
אפליקציית CISCO Security Cloud

מפרטים
- שם המוצר: אפליקציית Cisco Security Cloud
- יַצרָן: סיסקו
- הִשׁתַלְבוּת: עובד עם מוצרי סיסקו שונים
הוראות שימוש במוצר
הגדר אפליקציה
הגדרת אפליקציה היא ממשק המשתמש הראשוני של אפליקציית Security Cloud. בצע את השלבים הבאים כדי להגדיר יישום:
- נווט אל הדף הגדרת יישומים > מוצרי Cisco.
- בחר את יישום Cisco הרצוי ולחץ על הגדר יישום.
- מלא את טופס התצורה הכולל תיאור קצר של האפליקציה, קישורי תיעוד ופרטי תצורה.
- לחץ על שמור. ודא שכל השדות ממולאים כהלכה כדי להפעיל את הלחצן שמור.
הגדר את מוצרי Cisco
כדי להגדיר את מוצרי Cisco בתוך אפליקציית Security Cloud, בצע את השלבים הבאים:
- בדף מוצרי Cisco, בחר את המוצר הספציפי של Cisco שברצונך להגדיר.
- לחץ על הגדר יישום עבור אותו מוצר.
- מלא את השדות הנדרשים כולל שם קלט, מרווח, אינדקס וסוג מקור.
- שמור את התצורה. תקן כל שגיאה אם כפתור השמור מושבת.
תצורת Cisco Duo
להגדרת Cisco Duo בתוך אפליקציית Security Cloud, בצע את השלבים הבאים:
- בדף תצורת Duo, הזן את שם הקלט.
- ספק את האישורים של Admin API בשדות מפתח אינטגרציה, מפתח סודי ושם מארח API.
- אם אין לך אישורים אלה, רשם חשבון חדש כדי לקבל אותם.
שאלות נפוצות (שאלות נפוצות)
- ש: מהם השדות הנפוצים הנדרשים להגדרת אפליקציות?
A: השדות הנפוצים כוללים שם קלט, מרווח, אינדקס וסוג מקור. - ש: כיצד אוכל לטפל בהרשאה באמצעות Duo API?
A: הרשאה באמצעות Duo API מטופלת באמצעות Duo SDK עבור Python. עליך לספק את שם המארח של ה-API שהתקבל מלוח הניהול של Duo יחד עם שדות אופציונליים נוספים לפי הצורך.
פרק זה מנחה אותך בתהליך של הוספה והגדרת תשומות עבור יישומים שונים (מוצרי Cisco) בתוך אפליקציית Security Cloud. קלט חיוני מכיוון שהם מגדירים את מקורות הנתונים שבהם משתמשת אפליקציית Security Cloud למטרות ניטור. תצורה נכונה של כניסות מבטיחה שכיסוי האבטחה שלך יהיה מקיף ושכל הנתונים מוצגים כראוי למעקב וניטור עתידיים.
הגדר אפליקציה
הגדרת אפליקציה היא ממשק המשתמש הראשון של אפליקציית Security Cloud. דף הגדרת האפליקציה מורכב משני חלקים:
איור 1: האפליקציות שלי

- הקטע 'יישומים שלי' בדף הגדרת האפליקציה מציג את כל תצורות קלט המשתמש.
- לחץ על היפר-קישור של מוצר כדי לעבור ללוח המחוונים של המוצר.

- כדי לערוך קלט, לחץ על ערוך תצורה מתחת לתפריט הפעולה.
- כדי למחוק קלט, לחץ על מחק תחת תפריט הפעולה.

איור 2: מוצרי סיסקו

- דף מוצרי Cisco מציג את כל מוצרי Cisco הזמינים המשולבים באפליקציית Security Cloud.
- תוכל להגדיר קלט עבור כל מוצר של Cisco בסעיף זה.
הגדר יישום
- כמה שדות תצורה נפוצים בכל מוצרי Cisco והם מתוארים בסעיף זה.
- שדות תצורה הספציפיים למוצר מתוארים בסעיפים המאוחרים יותר.
טבלה 1: שדות נפוצים
| שָׂדֶה |
תֵאוּר |
| שם קלט | (חובה) שם ייחודי לכניסות של האפליקציה. |
| הַפסָקָה | (חובה) מרווח זמן בשניות בין שאילתות API. |
| מַדָד | (חובה) אינדקס יעד עבור יומני יישומים. ניתן לשנות אותו במידת הצורך.
השלמה אוטומטית מסופקת עבור שדה זה. |
| סוג מקור | (חובה) עבור רוב האפליקציות, זהו ערך ברירת מחדל והוא מושבת.
אתה יכול לשנות את הערך שלו ב הגדרות מתקדמות. |
- שלב 1 בדף הגדרת יישומים > מוצרי Cisco, נווט אל היישום הנדרש של Cisco.
- שלב 2 לחץ על הגדר יישום.
דף התצורה מורכב משלושה חלקים: תיאור קצר של האפליקציה, תיעוד עם קישורים למשאבים שימושיים וטופס תצורה.
- שלב 3 מלא את טופס התצורה. שימו לב לדברים הבאים:
- שדות חובה מסומנים בכוכבית *.
- יש גם שדות אופציונליים.
- עקוב אחר ההוראות והטיפים המתוארים בקטע האפליקציה הספציפי של הדף.
- שלב 4 לחץ על שמור.
אם יש שגיאה או שדות ריקים, הלחצן 'שמור' מושבת. תקן את השגיאה ושמור את הטופס.
Cisco Duo
איור 3: דף תצורת Duo

