Zscaler 管理ポータルからの Zscaler NSS フィードの構成

Zscaler NSS フィードは、レポート作成と分析の高速取得のために NSS が SIEM に送信するログのデータを指定します。 各フィードは、異なるフィールド・リスト、異なるフォーマット、および異なるフィルターを持つことができます。 ログ用に 1 つ以上のフィールドを追加し、アラート用に 1 つのフィールドを追加することができます。 NSS ごとに最大 8 個の NSS フィードを追加できます。

Zscaler NSS 脅威フィードの構成

  1. ズスカラー 管理ポータルにログインし、 管理 > ナノログ・ストリーミング・サービス > NSS フィード セクションに移動します。
  2. Add NSS Feedをクリックし、以下の情報を入力します。
    1. フィード名を入力します。フィードを簡単に識別するには、 maas360_ 接頭部を使用することをお勧めします。
    2. NSS タイプ 」フィールドで「 NSS for Web 」を選択します。
    3. ドロップダウン・リストから NSS サーバーを選択します。 MaaS360 統合のために新しい NSS サーバー・セットアップを使用することも、お客様のオンプレミスで既存の NSS サーバー・セットアップを使用することもできます。
    4. SIEMデスティネーションのタイプを選択します。
      • IP アドレスを選択した場合は、 maas360-threat-connector が稼働しているホストの IP アドレスを入力し、SIEM TCP ポートとして 9000 を入力します。
      • FQDNを選択した場合、
        • スタンドアロン・モードの場合は、 maas360-threat-connector を実行するマシンのホスト名を入力する。
        • HA モードの場合は、 maas360-threat-connector が実行されているロードバランサーの IP アドレスを入力します。
    5. 「SIEM Rate」には、 「Unlimited」を選択します。
    6. 「ログ・タイプ」として 「Web ログ」を選択します。
    7. 「フィード出力タイプ」で、 QRadar 「LEEF」を選択します。
    8. Feed Output Formatセクションに以下の文字列を入力する、 https://public.dhe.ibm.com/software/security/products/maas360/Zscaler/zscaler_threat_feed_string.txt.
    9. フィードのタイム・ゾーンを GMT で入力します。
    10. 「Web ログ・フィルター」 セクションで、 「セキュリティー」 に移動し、「拡張脅威」セクションで 「すべての脅威」 を選択します。 他のセクションにはデフォルト設定を使用します。
    11. 設定を保存します。

デバイス・フィードの構成

  1. Zscalerの管理ポータルにログインし、 Administration > Nanolog streaming service > NSS Feed セクションに進みます。
  2. Add NSS Feedをクリックし、以下の情報を入力します。
    1. フィード名を入力します。フィードを簡単に識別するには、 maas360_ prefix を使用することをお勧めします。
    2. NSS タイプ 」フィールドで「 NSS for Web 」を選択します。
    3. ドロップダウン・リストから NSS サーバーを選択します。 MaaS360 統合のために新しい NSS サーバー・セットアップを使用することも、お客様のオンプレミスで既存の NSS サーバー・セットアップを使用することもできます。
    4. SIEMデスティネーションのタイプを選択します。
      • IP アドレスを選択した場合は、 maas360-threat-connector が稼働しているホストの IP アドレスを入力し、SIEM TCP ポートとして 9000 を入力します。
      • FQDNを選択した場合、
        • スタンドアロン・モードの場合は、 maas360-threat-connector を実行するマシンのホスト名を入力する。
        • HA モードの場合は、 maas360-threat-connector が実行されているロードバランサーの IP アドレスを入力します。
    5. 「SIEM Rate」には、 「Unlimited」を選択します。
    6. 「ログ・タイプ」として 「Web ログ」を選択します。
    7. 「フィード出力タイプ」で、 QRadar 「LEEF」を選択します。
    8. Feed Output Formatセクションに以下の文字列を入力する: https://public.dhe.ibm.com/software/security/products/maas360/Zscaler/zscaler_device_feed_string.txt
    9. フィードのタイム・ゾーンを GMT で入力します。
    10. 「Web ログ・フィルター」 セクションで、 「セキュリティー」 に移動し、 「拡張脅威」 セクションで 「すべての脅威」 を選択します。 他のセクションにはデフォルト設定を使用します。
    11. 設定を保存します。