Cisco Firepower-Schutz vor Sicherheitsbedrohungen

IBM QRadar DSM for Cisco Firepower Threat Defense (FTD) erfasst Syslog-Ereignisse von einer Cisco Firepower Threat Defense-Appliance. Die Syslog-Ereignisse, die vom Cisco Firepower Threat Defense DSM erfasst werden, wurden zuvor vom Cisco Firepower Management Center DSM erfasst.

QRadar erfasst die folgenden Ereignistypen von Cisco Firepower Threat Defense-Appliances:
  • Gerätezustand und netzbezogene Protokolle von FTD-Einheiten
  • Verbindungs-, Security Intelligence-und Intrusionsprotokolle von FTD-Geräten
  • Protokolle für Datei-und Malwareereignisse.
Weitere Informationen zu syslog-Nachrichtentypen für Cisco Firepower Threat Defense finden Sie unter Firepower Syslog Message Types auf der Cisco-Website. (https://www.cisco.com/c/en/us/td/docs/security/firepower/660/configuration/guide/fpmc-config-guide-v66/analyze_events_using_external_tools.html#id_85461)
Führen Sie die folgenden Schritte aus, um Cisco Firepower Threat Defense mit QRadarzu integrieren:
  1. Wenn automatische Updates nicht aktiviert sind, können RPMs von der IBM® Support-Website (http://www.ibm.com/support) heruntergeladen werden. Laden Sie die neueste Version der folgenden RPMs herunter und installieren Sie sie auf Ihrem QRadar Console:
    • Allgemeines DSM-RPM
    • Cisco Firepower Threat Defense DSM RPM
    • Cisco Firewall Devices DSM-RPM
  2. Konfigurieren Sie Ihr Cisco Firepower Threat Defense-Gerät für das Senden von Ereignissen an QRadar. Weitere Informationen finden Sie unter Konfiguration von Cisco Firepower Threat Defense zur Kommunikation mit QRadar®.
  3. Wenn QRadar die Protokollquelle nicht automatisch erkennt, fügen Sie eine Cisco Firepower Threat Defense-Protokollquelle auf dem QRadar Consolehinzu.