La documentazione per questo prodotto è stata redatta cercando di utilizzare un linguaggio senza pregiudizi. Ai fini di questa documentazione, per linguaggio senza di pregiudizi si intende un linguaggio che non implica discriminazioni basate su età, disabilità, genere, identità razziale, identità etnica, orientamento sessuale, status socioeconomico e intersezionalità. Le eventuali eccezioni possono dipendere dal linguaggio codificato nelle interfacce utente del software del prodotto, dal linguaggio utilizzato nella documentazione RFP o dal linguaggio utilizzato in prodotti di terze parti a cui si fa riferimento. Scopri di più sul modo in cui Cisco utilizza il linguaggio inclusivo.
Cisco ha tradotto questo documento utilizzando una combinazione di tecnologie automatiche e umane per offrire ai nostri utenti in tutto il mondo contenuti di supporto nella propria lingua. Si noti che anche la migliore traduzione automatica non sarà mai accurata come quella fornita da un traduttore professionista. Cisco Systems, Inc. non si assume alcuna responsabilità per l’accuratezza di queste traduzioni e consiglia di consultare sempre il documento originale in inglese (disponibile al link fornito).
In questo documento viene descritto come integrare Secure Malware Analytics (in precedenza Threat Grid) con Umbrella.
Con l'integrazione tra Cisco Secure Malware Analytics (in precedenza Threat Grid) e Cisco Umbrella, i team di sicurezza sono ora in grado di estendere la loro visibilità e di applicare la protezione dalle minacce avanzate odierne a notebook, tablet o telefoni in roaming, fornendo anche un altro livello di imposizione a una rete aziendale distribuita.
Questa guida illustra come configurare Cisco Secure Malware Analytics (Threat Grid) per comunicare con Cisco Umbrella in modo che l'intelligence sulle minacce generata da Cisco Secure Malware Analytics (Threat Grid) possa essere integrata automaticamente nelle policy in grado di proteggere i client sotto Cisco Umbrella.
Un dashboard Cisco Secure Malware Analytics (Threat Grid) funzionale con accesso alla chiave API dell'account.
Nota: Gli endpoint e gli accessori Cisco Secure Malware Analytics (Threat Grid) non sono al momento supportati.
Diritti amministrativi di Cisco Umbrella Dashboard.
Sul dashboard Cisco Umbrella deve essere abilitata l'integrazione di Cisco Secure Malware Analytics (Threat Grid).
Nota: L'integrazione di Cisco Secure Malware Analytics (Threat Grid) è inclusa solo nei pacchetti Cisco Umbrella come DNS Essentials, DNS Advantage, SIG Essentials o SIG Advantage. Se non disponi di un pacchetto Cisco Umbrella e desideri ricevere questa integrazione, contatta il tuo Cisco Umbrella Account Manager. Se disponi di un pacchetto Cisco Umbrella ma non vedi Cisco Secure Malware Analytics (Threat Grid) come integrazione per il tuo dashboard, contatta il supporto Cisco Umbrella.
Cisco Umbrella raggiunge l'API Cisco Secure Malware Analytics (Threat Grid) e recupera gli elenchi di domini generati dall'analisi di campioni dannosi. Cisco Umbrella importa quindi questo elenco tramite l'API Cisco Umbrella Enforcement. Questo approccio è diverso da come funzionano le altre integrazioni in cui Cisco Umbrella tira le informazioni sulle minacce eseguendo query API sull'API Cisco Secure Malware Analytics (Threat Grid), piuttosto che accettare incidenti da altri sistemi che spingono le informazioni sulle minacce nel servizio Cisco Umbrella.
Cisco Umbrella convalida quindi la minaccia per accertarsi che possa essere aggiunta alla policy. Se le informazioni provenienti da Cisco Secure Malware Analytics (Threat Grid) sono confermate come minacce o non sono un dominio valido conosciuto, l'indirizzo del dominio viene aggiunto all'elenco di destinazione di Cisco Secure Malware Analytics (Threat Grid) come parte di un'impostazione di sicurezza che può essere applicata a qualsiasi criterio Cisco Umbrella. Questa policy viene applicata immediatamente a qualsiasi richiesta proveniente da dispositivi che utilizzano policy che sfruttano l'integrazione di Cisco Secure Malware Analytics (Threat Grid).
Cisco Umbrella riceve due feed distinti da Cisco Secure Malware Analytics (Threat Grid): un feed pubblico (globale) e un feed solo cliente (privato, specifico di un singolo cliente).
Suggerimento: Mentre Cisco Umbrella cerca il meglio per convalidare e consentire i domini che sono noti per essere generalmente sicuri (ad esempio, Google e Salesforce), per evitare interruzioni indesiderate, ti suggeriamo di aggiungere qualsiasi dominio che non vorresti mai aver bloccato all'elenco globale dei domini consentiti o ad altri elenchi di destinazione secondo la tua policy.
Alcuni esempi:
Questi domini devono essere aggiunti all'elenco globale degli oggetti autorizzati, che si trova in Criteri > Elenchi di destinazione in Cisco Umbrella.
