Configurazione del feed Zscaler NSS dal portale di amministrazione Zscaler

Un feed Zscaler NSS specifica i dati dai log che l'NSS invia al SIEM per il recupero ad alta velocità di report e analisi. Ogni feed può avere un elenco diverso di campi, un formato differente e filtri diversi. È possibile aggiungere uno o più campi per i log e un campo per gli avvisi. È possibile aggiungere fino a 8 feed NSS per ogni NSS.

Configurazione del feed di minacce Zscaler NSS

  1. Accedi al portale di amministrazione Zscaler e vai alla sezione Amministrazione > Servizio di streaming Nanolog > Feed NSS .
  2. Fare clic su Aggiungi feed NSS e inserire le seguenti informazioni.
    1. Immettere il nome del feed, preferibilmente con il prefisso maas360_ per identificare facilmente il feed.
    2. Selezionare NSS per Web nel campo Tipo NSS .
    3. Selezionare un server NSS dall'elenco a discesa. È possibile utilizzare una nuova configurazione del server NSS per l'integrazione MaaS360 o una configurazione del server NSS esistente nella sede del cliente.
    4. Selezionare il tipo di destinazione SIEM.
      • Se si seleziona l'indirizzo IP, immettere l'indirizzo IP dell'host su cui è in esecuzione maas360-threat-connector e quindi immettere 9000 come porta TCP SIEM.
      • Se si seleziona FQDN,
        • Per la modalità standalone, inserire il nome host del computer su cui viene eseguito maas360-threat-connector .
        • Per la modalità HA, inserire l'indirizzo IP del bilanciatore di carico su cui viene eseguito maas360-threat-connector .
    5. Per SIEM Rate, selezionare Unlimited.
    6. Per Tipo di log, selezionare Log Web.
    7. Per il tipo di output del feed, selezionare QRadar LEEF.
    8. Inserire il testo della seguente stringa nella sezione Feed Output Format, https://public.dhe.ibm.com/software/security/products/maas360/Zscaler/zscaler_threat_feed_string.txt.
    9. Immettere il fuso orario del feed in GMT.
    10. Nella sezione Filtri di log Web , andare a Sicurezza e selezionare Tutte le minacce nella sezione Minacce avanzate. Utilizzare le impostazioni predefinite per le altre sezioni.
    11. Salvare le impostazioni.

Configurazione del feed del dispositivo

  1. Accedere al portale di amministrazione Zscaler e andare alla sezione Amministrazione > Servizio di streaming Nanolog > Feed NSS.
  2. Fare clic su Aggiungi feed NSS e inserire le seguenti informazioni.
    1. Immettere il nome del feed, preferibilmente con maas360_ prefix per identificare facilmente il feed.
    2. Selezionare NSS per Web nel campo Tipo NSS .
    3. Selezionare un server NSS dall'elenco a discesa. È possibile utilizzare una nuova configurazione del server NSS per l'integrazione MaaS360 o una configurazione del server NSS esistente nella sede del cliente.
    4. Selezionare il tipo di destinazione SIEM.
      • Se si seleziona l'indirizzo IP, immettere l'indirizzo IP dell'host su cui è in esecuzione maas360-threat-connector e quindi immettere 9000 come porta TCP SIEM.
      • Se si seleziona FQDN,
        • Per la modalità standalone, inserire il nome host del computer su cui viene eseguito maas360-threat-connector .
        • Per la modalità HA, inserire l'indirizzo IP del bilanciatore di carico su cui viene eseguito maas360-threat-connector .
    5. Per SIEM Rate, selezionare Unlimited.
    6. Per Tipo di log, selezionare Log Web.
    7. Per il tipo di output del feed, selezionare QRadar LEEF.
    8. Inserite il testo della seguente stringa nella sezione Feed Output Format: https://public.dhe.ibm.com/software/security/products/maas360/Zscaler/zscaler_device_feed_string.txt
    9. Immettere il fuso orario del feed in GMT.
    10. Nella sezione Filtri di log web , andare a Sicurezza e selezionare Tutte le minacce nella sezione Minacce avanzate . Utilizzare le impostazioni predefinite per le altre sezioni.
    11. Salvare le impostazioni.