Protokollierungskategorien in Cisco ISE konfigurieren

Cisco Identity Services Engine DSM for IBM QRadar erfasst Syslog-Ereignisse aus mehreren Ereignisprotokollierungskategorien. Um zu definieren, welche Ereignisse an QRadarweitergeleitet werden, müssen Sie jede Ereignisprotokollierungskategorie auf Ihrer Cisco ISE-Appliance konfigurieren.

Vorgehensweise

  1. Melden Sie sich bei Ihrer Cisco ISE-Verwaltungsschnittstelle an.
  2. Wählen Sie im Navigationsmenü Verwaltung > System > Protokollierung > Protokollierungskategorienaus.
    Die folgende Liste enthält die unterstützten Ereignisprotokollierungskategorien für IBM QRadar DSM für Cisco Identity Services Engine:
    • AAA-Audit
    • Fehlgeschlagene Versuche
    • Erfolgreiche Authentifizierung
    • AAA-Diagnose
    • Administratorauthentifizierung und -berechtigung
    • Diagnose des Authentifizierungsablaufs
    • Diagnose für Identitätsspeicher
    • Richtliniendiagnose
    • Radiusdiagnose
    • Gast
    • Buchhaltung
    • Radius-Abrechnung
    • Verwaltungs-und Betriebsprüfung
    • Audit für Einsatzleitung und Kundenbereitstellung
    • Diagnose für Einsatzleitung und Clientbereitstellung
    • Profiler
    • Systemdiagnose
    • Verteilte Verwaltung
    • Diagnose für interne Operationen
    • Systemstatistik
  3. Wählen Sie eine Ereignisprotokollierungskategorie aus und klicken auf Bearbeiten.
  4. Wählen Sie in der Liste Protokollwertigkeit eine Wertigkeit für die Protokollierungskategorie aus.
  5. Fügen Sie im Feld Ziel Ihr fernes Protokollierungsziel für QRadar zum Feld Auswählen hinzu.
  6. Klicken Sie auf Speichern.
  7. Wiederholen Sie diesen Prozess für alle Protokollierungskategorien, die an QRadarweitergeleitet werden.

    Von Cisco ISE weitergeleitete Ereignisse werden auf der Registerkarte Protokollaktivität in QRadarangezeigt.