リリースノート
4.1.2
Changed
- トランザクションイベントの共通フィールド更新をサポートするために、WebTxマッピングを更新しました。
Fixed
- JSON形式の一部のフィールドの取り込み処理を修正しました。
4.1.1
Added
- JSON形式のデータから優先順位をスキップできるサポートを追加しました。
4.1.0
Added
- JSON形式のデータにおけるタイムスタンプおよびログソース識別子フィールドをスキップするサポートを追加しました。
- ネットワークイベントと監査イベントのマッピングを更新しました。
4.0.1
Fixed
- データ内のネストされたJSONフィールドに対するCEF変換を修正しました。
4.0.0
Added
- マッピング検証を個別に呼び出す機能を追加しました。
Changed
- データベースとのやり取りの効率を向上させた。
3.3.0
Added
- コンテンツおよびデバイスアラートタイプのサポートを追加しました。
- クライアントステータスとBWANイベントのサポートを追加しました。
3.2.2
Added
- エラー処理機能の強化。
- エンドポイントイベントタイプのサポートを追加しました。このイベントタイプを取得して取り込むには、CEのバージョンを5.1.0にアップデートしてください。
3.2.1
Added
- WebTxおよびアプリケーションイベントにおけるJA3フィールドのサポートを追加しました。
3.2.0
Added
- JSONフォーマットデータにRFCフィールドの接頭辞を追加しました。
- デバッグログの送信機能を追加しました。
3.1.0
Added
- 特定のフィールドをSIEMプラットフォームに送信するためのWebTx JSON形式のサポートを追加しました。
3.0.0
Added
- インシデントイベントタイプのサポートを追加しました。このイベントタイプを取得して取り込むには、CEのバージョンを4.1.0にアップデートしてください。
- CTEPアラートタイプのサポートを追加しました。このアラートタイプを取得して取り込むには、CEのバージョンを4.2.0にアップデートしてください。
- WebTxフォーマット3のサポートを追加しました。
Changed
- 単一のフィールドがスキップされた場合、エラーログが警告メッセージに変更されました。
Fixed
- 生データの固定JSON形式。
Removed
- CEFで変換されないログのSyslogメッセージから優先度を削除しました。
2.0.1
Added
- すべてのアラートとイベントにインシデントIDマッピングフィールドを追加しました。
2.0.0
Added
- SIEMプラットフォームへの生データ送信のサポートを追加しました。
1.2.2
Fixed
- 監査イベントの重要度マッピングを固定します。
1.2.1
Added
- Netskope CE用のSyslogサービスプラグインのサポートを追加しました。
1.2.0
Added
- ログソース識別子を構成可能なフィールドとして追加しました。
1.1.1
Added
- Updated WebTx mappings.
1.1.0
Added
- ウェブトランザクションログの取り込みのサポート。
- Removed
- プラグイン設定から有効な拡張機能。
- プラグインによる変換。
1.0.0
Added
- 初回リリース。
このドキュメントでは、Syslog v4.1.2 の設定方法について説明します。Netskope Cloud ExchangeプラットフォームのLog Shipperモジュールとプラグインを組み合わせて。このプラグインは、アラート(DLP、マルウェア、ポリシー、Compromised クレデンシャル、Malsite、Quarantine、修復、セキュリティ評価、ウォッチリスト、UBA、CTEP、デバイス、コンテンツ)、イベント(ページ、アプリケーション、監査、インフラストラクチャ、ネットワーク、インシデント、エンドポイント、クライアントステータス)、BWANイベント(認証、監査、クライアント、ゲートウェイ、システム)、WebTx、ログ(デバッグ、情報、エラー、警告)の取り込みをサポートしています。 データはSIEMプラットフォームに取り込まれます。 このプラグインは、CEF形式とJSON形式でのデータ取り込みをサポートしています。
前提条件
この設定を完了するには、以下が必要です。
- Netskopeテナント(または、例えば本番環境と開発/テスト環境など、複数のテナント)。
- Netskope Cloud Exchangeテナントには、テナントプラグインとログシッパープラグインが既に設定済みです。
- BWANプラグインが既に設定されているNetskope Cloud Exchangeテナント。
- Netskope Log Streamingプラグインからアラート、イベント、WebTxを取り込むために、 AWS Log StreamingプラグインとAzure Log Streamingプラグインが既に設定されています。
- Splunkインスタンス。
- syslogサーバーへの接続。
注記
