O dispositivo McAfee Web Gateway fornece a opção para encaminhar arquivos de log de eventos para um servidor de arquivos provisório para recuperação por QRadar.
Procedimento
- No website de suporte, faça download do arquivo a seguir:
- Extraia o arquivo.
Isso dá a você o arquivo do manipulador de acesso que é necessário para configurar o
dispositivo McAfee Web Gateway.
access_log_file_loghandler.xml
- Efetue login no console do McAfee Web Gateway.
- Usando a barra de ferramentas do menu, clique em Política.
Nota: se houver uma configuração de log de acesso existente em seu dispositivo McAfee Web Gateway, deve-se excluir o log de acesso existente da Biblioteca do conjunto de regras antes de incluir o access_log_file_loghandler.xml.
- Clique em Handler Log.
- Usando a árvore de menus, selecione Padrão.
- A partir da lista Add , selecione Regra Set da Biblioteca.
- Clique no botão Importar do Arquivo .
- Navegue para o diretório que contém o arquivo access_log_file_loghandler.xml que você baixou e selecione syslog_loghandler.xml como o arquivo a importar.
Quando o conjunto de regras é importado para
access_log_file_loghandler.xml, um conflito pode ocorrer declarando
que a Configuração de log de acesso já existe na configuração atual e uma solução do
conflito é apresentada.
- Se o dispositivo Gateway da web McAfee detectar que a Configuração de log de acesso já existe; selecione a opção Solução de conflito: Alterar nome que é apresentada para resolver o conflito do conjunto de regras.
Para obter mais informações sobre resolução de conflitos, consulte a
documentação do fornecedor do McAfee Web Gateway.
Você deve configurar o seu arquivo access.log para ser empurrado para um servidor provisório em uma rotação automática. Não importa se você enviar por
push seus arquivos para o servidor provisório com base no tempo ou tamanho do arquivo
access.log. Para obter mais informações sobre rotação automática,
consulte a documentação do fornecedor do McAfee Web Gateway.
Nota: devido ao tamanho dos arquivos access.log que são gerados, é sugerido que você selecione os arquivos GZIP de opção após a rotação em seu dispositivo Web Gate McAfee .
- Clique em OK.
- Clique em Salvar Mudanças.
Nota: por padrão, o Gateway da web McAfee é configurado para gravar logs de acesso no diretório /opt/mwg/log/user-defined-logs/access.log/ .
O que fazer a seguir
Agora você está pronto para configurar o QRadar para receber arquivos access.log do Gateway da web McAfee Para obter mais informações, consulte Extração de dados usando o protocolo de arquivo de log