Configuración de una acción de alerta para Imperva SecureSphere
Configure el dispositivo Imperva SecureSphere para reenviar eventos syslog para alertas de políticas de firewall a JSA.
Use la lista siguiente para definir una cadena de mensaje en el campo Mensaje para cada tipo de evento que desee reenviar:
Debido a problemas de formato, pegue el formato del mensaje en un editor de texto y, a continuación, elimine los caracteres de retorno de carro o de avance de línea. Pegue como una sola línea en la columna Formato personalizado .
Alertas de base de datos (v9.5 y v10 a v13)--
LEEF:1.0|Imperva|SecureSphere|${SecureSphereVersion}| ${Alert.alertType}${Alert.immediateAction}|Alert ID=${Alert.dn} |devTimeFormat=[see note]|devTime=${Alert.createTime} |Alert type=${Alert.alertType}|src=${Alert.sourceIp}|usrName=$ {Event.struct.user.user}|Application name=${Alert.applicationName} |dst=${Event.destInfo.serverIp}|Alert Description=${Alert.description} |Severity=${Alert.severity}|Immediate Action=${Alert.immediateAction} |SecureSphere Version=${SecureSphereVersion}
Alertas de servidor de archivos (v9.5 y v10 a v13)--
LEEF:1.0|Imperva|SecureSphere|${SecureSphereVersion}| ${Alert.alertType} ${Alert.immediateAction}|Alert ID={Alert.dn} |devTimeFormat=[see note] |devTime=${Alert.createTime} |Alert type=${Alert.alertType}|src=${Alert.sourceIp} |usrName= ${Event.struct.user.username}|Domain=${Event.struct.user.domain} |Application name=${Alert.applicationName}|dst=${Event.destInfo.serverIp} |Alert Description=${Alert.description}|Severity=${Alert.severity} |Immediate Action=${Alert.immediateAction} |SecureSphere Version=${SecureSphereVersion}
Alertas de firewall de aplicaciones web (v9.5 y v10 a v13)--
LEEF:1.0|Imperva|SecureSphere|${SecureSphereVersion}| ${Alert.alertType} ${Alert.immediateAction}|Alert ID=${Alert.dn} |devTimeFormat=[see note]|devTime=${Alert.createTime} |Alert type=${Alert.alertType}|src=${Alert.sourceIp} |srcPort=$!{Event.sourceInfo.sourcePort}|usrName=${Alert.username} |Application name=${Alert.applicationName}|dst=${Event.destInfo.serverIp} |dstPort=$!{Event.destInfo.serverPort}|Service name=${Alert.serviceName} |Event Description=${Alert.description}|Severity=${Alert.severity} |Simulation Mode=${Alert.simulationMode}|Immediate Action=${Alert.immediateAction}
Todas las alertas (v6.2 y v7 a v13 Release Enterprise Edition)--
DeviceType=ImpervaSecuresphere Alert|an=$! {Alert.alertMetadata.alertName}|at=SecuresphereAlert|sp=$!{Event.sourceInfo.sourcePort}|s=$! {Event.sourceInfo.sourceIp}|d=$!{Event.destInfo.serverIp}|dp=$!{Event.destInfo.serverPort}| u=$!{Alert.username}|g=$!{Alert.serverGroupName}|ad=$!{Alert.description}
El parámetro devTimeFormat no incluye un valor porque puede configurar el formato de hora en el dispositivo SecureSphere. Revise el formato de hora del dispositivo SecureSphere y especifique el formato de hora adecuado.