Zscaler Nanolog Streaming Service

IBM QRadar DSM for Zscaler Nanolog 스트리밍 서비스 (Zscaler NSS) 는 웹 로그 또는 방화벽 로그에서 Syslog 이벤트를 수집합니다.

Zscaler 스트리밍 서비스를 QRadar와 통합하려면 다음 단계를 완료하십시오.
  1. 자동 업데이트가 활성화되어 있지 않은 경우, IBM® 지원 웹사이트(http://www.ibm.com/support)에서 RPM을 다운로드할 수 있습니다. QRadar Console에 다음 RPM의 최신 버전을 다운로드하여 설치하십시오.
    • DSM Common RPM
    • Zscaler NSS DSM RPM
  2. QRadar에 이벤트를 전송하도록 Zscaler NSS 디바이스를 구성하십시오. Zscaler NSS 구성에 대한 자세한 내용은 Zscaler 및 IBM QRadar® 배포 가이드를 참조하세요(https:/help.zscaler.com/zia/zscaler-ibm-qradar-deployment-guide).
    중요: Zscaler NSS 디바이스를 구성할 때 QRadar 는 다음 피드를 지원합니다.
    Zscaler NSS에서 Syslog 피드를 구성할 때 웹 로그에 대해 다음 LEEF 출력 피드 형식을 사용하십시오.
    %s{mon} %02d{dd} %02d{hh}:%02d{mm}:%02d{ss} zscaler-nss:  LEEF:1.0|Zscaler|NSS|4.1|%s{reason}|cat=%s{action}\tdevTime=%s{mon} %02d{dd} %d{yy} %02d{hh}:%02d{mm}:%02d{ss} %s{tz}\tdevTimeFormat=MMM dd yyyy HH:mm:ss z\tsrc=%s{cip}\tdst=%s{sip}\tsrcPostNAT=%s{cintip}\trealm=%s{location}\tusrName=%s{login}\tsrcBytes=%d{reqsize}\tdstBytes=%d{respsize}\trole=%s{dept}\tpolicy=%s{reason}\trecordid=%d{recordid}\tbwthrottle=%s{bwthrottle}\tuseragent=%s{ua}\treferer=%s{ereferer}\thostname=%s{ehost}\tappproto=%s{proto}\turlcategory=%s{urlcat}\turlsupercategory=%s{urlsupercat}\turlclass=%s{urlclass}\tappclass=%s{appclass}\tappname=%s{appname}\tmalwaretype=%s{malwarecat}\tmalwareclass=%s{malwareclass}\tthreatname=%s{threatname}\triskscore=%d{riskscore}\tdlpdict=%s{dlpdict}\tdlpeng=%s{dlpeng}\tfileclass=%s{fileclass}\tfiletype=%s{filetype}\treqmethod=%s{reqmethod}\trespcode=%s{respcode}\tbamd5=%s{bamd5}\turl=%s{eurl} 
    Zscaler NSS에서 Syslog 피드를 구성할 때 방화벽 로그에 대해 다음 LEEF 출력 피드 형식을 사용하십시오.
    %s{mon} %02d{dd} %02d{hh}:%02d{mm}:%02d{ss} zscaler-nss: LEEF:1.0|Zscaler|NSS-FW|6.0|%s{action}|usrName=%s{login}\trole=%s{dept}\trealm=%s{location}\tsrc=%s{csip}\tdst=%s{cdip}\tsrcPort=%d{csport}\tdstPort=%d{cdport}\tdstPreNATPort=%d{cdport}\tsrcPreNATPort=%d{csport}\tdstPostNATPort=%d{sdport}\tsrcPostNATPort=%d{ssport}\tsrcPreNAT=%s{csip}\tdstPreNAT=%s{cdip}\tsrcPostNAT=%s{ssip}\tdstPostNAT=%s{sdip}\ttsip=%s{tsip}\ttsport=%d{tsport}\tttype=%s{ttype}\tcat=nss-fw\tdnat=%s{dnat}\tstateful=%s{stateful}\taggregate=%s{aggregate}\tnwsvc=%s{nwsvc}\tnwapp=%s{nwapp}\tproto=%s{ipproto}\tipcat=%s{ipcat}\tdestcountry=%s{destcountry}\tavgduration=%ld{avgduration}\trulelabel=%s{rulelabel}\tdstBytes=%ld{inbytes}\tsrcBytes=%ld{outbytes}\tduration=%d{duration}\tdurationms=%d{durationms}\tnumsessions=%d{numsessions}\n
  3. QRadar 가 자동으로 로그 소스를 발견하지 못하는 경우 QRadar Console에 Zscaler NSS 로그 소스를 추가하십시오. Sysog 로그 소스 추가에 대한 자세한 정보는 Zscaler NSS에 대한 Syslog 로그 소스 매개변수를 참조하십시오.
  4. 선택 사항: Zscaler NSS 장치를 구성하여 HTTP 수신기 이벤트를 QRadar 로 전송하도록 설정합니다.
    중요: 인증 기관 (CA) 에서 발행한 인증서가 필요합니다. CA에서 유효성을 검증해야 하므로 자체 서명된 인증서가 될 수 없습니다. 인증서와 HTTP 로그 소스 매개변수 구성에 대한 자세한 정보는 HTTP 프로토콜 구성 옵션을 참조하세요.