Configuration de McAfee Web Gateway pour communiquer avec QRadar (syslog)

Pour collecter tous les événements à partir de McAfee Web Gateway, vous devez spécifier IBM QRadar comme serveur syslog et configurer le format de message.

Procédure

  1. Connectez-vous à votre console Web Gateway McAfee.
  2. Dans la barre d'outils, cliquez sur Configuration.
  3. Cliquez sur l'onglet Editeur de fichier .
  4. Développez Fichiers du dispositif et sélectionnez le fichier /etc/rsyslog.conf.

    L'éditeur de fichiers affiche le fichier rsyslog.conf pour l'éditer.

  5. Modifiez le fichier rsyslog.conf pour inclure les informations suivantes:
    # send access log to qradar *.info;
    daemon.!=info;
    mail.none;authpriv.none;
    cron.none -/var/log/messages *.info;mail.none;
    authpriv.none;
    cron.none 
    @<IP Address>:<Port> 

    Où :

    • <Adresse IP> est l'adresse IP de QRadar.
    • <Port> est le numéro de port syslog, par exemple 514.
  6. Cliquez sur Enregistrer les modifications.

    Vous êtes maintenant prêt à importer une règle pour le gestionnaire syslog sur votre dispositif McAfee Web Gateway. Pour plus d'informations, voir Importation du gestionnaire de journaux syslog.