Configuração de eventos de notificação de falhas para o Trellix IPS 11.x
Para integrar as notificações de falhas ao Trellix IPS, você deve configurar o Trellix IPS para encaminhar eventos de notificação de falhas.
Procedimento
- Faça login na interface de usuário do Trellix IPS Manager.
- Clique na guia Manager.
- No menu de navegação, selecione Setup > Notification > Faults > Syslog.
- Na página Syslog, configure os seguintes parâmetros para encaminhar eventos de notificação de falha:
Tabela 1. Trellix IPS 11.x parâmetros de notificação de falhas Parâmetro
Descrição
Ativar notificação de syslog Selecione Yes para ativar as notificações de syslog para o Trellix IPS. Você deve ativar essa opção para encaminhar eventos para QRadar.
Domínio de Admin Selecione qualquer uma das opções a seguir:
- Atual - Marque essa caixa de seleção para enviar notificações de syslog para alertas no domínio atual. Essa opção é selecionada por padrão.
- Filhos - Marque essa caixa de seleção para enviar notificações de syslog para alertas em quaisquer domínios-filho dentro do domínio atual.
Nome ou endereço IP do servidor Digite o endereço IP de seu QRadar Console ou Event Collector. Esse campo suporta endereços IPv4 e IPv6.
Porta Digite 514 como a porta para eventos syslog.
Instalações Selecione um valor de recurso syslog.
Mapeamento de gravidade Selecione um valor para mapear o nível de notificação de alerta informational, low, medium e high para uma gravidade de syslog.
As opções incluem os níveis a seguir:
- Emergência - O sistema está inutilizável.
- Alerta - O sistema requer entrada ou intervenção imediata do usuário.
- Crítico – O sistema deve ser corrigido para uma condição crítica.
- Erro – O sistema tem falhas como não urgentes.
- Aviso - O sistema exibe uma mensagem de aviso que indica um erro iminente.
- Aviso – O sistema tem notificações; nenhuma ação imediata é necessária.
- Informativo – Mensagens normais de operação.
- Depuração - Mensagens de nível de depuração
Falhas de encaminhamento Selecione Informational e posterior.
- No campo Message Preference (Preferência de mensagem ), clique em Edit (Editar ) para adicionar um filtro de mensagem personalizado.
- Para assegurar que as notificações de falha estejam formatadas corretamente, digite
a sequência de mensagem a seguir:
|%INTRUSHIELD-FAULT|$IV_FAULT_NAME$|$IV_FAULT_TIME$|Observação: a string de mensagem personalizada deve ser inserida em uma única linha, sem retornos de carro. O McAfee Network Security Platform espera que o formato das informações de syslog da mensagem customizada contenha um delimitador de sinal de dólar ($) antes e depois de cada elemento. Se estiver faltando um símbolo de dólar para um elemento, o evento poderá não ser analisado adequadamente. - Clique em Salvar.
Conforme os eventos de falha são gerados pelo McAfee Network Security Platform, eles são encaminhados para o destino de syslog que você especificou.