
Ciscova analiza dogodkov z uporabo zunanjih orodij

Informacije o izdelku
Izdelek uporabnikom omogoča integracijo s Cisco SecureX in dostop do njega s funkcijo traku v FMC web vmesnik.
Specifikacije
- Integracija: Cisco SecureX
- Vmesnik: FMC web vmesnik
- Funkcija traku: Na dnu vsake strani
Navodila za uporabo izdelka
Dostop do SecureX s trakom
Za dostop do SecureX s funkcijo traku sledite tem korakom:
- V FMC kliknite trak na dnu katere koli strani FMC.
- Kliknite »Get SecureX«.
- Prijavite se v SecureX.
- Kliknite povezavo za odobritev dostopa.
- Kliknite trak, da ga razširite in uporabite.
Analiza dogodkov z uporabo zunanjih orodij
Če želite izvesti analizo dogodkov z zunanjimi orodji, sledite tem korakom:
- V FMC kliknite trak na dnu katere koli strani FMC.
- Kliknite »Get SecureX«.
- Prijavite se v SecureX.
- Kliknite povezavo za odobritev dostopa.
- Kliknite trak, da ga razširite in uporabite.
Analiza dogodkov s Cisco SecureX Threat Response
Cisco SecureX Threat Response (prej znan kot Cisco Threat Response) uporabnikom omogoča hitro odkrivanje, raziskovanje in odzivanje na grožnje. Če želite izvesti analizo dogodkov s sistemom Cisco SecureX Threat Response, sledite tem korakom:
- V FMC kliknite trak na dnu katere koli strani FMC.
- Kliknite »Get SecureX«.
- Prijavite se v SecureX.
- Kliknite povezavo za odobritev dostopa.
- Kliknite trak, da ga razširite in uporabite.
View Podatki o dogodkih v odzivu na grožnje Cisco SecureX
Za view podatke o dogodkih v Cisco SecureX Threat Response, sledite
ti koraki:
- Prijavite se v Cisco SecureX Threat Response, kot ste pozvani.
Preiskava dogodkov z uporabo Web- Viri, ki temeljijo
Za raziskovanje dogodkov z uporabo webvirov, sledite tem korakom:
- Prijavite se v Cisco SecureX Threat Response, kot ste pozvani.
- Uporabite kontekstualno funkcijo navzkrižnega zagona, da poiščete več informacij o morebitnih grožnjah v webvirov zunaj Centra za upravljanje ognjene moči.
- Kliknite neposredno iz dogodka v dogodku viewer ali nadzorno ploščo v centru za upravljanje požarne moči do ustreznih informacij v zunanjem viru.
O upravljanju kontekstnih virov navzkrižnega zagona
Za upravljanje zunanjih webvirov, sledite tem korakom:
- Pojdite na Analiza > Napredno > Kontekstni navzkrižni zagon.
- Upravljajte vnaprej določene vire in vire tretjih oseb, ki jih ponuja Cisco.
- Vire lahko po potrebi onemogočite, izbrišete ali preimenujete.
pogosta vprašanja
- V: Kaj je SecureX?
O: SecureX je integracijska platforma v oblaku Cisco, ki uporabnikom omogoča analizo incidentov z uporabo podatkov, zbranih iz več izdelkov, vključno z Firepowerjem. - V: Kako lahko dostopam do SecureX s funkcijo traku?
O: Za dostop do SecureX s funkcijo traku kliknite trak na dnu katere koli strani FMC in sledite navedenim korakom. - V: Lahko view podatke o dogodkih v sistemu Cisco SecureX Threat Response?
O: Da, lahko view podatke o dogodkih v sistemu Cisco SecureX Threat Response, tako da se vpišete, kot ste pozvani. - V: Kako lahko raziskujem dogodke z uporabo webvirov?
O: Za raziskovanje dogodkov z uporabo webvirov, se prijavite v Cisco SecureX Threat Response in uporabite kontekstualno funkcijo navzkrižnega zagona, da poiščete ustrezne informacije.
Integracija s Cisco SecureX
View in delajte s podatki iz vseh vaših varnostnih izdelkov Cisco in več prek ene same steklene plošče, portala v oblaku SecureX. Uporabite orodja, ki so na voljo prek SecureX, da obogatite svoje iskanje groženj in preiskave. SecureX lahko zagotovi tudi uporabne informacije o napravi in napravi, na primer, ali vsaka uporablja optimalno različico programske opreme.
- Za več informacij o SecureX glejte http://www.cisco.com/c/en/us/products/security/securex.html.
- Če želite integrirati Firepower s SecureX, glejte Vodnik za integracijo Firepower in SecureX na https://cisco.com/go/firepower-securex-documentation.
Do SecureX dostopajte s trakom
Trak je prikazan na dnu vsake strani v FMC web vmesnik. Trak lahko uporabite za hiter prehod na druge varnostne izdelke Cisco in delo s podatki o grožnjah iz več virov.
Preden začnete
- Če na dnu FMC ne vidite traku SecureX web strani vmesnika, ne uporabljajte tega postopka. Namesto tega si oglejte Vodnik za integracijo Firepower in SecureX na https://cisco.com/go/firepower-securex-documentation.
- Če še nimate računa SecureX, ga pridobite pri svojem IT oddelku.
Postopek
- 1. korak V FMC kliknite trak na dnu katere koli strani FMC.
- 2. korak Kliknite Get SecureX.
- 3. korak Prijavite se v SecureX.
- 4. korak Kliknite povezavo za odobritev dostopa.
- 5. korak Kliknite trak, da ga razširite in uporabite.
Kaj storiti naprej
Za informacije o funkcijah traku in o tem, kako jih uporabljati, glejte spletno pomoč v SecureX.
Analiza dogodkov z odzivom na grožnje Cisco SecureX
Odziv na grožnje Cisco SecureX je bil prej znan kot odziv na grožnje Cisco (CTR). Hitro zaznajte, raziščite in se odzovite na grožnje z uporabo odziva na grožnje Cisco SecureX, integracijske platforme v oblaku Cisco, ki vam omogoča analizo incidentov z uporabo podatkov, združenih iz več izdelkov, vključno z Ognjena moč.
- Za splošne informacije o odzivu na grožnje Cisco SecureX glejte: https://www.cisco.com/c/en/us/products/security/threat-response.html.
- Za podrobna navodila za integracijo Firepowerja z odzivom na grožnje Cisco SecureX glejte:
- Vodnik za integracijo odziva na grožnje Firepower in Cisco SecureX na https://cisco.com/go/firepower-ctr-integration-docs.
View Podatki o dogodkih v odzivu na grožnje Cisco SecureX
Preden začnete
- Nastavite integracijo, kot je opisano v Priročniku za integracijo odziva na grožnje Firepower in Cisco SecureX na https://www.cisco.com/c/en/us/support/security/defense-center/products-installation-and-configuration-guides-list.html.
- Review spletno pomoč pri odzivu na grožnje Cisco SecureX, da se naučite, kako najti, raziskati in ukrepati v zvezi z grožnjami.
- Za dostop do odziva na grožnje Cisco SecureX boste potrebovali svoje poverilnice.
Postopek
1. korak
V središču za upravljanje požarne moči naredite nekaj od naslednjega:
- Za preusmeritev na odziv na grožnjo Cisco SecureX iz določenega dogodka:
- Pomaknite se do strani v meniju Analiza > Vdori, ki navaja podprt dogodek.
- Z desno tipko miške kliknite izvorni ali ciljni naslov IP in izberite View v SecureX.
- Za view informacije o dogodku na splošno:
- Pomaknite se do Sistem > Integracije > Storitve v oblaku.
- Kliknite povezavo do view dogodkov v odzivu na grožnje Cisco SecureX.
2. korak
Po pozivu se prijavite v odziv na grožnje Cisco SecureX.
Preiskava dogodkov z uporabo Web- Viri, ki temeljijo
Uporabite kontekstualno funkcijo navzkrižnega zagona, da hitro poiščete več informacij o potencialnih grožnjah v webvirov zunaj Centra za upravljanje ognjene moči. Na primerample, lahko bi:
- Poiščite sumljiv izvorni naslov IP v storitvi Cisco ali tretjih oseb, ki gostuje v oblaku in objavlja informacije o znanih in domnevnih grožnjah, ali
- Poiščite pretekle primere določene grožnje v zgodovinskih dnevnikih vaše organizacije, če vaša organizacija shranjuje te podatke v aplikaciji za upravljanje varnostnih informacij in dogodkov (SIEM).
