Cisco Duoインテグレーションガイド🔗
以下の手順は、Secureworks® Taegis™ XDR へのログ取り込みを容易にするために Cisco Duoインテグレーションを設定するためのものです。
注意
Cisco Duoを連携すると、XDR は Duo からイベントログを収集できるようになります。このガイドは、XDR へのSSOのための Duo 連携を指すものでは ありません 。
Cisco Duoの要件🔗
Owner ロールを持つ Cisco Duo 管理者ユーザーアカウント。ユーザーには、Duo Admin Panel で Admin API アプリケーションを作成または変更する権限が必要です。
Taegis IPアドレス範囲🔗
このインテグレーション用に既存のファイアウォールまたはAPIゲートウェイのIP許可リストを設定している場合、または設定を予定している場合は、お客様のTaegisリージョンに対応する以下のXDR IPアドレス範囲を追加してください。
| Taegis Region | IP Address Range |
|---|---|
| Charlie | 216.9.204.0/24 |
| Delta | 216.9.204.0/24 |
| Echo | 216.9.205.0/24 |
| Foxtrot | 216.9.206.0/24 |
| Golf | 216.9.207.0/24 |
| Hotel | 208.89.40.0/24 |
| India | 208.89.42.0/24 |
| Juliet | 208.89.41.0/24 |
| Kilo | 208.89.43.0/24 |
| Quebec | 208.89.44.0/24 |
注意
これらは、XDRインテグレーションに必要な唯一のIP範囲です。以前に古いIPアドレスを設定していた場合は、30日後にそれらを削除することを推奨します。
インテグレーションから提供されるデータ🔗
以下の Cisco Duoイベントタイプは、XDR でサポートされています。
- 認証イベント
注意
上記に記載されていない Cisco Duoイベントタイプは、generic スキーマに正規化されます。
| 正規化されたデータ | 汎用的な検知 | ベンダー固有の検知 | |
|---|---|---|---|
| Cisco Duo | Auth |
注意
XDR検知機は、データソースのログが特定の検知機に関連付けられたスキーマへ正規化されていても、必ずしもトリガーされるとは限りません。ただし、カスタム検出ルールを作成することで、データソースから正規化されたデータに基づいて検知を生成することができます。
Cisco Duo Admin APIを設定する🔗
-
Duo Admin API を設定するには、ベンダーのドキュメント を参照してください。
-
Grant read log 権限が有効になっていることを確認します。
-
Integration Key、Secret Key、および API Hostname をコピーします。これらの値は、XDR でインテグレーションを完了するために必要です。
XDR でインテグレーションを完了する🔗
- Taegis Menu から、Integrations → Cloud APIs を選択します。
- ページ上部から Add an Integration を選択します。

-
Optimized タブから、Cisco Duo を選択します。

インテグレーションの作成 -
次のフィールドを入力します。
- Integration Name — 任意の一意の文字列
- Integration Key — Configuration セクションで生成
- Secret Key — Configuration セクションで生成
-
API Hostname — Configuration セクションで生成
注意
Sophos XDR は、標準の Cisco Duo API ホスト名と Cisco Duo Federal API ホスト名を受け入れます。
-
Done を選択します。Manage Integrations ページが表示され、正常に追加された Cisco Duoインテグレーションが Cloud API Integrations の下に一覧表示されます。
ヒント
上記の手順 3 で定義した Integration Name を使用して、Cloud API Integrations テーブル内でインテグレーションを識別できます。
サンプルログ🔗
Cisco Duo認証イベント🔗
{
"access_device": {
"browser": "Edge Chromium",
"browser_version": "113.0.1774.50",
"epkey": "XXX4LNVTCXXXLGXXX874",
"flash_version": "uninstalled",
"hostname": null,
"ip": "10.10.10.10",
"is_encryption_enabled": "unknown",
"is_firewall_enabled": "unknown",
"is_password_set": "unknown",
"java_version": "uninstalled",
"location": {
"city": "Staten Island",
"country": "United States",
"state": "New York"
},
"os": "Windows",
"os_version": "11"
},
"adaptive_trust_assessments": {
"more_secure_auth": {
"features_version": null,
"model_version": null,
"policy_enabled": false,
"reason": "Not requested",
"trust_level": "UNSET"
},
"remember_me": {
"features_version": "3.0",
"model_version": "2022.07.19.001",
"policy_enabled": false,
"reason": "Known Access IP",
"trust_level": "NORMAL"
}
},
"alias": "",
"application": {
"key": "XXXKZ5XXXQY0LXXXP63E",
"name": "Citrix(Web)"
},
"auth_device": {
"ip": "10.10.10.10",
"key": "XXX5ZTZXXXVZ3XXX2IR5",
"location": {
"city": "Staten Island",
"country": "United States",
"state": "New York"
},
"name": "123-456-7890"
},
"email": "user123@publicdomain.com",
"event_type": "authentication",
"factor": "duo_push",
"isotimestamp": "2023-05-26T14:03:24.454814+00:00",
"ood_software": null,
"reason": "user_approved",
"result": "success",
"timestamp": 1685109804,
"trusted_endpoint_status": "unknown",
"txid": "9db06fea-d301-4dc1-95e5-702386ec9f51",
"user": {
"groups": [
"Duo_Citrix (from AD sync \"MY_LDAPS\")",
"DuoAzureAD (from AD sync \"MY_LDAPS\")",
"DuoEnrollmentGroup (from AD sync \"MY_LDAPS\")"
],
"key": "XXXO54YXXXVGTMXXXAR6",
"name": "user123"
},
"eventtype": "authentication",
"host": "api-xxxxxxxx.duosecurity.com"
}