Opciones de configuración del protocolo Cisco Firepower eStreamer
Para recopilar sucesos en IBM QRadar desde un servicio Cisco Firepower eStreamer (Event Streamer), configure un origen de registro para utilizar el protocolo Cisco Firepower eStreamer .
El protocolo Cisco Firepower eStreamer se conoce anteriormente como protocolo Sourcefire Defense Center eStreamer .
El protocolo Cisco Firepower eStreamer es un protocolo de salida pasivo. Para obtener más información sobre cómo este protocolo transmite sucesos, consulte Descripción de eStreamer Application Protocol (https://www.cisco.com/c/en/us/td/docs/security/firepower/670/api/eStreamer/EventStreamerIntegrationGuide/Protocol.html).
Los sucesos se transmiten a QRadar para que se procesen después de configurar el DSM de Cisco Firepower Management Center.
| Parámetro | Descripción |
|---|---|
| Configuración de protocolo | Cisco Firepower eStreamer |
| Identificador de origen de registro | Escriba un nombre exclusivo para el origen de registro. El Identificador de origen de registro puede ser cualquier valor válido y no es necesario que haga referencia a un servidor específico. También puede ser el mismo valor que el Nombre de origen de registro. Si tiene más de un origen de registro eStreamer de Cisco Firepower configurado, asegúrese de que asigna a cada uno un nombre exclusivo. |
| Puerto de servidor | El número de puerto en el que se han configurado los servicios eStreamer de Cisco Firepower para aceptar solicitudes de conexión. El puerto predeterminado que QRadar utiliza para Cisco Firepower eStreamer es 8302. |
| Nombre de archivo del almacén de claves | Vía de acceso del directorio y el nombre de archivo de la clave privada del almacén de claves y certificado asociado. De forma predeterminada, el script de importación crea el archivo de almacén de claves en el directorio siguiente: /opt/qradar/conf/estreamer.keystore |
| Nombre de archivo de almacén de claves de confianza | La vía de acceso del directorio y el nombre de archivo para los archivos de almacén de confianza. El archivo de almacén de claves de confianza contiene los certificados fiables del cliente. De forma predeterminada, el script de importación crea el archivo de almacén de confianza en el directorio siguiente: /opt/qradar/conf/estreamer.truststore |
| Solicitar datos adicionales | Seleccione esta opción para solicitar datos adicionales de sucesos de intrusión desde Cisco Firepower Management Center. Por ejemplo, los datos adicionales incluyen la dirección IP original de un suceso. |
| Dominio | Importante: Las solicitudes de modalidad continua de dominio están soportadas para eStreamer versión 6.x y posteriores. Deje el campo Dominio en blanco para eStreamer versión 5.x.
El dominio desde donde se transmiten los sucesos. El valor del campo Dominio debe ser un dominio completo. Por lo tanto, todos los ancestros del dominio deseado deben listarse empezando por el dominio de nivel superior y terminando por el dominio de hoja del que desea solicitar sucesos. Ejemplo: Global es el dominio de nivel superior, B es un dominio de segundo nivel que es un subdominio de Global, y C es un dominio de tercer nivel y un dominio de hoja que es un subdominio de B. Para solicitar sucesos de C, escriba el valor siguiente para el parámetro Dominio : Global \ B \ C |