McAfee ePolicy Orchestrator

IBM QRadar DSM for McAfee ePolicy Orchestrator erfasst Ereignisse von einer McAfee ePolicy Orchestrator-Einheit.

In der folgenden Tabelle sind die Spezifikationen für McAfee ePolicy Orchestrator DSM aufgeführt:
Tabelle 1. McAfee ePolicy Orchestrator
Spezifikation Wert
Hersteller McAfee
DSM-Name McAfee ePolicy Orchestrator
Name der RPM-Datei DS M-McAfeeEpo-QRadar_version-build_number. noarch.rpm
Unterstützte Versionen 3.5 auf 5.10
Protokoll

JDBC-unterstützt Versionen 3.5 bis 5.9

SNMPv1 -unterstützt Versionen 3.5 bis 5.9

SNMPv2 -unterstützt Versionen 3.5 bis 5.9

SNMPv3 -unterstützt Versionen 3.5 bis 5.9

TLS Syslog-unterstützt Version 5.10

Aufgezeichnete Ereignistypen AntiVirus -Ereignisse
Automatisch erkannt? Nein
Enthält Identität? Nein
Angepasste Eigenschaften einschließen? Nein
Weitere Informationen McAfee Website (http://www.mcafee.com/enterprise/en-us/products/epolicy-orchestrator.html)
Gehen Sie wie folgt vor, um McAfee ePolicy Orchestrator in QRadarzu integrieren:
  1. Wenn automatische Updates nicht aktiviert sind, können RPMs von der IBM® Support-Website (http://www.ibm.com/support) heruntergeladen werden. Laden Sie die neueste Version der folgenden RPMs auf Ihr QRadar Consoleherunter und installieren Sie sie.
    • JDBC -Protokoll-RPM
    • SNMP-Protokoll-RPM
    • RPM für TLS-Syslog-Protokoll
    • DSMCommon-RPM
    • McAfee ePolicy Orchestrator-DSM-RPM
  2. Konfigurieren Sie Ihr McAfee ePolicy Orchestrator-Gerät zum Senden von Ereignissen an QRadar.
    1. Einen registrierten Server hinzufügen. Wenn Sie das Protokoll JDBC verwenden, müssen Sie keinen registrierten Server hinzufügen. Weitere Informationen zum Registrieren von Servern finden Sie in den folgenden Prozeduren:
      • Syslog-Server registrieren (https://docs.trellix.com/bundle/trellix-epolicy-orchestrator-on-prem-5.10.0-product-guide/page/GUID-5C5332B3-837A-4DDA-BE5C-1513A230D90A.html)
      • SNMP-Server registrieren (https://docs.trellix.com/bundle/trellix-epolicy-orchestrator-on-prem-5.10.0-product-guide/page/GUID-F37CFF4C-B227-4545-8BC5-2DDC46504F90.html)
    2. Konfigurieren Sie SNMP-Benachrichtigungen. Wenn Sie das JDBC -Protokoll oder das TLS-Syslog-Protokoll verwenden, ist keine weitere Konfiguration erforderlich. Weitere Informationen zum Konfigurieren von SNMP-Benachrichtigungen finden Sie unter SNMP-Benachrichtigungen in McAfee ePolicy Orchestrator konfigurieren.
    3. Installieren Sie die Java™ Cryptography Extension für allgemeine SNMP-Entschlüsselungsalgorithmen. Weitere Informationen finden Sie in den folgenden Prozeduren:
  3. Fügen Sie eine McAfee ePolicy Orchestrator-Protokollquelle in QRadar Consolehinzu. In den folgenden Tabellen werden die SNMPv1-, SNMPv2-, SNMPv3-, JDBC-und TLS-Protokollprotokollquellenparameter beschrieben, für die bestimmte Werte erforderlich sind, um Ereignisse von McAfee ePolicy Orchestrator zu erfassen.

    In der folgenden Tabelle sind die Protokollquellenparameter für SNMPv1 beschrieben, für die bestimmte Werte erforderlich sind, um Ereignisse aus McAfee ePolicy Orchestrator zu erfassen.

    Tabelle 2. McAfee ePolicy Orchestrator SNMPv1 -Protokollquellenparameter
    Parameter Wert
    Protokollquellenname Geben Sie einen eindeutigen Namen für die Protokollquelle ein.
    Protokollquellenbeschreibung (optional) Geben Sie eine Beschreibung für die Protokollquelle ein.
    Protokollquellentyp McAfee ePolicy Orchestrator
    Protokollkonfiguration SNMPv1
    Log Source Identifier (Protokollquellenkennung) Geben Sie eine eindeutige Kennung für die Protokollquelle ein.

