Tech Notes

Netskope Tx LogsをSumo Logicに連携

misman 2024. 8. 7. 04:13

Netskopeは、トランザクションイベントログを提供しています。トランザクションイベントログとは簡単に言うと、ユーザー端末からNetskopeクラウドを経由する一つ一つのWebアクセスログ(HTTPリクエスト)のことです。Netskopeは基本的にWebイベントログを提供していますが、このWebイベントログはそれぞれのWebアクセスログをトランザクション単位で要約した形で提供します(Skope IT > Page Eventで確認可能)。そのため、各Webアクセスログを分析したい場合は、トランザクションログをSIEMやログ分析プラットフォームと連携する必要があります。ここでは、ログ分析プラットフォームの一つであるSumo Logicにトランザクションログをストリーミングする方法をご紹介します。

 

Overview: NetskopeからSumo Logicへのトランザクションイベントログのストリーミング

 

それでは連携を始めましょう。手順は次のとおりです。

  1. Netskope API Tokenの作成
  2. Sumo LogicのLog Source設定
  3. ダッシュボードの作成

1. Netskope API Tokenの作成

最初にSumo Logicで使用するREST APIトークンを生成します。Netscopeコンソールにログインしたら、次のようにAPIトークンを生成します。

REST API Tokenを生成

 

念の為、Netskope API Doc ページで、API Token が正常に動作することを確認します。

Netskope API Docs ページでAPIをテスト

 

NetScopeコンソールから Event Streamingページに進み、Subscription Endpointをクリップボードにコピーし、Generate and Download Keyボタンをクリックしてログストリーミングに必要なキーをダウンロードします。

Event Streaming ページ

 

2. Sumo LogicのLog Source設定

Sumo Logicコンソールにログインして、Log CollectionページでNetskopeログを保存するCollectorを選択し、Add Sourceを選択します。
次に、netskopeキーワードでログソースを検索し、Netskope WebTxを選択します。

Log SourceからNetskope WebTxを選択

 

次のようにログソース設定ページが表示されます。必要な項目を入力したら、Event Streamingページからダウンロードしたkeyファイルをアップロードします。また、その下にSubscription Endpointを貼り付けることも忘れないでください。

Log Sourceの設定画面

 

しばらくしてログソースを検索して、ログの取り込みが正しく行われていることを確認します。

Log SearchでTxログをサーチする

 

3. ダッシュボードの作成

현재 Sumo Logic이 제공하는 App Catalog에 있는 Netskope WebTx 앱을 더 이상 설치할 수 없는 것 같습니다. 아마도 넷스코프의 Transaction Event 로그 사용이 계속 변경되고 있는데 이에 맞추어 앱을 업데이트하지 못하고 있는 것으로 보이네요.

現在、Sumo LogicのApp CatalogにあるNetskope WebTxアプリをインストールできなくなったようです。おそらくNetSkopeのTransaction Eventログの新しいフォーマットに合わせてアプリを更新していないみたいです。

App CatalogのNetskope WebTxアプリ - インストールできない

 

それで簡単なダッシュボードを作ってみました。

トランザクションログを基にダッシュボードの作成

以上です。