Para enviar sucesos SNMP desde McAfee ePolicy Orchestrator a IBM
QRadar, debe configurar notificaciones SNMP en el dispositivo McAfee ePolicy Orchestrator.
Antes de empezar
Debe añadir un servidor registrado a McAfee ePolicy Orchestrator antes de completar los pasos siguientes. Para obtener más información, consulte Registrar servidores syslog (https://docs.mcafee.com/bundle/epolicy-orchestrator-5.10.0-product-guide/page/GUID-5C5332B3-837A-4DDA-BE5C-1513A230D90A.html).
Procedimiento
- Seleccione .
- Pulse Nuevas respuestasy, a continuación, configure los valores siguientes.
- Escriba un nombre y una descripción para la respuesta.
- En la lista Grupo de sucesos , seleccione ePO Sucesos de notificación.
- En la lista Tipo de suceso , seleccione Amenazas.
- En la lista Estado , seleccione Habilitado.
- Haga clic en Siguiente.
- En la columna Valor , escriba un valor para utilizarlo para la selección del sistema o pulse el icono de puntos suspensivos.
- Opcional: En la lista Propiedades disponibles , seleccione más filtros para acotar los resultados de la respuesta.
- Haga clic en Siguiente.
- Seleccione Desencadenar esta respuesta para cada suceso y, a continuación, pulse Siguiente.
Cuando configure la agregación para las respuestas de McAfee ePolicy Orchestrator, no habilite la regulación.
- En la lista Acciones , seleccione Enviar condición de excepción SNMP.
- Configure los valores siguientes:
- En la lista de servidores SNMP, seleccione el servidor SNMP que ha registrado al añadir un servidor registrado.
- En la lista Tipos disponibles , seleccione Lista de todos los valores.
- Pulse > > para añadir el tipo de suceso asociado con la versión de McAfee ePolicy Orchestrator. Utilice la tabla siguiente como guía:
| Tipos disponibles |
Tipos seleccionados |
Versión de ePolicy Orchestrator |
| UTC detectado |
{listOfDetectedUTC} |
4.5, 5.9 |
| UTC recibido |
{listOfReceivedUTC} |
4.5, 5.9 |
| Detección de la dirección IPv4 del producto |
{listOfAnalyzerIPV4} |
4.5, 5.9 |
| Detección de la dirección IPv6 del producto |
{listOfAnalyzerIPV6} |
4.5, 5.9 |
| Detección de la dirección MAC del producto |
{listOfAnalyzerMAC} |
4.5, 5.9 |
| Dirección IPv4 de origen |
{listOfSourceIPV4} |
4.5, 5.9 |
| Dirección IPv6 de origen |
{listOfSourceIPV6} |
4.5, 5.9 |
| Dirección MAC de origen |
{listOfSourceMAC} |
4.5, 5.9 |
| Nombre de usuario de origen |
{listOfSourceUserName} |
4.5, 5.9 |
| Dirección IPv4 de destino |
{listOfTargetIPV4} |
4.5, 5.9 |
| Dirección IPv6 de destino |
{listOfTargetIPV6} |
4.5, 5.9 |
| MAC de destino |
{listOfTargetMAC} |
4.5, 5.9 |
| Puerto de destino |
{listOfTargetPort} |
4.5, 5.9 |
| ID de suceso de amenaza |
{listOfThreatEventID} |
4.5, 5.9 |
| ID de suceso de amenaza |
{listOfThreatEventID} |
4.5, 5.9 |
| Gravedad de amenaza |
{listOfThreatSeverity} |
4.5, 5.9 |
| SourceComputers |
|
4.0 |
| AffectedComputerIPs |
|
4.0 |
| EventIDs |
|
4.0 |
| TimeNotificationSent |
|
4.0 |
- Pulse Siguientey, a continuación, pulse Guardar.
Qué hacer a continuación
- Añada un origen de registro en QRadar.
- Instale Java™ Cryptography Extension para algoritmos de descifrado SNMP de alto nivel.