Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Tento článek obsahuje seznam všech podporovaných předefinovaných datových konektorů a odkazy na kroky nasazení jednotlivých konektorů.
Důležité
- Všimněte si, že Microsoft Sentinel datové konektory jsou aktuálně ve verzi Preview. Dodatkové podmínky Azure Preview obsahují další právní podmínky, které se vztahují na Azure funkce, které jsou ve verzi beta, preview nebo jinak ještě nejsou obecně dostupné.
- Po 31. březnu 2027 už se Microsoft Sentinel nebudou v Azure Portal podporovat a budou dostupné jenom na portálu Microsoft Defender. Všichni zákazníci používající Microsoft Sentinel v Azure Portal budou přesměrováni na portál Defender a budou používat Microsoft Sentinel jenom na portálu Defender. Od července 2025 se mnoho nových zákazníků automaticky onboarduje a přesměruje na portál Defender. Pokud v Azure Portal stále používáte Microsoft Sentinel, doporučujeme začít plánovat přechod na portál Defender, abyste zajistili hladký přechod a plně využili jednotné prostředí operací zabezpečení, které nabízí Microsoft Defender. Další informace najdete v tématu Je čas přesunout: Vyřazování Microsoft Sentinel Azure Portal pro větší zabezpečení.
Datové konektory jsou k dispozici jako součást následujících nabídek:
Řešení: Mnoho datových konektorů se nasazuje jako součást řešení Microsoft Sentinel společně se souvisejícím obsahem, jako jsou analytická pravidla, sešity a playbooky. Další informace najdete v katalogu řešení Microsoft Sentinel.
Konektory komunity: Další datové konektory poskytuje komunita Microsoft Sentinel a najdete je na Azure Marketplace. Za dokumentaci k datovým konektorům komunity zodpovídá organizace, která konektor vytvořila.
Vlastní konektory: Pokud máte zdroj dat, který není uvedený nebo aktuálně podporovaný, můžete si také vytvořit vlastní konektor. Další informace najdete v tématu Prostředky pro vytváření Microsoft Sentinel vlastních konektorů.
Poznámka
Informace o dostupnosti funkcí v cloudech státní správy USA najdete v tabulkách Microsoft Sentinel v tématu Dostupnost cloudových funkcí pro zákazníky státní správy USA.
Požadavky na datový konektor
Každý datový konektor má vlastní sadu požadavků. Požadavky můžou zahrnovat konkrétní oprávnění k pracovnímu prostoru, předplatnému nebo zásadám Azure. Možná budete muset splnit i další požadavky na partnerův zdroj dat, ke kterému se připojujete.
Požadavky na jednotlivé datové konektory jsou uvedené v tomto článku a na příslušné stránce datového konektoru v Microsoft Sentinel.
Datové konektory Azure Monitor agenta (AMA) vyžadují připojení k internetu ze systému, ve kterém je agent nainstalovaný. Povolte odchozí port 443, abyste umožnili připojení mezi systémem, ve kterém je agent nainstalovaný, a Microsoft Sentinel.
Konektory Syslog a CEF (Common Event Format)
Shromažďování protokolů z mnoha bezpečnostních zařízení a zařízení jsou podporovány datovými konektory Syslog prostřednictvím AMA nebo CEF (Common Event Format) prostřednictvím AMA v Microsoft Sentinel. Pokud chcete předávat data do pracovního prostoru služby Log Analytics pro Microsoft Sentinel, proveďte kroky v tématu Ingestování zpráv syslogu a CEF a Microsoft Sentinel s agentem Azure Monitor. Mezi tyto kroky patří instalace řešení Microsoft Sentinel pro zařízení nebo zařízení zabezpečení z centra Obsahu v Microsoft Sentinel. Potom nakonfigurujte syslog přes AMA nebo CEF (Common Event Format) prostřednictvím datového konektoru AMA, který je vhodný pro Microsoft Sentinel řešení, které jste nainstalovali. Dokončete nastavení konfigurací zabezpečovacího zařízení nebo zařízení. Pokyny ke konfiguraci zabezpečovacího zařízení nebo zařízení najdete v jednom z následujících článků:
- CEF prostřednictvím datového konektoru AMA – Konfigurace konkrétního zařízení nebo zařízení pro Microsoft Sentinel příjem dat
- Syslog prostřednictvím datového konektoru AMA – Konfigurace konkrétního zařízení nebo zařízení pro Microsoft Sentinel příjem dat
Požádejte poskytovatele řešení o další informace nebo informace o tom, kde jsou informace pro zařízení nebo zařízení nedostupné.
Vlastní protokoly prostřednictvím konektoru AMA
Filtrujte a ingestujte protokoly ve formátu textového souboru ze síťových nebo bezpečnostních aplikací nainstalovaných ve Windows nebo Linux počítačů pomocí vlastních protokolů prostřednictvím konektoru AMA v Microsoft Sentinel. Další informace najdete v následujících článcích:
- Shromážděte protokoly z textových souborů pomocí agenta Azure Monitor a ingestujte Microsoft Sentinel
- Vlastní protokoly prostřednictvím datového konektoru AMA – Konfigurace příjmu dat pro Microsoft Sentinel z konkrétních aplikací
Sentinel datových konektorů
Poznámka
Následující tabulka obsahuje seznam datových konektorů, které jsou k dispozici v centru Microsoft Sentinel Content. Konektory podporuje dodavatel produktu. Pokud potřebujete podporu, podívejte se na odkaz Podporováno uživatelem .
Tip
Seznam tabulek přijatých do Microsoft Sentinel a konektorů, které je ingestují, najdete v tématu Microsoft Sentinel tabulek a přidružených konektorů.
1Password
Podporováno uživatelem:1Password
Řešení 1Password pro Microsoft Sentinel umožňuje ingestovat pokusy o přihlášení, využití položek a události auditu z vašeho účtu 1Password Business pomocí rozhraní API pro generování sestav událostí 1Password. To vám umožní monitorovat a zkoumat události v aplikaci 1Password v Microsoft Sentinel společně s dalšími aplikacemi a službami, které vaše organizace používá.
Použité základní technologie Microsoftu:
Toto řešení závisí na následujících technologiích a některé z nich můžou být ve stavu Preview nebo můžou být účtovány další náklady na příjem dat nebo provoz:
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
OnePasswordEventLogs_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Oprávnění Microsoft.Web/sites: Oprávnění ke čtení a zápisu Azure Functions k vytvoření aplikace funkcí jsou povinná. Další informace najdete v tématu Azure Functions.
- 1 Token rozhraní API pro události hesla: Vyžaduje se token rozhraní API pro události 1Password. Další informace najdete v tématu o rozhraní API 1Password.
Poznámka: Vyžaduje se účet 1Password Business.
Pokyny k nastavení:
POZNÁMKA: Tento konektor používá Azure Functions k připojení k 1Password, aby načítá protokoly do Microsoft Sentinel. To může mít za následek další náklady na příjem dat z Azure. Podrobnosti najdete na stránce s cenami Azure Functions.
(Volitelný krok) Bezpečně ukládejte autorizační klíče nebo tokeny pracovního prostoru a rozhraní API v Azure Key Vault. Azure Key Vault poskytuje zabezpečený mechanismus pro ukládání a načítání hodnot klíčů. Pokud chcete používat Azure Key Vault s aplikací funkcí Azure, postupujte podle těchto pokynů.
KROK 1 – Kroky konfigurace pro rozhraní API pro generování sestav událostí 1Password
Pokud chcete získat token rozhraní API pro generování sestav událostí, postupujte podle těchto pokynů, které poskytuje 1Password. Poznámka: Vyžaduje se účet 1Password Business.
KROK 2 – Nasazení aplikace functionApp pomocí tlačítka DeployToAzure k vytvoření tabulky, dcr a přidružené funkce Azure
DŮLEŽITÉ: Před nasazením konektoru 1Password je potřeba vytvořit vlastní tabulku.
Možnost 1 – šablona Azure Resource Manager (ARM)
Tato metoda poskytuje automatizované nasazení konektoru 1Password pomocí tempate ARM.
Klikněte na tlačítko Nasadit do Azure níže.
Vyberte upřednostňované předplatné, skupinu prostředků a umístění.
Zadejte název pracovního prostoru, název pracovního prostoru, klíč rozhraní API událostí 1Password a identifikátor URI.
- Výchozí časový interval je nastavený na pět (5) minut. Pokud chcete upravit interval, můžete odpovídajícím způsobem upravit trigger časovače aplikace funkcí (v souboru function.json po nasazení), aby se zabránilo překrývajícímu se příjmu dat.
- Poznámka: Pokud pro některou z výše uvedených hodnot používáte Azure Key Vault tajné kódy, použijte
@Microsoft.KeyVault(SecretUri={Security Identifier})místo řetězcových hodnot schéma. Další podrobnosti najdete v dokumentaci Key Vault odkazy.
- Zaškrtněte políčko Souhlasím s výše uvedenými podmínkami a ujednáními.
- Pokud chcete provést nasazení, klikněte na Koupit .
1Password (bez serveru)
Podporováno uživatelem:1Password
Konektor 1Password CCF umožňuje uživateli ingestovat události 1Password Audit, Signin & ItemUsage do Microsoft Sentinel.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
OnePasswordEventLogs_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- 1 Token rozhraní APIPassword: Vyžaduje se token rozhraní API 1Password. Postup vytvoření tokenu rozhraní API najdete v dokumentaci 1Password .
Pokyny k nastavení:
KROK 1 – Vytvoření tokenu rozhraní API 1Password:
Pokyny k tomuto kroku najdete v dokumentaci ke službě 1Password .
KROK 2 : Zvolte správnou základní adresu URL:
Existuje několik serverů 1Password, které můžou hostovat vaše události. Správný server závisí na vaší licenci a oblasti. Pokud chcete zvolit správný server, postupujte podle dokumentace k 1Password . Zadejte základní adresu URL zobrazenou v dokumentaci (včetně https:// a bez koncového /).
KROK 3 – Zadejte podrobnosti o 1Password:
Níže zadejte základní adresu URL 1Password & token rozhraní API:
- Základní adresa URL: (Zadejte základní adresu URL)
- Token rozhraní API: (Zadejte token rozhraní API)
- Povolení nebo zakázání připojení
42Crunch API Protection (Push Connector přes Codeless Connector Framework)
Podporováno:Microsoft Corporation
Propojuje ochranu API 42Crunch s Microsoft Sentinel přes rozhraní Azure Monitor DCE/DCR REST API. Integrace využívá Docker kontejnery (API Firewall a Log Forwarder) k přeposílání API provozních logů do Microsoft Sentinel pro detekci a analýzu hrozeb.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
FortyTwoCrunchAPIProtectionV2 |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Požadavky:
- Microsoft. Insights/dataCollectionEndpoints: Data Collection Endpoint je nezbytný pro moderní push konektor, aby mohl přijímat data z externího bezpečnostního systému.
- Microsoft. Insights/dataCollectionRules: K definování schématu a transformací pro příchozí data je potřeba Data Collection Rule.
- Microsoft. Autorizace/rolePřiřazení: Přiřazení role je vyžadováno k udělení oprávnění aplikaci Entra k odesílání dat do Data Collection Rule.
- Požadavek na firewall 42Crunch API: Kontejnery 42Crunch API Firewall a Log Forwarder Docker musí být nasazeny a běžet. Získejte svůj API Firewall token (42C_FIREWALL_TOKEN) a platformní URL (42C_PLATFORM_URL) z platformy 42Crunch na .https://platform.42crunch.com Kompletní instrukce k nasazení jsou k dispozici na .https://github.com/42Crunch/azure-sentinel-integration
Pokyny k nastavení:
1. Vytvoření prostředků ARM a poskytnutí požadovaných oprávnění
Tento konektor přijímá data z externích bezpečnostních systémů, které posílají logy do Microsoft Sentinel. Externí systém musí být nakonfigurován tak, aby odesílal surová data událostí do Microsoft Sentinel Ingestion API. Kliknutím na Deploy se spustí vytvoření tabulek Log Analytics a Data Collection Rule (DCR). Pak vytvoří Entra aplikaci, propoje s ní DCR a nastaví zadaný tajný kód v aplikaci. Toto nastavení umožňuje zabezpečené odesílání dat do DCR pomocí tokenu Entra.
Zjistěte více o procesu instalace konektoru
Azure Resource Deployment
Proces nasazení vytvoří následující zdroje:
- Log Analytics vlastní tabulky(y)
- Koncový bod shromažďování dat (DCE)
- Pravidlo shromažďování dat (DCR)
- Registrace žádosti Entra ID
- Přiřazení rolí pro příjem dat
Hodnoty konfigurace
Po nasazení zkopírujte následující hodnoty pro konfiguraci vašeho externího bezpečnostního systému:
- ID tenanta (ID adresáře): <proměnná hodnota zadaná při instalaci>
- ID aplikace registrace aplikace Entra: <proměnná hodnota zadaná při instalaci>
- Entra Tajný kód registrace aplikace: <proměnná hodnota zadaná při instalaci>
- URL endpointu < proměnná hodnota při instalaci>
- Neměnné ID pravidla shromažďování dat: <proměnná hodnota zadaná při instalaci>
- Název proudu (FortyTwoCrunchAPIProtectionV2):< proměnná hodnota při instalaci>
Poznámka: Tyto hodnoty udržujte v bezpečí. Budete je potřebovat k nakonfigurování vašeho externího bezpečnostního systému.
2. Nakonfigurujte svůj externí systém tak, aby tlačil logy
Použijte následující parametry k nastavení externího bezpečnostního systému tak, aby odesílal logy do pracovního prostoru.
Kroky konfigurace
- Přistupujte ke konfiguračnímu rozhraní vašeho externího bezpečnostního systému.
- Přejděte do nastavení pro přeposílání dat, integraci nebo SIEM.
- Vyberte Azure Monitor nebo Microsoft Sentinel jako cíl.
- Vyberte jako metodu ověřování endpoint sběru dat.
- Nakonfigurujte požadovaná pole pomocí hodnot z předchozího kroku:
- Identifikace nájemce: Kopírovat shora
- ID aplikace (klienta): Kopírovat výše
- Tajemství klienta: Kopie shora
- Endpoint sběru dat: Kopírovat shora
- Neměnné ID pravidla sběru dat: Kopírovat shora
- Název proudu: Zkopírujte příslušný název proudu z výše
- Uložte konfiguraci a zapni/spusťte forwarder.
Validation
Poznámka: Data se objeví v tabulce FortyTwoCrunchAPIProtectionV2 ve vašem pracovním prostoru Log Analytics během několika minut.
Pro ověření přijímání dat spusťte následující dotaz ve svém pracovním prostoru Log Analytics:
FortyTwoCrunchAPIProtectionV2
| where TimeGenerated > ago(1h)
| take 10
Troubleshooting
Pokud se data neobjevují:
Ověřte správné hodnoty konfigurace
Zkontrolujte, že je forwarder/integrace povolená a běží
Zkontrolujte logy ve vašem externím bezpečnostním systému kvůli případným chybám
Zajistěte síťové připojení ze systému do Azure
Ověřte, že aplikace Entra má správná oprávnění
Po nasazení Azure zdrojů nakonfigurujte kontejner 42Crunch Log Forwarder Docker tak, aby odesílal data na nasazené DCE/DCR endpointy místo staršího HTTP Data Collector API.
Aktualizujte proměnné prostředí Docker Compose / Helm Chart
Poznámka: Tento krok platí, pokud již máte nasazení 42Crunch Log Forwarder využívající starší HTTP Data Collector API. Migrujte ji nahrazením
WORKSPACE_IDstarších aWORKSPACE_KEYenvironmentálních proměnných novou konfigurací DCE/DCR:
environment:
Legacy (remove these):
- WORKSPACE_ID=<workspace-id>
- WORKSPACE_KEY=<primary-key>
New CCF Push Connector configuration:
- DCE_ENDPOINT=<data-collection-endpoint-url>
- DCR_IMMUTABLE_ID=<data-collection-rule-immutable-id>
- DCR_STREAM_NAME=Custom-FortyTwoCrunchAPIProtectionV2_CL
42Crunch platform credentials (unchanged):
- 42C_FIREWALL_TOKEN=<your-firewall-token>
- 42C_PLATFORM_URL=<your-platform-url>
Poznámka: Pokud nemáte existující nasazení Dockeru nebo potřebujete příklad, použijte následující kroky.
- Stáhněte si ukázkové nasazení
Stáhněte si složku sample-deployment z Azure-Sentinel repozitáře. Obsahuje docker-compose.yml, .env.example, a přeposílač logů, které slouží k odesílání dat do Microsoft Sentinel.
- Vytvořte si
.envsoubor
Zkopírujte do a doplňte .env.example své hodnoty před spuštěním.env.docker compose up
- Ve výchozím nastavení tento vzorek běží v online režimu a vyžaduje platformový token 42Crunch.
- Pro spuštění v offline režimu (bez potřeby tokenu) nastavte
PROTECTION_TOKEN=NOTUSEDa odkomentujtePLATFORM_CONNECTIVITY=NONEvdocker-compose.yml.
OCHRANKA: Do souboru NEDÁVEJTECLIENT_SECRET.env . Předejte to jako proměnnou prostředí shellu. Docker Compose automaticky sloučí proměnné prostředí shellu se souborem .env .
PowerShell
$env:CLIENT_SECRET = (Read-Host -Prompt "CLIENT_SECRET" -AsSecureString | ConvertFrom-SecureString -AsPlainText)
docker compose up --build
Bash/Linux
read -rs CLIENT_SECRET && export CLIENT_SECRET
docker compose up --build
- Získejte svůj ochranný token 42Crunch
Z nástupiště 42Crunch (platform.42crunch.com):
Online režim: získejte token z instance Protect > your API > Protection > Firewall Instances > Add.
Offline režim (bez platformového účtu): nastavit
PROTECTION_TOKEN=NOTUSEDa odkomentovatPLATFORM_CONNECTIVITY=NONEvdocker-compose.yml.URL DCE endpointu a DCR neměnitelné ID se zobrazí po nasazení ARM zdrojů v kroku 1. Pro úplné podrobnosti o konfiguraci se podívejte do dokumentace 42Crunch Microsoft Sentinel Integration.
Pro kompletní migrační průvodce navštivte 42Crunch API Protection Migration Guide.
Důležité: Stav připojení
Jedná se o konektor založený na pushu – přijímá data z 42Crunch Log Forwarderu a neudržuje aktivní polling spojení. Konektor se zobrazí jako připojený , když byla data přijata v posledních 7 dnech.
Odinstalujte konektor
Postupujte podle těchto kroků k odpojení a smazání instance konektoru.
Smazat instanci konektoru
- Pro odpojení konektoru a zrušení přístupu vyberte tlačítko Zrušit přístup.
- Vraťte se na stránku Data konektorů, vyberte menu přetečení konektoru (tři tečky) a zvolte Delete pro odstranění instance konektoru.
- Přejděte do Content Hubu, najděte odpovídající řešení a smažte ho, abyste odstranění dokončili.
Tím se odstraní instance push konektoru. Historická data ve vašem pracovním prostoru Log Analytics budou uchovávána.
Abnormální bezpečnost (Push)
Podporováno:Neobvyklé zabezpečení
Konektor Abnormal Security posílá bezpečnostní události v reálném čase (hrozby, případy, auditní záznamy, zprávy o zneužití schránky, změny postoje, případy ATO, nápravy a případy dodavatelů) z cloudové platformy e-mailové bezpečnosti Abnormal do Microsoft Sentinel pomocí Codeless Connector Framework (CCF) Push vzoru. Události jsou směrovány do tabulek typu jednotlivých událostí, které odpovídají konvenci pojmenování starších konektorů, což umožňuje bezproblémovou migraci.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
ABNORMAL_SECURITY_THREAT_LOG_CL |
Ano | Ano |
ABNORMAL_SECURITY_CASE_CL |
Ano | Ano |
ABNORMAL_SECURITY_AUDIT_LOG_CL |
Ano | Ano |
ABNORMAL_SECURITY_ABUSE_MAILBOX_CL |
Ano | Ano |
ABNORMAL_SECURITY_POSTURE_CHANGE_CL |
Ano | Ano |
ABNORMAL_SECURITY_ATO_CASE_CL |
Ano | Ano |
ABNORMAL_SECURITY_REMEDIATION_CL |
Ano | Ano |
ABNORMAL_SECURITY_VENDOR_CASE_CL |
Ano | Ano |
ABNORMAL_SECURITY_LOGS_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Microsoft Entra: Oprávnění k vytvoření registrace aplikace v Microsoft Entra ID. Obvykle vyžaduje Entra ID role Vývojář aplikace nebo vyšší.
- Microsoft Azure: Oprávnění k přiřazení role vydavatele monitorování metrik k pravidlu shromažďování dat (DCR). Obvykle vyžaduje Azure roli vlastníka RBAC nebo správce uživatelských přístupů.
- Abnormal Security: Předplatné Active Abnormal Security s přístupem k integračním nastavením SIEM.
Pokyny k nastavení:
1. Nasazení prostředků konektoru
Tento konektor umožňuje Abnormal Security posílat bezpečnostní události v reálném čase přímo do Microsoft Sentinel prostřednictvím Azure Monitor Ingestion API.
Automatické kliknutí na nastavení Nasadit vytvoří:
- 9 vlastních logovacích tabulek pro směrování podle typu události
- Pravidlo sběru dat (DCR) s 9 proudy
- Endpoint sběru dat (DCE) pro příjem
- Microsoft Entra application s OAuth přihlašovací údaje
- Povinné přiřazení rolí IAM (Monitoring Metrics Publisher)
To umožňuje Abnormal Security bezpečně přenášet události pomocí klientských přihlašovacích údajů OAuth 2.0.
2. Konfigurujte abnormální zabezpečení
Použijte následující parametry pro konfiguraci integrace Microsoft Sentinel v portálu Abnormal Security Portal.
- ID tenanta (ID adresáře): <proměnná hodnota zadaná při instalaci>
- ID < proměnná hodnota zadaná při instalaci>
- Tajný klíč klienta: <proměnná hodnota zadaná při instalaci>
- Identifikátor URI koncového bodu shromažďování dat: <proměnná hodnota zadaná při instalaci>
- Pravidlo sběru dat Neměnné ID:< hodnota proměnné při instalaci> Konfigurovat v Abnormal Security Portal
- Přihlásit se do Abnormal Security Portal
- Přejít na Nastavení > Integrace > SIEM
- Select Microsoft Sentinel (Azure Monitor CCF)
- Zadejte všech 7 hodnot výše
- Klikněte na Ověřit přihlašovací údaje pro testování připojení
- Klikněte na Uložit a povolit integraci vícetabulkového směrování: Události jsou automaticky směrovány do tabulek typu jednotlivých událostí (např. logy hrozeb →
ABNORMAL_SECURITY_THREAT_LOG_CL, případy →ABNORMAL_SECURITY_CASE_CL). Neznámé typy událostí jdou do záložní tabulkyABNORMAL_SECURITY_LOGS_CL.
3. Ověření příjmu dat
Potvrďte, že události přecházejí z Abnormal Security na Sentinel.
Počkejte 5–10 minut po povolení integrace a poté spusťte tento dotaz KQL:
Union ABNORMAL_SECURITY_THREAT_LOG_CL, ABNORMAL_SECURITY_CASE_CL, ABNORMAL_SECURITY_AUDIT_LOG_CL, ABNORMAL_SECURITY_ABUSE_MAILBOX_CL, ABNORMAL_SECURITY_POSTURE_CHANGE_CL, ABNORMAL_SECURITY_ATO_CASE_CL, ABNORMAL_SECURITY_REMEDIATION_CL, ABNORMAL_SECURITY_VENDOR_CASE_CL, ABNORMAL_SECURITY_LOGS_CL | kde TimeGenerated > ago(1h) | rozšířit event_type = tostring(abx_metadata.event_type) | shrnout count() event_type | pořadí podle count_ desc
Pokud se po 15 minutách žádná data neobjeví, ověřte přihlašovací údaje v Abnormal Security Portal a zkontrolujte Azure Monitor na chyby při příjmu.
AbnormalSecurity (pomocí Azure Functions)
Podporováno:Neobvyklé zabezpečení
Datový konektor abnormálního zabezpečení umožňuje ingestovat hrozby a případové přihlášení do Microsoft Sentinel pomocí rozhraní REST API pro abnormální zabezpečení.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
ABNORMAL_THREAT_MESSAGES_CL |
Ano | Ano |
ABNORMAL_CASES_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Oprávnění Microsoft.Web/sites: Oprávnění ke čtení a zápisu Azure Functions k vytvoření aplikace funkcí jsou povinná. Další informace najdete v tématu Azure Functions.
- Neobvyklý token Rozhraní API pro zabezpečení: Vyžaduje se neobvyklý token Rozhraní API pro zabezpečení. Další informace najdete v tématu Abnormální Rozhraní API pro zabezpečení. Poznámka: Vyžaduje se účet abnormálního zabezpečení.
Pokyny k nastavení:
POZNÁMKA: Tento konektor používá Azure Functions pro připojení k rozhraní REST API pro abnormální zabezpečení a načítání protokolů do Microsoft Sentinel. To může mít za následek další náklady na příjem dat. Podrobnosti najdete na stránce s cenami Azure Functions.
KROK 1 – Kroky konfigurace pro abnormální Rozhraní API pro zabezpečení
Pokud chcete nakonfigurovat integraci rozhraní REST API, postupujte podle těchto pokynů, které poskytuje abnormální zabezpečení. Poznámka: Vyžaduje se účet abnormálního zabezpečení.
KROK 2 – Vyberte jednu z následujících dvou možností nasazení a nasaďte konektor a přidruženou funkci Azure.
DŮLEŽITÉ: Před nasazením datového konektoru abnormálního zabezpečení mějte k dispozici ID pracovního prostoru a primární klíč pracovního prostoru (můžete zkopírovat z následujícího postupu) a také token autorizace abnormální Rozhraní API pro zabezpečení.
- ID pracovního prostoru: <proměnná hodnota zadaná při instalaci>
- Primární klíč: <proměnná hodnota zadaná při instalaci>
Možnost 1 – šablona Azure Resource Manager (ARM)
Tato metoda poskytuje automatizované nasazení konektoru abnormálního zabezpečení pomocí šablony ARM.
Klikněte na tlačítko Nasadit do Azure níže.
Vyberte upřednostňované předplatné, skupinu prostředků a umístění.
Zadejte ID pracovního prostoru Microsoft Sentinel, Microsoft Sentinel sdílený klíč a neobvyklý klíč rozhraní REST API zabezpečení.
- Výchozí časový interval je nastavený tak, aby načte posledních pět (5) minut dat. Pokud je potřeba časový interval upravit, doporučujeme odpovídajícím způsobem změnit trigger časovače aplikace funkcí (v souboru function.json po nasazení), aby se zabránilo překrývajícímu se příjmu dat.
- Zaškrtněte políčko Souhlasím s výše uvedenými podmínkami a ujednáními.
- Pokud chcete provést nasazení, klikněte na Koupit .
Možnost 2 – Ruční nasazení Azure Functions
Podle následujících podrobných pokynů nasaďte datový konektor Abnormal Security ručně s Azure Functions (nasazení přes Visual Studio Code).
- Nasazení aplikace funkcí
POZNÁMKA: Budete muset připravit VS Code pro vývoj funkcí Azure.
Stáhněte si soubor aplikace funkcí Azure. Extrahujte archiv do místního vývojového počítače.
Spusťte VS Code. V hlavní nabídce zvolte Soubor a vyberte Otevřít složku.
Vyberte složku nejvyšší úrovně z extrahovaných souborů.
Zvolte ikonu Azure na panelu Aktivity a pak v oblasti Azure: Funkce zvolte tlačítko Nasadit do aplikace funkcí. Pokud ještě nejste přihlášení, zvolte ikonu Azure na panelu Aktivita a pak v oblasti Azure: Funkce zvolte Přihlásit se a Azure Pokud už jste přihlášení, přejděte k dalšímu kroku.
Na příkazovém řádku zadejte následující informace:
a. Vyberte složku: Zvolte složku z pracovního prostoru nebo přejděte do složky, která obsahuje vaši aplikaci funkcí.
b. Vyberte Předplatné: Zvolte předplatné, které chcete použít.
c. Vyberte Vytvořit novou aplikaci funkcí v Azure (nevybírejte možnost Upřesnit).
d. Zadejte globálně jedinečný název aplikace funkcí: Zadejte platný název v cestě URL. Zadaný název se ověří, abyste měli jistotu, že je v Azure Functions jedinečný. (např. AbnormalSecurityXX).
e. Vyberte modul runtime: Zvolte Python 3.11.
f. Vyberte umístění pro nové prostředky. Pro lepší výkon a nižší náklady zvolte stejnou oblast, ve které se nachází Microsoft Sentinel.
Nasazení začne. Po vytvoření vaší aplikace funkcí a použití balíčku pro nasazení se zobrazí oznámení.
Přejděte na Azure Portál pro konfiguraci aplikace funkcí.
Konfigurace aplikace funkcí
V aplikaci funkcí vyberte Název aplikace funkcí a vyberte Konfigurace.
Na kartě Nastavení aplikace vyberte + Nastavení nové aplikace.
Přidejte každé z následujících nastavení aplikace jednotlivě s příslušnými řetězcovými hodnotami (rozlišují se malá a velká písmena): SENTINEL_WORKSPACE_ID SENTINEL_SHARED_KEY ABNORMAL_SECURITY_REST_API_TOKEN logAnalyticsUri (volitelné) (přidejte všechna další nastavení vyžadovaná aplikací funkcí) Nastavte
urihodnotu na:<add uri value>
Poznámka: Pokud pro některou z výše uvedených hodnot používáte Azure Key Vault tajné kódy, použijte
@Microsoft.KeyVault(SecretUri={Security Identifier})místo řetězcových hodnot schéma. Další podrobnosti najdete v dokumentaci k odkazům na Azure Key Vault.
- K přepsání koncového bodu rozhraní API pro log Analytics pro vyhrazený cloud použijte logAnalyticsUri. Například pro veřejný cloud ponechte hodnotu prázdnou. pro cloudové prostředí Azure GovUS zadejte hodnotu v následujícím formátu:
https://<CustomerId>.ods.opinsights.azure.us.
- Po zadání všech nastavení aplikace klikněte na Uložit.
Agent 365
Podporováno:Microsoft Corporation
datový konektor Agent 365 poskytuje lepší přehled o aktivitě agenta AI tím, že přináší telemetrii agenta AI z Agent 365, AI Foundry a Copilotu v Microsoft Sentinel Data Lake a zkoumá chování agenta, využití nástrojů a spouštění pomocí pracovních postupů proaktivního vyhledávání, grafů a MCP. Data z tohoto konektoru se používají ke zkoumání chování agenta AI, použití nástrojů a spouštění v Microsoft Sentinel. Pokud jste tyto pracovní postupy povolili, deaktivace tohoto konektoru zabrání provedení tohoto šetření.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Pokyny k nastavení:
Konektor Airlock Digital (prostřednictvím architektury konektoru bez kódu)
Podporováno:Microsoft Corporation
Konektor Airlock Digital shromažďuje protokoly řízení a spouštění aplikací z vašeho serveru Airlock Digital a poskytuje přehled o spouštění souborů, aktivitách serveru a souhrnech událostí zabezpečení v Microsoft Sentinel.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
AirlockDigitalServerActivities |
Ne | Ne |
AirlockDigitalExecutionHistories |
Ne | Ne |
AirlockDigitalFileActivitySummary |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Požadavky:
- Klíč rozhraní API Airlock Digital API: Klíč rozhraní API s přístupem pro čtení ke koncovým bodům protokolování. Generování z digitálního webového uživatelského rozhraní Airlock: Klíče rozhraní API nastavení > uživatelských nabídek>.
Pokyny k nastavení:
1. Konfigurace přístupu k digitálnímu rozhraní API airlocku
Zadání podrobností o připojení rozhraní API pro Airlock Digital
Než začnete:
- Přístup k vašemu serveru Airlock Digital
- Klíč rozhraní API z Airlock Digital (klíče rozhraní API nastavení > uživatelských nabídek>)
- Server musí být přístupný z Azure (ujistěte se, že brána firewall umožňuje připojení).
Základní adresa URL: Zadejte adresu URL serveru Airlock Digital. Výchozí port je 3129 pro rozhraní REST API.
Například: https://airlock.company.com:3129
Konektor shromažďuje:
- Aktivity serveru: Akce správy, změny zásad, vrácení agentů se změnami a aktualizace úložiště
- Historie spuštění: Události provádění souborů, včetně blokovaných, auditovaných a důvěryhodných spuštění s hodnotami hash souborů, vydavateli a podrobnostmi o uživateli
- Souhrn aktivit souborů: Agregované statistiky o aktivitě souborů, událostech zabezpečení a trendech provádění aktualizace dat: Protokoly se načítají každých 5 minut. Data by se měla objevit během 5 až 10 minut od připojení.
2. Připojit Airlock Digital servery k Microsoft Sentinel
Tento konektor podporuje více současných připojení. Přidejte jedno připojení na každý Airlock Digital server; každé spojení přijímá vybrané datové typy paralelně. Použijte níže uvedenou mřížku k přezkoumání stávajících připojení nebo přidání nového.
- Mřížka datových konektorů (konfigurace na portálu)
AIShield
Podporováno:AIShield
Konektor AIShield umožňuje uživatelům připojit se k protokolům vlastního mechanismu ochrany AIShield s Microsoft Sentinel, což umožňuje vytváření dynamických řídicích panelů, sešitů, poznámkových bloků a přizpůsobených upozornění, aby se zlepšilo vyšetřování a zmařit útoky na systémy AI. Poskytuje uživatelům lepší přehled o zabezpečení prostředků AI jejich organizace a zlepšuje možnosti operací zabezpečení systémů AI. AIShield.GuArdIan analyzuje vygenerovaný obsah LLM, aby identifikovala a zmírňovala škodlivý obsah a chránila před porušeními právních předpisů, zásad, rolí a na základě použití.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
AIShield_CL |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Požadavky:
- Poznámka: Uživatelé by měli využít nabídku AIShield SaaS k provádění analýzy ohrožení zabezpečení a nasadit vlastní mechanismy obrany vygenerované společně se svým assetem AI. Kliknutím sem se dozvíte více nebo se s námi spojíte.
Pokyny k nastavení:
POZNÁMKA: Tento datový konektor závisí na analyzátoru založeném na funkci Kusto, který funguje podle očekávaného AIShield nasazeného s řešením Microsoft Sentinel.
DŮLEŽITÉ: Před nasazením konektoru AIShield mějte ID pracovního prostoru a primární klíč pracovního prostoru (můžete zkopírovat z následujících možností).
- ID pracovního prostoru: <proměnná hodnota zadaná při instalaci>
- Primární klíč: <proměnná hodnota zadaná při instalaci>
Akamai Security Events (prostřednictvím Codeless Connector Framework)
Podporováno:Microsoft Corporation
Akamai SIEM Connector ingsetuje bezpečnostní události webového aplikačního firewallu (WAF) z Akamai SIEM Integration API do Microsoft Sentinel. Konektor shromažďuje podrobná data o bezpečnostních událostech včetně informací o útoku, geografického kontextu a metadat HTTP požadavků/odpovědí. Autentizace používá Akamai EdgeGrid – zadejte své tři přihlašovací údaje EdgeGrid (client_token, access_token, client_secret) plus název API z vašeho .edgerc souboru. Platforma za běhu vypočítává novou podepsanou hlavičku autorizace HMAC-SHA-256 u každého dotazu podle specifikace EdgeGrid.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
AkamaiSIEMEvent |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Požadavky:
- Akamai EdgeGrid API přihlašovací údaje: Client Token, Access Token a Client Secret jsou vyžadovány pro autentizaci EdgeGrid HMAC-SHA-256. Tyto přihlašovací údaje jsou generovány z Akamai Control Center v rámci Identity &>Access API Clients.
Pokyny k nastavení:
Krok 1 – Povolte sběr dat pro SIEM v Akamai Security Center
Zapněte integraci SIEM ve své bezpečnostní konfiguraci Akamai a zaznamenejte Web Security Configuration ID.
- Přihlaste se do Akamai Security Center.
- Vyberte svou bezpečnostní konfiguraci a otevřete sekci SIEM integrace .
- Nastavte sběr dat pro SIEM na zapnuté.
- V sekci Zapnout integraci SIEM pro vyberte bezpečnostní politiky pro monitorování (nebo zvolte Všechny bezpečnostní politiky).
- Vyberte SIEM verzi události (doporučuje se SIEM verze 01).
- Zkopírujte ID Web Security Configuration Id zobrazené na stránce – budete ho potřebovat v kroku 3 níže.
Krok 2 – Nastavení přihlašovacích údajů EdgeGrid API
Vytvořte klienta Akamai EdgeGrid API s rolí Manage SIEM a stáhněte si soubor s přihlašovacím obsahem .edgerc.
- V Akamai Control Center přejděte do Identity & Access > Users.
- Vytvořte nového uživatele (nebo vyberte stávající servisní účet) a přiřaďte roli Spravovat SIEM .
- Přejděte na Identity & Access > API Clients a klikněte na Vytvořit API klienta > rychle.
- Vyberte SIEM API službu a udělte READ přístup.
- Klikněte na Vytvořit a poté Stáhnout pro uložení souboru
.edgerc. - Soubor
.edgercobsahuje čtyři hodnoty, které zadáte v kroku 3:
[default]
client_secret = <your-client-secret>
host = <your-host>.luna.akamaiapis.net
access_token = akab-<your-access-token>
client_token = akab-<your-client-token>
Platforma konektoru vypočítá novou HMAC-SHA-256 podepsanou autorizační hlavičku u každého dotazu – nemusíte nic podepisovat ručně.
Krok 3 - Připojit Akamai SIEM k Microsoft Sentinel
Podpora více nájemců: Tento konektor podporuje paralelně příjem bezpečnostních událostí z více bezpečnostních konfigurací Akamai. Klikněte na Přidat spojení jednou za konfiguraci, přičemž se zadávají přihlašovací údaje pro EdgeGrid, hostitelské jméno a Config ID dané konfigurace. Každé spojení je sledováno a spravováno nezávisle v mřížce níže.
- Mřížka datových konektorů (konfigurace na portálu)
Alibaba Cloud ActionTrail (prostřednictvím architektury konektoru bez kódu)
Podporováno:Microsoft Corporation
Datový konektor Alibaba Cloud ActionTrail poskytuje možnost načítat události actiontrail uložené ve službě Alibaba Cloud Simple Log Service a ukládat je do Microsoft Sentinel prostřednictvím rozhraní REST API služby SLS. Konektor umožňuje načítání událostí k posouzení potenciálních bezpečnostních rizik, monitorování spolupráce a diagnostice a řešení potíží s konfigurací.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
AliCloudActionTrailLogs_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
-
Přihlašovací údaje a oprávnění rozhraní REST API SLS: K volání rozhraní API se vyžadují AliCloudAccessKeyId a AliCloudAccessKeySecret . K udělení oprávnění k volání této operace je potřeba prohlášení o zásadách paměti RAM s akcí alespoň
log:GetLogStoreLogsnad prostředkemacs:log:{#regionId}:{#accountId}:project/{#ProjectName}/logstore/{#LogstoreName}.
Pokyny k nastavení:
Konfigurace přístupu k rozhraní API služby AliCloud SLS
Před použitím rozhraní API je potřeba připravit účet identity a pár přístupových klíčů pro efektivní přístup k rozhraní API.
- K volání operací rozhraní API doporučujeme použít uživatele správy přístupu k prostředkům (RAM). Další informace najdete v tématu Vytvoření uživatele paměti RAM a autorizaci uživatele paměti RAM pro přístup ke službě Simple Log Service.
- Získejte pár přístupových klíčů pro uživatele paměti RAM. Podrobnosti najdete v tématu získání páru přístupových klíčů.
Poznamenejte si podrobnosti o páru přístupových klíčů pro další krok.
Přidání úložiště protokolů ActionTrail
Pokud chcete konektor Alibaba Cloud ActionTrail povolit pro Microsoft Sentinel, klikněte na přidat úložiště protokolů ActionTrail, vyplňte formulář konfigurací cloudového prostředí Alibaba a klikněte na Připojit.
- Mřížka datových konektorů (konfigurace na portálu)
Alibaba Cloud Networking Data Connector Connector (prostřednictvím architektury konektoru bez kódu)
Podporováno:Microsoft Corporation
Datový konektor Alibaba Cloud Networking poskytuje možnost ingestovat data cloudových sítí Alibaba do Microsoft Sentinel prostřednictvím rozhraní REST API služby SLS (Simple Log Service). Další informace najdete v dokumentaci k rozhraní API . Konektor poskytuje možnost získat protokoly toku VPC, protokoly WAF a protokoly brány rozhraní API z cloudu Alibaba.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
AlibabaCloudVPCFlowLogs |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Požadavky:
- Přístup ke cloudovému rozhraní API SLS Alibaba: Pro rozhraní API SLS se vyžaduje přístup ke cloudové službě Simple Log Service Alibaba .
Pokyny k nastavení:
Konfigurace přístupu k rozhraní API služby AliCloud SLS
Před použitím rozhraní API je potřeba připravit účet identity a pár přístupových klíčů pro efektivní přístup k rozhraní API.
- K volání operací rozhraní API doporučujeme použít uživatele správy přístupu k prostředkům (RAM). Další informace najdete v tématu Vytvoření uživatele paměti RAM a autorizaci uživatele paměti RAM pro přístup ke službě Simple Log Service.
- Získejte pár přístupových klíčů pro uživatele paměti RAM. Podrobnosti najdete v tématu získání páru přístupových klíčů.
Poznamenejte si podrobnosti o páru přístupových klíčů pro další krok.
- Mřížka datových konektorů (konfigurace na portálu)
AliCloud (pomocí Azure Functions)
Podporováno:Microsoft Corporation
Datový konektor AliCloud umožňuje načítat protokoly z cloudových aplikací pomocí rozhraní CLOUD API a ukládat události do Microsoft Sentinel prostřednictvím rozhraní REST API. Konektor umožňuje načítání událostí k posouzení potenciálních bezpečnostních rizik, monitorování spolupráce a diagnostice a řešení potíží s konfigurací.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
AliCloud_CL |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Požadavky:
- Oprávnění Microsoft.Web/sites: Oprávnění ke čtení a zápisu Azure Functions k vytvoření aplikace funkcí jsou povinná. Další informace najdete v tématu Azure Functions.
- Přihlašovací údaje a oprávnění rozhraní REST API: K volání rozhraní API se vyžadují AliCloudAccessKeyId a AliCloudAccessKey .
Pokyny k nastavení:
POZNÁMKA: Tento konektor používá Azure Functions pro připojení k rozhraní API Azure Blob Storage a načítání protokolů do Microsoft Sentinel. To může vést k dodatečným nákladům na příjem dat a ukládání dat do Azure Blob Storage nákladů. Podrobnosti najdete na stránce s cenami Azure Functions a Azure Blob Storage cenách.
(Volitelný krok) Bezpečně ukládejte autorizační klíče nebo tokeny pracovního prostoru a rozhraní API v Azure Key Vault. Azure Key Vault poskytuje zabezpečený mechanismus pro ukládání a načítání hodnot klíčů. Pokud chcete používat Azure Key Vault s aplikací funkcí Azure, postupujte podle těchto pokynů.
POZNÁMKA: Tento datový konektor závisí na analyzátoru založeném na funkci Kusto, který funguje jako očekávaný AliCloud nasazený s řešením Microsoft Sentinel.
KROK 1 – Kroky konfigurace pro rozhraní API AliCloud
Podle pokynů získejte přihlašovací údaje.
- Získejte AliCloudAccessKeyId a AliCloudAccessKey: Přihlaste se k účtu, klikněte na AccessKey Management a pak klikněte na Zobrazit tajný kód.
- Uložte přihlašovací údaje pro použití v datovém konektoru.
KROK 2 – Vyberte jednu z následujících dvou možností nasazení a nasaďte konektor a přidruženou funkci Azure.
DŮLEŽITÉ: Před nasazením datového konektoru AliCloud mějte ID pracovního prostoru a primární klíč pracovního prostoru (můžete zkopírovat z následujícího kódu).
- ID pracovního prostoru: <proměnná hodnota zadaná při instalaci>
- Primární klíč: <proměnná hodnota zadaná při instalaci>
Možnost 1 – šablona Azure Resource Manager (ARM)
Tuto metodu použijte pro automatizované nasazení datového konektoru AliCloud pomocí šablony ARM.
Klikněte na tlačítko Nasadit do Azure níže.
Vyberte upřednostňované předplatné, skupinu prostředků a umístění.
POZNÁMKA: Ve stejné skupině prostředků nemůžete kombinovat windows a Linux aplikace ve stejné oblasti. Vyberte existující skupinu prostředků bez aplikací pro Windows nebo vytvořte novou skupinu prostředků. 3. Zadejte WorkspaceID, WorkspaceKey, AliCloudAccessKeyId, AliCloudAccessKey, AliCloudProjects a AppInsightsWorkspaceResourceID a nasaďte je. 4. Označte políčko označené jako Souhlasím s podmínkami a ujednáními uvedenými výše. 5. Kliknutím na Koupit proveďte nasazení.
Možnost 2 – Ruční nasazení Azure Functions
Podle následujících podrobných pokynů nasaďte datový konektor AliCloud ručně s Azure Functions (nasazení přes Visual Studio Code).
- Nasazení aplikace funkcí
POZNÁMKA: Budete muset připravit VS Code pro vývoj funkcí Azure.
Stáhněte si soubor aplikace funkcí Azure. Extrahujte archiv do místního vývojového počítače.
Spusťte VS Code. V hlavní nabídce zvolte Soubor a vyberte Otevřít složku.
Vyberte složku nejvyšší úrovně z extrahovaných souborů.
Zvolte ikonu Azure na panelu Aktivity a pak v oblasti Azure: Funkce zvolte tlačítko Nasadit do aplikace funkcí. Pokud ještě nejste přihlášení, zvolte ikonu Azure na panelu Aktivita a pak v oblasti Azure: Funkce zvolte Přihlásit se a Azure Pokud už jste přihlášení, přejděte k dalšímu kroku.
Na příkazovém řádku zadejte následující informace:
a. Vyberte složku: Zvolte složku z pracovního prostoru nebo přejděte do složky, která obsahuje vaši aplikaci funkcí.
b. Vyberte Předplatné: Zvolte předplatné, které chcete použít.
c. Vyberte Vytvořit novou aplikaci funkcí v Azure (nevybírejte možnost Upřesnit).
d. Zadejte globálně jedinečný název aplikace funkcí: Zadejte platný název v cestě URL. Zadaný název se ověří, abyste měli jistotu, že je v Azure Functions jedinečný. (např. AliCloudXXXXX).
e. Vyberte modul runtime: Zvolte Python 3.11.
f. Vyberte umístění pro nové prostředky. Pro lepší výkon a nižší náklady zvolte stejnou oblast, ve které se nachází Microsoft Sentinel.
Nasazení začne. Po vytvoření vaší aplikace funkcí a použití balíčku pro nasazení se zobrazí oznámení.
Přejděte na Azure Portál pro konfiguraci aplikace funkcí.
Konfigurace aplikace funkcí
V aplikaci funkcí vyberte Název aplikace funkcí a vyberte Konfigurace.
Na kartě Nastavení aplikace vyberte Nové nastavení aplikace.
Přidejte každé z následujících nastavení aplikace jednotlivě s příslušnými řetězcovými hodnotami (rozlišují se malá a velká písmena): WorkspaceID WorkspaceKey AliCloudAccessKeyId AliCloudAccessKey AliCloudProjects AppInsightsWorkspaceResourceID
- K přepsání koncového bodu rozhraní API pro log Analytics pro vyhrazený cloud použijte logAnalyticsUri. Například pro veřejný cloud ponechte hodnotu prázdnou. pro cloudové prostředí Azure GovUS zadejte hodnotu v následujícím formátu:
https://<CustomerId>.ods.opinsights.azure.us.
- Po zadání všech nastavení aplikace klikněte na Uložit.
Amazon Web Services
Podporováno:Microsoft Corporation
Pokyny pro připojení k AWS a streamování protokolů CloudTrail do Microsoft Sentinel se zobrazí během procesu instalace. Další informace najdete v dokumentaci k Microsoft Sentinel.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
AWSCloudTrail |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Amazon Web Services CloudFront (prostřednictvím architektury konektoru bez kódu) (Preview)
Podporováno:Microsoft Corporation
Tento datový konektor umožňuje integraci protokolů AWS CloudFront s Microsoft Sentinel pro podporu pokročilé detekce hrozeb, vyšetřování a monitorování zabezpečení. Konektor využívá Amazon S3 pro ukládání protokolů a Amazon SQS pro řazení zpráv do fronty, a tím spolehlivě ingestuje přístup ke službě CloudFront protokoly do Microsoft Sentinel
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
AWSCloudFront_AccessLog_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Pokyny k nastavení:
Ingestování protokolů AWS CloudFront v Microsoft Sentinel
Seznam požadovaných prostředků:
- Zprostředkovatel webové identity Open ID Connect (OIDC)
- IAM Role
- Kbelík Amazon S3
- Amazon SQS
- Konfigurace AWS CloudFront
- Nasazení AWS CloudFormation: Pokud chcete nakonfigurovat přístup v AWS, vygenerovaly se dvě šablony, které nastaví prostředí AWS tak, aby odesílalo protokoly z kontejneru S3 do pracovního prostoru služby Log Analytics.
Pro každou šablonu vytvořte stack v AWS:
- Přejděte na AWS CloudFormation Stacks.
- Zvolte možnost Zadat šablonu a pak nahrajte soubor šablony kliknutím na Zvolit soubor a výběrem příslušného souboru šablony CloudFormation, který je uvedený níže. klikněte na Zvolit soubor a vyberte staženou šablonu.
- Klikněte na Další a Vytvořit zásobník.
- Šablona 1: Nasazení ověřování OpenID connect: <proměnná hodnota zadaná při instalaci>
- Šablona 2: Nasazení prostředků AWSCloudFront: <proměnná hodnota zadaná v době instalace>
- Připojení nových kolektorů: Pokud chcete povolit AWS S3 pro Microsoft Sentinel, klikněte na tlačítko Přidat nový kolektor, vyplňte požadované informace v kontextovém podokně a klikněte na Připojit.
- Mřížka datových konektorů (konfigurace na portálu)
Elastické vyrovnávání zatížení Amazon Web Services (prostřednictvím architektury konektoru bez kódu)
Podporováno:Microsoft Corporation
Konektor AWS Elastic Load Balancing (ELB) pro Microsoft Sentinel umožňuje ingestovat protokoly přístupu a toků z nástrojů pro vyrovnávání zatížení aplikací AWS (ALB), nástrojů pro vyrovnávání zatížení sítě (NLB) a nástrojů pro vyrovnávání zatížení brány (GLB) do Microsoft Sentinel. Tyto protokoly poskytují podrobné informace o požadavcích zpracovaných nástroji pro vyrovnávání zatížení a toky provozu VPC a umožňují monitorování zabezpečení, detekci hrozeb a analýzu provozu.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
AWSALBAccessLogsData |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Požadavky:
- ARN role IAM a fronta SQS: Vyžaduje se ARN role IAM AWS s přístupem mezi účty a adresa URL fronty SQS nakonfigurovaná pro oznámení událostí S3. Pokyny k nastavení najdete v dokumentaci ke konektoru AWS ELB .
Pokyny k nastavení:
- Nasazení AWS CloudFormation: Pokud chcete nakonfigurovat přístup k AWS, použijte šablony CloudFormation k nastavení prostředí tak, aby odesílalo protokoly z ALB, NLB a GLB do pracovního prostoru služby Log Analytics.
Postup nasazení:
- Přejděte do části Šablony vytváření cloudu a stáhněte si soubory šablon JSON.
- Přejděte na AWS CloudFormation Stacks.
- Nejprve nasaďte šablonu OIDCWebIdProvider.json (pokud už máte poskytovatele OIDC pro Microsoft Sentinel, přeskočte).
- Pak nasaďte šablonu AWSS3ELB.json s vašimi parametry.
- Poznamenejte si následující hodnoty z výstupů zásobníku:
IAMRoleArnALBSQSQueueURLNLBSQSQueueURLNLBFlowLogsSQSQueueURLGLBFlowLogsSQSQueueURL
Konfigurace po nasazení:
Po úspěšném nasazení zásobníku CloudFormation:
- V zásobníku přejděte na kartu Prostředky .
- Vyhledejte název vytvořeného kontejneru S3.
- V kontejneru S3 vytvořte ručně následující složky:
ALBLogsNLBAccessLogsNLBFlowLogsGLBFlowLogs
Odesílání protokolů:
Po vytvoření složky nakonfigurujte služby AWS tak, aby odesílaly protokoly do příslušných složek:
- Protokoly přístupu ALB –>
ALBLogs/ - Protokoly přístupu ke službě NLB –>
NLBAccessLogs/ - Protokoly toku vyrovnávání zatížení sítě –>
NLBFlowLogs/ - Protokoly toku GLB –>
GLBFlowLogs/
Tyto protokoly se ingestují do odpovídajících tabulek ve vašem pracovním prostoru služby Log Analytics.
Mapování tabulek:
- Protokoly přístupu ALB –>
AWSALBAccessLogsData - Protokoly přístupu ke službě NLB –>
AWSNLBAccessLogsData - Protokoly toku vyrovnávání zatížení sítě a GLB –>
AWSELBFlowLogsData
Poznámka:
AWSELBFlowLogsDataV tabulce sloupec s názvemLogTypeoznačuje, jestli řádek pochází z protokolů toků vyrovnávání zatížení sítě nebo z protokolů toku GLB.
- Připojit nové kolektory Pokud chcete konektor povolit, klikněte na Přidat nový kolektor, zadejte požadované podrobnosti a klikněte na Připojit.
- Mřížka datových konektorů (konfigurace na portálu)
Amazon Web Services NetworkFirewall (prostřednictvím architektury konektoru bez kódu)
Podporováno:Microsoft Corporation
Tento datový konektor umožňuje ingestovat protokoly brány firewall sítě AWS do Microsoft Sentinel pro pokročilou detekci hrozeb a monitorování zabezpečení. Díky využití Amazon S3 a Amazon SQS konektor předává protokoly síťového provozu, výstrahy detekce neoprávněných vniknutí a události brány firewall, aby Microsoft Sentinel, což umožňuje analýzu a korelaci s dalšími daty zabezpečení v reálném čase.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
AWSNetworkFirewallFlow |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Pokyny k nastavení:
Ingestování protokolů AWS NetworkFirewall v Microsoft Sentinel
Seznam požadovaných prostředků:
- Zprostředkovatel webové identity Open ID Connect (OIDC)
- IAM Role
- Kbelík Amazon S3
- Amazon SQS
- Konfigurace AWSNetworkFirewall
- Postupujte podle těchto pokynů pro konfiguraci datového konektoru AWS NetworkFirewall.
- Nasazení AWS CloudFormation: Pokud chcete nakonfigurovat přístup v AWS, vygenerovaly se dvě šablony, které nastaví prostředí AWS tak, aby odesílalo protokoly z kontejneru S3 do pracovního prostoru služby Log Analytics.
Pro každou šablonu vytvořte stack v AWS:
- Přejděte na AWS CloudFormation Stacks.
- Zvolte možnost Zadat šablonu a pak nahrajte soubor šablony kliknutím na Zvolit soubor a výběrem příslušného souboru šablony CloudFormation, který je uvedený níže. klikněte na Zvolit soubor a vyberte staženou šablonu.
- Klikněte na Další a Vytvořit zásobník.
- Šablona 1: Nasazení ověřování OpenID connect: <proměnná hodnota zadaná při instalaci>
- Šablona 2: Nasazení prostředků AWSNetworkFirewall: <proměnná hodnota zadaná v době instalace>
- Připojení nových kolektorů: Pokud chcete povolit AWS S3 pro Microsoft Sentinel, klikněte na tlačítko Přidat nový kolektor, vyplňte požadované informace v kontextovém podokně a klikněte na Připojit.
- Mřížka datových konektorů (konfigurace na portálu)
Amazon Web Services S3
Podporováno:Microsoft Corporation
Tento konektor umožňuje ingestovat protokoly služby AWS shromážděné v kontejnerech AWS S3 pro Microsoft Sentinel. Aktuálně podporované datové typy jsou:
- AWS CloudTrail
- Protokoly toku VPC
- AWS GuardDuty
- AWSCloudWatch
Další informace najdete v dokumentaci k Microsoft Sentinel.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
AWSGuardDuty |
Ano | Ano |
AWSVPCFlow |
Ano | Ano |
AWSCloudTrail |
Ano | Ano |
AWSCloudWatch |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Prostředí: Musíte mít definované a nakonfigurované následující prostředky AWS: S3, Simple Queue Service (SQS), role a zásady oprávnění IAM a služby AWS, jejichž protokoly chcete shromažďovat.
Pokyny k nastavení:
1. Nastavení prostředí AWS
Existují dvě možnosti, jak nastavit prostředí AWS tak, aby se protokoly odesílaly z kontejneru S3 do pracovního prostoru služby Log Analytics:
Nastavení pomocí skriptu PowerShellu (doporučeno)
- Spuštěním skriptu nastavte prostředí: <proměnná hodnota zadaná při instalaci>
- Externí ID (ID pracovního prostoru):< hodnota proměnné zadaná při instalaci>
Ruční nastavení
Postupujte podle pokynů na následujícím odkazu a nastavte prostředí: Připojte AWS S3 k Microsoft Sentinel
2. Přidání připojení
Amazon Web Services S3 DNS Route53 (prostřednictvím architektury konektoru bez kódu)
Podporováno:Microsoft Corporation
Tento konektor umožňuje příjem protokolů DNS AWS Route 53 do Microsoft Sentinel pro lepší viditelnost a detekci hrozeb. Podporuje protokoly dotazů překladače DNS ingestované přímo z kontejnerů AWS S3, zatímco protokoly veřejných dotazů DNS a protokoly auditu route 53 je možné ingestovat pomocí konektorů AWS CloudWatch a CloudTrail Microsoft Sentinel. K dispozici jsou komplexní pokyny, které vás provedou nastavením jednotlivých typů protokolů. Tento konektor využijte k monitorování aktivit DNS, detekci potenciálních hrozeb a zlepšení stavu zabezpečení v cloudových prostředích.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
AWSRoute53Resolver |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Pokyny k nastavení:
AWS Route53
Tento konektor umožňuje příjem protokolů DNS AWS Route 53 do Microsoft Sentinel a poskytuje lepší přehled o aktivitách DNS a posiluje možnosti detekce hrozeb. Podporuje přímý příjem protokolů dotazů překladače DNS z kontejnerů AWS S3, zatímco protokoly veřejných dotazů DNS a protokoly auditu trasy 53 je možné ingestovat prostřednictvím konektorů AWS CloudWatch a CloudTrail Microsoft Sentinel. Podrobné pokyny k nastavení jsou k dispozici pro každý typ protokolu. Tento konektor slouží k monitorování provozu DNS, identifikaci potenciálních hrozeb a vylepšení stavu cloudového zabezpečení.
Z trasy AWS 53 do Microsoft Sentinel můžete ingestovat následující typy protokolů:
- Protokoly dotazů překladače route 53
- Protokoly dotazů veřejných hostovaných zón Route 53 (prostřednictvím konektoru Microsoft Sentinel CloudWatch)
- Protokoly auditu route 53 (prostřednictvím konektoru Microsoft Sentinel CloudTrail)
Ingestování protokolů dotazů Překladače Route53 v Microsoft Sentinel
Seznam požadovaných prostředků:
- Zprostředkovatel webové identity Open ID Connect (OIDC)
- IAM Role
- Kbelík Amazon S3
- Amazon SQS
- Konfigurace protokolování dotazů překladače route 53
- VPC pro přidružení ke konfiguraci protokolu dotazů překladače Route53
- Nasazení AWS CloudFormation: Pokud chcete nakonfigurovat přístup v AWS, vygenerovaly se dvě šablony, které nastaví prostředí AWS tak, aby odesílalo protokoly z kontejneru S3 do pracovního prostoru služby Log Analytics.
Pro každou šablonu vytvořte stack v AWS:
- Přejděte na AWS CloudFormation Stacks.
- Zvolte možnost Zadat šablonu a pak nahrajte soubor šablony kliknutím na Zvolit soubor a výběrem příslušného souboru šablony CloudFormation, který je uvedený níže. klikněte na Zvolit soubor a vyberte staženou šablonu.
- Klikněte na Další a Vytvořit zásobník.
- Šablona 1: Nasazení ověřování OpenID connect: <proměnná hodnota zadaná při instalaci>
- Šablona 2: Nasazení prostředků AWS Route53: <proměnná hodnota zadaná při instalaci>
- Připojení nových kolektorů Pokud chcete povolit Dns Route53 služby Amazon Web Services S3 pro Microsoft Sentinel, klikněte na tlačítko Přidat nový kolektor, vyplňte požadované informace v kontextovém podokně a klikněte na Připojit.
- Mřížka datových konektorů (konfigurace na portálu)
Ingestování protokolů dotazů veřejných hostovaných zón route 53 (prostřednictvím konektoru Microsoft Sentinel CloudWatch)
Protokoly dotazů veřejné hostované zóny se exportují do služby CloudWatch v AWS. Pomocí konektoru Amazon Web Services S3 můžeme ingestovat protokoly CloudWatch z AWS do Microsoft Sentinel.
Krok 1: Konfigurace protokolování pro veřejné dotazy DNS
- Přihlaste se ke konzole pro správu AWS a otevřete konzolu Route 53 na webu AWS Route 53.
- Přejděte na Hostované zóny Route 53 > .
- Zvolte veřejnou hostované zónu, pro kterou chcete nakonfigurovat protokolování dotazů.
- V podokně Podrobností o hostované zóně klikněte na Konfigurovat protokolování dotazů.
- Zvolte existující skupinu protokolů nebo vytvořte novou skupinu protokolů.
- Zvolte Vytvořit.
Krok 2: Konfigurace datového konektoru Amazon Web Services S3 pro AWS CloudWatch
Protokoly AWS CloudWatch je možné exportovat do kontejneru S3 pomocí funkce lambda. Pokud chcete ingestovat veřejné dotazy DNS z AWS CloudWatch do S3 kontejneru a pak Microsoft Sentinel, postupujte podle pokynů uvedených v konektoru Amazon Web Services S3.
Ingestování protokolů auditu route 53 (prostřednictvím konektoru Microsoft Sentinel CloudTrail)
Protokoly auditu route 53, tj. protokoly související s akcemi provedenými uživatelem, rolí nebo službou AWS v Route 53 je možné exportovat do kontejneru S3 prostřednictvím služby AWS CloudTrail. Pomocí konektoru Amazon Web Services S3 můžeme ingestovat protokoly CloudTrail z AWS do Microsoft Sentinel.
Krok 1: Konfigurace protokolování pro protokoly auditu AWS Route 53
- Přihlaste se ke konzole pro správu AWS a otevřete konzolu CloudTrail v AWS CloudTrail.
- Pokud nemáte existující záznam, klikněte na Vytvořit záznam.
- Do pole Název stopy zadejte název vaší stopy.
- Vyberte Vytvořit nový kontejner S3 (můžete také použít existující kbelík S3).
- Ostatní nastavení ponechte jako výchozí a klikněte na Další.
- Vyberte Typ události a ujistěte se, že je vybraná možnost Události správy.
- Vyberte aktivitu rozhraní API, Čtení a Zápis.
- Klikněte na Další.
- Zkontrolujte nastavení a klikněte na Vytvořit záznam.
Krok 2: Konfigurace datového konektoru Amazon Web Services S3 pro AWS CloudTrail
Pokud chcete ingestovat protokoly auditu a správy z AWS CloudTrail Microsoft Sentinel, postupujte podle pokynů uvedených v konektoru Amazon Web Services S3.
Amazon Web Services S3 WAF
Podporováno:Microsoft Corporation
Tento konektor umožňuje ingestovat protokoly AWS WAF shromážděné v kontejnerech AWS S3 pro Microsoft Sentinel. Protokoly AWS WAF jsou podrobné záznamy o provozu, které analyzují seznamy řízení přístupu k webu (ACL), které jsou nezbytné pro zajištění zabezpečení a výkonu webových aplikací. Tyto protokoly obsahují informace, jako je čas, kdy služba AWS WAF přijala požadavek, specifika požadavku a akce, kterou pravidlo provedlo, že požadavek odpovídal.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
AWSWAF |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Pokyny k nastavení:
- Nasazení AWS CloudFormation: Pokud chcete nakonfigurovat přístup v AWS, vygenerovaly se dvě šablony, které nastaví prostředí AWS tak, aby odesílalo protokoly z kontejneru S3 do pracovního prostoru služby Log Analytics.
Pro každou šablonu vytvořte stack v AWS:
- Přejděte na AWS CloudFormation Stacks.
- Zvolte možnost Zadat šablonu a pak nahrajte soubor šablony kliknutím na Zvolit soubor a výběrem příslušného souboru šablony CloudFormation, který je uvedený níže. klikněte na Zvolit soubor a vyberte staženou šablonu.
- Klikněte na Další a Vytvořit zásobník.
- Šablona 1: Nasazení ověřování OpenID connect: <proměnná hodnota zadaná při instalaci>
- Šablona 2: Nasazení prostředků AWS WAF: <proměnná hodnota zadaná při instalaci>
- Připojení nových kolektorů: Pokud chcete povolit AWS S3 pro Microsoft Sentinel, klikněte na tlačítko Přidat nový kolektor, vyplňte požadované informace v kontextovém podokně a klikněte na Připojit.
- Mřížka datových konektorů (konfigurace na portálu)
Anvilogic
Podporováno:Anvilogic
Datový konektor Anvilogic umožňuje načíst události zájmu vygenerované v clusteru Anvilogic ADX do vašeho Microsoft Sentinel
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
Anvilogic_Alerts_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Anvilogic Application Registration ID klienta a tajný klíč klienta: Pro přístup k Anvilogic ADX vyžadujeme ID klienta a tajný klíč klienta z registrace aplikace Anvilogic.
