Configuración de Cisco Stealthwatch para comunicarse con QRadar

Cisco Stealthwatch puede reenviar sucesos de distintos tipos de mensajes, incluidos mensajes syslog personalizados, a terceros.

Procedimiento

  1. Inicie sesión en la consola de gestión de Stealthwatch (SMC) como administrador.
  2. En la barra de menús, pulse Configuración > Gestión de respuestas.
  3. En la sección Acciones del menú Gestión de respuestas , pulse Añadir > Mensaje de Syslog.
  4. En la ventana Añadir acción de mensaje de Syslog, configure los parámetros siguientes:
    Parámetro Valor
    Nombre El nombre de la acción de mensaje syslog.
    Habilitada Este recuadro de selección está habilitado de forma predeterminada.
    Dirección IP La dirección IP del QRadar Event Collector.
    Puerto El puerto predeterminado es el puerto 514.
    Formato Seleccione Formatos de syslog.
  5. Especifique el siguiente formato personalizado:
    LEEF:2.0|Lancope|Stealthwatch|6.8|{alarm_type_id}|0x7C|src={source_ip}|dst={target_ip}|dstPort={port}|proto={protocol}|msg={alarm_type_description}|fullmessage={details}|start={start_active_time}|end={end_active_time}|cat={alarm_category_name}|alarmID={alarm_id}|sourceHG={source_host_group_names}|targetHG={target_host_group_names}|sourceHostSnapshot={source_url}|targetHostSnapshot={target_url}|flowCollectorName={device_name}|flowCollectorIP={device_ip}|domain={domain_name}|exporterName={exporter_hostname}|exporterIPAddress ={exporter_ip}|exporterInfo={exporter_label}|targetUser={target_username}|targetHostname={target_hostname}|sourceUser={source_username}|alarmStatus={alarm_status}|alarmSev={alarm_severity_name}
  6. Seleccione el formato personalizado de la lista y pulse Aceptar.
    Nota: Utilice el botón Probar para enviar un mensaje de prueba a QRadar
  7. Pulse Gestión de respuestas > Reglas.
  8. Pulse Añadir y seleccione Alarma de host.
  9. Proporcione un nombre de regla en el campo Nombre .
  10. Cree reglas seleccionando valores en los menús Tipo y Opciones . Para añadir más reglas, pulse el icono de puntos suspensivos. Para una Alarma de host, combine tantos tipos posibles en una sentencia como sea posible.
  11. En el diálogo Acción , seleccione IBM QRadar acción syslog para las condiciones Activo e Inactivo . El suceso se reenvía a QRadar cuando se cumple cualquier condición predefinida.