Konfigurationsoptionen für Cisco Duo-Protokolle

Um Authentifizierungsereignisse von Cisco Duo zu empfangen, konfigurieren Sie eine Protokollquelle für die Verwendung des Protokolls Cisco Duo.

Das Cisco Duo-Protokoll ist ein aktives abgehendes Protokoll, das Authentifizierungsprotokolle von der Cisco Duo Admin API erfasst und Authentifizierungsereignisse an IBM QRadarsendet.

Wichtig: Bevor Sie eine Protokollquelle für die Nutzung des Cisco Duo-Protokolls konfigurieren können, müssen Sie Ihre Schlüssel über das Cisco Duo-Administratorportal abrufen.
  1. Melden Sie sich beim Cisco Duo-Administratorportal an (https://admin.duosecurity.com/).
  2. Wechseln Sie im Dashboard zur Registerkarte Anwendungen und klicken Sie anschließend auf Anwendung schützen.
  3. Navigieren Sie zur Anwendung Administrator-API und klicken Sie dann auf Schützen.
  4. Wählen Sie im Menü "Berechtigungen" die Option Leseberechtigung für Protokoll erteilen , damit Cisco weitere Authentifizierungsprotokolle aus der Administrator-API erfassen kann.
  5. Kopieren Sie die Werte für Integrationsschlüssel, Geheimer Schlüsselund API-Hostname. Sie benötigen diese Werte, wenn Sie die Cisco Duo-Protokollparameter konfigurieren.
Wichtig: Da Cisco Duo Ratenbegrenzungen für API-Aufrufe hat, kann pro Kundenkonto nur eine Protokollquelle erstellt werden.

In der folgenden Tabelle werden die protokollspezifischen Parameter des Cisco Duo-Protokolls beschrieben:

Tabelle 1. Cisco Duo-Protokollparameter
Parameter Beschreibung
Protokollquellentyp Cisco-Duo
Protokollkonfiguration Cisco-Duo
Log Source Identifier (Protokollquellenkennung)

Geben Sie einen eindeutigen Namen für die Protokollquelle als Kennung für Ereignisse von Cisco Duo ein.

Der Wert des Parameters Protokollquellenkennung muss mit dem Parameter Host übereinstimmen, wenn Sie den Cisco Duo-Standardworkflow verwenden. Wenn der Cisco Duo-Standardworkflow geändert wird, muss die Protokollquellenkennung mit dem Wert für Quelle übereinstimmen- source="${/host}" , der im Abschnitt PostEvents verwendet wird. Weitere Informationen finden Sie unter Cisco Duo-Protokollworkflow.

host

Der API-Hostname im Cisco Duo-Portal, der für die Authentifizierung bei der Cisco Duo-Admin-API verwendet wird Lesen Sie die vorangegangene Prozedur, um diese Informationen von Cisco Duo abzurufen.

Integrationsschlüssel

Der Integrationsschlüssel, der für die Authentifizierung bei der Cisco Duo-Admin-API verwendet wird Lesen Sie die vorangegangene Prozedur, um diese Informationen von Cisco Duo abzurufen.

Geheimer Schlüssel

Der geheime Schlüssel, der für die Authentifizierung bei der Cisco Duo-Admin-API verwendet wird Lesen Sie die vorangegangene Prozedur, um diese Informationen von Cisco Duo abzurufen.

Proxy verwenden Wenn auf die API über einen Proxy zugegriffen wird, wählen Sie dieses Markierungsfeld aus.

Konfigurieren Sie die Felder Proxy-IP oder -Hostname, Proxy-Port, Proxy-Benutzernameund Proxy-Kennwort . Wenn der Proxy keine Authentifizierung erfordert, können Sie die Felder Proxy-Benutzername und Proxy-Kennwort leer lassen.

Wiederholung Geben Sie an, wie oft das Protokoll Daten erfasst. Das Format ist M/H/D für Minuten/Stunden/Tage. Die Standardeinstellung ist 5 Minuten.
EPS-Regulierung

Die maximale Anzahl von Ereignissen pro Sekunde, die QRadar einpflegt.

