Cisco Stealthwatch für die Kommunikation mit QRadar konfigurieren

Cisco Stealthwatch kann Ereignisse verschiedener Nachrichtentypen, einschließlich angepasster syslog-Nachrichten, an Dritte weiterleiten.

Vorgehensweise

  1. Melden Sie sich bei Stealthwatch Management Console (SMC) als Administrator an.
  2. Klicken Sie in der Menüleiste auf Konfiguration > Antwortverwaltung.
  3. Im Abschnitt Aktionen im Menü Antwortverwaltung Klicken Sie auf Hinzufügen > Syslog-Nachricht.
  4. Konfigurieren Sie im Fenster 'Syslog-Nachrichtenaktion hinzufügen' die folgenden Parameter:
    Parameter Wert
    Ihren Namen Der Name der syslog-Nachrichtenaktion.
    Aktiviert Dieses Kontrollkästchen ist standardmäßig aktiviert.
    IP-Adresse Die IP-Adresse des QRadar Event Collectors.
    Port Der Standardport ist Port 514.
    Format Wählen Sie Syslog-Formateaus.
  5. Geben Sie das folgende angepasste Format ein
    LEEF:2.0|Lancope|Stealthwatch|6.8|{alarm_type_id}|0x7C|src={source_ip}|dst={target_ip}|dstPort={port}|proto={protocol}|msg={alarm_type_description}|fullmessage={details}|start={start_active_time}|end={end_active_time}|cat={alarm_category_name}|alarmID={alarm_id}|sourceHG={source_host_group_names}|targetHG={target_host_group_names}|sourceHostSnapshot={source_url}|targetHostSnapshot={target_url}|flowCollectorName={device_name}|flowCollectorIP={device_ip}|domain={domain_name}|exporterName={exporter_hostname}|exporterIPAddress ={exporter_ip}|exporterInfo={exporter_label}|targetUser={target_username}|targetHostname={target_hostname}|sourceUser={source_username}|alarmStatus={alarm_status}|alarmSev={alarm_severity_name}
  6. Wählen Sie das angepasste Format in der Liste aus und klicken Sie auf OK.
    Anmerkung: Verwenden Sie die Schaltfläche Test , um eine Testnachricht an QRadar zu senden
  7. Klicken Sie auf Antwortmanagement > Regeln.
  8. Klicken Sie auf Hinzufügen und wählen Sie Host-Alarmaus.
  9. Geben Sie im Feld Name einen Regelnamen an.
  10. Erstellen Sie Regeln, indem Sie Werte aus den Menüs Typ und Optionen auswählen. Klicken Sie auf das Symbol mit den Auslassungspunkten, um weitere Regeln hinzuzufügen. Kombinieren Sie für einen Host-Alarm so viele mögliche Typen in einer Anweisung wie möglich.
  11. Wählen Sie im Dialogfenster Aktion die Option IBM QRadar syslog-Aktion für die Bedingungen Aktiv und Inaktiv aus. Das Ereignis wird an QRadar weitergeleitet, wenn eine vordefinierte Bedingung erfüllt ist.