    In der folgenden Tabelle werden die Protokollquellenparameter für das SNMPv2 -Protokoll beschrieben, die bestimmte Werte erfordern, um Ereignisse von McAfee ePolicy Orchestrator zu erfassen.

    Tabelle 3. McAfee ePolicy Orchestrator SNMPv2 -Protokollquellenparameter
    Parameter Wert
    Protokollquellenname Geben Sie einen eindeutigen Namen für die Protokollquelle ein.
    Protokollquellenbeschreibung (optional) Geben Sie eine Beschreibung für die Protokollquelle ein.
    Protokollquellentyp McAfee ePolicy Orchestrator
    Protokollkonfiguration SNMPv2
    Log Source Identifier (Protokollquellenkennung) Geben Sie eine eindeutige Kennung für die Protokollquelle ein.

    Eine vollständige Liste der Protokollquellenparameter und ihrer Werte für das SNMPv2 -Protokoll finden Sie unter Konfigurationsoptionen für das SNMPv2 -Protokoll.

    In der folgenden Tabelle werden die SNMPv3 -Protokollquellenparameter beschrieben, für die bestimmte Werte erforderlich sind, um Ereignisse von McAfee ePolicy Orchestrator zu erfassen.

    Tabelle 4. McAfee ePolicy Orchestrator SNMPv3 -Protokollquellenparameter
    Parameter Wert
    Protokollquellenname Geben Sie einen eindeutigen Namen für die Protokollquelle ein.
    Protokollquellenbeschreibung (optional) Geben Sie eine Beschreibung für die Protokollquelle ein.
    Protokollquellentyp McAfee ePolicy Orchestrator
    Protokollkonfiguration SNMPv3
    Log Source Identifier (Protokollquellenkennung) Geben Sie eine eindeutige Kennung für die Protokollquelle ein.

    Eine vollständige Liste der Protokollquellenparameter und ihrer Werte für das SNMPv3 -Protokoll finden Sie unter Konfigurationsoptionen für das SNMPv3 -Protokoll.

    In der folgenden Tabelle werden die Protokollquellenparameter des JDBC -Protokolls beschrieben, für die bestimmte Werte erforderlich sind, um Ereignisse von McAfee ePolicy Orchestrator zu erfassen.

    Tabelle 5. McAfee ePolicy Orchestrator JDBC -Protokollquellenparameter
    Parameter Wert
    Protokollquellenname Geben Sie einen eindeutigen Namen für die Protokollquelle ein.
    Protokollquellenbeschreibung (optional) Geben Sie eine Beschreibung für die Protokollquelle ein.
    Protokollquellentyp McAfee ePolicy Orchestrator
    Protokollkonfiguration JDBC
    Datenbanktyp Wählen Sie MSDE in der Liste aus.
    Tabellenname Eine Tabelle oder Sicht, die die Ereignisdatensätze wie folgt enthält:
    • Geben Sie für ePolicy Orchestrator 3.x Eventsein.
    • Geben Sie für ePolicy Orchestrator 4.x EPOEventsein.
    • Geben Sie für ePolicy Orchestrator 5.x EPOEventsein.

    Eine vollständige Liste der Protokollquellenparameter für das JDBC -Protokoll und ihrer Werte finden Sie unter JDBC -Protokollkonfigurationsoptionen.

    In der folgenden Tabelle werden die Protokollquellenparameter des TLS-Syslog-Protokolls beschrieben, für die bestimmte Werte erforderlich sind, um Ereignisse von McAfee ePolicy Orchestrator zu erfassen.

    Tabelle 6. McAfee ePolicy Orchestrator TLS-Syslog-Protokollquellenparameter
    Parameter Wert
    Protokollquellenname Geben Sie einen eindeutigen Namen für die Protokollquelle ein.
    Protokollquellenbeschreibung (optional) Geben Sie eine Beschreibung für die Protokollquelle ein.
    Protokollquellentyp McAfee ePolicy Orchestrator
    Protokollkonfiguration TLS Syslog

    Eine vollständige Liste der TLS-Syslog-Protokollquellenparameter und ihrer Werte finden Sie unter Konfigurationsoptionen für TLS-Syslog-Protokolle.