
Analiza zdarzeń Cisco przy użyciu narzędzi zewnętrznych

Informacje o produkcie
Produkt umożliwia użytkownikom integrację z Cisco SecureX i dostęp do niego za pomocą funkcji wstążki w FMC web interfejs.
Specyfikacje
- Integracja: Cisco BezpieczneX
- Interfejs: FMC web interfejs
- Funkcja wstążki: Na dole każdej strony
Instrukcje użytkowania produktu
Dostęp do SecureX za pomocą wstążki
Aby uzyskać dostęp do SecureX za pomocą funkcji wstążki, wykonaj następujące kroki:
- W FMC kliknij wstążkę u dołu dowolnej strony FMC.
- Kliknij „Pobierz SecureX”.
- Zaloguj się do SecureX.
- Kliknij link, aby autoryzować dostęp.
- Kliknij wstążkę, aby ją rozwinąć i użyć.
Analiza zdarzeń przy użyciu narzędzi zewnętrznych
Aby przeprowadzić analizę zdarzeń przy użyciu narzędzi zewnętrznych, wykonaj następujące kroki:
- W FMC kliknij wstążkę u dołu dowolnej strony FMC.
- Kliknij „Pobierz SecureX”.
- Zaloguj się do SecureX.
- Kliknij link, aby autoryzować dostęp.
- Kliknij wstążkę, aby ją rozwinąć i użyć.
Analiza zdarzeń za pomocą rozwiązania Cisco SecureX Threat Response
Rozwiązanie Cisco SecureX Threat Response (wcześniej znane jako Cisco Threat Response) umożliwia użytkownikom szybkie wykrywanie, badanie i reagowanie na zagrożenia. Aby przeprowadzić analizę zdarzeń za pomocą Cisco SecureX Threat Response, wykonaj następujące kroki:
- W FMC kliknij wstążkę u dołu dowolnej strony FMC.
- Kliknij „Pobierz SecureX”.
- Zaloguj się do SecureX.
- Kliknij link, aby autoryzować dostęp.
- Kliknij wstążkę, aby ją rozwinąć i użyć.
View Dane zdarzeń w odpowiedzi na zagrożenia Cisco SecureX
Do view dane zdarzeń w Cisco SecureX Threat Response, postępuj zgodnie z instrukcjami
Te kroki:
- Zaloguj się do Cisco SecureX Threat Response zgodnie z monitem.
Badanie zdarzeń przy użyciu Web-Zasoby oparte na
Aby zbadać zdarzenia za pomocą web-based, wykonaj następujące kroki:
- Zaloguj się do Cisco SecureX Threat Response zgodnie z monitem.
- Użyj kontekstowej funkcji cross-launch, aby znaleźć więcej informacji o potencjalnych zagrożeniach weboparte na zasobach poza Centrum Zarządzania Siłą Ognia.
- Kliknij bezpośrednio z wydarzenia w wydarzeniu viewlub panelu kontrolnym w Centrum Zarządzania Siłą Ognia do odpowiednich informacji w zasobach zewnętrznych.
Informacje o zarządzaniu kontekstowymi zasobami cross-launch
Aby zarządzać zewnętrznymi web-based, wykonaj następujące kroki:
- Przejdź do opcji Analiza > Zaawansowane > Kontekstowe uruchamianie krzyżowe.
- Zarządzaj wstępnie zdefiniowanymi i zewnętrznymi zasobami oferowanymi przez Cisco.
- W razie potrzeby możesz wyłączyć, usunąć lub zmienić nazwę zasobów.
Często zadawane pytania
- P: Co to jest SecureX?
Odp.: SecureX to platforma integracyjna w chmurze Cisco, która umożliwia użytkownikom analizowanie incydentów przy użyciu danych zagregowanych z wielu produktów, w tym Firepower. - P: Jak mogę uzyskać dostęp do SecureX za pomocą funkcji wstążki?
O: Aby uzyskać dostęp do SecureX za pomocą funkcji wstążki, kliknij wstążkę u dołu dowolnej strony FMC i wykonaj podane kroki. - P: Czy mogę view dane zdarzeń w Cisco SecureX Threat Response?
A: Tak, możesz view dane zdarzeń w Cisco SecureX Threat Response, logując się zgodnie z monitem. - P: Jak mogę badać zdarzenia za pomocą weboparte na zasobach?
O: Aby zbadać zdarzenia za pomocą weboparte na zasobach, zaloguj się do Cisco SecureX Threat Response i skorzystaj z funkcji kontekstowego uruchamiania krzyżowego, aby znaleźć odpowiednie informacje.
Zintegruj się z Cisco SecureX
View i pracuj z danymi ze wszystkich produktów zabezpieczających Cisco i nie tylko, za pośrednictwem jednego panelu, portalu w chmurze SecureX. Skorzystaj z narzędzi dostępnych w ramach SecureX, aby wzbogacić wyszukiwanie zagrożeń i dochodzenia. SecureX może również dostarczać przydatnych informacji o urządzeniu i urządzeniach, np. o tym, czy na każdym z nich działa optymalna wersja oprogramowania.
- Aby uzyskać więcej informacji na temat SecureX, zobacz http://www.cisco.com/c/en/us/products/security/securex.html.
- Aby zintegrować Firepower z SecureX, zapoznaj się z Przewodnikiem integracji Firepower i SecureX pod adresem https://cisco.com/go/firepower-securex-documentation.
Uzyskaj dostęp do SecureX za pomocą wstążki
Wstążka pojawia się na dole każdej strony w FMC web interfejs. Za pomocą wstążki możesz szybko przejść do innych produktów zabezpieczających Cisco i pracować z danymi o zagrożeniach z wielu źródeł.
Zanim zaczniesz
- Jeśli nie widzisz wstążki SecureX na dole FMC web stron interfejsu, nie należy stosować tej procedury. Zamiast tego zapoznaj się z Przewodnikiem integracji Firepower i SecureX pod adresem https://cisco.com/go/firepower-securex-documentation.
- Jeśli nie masz jeszcze konta SecureX, uzyskaj je od swojego działu IT.
Procedura
- Krok 1 W FMC kliknij wstążkę u dołu dowolnej strony FMC.
- Krok 2 Kliknij Uzyskaj SecureX.
- Krok 3 Zaloguj się do SecureX.
- Krok 4 Kliknij link, aby autoryzować dostęp.
- Krok 5 Kliknij wstążkę, aby ją rozwinąć i użyć.
Co robić dalej
Informacje na temat funkcji wstążki i sposobu ich używania można znaleźć w pomocy online programu SecureX.
Analiza zdarzeń z reakcją na zagrożenia Cisco SecureX
Rozwiązanie Cisco SecureX na zagrożenia było wcześniej znane jako Cisco Threat Response (CTR). Szybko wykrywaj, badaj i reaguj na zagrożenia za pomocą Cisco SecureX Threat Response, platformy integracyjnej w chmurze Cisco, która umożliwia analizowanie incydentów przy użyciu danych zagregowanych z wielu produktów, w tym Siła ognia.
- Ogólne informacje na temat reakcji na zagrożenia Cisco SecureX można znaleźć w artykule: https://www.cisco.com/c/en/us/products/security/threat-response.html.
- Szczegółowe instrukcje dotyczące integracji Firepower z odpowiedzią na zagrożenia Cisco SecureX można znaleźć w artykule:
- Przewodnik integracji Firepower i Cisco SecureX dotyczący reagowania na zagrożenia pod adresem https://cisco.com/go/firepower-ctr-integration-docs.
View Dane zdarzeń w odpowiedzi na zagrożenia Cisco SecureX
Zanim zaczniesz
- Skonfiguruj integrację zgodnie z opisem w Przewodniku integracji dotyczącym reagowania na zagrożenia Firepower i Cisco SecureX pod adresem https://www.cisco.com/c/en/us/support/security/defense-center/products-installation-and-configuration-guides-list.html.
- Review pomoc online dotyczącą reakcji na zagrożenia Cisco SecureX, aby dowiedzieć się, jak znajdować, badać i podejmować działania w przypadku zagrożeń.
- Aby uzyskać dostęp do odpowiedzi na zagrożenia Cisco SecureX, będziesz potrzebować swoich poświadczeń.
Procedura
Krok 1
W Centrum zarządzania siłą ognia wykonaj jedną z następujących czynności:
- Aby przejść do reakcji na zagrożenie Cisco SecureX z poziomu określonego zdarzenia:
- Przejdź do strony w menu Analiza > Włamania, która zawiera listę obsługiwanych zdarzeń.
- Kliknij prawym przyciskiem źródłowy lub docelowy adres IP i wybierz View w SecureX.
- Do view Informacje o wydarzeniu ogólnie:
- Przejdź do System > Integracje > Usługi w chmurze.
- Kliknij link, aby view zdarzenia w odpowiedzi na zagrożenia Cisco SecureX.
Krok 2
Zaloguj się do odpowiedzi na zagrożenia Cisco SecureX zgodnie z monitem.
