Cisco Firepower Management Center

Le DSM IBM QRadar pour Cisco Firepower Management Center collecte les événements Cisco Firepower Management Center à l'aide du service de l'API eStreamer.

Cisco Firepower Management Center était anciennement connu sous le nom Cisco FireSIGHT Management Center.

QRadar prend en charge Cisco Firepower Management Center version 5.2 à la version 7.1.

Présentation de la configuration

Pour intégrer QRadar à Cisco Firepower Management Center, vous devez créer des certificats dans l'interface Firepower Management Center, puis ajouter les certificats aux dispositifs QRadar qui reçoivent des données d'événement eStreamer.

Si votre déploiement inclut plusieurs dispositifs Cisco Firepower Management Center, vous devez copier le certificat pour chaque dispositif qui envoie des événements eStreamer à n'importe quel emplacement temporaire sur QRadar Event Collector. Le certificat permet au dispositif Cisco Firepower Management Center et à QRadar Console ou QRadar Event Collectors de communiquer à l'aide de l'API eStreamer pour collecter les événements.

Pour intégrer QRadar à Cisco Firepower Management Center, procédez comme suit :
  1. Créez le certificat eStreamer sur votre dispositif Firepower Management Center. Pour plus d'informations sur la création de certificats eStreamer , voir Création de certificats Cisco Firepower Management Center 5.x, 6.xet 7.x.
  2. Importez un certificat Cisco Firepower Management Center dans QRadar. Pour plus d'informations sur l'importation d'un certificat, voir Importation d'un certificat Cisco Firepower Management Center dans QRadar.
  3. Ajoutez une source de journal Cisco Firepower Management Center à QRadar Console. Pour plus d'informations sur les paramètres de source de journal Cisco Firepower Management Center, voir Paramètres de source de journal Cisco Firepower Management Center.

Types d'événement pris en charge

QRadar prend en charge les types d'événement suivants de Cisco Firepower Management Center :
  • Evénements de reconnaissance
  • Evénements de corrélation et de liste blanche
  • Alertes d'indicateur d'impact
  • Activité utilisateur
  • Evénements de logiciel malveillant
  • Événements de fichier
  • Evénements de connexion
  • Evénements d'intrusion
  • Données de paquet d'événements d'intrusion
  • Données supplémentaires d'événement d'intrusion

    Les événements d'intrusion catégorisés par le DSM Firepower Management Center dans QRadar utilisent les mêmes identificateurs (QID) QRadar que le DSM Snort pour s'assurer que tous les événements d'intrusion sont correctement catégorisés.

    Les événements d'intrusion dans la plage 1 000 000 - 2 000 000 sont des règles définies par l'utilisateur dans Cisco Firepower Management Center. Les règles définies par l'utilisateur qui génèrent des événements sont ajoutées en tant qu'événement Inconnu dans QRadar et incluent des informations supplémentaires décrivant le type d'événement. Par exemple, un événement défini par l'utilisateur peut être identifié comme Unknown:Buffer Overflow pour Cisco Firepower Management Center.

Le tableau suivant fournit des exemples de messages d'événement pour le DSM Cisco Firepower Management Center :
Tableau 1. Exemple de messages Cisco Firepower Management Center pris en charge par l'unité Cisco Firepower Management Center.
Nom de l'événement catégorie de niveau inférieur Exemple de message de journal
Evénement de modification de connexion utilisateur Compte d'ordinateur modifié
DeviceType=Estreamer    DeviceAddress
=<IP_address>    CurrentTime=150774
0597988    netmapId=0    recordTyp
e=USER_LOGIN_CHANGE_EVENT    record
Length=142    timestamp=01 May 201
5 12:13:50    detectionEngineRef=
0    ipAddress=<IP_address>    MACAddres
s=<MAC_address>    hasIPv6=tru
e    eventSecond=1430491035    eve
ntMicroSecond=0    eventType=USER_
LOGIN_INFORMATION    fileNumber=00
000000    filePosition=00000000    
ipV6Address=<IPv6_address>    
userLoginInformation.timestamp=
1430491035    userLoginInformati
on.ipv4Address=<IP_address>    userLog
inInformation.userName=username
    userLoginInformation.userRef=0
    userLoginInformation.protocol
Ref=710    userLoginInformation.ema
il=    userLoginInformation.ipv6Ad
dress=<IP_address>    userLoginIn
formation.loginType=0    userLogi
nInformation.reportedBy=IPAddress"
Evénement de modification supprimé par l'utilisateur Compte d'utilisateur supprimé
DeviceType=Estreamer DeviceAddress
=<IP_address>    CurrentTime=15077
43344985    netmapId=0    recordTyp
e=USER_REMOVED_CHANGE_EVENT    reco
rdLength=191    timestamp=21 Sep 201
7 14:53:14    detectionEngineRef=
0    ipAddress=<IP_address>    MACAddress
=<MAC_address>    hasIPv6=tru
e    eventSecond=1506016392    event
MicroSecond=450775    eventType=DELE
TE_USER_IDENTITY    fileNumber=0000
0000    filePosition=00000000    ip
V6Address=<IPv6_address>    userIn
formation.id=1    userInformatio
n.userName=username    userInformat
ion.protocol=710    userInformation
.firstName=firstname    userInformation
.lastName=lastname    userInformation
.email=EmailAddress
    userInformation.department=R
esearch    userInformation.phone
=000-000-0000

ENREGISTREMENT DE DONNÉES SUPPLÉMENTAIRES D'ÉVÉNEMENT D'INTRUSION

Informations
DeviceType=Estreamer DeviceAddress
=<IP_address>    CurrentTime=150774
0690263    netmapId=0    recordType=
INTRUSION_EVENT_EXTRA_DATA_RECORD    r
ecordLength=49    timestamp=01 May 20
15 15:32:53    eventExtraData.eventId=
393275    eventExtraData.eventSecond=
1430505172    eventExtraData.managed
Device.managedDeviceId=6    eventExtr
aData.managedDevice.name=manageddevic
e.<Server>.example.com    eventExtraData
.extraDataType.eventExtraDataType.ty
pe=10    eventExtraData.extraDataTyp
e.eventExtraDataType.name=HTTP Hostn
ame    eventExtraData.extraDataType
.eventExtraDataType.encoding=String
    eventExtraData.extraData=
www.example.com
Enregistrement d'utilisateur RUA Informations
DeviceType=Estreamer DeviceAddress
=<IP_address>    CurrentTime=15077
40603372    netmapId=0    recordTyp
e=RUA_USER_RECORD    recordLength=
21    timestamp=11 Oct 2017 13:50:
02    userRef=2883    protocolRef=
710    userName=UserName