Alertaktion für Imperva SecureSphere konfigurieren

Konfigurieren Sie Ihre Imperva SecureSphere -Appliance, um Syslog-Ereignisse für Firewallrichtlinienalerts an QRadarweiterzuleiten.

Informationen zu dieser Task

Verwenden Sie die folgende Liste, um eine Nachrichtenzeichenfolge im Feld Nachricht für jeden Ereignistyp zu definieren, den Sie weiterleiten wollen:
Tipp: Fügen Sie aufgrund von Formatierungsproblemen das Nachrichtenformat in einen Texteditor ein und entfernen Sie dann alle Rücklauf-und Zeilenvorschubzeichen. Fügen Sie als einzelne Zeile in die Spalte Benutzerdefiniertes Format ein.
Datenbankalerts (V9.5 und V10 auf V13)
LEEF:1.0|Imperva|SecureSphere|${SecureSphereVersion}|${Alert.alertType} ${Alert.immediateAction}|Alert ID=${Alert.dn}|devTimeFormat=[see note]|devTime=${Alert.createTime}|Alert type=${Alert.alertType}|src=${Alert.sourceIp}|usrName=${Event.struct.user.user}|Application name=${Alert.applicationName}|dst=${Event.destInfo.serverIp}|Alert Description=${Alert.description}|Severity=${Alert.severity}|Immediate Action=${Alert.immediateAction}|SecureSphere Version=${SecureSphereVersion}
Dateiserver-Alerts (V9.5 und V10 bis V13)
LEEF:1.0|Imperva|SecureSphere|${SecureSphereVersion}|${Alert.alertType} ${Alert.immediateAction}|Alert ID={Alert.dn}|devTimeFormat=[see note]|devTime=${Alert.createTime}|Alert type=${Alert.alertType}|src=${Alert.sourceIp} |usrName=${Event.struct.user.username}|Domain=${Event.struct.user.domain}|Application name=${Alert.applicationName}|dst=${Event.destInfo.serverIp}|Alert Description=${Alert.description}|Severity=${Alert.severity} |Immediate Action=${Alert.immediateAction} |SecureSphere Version=${SecureSphereVersion}
Alerts der Webanwendungsfirewall (V9.5 und V10 auf V13)
LEEF:1.0|Imperva|SecureSphere|${SecureSphereVersion}|${Alert.alertType} ${Alert.immediateAction}|Alert ID=${Alert.dn}|devTimeFormat=[see note]|devTime=${Alert.createTime}|Alert type=${Alert.alertType}|src=${Alert.sourceIp}|srcPort=$!{Event.sourceInfo.sourcePort}|usrName=${Alert.username}|Application name=${Alert.applicationName}|dst=${Event.destInfo.serverIp}|dstPort=$!{Event.destInfo.serverPort}|Service name=${Alert.serviceName}|Event Description=${Alert.description}|Severity=${Alert.severity}|Simulation Mode=${Alert.simulationMode}|Immediate Action=${Alert.immediateAction}
Alle Alerts (V6.2 und V7 bis V13 Release Enterprise Edition)
DeviceType=ImpervaSecuresphere Alert|an=$!{Alert.alertMetadata.alertName}|at=SecuresphereAlert|sp=$!{Event.sourceInfo.sourcePort}|s=$!{Event.sourceInfo.sourceIp}|d=$!{Event.destInfo.serverIp}|dp=$!{Event.destInfo.serverPort}|u=$!{Alert.username}|g=$!{Alert.serverGroupName}|ad=$!{Alert.description}
Tipp: Der Parameter devTimeFormat enthält keinen Wert, da Sie das Zeitformat auf der SecureSphere -Appliance konfigurieren können. Überprüfen Sie das Zeitformat Ihrer SecureSphere -Appliance und geben das entsprechende Zeitformat an.

Vorgehensweise

  1. Melden Sie sich bei SecureSphere mit Administratorberechtigungen an.
  2. Klicken Sie auf die Registerkarte Richtlinien .
  3. Klicken Sie auf die Registerkarte Aktionssets .
  4. Ereignisse für jeden Alert generieren, den die SecureSphere -Einheit generiert:
    1. Klicken Sie auf Neu , um ein neues Aktionsset für einen Alert zu erstellen.
    2. Verschieben Sie die Aktion in die Liste Ausgewählte Aktionen .
    3. Erweitern Sie die Aktionsgruppe Systemprotokoll .
    4. Geben Sie im Feld Aktionsname einen Namen für Ihre Alertaktion ein.
    5. Wählen Sie in der Liste Auf Ereignistyp anwenden die Option Beliebiger Ereignistypaus.
    6. Geben Sie im Feld Syslog-Host die IP-Adresse der QRadar -Appliance ein, an die Ereignisse gesendet werden sollen.
    7. Wählen Sie in der Liste Syslog-Protokollebene den Eintrag INFOaus.
    8. Definieren Sie im Feld Nachricht eine Nachrichtenzeichenfolge für Ihren Ereignistypen.
    9. Geben Sie im Feld Facility syslogein.
    10. Wählen Sie das Kontrollkästchen Bei jedem Ereignis ausführen aus.
    11. Klicken Sie auf Speichern.
  5. Zum Auslösen von syslog-Ereignissen ordnen Sie jede Ihrer Firewallrichtlinien einer Alertaktion zu:
    1. Klicken Sie im Navigationsmenü auf Richtlinien > Sicherheit > Firewallrichtlinie.
    2. Wählen Sie die Richtlinie aus, die Sie für die Alertaktion verwenden wollen.
    3. Klicken Sie auf die Registerkarte Richtlinie .
    4. Wählen Sie in der Liste Folgte Aktion die neue Aktion aus und konfigurieren Sie die Parameter.
      Tipp: Konfigurieren Sie eingerichtete Verbindungen als blockierte, eingehende oder abgehende Verbindungen. Immer anwendbare Service-Ports zulassen.
    5. Stellen Sie sicher, dass Ihre Richtlinie als aktiviert konfiguriert ist und auf die entsprechenden Servergruppen angewendet wird.
    6. Klicken Sie auf Speichern.