Para coletar eventos de notificação de alerta do McAfee Network Security Platform, os administradores devem configurar um encaminhador de syslog para enviar eventos para o IBM
QRadar.
Antes de iniciar
Para coletar eventos de notificação de alerta do McAfee Network Security Platform, é necessário o McAfee
Network Security Platform Manager.
Procedimento
- Efetue login na interface com o usuário do McAfee Network Security Platform Manager
- No painel do Network Security Manager , clique em Configurar.
- A partir do Resource Tree, clique em root nó (Admin-Domain-Name).
- Clique em .
- Configure os parâmetros de detalhes do Syslog Server .
| Parâmetro |
Valor |
| Ativar encaminhador de syslog |
Sim |
| Porta |
514 |
- Clique em Editar.
- Selecione uma das versões a seguir:
Tabela 1. Formatos de mensagem personalizada do McAfee Network Security Platform 2.x - 5.x
Versão
|
Descrição
|
| Sistemas McAfee Network Security Platform 2.x não corrigidos |
|$ALERT_ID$|$ALERT_TYPE$|$ATTACK_TIME$|"$ATTACK_NAME$"|$ATTACK_ID$|$ATTACK_SEVERITY$|$ATTACK_SIGNATURE$|$ATTACK_CONFIDENCE$|$ADMIN_DOMAIN$|$SENSOR_NAME$|$INTERFACE$|$SOURCE_IP$|$SOURCE_PORT$|$DESTINATION_IP$|$DESTINATION_PORT$|
|
| McAfee Network Security Platform que possui correções aplicadas para atualizar para 3.x - 5.x. |
|$IV_ALERT_ID$|$IV_ALERT_TYPE$|$IV_ATTACK_TIME$|"$IV_ATTACK_NAME$"|$IV_ATTACK_ID$|$IV_ATTACK_SEVERITY$|$IV_ATTACK_SIGNATURE$|$IV_ATTACK_CONFIDENCE$|$IV_ADMIN_DOMAIN$|$IV_SENSOR_NAME$|$IV_INTERFACE$|$IV_SOURCE_IP$|$IV_SOURCE_PORT$|$IV_DESTINATION_IP$|$IV_DESTINATION_PORT$|
|
Nota: A cadeia de mensagens personalizada deve ser digitada como uma única linha sem retornos ou espaços de transporte. Os dispositivos McAfee Network Security Platform que não possuem correções de software aplicadas, usam sequências
de mensagens diferentes dos sistemas corrigidos. O formato da mensagem personalizada deve conter um símbolo de dólar
($) como um delimitador antes e depois de cada elemento de alerta. Se você estiver omitindo um símbolo de dólar para um
elemento, o evento de alerta poderá não ser formatado adequadamente.
Se você não tiver certeza de qual formato de mensagem de evento usar, entre em contato com o suporte ao cliente McAfee.
- Clique em Salvar.
Quando os eventos de alerta são gerados pelo McAfee Network Security Platform, eles são encaminhados para o
destino de syslog que você especificou. A origem de log é descoberta automaticamente após eventos suficientes serem encaminhados pelo dispositivo McAfee Network Security Platform. Ele geralmente usa um mínimo de 25 eventos para descobrir
automaticamente uma origem de log.
O que fazer a seguir
Os administradores podem efetuar login no QRadar
Console e verificar se a origem de log é criada no QRadar
Console e se a guia Atividade de log exibe eventos do dispositivo McAfee Network Security Platform.