Le dispositif McAfee Web Gateway permet de transférer les fichiers journaux d'événements vers un serveur de fichiers temporaires pour extraction par QRadar.
Procédure
- À partir du site Web de support, téléchargez le fichier suivant :
- Extrayez le fichier.
Cela vous donne le fichier du gestionnaire d'accès nécessaire pour configurer votre dispositif McAfee Web Gateway.
access_log_file_loghandler.xml
- Connectez-vous à votre console Web Gateway McAfee.
- A l'aide de la barre d'outils de menu, cliquez sur Stratégie.
Remarque: s'il existe une configuration de journal d'accès dans votre dispositif McAfee Web Gateway, vous devez supprimer le journal d'accès existant de la bibliothèque de jeux de règles avant d'ajouter le access_log_file_loghandler.xml.
- Cliquez sur Log Handler.
- A l'aide de l'arborescence de menus, sélectionnez Par défaut.
- Dans la liste Ajouter , sélectionnez Ensemble de règles de la bibliothèque.
- Cliquez sur le bouton Importer à partir du fichier .
- Accédez au répertoire qui contient le fichier access_log_file_loghandler.xml que vous avez téléchargé et sélectionnez syslog_loghandler.xml comme fichier à importer.
Lorsque le jeu de règles est importé pour access_log_file_loghandler.xml, un conflit peut se produire indiquant que la configuration du journal d'accès existe déjà dans la configuration en cours et qu'une solution de conflit est présentée.
- Si le dispositif McAfee Web Gateway détecte que la configuration du journal des accès existe déjà, sélectionnez l'option Conflict Solution: Change name qui est présentée pour résoudre le conflit de jeu de règles.
Pour plus d'informations sur la résolution des conflits, voir la documentation du fournisseur McAfee Web Gateway.
Vous devez configurer votre fichier access.log pour qu'il soit envoyé à un serveur temporaire sur une rotation automatique. Peu importe si vous envoyez vos fichiers au serveur temporaire en fonction du temps ou de la taille de votre fichier access.log. Pour plus d'informations sur la rotation automatique, consultez la documentation du fournisseur McAfee Web Gateway.
Remarque: En raison de la taille des fichiers access.log générés, il est conseillé de sélectionner les fichiers GZIP d'option après la rotation dans votre dispositif McAfee Web Gate.
- Cliquez sur OK.
- Cliquez sur Enregistrer les modifications.
Remarque: par défaut, McAfee Web Gateway est configuré pour écrire les journaux d'accès dans le répertoire /opt/mwg/log/user-defined-logs/access.log/ .
Etape suivante
Vous êtes maintenant prêt à configurer QRadar pour recevoir les fichiers access.log de McAfee Web Gateway. Pour plus d'informations, voir Extraction de données à l'aide du protocole de fichier journal.