Zscaler Nanolog Streaming-Service

IBM QRadar DSM for Zscaler Nanolog Streaming Service (Zscaler NSS) erfasst Syslog-Ereignisse aus Webprotokollen oder Firewallprotokollen.

Führen Sie die folgenden Schritte aus, um Zscaler Streaming Service mit QRadarzu integrieren:
  1. Wenn automatische Updates nicht aktiviert sind, können RPMs von der IBM® Support-Website (http://www.ibm.com/support) heruntergeladen werden. Laden Sie die neueste Version der folgenden RPMs herunter und installieren Sie sie auf Ihrem QRadar Console:
    • Allgemeines DSM-RPM
    • Zscaler NSS DSM RPM
  2. Konfigurieren Sie Ihr Zscaler NSS-Gerät, um Ereignisse an QRadarzu senden. Weitere Informationen zur Konfiguration von Zscaler NSS finden Sie im Zscaler und IBM QRadar® Deployment Guide (https:/help.zscaler.com/zia/zscaler-ibm-qradar-deployment-guide).
    Wichtig: Wenn Sie Ihr Zscaler NSS-Gerät konfigurieren, unterstützt QRadar die folgenden Feeds:
    Verwenden Sie das folgende LEEF-Ausgabefeedformat für Webprotokolle, wenn Sie einen Syslog-Feed in Zscaler NSS konfigurieren:
    %s{mon} %02d{dd} %02d{hh}:%02d{mm}:%02d{ss} zscaler-nss:  LEEF:1.0|Zscaler|NSS|4.1|%s{reason}|cat=%s{action}\tdevTime=%s{mon} %02d{dd} %d{yy} %02d{hh}:%02d{mm}:%02d{ss} %s{tz}\tdevTimeFormat=MMM dd yyyy HH:mm:ss z\tsrc=%s{cip}\tdst=%s{sip}\tsrcPostNAT=%s{cintip}\trealm=%s{location}\tusrName=%s{login}\tsrcBytes=%d{reqsize}\tdstBytes=%d{respsize}\trole=%s{dept}\tpolicy=%s{reason}\trecordid=%d{recordid}\tbwthrottle=%s{bwthrottle}\tuseragent=%s{ua}\treferer=%s{ereferer}\thostname=%s{ehost}\tappproto=%s{proto}\turlcategory=%s{urlcat}\turlsupercategory=%s{urlsupercat}\turlclass=%s{urlclass}\tappclass=%s{appclass}\tappname=%s{appname}\tmalwaretype=%s{malwarecat}\tmalwareclass=%s{malwareclass}\tthreatname=%s{threatname}\triskscore=%d{riskscore}\tdlpdict=%s{dlpdict}\tdlpeng=%s{dlpeng}\tfileclass=%s{fileclass}\tfiletype=%s{filetype}\treqmethod=%s{reqmethod}\trespcode=%s{respcode}\tbamd5=%s{bamd5}\turl=%s{eurl} 
    Verwenden Sie das folgende LEEF-Ausgabefeedformat für Firewallprotokolle, wenn Sie einen Syslog-Feed in Zscaler NSS konfigurieren:
    %s{mon} %02d{dd} %02d{hh}:%02d{mm}:%02d{ss} zscaler-nss: LEEF:1.0|Zscaler|NSS-FW|6.0|%s{action}|usrName=%s{login}\trole=%s{dept}\trealm=%s{location}\tsrc=%s{csip}\tdst=%s{cdip}\tsrcPort=%d{csport}\tdstPort=%d{cdport}\tdstPreNATPort=%d{cdport}\tsrcPreNATPort=%d{csport}\tdstPostNATPort=%d{sdport}\tsrcPostNATPort=%d{ssport}\tsrcPreNAT=%s{csip}\tdstPreNAT=%s{cdip}\tsrcPostNAT=%s{ssip}\tdstPostNAT=%s{sdip}\ttsip=%s{tsip}\ttsport=%d{tsport}\tttype=%s{ttype}\tcat=nss-fw\tdnat=%s{dnat}\tstateful=%s{stateful}\taggregate=%s{aggregate}\tnwsvc=%s{nwsvc}\tnwapp=%s{nwapp}\tproto=%s{ipproto}\tipcat=%s{ipcat}\tdestcountry=%s{destcountry}\tavgduration=%ld{avgduration}\trulelabel=%s{rulelabel}\tdstBytes=%ld{inbytes}\tsrcBytes=%ld{outbytes}\tduration=%d{duration}\tdurationms=%d{durationms}\tnumsessions=%d{numsessions}\n
  3. Wenn QRadar die Protokollquelle nicht automatisch erkennt, fügen Sie eine Zscaler-NSS-Protokollquelle auf dem QRadar Consolehinzu. Weitere Informationen zum Hinzufügen einer Sysog-Protokollquelle finden Sie unter Syslog-Protokollquellenparameter für Zscaler NSS.
  4. Optional: Konfigurieren Sie Ihr Zscaler NSS-Gerät so, dass HTTP an QRadar gesendet werden.
    Wichtig: Sie benötigen ein Zertifikat, das von einer Zertifizierungsstelle (CA) ausgestellt wurde. Es kann kein selbst signiertes Zertifikat sein, da es von einer Zertifizierungsstelle validiert werden muss. Weitere Informationen zu Zertifikaten und zur Konfiguration der Protokollquellparameter für HTTP finden Sie unter HTTP ".