Pokyny k nastavení:
Připojte se k Anvilogic a začněte shromažďovat události, které vás zajímají Microsoft Sentinel
Vyplňte formulář a ingestujte do svého Microsoft Sentinel
- Koncový bod tokenu: (https://login[.]microsoftonline[.]com/<tenant_id>/oauth2/v2.0/token)
- Obor Anvilogic ADX: (<avl_adx_uri>/.default)
- Identifikátor URI požadavku Anvilogic ADX: (<avl_adx_uri>/v2/rest/query)
Ochrana API
Podporováno:Microsoft Corporation
Propojuje ochranu API 42Crunch s Azure Log Analytics přes rozhraní REST API
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
apifirewall_log_1_CL |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Pokyny k nastavení:
Krok 1: Přečtěte si podrobnou dokumentaci
Proces instalace je podrobně zdokumentován v integraci Microsoft Sentinel repozitáře GitHub. Uživatel by měl toto repozitář dále konzultovat, aby pochopil instalaci a ladění integrace.
Krok 2: Načtení přihlašovacích údajů pro přístup k pracovnímu prostoru
Prvním krokem instalace je načtení ID pracovního prostoru i primárního klíče z platformy Microsoft Sentinel. Zkopírujte níže uvedené hodnoty a uložte je pro konfiguraci integrace modulu pro předávání protokolů rozhraní API.
- ID pracovního prostoru: <proměnná hodnota zadaná při instalaci>
- Primární klíč: <proměnná hodnota zadaná při instalaci>
Krok 3: Nainstalujte ochranu 42Crunch a přeposílač logů
Dalším krokem je nainstalovat ochranu 42Crunch a přeposílač logů, abyste ochránili své API. Obě komponenty jsou dostupné jako kontejnery z repozitáře 42Crunch. Přesná instalace závisí na vašem prostředí, podrobnosti najdete v dokumentaci ochrany 42Crunch . Níže jsou popsány dva běžné scénáře instalace:
Instalace přes Docker Compose
Řešení lze nainstalovat pomocí Docker compose souboru.
Instalace pomocí helmových map
Řešení lze nainstalovat pomocí Helmova diagramu.
Krok 4: Otestujte příjem dat
Pro testování vstupu dat by uživatel měl nasadit ukázkovou httpbin aplikaci spolu s ochranným a logovým přeposílačem 42Crunch, který je podrobně popsán zde.
4.1 Instalace vzorku
Ukázkovou aplikaci lze nainstalovat lokálně pomocí Docker compose souboru, který nainstaluje httpbin API server, ochranu 42Crunch API a Microsoft Sentinel log forwarder. Nastavte proměnné prostředí podle potřeby pomocí hodnot zkopírovaných z kroku 2.
4.2 Spusť vzorek
Ověřte si, že ochrana API je připojena k platformě 42Crunch a poté aplikujte API lokálně na localhostu na portu 8080 pomocí Postman, curl nebo podobných nástrojů. Měli byste vidět kombinaci předávání a neúspěšných API volání.
4.3 Ověřte příjem dat v Log Analytics
Po přibližně 20 minutách otevřete pracovní prostor Log Analytics na Microsoft Sentinel instalaci a najděte sekci Custom Logs, ověřte, že apifirewall_log_1_CL tabulka existuje. K prozkoumání dat použijte ukázkové dotazy.
ARGOS Cloud Security
Podporováno:ARGOS Cloud Security
Integrace ARGOS Cloud Security pro Microsoft Sentinel umožňuje mít všechny důležité události zabezpečení cloudu na jednom místě. Díky tomu můžete snadno vytvářet řídicí panely, výstrahy a korelovat události napříč několika systémy. Celkově se tím zlepší stav zabezpečení vaší organizace a reakce na bezpečnostní incidenty.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
ARGOS_CL |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Pokyny k nastavení:
1. Přihlaste se k odběru ARGOS
Ujistěte se, že už vlastníte předplatné ARGOS. Pokud ne, přejděte na ARGOS Cloud Security a zaregistrujte se do ARGOS.
Alternativně si můžete ARGOS zakoupit také prostřednictvím Azure Marketplace.
2. Konfigurace integrace Sentinel z ARGOS
Nakonfigurujte ARGOS tak, aby předával všechny nové detekce do pracovního prostoru Sentinel tím, že ARGOS poskytne ID pracovního prostoru a primární klíč.
Není potřeba nasazovat vlastní infrastrukturu.
Zadejte informace na konfigurační stránku služby ARGOS Sentinel.
Nové detekce se budou automaticky předávat.
- ID pracovního prostoru: <proměnná hodnota zadaná při instalaci>
- Primární klíč: <proměnná hodnota zadaná při instalaci>
Aktivity upozornění Armis (pomocí Azure Functions)
Podporováno:Armis Corporation
Konektor Aktivit upozornění Armis umožňuje ingestovat upozornění a aktivity Armis do Microsoft Sentinel prostřednictvím rozhraní Armis REST API. Další informace najdete v dokumentaci https://<YourArmisInstance>.armis.com/api/v1/docs k rozhraní API. Konektor poskytuje možnost získat informace o upozorněních a aktivitách z platformy Armis a identifikovat hrozby ve vašem prostředí a určit jejich prioritu. Armis používá vaši stávající infrastrukturu ke zjišťování a identifikaci zařízení bez nutnosti nasazovat agenty.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
Armis_Alerts_CL |
Ano | Ano |
Armis_Activities_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Oprávnění Microsoft.Web/sites: Oprávnění ke čtení a zápisu Azure Functions k vytvoření aplikace funkcí jsou povinná. Další informace najdete v tématu Azure Functions.
-
Přihlašovací údaje a oprávnění rozhraní REST API: Vyžaduje se tajný klíč Armis . Další informace o rozhraní API najdete v dokumentaci na webu
https://<YourArmisInstance>.armis.com/api/v1/doc
Pokyny k nastavení:
POZNÁMKA: Tento konektor používá Azure Functions k připojení k rozhraní ARMIS API a načíst protokoly do Microsoft Sentinel. To může mít za následek další náklady na příjem dat. Podrobnosti najdete na stránce s cenami Azure Functions.
(Volitelný krok) Bezpečně ukládejte autorizační klíče nebo tokeny pracovního prostoru a rozhraní API v Azure Key Vault. Azure Key Vault poskytuje zabezpečený mechanismus pro ukládání a načítání hodnot klíčů. Pokud chcete používat Azure Key Vault s aplikací funkcí Azure, postupujte podle těchto pokynů.
POZNÁMKA: Tento datový konektor závisí na analyzátoru založeném na funkci Kusto, která funguje podle očekávání a která se nasadí jako součást řešení. Pokud chcete zobrazit kód funkce v Log Analytics, otevřete okno Protokoly log analytics/Microsoft Sentinel, klikněte na Funkce, vyhledejte alias ArmisActivities/ArmisAlerts a načtěte kód funkce. Aktivace funkce po instalaci nebo aktualizaci řešení obvykle trvá 10 až 15 minut.
KROK 1 – Kroky konfigurace pro rozhraní API Armis
Podle těchto pokynů vytvořte tajný klíč rozhraní API Armis.
- Přihlaste se k instanci Armis.
- Přejděte na Nastavení –> API Management
- Pokud tajný klíč ještě není vytvořený, vytvořte tajný klíč stisknutím tlačítka Vytvořit.
- Pokud chcete získat přístup k tajnému klíči, stiskněte tlačítko Zobrazit.
- Tajný klíč je teď možné zkopírovat a použít během konfigurace konektoru Aktivit upozornění Armis.
KROK 2 – Postup registrace aplikace pro aplikaci v Microsoft Entra ID
Tato integrace vyžaduje registraci aplikace v Azure Portal. Pokud chcete vytvořit novou aplikaci v Microsoft Entra ID, postupujte podle kroků v této části:
- Přihlaste se na portál Microsoft Azure.
- Vyhledejte a vyberte Microsoft Entra ID.
- V části Spravovat vyberte Registrace aplikací > Nová registrace.
- Zadejte zobrazovaný název aplikace.
- Vyberte Zaregistrovat a dokončete počáteční registraci aplikace.
- Po dokončení registrace se v Azure Portal zobrazí podokno Přehled registrace aplikace. Zobrazí se ID aplikace (klienta) a ID tenanta. ID klienta a ID tenanta se vyžadují jako konfigurační parametry pro spuštění datového konektoru aktivit aktivit Armis.
Referenční odkaz:/azure/active-directory/develop/quickstart-register-app
KROK 3 – Přidání tajného klíče klienta pro aplikaci v Microsoft Entra ID
Někdy se označuje jako heslo aplikace a tajný klíč klienta je řetězcová hodnota požadovaná pro spuštění datového konektoru aktivit aktivit Armis. Postupujte podle kroků v této části a vytvořte nový tajný klíč klienta:
- V Azure Portal v Registrace aplikací vyberte aplikaci.
- Vyberte Certifikáty & tajné kódy >> klienta Nový tajný klíč klienta.
- Přidejte popis tajného klíče klienta.
- Vyberte vypršení platnosti tajného kódu nebo zadejte vlastní životnost. Limit je 24 měsíců.
- Vyberte možnost Přidat.
- Poznamenejte si hodnotu tajného kódu pro použití v kódu klientské aplikace. Po opuštění této stránky se tato hodnota tajného kódu už nikdy nezobrazí. Hodnota tajného klíče se vyžaduje jako konfigurační parametr pro spuštění datového konektoru aktivit aktivit Armis.
Referenční odkaz:/azure/active-directory/develop/quickstart-register-app#add-a-client-secret
KROK 4 – Získání ID objektu aplikace v Microsoft Entra ID
Po vytvoření registrace aplikace postupujte podle kroků v této části a získejte ID objektu:
- Přejděte na Microsoft Entra ID.
- V nabídce vlevo vyberte Podnikové aplikace .
- V seznamu vyhledejte nově vytvořenou aplikaci (můžete hledat podle zadaného názvu).
- Klikněte na aplikaci.
- Na stránce přehledu zkopírujte ID objektu. Toto je AzureEntraObjectId potřebné pro přiřazení role šablony ARM.
KROK 5 – Přiřazení role Přispěvatel k aplikaci v Microsoft Entra ID
Postupujte podle kroků v této části a přiřaďte roli:
- V Azure Portal přejděte do části Skupina prostředků a vyberte skupinu prostředků.
- V levém panelu přejděte na Řízení přístupu (IAM).
- Klikněte na Přidat a pak vyberte Přidat přiřazení role.
- Jako roli vyberte Přispěvatel a klikněte na Další.
- V části Přiřadit přístup k vyberte
User, group, or service principal. - Klikněte na Přidat členy, zadejte název aplikace , kterou jste vytvořili, a vyberte ho.
- Teď klikněte na Zkontrolovat a přiřadit a potom znovu klikněte na Zkontrolovat a přiřadit.
Referenční odkaz:/azure/role-based-access-control/role-assignments-portal
KROK 6 – vytvoření služby Keyvault
Podle těchto pokynů vytvořte novou službu Keyvault.
- V Azure Portal přejděte na Trezory klíčů. Klikněte na Vytvořit.
- Vyberte Subsciption, Resource Group a zadejte jedinečný název keyvault.
POZNÁMKA: Vytvořte samostatný trezor klíčů pro každý klíč rozhraní API v rámci jednoho pracovního prostoru.
KROK 7 – Vytvoření zásad přístupu ve službě Keyvault
Postupujte podle těchto pokynů a vytvořte zásady přístupu ve službě Keyvault.
- Přejděte na klávesové zkratky, vyberte svoji klávesovou zkratku a na levém bočním panelu přejděte na Zásady přístupu. Klikněte na Vytvořit.
- Vyberte všechny klíče & oprávnění k tajným kódům. Klikněte na Další.
- V hlavní části vyhledejte podle názvu aplikace, který byl vygenerován v KROKU – 2. Klikněte na Další.
POZNÁMKA: Ujistěte se, že je model oprávnění v konfiguraci přístupu Key Vault nastavený na zásadu přístupu trezoru.
KROK 8 – Vyberte jednu z následujících dvou možností nasazení a nasaďte konektor a přidruženou funkci Azure.
DŮLEŽITÉ: Před nasazením datového konektoru zařízení Armis mějte po ruce autorizační klíč(y) Armis API Authorization Key.
Možnost 1 – šablona Azure Resource Manager (ARM)
Tuto metodu použijte pro automatizované nasazení konektoru Armis.
Klikněte na tlačítko Nasadit do Azure níže.
Vyberte upřednostňované předplatné, skupinu prostředků a umístění.
Zadejte níže uvedené informace: Název funkce Název pracovního prostoru
Armis Secret Key Armis URL (https://< armis-instance.armis.com/api/v1/>) Armis Alert Table Název Armis Activity Table Gravity (výchozí: Low) Armis Schedule KeyVault Název Azure client id Azure Client Secret Azure Entra ObjectID
ID tenantaZaškrtněte políčko Souhlasím s výše uvedenými podmínkami a ujednáními.
Pokud chcete provést nasazení, klikněte na Koupit .
Možnost 2 – Ruční nasazení Azure Functions
Podle následujících podrobných pokynů nasaďte datový konektor Armis Alerts Activities ručně s Azure Functions (nasazení přes Visual Studio Code).
- Nasazení aplikace funkcí
POZNÁMKA: Budete muset připravit VS Code pro vývoj funkcí Azure.
Stáhněte si soubor aplikace funkcí Azure. Extrahujte archiv do místního vývojového počítače.
Spusťte VS Code. V hlavní nabídce zvolte Soubor a vyberte Otevřít složku.
Vyberte složku nejvyšší úrovně z extrahovaných souborů.
Zvolte ikonu Azure na panelu Aktivity a pak v oblasti Azure: Funkce zvolte tlačítko Nasadit do aplikace funkcí. Pokud ještě nejste přihlášení, zvolte ikonu Azure na panelu Aktivita a pak v oblasti Azure: Funkce zvolte Přihlásit se a Azure Pokud už jste přihlášení, přejděte k dalšímu kroku.
Na příkazovém řádku zadejte následující informace:
a. Vyberte složku: Zvolte složku z pracovního prostoru nebo přejděte do složky, která obsahuje vaši aplikaci funkcí.
b. Vyberte Předplatné: Zvolte předplatné, které chcete použít.
c. Vyberte Vytvořit novou aplikaci funkcí v Azure (nevybírejte možnost Upřesnit).
d. Zadejte globálně jedinečný název aplikace funkcí: Zadejte platný název v cestě URL. Zadaný název se ověří, abyste měli jistotu, že je v Azure Functions jedinečný. (např. ARMISXXXXX).
e. Vyberte runtime: Vyberte Python 3.12
f. Vyberte umístění pro nové prostředky. Pro lepší výkon a nižší náklady zvolte stejnou oblast, ve které se nachází Microsoft Sentinel.
Nasazení začne. Po vytvoření vaší aplikace funkcí a použití balíčku pro nasazení se zobrazí oznámení.
Přejděte na Azure Portál pro konfiguraci aplikace funkcí.
Konfigurace aplikace funkcí
V aplikaci funkcí vyberte Název aplikace funkcí a vyberte Konfigurace.
Na kartě Nastavení aplikace vyberte + Nastavení nové aplikace.
Přidejte každé z následujících nastavení aplikace jednotlivě, s jejich příslušnými hodnotami (rozlišující velká písmena): Název pracovního prostoru
Armis Secret Key Armis URL (https://< armis-instance.armis.com/api/v1/>) Armis Alert Table Název Armis Activity Table Gravity (výchozí: Low) Armis Schedule KeyVault Název Azure client id Azure Client Secret Azure Entra ObjectID
Tenant Id logAnalyticsUri (volitelné)
- K přepsání koncového bodu rozhraní API pro log Analytics pro vyhrazený cloud použijte logAnalyticsUri. Například pro veřejný cloud ponechte hodnotu prázdnou. pro cloudové prostředí Azure GovUS zadejte hodnotu v následujícím formátu:
https://<CustomerId>.ods.opinsights.azure.us.
- Po zadání všech nastavení aplikace klikněte na Uložit.
Zařízení Armis (pomocí Azure Functions)
Podporováno:Armis Corporation
Konektor Armis Device umožňuje ingestovat zařízení Armis do Microsoft Sentinel prostřednictvím rozhraní Armis REST API. Další informace najdete v dokumentaci https://<YourArmisInstance>.armis.com/api/v1/docs k rozhraní API. Konektor umožňuje získat informace o zařízení z platformy Armis. Armis používá vaši stávající infrastrukturu ke zjišťování a identifikaci zařízení bez nutnosti nasazovat agenty. Armis se také může integrovat s vašimi stávajícími nástroji pro správu zabezpečení IT & a identifikovat a klasifikovat každé zařízení, spravované nebo nespravované ve vašem prostředí.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
Armis_Devices_CL |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Požadavky:
- Oprávnění Microsoft.Web/sites: Oprávnění ke čtení a zápisu Azure Functions k vytvoření aplikace funkcí jsou povinná. Další informace najdete v tématu Azure Functions.
-
Přihlašovací údaje a oprávnění rozhraní REST API: Vyžaduje se tajný klíč Armis . Další informace o rozhraní API najdete v dokumentaci na webu
https://<YourArmisInstance>.armis.com/api/v1/doc
Pokyny k nastavení:
POZNÁMKA: Tento konektor používá Azure Functions k připojení k rozhraní ARMIS API a načíst protokoly do Microsoft Sentinel. To může mít za následek další náklady na příjem dat. Podrobnosti najdete na stránce s cenami Azure Functions.
(Volitelný krok) Bezpečně ukládejte autorizační klíče nebo tokeny pracovního prostoru a rozhraní API v Azure Key Vault. Azure Key Vault poskytuje zabezpečený mechanismus pro ukládání a načítání hodnot klíčů. Pokud chcete používat Azure Key Vault s aplikací funkcí Azure, postupujte podle těchto pokynů.
POZNÁMKA: Tento datový konektor závisí na analyzátoru založeném na funkci Kusto, aby fungoval podle očekávání. Pomocí následujícího postupu vytvořte alias funkcí Kusto ArmisDevice.
KROK 1 – Kroky konfigurace pro rozhraní API Armis
Podle těchto pokynů vytvořte tajný klíč rozhraní API Armis.
- Přihlaste se k instanci Armis.
- Přejděte na Nastavení –> API Management
- Pokud tajný klíč ještě není vytvořený, vytvořte tajný klíč stisknutím tlačítka Vytvořit.
- Pokud chcete získat přístup k tajnému klíči, stiskněte tlačítko Zobrazit.
- Tajný klíč je teď možné zkopírovat a použít během konfigurace konektoru zařízení Armis.
KROK 2 – Postup registrace aplikace pro aplikaci v Microsoft Entra ID
Tato integrace vyžaduje registraci aplikace v Azure Portal. Pokud chcete vytvořit novou aplikaci v Microsoft Entra ID, postupujte podle kroků v této části:
- Přihlaste se na portál Microsoft Azure.
- Vyhledejte a vyberte Microsoft Entra ID.
- V části Spravovat vyberte Registrace aplikací > Nová registrace.
- Zadejte zobrazovaný název aplikace.
- Vyberte Zaregistrovat a dokončete počáteční registraci aplikace.
- Po dokončení registrace se v Azure Portal zobrazí podokno Přehled registrace aplikace. Zobrazí se ID aplikace (klienta) a ID tenanta. ID klienta a ID tenanta se vyžadují jako parametry konfigurace pro spuštění konektoru Armis Device Data Connector.
Referenční odkaz:/azure/active-directory/develop/quickstart-register-app
KROK 3 – Přidání tajného klíče klienta pro aplikaci v Microsoft Entra ID
Někdy se označuje jako heslo aplikace a tajný klíč klienta je řetězcová hodnota požadovaná pro spuštění konektoru Armis Device Data Connector. Postupujte podle kroků v této části a vytvořte nový tajný klíč klienta:
- V Azure Portal v Registrace aplikací vyberte aplikaci.
- Vyberte Certifikáty & tajné kódy >> klienta Nový tajný klíč klienta.
- Přidejte popis tajného klíče klienta.
- Vyberte vypršení platnosti tajného kódu nebo zadejte vlastní životnost. Limit je 24 měsíců.
- Vyberte možnost Přidat.
- Poznamenejte si hodnotu tajného kódu pro použití v kódu klientské aplikace. Po opuštění této stránky se tato hodnota tajného kódu už nikdy nezobrazí. Hodnota tajného klíče se vyžaduje jako konfigurační parametr pro spuštění konektoru Armis Device Data Connector.
Referenční odkaz:/azure/active-directory/develop/quickstart-register-app#add-a-client-secret
KROK 4 – Získání ID objektu aplikace v Microsoft Entra ID
Po vytvoření registrace aplikace postupujte podle kroků v této části a získejte ID objektu:
- Přejděte na Microsoft Entra ID.
- V nabídce vlevo vyberte Podnikové aplikace .
- V seznamu vyhledejte nově vytvořenou aplikaci (můžete hledat podle zadaného názvu).
- Klikněte na aplikaci.
- Na stránce přehledu zkopírujte ID objektu. Toto je AzureEntraObjectId potřebné pro přiřazení role šablony ARM.
KROK 5 – Přiřazení role Přispěvatel k aplikaci v Microsoft Entra ID
Postupujte podle kroků v této části a přiřaďte roli:
- V Azure Portal přejděte do části Skupina prostředků a vyberte skupinu prostředků.
- V levém panelu přejděte na Řízení přístupu (IAM).
- Klikněte na Přidat a pak vyberte Přidat přiřazení role.
- Jako roli vyberte Přispěvatel a klikněte na Další.
- V části Přiřadit přístup k vyberte
User, group, or service principal. - Klikněte na Přidat členy, zadejte název aplikace , kterou jste vytvořili, a vyberte ho.
- Teď klikněte na Zkontrolovat a přiřadit a potom znovu klikněte na Zkontrolovat a přiřadit.
Referenční odkaz:/azure/role-based-access-control/role-assignments-portal
KROK 6 – vytvoření služby Keyvault
Podle těchto pokynů vytvořte novou službu Keyvault.
- V Azure Portal přejděte na Trezory klíčů. Klikněte na Vytvořit.
- Vyberte Subsciption, Resource Group a zadejte jedinečný název keyvault.
POZNÁMKA: Vytvořte samostatný trezor klíčů pro každý klíč rozhraní API v rámci jednoho pracovního prostoru.
KROK 7 – Vytvoření zásad přístupu ve službě Keyvault
Postupujte podle těchto pokynů a vytvořte zásady přístupu ve službě Keyvault.
- Přejděte na klávesové zkratky, vyberte svoji klávesovou zkratku a na levém bočním panelu přejděte na Zásady přístupu. Klikněte na Vytvořit.
- Vyberte všechny klíče & oprávnění k tajným kódům. Klikněte na Další.
- V hlavní části vyhledejte podle názvu aplikace, který byl vygenerován v KROKU – 2. Klikněte na Další.
POZNÁMKA: Ujistěte se, že je model oprávnění v konfiguraci přístupu Key Vault nastavený na zásadu přístupu trezoru.
KROK 8 – Vyberte jednu z následujících dvou možností nasazení a nasaďte konektor a přidruženou funkci Azure.
DŮLEŽITÉ: Před nasazením datového konektoru zařízení Armis mějte po ruce autorizační klíč(y) Armis API Authorization Key.
Možnost 1 – šablona Azure Resource Manager (ARM)
Tuto metodu použijte pro automatizované nasazení konektoru Armis.
Klikněte na tlačítko Nasadit do Azure níže.
Vyberte upřednostňované předplatné, skupinu prostředků a umístění.
Zadejte následující informace: Název funkce Místo Název pracovního prostoru Armis Tajný klíč Armis URL (https://< armis-instance.armis.com/api/v1/>) Armis Tabulka zařízení Název Armis Schedule Klíč Název Azure Client ID Azure Tajemství klienta Azure Entra ObjectID Tenant Id
Zaškrtněte políčko Souhlasím s výše uvedenými podmínkami a ujednáními.
Pokud chcete provést nasazení, klikněte na Koupit .
Možnost 2 – Ruční nasazení Azure Functions
Podle následujících podrobných pokynů nasaďte datový konektor Zařízení Armis ručně s Azure Functions (nasazení přes Visual Studio Code).
- Nasazení aplikace funkcí
POZNÁMKA: Budete muset připravit VS Code pro vývoj funkcí Azure.
Stáhněte si soubor aplikace funkcí Azure. Extrahujte archiv do místního vývojového počítače.
Spusťte VS Code. V hlavní nabídce zvolte Soubor a vyberte Otevřít složku.
Vyberte složku nejvyšší úrovně z extrahovaných souborů.
Zvolte ikonu Azure na panelu Aktivity a pak v oblasti Azure: Funkce zvolte tlačítko Nasadit do aplikace funkcí. Pokud ještě nejste přihlášení, zvolte ikonu Azure na panelu Aktivita a pak v oblasti Azure: Funkce zvolte Přihlásit se a Azure Pokud už jste přihlášení, přejděte k dalšímu kroku.
Na příkazovém řádku zadejte následující informace:
a. Vyberte složku: Zvolte složku z pracovního prostoru nebo přejděte do složky, která obsahuje vaši aplikaci funkcí.
b. Vyberte Předplatné: Zvolte předplatné, které chcete použít.
c. Vyberte Vytvořit novou aplikaci funkcí v Azure (nevybírejte možnost Upřesnit).
d. Zadejte globálně jedinečný název aplikace funkcí: Zadejte platný název v cestě URL. Zadaný název se ověří, abyste měli jistotu, že je v Azure Functions jedinečný. (např. ARMISXXXXX).
e. Vyberte runtime: Vyberte Python 3.12
f. Vyberte umístění pro nové prostředky. Pro lepší výkon a nižší náklady zvolte stejnou oblast, ve které se nachází Microsoft Sentinel.
Nasazení začne. Po vytvoření vaší aplikace funkcí a použití balíčku pro nasazení se zobrazí oznámení.
Přejděte na Azure Portál pro konfiguraci aplikace funkcí.
Konfigurace aplikace funkcí
V aplikaci funkcí vyberte Název aplikace funkcí a vyberte Konfigurace.
Na kartě Nastavení aplikace vyberte + Nastavení nové aplikace.
Přidejte každé z následujících nastavení aplikace jednotlivě, s jejich příslušnými hodnotami (rozlišující velká písmena): Název pracovního prostoru Armis Tajný klíč Armis URL (https://< armis-instance.armis.com/api/v1/>) Armis Tabulka zařízení Název Armis Schedule Klíč Vault Název Azure Client ID Azure Tajné klienta Azure Entra ObjectID Tenant ID logAnalyticsUri (volitelné)
- K přepsání koncového bodu rozhraní API pro log Analytics pro vyhrazený cloud použijte logAnalyticsUri. Například pro veřejný cloud ponechte hodnotu prázdnou. pro cloudové prostředí Azure GovUS zadejte hodnotu v následujícím formátu:
https://<CustomerId>.ods.opinsights.azure.us.
- Po zadání všech nastavení aplikace klikněte na Uložit.
Výstrahy Atlassian Beacon
Podporováno:DEFEND Ltd.
Atlassian Beacon je cloudový produkt vytvořený pro inteligentní detekci hrozeb na platformách Atlassian (Jira, Confluence a Atlassian Správa). To může uživatelům pomoct zjistit a prošetřit rizikové aktivity uživatelů u sady produktů Atlassian a reagovat na ně. Řešením je vlastní datový konektor od společnosti DEFEND Ltd., který slouží k vizualizaci výstrah přijatých ze systému Atlassian Beacon do Microsoft Sentinel prostřednictvím aplikace logiky.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
atlassian_beacon_alerts_CL |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Pokyny k nastavení:
1. Microsoft Sentinel
Přejděte na nově nainstalovanou aplikaci logiky Atlassian Beacon Integration.
Přejděte na Návrhář aplikace logiky.
Rozbalte položku Při přijetí požadavku HTTP.
Zkopírujte adresu URL HTTP POST.
2. Atlassian Beacon
Přihlaste se k Atlassian Beacon pomocí účtu správce.
V části NASTAVENÍ přejděte na přeposílání SIEM.
Vložte zkopírovanou adresu URL z aplikace logiky do textového pole.
Klikněte na tlačítko Uložit.
3. Testování a ověřování
Přihlaste se k Atlassian Beacon pomocí účtu správce.
V části NASTAVENÍ přejděte na přeposílání SIEM.
Klikněte na tlačítko Test hned vedle nově nakonfigurovaného webhooku.
Přejděte na Microsoft Sentinel
Přejděte do nově nainstalované aplikace logiky.
Zkontrolujte spuštění aplikace logiky v části Historie spuštění.
Vyhledejte protokoly pod názvem tabulky atlassian_beacon_alerts_CL v části Protokoly.
Pokud je analytické pravidlo povolené, výše uvedená testovací výstraha by měla vytvořit incident v Microsoft Sentinel
Atlassian Confluence Audit (prostřednictvím architektury konektorů bez kódu)
Podporováno:Microsoft Corporation
Datový konektor Atlassian Confluence Audit poskytuje možnost ingestovat události záznamů auditu Confluence do Microsoft Sentinel prostřednictvím rozhraní REST API. Další informace najdete v dokumentaci k rozhraní API . Konektor umožňuje načítání událostí k posouzení potenciálních bezpečnostních rizik, monitorování spolupráce a diagnostice a řešení potíží s konfigurací.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
ConfluenceAuditLogs_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Přístup rozhraní Atlassian Confluence API: K získání přístupu k rozhraní API protokolů auditu Confluence se vyžaduje oprávnění správce Confluence . Další informace o rozhraní API pro audit najdete v dokumentaci k rozhraní Confluence API .
Pokyny k nastavení:
Připojte se k rozhraní Atlassian Confluence API a začněte shromažďovat protokoly auditu v Microsoft Sentinel
Pokud chcete konektor Atlassian Confluence povolit pro Microsoft Sentinel, klikněte na přidat organizaci, vyplňte formulář přihlašovacími údaji prostředí Confluence a klikněte na Připojit. Pomocí těchto kroků vytvořte token rozhraní API.
- Mřížka datových konektorů (konfigurace na portálu)
Atlassian Jira Audit (pomocí Azure Functions)
Podporováno:Microsoft Corporation
Datový konektor Atlassian Jira Audit poskytuje možnost ingestovat události záznamů auditu Jira do Microsoft Sentinel prostřednictvím rozhraní REST API. Další informace najdete v dokumentaci k rozhraní API . Konektor umožňuje načítání událostí k posouzení potenciálních bezpečnostních rizik, monitorování spolupráce a diagnostice a řešení potíží s konfigurací.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
Jira_Audit_CL |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Požadavky:
- Oprávnění Microsoft.Web/sites: Oprávnění ke čtení a zápisu Azure Functions k vytvoření aplikace funkcí jsou povinná. Další informace najdete v tématu Azure Functions.
- Přihlašovací údaje a oprávnění rozhraní REST API: Pro rozhraní REST API se vyžaduje JiraAccessToken, JiraUsername . Další informace najdete v tématu rozhraní API. Zkontrolujte všechny požadavky a postupujte podle pokynů k získání přihlašovacích údajů.
Pokyny k nastavení:
POZNÁMKA: Tento konektor používá Azure Functions k připojení k rozhraní JIRA REST API a načítá protokoly do Microsoft Sentinel. To může mít za následek další náklady na příjem dat. Podrobnosti najdete na stránce s cenami Azure Functions.
(Volitelný krok) Bezpečně ukládejte autorizační klíče nebo tokeny pracovního prostoru a rozhraní API v Azure Key Vault. Azure Key Vault poskytuje zabezpečený mechanismus pro ukládání a načítání hodnot klíčů. Pokud chcete používat Azure Key Vault s aplikací funkcí Azure, postupujte podle těchto pokynů.
POZNÁMKA: Tento datový konektor závisí na analyzátoru založeném na funkci Kusto, aby fungoval podle očekávání. Postupujte podle těchto kroků a vytvořte alias funkcí Kusto, JiraAudit.
KROK 1 – Kroky konfigurace pro rozhraní Jira API
Podle pokynů získejte přihlašovací údaje.
KROK 2 – Vyberte jednu z následujících dvou možností nasazení a nasaďte konektor a přidruženou funkci Azure.
DŮLEŽITÉ: Před nasazením datového konektoru pracovního prostoru mějte ID pracovního prostoru a primární klíč pracovního prostoru (můžete zkopírovat z následujícího příkladu).
- ID pracovního prostoru: <proměnná hodnota zadaná při instalaci>
- Primární klíč: <proměnná hodnota zadaná při instalaci>
Možnost 1 – šablona Azure Resource Manager (ARM)
Tuto metodu použijte pro automatizované nasazení datového konektoru Jira Audit pomocí tempate ARM.
Klikněte na tlačítko Nasadit do Azure níže.
Vyberte upřednostňované předplatné, skupinu prostředků a umístění.
POZNÁMKA: Ve stejné skupině prostředků nemůžete kombinovat windows a Linux aplikace ve stejné oblasti. Vyberte existující skupinu prostředků bez aplikací pro Windows nebo vytvořte novou skupinu prostředků. 3. Zadejte JiraAccessToken, JiraUsername, JiraHomeSiteName (krátká část názvu webu, jako například HOMESITENAME z https://community.atlassian.com) a nasaďte ji. 4. Označte políčko označené jako Souhlasím s podmínkami a ujednáními uvedenými výše. 5. Kliknutím na Koupit proveďte nasazení.
Možnost 2 – Ruční nasazení Azure Functions
Podle následujících podrobných pokynů nasaďte datový konektor Jira Audit ručně s Azure Functions (nasazení přes Visual Studio Code).
- Nasazení aplikace funkcí
POZNÁMKA: Budete muset připravit VS Code pro vývoj funkcí Azure.
Stáhněte si soubor aplikace funkcí Azure. Extrahujte archiv do místního vývojového počítače.
Spusťte VS Code. V hlavní nabídce zvolte Soubor a vyberte Otevřít složku.
Vyberte složku nejvyšší úrovně z extrahovaných souborů.
Zvolte ikonu Azure na panelu Aktivity a pak v oblasti Azure: Funkce zvolte tlačítko Nasadit do aplikace funkcí. Pokud ještě nejste přihlášení, zvolte ikonu Azure na panelu Aktivita a pak v oblasti Azure: Funkce zvolte Přihlásit se a Azure Pokud už jste přihlášení, přejděte k dalšímu kroku.
Na příkazovém řádku zadejte následující informace:
a. Vyberte složku: Zvolte složku z pracovního prostoru nebo přejděte do složky, která obsahuje vaši aplikaci funkcí.
b. Vyberte Předplatné: Zvolte předplatné, které chcete použít.
c. Vyberte Vytvořit novou aplikaci funkcí v Azure (nevybírejte možnost Upřesnit).
d. Zadejte globálně jedinečný název aplikace funkcí: Zadejte platný název v cestě URL. Zadaný název se ověří, abyste měli jistotu, že je v Azure Functions jedinečný. (např. JiraAuditXXXXX).
e. Vyberte modul runtime: Zvolte Python 3.11.
f. Vyberte umístění pro nové prostředky. Pro lepší výkon a nižší náklady zvolte stejnou oblast, ve které se nachází Microsoft Sentinel.
Nasazení začne. Po vytvoření vaší aplikace funkcí a použití balíčku pro nasazení se zobrazí oznámení.
Přejděte na Azure Portál pro konfiguraci aplikace funkcí.
Konfigurace aplikace funkcí
V aplikaci funkcí vyberte Název aplikace funkcí a vyberte Konfigurace.
Na kartě Nastavení aplikace vyberte Nové nastavení aplikace.
Přidejte každé z následujících nastavení aplikace jednotlivě s příslušnými řetězcovými hodnotami (rozlišují se malá a velká písmena): JiraUsername JiraAccessToken JiraHomeSiteName WorkspaceID WorkspaceKey logAnalyticsUri (volitelné).
- K přepsání koncového bodu rozhraní API pro log Analytics pro vyhrazený cloud použijte logAnalyticsUri. Například pro veřejný cloud ponechte hodnotu prázdnou. pro cloudové prostředí Azure GovUS zadejte hodnotu v následujícím formátu:
https://<CustomerId>.ods.opinsights.azure.us.
- Po zadání všech nastavení aplikace klikněte na Uložit.
Atlassian Jira Audit (prostřednictvím architektury konektorů bez kódu)
Podporováno:Microsoft Corporation
Datový konektor Atlassian Jira Audit poskytuje možnost ingestovat události záznamů auditu Jira do Microsoft Sentinel prostřednictvím rozhraní REST API. Další informace najdete v dokumentaci k rozhraní API . Konektor umožňuje načítání událostí k posouzení potenciálních bezpečnostních rizik, monitorování spolupráce a diagnostice a řešení potíží s konfigurací.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
Jira_Audit_v2_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Přístup k rozhraní API Atlassian Jira: K získání přístupu k rozhraní API protokolů auditování Jira se vyžaduje oprávnění správce Jira . Další informace o rozhraní API pro audit najdete v dokumentaci k rozhraní Jira API .
Pokyny k nastavení:
Pokud chcete konektor Atlassian Jira povolit pro Microsoft Sentinel, kliknutím přidejte organizaci, vyplňte formulář přihlašovacími údaji prostředí Jira a klikněte na Připojit. Pomocí těchto kroků vytvořte token rozhraní API.
- Mřížka datových konektorů (konfigurace na portálu)
Auditní události organizací Atlassian (prostřednictvím Codeless Connector Framework)
Podporováno:Microsoft
Datový konektor Atlassian Organization Audit Events umožňuje importovat auditní události organizace z Atlassian Cloud do Microsoft Sentinel prostřednictvím Polling API. Tento konektor umožňuje komplexní bezpečnostní monitoring a audit souladu napříč všemi produkty Atlassian Cloud, včetně Jira (Software/Service Desk/Core), Confluence, Bitbucket, Trello, Opsgenie, Statuspage a Loom. Konektor zpracovává auditní události zahrnující správu uživatelů, autentizační aktivity, změny skupin, úpravy přístupu k produktu, administrativní akce a změny politik. S 180 dny uchovávání dat v Atlassian Cloud tento konektor poskytuje přehled o udělených/odebráných uživatelských přístupech, selháních a úspěších ověřování, změnách konfigurace MFA, správě API tokenů, změnách členství ve skupinách, přidělování produktových licencí, aktualizacích organizačních politik a aktivitách ověřování domén. Konektor využívá autentizaci API klíčů s rozsahem pouze pro čtení (read:events:admin) a je optimalizován pro kontinuální dotazování s kurzorovou stránkováním. Tento konektor je postaven na Microsoft Sentinel Codeless Connector Framework a podporuje transformace doby vstupu založené na DCR pro optimalizovaný výkon dotazů. Pro více informací se podívejte do dokumentace Atlassian Organization Events API.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
AtlassianAuditEvents |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Požadavky:
-
Přístup API k událostem organizace Atlassian: K čtení auditních událostí organizace je vyžadován API klíč s rozsahem pouze pro čtení
read:events:adminOAuth. Pro více informací viz dokumentaci API Atlassian Organization Events .
Pokyny k nastavení:
Požadavky
Před instalací tohoto konektoru se ujistěte, že máte následující:
-
Administrátorský přístup organizace Atlassian k vytvoření API klíče s rozsahem
read:events:adminOAuth. - Vaše Atlassian Organization ID (UUID).
- Microsoft Sentinel pracovní prostor s oprávněním pro zápis pro konfiguraci datového konektoru.
1. Vytvořit API klíč v Atlassianu
Postupujte podle těchto kroků k vytvoření API klíče s požadovanými oprávněními:
Vytvoření klíče rozhraní API
- Přejděte na správu Atlassian
- Vyberte si svou organizaci (pokud jich máte více)
- Přejděte do Nastavení a vyberte API klíče
- Klikněte na Vytvořit klíč rozhraní API.
- Konfigurujte API klíč:
- Název: Microsoft Sentinel Integration (nebo popisný název)
- Expirace: Stanovte datum expirace (maximálně 1 rok od vzniku)
-
Rozsahy: Vyberte
read:events:admin(přístup pouze pro čtení k auditním událostem)
- Klikněte na Vytvořit.
- DŮLEŽITÉ: Okamžitě zkopírujte API klíč – už se nezobrazí
2. Získejte své organizační ID
Pro připojení k Atlassian API je vyžadováno vaše Organization ID:
Najdi ID organizace Vaše ID organizace je UUID (např. 00000000-0000-0000-0000-000000000000)
Možnost 1: Z URL správy Atlassian
- Podívejte se na URL ve své administrativní konzoli Atlassian
- Formát:
https://admin.atlassian.com/o/{orgId}/overview - Zkopírujte UUID mezi
/o/a/overview
Možnost 2: Během vytváření API klíče
- Organization ID se zobrazí, když vytvoříte API klíč
- Zkopírujte ho spolu s vaším API klíčem
Příklad:00000000-0000-0000-0000-000000000000
3. Připojit se k Microsoft Sentinel
Přidejte jedno připojení na každou organizaci (tenant) v Atlassianu. Každé spojení je identifikováno unikátním Connection Alias a může cílit na jinou organizaci nebo základní URL API, takže můžete importovat události z více organizací Atlassian vedle sebe.
- Mřížka datových konektorů (konfigurace na portálu)
Protokoly ověřování 0 (prostřednictvím architektury konektoru bez kódu)
Podporováno:Microsoft Corporation
Datový konektor Auth0 ingestuje události tenant log z Auth0 Management API do Microsoft Sentinel. Postavený na Codeless Connector Frameworku, podporuje propojení více hostitelů Auth0 a označuje každý záznam jeho doménou Auth0.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
Auth0Logs_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
-
Auth0 API přihlašovací údaje: Jsou vyžadovány přihlašovací údaje Auth0 Management API : Doména, Client ID a Client Secret z aplikace Machine-to-Machine autorizované pro
read:logsaread:logs_users.
Pokyny k nastavení:
Konfigurujte aplikaci Auth0 Management API
Postupujte podle těchto kroků pro získání kvalifikace:
- V dashboardu Auth0 přejděte do Applications > Applications.
- Vyberte (nebo vytvořte) aplikaci Machine-to-Machine autorizovanou proti Auth0 Management API s alespoň oprávněními read:logs a read:logs_users .
- Z nastavení aplikace zkopírujte doménu (musí začínat ),
https://ID klienta a tajemství klienta.
Pro sběr logů z více hostitelů Auth0 přidejte samostatné spojení pro každý hostitel. Každý záznam je označen svou doménou Auth0Domain , takže můžete rozlišit hostitele.
- Mřížka datových konektorů (konfigurace na portálu)
WebCTRL automatizované logiky
Podporováno:Microsoft Corporation
Protokoly auditu můžete streamovat ze serveru SQL WebCTRL hostovaného na počítačích s Windows připojených k Microsoft Sentinel. Toto připojení umožňuje zobrazit řídicí panely, vytvářet vlastní upozornění a zlepšovat šetření. Získáte tak přehled o průmyslových řídicích systémech, které jsou monitorovány nebo řízeny aplikací WebCTRL BAS.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
Event |
Ano | Ne |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Pokyny k nastavení:
1. Nainstalujte a připojte agenta Microsoftu pro Windows.
Přečtěte si o nastavení agenta a onboardingu událostí Windows.
Pokud jste už nainstalovali agenta Microsoftu pro Windows, můžete tento krok přeskočit.
2. Nakonfigurujte úlohu Windows tak, aby načítala data auditu a zapisuje je do událostí Windows.
Nainstalujte a nakonfigurujte naplánovanou úlohu Windows tak, aby četla protokoly auditu v SQL a zapisovala je jako události Windows. Tyto události Windows bude shromažďovat agent a předávat je Microsoft Sentinel.
Všimněte si, že data ze všech počítačů se uloží ve vybraném pracovním prostoru.
2.1 Zkopírujte instalační soubory do umístění na serveru.
2.2 Aktualizujte parametry skriptuALC-WebCTRL-AuditPull.ps1 (zkopírované v předchozím kroku), jako je název cílové databáze a ID události windows. Další podrobnosti najdete v komentářích ve skriptu.
2.3 Podle potřeby aktualizujte nastavení úloh systému Windows v souboru ALC-WebCTRL-AuditPullTaskConfig.xml , který jste zkopírovali v předchozím kroku. Další podrobnosti najdete v komentářích v souboru.
2.4 Instalace úloh systému Windows pomocí aktualizovaných konfigurací zkopírovaných ve výše uvedených krocích
- V PowerShellu spusťte následující příkaz z adresáře, do kterého se zkopírují instalační soubory v kroku 2.1: <proměnná hodnota zadaná při instalaci.>
3. Ověření připojení
Postupujte podle pokynů k ověření připojení:
Otevřete Log Analytics a zkontrolujte, jestli se protokoly přijímají pomocí schématu událostí.
Než připojení streamuje data do vašeho pracovního prostoru, může to trvat přibližně 20 minut.
Pokud se protokoly nepřijímají, ověřte následující kroky, jestli nedochází k problémům za běhu:
Ujistěte se, že je naplánovaná úloha v Plánovači úloh systému Windows vytvořená a spuštěná.
Kontrola chyb spuštění úlohy na kartě Historie v Plánovači úloh systému Windows pro nově vytvořenou úlohu v kroku 2.4
Ujistěte se, že tabulka SQL Audit obsahuje nové záznamy při spuštění naplánované úlohy Windows.
Datový konektor AWS EKS (prostřednictvím architektury konektorů bez kódu)
Podporováno:Microsoft Corporation
Datový konektor AWS EKS poskytuje možnost ingestovat protokoly auditu ze služby Amazon Elastic Kubernetes Service do Microsoft Sentinel. Tento konektor se zaměřuje na protokoly auditu EKS (formát JSON), které obsahují podrobné informace o požadavcích serveru API, rozhodnutích o ověřování a aktivitách clusteru. Konektor používá AWS SQS k přijímání oznámení při exportu nových souborů protokolu auditu do S3, což zajišťuje monitorování zabezpečení a sledování dodržování předpisů v reálném čase pro clustery Kubernetes.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
AWSEKSLogs_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Pokyny k nastavení:
1. Nasazení AWS CloudFormation
Pomocí poskytnutých šablon CloudFormation nakonfigurujte prostředí AWS pro odesílání protokolů z AWS EKS do pracovního prostoru služby Log Analytics.
Nasazení šablon CloudFormation v AWS:
- Přejděte na AWS CloudFormation Stacks.
- Klikněte na Vytvořit zásobník a vyberte S novými prostředky.
- Zvolte Nahrát soubor šablony a potom kliknutím na Zvolit soubor nahrajte příslušnou šablonu CloudFormation (Šablona 1 a 2 níže).
- Postupujte podle pokynů a kliknutím na Další dokončete vytváření zásobníku.
- Po vytvoření zásobníků přejděte do části Výstupy . Spusťte skripty v kroku 1 a 2 z výstupní části a streamují protokol z eks do sqs.
- Ve stejné části s výstupy si poznamenejte adresu URL ARN role a fronty SQS , které se použijí v konektoru connect.
- Šablona 1: Nasazení zprostředkovatele ověřování OpenID Connect: <hodnota proměnné zadaná při instalaci>
- Šablona 2: Nasazení prostředků AWS EKS: <proměnná hodnota zadaná při instalaci>
2. Připojení nových kolektorů
Pokud chcete povolit konektor AWS Security Hub pro Microsoft Sentinel, klikněte na tlačítko Přidat nový kolektor, vyplňte požadované informace v kontextovém podokně a klikněte na Připojit.
- SentinelRoleArn: (ARN role IAM AWS pro přístup mezi účty (např. arn:aws:iam::123456789012:role/SentinelRole))
-
SentinelSQSQueueURL: (Například kompletní URL fronty AWS EKS ))
https://sqs.region.amazonaws.com/account-id/queue-name
3. Připojit
Povolte konektor AWS EKS.
- Povolení nebo zakázání připojení
Protokoly přístupu k serveru AWS S3 (prostřednictvím architektury konektoru bez kódu)
Podporováno:Microsoft Corporation
Tento konektor umožňuje ingestovat protokoly přístupu k serveru AWS S3 do Microsoft Sentinel. Tyto protokoly obsahují podrobné záznamy o požadavcích posílaných do kontejnerů S3, včetně typu požadavku, přístupu k prostředku, informací o žadateli a podrobností o odpovědi. Tyto protokoly jsou užitečné pro analýzu vzorů přístupu, ladění problémů a zajištění dodržování předpisů zabezpečení.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
AWSS3ServerAccess |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Prostředí: Musíte mít definované a nakonfigurované následující prostředky AWS: S3 Bucket, Simple Queue Service (SQS), role IAM a zásady oprávnění.
Pokyny k nastavení:
- Nasazení AWS CloudFormation: Pokud chcete nakonfigurovat přístup v AWS, vygenerovaly se dvě šablony, které nastaví prostředí AWS tak, aby odesílalo protokoly z protokolů přístupu k serveru AWS S3 do pracovního prostoru služby Log Analytics.
Nasazení šablon CloudFormation v AWS:
- Přejděte na AWS CloudFormation Stacks.
- Klikněte na Vytvořit zásobník a vyberte S novými prostředky.
- Zvolte Nahrát soubor šablony a potom kliknutím na Zvolit soubor nahrajte příslušnou šablonu CloudFormation.
- Postupujte podle pokynů a kliknutím na Další dokončete vytváření zásobníku.
- Po vytvoření zásobníků si poznamenejte adresu URL ARN role a fronty SQS.
- Šablona 1: Nasazení zprostředkovatele ověřování OpenID Connect: <hodnota proměnné zadaná při instalaci>
- Šablona 2: Nasazení prostředků AWS Server Access: <proměnná hodnota zadaná při instalaci>
- Připojení nových kolektorů Pokud chcete povolit konektor AWS S3 Server Access Logs Connector pro Microsoft Sentinel, klikněte na tlačítko Přidat nový kolektor, vyplňte požadované informace v kontextovém podokně a klikněte na Připojit.
- Mřížka datových konektorů (konfigurace na portálu)
Zjištění centra zabezpečení AWS (prostřednictvím architektury konektoru bez kódu)
Podporováno:Microsoft Corporation
Tento konektor umožňuje příjem výsledků AWS Security Hubu, které se shromažďují v kontejnerech AWS S3, do Microsoft Sentinel. Pomáhá zjednodušit proces monitorování a správy výstrah zabezpečení díky integraci zjištění AWS Security Hubu s pokročilými funkcemi detekce hrozeb a reakce Microsoft Sentinel.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
AWSSecurityHubFindings |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Prostředí: Musíte mít definované a nakonfigurované následující prostředky AWS: AWS Security Hub, Amazon Data Firehose, Amazon EventBridge, S3 Bucket, Simple Queue Service (SQS), role a zásady oprávnění IAM.
Pokyny k nastavení:
- Nasazení AWS CloudFormation Použijte poskytnuté šablony CloudFormation ke konfiguraci prostředí AWS pro odesílání protokolů z AWS Security Hubu do pracovního prostoru služby Log Analytics.
Nasazení šablon CloudFormation v AWS:
- Přejděte na AWS CloudFormation Stacks.
- Klikněte na Vytvořit zásobník a vyberte S novými prostředky.
- Zvolte Nahrát soubor šablony a potom kliknutím na Zvolit soubor nahrajte příslušnou šablonu CloudFormation.
- Postupujte podle pokynů a kliknutím na Další dokončete vytváření zásobníku.
- Po vytvoření zásobníků si poznamenejte adresu URL ARN role a fronty SQS.
- Šablona 1: Nasazení zprostředkovatele ověřování OpenID Connect: <hodnota proměnné zadaná při instalaci>
- Šablona 2: Nasazení prostředků AWS Security Hubu: <proměnná hodnota zadaná v době instalace>
- Připojení nových kolektorů: Pokud chcete povolit konektor AWS Security Hub pro Microsoft Sentinel, klikněte na tlačítko Přidat nový kolektor, vyplňte požadované informace v kontextovém podokně a klikněte na Připojit.
- Mřížka datových konektorů (konfigurace na portálu)
aktivita Azure
Podporováno:Microsoft Corporation
protokol aktivit Azure je protokol předplatného, který poskytuje přehled o událostech na úrovni předplatného, ke kterým dochází v Azure, včetně událostí z Azure Resource Manager provozních dat, událostí služby Service Health, operací zápisu provedených u prostředků ve vašem předplatném a stavu aktivit prováděných v Azure. Další informace najdete v dokumentaci k Microsoft Sentinel .
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
AzureActivity |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Azure Batch účet
Podporováno:Microsoft Corporation
Azure Batch Account je jedinečně identifikovaná entita v rámci služby Batch. Většina řešení Batch používá Azure Storage k ukládání souborů prostředků a výstupních souborů, takže každý účet Batch je obvykle přidružený k odpovídajícímu účtu úložiště. Tento konektor umožňuje streamovat protokoly diagnostiky účtu Azure Batch do Microsoft Sentinel, což vám umožní nepřetržitě monitorovat aktivitu. Další informace najdete v dokumentaci k Microsoft Sentinel.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
AzureDiagnostics |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Požadavky:
- Zásada: Role vlastníka přiřazená pro každý obor přiřazení zásad
Pokyny k nastavení:
Připojte protokoly diagnostiky účtu Azure Batch k Sentinel.
Tento konektor používá Azure Policy k použití jedné konfigurace streamování protokolů Azure Batch účtu na kolekci instancí, která je definovaná jako obor. Podle následujících pokynů vytvořte a použijte zásadu pro všechny aktuální a budoucí instance. Poznámka: Možná už máte aktivní zásady pro tento typ prostředku.
Stream diagnostických protokolů z účtu Azure Batch ve velkém měřítku
**Spusťte průvodce přiřazením Azure Policy a postupujte podle pokynů. **
- Na kartě Základy klikněte na tlačítko se třemi tečkami v části Rozsah a vyberte své předplatné.
- Na kartě Parametry zvolte v rozevíracím seznamu Pracovní prostor služby Log Analytics svůj pracovní prostor Microsoft Sentinel a všechny kategorie protokolů, které chcete ingestovat, nechte označené jako True.
- Pokud chcete zásadu použít u stávajících prostředků, zaškrtněte políčko Vytvořit úlohu nápravy na kartě Náprava .
Azure CloudNGFW by Palo Alto Networks
Podporováno:Palo Alto Networks
Brána firewall nové generace cloudu od Palo Alto Networks – Azure nativní služba ISV – je brána firewall nové generace Palo Alto Networks (NGFW) poskytovaná jako služba nativní pro cloud na Azure. Cloud NGFW můžete zjistit na Azure Marketplace a využívat ho ve virtuální síti Azure. Cloud NGFW vám umožňuje získat přístup k základním funkcím NGFW, jako jsou app-ID a technologie založené na filtrování adres URL. Poskytuje prevenci a detekci hrozeb prostřednictvím cloudových služeb zabezpečení a podpisů pro prevenci hrozeb. Konektor umožňuje snadno propojit protokoly NGFW cloudu s Microsoft Sentinel, zobrazit řídicí panely, vytvářet vlastní upozornění a zlepšovat šetření. Získáte tak lepší přehled o síti vaší organizace a zlepšíte možnosti operací zabezpečení. Další informace najdete v dokumentaci ke službě Cloud NGFW pro Azure.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
fluentbit_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Pokyny k nastavení:
Připojení cloudových NGFW od Palo Alto Networks k Microsoft Sentinel
Povolte nastavení protokolu ve všech cloudových sítích NGFWs od Palo Alto Networks.
V rámci prostředku NGFW cloudu:
- Na domovské stránce přejděte do Nastavení protokolu .
- Ujistěte se, že je zaškrtnuté políčko Povolit nastavení protokolu .
- V rozevíracím seznamu Nastavení protokolu zvolte požadovaný pracovní prostor služby Log Analytics.
- Potvrďte vybrané možnosti a konfigurace.
- Kliknutím na Uložit nastavení použijte.
Azure Cognitive Search
Podporováno:Microsoft Corporation
Azure Cognitive Search je cloudová vyhledávací služba, která vývojářům poskytuje infrastrukturu, rozhraní API a nástroje pro vytváření bohatého vyhledávacího prostředí přes privátní heterogenní obsah ve webových, mobilních a podnikových aplikacích. Tento konektor umožňuje streamovat protokoly diagnostiky Azure Cognitive Search do Microsoft Sentinel a nepřetržitě monitorovat aktivitu.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
AzureDiagnostics |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Požadavky:
- Zásada: Role vlastníka přiřazená pro každý obor přiřazení zásad
Pokyny k nastavení:
Připojte protokoly diagnostiky Azure Cognitive Search k Sentinel.
Tento konektor používá Azure Policy k použití jedné konfigurace Azure Cognitive Search streamování protokolů na kolekci instancí, která je definovaná jako obor. Podle následujících pokynů vytvořte a použijte zásadu pro všechny aktuální a budoucí instance. Poznámka: Možná už máte aktivní zásady pro tento typ prostředku.
Stream diagnostických protokolů z Azure Cognitive Search ve velkém měřítku
**Spusťte průvodce přiřazením Azure Policy a postupujte podle pokynů. **
- Na kartě Základy klikněte na tlačítko se třemi tečkami v části Rozsah a vyberte své předplatné.
- Na kartě Parametry zvolte v rozevíracím seznamu Pracovní prostor služby Log Analytics svůj pracovní prostor Microsoft Sentinel a všechny kategorie protokolů, které chcete ingestovat, nechte označené jako True.
- Pokud chcete zásadu použít u stávajících prostředků, zaškrtněte políčko Vytvořit úlohu nápravy na kartě Náprava .
Azure ochrana před útoky DDoS
Podporováno:Microsoft Corporation
Připojte se k protokolům Azure DDoS Protection Standard prostřednictvím diagnostických protokolů veřejných IP adres. Kromě základní ochrany před útoky DDoS na platformě poskytuje Azure DDoS Protection Standard pokročilé možnosti zmírnění rizik útoků DDoS proti síťovým útokům. Automaticky se vyladí tak, aby chránila vaše konkrétní Azure prostředky. Při vytváření nových virtuálních sítí je ochrana jednoduchá. Dá se to udělat i po vytvoření a nevyžaduje žádné změny aplikace ani prostředků. Další informace najdete v dokumentaci k Microsoft Sentinel.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
AzureDiagnostics |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Azure protokoly auditu DevOps (prostřednictvím architektury konektorů bez kódu)
Podporováno:Microsoft Corporation
Datový konektor protokolů auditu Azure DevOps umožňuje ingestovat události auditu z Azure DevOps do Microsoft Sentinel. Tento datový konektor je sestavený pomocí rozhraní konektoru Microsoft Sentinel Codeless Connector Framework a zajišťuje bezproblémovou integraci. Využívá rozhraní API Azure DevOps Audit Logs k načtení podrobných událostí auditu a podporuje transformace doby příjmu dat na základě DCR. Tyto transformace umožňují parsovat přijatá data auditu do vlastní tabulky během příjmu dat, což zlepšuje výkon dotazů tím, že eliminuje potřebu další analýzy. Pomocí tohoto konektoru můžete získat lepší přehled o prostředí Azure DevOps a zjednodušit operace zabezpečení.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
ADOAuditLogs_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
-
Azure Předpoklad DevOps: Ujistěte se, že:
1. Zaregistrujte aplikaci Entra v Microsoft Entra Správa Center v části Registrace aplikací.
2. V části Oprávnění rozhraní API přidejte oprávnění k Azure DevOps – vso.auditlog.
3. V části Certifikáty & tajné kódy vygenerujte tajný klíč klienta.
4. Do pole Ověřování přidejte identifikátor URI přesměrování, který najdete níže v příslušném poli.
5. V nastavení Azure DevOps povolte protokol auditu a nastavte Zobrazit protokol auditu pro uživatele. Azure auditování DevOps.
6. Ujistěte se, že uživatel přiřazený k připojení datového konektoru má oprávnění Zobrazovat protokoly auditu explicitně nastavené na povolit za všech okolností. Toto oprávnění je nezbytné pro úspěšný příjem protokolů. Pokud se oprávnění odvolá nebo neudělí, příjem dat se nezdaří nebo se přeruší.
Pokyny k nastavení:
**Připojte se k Azure DevOps a začněte shromažďovat protokoly auditu v Microsoft Sentinel. **
- Zadejte aplikaci, kterou jste zaregistrovali.
- V části Přehled zkopírujte ID aplikace (klienta).
- Vyberte tlačítko Koncové body a zkopírujte hodnotu Koncový bod autorizace OAuth 2.0 (v2) a koncový bod tokenu OAuth 2.0 (v2).
- V části Certifikáty & tajných kódů zkopírujte hodnotu Tajný klíč klienta a bezpečně ji uložte.
- Níže zadejte požadované informace a klikněte na Připojit.
- Koncový bod tokenu: ([concat(variables('_loginUrl'), '/{TenantId}/oauth2/v2.0/token')])
- Koncový bod autorizace: ([concat(variables('_loginUrl'), '/{TenantId}/oauth2/v2.0/authorize')])
-
Koncový bod rozhraní API: (
https://auditservice.dev.azure.com/{organizationName}/_apis/audit/auditlog?api-version=7.2-preview)
Azure centrum událostí
Podporováno:Microsoft Corporation
Azure Event Hubs je platforma pro streamování velkých objemů dat a služba pro příjem událostí. Může přijímat a zpracovávat miliony událostí za sekundu. Tento konektor umožňuje streamovat diagnostické protokoly centra událostí Azure do Microsoft Sentinel a umožňuje nepřetržitě monitorovat aktivitu.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
AzureDiagnostics |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Požadavky:
- Zásada: Role vlastníka přiřazená pro každý obor přiřazení zásad
Pokyny k nastavení:
Připojte diagnostické protokoly centra událostí Azure k Sentinel.
Tento konektor používá Azure Policy k použití jedné konfigurace streamování protokolů centra událostí Azure na kolekci instancí, která je definovaná jako obor. Podle následujících pokynů vytvořte a použijte zásadu pro všechny aktuální a budoucí instance. Poznámka: Možná už máte aktivní zásady pro tento typ prostředku.
Stream diagnostických protokolů z centra událostí Azure ve velkém měřítku
**Spusťte průvodce přiřazením Azure Policy a postupujte podle pokynů. **
- Na kartě Základy klikněte na tlačítko se třemi tečkami v části Rozsah a vyberte své předplatné.
- Na kartě Parametry zvolte v rozevíracím seznamu Pracovní prostor služby Log Analytics svůj pracovní prostor Microsoft Sentinel a všechny kategorie protokolů, které chcete ingestovat, nechte označené jako True.
- Pokud chcete zásadu použít u stávajících prostředků, zaškrtněte políčko Vytvořit úlohu nápravy na kartě Náprava .
Azure Firewall
Podporováno:Microsoft Corporation
Připojte se k Azure Firewall. Azure Firewall je spravovaná cloudová služba zabezpečení sítě, která chrání vaše Azure Virtual Network prostředky. Jedná se o plně stavovou bránu firewall jako službu s integrovanou vysokou dostupností a neomezenou cloudovou škálovatelností. Další informace najdete v dokumentaci k Microsoft Sentinel.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
AzureDiagnostics |
Ne | Ne |
AZFWApplicationRule |
Ano | Ano |
AZFWFlowTrace |
Ano | Ano |
AZFWFatFlow |
Ano | Ano |
AZFWNatRule |
Ano | Ano |
AZFWDnsQuery |
Ano | Ano |
AZFWIdpsSignature |
Ano | Ano |
AZFWInternalFqdnResolutionFailure |
Ano | Ano |
AZFWNetworkRule |
Ano | Ano |
AZFWThreatIntel |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Azure Key Vault
Podporováno:Microsoft Corporation
Azure Key Vault je cloudová služba pro bezpečné ukládání tajných kódů a přístup k nim. Tajný kód je cokoli, ke kterému chcete přísně řídit přístup, například klíče rozhraní API, hesla, certifikáty nebo kryptografické klíče. Tento konektor umožňuje streamovat protokoly diagnostiky Azure Key Vault do Microsoft Sentinel a nepřetržitě monitorovat aktivitu ve všech vašich instancích. Další informace najdete v dokumentaci k Microsoft Sentinel.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
AzureDiagnostics |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Azure Kubernetes Service (AKS)
Podporováno:Microsoft Corporation
Azure Kubernetes Service (AKS) je opensourcová plně spravovaná služba orchestrace kontejnerů, která umožňuje nasazovat, škálovat a spravovat kontejnery Dockeru a aplikace založené na kontejnerech v prostředí clusteru. Tento konektor umožňuje streamovat protokoly diagnostiky Azure Kubernetes Service (AKS) do Microsoft Sentinel a nepřetržitě monitorovat aktivitu ve všech vašich instancích. Další informace najdete v dokumentaci k Microsoft Sentinel.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
AzureDiagnostics |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Azure Logic Apps
Podporováno:Microsoft Corporation
Azure Logic Apps je cloudová platforma pro vytváření a spouštění automatizovaných pracovních postupů, které integrují vaše aplikace, data, služby a systémy. Tento konektor umožňuje streamovat protokoly diagnostiky Azure Logic Apps do Microsoft Sentinel a nepřetržitě monitorovat aktivitu.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
AzureDiagnostics |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Požadavky:
- Zásada: Role vlastníka přiřazená pro každý obor přiřazení zásad
Pokyny k nastavení:
Připojte své diagnostické protokoly Logic Apps k Sentinel.
Tento konektor používá Azure Policy k použití jedné konfigurace streamování protokolů Azure Logic Apps na kolekci instancí, která je definovaná jako obor. Podle následujících pokynů vytvořte a použijte zásadu pro všechny aktuální a budoucí instance. Poznámka: Možná už máte aktivní zásady pro tento typ prostředku.
Stream diagnostických protokolů z Azure Logic Apps ve velkém měřítku
**Spusťte průvodce přiřazením Azure Policy a postupujte podle pokynů. **
- Na kartě Základy klikněte na tlačítko se třemi tečkami v části Rozsah a vyberte své předplatné.
- Na kartě Parametry zvolte v rozevíracím seznamu Pracovní prostor služby Log Analytics svůj pracovní prostor Microsoft Sentinel a všechny kategorie protokolů, které chcete ingestovat, nechte označené jako True.
