Konfigurieren von Fehlermeldungsereignissen für Trellix IPS 11.x

Um Fehlermeldungen in Trellix IPS zu integrieren, müssen Sie Ihr Trellix IPS so konfigurieren, dass es Fehlermeldungen weiterleitet.

Vorgehensweise

  1. Melden Sie sich bei der Benutzeroberfläche von Trellix IPS Manager an.
  2. Klicken Sie auf die Registerkarte Manager.
  3. Wählen Sie im Navigationsmenü die Option Einrichtung > Benachrichtigung > Störungen > Syslog.
  4. Konfigurieren Sie auf der Seite Syslog die folgenden Parameter für die Weiterleitung von Fehlermeldungen:
    Tabelle 1. Trellix IPS 11.x Parameter für Fehlermeldungen

    Parameter

    Beschreibung

    Syslog-Benachrichtigung aktivieren

    Wählen Sie Ja, um Syslog-Benachrichtigungen für Trellix IPS zu aktivieren. Sie müssen diese Option aktivieren, um Ereignisse an QRadar weiterzuleiten.

    Verwaltungsdomäne

    Wählen Sie eine der folgenden Optionen:

    • Aktuell - Aktivieren Sie dieses Kontrollkästchen, um Syslog-Benachrichtigungen für Alarme in der aktuellen Domäne zu senden. Diese Option ist standardmäßig ausgewählt.
    • Kinder - Aktivieren Sie dieses Kontrollkästchen, um Syslog-Benachrichtigungen für Alarme in allen untergeordneten Domänen innerhalb der aktuellen Domäne zu senden.
    Servername oder IP-Adresse

    Geben Sie die IP-Adresse Ihres QRadar Console oder Event Collector ein. Dieses Feld unterstützt sowohl IPv4 als auch IPv6 Adressen.

    Port

    Geben Sie 514 als Port für Syslog-Ereignisse ein.

    Einrichtungen

    Wählen Sie einen Wert für die Syslog-Einrichtung.

    Schweregrad-Mapping

    Wählen Sie einen Wert, um die Alarmbenachrichtigungsstufen informational, low, medium und high einem Syslog-Schweregrad zuzuordnen.

    Die Optionen umfassen die folgenden Stufen:

    • Notfall - Das System ist unbrauchbar.
    • Alarm - Das System erfordert sofortige Benutzereingaben oder Eingriffe.
    • Kritisch - Das System sollte auf einen kritischen Zustand hin korrigiert werden.
    • Fehler - Das System hat nicht dringende Fehler.
    • Warnung - Das System zeigt eine Warnmeldung an, die auf einen drohenden Fehler hinweist.
    • Hinweis - Das System hat Benachrichtigungen, keine sofortige Aktion erforderlich.
    • Informational - Normale Betriebsmeldungen.
    • Debug - Meldungen der Debug-Ebene
    Vorwärts-Fehler

    Wählen Sie Informational und später.

  5. Klicken Sie im Feld Nachrichtenpräferenz auf Bearbeiten, um einen benutzerdefinierten Nachrichtenfilter hinzuzufügen.
  6. Um sicherzustellen, dass die Fehlermeldungen korrekt formatiert sind, geben Sie die folgende Zeichenfolge ein:

    |%INTRUSHIELD-FAULT|$IV_FAULT_NAME$|$IV_FAULT_TIME$|

    Hinweis: Die benutzerdefinierte Nachrichtenzeichenfolge muss in einer einzigen Zeile ohne Zeilenumbruch eingegeben werden. McAfee Network Security Platform erwartet, dass das Format der Syslog-Informationen für benutzerdefinierte Nachrichten vor und nach jedem Element ein Dollarzeichen ($) enthält. Wenn ein Dollarzeichen für ein Element fehlt, wird das Ereignis möglicherweise nicht richtig analysiert.
  7. Klicken Sie auf Speichern.

    Wenn Fehlerereignisse von McAfee Network Security Platform erzeugt werden, werden sie an das von Ihnen angegebene Syslog-Ziel weitergeleitet.

Nächste Schritte

Sie können sich bei QRadar Console anmelden und überprüfen, ob die Registerkarte Log Activity Fehlerereignisse von der McAfee Network Security Platform-Appliance enthält.