Configuración de Cloud Web Security para comunicarse con QRadar

Para enviar sucesos de Cloud Web Security a IBM QRadar, debe habilitar la extracción de registros en Cisco CWS ScanCenter.

Antes de empezar

El servicio de extracción de registros debe estar habilitado y suministrado para su empresa. Debe tener privilegios de administrador de superusuario para acceder a la página Extracción de registros .

Procedimiento

  1. Inicie sesión en su cuenta de Cisco ScanCenter .
  2. Pulse la pestaña Admin para ver los menús de administración.
  3. En el menú Su cuenta , pulse Registrar extracción.
  4. En la columna Acciones del área Credenciales , pulse Emitir clave.
  5. En el cuadro de diálogo Aviso , pulse Enviar y descargar.

    Se emite un par de claves y se descarga el archivo keypair.csv .

    Se actualizan los valores de las columnas Clave de acceso y Última emisión . La clave secreta no se muestra en la interfaz de usuario (UI).

  6. Abra el archivo keypair.csv y realice una copia de accessKey y secretKey.
    El archivo keypair.csv contiene una clave de acceso de serie de 20 caracteres y una clave secreta de serie de 40 caracteres. Los valores de par de claves que ha copiado se utilizan al configurar el origen de registro en QRadar.
  7. En el panel Detalles de conexión , copie y registre los valores en las columnas Punto final y Grupo .
    Los valores de detalles de conexión que ha copiado se utilizan al configurar el origen de registro en QRadar.

Qué hacer a continuación

Configure el origen de registro en QRadar.

Para obtener más información sobre la extracción de registros de Cisco CWS, consulte la publicación Cisco ScanCenter Administrator Guide, Release 5.2 en el sitio web de Cisco (https://search.cisco.com/search?query=cisco%20scancenter%20administrator%20guide&locale=enUS&tab=Cisco).