Vai al contenuto
Il supporto che offriamo per MDR.

Integrazione di Cisco ISE

Per utilizzare questa funzionalità, occorre un pacchetto di licenza per l’integrazione “Identità”.

Cisco ISE può essere integrato con Sophos Central per l’invio di avvisi a Sophos.

Questa integrazione utilizza un agente di raccolta log ospitato su una virtual machine (VM). Insieme, vengono chiamati “appliance”. L’appliance riceve dati da prodotti di terze parti e li invia al Sophos Data Lake.

Nota

È possibile aggiungere più istanze di Cisco ISE sulla stessa appliance.

Per farlo, occorre configurare l’integrazione Cisco ISE in Sophos Central e successivamente configurare un’istanza di Cisco ISE che invii log all’appliance in questione. A questo punto, sarà necessario configurare le altre istanze di Cisco ISE per l’invio dei log alla stessa appliance Sophos.

Non occorre ripetere i passaggi di configurazione che riguardano Sophos Central.

I passaggi chiave sono:

  • Configurare un’integrazione per questo prodotto. Questa azione configura un’immagine da utilizzare su una VM.
  • Scaricare e distribuire l’immagine sulla propria VM. Questa diventa l’appliance.
  • Configurare Cisco ISE in modo che invii dati all’appliance.

Requisiti

Le appliance hanno requisiti specifici per l’accesso al sistema e alla rete. Per verificare che siano soddisfatti, vedere Requisiti dell’appliance.

Configurazione di un’integrazione

Per configurare l’integrazione, procedere come segue:

  1. In Sophos Central, selezionare Centro di analisi delle minacce > Integrazioni > Marketplace.
  2. Cliccare su Cisco ISE.

    Si aprirà la pagina Cisco ISE. Qui è possibile configurare le integrazioni e visualizzare un elenco delle integrazioni che sono già state configurate.

  3. In Inserimento dei dati (Avvisi di sicurezza), cliccare su Aggiungi configurazione.

    Nota

    Se questa è la prima integrazione aggiunta, chiederemo dei dettagli sui domini e sugli IP interni. Vedere I miei domini e IP.

    Verranno visualizzati i Passaggi di configurazione dell’integrazione.

Configurazione della VM

Nei Passaggi di configurazione dell’integrazione è possibile configurare la propria VM come appliance, in modo che riceva dati da Cisco ISE. Si può utilizzare una VM esistente oppure crearne una nuova.

Per configurare la VM, procedere come segue:

  1. Inserire un nome e una descrizione per l’integrazione.
  2. Inserire un nome e una descrizione per l’appliance.

    Se è già stata configurata un’integrazione per l’appliance Sophos, è possibile sceglierla da un elenco.

  3. Selezionare la piattaforma virtuale. Attualmente supportiamo VMware ESXi 6.7 Update 3 o versione successiva e Microsoft Hyper-V 6.0.6001.18016 (Windows Server 2016) o versione successiva.

  4. Specificare le impostazioni dell’IP per le Porte di rete con connessione Internet. Verrà così configurata l’interfaccia di gestione per la VM.

    • Selezionare DHCP per assegnare automaticamente l’indirizzo IP.

      Nota

      Se si seleziona DHCP, occorrerà riservare l’indirizzo IP.

    • Selezionare Manuale per specificare le impostazioni di rete.

  5. Selezionare la Versione dell’IP del syslog e immettere l’indirizzo IP del syslog.

    L’indirizzo IP del syslog sarà necessario in un secondo momento, durante la configurazione di Cisco ISE per l’invio dei dati all’appliance.

  6. Selezionare un Protocollo.

    Utilizzare lo stesso protocollo quando si configura Firepower per l’invio dei dati all’appliance.

  7. Cliccare su Salva.

    L’integrazione verrà creata e visualizzata nell’elenco.

    Nei dettagli dell’integrazione, verrà visualizzato il numero di porta per l’appliance. Sarà necessario in un secondo momento, durante la configurazione di Firepower per l’invio dei dati a quell’agente di raccolta dati.

    Potrebbero trascorrere alcuni minuti prima che l’immagine VM sia pronta.

Distribuzione della VM

Restrizione

Per ESXi, il file OVA viene verificato con Sophos Central, quindi può essere utilizzato una sola volta. Se si deve distribuire un’altra VM, occorrerà ricreare il file OVA in Sophos Central.

Utilizzare l’immagine VM per distribuire la VM. Per farlo, procedere come segue:

  1. Nell’elenco delle integrazioni, sotto Azioni, cliccare sull’azione di download corrispondente alla propria piattaforma, ad esempio Scarica OVA per ESXi.
  2. Al termine del download dell’immagine, distribuirla sulla propria VM. Vedere Implementazione di una VM per le integrazioni.

Configurazione di Cisco ISE

È necessario configurare Cisco ISE in modo che invii dati a Sophos utilizzando syslog.

Per inoltrare gli eventi syslog, configurare l’appliance Cisco ISE con una destinazione di log remota, procedendo come segue:

  1. Accedere alla propria interfaccia di amministrazione di Cisco ISE.
  2. Aprire Administration (Amministrazione) > System (Sistema) > Logging (Log) e selezionare Remote Logging Targets (Destinazioni di log remote).
  3. Cliccare su Add (Aggiungi) e procedere come segue:

    1. Inserire un nome e una descrizione per il sistema di destinazione remoto.
    2. Inserire l’IP Address (Indirizzo IP) e la Port (Porta) specificati in precedenza in Sophos Central.
    3. Dall’elenco Facility Code (Codice struttura), selezionare la struttura syslog da utilizzare per la registrazione degli eventi nei log.
    4. In Maximum Length (Lunghezza massima), è necessario inserire 8192. In questo modo verrà impostata la lunghezza massima del pacchetto per un messaggio syslog.
    5. Deselezionare la casella di controllo Include Alarms For this Target (Includi avvisi per questa destinazione).

    Elenco Remote Logging Targets.

  4. Cliccare su Submit (Invia).

  5. Aprire Logging Categories (Categorie di log).

    Per ciascuna categoria, assicurarsi che la colonna Targets (Destinazioni) contenga la destinazione dei log Sophos configurata in precedenza.

    Pagina Logging Categories.

I dati di log di Cisco ISE verranno ora inviati al Sophos Data Lake.