Configurazione delle categorie di registrazione in Cisco ISE

Cisco Identity Services Engine DSM for IBM QRadar raccoglie gli eventi syslog da più categorie di registrazione eventi. Per definire quali eventi vengono inoltrati a QRadar, è necessario configurare ciascuna categoria di registrazione eventi sul dispositivo Cisco ISE.

Procedura

  1. Accedere all'interfaccia di amministrazione Cisco ISE.
  2. Dal menu di navigazione, selezionare Amministrazione > Sistema > Registrazione > Categorie di registrazione.
    Il seguente elenco mostra le categorie di registrazione eventi supportate per IBM QRadar DSM per Cisco Identity Services Engine:
    • audit AAA
    • Tentativi non riusciti
    • Autenticazione superata
    • Diagnostica AAA
    • Autenticazione e autorizzazione dell'amministratore
    • Diagnostica del flusso di autenticazione
    • Diagnostica archivio identità
    • Diagnostica della politica
    • Diagnostica del raggio
    • Ospite
    • Contabilità
    • Contabilità raggio
    • Audit amministrativo e operativo
    • Postura e verifica del provisioning client
    • Diagnostica di postura e provisioning client
    • Profiler
    • Diagnostica di sistema
    • Gestione distribuita
    • Diagnostica operazioni interne
    • Statistiche di sistema
  3. Selezionare una categoria di registrazione eventi e fare clic su Modifica.
  4. Dall'elenco Severità log , selezionare una severità per la categoria di registrazione.
  5. Nel campo Destinazione , aggiungere la propria destinazione di registrazione remota per QRadar alla casella Seleziona .
  6. Fare clic su Salva.
  7. Ripetere questo processo per ogni categoria di registrazione che si desidera inoltrare a QRadar.

    Gli eventi inoltrati da Cisco ISE vengono visualizzati nella scheda Attività di log in QRadar.