Ce document explique comment configurer le plugin Darktrace v1.0.0 avec le module Log Shipper de la plateforme Netskope Cloud Exchange. Ce plugin prend en charge l'ingestion d'alertes (anomalie, DLP (Prévention des pertes de données), Malware, Policy, Compromised Credential, Legal Hold, Malsite, Quarantaine, Remediation, Security Assessment, Watchlist, UBA, CTEP, périphérique, Content), événements (page, application, audit, infrastructure, réseau, incident, point final, état du client), événements BWAN (authentification, audit, client, passerelle, système), WebTx [via Netskope LogStreaming] et journaux (débogage, information, erreur, avertissement). Les données seront intégrées dans la plateforme SIEM. Ce plugin supporte l'ingestion au format CEF et JSON.
Conditions préalables
Pour compléter cette configuration, vous avez besoin de :
- Un locataire Netskope (ou plusieurs, par exemple des instances de production et de développement/test).
- Un locataire Netskope Cloud Exchange avec le plugin Tenant et le plugin Log Shipper déjà configurés.
- Un locataire Netskope Cloud Exchange avec le plugin BWAN déjà configuré.
- Un locataire Netskope Cloud Exchange avec le plugin AWS Netskope Log Streaming ou Azure Netskope Log Streaming déjà configuré (pour l'ingestion de WebTx à partir des plugins Netskope Log Streaming).
- Un serveur Darktrace.
Note
Le type d'événement Endpoint nécessite que la version minimale de Cloud Exchange soit 5.1.0. Les événements BWAN, les événements de type Client Status et les alertes de type périphérique et Content nécessitent que la version minimale de Cloud Exchange soit 5.1.1.
Support du plugin Darktrace
Le plugin Darktrace est utilisé pour ingérer tous les journaux d'alertes, d'événements, WebTx [via Netskope LogStreming] et CE au format CEF et JSON vers le serveur Darktrace spécifié.
| Type de données | Support |
|---|---|
| Événements | Oui (Page, Application, Audit, Infrastructure, Réseau, Incident, Point final, Statut du client) |
| Alertes | Oui ( DLP (Prévention des pertes de données), Malware, Policy, Compromised Credential, Malsite, Quarantine, Remediation, Security Assessment, Watchlist, UBA, CTEP, périphérique, Content) |
| Journaux Syslog CE | Oui (Info, Erreur, Avertissement, Débogage) |
| Événements BWAN | Oui (authentification, audit, client, passerelle, système) |
| WebTx | Oui (via Netskope LogStreaming) |
Note
- CLS WebTX basé sur Google Pub Sub Lite est obsolète. Veuillez vous référer aux annonces EOL/EOS des produits Netskope - Netskope Knowledge Portal
- Pour ingérer les logs WebTX vers vos destinations de livraison de logs comme SIEM, SOAR, XDR, données Lake, utilisez le plugin AWS Netskope Log Streaming ou Azure Netskope Log Streaming.
Détails de l'API
Le plugin utilise une bibliothèque tierce "logging" pour envoyer les données au collecteur Syslog.
Library: logging
Ce module définit les fonctions et les classes qui mettent en œuvre un système flexible d'enregistrement des événements pour les applications et les bibliothèques.
Le principal avantage de l'API de journalisation fournie par un module de la bibliothèque standard est que tous les modules Python peuvent participer à la journalisation, de sorte que le journal de votre application peut inclure vos propres messages intégrés aux messages de modules tiers.
Reportez-vous à la documentation officielle pour plus d'informations sur la bibliothèque de journalisation.
Liste des méthodes utilisées
Method: logging.getLogger(name=None)
Renvoie un enregistreur avec le nom spécifié ou, si le nom est None, renvoie un enregistreur qui est l'enregistreur racine de la hiérarchie.
Tous les appels à cette fonction avec un nom donné renvoient la même instance de logger. Cela signifie que les instances de loggers ne doivent jamais être transférées entre les différentes parties d'une application.
Method: setLevel(level)
Définit le seuil de cet enregistreur au niveau. Les messages de journalisation dont la gravité est inférieure au niveau seront ignorés ; les messages de journalisation dont le niveau de gravité est supérieur ou égal à ce niveau seront émis par le ou les gestionnaires qui gèrent ce journal, à moins que le niveau d'un gestionnaire n'ait été fixé à un niveau de gravité supérieur à ce niveau.
Method: handlers
La liste des gestionnaires est directement attachée à cette instance d'enregistreur.
Note :
Cet attribut doit être traité comme une opération.
en lecture seule ; il est normalement modifié par les méthodes addHandler() et removeHandler(), qui utilisent des verrous pour garantir la sécurité des threads.
- Method: addHandler(hdlr): Ajoute le gestionnaire hdlr spécifié à cet enregistreur.
- Method: removeHandler(hdlr): Supprime le gestionnaire hdlr spécifié de cet enregistreur.
Workflow
- Configurer le plugin Darktrace
- Configurez une règle de gestion de l'expéditeur de journaux pour le plugin Darktrace.
- Configurez l'envoi de logs par le Log Shipper pour le plugin Darktrace.
- Validez le plugin Darktrace.
Configurer le plugin Darktrace
- Dans Cloud Exchange, allez sur Settings > Plugin Store. Recherchez et sélectionnez le plugin Darktrace v1.0.0 (CLS).

