Introducción
Este documento describe cómo administrar datos con exportaciones de registros o la API de informes en Cisco Umbrella.
Prerequisites
Requirements
No hay requisitos específicos para este documento.
Componentes Utilizados
La información de este documento se basa en Cisco Umbrella.
La información que contiene este documento se creó a partir de los dispositivos en un ambiente de laboratorio específico. Todos los dispositivos que se utilizan en este documento se pusieron en funcionamiento con una configuración verificada (predeterminada). Si tiene una red en vivo, asegúrese de entender el posible impacto de cualquier comando.
Overview
Umbrella es una potente herramienta que te da mucha información sobre tu tráfico de Internet. A continuación, se incluye una guía sencilla que le ayudará a decidir cuál es el mejor modo de consumir sus datos:
caso de uso |
Granularidad/Tipo |
Recomendación |
Consideraciones |
Cumplimiento/retención de eventos a largo plazo |
Exportar y almacenar todos los eventos |
S3: Depósito propiedad del cliente |
Es posible utilizar Cisco Managed Bucket, pero la información sólo se conserva hasta 30 días. |
SIEM: Correlación de eventos |
Exportar todos los eventos |
S3: cubeta gestionada por Cisco |
La información solo se conserva hasta un máximo de 30 días; la descarga debe gestionarse. |
KPI/widgets de panel |
Búsqueda de actividad/Agregaciones |
API de informes |
La consulta debe estar bien ajustada, ya que una consulta amplia puede dar lugar a tiempos de espera. |
Generar informes |
Agregaciones |
API de informes |
|
Flujo de trabajo SOAR: Activador |
Búsqueda de actividad |
API de informes |
La consulta debe estar bien ajustada, ya que una consulta amplia puede dar lugar a tiempos de espera. |
Additional Information