Configurando eventos de notificação de falha para o McAfee Network Security Platform 6.x - 7.x
Para integrar notificações de falha ao McAfee Network Security Platform, deve-se configurar o McAfee Network Security Platform para encaminhar eventos de notificação de falha.
Procedimento
- Efetue login na interface com o usuário do McAfee Network Security Platform Manager
- No painel do Network Security Manager , clique em Configurar.
- Expanda a Tree Resource Treee, em seguida, clique em Configurações IPS .
- Clique na guia Notificação de Falha .
- A partir do menu Alert Notification , clique na aba Syslog .
- Configure os parâmetros a seguir para encaminhar eventos de notificação de falha:
Tabela 1. Parâmetros de notificação de falha do McAfee Network Security Platform 6.x - 7.x Parâmetro
Descrição
Ativar notificação de syslog Selecione Sim para ativar as notificações de syslog para o McAfee Network Security Platform. Você deve ativar essa opção para encaminhar eventos para QRadar.
Domínio de Admin Selecione qualquer uma das opções a seguir:
- Atual - Marque essa caixa de seleção para enviar notificações de syslog para alertas no domínio atual. Essa opção é selecionada por padrão.
- Filhos - Marque essa caixa de seleção para enviar notificações de syslog para alertas em quaisquer domínios-filho dentro do domínio atual.
Nome ou endereço IP do servidor Digite o endereço IP de seu QRadar Console ou Event Collector Esse campo suporta endereços IPv4 e IPv6.
Porta Digite 514 como a porta para eventos syslog.
Instalações Selecione um valor de recurso syslog.
Mapeamento da Gravidade Selecione um valor para mapear o nível de notificação de alerta informational, low, medium e high para uma gravidade de syslog.
As opções incluem os níveis a seguir:
- Emergencial – O sistema está inativo ou inutilizável.
- Alerta - O sistema requer entrada ou intervenção imediata do usuário.
- Crítico – O sistema deve ser corrigido para uma condição crítica.
- Erro – O sistema tem falhas como não urgentes.
- Aviso – O sistema tem uma mensagem de aviso que indica um erro iminente.
- Aviso – O sistema tem notificações; nenhuma ação imediata é necessária.
- Informativo – Mensagens normais de operação.
Encaminhar falhas com nível de severidade Selecione Informativo e posterior.
- A partir do campo Mensagem Preferência , clique em Editar para adicionar um filtro de mensagens personalizado.
- Para assegurar que as notificações de falha estejam formatadas corretamente, digite
a sequência de mensagem a seguir:
|%INTRUSHIELD-FAULT|$IV_FAULT_NAME$|$IV_FAULT_TIME$|Nota: A cadeia de mensagens personalizada deve ser digitada como uma única linha sem retornos de transporte. O McAfee Network Security Platform espera que o formato das informações de syslog da mensagem customizada contenha um delimitador de sinal de dólar ($) antes e depois de cada elemento. Se estiver faltando um símbolo de dólar para um elemento, o evento poderá não ser analisado adequadamente. - Clique em Salvar.Conforme os eventos de falha são gerados pelo McAfee Network Security Platform, eles são encaminhados para o destino de syslog que você especificou.