Configuração de eventos de notificação de falhas para o Trellix IPS 11.x

Para integrar as notificações de falhas ao Trellix IPS, você deve configurar o Trellix IPS para encaminhar eventos de notificação de falhas.

Procedimento

  1. Faça login na interface de usuário do Trellix IPS Manager.
  2. Clique na guia Manager.
  3. No menu de navegação, selecione Setup > Notification > Faults > Syslog.
  4. Na página Syslog, configure os seguintes parâmetros para encaminhar eventos de notificação de falha:
    Tabela 1. Trellix IPS 11.x parâmetros de notificação de falhas

    Parâmetro

    Descrição

    Ativar notificação de syslog

    Selecione Yes para ativar as notificações de syslog para o Trellix IPS. Você deve ativar essa opção para encaminhar eventos para QRadar.

    Domínio de Admin

    Selecione qualquer uma das opções a seguir:

    • Atual - Marque essa caixa de seleção para enviar notificações de syslog para alertas no domínio atual. Essa opção é selecionada por padrão.
    • Filhos - Marque essa caixa de seleção para enviar notificações de syslog para alertas em quaisquer domínios-filho dentro do domínio atual.
    Nome ou endereço IP do servidor

    Digite o endereço IP de seu QRadar Console ou Event Collector. Esse campo suporta endereços IPv4 e IPv6.

    Porta

    Digite 514 como a porta para eventos syslog.

    Instalações

    Selecione um valor de recurso syslog.

    Mapeamento de gravidade

    Selecione um valor para mapear o nível de notificação de alerta informational, low, medium e high para uma gravidade de syslog.

    As opções incluem os níveis a seguir:

    • Emergência - O sistema está inutilizável.
    • Alerta - O sistema requer entrada ou intervenção imediata do usuário.
    • Crítico – O sistema deve ser corrigido para uma condição crítica.
    • Erro – O sistema tem falhas como não urgentes.
    • Aviso - O sistema exibe uma mensagem de aviso que indica um erro iminente.
    • Aviso – O sistema tem notificações; nenhuma ação imediata é necessária.
    • Informativo – Mensagens normais de operação.
    • Depuração - Mensagens de nível de depuração
    Falhas de encaminhamento

    Selecione Informational e posterior.

  5. No campo Message Preference (Preferência de mensagem ), clique em Edit (Editar ) para adicionar um filtro de mensagem personalizado.
  6. Para assegurar que as notificações de falha estejam formatadas corretamente, digite a sequência de mensagem a seguir:

    |%INTRUSHIELD-FAULT|$IV_FAULT_NAME$|$IV_FAULT_TIME$|

    Observação: a string de mensagem personalizada deve ser inserida em uma única linha, sem retornos de carro. O McAfee Network Security Platform espera que o formato das informações de syslog da mensagem customizada contenha um delimitador de sinal de dólar ($) antes e depois de cada elemento. Se estiver faltando um símbolo de dólar para um elemento, o evento poderá não ser analisado adequadamente.
  7. Clique em Salvar.

    Conforme os eventos de falha são gerados pelo McAfee Network Security Platform, eles são encaminhados para o destino de syslog que você especificou.

O que fazer a seguir

Você pode fazer login no site QRadar Console e verificar se a guia Log Activity contém eventos de falha do appliance McAfee Network Security Platform.