Configuration d'Imperva Incapsula pour communiquer avec QRadar
Pour collecter des événements d'Imperva Incapsula, un script Python est nécessaire.
Le script, les fichiers de configuration et les instructions peuvent être obtenus à partir du site Web GitHub (https: //github.com/imperva/incapsula/logs-downloader).
Procédure
- Installez les dépendances de script à l'aide d'un gestionnaire de packages tel que apt-get ou pip. Les dépendances de script doivent être installées sur un serveur intermédiaire qui n'est pas QRadar. Les dépendances suivantes peuvent nécessiter des modules supplémentaires, selon votre système d'exploitation :
- M2Crypto
- loggerglue
- crypto.cipher
- Pour collecter des événements de journal, exécutez le script.
- Créez un répertoire local ou utilisez le répertoire par défaut pour stocker le fichier de configuration de script. Le fichier Settings.Config est stocké dans ce répertoire local. Le répertoire par défaut est /etc/incapsula/logs/config. Pour obtenir le fichier Settings.Config , accédez au site WebGitHub (https://github.com/imperva/incapsula-logs-downloader).
- Configurez les valeurs de paramètre pour le fichier de configuration Settings.Config .
Tableau 1. Valeurs de paramètre pour le fichier de configuration Settings.Config Paramètre Valeur APIID Votre ID d'API. APIKEY Votre clé d'API. SAVE_LOCALLY Une valeur Oui ou Non qui indique à Incapsula s'il faut conserver les fichiers journaux une fois qu'ils ont été traités. Lorsque la valeur est Non, les fichiers sont supprimés. La valeur par défaut est 100.
PROCESS_DIR Répertoire dans lequel Incapsula sauvegarde automatiquement les journaux après leur extraction.
La valeur par défaut est /tmp/processed/.
BASEURL URL de votre référentiel de journaux dans le cloud Incapsula. Cette URL s'affiche dans la fenêtre Paramètres de la console d'administration Incapsula en tant que zone URL du serveur de journaux.
USEPROXY Indiquez YES pour utiliser un proxy pour télécharger les fichiers. La valeur par défaut est NO.
PROXYSERVER Si vous choisissez d'utiliser un serveur proxy, lorsque vous entrez l'URL du proxy, utilisez le format <https://1.1.1.1:8080>.
SYSLOG_ENABLE Entrez YES.
Valeur Oui ou Non qui indique à Incapsula s'il faut envoyer les fichiers à l'aide de syslog.
La valeur par défaut est 100.
SYSLOG_ADDRESS Adresse IP de QRadar SYSLOG_PORT 514 USE_CUSTOM_CA_FILE Si le certificat du service n'est pas dans le regroupement, la valeur par défaut est NO.
CUSTOM_CA_FILE Chemin d'accès au fichier du certificat personnalisé.
- Exécutez la commande suivante pour démarrer le script LogsDownloader et extraire les journaux :
python LogsDownloader.py -c <path_to_config_folder> -l <path_to_system_logs_folder> -v <system_logs_level>Les paramètres -c, -l et -v sont facultatifs. Si les valeurs de paramètre ne sont pas spécifiées, le tableau suivant décrit les valeurs par défaut utilisées :
Tableau 2. Valeurs du paramètre LogsDownloader.py Paramètre Valeur <chemin_d'accès_au_dossier_config> La valeur par défaut est /etc/incapsula/logs/config
<chemin_d'accès_au_dossier_journaux> <chemin_d'accès_au_dossier_journaux> est le dossier dans lequel le fichier journal de sortie du script LogsDownloader.py est stocké. Ce paramètre ne fait pas référence à vos journaux Incapsula.
La valeur par défaut est /var/log/incapsula/logsDownloader/.
<niveau_journaux_système> Niveau de consignation du journal de sortie du script. Les valeurs prises en charge sont info, debug et error.
La valeur par défaut est info.
Remarque :- Si le paramètre SAVE_LOCALLY est défini sur YES, les fichiers journaux téléchargés se trouvent dans le répertoire PROCESS_DIR .
- Une fois les fichiers téléchargés, le script enregistre le nom du dernier fichier qu'il collecte sous la forme LastKnownDownloadedFileId.txt dans le répertoire <chemin_d'accès_dossier_config>. Si vous souhaitez collecter tous les journaux historiques, vous devez supprimer ce fichier.
- Pour plus d'informations sur la configuration d'un serveur intermédiaire, voir Web Protection - Log Integration d'Imperva Encapsula (https: //docs.imperva.com/bundle/cloud-application-security/page/settings/log-integration.htm).