Netskope LogoNetskope Logo
  • Services de sécurité
  • Services d’IA
  • Services de miseenréseau
  • Services d'analyse
  • Intégrations
  • getting-started.svgPour commencer
    • Support
    • Communauté
    • Netskope.com
    © 2026 Tous droits réservés. Netskope Inc.
    Accueil
    Netskope Cloud Exchange
    Module Log Shipper
    Configurer les plugins d'expéditeurs de logs tiers
    Plugin QRadar pour Log Shipper

    Plugin QRadar pour Log Shipper

    Ce document explique comment configurer votre intégration QRadar avec le module Log Shipper de la plateforme Netskope Cloud Exchange. Cette intégration permet d'envoyer des alertes, des événements et des WebTx de Netskope vers la plateforme QRadar.

    Conditions préalables

    Pour compléter cette configuration, vous avez besoin de :

    • Un locataire Netskope (ou plusieurs, par exemple des instances de production et de développement/test).
    • Un locataire Netskope Cloud Exchange avec le plugin Tenant et le plugin Log Shipper déjà configurés.
    • Un locataire Netskope Cloud Exchange avec le plugin AWS Netskope Log Streaming ou Azure Netskope Log Streaming déjà configuré (pour tirer WebTx des plugins Netskope Log Streaming).
    • A QRadar instance.

    Note

    Vérifiez que les autorisations de votre instance QRadar sont sécurisées et qu'elles ne sont pas configurées pour un accès public. N'autorisez l'accès à votre instance de stockage en nuage qu'à partir de votre hôte Cloud Exchange et de toute autre adresse nécessitant un accès.

    Prise en charge du plugin QRadar
    Type de donnéesSupport
    ÉvénementsOui
    AlertesOui
    WebTxOui (via Netskope Log Streaming)
    JournauxOui

    All Netskope events, alert logs, and web transaction logs will be shared.

    Note

    • Le type d'événement Incident est pris en charge à partir de la version Core 4.1.0.
    • Le type d'alerte CTEP sera pris en charge à partir de la version Core 4.2.0.
    • CLS WebTX basé sur Google Pub Sub Lite est obsolète. Veuillez vous référer aux annonces EOL/EOS des produits Netskope - Netskope Knowledge Portal
    • Pour ingérer les logs WebTX vers vos destinations de livraison de logs comme SIEM, SOAR, XDR, données Lake, utilisez le plugin AWS Netskope Log Streaming ou Azure Netskope Log Streaming.
    Détails de l'API

    Le plugin utilise une bibliothèque tierce de journalisation pour envoyer les données au collecteur Syslog.

    Reportez-vous à la documentation officielle pour plus d'informations sur la bibliothèque de journalisation.

    https://docs.python.org/3/library/logging.html

    Matrice de performance
    Journaux ingérésTemps nécessaire
    99400002 heures
    DescriptionSpécifications
    Taille de la pileGrandes dimensions
    RAM : 32 GB
    Cœur : 16
    Alerts/Events~ 6 MBps

    Workflow

    1. Configurez votre serveur QRadar, le port et les informations relatives au certificat TLS.
    2. Configurez le plugin QRadar.
    3. Configurez les règles commerciales de l'expéditeur de journaux pour QRadar.
    4. Configurez Log Shipper Log Delivery pour QRadar.
    5. Configure the WebTx Mappings (optional).
    6. Validate the QRadar plugin.

    Cliquer sur « play » pour regarder une vidéo.

     

    Configurez votre serveur QRadar, le port et les informations relatives au certificat TLS.

    Pour créer une source de log dans QRadar (via une application de gestion de source de log) afin d'ingérer des données avec le protocole TCP/UDP/TLS depuis Netskope, suivez les étapes suivantes :

    1. Téléchargez et installez Netskope Security Cloud DSM depuis ici
    2. Accédez à l'application de gestion des sources de logs via le panneau d'administration.
      image1.png
    3. Lorsqu’une fenêtre séparée s’ouvre, cliquez + New Log Source.
      image2.png
    4. Select Netskope pour le type de source d'enregistrement.
      image3.png
    5. Pour recevoir des données envoyées par le protocole TCP/UDP du Log Shipper, sélectionnez le type de protocole Syslog; pour recevoir des données envoyées par TLS, sélectionnez le type de protocole TLS Syslog.

