Zur Erfassung aller Ereignisse aus McAfee Web Gateway müssen Sie IBM
QRadar als Syslog-Server angeben und das Nachrichtenformat konfigurieren.
Vorgehensweise
- Melden Sie sich bei Ihrer McAfee Web Gateway-Konsole an.
- Klicken Sie in der Symbolleisteauf Konfiguration.
- Klicken Sie auf die Registerkarte Dateieditor .
- Erweitern Sie die Appliance-Dateien und wählen Sie die Datei /etc/rsyslog.confaus.
Der Dateieditor zeigt die Datei rsyslog.conf zur Bearbeitung an.
- Ändern Sie die Datei rsyslog.conf , um die folgenden Informationen einzuschließen:
# send access log to qradar *.info;
daemon.!=info;
mail.none;authpriv.none;
cron.none -/var/log/messages *.info;mail.none;
authpriv.none;
cron.none
@<IP Address>:<Port>
Dabei gilt Folgendes:
- <IP-Adresse> ist die IP-Adresse von QRadar.
- <Port> ist die syslog-Portnummer, z. B. 514.
- Klicken Sie auf Änderungen speichern.
Sie können jetzt eine Richtlinie für den Syslog-Handler auf Ihrer Web Gateway-Appliance McAfee importieren. Weitere Informationen finden Sie unter Syslog-Protokollhandler importieren.