Il primo passaggio consiste nel trovare o generare la chiave API nel dashboard Cisco Secure Malware Analytics (Threat Grid):
La chiave API è quindi visibile in Dettagli utente > Chiave API.
Quindi, aggiungere la chiave API a Cisco Umbrella Dashboard per estrarre i dati da Cisco Secure Malware Analytics (Threat Grid):
A questo punto, se viene visualizzato un errore, è probabile che si sia verificato un problema con la chiave API o con le comunicazioni tra i servizi. Controllare la chiave API e riprovare. Se il problema persiste, contattare il supporto Cisco Umbrella.
Se viene visualizzato un messaggio di operazione riuscita, significa che il servizio Cisco Umbrella è stato in grado di utilizzare la chiave API per effettuare una connessione iniziale all'API Cisco Secure Malware Analytics (Threat Grid). Il servizio Cisco Umbrella utilizza un intervallo di polling di cinque minuti per recuperare i dati da Cisco Secure Malware Analytics (Threat Grid).
Anche dopo l'intervallo di cinque minuti, se non sono disponibili dati o eventi di minaccia validi per il pull da parte di Cisco Umbrella Dashboard, le informazioni potrebbero non essere visualizzate. Quando l'integrazione viene abilitata per la prima volta, inizia semplicemente tornando indietro di cinque minuti sia per i feed globali che per quelli delle sole organizzazioni e la prima volta che riceve i dati è al successivo intervallo di cinque minuti, quindi i dati potrebbero non apparire immediatamente.
Se la chiave API sul lato Cisco Secure Malware Analytics (Threat Grid) viene disattivata o rimossa, l'integrazione viene disabilitata. Per ripristinare l'integrazione, è necessario fornire una nuova chiave API in Cisco Umbrella Dashboard. In caso di timeout o di errore interno del servizio tra Cisco Umbrella e Cisco Secure Malware Analytics (Threat Grid), viene generato un tipo di eccezione diverso e l'integrazione non viene disabilitata, ma al contrario le connessioni continuano a essere tentate ogni cinque minuti come in condizioni normali.
Di seguito sono elencate le query API esatte utilizzate per estrarre informazioni da Cisco Secure Malware Analytics (Threat Grid). Si noti che vengono raccolti solo gli eventi con un livello di gravità maggiore di 90, un livello di confidenza maggiore di 90 e del tipo Domini. In questo esempio viene utilizzato un intervallo di cinque minuti incrementato per la query successiva. La variabile api_key fornita in Cisco Umbrella viene utilizzata in sostituzione della <key>:
hxxps://panacea.threatgrid.com/api/v2/iocs/feeds/domains?limit=100&offset=0&severity=90&confidence=90&api_key=<key>&before=2015-08-09T08:05:00.000Z&after=2015-08-09T08:00:00.000Z
hxxps://panacea.threatgrid.com/api/v2/iocs/feeds/domains?limit=100&offset=0&severity=90&confidence=90&api_key=<key>&before=2015-08-09T08:05:00.000Z&after=2015-08-09T08:00:00.000Z&org_only=true
o:
hxxps://panacea.threatgrid.eu/api/v2/iocs/feeds/domains?limit=100&offset=0&severity=90&confidence=90&api_key=<key>&before=2015-08-09T08:05:00.000Z&after=2015-08-09T08:00:00.000Z
hxxps://panacea.threatgrid.eu/api/v2/iocs/feeds/domains?limit=100&offset=0&severity=90&confidence=90&api_key=<key>&before=2015-08-09T08:05:00.000Z&after=2015-08-09T08:00:00.000Z&org_only=true
Nel tempo, gli eventi generati da Cisco Secure Malware Analytics (Threat Grid) iniziano a popolare un elenco di destinazioni specifiche che possono essere applicate ai criteri come categoria Cisco Secure Malware Analytics (Threat Grid). Per impostazione predefinita, l'elenco di destinazione e la categoria di protezione sono in "modalità di controllo" e non vengono applicati ad alcun criterio, pertanto nessuna richiesta viene bloccata. Tuttavia, è possibile visualizzare le richieste associate (e che potrebbero essere state bloccate) dalla categoria di sicurezza Cisco AMP Threat Grid.
Nota: La "modalità di controllo" può essere attivata solo se necessario o anche in modo indefinito, a seconda del profilo di installazione e della configurazione di rete.
È possibile esaminare l'elenco di destinazione di Cisco Secure Malware Analytics (Threat Grid) in qualsiasi momento.
È possibile rivedere le impostazioni di sicurezza che possono essere abilitate per un criterio in qualsiasi momento in Cisco Umbrella:
115014151543
20993269073556
Nota: L'applicazione delle impostazioni può richiedere fino a cinque minuti e se non vengono inseriti nuovi eventi nel sistema Cisco Secure Malware Analytics (Threat Grid), è possibile che i nuovi domini non vengano aggiunti all'integrazione.
Quando sei pronto a bloccare questi domini per i client gestiti da Cisco Umbrella, modifica le impostazioni di sicurezza su un criterio esistente o crea un nuovo criterio che si trovi al di sopra del tuo criterio predefinito per assicurarti che venga applicato per primo.
