Cisco SSE
O IBM QRadar DSM para Cisco SSE coleta registros de DNS do armazenamento do Cisco SSE usando uma API compatível com Amazon S3.
- Se as atualizações automáticas não estiverem ativadas, os RPMs estarão disponíveis para download no site de suporte IBM® ( http://www.ibm.com/support ). Baixe e instale a versão mais recente dos seguintes RPMs no seu QRadar® na ordem em que estão listados.
- Protocol Common RPM
- RPM de Protocolo da API REST do Amazon AWS
- RPM do DSM do Cisco Cloud Web Security
- RPM do DSM Cisco Umbrella
- Configure seu Cisco SSE para se comunicar com QRadar.
- Adicione uma fonte de registro do Cisco SSE no site QRadar
Console. A tabela a seguir descreve os parâmetros que exigem valores específicos para a coleta de eventos do Cisco SSE.
Tabela 1. Parâmetros de origem de log da API REST do Amazon AWS S3 Parâmetro Valor Tipo de origem de log Cisco SSE Configuração de protocolo API REST do Amazon AWS S3 Identificador de Fonte de Log Digite um nome exclusivo para a origem de log. O Identificador de Origem de Log pode ser qualquer valor válido e não precisa fazer referência a um servidor específico. O Identificador de Origem de Log pode ter o mesmo valor que o Nome da Origem de Log. Se você configurou mais de uma fonte de registro do Cisco SSE, talvez queira identificar a primeira fonte de registro como ciscosse1, a segunda fonte de registro como ciscosse2 e a terceira fonte de registro como ciscosse3.
Nome da região (somente assinatura V4) A região que está associada ao depósito Amazon S3. Nome do depósito O nome do depósito AWS S3 em que os arquivos de log estão armazenados. Por exemplo, o nome do depósito pode ser cisco-managed-us-west-1. URL de terminal S3 https://s3.amazonaws.com/<bucketname>
A URL de terminal usada para consultar a API de REST do AWS S3.
A URL do terminal pode ser diferente, dependendo das configurações do dispositivo.
Importante: você deve ter um URL endpoint para configurar um bucket AWS S3 gerenciado pela Cisco e um bucket AWS S3 gerenciado pelo cliente.Prefixo de Diretório <path>/
O local do diretório raiz no bucket de armazenamento do Cisco SSE de onde os registros do Cisco SSE são recuperados. Por exemplo, o local do diretório raiz pode ser dnslogs/.Padrão do arquivo .*?\.csv\.gz Formato de Evento Selecione Cisco SSE CSV na lista. A origem de log recupera eventos formatados em CSV.
Para obter uma lista completa de parâmetros de protocolo da API REST do Amazon AWS S3 e seus valores, consulte Opções de configuração do protocolo da API REST da Amazon AWS S3.