Zscaler Nanolog Streaming-Service
IBM QRadar DSM for Zscaler Nanolog Streaming Service (Zscaler NSS) erfasst Syslog-Ereignisse aus Webprotokollen oder Firewallprotokollen.
Führen Sie die folgenden Schritte aus, um Zscaler Streaming Service mit QRadarzu integrieren:
- Wenn automatische Updates nicht aktiviert sind, können RPMs von der IBM® Support-Website (http://www.ibm.com/support) heruntergeladen werden. Laden Sie die neueste Version der folgenden RPMs herunter und installieren Sie sie auf Ihrem QRadar
Console:
- Allgemeines DSM-RPM
- Zscaler NSS DSM RPM
- Konfigurieren Sie Ihr Zscaler NSS-Gerät, um Ereignisse an QRadarzu senden. Weitere Informationen zur Konfiguration von Zscaler NSS finden Sie im Zscaler und IBM QRadar® Deployment Guide (https:/help.zscaler.com/zia/zscaler-ibm-qradar-deployment-guide).Wichtig: Wenn Sie Ihr Zscaler NSS-Gerät konfigurieren, unterstützt QRadar die folgenden Feeds:
- Firewallprotokolle. Weitere Informationen zu Firewallprotokollen finden Sie unter NSS-Feeds für Firewallprotokolle hinzufügen (https://help.zscaler.com/zia/adding-nss-feeds-firewall-logs).
- Webprotokolle. Weitere Informationen zu Webprotokollen finden Sie unter NSS-Feeds für Webprotokolle hinzufügen (https://help.zscaler.com/zia/adding-nss-feeds-web-logs).
Verwenden Sie das folgende LEEF-Ausgabefeedformat für Webprotokolle, wenn Sie einen Syslog-Feed in Zscaler NSS konfigurieren:%s{mon} %02d{dd} %02d{hh}:%02d{mm}:%02d{ss} zscaler-nss: LEEF:1.0|Zscaler|NSS|4.1|%s{reason}|cat=%s{action}\tdevTime=%s{mon} %02d{dd} %d{yy} %02d{hh}:%02d{mm}:%02d{ss} %s{tz}\tdevTimeFormat=MMM dd yyyy HH:mm:ss z\tsrc=%s{cip}\tdst=%s{sip}\tsrcPostNAT=%s{cintip}\trealm=%s{location}\tusrName=%s{login}\tsrcBytes=%d{reqsize}\tdstBytes=%d{respsize}\trole=%s{dept}\tpolicy=%s{reason}\trecordid=%d{recordid}\tbwthrottle=%s{bwthrottle}\tuseragent=%s{ua}\treferer=%s{ereferer}\thostname=%s{ehost}\tappproto=%s{proto}\turlcategory=%s{urlcat}\turlsupercategory=%s{urlsupercat}\turlclass=%s{urlclass}\tappclass=%s{appclass}\tappname=%s{appname}\tmalwaretype=%s{malwarecat}\tmalwareclass=%s{malwareclass}\tthreatname=%s{threatname}\triskscore=%d{riskscore}\tdlpdict=%s{dlpdict}\tdlpeng=%s{dlpeng}\tfileclass=%s{fileclass}\tfiletype=%s{filetype}\treqmethod=%s{reqmethod}\trespcode=%s{respcode}\tbamd5=%s{bamd5}\turl=%s{eurl}Verwenden Sie das folgende LEEF-Ausgabefeedformat für Firewallprotokolle, wenn Sie einen Syslog-Feed in Zscaler NSS konfigurieren:%s{mon} %02d{dd} %02d{hh}:%02d{mm}:%02d{ss} zscaler-nss: LEEF:1.0|Zscaler|NSS-FW|6.0|%s{action}|usrName=%s{login}\trole=%s{dept}\trealm=%s{location}\tsrc=%s{csip}\tdst=%s{cdip}\tsrcPort=%d{csport}\tdstPort=%d{cdport}\tdstPreNATPort=%d{cdport}\tsrcPreNATPort=%d{csport}\tdstPostNATPort=%d{sdport}\tsrcPostNATPort=%d{ssport}\tsrcPreNAT=%s{csip}\tdstPreNAT=%s{cdip}\tsrcPostNAT=%s{ssip}\tdstPostNAT=%s{sdip}\ttsip=%s{tsip}\ttsport=%d{tsport}\tttype=%s{ttype}\tcat=nss-fw\tdnat=%s{dnat}\tstateful=%s{stateful}\taggregate=%s{aggregate}\tnwsvc=%s{nwsvc}\tnwapp=%s{nwapp}\tproto=%s{ipproto}\tipcat=%s{ipcat}\tdestcountry=%s{destcountry}\tavgduration=%ld{avgduration}\trulelabel=%s{rulelabel}\tdstBytes=%ld{inbytes}\tsrcBytes=%ld{outbytes}\tduration=%d{duration}\tdurationms=%d{durationms}\tnumsessions=%d{numsessions}\n - Wenn QRadar die Protokollquelle nicht automatisch erkennt, fügen Sie eine Zscaler-NSS-Protokollquelle auf dem QRadar Consolehinzu. Weitere Informationen zum Hinzufügen einer Sysog-Protokollquelle finden Sie unter Syslog-Protokollquellenparameter für Zscaler NSS.
- Optional: Konfigurieren Sie Ihr Zscaler NSS-Gerät so, dass HTTP an QRadar gesendet werden.Wichtig: Sie benötigen ein Zertifikat, das von einer Zertifizierungsstelle (CA) ausgestellt wurde. Es kann kein selbst signiertes Zertifikat sein, da es von einer Zertifizierungsstelle validiert werden muss. Weitere Informationen zu Zertifikaten und zur Konfiguration der Protokollquellparameter für HTTP finden Sie unter HTTP ".