

# Netskope 来源配置
<a name="netskope-source-setup"></a>

## 与 Netskope 集成
<a name="netskope-integration"></a>

Netskope 是一个云原生安全服务边缘（SSE）和 SASE 平台，可为云服务、网站和私有应用程序提供实时数据和威胁防护。CloudWatch Pipeline 使用 Netskope REST API v2 端点从 Netskope 租户处检索安全事件和警报。REST API v2 允许通过专用端点访问每种日志类型的安全事件和警报日志：应用程序、页面、网络、基础架构、审计、事件、端点和警报。警报日志涵盖各种警报类型的威胁检测和策略违规行为，例如 DLP、恶意软件、恶意网站、策略、已泄露的凭证和 UBA。

## 使用 Netskope 进行身份验证
<a name="netskope-authentication"></a>

要读取 Netskope 事件和警报日志，管道需要使用通过 RBACv3 框架下的服务账户颁发的 REST API v2 令牌向租户进行身份验证。请按照以下步骤创建服务账户并生成 API 令牌：

1. 通过 https://<your-tenant>.goskope.com 登录您的 Netskope 管理控制台。

1. 导航到**设置** > **管理** > **管理员和角色**。

1. 选择**角色**选项卡，然后选择**创建角色**。

1. 输入角色名称（例如，“CloudWatch-API-Role”）并配置以下功能区域权限：
   + **指导**：应用程序事件、页面事件、网络事件、基础设施事件、故障事件、端点事件、警报 – 全部设置为“查看”。
   + **管理**：审计日志 – 设置为“查看”。
   + **访问控制**：基础设施 – 设置为“查看”。
   + **DLP**：DLP 事件 – 设置为“查看”。

1. 选择**保存**以创建任务。

1. 选择**管理员**选项卡，然后选择**服务账户**按钮。

1. 选择**新建服务账户**并配置：
   + **服务账户名称**：输入描述性名称（例如，“CloudWatch-Collector”）。
   + **角色**：选择在步骤 5 中创建的角色（例如，“CloudWatch-API-Role”）。
   + **过期时间**：设置适当的过期周期（例如，365 天）。

1. 选择**创建**。对话框显示生成的 REST API 令牌。立即复制此令牌：此后不会再显示。

1. 在 AWS Secrets Manager 中，创建密钥并存储 API 令牌。

## 配置 CloudWatch 管道
<a name="netskope-pipeline-config"></a>

将管道配置为从 Netskope 读取事件和警报日志时，请选择 Netskope 作为数据来源。填写所需信息，例如您的租户主机名以及存储 api\_token 的凭证 AWS Secrets Manager 密钥 ARN。创建管道后，数据将在选定的 CloudWatch Logs 日志组中可用。

## 支持的开放式网络安全架构框架事件类
<a name="netskope-ocsf-events"></a>

此集成支持 OCSF 架构 v1.5.0 版本，并转换以下事件，这些事件映射到“身份验证”（3002）、“实体管理”（3004）、“账户变更”（3001）、“网络活动”（4001）、“检测发现”（2004）、“数据安全调查发现”（2006）、“文件托管活动”（6006）和“设备清单信息”（5001）。未列出但已提取的事件不会映射到 OCSF，并将作为原始日志转发到接收器。

**身份验证（3002）**包含来自两种事件类型的以下事件：

应用程序事件，使用“activity”字段。支持的活动值为：
+ 登录尝试
+ 登录失败
+ 登录成功
+ 注销
+ 其他包含关键字“login”的事件

审计事件，使用“audit\_log\_event”字段。支持的 audit\_log\_event 值为：
+ 登录失败
+ 登录成功
+ 退出登录成功
+ SSO 登录失败
+ SSO 登录成功
+ Netskope Support SSO 登录成功
+ Netskope Support SSO 登录失败
+ 因连续登录失败，管理员已退出登录

**实体管理（3004）**包含来自审计事件的以下事件：
+ 已创建新的内联策略
+ 设置专用的出口 IP 策略
+ 已创建新的 rbi 模板
+ 已创建新的隧道组
+ 已创建新的内省策略
+ 已创建下一代 CASB API 实例
+ 已创建新的下一代 CASB API 策略
+ 已创建下一代 CASB API 逆向扫描
+ 已编辑内联策略
+ 更新内联策略的默认操作
+ 已编辑 rbi 模板
+ 已编辑隧道组
+ 编辑内省策略记录
+ 已更新下一代 CASB API 实例
+ 已编辑下一代 CASB API 策略
+ 已编辑下一代 CASB API 逆向扫描
+ 已删除内联策略
+ 已删除 rbi 模板
+ 已删除隧道组
+ 已删除新的内省策略
+ 已删除下一代 CASB API 实例
+ 已删除下一代 CASB API 策略
+ 已删除下一代 CASB API 逆向扫描
+ 已推送内联策略
+ 已推送 rbi 模板
+ 已推隧道组
+ 已应用 Phoenix 策略记录
+ 已推送自检策略
+ 已推送下一代 CASB API 策略
+ 已停止下一代 CASB API 逆向扫描
+ 已暂停下一代 CASB API 逆向扫描

**账户变更（3001）**包含来自审计事件的以下事件：
+ 已创建新的管理员
+ 已添加 SSO 管理员
+ 已创建新的支持管理员
+ 已启用管理员
+ 密码更改尝试失败
+ 密码更改成功
+ Reset password
+ 已禁用管理员
+ 已删除管理员
+ 已删除 Netsope SSO 管理员
+ 已启用 Netskope Support SSO
+ 已禁用 Netskope Support SSO
+ 已解锁管理员
+ 已编辑 SSO 管理员记录
+ 编辑管理员记录
+ 已更新管理员设置

**网络活动（4001）**包含以下事件：

网络事件使用 record\_type="network" 和 "action" 字段进行分类。支持的“action”值为：
+ 允许
+ 数据块
+ 绕过
+ 已关闭
+ 空闲超时
+ 继续

还包括所有值为 /record\_type = "connection" 的事件。

**检测调查发现（2004）**包含以下事件：

使用“alert\_type”和“alert”字段对警报进行分类，其中“alert”字段值设置为“yes”。支持的“alert\_type”值为：
+ 已泄露的凭证
+ Malsite
+ 恶意软件
+ 策略
+ UBA
+ C2

**数据安全调查发现（2006）**包含以下事件：
+ /record\_type = "alert" 和 /alert\_type = "DLP"
+ /record\_type = "incident"
+ /record\_type = "epdlp" 和 /type = "endpoint"

**文件托管活动（6006）**包含以下事件：

使用“activity”字段对应用程序事件进行分类，“alert”字段的值设置为“no”。支持的活动值为：
+ 浏览器文件上传
+ Attach
+ 创建
+ 下载
+ 下载全部
+ 下载安装程序
+ 编辑
+ 快速编辑
+ Insert
+ 删除
+ 删除所有
+ Copy（复制）
+ Move
+ 预览
+ 表单共享
+ 文件共享访问
+ 上传
+ 共享
+ 发布
+ 视图
+ 档案
+ 蓝牙文件传输功能
+ Detach
+ Print（打印）
+ 发布

**设备清单信息（5001）** 包含以下事件：

所有带有 record\_type="infrastructure" 值的基础设施日志。