Imperva SecureSphere에 대한 시스템 이벤트 조치 구성

syslog 시스템 정책 이벤트를 QRadar에 전달하도록 Imperva SecureSphere 어플라이언스를 구성하십시오.

이 태스크에 대한 정보

다음 목록을 사용하여 전달하려는 각 이벤트 유형의 메시지 필드에 메시지 문자열을 정의하십시오.
팁: 코드 예제의 행 바꾸기로 인해 구성이 실패할 수 있습니다. 각 경보에 대해 코드 블록을 텍스트 편집기에 복사하고 행 바꾸기를 제거한 후 사용자 정의 형식 열에 단일 행으로 붙여넣으십시오.
시스템 이벤트 (V9.5 및 V10 - V13)
LEEF:1.0|Imperva|SecureSphere|${SecureSphereVersion}|${Event.eventType}|Event ID=${Event.dn}|devTimeFormat=[see note]|devTime=${Event.createTime}|Event Type=${Event.eventType}|Message=${Event.message}|Severity=${Event.severity.displayName}|usrName=${Event.username}|SecureSphere Version=${SecureSphereVersion}
데이터베이스 감사 레코드 (V9.5 및 V10 - V13)
LEEF:1.0|Imperva|SecureSphere|${SecureSphereVersion}|${Event.struct.eventType}|Server Group=${Event.serverGroup}|Service Name=${Event.serviceName}|Application Name=${Event.applicationName}|Source Type=${Event.sourceInfo.eventSourceType}|User Type=${Event.struct.user.userType}|usrName=${Event.struct.user.user}|User Group=${Event.struct.userGroup}|Authenticated=${Event.struct.user.authenticated}|App User=${Event.struct.applicationUser}|src=${Event.sourceInfo.sourceIp}|Application=${Event.struct.application.application}|OS User=${Event.struct.osUser.osUser}|Host=${Event.struct.host.host}|Service Type=${Event.struct.serviceType}|dst=${Event.destInfo.serverIp}|Event Type=${Event.struct.eventType}|Operation=${Event.struct.operations.name}|Operation type=${Event.struct.operations.operationType}|Object name=${Event.struct.operations.objects.name}|Object type=${Event.struct.operations.objectType}|Subject=${Event.struct.operations.subjects.name}|Database=${Event.struct.databases.databaseName}|Schema=${Event.struct.databases.schemaName}|Table Group=${Event.struct.tableGroups.displayName}|Sensitive=${Event.struct.tableGroups.sensitive}|Privileged=${Event.struct.operations.privileged}|Stored Proc=${Event.struct.operations.storedProcedure}|Completed Successfully=${Event.struct.complete.completeSuccessful}|Parsed Query=${Event.struct.query.parsedQuery}|Bind Vaiables=${Event.struct.rawData.bindVariables}|Error=${Event.struct.complete.errorValue}|Response Size=${Event.struct.complete.responseSize}|Response Time=${Event.struct.complete.responseTime}|Affected Rows=${Event.struct.query.affectedRows}| devTimeFormat=[see note]|devTime=${Event.createTime}
모든 이벤트 (V6.2 및 V7.x - V13 Release Enterprise Edition)
DeviceType=ImpervaSecuresphere Event|et=$!{Event.eventType}|dc=Securesphere System Event|sp=$!{Event.sourceInfo.sourcePort}|s=$!{Event.sourceInfo.sourceIp}|d=$!{Event.destInfo.serverIp}|dp=$!{Event.destInfo.serverPort}|u=$!{Event.username}|t=$!{Event.createTime}|sev=$!{Event.severity}|m=$!{Event.message}
참고: SecureSphere 어플라이언스에서 시간 형식을 구성할 수 있으므로 devTimeFormat 매개변수에는 값이 포함되지 않습니다. SecureSphere 어플라이언스의 시간 형식을 검토하고 적절한 시간 형식을 지정하십시오.

프로시저

  1. 관리 권한을 사용하여 SecureSphere에 로그인하십시오.
  2. 정책 탭을 클릭하십시오.
  3. 조치 세트 탭을 클릭하십시오.
  4. SecureSphere 디바이스가 생성하는 각 경보에 대한 이벤트를 생성하십시오.
    1. 경보에 대한 새 조치 세트를 작성하려면 새로 작성 을 클릭하십시오.
    2. 새 조치 세트의 이름을 입력하십시오.
    3. 조치를 선택한 조치 목록으로 이동하십시오.
    4. 시스템 로그 조치 그룹을 펼치십시오.
    5. 조치 이름 필드에 경보 조치의 이름을 입력하십시오.
    6. 이벤트 유형에 적용 목록에서 모든 이벤트 유형을 선택하십시오.
    7. Syslog 호스트 필드에 이벤트를 전송할 QRadar 어플라이언스의 IP 주소를 입력하십시오.
    8. Syslog 로그 레벨 목록에서 INFO를 선택하십시오.
    9. 메시지 필드에서 이벤트 유형에 대한 메시지 문자열을 정의하십시오.
    10. 기능 필드에 syslog를 입력하십시오.
    11. 모든 이벤트에서 실행 선택란을 선택하십시오.
    12. 저장을 클릭하십시오.
  5. syslog 이벤트를 트리거하려면 각 시스템 이벤트 정책을 경보 조치와 연관시키십시오.
    1. 탐색 메뉴에서 정책 > 시스템 이벤트를 클릭하십시오.
    2. 경보 조치에 사용할 시스템 이벤트 정책을 선택하거나 작성하십시오.
    3. 후속 조치 탭을 클릭하십시오.
    4. 후속 조치 목록에서 새 조치를 선택하고 매개변수를 구성하십시오.
      팁: 설정된 연결을 차단됨, 인바운드 또는 아웃바운드로 구성하십시오. 적용 가능한 서비스 포트는 항상 허용하십시오.
    5. 저장을 클릭하십시오.