McAfee MVISION Cloud (anciennement Skyhigh Networks Cloud Security Platform)

Le DSM IBM QRadar pour McAfee MVISION Cloud collecte des journaux à partir d'une plateforme McAfee MVISION Cloud.

McAfee MVISION Cloud est anciennement connu sous le nom de Skyhigh Networks Cloud Security Platform.

Le tableau suivant identifie les spécifications pour le DSM McAfee MVISION Cloud :
Tableau 1. Spécifications du DSM McAfee MVISION Cloud
Spécification Valeur
Fabricant McAfee
Nom du DSM McAfee MVISION Cloud
Nom du fichier RPM DSM-SkyhighNetworksCloudSecurityPlatform-QRadar_version-build_number.noarch.rpm
Versions prises en charge 2.4 et 3.3
Protocole Syslog
Format d'événement LEEF
Types d'événements enregistrés Accès par privilège, Menace interne, Compte compromis, Accès, Admin, Données, Règle et Audit
Reconnu automatiquement ? Oui
Inclut l'identité ? Non
Inclut les propriétés personnalisées ? Non
Informations complémentaires McAfee MVision Cloud (https://www.mcafee.com/enterprise/en-ca/products/mvision-cloud.html)
Pour intégrer McAfee MVISION Cloud à QRadar, procédez comme suit :
  1. Si les mises à jour automatiques ne sont pas activées, téléchargez et installez la version la plus récente des RPM suivants à partir du IBM® sur votre QRadar Console :
    • RPM DSM Skyhigh Networks Cloud Security Platform
    • RPM DSMCommon
  2. Configurez votre périphérique McAfee MVISION Cloud pour envoyer des événements syslog à QRadar.
  3. Si QRadar ne détecte pas automatiquement la source du journal, ajoutez une source de journal McAfee MVISION Cloud sur la console QRadar. Le tableau suivant décrit les paramètres qui requièrent des valeurs spécifiques pour la collecte d'événements McAfee MVISION Cloud :
    Tableau 2. Paramètres de source de journal McAfee MVISION Cloud
    Paramètre Valeur
    Type de source de journal McAfee MVISION Cloud
    Configuration du protocole Syslog
    Identificateur de source de journal Adresse IP ou nom d'hôte de McAfee MVISION Cloud qui envoie des événements à QRadar.