Configuration de Cloud Web Security pour communiquer avec QRadar

Pour envoyer des événements de Cloud Web Security à IBM QRadar, vous devez activer l'extraction de journaux dans Cisco CWS ScanCenter.

Avant de commencer

Le service d'extraction de journal doit être activé et mis à disposition pour votre entreprise. Vous devez disposer de droits d'administrateur superutilisateur pour accéder à la page Log Extraction (Extraction de journal).

Procédure

  1. Connectez-vous à votre compte Cisco ScanCenter.
  2. Cliquez sur l'onglet Admin pour afficher les menus d'administration.
  3. Dans le menu Votre compte , cliquez sur Log Extraction.
  4. Dans la colonne Actions de la zone Données d'identification , cliquez sur Clé de problème.
  5. Dans la boîte de dialogue Avertissement , cliquez sur Problème et téléchargement.

    Une paire de clés est émise et le fichier keypair.csv est téléchargé.

    Les valeurs des colonnes Access Key (Clé d'accès) et Last issued (Dernière émission) sont mises à jour. La clé secrète ne s'affiche pas dans l'interface utilisateur (IU).

  6. Ouvrez le fichier keypair.csv et faites une copie de accessKey et de secretKey.
    Le fichier keypair.csv contient une clé d'accès de 20 caractères et une clé secrète de 40 caractères. Les valeurs des paires de clés que vous avez copiées sont utilisées lorsque vous configurez la source de journal dans QRadar.
  7. Dans la sous-fenêtre Détails de la connexion , copiez et enregistrez les valeurs dans les colonnes Noeud final et Compartiment .
    Les valeurs des détails de connexion que vous avez copiées sont utilisées lorsque vous configurez la source de journal dans QRadar.

Etape suivante

Configurez la source de journal dans QRadar

Pour plus d'informations sur l'extraction du journal Cisco CWS, consultez le guide d'administration de Cisco ScanCenter, édition 5.2 sur le site Web de Cisco (https://search.cisco.com/search?query=cisco%20scancenter%20administrator%20guide&locale=enUS&tab=Cisco).