Configurando o Imperva Incapsula para se comunicar com o QRadar

Para coletar eventos do Imperva Incapsula, um script Python é necessário.

O script, arquivos de configuração e instruções podem ser obtidos no website do GitHub (https://github.com/imperva/incapsula/logs-downloader).

Procedimento

  1. Instale as dependências de script usando um gerenciador de pacote como apt-get ou pip. As dependências de script devem ser instaladas em um servidor intermediário que não seja o QRadar. As seguintes dependências podem requerer módulos adicionais, dependendo de seu sistema operacional:
    • M2Crypto
    • Loggerglue
    • crypto.cipher
  2. Para coletar eventos de log, execute o script.
    1. Crie um novo diretório local ou use o diretório padrão para armazenar o arquivo de configuração do script. O arquivo Settings.Config é armazenado neste diretório local. O diretório padrão é /etc/incapsula/logs/config. Para obter o arquivo Settings.Config , acesse o website GitHub (https://github.com/imperva/incapsula-logs-downloader).
    2. Configure os valores de parâmetros para o arquivo de configuração Settings.Config .
      Tabela 1. Valores de parâmetros para o arquivo de configuração Settings.Config
      Parâmetro Valor
      APIID O ID da API.
      APIKEY Sua chave de API.
      SAVE_LOCALLY Um valor de Sim ou Não que instrui o Incapsula a manter ou não os arquivos de log após eles serem processados. Quando configurado para Não, os arquivos são excluídos.

      O padrão é YES.

      PROCESS_DIR

      O diretório em que o Incapsula salva automaticamente os logs após extraí-los.

      O padrão é /tmp/processed/

      Baseurl

      A URL de seu repositório de logs na nuvem do Incapsula. Essa URL é exibida na janela Configurações do console de administração do Incapsula como o campo URL do servidor de log.

      USEPROXY Especifique YES para usar um proxy para fazer download dos arquivos.

      O padrão é NO.

      PROXYSERVER

      Se você optar por utilizar um servidor proxy, ao digitar a URL do proxy, use o formato <https://1.1.1.1:8080>.

      SYSLOG_ENABLE

      Digite YES.

      Um valor de Sim ou Não que instrui o Incapsula sobre o envio dos arquivos usando syslog.

      O padrão é YES.

      SYSLOG_ADDRESS O endereço IP para QRadar
      SYSLOG_PORT 514
      USE_CUSTOM_CA_FILE

      No caso de o certificado do serviço não estar no pacote configurável, o padrão será NÃO.

      CUSTOM_CA_FILE O caminho de arquivo para o arquivo de certificado customizado.
  3. Execute o comando a seguir para iniciar o script LogsDownloader e recuperar logs:
    python LogsDownloader.py -c <path_to_config_folder> -l <path_to_system_logs_folder> -v <system_logs_level>

    Os parâmetros -c, -l e -v são opcionais. Se os valores de parâmetros não são especificados, a tabela a seguir descreve os valores padrão que são usados:

    Tabela 2. Os valores de parâmetro LogsDownloader.py
    Parâmetro Valor
    <path_to_config_folder> O padrão é

    /etc/incapsula/logs/config

    <path_to_system_logs_folder>

    <path_to_system_logs_folder> é a pasta onde o arquivo log de saída do script LogsDownloader.py é armazenado. Esse parâmetro não se refere aos seus logs do Incapsula.

    O padrão é /var/log/incapsula/logsDownloader/

    <system_logs_level>

    O nível de criação de log para o log de saída de script. Os valores suportados são informações, depuração e erro.

    O valor padrão é info.

    Observação:
    • Se o parâmetro SAVE_LOCALLY estiver configurado como YES, os arquivos de log transferidos por download poderão ser localizados no diretório PROCESS_DIR.
    • Depois que os arquivos são baixados, o script salva o nome do último arquivo que ele coleta como LastKnownDownloadedFileId.txt no diretório <path_to_config_folder>. Se você deseja coletar todos os logs de histórico, exclua esse arquivo.
    • Para obter mais informações sobre a configuração de um servidor intermediário, consulte o tópico do Imperva Incapsula Proteção Web - Integração de Logs (https://docs.imperva.com/bundle/cloud-application-security/page/settings/log-integration.htm).