Zscaler

이 문서에서는 Zscaler를 Google SecOps와 통합하는 방법을 안내합니다.

사용 사례

Zscaler 통합은 Google SecOps 기능을 사용하여 다음 사용 사례를 지원합니다.

  • URL 필터링 관리: 조사 중에 식별된 악성 도메인을 차단하도록 URL 카테고리 및 필터링 규칙을 자동으로 업데이트합니다.

  • 사용자 수명 주기 관리 자동화: 보안 위험 수준에 따라 Zscaler에서 사용자 액세스 및 그룹 멤버십을 동적으로 관리합니다.

  • 네트워크 알림 보강: 차단된 트래픽과 연결된 사용자, 부서, 위치에 관한 세부정보를 가져옵니다.

  • 보안 정책 동기화: Zscaler 환경 전반에 보안 변경사항을 즉시 배포하여 진행 중인 위협에 대응합니다.

시작하기 전에

Google SecOps에서 통합을 구성하기 전에 Zscaler 환경이 다음 요구사항을 충족하는지 확인하세요.

  • 인증 방법: 조직에서 OAuth 2.0을 사용하는지 아니면 기존 사용자 인증 정보 기반 인증을 사용하는지 확인합니다. 통합은 이러한 사용자 인증 정보를 사용하여 세션을 설정하고 API 요청을 위한 임시 토큰을 가져옵니다.

    • OAuth 2.0 (권장): 이 방법은 중앙 집중식 ID 관리를 위해 ZSLogin 서비스를 사용합니다. ID 제공업체에 OAuth 2.0 클라이언트를 등록하고 ZIA 관리 포털에 승인 서버를 추가해야 합니다. 자세한 내용은 OAuth 2.0으로 ZIA API 보안을 참고하세요.

    • 기존 사용자 인증 정보: 이 방법은 API 키와 ZIA 관리자 사용자 인증 정보를 사용합니다. 자세한 내용은 Cloud Service API 키 관리를 참고하세요.

  • 계정 권한: 클라이언트 또는 관리자 계정에 올바른 역할이 할당되어 있는지 확인합니다.

    • OAuth 2.0: API 역할이 필요합니다. 자세한 내용은 API 역할 추가를 참고하세요.

    • 기존 사용자 인증 정보: API 액세스 권한이 사용 설정된 관리자 역할이 필요합니다. 자세한 내용은 관리자 역할 추가를 참고하세요.

  • 네트워크 액세스: 네트워크 구성에서 Google SecOps 환경에서 Zscaler API 엔드포인트(예: zsapi.{your_cloud_name})로의 아웃바운드 HTTPS 연결이 허용되는지 확인합니다.

통합 매개변수

Zscaler 통합에는 다음 매개변수가 필요합니다.

매개변수 설명
Api Root

필수 항목입니다.

Zscaler 인스턴스의 기본 URL입니다(예: https://admin.zscalertwo.net 또는 https://api.zsapi.net).

Login ID

선택사항입니다.

인증에 사용되는 Zscaler 관리자 계정과 연결된 사용자 이름 또는 이메일 주소입니다.

이 파라미터는 기존 인증에 필수입니다.

기존 사용자 인증 정보와 OAuth 2.0 사용자 인증 정보가 모두 제공되면 OAuth 2.0이 우선 적용됩니다.

Api Key

선택사항입니다.

API 요청을 승인하기 위해 Zscaler 포털에서 생성된 고유한 API 키입니다.

이 파라미터는 기존 인증에 필수입니다.

기존 사용자 인증 정보와 OAuth 2.0 사용자 인증 정보가 모두 제공되면 OAuth 2.0이 우선 적용됩니다.

Password

선택사항입니다.

인증에 사용되는 Zscaler 관리자 계정과 연결된 비밀번호입니다.

이 파라미터는 기존 인증에 필수입니다.

기존 사용자 인증 정보와 OAuth 2.0 사용자 인증 정보가 모두 제공되면 OAuth 2.0이 우선 적용됩니다.

Verify SSL

선택사항입니다.

선택하면 통합에서 Zscaler 서버에 연결할 때 SSL 인증서를 검증합니다.

기본적으로 사용 설정됩니다.

