Risk Insights est un moyen rapide et facile de découvrir les applications en nuage dans votre environnement afin d'établir une évaluation de base des risques liés à l'utilisation des applications en nuage.
Vous pouvez télécharger les fichiers journaux de votre proxy web d'entreprise, des pare-feu de nouvelle génération et d'autres périphériques vers votre instance locataire dans le nuage Netskope. Netskope Log Collector peut analyser ces journaux afin de fournir des informations sur les applications en nuage utilisées, comme l'identité de l'utilisateur, la nature de l'application, l'utilisation de la bande passante et des sessions, l'adresse IP source et destination du trafic de l'application en nuage, etc.
Les journaux peuvent être téléchargés vers Netskope de différentes manières :
- Téléchargez les journaux directement vers le nuage Netskope à partir de l'interface utilisateur de votre locataire ou via SFTP.
- Déploie un appliance virtuel On-Premises Log Parser (OPLP) et téléverse les journaux vers l’OPLP. Vous pouvez aussi diffuser directement les journaux via syslog vers l’OPLP. Tout le traitement des journaux se fait sur l’OPLP. Les processus collecteurs de journaux sur le périphérique analysent les journaux, extraient les événements nécessaires et envoient uniquement les événements cloud extraits à votre instance locataire dans le cloud Netskope . Pour plus d’informations, consultez la section Configurer l’appareil virtuel.
Ce document décrit comment télécharger des journaux depuis votre locataire ou via SFTP, et explique comment utiliser des analyseurs prédéfinis et personnalisés. Pour utiliser OPLP sur une appliance virtuelle afin de télécharger des journaux, reportez-vous à ces sections pour configurer ces systèmes avant de poursuivre.
Formats d'enregistrement pris en charge
Netskope prend actuellement en charge les formats de journaux suivants :
| périphérique | Format du journal |
|---|---|
| Cisco-ASA | asa,asa-syslog |
| Bro-IDS | bro-ids |
| Point de contrôle | chkp |
| Cisco Catalyst | cisco-fwsm-syslog |
| Cisco IronPort | cisco-wsa, cisco-wsa-syslog |
| Fortinet | fortigate |
| Envoi des logs Bluecoat au serveur de logs Greenplum | vert-plum-bleu |
| Microsoft-ISA | isa-splunk |
| Juniper SRX | juniper-srx-structured-syslog |
| Juniper SRX | juniper-srx-unstructured-syslog |
| Juniper Netscreen | trafic-écran |
| Mcafee Web GW | mcafee |
| Palo Alto Networks | panw,panw-syslog |
| Manteau bleu | proxysg, proxysg-http-main |
| Journaux Bluecoat exportés au format Websense | proxysg-websense |
| Cisco ScanSafe | scansafe |
| Sensage SIEM | sensage |
| Sonicwall | sonicwall-syslog |
| Proxy Squid | calmar |
| Sophos Web Gateway | Sophos |
| Symantec Web Security | Symantec-web-security |
| Trustwave | Trustwave |
| Websense | websense |
| Zscaler | zscaler |
La découverte basée sur les journaux de Netskope nécessite l'URL de destination en plus de l'adresse IP de destination afin d'identifier et de cartographier avec précision les applications en nuage. Étant donné que la plupart des fournisseurs de services utilisent des blocs de réseau pour héberger leurs services, une adresse IP de destination peut être partagée par plusieurs services et, par conséquent, l'adresse IP de destination ne fournit pas à elle seule les informations suffisantes pour identifier l'application en nuage.
Netskope recommande d'activer le décryptage SSL sur votre pare-feu ou votre serveur proxy pour capturer les URL de destination dans les journaux afin que Netskope puisse déterminer avec plus de précision le service d'application en nuage utilisé, ou de diriger le trafic des utilisateurs via le nuage Netskope pour une compréhension plus précise des applications, des locataires et des activités.
Exigences du journal
- Vous pouvez compresser les journaux avant de les télécharger. Bzip, zip et gzip sont actuellement pris en charge.
- Chaque fichier compressé ne peut contenir qu'un seul fichier journal.
- Veillez à télécharger le journal dans le bon dossier. Par exemple, pour les journaux des points de contrôle, utilisez le dossier
upload/chkp, et pour les journaux du proxy Bluecoat, utilisez le dossierupload/proxysg-http-main, et ainsi de suite.
Veuillez contacter votre SE pour savoir s'il existe des formats de journaux New qui ne sont pas répertoriés.
Utilisez le port 22 pour télécharger les journaux vers l'interface utilisateur du locataire via SFTP.
Encodage de caractères pris en charge
Netskope prend en charge les formats d'encodage de caractères ASCII et UTF-8.
Guide de dimensionnement de l'OPLP
Pour vous assurer que vous disposez d'une puissance de traitement suffisante pour la quantité de journaux à traiter, consultez les lignes directrices suivantes. Gardez à l'esprit que ces lignes directrices concernent les analyseurs prédéfinis ; les exigences en matière de noyau et de mémoire vive pour les analyseurs personnalisés varient en fonction de la complexité des journaux.
| Trafic journalier prévu | Noyaux requis | RAM requise | Espace disque nécessaire |
|---|---|---|---|
| Environ 72 Go par jour ou 3 Go par heure | 8 | 32 GO | 400 GO |
| Environ 144 Go par jour ou 6 Go par heure | 16 | 64 GO | 600 GO |
| Environ 216 Go par jour ou 8 Go par heure | 24 | 96 GO | 900 GO |