- Poiščite informacije o določenem file, vključno z file podatke o trajektoriji, če je vaša organizacija uporabila Cisco AMP za končne točke.
Ko raziskujete dogodek, lahko kliknete neposredno iz dogodka v dogodku viewer ali nadzorno ploščo v centru za upravljanje požarne moči do ustreznih informacij v zunanjem viru. To vam omogoča hitro zbiranje konteksta okoli določenega dogodka na podlagi njegovih naslovov IP, vrat, protokola, domene in/ali zgoščene vrednosti SHA 256. Na primerample, recimo, da gledate gradnik nadzorne plošče Top Attackers in želite izvedeti več informacij o enem od navedenih izvornih naslovov IP. Želite videti, katere informacije objavlja Talos o tem naslovu IP, zato izberete vir »Talos IP«. Talos web spletno mesto odpre stran z informacijami o tem naslovu IP. Izbirate lahko med naborom vnaprej določenih povezav do pogosto uporabljenih storitev Cisco in storitev za obveščanje o grožnjah tretjih oseb ter dodate povezave po meri do drugih webstoritve, ki temeljijo na storitvah, in na SIEM ali druge izdelke, ki imajo a web vmesnik. Upoštevajte, da nekateri viri morda zahtevajo račun ali nakup izdelka.
O upravljanju kontekstnih virov navzkrižnega zagona
- Upravljanje zunanjega webvirov, ki temeljijo na strani Analiza > Napredno > Kontekstni navzkrižni zagon.
Izjema:
Upravljajte povezave navzkrižnega zagona z napravo Secure Network Analytics po postopku v razdelku Konfiguracija povezav navzkrižnega zagona za Secure Network Analytics.
- Vnaprej določeni viri, ki jih ponuja Cisco, so označeni z logotipom Cisco. Preostale povezave so viri tretjih oseb.
- Lahko onemogočite ali izbrišete vse vire, ki jih ne potrebujete, ali pa jih preimenujete, nprample tako, da pred ime vpišete malo črko »z«, tako da se vir razvrsti na dno seznama. Če onemogočite vir navzkrižnega zagona, ga onemogočite za vse uporabnike. Izbrisanih virov ne morete obnoviti, lahko pa jih znova ustvarite.
- Če želite dodati vir, glejte Dodajanje kontekstualnih virov navzkrižnega zagona.
Zahteve za kontekstne vire navzkrižnega zagona po meri
Pri dodajanju kontekstnih virov navzkrižnega zagona po meri:
- Viri morajo biti dostopni prek web brskalnik.
- Podprta sta samo protokola http in https.
- Podprte so samo zahteve GET; Zahteve POST niso.
- Kodiranje spremenljivk v URLs ni podprt. Medtem ko naslovi IPv6 morda zahtevajo kodiranje ločil dvopičja, večina storitev ne zahteva tega kodiranja.
- Konfigurirate lahko do 100 virov, vključno z vnaprej določenimi viri.
- Če želite ustvariti navzkrižni zagon, morate biti skrbnik ali varnostni analitik, lahko pa ste tudi varnostni analitik samo za branje, če jih želite uporabljati.
Dodajte kontekstne vire za navzkrižno zagon
- Dodate lahko kontekstualne vire navzkrižnega zagona, kot so storitve obveščanja o grožnjah in orodja za upravljanje varnostnih informacij in dogodkov (SIEM).
- Pri uvedbah z več domenami lahko vidite in uporabljate vire v nadrejenih domenah, vendar lahko vire ustvarjate in urejate le v trenutni domeni. Skupno število virov v vseh domenah je omejeno na 100.
Preden začnete
- Če dodajate povezave v napravo Secure Network Analytics, preverite, ali želene povezave že obstajajo; večina povezav se samodejno ustvari za vas, ko konfigurirate Cisco Security Analytics and Logging (On Premises).
- Glejte zahteve za vire kontekstualnega navzkrižnega zagona po meri.
- Če je to potrebno za vir, s katerim se boste povezali, ustvarite ali pridobite račun in poverilnice, potrebne za dostop. Po želji lahko dodelite in razdelite poverilnice za vsakega uporabnika, ki potrebuje dostop.
- Določite sintakso povezave poizvedbe za vir, s katerim se boste povezali:
- Dostopajte do vira prek brskalnika in po potrebi z uporabo dokumentacije za ta vir oblikujte povezavo poizvedbe, potrebno za iskanje določenega sample vrste informacij, za katere želite, da jih poišče povezava za poizvedbo, na primer naslov IP.
- Zaženite poizvedbo in nato kopirajte rezultat URL iz lokacijske vrstice brskalnika.
- Na primerample, morda imate vprašanje URL https://www.talosintelligence.com/reputation_center/lookup?search=10.10.10.10.
Postopek
- 1. korak
Izberite Analiza > Napredno > Kontekstni navzkrižni zagon. - 2. korak Kliknite Nov navzkrižni zagon.
V obrazcu, ki se prikaže, vsa polja, označena z zvezdico, zahtevajo vrednost. - 3. korak Vnesite edinstveno ime vira.
- 4. korak Prilepite delovno URL niz iz vašega vira v URL Polje predloge.
- 5. korak Zamenjajte določene podatke (kot je naslov IP) v nizu poizvedbe z ustrezno spremenljivko: postavite kazalec in kliknite spremenljivko (npr.ample, ip) enkrat, da vstavite spremenljivko.
- V bivšemample iz zgornjega razdelka »Preden začnete«, rezultat URL morda https://www.talosintelligence.com/reputation_center/lookup?search={ip}.
- Ko je uporabljena kontekstualna povezava navzkrižnega zagona, spremenljivka {ip} v URL bo nadomeščen z naslovom IP, ki ga uporabnik v dogodku klikne z desno tipko miške viewer ali nadzorna plošča.
- Za opis vsake spremenljivke premaknite miškin kazalec nad spremenljivko.
- Za posamezno orodje ali storitev lahko ustvarite več kontekstualnih povezav za navzkrižni zagon, pri čemer za vsako uporabite različne spremenljivke.
- 6. korak Kliknite Test with example podatki (
), da preizkusite svojo povezavo z example podatki. - 7. korak Odpravite morebitne težave.
- Korak 8 Kliknite Shrani.
Raziščite dogodke z uporabo kontekstualnega navzkrižnega zagona
Preden začnete
Če vir, do katerega boste dostopali, zahteva poverilnice, poskrbite, da jih imate.
Postopek
- 1. korak Pojdite na eno od naslednjih strani v središču za upravljanje požarne moči, ki prikazuje dogodke:
- Nadzorna plošča (nadview > Nadzorne plošče), oz
- Dogodek viewstran er (katera koli menijska možnost v meniju Analiza, ki vključuje tabelo dogodkov.)
- 2. korak Z desno miškino tipko kliknite dogodek, ki vas zanima, in izberite kontekstualni vir navzkrižnega zagona, ki ga želite uporabiti.
- Če je potrebno, se pomaknite navzdol v kontekstnem meniju in si oglejte vse razpoložljive možnosti.
- Tip podatkov, na katerega kliknete z desno tipko miške, določa možnosti, ki jih vidite; nprample, če z desno miškino tipko kliknete naslov IP, boste videli samo kontekstualne možnosti navzkrižnega zagona, ki so pomembne za naslove IP.
- Torej, nprample, če želite od Cisco Talosa pridobiti obveščevalne podatke o grožnjah o izvornem naslovu IP v gradniku nadzorne plošče Top Attackers, izberite Talos SrcIP ali Talos IP.
- Če vir vključuje več spremenljivk, je možnost izbire tega vira na voljo samo za dogodke, ki imajo eno samo možno vrednost za vsako vključeno spremenljivko.
- Kontekstualni vir navzkrižnega zagona se odpre v ločenem oknu brskalnika.
- Obdelava poizvedbe lahko traja nekaj časa, odvisno od količine podatkov, ki jih je treba poizvedovati, hitrosti in povpraševanja po viru itd.
- 3. korak Po potrebi se prijavite v vir.
Konfigurirajte povezave navzkrižnega zagona za varno omrežno analitiko
- Iz podatkov o dogodkih v Firepowerju lahko navzkrižno zaženete povezane podatke v vaši napravi Secure Network Analytics.
- Za več informacij o izdelku Secure Network Analytics glejte https://www.cisco.com/c/en/us/products/security/security-analytics-logging/index.html.
- Za splošne informacije o kontekstualnem navzkrižnem zagonu glejte Raziskovanje dogodkov z uporabo kontekstualnega navzkrižnega zagona.
