Ce document explique comment configurer le plugin FortiSIEM v1.0.0 avec le module Log Shipper de la plateforme Netskope Cloud Exchange. Ce plugin supporte l'ingestion d'alertes (Compromised Credential, Policy, Malsite, Malware, DLP (Prévention des pertes de données), Security Assessment, Quarantine, Remediation, UBA, Watchlist, CTEP), d'événements (Page, Application, Audit, Infrastructure, Network, Incident, Endpoint), de données Web Transaction, et de journaux CE (Debug, Information, Error, Warning) vers FortiSIEM au format JSON.
Conditions préalables
- Un locataire Netskope (ou plusieurs, par exemple des instances de production et de développement/test).
- Un locataire Netskope Cloud Exchange avec le plugin Tenant et le plugin Log Shipper déjà configurés.
- Un locataire Netskope Cloud Exchange avec le plugin AWS Netskope Log Streaming ou Azure Netskope Log Streaming déjà configuré (pour tirer WebTx des plugins Netskope Log Streaming).
- Un locataire Netskope Cloud Exchange avec le plugin Syslog for CE déjà configuré (pour l'extraction des logs CE).
- Connectivité à l'hôte suivant : FortiSIEM Server.
- L'analyseur sera nécessaire pour analyser les journaux collectés lors de l'ingestion au format CEF et il doit être créé et géré par l'utilisateur.
Support du plugin FortiSIEM
Le plugin FortiSIEM est utilisé pour ingérer tous les journaux d'alertes, d'événements, WebTx [via Netskope LogStreaming] et CE au format JSON vers le serveur FortiSIEM spécifié. L'ingestion au format CEF n'est pas prise en charge.
| Type de données | Support |
|---|---|
| Événements | Oui (Audit, Application, Infrastructure, Réseau, Incident, Page, Point final) |
| Alertes | Oui (DLP (Prévention des pertes de données), Malware, Policy, Compromised Credential, Malsite, Quarantaine, Remediation, Security Assessment, Watchlist, CTEP, UBA) |
| WebTx | Oui (via Netskope LogStreaming) |
| Syslog CE Log | Oui (Info, Debug, Warning, Error) |
Note
- CLS WebTX basé sur Google Pub Sub Lite est obsolète. Veuillez vous référer aux annonces EOL/EOS des produits Netskope - Netskope Knowledge Portal
- Pour ingérer les logs WebTX vers vos destinations de livraison de logs comme SIEM, SOAR, XDR, données Lake, utilisez le plugin AWS Netskope Log Streaming ou Azure Netskope Log Streaming.
Détails de l'API
Le plugin utilise une bibliothèque tierce de journalisation pour envoyer les données au collecteur FortiSIEM.
Library: logging
Ce module définit les fonctions et les classes qui mettent en œuvre un système flexible d'enregistrement des événements pour les applications et les bibliothèques.
Le principal avantage de l'API de journalisation fournie par un module de la bibliothèque standard est que tous les modules Python peuvent participer à la journalisation, de sorte que le journal de votre application peut inclure vos propres messages intégrés aux messages de modules tiers.
Reportez-vous à la documentation officielle pour plus d'informations sur la bibliothèque de journalisation.
Liste des méthodes utilisées
Method: logging.getLogger(name=None)
Retourne un logger avec le nom spécifié ou, si le nom est None, retourne un logger qui est le logger racine de la hiérarchie.
Tous les appels à cette fonction avec un nom donné renvoient la même instance de logger. Cela signifie que les instances de loggers ne doivent jamais être transférées entre les différentes parties d'une application.
Method: setLevel(level)
Définit le seuil de cet enregistreur au niveau. Les messages de journalisation dont la gravité est inférieure au niveau seront ignorés ; les messages de journalisation dont le niveau de gravité est supérieur ou égal à ce niveau seront émis par le ou les gestionnaires qui gèrent ce journal, à moins que le niveau d'un gestionnaire n'ait été fixé à un niveau de gravité supérieur à ce niveau.
Method: handlers
La liste des gestionnaires est directement attachée à cette instance d'enregistreur.
Notez que cet attribut doit être traité en lecture seule ; il est normalement modifié par les méthodes addHandler() et removeHandler(), qui utilisent des verrous pour garantir un fonctionnement sûr.
- Method: addHandler(hdlr)
- Ajoute le gestionnaire hdlr spécifié à cet enregistreur.
- Method: removeHandler(hdlr)
- Supprime le gestionnaire hdlr spécifié de cet enregistreur.
Matrice de performance
Cette analyse des performances a été réalisée sur une grande pile Cloud Exchange avec les spécifications de VM suivantes. Ces relevés sont ajoutés en tenant compte du fait qu'il ingère environ 10 000 événements en 2 secondes vers la plateforme FortiSIEM.
| Description | Spécifications |
|---|---|
| Détails de la pile | Taille : Grande RAM : 32 GB CPU : 16 cœurs |
| Alertes/événements intégrés au SIEM | ~200K EPM |
Workflow
- Configure the FortiSIEM plugin.
- Configurez une règle de gestion de l'expéditeur de journaux pour FortiSIEM.
- Configurez Log Shipper Log Delivery pour FortiSIEM.
- Validate the FortiSIEM plugin.
Regardez une vidéo
Cliquer sur « play » pour regarder une vidéo.
Configure the FortiSIEM Plugin
- Dans Cloud Exchange, allez sur Settings > Plugin Store. Recherchez et sélectionnez le plugin FortiSIEM v1.0.0 (CLS).

