McAfee Network Security Platform 8.x 에 대한 결함 알림 이벤트 구성- 10.x

결함 알림을 McAfee Network Security Platform과 통합하려면 결함 알림 이벤트를 전달하도록 McAfee Network Security Platform을 구성해야 합니다.

프로시저

  1. McAfee Network Security Platform Manager 사용자 인터페이스에 로그인하십시오.
  2. 관리자 탭을 클릭하십시오.
  3. 탐색 메뉴에서 설정 > 알림 > 결함 > Syslog를 선택하십시오.
  4. Syslog 페이지에서 결함 알림 이벤트를 전달하도록 다음 매개변수를 구성하십시오.
    표 1. McAfee Network Security Platform 8.x - 10.x 결함 알림 매개변수

    매개변수

    설명

    Syslog 알림 사용

    를 선택하여 McAfee Network Security Platform에 대한 syslog 알림을 사용으로 설정하십시오. 이벤트를 QRadar에 전달하려면 이 옵션을 사용으로 설정해야 합니다.

    관리 도메인

    다음 옵션 중 하나를 선택하십시오.

    • 현재 - 현재 도메인에서 경보에 대한 syslog 알림을 전송하려면 이 선택란을 선택하십시오. 이 옵션은 기본적으로 선택되어 있습니다.
    • 하위 - 현재 도메인 내 하위 도메인에서 경보에 대한 syslog 알림을 전송하려면 이 선택란을 선택하십시오.
    서버 이름 또는 IP 주소

    QRadar Console 또는 Event Collector의 IP 주소를 입력하십시오. 이 필드는 IPv4 및 IPv6 주소 둘 다 지원합니다.

    포트

    syslog 이벤트에 대한 포트로 514를 입력하십시오.

    시설

    syslog 기능 값을 선택하십시오.

    심각도 맵핑

    informational, low, mediumhigh 경보 알림 레벨을 syslog 심각도로 맵핑하기 위한 값을 선택하십시오.

    이 옵션은 다음 레벨을 포함합니다.

    • 응급 -시스템을 사용할 수 없습니다.
    • 경보 - 시스템에 즉각적인 사용자 입력 또는 개입이 필요합니다.
    • 위험 - 위험한 조건에 대해 시스템을 정정해야 합니다.
    • 오류 - 시스템에 긴급하지 않은 장애가 발생했습니다.
    • 경고 -시스템이 임박한 오류를 나타내는 경고 메시지를 표시합니다.
    • 통지 - 시스템에 알림이 있으며 즉각적인 조치는 필요하지 않습니다.
    • 정보용 - 정상적인 작동 메시지입니다.
    • 디버그 -디버그 레벨 메시지
    전달 결함

    정보용 이상을 선택하십시오.

  5. 메시지 환경 설정 필드에서 편집 을 클릭하여 사용자 정의 메시지 필터를 추가하십시오.
  6. 결함 알림이 올바르게 형식화되는지 확인하려면 다음 메시지 문자열을 입력하십시오.

    |%INTRUSHIELD-FAULT|$IV_FAULT_NAME$|$IV_FAULT_TIME$|

    주: 사용자 정의 메시지 문자열은 캐리지 리턴이 없는 단일 행으로 입력해야 합니다. McAfee Network Security Platform은 사용자 정의 메시지 syslog 정보의 형식이 각 요소 앞뒤에 달러 기호 ($) 구분 기호를 포함할 것으로 예상합니다. 요소에 대한 달러 표시가 누락된 경우 이벤트가 올바르게 구문 분석되지 않을 수 있습니다.
  7. 저장을 클릭하십시오.

    결함 이벤트는 McAfee Network Security Platform에 의해 생성되므로 사용자가 지정한 syslog 대상으로 전달됩니다.

다음에 수행할 작업

QRadar Console 에 로그인하고 로그 보기 탭에 McAfee Network Security Platform 어플라이언스의 결함 이벤트가 포함되어 있는지 확인할 수 있습니다.