- S tem postopkom hitro konfigurirajte nabor povezav za navzkrižni zagon do vaše naprave Secure Network Analytics.
Opomba
- Če boste morali pozneje spremeniti te povezave, se vrnite na ta postopek; ne morete narediti sprememb neposredno na kontekstualni strani s seznamom navzkrižnega zagona.
- Ročno lahko ustvarite dodatne povezave za navzkrižni zagon v vaši napravi Secure Network Analytics s postopkom v Dodajanju kontekstnih virov za navzkrižno zagon, vendar bi bile te povezave neodvisne od samodejno ustvarjenih virov in bi jih bilo zato treba upravljati ročno (izbrisano, posodobljeno itd.)
Preden začnete
- Imeti morate nameščeno in delujočo napravo Secure Network Analytics.
- Če želite poslati podatke Firepower vaši napravi Secure Network Analytics z uporabo Cisco Security Analytics in beleženja (lokalno), glejte Oddaljeno shranjevanje podatkov v napravi Secure Network Analytics.
Postopek
- 1. korak Izberite Sistem > Beleženje > Varnostna analiza in beleženje.
- 2. korak Omogočite funkcijo.
- 3. korak Vnesite ime gostitelja ali naslov IP in vrata vaše naprave Secure Network Analytics. Privzeta vrata so 443.
- Korak 4 Kliknite Shrani.
- 5. korak Preverite svoje nove povezave navzkrižnega zagona: izberite Analiza > Napredno > Kontekstni navzkrižni zagon. Če morate narediti spremembe, se vrnite na ta postopek; ne morete narediti sprememb neposredno na kontekstualni strani s seznamom navzkrižnega zagona.
Kaj storiti naprej
- Za navzkrižni zagon iz dogodka v dogodek Secure Network Analytics viewPotrebovali boste svoje poverilnice za varno omrežno analitiko.
- Za navzkrižni zagon iz dogodka v dogodku FMC viewer ali nadzorno ploščo, z desno miškino tipko kliknite celico tabele ustreznega dogodka in izberite ustrezno možnost.
- Obdelava poizvedbe lahko traja nekaj časa, odvisno od količine podatkov, ki jih je treba poizvedovati, hitrosti in povpraševanja na konzoli za upravljanje Stealthwatch itd.
O pošiljanju sporočil sistemskega dnevnika za varnostne dogodke
- Pošljete lahko podatke v zvezi s povezavo, varnostnimi informacijami, vdorom in file in dogodke zlonamerne programske opreme prek sistemskega dnevnika v orodje za upravljanje varnostnih informacij in dogodkov (SIEM) ali drugo zunanjo rešitev za shranjevanje in upravljanje dogodkov.
- Te dogodke včasih imenujemo tudi dogodki Snort®.
O konfiguriranju sistema za pošiljanje podatkov o varnostnem dogodku v Syslog
Če želite konfigurirati sistem za pošiljanje sistemskih dnevnikov varnostnih dogodkov, boste morali vedeti naslednje:
- Najboljše prakse za konfiguracijo sporočil sistemskega dnevnika varnostnih dogodkov
- Konfiguracijske lokacije za sistemske dnevnike varnostnih dogodkov
- Nastavitve platforme FTD, ki veljajo za sporočila sistemskega dnevnika varnostnih dogodkov
- Če spremenite nastavitve sistemskega dnevnika v katerem koli pravilniku, morate ponovno razmestiti, da spremembe začnejo veljati.
Najboljše prakse za konfiguracijo sporočil sistemskega dnevnika varnostnih dogodkov
| Naprava in različica | Konfiguracija Lokacija |
| Vse | Če boste uporabljali sistemski dnevnik ali dogodke shranjevali zunaj, se izogibajte posebnim znakom v imenih objektov, kot so imena pravilnikov in pravil. Imena objektov ne smejo vsebovati posebnih znakov, kot so vejice, ki jih sprejemna aplikacija lahko uporablja kot ločila. |
| Obramba pred grožnjami z ognjeno močjo | 1. Konfigurirajte nastavitve platforme FTD (Naprave > Nastavitve platforme > Nastavitve zaščite pred grožnjami > Sistemski dnevnik.)
Glejte tudi nastavitve platforme FTD, ki veljajo za sporočila sistemskega dnevnika varnostnih dogodkov. 2. Na zavihku Beleženje politike nadzora dostopa izberite uporabo nastavitev platforme FTD. 3. (Za dogodke vdorov) Konfigurirajte pravilnike o vdorih za uporabo nastavitev v zavihku Beleženje pravilnika nadzora dostopa. (To je privzeto.)
Preglasitev katere koli od teh nastavitev ni priporočljiva. Za bistvene podrobnosti glejte Pošiljanje sporočil sistemskega dnevnika varnostnih dogodkov iz naprav FTD. |
| Vse druge naprave | 1. Ustvarite odgovor na opozorilo.
2. Konfigurirajte beleženje politike nadzora dostopa za uporabo odgovora na opozorilo. 3. (Za dogodke vdorov) Konfigurirajte nastavitve sistemskega dnevnika v pravilnikih o vdorih. Za vse podrobnosti glejte Pošiljanje sporočil sistemskega dnevnika varnostnih dogodkov iz klasičnih naprav. |
Pošiljanje sporočil sistemskega dnevnika varnostnih dogodkov iz naprav FTD
Ta postopek dokumentira konfiguracijo najboljše prakse za pošiljanje sporočil sistemskega dnevnika za varnostne dogodke (povezava, povezava, povezana z varnostjo, vdor, filein dogodki zlonamerne programske opreme) iz naprav Firepower Threat Defense.
Opomba
Številne nastavitve sistemskega dnevnika Firepower Threat Defense niso uporabne za varnostne dogodke. Konfigurirajte samo možnosti, opisane v tem postopku.
Preden začnete
- V FMC konfigurirajte pravilnike za ustvarjanje varnostnih dogodkov in preverite, ali so dogodki, ki jih pričakujete, prikazani v ustreznih tabelah v meniju Analiza.
- Zberite naslov IP strežnika sistemskega dnevnika, vrata in protokol (UDP ali TCP):
- Zagotovite, da lahko vaše naprave dosežejo strežnik(e) syslog.
- Potrdite, da strežnik(i) syslog lahko sprejemajo oddaljena sporočila.
- Za pomembne informacije o beleženju povezav glejte poglavje Beleženje povezav.
Postopek
- 1. korak Konfigurirajte nastavitve sistemskega dnevnika za vašo napravo Firepower Threat Defense:
- Kliknite Naprave > Nastavitve platforme.
- Uredite pravilnik o nastavitvah platforme, povezan z vašo napravo Firepower Threat Defense.
- V levem podoknu za krmarjenje kliknite Syslog.
- Kliknite Strežniki Syslog in kliknite Dodaj, da vnesete strežnik, protokol, vmesnik in povezane informacije. Če imate vprašanja o možnostih na tej strani, glejte Konfiguracija strežnika Syslog.
- Kliknite Nastavitve sistemskega dnevnika in konfigurirajte naslednje nastavitve:
- Omogoči Timestamp v sporočilih Syslog
- Časovni časamp Oblika
- Omogoči ID naprave Syslog
- Kliknite Nastavitev beleženja.
- Izberite, ali želite pošiljati sistemske dnevnike v formatu EMBLEM.
- Shranite svoje nastavitve.
- 2. korak Konfigurirajte splošne nastavitve beleženja za politiko nadzora dostopa (vključno z file in beleženje zlonamerne programske opreme):
- Kliknite Politike > Nadzor dostopa.
- Uredite veljavno politiko nadzora dostopa.
- Kliknite Beleženje.
- Izberite FTD 6.3 in novejšo različico: uporabite nastavitve sistemskega dnevnika, konfigurirane v pravilniku o nastavitvah platforme FTD, nameščenem v napravi.
- (Izbirno) Izberite resnost sistemskega dnevnika.
- Če boste poslali file in dogodke zlonamerne programske opreme, izberite Pošlji sporočila sistemskega dnevnika za File in dogodki zlonamerne programske opreme.
- Kliknite Shrani.
- 3. korak Omogočite beleženje dogodkov povezav, povezanih z varnostjo, za pravilnik o nadzoru dostopa:
- V istem pravilniku za nadzor dostopa kliknite zavihek Varnostna inteligenca.
- Na vsakem od naslednjih mest kliknite Beleženje (
) in omogočite začetek in konec povezav ter Syslog Server:
- Poleg pravilnika DNS.
