Konfigurieren von Fehlermeldungsereignissen für Trellix IPS 11.x
Um Fehlermeldungen in Trellix IPS zu integrieren, müssen Sie Ihr Trellix IPS so konfigurieren, dass es Fehlermeldungen weiterleitet.
Vorgehensweise
- Melden Sie sich bei der Benutzeroberfläche von Trellix IPS Manager an.
- Klicken Sie auf die Registerkarte Manager.
- Wählen Sie im Navigationsmenü die Option Einrichtung > Benachrichtigung > Störungen > Syslog.
- Konfigurieren Sie auf der Seite Syslog die folgenden Parameter für die Weiterleitung von Fehlermeldungen:
Tabelle 1. Trellix IPS 11.x Parameter für Fehlermeldungen Parameter
Beschreibung
Syslog-Benachrichtigung aktivieren Wählen Sie Ja, um Syslog-Benachrichtigungen für Trellix IPS zu aktivieren. Sie müssen diese Option aktivieren, um Ereignisse an QRadar weiterzuleiten.
Verwaltungsdomäne Wählen Sie eine der folgenden Optionen:
- Aktuell - Aktivieren Sie dieses Kontrollkästchen, um Syslog-Benachrichtigungen für Alarme in der aktuellen Domäne zu senden. Diese Option ist standardmäßig ausgewählt.
- Kinder - Aktivieren Sie dieses Kontrollkästchen, um Syslog-Benachrichtigungen für Alarme in allen untergeordneten Domänen innerhalb der aktuellen Domäne zu senden.
Servername oder IP-Adresse Geben Sie die IP-Adresse Ihres QRadar Console oder Event Collector ein. Dieses Feld unterstützt sowohl IPv4 als auch IPv6 Adressen.
Port Geben Sie 514 als Port für Syslog-Ereignisse ein.
Einrichtungen Wählen Sie einen Wert für die Syslog-Einrichtung.
Schweregrad-Mapping Wählen Sie einen Wert, um die Alarmbenachrichtigungsstufen informational, low, medium und high einem Syslog-Schweregrad zuzuordnen.
Die Optionen umfassen die folgenden Stufen:
- Notfall - Das System ist unbrauchbar.
- Alarm - Das System erfordert sofortige Benutzereingaben oder Eingriffe.
- Kritisch - Das System sollte auf einen kritischen Zustand hin korrigiert werden.
- Fehler - Das System hat nicht dringende Fehler.
- Warnung - Das System zeigt eine Warnmeldung an, die auf einen drohenden Fehler hinweist.
- Hinweis - Das System hat Benachrichtigungen, keine sofortige Aktion erforderlich.
- Informational - Normale Betriebsmeldungen.
- Debug - Meldungen der Debug-Ebene
Vorwärts-Fehler Wählen Sie Informational und später.
- Klicken Sie im Feld Nachrichtenpräferenz auf Bearbeiten, um einen benutzerdefinierten Nachrichtenfilter hinzuzufügen.
- Um sicherzustellen, dass die Fehlermeldungen korrekt formatiert sind, geben Sie die folgende Zeichenfolge ein:
|%INTRUSHIELD-FAULT|$IV_FAULT_NAME$|$IV_FAULT_TIME$|Hinweis: Die benutzerdefinierte Nachrichtenzeichenfolge muss in einer einzigen Zeile ohne Zeilenumbruch eingegeben werden. McAfee Network Security Platform erwartet, dass das Format der Syslog-Informationen für benutzerdefinierte Nachrichten vor und nach jedem Element ein Dollarzeichen ($) enthält. Wenn ein Dollarzeichen für ein Element fehlt, wird das Ereignis möglicherweise nicht richtig analysiert. - Klicken Sie auf Speichern.
Wenn Fehlerereignisse von McAfee Network Security Platform erzeugt werden, werden sie an das von Ihnen angegebene Syslog-Ziel weitergeleitet.