Configurando notificações de SNMP no McAfee ePolicy Orchestrator

Para enviar eventos SNMP do McAfee ePolicy Orchestrator para IBM QRadar, deve-se configurar notificações SNMP em seu dispositivo McAfee ePolicy Orchestrator.

Antes de iniciar

Deve-se incluir um servidor registrado no McAfee ePolicy Orchestrator antes de concluir as etapas a seguir. Para obter mais informações, consulte Registrar servidores syslog (https://docs.mcafee.com/bundle/epolicy-orchestrator-5.10.0-product-guide/page/GUID-5C5332B3-837A-4DDA-BE5C-1513A230D90A.html)

Procedimento

  1. Selecione Menu > Automação > Respostas Automáticas.
  2. Clique em Novas Respostase, em seguida, configure os valores a seguir.
    1. Digite um nome e uma descrição para a resposta.
    2. Na lista Grupo de eventos , selecione ePO Notification Events.
    3. A partir da lista Tipo de evento , selecione Ameaças.
    4. A partir da lista Status , selecione Ativado.
  3. Clique em Avançar.
  4. A partir da coluna Valor , digite um valor para usar para seleção do sistema ou clique no ícone da elipse.
  5. Opcional: A partir da lista Propriedades disponíveis , selecione mais filtros para estreitar os resultados da resposta.
  6. Clique em Avançar.
  7. Selecione Aciar esta resposta para cada evento e, em seguida, clique em Próximo.

    Ao configurar a agregação para as suas respostas do McAfee ePolicy Orchestrator, não ative a limitação.

  8. A partir da lista Ações , selecione Enviar o SNMP Trap.
  9. Configure os valores a seguir:
    1. Na lista de servidores SNMP, selecione o servidor SNMP que você registrou quando incluiu um servidor registrado.
    2. A partir da lista Tipos Disponíveis , selecione Lista de Todos os Valores.
    3. Clique em >> para incluir o tipo de evento associado à sua versão do McAfee ePolicy Orchestrator. Use a tabela a seguir como um guia:
    Tipos Disponíveis Tipos Selecionados ePolicy Orchestrator Version
    UTC detectado {listOfDetectedUTC} 4.5, 5.9
    UTC recebido {listOfReceivedUTC} 4.5, 5.9
    Detectando o endereço IPv4 do produto {listOfAnalyzerIPV4} 4.5, 5.9
    Detectando o endereço IPv6 do produto {listOfAnalyzerIPV6} 4.5, 5.9
    Detectando endereço MAC do produto {listOfAnalyzerMAC} 4.5, 5.9
    Endereço IPv4 de origem {listOfSourceIPV4} 4.5, 5.9
    Endereço IPv6 de origem {listOfSourceIPV6} 4.5, 5.9
    Endereço MAC de Origem {listOfSourceMAC} 4.5, 5.9
    Nome do Usuário de Origem {listOfSourceUserName} 4.5, 5.9
    Endereço IPv4 de destino {listOfTargetIPV4} 4.5, 5.9
    Endereço IPv6 de destino {listOfTargetIPV6} 4.5, 5.9
    MAC de destino {listOfTargetMAC} 4.5, 5.9
    Porta de Destino {listOfTargetPort} 4.5, 5.9
    ID do evento de ameaça {listOfThreatEventID} 4.5, 5.9
    ID do evento de ameaça {listOfThreatEventID} 4.5, 5.9
    Severidade da ameaça {listOfThreatSeverity} 4.5, 5.9
    SourceComputers   4.0
    AffectedComputerIPs   4.0
    EventIDs   4.0
    TimeNotificationSent   4.0
  10. Clique em Próximoe, em seguida, clique em Salvar.

O que fazer a seguir

  1. Inclua uma origem de log no QRadar.
  2. Instalar o Java™ Cryptography Extension para algoritmos de decriptografia SNMP de alto nível.