Sourcefire 3D Sensor

Stellen Sie für die Integration von IBM® QRadar® Risk Manager in Ihre Netzeinheiten sicher, dass Sie die Voraussetzungen für den Sourcefire 3D Sensor -Adapter überprüfen.

Die folgenden Funktionen sind mit dem Sourcefire 3D Sensor -Adapter verfügbar:
  • IPS
  • SSH-Verbindungsprotokoll
Einschränkungen:
  • Richtlinien für unbefugten Zugriff, die einzelnen Zugriffssteuerungsregeln zugeordnet sind, werden von QRadar Risk Managernicht verwendet. Es wird nur die standardmäßige Richtlinie zum Angriff von außen unterstützt.
  • Netzadressumsetzung und virtuelles privates Netz werden nicht unterstützt.

In der folgenden Tabelle werden die Integrationsanforderungen für den Sourcefire 3D Sensor -Adapter beschrieben.

Tabelle 1. Integrationsanforderungen für den Sourcefire 3D Sensor Adapter

Integrationsanforderungen

Beschreibung

Versionen

5.2

Unterstützung für 3D-Sensoren (Series 2-Einheiten)

3D500

3D1000

3D2000

3D2100

3D2500

3D3500

3D4500

3D6500

3D9900

SNMP-Erkennung

Nein

Erforderliche Parameter für Berechtigungsnachweise

Um Berechtigungsnachweise in QRadarhinzuzufügen, melden Sie sich als Administrator an und verwenden Sie die Konfigurationsüberwachung auf der Registerkarte Risiken .

Username

Password

Unterstützte Verbindungsprotokolle

Um Protokolle in QRadarhinzuzufügen, melden Sie sich als Administrator an und verwenden Sie Configuration Monitor auf der Registerkarte Risks .

SSH

Befehle, die der Adapter zur Anmeldung und zum Abrufen der Daten benötigt

show version

show memory

show network

show interfaces

expert

sudo

su

df

hostname

ip addr

route

cat

find

head

mysql

Befehle, die der Adapter zum Lesen von Konfigurationsdaten benötigt:

Für den Abruf von Hardwareinformationen. sudo su df
Für den Abruf des Systemhostnamens. sudo su hostname
Für den Abruf von Routing-Informationen. sudo su route -n
Verwenden Sie den cat- oder head-Befehl, um Dateien zu lesen und Konfigurationen abzurufen. /etc/sf/ims.conf
Lesen, um das Basisverzeichnis für die SNORT-Instanz abzurufen, auf die in den folgenden drei Beispielen als $DE_DIR verwiesen wird: $SNORT_DIR/fwcfg/affinity.conf
Lesen Sie die IPS-Regeln und Objekte. $DE_DIR/policyText_full.yaml
Lesen Sie die SNORT-Konfiguration. $DE_DIR/snort.conf
Dateien werden dynamisch gelesen, wenn in der Datei policyText_full.yaml auf sie verwiesen wird. $DE_DIR/*
Der Adapter sucht mit dem Befehl find nach IP-Reputationsdateien in diesem Verzeichnis. $SNORT_DIR/iprep_download
Datei, die für den Abruf der Berechtigungsnachweise der Datenbankverbindung gelesen wird. /etc/sf/ims-data.conf