Ce document explique comment configurer votre plugin Rapid7 v3.1.1 avec le module Log Shipper de la plateforme Netskope Cloud Exchange. Ce plugin supporte l'ingestion d'alertes (Anomalie, Legal Hold, Compromised Credential, Policy, Malsite, Malware, DLP (Prévention des pertes de données), Security Assessment, Quarantine, Remediation, UBA, Watchlist, CTEP), d'événements (Page, Application, Audit, Infrastructure, Network, Incident, Endpoint), de données Web Transaction, et de logs CE (Debug, Information, Error, Warning) vers Rapid7 au format JSON et CEF.
Conditions préalables
Pour compléter cette configuration, vous avez besoin de :
- Un locataire Netskope (ou plusieurs, par exemple des instances de production et de développement/test).
- Un locataire Netskope Cloud Exchange avec le plugin Tenant et le plugin Log Shipper déjà configurés.
- Un locataire Netskope Cloud Exchange avec le plugin AWS Netskope Log Streaming ou Azure Netskope Log Streaming déjà configuré (pour tirer WebTx des plugins Netskope Log Streaming).
- Un locataire Netskope Cloud Exchange avec le plugin Syslog for CE déjà configuré (pour l'extraction des journaux CE).
- Un serveur Rapid7.
- Connectivité à l’hôte suivant : https://insight.rapid7.com/.
Support du plugin Rapid7
Le plugin Rapid7 est utilisé pour ingérer tous les journaux d'alertes, d'événements, WebTx (via Netskope LogStreaming) et CE au format JSON et CEF vers le serveur Rapid7 spécifié.
| Type de données | Support |
|---|---|
| Événements | Oui (Audit, Application, Infrastructure, Réseau, Incident, Page, Endpoint) L'ingestion du type d'événement Endpoint est prise en charge à partir de la version 5.1.0 de Cloud Exchange. |
| Alertes | Oui (Anomalie, Legal Hold, DLP (Prévention des pertes de données), Malware, Policy, Compromised Credential, Malsite, Quarantaine, Remediation, Security Assessment, Watchlist, CTEP, UBA) |
| WebTx Logs | Oui (via Netskope Log Streaming) |
| Journaux Syslog CE | Oui (Info, Debug, Warning, Error) |
Note
- CLS WebTX basé sur Google Pub Sub Lite est obsolète. Veuillez vous référer aux annonces EOL/EOS des produits Netskope - Netskope Knowledge Portal
- Pour ingérer les logs WebTX vers vos destinations de livraison de logs comme SIEM, SOAR, XDR, données Lake, utilisez le plugin AWS Netskope Log Streaming ou Azure Netskope Log Streaming.
- L'ingestion du type d'événement Endpoint est prise en charge à partir de la version 5.1.0 de Cloud Exchange.
Détails de l'API
Le plugin utilise une bibliothèque de journalisation tierce pour envoyer les données au collecteur Syslog.
Bibliothèque : exploitation forestière
Ce module définit les fonctions et les classes qui mettent en œuvre un système flexible d'enregistrement des événements pour les applications et les bibliothèques.
Le principal avantage de l'API de journalisation fournie par un module de la bibliothèque standard est que tous les modules Python peuvent participer à la journalisation, de sorte que le journal de votre application peut inclure vos propres messages intégrés aux messages de modules tiers.
Pour plus d'informations sur la bibliothèque de journalisation, veuillez consulter la documentation officielle :https://docs.python.org/3/library/logging.html.
Liste des méthodes utilisées
Method: logging.getLogger(name=None)
Retourne un logger avec le nom spécifié ou, si le nom est None, retourne un logger qui est le logger racine de la hiérarchie.
Tous les appels à cette fonction avec un nom donné renvoient la même instance de logger. Cela signifie que les instances de loggers ne doivent jamais être transférées entre les différentes parties d'une application.
Method: setLevel(level)
Définit le seuil de cet enregistreur au niveau. Les messages de journalisation dont la gravité est inférieure au niveau seront ignorés ; les messages de journalisation dont le niveau de gravité est supérieur ou égal à ce niveau seront émis par le ou les gestionnaires qui gèrent ce journal, à moins que le niveau d'un gestionnaire n'ait été fixé à un niveau de gravité supérieur à ce niveau.
Method: handlers
La liste des gestionnaires est directement attachée à cette instance d'enregistreur.
Notez que cet attribut doit être traité en lecture seule ; il est normalement modifié par les méthodes addHandler() et removeHandler(), qui utilisent des verrous pour garantir un fonctionnement sûr.
- Method: addHandler(hdlr): Adds the specified handler hdlr to this logger.
- Method: removeHandler(hdlr): Removes the specified handler hdlr from this logger.
Matrice de performance
| Description | Spécifications |
|---|---|
| Détails de la pile | Taille : Grande RAM : 32 GB CPU : 16 cœurs |
| Alertes/événements intégrés au SIEM | ~200K EPM |
Workflow
- Créez un collecteur et une source d'événements sur Rapid7.
- Configurez le plugin Rapid7.
- Configurez une règle de gestion Log Shipper pour Rapid7.
- Configurez Log Shipper Log Delivery pour Rapid7.
- Validez le plugin Rapid7.
Cliquer sur « play » pour regarder une vidéo.
Obtenez les informations sur le serveur et le port de Rapid7
- Allez sur votre instance Rapid7 à https://insight.rapid7.com.

- Connectez-vous à Rapid7.

- Cliquez sur Data Collection, Collectors et ensuite sur Download Collector. Téléchargez le collecteur pour votre système d'exploitation.

