Imperva FlexProtect-Logs erfassen

Unterstützt in:

In diesem Dokument wird beschrieben, wie Sie Imperva FlexProtect-Logs mit dem Bindplane-Agent in Google Security Operations aufnehmen.

Der Parser extrahiert Felder aus Imperva FlexProtect-Syslog-Logs im CEF-Format (Common Event Format) mit Schlüssel/Wert-Erweiterungen. Die CEF-Nachricht wird mit „grok“ und/oder „kv“ geparst und die Werte werden dem Unified Data Model (UDM) zugeordnet. Außerdem werden Standardmetadatenwerte für die Ereignisquelle und den Ereignistyp festgelegt. Imperva FlexProtect ermöglicht die flexible Bereitstellung von Imperva-Sicherheitslösungen (SecureSphere, Cloud WAF, Bot Protection) in Hybrid-Cloud-Umgebungen.

Hinweis

Prüfen Sie, ob folgende Voraussetzungen erfüllt sind:

  • Eine Google SecOps-Instanz
  • Ein Windows 2016- oder höher- oder Linux-Host mit systemd
  • Wenn Sie den Agent hinter einem Proxy ausführen, müssen die Firewallports gemäß den Anforderungen des Bindplane-Agents geöffnet sein.
  • Privilegierter Zugriff auf die Imperva FlexProtect-Verwaltungskonsole oder einzelne Produktkonsolen

Authentifizierungsdatei für die Google SecOps-Datenaufnahme abrufen

  1. Melden Sie sich in der Google SecOps-Konsole an.
  2. Rufen Sie die SIEM-Einstellungen > Collection Agents auf.
  3. Laden Sie die Authentifizierungsdatei für die Aufnahme herunter.
  4. Speichern Sie die Datei sicher auf dem System, auf dem der BindPlane-Agent installiert wird.

Google SecOps-Kundennummer abrufen

  1. Melden Sie sich in der Google SecOps-Konsole an.
  2. Rufen Sie die SIEM-Einstellungen > Profile auf.
  3. Kopieren und speichern Sie die Kunden-ID aus dem Bereich Organisationsdetails.

BindPlane-Agent installieren

Installieren Sie den Bindplane-Agent auf Ihrem Windows- oder Linux-Betriebssystem gemäß der folgenden Anleitung.

Fenstereinbau

  1. Öffnen Sie die Eingabeaufforderung oder PowerShell als Administrator.
  2. Führen Sie dazu diesen Befehl aus:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    

Linux-Installation

  1. Öffnen Sie ein Terminal mit Root- oder Sudo-Berechtigungen.
  2. Führen Sie dazu diesen Befehl aus:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    

Zusätzliche Installationsressourcen

Weitere Installationsoptionen finden Sie in der Installationsanleitung für den Bindplane-Agent.

BindPlane-Agent zum Erfassen von Syslog-Daten und Senden an Google SecOps konfigurieren

  1. Konfigurationsdatei aufrufen:

    • Suchen Sie die Datei config.yaml. Normalerweise befindet sie sich unter Linux im Verzeichnis /etc/bindplane-agent/ oder unter Windows im Installationsverzeichnis.
    • Öffnen Sie die Datei mit einem Texteditor (z. B. nano, vi oder Notepad).
  2. Bearbeiten Sie die Datei config.yamlso:

    receivers:
      udplog:
        # Replace the port and IP address as required
        listen_address: "0.0.0.0:514"
    
    exporters:
      chronicle/chronicle_w_labels:
        compression: gzip
        # Adjust the path to the credentials file you downloaded in Step 1
        creds_file_path: '/path/to/ingestion-authentication-file.json'
        # Replace with your actual customer ID from Step 2
        customer_id: <CUSTOMER_ID>
        endpoint: malachiteingestion-pa.googleapis.com
        # Add optional ingestion labels for better organization
        log_type: 'IMPERVA_FLEXPROTECT'
        raw_log_field: body
        ingestion_labels:
    
    service:
      pipelines:
        logs/source0__chronicle_w_labels-0:
          receivers:
            - udplog
          exporters:
            - chronicle/chronicle_w_labels
    
    • Ersetzen Sie den Port und die IP-Adresse nach Bedarf in Ihrer Infrastruktur.
    • Ersetzen Sie <CUSTOMER_ID> durch die tatsächliche Kundennummer.
    • Aktualisieren Sie /path/to/ingestion-authentication-file.json auf den Dateipfad, in dem die Authentifizierungsdatei in Schritt 1 gespeichert wurde.

