Cisco Security Appliances

Pour intégrer IBM® QRadar® Risk Manager à vos périphériques réseau, prenez soin de passer en revue la configuration requise pour l'adaptateur Cisco Security Appliances .

Les fonctions ci-dessous sont disponibles avec l'adaptateur Cisco Security Appliances :
  • Prise en charge des données de voisinage
  • Conversion d'adresses réseau statique (NAT) statique
  • Reconnaissance SNMP
  • Routage dynamique EIGRP et OSPF
  • Routage statique
  • Tunnellisation IPSEC
  • Protocoles de connexion Telnet et SSH

L'adaptateur Cisco Security Appliances collecte les configurations d'unité en sauvegardant les unités de la famille Cisco. L'adaptateur Cisco Security Appliances prend en charge les pare-feux suivants:

  • Cisco Adaptive Security Appliances (ASA) série 5500
  • Module FWSM (Firewall Service Module)
  • Module sur un châssis Catalyst
  • Unité PIX (Private Internet Exchange) établie
Remarque: les contextes transparents Cisco ASA ne peuvent pas être placés dans la topologie QRadar Risk Manager et vous ne pouvez pas effectuer de recherches de chemin dans ces contextes transparents.

Le tableau suivant décrit les exigences d'intégration pour l'adaptateur Cisco Security Appliances .

Tableau 1. Exigences d'intégration pour l'adaptateur Cisco Security Appliances

Exigence d'intégration

Descriptif

Versions

ASA :

8.2 vers 9.13
Niveau d'accès utilisateur minimum

Niveau de privilège 5

Vous pouvez sauvegarder des unités avec un niveau d'accès de niveau de privilège 5. Par exemple, vous pouvez configurer un utilisateur de niveau 5 qui utilise l'authentification de base de données locale en exécutant les commandes suivantes :

aaa authorization command LOCAL

aaa authentication enable console LOCAL

privilege cmd level 5 mode exec command terminal

privilege cmd level 5 mode exec command changeto (multi-contexte uniquement)

privilege show level 5 mode exec command running-config

privilege show level 5 mode exec command startup-config

privilege show level 5 mode exec command version

privilege show level 5 mode exec command shun

privilege show level 5 mode exec command names

privilege show level 5 mode exec command interface

privilege show level 5 mode exec command pager

privilege show level 5 mode exec command arp

privilege show level 5 mode exec command route

privilege show level 5 mode exec command context

privilege show level 5 mode exec command mac-address-table

Reconnaissance SNMP

Correspond à PIX ou Adaptive Security Appliance ou Firewall Service Module dans SNMP sysDescr.

Paramètres de données d'identification obligatoires

Pour ajouter des données d'identification dans QRadar, connectez-vous en tant qu'administrateur et utilisez Moniteur de configuration dans l'onglet Risques .

Nom d'utilisateur

Mot de passe

Enable Password

Vous pouvez spécifier le niveau d'activation de l'utilisateur que vous configurez pour accéder à l'unité ASA à partir de QRadar Risk Manager. Par exemple, utilisez le nom d'utilisateur d'activation de level-5 pour que l'adaptateur exécute enable 5 afin de passer en mode privilégié, au lieu du mode d'activation de niveau supérieur.

Protocoles de connexion pris en charge

Pour ajouter des protocoles dans QRadar, connectez-vous en tant qu'administrateur et utilisez le Moniteur de configuration dans l'onglet Risques .

Utilisez un des protocoles de connexion pris en charge suivants :

Telnet

SSH

point de contrôle de service

Commandes requises par l'adaptateur pour la connexion et la collecte de données

changeto context <context>

changeto system

show running-config

show startup-config

show arp

show context

show interface

show mac-address-table

show names

show ospf neighbor

show route

show shun

show version

terminal pager 0

show interface detail

show crypto ipsec sa

show eigrp topology

show eigrp neighbors

show firewall

show dns

La commande changeto context <context> est utilisée pour chaque contexte de l'unité ASA.

La commande changeto system détecte si le système possède des configurations multi-contexte et détermine le contexte-admin.

La commande changeto context est requise si la commande changeto system possède une configuration multi-contexte ou un contexte configuration-admin.

La commande terminal pager est utilisée pour désactiver le comportement de pagination.