- Pokud chcete zásadu použít u stávajících prostředků, zaškrtněte políčko Vytvořit úlohu nápravy na kartě Náprava .
Azure Resource Graph
Podporováno:Microsoft Corporation
konektor Azure Resource Graph poskytuje podrobnější přehled o Azure událostech tím, že doplňuje podrobnosti o Azure předplatných a Azure prostředcích.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Požadavky:
- Zásada: Oprávnění role vlastníka u předplatných Azure
Pokyny k nastavení:
Připojení Azure Resource Graph k Microsoft Sentinel
Azure Service Bus
Podporováno:Microsoft Corporation
Azure Service Bus je plně spravovaný podnikový zprostředkovatel zpráv s frontami zpráv a tématy publikování a odběru (v oboru názvů). Tento konektor umožňuje streamovat protokoly diagnostiky Azure Service Bus do Microsoft Sentinel a nepřetržitě monitorovat aktivitu.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
AzureDiagnostics |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Požadavky:
- Zásada: Role vlastníka přiřazená pro každý obor přiřazení zásad
Pokyny k nastavení:
Připojte diagnostické protokoly Azure Service Bus k Sentinel.
Tento konektor používá Azure Policy k použití jedné konfigurace streamování protokolů Azure Service Bus na kolekci instancí, která je definovaná jako obor. Podle následujících pokynů vytvořte a použijte zásadu pro všechny aktuální a budoucí instance. Poznámka: Možná už máte aktivní zásady pro tento typ prostředku.
Stream diagnostických protokolů z vašeho Azure Service Bus ve velkém
**Spusťte průvodce přiřazením Azure Policy a postupujte podle pokynů. **
- Na kartě Základy klikněte na tlačítko se třemi tečkami v části Rozsah a vyberte své předplatné.
- Na kartě Parametry zvolte v rozevíracím seznamu Pracovní prostor služby Log Analytics svůj pracovní prostor Microsoft Sentinel a všechny kategorie protokolů, které chcete ingestovat, nechte označené jako True.
- Pokud chcete zásadu použít u stávajících prostředků, zaškrtněte políčko Vytvořit úlohu nápravy na kartě Náprava .
databáze Azure SQL
Podporováno:Microsoft Corporation
Azure SQL je plně spravovaný databázový stroj PaaS (Platforma jako služba), který zpracovává většinu funkcí správy databází, jako je upgrade, opravy, zálohování a monitorování, bez nutnosti zásahu uživatele. Tento konektor umožňuje streamovat protokoly auditu a diagnostiky Azure SQL databází do Microsoft Sentinel a nepřetržitě monitorovat aktivitu ve všech vašich instancích.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
AzureDiagnostics |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Azure účet úložiště
Podporováno:Microsoft Corporation
účet Azure Storage je cloudové řešení pro moderní scénáře ukládání dat. Obsahuje všechny datové objekty: objekty blob, soubory, fronty, tabulky a disky. Tento konektor umožňuje streamovat diagnostické protokoly účtů Azure Storage do pracovního prostoru Microsoft Sentinel a umožňuje nepřetržitě monitorovat aktivitu ve všech instancích a zjišťovat škodlivé aktivity ve vaší organizaci. Další informace najdete v dokumentaci k Microsoft Sentinel.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
AzureMetrics |
Ne | Ne |
StorageBlobLogs |
Ano | Ano |
StorageQueueLogs |
Ano | Ano |
StorageTableLogs |
Ano | Ano |
StorageFileLogs |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Zásada: Role vlastníka přiřazená pro každý obor přiřazení zásad
Pokyny k nastavení:
Připojte diagnostické protokoly účtu úložiště Azure k Sentinel.
Tento konektor používá sadu zásad Azure k použití konfigurace streamování protokolů na kolekci instancí, která je definovaná jako obor. Postupujte podle pokynů níže a vytvořte a použijte zásady pro všechny aktuální a budoucí instance. Pokud chcete na maximum využít protokolování diagnostiky účtu úložiště z účtu úložiště Azure, doporučujeme povolit protokolování diagnostiky ze všech služeb v rámci účtu úložiště Azure – objekty blob, fronty, tabulky a souboru. Poznámka: Možná už máte aktivní zásady pro tento typ prostředku.
Stream diagnostických protokolů z účtu úložiště Azure ve velkém měřítku
**Spusťte průvodce přiřazením Azure Policy a postupujte podle pokynů. **
- Na kartě Základy klikněte na tlačítko se třemi tečkami v části Rozsah a vyberte své předplatné.
- Na kartě Parametry zvolte v rozevíracím seznamu Pracovní prostor služby Log Analytics svůj pracovní prostor Microsoft Sentinel a všechny kategorie protokolů, které chcete ingestovat, nechte označené jako True.
- Pokud chcete zásadu použít u stávajících prostředků, zaškrtněte políčko Vytvořit úlohu nápravy na kartě Náprava .
Stream diagnostických protokolů ze služby Azure Storage Blob Service ve velkém měřítku
**Spusťte průvodce přiřazením Azure Policy a postupujte podle pokynů. **
- Na kartě Základy klikněte na tlačítko se třemi tečkami v části Rozsah a vyberte své předplatné.
- Na kartě Parametry zvolte v rozevíracím seznamu Pracovní prostor služby Log Analytics svůj pracovní prostor Microsoft Sentinel a všechny kategorie protokolů, které chcete ingestovat, nechte označené jako True.
- Pokud chcete zásadu použít u stávajících prostředků, zaškrtněte políčko Vytvořit úlohu nápravy na kartě Náprava .
Stream diagnostických protokolů ze služby Azure Storage Queue ve velkém
**Spusťte průvodce přiřazením Azure Policy a postupujte podle pokynů. **
- Na kartě Základy klikněte na tlačítko se třemi tečkami v části Rozsah a vyberte své předplatné.
- Na kartě Parametry zvolte v rozevíracím seznamu Pracovní prostor služby Log Analytics svůj pracovní prostor Microsoft Sentinel a všechny kategorie protokolů, které chcete ingestovat, nechte označené jako True.
- Pokud chcete zásadu použít u stávajících prostředků, zaškrtněte políčko Vytvořit úlohu nápravy na kartě Náprava .
Stream diagnostických protokolů ze služby Azure Storage Table Service ve velkém měřítku
**Spusťte průvodce přiřazením Azure Policy a postupujte podle pokynů. **
- Na kartě Základy klikněte na tlačítko se třemi tečkami v části Rozsah a vyberte své předplatné.
- Na kartě Parametry zvolte v rozevíracím seznamu Pracovní prostor služby Log Analytics svůj pracovní prostor Microsoft Sentinel a všechny kategorie protokolů, které chcete ingestovat, nechte označené jako True.
- Pokud chcete zásadu použít u stávajících prostředků, zaškrtněte políčko Vytvořit úlohu nápravy na kartě Náprava .
Stream diagnostických protokolů ze služby Azure Storage File Service ve velkém
**Spusťte průvodce přiřazením Azure Policy a postupujte podle pokynů. **
- Na kartě Základy klikněte na tlačítko se třemi tečkami v části Rozsah a vyberte své předplatné.
- Na kartě Parametry zvolte v rozevíracím seznamu Pracovní prostor služby Log Analytics svůj pracovní prostor Microsoft Sentinel a všechny kategorie protokolů, které chcete ingestovat, nechte označené jako True.
- Pokud chcete zásadu použít u stávajících prostředků, zaškrtněte políčko Vytvořit úlohu nápravy na kartě Náprava .
Azure Stream Analytics
Podporováno:Microsoft Corporation
Azure Stream Analytics je analytický modul a komplexní modul pro zpracování událostí v reálném čase, který je navržený tak, aby současně analyzoval a zpracovával velké objemy dat rychlého streamování z více zdrojů. Tento konektor umožňuje streamovat diagnostické protokoly centra Azure Stream Analytics do Microsoft Sentinel a nepřetržitě monitorovat aktivitu.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
AzureDiagnostics |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Požadavky:
- Zásada: Role vlastníka přiřazená pro každý obor přiřazení zásad
Pokyny k nastavení:
Připojte diagnostické protokoly Azure Stream Analytics k Sentinel.
Tento konektor používá Azure Policy k použití jedné konfigurace streamování protokolů Azure Stream Analytics na kolekci instancí, která je definovaná jako obor. Podle následujících pokynů vytvořte a použijte zásadu pro všechny aktuální a budoucí instance. Poznámka: Možná už máte aktivní zásady pro tento typ prostředku.
Stream diagnostických protokolů z Azure Stream Analytics ve velkém měřítku
**Spusťte průvodce přiřazením Azure Policy a postupujte podle pokynů. **
- Na kartě Základy klikněte na tlačítko se třemi tečkami v části Rozsah a vyberte své předplatné.
- Na kartě Parametry zvolte v rozevíracím seznamu Pracovní prostor služby Log Analytics svůj pracovní prostor Microsoft Sentinel a všechny kategorie protokolů, které chcete ingestovat, nechte označené jako True.
- Pokud chcete zásadu použít u stávajících prostředků, zaškrtněte políčko Vytvořit úlohu nápravy na kartě Náprava .
Azure Web Application Firewall (WAF)
Podporováno:Microsoft Corporation
Připojte se k Azure Web Application Firewall (WAF) pro Application Gateway, Front Door nebo CDN. Tento WAF chrání vaše aplikace před běžnými webovými ohroženími zabezpečení, jako je injektáž SQL a skriptování mezi weby, a umožňuje přizpůsobit pravidla tak, aby se snížil počet falešně pozitivních výsledků. Během procesu instalace se zobrazí pokyny ke streamování protokolů brány firewall webových aplikací Microsoftu do Microsoft Sentinel. Další informace najdete v dokumentaci k Microsoft Sentinel.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
AzureDiagnostics |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
BETTER Mobile Threat Defense (MTD)
Podporováno:Better Mobile Security Inc.
Konektor BETTER MTD umožňuje podnikům propojit své instance Better MTD s Microsoft Sentinel, zobrazit jejich data na řídicích panelech, vytvářet vlastní upozornění, používat je k aktivaci playbooků a rozšířit možnosti proaktivního vyhledávání hrozeb. Uživatelé tak můžou získat lepší přehled o mobilních zařízeních organizace a rychle analyzovat aktuální stav zabezpečení mobilních zařízení, což zlepšuje jejich celkové možnosti SecOps.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
BetterMTDIncidentLog_CL |
Ne | Ne |
BetterMTDDeviceLog_CL |
Ne | Ne |
BetterMTDNetflowLog_CL |
Ne | Ne |
BetterMTDAppLog_CL |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Pokyny k nastavení:
- V konzole Better MTD klikněte na bočním panelu na Integrace .
- Vyberte kartu Ostatní .
- Klikněte na tlačítko PŘIDAT ÚČET a z dostupných integrací vyberte Microsoft Sentinel.
- Vytvořte integraci:
- nastavte
ACCOUNT NAMEna popisný název, který identifikuje integraci, a pak klikněte na Další. - Zadejte a
WORKSPACE IDPRIMARY KEYv následujících polích klikněte na Uložit. - Klikněte na Hotovo.
- Nastavení zásad hrozeb (které incidenty by se měly hlásit do
Microsoft Sentinel):
- V konzole Better MTD klikněte na Zásady na bočním panelu.
- Klikněte na tlačítko Upravit zásady, které používáte.
- U jednotlivých typů incidentů, které chcete protokolovat, přejděte do pole Odeslat do integrace a vyberte Sentinel
- Pro více informací se podívejte do dokumentace dodavatele.
- ID pracovního prostoru: <proměnná hodnota zadaná při instalaci>
- Primární klíč: <proměnná hodnota zadaná při instalaci>
BeyondTrust PM Cloud
Podporováno:BeyondTrust
Datový konektor BeyondTrust Privilege Management Cloud umožňuje ingestovat protokoly auditu aktivit a protokoly událostí klienta z cloudu BeyondTrust PM do Microsoft Sentinel.
Tento konektor používá Azure Functions k načtení dat z cloudového rozhraní API BeyondTrust PM a jejich ingestování do vlastních tabulek Log Analytics.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
BeyondTrustPM_ActivityAudits_CL |
Ano | Ano |
BeyondTrustPM_ClientEvents_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Oprávnění Microsoft.Web/sites: Oprávnění ke čtení a zápisu Azure Functions k vytvoření aplikace funkcí jsou povinná. Další informace najdete v tématu Azure Functions.
- Přihlašovací údaje rozhraní BeyondTrust PM Cloud API: Vyžaduje se ID klienta OAuth a tajný klíč klienta BeyondTrust PM Cloud. Účet rozhraní API vyžaduje následující oprávnění: Audit – jen pro čtení a Vytváření sestav – Jen pro čtení
Pokyny k nastavení:
POZNÁMKA: Tento konektor používá Azure Functions pro připojení ke cloudovému rozhraní API BeyondTrust PM a načítání protokolů do Microsoft Sentinel. To může mít za následek další náklady na příjem dat. Podrobnosti najdete na stránce s cenami Azure Functions.
POZNÁMKA: Tento konektor používá tok přihlašovacích údajů klienta OAuth 2.0 k ověřování pomocí rozhraní BeyondTrust PM Cloud API.
KROK 1 – Získání přihlašovacích údajů rozhraní API cloudu BeyondTrust PM
Vytvořte účet rozhraní API v cloudové instanci BeyondTrust PM s přihlašovacími údaji rozhraní API OAuth (ID klienta a tajný klíč klienta). Účet rozhraní API vyžaduje následující oprávnění:
- Audit – jen pro čtení
- Vytváření sestav – jen pro čtení
KROK 2 – Nasazení konektoru a přidružené funkce Azure
Tuto metodu použijte pro automatizované nasazení datového konektoru BeyondTrust PM Cloud pomocí šablony ARM.
Klikněte na tlačítko Nasadit do Azure níže.
Vyberte upřednostňované předplatné, skupinu prostředků (musí obsahovat váš pracovní prostor služby Log Analytics) a umístění.
Zadejte požadované parametry:
-
Název pracovního prostoru: Název pracovního prostoru služby Log Analytics (např
beyondtrust-pmcloud. ) -
BeyondTrust PM Cloud Base URL: Adresa URL vašeho tenanta (např.
https://yourcompany.beyondtrustcloud.com) - BeyondTrust ID klienta: ID klienta OAuth z kroku 1
- BeyondTrust Client Secret: Tajný klíč klienta OAuth z kroku 1
- Interval dotazování auditů aktivit: Jak často se mají shromažďovat audity aktivit (výchozí hodnota: 15 minut)
- Interval dotazování událostí klienta: Jak často se mají shromažďovat události klienta (výchozí hodnota: 5 minut)
- Úroveň protokolu: Úroveň protokolování pro řešení potíží (výchozí nastavení: Informace)
- Časový rámec historických dat: Jak daleko se shromáždí data při prvním spuštění (výchozí hodnota: 1 den)
-
Název pracovního prostoru: Název pracovního prostoru služby Log Analytics (např
Zkontrolujte upřesňující nastavení (skladová položka plánu hostování, typ účtu úložiště) a v případě potřeby je upravte.
Zaškrtněte políčko Souhlasím s výše uvedenými podmínkami a ujednáními.
Pokud chcete provést nasazení, klikněte na Koupit .
Nasazení vytvoří všechny požadované prostředky: aplikaci funkcí, účet úložiště, koncový bod shromažďování dat, pravidla shromažďování dat a vlastní tabulky Log Analytics.
Data by měla začít proudit během 15 až 30 minut od nasazení.
Konektor BigID DSPM
Podporováno:BigID
Datový konektor BigID DSPM poskytuje možnost ingestovat bigID DSPM případy s ovlivněnými objekty a informacemi o zdroji dat do Microsoft Sentinel.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
BigIDDSPMCatalog_CL |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Požadavky:
- Přístup k rozhraní API bigID DSPM: Vyžaduje se přístup k rozhraní API bigID DSPM prostřednictvím tokenu BigID.
Pokyny k nastavení:
Připojte se k rozhraní BIGID DSPM API a začněte shromažďovat případy bigID DSPM a ovlivněné objekty v Microsoft Sentinel
Zadejte název domény BigID, například "customer.bigid.cloud" a token BigID. Vygenerujte token v konzole BigID přes Nastavení –> Správa přístupu –> Uživatelé –> Vyberte Uživatel a vygenerujte token.
- BigID FQDN: (BigID FQDN)
- Token BigID: (BigID Token)
- Povolení nebo zakázání připojení
Bitglass (pomocí Azure Functions)
Podporováno:Microsoft Corporation
Datový konektor Bitglass poskytuje možnost načítat protokoly událostí zabezpečení služeb Bitglass a další události do Microsoft Sentinel prostřednictvím rozhraní REST API. Konektor umožňuje načítání událostí k posouzení potenciálních bezpečnostních rizik, monitorování spolupráce a diagnostice a řešení potíží s konfigurací.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
BitglassLogs_CL |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Požadavky:
- Oprávnění Microsoft.Web/sites: Oprávnění ke čtení a zápisu Azure Functions k vytvoření aplikace funkcí jsou povinná. Další informace najdete v tématu Azure Functions.
- Přihlašovací údaje a oprávnění rozhraní REST API: Pro volání rozhraní API se vyžadují BitglassToken a BitglassServiceURL .
Pokyny k nastavení:
POZNÁMKA: Tento konektor používá Azure Functions pro připojení k rozhraní API Azure Blob Storage a načítání protokolů do Microsoft Sentinel. To může vést k dodatečným nákladům na příjem dat a ukládání dat do Azure Blob Storage nákladů. Podrobnosti najdete na stránce s cenami Azure Functions a Azure Blob Storage cenách.
(Volitelný krok) Bezpečně ukládejte autorizační klíče nebo tokeny pracovního prostoru a rozhraní API v Azure Key Vault. Azure Key Vault poskytuje zabezpečený mechanismus pro ukládání a načítání hodnot klíčů. Pokud chcete používat Azure Key Vault s aplikací funkcí Azure, postupujte podle těchto pokynů.
POZNÁMKA: Tento datový konektor závisí na analyzátoru založeném na funkci Kusto, který funguje jako očekávaný bitglass nasazený s Microsoft Sentinel Solution.
KROK 1 – Kroky konfigurace rozhraní API pro načítání protokolů bitglass
Podle pokynů získejte přihlašovací údaje.
- Obraťte se na podporu bitglassu a získejte protokol BitglassToken a BitglassServiceURL ].
- Uložte přihlašovací údaje pro použití v datovém konektoru.
KROK 2 – Vyberte jednu z následujících dvou možností nasazení a nasaďte konektor a přidruženou funkci Azure.
DŮLEŽITÉ: Před nasazením datového konektoru Bitglass mějte ID pracovního prostoru a Primární klíč pracovního prostoru (můžete zkopírovat z následujícího kódu).
- ID pracovního prostoru: <proměnná hodnota zadaná při instalaci>
- Primární klíč: <proměnná hodnota zadaná při instalaci>
Možnost 1 – šablona Azure Resource Manager (ARM)
Tuto metodu použijte k automatizovanému nasazení datového konektoru Bitglass pomocí šablony ARM.
Klikněte na tlačítko Nasadit do Azure níže.
Vyberte upřednostňované předplatné, skupinu prostředků a umístění.
POZNÁMKA: Ve stejné skupině prostředků nemůžete kombinovat windows a Linux aplikace ve stejné oblasti. Vyberte existující skupinu prostředků bez aplikací pro Windows nebo vytvořte novou skupinu prostředků. 3. Zadejte BitglassToken, BitglassServiceURL a nasaďte. 4. Označte políčko označené jako Souhlasím s podmínkami a ujednáními uvedenými výše. 5. Kliknutím na Koupit proveďte nasazení.
Možnost 2 – Ruční nasazení Azure Functions
Pomocí následujících podrobných pokynů nasaďte datový konektor Bitglass ručně s Azure Functions (nasazení přes Visual Studio Code).
- Nasazení aplikace funkcí
POZNÁMKA: Budete muset připravit VS Code pro vývoj funkcí Azure.
Stáhněte si soubor aplikace funkcí Azure. Extrahujte archiv do místního vývojového počítače.
Spusťte VS Code. V hlavní nabídce zvolte Soubor a vyberte Otevřít složku.
Vyberte složku nejvyšší úrovně z extrahovaných souborů.
Zvolte ikonu Azure na panelu Aktivity a pak v oblasti Azure: Funkce zvolte tlačítko Nasadit do aplikace funkcí. Pokud ještě nejste přihlášení, zvolte ikonu Azure na panelu Aktivita a pak v oblasti Azure: Funkce zvolte Přihlásit se a Azure Pokud už jste přihlášení, přejděte k dalšímu kroku.
Na příkazovém řádku zadejte následující informace:
a. Vyberte složku: Zvolte složku z pracovního prostoru nebo přejděte do složky, která obsahuje vaši aplikaci funkcí.
b. Vyberte Předplatné: Zvolte předplatné, které chcete použít.
c. Vyberte Vytvořit novou aplikaci funkcí v Azure (nevybírejte možnost Upřesnit).
d. Zadejte globálně jedinečný název aplikace funkcí: Zadejte platný název v cestě URL. Zadaný název se ověří, abyste měli jistotu, že je v Azure Functions jedinečný. (např. BitglassXXXXX).
e. Vyberte modul runtime: Zvolte Python 3.11.
f. Vyberte umístění pro nové prostředky. Pro lepší výkon a nižší náklady zvolte stejnou oblast, ve které se nachází Microsoft Sentinel.
Nasazení začne. Po vytvoření vaší aplikace funkcí a použití balíčku pro nasazení se zobrazí oznámení.
Přejděte na Azure Portál pro konfiguraci aplikace funkcí.
Konfigurace aplikace funkcí
V aplikaci funkcí vyberte Název aplikace funkcí a vyberte Konfigurace.
Na kartě Nastavení aplikace vyberte Nové nastavení aplikace.
Přidejte každé z následujících nastavení aplikace jednotlivě s příslušnými řetězcovými hodnotami (rozlišují se malá a velká písmena): BitglassToken BitglassServiceURL WorkspaceID WorkspaceKey logAnalyticsUri (volitelné).
- K přepsání koncového bodu rozhraní API pro log Analytics pro vyhrazený cloud použijte logAnalyticsUri. Například pro veřejný cloud ponechte hodnotu prázdnou. pro cloudové prostředí Azure GovUS zadejte hodnotu v následujícím formátu:
https://<CustomerId>.ods.opinsights.azure.us.
- Po zadání všech nastavení aplikace klikněte na Uložit.
Protokoly událostí Bitwarden
Podporováno:Bitwarden Inc
Tento konektor poskytuje přehled o aktivitách vaší organizace Bitwarden, jako je aktivita uživatele (přihlášení, změna hesla, 2fa atd.), aktivita šifrování (vytvoření, aktualizace, odstranění, sdílení atd.), aktivita shromažďování, aktivita organizace a další.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
BitwardenEventLogs |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Požadavky:
- Bitwarden ID klienta a tajný klíč klienta: Klíč rozhraní API najdete v konzole pro správu organizace Bitwarden. Další informace najdete v dokumentaci ke službě Bitwarden .
Pokyny k nastavení:
Připojení protokolů událostí Bitwarden k Microsoft Sentinel
Klíč rozhraní API najdete v konzole pro správu organizace Bitwarden. Další informace najdete v dokumentaci ke službě Bitwarden . Servery Bitwarden v místním prostředí možná budou muset překonfigurovat adresu URL instalace.
-
Adresa URL identity bitwarden: (
https://identity.bitwarden.com) -
Adresa URL rozhraní API bitwarden: (
https://api.bitwarden.com)
blacklens.io
Podporuje:podpora blacklens.io
Datový konektor blacklens.io umožňuje ingestovat výstrahy služby Attack Surface Management z blacklens.io do Microsoft Sentinel pomocí aplikace logiky založené na webhooku a rozhraní API pro příjem protokolů služby Azure Monitor.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
blacklens_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Azure Předplatné: K nasazení infrastruktury příjmu dat (koncový bod shromažďování dat, pravidlo shromažďování dat, vlastní tabulka a aplikace logiky) se u skupiny prostředků vyžadují oprávnění přispěvatele nebo vlastníka.
- blacklens.io Účet: Vyžaduje se účet blacklens.io s možnostmi integrace webhooku.
Pokyny k nastavení:
Krok 1 – nasazení infrastruktury pro příjem dat
Tento krok nasadí požadované Azure prostředky: koncový bod shromažďování dat, pravidlo shromažďování dat, vlastní tabulku Log Analytics (blacklens_CL) a aplikaci logiky aktivovanou webhookem.
Klikněte na tlačítko Nasadit do Azure níže.
Vyberte předplatné, skupinu prostředků a umístění, ve kterém se nachází pracovní prostor Microsoft Sentinel.
Zadejte Název pracovního prostoru vašeho pracovního prostoru služby Log Analytics.
Klikněte na Zkontrolovat a vytvořit a pak na Vytvořit.
Krok 2 – zkopírování adresy URL webhooku
- Po úspěšném nasazení klikněte na stránce nasazení na kartu Výstupy .
- Zkopírujte hodnotu webhookUrl .
Případně přejděte na Přehled Logic Apps >la-blacklens-alert-log-ingestion> a zkopírujte adresu URL pracovního postupu.
Krok 3 – konfigurace blacklens.io
- Přihlaste se k portálu blacklens.io.
- Přejděte do nastavení integrace webhooku.
- Vložte adresu URL webhooku zkopírovanou v kroku 2.
- Uložte konfiguraci.
- Propojte integraci webhooku s alespoň jednou zásadou oznámení , aby se do webhooku odesílala upozornění.
Po několika minutách by se v Microsoft Sentinel měl objevit testovací incident.
Události krabic (prostřednictvím Codeless Connector Framework)
Podporováno:Microsoft Corporation
Datový konektor Boxu umožňuje ingestovat události Boxu enterprise do Microsoft Sentinel pomocí rozhraní REST API boxu. Další informace najdete v dokumentaci k Boxu .
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
BoxEventsV2_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Přihlašovací údaje rozhraní Box API: Rozhraní BOX API vyžaduje k ověření ID klienta a tajný klíč klienta. Další informace najdete v tématu Udělení přihlašovacích údajů klienta.
- Box Enterprise ID: K vytvoření připojení se vyžaduje Box Enterprise ID. Projděte si dokumentaci k vyhledání ENTERPRISE ID.
Pokyny k nastavení:
POZNÁMKA: Tento konektor používá platformu Connecor (CCF) bez kódu pro připojení k rozhraní Box REST API a načítání protokolů do Microsoft Sentinel.
POZNÁMKA: Tento konektor závisí na analyzátoru založeném na funkci Kusto, který funguje podle očekávání BoxEvents nasazeného s Microsoft Sentinel Solution.
KROK 1 – Vytvoření vlastní aplikace Box
Projděte si dokumentaci k nastavení ověřování přihlašovacích údajů klienta.
KROK 2 – Získání hodnot ID klienta a tajný klíč klienta
Možná budete muset nastavit 2FA, aby se tajný kód načítá.
KROK 3 – Uchopte Box Enterprise ID z konzoly Box Správa
Projděte si dokumentaci k vyhledání ENTERPRISE ID.
Připojte se k Boxu a začněte shromažďovat protokoly událostí do Microsoft Sentinel
Zadejte následující požadované hodnoty:
- Box Enterprise ID: (123456)
BV-ClaudeCompliance (prostřednictvím Codeless Connector Framework)
Podporováno:BlueVoyant
BV-ClaudeCompliance (prostřednictvím Codeless Connector Framework)
Tento konektor ingestuje data ClaudeCompliance API do Microsoft Sentinel pomocí RestApiPoller.
Sběr dat
- Základní API URL:
https://api.anthropic.com/ - Ověření:
APIKey - Počet koncových čísel:
1
Tables
-
ComplianceActivities–>BV_ClaudeCompliance_ComplianceActivities_CL
Ukázkový dotaz
BV_ClaudeCompliance_ComplianceActivities_CL
| take 10
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
BV_ClaudeCompliance_ComplianceActivities_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Pokyny k nastavení:
Připojte BV-ClaudeCompliance (přes Codeless Connector Framework) k Microsoft Sentinel
Pro získání klíče Claude Compliance API postupujte podle pokynů zde: Přístup k Compliance API.
Vytvořený API klíč musí obsahovat read:compliance_activities rozsah pro správné přijímání dat.
Vložte níže uvedený klíč a vyberte Připojit.
- API klíč: (Zadejte API klíč)
- Povolení nebo zakázání připojení
konektor CHECK POINT CloudGuard CNAPP pro Microsoft Sentinel
Podporuje:Check Point
Datový konektor CloudGuard umožňuje příjem událostí zabezpečení z rozhraní API CloudGuard do Microsoft Sentinel ™ pomocí rozhraní Codeless Connector Framework Microsoft Sentinel. Konektor podporuje transformace doby příjmu dat na základě DCR, které parsují příchozí data událostí zabezpečení do vlastních sloupců. Tento proces předběžné analýzy eliminuje potřebu analýzy v době dotazu, což vede ke zlepšení výkonu dotazů na data.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
CloudGuard_SecurityEvents_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Klíč rozhraní API CloudGuard: Pokud chcete vygenerovat klíč rozhraní API, postupujte podle pokynů uvedených tady .
Pokyny k nastavení:
Připojení událostí zabezpečení CloudGuard k Microsoft Sentinel
Pokud chcete povolit konektor CloudGuard pro Microsoft Sentinel, zadejte níže požadované informace a vyberte Připojit.
- ID klíče rozhraní API: (api_key)
- Tajný klíč rozhraní API: (api_secret)
- Adresa URL koncového bodu CloudGuard: (např. https://api.dome9.com)
- Filtr: (Vložte filtr z CloudGuardu)
- Povolení nebo zakázání připojení
konektor Check Point Cyberint Alerts (prostřednictvím architektury konektorů bez kódu)
Podporováno:Cyberint
Cyberint, Check Point společnost, poskytuje integraci Microsoft Sentinel, která zjednodušuje kritická upozornění a přináší rozšířené informace o hrozbách z řešení Infinity External Risk Management do Microsoft Sentinel. To zjednodušuje proces sledování stavu lístků s automatickými aktualizacemi synchronizace napříč systémy. Díky této nové integraci pro Microsoft Sentinel můžou stávající zákazníci cyberintu a Microsoft Sentinel snadno načíst protokoly založené na zjištěních cyberintu do platformy Microsoft Sentinel.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
argsentdc_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Check Point Cyberint API Key, Argos URL a Název zákazníka: Vyžaduje se klíč rozhraní API konektoru, adresa URL Argos a název zákazníka.
Pokyny k nastavení:
Připojení výstrah Kontrolního bodu Cyberint k Microsoft Sentinel
Pokud chcete konektor povolit, zadejte níže požadované informace a klikněte na Připojit.
Adresa URL Argos – Adresa URL rozhraní API Cyberint pro vašeho tenanta (např. https://your_tenant.cyberint.io) Token rozhraní API – Přístupový token rozhraní API Cyberint – Název zákazníka – Název společnosti (klienta) přidružený k prostředím instance Cyberintu – Seznam prostředí, která se mají načíst, oddělených čárkami. Pokud jsou prázdná, všechna prostředí se načítají.\n\nZávažnost – seznam závažností oddělených čárkami pro načtení (nízká, střední, vysoká, very_high). Pokud je hodnota prázdná, všechny závažnosti se načítají.\n\nInterval dotazování – jak často se mají dotazovat na nová upozornění, v minutách (výchozí nastavení: 5)\n\nZahrnout přílohy CSV jako JSON – Jestli se mají do upozornění zahrnout přílohy CSV jako obsah JSON (výchozí hodnota: false).
- Adresa URL Argos: (https://your_tenant.cyberint.io)
- Token rozhraní API: (Přístupový token rozhraní Cyberint API)
- Jméno zákazníka: (název společnosti (klienta) přidružený k vaší instanci Cyberintu)
- Prostředí: (seznam oddělený čárkami (např. produkční, pracovní))
- Závažnost: (seznam oddělený čárkami (např. nízká, střední, vysoká, very_high))
- Interval dotazování (minuty): (frekvence dotazování v minutách)
- Zahrnout přílohy CSV jako JSON: (true nebo false)
- Povolení nebo zakázání připojení
konektor Check Point Cyberint IOC
Podporováno:Cyberint
Cyberint, Check Point společnost, poskytuje Microsoft Sentinel integraci ingestování indikátorů ohrožení (IOC) z řešení Infinity External Risk Management do Microsoft Sentinel. Tento konektor automaticky načte denní informační kanál IOC– včetně škodlivých IP adres, domén, adres URL a hodnot hash souborů – obohacený o kontext hrozeb, jako je závažnost, spolehlivost a zjištěná aktivita.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
iocsent_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Check Point Cyberint API Key, Argos URL a Název zákazníka: Vyžaduje se klíč rozhraní API konektoru, adresa URL Argos a název zákazníka.
Pokyny k nastavení:
Připojení informačního kanálu Check Point Cyberint IOC k Microsoft Sentinel
Pokud chcete konektor povolit, zadejte níže požadované informace a klikněte na Připojit.
Argos URL – Adresa URL rozhraní API Cyberint pro vašeho tenanta (např. https://your_tenant.cyberint.io) Token rozhraní API – Přístupový token rozhraní API Cyberint – Název zákazníka – Název společnosti (klienta) přidružený k vaší instanci Cyberintu
- Adresa URL Argos: (https://your-company.cyberint.io)
- Token rozhraní API: (token rozhraní API)
- Jméno zákazníka: (název společnosti (klienta) přidružený k vaší instanci Cyberintu)
- Povolení nebo zakázání připojení
Bezpečnost e-mailů Check Point (prostřednictvím frameworku Codeless Connector)
Podporováno:Microsoft Corporation
Datový konektor Check Point Email Security (Harmony Email Collaboration) umožňuje přijímat bezpečnostní události a auditní logy z platformy Email Security od Check Point do Microsoft Sentinel prostřednictvím REST API. Konektor poskytuje přehled o pokročilých e-mailových hrozbách, včetně zero-day hrozeb, phishingu, převzetí účtu, úniku dat a stínového IT odhalení. Do Microsoft Sentinel zaznamenává bezpečnostní události, výjimky proti phishingu, výjimky proti spamu a auditní logy, což organizacím pomáhá udržovat přehled o bezpečnosti a dodržování předpisů.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
CheckPointEmailSecurityEvents_CL |
Ano | Ano |
CheckPointEmailSecAntiPhishingExceptions_CL |
Ano | Ano |
CheckPointEmailSecuritySpamExceptions_CL |
Ano | Ano |
CheckPointEmailSecurityAuditLogs_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Check Point Email Rozhraní API pro zabezpečení Přihlašovací údaje: Jsou vyžadovány dva samostatné API klíče Check Point Infinity Portal. Pro bezpečnostní události a výjimky se používá klíč Harmony Email & Collaboration API (Client ID + ,Client Secret). Pro auditní logy je vyžadován samostatný klíč API Logs as a Service (Audit Client ID + ,Audit Client Secret). Vygenerujte oba z vašeho Check Point Infinity Portalu pod klíči API Global Settings > .
Pokyny k nastavení:
Připojte Check Point Email Security k Microsoft Sentinel
Pro získání dat z Check Point Email Security je potřeba poskytnout následující přihlašovací údaje:
1. API základní URL – základní URL pro váš nájemce Check Point Email Security (regionálně specifické).
2. Client ID – Client ID klíče Harmony Email & Collaboration API (používané pro bezpečnostní události a výjimky).
3. Client Secret – Tajné (přístupový klíč) klíče Harmony Email & Collaboration API.
4. Audit Client ID – Client ID samostatného logu jako Service API klíče (používá se pro auditní logy).
5. Audit Client Secret – Tajné (přístupový klíč) klíče Logs as a Service API.
Pro získání těchto přihlašovacích údajů se přihlaste do svého portálu Check Point Infinity a přejděte do sekce API Keys v Globálních nastaveních. Vytvořte jeden API klíč se službou Harmony Email & Collaboration pro Client ID/Secret a druhý API klíč se službou Logs as a Service pro Audit Client ID/Secret.
Podpora pro více nájemců: Tento konektor podporuje paralelní příjem dat z více nájemců Check Point Email Security. Klikněte na Přidat spojení jednou na nájemce, přičemž poskytuje základní URL API a přihlašovací údaje tohoto nájemce – každé připojení je sledováno a spravováno nezávisle v síti níže.
- Mřížka datových konektorů (konfigurace na portálu)
Cisco ASA/FTD přes AMA
Podporováno:Microsoft Corporation
Konektor brány firewall Cisco ASA umožňuje snadno propojit protokoly Cisco ASA s Microsoft Sentinel, zobrazit řídicí panely, vytvářet vlastní upozornění a zlepšovat šetření. Získáte tak lepší přehled o síti vaší organizace a zlepšíte možnosti operací zabezpečení.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
CommonSecurityLog |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Aby bylo možné shromažďovat data z Azure virtuálních počítačů, musí mít nainstalované a povolené Azure Arc. Další informace
Pokyny k nastavení:
Povolit pravidlo shromažďování dat
Protokoly událostí Cisco ASA/FTD se shromažďují jenom z agentů Linux.
- Instalace agenta: <proměnná hodnota zadaná při instalaci>
Spuštěním následujícího příkazu nainstalujte a použijte kolektor Cisco ASA/FTD:
- Hodnota: <proměnná hodnota zadaná v době instalace>
Cisco Cloud Security (pomocí Azure Functions)
Podporováno:Microsoft Corporation
Řešení Cisco Cloud Security pro Microsoft Sentinel umožňuje ingestovat protokolyCisco Secure Access a Cisco Umbrella uložené ve službě Amazon S3 do Microsoft Sentinel pomocí rozhraní Amazon S3 REST API. Další informace najdete v dokumentaci ke správě protokolů Cisco Cloud Security .
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
Cisco_Umbrella_dns_CL |
Ano | Ano |
Cisco_Umbrella_proxy_CL |
Ano | Ano |
Cisco_Umbrella_ip_CL |
Ano | Ano |
Cisco_Umbrella_cloudfirewall_CL |
Ano | Ano |
Cisco_Umbrella_firewall_CL |
Ano | Ano |
Cisco_Umbrella_dlp_CL |
Ne | Ne |
Cisco_Umbrella_ravpnlogs_CL |
Ne | Ne |
Cisco_Umbrella_audit_CL |
Ne | Ne |
Cisco_Umbrella_ztna_CL |
Ne | Ne |
Cisco_Umbrella_intrusion_CL |
Ne | Ne |
Cisco_Umbrella_ztaflow_CL |
Ne | Ne |
Cisco_Umbrella_fileevent_CL |
Ne | Ne |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Oprávnění Microsoft.Web/sites: Oprávnění ke čtení a zápisu Azure Functions k vytvoření aplikace funkcí jsou povinná. Další informace najdete v tématu Azure Functions.
- Přihlašovací údaje a oprávnění rozhraní Amazon S3 REST API: Pro rozhraní Amazon S3 REST API se vyžaduje ID přístupového klíče AWS, tajný přístupový klíč AWSa název kbelíku AWS S3 .
Pokyny k nastavení:
POZNÁMKA: Tento konektor používá Azure Functions k připojení k rozhraní Amazon S3 REST API a načítá protokoly do Microsoft Sentinel. To může mít za následek další náklady na příjem dat. Podrobnosti najdete na stránce s cenami Azure Functions.
POZNÁMKA: Tento konektor byl aktualizován tak, aby podporoval schéma protokolu Cisco Cloud Security verze 14.
(Volitelný krok) Bezpečně ukládejte autorizační klíče nebo tokeny pracovního prostoru a rozhraní API v Azure Key Vault. Azure Key Vault poskytuje zabezpečený mechanismus pro ukládání a načítání hodnot klíčů. Pokud chcete používat Azure Key Vault s aplikací Azure Functions, postupujte podle těchto pokynů.
POZNÁMKA: Tento konektor používá k normalizaci polí analyzátor založený na funkci Kusto. Pomocí následujícího postupu vytvořte alias funkce Kusto Cisco_Umbrella.
KROK 1 – Konfigurace kolekce protokolů zabezpečení cloudu Cisco
Projděte si dokumentaci a postupujte podle pokynů k nastavení protokolování a získání přihlašovacích údajů.
KROK 2 – Vyberte jednu z následujících dvou možností nasazení a nasaďte konektor a přidruženou Azure Functions
DŮLEŽITÉ: Před nasazením datového konektoru Cisco Cloud Security mějte ID pracovního prostoru a primární klíč pracovního prostoru (můžete zkopírovat z následujícího postupu) a také přihlašovací údaje pro autorizaci rozhraní Amazon S3 REST API, které jsou snadno dostupné.
- ID pracovního prostoru: <proměnná hodnota zadaná při instalaci>
- Primární klíč: <proměnná hodnota zadaná při instalaci>
Možnost 1 – šablona Azure Resource Manager (ARM)
Tuto metodu použijte pro automatizované nasazení datového konektoru Cisco Cloud Security pomocí tempate ARM.
Klikněte na tlačítko Nasadit do Azure níže.
Vyberte upřednostňované předplatné, skupinu prostředků a umístění.
Zadejte ID pracovního prostoru, klíč pracovního prostoru, S3Bucket, AWSAccessKeyId, AWSSecretAccessKey Poznámka: Pro S3Bucket použijte hodnotu, na kterou cisco odkazuje jako cestu k datům kbelíku S3 , a na konec hodnoty přidejte lomítko / (lomítko).
Zaškrtněte políčko Souhlasím s výše uvedenými podmínkami a ujednáními.
Pokud chcete provést nasazení, klikněte na Koupit .
Možnost 2 – Ruční nasazení Azure Functions
Podle následujících podrobných pokynů nasaďte datový konektor Cisco Cloud Security ručně s Azure Functions (nasazení přes Visual Studio Code).
Krok 1 – nasazení aplikace funkcí
POZNÁMKA: Budete muset připravit VS Code pro vývoj Azure Functions.
- Stáhněte si soubor aplikace Azure Functions. Extrahujte archiv do místního vývojového počítače.
- Postupujte podle pokynů k ručnímu nasazení aplikace funkcí a nasaďte aplikaci Azure Functions pomocí VSCode.
- Po úspěšném nasazení aplikace funkcí postupujte podle dalších kroků pro konfiguraci aplikace funkcí.
Krok 2 – Konfigurace aplikace funkcí
- V aplikaci funkcí vyberte Název aplikace funkcí a vyberte Konfigurace.
- Na kartě Nastavení aplikace vyberte + Nastavení nové aplikace.
- Přidejte každé z následujících nastavení aplikace jednotlivě s příslušnými řetězcovými hodnotami (rozlišují se malá a velká písmena): WorkspaceID WorkspaceKey S3Bucket AWSAccessKeyId AWSSecretAccessKey logAnalyticsUri (volitelné).
- K přepsání koncového bodu rozhraní API pro log Analytics pro vyhrazený cloud použijte logAnalyticsUri. Například pro veřejný cloud ponechte hodnotu prázdnou. pro cloudové prostředí Azure GovUS zadejte hodnotu v následujícím formátu:
https://<CustomerId>.ods.opinsights.azure.us.
- Po zadání všech nastavení aplikace klikněte na Uložit.
Cisco Cloud Security (s využitím plánu Elastic Premium) (s využitím Azure Functions)
Podporováno:Microsoft Corporation
Datový konektor Cisco Umbrella umožňuje ingestovat události Cisco Umbrella uložené ve službě Amazon S3 do Microsoft Sentinel pomocí rozhraní AMAZON S3 REST API. Další informace najdete v dokumentaci ke správě protokolů Cisco Umbrella .
POZNÁMKA: Tento datový konektor používá plán Azure Functions Premium k povolení možností zabezpečeného příjmu dat a bude vyžadovat další náklady. Další podrobnosti o cenách najdete tady.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
Cisco_Umbrella_dns_CL |
Ano | Ano |
Cisco_Umbrella_proxy_CL |
Ano | Ano |
Cisco_Umbrella_ip_CL |
Ano | Ano |
Cisco_Umbrella_cloudfirewall_CL |
Ano | Ano |
Cisco_Umbrella_firewall_CL |
Ano | Ano |
Cisco_Umbrella_dlp_CL |
Ne | Ne |
Cisco_Umbrella_ravpnlogs_CL |
Ne | Ne |
Cisco_Umbrella_audit_CL |
Ne | Ne |
Cisco_Umbrella_ztna_CL |
Ne | Ne |
Cisco_Umbrella_intrusion_CL |
Ne | Ne |
Cisco_Umbrella_ztaflow_CL |
Ne | Ne |
Cisco_Umbrella_fileevent_CL |
Ne | Ne |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Oprávnění Microsoft.Web/sites: Oprávnění ke čtení a zápisu Azure Functions k vytvoření aplikace funkcí jsou povinná. Další informace najdete v tématu Azure Functions.
- Přihlašovací údaje a oprávnění rozhraní Amazon S3 REST API: Pro rozhraní Amazon S3 REST API se vyžaduje ID přístupového klíče AWS, tajný přístupový klíč AWSa název kbelíku AWS S3 .
- Virtual Network oprávnění (pro privátní přístup): Pro přístup k účtu privátního úložiště se u Virtual Network a podsítě vyžadují oprávnění Přispěvatel sítě. Podsíť musí být delegovaná na Microsoft.Web/serverFarms , aby bylo možné integrovat virtuální síť aplikace funkcí.
Pokyny k nastavení:
POZNÁMKA: Tento konektor používá Azure Functions k připojení k rozhraní Amazon S3 REST API a načítá protokoly do Microsoft Sentinel. To může mít za následek další náklady na příjem dat. Podrobnosti najdete na stránce s cenami Azure Functions.
POZNÁMKA: Tento konektor byl aktualizován tak, aby podporoval schéma cisco umbrella log verze 14.
(Volitelný krok) Bezpečně ukládejte autorizační klíče nebo tokeny pracovního prostoru a rozhraní API v Azure Key Vault. Azure Key Vault poskytuje zabezpečený mechanismus pro ukládání a načítání hodnot klíčů. Pokud chcete používat Azure Key Vault s aplikací Azure Functions, postupujte podle těchto pokynů.
POZNÁMKA: Tento konektor používá k normalizaci polí analyzátor založený na funkci Kusto. Pomocí následujícího postupu vytvořte alias funkce Kusto Cisco_Umbrella.
KROK 1 – Požadavky na síť pro privátní přístup
DŮLEŽITÉ: Při nasazování s přístupem k účtu privátního úložiště se ujistěte, že jsou splněné následující požadavky na síť:
- Virtual Network: Musí být k dispozici existující Virtual Network (VNet).
- Podsíť: Vyhrazená podsíť v rámci virtuální sítě musí být delegovaná na Microsoft.Web/serverFarms , aby bylo možné integrovat virtuální síť aplikace funkcí.
-
Delegování podsítě: Nakonfigurujte delegování podsítě pomocí portálu Azure, šablony ARM nebo Azure CLI:
- portál Azure: Přejděte na Virtuální sítě → Vyberte podsítě → virtuální sítě → Vyberte podsíť → Delegovat podsíť na → Zvolte Microsoft.Web/serverFarms.
- Azure CLI:
az network vnet subnet update --resource-group <rg-name> --vnet-name <vnet-name> --name <subnet-name> --delegations Microsoft.Web/serverFarms
- Privátní koncové body: Nasazení vytvoří privátní koncové body pro služby účtu úložiště (blob, soubor, fronta, tabulka) v rámci stejné podsítě.
KROK 2 – Konfigurace kolekce protokolů Cisco Umbrella
Projděte si dokumentaci a postupujte podle pokynů k nastavení protokolování a získání přihlašovacích údajů.
KROK 3 – Vyberte jednu z následujících dvou možností nasazení a nasaďte konektor a přidruženou Azure Functions
DŮLEŽITÉ: Před nasazením datového konektoru Cisco Umbrella mějte k dispozici ID pracovního prostoru a primární klíč pracovního prostoru (můžete zkopírovat z následujícího postupu) a také přihlašovací údaje pro autorizaci rozhraní Rest API Amazon S3.
- ID pracovního prostoru: <proměnná hodnota zadaná při instalaci>
- Primární klíč: <proměnná hodnota zadaná při instalaci>
Možnost 1 – šablona Azure Resource Manager (ARM)
Tuto metodu použijte pro automatizované nasazení datového konektoru Cisco Umbrella pomocí tempate ARM.
Klikněte na tlačítko Nasadit do Azure níže.
Vyberte upřednostňované předplatné, skupinu prostředků a umístění.
Zadejte ID pracovního prostoru, klíč pracovního prostoru, S3Bucket, AWSAccessKeyId, AWSSecretAccessKey.
Pro nasazení privátního přístupu: Zadejte také existingVnetName, existingVnetResourceGroupName a existingSubnetName (ujistěte se, že je podsíť delegovaná na Microsoft.Web/serverFarms). Poznámka: Pro S3Bucket použijte hodnotu, na kterou cisco odkazuje, jako cestu k datům kbelíku S3 a přidejte na konec hodnoty lomítko / (lomítko).
Zaškrtněte políčko Souhlasím s výše uvedenými podmínkami a ujednáními.
Pokud chcete provést nasazení, klikněte na Koupit .
Možnost 2 – Ruční nasazení Azure Functions
Podle následujících podrobných pokynů nasaďte datový konektor Cisco Umbrella ručně s Azure Functions (nasazení přes Visual Studio Code).
Krok 1 – nasazení aplikace funkcí
POZNÁMKA: Budete muset připravit VS Code pro vývoj Azure Functions.
- Stáhněte si soubor aplikace Azure Functions. Extrahujte archiv do místního vývojového počítače.
- Postupujte podle pokynů k ručnímu nasazení aplikace funkcí a nasaďte aplikaci Azure Functions pomocí VSCode.
- Po úspěšném nasazení aplikace funkcí postupujte podle dalších kroků pro konfiguraci aplikace funkcí.
Krok 2 – Konfigurace aplikace funkcí
- V aplikaci funkcí vyberte Název aplikace funkcí a vyberte Konfigurace.
- Na kartě Nastavení aplikace vyberte + Nastavení nové aplikace.
- Přidejte každé z následujících nastavení aplikace jednotlivě s příslušnými řetězcovými hodnotami (rozlišují se malá a velká písmena): WorkspaceID WorkspaceKey S3Bucket AWSAccessKeyId AWSSecretAccessKey logAnalyticsUri (volitelné).
- K přepsání koncového bodu rozhraní API pro log Analytics pro vyhrazený cloud použijte logAnalyticsUri. Například pro veřejný cloud ponechte hodnotu prázdnou. pro cloudové prostředí Azure GovUS zadejte hodnotu v následujícím formátu:
https://<CustomerId>.ods.opinsights.azure.us.
- Po zadání všech nastavení aplikace klikněte na Uložit.
Cisco Duo Security (pomocí Azure Functions)
Podporováno:Cisco Systems
Datový konektor Cisco Duo Security umožňuje ingestovat protokoly ověřování, protokoly správce, protokoly telefonie, protokoly offline registrace a události monitorování důvěryhodnosti do Microsoft Sentinel pomocí rozhraní Cisco Duo Správa API. Další informace najdete v dokumentaci k rozhraní API .
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
CiscoDuo_CL |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Požadavky:
- Oprávnění Microsoft.Web/sites: Oprávnění ke čtení a zápisu Azure Functions k vytvoření aplikace funkcí jsou povinná. Další informace najdete v tématu Azure Functions.
- Přihlašovací údaje rozhraní Cisco Duo API: Přihlašovací údaje rozhraní Cisco Duo API s oprávněním Pro rozhraní Cisco Duo API je vyžadován protokol pro čtení. Další informace o vytváření přihlašovacích údajů rozhraní CISCO Duo API najdete v dokumentaci .
Pokyny k nastavení:
POZNÁMKA: Tento konektor používá Azure Functions pro připojení k rozhraní CISCO Duo API a načítání protokolů do Microsoft Sentinel. To může mít za následek další náklady na příjem dat. Podrobnosti najdete na stránce s cenami Azure Functions.
(Volitelný krok) Bezpečně ukládejte autorizační klíče nebo tokeny pracovního prostoru a rozhraní API v Azure Key Vault. Azure Key Vault poskytuje zabezpečený mechanismus pro ukládání a načítání hodnot klíčů. Pokud chcete používat Azure Key Vault s aplikací funkcí Azure, postupujte podle těchto pokynů.
POZNÁMKA: Tento datový konektor závisí na analyzátoru založeném na funkci Kusto, který funguje podle očekávání ciscoDuo nasazeného s řešením Microsoft Sentinel.
KROK 1 – Získání přihlašovacích údajů rozhraní API pro Cisco Duo Správa
- Postupujte podle pokynů k získání klíče integrace, tajného klíče a názvu hostitele rozhraní API. Ve 4. kroku pokynů použijte možnost Udělit oprávnění ke čtení protokolu.
KROK 2 – Vyberte jednu z následujících dvou možností nasazení a nasaďte konektor a přidruženou funkci Azure.
DŮLEŽITÉ: Před nasazením datového konektoru mějte k dispozici ID pracovního prostoru a primární klíč pracovního prostoru (můžete zkopírovat z následujícího postupu) a také Azure Blob Storage připojovací řetězec a název kontejneru.
- ID pracovního prostoru: <proměnná hodnota zadaná při instalaci>
- Primární klíč: <proměnná hodnota zadaná při instalaci>
Možnost 1 – šablona Azure Resource Manager (ARM)
Tuto metodu použijte pro automatizované nasazení datového konektoru pomocí šablony ARM.
Klikněte na tlačítko Nasadit do Azure níže.
Vyberte upřednostňované předplatné, skupinu prostředků a umístění.
Zadejte integrační klíč Cisco Duo, tajný klíč Cisco Duo, název hostitele rozhraní API Cisco Duo, typy protokolů Cisco Duo, ID pracovního prostoru Microsoft Sentinel Microsoft Sentinel sdílený klíč.
Zaškrtněte políčko Souhlasím s výše uvedenými podmínkami a ujednáními.
Pokud chcete provést nasazení, klikněte na Koupit .
Možnost 2 – Ruční nasazení Azure Functions
Podle následujících podrobných pokynů nasaďte datový konektor ručně pomocí Azure Functions (nasazení přes Visual Studio Code).
Krok 1 – nasazení aplikace funkcí
- Stáhněte si soubor aplikace funkcí Azure. Extrahujte archiv do místního vývojového počítače.
- Postupujte podle pokynů k ručnímu nasazení aplikace funkcí a nasaďte aplikaci Azure Functions pomocí VSCode.
- Po úspěšném nasazení aplikace funkcí postupujte podle dalších kroků pro konfiguraci aplikace funkcí.
Krok 2 – Konfigurace aplikace funkcí
- V aplikaci funkcí vyberte Název aplikace funkcí a vyberte Konfigurace.
- Na kartě Nastavení aplikace vyberte + Nastavení nové aplikace.
- Přidejte každé z následujících nastavení aplikace jednotlivě s příslušnými řetězcovými hodnotami (rozlišují se malá a malá písmena): CISCO_DUO_INTEGRATION_KEY CISCO_DUO_SECRET_KEY CISCO_DUO_API_HOSTNAME CISCO_DUO_LOG_TYPES WORKSPACE_ID SHARED_KEY logAnalyticsUri (volitelné).
- K přepsání koncového bodu rozhraní API pro log Analytics pro vyhrazený cloud použijte logAnalyticsUri. Například pro veřejný cloud ponechte hodnotu prázdnou. pro cloudové prostředí Azure GovUS zadejte hodnotu v následujícím formátu:
https://WORKSPACE_ID.ods.opinsights.azure.us.
- Po zadání všech nastavení aplikace klikněte na Uložit.
Cisco E-mailová obrana proti hrozbám (ETD)
Podporováno:N/A
Datový konektor Cisco Email Threat Defense (ETD) umožňuje přijímat události zpráv z Cisco ETD do Microsoft Sentinel pomocí Log Export API.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
CiscoETDv2_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Přihlašovací údaje Cisco ETD API: Jsou vyžadovány přihlašovací údaje Cisco ETD API. Pro více informací se podívejte na dokumentaci Cisco ETD API Authentication .
Pokyny k nastavení:
Připojte se k Cisco ETD API
Uveďte svůj Cisco ETD API endpoint, ID klienta, tajemství klienta a API klíč. Tyto přihlašovací údaje lze získat od vašeho Cisco ETD administrátora nebo přes Cisco ETD management konzoli.
- Základní URL koncového zařízení: (https://api.us.etd.cisco.com)
- ID klienta: (Zadejte ID klienta OAuth2)
- Klientské tajemství: (Zadejte OAuth2 Klientské tajemství)
- API klíč: (Enter Cisco ETD API Key)
- Povolení nebo zakázání připojení
Cisco ETD
Podporováno:N/A
Konektor načítá data z rozhraní ETD API pro analýzu hrozeb.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
CiscoETD_CL |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Požadavky:
- Oprávnění Microsoft.Web/sites: Oprávnění ke čtení a zápisu Azure Functions k vytvoření aplikace funkcí jsou povinná. Další informace najdete v tématu Azure Functions.
- Email rozhraní API pro ochranu před hrozbami, klíč rozhraní API, ID klienta a tajný klíč: Ujistěte se, že máte klíč rozhraní API, ID klienta a tajný klíč.
Pokyny k nastavení:
POZNÁMKA: Tento konektor používá Azure Functions k připojení k rozhraní ETD API a načíst protokoly do Microsoft Sentinel.
Postupujte podle kroků nasazení a nasaďte konektor a přidruženou funkci Azure.
DŮLEŽITÉ: Před nasazením datového konektoru ETD mějte ID pracovního prostoru a primární klíč pracovního prostoru (můžete zkopírovat z následujících možností).
- ID pracovního prostoru: <proměnná hodnota zadaná při instalaci>
- Primární klíč: <proměnná hodnota zadaná při instalaci>
Šablona Azure Resource Manager (ARM)
Tuto metodu použijte pro automatizované nasazení datového konektoru Cisco ETD pomocí šablony ARM.
Klikněte na tlačítko Nasadit do Azure níže.
Vyberte upřednostňované předplatné, skupinu prostředků a oblast.
Zadejte WorkspaceID, SharedKey, ClientID, ClientSecret, ApiKey, Verdicts, ETD Region.
Pokud chcete provést nasazení, klikněte na Vytvořit .
Cisco Meraki Events (pomocí REST API) (přes Codeless Connector Framework)
Podporováno:Microsoft Corporation
Konektor Cisco Meraki umožňuje snadno připojit události organizace Cisco Meraki (události zabezpečení, změny konfigurace a požadavky rozhraní API) k Microsoft Sentinel. Datový konektor používá rozhraní Cisco Meraki REST API k načtení protokolů a podporuje transformace času příjmu dat na základě DCR, které parsují přijatá data a ingestují do ASIM a vlastních tabulek ve vašem pracovním prostoru služby Log Analytics. Tento datový konektor těží z možností, jako je filtrování času příjmu dat na základě DCR nebo normalizace dat.
Kromě událostí normalizovaných ASIM tento konektor také zpracovává inventář Cisco Meraki Dashboardu a bezdrátová bezpečnostní data do vlastních tabulek – Organizace, Síťoví klienti, Organizační sítě a události bezdrátového leteckého maršála (neautorizovaný přístupový bod).
Podporované schéma ASIM:
- Síťová relace
- Webová relace
- Událost auditu
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
CiscoMerakiOrganizations_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Pokyny k nastavení:
Konfigurační kroky pro Cisco Meraki Dashboard API
Postupujte podle níže uvedených pokynů pro získání přihlašovacích údajů Cisco Meraki API.
Přihlaste se do Meraki Dashboard Přejděte na Cisco Meraki Dashboard a přihlaste se se svým administrátorským účtem.
Generování API klíče
Přejděte do Organization > API & Webhooks z levého navigačního menu
Vyberte API klíče a přistupujte z horních záložek
Klikněte na Generovat nový API klíč nebo použít stávající
Zkopírujte API klíč a bezpečně ho uložte (zobrazí se jen jednou)
Získejte ID organizace
Když jste přihlášeni do Meraki Dashboard, podívejte se na URL ve svém prohlížeči
Organization ID se objevuje v cestě URL dashboardu jako
dashboard.meraki.com/o/<organizationId>/...Zkopírovat ID organizace pro použití níže
Požadavky na přístup k API
- API klíč musí mít Read access k:
- Nastavení organizace
- Nastavení sítě
- Bezdrátová nastavení
- Limit rychlosti: 10 požadavků za sekundu na organizaci
- Maximální doba zpětného pohledu: 31 dní
Připojte organizace Cisco Meraki k Microsoft Sentinel
Tento konektor podporuje vícenájemní vstup. Přidejte jedno připojení na každou organizaci Cisco Meraki; každé spojení přijímá události pro danou organizaci paralelně. Použijte níže uvedenou mřížku k přezkoumání stávajících připojení nebo přidání nového.
- Mřížka datových konektorů (konfigurace na portálu)
Zabezpečený koncový bod Cisco (prostřednictvím architektury konektoru bez kódu)
Podporováno:Microsoft Corporation
Datový konektor Cisco Secure Endpoint (dříve AMP for Endpoints) poskytuje možnost ingestovat protokoly auditu a události cisco secure endpoint do Microsoft Sentinel.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
CiscoSecureEndpointAuditLogsV2_CL |
Ano | Ano |
CiscoSecureEndpointEventsV2_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Přihlašovací údaje nebo oblasti rozhraní API zabezpečeného koncového bodu Cisco: Pokud chcete vytvořit přihlašovací údaje rozhraní API a porozumět oblastem, použijte odkaz na dokument uvedený tady. Klikněte sem.
Pokyny k nastavení:
Připojení zabezpečeného koncového bodu Cisco k Microsoft Sentinel
Pokud chcete ingestovat data ze služby Cisco Secure Endpoint do Microsoft Sentinel, musíte kliknout na tlačítko Přidat účet níže, pak se zobrazí automaticky otevírané okno s vyplněním podrobností, jako je Email, organizace, ID klienta, klíč rozhraní API a oblast, zadejte požadované informace a klikněte na Připojit. Propojené organizace a e-maily uvidíte v následující mřížce.
- Mřížka datových konektorů (konfigurace na portálu)
Softwarově definovaná síť WAN Cisco
Podporováno:Cisco Systems
Datový konektor Cisco Softwarově definované sítě WAN (SD-WAN) umožňuje ingestovat data syslogu Cisco SD-WAN a Netflow do Microsoft Sentinel.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
Syslog |
Ano | Ano |
CiscoSDWANNetflow_CL |
Ne | Ne |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Pokyny k nastavení:
Pokud chcete ingestovat data syslogu Cisco SD-WAN a Netflow do Microsoft Sentinel postupujte podle následujících kroků.
1. Postup ingestování dat Syslogu do služby Microsoft Sentinel
Azure Monitor Agent se použije ke shromažďování dat syslogu do služby Microsoft Sentinel. Nejprve je potřeba vytvořit server Azure Arc pro virtuální počítač, ze kterého se budou odesílat data syslogu.
1.1 Postup přidání serveru Azure Arc
- V Azure Portal přejděte na Servery – Azure Arc a klikněte na Přidat.
- V části Add a single server (Přidat jeden server) vyberte Generate Script (Generovat skript). Uživatel může také generovat skripty pro více serverů.
- Zkontrolujte informace na stránce Požadavky a pak vyberte Další.
- Na stránce Podrobnosti o prostředku zadejte předplatné a skupinu prostředků Microsoft Sentinel, oblast, operační systém a metodu připojení. Pak vyberte Další.
- Na stránce Značky zkontrolujte navrhované výchozí značky fyzického umístění a zadejte hodnotu nebo zadejte jednu nebo více vlastních značek, které budou podporovat vaše standardy. Pak vyberte Další.
- Vyberte Stáhnout a uložte soubor skriptu.
- Teď, když jste vygenerovali skript, je dalším krokem jeho spuštění na serveru, který chcete připojit k Azure Arc.
- Pokud máte Azure virtuální počítač, před spuštěním skriptu postupujte podle kroků uvedených na tomto odkazu.
- Spusťte skript následujícím příkazem:
./<ScriptName>.sh - Po instalaci agenta a jeho konfiguraci pro připojení k serverům s podporou Azure Arc přejděte na Azure Portal a ověřte, že se server úspěšně připojil. Zobrazte počítač v Azure Portal. Referenční odkaz:/azure/azure-arc/servers/learn/quick-enable-hybrid-vm
1.2 Kroky pro vytvoření pravidla shromažďování dat (DCR)
- Na portálu Azure vyhledejte Monitor. V části Nastavení vyberte Pravidla shromažďování dat a vyberte Vytvořit.
- Na panelu Základy zadejte název pravidla, předplatné, skupinu prostředků, oblast a typ platformy.
- Vyberte Další: Prostředky.
- Vyberte Přidat prostředky. Pomocí filtrů vyhledejte virtuální počítač, který použijete ke shromažďování protokolů.
- Vyberte virtuální počítač. Vyberte Použít.
- Vyberte Další: Shromáždit a doručit.
- Vyberte Přidat zdroj dat. Jako Typ zdroje dat vyberte Linux syslog.
- V části Minimální úroveň protokolu ponechte výchozí hodnoty LOG_DEBUG.
- Vyberte Další: Cíl.
- Vyberte Přidat cíl a přidejte typ cíle, předplatné a účet nebo obor názvů.
- Vyberte Přidat zdroj dat. Vyberte Další: Zkontrolovat a vytvořit.
- Vyberte Vytvořit. Počkejte 20 minut. V Microsoft Sentinel nebo Azure Monitor ověřte, že je na virtuálním počítači spuštěný agent Azure Monitor. Referenční odkaz:/azure/sentinel/forward-syslog-monitor-agent
2. Kroky pro příjem dat Netflow do služby Microsoft Sentinel
Aby bylo možné ingestovat data Netflow do služby Microsoft Sentinel, musí být na virtuálním počítači nainstalované a nakonfigurované filebeat a Logstash. Po dokončení konfigurace bude virtuální počítač moct přijímat data netflow na nakonfigurovaný port a tato data se ingestují do pracovního prostoru služby Microsoft Sentinel.
2.1 Instalace filebeat a logstash
- Informace o instalaci filebeat a logstash pomocí apt najdete v této dokumentaci:
- Filebeat: https://www.elastic.co/guide/en/beats/filebeat/current/setup-repositories.html.