- Installez le collecteur sur votre machine. (Étapes d'installation : Installation et déploiement du collecteur | Documentation InsightIDR)
- Cliquez sur Data Collection, Event Sources, puis cliquez sur Add Event Source.

- Cherchez et sélectionnez la case Rapid7 Custom Logs .

- Nommez la source d'événement et sélectionnez le collecteur que vous avez activé. Entrez un numéro de port et sélectionnez un protocole.

- Cliquez sur Save.

- Cliquez sur Data Collection Management puis Event Sources pour afficher la source d'événement configurée.

- Copiez l'IP et le numéro de port du serveur. Vous en aurez besoin pour configurer le plugin Rapid7.
Configurer le Rapid7 Plugin
- Dans Cloud Exchange, accédez à Settings > Plugin Store.
- Recherchez et sélectionnez le plugin Rapid7 v3.1.1 (CLS).

- Saisissez un nom de configuration et assurez-vous d'avoir sélectionné le fichier de mappage par défaut de Rapid7. Si vous avez besoin d'un mappage personnalisé, cliquez sur Create New Mapping. Pour le format JSON, désactivez l'option permettant de transformer les journaux .

- Cliquez sur Next.
- Select et entrez ces paramètres :
- Rapid7 Server: adresse IP/FQDN du serveur Rapid7 où les données seront ingérées.Rapid7 Protocol: Protocole à utiliser lors de l’ingestion des données.Rapid7 Port: Port source d’événements configuré sur Rapid7.Rapid7 Certificate: Le certificat est uniquement requis pour le protocole TLS. Identifiant de source de journal : Le préfixe à ajouter pour les journaux.

- Cliquez sur Save. Cette configuration du plugin sera disponible sur la page Log Shipper > Plugins.
Configurer les règles commerciales de Log Shipper pour Rapid7
- Allez sur Log Shipper > Business Rules.
- Par défaut, une règle de gestion filtre toutes les alertes et tous les événements. Si vous souhaitez filtrer un type spécifique d'alerte ou d'événement, cliquez sur Create New Rule et configurez une règle de gestion New en ajoutant le nom de la règle et le filtre.

- Saisissez un nom de règle et sélectionnez les filtres à utiliser. Saisissez Folder Name le cas échéant.

- Cliquez sur Save.

Configurer les correspondances SIEM de Log Shipper pour Rapid7
- Allez à Log Shipper > Log Delivery et cliquez sur Add Log Delivery Configuration.
- Pour les alertes et les événements, sélectionnez le plugin Source (CLS Netskope), le plugin Destination (CLS Rapid7) et une règle de gestion.
- Pour WebTx, sélectionnez le plugin Source (AWS Netskope Log Streaming ou Azure Netskope Log Streaming) et le plugin Destination (CLS Rapid7).
- Pour Logs sharing, sélectionnez le plugin Source (CLS Syslog for CE) et le plugin Destination (CLS Rapid7).
- Cliquez sur Save.
Une fois la configuration Log Delivery ajoutée, les données commenceront à être extraites du locataire Netskope, transformées et ingérées dans la plateforme Rapid7.
Validez le Rapid7 Plugin
Valider le retrait
Pour valider la récupération des événements, alertes, journaux et Webtx depuis le locataire Netskope, allez sur Logging et recherchez les journaux extraits.

Valider le push
To validate on Cloud Exchange, go to Logging and search for ingested Events, Alerts, WebTx, and Logs with the filter message contains ingested. The ingested logs will be filtered.
To validate the push on the Rapid7, log in to the Rapid7 platform and click Log Search. Search the logs by filtering from time range. Here are screenshots of data ingested in CEF format.
Here are screenshots of data ingested in JSON format.

Dépannage du Rapid7 Plugin
Une erreur s'est produite lors de la configuration du Rapid7 Plugin
Bien que vous ayez saisi tous les paramètres et cliqué sur le bouton Enregistrer, une erreur peut se produire, peut-être pour l'une des raisons suivantes :
- La configuration du serveur/port peut différer des paramètres spécifiés (Netskope CE/Rapid7).
- Le port n'est pas exposé sur le serveur Rapid.
What to do:
- Dans Rapid7, allez à Data Collection> Event Sources et vérifiez le port de la source d'événements.

- Exposez le port sur le serveur Rapid7.
Une erreur s'est produite lors de l'ingestion des données de CE vers Rapid7
Si vous n'arrivez pas à pousser les données alerts/events/logs/webtx[via Netskope LogStreaming] sur la plateforme Rapid7, cela peut être dû à l'une des raisons suivantes :
- Le port est supprimé/désactivé sur la plateforme Rapid7.
- Event Source a été arrêté sur la plateforme Rapid7.
What to do:
- Assurez-vous que le port est présent et activé. Si ce n'est pas le cas, créez un port New.
- Assurez-vous que Event Source est en cours d'exécution.
Si les données ingérées ne sont pas reflétées sur la plate-forme Rapid7
Si vous ne parvenez pas à consulter les alertes/événements/logs/données webtx sur la plateforme Rapid7, cela peut être dû à l'une des raisons suivantes.
- Le filtre n'est pas correct sur la plateforme Rapid.
- Il peut y avoir une erreur, mais UDP est sélectionné dans le Port lors de la configuration du plugin Rapid7.
What to do:
- Assurez-vous que les données sont recherchées en utilisant le bon filtre/la bonne plage de temps.
- Veillez à sélectionner le port TCP pour voir s'il y a un problème.

