Configuración de una acción de suceso del sistema para Imperva SecureSphere

Configure el dispositivo SecureSphere de Imperva para reenviar sucesos de política del sistema syslog a QRadar.

Acerca de esta tarea

Utilice la lista siguiente para definir una serie de mensaje en el campo Mensaje para cada tipo de suceso que desee reenviar:
Sugerencia: Los saltos de línea en los ejemplos de código pueden hacer que fallen las configuraciones. Para cada alerta, copie los bloques de código en un editor de texto, elimine los saltos de línea y péguelos como una sola línea en la columna Formato personalizado .
Sucesos del sistema (V9.5 y V10 a V13)
LEEF:1.0|Imperva|SecureSphere|${SecureSphereVersion}|${Event.eventType}|Event ID=${Event.dn}|devTimeFormat=[see note]|devTime=${Event.createTime}|Event Type=${Event.eventType}|Message=${Event.message}|Severity=${Event.severity.displayName}|usrName=${Event.username}|SecureSphere Version=${SecureSphereVersion}
Registros de auditoría de base de datos (V9.5 y V10 a V13)
LEEF:1.0|Imperva|SecureSphere|${SecureSphereVersion}|${Event.struct.eventType}|Server Group=${Event.serverGroup}|Service Name=${Event.serviceName}|Application Name=${Event.applicationName}|Source Type=${Event.sourceInfo.eventSourceType}|User Type=${Event.struct.user.userType}|usrName=${Event.struct.user.user}|User Group=${Event.struct.userGroup}|Authenticated=${Event.struct.user.authenticated}|App User=${Event.struct.applicationUser}|src=${Event.sourceInfo.sourceIp}|Application=${Event.struct.application.application}|OS User=${Event.struct.osUser.osUser}|Host=${Event.struct.host.host}|Service Type=${Event.struct.serviceType}|dst=${Event.destInfo.serverIp}|Event Type=${Event.struct.eventType}|Operation=${Event.struct.operations.name}|Operation type=${Event.struct.operations.operationType}|Object name=${Event.struct.operations.objects.name}|Object type=${Event.struct.operations.objectType}|Subject=${Event.struct.operations.subjects.name}|Database=${Event.struct.databases.databaseName}|Schema=${Event.struct.databases.schemaName}|Table Group=${Event.struct.tableGroups.displayName}|Sensitive=${Event.struct.tableGroups.sensitive}|Privileged=${Event.struct.operations.privileged}|Stored Proc=${Event.struct.operations.storedProcedure}|Completed Successfully=${Event.struct.complete.completeSuccessful}|Parsed Query=${Event.struct.query.parsedQuery}|Bind Vaiables=${Event.struct.rawData.bindVariables}|Error=${Event.struct.complete.errorValue}|Response Size=${Event.struct.complete.responseSize}|Response Time=${Event.struct.complete.responseTime}|Affected Rows=${Event.struct.query.affectedRows}| devTimeFormat=[see note]|devTime=${Event.createTime}
Todos los sucesos (V6.2 y V7.x a V13 Release Enterprise Edition)
DeviceType=ImpervaSecuresphere Event|et=$!{Event.eventType}|dc=Securesphere System Event|sp=$!{Event.sourceInfo.sourcePort}|s=$!{Event.sourceInfo.sourceIp}|d=$!{Event.destInfo.serverIp}|dp=$!{Event.destInfo.serverPort}|u=$!{Event.username}|t=$!{Event.createTime}|sev=$!{Event.severity}|m=$!{Event.message}
Nota: El parámetro devTimeFormat no incluye un valor porque puede configurar el formato de hora en el dispositivo SecureSphere . Revise el formato de hora del dispositivo SecureSphere y especifique el formato de hora adecuado.

Procedimiento

  1. Inicie sesión en SecureSphere utilizando privilegios administrativos.
  2. Pulse el separador Políticas .
  3. Pulse la ficha Conjuntos de acciones .
  4. Generar sucesos para cada alerta que genera el dispositivo SecureSphere :
    1. Pulse Nuevo para crear un nuevo conjunto de acciones para una alerta.
    2. Escriba un nombre para el nuevo conjunto de acciones.
    3. Mover la acción a la lista Acciones seleccionadas .
    4. Expanda el grupo de acciones Registro del sistema .
    5. En el campo Nombre de acción , escriba un nombre para la acción de alerta.
    6. En la lista Aplicar a tipo de suceso , seleccione Cualquier tipo de suceso.
    7. En el campo Host de Syslog , escriba la dirección IP del dispositivo QRadar al que desea enviar sucesos.
    8. En la lista Nivel de registro de Syslog , seleccione INFO.
    9. En el campo Mensaje , defina una serie de mensaje para el tipo de suceso.
    10. En el campo Recurso , escriba syslog.
    11. Seleccione el recuadro de selección Ejecutar en cada suceso .
    12. Pulse Guardar.
  5. Para desencadenar sucesos de syslog, asocie cada una de las políticas de sucesos del sistema a una acción de alerta:
    1. En el menú de navegación, pulse Políticas > Sucesos del sistema.
    2. Seleccione o cree la política de sucesos del sistema que desea utilizar para la acción de alerta.
    3. Pulse la pestaña Acción seguida .
    4. En la lista Acción seguida , seleccione la nueva acción y configure los parámetros.
      Sugerencia: Configure las conexiones establecidas como bloqueadas, de entrada o de salida. Permitir siempre los puertos de servicio aplicables.
    5. Pulse Guardar.