Cisco Identity Services Engine
Das IBM QRadar DSM für Cisco Identity Services Engine (ISE) erfasst Geräteereignisse von Cisco ISE-Appliances unter Verwendung des mehrzeiligen UDP-Syslog-Protokolls.
In der folgenden Tabelle werden die Spezifikationen für Cisco Identity Services Engine DSM beschrieben:
| Spezifikation | Wert |
|---|---|
| Hersteller | Cisco |
| DSM-Name | Cisco Identity Services Engine |
| Name der RPM-Datei | DSM-CiscoISE-QRadar_version-build_number.noarch.rpm |
| Unterstützte Versionen | 1.1 auf 2.2 |
| Protokoll | UDP Multiline Syslog |
| Ereignisformat | Syslog |
| Aufgezeichnete Ereignistypen | Geräteereignisse |
| Automatisch erkannt? | Nein |
| Enthält Identität? | Ja |
| Angepasste Eigenschaften einschließen? | Nein |
| Weitere Informationen | Cisco-Website (https://www.cisco.com/c/en/us/products/security/identity-services-engine/index.html) |
Führen Sie die folgenden Schritte aus, um Cisco ISE in QRadarzu integrieren:
- Wenn automatische Updates nicht aktiviert sind, laden Sie die neueste Version der folgenden RPMs herunter und installieren Sie sie auf Ihrem QRadar
Console. RPMs können von der IBM®-Support-Website (http://www.ibm.com/support) heruntergeladen werden:
- DSMCommon-RPM
- Cisco Identity Services Engine-DSM-RPM
- Konfigurieren Sie Ihre Cisco ISE-Appliance für das Senden von UDP-Multiline-Syslog-Ereignissen an QRadar.
- Fügen Sie eine Protokollquelle für Cisco Identity Services Engine in der QRadar -Konsole hinzu. In der folgenden Tabelle werden die Parameter beschrieben, die bestimmte Werte erfordern, um Ereignisse von Cisco ISE zu erfassen:
Tabelle 2. Protokollquellenparameter für Cisco Identity Services Engine Parameter Wert Protokollquellentyp Cisco Identity Service-Engine Protokollkonfiguration UDP Multiline Syslog Log Source Identifier (Protokollquellenkennung) Die IP-Adresse oder der Hostname der Cisco Identity Service Engine-Einheit, die mehrzeilige UDP-Syslog-Ereignisse an QRadarsendet Listen Port (Empfangsport) Geben Sie 517 als Portnummer ein, die von QRadar zum Akzeptieren eingehender UDP-Multiline-Syslog-Ereignisse verwendet wird. Der gültige Portbereich liegt zwischen 1 und 65535.Anmerkung: UDP Multiline Syslog-Ereignisse können jedem Port zugeordnet werden, der nicht im Gebrauch ist, mit Ausnahme von Port 514. Der dem UDP-Multiline-Protokoll zugeordnete Standardport ist UDP-Port 517. Eine Liste der Ports, die von QRadar verwendet werden, finden Sie unter Gängige Ports und Server, die von QRadar® im IBM QRadar Administration Guide oder im IBM Knowledge Center (https://www.ibm.com/support/knowledgecenter/SS42VS_7.3.0/com.ibm.qradar.doc/c_qradar_adm_ports_and_servers.html).Gehen Sie wie folgt vor, um eine gespeicherte Konfiguration für die Verwendung einer neuen Portnummer zu bearbeiten:
- Geben Sie im Feld Empfangsport die neue Portnummer für den Empfang von UDP-Multiline-Syslog-Ereignissen ein.
- Klicken Sie auf Speichern.
Die Portaktualisierung ist abgeschlossen und die Ereigniserfassung beginnt an der neuen Portnummer.
Muster für Nachrichten-ID Geben Sie den folgenden regulären Ausdruck (regex) ein, um die Ereignisnutzdatennachrichten zu filtern:
CISE_\S+ (\d{10})
Eine vollständige Liste der mehrzeiligen UDP-syslog-Protokollparameter und ihrer Werte finden Sie unter Konfigurationsoptionen für UDP-Multiline-Syslog-Protokoll.
- Konfigurieren Sie ein fernes Protokollierungsziel auf Ihrer Cisco ISE-Appliance.
- Konfigurieren Sie die Ereignisprotokollkategorien auf Ihrer Cisco ISE-Appliance.