בנוסף לשדות החובה המתוארים בסעיף הגדר יישום, בעמוד 2, האישורים הבאים נדרשים להרשאה עם Duo API:
- ikey (מפתח אינטגרציה)
- sky (מפתח סודי)
ההרשאה מטופלת על ידי Duo SDK עבור Python.
טבלה 2: שדות תצורת Duo
|
שָׂדֶה |
תֵאוּר |
| שם מארח API | (חובה) כל שיטות ה-API משתמשות בשם המארח של ה-API. https://api-XXXXXXXX.duosecurity.com.
השג את הערך הזה מלוח הניהול של Duo והשתמש בו בדיוק כפי שמוצג שם. |
| יומני אבטחה של Duo | אופציונלי. |
| רמת רישום | (אופציונלי) רמת רישום עבור הודעות שנכתבו ליומני קלט ב-$SPLUNK_HOME/var/log/splunk/duo_splunkapp/ |
- שלב 1 בדף התצורה של Duo, הזן את שם הקלט.
- שלב 2 הזן את האישורים של Admin API בשדות מפתח אינטגרציה, מפתח סודי ושדות מארח API. אם אין לך את האישורים האלה, לרשום חשבון חדש.
- נווט אל יישומים > הגן על אפליקציה > ממשק API לניהול כדי ליצור ממשק API חדש לניהול.

- נווט אל יישומים > הגן על אפליקציה > ממשק API לניהול כדי ליצור ממשק API חדש לניהול.
- שלב 3 הגדר את הדברים הבאים במידת הצורך:
- יומני אבטחה של Duo
- רמת רישום
- שלב 4 לחץ על שמור.
Cisco Secure Malware Analytics
איור 4: דף תצורה של Secure Malware Analytics


פֶּתֶק
אתה צריך מפתח API (api_key) להרשאה עם Secure Malware Analytics (SMA) API העבר את מפתח ה-API כסוג ה-Bearer באסימון ההרשאה של הבקשה.
נתוני תצורה מאובטחים של Malware Analytics
- מְאָרֵחַ: (חובה) מציין את שם חשבון SMA.
- הגדרות פרוקסי: (אופציונלי) מורכב מסוג פרוקסי, פרוקסי URL, יציאה, שם משתמש וסיסמה.
- הגדרות רישום: (אופציונלי) הגדר את ההגדרות עבור פרטי רישום.
- שלב 1 בדף התצורה של Secure Malware Analytics, הזן שם בשם הקלט.
- שלב 2 הזן את השדות מארח ומפתח API.
- שלב 3 הגדר את הדברים הבאים במידת הצורך:
- הגדרות פרוקסי
- הגדרות רישום
- שלב 4 לחץ על שמור.
Cisco Secure Firewall Management Center
איור 5: דף תצורה של מרכז ניהול חומת האש מאובטחת

- אתה יכול לייבא נתונים ליישום Secure Firewall באמצעות כל אחד משני התהליכים היעילים: eStreamer ו-Syslog.
- דף התצורה של חומת האש מאובטחת מספק שתי כרטיסיות, כל אחת מתאימות לשיטת ייבוא נתונים שונה. אתה יכול לעבור בין כרטיסיות אלה כדי להגדיר את כניסות הנתונים המתאימות.
Firewall e-Streamer
eStreamer SDK משמש לתקשורת עם מרכז ניהול חומת האש המאובטחת.
איור 6: כרטיסיית Secure Firewall E-Streamer

