Centro de gestión de cortafuegos de Cisco
IBM QRadar DSM for Cisco Firepower Management Center recopila sucesos de Cisco Firepower Management Center utilizando el servicio de API eStreamer .
Cisco Firepower Management Center se conoce anteriormente como Cisco FireSIGHT Management Center.
QRadar da soporte a Cisco Firepower Management Center V 5.2 a V 7.1.
visión general de la configuración
Para integrar QRadar con Cisco Firepower Management Center, debe crear certificados en la interfaz de Firepower Management Center y, a continuación, añadir los certificados a los dispositivos QRadar que reciben datos de sucesos de eStreamer .
Si el despliegue incluye varios dispositivos Cisco Firepower Management Center, debe copiar el certificado para cada dispositivo que envía sucesos de eStreamer a cualquier ubicación temporal en QRadar Event Collector. El certificado permite que el dispositivo Cisco Firepower Management Center y QRadar Console o QRadar Event Collectors se comuniquen utilizando la API eStreamer para recopilar sucesos.
- Cree el certificado eStreamer en el dispositivo Firepower Management Center. Para obtener más información sobre la creación de certificados de eStreamer , consulte Creación de certificados de Cisco Firepower Management Center 5.x, 6.xy 7.x.
- Importe un certificado de Cisco Firepower Management Center en QRadar. Para obtener más información sobre la importación de un certificado, consulte Importación de un certificado de Cisco Firepower Management Center en QRadar.
- Añada un origen de registro de Cisco Firepower Management Center en QRadar Console. Para obtener más información sobre los parámetros de origen de registro del Centro de gestión de cortafuegos de Cisco, consulte Parámetros de origen de registro del Centro de gestión de cortafuegos de Cisco.
Tipos de sucesos soportados
- Sucesos de descubrimiento
- Correlación y sucesos de lista blanca
- Alertas de distintivo de impacto
- Actividad de usuario
- Sucesos de programa malicioso
- Sucesos de archivo
- Sucesos de conexión
- Sucesos de intrusión
- Datos de paquete de sucesos de intrusión
- Datos adicionales de suceso de intrusión
Los sucesos de intrusión categorizados por el DSM de Cisco Firepower Management Center en QRadar utilizan los mismos QRadar identificadores (QID) que el DSM de Snort para asegurarse de que todos los sucesos de intrusión se categorizan correctamente.
Los sucesos de intrusión en el rango de 1.000.000 a 2.000.000 son reglas definidas por el usuario en Cisco Firepower Management Center. Las reglas definidas por el usuario que generan sucesos se añaden como un suceso Desconocido en QRadare incluyen información adicional que describe el tipo de suceso. Por ejemplo, un suceso definido por el usuario puede identificarse como Desconocido: desbordamiento de almacenamiento intermedio para Cisco Firepower Management Center.
| Nombre de suceso | Categoría de bajo nivel | Mensaje de registro de ejemplo |
|---|---|---|
| Suceso de cambio de inicio de sesión de usuario | Cuenta de sistema cambiada |
|
| Suceso de cambio eliminado por el usuario | Cuenta de usuario eliminada |
|
REGISTRO DE DATOS EXTRA DE SUCESO DE INTRUSIÓN |
Información |
|
| Registro de usuario de Acuerdo de utilización de espacio | Información |
|