Cisco Security Appliances

Stellen Sie für die Integration von IBM® QRadar® Risk Manager in Ihre Netzeinheiten sicher, dass Sie die Voraussetzungen für den Cisco Security Appliances -Adapter überprüfen.

Mit dem Cisco Security Appliances-Adapter sind folgende Funktionen verfügbar:
  • Neighbor-Datenunterstützung
  • Statische Netzadressumsetzung
  • SNMP-Erkennung
  • Dynamisches EIGRP- und OSPF-Routing
  • Statisches Routing
  • IPSec-Tunnelung
  • Telnet- und SSH-Verbindungsprotokolle

Der Cisco Security Appliances -Adapter erfasst Einheitenkonfigurationen, indem er Einheiten der Cisco-Produktfamilie sichert. Der Cisco Security Appliances -Adapter unterstützt die folgenden Firewalls:

  • Cisco Adaptive Security Appliances (ASA) 5500-Serie
  • Firewall Service Module (FWSM)
  • Modul in einem Catalyst-Chassis
  • Established Private Internet Exchange-Einheiten (PIX)
Hinweis: Transparente Cisco ASA-Kontexte können nicht in die QRadar Risk Manager -Topologie eingefügt werden und Sie können keine Pfadsuchen in diesen transparenten Kontexten durchführen.

In der folgenden Tabelle werden die Integrationsanforderungen für den Cisco Security Appliances -Adapter beschrieben.

Tabelle 1. Integrationsanforderungen für den Cisco Security Appliances Adapter

Integrationsanforderungen

Beschreibung

Versionen

ASA:

8.2 bis 9.13
Minimale Benutzerzugriffsebene

Berechtigungsstufe 5

Mit Berechtigungsstufe 5 können Einheiten gesichert werden. Mit den folgenden Befehlen können Sie beispielsweise einen Benutzer mit Berechtigungsstufe 5 mit lokaler Datenbankauthentifizierung konfigurieren:

aaa authorization command LOCAL

aaa authentication enable console LOCAL

privilege cmd level 5 mode exec command terminal

privilege cmd level 5 mode exec command changeto (nur mehrere Kontexte)

privilege show level 5 mode exec command running-config

privilege show level 5 mode exec command startup-config

privilege show level 5 mode exec command version

privilege show level 5 mode exec command shun

privilege show level 5 mode exec command names

privilege show level 5 mode exec command interface

privilege show level 5 mode exec command pager

privilege show level 5 mode exec command arp

privilege show level 5 mode exec command route

privilege show level 5 mode exec command context

privilege show level 5 mode exec command mac-address-table

SNMP-Erkennung

Gleicht in der SNMP sysDescr PIX oder Adaptive Security Appliance oder Firewall Service Module ab.

Erforderliche Parameter für Berechtigungsnachweise

Um Berechtigungsnachweise in QRadarhinzuzufügen, melden Sie sich als Administrator an und verwenden Sie die Konfigurationsüberwachung auf der Registerkarte Risiken .

Username

Password

Kennwort aktivieren

Sie können die Aktivierungsebene des Benutzers angeben, den Sie für den Zugriff auf die ASA-Einheit über QRadar Risk Managerkonfigurieren. Verwenden Sie beispielsweise den Benutzernamen für die Aktivierung von level-5 , damit der Adapter enable 5 ausführt, um den privilegierten Modus anstelle des Aktivierungsmodus der höheren Ebene zu aktivieren.

Unterstützte Verbindungsprotokolle

Um Protokolle in QRadarhinzuzufügen, melden Sie sich als Administrator an und verwenden Sie Configuration Monitor auf der Registerkarte Risks .

Verwenden Sie eines der folgenden unterstützten Verbindungsprotokolle:

Telnet

SSH

SCP

Befehle, die der Adapter zur Anmeldung und zum Abrufen der Daten benötigt

changeto context <context>

changeto system

show running-config

show startup-config

show arp

show context

show interface

show mac-address-table

show names

show ospf neighbor

show route

show shun

show version

terminal pager 0

show interface detail

show crypto ipsec sa

show eigrp topology

show eigrp neighbors

show firewall

show dns

Der Befehl changeto context <context> wird für jeden Kontext auf der ASA-Einheit verwendet.

Der Befehl changeto system ermittelt, ob das System Konfigurationen mit mehreren Kontexten aufweist. Außerdem ermittelt er den Administratorkontext.

Der Befehl changeto context wird benötigt, wenn der Befehl changeto system eine Konfiguration mit mehreren Kontexten oder eine Administratorkonfiguration aufweist.

Mit dem Befehl terminal pager wird das Auslagerungsverhalten inaktiviert.