Alertereignisse für McAfee Network Security Platform 8.x konfigurieren- 10.x

Um Alertbenachrichtigungsereignisse von McAfee Network Security Platform zu erfassen, müssen Administratoren einen Syslog-Weiterleitungsserver konfigurieren, der Ereignisse an IBM QRadar sendet.

Vorbereitende Schritte

Um Alertbenachrichtigungsereignisse von McAfee Network Security Platform zu erfassen, benötigen Sie McAfee Network Security Platform Manager.

Vorgehensweise

  1. Melden Sie sich an der Benutzerschnittstelle von McAfee Network Security Platform Manager an.
  2. Klicken Sie auf die Registerkarte Vorgesetzter .
  3. Wählen Sie im Navigationsmenü Einrichtung > Benachrichtigung > IPS-Ereignisse > Systemprotokollaus.
  4. Wählen Sie im Teilfenster Syslog-Benachrichtigung aktivieren die Option Ja aus.
  5. Klicken Sie auf Speichern.
  6. Klicken Sie auf der Seite Systemprotokoll auf Neu. Wenn Sie Version 10.xverwenden, klicken Sie auf das Zeichen + .
  7. Konfigurieren Sie auf der Seite Syslog-Benachrichtigungsprofil hinzufügen die folgenden Parameter:
    Tabelle 1. McAfee Network Security Platform 8.x - 10.x Parameter des Syslog-Benachrichtigungsprofils

    Parameter

    Beschreibung

    Verwaltungsdomäne

    Wählen Sie eine der folgenden Optionen:

    • Aktuell -Syslog-Benachrichtigungen für Alerts in der aktuellen Domäne senden Diese Option ist standardmäßig ausgewählt.
    • Untergeordnete Elemente -Alerts für alle untergeordneten Domänen in der aktuellen Domäne einschließen. (Nicht zutreffend für NTBA)
    Name des Benachrichtigungsprofils Der Name des Profils, aus dem Benachrichtigungen gesendet werden.
    Zielserver
    Fügen Sie ein Serverprofil hinzu:
    1. Klicken Sie auf Hinzufügen.
    2. Geben Sie den Namen des Zielserverprofils ein.
    3. Geben Sie die IP-Adresse Ihrer QRadar -Konsole oder Ihres Ereigniskollektors ein
    4. Wählen Sie in der Liste Protokoll den Eintrag UDP-aus.
    5. Geben Sie 514 in das Feld Port ein.
    6. Klicken Sie auf Save.
    Funktion Wählen Sie einen Wert für die syslog-Funktion aus der Liste aus.
    Schweregradzuordnung

    Wählen Sie einen Wert aus, um die Alertbenachrichtigungsstufen informational, low, mediumund high einer syslog-Wertigkeit zuzuordnen.

    • Notfall -Das System ist inaktiv oder nicht verwendbar.
    • Warnung -Das System erfordert sofortige Benutzereingabe oder einen Benutzereingriff.
    • Kritisch -Das System muss auf eine kritische Bedingung korrigiert werden.
    • Fehler -Das System weist nicht dringende Fehler auf.
    • Warnung -Das System hat eine Warnung, die auf einen bevorstehenden Fehler hinweist.
    • Hinweis -Das System verfügt über Benachrichtigungen, keine sofortige Aktion erforderlich.
    • Information -Normale Betriebsnachrichten.
    • Debuggen -Nachrichten der Debugstufe
    Für alle Alerts benachrichtigen

    Aktivieren Sie diese Option.

    Bei Quarantäneereignissen benachrichtigen

    Inaktivieren Sie diese Option.

    Nachricht

    Um sicherzustellen, dass Alertbenachrichtigungen ordnungsgemäß formatiert sind, geben Sie die folgende Nachrichtenzeichenfolge ein:

    |$IV_ALERT_ID$|$IV_ALERT_TYPE$|$IV_ATTACK_TIME$|"$IV_ATTACK_NAME$"|$IV_ATTACK_ID$|$IV_ATTACK_SEVERITY$|$IV_ATTACK_SIGNATURE$|$IV_ATTACK_CONFIDENCE$|$IV_ADMIN_DOMAIN$|$IV_SENSOR_NAME$|$IV_INTERFACE$|$IV_SOURCE_IP$|$IV_SOURCE_PORT$|$IV_DESTINATION_IP$|$IV_DESTINATION_PORT$|$IV_DIRECTION$|$IV_SUB_CATEGORY$
    Anmerkung: Die benutzerdefinierte Nachrichtenzeichenfolge muss als einzelne Zeile ohne Rücklauf oder Leerzeichen eingegeben werden. McAfee Network Security Platform erwartet, dass das Format der angepassten Nachricht ein Dollarzeichen ($) als Begrenzer vor und nach jedem Alertelement enthält. Wenn ein Dollarzeichen für ein Element fehlt, wird das Alertereignis möglicherweise nicht ordnungsgemäß formatiert.

    Möglicherweise benötigen Sie einen Texteditor, um die benutzerdefinierte Nachrichtenzeichenfolge ordnungsgemäß als einzelne Zeile zu formatieren.

  8. Klicken Sie auf Speichern.
    Das neue Benachrichtigungsprofil wird auf der Seite Systemprotokoll angezeigt. Wenn Alertereignisse von McAfee Network Security Platform generiert werden, werden sie an das angegebene Syslog-Ziel weitergeleitet. Die Protokollquelle wird automatisch in QRadar erkannt, wenn genügend Ereignisse von der McAfee Network Security Platform-Appliance weitergeleitet werden. Normalerweise werden mindestens 25 Ereignisse benötigt, um eine Protokollquelle automatisch zu erkennen.

Nächste Schritte

Administratoren können sich bei QRadar Console anmelden und überprüfen, ob die Protokollquelle auf dem QRadar Console erstellt wurde und ob auf der Registerkarte Protokollaktivität Ereignisse von der McAfee Network Security Platform-Appliance angezeigt werden.