Imperva Incapsula

Le DSM IBM QRadar pour Imperva Incapsula collecte des journaux à partir d'un service Imperva Incapsula.

Le tableau suivant décrit les spécifications pour le DSM Imperva Incapsula :
Tableau 1. Spécifications du DSM Imperva Incapsula
Spécification Valeur
Fabricant Imperva
Nom du DSM Imperva Incapsula
Nom du fichier RPM DSM-ImpervaIncapsula-QRadar_version-build_number.noarch.rpm
Versions prises en charge N/A
Protocole Syslog
Format d'événement LEEF
Types d'événements enregistrés Evénements d'accès et alertes de sécurité
Reconnu automatiquement ? Oui
Inclut l'identité ? Non
Inclut les propriétés personnalisées ? Non
Informations complémentaires Site Web d'Imperva Incapsula (https://www.incapsula.com/)
Pour intégrer Imperva Incapsula à QRadar, procédez comme suit :
  1. Si les mises à jour automatiques ne sont pas activées, téléchargez et installez la version la plus récente des RPM suivants à partir du IBM® sur votre QRadar Console :
    • RPM DSMCommon
    • RPM DSM Imperva Incapsula
  2. Configurez l'utilitaire de téléchargement de journaux pour collecter les journaux, puis les transférer à QRadar.
  3. Si QRadar ne détecte pas automatiquement la source du journal, ajoutez une source de journal Imperva Incapsula sur la console QRadar. Le tableau suivant décrit les paramètres qui requièrent des valeurs spécifiques pour collecter des événements à partir d'imperva Incapsula :
    Tableau 2. Paramètres de source de journal Imperva Incapsula
    Paramètre Valeur
    Type de source de journal Imperva Incapsula
    Configuration de protocole Syslog
  4. Vérifiez que QRadar est correctement configuré.
    Important: En raison de problèmes de formatage, collez le format de message dans un éditeur de texte, puis supprimez les caractères de retour chariot ou de saut de ligne.
    Le tableau suivant présente un exemple de message d'événement normalisé d'Imperva Incapsula :
    Tableau 3. Exemple de message Imperva Incapsula
    Nom de l'événement catégorie de niveau inférieur Exemple de message de journal
    REQ_PASSED Informations
    LEEF:1.0|Incapsula|SIEMintegration|1.0|Normal|fileId=fidsourceServiceName=ssnamesiteid=siteidsuid=suidrequestClientApplication=reqcliappcs2=truecs2Label=Javascript Supportcs3=truecs3Label=COSupportsrc=<Source_IP_address>cs1=NAcs1Label=CapSupportcs5Label=clappsigdproc=Browsercs6=InternetExplorercs6Label=clappcalCountryOrRegion=[XX]cs7=xx.xxcs7Label=latitudecs8=xx.xxcs8Label=longitudeCustomer=customerstart=startrequestMethod=GETcn1=200proto=HTTPcat=REQ_PASSED