Inleiding
Dit document beschrijft de configuratie voor het logbestand in Common Event Format (CEF) en de kopregels voor Cisco Secure Email Gateway (SEG).
Voorwaarden
Vereisten
Cisco raadt kennis van deze onderwerpen aan:
- Cisco Secure Email Gateway/e-mail security applicatie (SEG/ESA)
- Kennis van contentfilters
- Logabonnementskennis
Gebruikte componenten
De informatie in dit document is gebaseerd op de volgende software- en hardware-versies:
- E-mail security applicatie versie 14.3
De informatie in dit document is gebaseerd op de apparaten in een specifieke laboratoriumomgeving. Alle apparaten die in dit document worden beschreven, hadden een opgeschoonde (standaard)configuratie. Als uw netwerk live is, moet u zorgen dat u de potentiële impact van elke opdracht begrijpt.
Achtergrondinformatie
De Geconsolideerde gebeurtenislogboeken vat elke berichtgebeurtenis in één enkele logregel samen. Gebruik dit logtype om het aantal bytes aan gegevens (loginformatie) te verminderen dat naar een Security Information and Event Management (SIEM)-leverancier of -toepassing voor analyse wordt verzonden. De logboeken zijn in het CEF logboekberichtformaat dat door de meeste SIEM verkopers wijd wordt gebruikt.
CEF Log Entry en CEF Koppen worden toegevoegd om extra informatie te verstrekken om de mail-evenementen te volgen en te organiseren.
Configureren
CEF-logingang
Voeg het filter voor inkomende/uitgaande inhoud toe
Maak eerst het inhoudsfilter op de ESA:
- Ga naar veld
Mail Policies > Incoming/Outgoing content filters
- Klik in
Add Filter
- Geef het filter een naam
- Voorwaarde toevoegen
- Klik in
Add Action
- Kiezen
Add CEF Log Entry
- Geef het label een naam en gebruik
Action Variables
voor het waardevakje
Submit and Commit
Dit documentatievoorbeeld gebruiken we $MatchedContent
Actie Variabele, zoals getoond in de afbeelding:
CEF-logboekhandeling in inhoudsfilters
CEF-logboekvermelding toevoegen in het abonnement op geconsolideerd gebeurtenissenlogboek
Maak of wijzig vervolgens het Geconsolideerde Event Log Subscription om de eerder gemaakte CEF-logvermelding toe te voegen:
- Ga naar veld
System Administration > Log Subscriptions
- De geconsolideerde logbestanden voor gebeurtenissen toevoegen of selecteren
- Kiezen
Custom Log Entries
en klik op Add
Submit and Commit
Aangepaste logvermeldingen in CEF-logabonnement
CEF-koppen
Voeg de CEF-koppen toe aan het logbestand:
Voeg eerst de CEF-koppen toe in de ESA
- Ga naar veld
System Administration > Logs Subscription
- Klik in
Edit Settings
onder Globale instellingen
- Vermeld onder CEF-koppen de kopregels die moeten worden vastgelegd
Submit and Commit
Configuratie van CEF-headers
CEF-logboekvermelding toevoegen in het abonnement op geconsolideerd gebeurtenissenlogboek
Maak of wijzig vervolgens het Geconsolideerde Event Log Subscription om de eerder opgenomen CEF-headers toe te voegen:
- Ga naar veld
System Administration > Logs Subscription
- De geconsolideerde logbestanden voor gebeurtenissen toevoegen of selecteren
- Kiezen
Custom Log Entries
en klik op Add
Submit and Commit
CEF-logkoppen in CEF-logabonnement
Gerelateerde informatie