エンドポイントイベントタイプを使用するには、CEの最小バージョンが5.1.0である必要があります。BWANイベント、クライアントステータスタイプのイベント、およびデバイスとコンテンツタイプのアラートには、CEの最小バージョンが5.1.1である必要があります。
Syslogプラグインのサポート
Syslogプラグインは アラート、イベント、WebTx、Syslog CEログをCEFおよびJSON形式で指定されたsyslogサーバーに取り込むためのものです。 このプラグインは、Netskope Log Streamingプラグインからのアラート、イベント、およびWebTxの取り込みもサポートしています。
| データ型 | サポート |
|---|---|
| イベント | はい(ページ、アプリケーション、監査、インフラストラクチャ、ネットワーク、インシデント、エンドポイント、クライアントステータス) |
| アラート | はい (DLP、マルウェア、ポリシー、侵害されたクレデンシャル、マルサイト、検疫、修復、セキュリティ評価、ウォッチリスト、UBA、CTEP、デバイス、コンテンツ) |
| Syslog CEログ | はい(情報、エラー、警告、デバッグ) |
| BWANイベント | はい(認証、監査、クライアント、ゲートウェイ、システム) |
| ウェブテキサス | はい(Netskope LogStreaming経由) |
APIの詳細
このプラグインは、ログを記録するサードパーティ ライブラリを使用して、データを Syslog コレクターにプッシュします。
Library: logging
このモジュールは、アプリケーションやライブラリ向けの柔軟なイベントログシステムを実装する関数とクラスを定義します。
標準ライブラリモジュールによってログ記録APIが提供されることの主な利点は、すべてのPythonモジュールがログ記録に参加できるため、アプリケーションログに独自のメッセージとサードパーティモジュールからのメッセージを統合できることです。
ロギングライブラリの詳細については、公式ドキュメントを参照してください: https://docs.python.org/3/library/logging.html 。
使うメソッドのリスト
Method: logging.getLogger(name=None)
指定された名前のロガーを返します。名前がNoneの場合は、階層のルートロガーであるロガーを返します。
指定された名前でこの関数を呼び出すと、すべて同じロガーインスタンスが返されます。これは、ロガーインスタンスをアプリケーションの異なる部分間で受け渡す必要がないことを意味します。
Method: setLevel(level)
このロガーのしきい値をレベルに設定します。レベルよりも深刻度の低いログメッセージは無視されます。深刻度レベル以上のログメッセージは、このロガーを処理するハンドラーによって出力されます。ただし、ハンドラーのレベルがレベルよりも高い深刻度レベルに設定されている場合はこの限りではありません。
Method: handlers
ハンドラーのリストは、このロガーインスタンスに直接関連付けられています。
注記:
この属性は 専用として扱われるべきです。通常は addHandler() メソッドと removeHandler() メソッドを介して変更されます。 スレッドセーフな動作を保証するためにロックされます。
Method: removeHandler(hdlr): Removes the specified handler hdlr from this logger.
Method: addHandler(hdlr): Adds the specified handler hdlr to this logger.
パフォーマンスマトリックス
このパフォーマンス測定は、以下のVM仕様を持つCloud Exchangeの大規模スタック上で実施されました。これらの測定値は、約1万件のNetskopeアラート/イベントを2秒以内にSIEMに取り込むことを考慮に入れて追加されています。
| デスクリプション | 仕様 |
|---|---|
| スタックの詳細 | サイズ:大 RAM:32 GB CPU:16コア |
| SIEMに取り込まれたアラート/イベント | 約20万EPM |
| WebTx(Netskope LogStreaming経由)をSIEMに取り込む(非圧縮) | 約16万5千EPM |
ワークフロー
- Splunkでデータ入力を作成します。
- Splunkとの連携のためにSyslogプラグインを設定します。
- Splunkとの連携のために、ログシッパーのビジネスルールを設定します。
- Splunkとの連携のために、Log Shipperのログ配信を設定します。
- Splunkプラグインを使用してSyslogを検証します。
動画を見る
再生ボタンをクリックして動画をご覧ください。
Splunkでデータ入力を作成する
Splunkをインストールするには、このドキュメントの手順に従ってください。
- ポートを追加してNextをクリックしてください。データ入力にデータを取り込むには、選択したポートがホストマシン上で公開されている必要があることに注意してください。

