Ce document explique comment ingérer les alertes, les événements et les journaux de transactions Web Netskope au format JSON depuis votre locataire Netskope vers CrowdStrike LogScale en utilisant Cloud Exchange avec le plugin CLS CrowdStrike LogScale. Le plugin transforme et ingère les alertes, les événements et les journaux WebTX dans le collecteur d'événements HTTP CrowdStrike LogScale.
Conditions préalables
Pour compléter cette configuration, vous avez besoin de :
- Un locataire Netskope (ou plusieurs, par exemple des instances de production et de développement/test).
- Un locataire Netskope Cloud Exchange avec le plugin Tenant et le plugin Log Shipper déjà configurés.
- Un locataire Netskope Cloud Exchange avec le plugin AWS Netskope Log Streaming ou Azure Netskope Log Streaming déjà configuré.
- Vos paramètres de configuration LogScale.
- Connectivité à la plateforme CrowdStrike LogScale. Exemple : https://cloud.community.humio.com.
Support du plugin LogScale
Le plugin CrowdStrike LogScale est utilisé pour ingérer Netskope Events, Netskope Alerts données et Web Transaction données au format JSON vers la plateforme LogScale.
| Type de données | Support |
|---|---|
Soutien aux événements | Oui |
Support d'alerte | Oui |
Soutien WebTx | Oui (via Netskope LogStreaming) |
All Netskope events, alert logs, and web transaction logs will be shared.
Note
- CLS WebTX basé sur Google Pub Sub Lite est obsolète. Veuillez vous référer aux annonces EOL/EOS des produits Netskope - Netskope Knowledge Portal
- Pour ingérer les logs WebTX vers vos destinations de livraison de logs comme SIEM, SOAR, XDR, données Lake, utilisez le plugin AWS Netskope LogStreaming ou Azure Netskope LogStreaming.
Permissions
Pour générer le jeton d'ingestion, assurez-vous que votre compte utilisateur dispose de l'option Modifier les jetons d'ingestion. Si ce n'est pas le cas, contactez le propriétaire de votre organisation pour qu'il génère et fournisse l'accès aux jetons d'ingestion des modifications à votre utilisateur.
Détails de l'API
Liste des API utilisées
| Point final de l'API | Méthode | Cas d'utilisation |
|---|---|---|
| /api/v1/ingest/hec | PUBLIER | Ingérer les données sur CrowdStrike LogScale |
Ingérer des données
API Endpoint: https://cloud.community.humio.com/api/v1/ingest/hec
Method: POST
Parameters:
N/A
Headers:
Autorisation : Bearer <API Token>
Type de contenu : application/json
Data:
{"event": {"_id": "224663acb2caf3ed8f833dd2", "justification_type": 23, "_insertion_epoch_timestamp": 1659017873, "access_method": "Client", "severity": "medium", "activity": "Upload", "activity_status": "Access Denied", "alert": "no", "app": "Alfresco", "app_session_id": 3606717343140728736, "appcategory": "Business Process Management", "browser": "Chrome", "browser_session_id": 2888757212810986401, "browser_version": "54.0.2840.90", "category": "Business Process Management", "cci": 56, "ccl": "low", "policy": "abc_ga_ti", "alert_name": "Malware found", "connection_id": 465830538214629538, "count": 1, "device": "Windows Device", "device_classification": "unmanaged", "dst_country": "US", "dst_geoip_src": 1, "dst_latitude": 47.682899, "dst_location": "Redmond", "dst_longitude": -122.120903, "dst_region": "Washington", "dst_timezone": "America/Los_Angeles", "dst_zipcode": "98052", "dstip": "13.107.6.151", "file_size": 105224532, "instance_id": "autoskope", "managed_app": "yes", "md5": "018c06f8ebef9e4c2ee6075db5825e24", "object": "TestResult_20170904-002256_demo.jpg", "object_type": "File", "organization_unit": "", "os": "Windows Server 2012", "os_version": "Windows Server 2012", "other_categories": ["Cloud Storage"], "page": " ", "page_site": "alfresco.com", "parent_id": "/personal/autotest3_autoskope_com/Documents", "referer": "https:// ", "site": "Alfresco.com", "slc_latitude": 13.0878400803, "slc_longitude": 80.2784729004, "src_country": "IN", "src_geoip_src": 2, "src_latitude": 12.8996, "src_location": "Chennai", "src_longitude": 80.2209, "src_region": "Tamil Nadu", "src_timezone": "N/A", "src_zipcode": "600001", "srcip": "52.172.6.204", "telemetry_app": "", "traffic_type": "CloudApp", "transaction_id": 1131464417688413744, "type": "nspolicy", "ur_normalized": "valeri.bradshaw@kkrlogistics.com", "url": "autoskope-my.sharepoint.com/personal/autotest3_autoskope_com/_api/web/GetFolderByServerRelativeUrl(@a1)/Files/Add(url=@a2,overwrite=@a3)", "user": "Valeri.Bradshaw@kkrlogistics.com", "userip": "10.0.0.5", "userkey": "v@kkrlogistics.com", "@timestamp": "2022-07-28T14:17:49Z"}}
Sample API Response:
{
"text": "Success",
"code": 0,
"eventCount": 2
}
Matrice de performance
Ces performances sont celles d'un CE à grande pile testé avec ces spécifications de VM. Ces données sont ajoutées si l'on considère qu'il ingère 10 000 alertes et événements en 15 secondes.
| Description | Spécifications |
|---|---|
| Détails de la pile | Taille : Grande RAM : 32 GB CPU : 16 cœurs |
| Evénements, alertes ingérés dans le SIEM d'une tierce partie | 200K EPM |
Agent utilisateur
netskope-ce-5.0.0-cls-crowdstrike-logscale/1.1.0
Workflow
- Obtenez les paramètres de configuration de LogScale.
- Configurez le plugin LogScale.
- Configurez les règles commerciales de Log Shipper pour LogScale.
- Configurez Log Shipper Log Delivery pour LogScale.
- Validez le plugin LogScale.
Cliquer sur « play » pour regarder une vidéo.
Obtenir les paramètres de configuration de LogScale
Les paramètres de configuration suivants sont nécessaires pour configurer le plugin CrowdStrike LogScale pour Netskope Log Shipper.
- Hôte CrowdStrike LogScale: URL de votre plateforme CrowdStrike LogScale.
- Jeton d’ingestion: Un jeton d’ingestion est une chaîne unique qui identifie un dépôt et vous permet d’y envoyer des données.
Générer un jeton d'ingestion
- Connectez-vous à votre instance CrowdStrike LogScale.
- Select votre référentiel à partir de la page Référentiels et vues et cliquez sur Paramètres.
- Allez dans Ingérer les jetons et cliquez sur Ajouter un jeton.