- Logstash: https://www.elastic.co/guide/en/logstash/current/installing-logstash.html.
- Pro instalaci filebeat a logstash pro Linux založené na RedHat (yum) kroky jsou následující:
- Filebeat: https://www.elastic.co/guide/en/beats/filebeat/current/setup-repositories.html#_yum.
- Logstash: https://www.elastic.co/guide/en/logstash/current/installing-logstash.html#_yum
2.2 Konfigurace filebeat pro odesílání událostí do Logstash
- Upravit soubor filebeat.yml:
vi /etc/filebeat/filebeat.yml - Zakomentujte část Výstup Elasticsearch.
- Zrušení odkomentování oddílu Výstup logstash (Zrušení odkomentování pouze těchto dvou řádků) – hostitelé output.logstash: ["localhost:5044"]
- Pokud chcete v části Výstup logstash odeslat jiná data než výchozí port, tj. port 5044, nahraďte číslo portu v poli hostitelů. (Poznámka: Tento port by se měl přidat do souboru conf při konfiguraci logstash.)
- V části filebeat.inputs zakomentujte existující konfiguraci a přidejte následující konfiguraci: - typ: netflow max_message_size: 10KiB host: protokoly 0.0.0.0:2055: [ v5, v9, ipfix ] expiration_timeout: 30m queue_size: 8192 custom_definitions:
- /etc/filebeat/custom.yml detect_sequence_reset: true aktivováno: true
- Pokud chcete v části Vstupy filebeat přijímat jiná data než výchozí port, tj. port 2055, nahraďte číslo portu v poli hostitele.
- Přidejte zadaný custom.yml soubor do adresáře /etc/filebeat/.
- Otevřete vstupní a výstupní port filebeat v bráně firewall.
- Spustit příkaz:
firewall-cmd --zone=public --permanent --add-port=2055/udp - Spustit příkaz:
firewall-cmd --zone=public --permanent --add-port=5044/udp
Poznámka: Pokud se pro vstup a výstup filebeat přidá vlastní port, otevřete tento port v bráně firewall.
2.3 Konfigurace logstash pro odesílání událostí do Microsoft Sentinel
- Nainstalujte modul plug-in Azure Log Analytics:
- Spustit příkaz:
sudo /usr/share/logstash/bin/logstash-plugin install microsoft-logstash-output-azure-loganalytics - Uložte klíč pracovního prostoru služby Log Analytics do úložiště klíčů Logstash. Klíč pracovního prostoru najdete na portálu Azure v části Analytický pracovní prostor > protokolu Vyberte pracovní prostor > v části Nastavení vyberte Pokyny agenta > Log Analytics.
- Zkopírujte primární klíč a spusťte následující příkazy:
sudo /usr/share/logstash/bin/logstash-keystore --path.settings /etc/logstash create LogAnalyticsKeysudo /usr/share/logstash/bin/logstash-keystore --path.settings /etc/logstash add LogAnalyticsKey- Vytvořte konfigurační soubor /etc/logstash/cisco-netflow-to-sentinel.conf: input { beats { port =><port_number> #(Zadejte číslo výstupního portu, které bylo nakonfigurováno během konfigurace filebeat, tj. filebeat.yml soubor .) } } output { microsoft-logstash-output-azure-loganalytics { workspace_id => "<workspace_id>" workspace_key => "${LogAnalyticsKey}" custom_log_table_name => "CiscoSDWANNetflow" } } }
Poznámka: Pokud se tabulka ve službě Microsoft Sentinel nenachází, vytvoří ve službě Sentinel novou tabulku.
2.4 Spustit filebeat:
- Otevřete terminál a spusťte příkaz:
systemctl start filebeat - Tento příkaz spustí filebeat na pozadí. Pokud chcete zobrazit protokoly, zastavte filebeat (
systemctl stop filebeat) a spusťte následující příkaz:filebeat run -e
2.5 Spuštění Logstash:
- V jiném terminálu spusťte příkaz:
/usr/share/logstash/bin/logstash --path.settings /etc/logstash -f /etc/logstash/cisco-netflow-to-sentinel.conf & - Tento příkaz spustí logstash na pozadí. Pokud chcete zobrazit protokoly logstash, ukončete výše uvedený proces a spusťte následující příkaz :
/usr/share/logstash/bin/logstash --path.settings /etc/logstash -f /etc/logstash/cisco-netflow-to-sentinel.conf
Cisco Umbrella (prostřednictvím architektury konektorů bez kódu)
Podporováno:Microsoft Corporation
Řešení Cisco Cloud Security pro Microsoft Sentinel umožňuje ingestovat protokoly Cisco Secure Access a Cisco Umbrella uložené ve službě Amazon S3 Bucket spravované společností Cisco do Microsoft Sentinel pomocí rozhraní AMAZON S3 REST API. Další informace najdete v dokumentaci ke správě protokolů Cisco Cloud Security .
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
CiscoUmbrellaAdminAudit_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Přihlašovací údaje a oprávnění rozhraní REST API Amazon S3: Přístupový klíč AWS, tajný přístupový klíč AWS S3, název kontejneru AWS S3 se vyžaduje pro rozhraní AMAZON S3 REST API.
Pokyny k nastavení:
1. Konfigurace shromažďování protokolů Cisco Cloud Security
POZNÁMKA: Tento konektor byl aktualizován tak, aby podporoval schéma protokolu Cisco Cloud Security verze 15.
Projděte si dokumentaci a postupujte podle pokynů k nastavení protokolování a získání potřebných přihlašovacích údajů a informací.
Jakmile nastavíte kbelík S3 spravovaný společností Cisco, dostanete tři informace: cestu k datům, přístupový klíč a tajný klíč.
UPOZORNĚNÍ: U kontejnerů S3 spravovaných společností Cisco vyprší platnost tajného klíče každých 90 dnů. Zodpovídáte za obměně tajného klíče na řídicím panelu Cisco a opětovné připojení tohoto konektoru k novému klíči před vypršením platnosti.
Pro přístupový klíč a tajný klíč je můžete vložit do následujících vstupů. U ostatních povinných polí je načtete z cesty k datům.
Například cesta k datům poskytovaná společností Cisco je cisco-managed-us-west-1/2003477-12345. Pro název kontejneru AWS S3 bude cisco-managed-us-west-1vstupní název kontejneru S3 . Oblast kbelíku S3 bude us-west-1. Předpona kbelíku S3 bude 2003477-12345.
Pokud chcete povolit kolekci založenou na datových proudech, klikněte na Přidat nový kolektor, zvolte datový typ a zadejte podrobnosti OWS.
- Mřížka datových konektorů (konfigurace na portálu)
Citrix Analytics (prostřednictvím Codeless Connector Framework)
Podporováno:Citrix Systems, Inc.
Integrace Citrix Analytics s Microsoft Sentinel vám pomáhá exportovat data analyzovaná pro události (SPA, bezpečnost) z Citrix Analytics do prostředí Microsoft Sentinel. Můžete vytvářet vlastní dashboardy, analyzovat data z jiných zdrojů spolu s daty z Citrix Analytics a vytvářet vlastní workflow pomocí Logic Apps pro monitorování a zmírňování událostí.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
CitrixAnalytics_SPA_Events_V1_CL |
Ano | Ano |
CitrixAnalytics_indicatorSummary_V1_CL |
Ano | Ano |
CitrixAnalytics_indicatorEventDetails_V1_CL |
Ano | Ano |
CitrixAnalytics_riskScoreChange_V1_CL |
Ano | Ano |
CitrixAnalytics_userProfile_V1_CL |
Ano | Ano |
CitrixAnalytics_CVAD_Events_V1_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Microsoft Entra: Oprávnění k vytvoření registrace aplikace v Microsoft Entra ID. Obvykle vyžaduje Entra ID role Vývojář aplikace nebo vyšší.
- Microsoft Azure: Oprávnění k přiřazení role vydavatele metrik monitorování v pravidlech shromažďování dat. Obvykle vyžaduje Azure roli vlastníka RBAC nebo správce uživatelských přístupů.
- Licencování: Oprávnění k Citrix Analytics v Citrix Cloud. Prosím, přečtěte si licenční smlouvu na nástroje Citrix.
Pokyny k nastavení:
1. Vytvoření prostředků ARM a zřízení požadovaných oprávnění
Klikněte na Deploy pro nastavení požadovaných Azure zdrojů (tabulky Log Analytics, Data Collection Rule a registrace aplikace Entra) a povolení Citrix Analytics pro bezpečné posílání dat do Microsoft Sentinel přes Azure Monitor Logs Ingestion API.
Automatická konfigurace a zabezpečení příjmu dat pomocí Entra aplikace kliknutím na Nasadit aktivuje vytvoření tabulek Log Analytics a pravidla shromažďování dat (DCR). Pak vytvoří Entra aplikaci, propoje s ní DCR a nastaví zadaný tajný kód v aplikaci. Toto nastavení umožňuje zabezpečené odesílání dat do DCR pomocí tokenu Entra.
2. Nastavte integraci v analytické platformě Citrix
Použijte následující parametry pro konfiguraci integrace v Citrix Analytics Platform.
- ID adresáře (ID tenanta): <proměnná hodnota zadaná při instalaci>
- ID aplikace registrace aplikace Entra (ID klienta):< hodnota proměnné zadaná při instalaci>
- Entra tajný kód registrace aplikace (tajný klíč přihlašovacích údajů) (TENTO TAJNÝ KÓD NEBUDE VIDITELNÝ PO OPUŠTĚNÍ TÉTO STRÁNKY): <hodnota proměnné zadaná při instalaci>
- Koncový bod shromažďování dat (URL):< proměnná hodnota zadaná při instalaci>
- Neměnné ID pravidla sběru dat (ID pravidla):< hodnota proměnné poskytnutá při instalaci>
Audit a relace Citrix DaaS (přes Codeless Connector Framework)
Podporováno:Microsoft Corporation
Ingest logů auditu konfigurace a aktivity relace z Citrix DaaS (služba Citrix Virtual Apps and Desktops). Poskytuje auditní stopy pro bezpečnostní šetření, monitorování souladu a řešení provozních problémů.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
CitrixDaaSConfigOps_CL |
Ne | Ne |
CitrixDaaSSessions_CL |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Požadavky:
- Přístup k Citrix Cloud API: Požadovaná oprávnění: Přihlašovací údaje klienta Citrix Cloud API s přístupem ke čtení k API správy CVAD
Pokyny k nastavení:
Configure Citrix Cloud API Access
Postupujte podle těchto kroků pro povolení přístupu k API:
- Přihlaste se do Citrix Cloud konzole
- Přejít na Identity and > Access API Management API
- Klikněte na Vytvořit klienta (Secure Client)
- Zkopírovat ID klienta a tajemství klienta
- Poznamenejte si své Customer ID a ID lokality (Instance ID)
Pro sběr logů z více nájemců Citrixu přidejte samostatné připojení pro každého tenanta. Každý záznam je označen svým CitrixCustomerID , takže můžete rozlišit nájemce.
- Mřížka datových konektorů (konfigurace na portálu)
Claroty xDome
Podpora:xDome – zákaznická podpora
Claroty xDome poskytuje komplexní možnosti správy zabezpečení a výstrah pro zdravotnická a průmyslová síťová prostředí. Je navržený tak, aby mapuje více zdrojových typů, identifikuje shromážděná data a integruje je do Microsoft Sentinel datových modelů. Výsledkem je možnost monitorovat všechny potenciální hrozby ve vašem zdravotnickém a průmyslovém prostředí na jednom místě, což vede k efektivnějšímu monitorování zabezpečení a silnějšímu stavu zabezpečení.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
CommonSecurityLog |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Pokyny k nastavení:
1. Linux konfiguraci agenta Syslog
Nainstalujte a nakonfigurujte agenta Linux tak, aby shromažďoval zprávy Syslogu ve formátu CEF (Common Event Format) a předával je Microsoft Sentinel.
Všimněte si, že data ze všech oblastí se uloží do vybraného pracovního prostoru.
1.1 Výběr nebo vytvoření Linux počítače
Vyberte nebo vytvořte Linux počítač, který bude Microsoft Sentinel používat jako proxy mezi vaším řešením zabezpečení a Microsoft Sentinel tento počítač může být ve vašem místním prostředí, Azure nebo jiných cloudech.
1.2 Instalace kolektoru CEF na Linux počítači
Nainstalujte na počítač Linux agenta Microsoft Monitoring Agent a nakonfigurujte počítač tak, aby naslouchal na nezbytném portu a předával zprávy do pracovního prostoru Microsoft Sentinel. Kolektor CEF shromažďuje zprávy CEF na portu 514 TCP.
Pomocí následujícího příkazu se ujistěte, že na počítači máte Python: python --version.
Na počítači musíte mít zvýšená oprávnění (sudo).
- Spuštěním následujícího příkazu nainstalujte a použijte hodnotu proměnné cef collector:: <zadanou při instalaci.>
2. Předávání protokolů CEF (Common Event Format) agentům Syslogu
Nakonfigurujte integraci claroty xDome – Microsoft Sentinel tak, aby shromažďovala zprávy Syslogu ve formátu CEF (Common Event Format) a přeposílala je Microsoft Sentinel.
3. Ověření připojení
Postupujte podle pokynů k ověření připojení:
Otevřete Log Analytics a zkontrolujte, jestli se protokoly přijímají pomocí schématu CommonSecurityLog.
Než připojení streamuje data do vašeho pracovního prostoru, může to trvat přibližně 20 minut.
Pokud protokoly nepřijdou, spusťte následující ověřovací skript připojení:
Pomocí následujícího příkazu se ujistěte, že na počítači máte Python: python --version.
Na počítači musíte mít zvýšená oprávnění (sudo).
- Spuštěním následujícího příkazu ověřte hodnotu proměnné připojení:: <zadanou v době instalace.>
**4. Zabezpečení počítače **
Nezapomeňte nakonfigurovat zabezpečení počítače podle zásad zabezpečení vaší organizace.
Cloudflare (Preview) (s využitím Azure Functions)
Podporováno:Cloudflare
Datový konektor Cloudflare umožňuje ingestovat protokoly Cloudflare do Microsoft Sentinel pomocí cloudflare Logpush a Azure Blob Storage. Další informace najdete v dokumentaci ke službě Cloudflare .
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
Cloudflare_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Oprávnění Microsoft.Web/sites: Oprávnění ke čtení a zápisu Azure Functions k vytvoření aplikace funkcí jsou povinná. Další informace najdete v tématu Azure Functions.
- Azure Blob Storage připojovací řetězec a název kontejneru: Azure Blob Storage připojovací řetězec a název kontejneru, kam cloudflare Logpush odešle protokoly. Další informace najdete v tématu Vytvoření kontejneru Azure Blob Storage.
Pokyny k nastavení:
POZNÁMKA: Tento konektor používá Azure Functions pro připojení k rozhraní API Azure Blob Storage a načítání protokolů do Microsoft Sentinel. To může vést k dodatečným nákladům na příjem dat a ukládání dat do Azure Blob Storage nákladů. Podrobnosti najdete na stránce s cenami Azure Functions a Azure Blob Storage cenách.
(Volitelný krok) Bezpečně ukládejte autorizační klíče nebo tokeny pracovního prostoru a rozhraní API v Azure Key Vault. Azure Key Vault poskytuje zabezpečený mechanismus pro ukládání a načítání hodnot klíčů. Pokud chcete používat Azure Key Vault s aplikací funkcí Azure, postupujte podle těchto pokynů.
POZNÁMKA: Tento datový konektor závisí na analyzátoru založeném na funkci Kusto, který funguje jako očekávaný Cloudflare nasazený s Microsoft Sentinel Solution.
KROK 1 – konfigurace cloudflare Logpush
Projděte si dokumentaci k nastavení Cloudflare Logpush pro Microsoft Azure
KROK 2 – Vyberte jednu z následujících dvou možností nasazení a nasaďte konektor a přidruženou funkci Azure.
DŮLEŽITÉ: Před nasazením datového konektoru Cloudflare mějte k dispozici ID pracovního prostoru a primární klíč pracovního prostoru (můžete zkopírovat z následujícího postupu) a také Azure Blob Storage připojovací řetězec a název kontejneru.
- ID pracovního prostoru: <proměnná hodnota zadaná při instalaci>
- Primární klíč: <proměnná hodnota zadaná při instalaci>
Možnost 1 – šablona Azure Resource Manager (ARM)
Tuto metodu použijte k automatizovanému nasazení datového konektoru Cloudflare pomocí šablony ARM.
Klikněte na tlačítko Nasadit do Azure níže.
Vyberte upřednostňované předplatné, skupinu prostředků a umístění.
Zadejte název kontejneru Azure Blob Storage, připojovací řetězec Azure Blob Storage, ID pracovního prostoru Microsoft Sentinel Microsoft Sentinel sdílený klíč.
Zaškrtněte políčko Souhlasím s výše uvedenými podmínkami a ujednáními.
Pokud chcete provést nasazení, klikněte na Koupit .
Možnost 2 – Ruční nasazení Azure Functions
Podle následujících podrobných pokynů nasaďte datový konektor Cloudflare ručně pomocí Azure Functions (nasazení přes Visual Studio Code).
- Nasazení aplikace funkcí
POZNÁMKA: Budete muset připravit VS Code pro vývoj funkcí Azure.
Stáhněte si soubor aplikace funkcí Azure. Extrahujte archiv do místního vývojového počítače.
Spusťte VS Code. V hlavní nabídce zvolte Soubor a vyberte Otevřít složku.
Vyberte složku nejvyšší úrovně z extrahovaných souborů.
Zvolte ikonu Azure na panelu Aktivity a pak v oblasti Azure: Funkce zvolte tlačítko Nasadit do aplikace funkcí. Pokud ještě nejste přihlášení, zvolte ikonu Azure na panelu Aktivita a pak v oblasti Azure: Funkce zvolte Přihlásit se a Azure Pokud už jste přihlášení, přejděte k dalšímu kroku.
Na příkazovém řádku zadejte následující informace:
a. Vyberte složku: Zvolte složku z pracovního prostoru nebo přejděte do složky, která obsahuje vaši aplikaci funkcí.
b. Vyberte Předplatné: Zvolte předplatné, které chcete použít.
c. Vyberte Vytvořit novou aplikaci funkcí v Azure (nevybírejte možnost Upřesnit).
d. Zadejte globálně jedinečný název aplikace funkcí: Zadejte platný název v cestě URL. Zadaný název se ověří, abyste měli jistotu, že je v Azure Functions jedinečný. (např. CloudflareXX).
e. Vyberte modul runtime: Zvolte Python 3.8.
f. Vyberte umístění pro nové prostředky. Pro lepší výkon a nižší náklady zvolte stejnou oblast, ve které se nachází Microsoft Sentinel.
Nasazení začne. Po vytvoření vaší aplikace funkcí a použití balíčku pro nasazení se zobrazí oznámení.
Přejděte na Azure Portál pro konfiguraci aplikace funkcí.
Konfigurace aplikace funkcí
V aplikaci funkcí vyberte Název aplikace funkcí a vyberte Konfigurace.
Na kartě Nastavení aplikace vyberte + Nastavení nové aplikace.
Přidejte každé z následujících nastavení aplikace jednotlivě s příslušnými řetězcovými hodnotami (rozlišují se malá a velká písmena): CONTAINER_NAME AZURE_STORAGE_CONNECTION_STRING WORKSPACE_ID SHARED_KEY logAnalyticsUri (volitelné).
- K přepsání koncového bodu rozhraní API pro log Analytics pro vyhrazený cloud použijte logAnalyticsUri. Například pro veřejný cloud ponechte hodnotu prázdnou. pro cloudové prostředí Azure GovUS zadejte hodnotu v následujícím formátu:
https://WORKSPACE_ID.ods.opinsights.azure.us.
- Po zadání všech nastavení aplikace klikněte na Uložit.
Cloudflare (pomocí kontejneru objektů blob) (prostřednictvím architektury konektoru bez kódu)
Podporováno:Cloudflare
Datový konektor Cloudflare umožňuje ingestovat protokoly Cloudflare do Microsoft Sentinel pomocí cloudflare Logpush a Azure Blob Storage. Další informace najdete v dokumentaci ke službě Cloudflare.
POZNÁMKA: Datový konektor Cloudflare (pomocí kontejneru objektů blob) (přes architekturu konektoru Codeless Connector) dostupný v řešení vyžaduje, aby byl Azure Blob Storage účet a pracovní prostor Microsoft Sentinel ve stejném předplatném Azure a stejné skupině prostředků. Nasazení napříč různými předplatnými nebo skupinami prostředků může vést k chybám, jako jsou například CreateDataFlowResources, které nejsou definovány během konfigurace konektoru.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
CloudflareV2_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Vytvoření účtu úložiště a kontejneru: Před nastavením logpush v Cloudflare nejprve vytvořte účet úložiště a kontejner v Microsoft Azure. V tomto průvodci se dozvíte více o kontejnerech a objektech blob. Podle pokynů v dokumentaci vytvořte účet Azure Storage.
- Vygenerování adresy URL SAS objektu blob: Vyžadují se oprávnění k vytvoření a zápisu. Další informace o tokenu SAS objektu blob a adrese URL najdete v dokumentaci .
- Shromažďování protokolů z Cloudflare do kontejneru objektů blob: Postupujte podle pokynů v dokumentaci ke shromažďování protokolů z Cloudflare do kontejneru objektů blob.
Pokyny k nastavení:
Připojení protokolů Cloudflare k Microsoft Sentinel
Pokud chcete povolit protokoly Cloudflare pro Microsoft Sentinel, zadejte níže požadované informace a klikněte na Připojit.
- Adresa URL kontejneru objektů blob, ze kterého chcete shromažďovat data:
- Název skupiny prostředků účtu úložiště kontejneru objektů blob:
- Umístění účtu úložiště kontejneru objektů blob:
- ID předplatného účtu úložiště kontejneru objektů blob:
- Název tématu event gridu účtu úložiště kontejneru objektů blob, pokud existuje. jinak nechejte prázdné.:
- Povolení nebo zakázání připojení
Cognni
Podporováno:Cognni
Konektor Cognni nabízí rychlou a jednoduchou integraci s Microsoft Sentinel. Cognni můžete použít k autonomnímu mapování dříve neklasifikovaných důležitých informací a detekci souvisejících incidentů. To vám umožní rozpoznat rizika spojená s důležitými informacemi, porozumět závažnosti incidentů a prozkoumat podrobnosti, které potřebujete napravit, a to dostatečně rychle, aby to bylo důležité.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
CognniIncidents_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Pokyny k nastavení:
Připojení k Cognni
- Přejít na stránku s integrací Cognni
- V poli Microsoft Sentinel klikněte na Připojit.
- Zkopírujte a vložte "workspaceId" a "sharedKey" (z níže) do souvisejících polí na obrazovce integrací cognniho.
- Kliknutím na botton Connect dokončete konfiguraci.
Brzy budou všechny vaše incidenty detekované službou Cognni předány sem (do Microsoft Sentinel).
Nejste uživatelem Cognni? Připojte se k nám
- ID pracovního prostoru: <proměnná hodnota zadaná při instalaci>
- Sdílený klíč: <proměnná hodnota zadaná při instalaci>
Cohesity (pomocí Azure Functions)
Podporováno:Cohesity
Aplikace funkcí Cohesity umožňují ingestovat výstrahy ransomwaru Cohesity Datahawk do Microsoft Sentinel.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
Cohesity_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Oprávnění Microsoft.Web/sites: Oprávnění ke čtení a zápisu Azure Functions k vytvoření aplikace funkcí jsou povinná. Další informace najdete v tématu Azure Functions.
- Azure Blob Storage připojovací řetězec a název kontejneru: Azure Blob Storage připojovací řetězec a název kontejneru
Pokyny k nastavení:
POZNÁMKA: Tento konektor používá Azure Functions, které se připojují k Azure Blob Storage a KeyVault. To může mít za následek další náklady. Podrobnosti najdete na stránce s cenami Azure Functions, Azure Blob Storage s cenami a Azure stránce s cenami služby KeyVault.
(Volitelný krok) Bezpečně ukládejte autorizační klíče nebo tokeny pracovního prostoru a rozhraní API v Azure Key Vault. Azure Key Vault poskytuje zabezpečený mechanismus pro ukládání a načítání hodnot klíčů. Pokud chcete používat Azure Key Vault s aplikací funkcí Azure, postupujte podle těchto pokynů.
KROK 1 – Získání klíče rozhraní API Cohesity DataHawk (viz pokyny pro řešení potíží 1)
KROK 2 : Zaregistrujte Azure aplikaci (odkaz) a uložte ID aplikace (klienta), ID adresáře (tenanta) a hodnotu tajného klíče (pokyny). Udělte Azure Storage (user_impersonation) oprávnění. Aplikaci v příslušném předplatném také přiřaďte roli přispěvatele Microsoft Sentinel.
KROK 3 – Nasaďte konektor a přidružený Azure Functions.
Šablona Azure Resource Manager (ARM)
Tuto metodu použijte pro automatizované nasazení datového konektoru Cohesity pomocí šablony ARM.
Klikněte na tlačítko Nasadit do Azure níže.
Vyberte upřednostňované předplatné, skupinu prostředků a umístění.
Zadejte parametry, které jste vytvořili v předchozích krocích.
Zaškrtněte políčko Souhlasím s výše uvedenými podmínkami a ujednáními.
Pokud chcete provést nasazení, klikněte na Koupit .
Commvault Security IQ (prostřednictvím Codeless Connector Framework)
Podporuje:Commvault
Commvault Security IQ datový konektor zpracovává události indikátoru hrozby z Commvault /Client/Anomaly API do Microsoft Sentinel. Každý záznam v CommvaultAlertsCCF_CL odpovídá jednomu záznamu v anomalyClients poli a zachycuje pole jako AnomalyType (bitové pole — 64=Ransomware, 8192=VSA útok), počty operací se soubory (CreateCount, DeleteCount, ModCount, , RenameCount), InfectedFilesCountvelikosti dat (ApplicationSizeMB, ), BackupSizeMBa detaily klienta (ClientName, ClientId). Konektor vyžaduje základní URL Commvault a platný QSDK Access Token.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
CommvaultAlertsCCF_CL |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Požadavky:
- Commvault API přihlašovací údaje: K autorizaci API požadavků je vyžadována základní URL prostředí commvault a platný QSDK přístupový token.
Pokyny k nastavení:
1. Správa konektorů
Spravujte instance konektorů Commvault Security IQ. Každá instance se připojuje k jednomu prostředí Commvault.
Instance Commvault Security IQ Connector
Tento konektor dotazuje Commvault /Client/Anomaly API každých 30 minut a do tabulky CommvaultAlertsCCF_CL přijímá události anomálií hrozeb.
- Mřížka datových konektorů (konfigurace na portálu)
CommvaultSecurityIQ
Podporuje:Commvault
Tato funkce Azure umožňuje uživatelům služby Commvault ingestovat výstrahy nebo události do jejich Microsoft Sentinel instance. Pomocí analytických pravidel může Microsoft Sentinel automaticky vytvářet incidenty Microsoft Sentinel z příchozích událostí a protokolů.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
CommvaultAlerts_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Oprávnění Microsoft.Web/sites: Oprávnění ke čtení a zápisu Azure Functions k vytvoření aplikace funkcí jsou povinná. Další informace najdete v tématu Azure Functions.
- Adresa URL koncového bodu prostředí Commvault: Nezapomeňte postupovat podle dokumentace a nastavit hodnotu tajného kódu ve službě KeyVault.
- Commvault QSDK Token: Nezapomeňte postupovat podle dokumentace a nastavit hodnotu tajného kódu ve službě KeyVault.
Pokyny k nastavení:
POZNÁMKA: Tento konektor používá Azure Functions k připojení k instanci commvault, aby natahovala protokoly do Microsoft Sentinel. To může mít za následek další náklady na příjem dat. Podrobnosti najdete na stránce s cenami Azure Functions.
Bezpečně ukládejte autorizační klíče nebo tokeny pracovního prostoru a rozhraní API v Azure Key Vault. Azure Key Vault poskytuje zabezpečený mechanismus pro ukládání a načítání hodnot klíčů. Pokud chcete používat Azure Key Vault s aplikací funkcí Azure, postupujte podle těchto pokynů.
KROK 1 – Kroky konfigurace pro token QSDK commvalut
Postupujte podle instrukcí Commvault k vytvoření API tokenu.
KROK 2 – Nasazení konektoru a přidružené funkce Azure
DŮLEŽITÉ: Před nasazením datového konektoru CommvaultSecurityIQ mějte k dispozici ID pracovního prostoru a primární klíč pracovního prostoru (můžete zkopírovat z následujícího postupu) a také adresu URL koncového bodu Commvault a token QSDK.
- ID pracovního prostoru: <proměnná hodnota zadaná při instalaci>
- Primární klíč: <proměnná hodnota zadaná při instalaci>
Šablona Azure Resource Manager (ARM)
Tuto metodu použijte pro automatizované nasazení datového konektoru Commvault Security IQ.
Klikněte na tlačítko Nasadit do Azure níže.
Vyberte upřednostňované předplatné, skupinu prostředků a oblast.
Zadejte ID pracovního prostoru, klíč pracovního prostoru a další povinná pole a klikněte na Další.
Pokud chcete provést nasazení, klikněte na Vytvořit .
Konektor ADR Push Connector kontrastu
Podporováno: Zabezpečeníkontrastu
Konektor Contrast Security poskytuje možnost ingestovat události a incidenty útoku z ADR (Contrast Application Detection and Response) do Microsoft Sentinel. Tento konektor přijímá data prostřednictvím mechanismu nabízení webhooků pomocí ověřování OAuth.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
ContrastADRAttackEvents_CL |
Ano | Ano |
ContrastADRIncidents_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Microsoft Entra: Oprávnění k vytvoření registrace aplikace v Microsoft Entra ID (pokud používáte automaticky vytvořenou aplikaci). Obvykle vyžaduje roli Vývojáře aplikací nebo vyšší.
- Microsoft Azure: Oprávnění k vytváření a konfiguraci prostředků Azure (DCE, DCR, Tables) a přiřazování rolí RBAC. Obvykle vyžaduje role Přispěvatel a Správce uživatelských přístupů.
- Kontrast ADR Webhook Access: Přístup k platformě Contrast ADR pro konfiguraci webhooku s nastavením ověřování OAuth
Pokyny k nastavení:
1. Nasazení prostředků konektoru
Nasaďte požadované prostředky Azure pro příjem kontrastních dat ADR.
Volba možnosti nasazení
Na základě požadavků vyberte jednu z následujících možností nasazení:
Možnost A: Automatické vytvoření aplikace Microsoft Entra (doporučeno)
Kliknutím na Nasadit kontrastní konektor ADR CCF se automaticky vytvoří:
- Koncový bod shromažďování dat (DCE)
- Pravidlo shromažďování dat (DCR) se streamy pro události a incidenty útoku
- Tabulky Log Analytics (ContrastADRAttackEvents_CL a ContrastADRIncidents_CL)
- Microsoft Entra aplikace s přihlašovacími údaji OAuth
- Přiřazení role (vydavatel metrik monitorování) v DCR
Po nasazení: Všechny hodnoty konfigurace (ID tenanta, ID klienta, tajný klíč klienta, identifikátor URI DCE, neměnné ID DCR) se automaticky vyplní níže, aby bylo možné snadno kopírovat a vložit do platformy Contrast.
Možnost B: Použití existující aplikace Microsoft Entra (BYOA)
Kliknutím na Nasadit kontrastní konektor ADR CCF vytvoříte:
- Koncový bod shromažďování dat (DCE)
- Pravidlo shromažďování dat (DCR) se streamy pro události a incidenty útoku
- Tabulky Log Analytics (ContrastADRAttackEvents_CL a ContrastADRIncidents_CL)
- Microsoft Entra aplikace (tuto možnost můžete ignorovat)
Kdy použít: Pokud máte existující aplikaci Entra, kterou chcete znovu použít z důvodů zabezpečení nebo dodržování předpisů. Vyžadují se další kroky:
- Po nasazení ručně přiřaďte stávajícímu Entra aplikaci roli Vydavatel metrik monitorování vytvořeného řadiče domény.
- Použijte VLASTNÍ ID klienta a tajný klíč klienta aplikace Entra (ignorujte automaticky vygenerované níže).
- V konfiguraci webhooku Contrast použijte identifikátor URI DCE a NEMĚNNÉ ID DCR níže.
Začněte kliknutím na Nasadit:
2. Konfigurace kontrastu ADR Webhook
Zkopírujte následující hodnoty a nakonfigurujte integraci Microsoft Sentinel v platformě Contrast ADR.
Pro možnost A (automaticky vytvořené Entra aplikace): Použijte všechny níže uvedené automaticky vyplněné hodnoty. Možnost B (existující aplikace Entra): Použijte identifikátor URI DCE, NEMĚNNÉ ID DCR a názvy Stream níže, ale použijte VLASTNÍ ID tenanta, ID klienta a tajný klíč klienta aplikace Entra.
Azure hodnoty konfigurace:
- ID tenanta: <hodnota proměnné zadaná při instalaci>
- ID < proměnná hodnota zadaná při instalaci>
- Tajný klíč klienta: <proměnná hodnota zadaná při instalaci>
- Identifikátor URI koncového bodu shromažďování dat (DCE): proměnná hodnota zadaná při instalaci <>
- Neměnné ID pravidla shromažďování dat (DCR):< proměnná hodnota zadaná při instalaci>
- Attack Events Stream Name: <proměnná hodnota zadaná v době instalace>
- Incidenty Stream Název: <hodnota proměnné zadaná při instalaci>
Konfigurace v kontrastní platformě ADR
- Přihlaste se k platformě Contrast ADR.
- Přejděte na Microsoft Sentinel Integrace > správy>.
- Zkopírujte a vložte všechny hodnoty konfigurace uvedené výše:
- ID tenanta
- ID aplikace (klienta)
- Tajný klíč klienta
- Identifikátor URI koncového bodu shromažďování dat (DCE)
- Neměnné ID pravidla shromažďování dat (DCR)
- Název Stream událostí útoku
- Název Stream incidentů
- Kliknutím na Uložit dokončete integraci.
Platforma Contrast automaticky nakonfiguruje koncové body ověřování A dat OAuth pomocí těchto hodnot.
3. Ověření příjmu dat
Ověřte, že data proudí z ADR kontrastu do Microsoft Sentinel.
Postup ověření
- Aktivace testovací události útoku v kontrastní ADR
- Počkejte 5 až 10 minut, než se data zobrazí v Microsoft Sentinel
- Spuštěním následujícího dotazu ověřte události útoku:
ContrastADRAttackEvents_CL
| take 10
- Ověření dat incidentů:
ContrastADRIncidents_CL
| take 10
- Zkontrolujte připojení:
ContrastADRAttackEvents_CL
| summarize LastLogReceived = max(TimeGenerated)
| project IsConnected = LastLogReceived > ago(7d)
Pokud se zobrazí data a Funkce IsConnected vrátí hodnotu true, konektor je správně nakonfigurovaný.
Konektor Corelight Exportér
Podporováno:Corelight
Datový konektor Corelight umožňuje uživatelům reagujících na incidenty a lovcům hrozeb, kteří používají Microsoft Sentinel, pracovat rychleji a efektivněji. Datový konektor umožňuje příjem událostí ze Zeeku a Suricaty přes Corelight Sensors do Microsoft Sentinel.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
Corelight |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Pokyny k nastavení:
POZNÁMKA: Tento datový konektor závisí na analyzátoru založeném na funkci Kusto, který funguje jako očekávaný Corelight nasazený s Microsoft Sentinel Solution.
1. Získání souborů
Pokud chcete získat soubory potřebné pro integraci Microsoft Sentinel, obraťte se na tam, SE neboinfo@corelight.com.
2. Přehrání ukázkových dat
Přehrajte ukázková data a vytvořte potřebné tabulky v pracovním prostoru služby Log Analytics.
- Odeslání ukázkových dat (potřebná pouze jednou pro pracovní prostor služby Log Analytics):< hodnota proměnné zadaná v době instalace>
3. Nainstalujte vlastní exportér.
Nainstalujte vlastního exportéru nebo kontejner logstash.
4. Nakonfigurujte senzor Corelight tak, aby odesílal protokoly do agenta Azure Log Analytics.
Pomocí následujících hodnot nakonfigurujte senzor Corelight tak, aby používal exportér Microsoft Sentinel. Alternativně můžete nakonfigurovat kontejner logstash s těmito hodnotami a nakonfigurovat senzor tak, aby do tohoto kontejneru na příslušném portu odesílal JSON přes protokol TCP.
- ID pracovního prostoru: <proměnná hodnota zadaná při instalaci>
- Primární klíč pracovního prostoru: <hodnota proměnné zadaná při instalaci>
Cortex XDR – Incidenty
Podporováno:DEFEND Ltd.
Vlastní datový konektor od společnosti DEFEND, který využívá rozhraní Cortex API k ingestování incidentů z platformy Cortex XDR do Microsoft Sentinel.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
CortexXDR_Incidents_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Přihlašovací údaje rozhraní Cortex API: Pro rozhraní REST API se vyžaduje token rozhraní CORTEX API . Další informace najdete v tématu rozhraní API. Zkontrolujte všechny požadavky a postupujte podle pokynů k získání přihlašovacích údajů.
Pokyny k nastavení:
Povolení rozhraní Cortex XDR API
Připojte Cortex XDR k Microsoft Sentinel prostřednictvím rozhraní Cortex API pro zpracování incidentů Cortex.
Dětská postýlka
Podporuje:Cribl
Konektor Cribl umožňuje snadno propojit vaše kulatiny Cribl (Cribl edice Enterprise - Standalone) s Microsoft Sentinel. Získáte tak lepší přehled o datových kanálech vaší organizace.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
CriblInternal_CL |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Pokyny k nastavení:
Pokyny k instalaci a nastavení Stream Cribl pro Microsoft Sentinel
Použijte dokumentaci z tohoto úložiště GitHub a nakonfigurujte cribl Stream pomocí
https://docs.cribl.io/stream/usecase-azure-workspace/
CrowdStrike API Data Connector (prostřednictvím architektury konektoru bez kódu)
Podporováno:Microsoft Corporation
CrowdStrike Data Connector umožňuje ingestovat protokoly z rozhraní CROWDStrike API do Microsoft Sentinel. Tento konektor poskytuje možnost ingestovat upozornění, detekce, hostitele, případy a ohrožení zabezpečení CrowdStrike do Microsoft Sentinel. Tento konektor je založený na architektuře konektoru bez kódu Microsoft Sentinel a k načtení protokolů používá rozhraní API CrowdStrike. Podporuje transformace času příjmu dat na základě DCR, aby dotazy mohly běžet efektivněji. Další informace najdete v dokumentaci k rozhraní CROWDStrike API .
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
CrowdStrikeAlerts |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Klient a obory rozhraní API Crowdstrike OAuth2: Výstrahy, integrace rozhraní API, protokoly aplikací, případy, pravidla korelace, detekce, hostitelé, prostředky, incidenty, Files v karanténě, ohrožení zabezpečení jsou vyžadována pro rozhraní REST API. Další informace najdete v tématu rozhraní API.
Pokyny k nastavení:
Připojení CrowdStrike k Microsoft Sentinel
Poznámka: Důležité upozornění: Rozhraní API incidentů je zcela vyřazeno z provozu. Místo toho použijte nový datový typ Případy.
- Mřížka datových konektorů (konfigurace na portálu)
Zjišťování dotazů (po úspěšném připojení)
Jakmile se protokoly ingestují, tabulka CrowdStrikeDetections obsahuje jednotlivé záznamy výstrah seskupené podle aggregate_id. Pokud chcete zobrazit skutečné chování na úrovni detekce, pomocí následujícího dotazu KQL agregujte výstrahy podle skupiny detekce:
CrowdStrikeDetections
| summarize
AlertCount = count(),
FirstSeen = min(CreatedTimestamp),
LastSeen = max(CreatedTimestamp),
MaxSeverity = max(Severity)
by AggregateId
CrowdStrike Falcon Adversary Intelligence (pomocí Azure Functions)
Podporováno:Microsoft Corporation
CrowdStrike Falcon Indicators of Compromise connector načte indikátory ohrožení z rozhraní Falcon Intel API a nahraje je Microsoft Sentinel Threat Intel.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
ThreatIntelIndicators |
Ano | Ne |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Oprávnění Microsoft.Web/sites: Oprávnění ke čtení a zápisu Azure Functions k vytvoření aplikace funkcí jsou povinná. Další informace najdete v tématu Azure Functions.
- CROWDStrike API ID klienta a tajný klíč klienta: CROWDSTRIKE_CLIENT_ID, CROWDSTRIKE_CLIENT_SECRET, CROWDSTRIKE_BASE_URL. Přihlašovací údaje CrowdStrike musí mít rozsah čtení Indikátory (Falcon Intelligence).
Pokyny k nastavení:
KROK 1 – Vygenerování přihlašovacích údajů rozhraní CROWDStrike API
Ujistěte se, že v oboru Indikátory (Falcon Intelligence) je vybraná možnost číst.
KROK 2 – Registrace aplikace Entra s tajným kódem klienta
Poskytněte objektu zabezpečení aplikace Entra přiřazení role Přispěvatel Microsoft Sentinel v příslušném pracovním prostoru služby Log Analytics. Postup přiřazování rolí na Azure
KROK 3 – Vyberte jednu z následujících dvou možností nasazení a nasaďte konektor a přidruženou funkci Azure.
DŮLEŽITÉ: Před nasazením indikátoru CrowdStrike Falcon konektoru ohrožení mějte ID pracovního prostoru (můžete zkopírovat z následujícího příkladu).
- ID pracovního prostoru: <proměnná hodnota zadaná při instalaci>
Možnost 1 – šablona Azure Resource Manager (ARM)
Tuto metodu použijte k automatizovanému nasazení konektoru konektoru CrowdStrike Falcon Adversary Intelligence pomocí tempate ARM.
Klikněte na tlačítko Nasadit do Azure níže.
Zadejte následující parametry: CrowdStrikeClientId, CrowdStrikeClientSecret, CrowdStrikeBaseUrl, WorkspaceId, TenantId, Indicators, AadClientId, AadClientSecret, LookBackDays
Možnost 2 – Ruční nasazení Azure Functions
Pomocí následujících podrobných pokynů nasaďte konektor CrowdStrike Falcon Adversary Intelligence ručně s Azure Functions (nasazení přes Visual Studio Code).
- Nasazení aplikace funkcí
POZNÁMKA: Budete muset připravit VS Code pro vývoj funkcí Azure.
Stáhněte si soubor aplikace funkcí Azure. Extrahujte archiv do místního vývojového počítače.
Spusťte VS Code. V hlavní nabídce zvolte Soubor a vyberte Otevřít složku.
Vyberte složku nejvyšší úrovně z extrahovaných souborů.
Zvolte ikonu Azure na panelu Aktivity a pak v oblasti Azure: Funkce zvolte tlačítko Nasadit do aplikace funkcí. Pokud ještě nejste přihlášení, zvolte ikonu Azure na panelu Aktivita a pak v oblasti Azure: Funkce zvolte Přihlásit se a Azure Pokud už jste přihlášení, přejděte k dalšímu kroku.
Na příkazovém řádku zadejte následující informace:
a. Vyberte složku: Zvolte složku z pracovního prostoru nebo přejděte do složky, která obsahuje vaši aplikaci funkcí.
b. Vyberte Předplatné: Zvolte předplatné, které chcete použít.
c. Vyberte Vytvořit novou aplikaci funkcí v Azure (nevybírejte možnost Upřesnit).
d. Zadejte globálně jedinečný název aplikace funkcí: Zadejte platný název v cestě URL. Zadaný název se ověří, abyste měli jistotu, že je v Azure Functions jedinečný. (např. CrowdStrikeFalconIOCXXXXX).
e. Vyberte modul runtime: Zvolte Python 3.12.
f. Vyberte umístění pro nové prostředky. Pro lepší výkon a nižší náklady zvolte stejnou oblast, ve které se nachází Microsoft Sentinel.
Nasazení začne. Po vytvoření vaší aplikace funkcí a použití balíčku pro nasazení se zobrazí oznámení.
Přejděte na Azure Portál pro konfiguraci aplikace funkcí.
Konfigurace aplikace funkcí
V aplikaci funkcí vyberte Název aplikace funkcí a vyberte Konfigurace.
Na kartě Nastavení aplikace vyberte Nové nastavení aplikace.
Přidejte každé z následujících nastavení aplikace jednotlivě s příslušnými řetězcovými hodnotami (rozlišují se malá a velká písmena): CROWDSTRIKE_CLIENT_ID CROWDSTRIKE_CLIENT_SECRET CROWDSTRIKE_BASE_URL TENANT_ID INDICATORS WorkspaceKey AAD_CLIENT_ID AAD_CLIENT_SECRET LOOK_BACK_DAYS WORKSPACE_ID
Po zadání všech nastavení aplikace klikněte na Uložit.
CrowdStrike Falcon Data Replicator (Managed AWS-S3CrowdStrike) (pomocí Azure Functions)
Podporováno:Microsoft Corporation
Tento konektor umožňuje příjem dat FDR do Microsoft Sentinel pomocí Azure Functions pro podporu posouzení potenciálních bezpečnostních rizik, analýzy aktivit spolupráce, identifikace problémů s konfigurací a dalších provozních přehledů.
POZNÁMKA:
1. Licence CrowdStrike FDR musí být dostupná & povolena.
2. Konektor používá ověřování založené na klíči & tajným kódem a je vhodný pro spravované kontejnery CrowdStrike.
3. Pro prostředí, která používají plně vlastněný kontejner AWS S3, Microsoft doporučuje používat konektor CrowdStrike Falcon Data Replicator (AWS S3).
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
CrowdStrikeReplicatorV2 |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Požadavky:
- Oprávnění Microsoft.Web/sites: Oprávnění ke čtení a zápisu Azure Functions k vytvoření aplikace funkcí jsou povinná. Další informace najdete v tématu Azure Functions.
- Přihlašovací údaje a oprávnění účtu SQS a AWS S3: vyžaduje se AWS_SECRET, AWS_REGION_NAME, AWS_KEYQUEUE_URL. Další informace najdete v tématu Načítání dat. Začněte tím, že kontaktujete podporu CrowdStrike. Na vaši žádost vytvoří kontejner Amazon Web Services (AWS) spravovaný crowdStrike S3 pro účely krátkodobého úložiště a také účet SQS (jednoduchá frontová služba) pro monitorování změn kbelíku S3.
Pokyny k nastavení:
POZNÁMKA: Tento konektor používá Azure Functions pro připojení k AWS SQS/S3 a načítá protokoly do Microsoft Sentinel. To může mít za následek další náklady na příjem dat. Podrobnosti najdete na stránce s cenami Azure Functions.
(Volitelný krok) Bezpečně ukládejte autorizační klíče rozhraní API nebo tokeny v Azure Key Vault. Azure Key Vault poskytuje zabezpečený mechanismus pro ukládání a načítání hodnot klíčů. Pokud chcete používat Azure Key Vault s aplikací funkcí Azure, postupujte podle těchto pokynů.
Požadavky
- Konfigurace FDR v CrowdStrike – Pokud chcete povolit CrowdStrike FDR, musíte kontaktovat tým podpory CrowdStrike .
- Po povolení CrowdStrike FDR přejděte v konzole CrowdStrike na Podpora –> Klienti a klíče rozhraní API.
- Pokud chcete zkopírovat ID přístupového klíče AWS, tajný přístupový klíč AWS, adresu URL fronty SQS a oblast AWS, musíte vytvořit nové přihlašovací údaje.
- Registrace aplikace AAD – Pokud chcete dcr využít k ingestování dat do log Analytics, musíte použít aplikaci AAD.
- Postupujte podle těchto pokynů (kroky 1 až 5) a získejte ID tenanta AAD, ID klienta AAD a tajný klíč klienta AAD.
- V případě ID objektu zabezpečení AAD této aplikace přejděte k aplikaci AAD prostřednictvím portálu AAD a zachyťte ID objektu na stránce přehledu aplikace.
Možnosti nasazení
Z následujících dvou možností nasazení vyberte jednu a nasaďte konektor a přidruženou funkci Azure.
Možnost 1 – šablona Azure Resource Manager (ARM)
Tuto metodu použijte k automatizovanému nasazení konektoru Crowdstrike Falcon Data Replicator verze 2 pomocí tempate ARM.
Klikněte na tlačítko Nasadit do Azure níže.
Zadejte požadované podrobnosti, například pracovní prostor Microsoft Sentinel, přihlašovací údaje CrowdStrike AWS Azure AD Podrobnosti o aplikaci a konfigurace příjmu dat.
POZNÁMKA: Ve stejné skupině prostředků nemůžete kombinovat windows a Linux aplikace ve stejné oblasti. Vyberte existující skupinu prostředků bez aplikací pro Windows nebo vytvořte novou skupinu prostředků. Doporučuje se vytvořit novou skupinu prostředků pro nasazení aplikace funkcí a přidružených prostředků. 3. Zaškrtněte políčko s popiskem Souhlasím s podmínkami a ujednáními uvedenými výše. 4. Nasazení provedete kliknutím na Tlačítko Koupit .
Možnost 2 – Ruční nasazení Azure Functions
Pomocí následujících podrobných pokynů nasaďte konektor Crowdstrike Falcon Data Replicator ručně pomocí Azure Functions (nasazení přes Visual Studio Code).
Nasazení DCE, DCR a vlastních tabulek pro příjem dat
Nasaďte požadované DCE, DCR a vlastní tabulky pomocí šablony ARM pro shromažďování dat.
Po úspěšném nasazení DCE a DCR získejte následující informace a mějte je po ruce (vyžaduje se při Azure Functions nasazení aplikace).
- Příjem protokolů DCE – postupujte podle pokynů dostupných v tématu Vytvoření koncového bodu shromažďování dat (krok 3).
- Neměnná ID jedné nebo více dcr (podle potřeby) – postupujte podle pokynů dostupných v tématu Shromažďování informací z DCR (Stpe 2).
Nasazení aplikace funkcí
Stáhněte si soubor aplikace funkcí Azure. Extrahujte archiv do místního vývojového počítače.
Postupujte podle pokynů k ručnímu nasazení aplikace funkcí a nasaďte aplikaci Azure Functions pomocí VSCode.
Po úspěšném nasazení aplikace funkcí postupujte podle dalších kroků pro konfiguraci aplikace funkcí.
Konfigurace aplikace funkcí
Přejděte na Azure Portál pro konfiguraci aplikace funkcí.
V aplikaci funkcí vyberte Název aplikace funkcí a vyberte Konfigurace.
Na kartě Nastavení aplikace vyberte Nové nastavení aplikace.
Přidejte každé z následujících nastavení aplikace jednotlivě s příslušnými řetězcovými hodnotami (rozlišují se malá a velká písmena): AWS_KEY AWS_SECRET AWS_REGION_NAME QUEUE_URL USER_SELECTION_REQUIRE_RAW //True, pokud se vyžadují nezpracovaná data, USER_SELECTION_REQUIRE_SECONDARY //True, pokud se sekundární data vyžadují MAX_QUEUE_MESSAGES_MAIN_QUEUE // 100 pro spotřebu a 150 pro Premium MAX_SCRIPT_EXEC_TIME_MINUTES // přidejte hodnotu 10 sem AZURE_TENANT_ID AZURE_CLIENT_ID AZURE_CLIENT_SECRET DCE_INGESTION_ENDPOINT NORMALIZED_DCR_ID RAW_DATA_DCR_ID EVENT_TO_TABLE_MAPPING_LINK // Soubor je k dispozici na GitHubu. Přidejte, jestli je soubor přístupný přes internet REQUIRED_FIELDS_SCHEMA_LINK //File je k dispozici na GitHubu. Přidejte, jestli se k souboru dá získat přístup pomocí internetového plánu //Add value jako 0 */1 * * * * * , aby se zajistilo, že funkce běží každou minutu.
Po zadání všech nastavení aplikace klikněte na Uložit.
CrowdStrike Falcon Data Replicator (uživatelsky spravovaný AWS-S3) (přes Codeless Connector Framework)
Podporováno:Microsoft Corporation
Konektor Crowdstrike Falcon Data Replicator (S3) poskytuje možnost ingestovat data událostí FDR pro Microsoft Sentinel z kontejneru AWS S3, ve kterém se streamovaly protokoly FDR. Konektor poskytuje možnost získávat události z agentů Falconu, což pomáhá zkoumat potenciální bezpečnostní rizika, analyzovat využití spolupráce vašeho týmu, diagnostikovat problémy s konfigurací a další.
POZNÁMKA:
1. Licence CrowdStrike FDR musí být dostupná & povolena.
2. Konektor vyžaduje, aby byla v AWS nakonfigurovaná role IAM, aby umožňoval přístup k kontejneru AWS S3, a nemusí být vhodný pro prostředí, která využívají spravované kontejnery CrowdStrike.
3. Pro prostředí, která využívají kontejnery spravované CrowdStrike, nakonfigurujte konektor CrowdStrike Falcon Data Replicator (CrowdStrike-Managed AWS S3).
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
CrowdStrike_Additional_Events_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Pokyny k nastavení:
Požadavky: Abyste mohli používat funkci Falcon Data Replicator, je potřeba následující:
Předplatné: 1.1. Falcon Data Replicator. 1.2. Falcon Insight XDR.
Role: 2.1. Správce Falconu.
Nastavení prostředí CrowdStrike & AWS Pokud chcete nakonfigurovat přístup k AWS, použijte k nastavení prostředí AWS následující dvě šablony. To umožní odesílání protokolů z kontejneru S3 do vašeho pracovního prostoru služby Log Analytics.
Pro každou šablonu vytvořte stack v AWS:
- Přejděte na AWS CloudFormation Stacks.
- Zvolte možnost Zadat šablonu a pak nahrajte soubor šablony kliknutím na Zvolit soubor a výběrem příslušného souboru šablony CloudFormation, který je uvedený níže. klikněte na Zvolit soubor a vyberte staženou šablonu.
- Klikněte na Další a Vytvořit zásobník.
Ujistěte se, že se váš kbelík vytvoří ve stejné oblasti AWS jako vaše CID Falconu, kde je zřízený kanál FDR.
| Oblast CrowdStrike | Oblast AWS |
|---|---|
| US-1 | us-west-1 |
| US-2 | us-west-2 |
| EU-1 | eu-central-1 |
- Šablona 1: Nasazení ověřování OpenID connect: <proměnná hodnota zadaná při instalaci>
- Šablona 2: Nasazení prostředků AWS CrowdStrike: <proměnná hodnota zadaná v době> instalace Pomocí vlastního kbelíku S3 Pokud chcete použít vlastní kbelík S3, můžete se podívat na následující příručku Použijte vlastní kbelík S3 nebo postupujte takto:
- Vytvořte případ podpory s následujícím názvem: Použití kontejneru Self S3 pro FDR
- Přidejte následující informace: 2.1. Falcon CID, kde je váš kanál FDR zřízený 2.2. Uveďte typy událostí, které chcete v tomto novém informačním kanálu FDR poskytnout. 2.3. Uveďte typy událostí, které chcete v tomto novém informačním kanálu FDR poskytnout. 2.4. Nepoužívejte žádné oddíly.
| Typ události | Předpona S3 |
|---|---|
| Primární události | Dat/ |
| Sekundární události | fdrv2/ |
- Připojení nových kolektorů: Pokud chcete povolit AWS S3 pro Microsoft Sentinel, klikněte na tlačítko Přidat nový kolektor, vyplňte požadované informace v kontextovém podokně a klikněte na Připojit.
- Mřížka datových konektorů (konfigurace na portálu)
CTERA Syslog
Podporuje:CTERA
Datový konektor CTERA pro Microsoft Sentinel nabízí funkce monitorování a detekce hrozeb pro vaše řešení CTERA. Obsahuje sešit, který vizualizuje součet všech operací podle typu, odstranění a operací odepření přístupu. Poskytuje také analytická pravidla, která detekuje incidenty ransomwaru a upozorní vás, když je uživatel zablokován kvůli podezřelé aktivitě ransomware. Kromě toho vám pomůže identifikovat kritické vzory, jako jsou události hromadného odepření přístupu, hromadné odstraňování a hromadné změny oprávnění, což umožňuje proaktivní správu hrozeb a reakci na ně.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
Syslog |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Pokyny k nastavení:
Krok 1: Připojení platformy CTERA k Syslogu
Nastavení připojení k syslogu portálu CTERA a konektor Edge-Filer Syslog
Krok 2: Instalace agenta Azure Monitor (AMA) na serveru Syslog
Pokud chcete povolit shromažďování dat, nainstalujte na server syslog agenta Azure Monitor (AMA).
CTM360 CyberBlindspot (bez serveru)
Podporováno:Cyber Threat Management 360
Konektor CTM360 Cyber Blind Spot (CBS) poskytuje integraci s platformou CTM360 CBS a umožňuje ingestovat bezpečnostní data napříč 6 typy modulů: incidenty, protokoly malwaru, porušené přihlašovací údaje, ohrožené karty, porušení domén a porušení subdomény. Tento konektor používá architekturu CCF (Codeless Connector Framework) pro shromažďování dat bez serveru.
Datové typy:
- CBSLog_AzureV2_CL
- CBS_MalwareLogs_AzureV2_CL
- CBS_BreachedCredentials_AzureV2_CL
- CBS_CompromisedCards_AzureV2_CL
- CBS_DomainInfringement_AzureV2_CL
- CBS_SubdomainInfringement_AzureV2_CL
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
CBSLog_AzureV2_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Klíč rozhraní API CTM360 CBS: Pro připojení ke koncovému bodu rozhraní API CBS se vyžaduje platný klíč rozhraní API CTM360 Cyber Blind Spot.
Pokyny k nastavení:
Připojení CTM360 Cyber Blind Spot k Microsoft Sentinel
Tento konektor používá rozhraní CCF (Codeless Connector Framework) k ingestování dat z CTM360 CBS do Microsoft Sentinel. Data se shromažďují každých 5 minut v 6 různých typech modulů.
Poznámka: Tento konektor vytvoří 6 samostatných tabulek pro různé typy modulů CBS: incidenty, protokoly malwaru, porušení zabezpečení přihlašovacích údajů, ohrožené karty, porušení zásad domény a porušení subdomény.
Krok 1: Získání klíčů rozhraní API CTM360
K nastavení této integrace budete potřebovat klíč rozhraní API CBS. Tyto klíče můžete získat pomocí následujících odkazů:
Klíč CBS API nalezený z této URL po přihlášení do vašeho účtu: https://platform.ctm360.com/start/integrations
Krok 2: Konfigurace připojení
Zadejte klíč rozhraní API CTM360 CBS a připojte se, aby se spustil příjem dat.
- Klíč rozhraní API CTM360 CBS: (Zadejte klíč rozhraní API CTM360 CBS.)
- Povolení nebo zakázání připojení
Krok 3: Ověření příjmu dat
Po připojení by data měla začít proudit během 5 až 10 minut. Pomocí výše uvedených ukázkových dotazů ověřte příjem dat pro každý typ modulu.
Poznámka: Počáteční příjem dat může trvat až 30 minut. Konektor se dotazuje každých 5 minut s pětiminutovým intervalem.
CTM360 HackerView (bezserverové)
Podporováno:Cyber Threat Management 360
Konektor CTM360 HackerView umožňuje ingestovat problémy se zabezpečením a ohrožení zabezpečení z platformy HackerView External Attack Surface Management do Microsoft Sentinel. Tento bezserverový konektor používá rozhraní REST API k automatickému načítání dat o problému pro účely analýzy a korelace s jinými událostmi zabezpečení.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
HackerViewLog_AzureV2_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- HackerView API Key: Vyžaduje se platný klíč rozhraní API HackerView s oprávněními pro přístup k datům problémů.
Pokyny k nastavení:
Připojení CTM360 HackerView k Microsoft Sentinel
Tento konektor používá rozhraní REST API HackerView k automatickému ingestování problémů se zabezpečením do Microsoft Sentinel.
Poznámka: Jedná se o bezserverový konektor, který používá rozhraní CCF (Codeless Connector Framework) Azure. Nasazení funkce Azure není potřeba.
Krok 1: Získání klíčů rozhraní API CTM360
K nastavení této integrace budete potřebovat klíč rozhraní API HackerView. Tyto klíče můžete získat pomocí následujících odkazů:
HackerView API klíč nalezený z této URL po přihlášení do vašeho účtu: https://platform.ctm360.com/start/integrations
Krok 2: Konfigurace konektoru
Zadejte klíč rozhraní API HackerView a kliknutím na Připojit zahajte příjem dat.
- Klíč rozhraní API: (Zadejte klíč rozhraní API HackerView.)
- Povolení nebo zakázání připojení
Krok 3: Ověření příjmu dat
Po připojení by data měla začít proudit během 5 až 10 minut. Spusťte následující dotaz a ověřte to:
Poznámka: HackerViewLog_AzureV2_CL | užívat 10
Vlastní protokoly prostřednictvím AMA
Podporováno:Microsoft Corporation
Mnoho aplikací protokoluje informace do textových souborů nebo souborů JSON místo standardních služeb protokolování, jako jsou protokoly událostí Systému Windows, Syslog nebo CEF. Datový konektor Custom Logs umožňuje shromažďovat události ze souborů na počítačích s Windows i Linux a streamovat je do vlastních tabulek protokolů, které jste vytvořili. Při streamování dat můžete analyzovat a transformovat obsah pomocí DCR. Po shromáždění dat můžete použít analytická pravidla, proaktivní vyhledávání, analýzu hrozeb, rozšiřování a další.
POZNÁMKA: Tento konektor použijte pro následující zařízení: Cisco Meraki, Zscaler Private Access (ZPA), VMware vCenter, Server Apache HTTP, Apache Tomcat, Jboss Enterprise Application Platform, Juniper IDP, MarkLogic Audit, Audit MongoDB, Server HTTP Nginx, Oracle Weblogic server, PostgreSQL Events, Squid Proxy, Ubiquiti UniFi, SecurityBridge Threat detection SAP a AI vectra stream.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
JBossEvent_CL |
Ne | Ne |
JuniperIDP_CL |
Ano | Ano |
ApacheHTTPServer_CL |
Ano | Ano |
Tomcat_CL |
Ano | Ano |
meraki_CL |
Ano | Ano |
VectraStream_CL |
Ne | Ne |
MarkLogicAudit_CL |
Ne | Ne |
MongoDBAudit_CL |
Ano | Ano |
NGINX_CL |
Ano | Ano |
OracleWebLogicServer_CL |
Ano | Ano |
PostgreSQL_CL |
Ano | Ano |
SquidProxy_CL |
Ano | Ano |
Ubiquiti_CL |
Ano | Ano |
vcenter_CL |
Ano | Ano |
ZPA_CL |
Ano | Ano |
SecurityBridgeLogs_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Oprávnění: Pokud chcete shromažďovat data z virtuálních počítačů, které nejsou Azure, musí mít nainstalované a povolené Azure Arc. Další informace
Pokyny k nastavení:
Povolit pravidlo shromažďování dat
Vlastní protokoly se shromažďují z agentů windows i Linux.
- Instalace agenta: <proměnná hodnota zadaná při instalaci>
CyberArk Audit
Podporováno:Podpora CyberArk
Datový konektor CyberArk Audit umožňuje Microsoft Sentinel ingestovat protokoly událostí zabezpečení a další události ze služby CyberArk Audit prostřednictvím rozhraní REST API. Tato integrace vám pomůže odhalit potenciální bezpečnostní rizika, monitorovat aktivitu uživatelů, analyzovat vzory spolupráce, řešit problémy s konfigurací a získat hlubší přehled o vašem prostředí.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
CyberArk_AuditEvents_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- CyberArk Audit Service Platform: Přístup k provádění požadovaných konfigurací na platformě CyberArk Audit
Pokyny k nastavení:
Připojte se k rozhraní CyberArk Audit API a začněte shromažďovat protokoly událostí v Microsoft Sentinel
Pokud chcete integrovat Microsoft Sentinel s auditem CyberArk a povolit centralizované monitorování aktivit systému a uživatelů v rámci Microsoft Sentinel, postupujte podle následujících kroků. Můžete se také podívat do dokumentace k auditu CyberArk a postupovat až do kroku 5.
Krok 1: Vytvoření nové integrace SIEM
- Na portálu CyberArk přejděte na
Administration. - Vyberte
My environment>Integrations>Export to SIEM. - Na stránce Integrace SIEM vyberte
Create>Create SIEM integration -
Create a SIEM integrationNa stránce vyberteIdentity Administrationodkaz pro vytvoření webu serveru OAuth ve správě identit. Krok 2: Vytvoření webové aplikace serveru OAuth2 ve správě identit - Na
Identity Administrationstránce v nabídce vlevo vyberteApps & Widgets>Web Apps - Na kartě vyberte
Add Web Appsa vytvořte webovouOAuth2 serveraplikaciCustomtypu . - Zadejte
CyberArkAuditforMicrosoftSentineldoApplicationIDpolí aName. - Na
Tokenskartě se ujistěte, že hodnota vToken Typepoli jejwtR256a že je vybranáClient Credspouze metoda autorizace. - Klikněte
AddnaScopekartu a zadejteisp.audit.events:read. - Na
Advancedkartě zkopírujte a vložte následující skript a potom klikněte na Uložit.
setClaim('tenant_id', TenantData.Get("CybrTenantID"));
setClaim('aud', 'cyberark.isp.audit');
- Klikněte na
Save. Krok 3: Vytvoření uživatele služby ve správě identit - Přejděte na a
Core Services>UsersvyberteAdd User. -
AccountV části zadejteLogin nameaDisplay namejakoMicrosoftSentinel. Přidejte nové heslo nebo ho vygenerujte automaticky. - Vyberte
OAuth confidential client. -
Application SettingsNa kartě klikněte naAdd. -
CyberArkAuditforMicrosoftSentinelVyberte aplikaci. Jedná se o název, který jste vytvořili ve webové službě. Krok 4: Udělení oprávnění webové aplikace uživateli služby - Přejděte do webové aplikace,
CyberArkAuditforMicrosoftSentinelkterou jste vytvořili. - Na kartě
PermissionskliknutímAddnajděte uživateleMicrosoftSentinela potom klikněte naAdd. - Nastavte pro uživatele následující oprávnění:
- Udělit
- Zobrazení
- Spustit
- Automatické nasazení Krok 5: Definování popisu integrace
- Přejděte na
Administration. - Vyberte
My environment>Integrations>Export to SIEM. - Vyberte
Create>Create SIEM integration. - Zadejte název a
Microsoft Sentinel Integrationvolitelně přidejte popis. - Klikněte na
Apply. Krok 6: Připojení služby CyberArk Audit Service s konektorem Microsoft Sentinel Data Connector
Poznámka: Zkopírujte všechny podrobnosti, které jste zaznamenali v předchozích krocích, a připojte se ke službě CyberArk Audit.