טבלה 3: נתוני תצורת חומת אש מאובטחת
|
שָׂדֶה |
תֵאוּר |
| מארח FMC | (חובה) מציין את שם המארח של מרכז הניהול. |
| נָמָל | (חובה) מציין את היציאה לחשבון. |
| תעודת PKCS | (חובה) יש ליצור את האישור במסוף ניהול חומת האש - תעודת eStreamer יְצִירָה. המערכת תומכת רק ב-pkcs12 file סוּג. |
| סִיסמָה | (חובה) סיסמה עבור אישור PKCS. |
| סוגי אירועים | (חובה) בחר את סוג האירועים להטמעה (הכל, חיבור, חדירה, File, חבילת חדירה). |
- שלב 1 בכרטיסייה E-Streamer של הדף הוסף חומת אש מאובטחת, בשדה שם קלט, הזן שם.
- שלב 2 במרחב אישור PKCS, העלה קובץ .pkcs12 file כדי להגדיר את אישור PKCS.
- שלב 3 בשדה סיסמה, הזן את הסיסמה.
- שלב 4 בחר אירוע תחת סוגי אירועים.
- שלב 5 הגדר את הדברים הבאים במידת הצורך:
- יומני אבטחה של Duo
- רמת רישום
פֶּתֶק
אם תעבור בין הכרטיסיות E-Streamer ו- Syslog, רק לשונית התצורה הפעילה תישמר. לכן, אתה יכול להגדיר רק שיטת ייבוא נתונים אחת בכל פעם.
- שלב 6 לחץ על שמור.
Syslog של חומת אש
בנוסף לשדות החובה המתוארים בסעיף הגדר יישום, להלן התצורות הנדרשות בצד מרכז הניהול.

טבלה 4: נתוני תצורת Syslog של חומת אש מאובטחת
|
שָׂדֶה |
תֵאוּר |
| TCP/UDP | (חובה) מציין את סוג נתוני הקלט. |
| נָמָל | (חובה) מציין יציאה ייחודית לחשבון. |
- שלב 1 בכרטיסייה Syslog של הדף הוסף חומת אש מאובטחת, הגדר את החיבור בצד מרכז הניהול, בשדה שם קלט, הזן שם.
- שלב 2 בחר TCP או UDP עבור סוג הקלט.
- שלב 3 בשדה יציאה, הזן את מספר היציאה
- שלב 4 בחר סוג מהרשימה הנפתחת סוג מקור.
- שלב 5 בחר סוגי אירועים עבור סוג המקור שנבחר.
פֶּתֶק
אם תעבור בין הכרטיסיות E-Streamer ו- Syslog, רק לשונית התצורה הפעילה תישמר. לכן, אתה יכול להגדיר רק שיטת ייבוא נתונים אחת בכל פעם. - שלב 6 לחץ על שמור.
Cisco Multicloud Defense
איור 7: דף תצורה של Secure Malware Analytics

- Multicloud Defense (MCD) ממנפת את פונקציונליות ה-HTTP Event Collector של Splunk במקום לתקשר דרך API.
- צור מופע ב-Cisco Defence Orchestrator (CDO), על ידי ביצוע השלבים המוגדרים בסעיף מדריך ההגדרה של דף התצורה של Multicloud Defense.

רק שדות החובה המוגדרים בסעיף הגדר יישום, נדרשים להרשאה באמצעות Multicloud Defense.
- שלב 1 התקן מופע Multicloud Defense ב-CDO על ידי ביצוע מדריך ההגדרה בדף התצורה.
- שלב 2 הזן שם בשדה שם קלט.
- שלב 3 לחץ על שמור.
סיסקו XDR
איור 8: דף תצורת XDR

האישורים הבאים נדרשים להרשאה עם Private Intel API:
- מזהה_לקוח
- סוד_לקוח
כל ריצת קלט מביאה לקריאה לנקודת הקצה GET /iroh/oauth2/token כדי לקבל אסימון תקף למשך 600 שניות.
טבלה 5: נתוני תצורה של Cisco XDR
|
שָׂדֶה |
תֵאוּר |
| אֵזוֹר | (חובה) בחר אזור לפני בחירת שיטת אימות. |
| אימות שִׁיטָה | (חובה) שתי שיטות אימות זמינות: שימוש ב-Client ID ו-OAuth. |
| ייבוא טווח זמן | (חובה) שלוש אפשרויות ייבוא זמינות: ייבוא כל נתוני האירוע, ייבא מהתאריך-שעה שנוצר וייבוא מהתאריך-שעה שהוגדר. |
| לקדם תקריות XDR ל-ES Notables? | (אופציונלי) Splunk Enterprise Security (ES) מקדמת Notables.
אם לא הפעלת אבטחה ארגונית, אתה עדיין יכול לבחור לקדם לגורמים בולטים, אבל אירועים לא יופיעו באינדקס הזה או בפקודות מאקרו בולטות. לאחר הפעלת אבטחת ארגונית, אירועים קיימים באינדקס. אתה יכול לבחור את סוג התקריות להטמעה (הכל, קריטי, בינוני, נמוך, מידע, לא ידוע, אין). |
- שלב 1 בדף התצורה של Cisco XDR, הזן שם בשדה שם קלט.
- שלב 2 בחר שיטה מהרשימה הנפתחת שיטת אימות.
- זיהוי לקוח:
- לחץ על הלחצן עבור אל XDR כדי ליצור לקוח עבור חשבונך ב-XDR.
- העתק והדבק את מזהה הלקוח
- הגדר סיסמה (Client_secret)
- OAuth:
- עקוב אחר הקישור שנוצר ואמת. אתה צריך חשבון XDR.
- אם הקישור הראשון עם הקוד לא עבד, בקישור השני, העתק את קוד המשתמש והדבק אותו ידנית.
- זיהוי לקוח:
- שלב 3 הגדר זמן ייבוא בשדה טווח זמן ייבוא.
- שלב 4 במידת הצורך, בחר ערך ב'קידום XDR Incidents to ES Notables'. שָׂדֶה.
- שלב 5 לחץ על שמור.
Cisco Secure Email Threat Defense
איור 9: דף תצורת הגנת איומי אימייל מאובטח

