Configurando o Cisco Stealthwatch para se comunicar com QRadar
O Cisco Stealthwatch pode encaminhar eventos de diferentes tipos de mensagens, incluindo mensagens do syslog customizadas, para terceiros.
Procedimento
- Efetue login no Stealthwatch Management Console (SMC) como administrador.
- Na barra de menus, clique em Configuração > Gerenciamento de Resposta.
- A partir da seção Ações no menu Gerenciamento de Resposta , clique em Adicionar > Mensagem Syslog.
- Na janela Incluir ação de mensagem do syslog, configure os
seguintes parâmetros:
Parâmetro Valor Nome O nome para a ação de mensagem do syslog. Ativado Essa caixa de seleção é ativada por padrão. Endereço IP O endereço IP do QRadar Event Collector.. Porta A porta padrão é a 514. Formato Selecione Formatos Syslog. - Insira o formato customizado a seguir:
LEEF:2.0|Lancope|Stealthwatch|6.8|{alarm_type_id}|0x7C|src={source_ip}|dst={target_ip}|dstPort={port}|proto={protocol}|msg={alarm_type_description}|fullmessage={details}|start={start_active_time}|end={end_active_time}|cat={alarm_category_name}|alarmID={alarm_id}|sourceHG={source_host_group_names}|targetHG={target_host_group_names}|sourceHostSnapshot={source_url}|targetHostSnapshot={target_url}|flowCollectorName={device_name}|flowCollectorIP={device_ip}|domain={domain_name}|exporterName={exporter_hostname}|exporterIPAddress ={exporter_ip}|exporterInfo={exporter_label}|targetUser={target_username}|targetHostname={target_hostname}|sourceUser={source_username}|alarmStatus={alarm_status}|alarmSev={alarm_severity_name} - Selecione o formato personalizado a partir da lista e clique em OK.Nota: Use o botão Testar para enviar mensagem de teste para QRadar
- Clique em Gerenciamento de Resposta > Regras.
- Clique em Adicionar e selecione Alarme Host.
- Forneça um nome de regra no campo Nome .
- Criar regras selecionando valores a partir dos menus Tipo e Opções . Para incluir mais regras, clique no ícone de reticências. Para um Alarme do host, combine o máximo de tipos possíveis em uma instrução.
- Na caixa de diálogo Ação , selecione IBM QRadar ação syslog para as condições Ativas e Inativas .. O evento é encaminhado para o QRadar quando qualquer condição predefinida é satisfeita.