- Název serverové aplikace OAuth2: (např. AuditforMicrosoftSentinel)
- Klíč rozhraní API pro audit: (Klíč rozhraní API je možné načíst ze služby Audit)
- Koncový bod identity: (např. kln9281.id.cyberark.cloud)
- Základní adresa URL rozhraní API pro audit: (např. org-test.audit.cyberark.cloud)
- Akce filtru dotazu auditu (volitelné):: (např. {"op":"include","params":["cloud.core.login","cloud.core.mfasummary"]})
- Kód aplikace filtru dotazu auditu (volitelné): (např. {"op":"include","params":["IDP","CMS"]})
- Typ auditování filtru dotazu (volitelné): (např. {"op":"include","params":["Failure"]})
CyberArk EPM
Podporováno:Podpora CyberArk
Datový konektor CyberArk Endpoint Privilege Manager umožňuje Microsoft Sentinel ingestovat protokoly událostí zabezpečení a další události z CyberArk EPM prostřednictvím rozhraní REST API.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
CyberArk_EPMEvents_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- CyberArk EPM Platform: Přístup k provedení požadovaných konfigurací na platformě EPM CyberArk
Pokyny k nastavení:
Připojte se k rozhraní API EPM CyberArk a začněte shromažďovat protokoly událostí v Microsoft Sentinel
Pokud chcete integrovat Microsoft Sentinel s EPM CyberArku a povolit centralizované monitorování událostí koncových bodů v rámci Microsoft Sentinel, postupujte podle kroků konfigurace.
- ID webové aplikace: (APPLICATIONID webové aplikace serveru OAuth2)
- Adresa URL tenanta založená na oblastech: (např. api-na.epm.cyberark.cloud)
- Id sady: (Seznam id sady EPM s hodnocením čárkami pro dotazování událostí z)
- Koncový bod identity: (např. kln9281.id.cyberark.cloud)
CyberArkAudit (pomocí Azure Functions)
Podporováno:Podpora CyberArk
Datový konektor CyberArk Audit poskytuje možnost načítat protokoly událostí zabezpečení služby CyberArk Audit a další události do Microsoft Sentinel prostřednictvím rozhraní REST API. Konektor umožňuje načítání událostí k posouzení potenciálních bezpečnostních rizik, monitorování spolupráce a diagnostice a řešení potíží s konfigurací.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
CyberArk_AuditEvents_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Oprávnění Microsoft.Web/sites: Oprávnění ke čtení a zápisu Azure Functions k vytvoření aplikace funkcí jsou povinná. Další informace najdete v tématu Azure Functions.
- Audit podrobností o připojeních rozhraní REST API a přihlašovacích údajů: K volání rozhraní API se vyžadují OauthUsername, OauthPassword, WebAppID, AuditApiKey, IdentityEndpoint a AuditApiBaseUrl .
Pokyny k nastavení:
POZNÁMKA: Tento konektor používá Azure Functions pro připojení k rozhraní API Azure Blob Storage a načítání protokolů do Microsoft Sentinel. To může vést k dodatečným nákladům na příjem dat a ukládání dat do Azure Blob Storage nákladů. Podrobnosti najdete na stránce s cenami Azure Functions a Azure Blob Storage cenách.
POZNÁMKA: Autorizační klíče rozhraní API nebo tokeny jsou bezpečně uložené v Azure Key Vault. Azure Key Vault poskytuje zabezpečený mechanismus pro ukládání a načítání hodnot klíčů.
KROK 1 – Konfigurační kroky pro integraci SIEM pro audit CyberArk
Postupujte podle pokynů a získejte podrobnosti o připojení a přihlašovací údaje.
KROK 2 – Vyberte jednu z následujících dvou možností nasazení a nasaďte konektor a přidruženou funkci Azure.
DŮLEŽITÉ: Před nasazením datového konektoru CyberArk Audit si zadejte Název pracovního prostoru a Umístění pracovního prostoru (můžete zkopírovat z následujících možností).
- Název pracovního prostoru: <proměnná hodnota zadaná při instalaci>
- Umístění pracovního prostoru: <proměnná hodnota zadaná při instalaci>
Možnost 1 – šablona Azure Resource Manager (ARM)
Tuto metodu použijte pro automatizované nasazení datového konektoru CyberArk Audit pomocí šablony ARM.
Klikněte na tlačítko Nasadit do Azure níže.
Vyberte upřednostňované předplatné, skupinu prostředků a umístění.
POZNÁMKA: Ve stejné skupině prostředků nemůžete kombinovat windows a Linux aplikace ve stejné oblasti. Vyberte existující skupinu prostředků bez aplikací pro Windows nebo vytvořte novou skupinu prostředků. 3. Zadejte CyberArkAuditUsername, CyberArkAuditPassword, CyberArkAuditServerURL a nasaďte. 4. Označte políčko označené jako Souhlasím s podmínkami a ujednáními uvedenými výše. 5. Kliknutím na Koupit proveďte nasazení.
Možnost 2 – Ruční nasazení Azure Functions
Podle následujících podrobných pokynů nasaďte datový konektor CyberArk Audit ručně s Azure Functions (nasazení přes Visual Studio Code).
- Nasazení aplikace funkcí
POZNÁMKA: Budete muset připravit VS Code pro vývoj funkcí Azure.
Stáhněte si soubor aplikace funkcí Azure. Extrahujte archiv do místního vývojového počítače.
Spusťte VS Code. V hlavní nabídce zvolte Soubor a vyberte Otevřít složku.
Vyberte složku nejvyšší úrovně z extrahovaných souborů.
Zvolte ikonu Azure na panelu Aktivity a pak v oblasti Azure: Funkce zvolte tlačítko Nasadit do aplikace funkcí. Pokud ještě nejste přihlášení, zvolte ikonu Azure na panelu Aktivita a pak v oblasti Azure: Funkce zvolte Přihlásit se a Azure Pokud už jste přihlášení, přejděte k dalšímu kroku.
Na příkazovém řádku zadejte následující informace:
a. Vyberte složku: Zvolte složku z pracovního prostoru nebo přejděte do složky, která obsahuje vaši aplikaci funkcí.
b. Vyberte Předplatné: Zvolte předplatné, které chcete použít.
c. Vyberte Vytvořit novou aplikaci funkcí v Azure (nevybírejte možnost Upřesnit).
d. Zadejte globálně jedinečný název aplikace funkcí: Zadejte platný název v cestě URL. Zadaný název se ověří, abyste měli jistotu, že je v Azure Functions jedinečný. (např. CyberArkXXXXX).
e. Vyberte modul runtime: Zvolte Python 3.10.
f. Vyberte umístění pro nové prostředky. Pro lepší výkon a nižší náklady zvolte stejnou oblast, ve které se nachází Microsoft Sentinel.
Nasazení začne. Po vytvoření vaší aplikace funkcí a použití balíčku pro nasazení se zobrazí oznámení.
Přejděte na Azure Portál pro konfiguraci aplikace funkcí.
Konfigurace aplikace funkcí
V aplikaci funkcí vyberte Název aplikace funkcí a vyberte Konfigurace.
Na kartě Nastavení aplikace vyberte Nové nastavení aplikace.
Přidejte každé z následujících nastavení aplikace jednotlivě s příslušnými řetězcovými hodnotami (rozlišují se malá a velká písmena): CyberArkAuditUsername CyberArkAuditPassword CyberArkAuditServerURL WorkspaceID WorkspaceKey logAnalyticsUri (volitelné).
- K přepsání koncového bodu rozhraní API pro log Analytics pro vyhrazený cloud použijte logAnalyticsUri. Například pro veřejný cloud ponechte hodnotu prázdnou. pro cloudové prostředí Azure GovUS zadejte hodnotu v následujícím formátu:
https://<CustomerId>.ods.opinsights.azure.us.
- Po zadání všech nastavení aplikace klikněte na Uložit.
CyberArkEPM (pomocí Azure Functions)
Podporováno:Podpora CyberArk
Datový konektor CyberArk Endpoint Privilege Manager poskytuje možnost načítat protokoly událostí zabezpečení služeb CyberArk EPM a dalších událostí do Služby Microsoft Sentinel prostřednictvím rozhraní REST API. Konektor umožňuje načítání událostí k posouzení potenciálních bezpečnostních rizik, monitorování spolupráce a diagnostice a řešení potíží s konfigurací.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
CyberArkEPM_Events_CL |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Požadavky:
- Oprávnění Microsoft.Web/sites: Oprávnění ke čtení a zápisu Azure Functions k vytvoření aplikace funkcí jsou povinná. Další informace najdete v tématu Azure Functions.
- Pro volání rozhraní API se vyžadují přihlašovací údaje a oprávnění rozhraní REST API: OauthUsername, OauthPassword, IdentityEndpoint, EPMRegionHost a WebAppID.
Pokyny k nastavení:
POZNÁMKA: Tento konektor používá Azure Functions pro připojení k rozhraní CYBERArk EPM API k načtení protokolů do Microsoft Sentinel. To může vést k dodatečným nákladům na příjem dat a ukládání dat do Azure Blob Storage nákladů. Podrobnosti najdete na stránce s cenami Azure Functions a Azure Blob Storage cenách.
POZNÁMKA: Autorizační klíče rozhraní API nebo tokeny jsou bezpečně uložené v Azure Key Vault. Azure Key Vault poskytuje zabezpečený mechanismus pro ukládání a načítání hodnot klíčů.
POZNÁMKA: Tento datový konektor závisí na analyzátoru založeném na funkci Kusto, která funguje podle očekávání CyberArkEPM, která se nasadí s řešením Microsoft Sentinel.
KROK 1 – Kroky konfigurace pro rozhraní CYBERArk EPM API
Podle pokynů získejte přihlašovací údaje OAuth2.
- Získejte OauthUsername, OauthPassword, WebAppID, IdentityEndpoint a EPMRegionHost pro váš účet CyberArk EPM.
KROK 2 – Vyberte jednu z následujících dvou možností nasazení a nasaďte konektor a přidruženou funkci Azure.
DŮLEŽITÉ: Před nasazením datového konektoru CyberArk EPM zadejte název pracovního prostoru a umístění pracovního prostoru (můžete ho zkopírovat z následujícího umístění).
- Název pracovního prostoru: <proměnná hodnota zadaná při instalaci>
- Umístění pracovního prostoru: <proměnná hodnota zadaná při instalaci>
Možnost 1 – šablona Azure Resource Manager (ARM)
Tuto metodu použijte pro automatizované nasazení datového konektoru CyberArk EPM pomocí šablony ARM.
Klikněte na tlačítko Nasadit do Azure níže.
Vyberte upřednostňované předplatné, skupinu prostředků a umístění.
POZNÁMKA: Ve stejné skupině prostředků nemůžete kombinovat windows a Linux aplikace ve stejné oblasti. Vyberte existující skupinu prostředků bez aplikací pro Windows nebo vytvořte novou skupinu prostředků. 3. Zadejte OauthUsername, OauthPassword, IdentityEndpoint, EPMRegionHost a WebAppID a nasaďte. 4. Označte políčko označené jako Souhlasím s podmínkami a ujednáními uvedenými výše. 5. Kliknutím na Koupit proveďte nasazení.
Možnost 2 – Ruční nasazení Azure Functions
Pomocí následujících podrobných pokynů nasaďte datový konektor CyberArk EPM ručně pomocí Azure Functions (nasazení prostřednictvím Visual Studio Code).
- Nasazení aplikace funkcí
POZNÁMKA: Budete muset připravit VS Code pro vývoj funkcí Azure.
Stáhněte si soubor aplikace funkcí Azure. Extrahujte archiv do místního vývojového počítače.
Spusťte VS Code. V hlavní nabídce zvolte Soubor a vyberte Otevřít složku.
Vyberte složku nejvyšší úrovně z extrahovaných souborů.
Zvolte ikonu Azure na panelu Aktivity a pak v oblasti Azure: Funkce zvolte tlačítko Nasadit do aplikace funkcí. Pokud ještě nejste přihlášení, zvolte ikonu Azure na panelu Aktivita a pak v oblasti Azure: Funkce zvolte Přihlásit se a Azure Pokud už jste přihlášení, přejděte k dalšímu kroku.
Na příkazovém řádku zadejte následující informace:
a. Vyberte složku: Zvolte složku z pracovního prostoru nebo přejděte do složky, která obsahuje vaši aplikaci funkcí.
b. Vyberte Předplatné: Zvolte předplatné, které chcete použít.
c. Vyberte Vytvořit novou aplikaci funkcí v Azure (nevybírejte možnost Upřesnit).
d. Zadejte globálně jedinečný název aplikace funkcí: Zadejte platný název v cestě URL. Zadaný název se ověří, abyste měli jistotu, že je v Azure Functions jedinečný. (např. CyberArkXXXXX).
e. Vyberte modul runtime: Zvolte Python 3.12.
f. Vyberte umístění pro nové prostředky. Pro lepší výkon a nižší náklady zvolte stejnou oblast, ve které se nachází Microsoft Sentinel.
Nasazení začne. Po vytvoření vaší aplikace funkcí a použití balíčku pro nasazení se zobrazí oznámení.
Přejděte na Azure Portál pro konfiguraci aplikace funkcí.
Konfigurace aplikace funkcí
V aplikaci funkcí vyberte Název aplikace funkcí a vyberte Konfigurace.
Na kartě Nastavení aplikace vyberte Nové nastavení aplikace.
Přidejte jednotlivá nastavení aplikace s příslušnými řetězcovými hodnotami (rozlišují se malá a velká písmena): OAuthUsername OAuthPassword IdentityEndpoint EPMRegionHost WebAppID
Po zadání všech nastavení aplikace klikněte na Uložit.
Cybersixgill Actionable Alerts (pomocí Azure Functions)
Podporováno:Cybersixgill
Výstrahy s akcemi poskytují přizpůsobená upozornění na základě nakonfigurovaných prostředků.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
CyberSixgill_Alerts_CL |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Požadavky:
- Oprávnění Microsoft.Web/sites: Oprávnění ke čtení a zápisu Azure Functions k vytvoření aplikace funkcí jsou povinná. Další informace najdete v tématu Azure Functions.
- Přihlašovací údaje a oprávnění rozhraní REST API: K volání rozhraní API se vyžadují Client_ID a Client_Secret .
Pokyny k nastavení:
POZNÁMKA: Tento konektor používá Azure Functions k připojení k rozhraní Cybersixgill API, aby načte upozornění do Microsoft Sentinel. To může vést k dodatečným nákladům na příjem dat a ukládání dat do Azure Blob Storage nákladů. Podrobnosti najdete na stránce s cenami Azure Functions a Azure Blob Storage cenách.
(Volitelný krok) Bezpečně ukládejte autorizační klíče nebo tokeny pracovního prostoru a rozhraní API v Azure Key Vault. Azure Key Vault poskytuje zabezpečený mechanismus pro ukládání a načítání hodnot klíčů. Pokud chcete používat Azure Key Vault s aplikací funkcí Azure, postupujte podle těchto pokynů.
- ID pracovního prostoru: <proměnná hodnota zadaná při instalaci>
- Primární klíč: <proměnná hodnota zadaná při instalaci>
Možnost 1 – šablona Azure Resource Manager (ARM)
Tuto metodu použijte pro automatizované nasazení datového konektoru Cybersixgill Actionable Alerts pomocí tempate ARM.
Klikněte na tlačítko Nasadit do Azure níže.
Vyberte upřednostňované předplatné, skupinu prostředků a umístění.
Zadejte ID pracovního prostoru, klíč pracovního prostoru, ID klienta, tajný klíč klienta, TimeInterval a nasazení.
Zaškrtněte políčko Souhlasím s výše uvedenými podmínkami a ujednáními.
Pokud chcete provést nasazení, klikněte na Koupit .
Možnost 2 – Ruční nasazení Azure Functions
Pomocí následujících podrobných pokynů nasaďte datový konektor Cybersixgill Actionable Alerts ručně s Azure Functions (nasazení přes Visual Studio Code).
- Nasazení aplikace funkcí
POZNÁMKA: Budete muset připravit VS Code pro Azure vývoj funkcí.
Stáhněte si soubor aplikace funkcí Azure. Extrahujte archiv do místního vývojového počítače.
Spusťte VS Code. V hlavní nabídce zvolte Soubor a vyberte Otevřít složku.
Vyberte složku nejvyšší úrovně z extrahovaných souborů.
Zvolte ikonu Azure na panelu Aktivity a pak v oblasti Azure: Funkce zvolte tlačítko Nasadit do aplikace funkcí. Pokud ještě nejste přihlášení, zvolte ikonu Azure na panelu Aktivita a pak v oblasti Azure: Funkce zvolte Přihlásit se a Azure Pokud už jste přihlášení, přejděte k dalšímu kroku.
Na příkazovém řádku zadejte následující informace:
a. Vyberte složku: Zvolte složku z pracovního prostoru nebo přejděte do složky, která obsahuje vaši aplikaci funkcí.
b. Vyberte Předplatné: Zvolte předplatné, které chcete použít.
c. Vyberte Vytvořit novou aplikaci funkcí v Azure (nevybírejte možnost Upřesnit).
d. Zadejte globálně jedinečný název aplikace funkcí: Zadejte platný název v cestě URL. Zadaný název se ověří, abyste měli jistotu, že je v Azure Functions jedinečný. (např. CybersixgillAlertsXXX).
e. Vyberte modul runtime: Zvolte Python 3.11.
f. Vyberte umístění pro nové prostředky. Pokud chcete dosáhnout lepšího výkonu a nižších nákladů, zvolte stejnou oblast , ve které se nachází Služba Microsoft Sentinel.
Nasazení začne. Po vytvoření vaší aplikace funkcí a použití balíčku pro nasazení se zobrazí oznámení.
Přejděte na Azure Portál pro konfiguraci aplikace funkcí.
Konfigurace aplikace funkcí
V aplikaci funkcí vyberte Název aplikace funkcí a vyberte Konfigurace.
Na kartě Nastavení aplikace vyberte + Nastavení nové aplikace.
Přidejte každé z následujících nastavení aplikace jednotlivě s příslušnými řetězcovými hodnotami (rozlišují se malá a velká písmena): ClientID ClientSecret Polling WorkspaceID WorkspaceKey logAnalyticsUri (volitelné).
- K přepsání koncového bodu rozhraní API pro log Analytics pro vyhrazený cloud použijte logAnalyticsUri. Například pro veřejný cloud ponechte hodnotu prázdnou. pro cloudové prostředí Azure GovUS zadejte hodnotu v následujícím formátu:
https://<CustomerId>.ods.opinsights.azure.us
- Po zadání všech nastavení aplikace klikněte na Uložit.
Upozornění Cyble Vision
Podporováno:Podpora Cyble
Datový konektor CCF Cyble Vision Alerts umožňuje příjem upozornění na hrozby z Cyble Vision do Microsoft Sentinel pomocí konektoru codeless Connector Framework. Shromažďuje data upozornění prostřednictvím rozhraní API, normalizuje je a ukládá je do vlastní tabulky pro pokročilé zjišťování, korelaci a odpovědi.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
CybleVisionAlerts_CL |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Požadavky:
- Token rozhraní API Cyble Vision: Vyžaduje se token rozhraní API z platformy Cyble Vision.
Pokyny k nastavení:
Krok 1 – Generování tokenu rozhraní API z platformy Cyble
Přejděte na Cyble Platform a přihlaste se pomocí přihlašovacích údajů Cyble Vision.
Po přihlášení přejděte na levý panel a posuňte se dolů na Nástroje. Klikněte na Přístupová rozhraní API. V pravém horním rohu stránky klikněte na ikonu + (Přidat) a vygenerujte nový klíč rozhraní API. Zadejte alias (popisný název klíče) a klikněte na Vygenerovat. Zkopírujte vygenerovaný token rozhraní API a bezpečně ho uložte.
KROK 2 – Konfigurace datového konektoru
Vraťte se do Microsoft Sentinel a otevřete stránku konfigurace datového konektoru Cyble Vision Alerts. Vložte token rozhraní API Cyble do pole Token rozhraní API v části Podrobnosti rozhraní API.
- Token rozhraní API: (Zadejte token rozhraní API)
- Interval dotazu (v minutách): (Zadejte čas v minutách (např. 10))
- Povolení nebo zakázání připojení
Cyborg Security HUNTER Hunt Balíčky
Podporováno:Cyborg Security
Cyborg Security je předním poskytovatelem pokročilých řešení proaktivního vyhledávání hrozeb, jejímž cílem je poskytnout organizacím špičkové technologie a nástroje pro spolupráci, aby bylo proaktivně odhalovat kybernetické hrozby a reagovat na ně. Vlajková loď Cyborg Security, platforma HUNTER, kombinuje výkonné analýzy, kurátorovaný obsah proaktivního vyhledávání hrozeb a komplexní možnosti správy lovů a vytváří dynamický ekosystém pro efektivní operace proaktivního vyhledávání hrozeb.
Postupujte podle pokynů k získání přístupu ke komunitě Cyborg Security a nastavte funkce Open in Tool na platformě HUNTER.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
SecurityEvent |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Pokyny k nastavení:
Poznámka: Pomocí následujícího odkazu vyhledejte id vašeho Azure uživatele, jak najít ID tenanta služby Active Directory Azure.
- ResourceGroupName & WorkspaceName: <hodnota proměnné zadaná při instalaci>
- WorkspaceID: <hodnota proměnné zadaná při instalaci>
1. Zaregistrujte se k účtu komunity HUNTER společnosti Cyborg Security
Cyborg Security nabízí komunitním memeberům přístup k podmnožině nově vznikajících kolekcí hrozeb a balíčků lovu.
Vytvořte si bezplatný komunitní účet a získejte přístup k balíčkům Cyborg Security Hunt.
2. Konfigurace funkce Otevřít v nástroji
Přejděte do části Prostředí platformy HUNTER.
V části označené Microsoft Sentinel vyplňte te kořenový identifikátor URI vašeho prostředí. <Tučné položky> nahraďte ID a názvy vašeho předplatného, skupin prostředků a pracovních prostorů.
https[]()://portal.azure.com#@**AzureTenantID**/blade/Microsoft_OperationsManagementSuite_Workspace/Logs.ReactView/resourceId/%2Fsubscriptions%2F**AzureSubscriptionID**%2Fresourcegroups%2F**ResourceGroupName**%2Fproviders%2Fmicrosoft.operationalinsights%2Fworkspaces%2F<**WorkspaceName**>/Klikněte na Uložit.
3. Spusťte lovecký lov v Microsoft Sentinel
Identifikujte balíček pro vyhledávání zabezpečení Cyborg Security HUNTER, který nasadíte a pomocí tlačítka Otevřít v nástroji rychle otevřete Microsoft Sentinel a připravíte obsah proaktivního vyhledávání.
Cyera DSPM Microsoft Sentinel Data Connector
Podporováno společností:Cyera Inc
Datový konektor Cyera DSPM umožňuje připojit se k DSPM tenantovi Cyery a ingestovat klasifikace, prostředky, problémy a prostředky a definice identit do Microsoft Sentinel. Datový konektor je založený na architektuře konektoru bez kódu Microsoft Sentinel a používá rozhraní API Cyery k načtení DSPM Telemetrie Cyery po přijetí se dá korelovat s událostmi zabezpečení, které vytvářejí vlastní sloupce, aby je dotazy nemusely znovu parsovat, což vede k lepšímu výkonu.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
CyeraClassifications_CL |
Ne | Ne |
CyeraAssets_CL |
Ne | Ne |
CyeraAssets_MS_CL |
Ne | Ne |
CyeraIssues_CL |
Ne | Ne |
CyeraIdentities_CL |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Pokyny k nastavení:
Cyera DSPM autentizace
Připojení k tenantovi Cyera DSPM prostřednictvím tokenů Personal Access
- ID klienta tokenu Cyera Personal Access: (client_id)
- Tajný klíč tokenu Cyera Personal Access: (secret_key)
- Povolení nebo zakázání připojení
Oblast útoku CYFIRMA
Podporováno:CYFIRMA
Není k dispozici.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
CyfirmaASCertificatesAlerts_CL |
Ano | Ano |
CyfirmaASConfigurationAlerts_CL |
Ano | Ano |
CyfirmaASDomainIPReputationAlerts_CL |
Ano | Ano |
CyfirmaASOpenPortsAlerts_CL |
Ano | Ano |
CyfirmaASCloudWeaknessAlerts_CL |
Ano | Ano |
CyfirmaASDomainIPVulnerabilityAlerts_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Pokyny k nastavení:
Oblast útoku CYFIRMA
Připojte se k prostoru pro útoky CYFIRMA a ingestujte výstrahy do Microsoft Sentinel. Tento konektor používá rozhraní DeCYFIR/DeTCT API k načtení protokolů a podporuje transformace času příjmu dat na základě DCR, které během příjmu dat parsují data zabezpečení do vlastních tabulek. Tím se eliminuje potřeba parsování v době dotazu, což zvyšuje výkon a efektivitu.
- Adresa URL rozhraní API CYFIRMA: (https://decyfir.cyfirma.com)
- Klíč rozhraní API CYFIRMA: (klíč rozhraní API CYFIRMA)
- Rozdíl rozhraní API: (API Delta)
- Povolení nebo zakázání připojení
CYFIRMA Brand Intelligence
Podporováno:CYFIRMA
Není k dispozici.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
CyfirmaBIDomainITAssetAlerts_CL |
Ano | Ano |
CyfirmaBIExecutivePeopleAlerts_CL |
Ano | Ano |
CyfirmaBIProductSolutionAlerts_CL |
Ano | Ano |
CyfirmaBISocialHandlersAlerts_CL |
Ano | Ano |
CyfirmaBIMaliciousMobileAppsAlerts_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Pokyny k nastavení:
CYFIRMA Brand Intelligence
Připojte se k CYFIRMA Brand Intelligence a ingestujte data upozornění do Microsoft Sentinel. Tento konektor používá rozhraní API pro upozornění DeCYFIR/DeTCT k načtení protokolů a podporuje transformace času příjmu dat na základě DCR a parsování dat zabezpečení do vlastních tabulek během příjmu dat. To zvyšuje výkon a efektivitu tím, že eliminuje potřebu analýzy v době dotazu.
- Adresa URL rozhraní API CYFIRMA: (https://decyfir.cyfirma.com)
- Klíč rozhraní API CYFIRMA: (klíč rozhraní API CYFIRMA)
- Rozdíl rozhraní API: (API Delta)
- Povolení nebo zakázání připojení
Ohrožené účty CYFIRMA
Podporováno:CYFIRMA
Datový konektor CYFIRMA Ohrožené účty umožňuje bezproblémový příjem protokolů z rozhraní DECYFIR/DeTCT API do Microsoft Sentinel. Založený na rozhraní Microsoft Sentinel konektoru bez kódu využívá k načtení protokolů rozhraní API DeCYFIR/DeTCT. Kromě toho podporuje transformace doby příjmu dat založené na DCR, které během příjmu parsují data zabezpečení do vlastní tabulky. Tím se eliminuje potřeba parsování v době dotazu, což zvyšuje výkon a efektivitu.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
CyfirmaCompromisedAccounts_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Pokyny k nastavení:
Ohrožené účty CYFIRMA
Datový konektor CYFIRMA ohrožených účtů umožňuje bezproblémový příjem protokolů z rozhraní DECYFIR/DeTCT API do Microsoft Sentinel. Založený na rozhraní Microsoft Sentinel konektoru bez kódu využívá k načtení protokolů rozhraní API DeCYFIR/DeTCT. Kromě toho podporuje transformace doby příjmu dat založené na DCR, které během příjmu parsují data zabezpečení do vlastní tabulky. Tím se eliminuje potřeba parsování v době dotazu, což zvyšuje výkon a efektivitu.
- Adresa URL rozhraní API CYFIRMA: (https://decyfir.cyfirma.com)
- Klíč rozhraní API CYFIRMA: (klíč rozhraní API CYFIRMA)
- Rozdíl rozhraní API: (API Delta)
- Povolení nebo zakázání připojení
CYFIRMA Kybernetická inteligence
Podporováno:CYFIRMA
Datový konektor CYFIRMA Cyber Intelligence umožňuje bezproblémový příjem protokolů z rozhraní API DeCYFIR do Microsoft Sentinel. Založený na rozhraní Microsoft Sentinel konektoru bez kódu využívá k načítání protokolů rozhraní API pro upozornění DeCYFIR. Kromě toho podporuje transformace doby příjmu dat založené na DCR, které během příjmu parsují data zabezpečení do vlastní tabulky. Tím se eliminuje potřeba parsování v době dotazu, což zvyšuje výkon a efektivitu.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
CyfirmaIndicators_CL |
Ano | Ano |
CyfirmaThreatActors_CL |
Ano | Ano |
CyfirmaCampaigns_CL |
Ano | Ano |
CyfirmaMalware_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Pokyny k nastavení:
CYFIRMA Kybernetická inteligence
Tento konektor poskytuje protokoly Indikátory, Aktéři hrozeb, Malware a Kampaně z CYFIRMA Cyber Intelligence. Konektor používá rozhraní DeCYFIR API k načtení protokolů a podporuje transformace doby příjmu dat založené na DCR, přičemž během příjmu dat analyzuje data zabezpečení do vlastní tabulky. Tím se eliminuje potřeba parsování v době dotazu, což zvyšuje výkon a efektivitu.
- Adresa URL rozhraní API CYFIRMA: (https://decyfir.cyfirma.com)
- Klíč rozhraní API CYFIRMA: (klíč rozhraní API CYFIRMA)
- Stažení všech nebo přizpůsobených IoC: (všech ioC nebo přizpůsobených IoC)
- Rozdíl rozhraní API: (API Delta)
- Doporučené akce: (Doporučená akce může být libovolná z:All/Monitor/Block)
- Přidružený aktér hrozby: (Je jakýkoliv aktér hrozby přidružený k objektu IoC))
- Povolení nebo zakázání připojení
Digitální riziko CYFIRMA
Podporováno:CYFIRMA
Datový konektor CYFIRMA Digital Risk Alerts umožňuje bezproblémový příjem protokolů z rozhraní API DeCYFIR/DeTCT do Microsoft Sentinel. Založený na rozhraní Microsoft Sentinel konektoru bez kódu využívá k načítání protokolů rozhraní API pro upozornění DeCYFIR. Kromě toho podporuje transformace doby příjmu dat založené na DCR, které během příjmu parsují data zabezpečení do vlastní tabulky. Tím se eliminuje potřeba parsování v době dotazu, což zvyšuje výkon a efektivitu.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
CyfirmaDBWMPhishingAlerts_CL |
Ano | Ano |
CyfirmaDBWMRansomwareAlerts_CL |
Ano | Ano |
CyfirmaDBWMDarkWebAlerts_CL |
Ano | Ano |
CyfirmaSPESourceCodeAlerts_CL |
Ano | Ano |
CyfirmaSPEConfidentialFilesAlerts_CL |
Ano | Ano |
CyfirmaSPEPIIAndCIIAlerts_CL |
Ano | Ano |
CyfirmaSPESocialThreatAlerts_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Pokyny k nastavení:
Digitální riziko CYFIRMA
Připojte se k upozorněním na digitální rizika CYFIRMA a ingestujte protokoly do Microsoft Sentinel. Tento konektor používá k načítání výstrah rozhraní API DeCYFIR/DeTCT a podporuje transformace času příjmu dat na základě DCR pro efektivní analýzu protokolů.
- Adresa URL rozhraní API CYFIRMA: (https://decyfir.cyfirma.com)
- Klíč rozhraní API CYFIRMA: (klíč rozhraní API CYFIRMA)
- Rozdíl rozhraní API: (API Delta)
- Povolení nebo zakázání připojení
Informace o ohrožení zabezpečení CYFIRMA
Podporováno:CYFIRMA
Datový konektor CYFIRMA Vulnerabilities Intelligence umožňuje bezproblémový příjem protokolů z rozhraní API DeCYFIR do Microsoft Sentinel. Založený na architektuře konektoru Microsoft Sentinel bez kódu využívá k načítání protokolů rozhraní API CYFIRMA. Kromě toho podporuje transformace doby příjmu dat založené na DCR, které během příjmu parsují data zabezpečení do vlastní tabulky. Tím se eliminuje potřeba parsování v době dotazu, což zvyšuje výkon a efektivitu.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
CyfirmaVulnerabilities_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Pokyny k nastavení:
Informace o ohrožení zabezpečení CYFIRMA
Tento konektor poskytuje protokoly ohrožení zabezpečení z funkce CYFIRMA Vulnerabilities Intelligence. Konektor používá rozhraní DeCYFIR API k načtení protokolů a podporuje transformace doby příjmu dat založené na DCR, přičemž během příjmu dat analyzuje data zabezpečení do vlastní tabulky. Tím se eliminuje potřeba parsování v době dotazu, což zvyšuje výkon a efektivitu.
- Adresa URL rozhraní API CYFIRMA: (https://decyfir.cyfirma.com)
- Klíč rozhraní API CYFIRMA: (klíč rozhraní API CYFIRMA)
- Rozdíl rozhraní API: (API Delta)
- Ohrožení zabezpečení související s dodavatelem:
- Ohrožení zabezpečení související s produktem:
- Produkt s ohroženími zabezpečení Version-Associated:
- Povolení nebo zakázání připojení
Události zabezpečení Cynerio
Podporováno:Cynerio
Konektor Cynerio umožňuje snadno propojit události zabezpečení Cynerio s Microsoft Sentinel a zobrazit události IDS. Získáte tak lepší přehled o stavu zabezpečení sítě vaší organizace a zlepšíte možnosti operací zabezpečení.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
CynerioEvent_CL |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Pokyny k nastavení:
Konfigurace a připojení Cynerio
Cynerio se může integrovat s událostmi a exportovat je přímo do Microsoft Sentinel přes Azure Server. Pokud chcete vytvořit integraci, postupujte následovně:
V konzole Cynerio přejděte na kartu Integrace nastavení > (výchozí) a klikněte na tlačítko +Přidat integraci v pravém horním rohu.
Posuňte se dolů do části SIEM .
Na kartě Microsoft Sentinel klikněte na tlačítko Připojit.
Otevře se okno Podrobnosti o integraci. Pomocí následujících parametrů vyplňte formulář a nastavte připojení.
- ID pracovního prostoru: <proměnná hodnota zadaná při instalaci>
- Primární klíč: <proměnná hodnota zadaná při instalaci>
Cyren Threat Intelligence
Podporuje:Data443 Risk Mitigation, Inc.
Ingestujte indikátory reputace IP adres a malwarových adres URL z Cyrenu pomocí rozhraní COMMON Connector Framework (CCF).
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
Cyren_Indicators_CL |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Požadavky:
- Tokeny Cyren JWT: Tokeny JWT uložené v Azure Key Vault nebo poskytnuté v době nasazení.
Pokyny k nastavení:
Připojit analýzu hrozeb Cyren
Konektor Cyren Threat Intelligence povolíte tak, že níže zadáte tokeny JWT a kliknete na Připojit.
Poznámka: V závislosti na vašem předplatném můžete použít buď kanál, nebo obojí. Pole tokenu nechte prázdné pro všechny informační kanály, které jste si nekoupili – nasadí se jenom konektory pro poskytnuté tokeny.
Pokud chcete zvýšit zabezpečení, můžete povolit integraci Key Vault pro ukládání a načítání tokenů JWT.
- Token JWT pro reputaci IP adresy (volitelné): (Pokud není zakoupený, ponechejte prázdný.
- Token JWT adresy URL pro malware (volitelné): (Pokud není zakoupený, ponechejte prázdné.
- Povolení nebo zakázání připojení
D3 Inteligentní incidenty SOAR
Podporováno:D3 Security
Datový konektor D3 Smart SOAR načítá incidenty z D3 Smart SOAR do Microsoft Sentinel pomocí koncového bodu příkazu rozhraní REST API bez kódu D3.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
D3SOARIncidents_CL |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Pokyny k nastavení:
Připojení D3 Smart SOAR k Microsoft Sentinel
Předpoklad: V aplikaci D3 Smart SOAR přejděte na Správa organizace → weby, vyberte lokalitu, kterou připojujete, a nastavte časové pásmo na (UTC+00:00) Koordinovaný univerzální čas. Tím se zajistí, že časová razítka incidentů budou správně sladěná s Microsoft Sentinel.
Níže zadejte podrobnosti o připojení D3 Smart SOAR. Incidenty se budou dotazovat každých 5 minut a zapisovat do tabulky D3SOARIncidents_CL. Adresa URL serveru – základní adresa URL vašeho nasazení D3 Smart SOAR, včetně cesty k webu. Nezahrnujte cestu k rozhraní API. Uživatelské jméno – uživatelské jméno účtu D3 Smart SOAR (stejné jako přihlášení k portálu). Web – název lokality D3 Smart SOAR, do které váš účet patří (např. Security Operations). D3 JWT – webový token JSON vydaný D3 Smart SOAR pro ověřování rozhraním API.
- Adresa URL serveru: (https://poc.bemimo.com/ce_site/VSOC)
- Uživatelské jméno: (admin)
- Lokalita: (operace zabezpečení)
- D3 JWT: (ey...)
- Povolení nebo zakázání připojení
Darktrace ActiveAI bezpečnostní platformový konektor
Podporováno:Darktrace
Konektor Darktrace ActiveAI Security Platform Connector umožňuje číst surová data událostí z Darktrace v Microsoft Sentinel.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
DarktraceASM_CL |
Ano | Ano |
DarktraceEMAIL_CL |
Ano | Ano |
DarktraceIncidents_CL |
Ano | Ano |
DarktraceModelAlerts_CL |
Ano | Ano |
DarktraceResponseActions_CL |
Ano | Ano |
DarktraceSystemStatusAlerts_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Microsoft Entra: Oprávnění k vytvoření registrace aplikace v Microsoft Entra ID. Obvykle vyžaduje Entra ID role Vývojář aplikace nebo vyšší.
- Microsoft Azure: Oprávnění k přiřazení role vydavatele monitorování metrik k pravidlu shromažďování dat (DCR). Obvykle vyžaduje Azure roli vlastníka RBAC nebo správce uživatelských přístupů.
Pokyny k nastavení:
1. Vytvoření prostředků ARM a poskytnutí požadovaných oprávnění
Tento konektor čte data z tabulek, které Darktrace používá v Microsoft Analytics Workspace; pokud je konfigurace Microsoft Sentinel Log Ingestion povolena v Darktrace, surová data událostí jsou odesílána do Microsoft Sentinel Ingestion API.
Automatická konfigurace a zabezpečení příjmu dat pomocí Entra aplikace kliknutím na Nasadit aktivuje vytvoření tabulek Log Analytics a pravidla shromažďování dat (DCR). Pak vytvoří Entra aplikaci, propoje s ní DCR a nastaví zadaný tajný kód v aplikaci. Toto nastavení umožňuje zabezpečené odesílání dat do DCR pomocí tokenu Entra.
2. Nasdílení protokolů do pracovního prostoru
Pomocí následujících parametrů nakonfigurujte počítač tak, aby odesílal protokoly do pracovního prostoru.
- ID tenanta (ID adresáře): <proměnná hodnota zadaná při instalaci>
- ID aplikace registrace aplikace Entra: <proměnná hodnota zadaná při instalaci>
- Entra Tajný kód registrace aplikace: <proměnná hodnota zadaná při instalaci>
- Identifikátor URI koncového bodu shromažďování dat: <proměnná hodnota zadaná při instalaci>
- Neměnné ID pravidla shromažďování dat: <proměnná hodnota zadaná při instalaci>
- Attack Surface Management Stream Název streamu: <proměnná hodnota uvedená při instalaci>
- EMAIL Název streamu: <proměnná hodnota uvedena při instalaci>
- Název streamu AI Analyst Incidents: <proměnná hodnota při instalaci>
- Model Alerts Stream Název: <proměnná hodnota poskytnutá při instalaci>
- Název autonomního odpovědního proudu: <proměnná hodnota při instalaci>
- Upozornění na stav systému Název proudu: <proměnná hodnota při instalaci>
DataBahn
Podporováno:Databahn
Konektor DataBahn poskytuje možnost odesílat telemetrická data platformy v reálném čase z prostředí DataBahn přímo do Microsoft Sentinel pomocí vzoru Push Codeless Connector Framework (CCF). Tento konektor ingestuje protokoly auditu, provozní upozornění a inventář zařízení do vlastních tabulek Log Analytics pro účely analýzy, upozorňování a vizualizace.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
databahn_audit_logs_CL |
Ne | Ne |
databahn_alerts_CL |
Ne | Ne |
databahn_device_inventory_CL |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Požadavky:
- Microsoft Entra: Oprávnění k vytvoření registrace aplikace v Microsoft Entra ID. Obvykle vyžaduje Entra ID role Vývojář aplikace nebo vyšší.
- Microsoft Azure: Oprávnění k přiřazení role vydavatele monitorování metrik k pravidlu shromažďování dat (DCR). Obvykle vyžaduje Azure roli vlastníka RBAC nebo správce uživatelských přístupů.
Pokyny k nastavení:
1. Vytvoření prostředků ARM a poskytnutí požadovaných oprávnění
Tento konektor umožňuje platformě DataBahn odesílat protokoly auditu, výstrahy a inventář zařízení přímo do Microsoft Sentinel prostřednictvím rozhraní API pro příjem dat služby Azure Monitor.
Automatická konfigurace a zabezpečení příjmu dat pomocí Entra aplikace kliknutím na Nasadit aktivuje vytvoření tabulek Log Analytics a pravidla shromažďování dat (DCR). Pak vytvoří Entra aplikaci, propoje s ní DCR a nastaví zadaný tajný kód v aplikaci. Toto nastavení umožňuje zabezpečené odesílání dat do DCR pomocí tokenu Entra.
2. Konfigurace platformy DataBahn
Pomocí následujících parametrů nakonfigurujte cíl dálnice DataBahn pro odesílání dat do pracovního prostoru.
- ID tenanta (ID adresáře): <proměnná hodnota zadaná při instalaci>
- ID aplikace registrace aplikace Entra: <proměnná hodnota zadaná při instalaci>
- Entra Tajný kód registrace aplikace: <proměnná hodnota zadaná při instalaci>
- Identifikátor URI koncového bodu shromažďování dat: <proměnná hodnota zadaná při instalaci>
- Neměnné ID pravidla shromažďování dat: <proměnná hodnota zadaná při instalaci>
- Protokoly auditu Stream Název: <proměnná hodnota zadaná v době instalace>
- Alerts Stream Name: <proměnná hodnota zadaná při instalaci>
- Název inventáře zařízení Stream: <proměnná hodnota zadaná při instalaci>
Datalake2Sentinel
Podporováno:Orange Cyberdefense
Toto řešení nainstaluje konektor Datalake2Sentinel vytvořený pomocí architektury bez kódu konektoru a umožňuje automaticky ingestovat indikátory analýzy hrozeb z platformy CTI datalake Orange Cyberdefense do Microsoft Sentinel prostřednictvím rozhraní REST API pro nahrávání indikátorů. Po instalaci řešení nakonfigurujte a povolte tento datový konektor podle pokynů v zobrazení Správa řešení.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
ThreatIntelligenceIndicator |
Ano | Ne |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Pokyny k nastavení:
Pokyny k instalaci a nastavení
K instalaci a konfiguraci konektoru Datalake na Microsoft Sentinel použijte dokumentaci z tohoto úložiště GitHub.
https://github.com/cert-orangecyberdefense/datalake2sentinel
Datový konektor upozornění pulse služby Dataminr (pomocí Azure Functions)
Podporováno:Podpora dataminr
Datový konektor Dataminr Pulse Alerts přináší naše inteligentní funkce založené na umělé inteligenci v reálném čase do Microsoft Sentinel pro rychlejší detekci hrozeb a reakci na ně.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
DataminrPulse_Alerts_CL |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Požadavky:
- Azure Předplatné: Azure Předplatné s rolí vlastníka se vyžaduje k registraci aplikace v Microsoft Entra ID a přiřazení role přispěvatele k aplikaci ve skupině prostředků.
- Oprávnění Microsoft.Web/sites: Oprávnění ke čtení a zápisu Azure Functions k vytvoření aplikace funkcí jsou povinná. Další informace najdete v tématu Azure Functions.
- Požadované přihlašovací údaje nebo oprávnění správce dat:
a. Aby mohli uživatelé používat tento datový konektor, musí mít platné ID klienta rozhraní Api Pulse Dataminr a tajný kód .
b. Na webu Dataminr Pulse musí být nakonfigurovaný jeden nebo více zhlédnutí dataminr Pulse.
Pokyny k nastavení:
POZNÁMKA: Tento konektor používá Azure Functions k připojení k dataminrPulse, ve kterém se protokoly odsílají přes Dataminr RTAP, a ingestuje protokoly do Microsoft Sentinel. Konektor navíc načte ingestované data z vlastní tabulky protokolů a vytvoří indikátory analýzy hrozeb do Microsoft Sentinel Analýzy hrozeb. To může mít za následek další náklady na příjem dat. Podrobnosti najdete na stránce s cenami Azure Functions.
(Volitelný krok) Bezpečně ukládejte autorizační klíče nebo tokeny pracovního prostoru a rozhraní API v Azure Key Vault. Azure Key Vault poskytuje zabezpečený mechanismus pro ukládání a načítání hodnot klíčů. Pokud chcete používat Azure Key Vault s aplikací funkcí Azure, postupujte podle těchto pokynů.
KROK 1– Přihlašovací údaje pro ID klienta Pulse Dataminr a tajný klíč klienta
- Získejte ID uživatele, heslo a ID nebo tajný klíč klienta rozhraní API Služby Dataminr Pulse z vašeho Dataminr Customer Success Manageru (CSM).
KROK 2– Konfigurace seznamu ke zhlédnutí na portálu Dataminr Pulse
Postupujte podle kroků v této části a nakonfigurujte seznamy ke zhlédnutí na portálu:
Přihlaste se na web Dataminr Pulse.
Klikněte na ikonu ozubeného kola nastavení a vyberte Spravovat seznamy.
Vyberte typ seznamu ke zhlédnutí, který chcete vytvořit (Cyber, Topic, Company atd.) a klikněte na tlačítko Nový seznam .
Zadejte název nového seznamu ke zhlédnutí a vyberte pro něj barvu zvýraznění nebo ponechte výchozí barvu.
Po dokončení konfigurace seznamu ke zhlédnutí ho uložte kliknutím na Uložit.
KROK 3 – Postup registrace aplikace pro aplikaci v Microsoft Entra ID
Tato integrace vyžaduje registraci aplikace v Azure Portal. Pokud chcete vytvořit novou aplikaci v Microsoft Entra ID, postupujte podle kroků v této části:
- Přihlaste se na portál Microsoft Azure.
- Vyhledejte a vyberte Microsoft Entra ID.
- V části Spravovat vyberte Registrace aplikací > Nová registrace.
- Zadejte zobrazovaný název aplikace.
- Vyberte Zaregistrovat a dokončete počáteční registraci aplikace.
- Po dokončení registrace se v Azure Portal zobrazí podokno Přehled registrace aplikace. Zobrazí se ID aplikace (klienta) a ID tenanta. ID klienta a ID tenanta se vyžadují jako konfigurační parametry pro spuštění datového konektoru DataminrPulse.
Referenční odkaz:/azure/active-directory/develop/quickstart-register-app
KROK 4 – Přidání tajného klíče klienta pro aplikaci v Microsoft Entra ID
Někdy se označuje jako heslo aplikace a tajný kód klienta je řetězcová hodnota požadovaná pro spuštění datového konektoru DataminrPulse. Postupujte podle kroků v této části a vytvořte nový tajný klíč klienta:
- V Azure Portal v Registrace aplikací vyberte aplikaci.
- Vyberte Certifikáty & tajné kódy >> klienta Nový tajný klíč klienta.
- Přidejte popis tajného klíče klienta.
- Vyberte vypršení platnosti tajného kódu nebo zadejte vlastní životnost. Limit je 24 měsíců.
- Vyberte možnost Přidat.
- Poznamenejte si hodnotu tajného kódu pro použití v kódu klientské aplikace. Po opuštění této stránky se tato hodnota tajného kódu už nikdy nezobrazí. Hodnota tajného klíče se vyžaduje jako parametr konfigurace pro spuštění datového konektoru DataminrPulse.
Referenční odkaz:/azure/active-directory/develop/quickstart-register-app#add-a-client-secret
KROK 5 – Přiřazení role Přispěvatel k aplikaci v Microsoft Entra ID
Postupujte podle kroků v této části a přiřaďte roli:
- V Azure Portal přejděte do části Skupina prostředků a vyberte skupinu prostředků.
- V levém panelu přejděte na Řízení přístupu (IAM).
- Klikněte na Přidat a pak vyberte Přidat přiřazení role.
- Jako roli vyberte Přispěvatel a klikněte na Další.
- V části Přiřadit přístup k vyberte
User, group, or service principal. - Klikněte na Přidat členy, zadejte název aplikace , kterou jste vytvořili, a vyberte ho.
- Teď klikněte na Zkontrolovat a přiřadit a potom znovu klikněte na Zkontrolovat a přiřadit.
Referenční odkaz:/azure/role-based-access-control/role-assignments-portal
KROK 6 – Z následujících dvou možností nasazení vyberte jednu z následujících dvou možností nasazení a nasaďte konektor a přidruženou funkci Azure.
DŮLEŽITÉ: Před nasazením datového konektoru Dataminr Pulse Microsoft Sentinel mějte k dispozici ID pracovního prostoru a primární klíč pracovního prostoru (můžete zkopírovat z následujících možností).
- ID pracovního prostoru: <proměnná hodnota zadaná při instalaci>
- Primární klíč: <proměnná hodnota zadaná při instalaci>
Možnost 1 – šablona Azure Resource Manager (ARM)
Tuto metodu použijte pro automatizované nasazení konektoru DataminrPulse.
Klikněte na tlačítko Nasadit do Azure níže.
Vyberte upřednostňované předplatné, skupinu prostředků a umístění.
Zadejte následující informace: Název funkce ID id klíče pracovního prostoru VýstrahyTableName BaseURL ClientId ClientSecret AzureClientId AzureClientSecret AzureTenantId AzureResourceGroupName AzureWorkspaceName AzureSubscriptionId Schedule LogLevel
Zaškrtněte políčko Souhlasím s výše uvedenými podmínkami a ujednáními.
Pokud chcete provést nasazení, klikněte na Koupit .
Možnost 2 – Ruční nasazení Azure Functions
Pomocí následujících podrobných pokynů nasaďte datový konektor Dataminr Pulse Microsoft Sentinel ručně pomocí Azure Functions (nasazení přes Visual Studio Code).
1) Nasazení aplikace funkcí
POZNÁMKA: Budete muset připravit VS Code pro vývoj funkcí Azure.
Stáhněte si soubor aplikace funkcí Azure. Extrahujte archiv do místního vývojového počítače.
Spusťte VS Code. V hlavní nabídce zvolte Soubor a vyberte Otevřít složku.
Vyberte složku nejvyšší úrovně z extrahovaných souborů.
Zvolte ikonu Azure na panelu Aktivity a pak v oblasti Azure: Funkce zvolte tlačítko Nasadit do aplikace funkcí. Pokud ještě nejste přihlášení, zvolte ikonu Azure na panelu Aktivita a pak v oblasti Azure: Funkce zvolte Přihlásit se a Azure Pokud už jste přihlášení, přejděte k dalšímu kroku.
Na příkazovém řádku zadejte následující informace:
a. Vyberte složku: Zvolte složku z pracovního prostoru nebo přejděte do složky, která obsahuje vaši aplikaci funkcí.
b. Vyberte Předplatné: Zvolte předplatné, které chcete použít.
c. Vyberte Vytvořit novou aplikaci funkcí v Azure (nevybírejte možnost Upřesnit).
d. Zadejte globálně jedinečný název aplikace funkcí: Zadejte platný název v cestě URL. Zadaný název se ověří, abyste měli jistotu, že je v Azure Functions jedinečný. (např. DmPulseXXXXX).
e. Vyberte modul runtime: Zvolte Python 3.8 nebo novější.
f. Vyberte umístění pro nové prostředky. Pro lepší výkon a nižší náklady zvolte stejnou oblast, ve které se nachází Microsoft Sentinel.
Nasazení začne. Po vytvoření vaší aplikace funkcí a použití balíčku pro nasazení se zobrazí oznámení.
Přejděte na Azure Portál pro konfiguraci aplikace funkcí.
2) Konfigurace aplikace funkcí
- V aplikaci funkcí vyberte Název aplikace funkcí a vyberte Konfigurace.
- Na kartě Nastavení aplikace vyberte + Nastavení nové aplikace.
- Přidejte každé z následujících nastavení aplikace jednotlivě s příslušnými hodnotami (rozlišují se malá a velká písmena): Id funkce ID pracovního prostoru Upozornění klíče pracovního prostoruTableName BaseURL ClientId ClientSecret AzureClientId AzureClientSecret AzureTenantId AzureResourceGroupName AzureWorkspaceName AzureSubscriptionId Schedule LogLevel logAnalyticsUri (volitelné)
- K přepsání koncového bodu rozhraní API pro log Analytics pro vyhrazený cloud použijte logAnalyticsUri. Například pro veřejný cloud ponechte hodnotu prázdnou. pro cloudové prostředí Azure GovUS zadejte hodnotu v následujícím formátu:
https://<CustomerId>.ods.opinsights.azure.us.
- Po zadání všech nastavení aplikace klikněte na Uložit.
KROK 7 – kroky po nasazení
1) Získání koncového bodu aplikace funkcí
- Přejděte na stránku přehledu funkce Azure a v levém okně klikněte na Funkce.
- Klikněte na funkci s názvem DataminrPulseAlertsHttpStarter.
- Přejděte na GetFunctionurl a zkopírujte adresu URL funkce.
- Ve zkopírované adrese URL funkce nahraďte {functionname} textem DataminrPulseAlertsSentinelOrchestrator .
2) Přidání nastavení integrace v Dataminr RTAP pomocí adresy URL funkce
- Otevřete libovolný nástroj pro žádosti rozhraní API, jako je Postman.
- Kliknutím na + vytvořte novou žádost.
- Vyberte metodu požadavku HTTP jako POST.
- V části adresa URL požadavku zadejte adresu URL předem v bodě 1).
- V části Text vyberte nezpracovaný JSON a zadejte text požadavku, jak je uvedeno níže(rozlišují se malá a velká písmena): { "integration-settings": "ADD", "url": "
(URL part from copied Function-url)", "token": "(value of code parameter from copied Function-url)" } - Po zadání všech požadovaných podrobností klikněte na Odeslat.
- V odpovědi HTTP obdržíte ID nastavení integrace se stavovým kódem 200.
- Uložte ID integrace pro budoucí použití.
Teď jsme dokončili přidávání nastavení integrace pro Dataminr RTAP. Jakmile dataminr RTAP odešle data výstrahy, aktivuje se aplikace funkcí a měli byste být schopni zobrazit data výstrah z aplikace Dataminr Pulse do tabulky pracovního prostoru LogAnalytics s názvem "DataminrPulse_Alerts_CL".
Datawiza DAP
Podporováno:Datawiza Technology Inc.
Připojí protokoly DAP Datawiza ke Azure Log Analytics přes rozhraní REST API.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
datawizaserveraccess_CL |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Pokyny k nastavení:
Krok 1: Přečtěte si podrobnou dokumentaci
Proces instalace je podrobně zdokumentován na webu dokumentace Microsoft Sentinel integraci. Uživatel by se měl poradit s naší podporou (support@datawiza.com), aby porozuměl instalaci a ladění integrace.
Krok 2: Instalace konektoru Datawiza Sentinel
Dalším krokem je instalace nástroje pro předávání protokolů Datawiza pro odesílání protokolů do Microsoft Sentinel. Přesná instalace bude záviset na vašem prostředí. Úplné podrobnosti najdete v Microsoft Sentinel integraci.
Krok 3: Testování příjmu dat
Přibližně po 20 minutách přejděte k pracovnímu prostoru služby Log Analytics v instalaci Microsoft Sentinel a vyhledejte část Vlastní protokoly a ověřte, že existuje tabulka datawizaserveraccess_CL. K prozkoumání dat použijte ukázkové dotazy.
Derdack SIGNL4
Podporováno:Derdack
Když kritické systémy selžou nebo dojde k incidentům zabezpečení, SIGNL4 přemístit "poslední míli" k vašim zaměstnancům, inženýrům, správcům IT a pracovníkům v terénu. V reálném čase přidá mobilní výstrahy do vašich služeb, systémů a procesů v reálném čase. SIGNL4 upozorní prostřednictvím trvalých mobilních nabízených oznámení, sms a hlasových hovorů s potvrzením, sledováním a eskalací. Integrované plánování služeb a směn zajišťují, aby se ve správný čas zobrazila výstraha správným lidem.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
SecurityIncident |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Pokyny k nastavení:
POZNÁMKA: Tento starší datový konektor obsahuje základní šablonu playbooku Azure Logic Apps pro Microsoft Sentinel. Plán se spustí, když je vytvořen nový incident Microsoft Sentinel. Workflow můžete rozšířit přidáním akce SIGNL4 v Azure Logic Apps pro vytvoření nového upozornění v SIGNL4.
SIGNL4 konektor: Doporučený způsob integrace SIGNL4 s Microsoft Sentinel je použít aplikaci Microsoft Sentinel connector v SIGNL4. Pro kompletní instrukce nastavení viz Integrace SIGNL4 s Microsoft Sentinel.
Digitální stíny Searchlight
Podporováno:Digital Shadows
Datový konektor Digital Shadows zajišťuje příjem incidentů a výstrah ze služby Digital Shadows Searchlight do Microsoft Sentinel pomocí rozhraní REST API. Konektor bude poskytovat informace o incidentech a výstrahách tak, aby pomohl prozkoumat, diagnostikovat a analyzovat potenciální bezpečnostní rizika a hrozby.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
DigitalShadows_V2_CL |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Požadavky:
- Oprávnění Microsoft.Web/sites: Oprávnění ke čtení a zápisu Azure Functions k vytvoření aplikace funkcí jsou povinná. Další informace najdete v tématu Azure Functions.
- Přiřazení role na pravidle sběru dat: Povolení přiřadit roli Monitoring Metrics Publisher na pravidlo sběru dat každé systémově přiřazené spravované identitě Function App je vyžadováno při nasazení (např. Owner nebo User Access Administrator v rozsahu nasazení).
-
Přihlašovací údaje a oprávnění rozhraní REST API: Vyžaduje se ID účtu Služby Digital Shadows, tajný kód a klíč . Další informace o rozhraní API najdete v dokumentaci na webu
https://portal-digitalshadows.com/learn/searchlight-api/overview/description.
Pokyny k nastavení:
POZNÁMKA: Tento konektor používá Azure Functions pro připojení k digital shadows Searchlight, aby se jeho protokoly přetáhly do Microsoft Sentinel. To může mít za následek další náklady na příjem dat. Podrobnosti najdete na stránce s cenami Azure Functions.
(Volitelný krok) Bezpečně ukládejte autorizační klíče(y) nebo token(y) API 'Digital Shadows Searchlight' v Azure Key Vault. Azure Key Vault poskytuje zabezpečený mechanismus pro ukládání a načítání hodnot klíčů. Pokud chcete používat Azure Key Vault s aplikací funkcí Azure, postupujte podle těchto pokynů.
KROK 1 – Kroky konfigurace pro rozhraní API Digital Shadows Searchlight
Poskytovatel by měl poskytnout podrobný postup konfigurace koncového bodu rozhraní API Digital Shadows Searchlight, aby se funkce Azure mohla úspěšně ověřit, získat svůj autorizační klíč nebo token a načíst protokoly zařízení do Microsoft Sentinel.
KROK 2 – Vyberte jednu z následujících dvou možností nasazení a nasaďte konektor a přidruženou funkci Azure.
DŮLEŽITÉ: Před nasazením konektoru 'Digital Shadows Searchlight' mějte po ruce ID zdroje pracovního prostoru Log Analytics, kde bude tabulka
DigitalShadows_V2_CLumístěna, stejně jako autorizační klíč(y) nebo token API 'Digital Shadows Searchlight'. Konektor se autentizuje k Azure Monitor pomocí systémově přiřazené spravované identity; není potřeba sdílený klíč pracovního prostoru.
Možnost 1 – šablona Azure Resource Manager (ARM)
Tuto metodu použijte pro automatizované nasazení konektoru Digital Shadows Searchlight.
Klikněte na tlačítko Nasadit do Azure níže.
Vyberte upřednostňované předplatné, skupinu prostředků a umístění.
Zadejte DcrWorkspaceResourceId (plné ID zdroje vašeho pracovního prostoru Log Analytics ve formuláři
/subscriptions/<sub>/resourceGroups/<rg>/providers/Microsoft.OperationalInsights/workspaces/<workspace>), uživatelské jméno API, heslo API 'a/nebo další požadovaná pole'.
Poznámka: Pokud pro některou z výše uvedených hodnot používáte Azure Key Vault tajné kódy, použijte
@Microsoft.KeyVault(SecretUri={Security Identifier})místo řetězcových hodnot schéma. Další podrobnosti najdete v dokumentaci Key Vault odkazy. 4. Označte políčko označené jako Souhlasím s podmínkami a ujednáními uvedenými výše. 5. Klikněte na Koupit pro nasazení. Šablona poskytuje koncový bod sběru dat, pravidloDigitalShadows_V2_CLsběru dat, tabulku a přiděluje spravovaným identitám Function Apps roli Monitoring Metrics Publisher na pravidle sběru dat.
Možnost 2 – Ruční nasazení Azure Functions
Podle následujících podrobných pokynů nasaďte konektor Digital Shadows Searchlight ručně s Azure Functions.
1. Vytvoření aplikace funkcí
- Na portálu Azure přejděte na Function App.
- Nahoře klikněte na + Vytvořit .
- V záložce Základy se ujistěte, že je runtime stack nastaven na python 3.11.
- Na kartě Hostování se ujistěte, že je typ plánu nastavený na Consumption (bezserverové). 5. Vyberte Účet úložiště.
- Přidat další požadované konfigurace.
- V případě potřeby proveďte jiné vhodné změny konfigurace a pak klikněte na Vytvořit.
2. Povolit systémově přiřazenou spravovanou identitu a udělit jí oprávnění publikovat metriky
- Na obrazovce Function App otevřete Identitu v Nastavení.
- Na záložce Přiřazeno systému nastavte Stav na Zapnuto a klikněte na Uložit. Všimněte si zobrazeného ID objektu (principal) — budete ho potřebovat k udělení role.
- Přejděte na pravidlo sběru dat (DCR), které
Custom-DigitalShadows_V2_CLvlastní proud, a otevřete jeho blade pro řízení přístupu (IAM ). - Klikněte + Přidat přiřazení role, vyberte roli Monitoring Metrics Publisher, vyberte Managed identity jako typ člena a přiřaďte systémově přiřazenou identitu Function App. Uložte.
- Opakujte kroky 1-4 pro druhou (
exclude) Function App, pokud používáte obě.
3. Import kódu aplikace (nasazení PSČ)
- Instalace Azure CLI
- Z terminálu zadejte az functionapp deployment source config-zip -g <ResourceGroup> -n <FunctionApp> --src <Zip File> a stiskněte enter. Nastavte
ResourceGrouphodnotu na název vaší skupiny prostředků. NastavteFunctionApphodnotu na: název nově vytvořené aplikace funkcí. NastavteZip Filehodnotu na:digitalshadowsConnector.zip(cesta k souboru ZIP). Poznámka: Stáhněte soubor ZIP z odkazu – Kód aplikace funkcí
4. Konfigurujte funkční aplikaci
- Na obrazovce Function App klikněte na název aplikace funkcí a vyberte Konfigurace.
- Na kartě Nastavení aplikace vyberte + Nastavení nové aplikace.
- Přidejte každé z následujících nastavení aplikace jednotlivě pod Jméno, s jejich příslušnými hodnotami řetězců (rozlišujícími velká písmena) pod Value: DigitalShadowsAccountID DigitalShadowsKey DigitalShadowsSecret DigitalShadowsURL HistoricalDays DCE_URL DCR_IMMUTABLE_ID STREAM_NAME ClassificationFilterOperation HighVariabilityClassifications FUNCTION_NAME (přidejte další nastavení požadovaná aplikací Function) Nastavte
DigitalShadowsURLhodnotu na: Nastavte hodnotu na:https://api.searchlight.app/v1NastavteHighVariabilityClassificationshodnotu na:exposed-credential,marked-documentNastavteClassificationFilterOperationhodnotu na:excludepro exclude function app neboincludepro include function app nastavteDCE_URLhodnotu na URI logs-ingestion na vašem Data Collection Endpoint (např.https://<dce-name>.<region>-1.ingest.monitor.azure.com). NastavteDCR_IMMUTABLE_IDhodnotu na neměnné ID Data Collection Rule (viditelné v DCR přehledové blade jakoImmutable ID).STREAM_NAMENastavte hodnotu na:Custom-DigitalShadows_V2_CL
Poznámka: Pokud pro některou z výše uvedených hodnot používáte Azure Key Vault tajné kódy, použijte
@Microsoft.KeyVault(SecretUri={Security Identifier})místo řetězcových hodnot schéma. Další podrobnosti najdete v dokumentaci k odkazům na Azure Key Vault. 4. Jakmile jsou všechna nastavení aplikace zadána, klikněte na Uložit.
DNS
Podporováno:Microsoft Corporation
Konektor protokolu DNS umožňuje snadno propojit analytické protokoly a protokoly auditu DNS s Microsoft Sentinel a dalšími souvisejícími daty a zlepšit tak šetření.
