Options de configuration du protocole Cisco Duo
Pour recevoir des événements d'authentification de Cisco Duo, configurez une source de journal pour utiliser le protocole Cisco Duo.
Le protocole Cisco Duo est un protocole sortant actif qui collecte les journaux d'authentification à partir de l'API d'administration Cisco Duo et envoie des événements d'authentification à IBM QRadar.
- Connectez-vous au portail d'administration Cisco Duo (https://admin.duosecurity.com/).
- Dans le tableau de bord, accédez à l'onglet Applications , puis cliquez sur Protéger une application.
- Accédez à l'application API d'administration , puis cliquez sur Protéger.
- Dans le menu Droits, sélectionnez Accorder le journal de lecture afin que Cisco puisse collecter d'autres journaux d'authentification à partir de l'API d'administration.
- Copiez les valeurs pour Integration key, Secret keyet API hostname. Vous avez besoin de ces valeurs lorsque vous configurez les paramètres du protocole Cisco Duo.
Le tableau suivant décrit les paramètres spécifiques au protocole Cisco Duo:
| Paramètre | Descriptif |
|---|---|
| Type de source de journal | Cisco Duo |
| Configuration du protocole | Cisco Duo |
| Identificateur de source de journal | Entrez un nom unique pour la source de journal en tant qu'identificateur pour les événements de Cisco Duo. La valeur du paramètre Log Source Identifier doit correspondre au paramètre Host lorsque vous utilisez le flux de travaux par défaut Cisco Duo. Si le flux de travaux par défaut Cisco Duo est modifié, l' identificateur de source de journal doit correspondre à la valeur Source - |
| host | Nom d'hôte de l'API dans le portail Cisco Duo qui est utilisé pour l'authentification avec l'API d'administration Cisco Duo. Consultez la procédure précédente pour obtenir ces informations de Cisco Duo. |
| Clé d'intégration | Clé d'intégration utilisée pour l'authentification auprès de l'API d'administration Cisco Duo. Consultez la procédure précédente pour obtenir ces informations de Cisco Duo. |
| Clé secrète | Clé secrète utilisée pour l'authentification avec l'API d'administration Cisco Duo. Consultez la procédure précédente pour obtenir ces informations de Cisco Duo. |
| Utiliser le proxy | Si l'API est accessible à l'aide d'un proxy, cochez cette case. Configurez les zones Proxy IP or Hostname, Proxy Port, Proxy Username et Proxy Password. Si le proxy ne requiert pas d'authentification, vous pouvez laisser les zones Proxy Username et Proxy Password à vide. |
| Récurrence | Indiquez la fréquence de collecte des données dans le journal. Le format est M/H/J (minutes/heures/jours). La valeur par défaut est de 5 minutes. |
| Régulation des EPS | Nombre maximal d'événements par seconde que QRadar ingère. Si votre source de données dépasse la régulation EPS, la collecte de données est retardée. Les données sont toujours collectées, puis elles sont ingérées lorsque la source de données cesse de dépasser le régulateur EPS. La valeur par défaut est 5000. |
| Activer les options avancées | Cochez cette case pour activer les options de configuration suivantes: Autoriser les certificats non sécurisés, Remplacer le flux de travaux, Flux de travauxet Paramètres de flux de travaux. Ces paramètres ne sont visibles que si vous cochez cette case. |
| Autoriser les certificats non sécurisés | Si vous activez ce paramètre, le protocole peut accepter des certificats auto-signés et non sécurisés qui se trouvent dans le répertoire /opt/qradar/conf/trusted_certificates/. Si vous désactivez le paramètre, le scanner ne fait confiance qu'aux certificats signés par un signataire sécurisé. Les certificats doivent être au format PEM ou RED et sauvegardés en tant que fichier .crt ou .cert. Si vous modifiez le flux de travaux pour inclure une valeur codée en dur pour le paramètre Autoriser les certificats non approuvés , le flux de travaux remplace votre sélection dans l'interface utilisateur. Si vous n'incluez pas ce paramètre dans votre flux de travaux, votre sélection dans l'interface utilisateur est utilisée. |
| Remplacer le flux de travaux | Activez cette option pour personnaliser le flux de travaux. Lorsque vous activez cette option, les zones Workflow et Workflow Parameters s'affichent. |
| Flux de travaux | Le document XML qui définit comment l'instance de protocole collecte des événements à partir de l'API cible. Pour plus d'informations sur le flux de travaux par défaut, voir Flux de travaux du protocole Cisco Duo. |
| Paramètres de flux de travaux | Le document XML qui contient les valeurs de paramètre utilisées directement par le flux de travaux. Pour plus d'informations sur les paramètres de flux de travaux par défaut, voir Flux de travaux du protocole Cisco Duo. |
| Activé | Par défaut, la case est cochée pour permettre à la source de journal de communiquer avec QRadar. |
| Crédibilité | Sélectionnez le fichier Credibility de la source de journal. La plage de valeurs possibles est comprise entre 0 et 10. La crédibilité indique l'intégrité d'un événement ou d'une infraction telle que définie par le classement de crédibilité des périphériques source. La crédibilité augmente si plusieurs sources rapportent le même événement. La valeur par défaut est 5. |
| Collecteur d'événements cible | Sélectionnez le fichier Collecteur d'événements cible à utiliser comme cible pour la source de journal. |
| Evénements en coalescence | Cochez cette case pour activer la source de journal pour les événements de coalescence (bundle). Par défaut, les sources de journal reconnues automatiquement héritent de la valeur de la liste Evénements de coalescence à partir des paramètres système dans QRadar. Lorsque vous créez une source de journal ou éditez une configuration existante, vous pouvez remplacer la valeur par défaut en configurant cette option pour chaque source de journal. |
| Stocker le contenu de l'événement | Cochez cette case pour activer la source de journal pour stocker les informations de contenu d'événement. Par défaut, les sources de journal reconnues automatiquement héritent de la valeur de la liste Stocker le contenu de l'événement à partir des paramètres système dans QRadar. Lorsque vous créez une source de journal ou éditez une configuration existante, vous pouvez remplacer la valeur par défaut en configurant cette option pour chaque source de journal. |