McAfee MVISION Cloud (bisher bekannt als Skyhigh Networks Cloud Security Platform)

IBM QRadar DSM for McAfee MVISION Cloud erfasst Protokolle von einer McAfee MVISION Cloud Platform.

McAfee MVISION Cloud ist früher als Skyhigh Networks Cloud Security Platform bekannt.

Die folgende Tabelle enthält die Spezifikationen für McAfee MVISION Cloud DSM:
Tabelle 1. McAfee MVISION Cloud DSM-Spezifikationen
Spezifikation Wert
Hersteller McAfee
DSM-Name McAfee MVISION Cloud
Name der RPM-Datei DSM-SkyhighNetworksCloudSecurityPlatform-QRadar_version-build_number.noarch.rpm
Unterstützte Versionen 2.4 und 3.3
Protokoll Syslog
Ereignisformat LEEF
Aufgezeichnete Ereignistypen Berechtigungszugriff, Insiderbedrohung, Gefährdetes Konto, Zugriff, Administrator, Daten, Richtlinie und Prüfung
Automatisch erkannt? Ja
Enthält Identität? Nein
Angepasste Eigenschaften einschließen? Nein
Weitere Informationen McAfee MVision Cloud ( https://www.mcafee.com/enterprise/en-ca/products/mvision-cloud.html )
Führen Sie die folgenden Schritte aus, um McAfee MVISION Cloud mit QRadarzu integrieren:
  1. Wenn automatische Updates nicht aktiviert sind, laden Sie die neueste Version der folgenden RPMs von der IBM® Support Website herunter und installieren Sie sie auf Ihrem QRadar Console:
    • Skyhigh Networks Cloud Security Platform DSM-RPM
    • DSMCommon-RPM
  2. Konfigurieren Sie Ihre McAfee -MVISION Cloud-Einheit so, dass Syslog-Ereignisse an QRadargesendet werden.
  3. Wenn QRadar die Protokollquelle nicht automatisch erkennt, fügen Sie eine McAfee MVISION Cloud-Protokollquelle in der QRadar -Konsole hinzu. In der folgenden Tabelle werden die Parameter beschrieben, die bestimmte Werte für die McAfee MVISION Cloud-Ereigniserfassung erfordern:
    Tabelle 2. McAfee MVISION Cloud-Protokollquellenparameter
    Parameter Wert
    Protokollquellentyp McAfee MVISION Cloud
    Protokollkonfiguration Syslog
    Log Source Identifier (Protokollquellenkennung) Die IP-Adresse oder der Hostname der McAfee -MVISION Cloud, die Ereignisse an QRadarsendet.