Cisco Identity Services Engine DSM for IBM
QRadar erfasst Syslog-Ereignisse aus mehreren Ereignisprotokollierungskategorien. Um zu definieren, welche Ereignisse an QRadarweitergeleitet werden, müssen Sie jede Ereignisprotokollierungskategorie auf Ihrer Cisco ISE-Appliance konfigurieren.
Vorgehensweise
- Melden Sie sich bei Ihrer Cisco ISE-Verwaltungsschnittstelle an.
- Wählen Sie im Navigationsmenü aus.
Die folgende Liste enthält die unterstützten Ereignisprotokollierungskategorien für
IBM
QRadar DSM für Cisco Identity Services Engine:
- AAA-Audit
- Fehlgeschlagene Versuche
- Erfolgreiche Authentifizierung
- AAA-Diagnose
- Administratorauthentifizierung und -berechtigung
- Diagnose des Authentifizierungsablaufs
- Diagnose für Identitätsspeicher
- Richtliniendiagnose
- Radiusdiagnose
- Gast
- Buchhaltung
- Radius-Abrechnung
- Verwaltungs-und Betriebsprüfung
- Audit für Einsatzleitung und Kundenbereitstellung
- Diagnose für Einsatzleitung und Clientbereitstellung
- Profiler
- Systemdiagnose
- Verteilte Verwaltung
- Diagnose für interne Operationen
- Systemstatistik
- Wählen Sie eine Ereignisprotokollierungskategorie aus und klicken auf Bearbeiten.
- Wählen Sie in der Liste Protokollwertigkeit eine Wertigkeit für die Protokollierungskategorie aus.
- Fügen Sie im Feld Ziel Ihr fernes Protokollierungsziel für QRadar zum Feld Auswählen hinzu.
- Klicken Sie auf Speichern.
- Wiederholen Sie diesen Prozess für alle Protokollierungskategorien, die an QRadarweitergeleitet werden.
Von Cisco ISE weitergeleitete Ereignisse werden auf der Registerkarte Protokollaktivität in QRadarangezeigt.