Zum Senden von Ereignissen von Cloud Web Security an IBM
QRadarmüssen Sie die Protokollextraktion in Cisco CWS ScanCenteraktivieren.
Vorbereitende Schritte
Der Protokollextraktionsservice muss für Ihr Unternehmen aktiviert und eingerichtet sein. Sie müssen über Superuseradministratorberechtigungen verfügen, um auf die Seite Protokoltextraktion zuzugreifen.
Vorgehensweise
- Melden Sie sich bei Ihrem Cisco ScanCenter -Account an.
- Klicken Sie auf die Registerkarte Verwaltung , um die Verwaltungsmenüs anzuzeigen.
- Klicken Sie im Menü Ihr Konto auf Protokoltextraktion.
- Klicken Sie in der Spalte Aktionen im Bereich Berechtigungsnachweise auf Schlüssel ausgeben.
- Klicken Sie im Dialogfenster Warnung (Warning) auf Ausgeben & Herunterladen.
Ein Schlüsselpaar wird ausgegeben und die Datei keypair.csv wird heruntergeladen.
Die Werte in den Spalten Zugriffsschlüssel und Letzte Ausgabe werden aktualisiert. Der geheime Schlüssel wird in der Benutzerschnittstelle nicht angezeigt.
- Öffnen Sie die Datei keypair.csv und erstellen Sie eine Kopie von accessKey und secretKey.
Die Datei keypair.csv enthält einen 20 Zeichen langen Zugriffsschlüssel und einen 40 Zeichen langen geheimen Schlüssel. Die Schlüsselpaarwerte, die Sie kopiert haben, werden verwendet, wenn Sie die Protokollquelle in QRadarkonfigurieren.
- Kopieren Sie im Teilfenster Verbindungsdetails die Werte in den Spalten Endpunkt und Bucket und zeichnen Sie sie auf.
Die von Ihnen kopierten Verbindungsdetailwerte werden verwendet, wenn Sie die Protokollquelle in QRadarkonfigurieren.
Nächste Schritte
Konfigurieren Sie die Protokollquelle in QRadar.
Weitere Informationen zur Cisco CWS-Protokollextraktion finden Sie im Cisco ScanCenter Administrator Guide, Release 5.2 auf der Cisco-Website (https://search.cisco.com/search?query=cisco%20scancenter%20administrator%20guide&locale=enUS&tab=Cisco).