Pour intégrer les notifications d'erreur à McAfee Network Security Platform, vous devez configurer votre plateforme McAfee Network Security Platform pour transmettre les événements de notification d'erreur.
Procédure
- Connectez-vous à l'interface utilisateur McAfee Network Security Platform Manager .
- Cliquez sur l'onglet Gestionnaire .
- Dans le menu de navigation, sélectionnez .
- Sur la page Syslog , configurez les paramètres suivants pour transmettre les événements de notification d'erreur:
Tableau 1. Paramètres de notification d'erreur de McAfee Network Security Platform 8.x - 10.x
Paramètre
|
Descriptif
|
| Activer la notification Syslog |
Sélectionnez Oui pour activer les notifications syslog pour McAfee Network Security Platform. Vous devez activer cette option pour transmettre des événements à QRadar.
|
| Domaine d'administration |
Sélectionnez l'une des options suivantes :
- En cours - Cochez cette case pour envoyer des notifications syslog pour les alertes relatives au domaine en cours. Cette option est sélectionnée par défaut.
- Enfants - Cochez cette case pour envoyer des notifications syslog pour les alertes relatives à n'importe quel domaine enfant du domaine en cours.
|
| Adresse IP ou nom du serveur |
Entrez l'adresse IP de votre QRadar
Console ou Event Collector. Cette zone prend en charge les adresses IPv4 et IPv6.
|
| Port |
Entrez 514 comme port pour les événements syslog.
|
| Installations |
Sélectionnez une valeur d'installation syslog.
|
| Mappage de gravité |
Sélectionnez une valeur pour mapper le niveau de notification d'alerte informational, low, mediumet high à une gravité syslog.
Les options comprennent les niveaux suivants :
- Urgence - Le système est inutilisable.
- Alerte - Le système requiert une entrée ou une intervention immédiate de la part de l'utilisateur.
- Critique - Le système doit être corrigé en raison d'une condition critique.
- Erreur - Le système présente des erreurs non urgentes.
- Avertissement - Le système affiche un message d'avertissement indiquant une erreur imminente.
- Avis - Le système a reçu des notifications. Aucune action immédiate n'est requise.
- Information - Messages d'exploitation normaux.
- Débogage - Messages relatifs au débogage
|
| Erreurs de transfert |
Sélectionnez Information et suivants.
|
- Dans la zone Préférences de message , cliquez sur Editer pour ajouter un filtre de message personnalisé.
- Pour vous assurer que les notifications d'erreur sont formatées correctement, entrez la chaîne de message suivante :
|%INTRUSHIELD-FAULT|$IV_FAULT_NAME$|$IV_FAULT_TIME$|
Remarque: La chaîne de message personnalisée doit être entrée sur une seule ligne sans retour chariot. McAfee Network Security Platform s'attend à ce que le format des informations syslog du message personnalisé contienne un délimiteur en forme de signe de dollar ($) avant et après chaque élément. S'il manque un signe de dollar pour un élément, l'événement risque de ne pas être analysé correctement.
- Cliquez sur Sauvegarder.
Lorsque des événements d'erreur sont générés par McAfee Network Security Platform, ils sont transmis à la destination syslog que vous avez spécifiée.
Etape suivante
Vous pouvez vous connecter à QRadar
Console et vérifier que l'onglet Log Activity contient des événements d'erreur du dispositif McAfee Network Security Platform.