Configurando uma ação de evento do sistema para o Imperva SecureSphere

Configure seu dispositivo Imperva SecureSphere para encaminhar eventos de política do sistema syslog para QRadar.

Sobre esta tarefa

Use a lista a seguir para definir uma sequência de mensagem no campo Mensagem para cada tipo de evento que você deseja encaminhar:
Dica: As quebras de linha em exemplos de código podem fazer com que as configurações falhem. Para cada alerta, copie os blocos de código em um editor de texto, remova eventuais quebras de linha e cole como uma linha única na coluna Formato Customizado .
Eventos do sistema (V9.5 e V10 a V13)
LEEF:1.0|Imperva|SecureSphere|${SecureSphereVersion}|${Event.eventType}|Event ID=${Event.dn}|devTimeFormat=[see note]|devTime=${Event.createTime}|Event Type=${Event.eventType}|Message=${Event.message}|Severity=${Event.severity.displayName}|usrName=${Event.username}|SecureSphere Version=${SecureSphereVersion}
Registros de auditoria de banco de dados (V9.5 e V10 a V13)
LEEF:1.0|Imperva|SecureSphere|${SecureSphereVersion}|${Event.struct.eventType}|Server Group=${Event.serverGroup}|Service Name=${Event.serviceName}|Application Name=${Event.applicationName}|Source Type=${Event.sourceInfo.eventSourceType}|User Type=${Event.struct.user.userType}|usrName=${Event.struct.user.user}|User Group=${Event.struct.userGroup}|Authenticated=${Event.struct.user.authenticated}|App User=${Event.struct.applicationUser}|src=${Event.sourceInfo.sourceIp}|Application=${Event.struct.application.application}|OS User=${Event.struct.osUser.osUser}|Host=${Event.struct.host.host}|Service Type=${Event.struct.serviceType}|dst=${Event.destInfo.serverIp}|Event Type=${Event.struct.eventType}|Operation=${Event.struct.operations.name}|Operation type=${Event.struct.operations.operationType}|Object name=${Event.struct.operations.objects.name}|Object type=${Event.struct.operations.objectType}|Subject=${Event.struct.operations.subjects.name}|Database=${Event.struct.databases.databaseName}|Schema=${Event.struct.databases.schemaName}|Table Group=${Event.struct.tableGroups.displayName}|Sensitive=${Event.struct.tableGroups.sensitive}|Privileged=${Event.struct.operations.privileged}|Stored Proc=${Event.struct.operations.storedProcedure}|Completed Successfully=${Event.struct.complete.completeSuccessful}|Parsed Query=${Event.struct.query.parsedQuery}|Bind Vaiables=${Event.struct.rawData.bindVariables}|Error=${Event.struct.complete.errorValue}|Response Size=${Event.struct.complete.responseSize}|Response Time=${Event.struct.complete.responseTime}|Affected Rows=${Event.struct.query.affectedRows}| devTimeFormat=[see note]|devTime=${Event.createTime}
Todos os eventos (V6.2 e V7.x a V13 Release Enterprise Edition)
DeviceType=ImpervaSecuresphere Event|et=$!{Event.eventType}|dc=Securesphere System Event|sp=$!{Event.sourceInfo.sourcePort}|s=$!{Event.sourceInfo.sourceIp}|d=$!{Event.destInfo.serverIp}|dp=$!{Event.destInfo.serverPort}|u=$!{Event.username}|t=$!{Event.createTime}|sev=$!{Event.severity}|m=$!{Event.message}
Nota: o parâmetro devTimeFormat não inclui um valor porque é possível configurar o formato de hora no dispositivo SecureSphere . Revise o formato de hora de seu dispositivo SecureSphere e especifique o formato de hora apropriado.

Procedimento

  1. Efetue login no SecureSphere usando privilégios administrativos.
  2. Clique na guia Políticas .
  3. Clique na guia Seções de Ação .
  4. Gere eventos para cada alerta que o dispositivo SecureSphere gera:
    1. Clique em Novo para criar uma nova ação definida para um alerta.
    2. Digite um nome para o novo conjunto de ações.
    3. Move a ação para a lista Ações Selecionadas .
    4. Expandir o grupo de ação Log do Sistema .
    5. No campo Nome da Ação , digite um nome para a sua ação de alerta.
    6. A partir da lista Aplicar no tipo de evento , selecione Qualquer tipo de evento.
    7. No campo Host do syslog , digite o endereço IP do dispositivo QRadar para o qual você deseja enviar eventos.
    8. Na lista nível de log do Syslog , selecione INFO.
    9. No campo Mensagem , defina uma string de mensagem para o seu tipo de evento.
    10. No campo Facility , digite syslog.
    11. Selecione a caixa de seleção Executar em Todo Evento .
    12. Clique em Salvar.
  5. Para acionar eventos syslog, associe cada uma das políticas de evento do sistema a uma ação de alerta:
    1. A partir do menu de navegação, clique em Políticas > Eventos do Sistema.
    2. Selecione ou crie a política de evento do sistema que você deseja usar para a ação de alerta.
    3. Clique na guia Ação Seguida .
    4. A partir da lista Ação Seguida , selecione a sua nova ação e configure os parâmetros.
      Dica: Configure conexões estabelecidas como bloqueadas, entrada ou saída. Sempre permita portas de serviço aplicáveis.
    5. Clique em Salvar.