Opções de configuração do protocolo Cisco Firepower eStreamer
Para coletar eventos no IBM QRadar de um serviço Cisco Firepower eStreamer (Event Streamer), configure uma origem de log para usar o protocolo Cisco Firepower eStreamer .
O protocolo Cisco Firepower eStreamer era anteriormente conhecido como protocolo Sourcefire Defense Center eStreamer.
O protocolo Cisco Firepower eStreamer é um protocolo de saída passivo. Para obter mais informações sobre como esse protocolo transmite eventos, consulte Entendendo o eStreamer Application Protocol (https://www.cisco.com/c/en/us/td/docs/security/firepower/670/api/eStreamer/EventStreamerIntegrationGuide/Protocol.html).
Os eventos são transmitidos para o QRadar para serem processados após o Cisco Firepower Management Center DSM ser configurado.
| Parâmetro | Descrição |
|---|---|
| Configuração de protocolo | Cisco Firepower eStreamer |
| Identificador de Fonte de Log | Digite um nome exclusivo para a origem de log. O Identificador de Origem de Log pode ser qualquer valor válido e não precisa fazer referência a um servidor específico. Ele também pode ser o mesmo valor que o Nome da Fonte de Log. Se você tiver mais de uma origem de log configurada do Cisco Firepower eStreamer , certifique-se de fornecer a cada um um nome exclusivo. |
| Porta do servidor | O número da porta na qual os serviços Cisco Firepower eStreamer estão configurados para aceitar solicitações de conexão. A porta padrão que o QRadar usa para o Cisco Firepower eStreamer é 8302 |
| Nome do arquivo keystore | O caminho do diretório e o nome do arquivo para a chave privada do keystore e o certificado associado. Por padrão, o script de importação cria o arquivo keystore no diretório a seguir: /opt/qradar/conf/estreamer.keystore |
| Nome do arquivo de armazenamento confiável | O caminho do diretório e o nome do arquivo para os arquivos de armazenamento confiável. O arquivo de armazenamento confiável contém os certificados que são confiáveis pelo cliente. Por padrão, o script de importação cria o arquivo de armazenamento confiável no diretório a seguir: /opt/qradar/conf/estreamer.truststore |
| Solicitar dados extras | Selecione essa opção para solicitar dados extras de evento de intrusão por meio do Cisco Firepower Management Center. Por exemplo, dados extras incluem o endereço IP original de um evento. |
| Domínio | Importante: solicitações de fluxo de domínio são suportadas para o eStreamer versão 6.x e mais recente. Deixe o campo Domain em branco para o eStreamer versão 5.x.
O domínio por meio do qual os eventos são transmitidos. O valor no campo Domínio deve ser um domínio completo. Portanto, todos os ancestrais do domínio desejado devem ser listados, começando com o domínio de nível superior e terminando com o domínio de folha do qual deseja solicitar eventos. Exemplo: Global é o domínio mais alto, B é um domínio de segundo nível que é um subdomínio do Global e C é um domínio de terceiro nível e um domínio de folhas que é um subdomínio de B. Para solicitar eventos a partir de C, digite o valor a seguir para o parâmetro Domain: Global \ B \ C |