Imperva Inkapsula
Der IBM QRadar DSM für Imperva Inkapsula erfasst Protokolle von einem Imperva Inkapsula-Dienst.
Die folgende Tabelle beschreibt die Spezifikationen für das Imperva Inkapsula DSM:
| Spezifikation | Wert |
|---|---|
| Hersteller | Imperva |
| DSM-Name | Imperva Inkapsula |
| Name der RPM-Datei | DSM-ImpervaIncapsula-QRadar_version-build_number.noarch.rpm |
| Unterstützte Versionen | nicht zutreffend |
| Protokoll | Syslog |
| Ereignisformat | LEEF |
| Aufgezeichnete Ereignistypen | Auf Ereignisse und Sicherheitsalerts zugreifen |
| Automatisch erkannt? | Ja |
| Enthält Identität? | Nein |
| Angepasste Eigenschaften einschließen? | Nein |
| Weitere Informationen | Imperva Inkapseln Webseite (https://www.incapsula.com/) |
Führen Sie die folgenden Schritte aus, um Imperva Inkapseln in QRadarzu integrieren:
- Wenn automatische Updates nicht aktiviert sind, laden Sie die neueste Version der folgenden RPMs von der IBM® Support Website herunter und installieren Sie sie auf Ihrem QRadar
Console:
- DSMCommon-RPM
- Imperva Inkapsula DSM RPM
- Konfigurieren Sie das Dienstprogramm zum Herunterladen von Protokollen, um Protokolle zu erfassen, und leiten Sie die Protokolle anschließend an QRadarweiter.
- Wenn QRadar die Protokollquelle nicht automatisch erkennt, fügen Sie eine Imperva Inkapsula-Protokollquelle in der QRadar -Konsole hinzu. In der folgenden Tabelle sind die Parameter beschrieben, für die bestimmte Werte erforderlich sind, um Ereignisse aus Imperva Inkapseln zu erfassen:
Tabelle 2. Imperva Inkapsula-Protokollquellenparameter Parameter Wert Protokollquellentyp Imperva Inkapsula Protokollkonfiguration Syslog - Überprüfen Sie, ob QRadar ordnungsgemäß konfiguriert ist.Wichtig: Fügen Sie aufgrund von Formatierungsproblemen das Nachrichtenformat in einen Texteditor ein und entfernen Sie dann alle Rücklauf-und Zeilenvorschubzeichen.Die folgende Tabelle zeigt ein Beispiel für eine normalisierte Ereignisnachricht aus Imperva Inkapsula:
Tabelle 3. Imperva Inkapsula-Beispielnachricht Ereignisname Untergeordnete Kategorie Beispielprotokollnachricht ERNEUT ÜBERGEBEN Information LEEF:1.0|Incapsula|SIEMintegration|1.0|Normal|fileId=fidsourceServiceName=ssnamesiteid=siteidsuid=suidrequestClientApplication=reqcliappcs2=truecs2Label=Javascript Supportcs3=truecs3Label=COSupportsrc=<Source_IP_address>cs1=NAcs1Label=CapSupportcs5Label=clappsigdproc=Browsercs6=InternetExplorercs6Label=clappcalCountryOrRegion=[XX]cs7=xx.xxcs7Label=latitudecs8=xx.xxcs8Label=longitudeCustomer=customerstart=startrequestMethod=GETcn1=200proto=HTTPcat=REQ_PASSED