Opções de configuração do protocolo Cisco Firepower eStreamer

Para coletar eventos no IBM QRadar de um serviço Cisco Firepower eStreamer (Event Streamer), configure uma origem de log para usar o protocolo Cisco Firepower eStreamer .

O protocolo Cisco Firepower eStreamer era anteriormente conhecido como protocolo Sourcefire Defense Center eStreamer.

O protocolo Cisco Firepower eStreamer é um protocolo de saída passivo. Para obter mais informações sobre como esse protocolo transmite eventos, consulte Entendendo o eStreamer Application Protocol (https://www.cisco.com/c/en/us/td/docs/security/firepower/670/api/eStreamer/EventStreamerIntegrationGuide/Protocol.html).

Os eventos são transmitidos para o QRadar para serem processados após o Cisco Firepower Management Center DSM ser configurado.

A tabela a seguir descreve os parâmetros específicos de protocolo para o protocolo Cisco Firepower eStreamer:
Tabela 1. Parâmetros do protocolo Cisco Firepower eStreamer
Parâmetro Descrição
Configuração de protocolo Cisco Firepower eStreamer
Identificador de Fonte de Log

Digite um nome exclusivo para a origem de log.

O Identificador de Origem de Log pode ser qualquer valor válido e não precisa fazer referência a um servidor específico. Ele também pode ser o mesmo valor que o Nome da Fonte de Log. Se você tiver mais de uma origem de log configurada do Cisco Firepower eStreamer , certifique-se de fornecer a cada um um nome exclusivo.

Porta do servidor

O número da porta na qual os serviços Cisco Firepower eStreamer estão configurados para aceitar solicitações de conexão.

A porta padrão que o QRadar usa para o Cisco Firepower eStreamer é 8302

Nome do arquivo keystore O caminho do diretório e o nome do arquivo para a chave privada do keystore e o certificado associado. Por padrão, o script de importação cria o arquivo keystore no diretório a seguir: /opt/qradar/conf/estreamer.keystore
Nome do arquivo de armazenamento confiável O caminho do diretório e o nome do arquivo para os arquivos de armazenamento confiável. O arquivo de armazenamento confiável contém os certificados que são confiáveis pelo cliente. Por padrão, o script de importação cria o arquivo de armazenamento confiável no diretório a seguir: /opt/qradar/conf/estreamer.truststore
Solicitar dados extras

Selecione essa opção para solicitar dados extras de evento de intrusão por meio do Cisco Firepower Management Center. Por exemplo, dados extras incluem o endereço IP original de um evento.

Domínio
Importante: solicitações de fluxo de domínio são suportadas para o eStreamer versão 6.x e mais recente. Deixe o campo Domain em branco para o eStreamer versão 5.x.

O domínio por meio do qual os eventos são transmitidos.

O valor no campo Domínio deve ser um domínio completo. Portanto, todos os ancestrais do domínio desejado devem ser listados, começando com o domínio de nível superior e terminando com o domínio de folha do qual deseja solicitar eventos.

Exemplo:

Global é o domínio mais alto, B é um domínio de segundo nível que é um subdomínio do Global e C é um domínio de terceiro nível e um domínio de folhas que é um subdomínio de B. Para solicitar eventos a partir de C, digite o valor a seguir para o parâmetro Domain:

Global \ B \ C