View a markdown version of this page

Netskope 来源配置 - Amazon CloudWatch

Netskope 来源配置

与 Netskope 集成

Netskope 是一个云原生安全服务边缘(SSE)和 SASE 平台,可为云服务、网站和私有应用程序提供实时数据和威胁防护。CloudWatch Pipeline 使用 Netskope REST API v2 端点从 Netskope 租户处检索安全事件和警报。REST API v2 允许通过专用端点访问每种日志类型的安全事件和警报日志:应用程序、页面、网络、基础架构、审计、事件、端点和警报。警报日志涵盖各种警报类型的威胁检测和策略违规行为,例如 DLP、恶意软件、恶意网站、策略、已泄露的凭证和 UBA。

使用 Netskope 进行身份验证

要读取 Netskope 事件和警报日志,管道需要使用通过 RBACv3 框架下的服务账户颁发的 REST API v2 令牌向租户进行身份验证。请按照以下步骤创建服务账户并生成 API 令牌:

  1. 通过 https://<your-tenant>.goskope.com 登录您的 Netskope 管理控制台。

  2. 导航到设置 > 管理 > 管理员和角色

  3. 选择角色选项卡,然后选择创建角色

  4. 输入角色名称(例如,“CloudWatch-API-Role”)并配置以下功能区域权限:

    • 指导:应用程序事件、页面事件、网络事件、基础设施事件、故障事件、端点事件、警报 – 全部设置为“查看”。

    • 管理:审计日志 – 设置为“查看”。

    • 访问控制:基础设施 – 设置为“查看”。

    • DLP:DLP 事件 – 设置为“查看”。

  5. 选择保存以创建任务。

  6. 选择管理员选项卡,然后选择服务账户按钮。

  7. 选择新建服务账户并配置:

    • 服务账户名称:输入描述性名称(例如,“CloudWatch-Collector”)。

    • 角色:选择在步骤 5 中创建的角色(例如,“CloudWatch-API-Role”)。

    • 过期时间:设置适当的过期周期(例如,365 天)。

  8. 选择创建。对话框显示生成的 REST API 令牌。立即复制此令牌:此后不会再显示。

  9. 在 AWS Secrets Manager 中,创建密钥并存储 API 令牌。

配置 CloudWatch 管道

将管道配置为从 Netskope 读取事件和警报日志时,请选择 Netskope 作为数据来源。填写所需信息,例如您的租户主机名以及存储 api_token 的凭证 AWS Secrets Manager 密钥 ARN。创建管道后,数据将在选定的 CloudWatch Logs 日志组中可用。

支持的开放式网络安全架构框架事件类

此集成支持 OCSF 架构 v1.5.0 版本,并转换以下事件,这些事件映射到“身份验证”(3002)、“实体管理”(3004)、“账户变更”(3001)、“网络活动”(4001)、“检测发现”(2004)、“数据安全调查发现”(2006)、“文件托管活动”(6006)和“设备清单信息”(5001)。未列出但已提取的事件不会映射到 OCSF,并将作为原始日志转发到接收器。

身份验证(3002)包含来自两种事件类型的以下事件:

应用程序事件,使用“activity”字段。支持的活动值为:

  • 登录尝试

  • 登录失败

  • 登录成功

  • 注销

  • 其他包含关键字“login”的事件

审计事件,使用“audit_log_event”字段。支持的 audit_log_event 值为:

  • 登录失败

  • 登录成功

  • 退出登录成功

  • SSO 登录失败

  • SSO 登录成功

  • Netskope Support SSO 登录成功

  • Netskope Support SSO 登录失败

  • 因连续登录失败,管理员已退出登录

实体管理(3004)包含来自审计事件的以下事件:

  • 已创建新的内联策略

  • 设置专用的出口 IP 策略

  • 已创建新的 rbi 模板

  • 已创建新的隧道组

  • 已创建新的内省策略

  • 已创建下一代 CASB API 实例

  • 已创建新的下一代 CASB API 策略

  • 已创建下一代 CASB API 逆向扫描

  • 已编辑内联策略

  • 更新内联策略的默认操作

  • 已编辑 rbi 模板

  • 已编辑隧道组

  • 编辑内省策略记录

  • 已更新下一代 CASB API 实例

  • 已编辑下一代 CASB API 策略

  • 已编辑下一代 CASB API 逆向扫描

  • 已删除内联策略

  • 已删除 rbi 模板

  • 已删除隧道组

  • 已删除新的内省策略

  • 已删除下一代 CASB API 实例

  • 已删除下一代 CASB API 策略

  • 已删除下一代 CASB API 逆向扫描

  • 已推送内联策略

  • 已推送 rbi 模板

  • 已推隧道组

  • 已应用 Phoenix 策略记录

  • 已推送自检策略

  • 已推送下一代 CASB API 策略

  • 已停止下一代 CASB API 逆向扫描

  • 已暂停下一代 CASB API 逆向扫描

账户变更(3001)包含来自审计事件的以下事件:

  • 已创建新的管理员

  • 已添加 SSO 管理员

  • 已创建新的支持管理员

  • 已启用管理员

  • 密码更改尝试失败

  • 密码更改成功

  • Reset password

  • 已禁用管理员

  • 已删除管理员

  • 已删除 Netsope SSO 管理员

  • 已启用 Netskope Support SSO

  • 已禁用 Netskope Support SSO

  • 已解锁管理员

  • 已编辑 SSO 管理员记录

  • 编辑管理员记录

  • 已更新管理员设置

网络活动(4001)包含以下事件:

网络事件使用 record_type="network" 和 "action" 字段进行分类。支持的“action”值为:

  • 允许

  • 数据块

  • 绕过

  • 已关闭

  • 空闲超时

  • 继续

还包括所有值为 /record_type = "connection" 的事件。

检测调查发现(2004)包含以下事件:

使用“alert_type”和“alert”字段对警报进行分类,其中“alert”字段值设置为“yes”。支持的“alert_type”值为:

  • 已泄露的凭证

  • Malsite

  • 恶意软件

  • 策略

  • UBA

  • C2

数据安全调查发现(2006)包含以下事件:

  • /record_type = "alert" 和 /alert_type = "DLP"

  • /record_type = "incident"

  • /record_type = "epdlp" 和 /type = "endpoint"

文件托管活动(6006)包含以下事件:

使用“activity”字段对应用程序事件进行分类,“alert”字段的值设置为“no”。支持的活动值为:

  • 浏览器文件上传

  • Attach

  • 创建

  • 下载

  • 下载全部

  • 下载安装程序

  • 编辑

  • 快速编辑

  • Insert

  • 删除

  • 删除所有

  • Copy(复制)

  • Move

  • 预览

  • 表单共享

  • 文件共享访问

  • 上传

  • 共享

  • 发布

  • 视图

  • 档案

  • 蓝牙文件传输功能

  • Detach

  • Print(打印)

  • 发布

设备清单信息(5001) 包含以下事件:

所有带有 record_type="infrastructure" 值的基础设施日志。