Configurando o Aruba ClearPass Policy Manager para se comunicar com o QRadar
Para coletar eventos syslog do Aruba ClearPass Policy Manager, deve-se incluir um servidor syslog externo para o host IBM QRadar e, em seguida, criar um ou mais filtros syslog para seu servidor syslog.
Sobre esta tarefa
A tabela a seguir mostra as categorias de campo e seus campos padrão que podem ser usados:
| Modelo de exportação | Grupos de campos predefinidos | Colunas selecionadas padrão |
|---|---|---|
| Logs Do Insight | Autenticações Radius | Auth.Username (obrigatório) Auth.Host-MAC-Address Auth.Protocol = RADIUS (obrigatório) Auth.NAS-IP-Address CppmNode.CPPM-Node Auth.Login-Status Auth.Service Auth.Roles Auth.Enforcement-Profiles |
| Logs Do Insight | Autenticações Radius com falha | Auth.Username (obrigatório) Auth.Host-MAC-Address Auth.NAS-IP-Address CppmNode.CPPM-Node Auth.Service CppmErrorCode.Error-Code-Details (obrigatório) CppmAlert.Alerts |
| Logs Do Insight | Contabilidade do RADIUS | Radius.Username (obrigatório) Radius.Calling-Station-Id Radius.Framed-IP-Address Radius.NAS-IP-Address Radius.Start-Time (obrigatório) Radius.End-Time Radius.Duration (obrigatório) Radius.Input-bytes Radius.Output-bytes |
| Logs Do Insight | Autenticação tacacs | tacacs.Username (obrigatório) tacacs.Remote-Address tacacs.Request-Type tacacs.NAS-IP-Address tacacs.Service tacacs.Auth-Source tacacs.Roles tacacs.Enforcement-Profiles tacacs.Privilege-Level |
| Logs Do Insight | A autenticação TACAS foi bem-sucedida | tacacs.Username (obrigatório) TACACS.Error-code (obrigatório) Comma.Login-Status Tacacs.Roles |
| Logs Do Insight | Autenticação tacacs com falha | tacacs.Username (obrigatório) tacacs.Remote-Address tacacs.Request-Type tacacs.NAS-IP-Address tacacs.Service CppmErrorCode.Error-Code-Details TACACS.Error-code (obrigatório) CppmAlert.Alerts |
| Logs Do Insight | Autenticação de aplicativo | Auth.Username (obrigatório) Auth.Host-IP-Address (obrigatório) Auth.Protocol (obrigatório) CppmNode.CPPM-Node Auth.Login-Status Auth.Service Auth.Source Auth.Roles Auth.Enforcement-Profiles |
| Logs Do Insight | Autenticação de aplicativo com falha | Auth.Username (obrigatório) Auth.Host-IP-Address (obrigatório) Auth.Protocol (obrigatório) CppmNode.CPPM-Node Auth.Login-Status Auth.Service CppmErrorCode.Error-Code-Details (obrigatório) CppmAlert.Alerts |
| Logs Do Insight | Terminais | Endpoint.MAC-Address (obrigatório) Endpoint.MAC-Vendor Endpoint.IP-Address Endpoint.Username Endpoint.Device-Category Endpoint.Device-Family Endpoint.Device-Name Endpoint.Conflict Endpoint.Status Endpoint.Added-At Endpoint.Updated-At |
| Logs Do Insight | Guest do Clearpass | Guest.Username (obrigatório) Guest.MAC-Address Guest.Visitor-Name Guest.Visitor-Company Guest.Role-Name Guest.Enabled Guest.Created-At Guest.Starts-At Guest.Expires-At |
| Logs Do Insight | Inscrição de integração | OnboardEnrollment.Username (obrigatório) OnboardEnrollment.Device-Name OnboardEnrollment.MAC-Address OnboardEnrollment.Device-Product OnboardEnrollment.Device-Version OnboardEnrollment.Added-At OnboardEnrollment.Updated-At |
