Configuración de McAfee Web Gateway para comunicarse con QRadar (syslog)

Para recopilar todos los sucesos de McAfee Web Gateway, debe especificar IBM QRadar como servidor syslog y configurar el formato de mensaje.

Procedimiento

  1. Inicie sesión en la consola de McAfee Web Gateway.
  2. En la Barra de herramientas, pulse Configuración.
  3. Pulse la pestaña Editor de archivos .
  4. Expanda los Archivos de dispositivo y seleccione el archivo /etc/rsyslog.conf.

    El editor de archivos muestra el archivo rsyslog.conf para editarlo.

  5. Modifique el archivo rsyslog.conf para incluir la información siguiente:
    # send access log to qradar *.info;
    daemon.!=info;
    mail.none;authpriv.none;
    cron.none -/var/log/messages *.info;mail.none;
    authpriv.none;
    cron.none 
    @<IP Address>:<Port> 

    Donde:

    • <Dirección IP> es la dirección IP de QRadar.
    • <Puerto> es el número de puerto de syslog, por ejemplo, 514.
  6. Pulse Guardar cambios.

    Ahora está preparado para importar una política para el manejador syslog en el dispositivo McAfee Web Gateway. Para obtener más información, consulte Importación del manejador de registro de syslog.