Configuración de notificaciones SNMP en McAfee ePolicy Orchestrator

Para enviar sucesos SNMP desde McAfee ePolicy Orchestrator a IBM QRadar, debe configurar notificaciones SNMP en el dispositivo McAfee ePolicy Orchestrator.

Antes de empezar

Debe añadir un servidor registrado a McAfee ePolicy Orchestrator antes de completar los pasos siguientes. Para obtener más información, consulte Registrar servidores syslog (https://docs.mcafee.com/bundle/epolicy-orchestrator-5.10.0-product-guide/page/GUID-5C5332B3-837A-4DDA-BE5C-1513A230D90A.html).

Procedimiento

  1. Seleccione Menú > Automatización > Respuestas automáticas.
  2. Pulse Nuevas respuestasy, a continuación, configure los valores siguientes.
    1. Escriba un nombre y una descripción para la respuesta.
    2. En la lista Grupo de sucesos , seleccione ePO Sucesos de notificación.
    3. En la lista Tipo de suceso , seleccione Amenazas.
    4. En la lista Estado , seleccione Habilitado.
  3. Haga clic en Siguiente.
  4. En la columna Valor , escriba un valor para utilizarlo para la selección del sistema o pulse el icono de puntos suspensivos.
  5. Opcional: En la lista Propiedades disponibles , seleccione más filtros para acotar los resultados de la respuesta.
  6. Haga clic en Siguiente.
  7. Seleccione Desencadenar esta respuesta para cada suceso y, a continuación, pulse Siguiente.

    Cuando configure la agregación para las respuestas de McAfee ePolicy Orchestrator, no habilite la regulación.

  8. En la lista Acciones , seleccione Enviar condición de excepción SNMP.
  9. Configure los valores siguientes:
    1. En la lista de servidores SNMP, seleccione el servidor SNMP que ha registrado al añadir un servidor registrado.
    2. En la lista Tipos disponibles , seleccione Lista de todos los valores.
    3. Pulse > > para añadir el tipo de suceso asociado con la versión de McAfee ePolicy Orchestrator. Utilice la tabla siguiente como guía:
    Tipos disponibles Tipos seleccionados Versión de ePolicy Orchestrator
    UTC detectado {listOfDetectedUTC} 4.5, 5.9
    UTC recibido {listOfReceivedUTC} 4.5, 5.9
    Detección de la dirección IPv4 del producto {listOfAnalyzerIPV4} 4.5, 5.9
    Detección de la dirección IPv6 del producto {listOfAnalyzerIPV6} 4.5, 5.9
    Detección de la dirección MAC del producto {listOfAnalyzerMAC} 4.5, 5.9
    Dirección IPv4 de origen {listOfSourceIPV4} 4.5, 5.9
    Dirección IPv6 de origen {listOfSourceIPV6} 4.5, 5.9
    Dirección MAC de origen {listOfSourceMAC} 4.5, 5.9
    Nombre de usuario de origen {listOfSourceUserName} 4.5, 5.9
    Dirección IPv4 de destino {listOfTargetIPV4} 4.5, 5.9
    Dirección IPv6 de destino {listOfTargetIPV6} 4.5, 5.9
    MAC de destino {listOfTargetMAC} 4.5, 5.9
    Puerto de destino {listOfTargetPort} 4.5, 5.9
    ID de suceso de amenaza {listOfThreatEventID} 4.5, 5.9
    ID de suceso de amenaza {listOfThreatEventID} 4.5, 5.9
    Gravedad de amenaza {listOfThreatSeverity} 4.5, 5.9
    SourceComputers   4.0
    AffectedComputerIPs   4.0
    EventIDs   4.0
    TimeNotificationSent   4.0
  10. Pulse Siguientey, a continuación, pulse Guardar.

Qué hacer a continuación

  1. Añada un origen de registro en QRadar.
  2. Instale Java™ Cryptography Extension para algoritmos de descifrado SNMP de alto nivel.