Pour collecter les événements de notification d'alerte de McAfee Network Security Platform, les administrateurs doivent configurer un réexpéditeur syslog pour envoyer des événements à IBM
QRadar
Avant de commencer
Pour collecter les événements de notification d'alerte de McAfee Network Security Platform, vous avez besoin de McAfee Network Security Platform Manager.
Procédure
- Connectez-vous à l'interface utilisateur McAfee Network Security Platform Manager .
- Dans le tableau de bord Network Security Manager , cliquez sur Configurer.
- Développez l' arborescence de ressources , puis cliquez sur le noeud Paramètres IPS .
- Cliquez sur l'onglet Alert Notification .
- Dans le menu Alert Notification , cliquez sur l'onglet Syslog .
- Configurez les paramètres suivants pour réacheminer les événements de notification d'alerte :
Tableau 1. Paramètres de notification d'alerte McAfee Network Security Platform 6.x - 7.x
Paramètre
|
Descriptif
|
| Activer la notification Syslog |
Sélectionnez Oui pour activer les notifications syslog pour McAfee Network Security Platform. Vous devez activer cette option pour transmettre des événements à QRadar.
|
| Domaine d'administration |
Sélectionnez l'une des options suivantes :
- En cours - Cochez cette case pour envoyer des notifications syslog pour les alertes relatives au domaine en cours. Cette option est sélectionnée par défaut.
- Enfants - Cochez cette case pour envoyer des notifications syslog pour les alertes relatives à n'importe quel domaine enfant du domaine en cours.
|
| Adresse IP ou nom du serveur |
Adresse IP de votre QRadar
Console ou Event Collector. Cette zone prend en charge les adresses IPv4 et IPv6.
|
| Port UDP |
Entrez 514 comme port UDP pour les événements syslog.
|
| Installation |
Sélectionnez une valeur d'installation syslog.
|
| Mappage de gravité |
Sélectionnez une valeur pour mapper les niveaux de notification d'alerte informational, low, mediumet high à une gravité syslog.
Les options comprennent les niveaux suivants :
- Urgence - Le système est arrêté et inutilisable.
- Alerte - Le système requiert une entrée ou une intervention immédiate de la part de l'utilisateur.
- Critique - Le système doit être corrigé en raison d'une condition critique.
- Erreur - Le système présente des erreurs non urgentes.
- Avertissement - Le système affiche un message d'avertissement indiquant une erreur imminente.
- Avis - Le système a reçu des notifications. Aucune action immédiate n'est requise.
- Information - Messages d'exploitation normaux.
|
| Envoyer une notification si |
Cochez les cases suivantes :
- Cette option de notification est explicitement activée pour la définition d'attaque
- Le filtre de notification suivant est mis en correspondance et dans la liste, sélectionnez Gravité information et supérieure.
|
| Notifier sur l'alerte de quarantaine IPS |
Sélectionnez Non comme notification de l'option de quarantaine IPS.
|
| Préférence de message |
Sélectionnez l'option Personnalisé.
|
- Dans la zone Préférences de message , cliquez sur Editer pour ajouter un filtre de message personnalisé.
- Pour vous assurer que les notifications d'alerte sont correctement formatées, entrez la chaîne de message suivante :
|$IV_ALERT_ID$|$IV_ALERT_TYPE$|$IV_ATTACK_TIME$|"$IV_ATTACK_NAME$"|$IV_ATTACK_ID$|$IV_ATTACK_SEVERITY$|$IV_ATTACK_SIGNATURE$|$IV_ATTACK_CONFIDENCE$|$IV_ADMIN_DOMAIN$|$IV_SENSOR_NAME$|$IV_INTERFACE$|$IV_SOURCE_IP$|$IV_SOURCE_PORT$|$IV_DESTINATION_IP$|$IV_DESTINATION_PORT$|$IV_DIRECTION$|$IV_SUB_CATEGORY$
Remarque: La chaîne de message personnalisé doit être entrée sur une seule ligne sans retour chariot ni espace. McAfee Network Security Platform s'attend à ce que le format du message personnalisé contienne un signe dollar ($) comme délimiteur avant et après chaque élément d'alerte. Si vous n'avez pas de signe dollar pour un élément, il se peut que l'événement d'alerte ne soit pas correctement formaté.
Vous pouvez demander à un éditeur de texte de formater correctement la chaîne de message personnalisée sous la forme d'une seule ligne.
- Cliquez sur Sauvegarder.
Lorsque des événements d'erreur sont générés par McAfee Network Security Platform, ils sont transmis à la destination syslog que vous avez spécifiée. La source de journal est automatiquement reconnue une fois que suffisamment d'événements sont transmis par le dispositif McAfee Network Security Platform. Il faut généralement un minimum de 25 événements pour reconnaître automatiquement une source de journal.
Etape suivante
Les administrateurs peuvent se connecter à QRadar
Console et vérifier que la source de journal est créée sur QRadar
Console et que l'onglet Activité de journal affiche les événements du dispositif McAfee Network Security Platform.