Imperva Incapsula
Le DSM IBM QRadar pour Imperva Incapsula collecte des journaux à partir d'un service Imperva Incapsula.
Le tableau suivant décrit les spécifications pour le DSM Imperva Incapsula :
| Spécification | Valeur |
|---|---|
| Fabricant | Imperva |
| Nom du DSM | Imperva Incapsula |
| Nom du fichier RPM | DSM-ImpervaIncapsula-QRadar_version-build_number.noarch.rpm |
| Versions prises en charge | N/A |
| Protocole | Syslog |
| Format d'événement | LEEF |
| Types d'événements enregistrés | Evénements d'accès et alertes de sécurité |
| Reconnu automatiquement ? | Oui |
| Inclut l'identité ? | Non |
| Inclut les propriétés personnalisées ? | Non |
| Informations complémentaires | Site Web d'Imperva Incapsula (https://www.incapsula.com/) |
Pour intégrer Imperva Incapsula à QRadar, procédez comme suit :
- Si les mises à jour automatiques ne sont pas activées, téléchargez et installez la version la plus récente des RPM suivants à partir du IBM® sur votre QRadar
Console :
- RPM DSMCommon
- RPM DSM Imperva Incapsula
- Configurez l'utilitaire de téléchargement de journaux pour collecter les journaux, puis les transférer à QRadar.
- Si QRadar ne détecte pas automatiquement la source du journal, ajoutez une source de journal Imperva Incapsula sur la console QRadar. Le tableau suivant décrit les paramètres qui requièrent des valeurs spécifiques pour collecter des événements à partir d'imperva Incapsula :
Tableau 2. Paramètres de source de journal Imperva Incapsula Paramètre Valeur Type de source de journal Imperva Incapsula Configuration de protocole Syslog - Vérifiez que QRadar est correctement configuré.Important: En raison de problèmes de formatage, collez le format de message dans un éditeur de texte, puis supprimez les caractères de retour chariot ou de saut de ligne.Le tableau suivant présente un exemple de message d'événement normalisé d'Imperva Incapsula :
Tableau 3. Exemple de message Imperva Incapsula Nom de l'événement catégorie de niveau inférieur Exemple de message de journal REQ_PASSED Informations LEEF:1.0|Incapsula|SIEMintegration|1.0|Normal|fileId=fidsourceServiceName=ssnamesiteid=siteidsuid=suidrequestClientApplication=reqcliappcs2=truecs2Label=Javascript Supportcs3=truecs3Label=COSupportsrc=<Source_IP_address>cs1=NAcs1Label=CapSupportcs5Label=clappsigdproc=Browsercs6=InternetExplorercs6Label=clappcalCountryOrRegion=[XX]cs7=xx.xxcs7Label=latitudecs8=xx.xxcs8Label=longitudeCustomer=customerstart=startrequestMethod=GETcn1=200proto=HTTPcat=REQ_PASSED