Para enviar eventos SNMP do McAfee ePolicy Orchestrator para IBM
QRadar, deve-se configurar notificações SNMP em seu dispositivo McAfee ePolicy Orchestrator.
Antes de iniciar
Deve-se incluir um servidor registrado no McAfee ePolicy Orchestrator antes de concluir as etapas a seguir. Para obter mais informações, consulte Registrar servidores syslog (https://docs.mcafee.com/bundle/epolicy-orchestrator-5.10.0-product-guide/page/GUID-5C5332B3-837A-4DDA-BE5C-1513A230D90A.html)
Procedimento
- Selecione .
- Clique em Novas Respostase, em seguida, configure os valores a seguir.
- Digite um nome e uma descrição para a resposta.
- Na lista Grupo de eventos , selecione ePO Notification Events.
- A partir da lista Tipo de evento , selecione Ameaças.
- A partir da lista Status , selecione Ativado.
- Clique em Avançar.
- A partir da coluna Valor , digite um valor para usar para seleção do sistema ou clique no ícone da elipse.
- Opcional: A partir da lista Propriedades disponíveis , selecione mais filtros para estreitar os resultados da resposta.
- Clique em Avançar.
- Selecione Aciar esta resposta para cada evento e, em seguida, clique em Próximo.
Ao configurar a agregação para as suas respostas do McAfee ePolicy Orchestrator, não ative a limitação.
- A partir da lista Ações , selecione Enviar o SNMP Trap.
- Configure os valores a seguir:
- Na lista de servidores SNMP, selecione o servidor SNMP que você registrou quando incluiu um
servidor registrado.
- A partir da lista Tipos Disponíveis , selecione Lista de Todos os Valores.
- Clique em >> para incluir o tipo de evento associado à sua versão do McAfee ePolicy Orchestrator. Use a tabela a seguir como um guia:
| Tipos Disponíveis |
Tipos Selecionados |
ePolicy Orchestrator Version |
| UTC detectado |
{listOfDetectedUTC} |
4.5, 5.9 |
| UTC recebido |
{listOfReceivedUTC} |
4.5, 5.9 |
| Detectando o endereço IPv4 do produto |
{listOfAnalyzerIPV4} |
4.5, 5.9 |
| Detectando o endereço IPv6 do produto |
{listOfAnalyzerIPV6} |
4.5, 5.9 |
| Detectando endereço MAC do produto |
{listOfAnalyzerMAC} |
4.5, 5.9 |
| Endereço IPv4 de origem |
{listOfSourceIPV4} |
4.5, 5.9 |
| Endereço IPv6 de origem |
{listOfSourceIPV6} |
4.5, 5.9 |
| Endereço MAC de Origem |
{listOfSourceMAC} |
4.5, 5.9 |
| Nome do Usuário de Origem |
{listOfSourceUserName} |
4.5, 5.9 |
| Endereço IPv4 de destino |
{listOfTargetIPV4} |
4.5, 5.9 |
| Endereço IPv6 de destino |
{listOfTargetIPV6} |
4.5, 5.9 |
| MAC de destino |
{listOfTargetMAC} |
4.5, 5.9 |
| Porta de Destino |
{listOfTargetPort} |
4.5, 5.9 |
| ID do evento de ameaça |
{listOfThreatEventID} |
4.5, 5.9 |
| ID do evento de ameaça |
{listOfThreatEventID} |
4.5, 5.9 |
| Severidade da ameaça |
{listOfThreatSeverity} |
4.5, 5.9 |
| SourceComputers |
|
4.0 |
| AffectedComputerIPs |
|
4.0 |
| EventIDs |
|
4.0 |
| TimeNotificationSent |
|
4.0 |
- Clique em Próximoe, em seguida, clique em Salvar.
O que fazer a seguir
- Inclua uma origem de log no QRadar.
- Instalar o Java™ Cryptography Extension para algoritmos de decriptografia SNMP de alto nível.