Ce document explique comment configurer votre instance Secureworks Taegis XDR avec le module Cloud Log Shipper de la plateforme Netskope Cloud Exchange.
Pour la documentation Secureworks, rendez-vous sur : https://docs.ctpx.secureworks.com/integration/connectCloud/netskope/
Conditions préalables
Pour compléter cette configuration, vous avez besoin de :
- Un locataire Netskope (ou plusieurs, par exemple des instances de production et de développement/test).
- Un locataire Netskope Cloud Exchange avec le plugin Tenant et le plugin Log Shipper déjà configurés.
- Un locataire Netskope Cloud Exchange avec le plugin AWS Netskope Log Streaming ou Azure Netskope Log Streaming déjà configuré (pour tirer WebTx des plugins Netskope Log Streaming).
- Une instance Secureworks.
- Connexion à l'hôte suivant : https://ctpx.secureworks.com/.
Support du plugin Secureworks
Cette intégration prend en charge :
- Événements
- Alertes
- WebTx (via Netskope Log Streaming)
Note
- CLS WebTX basé sur Google Pub Sub Lite est obsolète. Veuillez vous référer aux annonces EOL/EOS des produits Netskope - Netskope Knowledge Portal
- Pour ingérer les logs WebTX vers vos destinations de livraison de logs comme SIEM, SOAR, XDR, données Lake, utilisez le plugin AWS Netskope Log Streaming ou Azure Netskope Log Streaming.
Workflow
- Obtenez vos informations de collecteur Secureworks.
- Configurez le plugin Secureworks.
- Configurez les règles commerciales du Log Shipper pour Secureworks.
- Configurez Log Shipper Log Delivery pour Secureworks.
- Validez le plugin Secureworks.
Pour visionner une démonstration, cliquez sur "play".
Obtenez vos informations Secureworks Collector
- Accédez à votre instance Secureworks : https://ctpx.secureworks.com/login

- Saisissez vos identifiants de connexion.

- Select votre locataire dans la barre supérieure (surlignée ci-dessous) :

- Allez sur Integrations > Data Collectors.

- Cliquez sur Add Collector pour créer un collecteur. Il existe principalement deux types de collecteurs : les collecteurs sur site et les collecteurs hébergés dans le nuage.

- Cliquez sur Next et ajoutez les détails requis.
- Cliquez sur Create Collector.
- Téléchargez le fichier .ova et suivre les instructions d’installation du Network Collector . Après une installation réussie, le statut de collecteur sera en ligne.
- Cliquez sur le collecteur créé et copiez l'adresse IP. Vous aurez besoin de cette adresse IP en tant que serveur Secureworks dans la configuration de Netskope CLS.

- Pour utiliser le collecteur sur TLS, allez à Applications >TLS enabled Syslog.

- Cliquez sur Settings > Configure.
- Select le port 6514 dans la liste déroulante.
- Suivez les étapes TLS Enabled Syslog Docs. pour obtenir les certificats TLS.
- Téléchargez le fichier PKCS12, entrez votre mot de passe et cliquez sur Save.

- La communication entre Netskope et Secureworks sera réussie sur le port 6514.
Configurer le plugin Secureworks
- Dans Cloud Exchange, accédez à Setting > Plugin Store.
- Recherchez et sélectionnez le plugin Secureworks v1.0.0 (CLS).

- Saisir un nom de configuration.
- Select une adresse valide Mapping. (Les correspondances par défaut pour tous les plugins sont disponibles).

- Cliquez sur Next.
- Saisissez l'adresse IP de votre collecteur pour le serveur Secureworks, sélectionnez le format Secureworks et le protocole Secureworks, puis saisissez le port Secureworks et le certificat Secureworks.
- Saisissez un identifiant de la source du journal. La valeur par défaut est netskopece. L'identifiant de la source du journal ne doit pas contenir d'espaces. Il sera ajouté comme préfixe à tous les journaux.

- Cliquez sur Save.

Configurer les règles commerciales de Log Shipper pour Secureworks
- Allez sur Log Shipper > Business Rules.

- Cliquez sur Create New Rule.

- Saisissez un nom de règle et sélectionnez les filtres à utiliser.
- Cliquez sur Save.

Configuration de Log Shipper Log Delivery pour Secureworks
- Allez à Log Shipper > Log Delivery et cliquez sur Add Log Delivery Configuration.
- Pour les alertes et événements, sélectionnez le plugin Source (Netskope CLS), le plugin Destination (CLS Secureworks), votre règle métier, puis cliquez sur Save.
- Pour WebTx, sélectionnez le plugin Source (AWS Netskope Log Streaming ou Azure Netskope Log Streaming), et le plugin Destination (CLS Secureworks), votre règle métier, puis cliquez sur Save.
Valider le plugin Secureworks
Pour valider le plugin workflow, vous pouvez vérifier dans Netskope Cloud Exchange et dans votre instance Secureworks.
Valider dans Netskope Cloud Exchange
Aller à Logging.
Valider dans Secureworks
Il y a deux façons de procéder :

- Allez sur Integrations > Data Sources.
- Vous pouvez également consulter le site Integrations > Data Collectors. Ensuite, cliquez sur votre collecteur de données et saisissez la requête requise pour rechercher les données.


Pour valider l'utilisateur des données brutes, allez à la recherche avancée et écrivez la requête selon les suggestions à gauche.




