

# Configuración del origen para Netskope
<a name="netskope-source-setup"></a>

## Integración con Netskope
<a name="netskope-integration"></a>

Netskope es una plataforma Security Service Edge (SSE) y SASE nativa en la nube que proporciona protección de datos y amenazas en tiempo real para servicios en la nube, sitios web y aplicaciones privadas. La canalización de CloudWatch utiliza los puntos de conexión de la versión 2 de la API de REST de Netskope para recuperar los eventos de seguridad y las alertas de su inquilino de Netskope. La versión 2 de la API de REST proporciona acceso a los registros de alertas y eventos de seguridad a través de puntos de conexión específicos para cada tipo de registro: aplicación, página, red, infraestructura, auditoría, incidente, punto de conexión y alerta. Los registros de alertas incluyen las detecciones de amenazas y las infracciones de las políticas en todos los tipos de alertas, como DLP, malware, sitios maliciosos, políticas, credenciales comprometidas y UBA.

## Autenticación con Netskope
<a name="netskope-authentication"></a>

Para leer los registros de eventos y alertas de Netskope, la canalización debe autenticarse con su inquilino mediante un token de la versión 2 de la API de REST emitido a través de una cuenta de servicio en el marco RBACv3. Siga estos pasos para crear una cuenta de servicio y generar un token de API:

1. Inicie sesión en la consola de administración de Netskope en https://<su-inquilino>.goskope.com.

1. Vaya a **Settings** > **Administration** > **Administrators & Roles**.

1. Elija la pestaña **Roles** y, después, elija **Create Role**.

1. Introduzca un nombre de rol (por ejemplo, “Cloudwatch-API-Role”) y configure los siguientes permisos de área funcional:
   + **Steering**: eventos de aplicaciones, eventos de página, eventos de red, eventos de infraestructura, eventos de incidentes, eventos de puntos de conexión y alertas; todo configurado en Ver.
   + **Administration**: registro de auditoría; configurado en Ver.
   + **Access Control**: infraestructura; configurado en Ver.
   + **DLP**: incidente de DLP; configurado en Ver.

1. Seleccione **Save** para crear el rol.

1. Seleccione la pestaña **Administrators** y, a continuación, el botón **Service Accounts**.

1. Elija **New Service Account** y configure:
   + **Service Account Name**: introduzca un nombre descriptivo (por ejemplo, “CloudWatch-Collector”).
   + **Role**: seleccione el rol creado en el paso 5 (por ejemplo, “Cloudwatch-Api-Role”).
   + **Expire In**: establece un periodo de caducidad adecuado (por ejemplo, 365 días).

1. Seleccione **Crear**. Un cuadro de diálogo muestra el token de la API de REST generado. Copie este token de inmediato; no se mostrará de nuevo.

1. En AWS Secrets Manager, cree un secreto y guarde el token de la API.

## Configuración de la canalización de CloudWatch
<a name="netskope-pipeline-config"></a>

Al configurar la canalización para leer los registros de eventos y alertas de Netskope, elija Netskope como origen de datos. Complete la información requerida, como el nombre de host del inquilino y el ARN del secreto de AWS Secrets Manager para las credenciales donde se almacena api\_token. Una vez que haya creado la canalización, los datos estarán disponibles en el grupo de registro de Registros de CloudWatch.

## Clases de eventos del Marco de esquema de ciberseguridad abierto compatibles
<a name="netskope-ocsf-events"></a>

Esta integración es compatible con la versión 1.5.0 del esquema OCSF y transforma los siguientes eventos que se asignan a la autenticación (3002), la administración de entidades (3004), el cambio de cuenta (3001), la actividad de red (4001), el resultado de la detección (2004), el resultado de la seguridad de datos (2006), la actividad de alojamiento de archivos (6006) y la información del inventario de dispositivos (5001). Los eventos que no aparecen en la lista pero que se extraen no se asignan a OCSF y se reenviarán al destino como registros sin procesar.

