Servicio de streaming de Nanolog de Zscaler

IBM QRadar DSM for Zscaler Nanolog Streaming Service (Zscaler NSS) recopila sucesos de Syslog de registros web o de registros de cortafuegos.

Para integrar Zscaler Streaming Service con QRadar, realice los pasos siguientes:
  1. Si las actualizaciones automáticas no están activadas, los RPM están disponibles para su descarga desde el IBM® (http://www.ibm.com/support). Descargue e instale la versión más reciente de los siguientes RPM en QRadar Console:
    • RPM común de DSM
    • RPM de DSM de NSS de Zscaler
  2. Configure el dispositivo Zscaler NSS para enviar sucesos a QRadar. Para obtener más información sobre la configuración de Zscaler NSS, consulte la Guía de implementación de Zscaler y IBM QRadar® (https:/help.zscaler.com/zia/zscaler-ibm-qradar-deployment-guide).
    Importante: Al configurar el dispositivo Zscaler NSS, QRadar da soporte a los canales de información siguientes:
    Utilice el siguiente formato de canal de información de salida LEEF para los registros web cuando configure un canal de información Syslog en Zscaler NSS:
    %s{mon} %02d{dd} %02d{hh}:%02d{mm}:%02d{ss} zscaler-nss:  LEEF:1.0|Zscaler|NSS|4.1|%s{reason}|cat=%s{action}\tdevTime=%s{mon} %02d{dd} %d{yy} %02d{hh}:%02d{mm}:%02d{ss} %s{tz}\tdevTimeFormat=MMM dd yyyy HH:mm:ss z\tsrc=%s{cip}\tdst=%s{sip}\tsrcPostNAT=%s{cintip}\trealm=%s{location}\tusrName=%s{login}\tsrcBytes=%d{reqsize}\tdstBytes=%d{respsize}\trole=%s{dept}\tpolicy=%s{reason}\trecordid=%d{recordid}\tbwthrottle=%s{bwthrottle}\tuseragent=%s{ua}\treferer=%s{ereferer}\thostname=%s{ehost}\tappproto=%s{proto}\turlcategory=%s{urlcat}\turlsupercategory=%s{urlsupercat}\turlclass=%s{urlclass}\tappclass=%s{appclass}\tappname=%s{appname}\tmalwaretype=%s{malwarecat}\tmalwareclass=%s{malwareclass}\tthreatname=%s{threatname}\triskscore=%d{riskscore}\tdlpdict=%s{dlpdict}\tdlpeng=%s{dlpeng}\tfileclass=%s{fileclass}\tfiletype=%s{filetype}\treqmethod=%s{reqmethod}\trespcode=%s{respcode}\tbamd5=%s{bamd5}\turl=%s{eurl} 
    Utilice el siguiente formato de canal de información de salida LEEF para los registros de cortafuegos cuando configure un canal de información Syslog en Zscaler NSS:
    %s{mon} %02d{dd} %02d{hh}:%02d{mm}:%02d{ss} zscaler-nss: LEEF:1.0|Zscaler|NSS-FW|6.0|%s{action}|usrName=%s{login}\trole=%s{dept}\trealm=%s{location}\tsrc=%s{csip}\tdst=%s{cdip}\tsrcPort=%d{csport}\tdstPort=%d{cdport}\tdstPreNATPort=%d{cdport}\tsrcPreNATPort=%d{csport}\tdstPostNATPort=%d{sdport}\tsrcPostNATPort=%d{ssport}\tsrcPreNAT=%s{csip}\tdstPreNAT=%s{cdip}\tsrcPostNAT=%s{ssip}\tdstPostNAT=%s{sdip}\ttsip=%s{tsip}\ttsport=%d{tsport}\tttype=%s{ttype}\tcat=nss-fw\tdnat=%s{dnat}\tstateful=%s{stateful}\taggregate=%s{aggregate}\tnwsvc=%s{nwsvc}\tnwapp=%s{nwapp}\tproto=%s{ipproto}\tipcat=%s{ipcat}\tdestcountry=%s{destcountry}\tavgduration=%ld{avgduration}\trulelabel=%s{rulelabel}\tdstBytes=%ld{inbytes}\tsrcBytes=%ld{outbytes}\tduration=%d{duration}\tdurationms=%d{durationms}\tnumsessions=%d{numsessions}\n
  3. Si QRadar no detecta automáticamente el origen de registro, añada un origen de registro NSS de Zscaler en QRadar Console. Para obtener más información sobre cómo añadir un origen de registro Sysog, consulte Parámetros de origen de registro Syslog para Zscaler NSS.
  4. Opcional: Configure su dispositivo Zscaler NSS para enviar eventos del receptor HTTP a QRadar.
    Importante: necesita un certificado emitido por una entidad emisora de certificados (CA). No puede ser un certificado autofirmado porque debe ser validado por una CA. Para obtener más información sobre los certificados y la configuración de los parámetros de origen de registro para el receptor HTTP, consulte Opciones de configuración del protocolo del receptor HTTP.