Collecter les journaux Imperva Attack Analytics
Ce document explique comment ingérer des journaux Imperva Attack Analytics dans Google Security Operations à l'aide d'Amazon S3. Imperva Attack Analytics exploite le machine learning et l'intelligence artificielle pour fournir des fonctionnalités avancées de détection et d'analyse des menaces. Il surveille le trafic réseau, les journaux d'application et le comportement des utilisateurs pour détecter les anomalies et les activités suspectes, en corrélant les données provenant de plusieurs sources afin de fournir des insights de sécurité complets. Cette intégration vous permet d'envoyer ces journaux à Google SecOps pour analyse et surveillance.
Avant de commencer
Assurez-vous de remplir les conditions suivantes :
- Une instance Google SecOps
- Un accès privilégié à AWS
- Un accès privilégié à la console Imperva
Collecter les prérequis d'Imperva Attack Analytics (identifiants d'API)
- Connectez-vous à la console Imperva sur
my.imperva.com. - Accédez à Account > Account Management (Compte > Gestion du compte).
- Dans la barre latérale, cliquez sur SIEM Logs > Log Configuration (Journaux SIEM > Configuration des journaux).
- Cliquez sur Add connection (Ajouter une connexion).
- Sélectionnez Amazon S3 comme méthode de livraison.
- Configurez la connexion pour Amazon S3 :
- Connection name (Nom de la connexion) : saisissez un nom descriptif (par exemple,
Google SecOps Integration). - Access key (Clé d'accès) : votre clé d'accès S3.
- Secret key (Clé secrète) : votre clé secrète S3.
- Path (Chemin d'accès) : chemin d'accès au bucket au format
<bucket-name>/<folder>(par exemple,imperva-attack-analytics-logs/chronicle).
- Connection name (Nom de la connexion) : saisissez un nom descriptif (par exemple,
Configurer le bucket AWS S3 et IAM pour Google SecOps
- Créez un bucket Amazon S3 en suivant ce guide de l'utilisateur : Créer un bucket.
- Enregistrez le nom et la région du bucket pour référence ultérieure (par exemple,
imperva-attack-analytics-logs). - Créez un utilisateur en suivant ce guide de l'utilisateur : Créer un utilisateur IAM.
- Sélectionnez l'utilisateur créé.
- Sélectionnez l'onglet Security credentials (Identifiants de sécurité).
- Cliquez sur Create Access Key (Créer une clé d'accès) dans la section Access Keys (Clés d'accès).
- Sélectionnez Third-party service (Service tiers) comme Use case (Cas d'utilisation).
- Cliquez sur Suivant.
- Facultatif : ajoutez un tag de description.
- Cliquez sur Create access key (Créer une clé d'accès).
- Cliquez sur Download CSV file (Télécharger le fichier CSV) pour enregistrer la clé d'accès et la clé d'accès secrète pour référence ultérieure.
- Cliquez sur OK.
- Sélectionnez l'onglet Permissions (Autorisations).
- Cliquez sur Add permissions (Ajouter des autorisations) dans la section Permissions policies (Règles d'autorisation).
- Sélectionnez Add permissions (Ajouter des autorisations).
- Sélectionnez Attach policies directly (Associer des règles directement).
- Recherchez la règle AmazonS3FullAccess.
- Sélectionnez la règle.
- Cliquez sur Suivant.
- Cliquez sur Add permissions (Ajouter des autorisations).
Configurer la règle et le rôle IAM pour les importations S3
- Dans la console AWS, accédez à IAM > Policies.
- Cliquez sur Create policy > JSON tab (Créer une règle > Onglet JSON).
Saisissez la règle suivante :
{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowPutObjects", "Effect": "Allow", "Action": "s3:PutObject", "Resource": "arn:aws:s3:::imperva-attack-analytics-logs/*" }, { "Sid": "AllowGetObjects", "Effect": "Allow", "Action": "s3:GetObject", "Resource": "arn:aws:s3:::imperva-attack-analytics-logs/*" }, { "Sid": "AllowListBucket", "Effect": "Allow", "Action": "s3:ListBucket", "Resource": "arn:aws:s3:::imperva-attack-analytics-logs" } ] }- Remplacez
imperva-attack-analytics-logssi vous avez saisi un autre nom de bucket.
- Remplacez
Cliquez sur Suivant > Créer une règle.
Accédez à IAM > Rôles > Créer un rôle > Service AWS > Lambda.
Associez la règle nouvellement créée.
Nommez le rôle
imperva-attack-analytics-s3-role, puis cliquez sur Créer un rôle.
Configurer la connexion S3 d'Imperva Attack Analytics
- Revenez à la configuration des journaux SIEM de la console Imperva.
