Configuration d'une action d'événement système pour Imperva SecureSphere

Configurez votre dispositif Imperva SecureSphere pour transmettre les événements de règle système syslog à QRadar.

A propos de cette tâche

Utilisez la liste suivante pour définir une chaîne de message dans la zone Message pour chaque type d'événement à transférer :
Astuce: Les retours à la ligne dans les exemples de code peuvent entraîner l'échec des configurations. Pour chaque alerte, copiez les blocs de code dans un éditeur de texte, supprimez les retours à la ligne et collez-les sur une seule ligne dans la colonne Format personnalisé.
Evénements système (V9.5 et de V10 à V13)
LEEF:1.0|Imperva|SecureSphere|${SecureSphereVersion}|${Event.eventType}|Event ID=${Event.dn}|devTimeFormat=[see note]|devTime=${Event.createTime}|Event Type=${Event.eventType}|Message=${Event.message}|Severity=${Event.severity.displayName}|usrName=${Event.username}|SecureSphere Version=${SecureSphereVersion}
Enregistrements d'audit de base de données (V9.5 et de V10 à V13)
LEEF:1.0|Imperva|SecureSphere|${SecureSphereVersion}|${Event.struct.eventType}|Server Group=${Event.serverGroup}|Service Name=${Event.serviceName}|Application Name=${Event.applicationName}|Source Type=${Event.sourceInfo.eventSourceType}|User Type=${Event.struct.user.userType}|usrName=${Event.struct.user.user}|User Group=${Event.struct.userGroup}|Authenticated=${Event.struct.user.authenticated}|App User=${Event.struct.applicationUser}|src=${Event.sourceInfo.sourceIp}|Application=${Event.struct.application.application}|OS User=${Event.struct.osUser.osUser}|Host=${Event.struct.host.host}|Service Type=${Event.struct.serviceType}|dst=${Event.destInfo.serverIp}|Event Type=${Event.struct.eventType}|Operation=${Event.struct.operations.name}|Operation type=${Event.struct.operations.operationType}|Object name=${Event.struct.operations.objects.name}|Object type=${Event.struct.operations.objectType}|Subject=${Event.struct.operations.subjects.name}|Database=${Event.struct.databases.databaseName}|Schema=${Event.struct.databases.schemaName}|Table Group=${Event.struct.tableGroups.displayName}|Sensitive=${Event.struct.tableGroups.sensitive}|Privileged=${Event.struct.operations.privileged}|Stored Proc=${Event.struct.operations.storedProcedure}|Completed Successfully=${Event.struct.complete.completeSuccessful}|Parsed Query=${Event.struct.query.parsedQuery}|Bind Vaiables=${Event.struct.rawData.bindVariables}|Error=${Event.struct.complete.errorValue}|Response Size=${Event.struct.complete.responseSize}|Response Time=${Event.struct.complete.responseTime}|Affected Rows=${Event.struct.query.affectedRows}| devTimeFormat=[see note]|devTime=${Event.createTime}
Tous les événements (V6.2 et de V7.x à V13 Release Enterprise Edition)
DeviceType=ImpervaSecuresphere Event|et=$!{Event.eventType}|dc=Securesphere System Event|sp=$!{Event.sourceInfo.sourcePort}|s=$!{Event.sourceInfo.sourceIp}|d=$!{Event.destInfo.serverIp}|dp=$!{Event.destInfo.serverPort}|u=$!{Event.username}|t=$!{Event.createTime}|sev=$!{Event.severity}|m=$!{Event.message}
Remarque: Le paramètre devTimeFormat n'inclut pas de valeur car vous pouvez configurer le format d'heure sur le dispositif SecureSphere . Vérifiez le format d'heure de votre dispositif SecureSphere et indiquez le format d'heure approprié.

Procédure

  1. Connectez-vous à SecureSphere en utilisant les privilèges d'administration.
  2. Cliquez sur l'onglet Stratégies .
  3. Cliquez sur l'onglet Jeux d'actions .
  4. Générez des événements pour chaque alerte générée par l'unité SecureSphere :
    1. Cliquez sur Nouveau pour créer un jeu d'actions pour une alerte.
    2. Entrez le nom du nouvel ensemble d'actions.
    3. Déplacez l'action dans la liste Actions sélectionnées .
    4. Développez le groupe d'actions Journal système .
    5. Dans la zone Nom de l'action , entrez un nom pour votre action d'alerte.
    6. Dans la liste Appliquer au type d'événement , sélectionnez Tout type d'événement.
    7. Dans la zone Hôte Syslog , entrez l'adresse IP du dispositif QRadar auquel vous souhaitez envoyer des événements.
    8. Dans la liste Niveau de journalisation Syslog , sélectionnez INFO.
    9. Dans la zone Message , définissez une chaîne de message pour votre type d'événement.
    10. Dans la zone Facility , entrez syslog.
    11. Cochez la case Exécuter sur chaque événement .
    12. Cliquez sur Sauvegarder.
  5. Pour déclencher des événements syslog, associez chaque stratégie d'événement système à une action d'alerte :
    1. Dans le menu de navigation, cliquez sur Stratégies > Evénements système.
    2. Sélectionnez ou créez la stratégie d'événement système que vous souhaitez utiliser pour l'action d'alerte.
    3. Cliquez sur l'onglet Action suivie .
    4. Dans la liste Action suivie , sélectionnez votre nouvelle action et configurez les paramètres.
      Astuce: Configurez les connexions établies comme étant bloquées, entrantes ou sortantes. Autorisez toujours les ports de service applicables.
    5. Cliquez sur Sauvegarder.