QRadar 와 통신하도록 Imperva In캡슐 A 구성
Imperva 인캡슐라에서 이벤트를 수집하려면 Python 스크립트가 필요합니다.
스크립트, 구성 파일 및 지시사항은 GitHub 웹 사이트 (https://github.com/imperva/incapsula/logs-downloader) 에서 얻을 수 있습니다.
프로시저
- apt-get 또는 pip와 같은 패키지 관리자를 사용하여 스크립트 종속성을 설치하십시오. 스크립트 종속 항목은 QRadar가 아닌 매개체 서버에 설치되어야 합니다. 다음 종속성은 운영 체제에 따라 추가 모듈이 필요할 수 있습니다.
- M2Crypto
- 로저글루
- crypto.cipher
- 로그 이벤트를 수집하려면 스크립트를 실행하십시오.
- 새 로컬 디렉토리를 작성하거나 기본 디렉토리를 사용하여 스크립트 구성 파일을 저장하십시오. Settings.Config 파일은 이 로컬 디렉토리에 저장됩니다. 기본 디렉토리는 /etc/incapsula/logs/config입니다. Settings.Config 파일을 가져오려면 GitHub 웹 사이트 (https://github.com/imperva/incapsula-logs-downloader) 로 이동하십시오.
- Settings.Config 구성 파일의 매개변수 값을 구성하십시오.
표 1. Settings.Config 구성 파일의 매개변수 값 매개변수 값 APIID API ID입니다. API 키 API키입니다. 로컬로 저장 로그 파일이 처리된 후 유지보수할지 여부를 캡슐화하도록 지시하는 예 또는 아니오 값입니다. 아니오로 설정하면 파일이 삭제됩니다. 기본값은 YES입니다.
프로시저 DIR 인캡슐라가 자동으로 로그를 추출한 후 저장하는 디렉토리입니다.
기본값: /tmp/processed/
기본 URL Incapsula 클라우드에 있는 로그 저장소의 URL. URL Incapsula 관리 콘솔 설정 창 에 URL 표시됩니다.
USEPROXY 프록시를 사용하여 파일을 다운로드하려면 YES를 지정하십시오. 기본값은 NO입니다.
프록시 서버 프록시 서버를 사용하기로 선택한 경우, URL 입력할 때 <https://1.1.1.1:8080> 형식을 사용하십시오.
SYSLOG_ENABLE YES를 입력하십시오.
syslog를 사용하여 파일을 전송할지 여부에 대해 캡슐화하도록 지시하는 예 또는 아니오 값입니다.
기본값은 YES입니다.
SYSLOG 주소 QRadar 의 IP 주소 SYSLOG_PORT 514 사용자 정의 ca_file 사용 서비스의 인증서가 번들에 없는 경우 기본값은 NO입니다.
사용자 정의 ca_file 사용자 정의 인증서 파일의 파일 경로입니다.
- 다음 명령을 실행하여 LogsDownloader 스크립트를 시작하고 로그를 검색하십시오.
python LogsDownloader.py -c <path_to_config_folder> -l <path_to_system_logs_folder> -v <system_logs_level>-c, -l 및 -v 매개변수는 선택 사항입니다. 매개변수 값이 지정되지 않은 경우 다음 표는 사용되는 기본값을 설명합니다.
표 2. LogsDownloader.py 매개변수 값 매개변수 값 < 구성 폴더 경로 > 기본값: /etc/incapsula/logs/config
< 시스템 로그 폴더 경로 > <path_to_system_logs_folder> 는 LogsDownloader.py 스크립트 출력 로그 파일이 저장되는 폴더입니다. 이 매개변수는 인캡슐라 로그를 참조하지 않습니다.
기본값: /var/log/incapsula/logsDownloader/
<시스템 로그 레벨> 스크립트 출력 로그의 로깅 레벨입니다. 지원되는 값은 info, debug및 error입니다.
기본값은 info입니다.
참고:- SAVE_LOCALLY 매개변수가 YES로 설정되면 다운로드된 로그 파일을 PROCESS_DIR 디렉토리에서 찾을 수 있습니다.
- 파일을 다운로드한 후 스크립트는 수집한 마지막 파일의 이름을 <path_to_config_folder> 디렉토리에 LastKnownDownloadedFileId.txt 로 저장합니다. 모든 히스토리 로그를 수집하려면 이 파일을 삭제해야 합니다.
- 매개체 서버 설정에 대한 자세한 정보는 Imperva 인캡슐라의 웹 보호-로그 통합 (https://docs.imperva.com/bundle/cloud-application-security/page/settings/log-integration.htm) 을 참조하십시오.