Configurando o Imperva Incapsula para se comunicar com o QRadar
Para coletar eventos do Imperva Incapsula, um script Python é necessário.
O script, arquivos de configuração e instruções podem ser obtidos no website do GitHub (https://github.com/imperva/incapsula/logs-downloader).
Procedimento
- Instale as dependências de script usando um gerenciador de pacote como apt-get ou pip. As dependências de script devem ser instaladas em um servidor intermediário que não seja o QRadar. As seguintes dependências podem requerer módulos adicionais,
dependendo de seu sistema operacional:
- M2Crypto
- Loggerglue
- crypto.cipher
- Para coletar eventos de log, execute o script.
- Crie um novo diretório local ou use o diretório padrão para armazenar o arquivo de configuração do script. O arquivo Settings.Config é armazenado neste diretório local. O diretório padrão é /etc/incapsula/logs/config. Para obter o arquivo Settings.Config , acesse o website GitHub (https://github.com/imperva/incapsula-logs-downloader).
- Configure os valores de parâmetros para o arquivo de configuração Settings.Config .
Tabela 1. Valores de parâmetros para o arquivo de configuração Settings.Config Parâmetro Valor APIID O ID da API. APIKEY Sua chave de API. SAVE_LOCALLY Um valor de Sim ou Não que instrui o Incapsula a manter ou não os arquivos de log após eles serem processados. Quando configurado para Não, os arquivos são excluídos. O padrão é YES.
PROCESS_DIR O diretório em que o Incapsula salva automaticamente os logs após extraí-los.
O padrão é /tmp/processed/
Baseurl A URL de seu repositório de logs na nuvem do Incapsula. Essa URL é exibida na janela Configurações do console de administração do Incapsula como o campo URL do servidor de log.
USEPROXY Especifique YES para usar um proxy para fazer download dos arquivos. O padrão é NO.
PROXYSERVER Se você optar por utilizar um servidor proxy, ao digitar a URL do proxy, use o formato <https://1.1.1.1:8080>.
SYSLOG_ENABLE Digite YES.
Um valor de Sim ou Não que instrui o Incapsula sobre o envio dos arquivos usando syslog.
O padrão é YES.
SYSLOG_ADDRESS O endereço IP para QRadar SYSLOG_PORT 514 USE_CUSTOM_CA_FILE No caso de o certificado do serviço não estar no pacote configurável, o padrão será NÃO.
CUSTOM_CA_FILE O caminho de arquivo para o arquivo de certificado customizado.
- Execute o comando a seguir para iniciar o script LogsDownloader e recuperar logs:
python LogsDownloader.py -c <path_to_config_folder> -l <path_to_system_logs_folder> -v <system_logs_level>Os parâmetros -c, -l e -v são opcionais. Se os valores de parâmetros não são especificados, a tabela a seguir descreve os valores padrão que são usados:
Tabela 2. Os valores de parâmetro LogsDownloader.py Parâmetro Valor <path_to_config_folder> O padrão é /etc/incapsula/logs/config
<path_to_system_logs_folder> <path_to_system_logs_folder> é a pasta onde o arquivo log de saída do script LogsDownloader.py é armazenado. Esse parâmetro não se refere aos seus logs do Incapsula.
O padrão é /var/log/incapsula/logsDownloader/
<system_logs_level> O nível de criação de log para o log de saída de script. Os valores suportados são informações, depuração e erro.
O valor padrão é info.
Observação:- Se o parâmetro SAVE_LOCALLY estiver configurado como YES, os arquivos de log transferidos por download poderão ser localizados no diretório PROCESS_DIR.
- Depois que os arquivos são baixados, o script salva o nome do último arquivo que ele coleta como LastKnownDownloadedFileId.txt no diretório <path_to_config_folder>. Se você deseja coletar todos os logs de histórico, exclua esse arquivo.
- Para obter mais informações sobre a configuração de um servidor intermediário, consulte o tópico do Imperva Incapsula Proteção Web - Integração de Logs (https://docs.imperva.com/bundle/cloud-application-security/page/settings/log-integration.htm).