McAfee Network Security Platform에서 경보 알림 이벤트를 수집하려면 관리자가 IBM
QRadar 에 이벤트를 전송하도록 syslog 포워더를 구성해야 합니다.
시작하기 전에
McAfee Network Security Platform에서 경보 알림 이벤트를 수집하려면 McAfee Network Security Platform Manager가 필요합니다.
프로시저
- McAfee Network Security Platform Manager 사용자 인터페이스에 로그인하십시오.
- Network Security Manager 대시보드에서 구성을 클릭하십시오.
- 자원 트리 를 펼친 후 IPS 설정 노드를 클릭하십시오.
- Alert Notification 탭을 클릭하십시오.
- Alert Notification 메뉴에서 Syslog 탭을 클릭하십시오.
- 경보 알림 이벤트를 전달하도록 다음 매개변수를 구성하십시오.
표 1. McAfee Network Security Platform 6.x - 7.x 경보 알림 매개변수
매개변수
|
설명
|
| Syslog 알림 사용 |
예 를 선택하여 McAfee Network Security Platform에 대한 syslog 알림을 사용으로 설정하십시오. 이벤트를 QRadar에 전달하려면 이 옵션을 사용으로 설정해야 합니다.
|
| 관리 도메인 |
다음 옵션 중 하나를 선택하십시오.
- 현재 - 현재 도메인에서 경보에 대한 syslog 알림을 전송하려면 이 선택란을 선택하십시오. 이 옵션은 기본적으로 선택되어 있습니다.
- 하위 - 현재 도메인 내 하위 도메인에서 경보에 대한 syslog 알림을 전송하려면 이 선택란을 선택하십시오.
|
| 서버 이름 또는 IP 주소 |
QRadar
Console 또는 Event Collector의 IP 주소입니다. 이 필드는
IPv4 및 IPv6 주소 둘 다 지원합니다.
|
| UDP 포트 |
syslog 이벤트에 대한 UDP 포트로 514를 입력하십시오.
|
| 기능 |
syslog 기능 값을 선택하십시오.
|
| 심각도 맵핑 |
informational, low, medium및 high 경보 알림 레벨을 syslog 심각도에 맵핑하는 값을 선택하십시오.
이 옵션은 다음 레벨을 포함합니다.
- 비상 - 시스템이 작동 중지되거나 사용 불가능합니다.
- 경보 - 시스템에 즉각적인 사용자 입력 또는 개입이 필요합니다.
- 위험 - 위험한 조건에 대해 시스템을 정정해야 합니다.
- 오류 - 시스템에 긴급하지 않은 장애가 발생했습니다.
- 경고 - 시스템에 긴박한 오류를 표시하는 경고 메시지가 있습니다.
- 통지 - 시스템에 알림이 있으며 즉각적인 조치는 필요하지 않습니다.
- 정보용 - 정상적인 작동 메시지입니다.
|
| 알림 전송 조건 |
다음 선택란을 선택하십시오.
- 공격 정의에서는 이 알림 옵션이 명시적으로 사용 설정되어 있어야 합니다.
- 다음 알림 필터가 일치하면 목록에서 정보용 이상의 심각도를 선택하십시오.
|
| IPS 검역 경보에 대한 알림 |
IPS 검역에 대한 알림 옵션으로 아니오를 선택하십시오.
|
| 메시지 환경 설정 |
사용자 정의 옵션을 선택하십시오.
|
- 메시지 환경 설정 필드에서 편집 을 클릭하여 사용자 정의 메시지 필터를 추가하십시오.
- 경보 알림이 올바르게 형식화되는지 확인하려면 다음 메시지 문자열을 입력하십시오.
|$IV_ALERT_ID$|$IV_ALERT_TYPE$|$IV_ATTACK_TIME$|"$IV_ATTACK_NAME$"|$IV_ATTACK_ID$|$IV_ATTACK_SEVERITY$|$IV_ATTACK_SIGNATURE$|$IV_ATTACK_CONFIDENCE$|$IV_ADMIN_DOMAIN$|$IV_SENSOR_NAME$|$IV_INTERFACE$|$IV_SOURCE_IP$|$IV_SOURCE_PORT$|$IV_DESTINATION_IP$|$IV_DESTINATION_PORT$|$IV_DIRECTION$|$IV_SUB_CATEGORY$
주: 사용자 정의 메시지 문자열은 캐리지 리턴 또는 공백 없이 단일 행으로 입력해야 합니다. McAfee Network Security Platform은 사용자 정의 메시지의 형식이 각 경보 요소 앞뒤에 구분 기호로 달러 부호 ($) 를 포함할 것으로 예상합니다. 요소에 대한 달러 표시가 누락된 경우 경보 이벤트가 올바르게 형식화되지 않을 수 있습니다.
사용자 정의 메시지 문자열을 단일 라인으로 올바르게 형식화하기 위해 텍스트 편집기가 필요할 수 있습니다.
- 저장을 클릭하십시오.
경보 이벤트는 McAfee Network Security Platform에 의해 생성되므로 사용자가 지정한 syslog 대상으로 전달됩니다. McAfee Network Security Platform 어플라이언스가 충분한 이벤트를 전달한 후 로그 소스가 자동으로 감지됩니다. 일반적으로 로그 소스를 자동으로 감지하는 데 최소 25개의 이벤트가 사용됩니다.
다음에 수행할 작업
관리자는 QRadar
Console 에 로그인하여 로그 소스가 QRadar
Console 에서 작성되고 로그 보기 탭에 McAfee Network Security Platform 어플라이언스의 이벤트가 표시되는지 확인할 수 있습니다.