Paramètres de la source de journal SDEE pour Cisco IDS/IPS

Si QRadar ne détecte pas automatiquement la source de journal, ajoutez une source de journal Cisco Intrusion Prevention System (IPS) sur le QRadar Console à l'aide du protocole SDEE (Security Device Event Exchange).
Le tableau suivant décrit les paramètres qui requièrent des valeurs spécifiques pour collecter les événements SDEE à partir des unités Cisco IDS/IPS :
Tableau 1. Paramètres de la source de journal SDEE pour Cisco IDS/IPS DSM
Paramètre Valeur
Log Source type Cisco Intrusion Prevention System (IPS)
Protocol Configuration SDEE
Log Source Identifier Entrez une adresse IP, un nom d'hôte ou un nom pour identifier la source d'événement SDEE.

L'identificateur vous aide à déterminer les événements provenant de votre unité Cisco IDS/IPS.

URL Entrez l'adresse URL pour accéder à la source de journal.
Vous devez utiliser un http ou un https dans l'URL. Voici quelques exemples :
  • Si vous utilisez SDEE/CIDEE (pour Cisco IDS v5.x et version ultérieure), vérifiez que /cgi-bin/sdee-server se trouve à la fin de l'URL. Par exemple, https://www.example.com/cgi-bin/sdee-server.
  • Si vous utilisez RDEP (pour Cisco IDS v4.0), vérifiez que /cgi-bin/event-server est à la fin de l'URL. Par exemple, https://www.example.com/cgi-bin/event-server.
Username Entrez le nom d'utilisateur.

Ce nom d'utilisateur doit correspondre au nom d'utilisateur de l'URL SDEE utilisé pour accéder à l'URL SDEE. Le nom d'utilisateur peut comporter jusqu'à 255 caractères.

Password Entrez le mot de passe de l'utilisateur.

Ce mot de passe doit correspondre au mot de passe de l'URL SDEE utilisé pour accéder à l'URL SDEE. Le mot de passe peut comporter jusqu'à 255 caractères.

Events / Query Entrez le nombre maximal d'événements à extraire par requête.

La plage valide est comprise entre 0 et 501 et la valeur par défaut est 100.

Force Subscription Cochez cette case si vous souhaitez forcer un nouvel abonnement SDEE.

La case à cocher oblige le serveur à supprimer la connexion la moins active et à accepter une nouvelle connexion d'abonnement SDEE pour cette source de journal. Par défaut, cette case est cochée. La désélection de la case à cocher se poursuit avec tout abonnement SDEE existant.

Severity Filter Low Cochez cette case si vous souhaitez configurer le niveau de gravité comme faible.

Les sources de journal qui prennent en charge SDEE renvoient uniquement les événements qui correspondent à ce niveau de gravité. Par défaut, cette case est cochée.

Severity Filter Medium Cochez cette case si vous souhaitez configurer le niveau de gravité comme moyen.

Les sources de journal qui prennent en charge SDEE renvoient uniquement les événements qui correspondent à ce niveau de gravité. Par défaut, cette case est cochée.

Severity Filter High Cochez cette case si vous souhaitez configurer le niveau de gravité comme élevé.

Les sources de journal qui prennent en charge SDEE renvoient uniquement les événements qui correspondent à ce niveau de gravité. Par défaut, cette case est cochée.

Pour obtenir la liste complète des paramètres de protocole SDEE et de leurs valeurs, voir Options de configuration de protocole SDEE.