Seguridad web de nube de Cisco
IBM QRadar DSM for Cisco Cloud Web Security (CWS) recopila registros de uso web de un almacenamiento de Cisco Cloud Web Security (CWS) utilizando una API compatible con Amazon S3 .
| Especificación | Valor |
|---|---|
| Fabricante | Cisco |
| Nombre de DSM | Seguridad web de nube de Cisco |
| Nombre de archivo RPM | DSM-CiscoCloudWebSecurity-QRadar_version-build_number.noarch.rpm |
| Versiones soportadas | N/D |
| Protocolo | API REST de Amazon AWS S3 |
| Formato del evento | W3C |
| Tipos de sucesos registrados | Todos los registros de uso web |
| ¿Descubierto automáticamente? | Nee |
| ¿Incluye identidad? | Nee |
| ¿Incluye propiedades personalizadas? | Nee |
| Más información | Información sobre el producto Cisco CWS (https://www.cisco.com/go/cws) |
- Si las actualizaciones automáticas no están activadas, descargue e instale la versión más reciente de los siguientes RPM desde el IBM®, en el orden en que aparecen en la lista, en su QRadar
Console:
- Protocol Common RPM
- RPM de protocolo de API REST de Amazon AWS
- RPM DSMCommon
- RPM de DSM de Cisco Cloud Web Security
- Habilite la extracción de registros en el ScanCenter de Cisco (portal de administración).
- Añada un origen de registro de Cisco Cloud Web Security en QRadar
Console. La tabla siguiente describe los parámetros que requieren valores específicos para la recopilación de sucesos de Cisco Cloud Web Security:
Tabla 2. Parámetros de origen de registro de Cisco Cloud Web Security Parámetro Valor Tipo de origen de registro Seguridad web de nube de Cisco Configuración de protocolo API REST de Amazon AWS S3 Identificador de origen de registro El Identificador de origen de registro puede ser cualquier valor válido y no es necesario que haga referencia a un servidor específico. El Identificador de origen de registro puede ser el mismo valor que el Nombre de origen de registro. Si ha configurado más de un origen de registro CWS de Cisco, es posible que desee identificar el primer origen de registro como ciscocws1, el segundo origen de registro como ciscocws2y el tercer origen de registro como ciscocws13.
Versión de firma Seleccione Firma Versión 2.
Si la API CWS de Cisco utiliza Signature Versión 4, póngase en contacto con el administrador del sistema.
Nombre de región (solo firma V4 ) La región que está asociada con el grupo Amazon S3 . Nombre de servicio (solo firma V4 ) Escriba s3. El nombre del servicio web de Amazon. Nombre de grupo El nombre del grupo de Cisco CWS donde se almacenan los archivos de registro. URL de punto final https://vault.scansafe.com/ Clave pública La clave de acceso para habilitar la extracción de registro desde el grupo Cisco CWS. Clave de acceso La clave secreta para habilitar la extracción de registro desde el grupo Cisco CWS. Prefijo de directorio La ubicación del directorio raíz en el grupo de almacenamiento CWS de Cisco desde donde se recuperan los registros CWS de Cisco. Por ejemplo, la ubicación del directorio raíz podría ser cws-logs/. File Pattern .*?\.txt\.gz Formato de suceso W3C. El origen de registro recupera sucesos con formato de texto W3C . Utilizar proxy Cuando se configura un proxy, todo el tráfico del origen de registro viaja a través del proxy para que QRadar pueda acceder a los grupos de Amazon AWS S3 .
Configure los campos Servidor proxy, Puerto proxy, Nombre de usuario de proxyy Contraseña de proxy . Si el proxy no requiere autenticación, deje en blanco los campos Nombre de usuario de proxy y Contraseña de proxy .
Adquirir automáticamente certificado(s) de servidor Si selecciona Sí, QRadar descarga el certificado y empieza a confiar en el servidor de destino.
Recurrencia Especifica la frecuencia con la que el protocolo de API REST AWS S3 de Amazon se conecta a la API CWS de Cisco para comprobar si hay nuevos archivos y los recupera si existen. El formato es M/H/D para Minutos/Hours/Días. El valor predeterminado es 5 M.
Cada acceso a un grupo AWS S3 incurre en un coste monetario para la cuenta propietaria del grupo. Por lo tanto, un valor de recurrencia menor aumenta el coste.
| Nombre de suceso | Categoría de bajo nivel | Mensaje de registro de ejemplo |
|---|---|---|
| c: comp-bloque | Acceso denegado |
|