Configuration d'une action d'alerte pour Imperva SecureSphere

Configurez votre dispositif Imperva SecureSphere pour transmettre les événements syslog pour les alertes de politique de pare-feu à QRadar.

A propos de cette tâche

Utilisez la liste suivante pour définir une chaîne de message dans la zone Message pour chaque type d'événement à transférer :
Astuce: En raison de problèmes de formatage, collez le format de message dans un éditeur de texte, puis supprimez les caractères de retour chariot ou de saut de ligne. Coller en tant que ligne unique dans la colonne Format personnalisé.
Alertes de base de données (V9.5 et V10 à V13)
LEEF:1.0|Imperva|SecureSphere|${SecureSphereVersion}|${Alert.alertType} ${Alert.immediateAction}|Alert ID=${Alert.dn}|devTimeFormat=[see note]|devTime=${Alert.createTime}|Alert type=${Alert.alertType}|src=${Alert.sourceIp}|usrName=${Event.struct.user.user}|Application name=${Alert.applicationName}|dst=${Event.destInfo.serverIp}|Alert Description=${Alert.description}|Severity=${Alert.severity}|Immediate Action=${Alert.immediateAction}|SecureSphere Version=${SecureSphereVersion}
Alertes de serveur de fichiers (V9.5 et V10 à V13)
LEEF:1.0|Imperva|SecureSphere|${SecureSphereVersion}|${Alert.alertType} ${Alert.immediateAction}|Alert ID={Alert.dn}|devTimeFormat=[see note]|devTime=${Alert.createTime}|Alert type=${Alert.alertType}|src=${Alert.sourceIp} |usrName=${Event.struct.user.username}|Domain=${Event.struct.user.domain}|Application name=${Alert.applicationName}|dst=${Event.destInfo.serverIp}|Alert Description=${Alert.description}|Severity=${Alert.severity} |Immediate Action=${Alert.immediateAction} |SecureSphere Version=${SecureSphereVersion}
Alertes de pare-feu d'application Web (V9.5 et V10 à V13)
LEEF:1.0|Imperva|SecureSphere|${SecureSphereVersion}|${Alert.alertType} ${Alert.immediateAction}|Alert ID=${Alert.dn}|devTimeFormat=[see note]|devTime=${Alert.createTime}|Alert type=${Alert.alertType}|src=${Alert.sourceIp}|srcPort=$!{Event.sourceInfo.sourcePort}|usrName=${Alert.username}|Application name=${Alert.applicationName}|dst=${Event.destInfo.serverIp}|dstPort=$!{Event.destInfo.serverPort}|Service name=${Alert.serviceName}|Event Description=${Alert.description}|Severity=${Alert.severity}|Simulation Mode=${Alert.simulationMode}|Immediate Action=${Alert.immediateAction}
Toutes les alertes (V6.2 et V7 à V13 Release Enterprise Edition)
DeviceType=ImpervaSecuresphere Alert|an=$!{Alert.alertMetadata.alertName}|at=SecuresphereAlert|sp=$!{Event.sourceInfo.sourcePort}|s=$!{Event.sourceInfo.sourceIp}|d=$!{Event.destInfo.serverIp}|dp=$!{Event.destInfo.serverPort}|u=$!{Alert.username}|g=$!{Alert.serverGroupName}|ad=$!{Alert.description}
Astuce: Le paramètre devTimeFormat n'inclut pas de valeur car vous pouvez configurer le format d'heure sur le dispositif SecureSphere . Vérifiez le format d'heure de votre dispositif SecureSphere et indiquez le format d'heure approprié.

Procédure

  1. Connectez-vous à SecureSphere en utilisant les privilèges d'administration.
  2. Cliquez sur l'onglet Stratégies .
  3. Cliquez sur l'onglet Jeux d'actions .
  4. Générez des événements pour chaque alerte générée par l'unité SecureSphere :
    1. Cliquez sur Nouveau pour créer un jeu d'actions pour une alerte.
    2. Déplacez l'action dans la liste Actions sélectionnées .
    3. Développez le groupe d'actions Journal système .
    4. Dans la zone Nom de l'action , entrez un nom pour votre action d'alerte.
    5. Dans la liste Appliquer au type d'événement , sélectionnez Tout type d'événement.
    6. Dans la zone Hôte Syslog , entrez l'adresse IP du dispositif QRadar auquel vous souhaitez envoyer des événements.
    7. Dans la liste Niveau de journalisation Syslog , sélectionnez INFO.
    8. Dans la zone Message , définissez une chaîne de message pour votre type d'événement.
    9. Dans la zone Facility , entrez syslog.
    10. Cochez la case Exécuter sur chaque événement .
    11. Cliquez sur Sauvegarder.
  5. Pour déclencher des événements syslog, associez chaque stratégie d'événement système à une action d'alerte :
    1. Dans le menu de navigation, cliquez sur Stratégies > Sécurité > Stratégie de pare-feu.
    2. Sélectionnez la politique que vous souhaitez utiliser pour l'action d'alerte.
    3. Cliquez sur l'onglet Politique .
    4. Dans la liste Action suivie , sélectionnez votre nouvelle action et configurez les paramètres.
      Astuce: Configurez les connexions établies comme étant bloquées, entrantes ou sortantes. Autorisez toujours les ports de service applicables.
    5. Vérifiez que votre politique est configurée comme activée et qu'elle est appliquée aux groupes de serveurs appropriés.
    6. Cliquez sur Sauvegarder.