Configuration des événements d'alerte pour McAfee Network Security Platform 8.x - 10.x

Pour collecter les événements de notification d'alerte de McAfee Network Security Platform, les administrateurs doivent configurer un réexpéditeur syslog pour envoyer des événements à IBM QRadar

Avant de commencer

Pour collecter les événements de notification d'alerte de McAfee Network Security Platform, vous avez besoin de McAfee Network Security Platform Manager.

Procédure

  1. Connectez-vous à l'interface utilisateur McAfee Network Security Platform Manager .
  2. Cliquez sur l'onglet Gestionnaire .
  3. Dans le menu de navigation, sélectionnez Configuration > Notification > Evénements IPS > Journal Syslog.
  4. Dans la sous-fenêtre Activer la notification Syslog , sélectionnez Oui
  5. Cliquez sur Sauvegarder.
  6. Sur la page Journal Syslog , cliquez sur Nouveau. Si vous utilisez la version 10.x, cliquez sur le signe + .
  7. Sur la page Ajouter un profil de notification Syslog , configurez les paramètres suivants:
    Tableau 1. Paramètres de profil de notification syslog McAfee Network Security Platform 8.x - 10.x

    Paramètre

    Descriptif

    Domaine d'administration

    Sélectionnez l'une des options suivantes :

    • En cours - Envoi de notifications syslog pour les alertes dans le domaine en cours. Cette option est sélectionnée par défaut.
    • Enfants - Inclure les alertes pour tous les domaines enfant dans le domaine en cours. (Non applicable à NTBA)
    Nom du profil de notification Nom du profil dans lequel les notifications sont envoyées.
    Serveur cible
    Ajoutez un profil de serveur :
    1. Cliquez sur Ajouter.
    2. Entrez le nom du profil du serveur cible.
    3. Entrez l'adresse IP de votre QRadar Console ou Event Collector
    4. Dans la liste Protocole, sélectionnez UDP.
    5. Entrez 514 dans la zone Port.
    6. Cliquez sur Save.
    Installation Sélectionnez une valeur d'installation syslog dans la liste.
    Mappage de gravité

    Sélectionnez une valeur pour mapper les niveaux de notification d'alerte informational, low, mediumet high à une gravité syslog.

    • Urgence - Le système est arrêté et inutilisable.
    • Alerte - Le système requiert une entrée ou une intervention immédiate de la part de l'utilisateur.
    • Critique - Le système doit être corrigé en raison d'une condition critique.
    • Erreur - Le système présente des erreurs non urgentes.
    • Avertissement - Le système affiche un message d'avertissement indiquant une erreur imminente.
    • Avis - Le système a reçu des notifications. Aucune action immédiate n'est requise.
    • Information - Messages d'exploitation normaux.
    • Débogage - Messages de niveau de débogage
    Notifier pour toutes les alertes

    Activez cette option.

    Notifier les événements de quarantaine

    Désactivez cette option.

    Message

    Pour vous assurer que les notifications d'alerte sont correctement formatées, entrez la chaîne de message suivante :

    |$IV_ALERT_ID$|$IV_ALERT_TYPE$|$IV_ATTACK_TIME$|"$IV_ATTACK_NAME$"|$IV_ATTACK_ID$|$IV_ATTACK_SEVERITY$|$IV_ATTACK_SIGNATURE$|$IV_ATTACK_CONFIDENCE$|$IV_ADMIN_DOMAIN$|$IV_SENSOR_NAME$|$IV_INTERFACE$|$IV_SOURCE_IP$|$IV_SOURCE_PORT$|$IV_DESTINATION_IP$|$IV_DESTINATION_PORT$|$IV_DIRECTION$|$IV_SUB_CATEGORY$
    Remarque: La chaîne de message personnalisée doit être entrée sous la forme d'une seule ligne sans retour chariot ni espace. McAfee Network Security Platform s'attend à ce que le format du message personnalisé contienne un signe dollar ($) comme délimiteur avant et après chaque élément d'alerte. Si vous n'avez pas de signe dollar pour un élément, il se peut que l'événement d'alerte ne soit pas correctement formaté.

    Vous pouvez demander à un éditeur de texte de formater correctement la chaîne de message personnalisée sous la forme d'une seule ligne.

  8. Cliquez sur Sauvegarder.
    Le nouveau profil de notification s'affiche sur la page Journal Syslog. Lorsque des événements d'erreur sont générés par McAfee Network Security Platform, ils sont transmis à la destination syslog que vous avez spécifiée. La source de journal est automatiquement reconnue dans QRadar après que suffisamment d'événements sont transmis par le dispositif McAfee Network Security Platform. Il faut généralement un minimum de 25 événements pour reconnaître automatiquement une source de journal.

Etape suivante

Les administrateurs peuvent se connecter à QRadar Console et vérifier que la source de journal est créée sur QRadar Console et que l'onglet Activité de journal affiche les événements du dispositif McAfee Network Security Platform.