Cisco Firepower-Management-Center
IBM QRadar DSM für Cisco Firepower Management Center erfasst Cisco Firepower Management Center-Ereignisse mithilfe des API-Service eStreamer .
Cisco Firepower Management Center ist früher als Cisco FireSIGHT Management Center bekannt.
QRadar unterstützt Cisco Firepower Management Center Version 5.2 bis Version 7.1.
Übersicht über die Konfiguration
Für die Integration von QRadar mit Cisco Firepower Management Center müssen Sie Zertifikate in der Firepower Management Center-Schnittstelle erstellen und anschließend die Zertifikate zu den QRadar -Appliances hinzufügen, die eStreamer -Ereignisdaten empfangen.
Wenn Ihre Bereitstellung mehrere Cisco Firepower Management Center-Appliances umfasst, müssen Sie das Zertifikat für jede Appliance, die eStreamer -Ereignisse sendet, an eine temporäre Position auf dem QRadar Event Collectorkopieren. Das Zertifikat ermöglicht der Cisco Firepower Management Center-Appliance und der QRadar Console oder QRadar Event Collectors die Kommunikation über die eStreamer -API zum Erfassen von Ereignissen.
- Erstellen Sie das Zertifikat eStreamer auf Ihrer Firepower Management Center-Appliance. Weitere Informationen zum Erstellen von eStreamer -Zertifikaten finden Sie unter Cisco Firepower Management Center 5.x, 6.xund 7.x -Zertifikate erstellen.
- Importieren Sie ein Cisco Firepower Management Center-Zertifikat in QRadar. Weitere Informationen zum Importieren eines Zertifikats finden Sie unter Cisco Firepower Management Center-Zertifikat in QRadar.
- Fügen Sie eine Cisco Firepower Management Center-Protokollquelle auf dem QRadar Consolehinzu. Weitere Informationen zu Protokollquellenparametern von Cisco Firepower Management Center finden Sie unter Protokollquellenparameter von Cisco Firepower Management Center.
Unterstützte Ereignistypen
- Erkennungsereignisse
- Korrelation und Whitelist-Ereignisse
- Impact-Flag-Alerts
- Benutzeraktivität
- Malware-Ereignisse
- Dateiereignisse
- Verbindungsereignisse
- Ereignisse des unbefugten Zugriffs
- Ereignispaketdaten für unbefugten Zugriff
- Zusätzliche Daten für Ereignisse des unbefugten Zugriffs
Ereignisse des unbefugten Zugriffs, die vom Cisco Firepower Management Center DSM in QRadar kategorisiert werden, verwenden dieselben QRadar -IDs (QIDs) wie das Snort DSM, um sicherzustellen, dass alle Ereignisse des unbefugten Zugriffs ordnungsgemäß kategorisiert werden.
Intrusion-Ereignisse im Bereich von 1.000.000 bis 2.000.000 sind benutzerdefinierte Regeln im Cisco Firepower Management Center. Benutzerdefinierte Regeln, die Ereignisse generieren, werden als Ereignis Unbekannt in QRadarhinzugefügt und enthalten zusätzliche Informationen, die den Ereignistypen beschreiben. Ein benutzerdefiniertes Ereignis kann beispielsweise als Unbekannt: Pufferüberlauf für Cisco Firepower Management Center identifiziert werden.
| Ereignisname | Untergeordnete Kategorie | Beispielprotokollnachricht |
|---|---|---|
| Änderungsereignis für Benutzeranmeldung | Computerkonto geändert |
|
| Änderungsereignis 'Benutzer entfernt' | Benutzerkonto entfernt |
|
ZUSÄTZLICHER DATENSATZ FÜR EREIGNIS DES UNBEFUGTEN ZUGRIFFS |
Information |
|
| RUA-Benutzerdatensatz | Information |
|