Einleitung
In diesem Dokument wird die Konfiguration für CEF-Protokolleinträge und -Header (Common Event Format) für Cisco Secure Email Gateway (SEG) beschrieben.
Voraussetzungen
Anforderungen
Cisco empfiehlt, sich mit folgenden Themen vertraut zu machen:
- Cisco Secure Email Gateway/E-Mail Security Appliance (SEG/ESA)
- Kenntnisse zu Content-Filtern
- Kenntnisse zu Protokoll-Abonnements
Verwendete Komponenten
Die Informationen in diesem Dokument basierend auf folgenden Software- und Hardware-Versionen:
- Email Security Appliance Version 14.3
Die Informationen in diesem Dokument beziehen sich auf Geräte in einer speziell eingerichteten Testumgebung. Alle Geräte, die in diesem Dokument benutzt wurden, begannen mit einer gelöschten (Nichterfüllungs) Konfiguration. Wenn Ihr Netzwerk in Betrieb ist, stellen Sie sicher, dass Sie die möglichen Auswirkungen aller Befehle verstehen.
Hintergrundinformationen
Die konsolidierten Ereignisprotokolle fassen jedes Nachrichtenereignis in einer einzigen Protokollzeile zusammen. Verwenden Sie diesen Protokolltyp, um die Anzahl der Byte an Daten (Protokollinformationen) zu reduzieren, die zur Analyse an einen SIEM-Anbieter (Security Information and Event Management) oder eine SIEM-Anwendung gesendet werden. Die Protokolle haben das CEF-Protokollnachrichtenformat, das von den meisten SIEM-Anbietern häufig verwendet wird.
CEF-Protokolleintrag und CEF-Header werden hinzugefügt, um zusätzliche Informationen zum Nachverfolgen und Organisieren von E-Mail-Ereignissen bereitzustellen.
Konfigurieren
CEF-Protokolleintrag
Hinzufügen des eingehenden/ausgehenden Content-Filters
Erstellen Sie zunächst den Content-Filter auf der ESA:
- Gehe zu
Mail Policies > Incoming/Outgoing content filters
- Klicken Sie in
Add Filter
- Filter benennen
- Bedingung hinzugefügt
- Klicken Sie in
Add Action
- Auswählen
Add CEF Log Entry
- Benennen Sie das Label, und verwenden Sie
Action Variables
für das Wertfeld
Submit and Commit
Dieses Dokumentationsbeispiel verwenden wir $MatchedContent
Aktionsvariable, wie im Bild gezeigt:
CEF-Protokolleintragsaktion in Content-Filtern
Hinzufügen eines CEF-Protokolleintrags im Abonnement für das konsolidierte Ereignisprotokoll
Erstellen oder ändern Sie anschließend das Consolidated Event Log Subscription, um den zuvor erstellten CEF-Protokolleintrag hinzuzufügen:
- Gehe zu
System Administration > Log Subscriptions
- Hinzufügen oder Auswählen der konsolidierten Ereignisprotokolle
- Auswählen
Custom Log Entries
und klicke auf Add
Submit and Commit
Benutzerdefinierte Protokolleinträge in CEF-Protokoll-Subscription
CEF-Header
Fügen Sie die zu protokollierenden CEF-Header hinzu:
Fügen Sie zunächst die CEF-Header in der ESA hinzu.
- Gehe zu
System Administration > Logs Subscription
- Klicken Sie in
Edit Settings
unter Globale Einstellungen
- Listen Sie unter CEF-Header die zu protokollierenden Header auf.
Submit and Commit
Konfiguration der CEF-Header
Hinzufügen eines CEF-Protokolleintrags im Abonnement für das konsolidierte Ereignisprotokoll
Erstellen oder ändern Sie anschließend das Abonnement für das konsolidierte Ereignisprotokoll, um die zuvor aufgezeichneten CEF-Header hinzuzufügen:
- Gehe zu
System Administration > Logs Subscription
- Hinzufügen oder Auswählen der konsolidierten Ereignisprotokolle
- Auswählen
Custom Log Entries
und klicke auf Add
Submit and Commit
CEF-Protokoll-Header in CEF-Protokoll-Subscription
Zugehörige Informationen