SNMP-Benachrichtigungen in McAfee ePolicy Orchestator konfigurieren

Zum Senden von SNMP-Ereignissen von McAfee ePolicy Orchestrator an IBM QRadarmüssen Sie SNMP-Benachrichtigungen auf Ihrer McAfee ePolicy Orchestrator-Einheit konfigurieren.

Vorbereitende Schritte

Sie müssen einen registrierten Server zu McAfee ePolicy Orchestrator hinzufügen, bevor Sie die folgenden Schritte ausführen. Weitere Informationen finden Sie unter Syslog-Server registrieren (https://docs.mcafee.com/bundle/epolicy-orchestrator-5.10.0-product-guide/page/GUID-5C5332B3-837A-4DDA-BE5C-1513A230D90A.html).

Vorgehensweise

  1. Wählen Sie Menü > Automatisierung > Automatische Antwortenaus.
  2. Klicken Sie auf Neue Antwortenund konfigurieren Sie dann die folgenden Werte.
    1. Geben Sie einen Namen und eine Beschreibung für die Antwort ein.
    2. Wählen Sie in der Liste Ereignisgruppe ePO Benachrichtigungsereignisseaus.
    3. Wählen Sie in der Liste Ereignistyp den Eintrag Bedrohungenaus.
    4. Wählen Sie in der Liste Status die Option Aktiviertaus.
  3. Klicken Sie auf Weiter.
  4. Geben Sie in der Spalte Wert einen Wert ein, der für die Systemauswahl verwendet werden soll, oder klicken Sie auf das Symbol mit den Auslassungspunkten.
  5. Optional: Wählen Sie in der Liste Verfügbare Eigenschaften weitere Filter aus, um die Antwortergebnisse einzugrenzen.
  6. Klicken Sie auf Weiter.
  7. Wählen Sie Diese Antwort für jedes Ereignis auslösen aus und klicken dann auf Next.

    Wenn Sie die Aggregation für Ihre McAfee ePolicy Orchestrator-Antworten konfigurieren, aktivieren Sie die Regulierung nicht.

  8. Wählen Sie in der Liste Aktionen die Option SNMP-Trap senden.
  9. Konfigurieren Sie folgende Werte:
    1. Wählen Sie in der Liste der SNMP-Server den SNMP-Server aus, den Sie beim Hinzufügen eines registrierten Servers registriert haben.
    2. Wählen Sie in der Liste Verfügbare Typen Liste aller Werteaus.
    3. Klicken Sie auf > > , um den Ereignistyp hinzuzufügen, der Ihrer Version von McAfee ePolicy Orchestrator zugeordnet ist. Verwenden Sie die folgende Tabelle als Leitfaden:
    Verfügbare Typen Ausgewählte Typen Version von ePolicy Orchestrator
    Erkannte UTC {listOfDetectedUTC} 4.5, 5.9
    Empfangene UTC {listOfReceivedUTC} 4.5, 5.9
    IPv4 -Adresse des Produkts wird erkannt {listOfAnalyzerIPV4} 4.5, 5.9
    Produkt IPv6 -Adresse wird erkannt {listOfAnalyzerIPV6} 4.5, 5.9
    MAC-Adresse des Produkts erkennen {listOfAnalyzerMAC} 4.5, 5.9
    IPv4 -Quellenadresse {listOfSourceIPV4} 4.5, 5.9
    IPv6 -Quellenadresse {listOfSourceIPV6} 4.5, 5.9
    Quellen-MAC-Adresse {listOfSourceMAC} 4.5, 5.9
    Quellenbenutzername {listOfSourceUserName} 4.5, 5.9
    IPv4 -Zieladresse {listOfTargetIPV4} 4.5, 5.9
    IPv6 -Zieladresse {listOfTargetIPV6} 4.5, 5.9
    Ziel-MAC {listOfTargetMAC} 4.5, 5.9
    Zielport {listOfTargetPort} 4.5, 5.9
    Bedrohungsereignis-ID {listOfThreatEventID} 4.5, 5.9
    Bedrohungsereignis-ID {listOfThreatEventID} 4.5, 5.9
    Schweregrad der Bedrohung {listOfThreatSeverity} 4.5, 5.9
    SourceComputers   4.0
    AffectedComputerIPs   4.0
    EventIDs   4.0
    TimeNotificationSent   4.0
  10. Klicken Sie auf Weiterund anschließend auf Speichern.

Nächste Schritte

  1. Fügen Sie eine Protokollquelle in QRadarhinzu.
  2. Installieren Sie die Java™ Cryptography Extension für allgemeine SNMP-Entschlüsselungsalgorithmen.