McAfee ePolicy Orchestrator
Le IBM QRadar DSM for McAfee ePolicy Orchestrator collecte des événements à partir d'une unité McAfee ePolicy Orchestrator.
| Spécification | Valeur |
|---|---|
| Fabricant | McAfee |
| Nom du DSM | McAfee ePolicy Orchestrator |
| Nom du fichier RPM | DSM-McAfeeEpo-QRadar_version-build_number.noarch.rpm |
| Versions prises en charge | 3.5 à 5.10 |
| Protocole | JDBC - prend en charge les versions 3.5 à 5.9 SNMPv1 - prend en charge les versions 3.5 à 5.9 SNMPv2 - prend en charge les versions 3.5 à 5.9 SNMPv3 - prend en charge les versions 3.5 à 5.9 TLS Syslog - prend en charge la version 5.10 |
| Types d'événements enregistrés | Evénements antivirus |
| Reconnu automatiquement ? | Non |
| Inclut l'identité ? | Non |
| Inclut les propriétés personnalisées ? | Non |
| Informations complémentaires | Site Web de McAfee (http://www.mcafee.com/enterprise/en-us/products/epolicy-orchestrator.html) |
- Si les mises à jour automatiques ne sont pas activées, les RPM peuvent être téléchargés à partir du site Web d'assistance IBM® (http://www.ibm.com/support). Téléchargez et installez la version la plus récente des RPM suivants sur votre QRadar
Console.
- RPM du protocole JDBC
- RPM du protocole SNMP
- RPM du protocole TLS Syslog
- RPM DSMCommon
- RPM du DSM de McAfee ePolicy Orchestrator
- Configurez votre unité McAfee ePolicy Orchestrator pour envoyer des événements à QRadar.
- Ajoutez un serveur enregistré. Si vous utilisez le protocole JDBC, vous n'avez pas besoin d'ajouter un serveur enregistré. Pour plus d'informations sur l'enregistrement des serveurs, voir les procédures suivantes :
- Enregistrement des serveurs syslog (https://docs.trellix.com/bundle/trellix-epolicy-orchestrator-on-prem-5.10.0-product-guide/page/GUID-5C5332B3-837A-4DDA-BE5C-1513A230D90A.html)
- Enregistrement de serveurs SNMP (https://docs.trellix.com/bundle/trellix-epolicy-orchestrator-on-prem-5.10.0-product-guide/page/GUID-F37CFF4C-B227-4545-8BC5-2DDC46504F90.html)
- Configurez les notifications SNMP. Si vous utilisez le protocole JDBC ou le protocole TLS Syslog, aucune autre configuration n'est requise. Pour plus d'informations sur la configuration des notifications SNMP, voir Configuration des notifications SNMP sur McAfee ePolicy Orchestrator.
- Installez l'extension Java™ Cryptography Extension pour les algorithmes de déchiffrement SNMP de haut niveau. Pour plus d'informations, voir les procédures suivantes :
- Ajoutez un serveur enregistré. Si vous utilisez le protocole JDBC, vous n'avez pas besoin d'ajouter un serveur enregistré. Pour plus d'informations sur l'enregistrement des serveurs, voir les procédures suivantes :
- Ajoutez une source de journal McAfee ePolicy Orchestrator sur le QRadar
Console. Les tableaux suivants décrivent les paramètres de source du journal du protocole syslog SNMPv1, SNMPv2, SNMPv3, JDBC et TLS qui nécessitent des valeurs spécifiques pour collecter les événements de McAfee ePolicy Orchestrator.
Le tableau suivant décrit les paramètres de source du journal du protocole SNMPv1 qui nécessitent des valeurs spécifiques pour collecter les événements de McAfee ePolicy Orchestrator.
Tableau 2. Paramètres de la source de journal McAfee ePolicy Orchestrator SNMPv1 Paramètre Valeur Nom de la source de journal Entrez un nom unique pour la source de journal. Description de la source de journal (facultatif) Entrez une description pour la source de journal. Type de source de journal McAfee ePolicy Orchestrator Configuration du protocole SNMPv1 Identificateur de source de journal Entrez un nom unique pour la source de journal. Le tableau suivant décrit les paramètres de source du journal du protocole SNMPv2 qui nécessitent des valeurs spécifiques pour collecter les événements de McAfee ePolicy Orchestrator.
Tableau 3. Paramètres de la source de journal McAfee ePolicy Orchestrator SNMPv2 Paramètre Valeur Nom de la source de journal Entrez un nom unique pour la source de journal. Description de la source de journal (facultatif) Entrez une description pour la source de journal. Type de source de journal McAfee ePolicy Orchestrator Configuration du protocole SNMPv2 Identificateur de source de journal Entrez un nom unique pour la source de journal. Pour obtenir une liste complète des paramètres source du journal du protocole SNMPv2 et de leurs valeurs, voir Options de configuration du protocole SNMPv2.
Le tableau suivant décrit les paramètres de source du journal de protocole SNMPv3 qui nécessitent des valeurs spécifiques pour collecter les événements de McAfee ePolicy Orchestrator.
Tableau 4. Paramètres de la source de journal McAfee ePolicy Orchestrator SNMPv3 Paramètre Valeur Nom de la source de journal Entrez un nom unique pour la source de journal. Description de la source de journal (facultatif) Entrez une description pour la source de journal. Type de source de journal McAfee ePolicy Orchestrator Configuration du protocole SNMPv3 Identificateur de source de journal Entrez un nom unique pour la source de journal. Pour obtenir une liste complète des paramètres source du journal du protocole SNMPv3 et de leurs valeurs, voir Options de configuration du protocole SNMPv3.
Le tableau suivant décrit les paramètres de source du journal du protocole JDBC qui nécessitent des valeurs spécifiques pour collecter les événements de McAfee ePolicy Orchestrator.
Tableau 5. Paramètres de la source de journal JDBC de McAfee ePolicy Orchestrator Paramètre Valeur Nom de la source de journal Entrez un nom unique pour la source de journal. Description de la source de journal (facultatif) Entrez une description pour la source de journal. Type de source de journal McAfee ePolicy Orchestrator Configuration du protocole JDBC Type base de données Sélectionnez MSDE dans la liste. Nom de la table Table ou vue qui inclut les enregistrements d'événement comme suit : - Pour ePolicy Orchestrator 3.x, entrez Events.
- Pour ePolicy Orchestrator 4.x, entrez EPOEvents.
- Pour ePolicy Orchestrator 5.x, entrez EPOEvents.
Pour la liste complète des paramètres du protocole JDBC et leurs valeurs, voir Options de configuration du protocole JDBC.
Le tableau suivant décrit les paramètres de source du journal du protocole syslog TLS qui requièrent des valeurs spécifiques pour collecter les événements de McAfee ePolicy Orchestrator.
Tableau 6. Paramètres de la source du journal de syslog TLS de McAfee ePolicy Orchestrator TLS Paramètre Valeur Nom de la source de journal Entrez un nom unique pour la source de journal. Description de la source de journal (facultatif) Entrez une description pour la source de journal. Type de source de journal McAfee ePolicy Orchestrator Configuration du protocole TLS Syslog Pour obtenir une liste complète des paramètres source de journal TLS syslog et de leurs valeurs, voir Options de configuration du protocole TLS syslog.