McAfee ePolicy Orchestrator

IBM QRadar DSM for McAfee ePolicy Orchestrator는 McAfee ePolicy Orchestrator 디바이스에서 이벤트를 수집합니다.

다음 표는 McAfee ePolicy Orchestrator DSM의 스펙을 식별합니다.
표 1. McAfee ePolicy 오케스트레이터
스펙
제조업체 McAfee
DSM 이름 McAfee ePolicy Orchestrator
RPM 파일 이름 DSM-McAfeeEpo-QRadar_버전-빌드_번호.noarch.rpm
지원되는 버전 3.5 - 5.10
프로토콜

JDBC-버전 3.5 - 5.9 를 지원합니다.

SNMPv1 -버전 3.5 - 5.9 지원

SNMPv2 -버전 3.5 - 5.9 지원

SNMPv3 -버전 3.5 - 5.9 지원

TLS Syslog-버전 5.10 지원

기록되는 이벤트 유형 바이러스 백신 이벤트
자동 감지 여부 아니오
ID 포함 여부 아니오
사용자 정의 특성 포함 여부 아니오
자세한 정보 McAfee 웹 사이트 (http://www.mcafee.com/enterprise/en-us/products/epolicy-orchestrator.html)
McAfee ePolicy Orchestrator를 QRadar와 통합하려면 다음 단계를 완료하십시오.
  1. 자동 업데이트가 활성화되어 있지 않은 경우, IBM® 지원 웹사이트(http://www.ibm.com/support)에서 RPM을 다운로드할 수 있습니다. QRadar Console에 다음 RPM의 최신 버전을 다운로드하여 설치하십시오.
    • JDBC 프로토콜 RPM
    • SNMP 프로토콜 RPM
    • TLS Syslog 프로토콜 RPM
    • DSMCommon RPM
    • McAfee ePolicy 오케스트레이터 DSM RPM
  2. QRadar에 이벤트를 보내도록 McAfee ePolicy Orchestrator 디바이스를 구성하십시오.
    1. 등록된 서버를 추가하십시오. JDBC 프로토콜을 사용하는 경우 등록된 서버를 추가할 필요가 없습니다. 서버 등록에 대한 자세한 정보는 다음 프로시저를 참조하십시오.
      • syslog 서버 등록 (https://docs.trellix.com/bundle/trellix-epolicy-orchestrator-on-prem-5.10.0-product-guide/page/GUID-5C5332B3-837A-4DDA-BE5C-1513A230D90A.html)
      • SNMP 서버 등록 (https://docs.trellix.com/bundle/trellix-epolicy-orchestrator-on-prem-5.10.0-product-guide/page/GUID-F37CFF4C-B227-4545-8BC5-2DDC46504F90.html)
    2. SNMP 알림을 구성하십시오. JDBC 프로토콜 또는 TLS Syslog 프로토콜을 사용하는 경우 추가 구성이 필요하지 않습니다. SNMP 알림 구성에 대한 자세한 정보는 McAfee ePolicy Orchestrator에서 SNMP 알림 구성을 참조하십시오.
    3. 상위 레벨 SNMP 복호화 알고리즘을 위한 Java™ Cryptography Extension을 설치하십시오. 자세한 정보는 다음 프로시저를 참조하십시오.
  3. QRadar Console에서 McAfee ePolicy Orchestrator 로그 소스를 추가하십시오. 다음 표에서는 McAfee ePolicy Orchestrator에서 이벤트를 수집하기 위해 특정 값이 필요한 SNMPv1, SNMPv2, SNMPv3, JDBC및 TLS syslog 프로토콜 로그 소스 매개변수를 설명합니다.

    다음 표에서는 McAfee ePolicy Orchestrator에서 이벤트를 수집하기 위해 특정 값이 필요한 SNMPv1 프로토콜 로그 소스 매개변수를 설명합니다.