      Note

      Le port par défaut pour TCP/UDP (Syslog) dans QRadar est 514, et pour TLS Syslog est 6514.

      Pour plus d’informations, consultez : - https://www.ibm.com/docs/en/qsip/7.4?topic=qradar-port-usage

      image4.png
    6. Dans la section Configurer les paramètres de la source de journalisation, entrez le nom de la source de journalisation, maintenez la source de journalisation activée et désactivez la case à cocher Coalescer les événements.
      image5.png
      image6.png
    7. Dans la section sous Configurer les paramètres du protocole, entrez un identifiant de source de journalisation, comme netskopece.
      • Une fois que vous avez déployé avec succès une source d'enregistrement, prenez le certificat TLS en exécutant la commande (cat /opt/qradar/conf/trusted_certificates/syslog-tls.cert) à partir de la VM QRadar où la source d'enregistrement est déployée. Ce certificat TLS est nécessaire pour configurer le plugin QRadar avec le protocole TLS.
      • Pour le champ Longueur maximale de la charge utile, nous avons observé que les événements sont tronqués même si nous définissons la valeur au maximum, comme 32768, dans ce champ. Pour éviter la troncature de la charge utile, nous vous recommandons de modifier sa longueur en suivant les étapes indiquées ici.
      image7.png
    8. Cliquez sur Skip Test puis sur Finish. Ensuite, déployez une source d'enregistrement.

    Source du journal de déploiement

    Cliquez sur Deploy Changes.

    image8.png

    Configurer le plugin QRadar

    1. Dans Cloud Exchange, accédez à Settings > Plugin Store.
    2. Recherchez et sélectionnez la boîte QRadar pour ouvrir les pages de création de plugins.
    3. Saisir un nom de configuration.
    4. Select une cartographie valide. (Les cartographies par défaut de tous les plugins sont disponibles.

      Transformez les journaux bruts : Si cette option est activée, les journaux bruts seront transformés à l'aide du fichier de mappage sélectionné, sinon les journaux bruts seront envoyés au SIEM. L'ingestion peut être affectée si le SIEM n'accepte pas le format des logs bruts.

    5. Cliquez sur Next et entrez un serveur QRadar, sélectionnez un format QRadar et un protocole QRadar, puis entrez votre port QRadar et les informations relatives au certificat QRadar.
    6. Saisissez les informations relatives à votre serveur QRadar, sélectionnez le format QRadar et le protocole QRadar, puis saisissez le port QRadar et le certificat QRadar.
    7. Saisissez un identifiant de la source du journal. La valeur par défaut est netskopece. L'identifiant de la source du journal ne doit pas contenir d'espaces. Il sera ajouté comme préfixe à tous les journaux.
    8. Cliquez sur Save.

    Configurer les règles de gestion de l'expéditeur de logs pour QRadar

    1. Aller à Log Shipper > Business Rules.
    2. Cliquez sur Create New Rule.
    3. Saisissez un nom de règle et sélectionnez les filtres à utiliser.
    4. Cliquez sur Save.

    Configurer Log Shipper Log Delivery pour QRadar

    1. Allez à Log Shipper > Log Delivery et cliquez sur Add Log Delivery Configuration.
    2. Pour les alertes et événements, sélectionnez le plugin Source (Netskope CLS), le plugin Destination (Datadog), une règle métier, puis cliquez sur Save.
    3. Pour WebTX, sélectionnez le plugin Source (AWS Netskope Log Streaming ou Azure Netskope Log Streaming), le plugin Destination (CLS Datadog), une règle métier, puis cliquez sur Save.

    Validate the QRadar Plugin

    Pour valider le plugin workflow, vous pouvez vérifier à partir de Netskope Cloud Exchange et de votre instance QRadar.

    Valider dans Netskope Cloud Exchange

    Aller à Logging.

    image17.png

    Valider dans QRadar

    1. Accédez à votre instance QRadar.
    2. Cliquez sur Log Activity.
    3. Appliquez des filtres pour afficher des journaux spécifiques.
      image18.png
    4. Vous pouvez y consulter tous les journaux.
      image19.png
    Dans ce thème
    • Plugin QRadar pour Log Shipper