Imperva Incapsula

IBM QRadar DSM for Imperva Incapsula recopila registros de un servicio de Imperva Incapsula.

La tabla siguiente describe las especificaciones para el Imperva Incapsula DSM:
Tabla 1. Especificaciones de imperva Incapsula DSM
Especificación Valor
Fabricante Imperva
Nombre de DSM Imperva Incapsula
Nombre de archivo RPM DSM-ImpervaIncapsula-QRadar_version-build_number.noarch.rpm
Versiones soportadas N/D
Protocolo Syslog
Formato del evento LEEF
Tipos de sucesos registrados Sucesos de acceso y alertas de seguridad
¿Descubierto automáticamente?
¿Incluye identidad? Nee
¿Incluye propiedades personalizadas? Nee
Más información Sitio web de Imperva Incapsula (https://www.incapsula.com/)
Para integrar Imperva Incapsula con QRadar, realice los pasos siguientes:
  1. Si las actualizaciones automáticas no están activadas, descargue e instale la versión más reciente de los siguientes RPM desde el IBM® en su QRadar Console:
    • RPM DSMCommon
    • RPM de Incapsula Incapsula DSM
  2. Configure el programa de utilidad de descarga de registro para recopilar registros y, a continuación, reenvíe los registros a QRadar.
  3. Si QRadar no detecta automáticamente el origen de registro, añada un origen de registro Incapsula de Imperva en la consola de QRadar . La tabla siguiente describe los parámetros que requieren valores específicos para recopilar sucesos de Imperva Incapsula:
    Tabla 2. Parámetros de origen de registro de Incapsula de Imperva
    Parámetro Valor
    Tipo de origen de registro Imperva Incapsula
    Configuración de protocolo Syslog
  4. Verifique que QRadar se ha configurado correctamente.
    Importante: Debido a problemas de formato, pegue el formato de mensaje en un editor de texto y, a continuación, elimine los caracteres de retorno de carro o salto de línea.
    La tabla siguiente muestra un mensaje de suceso normalizado de ejemplo de Imperva Incapsula:
    Tabla 3. Imperva Incapsula, mensaje de ejemplo
    Nombre de suceso Categoría de bajo nivel Mensaje de registro de ejemplo
    REQ_CORRECTO Información
    LEEF:1.0|Incapsula|SIEMintegration|1.0|Normal|fileId=fidsourceServiceName=ssnamesiteid=siteidsuid=suidrequestClientApplication=reqcliappcs2=truecs2Label=Javascript Supportcs3=truecs3Label=COSupportsrc=<Source_IP_address>cs1=NAcs1Label=CapSupportcs5Label=clappsigdproc=Browsercs6=InternetExplorercs6Label=clappcalCountryOrRegion=[XX]cs7=xx.xxcs7Label=latitudecs8=xx.xxcs8Label=longitudeCustomer=customerstart=startrequestMethod=GETcn1=200proto=HTTPcat=REQ_PASSED