安装和设置

要求和必备条件

  • Firepower 6.0 或更高版本

    可用功能取决于 Firepower 版本。

  • 您必须具有 Firepower 系统中的管理员用户角色

  • 如果您运行的是版本为 1.0 的旧版单一应用程序控制板,请从 QRadar 平台中删除此版本,然后安装 新应用程序。

  • 将 IBM QRadar 版本 7.3.1 修补到 73120181123182336 及更高版本。

  • PROTOCOL-CiscoFirepowerEstreamer-7.3-20191007145706.noarch 及更高版本

  • DSM-CiscoFireSIGHTManagementCenter-7.3-20170427133206.noarch 及更高版本

(上述最后两项可从 QRadar 平台中下载。)

安装应用程序

准备工作

如果您运行的是版本为 1.0 的旧版单一应用程序控制板,请从 QRadar 平台中删除此版本,然后安装 此版本的应用程序。

程序


步骤 1

登录到 QRadar。

第 2 步

转到管理选项卡。

第 3 步

选择 Extension Management Services(扩展管理服务)。

第 4 步

将此应用安装为 QRadar 插件(遵循标准 QRadar 插件说明。)

第 5 步

安装后,如果有更改,请在 QRadar 中部署更改。


将 FMC 证书导入 QRadar

通过下载 FMC 的 PKCS 证书 并将其安装在 QRadar 中,在 QRadar 与您的 Firepower 管理中心之间建立信任关系。

程序


第 1 步

登录到 Firepower 管理中心。

第 2 步

选择对象 > Object Management(对象管理)。

第 3 步

展开 PKI 节点,然后选择 Internal CAs(内部 CA)。

第 4 步

在 Firepower 管理中心的证书旁边,点击“编辑”按钮。

第 5 步

单击下载

第 6 步

密码确认密码字段中输入加密密码。

第 7 步

点击确定

第 8 步

使用以下命令将证书上传到 QRadar:

/opt/qradar/bin/estreamer-cert-import.pl -f <pkcs12_absolute_filepath> options

示例:


配置日志源

程序


第 1 步

从 QRadar 导航栏上的管理选项卡中,向下滚动到 Log Sources(日志源)。

第 2 步

点击添加创建新日志源。

第 3 步

输入创建日志源所需的参数:

选项

日志源名称

输入唯一标识此日志源的名称。

日志源类型

思科 FireSIGHT 管理中心

协议配置

Cisco Firepower eStreamer

服务器地址

Firepower 管理中心的 IP 地址或主机名

服务器端口

端口号,已将 Firepower 管理中心配置为接受该端口上的连接请求。

QRadar 对 Firepower 管理中心使用的默认端口为 8302。

密钥库文件名

密钥库私钥和关联证书的目录路径和文件名。默认情况下,导入脚本会 在以下目录中创建密钥库文件:/opt/qradar/conf/estreamer.keystore

信任存储区文件名

信任存储区文件的目录路径和文件名。信任存储区文件包含客户端信任 的证书。默认情况下,导入脚本会在以下目录中创建信任存储区文件:/opt/qradar/conf/estreamer.truststore

请求额外数据

选择此选项可向 Firepower 管理中心请求入侵事件额外数据。例如,额外数据包括 事件的原始 IP 地址。

从其中对事件进行流传输的域。

日志源扩展

请从列表中选择“SourcefireDefenseCenter_ext”。

第 4 步

保存。

第 5 步

在 QRadar 中部署更改。


配置日志源扩展

操作步骤


第 1 步

如果扩展名称未映射到日志源类型 FireSIGHT 管理中心,请选择该名称:

第 2 步

保存。


将 CEP 编入索引

要进行更高效的搜索,请在此操作步骤中将 CEP 编入索引。

操作步骤


第 1 步

导航至管理 > Index Management(索引管理)。

第 2 步

选择要编入索引的 CEP,然后点击 Enable Index(启用索引)。

第 3 步

保存。

第 4 步

将以下字段编入索引:

  • IOC 值

  • 用户 ID

  • securityIntelligenceName

  • 输入字节数

  • RecordType

  • 输出字节数


区分内部和外部网络

指定定义内部和外部网络的 IP 地址,以便能够轻松发现源自网络 内部的威胁。

操作步骤


第 1 步

在“Homenet settings”(家庭网络设置)部分:

第 2 步

指定定义内部网络的 IP 地址和范围。

第 3 步

保存。