Configuración de eventos de notificación de fallos para Trellix IPS 11.x

Para integrar las notificaciones de fallos con Trellix IPS, debe configurar su Trellix IPS para que reenvíe los eventos de notificación de fallos.

Procedimiento

  1. Inicie sesión en la interfaz de usuario de Trellix IPS Manager.
  2. Haz clic en la pestaña Gestor.
  3. En el menú de navegación, seleccione Configuración > Notificación > Fallos > Syslog.
  4. En la página Syslog, configure los siguientes parámetros para reenviar eventos de notificación de fallos:
    Tabla 1. Parámetros de notificación de fallos de Trellix IPS 11.x

    Parámetro

    Descripción

    Activar notificación Syslog

    Seleccione para activar las notificaciones syslog para Trellix IPS. Debe activar esta opción para reenviar eventos a QRadar.

    Dominio Admin

    Seleccione cualquiera de las siguientes opciones:

    • Actual - Seleccione esta casilla para enviar notificaciones syslog para alertas en el dominio actual. Esta opción está seleccionada de forma predeterminada.
    • Hijos - Seleccione esta casilla de verificación para enviar notificaciones syslog para alertas en cualquier dominio hijo dentro del dominio actual.
    Nombre de servidor o dirección IP

    Escriba la dirección IP de su QRadar Console o Event Collector. Este campo admite direcciones IPv4 y IPv6.

    Puerto

    Escriba 514 como puerto para los eventos syslog.

    Instalaciones

    Seleccione un valor de syslog facility.

    Mapa de gravedad

    Seleccione un valor para asignar el nivel de notificación de alerta de informational, low, medium y high a una gravedad de syslog.

    Las opciones incluyen los siguientes niveles:

    • Emergencia - El sistema está inutilizable.
    • Alerta - El sistema requiere la intervención inmediata del usuario.
    • Crítico - El sistema debe ser corregido para una condición crítica.
    • Error - El sistema tiene fallos no urgentes.
    • Advertencia - El sistema muestra un mensaje de advertencia que indica un error inminente.
    • Aviso - El sistema tiene notificaciones, no se requiere una acción inmediata.
    • Informativos - Mensajes de funcionamiento normal.
    • Depuración - Mensajes de nivel de depuración
    Fallos de avance

    Seleccione Informativa y después.

  5. En el campo Preferencia de mensajes, haga clic en Editar para añadir un filtro de mensajes personalizado.
  6. Para asegurarse de que las notificaciones de fallos se formatean correctamente, escriba la siguiente cadena de mensajes:

    |%INTRUSHIELD-FAULT|$IV_FAULT_NAME$|$IV_FAULT_TIME$|

    Nota: La cadena de mensajes personalizada debe introducirse en una sola línea sin retornos de carro. McAfee Network Security Platform espera que el formato de la información syslog del mensaje personalizado contenga un delimitador de signo de dólar ($) antes y después de cada elemento. Si falta el signo de dólar en un elemento, es posible que el evento no se analice correctamente.
  7. Haga clic en Guardar.

    A medida que McAfee Network Security Platform genera eventos de fallo, éstos se reenvían al destino syslog especificado.

Qué hacer a continuación

Puede iniciar sesión en QRadar Console y comprobar que la pestaña Actividad de registro contiene eventos de fallo del dispositivo McAfee Network Security Platform.