Badanie zdarzeń przy użyciu Web-Zasoby oparte na
Użyj kontekstowej funkcji cross-launch, aby szybko znaleźć więcej informacji o potencjalnych zagrożeniach weboparte na zasobach poza Centrum Zarządzania Siłą Ognia. Na przykładample, możesz:
- wyszukaj podejrzany źródłowy adres IP w usłudze hostowanej w chmurze Cisco lub innej firmy, która publikuje informacje o znanych i podejrzewanych zagrożeniach, lub
- Poszukaj przeszłych przypadków określonego zagrożenia w dziennikach historycznych swojej organizacji, jeśli organizacja przechowuje te dane w aplikacji do zarządzania informacjami i zdarzeniami dotyczącymi bezpieczeństwa (SIEM).
- Poszukaj informacji o konkretnym file, w tym file informacje o trajektorii, jeśli Twoja organizacja wdrożyła Cisco AMP dla punktów końcowych.
Badając wydarzenie, możesz kliknąć bezpośrednio na wydarzeniu w wydarzeniu viewlub panelu kontrolnym w Centrum Zarządzania Siłą Ognia do odpowiednich informacji w zasobach zewnętrznych. Pozwala to szybko zebrać kontekst wokół konkretnego zdarzenia na podstawie jego adresów IP, portów, protokołu, domeny i/lub skrótu SHA 256. Na przykładample, załóżmy, że przeglądasz widżet panelu głównego atakujących i chcesz uzyskać więcej informacji na temat jednego z wymienionych źródłowych adresów IP. Chcesz zobaczyć, jakie informacje Talos publikuje na temat tego adresu IP, więc wybierasz zasób „Talos IP”. Talosy web witryna otwiera się na stronie z informacjami o tym konkretnym adresie IP. Można wybierać spośród zestawu predefiniowanych łączy do powszechnie używanych usług analizy zagrożeń Cisco i innych firm, a także dodawać niestandardowe łącza do innych webusług opartych na platformach oraz SIEM i innych produktów, które mają web interfejs. Pamiętaj, że niektóre zasoby mogą wymagać założenia konta lub zakupu produktu.
Informacje o zarządzaniu kontekstowymi zasobami cross-launch
- Zarządzaj zewnętrznymi weboparte na zasobach przy użyciu strony Analiza > Zaawansowane > Kontekstowe uruchamianie krzyżowe.
Wyjątek:
Zarządzaj łączami typu cross-launch do urządzenia Secure Network Analytics, postępując zgodnie z procedurą opisaną w sekcji Konfigurowanie łączy typu cross-launch dla Secure Network Analytics.
- Predefiniowane zasoby oferowane przez Cisco są oznaczone logo Cisco. Pozostałe linki to zasoby stron trzecich.
- Możesz wyłączyć lub usunąć niepotrzebne zasoby lub zmienić ich nazwę, npample, poprzedzając nazwę małą literą „z”, dzięki czemu zasób zostanie posortowany na dół listy. Wyłączenie zasobu typu cross-launch powoduje jego wyłączenie dla wszystkich użytkowników. Nie można przywrócić usuniętych zasobów, ale można je ponownie utworzyć.
- Aby dodać zasób, zobacz Dodawanie kontekstowych zasobów cross-launch.
Wymagania dotyczące niestandardowych kontekstowych zasobów do wzajemnego uruchamiania
Podczas dodawania niestandardowych kontekstowych zasobów do wzajemnego uruchamiania:
- Zasoby muszą być dostępne za pośrednictwem web przeglądarka.
- Obsługiwane są tylko protokoły http i https.
- Obsługiwane są tylko żądania GET; Żądania POST nie są.
- Kodowanie zmiennych w URLs nie jest obsługiwany. Chociaż adresy IPv6 mogą wymagać kodowania dwukropków, większość usług nie wymaga tego kodowania.
- Można skonfigurować maksymalnie 100 zasobów, w tym zasoby wstępnie zdefiniowane.
- Aby utworzyć uruchomienie wzajemne, musisz być administratorem lub analitykiem bezpieczeństwa, ale aby z nich korzystać, możesz być także analitykiem bezpieczeństwa tylko do odczytu.
Dodaj kontekstowe zasoby dotyczące cross-launchów
- Możesz dodać kontekstowe zasoby do wzajemnego uruchamiania, takie jak usługi analizy zagrożeń oraz narzędzia do zarządzania informacjami i zdarzeniami bezpieczeństwa (SIEM).
- W przypadku wdrożeń wielodomenowych możesz przeglądać i wykorzystywać zasoby w domenach nadrzędnych, ale możesz tworzyć i edytować zasoby tylko w bieżącej domenie. Całkowita liczba zasobów we wszystkich domenach jest ograniczona do 100.
Zanim zaczniesz
- Jeśli dodajesz łącza do urządzenia Secure Network Analytics, sprawdź, czy żądane łącza już istnieją; większość łączy jest tworzona automatycznie podczas konfigurowania Cisco Security Analytics i rejestrowania (w siedzibie).
- Zobacz wymagania dotyczące niestandardowych kontekstowych zasobów do wzajemnego uruchamiania.
- Jeśli jest to konieczne dla zasobu, z którym będziesz się łączyć, utwórz lub uzyskaj konto oraz dane uwierzytelniające potrzebne do uzyskania dostępu. Opcjonalnie przypisz i rozprowadź poświadczenia każdemu użytkownikowi, który potrzebuje dostępu.
- Określ składnię łącza zapytania dla zasobu, z którym będziesz się łączyć:
- Uzyskaj dostęp do zasobu za pośrednictwem przeglądarki i korzystając w razie potrzeby z dokumentacji tego zasobu, sformułuj łącze zapytania potrzebne do wyszukania konkretnego sampplik z typem informacji, które chcesz znaleźć za pomocą łącza zapytania, np. adresem IP.
- Uruchom zapytanie, a następnie skopiuj wynik URL z paska lokalizacji przeglądarki.
- Na przykładample, możesz mieć pytanie URL https://www.talosintelligence.com/reputation_center/lookup?search=10.10.10.10.
Procedura
- Krok 1
Wybierz opcję Analiza > Zaawansowane > Kontekstowe uruchamianie krzyżowe. - Krok 2 Kliknij opcję Nowe uruchomienie krzyżowe.
W wyświetlonym formularzu wszystkie pola oznaczone gwiazdką wymagają podania wartości. - Krok 3 Wprowadź unikalną nazwę zasobu.
- Krok 4 Wklej obróbkę URL ciąg znaków z zasobu do pliku URL Pole szablonu.
- Krok 5 Zastąp określone dane (takie jak adres IP) w ciągu zapytania odpowiednią zmienną: Ustaw kursor, a następnie kliknij zmienną (np.ample, ip) raz, aby wstawić zmienną.
- W byłymampplik z sekcji „Zanim zaczniesz” powyżej, plik wynikowy URL może być https://www.talosintelligence.com/reputation_center/lookup?search={ip}.
- Gdy używane jest kontekstowe łącze do wzajemnego uruchamiania, zmienna {ip} w pliku URL zostanie zastąpiony adresem IP, który użytkownik kliknie prawym przyciskiem myszy w zdarzeniu viewlub deska rozdzielcza.
- Aby zobaczyć opis każdej zmiennej, najedź kursorem na zmienną.
- Możesz utworzyć wiele kontekstowych linków do wzajemnego uruchamiania dla jednego narzędzia lub usługi, używając dla każdego różnych zmiennych.
- Krok 6 Kliknij Testuj z examppliki danych (
), aby przetestować połączenie z exampdane pliku. - Krok 7 Napraw wszelkie problemy.
- Krok 8 Kliknij Zapisz.
Badaj zdarzenia, korzystając z kontekstowego uruchamiania wzajemnego
Zanim zaczniesz
Jeśli zasób, do którego będziesz mieć dostęp, wymaga poświadczeń, upewnij się, że je posiadasz.
Procedura
- Krok 1 Przejdź do jednej z następujących stron w Centrum zarządzania siłą ognia, która pokazuje zdarzenia:
- Pulpit nawigacyjny (ponadview > Pulpity nawigacyjne) lub
- Wydarzenie viewer (dowolna opcja menu w menu Analiza zawierająca tabelę zdarzeń).
- Krok 2 Kliknij prawym przyciskiem myszy interesujące Cię wydarzenie i wybierz kontekstowy zasób cross-launch, którego chcesz użyć.
- W razie potrzeby przewiń menu kontekstowe w dół, aby zobaczyć wszystkie dostępne opcje.
- Typ danych, który klikniesz prawym przyciskiem myszy, określa wyświetlane opcje; na przykładample, jeśli klikniesz adres IP prawym przyciskiem myszy, zobaczysz tylko opcje kontekstowego uruchamiania krzyżowego, które są istotne dla adresów IP.
- Tak więc na przykładample, aby uzyskać od Cisco Talos informacje o zagrożeniach na temat źródłowego adresu IP w widżecie panelu głównego atakujących, wybierz opcję Talos SrcIP lub Talos IP.
- Jeśli zasób zawiera wiele zmiennych, opcja wyboru tego zasobu jest dostępna tylko w przypadku zdarzeń, które mają jedną możliwą wartość dla każdej uwzględnionej zmiennej.
- Kontekstowy zasób do wzajemnego uruchamiania otwiera się w osobnym oknie przeglądarki.
- Przetworzenie zapytania może zająć trochę czasu, w zależności od ilości danych, których dotyczy zapytanie, szybkości i zapotrzebowania na zasób itd.
