Overview
Netskope Data Security Posture Management (DSPM), également connu sous le nom de Netskope One DSPM, génère des journaux d'activité qui capturent des événements tels que les exécutions d'analyses, les résultats, les changements de configuration et l'activité des sidecars. Vous pouvez exporter ces journaux vers un bac Amazon Simple Storage Service (Amazon S3) à des fins de conservation à long terme, d'analyse ou d'intégration avec des systèmes en aval.
Vous pouvez télécharger les journaux de toutes les activités de Netskope DSPM en vous rendant sur le site Administration > Activity Logs. Ils sont répartis entre les onglets User Activity et System Activity, et peuvent être triés et filtrés par type d'activité.
Ce guide explique comment configurer votre locataire Netskope DSPM pour publier automatiquement ces journaux d'activité sur Amazon S3 en tant qu'objets .json, et comment valider que la livraison des journaux fonctionne comme prévu.
Prerequisites:
Avant de commencer, assurez-vous que vous disposez des éléments suivants.
- Netskope DSPM tenant: Accès administrateur à votre locataire Netskope DSPM.
- AWS account: An AWS account with permissions to create and manage:
- Amazon S3 buckets.
- Rôles et politiques IAM.
- (Optional) KMS keys, if you use server-side encryption with AWS KMS.
- Target S3 bucket: Un godet S3 qui recevra les journaux de la DSPM. Vous pouvez utiliser un seau existant ou en créer un à cet effet.
Planifiez l'exportation de votre journal S3
Avant de configurer l'exportation dans Netskope DSPM, déterminez les paramètres suivants :
- Bucket name and region: Le nom exact du bucket S3 et la région AWS où vous stockerez les logs DSPM.
- Folder/prefix structure: Un préfixe facultatif pour organiser les journaux, par exemple :
s3://<bucket-name>/dspm/logs/ - Encryption requirements: Decide if logs must be encrypted with S3-managed encryption keys (SSE-S3) or customer-managed keys using AWS KMS (SSE-KMS).
- IAM trust and permissions model: Netskope DSPM écrira les journaux sur S3 en utilisant un rôle IAM. Ce rôle nécessite une politique de confiance (permettant au service de journalisation de Netskope de l'assumer) et une politique IAM accordant un accès en écriture (
s3:PutObject,s3:ListBucket) à votre compartiment cible.
Créez ou Select un Bucket S3
Si vous ne disposez pas déjà d'un seau pour les journaux du DSPM :
- Connectez-vous à la console de gestion AWS et ouvrez la console Amazon S3.
- Cliquez sur Create bucket.
- Spécifier le Bucket name (un nom globalement unique, comme
mycompany-dspm-logs) et le AWS Region. - Configurez des options telles que Bucket versioning (recommandé pour les cas d'utilisation d'audit) et Default encryption (SSE-S3 ou SSE-KMS).
- Ajustez les paramètres de Block Public Access pour vous assurer que le seau reste privé.
- Cliquez sur Create bucket.
Si vous utilisez un seau existant, vérifiez sa configuration pour vous assurer qu'il est conforme aux exigences de votre organisation en matière de sécurité et de conservation.
Configurer le rôle et la politique IAM pour les journaux du DSPM
Créez un rôle IAM que Netskope DSPM peut utiliser pour écrire des logs dans votre bucket S3.
- Dans la console de gestion AWS, ouvrez le service IAM.
- Cliquez Roles puis Create role.
- Pour Trusted entity type, configurez la politique de confiance conformément aux indications fournies dans l'interface utilisateur de la DSPM (en général, en permettant à un principal géré par Netskope d'assumer le rôle).
- Attachez une politique IAM qui accorde au rôle la permission d'écrire des journaux dans le seau et le préfixe appropriés. Par exemple :
{
"Version": "2012-10-17",
"Statement": [
{
"Effect": "Allow",
"Action": [
"s3:PutObject",
"s3:PutObjectAcl"
],
"Resource": "arn:aws:s3:::<bucket-name>/<optional-prefix>/*"
},
{
"Effect": "Allow",
"Action": [
"s3:ListBucket"
],
"Resource": "arn:aws:s3:::<bucket-name>"
}
]
}
- Terminez la création du rôle et copiez l'adresse Role ARN, que vous devrez saisir dans l'interface utilisateur de Netskope DSPM(remplacez
<bucket-name>et<optional-prefix>par les valeurs correspondant à votre environnement).
