Um Alertbenachrichtigungsereignisse von McAfee Network Security Platform zu erfassen, müssen Administratoren einen Syslog-Weiterleitungsserver konfigurieren, der Ereignisse an IBM
QRadar sendet.
Vorbereitende Schritte
Um Alertbenachrichtigungsereignisse von McAfee Network Security Platform zu erfassen, benötigen Sie McAfee Network Security Platform Manager.
Vorgehensweise
- Melden Sie sich an der Benutzerschnittstelle von McAfee Network Security Platform Manager an.
- Klicken Sie auf die Registerkarte Vorgesetzter .
- Wählen Sie im Navigationsmenü aus.
- Wählen Sie im Teilfenster Syslog-Benachrichtigung aktivieren die Option Ja aus.
- Klicken Sie auf Speichern.
- Klicken Sie auf der Seite Systemprotokoll auf Neu. Wenn Sie Version 10.xverwenden, klicken Sie auf das Zeichen + .
- Konfigurieren Sie auf der Seite Syslog-Benachrichtigungsprofil hinzufügen die folgenden Parameter:
Tabelle 1. McAfee Network Security Platform 8.x - 10.x Parameter des Syslog-Benachrichtigungsprofils
Parameter
|
Beschreibung
|
| Verwaltungsdomäne |
Wählen Sie eine der folgenden Optionen:
- Aktuell -Syslog-Benachrichtigungen für Alerts in der aktuellen Domäne senden Diese Option ist standardmäßig ausgewählt.
- Untergeordnete Elemente -Alerts für alle untergeordneten Domänen in der aktuellen Domäne einschließen. (Nicht zutreffend für NTBA)
|
| Name des Benachrichtigungsprofils |
Der Name des Profils, aus dem Benachrichtigungen gesendet werden. |
| Zielserver |
Fügen Sie ein Serverprofil hinzu:
- Klicken Sie auf
Hinzufügen.
- Geben Sie den Namen des Zielserverprofils ein.
- Geben Sie die IP-Adresse Ihrer QRadar -Konsole oder Ihres Ereigniskollektors ein
- Wählen Sie in der Liste Protokoll den Eintrag UDP-aus.
- Geben Sie 514 in das Feld Port ein.
- Klicken Sie auf Save.
|
| Funktion |
Wählen Sie einen Wert für die syslog-Funktion aus der Liste aus. |
| Schweregradzuordnung |
Wählen Sie einen Wert aus, um die Alertbenachrichtigungsstufen informational, low, mediumund high einer syslog-Wertigkeit zuzuordnen.
- Notfall -Das System ist inaktiv oder nicht verwendbar.
- Warnung -Das System erfordert sofortige Benutzereingabe oder einen Benutzereingriff.
- Kritisch -Das System muss auf eine kritische Bedingung korrigiert werden.
- Fehler -Das System weist nicht dringende Fehler auf.
- Warnung -Das System hat eine Warnung, die auf einen bevorstehenden Fehler hinweist.
- Hinweis -Das System verfügt über Benachrichtigungen, keine sofortige Aktion erforderlich.
- Information -Normale Betriebsnachrichten.
- Debuggen -Nachrichten der Debugstufe
|
| Für alle Alerts benachrichtigen |
Aktivieren Sie diese Option.
|
| Bei Quarantäneereignissen benachrichtigen |
Inaktivieren Sie diese Option.
|
| Nachricht |
Um sicherzustellen, dass Alertbenachrichtigungen ordnungsgemäß formatiert sind, geben Sie die folgende Nachrichtenzeichenfolge ein:
|$IV_ALERT_ID$|$IV_ALERT_TYPE$|$IV_ATTACK_TIME$|"$IV_ATTACK_NAME$"|$IV_ATTACK_ID$|$IV_ATTACK_SEVERITY$|$IV_ATTACK_SIGNATURE$|$IV_ATTACK_CONFIDENCE$|$IV_ADMIN_DOMAIN$|$IV_SENSOR_NAME$|$IV_INTERFACE$|$IV_SOURCE_IP$|$IV_SOURCE_PORT$|$IV_DESTINATION_IP$|$IV_DESTINATION_PORT$|$IV_DIRECTION$|$IV_SUB_CATEGORY$
Anmerkung: Die benutzerdefinierte Nachrichtenzeichenfolge muss als einzelne Zeile ohne Rücklauf oder Leerzeichen eingegeben werden. McAfee Network Security Platform erwartet, dass das Format der angepassten Nachricht ein Dollarzeichen ($) als Begrenzer vor und nach jedem Alertelement enthält. Wenn ein Dollarzeichen für ein Element fehlt, wird das Alertereignis möglicherweise nicht ordnungsgemäß formatiert.
Möglicherweise benötigen Sie einen Texteditor, um die benutzerdefinierte Nachrichtenzeichenfolge ordnungsgemäß als einzelne Zeile zu formatieren.
|
- Klicken Sie auf Speichern.
Das neue Benachrichtigungsprofil wird auf der Seite Systemprotokoll angezeigt. Wenn Alertereignisse von McAfee Network Security Platform generiert werden, werden sie an das angegebene Syslog-Ziel weitergeleitet. Die Protokollquelle wird automatisch in QRadar erkannt, wenn genügend Ereignisse von der McAfee Network Security Platform-Appliance weitergeleitet werden. Normalerweise werden mindestens 25 Ereignisse benötigt, um eine Protokollquelle automatisch zu erkennen.
Nächste Schritte
Administratoren können sich bei QRadar
Console anmelden und überprüfen, ob die Protokollquelle auf dem QRadar
Console erstellt wurde und ob auf der Registerkarte Protokollaktivität Ereignisse von der McAfee Network Security Platform-Appliance angezeigt werden.