Cisco Identity Services Engine
O DSM IBM QRadar para o Cisco Identity Services Engine (ISE) coleta eventos de dispositivo de dispositivos Cisco ISE usando o protocolo syslog multilinhas UDP.
A tabela a seguir descreve as especificações para o Cisco Identity Services Engine DSM:
| Especificação | Valor |
|---|---|
| Fabricante | Cisco |
| Nome do DSM | Cisco Identity Services Engine |
| Nome do arquivo RPM | DSM-CiscoISE-QRadar_version-build_number.noarch.rpm |
| Versões Suportadas | 1.1 a 2.2 |
| Protocolo | Syslog UDP multilinhas |
| Formato de evento | Syslog |
| Tipos de eventos registrados | Eventos do dispositivo |
| Descobertos automaticamente? | Não |
| Inclui identidade? | Sim |
| Inclui propriedades customizadas? | Não |
| Informações adicionais | Web site Cisco (https://www.cisco.com/c/en/us/products/security/identity-services-engine/index.html) |
Para integrar o Cisco ISE ao QRadar, conclua as etapas a seguir:
- Se atualizações automáticas não estiverem ativadas, faça download e instale a versão mais recente dos RPMs a seguir no QRadar
Console. Os RPMs estão disponíveis para download no site de suporte da IBM® (http://www.ibm.com/support):
- RPM DSMCommon
- RPM do DSM Cisco Identity Services Engine
- Configure seu dispositivo Cisco ISE para enviar eventos de syslog multilinhas UDP para o QRadar
- Inclua uma origem de log do Cisco Identity Services Engine no console do QRadar A tabela a seguir descreve os parâmetros que requerem valores específicos para coletar eventos do Cisco ISE:
Tabela 2. Parâmetros de origem de log do Cisco Identity Services Engine Parâmetro Valor Tipo de origem de log Cisco Identity Service Engine Configuração de protocolo Syslog UDP multilinhas Identificador de Fonte de Log O endereço IP ou o nome do host do dispositivo Cisco Identity Service Engine que envia eventos Syslog UDP multilinhas para QRadar. Porta de Atendimento Digite 517 como o número da porta usado pelo QRadar para aceitar eventos Syslog UDP multilinhas recebidos O intervalo de portas válido vai de 1 a 65535.Nota: Eventos de Syslog Multilinhas UDP podem ser atribuídos a qualquer porta que não esteja em uso, exceto a porta 514. A porta padrão que é designada ao protocolo UDP Multilinhas é a porta UDP 517. Para obter uma lista de portas que são usadas pelo QRadar, consulte Portas e servidores comuns usados pelo QRadar® no IBM QRadar Administration Guide ou no IBM Knowledge Center (https://www.ibm.com/support/knowledgecenter/SS42VS_7.3.0/com.ibm.qradar.doc/c_qradar_adm_ports_and_servers.html).Para editar uma configuração salva para usar um novo número de porta, conclua as seguintes etapas:
- No campo Porta de escuta, digite o novo número de porta para receber eventos Syslog UDP multilinhas.
- Clique em Save.
A atualização de porta está concluída e a coleção de eventos é iniciada no novo número de porta.
Padrão de ID de Mensagem Digite a expressão regular a seguir (regex) para filtrar as mensagens de carga útil do evento:
CISE_\S+ (\d{10})
Para obter uma lista completa de parâmetros de protocolo de syslog UDP multilinhas e seus valores, consulte Opções de configuração de protocolo de syslog UDP multilinhas.
- Configure um destino de criação de log remoto em seu dispositivo Cisco ISE.
- Configure as categorias de criação de log de eventos em seu dispositivo Cisco ISE.