- Krok 3 W razie potrzeby zaloguj się do zasobu.
Skonfiguruj łącza typu Cross-Launch dla bezpiecznej analizy sieci
- Możesz uruchamiać krzyżowo dane zdarzeń w Firepower i powiązane dane w urządzeniu Secure Network Analytics.
- Aby uzyskać więcej informacji na temat produktu Secure Network Analytics, zobacz https://www.cisco.com/c/en/us/products/security/security-analytics-logging/index.html.
- Aby uzyskać ogólne informacje na temat kontekstowego uruchamiania krzyżowego, zobacz Badanie zdarzeń przy użyciu kontekstowego uruchamiania krzyżowego.
- Użyj tej procedury, aby szybko skonfigurować zestaw łączy do wzajemnego uruchamiania z urządzeniem Secure Network Analytics.
Notatka
- Jeśli zajdzie potrzeba późniejszego wprowadzenia zmian w tych łączach, wróć do tej procedury; nie można wprowadzać zmian bezpośrednio na stronie z kontekstową listą wzajemnych uruchomień.
- Możesz ręcznie utworzyć dodatkowe łącza w celu wzajemnego uruchamiania w urządzeniu Secure Network Analytics, korzystając z procedury opisanej w sekcji Dodawanie kontekstowych zasobów do wzajemnego uruchamiania, ale te łącza byłyby niezależne od automatycznie tworzonych zasobów i dlatego wymagałyby ręcznego zarządzania (usuwania, zaktualizowany itp.)
Zanim zaczniesz
- Musisz mieć wdrożone i działające urządzenie Secure Network Analytics.
- Jeśli chcesz wysyłać dane Firepower do urządzenia Secure Network Analytics za pomocą Cisco Security Analytics i rejestrowania (w siedzibie), zobacz Zdalne przechowywanie danych w urządzeniu Secure Network Analytics.
Procedura
- Krok 1 Wybierz opcję System > Rejestrowanie > Analityka bezpieczeństwa i rejestrowanie.
- Krok 2 Włącz tę funkcję.
- Krok 3 Wprowadź nazwę hosta lub adres IP i port urządzenia Secure Network Analytics. Domyślny port to 443.
- Krok 4 Kliknij Zapisz.
- Krok 5 Zweryfikuj swoje nowe linki cross-launch: Wybierz Analiza > Zaawansowane > Kontekstowe cross-launch. Jeśli chcesz wprowadzić zmiany, wróć do tej procedury; nie można wprowadzać zmian bezpośrednio na stronie z kontekstową listą wzajemnych uruchomień.
Co robić dalej
- Aby uruchomić krzyżowo ze zdarzenia do zdarzenia Secure Network Analytics viewhm, będziesz potrzebować poświadczeń Secure Network Analytics.
- Aby uruchomić cross z wydarzenia w wydarzeniu FMC viewlub dashboardzie, kliknij prawym przyciskiem myszy komórkę tabeli odpowiedniego zdarzenia i wybierz odpowiednią opcję.
- Przetworzenie zapytania może zająć trochę czasu, w zależności od ilości danych do zapytania, szybkości i zapotrzebowania na konsolę zarządzającą Stealthwatch itp.
Informacje o wysyłaniu komunikatów Syslog w przypadku zdarzeń związanych z bezpieczeństwem
- Możesz wysyłać dane dotyczące połączenia, informacji o bezpieczeństwie, włamaniach i file i złośliwego oprogramowania za pośrednictwem syslog do narzędzia do zarządzania informacjami i zdarzeniami bezpieczeństwa (SIEM) lub innego zewnętrznego rozwiązania do przechowywania i zarządzania zdarzeniami.
- Wydarzenia te są czasami nazywane wydarzeniami Snort®.
Informacje o konfigurowaniu systemu do wysyłania danych o zdarzeniach związanych z bezpieczeństwem do Syslog
Aby skonfigurować system do wysyłania dzienników zdarzeń związanych z bezpieczeństwem, musisz wiedzieć, co następuje:
- Najlepsze praktyki dotyczące konfigurowania przesyłania komunikatów dziennika zdarzeń zabezpieczeń
- Lokalizacje konfiguracji dla dzienników zdarzeń zabezpieczeń
- Ustawienia platformy FTD mające zastosowanie do komunikatów syslog zdarzeń związanych z bezpieczeństwem
- Jeśli dokonasz zmian w ustawieniach syslog w dowolnej zasadzie, musisz przeprowadzić ponowne wdrożenie, aby zmiany odniosły skutek.
Najlepsze praktyki dotyczące konfigurowania przesyłania komunikatów dziennika zdarzeń zabezpieczeń
| Urządzenie i wersja | Konfiguracja Lokalizacja |
| Wszystko | Jeśli będziesz używać sysloga lub przechowywać zdarzenia zewnętrznie, unikaj znaków specjalnych w nazwach obiektów, takich jak nazwy polityk i reguł. Nazwy obiektów nie powinny zawierać znaków specjalnych, takich jak przecinki, których aplikacja odbierająca może używać jako separatorów. |
| Obrona przed zagrożeniami za pomocą siły ognia | 1. Skonfiguruj ustawienia platformy FTD (Urządzenia > Ustawienia platformy > Ustawienia ochrony przed zagrożeniami > Syslog.)
Zobacz także Ustawienia platformy FTD mające zastosowanie do komunikatów syslog zdarzeń bezpieczeństwa. 2. Na karcie Logowanie w polityce kontroli dostępu wybierz opcję korzystania z ustawień platformy FTD. 3. (W przypadku zdarzeń związanych z włamaniami) Skonfiguruj zasady dotyczące włamań, aby korzystać z ustawień na karcie Rejestrowanie zasad kontroli dostępu. (Jest to ustawienie domyślne.)
Zastępowanie któregokolwiek z tych ustawień nie jest zalecane. Aby uzyskać szczegółowe informacje, zobacz Wysyłanie komunikatów syslog zdarzeń bezpieczeństwa z urządzeń FTD. |
| Wszystkie inne urządzenia | 1. Utwórz odpowiedź na alert.
2. Skonfiguruj zasady kontroli dostępu. Rejestrowanie w celu użycia odpowiedzi na alert. 3. (W przypadku zdarzeń związanych z włamaniami) Skonfiguruj ustawienia syslog w zasadach dotyczących włamań. Aby uzyskać szczegółowe informacje, zobacz Wysyłanie komunikatów dziennika zdarzeń zabezpieczeń z urządzeń klasycznych. |
Wysyłaj komunikaty syslog zdarzeń bezpieczeństwa z urządzeń FTD
Ta procedura dokumentuje najlepszą praktykę konfiguracji wysyłania komunikatów syslog dla zdarzeń związanych z bezpieczeństwem (połączenie, połączenie związane z bezpieczeństwem, włamanie, filei zdarzenia związane ze złośliwym oprogramowaniem) z urządzeń Firepower Threat Defense.
Notatka
Wiele ustawień sysloga Firepower Threat Defense nie ma zastosowania do zdarzeń związanych z bezpieczeństwem. Skonfiguruj tylko opcje opisane w tej procedurze.
Zanim zaczniesz
- W FMC skonfiguruj zasady do generowania zdarzeń bezpieczeństwa i sprawdź, czy spodziewane zdarzenia pojawiają się w odpowiednich tabelach w menu Analiza.
- Zbierz adres IP, port i protokół serwera syslog (UDP lub TCP):
- Upewnij się, że Twoje urządzenia mogą połączyć się z serwerami syslog.
- Upewnij się, że serwer(y) syslog mogą akceptować wiadomości zdalne.
- Ważne informacje na temat rejestrowania połączeń można znaleźć w rozdziale dotyczącym rejestrowania połączeń.
Procedura
- Krok 1 Skonfiguruj ustawienia syslog dla urządzenia Firepower Threat Defense:
- Kliknij Urządzenia > Ustawienia platformy.
- Edytuj zasady ustawień platformy powiązane z Twoim urządzeniem Firepower Threat Defense.
- W lewym okienku nawigacji kliknij opcję Syslog.
- Kliknij opcję Serwery Syslog i kliknij przycisk Dodaj, aby wprowadzić serwer, protokół, interfejs i powiązane informacje. Jeśli masz pytania dotyczące opcji na tej stronie, zobacz Konfigurowanie serwera Syslog.
- Kliknij Ustawienia Syslog i skonfiguruj następujące ustawienia:
- Włącz licznik czasuamp w wiadomościach Syslog
- Czasamp Format
- Włącz identyfikator urządzenia Syslog
- Kliknij opcję Konfiguracja rejestrowania.
- Wybierz, czy wysyłać dzienniki syslog w formacie EMBLEM.
- Zapisz ustawienia.
- Krok 2 Skonfiguruj ogólne ustawienia rejestrowania dla polityki kontroli dostępu (w tym file i rejestrowanie złośliwego oprogramowania):
- Kliknij Zasady > Kontrola dostępu.
- Edytuj odpowiednią politykę kontroli dostępu.
- Kliknij Rejestrowanie.
- Wybierz FTD 6.3 lub nowszą wersję: Użyj ustawień syslog skonfigurowanych w zasadach ustawień platformy FTD wdrożonych na urządzeniu.
- (Opcjonalnie) Wybierz ważność dziennika syslog.
