Cisco Firepower Management Center

O IBM QRadar DSM for Cisco Firepower Management Center coleta eventos do Cisco Firepower Management Center usando o serviço de API eStreamer .

O Cisco Firepower Management Center era conhecido anteriormente como Cisco FireSIGHT Management Center.

O QRadar suporta o Cisco Firepower Management Center V 5.2 a V 7.1

Visão geral da configuração

Para integrar o QRadar ao Cisco Firepower Management Center, deve-se criar certificados na interface do Firepower Management Center e, em seguida, incluir os certificados nos dispositivos QRadar que recebem dados do evento eStreamer .

Se a sua implementação incluir vários dispositivos Cisco Firepower Management Center, deve-se copiar o certificado para cada dispositivo que envia eventos eStreamer para qualquer local temporário no QRadar Event Collector. O certificado permite que o dispositivo Cisco Firepower Management Center e o QRadar Console ou QRadar Event Collectors se comuniquem usando a API eStreamer para coletar eventos.

Para integrar o QRadar ao Cisco Firepower Management Center, conclua as etapas a seguir:
  1. Crie o certificado eStreamer em seu dispositivo Firepower Management Center. Para obter mais informações sobre como criar certificados eStreamer , consulte Criando certificados do Cisco Firepower Management Center 5.x, 6.xe 7.x.
  2. Importe um certificado do Cisco Firepower Management Center no QRadar. Para obter mais informações sobre a importação de um certificado, consulte Importando um certificado do Cisco Firepower Management Center no QRadar
  3. Inclua uma origem do log Cisco Firepower Management Center no QRadar Console. Para obter mais informações sobre os parâmetros de origem de log do Cisco Firepower Management Center, consulte Parâmetros de origem de log do Cisco Firepower Management Center

Tipos de eventos suportados

O QRadar suporta os seguintes tipos de eventos do Cisco Firepower Management Center:
  • Eventos de descoberta
  • Eventos de Correlação e Lista de Branco
  • Alertas de sinalização de impacto
  • Atividade do Usuário
  • Eventos de Malware
  • Eventos de arquivo
  • Eventos de Conexão
  • Eventos de Intrusão
  • Dados do Packet de Evento de Intrusão
  • Dados Extras do Evento de Intrusão

    Os eventos de intrusão que são categorizados pelo DSM Cisco Firepower Management Center no QRadar usam os mesmos Identificadores QRadar (QIDs) que o DSM Snort para assegurar que todos os eventos de intrusão sejam categorizados corretamente.

    Os eventos de intrusão no intervalo de 1.000.000 a 2.000.000 são regras definidas pelo usuário no Cisco Firepower Management Center. Regras definidas pelo usuário que geram eventos são incluídas como um evento Desconhecido em QRadare incluem informações adicionais que descrevem o tipo de evento. Por exemplo, um evento definido pelo usuário pode ser identificado como Desconhecido: estouro de buffer para o Cisco Firepower Management Center.

A tabela a seguir fornece mensagens de eventos de amostra para o DSM do Cisco Firepower Management Center:
Tabela 1. Mensagens de amostra do Cisco Firepower Management Center suportadas pelo dispositivo Cisco Firepower Management Center
Nome do evento Categoria de baixo Nível Mensagem de log de amostra
Evento de Alteração de Login do Usuário Conta do Computador Alterada
DeviceType=Estreamer    DeviceAddress
=<IP_address>    CurrentTime=150774
0597988    netmapId=0    recordTyp
e=USER_LOGIN_CHANGE_EVENT    record
Length=142    timestamp=01 May 201
5 12:13:50    detectionEngineRef=
0    ipAddress=<IP_address>    MACAddres
s=<MAC_address>    hasIPv6=tru
e    eventSecond=1430491035    eve
ntMicroSecond=0    eventType=USER_
LOGIN_INFORMATION    fileNumber=00
000000    filePosition=00000000    
ipV6Address=<IPv6_address>    
userLoginInformation.timestamp=
1430491035    userLoginInformati
on.ipv4Address=<IP_address>    userLog
inInformation.userName=username
    userLoginInformation.userRef=0
    userLoginInformation.protocol
Ref=710    userLoginInformation.ema
il=    userLoginInformation.ipv6Ad
dress=<IP_address>    userLoginIn
formation.loginType=0    userLogi
nInformation.reportedBy=IPAddress"
Evento de Mudança Removida do Usuário Conta do Usuário Removida
DeviceType=Estreamer DeviceAddress
=<IP_address>    CurrentTime=15077
43344985    netmapId=0    recordTyp
e=USER_REMOVED_CHANGE_EVENT    reco
rdLength=191    timestamp=21 Sep 201
7 14:53:14    detectionEngineRef=
0    ipAddress=<IP_address>    MACAddress
=<MAC_address>    hasIPv6=tru
e    eventSecond=1506016392    event
MicroSecond=450775    eventType=DELE
TE_USER_IDENTITY    fileNumber=0000
0000    filePosition=00000000    ip
V6Address=<IPv6_address>    userIn
formation.id=1    userInformatio
n.userName=username    userInformat
ion.protocol=710    userInformation
.firstName=firstname    userInformation
.lastName=lastname    userInformation
.email=EmailAddress
    userInformation.department=R
esearch    userInformation.phone
=000-000-0000

INTRUSION EVENT EXTRA DATA RECORD

Informações
DeviceType=Estreamer DeviceAddress
=<IP_address>    CurrentTime=150774
0690263    netmapId=0    recordType=
INTRUSION_EVENT_EXTRA_DATA_RECORD    r
ecordLength=49    timestamp=01 May 20
15 15:32:53    eventExtraData.eventId=
393275    eventExtraData.eventSecond=
1430505172    eventExtraData.managed
Device.managedDeviceId=6    eventExtr
aData.managedDevice.name=manageddevic
e.<Server>.example.com    eventExtraData
.extraDataType.eventExtraDataType.ty
pe=10    eventExtraData.extraDataTyp
e.eventExtraDataType.name=HTTP Hostn
ame    eventExtraData.extraDataType
.eventExtraDataType.encoding=String
    eventExtraData.extraData=
www.example.com
Registro do Usuário do RUA Informações
DeviceType=Estreamer DeviceAddress
=<IP_address>    CurrentTime=15077
40603372    netmapId=0    recordTyp
e=RUA_USER_RECORD    recordLength=
21    timestamp=11 Oct 2017 13:50:
02    userRef=2883    protocolRef=
710    userName=UserName