Cisco Security Appliances

Para integrar IBM® QRadar® Risk Manager con los dispositivos de red, asegúrese de revisar los requisitos para el adaptador Cisco Security Appliances .

Las siguientes características están disponibles con el adaptador Cisco Security Appliances:
  • Soporte de datos de vecino
  • NAT estática
  • Descubrimiento de SNMP
  • Direccionamiento dinámico de EIGRP y OSPF
  • Direccionamiento estático
  • Túnel IPSEC
  • Protocolos de conexión Telnet y SSH

El adaptador de Cisco Security Appliances recopila configuraciones de dispositivo realizando una copia de seguridad de los dispositivos de la familia Cisco. El adaptador Cisco Security Appliances da soporte a los siguientes cortafuegos:

  • Cisco Adaptive Security Appliances (ASA) 5500 series
  • Módulo de servicio de cortafuegos (FWSM)
  • Módulo en un chasis de catalizador
  • Dispositivo de Intercambio de Internet Privado (PIX) establecido.
Nota: los contextos transparentes ASA de Cisco no se pueden colocar en la topología de QRadar Risk Manager y no puede realizar búsquedas de vía de acceso en estos contextos transparentes.

En la tabla siguiente se describen los requisitos de integración para el adaptador Cisco Security Appliances .

Tabla 1. Requisitos de integración para el adaptador Cisco Security Appliances

Requisitos de integración

Descripción

Versiones

ASA:

8.2 a 9.13
Nivel mínimo de acceso de usuario

nivel de privilegio 5

Puede realizar una copia de seguridad de dispositivos con nivel de acceso de nivel de privilegio 5. Por ejemplo, puede configurar un usuario de nivel 5 que utilice la autenticación de base de datos local ejecutando los mandatos siguientes:

aaa authorization command LOCAL

aaa authentication enable console LOCAL

privilege cmd level 5 mode exec command terminal

privilege cmd level 5 mode exec command changeto (solomulticontexto )

privilege show level 5 mode exec command running-config

privilege show level 5 mode exec command startup-config

privilege show level 5 mode exec command version

privilege show level 5 mode exec command shun

privilege show level 5 mode exec command names

privilege show level 5 mode exec command interface

privilege show level 5 mode exec command pager

privilege show level 5 mode exec command arp

privilege show level 5 mode exec command route

privilege show level 5 mode exec command context

privilege show level 5 mode exec command mac-address-table

Descubrimiento de SNMP

Coincide con PIX o Adaptive Security Appliance o Firewall Service Module en SNMP sysDescr.

Parámetros de credencial necesarios

Para añadir credenciales en QRadar, inicie sesión como administrador y utilice Supervisor de configuración en la pestaña Riesgos .

Nombre de usuario

Contraseña

Enable Password

Puede especificar el nivel de habilitación del usuario que configura para acceder al dispositivo ASA desde QRadar Risk Manager. Por ejemplo, utilice el nombre de usuario de habilitación de level-5 para que el adaptador ejecute enable 5 para entrar en modalidad privilegiada, en lugar de la modalidad de habilitación de nivel superior.

Protocolos de conexión soportados

Para añadir protocolos en QRadar, inicie sesión como administrador y utilice Supervisor de configuración en la pestaña Riesgos .

Utilice cualquiera de los siguientes protocolos de conexión soportados:

Telnet

SSH

SCP

Mandatos necesarios que el adaptador necesita para iniciar sesión y recopilar datos

changeto context <context>

changeto system

show running-config

show startup-config

show arp

show context

show interface

show mac-address-table

show names

show ospf neighbor

show route

show shun

show version

terminal pager 0

show interface detail

show crypto ipsec sa

show eigrp topology

show eigrp neighbors

show firewall

show dns

El mandato changeto context <context> se utiliza para cada contexto en el dispositivo ASA.

El mandato changeto system detecta si el sistema tiene configuraciones de varios contextos y determina el contexto-admin.

El mandato changeto context es necesario si el mandato changeto system tiene una configuración de varios contextos o un contexto admin-configuration .

El mandato terminal pager se utiliza para desactivar el comportamiento de paginación.