Configuración de McAfee Web Gateway para comunicarse con IBM QRadar (protocolo de archivo de registro)

El dispositivo de pasarela web McAfee ofrece la opción de reenviar archivos de registro de sucesos a un servidor de archivos temporal para su recuperación mediante QRadar.

Procedimiento

  1. Desde el sitio web de soporte, descargue el archivo siguiente:

    log_handlers-1.1.tar.gz

  2. Extraiga el archivo.

    Esto le proporciona el archivo de manejador de acceso necesario para configurar el dispositivo de McAfee Web Gateway.

    access_log_file_loghandler.xml

  3. Inicie sesión en la consola de McAfee Web Gateway.
  4. Utilizando la barra de herramientas de menú, pulse Política.
    Nota: Si hay una configuración de registro de acceso existente en el dispositivo de McAfee Web Gateway, debe suprimir el registro de acceso existente de la Biblioteca de conjuntos de reglas antes de añadir access_log_file_loghandler.xml.
  5. Pulse Manejador de registros.
  6. Utilizando el árbol de menús, seleccione Predeterminado.
  7. En la lista Añadir , seleccione Conjunto de reglas de la biblioteca.
  8. Pulse el botón Importar desde archivo .
  9. Vaya al directorio que contiene el archivo access_log_file_loghandler.xml que ha descargado y seleccione syslog_loghandler.xml como archivo a importar.

    Cuando se importa el conjunto de reglas para access_log_file_loghandler.xml, se puede producir un conflicto que indica que la configuración del registro de acceso ya existe en la configuración actual y que se presenta una solución de conflicto.

  10. Si el dispositivo de Pasarela web McAfee detecta que la configuración del registro de acceso ya existe, seleccione la opción Solución de conflictos: Cambiar nombre que se presenta para resolver el conflicto del conjunto de reglas.

    Para obtener más información sobre la resolución de conflictos, consulte la documentación del proveedor de la Pasarela web deMcAfee.

    Debe configurar el archivo access.log para que se envíe a un servidor provisional en una rotación automática. No importa si envía los archivos al servidor temporal basándose en la hora o el tamaño del archivo access.log . Para obtener más información sobre la rotación automática, consulte la documentación del proveedor deMcAfee Web Gateway.

    Nota: Debido al tamaño de los archivos access.log que se generan, se recomienda seleccionar la opción GZIP archivos después de la rotación en el dispositivo McAfee Web Gate.
  11. Pulse Aceptar.
  12. Pulse Guardar cambios.
    Nota: De forma predeterminada, la Pasarela web de McAfee está configurada para escribir registros de acceso en el directorio /opt/mwg/log/user-defined-logs/access.log/ .

Qué hacer a continuación

Ahora está preparado para configurar QRadar para recibir archivos access.log de McAfee Web Gateway. Para obtener más información, consulte Extracción de datos utilizando el protocolo de archivo de registro.