Para enviar eventos do Cloud Web Security para IBM
QRadar, deve-se ativar a extração de log no Cisco CWS ScanCenter.
Antes de iniciar
O serviço de extração de log deve ser ativado e provisionado para sua empresa. Deve-se ter privilégios de administrador de superusuário para acessar a página Extração de log.
Procedimento
- Efetue login em sua conta Cisco ScanCenter.
- Clique na guia Admin para visualizar os menus de administração.
- A partir do menu Sua Conta , clique em Extração de Log.
- Na coluna Ações na área Credcredenciais , clique em Chave de Emissão.
- Na caixa de diálogo Aviso , clique em Emissão & Download.
Um par de chaves é emitido e o arquivo keypair.csv é transferido por download.
Os valores de coluna Chave de acesso e Última emissão são atualizados. A chave secreta não é exibida na interface com o usuário (UI).
- Abra o arquivo keypair.csv e faça uma cópia do accessKey e secretKey.
O arquivo keypair.csv contém uma chave de acesso de sequência de 20 caracteres uma chave secreta de sequência de 40 caracteres. Os valores do par de chaves copiados são usados ao configurar a origem de log no QRadar.
- A partir da pane Detalhes do Conexão , copie e registre os valores nas colunas Endpoint e Bucket .
Os valores de detalhes de conexão copiados são usados ao configurar a origem de log no QRadar.
O que fazer a seguir
Configure a origem do log no QRadar.
Para obter mais informações sobre a extração do log Cisco CWS, veja o Guia do Administrador Cisco ScanCenter, Release 5.2 no Website da Cisco (https://search.cisco.com/search?query=cisco%20scancenter%20administrator%20guide&locale=enUS&tab=Cisco).