Ce document explique comment configurer le plugin Microsoft Sentinel v3.0.3 avec le module Log Shipper de la plateforme Netskope Cloud Exchange. Ce plugin ingère les alertes (DLP (Prévention des pertes de données), Malware, Policy, Compromised Credential, Malsite, Quarantaine, Remediation, Security Assessment, Watchlist, CTEP, UBA), les événements (Page, Application, Audit, Infrastructure, Network, Incident, Endpoint), et les données WebTx (non compressées) dans la plateforme Microsoft Azure Sentinel. Il ne prend en charge que l'ingestion de journaux au format JSON. Vous devez disposer de Log Analytics Workspace sur la plateforme Microsoft Azure pour accéder au plugin.
Conditions préalables
Pour compléter cette configuration, vous avez besoin de :
- Un locataire Netskope (ou plusieurs, par exemple des instances de production et de développement/test).
- Un locataire Netskope Cloud Exchange avec le plugin Tenant et le plugin Log Shipper déjà configurés.
- Un locataire Netskope Cloud Exchange avec le plugin AWS Netskope Log Streaming ou Azure Netskope Log Streaming déjà configuré (pour tirer WebTx des plugins Netskope Log Streaming).
- Connectivité avec les hôtes suivants :
- https://portal.azure.com/
- Log Analytics Workspace sur la plateforme Microsoft Azure
Prise en charge du plugin Microsoft Sentinel
Le plugin Microsoft Sentinel est utilisé pour ingérer les événements Netskope, les données Netskope Alerts et les données WebTx au format JSON dans Microsoft Sentinel.
| Type de données | Support |
|---|---|
| Événements | Oui : Page, Application, Audit, Infrastructure, Réseau, Incident, Point final |
| Alertes | Oui : DLP (Prévention des pertes de données), Malware, Policy, Compromised Credential, Malsite, Quarantaine, Remediation, Security Assessment, Watchlist, CTEP, UBA |
| Journal de bord CE | Non pris en charge |
| WebTx | Oui (non compressé, via Netskope Log Streaming) |
Note :
- CLS WebTX basé sur Google Pub Sub Lite est obsolète. Veuillez vous référer aux annonces EOL/EOS des produits Netskope - Netskope Knowledge Portal
- Pour ingérer les logs WebTX vers vos destinations de livraison de logs comme SIEM, SOAR, XDR, données Lake, utilisez le plugin AWS Netskope Log Streaming ou Azure Netskope Log Streaming.
Permissions
Nécessite un compte Microsoft Sentinel avec accès à l'espace de travail Log Analytics.
Détails de l'API
Liste des API utilisées
| Point final de l'API | Méthode | Cas d'utilisation |
|---|---|---|
| /api/logs | PUBLIER | Envoyez les données de connexion à Log Analytics avec le collecteur de données HTTP |
API Endpoint: https://{CustomerID}.<Azure_Analytics_Domain>/<Resource>?api-version=2016-04-01
Method: POST
Parameters:
api-version=2016-04-01
Headers:
Content-Type: application/json
Log-Type: Netskope_Alerts1
x-ms-date: Wed, 06 Dec 2023 06:46:41 GMT
Authorization: SharedKey <WorkspaceID>:<Signature>
Request Body
{
"key1": "value1",
"key2": "value2",
"key3": "value3",
"key4": "value4”
}
Sample API Response
200 OK
Matrice de performance
Ces performances sont celles d'une grande pile Cloud Exchange testée avec ces spécifications de VM. Les relevés ci-dessous sont ajoutés en tenant compte du fait qu'il ingère environ 10 000 journaux en 11 secondes pour les alertes et les événements.
| Description | Spécifications |
|---|---|
| Détails de la pile | Taille : Grande RAM : 32 GB CPU : 16 cœurs |
| Événements, alertes ingérés dans Microsoft Sentinel | 200K EPM |
Agent utilisateur
L'agent utilisateur ajouté dans ce plugin dans le format suivant :
netskope-ce-<ce_version>-<module>-<plugin_name>-v<plugin_version>
Par exemple :
Netskope-ce-5.1.0-cls-microsoft-azure-sentinel-v3.0.3
Workflow
- Obtenez l'ID et la clé primaire de votre espace de travail Microsoft Sentinel.
- Configurez le plugin Microsoft Sentinel.
- Configurez les règles de gestion d'un expéditeur de journaux.
- Configurez les correspondances SIEM de Log Shipper.
- Validez le plugin.
Cliquer sur « play » pour regarder une vidéo.
Obtenez votre ID d'espace de travail Azure Sentinel et votre clé primaire.
- Connectez-vous au portail Entra ID.
- Cliquez sur Microsoft Sentinel.

