McAfee Web Gateway für die Kommunikation mit QRadar (syslog) konfigurieren

Zur Erfassung aller Ereignisse aus McAfee Web Gateway müssen Sie IBM QRadar als Syslog-Server angeben und das Nachrichtenformat konfigurieren.

Vorgehensweise

  1. Melden Sie sich bei Ihrer McAfee Web Gateway-Konsole an.
  2. Klicken Sie in der Symbolleisteauf Konfiguration.
  3. Klicken Sie auf die Registerkarte Dateieditor .
  4. Erweitern Sie die Appliance-Dateien und wählen Sie die Datei /etc/rsyslog.confaus.

    Der Dateieditor zeigt die Datei rsyslog.conf zur Bearbeitung an.

  5. Ändern Sie die Datei rsyslog.conf , um die folgenden Informationen einzuschließen:
    # send access log to qradar *.info;
    daemon.!=info;
    mail.none;authpriv.none;
    cron.none -/var/log/messages *.info;mail.none;
    authpriv.none;
    cron.none 
    @<IP Address>:<Port> 

    Dabei gilt Folgendes:

    • <IP-Adresse> ist die IP-Adresse von QRadar.
    • <Port> ist die syslog-Portnummer, z. B. 514.
  6. Klicken Sie auf Änderungen speichern.

    Sie können jetzt eine Richtlinie für den Syslog-Handler auf Ihrer Web Gateway-Appliance McAfee importieren. Weitere Informationen finden Sie unter Syslog-Protokollhandler importieren.