- Jeśli wyślesz file i złośliwego oprogramowania, wybierz opcję Wysyłaj wiadomości Syslog dla File i zdarzenia związane ze złośliwym oprogramowaniem.
- Kliknij Zapisz.
- Krok 3 Włącz rejestrowanie zdarzeń połączeń związanych z bezpieczeństwem dla zasady kontroli dostępu:
- W tej samej polityce kontroli dostępu kliknij kartę Analiza bezpieczeństwa.
- W każdej z poniższych lokalizacji kliknij Rejestrowanie (
) i włącz początek i koniec połączeń oraz serwer Syslog:
- Obok Polityki DNS.
- W polu Lista bloków dla Sieci i dla URLs.
- Kliknij Zapisz.
- Krok 4 Włącz rejestrowanie syslog dla każdej reguły w polityce kontroli dostępu:
- W tej samej polityce kontroli dostępu kliknij zakładkę Reguły.
- Kliknij regułę, którą chcesz edytować.
- Kliknij kartę Rejestrowanie w regule.
- Wybierz, czy chcesz rejestrować początek, koniec połączeń, czy oba.
(Rejestrowanie połączeń generuje dużo danych; rejestrowanie zarówno początku, jak i końca generuje mniej więcej dwukrotnie więcej danych. Nie każde połączenie może być rejestrowane zarówno na początku, jak i na końcu.) - Jeśli się zalogujesz file zdarzenia, wybierz Rejestr Files.
- Włącz serwer Syslog.
- Sprawdź, czy reguła to „Używanie domyślnej konfiguracji syslog w rejestrowaniu kontroli dostępu”.
- Kliknij Dodaj.
- Powtórz tę czynność dla każdej reguły w polityce.
- Krok 5 Jeśli będziesz wysyłać zdarzenia włamań:
- Przejdź do zasad dotyczących włamań powiązanych z zasadami kontroli dostępu.
- W zasadach dotyczących włamań kliknij Ustawienia zaawansowane > Alerty syslog > Włączone.
- W razie potrzeby kliknij Edytuj
- Wprowadź opcje:
Opcja Wartość Host logowania Jeśli nie będziesz wysyłać komunikatów syslog o zdarzeniach włamań do innego serwera syslog niż inne komunikaty syslog, pozostaw to pole puste, aby skorzystać z ustawień skonfigurowanych powyżej. Obiekt To ustawienie ma zastosowanie tylko wtedy, gdy na tej stronie określisz host rejestrujący. Aby uzyskać opis, zobacz Funkcje alertów Syslog.
Powaga To ustawienie ma zastosowanie tylko wtedy, gdy na tej stronie określisz host rejestrujący. Aby uzyskać opis, zobacz Poziomy ważności Syslog.
- Kliknij Wstecz.
- Kliknij Informacje o zasadach w lewym okienku nawigacyjnym.
- Kliknij Zatwierdź zmiany.
Co robić dalej
- (Opcjonalnie) Skonfiguruj różne ustawienia rejestrowania dla poszczególnych zasad i reguł. Zobacz odpowiednie wiersze tabeli w lokalizacji konfiguracji dzienników systemowych dla zdarzeń połączeń i analizy bezpieczeństwa (wszystkie urządzenia).
- Te ustawienia będą wymagały odpowiedzi na alerty syslog, które są skonfigurowane zgodnie z opisem w sekcji Tworzenie odpowiedzi na alert syslog. Nie korzystają z ustawień platformy skonfigurowanych w tej procedurze.
- Aby skonfigurować rejestrowanie zdarzeń bezpieczeństwa w przypadku urządzeń klasycznych, zobacz Wysyłanie komunikatów syslog zdarzeń zabezpieczeń z urządzeń klasycznych.
- Jeśli skończyłeś wprowadzać zmiany, wdróż je na zarządzanych urządzeniach.
Wysyłaj wiadomości syslog dotyczące zdarzeń zabezpieczeń z urządzeń klasycznych
Zanim zaczniesz
- Skonfiguruj zasady w celu generowania zdarzeń związanych z bezpieczeństwem.
- Upewnij się, że Twoje urządzenia mogą połączyć się z serwerami syslog.
- Upewnij się, że serwer(y) syslog mogą akceptować wiadomości zdalne.
- Ważne informacje na temat rejestrowania połączeń można znaleźć w rozdziale dotyczącym rejestrowania połączeń.
Procedura
- Krok 1 Skonfiguruj odpowiedź na alert dla urządzeń Classic: Zobacz Tworzenie odpowiedzi na alert Syslog.
- Krok 2 Skonfiguruj ustawienia syslog w polityce kontroli dostępu:
- Kliknij Zasady > Kontrola dostępu.
- Edytuj odpowiednią politykę kontroli dostępu.
- Kliknij Rejestrowanie.
- Wybierz opcję Wyślij przy użyciu określonego alertu syslog.
- Wybierz utworzony powyżej alert Syslog.
- Kliknij Zapisz.
- Krok 3 Jeśli wyślesz file i zdarzenia związane ze złośliwym oprogramowaniem:
- Wybierz opcję Wyślij wiadomości Syslog dla File i zdarzenia związane ze złośliwym oprogramowaniem.
- Kliknij Zapisz.
- Krok 4 Jeśli będziesz wysyłać zdarzenia włamań:
- Przejdź do zasad dotyczących włamań powiązanych z zasadami kontroli dostępu.
- W zasadach dotyczących włamań kliknij Ustawienia zaawansowane > Alerty syslog > Włączone.
- W razie potrzeby kliknij Edytuj
- Wprowadź opcje:
Opcja Wartość Host logowania Jeśli nie będziesz wysyłać komunikatów syslog o zdarzeniach włamań do innego serwera syslog niż inne komunikaty syslog, pozostaw to pole puste, aby skorzystać z ustawień skonfigurowanych powyżej. Obiekt To ustawienie ma zastosowanie tylko wtedy, gdy na tej stronie określisz host rejestrujący. Zobacz Funkcje alertów Syslog.
Powaga To ustawienie ma zastosowanie tylko wtedy, gdy na tej stronie określisz host rejestrujący. Zobacz Poziomy ważności Syslog.
- Kliknij Wstecz.
- Kliknij Informacje o zasadach w lewym okienku nawigacyjnym.
- Kliknij Zatwierdź zmiany.
Co robić dalej
- (Opcjonalnie) Skonfiguruj różne ustawienia rejestrowania dla poszczególnych reguł kontroli dostępu. Zobacz odpowiednie wiersze tabeli w lokalizacji konfiguracji dzienników systemowych dla zdarzeń połączeń i analizy bezpieczeństwa (wszystkie urządzenia). Te ustawienia będą wymagały odpowiedzi na alerty syslog, które są skonfigurowane zgodnie z opisem w sekcji Tworzenie odpowiedzi na alert syslog. Nie korzystają z ustawień skonfigurowanych powyżej.
- Aby skonfigurować rejestrowanie zdarzeń bezpieczeństwa dla urządzeń FTD, zobacz Wysyłanie komunikatów syslog zdarzeń zabezpieczeń z urządzeń FTD.
Lokalizacje konfiguracji dla dzienników zdarzeń zabezpieczeń
- Lokalizacje konfiguracji dla dzienników systemowych dla zdarzeń połączeń i analizy bezpieczeństwa (wszystkie urządzenia) 12
- Lokalizacje konfiguracyjne dla dzienników syslog dla zdarzeń włamań (urządzenia FTD)
- Lokalizacje konfiguracyjne dla dzienników syslog dla zdarzeń włamań (urządzenia inne niż FTD)
- Lokalizacje konfiguracji dla dzienników syslogowych dla File i zdarzenia związane ze złośliwym oprogramowaniem
Lokalizacje konfiguracji dla dzienników syslog dla zdarzeń połączeń i analizy bezpieczeństwa (wszystkie urządzenia)
Istnieje wiele miejsc, w których można skonfigurować ustawienia rejestrowania. Skorzystaj z poniższej tabeli, aby upewnić się, że ustawiłeś potrzebne opcje.
Ważny
- Zachowaj szczególną uwagę podczas konfigurowania ustawień syslog, szczególnie w przypadku korzystania z odziedziczonych ustawień domyślnych z innych konfiguracji. Niektóre opcje mogą NIE być dostępne dla wszystkich zarządzanych modeli urządzeń i wersji oprogramowania, jak pokazano w poniższej tabeli.
- Ważne informacje dotyczące konfigurowania rejestrowania połączeń można znaleźć w rozdziale dotyczącym rejestrowania połączeń.
| Konfiguracja Lokalizacja | Opis I Więcej Informacja |
| Urządzenia > Ustawienia platformy, Polityka ustawień modułu Ochrona przed zagrożeniami, Dziennik systemowy | Ta opcja dotyczy tylko urządzeń Firepower Threat Defense.
Ustawienia, które tu skonfigurujesz, można określić w ustawieniach rejestrowania dla zasady kontroli dostępu, a następnie wykorzystać lub zastąpić w pliku pozostałe zasady i reguły w tej tabeli. Zobacz Ustawienia platformy FTD mające zastosowanie do komunikatów Syslog o zdarzeniach związanych z bezpieczeństwem oraz Informacje o Syslog i podtematy. |
| Zasady > Kontrola dostępu, , Wycięcie lasu | Ustawienia, które tu konfigurujesz, są domyślnymi ustawieniami dzienników syslog dla wszystkich zdarzeń dotyczących połączeń i analizy bezpieczeństwa, chyba że zastąpisz wartości domyślne w zasadach i regułach podrzędnych w lokalizacjach określonych w pozostałych wierszach tej tabeli.