- Cliquez sur Create sur la page Microsoft Sentinel.

- Click Create a new workspace.

- Select un groupe de ressources, saisissez un nom et sélectionnez votre région. Cliquez sur Review + Create.

- Cliquez sur Create.

- L'espace de travail sera créé ; le déploiement prendra quelques secondes. Une fois le déploiement réussi, cliquez sur Refresh. Cliquez sur l'espace de travail que vous avez créé et cliquez sur Add.

- L'ajout de l'espace de travail prendra quelques secondes.

- Après avoir réussi à ajouter un espace de travail, allez dans Home > Log Analytics workspaces.

- Cliquez sur le nom de l'espace de travail que vous avez créé.

- Cliquez sur Settings > Agents.

- Cliquez sur Log Analytics agent instructions.

- Sous Logs Analytics agent instruction, copiez l'ID de l'espace de travail et la clé primaire. Ils sont nécessaires pour configurer le plugin.

Configurer le plugin Microsoft Sentinel
- Dans Cloud Exchange, accédez à Settings > Plugin Store.
- Recherchez et sélectionnez le plugin Microsoft Azure Sentinel v3.0.3 (CLS).

- Entrez ces paramètres :
- Configuration Name: Créez un nom unique pour la configuration.
- Mapping: Utilisez le fichier de mappage par défaut.
- Transform the raw logs: Désactiver si vous devez envoyer des données brutes. (Par défaut : il sera activé et enverra des données transformées).
- Use System Proxy: Activer si le proxy est nécessaire pour la communication.

- Cliquez sur Next et entrez les paramètres de configuration :
- Azure Log Analytics Domain: Domain name for your Azure Log Analytics. For example, ods.opinsights.azure.com, ods.opinsights.azure.us, etc.
- Workspace ID: L’identifiant unique de votre espace de travail Microsoft Sentinel.
- Primary Key: La clé d'authentification de votre espace de travail Microsoft Sentinel.
- Alerts Log Type Name: Nom personnalisé du type de journal pour les alertes. Sur la base de ce nom, un schéma d’alertes sera créé dans Log Analytics Workspace avec le suffixe
_CL. Notez que la valeurNetskope_AlertsouNetskope_Alerts_CLde ce paramètre correspond aux playbooks publiés par Netskope sur le marché Microsoft. Dans ce type de journal,_CLseront automatiquement ajoutés par Microsoft. - <Events Log Type Name: Nom du type de journal personnalisé pour les événements. Sur la base de ce nom, un schéma d'événements sera créé dans l'espace de travail Log Analytics avec le suffixe
_CL. Notez que la valeurNetskope_EventsouNetskope_Events_CLpour ce paramètre correspond aux playbooks publiés par Netskope sur le marché Microsoft. Dans ce type de journal,_CLsera automatiquement ajouté par Microsoft. - WebTX Log Type Name: Nom personnalisé de type de journal pour les transactions web. Sur la base de ce nom, un schéma pour les transactions web sera créé dans Log Analytics Workspace avec le suffixe
_CL. Notez que la valeurNetskope_WebTxouNetskope_WebTX_CLde ce paramètre correspond aux playbooks publiés par Netskope sur le marché Microsoft. Dans ce type de journal,_CLseront automatiquement ajoutés par Microsoft.
- Cliquez sur Save.
Configurer les règles commerciales de Log Shipper pour Microsoft Sentinel
Sautez cette étape si vous ne souhaitez pas filtrer les alertes ou les événements avant l'ingestion.
- Aller à Log Shipper > Business Rules.
- Cliquez sur Create New Rule.
Note
Par défaut, une règle de gestion filtre toutes les alertes et tous les événements. Si vous souhaitez filtrer un type spécifique d'alerte ou d'événement, créez une règle de gestion New.

- Si vous créez une règle New, entrez un nom de règle et sélectionnez les filtres à utiliser.
- Cliquez sur Save.