- Ajoutez un nom de jeton et sélectionnez un analyseur JSON dans la liste des analyseurs assignés.

- Cliquer sur Enregistrer.
- Cliquez sur l'icône de l'œil sur la page du jeton d'ingestion pour le jeton que vous avez créé, vous verrez la valeur de votre jeton d'ingestion. Copiez-le pour l'utiliser lors de la configuration du plugin.
Configurer le plugin CrowdStrike LogScale
- Va dans les paramètres > le magasin de plugins. Cherchez et sélectionnez le plugin CrowdStrike LogScale v1.1.0 (CLS) .

- Ajoutez un nom de configuration et assurez-vous que l'option CrowdStrike LogScale Default Mapping (Mappage par défaut de CrowdStrike LogScale) est sélectionnée.
Désactivez le bouton de basculement qui est utilisé pour transformer les journaux bruts, car le plugin ne prend en charge que le partage des données formatées JSON.

- Cliquez sur Suivant et entrez ces paramètres :
- CrowdStrike LogScale Host
- Ingest Token

- Cliquez sur Enregistrer. Vous pouvez consulter la configuration de votre plugin New à l'adresse suivante : Log Shipper > Plugin.
Configurer une règle de gestion de l'expéditeur de logs pour LogScale
- Allez dans Enregistrer l’expéditeur > les règles métier, et par défaut, il y a une règle métier qui filtre toutes les alertes et événements.

- Si vous souhaitez filtrer un type d'alerte ou d'événement spécifique, cliquez sur Créer New règle et configurez une New règle métier en ajoutant le nom de la règle et le filtre. Une fois terminé, cliquez sur Enregistrer.

Configurer Log Shipper Log Delivery pour LogScale
- Allez à Log Shipper > Log Delivery et cliquez sur Add Log Delivery Configuration.
- Pour les alertes et les événements, sélectionnez le plugin Source (Netskope CLS) et le plugin Destination (CrowdStrike LogScale), sélectionnez une règle métier et cliquez sur Save.
- Pour WebTx, sélectionnez le plugin Source (AWS Netskope LogStreaming ou Azure Netskope LogStreaming), le plugin Destination (CrowdStrike LogScale), puis cliquez Save.
- Une fois la configuration Log Delivery ajoutée, les données commenceront à être extraites du locataire Netskope et ingérées dans la plateforme CrowdStrike LogScale.
Valider le plugin LogScale
Valider le retrait
Dans Cloud Exchange, allez sur Logging pour rechercher les journaux tirés avec le filtre message contains pulled.

Valider le push
Validate in Cloud Exchange
- Accédez à la fonction d'enregistrement.
- Recherchez les alertes ingérées à l'aide du filtre "message contains ingested".
- Les journaux ingérés seront filtrés.


Validate in CrowdStrike LogScale
- Allez dans l'onglet Recherche.
- Appliquez des filtres pour voir des données spécifiques.

Dépannage
Les données ingérées ne sont pas visibles sur la plate-forme LogScale.
La communauté LogScale cloud a une rétention de données de 7 jours. Toutes les données antérieures à la période de conservation des données ne seront pas disponibles sur la plateforme CrowdStrike LogScale.
What to do: Vérifiez la durée de conservation des données sur votre plateforme à partir de Settings > Data retention.
Mettez à jour le délai de conservation des données. Si vous n'avez pas accès à la mise à jour de la durée de conservation des données, contactez votre équipe d'administration CrowdStrike LogScale.