Configurer le DSPM pour exporter les journaux vers Amazon S3
Une fois que le seau S3 et le rôle IAM sont prêts, configurez DSPM pour qu'il publie des journaux.
- Connectez-vous à votre locataire Netskope DSPM.
- Naviguez jusqu'à Administration > Activity Logs.
- Suivez les invites de l'interface utilisateur pour configurer Amazon S3 comme destination du journal. Remplissez les champs obligatoires suivants :
| Field | Required? | Value |
|---|---|---|
| cloud_account_id | Oui | ID interne correspondant à votre connexion à l'infrastructure AWS. |
| bucket_name | Oui | Nom du seau cible (hypothèse = il doit déjà exister) |
| bucket_region | Oui | Région où réside le seau |
| file_prefix | Non | Sous-dossier facultatif pour stocker les fichiers de destination (nécessaire uniquement si le seau S3 est partagé avec d'autres processus d'entreprise & vous souhaitez que les données de Netskope DSPM soient séparées) |
- Si l'écran de configuration le permet, exécutez un Test connection pour vérifier que le DSPM peut écrire avec succès dans le seau spécifié.
- Cliquez sur Save.
Valider la livraison du journal à S3
Une fois la configuration enregistrée, vérifiez que les journaux DSPM sont bien publiés sur S3 :
- Dans la console AWS, accédez à Amazon S3.
- Ouvrez le seau configuré comme destination du journal DSPM.
- Naviguez jusqu'au préfixe ou dossier configuré.
- Confirm that new
.jsonobjects are being created. Depending on your settings, logs may appear organized by time, region, or log type. - (Optionnel) Téléchargez un fichier journal et vérifiez qu’il contient les événements attendus (ressource, type d’action, horodatage, identifiant utilisateur, description).
Troubleshooting: Si les journaux n'apparaissent pas après une période raisonnable :
- Vérifiez à nouveau la politique de confiance et les autorisations du rôle IAM.
- Confirmez que le nom du seau, la région et le préfixe dans DSPM correspondent exactement au seau S3.
- Examinez les messages d'erreur dans l'interface utilisateur de la DSPM concernant l'exportation des journaux.
Sécurisez et gérez les journaux DSPM dans S3
Pour garantir la sécurité et la conformité de vos journaux exportés :
- Encryption: Assurez-vous que les journaux sont cryptés au repos à l'aide de SSE-S3 ou de SSE-KMS, en fonction de votre politique de sécurité.
- Access Control: Utilisez des politiques strictes pour les seaux S3 et l'IAM pour limiter l'accès aux seuls rôles et utilisateurs qui en ont besoin.
- Lifecycle Policies: Configurez les règles de cycle de vie S3 pour transférer les anciens journaux vers des classes de stockage moins coûteuses (telles que S3 Glacier) ou pour les faire expirer après une période de rétention définie.
- Monitoring and Auditing: Utilisez AWS CloudTrail et AWS CloudWatch pour surveiller l'accès au seau et détecter les anomalies.
Exemples de journaux
Toutes les activités du système et de l'utilisateur sont stockées sous forme d'objets .json distincts avec un formatage standard. L'horodatage de chaque enregistrement correspond à l'heure à laquelle l'activité a été enregistrée dans Netskope DSPM.
Activité du système
{
"timestamp": "02-15-2023 04:33:13",
"type": "scan",
"description": "Netskope One DSPM completed a scan of data store: 'fp-redshift'\n\nStart time: 2023-02-15 18:48:02.0\nEnd time: 2023-02-15 18:48:45.309\n\nNew queries scanned: 0\nExfiltration alerts generated: 0\nPrivacy alerts generated: 0\nData modification alerts generated: 0\nColumn classification alerts generated: 0\n\n# of new fields detected: 0\n# of new fields classified as sensitive: 0\n# of new fields classified as not sensitive: 0\n"
}
Activité de l'utilisateur
{
"timestamp": "02-15-2023 04:33:13",
"type": "create",
"username": "demo@netskope.com",
"resource": "User Identity",
"description": "User configured a new employee directory service with name Netskope One DSPM Directory"
}
