

# Netskope의 소스 구성
<a name="netskope-source-setup"></a>

## Netskope와 통합
<a name="netskope-integration"></a>

Netskope는 클라우드 서비스, 웹 사이트 및 프라이빗 애플리케이션에 대한 실시간 데이터와 위협 보호를 제공하는 클라우드 네이티브 보안 서비스 엣지(SSE) 및 SASE 플랫폼입니다. CloudWatch 파이프라인은 Netskope REST API v2 엔드포인트를 사용하여 Netskope 테넌트에서 보안 이벤트 및 알림을 검색합니다. REST API v2는 애플리케이션, 페이지, 네트워크, 인프라, 감사, 인시던트, 엔드포인트, 알림 등 각 로그 유형에 대한 전용 엔드포인트를 통해 보안 이벤트 및 알림 로그에 대한 액세스를 제공합니다. 알림 로그는 DLP, 맬웨어, 악성 사이트, 정책, 손상된 자격 증명 및 UBA와 같은 알림 유형 전반의 위협 탐지 및 정책 위반을 다룹니다.

## Netskope로 인증
<a name="netskope-authentication"></a>

Netskope 이벤트 및 알림 로그를 읽으려면 파이프라인이 RBACv3 프레임워크의 서비스 계정을 통해 발급된 REST API v2 토큰을 사용하여 테넌트와 인증해야 합니다. 다음 단계에 따라 서비스 계정을 생성하고 API 토큰을 생성합니다.

1. https://<your-tenant>.goskope.com에서 Netskope 관리 콘솔에 로그인합니다.

1. **설정** > **관리** > **관리자 및 역할**로 이동합니다.

1. **역할** 탭을 선택한 다음 **역할 생성**을 선택합니다.

1. 역할 이름(예: "CloudWatch-API-Role")을 입력하고 다음 기능 영역 권한을 구성합니다.
   + **운영**: 애플리케이션 이벤트, 페이지 이벤트, 네트워크 이벤트, 인프라 이벤트, 인시던트 이벤트, 엔드포인트 이벤트, 알림 - 모두 보기로 설정됩니다.
   + **관리**: 감사 로그 - 보기로 설정합니다.
   + **액세스 제어**: 인프라 - 보기로 설정합니다.
   + **DLP**: DLP 인시던트 - 보기로 설정합니다.

1. **저장**을 선택하여 역할을 생성합니다.

1. **관리자** 탭을 선택한 다음 **서비스 계정** 버튼을 선택합니다.

1. **새 서비스 계정을** 선택하고 다음을 구성합니다.
   + **서비스 계정 이름**: 설명이 포함된 이름(예: "CloudWatch-Collector")을 입력합니다.
   + **역할**: 5단계에서 생성한 역할을 선택합니다(예: "CloudWatch-API-Role").
   + **만료:** 적절한 만료 기간(예: 365일)을 설정합니다.

1. **생성(Create)**을 선택합니다. 생성된 REST API 토큰이 대화 상자에 표시됩니다. 이 토큰을 즉시 복사합니다. 다시 표시되지 않습니다.

1. AWS Secrets Manager에서 보안 암호를 생성하고 API 토큰을 저장합니다.

## CloudWatch 파이프라인 구성
<a name="netskope-pipeline-config"></a>

Netskope에서 이벤트 및 알림 로그를 읽도록 파이프라인을 구성할 때 데이터 소스로 Netskope를 선택합니다. api\_token이 저장되는 자격 증명의 테넌트 호스트 이름 및 AWS Secrets Manager 암호 ARN과 같은 필수 정보를 입력합니다. 파이프라인을 생성하면 선택한 CloudWatch Logs 로그 그룹에서 데이터를 사용할 수 있습니다.

## 지원되는 Open Cybersecurity Schema Framework 이벤트 클래스
<a name="netskope-ocsf-events"></a>

이 통합은 OCSF 스키마 버전 v1.5.0을 지원하며 인증(3002), 엔터티 관리(3004), 계정 변경(3001), 네트워크 활동(4001), 탐지 결과(2004), 데이터 보안 결과(2006), 파일 호스팅 활동(6006) 및 디바이스 인벤토리 정보(5001)에 매핑되는 다음 이벤트를 변환합니다. 나열되지 않았지만 가져온 이벤트는 OCSF에 매핑되지 않으며 싱크에 원시 로그로 전달됩니다.

