Imperva Inkapsula für die Kommunikation mit QRadar konfigurieren
Um Ereignisse aus Imperva Inkapseln zu erfassen, ist ein Script Python erforderlich.
Das Script, die Konfigurationsdateien und die Anweisungen können von der GitHub -Website (https://github.com/imperva/incapsula/logs-downloader) abgerufen werden.
Vorgehensweise
- Installieren Sie die Scriptabhängigkeiten mit einem Paketmanager wie apt-get oder pip. Die Scriptabhängigkeiten müssen auf einem zwischengeschalteten Server installiert werden, der nicht QRadarist. Die folgenden Abhängigkeiten erfordern je nach Betriebssystem möglicherweise zusätzliche Module:
- M2Crypto
- Loggerglue
- crypto.cipher
- Führen Sie das Script aus, um Protokollereignisse zu erfassen.
- Erstellen Sie ein neues lokales Verzeichnis oder verwenden Sie das Standardverzeichnis zum Speichern der Scriptkonfigurationsdatei. Die Datei Settings.Config ist in diesem lokalen Verzeichnis gespeichert. Das Standardverzeichnis ist /etc/incapsula/logs/config. Rufen Sie die GitHub -Website (https://github.com/imperva/incapsula-logs-downloader) auf, um die Datei Settings.Config abzurufen.
- Konfigurieren Sie die Parameterwerte für die Konfigurationsdatei Settings.Config .
Tabelle 1. Parameterwerte für die Settings.Config -Konfigurationsdatei Parameter Wert APIID Ihre API-ID. API-SCHLÜSSEL Ihr API-Schlüssel. LOKAL SPEICHERN Ein Ja-oder Nein-Wert, der Inkapsula anweist, die Protokolldateien nach der Verarbeitung zu verwalten. Bei Angabe von 'Nein' werden die Dateien gelöscht. Der Standardwert ist YES.
PROZESSVERZEICHNIS Das Verzeichnis, in dem Inkapsula die Protokolle nach dem Extrahieren automatisch speichert.
Der Standardwert ist /tmp/processed/
Basis-URL URL Ihres Log-Repositorys in der Incapsula-Cloud. URL wird im Fenster "Einstellungen der Incapsula-Verwaltungskonsole " als URL angezeigt.
PROXY VERWENDEN Geben Sie YES an, um die Dateien über einen Proxy herunterzuladen. Der Standardwert ist NO.
PROXYSERVER Wenn Sie einen Proxyserver verwenden möchten, geben Sie URLim Format "<https://1.1.1.1:8080>" ein.
SYSLOG_ENABLE (SYSTEMPROTOKOLLFÄHIG Geben Sie YESein.
Ein Ja-oder Nein-Wert, der Inkapsula anweist, ob die Dateien über syslog gesendet werden sollen.
Der Standardwert ist YES.
SYSTEMPROTOKOLLADRESSE Die IP-Adresse für QRadar SYSLOG_PORT 514 USE_CUSTOM_CA_DATEI Falls das Zertifikat des Service nicht im Bundle enthalten ist, lautet der Standardwert NO.
ANGEPASSTE_CA-DATEI Der Dateipfad für die angepasste Zertifikatsdatei.
- Führen Sie den folgenden Befehl aus, um das Script LogsDownloader zu starten und Protokolle abzurufen:
python LogsDownloader.py -c <path_to_config_folder> -l <path_to_system_logs_folder> -v <system_logs_level>Die Parameter -c, -l, und -v sind optional. Wenn die Parameterwerte nicht angegeben werden, werden in der folgenden Tabelle die Standardwerte beschrieben, die verwendet werden:
Tabelle 2. LogsDownloader.py Parameter Wert <Pfad_zum_Konfigurationsordner> Der Standardwert ist /etc/incapsula/logs/config
<Pfad_zum_Systemprotokollordner> <Pfad_zu_Systemprotokollordner> ist der Ordner, in dem die Ausgabeprotokolldatei des Scripts LogsDownloader.py gespeichert wird. Dieser Parameter bezieht sich nicht auf Ihre Inkapsula-Protokolle.
Der Standardwert ist /var/log/incapsula/logsDownloader/
<Systemprotokollstufe> Die Protokollierungsstufe für das Scriptausgabeprotokoll. Unterstützte Werte sind info, debug und error.
Der Standardwert ist Info.
Hinweis:- Wenn der Parameter SAVE_LOCALLY auf YES gesetzt ist, befinden sich die heruntergeladenen Protokolldateien im Verzeichnis PROCESS_DIR .
- Nachdem die Dateien heruntergeladen wurden, speichert das Script den Namen der zuletzt erfassten Datei als LastKnownDownloadedFileId.txt im Verzeichnis <Pfad_zu_Konfigurationsordner>. Wenn Sie alle Langzeitprotokolle erfassen möchten, müssen Sie diese Datei löschen.
- Weitere Informationen zum Einrichten eines zwischengeschalteten Servers finden Sie unter Web Protection-Log Integration von Imperva Inkapseln (https://docs.imperva.com/bundle/cloud-application-security/page/settings/log-integration.htm).