Para coletar eventos de notificação de alerta do McAfee Network Security Platform, os administradores devem configurar um encaminhador de syslog para enviar eventos para IBM
QRadar
Antes de iniciar
Para coletar eventos de notificação de alerta do McAfee Network Security Platform, é necessário o McAfee
Network Security Platform Manager.
Procedimento
- Efetue login na interface com o usuário do McAfee Network Security Platform Manager .
- No painel do Network Security Manager , clique em Configurar.
- Expanda a Tree Resource Tree e, em seguida, clique em Configurações IPS .
- Clique na guia Alert Notification .
- No menu Alert Notification , clique na aba Syslog .
- Configure os parâmetros a seguir para encaminhar eventos de notificação de alerta:
Tabela 1. Parâmetros de notificação de alerta do McAfee Network Security Platform 6.x - 7.x
Parâmetro
|
Descrição
|
| Ativar notificação de syslog |
Selecione Sim para ativar as notificações de syslog para o McAfee Network Security Platform. Você deve ativar essa opção para encaminhar eventos para QRadar.
|
| Domínio de Admin |
Selecione qualquer uma das opções a seguir:
- Atual - Marque essa caixa de seleção para enviar notificações
de syslog para alertas no domínio atual. Essa opção é selecionada por padrão.
- Filhos - Marque essa caixa de seleção para enviar
notificações de syslog para alertas em quaisquer domínios-filho dentro do domínio
atual.
|
| Nome ou endereço IP do servidor |
O endereço IP do seu QRadar
Console ou Event Collector. Esse
campo suporta endereços IPv4 e IPv6.
|
| Porta UDP |
Digite 514 como a porta UDP para eventos
syslog.
|
| Instalação |
Selecione um valor de recurso syslog.
|
| Mapeamento da Gravidade |
Selecione um valor para mapear os níveis de notificação de alerta informational, low, medium e high para uma gravidade de syslog.
As opções incluem os níveis a seguir:
- Emergencial – O sistema está inativo ou inutilizável.
- Alerta - O sistema requer entrada ou intervenção imediata do usuário.
- Crítico – O sistema deve ser corrigido para uma condição crítica.
- Erro – O sistema tem falhas como não urgentes.
- Aviso – O sistema tem uma mensagem de aviso que indica um erro iminente.
- Aviso – O sistema tem notificações; nenhuma ação imediata é necessária.
- Informativo – Mensagens normais de operação.
|
| Enviar Notificação Se |
Marque as caixas de seleção a seguir:
- A definição de ataque tem esta opção de notificação ativada explicitamente
- O filtro de notificação a seguir é correspondido e, na lista,
selecione Gravidade informativa e posterior.
|
| Notificar sobre alerta de quarentena do IPS |
Selecione Não como a opção notificar sobre quarentena do IPS.
|
| Preferência da Mensagem |
Selecione a opção Customized .
|
- A partir do campo Mensagem Preferência , clique em Editar para adicionar um filtro de mensagens personalizado.
- Para assegurar que as notificações de alerta estejam formatadas corretamente, digite
a sequência de mensagem a seguir:
|$IV_ALERT_ID$|$IV_ALERT_TYPE$|$IV_ATTACK_TIME$|"$IV_ATTACK_NAME$"|$IV_ATTACK_ID$|$IV_ATTACK_SEVERITY$|$IV_ATTACK_SIGNATURE$|$IV_ATTACK_CONFIDENCE$|$IV_ADMIN_DOMAIN$|$IV_SENSOR_NAME$|$IV_INTERFACE$|$IV_SOURCE_IP$|$IV_SOURCE_PORT$|$IV_DESTINATION_IP$|$IV_DESTINATION_PORT$|$IV_DIRECTION$|$IV_SUB_CATEGORY$
Nota: A cadeia de mensagens personalizada deve ser digitada como uma única linha sem retornos ou espaços de transporte. O McAfee Network Security Platform espera que o formato da mensagem customizada contenha um sinal de dólar ($) como um delimitador antes e depois de cada elemento de alerta. Se um sinal de dólar estiver ausente para um elemento, o evento de
alerta talvez não esteja formatado adequadamente.
Você poderá precisar de um editor de texto para formatar adequadamente a sequência de
mensagem personalizada como uma única linha.
- Clique em Salvar.
Conforme os eventos de alerta são gerados pelo McAfee Network Security Platform, eles são encaminhados para o destino de syslog que você especificou. A origem de log é descoberta automaticamente após eventos suficientes serem encaminhados pelo dispositivo McAfee Network Security Platform. Ele geralmente usa um mínimo de 25 eventos para descobrir
automaticamente uma origem de log.
O que fazer a seguir
Os administradores podem efetuar login no QRadar
Console e verificar se a origem de log é criada no QRadar
Console e se a guia Atividade de log exibe eventos do dispositivo McAfee Network Security Platform.