Zscaler ZIA
Zscaler ZIA 로그를 Panther Console에 연결
개요
Panther는 수집을 지원합니다 Zscaler HTTP Source 또는 AWS S3 Source를 사용하여 Internet and SaaS Access (ZIA) 로그.
Panther에 Zscaler ZIA 로그를 온보딩하려면 Zscaler ZIA 구독이 있어야 합니다.
Panther에 Zscaler ZIA 로그를 온보딩하는 방법
Panther에 Zscaler ZIA 로그를 온보딩하려면 먼저 Panther에서 Zscaler ZIA 소스를 만든 다음 Zscaler에서 NSS Cloud Feed를 구성합니다.
둘 이상을 온보딩하는 경우 Zscaler ZIA 로그 유형 Panther에서:
Zscaler에서는 로그 유형마다 별도의 NSS Cloud Feed를 만들어야 합니다.
Panther에서는 모든 NSS Cloud Feed에 대해 Zscaler ZIA 소스 하나를 만들거나, NSS Cloud Feed마다 Zscaler ZIA 소스 하나를 만들 수 있습니다.
사전 요구 사항
Zscaler Admin Console에 액세스할 수 있는 권한이 있어야 합니다.
1단계: Panther에서 Zscaler ZIA 소스 설정
Panther Console의 왼쪽 탐색 모음에서 로그 소스.
오른쪽 상단에서 다음을 클릭합니다 새로 만들기.
"Zscaler ZIA"를 검색한 다음 해당 타일을 클릭합니다.
다음 전송 메커니즘 드롭다운에서 다음을 선택합니다 데이터 전송 이 통합에 사용할 방법: HTTP 또는 AWS S3 버킷.
Zscaler를 구성하여 ZIA 로그를 Panther HTTP 엔드포인트로 직접 스트리밍하거나, 또는 여러분의 환경에 있는 S3 버킷으로 스트리밍할 수 있으며, 이후 Panther가 그곳에서 가져옵니다.\

클릭합니다 설정 시작.
선택한 데이터 전송 방법을 구성하는 방법은 Panther의 지침을 따르세요:
HTTP: Panther의 HTTP 소스 구성 지침을 따르세요, 5단계부터 시작합니다.
설정 중에 구성 페이지에서 다음을 사용해야 합니다 공유 비밀 인증.
이 소스로 전송되는 페이로드는 모든 HTTP 소스의 페이로드 요구사항.
HTTP 엔드포인트 생성이 완료될 때까지 다음 단계로 진행하지 마세요.
S3: 다음을 따르세요. Panther에서 S3 Source를 구성하는 지침.
다음을 따르세요. Panther에서 S3 source를 설정하는 방법에 대한 지침, 1.5단계부터 시작합니다.
2단계(S3 ingest 전용): S3 버킷 설정
이 문서에서는 Zscaler SaaS Security API 및 Amazon S3 배포 가이드, 다음을 따르세요 Amazon S3와 Zscaler Cloud NSS 통합 , 18페이지부터 시작합니다.
다음에 도달하면 중지합니다 ZIA Admin Portal에 Cloud NSS Feed 추가 (37페이지), 다음 단계에서 완료할 것이므로.
3단계: Zscaler admin console에서 Cloud NSS Feed 구성
둘 이상을 온보딩하는 경우 Zscaler ZIA 로그 유형, 로그 유형마다 별도의 NSS Cloud Feed를 만들어야 합니다. 각 로그 유형에 대해 이 단계를 반복합니다.
HTTP를 Data Transport로 사용하는 경우:
Zscaler 내 가이드를 따르세요 Cloud NSS Feed 추가 온보딩하는 로그 유형에 따라 문서를 참조하세요:
다음의 경우 Zscaler.ZIA.AdminAuditLog, 다음을 따르세요 Admin Audit 로그에 대한 Cloud NSS Feed 추가.
다음의 경우 Zscaler.ZIA.WebLog, 다음을 따르세요 Web 로그에 대한 Cloud NSS Feed 추가.
다음의 경우 Zscaler.ZIA.FWLog, 다음을 따르세요 Firewall 로그에 대한 Cloud NSS Feed 추가.
다음의 경우 Zscaler.ZIA.DNSLog, 다음을 따르세요 DNS 로그에 대한 Cloud NSS Feed 추가.
Cloud NSS Feed를 구성할 때 다음 사항에 유의하세요:
NSS 유형: 선택 웹용 NSS 온보딩하려는 경우
Admin Audit또는웹로그 유형, 또는 Firewall용 NSS 온보딩하려는 경우Firewall또는DNS로그 유형.SIEM 속도: 다음으로 둡니다 제한 없음.
SIEM 유형: 선택 기타.
OAuth 2.0 인증: 이 설정은 비활성화해야 합니다.
최대 배치 크기: 그대로 둡니다.
API URL: 다음을 입력하세요. HTTP 소스 URL Panther Console에서 생성한 1단계.
HTTP 헤더: 키 1 필드에 다음을 입력합니다
x-panther-zscaler. 값 1 필드에 다음을 입력합니다 공유 비밀 값 Panther에서 생성하거나 입력한 1단계.로그 유형: Panther로 로그를 보낼 로그 유형을 선택하고 나머지 필드는 그대로 둡니다.
시간대: 선택 GMT, 따라서 Panther는 UTC 타임스탬프를 예상합니다.


S3를 데이터 전송 방식으로 사용하는 경우:
이 문서에서는 Zscaler SaaS Security API 및 Amazon S3 배포 가이드, 다음을 따르세요 ZIA Admin Portal에 Cloud NSS Feed 추가 지침, 37페이지부터 시작합니다.

지원되는 로그 유형
Zscaler.ZIA.AdminAuditLog
Admin Audit 로그는 로그인, 로그아웃, 리소스 작업(예: 생성 및 업데이트)과 같은 Zscaler admin console의 주요 이벤트를 기록합니다. Admin Audit 로그는 주로 잠재적으로 의심스러운 활동을 조사하거나 오류를 진단 및 문제 해결하는 데 사용됩니다.
참조:
Zscaler.ZIA.WebLog
Web Log는 Zscaler를 통한 사용자 인터넷 활동에 대한 자세한 정보를 기록하며, 웹사이트에 대한 허용 및 차단 요청을 포함합니다. URL 범주, 위험 수준, 정책 적용 작업을 추적하므로 브라우징 행동을 모니터링하고, 규정 준수를 시행하며, 잠재적 위협을 탐지하는 데 필수적입니다.
참조:
Zscaler.ZIA.FWLog
방화벽 로그는 Zscaler ZIA 방화벽이 관리하는 웹 이외의 트래픽 이벤트를 기록하며, 소스 및 대상 IP, 프로토콜, 포트, 세션 작업에 대한 세부 정보를 포함합니다. 애플리케이션 사용량을 모니터링하고, 네트워크 정책을 시행하며, 의심스럽거나 승인되지 않은 트래픽 패턴을 식별하는 데 사용됩니다.
참조:
Zscaler.ZIA.DNSLog
DNS 로그는 허용, 차단 또는 확인되지 않은 도메인을 포함하여 Zscaler ZIA가 처리한 모든 DNS 쿼리와 응답을 캡처합니다. 도메인 사용 현황을 파악하고, DNS 터널링과 같은 악의적이거나 의심스러운 활동을 탐지하며, 안전한 DNS 필터링을 위한 정책 적용을 지원합니다.
참조:
마지막 업데이트
도움이 되었나요?

