Cisco Identity Services Engine

Das IBM QRadar DSM für Cisco Identity Services Engine (ISE) erfasst Geräteereignisse von Cisco ISE-Appliances unter Verwendung des mehrzeiligen UDP-Syslog-Protokolls.

In der folgenden Tabelle werden die Spezifikationen für Cisco Identity Services Engine DSM beschrieben:
Tabelle 1. Cisco Identity Services Engine DSM-Spezifikationen
Spezifikation Wert
Hersteller Cisco
DSM-Name Cisco Identity Services Engine
Name der RPM-Datei DSM-CiscoISE-QRadar_version-build_number.noarch.rpm
Unterstützte Versionen 1.1 auf 2.2
Protokoll UDP Multiline Syslog
Ereignisformat Syslog
Aufgezeichnete Ereignistypen Geräteereignisse
Automatisch erkannt? Nein
Enthält Identität? Ja
Angepasste Eigenschaften einschließen? Nein
Weitere Informationen Cisco-Website (https://www.cisco.com/c/en/us/products/security/identity-services-engine/index.html)
Führen Sie die folgenden Schritte aus, um Cisco ISE in QRadarzu integrieren:
  1. Wenn automatische Updates nicht aktiviert sind, laden Sie die neueste Version der folgenden RPMs herunter und installieren Sie sie auf Ihrem QRadar Console. RPMs können von der IBM®-Support-Website (http://www.ibm.com/support) heruntergeladen werden:
    • DSMCommon-RPM
    • Cisco Identity Services Engine-DSM-RPM
  2. Konfigurieren Sie Ihre Cisco ISE-Appliance für das Senden von UDP-Multiline-Syslog-Ereignissen an QRadar.
  3. Fügen Sie eine Protokollquelle für Cisco Identity Services Engine in der QRadar -Konsole hinzu. In der folgenden Tabelle werden die Parameter beschrieben, die bestimmte Werte erfordern, um Ereignisse von Cisco ISE zu erfassen:
    Tabelle 2. Protokollquellenparameter für Cisco Identity Services Engine
    Parameter Wert
    Protokollquellentyp Cisco Identity Service-Engine
    Protokollkonfiguration UDP Multiline Syslog
    Log Source Identifier (Protokollquellenkennung) Die IP-Adresse oder der Hostname der Cisco Identity Service Engine-Einheit, die mehrzeilige UDP-Syslog-Ereignisse an QRadarsendet
    Listen Port (Empfangsport)
    Geben Sie 517 als Portnummer ein, die von QRadar zum Akzeptieren eingehender UDP-Multiline-Syslog-Ereignisse verwendet wird. Der gültige Portbereich liegt zwischen 1 und 65535.
    Anmerkung: UDP Multiline Syslog-Ereignisse können jedem Port zugeordnet werden, der nicht im Gebrauch ist, mit Ausnahme von Port 514. Der dem UDP-Multiline-Protokoll zugeordnete Standardport ist UDP-Port 517. Eine Liste der Ports, die von QRadar verwendet werden, finden Sie unter Gängige Ports und Server, die von QRadar® im IBM QRadar Administration Guide oder im IBM Knowledge Center (https://www.ibm.com/support/knowledgecenter/SS42VS_7.3.0/com.ibm.qradar.doc/c_qradar_adm_ports_and_servers.html).

    Gehen Sie wie folgt vor, um eine gespeicherte Konfiguration für die Verwendung einer neuen Portnummer zu bearbeiten:

    1. Geben Sie im Feld Empfangsport die neue Portnummer für den Empfang von UDP-Multiline-Syslog-Ereignissen ein.
    2. Klicken Sie auf Speichern.

    Die Portaktualisierung ist abgeschlossen und die Ereigniserfassung beginnt an der neuen Portnummer.

    Muster für Nachrichten-ID

    Geben Sie den folgenden regulären Ausdruck (regex) ein, um die Ereignisnutzdatennachrichten zu filtern:

    CISE_\S+ (\d{10})

    Eine vollständige Liste der mehrzeiligen UDP-syslog-Protokollparameter und ihrer Werte finden Sie unter Konfigurationsoptionen für UDP-Multiline-Syslog-Protokoll.

  4. Konfigurieren Sie ein fernes Protokollierungsziel auf Ihrer Cisco ISE-Appliance.
  5. Konfigurieren Sie die Ereignisprotokollkategorien auf Ihrer Cisco ISE-Appliance.