- 既にソースタイプをお持ちの場合はそれSelect 、 Newをクリックして新しいソースタイプを作成してください。
- ソースの種類を入力してください。要件に基づいてソースタイプのカテゴリをSelectか、そのままにしておいてください。

- インデックスまでスクロールしてください。すでに使うしたいインデックスがあれば、 インデックスのドロップダウンからSelect;そうでなければ、Create a new indexをクリックします。インデックス名を追加し、 Saveをクリックしてから、 Reviewをクリックします。
- 詳細をすべて確認し、 Submitをクリックしてください。

- Start Searchingをクリックしてください。
Splunk統合用のSyslogプラグインを設定する
-
Cloud Exchange で、 Settings > Plugin Storeに移動します。Syslog v4.1.2 (CLS)プラグインを検索して選択してください。

-
プラグイン設定名を入力し、使うCEFフォーマットを使いたい場合はSyslogのデフォルトマッピングファイルを選択してください。
JSON形式でデータを取り込むには、Basic Informationの「 JSON 」としてフォーマットを選択してください。 -
Nextをクリックして、設定パラメータを入力してください。
- Syslog server: データが取り込まれるSyslogサーバーのIPアドレス/FQDN。
- Syslog Protocol: データの取り込み中に使用するプロトコル。
- Syslog Port: Splunkでデータ入力設定を作成する際のポート使う。
- Syslog Certificate: 証明書はTLSプロトコルを使用する場合にのみ必要です。
- Log source Identifier: 識別子は、すべてのログの接頭辞として追加されます。
- Exclude Timestamp Field: タイムスタンプフィールドなしでデータを取り込むには、 Yes Select 。 このオプションはJSON形式のデータにのみ適用されます。
- Exclude Log Source Identifier Field: ログソース識別子フィールドなしでデータを取り込むSelect Yes。このオプションはJSON形式のデータにのみ適用されます。
- Exclude Priority Field: syslogメッセージの優先度フィールドなしでデータを取り込むSelect Yes。このオプションはJSON形式のデータにのみ適用されます。

「優先度除外フィールド」を 「No」のままにすると、すべてのデータに対してデフォルト優先度が14(情報)となります。 -
Saveをクリックしてください。プラグインの設定は、ログシッパーの「プラグイン」ページで確認できます。

Splunk統合用のログシッパービジネスルールを設定する
-
ビジネスルールページに移動してください。
-
デフォルトでは、すべてのアラートとイベントをフィルタリングするビジネスルールが設定されています。特定の種類のアラートやイベントを除外したい場合は、 Create New Ruleをクリックして、ルール名とフィルターを追加して新しいビジネスルールを設定します。

