McAfee Network Security Platform에서 경보 알림 이벤트를 수집하려면 관리자가 IBM
QRadar 에 이벤트를 전송하도록 syslog 포워더를 구성해야 합니다.
시작하기 전에
McAfee Network Security Platform에서 경보 알림 이벤트를 수집하려면 McAfee Network Security Platform Manager가 필요합니다.
프로시저
- McAfee Network Security Platform Manager 사용자 인터페이스에 로그인하십시오.
- 관리자 탭을 클릭하십시오.
- 탐색 메뉴에서 를 선택하십시오.
- Syslog 알림 사용 분할창에서 예를 선택하십시오.
- 저장을 클릭하십시오.
- Syslog 페이지에서 새로 작성을 클릭하십시오. 버전 10.x를 사용 중인 경우 + 부호를 클릭하십시오.
- Syslog 알림 프로파일 추가 페이지에서 다음 매개변수를 구성하십시오.
표 1. McAfee Network Security Platform 8.x - 10.x syslog 알림 프로파일 매개변수
매개변수
|
설명
|
| 관리 도메인 |
다음 옵션 중 하나를 선택하십시오.
- 현재 -현재 도메인의 경보에 대한 syslog 알림을 보냅니다. 이 옵션은 기본적으로 선택되어 있습니다.
- 하위 -현재 도메인 내의 모든 하위 도메인에 대한 경보를 포함합니다. (NTBA에 적용할 수 없음)
|
| 알림 프로파일 이름 |
알림이 전송되는 프로파일의 이름입니다. |
| 대상 서버 |
서버 프로파일을 추가하십시오.
- 추가를 클릭하십시오.
- 대상 서버 프로파일 이름을 입력하십시오.
- QRadar 콘솔 또는 이벤트 콜렉터의 IP 주소를 입력하십시오.
- 프로토콜 목록에서 UDP를 선택하십시오.
- 포트 필드에 514 를 입력하십시오.
- Save을(를) 클릭하십시오.
|
| 기능 |
목록에서 syslog 기능 값을 선택하십시오. |
| 심각도 맵핑 |
informational, low, medium및 high 경보 알림 레벨을 syslog 심각도에 맵핑하는 값을 선택하십시오.
- 비상 - 시스템이 작동 중지되거나 사용 불가능합니다.
- 경보 - 시스템에 즉각적인 사용자 입력 또는 개입이 필요합니다.
- 위험 - 위험한 조건에 대해 시스템을 정정해야 합니다.
- 오류 - 시스템에 긴급하지 않은 장애가 발생했습니다.
- 경고 - 시스템에 긴박한 오류를 표시하는 경고 메시지가 있습니다.
- 통지 - 시스템에 알림이 있으며 즉각적인 조치는 필요하지 않습니다.
- 정보용 - 정상적인 작동 메시지입니다.
- 디버그 -디버그 레벨 메시지.
|
| 모든 경보 알림 |
이 옵션을 사용으로 설정하십시오.
|
| 검역 이벤트 알림 |
이 옵션을 사용 안함으로 설정하십시오.
|
| 메시지 |
경보 알림이 올바르게 형식화되는지 확인하려면 다음 메시지 문자열을 입력하십시오.
|$IV_ALERT_ID$|$IV_ALERT_TYPE$|$IV_ATTACK_TIME$|"$IV_ATTACK_NAME$"|$IV_ATTACK_ID$|$IV_ATTACK_SEVERITY$|$IV_ATTACK_SIGNATURE$|$IV_ATTACK_CONFIDENCE$|$IV_ADMIN_DOMAIN$|$IV_SENSOR_NAME$|$IV_INTERFACE$|$IV_SOURCE_IP$|$IV_SOURCE_PORT$|$IV_DESTINATION_IP$|$IV_DESTINATION_PORT$|$IV_DIRECTION$|$IV_SUB_CATEGORY$
주: 사용자 정의 메시지 문자열은 캐리지 리턴 또는 공백 없이 단일 행으로 입력해야 합니다. McAfee Network Security Platform은 사용자 정의 메시지의 형식이 각 경보 요소 앞뒤에 구분 기호로 달러 부호 ($) 를 포함할 것으로 예상합니다. 요소에 대한 달러 표시가 누락된 경우 경보 이벤트가 올바르게 형식화되지 않을 수 있습니다.
사용자 정의 메시지 문자열을 단일 라인으로 올바르게 형식화하기 위해 텍스트 편집기가 필요할 수 있습니다.
|
- 저장을 클릭하십시오.
새 알림 프로파일이 Syslog 페이지에 표시됩니다. 경보 이벤트는 McAfee Network Security Platform에 의해 생성되므로 사용자가 지정한 syslog 대상으로 전달됩니다. 로그 소스는 McAfee Network Security Platform 어플라이언스가 충분한 이벤트를 전달한 후 QRadar 에서 자동으로 감지됩니다. 일반적으로 로그 소스를 자동으로 감지하는 데 최소 25개의 이벤트가 사용됩니다.
다음에 수행할 작업
관리자는 QRadar
Console 에 로그인하여 로그 소스가 QRadar
Console 에서 작성되고 로그 보기 탭에 McAfee Network Security Platform 어플라이언스의 이벤트가 표시되는지 확인할 수 있습니다.