Cisco Firepower-Management-Center

IBM QRadar DSM für Cisco Firepower Management Center erfasst Cisco Firepower Management Center-Ereignisse mithilfe des API-Service eStreamer .

Cisco Firepower Management Center ist früher als Cisco FireSIGHT Management Center bekannt.

QRadar unterstützt Cisco Firepower Management Center Version 5.2 bis Version 7.1.

Übersicht über die Konfiguration

Für die Integration von QRadar mit Cisco Firepower Management Center müssen Sie Zertifikate in der Firepower Management Center-Schnittstelle erstellen und anschließend die Zertifikate zu den QRadar -Appliances hinzufügen, die eStreamer -Ereignisdaten empfangen.

Wenn Ihre Bereitstellung mehrere Cisco Firepower Management Center-Appliances umfasst, müssen Sie das Zertifikat für jede Appliance, die eStreamer -Ereignisse sendet, an eine temporäre Position auf dem QRadar Event Collectorkopieren. Das Zertifikat ermöglicht der Cisco Firepower Management Center-Appliance und der QRadar Console oder QRadar Event Collectors die Kommunikation über die eStreamer -API zum Erfassen von Ereignissen.

Führen Sie die folgenden Schritte aus, um QRadar in Cisco Firepower Management Center zu integrieren:
  1. Erstellen Sie das Zertifikat eStreamer auf Ihrer Firepower Management Center-Appliance. Weitere Informationen zum Erstellen von eStreamer -Zertifikaten finden Sie unter Cisco Firepower Management Center 5.x, 6.xund 7.x -Zertifikate erstellen.
  2. Importieren Sie ein Cisco Firepower Management Center-Zertifikat in QRadar. Weitere Informationen zum Importieren eines Zertifikats finden Sie unter Cisco Firepower Management Center-Zertifikat in QRadar.
  3. Fügen Sie eine Cisco Firepower Management Center-Protokollquelle auf dem QRadar Consolehinzu. Weitere Informationen zu Protokollquellenparametern von Cisco Firepower Management Center finden Sie unter Protokollquellenparameter von Cisco Firepower Management Center.

Unterstützte Ereignistypen

QRadar unterstützt die folgenden Ereignistypen aus Cisco Firepower Management Center:
  • Erkennungsereignisse
  • Korrelation und Whitelist-Ereignisse
  • Impact-Flag-Alerts
  • Benutzeraktivität
  • Malware-Ereignisse
  • Dateiereignisse
  • Verbindungsereignisse
  • Ereignisse des unbefugten Zugriffs
  • Ereignispaketdaten für unbefugten Zugriff
  • Zusätzliche Daten für Ereignisse des unbefugten Zugriffs

    Ereignisse des unbefugten Zugriffs, die vom Cisco Firepower Management Center DSM in QRadar kategorisiert werden, verwenden dieselben QRadar -IDs (QIDs) wie das Snort DSM, um sicherzustellen, dass alle Ereignisse des unbefugten Zugriffs ordnungsgemäß kategorisiert werden.

    Intrusion-Ereignisse im Bereich von 1.000.000 bis 2.000.000 sind benutzerdefinierte Regeln im Cisco Firepower Management Center. Benutzerdefinierte Regeln, die Ereignisse generieren, werden als Ereignis Unbekannt in QRadarhinzugefügt und enthalten zusätzliche Informationen, die den Ereignistypen beschreiben. Ein benutzerdefiniertes Ereignis kann beispielsweise als Unbekannt: Pufferüberlauf für Cisco Firepower Management Center identifiziert werden.

Die folgende Tabelle enthält Beispielereignisnachrichten für Cisco Firepower Management Center DSM:
Tabelle 1. Cisco Firepower Management Center-Beispielnachrichten, die von der Cisco Firepower Management Center-Einheit unterstützt werden.
Ereignisname Untergeordnete Kategorie Beispielprotokollnachricht
Änderungsereignis für Benutzeranmeldung Computerkonto geändert
DeviceType=Estreamer    DeviceAddress
=<IP_address>    CurrentTime=150774
0597988    netmapId=0    recordTyp
e=USER_LOGIN_CHANGE_EVENT    record
Length=142    timestamp=01 May 201
5 12:13:50    detectionEngineRef=
0    ipAddress=<IP_address>    MACAddres
s=<MAC_address>    hasIPv6=tru
e    eventSecond=1430491035    eve
ntMicroSecond=0    eventType=USER_
LOGIN_INFORMATION    fileNumber=00
000000    filePosition=00000000    
ipV6Address=<IPv6_address>    
userLoginInformation.timestamp=
1430491035    userLoginInformati
on.ipv4Address=<IP_address>    userLog
inInformation.userName=username
    userLoginInformation.userRef=0
    userLoginInformation.protocol
Ref=710    userLoginInformation.ema
il=    userLoginInformation.ipv6Ad
dress=<IP_address>    userLoginIn
formation.loginType=0    userLogi
nInformation.reportedBy=IPAddress"
Änderungsereignis 'Benutzer entfernt' Benutzerkonto entfernt
DeviceType=Estreamer DeviceAddress
=<IP_address>    CurrentTime=15077
43344985    netmapId=0    recordTyp
e=USER_REMOVED_CHANGE_EVENT    reco
rdLength=191    timestamp=21 Sep 201
7 14:53:14    detectionEngineRef=
0    ipAddress=<IP_address>    MACAddress
=<MAC_address>    hasIPv6=tru
e    eventSecond=1506016392    event
MicroSecond=450775    eventType=DELE
TE_USER_IDENTITY    fileNumber=0000
0000    filePosition=00000000    ip
V6Address=<IPv6_address>    userIn
formation.id=1    userInformatio
n.userName=username    userInformat
ion.protocol=710    userInformation
.firstName=firstname    userInformation
.lastName=lastname    userInformation
.email=EmailAddress
    userInformation.department=R
esearch    userInformation.phone
=000-000-0000

ZUSÄTZLICHER DATENSATZ FÜR EREIGNIS DES UNBEFUGTEN ZUGRIFFS

Information
DeviceType=Estreamer DeviceAddress
=<IP_address>    CurrentTime=150774
0690263    netmapId=0    recordType=
INTRUSION_EVENT_EXTRA_DATA_RECORD    r
ecordLength=49    timestamp=01 May 20
15 15:32:53    eventExtraData.eventId=
393275    eventExtraData.eventSecond=
1430505172    eventExtraData.managed
Device.managedDeviceId=6    eventExtr
aData.managedDevice.name=manageddevic
e.<Server>.example.com    eventExtraData
.extraDataType.eventExtraDataType.ty
pe=10    eventExtraData.extraDataTyp
e.eventExtraDataType.name=HTTP Hostn
ame    eventExtraData.extraDataType
.eventExtraDataType.encoding=String
    eventExtraData.extraData=
www.example.com
RUA-Benutzerdatensatz Information
DeviceType=Estreamer DeviceAddress
=<IP_address>    CurrentTime=15077
40603372    netmapId=0    recordTyp
e=RUA_USER_RECORD    recordLength=
21    timestamp=11 Oct 2017 13:50:
02    userRef=2883    protocolRef=
710    userName=UserName