האישורים הבאים נדרשים להרשאה של ממשקי API של Secure Email Threat Defense:
- api_key
- מזהה_לקוח
- סוד_לקוח
טבלה 6: נתוני תצורת הגנה מפני איומים בדואר אלקטרוני מאובטח
|
שָׂדֶה |
תֵאוּר |
| אֵזוֹר | (חובה) ניתן לערוך שדה זה כדי לשנות את האזור. |
| ייבוא טווח זמן | (חובה) שלוש אפשרויות זמינות: ייבא את כל נתוני ההודעה, ייבא מהתאריך-שעה שנוצר, או ייבא מהתאריך-שעה שהוגדר. |
- שלב 1 בדף התצורה של Secure Email Threat Defense, הזן שם בשדה הקלט שם.
- שלב 2 הזן את מפתח ה-API, מזהה הלקוח והמפתח הסודי של הלקוח.
- שלב 3 בחר אזור מהרשימה הנפתחת אזור.
- שלב 4 הגדר זמן ייבוא תחת טווח זמן ייבוא.
- שלב 5 לחץ על שמור.
Cisco Secure Network Analytics
Secure Network Analytics (SNA), שנקרא בעבר Stealthwatch, מנתח את נתוני הרשת הקיימים כדי לסייע בזיהוי איומים שאולי מצאו דרך לעקוף את הפקדים הקיימים.
איור 10: דף תצורה של Secure Network Analytics

אישורים נדרשים להרשאה:
- smc_host: (כתובת IP או שם מארח של קונסולת הניהול של Stealthwatch)
- tenant_id (מזהה דומיין של Stealthwatch Management Console עבור חשבון זה)
- שם משתמש (שם משתמש ב-Stealthwatch Management Console)
- סיסמה (סיסמת מסוף ניהול Stealthwatch עבור חשבון זה)
טבלה 7: נתוני תצורה של Secure Network Analytics
|
שָׂדֶה |
תֵאוּר |
| סוג פרוקסי | בחר ערך מהרשימה הנפתחת:
• מארח • נמל • שם משתמש • סיסמה |
| הַפסָקָה | (חובה) מרווח זמן בשניות בין שאילתות API. כברירת מחדל, 300 שניות. |
| סוג המקור | (הֶכְרֵחִי) |
| מַדָד | (חובה) מציין את אינדקס היעד עבור יומני אבטחה של SNA. כברירת מחדל, ציין: cisco_sna. |
| לְאַחַר | (חובה) הערך ההתחלתי שאחרי משמש בעת שאילתה של ה-API של Stealthwatch. כברירת מחדל, הערך הוא לפני 10 דקות. |
- שלב 1 בדף התצורה של Secure Network Analytics, הזן שם בשדה הקלט שם.
- שלב 2 הזן את כתובת המנהל (IP או מארח), מזהה דומיין, שם משתמש וסיסמה.
- שלב 3 במידת הצורך, הגדר את הדברים הבאים תחת הגדרות פרוקסי:
- בחר פרוקסי מהרשימה הנפתחת סוג פרוקסי.
- הזן את המארח, היציאה, שם המשתמש והסיסמה בשדות המתאימים.
- שלב 4 הגדר את תצורות הקלט:
- הגדר זמן תחת מרווח. כברירת מחדל, המרווח מוגדר ל-300 שניות (5 דקות).
- ניתן לשנות את סוג המקור תחת הגדרות מתקדמות במידת הצורך. ערך ברירת המחדל הוא cisco:sna.
- הזן את אינדקס היעד עבור יומני האבטחה בשדה אינדקס.
- שלב 5 לחץ על שמור.
מסמכים / משאבים
![]() | אפליקציית ענן אבטחה |
![]() | אפליקציית ענן אבטחה |
![]() | אפליקציית ענן אבטחה |
הפניות
- מדריך למשתמשmanual.tools