115013987086Successivamente, nella procedura guidata Criteri Cisco Umbrella, aggiungere un'impostazione di protezione al criterio che si sta modificando:
20993282642708L'icona a forma di scudo sotto Integrations viene aggiornata in blu.
115013987446
Selezionare Set & Return.
I domini Cisco Secure Malware Analytics (Threat Grid) contenuti nelle impostazioni di sicurezza di Cisco Secure Malware Analytics (Threat Grid) sono bloccati per le identità che usano il criterio.
L'elenco di destinazione Cisco Secure Malware Analytics (Threat Grid) è uno degli elenchi di categorie di sicurezza per cui è possibile creare un report. La maggior parte o tutti i report utilizzano le categorie di protezione come filtro. Ad esempio, è possibile filtrare le categorie di sicurezza per visualizzare solo le attività relative a Cisco Secure Malware Analytics (Threat Grid).
Nota: Se l'integrazione Cisco AMP Threat Grid è disabilitata, non viene visualizzata nel filtro Categorie di sicurezza.
115014210123Il log di controllo di Cisco Umbrella Admin include gli eventi dal dashboard Cisco Secure Malware Analytics (Threat Grid) quando aggiunge i domini all'elenco di destinazione. Gli eventi sono generati da un utente di nome "Cisco AMP Threat Grid Domain List", anch'esso contrassegnato con il logo Cisco. Tali eventi includono il dominio aggiunto e l'ora in cui è stato aggiunto.
Se si seleziona la voce Log di controllo di amministrazione, questa viene espansa in modo da visualizzare i dettagli, incluso il dominio specifico aggiunto.
È possibile filtrare in modo da includere solo le modifiche di Cisco Secure Malware Analytics (Threat Grid) applicando un filtro per l'utente "Cisco AMP Threat Grid Domain List".
Al momento, sono disponibili due tipi di blocchi Cisco Secure Malware Analytics (Threat Grid): Una con una risoluzione possibile e una seconda con una risoluzione corrente per un rilevamento indesiderato.
Anche se improbabile, è possibile che i domini aggiunti automaticamente dall'integrazione di Cisco Secure Malware Analytics (Threat Grid) attivino potenzialmente un rilevamento indesiderato che blocca l'accesso degli utenti a determinati siti Web. In una situazione come questa, si consiglia di aggiungere i domini a un elenco di indirizzi consentiti (Criteri > Elenchi di destinazione), che ha la precedenza su tutti gli altri tipi di elenchi di indirizzi bloccati, incluse le impostazioni di protezione.
Ci sono due ragioni per cui questo approccio è preferito. In primo luogo, nel caso in cui il dashboard Cisco Secure Malware Analytics (Threat Grid) dovesse aggiungere di nuovo il dominio dopo la rimozione, l'elenco Consenti protegge da questo problema e causa ulteriori problemi. In secondo luogo, l'elenco degli indirizzi consentiti mostra una registrazione cronologica di domini problematici che possono essere utilizzati per le relazioni di analisi legale o di audit.
Per impostazione predefinita, esiste un elenco di indirizzi consentiti globale che viene applicato a tutti i criteri. L'aggiunta di un dominio all'elenco globale degli indirizzi consentiti comporta che il dominio sia consentito in tutti i criteri.
Se l'impostazione di protezione Cisco Secure Malware Analytics (Threat Grid) in modalità blocco viene applicata solo a un sottoinsieme delle identità Cisco Umbrella gestite (ad esempio, solo a computer mobili e dispositivi mobili in roaming), è possibile creare un elenco di indirizzi consentiti specifico per queste identità o policy.
Per creare un elenco Consenti:
25463394696852(Aggiungi).Una volta salvato l'elenco, è possibile aggiungerlo a un criterio esistente relativo ai client interessati dal blocco indesiderato.
Eliminazione dei domini dall'elenco di destinazione di Cisco Secure Malware Analytics (Threat Grid)
Accanto a ciascun nome di dominio nell'elenco Cisco Secure Malware Analytics (Threat Grid) è disponibile un'icona ("Elimina"). L'eliminazione dei domini consente di pulire l'elenco di destinazione di Cisco Secure Malware Analytics (Threat Grid) in caso di rilevamento indesiderato.
L'eliminazione non è permanente se il dashboard Cisco Secure Malware Analytics (Threat Grid) deve inviare nuovamente il dominio a Cisco Umbrella.
Nel caso di un rilevamento indesiderato o di un falso positivo, si consiglia di creare immediatamente un elenco degli oggetti autorizzati in Cisco Umbrella e quindi di correggere il falso positivo nel dashboard di Cisco Secure Malware Analytics (Threat Grid). In seguito, è possibile rimuovere il dominio dall'elenco delle destinazioni di Cisco Secure Malware Analytics (Threat Grid).
| Revisione | Data di pubblicazione | Commenti |
|---|---|---|
1.0 |
07-Oct-2025
|
Versione iniziale |
Feedback