Konfigurationsoptionen für das Cisco Firepower-Protokoll eStreamer
Um Ereignisse in IBM QRadar von einem Cisco Firepower-Service eStreamer (Event Streamer) zu erfassen, konfigurieren Sie eine Protokollquelle für die Verwendung des Cisco Firepower-Protokolls eStreamer .
Das Cisco Firepower-Protokoll eStreamer wird früher als Sourcefire Defense Center eStreamer bezeichnet.
Das Cisco Firepower-Protokoll eStreamer ist ein passives Ausgangsprotokoll. Weitere Informationen dazu, wie dieses Protokoll Ereignisse überträgt, finden Sie unter Understanding the eStreamer Application Protocol (https://www.cisco.com/c/en/us/td/docs/security/firepower/670/api/eStreamer/EventStreamerIntegrationGuide/Protocol.html).
Ereignisse werden zur Verarbeitung an QRadar gestreamt, nachdem das DSM von Cisco Firepower Management Center konfiguriert wurde.
| Parameter | Beschreibung |
|---|---|
| Protokollkonfiguration | Cisco Firepower eStreamer |
| Log Source Identifier (Protokollquellenkennung) | Geben Sie einen eindeutigen Namen für die Protokollquelle ein. Die Protokollquellenkennung kann ein beliebiger gültiger Wert sein und muss nicht auf einen bestimmten Server verweisen. Es kann auch denselben Wert wie der Protokollquellennamehaben. Wenn Sie mehr als eine konfigurierte Protokollquelle für Cisco Firepower eStreamer haben, müssen Sie jedem einen eindeutigen Namen geben. |
| Server-Port | Die Portnummer, an der die Cisco Firepower- eStreamer -Services für das Akzeptieren von Verbindungsanforderungen konfiguriert sind. Der Standardport, den QRadar für Cisco Firepower eStreamer verwendet, ist 8302. |
| Keystore-Dateiname | Der Verzeichnispfad und Dateiname für den privaten Keystore-Schlüssel und das zugehörige Zertifikat. Standardmäßig erstellt das Importscript die Keystore-Datei im folgenden Verzeichnis: /opt/qradar/conf/estreamer.keystore . |
| Truststore-Dateiname | Der Verzeichnispfad und Dateiname für die Truststore-Dateien. Die Truststore-Datei enthält die Zertifikate, die vom Client anerkannt werden. Standardmäßig erstellt das Importscript die Truststore-Datei im folgenden Verzeichnis: /opt/qradar/conf/estreamer.truststore |
| Zusätzliche Daten anfordern | Wählen Sie diese Option aus, um zusätzliche Daten für Ereignisse des unbefugten Zugriffs vom Cisco Firepower Management Center anzufordern. Zusätzliche Daten enthalten beispielsweise die ursprüngliche IP-Adresse eines Ereignisses. |
| Domäne | Wichtig: Domänen-Streaming-Anforderungen werden für eStreamer Version 6.x und höher unterstützt. Lassen Sie das Feld Domäne für eStreamer Version 5.xleer.
Die Domäne, aus der die Ereignisse gestreamt werden. Der Wert im Feld Domäne muss eine vollständig qualifizierte Domäne sein. Daher müssen alle Vorfahren der gewünschten Domäne beginnend mit der Ausgangsdomäne und endend mit der Blattdomäne aufgelistet werden, von der Sie Ereignisse anfordern möchten. Beispiel: Global ist die Domäne der höchsten Ebene, B ist eine Domäne der zweiten Ebene, die eine Unterdomäne von Global ist, und C ist eine Domäne der dritten Ebene und eine Blattdomäne, die eine Unterdomäne von B ist. Wenn Sie Ereignisse von C anfordern möchten, geben Sie den folgenden Wert für den Parameter Domäne ein: Global \ B \ C |