- V polju Seznam blokiranih za Omrežja in za URLs.
- Kliknite Shrani.
- 4. korak Omogočite beleženje sistemskega dnevnika za vsako pravilo v pravilniku za nadzor dostopa:
- V istem pravilniku za nadzor dostopa kliknite zavihek Pravila.
- Kliknite pravilo za urejanje.
- V pravilu kliknite zavihek Beleženje.
- Izberite, ali želite beležiti začetek ali konec povezav ali oboje.
(Beleženje povezave ustvari veliko podatkov; beleženje tako na začetku kot na koncu ustvari približno dvakrat toliko podatkov. Vsake povezave ni mogoče zabeležiti tako na začetku kot na koncu.) - Če se boste prijavili file dogodkov izberite Dnevnik Files.
- Omogoči strežnik Syslog.
- Preverite, ali je pravilo »Uporaba privzete konfiguracije sistemskega dnevnika v beleženju nadzora dostopa«.
- Kliknite Dodaj.
- Ponovite za vsako pravilo v pravilniku.
- 5. korak Če boste pošiljali dogodke vdora:
- Pomaknite se do pravilnika o vdorih, ki je povezan z vašim pravilnikom za nadzor dostopa.
- V pravilniku o vdorih kliknite Napredne nastavitve > Opozorilo sistemskega dnevnika > Omogočeno.
- Po potrebi kliknite Uredi
- Vnesite možnosti:
Možnost Vrednost Gostitelj beleženja Razen če boste pošiljali sporočila sistemskega dnevnika o dogodkih vdora na drug strežnik sistemskega dnevnika, kot boste pošiljali druga sporočila sistemskega dnevnika, pustite to polje prazno, če želite uporabiti nastavitve, ki ste jih konfigurirali zgoraj. Objekt Ta nastavitev je uporabna le, če na tej strani določite gostitelja za beleženje. Za opise glejte Zmožnosti Syslog Alert.
Resnost Ta nastavitev je uporabna le, če na tej strani določite gostitelja za beleženje. Za opise glejte Ravni resnosti sistemskega dnevnika.
- Kliknite Nazaj.
- V levem podoknu za krmarjenje kliknite Informacije o pravilniku.
- Kliknite Potrdi spremembe.
Kaj storiti naprej
- (Izbirno) Konfigurirajte različne nastavitve beleženja za posamezne politike in pravila. Oglejte si ustrezne vrstice tabele v lokacijah konfiguracije za sistemske dnevnike za dogodke povezav in varnostnih informacij (vse naprave).
- Te nastavitve zahtevajo opozorilne odzive sistemskega dnevnika, ki so konfigurirani, kot je opisano v Ustvarjanje odziva opozorila sistemskega dnevnika. Ne uporabljajo nastavitev platforme, ki ste jih konfigurirali v tem postopku.
- Če želite konfigurirati beleženje sistemskega dnevnika varnostnih dogodkov za klasične naprave, glejte Pošiljanje sporočil sistemskega dnevnika varnostnih dogodkov iz klasičnih naprav.
- Če ste končali s spremembami, jih uvedite v upravljane naprave.
Pošiljanje sporočil sistemskega dnevnika varnostnih dogodkov iz klasičnih naprav
Preden začnete
- Konfigurirajte pravilnike za ustvarjanje varnostnih dogodkov.
- Zagotovite, da lahko vaše naprave dosežejo strežnik(e) syslog.
- Potrdite, da strežnik(i) syslog lahko sprejemajo oddaljena sporočila.
- Za pomembne informacije o beleženju povezav glejte poglavje Beleženje povezav.
Postopek
- 1. korak Konfigurirajte odziv na opozorilo za vaše klasične naprave: glejte Ustvarjanje odziva na opozorilo v sistemskem dnevniku.
- 2. korak Konfigurirajte nastavitve sistemskega dnevnika v pravilniku za nadzor dostopa:
- Kliknite Politike > Nadzor dostopa.
- Uredite veljavno politiko nadzora dostopa.
- Kliknite Beleženje.
- Izberite Pošlji z uporabo posebnega opozorila sistemskega dnevnika.
- Izberite Opozorilo sistemskega dnevnika, ki ste ga ustvarili zgoraj.
- Kliknite Shrani.
- 3. korak Če boste poslali file in dogodki zlonamerne programske opreme:
- Izberite Pošlji sporočila sistemskega dnevnika za File in dogodki zlonamerne programske opreme.
- Kliknite Shrani.
- 4. korak Če boste pošiljali dogodke vdora:
- Pomaknite se do pravilnika o vdorih, ki je povezan z vašim pravilnikom za nadzor dostopa.
- V pravilniku o vdorih kliknite Napredne nastavitve > Opozorilo sistemskega dnevnika > Omogočeno.
- Po potrebi kliknite Uredi
- Vnesite možnosti:
Možnost Vrednost Gostitelj beleženja Razen če boste pošiljali sporočila sistemskega dnevnika o dogodkih vdora na drug strežnik sistemskega dnevnika, kot boste pošiljali druga sporočila sistemskega dnevnika, pustite to polje prazno, če želite uporabiti nastavitve, ki ste jih konfigurirali zgoraj. Objekt Ta nastavitev je uporabna le, če na tej strani določite gostitelja za beleženje. Glejte Syslog Alert Facilities.
Resnost Ta nastavitev je uporabna le, če na tej strani določite gostitelja za beleženje. Glejte Ravni resnosti sistemskega dnevnika.
- Kliknite Nazaj.
- V levem podoknu za krmarjenje kliknite Informacije o pravilniku.
- Kliknite Potrdi spremembe.
Kaj storiti naprej
- (Izbirno) Konfigurirajte različne nastavitve beleženja za posamezna pravila za nadzor dostopa. Oglejte si ustrezne vrstice tabele v lokacijah konfiguracije za sistemske dnevnike za dogodke povezav in varnostnih informacij (vse naprave). Te nastavitve zahtevajo opozorilne odzive sistemskega dnevnika, ki so konfigurirani, kot je opisano v Ustvarjanje odziva opozorila sistemskega dnevnika. Ne uporabljajo nastavitev, ki ste jih konfigurirali zgoraj.
- Če želite konfigurirati beleženje sistemskega dnevnika varnostnih dogodkov za naprave FTD, glejte Pošiljanje sporočil sistemskega dnevnika varnostnih dogodkov iz naprav FTD.
Konfiguracijske lokacije za sistemske dnevnike varnostnih dogodkov
- Konfiguracijske lokacije za sistemske dnevnike za povezave in dogodke varnostnega obveščanja (vse naprave)12
- Konfiguracijske lokacije za sistemske dnevnike za dogodke vdorov (naprave FTD)
- Konfiguracijske lokacije za sistemske dnevnike za dogodke vdorov (naprave, ki niso FTD)
- Konfiguracijske lokacije za sistemske dnevnike za File in dogodki zlonamerne programske opreme
Lokacije konfiguracije za sistemske dnevnike za dogodke povezav in varnostnih informacij (vse naprave)
Nastavitve beleženja lahko konfigurirate na številnih mestih. Uporabite spodnjo tabelo, da zagotovite, da ste nastavili možnosti, ki jih potrebujete.
Pomembno
- Bodite zelo pozorni pri konfiguriranju nastavitev sistemskega dnevnika, še posebej pri uporabi privzetih vrednosti, podedovanih iz drugih konfiguracij. Nekatere možnosti morda NISO na voljo za vse modele upravljanih naprav in različice programske opreme, kot je navedeno v spodnji tabeli.
- Za pomembne informacije pri konfiguriranju beleženja povezav glejte poglavje Beleženje povezav.
| Konfiguracija Lokacija | Opis in več Informacije |
| Naprave > Nastavitve platforme, pravilnik o nastavitvah zaščite pred grožnjami, Syslog | Ta možnost velja samo za naprave Firepower Threat Defense.
Nastavitve, ki jih konfigurirate tukaj, lahko podate v nastavitvah beleženja za pravilnik o nadzoru dostopa in jih nato uporabite ali preglasite v preostale politike in pravila v tej tabeli. Glejte Nastavitve platforme FTD, ki veljajo za sporočila sistemskega dnevnika varnostnih dogodkov ter O sistemskem dnevniku in podtemah. |
| Politike > Nadzor dostopa, , Sečnja | Nastavitve, ki jih konfigurirate tukaj, so privzete nastavitve za sistemske dnevnike za vse dogodke povezav in varnostnega obveščanja, razen če preglasite privzete nastavitve v podrejenih pravilnikih in pravilih na lokacijah, navedenih v preostalih vrsticah te tabele.