Client ID

선택사항입니다.

ZSLogin 서비스를 사용한 인증에 사용되는 OAuth 2.0 클라이언트의 고유 식별자입니다.

이 매개변수는 OAuth 2.0 구성에 필수이며 기존 인증보다 우선합니다.

Client Secret

선택사항입니다.

OAuth 2.0 클라이언트를 인증하는 데 사용되는 클라이언트 ID와 연결된 보안 비밀 키입니다.

이 매개변수는 OAuth 2.0 구성에 필수이며 기존 인증보다 우선합니다.

Login API Root

선택사항입니다.

중앙 집중식 ID 및 액세스 관리에 사용되는 ZSLogin 서비스의 기본 URL입니다.

이 매개변수는 OAuth 2.0 구성에 필수이며 기존 인증보다 우선합니다.

기본값은 https://{instance}.zslogin.net입니다.

Google SecOps에서 통합을 구성하는 방법에 대한 안내는 통합 구성을 참고하세요.

필요한 경우 이후 단계에서 변경할 수 있습니다. 통합 인스턴스를 구성한 후 플레이북에서 사용할 수 있습니다. 여러 인스턴스를 구성하고 지원하는 방법에 관한 자세한 내용은 여러 인스턴스 지원을 참고하세요.

작업

작업에 대한 자세한 내용은 내 Workdesk에서 대기 중인 작업에 응답직접 조치 실행을 참고하세요.

차단 목록에 추가

URL/도메인/IP를 차단 목록에 추가합니다.

작업 입력

이 작업에는 다음 매개변수가 필요합니다.

매개변수 설명
IOCs

선택사항입니다.

차단 목록에 추가할 IOC(IP 주소, URL 또는 도메인)의 쉼표로 구분된 목록입니다(예: 10.1.1.1, google.com, http://example.net).

실행

이 작업은 다음 항목에서 실행됩니다.

  • URL
  • 호스트 이름
  • IP 주소
스크립트 결과
스크립트 결과 이름 값 옵션
is_success True/False is_success:False
JSON 결과
N/A
항목 보강

해당 사항 없음

통계

해당 사항 없음

허용 목록에 추가

URL/도메인/IP를 허용 목록에 추가합니다.

작업 입력

이 작업에는 다음 매개변수가 필요합니다.

매개변수 설명
IOCs

선택사항입니다.

허용 목록에 추가할 IOC(IP 주소, URL 또는 도메인)의 쉼표로 구분된 목록입니다(예: 10.1.1.1, google.com, http://example.net).

실행

이 작업은 다음 항목에서 실행됩니다.

  • URL
  • 호스트 이름
  • 도메인
스크립트 결과
스크립트 결과 이름 값 옵션
is_success True/False is_success:False
JSON 결과
N/A
항목 보강

해당 사항 없음

통계

해당 사항 없음

차단 목록 가져오기

차단 목록에 추가된 URL의 목록을 가져옵니다.

매개변수

해당 사항 없음

실행

이 작업은 모든 항목에서 실행됩니다.

스크립트 결과
스크립트 결과 이름 값 옵션
is_success True/False is_success:False
JSON 결과
N/A
항목 보강

해당 사항 없음

통계

해당 사항 없음

샌드박스 보고서 가져오기

샌드박스에서 분석한 파일의 MD5 해시에 대한 전체 보고서를 가져옵니다.

매개변수

해당 사항 없음

실행

이 작업은 Filehash 항목에서 실행됩니다.