Bindplane-Agent neu starten, um die Änderungen zu übernehmen

  1. Führen Sie den folgenden Befehl aus, um den Bindplane-Agent unter Linux neu zu starten:

    sudo systemctl restart observiq-otel-collector
    
  2. Um den Bindplane-Agent unter Windows neu zu starten, können Sie entweder die Konsole Dienste verwenden oder den folgenden Befehl eingeben:

    net stop observiq-otel-collector && net start observiq-otel-collector
    

Syslog-Weiterleitung auf Imperva FlexProtect konfigurieren

Für SecureSphere-Komponente (lokal/Cloud)

  1. Melden Sie sich in der Imperva SecureSphere Management Console an.
  2. Rufen Sie Konfiguration > Aktionssets auf.
  3. Klicken Sie auf Hinzufügen, um ein neues Aktionsset zu erstellen.
  4. Klicken Sie auf Aktion hinzufügen und geben Sie die folgenden Konfigurationsdetails an:

    • Name: Geben Sie einen aussagekräftigen Namen ein, z. B. Google SecOps Syslog.
    • Aktionstyp: Wählen Sie Syslog aus.
    • Host: Geben Sie die IP-Adresse des Bindplane-Agents ein.
    • Port: Geben Sie die Portnummer des Bindplane-Agents ein (Standard: 514).
    • Protokoll: Wählen Sie UDP oder TCP aus.
    • Syslog Log Level (Syslog-Protokollebene): Wählen Sie DEBUG aus.
    • Syslog Facility: Wählen Sie LOCAL0 aus.
    • Format: Wählen Sie CEF (Common Event Format) aus.
  5. Speichern Sie die Aktionskonfiguration und wenden Sie sie auf die relevanten Sicherheitsrichtlinien an.

Für die Cloud WAF-/Incapsula-Komponente

  1. Melden Sie sich in der Imperva Cloud Console an.
  2. Rufen Sie Logs > Log Setup auf.
  3. Syslog-Ziel konfigurieren:
    • Host: Geben Sie die IP-Adresse des Bindplane-Agents ein.
    • Port: Geben Sie die Portnummer des Bindplane-Agents ein (Standard: 514).
    • Protokoll: Wählen Sie UDP oder TCP aus.
    • Format: Wählen Sie CEF aus.

