Alertereignisse für McAfee Network Security Platform 2.x konfigurieren- 5.x

Um Alertbenachrichtigungsereignisse von McAfee Network Security Platform zu erfassen, müssen Administratoren einen Syslog-Weiterleitungsserver zum Senden von Ereignissen an IBM QRadarkonfigurieren.

Vorbereitende Schritte

Um Alertbenachrichtigungsereignisse von McAfee Network Security Platform zu erfassen, benötigen Sie McAfee Network Security Platform Manager.

Vorgehensweise

  1. Melden Sie sich an der Benutzerschnittstelle von McAfee Network Security Platform Manager an.
  2. Klicken Sie im Network Security Manager -Dashboard auf Konfigurieren.
  3. Klicken Sie in der Ressourcenverzeichnisstrukturauf den Knoten root (Admin-Domain-Name).
  4. Klicken Sie auf Alert Notification > Syslog-Weiterleitungsfunktion.
  5. Konfigurieren Sie die Detailparameter für den Syslog-Server .
    Parameter Wert
    Syslog Forwarder aktivieren Ja
    Port 514
  6. Klicken Sie auf Bearbeiten.
  7. Wählen Sie eine der folgenden Versionen aus:
    Tabelle 1. McAfee Network Security Platform 2.x - 5.x angepasste Nachrichtenformate

    Version

    Beschreibung

    Nicht korrigierte McAfee Network Security Platform 2.x -Systeme
    |$ALERT_ID$|$ALERT_TYPE$|$ATTACK_TIME$|"$ATTACK_NAME$"|$ATTACK_ID$|$ATTACK_SEVERITY$|$ATTACK_SIGNATURE$|$ATTACK_CONFIDENCE$|$ADMIN_DOMAIN$|$SENSOR_NAME$|$INTERFACE$|$SOURCE_IP$|$SOURCE_PORT$|$DESTINATION_IP$|$DESTINATION_PORT$|
    McAfee Network Security Platform mit Patches für die Aktualisierung auf 3.x - 5.x.
    |$IV_ALERT_ID$|$IV_ALERT_TYPE$|$IV_ATTACK_TIME$|"$IV_ATTACK_NAME$"|$IV_ATTACK_ID$|$IV_ATTACK_SEVERITY$|$IV_ATTACK_SIGNATURE$|$IV_ATTACK_CONFIDENCE$|$IV_ADMIN_DOMAIN$|$IV_SENSOR_NAME$|$IV_INTERFACE$|$IV_SOURCE_IP$|$IV_SOURCE_PORT$|$IV_DESTINATION_IP$|$IV_DESTINATION_PORT$|
    Hinweis: Die benutzerdefinierte Nachrichtenzeichenfolge muss als einzelne Zeile ohne Rücklauf oder Leerzeichen eingegeben werden. McAfee Network Security Platform-Appliances, auf die keine Software-Patches angewendet wurden, verwenden unterschiedliche Nachrichtenzeichenfolgen von Patchsystemen. Das Format der angepassten Nachricht muss ein Dollarzeichen ($) als Begrenzer vor und nach jedem Alertelement enthalten. Wenn ein Dollarzeichen für ein Element fehlt, ist das Alertereignis möglicherweise nicht ordnungsgemäß formatiert.

    Wenn Sie nicht sicher sind, welches Ereignisnachrichtenformat verwendet werden soll, wenden Sie sich an die McAfee -Kundenunterstützung.

  8. Klicken Sie auf Speichern.

    Wenn Alertereignisse von McAfee Network Security Platform generiert werden, werden sie an das von Ihnen angegebene Syslog-Ziel weitergeleitet. Die Protokollquelle wird automatisch erkannt, nachdem genügend Ereignisse von der McAfee Network Security Platform-Appliance weitergeleitet wurden. Normalerweise werden mindestens 25 Ereignisse benötigt, um eine Protokollquelle automatisch zu erkennen.

Nächste Schritte

Administratoren können sich bei QRadar Console anmelden und überprüfen, ob die Protokollquelle auf dem QRadar Console erstellt wurde und ob auf der Registerkarte Protokollaktivität Ereignisse von der McAfee Network Security Platform-Appliance angezeigt werden.