- Ajoutez un nom de configuration et assurez-vous que le fichier FortiSIEM Default Mapping est sélectionné.

Note
Désactivez le bouton de basculement pour transformer les journaux en JSON, car le plugin ne prend en charge que l'ingestion au format JSON. L'ingestion du type d'événement Endpoint est prise en charge à partir de la version 5.1.0 du CE.
- Cliquez sur Next et saisissez les valeurs de ces paramètres :
- Cliquez sur Save. Votre plugin New sera disponible sur la page Log Shipper > Plugins.
Configurer une règle de gestion de l'expéditeur de journaux pour FortiSIEM
- Dans Log Shipper, allez à Business Rules.
- Par défaut, une règle de gestion filtre toutes les alertes et tous les événements. Si vous souhaitez filtrer un type spécifique d'alerte ou d'événement, cliquez sur Create New Rule et configurez une règle de gestion New en ajoutant le nom de la règle et le filtre.

Configurer l'envoi de logs par Log Shipper pour FortiSIEM
- Dans Log Shipper, allez à Log Delivery et cliquez sur Add Log Delivery Configuration.
- Pour les alertes et les événements, sélectionnez le plugin source (CLS Netskope), le plugin de destination (CLS FortiSIEM) et une règle métier. Cliquez Save.
- Pour WebTx, sélectionnez AWS Netskope LogStreaming ou Azure Netskope LogStreaming et le plugin Destination (CLS FortiSIEM), puis cliquez sur Save.
- Pour le partage des journaux, sélectionnez le plugin source (CLS Syslog pour CE), le plugin de destination (CLS FortiSIEM) et une règle métier, puis cliquez sur Save.
- Une fois la configuration Log Delivery ajoutée, les données commenceront à être extraites du locataire Netskope, transformées et ingérées dans la plateforme FortiSIEM.
Validate the FortiSIEM Plugin
Valider le retrait
Pour valider l'extraction d'événements, d'alertes, de journaux et de Webtx à partir du locataire Netskope.
Allez à la page Logging in Netskope Cloud Exchange. Recherchez les journaux tirés.



Valider le push
Pour valider le plugin workflow dans Cloud Exchange:
Allez sur Logging et recherchez les événements, les alertes, les WebTx et les journaux ingérés avec le message de filtrage contains ingested. Les journaux ingérés seront filtrés.




Troubleshooting the FortiSIEM Plugin
Une erreur s'est produite lors de l'ingestion des données de CE vers FortiSIEM
Si vous ne parvenez pas à envoyer des données alertes/événements/logs/webtx [via Netskope LogStreaming] sur la plateforme FortiSIEM, cela peut être dû au fait que le port a été supprimé/désactivé sur la plateforme FortiSIEM.
What to do:
Assurez-vous que le port est présent et activé, et si ce n'est pas le cas, créez un port New.
Si les données ingérées ne sont pas reflétées sur la plate-forme FortiSIEM
Si vous ne parvenez pas à afficher les alertes/événements/logs/données webtx sur la plateforme FortiSIEM, cela peut être dû à l'une des raisons suivantes :
- Le filtre n'est pas correct sur la plateforme SIEM.
- Il se peut qu'il y ait une erreur, mais UDP a été sélectionné pour le port lors de la configuration du plugin FortiSIEM. Les journaux ingérés sont donc visibles.
What to do:
- Assurez-vous que les données sont recherchées à l'aide du bon filtre.
- Veillez à sélectionner le port TCP pour vérifier s'il y a un problème.



