Die McAfee Web Gateway-Appliance bietet die Möglichkeit, Ereignisprotokolldateien zum Abrufen durch QRadaran einen vorläufigen Dateiserver weiterzuleiten.
Vorgehensweise
- Laden Sie von der Support-Website die folgende Datei herunter:
- Extrahieren Sie die Datei.
Dadurch erhalten Sie die Zugriffshandlerdatei, die für die Konfiguration Ihrer McAfee Web Gateway-Appliance erforderlich ist.
access_log_file_loghandler.xml
- Melden Sie sich bei Ihrer McAfee Web Gateway-Konsole an.
- Klicken Sie in der Symbolleiste des Menüs auf Richtlinie.
Hinweis: Wenn in Ihrer McAfee Web Gateway-Appliance eine Zugriffsprotokollkonfiguration vorhanden ist, müssen Sie das vorhandene Zugriffsprotokoll aus der Regelsatzbibliothek löschen, bevor Sie access_log_file_loghandler.xmlhinzufügen.
- Klicken Sie auf Protokollhandler.
- Wählen Sie in der Menübaumstruktur Standardaus.
- Wählen Sie in der Liste Hinzufügen die Option Regelsatz aus Bibliothekaus.
- Klicken Sie auf die Schaltfläche Aus Datei importieren .
- Navigieren Sie zu dem Verzeichnis, das die heruntergeladene access_log_file_loghandler.xml -Datei enthält, und wählen Sie syslog_loghandler.xml als zu importierende Datei aus.
Wenn der Regelsatz für access_log_file_loghandler.xmlimportiert wird, kann ein Konflikt auftreten, der besagt, dass die Zugriffsprotokollkonfiguration bereits in der aktuellen Konfiguration vorhanden ist und eine Konfliktlösung angezeigt wird.
- Wenn die McAfee Web Gateway-Appliance feststellt, dass die Zugriffsprotokollkonfiguration bereits vorhanden ist, wählen Sie die Option Konfliktlösung: Name ändern aus, die angezeigt wird, um den Regelsatzkonflikt aufzulösen.
Weitere Informationen zum Beheben von Konflikten finden Sie in der Dokumentation des Anbieters vonMcAfee Web Gateway.
Sie müssen Ihre Datei access.log so konfigurieren, dass sie bei einer automatischen Rotation mit Push auf einen vorläufigen Server übertragen wird. Es spielt keine Rolle, ob Sie Ihre Dateien mit Push-Operation auf den vorläufigen Server übertragen, basierend auf Zeit oder Größe für Ihre Datei access.log . Weitere Informationen zur automatischen Rotation finden Sie in der Dokumentation Ihres McAfee Web Gateway-Anbieters.
Hinweis: Aufgrund der Größe der generierten access.log -Dateien wird empfohlen, die Option GZIP nach der Rotation in Ihrer McAfee Web Gate-Appliance auszuwählen.
- Klicken Sie auf OK.
- Klicken Sie auf Änderungen speichern.
Hinweis: McAfee Web Gateway ist standardmäßig so konfiguriert, dass Zugriffsprotokolle in das Verzeichnis /opt/mwg/log/user-defined-logs/access.log/ geschrieben werden.
Nächste Schritte
Jetzt können Sie QRadar für den Empfang von access.log -Dateien von McAfee Web Gateway konfigurieren. Weitere Informationen finden Sie unter Daten mithilfe des Protokolldateiprotokolls abrufen.