[已弃用]适用于 Microsoft Sentinel 的 Cisco Web Security Appliance 连接器

重要

现在,Microsoft Sentinel 中的“通过 AMA 的通用事件格式 (CEF)”、“通过 AMA 的 Syslog”或“通过 AMA 的自定义日志”数据连接器支持从许多设备收集日志。 如需详细信息,请参阅查找 Microsoft Sentinel 数据连接器

Cisco Web Security Appliance (WSA) 数据连接器能够将 Cisco WSA 访问日志引入 Microsoft Sentinel。

这是自动生成的内容。 有关更改,请联系解决方案提供商。

连接器属性

连接器属性 说明
Log Analytics 表 Syslog (CiscoWSAEvent)
数据收集规则支持 工作区转换 DCR
支持的服务 Microsoft Corporation

查询示例

前 10 个客户端(源 IP)

CiscoWSAEvent

| where notempty(SrcIpAddr)

| summarize count() by SrcIpAddr

| top 10 by count_

供应商安装说明

注意

此数据连接器依赖基于 Kusto 函数的分析程序,作为使用 Microsoft Sentinel 解决方案部署的预期 CiscoWSAEvent 工作。

注意

此数据连接器是使用 AsyncOS 14.0 for Cisco Web Security Appliance 开发的

  1. 配置 Cisco Web Security Appliance 以通过 Syslog 将日志转发到要在其中安装代理的远程服务器。

按照以下步骤将 Cisco Web Security Appliance 配置为通过 Syslog 转发日志

注意:选择“Syslog 推送”作为检索方法。

  1. 安装并载入适用于 Linux 或 Windows 的代理

在日志将转发到的服务器上安装代理。

Linux 或 Windows 服务器上的日志由 Linux 或 Windows 代理收集。

  1. 在 Microsoft Sentinel 中检查日志

打开 Log Analytics 以检查是否使用 Syslog 架构收到日志。

注意:新日志可能需要 15 分钟才会显示在 Syslog 表中。

后续步骤

有关详细信息,请转到 Azure 市场中的相关解决方案