Para coletar eventos de notificação de alerta do McAfee Network Security Platform, os administradores devem configurar um encaminhador de syslog para enviar eventos para IBM
QRadar
Antes de iniciar
Para coletar eventos de notificação de alerta do McAfee Network Security Platform, é necessário o McAfee
Network Security Platform Manager.
Procedimento
- Efetue login na interface com o usuário do McAfee Network Security Platform Manager .
- Clique na aba Gerente .
- No menu de navegação, selecione .
- Na pane Ativar Notificação de syslog , selecione Sim
- Clique em Salvar.
- Na página Syslog , Clique em Novo. Se você estiver
usando a versão 10.x, clique no sinal +.
- Na página Adicionar um Perfil de Notificação Syslog , configure os seguintes parâmetros:
Tabela 1. Parâmetros do perfil de notificação de syslog do McAfee
Network Security Platform 8.x - 10.x
Parâmetro
|
Descrição
|
| Domínio de Admin |
Selecione qualquer uma das opções a seguir:
- Atual - Enviar notificações de syslog para alertas no domínio atual. Essa opção é selecionada por padrão.
- Filhos - Incluir alertas para todos os domínios-filhos dentro do domínio
atual. (Não aplicável ao NTBA)
|
| Nome do Perfil de Notificação |
O nome do perfil do qual as notificações são enviadas. |
| Servidor de destino |
Inclua um perfil do servidor:
- Clique em Incluir.
- Digite o nome do perfil do servidor de destino.
- Digite o endereço IP de seu Console do QRadar ou Coletor de eventos
- A partir da lista Protocolo , selecione UDP.
- Digite 514 no campo Porta.
- Clique em Save.
|
| Instalação |
Selecione um valor da instalação de syslog na lista. |
| Mapeamento da Gravidade |
Selecione um valor para mapear os níveis de notificação de alerta informational, low, medium e high para uma gravidade de syslog.
- Emergencial – O sistema está inativo ou inutilizável.
- Alerta - O sistema requer entrada ou intervenção imediata do usuário.
- Crítico – O sistema deve ser corrigido para uma condição crítica.
- Erro – O sistema tem falhas como não urgentes.
- Aviso – O sistema tem uma mensagem de aviso que indica um erro iminente.
- Aviso – O sistema tem notificações; nenhuma ação imediata é necessária.
- Informativo – Mensagens normais de operação.
- Depuração - Mensagens de nível de depuração.
|
| Notificar para Todos os Alertas |
Ative esta opção.
|
| Notificar sobre eventos de quarentena |
Desative esta opção.
|
| Message |
Para assegurar que as notificações de alerta estejam formatadas corretamente, digite
a sequência de mensagem a seguir:
|$IV_ALERT_ID$|$IV_ALERT_TYPE$|$IV_ATTACK_TIME$|"$IV_ATTACK_NAME$"|$IV_ATTACK_ID$|$IV_ATTACK_SEVERITY$|$IV_ATTACK_SIGNATURE$|$IV_ATTACK_CONFIDENCE$|$IV_ADMIN_DOMAIN$|$IV_SENSOR_NAME$|$IV_INTERFACE$|$IV_SOURCE_IP$|$IV_SOURCE_PORT$|$IV_DESTINATION_IP$|$IV_DESTINATION_PORT$|$IV_DIRECTION$|$IV_SUB_CATEGORY$
Nota: A cadeia de mensagens personalizada deve ser inserida como uma única linha sem retornos ou espaços de transporte. O McAfee Network Security Platform espera que o formato da mensagem customizada contenha um sinal de dólar ($) como um delimitador antes e depois de cada elemento de alerta. Se um sinal de dólar estiver ausente para um elemento, o evento de
alerta talvez não esteja formatado adequadamente.
Você poderá precisar de um editor de texto para formatar adequadamente a sequência de
mensagem personalizada como uma única linha.
|
- Clique em Salvar.
O novo perfil de notificação é exibido na página Syslog. Como os eventos
de alerta são gerados pelo McAfee Network Security Platform, eles são encaminhados para o destino
de syslog que você especificou. A origem de log é descoberta automaticamente no QRadar após eventos suficientes serem encaminhados pelo dispositivo McAfee Network Security Platform. Ele geralmente usa um mínimo de 25 eventos para descobrir
automaticamente uma origem de log.
O que fazer a seguir
Os administradores podem efetuar login no QRadar
Console e verificar se a origem de log é criada no QRadar
Console e se a guia Atividade de log exibe eventos do dispositivo McAfee Network Security Platform.