Když povolíte shromažďování protokolů DNS, můžete:
- Identifikujte klienty, kteří se pokoušejí přeložit škodlivé názvy domén.
- Identifikujte zastaralé záznamy prostředků.
- Identifikujte často dotazované názvy domén a mluvené klienty DNS.
- Zobrazení zatížení požadavků na serverech DNS
- Zobrazení chyb dynamické registrace DNS
Další informace najdete v dokumentaci k Microsoft Sentinel.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
DnsEvents |
Ano | Ano |
DnsInventory |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Datový konektor Doppel
Podporuje:Doppel
Datový konektor je založený na Microsoft Sentinel pro události a výstrahy doppelu a podporuje transformace doby příjmu dat na základě DCR, které analyzují přijatá data událostí zabezpečení do vlastních sloupců, aby je dotazy nemusely znovu parsovat, což vede k lepšímu výkonu.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
DoppelTable_CL |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Požadavky:
- Microsoft Entra ID tenanta, ID klienta a tajný klíč klienta: Microsoft Entra ID k ověření vaší aplikace vyžaduje ID klienta a tajný klíč klienta. Aby bylo možné aplikaci zaregistrované Entra přiřadit roli vydavatele metrik monitorování skupiny prostředků, je navíc potřeba přístup na úrovni globálního Správa/vlastníka.
- Vyžaduje ID pracovního prostoru, DCE-URI, DCR-ID: Pro konfiguraci budete muset získat ID pracovního prostoru služby Log Analytics, identifikátor URI pro příjem protokolů DCE a neměnné ID DCR.
Pokyny k nastavení:
Konfigurace webhooku Doppel
Nakonfigurujte webhook v doppelu a koncovém bodu s oprávněními v Microsoft Sentinel k odesílání dat.
Registrace aplikace v Microsoft Entra ID
Otevřete stránku Microsoft Entra ID:
- Kliknutím na zadaný odkaz otevřete registrační stránku Microsoft Entra ID na nové kartě.
- Ujistěte se, že jste přihlášení pomocí účtu, který má oprávnění Správa úrovni.
Vytvořte novou aplikaci:
- Na portálu Microsoft Entra ID vyberte Registrace aplikací uvedené na levé kartě.
- Klikněte na + Nová registrace.
- Vyplňte následující pole:
- Název: Zadejte název aplikace (např. "Aplikace Doppel").
- Podporované typy účtů: Zvolte Účty jenom v tomto organizačním adresáři (jenom výchozí adresář – jeden tenant).
-
Identifikátor URI přesměrování: Pokud není potřeba jinak, ponechejte toto pole prázdné.
- Kliknutím na Zaregistrovat vytvořte aplikaci.
Kopírování ID aplikací a tenantů:
- Po registraci aplikace si na stránce Přehled poznamenejte ID aplikace (klienta) a ID adresáře (tenanta ). Budete je potřebovat pro integraci.
Vytvoření tajného klíče klienta:
- V části Certifikáty & tajné kódy klikněte na + Nový tajný klíč klienta.
- Přidejte popis (např. Doppel Secret) a nastavte vypršení platnosti (např. 1 rok).
- Klikněte na Doplňky.
- Okamžitě zkopírujte hodnotu tajného klíče klienta, protože se znovu nezobrazí.
Přiřaďte aplikaci roli Vydavatel metrik monitorování.
Otevřete skupinu prostředků na portálu Azure:
- Přejděte do skupiny prostředků, která obsahuje pracovní prostor služby Log Analytics a pravidla shromažďování dat (DCR), do které má aplikace odesílat data.
Přiřaďte roli:
- V nabídce Skupina prostředků klikněte na Řízení přístupu (IAM) uvedené na levé straně karty .
- Klikněte na + Přidat a vyberte Přidat přiřazení role.
- V rozevíracím seznamu Role vyhledejte a vyberte roli Vydavatel metrik monitorování .
- V části Přiřadit přístup k zvolte Azure AD uživatele, skupiny nebo instančního objektu.
- V poli Vybrat vyhledejte zaregistrovanou aplikaci podle názvu nebo ID klienta.
- Kliknutím na Uložit přiřaďte roli k aplikaci.
Nasazení šablony ARM
Načtěte ID pracovního prostoru:
- Po přiřazení role budete potřebovat ID pracovního prostoru.
- Přejděte do pracovního prostoru služby Log Analytics v rámci skupiny prostředků.
- V části Přehled vyhledejte pole ID pracovního prostoru v části Podrobnosti pracovního prostoru.
- Zkopírujte ID pracovního prostoru a nechte ho po ruce pro další kroky.
Klikněte na tlačítko Nasadit do Azure:
- portal.azure.com.
- Tím přejdete přímo do Azure Portal, kde se spustí nasazení.
Kontrola a přizpůsobení parametrů:
- Na stránce vlastního nasazení se ujistěte, že nasazujete do správného předplatného a skupiny prostředků.
- Vyplňte parametry, jako je název pracovního prostoru, ID pracovního prostoru a umístění pracovního prostoru.
Prostředky nasaďte kliknutím na Zkontrolovat a vytvořit a potom na Vytvořit.
Ověření nastavení tabulky DCE, DCR a Log Analytics
Zkontrolujte koncový bod shromažďování dat (DCE):
- Po nasazení přejděte na Azure Koncové body shromažďování dat na portálu>.
- Ověřte, že se koncový bod DoppelDCE úspěšně vytvořil.
- Zkopírujte identifikátor URI pro příjem protokolů DCE, protože ho budete potřebovat ke generování adresy URL webhooku.
Potvrďte nastavení pravidla shromažďování dat (DCR):
- Přejděte na Azure Pravidla shromažďování dat na portálu>.
- Ujistěte se, že existuje pravidlo DoppelDCR .
- Zkopírujte neměnné ID DCR ze stránky Přehled, protože ho budete potřebovat pro adresu URL webhooku.
Ověření tabulky Log Analytics:
- Přejděte do pracovního prostoru služby Log Analytics (propojeného s Microsoft Sentinel).
- V části Tabulky ověřte, že se tabulka DoppelTable_CL úspěšně vytvořila a je připravená k příjmu dat.
Integrace upozornění Doppelu s Microsoft Sentinel
-
Shromážděte potřebné informace:
- Shromážděte následující podrobnosti potřebné k integraci:
- ID koncového bodu shromažďování dat (DCE-ID)
- ID pravidla shromažďování dat (DCR-ID)
- Microsoft Entra přihlašovací údaje: ID tenanta, ID klienta a tajný klíč klienta.
Koordinace s podporou Doppelu:
- Shromážděné přihlašovací údaje DCE-ID, DCR-ID a Microsoft Entra sdílejte s podporou Doppelu.
- Požádejte o pomoc s konfigurací těchto podrobností v tenantovi Doppel a povolte nastavení webhooku.
Nastavení webhooku od Doppel:
- Doppel použije zadaná ID prostředků a přihlašovací údaje ke konfiguraci webhooku.
- Tento webhook usnadní přesměrování výstrah z Doppelu do Microsoft Sentinel.
Ověření doručení upozornění v Microsoft Sentinel:
- Zkontrolujte, jestli se výstrahy z Doppelu úspěšně přeposílaly do Microsoft Sentinel.
- Ověřte, že sešit v Microsoft Sentinel je aktualizovaný o statistiky upozornění, což zajišťuje bezproblémovou integraci dat.
Oznámení dragos prostřednictvím cloudového úložiště webů
Podporováno:Dragos Inc
Platforma Dragos je přední platformou průmyslového kybernetického zabezpečení, která nabízí komplexní detekci kybernetických hrozeb založených na bezkonkurenčních odborných znalostech průmyslové kybernetické bezpečnosti. Toto řešení umožňuje zobrazit data oznámení platformy Dragos v Microsoft Sentinel, aby analytici zabezpečení mohli analyzovat potenciální události kybernetického zabezpečení, ke kterým dochází v jejich průmyslových prostředích.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
DragosAlerts_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
-
Přístup k rozhraní API úložiště webů dragos: Uživatelský účet úložiště webů, který má
notification:readoprávnění. Tento účet také musí mít klíč rozhraní API, který je možné poskytnout Sentinel.
Pokyny k nastavení:
Zadejte následující informace, abyste Microsoft Sentinel umožnili připojení k vašemu úložišti webů Dragos.
- Dragos Sitestore Název hostitele: (dragossitestore.example.com)
- Dragos Sitestore API ID klíče: (Zadejte ID klíče rozhraní API.)
- Tajný klíč rozhraní API úložiště webů dragos: (Zadejte tajný klíč klíče rozhraní API.
- Minimální závažnost oznámení. Platné hodnoty jsou 0–5 včetně. Zajistěte, aby byla menší než nebo rovna maximální závažnosti.: (Zadejte minimální závažnost (pro všechna oznámení doporučujeme 0))
- Maximální závažnost oznámení. Platné hodnoty jsou 0–5 včetně. Ujistěte se, že je větší než nebo rovna minimální závažnosti.: (Zadejte maximální závažnost (pro všechna oznámení doporučujeme 5))
- Povolení nebo zakázání připojení
Konektor Událostí Druva
Podporováno:Druva Inc
Poskytuje možnost ingestovat události Druva z rozhraní DRuva API.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
DruvaSecurityEvents_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Přístup k rozhraní Druva API: Rozhraní API Druva vyžaduje k ověření ID klienta a tajný klíč klienta.
Pokyny k nastavení:
Poznámka: Konfigurace pro připojení k rozhraní Druva Rest API
Krok 1: Vytvoření přihlašovacích údajů z konzoly Druva Postup najdete v této dokumentaci:- https://help.druva.com/en/articles/8580838-create-and-manage-api-credentials
Krok 2: Zadejte název hostitele. Pro veřejný cloud jeho apis.druva.com
Krok 3: Zadejte ID klienta a tajný klíč klienta.
Připojte se k rozhraní Druva API a začněte shromažďovat protokoly v Microsoft Sentinel
Zadejte požadované hodnoty:
- Název hostitele: (příklad: apis.druva.com)
Dynamics 365 Finance a operace
Podporováno:Microsoft Corporation
Dynamics 365 for Finance and Operations je komplexní řešení ERP (Enterprise Resource Planning), které kombinuje finanční a provozní možnosti a pomáhá podnikům spravovat každodenní provoz. Nabízí celou řadu funkcí, které firmám umožňují zjednodušit pracovní postupy, automatizovat úlohy a získat přehled o provozním výkonu.
Datový konektor Dynamics 365 Finance a Operations Data Connector ingestuje aktivity a protokoly auditu Dynamics 365 Finance a správce operací a také aktivity obchodních procesů a aplikací uživatelů se přihlašují do Microsoft Sentinel.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
FinanceOperationsActivity_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Microsoft Entra registrace aplikace: ID klienta aplikace a tajný kód používaný pro přístup k Dynamics 365 Finance a operacím.
Pokyny k nastavení:
Připojení k aplikaci Finance and Operations vyžaduje registraci aplikace Microsoft Entra (ID klienta a tajný kód). Budete také potřebovat ID tenanta Microsoft Entra a adresu URL organizace Finance Operations.
Pokud chcete povolit shromažďování dat, vytvořte ve službě Dynamics 365 Finance a Operations roli s oprávněními k zobrazení entity protokolu databáze. Přiřaďte tuto roli vyhrazenému uživateli finance and operations namapovanému na ID klienta Microsoft Entra registrace aplikace. Proces dokončete následujícím postupem:
Krok 1 – Microsoft Entra registrace aplikace
- Přejděte na portál Microsoft Entra.
- V části Aplikace klikněte na Registrace aplikací a vytvořte novou registraci aplikace (ponechte všechny výchozí hodnoty).
- Otevřete registraci nové aplikace a vytvořte nový tajný klíč.
- Zachovejte ID tenanta, ID aplikace (klienta) a tajný klíč klienta pro pozdější použití.
Krok 2 – Vytvoření role pro shromažďování dat ve službě Finance and Operations
- Na portálu Finance and Operations přejděte do části Správa systému pracovních prostorů > a klikněte na Konfigurace zabezpečení.
- V části Role klikněte na Vytvořit novou a pojmenujte novou roli, například Prohlížeč protokolů databáze.
- V seznamu rolí vyberte novou roli a klikněte na Oprávnění a pak na Přidat odkazy.
- Ze seznamu oprávnění vyberte Zobrazení entity protokolu databáze.
- Kliknutím na Nepublikované objekty a potom na Publikovat vše publikujte roli.
Krok 3 – Vytvoření uživatele pro shromažďování dat ve službě Finance and Operations
- Na portálu Finance and Operations přejděte do části Správa systému modulů > a klikněte na Uživatelé.
- Vytvořte nového uživatele a přiřaďte mu roli vytvořenou v předchozím kroku.
Krok 4 – registrace aplikace Microsoft Entra ve službě Finance and Operations
- Na portálu F&O přejděte na Nastavení > správy > systému Microsoft Entra aplikace (Azure aplikace Active Directory).
- Vytvořte v tabulce novou položku. Do pole Id klienta zadejte ID aplikace zaregistrované v kroku 1.
- Do pole Název zadejte název aplikace.
- V poli ID uživatele vyberte ID uživatele vytvořené v předchozím kroku.
Připojení událostí z Dyanmics 365 Finance and Operations k Microsoft Sentinel
Připojení pomocí přihlašovacích údajů klienta
Organizace
Každý řádek představuje připojení Finance and Operations.
- Mřížka datových konektorů (konfigurace na portálu)
Dynamics365
Podporováno:Microsoft Corporation
Konektor aktivit služby Dynamics 365 Common Data Service (CDS) poskytuje přehled o aktivitách správce, uživatelů a podpory a také o událostech protokolování Microsoft Social Engagementu. Po připojení Dynamics 365 přihlášení CRM k Microsoft Sentinel můžete tato data zobrazit v sešitech, použít je k vytváření vlastních upozornění a zlepšit proces šetření.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
Dynamics365Activity |
Ano | Ne |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Dynatrace Attacks V1
Podporováno:Dynatrace
Tento konektor používá rozhraní REST API dynatrace attacks k ingestování zjištěných útoků na Microsoft Sentinel Log Analytics.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
DynatraceAttacks_CL |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Požadavky:
- Tenant Dynatrace (např. xyz.dynatrace.com): Potřebujete platného tenanta Dynatrace s povoleným zabezpečením aplikací . Přečtěte si další informace o platformě Dynatrace.
- Přístupový token Dynatrace: Potřebujete přístupový token Dynatrace, token by měl mít obor Read attacks (attacks.read).
Pokyny k nastavení:
Události útoku Dynatrace do Microsoft Sentinel
Nakonfigurujte a povolte zabezpečení aplikací Dynatrace. Postupujte podle těchto pokynů a vygenerujte přístupový token.
Dynatrace Attacks V2
Podporováno:Dynatrace
Tento konektor používá rozhraní REST API dynatrace attacks k ingestování zjištěných útoků na Microsoft Sentinel Log Analytics.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
DynatraceAttacksV2_CL |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Požadavky:
- Tenant Dynatrace (např. xyz.dynatrace.com): Potřebujete platného tenanta Dynatrace s povoleným zabezpečením aplikací . Přečtěte si další informace o platformě Dynatrace.
- Přístupový token Dynatrace: Potřebujete přístupový token Dynatrace, token by měl mít obor Read attacks (attacks.read).
Pokyny k nastavení:
Události útoku Dynatrace do Microsoft Sentinel
Nakonfigurujte a povolte zabezpečení aplikací Dynatrace. Postupujte podle těchto pokynů a vygenerujte přístupový token.
- Tenant Dynatrace (např. xyz.dynatrace.com): ({{dynatraceEnvironmentUrl}})
- Přístupový token dynatrace: ({{dynatraceAccessToken}})
- Povolení nebo zakázání připojení
Protokoly auditu Dynatrace V1
Podporováno:Dynatrace
Tento konektor používá rozhraní REST API protokolů auditu Dynatrace k ingestování protokolů auditu tenanta do Microsoft Sentinel Log Analytics.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
DynatraceAuditLogs_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Tenant Dynatrace (např. xyz.dynatrace.com): Potřebujete platného tenanta Dynatrace, abyste se dozvěděli více o platformě Dynatrace – Začněte bezplatnou zkušební verzi.
- Přístupový token Dynatrace: Potřebujete přístupový token Dynatrace, token by měl mít obor Čtení protokolů auditu (auditLogs.read).
Pokyny k nastavení:
Události protokolu auditu Dynatrace do Microsoft Sentinel
Povolte protokolování auditu Dynatrace. Postupujte podle těchto pokynů a vygenerujte přístupový token.
Protokoly auditu Dynatrace V2
Podporováno:Dynatrace
Tento konektor používá rozhraní REST API protokolů auditu Dynatrace k ingestování protokolů auditu tenanta do Microsoft Sentinel Log Analytics.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
DynatraceAuditLogsV2_CL |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Požadavky:
- Tenant Dynatrace (např. xyz.dynatrace.com): Potřebujete platného tenanta Dynatrace, abyste se dozvěděli více o platformě Dynatrace – Začněte bezplatnou zkušební verzi.
- Přístupový token Dynatrace: Potřebujete přístupový token Dynatrace, token by měl mít obor Čtení protokolů auditu (auditLogs.read).
Pokyny k nastavení:
Události protokolu auditu Dynatrace do Microsoft Sentinel
Povolte protokolování auditu Dynatrace. Postupujte podle těchto pokynů a vygenerujte přístupový token.
- Tenant Dynatrace (např. xyz.dynatrace.com): ({{dynatraceEnvironmentUrl}})
- Přístupový token dynatrace: ({{dynatraceAccessToken}})
- Povolení nebo zakázání připojení
Problémy s Dynatrace V1
Podporováno:Dynatrace
Tento konektor používá rozhraní DYNATRACE PROBLEM REST API k ingestování problémových událostí do Microsoft Sentinel Log Analytics.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
DynatraceProblems_CL |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Požadavky:
- Tenant Dynatrace (např. xyz.dynatrace.com): Potřebujete platného tenanta Dynatrace, abyste se dozvěděli více o platformě Dynatrace – Začněte bezplatnou zkušební verzi.
- Přístupový token Dynatrace: Potřebujete přístupový token Dynatrace, token by měl mít obor Problémy se čtením (problems.read).
Pokyny k nastavení:
Problémové události dynatrace k Microsoft Sentinel
Postupujte podle těchto pokynů a vygenerujte přístupový token.
Problémy s Dynatrace v2
Podporováno:Dynatrace
Tento konektor používá rozhraní DYNATRACE PROBLEM REST API k ingestování problémových událostí do Microsoft Sentinel Log Analytics.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
DynatraceProblemsV2_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Tenant Dynatrace (např. xyz.dynatrace.com): Potřebujete platného tenanta Dynatrace, abyste se dozvěděli více o platformě Dynatrace – Začněte bezplatnou zkušební verzi.
- Přístupový token Dynatrace: Potřebujete přístupový token Dynatrace, token by měl mít obor Problémy se čtením (problems.read).
Pokyny k nastavení:
Problémové události dynatrace k Microsoft Sentinel
Postupujte podle těchto pokynů a vygenerujte přístupový token.
- Tenant Dynatrace (např. xyz.dynatrace.com): ({{dynatraceEnvironmentUrl}})
- Přístupový token dynatrace: ({{dynatraceAccessToken}})
- Povolení nebo zakázání připojení
Ohrožení zabezpečení modulu runtime Dynatrace V1
Podporováno:Dynatrace
Tento konektor používá rozhraní REST API pro problém se zabezpečením Dynatrace k ingestování zjištěných ohrožení zabezpečení modulu runtime do Microsoft Sentinel Log Analytics.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
DynatraceSecurityProblems_CL |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Požadavky:
- Tenant Dynatrace (např. xyz.dynatrace.com): Potřebujete platného tenanta Dynatrace s povoleným zabezpečením aplikací . Přečtěte si další informace o platformě Dynatrace.
- Přístupový token Dynatrace: Potřebujete přístupový token Dynatrace, token by měl mít obor Problémy se zabezpečením čtení (securityProblems.read).
Pokyny k nastavení:
Události ohrožení zabezpečení dynatrace pro Microsoft Sentinel
Nakonfigurujte a povolte zabezpečení aplikací Dynatrace. Postupujte podle těchto pokynů a vygenerujte přístupový token.
Ohrožení zabezpečení modulu runtime Dynatrace V2
Podporováno:Dynatrace
Tento konektor používá rozhraní REST API pro problém se zabezpečením Dynatrace k ingestování zjištěných ohrožení zabezpečení modulu runtime do Microsoft Sentinel Log Analytics.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
DynatraceSecurityProblemsV2_CL |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Požadavky:
- Tenant Dynatrace (např. xyz.dynatrace.com): Potřebujete platného tenanta Dynatrace s povoleným zabezpečením aplikací . Přečtěte si další informace o platformě Dynatrace.
- Přístupový token Dynatrace: Potřebujete přístupový token Dynatrace, token by měl mít obor Problémy se zabezpečením čtení (securityProblems.read).
Pokyny k nastavení:
Události ohrožení zabezpečení dynatrace pro Microsoft Sentinel
Nakonfigurujte a povolte zabezpečení aplikací Dynatrace. Postupujte podle těchto pokynů a vygenerujte přístupový token.
- Tenant Dynatrace (např. xyz.dynatrace.com): ({{dynatraceEnvironmentUrl}})
- Přístupový token dynatrace: ({{dynatraceAccessToken}})
- Povolení nebo zakázání připojení
Elastický agent
Podporováno:Microsoft Corporation
Datový konektor elastického agenta umožňuje ingestovat protokoly, metriky a data zabezpečení elastického agenta do Microsoft Sentinel.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
ElasticAgentEvent |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Požadavky:
- Pokud připojení vyžaduje, uveďte vlastní požadavky – v opačném případě odstraňte cla: Popis všech vlastních požadavků.
Pokyny k nastavení:
POZNÁMKA: Tento datový konektor závisí na analyzátoru založeném na funkci Kusto, který funguje podle očekávání ElasticAgentEvent nasazený s Microsoft Sentinel Solution.
POZNÁMKA: Tento datový konektor byl vyvinut pomocí elastického agenta 7.14.
1. Instalace a onboarding agenta pro Linux nebo Windows
Nainstalujte agenta na server, na který se předávají protokoly elastického agenta.
Protokoly z elastických agentů nasazených na serverech Linux nebo Windows shromažďují agenti Linux nebo Windows.
Zvolte, kam se má agent Linux nainstalovat:
Instalace agenta na Azure Linux Virtual Machine
Vyberte počítač, na který chcete agenta nainstalovat, a klikněte na Připojit.
- Instalace agenta: <proměnná hodnota zadaná při instalaci>
Instalace agenta na počítač, který není Azure Linux
Stáhněte agenta na příslušném počítači a postupujte podle pokynů.
- Instalace agenta: <proměnná hodnota zadaná při instalaci>
Zvolte, kam se má agent pro Windows nainstalovat:
Instalace agenta na Azure virtuálním počítači s Windows
Vyberte počítač, na který chcete agenta nainstalovat, a klikněte na Připojit.
- Instalace agenta: <proměnná hodnota zadaná při instalaci>
Instalace agenta na Azure počítači s Windows
Stáhněte agenta na příslušném počítači a postupujte podle pokynů.
- Instalace agenta: <proměnná hodnota zadaná při instalaci>
2. Konfigurace elastického agenta (samostatného)
Postupujte podle pokynů ke konfiguraci elastického agenta pro výstup do Logstash.
3. Konfigurace logstash pro použití výstupního modulu plug-in Microsoft Logstash
Postupujte podle pokynů ke konfiguraci logstash pro použití modulu plug-in microsoft-logstash-output-azure-loganalytics:
3.1) Zkontrolujte, jestli je modul plug-in již nainstalovaný: ./logstash-plugin list | grep azure-loganalytics (pokud je modul plug-in nainstalovaný, přejděte ke kroku 3.3)
3.2) Instalace modulu plug-in: ./logstash-plugin install microsoft-logstash-output-azure-loganalytics
3.3) Konfigurace logstash pro použití modulu plug-in
4. Ověření příjmu protokolů
Postupujte podle pokynů k ověření připojení:
Otevřete Log Analytics a zkontrolujte, jestli se protokoly přijímají pomocí vlastní tabulky zadané v kroku 3.3 (např. ElasticAgentLogs_CL).
Než připojení streamuje data do vašeho pracovního prostoru, může to trvat přibližně 30 minut.
Elastický agent (prostřednictvím rozhraní konektorů bez kódu)
Podporováno:Microsoft Corporation
Datový konektor elastického agenta umožňuje ingestovat systémové metriky, protokoly a telemetrická data shromážděná elastickým agentem z Elasticsearch do Microsoft Sentinel. Tento konektor používá rozhraní API Elasticsearch Search s ověřováním pomocí klíče rozhraní API k dotazování více datových proudů (procesor, paměť, proces, systém souborů, síť, zatížení, doba provozu, metriky agenta a protokoly). Podporuje transformace času příjmu dat na základě DCR pro efektivní provádění dotazů. Další informace najdete v dokumentaci k rozhraní API: https://www.elastic.co/docs/api/doc/elasticsearch/operation/operation-search
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
ElasticAgentLogsV2_CL |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Pokyny k nastavení:
1. Předpoklady
Ujistěte se, že máte požadovaný přístup a konfiguraci.
Požadavky
- Nasazení Elasticsearch (vlastní správa nebo elastický cloud)
- Nasazení elastického agenta s povolenou integrací systému
- Povolené monitorování agentů pro protokoly a metriky
- Klíč rozhraní API Elasticsearch s oprávněními ke čtení u všech indexů
- Síťové připojení z Microsoft Sentinel ke koncovému bodu Elasticsearch
Požadované indexy
Konektor se dotazuje na následující indexy Elasticsearch:
Metriky:
-
metrics-system.cpu-*– Metriky procesoru -
metrics-system.memory-*– Metriky paměti -
metrics-system.process-*– Metriky zpracování -
metrics-system.filesystem-*– Metriky systému souborů -
metrics-system.network-*– Metriky sítě -
metrics-system.load-*– Zatížení systému (pouze Linux) -
metrics-system.uptime-*- Doba provozu systému -
metrics-elastic_agent.*– Telemetrie agenta
Protokoly:
-
logs-elastic_agent-*– Protokoly agenta
2. Konfigurace připojení Elasticsearch
Přidejte jedno nebo více připojení Elasticsearch, ze které chcete shromažďovat data.
Připojení Elasticsearch
Můžete přidat několik připojení ke shromažďování dat z různých nasazení Elasticsearch. Každé připojení vyžaduje vlastní adresu URL a klíč rozhraní API Elasticsearch.
Vytvoření klíče rozhraní API
- V Kibaně přejděte na Stack Management > API Keys.
- Klikněte na Vytvořit klíč rozhraní API.
- Nastavte název a nakonfigurujte oprávnění:
- Přístup ke čtení
metrics-system.* - Přístup ke čtení
metrics-elastic_agent.* - Přístup ke čtení
logs-elastic_agent-*
- Přístup ke čtení
- Zkopírujte hodnotu klíče rozhraní API s kódováním Base64.
- Mřížka datových konektorů (konfigurace na portálu)
Události zabezpečení prohlížeče Ermes
Podporováno:Ermes Cyber Security S.p.A.
Události zabezpečení prohlížeče Ermes
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
ErmesBrowserSecurityEvents_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- ID klienta Ermes a tajný klíč klienta: Povolte přístup k rozhraní API v Ermes. Další informace získáte od podpory Ermes Cyber Security .
Pokyny k nastavení:
Připojení událostí zabezpečení prohlížeče Ermes k Microsoft Sentinel
Připojení pomocí přihlašovacích údajů OAuth2
-
Adresa URL rozhraní API (volitelné):(
https://api.shield.ermessecurity.com)
ESET Protect Platform (pomocí Azure Functions)
Podporováno:ESET Enterprise Integrations
Datový konektor ESET Protect Platform umožňuje uživatelům vkládat data detekce z ESET Protect Platform pomocí dodaného rozhraní REST API pro integraci. Rozhraní REST API pro integraci běží podle plánu Azure aplikace funkcí.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
IntegrationTable_CL |
Ano | Ano |
IntegrationTableIncidents_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Oprávnění Microsoft.Web/sites: Oprávnění ke čtení a zápisu Azure Functions k vytvoření aplikace funkcí jsou povinná. Další informace najdete v tématu Azure Functions.
- Oprávnění k registraci aplikace v Microsoft Entra ID: Potřebujete dostatečná oprávnění k registraci aplikace v tenantovi Microsoft Entra.
- Oprávnění k přiřazení role registrované aplikaci: Vyžaduje se oprávnění k přiřazení role vydavatele metrik monitorování registrované aplikaci v Microsoft Entra ID.
Pokyny k nastavení:
POZNÁMKA: Datový konektor ESET Protect Platform používá Azure Functions pro připojení k ESET Protect Platform přes rozhraní API Eset Connect a načítání protokolů detekce do Microsoft Sentinel. Tento proces může vést k dalším nákladům na příjem dat. Podrobnosti najdete na stránce s cenami Azure Functions.
POZNÁMKA: Nejnovější verze ESET PROTECT Platform a integrace Microsoft Sentinel přináší nejen protokoly detekce, ale také nově vytvořené incidenty. Pokud byla vaše integrace nastavena před 20.06.2025, postupujte podle pokynů výrobce k aktualizaci.
Krok 1 – Vytvoření uživatele rozhraní API
Postupujte podle pokynů výrobce a vytvořte uživatelský účet ESET Connect API s přihlašovacím údajem a heslem.
Krok 2 – vytvoření registrované aplikace
Vytvořte Microsoft Entra ID zaregistrovanou aplikaci podle pokynů v části Registrace nové aplikace.
Krok 3 – Nasazení datového konektoru ESET Protect Platform pomocí šablony Azure Resource Manager (ARM)
Klikněte na tlačítko Nasadit do Azure níže.
Vyberte název pracovního prostoru služby Log Analytics přidruženého k vašemu Microsoft Sentinel. Vyberte stejnou skupinu prostředků jako skupina prostředků pracovního prostoru služby Log Analytics.
Zadejte parametry registrované aplikace v Microsoft Entra ID: ID klienta Azure, Azure tajný klíč klienta, Azure ID tenanta, ID objektu. ID objektu najdete na portálu Azure pomocí této cesty Microsoft Entra ID –> Správa (v nabídce vlevo) –> Podnikové aplikace –> ID objektu (hodnota vedle názvu registrované aplikace).
Zadejte přihlašovací údaje k uživatelskému účtu rozhraní ESET Connect API a heslo získané v kroku 1.
Vyberte jeden nebo více produktů ESET (ESET PROTECT, ESET Inspect, ESET Cloud Office Security), ze kterých se načítají detekce.
Místní kolektor Exchange Security Insights
Podporováno:Komunita
Konektor používaný k nabízení konfigurace místního zabezpečení Exchange pro Microsoft Sentinel Analysis
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
ESIExchangeConfig_CL |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Požadavky:
- Účet služby s rolí Správa organizace: Účet služby, který spouští skript jako naplánovanou úlohu, musí být správa organizace, aby bylo možné načíst všechny potřebné informace o zabezpečení.
- Podrobná dokumentace: > Podrobnou dokumentaci k postupu instalace a použití najdete tady.
Pokyny k nastavení:
1. Instalace skriptu kolektoru ESI na server pomocí exchange Správa konzoly PowerShellu
Toto je skript, který bude shromažďovat informace exchange pro nabízení obsahu v Microsoft Sentinel.
Nasazení skriptu
Stáhněte si nejnovější verzi ESI Collectoru.
Nejnovější verzi najdete tady: . https://aka.ms/ESI-ExchangeCollector-Script Soubor ke stažení je CollectExchSecIns.zip
Zkopírování složky script
Rozbalte obsah a zkopírujte složku script na serveru, kde jsou k dispozici rutiny Exchange PowerShellu.
Odblokování skriptů PS1
Klikněte na každý skript PS1 doprava a přejděte na kartu Vlastnosti. Pokud je skript označený jako blokovaný, odblokujte ho. Můžete také použít rutinu Unblock-File v rozbalené složce pomocí PowerShellu.
**Konfigurace přístupu k síti **
Ujistěte se, že skript může kontaktovat Azure Analytics (*.ods.opinsights.azure.com).
2. Konfigurace skriptu kolektoru ESI
Ujistěte se, že jste místním správcem serveru. V režimu Spustit jako správce spusťte skript setup.ps1 a nakonfigurujte kolektor. Vyplňte informace o pracovním prostoru služby Log Analytics (Microsoft Sentinel). Vyplňte název prostředí nebo nechte prázdný. Ve výchozím nastavení zvolte Def jako Výchozí analýza. Ostatní možnosti jsou určené pro konkrétní použití.
- ID pracovního prostoru: <proměnná hodnota zadaná při instalaci>
- Primární klíč: <proměnná hodnota zadaná při instalaci>
3. Naplánujte skript kolektoru ESI (pokud ho instalační skript neskončil kvůli nedostatku oprávnění nebo byl během instalace ignorován)
Skript musí být naplánován tak, aby odesílal konfiguraci Exchange do Microsoft Sentinel. Doporučujeme naplánovat skript jednou denně. Účet použitý ke spuštění skriptu musí být členem skupiny Správa organizace.
POZNÁMKA: Tento datový konektor závisí na analyzátoru založeném na funkci Kusto, který funguje podle očekávání. Analyzátory se s řešením nasazují automaticky. Postupujte podle pokynů k vytvoření aliasu funkcí Kusto: ExchangeAdminAuditLogs.
Analyzátory se nasazují automaticky během nasazování řešení. Pokud chcete nasazení provést ručně, postupujte podle následujících kroků.
Ruční nasazení analyzátoru
1. Stažení souboru Analyzátoru
Nejnovější verze souboru ExchangeAdminAuditLogs
2. Vytvoření funkce Parser ExchangeAdminAuditLogs
V průzkumníku protokolů Microsoft Sentinel log Analytics zkopírujte obsah souboru do Průzkumníka protokolů.
3. Uložení funkce Parser ExchangeAdminAuditLogs
Klikněte na tlačítko Uložit. Pro tento analyzátor není potřeba žádný parametr. Znovu klikněte na Uložit.
Exchange Security Insights Online Collector (pomocí Azure Functions)
Podporováno:Komunita
Konektor používaný k nabízení konfigurace zabezpečení Exchange Online pro analýzu Microsoft Sentinel
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
ESIExchangeOnlineConfig_CL |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Požadavky:
- Oprávnění Microsoft.Web/sites: Oprávnění ke čtení a zápisu Azure Functions k vytvoření aplikace funkcí jsou povinná. Další informace najdete v tématu Azure Functions.
- oprávnění microsoft.automation/automationaccounts: K vytvoření Azure Automation s runbookem se vyžadují oprávnění ke čtení a zápisu. Další informace najdete v tématu Účet Automation.
- Oprávnění Microsoft.Graphu: K načtení informací o uživatelích nebo skupinách propojených s přiřazeními Exchange Online se vyžadují oprávnění Groups.Read, Users.Read a Auditing.Read. Další informace najdete v dokumentaci.
- Exchange Online oprávnění: K načtení konfigurace zabezpečení Exchange Online je potřeba oprávnění Exchange.ManageAsApp a role globálního čtenáře nebo čtenáře zabezpečení.Další informace najdete v dokumentaci.
- (Volitelné) Oprávnění úložiště protokolů: Přispěvatel dat v objektech blob služby Storage k účtu úložiště propojenému s identitou spravovanou účtem Automation nebo ID aplikace je povinné k ukládání protokolů. Další informace najdete v dokumentaci.
Pokyny k nastavení:
POZNÁMKA – AKTUALIZACE
Poznámka:
POZNÁMKA – AKTUALIZACE:
Doporučujeme aktualizovat kolektor na verzi 7.6.0.0 nebo highier. Postup aktualizace skriptu kolektoru najdete tady: Online aktualizace kolektoru ESI
POZNÁMKA: Tento datový konektor závisí na analyzátoru založeném na funkci Kusto, který funguje podle očekávání. Postupujte podle kroků pro jednotlivé analyzátory a vytvořte alias funkcí Kusto: ExchangeConfiguration a **ExchangeEnvironmentList KROK 1 – Nasazení analyzátorů**
Nasazení analyzátoru (Při použití řešení zabezpečení Microsoft Exchange se analyzátory nasazují automaticky)
1. Stažení souborů analyzátoru
Nejnovější verze 2 souborů ExchangeConfiguration.yaml a ExchangeEnvironmentList.yaml
2. Vytvoření funkce Parser ExchangeConfiguration
V průzkumníku protokolů Microsoft Sentinel log Analytics zkopírujte obsah souboru do Průzkumníka protokolů.
3. Uložení funkce Parser ExchangeConfiguration
Klikněte na tlačítko Uložit. Definujte parametry podle dotazu v hlavičce souboru analyzátoru. Znovu klikněte na Uložit.
4. Reprodukujte stejný postup pro Parser ExchangeEnvironmentList
Reprodukujte kroky 2 a 3 s obsahem souboru ExchangeEnvironmentList.yaml.
POZNÁMKA: Tento konektor používá Azure Automation pro připojení k Exchange Online a přetáhne analýzu zabezpečení do Microsoft Sentinel. To může mít za následek další náklady na příjem dat. Podrobnosti najdete na stránce s cenami Azure Automation.
KROK 2 – Vyberte jednu z následujících dvou možností nasazení a nasaďte konektor a přidruženou Azure Automation
DŮLEŽITÉ: Před nasazením konektoru ESI Exchange Online Security Configuration mějte k dispozici ID pracovního prostoru a primární klíč pracovního prostoru (můžete zkopírovat z následujících možností) a také název tenanta Exchange Online (contoso.onmicrosoft.com).
- ID pracovního prostoru: <proměnná hodnota zadaná při instalaci>
- Primární klíč: <proměnná hodnota zadaná při instalaci>
Možnost 1 – šablona Azure Resource Manager (ARM)
Tuto metodu použijte pro automatizované nasazení konektoru ESI Exchange Online Security Configuration.
Klikněte na tlačítko Nasadit do Azure níže.
Vyberte upřednostňované předplatné, skupinu prostředků a umístění.
Zadejte ID pracovního prostoru, Klíč pracovního prostoru, Název tenanta a/nebo Další povinná pole.
Zaškrtněte políčko Souhlasím s výše uvedenými podmínkami a ujednáními.
Pokud chcete provést nasazení, klikněte na Koupit .
Možnost 2 – Ruční nasazení Azure Automation
Pomocí následujících podrobných pokynů nasaďte konektor ESI Exchange Online Security Configuration ručně s Azure Automation.
A. Vytvoření účtu Azure Automation
- Na portálu Azure přejděte na Azure Automation Účet.
- Nahoře klikněte na + Přidat .
- Na kartě Základy vyplňte požadovaná pole a zadejte název Azure Automation.
- Na kartách Upřesnit, Sítě a Značky ponechte pole jako výchozí, pokud je nepotřebujete přizpůsobovat.
- V případě potřeby proveďte jiné vhodné změny konfigurace a pak klikněte na Vytvořit.
B. Přidání modulu Exchange Online management, modulů Microsoft Graphu (ověřování, uživatelů a skupin)
- Na stránce Účet Automation vyberte Moduly.
- Klikněte na Procházet galerii a vyhledejte modul ExchangeOnlineManagement .
- Vyberte ho a klikněte na Vybrat.
- V poli Verze modulu runtime zvolte Verze 5.1 a klikněte na tlačítko Importovat. Opakujte tento krok pro následující moduly: Microsoft.Graph.Authentication, Microsoft.Graph.Users a Microsoft.Graph.Groups. Pozor, před zpracováním dalších modulů musíte počkat na instalaci Microsoft.Graph.Authentication.
C. Stažení obsahu runbooku
- Stáhněte si nejnovější verzi ESI Collectoru. Nejnovější verzi najdete tady: https://aka.ms/ESI-ExchangeCollector-Script
- Rozbalte soubor a vyhledejte soubor JSON a soubor PS1 pro další krok.
D. Vytvoření runbooku
- Na stránce Účet Automation vyberte tlačítko Runbooky .
- Klikněte na Vytvořit runbook, pojmenujte ho třeba "ESI-Collector" s runbookem typu PowerShell, runtime verze 5.1 a klikněte na Vytvořit.
- V okně Runbooku naimportujte obsah souboru PS1 předchozího kroku.
- Klikněte na Publikovat.
E. Vytvořit proměnnou GlobalConfiguration
- Na stránce Účet Automation vyberte tlačítko Proměnné .
- Klikněte na Přidat proměnnou a pojmenujte ji exaclty 'GlobalConfiguration' typem String.
- Do pole Hodnota zkopírujte obsah souboru JSON předchozího kroku.
- Uvnitř obsahu nahraďte hodnoty WorkspaceID a WorkspaceKey.
- Klikněte na tlačítko Vytvořit.
F. Vytvoření proměnné TenantName
- Na stránce Účet Automation vyberte tlačítko Proměnné .
- Klikněte na Add a Variable (Přidat proměnnou) a pojmenujte ji exaclty TenantName (Název tenanta) typem String (Řetězec).
- Do pole Hodnota napište název tenanta vašeho Exchange Online.
- Klikněte na tlačítko Vytvořit.
G. Vytvoření proměnné LastDateTracking
- Na stránce Účet Automation vyberte tlačítko Proměnné .
- Klikněte na Přidat proměnnou a pojmenujte ji exaclty LastDateTracking typem String.
- Do pole Hodnota napište Nikdy.
- Klikněte na tlačítko Vytvořit.
H. Vytvoření plánu runbooku
- Na stránce Účet Automation vyberte tlačítko Runbook a klikněte na vytvořený runbook.
- Klikněte na Tlačítko Plány a Přidat plán .
- Klikněte na Plán, přidat plán a pojmenujte ho. Vyberte Opakovaná hodnota s opakováním každých 1 den a klikněte na Vytvořit.
- Klikněte na Konfigurovat parametry a nastavení spuštění. Nechte všechny prázdné a klikněte na OK a znovu klikněte na OK.
KROK 3 – Přiřazení oprávnění microsoft graphu a Exchange Online oprávnění k účtu spravované identity
Aby bylo možné shromažďovat Exchange Online informace a načítat informace o uživateli a seznam členů skupin správců, potřebuje účet Automation více oprávnění.
Přiřazení oprávnění podle skriptu
A. Stáhnout skript oprávnění
B. Načtěte identifikátor GUID spravované identity Azure Automation a vložte ho do staženého skriptu.
- V části Identita přejděte do svého účtu Automation. Můžete najít identifikátor GUID spravované identity.
- Identifikátor GUID v $MI_ID = XXXXXXXXXXXXX nahraďte identifikátorem GUID vaší spravované identity.
C. Spusťte skript s účtem globálního správce .
Upozorňujeme, že tento skript vyžaduje moduly MSGraph a Správa Souhlas s přístupem k vašemu tenantovi pomocí Microsoft Graphu. Skript přidá ke spravované identitě 3 oprávnění: 1. Exchange Online Oprávnění Spravovataplikace 2. User.Read.All v Microsoft Graph API 3. Group.Read.All ve službě Microsoft Graph API
D. Exchange Online přiřazení role
- Jako globální správce přejděte na Role a správci.
- Vyberte Roli globálního čtenáře nebo Čtenář zabezpečení a klikněte na Přidat přiřazení.
- Klikněte na Nevybíral se žádný člen a vyhledejte název účtu spravované identity začínající názvem vašeho účtu Automation , například ESI-Collector. Vyberte ho a klikněte na Vybrat.
- Klikněte na Další a ověřte přiřazení kliknutím na Přiřadit.
Datový konektor extrahop Detections
Podporováno:Podpora ExtraHop
Datový konektor ExtraHop Detections Umožňuje importovat data detekce z ExtraHop RevealX do Microsoft Sentinel prostřednictvím datových částí webhooku. Data se ingestují pomocí rozhraní API Azure Monitor Pro příjem protokolů prostřednictvím pravidla shromažďování dat (DCR).
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
ExtraHop_Detections_CL |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Požadavky:
- Azure předplatné: Azure Předplatné s rolí vlastníka je potřeba k registraci aplikace v Microsoft Entra ID, vytvoření koncového bodu shromažďování dat, pravidla shromažďování dat a přiřazení požadovaných rolí.
- registrace aplikace Microsoft Entra: Vyžaduje se registrace aplikace Microsoft Entra ID (instanční objekt) s tajným kódem klienta. Musí být zadané ID objektu aplikace, aby jí nasazení mohlo přiřadit potřebnou roli pro publikování protokolů prostřednictvím rozhraní API pro příjem protokolů.
- Oprávnění Microsoft.Web/sites: Oprávnění ke čtení a zápisu Azure Functions k vytvoření aplikace funkcí jsou povinná. Další informace najdete v tématu Azure Functions.
- Oprávnění ExtraHop RevealX: Ve vašem systému ExtraHop RevealX se vyžadují následující:
- Váš systém RevealX musí mít firmware verze 9.9.2 nebo novější.
- Váš systém RevealX musí být připojený k Cloud Services ExtraHop.
- Váš uživatelský účet musí mít oprávnění pro správu systému v aplikaci RevealX 360 nebo oprávnění k úplnému zápisu v systému RevealX Enterprise.
Pokyny k nastavení:
POZNÁMKA: Tento konektor používá Azure Functions k příjmu datových částí webhooku ExtraHop a jejich ingestování do Microsoft Sentinel pomocí rozhraní API pro příjem protokolů Azure Monitor (příjem dat na základě DCR). Tím se nahradí starší verze rozhraní API kolektoru dat HTTP služby Log Analytics. To může mít za následek další náklady na příjem dat. Podrobnosti najdete na stránce s cenami Azure Functions.
(Volitelný krok) Bezpečně ukládejte přihlašovací údaje rozhraní API v Azure Key Vault. Azure Key Vault poskytuje zabezpečený mechanismus pro ukládání a načítání hodnot klíčů. Pokud chcete používat Azure Key Vault s aplikací funkcí Azure, postupujte podle těchto pokynů.
POZNÁMKA: Tento datový konektor závisí na analyzátoru založeném na funkci Kusto, která funguje podle očekávání a která je nasazená jako součást řešení. Pokud chcete zobrazit kód funkce v Log Analytics, otevřete okno Protokoly Microsoft Sentinel, klikněte na Funkce a vyhledejte alias ExtraHopDetections. a načtěte kód funkce nebo klikněte sem. Aktivace funkce po instalaci nebo aktualizaci řešení obvykle trvá 10 až 15 minut.
Konfigurace:
KROK 1 – Postup registrace aplikace v Microsoft Entra ID
Tato integrace vyžaduje registraci aplikace v Azure Portal. Pokud chcete vytvořit novou aplikaci v Microsoft Entra ID, postupujte podle kroků v této části:
- Přihlaste se na portál Microsoft Azure.
- Vyhledejte a vyberte Microsoft Entra ID.
- V části Spravovat vyberte Registrace aplikací > Nová registrace.
- Zadejte zobrazovaný název aplikace (např
ExtraHopSentinelConnector. ). - Vyberte Zaregistrovat a dokončete počáteční registraci aplikace.
- Po dokončení registrace se v Azure Portal zobrazí podokno Přehled registrace aplikace. Zobrazí se ID aplikace (klienta) a ID tenanta. ID klienta a ID tenanta se vyžadují jako konfigurační parametry pro spuštění datového konektoru ExtraHop.
Referenční odkaz:/azure/active-directory/develop/quickstart-register-app
KROK 2 – Přidání tajného klíče klienta pro aplikaci v Microsoft Entra ID
Někdy se označuje jako heslo aplikace a tajný klíč klienta je řetězcová hodnota požadovaná pro spuštění extrahop data connectoru. Postupujte podle kroků v této části a vytvořte nový tajný klíč klienta:
- V Azure Portal v Registrace aplikací vyberte aplikaci.
- Vyberte Certifikáty & tajné kódy >> klienta Nový tajný klíč klienta.
- Přidejte popis tajného klíče klienta.
- Vyberte vypršení platnosti tajného kódu nebo zadejte vlastní životnost. Limit je 24 měsíců.
- Vyberte možnost Přidat.
- Poznamenejte si hodnotu tajného kódu pro použití v kódu klientské aplikace. Po opuštění této stránky se tato hodnota tajného kódu už nikdy nezobrazí. Hodnota tajného kódu se vyžaduje jako parametr konfigurace pro spuštění datového konektoru ExtraHop.
Referenční odkaz:/azure/active-directory/develop/quickstart-register-app#add-a-client-secret
KROK 3 : Získání ID objektu aplikace v Microsoft Entra ID
Po vytvoření registrace aplikace postupujte podle kroků v této části a získejte ID objektu:
- Přejděte na Microsoft Entra ID.
- V nabídce vlevo vyberte Podnikové aplikace .
- V seznamu vyhledejte nově vytvořenou aplikaci (můžete hledat podle zadaného názvu).
- Klikněte na aplikaci.
- Na stránce přehledu zkopírujte ID objektu. Toto je Id objektu AzureEntraObject, které je potřeba pro přiřazení role šablony ARM.
KROK 4 – Nasazení datového konektoru ExtraHop
DŮLEŽITÉ: Před nasazením datového konektoru ExtraHop je k dispozici Microsoft Entra ID podrobnosti registrace aplikace (ID klienta, tajný klíč klienta, ID tenanta a ID objektu).
Nasaďte datový konektor ExtraHop Detections:
Tuto metodu použijte pro automatizované nasazení datového konektoru ExtraHop Detections.
Klikněte na tlačítko Nasadit do Azure níže.
Vyberte upřednostňované předplatné, skupinu prostředků a oblast.
Zadejte následující informace:
a. FunctionName – zadejte název aplikace funkcí (slouží k pojmenování všech souvisejících prostředků). Musí mít 1 až 11 znaků. Výchozí:
ExtraHopb. Umístění – umístění, ve kterém se mají nasadit pravidla shromažďování dat a koncové body shromažďování dat.
c. WorkspaceName – zadejte Microsoft Sentinel název pracovního prostoru služby Log Analytics.
d. AzureClientId – zadejte ID klienta Azure, které jste vytvořili při registraci aplikace.
e. AzureClientSecret – zadejte Azure tajný klíč klienta, který jste vytvořili při vytváření tajného klíče klienta.
f. AzureEntraObjectID – zadejte ID objektu aplikace Microsoft Entra.
G. TenantId – zadejte ID tenanta vašeho Microsoft Entra ID
H. DetectionsTableName – zadejte název tabulky, která slouží k ukládání protokolů detekce extrahop. Výchozí hodnota je ExtraHop_Detections.
i. LogLevel – vyberte úroveň protokolu nebo hodnotu závažnosti protokolu z možností Ladění, Informace, Chyba, Upozornění. Ve výchozím nastavení je nastavená na Informace.
J. AppInsightsWorkspaceResourceID – migrace klasické služby Application Insights do analytického pracovního prostoru protokolu, který se vyřazuje do 29. Použijte okno Pracovní prostor služby Log Analytics –> Vlastnosti s hodnotou vlastnosti ID prostředku. Toto je plně kvalifikované id prostředku ve formátu /subscriptions/{id_předplatného}/resourceGroups/{název_skupiny_prostředků}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}.
Zaškrtněte políčko Souhlasím s výše uvedenými podmínkami a ujednáními.
Pokud chcete provést nasazení, klikněte na Koupit .
KROK 5 – po nasazení
Po úspěšném nasazení nakonfigurujte připojení webhooku z ExtraHop RevealX na Microsoft Sentinel.
1) Získání koncového bodu aplikace funkcí
- Přejděte na stránku přehledu funkce Azure a klikněte na kartu Funkce.
- Klikněte na funkci s názvem ExtraHopHttpStarter.
- Přejděte na Získat adresu URL funkce a zkopírujte adresu URL funkce dostupnou ve výchozím nastavení (klíč funkce).
- Ve zkopírované adrese URL funkce nahraďte {functionname} za ExtraHopDetectionsOrchestrator .
2) Konfigurace připojení pro Microsoft Sentinel a zadání kritérií datové části webhooku z RevealX
V systému ExtraHop nakonfigurujte integraci Microsoft Sentinel tak, aby navázala spojení mezi Microsoft Sentinel a ExtraHop RevealX a vytvořila pravidla oznámení detekce, která budou odesílat data webhooku do Microsoft Sentinel. Podrobné pokyny najdete v tématu Integrace ExtraHop RevealX s Microsoft Sentinel SIEM.
Jakmile jsou pravidla oznámení nakonfigurovaná a Microsoft Sentinel přijímá data webhooku, aktivuje se aplikace funkcí a detekce extrahop můžete zobrazit z vlastní tabulky pracovního prostoru služby Log Analytics. Funkce analyzátoru ExtraHopDetections slouží k normalizovanému zobrazení dat.
F5 BIG-IP
Podporováno:F5 Networks
Konektor brány firewall F5 umožňuje snadno propojit protokoly F5 s Microsoft Sentinel, zobrazit řídicí panely, vytvářet vlastní upozornění a zlepšovat šetření. Získáte tak lepší přehled o síti vaší organizace a zlepšíte možnosti operací zabezpečení.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
F5Telemetry_LTM_CL |
Ne | Ne |
F5Telemetry_system_CL |
Ano | Ano |
F5Telemetry_ASM_CL |
Ne | Ne |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Pokyny k nastavení:
Konfigurace a připojení F5 BIGIP
Pokud chcete připojit svůj F5 BIGIP, musíte odeslat deklaraci JSON do koncového bodu rozhraní API systému. Pokyny k tomu najdete v tématu Integrace BGIP F5 s Microsoft Sentinel.
- ID pracovního prostoru: <proměnná hodnota zadaná při instalaci>
- Primární klíč: <proměnná hodnota zadaná při instalaci>
Feedly IoC
Podporováno:Feedly Inc
Datový konektor IoC Feedly umožňuje ingestovat indikátory ohrožení (IoC) z rozhraní Api Feedly do Microsoft Sentinel.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
feedly_indicators_CL |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Požadavky:
- Přístup k rozhraní API Feedly: Vyžaduje se přístup k rozhraní API Feedly. Potřebujete token rozhraní API Feedly s přístupem k datovým proudům IoC, které chcete ingestovat. Vygenerování tokenu rozhraní API na adrese https://feedly.com/i/team/api
Pokyny k nastavení:
Připojte se k Feedly a začněte shromažďovat ioC v Microsoft Sentinel
- Přejděte na https://feedly.com/i/team/api a vygenerujte nový token rozhraní API pro konektor.
- V Sentinel na stránce konektoru zadejte klíč rozhraní API Feedly a ID Stream. Pak klikněte na Připojit.
- Klíč rozhraní API Feedly: (Zadejte token rozhraní API Feedly.
- Feedly Stream ID: (streamId1,streamId2,streamId3)
- Povolení nebo zakázání připojení
Filewall pro Microsoft 365
Podporováno:Filewall
Ingest událostí ze Filewall do Microsoft Sentinel (Exchange, SharePoint, OneDrive a Teams).
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
FilewallExchange_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Přístup k API Filewall: Je vyžadován klíč Filewall API.
Pokyny k nastavení:
Klikněte na Přidat připojení, vložte Filewall API klíč a klikněte na Připojit. Tím se vytvoří 4 pollingová připojení (Exchange, SharePoint, OneDrive, Teams).
- Mřížka datových konektorů (konfigurace na portálu)
Konektor s odpalem světlice
Podporováno:Flare
Konektor Flare poskytuje možnost ingestovat analýzu hrozeb a data o expozici z flare do Microsoft Sentinel. Flare identifikuje digitální prostředky vaší společnosti, které jsou veřejně dostupné v důsledku lidské chyby nebo škodlivých útoků, včetně uniklých přihlašovacích údajů, odhalených cloudových kontejnerů, zmínek na darkwebu a dalších.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
FireworkV2_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Microsoft Entra: Oprávnění k vytvoření registrace aplikace v Microsoft Entra ID.
- Microsoft Azure: Oprávnění k přiřazení role vydavatele monitorování metrik k pravidlu shromažďování dat (DCR).
- Flare: Oprávnění ke konfiguraci integrace Microsoft Sentinel ve Flare.
Pokyny k nastavení:
1. Vytvoření prostředků ARM a poskytnutí požadovaných oprávnění
Tento konektor umožňuje aplikaci Flare odesílat data o ohrožení do Microsoft Sentinel. Pokud je v aplikaci Flare povolené předávání dat, nezpracovaná data událostí se bezpečně odesílají do rozhraní API pro příjem dat Microsoft Sentinel.
Automatická konfigurace a zabezpečení příjmu dat pomocí Entra aplikace kliknutím na Nasadit vytvoří tabulky Log Analytics a pravidlo shromažďování dat (DCR). Pak vytvoří Entra aplikaci, propoje s ní DCR a nastaví zadaný tajný kód v aplikaci. Toto nastavení umožňuje zabezpečené odesílání dat do DCR pomocí tokenu Entra.
2. Nakonfigurujte flare tak, aby odesílala protokoly do Microsoft Sentinel
Pomocí následujících parametrů nakonfigurujte flare tak, aby odesílala protokoly do vašeho pracovního prostoru.
- ID < proměnná hodnota zadaná při instalaci>
- ID < hodnota proměnné zadaná při instalaci>
- Entra Tajný kód registrace aplikace: <proměnná hodnota zadaná při instalaci>
- Adresa URL příjmu protokolů: <proměnná hodnota zadaná při instalaci>
3. Konfigurace kanálu upozornění ve flare
Jako správce organizace můžete nakonfigurovat kanál upozornění ve Flare tak, aby odesílal data do Sentinel.
- Ověření při flare
- Přejděte na stránku upozornění a vytvořte nový kanál upozornění.
- Vyberte Microsoft Sentinel a zkopírujte výše uvedená pole ve formuláři.
Další podrobnosti najdete v dokumentaci k flare.
Vynucení ochrany před únikem informací
Podporováno:Komunita
Konektor Forcepoint DLP (Data Loss Prevention) umožňuje automaticky exportovat data incidentů ochrany před únikem informací z Forcepoint DLP do Microsoft Sentinel v reálném čase. To rozšiřuje přehled o aktivitách uživatelů a incidentech ztráty dat, umožňuje další korelaci s daty z Azure úloh a dalších informačních kanálů a zlepšuje možnosti monitorování pomocí funkce Workbooks uvnitř Microsoft Sentinel.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
ForcepointDLPEvents_CL |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Pokyny k nastavení:
Pokud chcete nakonfigurovat tento konektor, postupujte podle podrobných pokynů v dokumentaci k vynucení ochrany před únikem informací o Microsoft Sentinel.
- ID pracovního prostoru: <proměnná hodnota zadaná při instalaci>
- Primární klíč: <proměnná hodnota zadaná při instalaci>
Forescout
Podporováno:Microsoft Corporation
Datový konektor Forescout poskytuje možnost ingestovat události Forescout do Microsoft Sentinel. Další informace najdete v dokumentaci Forescout.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
ForescoutEvent |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Pokyny k nastavení:
POZNÁMKA: Tento datový konektor závisí na analyzátoru založeném na funkci Kusto, který funguje podle očekávaného forescoutEvent nasazeného s Microsoft Sentinel Solution.
POZNÁMKA: Tento datový konektor byl vyvinut pomocí modulu plug-in Syslog Forescout verze: v3.6.
1. Instalace a onboarding agenta pro Linux nebo Windows
Nainstalujte agenta na server, kde se předávají protokoly forescout.
Protokoly z Forescout Serveru nasazeného na serverech Linux nebo Windows shromažďují agenti Linux nebo Windows.
Zvolte, kam se má agent Linux nainstalovat:
Instalace agenta na Azure Linux Virtual Machine
Vyberte počítač, na který chcete agenta nainstalovat, a klikněte na Připojit.
- Instalace agenta: <proměnná hodnota zadaná při instalaci>
Instalace agenta na počítač, který není Azure Linux
Stáhněte agenta na příslušném počítači a postupujte podle pokynů.
- Instalace agenta: <proměnná hodnota zadaná při instalaci>
Zvolte, kam se má agent pro Windows nainstalovat:
Instalace agenta na Azure virtuálním počítači s Windows
Vyberte počítač, na který chcete agenta nainstalovat, a klikněte na Připojit.
- Instalace agenta: <proměnná hodnota zadaná při instalaci>
Instalace agenta na Azure počítači s Windows
Stáhněte agenta na příslušném počítači a postupujte podle pokynů.
- Instalace agenta: <proměnná hodnota zadaná při instalaci>
2. Konfigurace protokolů, které se mají shromažďovat
Nakonfigurujte zařízení, která chcete shromažďovat, a jejich závažnost.
- V části Upřesnit nastavení pracovního prostoru Konfigurace vyberte Data a pak Syslog.
- Vyberte Použít následující konfiguraci na moje počítače a vyberte zařízení a závažnosti.
- Klikněte na Uložit.
- Instalace agenta: <proměnná hodnota zadaná při instalaci>
3. Konfigurace předávání událostí forescout
Pokud chcete získat protokoly Forescout do Microsoft Sentinel, postupujte podle následujících kroků konfigurace.
- Vyberte si spotřebič k nastavení.
- Postupujte podle pokynů dodavatele a přeposílejte upozornění z platformy Forescout na syslog server.
- Nakonfigurujte nastavení na kartě Triggery syslogu.
Monitorování vlastností hostitele forescout
Podporováno:Microsoft Corporation
Konektor Monitorování vlastností hostitele Forescout umožňuje propojit vlastnosti hostitele z platformy Forescout s Microsoft Sentinel, zobrazit, vytvořit vlastní incidenty a zlepšit šetření. Získáte tak lepší přehled o síti vaší organizace a zlepšíte možnosti operací zabezpečení.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
ForescoutHostProperties_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Požadavek na modul plug-in Forescout: Ujistěte se, že na platformě Forescout běží modul plug-in Forescout Microsoft Sentinel.
Pokyny k nastavení:
Návody, jak nastavit plugin Forescout Microsoft Sentinel, jsou k dispozici v Forescout Documentation Portal (https://docs.forescout.com/bundle/sentinel-1-0-h).
- ID pracovního prostoru: <proměnná hodnota zadaná při instalaci>
- Primární klíč: <proměnná hodnota zadaná při instalaci>
Fortinet FortiNDR Cloud
Podporováno:Fortinet
Datový konektor Fortinet FortiNDR Cloud poskytuje možnost ingestovat cloudová data Fortinet FortiNDR do Microsoft Sentinel pomocí rozhraní FortiNDR Cloud API
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
FortinetFortiNdrCloudRaw_CL |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Požadavky:
- Oprávnění Microsoft.Web/sites: Oprávnění ke čtení a zápisu Azure Functions k vytvoření aplikace funkcí jsou povinná. Další informace najdete v tématu Azure Functions.
- Přihlašovací údaje metastreamu: K načtení dat událostí se vyžaduje ID přístupového klíče AWS, tajný přístupový klíč AWS a kód cloudového účtu FortiNDR .
- Přihlašovací údaje rozhraní API: K načtení dat detekce se vyžaduje token rozhraní FortiNDR Cloud APIa UUID cloudového účtu FortiNDR .
Pokyny k nastavení:
POZNÁMKA: Tento konektor využívá integrační model podnikových aplikací přes Azure Functions k bezpečnému stahování logů z FortiNDR Cloud API do Microsoft Sentinel. Toto nasazení může znamenat náklady na příjem dat a výpočetní náklady. Podrobnosti najdete na stránce s cenami Azure Functions.
(Volitelný krok) Bezpečně uložit autorizační klíč(y) nebo token(y) API do Azure Key Vault. Azure Key Vault poskytuje zabezpečený mechanismus pro ukládání a načítání hodnot klíčů. Pokud chcete používat Azure Key Vault s aplikací funkcí Azure, postupujte podle těchto pokynů.
POZNÁMKA: Tento konektor používá k normalizaci polí analyzátor založený na funkci Kusto. Následujícím postupem vytvoříte alias funkce Kusto Fortinet_FortiNDR_Cloud.
KROK 1 - Nasadit konektor a příslušnou Azure funkci
DŮLEŽITÉ: Před nasazením Fortinet FortiNDR Cloud konektoru mějte níže uvedenou hodnotu snadno dostupnou.
- ID pracovního prostoru: <proměnná hodnota zadaná při instalaci>
STEP 2 - Azure Resource Manager (ARM) šablona
Tuto metodu použijte pro automatizované nasazení cloudového konektoru Fortinet FortiNDR.
Klikněte na tlačítko Nasadit do Azure níže.
Vyberte upřednostňované předplatné, skupinu prostředků a umístění.
Pokud chcete provést nasazení, klikněte na Vytvořit .
Datový konektor Fortra Agari (prostřednictvím architektury konektorů bez kódu)
Podporováno:Microsoft Corporation
Datový konektor Fortra Agari umožňuje ingestovat protokoly z rozhraní API Fortra Agari do Microsoft Sentinel. Tento konektor se integruje s produkty Agari Brand Protection (BP), Phishing Defense (APD) a Apr (Phishing Response). Podporuje transformace času příjmu dat na základě DCR pro efektivní provádění dotazů. Další informace najdete v dokumentaci k rozhraní API Agari .
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
AgariBPAlertsLog_CL |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Pokyny k nastavení:
Postup konfigurace pro rozhraní API Agari
Pokud chcete získat přihlašovací údaje k rozhraní API Agari, postupujte podle následujících pokynů.
Načtěte adresu URL rozhraní API, přihlaste se ke konzole Agari a přejděte do části ROZHRANÍ API. Výchozí adresa URL rozhraní API je https://api.agari.com
Načtení přihlašovacích údajů klienta: Získejte ID klienta a tajný klíč klienta z části přihlašovacích údajů rozhraní API ve vašem účtu Agari. Upozorňujeme, že různé produkty Agari (ochrana značky, ochrana před útoky phishing, reakce na útoky phishing) můžou vyžadovat samostatné přihlašovací údaje rozhraní API.
Vyberte Datové streamy Zvolte datové proudy Agari, které chcete shromažďovat. Můžete vybrat jeden nebo více datových proudů na základě vašeho předplatného a požadavků.
