Cisco Security Appliances

IBM® QRadar® Risk Manager 를 네트워크 디바이스와 통합하려면 Cisco Security Appliances 어댑터에 대한 요구사항을 검토해야 합니다.

Cisco Security Appliances 어댑터로 다음 기능을 사용할 수 있습니다.
  • 인접 항목 데이터 지원
  • 정적 NAT
  • SNMP 감지
  • EIGRP 및 OSPF 동적 라우팅
  • 정적 라우팅
  • IPSEC 터널링
  • Telnet 및 SSH 연결 프로토콜

Cisco Security Appliances 어댑터는 Cisco 제품군 디바이스를 백업하여 디바이스 구성을 수집합니다. Cisco Security Appliances 어댑터는 다음 방화벽을 지원합니다.

  • Cisco ASA(Adaptive Security Appliances) 5500 시리즈
  • FWSM(Firewall Service Module)
  • Catalyst 섀시에 있는 모듈
  • 설정된 PIX(Private Internet Exchange) 디바이스
주: Cisco ASA 투명 컨텍스트는 QRadar Risk Manager 토폴로지에 배치할 수 없으며 이러한 투명 컨텍스트에서 경로 검색을 수행할 수 없습니다.

다음 표에서는 Cisco Security Appliances 어댑터에 대한 통합 요구사항을 설명합니다.

표 1. Cisco Security Appliances 어댑터에 대한 통합 요구사항

통합 요구사항

설명

버전

ASA:

8.2 - 9.13
최소 사용자 액세스 레벨

권한 레벨 5

권한 레벨 5 액세스 레벨의 디바이스를 백업할 수 있습니다. 예를 들어 다음 명령을 실행하여 로컬 데이터베이스 인증을 사용하는 레벨 5 사용자를 구성할 수 있습니다.

aaa authorization command LOCAL

aaa authentication enable console LOCAL

privilege cmd level 5 mode exec command terminal

privilege cmd level 5 mode exec command changeto(다중 컨텍스트만 해당)

privilege show level 5 mode exec command running-config

privilege show level 5 mode exec command startup-config

privilege show level 5 mode exec command version

privilege show level 5 mode exec command shun

privilege show level 5 mode exec command names

privilege show level 5 mode exec command interface

privilege show level 5 mode exec command pager

privilege show level 5 mode exec command arp

privilege show level 5 mode exec command route

privilege show level 5 mode exec command context

privilege show level 5 mode exec command mac-address-table

SNMP 감지

SNMP sysDescr에서 PIX 또는 Adaptive Security Appliance 또는 Firewall Service Module과 일치합니다.

필요한 신임 정보 매개변수

QRadar에 신임 정보를 추가하려면 관리자로 로그인하고 위험 탭에서 구성 모니터 를 사용하십시오.

username

비밀번호

비밀번호 사용

QRadar Risk Manager에서 ASA 디바이스에 액세스하도록 구성하는 사용자의 사용 레벨을 지정할 수 있습니다. 예를 들어, level-5 의 enable username을 사용하여 어댑터가 상위 레벨 사용 모드 대신 enable 5 를 실행하여 권한 모드를 시작하도록 하십시오.

지원되는 연결 프로토콜

QRadar에서 프로토콜을 추가하려면 관리자로 로그인하고 위험 탭에서 구성 모니터 를 사용하십시오.

다음 지원되는 연결 프로토콜 중 하나를 사용하십시오.

Telnet

SSH

SCP

어댑터가 로그인하고 데이터를 수집하는 데 필요한 명령

changeto context <context>

changeto system

show running-config

show startup-config

show arp

show context

show interface

show mac-address-table

show names

show ospf neighbor

show route

show shun

show version

terminal pager 0

show interface detail

show crypto ipsec sa

show eigrp topology

show eigrp neighbors

show firewall

show dns

changeto context <context> 명령은 ASA 디바이스의 각 컨텍스트에서 사용됩니다.

changeto system 명령은 시스템에 multi-context 구성이 있으며 시스템에서 admin-context를 판별하는지 여부를 감지합니다.

changeto context 명령은 changeto system 명령에 multi-context 구성 또는 admin-configuration 컨텍스트가 있는 경우에 필요합니다.

terminal pager 명령은 페이징 동작을 끄는 데 사용됩니다.