Configuración de Imperva Incapsula para comunicarse con QRadar

Para recopilar sucesos de Imperva Incapsula, se necesita un script Python .

El script, los archivos de configuración y las instrucciones se pueden obtener en el sitio web de GitHub (https://github.com/imperva/incapsula/logs-downloader).

Procedimiento

  1. Instale las dependencias de script utilizando un gestor de paquetes como, por ejemplo, apt-get o pip. Las dependencias de script deben estar instaladas en un servidor intermediario que no sea QRadar. Las dependencias siguientes pueden requerir módulos adicionales, en función del sistema operativo:
    • M2Crypto
    • Loggerglue
    • crypto.cipher
  2. Para recopilar sucesos de registro, ejecute el script.
    1. Cree un nuevo directorio local o utilice el directorio predeterminado para almacenar el archivo de configuración de script. El archivo Settings.Config se almacena en este directorio local. El directorio predeterminado es /etc/incapsula/logs/config. Para obtener el archivo Settings.Config , vaya al sitio web deGitHub (https://github.com/imperva/incapsula-logs-downloader).
    2. Configure los valores de parámetro para el archivo de configuración Settings.Config .
      Tabla 1. Valores de parámetro para el archivo de configuración de Settings.Config
      Parámetro Valor
      APIID Su ID de API.
      CLAVEAPI La clave de API.
      GUARDAR_LOCALMENTE Un valor Sí o No que indica a Incapsula si se deben mantener los archivos de registro después de procesarlos. Cuando se establece en No, los archivos se suprimen.

      El valor predeterminado es YES.

      DIRECTORIO_PROCESO

      El directorio donde Incapsula guarda automáticamente los registros después de extraerlos.

      El valor predeterminado es /tmp/processed/

      URL BASE

      La URL de su repositorio de registros en la nube de Incapsula. Esta URL se muestra en la ventana Configuración de la Consola de Administración de Incapsula como el campo URL del servidor de registro.

      UTILIZARPROXY Especifique YES para utilizar un proxy para descargar los archivos.

      El valor predeterminado es NO.

      SERVIDOR PROXY

      Si decide utilizar un servidor proxy, cuando escriba la URL del proxy, utilice el formato <https://1.1.1.1:8080>.

      SYSLOG_ENABLE

      Escriba YES.

      Un valor Sí o No que indica a Incapsula si se deben enviar los archivos utilizando syslog.

      El valor predeterminado es YES.

      DIRECCIÓN_SYSLOG La dirección IP de QRadar
      SYSLOG_PORT 514
      Use_custom_ca_file

      En caso de que el certificado del servicio no esté en el paquete, el valor predeterminado es NO.

      ARCHIVO_CA_PERSONALIZADO La vía de acceso de archivo para el archivo de certificado personalizado.
  3. Ejecute el mandato siguiente para iniciar el script LogsDownloader y recuperar registros:
    python LogsDownloader.py -c <path_to_config_folder> -l <path_to_system_logs_folder> -v <system_logs_level>

    Los parámetros -c, -l y -v son opcionales. Si no se especifican los valores de parámetro, la tabla siguiente describe los valores predeterminados que se utilizan:

    Tabla 2. LogsDownloader.py valores de parámetro
    Parámetro Valor
    <vía_acceso_a_carpeta_config> El valor predeterminado es

    /etc/incapsula/logs/config

    <vía_acceso_a_carpeta_logs_sistema>

    <vía_acceso_a_carpeta_registro_sistema> es la carpeta donde se almacena el archivo de registro de salida del script LogsDownloader.py. Este parámetro no hace referencia a los registros de Incapsula.

    El valor predeterminado es /var/log/incapsula/logsDownloader/

    <nivel_registros_sistema>

    El nivel de registro para el registro de salida de script. Los valores soportados son info, debug y error.

    El valor predeterminado es información.

    Nota:
    • Si el parámetro SAVE_LOCALLY se establece en YES, los archivos de registro descargados se pueden encontrar en el directorio PROCESS_DIR .
    • Después de descargar los archivos, el script guarda el nombre del último archivo que recopila como LastKnownDownloadedFileId.txt en el directorio <vía_acceso_a_carpeta_config>. Si desea recopilar todos los registros históricos, debe suprimir este archivo.
    • Para obtener más información sobre cómo configurar un servidor intermediario, consulte Web Protection-Log Integration de Imperva Incapsula (https://docs.imperva.com/bundle/cloud-application-security/page/settings/log-integration.htm).