McAfee ePolicy Orchestrator

Le IBM QRadar DSM for McAfee ePolicy Orchestrator collecte des événements à partir d'une unité McAfee ePolicy Orchestrator.

Le tableau suivant identifie les spécifications du DSM de McAfee ePolicy Orchestrator :
Tableau 1. McAfee ePolicy Orchestrateur
Spécification Valeur
Fabricant McAfee
Nom du DSM McAfee ePolicy Orchestrator
Nom du fichier RPM DSM-McAfeeEpo-QRadar_version-build_number.noarch.rpm
Versions prises en charge 3.5 à 5.10
Protocole

JDBC - prend en charge les versions 3.5 à 5.9

SNMPv1 - prend en charge les versions 3.5 à 5.9

SNMPv2 - prend en charge les versions 3.5 à 5.9

SNMPv3 - prend en charge les versions 3.5 à 5.9

TLS Syslog - prend en charge la version 5.10

Types d'événements enregistrés Evénements antivirus
Reconnu automatiquement ? Non
Inclut l'identité ? Non
Inclut les propriétés personnalisées ? Non
Informations complémentaires Site Web de McAfee (http://www.mcafee.com/enterprise/en-us/products/epolicy-orchestrator.html)
Pour intégrer McAfee ePolicy Orchestrator avec QRadar, procédez comme suit :
  1. Si les mises à jour automatiques ne sont pas activées, les RPM peuvent être téléchargés à partir du site Web d'assistance IBM® (http://www.ibm.com/support). Téléchargez et installez la version la plus récente des RPM suivants sur votre QRadar Console.
    • RPM du protocole JDBC
    • RPM du protocole SNMP
    • RPM du protocole TLS Syslog
    • RPM DSMCommon
    • RPM du DSM de McAfee ePolicy Orchestrator
  2. Configurez votre unité McAfee ePolicy Orchestrator pour envoyer des événements à QRadar.
    1. Ajoutez un serveur enregistré. Si vous utilisez le protocole JDBC, vous n'avez pas besoin d'ajouter un serveur enregistré. Pour plus d'informations sur l'enregistrement des serveurs, voir les procédures suivantes :
      • Enregistrement des serveurs syslog (https://docs.trellix.com/bundle/trellix-epolicy-orchestrator-on-prem-5.10.0-product-guide/page/GUID-5C5332B3-837A-4DDA-BE5C-1513A230D90A.html)
      • Enregistrement de serveurs SNMP (https://docs.trellix.com/bundle/trellix-epolicy-orchestrator-on-prem-5.10.0-product-guide/page/GUID-F37CFF4C-B227-4545-8BC5-2DDC46504F90.html)
    2. Configurez les notifications SNMP. Si vous utilisez le protocole JDBC ou le protocole TLS Syslog, aucune autre configuration n'est requise. Pour plus d'informations sur la configuration des notifications SNMP, voir Configuration des notifications SNMP sur McAfee ePolicy Orchestrator.
    3. Installez l'extension Java™ Cryptography Extension pour les algorithmes de déchiffrement SNMP de haut niveau. Pour plus d'informations, voir les procédures suivantes :
  3. Ajoutez une source de journal McAfee ePolicy Orchestrator sur le QRadar Console. Les tableaux suivants décrivent les paramètres de source du journal du protocole syslog SNMPv1, SNMPv2, SNMPv3, JDBC et TLS qui nécessitent des valeurs spécifiques pour collecter les événements de McAfee ePolicy Orchestrator.

    Le tableau suivant décrit les paramètres de source du journal du protocole SNMPv1 qui nécessitent des valeurs spécifiques pour collecter les événements de McAfee ePolicy Orchestrator.

    Tableau 2. Paramètres de la source de journal McAfee ePolicy Orchestrator SNMPv1
    Paramètre Valeur
    Nom de la source de journal Entrez un nom unique pour la source de journal.
    Description de la source de journal (facultatif) Entrez une description pour la source de journal.
    Type de source de journal McAfee ePolicy Orchestrator
    Configuration du protocole SNMPv1
    Identificateur de source de journal Entrez un nom unique pour la source de journal.

    Le tableau suivant décrit les paramètres de source du journal du protocole SNMPv2 qui nécessitent des valeurs spécifiques pour collecter les événements de McAfee ePolicy Orchestrator.

    Tableau 3. Paramètres de la source de journal McAfee ePolicy Orchestrator SNMPv2
    Paramètre Valeur
    Nom de la source de journal Entrez un nom unique pour la source de journal.
    Description de la source de journal (facultatif) Entrez une description pour la source de journal.
    Type de source de journal McAfee ePolicy Orchestrator
    Configuration du protocole SNMPv2
    Identificateur de source de journal Entrez un nom unique pour la source de journal.

    Pour obtenir une liste complète des paramètres source du journal du protocole SNMPv2 et de leurs valeurs, voir Options de configuration du protocole SNMPv2.

    Le tableau suivant décrit les paramètres de source du journal de protocole SNMPv3 qui nécessitent des valeurs spécifiques pour collecter les événements de McAfee ePolicy Orchestrator.

    Tableau 4. Paramètres de la source de journal McAfee ePolicy Orchestrator SNMPv3
    Paramètre Valeur
    Nom de la source de journal Entrez un nom unique pour la source de journal.
    Description de la source de journal (facultatif) Entrez une description pour la source de journal.
    Type de source de journal McAfee ePolicy Orchestrator
    Configuration du protocole SNMPv3
    Identificateur de source de journal Entrez un nom unique pour la source de journal.

    Pour obtenir une liste complète des paramètres source du journal du protocole SNMPv3 et de leurs valeurs, voir Options de configuration du protocole SNMPv3.

    Le tableau suivant décrit les paramètres de source du journal du protocole JDBC qui nécessitent des valeurs spécifiques pour collecter les événements de McAfee ePolicy Orchestrator.

    Tableau 5. Paramètres de la source de journal JDBC de McAfee ePolicy Orchestrator
    Paramètre Valeur
    Nom de la source de journal Entrez un nom unique pour la source de journal.
    Description de la source de journal (facultatif) Entrez une description pour la source de journal.
    Type de source de journal McAfee ePolicy Orchestrator
    Configuration du protocole JDBC
    Type base de données Sélectionnez MSDE dans la liste.
    Nom de la table Table ou vue qui inclut les enregistrements d'événement comme suit :
    • Pour ePolicy Orchestrator 3.x, entrez Events.
    • Pour ePolicy Orchestrator 4.x, entrez EPOEvents.
    • Pour ePolicy Orchestrator 5.x, entrez EPOEvents.

    Pour la liste complète des paramètres du protocole JDBC et leurs valeurs, voir Options de configuration du protocole JDBC.

    Le tableau suivant décrit les paramètres de source du journal du protocole syslog TLS qui requièrent des valeurs spécifiques pour collecter les événements de McAfee ePolicy Orchestrator.

    Tableau 6. Paramètres de la source du journal de syslog TLS de McAfee ePolicy Orchestrator TLS
    Paramètre Valeur
    Nom de la source de journal Entrez un nom unique pour la source de journal.
    Description de la source de journal (facultatif) Entrez une description pour la source de journal.
    Type de source de journal McAfee ePolicy Orchestrator
    Configuration du protocole TLS Syslog

    Pour obtenir une liste complète des paramètres source de journal TLS syslog et de leurs valeurs, voir Options de configuration du protocole TLS syslog.