Priporočena nastavitev za naprave FTD: Uporabite nastavitve platforme FTD. Za informacije glejte Nastavitve platforme FTD, ki veljajo za sporočila sistemskega dnevnika o varnostnih dogodkih ter O sistemskem dnevniku in podtemah. Zahtevana nastavitev za vse druge naprave: Uporabite opozorilo sistemskega dnevnika. Če podate opozorilo sistemskega dnevnika, glejte Ustvarjanje odziva opozorila sistemskega dnevnika. Za več informacij o nastavitvah na zavihku Beleženje glejte Nastavitve beleženja za pravilnike za nadzor dostopa. |
| Politike > Nadzor dostopa, , Pravila, Privzeto dejanje vrsta,
Sečnja ( |
Nastavitve beleženja za privzeto dejanje, povezano s politiko nadzora dostopa.
Oglejte si informacije o beleženju v poglavju Pravila za nadzor dostopa in Beleženje povezav s privzetim dejanjem pravilnika. |
| Politike > Nadzor dostopa, , Pravila, , Sečnja | Nastavitve beleženja za določeno pravilo v pravilniku za nadzor dostopa.
Glejte informacije o beleženju v poglavju Pravila za nadzor dostopa. |
| Politike > Nadzor dostopa, , Varnostne obveščevalne službe,
Sečnja ( |
Nastavitve beleženja za sezname blokiranih varnostnih informacij. Za konfiguracijo kliknite te gumbe:
• Možnosti beleženja seznama blokiranih DNS • URL Možnosti beleženja seznama blokov • Možnosti beleženja seznama blokiranih omrežij (za naslove IP na seznamu blokiranih)
Glejte Konfigurirajte varnostno obveščanje, vključno z razdelkom s predpogoji ter podtemami in povezavami. |
| Politike > SSL, ,
Privzeto dejanje vrsta, Sečnja ( |
Nastavitve beleženja za privzeto dejanje, povezano s pravilnikom SSL.
Glejte Beleženje povezav s privzetim dejanjem pravilnika. |
| Politike > SSL, , , Sečnja | Nastavitve beleženja za pravila SSL.
Glejte Komponente pravila TLS/SSL. |
| Politike > Predfilter, ,
Privzeto dejanje vrsta, Sečnja ( |
Nastavitve beleženja za privzeto dejanje, povezano s pravilnikom predfiltra.
Glejte Beleženje povezav s privzetim dejanjem pravilnika. |
| Politike > Predfilter, ,
, Sečnja |
Nastavitve beleženja za vsako pravilo predfiltra v pravilniku predfiltra.
Glejte Komponente pravila predora in predfiltra |
| Politike > Predfilter, ,
, Sečnja |
Nastavitve beleženja za vsako pravilo predora v pravilniku predfiltra.
Glejte Komponente pravila predora in predfiltra |
| Dodatne nastavitve sistemskega dnevnika za konfiguracije gruče FTD: | Poglavje Clustering for the Firepower Threat Defense ima več sklicev na sistemski dnevnik; v poglavju poiščite »syslog«. |
Konfiguracijske lokacije za sistemske dnevnike za dogodke vdorov (naprave FTD)
Nastavitve sistemskega dnevnika za pravilnike o vdorih lahko določite na različnih mestih in po želji podedujete nastavitve iz pravilnika za nadzor dostopa ali nastavitev platforme FTD ali obojega.
| Konfiguracija Lokacija | Opis in več Informacije |
| Naprave > Platforma nastavitve, pravilnik o nastavitvah zaščite pred grožnjami, Syslog | Cilje sistemskega dnevnika, ki jih konfigurirate tukaj, lahko podate na zavihku Beleženje pravilnika za nadzor dostopa, ki je lahko privzet za pravilnik o vdorih.
Glejte Nastavitve platforme FTD, ki veljajo za sporočila sistemskega dnevnika varnostnih dogodkov ter O sistemskem dnevniku in podtemah. |
| Politike > Nadzor dostopa, , Sečnja | Privzeta nastavitev za cilj sistemskega dnevnika za vdor
dogodkov, če politika vdorov ne določa drugih gostiteljev za beleženje. Oglejte si nastavitve beleženja za pravilnike za nadzor dostopa. |
| Politike > Vdor, , Napredne nastavitve, omogoči Sistemsko opozorilo, kliknite Uredi | Če želite določiti zbiralnike sistemskega dnevnika, ki niso cilji, določeni v zavihku Beleženje pravilnika za nadzor dostopa, in določiti možnost in resnost, glejte Konfiguriranje opozorila sistemskega dnevnika za dogodke vdora.
Če želite uporabiti Resnost or Objekt ali oboje, kot je konfigurirano v pravilniku o vdorih, morate tudi konfigurirajte gostitelje za beleženje v pravilniku. Če uporabljate gostitelje za beleženje, določene v pravilniku za nadzor dostopa, se resnost in možnost, podana v pravilniku o vdorih, ne bosta uporabila. |
Konfiguracijske lokacije za sistemske dnevnike za dogodke vdorov (naprave, ki niso FTD)
- (Privzeto) Politika nadzora dostopa Nastavitve beleženja za pravilnike nadzora dostopa, ČE določite opozorilo sistemskega dnevnika (Glejte Ustvarjanje odziva opozorila sistemskega dnevnika.)
- Ali pa si oglejte Konfiguriranje opozoril v sistemskem dnevniku za dogodke vdora.
Pravilnik o vdorih privzeto uporablja nastavitve na zavihku Beleženje pravilnika za nadzor dostopa. Če tam niso konfigurirane nastavitve, ki veljajo za naprave, ki niso FTD, sistemski dnevniki ne bodo poslani za naprave, ki niso FTD, in opozorilo se ne prikaže.
Konfiguracijske lokacije za sistemske dnevnike za File in dogodki zlonamerne programske opreme
| Konfiguracija Lokacija | Opis in več Informacije |
| V pravilniku o nadzoru dostopa:
Politike > Nadzor dostopa, , Sečnja |
To je glavna lokacija za konfiguracijo sistema za pošiljanje sistemskih dnevnikov file in dogodki zlonamerne programske opreme.
Če ne uporabljate nastavitev sistemskega dnevnika v nastavitvah platforme FTD, morate ustvariti tudi odgovor na opozorilo. Glejte Ustvarjanje odziva na opozorilo sistemskega dnevnika. |
| Konfiguracija Lokacija | Opis in več Informacije |
| V nastavitvah platforme za obrambo pred grožnjami Firepower:
Naprave > Platforma nastavitve, pravilnik o nastavitvah zaščite pred grožnjami, Syslog |
Te nastavitve veljajo samo za naprave Firepower Threat Defense, ki izvajajo podprte različice, in samo, če konfigurirate zavihek Beleženje v pravilniku za nadzor dostopa za uporabo nastavitev platforme FTD.
Glejte Nastavitve platforme FTD, ki veljajo za sporočila sistemskega dnevnika varnostnih dogodkov ter O sistemskem dnevniku in podtemah. |
| V pravilu za nadzor dostopa:
Politike > Nadzor dostopa, , , Sečnja |
Če ne uporabljate nastavitev sistemskega dnevnika v nastavitvah platforme FTD, morate ustvariti tudi odgovor na opozorilo. Glejte Ustvarjanje odziva na opozorilo sistemskega dnevnika. |
Anatomija sporočil sistemskega dnevnika varnostnih dogodkov
Example sporočilo o varnostnem dogodku FTD (dogodek vdora)

Tabela 1: Komponente sporočil sistemskega dnevnika varnostnih dogodkov
| Postavka številka in Sample Sporočilo | Glava Element | Opis |
| 0 | PRI | Prednostna vrednost, ki predstavlja možnost in resnost opozorila. Vrednost se prikaže v sporočilih sistemskega dnevnika samo, ko omogočite prijavo v formatu EMBLEM z nastavitvami platforme FMC. Če ti
omogoči beleženje dogodkov vdorov prek zavihka Beleženje politike nadzora dostopa, se vrednost PRI samodejno prikaže v sporočilih sistemskega dnevnika. Za informacije o tem, kako omogočiti format EMBLEM, glejte Omogočanje beleženja in Konfiguracija osnovnih nastavitev. Za informacije o PRI glejte RFC5424. |
| 1 | Časovni časamp | Datum in čas, ko je bilo sporočilo sistemskega dnevnika poslano iz naprave.
