Imperva Inkapsula

Der IBM QRadar DSM für Imperva Inkapsula erfasst Protokolle von einem Imperva Inkapsula-Dienst.

Die folgende Tabelle beschreibt die Spezifikationen für das Imperva Inkapsula DSM:
Tabelle 1. Imperva Inkapsula DSM Spezifikationen
Spezifikation Wert
Hersteller Imperva
DSM-Name Imperva Inkapsula
Name der RPM-Datei DSM-ImpervaIncapsula-QRadar_version-build_number.noarch.rpm
Unterstützte Versionen nicht zutreffend
Protokoll Syslog
Ereignisformat LEEF
Aufgezeichnete Ereignistypen Auf Ereignisse und Sicherheitsalerts zugreifen
Automatisch erkannt? Ja
Enthält Identität? Nein
Angepasste Eigenschaften einschließen? Nein
Weitere Informationen Imperva Inkapseln Webseite (https://www.incapsula.com/)
Führen Sie die folgenden Schritte aus, um Imperva Inkapseln in QRadarzu integrieren:
  1. Wenn automatische Updates nicht aktiviert sind, laden Sie die neueste Version der folgenden RPMs von der IBM® Support Website herunter und installieren Sie sie auf Ihrem QRadar Console:
    • DSMCommon-RPM
    • Imperva Inkapsula DSM RPM
  2. Konfigurieren Sie das Dienstprogramm zum Herunterladen von Protokollen, um Protokolle zu erfassen, und leiten Sie die Protokolle anschließend an QRadarweiter.
  3. Wenn QRadar die Protokollquelle nicht automatisch erkennt, fügen Sie eine Imperva Inkapsula-Protokollquelle in der QRadar -Konsole hinzu. In der folgenden Tabelle sind die Parameter beschrieben, für die bestimmte Werte erforderlich sind, um Ereignisse aus Imperva Inkapseln zu erfassen:
    Tabelle 2. Imperva Inkapsula-Protokollquellenparameter
    Parameter Wert
    Protokollquellentyp Imperva Inkapsula
    Protokollkonfiguration Syslog
  4. Überprüfen Sie, ob QRadar ordnungsgemäß konfiguriert ist.
    Wichtig: Fügen Sie aufgrund von Formatierungsproblemen das Nachrichtenformat in einen Texteditor ein und entfernen Sie dann alle Rücklauf-und Zeilenvorschubzeichen.
    Die folgende Tabelle zeigt ein Beispiel für eine normalisierte Ereignisnachricht aus Imperva Inkapsula:
    Tabelle 3. Imperva Inkapsula-Beispielnachricht
    Ereignisname Untergeordnete Kategorie Beispielprotokollnachricht
    ERNEUT ÜBERGEBEN Information
    LEEF:1.0|Incapsula|SIEMintegration|1.0|Normal|fileId=fidsourceServiceName=ssnamesiteid=siteidsuid=suidrequestClientApplication=reqcliappcs2=truecs2Label=Javascript Supportcs3=truecs3Label=COSupportsrc=<Source_IP_address>cs1=NAcs1Label=CapSupportcs5Label=clappsigdproc=Browsercs6=InternetExplorercs6Label=clappcalCountryOrRegion=[XX]cs7=xx.xxcs7Label=latitudecs8=xx.xxcs8Label=longitudeCustomer=customerstart=startrequestMethod=GETcn1=200proto=HTTPcat=REQ_PASSED