-
Saveをクリックしてください。

Splunk統合のためのLog Shipperログ配信の設定
- Log ShipperでLog Deliveryに移動し、 Add Log Delivery Configurationをクリックします。
- Sourceプラグイン(CLS Netskopeまたはその他のソースプラグイン)、Destinationプラグイン(CLS Syslog)、ビジネスルールをSelectし、クリックSave。
- WebTxの場合は、ソースプラグイン(CLS Netskope WebTx)と宛先プラグイン(CLS Syslog)を選択してください。
- ログを共有するには、ソースプラグイン(CLS Cloud Exchange Logs)と宛先プラグイン(CLS Syslog)を選択してください。
- ログ配信が追加されると、 Netskopeテナントまたはソース プラットフォームからデータの取得が開始され、変換されて Syslog プラットフォームに取り込まれます。

Splunkプラグインを使用してSyslogを検証する
プルを検証する
Netskopeテナントからイベント、アラート、ログ、BWANイベント、Webtxを取得することを検証する。
Cloud Exchange のLoggingに移動して、取得したログを検索します。






プッシュ通知を検証する
Cloud Exchange でプラグインのワークフローを検証するには、 Loggingに移動し、 「メッセージに ingested が含まれる」フィルターを使用して、取り込まれたイベント、アラート、WebTx、ログを検索します。取り込まれたログはフィルタリングされます。








Splunkへのプッシュを検証するには:
Splunk プラットフォームにログインします。

Search & Reportingをクリックしてください。

ソースとプロトコル、ポート、ログソース識別子を入力してください(例: source=”tcp:5001″ index=”syslogdemo” sourcetype=”dev” netskopece )
取り込まれたアラートの例を以下に示します。












取り込まれたイベントの例を以下に示します。






プラグインからSplunkへのBWANイベントの表示例は以下のとおりです。




CE LogsのSyslogは、プラグインからSplunkへ以下のように表示されます。




WebTxのデータがプラグインからSplunkに渡されたときの様子は以下のとおりです。

プラグインからSplunkにJSON形式で共有されたデータ(解析されていない形式)は次のようになります。









タイムスタンプとログソース識別子フィールドを含まないJSON形式で取り込んだ場合、データは以下のようになります。

以下は、優先度フィールドなしでJSON形式で取り込んだ場合のデータの見た目です:



選択されたフィールドのみを使ったカスタムマッピングを用いたJSON形式の取り込みデータのサンプル:

Syslogプラグインのトラブルシューティング
Syslogプラグインの設定中にエラーが発生しました
すべてのパラメータを入力してSaveをクリックしても、エラーが発生する場合があります。原因としては、以下のいずれかの理由が考えられます。
- サーバー/ポートの設定は、指定された設定と異なる場合があります(Netskope CE/Splunk)。
- そのポートはSplunkサーバー上で公開されていません。

What to do:
- Splunk プラットフォームで、 Settingsに移動し、 Data inputs > TCPをクリックします (使用する構成はどれでも)。 両者が同じであることを確認してください。

