트렐릭스 IPS의 장애 알림 이벤트 구성하기 11.x
오류 알림을 트렐릭스 IPS 와 통합하려면 오류 알림 이벤트를 전달하도록 트렐릭스 IPS 를 구성해야 합니다.
프로시저
- 트렐릭스 IPS 매니저 사용자 인터페이스에 로그인합니다.
- 관리자 탭을 클릭합니다.
- 탐색 메뉴에서 설정 > 알림 > 장애 > 시스로그를 선택합니다.
- Syslog 페이지에서 다음 매개변수를 구성하여 오류 알림 이벤트를 전달합니다:
표 1. 트렐릭스 IPS 11.x 오류 알림 매개변수 매개변수
설명
시스로그 알림 사용 예 를 선택하여 Trellix IPS에 대한 시스템 로그 알림을 사용하도록 설정합니다. 이벤트를 QRadar 으로 전달하려면 이 옵션을 사용 설정해야 합니다.
관리 도메인 다음 옵션 중 하나를 선택하십시오.
- 현재 - 현재 도메인에서 경보에 대한 syslog 알림을 전송하려면 이 선택란을 선택하십시오. 이 옵션은 기본적으로 선택되어 있습니다.
- 하위 - 현재 도메인 내 하위 도메인에서 경보에 대한 syslog 알림을 전송하려면 이 선택란을 선택하십시오.
서버 이름 또는 IP 주소 QRadar Console 또는 Event Collector 의 IP 주소를 입력합니다. 이 필드는 IPv4 및 IPv6 주소 둘 다 지원합니다.
포트 syslog 이벤트에 대한 포트로 514를 입력하십시오.
시설 syslog 기능 값을 선택하십시오.
심각도 매핑 informational, low, medium 및 high 경보 알림 레벨을 syslog 심각도로 맵핑하기 위한 값을 선택하십시오.
이 옵션은 다음 레벨을 포함합니다.
- 긴급 - 시스템을 사용할 수 없습니다.
- 경보 - 시스템에 즉각적인 사용자 입력 또는 개입이 필요합니다.
- 위험 - 위험한 조건에 대해 시스템을 정정해야 합니다.
- 오류 - 시스템에 긴급하지 않은 장애가 발생했습니다.
- 경고 - 시스템에서 임박한 오류를 나타내는 경고 메시지를 표시합니다.
- 통지 - 시스템에 알림이 있으며 즉각적인 조치는 필요하지 않습니다.
- 정보용 - 정상적인 작동 메시지입니다.
- 디버그 - 디버그 수준 메시지
순방향 오류 정보 이후를 선택합니다.
- 메시지 기본 설정 필드에서 수정을 클릭하여 사용자 지정 메시지 필터를 추가합니다.
- 결함 알림이 올바르게 형식화되는지 확인하려면 다음 메시지 문자열을 입력하십시오.
|%INTRUSHIELD-FAULT|$IV_FAULT_NAME$|$IV_FAULT_TIME$|참고: 사용자 지정 메시지 문자열은 캐리지 리턴 없이 한 줄로 입력해야 합니다. McAfee 네트워크 보안 플랫폼은 사용자 지정 메시지 syslog 정보의 형식에 각 요소의 앞뒤에 달러 기호($) 구분 기호를 포함할 것으로 예상합니다. 요소에 대한 달러 표시가 누락된 경우 이벤트가 올바르게 구문 분석되지 않을 수 있습니다. - 저장을 클릭합니다.
McAfee 네트워크 보안 플랫폼에서 장애 이벤트가 생성되면 지정한 syslog 대상으로 전달됩니다.