Configurando o Aruba ClearPass Policy Manager para se comunicar com o QRadar

Para coletar eventos syslog do Aruba ClearPass Policy Manager, deve-se incluir um servidor syslog externo para o host IBM QRadar e, em seguida, criar um ou mais filtros syslog para seu servidor syslog.

Sobre esta tarefa

Para eventos Session e Insight ®, a análise de eventos integral funciona apenas para os campos padrão fornecidos pelo Aruba ClearPass Policy Manager. Os eventos de Sessão e Insight que são criados por um usuário e têm diferentes combinações de campos podem aparecer como Log de sessão desconhecido ou Log de Insight desconhecido.

A tabela a seguir mostra as categorias de campo e seus campos padrão que podem ser usados:

Tabela 1. Categorias e campos padrão para eventos de Sessão e Insight fornecidos pelo Aruba ClearPass Policy Manager
Modelo de exportação Grupos de campos predefinidos Colunas selecionadas padrão
Logs Do Insight Autenticações Radius

Auth.Username (obrigatório)

Auth.Host-MAC-Address

Auth.Protocol = RADIUS (obrigatório)

Auth.NAS-IP-Address

CppmNode.CPPM-Node

Auth.Login-Status

Auth.Service

Auth.Roles

Auth.Enforcement-Profiles

Logs Do Insight Autenticações Radius com falha

Auth.Username (obrigatório)

Auth.Host-MAC-Address

Auth.NAS-IP-Address

CppmNode.CPPM-Node

Auth.Service

CppmErrorCode.Error-Code-Details (obrigatório)

CppmAlert.Alerts

Logs Do Insight Contabilidade do RADIUS

Radius.Username (obrigatório)

Radius.Calling-Station-Id

Radius.Framed-IP-Address

Radius.NAS-IP-Address

Radius.Start-Time (obrigatório)

Radius.End-Time

Radius.Duration (obrigatório)

Radius.Input-bytes

Radius.Output-bytes

Logs Do Insight Autenticação tacacs

tacacs.Username (obrigatório)

tacacs.Remote-Address

tacacs.Request-Type

tacacs.NAS-IP-Address

tacacs.Service

tacacs.Auth-Source

tacacs.Roles

tacacs.Enforcement-Profiles

tacacs.Privilege-Level

Logs Do Insight A autenticação TACAS foi bem-sucedida

tacacs.Username (obrigatório)

TACACS.Error-code (obrigatório)

Comma.Login-Status

Tacacs.Roles

Logs Do Insight Autenticação tacacs com falha

tacacs.Username (obrigatório)

tacacs.Remote-Address

tacacs.Request-Type

tacacs.NAS-IP-Address

tacacs.Service

CppmErrorCode.Error-Code-Details

TACACS.Error-code (obrigatório)

CppmAlert.Alerts

Logs Do Insight Autenticação de aplicativo

Auth.Username (obrigatório)

Auth.Host-IP-Address (obrigatório)

Auth.Protocol (obrigatório)

CppmNode.CPPM-Node

Auth.Login-Status

Auth.Service

Auth.Source

Auth.Roles

Auth.Enforcement-Profiles

Logs Do Insight Autenticação de aplicativo com falha

Auth.Username (obrigatório)

Auth.Host-IP-Address (obrigatório)

Auth.Protocol (obrigatório)

CppmNode.CPPM-Node

Auth.Login-Status

Auth.Service

CppmErrorCode.Error-Code-Details (obrigatório)

CppmAlert.Alerts

Logs Do Insight Terminais

Endpoint.MAC-Address (obrigatório)

Endpoint.MAC-Vendor

Endpoint.IP-Address

Endpoint.Username

Endpoint.Device-Category

Endpoint.Device-Family

Endpoint.Device-Name

Endpoint.Conflict

Endpoint.Status

Endpoint.Added-At

Endpoint.Updated-At

Logs Do Insight Guest do Clearpass

Guest.Username (obrigatório)

Guest.MAC-Address

Guest.Visitor-Name

Guest.Visitor-Company

Guest.Role-Name

Guest.Enabled

Guest.Created-At

Guest.Starts-At

Guest.Expires-At

Logs Do Insight Inscrição de integração

OnboardEnrollment.Username (obrigatório)