La **autenticación (3002)** contiene los siguientes eventos de dos tipos de eventos:

Eventos de aplicación, utilizando el campo “activity”. Los valores de activity admitidos son los siguientes:
+ Intento de inicio de sesión
+ Error de inicio de sesión
+ Inicio de sesión correcto
+ Cerrar sesión
+ Otros eventos que contienen la palabra clave “inicio de sesión”

Eventos de auditoría, utilizando el campo “audit\_log\_event”. Los valores de audit\_log\_event admitidos son los siguientes:
+ Error de inicio de sesión
+ Inicio de sesión correcto
+ Cierre de sesión exitoso
+ Error de inicio de sesión de SSO
+ Inicio de sesión de SSO correcto
+ Inicio de sesión de SSO correcto por parte de la asistencia de Netskope
+ Error de inicio de sesión de SSO por parte de la asistencia de Netskope
+ El administrador cerró la sesión debido a varios errores de inicios de sesión sucesivos

La **administración de entidades (3004)** contiene los siguientes eventos de los eventos de auditoría:
+ Se creó una nueva política insertada
+ Establecer una política de IP de salida dedicada
+ Se creó una nueva plantilla de RBI
+ Se creó un nuevo grupo de túneles
+ Se creó una nueva política de introspección
+ Se creó una instancia de API CASB de próxima generación
+ Se creó una nueva política de API CASB de próxima generación
+ Se creó un escaneo retrospectivo de la API CASB de última generación
+ Se editó la política en línea
+ Actualizar las acciones predeterminadas de las políticas en línea
+ Se editó la plantilla de RBI
+ Se editó el grupo de túnel
+ Editar el registro de políticas de introspección
+ Se actualizó la instancia de API CASB de próxima generación
+ Se editó la política de API CASB de próxima generación
+ Se editó el escaneo retrospectivo de la API CASB de última generación
+ Se eliminó la política en línea
+ Se eliminó la plantilla de RBI
+ Se eliminó el grupo de túnel
+ Se eliminó la política de introspección
+ Se eliminó la instancia de API CASB de próxima generación
+ Se eliminó la política de API CASB de próxima generación
+ Se eliminó el escaneo retrospectivo de la API CASB de última generación
+ Se insertó la política en línea
+ Se insertó la plantilla de RBI
+ Se insertaron los grupos de túneles
+ Se aplicaron los registros de políticas de Phoenix
+ Se insertaron las políticas de introspección
+ Se impulsaron las políticas de API CASB de próxima generación
+ Se detuvo el escaneo retrospectivo de la API CASB de última generación
+ Se pausó el escaneo retrospectivo de la API CASB de última generación

El **cambio de cuentas (3001)** contiene los siguientes eventos de los eventos de auditoría:
+ Se creó un nuevo administrador
+ Se agregó el administrador de SSO
+ Se creó un nuevo administrador de asistencia
+ Se activó el administrador
+ Error de intento de cambio de la contraseña
+ Cambio de la contraseña correcto
+ Reset password
+ Se desactivó el administrador
+ Se eliminó el administrador
+ Se eliminó el administrador de SSO de Netskope
+ Se activó el SSO de asistencia de Netskope
+ Se desactivó el SSO de asistencia de Netskope
+ Se desbloqueó el administrador
+ Se editó el registro de administrador de SSO
+ Editar registro de administrador
+ Se actualizó la configuración de administrador

La **actividad de red (4001)** contiene los siguientes eventos:

Los eventos de red se clasifican mediante los campos record\_type="network" y "action". Los valores de “action” admitidos son los siguientes:
+ Permitir
+ Bloque
+ Omitir
+ Closed
+ Tiempo de inactividad
+ Proceder

También se incluyen todos los eventos con el valor /record\_type = "connection".

El **resultado de la detección (2004)** contiene los siguientes eventos:

Las alertas se clasifican mediante los campos “alert\_type” y “alert”, donde el valor del campo “alert” se establece en “yes”. Los valores de “alert\_type” admitidos son los siguientes:
+ Credencial comprometida
+ Sitio malicioso
+ Malware
+ Política
+ UBA
+ C2

El **resultado de la seguridad de datos (2006)** contiene los siguientes eventos:
+ /record\_type = "alert" y /alert\_type = "DLP"
+ /record\_type = "incident"
+ /record\_type = "epdlp" y /type = "endpoint"

La **actividad de alojamiento de archivos (6006)** contiene los siguientes eventos:

Los eventos de la aplicación se clasifican mediante el campo “activity”, con el valor del campo “alert” establecido en “no”. Los valores de activity admitidos son los siguientes:
+ Cargar archivo de navegador
+ Attach
+ Creación
+ Descargar
+ Descargar todo
+ Descargar instalador
+ Edición
+ Edición rápida
+ Inserción
+ Eliminar
+ Eliminar todo
+ Copiar
+ Move
+ Vista previa
+ Formshare
+ Acceso a archivos compartidos
+ Cargar
+ Share
+ Publicar
+ Visualización
+ Archivado
+ Transferencia de archivos mediante Bluetooth
+ Separar
+ Print (Imprimir)
+ Publicación

La **información de inventario del dispositivo (5001)** contiene los siguientes eventos:

Toda la infraestructura se registra con record\_type = "infrastructure".