Ce document explique comment configurer votre intégration QRadar avec le module Log Shipper de la plateforme Netskope Cloud Exchange. Cette intégration permet d'envoyer des alertes, des événements et des WebTx de Netskope vers la plateforme QRadar.
Conditions préalables
Pour compléter cette configuration, vous avez besoin de :
- Un locataire Netskope (ou plusieurs, par exemple des instances de production et de développement/test).
- Un locataire Netskope Cloud Exchange avec le plugin Tenant et le plugin Log Shipper déjà configurés.
- Un locataire Netskope Cloud Exchange avec le plugin AWS Netskope Log Streaming ou Azure Netskope Log Streaming déjà configuré (pour tirer WebTx des plugins Netskope Log Streaming).
- A QRadar instance.
Note
Vérifiez que les autorisations de votre instance QRadar sont sécurisées et qu'elles ne sont pas configurées pour un accès public. N'autorisez l'accès à votre instance de stockage en nuage qu'à partir de votre hôte Cloud Exchange et de toute autre adresse nécessitant un accès.
Prise en charge du plugin QRadar
| Type de données | Support |
|---|---|
| Événements | Oui |
| Alertes | Oui |
| WebTx | Oui (via Netskope Log Streaming) |
| Journaux | Oui |
All Netskope events, alert logs, and web transaction logs will be shared.
Note
- Le type d'événement Incident est pris en charge à partir de la version Core 4.1.0.
- Le type d'alerte CTEP sera pris en charge à partir de la version Core 4.2.0.
- CLS WebTX basé sur Google Pub Sub Lite est obsolète. Veuillez vous référer aux annonces EOL/EOS des produits Netskope - Netskope Knowledge Portal
- Pour ingérer les logs WebTX vers vos destinations de livraison de logs comme SIEM, SOAR, XDR, données Lake, utilisez le plugin AWS Netskope Log Streaming ou Azure Netskope Log Streaming.
Détails de l'API
Le plugin utilise une bibliothèque tierce de journalisation pour envoyer les données au collecteur Syslog.
Reportez-vous à la documentation officielle pour plus d'informations sur la bibliothèque de journalisation.
https://docs.python.org/3/library/logging.html
Matrice de performance
| Journaux ingérés | Temps nécessaire |
|---|---|
| 9940000 | 2 heures |
| Description | Spécifications |
|---|---|
| Taille de la pile | Grandes dimensions RAM : 32 GB Cœur : 16 |
| Alerts/Events | ~ 6 MBps |
Workflow
- Configurez votre serveur QRadar, le port et les informations relatives au certificat TLS.
- Configurez le plugin QRadar.
- Configurez les règles commerciales de l'expéditeur de journaux pour QRadar.
- Configurez Log Shipper Log Delivery pour QRadar.
- Configure the WebTx Mappings (optional).
- Validate the QRadar plugin.
Cliquer sur « play » pour regarder une vidéo.
Configurez votre serveur QRadar, le port et les informations relatives au certificat TLS.
Pour créer une source de log dans QRadar (via une application de gestion de source de log) afin d'ingérer des données avec le protocole TCP/UDP/TLS depuis Netskope, suivez les étapes suivantes :
- Téléchargez et installez Netskope Security Cloud DSM depuis ici
- Accédez à l'application de gestion des sources de logs via le panneau d'administration.

- Lorsqu’une fenêtre séparée s’ouvre, cliquez + New Log Source.

- Select Netskope pour le type de source d'enregistrement.

- Pour recevoir des données envoyées par le protocole TCP/UDP du Log Shipper, sélectionnez le type de protocole Syslog; pour recevoir des données envoyées par TLS, sélectionnez le type de protocole TLS Syslog.
Note
Le port par défaut pour TCP/UDP (Syslog) dans QRadar est 514, et pour TLS Syslog est 6514.
Pour plus d’informations, consultez : - https://www.ibm.com/docs/en/qsip/7.4?topic=qradar-port-usage

- Dans la section Configurer les paramètres de la source de journalisation, entrez le nom de la source de journalisation, maintenez la source de journalisation activée et désactivez la case à cocher Coalescer les événements.


- Dans la section sous Configurer les paramètres du protocole, entrez un identifiant de source de journalisation, comme
netskopece.- Une fois que vous avez déployé avec succès une source d'enregistrement, prenez le certificat TLS en exécutant la commande (
cat /opt/qradar/conf/trusted_certificates/syslog-tls.cert) à partir de la VM QRadar où la source d'enregistrement est déployée. Ce certificat TLS est nécessaire pour configurer le plugin QRadar avec le protocole TLS. - Pour le champ Longueur maximale de la charge utile, nous avons observé que les événements sont tronqués même si nous définissons la valeur au maximum, comme
32768, dans ce champ. Pour éviter la troncature de la charge utile, nous vous recommandons de modifier sa longueur en suivant les étapes indiquées ici.

- Une fois que vous avez déployé avec succès une source d'enregistrement, prenez le certificat TLS en exécutant la commande (
- Cliquez sur Skip Test puis sur Finish. Ensuite, déployez une source d'enregistrement.
Source du journal de déploiement
Cliquez sur Deploy Changes.
Configurer le plugin QRadar
- Dans Cloud Exchange, accédez à Settings > Plugin Store.
- Recherchez et sélectionnez la boîte QRadar pour ouvrir les pages de création de plugins.

- Saisir un nom de configuration.
- Select une cartographie valide. (Les cartographies par défaut de tous les plugins sont disponibles.
Transformez les journaux bruts : Si cette option est activée, les journaux bruts seront transformés à l'aide du fichier de mappage sélectionné, sinon les journaux bruts seront envoyés au SIEM. L'ingestion peut être affectée si le SIEM n'accepte pas le format des logs bruts.

- Cliquez sur Next et entrez un serveur QRadar, sélectionnez un format QRadar et un protocole QRadar, puis entrez votre port QRadar et les informations relatives au certificat QRadar.
- Saisissez les informations relatives à votre serveur QRadar, sélectionnez le format QRadar et le protocole QRadar, puis saisissez le port QRadar et le certificat QRadar.

- Saisissez un identifiant de la source du journal. La valeur par défaut est
netskopece. L'identifiant de la source du journal ne doit pas contenir d'espaces. Il sera ajouté comme préfixe à tous les journaux.
- Cliquez sur Save.
Configurer les règles de gestion de l'expéditeur de logs pour QRadar
Configurer Log Shipper Log Delivery pour QRadar
- Allez à Log Shipper > Log Delivery et cliquez sur Add Log Delivery Configuration.

- Pour les alertes et événements, sélectionnez le plugin Source (Netskope CLS), le plugin Destination (Datadog), une règle métier, puis cliquez sur Save.
- Pour WebTX, sélectionnez le plugin Source (AWS Netskope Log Streaming ou Azure Netskope Log Streaming), le plugin Destination (CLS Datadog), une règle métier, puis cliquez sur Save.

Validate the QRadar Plugin
Pour valider le plugin workflow, vous pouvez vérifier à partir de Netskope Cloud Exchange et de votre instance QRadar.
Valider dans Netskope Cloud Exchange
Aller à Logging.
Valider dans QRadar
- Accédez à votre instance QRadar.
- Cliquez sur Log Activity.
- Appliquez des filtres pour afficher des journaux spécifiques.

- Vous pouvez y consulter tous les journaux.







