Configurando eventos de notificação de falha para o McAfee Network Security Platform 8.x - 10.x

Para integrar notificações de falha ao McAfee Network Security Platform, deve-se configurar o McAfee Network Security Platform para encaminhar eventos de notificação de falha.

Procedimento

  1. Efetue login na interface com o usuário do McAfee Network Security Platform Manager
  2. Clique na guia Gerente .
  3. No menu de navegação, selecione Setup > Notificação > Falhas > Syslog.
  4. Na página Syslog , configure os seguintes parâmetros para encaminhá eventos de notificação de falhas:
    Tabela 1. Parâmetros de notificação de falha do McAfee Network Security Platform 8.x - 10.x

    Parâmetro

    Descrição

    Ativar notificação de syslog

    Selecione Sim para ativar as notificações de syslog para o McAfee Network Security Platform. Você deve ativar essa opção para encaminhar eventos para QRadar.

    Domínio de Admin

    Selecione qualquer uma das opções a seguir:

    • Atual - Marque essa caixa de seleção para enviar notificações de syslog para alertas no domínio atual. Essa opção é selecionada por padrão.
    • Filhos - Marque essa caixa de seleção para enviar notificações de syslog para alertas em quaisquer domínios-filho dentro do domínio atual.
    Nome ou endereço IP do servidor

    Digite o endereço IP de seu QRadar Console ou Event Collector Esse campo suporta endereços IPv4 e IPv6.

    Porta

    Digite 514 como a porta para eventos syslog.

    Instalações

    Selecione um valor de recurso syslog.

    Mapeamento da Gravidade

    Selecione um valor para mapear o nível de notificação de alerta informational, low, medium e high para uma gravidade de syslog.

    As opções incluem os níveis a seguir:

    • Emergência - O sistema está inutilizável.
    • Alerta - O sistema requer entrada ou intervenção imediata do usuário.
    • Crítico – O sistema deve ser corrigido para uma condição crítica.
    • Erro – O sistema tem falhas como não urgentes.
    • Aviso - O sistema exibe uma mensagem de aviso que indica um erro iminente.
    • Aviso – O sistema tem notificações; nenhuma ação imediata é necessária.
    • Informativo – Mensagens normais de operação.
    • Depuração - Mensagens de nível de depuração
    Corrigir Falhas

    Selecione Informativo e posterior.

  5. A partir do campo Mensagem Preferência , clique em Editar para adicionar um filtro de mensagens personalizado.
  6. Para assegurar que as notificações de falha estejam formatadas corretamente, digite a sequência de mensagem a seguir:

    |%INTRUSHIELD-FAULT|$IV_FAULT_NAME$|$IV_FAULT_TIME$|

    Nota: A cadeia de mensagens personalizada deve ser digitada como uma única linha sem retornos de transporte. O McAfee Network Security Platform espera que o formato das informações de syslog da mensagem customizada contenha um delimitador de sinal de dólar ($) antes e depois de cada elemento. Se estiver faltando um símbolo de dólar para um elemento, o evento poderá não ser analisado adequadamente.
  7. Clique em Salvar.

    Conforme os eventos de falha são gerados pelo McAfee Network Security Platform, eles são encaminhados para o destino de syslog que você especificou.

O que fazer a seguir

É possível efetuar login no QRadar Console e verificar se a guia Atividade de log contém eventos de falha do dispositivo McAfee Network Security Platform.