Configurando eventos de alerta para o McAfee Network Security Platform 8.x - 10.x

Para coletar eventos de notificação de alerta do McAfee Network Security Platform, os administradores devem configurar um encaminhador de syslog para enviar eventos para IBM QRadar

Antes de iniciar

Para coletar eventos de notificação de alerta do McAfee Network Security Platform, é necessário o McAfee Network Security Platform Manager.

Procedimento

  1. Efetue login na interface com o usuário do McAfee Network Security Platform Manager .
  2. Clique na aba Gerente .
  3. No menu de navegação, selecione Setup > Notificação > Eventos IPS > Syslog.
  4. Na pane Ativar Notificação de syslog , selecione Sim
  5. Clique em Salvar.
  6. Na página Syslog , Clique em Novo. Se você estiver usando a versão 10.x, clique no sinal +.
  7. Na página Adicionar um Perfil de Notificação Syslog , configure os seguintes parâmetros:
    Tabela 1. Parâmetros do perfil de notificação de syslog do McAfee Network Security Platform 8.x - 10.x

    Parâmetro

    Descrição

    Domínio de Admin

    Selecione qualquer uma das opções a seguir:

    • Atual - Enviar notificações de syslog para alertas no domínio atual. Essa opção é selecionada por padrão.
    • Filhos - Incluir alertas para todos os domínios-filhos dentro do domínio atual. (Não aplicável ao NTBA)
    Nome do Perfil de Notificação O nome do perfil do qual as notificações são enviadas.
    Servidor de destino
    Inclua um perfil do servidor:
    1. Clique em Incluir.
    2. Digite o nome do perfil do servidor de destino.
    3. Digite o endereço IP de seu Console do QRadar ou Coletor de eventos
    4. A partir da lista Protocolo , selecione UDP.
    5. Digite 514 no campo Porta.
    6. Clique em Save.
    Instalação Selecione um valor da instalação de syslog na lista.
    Mapeamento da Gravidade

    Selecione um valor para mapear os níveis de notificação de alerta informational, low, medium e high para uma gravidade de syslog.

    • Emergencial – O sistema está inativo ou inutilizável.
    • Alerta - O sistema requer entrada ou intervenção imediata do usuário.
    • Crítico – O sistema deve ser corrigido para uma condição crítica.
    • Erro – O sistema tem falhas como não urgentes.
    • Aviso – O sistema tem uma mensagem de aviso que indica um erro iminente.
    • Aviso – O sistema tem notificações; nenhuma ação imediata é necessária.
    • Informativo – Mensagens normais de operação.
    • Depuração - Mensagens de nível de depuração.
    Notificar para Todos os Alertas

    Ative esta opção.

    Notificar sobre eventos de quarentena

    Desative esta opção.

    Message

    Para assegurar que as notificações de alerta estejam formatadas corretamente, digite a sequência de mensagem a seguir:

    |$IV_ALERT_ID$|$IV_ALERT_TYPE$|$IV_ATTACK_TIME$|"$IV_ATTACK_NAME$"|$IV_ATTACK_ID$|$IV_ATTACK_SEVERITY$|$IV_ATTACK_SIGNATURE$|$IV_ATTACK_CONFIDENCE$|$IV_ADMIN_DOMAIN$|$IV_SENSOR_NAME$|$IV_INTERFACE$|$IV_SOURCE_IP$|$IV_SOURCE_PORT$|$IV_DESTINATION_IP$|$IV_DESTINATION_PORT$|$IV_DIRECTION$|$IV_SUB_CATEGORY$
    Nota: A cadeia de mensagens personalizada deve ser inserida como uma única linha sem retornos ou espaços de transporte. O McAfee Network Security Platform espera que o formato da mensagem customizada contenha um sinal de dólar ($) como um delimitador antes e depois de cada elemento de alerta. Se um sinal de dólar estiver ausente para um elemento, o evento de alerta talvez não esteja formatado adequadamente.

    Você poderá precisar de um editor de texto para formatar adequadamente a sequência de mensagem personalizada como uma única linha.

  8. Clique em Salvar.
    O novo perfil de notificação é exibido na página Syslog. Como os eventos de alerta são gerados pelo McAfee Network Security Platform, eles são encaminhados para o destino de syslog que você especificou. A origem de log é descoberta automaticamente no QRadar após eventos suficientes serem encaminhados pelo dispositivo McAfee Network Security Platform. Ele geralmente usa um mínimo de 25 eventos para descobrir automaticamente uma origem de log.

O que fazer a seguir

Os administradores podem efetuar login no QRadar Console e verificar se a origem de log é criada no QRadar Console e se a guia Atividade de log exibe eventos do dispositivo McAfee Network Security Platform.