Konfigurieren von Alertereignissen für McAfee Network Security Platform 6.x - 7.x

Um Alertbenachrichtigungsereignisse von McAfee Network Security Platform zu erfassen, müssen Administratoren einen Syslog-Weiterleitungsserver konfigurieren, der Ereignisse an IBM QRadar sendet.

Vorbereitende Schritte

Um Alertbenachrichtigungsereignisse von McAfee Network Security Platform zu erfassen, benötigen Sie McAfee Network Security Platform Manager.

Vorgehensweise

  1. Melden Sie sich an der Benutzerschnittstelle von McAfee Network Security Platform Manager an.
  2. Klicken Sie im Network Security Manager -Dashboard auf Konfigurieren.
  3. Erweitern Sie die Ressourcenbaumstruktur und klicken Sie dann auf den Knoten IPS-Einstellungen .
  4. Klicken Sie auf die Registerkarte Alert Notification .
  5. Klicken Sie im Menü Alert Notification auf die Registerkarte Syslog .
  6. Konfigurieren Sie die folgenden Parameter, um Alertbenachrichtigungsereignisse weiterzuleiten:
    Tabelle 1. McAfee Network Security Platform 6.x - 7.x -Alertbenachrichtigungsparameter

    Parameter

    Beschreibung

    Syslog-Benachrichtigung aktivieren

    Wählen Sie Ja aus, um syslog-Benachrichtigungen für McAfee Network Security Platform zu aktivieren. Sie müssen diese Option aktivieren, um Ereignisse an QRadarweiterzuleiten.

    Verwaltungsdomäne

    Wählen Sie eine der folgenden Optionen:

    • Aktuell -Wählen Sie dieses Kontrollkästchen aus, um Syslog-Benachrichtigungen für Alerts in der aktuellen Domäne zu senden. Diese Option ist standardmäßig ausgewählt.
    • Untergeordnete Elemente -Wählen Sie dieses Markierungsfeld aus, um Syslog-Benachrichtigungen für Alerts in allen untergeordneten Domänen innerhalb der aktuellen Domäne zu senden.
    Servername oder IP-Adresse

    Die IP-Adresse Ihrer QRadar Console oder Event Collector. Dieses Feld unterstützt sowohl IPv4 -als auch IPv6 -Adressen.

    UDP-Port

    Geben Sie 514 als UDP-Port für Syslog-Ereignisse ein.

    Funktion

    Wählen Sie einen syslog-Funktionswert aus.

    Wertigkeitszuordnung

    Wählen Sie einen Wert aus, um die Alertbenachrichtigungsstufen informational, low, mediumund high einer syslog-Wertigkeit zuzuordnen.

    Die Optionen umfassen die folgenden Ebenen:

    • Notfall -Das System ist inaktiv oder nicht verwendbar.
    • Alert -Das System erfordert eine sofortige Benutzereingabe oder einen Benutzereingriff.
    • Kritisch -Das System sollte wegen einer kritischen Bedingung korrigiert werden.
    • Fehler -Das System weist nicht dringende Fehler auf.
    • Warnung -Das System hat eine Warnung, die auf einen bevorstehenden Fehler hinweist.
    • Hinweis -Das System verfügt über Benachrichtigungen, keine sofortige Aktion erforderlich.
    • Information -Normale Betriebsnachrichten.
    Benachrichtigung senden, wenn

    Wählen Sie die folgenden Kontrollkästchen aus:

    • Bei der Angriffsdefinition ist diese Benachrichtigungsoption explizit aktiviert
    • Der folgende Benachrichtigungsfilter stimmt überein. Wählen Sie in der Liste Schweregrad-Information und höheraus.
    Benachrichtigung bei IPS-Quarantänealert

    Wählen Sie Nein als Option für die Benachrichtigung bei IPS-Quarantäne aus.

    Nachrichtenvorgabe

    Wählen Sie die Option Angepasst aus.

  7. Klicken Sie im Feld Nachrichtenvorgabe auf Bearbeiten , um einen angepassten Nachrichtenfilter hinzuzufügen.
  8. Geben Sie die folgende Nachrichtenzeichenfolge ein, um sicherzustellen, dass Alertbenachrichtigungen ordnungsgemäß formatiert sind:
    |$IV_ALERT_ID$|$IV_ALERT_TYPE$|$IV_ATTACK_TIME$|"$IV_ATTACK_NAME$"|$IV_ATTACK_ID$|$IV_ATTACK_SEVERITY$|$IV_ATTACK_SIGNATURE$|$IV_ATTACK_CONFIDENCE$|$IV_ADMIN_DOMAIN$|$IV_SENSOR_NAME$|$IV_INTERFACE$|$IV_SOURCE_IP$|$IV_SOURCE_PORT$|$IV_DESTINATION_IP$|$IV_DESTINATION_PORT$|$IV_DIRECTION$|$IV_SUB_CATEGORY$
    Hinweis: Die benutzerdefinierte Nachrichtenzeichenfolge muss als einzelne Zeile ohne Rücklauf oder Leerzeichen eingegeben werden. McAfee Network Security Platform erwartet, dass das Format der angepassten Nachricht ein Dollarzeichen ($) als Begrenzer vor und nach jedem Alertelement enthält. Wenn ein Dollarzeichen für ein Element fehlt, wird das Alertereignis möglicherweise nicht ordnungsgemäß formatiert.

    Möglicherweise benötigen Sie einen Texteditor, um die benutzerdefinierte Nachrichtenzeichenfolge ordnungsgemäß als einzelne Zeile zu formatieren.

  9. Klicken Sie auf Speichern.

    Da Alertereignisse von McAfee Network Security Platform generiert werden, werden sie an das angegebene Syslog-Ziel weitergeleitet. Die Protokollquelle wird automatisch erkannt, nachdem genügend Ereignisse von der McAfee Network Security Platform-Appliance weitergeleitet wurden. Normalerweise werden mindestens 25 Ereignisse benötigt, um eine Protokollquelle automatisch zu erkennen.

Nächste Schritte

Administratoren können sich bei QRadar Console anmelden und überprüfen, ob die Protokollquelle auf dem QRadar Console erstellt wurde und ob auf der Registerkarte Protokollaktivität Ereignisse von der McAfee Network Security Platform-Appliance angezeigt werden.