- Splunkサーバー上でポートを公開してください。
Syslogプラグインを介してデータを取り込む際に、ネストされたフィールドが正しくマッピングされない。
Syslogプラグインの旧バージョンでは、ネストされたフィールドをマッピングすることはできません。この問題は、Syslogプラグインの最新バージョンで解決されています。
What to do: SyslogプラグインをSyslog v4.0.1以降にアップグレードしてください。
注記
ユーザーはリスト内のフィールドを直接マッピングすることはできません。これらは、JSON値内に存在するネストされたフィールドのみをマッピングできます。
Cloud ExchangeからSyslogへのデータ取り込み中にエラーが発生しました。
Syslog プラットフォームにアラート/イベント/ログ/webtx データをプッシュできない場合は、次のいずれかの理由が考えられます。
- Syslog プラットフォームでポートが削除/無効化されています。
- Splunkサーバーのストレージ容量がいっぱいです。
What to do:
- ポートが存在し、有効になっていることを確認してください。そうでない場合は、新しいポートを作成してください。
- 必要でない場合はイベントデータをクリーンアップするか、Splunkサーバーのストレージ容量を増やしてください。
取り込んだデータがSyslogプラットフォームに反映されない場合
Syslog プラットフォームでアラート/イベント/ログ/webtx データを表示できない場合は、次のいずれかの理由が考えられます。
- Splunk プラットフォームのフィルターが正しくありません。
- エラーが発生している可能性もありますが、syslogプラグインの設定時にポートでUDPが選択されているため、取り込まれたログが表示されません。
What to do:
- 正しいフィルターを使用してデータが検索されていることを確認してください。
- 問題がないかどうかを確認するために、必ずTCPポートを選択してください。
Webtx データが、設定ログストリーミングのパーサー順序や無効化された x-cs-timestamp フィールドのためスキップされました
Webtx データが宛先に取り込まれない場合、それは Syslog プラグインの設定時に使うの誤ったマッピングや x-cs-timestamp フィールドの無効化が原因かもしれません。 Syslog v4.1.2 のデフォルトマッピングパーサーオーダー2と互換性があります。
What to do:
NetskopeテナントのLog Streamingのパーサー順序をパーサー順序2に更新するか、使うカスタムマッピングにしてください。パーサーの順序を更新するには:
-
WebTx ストリームを編集し、トランザクション イベントの下にあるManage Fieldsをクリックして、パーサー オーダーをパーサー オーダー 2に変更します。

-
また、x-cs-timestamp フィールドが有効になっていることを確認してください。

ネットワークセッションIDフィールドの型が予期しないため、ネットワークイベントはスキップされました。
ネットワークセッションIDフィールドの値が得られない場合は、使う古いsyslogプラグインのネットワークセッションIDフィールドが数値タイプになっている可能性があります。
What to do:
- 最新のsyslogプラグインにアップデートするか、ネットワークセッションIDフィールドを文字列型に更新して、数値以外のデータを処理できるようにしてください。
- マッピングを更新するには、 Settings > Log Shipperに移動してSyslog デフォルト マッピングを複製します。複製したマッピングに名前を追加してください。
- Events > Network > Extension > networkSessionId > Select Type “String”をクリックしてから、 Saveをクリックしてください。
- プラグイン設定内の更新されたマッピングファイル。

既知の動作
- インジストされたデータでは、英語のアクセント付き文字、英語以外の言語の文字、途切れのないスペース、改行文字、その他の特別な書式記号など、いくつかの要因によりエスケープ文字に遭遇することがあります。
ここに、摂取された日本語の文字があります。以下のログでは\\u4ed5\\u4e8bのように見えます。
例:<14>Apr 07 09:32:56 alltypes CEF:0|Netskope|Mock Netskope Tenant|NULL|application|NULL|Unknown|act=Download appcategory=Cloud Storage applicationType=nspolicy browser=unknown \\u4ed5\\u4e8b cci=89 ccl=high device=Other dst=ef82::1a12:1234:1b12 os=unknown requestClientApplication=Box sourceServiceName=Box src=ef82::1a12:1234:1b12 suser=support@netskope.com timestamp=1743736484
- 「DLPインシデントフォレンジックの取得」フィールドを
Yesに設定した場合、またはいずれかのフィールドの内容が非常に大きい場合、取り込まれたコンテンツにフィールド/データが欠落する可能性があります。
一部のフィールドは非常に大きく、Netskope Cloud Exchangeがサポートする最大長を超えていることが確認されました。このため、以下の警告が表示され、残りの値がスキップされるため、取り込まれたイベントが不完全であることが確認される場合があります。
- データ取り込みのために Splunk インスタンスを使用してプラグインをテストし、次の動作を観察しました:
[タイムスタンプを除外] フィールドが [はい] に設定されている場合、データは現在のローカル タイムスタンプを使用して取り込まれます。
[タイムスタンプを除外] フィールドが [いいえ] に設定されている場合、データは現在の UTC タイムスタンプを使用して取り込まれます。





