Cisco NGIPS
Um IBM® QRadar® Risk Manager mit Ihren Netzeinheiten zu integrieren, müssen Sie die Voraussetzungen für den Cisco NGIPS-Adapter (Next-Generation Intrusion Prevention System) überprüfen.
- IPS
- SSH-Verbindungsprotokoll
- Richtlinien für unbefugten Zugriff, die einzelnen Zugriffssteuerungsregeln zugeordnet sind, werden von QRadar Risk Managernicht verwendet. Es wird nur die standardmäßige Richtlinie zum Angriff von außen unterstützt.
- Netzadressumsetzung und virtuelles privates Netz werden nicht unterstützt.
In der folgenden Tabelle werden die Integrationsanforderungen für den Cisco NGIPS-Adapter beschrieben.
Integrationsanforderungen |
Beschreibung |
|---|---|
Versionen |
6.2.0 |
SNMP-Erkennung |
Nein |
Erforderliche Parameter für Berechtigungsnachweise Um Berechtigungsnachweise in QRadarhinzuzufügen, melden Sie sich als Administrator an und verwenden Sie die Konfigurationsüberwachung auf der Registerkarte Risiken . |
Username Password |
Unterstützte Verbindungsprotokolle Um Protokolle in QRadarhinzuzufügen, melden Sie sich als Administrator an und verwenden Sie Configuration Monitor auf der Registerkarte Risks . |
SSH |
Befehle, die der Adapter zum Anmelden und Erfassen von Daten benötigt. |
show version
|
| Befehle, die der Adapter zum Lesen von Konfigurationsdaten benötigt: | |
| Für den Abruf von Hardwareinformationen. | sudo su df |
| Für den Abruf des Systemhostnamens. | sudo su hostname |
| Für den Abruf von Routing-Informationen. | sudo su route -n |
| Verwenden Sie den cat- oder head-Befehl, um Dateien zu lesen und Konfigurationen abzurufen. | /etc/sf/ims.conf |
| Lesen, um das Basisverzeichnis für die SNORT-Instanz abzurufen, auf die in den folgenden drei Beispielen als $DE_DIR verwiesen wird: | $SNORT_DIR/fwcfg/affinity.conf |
| Lesen Sie die IPS-Regeln und Objekte. | $DE_DIR/policyText_full.yaml |
| Lesen Sie die SNORT-Konfiguration. | $DE_DIR/snort.conf |
| Dateien werden dynamisch gelesen, wenn in der Datei policyText_full.yaml auf sie verwiesen wird. | $DE_DIR/* |
| Der Adapter sucht mit dem Befehl find nach IP-Reputationsdateien in diesem Verzeichnis. | $SNORT_DIR/iprep_download |
| Datei, die für den Abruf der Berechtigungsnachweise der Datenbankverbindung gelesen wird. | /etc/sf/ims-data.conf |