IBM
QRadar DSM for Cisco Firepower Management Center는 eStreamer API 서비스를 사용하여 Cisco Firepower Management Center 이벤트를 수집합니다.
Cisco Firepower Management Center는 이전의 Cisco FireSIGHT Management Center입니다.
QRadar 는 Cisco Firepower Management Center V 5.2 -V 7.1을 지원합니다.
구성 개요
QRadar 를 Cisco Firepower Management Center와 통합하려면 Firepower Management Center 인터페이스에서 인증서를 작성한 후 eStreamer 이벤트 데이터를 수신하는 QRadar 어플라이언스에 인증서를 추가해야 합니다.
배치에 여러 Cisco Firepower Management Center 어플라이언스가 포함된 경우 eStreamer 이벤트를 QRadar Event Collector의 임시 위치로 보내는 각 어플라이언스의 인증서를 복사해야 합니다. 인증서를 사용하면 Cisco Firepower Management Center 어플라이언스 및 QRadar
Console 또는 QRadar Event Collectors 가 이벤트를 수집하기 위해 eStreamer API를 사용하여 통신할 수 있습니다.
지원되는 이벤트 유형
QRadar 는 Cisco Firepower Management Center에서 다음 이벤트 유형을 지원합니다.
- 감지 이벤트
- 상관 및 화이트리스트 이벤트
- 영향 플래그 경보
- 사용자 활동
- 악성코드 이벤트
- 파일 이벤트
- 연결 이벤트
- 침입 이벤트
- 침입 이벤트 패킷 데이터
- 침입 이벤트 추가 데이터
QRadar 의 Cisco Firepower Management Center DSM에 의해 분류된 침입 이벤트는 모든 침입 이벤트가 올바르게 분류되도록 Snort DSM과 동일한 QRadar ID (QID) 를 사용합니다.
1,000,000-2,000,000범위의 침입 이벤트는 Cisco Firepower Management Center에서 사용자 정의 규칙입니다. 이벤트를 생성하는 사용자 정의 규칙은 QRadar에서 알 수 없음 이벤트로 추가되며 이벤트 유형을 설명하는 추가 정보를 포함합니다. 예를 들어, 사용자 정의 이벤트는 Cisco Firepower Management Center에 대해 알 수 없음: 버퍼 오버플로우 로 식별할 수 있습니다.
다음 표는 Cisco Firepower Management Center DSM에 대한 샘플 이벤트 메시지를 제공합니다.
표 1. Cisco Firepower Management Center 디바이스에서 지원하는 Cisco Firepower Management Center 샘플 메시지입니다.
| 이벤트 이름 |
하위 레벨 카테고리 |
샘플 로그 메시지 |
| 사용자 로그인 변경 이벤트 |
컴퓨터 계정이 변경됨 |
DeviceType=Estreamer DeviceAddress
=<IP_address> CurrentTime=150774
0597988 netmapId=0 recordTyp
e=USER_LOGIN_CHANGE_EVENT record
Length=142 timestamp=01 May 201
5 12:13:50 detectionEngineRef=
0 ipAddress=<IP_address> MACAddres
s=<MAC_address> hasIPv6=tru
e eventSecond=1430491035 eve
ntMicroSecond=0 eventType=USER_
LOGIN_INFORMATION fileNumber=00
000000 filePosition=00000000
ipV6Address=<IPv6_address>
userLoginInformation.timestamp=
1430491035 userLoginInformati
on.ipv4Address=<IP_address> userLog
inInformation.userName=username
userLoginInformation.userRef=0
userLoginInformation.protocol
Ref=710 userLoginInformation.ema
il= userLoginInformation.ipv6Ad
dress=<IP_address> userLoginIn
formation.loginType=0 userLogi
nInformation.reportedBy=IPAddress"
|
| 사용자 제거 변경 이벤트 |
사용자 계정이 제거됨 |
DeviceType=Estreamer DeviceAddress
=<IP_address> CurrentTime=15077
43344985 netmapId=0 recordTyp
e=USER_REMOVED_CHANGE_EVENT reco
rdLength=191 timestamp=21 Sep 201
7 14:53:14 detectionEngineRef=
0 ipAddress=<IP_address> MACAddress
=<MAC_address> hasIPv6=tru
e eventSecond=1506016392 event
MicroSecond=450775 eventType=DELE
TE_USER_IDENTITY fileNumber=0000
0000 filePosition=00000000 ip
V6Address=<IPv6_address> userIn
formation.id=1 userInformatio
n.userName=username userInformat
ion.protocol=710 userInformation
.firstName=firstname userInformation
.lastName=lastname userInformation
.email=EmailAddress
userInformation.department=R
esearch userInformation.phone
=000-000-0000
|
침입 이벤트 추가 데이터 레코드
|
정보 |
DeviceType=Estreamer DeviceAddress
=<IP_address> CurrentTime=150774
0690263 netmapId=0 recordType=
INTRUSION_EVENT_EXTRA_DATA_RECORD r
ecordLength=49 timestamp=01 May 20
15 15:32:53 eventExtraData.eventId=
393275 eventExtraData.eventSecond=
1430505172 eventExtraData.managed
Device.managedDeviceId=6 eventExtr
aData.managedDevice.name=manageddevic
e.<Server>.example.com eventExtraData
.extraDataType.eventExtraDataType.ty
pe=10 eventExtraData.extraDataTyp
e.eventExtraDataType.name=HTTP Hostn
ame eventExtraData.extraDataType
.eventExtraDataType.encoding=String
eventExtraData.extraData=
www.example.com
|
| RUA 사용자 레코드 |
정보 |
DeviceType=Estreamer DeviceAddress
=<IP_address> CurrentTime=15077
40603372 netmapId=0 recordTyp
e=RUA_USER_RECORD recordLength=
21 timestamp=11 Oct 2017 13:50:
02 userRef=2883 protocolRef=
710 userName=UserName
|