Zalecane ustawienie dla urządzeń FTD: Użyj ustawień platformy FTD. Więcej informacji znajdziesz w Ustawieniach platformy FTD mających zastosowanie do komunikatów Syslog o zdarzeniach związanych z bezpieczeństwem oraz O Syslog i tematach podrzędnych. Wymagane ustawienie dla wszystkich pozostałych urządzeń: Użyj alertu syslog. Jeśli określisz alert syslog, zobacz Tworzenie odpowiedzi na alert syslog. Aby uzyskać więcej informacji na temat ustawień na karcie Rejestrowanie, zobacz Ustawienia rejestrowania dla zasad kontroli dostępu. |
| Zasady > Kontrola dostępu, , Zasady, Domyślna akcja wiersz,
Wycięcie lasu ( |
Ustawienia rejestrowania dla domyślnej akcji powiązanej z polityką kontroli dostępu.
Informacje o logowaniu znajdziesz w rozdziale Reguły kontroli dostępu oraz Rejestrowanie połączeń przy użyciu domyślnej akcji polityki. |
| Zasady > Kontrola dostępu, , Zasady, , Wycięcie lasu | Ustawienia rejestrowania dla określonej reguły w zasadach kontroli dostępu.
Informacje o logowaniu znajdziesz w rozdziale Zasady kontroli dostępu. |
| Zasady > Kontrola dostępu, , Inteligencja bezpieczeństwa,
Wycięcie lasu ( |
Ustawienia rejestrowania dla list blokowanych analiz bezpieczeństwa. Kliknij te przyciski, aby skonfigurować:
• Opcje rejestrowania listy blokowanych DNS • URL Opcje rejestrowania listy zablokowanych • Opcje rejestrowania listy zablokowanych sieci (dla adresów IP znajdujących się na liście zablokowanych)
Zobacz Konfigurowanie analizy zabezpieczeń, w tym sekcję dotyczącą wymagań wstępnych oraz podtematy i łącza. |
| Zasady > SSL, ,
Domyślna akcja wiersz, Wycięcie lasu ( |
Ustawienia rejestrowania dla domyślnej akcji powiązanej z polityką SSL.
Zobacz Rejestrowanie połączeń z domyślną akcją zasad. |
| Polityki > Certyfikat SSL, , , Wycięcie lasu | Ustawienia rejestrowania dla reguł SSL.
Zobacz Składniki reguły TLS/SSL. |
| Zasady > Filtr wstępny, ,
Domyślna akcja wiersz, Wycięcie lasu ( |
Ustawienia rejestrowania dla domyślnej akcji powiązanej z polityką filtra wstępnego.
Zobacz Rejestrowanie połączeń z domyślną akcją zasad. |
| Zasady > Filtr wstępny, ,
, Wycięcie lasu |
Ustawienia rejestrowania dla każdej reguły filtru wstępnego w zasadach filtru wstępnego.
Zobacz Składniki reguły tunelu i filtru wstępnego |
| Zasady > Filtr wstępny, ,
, Wycięcie lasu |
Ustawienia rejestrowania dla każdej reguły tunelu w zasadach filtra wstępnego.
Zobacz Składniki reguły tunelu i filtru wstępnego |
| Dodatkowe ustawienia syslog dla konfiguracji klastra FTD: | Rozdział Klastrowanie w obronie przed zagrożeniami za pomocą siły ognia zawiera wiele odniesień do syslog; przeszukaj rozdział pod kątem „syslog”. |
Lokalizacje konfiguracyjne dla dzienników syslog dla zdarzeń włamań (urządzenia FTD)
Możesz określić ustawienia syslog dla zasad włamań w różnych miejscach i opcjonalnie dziedziczyć ustawienia z zasad kontroli dostępu lub ustawień platformy FTD lub obu.
| Konfiguracja Lokalizacja | Opis I Więcej Informacja |
| Urządzenia > Platforma Ustawienia, Polityka ustawień modułu Ochrona przed zagrożeniami, Dziennik systemowy | Skonfigurowane tutaj miejsca docelowe syslog można określić na karcie Rejestrowanie zasady kontroli dostępu, która może być wartością domyślną dla zasady włamań.
Zobacz Ustawienia platformy FTD mające zastosowanie do komunikatów Syslog o zdarzeniach związanych z bezpieczeństwem oraz Informacje o Syslog i podtematy. |
| Zasady > Kontrola dostępu, , Wycięcie lasu | Domyślne ustawienie miejsca docelowego syslog dla włamań
zdarzenia, jeśli zasady dotyczące włamań nie określają innych hostów rejestrujących. Zobacz Ustawienia rejestrowania dla zasad kontroli dostępu. |
| Zasady > Wtargnięcie, , Ustawienia zaawansowane, włączać Alerty syslogu, kliknij Redagować | Aby określić moduły zbierające dzienniki syslog inne niż miejsca docelowe określone na karcie Rejestrowanie zasad kontroli dostępu oraz określić możliwości i wagę, zobacz Konfigurowanie alertów dziennika syslog w przypadku zdarzeń włamań.
Jeśli chcesz użyć Powaga or Obiekt lub oba, zgodnie z konfiguracją w zasadach dotyczących włamań, musisz również skonfiguruj hosty rejestrujące w profilu. Jeśli korzystasz z hostów rejestrujących określonych w zasadach kontroli dostępu, ważność i możliwości określone w zasadach włamań nie będą używane. |
Lokalizacje konfiguracyjne dla dzienników syslog dla zdarzeń włamań (urządzenia inne niż FTD)
- (Domyślnie) Zasady kontroli dostępu Ustawienia rejestrowania dla zasad kontroli dostępu, JEŚLI określisz alert syslog (zobacz Tworzenie odpowiedzi na alert syslog).
- Lub zobacz Konfigurowanie alertów Syslog dla zdarzeń włamań.
Domyślnie polityka włamań korzysta z ustawień znajdujących się na karcie Rejestrowanie polityki kontroli dostępu. Jeśli nie zostaną tam skonfigurowane ustawienia dotyczące urządzeń innych niż FTD, syslog nie będzie wysyłany dla urządzeń innych niż FTD i nie pojawi się żadne ostrzeżenie.
Lokalizacje konfiguracji dla dzienników syslogowych dla File i zdarzenia związane ze złośliwym oprogramowaniem
| Konfiguracja Lokalizacja | Opis I Więcej Informacja |
| W polityce kontroli dostępu:
Zasady > Kontrola dostępu, , Wycięcie lasu |
Jest to główne miejsce konfiguracji systemu, do którego będą wysyłane dzienniki syslog file i zdarzenia związane ze złośliwym oprogramowaniem.
Jeśli nie korzystasz z ustawień syslog w Ustawieniach platformy FTD, musisz także utworzyć odpowiedź na alert. Zobacz Tworzenie odpowiedzi na alert Syslog. |
| Konfiguracja Lokalizacja | Opis I Więcej Informacja |
| W ustawieniach platformy obrony przed zagrożeniami Firepower:
Urządzenia > Platforma Ustawienia, Polityka ustawień modułu Ochrona przed zagrożeniami, Dziennik systemowy |
Te ustawienia dotyczą tylko urządzeń Firepower Threat Defense z obsługiwanymi wersjami i tylko wtedy, gdy skonfigurujesz kartę Rejestrowanie w zasadach kontroli dostępu, aby korzystać z ustawień platformy FTD.
Zobacz Ustawienia platformy FTD mające zastosowanie do komunikatów Syslog o zdarzeniach związanych z bezpieczeństwem oraz Informacje o Syslog i podtematy. |
| W regule kontroli dostępu:
Zasady > Kontrola dostępu, , , Wycięcie lasu |
Jeśli nie korzystasz z ustawień syslog w Ustawieniach platformy FTD, musisz także utworzyć odpowiedź na alert. Zobacz Tworzenie odpowiedzi na alert Syslog. |
Anatomia komunikatów syslog zdarzeń związanych z bezpieczeństwem
Exampplik komunikatu o zdarzeniu bezpieczeństwa z FTD (zdarzenie włamania)

Tabela 1: Składniki komunikatów dziennika zdarzeń zabezpieczeń
| Przedmiot Numer in Sample Wiadomość | Chodnikowiec Element | Opis |
| 0 | PRI | Wartość priorytetu reprezentująca zarówno obiekt, jak i ważność alertu. Wartość pojawia się w komunikatach syslog tylko wtedy, gdy włączysz logowanie w formacie EMBLEM przy użyciu ustawień platformy FMC. Jeśli ty
włącz rejestrowanie zdarzeń włamań poprzez politykę kontroli dostępu Zakładka Rejestrowanie, wartość PRI jest automatycznie wyświetlana w komunikatach syslog. Aby uzyskać informacje na temat włączania formatu EMBLEM, zobacz Włączanie rejestrowania i Konfigurowanie ustawień podstawowych. Informacje na temat PRI zob RFC5424. |
| 1 | Czasamp | Data i godzina wysłania wiadomości syslog z urządzenia.
