Configurazione del feed Zscaler NSS dal portale di amministrazione Zscaler
Un feed Zscaler NSS specifica i dati dai log che l'NSS invia al SIEM per il recupero ad alta velocità di report e analisi. Ogni feed può avere un elenco diverso di campi, un formato differente e filtri diversi. È possibile aggiungere uno o più campi per i log e un campo per gli avvisi. È possibile aggiungere fino a 8 feed NSS per ogni NSS.
Configurazione del feed di minacce Zscaler NSS
- Accedi al portale di amministrazione Zscaler e vai alla sezione .
- Fare clic su Aggiungi feed NSS e inserire le seguenti informazioni.
- Immettere il nome del feed, preferibilmente con il prefisso
maas360_per identificare facilmente il feed. - Selezionare NSS per Web nel campo Tipo NSS .
- Selezionare un server NSS dall'elenco a discesa. È possibile utilizzare una nuova configurazione del server NSS per l'integrazione MaaS360 o una configurazione del server NSS esistente nella sede del cliente.
- Selezionare il tipo di destinazione SIEM.
- Se si seleziona l'indirizzo IP, immettere l'indirizzo IP dell'host su cui è in esecuzione
maas360-threat-connectore quindi immettere 9000 come porta TCP SIEM. - Se si seleziona FQDN,
- Per la modalità standalone, inserire il nome host del computer su cui viene eseguito
maas360-threat-connector. - Per la modalità HA, inserire l'indirizzo IP del bilanciatore di carico su cui viene eseguito
maas360-threat-connector.
- Per la modalità standalone, inserire il nome host del computer su cui viene eseguito
- Se si seleziona l'indirizzo IP, immettere l'indirizzo IP dell'host su cui è in esecuzione
- Per SIEM Rate, selezionare Unlimited.
- Per Tipo di log, selezionare Log Web.
- Per il tipo di output del feed, selezionare QRadar LEEF.
- Inserire il testo della seguente stringa nella sezione Feed Output Format, https://public.dhe.ibm.com/software/security/products/maas360/Zscaler/zscaler_threat_feed_string.txt.
- Immettere il fuso orario del feed in GMT.
- Nella sezione Filtri di log Web , andare a Sicurezza e selezionare Tutte le minacce nella sezione Minacce avanzate. Utilizzare le impostazioni predefinite per le altre sezioni.
- Salvare le impostazioni.
- Immettere il nome del feed, preferibilmente con il prefisso
Configurazione del feed del dispositivo
- Accedere al portale di amministrazione Zscaler e andare alla sezione .
- Fare clic su Aggiungi feed NSS e inserire le seguenti informazioni.
- Immettere il nome del feed, preferibilmente con
maas360_ prefixper identificare facilmente il feed. - Selezionare NSS per Web nel campo Tipo NSS .
- Selezionare un server NSS dall'elenco a discesa. È possibile utilizzare una nuova configurazione del server NSS per l'integrazione MaaS360 o una configurazione del server NSS esistente nella sede del cliente.
- Selezionare il tipo di destinazione SIEM.
- Se si seleziona l'indirizzo IP, immettere l'indirizzo IP dell'host su cui è in esecuzione
maas360-threat-connectore quindi immettere 9000 come porta TCP SIEM. - Se si seleziona FQDN,
- Per la modalità standalone, inserire il nome host del computer su cui viene eseguito
maas360-threat-connector. - Per la modalità HA, inserire l'indirizzo IP del bilanciatore di carico su cui viene eseguito
maas360-threat-connector.
- Per la modalità standalone, inserire il nome host del computer su cui viene eseguito
- Se si seleziona l'indirizzo IP, immettere l'indirizzo IP dell'host su cui è in esecuzione
- Per SIEM Rate, selezionare Unlimited.
- Per Tipo di log, selezionare Log Web.
- Per il tipo di output del feed, selezionare QRadar LEEF.
- Inserite il testo della seguente stringa nella sezione Feed Output Format: https://public.dhe.ibm.com/software/security/products/maas360/Zscaler/zscaler_device_feed_string.txt
- Immettere il fuso orario del feed in GMT.
- Nella sezione Filtri di log web , andare a Sicurezza e selezionare Tutte le minacce nella sezione Minacce avanzate . Utilizzare le impostazioni predefinite per le altre sezioni.
- Salvare le impostazioni.
- Immettere il nome del feed, preferibilmente con