Para recopilar sucesos de notificación de alerta de McAfee Network Security Platform, los administradores deben configurar un reenviador de syslog para enviar sucesos a IBM
QRadar
Antes de empezar
Para recopilar sucesos de notificación de alerta de McAfee Network Security Platform, necesita McAfee Network Security Platform Manager.
Procedimiento
- Inicie sesión en la interfaz de usuario de McAfee Network Security Platform Manager .
- Haga clic en la ficha Gestor .
- En el menú de navegación, seleccione .
- En el panel Habilitar notificación de syslog , seleccione Sí
- Haga clic en Guardar.
- En la página Syslog , pulse Nuevo. Si está utilizando la versión 10.x, pulse el signo + .
- En la página Añadir un perfil de notificación syslog , configure los parámetros siguientes:
Tabla 1. McAfee Network Security Platform 8.x -Parámetros del perfil de notificación de syslog 10.x
Parámetro
|
Descripción
|
| Dominio Admin |
Seleccione cualquiera de las opciones siguientes:
- Actual -Enviar notificaciones de syslog para alertas en el dominio actual. Esta opción está seleccionada de forma predeterminada.
- Niños -Incluir alertas para todos los dominios hijo del dominio actual. (No aplicable a NTBA)
|
| Nombre del perfil de notificación |
El nombre del perfil en el que se envían las notificaciones. |
| Servidor destino |
Añadir un perfil de servidor:
- Haga clic en Agregar.
- Escriba el nombre del perfil del servidor de destino.
- Escriba la dirección IP de la consola de QRadar o del recopilador de sucesos
- En la lista Protocolo , seleccione UDP.
- Escriba 514 en el campo Puerto .
- Pulse Save.
|
| Recurso |
Seleccione un valor de recurso syslog en la lista. |
| Correlación de gravedad |
Seleccione un valor para correlacionar los niveles de notificación de alerta informational, low, mediumy high con una gravedad de syslog.
- Emergencia -El sistema está inactivo o no se puede utilizar.
- Alerta -El sistema requiere una intervención o una intervención inmediata del usuario.
- Crítico -El sistema debe corregirse para una condición crítica.
- Error -El sistema tiene errores no urgentes.
- Advertencia -El sistema tiene un mensaje de aviso que indica un error inminente.
- Aviso -El sistema tiene notificaciones, no es necesaria ninguna acción inmediata.
- Información -Mensajes operativos normales.
- Depuración -Mensajes de nivel de depuración.
|
| Notificar todas las alertas |
Habilite esta opción.
|
| Notificar sobre eventos de cuarentena |
Inhabilite esta opción.
|
| Mensaje |
Para asegurarse de que las notificaciones de alerta se formatean correctamente, escriba la siguiente serie de mensaje:
|$IV_ALERT_ID$|$IV_ALERT_TYPE$|$IV_ATTACK_TIME$|"$IV_ATTACK_NAME$"|$IV_ATTACK_ID$|$IV_ATTACK_SEVERITY$|$IV_ATTACK_SIGNATURE$|$IV_ATTACK_CONFIDENCE$|$IV_ADMIN_DOMAIN$|$IV_SENSOR_NAME$|$IV_INTERFACE$|$IV_SOURCE_IP$|$IV_SOURCE_PORT$|$IV_DESTINATION_IP$|$IV_DESTINATION_PORT$|$IV_DIRECTION$|$IV_SUB_CATEGORY$
Nota: La serie de mensaje personalizada debe especificarse como una sola línea sin retornos de carro o espacios. McAfee Network Security Platform espera que el formato del mensaje personalizado contenga un signo de dólar ($) como delimitador antes y después de cada elemento de alerta. Si le falta un signo de dólar para un elemento, es posible que el suceso de alerta no se formatee correctamente.
Es posible que necesite un editor de texto para formatear correctamente la serie de mensaje personalizada como una sola línea.
|
- Haga clic en Guardar.
El nuevo perfil de notificación se visualiza en la página Syslog . A medida que McAfee Network Security Platform genera sucesos de alerta, se reenvían al destino de syslog que ha especificado. El origen de registro se descubre automáticamente en QRadar después de que el dispositivo McAfee Network Security Platform reenvíe suficientes sucesos. Normalmente toma un mínimo de 25 sucesos para descubrir automáticamente una fuente de registro.
Qué hacer a continuación
Los administradores pueden iniciar sesión en QRadar
Console y verificar que el origen de registro se ha creado en QRadar
Console y que la pestaña Actividad de registro muestra sucesos del dispositivo de McAfee Network Security Platform.