Konfigurieren des Zscaler NSS -Feeds über das Zscaler -Administratorportal
Ein Zscaler NSS -Feed gibt die Daten aus den Protokollen an, die das NSS zum schnellen Abrufen von Berichten und Analysen an das SIEM sendet. Jeder Feed kann eine andere Liste von Feldern, ein anderes Format und verschiedene Filter haben. Sie können ein oder mehrere Felder für die Protokolle und ein Feld für Alerts hinzufügen. Sie können bis zu 8 NSS-Feeds für jedes NSS hinzufügen.
Bedrohungsfeed für Zscaler NSS konfigurieren
- Melden Sie sich am Zskaler -Administratorportal an und wechseln Sie zum Abschnitt .
- Klicken Sie auf NSS-Feed hinzufügen und geben Sie die folgenden Informationen ein.
- Geben Sie den Feednamen ein, vorzugsweise mit dem Präfix
maas360_, um den Feed einfach zu identifizieren. - Wählen Sie NSS for Web im Feld NSS-Typ aus.
- Wählen Sie in der Dropdown-Liste einen NSS-Server aus. Sie können ein neues NSS-Server-Setup für die MaaS360 -Integration oder ein vorhandenes NSS-Server-Setup im Kundenstandort verwenden.
- Wählen Sie den SIEM-Zieltyp aus.
- Wenn Sie die IP-Adresse auswählen, geben Sie die IP-Adresse des Hosts ein, auf dem
maas360-threat-connectorausgeführt wird, und geben Sie dann 9000 als SIEM-TCP-Port ein. - Wenn Sie FQDN wählen,
- Für den Standalone-Modus geben Sie den Hostnamen des Rechners ein, auf dem
maas360-threat-connectorausgeführt wird. - Für den HA-Modus geben Sie die IP-Adresse des Lastverteilers ein, auf dem
maas360-threat-connectorausgeführt wird.
- Für den Standalone-Modus geben Sie den Hostnamen des Rechners ein, auf dem
- Wenn Sie die IP-Adresse auswählen, geben Sie die IP-Adresse des Hosts ein, auf dem
- Wählen Sie als SIEM-Rate Uneingeschränktaus.
- Wählen Sie als Protokolltyp Webprotokollaus.
- Wählen Sie als Feedausgabetyp QRadar LEEFaus.
- Geben Sie den Text aus der folgenden Zeichenfolge in den Abschnitt Feed-Ausgabeformat ein, https://public.dhe.ibm.com/software/security/products/maas360/Zscaler/zscaler_threat_feed_string.txt.
- Geben Sie die Zeitzone des Feeds in GMT ein.
- Rufen Sie im Abschnitt Webprotokollfilter die Option Sicherheit auf und wählen Sie im Abschnitt "Erweiterte Bedrohungen" die Option Alle Bedrohungen aus. Verwenden Sie die Standardeinstellungen für die anderen Abschnitte.
- Speichern Sie die Einstellungen.
- Geben Sie den Feednamen ein, vorzugsweise mit dem Präfix
Konfigurieren des Einheitenfeeds
- Melden Sie sich im Zscaler-Administrationsportal an und gehen Sie zum Bereich .
- Klicken Sie auf NSS-Feed hinzufügen und geben Sie die folgenden Informationen ein.
- Geben Sie den Feednamen ein, vorzugsweise mit
maas360_ prefix, um den Feed leicht zu identifizieren. - Wählen Sie NSS for Web im Feld NSS-Typ aus.
- Wählen Sie in der Dropdown-Liste einen NSS-Server aus. Sie können ein neues NSS-Server-Setup für die MaaS360 -Integration oder ein vorhandenes NSS-Server-Setup im Kundenstandort verwenden.
- Wählen Sie den SIEM-Zieltyp aus.
- Wenn Sie die IP-Adresse auswählen, geben Sie die IP-Adresse des Hosts ein, auf dem
maas360-threat-connectorausgeführt wird, und geben Sie dann 9000 als SIEM-TCP-Port ein. - Wenn Sie FQDN wählen,
- Für den Standalone-Modus geben Sie den Hostnamen des Rechners ein, auf dem
maas360-threat-connectorausgeführt wird. - Für den HA-Modus geben Sie die IP-Adresse des Lastverteilers ein, auf dem
maas360-threat-connectorausgeführt wird.
- Für den Standalone-Modus geben Sie den Hostnamen des Rechners ein, auf dem
- Wenn Sie die IP-Adresse auswählen, geben Sie die IP-Adresse des Hosts ein, auf dem
- Wählen Sie als SIEM-Rate Uneingeschränktaus.
- Wählen Sie als Protokolltyp Webprotokollaus.
- Wählen Sie als Feedausgabetyp QRadar LEEFaus.
- Geben Sie den Text aus der folgenden Zeichenfolge in den Abschnitt Feed-Ausgabeformat ein: https://public.dhe.ibm.com/software/security/products/maas360/Zscaler/zscaler_device_feed_string.txt
- Geben Sie die Zeitzone des Feeds in GMT ein.
- Wählen Sie im Abschnitt Webprotokollfilter die Option Sicherheit aus und wählen Sie im Abschnitt Erweiterte Bedrohungen die Option Alle Bedrohungen aus. Verwenden Sie die Standardeinstellungen für die anderen Abschnitte.
- Speichern Sie die Einstellungen.
- Geben Sie den Feednamen ein, vorzugsweise mit