Einleitung
In diesem Dokument wird beschrieben, wie Sie unterstützte Integrationen von Drittanbietern mit der Secure Malware Analytics Appliance (ehemals Threat Grid) konfigurieren und Probleme damit beheben.
Voraussetzungen
Anforderungen
Cisco empfiehlt, dass Sie über Kenntnisse in folgenden Bereichen verfügen:
- Cisco Secure Malware Analytics
- Cisco Umbrella
Verwendete Komponenten
Dieses Dokument ist nicht auf bestimmte Software- und Hardware-Versionen beschränkt.
- Umbrella
- Secure Malware Analytics Appliance
Die Informationen in diesem Dokument beziehen sich auf Geräte in einer speziell eingerichteten Testumgebung. Alle Geräte, die in diesem Dokument benutzt wurden, begannen mit einer gelöschten (Nichterfüllungs) Konfiguration. Wenn Ihr Netzwerk in Betrieb ist, stellen Sie sicher, dass Sie die möglichen Auswirkungen aller Befehle kennen.
Hintergrundinformationen
Um zusätzliche Analyseinformationen zu einer übermittelten Stichprobe bereitzustellen, z. B. Umbrella Risk Score, wird die Malware Analytics Appliance über einen API-Schlüssel in Umbrella integriert.
Konfiguration
Tipp: Bei TGA Cluster Operations wird jeder TGA-Knoten einzeln konfiguriert. Wenn die einzelnen TGA-Knoten nicht konfiguriert werden, kann dies zu inkonsistenten Ergebnissen führen.
Hinweis: Integrationen werden über die dirty-Schnittstelle der Appliance generiert. Die dirty-Schnittstelle muss verbunden sein und ausgehenden Zugriff zulassen, damit ein ordnungsgemäßer Betrieb möglich ist.
Schritt 1: Melden Sie sich bei Ihrem Umbrella Dashboard an, und klicken Sie im Navigationsmenü auf der linken Seite auf Admin > Licensing (Admin > Lizenzierung). Ihr aktueller Pakettyp wird angezeigt.
Schritt 2: Vergewissern Sie sich, dass Sie über eine SIG-Abschlusslizenz verfügen.
https://umbrella.cisco.com/products/umbrella-enterprise-security-packages
Schritt 3: Klicken Sie in Ihrem Umbrella Dashboard auf Investigate > API keys > API Access Tokens kopieren
Schritt 4: Melden Sie sich bei der Opadmin-Schnittstelle (Admin) der Malware Analytics Appliance an.
Schritt 5: Navigieren Sie zu Konfiguration > Integrationen.
Schritt 6: Konfigurieren Sie die TGA mithilfe der API-Zugriffstoken.
Klicken Sie nach der Konfiguration auf Speichern und dann auf Neu konfigurieren.
Schritt 7. RASH für die Kunden-Appliance verwenden
systemctl —no-block restart tg-supervisor
Schritt 8: Testen Sie, ob Ihre Lizenz über die entsprechende API-Ebene verfügt:
curl —include —request POST —header "Authorization: Bearer 12345678910" —data-binary "["cnn.com"]" https://investigate.api.umbrella.com/domains/categorization
Hinweis: Sie müssen den Account Manager des Kunden kontaktieren, um ein Lizenz-Upgrade zu erhalten.
Die gewünschte Aktion konnte nicht abgeschlossen werden, da die Tier-1-Lizenz keinen Zugriff auf Massenendpunkte hat. Hierfür ist ein Lizenz-Upgrade auf Tier-2- oder Tier-3-Zugriff erforderlich.
Schritt 1: Senden Sie eine URL-Stichprobe zur Analyse.
Schritt 2: Nach Abschluss des Beispiels; sehen Sie sich die Samples>DNS-Verkehr .
Schritt 3: Navigieren Sie zu Umbrella Risk Score.
Fehlerbehebung
1. Die allgemeine Risikobewertung wird in der Malware-Analyse-Appliance-Stichprobe unter "DNS-Datenverkehr" nicht dargestellt.
Stellen Sie sicher, dass Sie nicht HTTP-Fehler 403 in Schritt 8 erhalten. Testen Sie, ob Ihre Lizenz über die entsprechende API-Ebene verfügt.
Um das Problem zu lösen, sollten Kunden sich an den Sicherheitsexperten und das Account Team wenden, um ihre Umbrella-Lizenzen zu aktualisieren. Es ist nicht die Pflicht oder Verantwortung von GATE, bei der Umbrella-Lizenz zu helfen.
2. Umbrella Token wird nicht in der Malware Analytics Appliance gespeichert
Um zu überprüfen, ob das API-Umbrella-Token in der Appliance richtig hardcodiert ist, können Sie die Konfigurationsdatei mit graphiql abfragen. Die Antwort muss das richtige API-Umbrella-Token sein, das vom Umbrella Dashboard abgerufen wird.
Tipp: Ersetzen Sie <IP> durch den entsprechenden Hostnamen der TGA, löschen Sie die Standardwerte und geben Sie genau das ein, was auf dem Bildschirm auf der linken Seite, als drücken Sie die Play-Taste.
grafisch