- Mettez à jour la connexion Amazon S3 avec les identifiants AWS :
- Access key (Clé d'accès) : clé d'accès de l'utilisateur ayant accès au bucket S3.
- Secret key (Clé secrète) : clé secrète de l'utilisateur ayant accès au bucket S3.
- Chemin d'accès : saisissez le chemin d'accès au format
imperva-attack-analytics-logs/chronicle.
- Cliquez sur Test connection (Tester la connexion) pour vérifier la connectivité.
- Assurez-vous que l'état de la connexion indique Available (Disponible).
Configurer l'exportation des journaux Attack Analytics
- Dans le tableau des connexions, développez votre connexion Amazon S3.
- Cliquez sur Add log type (Ajouter un type de journal).
- Fournissez les informations de configuration suivantes :
- Configuration name (Nom de la configuration) : saisissez un nom descriptif (par exemple,
Attack Analytics Logs to Google SecOps). - Select service (Sélectionner un service) : choisissez Attack Analytics.
- Select log types (Sélectionner des types de journaux) : sélectionnez les types de journaux Attack Analytics que vous souhaitez exporter.
- Format : CEF (Common Event Format pour les journaux Attack Analytics).
- State (État) : définissez la valeur sur Enabled (Activé).
- Configuration name (Nom de la configuration) : saisissez un nom descriptif (par exemple,
- Cliquez sur Add log type (Ajouter un type de journal) pour enregistrer la configuration.
Facultatif : Créer un utilisateur et des clés IAM en lecture seule pour Google SecOps
- Accédez à AWS Console > IAM > Users (Console AWS > IAM > Utilisateurs).
- Cliquez sur Add users (Ajouter des utilisateurs).
- Fournissez les informations de configuration suivantes :
- User (Utilisateur) : saisissez
secops-reader. - Access type (Type d'accès) : sélectionnez Access key – Programmatic access (Clé d'accès – Accès programmatique).
- User (Utilisateur) : saisissez
- Cliquez sur Créer un utilisateur.
- Associez une règle de lecture minimale (personnalisée) : Users > secops-reader > Permissions > Add permissions > Attach policies directly > Create policy (Utilisateurs > secops-reader > Autorisations > Ajouter des autorisations > Associer des règles directement > Créer une règle).
Dans l'éditeur JSON, saisissez la règle suivante :
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": ["s3:GetObject"], "Resource": "arn:aws:s3:::imperva-attack-analytics-logs/*" }, { "Effect": "Allow", "Action": ["s3:ListBucket"], "Resource": "arn:aws:s3:::imperva-attack-analytics-logs" } ] }Définissez le nom sur
secops-reader-policy.Accédez à Créer une règle > Rechercher/Sélectionner > Suivant > Ajouter des autorisations.
Accédez à Identifiants de sécurité > Clés d’accès > Créer une clé d’accès.
Téléchargez le CSV (ces valeurs sont saisies dans le flux).
Configurer un flux dans Google SecOps pour ingérer les journaux Imperva Attack Analytics
- Accédez à Paramètres SIEM > Flux.
- Cliquez sur + Ajouter un flux.
- Dans le champ Feed name (Nom du flux), saisissez un nom pour le flux (par exemple,
Imperva Attack Analytics logs). - Sélectionnez Amazon S3 V2 comme Source type (Type de source).
- Sélectionnez Imperva Attack Analytics comme Log type (Type de journal).
- Cliquez sur Suivant.
- Spécifiez les valeurs des paramètres d'entrée suivants :
- URI S3:
s3://imperva-attack-analytics-logs/chronicle/ - Source deletion options (Options de suppression de la source) : sélectionnez l'option de suppression de votre choix.
- Maximum File Age (Âge maximal des fichiers) : incluez les fichiers modifiés au cours des derniers jours. La valeur par défaut est de 180 jours.
- Access Key ID (ID de clé d'accès) : clé d'accès de l'utilisateur ayant accès au bucket S3.
- Secret Access Key (Clé d'accès secrète) : clé secrète de l'utilisateur ayant accès au bucket S3.
- Asset namespace (Espace de noms de l'élément) : l'espace de noms de l'élément.
- Ingestion labels (Libellés d'ingestion) : libellé appliqué aux événements de ce flux.
- URI S3:
- Cliquez sur Suivant.
- Vérifiez la configuration de votre nouveau flux dans l'écran Finalize (Finaliser), puis cliquez sur Envoyer.
Journal des modifications
Consulter le journal des modifications de ce parser
Vous avez encore besoin d'aide ? Obtenez des réponses auprès des membres de la communauté et des professionnels Google SecOps.