• (Sistemski dnevniki, poslani iz naprav FTD) Za sistemske dnevnike, poslane z uporabo nastavitev v pravilniku za nadzor dostopa in njegovih potomcih, ali če je navedena uporaba te oblike zapisa v nastavitvah platforme FTD, je format datuma format, določen v časovnem intervalu ISO 8601amp obliki, kot je določeno v RFC 5424 (llll-MM-ddTHH:mm:ssZ), kjer črka Z označuje časovni pas UTC. • (Sistemski dnevniki, poslani iz vseh drugih naprav) Za sistemske dnevnike, poslane z uporabo nastavitev v pravilniku za nadzor dostopa in njegovih potomcih, je format datuma format, določen v časovnem intervalu ISO 8601amp obliki, kot je določeno v RFC 5424 (llll-MM-ddTHH:mm:ssZ), kjer črka Z označuje časovni pas UTC. • V nasprotnem primeru so to mesec, dan in čas v časovnem pasu UTC, čeprav časovni pas ni naveden.
Za nastavitev časaamp nastavitev v nastavitvah platforme FTD, glejte Konfiguracija nastavitev sistemskega dnevnika. |
| 2 | Naprava ali vmesnik, s katerega je bilo sporočilo poslano.
To je lahko: • IP naslov vmesnika • Ime gostitelja naprave • Identifikator naprave po meri |
(Za sistemske dnevnike, poslane iz naprav FTD)
Če je bilo sporočilo sistemskega dnevnika poslano z nastavitvami platforme FTD, je to vrednost konfigurirana v Nastavitve sistemskega dnevnika za Omogoči ID naprave Syslog možnost, če je navedena. V nasprotnem primeru ta element ni prisoten v glavi. Če želite konfigurirati to nastavitev v nastavitvah platforme FTD, glejte Konfiguriranje nastavitev sistemskega dnevnika. |
| 3 | Vrednost po meri | Če je bilo sporočilo poslano z odgovorom na opozorilo, je to Tag vrednost, konfigurirana v odgovoru na opozorilo, ki je poslal sporočilo, če je konfigurirana. (Glejte Ustvarjanje odziva na opozorilo sistemskega dnevnika.)
V nasprotnem primeru ta element ni prisoten v glavi. |
| 4 | %FTD
%NGIPS |
Vrsta naprave, ki je poslala sporočilo.
• %FTD je obramba pred grožnjami z ognjeno močjo • %NGIPS so vse druge naprave |
| 5 | Resnost | Resnost, navedena v nastavitvah sistemskega dnevnika za pravilnik, ki je sprožil sporočilo.
Za opise resnosti glejte Stopnje resnosti ali Ravni resnosti Syslog. |
| 6 | Identifikator vrste dogodka | • 430001: dogodek vdora
• 430002: dogodek povezave, zabeležen na začetku povezave • 430003: dogodek povezave, zabeležen ob koncu povezave
• 430004: File dogodek • 430005: File dogodek zlonamerne programske opreme |
| — | Objekt | Glejte Pripomoček v sporočilih sistemskega dnevnika varnostnih dogodkov |
| — | Ostanek sporočila | Polja in vrednosti ločeni z dvopičji.
Polja s praznimi ali neznanimi vrednostmi so izpuščena iz sporočil. Za opise polj glejte: • Polja dogodkov povezav in varnostnih informacij. • Polja dogodkov vdora • File in polja dogodkov zlonamerne programske opreme
Opomba Seznami opisov polj vključujejo polja sistemskega dnevnika in polja, vidna v dogodku viewer (možnosti menija v meniju Analiza v središču za upravljanje požarne moči web vmesnik.) Polja, ki so na voljo prek sistemskega dnevnika, so označena kot taka. Nekatera polja so vidna v dogodku viewer niso na voljo prek syslog. Tudi nekatera polja sistemskega dnevnika niso vključena v dogodek viewer (vendar je morda na voljo prek iskanja), nekatera polja pa so združena ali ločena. |
Pripomoček v sporočilih sistemskega dnevnika varnostnih dogodkov
Vrednosti zmogljivosti na splošno niso pomembne v sporočilih sistemskega dnevnika za varnostne dogodke. Če pa potrebujete Facility, uporabite naslednjo tabelo:
| Naprava | Za vključitev naprave v dogodke povezav | Za Vključi Objekt in Vdori | Lokacija v sporočilu Syslog |
| FTD | Uporabite možnost EMBLEM v nastavitvah platforme FTD.
Objekt je vedno OPOZORILO za dogodke povezave pri pošiljanju sporočil syslog z uporabo nastavitev platforme FTD. |
Uporabite možnost EMBLEM v nastavitvah platforme FTD oz
konfigurirajte beleženje z uporabo nastavitev sistemskega dnevnika v pravilniku o vdorih. Če uporabljate pravilnik o vdorih, morate v nastavitvah pravilnika o vdorih določiti tudi gostitelja beleženja. |
Pripomoček se ne pojavi v glavi sporočila, vendar lahko zbiralnik sistemskega dnevnika izpelje vrednost
temelji na RFC 5424, razdelek 6.2.1. |
| Omogoči opozorila sistemskega dnevnika in
konfigurirajte zmogljivost in resnost v pravilniku o vdorih. Glejte Konfiguriranje opozoril v sistemskem dnevniku za dogodke vdora. |
|||
| Naprave, razen FTD | Uporabite opozorilni odgovor. | Uporabite nastavitev sistemskega dnevnika v naprednih nastavitvah pravilnika o vdorih ali odziv na opozorilo, opredeljen na zavihku Beleženje pravilnika za nadzor dostopa. |
Za več informacij glejte Zmožnosti in stopnje resnosti za opozorila sistemskega dnevnika o vdoru in Ustvarjanje odziva opozorila sistemskega dnevnika.
Vrste sporočil sistemskega dnevnika Firepower
Firepower lahko pošlje več tipov podatkov sistemskega dnevnika, kot je opisano v naslednji tabeli:
| Vrsta podatkov Syslog | glej |
| Revizijski dnevniki FMC | Pretakajte revizijske dnevnike v Syslog in poglavje Revizija sistema |
| Revizijski dnevniki iz klasičnih naprav (ASA FirePOWER, NGIPSv) | Pretakajte dnevnike nadzora iz klasičnih naprav in poglavja Nadzor sistema
Ukaz CLI: syslog |
| Zdravje naprave in dnevniki, povezani z omrežjem, iz naprav FTD | O Syslogu in podtemah |
| Dnevniki dogodkov povezav, varnostnih informacij in vdorov iz naprav FTD | O konfiguriranju sistema za pošiljanje podatkov o varnostnem dogodku v Syslog. |
| Dnevniki dogodkov povezav, varnostnih informacij in vdorov iz klasičnih naprav | O konfiguriranju sistema za pošiljanje podatkov o varnostnem dogodku v Syslog |
| Dnevniki za file in dogodki zlonamerne programske opreme | O konfiguriranju sistema za pošiljanje podatkov o varnostnem dogodku v Syslog |
Omejitve Syslog za varnostne dogodke
- Če boste uporabljali sistemski dnevnik ali dogodke shranjevali zunaj, se izogibajte posebnim znakom v imenih objektov, kot so imena pravilnikov in pravil. Imena objektov ne smejo vsebovati posebnih znakov, kot so vejice, ki jih sprejemna aplikacija lahko uporablja kot ločila.
- Traja lahko do 15 minut, da se dogodki prikažejo v zbiralniku sistemskega dnevnika.
- Podatki za naslednje file in dogodki zlonamerne programske opreme niso na voljo prek sistemskega dnevnika:
- Retrospektivni dogodki
- Dogodki, ki jih je ustvaril AMP za končne točke
Pretakanje strežnika eStreamer
- Event Streamer (eStreamer) vam omogoča pretakanje več vrst podatkov o dogodkih iz centra za upravljanje Firepower v odjemalsko aplikacijo, razvito po meri. Za več informacij glejte Priročnik za integracijo Firepower System Event Streamer.
- Preden lahko naprava, ki jo želite uporabiti kot strežnik eStreamer, začne pretakati dogodke eStreamer zunanjemu odjemalcu, morate konfigurirati strežnik eStreamer za pošiljanje dogodkov odjemalcem, zagotavljanje informacij o odjemalcu in ustvarjanje nabora poverilnic za preverjanje pristnosti, ki se uporabljajo pri vzpostavljanju komunikacije. Vse te naloge lahko izvajate v uporabniškem vmesniku naprave. Ko so vaše nastavitve shranjene, bodo dogodki, ki ste jih izbrali, na zahtevo posredovani odjemalcem eStreamer.
