Configurando o Cisco Stealthwatch para se comunicar com QRadar

O Cisco Stealthwatch pode encaminhar eventos de diferentes tipos de mensagens, incluindo mensagens do syslog customizadas, para terceiros.

Procedimento

  1. Efetue login no Stealthwatch Management Console (SMC) como administrador.
  2. Na barra de menus, clique em Configuração > Gerenciamento de Resposta.
  3. A partir da seção Ações no menu Gerenciamento de Resposta , clique em Adicionar > Mensagem Syslog.
  4. Na janela Incluir ação de mensagem do syslog, configure os seguintes parâmetros:
    Parâmetro Valor
    Nome O nome para a ação de mensagem do syslog.
    Ativado Essa caixa de seleção é ativada por padrão.
    Endereço IP O endereço IP do QRadar Event Collector..
    Porta A porta padrão é a 514.
    Formato Selecione Formatos Syslog.
  5. Insira o formato customizado a seguir:
    LEEF:2.0|Lancope|Stealthwatch|6.8|{alarm_type_id}|0x7C|src={source_ip}|dst={target_ip}|dstPort={port}|proto={protocol}|msg={alarm_type_description}|fullmessage={details}|start={start_active_time}|end={end_active_time}|cat={alarm_category_name}|alarmID={alarm_id}|sourceHG={source_host_group_names}|targetHG={target_host_group_names}|sourceHostSnapshot={source_url}|targetHostSnapshot={target_url}|flowCollectorName={device_name}|flowCollectorIP={device_ip}|domain={domain_name}|exporterName={exporter_hostname}|exporterIPAddress ={exporter_ip}|exporterInfo={exporter_label}|targetUser={target_username}|targetHostname={target_hostname}|sourceUser={source_username}|alarmStatus={alarm_status}|alarmSev={alarm_severity_name}
  6. Selecione o formato personalizado a partir da lista e clique em OK.
    Nota: Use o botão Testar para enviar mensagem de teste para QRadar
  7. Clique em Gerenciamento de Resposta > Regras.
  8. Clique em Adicionar e selecione Alarme Host.
  9. Forneça um nome de regra no campo Nome .
  10. Criar regras selecionando valores a partir dos menus Tipo e Opções . Para incluir mais regras, clique no ícone de reticências. Para um Alarme do host, combine o máximo de tipos possíveis em uma instrução.
  11. Na caixa de diálogo Ação , selecione IBM QRadar ação syslog para as condições Ativas e Inativas .. O evento é encaminhado para o QRadar quando qualquer condição predefinida é satisfeita.