Netskope LogoNetskope Logo
  • Services de sécurité
  • Services d’IA
  • Services de miseenréseau
  • Services d'analyse
  • Intégrations
  • getting-started.svgPour commencer
    • Support
    • Communauté
    • Netskope.com
    © 2026 Tous droits réservés. Netskope Inc.
    Accueil
    Netskope Cloud Exchange
    Module Log Shipper
    Configurer les plugins d'expéditeurs de logs tiers
    CrowdStrike LogScale Plugin pour Log Shipper

    CrowdStrike LogScale Plugin pour Log Shipper

    Ce document explique comment ingérer les alertes, les événements et les journaux de transactions Web Netskope au format JSON depuis votre locataire Netskope vers CrowdStrike LogScale en utilisant Cloud Exchange avec le plugin CLS CrowdStrike LogScale. Le plugin transforme et ingère les alertes, les événements et les journaux WebTX dans le collecteur d'événements HTTP CrowdStrike LogScale.

    Conditions préalables

    Pour compléter cette configuration, vous avez besoin de :

    • Un locataire Netskope (ou plusieurs, par exemple des instances de production et de développement/test).
    • Un locataire Netskope Cloud Exchange avec le plugin Tenant et le plugin Log Shipper déjà configurés.
    • Un locataire Netskope Cloud Exchange avec le plugin AWS Netskope Log Streaming ou Azure Netskope Log Streaming déjà configuré.
    • Vos paramètres de configuration LogScale.
    • Connectivité à la plateforme CrowdStrike LogScale. Exemple : https://cloud.community.humio.com.
    Support du plugin LogScale

    Le plugin CrowdStrike LogScale est utilisé pour ingérer Netskope Events, Netskope Alerts données et Web Transaction données au format JSON vers la plateforme LogScale.

    Type de donnéesSupport

    Soutien aux événements

    Oui

    Support d'alerte

    Oui

    Soutien WebTx

    Oui (via Netskope LogStreaming)

    All Netskope events, alert logs, and web transaction logs will be shared.

    Note

    • CLS WebTX basé sur Google Pub Sub Lite est obsolète. Veuillez vous référer aux annonces EOL/EOS des produits Netskope - Netskope Knowledge Portal
    • Pour ingérer les logs WebTX vers vos destinations de livraison de logs comme SIEM, SOAR, XDR, données Lake, utilisez le plugin AWS Netskope LogStreaming ou Azure Netskope LogStreaming.
    Permissions

    Pour générer le jeton d'ingestion, assurez-vous que votre compte utilisateur dispose de l'option Modifier les jetons d'ingestion. Si ce n'est pas le cas, contactez le propriétaire de votre organisation pour qu'il génère et fournisse l'accès aux jetons d'ingestion des modifications à votre utilisateur.

    Détails de l'API
    Liste des API utilisées
    Point final de l'APIMéthodeCas d'utilisation
    /api/v1/ingest/hecPUBLIERIngérer les données sur CrowdStrike LogScale
    Ingérer des données

    API Endpoint: https://cloud.community.humio.com/api/v1/ingest/hec
    Method: POST
    Parameters:
    N/A
    Headers:
    Autorisation : Bearer <API Token>
    Type de contenu : application/json
    Data:

    {"event": {"_id": "224663acb2caf3ed8f833dd2", "justification_type": 23, "_insertion_epoch_timestamp": 1659017873, "access_method": "Client", "severity": "medium", "activity": "Upload", "activity_status": "Access Denied", "alert": "no", "app": "Alfresco", "app_session_id": 3606717343140728736, "appcategory": "Business Process Management", "browser": "Chrome", "browser_session_id": 2888757212810986401, "browser_version": "54.0.2840.90", "category": "Business Process Management", "cci": 56, "ccl": "low", "policy": "abc_ga_ti", "alert_name": "Malware found", "connection_id": 465830538214629538, "count": 1, "device": "Windows Device", "device_classification": "unmanaged", "dst_country": "US", "dst_geoip_src": 1, "dst_latitude": 47.682899, "dst_location": "Redmond", "dst_longitude": -122.120903, "dst_region": "Washington", "dst_timezone": "America/Los_Angeles", "dst_zipcode": "98052", "dstip": "13.107.6.151", "file_size": 105224532, "instance_id": "autoskope", "managed_app": "yes", "md5": "018c06f8ebef9e4c2ee6075db5825e24", "object": "TestResult_20170904-002256_demo.jpg", "object_type": "File", "organization_unit": "", "os": "Windows Server 2012", "os_version": "Windows Server 2012", "other_categories": ["Cloud Storage"], "page": " ", "page_site": "alfresco.com", "parent_id": "/personal/autotest3_autoskope_com/Documents", "referer": "https:// ", "site": "Alfresco.com", "slc_latitude": 13.0878400803, "slc_longitude": 80.2784729004, "src_country": "IN", "src_geoip_src": 2, "src_latitude": 12.8996, "src_location": "Chennai", "src_longitude": 80.2209, "src_region": "Tamil Nadu", "src_timezone": "N/A", "src_zipcode": "600001", "srcip": "52.172.6.204", "telemetry_app": "", "traffic_type": "CloudApp", "transaction_id": 1131464417688413744, "type": "nspolicy", "ur_normalized": "valeri.bradshaw@kkrlogistics.com", "url": "autoskope-my.sharepoint.com/personal/autotest3_autoskope_com/_api/web/GetFolderByServerRelativeUrl(@a1)/Files/Add(url=@a2,overwrite=@a3)", "user": "Valeri.Bradshaw@kkrlogistics.com", "userip": "10.0.0.5", "userkey": "v@kkrlogistics.com", "@timestamp": "2022-07-28T14:17:49Z"}}

    Sample API Response:

     {
        "text": "Success",
        "code": 0,
        "eventCount": 2
    }
    Matrice de performance

    Ces performances sont celles d'un CE à grande pile testé avec ces spécifications de VM. Ces données sont ajoutées si l'on considère qu'il ingère 10 000 alertes et événements en 15 secondes.

