Configuration des catégories de journalisation dans Cisco ISE

Le DSM Cisco Identity Services Engine DSM pour IBM QRadar collecte des événements syslog à partir de plusieurs catégories de journalisation d'événements. Pour définir les événements transmis à QRadar, vous devez configurer chaque catégorie de journalisation d'événements sur votre appareil Cisco ISE.

Procédure

  1. Connectez-vous à l'interface d'administration Cisco ISE.
  2. Dans le menu de navigation, sélectionnez Administration > Système > Consignation > Catégories de journalisation.
    La liste suivante présente les catégories de journalisation d'événements prises en charge pour le DSM IBM QRadar pour Cisco Identity Services Engine :
    • Audit AAA
    • Tentatives infructueuses
    • Authentification réussie
    • Diagnostics AAA
    • Authentification et autorisation de l'administrateur
    • Diagnostics du flux d'authentification
    • Diagnostics du magasin d'identité
    • Diagnostic des règles
    • Diagnostics Radius
    • Invité
    • Comptabilité
    • Comptabilité Radius
    • Audit administratif et opérationnel
    • Audit d'affectation et d'application des accès client
    • Diagnostic de l'affectation et de mise à disposition du client
    • Profileur
    • Diagnostics du système
    • Gestion distribuée
    • Diagnostic des opérations internes
    • Statistiques du système
  3. Sélectionnez une catégorie de consignation d'événements, puis cliquez sur Editer.
  4. Dans la liste Gravité du journal , sélectionnez une gravité pour la catégorie de journalisation.
  5. Dans la zone Cible , ajoutez votre cible de journalisation distante pour QRadar à la zone Sélectionner .
  6. Cliquez sur Sauvegarder.
  7. Répétez cette procédure pour chaque catégorie de journalisation que vous souhaitez transmettre à QRadar.

    Les événements transmis par Cisco ISE sont affichés dans l'onglet Activité de journal de QRadar.