Configurando uma ação de alerta para o Imperva SecureSphere

Configure seu dispositivo Imperva SecureSphere para encaminhar eventos syslog para alertas de política de firewall para QRadar.

Sobre esta tarefa

Use a lista a seguir para definir uma sequência de mensagem no campo Mensagem para cada tipo de evento que você deseja encaminhar:
Dica: Devido a questões de formatação, cole o formato de mensagem em um editor de texto e, em seguida, remova qualquer retorno de carro ou caracteres de alimentação de linha. Cole como uma única linha na coluna Formato Customizado.
Alertas do banco de dados (V9.5 e V10 a V13)
LEEF:1.0|Imperva|SecureSphere|${SecureSphereVersion}|${Alert.alertType} ${Alert.immediateAction}|Alert ID=${Alert.dn}|devTimeFormat=[see note]|devTime=${Alert.createTime}|Alert type=${Alert.alertType}|src=${Alert.sourceIp}|usrName=${Event.struct.user.user}|Application name=${Alert.applicationName}|dst=${Event.destInfo.serverIp}|Alert Description=${Alert.description}|Severity=${Alert.severity}|Immediate Action=${Alert.immediateAction}|SecureSphere Version=${SecureSphereVersion}
Alertas do servidor de arquivos (V9.5 e V10 a V13)
LEEF:1.0|Imperva|SecureSphere|${SecureSphereVersion}|${Alert.alertType} ${Alert.immediateAction}|Alert ID={Alert.dn}|devTimeFormat=[see note]|devTime=${Alert.createTime}|Alert type=${Alert.alertType}|src=${Alert.sourceIp} |usrName=${Event.struct.user.username}|Domain=${Event.struct.user.domain}|Application name=${Alert.applicationName}|dst=${Event.destInfo.serverIp}|Alert Description=${Alert.description}|Severity=${Alert.severity} |Immediate Action=${Alert.immediateAction} |SecureSphere Version=${SecureSphereVersion}
Alertas de firewall do aplicativo da web (V9.5 e V10 a V13)
LEEF:1.0|Imperva|SecureSphere|${SecureSphereVersion}|${Alert.alertType} ${Alert.immediateAction}|Alert ID=${Alert.dn}|devTimeFormat=[see note]|devTime=${Alert.createTime}|Alert type=${Alert.alertType}|src=${Alert.sourceIp}|srcPort=$!{Event.sourceInfo.sourcePort}|usrName=${Alert.username}|Application name=${Alert.applicationName}|dst=${Event.destInfo.serverIp}|dstPort=$!{Event.destInfo.serverPort}|Service name=${Alert.serviceName}|Event Description=${Alert.description}|Severity=${Alert.severity}|Simulation Mode=${Alert.simulationMode}|Immediate Action=${Alert.immediateAction}
Todos os alertas (V6.2 e V7 a V13 Release Enterprise Edition)
DeviceType=ImpervaSecuresphere Alert|an=$!{Alert.alertMetadata.alertName}|at=SecuresphereAlert|sp=$!{Event.sourceInfo.sourcePort}|s=$!{Event.sourceInfo.sourceIp}|d=$!{Event.destInfo.serverIp}|dp=$!{Event.destInfo.serverPort}|u=$!{Alert.username}|g=$!{Alert.serverGroupName}|ad=$!{Alert.description}
Dica: o parâmetro devTimeFormat não inclui um valor porque é possível configurar o formato de hora no dispositivo SecureSphere . Revise o formato de hora de seu dispositivo SecureSphere e especifique o formato de hora apropriado.

Procedimento

  1. Efetue login no SecureSphere usando privilégios administrativos.
  2. Clique na guia Políticas .
  3. Clique na guia Seções de Ação .
  4. Gere eventos para cada alerta que o dispositivo SecureSphere gera:
    1. Clique em Novo para criar uma nova ação definida para um alerta.
    2. Move a ação para a lista Ações Selecionadas .
    3. Expandir o grupo de ação Log do Sistema .
    4. No campo Nome da Ação , digite um nome para a sua ação de alerta.
    5. A partir da lista Aplicar no tipo de evento , selecione Qualquer tipo de evento.
    6. No campo Host do syslog , digite o endereço IP do dispositivo QRadar para o qual você deseja enviar eventos.
    7. Na lista nível de log do Syslog , selecione INFO.
    8. No campo Mensagem , defina uma string de mensagem para o seu tipo de evento.
    9. No campo Facility , digite syslog.
    10. Selecione a caixa de seleção Executar em Todo Evento .
    11. Clique em Salvar.
  5. Para acionar eventos syslog, associe cada uma das políticas de firewall a uma ação de alerta:
    1. A partir do menu de navegação, clique em Políticas> Segurança> Política de Firewall.
    2. Selecione a política que você deseja usar para a ação de alerta.
    3. Clique na guia Política .
    4. A partir da lista Ação Seguida , selecione a sua nova ação e configure os parâmetros.
      Dica: Configure conexões estabelecidas como bloqueadas, entrada ou saída. Sempre permita portas de serviço aplicáveis.
    5. Assegure-se de que a política esteja configurada como ativada e seja aplicada aos grupos de servidores apropriados.
    6. Clique em Salvar.