트렐릭스 IPS의 장애 알림 이벤트 구성하기 11.x

오류 알림을 트렐릭스 IPS 와 통합하려면 오류 알림 이벤트를 전달하도록 트렐릭스 IPS 를 구성해야 합니다.

프로시저

  1. 트렐릭스 IPS 매니저 사용자 인터페이스에 로그인합니다.
  2. 관리자 탭을 클릭합니다.
  3. 탐색 메뉴에서 설정 > 알림 > 장애 > 시스로그를 선택합니다.
  4. Syslog 페이지에서 다음 매개변수를 구성하여 오류 알림 이벤트를 전달합니다:
    표 1. 트렐릭스 IPS 11.x 오류 알림 매개변수

    매개변수

    설명

    시스로그 알림 사용

    예 를 선택하여 Trellix IPS에 대한 시스템 로그 알림을 사용하도록 설정합니다. 이벤트를 QRadar 으로 전달하려면 이 옵션을 사용 설정해야 합니다.

    관리 도메인

    다음 옵션 중 하나를 선택하십시오.

    • 현재 - 현재 도메인에서 경보에 대한 syslog 알림을 전송하려면 이 선택란을 선택하십시오. 이 옵션은 기본적으로 선택되어 있습니다.
    • 하위 - 현재 도메인 내 하위 도메인에서 경보에 대한 syslog 알림을 전송하려면 이 선택란을 선택하십시오.
    서버 이름 또는 IP 주소

    QRadar Console 또는 Event Collector 의 IP 주소를 입력합니다. 이 필드는 IPv4 및 IPv6 주소 둘 다 지원합니다.

    포트

    syslog 이벤트에 대한 포트로 514를 입력하십시오.

    시설

    syslog 기능 값을 선택하십시오.

    심각도 매핑

    informational, low, mediumhigh 경보 알림 레벨을 syslog 심각도로 맵핑하기 위한 값을 선택하십시오.

    이 옵션은 다음 레벨을 포함합니다.

    • 긴급 - 시스템을 사용할 수 없습니다.
    • 경보 - 시스템에 즉각적인 사용자 입력 또는 개입이 필요합니다.
    • 위험 - 위험한 조건에 대해 시스템을 정정해야 합니다.
    • 오류 - 시스템에 긴급하지 않은 장애가 발생했습니다.
    • 경고 - 시스템에서 임박한 오류를 나타내는 경고 메시지를 표시합니다.
    • 통지 - 시스템에 알림이 있으며 즉각적인 조치는 필요하지 않습니다.
    • 정보용 - 정상적인 작동 메시지입니다.
    • 디버그 - 디버그 수준 메시지
    순방향 오류

    정보 이후를 선택합니다.

  5. 메시지 기본 설정 필드에서 수정을 클릭하여 사용자 지정 메시지 필터를 추가합니다.
  6. 결함 알림이 올바르게 형식화되는지 확인하려면 다음 메시지 문자열을 입력하십시오.

    |%INTRUSHIELD-FAULT|$IV_FAULT_NAME$|$IV_FAULT_TIME$|

    참고: 사용자 지정 메시지 문자열은 캐리지 리턴 없이 한 줄로 입력해야 합니다. McAfee 네트워크 보안 플랫폼은 사용자 지정 메시지 syslog 정보의 형식에 각 요소의 앞뒤에 달러 기호($) 구분 기호를 포함할 것으로 예상합니다. 요소에 대한 달러 표시가 누락된 경우 이벤트가 올바르게 구문 분석되지 않을 수 있습니다.
  7. 저장을 클릭합니다.

    McAfee 네트워크 보안 플랫폼에서 장애 이벤트가 생성되면 지정한 syslog 대상으로 전달됩니다.

다음에 수행할 작업

QRadar Console 에 로그인하여 로그 활동 탭에 McAfee 네트워크 보안 플랫폼 어플라이언스의 장애 이벤트가 포함되어 있는지 확인할 수 있습니다.