Seguridad web de nube de Cisco

IBM QRadar DSM for Cisco Cloud Web Security (CWS) recopila registros de uso web de un almacenamiento de Cisco Cloud Web Security (CWS) utilizando una API compatible con Amazon S3 .

En la tabla siguiente se describen las especificaciones del DSM de Cisco Cloud Web Security:
Tabla 1. Especificaciones DSM de Cisco Cloud Web Security
Especificación Valor
Fabricante Cisco
Nombre de DSM Seguridad web de nube de Cisco
Nombre de archivo RPM DSM-CiscoCloudWebSecurity-QRadar_version-build_number.noarch.rpm
Versiones soportadas N/D
Protocolo API REST de Amazon AWS S3
Formato del evento W3C
Tipos de sucesos registrados Todos los registros de uso web
¿Descubierto automáticamente? Nee
¿Incluye identidad? Nee
¿Incluye propiedades personalizadas? Nee
Más información Información sobre el producto Cisco CWS (https://www.cisco.com/go/cws)
Para integrar Cisco Cloud Web Security con QRadar, realice los pasos siguientes:
  1. Si las actualizaciones automáticas no están activadas, descargue e instale la versión más reciente de los siguientes RPM desde el IBM®, en el orden en que aparecen en la lista, en su QRadar Console:
    • Protocol Common RPM
    • RPM de protocolo de API REST de Amazon AWS
    • RPM DSMCommon
    • RPM de DSM de Cisco Cloud Web Security
  2. Habilite la extracción de registros en el ScanCenter de Cisco (portal de administración).
  3. Añada un origen de registro de Cisco Cloud Web Security en QRadar Console. La tabla siguiente describe los parámetros que requieren valores específicos para la recopilación de sucesos de Cisco Cloud Web Security:
    Tabla 2. Parámetros de origen de registro de Cisco Cloud Web Security
    Parámetro Valor
    Tipo de origen de registro Seguridad web de nube de Cisco
    Configuración de protocolo API REST de Amazon AWS S3
    Identificador de origen de registro

    El Identificador de origen de registro puede ser cualquier valor válido y no es necesario que haga referencia a un servidor específico. El Identificador de origen de registro puede ser el mismo valor que el Nombre de origen de registro. Si ha configurado más de un origen de registro CWS de Cisco, es posible que desee identificar el primer origen de registro como ciscocws1, el segundo origen de registro como ciscocws2y el tercer origen de registro como ciscocws13.

    Versión de firma

    Seleccione Firma Versión 2.

    Si la API CWS de Cisco utiliza Signature Versión 4, póngase en contacto con el administrador del sistema.

    Nombre de región (solo firma V4 ) La región que está asociada con el grupo Amazon S3 .
    Nombre de servicio (solo firma V4 ) Escriba s3. El nombre del servicio web de Amazon.
    Nombre de grupo El nombre del grupo de Cisco CWS donde se almacenan los archivos de registro.
    URL de punto final https://vault.scansafe.com/
    Clave pública La clave de acceso para habilitar la extracción de registro desde el grupo Cisco CWS.
    Clave de acceso La clave secreta para habilitar la extracción de registro desde el grupo Cisco CWS.
    Prefijo de directorio La ubicación del directorio raíz en el grupo de almacenamiento CWS de Cisco desde donde se recuperan los registros CWS de Cisco. Por ejemplo, la ubicación del directorio raíz podría ser cws-logs/.
    File Pattern .*?\.txt\.gz
    Formato de suceso W3C. El origen de registro recupera sucesos con formato de texto W3C .
    Utilizar proxy

    Cuando se configura un proxy, todo el tráfico del origen de registro viaja a través del proxy para que QRadar pueda acceder a los grupos de Amazon AWS S3 .

    Configure los campos Servidor proxy, Puerto proxy, Nombre de usuario de proxyy Contraseña de proxy . Si el proxy no requiere autenticación, deje en blanco los campos Nombre de usuario de proxy y Contraseña de proxy .

    Adquirir automáticamente certificado(s) de servidor

    Si selecciona , QRadar descarga el certificado y empieza a confiar en el servidor de destino.

    Recurrencia

    Especifica la frecuencia con la que el protocolo de API REST AWS S3 de Amazon se conecta a la API CWS de Cisco para comprobar si hay nuevos archivos y los recupera si existen. El formato es M/H/D para Minutos/Hours/Días. El valor predeterminado es 5 M.

    Cada acceso a un grupo AWS S3 incurre en un coste monetario para la cuenta propietaria del grupo. Por lo tanto, un valor de recurrencia menor aumenta el coste.

La tabla siguiente muestra un mensaje de suceso de ejemplo de Cisco Cloud Web Security:
Tabla 3. Mensaje de ejemplo de Cisco Cloud Web Security
Nombre de suceso Categoría de bajo nivel Mensaje de registro de ejemplo
c: comp-bloque Acceso denegado

2016-08-22 18:22:34 GMT    <IP_address1>        <IP_address1>    GET    http    www.example.com    80    /        Mozilla/5.0 (Windows NT 6.1; WOW64; rv:45.0) Gecko/20100101 Firefox/45.0    -    0    0    0        <IP_address2>    c:comp    Block all    block    category    Computers and Internet    <IP_address1>        0    Unknown