- Nadzirate lahko, katere vrste dogodkov lahko strežnik eStreamer posreduje odjemalcem, ki jih zahtevajo.
Tabela 2: Vrste dogodkov, ki jih lahko prenaša strežnik eStreamer
| Dogodek Vrsta | Opis |
| Vdori | vdorne dogodke, ki jih ustvarijo upravljane naprave |
| Paketni podatki dogodka vdora | paketov, povezanih z dogodki vdora |
| Dodatni podatki o dogodku vdora | dodatne podatke, povezane z vdorom, kot so izvorni naslovi IP odjemalca, ki se povezuje z a web strežnik prek proxyja HTTP ali izravnalnika obremenitve |
| Dogodki odkritja | Dogodki odkrivanja omrežja |
| Korelacija in Dovoli Seznam dogodkov | korelacija in skladnost omogočata seznam dogodkov |
| Opozorila o zastavici vpliva | opozorila o vplivu, ki jih ustvari FMC |
| Uporabniški dogodki | uporabniške dogodke |
| Dogodek Vrsta | Opis |
| Dogodki zlonamerne programske opreme | dogodki zlonamerne programske opreme |
| File Dogodki | file dogodkov |
| Dogodki povezave | informacije o prometu seje med vašimi nadzorovanimi gostitelji in vsemi drugimi gostitelji. |
Primerjava Syslog in eStreamer za varnostne dogodke
Na splošno bi morale organizacije, ki trenutno nimajo večjih obstoječih naložb v eStreamer, za zunanje upravljanje podatkov o varnostnih dogodkih uporabljati sistemski dnevnik namesto eStreamer.
| Syslog | eStreamer |
| Prilagajanje ni potrebno | Za prilagoditev spremembam v vsaki izdaji je potrebno precejšnje prilagajanje in stalno vzdrževanje |
| Standardno | Lastniški |
| Standard Syslog ne ščiti pred izgubo podatkov, zlasti pri uporabi UDP | Zaščita pred izgubo podatkov |
| Pošilja neposredno iz naprav | Pošilja iz FMC, dodaja stroške obdelave |
| Podpora za file in dogodki zlonamerne programske opreme, povezava
dogodki (vključno z varnostno obveščevalnimi dogodki) in dogodki vdora. |
Podpora za vse vrste dogodkov, navedene v eStreamer Server Streaming. |
| Nekatere podatke o dogodkih lahko pošlje samo FMC. Glejte Podatki poslani samo prek eStreamer, ne prek Syslog. | Vključuje podatke, ki jih ni mogoče poslati prek sistemskega dnevnika neposredno iz naprav. Glejte Podatki poslani samo prek eStreamer, ne prek Syslog. |
Podatki so poslani samo prek eStreamerja, ne prek Syslog-a
Naslednji podatki so na voljo samo v centru za upravljanje Firepower in jih zato ni mogoče poslati prek sistemskega dnevnika iz naprav:
- Dnevniki paketov
- Dogodek vdora Dodatni podatki
Za opis glejte Pretakanje strežnika eStreamer. - Statistika in zbirni dogodki
- Dogodki odkrivanja omrežja
- Aktivnost uporabnika in dogodki prijave
- Korelacijski dogodki
- Za dogodke zlonamerne programske opreme:
- retrospektivne sodbe
- ThreatName in Disposition, razen če so bili podatki o ustreznih SHA že sinhronizirani z napravo
- Naslednja polja:
- Polji Impact in ImpactFlag
Za opis glejte Pretakanje strežnika eStreamer. - polje IOC_Count
- Polji Impact in ImpactFlag
- Večina neobdelanih ID-jev in UUID-jev.
Izjeme:- Sistemski dnevniki za dogodke povezav vključujejo naslednje: FirewallPolicyUUID, FirewallRuleID, TunnelRuleID, MonitorRuleID, SI_CategoryID, SSL_PolicyUUID in SSL_RuleID
- Sistemski dnevniki za dogodke vdorov vključujejo IntrusionPolicyUUID, GeneratorID in SignatureID
- Razširjeni metapodatki, vključno z, vendar ne omejeno na:
- Podrobnosti o uporabniku, ki jih zagotovi LDAP, kot so polno ime, oddelek, telefonska številka itd. Syslog v dogodkih zagotavlja samo uporabniška imena.
- Podrobnosti za informacije, ki temeljijo na stanju, kot so podrobnosti potrdila SSL. Syslog zagotavlja osnovne informacije, kot je prstni odtis potrdila, ne bo pa zagotovil drugih podrobnosti potrdila, kot je cert CN.
- Podrobne informacije o aplikaciji, kot je App Tags in kategorije. Syslog ponuja samo imena aplikacij. Nekatera metapodatkovna sporočila vključujejo tudi dodatne informacije o predmetih.
- Informacije o geolokaciji
Izbira vrst dogodkov eStreamer
- Potrditvena polja za konfiguracijo dogodkov eStreamer nadzirajo, katere dogodke lahko posreduje strežnik eStreamer.
- Vaš odjemalec mora v sporočilu z zahtevo, ki ga pošlje strežniku eStreamer, še vedno posebej zahtevati vrste dogodkov, ki jih želite prejeti. Za več informacij glejte Vodnik za integracijo Firepower System Event Streamer.
- Pri uvedbi z več domenami lahko konfigurirate konfiguracijo dogodkov eStreamer na kateri koli ravni domene. Če pa je predhodna domena omogočila določeno vrsto dogodka, te vrste dogodka ne morete onemogočiti v podrejenih domenah.
- Za izvedbo te naloge za FMC morate biti skrbniški uporabnik.
Postopek
- 1. korak Izberite Sistem > Integracija.
- 2. korak Kliknite eStreamer.
- 3. korak V razdelku Konfiguracija dogodkov eStreamer potrdite ali počistite potrditvena polja poleg vrst dogodkov, za katere želite, da jih eStreamer posreduje odjemalcem, ki zahtevajo, kot je opisano v Streaming strežniku eStreamer.
- Korak 4 Kliknite Shrani.
Konfiguriranje komunikacij odjemalca eStreamer
- Preden lahko eStreamer pošlje dogodke eStreamer odjemalcu, morate odjemalca dodati v bazo enakovrednih strežnika eStreamer s strani eStreamer. Prav tako morate kopirati potrdilo o pristnosti, ki ga ustvari strežnik eStreamer, v odjemalca. Ko dokončate te korake, vam ni treba znova zagnati storitve eStreamer, da omogočite odjemalcu povezavo s strežnikom eStreamer.
- Pri uvedbi z več domenami lahko ustvarite odjemalca eStreamer v kateri koli domeni. Certifikat za preverjanje pristnosti odjemalcu omogoča, da zahteva dogodke samo iz domene odjemalskega potrdila in vseh podrejenih domen. Konfiguracijska stran eStreamer prikazuje samo odjemalce, povezane s trenutno domeno, tako da, če želite prenesti ali preklicati potrdilo, preklopite na domeno, kjer je bil ustvarjen odjemalec.
- Za izvedbo te naloge za FMC morate biti skrbnik ali skrbnik odkrivanja.
Postopek
- 1. korak Izberite Sistem > Integracija.
- 2. korak Kliknite eStreamer.
- 3. korak Kliknite Ustvari odjemalca.
- 4. korak V polje Ime gostitelja vnesite ime gostitelja ali naslov IP gostitelja, ki izvaja odjemalca eStreamer.
Opomba Če niste konfigurirali ločljivosti DNS, uporabite naslov IP. - 5. korak Če želite šifrirati potrdilo file, vnesite geslo v polje Geslo.
- Korak 6 Kliknite Shrani.
Strežnik eStreamer zdaj dovoljuje gostitelju dostop do vrat 8302 na strežniku eStreamer in ustvari potrdilo za preverjanje pristnosti za uporabo med preverjanjem pristnosti odjemalec-strežnik. - 7. korak Kliknite Prenos (
) poleg imena gostitelja odjemalca za prenos potrdila file. - 8. korak Shranite potrdilo file v ustrezen imenik, ki ga vaš odjemalec uporablja za preverjanje pristnosti SSL.
- 9. korak Če želite odjemalcu preklicati dostop, kliknite Izbriši (
) poleg gostitelja, ki ga želite odstraniti.
Upoštevajte, da vam ni treba znova zagnati storitve eStreamer; dostop je takoj preklican.
