Configuration des événements d'alerte pour McAfee Network Security Platform 2.x - 5.x

Pour collecter les événements de notification d'alerte de McAfee Network Security Platform, les administrateurs doivent configurer un réexpéditeur syslog pour envoyer des événements à IBM QRadar.

Avant de commencer

Pour collecter les événements de notification d'alerte de McAfee Network Security Platform, vous avez besoin de McAfee Network Security Platform Manager.

Procédure

  1. Connectez-vous à l'interface utilisateur McAfee Network Security Platform Manager .
  2. Dans le tableau de bord Network Security Manager , cliquez sur Configurer.
  3. Dans l' arborescence de ressources, cliquez sur le noeud racine (Admin-Domain-Name).
  4. Cliquez sur Alert Notification > Réexpéditeur Syslog.
  5. Configurez les paramètres détaillés de Syslog Server .
    Paramètre Valeur
    Activer le réexépditeur Syslog Oui
    Port  514
  6. Cliquez sur Editer.
  7. Sélectionnez l'une des versions suivantes :
    Tableau 1. Formats de message personnalisés McAfee Network Security Platform 2.x - 5.x

    Version

    Descriptif

    Systèmes McAfee Network Security Platform 2.x systemsnon corrigés
    |$ALERT_ID$|$ALERT_TYPE$|$ATTACK_TIME$|"$ATTACK_NAME$"|$ATTACK_ID$|$ATTACK_SEVERITY$|$ATTACK_SIGNATURE$|$ATTACK_CONFIDENCE$|$ADMIN_DOMAIN$|$SENSOR_NAME$|$INTERFACE$|$SOURCE_IP$|$SOURCE_PORT$|$DESTINATION_IP$|$DESTINATION_PORT$|
    McAfee Network Security Platform qui contient des correctifs appliqués pour faire la mise à jour à 3.x - 5.x.
    |$IV_ALERT_ID$|$IV_ALERT_TYPE$|$IV_ATTACK_TIME$|"$IV_ATTACK_NAME$"|$IV_ATTACK_ID$|$IV_ATTACK_SEVERITY$|$IV_ATTACK_SIGNATURE$|$IV_ATTACK_CONFIDENCE$|$IV_ADMIN_DOMAIN$|$IV_SENSOR_NAME$|$IV_INTERFACE$|$IV_SOURCE_IP$|$IV_SOURCE_PORT$|$IV_DESTINATION_IP$|$IV_DESTINATION_PORT$|
    Remarque: La chaîne de message personnalisé doit être entrée sur une seule ligne sans retour chariot ni espace. Les dispositifs de la plateforme McAfee Network Security Platform, qui n'ont pas de correctifs logiciels, utilisent des chaînes de message différentes des systèmes de correctifs. Le format du message personnalisé doit contenir un signe dollar ($) comme délimiteur avant et après chaque élément d'alerte. Si vous n'avez pas de signe dollar pour un élément, l'événement d'alerte risque de ne pas être correctement formaté.

    Si vous n'êtes pas certain du format de message d'événement à utiliser, contactez le service clients McAfee.

  8. Cliquez sur Sauvegarder.

    Lorsque des événements d'alerte sont générés par McAfee Network Security Platform, ils sont transmis à la destination syslog que vous avez spécifiée. La source de journal est automatiquement reconnue une fois que suffisamment d'événements sont transmis par le dispositif McAfee Network Security Platform. Il faut généralement un minimum de 25 événements pour reconnaître automatiquement une source de journal.

Etape suivante

Les administrateurs peuvent se connecter à QRadar Console et vérifier que la source de journal est créée sur QRadar Console et que l'onglet Activité de journal affiche les événements du dispositif McAfee Network Security Platform.