Cisco NGIPS

Um IBM® QRadar® Risk Manager mit Ihren Netzeinheiten zu integrieren, müssen Sie die Voraussetzungen für den Cisco NGIPS-Adapter (Next-Generation Intrusion Prevention System) überprüfen.

Mit dem Cisco NGIPS-Adapter sind folgende Funktionen verfügbar:
  • IPS
  • SSH-Verbindungsprotokoll
Einschränkungen:
  • Richtlinien für unbefugten Zugriff, die einzelnen Zugriffssteuerungsregeln zugeordnet sind, werden von QRadar Risk Managernicht verwendet. Es wird nur die standardmäßige Richtlinie zum Angriff von außen unterstützt.
  • Netzadressumsetzung und virtuelles privates Netz werden nicht unterstützt.

In der folgenden Tabelle werden die Integrationsanforderungen für den Cisco NGIPS-Adapter beschrieben.

Tabelle 1. Integrationsanforderungen für den Cisco NGIPS-Adapter

Integrationsanforderungen

Beschreibung

Versionen

6.2.0

SNMP-Erkennung

Nein

Erforderliche Parameter für Berechtigungsnachweise

Um Berechtigungsnachweise in QRadarhinzuzufügen, melden Sie sich als Administrator an und verwenden Sie die Konfigurationsüberwachung auf der Registerkarte Risiken .

Username

Password

Unterstützte Verbindungsprotokolle

Um Protokolle in QRadarhinzuzufügen, melden Sie sich als Administrator an und verwenden Sie Configuration Monitor auf der Registerkarte Risks .

SSH

Befehle, die der Adapter zum Anmelden und Erfassen von Daten benötigt.

show version

show memory

show network

show interfaces

expert

sudo

su

df

hostname

ip addr

route

cat

find

head

mysql

Befehle, die der Adapter zum Lesen von Konfigurationsdaten benötigt:

Für den Abruf von Hardwareinformationen. sudo su df
Für den Abruf des Systemhostnamens. sudo su hostname
Für den Abruf von Routing-Informationen. sudo su route -n
Verwenden Sie den cat- oder head-Befehl, um Dateien zu lesen und Konfigurationen abzurufen. /etc/sf/ims.conf
Lesen, um das Basisverzeichnis für die SNORT-Instanz abzurufen, auf die in den folgenden drei Beispielen als $DE_DIR verwiesen wird: $SNORT_DIR/fwcfg/affinity.conf
Lesen Sie die IPS-Regeln und Objekte. $DE_DIR/policyText_full.yaml
Lesen Sie die SNORT-Konfiguration. $DE_DIR/snort.conf
Dateien werden dynamisch gelesen, wenn in der Datei policyText_full.yaml auf sie verwiesen wird. $DE_DIR/*
Der Adapter sucht mit dem Befehl find nach IP-Reputationsdateien in diesem Verzeichnis. $SNORT_DIR/iprep_download
Datei, die für den Abruf der Berechtigungsnachweise der Datenbankverbindung gelesen wird. /etc/sf/ims-data.conf