Para integrar notificaciones de error con McAfee Network Security Platform, debe configurar McAfee Network Security Platform para reenviar sucesos de notificación de error.
Procedimiento
- Inicie sesión en la interfaz de usuario de McAfee Network Security Platform Manager .
- Pulse la pestaña Gestor .
- En el menú de navegación, seleccione .
- En la página Syslog , configure los parámetros siguientes para reenviar sucesos de notificación de errores:
Tabla 1. McAfee Network Security Platform 8.x -Parámetros de notificación de errores de 10.x
Parámetro
|
Descripción
|
| Habilitar notificación de Syslog |
Seleccione Sí para habilitar las notificaciones de syslog para McAfee Network Security Platform. Debe habilitar esta opción para reenviar sucesos a QRadar.
|
| Dominio Admin |
Seleccione cualquiera de las opciones siguientes:
- Actual -Seleccione este recuadro de selección para enviar notificaciones de syslog para alertas en el dominio actual. Esta opción está seleccionada de forma predeterminada.
- Hijos : marque este recuadro de selección para enviar notificaciones de syslog para alertas en cualquier dominio hijo dentro del dominio actual.
|
| Nombre de servidor o dirección IP |
Escriba la dirección IP de QRadar
Console o Event Collector. Este campo da soporte a las direcciones IPv4 y IPv6 .
|
| Puerto |
Escriba 514 como puerto para los sucesos de syslog.
|
| Instalaciones |
Seleccione un valor de recurso syslog.
|
| Correlación de gravedad |
Seleccione un valor para correlacionar el nivel de notificación de alerta informational, low, mediumy high con una gravedad de syslog.
Las opciones incluyen los siguientes niveles:
- Emergencia -El sistema no se puede utilizar.
- Alerta -El sistema requiere una entrada o intervención inmediata del usuario.
- Crítico -El sistema debe corregirse para una condición crítica.
- Error -El sistema tiene anomalías no urgentes.
- Aviso -El sistema muestra un mensaje de aviso que indica un error inminente.
- Aviso -El sistema tiene notificaciones, no es necesaria ninguna acción inmediata.
- Informativo -Mensajes operativos normales.
- Depuración -Mensajes de nivel de depuración
|
| Errores de reenvío |
Seleccione Informativo y posterior.
|
- En el campo Preferencia de mensaje , pulse Editar para añadir un filtro de mensajes personalizado.
- Para asegurarse de que las notificaciones de error tienen el formato correcto, escriba la siguiente serie de mensaje:
|%INTRUSHIELD-FAULT|$IV_FAULT_NAME$|$IV_FAULT_TIME$|
Nota: La serie de mensaje personalizada debe especificarse como una sola línea sin retornos de carro. McAfee Network Security Platform espera que el formato de la información de syslog de mensajes personalizados contenga un delimitador de signo de dólar ($) antes y después de cada elemento. Si le falta un signo de dólar para un elemento, es posible que el suceso no se analice correctamente.
- Pulse Guardar.
Como los sucesos de error los genera McAfee Network Security Platform, se reenvían al destino de syslog que ha especificado.
Qué hacer a continuación
Puede iniciar la sesión en QRadar
Console y verificar que la pestaña Actividad de registro contiene sucesos de error del dispositivo McAfee Network Security Platform.