**인증(3002)**에는 두 가지 이벤트 유형의 다음 이벤트가 포함됩니다.

"activity" 필드를 사용하는 애플리케이션 이벤트. 지원되는 활동 값은 다음과 같습니다.
+ 로그인 시도
+ 로그인 실패
+ 로그인 성공
+ 로그아웃
+ "login" 키워드가 포함된 기타 이벤트

"audit\_log\_event" 필드를 사용하는 감사 이벤트. 지원되는 audit\_log\_event 값은 다음과 같습니다.
+ 로그인 실패
+ 로그인 성공
+ 로그아웃 성공
+ SSO 로그인 실패
+ SSO 로그인 성공
+ Netskope Support에서 SSO 로그인 성공
+ Netskope Support에서 SSO 로그인 실패
+ 연속 로그인 실패로 인해 관리자가 로그아웃함

**엔터티 관리(3004)**에는 감사 이벤트의 다음 이벤트가 포함됩니다.
+ 새로운 인라인 정책이 생성됨
+ 전용 송신 IP 정책 설정
+ 새로운 rbi 템플릿이 생성됨
+ 새로운 터널 그룹이 생성됨
+ 새로운 내부 검사 정책이 생성됨
+ 차세대 CASB API 인스턴스가 생성됨
+ 새로운 차세대 CASB API 정책이 생성됨
+ 차세대 CASB API 사후 스캔이 생성됨
+ 인라인 정책이 편집됨
+ 인라인 정책에 대한 기본 작업 업데이트
+ rbi 템플릿이 편집됨
+ 터널 그룹이 편집됨
+ 내부 검사 정책 레코드 편집
+ 차세대 CASB API 인스턴스가 업데이트됨
+ 차세대 CASB API 정책이 편집됨
+ 차세대 CASB API 사후 스캔이 편집됨
+ 인라인 정책이 삭제됨
+ rbi 템플릿이 삭제됨
+ 터널 그룹이 삭제됨
+ 내부 검사 정책이 삭제됨
+ 차세대 CASB API 인스턴스가 삭제됨
+ 차세대 CASB API 정책이 삭제됨
+ 차세대 CASB API 사후 스캔이 삭제됨
+ 인라인 정책이 푸시됨
+ rbi 템플릿이 푸시됨
+ 터널 그룹이 푸시됨
+ Phoenix 정책 레코드가 적용됨
+ 내부 검사 정책이 푸시됨
+ 차세대 CASB API 정책이 푸시됨
+ 차세대 CASB API 사후 스캔이 중지됨
+ 차세대 CASB API 사후 스캔이 푸시됨

**계정 변경(3001)**에는 감사 이벤트의 다음 이벤트가 포함됩니다.
+ 새 관리자가 생성됨
+ SSO 관리자가 추가됨
+ 새로운 지원 관리자가 생성됨
+ 관리자가 활성화됨
+ 암호 변경 실패 시도
+ 암호 변경 성공
+ 암호 재설정
+ 관리자가 비활성화됨
+ 관리자가 위임됨
+ Netskope SSO 관리자가 삭제됨
+ Netskope Support SSO가 활성화됨
+ Netskope Support SSO가 비활성화됨
+ 관리자가 잠금 해제됨
+ SSO 관리 레코드가 편집됨
+ 관리자 레코드 편집
+ 관리자 설정이 업데이트됨

**네트워크 활동(4001)**에는 다음 이벤트가 포함됩니다.

네트워크 이벤트는 record\_type="network" 및 "action" 필드를 사용하여 분류됩니다. 지원되는 "action" 값은 다음과 같습니다.
+ 허용
+ 차단
+ 우회
+ 종결됨
+ 유휴 제한 시간
+ 계속 진행

값이 /record\_type = "connection"인 모든 이벤트도 포함됩니다.

**탐지 결과(2004)**에는 다음 이벤트가 포함됩니다.

알림은 "alert\_type" 및 "alert" 필드를 사용하여 분류됩니다. 여기서 "alert" 필드 값은 "yes"로 설정됩니다. 지원되는 "alert\_type" 값은 다음과 같습니다.
+ 자격 증명이 손상됨
+ 악성 사이트
+ Malware
+ 정책
+ UBA
+ C2

**데이터 보안 결과(2006)**에는 다음 이벤트가 포함됩니다.
+ /record\_type = "alert" 및 /alert\_type = "DLP"
+ /record\_type = "incident"
+ /record\_type = "epdlp" 및 /type = "endpoint"

**파일 호스팅 활동(6006)**에는 다음 이벤트가 포함됩니다.

애플리케이션 이벤트는 "activity" 필드를 사용하여 분류되며 "alert" 필드 값은 "no"로 설정됩니다. 지원되는 활동 값은 다음과 같습니다.
+ 브라우저 파일 업로드
+ Attach
+ 생성
+ 다운로드
+ 모두 다운로드
+ 설치 프로그램 다운로드
+ 편집
+ 빠른 편집
+ Insert
+ 삭제
+ 모두 삭제
+ Copy
+ 이동
+ 미리 보기
+ 양식 공유
+ 파일 공유 액세스
+ 업로드
+ 공유
+ 게시물
+ 보기
+ 아카이브
+ Bluetooth File Transfer
+ Detach
+ 인쇄
+ 게시

**디바이스 인벤토리 정보(5001)**에는 다음 이벤트가 포함됩니다.

record\_type="infrastructure"인 모든 인프라 로그.