    표 2. McAfee ePolicy Orchestrator SNMPv1 로그 소스 매개변수
    매개변수
    로그 소스 이름 로그 소스의 고유 이름을 입력하십시오.
    로그 소스 설명 (선택사항) 로그 소스에 대한 설명을 입력하십시오.
    로그 소스 유형 McAfee ePolicy Orchestrator
    프로토콜 구성 SNMPv1
    로그 소스 ID 로그 소스의 고유 ID를 입력하십시오.

    다음 표에서는 McAfee ePolicy Orchestrator에서 이벤트를 수집하기 위해 특정 값이 필요한 SNMPv2 프로토콜 로그 소스 매개변수를 설명합니다.

    표 3. McAfee ePolicy Orchestrator SNMPv2 로그 소스 매개변수
    매개변수
    로그 소스 이름 로그 소스의 고유 이름을 입력하십시오.
    로그 소스 설명 (선택사항) 로그 소스에 대한 설명을 입력하십시오.
    로그 소스 유형 McAfee ePolicy Orchestrator
    프로토콜 구성 SNMPv2
    로그 소스 ID 로그 소스의 고유 ID를 입력하십시오.

    SNMPv2 프로토콜 로그 소스 매개변수 및 해당 값의 전체 목록은 SNMPv2 프로토콜 구성 옵션을 참조하십시오.

    다음 표에서는 McAfee ePolicy Orchestrator에서 이벤트를 수집하기 위해 특정 값이 필요한 SNMPv3 프로토콜 로그 소스 매개변수를 설명합니다.

    표 4. McAfee ePolicy Orchestrator SNMPv3 로그 소스 매개변수
    매개변수
    로그 소스 이름 로그 소스의 고유 이름을 입력하십시오.
    로그 소스 설명 (선택사항) 로그 소스에 대한 설명을 입력하십시오.
    로그 소스 유형 McAfee ePolicy Orchestrator
    프로토콜 구성 SNMPv3
    로그 소스 ID 로그 소스의 고유 ID를 입력하십시오.

    SNMPv3 프로토콜 로그 소스 매개변수 및 해당 값의 전체 목록은 SNMPv3 프로토콜 구성 옵션을 참조하십시오.

    다음 표에서는 McAfee ePolicy Orchestrator에서 이벤트를 수집하기 위해 특정 값이 필요한 JDBC 프로토콜 로그 소스 매개변수를 설명합니다.

    표 5. McAfee ePolicy Orchestrator JDBC 로그 소스 매개변수
    매개변수
    로그 소스 이름 로그 소스의 고유 이름을 입력하십시오.
    로그 소스 설명 (선택사항) 로그 소스에 대한 설명을 입력하십시오.
    로그 소스 유형 McAfee ePolicy Orchestrator
    프로토콜 구성 JDBC
    데이터베이스 유형 목록에서 MSDE 를 선택하십시오.
    테이블 이름 다음과 같이 이벤트 레코드를 포함하는 테이블 또는 보기입니다.
    • ePolicy Orchestrator 3.x의 경우 Events를 입력하십시오.
    • ePolicy Orchestrator 4.x의 경우 EPOEvents를 입력하십시오.
    • ePolicy Orchestrator 5.x의 경우 EPOEvents를 입력하십시오.

    JDBC 프로토콜 로그 소스 매개변수 및 해당 값의 전체 목록은 JDBC 프로토콜 구성 옵션을 참조하십시오.

    다음 표에서는 McAfee ePolicy Orchestrator에서 이벤트를 수집하기 위해 특정 값이 필요한 TLS syslog 프로토콜 로그 소스 매개변수를 설명합니다.

    표 6. McAfee ePolicy Orchestrator TLS syslog 로그 소스 매개변수
    매개변수
    로그 소스 이름 로그 소스의 고유 이름을 입력하십시오.
    로그 소스 설명 (선택사항) 로그 소스에 대한 설명을 입력하십시오.
    로그 소스 유형 McAfee ePolicy Orchestrator
    프로토콜 구성 TLS Syslog

    TLS syslog 로그 소스 매개변수 및 해당 값의 전체 목록은 TLS syslog 프로토콜 구성 옵션을 참조하십시오.