McAfee ePolicy Orchestrator
IBM QRadar DSM for McAfee ePolicy Orchestrator erfasst Ereignisse von einer McAfee ePolicy Orchestrator-Einheit.
| Spezifikation | Wert |
|---|---|
| Hersteller | McAfee |
| DSM-Name | McAfee ePolicy Orchestrator |
| Name der RPM-Datei | DS M-McAfeeEpo-QRadar_version-build_number. noarch.rpm |
| Unterstützte Versionen | 3.5 auf 5.10 |
| Protokoll | JDBC-unterstützt Versionen 3.5 bis 5.9 SNMPv1 -unterstützt Versionen 3.5 bis 5.9 SNMPv2 -unterstützt Versionen 3.5 bis 5.9 SNMPv3 -unterstützt Versionen 3.5 bis 5.9 TLS Syslog-unterstützt Version 5.10 |
| Aufgezeichnete Ereignistypen | AntiVirus -Ereignisse |
| Automatisch erkannt? | Nein |
| Enthält Identität? | Nein |
| Angepasste Eigenschaften einschließen? | Nein |
| Weitere Informationen | McAfee Website (http://www.mcafee.com/enterprise/en-us/products/epolicy-orchestrator.html) |
- Wenn automatische Updates nicht aktiviert sind, können RPMs von der IBM® Support-Website (http://www.ibm.com/support) heruntergeladen werden. Laden Sie die neueste Version der folgenden RPMs auf Ihr QRadar
Consoleherunter und installieren Sie sie.
- JDBC -Protokoll-RPM
- SNMP-Protokoll-RPM
- RPM für TLS-Syslog-Protokoll
- DSMCommon-RPM
- McAfee ePolicy Orchestrator-DSM-RPM
- Konfigurieren Sie Ihr McAfee ePolicy Orchestrator-Gerät zum Senden von Ereignissen an QRadar.
- Einen registrierten Server hinzufügen. Wenn Sie das Protokoll JDBC verwenden, müssen Sie keinen registrierten Server hinzufügen. Weitere Informationen zum Registrieren von Servern finden Sie in den folgenden Prozeduren:
- Syslog-Server registrieren (https://docs.trellix.com/bundle/trellix-epolicy-orchestrator-on-prem-5.10.0-product-guide/page/GUID-5C5332B3-837A-4DDA-BE5C-1513A230D90A.html)
- SNMP-Server registrieren (https://docs.trellix.com/bundle/trellix-epolicy-orchestrator-on-prem-5.10.0-product-guide/page/GUID-F37CFF4C-B227-4545-8BC5-2DDC46504F90.html)
- Konfigurieren Sie SNMP-Benachrichtigungen. Wenn Sie das JDBC -Protokoll oder das TLS-Syslog-Protokoll verwenden, ist keine weitere Konfiguration erforderlich. Weitere Informationen zum Konfigurieren von SNMP-Benachrichtigungen finden Sie unter SNMP-Benachrichtigungen in McAfee ePolicy Orchestrator konfigurieren.
- Installieren Sie die Java™ Cryptography Extension für allgemeine SNMP-Entschlüsselungsalgorithmen. Weitere Informationen finden Sie in den folgenden Prozeduren:
- Einen registrierten Server hinzufügen. Wenn Sie das Protokoll JDBC verwenden, müssen Sie keinen registrierten Server hinzufügen. Weitere Informationen zum Registrieren von Servern finden Sie in den folgenden Prozeduren:
- Fügen Sie eine McAfee ePolicy Orchestrator-Protokollquelle in QRadar
Consolehinzu. In den folgenden Tabellen werden die SNMPv1-, SNMPv2-, SNMPv3-, JDBC-und TLS-Protokollprotokollquellenparameter beschrieben, für die bestimmte Werte erforderlich sind, um Ereignisse von McAfee ePolicy Orchestrator zu erfassen.
In der folgenden Tabelle sind die Protokollquellenparameter für SNMPv1 beschrieben, für die bestimmte Werte erforderlich sind, um Ereignisse aus McAfee ePolicy Orchestrator zu erfassen.