• (Syslogs wysyłane z urządzeń FTD) W przypadku syslogów wysyłanych przy użyciu ustawień w polityce kontroli dostępu i jej potomkach lub jeśli określono użycie tego formatu w Ustawieniach platformy FTD, format daty jest formatem zdefiniowanym w czasie ISO 8601amp format określony w dokumencie RFC 5424 (yyyy-MM-ddTHH:mm:ssZ), gdzie litera Z oznacza strefę czasową UTC. • (Logi syslog wysyłane ze wszystkich innych urządzeń) W przypadku logów syslog wysyłanych przy użyciu ustawień w polityce kontroli dostępu i jej potomkach, format daty jest formatem zdefiniowanym w liczniku czasu ISO 8601amp format określony w dokumencie RFC 5424 (yyyy-MM-ddTHH:mm:ssZ), gdzie litera Z oznacza strefę czasową UTC. • W przeciwnym razie jest to miesiąc, dzień i godzina w strefie czasowej UTC, chociaż strefa czasowa nie jest wskazana.
Aby skonfigurować timeramp w Ustawieniach platformy FTD, zobacz Konfigurowanie ustawień Syslog. |
| 2 | Urządzenie lub interfejs, z którego wysłano wiadomość.
Może to być: • Adres IP interfejsu • Nazwa hosta urządzenia • Niestandardowy identyfikator urządzenia |
(Dla syslogów wysyłanych z urządzeń FTD)
Jeśli komunikat syslog został wysłany przy użyciu ustawień platformy FTD, jest to wartość skonfigurowana w Ustawienia dziennika systemowego dla Włącz identyfikator urządzenia Syslog opcja, jeśli została określona. W przeciwnym razie ten element nie będzie obecny w nagłówku. Aby skonfigurować to ustawienie w Ustawieniach platformy FTD, zobacz Konfigurowanie ustawień Syslog. |
| 3 | Wartość niestandardowa | Jeśli wiadomość została wysłana w odpowiedzi na alert, jest to Tag wartość skonfigurowana w odpowiedzi na alert, która wysłała wiadomość, jeśli została skonfigurowana. (Zobacz Tworzenie odpowiedzi na alert Syslog.)
W przeciwnym razie ten element nie będzie obecny w nagłówku. |
| 4 | %FTD
%NGIPS |
Typ urządzenia, które wysłało wiadomość.
• %FTD to obrona przed zagrożeniami za pomocą siły ognia • %NGIPS to wszystkie pozostałe urządzenia |
| 5 | Powaga | Ważność określona w ustawieniach syslog dla zasady, która wyzwoliła komunikat.
Aby zapoznać się z opisami istotności, zobacz Poziomy istotności lub Poziomy istotności Syslog. |
| 6 | Identyfikator typu zdarzenia | • 430001: Zdarzenie włamania
• 430002: Zdarzenie połączenia zarejestrowane na początku połączenia • 430003: Zdarzenie połączenia zarejestrowane po zakończeniu połączenia
• 430004: File wydarzenie • 430005: File zdarzenie związane ze złośliwym oprogramowaniem |
| — | Obiekt | Zobacz opcję w Komunikatach syslog zdarzeń zabezpieczeń |
| — | Pozostała część wiadomości | Pola i wartości oddzielone dwukropkami.
Pola z pustymi lub nieznanymi wartościami są pomijane w wiadomościach. Aby zapoznać się z opisami pól, zobacz: • Pola zdarzeń połączenia i analizy bezpieczeństwa. • Pola zdarzeń włamań • File i pola zdarzeń złośliwego oprogramowania
Notatka Listy opisów pól obejmują zarówno pola syslog, jak i pola widoczne w zdarzeniu viewer (opcje menu w menu Analiza w Centrum zarządzania siłą ognia web interfejs.) Pola dostępne poprzez syslog są odpowiednio oznaczone. Niektóre pola widoczne w zdarzeniu viewer nie są dostępne poprzez syslog. Ponadto niektóre pola syslog nie są uwzględniane w zdarzeniu viewer (ale może być dostępne poprzez wyszukiwanie), a niektóre pola są łączone lub oddzielane. |
Funkcja w komunikatach syslog zdarzeń związanych z bezpieczeństwem
Wartości obiektów nie są ogólnie istotne w komunikatach syslog dla zdarzeń związanych z bezpieczeństwem. Jeśli jednak potrzebujesz obiektu, skorzystaj z poniższej tabeli:
| Urządzenie | Aby uwzględnić obiekt w zdarzeniach połączenia | Do Włączać Obiekt in Zdarzenia włamań | Lokalizacja w wiadomości Syslog |
| FTD | Użyj opcji EMBLEM w Ustawieniach Platformy FTD.
Obiekt jest zawsze ALARM dla zdarzeń połączenia podczas wysyłania komunikatów syslog przy użyciu ustawień platformy FTD. |
Użyj opcji EMBLEM w Ustawieniach Platformy FTD lub
skonfiguruj rejestrowanie przy użyciu ustawień syslog w polityce włamań. Jeśli korzystasz z polityki włamań, musisz także określić hosta rejestrującego w ustawieniach polityki włamań. |
Funkcja nie pojawia się w nagłówku wiadomości, ale moduł zbierający syslog może uzyskać jej wartość
na podstawie RFC 5424, sekcja 6.2.1. |
| Włącz alerty syslog i
skonfiguruj obiekt i wagę w polityce włamań. Zobacz Konfigurowanie alertów Syslog dla zdarzeń włamań. |
|||
| Urządzenia inne niż FTD | Użyj odpowiedzi na alert. | Użyj ustawienia syslog w zaawansowanych ustawieniach zasad kontroli włamań lub odpowiedzi na alert określonej na karcie Rejestrowanie zasad kontroli dostępu. |
Aby uzyskać więcej informacji, zobacz Możliwości i istotność alertów Syslog o włamaniach oraz Tworzenie odpowiedzi na alerty Syslog.
Typy wiadomości syslog Firepower
Firepower może wysyłać wiele typów danych syslog, jak opisano w poniższej tabeli:
| Typ danych sysloga | Widzieć |
| Dzienniki audytu z FMC | Przesyłaj dzienniki audytu do Syslog i rozdziału Audyt systemu |
| Dzienniki audytu z urządzeń Classic (ASA FirePOWER, NGIPSv) | Przesyłanie dzienników audytu z urządzeń klasycznych i rozdział Audyt systemu
Polecenie CLI: syslog |
| Stan urządzenia i dzienniki związane z siecią z urządzeń FTD | Informacje o Syslogu i podtematach |
| Dzienniki połączeń, informacji o bezpieczeństwie i zdarzeń włamań z urządzeń FTD | Informacje o konfigurowaniu systemu do wysyłania danych o zdarzeniach związanych z bezpieczeństwem do Syslog. |
| Dzienniki połączeń, informacji o bezpieczeństwie i włamań z urządzeń Classic | Informacje o konfigurowaniu systemu do wysyłania danych o zdarzeniach związanych z bezpieczeństwem do Syslog |
| Logi dla file i zdarzenia związane ze złośliwym oprogramowaniem | Informacje o konfigurowaniu systemu do wysyłania danych o zdarzeniach związanych z bezpieczeństwem do Syslog |
Ograniczenia Syslog dla zdarzeń związanych z bezpieczeństwem
- Jeśli będziesz używać sysloga lub przechowywać zdarzenia zewnętrznie, unikaj znaków specjalnych w nazwach obiektów, takich jak nazwy polityk i reguł. Nazwy obiektów nie powinny zawierać znaków specjalnych, takich jak przecinki, których aplikacja odbierająca może używać jako separatorów.
- Pojawienie się zdarzeń w kolektorze syslog może zająć do 15 minut.
- Dane dot file i zdarzenia dotyczące złośliwego oprogramowania nie są dostępne za pośrednictwem syslog:
- Wydarzenia retrospektywne
- Wydarzenia generowane przez AMP dla punktów końcowych
Przesyłanie strumieniowe z serwera eStreamer
- Event Streamer (eStreamer) umożliwia strumieniowe przesyłanie kilku rodzajów danych o zdarzeniach z Centrum zarządzania siłą ognia do specjalnie opracowanej aplikacji klienckiej. Aby uzyskać więcej informacji, zobacz Przewodnik integracji Streamera zdarzeń systemu Firepower.
- Zanim urządzenie, którego chcesz używać jako serwera eStreamer, będzie mogło rozpocząć przesyłanie strumieniowe zdarzeń eStreamer do klienta zewnętrznego, musisz skonfigurować serwer eStreamer tak, aby wysyłał zdarzenia do klientów, dostarczał informacji o kliencie i generował zestaw danych uwierzytelniających do wykorzystania podczas nawiązywania połączenia. Komunikacja. Wszystkie te zadania można wykonać z poziomu interfejsu użytkownika urządzenia. Po zapisaniu ustawień wybrane wydarzenia zostaną przesłane na żądanie do klientów eStreamer.
- Możesz kontrolować, jakie typy zdarzeń serwer eStreamer może przesyłać do klientów, którzy ich zażądają.
