Configurando o encaminhamento de syslog

Para configurar o Cisco ASA para encaminhar eventos syslog, uma configuração manual é necessária.

Procedimento

  1. Efetue login no dispositivo Cisco ASA.
  2. Digite o comando a seguir para acessar o modo EXEC privilegiado:

    enable

  3. Digite o comando a seguir para acessar o modo de configuração global:

    conf t

  4. Ative a criação de log:

    logging enable

  5. Configure detalhes de criação de log:

    logging console warning

    logging trap warning

    logging asdm warning

    Nota: O dispositivo Cisco ASA também pode ser configurado com logging trap informational para enviar eventos adicionais. No entanto, isso pode aumentar a taxa de evento (Eventos por segundo) de seu dispositivo.
  6. Digite o comando a seguir para configurar a criação de log para IBM QRadar:

    logging host <interface> <endereço IP>

    Em que:
    • <interface> é o nome da interface Cisco Adaptive Security Appliance.
    • <IP_address> é o endereço IP do QRadar.
    Nota: Usando o comando show interfaces exibe todas as interfaces disponíveis para o seu dispositivo Cisco.
  7. Desative a opção de nome do objeto de saída:

    no names

    Desative a opção de nome do objeto de saída para assegurar que os logs usem endereços IP e não os nomes de objetos.

  8. Saia da configuração:

    exit

  9. Salve as mudanças:

    write mem

Resultados

A configuração está concluída. A origem de log é incluída no QRadar porque os eventos syslog do Cisco ASA são descobertos automaticamente. Os eventos que são encaminhados para o QRadar pelo Cisco ASA são exibidos na guia Atividade de log do QRadar