Cisco Firepower 관리 센터

IBM QRadar DSM for Cisco Firepower Management Center는 eStreamer API 서비스를 사용하여 Cisco Firepower Management Center 이벤트를 수집합니다.

Cisco Firepower Management Center는 이전의 Cisco FireSIGHT Management Center입니다.

QRadar 는 Cisco Firepower Management Center V 5.2 -V 7.1을 지원합니다.

구성 개요

QRadar 를 Cisco Firepower Management Center와 통합하려면 Firepower Management Center 인터페이스에서 인증서를 작성한 후 eStreamer 이벤트 데이터를 수신하는 QRadar 어플라이언스에 인증서를 추가해야 합니다.

배치에 여러 Cisco Firepower Management Center 어플라이언스가 포함된 경우 eStreamer 이벤트를 QRadar Event Collector의 임시 위치로 보내는 각 어플라이언스의 인증서를 복사해야 합니다. 인증서를 사용하면 Cisco Firepower Management Center 어플라이언스 및 QRadar Console 또는 QRadar Event Collectors 가 이벤트를 수집하기 위해 eStreamer API를 사용하여 통신할 수 있습니다.

QRadar 를 Cisco Firepower Management Center와 통합하려면 다음 단계를 완료하십시오.
  1. Firepower Management Center 어플라이언스에서 eStreamer 인증서를 작성하십시오. eStreamer 인증서 작성에 대한 자세한 정보는 Cisco Firepower Management Center 5.x, 6.x및 7.x 인증서 작성을 참조하십시오.
  2. QRadar에서 Cisco Firepower Management Center 인증서를 가져오십시오. 인증서 가져오기에 대한 자세한 정보는 QRadar에서 Cisco Firepower Management Center 인증서 가져오기를 참조하십시오.
  3. QRadar Console에서 Cisco Firepower Management Center 로그 소스를 추가하십시오. Cisco Firepower Management Center 로그 소스 매개변수에 대한 자세한 정보는 Cisco Firepower Management Center 로그 소스 매개변수를 참조하십시오.

지원되는 이벤트 유형

QRadar 는 Cisco Firepower Management Center에서 다음 이벤트 유형을 지원합니다.
  • 감지 이벤트
  • 상관 및 화이트리스트 이벤트
  • 영향 플래그 경보
  • 사용자 활동
  • 악성코드 이벤트
  • 파일 이벤트
  • 연결 이벤트
  • 침입 이벤트
  • 침입 이벤트 패킷 데이터
  • 침입 이벤트 추가 데이터

    QRadar 의 Cisco Firepower Management Center DSM에 의해 분류된 침입 이벤트는 모든 침입 이벤트가 올바르게 분류되도록 Snort DSM과 동일한 QRadar ID (QID) 를 사용합니다.

    1,000,000-2,000,000범위의 침입 이벤트는 Cisco Firepower Management Center에서 사용자 정의 규칙입니다. 이벤트를 생성하는 사용자 정의 규칙은 QRadar에서 알 수 없음 이벤트로 추가되며 이벤트 유형을 설명하는 추가 정보를 포함합니다. 예를 들어, 사용자 정의 이벤트는 Cisco Firepower Management Center에 대해 알 수 없음: 버퍼 오버플로우 로 식별할 수 있습니다.

다음 표는 Cisco Firepower Management Center DSM에 대한 샘플 이벤트 메시지를 제공합니다.
표 1. Cisco Firepower Management Center 디바이스에서 지원하는 Cisco Firepower Management Center 샘플 메시지입니다.
이벤트 이름 하위 레벨 카테고리 샘플 로그 메시지
사용자 로그인 변경 이벤트 컴퓨터 계정이 변경됨
DeviceType=Estreamer    DeviceAddress
=<IP_address>    CurrentTime=150774
0597988    netmapId=0    recordTyp
e=USER_LOGIN_CHANGE_EVENT    record
Length=142    timestamp=01 May 201
5 12:13:50    detectionEngineRef=
0    ipAddress=<IP_address>    MACAddres
s=<MAC_address>    hasIPv6=tru
e    eventSecond=1430491035    eve
ntMicroSecond=0    eventType=USER_
LOGIN_INFORMATION    fileNumber=00
000000    filePosition=00000000    
ipV6Address=<IPv6_address>    
userLoginInformation.timestamp=
1430491035    userLoginInformati
on.ipv4Address=<IP_address>    userLog
inInformation.userName=username
    userLoginInformation.userRef=0
    userLoginInformation.protocol
Ref=710    userLoginInformation.ema
il=    userLoginInformation.ipv6Ad
dress=<IP_address>    userLoginIn
formation.loginType=0    userLogi
nInformation.reportedBy=IPAddress"
사용자 제거 변경 이벤트 사용자 계정이 제거됨
DeviceType=Estreamer DeviceAddress
=<IP_address>    CurrentTime=15077
43344985    netmapId=0    recordTyp
e=USER_REMOVED_CHANGE_EVENT    reco
rdLength=191    timestamp=21 Sep 201
7 14:53:14    detectionEngineRef=
0    ipAddress=<IP_address>    MACAddress
=<MAC_address>    hasIPv6=tru
e    eventSecond=1506016392    event
MicroSecond=450775    eventType=DELE
TE_USER_IDENTITY    fileNumber=0000
0000    filePosition=00000000    ip
V6Address=<IPv6_address>    userIn
formation.id=1    userInformatio
n.userName=username    userInformat
ion.protocol=710    userInformation
.firstName=firstname    userInformation
.lastName=lastname    userInformation
.email=EmailAddress
    userInformation.department=R
esearch    userInformation.phone
=000-000-0000

침입 이벤트 추가 데이터 레코드

정보
DeviceType=Estreamer DeviceAddress
=<IP_address>    CurrentTime=150774
0690263    netmapId=0    recordType=
INTRUSION_EVENT_EXTRA_DATA_RECORD    r
ecordLength=49    timestamp=01 May 20
15 15:32:53    eventExtraData.eventId=
393275    eventExtraData.eventSecond=
1430505172    eventExtraData.managed
Device.managedDeviceId=6    eventExtr
aData.managedDevice.name=manageddevic
e.<Server>.example.com    eventExtraData
.extraDataType.eventExtraDataType.ty
pe=10    eventExtraData.extraDataTyp
e.eventExtraDataType.name=HTTP Hostn
ame    eventExtraData.extraDataType
.eventExtraDataType.encoding=String
    eventExtraData.extraData=
www.example.com
RUA 사용자 레코드 정보
DeviceType=Estreamer DeviceAddress
=<IP_address>    CurrentTime=15077
40603372    netmapId=0    recordTyp
e=RUA_USER_RECORD    recordLength=
21    timestamp=11 Oct 2017 13:50:
02    userRef=2883    protocolRef=
710    userName=UserName