Imperva Incapsula
O DSM IBM QRadar para Imperva Incapsula coleta logs de um serviço Imperva Incapsula.
A tabela a seguir descreve as especificações para o Imperva Incapsula DSM:
| Especificação | Valor |
|---|---|
| Fabricante | Imperva |
| Nome do DSM | Imperva Incapsula |
| Nome do arquivo RPM | DSM-ImpervaIncapsula-QRadar_version-build_number.noarch.rpm |
| Versões Suportadas | N/D |
| Protocolo | Syslog |
| Formato de evento | LEEF |
| Tipos de eventos registrados | Os eventos de acesso e alertas de segurança |
| Descobertos automaticamente? | Sim |
| Inclui identidade? | Não |
| Inclui propriedades customizadas? | Não |
| Informações adicionais | Website do Imperva Incapsula (https://www.incapsula.com/) |
Para integrar o Imperva Incapsula ao QRadar, conclua as etapas a seguir:
- Se as atualizações automáticas não estiverem ativadas, baixe e instale a versão mais recente dos seguintes RPMs do IBM® em seu QRadar
Console:
- RPM DSMCommon
- Imperva Incapsula DSM RPM
- Configure o utilitário de download de Log para coletar logs e, em seguida, encaminhar os logs para o QRadar
- Se o QRadar não detectar automaticamente a origem de log, inclua uma origem de log Imperva Incapsula no QRadar Console. A tabela a seguir descreve os parâmetros que requerem valores específicos para coletar eventos do Imperva Incapsula:
Tabela 2. Parâmetros de origem de log do Imperva Incapsula Parâmetro Valor Tipo de origem de log Imperva Incapsula Configuração de protocolo Syslog - Verifique se o QRadar está configurado corretamenteImportante: Devido a questões de formatação, cole o formato de mensagem em um editor de texto e, em seguida, remova qualquer retorno de carro ou caracteres de alimentação de linha.A tabela a seguir mostra uma mensagem de evento normalizado de amostra do Imperva Incapsula:
Tabela 3. Imperva Incapsula Mensagem de amostra Nome do evento Categoria de baixo Nível Mensagem de log de amostra REQ_PASSED Informações LEEF:1.0|Incapsula|SIEMintegration|1.0|Normal|fileId=fidsourceServiceName=ssnamesiteid=siteidsuid=suidrequestClientApplication=reqcliappcs2=truecs2Label=Javascript Supportcs3=truecs3Label=COSupportsrc=<Source_IP_address>cs1=NAcs1Label=CapSupportcs5Label=clappsigdproc=Browsercs6=InternetExplorercs6Label=clappcalCountryOrRegion=[XX]cs7=xx.xxcs7Label=latitudecs8=xx.xxcs8Label=longitudeCustomer=customerstart=startrequestMethod=GETcn1=200proto=HTTPcat=REQ_PASSED