Configuration des événements de notification d'erreur pour McAfee Network Security Platform 8.x - 10.x

Pour intégrer les notifications d'erreur à McAfee Network Security Platform, vous devez configurer votre plateforme McAfee Network Security Platform pour transmettre les événements de notification d'erreur.

Procédure

  1. Connectez-vous à l'interface utilisateur McAfee Network Security Platform Manager .
  2. Cliquez sur l'onglet Gestionnaire .
  3. Dans le menu de navigation, sélectionnez Configuration > Notification > Erreurs > Syslog.
  4. Sur la page Syslog , configurez les paramètres suivants pour transmettre les événements de notification d'erreur:
    Tableau 1. Paramètres de notification d'erreur de McAfee Network Security Platform 8.x - 10.x

    Paramètre

    Descriptif

    Activer la notification Syslog

    Sélectionnez Oui pour activer les notifications syslog pour McAfee Network Security Platform. Vous devez activer cette option pour transmettre des événements à QRadar.

    Domaine d'administration

    Sélectionnez l'une des options suivantes :

    • En cours - Cochez cette case pour envoyer des notifications syslog pour les alertes relatives au domaine en cours. Cette option est sélectionnée par défaut.
    • Enfants - Cochez cette case pour envoyer des notifications syslog pour les alertes relatives à n'importe quel domaine enfant du domaine en cours.
    Adresse IP ou nom du serveur

    Entrez l'adresse IP de votre QRadar Console ou Event Collector. Cette zone prend en charge les adresses IPv4 et IPv6.

    Port

    Entrez 514 comme port pour les événements syslog.

    Installations

    Sélectionnez une valeur d'installation syslog.

    Mappage de gravité

    Sélectionnez une valeur pour mapper le niveau de notification d'alerte informational, low, mediumet high à une gravité syslog.

    Les options comprennent les niveaux suivants :

    • Urgence - Le système est inutilisable.
    • Alerte - Le système requiert une entrée ou une intervention immédiate de la part de l'utilisateur.
    • Critique - Le système doit être corrigé en raison d'une condition critique.
    • Erreur - Le système présente des erreurs non urgentes.
    • Avertissement - Le système affiche un message d'avertissement indiquant une erreur imminente.
    • Avis - Le système a reçu des notifications. Aucune action immédiate n'est requise.
    • Information - Messages d'exploitation normaux.
    • Débogage - Messages relatifs au débogage
    Erreurs de transfert

    Sélectionnez Information et suivants.

  5. Dans la zone Préférences de message , cliquez sur Editer pour ajouter un filtre de message personnalisé.
  6. Pour vous assurer que les notifications d'erreur sont formatées correctement, entrez la chaîne de message suivante :

    |%INTRUSHIELD-FAULT|$IV_FAULT_NAME$|$IV_FAULT_TIME$|

    Remarque: La chaîne de message personnalisée doit être entrée sur une seule ligne sans retour chariot. McAfee Network Security Platform s'attend à ce que le format des informations syslog du message personnalisé contienne un délimiteur en forme de signe de dollar ($) avant et après chaque élément. S'il manque un signe de dollar pour un élément, l'événement risque de ne pas être analysé correctement.
  7. Cliquez sur Sauvegarder.

    Lorsque des événements d'erreur sont générés par McAfee Network Security Platform, ils sont transmis à la destination syslog que vous avez spécifiée.

Etape suivante

Vous pouvez vous connecter à QRadar Console et vérifier que l'onglet Log Activity contient des événements d'erreur du dispositif McAfee Network Security Platform.