McAfee ePolicy Orchestrator에서 IBM
QRadar로 SNMP 이벤트를 보내려면 McAfee ePolicy Orchestrator 디바이스에서 SNMP 알림을 구성해야 합니다.
시작하기 전에
다음 단계를 완료하기 전에 McAfee ePolicy Orchestrator에 등록된 서버를 추가해야 합니다. 자세한 정보는 syslog 서버 등록 (https://docs.mcafee.com/bundle/epolicy-orchestrator-5.10.0-product-guide/page/GUID-5C5332B3-837A-4DDA-BE5C-1513A230D90A.html) 을 참조하십시오.
프로시저
- 을 선택하십시오.
- 새 응답을 클릭한 후 다음 값을 구성하십시오.
- 응답의 이름 및 설명을 입력하십시오.
- 이벤트 그룹 목록에서 ePO 알림 이벤트를 선택하십시오.
- 이벤트 유형 목록에서 위협을 선택하십시오.
- 상태 목록에서 사용을 선택하십시오.
- 다음을 클릭하십시오.
- 값 열에서 시스템 선택에 사용할 값을 입력하거나 생략 기호 아이콘을 클릭하십시오.
- 선택사항: 사용 가능한 특성 목록에서 추가 필터를 선택하여 응답 결과의 범위를 좁히십시오.
- 다음을 클릭하십시오.
- 모든 이벤트에 대해 이 응답 트리거 를 선택한 후 다음을 클릭하십시오.
McAfee ePolicy Orchestrator 응답에 대한 집계를 구성할 때 조절을 사용으로 설정하지 마십시오.
- 조치 목록에서 SNMP 트랩 전송을 선택하십시오.
- 다음 값을 구성하십시오.
- SNMP 서버 목록에서 등록된 서버를 추가할 때 등록한 SNMP 서버를 선택하십시오.
- 사용 가능한 유형 목록에서 모든 값 목록을 선택하십시오.
- > > 를 클릭하여 McAfee ePolicy Orchestrator 버전과 연관된 이벤트 유형을 추가하십시오. 다음 표를 지침으로 사용하십시오.
| 사용 가능한 유형 |
선택한 유형 |
ePolicy Orchestrator 버전 |
| 발견된 UTC |
{listOfDetectedUTC} |
4.5, 5.9 |
| 수신된 UTC |
{listOfReceivedUTC} |
4.5, 5.9 |
| 제품 IPv4 주소 발견 |
{listOfAnalyzerIPV4} |
4.5, 5.9 |
| 제품 IPV6 주소 발견 |
{listOfAnalyzerIPV6} |
4.5, 5.9 |
| 제품 MAC 주소 발견 |
{listOfAnalyzerMAC} |
4.5, 5.9 |
| 소스 IPv4 주소 |
{listOfSourceIPV4} |
4.5, 5.9 |
| 소스 IPv6 주소 |
{listOfSourceIPV6} |
4.5, 5.9 |
| 소스 MAC 주소 |
{listOfSourceMAC} |
4.5, 5.9 |
| 소스 사용자 이름 |
{listOfSourceUserName} |
4.5, 5.9 |
| 대상 IPv4 주소 |
{listOfTargetIPV4} |
4.5, 5.9 |
| 대상 IPv6 주소 |
{listOfTargetIPV6} |
4.5, 5.9 |
| 대상 MAC |
{listOfTargetMAC} |
4.5, 5.9 |
| 대상 포트 |
{listOfTargetPort} |
4.5, 5.9 |
| 위협 이벤트 ID |
{listOfThreatEventID} |
4.5, 5.9 |
| 위협 이벤트 ID |
{listOfThreatEventID} |
4.5, 5.9 |
| 위협 심각도 |
{listOfThreatSeverity} |
4.5, 5.9 |
| SourceComputers |
|
4.0 |
| AffectedComputerIPs |
|
4.0 |
| EventIDs |
|
4.0 |
| TimeNotificationSent |
|
4.0 |
- 다음을 클릭한 후 저장을 클릭하십시오.
다음에 수행할 작업
- QRadar에서 로그 소스를 추가하십시오.
- 상위 레벨 SNMP 복호화 알고리즘을 위한 Java™ Cryptography Extension을 설치하십시오.