Cisco Stealthwatch für die Kommunikation mit QRadar konfigurieren
Cisco Stealthwatch kann Ereignisse verschiedener Nachrichtentypen, einschließlich angepasster syslog-Nachrichten, an Dritte weiterleiten.
Vorgehensweise
- Melden Sie sich bei Stealthwatch Management Console (SMC) als Administrator an.
- Klicken Sie in der Menüleiste auf Konfiguration > Antwortverwaltung.
- Im Abschnitt Aktionen im Menü Antwortverwaltung Klicken Sie auf Hinzufügen > Syslog-Nachricht.
- Konfigurieren Sie im Fenster 'Syslog-Nachrichtenaktion hinzufügen' die folgenden Parameter:
Parameter Wert Ihren Namen Der Name der syslog-Nachrichtenaktion. Aktiviert Dieses Kontrollkästchen ist standardmäßig aktiviert. IP-Adresse Die IP-Adresse des QRadar Event Collectors. Port Der Standardport ist Port 514. Format Wählen Sie Syslog-Formateaus. - Geben Sie das folgende angepasste Format ein
LEEF:2.0|Lancope|Stealthwatch|6.8|{alarm_type_id}|0x7C|src={source_ip}|dst={target_ip}|dstPort={port}|proto={protocol}|msg={alarm_type_description}|fullmessage={details}|start={start_active_time}|end={end_active_time}|cat={alarm_category_name}|alarmID={alarm_id}|sourceHG={source_host_group_names}|targetHG={target_host_group_names}|sourceHostSnapshot={source_url}|targetHostSnapshot={target_url}|flowCollectorName={device_name}|flowCollectorIP={device_ip}|domain={domain_name}|exporterName={exporter_hostname}|exporterIPAddress ={exporter_ip}|exporterInfo={exporter_label}|targetUser={target_username}|targetHostname={target_hostname}|sourceUser={source_username}|alarmStatus={alarm_status}|alarmSev={alarm_severity_name} - Wählen Sie das angepasste Format in der Liste aus und klicken Sie auf OK.Anmerkung: Verwenden Sie die Schaltfläche Test , um eine Testnachricht an QRadar zu senden
- Klicken Sie auf Antwortmanagement > Regeln.
- Klicken Sie auf Hinzufügen und wählen Sie Host-Alarmaus.
- Geben Sie im Feld Name einen Regelnamen an.
- Erstellen Sie Regeln, indem Sie Werte aus den Menüs Typ und Optionen auswählen. Klicken Sie auf das Symbol mit den Auslassungspunkten, um weitere Regeln hinzuzufügen. Kombinieren Sie für einen Host-Alarm so viele mögliche Typen in einer Anweisung wie möglich.
- Wählen Sie im Dialogfenster Aktion die Option IBM QRadar syslog-Aktion für die Bedingungen Aktiv und Inaktiv aus. Das Ereignis wird an QRadar weitergeleitet, wenn eine vordefinierte Bedingung erfüllt ist.