Configurando categorias de criação de log no Cisco ISE

O DSM Cisco Identity Services Engine para o IBM QRadar coleta eventos syslog de diversas categorias de criação de log de eventos Para definir quais eventos são encaminhados para o QRadar, deve-se configurar cada categoria de criação de log de evento em seu dispositivo Cisco ISE

Procedimento

  1. Efetue login na interface de administração do Cisco ISE.
  2. No menu de navegação, selecione Administração > Sistema > Registro > Categorias De Registro.
    A lista a seguir mostra as categorias de criação de log de eventos suportadas para o DSM IBM QRadar para o Cisco Identity Services Engine:
    • Auditoria AAA
    • Tentativas com falha
    • Autenticação aprovada
    • Diagnósticos AAA
    • Autenticação e autorização do administrador
    • Diagnósticos de fluxo de autenticação
    • Diagnósticos de armazenamento de identidade
    • Diagnósticos de política
    • Diagnósticos de raio
    • Convidado
    • Contabilidade
    • Contabilidade de raio
    • Auditoria administrativa e operacional
    • Auditoria de variação e fornecimento ao cliente
    • Diagnósticos de variação e fornecimento ao cliente
    • Gerenciador de perfis
    • Diagnósticos do sistema
    • Gerenciamento distribuído
    • Diagnósticos de operações internas
    • Estatísticas do sistema
  3. Selecione uma categoria de criação de logs de eventos e, em seguida, clique em Editar.
  4. A partir da lista Log Severity , selecione uma gravidade para a categoria de registro.
  5. No campo Destino , inclua seu destino de criação de log remoto para QRadar na caixa Selecionar .
  6. Clique em Salvar.
  7. Repita esse processo para cada categoria de criação de log que você deseja encaminhar para QRadar.

    Os eventos encaminhados pelo Cisco ISE são exibidos na guia Atividade de log em QRadar.