Para configurar o Cisco ASA para encaminhar eventos syslog, uma configuração
manual é necessária.
Procedimento
- Efetue login no dispositivo Cisco ASA.
- Digite o comando a seguir para acessar o modo EXEC privilegiado:
- Digite o comando a seguir para acessar o modo de configuração global:
- Ative a criação de log:
- Configure detalhes de criação de log:
logging
console warning
logging
trap warning
logging asdm warning
Nota: O dispositivo Cisco ASA também pode ser configurado com logging trap
informational para enviar eventos adicionais. No
entanto, isso pode aumentar a taxa de evento (Eventos por segundo) de seu dispositivo.
- Digite o comando a seguir para configurar a criação de log para IBM
QRadar:
logging host <interface> <endereço IP>
Em que:
- <interface> é o nome da interface Cisco Adaptive Security Appliance.
- <IP_address> é o endereço IP do QRadar.
Nota: Usando o comando show interfaces exibe todas as interfaces disponíveis para o seu dispositivo Cisco.
- Desative a opção de nome do objeto de saída:
no
names
Desative a opção de nome do objeto de saída para assegurar que os logs usem endereços
IP e não os nomes de objetos.
- Saia da configuração:
- Salve as mudanças:
Resultados
A configuração está concluída. A origem de log é incluída no QRadar porque os eventos syslog do Cisco ASA são descobertos automaticamente. Os eventos que são encaminhados para o QRadar pelo Cisco ASA são exibidos na guia Atividade de log do QRadar