Configurando eventos de alerta para o McAfee Network Security Platform 6.x - 7.x

Para coletar eventos de notificação de alerta do McAfee Network Security Platform, os administradores devem configurar um encaminhador de syslog para enviar eventos para IBM QRadar

Antes de iniciar

Para coletar eventos de notificação de alerta do McAfee Network Security Platform, é necessário o McAfee Network Security Platform Manager.

Procedimento

  1. Efetue login na interface com o usuário do McAfee Network Security Platform Manager .
  2. No painel do Network Security Manager , clique em Configurar.
  3. Expanda a Tree Resource Tree e, em seguida, clique em Configurações IPS .
  4. Clique na guia Alert Notification .
  5. No menu Alert Notification , clique na aba Syslog .
  6. Configure os parâmetros a seguir para encaminhar eventos de notificação de alerta:
    Tabela 1. Parâmetros de notificação de alerta do McAfee Network Security Platform 6.x - 7.x

    Parâmetro

    Descrição

    Ativar notificação de syslog

    Selecione Sim para ativar as notificações de syslog para o McAfee Network Security Platform. Você deve ativar essa opção para encaminhar eventos para QRadar.

    Domínio de Admin

    Selecione qualquer uma das opções a seguir:

    • Atual - Marque essa caixa de seleção para enviar notificações de syslog para alertas no domínio atual. Essa opção é selecionada por padrão.
    • Filhos - Marque essa caixa de seleção para enviar notificações de syslog para alertas em quaisquer domínios-filho dentro do domínio atual.
    Nome ou endereço IP do servidor

    O endereço IP do seu QRadar Console ou Event Collector. Esse campo suporta endereços IPv4 e IPv6.

    Porta UDP

    Digite 514 como a porta UDP para eventos syslog.

    Instalação

    Selecione um valor de recurso syslog.

    Mapeamento da Gravidade

    Selecione um valor para mapear os níveis de notificação de alerta informational, low, medium e high para uma gravidade de syslog.

    As opções incluem os níveis a seguir:

    • Emergencial – O sistema está inativo ou inutilizável.
    • Alerta - O sistema requer entrada ou intervenção imediata do usuário.
    • Crítico – O sistema deve ser corrigido para uma condição crítica.
    • Erro – O sistema tem falhas como não urgentes.
    • Aviso – O sistema tem uma mensagem de aviso que indica um erro iminente.
    • Aviso – O sistema tem notificações; nenhuma ação imediata é necessária.
    • Informativo – Mensagens normais de operação.
    Enviar Notificação Se

    Marque as caixas de seleção a seguir:

    • A definição de ataque tem esta opção de notificação ativada explicitamente
    • O filtro de notificação a seguir é correspondido e, na lista, selecione Gravidade informativa e posterior.
    Notificar sobre alerta de quarentena do IPS

    Selecione Não como a opção notificar sobre quarentena do IPS.

    Preferência da Mensagem

    Selecione a opção Customized .

  7. A partir do campo Mensagem Preferência , clique em Editar para adicionar um filtro de mensagens personalizado.
  8. Para assegurar que as notificações de alerta estejam formatadas corretamente, digite a sequência de mensagem a seguir:
    |$IV_ALERT_ID$|$IV_ALERT_TYPE$|$IV_ATTACK_TIME$|"$IV_ATTACK_NAME$"|$IV_ATTACK_ID$|$IV_ATTACK_SEVERITY$|$IV_ATTACK_SIGNATURE$|$IV_ATTACK_CONFIDENCE$|$IV_ADMIN_DOMAIN$|$IV_SENSOR_NAME$|$IV_INTERFACE$|$IV_SOURCE_IP$|$IV_SOURCE_PORT$|$IV_DESTINATION_IP$|$IV_DESTINATION_PORT$|$IV_DIRECTION$|$IV_SUB_CATEGORY$
    Nota: A cadeia de mensagens personalizada deve ser digitada como uma única linha sem retornos ou espaços de transporte. O McAfee Network Security Platform espera que o formato da mensagem customizada contenha um sinal de dólar ($) como um delimitador antes e depois de cada elemento de alerta. Se um sinal de dólar estiver ausente para um elemento, o evento de alerta talvez não esteja formatado adequadamente.

    Você poderá precisar de um editor de texto para formatar adequadamente a sequência de mensagem personalizada como uma única linha.

  9. Clique em Salvar.

    Conforme os eventos de alerta são gerados pelo McAfee Network Security Platform, eles são encaminhados para o destino de syslog que você especificou. A origem de log é descoberta automaticamente após eventos suficientes serem encaminhados pelo dispositivo McAfee Network Security Platform. Ele geralmente usa um mínimo de 25 eventos para descobrir automaticamente uma origem de log.

O que fazer a seguir

Os administradores podem efetuar login no QRadar Console e verificar se a origem de log é criada no QRadar Console e se a guia Atividade de log exibe eventos do dispositivo McAfee Network Security Platform.