Wenn Ihre Datenquelle die EPS-Regulierung überschreitet, wird die Datenerfassung verzögert. Die Daten werden weiterhin erfasst und dann aufgenommen, wenn die Datenquelle die EPS-Regulierung nicht mehr überschreitet.

Der Standardwert ist 5000.

Erweiterte Optionen aktivieren

Wählen Sie dieses Kontrollkästchen aus, um die folgenden Konfigurationsoptionen zu aktivieren: Nicht vertrauenswürdige Zertifikate zulassen, Workflow überschreiben, Workflowund Workflowparameter.

Diese Parameter sind nur sichtbar, wenn Sie dieses Kontrollkästchen auswählen.

Nicht vertrauenswürdig zulassen Wenn Sie diesen Parameter aktivieren, kann das Protokoll selbst signierte und nicht vertrauenswürdige Zertifikate akzeptieren, die sich im Verzeichnis /opt/qradar/conf/trusted_certificates/ befinden. Wenn Sie den Parameter inaktivieren, erkennt der Scanner nur Zertifikate an, die von einem vertrauenswürdigen Unterzeichner signiert wurden.

Die Zertifikate müssen im PEM-oder RED-codierten Binärformat vorliegen und als .crt -oder .cert -Datei gespeichert werden.

Wenn Sie den Workflow so ändern, dass er einen fest codierten Wert für den Parameter Nicht vertrauenswürdige Zertifikate zulassen enthält, überschreibt der Workflow Ihre Auswahl in der Benutzerschnittstelle. Wenn Sie diesen Parameter nicht in Ihren Workflow einschließen, wird Ihre Auswahl in der Benutzerschnittstelle verwendet.

Workflow überschreiben Aktivieren Sie diese Option, um den Workflow anzupassen. Wenn Sie diese Option aktivieren, werden die Felder Workflow und Workflowparameter angezeigt.
Workflow

Das XML-Dokument, das definiert, wie die Protokollinstanz Ereignisse aus der Ziel-API erfasst.

Weitere Informationen zum Standardworkflow finden Sie unter Cisco Duo-Protokollworkflow.

Workflowparameter

Das XML-Dokument, das die Parameterwerte enthält, die direkt vom Workflow verwendet werden.

Weitere Informationen zu den Standardworkflowparametern finden Sie unter Cisco Duo-Protokollworkflow.

Aktiviert Das Kontrollkästchen ist standardmäßig ausgewählt, damit die Protokollquelle mit QRadarkommunizieren kann.
Zuverlässigkeit

Wählen Sie die Zuverlässigkeit der Protokollquelle aus. Der Bereich ist 0 - 10.

Die Zuverlässigkeit gibt die Integrität eines Ereignisses oder Angriffs an, so wie durch die Zuverlässigkeitsbewertung von den Quelleneinheiten bestimmt. Die Zuverlässigkeit erhöht sich, wenn mehrere Quellen dasselbe Ereignis melden. Der Standardwert ist 5.

Target Event Collector (Zielereigniskollektor) Wählen Sie den Zielereigniskollektor aus, der als Ziel für die Protokollquelle verwendet werden soll.
Verbindungsereignisse

Wählen Sie dieses Kontrollkästchen aus, um die Protokollquelle für die Bündelung von Ereignissen zu aktivieren.

Standardmäßig übernehmen automatisch erkannte Protokollquellen den Wert der Liste Verbindungsereignisse aus den Systemeinstellungen in QRadar. Wenn Sie eine Protokollquelle erstellen oder eine vorhandene Konfiguration bearbeiten, können Sie den Standardwert überschreiben, indem Sie diese Option für jede Protokollquelle konfigurieren.

Ereignisnutzlast speichern

Wählen Sie dieses Kontrollkästchen aus, damit die Protokollquelle Ereignisnutzdaten speichern kann.

Standardmäßig übernehmen automatisch erkannte Protokollquellen den Wert der Liste Ereignisnutzdaten speichern aus den Systemeinstellungen in QRadar. Wenn Sie eine Protokollquelle erstellen oder eine vorhandene Konfiguration bearbeiten, können Sie den Standardwert überschreiben, indem Sie diese Option für jede Protokollquelle konfigurieren.