Configuration des événements de notification d'erreur pour Trellix IPS 11.x
Pour intégrer les notifications d'erreurs avec Trellix IPS, vous devez configurer votre Trellix IPS pour qu'il transmette les événements de notification d'erreurs.
Procédure
- Connectez-vous à l'interface utilisateur du gestionnaire Trellix IPS.
- Cliquez sur l'onglet Gestionnaire.
- Dans le menu de navigation, sélectionnez Configuration > Notification > Défauts > Syslog.
- Sur la page Syslog, configurez les paramètres suivants pour transmettre les événements de notification d'erreur :
Tableau 1. Trellix IPS 11.x paramètres de notification des défauts Paramètre
Descriptif
Activer la notification Syslog Sélectionnez Oui pour activer les notifications syslog pour Trellix IPS. Vous devez activer cette option pour transmettre des événements à QRadar.
Domaine d'administration Sélectionnez l'une des options suivantes :
- En cours - Cochez cette case pour envoyer des notifications syslog pour les alertes relatives au domaine en cours. Cette option est sélectionnée par défaut.
- Enfants - Cochez cette case pour envoyer des notifications syslog pour les alertes relatives à n'importe quel domaine enfant du domaine en cours.
Adresse IP ou nom du serveur Entrez l'adresse IP de votre QRadar Console ou Event Collector. Cette zone prend en charge les adresses IPv4 et IPv6.
Port Entrez 514 comme port pour les événements syslog.
Installations Sélectionnez une valeur d'installation syslog.
Mappage de gravité Sélectionnez une valeur pour associer le niveau de notification des alertes informational, low, medium, et high à une gravité syslog.
Les options comprennent les niveaux suivants :
- Urgence - Le système est inutilisable.
- Alerte - Le système requiert une entrée ou une intervention immédiate de la part de l'utilisateur.
- Critique - Le système doit être corrigé en raison d'une condition critique.
- Erreur - Le système présente des erreurs non urgentes.
- Avertissement - Le système affiche un message d'avertissement indiquant une erreur imminente.
- Avis - Le système a reçu des notifications. Aucune action immédiate n'est requise.
- Information - Messages d'exploitation normaux.
- Débogage - Messages relatifs au débogage
Erreurs de transfert Sélectionnez Information et suivants.
- Dans le champ Préférence de message, cliquez sur Modifier pour ajouter un filtre de message personnalisé.
- Pour vous assurer que les notifications d'erreur sont formatées correctement, entrez la chaîne de message suivante :
|%INTRUSHIELD-FAULT|$IV_FAULT_NAME$|$IV_FAULT_TIME$|Remarque : la chaîne de messages personnalisée doit être saisie sur une seule ligne, sans retour à la ligne. McAfee Network Security Platform s'attend à ce que le format des informations syslog du message personnalisé contienne un délimiteur en forme de signe de dollar ($) avant et après chaque élément. S'il manque un signe de dollar pour un élément, l'événement risque de ne pas être analysé correctement. - Cliquez sur Enregistrer.
Lorsque des événements d'erreur sont générés par McAfee Network Security Platform, ils sont transmis à la destination syslog que vous avez spécifiée.