Para configurar Cisco ASA para reenviar sucesos de syslog, es necesaria una configuración manual.
Procedimiento
- Inicie sesión en el dispositivo ASA de Cisco.
- Escriba el mandato siguiente para acceder a la modalidad EXEC privilegiada:
- Escriba el mandato siguiente para acceder a la modalidad de configuración global:
- Habilitar registro:
- Configurar los detalles de registro:
logging
console warning
logging
trap warning
logging asdm warning
Nota: El dispositivo ASA de Cisco también se puede configurar con logging trap
informational para enviar sucesos adicionales. Sin embargo, esto puede aumentar la tasa de sucesos (sucesos por segundo) del dispositivo.
- Escriba el mandato siguiente para configurar el registro en IBM
QRadar:
logging host <interfaz> <Dirección IP>
Donde:
- <interfaz> es el nombre de la interfaz de Cisco Adaptive Security Appliance.
- <Dirección IP> es la dirección IP de QRadar.
Nota: al utilizar el mandato show interfaces se muestran todas las interfaces disponibles para el dispositivo Cisco.
- Inhabilitar la opción de nombre de objeto de salida:
no
names
Inhabilite la opción de nombre de objeto de salida para asegurarse de que los registros utilizan direcciones IP y no los nombres de objeto.
- Salga de la configuración:
- Guarde los cambios:
Resultados
La configuración se ha completado. El origen de registro se añade a QRadar a medida que se descubren automáticamente sucesos de syslog ASA de Cisco. Los sucesos reenviados a QRadar por Cisco ASA se muestran en la pestaña Actividad de registro de QRadar.