Konfigurieren einer Systemereignisaktion für Imperva SecureSphere

Konfigurieren Sie Ihre Imperva SecureSphere -Appliance für die Weiterleitung von Syslog-Systemrichtlinienereignissen an QRadar.

Informationen zu dieser Task

Verwenden Sie die folgende Liste, um eine Nachrichtenzeichenfolge im Feld Nachricht für jeden Ereignistyp zu definieren, den Sie weiterleiten wollen:
Tipp: Zeilenumbrüche in Codebeispielen können dazu führen, dass Konfigurationen fehlschlagen. Kopieren Sie für jeden Alert die Codeblöcke in einen Texteditor, entfernen Sie alle Zeilenumbrüche und fügen Sie sie als einzelne Zeile in die Spalte Angepasstes Format ein.
Systemereignisse (V9.5 und V10 auf V13)
LEEF:1.0|Imperva|SecureSphere|${SecureSphereVersion}|${Event.eventType}|Event ID=${Event.dn}|devTimeFormat=[see note]|devTime=${Event.createTime}|Event Type=${Event.eventType}|Message=${Event.message}|Severity=${Event.severity.displayName}|usrName=${Event.username}|SecureSphere Version=${SecureSphereVersion}
Datenbankprüfdatensätze (V9.5 und V10 bis V13)
LEEF:1.0|Imperva|SecureSphere|${SecureSphereVersion}|${Event.struct.eventType}|Server Group=${Event.serverGroup}|Service Name=${Event.serviceName}|Application Name=${Event.applicationName}|Source Type=${Event.sourceInfo.eventSourceType}|User Type=${Event.struct.user.userType}|usrName=${Event.struct.user.user}|User Group=${Event.struct.userGroup}|Authenticated=${Event.struct.user.authenticated}|App User=${Event.struct.applicationUser}|src=${Event.sourceInfo.sourceIp}|Application=${Event.struct.application.application}|OS User=${Event.struct.osUser.osUser}|Host=${Event.struct.host.host}|Service Type=${Event.struct.serviceType}|dst=${Event.destInfo.serverIp}|Event Type=${Event.struct.eventType}|Operation=${Event.struct.operations.name}|Operation type=${Event.struct.operations.operationType}|Object name=${Event.struct.operations.objects.name}|Object type=${Event.struct.operations.objectType}|Subject=${Event.struct.operations.subjects.name}|Database=${Event.struct.databases.databaseName}|Schema=${Event.struct.databases.schemaName}|Table Group=${Event.struct.tableGroups.displayName}|Sensitive=${Event.struct.tableGroups.sensitive}|Privileged=${Event.struct.operations.privileged}|Stored Proc=${Event.struct.operations.storedProcedure}|Completed Successfully=${Event.struct.complete.completeSuccessful}|Parsed Query=${Event.struct.query.parsedQuery}|Bind Vaiables=${Event.struct.rawData.bindVariables}|Error=${Event.struct.complete.errorValue}|Response Size=${Event.struct.complete.responseSize}|Response Time=${Event.struct.complete.responseTime}|Affected Rows=${Event.struct.query.affectedRows}| devTimeFormat=[see note]|devTime=${Event.createTime}
Alle Ereignisse (V6.2 und V7.x bis V13 Release Enterprise Edition)
DeviceType=ImpervaSecuresphere Event|et=$!{Event.eventType}|dc=Securesphere System Event|sp=$!{Event.sourceInfo.sourcePort}|s=$!{Event.sourceInfo.sourceIp}|d=$!{Event.destInfo.serverIp}|dp=$!{Event.destInfo.serverPort}|u=$!{Event.username}|t=$!{Event.createTime}|sev=$!{Event.severity}|m=$!{Event.message}
Hinweis: Der Parameter devTimeFormat enthält keinen Wert, weil Sie das Zeitformat auf der SecureSphere -Appliance konfigurieren können. Überprüfen Sie das Zeitformat Ihrer SecureSphere -Appliance und geben das entsprechende Zeitformat an.

Vorgehensweise

  1. Melden Sie sich bei SecureSphere mit Administratorberechtigungen an.
  2. Klicken Sie auf die Registerkarte Richtlinien .
  3. Klicken Sie auf die Registerkarte Aktionssets .
  4. Ereignisse für jeden Alert generieren, den die SecureSphere -Einheit generiert:
    1. Klicken Sie auf Neu , um ein neues Aktionsset für einen Alert zu erstellen.
    2. Geben Sie einen Namen für das neue Aktionsset ein
    3. Verschieben Sie die Aktion in die Liste Ausgewählte Aktionen .
    4. Erweitern Sie die Aktionsgruppe Systemprotokoll .
    5. Geben Sie im Feld Aktionsname einen Namen für Ihre Alertaktion ein.
    6. Wählen Sie in der Liste Auf Ereignistyp anwenden die Option Beliebiger Ereignistypaus.
    7. Geben Sie im Feld Syslog-Host die IP-Adresse der QRadar -Appliance ein, an die Ereignisse gesendet werden sollen.
    8. Wählen Sie in der Liste Syslog-Protokollebene den Eintrag INFOaus.
    9. Definieren Sie im Feld Nachricht eine Nachrichtenzeichenfolge für Ihren Ereignistypen.
    10. Geben Sie im Feld Facility syslogein.
    11. Wählen Sie das Kontrollkästchen Bei jedem Ereignis ausführen aus.
    12. Klicken Sie auf Speichern.
  5. Zum Auslösen von Syslog-Ereignissen ordnen Sie jede Ihrer Systemereignisrichtlinien einer Alertaktion zu:
    1. Klicken Sie im Navigationsmenü auf Richtlinien > Systemereignisse.
    2. Wählen Sie die Systemereignisrichtlinie aus, die Sie für die Alertaktion verwenden möchten, oder erstellen Sie sie.
    3. Klicken Sie auf die Registerkarte Folgte Aktion .
    4. Wählen Sie in der Liste Gefolgte Aktion Ihre neue Aktion aus und konfigurieren Sie die Parameter.
      Tipp: Konfigurieren Sie eingerichtete Verbindungen als blockierte, eingehende oder abgehende Verbindungen. Immer anwendbare Service-Ports zulassen.
    5. Klicken Sie auf Speichern.