Zscaler 管理ポータルからの Zscaler NSS フィードの構成
Zscaler NSS フィードは、レポート作成と分析の高速取得のために NSS が SIEM に送信するログのデータを指定します。 各フィードは、異なるフィールド・リスト、異なるフォーマット、および異なるフィルターを持つことができます。 ログ用に 1 つ以上のフィールドを追加し、アラート用に 1 つのフィールドを追加することができます。 NSS ごとに最大 8 個の NSS フィードを追加できます。
Zscaler NSS 脅威フィードの構成
- ズスカラー 管理ポータルにログインし、 セクションに移動します。
- Add NSS Feedをクリックし、以下の情報を入力します。
- フィード名を入力します。フィードを簡単に識別するには、
maas360_接頭部を使用することをお勧めします。 - 「 NSS タイプ 」フィールドで「 NSS for Web 」を選択します。
- ドロップダウン・リストから NSS サーバーを選択します。 MaaS360 統合のために新しい NSS サーバー・セットアップを使用することも、お客様のオンプレミスで既存の NSS サーバー・セットアップを使用することもできます。
- SIEMデスティネーションのタイプを選択します。
- IP アドレスを選択した場合は、
maas360-threat-connectorが稼働しているホストの IP アドレスを入力し、SIEM TCP ポートとして 9000 を入力します。 - FQDNを選択した場合、
- スタンドアロン・モードの場合は、
maas360-threat-connectorを実行するマシンのホスト名を入力する。 - HA モードの場合は、
maas360-threat-connectorが実行されているロードバランサーの IP アドレスを入力します。
- スタンドアロン・モードの場合は、
- IP アドレスを選択した場合は、
- 「SIEM Rate」には、 「Unlimited」を選択します。
- 「ログ・タイプ」として 「Web ログ」を選択します。
- 「フィード出力タイプ」で、 QRadar 「LEEF」を選択します。
- Feed Output Formatセクションに以下の文字列を入力する、 https://public.dhe.ibm.com/software/security/products/maas360/Zscaler/zscaler_threat_feed_string.txt.
- フィードのタイム・ゾーンを GMT で入力します。
- 「Web ログ・フィルター」 セクションで、 「セキュリティー」 に移動し、「拡張脅威」セクションで 「すべての脅威」 を選択します。 他のセクションにはデフォルト設定を使用します。
- 設定を保存します。
- フィード名を入力します。フィードを簡単に識別するには、
デバイス・フィードの構成
- Zscalerの管理ポータルにログインし、 セクションに進みます。
- Add NSS Feedをクリックし、以下の情報を入力します。
- フィード名を入力します。フィードを簡単に識別するには、
maas360_ prefixを使用することをお勧めします。 - 「 NSS タイプ 」フィールドで「 NSS for Web 」を選択します。
- ドロップダウン・リストから NSS サーバーを選択します。 MaaS360 統合のために新しい NSS サーバー・セットアップを使用することも、お客様のオンプレミスで既存の NSS サーバー・セットアップを使用することもできます。
- SIEMデスティネーションのタイプを選択します。
- IP アドレスを選択した場合は、
maas360-threat-connectorが稼働しているホストの IP アドレスを入力し、SIEM TCP ポートとして 9000 を入力します。 - FQDNを選択した場合、
- スタンドアロン・モードの場合は、
maas360-threat-connectorを実行するマシンのホスト名を入力する。 - HA モードの場合は、
maas360-threat-connectorが実行されているロードバランサーの IP アドレスを入力します。
- スタンドアロン・モードの場合は、
- IP アドレスを選択した場合は、
- 「SIEM Rate」には、 「Unlimited」を選択します。
- 「ログ・タイプ」として 「Web ログ」を選択します。
- 「フィード出力タイプ」で、 QRadar 「LEEF」を選択します。
- Feed Output Formatセクションに以下の文字列を入力する: https://public.dhe.ibm.com/software/security/products/maas360/Zscaler/zscaler_device_feed_string.txt
- フィードのタイム・ゾーンを GMT で入力します。
- 「Web ログ・フィルター」 セクションで、 「セキュリティー」 に移動し、 「拡張脅威」 セクションで 「すべての脅威」 を選択します。 他のセクションにはデフォルト設定を使用します。
- 設定を保存します。
- フィード名を入力します。フィードを簡単に識別するには、