| Logs Do Insight | Certificado de integração | OnboardCert.Username (obrigatório) OnboardCert.Mac-Address OnboardCert.Subject OnboardCert.Issuer OnboardCert.Valid-From OnboardCert.Valid-To OnboardCert.Revoked-At |
| Logs Do Insight | OCSP de integração | OnboardOCSP.Remote-Address (obrigatório) OnboardOCSP.Response-Status-Name OnboardOCSP.Timestamp |
| Logs Do Insight | Eventos do sistema Clearpass | CppmNode.CPPM-Node CppmSystemEvent.Source (obrigatório) CppmSystemEvent.Level CppmSystemEvent.Category CppmSystemEvent.Action CppmSystemEvent.Timestamp |
| Logs Do Insight | Auditoria de configuração do Clearpass | CppmConfigAudit.Name (obrigatório) CppmConfigAudit.Action CppmConfigAudit.Category CppmConfigAudit.Updated-By CppmConfigAudit.Updated-At |
| Logs Do Insight | Resumo de variação | Endpoint.MAC-Address Endpoint.IP-Address Endpoint.Hostname Endpoint.Usermame Endpoint.System-Agent-Type Endpoint.System-Agent-Version Endpoint.System-Client-OS Endpoint.System-Posture-Token (obrigatório) Endpoint.Posture-Healthy Endpoint.Posture-Unhealthy |
| Logs Do Insight | Resumo de firewall de variação | Endpoint.MAC-Address (obrigatório) Endpoint.IP-Address Endpoint.Hostname Endpoint.Usermame Endpoint.System-Agent-Type Endpoint.System-Agent-Version Endpoint.System-Client-OS Endpoint.System-Posture-Token Endpoint.Firewall-APT (obrigatório) Endpoint.Firewall-Input Endpoint.Firewall-Output |
| Logs Do Insight | Resumo de antivírus de variação | Endpoint.MAC-Address (obrigatório) Endpoint.IP-Address Endpoint.Hostname Endpoint.Usermame Endpoint.System-Agent-Type Endpoint.System-Agent-Version Endpoint.System-Client-OS Endpoint.System-Posture-Token Endpoint.Antivirus-APT (obrigatório) Endpoint.Antivirus-Input Endpoint. Antivirus-Output |
| Logs Do Insight | Resumo de anti-spyware de variação | Endpoint.MAC-Address (obrigatório) Endpoint.IP-Address Endpoint.Hostname Endpoint.Usermame Endpoint.System-Agent-Type Endpoint.System-Agent-Version Endpoint.System-Client-OS Endpoint.System-Posture-Token Endpoint.Antispyware-APT (obrigatório) Endpoint.Antispyware-Input Endpoint.Antispyware-Output |
| Logs Do Insight | Resumo de DiskEncryption de variação | Endpoint.MAC-Address (obrigatório) Endpoint.IP-Address Endpoint.Hostname Endpoint.Usermame Endpoint.System-Agent-Type Endpoint.System-Agent-Version Endpoint.System-Client-OS Endpoint.System-Posture-Token Endpoint.DiskEncryption-APT (obrigatório) Endpoint.DiskEncryption-Input Endpoint.DiskEncryption-Output |
| Logs Do Insight | Resumo Posture Windows Hotfixes | Endpoint.MAC-Address (obrigatório) Endpoint.IP-Address Endpoint.Hostname Endpoint.Usermame Endpoint.System-Agent-Type Endpoint.System-Agent-Version Endpoint.System-Client-OS Endpoint.System-Posture-Token Endpoint.HotFixes-APT (obrigatório) Endpoint.HotFixes-Input Endpoint.HotFixes-Output |
| Logs de sessão | Com login efetuado em Usuários | Common.Username (obrigatório) Common.Service (obrigatório) Common.Roles Common.Host-MAC-Address (obrigatório) RADIUS.Acct-Framed-IP-Address (obrigatório) Common.NAS-IP-Address Common.Request-Timestamp |
