Zum Senden von SNMP-Ereignissen von McAfee ePolicy Orchestrator an IBM
QRadarmüssen Sie SNMP-Benachrichtigungen auf Ihrer McAfee ePolicy Orchestrator-Einheit konfigurieren.
Vorbereitende Schritte
Sie müssen einen registrierten Server zu McAfee ePolicy Orchestrator hinzufügen, bevor Sie die folgenden Schritte ausführen. Weitere Informationen finden Sie unter Syslog-Server registrieren (https://docs.mcafee.com/bundle/epolicy-orchestrator-5.10.0-product-guide/page/GUID-5C5332B3-837A-4DDA-BE5C-1513A230D90A.html).
Vorgehensweise
- Wählen Sie aus.
- Klicken Sie auf Neue Antwortenund konfigurieren Sie dann die folgenden Werte.
- Geben Sie einen Namen und eine Beschreibung für die Antwort ein.
- Wählen Sie in der Liste Ereignisgruppe ePO Benachrichtigungsereignisseaus.
- Wählen Sie in der Liste Ereignistyp den Eintrag Bedrohungenaus.
- Wählen Sie in der Liste Status die Option Aktiviertaus.
- Klicken Sie auf Weiter.
- Geben Sie in der Spalte Wert einen Wert ein, der für die Systemauswahl verwendet werden soll, oder klicken Sie auf das Symbol mit den Auslassungspunkten.
- Optional: Wählen Sie in der Liste Verfügbare Eigenschaften weitere Filter aus, um die Antwortergebnisse einzugrenzen.
- Klicken Sie auf Weiter.
- Wählen Sie Diese Antwort für jedes Ereignis auslösen aus und klicken dann auf Next.
Wenn Sie die Aggregation für Ihre McAfee ePolicy Orchestrator-Antworten konfigurieren, aktivieren Sie die Regulierung nicht.
- Wählen Sie in der Liste Aktionen die Option SNMP-Trap senden.
- Konfigurieren Sie folgende Werte:
- Wählen Sie in der Liste der SNMP-Server den SNMP-Server aus, den Sie beim Hinzufügen eines registrierten Servers registriert haben.
- Wählen Sie in der Liste Verfügbare Typen Liste aller Werteaus.
- Klicken Sie auf > > , um den Ereignistyp hinzuzufügen, der Ihrer Version von McAfee ePolicy Orchestrator zugeordnet ist. Verwenden Sie die folgende Tabelle als Leitfaden:
| Verfügbare Typen |
Ausgewählte Typen |
Version von ePolicy Orchestrator |
| Erkannte UTC |
{listOfDetectedUTC} |
4.5, 5.9 |
| Empfangene UTC |
{listOfReceivedUTC} |
4.5, 5.9 |
| IPv4 -Adresse des Produkts wird erkannt |
{listOfAnalyzerIPV4} |
4.5, 5.9 |
| Produkt IPv6 -Adresse wird erkannt |
{listOfAnalyzerIPV6} |
4.5, 5.9 |
| MAC-Adresse des Produkts erkennen |
{listOfAnalyzerMAC} |
4.5, 5.9 |
| IPv4 -Quellenadresse |
{listOfSourceIPV4} |
4.5, 5.9 |
| IPv6 -Quellenadresse |
{listOfSourceIPV6} |
4.5, 5.9 |
| Quellen-MAC-Adresse |
{listOfSourceMAC} |
4.5, 5.9 |
| Quellenbenutzername |
{listOfSourceUserName} |
4.5, 5.9 |
| IPv4 -Zieladresse |
{listOfTargetIPV4} |
4.5, 5.9 |
| IPv6 -Zieladresse |
{listOfTargetIPV6} |
4.5, 5.9 |
| Ziel-MAC |
{listOfTargetMAC} |
4.5, 5.9 |
| Zielport |
{listOfTargetPort} |
4.5, 5.9 |
| Bedrohungsereignis-ID |
{listOfThreatEventID} |
4.5, 5.9 |
| Bedrohungsereignis-ID |
{listOfThreatEventID} |
4.5, 5.9 |
| Schweregrad der Bedrohung |
{listOfThreatSeverity} |
4.5, 5.9 |
| SourceComputers |
|
4.0 |
| AffectedComputerIPs |
|
4.0 |
| EventIDs |
|
4.0 |
| TimeNotificationSent |
|
4.0 |
- Klicken Sie auf Weiterund anschließend auf Speichern.
Nächste Schritte
- Fügen Sie eine Protokollquelle in QRadarhinzu.
- Installieren Sie die Java™ Cryptography Extension für allgemeine SNMP-Entschlüsselungsalgorithmen.