    DescriptionSpécifications
    Détails de la pileTaille : Grande
    RAM : 32 GB
    CPU : 16 cœurs
    Evénements, alertes ingérés dans le SIEM d'une tierce partie200K EPM
    Agent utilisateur
    netskope-ce-5.0.0-cls-crowdstrike-logscale/1.1.0

    Workflow

    1. Obtenez les paramètres de configuration de LogScale.
    2. Configurez le plugin LogScale.
    3. Configurez les règles commerciales de Log Shipper pour LogScale.
    4. Configurez Log Shipper Log Delivery pour LogScale.
    5. Validez le plugin LogScale.

    Cliquer sur « play » pour regarder une vidéo.

     

    Obtenir les paramètres de configuration de LogScale

    Les paramètres de configuration suivants sont nécessaires pour configurer le plugin CrowdStrike LogScale pour Netskope Log Shipper.

    • Hôte CrowdStrike LogScale: URL de votre plateforme CrowdStrike LogScale.
    • Jeton d’ingestion: Un jeton d’ingestion est une chaîne unique qui identifie un dépôt et vous permet d’y envoyer des données.

    Générer un jeton d'ingestion

    1. Connectez-vous à votre instance CrowdStrike LogScale.
    2. Select votre référentiel à partir de la page Référentiels et vues et cliquez sur Paramètres.
    3. Allez dans Ingérer les jetons et cliquez sur Ajouter un jeton.
    4. Ajoutez un nom de jeton et sélectionnez un analyseur JSON dans la liste des analyseurs assignés.
    5. Cliquer sur Enregistrer.
    6. Cliquez sur l'icône de l'œil sur la page du jeton d'ingestion pour le jeton que vous avez créé, vous verrez la valeur de votre jeton d'ingestion. Copiez-le pour l'utiliser lors de la configuration du plugin.

    Configurer le plugin CrowdStrike LogScale

    1. Va dans les paramètres > le magasin de plugins. Cherchez et sélectionnez le plugin CrowdStrike LogScale v1.1.0 (CLS) .
    2. Ajoutez un nom de configuration et assurez-vous que l'option CrowdStrike LogScale Default Mapping (Mappage par défaut de CrowdStrike LogScale) est sélectionnée.

      Désactivez le bouton de basculement qui est utilisé pour transformer les journaux bruts, car le plugin ne prend en charge que le partage des données formatées JSON.

    3. Cliquez sur Suivant et entrez ces paramètres :
      • CrowdStrike LogScale Host
      • Ingest Token

    4. Cliquez sur Enregistrer. Vous pouvez consulter la configuration de votre plugin New à l'adresse suivante : Log Shipper > Plugin.

    Configurer une règle de gestion de l'expéditeur de logs pour LogScale

    1. Allez dans Enregistrer l’expéditeur > les règles métier, et par défaut, il y a une règle métier qui filtre toutes les alertes et événements.
    2. Si vous souhaitez filtrer un type d'alerte ou d'événement spécifique, cliquez sur Créer New règle et configurez une New règle métier en ajoutant le nom de la règle et le filtre. Une fois terminé, cliquez sur Enregistrer.

    Configurer Log Shipper Log Delivery pour LogScale

    1. Allez à Log Shipper > Log Delivery et cliquez sur Add Log Delivery Configuration.
    2. Pour les alertes et les événements, sélectionnez le plugin Source (Netskope CLS) et le plugin Destination (CrowdStrike LogScale), sélectionnez une règle métier et cliquez sur Save.
    3. Pour WebTx, sélectionnez le plugin Source (AWS Netskope LogStreaming ou Azure Netskope LogStreaming), le plugin Destination (CrowdStrike LogScale), puis cliquez Save.
    4. Une fois la configuration Log Delivery ajoutée, les données commenceront à être extraites du locataire Netskope et ingérées dans la plateforme CrowdStrike LogScale.

    Valider le plugin LogScale

    Valider le retrait

    Dans Cloud Exchange, allez sur Logging pour rechercher les journaux tirés avec le filtre message contains pulled.

    Valider le push

    Validate in Cloud Exchange

    1. Accédez à la fonction d'enregistrement.
    2. Recherchez les alertes ingérées à l'aide du filtre "message contains ingested".
    3. Les journaux ingérés seront filtrés.

    Validate in CrowdStrike LogScale

    1. Allez dans l'onglet Recherche.
    2.  Appliquez des filtres pour voir des données spécifiques.

    Dépannage

    Les données ingérées ne sont pas visibles sur la plate-forme LogScale.

    La communauté LogScale cloud a une rétention de données de 7 jours. Toutes les données antérieures à la période de conservation des données ne seront pas disponibles sur la plateforme CrowdStrike LogScale.
    What to do: Vérifiez la durée de conservation des données sur votre plateforme à partir de Settings > Data retention.
    Mettez à jour le délai de conservation des données. Si vous n'avez pas accès à la mise à jour de la durée de conservation des données, contactez votre équipe d'administration CrowdStrike LogScale.

    Dans ce thème
    • CrowdStrike LogScale Plugin pour Log Shipper