Cisco Cloud-Websicherheit

Das IBM QRadar DSM für Cisco Cloud Web Security (CWS) erfasst Webnutzungsprotokolle aus einem Cisco Cloud Web Security-Speicher (CWS) mithilfe einer Amazon S3 -kompatiblen API.

In der folgenden Tabelle werden die Spezifikationen für Cisco Cloud Web Security DSM beschrieben:
Tabelle 1. Cisco Cloud Web Security DSM-Spezifikationen
Spezifikation Wert
Hersteller Cisco
DSM-Name Cisco Cloud-Websicherheit
Name der RPM-Datei DSM-CiscoCloudWebSecurity-QRadar_version-build_number.noarch.rpm
Unterstützte Versionen nicht zutreffend
Protokoll Amazon AWS S3 -REST-API
Ereignisformat W3C
Aufgezeichnete Ereignistypen Alle Webnutzungsprotokolle
Automatisch erkannt? Nein
Enthält Identität? Nein
Angepasste Eigenschaften einschließen? Nein
Weitere Informationen Cisco CWS-Produktinformationen (https://www.cisco.com/go/cws)
Führen Sie die folgenden Schritte aus, um Cisco Cloud Web Security mit QRadarzu integrieren:
  1. Wenn keine automatischen Updates aktiviert sind, laden Sie die neueste Version der folgenden RPMs von der IBM® Support-Website herunter und installieren Sie sie in der Reihenfolge, in der sie aufgeführt sind, auf Ihrem QRadar Console:
    • Protocol Common RPM
    • Amazon AWS -REST-API-Protokoll-RPM
    • DSMCommon-RPM
    • Cisco Cloud Web Security DSM-RPM
  2. Aktivieren Sie die Protokollextraktion im Cisco ScanCenter (Verwaltungsportal).
  3. Fügen Sie eine Cisco Cloud Web Security-Protokollquelle auf dem QRadar Consolehinzu. In der folgenden Tabelle sind die Parameter beschrieben, die bestimmte Werte für die Cisco Cloud Web Security-Ereignissammlung erfordern:
    Tabelle 2. Protokollquellenparameter für Cisco Cloud Web Security
    Parameter Wert
    Protokollquellentyp Cisco Cloud-Websicherheit
    Protokollkonfiguration Amazon AWS S3 -REST-API
    Log Source Identifier (Protokollquellenkennung)

    Die Protokollquellenkennung kann ein beliebiger gültiger Wert sein und muss nicht auf einen bestimmten Server verweisen. Die Protokollquellen-ID kann mit dem Protokollquellennamenidentisch sein. Wenn Sie mehrere Cisco CWS-Protokollquellen konfiguriert haben, können Sie die erste Protokollquelle als ciscocws1, die zweite Protokollquelle als ciscocws2und die dritte Protokollquelle als ciscocws13angeben.

    Signaturversion

    Wählen Sie Signature Version 2aus.

    Wenn Ihre Cisco CWS-API Signature Version 4verwendet, wenden Sie sich an Ihren Systemadministrator.

    Regionsname (nur Signatur V4 ) Die Region, die dem Amazon S3 -Bucket zugeordnet ist.
    Servicename (nur Signatur V4 ) Geben Sie s3ein. Der Name des Amazon Web Service.
    Bucketname Der Name des Cisco CWS-Buckets, in dem die Protokolldateien gespeichert werden.
    Endpunkt-URL https://vault.scansafe.com/
    Öffentlicher Schlüssel Der Zugriffsschlüssel zum Aktivieren der Protokollextraktion aus dem Cisco CWS-Bucket.
    Zugriffsschlüssel Der geheime Schlüssel zum Aktivieren der Protokollextraktion aus dem Cisco CWS-Bucket.
    Verzeichnispräfix Die Position des Stammverzeichnisses im Cisco CWS-Speicherbucket, aus dem die Cisco CWS-Protokolle abgerufen werden Die Position des Stammverzeichnisses könnte beispielsweise cws-logs/lauten.
    Dateimuster .*?\.txt\.gz
    Ereignisformat W3C. Die Protokollquelle ruft Ereignisse im Textformat W3C ab.
    Proxy verwenden

    Wenn ein Proxy konfiguriert ist, wird der gesamte Datenverkehr für die Protokollquelle über den Proxy übertragen, sodass QRadar auf die Amazon AWS S3 -Buckets zugreifen kann.

    Konfigurieren Sie die Felder Proxy Server, Proxy Port, Proxy Usernameund Proxy Password . Wenn der Proxy keine Authentifizierung erfordert, lassen Sie die Felder Proxy-Benutzername und Proxy-Kennwort leer.

    Serverzertifikat (e) automatisch anfordern

    Wenn Sie Jaauswählen, lädt QRadar das Zertifikat herunter und beginnt, dem Zielserver zu vertrauen.

    Wiederholung

    Gibt an, wie oft das Amazon AWS S3 REST-API-Protokoll eine Verbindung zur Cisco CWS-API herstellt, um nach neuen Dateien zu suchen, und ruft sie ab, wenn sie vorhanden sind. Das Format ist M/H/D für Minuten/Stunden/Tage. Der Standardwert ist 5 M.

    Jeder Zugriff auf ein AWS S3 -Bucket verursacht Geldkosten für das Konto, das Eigner des Buckets ist. Daher erhöht ein kleinerer Wiederholungswert die Kosten.

Die folgende Tabelle zeigt eine Beispielereignisnachricht von Cisco Cloud Web Security:
Tabelle 3. Cisco Cloud Web Security-Beispielnachricht
Ereignisname Untergeordnete Kategorie Beispielprotokollnachricht
c: comp-Block Zugriff verweigert

2016-08-22 18:22:34 GMT    <IP_address1>        <IP_address1>    GET    http    www.example.com    80    /        Mozilla/5.0 (Windows NT 6.1; WOW64; rv:45.0) Gecko/20100101 Firefox/45.0    -    0    0    0        <IP_address2>    c:comp    Block all    block    category    Computers and Internet    <IP_address1>        0    Unknown