Configuración de sucesos de alerta para McAfee Network Security Platform 6.x - 7.x

Para recopilar sucesos de notificación de alerta de McAfee Network Security Platform, los administradores deben configurar un reenviador de syslog para enviar sucesos a IBM QRadar

Antes de empezar

Para recopilar sucesos de notificación de alerta de McAfee Network Security Platform, necesita McAfee Network Security Platform Manager.

Procedimiento

  1. Inicie sesión en la interfaz de usuario de McAfee Network Security Platform Manager .
  2. En el panel de control de Network Security Manager , pulse Configurar.
  3. Expanda el Árbol de recursos y, a continuación, pulse el nodo Valores de IPS .
  4. Pulse la pestaña Alert Notification .
  5. En el menú Alert Notification , pulse la pestaña Syslog .
  6. Configure los parámetros siguientes para reenviar sucesos de notificación de alerta:
    Tabla 1. McAfee Network Security Platform 6.x -Parámetros de notificación de alerta de 7.x

    Parámetro

    Descripción

    Habilitar notificación de Syslog

    Seleccione para habilitar las notificaciones de syslog para McAfee Network Security Platform. Debe habilitar esta opción para reenviar sucesos a QRadar.

    Dominio Admin

    Seleccione cualquiera de las opciones siguientes:

    • Actual -Seleccione este recuadro de selección para enviar notificaciones de syslog para alertas en el dominio actual. Esta opción está seleccionada de forma predeterminada.
    • Hijos : marque este recuadro de selección para enviar notificaciones de syslog para alertas en cualquier dominio hijo dentro del dominio actual.
    Nombre de servidor o dirección IP

    La dirección IP de QRadar Console o Event Collector. Este campo da soporte a las direcciones IPv4 y IPv6 .

    Puerto UDP

    Escriba 514 como puerto UDP para sucesos de syslog.

    Recurso

    Seleccione un valor de recurso syslog.

    Correlación de gravedad

    Seleccione un valor para correlacionar los niveles de notificación de alerta informational, low, mediumy high con una gravedad de syslog.

    Las opciones incluyen los siguientes niveles:

    • Emergencia -El sistema está inactivo o no se puede utilizar.
    • Alerta -El sistema requiere una entrada o intervención inmediata del usuario.
    • Crítico -El sistema debe corregirse para una condición crítica.
    • Error -El sistema tiene anomalías no urgentes.
    • Aviso -El sistema tiene un mensaje de aviso que indica un error inminente.
    • Aviso -El sistema tiene notificaciones, no es necesaria ninguna acción inmediata.
    • Informativo -Mensajes operativos normales.
    Enviar notificación si

    Seleccione los siguientes recuadros de selección:

    • La definición de ataque tiene esta opción de notificación habilitada explícitamente
    • El siguiente filtro de notificación coincidey, en la lista, seleccione Informativo de gravedad y posterior.
    Notificar en alerta de cuarentena IPS

    Seleccione No como opción de notificación en cuarentena IPS.

    Preferencia de mensaje

    Seleccione la opción Personalizado .

  7. En el campo Preferencia de mensaje , pulse Editar para añadir un filtro de mensajes personalizado.
  8. Para asegurarse de que las notificaciones de alerta tienen el formato correcto, escriba la siguiente serie de mensaje:
    |$IV_ALERT_ID$|$IV_ALERT_TYPE$|$IV_ATTACK_TIME$|"$IV_ATTACK_NAME$"|$IV_ATTACK_ID$|$IV_ATTACK_SEVERITY$|$IV_ATTACK_SIGNATURE$|$IV_ATTACK_CONFIDENCE$|$IV_ADMIN_DOMAIN$|$IV_SENSOR_NAME$|$IV_INTERFACE$|$IV_SOURCE_IP$|$IV_SOURCE_PORT$|$IV_DESTINATION_IP$|$IV_DESTINATION_PORT$|$IV_DIRECTION$|$IV_SUB_CATEGORY$
    Nota: La serie de mensaje personalizada debe especificarse como una sola línea sin retornos de carro ni espacios. McAfee Network Security Platform espera que el formato del mensaje personalizado contenga un signo de dólar ($) como delimitador antes y después de cada elemento de alerta. Si falta un signo de dólar para un elemento, es posible que el suceso de alerta no se formatee correctamente.

    Es posible que necesite un editor de texto para formatear correctamente la serie de mensaje personalizada como una sola línea.

  9. Pulse Guardar.

    A medida que McAfee Network Security Platform genera sucesos de alerta, se reenvían al destino de syslog que ha especificado. El origen de registro se descubre automáticamente después de que el dispositivo McAfee Network Security Platform haya reenviado suficientes sucesos. Normalmente se tarda un mínimo de 25 sucesos para descubrir automáticamente un origen de registro.

Qué hacer a continuación

Los administradores pueden iniciar sesión en QRadar Console y verificar que el origen de registro se ha creado en QRadar Console y que la pestaña Actividad de registro muestra sucesos del dispositivo de McAfee Network Security Platform.