Einführung
Dieses Dokument beschreibt den Prozess, der zur Integration und Verifizierung von Cisco SecureX mit Cisco Advanced Malware Protection (AMP) für Endgeräte erforderlich ist.
Mitarbeiter: Yeraldin Sanchez und Uriel Torres, herausgegeben von Jorge Navarrete, Cisco TAC Engineers.
Voraussetzungen
Anforderungen
Cisco empfiehlt, über Kenntnisse in folgenden Bereichen zu verfügen:
- Cisco AMP für Endgeräte
- Grundlegende Navigation in der SecureX-Konsole
- Optionale Virtualisierung von Bildern
Verwendete Komponenten
- AMP für Endgeräte Konsolenversion 5.4.2020804
- AMP für Endgeräte - Administratorkonto
- SecureX Console Version 1.54
- SecureX Administratorkonto
- Microsoft Edge Version 84.0.522.52
Die Informationen in diesem Dokument wurden von den Geräten in einer bestimmten Laborumgebung erstellt. Alle in diesem Dokument verwendeten Geräte haben mit einer leeren (Standard-)Konfiguration begonnen. Wenn Ihr Netzwerk in Betrieb ist, stellen Sie sicher, dass Sie die potenziellen Auswirkungen eines Befehls verstehen.
Hintergrundinformationen
Cisco Advanced Malware Protection (AMP) für Endgeräte ist ein Kernelement der Endpunkt-Sicherheitsplattform und wird als präventives und investigatives Tool bereitgestellt, das Erkennungs- und/oder Antwortfunktionen für Windows-, MacOS-, Linux-, Android- und iOS-Geräte unterstützt. Das AMP für Endgeräte-Modul bietet fünf Kacheln.
- Von AMP erkannte Kompromittierungen: Eine Reihe von Metriken, die die von AMP erkannten Kompromittierungen zusammenfassen.
- Zusammenfassung der AMP-Computer: Ein Satz von Metriken, die den Zustand der AMP-Computer zusammenfassen.
- AMP-Zusammenfassung: Ein Satz von Metriken, die die Erkennung und Reaktion von AMP zusammenfassen.
- AMP-Quarantänebereiche: Eine Reihe von Metriken, die AMP-Quarantänen nach Uhrzeit zusammenfassen
- Von AMP erkannte MAP-ATT&CK-Taktiken: Eine Reihe von Metriken, die von AMP erkannte MITER-ATT&CK-Taktiken zusammenfassen.
Konfigurieren
Generieren der API-Anmeldeinformationen in der AMP-Konsole
In der AMP-Konsole werden neue API-Anmeldeinformationen erstellt.
- Melden Sie sich mit Administratorrechten bei der AMP-Konsole an.
- Navigieren Sie auf der AMP-Konsole zu Konten > API-Anmeldeinformationen.
- Klicken Sie auf Neue API-Anmeldeinformationen.
- Benennen Sie die Anwendung
- Lesen und Schreiben auswählen
- Aktivieren Sie die Option Befehlszeile aktivieren und API-Zugriff auf Prüfprotokolle zum Herunterladen von Dateien-Repository zulassen.
- Klicken Sie auf Erstellen.
- Die API-Anmeldeinformationen werden generiert.
Hinweis: Diese Informationen sind nur in diesem Fenster verfügbar. Speichern Sie Ihre Anmeldeinformationen in einer Sicherungsdatei.
Aktivieren der SecureX-Multifunktionsleiste in der AMP-Konsole
SecureX ist sowohl eine zentrale Konsole als auch eine verteilte Funktionspalette, die Transparenz vereinheitlicht, Automatisierung ermöglicht, Workflows für die Reaktion auf Vorfälle beschleunigt und die Nachverfolgung von Bedrohungen verbessert. Diese verteilten Funktionen werden in Form von Anwendungen (Apps) und Tools in der SecureX-Multifunktionsleiste präsentiert. Die SecureX-Multifunktionsleiste kann in der AMP-Konsole aktiviert werden.
- Anmeldung bei SecureX
- Auf der AMP-Konsole
- Navigieren Sie zu Konten > Benutzer > Klicken Sie auf Ihren Benutzer.
- Klicken Sie im Feld Einstellungen auf SecureX Multifunktionsleisten-Autorisierung.
- Sie werden an die SecureX-Reaktion auf Bedrohungen umgeleitet.
- Klicken Sie auf AMP für Endgeräte autorisieren.
- Die Multifunktionsleiste befindet sich im unteren Teil der Seite und bleibt auch beim Wechseln zwischen dem Dashboard und anderen Sicherheitsprodukten in der Umgebung erhalten.
Integration des AMP für Endgeräte-Moduls in SecureX
Mit dem AMP für Endgeräte-Modul können Sie mehrere Dateien mit Kontext untersuchen und identifizieren, basierend auf der Integration über Sicherheitsprodukte hinweg. Sie liefert detaillierte Informationen zu betroffenen Endgeräten und Geräten, einschließlich IP-Adressen, Betriebssystem und AMP-GUID.
- Navigieren Sie auf der SecureX-Konsole zu Integrationen > Klicken Sie auf Neues Modul hinzufügen.
- Wählen Sie das AMP für Endgeräte-Modul aus und klicken Sie auf Neues Modul hinzufügen
- Name des Moduls
- Wählen Sie die AMP-Cloud aus
- Die zuvor gesammelten API-Anmeldeinformationen werden unter Drittanbieter-API-Client-ID und API-Schlüssel eingegeben.
Überprüfen
Überprüfen Sie, ob die Informationen von der AMP-Konsole im SecureX Dashboard angezeigt werden.
- Navigieren Sie in SecureX zum Dashboard.
- Klicken Sie auf Neues Dashboard und nennen Sie es.
- Wählen Sie das zuvor generierte AMP-Modul aus
- Wählen Sie die Kacheln aus, für diese Anleitung werden alle Kacheln hinzugefügt.
- Klicken Sie auf Speichern
- Wählen Sie den Zeitrahmen aus und überprüfen Sie, ob Daten von AMP in SecureX angezeigt werden.
Fehlerbehebung
API-Client verfügt nicht über Schreibzugriff [403]
Für die Integration von SecureX - AMP für Endgeräte sind Lese- und Schreibzugriff für AMP für Endgeräte-APIs erforderlich. Andernfalls wird eine Fehlermeldung angezeigt, wie im Bild gezeigt.
Fehler: Unbekannter API-Schlüssel oder Client-ID [401]
Wenn die APIs ungültig sind, wenn eine Untersuchung in SecureX Threat Response durchgeführt wird, wie im Bild gezeigt.
Überprüfen Sie, ob die API-Anmeldeinformationen gültig sind oder in der AMP-Konsole vorhanden sind. Falls nicht, versuchen Sie es mit neuen Anmeldeinformationen.
Wenn Sie die obigen Informationen gelesen haben, es weiterhin Probleme gibt, wenden Sie sich an den Support.
Videoleitfaden