Analiza dogodkov v Splunk
- Aplikacijo Cisco Secure Firewall (fka Firepower) za Splunk (prej znano kot aplikacija Cisco Firepower za Splunk) lahko uporabite kot zunanje orodje za prikaz in delo s podatki dogodkov Firepower, za iskanje in raziskovanje groženj v vašem omrežju.
- Potreben je eStreamer. To je napredna funkcionalnost. Glejte Pretakanje strežnika eStreamer.
- Za več informacij glejte https://cisco.com/go/firepower-for-splunk.
Analiza dogodkov v IBM QRadar
- Aplikacijo Cisco Firepower za IBM QRadar lahko uporabite kot alternativni način za prikaz podatkov o dogodkih in pomoč pri analizi, iskanju in raziskovanju groženj vašemu omrežju.
- Potreben je eStreamer. To je napredna funkcionalnost. Glejte Pretakanje strežnika eStreamer.
- Za več informacij glejte https://www.cisco.com/c/en/us/td/docs/security/firepower/integrations/QRadar/integration-guide-for-the-cisco-firepower-app-for-ibm-qradar.html.
Zgodovina za analizo podatkov o dogodkih z uporabo zunanjih orodij
| Funkcija | Različica | Podrobnosti |
| Trak SecureX | 7.0 | Trak SecureX se obrne v SecureX za takojšen vpogled v okolje groženj v vaših varnostnih izdelkih Cisco.
Če želite prikazati trak SecureX v FMC, glejte Vodnik za integracijo Firepower in SecureX na https://cisco.com/go/firepower-securex-documentation. Novi/spremenjeni zasloni: Nova stran: Sistem > SecureX |
| Pošlji vse dogodke povezav v oblak Cisco | 7.0 | Zdaj lahko vse povezovalne dogodke pošiljate v oblak Cisco, namesto da pošiljate samo visokoprioritetne povezovalne dogodke.
Novi/spremenjeni zasloni: Nova možnost na strani Sistem > Integracija > Storitve v oblaku |
| Navzkrižni zagon na view podatkov v Secure Network Analytics | 6.7 | Ta funkcija predstavlja hiter način ustvarjanja več vnosov za vašo napravo Secure Network Analytics na strani Analiza > Kontekstualni navzkrižni zagon.
Ti vnosi vam omogočajo, da z desno miškino tipko kliknete ustrezen dogodek za navzkrižni zagon Secure Network Analytics in prikažete informacije, povezane s podatkovno točko, iz katere ste navzkrižno zagnali. Nova postavka menija: Sistem > Beleženje > Varnostna analiza in beleženje Nova stran za konfiguracijo pošiljanja dogodkov v Secure Network Analytics. |
| Kontekstualni navzkrižni zagon
iz dodatnih vrst polj |
6.7 | Zdaj lahko navzkrižno zaženete zunanjo aplikacijo z uporabo naslednjih dodatnih vrst podatkov o dogodkih:
• Politika nadzora dostopa • Politika vdorov • Aplikacijski protokol • Odjemalska aplikacija • Web aplikacija • Uporabniško ime (vključno s področjem)
Nove menijske možnosti: Možnosti kontekstualnega navzkrižnega zagona so zdaj na voljo, ko z desno miškino tipko kliknete zgornje vrste podatkov za dogodke v gradnikih nadzorne plošče in tabelah dogodkov na straneh v meniju Analiza. Podprte platforme: Firepower Management Center |
| Integracija z IBM QRadar | 6.0 in kasneje | Uporabniki IBM QRadar lahko uporabljajo novo aplikacijo, specifično za Firepower, za analizo svojih podatkov o dogodkih. Na razpoložljivo funkcionalnost vpliva vaša različica Firepowerja.
Glejte Analiza dogodkov v IBM QRadar. |
| Izboljšave integracije z odzivom na grožnje Cisco SecureX | 6.5 | • Podpora za regionalne oblake:
• Združene države (Severna Amerika) • Evropa
• Podpora za dodatne vrste dogodkov: • File in dogodki zlonamerne programske opreme • Dogodki povezave z visoko prioriteto To so povezovalni dogodki, povezani z naslednjim: • Vdori • Varnostno obveščevalni dogodki • File in dogodki zlonamerne programske opreme
Spremenjeni zasloni: vklopljene nove možnosti Sistem > Integracija > Storitve v oblaku. Podprte platforme: Vse naprave, podprte v tej izdaji, bodisi prek neposredne integracije ali sistemskega dnevnika. |
| Syslog | 6.5 | Polje AccessControlRuleName je zdaj na voljo v sporočilih sistemskega dnevnika dogodkov vdora. |
| Integracija s Cisco Security Packet Analyzer | 6.5 | Podpora za to funkcijo je bila odstranjena. |
| Integracija z odzivom na grožnje Cisco SecureX | 6.3 (prek syslog, z uporabo proxyja
zbiralec) 6.4 (neposredno) |
Integrirajte podatke o dogodkih vdora Firepower s podatki iz drugih virov za enoten view groženj o vašem omrežju z uporabo zmogljivih orodij za analizo v odzivu na grožnje Cisco SecureX.
Spremenjeni zasloni (različica 6.4): vklopljene nove možnosti Sistem > Integracija > Storitve v oblaku. Podprte platforme: Naprave za zaščito pred grožnjami Firepower z različico 6.3 (prek sistemskega dnevnika) ali 6.4. |
| Podpora za sistemski dnevnik File in dogodki zlonamerne programske opreme | 6.4 | Popolnoma usposobljen file in podatke o dogodkih zlonamerne programske opreme je zdaj mogoče poslati iz upravljanih naprav prek sistemskega dnevnika. Spremenjeni zasloni: Politike > Nadzor dostopa > Nadzor dostopa > Beleženje.
Podprte platforme: vse upravljane naprave z različico 6.4. |
| Integracija s Splunk | Podpira vse različice 6.x | Uporabniki Splunk lahko za analizo dogodkov uporabljajo novo, ločeno aplikacijo Splunk, aplikacijo Cisco Secure Firewall (fka Firepower) za Splunk.
Na razpoložljivo funkcionalnost vpliva vaša različica Firepowerja. Glejte analizo dogodkov v Splunk. |
| Integracija s Cisco Security Packet Analyzer | 6.3 | Predstavljena funkcija: takoj poizvedite Cisco Security Packet Analyzer za pakete, povezane z dogodkom, nato kliknite, da pregledate rezultate v Cisco Security Packet Analyzerju ali jih prenesite za analizo v drugo zunanje orodje.
Novi zasloni: Sistem > Integracija > Analiza paketnega analizatorja > Napredno > Poizvedbe analizatorja paketov Nove možnosti menija: Analizator paketov poizvedb element menija, ko z desno miškino tipko kliknete dogodek na straneh Dashboar in tabel dogodkov na straneh pod menijem Analiza. Podprte platforme: Firepower Management Center |
| Kontekstualni navzkrižni zagon | 6.3 | Predstavljena funkcija: z desno miškino tipko kliknite dogodek, če želite poiskati povezane informacije v vnaprej določenih ali po meri URLzunanjih virov.
Novi zasloni: Analiza > Napredno > Kontekstualni navzkrižni zagon Nove možnosti menija: več možnosti pri desnem kliku dogodka na straneh nadzorne plošče in celo v tabelah na straneh v meniju Analiza. Podprte platforme: Firepower Management Center |
| Sporočila sistemskega dnevnika za
dogodki povezav in vdorov |
6.3 | Zmožnost pošiljanja popolnoma kvalificiranih povezav in dogodkov vdora v zunanji pomnilnik in orodja prek sistemskega dnevnika z uporabo novih poenotenih in poenostavljenih konfiguracij. Glave sporočil so zdaj standardizirane in vključujejo identifikatorje vrste dogodkov, sporočila pa so manjša, ker so polja z neznanimi in praznimi vrednostmi izpuščena.
Podprte platforme: • Vse nove funkcionalnosti: naprave FTD z različico 6.3. • Nekaj novih funkcij: naprave brez FTD, ki uporabljajo različico 6.3. • Manj novih funkcij: vse naprave z različicami, starejšimi od 6.3. Za več informacij si oglejte teme pod O pošiljanju sporočil sistemskega dnevnika za varnostne dogodke. |
| eStreamer | 6.3 | Vsebina eStreamerja je bila premaknjena iz poglavja Viri identitete gostitelja v to poglavje in dodan povzetek, ki primerja eStreamer s sistemskim dnevnikom. |
Dokumenti / Viri
![]() | Analiza dogodkov z uporabo zunanjih orodij |
Reference
- Uporabniški priročnikmanual.tools

