Zscaler Nanolog Streaming Service
IBM QRadar DSM for Zscaler Nanolog 스트리밍 서비스 (Zscaler NSS) 는 웹 로그 또는 방화벽 로그에서 Syslog 이벤트를 수집합니다.
Zscaler 스트리밍 서비스를 QRadar와 통합하려면 다음 단계를 완료하십시오.
- 자동 업데이트가 활성화되어 있지 않은 경우, IBM® 지원 웹사이트(http://www.ibm.com/support)에서 RPM을 다운로드할 수 있습니다. QRadar
Console에 다음 RPM의 최신 버전을 다운로드하여 설치하십시오.
- DSM Common RPM
- Zscaler NSS DSM RPM
- QRadar에 이벤트를 전송하도록 Zscaler NSS 디바이스를 구성하십시오. Zscaler NSS 구성에 대한 자세한 내용은 Zscaler 및 IBM QRadar® 배포 가이드를 참조하세요(https:/help.zscaler.com/zia/zscaler-ibm-qradar-deployment-guide).중요: Zscaler NSS 디바이스를 구성할 때 QRadar 는 다음 피드를 지원합니다.
- 방화벽 로그. 방화벽 로그에 대한 자세한 정보는 방화벽 로그에 대한 NSS 피드 추가 (https://help.zscaler.com/zia/adding-nss-feeds-firewall-logs) 를 참조하십시오.
- 웹 로그. 웹 로그에 대한 자세한 정보는 웹 로그에 대한 NSS 피드 추가 (https://help.zscaler.com/zia/adding-nss-feeds-web-logs) 를 참조하십시오.
Zscaler NSS에서 Syslog 피드를 구성할 때 웹 로그에 대해 다음 LEEF 출력 피드 형식을 사용하십시오.%s{mon} %02d{dd} %02d{hh}:%02d{mm}:%02d{ss} zscaler-nss: LEEF:1.0|Zscaler|NSS|4.1|%s{reason}|cat=%s{action}\tdevTime=%s{mon} %02d{dd} %d{yy} %02d{hh}:%02d{mm}:%02d{ss} %s{tz}\tdevTimeFormat=MMM dd yyyy HH:mm:ss z\tsrc=%s{cip}\tdst=%s{sip}\tsrcPostNAT=%s{cintip}\trealm=%s{location}\tusrName=%s{login}\tsrcBytes=%d{reqsize}\tdstBytes=%d{respsize}\trole=%s{dept}\tpolicy=%s{reason}\trecordid=%d{recordid}\tbwthrottle=%s{bwthrottle}\tuseragent=%s{ua}\treferer=%s{ereferer}\thostname=%s{ehost}\tappproto=%s{proto}\turlcategory=%s{urlcat}\turlsupercategory=%s{urlsupercat}\turlclass=%s{urlclass}\tappclass=%s{appclass}\tappname=%s{appname}\tmalwaretype=%s{malwarecat}\tmalwareclass=%s{malwareclass}\tthreatname=%s{threatname}\triskscore=%d{riskscore}\tdlpdict=%s{dlpdict}\tdlpeng=%s{dlpeng}\tfileclass=%s{fileclass}\tfiletype=%s{filetype}\treqmethod=%s{reqmethod}\trespcode=%s{respcode}\tbamd5=%s{bamd5}\turl=%s{eurl}Zscaler NSS에서 Syslog 피드를 구성할 때 방화벽 로그에 대해 다음 LEEF 출력 피드 형식을 사용하십시오.%s{mon} %02d{dd} %02d{hh}:%02d{mm}:%02d{ss} zscaler-nss: LEEF:1.0|Zscaler|NSS-FW|6.0|%s{action}|usrName=%s{login}\trole=%s{dept}\trealm=%s{location}\tsrc=%s{csip}\tdst=%s{cdip}\tsrcPort=%d{csport}\tdstPort=%d{cdport}\tdstPreNATPort=%d{cdport}\tsrcPreNATPort=%d{csport}\tdstPostNATPort=%d{sdport}\tsrcPostNATPort=%d{ssport}\tsrcPreNAT=%s{csip}\tdstPreNAT=%s{cdip}\tsrcPostNAT=%s{ssip}\tdstPostNAT=%s{sdip}\ttsip=%s{tsip}\ttsport=%d{tsport}\tttype=%s{ttype}\tcat=nss-fw\tdnat=%s{dnat}\tstateful=%s{stateful}\taggregate=%s{aggregate}\tnwsvc=%s{nwsvc}\tnwapp=%s{nwapp}\tproto=%s{ipproto}\tipcat=%s{ipcat}\tdestcountry=%s{destcountry}\tavgduration=%ld{avgduration}\trulelabel=%s{rulelabel}\tdstBytes=%ld{inbytes}\tsrcBytes=%ld{outbytes}\tduration=%d{duration}\tdurationms=%d{durationms}\tnumsessions=%d{numsessions}\n - QRadar 가 자동으로 로그 소스를 발견하지 못하는 경우 QRadar Console에 Zscaler NSS 로그 소스를 추가하십시오. Sysog 로그 소스 추가에 대한 자세한 정보는 Zscaler NSS에 대한 Syslog 로그 소스 매개변수를 참조하십시오.
- 선택 사항: Zscaler NSS 장치를 구성하여 HTTP 수신기 이벤트를 QRadar 로 전송하도록 설정합니다.중요: 인증 기관 (CA) 에서 발행한 인증서가 필요합니다. CA에서 유효성을 검증해야 하므로 자체 서명된 인증서가 될 수 없습니다. 인증서와 HTTP 로그 소스 매개변수 구성에 대한 자세한 정보는 HTTP 프로토콜 구성 옵션을 참조하세요.