Configuración de sucesos de alerta para McAfee Network Security Platform 2.x - 5.x

Para recopilar sucesos de notificación de alerta de McAfee Network Security Platform, los administradores deben configurar un reenviador de syslog para enviar sucesos a IBM QRadar.

Antes de empezar

Para recopilar sucesos de notificación de alerta de McAfee Network Security Platform, necesita McAfee Network Security Platform Manager.

Procedimiento

  1. Inicie sesión en la interfaz de usuario de McAfee Network Security Platform Manager .
  2. En el panel de control de Network Security Manager , pulse Configurar.
  3. En el Árbol de recursos, pulse el nodo raíz (Admin-Domain-Name).
  4. Pulse Alert Notification > Reenviador de Syslog.
  5. Configure los parámetros de detalles de Syslog Server .
    Parámetro Valor
    Habilitar reenviador de syslog
    Puerto 514
  6. Pulse Editar.
  7. Seleccione una de las versiones siguientes:
    Tabla 1. McAfee Network Security Platform 2.x - 5.x formatos de mensaje personalizados

    Versión

    Descripción

    Sistemas McAfee Network Security Platform 2.x sin parches
    |$ALERT_ID$|$ALERT_TYPE$|$ATTACK_TIME$|"$ATTACK_NAME$"|$ATTACK_ID$|$ATTACK_SEVERITY$|$ATTACK_SIGNATURE$|$ATTACK_CONFIDENCE$|$ADMIN_DOMAIN$|$SENSOR_NAME$|$INTERFACE$|$SOURCE_IP$|$SOURCE_PORT$|$DESTINATION_IP$|$DESTINATION_PORT$|
    McAfee Network Security Platform que tiene parches aplicados para actualizar a 3.x - 5.x.
    |$IV_ALERT_ID$|$IV_ALERT_TYPE$|$IV_ATTACK_TIME$|"$IV_ATTACK_NAME$"|$IV_ATTACK_ID$|$IV_ATTACK_SEVERITY$|$IV_ATTACK_SIGNATURE$|$IV_ATTACK_CONFIDENCE$|$IV_ADMIN_DOMAIN$|$IV_SENSOR_NAME$|$IV_INTERFACE$|$IV_SOURCE_IP$|$IV_SOURCE_PORT$|$IV_DESTINATION_IP$|$IV_DESTINATION_PORT$|
    Nota: La serie de mensaje personalizada debe especificarse como una sola línea sin retornos de carro ni espacios. Los dispositivos de McAfee Network Security Platform que no tienen parches de software aplicados, utilizan series de mensajes diferentes de los sistemas con parches. El formato del mensaje personalizado debe contener un signo de dólar ($) como delimitador antes y después de cada elemento de alerta. Si le falta un signo de dólar para un elemento, es posible que el suceso de alerta no se formatee correctamente.

    Si no está seguro de qué formato de mensaje de evento utilizar, póngase en contacto con el servicio de soporte al cliente de McAfee .

  8. Pulse Guardar.

    Cuando McAfee Network Security Platform genera sucesos de alerta, se reenvían al destino de syslog que ha especificado. El origen de registro se descubre automáticamente después de que el dispositivo McAfee Network Security Platform haya reenviado suficientes sucesos. Normalmente se tarda un mínimo de 25 sucesos para descubrir automáticamente un origen de registro.

Qué hacer a continuación

Los administradores pueden iniciar sesión en QRadar Console y verificar que el origen de registro se ha creado en QRadar Console y que la pestaña Actividad de registro muestra sucesos del dispositivo de McAfee Network Security Platform.