Imperva Incapsula

O DSM IBM QRadar para Imperva Incapsula coleta logs de um serviço Imperva Incapsula.

A tabela a seguir descreve as especificações para o Imperva Incapsula DSM:
Tabela 1. Especificações do Imperva Incapsula DSM
Especificação Valor
Fabricante Imperva
Nome do DSM Imperva Incapsula
Nome do arquivo RPM DSM-ImpervaIncapsula-QRadar_version-build_number.noarch.rpm
Versões Suportadas N/D
Protocolo Syslog
Formato de evento LEEF
Tipos de eventos registrados Os eventos de acesso e alertas de segurança
Descobertos automaticamente? Sim
Inclui identidade? Não
Inclui propriedades customizadas? Não
Informações adicionais Website do Imperva Incapsula (https://www.incapsula.com/)
Para integrar o Imperva Incapsula ao QRadar, conclua as etapas a seguir:
  1. Se as atualizações automáticas não estiverem ativadas, baixe e instale a versão mais recente dos seguintes RPMs do IBM® em seu QRadar Console:
    • RPM DSMCommon
    • Imperva Incapsula DSM RPM
  2. Configure o utilitário de download de Log para coletar logs e, em seguida, encaminhar os logs para o QRadar
  3. Se o QRadar não detectar automaticamente a origem de log, inclua uma origem de log Imperva Incapsula no QRadar Console. A tabela a seguir descreve os parâmetros que requerem valores específicos para coletar eventos do Imperva Incapsula:
    Tabela 2. Parâmetros de origem de log do Imperva Incapsula
    Parâmetro Valor
    Tipo de origem de log Imperva Incapsula
    Configuração de protocolo Syslog
  4. Verifique se o QRadar está configurado corretamente
    Importante: Devido a questões de formatação, cole o formato de mensagem em um editor de texto e, em seguida, remova qualquer retorno de carro ou caracteres de alimentação de linha.
    A tabela a seguir mostra uma mensagem de evento normalizado de amostra do Imperva Incapsula:
    Tabela 3. Imperva Incapsula Mensagem de amostra
    Nome do evento Categoria de baixo Nível Mensagem de log de amostra
    REQ_PASSED Informações
    LEEF:1.0|Incapsula|SIEMintegration|1.0|Normal|fileId=fidsourceServiceName=ssnamesiteid=siteidsuid=suidrequestClientApplication=reqcliappcs2=truecs2Label=Javascript Supportcs3=truecs3Label=COSupportsrc=<Source_IP_address>cs1=NAcs1Label=CapSupportcs5Label=clappsigdproc=Browsercs6=InternetExplorercs6Label=clappcalCountryOrRegion=[XX]cs7=xx.xxcs7Label=latitudecs8=xx.xxcs8Label=longitudeCustomer=customerstart=startrequestMethod=GETcn1=200proto=HTTPcat=REQ_PASSED