Configuración de eventos de notificación de fallos para Trellix IPS 11.x
Para integrar las notificaciones de fallos con Trellix IPS, debe configurar su Trellix IPS para que reenvíe los eventos de notificación de fallos.
Procedimiento
- Inicie sesión en la interfaz de usuario de Trellix IPS Manager.
- Haz clic en la pestaña Gestor.
- En el menú de navegación, seleccione Configuración > Notificación > Fallos > Syslog.
- En la página Syslog, configure los siguientes parámetros para reenviar eventos de notificación de fallos:
Tabla 1. Parámetros de notificación de fallos de Trellix IPS 11.x Parámetro
Descripción
Activar notificación Syslog Seleccione Sí para activar las notificaciones syslog para Trellix IPS. Debe activar esta opción para reenviar eventos a QRadar.
Dominio Admin Seleccione cualquiera de las siguientes opciones:
- Actual - Seleccione esta casilla para enviar notificaciones syslog para alertas en el dominio actual. Esta opción está seleccionada de forma predeterminada.
- Hijos - Seleccione esta casilla de verificación para enviar notificaciones syslog para alertas en cualquier dominio hijo dentro del dominio actual.
Nombre de servidor o dirección IP Escriba la dirección IP de su QRadar Console o Event Collector. Este campo admite direcciones IPv4 y IPv6.
Puerto Escriba 514 como puerto para los eventos syslog.
Instalaciones Seleccione un valor de syslog facility.
Mapa de gravedad Seleccione un valor para asignar el nivel de notificación de alerta de informational, low, medium y high a una gravedad de syslog.
Las opciones incluyen los siguientes niveles:
- Emergencia - El sistema está inutilizable.
- Alerta - El sistema requiere la intervención inmediata del usuario.
- Crítico - El sistema debe ser corregido para una condición crítica.
- Error - El sistema tiene fallos no urgentes.
- Advertencia - El sistema muestra un mensaje de advertencia que indica un error inminente.
- Aviso - El sistema tiene notificaciones, no se requiere una acción inmediata.
- Informativos - Mensajes de funcionamiento normal.
- Depuración - Mensajes de nivel de depuración
Fallos de avance Seleccione Informativa y después.
- En el campo Preferencia de mensajes, haga clic en Editar para añadir un filtro de mensajes personalizado.
- Para asegurarse de que las notificaciones de fallos se formatean correctamente, escriba la siguiente cadena de mensajes:
|%INTRUSHIELD-FAULT|$IV_FAULT_NAME$|$IV_FAULT_TIME$|Nota: La cadena de mensajes personalizada debe introducirse en una sola línea sin retornos de carro. McAfee Network Security Platform espera que el formato de la información syslog del mensaje personalizado contenga un delimitador de signo de dólar ($) antes y después de cada elemento. Si falta el signo de dólar en un elemento, es posible que el evento no se analice correctamente. - Haga clic en Guardar.
A medida que McAfee Network Security Platform genera eventos de fallo, éstos se reenvían al destino syslog especificado.