Token导航 LogoToken导航TokenDH.com
MCP qradar logo
运维云端未说明官方级别未说明来源级核验

MCP qradar

MCP Server

将McAfee Cloud Proxy日志转换为IBM Qradar可摄入格式的脚本工具,适用于安全日志分析场景。

工具数

0

提示词数

0

GitHub Stars

1

资源数

0
安全分析Python自动化处理

安装说明

本站只整理中文说明和来源信息,不托管安装包,也不代用户安装。

作者 / 组织

pect0ral

提供方

pect0ral

最后核验

2026/5/17 20:21

快速接入

先看主来源和安装命令,再打开仓库或文档;下面只保留这个条目的关键接入事实。

详细介绍

MCP_Qradar

将McAfee Cloud Proxy日志导入IBM Qradar的转换脚本。这需要从McAfee CSR服务器中提取websaas CSV文件,将其转换为可摄入的格式

这是一个初步的推动,它被证实是有效的,但你需要知道你在寻找什么。下面的脚本中有注释。

概述

有两个脚本,一个python脚本和一个shell脚本。shell脚本用作cron/计划任务(例如,创建一个cron,每15分钟运行一次)。 它查找传入的新文件,将它们分派给转换作业,并将每个作业的文件输出到输出目录中,供Qradar检索。

python脚本是一个线程转换脚本,它从McAfee CSR服务器中提取WebSaas CSV文件,这些文件报告了来自McAfee Cloud Proxy的所有连接日志数据。 这种转换使它们成为一个有效的日志流,在Qradar端,可以由配置了McAfee Web Gateway DSM Type升级文件协议(如SFTP)的日志源摄取。

详情

建筑

这些脚本假设您有一个linux主机,其本地用户mcafee居住在 /home/mcafee. 这个linux主机和用户充当McAfee CSR和Qradar之间的中间人。该用户的主目录应包含4个子目录, in, outtmp.

  • 传入文件进入 in
  • 传出文件进入 out
  • 正在转换的文件将进入 tmp
  • 我们的脚本进入一个名为 bin

Windows CSR服务器需要将CSV日志推送到这个Linux服务器中,目标是我们的 in 目录(例如。 /home/mcafee/in )上面列出的。 您可以使用 Posh-SSH 为此,请参阅:https://www.powershellgallery.com/packages/Posh-SSH/2.1

linux服务器上每15分钟应配置一个cron,以运行用户的shell脚本 bin 目录(例如。 /home/mcafee/bin/ )

所有正在转换的文件都将临时放入 tmp 转换过程中,目录中的文件将被移动到 out 目录。

在Qradar端,使用McAfee Web网关DSM和SFTP文件协议设置日志源,并将其指向您的 /home/mcafee/out 目录查找 *\.log

测试

我建议阅读评论过多的脚本,以了解它们的机制并对其进行测试。您可以直接运行python脚本(目前为python 2.7)

对hwatever进行编辑,使其适合您的环境。

目录标签

目录标签

安全分析Python自动化处理日志转换本地部署McAfeeQradar

接入字段

传输方式(transport,传输协议)

未说明

鉴权方式(authType,认证方式)

none

工具数量(toolCount,工具数)

0

资源数量(resourceCount,资源数)

0

提示词数量(promptCount,提示词数)

0

权限和风险

未说明none部署方式未说明

接入前请确认传输方式、认证方式和部署位置,并根据实际工具能力限制访问范围。

安装前确认

不要直接授予不必要的文件、网络或账号权限;先核对安装命令和配置内容。

仍需确认:installCommand

来源信息

继续浏览同类 MCP