Configurando eventos de notificação de falha para o McAfee Network Security Platform 6.x - 7.x

Para integrar notificações de falha ao McAfee Network Security Platform, deve-se configurar o McAfee Network Security Platform para encaminhar eventos de notificação de falha.

Procedimento

  1. Efetue login na interface com o usuário do McAfee Network Security Platform Manager
  2. No painel do Network Security Manager , clique em Configurar.
  3. Expanda a Tree Resource Treee, em seguida, clique em Configurações IPS .
  4. Clique na guia Notificação de Falha .
  5. A partir do menu Alert Notification , clique na aba Syslog .
  6. Configure os parâmetros a seguir para encaminhar eventos de notificação de falha:
    Tabela 1. Parâmetros de notificação de falha do McAfee Network Security Platform 6.x - 7.x

    Parâmetro

    Descrição

    Ativar notificação de syslog

    Selecione Sim para ativar as notificações de syslog para o McAfee Network Security Platform. Você deve ativar essa opção para encaminhar eventos para QRadar.

    Domínio de Admin

    Selecione qualquer uma das opções a seguir:

    • Atual - Marque essa caixa de seleção para enviar notificações de syslog para alertas no domínio atual. Essa opção é selecionada por padrão.
    • Filhos - Marque essa caixa de seleção para enviar notificações de syslog para alertas em quaisquer domínios-filho dentro do domínio atual.
    Nome ou endereço IP do servidor

    Digite o endereço IP de seu QRadar Console ou Event Collector Esse campo suporta endereços IPv4 e IPv6.

    Porta

    Digite 514 como a porta para eventos syslog.

    Instalações

    Selecione um valor de recurso syslog.

    Mapeamento da Gravidade

    Selecione um valor para mapear o nível de notificação de alerta informational, low, medium e high para uma gravidade de syslog.

    As opções incluem os níveis a seguir:

    • Emergencial – O sistema está inativo ou inutilizável.
    • Alerta - O sistema requer entrada ou intervenção imediata do usuário.
    • Crítico – O sistema deve ser corrigido para uma condição crítica.
    • Erro – O sistema tem falhas como não urgentes.
    • Aviso – O sistema tem uma mensagem de aviso que indica um erro iminente.
    • Aviso – O sistema tem notificações; nenhuma ação imediata é necessária.
    • Informativo – Mensagens normais de operação.
    Encaminhar falhas com nível de severidade

    Selecione Informativo e posterior.

  7. A partir do campo Mensagem Preferência , clique em Editar para adicionar um filtro de mensagens personalizado.
  8. Para assegurar que as notificações de falha estejam formatadas corretamente, digite a sequência de mensagem a seguir:

    |%INTRUSHIELD-FAULT|$IV_FAULT_NAME$|$IV_FAULT_TIME$|

    Nota: A cadeia de mensagens personalizada deve ser digitada como uma única linha sem retornos de transporte. O McAfee Network Security Platform espera que o formato das informações de syslog da mensagem customizada contenha um delimitador de sinal de dólar ($) antes e depois de cada elemento. Se estiver faltando um símbolo de dólar para um elemento, o evento poderá não ser analisado adequadamente.
  9. Clique em Salvar.
    Conforme os eventos de falha são gerados pelo McAfee Network Security Platform, eles são encaminhados para o destino de syslog que você especificou.

O que fazer a seguir

É possível efetuar login no QRadar Console e verificar se a guia Atividade de log contém eventos de falha do dispositivo McAfee Network Security Platform.