Centro de gestión de cortafuegos de Cisco

IBM QRadar DSM for Cisco Firepower Management Center recopila sucesos de Cisco Firepower Management Center utilizando el servicio de API eStreamer .

Cisco Firepower Management Center se conoce anteriormente como Cisco FireSIGHT Management Center.

QRadar da soporte a Cisco Firepower Management Center V 5.2 a V 7.1.

visión general de la configuración

Para integrar QRadar con Cisco Firepower Management Center, debe crear certificados en la interfaz de Firepower Management Center y, a continuación, añadir los certificados a los dispositivos QRadar que reciben datos de sucesos de eStreamer .

Si el despliegue incluye varios dispositivos Cisco Firepower Management Center, debe copiar el certificado para cada dispositivo que envía sucesos de eStreamer a cualquier ubicación temporal en QRadar Event Collector. El certificado permite que el dispositivo Cisco Firepower Management Center y QRadar Console o QRadar Event Collectors se comuniquen utilizando la API eStreamer para recopilar sucesos.

Para integrar QRadar con Cisco Firepower Management Center, realice los pasos siguientes:
  1. Cree el certificado eStreamer en el dispositivo Firepower Management Center. Para obtener más información sobre la creación de certificados de eStreamer , consulte Creación de certificados de Cisco Firepower Management Center 5.x, 6.xy 7.x.
  2. Importe un certificado de Cisco Firepower Management Center en QRadar. Para obtener más información sobre la importación de un certificado, consulte Importación de un certificado de Cisco Firepower Management Center en QRadar.
  3. Añada un origen de registro de Cisco Firepower Management Center en QRadar Console. Para obtener más información sobre los parámetros de origen de registro del Centro de gestión de cortafuegos de Cisco, consulte Parámetros de origen de registro del Centro de gestión de cortafuegos de Cisco.

Tipos de sucesos soportados

QRadar da soporte a los siguientes tipos de sucesos desde Cisco Firepower Management Center:
  • Sucesos de descubrimiento
  • Correlación y sucesos de lista blanca
  • Alertas de distintivo de impacto
  • Actividad de usuario
  • Sucesos de programa malicioso
  • Sucesos de archivo
  • Sucesos de conexión
  • Sucesos de intrusión
  • Datos de paquete de sucesos de intrusión
  • Datos adicionales de suceso de intrusión

    Los sucesos de intrusión categorizados por el DSM de Cisco Firepower Management Center en QRadar utilizan los mismos QRadar identificadores (QID) que el DSM de Snort para asegurarse de que todos los sucesos de intrusión se categorizan correctamente.

    Los sucesos de intrusión en el rango de 1.000.000 a 2.000.000 son reglas definidas por el usuario en Cisco Firepower Management Center. Las reglas definidas por el usuario que generan sucesos se añaden como un suceso Desconocido en QRadare incluyen información adicional que describe el tipo de suceso. Por ejemplo, un suceso definido por el usuario puede identificarse como Desconocido: desbordamiento de almacenamiento intermedio para Cisco Firepower Management Center.

La tabla siguiente proporciona mensajes de suceso de ejemplo para el DSM de Cisco Firepower Management Center:
Tabla 1. Mensajes de ejemplo de Cisco Firepower Management Center soportados por el dispositivo Cisco Firepower Management Center.
Nombre de suceso Categoría de bajo nivel Mensaje de registro de ejemplo
Suceso de cambio de inicio de sesión de usuario Cuenta de sistema cambiada
DeviceType=Estreamer    DeviceAddress
=<IP_address>    CurrentTime=150774
0597988    netmapId=0    recordTyp
e=USER_LOGIN_CHANGE_EVENT    record
Length=142    timestamp=01 May 201
5 12:13:50    detectionEngineRef=
0    ipAddress=<IP_address>    MACAddres
s=<MAC_address>    hasIPv6=tru
e    eventSecond=1430491035    eve
ntMicroSecond=0    eventType=USER_
LOGIN_INFORMATION    fileNumber=00
000000    filePosition=00000000    
ipV6Address=<IPv6_address>    
userLoginInformation.timestamp=
1430491035    userLoginInformati
on.ipv4Address=<IP_address>    userLog
inInformation.userName=username
    userLoginInformation.userRef=0
    userLoginInformation.protocol
Ref=710    userLoginInformation.ema
il=    userLoginInformation.ipv6Ad
dress=<IP_address>    userLoginIn
formation.loginType=0    userLogi
nInformation.reportedBy=IPAddress"
Suceso de cambio eliminado por el usuario Cuenta de usuario eliminada
DeviceType=Estreamer DeviceAddress
=<IP_address>    CurrentTime=15077
43344985    netmapId=0    recordTyp
e=USER_REMOVED_CHANGE_EVENT    reco
rdLength=191    timestamp=21 Sep 201
7 14:53:14    detectionEngineRef=
0    ipAddress=<IP_address>    MACAddress
=<MAC_address>    hasIPv6=tru
e    eventSecond=1506016392    event
MicroSecond=450775    eventType=DELE
TE_USER_IDENTITY    fileNumber=0000
0000    filePosition=00000000    ip
V6Address=<IPv6_address>    userIn
formation.id=1    userInformatio
n.userName=username    userInformat
ion.protocol=710    userInformation
.firstName=firstname    userInformation
.lastName=lastname    userInformation
.email=EmailAddress
    userInformation.department=R
esearch    userInformation.phone
=000-000-0000

REGISTRO DE DATOS EXTRA DE SUCESO DE INTRUSIÓN

Información
DeviceType=Estreamer DeviceAddress
=<IP_address>    CurrentTime=150774
0690263    netmapId=0    recordType=
INTRUSION_EVENT_EXTRA_DATA_RECORD    r
ecordLength=49    timestamp=01 May 20
15 15:32:53    eventExtraData.eventId=
393275    eventExtraData.eventSecond=
1430505172    eventExtraData.managed
Device.managedDeviceId=6    eventExtr
aData.managedDevice.name=manageddevic
e.<Server>.example.com    eventExtraData
.extraDataType.eventExtraDataType.ty
pe=10    eventExtraData.extraDataTyp
e.eventExtraDataType.name=HTTP Hostn
ame    eventExtraData.extraDataType
.eventExtraDataType.encoding=String
    eventExtraData.extraData=
www.example.com
Registro de usuario de Acuerdo de utilización de espacio Información
DeviceType=Estreamer DeviceAddress
=<IP_address>    CurrentTime=15077
40603372    netmapId=0    recordTyp
e=RUA_USER_RECORD    recordLength=
21    timestamp=11 Oct 2017 13:50:
02    userRef=2883    protocolRef=
710    userName=UserName