Um Alertbenachrichtigungsereignisse von McAfee Network Security Platform zu erfassen, müssen Administratoren einen Syslog-Weiterleitungsserver zum Senden von Ereignissen an IBM
QRadarkonfigurieren.
Vorbereitende Schritte
Um Alertbenachrichtigungsereignisse von McAfee Network Security Platform zu erfassen, benötigen Sie McAfee Network Security Platform Manager.
Vorgehensweise
- Melden Sie sich an der Benutzerschnittstelle von McAfee Network Security Platform Manager an.
- Klicken Sie im Network Security Manager -Dashboard auf Konfigurieren.
- Klicken Sie in der Ressourcenverzeichnisstrukturauf den Knoten root (Admin-Domain-Name).
- Klicken Sie auf .
- Konfigurieren Sie die Detailparameter für den Syslog-Server .
| Parameter |
Wert |
| Syslog Forwarder aktivieren |
Ja |
| Port |
514 |
- Klicken Sie auf Bearbeiten.
- Wählen Sie eine der folgenden Versionen aus:
Tabelle 1. McAfee Network Security Platform 2.x - 5.x angepasste Nachrichtenformate
Version
|
Beschreibung
|
| Nicht korrigierte McAfee Network Security Platform 2.x -Systeme |
|$ALERT_ID$|$ALERT_TYPE$|$ATTACK_TIME$|"$ATTACK_NAME$"|$ATTACK_ID$|$ATTACK_SEVERITY$|$ATTACK_SIGNATURE$|$ATTACK_CONFIDENCE$|$ADMIN_DOMAIN$|$SENSOR_NAME$|$INTERFACE$|$SOURCE_IP$|$SOURCE_PORT$|$DESTINATION_IP$|$DESTINATION_PORT$|
|
| McAfee Network Security Platform mit Patches für die Aktualisierung auf 3.x - 5.x. |
|$IV_ALERT_ID$|$IV_ALERT_TYPE$|$IV_ATTACK_TIME$|"$IV_ATTACK_NAME$"|$IV_ATTACK_ID$|$IV_ATTACK_SEVERITY$|$IV_ATTACK_SIGNATURE$|$IV_ATTACK_CONFIDENCE$|$IV_ADMIN_DOMAIN$|$IV_SENSOR_NAME$|$IV_INTERFACE$|$IV_SOURCE_IP$|$IV_SOURCE_PORT$|$IV_DESTINATION_IP$|$IV_DESTINATION_PORT$|
|
Hinweis: Die benutzerdefinierte Nachrichtenzeichenfolge muss als einzelne Zeile ohne Rücklauf oder Leerzeichen eingegeben werden. McAfee Network Security Platform-Appliances, auf die keine Software-Patches angewendet wurden, verwenden unterschiedliche Nachrichtenzeichenfolgen von Patchsystemen. Das Format der angepassten Nachricht muss ein Dollarzeichen ($) als Begrenzer vor und nach jedem Alertelement enthalten. Wenn ein Dollarzeichen für ein Element fehlt, ist das Alertereignis möglicherweise nicht ordnungsgemäß formatiert.
Wenn Sie nicht sicher sind, welches Ereignisnachrichtenformat verwendet werden soll, wenden Sie sich an die McAfee -Kundenunterstützung.
- Klicken Sie auf Speichern.
Wenn Alertereignisse von McAfee Network Security Platform generiert werden, werden sie an das von Ihnen angegebene Syslog-Ziel weitergeleitet. Die Protokollquelle wird automatisch erkannt, nachdem genügend Ereignisse von der McAfee Network Security Platform-Appliance weitergeleitet wurden. Normalerweise werden mindestens 25 Ereignisse benötigt, um eine Protokollquelle automatisch zu erkennen.
Nächste Schritte
Administratoren können sich bei QRadar
Console anmelden und überprüfen, ob die Protokollquelle auf dem QRadar
Console erstellt wurde und ob auf der Registerkarte Protokollaktivität Ereignisse von der McAfee Network Security Platform-Appliance angezeigt werden.