Introdução
Este documento descreve como gerenciar dados com exportações de log ou a API de relatório no Cisco Umbrella.
Pré-requisitos
Requisitos
Não existem requisitos específicos para este documento.
Componentes Utilizados
As informações neste documento são baseadas no Cisco Umbrella.
As informações neste documento foram criadas a partir de dispositivos em um ambiente de laboratório específico. Todos os dispositivos utilizados neste documento foram iniciados com uma configuração (padrão) inicial. Se a rede estiver ativa, certifique-se de que você entenda o impacto potencial de qualquer comando.
Overview
Umbrella é uma ferramenta poderosa que lhe dá muitas informações sobre o seu tráfego de Internet. Aqui está um guia simples para ajudá-lo a decidir como consumir melhor seus dados:
Caso de uso |
Granularidade/tipo |
Recomendação |
Considerações |
Conformidade/retenção de eventos a longo prazo |
Exportar e armazenar todos os eventos |
S3: Bucket de propriedade do cliente |
É possível usar o Cisco Managed Bucket, mas as informações são retidas somente até 30 dias. |
SIEM: Correlação de Evento |
Exportar todos os eventos |
S3: Balde gerenciado pela Cisco |
As informações são retidas apenas até 30 dias; o descarregamento precisa ser tratado. |
KPI/Widgets do Painel |
Pesquisa/agregações de atividades |
API de relatório |
A consulta deve ser bem ajustada, pois uma consulta ampla pode resultar em tempos limite. |
Gerar relatórios |
Agregações |
API de relatório |
|
Fluxo de trabalho do SOAR: Gatilho |
Pesquisa de atividade |
API de relatório |
A consulta deve ser bem ajustada, pois uma consulta ampla pode resultar em tempos limite. |
Informações adicionais