Options de configuration du protocole Cisco Firepower eStreamer

Pour collecter des événements dans IBM QRadar à partir d'un service Cisco Firepower eStreamer (Event Streamer), configurez une source de journal pour utiliser le protocole Cisco Firepower eStreamer.

Le protocole Cisco Firepower eStreamer est anciennement connu sous le nom de "protocole Sourcefire Defense Center eStreamer".

Le protocole Cisco Firepower eStreamer est un protocole sortant passif. Pour plus d'informations sur le mode de fonctionnement de ce protocole, voir Description du protocole d'application eStreamer (https://www.cisco.com/c/en/us/td/docs/security/firepower/670/api/eStreamer/EventStreamerIntegrationGuide/Protocol.html).

Les événements sont transmis en continu à QRadar pour être traités après la configuration du DSM Cisco Firepower Management Center.

Le tableau suivant décrit les paramètres spécifiques au protocole Cisco Firepower eStreamer :
Tableau 1. Paramètres du protocole Cisco Firepower eStreamer
Paramètre Descriptif
Configuration du protocole Cisco Firepower eStreamer
Identificateur de source de journal

Entrez un nom unique pour la source de journal.

L'identificateur de source de journal peut être n'importe quelle valeur valide et n'a pas besoin de faire référence à un serveur spécifique. Il peut également s'agir de la même valeur que le Nom de la source de journal. Si vous disposez de plusieurs sources de journal Cisco Firepower eStreamer configurées, veillez à leur attribuer un nom unique.

Port du serveur

Numéro de port sur lequel les services Cisco Firepower eStreamer sont configurés pour accepter les demandes de connexion.

Le port par défaut utilisé par QRadar pour Cisco Firepower eStreamer est 8302.

Nom du fichier de clés Chemin de répertoire et nom de fichier de la clé privée du magasin de clés et du certificat associé. Par défaut, le script d'importation crée le fichier de clés dans le répertoire suivant : /opt/qradar/conf/estreamer.keystore
Nom du fichier du magasin de clés de confiance Chemin de répertoire et nom de fichier des fichiers du magasin de clés de confiance. Le magasin de clés de confiance contient les certificats sécurisés par le client. Par défaut, le script d'importation crée le fichier du magasin de clés de confiance dans le répertoire suivant : /opt/qradar/conf/estreamer.truststore
Demander des données supplémentaires

Sélectionnez cette option pour demander des données supplémentaires sur les événements d'intrusion à Cisco Firepower Management Center. Par exemple, les données supplémentaires incluent l'adresse IP d'origine d'un événement.

Domaine
Important: Les demandes de diffusion en continu de domaine sont prises en charge pour eStreamer version 6.x et versions ultérieures. Laissez la zone Domain vide pour eStreamer version 5.x.

Domaine dans lequel les événements sont diffusés en flux.

La valeur de la zone Domaine doit être un domaine qualifié complet. Par conséquent, tous les ancêtres du domaine souhaité doivent être répertoriés à partir du domaine de niveau supérieur et se terminant par le domaine feuille auquel vous souhaitez demander des événements.

Exemple :

Global est le domaine de niveau supérieur, B est un domaine de second niveau qui est un sous-domaine de Global, et C est un domaine de troisième niveau et un domaine feuille qui est un sous-domaine de B. Pour demander des événements de C, entrez la valeur suivante pour le paramètre Domaine :

Global \ B \ C