- Adresa URL základního rozhraní API: (https://api.agari.com)
- ID klienta: (VAŠE ID klienta)
- Tajný klíč klienta: (váš tajný klíč klienta)
- Povolení nebo zakázání připojení
Problémy s bezpečnostními politikami Gambitu (Push)
Podporováno:Gambit Security
Konektor Gambit Security poskytuje schopnost přesouvat otázky politiky Gambit Security, obohacené o zdroje, ovlivněný systém a kontext politik, do Microsoft Sentinel.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
GambitPoliciesIssues_CL |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Požadavky:
- Microsoft Entra: Oprávnění k vytvoření registrace aplikace v Microsoft Entra ID. Obvykle vyžaduje Entra ID role Vývojář aplikace nebo vyšší.
- Microsoft Azure: Oprávnění k přiřazení role vydavatele monitorování metrik k pravidlu shromažďování dat (DCR). Obvykle vyžaduje Azure roli vlastníka RBAC nebo správce uživatelských přístupů.
Pokyny k nastavení:
1. Vytvoření prostředků ARM a poskytnutí požadovaných oprávnění
Tento konektor poskytuje tabulku Log Analytics a pravidlo sběru dat (DCR), do kterých Gambit Security vkládá otázky politiky prostřednictvím Microsoft Sentinel Ingestion API.
Automatická konfigurace a zabezpečení příjmu dat pomocí Entra aplikace kliknutím na Nasadit aktivuje vytvoření tabulek Log Analytics a pravidla shromažďování dat (DCR). Pak vytvoří Entra aplikaci, propoje s ní DCR a nastaví zadaný tajný kód v aplikaci. Toto nastavení umožňuje zabezpečené odesílání dat do DCR pomocí tokenu Entra.
2. Nasdílení protokolů do pracovního prostoru
Použijte následující parametry pro konfiguraci Gambit Security pro odesílání problémů s politikou do pracovního prostoru.
- ID tenanta (ID adresáře): <proměnná hodnota zadaná při instalaci>
- ID aplikace registrace aplikace Entra: <proměnná hodnota zadaná při instalaci>
- Entra Tajný kód registrace aplikace: <proměnná hodnota zadaná při instalaci>
- Identifikátor URI koncového bodu shromažďování dat: <proměnná hodnota zadaná při instalaci>
- Neměnné ID pravidla shromažďování dat: <proměnná hodnota zadaná při instalaci>
- Problémy s politikou Název proudu: <proměnná hodnota uvedená při instalaci>
Vzdálené protokoly Garrison ULTRA (pomocí Azure Functions)
Podporováno:Garrison
Konektor Garrison ULTRA Remote Logs umožňuje ingestovat vzdálené protokoly Garrison ULTRA do Microsoft Sentinel.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
Garrison_ULTRARemoteLogs_CL |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Požadavky:
- Garrison ULTRA: Pokud chcete tento datový konektor používat, musíte mít aktivní licenci Garrison ULTRA .
Pokyny k nastavení:
Nasazení – šablona Azure Resource Manager (ARM)
Tyto kroky popisují automatizované nasazení datového konektoru Garrison ULTRA Remote Logs pomocí tempate ARM.
Klikněte na tlačítko Nasadit do Azure níže.
Zadejte požadované podrobnosti, jako je skupina prostředků, Microsoft Sentinel pracovní prostor a konfigurace příjmu dat.
POZNÁMKA: Pro nasazení těchto prostředků se doporučuje vytvořit novou skupinu prostředků. 3. Zaškrtněte políčko s popiskem Souhlasím s podmínkami a ujednáními uvedenými výše. 4. Nasazení provedete kliknutím na Tlačítko Koupit .
Spuštění GCP v cloudu (prostřednictvím architektury konektoru bez kódu)
Podporováno:Microsoft Corporation
Datový konektor GCP Cloud Run poskytuje možnost ingestovat protokoly požadavků cloudového spuštění do Microsoft Sentinel pomocí pub/sub. Další podrobnosti najdete v přehledu cloudového spuštění .
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
GCPCloudRun |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Pokyny k nastavení:
**Připojení GCP Cloud Run k Microsoft Sentinel **
- ID tenanta: Jedinečný identifikátor, který se používá jako vstup v konfiguraci Terraformu v prostředí GCP.: <hodnota proměnné zadaná při instalaci>
- Povolte protokoly cloudového spuštění v konzole Google Cloud Console, povolte cloudové protokolování, pokud nebylo povolené dříve, a uložte změny. Nasaďte nebo aktualizujte služby Cloud Run Services s povoleným protokolováním.
Referenční odkaz: Odkaz na dokumentaci
- Připojení nových kolektorů: Pokud chcete povolit protokoly žádostí o spuštění cloudu GCP pro Microsoft Sentinel, klikněte na tlačítko Přidat nový kolektor, v automaticky otevírané obrazovce zadejte požadované informace a klikněte na Připojit.
GCP Cloud SQL (prostřednictvím architektury konektorů bez kódu)
Podporováno:Microsoft Corporation
Datový konektor GCP Cloud SQL umožňuje ingestovat protokoly auditu do Microsoft Sentinel pomocí rozhraní SQL API cloudu GCP. Další informace najdete v dokumentaci k protokolům auditu SQL v cloudu GCP .
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
GCPCloudSQL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Pokyny k nastavení:
Připojení GCP Cloud SQL k Microsoft Sentinel
- ID tenanta: Jedinečný identifikátor, který se používá jako vstup v konfiguraci terraformu v prostředí GCP.: <Hodnota proměnné zadaná při instalaci>
V Google Cloud Console povolte rozhraní Cloud SQL API, pokud ho předtím nepovolíte, a uložte změny.
Připojení nových kolektorů: Pokud chcete povolit protokoly GCP Cloud SQL pro Microsoft Sentinel, klikněte na tlačítko Přidat nový kolektor, vyplňte požadované informace v kontextovém podokně a klikněte na Připojit.
Protokoly auditu Pub/Sub GCP
Podporováno:Microsoft Corporation
Protokoly auditu google Cloud Platform (GCP) ingestované z konektoru Microsoft Sentinel umožňují zachytit tři typy protokolů auditu: protokoly aktivit správce, protokoly přístupu k datům a protokoly transparentnosti přístupu. Protokoly cloudového auditu Google zaznamenávají záznam, který můžou odborníci použít k monitorování přístupu a detekci potenciálních hrozeb v prostředcích GCP (Google Cloud Platform).
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
GCPAuditLogs |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Pokyny k nastavení:
- ID tenanta: Jedinečný identifikátor, který se používá jako vstup v konfiguraci Terraformu v prostředí GCP.: <hodnota proměnné zadaná při instalaci>
- Připojení nových kolektorů: Pokud chcete povolit protokoly auditu GCP pro Microsoft Sentinel, klikněte na tlačítko Přidat nový kolektor, vyplňte požadované informace v kontextovém podokně a klikněte na Připojit.
Protokoly Load Balancer Load Balancer GCP (prostřednictvím architektury konektoru bez kódu).
Podporováno:Microsoft Corporation
Protokoly Load Balancer google Cloud Platform (GCP) poskytují podrobné přehledy o síťovém provozu a zachycují příchozí i odchozí aktivity. Tyto protokoly slouží k monitorování vzorů přístupu a identifikaci potenciálních bezpečnostních hrozeb napříč prostředky GCP. Kromě toho tyto protokoly zahrnují také protokoly WAF (GCP Web Application Firewall), které zlepšují schopnost efektivně zjišťovat a zmírnit rizika.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
GCPLoadBalancerLogs_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Pokyny k nastavení:
- ID tenanta: Jedinečný identifikátor, který se používá jako vstup v konfiguraci Terraformu v prostředí GCP.: <hodnota proměnné zadaná při instalaci>
- Povolte protokoly Load Balancer V účtu GCP přejděte do části Load Balancer. Tady můžete přejít na [Back-endová služba] –> [Upravit], jakmile jste v [Back-endové službě] v části [Protokolování] zaškrtněte políčko [Povolit protokoly]. Po otevření pravidla přepněte přepínací tlačítko v části Protokoly na Zapnuto a uložte změny.
Další informace: Odkaz na dokumentaci
- Připojení nových kolektorů: Pokud chcete povolit protokoly GCP Load Balancer pro Microsoft Sentinel, klikněte na tlačítko Přidat nový kolektor, vyplňte požadované informace v kontextovém podokně a klikněte na Připojit.
Protokoly toku GCP Pub/Sub VPC (prostřednictvím architektury konektoru bez kódu)
Podporováno:Microsoft Corporation
Protokoly toků VPC google Cloud Platform (GCP) umožňují zaznamenávat aktivitu síťového provozu na úrovni VPC, což umožňuje monitorovat vzory přístupu, analyzovat výkon sítě a zjišťovat potenciální hrozby napříč prostředky GCP.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
GCPVPCFlow |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Pokyny k nastavení:
- ID tenanta: Jedinečný identifikátor, který se používá jako vstup v konfiguraci Terraformu v prostředí GCP.: <hodnota proměnné zadaná při instalaci>
- Povolte protokoly toku VPC Ve svém účtu GCP přejděte do části Síť VPC. V části Protokolování vyberte podsíť, kterou chcete monitorovat, a povolte protokoly toku.
Další informace najdete v dokumentaci ke službě Google Cloud.
- Připojení nových kolektorů Pokud chcete povolit protokoly toku GCP VPC pro Microsoft Sentinel, klikněte na tlačítko Přidat nový kolektor, vyplňte požadované informace v kontextovém podokně a klikněte na Připojit.
Konektor Gigamon AMX
Podporováno:Gigamon
Konektor Gigamon umožňuje číst nezpracovaná data událostí z Gigamonu v Microsoft Sentinel.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
GigamonV2_CL |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Požadavky:
- Microsoft Entra: Oprávnění k vytvoření registrace aplikace v Microsoft Entra ID. Obvykle vyžaduje Entra ID role Vývojář aplikace nebo vyšší.
- Microsoft Azure: Oprávnění k přiřazení role vydavatele monitorování metrik k pravidlu shromažďování dat (DCR). Obvykle vyžaduje Azure roli vlastníka RBAC nebo správce uživatelských přístupů.
Pokyny k nastavení:
1. Vytvoření prostředků ARM a poskytnutí požadovaných oprávnění
Tento konektor načítá data z tabulek, které Gigamon CCF používá v pracovním prostoru Microsoft Analytics. Pokud je v Gigamon CCF povolená možnost předávání dat, odesílají se nezpracovaná data událostí do rozhraní API pro příjem dat Microsoft Sentinel.
Automatická konfigurace a zabezpečení příjmu dat pomocí Entra aplikace kliknutím na Nasadit aktivuje vytvoření tabulek Log Analytics a pravidla shromažďování dat (DCR). Pak vytvoří Entra aplikaci, propoje s ní DCR a nastaví zadaný tajný kód v aplikaci. Toto nastavení umožňuje zabezpečené odesílání dat do DCR pomocí tokenu Entra.
2. Nasdílení protokolů do pracovního prostoru
Pomocí následujících parametrů nakonfigurujte počítač tak, aby odesílal protokoly do pracovního prostoru.
- ID tenanta (ID adresáře): <proměnná hodnota zadaná při instalaci>
- ID aplikace registrace aplikace Entra: <proměnná hodnota zadaná při instalaci>
- Entra Tajný kód registrace aplikace: <proměnná hodnota zadaná při instalaci>
- Identifikátor URI koncového bodu shromažďování dat: <proměnná hodnota zadaná při instalaci>
- Neměnné ID pravidla shromažďování dat: <proměnná hodnota zadaná při instalaci>
- Název Stream aktivity: <proměnná hodnota zadaná při instalaci>
- Threat Stream Name: <proměnná hodnota zadaná při instalaci>
GitHub (pomocí webhooků)
Podporováno:Microsoft Corporation
Datový konektor webhooku GitHubu poskytuje možnost ingestovat události odebírané GitHubem do Microsoft Sentinel pomocí událostí webhooku GitHubu. Konektor poskytuje možnost zařazovat události do Microsoft Sentinel což pomáhá zkoumat potenciální bezpečnostní rizika, analyzovat využití spolupráce vašeho týmu, diagnostikovat problémy s konfigurací a další.
Poznámka: Pokud chcete ingestovat protokoly auditu GitHubu, projděte si prosím gitHub Enterprise Audit Log Connector z galerie Datové konektory.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
githubscanaudit_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Oprávnění Microsoft.Web/sites: Oprávnění ke čtení a zápisu Azure Functions k vytvoření aplikace funkcí jsou povinná. Další informace najdete v tématu Azure Functions.
Pokyny k nastavení:
POZNÁMKA: Tento konektor je založený na funkci Azure triggeru HTTP. Poskytuje také koncový bod, ke kterému se github připojí prostřednictvím funkce webhooku, a publikuje odebírané události do Microsoft Sentinel. To může mít za následek další náklady na příjem dat. Podrobnosti najdete na stránce s cenami Azure Functions.
(Volitelný krok) Bezpečně ukládejte autorizační klíče nebo tokeny pracovního prostoru a rozhraní API v Azure Key Vault. Azure Key Vault poskytuje zabezpečený mechanismus pro ukládání a načítání hodnot klíčů. Pokud chcete používat Azure Key Vault s aplikací funkcí Azure, postupujte podle těchto pokynů.
Z následujících dvou možností nasazení vyberte jednu a nasaďte konektor a přidruženou funkci Azure.
DŮLEŽITÉ: Před nasazením konektoru Webhooku GitHubu mějte ID pracovního prostoru a primární klíč pracovního prostoru (můžete zkopírovat z následujícího kódu).
- ID pracovního prostoru: <proměnná hodnota zadaná při instalaci>
- Primární klíč: <proměnná hodnota zadaná při instalaci>
Možnost 1 – šablona Azure Resource Manager (ARM)
Tuto metodu použijte pro automatizované nasazení datového konektoru GitHubu pomocí tempate ARM.
Klikněte na tlačítko Nasadit do Azure níže.
Vyberte upřednostňované předplatné, skupinu prostředků a umístění.
POZNÁMKA: V rámci stejné skupiny prostředků nemůžete kombinovat windows a Linux aplikace ve stejné oblasti a nasazovat je. 3. Zaškrtněte políčko s popiskem Souhlasím s podmínkami a ujednáními uvedenými výše. 5. Kliknutím na Koupit proveďte nasazení.
Možnost 2 – Ruční nasazení Azure Functions
Podle následujících podrobných pokynů nasaďte datový konektor webhooku GitHubu ručně s Azure Functions (nasazení přes Visual Studio Code).
Krok 1 – nasazení aplikace funkcí
- Stáhněte si soubor aplikace funkcí Azure. Extrahujte archiv do místního vývojového počítače.
- Postupujte podle pokynů k ručnímu nasazení aplikace funkcí a nasaďte aplikaci Azure Functions pomocí VSCode.
- Po úspěšném nasazení aplikace funkcí postupujte podle dalších kroků pro konfiguraci aplikace funkcí.
Krok 2 – Konfigurace aplikace funkcí
- Přejděte na Azure Portál pro konfiguraci aplikace funkcí.
- V aplikaci funkcí vyberte Název aplikace funkcí a vyberte Konfigurace.
- Na kartě Nastavení aplikace vyberte Nové nastavení aplikace.
- Přidejte každé z následujících nastavení aplikace jednotlivě s příslušnými řetězcovými hodnotami (rozlišují se malá a velká písmena): WorkspaceID WorkspaceKey logAnalyticsUri (volitelné) – Pomocí logAnalyticsUri přepište koncový bod rozhraní API pro log Analytics pro vyhrazený cloud. Například pro veřejný cloud ponechte hodnotu prázdnou. pro cloudové prostředí Azure GovUS zadejte hodnotu v následujícím formátu:
https://<CustomerId>.ods.opinsights.azure.us. - Po zadání všech nastavení aplikace klikněte na Uložit.
Kroky po nasazení
KROK 1 : Získání adresy URL funkce Azure
- Přejděte na stránku přehledu funkce Azure a v levém okně klikněte na Funkce.
- Klikněte na funkci s názvem GithubwebhookConnector.
- Přejděte na GetFunctionurl a zkopírujte adresu URL funkce.
KROK 2 – Konfigurace webhooku pro organizaci GitHubu
- Přejděte na GitHub , otevřete svůj účet a klikněte na Vaše organizace.
- Klikněte na Nastavení.
- Klikněte na Webhooky a zadejte adresu URL aplikace funkcí, která se zkopírovala z výše uvedeného kroku 1 do textového pole Adresa URL datové části.
- Zvolte typ obsahu jako application/json.
- Přihlaste se k odběru událostí a klikněte na Přidat webhook.
Teď máme hotovou konfiguraci webhooku githubu. Po aktivaci událostí GitHubu a po uplynutí 20 až 30 minut (vzhledem k tomu, že logAnalytics bude mít dohodu o prvním spuštění prostředků), měli byste být schopni zobrazit všechny transakční události z GitHubu do tabulky pracovního prostoru LogAnalytics s názvem "githubscanaudit_CL".
Další podrobnosti získáte kliknutím sem.
GitHub (pomocí webhooků) V2
Podporováno:Microsoft Corporation
Datový konektor GitHub webhooku (V2) poskytuje možnost ingestovat GitHub odebírané události do Microsoft Sentinel pomocí událostí webhooku GitHub. Tento konektor používá rozhraní API pro příjem protokolů Azure Monitor (CLv2) s ověřováním spravované identity a je určeným následníkem původního konektoru GitHub (pomocí webhooků), který používá rozhraní API kolektoru dat CLv1 (koncový bod ODS), který Microsoft nahrazuje CLv2.
Události se zapisují do GitHubAdvancedSecurityAlerts_CL tabulky. Funkce githubscanaudit analyzátoru poskytuje jednotné zobrazení ve starší githubscanaudit_CL tabulce i v nové GitHubAdvancedSecurityAlerts_CL tabulce, takže všechny existující sešity, analytická pravidla a dotazy proaktivního vyhledávání nadále fungují beze změny.
Poznámka: Pokud aktuálně používáte původní konektor GitHub (pomocí webhooků), můžou oba konektory běžet vedle sebe. Pokud se chcete vyhnout duplicitnímu příjmu dat, zastavte původní aplikaci funkcí V1, jakmile ověříte, že V2 funguje správně. Pokyny k migraci najdete v dolní části této stránky konektoru.
Poznámka: Pokud máte v úmyslu ingestovat protokoly auditu GitHub, projděte si konektor protokolu auditu organizace GitHub z galerie Datové konektory.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
GitHubAdvancedSecurityAlerts_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Oprávnění Microsoft.Web/sites: Oprávnění ke čtení a zápisu Azure Functions k vytvoření aplikace funkcí jsou povinná. Další informace najdete v tématu Azure Functions.
- Microsoft. Oprávnění Autorizace/roleAssignments: Oprávnění k vytváření přiřazení rolí se vyžadují v oboru skupiny prostředků. To je potřeba k udělení spravované identity aplikace funkcí roli metrik monitorování Publisher v pravidle shromažďování dat.
Pokyny k nastavení:
POZNÁMKA: Tento konektor je založený na triggeru HTTP založeném na funkci Azure pomocí rozhraní API pro příjem protokolů (CLv2) s ověřováním spravované identity. Klíč pracovního prostoru není potřeba konfigurovat – ověřování se zpracovává automaticky spravovanou identitou přiřazenou systémem přiřazenou aplikací funkcí. To může mít za následek další náklady na příjem dat. Podrobnosti najdete na stránce s cenami Azure Functions.
(Volitelný krok) Bezpečně uložte tajný kód webhooku GitHub do Azure Key Vault. Pokud chcete používat Azure Key Vault s aplikací funkcí Azure, postupujte podle těchto pokynů.
Z následujících dvou možností nasazení vyberte jednu a nasaďte konektor a přidruženou funkci Azure.
DŮLEŽITÉ: Před nasazením konektoru Webhook v2 GitHubu je připravený název pracovního prostoru Log Analytics. Prostředky konektoru (Function App, DCE, DCR, table) musí být nasazené do stejné skupiny prostředků. jako pracovní prostor Log Analytics.
- Název pracovního prostoru: <proměnná hodnota zadaná při instalaci>
Možnost 1 – šablona Azure Resource Manager (ARM)
Tuto metodu použijte pro automatizované nasazení datového konektoru GitHub V2 pomocí šablony ARM.
Klikněte na tlačítko Nasadit do Azure níže.
Vyberte předplatné a skupinu prostředků – nasaďte do stejné skupiny prostředků jako pracovní prostor Log Analytics.
POZNÁMKA: Nemůžete kombinovat Windows a linuxové aplikace ve stejné oblasti a skupině prostředků. 3. Zadejte název pracovního prostoru Log Analytics (nikoli celé ID prostředku). 4. Volitelně zadejte GithubWebhookSecret pro povolení ověření podpisu datové části. 5. Označte políčko označené jako Souhlasím s podmínkami a ujednáními uvedenými výše. 6. Kliknutím na Koupit proveďte nasazení.
Možnost 2 – Ruční nasazení Azure Functions
Pomocí následujících podrobných pokynů nasaďte datový konektor webhooku GitHub V2 ručně pomocí Azure Functions.
Krok 1 – nasazení aplikace funkcí
- Stáhněte si soubor aplikace funkcí Azure. Extrahujte archiv do místního vývojového počítače.
- Postupujte podle pokynů k ručnímu nasazení aplikace funkcí a nasaďte aplikaci Azure Functions pomocí VSCode.
- Po úspěšném nasazení aplikace funkcí postupujte podle dalších kroků pro konfiguraci aplikace funkcí.
Krok 2 – Konfigurace aplikace funkcí
- Přejděte na Azure Portál pro konfiguraci aplikace funkcí.
- V aplikaci funkcí vyberte Název aplikace funkcí a vyberte Konfigurace.
- Na kartě Nastavení aplikace vyberte Nové nastavení aplikace.
- Přidejte jednotlivá nastavení aplikace s příslušnými řetězcovými hodnotami (rozlišují se malá a velká písmena): DCE_ENDPOINT – koncový bod příjmu protokolů vašeho koncového bodu shromažďování dat DCR_RULE_ID – ImmutableId pravidla shromažďování dat DCR_STREAM_NAME – Custom-GitHubAdvancedSecurityAlerts_CL GithubWebhookSecret (volitelné) – Tajný kód webhooku GitHub webhooku pro ověření datové části
- Po zadání všech nastavení aplikace klikněte na Uložit.
- Ujistěte se, že je v aplikaci funkcí povolená spravovaná identita přiřazená systémem .
- Udělte spravované identitě roli metrik monitorování Publisher v pravidle shromažďování dat.
Kroky po nasazení
KROK 1 : Získání adresy URL funkce Azure
- Přejděte na stránku přehledu funkce Azure a v levém okně klikněte na Funkce.
- Klikněte na funkci s názvem GithubWebhookConnectorV2.
- Přejděte na GetFunctionurl a zkopírujte adresu URL funkce.
KROK 2 – Konfigurace webhooku pro organizaci GitHubu
- Přejděte na GitHub , otevřete svůj účet a klikněte na Vaše organizace.
- Klikněte na Nastavení.
- Klikněte na Webhooky a zadejte adresu URL aplikace funkcí, která se zkopírovala z výše uvedeného kroku 1 do textového pole Adresa URL datové části.
- Zvolte typ obsahu jako application/json.
- Přihlaste se k odběru událostí a klikněte na Přidat webhook.
Nyní jsme hotovi s konfigurací GitHub Webhook V2. Po aktivaci GitHub událostí po 5 až 10 minutách byste měli být schopni zobrazit všechny transakční události z GitHub v tabulce pracovního prostoru LogAnalytics s názvem GitHubAdvancedSecurityAlerts_CL. Funkci analyzátoru githubscanaudit použijte pro jednotné zobrazení, které obsahuje data ze starších githubscanaudit_CL i nových GitHubAdvancedSecurityAlerts_CL tabulek.
⚠️ DŮLEŽITÉ: Migrace z GitHub Webhooku V1 na V2
Pokud aktuálně používáte původní konektor GitHub (pomocí webhooků) (githubscanaudit_CLtabulka), proveďte migraci na V2 podle těchto kroků bez narušení stávajících dat nebo zásadních sešitů a analytických pravidel. Než začnete: Oba konektory můžou běžet vedle sebe. Datové země v1 githubscanaudit_CL a v2 datové země v GitHubAdvancedSecurityAlerts_CL. Funkce githubscanaudit() analyzátoru sjednocuje obě tabulky, takže všechny sešity, analytická pravidla a dotazy proaktivního vyhledávání budou během migrace i po migraci fungovat beze změny. Kroky migrace:
Nasaďte V2 společně s V1. Provedením všech výše uvedených kroků nasaďte aplikaci funkcí webhooku v2 GitHub. V1 zatím neodebídejte.
Ověřte, že verze 2 přijímá události. Aktualizujte adresu URL datové části GitHub webhooku v nastavení organizace GitHub (Nastavení → Webhooky) tak, aby odkazovat na novou adresu URL aplikace funkcí V2. Aktivujte některé GitHub události a ověřte, že se data zobrazují během
GitHubAdvancedSecurityAlerts_CL5 až 10 minut.Ověřte jednotný analyzátor. Spuštěním
githubscanaudit() | sort by TimeGenerated desc | take 50v Log Analytics potvrďte, že se data V1 i V2 zobrazují ve stejném schématu.Zakažte aplikaci funkcí V1. Jakmile se ověří, že verze 2 funguje, zastavte původní aplikaci funkcí V1, aby se zabránilo duplicitnímu příjmu událostí:
- V Azure Portal přejděte na původní GitHub Webhook V1 Function App.
- V části Přehled klikněte na Zastavit a zastavte provádění.
- Volitelně můžete aktualizovat adresu URL datové části webhooku GitHub tak, aby odkazovat výhradně na koncový bod V2.
Zachovat data V1 Na
githubscanaudit_CLdata tabulky se vztahují vaše zásady uchovávání Log Analytics pracovních prostorů. Nevyžaduje se žádná akce – historická data V1 se dají dotazovat ažgithubscanaudit()do doby, než se stárne podle nastavení uchovávání informací.
⚠✔ Upozornění: Neodstraňujte prostředky aplikace funkcí V1, dokud neověříte, že verze 2 je plně funkční a už se nemusíte vracet zpět. Souběžné spuštění obou není způsobit duplicitní příjem dat, pokud je v GitHub současně aktivní jenom jedna adresa URL webhooku.
GitHub protokolu podnikového auditu (prostřednictvím Azure Storage)
Podporováno:Microsoft Corporation
Konektor protokolu auditu GitHub ingestuje GitHub podnikové protokoly auditu do Microsoft Sentinel z Azure Blob Storage s téměř latencí v reálném čase. GitHub streamuje protokoly auditu, které se Blob Storage téměř v reálném čase, a konektor se dotazuje na Azure Storage Frontu pro nová oznámení vytvořená objekty blob každých 5 minut (výchozí interval dotazování). Připojením GitHub protokolů auditu k Microsoft Sentinel můžete tato data zobrazit v sešitech, vytvářet vlastní výstrahy a vylepšovat proces šetření.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
GitHubAuditLogsV2_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Microsoft Entra ID – souhlas správce (jednorázově na tenanta): Konektor pro přístup k vašemu účtu úložiště používá podnikovou aplikaci Microsoft's ScubaSentinelToStorageProd. Pokud tato aplikace ve vašem tenantovi nebyla dříve odsouhlasována, uživatel s jednou z následujících rolí musí před pokračováním na stránce konektoru kliknout na Udělení souhlasu správce v rámci celého tenanta :
- Správce cloudových aplikací(minimální požadovaná role)
- Správce aplikací
- Globální správce
Poznámka: Jedná se o jednorázovou akci na tenanta. Pokud již instanční objekt existuje (tj. jiný konektor používající nástroj ScubaSentinelToStorageProd byl dříve nakonfigurován v tomto tenantovi), ID instančního objektu se automaticky naplní a nevyžaduje se žádná akce.
- Oprávnění předplatného: K nasazení prostředků toku dat konektoru potřebujete následující oprávnění:
- Role přispěvatele pro předplatné nebo skupinu prostředků – nasazení event Gridu, front úložiště, DCR a souvisejících prostředků konektoru
- Role Vlastník nebo Správce uživatelských přístupů v účtu úložiště – pro přiřazení rolí RBAC k Microsoft Sentinel instančnímu objektu.
- Role Přispěvatel vlastníka nebo Event Gridu v účtu úložiště – k vytvoření témat systému Event Grid a odběrů událostí.
Poznámka: Poskytovatel
Microsoft.EventGridprostředků musí být zaregistrovaný v předplatném obsahujícím účet úložiště.
- Požadavky na účet úložiště: Účet Azure Blob Storage musí splňovat následující požadavky:
- Azure Data Lake Storage Gen2 (povolený hierarchický obor názvů) – účty úložiště úrovně Standard se nepodporují.
- Kontejner objektů blob už je nakonfigurovaný tak, aby přijímal streamování protokolu auditu organizace GitHub.
- Konfigurace sítě účtu úložiště: Síťová pravidla založená na PROTOKOLU IP (vybrané sítě / CIDR protokolu IPv4) nejsou pro tento konektor podporována kvůli omezením a omezením brány firewall Azure Storage:
- Pravidla sítě IP nemají žádný vliv na požadavky pocházející ze stejné Azure oblasti jako účet úložiště.
- Pravidla sítě IP nemohou omezit přístup ke službám Azure nasazenými ve stejné oblasti, protože tyto služby používají privátní Azure IP adresy pro komunikaci.
- Pravidla koncového bodu služby pro virtuální síť se nevztahují na klienty ve spárované oblasti.
Možnosti:
- Nepotřebujete žádná omezení sítě? Nastavte okno Sítě účtu úložiště na Povoleno ze všech sítí.
- Potřebujete omezit přístup? Pomocí hraniční sítě (NSP) přidejte adresy IPv4 pro potápění na seznam povolených. Poznámka: Příchozí pravidla NSP v současné době podporují jenom adresy IPv4; Protokol IPv6 se nepodporuje. Tým NSP se neustále snaží podporovat značky služeb, což v budoucnu eliminuje potřebu ruční správy IP adres.
Důležité: Nenakonfigurujte pravidla sítě na základě rozsahů GITHUB IP adres. GitHub neposkytuje stabilní rozsahy IP adres jako zdroj streamování protokolu auditu a tyto IP adresy se můžou bez předchozího upozornění měnit.
- Přiřazení rolí účtu úložiště: K instančnímu objektu Microsoft Sentinel podnikové aplikace v účtu úložiště, který obsahuje váš kontejner objektů blob, je potřeba přiřadit následující Azure role RBAC:
- Čtenář dat objektů blob služby Storage – vyžaduje se ke čtení dat objektů blob z kontejneru.
- Přispěvatel dat fronty úložiště – vyžaduje se ke správě zpráv fronty oznámení a nedoručených zpráv.
Pokud chcete přiřadit tyto role: přejděte do účtu úložiště ->Access Control (IAM) ->Přidejte přiřazení role, vyhledejte NÍŽE uvedené ID instančního objektu a přiřaďte obě role.
Shromažďování protokolů auditu GitHub do kontejneru objektů blob: Postupujte podle kroků v dokumentaci GitHub a nakonfigurujte streamování protokolů auditu do kontejneru Azure Blob Storage.
Při dodržování pokynů pro generování SAS tokenu jsou podporovány dva způsoby podepisování: klíč účtu a klíč delegace uživatele.
Pro metodu Account key doporučujeme nejprve vytvořit Stored Access Policy a poté generovat SAS navázaný na tuto politiku.
Vázání SAS na politiku vám umožní změnit jeho vypršení a oprávnění, nebo je na straně serveru zrušit. To umožňuje plynulou rotaci aktualizací politiky místo opětovného vydání tokenu.
Pokyny k nastavení:
Připojení protokolů auditu GitHub k Microsoft Sentinel
Pokud chcete povolit příjem dat protokolu auditu GitHub z Azure Blob Storage, zadejte níže požadované informace a klikněte na Připojit.
- Adresa URL kontejneru objektů blob, ze které chcete shromažďovat data:
- Název složky objektů blob v kontejneru. Optional.:
- Umístění účtu úložiště kontejneru objektů blob: (eastus)
- Název skupiny prostředků účtu úložiště kontejneru objektů blob: (my-resource-group)
- ID předplatného účtu úložiště kontejneru objektů blob:
- Název systémového tématu služby Event Grid pro účet úložiště, pokud existuje, jinak ponechte prázdné::
- Povolení nebo zakázání připojení
Zásady životního cyklu objektů blob (doporučeno)
Pokud chcete zabránit růstu nevázaného úložiště, nakonfigurujte ve svém účtu úložiště zásady správy životního cyklu tak, aby po uplynutí doby uchovávání automaticky odstraňovaly objekty blob (například 7 dnů). Jakmile konektor ingestuje protokoly auditu do Microsoft Sentinel, zdrojové objekty blob už nejsou potřeba.
Vytvoření pravidla životního cyklu vymezeného pro váš kontejner:
- Přejděte do svého účtu úložiště –> Správa dat –> Správa životního cyklu.
- Klikněte na Přidat pravidlo a nakonfigurujte:
-
Název pravidla: například
github-audit-cleanup -
Obor pravidla: Vyberte Omezit objekty blob s filtry a nastavte shodu předpony s názvem kontejneru (například
my-container/). Tím se zajistí, že pravidlo bude platit jenom pro objekty blob v tomto kontejneru. - Typ objektu blob: Objekty blob bloku
- Základní objekty blob: Odstraňte objekty blob, které byly naposledy změněny před více než 7 dny (podle potřeby).
-
Název pravidla: například
- Uložte pravidlo.
Poznámka: Každý účet úložiště má jednu zásadu správy, která může obsahovat více pravidel. Každé pravidlo může cílit na konkrétní kontejner prostřednictvím filtrů předpon. Pokud už máte zásady životního cyklu, přidejte do stávajících zásad nové pravidlo místo vytvoření nové zásady.
Odkazy
Podrobné pokyny k nastavení konektoru Azure Storage pro streamování protokolů do Microsoft Sentinel najdete v tématu Nastavení konektoru Azure Storage.
Troubleshooting
Pokud narazíte na problémy s příjmem dat:
- Povolte funkci stavu – Pokud není funkce stavu konektoru povolená, povolte ji, abyste mohli včas monitorovat stav konektoru a zjišťovat problémy.
- Povolení diagnostických protokolů – Zvažte povolení diagnostických protokolů pro prostředky účtu úložiště i služby Event Grid , které vám pomůžou identifikovat a řešit problémy se stavem.
- Další podrobnosti najdete v tématu Řešení potíží s konektorem Azure Storage blob.
Protokol auditu GitHub Enterprise (prostřednictvím architektury konektoru bez kódu)
Podporováno:Microsoft Corporation
Konektor protokolu auditování GitHubu umožňuje ingestovat protokoly GitHubu do Microsoft Sentinel. Když připojíte protokoly auditu GitHubu k Microsoft Sentinel, můžete tato data zobrazit v sešitech, použít je k vytváření vlastních upozornění a vylepšit proces šetření.
Poznámka: Pokud jste chtěli do Microsoft Sentinel ingestovat události odebírané GitHubem, projděte si prosím konektor GitHubu (pomocí webhooků) z galerie Datové konektory.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
GitHubAuditLogsV2_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
-
Token osobního přístupu rozhraní API GitHubu: Pokud chcete povolit dotazování na podnikový protokol auditu, ujistěte se, že ověřený uživatel je podnikový správce a má token osobního přístupu GitHubu (classic) s oborem
read:audit_log. - Typ GitHub Enterprise: Tento konektor bude fungovat pouze s GitHub Enterprise Cloudem; nebude podporovat GitHub Enterprise Server.
Pokyny k nastavení:
Připojení protokolu auditu na úrovni podniku GitHubu k Microsoft Sentinel
Povolte protokoly auditu GitHubu. Pokud chcete vytvořit nebo najít osobní přístupový token, postupujte podle tohoto průvodce .
- Mřížka datových konektorů (konfigurace na portálu)
Google ApigeeX (prostřednictvím rozhraní konektorů bez kódu)
Podporováno:Microsoft Corporation
Datový konektor Google ApigeeX poskytuje možnost ingestovat protokoly auditu do Microsoft Sentinel pomocí rozhraní API Google Apigee. Další informace najdete v dokumentaci k rozhraní API služby Google Apigee .
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
GCPApigee |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Pokyny k nastavení:
**Připojení Google ApigeeX k Microsoft Sentinel **
- ID tenanta: Jedinečný identifikátor, který se používá jako vstup v konfiguraci Terraformu v prostředí GCP.: <hodnota proměnné zadaná při instalaci>
Povolte protokoly ApigeeX v Google Cloud Console, povolte rozhraní Apigee API, pokud to nebylo povoleno dříve, a uložte změny.
Připojení nových kolektorů: Pokud chcete povolit protokoly ApigeeX pro Microsoft Sentinel, klikněte na tlačítko Přidat nový kolektor, v automaticky otevírané obrazovce zadejte požadované informace a klikněte na Připojit.
Google Cloud Platform CDN (prostřednictvím architektury konektorů bez kódu)
Podporováno:Microsoft Corporation
Datový konektor CDN pro Google Cloud Platform umožňuje ingestovat protokoly auditu CDN v cloudu a protokoly provozu CDN v cloudu do Microsoft Sentinel pomocí rozhraní API pro výpočetní modul. Další podrobnosti najdete v dokumentu Přehled produktů .
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
GCPCDN |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Pokyny k nastavení:
**Připojení GCP CDN k Microsoft Sentinel **
- ID tenanta: Jedinečný identifikátor, který se používá jako vstup v konfiguraci Terraformu v prostředí GCP.: <hodnota proměnné zadaná při instalaci>
- Povolte protokoly CDN v konzole Google Cloud Console, povolte cloudové protokolování, pokud ho předtím nepovolili, a uložte změny. Přejděte do části Cloud CDN a kliknutím na Přidat původ vytvořte back-endy podle níže uvedeného odkazu.
Referenční odkaz: Odkaz na dokumentaci
- Připojení nových kolektorů: Pokud chcete povolit protokoly GCP Cloud CDN pro Microsoft Sentinel, klikněte na tlačítko Přidat nový kolektor, v automaticky otevírané obrazovce zadejte požadované informace a klikněte na Připojit.
Cloudová IDS služby Google Cloud Platform (prostřednictvím architektury konektorů bez kódu)
Podporováno:Microsoft Corporation
Datový konektor IDS služby Google Cloud Platform umožňuje ingestovat protokoly provozu IDS v cloudu, protokoly hrozeb a protokoly auditu do Microsoft Sentinel pomocí rozhraní API IDS služby Google Cloud. Další informace najdete v dokumentaci k rozhraní CLOUD IDS API .
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
GCPIDS |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Pokyny k nastavení:
**Připojení IDS cloudu GCP k Microsoft Sentinel **
- ID tenanta: Jedinečný identifikátor, který se používá jako vstup v konfiguraci Terraformu v prostředí GCP.: <hodnota proměnné zadaná při instalaci>
- Povolte protokoly IDS v konzole Google Cloud Console a povolte rozhraní CLOUD IDS API, pokud to nebylo povoleno dříve. Vytvořte koncový bod IDS a uložte změny.
Další informace o tom, jak vytvořit a nakonfigurovat koncový bod IDS: Odkaz na dokumentaci
- Připojit nové kolektory Pokud chcete povolit protokoly GCP IDS pro Microsoft Sentinel, klikněte na tlačítko Přidat nový kolektor, v automaticky otevírané obrazovce zadejte požadované informace a klikněte na Připojit.
Google Cloud Platform Cloud Monitoring (prostřednictvím architektury konektorů bez kódu)
Podporováno:Microsoft Corporation
Datový konektor Google Cloud Platform Cloud Monitoring ingestuje protokoly monitorování z Google Cloudu do Microsoft Sentinel pomocí rozhraní GOOGLE Cloud Monitoring API. Další podrobnosti najdete v dokumentaci k rozhraní API pro monitorování cloudu .
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
GCPMonitoring |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Pokyny k nastavení:
Připojení cloudového monitorování platformy Google Cloud Platform k Microsoft Sentinel
Nastavte integraci monitorování GCP, abyste mohli načítat protokoly z monitorování cloudu GCP do Sentinel je vyžadováno ID projektu cloudu Google.
Zvolte typ metriky : Chcete-li shromažďovat protokoly z monitorování Google Cloud, zadejte požadovaný typ metriky.
Další podrobnosti najdete v tématu Google Cloud Metrics.
Přihlašovací údaje OAuth Pokud chcete načíst ID klienta Oauth a tajný klíč klienta, přečtěte si tuto dokumentaci.
Připojte se k Sentinel Kliknutím na Připojit začněte stahovat protokoly monitorování z Google Cloudu do Microsoft Sentinel.
- ID projektu GCP:
- Typ metriky:
- Mřížka datových konektorů (konfigurace na portálu)
Výpočetní modul Google Cloud Platform (prostřednictvím architektury konektorů bez kódu)
Podporováno:Microsoft Corporation
Datový konektor výpočetního modulu Google Cloud Platform poskytuje možnost ingestovat protokoly auditu výpočetního modulu do Microsoft Sentinel pomocí rozhraní API google Cloud Compute Engine. Další informace najdete v dokumentaci k rozhraní API pro cloudový výpočetní modul .
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
GCPComputeEngine |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Pokyny k nastavení:
**Připojení výpočetního modulu GCP k Microsoft Sentinel **
- ID tenanta: Jedinečný identifikátor, který se používá jako vstup v konfiguraci Terraformu v prostředí GCP.: <hodnota proměnné zadaná při instalaci>
Povolte protokoly výpočetního modulu v konzole Google Cloud Console, povolte rozhraní API výpočetního modulu, pokud nebylo povolené dříve, a uložte změny.
Připojení nových kolektorů Pokud chcete povolit protokoly výpočetního modulu pro Microsoft Sentinel, klikněte na tlačítko Přidat nový kolektor, v automaticky otevírané obrazovce zadejte požadované informace a klikněte na Připojit.
Dns platformy Google Cloud Platform (prostřednictvím architektury konektorů bez kódu)
Podporováno:Microsoft Corporation
Datový konektor DNS služby Google Cloud Platform umožňuje ingestovat protokoly dotazů DNS v cloudu a protokoly auditu DNS cloudu do Microsoft Sentinel pomocí rozhraní API DNS služby Google Cloud. Další informace najdete v dokumentaci k rozhraní CLOUD DNS API .
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
GCPDNS |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Pokyny k nastavení:
**Připojení GCP DNS k Microsoft Sentinel **
POZNÁMKA: Pokud Azure Funkce a konektor CCF běží současně, naplní se do tabulek duplicitní data.
- ID tenanta: Jedinečný identifikátor, který se používá jako vstup v konfiguraci Terraformu v prostředí GCP.: <hodnota proměnné zadaná při instalaci>
- Povolení protokolů DNS V konzole Google Cloud Console přejděte do části Cloud DNS. Povolte cloudové protokolování, pokud ho předtím nepovoleno, a uložte změny. Tady můžete spravovat existující zóny nebo vytvořit novou zónu a vytvořit zásady pro zónu, kterou chcete monitorovat.
Další informace: Odkaz na dokumentaci
- Připojení nových kolektorů Pokud chcete povolit protokoly DNS GCP pro Microsoft Sentinel, klikněte na tlačítko Přidat nový kolektor, v automaticky otevírané obrazovce zadejte požadované informace a klikněte na Připojit.
Google Cloud Platform IAM (prostřednictvím architektury konektorů bez kódu)
Podporováno:Microsoft Corporation
Datový konektor IAM pro Google Cloud Platform poskytuje možnost ingestovat protokoly auditu související s aktivitami správy identit a přístupu (IAM) v google cloudu do Microsoft Sentinel pomocí rozhraní Google IAM API. Další informace najdete v dokumentaci k rozhraní GCP IAM API .
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
GCPIAM |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Pokyny k nastavení:
Připojení GCP IAM k Microsoft Sentinel
POZNÁMKA: Pokud Azure Function i konektor CCF běží paralelně, naplní se do tabulek duplicitní data.
- ID tenanta: Jedinečný identifikátor, který se používá jako vstup v konfiguraci Terraformu v prostředí GCP.: <hodnota proměnné zadaná při instalaci>
- Pokud chcete povolit protokoly IAM ve svém účtu GCP, přejděte do části IAM. Odtud můžete buď vytvořit nového uživatele, nebo upravit roli existujícího uživatele, kterou chcete monitorovat. Nezapomeňte uložit změny.
Další informace: Odkaz na dokumentaci
- Připojit nové kolektory Pokud chcete povolit protokoly GCPIAM pro Microsoft Sentinel, klikněte na tlačítko Přidat nový kolektor, vyplňte požadované informace v kontextovém podokně a klikněte na Připojit.
Překlad adres (NAT) pro Google Cloud Platform (prostřednictvím architektury konektorů bez kódu)
Podporováno:Microsoft Corporation
Datový konektor NAT služby Google Cloud Platform umožňuje ingestovat protokoly auditu překladu adres (NAT) v cloudu a protokoly provozu překladu adres (NAT) v cloudu do Microsoft Sentinel pomocí rozhraní API pro výpočetní modul. Další podrobnosti najdete v dokumentu Přehled produktů .
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
GCPNATAudit |
Ano | Ano |
GCPNAT |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Pokyny k nastavení:
**Připojení GCP NAT k Microsoft Sentinel **
- ID tenanta: Jedinečný identifikátor, který se používá jako vstup v konfiguraci Terraformu v prostředí GCP.: <hodnota proměnné zadaná při instalaci>
- Povolte protokoly překladu adres (NAT) v Google Cloud Console, povolte cloudové protokolování, pokud nebylo povolené dříve, a uložte změny. Přejděte do části Cloud NAT a kliknutím na Přidat původ vytvořte back-endy podle níže uvedeného odkazu.
Referenční odkaz: Odkaz na dokumentaci
- Připojení nových kolektorů Pokud chcete povolit protokoly překladu adres (NAT) GCP Cloud pro Microsoft Sentinel, klikněte na tlačítko Přidat nový kolektor, v automaticky otevírané nabídce zadejte požadované informace a klikněte na Připojit.
Google Cloud Platform Resource Manager (prostřednictvím architektury konektorů bez kódu)
Podporováno:Microsoft Corporation
Datový konektor Google Cloud Platform Resource Manager poskytuje možnost ingestovat Resource Manager protokoly Správa aktivit a auditování přístupu k datům do Microsoft Sentinel pomocí rozhraní Cloud Resource Manager API. Další podrobnosti najdete v dokumentu Přehled produktů .
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
GCPResourceManager |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Pokyny k nastavení:
**Připojení Resource Manager GCP k Microsoft Sentinel **
- ID tenanta: Jedinečný identifikátor, který se používá jako vstup v konfiguraci Terraformu v prostředí GCP.: <hodnota proměnné zadaná při instalaci>
Povolte protokoly Resource Manager v konzole Google Cloud Console, povolte rozhraní API Cloud Resource Manageru, pokud nebylo povolené dříve, a uložte změny. Ujistěte se, že máte pro svůj účet oprávnění IAM na úrovni organizace, abyste viděli všechny protokoly v hierarchii prostředků. Na odkazech na dokumenty můžete odkazovat na různá oprávnění IAM pro řízení přístupu s IAM na jednotlivých úrovních uvedených v tomto odkazu.
Připojení nových kolektorů Pokud chcete povolit protokoly GCP Resource Manager pro Microsoft Sentinel, klikněte na tlačítko Přidat nový kolektor, zadejte požadované informace v automaticky otevírané obrazovce a klikněte na Připojit.
Google Kubernetes Engine (prostřednictvím architektury konektoru bez kódu)
Podporováno:Microsoft Corporation
Protokoly Google Kubernetes Engine (GKE) umožňují zaznamenávat aktivity clusteru, chování úloh a události zabezpečení, což umožňuje monitorovat úlohy Kubernetes, analyzovat výkon a detekovat potenciální hrozby napříč clustery GKE.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
GKEAudit |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Pokyny k nastavení:
- ID tenanta: Jedinečný identifikátor, který se používá jako vstup v konfiguraci Terraformu v prostředí GCP.: <hodnota proměnné zadaná při instalaci>
Povolte protokolování modulu Kubernetes Ve svém účtu GCP přejděte do části Modul Kubernetes. Povolte pro clustery cloudové protokolování. V rámci cloudového protokolování se ujistěte, že konkrétní protokoly, které chcete ingestovat– například server rozhraní API, plánovač, správce kontroleru, rozhodnutí HPA a protokoly aplikací – jsou povolené pro efektivní monitorování a analýzu zabezpečení.
Připojení nových kolektorů: Pokud chcete povolit protokoly GKE pro Microsoft Sentinel, klikněte na tlačítko Přidat nový kolektor, vyplňte požadované informace v kontextovém podokně a klikněte na Připojit.
Google Security Command Center
Podporováno:Microsoft Corporation
Google Cloud Platform (GCP) Security Command Center je komplexní platforma pro správu zabezpečení a rizik pro Google Cloud ingestovaná z konektoru Sentinel. Nabízí funkce, jako je inventář a zjišťování prostředků, detekce ohrožení zabezpečení a hrozeb a zmírnění rizik a náprava, které vám pomůžou získat přehled o prostoru pro útoky na zabezpečení a data ve vaší organizaci. Tato integrace umožňuje efektivněji provádět úlohy související se zjištěními a prostředky.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
GoogleCloudSCC |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Pokyny k nastavení:
- Nastavení prostředí GCP: Musíte mít definované a nakonfigurované následující prostředky GCP: téma, předplatné pro dané téma, fond identit úloh, zprostředkovatele identity úloh a účet služby s oprávněními k získání a využívání z předplatného. Terraform poskytuje rozhraní API pro IAM, které vytváří prostředky. Odkaz na skripty Terraformu
- ID tenanta: Jedinečný identifikátor, který se používá jako vstup v konfiguraci Terraformu v prostředí GCP.: <hodnota proměnné zadaná při instalaci>
- Připojení nových kolektorů Pokud chcete povolit GCP SCC pro Microsoft Sentinel, klikněte na tlačítko Přidat nový kolektor, vyplňte požadované informace v kontextovém podokně a klikněte na Připojit.
Upozornění na relevanci systému Google Threat Intelligence
Podporováno:Google
Datový konektor Google Threat Intelligence (virustotal) zpracovává GTI Relevance System Alerts do Microsoft Sentinel. Konektor dotazuje GTI Relevance System Alerts API podle konfigurovatelného harmonogramu a ukládá data Relevance System Alerts do RelevanceSystemAlerts_CL vlastní tabulky, což umožňuje bezpečnostním analytikům vyšetřovat hrozby, korelovat incidenty a reagovat na zpravodajská upozornění v pracovním prostoru Sentinel.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
RelevanceSystemAlerts_CL |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Požadavky:
- Azure Subscription: K registraci aplikace v Microsoft Entra ID a přiřazení role přispěvatele k aplikaci ve skupině zdrojů je vyžadováno předplatné Azure s rolí vlastníka.
- Oprávnění Microsoft.Web/sites: Oprávnění ke čtení a zápisu Azure Functions k vytvoření aplikace funkcí jsou povinná. Další informace najdete v tématu Azure Functions.
- Klíč API Google Threat Intelligence: Je vyžadován klíč API Google Threat Intelligence a ID projektu. Podívejte se na dokumentaci GTI, kde se dozvíte, jak získat API klíč.
Pokyny k nastavení:
POZNÁMKA: Tento konektor využívá aplikaci Azure Function App (Timer Trigger, Python 3.12) k dotazování Google Threat Intelligence Alerts API podle konfigurovatelného harmonogramu a k ingest GTI Relevance System Alerts do RelevanceSystemAlerts_CL vlastní tabulky v Microsoft Sentinel. To může vést k dalším nákladům na příjem dat. Podrobnosti najdete na stránce s cenami Azure Functions.
KROK 1 - Získejte API přihlašovací údaje Google Threat Intelligence API
- Přihlaste se do portálu Google Threat Intelligence (virustotal).
- Přejděte do nastavení svého GTI project a zkopírujte Project ID.
- Vygenerujte API klíč pro svůj projekt a bezpečně ho zkopírujte.
KROK 2 – Postup registrace aplikace pro aplikaci v Microsoft Entra ID
Tato integrace vyžaduje registraci aplikace v Azure Portal. Pokud chcete vytvořit novou aplikaci v Microsoft Entra ID, postupujte podle kroků v této části:
- Přihlaste se na portál Microsoft Azure.
- Vyhledejte a vyberte Microsoft Entra ID.
- V části Spravovat vyberte Registrace aplikací > Nová registrace.
- Zadejte zobrazovací název pro vaši aplikaci (např. RelevanceSystemAlertsSentinelConnector).
- Vyberte Zaregistrovat a dokončete počáteční registraci aplikace.
- Po dokončení registrace se v Azure Portal zobrazí podokno Přehled registrace aplikace. Zkopírujte ID aplikace (klienta) a ID adresáře (tenant ) — tyto jsou vyžadovány jako konfigurační parametry.
Referenční odkaz:/azure/active-directory/develop/quickstart-register-app
KROK 3 - Přidejte klientské tajemství pro aplikaci v Microsoft Entra ID
Někdy nazývané aplikační heslo, klientské tajemství je řetězec požadovaný pro konektor. Postupujte podle kroků v této části a vytvořte nový tajný klíč klienta:
- V Azure Portal v Registrace aplikací vyberte aplikaci.
- Vyberte Certifikáty & tajné kódy >> klienta Nový tajný klíč klienta.
- Přidejte popis tajného klíče klienta.
- Vyberte vypršení platnosti tajného kódu nebo zadejte vlastní životnost. Limit je 24 měsíců.
- Vyberte možnost Přidat.
- Zaznamenejte hodnotu tajemství pro použití jako parametr AzureClientSecret. Po opuštění této stránky se tato hodnota tajného kódu už nikdy nezobrazí.
Referenční odkaz:/azure/active-directory/develop/quickstart-register-app#add-a-client-secret
KROK 4 - Získejte ID objektu vaší aplikace v Microsoft Entra ID
Po vytvoření registrace aplikace postupujte podle kroků v této sekci pro získání ID objektu:
- Přejděte na Microsoft Entra ID.
- V nabídce vlevo vyberte Podnikové aplikace .
- Najděte nově vytvořenou přihlášku v seznamu (vyhledejte podle jména, které jste uvedli).
- Klikněte na aplikaci.
- Na stránce přehledu zkopírujte ID objektu. Toto je AzureEntraObjectID potřebné pro přiřazení role ARM šablony.
KROK 5 - Nasadit konektor a příslušnou Azure Function aplikaci
Šablona Azure Resource Manager (ARM)
Použijte tuto metodu pro automatizované nasazení konektoru GTI Relevance System Alerts pomocí ARM šablony.
Klikněte na tlačítko Nasadit do Azure níže.
Vyberte upřednostňované předplatné, skupinu prostředků a umístění.
Zadejte následující informace:
a. FunctionName – Zadejte unikátní název pro Azure Function App (maximálně 11 znaků). Například:
GTIRSAlertsb. Lokalita – Azure region pro Function App a podpůrné zdroje. Výchozí hodnota odpovídá umístění skupiny prostředků. Například:
eastusc. Název pracovního prostoru – Zadejte název Microsoft Sentinel Log Analytics pracovního prostoru. Například:
MyWorkspaced. AppInsightsWorkspaceResourceID – Zadejte plně kvalifikované ID zdroje pracovního prostoru Log Analytics pro Application Insights. Formát:
/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}e. AzureTenantID - Enter the Azure Tenant (Directory) ID získané v STEP 2. Například:
xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxxf. AzureClientID - Zadejte ID aplikace (klienta) získané v KROKU 2. Například:
xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxxG. AzureClientSecret - Zadejte hodnotu klientského tajemství získanou v KROKU 3.
H. AzureEntraObjectID – Zadejte ID objektu vaší Microsoft Entra aplikace získané v KROKU 4. Například:
xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxxi. GTIProjectId – Zadejte ID projektu Google Threat Intelligence získané v KROKU 1. Příklad:
my-gti-project-id. Podívejte se na dokumentaci GTI , kde se dozvíte, jak začít.J. GTIApiKey – Zadejte klíč Google Threat Intelligence API získaný v KROKU 1.
K. GTIRelevanceSystemAlertsTableName - Zadejte název vlastní tabulky pro GTI Relevance System Alerts. Přípona
_CLje připojena automaticky. Maximálně 52 postav (přípona_CLse počítá do limitu 57znakového názvu tabulky v Log Analytics). Výchozí:RelevanceSystemAlertsL. Datum začátku - (volitelné) Zadejte datum začátku a čas ve
yyyy-mm-ddTHH:MM:SS[.fff]Zformátu. Příklad:2026-05-20T15:43:51Z. Musí to být nějaké předchozí datum. Pokud není poskytnuto, budou získána data z posledních 7 dnů.M. GTIFilterExpression - (volitelné) Zadejte filtrační výraz GTI API, abyste zúžili, která upozornění jsou přijata. Příklad:
state = "NEW". Jakákoliaudit.update_timepodmínka bude automaticky odstraněna — konektor tento filtr spravuje interně. Váš výraz je kombinován s filtrem kontrolních bodů pomocíAND.N. Schedule - Zadejte platný výraz Quartz Cron pro spouštěcí plán časovače. Výchozí:
0 */10 * * * *(každých 10 minut).O. LogLevel – Nastavte log level pro aplikaci Function. Povolené hodnoty:
Debug,Info,WarningError. Výchozí hodnota:Info.P. KeyVaultName - Zadejte název keyvault, kde budou tokeny uloženy.
Zaškrtněte políčko Souhlasím s výše uvedenými podmínkami a ujednáními.
Pokud chcete provést nasazení, klikněte na Koupit .
KROK 6 – vytvoření služby Keyvault
Podle těchto pokynů vytvořte novou službu Keyvault.
- V Azure Portal přejděte na Trezory klíčů a klikněte na Vytvořit.
- Vyberte předplatné, skupinu zdrojů a zadejte unikátní název keyvault.
KROK 7 – Vytvoření zásad přístupu ve službě Keyvault
Postupujte podle těchto pokynů a vytvořte zásady přístupu ve službě Keyvault.
- Přejděte na klávesové zkratky, vyberte svoji klávesovou zkratku, přejděte na Zásady přístupu na levém bočním panelu a klikněte na Vytvořit.
- Vyberte všechny klíče & oprávnění k tajným kódům. Klikněte na Další.
- V hlavní sekci vyhledejte název funkce aplikace, která byla nasazena v STEP - 5. Klikněte na Další.
Poznámka: Ujistěte se, že model oprávnění v přístupové konfiguraci Key Vault je nastaven na 'Zásady přístupu k trezoru'
KROK 8 - Ověřte příjem dat
Po nasazení ověřte, že data jsou vstupována do Microsoft Sentinel:
- Přejděte do Microsoft Sentinel → Logs.
- Spusťte tento dotaz:
RelevanceSystemAlerts_CL
| sort by TimeGenerated desc
| limit 10
- Data by se měla objevit do 5–10 minut od spuštění první funkce.
- Stav konektoru na stránce Data connectors ukazuje Připojeno , jakmile byla data přijata v posledních 30 dnech.
Řešení problémů s konektorem ukazuje odpojení
- Ověřte, že funkční aplikace běží: Azure Portal → Funkční aplikace → Přehled → Stav by měl běžet.
- Potvrďte, že data byla přijata během posledních 30 dnů.
- Zkontrolujte záznamy Application Insights kvůli chybám.
Chyby autentizace (401 / 403)
- Verify AzureClientID, AzureClientSecret a AzureTenantID jsou správné v nastavení Function App → Configuration → Application.
- Ujistěte se, že tajemství klienta nevypršelo.
- Ověřte, že registrace aplikace má dostatečná oprávnění.
V RelevanceSystemAlerts_CL tabulce nejsou žádná data
- Zkontrolujte Function App → Functions → RelevanceSystemAlerts → Monitor na chyby při vykonávání.
- Ověřte, že GTI API klíč a ID projektu jsou platné.
- Potvrďte, že zdrojové API je dostupné z Azure.
- Sleduje Review Application Insights:
traces
| where timestamp > ago(1h)
| order by timestamp desc
| take 50
Chyby v omezení rychlosti (429)
- Konektor se automaticky znovu pokouší s exponenciálním pokusem. Pokud chyby přetrvávají, snižte frekvenci dotazování zvýšením intervalu Schedule cronu.
Aktivity Google Workspace (prostřednictvím architektury konektorů bez kódu)
Podporováno:Microsoft Corporation
Datový konektor Aktivity Google Workspace poskytuje možnost ingestovat události aktivit z rozhraní API služby Google Workspace do Microsoft Sentinel.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
GoogleWorkspaceReports |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Přístup k rozhraní API Google Workspace: Vyžaduje se přístup k rozhraní API aktivit Google Workspace prostřednictvím Oauth.
Pokyny k nastavení:
Připojte se ke službě Google Workspace a začněte shromažďovat protokoly aktivit uživatelů do Microsoft Sentinel
Postup konfigurace rozhraní Google Reports API
- Přihlaste se do cloudové konzoly Google pomocí přihlašovacích údajů https://console.cloud.google.compracovního prostoru Správa .
- Pomocí možnosti hledání (dostupné uprostřed nahoře) vyhledejte rozhraní API & Services.
- V části Rozhraní API & Services – Povolená>rozhraní API & Services povolte rozhraní API sady Správa SDK pro tento projekt.
- Přejděte na obrazovku s vyjádřením souhlasu rozhraní API & Services –>OAuth. Pokud ještě není nakonfigurovaná, vytvořte obrazovku souhlasu OAuth pomocí následujících kroků:
- Zadejte název aplikace a další povinné informace.
- Jako typ uživatele pro cílovou skupinu vyberte Externí.
- Přejděte na rozhraní API & Services –>Přihlašovací údaje a vytvořte ID klienta OAuth 2.0.
- V horní části klikněte na Vytvořit přihlašovací údaje a vyberte ID klienta Oauth.
- V rozevíracím seznamu Typ aplikace vyberte Webová aplikace.
- Zadejte vhodný název webové aplikace a přidejte identifikátor URI přesměrování v následujícím formuláři jako URI autorizovaného přesměrování.
- Po kliknutí na Vytvořit se zobrazí ID klienta a tajný klíč klienta. Zkopírujte tyto hodnoty a použijte je v následujících krocích konfigurace.
- Přejděte na Google Auth Platform –>Přístup k datům: Přidání oboru rozhraní API sady Správa SDK.
Nakonfigurujte kroky pro přístup k ověřování oauth rozhraní API pro sestavy Google. Pak níže zadejte požadované informace a klikněte na Připojit.
- Mřížka datových konektorů (konfigurace na portálu)
GravityZone datový konektor
Podporováno:Bitdefender SRL
Tento konektor umožňuje integraci mezi Bitdefender GravityZone a Microsoft Sentinel prostřednictvím rozhraní API služby nabízení událostí. Po nakonfigurování streamuje všechny typy událostí GravityZone přímo do pracovního prostoru Microsoft Sentinel, kde jsou uložené jako protokoly v GzSecurityEvents_CL tabulce.
Klíčové kategorie událostí, jako jsou EDR, XDR, zmírnění ransomwaru, síťový sandboxing a události malwaru Exchange, se dají automaticky korelovat a generovat incidenty prostřednictvím analytického pravidla upozornění na incidenty NRT GravityZone .
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
GzSecurityEvents_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- registrace Aplikace Azure: Microsoft Entra registrace aplikace s následujícími podrobnostmi uchovávejte ID adresáře (tenanta), ID aplikace (klienta), ID objektu instančního objektu spravované služby (z položky Podnikové aplikace aplikace), tajný klíč klienta (vygenerovaný v části Certifikáty & tajných kódů).
- Účet cloudu GravityZone: Účet cloudu GravityZone s vygenerovaným klíčem rozhraní API pro koncový bod služby nabízených oznámení událostí.
- Přečtěte si našeho průvodce: Postupujte podle tohoto podrobného článku a nastavte integraci. Zákazníci | Partnery
Pokyny k nastavení:
- Níže klikněte na tlačítko Nasadit do Azure a vyplňte požadované parametry.
Shromáždění adresy URL pro příjem protokolů z
gz-sentinel-dcekoncového bodu shromažďování datShromáždění neměnného ID z
gz-sentinel-dcrpravidla shromažďování datPřejděte na svůj účet GravityZone Cloud a přejděte na My Account (Můj účet). Vytvořte klíč rozhraní API s oprávněními Služby nabízených oznámení událostí .
Nakonfigurujte nastavení služby Nabízená oznámení událostí pomocí tohoto článku. Zákazníci | Partneři. Mějte na paměti, že po úspěšném nasazení datového konektoru & úspěšném nastavení služby Push Service událostí GravityZone bude systém přijímat data protokolu aktivit téměř v reálném čase. Mezi přenosem dat a jejich výskytem v části Microsoft Sentinel Protokoly může dojít k krátké prodlevě.
Analýza hrozeb GreyNoise
Podporováno:GreyNoise
Tento datový konektor nainstaluje aplikaci funkcí Azure ke stažení indikátorů GreyNoise jednou denně a vloží je do tabulky ThreatIntelIndicators v Microsoft Sentinel.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
ThreatIntelIndicators |
Ano | Ne |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Oprávnění Microsoft.Web/sites: Oprávnění ke čtení a zápisu Azure Functions k vytvoření aplikace funkcí jsou povinná. Další informace najdete v tématu Azure Functions.
- Klíč rozhraní API GreyNoise: Tady načtěte klíč rozhraní API GreyNoise.
Pokyny k nastavení:
**Analýzu hrozeb GreyNoise můžete připojit k Microsoft Sentinel pomocí následujících kroků: **
Následující kroky vytvoří Azure aplikaci AAD, načte klíč rozhraní API GreyNoise a uloží hodnoty do App Configuration funkce Azure.
1. Načtěte klíč rozhraní API z vizualizéru GreyNoise.
Vygenerování klíče rozhraní API z vizualizéru GreyNoise https://docs.greynoise.io/docs/using-the-greynoise-api
2. V tenantovi Azure AD vytvořte aplikaci Azure Active Directory (AAD) a získejte ID tenanta a ID klienta. Získejte také ID pracovního prostoru služby Log Analytics přidružené k vaší instanci Microsoft Sentinel (mělo by se zobrazit níže).
