Zscaler Nanolog Streaming Service
Le DSM IBM QRadar pour Zscaler Nanolog Streaming Service (Zscaler NSS) collecte des événements syslog à partir des journaux Web ou Firewall.
Pour intégrer Zscaler Streaming Service à QRadar, procédez comme suit :
- Si les mises à jour automatiques ne sont pas activées, les RPM peuvent être téléchargés à partir du site Web d'assistance IBM® (http://www.ibm.com/support). Téléchargez et installez la version la plus récente des RPM suivants sur votre QRadar
Console :
- DSM Common RPM
- RPM DSM NSS Zscaler
- Configurez votre dispositif Zscaler NSS pour envoyer des événements à QRadar. Pour plus d'informations sur la configuration de Zscaler NSS, consultez le Zscaler et IBM QRadar® Guide de déploiement (https:/help.zscaler.com/zia/zscaler-ibm-qradar-deployment-guide).Important: Lorsque vous configurez votre appareil Zscaler NSS, QRadar prend en charge les flux suivants:
- Journaux Firewall. Pour plus d'informations sur les journaux Firewall, voir Adding NSS Feeds for Firewall logs (https://help.zscaler.com/zia/adding-nss-feeds-firewall-logs).
- Journaux Web. Pour plus d'informations sur les journaux Web, voir Adding NSS Feeds for Web Logs (https://help.zscaler.com/zia/adding-nss-feeds-web-logs).
Utilisez le format de flux de sortie LEEF suivant pour les journaux Web lorsque vous configurez un flux syslog dans Zscaler NSS :%s{mon} %02d{dd} %02d{hh}:%02d{mm}:%02d{ss} zscaler-nss: LEEF:1.0|Zscaler|NSS|4.1|%s{reason}|cat=%s{action}\tdevTime=%s{mon} %02d{dd} %d{yy} %02d{hh}:%02d{mm}:%02d{ss} %s{tz}\tdevTimeFormat=MMM dd yyyy HH:mm:ss z\tsrc=%s{cip}\tdst=%s{sip}\tsrcPostNAT=%s{cintip}\trealm=%s{location}\tusrName=%s{login}\tsrcBytes=%d{reqsize}\tdstBytes=%d{respsize}\trole=%s{dept}\tpolicy=%s{reason}\trecordid=%d{recordid}\tbwthrottle=%s{bwthrottle}\tuseragent=%s{ua}\treferer=%s{ereferer}\thostname=%s{ehost}\tappproto=%s{proto}\turlcategory=%s{urlcat}\turlsupercategory=%s{urlsupercat}\turlclass=%s{urlclass}\tappclass=%s{appclass}\tappname=%s{appname}\tmalwaretype=%s{malwarecat}\tmalwareclass=%s{malwareclass}\tthreatname=%s{threatname}\triskscore=%d{riskscore}\tdlpdict=%s{dlpdict}\tdlpeng=%s{dlpeng}\tfileclass=%s{fileclass}\tfiletype=%s{filetype}\treqmethod=%s{reqmethod}\trespcode=%s{respcode}\tbamd5=%s{bamd5}\turl=%s{eurl}Utilisez le format de flux de sortie LEEF suivant pour les journaux Firewall lorsque vous configurez un flux syslog dans Zscaler NSS :%s{mon} %02d{dd} %02d{hh}:%02d{mm}:%02d{ss} zscaler-nss: LEEF:1.0|Zscaler|NSS-FW|6.0|%s{action}|usrName=%s{login}\trole=%s{dept}\trealm=%s{location}\tsrc=%s{csip}\tdst=%s{cdip}\tsrcPort=%d{csport}\tdstPort=%d{cdport}\tdstPreNATPort=%d{cdport}\tsrcPreNATPort=%d{csport}\tdstPostNATPort=%d{sdport}\tsrcPostNATPort=%d{ssport}\tsrcPreNAT=%s{csip}\tdstPreNAT=%s{cdip}\tsrcPostNAT=%s{ssip}\tdstPostNAT=%s{sdip}\ttsip=%s{tsip}\ttsport=%d{tsport}\tttype=%s{ttype}\tcat=nss-fw\tdnat=%s{dnat}\tstateful=%s{stateful}\taggregate=%s{aggregate}\tnwsvc=%s{nwsvc}\tnwapp=%s{nwapp}\tproto=%s{ipproto}\tipcat=%s{ipcat}\tdestcountry=%s{destcountry}\tavgduration=%ld{avgduration}\trulelabel=%s{rulelabel}\tdstBytes=%ld{inbytes}\tsrcBytes=%ld{outbytes}\tduration=%d{duration}\tdurationms=%d{durationms}\tnumsessions=%d{numsessions}\n - Si QRadar ne détecte pas automatiquement la source de journal, ajoutez une source de journal Zscaler NSS sur QRadar Console. Pour plus d'informations sur l'ajout d'une source de journal Sysog, voir Paramètres de source de journal Syslog pour Zscaler NSS.
- Facultatif : Configurez votre dispositif Zscaler NSS pour qu'il envoie les événements du récepteur HTTP à QRadar.Important: Vous avez besoin d'un certificat émis par une autorité de certification. Il ne peut pas s'agir d'un certificat autosigné car il doit être validé par une autorité de certification. Pour plus d'informations sur les certificats et la configuration des paramètres de la source d'enregistrement pour le récepteur HTTP, voir les options de configuration du protocole du récepteur HTTP.