Para integrar notificações de falha ao McAfee Network Security Platform, deve-se configurar o McAfee Network Security Platform para encaminhar eventos de notificação de falha.
Procedimento
- Efetue login na interface com o usuário do McAfee Network Security Platform Manager
- Clique na guia Gerente .
- No menu de navegação, selecione .
- Na página Syslog , configure os seguintes parâmetros para encaminhá eventos de notificação de falhas:
Tabela 1. Parâmetros de notificação de falha do McAfee Network Security Platform 8.x - 10.x
Parâmetro
|
Descrição
|
| Ativar notificação de syslog |
Selecione Sim para ativar as notificações de syslog para o McAfee Network Security Platform. Você deve ativar essa opção para encaminhar eventos para QRadar.
|
| Domínio de Admin |
Selecione qualquer uma das opções a seguir:
- Atual - Marque essa caixa de seleção para enviar notificações
de syslog para alertas no domínio atual. Essa opção é selecionada por padrão.
- Filhos - Marque essa caixa de seleção para enviar
notificações de syslog para alertas em quaisquer domínios-filho dentro do domínio
atual.
|
| Nome ou endereço IP do servidor |
Digite o endereço IP de seu QRadar
Console ou Event Collector Esse
campo suporta endereços IPv4 e IPv6.
|
| Porta |
Digite 514 como a porta para eventos syslog.
|
| Instalações |
Selecione um valor de recurso syslog.
|
| Mapeamento da Gravidade |
Selecione um valor para mapear o nível de notificação de alerta
informational, low, medium
e high para uma gravidade de syslog.
As opções incluem os níveis a seguir:
- Emergência - O sistema está inutilizável.
- Alerta - O sistema requer entrada ou intervenção imediata do usuário.
- Crítico – O sistema deve ser corrigido para uma condição crítica.
- Erro – O sistema tem falhas como não urgentes.
- Aviso - O sistema exibe uma mensagem de aviso que indica um
erro iminente.
- Aviso – O sistema tem notificações; nenhuma ação imediata é necessária.
- Informativo – Mensagens normais de operação.
- Depuração - Mensagens de nível de depuração
|
| Corrigir Falhas |
Selecione Informativo e posterior.
|
- A partir do campo Mensagem Preferência , clique em Editar para adicionar um filtro de mensagens personalizado.
- Para assegurar que as notificações de falha estejam formatadas corretamente, digite
a sequência de mensagem a seguir:
|%INTRUSHIELD-FAULT|$IV_FAULT_NAME$|$IV_FAULT_TIME$|
Nota: A cadeia de mensagens personalizada deve ser digitada como uma única linha sem retornos de transporte. O McAfee Network Security Platform espera que o formato das informações de syslog da mensagem customizada contenha um delimitador de sinal de dólar ($) antes e depois de cada elemento. Se estiver faltando um símbolo de dólar para um elemento, o evento poderá
não ser analisado adequadamente.
- Clique em Salvar.
Conforme os eventos de falha são gerados pelo McAfee Network Security Platform, eles são encaminhados para o destino de syslog que você especificou.
O que fazer a seguir
É possível efetuar login no QRadar
Console e verificar se a guia Atividade de log contém eventos de falha do dispositivo McAfee Network Security Platform.