QRadar 와 통신하도록 Imperva In캡슐 A 구성

Imperva 인캡슐라에서 이벤트를 수집하려면 Python 스크립트가 필요합니다.

스크립트, 구성 파일 및 지시사항은 GitHub 웹 사이트 (https://github.com/imperva/incapsula/logs-downloader) 에서 얻을 수 있습니다.

프로시저

  1. apt-get 또는 pip와 같은 패키지 관리자를 사용하여 스크립트 종속성을 설치하십시오. 스크립트 종속 항목은 QRadar가 아닌 매개체 서버에 설치되어야 합니다. 다음 종속성은 운영 체제에 따라 추가 모듈이 필요할 수 있습니다.
    • M2Crypto
    • 로저글루
    • crypto.cipher
  2. 로그 이벤트를 수집하려면 스크립트를 실행하십시오.
    1. 새 로컬 디렉토리를 작성하거나 기본 디렉토리를 사용하여 스크립트 구성 파일을 저장하십시오. Settings.Config 파일은 이 로컬 디렉토리에 저장됩니다. 기본 디렉토리는 /etc/incapsula/logs/config입니다. Settings.Config 파일을 가져오려면 GitHub 웹 사이트 (https://github.com/imperva/incapsula-logs-downloader) 로 이동하십시오.
    2. Settings.Config 구성 파일의 매개변수 값을 구성하십시오.
      표 1. Settings.Config 구성 파일의 매개변수 값
      매개변수
      APIID API ID입니다.
      API 키 API키입니다.
      로컬로 저장 로그 파일이 처리된 후 유지보수할지 여부를 캡슐화하도록 지시하는 예 또는 아니오 값입니다. 아니오로 설정하면 파일이 삭제됩니다.

      기본값은 YES입니다.

      프로시저 DIR

      인캡슐라가 자동으로 로그를 추출한 후 저장하는 디렉토리입니다.

      기본값: /tmp/processed/

      기본 URL

      Incapsula 클라우드에 있는 로그 저장소의 URL. URL Incapsula 관리 콘솔 설정 창URL 표시됩니다.

      USEPROXY 프록시를 사용하여 파일을 다운로드하려면 YES를 지정하십시오.

      기본값은 NO입니다.

      프록시 서버

      프록시 서버를 사용하기로 선택한 경우, URL 입력할 때 <https://1.1.1.1:8080> 형식을 사용하십시오.

      SYSLOG_ENABLE

      YES를 입력하십시오.

      syslog를 사용하여 파일을 전송할지 여부에 대해 캡슐화하도록 지시하는 예 또는 아니오 값입니다.

      기본값은 YES입니다.

      SYSLOG 주소 QRadar 의 IP 주소
      SYSLOG_PORT 514
      사용자 정의 ca_file 사용

      서비스의 인증서가 번들에 없는 경우 기본값은 NO입니다.

      사용자 정의 ca_file 사용자 정의 인증서 파일의 파일 경로입니다.
  3. 다음 명령을 실행하여 LogsDownloader 스크립트를 시작하고 로그를 검색하십시오.
    python LogsDownloader.py -c <path_to_config_folder> -l <path_to_system_logs_folder> -v <system_logs_level>

    -c, -l 및 -v 매개변수는 선택 사항입니다. 매개변수 값이 지정되지 않은 경우 다음 표는 사용되는 기본값을 설명합니다.

    표 2. LogsDownloader.py 매개변수 값
    매개변수
    < 구성 폴더 경로 > 기본값:

    /etc/incapsula/logs/config

    < 시스템 로그 폴더 경로 >

    <path_to_system_logs_folder> 는 LogsDownloader.py 스크립트 출력 로그 파일이 저장되는 폴더입니다. 이 매개변수는 인캡슐라 로그를 참조하지 않습니다.

    기본값: /var/log/incapsula/logsDownloader/

    <시스템 로그 레벨>

    스크립트 출력 로그의 로깅 레벨입니다. 지원되는 값은 info, debug및 error입니다.

    기본값은 info입니다.

    참고:
    • SAVE_LOCALLY 매개변수가 YES로 설정되면 다운로드된 로그 파일을 PROCESS_DIR 디렉토리에서 찾을 수 있습니다.
    • 파일을 다운로드한 후 스크립트는 수집한 마지막 파일의 이름을 <path_to_config_folder> 디렉토리에 LastKnownDownloadedFileId.txt 로 저장합니다. 모든 히스토리 로그를 수집하려면 이 파일을 삭제해야 합니다.
    • 매개체 서버 설정에 대한 자세한 정보는 Imperva 인캡슐라의 웹 보호-로그 통합 (https://docs.imperva.com/bundle/cloud-application-security/page/settings/log-integration.htm) 을 참조하십시오.