Configurando o Gateway da web McAfee para se comunicar com o IBM QRadar (protocolo de arquivo de log)

O dispositivo McAfee Web Gateway fornece a opção para encaminhar arquivos de log de eventos para um servidor de arquivos provisório para recuperação por QRadar.

Procedimento

  1. No website de suporte, faça download do arquivo a seguir:

    log_handlers-1.1.tar.gz

  2. Extraia o arquivo.

    Isso dá a você o arquivo do manipulador de acesso que é necessário para configurar o dispositivo McAfee Web Gateway.

    access_log_file_loghandler.xml

  3. Efetue login no console do McAfee Web Gateway.
  4. Usando a barra de ferramentas do menu, clique em Política.
    Nota: se houver uma configuração de log de acesso existente em seu dispositivo McAfee Web Gateway, deve-se excluir o log de acesso existente da Biblioteca do conjunto de regras antes de incluir o access_log_file_loghandler.xml.
  5. Clique em Handler Log.
  6. Usando a árvore de menus, selecione Padrão.
  7. A partir da lista Add , selecione Regra Set da Biblioteca.
  8. Clique no botão Importar do Arquivo .
  9. Navegue para o diretório que contém o arquivo access_log_file_loghandler.xml que você baixou e selecione syslog_loghandler.xml como o arquivo a importar.

    Quando o conjunto de regras é importado para access_log_file_loghandler.xml, um conflito pode ocorrer declarando que a Configuração de log de acesso já existe na configuração atual e uma solução do conflito é apresentada.

  10. Se o dispositivo Gateway da web McAfee detectar que a Configuração de log de acesso já existe; selecione a opção Solução de conflito: Alterar nome que é apresentada para resolver o conflito do conjunto de regras.

    Para obter mais informações sobre resolução de conflitos, consulte a documentação do fornecedor do McAfee Web Gateway.

    Você deve configurar o seu arquivo access.log para ser empurrado para um servidor provisório em uma rotação automática. Não importa se você enviar por push seus arquivos para o servidor provisório com base no tempo ou tamanho do arquivo access.log. Para obter mais informações sobre rotação automática, consulte a documentação do fornecedor do McAfee Web Gateway.

    Nota: devido ao tamanho dos arquivos access.log que são gerados, é sugerido que você selecione os arquivos GZIP de opção após a rotação em seu dispositivo Web Gate McAfee .
  11. Clique em OK.
  12. Clique em Salvar Mudanças.
    Nota: por padrão, o Gateway da web McAfee é configurado para gravar logs de acesso no diretório /opt/mwg/log/user-defined-logs/access.log/ .

O que fazer a seguir

Agora você está pronto para configurar o QRadar para receber arquivos access.log do Gateway da web McAfee Para obter mais informações, consulte Extração de dados usando o protocolo de arquivo de log