Configurando o Cisco WiSM para encaminhar eventos
É possível configurar o Cisco WiSM para encaminhar eventos syslog para IBM QRadar.
Procedimento
- Efetue login na interface com o usuário do Cisco Wireless LAN Controller.
- Clique em Gestão > Logs > Config.
A janela Configuração do Syslog é exibida.
- No campo Endereço IP do servidor syslog , digite o endereço IP do host QRadar que recebe as mensagens do syslog.
- Clique em Adicionar.
- Usando a lista Syslog Level , configure o nível de gravidade para filtragem de mensagens syslog para os servidores syslog usando um dos seguintes níveis de gravidade:
- Emergenciais - nível de severidade 0
- Alertas - nível de severidade 1 (padrão)
- Crítico – nível de severidade 2
- Erros – nível de severidade 3
- Avisos – nível de severidade 4
- Notificações - nível de severidade 5
- Informativo – nível de severidade 6
- Depuração – nível de severidade 7
Se você configurar um nível de syslog, apenas as mensagens cujo nível de severidade é igual ou menor que o nível de syslog selecionado serão enviadas para o servidor syslog. Por exemplo, se você configurar o nível de syslog para Avisos (nível de severidade 4), somente as mensagens cuja gravidade for de 0 a 4 serão enviadas para os servidores syslog.
- A partir da lista Syslog Facility , configure a facilidade para mensagens de syslog de saída para o servidor syslog usando um dos níveis de instalação a seguir:
- Kernel – nível de recurso 0
- Processo do usuário - nível de recurso 1
- e-mail – nível de recurso 2
- Daemons do sistema - nível de recurso 3
- Autorização - nível de recurso 4
- Syslog - nível de recurso 5 (valor padrão)
- Impressora de linha - nível de recurso 6
- USENET - nível de recurso 7
- Cópia de Unix para Unix - nível de recurso 8
- Cron - nível de recurso 9
- Daemon de FTP - nível de recurso 11
- Uso do sistema 1 - nível de recurso 12
- Uso do sistema 2 - nível de recurso 13
- Uso do sistema 3 - nível de recurso 14
- Uso do sistema 4 - nível de recurso 15
- Uso local 0 - nível de recurso 16
- Uso local 1 - nível de recurso 17
- Uso local 2 - nível de recurso 18
- Uso local 3 - nível de recurso 19
- Uso local 4 - nível de recurso 20
- Uso local 5 - nível de recurso 21
- Uso local 6 - nível de recurso 22
- Uso local 7 - nível de recurso 23
- Clique em Aplicar.
- A partir do Buffered Log Level e das listas Console Log Level , selecione o nível de gravidade para mensagens de log enviadas para o buffer e console do controlador usando um dos níveis de gravidade a seguir:
- Emergenciais - nível de severidade 0
- Alertas - nível de severidade 1
- Crítico – nível de severidade 2
- Erros – nível de severidade 3 (valor padrão)
- Avisos – nível de severidade 4
- Notificações - nível de severidade 5
- Informativo – nível de severidade 6
- Depuração – nível de severidade 7
Se você configurar um nível de criação de log, somente as mensagens cuja gravidade for igual ou menor que o nível serão registradas pelo controlador. Por exemplo, se você configurar o nível de criação de log para Avisos (nível de severidade 4), somente as mensagens cuja gravidade for de 0 a 4 serão registradas.
- Selecione a caixa de seleção Arquivo Info se você deseja que os logs de mensagens incluam informações sobre o arquivo de origem. O valor padrão é ativado.
- Selecione a caixa de seleção Proc Info se você deseja que os logs de mensagens incluam informações do processo. O valor padrão é desativado.
- Selecione a caixa de seleção Trace Info se você deseja que os logs de mensagens incluam informações de rastreio de rastreio. O valor padrão é desativado.
- Clique em Aplicar para confirmar suas alterações.
- Clique em Salvar Configuração para salvar suas alterações.
A configuração está concluída. A origem de log é incluída no QRadar porque os eventos do Cisco WiSM são descobertos automaticamente. Os eventos que são encaminhados pelo Cisco WiSM são exibidos na guia Atividade de Log do QRadar