Zscaler Nanolog Streaming Service
O DSM IBM QRadar para o Zscaler Nanolog Streaming Service (Zscaler NSS) coleta eventos Syslog de logs da web ou de logs de firewall.
Para integrar o Zscaler Streaming Service ao QRadar, conclua as etapas a seguir:
- Se as atualizações automáticas não estiverem ativadas, os RPMs estarão disponíveis para download no site de suporte da IBM® (http://www.ibm.com/support). Faça o download e instale a versão mais recente dos RPMs a seguir em seu QRadar
Console:
- RPM do DSM Common
- RPM do Zscaler NSS DSM
- Configure seu dispositivo NSS do Zscaler para enviar eventos para o QRadar Para obter mais informações sobre a configuração do Zscaler NSS, consulte o Guia de implantação do Zscaler e do IBM QRadar® (https:/help.zscaler.com/zia/zscaler-ibm-qradar-deployment-guide).Importante: quando você configura seu dispositivo Zscaler NSS, o QRadar suporta os feeds a seguir:
- Logs de firewall. Para obter mais informações sobre logs de Firewall, consulte Incluindo Feeds NSS para logs de Firewall (https://help.zscaler.com/zia/adding-nss-feeds-firewall-logs).
- Blogs. Para obter mais informações sobre logs da Web, consulte Incluindo Feeds NSS para Logs da Web (https://help.zscaler.com/zia/adding-nss-feeds-web-logs).
Use o formato de feed de saída LEEF a seguir para blogs ao configurar um feed do Syslog no Zscaler NSS:%s{mon} %02d{dd} %02d{hh}:%02d{mm}:%02d{ss} zscaler-nss: LEEF:1.0|Zscaler|NSS|4.1|%s{reason}|cat=%s{action}\tdevTime=%s{mon} %02d{dd} %d{yy} %02d{hh}:%02d{mm}:%02d{ss} %s{tz}\tdevTimeFormat=MMM dd yyyy HH:mm:ss z\tsrc=%s{cip}\tdst=%s{sip}\tsrcPostNAT=%s{cintip}\trealm=%s{location}\tusrName=%s{login}\tsrcBytes=%d{reqsize}\tdstBytes=%d{respsize}\trole=%s{dept}\tpolicy=%s{reason}\trecordid=%d{recordid}\tbwthrottle=%s{bwthrottle}\tuseragent=%s{ua}\treferer=%s{ereferer}\thostname=%s{ehost}\tappproto=%s{proto}\turlcategory=%s{urlcat}\turlsupercategory=%s{urlsupercat}\turlclass=%s{urlclass}\tappclass=%s{appclass}\tappname=%s{appname}\tmalwaretype=%s{malwarecat}\tmalwareclass=%s{malwareclass}\tthreatname=%s{threatname}\triskscore=%d{riskscore}\tdlpdict=%s{dlpdict}\tdlpeng=%s{dlpeng}\tfileclass=%s{fileclass}\tfiletype=%s{filetype}\treqmethod=%s{reqmethod}\trespcode=%s{respcode}\tbamd5=%s{bamd5}\turl=%s{eurl}Use o formato de feed de saída LEEF a seguir para logs do Firewall ao configurar um feed do Syslog no Zscaler NSS:%s{mon} %02d{dd} %02d{hh}:%02d{mm}:%02d{ss} zscaler-nss: LEEF:1.0|Zscaler|NSS-FW|6.0|%s{action}|usrName=%s{login}\trole=%s{dept}\trealm=%s{location}\tsrc=%s{csip}\tdst=%s{cdip}\tsrcPort=%d{csport}\tdstPort=%d{cdport}\tdstPreNATPort=%d{cdport}\tsrcPreNATPort=%d{csport}\tdstPostNATPort=%d{sdport}\tsrcPostNATPort=%d{ssport}\tsrcPreNAT=%s{csip}\tdstPreNAT=%s{cdip}\tsrcPostNAT=%s{ssip}\tdstPostNAT=%s{sdip}\ttsip=%s{tsip}\ttsport=%d{tsport}\tttype=%s{ttype}\tcat=nss-fw\tdnat=%s{dnat}\tstateful=%s{stateful}\taggregate=%s{aggregate}\tnwsvc=%s{nwsvc}\tnwapp=%s{nwapp}\tproto=%s{ipproto}\tipcat=%s{ipcat}\tdestcountry=%s{destcountry}\tavgduration=%ld{avgduration}\trulelabel=%s{rulelabel}\tdstBytes=%ld{inbytes}\tsrcBytes=%ld{outbytes}\tduration=%d{duration}\tdurationms=%d{durationms}\tnumsessions=%d{numsessions}\n - Se o QRadar não detectar automaticamente a origem de log, inclua uma origem de log do Zscaler NSS no QRadar Console Para obter mais informações sobre a inclusão de uma fonte de log do Sysog, consulte Parâmetros de origem de log do Syslog para o Zscaler NSS.
- Opcional: Configure seu dispositivo Zscaler NSS para enviar eventos do receptor HTTP para QRadar.Importante: Você precisa de um certificado que seja emitido por uma autoridade de certificação (CA). Ele não pode ser um certificado auto-assinado porque deve ser validado por um CA. Para obter mais informações sobre certificados e configuração dos parâmetros da fonte de registro para o receptor HTTP, consulte Opções de configuração do protocolo do receptor HTTP.