Pour collecter les événements de notification d'alerte de McAfee Network Security Platform, les administrateurs doivent configurer un réexpéditeur syslog pour envoyer des événements à IBM
QRadar
Avant de commencer
Pour collecter les événements de notification d'alerte de McAfee Network Security Platform, vous avez besoin de McAfee Network Security Platform Manager.
Procédure
- Connectez-vous à l'interface utilisateur McAfee Network Security Platform Manager .
- Cliquez sur l'onglet Gestionnaire .
- Dans le menu de navigation, sélectionnez .
- Dans la sous-fenêtre Activer la notification Syslog , sélectionnez Oui
- Cliquez sur Sauvegarder.
- Sur la page Journal Syslog , cliquez sur Nouveau. Si vous utilisez la version 10.x, cliquez sur le signe + .
- Sur la page Ajouter un profil de notification Syslog , configurez les paramètres suivants:
Tableau 1. Paramètres de profil de notification syslog McAfee Network Security Platform 8.x - 10.x
Paramètre
|
Descriptif
|
| Domaine d'administration |
Sélectionnez l'une des options suivantes :
- En cours - Envoi de notifications syslog pour les alertes dans le domaine en cours. Cette option est sélectionnée par défaut.
- Enfants - Inclure les alertes pour tous les domaines enfant dans le domaine en cours. (Non applicable à NTBA)
|
| Nom du profil de notification |
Nom du profil dans lequel les notifications sont envoyées. |
| Serveur cible |
Ajoutez un profil de serveur :
- Cliquez sur Ajouter.
- Entrez le nom du profil du serveur cible.
- Entrez l'adresse IP de votre QRadar Console ou Event Collector
- Dans la liste Protocole, sélectionnez UDP.
- Entrez 514 dans la zone Port.
- Cliquez sur Save.
|
| Installation |
Sélectionnez une valeur d'installation syslog dans la liste. |
| Mappage de gravité |
Sélectionnez une valeur pour mapper les niveaux de notification d'alerte informational, low, mediumet high à une gravité syslog.
- Urgence - Le système est arrêté et inutilisable.
- Alerte - Le système requiert une entrée ou une intervention immédiate de la part de l'utilisateur.
- Critique - Le système doit être corrigé en raison d'une condition critique.
- Erreur - Le système présente des erreurs non urgentes.
- Avertissement - Le système affiche un message d'avertissement indiquant une erreur imminente.
- Avis - Le système a reçu des notifications. Aucune action immédiate n'est requise.
- Information - Messages d'exploitation normaux.
- Débogage - Messages de niveau de débogage
|
| Notifier pour toutes les alertes |
Activez cette option.
|
| Notifier les événements de quarantaine |
Désactivez cette option.
|
| Message |
Pour vous assurer que les notifications d'alerte sont correctement formatées, entrez la chaîne de message suivante :
|$IV_ALERT_ID$|$IV_ALERT_TYPE$|$IV_ATTACK_TIME$|"$IV_ATTACK_NAME$"|$IV_ATTACK_ID$|$IV_ATTACK_SEVERITY$|$IV_ATTACK_SIGNATURE$|$IV_ATTACK_CONFIDENCE$|$IV_ADMIN_DOMAIN$|$IV_SENSOR_NAME$|$IV_INTERFACE$|$IV_SOURCE_IP$|$IV_SOURCE_PORT$|$IV_DESTINATION_IP$|$IV_DESTINATION_PORT$|$IV_DIRECTION$|$IV_SUB_CATEGORY$
Remarque: La chaîne de message personnalisée doit être entrée sous la forme d'une seule ligne sans retour chariot ni espace. McAfee Network Security Platform s'attend à ce que le format du message personnalisé contienne un signe dollar ($) comme délimiteur avant et après chaque élément d'alerte. Si vous n'avez pas de signe dollar pour un élément, il se peut que l'événement d'alerte ne soit pas correctement formaté.
Vous pouvez demander à un éditeur de texte de formater correctement la chaîne de message personnalisée sous la forme d'une seule ligne.
|
- Cliquez sur Sauvegarder.
Le nouveau profil de notification s'affiche sur la page Journal Syslog. Lorsque des événements d'erreur sont générés par McAfee Network Security Platform, ils sont transmis à la destination syslog que vous avez spécifiée. La source de journal est automatiquement reconnue dans QRadar après que suffisamment d'événements sont transmis par le dispositif McAfee Network Security Platform. Il faut généralement un minimum de 25 événements pour reconnaître automatiquement une source de journal.
Etape suivante
Les administrateurs peuvent se connecter à QRadar
Console et vérifier que la source de journal est créée sur QRadar
Console et que l'onglet Activité de journal affiche les événements du dispositif McAfee Network Security Platform.