OnboardEnrollment.Device-Name

OnboardEnrollment.MAC-Address

OnboardEnrollment.Device-Product

OnboardEnrollment.Device-Version

OnboardEnrollment.Added-At

OnboardEnrollment.Updated-At

Logs Do Insight Certificado de integração

OnboardCert.Username (obrigatório)

OnboardCert.Mac-Address

OnboardCert.Subject

OnboardCert.Issuer

OnboardCert.Valid-From

OnboardCert.Valid-To

OnboardCert.Revoked-At

Logs Do Insight OCSP de integração

OnboardOCSP.Remote-Address (obrigatório)

OnboardOCSP.Response-Status-Name

OnboardOCSP.Timestamp

Logs Do Insight Eventos do sistema Clearpass

CppmNode.CPPM-Node

CppmSystemEvent.Source (obrigatório)

CppmSystemEvent.Level

CppmSystemEvent.Category

CppmSystemEvent.Action

CppmSystemEvent.Timestamp

Logs Do Insight Auditoria de configuração do Clearpass

CppmConfigAudit.Name (obrigatório)

CppmConfigAudit.Action

CppmConfigAudit.Category

CppmConfigAudit.Updated-By

CppmConfigAudit.Updated-At

Logs Do Insight Resumo de variação

Endpoint.MAC-Address

Endpoint.IP-Address

Endpoint.Hostname

Endpoint.Usermame

Endpoint.System-Agent-Type

Endpoint.System-Agent-Version

Endpoint.System-Client-OS

Endpoint.System-Posture-Token (obrigatório)

Endpoint.Posture-Healthy

Endpoint.Posture-Unhealthy

Logs Do Insight Resumo de firewall de variação

Endpoint.MAC-Address (obrigatório)

Endpoint.IP-Address

Endpoint.Hostname

Endpoint.Usermame

Endpoint.System-Agent-Type

Endpoint.System-Agent-Version

Endpoint.System-Client-OS

Endpoint.System-Posture-Token

Endpoint.Firewall-APT (obrigatório)

Endpoint.Firewall-Input

Endpoint.Firewall-Output

Logs Do Insight Resumo de antivírus de variação

Endpoint.MAC-Address (obrigatório)

Endpoint.IP-Address

Endpoint.Hostname

Endpoint.Usermame

Endpoint.System-Agent-Type

Endpoint.System-Agent-Version

Endpoint.System-Client-OS

Endpoint.System-Posture-Token

Endpoint.Antivirus-APT (obrigatório)

Endpoint.Antivirus-Input

Endpoint. Antivirus-Output

Logs Do Insight Resumo de anti-spyware de variação

Endpoint.MAC-Address (obrigatório)

Endpoint.IP-Address

Endpoint.Hostname

Endpoint.Usermame

Endpoint.System-Agent-Type

Endpoint.System-Agent-Version

Endpoint.System-Client-OS

Endpoint.System-Posture-Token

Endpoint.Antispyware-APT (obrigatório)

Endpoint.Antispyware-Input

Endpoint.Antispyware-Output

Logs Do Insight Resumo de DiskEncryption de variação

Endpoint.MAC-Address (obrigatório)

Endpoint.IP-Address

Endpoint.Hostname

Endpoint.Usermame

Endpoint.System-Agent-Type

Endpoint.System-Agent-Version

Endpoint.System-Client-OS

Endpoint.System-Posture-Token

Endpoint.DiskEncryption-APT (obrigatório)

Endpoint.DiskEncryption-Input

Endpoint.DiskEncryption-Output

Logs Do Insight Resumo Posture Windows Hotfixes

Endpoint.MAC-Address (obrigatório)

Endpoint.IP-Address

Endpoint.Hostname

Endpoint.Usermame

Endpoint.System-Agent-Type

Endpoint.System-Agent-Version

Endpoint.System-Client-OS

Endpoint.System-Posture-Token

Endpoint.HotFixes-APT (obrigatório)

Endpoint.HotFixes-Input

Endpoint.HotFixes-Output

Logs de sessão Com login efetuado em Usuários

Common.Username (obrigatório)

Common.Service (obrigatório)

Common.Roles

Common.Host-MAC-Address (obrigatório)

RADIUS.Acct-Framed-IP-Address (obrigatório)

Common.NAS-IP-Address

Common.Request-Timestamp

Logs de sessão Autenticações com falha

Common.Username (obrigatório)