Tabela 2: Typy zdarzeń przesyłanych przez serwer eStreamer
| Wydarzenie Typ | Opis |
| Zdarzenia włamań | zdarzenia włamań generowane przez zarządzane urządzenia |
| Dane pakietu zdarzeń włamań | pakiety powiązane ze zdarzeniami włamań |
| Dodatkowe dane dotyczące zdarzenia włamania | dodatkowe dane związane ze zdarzeniem włamania, takie jak początkowe adresy IP klienta łączącego się z a web serwer za pośrednictwem serwera proxy HTTP lub modułu równoważenia obciążenia |
| Wydarzenia odkrywcze | Zdarzenia wykrywania sieci |
| Korelacja i Zezwalaj Wyświetl wydarzenia | korelacja i zgodność pozwalają na listę zdarzeń |
| Alerty flagi wpływu | alerty o wpływie generowane przez FMC |
| Zdarzenia użytkownika | zdarzenia użytkownika |
| Wydarzenie Typ | Opis |
| Zdarzenia związane ze złośliwym oprogramowaniem | zdarzenia związane ze złośliwym oprogramowaniem |
| File Wydarzenia | file wydarzenia |
| Wydarzenia związane z połączeniem | informacje o ruchu sesyjnym pomiędzy monitorowanymi hostami i wszystkimi innymi hostami. |
Porównanie Syslog i eStreamer dla zdarzeń związanych z bezpieczeństwem
Ogólnie rzecz biorąc, organizacje, które obecnie nie poczyniły znaczących inwestycji w eStreamer, powinny używać syslog zamiast eStreamera do zewnętrznego zarządzania danymi o zdarzeniach związanych z bezpieczeństwem.
| Dziennik systemowy | eStreamer |
| Nie wymaga dostosowywania | Wymagane jest znaczne dostosowanie i ciągła konserwacja, aby uwzględnić zmiany w każdym wydaniu |
| Standard | Prawnie zastrzeżony |
| Standard Syslog nie chroni przed utratą danych, szczególnie przy korzystaniu z protokołu UDP | Ochrona przed utratą danych |
| Wysyła bezpośrednio z urządzeń | Wysyła z FMC, co zwiększa obciążenie przetwarzania |
| Wsparcie dla file i złośliwe oprogramowanie, połączenie
zdarzenia (w tym zdarzenia związane z wywiadem dotyczącym bezpieczeństwa) i zdarzenia związane z włamaniami. |
Obsługa wszystkich typów wydarzeń wymienionych w transmisji strumieniowej serwera eStreamer. |
| Niektóre dane o zdarzeniach można przesyłać wyłącznie z FMC. Zobacz dane wysyłane tylko za pośrednictwem eStreamera, a nie za pośrednictwem Syslog. | Obejmuje dane, których nie można wysłać za pośrednictwem syslog bezpośrednio z urządzeń. Zobacz dane wysyłane tylko za pośrednictwem eStreamera, a nie za pośrednictwem Syslog. |
Dane wysyłane tylko za pośrednictwem eStreamera, a nie za pośrednictwem Syslog
Poniższe dane są dostępne tylko w Centrum zarządzania siłą ognia i dlatego nie można ich przesyłać za pośrednictwem syslog z urządzeń:
- Dzienniki pakietów
- Zdarzenia związane z włamaniem Zdarzenia dotyczące dodatkowych danych
Aby uzyskać opis, zobacz Przesyłanie strumieniowe z serwera eStreamer. - Statystyki i zdarzenia zbiorcze
- Zdarzenia związane z wykrywaniem sieci
- Aktywność użytkownika i zdarzenia związane z logowaniem
- Zdarzenia korelacyjne
- W przypadku zdarzeń związanych ze złośliwym oprogramowaniem:
- wyroki retrospektywne
- ThreatName i Disposition, chyba że informacje o odpowiednich SHA zostały już zsynchronizowane z urządzeniem
- Następujące pola:
- Pola Impact i ImpactFlag
Aby uzyskać opis, zobacz Przesyłanie strumieniowe z serwera eStreamer. - pole IOC_Count
- Pola Impact i ImpactFlag
- Większość surowych identyfikatorów i UUID.
Wyjątki:- Dzienniki syslog dla zdarzeń połączenia obejmują następujące elementy: FirewallPolicyUUID, FirewallRuleID, TunnelRuleID, MonitorRuleID, SI_CategoryID, SSL_PolicyUUID i SSL_RuleID
- Dzienniki syslog dotyczące zdarzeń włamań obejmują IntrusionPolicyUUID, GeneratorID i SignatureID
- Rozszerzone metadane, w tym między innymi:
- Dane użytkownika dostarczone przez LDAP, takie jak imię i nazwisko, dział, numer telefonu itp. Syslog udostępnia jedynie nazwy użytkowników w zdarzeniach.
- Szczegóły dotyczące informacji stanowych, takich jak szczegóły certyfikatu SSL. Syslog udostępnia podstawowe informacje, takie jak odcisk palca certyfikatu, ale nie udostępnia innych szczegółów certyfikatu, takich jak CN certyfikatu.
- Szczegółowe informacje o aplikacji, takie jak App Tags i Kategorie. Syslog udostępnia tylko nazwy aplikacji. Niektóre komunikaty metadanych zawierają także dodatkowe informacje o obiektach.
- Informacje o geolokalizacji
Wybór typów wydarzeń eStreamera
- Pola wyboru Konfiguracja zdarzeń eStreamera kontrolują, które zdarzenia może transmitować serwer eStreamer.
- Twój klient nadal musi wyraźnie zażądać typów zdarzeń, które ma otrzymywać, w komunikacie żądania wysyłanym do serwera eStreamer. Aby uzyskać więcej informacji, zobacz Przewodnik integracji Streamera zdarzeń systemu Firepower.
- W przypadku wdrożenia wielodomenowego możesz skonfigurować konfigurację zdarzenia eStreamer na dowolnym poziomie domeny. Jeśli jednak domena nadrzędna włączyła określony typ zdarzenia, nie można wyłączyć tego typu zdarzenia w domenach podrzędnych.
- Aby wykonać to zadanie w przypadku FMC, musisz być administratorem.
Procedura
- Krok 1 Wybierz opcję System > Integracja.
- Krok 2 Kliknij opcję eStreamer.
- Krok 3 W obszarze Konfiguracja zdarzeń eStreamera zaznacz lub wyczyść pola wyboru obok typów zdarzeń, które mają być przesyłane przez eStreamer do żądających klientów, zgodnie z opisem w sekcji Przesyłanie strumieniowe serwera eStreamer.
- Krok 4 Kliknij Zapisz.
Konfigurowanie komunikacji klienta eStreamer
- Zanim eStreamer będzie mógł wysyłać zdarzenia eStreamer do klienta, musisz dodać klienta do bazy danych równorzędnych serwera eStreamer ze strony eStreamer. Musisz także skopiować do klienta certyfikat uwierzytelnienia wygenerowany przez serwer eStreamer. Po wykonaniu tych kroków nie trzeba ponownie uruchamiać usługi eStreamer, aby umożliwić klientowi połączenie się z serwerem eStreamer.
- W przypadku wdrożenia wielodomenowego możesz utworzyć klienta eStreamer w dowolnej domenie. Certyfikat uwierzytelniający umożliwia klientowi żądanie zdarzeń wyłącznie z domeny certyfikatu klienta i wszelkich domen podrzędnych. Strona konfiguracji eStreamera pokazuje tylko klientów powiązanych z bieżącą domeną, więc jeśli chcesz pobrać lub unieważnić certyfikat, przełącz się na domenę, w której klient został utworzony.
- Aby wykonać to zadanie w przypadku FMC, musisz być administratorem lub administratorem Discovery.
Procedura
- Krok 1 Wybierz opcję System > Integracja.
- Krok 2 Kliknij opcję eStreamer.
- Krok 3 Kliknij opcję Utwórz klienta.
- Krok 4 W polu Nazwa hosta wprowadź nazwę hosta lub adres IP hosta, na którym działa klient eStreamer.
Notatka Jeśli nie skonfigurowałeś rozpoznawania DNS, użyj adresu IP. - Krok 5 Jeśli chcesz zaszyfrować certyfikat file, wprowadź hasło w polu Hasło.
- Krok 6 Kliknij Zapisz.
Serwer eStreamer umożliwia teraz hostowi dostęp do portu 8302 na serwerze eStreamer i tworzy certyfikat uwierzytelniający do użycia podczas uwierzytelniania klient-serwer. - Krok 7 Kliknij Pobierz (
) obok nazwy hosta klienta, aby pobrać certyfikat file. - Krok 8 Zapisz certyfikat file do odpowiedniego katalogu używanego przez Twojego klienta do uwierzytelniania SSL.
- Krok 9 Aby odebrać klientowi dostęp, kliknij Usuń (
) obok hosta, którego chcesz usunąć.
Pamiętaj, że nie musisz ponownie uruchamiać usługi eStreamer; dostęp zostanie natychmiast cofnięty.
Analiza zdarzeń w Splunk
- Możesz używać aplikacji Cisco Secure Firewall (tzw. Firepower) dla Splunk (wcześniej znanej jako Cisco Firepower App dla Splunk) jako zewnętrznego narzędzia do wyświetlania i pracy z danymi zdarzeń Firepower w celu wyszukiwania i badania zagrożeń w sieci.
