Configuración de sucesos de alerta para McAfee Network Security Platform 8.x - 10.x

Para recopilar sucesos de notificación de alerta de McAfee Network Security Platform, los administradores deben configurar un reenviador de syslog para enviar sucesos a IBM QRadar

Antes de empezar

Para recopilar sucesos de notificación de alerta de McAfee Network Security Platform, necesita McAfee Network Security Platform Manager.

Procedimiento

  1. Inicie sesión en la interfaz de usuario de McAfee Network Security Platform Manager .
  2. Haga clic en la ficha Gestor .
  3. En el menú de navegación, seleccione Configuración > Notificación > Eventos IPS > Syslog.
  4. En el panel Habilitar notificación de syslog , seleccione
  5. Haga clic en Guardar.
  6. En la página Syslog , pulse Nuevo. Si está utilizando la versión 10.x, pulse el signo + .
  7. En la página Añadir un perfil de notificación syslog , configure los parámetros siguientes:
    Tabla 1. McAfee Network Security Platform 8.x -Parámetros del perfil de notificación de syslog 10.x

    Parámetro

    Descripción

    Dominio Admin

    Seleccione cualquiera de las opciones siguientes:

    • Actual -Enviar notificaciones de syslog para alertas en el dominio actual. Esta opción está seleccionada de forma predeterminada.
    • Niños -Incluir alertas para todos los dominios hijo del dominio actual. (No aplicable a NTBA)
    Nombre del perfil de notificación El nombre del perfil en el que se envían las notificaciones.
    Servidor destino
    Añadir un perfil de servidor:
    1. Haga clic en Agregar.
    2. Escriba el nombre del perfil del servidor de destino.
    3. Escriba la dirección IP de la consola de QRadar o del recopilador de sucesos
    4. En la lista Protocolo , seleccione UDP.
    5. Escriba 514 en el campo Puerto .
    6. Pulse Save.
    Recurso Seleccione un valor de recurso syslog en la lista.
    Correlación de gravedad

    Seleccione un valor para correlacionar los niveles de notificación de alerta informational, low, mediumy high con una gravedad de syslog.

    • Emergencia -El sistema está inactivo o no se puede utilizar.
    • Alerta -El sistema requiere una intervención o una intervención inmediata del usuario.
    • Crítico -El sistema debe corregirse para una condición crítica.
    • Error -El sistema tiene errores no urgentes.
    • Advertencia -El sistema tiene un mensaje de aviso que indica un error inminente.
    • Aviso -El sistema tiene notificaciones, no es necesaria ninguna acción inmediata.
    • Información -Mensajes operativos normales.
    • Depuración -Mensajes de nivel de depuración.
    Notificar todas las alertas

    Habilite esta opción.

    Notificar sobre eventos de cuarentena

    Inhabilite esta opción.

    Mensaje

    Para asegurarse de que las notificaciones de alerta se formatean correctamente, escriba la siguiente serie de mensaje:

    |$IV_ALERT_ID$|$IV_ALERT_TYPE$|$IV_ATTACK_TIME$|"$IV_ATTACK_NAME$"|$IV_ATTACK_ID$|$IV_ATTACK_SEVERITY$|$IV_ATTACK_SIGNATURE$|$IV_ATTACK_CONFIDENCE$|$IV_ADMIN_DOMAIN$|$IV_SENSOR_NAME$|$IV_INTERFACE$|$IV_SOURCE_IP$|$IV_SOURCE_PORT$|$IV_DESTINATION_IP$|$IV_DESTINATION_PORT$|$IV_DIRECTION$|$IV_SUB_CATEGORY$
    Nota: La serie de mensaje personalizada debe especificarse como una sola línea sin retornos de carro o espacios. McAfee Network Security Platform espera que el formato del mensaje personalizado contenga un signo de dólar ($) como delimitador antes y después de cada elemento de alerta. Si le falta un signo de dólar para un elemento, es posible que el suceso de alerta no se formatee correctamente.

    Es posible que necesite un editor de texto para formatear correctamente la serie de mensaje personalizada como una sola línea.

  8. Haga clic en Guardar.
    El nuevo perfil de notificación se visualiza en la página Syslog . A medida que McAfee Network Security Platform genera sucesos de alerta, se reenvían al destino de syslog que ha especificado. El origen de registro se descubre automáticamente en QRadar después de que el dispositivo McAfee Network Security Platform reenvíe suficientes sucesos. Normalmente toma un mínimo de 25 sucesos para descubrir automáticamente una fuente de registro.

Qué hacer a continuación

Los administradores pueden iniciar sesión en QRadar Console y verificar que el origen de registro se ha creado en QRadar Console y que la pestaña Actividad de registro muestra sucesos del dispositivo de McAfee Network Security Platform.