Common.Service (obrigatório)

Common.Roles

RADIUS.Auth-Source

RADIUS.Auth-Method

Common.System-Posture-Token

Common.Enforcement-Profiles

Common.Host-MAC-Address (obrigatório)

Common.NAS-IP-Address

Common.Error-Code (obrigatório)

Common.Alerts

Common.Request-Timestamp

Logs de sessão Contabilidade do RADIUS

RADIUS.Acct-Username (obrigatório)

RADIUS.Acct-NAS-IP-Address

RADIUS.Acct-NAS-Port

RADIUS.Acct-NAS-Port-Type

RADIUS.Acct-Calling-Station-Id

RADIUS.Acct-Framed-IP-Address

RADIUS.Acct-Session-Id (obrigatório)

RADIUS.Acct-Session-Time

RADIUS.Acct-Output-Pkts

RADIUS.Acct-Input-Pkts

RADIUS.Acct-Output-Octets

RADIUS.Acct-Input.Octets

RADIUS.Acct-Service-Name

RADIUS.Acct-Timestamp (obrigatório)

Logs de sessão Administração tacacs+

Common.Username

Common.Service

tacacs.Remote-Address (obrigatório)

tacacs.Privilege.Level (obrigatório)

Common.Request-Timestamp

Logs de sessão Contabilidade tacacs+

Common.Username

Common.Service

tacacs.Remote-Address (obrigatório)

tacacs.Acct-Flags (obrigatório)

tacacs.Privilege.Level (obrigatório)

Common.Request-Timestamp

Logs de sessão Autenticação da web

Common.Username

Common.Host-MAC-Address

WEBAUTH.Host-IP-Address (obrigatório)

Common.Roles

Common.System-Posture-Token

Common.Enforcement-Profiles

Common.Request-Timestamp

Logs de sessão Acesso de guest

Common.Username (obrigatório)

RADIUS.Auth-Method

Common.Host-MAC-Address

Common.Roles

Common.System-Posture-Token

Common.Enforcement-Profiles

Common.Request-Timestamp

Logs de sessão Acesso de convidado bem-sucedido

Common.Username (obrigatório)

Common.Error-Code = 0 (obrigatório)

Common.Service

Common.Host-MAC-Address

Common.NAS-IP-Address

Common.Request-Timestamp

Common.System-Posture-Token

Common.Enforcement-Profiles

Common.Alerts

Logs de sessão Acesso à rede

Common.Username (obrigatório)

Common.Roles (obrigatório)

Common.Service

Common.Host-MAC-Address

Common.Request-Timestamp

Common.System-Posture-Token

Common.Enforcement-Profiles

Common.Alerts

Logs de sessão Acesso à rede bem-sucedido

Common.Username (obrigatório)

Common.Roles (obrigatório)

Common.Error-Code = 0 (obrigatório)

Common.Service

Common.Host-MAC-Address

Common.NAS-IP-Address

Common.Request-Timestamp

Common.System-Posture-Token

Common.Enforcement-Profiles

Common.Alerts

Logs de sessão Autenticação MAC Common.Service (Deve conter a palavra-chave “mac-authentication”)

Common.Username

Common.Roles

Common.Host-MAC-Address

Common.NAS-IP-Address

Common.Request-Timestamp

Logs de sessão Autenticação SSID Common.Service (Deve conter “SSID” OU “autenticação”)

Common.Username

Common.Request-Timestamp

Common.Error-Code

Logs de sessão Falha na autenticação SSID

Common.Service (Deve conter “SSID” OU “autenticação”)

Common.Error-Code > 0 (obrigatório)

Common.Username

Common.Request-Timestamp

Common.Error-Code

Procedimento

  1. Efetue login no servidor Aruba ClearPass Policy Manager.
  2. Inicie o Console de administração.
  3. Clique em Servidores externos > Destinos do Syslog.
  4. Clique em Incluire, em seguida, configure os detalhes para o host QRadar .
  5. No Console de Administração, clique em Servidores Externos > Filtros de Exportação Syslog.
  6. Clique em Adicionar.
  7. Selecione LEEF para o Tipo de Formato De Exportaçãoe, em seguida, selecione o Servidor de syslog que você adicionou.
  8. Clique em Salvar.