コンテンツにスキップ

Cisco Duoインテグレーションガイド🔗

以下の手順は、Secureworks® Taegis™ XDR へのログ取り込みを容易にするために Cisco Duoインテグレーションを設定するためのものです。

注意

Cisco Duoを連携すると、XDR は Duo からイベントログを収集できるようになります。このガイドは、XDR へのSSOのための Duo 連携を指すものでは ありません

Cisco Duoの要件🔗

Owner ロールを持つ Cisco Duo 管理者ユーザーアカウント。ユーザーには、Duo Admin Panel で Admin API アプリケーションを作成または変更する権限が必要です。

Taegis IPアドレス範囲🔗

このインテグレーション用に既存のファイアウォールまたはAPIゲートウェイのIP許可リストを設定している場合、または設定を予定している場合は、お客様のTaegisリージョンに対応する以下のXDR IPアドレス範囲を追加してください。

Taegis Region IP Address Range
Charlie 216.9.204.0/24
Delta 216.9.204.0/24
Echo 216.9.205.0/24
Foxtrot 216.9.206.0/24
Golf 216.9.207.0/24
Hotel 208.89.40.0/24
India 208.89.42.0/24
Juliet 208.89.41.0/24
Kilo 208.89.43.0/24
Quebec 208.89.44.0/24

注意

これらは、XDRインテグレーションに必要な唯一のIP範囲です。以前に古いIPアドレスを設定していた場合は、30日後にそれらを削除することを推奨します。

インテグレーションから提供されるデータ🔗

以下の Cisco Duoイベントタイプは、XDR でサポートされています。

  • 認証イベント

注意

上記に記載されていない Cisco Duoイベントタイプは、generic スキーマに正規化されます。

正規化されたデータ 汎用的な検知 ベンダー固有の検知
Cisco Duo Auth

注意

XDR検知機は、データソースのログが特定の検知機に関連付けられたスキーマへ正規化されていても、必ずしもトリガーされるとは限りません。ただし、カスタム検出ルールを作成することで、データソースから正規化されたデータに基づいて検知を生成することができます。

Cisco Duo Admin APIを設定する🔗

  1. Duo Admin API を設定するには、ベンダーのドキュメント を参照してください。

  2. Grant read log 権限が有効になっていることを確認します。

  3. Integration KeySecret Key、および API Hostname をコピーします。これらの値は、XDR でインテグレーションを完了するために必要です。

XDR でインテグレーションを完了する🔗

  1. Taegis Menu から、Integrations → Cloud APIs を選択します。
  2. ページ上部から Add an Integration を選択します。

インテグレーションの追加

  1. Optimized タブから、Cisco Duo を選択します。

    インテグレーションの作成

  2. 次のフィールドを入力します。

    • Integration Name — 任意の一意の文字列
    • Integration KeyConfiguration セクションで生成
    • Secret KeyConfiguration セクションで生成
    • API HostnameConfiguration セクションで生成

      注意

      Sophos XDR は、標準の Cisco Duo API ホスト名と Cisco Duo Federal API ホスト名を受け入れます。

  3. Done を選択します。Manage Integrations ページが表示され、正常に追加された Cisco Duoインテグレーションが Cloud API Integrations の下に一覧表示されます。

    ヒント

    上記の手順 3 で定義した Integration Name を使用して、Cloud API Integrations テーブル内でインテグレーションを識別できます。

サンプルログ🔗

Cisco Duo認証イベント🔗

{
    "access_device": {
        "browser": "Edge Chromium",
        "browser_version": "113.0.1774.50",
        "epkey": "XXX4LNVTCXXXLGXXX874",
        "flash_version": "uninstalled",
        "hostname": null,
        "ip": "10.10.10.10",
        "is_encryption_enabled": "unknown",
        "is_firewall_enabled": "unknown",
        "is_password_set": "unknown",
        "java_version": "uninstalled",
        "location": {
            "city": "Staten Island",
            "country": "United States",
            "state": "New York"
        },
        "os": "Windows",
        "os_version": "11"
    },
    "adaptive_trust_assessments": {
        "more_secure_auth": {
            "features_version": null,
            "model_version": null,
            "policy_enabled": false,
            "reason": "Not requested",
            "trust_level": "UNSET"
        },
        "remember_me": {
            "features_version": "3.0",
            "model_version": "2022.07.19.001",
            "policy_enabled": false,
            "reason": "Known Access IP",
            "trust_level": "NORMAL"
        }
    },
    "alias": "",
    "application": {
        "key": "XXXKZ5XXXQY0LXXXP63E",
        "name": "Citrix(Web)"
    },
    "auth_device": {
        "ip": "10.10.10.10",
        "key": "XXX5ZTZXXXVZ3XXX2IR5",
        "location": {
            "city": "Staten Island",
            "country": "United States",
            "state": "New York"
        },
        "name": "123-456-7890"
    },
    "email": "user123@publicdomain.com",
    "event_type": "authentication",
    "factor": "duo_push",
    "isotimestamp": "2023-05-26T14:03:24.454814+00:00",
    "ood_software": null,
    "reason": "user_approved",
    "result": "success",
    "timestamp": 1685109804,
    "trusted_endpoint_status": "unknown",
    "txid": "9db06fea-d301-4dc1-95e5-702386ec9f51",
    "user": {
        "groups": [
            "Duo_Citrix (from AD sync \"MY_LDAPS\")",
            "DuoAzureAD (from AD sync \"MY_LDAPS\")",
            "DuoEnrollmentGroup (from AD sync \"MY_LDAPS\")"
        ],
        "key": "XXXO54YXXXVGTMXXXAR6",
        "name": "user123"
    },
    "eventtype": "authentication",
    "host": "api-xxxxxxxx.duosecurity.com"
}