Système NGIPS Cisco

Pour intégrer IBM® QRadar® Risk Manager à vos périphériques réseau, prenez soin de passer en revue les exigences relatives à l'adaptateur Cisco Next-Generation Intrusion Prevention System (NGIPS).

Les fonctions ci-dessous sont disponibles avec l'adaptateur NGIPS de Cisco :
  • IPS
  • Protocole de connexion SSH
Limites :
  • Les stratégies d'intrusion associées à des règles de contrôle d'accès individuelles ne sont pas utilisées par QRadar Risk Manager. Seule la règle d'intrusion par défaut est prise en charge.
  • La conversion d'adresses réseau et VPN ne sont pas pris en charge.

Le tableau suivant décrit les exigences d'intégration pour l'adaptateur NGIPS de Cisco.

Tableau 1. Exigences d'intégration pour l'adaptateur NGIPS de Cisco

Exigence d'intégration

Descriptif

Versions

6.2.0

Reconnaissance SNMP

Non

Paramètres de données d'identification obligatoires

Pour ajouter des données d'identification dans QRadar, connectez-vous en tant qu'administrateur et utilisez Moniteur de configuration dans l'onglet Risques .

Nom d'utilisateur

Mot de passe

Protocoles de connexion pris en charge

Pour ajouter des protocoles dans QRadar, connectez-vous en tant qu'administrateur et utilisez le Moniteur de configuration dans l'onglet Risques .

SSH

Commandes dont l'adaptateur a besoin pour se connecter et collecter des données.

show version

show memory

show network

show interfaces

expert

sudo

su

df

hostname

ip addr

route

cat

find

head

mysql

Commandes utilisées par l'adaptateur pour lire les informations de configuration :

Obtention d'informations matérielles. sudo su df
Obtention du nom d'hôte du système. sudo su hostname
Obtention d'informations de routage. sudo su route -n
Utilisation de la commande cat ou head pour lire des fichiers et obtenir des configurations. /etc/sf/ims.conf
Lisez pour obtenir le répertoire de base de l'instance SNORT, qui est référencée sous la forme $DE_DIR dans les trois exemples suivants : $SNORT_DIR/fwcfg/affinity.conf
Lecture des objets et des règles IPS. $DE_DIR/policyText_full.yaml
Lecture de la configuration SNORT. $DE_DIR/snort.conf
Les fichiers sont lus dynamiquement lorsqu'ils sont référencés dans le fichier policyText_full.yaml. $DE_DIR/*
L'adaptateur utilise la commande find pour rechercher des fichiers de réputation IP dans ce répertoire. $SNORT_DIR/iprep_download
Fichier comportant les données d'identification pour la connexion à la base de données. /etc/sf/ims-data.conf