McAfee Network Security Platform 8.x - 10.x 에 대한 경보 이벤트 구성

McAfee Network Security Platform에서 경보 알림 이벤트를 수집하려면 관리자가 IBM QRadar 에 이벤트를 전송하도록 syslog 포워더를 구성해야 합니다.

시작하기 전에

McAfee Network Security Platform에서 경보 알림 이벤트를 수집하려면 McAfee Network Security Platform Manager가 필요합니다.

프로시저

  1. McAfee Network Security Platform Manager 사용자 인터페이스에 로그인하십시오.
  2. 관리자 탭을 클릭하십시오.
  3. 탐색 메뉴에서 설정 > 알림 > IPS 이벤트 > Syslog를 선택하십시오.
  4. Syslog 알림 사용 분할창에서 를 선택하십시오.
  5. 저장을 클릭하십시오.
  6. Syslog 페이지에서 새로 작성을 클릭하십시오. 버전 10.x를 사용 중인 경우 + 부호를 클릭하십시오.
  7. Syslog 알림 프로파일 추가 페이지에서 다음 매개변수를 구성하십시오.
    표 1. McAfee Network Security Platform 8.x - 10.x syslog 알림 프로파일 매개변수

    매개변수

    설명

    관리 도메인

    다음 옵션 중 하나를 선택하십시오.

    • 현재 -현재 도메인의 경보에 대한 syslog 알림을 보냅니다. 이 옵션은 기본적으로 선택되어 있습니다.
    • 하위 -현재 도메인 내의 모든 하위 도메인에 대한 경보를 포함합니다. (NTBA에 적용할 수 없음)
    알림 프로파일 이름 알림이 전송되는 프로파일의 이름입니다.
    대상 서버
    서버 프로파일을 추가하십시오.
    1. 추가를 클릭하십시오.
    2. 대상 서버 프로파일 이름을 입력하십시오.
    3. QRadar 콘솔 또는 이벤트 콜렉터의 IP 주소를 입력하십시오.
    4. 프로토콜 목록에서 UDP를 선택하십시오.
    5. 포트 필드에 514 를 입력하십시오.
    6. Save을(를) 클릭하십시오.
    기능 목록에서 syslog 기능 값을 선택하십시오.
    심각도 맵핑

    informational, low, mediumhigh 경보 알림 레벨을 syslog 심각도에 맵핑하는 값을 선택하십시오.

    • 비상 - 시스템이 작동 중지되거나 사용 불가능합니다.
    • 경보 - 시스템에 즉각적인 사용자 입력 또는 개입이 필요합니다.
    • 위험 - 위험한 조건에 대해 시스템을 정정해야 합니다.
    • 오류 - 시스템에 긴급하지 않은 장애가 발생했습니다.
    • 경고 - 시스템에 긴박한 오류를 표시하는 경고 메시지가 있습니다.
    • 통지 - 시스템에 알림이 있으며 즉각적인 조치는 필요하지 않습니다.
    • 정보용 - 정상적인 작동 메시지입니다.
    • 디버그 -디버그 레벨 메시지.
    모든 경보 알림

    이 옵션을 사용으로 설정하십시오.

    검역 이벤트 알림

    이 옵션을 사용 안함으로 설정하십시오.

    메시지

    경보 알림이 올바르게 형식화되는지 확인하려면 다음 메시지 문자열을 입력하십시오.

    |$IV_ALERT_ID$|$IV_ALERT_TYPE$|$IV_ATTACK_TIME$|"$IV_ATTACK_NAME$"|$IV_ATTACK_ID$|$IV_ATTACK_SEVERITY$|$IV_ATTACK_SIGNATURE$|$IV_ATTACK_CONFIDENCE$|$IV_ADMIN_DOMAIN$|$IV_SENSOR_NAME$|$IV_INTERFACE$|$IV_SOURCE_IP$|$IV_SOURCE_PORT$|$IV_DESTINATION_IP$|$IV_DESTINATION_PORT$|$IV_DIRECTION$|$IV_SUB_CATEGORY$
    주: 사용자 정의 메시지 문자열은 캐리지 리턴 또는 공백 없이 단일 행으로 입력해야 합니다. McAfee Network Security Platform은 사용자 정의 메시지의 형식이 각 경보 요소 앞뒤에 구분 기호로 달러 부호 ($) 를 포함할 것으로 예상합니다. 요소에 대한 달러 표시가 누락된 경우 경보 이벤트가 올바르게 형식화되지 않을 수 있습니다.

    사용자 정의 메시지 문자열을 단일 라인으로 올바르게 형식화하기 위해 텍스트 편집기가 필요할 수 있습니다.

  8. 저장을 클릭하십시오.
    새 알림 프로파일이 Syslog 페이지에 표시됩니다. 경보 이벤트는 McAfee Network Security Platform에 의해 생성되므로 사용자가 지정한 syslog 대상으로 전달됩니다. 로그 소스는 McAfee Network Security Platform 어플라이언스가 충분한 이벤트를 전달한 후 QRadar 에서 자동으로 감지됩니다. 일반적으로 로그 소스를 자동으로 감지하는 데 최소 25개의 이벤트가 사용됩니다.

다음에 수행할 작업

관리자는 QRadar Console 에 로그인하여 로그 소스가 QRadar Console 에서 작성되고 로그 보기 탭에 McAfee Network Security Platform 어플라이언스의 이벤트가 표시되는지 확인할 수 있습니다.