Cisco 클라우드 웹 보안

IBM QRadar DSM for Cisco Cloud Web Security (CWS) 는 Amazon S3 호환 가능 API를 사용하여 Cisco Cloud Web Security (CWS) 스토리지에서 웹 사용 로그를 수집합니다.

다음 표에서는 Cisco Cloud Web Security DSM의 스펙에 대해 설명합니다.
표 1. Cisco Cloud Web Security DSM 스펙
스펙
제조업체 Cisco
DSM 이름 Cisco 클라우드 웹 보안
RPM 파일 이름 DSM-CiscoCloudWebSecurity-QRadar_version-build_number.noarch.rpm
지원되는 버전 해당사항 없음
프로토콜 Amazon AWS S3 REST API
이벤트 형식 W3C
기록되는 이벤트 유형 모든 웹 사용 로그
자동 감지 여부 아니오
ID 포함 여부 아니오
사용자 정의 특성 포함 여부 아니오
자세한 정보 Cisco CWS 제품 정보 (https://www.cisco.com/go/cws)
Cisco Cloud Web Security를 QRadar와 통합하려면 다음 단계를 완료하십시오.
  1. 자동 업데이트가 활성화되어 있지 않은 경우, IBM® 지원 웹사이트에서 다음 RPM의 최신 버전을 나열된 순서대로 QRadar Console에 다운로드하여 설치합니다:
    • 프로토콜 공통 RPM
    • Amazon AWS REST API 프로토콜 RPM
    • DSMCommon RPM
    • Cisco 클라우드 웹 보안 DSM RPM
  2. Cisco ScanCenter (관리 포털) 에서 로그 추출을 사용으로 설정하십시오.
  3. QRadar Console에서 Cisco Cloud Web Security 로그 소스를 추가하십시오. 다음 표에서는 Cisco Cloud Web Security 이벤트 콜렉션에 대한 특정 값이 필요한 매개변수를 설명합니다.
    표 2. Cisco Cloud Web Security 로그 소스 매개변수
    매개변수
    로그 소스 유형 Cisco 클라우드 웹 보안
    프로토콜 구성 Amazon AWS S3 REST API
    로그 소스 ID

    로그 소스 ID는 임의의 유효값일 수 있으며 특정 서버를 참조하지 않아도 됩니다. 로그 소스 ID로그 소스 이름과 동일한 값일 수 있습니다. 둘 이상의 Cisco CWS 로그 소스를 구성한 경우 첫 번째 로그 소스를 ciscocws1로, 두 번째 로그 소스를 ciscocws2로, 세 번째 로그 소스를 ciscocws13으로 식별하려고 할 수 있습니다.

    서명 버전

    서명 버전 2를 선택하십시오.

    Cisco CWS API가 Signature 버전 4를 사용 중인 경우 시스템 관리자에게 문의하십시오.

    리젼 이름 (서명 V4 전용) Amazon S3 버킷과 연관된 지역입니다.
    서비스 이름 (서명 V4 전용) s3를 입력하십시오. Amazon Web Service의 이름입니다.
    버킷 이름 로그 파일이 저장되는 Cisco CWS 버킷의 이름입니다.
    엔드포인트 URL https://vault.scansafe.com/
    공개 키 Cisco CWS 버킷에서 로그 추출을 사용하기 위한 액세스 키입니다.
    액세스 키 Cisco CWS 버킷에서 로그 추출을 사용하기 위한 비밀 키입니다.
    디렉토리 접두어 Cisco CWS 로그가 검색되는 Cisco CWS 스토리지 버킷의 루트 디렉토리 위치입니다. 예를 들어, 루트 디렉토리 위치는 cws-logs/일 수 있습니다.
    파일 패턴 .*?\.txt\.gz
    이벤트 형식 W3C. 로그 소스는 W3C 텍스트 형식 이벤트를 검색합니다.
    프록시 사용

    프록시가 구성되면 QRadar 가 Amazon AWS S3 버킷에 액세스할 수 있도록 로그 소스에 대한 모든 트래픽이 프록시를 통해 이동합니다.

    프록시 서버, 프록시 포트, 프록시 사용자 이름프록시 비밀번호 필드를 구성하십시오. 프록시에 인증이 필요하지 않은 경우 프록시 사용자 이름프록시 비밀번호 필드를 공백으로 두십시오.

    서버 인증서 자동 획득

    를 선택하면 QRadar 가 인증서를 다운로드하고 대상 서버를 신뢰하기 시작합니다.

    반복

    Amazon AWS S3 REST API 프로토콜이 Cisco CWS API에 연결하여 새 파일을 확인하고 해당 파일이 있는 경우 검색하는 빈도를 지정합니다. 형식은 M/H/D(분/시간/일)입니다. 기본값은 5M입니다.

    AWS S3 버킷에 액세스할 때마다 버킷을 소유하는 계정에 비용이 발생합니다. 따라서 순환 값이 작을수록 비용이 증가합니다.

다음 표는 Cisco Cloud Web Security의 샘플 이벤트 메시지를 표시합니다.
표 3. Cisco Cloud Web Security 샘플 메시지
이벤트 이름 하위 레벨 카테고리 샘플 로그 메시지
c: comp-블록 액세스가 거부됨

2016-08-22 18:22:34 GMT    <IP_address1>        <IP_address1>    GET    http    www.example.com    80    /        Mozilla/5.0 (Windows NT 6.1; WOW64; rv:45.0) Gecko/20100101 Firefox/45.0    -    0    0    0        <IP_address2>    c:comp    Block all    block    category    Computers and Internet    <IP_address1>        0    Unknown