Cisco Firepower Management Center
Le DSM IBM QRadar pour Cisco Firepower Management Center collecte les événements Cisco Firepower Management Center à l'aide du service de l'API eStreamer.
Cisco Firepower Management Center était anciennement connu sous le nom Cisco FireSIGHT Management Center.
QRadar prend en charge Cisco Firepower Management Center version 5.2 à la version 7.1.
Présentation de la configuration
Pour intégrer QRadar à Cisco Firepower Management Center, vous devez créer des certificats dans l'interface Firepower Management Center, puis ajouter les certificats aux dispositifs QRadar qui reçoivent des données d'événement eStreamer.
Si votre déploiement inclut plusieurs dispositifs Cisco Firepower Management Center, vous devez copier le certificat pour chaque dispositif qui envoie des événements eStreamer à n'importe quel emplacement temporaire sur QRadar Event Collector. Le certificat permet au dispositif Cisco Firepower Management Center et à QRadar Console ou QRadar Event Collectors de communiquer à l'aide de l'API eStreamer pour collecter les événements.
- Créez le certificat eStreamer sur votre dispositif Firepower Management Center. Pour plus d'informations sur la création de certificats eStreamer , voir Création de certificats Cisco Firepower Management Center 5.x, 6.xet 7.x.
- Importez un certificat Cisco Firepower Management Center dans QRadar. Pour plus d'informations sur l'importation d'un certificat, voir Importation d'un certificat Cisco Firepower Management Center dans QRadar.
- Ajoutez une source de journal Cisco Firepower Management Center à QRadar Console. Pour plus d'informations sur les paramètres de source de journal Cisco Firepower Management Center, voir Paramètres de source de journal Cisco Firepower Management Center.
Types d'événement pris en charge
- Evénements de reconnaissance
- Evénements de corrélation et de liste blanche
- Alertes d'indicateur d'impact
- Activité utilisateur
- Evénements de logiciel malveillant
- Événements de fichier
- Evénements de connexion
- Evénements d'intrusion
- Données de paquet d'événements d'intrusion
- Données supplémentaires d'événement d'intrusion
Les événements d'intrusion catégorisés par le DSM Firepower Management Center dans QRadar utilisent les mêmes identificateurs (QID) QRadar que le DSM Snort pour s'assurer que tous les événements d'intrusion sont correctement catégorisés.
Les événements d'intrusion dans la plage 1 000 000 - 2 000 000 sont des règles définies par l'utilisateur dans Cisco Firepower Management Center. Les règles définies par l'utilisateur qui génèrent des événements sont ajoutées en tant qu'événement Inconnu dans QRadar et incluent des informations supplémentaires décrivant le type d'événement. Par exemple, un événement défini par l'utilisateur peut être identifié comme Unknown:Buffer Overflow pour Cisco Firepower Management Center.
| Nom de l'événement | catégorie de niveau inférieur | Exemple de message de journal |
|---|---|---|
| Evénement de modification de connexion utilisateur | Compte d'ordinateur modifié |
|
| Evénement de modification supprimé par l'utilisateur | Compte d'utilisateur supprimé |
|
ENREGISTREMENT DE DONNÉES SUPPLÉMENTAIRES D'ÉVÉNEMENT D'INTRUSION |
Informations |
|
| Enregistrement d'utilisateur RUA | Informations |
|