Imperva Incapsula
IBM QRadar DSM for Imperva Incapsula recopila registros de un servicio de Imperva Incapsula.
La tabla siguiente describe las especificaciones para el Imperva Incapsula DSM:
| Especificación | Valor |
|---|---|
| Fabricante | Imperva |
| Nombre de DSM | Imperva Incapsula |
| Nombre de archivo RPM | DSM-ImpervaIncapsula-QRadar_version-build_number.noarch.rpm |
| Versiones soportadas | N/D |
| Protocolo | Syslog |
| Formato del evento | LEEF |
| Tipos de sucesos registrados | Sucesos de acceso y alertas de seguridad |
| ¿Descubierto automáticamente? | Sí |
| ¿Incluye identidad? | Nee |
| ¿Incluye propiedades personalizadas? | Nee |
| Más información | Sitio web de Imperva Incapsula (https://www.incapsula.com/) |
Para integrar Imperva Incapsula con QRadar, realice los pasos siguientes:
- Si las actualizaciones automáticas no están activadas, descargue e instale la versión más reciente de los siguientes RPM desde el IBM® en su QRadar
Console:
- RPM DSMCommon
- RPM de Incapsula Incapsula DSM
- Configure el programa de utilidad de descarga de registro para recopilar registros y, a continuación, reenvíe los registros a QRadar.
- Si QRadar no detecta automáticamente el origen de registro, añada un origen de registro Incapsula de Imperva en la consola de QRadar . La tabla siguiente describe los parámetros que requieren valores específicos para recopilar sucesos de Imperva Incapsula:
Tabla 2. Parámetros de origen de registro de Incapsula de Imperva Parámetro Valor Tipo de origen de registro Imperva Incapsula Configuración de protocolo Syslog - Verifique que QRadar se ha configurado correctamente.Importante: Debido a problemas de formato, pegue el formato de mensaje en un editor de texto y, a continuación, elimine los caracteres de retorno de carro o salto de línea.La tabla siguiente muestra un mensaje de suceso normalizado de ejemplo de Imperva Incapsula:
Tabla 3. Imperva Incapsula, mensaje de ejemplo Nombre de suceso Categoría de bajo nivel Mensaje de registro de ejemplo REQ_CORRECTO Información LEEF:1.0|Incapsula|SIEMintegration|1.0|Normal|fileId=fidsourceServiceName=ssnamesiteid=siteidsuid=suidrequestClientApplication=reqcliappcs2=truecs2Label=Javascript Supportcs3=truecs3Label=COSupportsrc=<Source_IP_address>cs1=NAcs1Label=CapSupportcs5Label=clappsigdproc=Browsercs6=InternetExplorercs6Label=clappcalCountryOrRegion=[XX]cs7=xx.xxcs7Label=latitudecs8=xx.xxcs8Label=longitudeCustomer=customerstart=startrequestMethod=GETcn1=200proto=HTTPcat=REQ_PASSED