Opções De Configuração de protocolo Cisco duo

Para receber eventos de autenticação do Cisco Duo, configure uma fonte de log para usar o protocolo Cisco Duo.

O protocolo Cisco Duo é um protocolo de saída ativo que coleta logs de autenticação da API Cisco Duo Admin e envia eventos de autenticação para o IBM QRadar.

Importante: Antes de configurar uma fonte de log para usar o protocolo Cisco Duo, você deve obter suas chaves do portal Cisco Duo admin.
  1. Efetue login no portal administrativo do Cisco Duo (https://admin.duosecurity.com/).
  2. A partir do painel, vá até a aba Aplicativos e, em seguida, clique em Proteger um Aplicativo.
  3. Navegue até o aplicativo API Admin e, em seguida, clique em Proteger.
  4. No menu Permissões, selecione Conceder log de leitura para que a Cisco possa coletar outros logs de autenticação da API Admin.
  5. Copie os valores para Chave de integração, Chave secretae hostname da API. Você precisa desses valores quando configurar os parâmetros do protocolo Cisco Duo.
Importante: porque o Cisco duo tem limites de taxa em chamadas API, você pode criar apenas uma fonte de log por conta do cliente.

A tabela a seguir descreve os parâmetros específicos do protocolo para o protocolo Cisco Duo:

Tabela 1. Cisco Duo parâmetros de protocolo
Parâmetro Descrição
Tipo de origem de log Cisco Duo
Configuração de protocolo Cisco Duo
Identificador de Fonte de Log

Digite um nome exclusivo para a origem de log como um identificador para eventos do Cisco Duo.

O valor do parâmetro Identificador de origem de log deve corresponder ao parâmetro Host quando você estiver usando o fluxo de trabalho padrão Cisco Duo. Se o fluxo de trabalho padrão do Cisco Duo for modificado, o Identificador de origem de log deverá corresponder ao valor Source - source="${/host}" que é usado na seção PostEvents . Para obter mais informações, consulte Fluxo de trabalho do protocolo do Cisco Duo

host

O hostname da API no portal Cisco Duo que é usado para autenticar com a API Cisco Duo Admin. Reveja o procedimento anterior para a obtenção dessas informações do Cisco Duo.

Chave de integração

A chave de integração que é usada para autenticar com a API Cisco Duo Admin. Reveja o procedimento anterior para a obtenção dessas informações do Cisco Duo.

Chave secreta

A chave secreta que é usada para autenticar com a API do Cisco Duo Admin. Reveja o procedimento anterior para a obtenção dessas informações do Cisco Duo.

Utilizar Proxy Se a API for acessada usando um proxy, marque esta caixa de seleção.

Configure os campos IP ou nome do host do proxy, Porta de proxy, Nome do usuário de proxy e Senha de proxy. Se o proxy não requerer autenticação, será possível deixar os campos Nome do usuário de proxy e Senha de proxy em branco.

Recorrência Especifique com que frequência o log coleta dados. O formato é M/H/D para Minutos/Horas/Dias. O padrão é 5 minutos.
Regulador de EPS

O número máximo de eventos por segundo que o QRadar alimenta.

Se sua origem de dados exceder o regulador EPS, a coleta de dados será atrasada. Os dados ainda são coletadas e, em seguida, alimentados quando a origem de dados para de exceder o regulador EPS.

O padrão é 5000.

Ativar opções avançadas

Selecione esta caixa de opção para ativar as seguintes opções de configuração: Permitir Certificados Não Confiáveis, Substituição Workflow, Workflowe Parâmetros de fluxo de trabalho.

Esses parâmetros ficarão visíveis somente se você marcar esta caixa de seleção.

Permitir não confiável Se você ativar esse parâmetro, o protocolo poderá aceitar certificados autoassinados e, portanto, não confiáveis localizados dentro do diretório /opt/qradar/conf/trusted_certificates/. Se você desativar o parâmetro, o scanner confiará apenas nos certificados assinados por um assinante confiável.

Os certificados devem estar em formato binário codificado por PEM ou RED e salvos como um arquivo .crt ou .cert.

Se você modifica o fluxo de trabalho para incluir um valor codificado por hardware para o parâmetro Permitir Certificados não confiáveis , o fluxo de trabalho sobrepõe sua seleção na UI. Se você não incluir esse parâmetro em seu fluxo de trabalho, então sua seleção na UI será usada.

Substituir fluxo de trabalho Ative essa opção para customizar o fluxo de trabalho. Quando você ativa essa opção, aparecem os campos Workflow e Parâmetros de fluxo de trabalho .
Fluxo de trabalho

O documento XML que define como a instância de protocolo coleta eventos a partir da API de destino.

Para obter mais informações sobre o fluxo de trabalho padrão, consulte Cisco Duo protocol workflow.

Parâmetros de fluxo de trabalho

O documento XML que contém os valores de parâmetro que são usados diretamente pelo fluxo de trabalho.

Para obter mais informações sobre os parâmetros de fluxo de trabalho padrão, consulte Fluxo de trabalho do protocolo do Cisco Duo

Ativado Por padrão, a caixa de seleção é marcada para ativar a origem do log para se comunicar com QRadar.
Credibilidade

Selecione a Credibilidade da origem de log. O intervalo é de 0 – 10.

A credibilidade indica a integridade de um evento ou ofensa conforme determinado pela classificação de credibilidade a partir dos dispositivos de origem. Credibilidade aumenta se várias fontes relatam o mesmo evento. O padrão é 5.

Coletor de eventos de destino Selecione o Coletor de eventos de destino a ser usado como destino para a origem de log.
Unindo Eventos

Selecione esta caixa de seleção para ativar a origem de log para eventos de união (pacote configurável).

Por padrão, as origens de log descobertas automaticamente herdam o valor da lista Eventos de união das configurações do sistema em QRadar. Ao criar uma origem de log ou editar uma configuração existente, é possível substituir o valor padrão configurando esta opção para cada origem de log.

Armazenar Carga Útil do Evento

Selecione esta caixa de seleção para ativar a origem de log para armazenar informações de carga útil do evento.

Por padrão, as origens de log descobertas automaticamente herdam o valor da lista Carga útil de eventos de armazenamento nas Configurações do Sistema do QRadar. Ao criar uma origem de log ou editar uma configuração existente, é possível substituir o valor padrão configurando esta opção para cada origem de log.