Configurer l'expéditeur de logs Livraison de logs pour Microsoft Sentinel
- Allez à Log Shipper > Log Delivery et cliquez sur Add Log Delivery Configuration.
- Pour les alertes et les événements, sélectionnez le plugin Source (CLS Netskope) et le plugin Destination (CLS Microsoft Azure Sentinel), sélectionnez une règle métier, puis cliquez sur Save.
- Pour l'ingestion de WebTx, sélectionnez le plugin Source (AWS Netskope Log Streaming ou Azure Netskope Log Streaming), le plugin Destination (CLS Microsoft Azure Sentinel), puis cliquez sur Save.
- Une fois la configuration Log Delivery ajoutée, les données commencent à être extraites du locataire Netskope et ingérées dans la plateforme Azure Sentinel.
Valider le plugin Microsoft Sentinel
Pour valider le plugin workflow, vous pouvez vérifier à partir de Netskope Cloud Exchange et de l'instance Microsoft Sentinel.
Valider le retrait
Allez sur Logging, et cherchez le message contenant les journauxextraits.

Valider le push
Pour valider le plugin workflow dans Netskope Cloud Exchange:
- Allez sur Logging et recherchez les événements ingérés avec le filtre message contains ingested.
- Les journaux ingérés seront filtrés.

Pour valider le push dans la plateforme Azure :
- Connectez-vous au portail Entra ID.
- Accédez à l'espace de travail Log Analytics et cliquez sur l'espace de travail que vous avez créé. Vous pouvez filtrer les journaux en utilisant le nom de schéma utilisé dans l'exemple de plugin : Netskope_Alerts_CL | où alert_type_s contient « DLP (Prévention des pertes de données) »

- Pour vérifier les données Événements, filtrez les journaux à l’aide du nom du schéma : Netskope_Events_CL.


- Pour vérifier le filtre de données Webtx, consultez les journaux en utilisant le nom de schéma : Netskope_WebTX_CL.

Dépannage du plugin Microsoft Sentinel
Si un utilisateur ne parvient pas à configurer le plugin Microsoft Sentinel
Si vous ne parvenez pas à configurer le plugin, cela peut être dû au fait que les informations d'identification du plugin fournies ne sont pas valides.
What to do: Vérifiez que l'ID de l'espace de travail et la clé primaire ajoutés dans la configuration du plugin correspondent à l'ID de l'espace de travail et à la clé primaire du portail Sentinel. Assurez-vous également que l'espace de travail n'est pas supprimé sur Sentinel.
Si les données ne sont pas ingérées depuis Cloud Exchange
Les données ne sont pas importées de Cloud Exchange vers la plateforme. Si c'est le cas, cela peut être dû à l'un des éléments suivants :
- Les données ne sont pas extraites du plugin Source.
- Il n'y a pas de données sur le plugin Source pour la plage initiale fournie.
What to do:
- Si vos données ne sont pas extraites de Cloud Exchange, allez sur la page de logging et vérifiez les logs, il y aura un log comme mentionné ci-dessous, relatif au readtimeout. Attendez que l'erreur soit résolue et vérifiez le problème du côté du plugin source.

- Vérifiez sur le locataire à partir de quelle date les données sont présentes et fournissez ce numéro lors de la configuration du locataire dans Cloud Exchange.
Si les données ingérées ne sont pas reflétées sur le plugin Microsoft Azure Sentinel
Les journaux d'ingestion sont reçus mais les données ne sont pas reflétées sur la plateforme. Si c'est le cas, cela peut être dû à l'un des éléments suivants :
- L'espace de travail est nouvellement créé
- Les journaux sont vérifiés dans le mauvais espace de travail
- Le nom du fichier pour les données ingérées est erroné lors de la recherche
What to do:
- Si vos données ne sont pas reflétées, vérifiez les options ci-dessus. Si l'espace de travail est nouvellement créé et que les données sont ingérées pour la première fois, cela peut prendre quelques minutes pour que les données soient reflétées sur la plateforme.
- Vérifiez l'espace de travail dans lequel vous enregistrez les journaux.
- Si ce n'est pas le cas, vérifiez le nom du fichier ou la requête de recherche que vous utilisez pour la vérification des données. Vous pouvez vérifier le nom du fichier dans la configuration du plugin.

Veillez à ajouter le _CL dans le nom de la table lorsque vous filtrez les données sur Sentinel, car Sentinel ajoute le suffixe ci-dessus pour tous les noms de fichiers lorsque les données sont ingérées, sinon vous ne pourrez pas voir les journaux ingérés.