- Ajoutez un nom de configuration de plugin et assurez-vous que le fichier Darktrace Default Mapping est sélectionné (si vous souhaitez utiliser le mapping CEF).
Note
Désactivez le bouton pour transformer les journaux si vous souhaitez ingérer les données en JSON ; laissez-le activé si vous souhaitez ingérer les données au format CEF.

- Cliquez sur Next et entrez les paramètres de configuration :
- Darktrace server: Adresse IP/FQDN du serveur Darktrace sur lequel les données seront ingérées.
- Darktrace Protocol: Protocole à utiliser lors de l’ingestion des données.
- Darktrace Port: Port Darktrace.
- Darktrace Certificate: Le certificat est uniquement requis pour le protocole TLS.
- Log Source Identifier: Cela sera ajouté comme préfixe à tous les journaux.

- Cliquez Save. Votre configuration de plugin sera disponible à Log Shipper > Plugins.

Configurer une règle de gestion de l'expéditeur de logs pour le plugin Darktrace
- Allez sur Business Rules.
- Par défaut, une règle de gestion filtre toutes les alertes et tous les événements. Si vous souhaitez filtrer un type spécifique d'alerte ou d'événement, cliquez sur Create New Rule et configurez une règle de gestion New en ajoutant le nom de la règle et le filtre.

Configurer l'envoi de logs par Log Shipper pour le plugin Darktrace
- Dans Log Shipper, allez à Log Delivery et cliquez sur Add Log Delivery Configuration.
- Select le plugin Source (CLS Netskope), le plugin Destination (CLS Darktrace) et une règle de gestion.
- Pour WebTx, sélectionnez le plugin Source (AWS Netskope Log Streaming ou Azure Netskope Log Streaming) et le plugin Destination (CLS Darktrace).
- Pour le partage des journaux, sélectionnez le plugin Source (CLS Cloud Exchange Logs) et le plugin Destination (CLS Darktrace).
- Cliquez sur Save.
- Une fois la configuration Log Delivery ajoutée, les données commenceront à être extraites du locataire Netskope, transformées et ingérées dans la plateforme Darktrace.
Valider le plugin Darktrace
Valider le retrait
Pour valider l'extraction des événements, des alertes, des journaux et des WebTx (via Netskope LogStreaming) du locataire Netskope, allez sur le site Logging dans Cloud Exchange et recherchez les journaux extraits.



Valider le push
Pour valider le plugin workflow dans Cloud Exchange, allez sur Logging et recherchez les événements, alertes, WebTx et journaux CE ingérés avec le filtre "message contains ingested". Les journaux ingérés seront filtrés.



Dépannage du plugin Darktrace
Une erreur s'est produite lors de la configuration du plugin Darktrace.
Si, malgré la saisie de tous les paramètres et le clic sur Save, une erreur se produit, elle peut être due à l'une des raisons suivantes :
- La configuration du serveur/port peut différer des paramètres spécifiés (Netskope CE/Darktrace).
- Le port n'est pas exposé sur le serveur Darktrace.

What to do:
Exposez le port sur le serveur Darktrace.
Une erreur s'est produite lors de l'ingestion des données de CE vers Darktrace.
Si vous n'arrivez pas à envoyer des alertes/événements/logs/données webtx sur la plateforme Darktrace, cela peut être dû à l'une des raisons suivantes :
- Le port est supprimé/désactivé sur la plateforme Darktrace.
- La mémoire du serveur de Darktrace est pleine.
What to do:
- Assurez-vous que le port est présent et activé, si ce n'est pas le cas, créez un port New.
- Veillez à nettoyer les données d'événements si elles ne sont pas nécessaires, ou augmentez la capacité de stockage du serveur Darktrace.
Si les données ingérées ne sont pas reflétées sur la plateforme Darktrace
Si vous n'arrivez pas à visualiser les alertes/événements/logs/données webtx sur la plateforme Darktrace, cela peut être dû à l'une des raisons suivantes :
- Le filtre n'est pas correct sur la plateforme Darktrace.
- Il se peut qu'il y ait une erreur mais UDP a été sélectionné dans le Port lors de la configuration du plugin Darktrace.
What to do:
- Assurez-vous que les données sont recherchées à l'aide du bon filtre.
- Veillez à sélectionner le port TCP pour vérifier s'il y a un problème.
Événement réseau ignoré en raison d'un type inattendu pour le champ ID de session réseau
Si vous ne pouvez pas obtenir de valeur pour le champ Network session ID, cela peut être dû à l'utilisation d'un ancien plugin Darktrace dans lequel le champ Network session ID est de type numérique.
What to do:
Mise à jour du champ de l'identifiant de la session réseau pour qu'il soit de type chaîne de caractères afin de gérer les données non numériques.
- To update mappings, go to Settings > Log Shipper > Clone Darktrace Default Mappings and add name for cloned mapping. Click Events > Network > Extension and select the String Type for
networkSessionId. Click Save. - Utilisez le fichier de correspondance mis à jour dans la configuration du plugin.