- Wymagany jest eStreamer. Jest to zaawansowana funkcjonalność. Zobacz Przesyłanie strumieniowe z serwera eStreamer.
- Więcej informacji znajdziesz tutaj https://cisco.com/go/firepower-for-splunk.
Analiza zdarzeń w IBM QRadar
- Możesz użyć aplikacji Cisco Firepower dla IBM QRadar jako alternatywnego sposobu wyświetlania danych o zdarzeniach i pomóc w analizowaniu, wyszukiwaniu i badaniu zagrożeń dla sieci.
- Wymagany jest eStreamer. Jest to zaawansowana funkcjonalność. Zobacz Przesyłanie strumieniowe z serwera eStreamer.
- Więcej informacji znajdziesz tutaj https://www.cisco.com/c/en/us/td/docs/security/firepower/integrations/QRadar/integration-guide-for-the-cisco-firepower-app-for-ibm-qradar.html.
Historia analizy danych o zdarzeniach przy użyciu narzędzi zewnętrznych
| Funkcja | Wersja | Bliższe dane |
| Wstążka SecureX | 7.0 | Wstążka SecureX zmienia się w SecureX, zapewniając natychmiastowy wgląd w krajobraz zagrożeń w produktach zabezpieczających Cisco.
Aby wyświetlić wstążkę SecureX w FMC, zobacz Przewodnik integracji Firepower i SecureX pod adresem https://cisco.com/go/firepower-securex-documentation. Nowe/zmodyfikowane ekrany: Nowa strona: System > SecureX |
| Wysyłaj wszystkie zdarzenia połączeń do chmury Cisco | 7.0 | Możesz teraz wysyłać wszystkie zdarzenia połączeń do chmury Cisco, zamiast tylko wysyłać zdarzenia połączeń o wysokim priorytecie.
Nowe/zmodyfikowane ekrany: Nowa opcja na stronie System > Integracja > Usługi w chmurze |
| Uruchomienie krzyżowe do view dane w Secure Network Analytics | 6.7 | Ta funkcja umożliwia szybkie tworzenie wielu wpisów dla urządzenia Secure Network Analytics na stronie Analiza > Kontekstowe uruchamianie krzyżowe.
Wpisy te umożliwiają kliknięcie prawym przyciskiem myszy odpowiedniego zdarzenia w celu wzajemnego uruchomienia Secure Network Analytics i wyświetlenia informacji związanych z punktem danych, z którego nastąpiło wzajemne uruchomienie. Nowa pozycja menu: System > Rejestrowanie > Analityka bezpieczeństwa i rejestrowanie Nowa strona do konfigurowania wysyłania zdarzeń do Secure Network Analytics. |
| Kontekstowe uruchamianie krzyżowe
z dodatkowych typów pól |
6.7 | Możesz teraz uruchamiać się w aplikacji zewnętrznej, korzystając z następujących dodatkowych typów danych zdarzeń:
• Polityka kontroli dostępu • Zasady dotyczące włamań • Protokół aplikacji • Aplikacja kliencka • Web aplikacja • Nazwa użytkownika (w tym dziedzina)
Nowe opcje menu: Opcje uruchamiania kontekstowego są teraz dostępne po kliknięciu prawym przyciskiem myszy powyższych typów danych dla zdarzeń w widżetach Panelu i tabelach zdarzeń na stronach w menu Analiza. Obsługiwane platformy: Centrum zarządzania siłą ognia |
| Integracja z IBM QRadar | 6.0 i nowsze | Użytkownicy IBM QRadar mogą korzystać z nowej aplikacji Firepower do analizowania danych o zdarzeniach. Dostępna funkcjonalność zależy od wersji Firepower.
Zobacz Analiza zdarzeń w IBM QRadar. |
| Ulepszenia integracji z reakcją na zagrożenia Cisco SecureX | 6.5 | • Wsparcie dla chmur regionalnych:
• Stany Zjednoczone (Ameryka Północna) • Europa
• Obsługa dodatkowych typów wydarzeń: • File i zdarzenia związane ze złośliwym oprogramowaniem • Zdarzenia połączeń o wysokim priorytecie Są to zdarzenia połączenia związane z: • Zdarzenia związane z włamaniami • Wydarzenia związane z wywiadem dotyczącym bezpieczeństwa • File i zdarzenia związane ze złośliwym oprogramowaniem
Zmodyfikowane ekrany: Włączono nowe opcje System > Integracja > Usługi w chmurze. Obsługiwane platformy: Wszystkie urządzenia obsługiwane w tej wersji poprzez bezpośrednią integrację lub syslog. |
| Dziennik systemowy | 6.5 | Pole AccessControlRuleName jest teraz dostępne w komunikatach syslog zdarzeń włamań. |
| Integracja z Cisco Security Packet Analyzer | 6.5 | Usunięto obsługę tej funkcji. |
| Integracja z reakcją na zagrożenia Cisco SecureX | 6.3 (przez syslog, używając proxy
kolektor) 6.4 (bezpośredni) |
Zintegruj dane o zdarzeniach włamań Firepower z danymi z innych źródeł, aby uzyskać ujednoliconą strukturę view zagrożeń w Twojej sieci za pomocą potężnych narzędzi analitycznych w ramach reagowania na zagrożenia Cisco SecureX.
Zmodyfikowane ekrany (wersja 6.4): Dodano nowe opcje System > Integracja > Usługi w chmurze. Obsługiwane platformy: Urządzenia Firepower Threat Defense z wersją 6.3 (przez syslog) lub 6.4. |
| Obsługa syslogu dla File i zdarzenia związane ze złośliwym oprogramowaniem | 6.4 | W pełni wykwalifikowany file a dane o zdarzeniach związanych ze złośliwym oprogramowaniem można teraz wysyłać z zarządzanych urządzeń za pośrednictwem syslog. Zmodyfikowane ekrany: Polityki > Kontrola dostępu > Kontrola dostępu > Rejestrowanie.
Obsługiwane platformy: Wszystkie zarządzane urządzenia z wersją 6.4. |
| Integracja ze Splunkem | Obsługuje wszystkie wersje 6.x | Użytkownicy Splunk mogą korzystać z nowej, osobnej aplikacji Splunk, aplikacji Cisco Secure Firewall (tzw. Firepower) dla Splunk, do analizowania zdarzeń.
Dostępna funkcjonalność zależy od wersji Firepower. Zobacz Analiza zdarzeń w Splunk. |
| Integracja z Cisco Security Packet Analyzer | 6.3 | Wprowadzona funkcja: Błyskawicznie wysyłaj zapytania do Cisco Security Packet Analyzer o pakiety powiązane ze zdarzeniem, a następnie kliknij, aby sprawdzić wyniki w Cisco Security Packet Analyzer lub pobierz je do analizy w innym zewnętrznym narzędziu.
Nowe ekrany: System > Integracja > Analiza analizatora pakietów > Zaawansowany > Zapytania analizatora pakietów Nowe opcje menu: Analizator pakietów zapytań element menu po kliknięciu prawym przyciskiem myszy zdarzenia na stronach Dashboar i tabelach zdarzeń na stronach w menu Analiza. Obsługiwane platformy: Centrum zarządzania siłą ognia |
| Kontekstowe uruchamianie krzyżowe | 6.3 | Wprowadzona funkcja: kliknij zdarzenie prawym przyciskiem myszy, aby wyszukać powiązane informacje w formie predefiniowanej lub niestandardowej URLoparte na zasobach zewnętrznych.
Nowe ekrany: Analiza > Zaawansowany > Kontekstowe uruchamianie krzyżowe Nowe opcje menu: Wiele opcji po kliknięciu prawym przyciskiem myszy zdarzenia na stronach pulpitu nawigacyjnego, a nawet tabel na stronach w menu Analiza. Obsługiwane platformy: Centrum zarządzania siłą ognia |
| Komunikaty syslog dla
połączenia i zdarzenia włamań |
6.3 | Możliwość wysyłania w pełni kwalifikowanych zdarzeń połączeń i włamań do zewnętrznej pamięci masowej i narzędzi za pośrednictwem syslog, przy użyciu nowych, ujednoliconych i uproszczonych konfiguracji. Nagłówki wiadomości są teraz ujednolicone i zawierają identyfikatory typów zdarzeń, a komunikaty są mniejsze, ponieważ pomijane są pola z nieznanymi i pustymi wartościami.
Obsługiwane platformy: • Cała nowa funkcjonalność: urządzenia FTD z wersją 6.3. • Kilka nowych funkcjonalności: Urządzenia inne niż FTD z wersją 6.3. • Mniej nowych funkcjonalności: Wszystkie urządzenia z wersjami starszymi niż 6.3. Aby uzyskać więcej informacji, zobacz tematy w części Informacje o wysyłaniu komunikatów Syslog w przypadku zdarzeń związanych z bezpieczeństwem. |
| eStreamer | 6.3 | Przeniesiono zawartość eStreamera z rozdziału Źródła tożsamości hosta do tego rozdziału i dodano podsumowanie porównujące eStreamer z syslog. |
Dokumenty / Zasoby
![]() | Analiza zdarzeń przy użyciu narzędzi zewnętrznych |
Odniesienia
- Instrukcja obsługimanual.tools