스크립트 결과
스크립트 결과 이름 값 옵션
is_success True/False is_success:False
JSON 결과
[
    {
        "EntityResult":
        {
            "Full Details":
            {
              "SystemSummary": [
                    {
                        "SignatureSources": [
                            "",
                            "76CD0000 page execute and read and write",
                            "76DD0000 page execute and read and write"
                           ],
                        "Risk": "LOW",
                        "Signature": "Allocates memory within range which is reserved for system DLLs"
                    },{
                     "SignatureSources": [
                            "",
                            "wow64.pdb source: loaddll32.exe",
                            "wow64.pdbH source: loaddll32.exe",
                            "wow64cpu.pdb source: loaddll32.exe",
                            "wow64win.pdb source: loaddll32.exe",
                            "wow64win.pdbH source: loaddll32.exe"
                        ],
                        "Risk": "LOW",
                        "Signature": "Binary contains paths to debug symbols"
                    },{
                        "SignatureSources": [
                            "",
                            "clean0.winDLL@1/1@0/0"
                        ],
                        "Risk": "LOW",
                        "Signature": "Classification label"
                    }, {
                        "SignatureSources":[
                            "",
                            "More than 502 > 100 exports found"
                        ],
                     "Risk": "LOW",
                     "Signature": "PE file exports many functions"
                   }, {
                     "SignatureSources": [
                             "",
                             "Virtual size of .text is bigger than: 0x100000"
                            ],
                     "Risk": "LOW",
                     "Signature": "PE file has a big code size"
                    },{
                     "SignatureSources": [
                             "",
                             "Raw size of .text is bigger than: 0x100000 < 0x176000"
                     ],
                        "Risk": "LOW",
                        "Signature": "PE file has a big raw section"
                    }, {
                     "SignatureSources": [
                         "",
                         "Image base 0x704c0000 > 0x60000000"
                     ],
                        "Risk": "LOW",
                        "Signature": "PE file has a high image base. often used for DLLs"
                    }, {
                        "SignatureSources": [
                            "",
                            "Section: .text IMAGE_SCN_ALIGN_MASK, IMAGE_SCN_ALIGN_256BYTES, IMAGE_SCN_ALIGN_16BYTES, IMAGE_SCN_ALIGN_64BYTES, IMAGE_SCN_ALIGN_1BYTES, IMAGE_SCN_MEM_EXECUTE, IMAGE_SCN_CNT_INITIALIZED_DATA, IMAGE_SCN_ALIGN_2048BYTES, IMAGE_SCN_ALIGN_1024BYTES, IMAGE_SCN"
                        ],
                        "Risk": "LOW",
                        "Signature": "PE file has an executable .text section and no other executable section"
                    }, {
                      "SignatureSources": [
                          "", "HKEY_USERS\\\\Software\\\\Policies\\\\Microsoft\\\\Windows\\\\Safer\\\\CodeIdentifiers"
                      ],
                        "Risk": "LOW",
                        "Signature": "Reads software policies"
                    },{
                      "SignatureSources": [
                          "",
                          "File size 1710606 > 1048576"
                      ],
                        "Risk": "LOW",
                        "Signature": "Submission file is bigger than most known malware samples"
                    },{
                       "SignatureSources": [
                           "",
                           "no activity detected"
                       ],
                        "Risk": "MODERATE",
                        "Signature": "Program does not show much activity"
                    }
                ],
                "Summary":
                {
                    "Status": "COMPLETED",
                    "Category": "EXECS",
                    "FileType": "DLL",
                    "Duration": 499618,
                    "StartTime": 1553130306
                },
                "Classification":
                {
                    "Category": "BENIGN",
                    "Type": "BENIGN",
                    "Score": 0,
                    "DetectedMalware": ""
                },
                "Persistence":[
                    {
                        "SignatureSources": [
                            "",
                            "section name: /4"
                        ],
                        "Risk": "LOW",
                        "Signature": "PE file contains sections with non-standard names"
                    }
                ],
                "FileProperties":
                {
                    "SHA1": "b0aa7eecfa6c0066504bf79efe1bc057ac61e9b8",
                    "FileSize": 1710606,
                    "RootCA": "",
                    "Issuer": "",
                    "FileType": "DLL",
                    "Sha256": "a39180232ae6a689650f5df566bb4e81b94d9d19a53363ce17d7a12fd21f78cf",
                    "DigitalCerificate": "",
                    "SSDeep": "24576:3LnYQhDtnNgQe42lcCZNj4I/MmaOdb+Y+mmY5Gc3nGkh2sQginrgGGQCTQIMGNdd:zYQlEpIE/p3nFhckZF7oU",
                    "MD5": "1803c2c0f0ec61c98b3630d7e4b1cd5d"
                }
            }
        },
        "Entity": "1803C2C0F0EC61C98B3630D7E4B1CD5D"
    }
]
항목 보강
보강 필드 이름 로직 - 적용 시기
전체 세부정보 JSON 결과에 존재하는 경우에 반환
통계

해당 사항 없음

URL 카테고리 가져오기

모든 URL 카테고리에 대한 정보를 가져옵니다.

