Système NGIPS Cisco
Pour intégrer IBM® QRadar® Risk Manager à vos périphériques réseau, prenez soin de passer en revue les exigences relatives à l'adaptateur Cisco Next-Generation Intrusion Prevention System (NGIPS).
- IPS
- Protocole de connexion SSH
- Les stratégies d'intrusion associées à des règles de contrôle d'accès individuelles ne sont pas utilisées par QRadar Risk Manager. Seule la règle d'intrusion par défaut est prise en charge.
- La conversion d'adresses réseau et VPN ne sont pas pris en charge.
Le tableau suivant décrit les exigences d'intégration pour l'adaptateur NGIPS de Cisco.
Exigence d'intégration |
Descriptif |
|---|---|
Versions |
6.2.0 |
Reconnaissance SNMP |
Non |
Paramètres de données d'identification obligatoires Pour ajouter des données d'identification dans QRadar, connectez-vous en tant qu'administrateur et utilisez Moniteur de configuration dans l'onglet Risques . |
Nom d'utilisateur Mot de passe |
Protocoles de connexion pris en charge Pour ajouter des protocoles dans QRadar, connectez-vous en tant qu'administrateur et utilisez le Moniteur de configuration dans l'onglet Risques . |
SSH |
Commandes dont l'adaptateur a besoin pour se connecter et collecter des données. |
show version
|
| Commandes utilisées par l'adaptateur pour lire les informations de configuration : | |
| Obtention d'informations matérielles. | sudo su df |
| Obtention du nom d'hôte du système. | sudo su hostname |
| Obtention d'informations de routage. | sudo su route -n |
| Utilisation de la commande cat ou head pour lire des fichiers et obtenir des configurations. | /etc/sf/ims.conf |
| Lisez pour obtenir le répertoire de base de l'instance SNORT, qui est référencée sous la forme $DE_DIR dans les trois exemples suivants : | $SNORT_DIR/fwcfg/affinity.conf |
| Lecture des objets et des règles IPS. | $DE_DIR/policyText_full.yaml |
| Lecture de la configuration SNORT. | $DE_DIR/snort.conf |
| Les fichiers sont lus dynamiquement lorsqu'ils sont référencés dans le fichier policyText_full.yaml. | $DE_DIR/* |
| L'adaptateur utilise la commande find pour rechercher des fichiers de réputation IP dans ce répertoire. | $SNORT_DIR/iprep_download |
| Fichier comportant les données d'identification pour la connexion à la base de données. | /etc/sf/ims-data.conf |