Cisco Firepower Management Center
O IBM QRadar DSM for Cisco Firepower Management Center coleta eventos do Cisco Firepower Management Center usando o serviço de API eStreamer .
O Cisco Firepower Management Center era conhecido anteriormente como Cisco FireSIGHT Management Center.
O QRadar suporta o Cisco Firepower Management Center V 5.2 a V 7.1
Visão geral da configuração
Para integrar o QRadar ao Cisco Firepower Management Center, deve-se criar certificados na interface do Firepower Management Center e, em seguida, incluir os certificados nos dispositivos QRadar que recebem dados do evento eStreamer .
Se a sua implementação incluir vários dispositivos Cisco Firepower Management Center, deve-se copiar o certificado para cada dispositivo que envia eventos eStreamer para qualquer local temporário no QRadar Event Collector. O certificado permite que o dispositivo Cisco Firepower Management Center e o QRadar Console ou QRadar Event Collectors se comuniquem usando a API eStreamer para coletar eventos.
- Crie o certificado eStreamer em seu dispositivo Firepower Management Center. Para obter mais informações sobre como criar certificados eStreamer , consulte Criando certificados do Cisco Firepower Management Center 5.x, 6.xe 7.x.
- Importe um certificado do Cisco Firepower Management Center no QRadar. Para obter mais informações sobre a importação de um certificado, consulte Importando um certificado do Cisco Firepower Management Center no QRadar
- Inclua uma origem do log Cisco Firepower Management Center no QRadar Console. Para obter mais informações sobre os parâmetros de origem de log do Cisco Firepower Management Center, consulte Parâmetros de origem de log do Cisco Firepower Management Center
Tipos de eventos suportados
- Eventos de descoberta
- Eventos de Correlação e Lista de Branco
- Alertas de sinalização de impacto
- Atividade do Usuário
- Eventos de Malware
- Eventos de arquivo
- Eventos de Conexão
- Eventos de Intrusão
- Dados do Packet de Evento de Intrusão
- Dados Extras do Evento de Intrusão
Os eventos de intrusão que são categorizados pelo DSM Cisco Firepower Management Center no QRadar usam os mesmos Identificadores QRadar (QIDs) que o DSM Snort para assegurar que todos os eventos de intrusão sejam categorizados corretamente.
Os eventos de intrusão no intervalo de 1.000.000 a 2.000.000 são regras definidas pelo usuário no Cisco Firepower Management Center. Regras definidas pelo usuário que geram eventos são incluídas como um evento Desconhecido em QRadare incluem informações adicionais que descrevem o tipo de evento. Por exemplo, um evento definido pelo usuário pode ser identificado como Desconhecido: estouro de buffer para o Cisco Firepower Management Center.
| Nome do evento | Categoria de baixo Nível | Mensagem de log de amostra |
|---|---|---|
| Evento de Alteração de Login do Usuário | Conta do Computador Alterada |
|
| Evento de Mudança Removida do Usuário | Conta do Usuário Removida |
|
INTRUSION EVENT EXTRA DATA RECORD |
Informações |
|
| Registro do Usuário do RUA | Informações |
|