UDM-Zuordnungstabelle

Logfeld UDM-Zuordnung Logik
act read_only_udm.security_result.action_details Direkt aus dem Feld act zugeordnet.
App read_only_udm.network.application_protocol Direkt aus dem Feld app zugeordnet.
ccode read_only_udm.principal.location.country_or_region Direkt aus dem Feld ccode zugeordnet.
cicode read_only_udm.principal.location.city Direkt aus dem Feld cicode zugeordnet.
cn1 read_only_udm.network.http.response_code Direkt aus dem Feld cn1 zugeordnet, nachdem es in eine Ganzzahl konvertiert wurde.
cs1 read_only_udm.additional.fields.value.string_value Direkt aus dem Feld cs1 zugeordnet.
cs2 read_only_udm.additional.fields.value.string_value Direkt aus dem Feld cs2 zugeordnet.
cs3 read_only_udm.additional.fields.value.string_value Direkt aus dem Feld cs3 zugeordnet.
cs4 read_only_udm.additional.fields.value.string_value Direkt aus dem Feld cs4 zugeordnet.
cs5 read_only_udm.additional.fields.value.string_value Direkt aus dem Feld cs5 zugeordnet.
cs6 read_only_udm.additional.fields.value.string_value Direkt aus dem Feld cs6 zugeordnet.
cs7 read_only_udm.additional.fields.value.string_value Direkt aus dem Feld cs7 zugeordnet.
cs8 read_only_udm.additional.fields.value.string_value Direkt aus dem Feld cs8 zugeordnet.
cs9 read_only_udm.additional.fields.value.string_value Direkt aus dem Feld cs9 zugeordnet.
cpt read_only_udm.principal.port Direkt aus dem Feld cpt zugeordnet, nachdem es in eine Ganzzahl konvertiert wurde.
Kunde read_only_udm.principal.user.user_display_name Direkt aus dem Feld Customer zugeordnet.
deviceExternalId read_only_udm.about.asset.asset_id Der Wert wird abgeleitet, indem „Incapsula.SIEMintegration:“ mit dem Feld deviceExternalId verkettet wird.
deviceFacility read_only_udm.principal.location.city Direkt aus dem Feld deviceFacility zugeordnet.
dproc read_only_udm.target.process.command_line Direkt aus dem Feld dproc zugeordnet.
Ende read_only_udm.security_result.detection_fields.value Direkt aus dem Feld end zugeordnet.
fileId read_only_udm.network.session_id Direkt aus dem Feld fileId zugeordnet.
filePermission read_only_udm.about.resource.attribute.permissions.name Direkt aus dem Feld filePermission zugeordnet.
in read_only_udm.network.received_bytes Direkt aus dem Feld in zugeordnet.
qstr read_only_udm.security_result.detection_fields.value Direkt aus dem Feld qstr zugeordnet.
Anfrage read_only_udm.target.url Direkt aus dem Feld request zugeordnet.
requestClientApplication read_only_udm.network.http.user_agent Direkt aus dem Feld requestClientApplication zugeordnet.
requestMethod read_only_udm.network.http.method Direkt aus dem Feld requestMethod zugeordnet.
siteid read_only_udm.security_result.detection_fields.value Direkt aus dem Feld siteid zugeordnet.
sip read_only_udm.target.ip Direkt aus dem Feld sip zugeordnet.
sourceServiceName read_only_udm.principal.application Direkt aus dem Feld sourceServiceName zugeordnet.
spt read_only_udm.target.port Direkt aus dem Feld spt zugeordnet, nachdem es in eine Ganzzahl konvertiert wurde.
src read_only_udm.principal.ip Direkt aus dem Feld src zugeordnet.
start read_only_udm.security_result.detection_fields.value Direkt aus dem Feld start zugeordnet.
suid read_only_udm.principal.user.userid Direkt aus dem Feld suid zugeordnet.
ver read_only_udm.network.tls.version Direkt aus dem Feld ver zugeordnet.
read_only_udm.about.asset.asset_id Der Wert wird abgeleitet, indem „Incapsula.SIEMintegration:“ mit dem Feld deviceExternalId verkettet wird.
read_only_udm.additional.fields.key Der Wert wird von der Parserlogik anhand des Labels des Felds bestimmt, z. B.:
 – cs1Label wird „Cap Support“ zugeordnet,
 – cs2Label wird „Javascript Support“ zugeordnet,
 – cs3Label wird „CO Support“ zugeordnet,
 – cs4Label wird „VID“ zugeordnet,
 – cs5Label wird „clappsig“ zugeordnet,
 – cs6Label wird „clapp“ zugeordnet,
 – cs7Label wird „latitude“ zugeordnet,
 – cs8Label wird „longitude“ zugeordnet,
 – cs9Label wird „Rule name“ zugeordnet.
read_only_udm.metadata.event_timestamp.nanos Direkt aus dem Feld collection_time.nanos zugeordnet.
read_only_udm.metadata.event_timestamp.seconds Direkt aus dem Feld collection_time.seconds zugeordnet.
read_only_udm.metadata.event_type Der Wert wird anhand der Felder src und sip bestimmt:
 – Wenn beide vorhanden sind, wird der Wert auf „NETWORK_HTTP“ festgelegt.
: Wenn nur src vorhanden ist, wird der Wert auf „USER_UNCATEGORIZED“ festgelegt.
 – Andernfalls wird der Wert auf „GENERIC_EVENT“ gesetzt.
read_only_udm.metadata.product_event_type Der Wert wird abgeleitet, indem „[“, der numerische Wert aus dem CEF-Headerfeld an Index 4, „] – “ und die Textbeschreibung aus dem CEF-Headerfeld an Index 4 verkettet werden.
read_only_udm.metadata.product_name Der Wert ist statisch auf „SIEMIntegration“ festgelegt.
read_only_udm.metadata.product_version Der Wert ist statisch auf „1“ festgelegt.
read_only_udm.metadata.vendor_name Der Wert ist statisch auf „Incapsula“ festgelegt.
read_only_udm.security_result.detection_fields.key Der Wert wird statisch auf „siteid“, „event_start_time“, „event_end_time“ oder „qstr“ festgelegt, je nachdem, welches Feld verarbeitet wird.
read_only_udm.security_result.severity Der Wert ist statisch auf „LOW“ festgelegt.
read_only_udm.target.port Direkt aus dem Feld spt zugeordnet, nachdem es in eine Ganzzahl konvertiert wurde.
qstr security_results.detection_fields Aus dem Änderungsprotokoll zugeordnet
siteid security_results.detection_fields Aus dem Änderungsprotokoll zugeordnet
device_facility principal.location.city Aus dem Änderungsprotokoll zugeordnet
start security_result.detection_fields.event_start_time Aus dem Änderungsprotokoll zugeordnet
cs8Label additional_cs8.key Aus dem Änderungsprotokoll zugeordnet
cs8 additional_cs8.value.string_value Aus dem Änderungsprotokoll zugeordnet
cs9Label additional_cs9.key Aus dem Änderungsprotokoll zugeordnet
cs9 additional_cs9.value.string_value Aus dem Änderungsprotokoll zugeordnet
end security_result.detection_fields.event_end_time Aus dem Änderungsprotokoll zugeordnet

Änderungsprotokoll

Änderungsprotokoll für diesen Parser ansehen

Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten