Configuración de una acción de alerta para Imperva SecureSphere

Configure el dispositivo SecureSphere de Imperva para reenviar sucesos de syslog para alertas de política de cortafuegos a QRadar.

Acerca de esta tarea

Utilice la lista siguiente para definir una serie de mensaje en el campo Mensaje para cada tipo de suceso que desee reenviar:
Sugerencia: Debido a problemas de formato, pegue el formato del mensaje en un editor de texto y, a continuación, elimine los caracteres de retorno de carro o salto de línea. Péguelo como una sola línea en la columna Formato personalizado .
Alertas de base de datos (V9.5 y V10 a V13)
LEEF:1.0|Imperva|SecureSphere|${SecureSphereVersion}|${Alert.alertType} ${Alert.immediateAction}|Alert ID=${Alert.dn}|devTimeFormat=[see note]|devTime=${Alert.createTime}|Alert type=${Alert.alertType}|src=${Alert.sourceIp}|usrName=${Event.struct.user.user}|Application name=${Alert.applicationName}|dst=${Event.destInfo.serverIp}|Alert Description=${Alert.description}|Severity=${Alert.severity}|Immediate Action=${Alert.immediateAction}|SecureSphere Version=${SecureSphereVersion}
Alertas de servidor de archivos (V9.5 y V10 a V13)
LEEF:1.0|Imperva|SecureSphere|${SecureSphereVersion}|${Alert.alertType} ${Alert.immediateAction}|Alert ID={Alert.dn}|devTimeFormat=[see note]|devTime=${Alert.createTime}|Alert type=${Alert.alertType}|src=${Alert.sourceIp} |usrName=${Event.struct.user.username}|Domain=${Event.struct.user.domain}|Application name=${Alert.applicationName}|dst=${Event.destInfo.serverIp}|Alert Description=${Alert.description}|Severity=${Alert.severity} |Immediate Action=${Alert.immediateAction} |SecureSphere Version=${SecureSphereVersion}
Alertas de cortafuegos de aplicaciones web (V9.5 y V10 a V13)
LEEF:1.0|Imperva|SecureSphere|${SecureSphereVersion}|${Alert.alertType} ${Alert.immediateAction}|Alert ID=${Alert.dn}|devTimeFormat=[see note]|devTime=${Alert.createTime}|Alert type=${Alert.alertType}|src=${Alert.sourceIp}|srcPort=$!{Event.sourceInfo.sourcePort}|usrName=${Alert.username}|Application name=${Alert.applicationName}|dst=${Event.destInfo.serverIp}|dstPort=$!{Event.destInfo.serverPort}|Service name=${Alert.serviceName}|Event Description=${Alert.description}|Severity=${Alert.severity}|Simulation Mode=${Alert.simulationMode}|Immediate Action=${Alert.immediateAction}
Todas las alertas (V6.2 y V7 a V13 Release Enterprise Edition)
DeviceType=ImpervaSecuresphere Alert|an=$!{Alert.alertMetadata.alertName}|at=SecuresphereAlert|sp=$!{Event.sourceInfo.sourcePort}|s=$!{Event.sourceInfo.sourceIp}|d=$!{Event.destInfo.serverIp}|dp=$!{Event.destInfo.serverPort}|u=$!{Alert.username}|g=$!{Alert.serverGroupName}|ad=$!{Alert.description}
Sugerencia: El parámetro devTimeFormat no incluye un valor porque puede configurar el formato de hora en el dispositivo SecureSphere . Revise el formato de hora del dispositivo SecureSphere y especifique el formato de hora adecuado.

Procedimiento

  1. Inicie sesión en SecureSphere utilizando privilegios administrativos.
  2. Pulse el separador Políticas .
  3. Pulse la ficha Conjuntos de acciones .
  4. Generar sucesos para cada alerta que genera el dispositivo SecureSphere :
    1. Pulse Nuevo para crear un nuevo conjunto de acciones para una alerta.
    2. Mover la acción a la lista Acciones seleccionadas .
    3. Expanda el grupo de acciones Registro del sistema .
    4. En el campo Nombre de acción , escriba un nombre para la acción de alerta.
    5. En la lista Aplicar a tipo de suceso , seleccione Cualquier tipo de suceso.
    6. En el campo Host de Syslog , escriba la dirección IP del dispositivo QRadar al que desea enviar sucesos.
    7. En la lista Nivel de registro de Syslog , seleccione INFO.
    8. En el campo Mensaje , defina una serie de mensaje para el tipo de suceso.
    9. En el campo Recurso , escriba syslog.
    10. Seleccione el recuadro de selección Ejecutar en cada suceso .
    11. Pulse Guardar.
  5. Para desencadenar sucesos de syslog, asocie cada una de las políticas de cortafuegos a una acción de alerta:
    1. En el menú de navegación, pulse Políticas > Seguridad > Política de cortafuegos.
    2. Seleccione la política que desea utilizar para la acción de alerta.
    3. Pulse la pestaña Política .
    4. En la lista Acción seguida , seleccione la nueva acción y configure los parámetros.
      Sugerencia: Configure las conexiones establecidas como bloqueadas, de entrada o de salida. Permitir siempre los puertos de servicio aplicables.
    5. Asegúrese de que la política esté configurada como habilitada y se aplique a los grupos de servidores adecuados.
    6. Pulse Guardar.