McAfee Network Security Platform에서 경보 알림 이벤트를 수집하려면 관리자가 IBM
QRadar에 이벤트를 전송하도록 syslog 포워더를 구성해야 합니다.
시작하기 전에
McAfee Network Security Platform에서 경보 알림 이벤트를 수집하려면 McAfee Network Security Platform Manager가 필요합니다.
프로시저
- McAfee Network Security Platform Manager 사용자 인터페이스에 로그인하십시오.
- Network Security Manager 대시보드에서 구성을 클릭하십시오.
- 자원 트리에서 root 노드 (관리-도메인-이름) 를 클릭하십시오.
- 를 클릭하십시오.
- Syslog 서버 세부사항 매개변수를 구성하십시오.
| 매개변수 |
값 |
| Syslog Forwarder 사용 |
예 |
| 포트 |
514 |
- 편집을 클릭하십시오.
- 다음 버전 중 하나를 선택하십시오.
표 1. McAfee Network Security Platform 2.x - 5.x 사용자 정의 메시지 형식
버전
|
설명
|
| 패치되지 않은 McAfee Network Security Platform 2.x 시스템 |
|$ALERT_ID$|$ALERT_TYPE$|$ATTACK_TIME$|"$ATTACK_NAME$"|$ATTACK_ID$|$ATTACK_SEVERITY$|$ATTACK_SIGNATURE$|$ATTACK_CONFIDENCE$|$ADMIN_DOMAIN$|$SENSOR_NAME$|$INTERFACE$|$SOURCE_IP$|$SOURCE_PORT$|$DESTINATION_IP$|$DESTINATION_PORT$|
|
| McAfee 3.x - 5.x로 업데이트하기 위해 적용되는 패치가 있는 네트워크 보안 플랫폼입니다. |
|$IV_ALERT_ID$|$IV_ALERT_TYPE$|$IV_ATTACK_TIME$|"$IV_ATTACK_NAME$"|$IV_ATTACK_ID$|$IV_ATTACK_SEVERITY$|$IV_ATTACK_SIGNATURE$|$IV_ATTACK_CONFIDENCE$|$IV_ADMIN_DOMAIN$|$IV_SENSOR_NAME$|$IV_INTERFACE$|$IV_SOURCE_IP$|$IV_SOURCE_PORT$|$IV_DESTINATION_IP$|$IV_DESTINATION_PORT$|
|
주: 사용자 정의 메시지 문자열은 캐리지 리턴 또는 공백 없이 단일 행으로 입력해야 합니다. McAfee 소프트웨어 패치가 적용되지 않은 Network Security Platform 어플라이언스는 패치된 시스템과 다른 메시지 문자열을 사용합니다. 사용자 정의 메시지의 형식은 각 경보 요소 앞뒤에 구분 기호로 달러 부호 ($) 를 포함해야 합니다. 요소에 대한 달러 기호가 누락된 경우 경보 이벤트가 올바르게 형식화되지 않을 수 있습니다.
사용할 이벤트 메시지 형식을 모르는 경우 McAfee 고객 지원에 문의하십시오.
- 저장을 클릭하십시오.
경보 이벤트가 McAfee Network Security Platform에 의해 생성되면 지정한 syslog 대상으로 전달됩니다. McAfee Network Security Platform 어플라이언스가 충분한 이벤트를 전달한 후 로그 소스가 자동으로 감지됩니다. 일반적으로 로그 소스를 자동으로 감지하는 데 최소 25개의 이벤트가 사용됩니다.
다음에 수행할 작업
관리자는 QRadar
Console 에 로그인하여 로그 소스가 QRadar
Console 에서 작성되고 로그 보기 탭에 McAfee Network Security Platform 어플라이언스의 이벤트가 표시되는지 확인할 수 있습니다.