Konfigurieren einer Systemereignisaktion für Imperva SecureSphere
Konfigurieren Sie Ihre Imperva SecureSphere -Appliance für die Weiterleitung von Syslog-Systemrichtlinienereignissen an QRadar.
Informationen zu dieser Task
Verwenden Sie die folgende Liste, um eine Nachrichtenzeichenfolge im Feld Nachricht für jeden Ereignistyp zu definieren, den Sie weiterleiten wollen:
Tipp: Zeilenumbrüche in Codebeispielen können dazu führen, dass Konfigurationen fehlschlagen. Kopieren Sie für jeden Alert die Codeblöcke in einen Texteditor, entfernen Sie alle Zeilenumbrüche und fügen Sie sie als einzelne Zeile in die Spalte Angepasstes Format ein.
- Systemereignisse (V9.5 und V10 auf V13)
LEEF:1.0|Imperva|SecureSphere|${SecureSphereVersion}|${Event.eventType}|Event ID=${Event.dn}|devTimeFormat=[see note]|devTime=${Event.createTime}|Event Type=${Event.eventType}|Message=${Event.message}|Severity=${Event.severity.displayName}|usrName=${Event.username}|SecureSphere Version=${SecureSphereVersion}- Datenbankprüfdatensätze (V9.5 und V10 bis V13)
LEEF:1.0|Imperva|SecureSphere|${SecureSphereVersion}|${Event.struct.eventType}|Server Group=${Event.serverGroup}|Service Name=${Event.serviceName}|Application Name=${Event.applicationName}|Source Type=${Event.sourceInfo.eventSourceType}|User Type=${Event.struct.user.userType}|usrName=${Event.struct.user.user}|User Group=${Event.struct.userGroup}|Authenticated=${Event.struct.user.authenticated}|App User=${Event.struct.applicationUser}|src=${Event.sourceInfo.sourceIp}|Application=${Event.struct.application.application}|OS User=${Event.struct.osUser.osUser}|Host=${Event.struct.host.host}|Service Type=${Event.struct.serviceType}|dst=${Event.destInfo.serverIp}|Event Type=${Event.struct.eventType}|Operation=${Event.struct.operations.name}|Operation type=${Event.struct.operations.operationType}|Object name=${Event.struct.operations.objects.name}|Object type=${Event.struct.operations.objectType}|Subject=${Event.struct.operations.subjects.name}|Database=${Event.struct.databases.databaseName}|Schema=${Event.struct.databases.schemaName}|Table Group=${Event.struct.tableGroups.displayName}|Sensitive=${Event.struct.tableGroups.sensitive}|Privileged=${Event.struct.operations.privileged}|Stored Proc=${Event.struct.operations.storedProcedure}|Completed Successfully=${Event.struct.complete.completeSuccessful}|Parsed Query=${Event.struct.query.parsedQuery}|Bind Vaiables=${Event.struct.rawData.bindVariables}|Error=${Event.struct.complete.errorValue}|Response Size=${Event.struct.complete.responseSize}|Response Time=${Event.struct.complete.responseTime}|Affected Rows=${Event.struct.query.affectedRows}| devTimeFormat=[see note]|devTime=${Event.createTime}- Alle Ereignisse (V6.2 und V7.x bis V13 Release Enterprise Edition)
DeviceType=ImpervaSecuresphere Event|et=$!{Event.eventType}|dc=Securesphere System Event|sp=$!{Event.sourceInfo.sourcePort}|s=$!{Event.sourceInfo.sourceIp}|d=$!{Event.destInfo.serverIp}|dp=$!{Event.destInfo.serverPort}|u=$!{Event.username}|t=$!{Event.createTime}|sev=$!{Event.severity}|m=$!{Event.message}
Hinweis: Der Parameter devTimeFormat enthält keinen Wert, weil Sie das Zeitformat auf der SecureSphere -Appliance konfigurieren können. Überprüfen Sie das Zeitformat Ihrer SecureSphere -Appliance und geben das entsprechende Zeitformat an.