| Logs de sessão | Autenticações com falha | Common.Username (obrigatório) Common.Service (obrigatório) Common.Roles RADIUS.Auth-Source RADIUS.Auth-Method Common.System-Posture-Token Common.Enforcement-Profiles Common.Host-MAC-Address (obrigatório) Common.NAS-IP-Address Common.Error-Code (obrigatório) Common.Alerts Common.Request-Timestamp |
| Logs de sessão | Contabilidade do RADIUS | RADIUS.Acct-Username (obrigatório) RADIUS.Acct-NAS-IP-Address RADIUS.Acct-NAS-Port RADIUS.Acct-NAS-Port-Type RADIUS.Acct-Calling-Station-Id RADIUS.Acct-Framed-IP-Address RADIUS.Acct-Session-Id (obrigatório) RADIUS.Acct-Session-Time RADIUS.Acct-Output-Pkts RADIUS.Acct-Input-Pkts RADIUS.Acct-Output-Octets RADIUS.Acct-Input.Octets RADIUS.Acct-Service-Name RADIUS.Acct-Timestamp (obrigatório) |
| Logs de sessão | Administração tacacs+ | Common.Username Common.Service tacacs.Remote-Address (obrigatório) tacacs.Privilege.Level (obrigatório) Common.Request-Timestamp |
| Logs de sessão | Contabilidade tacacs+ | Common.Username Common.Service tacacs.Remote-Address (obrigatório) tacacs.Acct-Flags (obrigatório) tacacs.Privilege.Level (obrigatório) Common.Request-Timestamp |
| Logs de sessão | Autenticação da web | Common.Username Common.Host-MAC-Address WEBAUTH.Host-IP-Address (obrigatório) Common.Roles Common.System-Posture-Token Common.Enforcement-Profiles Common.Request-Timestamp |
| Logs de sessão | Acesso de guest | Common.Username (obrigatório) RADIUS.Auth-Method Common.Host-MAC-Address Common.Roles Common.System-Posture-Token Common.Enforcement-Profiles Common.Request-Timestamp |
| Logs de sessão | Acesso de convidado bem-sucedido | Common.Username (obrigatório) Common.Error-Code = 0 (obrigatório) Common.Service Common.Host-MAC-Address Common.NAS-IP-Address Common.Request-Timestamp Common.System-Posture-Token Common.Enforcement-Profiles Common.Alerts |
| Logs de sessão | Acesso à rede | Common.Username (obrigatório) Common.Roles (obrigatório) Common.Service Common.Host-MAC-Address Common.Request-Timestamp Common.System-Posture-Token Common.Enforcement-Profiles Common.Alerts |
| Logs de sessão | Acesso à rede bem-sucedido | Common.Username (obrigatório) Common.Roles (obrigatório) Common.Error-Code = 0 (obrigatório) Common.Service Common.Host-MAC-Address Common.NAS-IP-Address Common.Request-Timestamp Common.System-Posture-Token Common.Enforcement-Profiles Common.Alerts |
| Logs de sessão | Autenticação MAC | Common.Service (Deve conter a palavra-chave “mac-authentication”) Common.Username Common.Roles Common.Host-MAC-Address Common.NAS-IP-Address Common.Request-Timestamp |
| Logs de sessão | Autenticação SSID | Common.Service (Deve conter “SSID” OU “autenticação”) Common.Username Common.Request-Timestamp Common.Error-Code |
| Logs de sessão | Falha na autenticação SSID | Common.Service (Deve conter “SSID” OU “autenticação”) Common.Error-Code > 0 (obrigatório) Common.Username Common.Request-Timestamp Common.Error-Code |
Procedimento
- Efetue login no servidor Aruba ClearPass Policy Manager.
- Inicie o Console de administração.
- Clique em .
- Clique em Incluire, em seguida, configure os detalhes para o host QRadar .
- No Console de Administração, clique em
- Clique em Adicionar.
- Selecione LEEF para o Tipo de Formato De Exportaçãoe, em seguida, selecione o Servidor de syslog que você adicionou.
- Clique em Salvar.