Configurando o Cisco WiSM para encaminhar eventos

É possível configurar o Cisco WiSM para encaminhar eventos syslog para IBM QRadar.

Procedimento

  1. Efetue login na interface com o usuário do Cisco Wireless LAN Controller.
  2. Clique em Gestão > Logs > Config.

    A janela Configuração do Syslog é exibida.

  3. No campo Endereço IP do servidor syslog , digite o endereço IP do host QRadar que recebe as mensagens do syslog.
  4. Clique em Adicionar.
  5. Usando a lista Syslog Level , configure o nível de gravidade para filtragem de mensagens syslog para os servidores syslog usando um dos seguintes níveis de gravidade:
    • Emergenciais - nível de severidade 0
    • Alertas - nível de severidade 1 (padrão)
    • Crítico – nível de severidade 2
    • Erros – nível de severidade 3
    • Avisos – nível de severidade 4
    • Notificações - nível de severidade 5
    • Informativo – nível de severidade 6
    • Depuração – nível de severidade 7

    Se você configurar um nível de syslog, apenas as mensagens cujo nível de severidade é igual ou menor que o nível de syslog selecionado serão enviadas para o servidor syslog. Por exemplo, se você configurar o nível de syslog para Avisos (nível de severidade 4), somente as mensagens cuja gravidade for de 0 a 4 serão enviadas para os servidores syslog.

  6. A partir da lista Syslog Facility , configure a facilidade para mensagens de syslog de saída para o servidor syslog usando um dos níveis de instalação a seguir:
    • Kernel – nível de recurso 0
    • Processo do usuário - nível de recurso 1
    • e-mail – nível de recurso 2
    • Daemons do sistema - nível de recurso 3
    • Autorização - nível de recurso 4
    • Syslog - nível de recurso 5 (valor padrão)
    • Impressora de linha - nível de recurso 6
    • USENET - nível de recurso 7
    • Cópia de Unix para Unix - nível de recurso 8
    • Cron - nível de recurso 9
    • Daemon de FTP - nível de recurso 11
    • Uso do sistema 1 - nível de recurso 12
    • Uso do sistema 2 - nível de recurso 13
    • Uso do sistema 3 - nível de recurso 14
    • Uso do sistema 4 - nível de recurso 15
    • Uso local 0 - nível de recurso 16
    • Uso local 1 - nível de recurso 17
    • Uso local 2 - nível de recurso 18
    • Uso local 3 - nível de recurso 19
    • Uso local 4 - nível de recurso 20
    • Uso local 5 - nível de recurso 21
    • Uso local 6 - nível de recurso 22
    • Uso local 7 - nível de recurso 23
  7. Clique em Aplicar.
  8. A partir do Buffered Log Level e das listas Console Log Level , selecione o nível de gravidade para mensagens de log enviadas para o buffer e console do controlador usando um dos níveis de gravidade a seguir:
    • Emergenciais - nível de severidade 0
    • Alertas - nível de severidade 1
    • Crítico – nível de severidade 2
    • Erros – nível de severidade 3 (valor padrão)
    • Avisos – nível de severidade 4
    • Notificações - nível de severidade 5
    • Informativo – nível de severidade 6
    • Depuração – nível de severidade 7

    Se você configurar um nível de criação de log, somente as mensagens cuja gravidade for igual ou menor que o nível serão registradas pelo controlador. Por exemplo, se você configurar o nível de criação de log para Avisos (nível de severidade 4), somente as mensagens cuja gravidade for de 0 a 4 serão registradas.

  9. Selecione a caixa de seleção Arquivo Info se você deseja que os logs de mensagens incluam informações sobre o arquivo de origem. O valor padrão é ativado.
  10. Selecione a caixa de seleção Proc Info se você deseja que os logs de mensagens incluam informações do processo. O valor padrão é desativado.
  11. Selecione a caixa de seleção Trace Info se você deseja que os logs de mensagens incluam informações de rastreio de rastreio. O valor padrão é desativado.
  12. Clique em Aplicar para confirmar suas alterações.
  13. Clique em Salvar Configuração para salvar suas alterações.

    A configuração está concluída. A origem de log é incluída no QRadar porque os eventos do Cisco WiSM são descobertos automaticamente. Os eventos que são encaminhados pelo Cisco WiSM são exibidos na guia Atividade de Log do QRadar