매개변수

해당 사항 없음

실행

이 작업은 모든 항목에서 실행됩니다.

스크립트 결과
스크립트 결과 이름 값 옵션
is_success True/False is_success:False
JSON 결과
[
    {
        "description": "OTHER_ADULT_MATERIAL_DESC",
        "val": 1,
        "dbCategorizedUrls": [],
        "editable": true,
        "urls": [],
        "customCategory": false,
        "id": "OTHER_ADULT_MATERIAL"
    }, {
        "description": "ADULT_THEMES_DESC",
        "val": 2,
        "dbCategorizedUrls": [],
        "editable": true,
        "urls": [],
        "customCategory": false,
        "id": "ADULT_THEMES"
    }
]
항목 보강

해당 사항 없음

통계

해당 사항 없음

허용 목록 가져오기

허용 목록에 추가된 URL의 목록을 가져옵니다.

매개변수

해당 사항 없음

실행

이 작업은 모든 항목에서 실행됩니다.

스크립트 결과
스크립트 결과 이름 값 옵션
is_success True/False is_success:False
JSON 결과
N/A
항목 보강

해당 사항 없음

통계

해당 사항 없음

항목 검색

URL/도메인/IP의 카테고리를 검색합니다.

매개변수

해당 사항 없음

실행

이 작업은 다음 항목에서 실행됩니다.

  • URL
  • 호스트 이름
  • 도메인
스크립트 결과
스크립트 결과 이름 값 옵션
is_success True/False is_success:False
JSON 결과
[
    {
   "EntityResult": {
       "url": "markossolomon.com/f1q7qx.php",
       "urlClassificationsWithSecurityAlert": ["MALWARE_SITE"],
       "urlClassifications": []
   },
        "Entity": "HTTP://MARKOSSOLOMON.COM/F1Q7QX.PHP"
    }
]
항목 보강
보강 필드 이름 로직 - 적용 시기
url JSON 결과에 존재하는 경우에 반환
urlClassificationsWithSecurityAlert JSON 결과에 존재하는 경우에 반환
urlClassifications JSON 결과에 존재하는 경우에 반환
통계

해당 사항 없음

연결을 검사합니다.

매개변수

해당 사항 없음

실행

이 작업은 모든 항목에서 실행됩니다.

스크립트 결과
스크립트 결과 이름 값 옵션
is_success True/False is_success:False
JSON 결과
N/A
항목 보강

해당 사항 없음

통계

해당 사항 없음

차단 목록에서 삭제

차단 목록에서 URL/도메인/IP를 삭제합니다.

작업 입력

이 작업에는 다음 매개변수가 필요합니다.

매개변수 설명
IOCs

선택사항입니다.

차단 목록에서 삭제할 IOC(IP 주소, URL 또는 도메인)의 쉼표로 구분된 목록입니다(예: 10.1.1.1, google.com, http://example.net).

실행

이 작업은 다음 항목에서 실행됩니다.

  • URL
  • 호스트 이름
  • IP 주소
스크립트 결과
스크립트 결과 이름 값 옵션
is_success True/False is_success:False
JSON 결과
N/A
항목 보강

해당 사항 없음

통계

해당 사항 없음

허용 목록에서 삭제

허용 목록에서 URL/도메인/IP를 삭제합니다.

작업 입력

이 작업에는 다음 매개변수가 필요합니다.

매개변수 설명
IOCs

선택사항입니다.

허용 목록에서 삭제할 IOC(IP 주소, URL 또는 도메인)의 쉼표로 구분된 목록입니다(예: 10.1.1.1, google.com, http://example.net).

실행

이 작업은 다음 항목에서 실행됩니다.

  • URL
  • 호스트 이름
  • IP 주소
스크립트 결과
스크립트 결과 이름 값 옵션
is_success True/False is_success:False
JSON 결과
N/A
항목 보강

해당 사항 없음

통계

해당 사항 없음

도움이 더 필요하신가요? 커뮤니티 회원 및 Google SecOps 전문가에게 문의하여 답변을 받으세요.