Configuration du transfert syslog

Pour configurer Cisco ASA pour transmettre des événements syslog, une configuration manuelle est requise.

Procédure

  1. Connectez-vous à l'unité Cisco ASA.
  2. Entrez la commande suivante pour accéder au mode EXEC privilégié :

    enable

  3. Entrez la commande suivante pour accéder au mode de configuration global :

    conf t

  4. Activez la journalisation :

    logging enable

  5. Configurez les détails de la journalisation :

    logging console warning

    logging trap warning

    logging asdm warning

    Remarque: Le périphérique Cisco ASA peut également être configuré avec logging trap informational pour envoyer des événements supplémentaires. Toutefois, cela peut augmenter le taux d'événements (Evénements par seconde) de votre unité.
  6. Entrez la commande suivante pour configurer la consignation dans IBM QRadar:

    logging host <interface> <adresse IP>

    Où :
    • <Interface> est le nom de l'interface Cisco Adaptive Security Appliance.
    • <Adresse IP> est l'adresse IP de QRadar.
    Remarque: l'utilisation de la commande show interfaces affiche toutes les interfaces disponibles pour votre périphérique Cisco.
  7. Désactivez l'option de nom d'objet de sortie :

    no names

    Désactivez l'option de nom d'objet de sortie pour vous assurer que les journaux utilisent les adresses IP et non les noms d'objet.

  8. Quittez la configuration :

    exit

  9. Enregistrez les modifications :

    write mem

Résultats

La configuration est terminée. La source de journal est ajoutée à QRadar car les événements syslog Cisco ASA sont automatiquement reconnus. Les événements transmis à QRadar par Cisco ASA sont affichés dans l'onglet Activité du journal de QRadar.