Tabelle 2. McAfee ePolicy Orchestrator SNMPv1 -Protokollquellenparameter Parameter Wert Protokollquellenname Geben Sie einen eindeutigen Namen für die Protokollquelle ein. Protokollquellenbeschreibung (optional) Geben Sie eine Beschreibung für die Protokollquelle ein. Protokollquellentyp McAfee ePolicy Orchestrator Protokollkonfiguration SNMPv1 Log Source Identifier (Protokollquellenkennung) Geben Sie eine eindeutige Kennung für die Protokollquelle ein. In der folgenden Tabelle werden die Protokollquellenparameter für das SNMPv2 -Protokoll beschrieben, die bestimmte Werte erfordern, um Ereignisse von McAfee ePolicy Orchestrator zu erfassen.
Tabelle 3. McAfee ePolicy Orchestrator SNMPv2 -Protokollquellenparameter Parameter Wert Protokollquellenname Geben Sie einen eindeutigen Namen für die Protokollquelle ein. Protokollquellenbeschreibung (optional) Geben Sie eine Beschreibung für die Protokollquelle ein. Protokollquellentyp McAfee ePolicy Orchestrator Protokollkonfiguration SNMPv2 Log Source Identifier (Protokollquellenkennung) Geben Sie eine eindeutige Kennung für die Protokollquelle ein. Eine vollständige Liste der Protokollquellenparameter und ihrer Werte für das SNMPv2 -Protokoll finden Sie unter Konfigurationsoptionen für das SNMPv2 -Protokoll.
In der folgenden Tabelle werden die SNMPv3 -Protokollquellenparameter beschrieben, für die bestimmte Werte erforderlich sind, um Ereignisse von McAfee ePolicy Orchestrator zu erfassen.
Tabelle 4. McAfee ePolicy Orchestrator SNMPv3 -Protokollquellenparameter Parameter Wert Protokollquellenname Geben Sie einen eindeutigen Namen für die Protokollquelle ein. Protokollquellenbeschreibung (optional) Geben Sie eine Beschreibung für die Protokollquelle ein. Protokollquellentyp McAfee ePolicy Orchestrator Protokollkonfiguration SNMPv3 Log Source Identifier (Protokollquellenkennung) Geben Sie eine eindeutige Kennung für die Protokollquelle ein. Eine vollständige Liste der Protokollquellenparameter und ihrer Werte für das SNMPv3 -Protokoll finden Sie unter Konfigurationsoptionen für das SNMPv3 -Protokoll.
In der folgenden Tabelle werden die Protokollquellenparameter des JDBC -Protokolls beschrieben, für die bestimmte Werte erforderlich sind, um Ereignisse von McAfee ePolicy Orchestrator zu erfassen.
Tabelle 5. McAfee ePolicy Orchestrator JDBC -Protokollquellenparameter Parameter Wert Protokollquellenname Geben Sie einen eindeutigen Namen für die Protokollquelle ein. Protokollquellenbeschreibung (optional) Geben Sie eine Beschreibung für die Protokollquelle ein. Protokollquellentyp McAfee ePolicy Orchestrator Protokollkonfiguration JDBC Datenbanktyp Wählen Sie MSDE in der Liste aus. Tabellenname Eine Tabelle oder Sicht, die die Ereignisdatensätze wie folgt enthält: - Geben Sie für ePolicy Orchestrator 3.x Eventsein.
- Geben Sie für ePolicy Orchestrator 4.x EPOEventsein.
- Geben Sie für ePolicy Orchestrator 5.x EPOEventsein.
Eine vollständige Liste der Protokollquellenparameter für das JDBC -Protokoll und ihrer Werte finden Sie unter JDBC -Protokollkonfigurationsoptionen.
In der folgenden Tabelle werden die Protokollquellenparameter des TLS-Syslog-Protokolls beschrieben, für die bestimmte Werte erforderlich sind, um Ereignisse von McAfee ePolicy Orchestrator zu erfassen.
Tabelle 6. McAfee ePolicy Orchestrator TLS-Syslog-Protokollquellenparameter Parameter Wert Protokollquellenname Geben Sie einen eindeutigen Namen für die Protokollquelle ein. Protokollquellenbeschreibung (optional) Geben Sie eine Beschreibung für die Protokollquelle ein. Protokollquellentyp McAfee ePolicy Orchestrator Protokollkonfiguration TLS Syslog Eine vollständige Liste der TLS-Syslog-Protokollquellenparameter und ihrer Werte finden Sie unter Konfigurationsoptionen für TLS-Syslog-Protokolle.