Opciones de configuración del protocolo Cisco Duo

Para recibir sucesos de autenticación de Cisco Duo, configure un origen de registro para utilizar el protocolo Cisco Duo.

El protocolo Cisco Duo es un protocolo de salida activo que recopila registros de autenticación de la API de administración de Cisco Duo y envía sucesos de autenticación a IBM QRadar.

Importante: Antes de configurar un origen de registro para utilizar el protocolo Cisco Duo, debe obtener las claves del portal de administración de Cisco Duo.
  1. Inicie sesión en el portal de administración de Cisco Duo (https://admin.duosecurity.com/).
  2. En el panel de control, vaya a la pestaña Aplicaciones y, a continuación, pulse Proteger una aplicación.
  3. Vaya a la aplicación API de administración y, a continuación, pulse Proteger.
  4. En el menú Permisos, seleccione Otorgar registro de lectura para que Cisco pueda recopilar otros registros de autenticación de la API de administración.
  5. Copie los valores de Clave de integración, Clave secretay Nombre de host de API. Necesita estos valores al configurar los parámetros del protocolo Cisco Duo.
Importante: Puesto que Cisco Duo tiene límites de velocidad en las llamadas de API, solo puede crear un origen de registro por cuenta de cliente.

La tabla siguiente describe los parámetros específicos de protocolo para el protocolo Cisco Duo:

Tabla 1. Parámetros del protocolo Cisco Duo
Parámetro Descripción
Tipo de origen de registro Duo de Cisco
Configuración de protocolo Duo de Cisco
Identificador de origen de registro

Escriba un nombre exclusivo para el origen de registro como identificador para sucesos de Cisco Duo.

El valor del parámetro Identificador de origen de registro debe coincidir con el parámetro Host cuando se utiliza el flujo de trabajo predeterminado de Cisco Duo. Si se modifica el flujo de trabajo predeterminado de Cisco Duo, el Identificador de origen de registro debe coincidir con el valor de Origen - source="${/host}" que se utiliza en la sección PostEvents . Para obtener más información, consulte Flujo de trabajo del protocolo Cisco Duo.

host

El nombre de host de la API en el portal de Cisco Duo que se utiliza para autenticarse con la API de administración de Cisco Duo. Revise el procedimiento anterior para obtener esta información de Cisco Duo.

Clave de integración

La clave de integración que se utiliza para autenticarse con la API de administración de Cisco Duo. Revise el procedimiento anterior para obtener esta información de Cisco Duo.

Clave secreta

La clave secreta que se utiliza para autenticarse con la API de administración de Cisco Duo. Revise el procedimiento anterior para obtener esta información de Cisco Duo.

Utilizar proxy Si se accede a la API utilizando un proxy, seleccione este recuadro de selección.

Configure los campos IP o nombre de host de proxy, Puerto de proxy, Nombre de usuario de proxy y Contraseña de proxy. Si el proxy no requiere autenticación, puede dejar en blanco los campos Nombre de usuario de proxy y Contraseña de proxy.

Recurrencia Especifique la frecuencia con la que el registro recopila datos. El formato es M/H/D para Minutos/Hours/Días. El valor predeterminado es de 5 minutos.
Regulador de EPS

El número máximo de sucesos por segundo que QRadar ingiere.

Si el origen de datos supera el regulador EPS, la recopilación de datos se retrasa. Los datos se siguen recopilando y, a continuación, se ingieren cuando el origen de datos deja de superar el regulador EPS.

El valor predeterminado es de 5000.

Habilitar opciones avanzadas

Seleccione este recuadro de selección para habilitar las siguientes opciones de configuración: Permitir certificados no de confianza, Sustituir flujo de trabajo, Flujo de trabajoy Parámetros de flujo de trabajo.

Estos parámetros sólo son visibles si selecciona este recuadro de selección.

Permitir no fiables Si habilita este parámetro, el protocolo puede aceptar certificados autofirmados y no de confianza que se encuentran en el directorio /opt/qradar/conf/trusted_certificates/ . Si inhabilita el parámetro, el explorador sólo confía en los certificados firmados por un firmante de confianza.

Los certificados deben estar en formato binario codificado en PEM o RED y guardarse como un archivo .crt o .cert .

Si modifica el flujo de trabajo para incluir un valor codificado para el parámetro Permitir certificados no de confianza , el flujo de trabajo altera temporalmente la selección en la interfaz de usuario. Si no incluye este parámetro en el flujo de trabajo, se utiliza la selección en la interfaz de usuario.

Alterar temporalmente flujo de trabajo Habilite esta opción para personalizar el flujo de trabajo. Cuando habilita esta opción, aparecen los campos Flujo de trabajo y Parámetros de flujo de trabajo .
Flujo de trabajo

El documento XML que define cómo la instancia de protocolo recopila sucesos de la API de destino.

Para obtener más información sobre el flujo de trabajo predeterminado, consulte Flujo de trabajo del protocolo Cisco Duo.

Parámetros de flujo de trabajo

El documento XML que contiene los valores de parámetro utilizados directamente por el flujo de trabajo.

Para obtener más información sobre los parámetros de flujo de trabajo predeterminados, consulte Flujo de trabajo de protocolo Cisco Duo.

Habilitado De forma predeterminada, el recuadro de selección está seleccionado para permitir que el origen de registro se comunique con QRadar.
Credibilidad

Seleccione la Credibilidad del origen de registro. El rango de valores es de 0 a 10.

La credibilidad indica la integridad de un suceso o un delito según viene determinada por la valoración de credibilidad de los dispositivos de origen. La credibilidad aumenta si varios orígenes informan del mismo suceso. El valor predeterminado es 5.

Recopilador de sucesos de destino Seleccione el Recopilador de sucesos de destino para utilizarlo como destino para el origen de registro.
Fusionar sucesos

Seleccione este recuadro de selección para habilitar el origen de registro para fusionar (empaquetar) sucesos.

De forma predeterminada, los orígenes de registro descubiertos automáticamente heredan el valor de la lista Sucesos de fusión de los valores del sistema en QRadar. Cuando crea un origen de registro o edita una configuración existente, puede alterar temporalmente el valor predeterminado configurando esta opción para cada origen de registro.

Almacenar carga útil de suceso

Seleccione este recuadro de selección para habilitar el origen de registro para almacenar información de carga útil de sucesos.

De forma predeterminada, los orígenes de registro descubiertos automáticamente heredan el valor de la lista Almacenar carga útil de sucesos de los valores del sistema en QRadar. Cuando crea un origen de registro o edita una configuración existente, puede alterar temporalmente el valor predeterminado configurando esta opción para cada origen de registro.