McAfee ePolicy Orchestrator での SNMP 通知の構成

McAfee ePolicy Orchestrator から IBM QRadarに SNMP イベントを送信するには、 McAfee ePolicy Orchestrator デバイスで SNMP 通知を構成する必要があります。

始める前に

以下の手順を実行する前に、登録済みのサーバーを McAfee ePolicy Orchestrator に追加する必要があります。 詳しくは、 syslog サーバーの登録 (https://docs.mcafee.com/bundle/epolicy-orchestrator-5.10.0-product-guide/page/GUID-5C5332B3-837A-4DDA-BE5C-1513A230D90A.html) を参照してください。

手順

  1. メニュー > 自動化 > 自動応答を選択します。
  2. 「新規応答」をクリックして、以下の値を構成します。
    1. 応答の名前および説明を入力します。
    2. 「イベント・グループ」 リストから、 ePO 「通知イベント」を選択します。
    3. 「イベント・タイプ」 リストから、 「脅威」を選択します。
    4. 「状況」 リストから、 「使用可能」を選択します。
  3. 「次へ」をクリックします。
  4. 「値」 列から、システム選択に使用する値を入力するか、省略符号アイコンをクリックします。
  5. オプション: 「使用可能なプロパティー」 リストから、応答結果を絞り込むための追加のフィルターを選択します。
  6. 「次へ」をクリックします。
  7. 「すべてのイベントに対してこの応答をトリガーする」 を選択し、 「次へ」をクリックします。

    McAfee ePolicy Orchestrator 応答に対して集約を構成する場合は、スロットルを有効にしないでください。

  8. 「アクション」 リストから、 「SNMP トラップの送信」を選択します。
  9. 以下の値を構成します。
    1. SNMP サーバーのリストから、登録済みサーバーを追加したときに登録した SNMP サーバーを選択します。
    2. 「使用可能なタイプ」 リストから、 「すべての値のリスト」を選択します。
    3. >> をクリックして、 McAfee ePolicy Orchestrator バージョンに関連付けられているイベント・タイプを追加します。 以下の表をガイドとして参照してください。
    使用可能なタイプ 選択されたタイプ ePolicy Orchestrator バージョン
    検出された UTC {listOfDetectedUTC} 4.5, 5.9
    受け取った UTC {listOfReceivedUTC} 4.5, 5.9
    製品 IPv4 アドレスの検出 {listOfAnalyzerIPV4} 4.5, 5.9
    製品 IPv6 アドレスの検出 {listOfAnalyzerIPV6} 4.5, 5.9
    製品 MAC アドレスの検出 {listOfAnalyzerMAC} 4.5, 5.9
    ソース IPv4 アドレス {listOfSourceIPV4} 4.5, 5.9
    送信元 IPv6 アドレス {listOfSourceIPV6} 4.5, 5.9
    送信元 MAC アドレス {listOfSourceMAC} 4.5, 5.9
    送信元ユーザー名 {listOfSourceUserName} 4.5, 5.9
    ターゲット IPv4 アドレス {listOfTargetIPV4} 4.5, 5.9
    ターゲット IPv6 アドレス {listOfTargetIPV6} 4.5, 5.9
    ターゲット MAC {listOfTargetMAC} 4.5, 5.9
    ターゲット・ポート {listOfTargetPort} 4.5, 5.9
    脅威のイベント ID {listOfThreatEventID} 4.5, 5.9
    脅威のイベント ID {listOfThreatEventID} 4.5, 5.9
    脅威の重大度 {listOfThreatSeverity} 4.5, 5.9
    SourceComputers   4.0
    AffectedComputerIPs   4.0
    EventIDs   4.0
    TimeNotificationSent   4.0
  10. 「次へ」をクリックし、 「保存」をクリックします。

次に実行するタスク

  1. ログ・ソースを QRadarに追加します。
  2. 高水準 SNMP 暗号化解除アルゴリズム用の Java™ Cryptography Extension をインストールします。