Fehlerbenachrichtigungsereignisse für McAfee Network Security Platform 6.x konfigurieren- 7.x

Für die Integration von Fehlerbenachrichtigungen mit McAfee Network Security Platform müssen Sie McAfee Network Security Platform für die Weiterleitung von Fehlerbenachrichtigungsereignissen konfigurieren.

Vorgehensweise

  1. Melden Sie sich an der Benutzerschnittstelle von McAfee Network Security Platform Manager an.
  2. Klicken Sie im Network Security Manager -Dashboard auf Konfigurieren.
  3. Erweitern Sie die Ressourcenverzeichnisstrukturund klicken Sie dann auf den Knoten IPS-Einstellungen .
  4. Klicken Sie auf die Registerkarte Fehlerbenachrichtigung .
  5. Klicken Sie im Menü Alert Notification auf die Registerkarte Syslog .
  6. Konfigurieren Sie die folgenden Parameter, um Fehlerbenachrichtigungsereignisse weiterzuleiten:
    Tabelle 1. McAfee Network Security Platform 6.x - 7.x Fehlerbenachrichtigungsparameter

    Parameter

    Beschreibung

    Syslog-Benachrichtigung aktivieren

    Wählen Sie Ja aus, um syslog-Benachrichtigungen für McAfee Network Security Platform zu aktivieren. Sie müssen diese Option aktivieren, um Ereignisse an QRadarweiterzuleiten.

    Verwaltungsdomäne

    Wählen Sie eine der folgenden Optionen:

    • Aktuell -Wählen Sie dieses Kontrollkästchen aus, um Syslog-Benachrichtigungen für Alerts in der aktuellen Domäne zu senden. Diese Option ist standardmäßig ausgewählt.
    • Untergeordnete Elemente -Wählen Sie dieses Markierungsfeld aus, um Syslog-Benachrichtigungen für Alerts in allen untergeordneten Domänen innerhalb der aktuellen Domäne zu senden.
    Servername oder IP-Adresse

    Geben Sie die IP-Adresse Ihrer QRadar Console oder Event Collectorein. Dieses Feld unterstützt sowohl IPv4 -als auch IPv6 -Adressen.

    Port

    Geben Sie 514 als Port für Syslog-Ereignisse ein.

    Einrichtungen

    Wählen Sie einen syslog-Funktionswert aus.

    Wertigkeitszuordnung

    Wählen Sie einen Wert aus, um die Alertbenachrichtigungsstufe informational, low, mediumund high einer syslog-Wertigkeit zuzuordnen.

    Die Optionen umfassen die folgenden Ebenen:

    • Notfall -Das System ist inaktiv oder nicht verwendbar.
    • Alert -Das System erfordert eine sofortige Benutzereingabe oder einen Benutzereingriff.
    • Kritisch -Das System sollte wegen einer kritischen Bedingung korrigiert werden.
    • Fehler -Das System weist nicht dringende Fehler auf.
    • Warnung -Das System hat eine Warnung, die auf einen bevorstehenden Fehler hinweist.
    • Hinweis -Das System verfügt über Benachrichtigungen, keine sofortige Aktion erforderlich.
    • Information -Normale Betriebsnachrichten.
    Fehler mit Wertigkeit weiterleiten

    Wählen Sie Information und höheraus.

  7. Klicken Sie im Feld Nachrichtenvorgabe auf Bearbeiten , um einen angepassten Nachrichtenfilter hinzuzufügen.
  8. Geben Sie die folgende Nachrichtenzeichenfolge ein, um sicherzustellen, dass Fehlerbenachrichtigungen ordnungsgemäß formatiert sind:

    |%INTRUSHIELD-FAULT|$IV_FAULT_NAME$|$IV_FAULT_TIME$|

    Hinweis: Die benutzerdefinierte Nachrichtenzeichenfolge muss als einzelne Zeile ohne Rücklauf eingegeben werden. McAfee Network Security Platform erwartet, dass das Format der Syslog-Informationen für angepasste Nachrichten ein Dollarzeichen ($) als Begrenzer vor und nach jedem Element enthält. Wenn ein Dollarzeichen für ein Element fehlt, wird das Ereignis möglicherweise nicht ordnungsgemäß analysiert.
  9. Klicken Sie auf Speichern.
    Wenn Fehlerereignisse von McAfee Network Security Platform generiert werden, werden sie an das angegebene Syslog-Ziel weitergeleitet.

Nächste Schritte

Sie können sich bei QRadar Console anmelden und überprüfen, dass die Registerkarte Protokollaktivität Fehlerereignisse von der McAfee Network Security Platform-Appliance enthält.