Cisco ASA

Данное руководство описывает процесс настройки отправки событий межсетевого экрана Cisco ASA в R-Vision SIEM.

Настройка Cisco ASA

Настройте передачу событий по syslog. Для этого в режиме конфигурации терминала выполните следующие действия:

  1. Включите логирование командой:

    ciscoasa(config)# logging enable
  2. Укажите интерфейс, адрес коллектора SIEM, протокол и порт:

    ciscoasa(config)# logging host <iface> <target> <protocol>/<port>

    Здесь:

    • <iface> — интерфейс, через который будут отправляться события.

    • <target> — IP-адрес коллектора SIEM.

    • <port> — порт точки входа Syslog в конвейере SIEM.

    • <protocol> — сетевой протокол: tcp или udp.

Настройка в R-Vision SIEM

Для интеграции источника с R-Vision SIEM выполните следующие действия:

  1. В интерфейсе R-Vision SIEM перейдите в раздел Ресурсы → Коллекторы и откройте карточку коллектора.

  2. На вкладке Обогащение добавьте таблицу ASA_events_et обогащения коллектора.

  3. В том же коллекторе создайте новый конвейер.

  4. Добавьте на конвейер элемент Точка входа со следующими параметрами:

    • Тип точки входа: Syslog;

    • Порт точки входа и протокол: в соответствии с настройками на стороне Cisco ASA.

  5. Добавьте на конвейер элемент Нормализатор с правилом Cisco ASA (Идентификатор правила: RV-N-22). Соедините нормализатор с точкой входа.

  6. Добавьте на конвейер элемент Конечная точка типа Хранилище событий. Соедините конечную точку с нормализатором.

  7. Сохраните и установите конфигурацию конвейера.

Пример конфигурации конвейера:

cisco asa pipeline

Если настройка выполнена корректно, после настройки передачи событий в хранилище начнут поступать события Cisco ASA.

Найти события Cisco ASA в хранилище можно по следующему фильтру:

dproduct = "ASA"
cisco asa storage

Таблица маппинга

Таблица соответствия полей события для всех рассмотренных типов событий представлена по ссылке.