Netskope 来源配置
与 Netskope 集成
Netskope 是一个云原生安全服务边缘(SSE)和 SASE 平台,可为云服务、网站和私有应用程序提供实时数据和威胁防护。CloudWatch Pipeline 使用 Netskope REST API v2 端点从 Netskope 租户处检索安全事件和警报。REST API v2 允许通过专用端点访问每种日志类型的安全事件和警报日志:应用程序、页面、网络、基础架构、审计、事件、端点和警报。警报日志涵盖各种警报类型的威胁检测和策略违规行为,例如 DLP、恶意软件、恶意网站、策略、已泄露的凭证和 UBA。
使用 Netskope 进行身份验证
要读取 Netskope 事件和警报日志,管道需要使用通过 RBACv3 框架下的服务账户颁发的 REST API v2 令牌向租户进行身份验证。请按照以下步骤创建服务账户并生成 API 令牌:
通过 https://<your-tenant>.goskope.com 登录您的 Netskope 管理控制台。
导航到设置 > 管理 > 管理员和角色。
选择角色选项卡,然后选择创建角色。
输入角色名称(例如,“CloudWatch-API-Role”)并配置以下功能区域权限:
指导:应用程序事件、页面事件、网络事件、基础设施事件、故障事件、端点事件、警报 – 全部设置为“查看”。
管理:审计日志 – 设置为“查看”。
访问控制:基础设施 – 设置为“查看”。
DLP:DLP 事件 – 设置为“查看”。
选择保存以创建任务。
选择管理员选项卡,然后选择服务账户按钮。
选择新建服务账户并配置:
服务账户名称:输入描述性名称(例如,“CloudWatch-Collector”)。
角色:选择在步骤 5 中创建的角色(例如,“CloudWatch-API-Role”)。
过期时间:设置适当的过期周期(例如,365 天)。
选择创建。对话框显示生成的 REST API 令牌。立即复制此令牌:此后不会再显示。
在 AWS Secrets Manager 中,创建密钥并存储 API 令牌。
配置 CloudWatch 管道
将管道配置为从 Netskope 读取事件和警报日志时,请选择 Netskope 作为数据来源。填写所需信息,例如您的租户主机名以及存储 api_token 的凭证 AWS Secrets Manager 密钥 ARN。创建管道后,数据将在选定的 CloudWatch Logs 日志组中可用。
支持的开放式网络安全架构框架事件类
此集成支持 OCSF 架构 v1.5.0 版本,并转换以下事件,这些事件映射到“身份验证”(3002)、“实体管理”(3004)、“账户变更”(3001)、“网络活动”(4001)、“检测发现”(2004)、“数据安全调查发现”(2006)、“文件托管活动”(6006)和“设备清单信息”(5001)。未列出但已提取的事件不会映射到 OCSF,并将作为原始日志转发到接收器。
身份验证(3002)包含来自两种事件类型的以下事件:
应用程序事件,使用“activity”字段。支持的活动值为:
登录尝试
登录失败
登录成功
注销
其他包含关键字“login”的事件
审计事件,使用“audit_log_event”字段。支持的 audit_log_event 值为:
登录失败
登录成功
退出登录成功
SSO 登录失败
SSO 登录成功
Netskope Support SSO 登录成功
Netskope Support SSO 登录失败
因连续登录失败,管理员已退出登录
实体管理(3004)包含来自审计事件的以下事件:
已创建新的内联策略
设置专用的出口 IP 策略
已创建新的 rbi 模板
已创建新的隧道组
已创建新的内省策略
已创建下一代 CASB API 实例
已创建新的下一代 CASB API 策略
已创建下一代 CASB API 逆向扫描
已编辑内联策略
更新内联策略的默认操作
已编辑 rbi 模板
已编辑隧道组
编辑内省策略记录
已更新下一代 CASB API 实例
已编辑下一代 CASB API 策略
已编辑下一代 CASB API 逆向扫描
已删除内联策略
已删除 rbi 模板
已删除隧道组
已删除新的内省策略
已删除下一代 CASB API 实例
已删除下一代 CASB API 策略
已删除下一代 CASB API 逆向扫描
已推送内联策略
已推送 rbi 模板
已推隧道组
已应用 Phoenix 策略记录
已推送自检策略
已推送下一代 CASB API 策略
已停止下一代 CASB API 逆向扫描
已暂停下一代 CASB API 逆向扫描
账户变更(3001)包含来自审计事件的以下事件:
已创建新的管理员
已添加 SSO 管理员
已创建新的支持管理员
已启用管理员
密码更改尝试失败
密码更改成功
Reset password
已禁用管理员
已删除管理员
已删除 Netsope SSO 管理员
已启用 Netskope Support SSO
已禁用 Netskope Support SSO
已解锁管理员
已编辑 SSO 管理员记录
编辑管理员记录
已更新管理员设置
网络活动(4001)包含以下事件:
网络事件使用 record_type="network" 和 "action" 字段进行分类。支持的“action”值为:
允许
数据块
绕过
已关闭
空闲超时
继续
还包括所有值为 /record_type = "connection" 的事件。
检测调查发现(2004)包含以下事件:
使用“alert_type”和“alert”字段对警报进行分类,其中“alert”字段值设置为“yes”。支持的“alert_type”值为:
已泄露的凭证
Malsite
恶意软件
策略
UBA
C2
数据安全调查发现(2006)包含以下事件:
/record_type = "alert" 和 /alert_type = "DLP"
/record_type = "incident"
/record_type = "epdlp" 和 /type = "endpoint"
文件托管活动(6006)包含以下事件:
使用“activity”字段对应用程序事件进行分类,“alert”字段的值设置为“no”。支持的活动值为:
浏览器文件上传
Attach
创建
下载
下载全部
下载安装程序
编辑
快速编辑
Insert
删除
删除所有
Copy(复制)
Move
预览
表单共享
文件共享访问
上传
共享
发布
视图
档案
蓝牙文件传输功能
Detach
Print(打印)
发布
设备清单信息(5001) 包含以下事件:
所有带有 record_type="infrastructure" 值的基础设施日志。