Podle pokynů vytvořte aplikaci Azure AAD a uložte ID klienta a ID tenanta: /azure/sentinel/connect-threat-intelligence-upload-api#instructions: Počkejte do kroku 5 a vygenerujte tajný klíč klienta.
- ID pracovního prostoru: <proměnná hodnota zadaná při instalaci>
3. Přiřaďte aplikaci AAD roli přispěvatele Microsoft Sentinel.
Postupujte podle pokynů tady a přidejte roli přispěvatele Microsoft Sentinel: /azure/sentinel/connect-threat-intelligence-upload-api#assign-a-role-to-the-application
4. Zadejte oprávnění AAD, která povolí ms Graph API přístup k rozhraní API pro nahrávání indikátorů.
Pokud chcete do aplikace AAD přidat oprávnění ThreatIndicators.ReadWrite.OwnedBy , postupujte podle této části: /azure/sentinel/connect-threat-intelligence-tip#specify-the-permissions-required-by-the-application. Po návratu do aplikace AAD se ujistěte, že jste udělili souhlas správce pro oprávnění, která jste právě přidali. Nakonec v části Tokeny a rozhraní API vygenerujte tajný klíč klienta a uložte ho. Budete ho potřebovat v kroku 6.
5. Nasazení řešení analýzy hrozeb (nové) (v3.0.14 nebo novější), které zahrnuje rozhraní API pro nahrávání indikátorů analýzy hrozeb (Preview)
Viz Microsoft Sentinel Centrum obsahu pro toto řešení a nainstalujte ho do instance Microsoft Sentinel. Mějte na paměti, že v tomto kroku nemusíte provádět žádnou konfiguraci.
6. Nasazení funkce Azure
Klikněte na tlačítko Nasadit do Azure.
Vyplňte příslušné hodnoty pro každý parametr. Mějte na paměti, že jediné platné hodnoty pro parametr GREYNOISE_CLASSIFICATIONS jsou neškodné, škodlivé nebo neznámé, které musí být oddělené čárkami.
7. Odeslání indikátorů do Sentinel
Aplikace funkcí nainstalovaná v kroku 6 se dotazuje rozhraní API GreyNoise GNQL jednou denně a odesílá každý indikátor nalezený ve formátu STIX 2.1 do rozhraní MICROSOFT Upload Threat Intelligence Indicators API. Platnost každého indikátoru vyprší za ~24 hodin od vytvoření, pokud ho nenajdete v dotazu dalšího dne. V tomto případě se platnost indikátoru TI prodlouží o dalších 24 hodin, což ho v Microsoft Sentinel zůstane aktivní.
Další informace o rozhraní API GreyNoise a GNQL (GreyNoise Query Language) získáte kliknutím sem.
Halcyon Connector (v2)
Podporuje:Halcyon
Konektor Halcyon umožňuje odesílat data z Halcyonu do Microsoft Sentinel. Tento v2 konektor přijímá Halcyon události do a HalcyonEventsV2_CL aktualizace upozornění do HalcyonAlertUpdatesV2_CL.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
HalcyonEventsV2_CL |
Ano | Ano |
HalcyonAlertUpdatesV2_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Microsoft Entra Vytvořit oprávnění: Oprávnění k vytvoření registrace aplikace v Microsoft Entra ID. Obvykle vyžaduje Entra ID role Vývojář aplikace nebo vyšší.
- Oprávnění k přiřazení role: Oprávnění k zápisu potřebná k přiřazení role vydavatele metrik monitorování k pravidlu shromažďování dat (DCR). Obvykle vyžaduje roli Vlastník nebo Správce uživatelských přístupů na úrovni skupiny prostředků.
Pokyny k nastavení:
1. Vytvoření prostředků ARM a zřízení požadovaných oprávnění
Kliknutím na "Nasadit" se vytvoří Log Analytics tabulek (HalcyonEventsV2_CL a HalcyonAlertUpdatesV2_CL) a pravidlo sběru dat (DCR), poté se vytvoří aplikace Entra propojená s DCR a stanoví požadovaná oprávnění. Po nastavení Halcyon odesílá aktualizace událostí a upozornění na endpoint DCR a tyto aktualizace do tabulek HalcyonEventsV2_CL a HalcyonAlertUpdatesV2_CL.
Automatická konfigurace a zabezpečení příjmu dat pomocí Entra aplikace kliknutím na Nasadit aktivuje vytvoření tabulek Log Analytics a pravidla shromažďování dat (DCR). Pak vytvoří Entra aplikaci, propoje s ní DCR a nastaví zadaný tajný kód v aplikaci. Toto nastavení umožňuje zabezpečené odesílání dat do DCR pomocí tokenu Entra.
2. Konfigurace integrace na platformě Halcyon
Ke konfiguraci integrace na platformě Halcyon použijte následující parametry.
- ID adresáře (ID tenanta): <proměnná hodnota zadaná při instalaci>
- ID aplikace registrace aplikace Entra (ID klienta):< hodnota proměnné zadaná při instalaci>
- Entra tajný kód registrace aplikace (tajný klíč přihlašovacích údajů) (TENTO TAJNÝ KÓD NEBUDE VIDITELNÝ PO OPUŠTĚNÍ TÉTO STRÁNKY): <hodnota proměnné zadaná při instalaci>
- Koncový bod shromažďování dat (URL):< proměnná hodnota zadaná při instalaci>
- ID pravidla shromažďování dat (ID pravidla):< proměnná hodnota zadaná při instalaci>
Holm Security Asset Data (pomocí Azure Functions)
Podporováno:Holm Security
Konektor poskytuje možnost dotazování dat ze služby Holm Security Center do Microsoft Sentinel.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
net_assets_CL |
Ne | Ne |
web_assets_CL |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Požadavky:
- Oprávnění Microsoft.Web/sites: Oprávnění ke čtení a zápisu Azure Functions k vytvoření aplikace funkcí jsou povinná. Další informace najdete v tématu Azure Functions.
- Holm Rozhraní API pro zabezpečení Token: Holm Rozhraní API pro zabezpečení Token je povinný. Token Rozhraní API pro zabezpečení Holm
Pokyny k nastavení:
POZNÁMKA: Tento konektor používá Azure Functions pro připojení k Holm Security Assets a načítání protokolů do Microsoft Sentinel. To může mít za následek další náklady na příjem dat. Podrobnosti najdete na stránce s cenami Azure Functions.
(Volitelný krok) Bezpečně ukládejte autorizační klíče nebo tokeny pracovního prostoru a rozhraní API v Azure Key Vault. Azure Key Vault poskytuje zabezpečený mechanismus pro ukládání a načítání hodnot klíčů. Pokud chcete používat Azure Key Vault s aplikací funkcí Azure, postupujte podle těchto pokynů.
KROK 1 – Kroky konfigurace pro Rozhraní API pro zabezpečení Holm
Postupujte podle těchto pokynů a vytvořte ověřovací token rozhraní API.
KROK 2 – Použití následující možnosti nasazení k nasazení konektoru a přidružené funkce Azure
DŮLEŽITÉ: Před nasazením konektoru zabezpečení Holmu mějte k dispozici ID pracovního prostoru a primární klíč pracovního prostoru (můžete zkopírovat z následujícího postupu) a také autorizační token Holm Rozhraní API pro zabezpečení.
- ID pracovního prostoru: <proměnná hodnota zadaná při instalaci>
- Primární klíč: <proměnná hodnota zadaná při instalaci>
Nasazení šablony Azure Resource Manager (ARM)
Možnost 1 – šablona Azure Resource Manager (ARM)
Tuto metodu použijte pro automatizované nasazení konektoru zabezpečení Holm.
Klikněte na tlačítko Nasadit do Azure níže.
Vyberte upřednostňované předplatné, skupinu prostředků a umístění.
Zadejte ID pracovního prostoru, klíč pracovního prostoru, uživatelské jméno rozhraní API, heslo rozhraní API a/nebo další povinná pole.
Poznámka: Pokud pro některou z výše uvedených hodnot používáte Azure Key Vault tajné kódy, použijte
@Microsoft.KeyVault(SecretUri={Security Identifier})místo řetězcových hodnot schéma. Další podrobnosti najdete v dokumentaci Key Vault odkazy. 4. Označte políčko označené jako Souhlasím s podmínkami a ujednáními uvedenými výše. 5. Kliknutím na Koupit proveďte nasazení.
Protokoly služby IIS serverů Microsoft Exchange
Podporováno:Komunita
[Možnost 5] – Použití agenta Azure Monitor – Pomocí agenta pro Windows můžete streamovat všechny protokoly služby IIS z počítačů s Windows připojených k pracovnímu prostoru Microsoft Sentinel. Toto připojení umožňuje vytvářet vlastní výstrahy a zlepšovat šetření.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
W3CIISLog |
Ano | Ne |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Azure bude služba Log Analytics zastaralá, doporučujeme shromažďovat data z Azure virtuálních počítačů Azure Arc. Další informace
- Podrobná dokumentace: > Podrobnou dokumentaci k postupu instalace a použití najdete tady.
Pokyny k nastavení:
POZNÁMKA: Toto řešení je založené na možnostech. To vám umožní zvolit, která data budou ingestovat, protože některé možnosti můžou generovat velmi velký objem dat. V závislosti na tom, co chcete shromáždit, můžete v sešitech, analytických pravidlech a možnostech proaktivního vyhledávání zvolit možnosti, které nasadíte. Každá možnost je pro jednu z nich nezávislá. Další informace o jednotlivých možnostech najdete na wikiwebu Microsoft Exchange Security.
Tento datový konektor je možnost 5 wikiwebu.
1. Stáhněte a nainstalujte agenty potřebné ke shromažďování protokolů pro Microsoft Sentinel
Typ serverů (servery Exchange, řadiče domény propojené se servery Exchange nebo všechny řadiče domény) závisí na možnosti, kterou chcete nasadit.
Nasazení agentů monitorování
Tento krok je povinný jenom v případě, že poprvé nasadíte servery Exchange nebo řadiče domény agenta Azure Arc Další informace
[Možnost 5] Protokoly služby IIS serverů Exchange
Vyberte, jak streamovat protokoly služby IIS serverů Exchange.
Povolit pravidlo shromažďování dat
Protokoly služby IIS se shromažďují jenom z agentů systému Windows .
Možnost 1 – šablona Azure Resource Manager (ARM) (upřednostňovaná metoda)
Tuto metodu použijte pro automatizované nasazení DCE a DCR.
A. Vytvoření DCE (pokud ještě není vytvořené pro servery Exchange)
Klikněte na tlačítko Nasadit do Azure níže.
Vyberte upřednostňované předplatné, skupinu prostředků a umístění.
Navrhovaný název DCE můžete změnit.
Pokud chcete provést nasazení, klikněte na Vytvořit .
B. Nasadit pravidlo datového připojení
Klikněte na tlačítko Nasadit do Azure níže.
Vyberte upřednostňované předplatné, skupinu prostředků a umístění.
Zadejte ID pracovního prostoru a/nebo Další povinná pole.
Zaškrtněte políčko Souhlasím s výše uvedenými podmínkami a ujednáními.
Pokud chcete provést nasazení, klikněte na Koupit .
Možnost 2 – Ruční nasazení Azure Automation
Podle následujících podrobných pokynů nasaďte pravidlo shromažďování dat ručně.
A. Vytvoření DCE (pokud ještě není vytvořené pro servery Exchange)
- Na portálu Azure přejděte na koncový bod shromažďování dat Azure.
- Nahoře klikněte na + Vytvořit .
- Na kartě Základy vyplňte požadovaná pole a zadejte název DCE.
- V případě potřeby proveďte jiné vhodné změny konfigurace a pak klikněte na Vytvořit.
B. Vytvořit DCR, zadejte protokol služby IIS.
- Na portálu Azure přejděte na Azure Pravidla shromažďování dat.
- Nahoře klikněte na + Vytvořit .
- Na kartě Základy vyplňte povinná pole Vybrat Windows jako typ platformy a zadejte název DCR. Vyberte vytvořenou DCE.
- Na kartě Prostředky zadejte exchange servery.
- Do pole Shromažďovat a doručovat přidejte typ zdroje dat Protokoly služby IIS (Nezadávejte cestu, pokud je cesta k protokolům služby IIS nakonfigurovaná ve výchozím nastavení). Klikněte na Přidat zdroj dat.
- V případě potřeby proveďte jiné vhodné změny konfigurace a pak klikněte na Vytvořit.
Přiřazení DCR ke všem serverům Exchange
Přidání všech serverů Exchange do DCR
Illumio Insights
Podporováno:Illumio
Illumio Insights Connector posílá data z grafů o zátěži a bezpečnosti z Illumio Insights do Azure Microsoft Sentinel Datové Jezero, čímž poskytuje hluboký kontext pro detekci hrozeb, analýzu bočního pohybu a vyšetřování v reálném čase.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
IllumioInsights_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Pokyny k nastavení:
Konfigurační kroky pro Illumio Insights Connector
Požadavky
- Registrace a přihlášení ke konzole Illumio pomocí platných přihlašovacích údajů
- Kupte si Illumio Insights nebo začněte bezplatnou zkušební verzi Illumio Insights
Krok 1: Registrace účtu služby
- Přejděte na konzolu Illumio → přístup → účty služby.
- Vytvoření účtu služby pro tenanta
- Po vytvoření účtu služby obdržíte přihlašovací údaje klienta.
- Zkopírovat auth_username (Illumio Insights API klíč) a tajemství (API Secret) Krok 2: Přidat klientské přihlašovací údaje do Sentinel účtu
- Přidání klíče rozhraní API a tajného kódu do účtu Sentinel pro ověřování tenanta
- Tyto přihlašovací údaje se použijí k ověřování volání rozhraní Api SaaS pro Illumio.
Vyplňte následující požadovaná pole přihlašovacími údaji získanými z konzoly Illumio:
- Klíč rozhraní API Illumio Insights: (api_XXXXXX)
- Tajný kód rozhraní API: (tajný kód rozhraní API)
- Illumio Tenant Id: ({IllumioTenantId - Optional})
- Povolení nebo zakázání připojení
Graf Illumio Insights
Podporováno:Illumio
Konektor Illumio Insights Graph publikuje zprávy o objevování hrozeb a anomáliích poháněné umělou inteligencí generované agentem Illumio Insights. Využití MITRE ATT& CK framework, tyto zprávy poskytují vysoce věrné poznatky o vznikajících hrozbách a rizikovém chování přímo do Datové Jezero.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
IllumioInsightsGraph |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Pokyny k nastavení:
1. Konfigurace
Konfigurujte konektor Illumio Insights Graph.
Tento datový konektor může trvat 24 hodin na nejnovější zprávu po onboardingu
Konfigurační kroky pro Illumio Insights Graph Connector
Požadavky
- Registrace a přihlášení ke konzole Illumio pomocí platných přihlašovacích údajů
- Kupte si Illumio Insights nebo začněte bezplatnou zkušební verzi Illumio Insights
- Enable The Illumio Insights Agent
Krok 1: Registrace účtu služby
- Přejděte na konzolu Illumio → přístup → účty služby.
- Vytvoření účtu služby pro tenanta
- Po vytvoření účtu služby obdržíte přihlašovací údaje klienta.
- Zkopírovat auth_username (Illumio Insights API klíč) a tajemství (API Secret) Krok 2: Přidat klientské přihlašovací údaje do Sentinel účtu
- Přidání klíče rozhraní API a tajného kódu do účtu Sentinel pro ověřování tenanta
- Tyto přihlašovací údaje se použijí k ověřování volání rozhraní Api SaaS pro Illumio.
Vyplňte následující požadovaná pole přihlašovacími údaji získanými z konzoly Illumio:
- Klíč rozhraní API Illumio Insights: (api_XXXXXX)
- Tajný kód rozhraní API: (tajný kód rozhraní API)
- Illumio Tenant ID: ({IllumioTenantId - Optional})
2. Připojit
Povolte konektor Illumio Insights Graph.
- Povolení nebo zakázání připojení
Souhrn přehledů illumio
Podporováno:Illumio
Konektor Illumio Insights Summary publikuje AI-poháněné zprávy o objevování hrozeb a anomáliích generované agentem Illumio Insights. Využití MITRE ATT& CK framework, tyto zprávy poskytují vysoce věrné poznatky o vznikajících hrozbách a rizikovém chování přímo do Datové Jezero.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
IllumioInsightsSummary_CL |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Pokyny k nastavení:
1. Konfigurace
Nakonfigurujte konektor Souhrn přehledů Illumio.
Tento datový konektor může trvat 24 hodin na nejnovější zprávu po onboardingu
Konfigurační kroky pro Illumio Insights Summary Connector
Požadavky
- Registrace a přihlášení ke konzole Illumio pomocí platných přihlašovacích údajů
- Kupte si Illumio Insights nebo začněte bezplatnou zkušební verzi Illumio Insights
- Enable The Illumio Insights Agent
Krok 1: Registrace účtu služby
- Přejděte na konzolu Illumio → přístup → účty služby.
- Vytvoření účtu služby pro tenanta
- Po vytvoření účtu služby obdržíte přihlašovací údaje klienta.
- Zkopírovat auth_username (Illumio Insights API klíč) a tajemství (API Secret) Krok 2: Přidat klientské přihlašovací údaje do Sentinel účtu
- Přidání klíče rozhraní API a tajného kódu do účtu Sentinel pro ověřování tenanta
- Tyto přihlašovací údaje se použijí k ověřování volání rozhraní Api SaaS pro Illumio.
Vyplňte následující požadovaná pole přihlašovacími údaji získanými z konzoly Illumio:
- Klíč rozhraní API Illumio Insights: (api_XXXXXX)
- Tajný kód rozhraní API: (tajný kód rozhraní API)
- Illumio Tenant ID: ({IllumioTenantId - Optional})
2. Připojit
Povolte konektor Souhrn přehledů Illumio.
- Povolení nebo zakázání připojení
Illumio SaaS (pomocí Azure Functions)
Podporováno:Illumio
Konektor Illumio poskytuje možnost ingestovat události do Microsoft Sentinel. Konektor umožňuje ingestovat auditovatelné události a události toku z kbelíku AWS S3.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
Illumio_Auditable_Events_CL |
Ano | Ano |
Illumio_Flow_Events_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Oprávnění Microsoft.Web/sites: Oprávnění ke čtení a zápisu Azure Functions k vytvoření aplikace funkcí jsou povinná. Další informace najdete v tématu Azure Functions.
- Přihlašovací údaje a oprávnění účtu SQS a AWS S3: vyžaduje se AWS_SECRET, AWS_REGION_NAME, AWS_KEYQUEUE_URL. Pokud používáte kbelík s3 poskytovaný společností Illumio, kontaktujte podporu společnosti Illumio. Na vaši žádost vám poskytne název kbelíku AWS S3, adresu URL AWS SQS a přihlašovací údaje AWS pro přístup k nim.
- Klíč a tajný kód rozhraní API Illumio: ILLUMIO_API_KEY, ILLUMIO_API_SECRET vyžaduje sešit připojení k SaaS PCE a načtení odpovědí rozhraní API.
Pokyny k nastavení:
POZNÁMKA: Tento konektor používá Azure Functions pro připojení k AWS SQS/S3 a načítá protokoly do Microsoft Sentinel. To může mít za následek další náklady na příjem dat. Podrobnosti najdete na stránce s cenami Azure Functions.
(Volitelný krok) Bezpečně ukládejte autorizační klíče rozhraní API nebo tokeny v Azure Key Vault. Azure Key Vault poskytuje zabezpečený mechanismus pro ukládání a načítání hodnot klíčů. Pokud chcete používat Azure Key Vault s aplikací funkcí Azure, postupujte podle těchto pokynů.
Požadavky
- Ujistěte se, že je služba AWS SQS nakonfigurovaná pro kontejner s3, ze kterého se budou načíst protokoly toků a auditovatelných událostí. V případě, že Illumio poskytuje kbelík, kontaktujte podporu společnosti Illumio a požádejte o adresu URL sqs, název kbelíku s3 a přihlašovací údaje aws.
- Registrace aplikace AAD – Pokud chcete využít dcr (pravidlo shromažďování dat) k ingestování dat do log Analytics, musíte použít Entra aplikaci. 1. Postupujte podle těchto pokynů (kroky 1 až 5) a získejte ID tenanta AAD, ID klienta AAD a tajný klíč klienta AAD.
- Ujistěte se, že jste vytvořili pracovní prostor služby Log Analytics. Poznamenejte si název a oblast, ve které byla nasazena.
Deployment
Zvolte jeden z následujících možností. K nasazení prostředků Azure použijte následující šablonu ARM nebo aplikaci funkcí nasaďte ručně.
1. Šablona Azure Resource Manager (ARM)
Tuto metodu použijte pro automatizované nasazení Azure prostředků pomocí tempate ARM.
Klikněte na tlačítko Nasadit do Azure níže.
Zadejte požadované podrobnosti, například pracovní prostor Microsoft Sentinel, přihlašovací údaje AWS, Azure AD podrobnosti o aplikaci a konfigurace příjmu dat.
POZNÁMKA: Doporučuje se vytvořit novou skupinu prostředků pro nasazení aplikace funkcí a přidružených prostředků. 3. Zaškrtněte políčko s popiskem Souhlasím s podmínkami a ujednáními uvedenými výše. 4. Nasazení provedete kliknutím na Tlačítko Koupit .
2. Nasazení dalších aplikací funkcí pro zpracování škálování
Tuto metodu použijte k automatizovanému nasazení dalších aplikací funkcí pomocí tempate ARM.
Klikněte na tlačítko Nasadit do Azure níže.
3. Ruční nasazení Azure Functions
Nasazení prostřednictvím editoru Visual Studio Code
Nasazení aplikace funkcí
Stáhněte si soubor aplikace funkcí Azure. Extrahujte archiv do místního vývojového počítače.
Postupujte podle pokynů k ručnímu nasazení aplikace funkcí a nasaďte aplikaci Azure Functions pomocí VSCode.
Po úspěšném nasazení aplikace funkcí postupujte podle dalších kroků pro konfiguraci aplikace funkcí.
Konfigurace aplikace funkcí
Pomocí odkazu< vložit dokumentaci >nastavte všechny požadované proměnné prostředí a klikněte na Uložit. Po uložení nastavení nezapomeňte aplikaci funkcí restartovat.
Imperva Cloud WAF (pomocí Azure Functions)
Podporováno:Microsoft Corporation
Datový konektor Imperva Cloud WAF poskytuje možnost integrace a ingestování událostí Web Application Firewall do Microsoft Sentinel prostřednictvím rozhraní REST API. Další informace najdete v dokumentaci k integraci protokolů. Konektor umožňuje načítání událostí k posouzení potenciálních bezpečnostních rizik, monitorování spolupráce a diagnostice a řešení potíží s konfigurací.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
ImpervaWAFCloud_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Oprávnění Microsoft.Web/sites: Oprávnění ke čtení a zápisu Azure Functions k vytvoření aplikace funkcí jsou povinná. Další informace najdete v tématu Azure Functions.
- Přihlašovací údaje a oprávnění rozhraní REST API: Pro rozhraní API se vyžadují ImpervaAPIID, ImpervaAPIKey, ImpervaLogServerURI . Další informace najdete v tématu Proces integrace protokolu instalace. Zkontrolujte všechny požadavky a postupujte podle pokynů k získání přihlašovacích údajů. Upozorňujeme, že tento konektor používá formát událostí protokolu CEF. Další informace o formátu protokolu
Pokyny k nastavení:
POZNÁMKA: Tento konektor používá Azure Functions pro připojení ke cloudovému rozhraní API Imperva a načíst protokoly do Microsoft Sentinel. To může mít za následek další náklady na příjem dat. Podrobnosti najdete na stránce s cenami Azure Functions.
(Volitelný krok) Bezpečně ukládejte autorizační klíče nebo tokeny pracovního prostoru a rozhraní API v Azure Key Vault. Azure Key Vault poskytuje zabezpečený mechanismus pro ukládání a načítání hodnot klíčů. Pokud chcete používat Azure Key Vault s aplikací Azure Functions, postupujte podle těchto pokynů.
**POZNÁMKA:**Tento datový konektor závisí na analyzátoru založeném na funkci Kusto, aby fungoval očekávaným způsobem ImpervaWAFCloud, který je nasazený s řešením Microsoft Sentinel.
KROK 1 – Kroky konfigurace integrace protokolu
Podle pokynů získejte přihlašovací údaje.
KROK 2 – Vyberte jednu z následujících dvou možností nasazení a nasaďte konektor a přidruženou Azure Functions
DŮLEŽITÉ: Před nasazením datového konektoru pracovního prostoru mějte ID pracovního prostoru a primární klíč pracovního prostoru (můžete zkopírovat z následujícího příkladu).
- ID pracovního prostoru: <proměnná hodnota zadaná při instalaci>
- Primární klíč: <proměnná hodnota zadaná při instalaci>
Možnost 1 – šablona Azure Resource Manager (ARM)
Tuto metodu použijte k automatizovanému nasazení datového konektoru Imperva Cloud WAF pomocí šablony ARM.
Klikněte na tlačítko Nasadit do Azure níže.
Vyberte upřednostňované předplatné, skupinu prostředků a umístění.
POZNÁMKA: Ve stejné skupině prostředků nemůžete kombinovat windows a Linux aplikace ve stejné oblasti. Vyberte existující skupinu prostředků bez aplikací pro Windows nebo vytvořte novou skupinu prostředků. 3. Zadejte ImpervaAPIID, ImpervaAPIKey, ImpervaLogServerURI a proveďte nasazení. 4. Označte políčko označené jako Souhlasím s podmínkami a ujednáními uvedenými výše. 5. Kliknutím na Koupit proveďte nasazení.
Možnost 2 – Ruční nasazení Azure Functions
Podle následujících podrobných pokynů nasaďte datový konektor Imperva Cloud WAF ručně s Azure Functions (nasazení přes Visual Studio Code).
- Nasazení aplikace funkcí
POZNÁMKA: Budete muset připravit VS Code pro vývoj Azure funkcí.
Stáhněte si soubor aplikace Azure Functions. Extrahujte archiv do místního vývojového počítače.
Spusťte VS Code. V hlavní nabídce zvolte Soubor a vyberte Otevřít složku.
Vyberte složku nejvyšší úrovně z extrahovaných souborů.
Zvolte ikonu Azure na panelu Aktivity a pak v oblasti Azure: Funkce zvolte tlačítko Nasadit do aplikace funkcí. Pokud ještě nejste přihlášení, zvolte ikonu Azure na panelu Aktivita a pak v oblasti Azure: Funkce zvolte Přihlásit se a Azure Pokud už jste přihlášení, přejděte k dalšímu kroku.
Na příkazovém řádku zadejte následující informace:
a. Vyberte složku: Zvolte složku z pracovního prostoru nebo přejděte do složky, která obsahuje vaši aplikaci funkcí.
b. Vyberte Předplatné: Zvolte předplatné, které chcete použít.
c. Vyberte Vytvořit novou aplikaci funkcí v Azure (nevybírejte možnost Upřesnit).
d. Zadejte globálně jedinečný název aplikace funkcí: Zadejte platný název v cestě URL. Zadaný název se ověří, abyste měli jistotu, že je v Azure Functions jedinečný. (např. ImpervaCloudXXXXX).
e. Vyberte modul runtime: Zvolte Python 3.11.
f. Vyberte umístění pro nové prostředky. Pro lepší výkon a nižší náklady zvolte stejnou oblast, ve které se nachází Microsoft Sentinel.
Nasazení začne. Po vytvoření vaší aplikace funkcí a použití balíčku pro nasazení se zobrazí oznámení.
Přejděte na Azure Portál pro konfiguraci aplikace funkcí.
Konfigurace aplikace funkcí
V aplikaci funkcí vyberte Název aplikace funkcí a vyberte Konfigurace.
Na kartě Nastavení aplikace vyberte Nové nastavení aplikace.
Přidejte každé z následujících nastavení aplikace jednotlivě s příslušnými řetězcovými hodnotami (rozlišují se malá a velká písmena): ImpervaAPIID ImpervaAPIKey ImpervaLogServerURI WorkspaceID WorkspaceKey logAnalyticsUri (volitelné).
- K přepsání koncového bodu rozhraní API pro log Analytics pro vyhrazený cloud použijte logAnalyticsUri. Například pro veřejný cloud ponechte hodnotu prázdnou. pro cloudové prostředí Azure GovUS zadejte hodnotu v následujícím formátu:
https://<CustomerId>.ods.opinsights.azure.us.
- Po zadání všech nastavení aplikace klikněte na Uložit.
Imperva Cloud WAF (prostřednictvím architektury konektoru bez kódu)
Podporováno:Microsoft Corporation
Datový konektor Imperva WAF Cloud poskytuje možnost ingestovat protokoly do Microsoft Sentinel pomocí integrace protokolů Imperva přes AWS S3 s oznámeními SQS. Konektor analyzuje události WAF ve formátu CEF, včetně přístupových protokolů a výstrah zabezpečení pro účely detekce a vyšetřování hrozeb. Další informace najdete v tématu Integrace cloudového protokolu Imperva WAF .
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
ImpervaWAFCloud |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Požadavky:
- AWS IAM role: Je vyžadována AWS IAM role s cross-account trust politikou.
Pokyny k nastavení:
**Připojení cloudu Imperva WAF ke Microsoft Sentinel
**
POZNÁMKA: Tento konektor načte protokoly WAF služby Imperva Cloud z kontejneru AWS S3.
Pokud chcete shromažďovat data z Impervy, musíte nakonfigurovat následující prostředky.
ARN role AWS Pokud chcete shromažďovat data z Impervy, budete potřebovat ARN role AWS.
Adresa URL fronty AWS SQS: Pokud chcete shromažďovat data z Impervy, budete potřebovat adresu URL fronty AWS SQS.
Podrobný postup načtení ARN role AWS, adresy URL fronty SQS a konfigurace přesměrování protokolu Imperva do kontejneru Amazon S3 najdete v průvodci nastavením konektoru.
- Mřížka datových konektorů (konfigurace na portálu)
Infoblox Cloud Data Connector přes AMA
Podporováno:Infoblox
Infoblox Cloud Data Connector umožňuje snadno připojit data Infoblox s Microsoft Sentinel. Propojením protokolů s Microsoft Sentinel můžete využít výhod hledání & korelace, upozorňování a rozšiřování analýzy hrozeb pro každý protokol.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
CommonSecurityLog |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Pokyny k nastavení:
DŮLEŽITÉ: Tento Microsoft Sentinel datový konektor předpokládá, že na portálu CSP (Infoblox Cloud Services Portal) už byl vytvořen a nakonfigurován hostitel datového konektoru Infoblox. Vzhledem k tomu , že datový konektor Infoblox je funkcí ochrany před hrozbami, vyžaduje se přístup k příslušnému předplatnému ochrany před hrozbami. Další informace a licenční požadavky najdete v této úvodní příručce .
1. Linux konfiguraci agenta Syslog
Nainstalujte a nakonfigurujte agenta Linux tak, aby shromažďoval zprávy Syslogu ve formátu CEF (Common Event Format) a předával je Microsoft Sentinel.
Všimněte si, že data ze všech oblastí se uloží do vybraného pracovního prostoru.
1.1 Výběr nebo vytvoření Linux počítače
Vyberte nebo vytvořte Linux počítač, který bude Microsoft Sentinel používat jako proxy mezi vaším řešením zabezpečení a Microsoft Sentinel tento počítač může být ve vašem místním prostředí, Azure nebo jiných cloudech.
1.2 Instalace kolektoru CEF na Linux počítači
Nainstalujte na počítač Linux agenta Microsoft Monitoring Agent a nakonfigurujte počítač tak, aby naslouchal na nezbytném portu a předával zprávy do pracovního prostoru Microsoft Sentinel. Kolektor CEF shromažďuje zprávy CEF na portu 514 TCP.
Pomocí následujícího příkazu se ujistěte, že na počítači máte Python: python -version.
Na počítači musíte mít zvýšená oprávnění (sudo).
- Spuštěním následujícího příkazu nainstalujte a použijte hodnotu proměnné cef collector:: <zadanou při instalaci.>
2. Nakonfigurujte Infoblox tak, aby odesílal data Syslogu do Infoblox Cloud Data Connectoru a přesměrová se do agenta Syslogu.
Pomocí následujícího postupu nakonfigurujte infoblox CDC tak, aby odesílala data do Microsoft Sentinel prostřednictvím agenta Linux Syslog.
- Přejděte do části Správa > datového konektoru.
- Klikněte na kartu Cílová konfigurace v horní části.
- Klikněte na Create Syslog (Vytvořit > syslog).
- Název: Dejte novému cíli smysluplný název, například Microsoft-Sentinel-Destination.
- Popis: Volitelně zadejte smysluplný popis.
- Stav: Nastavte stav na Povoleno.
- Formát: Nastavte formát na CEF.
- Plně kvalifikovaný název domény nebo IP adresa: Zadejte IP adresu Linux zařízení, na kterém je agent Linux nainstalovaný.
- Port: Číslo portu ponechte na 514.
- Protokol: Pokud je to možné, vyberte požadovaný protokol a certifikát certifikační autority.
- Klikněte na Uložit & Zavřít.
- V horní části klikněte na kartu Konfigurace toku provozu .
- Klikněte na Vytvořit.
- Název: Pojmenujte nový tok provozu smysluplně, například Microsoft-Sentinel-Flow.
- Popis: Volitelně zadejte smysluplný popis.
- Stav: Nastavte stav na Povoleno.
- Rozbalte část Instance služby .
- Instance služby: Vyberte požadovanou instanci služby, pro kterou je povolená služba Datového konektoru.
- Rozbalte část Konfigurace zdroje .
- Zdroj: Vyberte BloxOne Cloud Source.
- Vyberte všechny požadované typy protokolů , které chcete shromáždit. Aktuálně podporované typy protokolů jsou:
- Protokol dotazů a odpovědí ochrany před hrozbami
- Protokol přístupů k hrozbám ochrany před hrozbami
- Protokol dotazů a odpovědí DDI
- Protokol zapůjčení DHCP DDI
- Rozbalte část Konfigurace cíle .
- Vyberte cíl, který jste právě vytvořili.
- Klikněte na Uložit & Zavřít.
- Nechte konfiguraci nějakou dobu aktivovat.
3. Ověření připojení
Postupujte podle pokynů k ověření připojení:
Otevřete Log Analytics a zkontrolujte, jestli se protokoly přijímají pomocí schématu CommonSecurityLog.
Než připojení streamuje data do vašeho pracovního prostoru, může to trvat přibližně 20 minut.
Pokud protokoly nepřijdou, spusťte následující ověřovací skript připojení:
Pomocí následujícího příkazu se ujistěte, že na počítači máte Python: python -version.
Na počítači musíte mít zvýšená oprávnění (sudo).
- Spuštěním následujícího příkazu ověřte hodnotu proměnné připojení:: <zadanou v době instalace.>
**4. Zabezpečení počítače **
Nezapomeňte nakonfigurovat zabezpečení počítače podle zásad zabezpečení vaší organizace.
Infoblox Data Connector přes rozhraní REST API
Podporováno:Infoblox
Infoblox Data Connector umožňuje snadno propojit data Infoblox TIDE a dokumentace s Microsoft Sentinel. Propojením dat s Microsoft Sentinel můžete využít výhod vyhledávání & korelace, upozorňování a rozšiřování analýzy hrozeb pro každý protokol.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
Failed_Range_To_Ingest_CL |
Ne | Ne |
Infoblox_Failed_Indicators_CL |
Ne | Ne |
dossier_whois_CL |
Ne | Ne |
dossier_whitelist_CL |
Ne | Ne |
dossier_tld_risk_CL |
Ne | Ne |
dossier_threat_actor_CL |
Ne | Ne |
dossier_rpz_feeds_records_CL |
Ne | Ne |
dossier_rpz_feeds_CL |
Ne | Ne |
dossier_nameserver_matches_CL |
Ne | Ne |
dossier_nameserver_CL |
Ne | Ne |
dossier_malware_analysis_v3_CL |
Ne | Ne |
dossier_inforank_CL |
Ne | Ne |
dossier_infoblox_web_cat_CL |
Ne | Ne |
dossier_geo_CL |
Ne | Ne |
dossier_dns_CL |
Ne | Ne |
dossier_atp_threat_CL |
Ne | Ne |
dossier_atp_CL |
Ne | Ne |
dossier_ptr_CL |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Požadavky:
- Azure Předplatné: Azure Předplatné s rolí vlastníka se vyžaduje k registraci aplikace v Microsoft Entra ID a přiřazení role přispěvatele k aplikaci ve skupině prostředků.
- Oprávnění Microsoft.Web/sites: Oprávnění ke čtení a zápisu Azure Functions k vytvoření aplikace funkcí jsou povinná. Další informace najdete v tématu Azure Functions.
- Přihlašovací údaje a oprávnění rozhraní REST API: Vyžaduje se klíč rozhraní API Infoblox . Další informace o rozhraní API najdete v dokumentaci k rozhraní REST API.
Pokyny k nastavení:
POZNÁMKA: Tento konektor používá Azure Functions k připojení k rozhraní Infoblox API, aby vytvořil indikátory hrozeb pro TIDE a načítá data z dokumentaci do Microsoft Sentinel. To může mít za následek další náklady na příjem dat. Podrobnosti najdete na stránce s cenami Azure Functions.
(Volitelný krok) Bezpečně ukládejte autorizační klíče nebo tokeny pracovního prostoru a rozhraní API v Azure Key Vault. Azure Key Vault poskytuje zabezpečený mechanismus pro ukládání a načítání hodnot klíčů. Pokud chcete používat Azure Key Vault s aplikací funkcí Azure, postupujte podle těchto pokynů.
KROK 1 – Postup registrace aplikace v Microsoft Entra ID
Tato integrace vyžaduje registraci aplikace v Azure Portal. Pokud chcete vytvořit novou aplikaci v Microsoft Entra ID, postupujte podle kroků v této části:
- Přihlaste se na portál Microsoft Azure.
- Vyhledejte a vyberte Microsoft Entra ID.
- V části Spravovat vyberte Registrace aplikací > Nová registrace.
- Zadejte zobrazovaný název aplikace.
- Vyberte Zaregistrovat a dokončete počáteční registraci aplikace.
- Po dokončení registrace se v Azure Portal zobrazí podokno Přehled registrace aplikace. Zobrazí se ID aplikace (klienta) a ID tenanta. ID klienta a ID tenanta se vyžadují jako parametry konfigurace pro spuštění playbooku TriggersSync.
Referenční odkaz:/azure/active-directory/develop/quickstart-register-app
KROK 2 – Přidání tajného klíče klienta pro aplikaci v Microsoft Entra ID
Někdy se označuje jako heslo aplikace a tajný klíč klienta je řetězcová hodnota požadovaná pro spuštění playbooku TriggersSync. Postupujte podle kroků v této části a vytvořte nový tajný klíč klienta:
- V Azure Portal v Registrace aplikací vyberte aplikaci.
- Vyberte Certifikáty & tajné kódy >> klienta Nový tajný klíč klienta.
- Přidejte popis tajného klíče klienta.
- Vyberte vypršení platnosti tajného kódu nebo zadejte vlastní životnost. Limit je 24 měsíců.
- Vyberte možnost Přidat.
- Poznamenejte si hodnotu tajného kódu pro použití v kódu klientské aplikace. Po opuštění této stránky se tato hodnota tajného kódu už nikdy nezobrazí. Hodnota tajného klíče se vyžaduje jako konfigurační parametr pro spuštění playbooku TriggersSync.
Referenční odkaz:/azure/active-directory/develop/quickstart-register-app#add-a-client-secret
KROK 3 – Přiřazení role Přispěvatel k aplikaci v Microsoft Entra ID
Postupujte podle kroků v této části a přiřaďte roli:
- V Azure Portal přejděte do části Skupina prostředků a vyberte skupinu prostředků.
- V levém panelu přejděte na Řízení přístupu (IAM).
- Klikněte na Přidat a pak vyberte Přidat přiřazení role.
- Jako roli vyberte Přispěvatel a klikněte na Další.
- V části Přiřadit přístup k vyberte
User, group, or service principal. - Klikněte na Přidat členy, zadejte název aplikace , kterou jste vytvořili, a vyberte ho.
- Teď klikněte na Zkontrolovat a přiřadit a potom znovu klikněte na Zkontrolovat a přiřadit.
Referenční odkaz:/azure/role-based-access-control/role-assignments-portal
KROK 4 – Kroky pro vygenerování přihlašovacích údajů rozhraní Infoblox API
Pokud chcete vygenerovat klíč rozhraní API Infoblox, postupujte podle těchto pokynů. Na portálu Infoblox Cloud Services vygenerujte klíč rozhraní API a zkopírujte ho na bezpečné místo pro použití v dalším kroku. Pokyny k vytvoření klíčů rozhraní API najdete tady.
KROK 5 – Postup nasazení konektoru a přidružené funkce Azure
DŮLEŽITÉ: Před nasazením datového konektoru Infoblox musí být id pracovního prostoru a primární klíč pracovního prostoru (lze zkopírovat z následujícího) snadno dostupné.., stejně jako přihlašovací údaje pro autorizaci rozhraní Infoblox API.
- ID pracovního prostoru: <proměnná hodnota zadaná při instalaci>
- Primární klíč: <proměnná hodnota zadaná při instalaci>
Šablona Azure Resource Manager (ARM)
Tuto metodu použijte pro automatizované nasazení datového konektoru Infoblox.
Klikněte na tlačítko Nasadit do Azure níže.
Vyberte upřednostňované předplatné, skupinu prostředků a umístění.
Zadejte následující informace: Azure ID tenanta Azure ID klienta Azure Id tajného kódu klienta Infoblox API Infoblox Base URL ID pracovního prostoru Id protokolu klíče pracovního prostoru (výchozí nastavení: INFO) Úroveň spolehlivosti Úroveň zabezpečení ID prostředku pracovního prostoru App Insights
Zaškrtněte políčko Souhlasím s výše uvedenými podmínkami a ujednáními.
Pokud chcete provést nasazení, klikněte na Koupit .
Infoblox SOC Insight Data Connector přes AMA
Podporováno:Infoblox
Infoblox SOC Insight Data Connector umožňuje snadno připojit data Infoblox BloxOne SOC Insight s Microsoft Sentinel. Propojením protokolů s Microsoft Sentinel můžete využít výhod hledání & korelace, upozorňování a rozšiřování analýzy hrozeb pro každý protokol.
Tento datový konektor ingestuje informace Infoblox SOC Insight CDC k vašemu pracovnímu prostoru služby Log Analytics pomocí nového agenta Azure Monitor. Další informace o ingestování pomocí nového agenta Azure Monitor najdete tady. Microsoft doporučuje používat tento datový konektor.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
CommonSecurityLog |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Aby bylo možné shromažďovat data z Azure virtuálních počítačů, musí mít nainstalované a povolené Azure Arc. Další informace
- Musí být nainstalovaný common Event Format (CEF) přes AMA a Syslog prostřednictvím datových konektorů AMA. Další informace
Pokyny k nastavení:
Klíče pracovního prostoru
Pokud chcete playbooky používat jako součást tohoto řešení, vyhledejte ID pracovního prostoru a primární klíč pracovního prostoru níže pro usnadnění.
- ID pracovního prostoru: <proměnná hodnota zadaná při instalaci>
- Klíč pracovního prostoru: <proměnná hodnota zadaná při instalaci>
Analyzátory
Tento datový konektor závisí na analyzátoru založeném na funkci Kusto, který funguje podle očekávání s názvem InfobloxCDC_SOCInsights, který se nasadí s Microsoft Sentinel Solution.
PŘEHLEDY SOC
Tento datový konektor předpokládá, že máte přístup k Infoblox BloxOne Threat Defense SOC Insights. Další informace o SOC Insights najdete tady.
Infoblox Cloud Data Connector
Tento datový konektor předpokládá, že hostitel datového konektoru Infoblox už je vytvořený a nakonfigurovaný na portálu CSP (Infoblox Cloud Services Portal). Vzhledem k tomu, že infoblox Data Connector je funkcí ochrany před hrozbami BloxOne, vyžaduje se přístup k příslušnému předplatnému BloxOne Threat Defense. Další informace a licenční požadavky najdete v této úvodní příručce .
Při konfiguraci tohoto datového konektoru postupujte podle následujících kroků.
A. Konfigurace formátu CEF (Common Event Format) prostřednictvím datového konektoru AMA
Poznámka: Protokoly CEF se shromažďují jenom z agentů Linux.
Přejděte do okna Datové konektory pracovního prostoru > Microsoft Sentinel.
Pomocí datového konektoru AMA vyhledejte formát CEF (Common Event Format) a otevřete ho.
Ujistěte se, že není nakonfigurované žádné dcr pro shromažďování požadovaného zařízení protokolů, protože by to mohlo způsobit duplikaci protokolů. Vytvořte nové pravidlo DCR (Data Collection Rule).
Poznámka: Doporučujeme nainstalovat minimálně agenta AMA verze 1.27. Přečtěte si další informace a ujistěte se, že neexistuje žádný duplicitní dcr, protože může způsobit duplikaci protokolu.
Spuštěním příkazu poskytnutého na stránce Common Event Format (CEF) prostřednictvím datového konektoru AMA nakonfigurujte kolektor CEF na počítači.
B. Na portálu Infoblox Cloud Services nakonfigurujte infoblox BloxOne tak, aby odesílala data CEF Syslogu do konektoru Infoblox Cloud Data Connector, aby se předala agentovi Syslogu.
Pomocí následujícího postupu nakonfigurujte Infoblox CDC tak, aby odesílala data BloxOne do Microsoft Sentinel prostřednictvím agenta Linux Syslog.
- Přejděte do části Správa > datového konektoru.
- Klikněte na kartu Cílová konfigurace v horní části.
- Klikněte na Create Syslog (Vytvořit > syslog).
- Název: Dejte novému cíli smysluplný název, například Microsoft-Sentinel-Destination.
- Popis: Volitelně zadejte smysluplný popis.
- Stav: Nastavte stav na Povoleno.
- Formát: Nastavte formát na CEF.
- Plně kvalifikovaný název domény nebo IP adresa: Zadejte IP adresu Linux zařízení, na kterém je agent Linux nainstalovaný.
- Port: Číslo portu ponechte na 514.
- Protokol: Pokud je to možné, vyberte požadovaný protokol a certifikát certifikační autority.
- Klikněte na Uložit & Zavřít.
- V horní části klikněte na kartu Konfigurace toku provozu .
- Klikněte na Vytvořit.
- Název: Pojmenujte nový tok provozu smysluplně, například Microsoft-Sentinel-Flow.
- Popis: Volitelně zadejte smysluplný popis.
- Stav: Nastavte stav na Povoleno.
- Rozbalte část Instance služby .
- Instance služby: Vyberte požadovanou instanci služby, pro kterou je povolená služba Datového konektoru.
- Rozbalte část Konfigurace zdroje .
- Zdroj: Vyberte BloxOne Cloud Source.
- Vyberte Typ protokolu interních oznámení .
- Rozbalte část Konfigurace cíle .
- Vyberte cíl, který jste právě vytvořili.
- Klikněte na Uložit & Zavřít.
- Nechte konfiguraci nějakou dobu aktivovat.
C. Ověření připojení
Postupujte podle pokynů k ověření připojení:
Otevřete Log Analytics a zkontrolujte, jestli se protokoly přijímají pomocí schématu CommonSecurityLog.
Než připojení streamuje data do vašeho pracovního prostoru, může to trvat přibližně 20 minut.
Pokud protokoly nepřijdou, spusťte následující ověřovací skript připojení:
Pomocí následujícího příkazu se ujistěte, že na počítači máte Python: python -version.
Na počítači musíte mít zvýšená oprávnění (sudo).
- Spuštěním následujícího příkazu ověřte hodnotu proměnné připojení:: <zadanou v době instalace.>
**2. Zabezpečení počítače **
Nezapomeňte nakonfigurovat zabezpečení počítače podle zásad zabezpečení vaší organizace.
Infoblox SOC Insight Data Connector přes rozhraní REST API
Podporováno:Infoblox
Infoblox SOC Insight Data Connector umožňuje snadno připojit data Infoblox BloxOne SOC Insight s Microsoft Sentinel. Propojením protokolů s Microsoft Sentinel můžete využít výhod hledání & korelace, upozorňování a rozšiřování analýzy hrozeb pro každý protokol.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
InfobloxInsight_CL |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Pokyny k nastavení:
Klíče pracovního prostoru
Pokud chcete playbooky používat jako součást tohoto řešení, vyhledejte ID pracovního prostoru a primární klíč pracovního prostoru níže pro usnadnění.
- ID pracovního prostoru: <proměnná hodnota zadaná při instalaci>
- Klíč pracovního prostoru: <proměnná hodnota zadaná při instalaci>
Analyzátory
Tento datový konektor závisí na analyzátoru založeném na funkci Kusto, která funguje podle očekávání s názvem InfobloxInsight, která je nasazená s Microsoft Sentinel Solution.
PŘEHLEDY SOC
Tento datový konektor předpokládá, že máte přístup k Infoblox BloxOne Threat Defense SOC Insights. Další informace o SOC Insights najdete tady.
Při konfiguraci tohoto datového konektoru postupujte podle následujících kroků.
1. Vygenerujte klíč rozhraní API Infoblox a zkopírujte ho na bezpečné místo
Na portálu Infoblox Cloud Services vygenerujte klíč rozhraní API a zkopírujte ho na bezpečné místo pro použití v dalším kroku. Pokyny k vytvoření klíčů rozhraní API najdete tady.
2. Konfigurace playbooku Infoblox-SOC-Get-Open-Insights-API
Vytvořte a nakonfigurujte playbook Infoblox-SOC-Get-Open-Insights-API , který se nasadí s tímto řešením. Po zobrazení výzvy zadejte klíč rozhraní API Infoblox do příslušného parametru.
InfoSecGlobal Data Connector
Podporováno:InfoSecGlobal
Tento datový konektor slouží k integraci s kryptografickými službami InfoSec a získání dat odesílaných přímo do Microsoft Sentinel.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
InfoSecAnalytics_CL |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Pokyny k nastavení:
InfoSecGlobal Crypto Analytics Data Connector
- Data se do Microsoft Sentinel odesílají prostřednictvím logstash.
- Požadovaná konfigurace Logstash je součástí instalace Crypto Analytics.
- Dokumentace k instalaci Crypto Analytics vysvětluje, jak povolit odesílání dat do Microsoft Sentinel
- ID pracovního prostoru: <proměnná hodnota zadaná při instalaci>
- Primární klíč: <proměnná hodnota zadaná při instalaci>
Protokoly zabezpečení IONIX (prostřednictvím architektury konektoru bez kódu)
Podporováno:IONIX
Konektor IONIX umožňuje ingestovat položky akcí z platformy IONIX Attack Surface Management do Microsoft Sentinel pomocí rozhraní CCF (Codeless Connector Framework). Položky akcí představují zjištění zabezpečení a ohrožení zabezpečení, která vyžadují nápravu.
Tento konektor se automaticky dotazuje rozhraní API IONIX a zapisuje data do tabulky CyberpionActionItems_CL.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
CyberpionActionItems_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Token rozhraní API IONIX: Vyžaduje se token rozhraní API z portálu IONIX. Vytvořte ho v rozhraní API nastavení > na portálu IONIX.
Pokyny k nastavení:
Připojení IONIX k Microsoft Sentinel
Tento konektor používá rozhraní IONIX API k automatickému dotazování na položky akcí a jejich ingestování do Microsoft Sentinel. Potřebujete token rozhraní API z portálu IONIX.
- Token rozhraní API IONIX: (Zadejte token rozhraní API JWT z rozhraní API nastavení > IONIX.)
- Název účtu IONIX: (cyberpion)
- Povolení nebo zakázání připojení
Konektor dat pro zneužívání IPinfo
Podporováno:IPinfo
Tento datový konektor IPinfo nainstaluje aplikaci funkcí Azure, která stáhne datové sady standard_abuse a vloží ji do vlastní tabulky protokolů v Microsoft Sentinel
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
Ipinfo_Abuse_CL |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Požadavky:
- Oprávnění Microsoft.Web/sites: Oprávnění ke čtení a zápisu Azure Functions k vytvoření aplikace funkcí jsou povinná. Další informace najdete v tématu Azure Functions.
- Token rozhraní API IPinfo: Tady načtěte token rozhraní API IPinfo.
Pokyny k nastavení:
1. Načtení tokenu rozhraní API
Tady načtěte token rozhraní API IPinfo.
2. V tenantovi Azure AD vytvořte aplikaci Azure Active Directory (AAD).
V tenantovi Azure AD vytvořte aplikaci Azure Active Directory (AAD) a získejte ID tenanta, ID klienta a tajný klíč klienta: Použijte tento odkaz.
3. Přiřaďte aplikaci AAD roli přispěvatele Microsoft Sentinel.
Aplikaci AAD, kterou jste právě vytvořili, přiřaďte přispěvatelům (privilegovaným rolím správce) a vydavateli metrik monitorování (role funkcí úloh) ve stejné skupině prostředků, kterou používáte pro analytický pracovní prostor protokolu, do které se přidá "Microsoft Sentinel": Použijte tento odkaz.
4. Získání ID prostředku pracovního prostoru
Použijte okno Pracovní prostor služby Log Analytics –> Vlastnosti s hodnotou vlastnosti ID prostředku. Toto je plně kvalifikované id prostředku ve formátu /subscriptions/{id_předplatného}/resourceGroups/{název_skupiny_prostředků}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}.
5. Nasazení funkce Azure
Použijte ho pro automatizované nasazení datového konektoru IPinfo s využitím tempate ARM.
Klikněte na tlačítko Nasadit do Azure níže.
Vyberte upřednostňované předplatné, skupinu prostředků a umístění.
Zadejte RESOURCE_ID, IPINFO_TOKEN, TENANT_ID, CLIENT_ID CLIENT_SECRET.
Ruční nasazení Azure Functions
Podle následujících podrobných pokynů nasaďte datový konektor IPinfo ručně pomocí Azure Functions (nasazení přes Visual Studio Code).
Krok 1 – nasazení aplikace funkcí
- Stáhněte si soubor aplikace funkcí Azure. Extrahujte archiv do místního vývojového počítače Azure aplikace funkcí.
- Vytvořte aplikaci funkcí pomocí hostitelské služby Functions Premium nebo plánu služby App Service s využitím rozšířené možnosti pomocí VSCode.
- Postupujte podle pokynů k ručnímu nasazení aplikace funkcí a nasaďte aplikaci Azure Functions pomocí VSCode.
- Po úspěšném nasazení aplikace funkcí postupujte podle dalších kroků pro konfiguraci aplikace funkcí.
Krok 2 – Konfigurace aplikace funkcí
- Přejděte na Azure Portál pro konfiguraci aplikace funkcí.
- V aplikaci funkcí vyberte Název aplikace funkcí a vyberte Nastavení –> Konfigurace nebo Proměnné prostředí.
- Na kartě Nastavení aplikace vyberte + Nastavení nové aplikace.
- Přidejte každé z následujících nastavení aplikace jednotlivě s příslušnými řetězcovými hodnotami (rozlišují se malá a velká písmena): RESOURCE_ID IPINFO_TOKEN TENANT_ID CLIENT_ID CLIENT_SECRET RETENTION_IN_DAYS TOTAL_RETENTION_IN_DAYS SCHEDULE LOCATION
- Po zadání všech nastavení aplikace klikněte na Uložit.
Datový konektor ASN pro IPinfo
Podporováno:IPinfo
Tento datový konektor IPinfo nainstaluje aplikaci funkcí Azure, která stáhne datové sady standard_ASN a vloží ji do vlastní tabulky protokolů v Microsoft Sentinel
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
Ipinfo_ASN_CL |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Požadavky:
- Oprávnění Microsoft.Web/sites: Oprávnění ke čtení a zápisu Azure Functions k vytvoření aplikace funkcí jsou povinná. Další informace najdete v tématu Azure Functions.
- Token rozhraní API IPinfo: Tady načtěte token rozhraní API IPinfo.
Pokyny k nastavení:
1. Načtení tokenu rozhraní API
Tady načtěte token rozhraní API IPinfo.
2. V tenantovi Azure AD vytvořte aplikaci Azure Active Directory (AAD).
V tenantovi Azure AD vytvořte aplikaci Azure Active Directory (AAD) a získejte ID tenanta, ID klienta a tajný klíč klienta: Použijte tento odkaz.
3. Přiřaďte aplikaci AAD roli přispěvatele Microsoft Sentinel.
Aplikaci AAD, kterou jste právě vytvořili, přiřaďte přispěvatelům (privilegovaným rolím správce) a vydavateli metrik monitorování (role funkcí úloh) ve stejné skupině prostředků, kterou používáte pro analytický pracovní prostor protokolu, do které se přidá "Microsoft Sentinel": Použijte tento odkaz.
4. Získání ID prostředku pracovního prostoru
Použijte okno Pracovní prostor služby Log Analytics –> Vlastnosti s hodnotou vlastnosti ID prostředku. Toto je plně kvalifikované id prostředku ve formátu /subscriptions/{id_předplatného}/resourceGroups/{název_skupiny_prostředků}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}.
5. Nasazení funkce Azure
Použijte ho pro automatizované nasazení datového konektoru IPinfo s využitím tempate ARM.
Klikněte na tlačítko Nasadit do Azure níže.
Vyberte upřednostňované předplatné, skupinu prostředků a umístění.
Zadejte RESOURCE_ID, IPINFO_TOKEN, TENANT_ID, CLIENT_ID CLIENT_SECRET.
Ruční nasazení Azure Functions
Podle následujících podrobných pokynů nasaďte datový konektor IPinfo ručně pomocí Azure Functions (nasazení přes Visual Studio Code).
Krok 1 – nasazení aplikace funkcí
- Stáhněte si soubor aplikace funkcí Azure. Extrahujte archiv do místního vývojového počítače Azure aplikace funkcí.
- Vytvořte aplikaci funkcí pomocí hostitelské služby Functions Premium nebo plánu služby App Service s využitím rozšířené možnosti pomocí VSCode.
- Postupujte podle pokynů k ručnímu nasazení aplikace funkcí a nasaďte aplikaci Azure Functions pomocí VSCode.
- Po úspěšném nasazení aplikace funkcí postupujte podle dalších kroků pro konfiguraci aplikace funkcí.
Krok 2 – Konfigurace aplikace funkcí
- Přejděte na Azure Portál pro konfiguraci aplikace funkcí.
- V aplikaci funkcí vyberte Název aplikace funkcí a vyberte Nastavení –> Konfigurace nebo Proměnné prostředí.
- Na kartě Nastavení aplikace vyberte + Nastavení nové aplikace.
- Přidejte každé z následujících nastavení aplikace jednotlivě s příslušnými řetězcovými hodnotami (rozlišují se malá a velká písmena): RESOURCE_ID IPINFO_TOKEN TENANT_ID CLIENT_ID CLIENT_SECRET RETENTION_IN_DAYS TOTAL_RETENTION_IN_DAYS SCHEDULE LOCATION
- Po zadání všech nastavení aplikace klikněte na Uložit.
Datový konektor operátoru IPinfo
Podporováno:IPinfo
Tento datový konektor IPinfo nainstaluje aplikaci funkcí Azure, která stáhne datové sady standard_carrier a vloží ji do vlastní tabulky protokolů v Microsoft Sentinel
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
Ipinfo_Carrier_CL |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Požadavky:
- Oprávnění Microsoft.Web/sites: Oprávnění ke čtení a zápisu Azure Functions k vytvoření aplikace funkcí jsou povinná. Další informace najdete v tématu Azure Functions.
- Token rozhraní API IPinfo: Tady načtěte token rozhraní API IPinfo.
Pokyny k nastavení:
1. Načtení tokenu rozhraní API
Tady načtěte token rozhraní API IPinfo.
2. V tenantovi Azure AD vytvořte aplikaci Azure Active Directory (AAD).
V tenantovi Azure AD vytvořte aplikaci Azure Active Directory (AAD) a získejte ID tenanta, ID klienta a tajný klíč klienta: Použijte tento odkaz.
3. Přiřaďte aplikaci AAD roli přispěvatele Microsoft Sentinel.
Aplikaci AAD, kterou jste právě vytvořili, přiřaďte přispěvatelům (privilegovaným rolím správce) a vydavateli metrik monitorování (role funkcí úloh) ve stejné skupině prostředků, kterou používáte pro analytický pracovní prostor protokolu, do které se přidá "Microsoft Sentinel": Použijte tento odkaz.
4. Získání ID prostředku pracovního prostoru
Použijte okno Pracovní prostor služby Log Analytics –> Vlastnosti s hodnotou vlastnosti ID prostředku. Toto je plně kvalifikované id prostředku ve formátu /subscriptions/{id_předplatného}/resourceGroups/{název_skupiny_prostředků}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}.
5. Nasazení funkce Azure
Použijte ho pro automatizované nasazení datového konektoru IPinfo s využitím tempate ARM.
Klikněte na tlačítko Nasadit do Azure níže.
Vyberte upřednostňované předplatné, skupinu prostředků a umístění.
Zadejte RESOURCE_ID, IPINFO_TOKEN, TENANT_ID, CLIENT_ID CLIENT_SECRET.
Ruční nasazení Azure Functions
Podle následujících podrobných pokynů nasaďte datový konektor IPinfo ručně pomocí Azure Functions (nasazení přes Visual Studio Code).
Krok 1 – nasazení aplikace funkcí
- Stáhněte si soubor aplikace funkcí Azure. Extrahujte archiv do místního vývojového počítače Azure aplikace funkcí.
- Vytvořte aplikaci funkcí pomocí hostitelské služby Functions Premium nebo plánu služby App Service s využitím rozšířené možnosti pomocí VSCode.
- Postupujte podle pokynů k ručnímu nasazení aplikace funkcí a nasaďte aplikaci Azure Functions pomocí VSCode.
- Po úspěšném nasazení aplikace funkcí postupujte podle dalších kroků pro konfiguraci aplikace funkcí.
Krok 2 – Konfigurace aplikace funkcí
- Přejděte na Azure Portál pro konfiguraci aplikace funkcí.
- V aplikaci funkcí vyberte Název aplikace funkcí a vyberte Nastavení –> Konfigurace nebo Proměnné prostředí.
- Na kartě Nastavení aplikace vyberte + Nastavení nové aplikace.
- Přidejte každé z následujících nastavení aplikace jednotlivě s příslušnými řetězcovými hodnotami (rozlišují se malá a velká písmena): RESOURCE_ID IPINFO_TOKEN TENANT_ID CLIENT_ID CLIENT_SECRET RETENTION_IN_DAYS TOTAL_RETENTION_IN_DAYS SCHEDULE LOCATION
- Po zadání všech nastavení aplikace klikněte na Uložit.
Datový konektor společnosti IPinfo
Podporováno:IPinfo
Tento datový konektor IPinfo nainstaluje aplikaci funkcí Azure, která stáhne datové sady standard_company a vloží ji do vlastní tabulky protokolů v Microsoft Sentinel
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
Ipinfo_Company_CL |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Požadavky:
- Oprávnění Microsoft.Web/sites: Oprávnění ke čtení a zápisu Azure Functions k vytvoření aplikace funkcí jsou povinná. Další informace najdete v tématu Azure Functions.
- Token rozhraní API IPinfo: Tady načtěte token rozhraní API IPinfo.
Pokyny k nastavení:
1. Načtení tokenu rozhraní API
Tady načtěte token rozhraní API IPinfo.
2. V tenantovi Azure AD vytvořte aplikaci Azure Active Directory (AAD).
V tenantovi Azure AD vytvořte aplikaci Azure Active Directory (AAD) a získejte ID tenanta, ID klienta a tajný klíč klienta: Použijte tento odkaz.
3. Přiřaďte aplikaci AAD roli přispěvatele Microsoft Sentinel.
Aplikaci AAD, kterou jste právě vytvořili, přiřaďte přispěvatelům (privilegovaným rolím správce) a vydavateli metrik monitorování (role funkcí úloh) ve stejné skupině prostředků, kterou používáte pro analytický pracovní prostor protokolu, do které se přidá "Microsoft Sentinel": Použijte tento odkaz.
4. Získání ID prostředku pracovního prostoru
Použijte okno Pracovní prostor služby Log Analytics –> Vlastnosti s hodnotou vlastnosti ID prostředku. Toto je plně kvalifikované id prostředku ve formátu /subscriptions/{id_předplatného}/resourceGroups/{název_skupiny_prostředků}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}.
5. Nasazení funkce Azure
Použijte ho pro automatizované nasazení datového konektoru IPinfo s využitím tempate ARM.
Klikněte na tlačítko Nasadit do Azure níže.
Vyberte upřednostňované předplatné, skupinu prostředků a umístění.
Zadejte RESOURCE_ID, IPINFO_TOKEN, TENANT_ID, CLIENT_ID CLIENT_SECRET.
Ruční nasazení Azure Functions
Podle následujících podrobných pokynů nasaďte datový konektor IPinfo ručně pomocí Azure Functions (nasazení přes Visual Studio Code).
Krok 1 – nasazení aplikace funkcí
- Stáhněte si soubor aplikace funkcí Azure. Extrahujte archiv do místního vývojového počítače Azure aplikace funkcí.
- Vytvořte aplikaci funkcí pomocí hostitelské služby Functions Premium nebo plánu služby App Service s využitím rozšířené možnosti pomocí VSCode.
- Postupujte podle pokynů k ručnímu nasazení aplikace funkcí a nasaďte aplikaci Azure Functions pomocí VSCode.
- Po úspěšném nasazení aplikace funkcí postupujte podle dalších kroků pro konfiguraci aplikace funkcí.
Krok 2 – Konfigurace aplikace funkcí
- Přejděte na Azure Portál pro konfiguraci aplikace funkcí.
- V aplikaci funkcí vyberte Název aplikace funkcí a vyberte Nastavení –> Konfigurace nebo Proměnné prostředí.
- Na kartě Nastavení aplikace vyberte + Nastavení nové aplikace.
- Přidejte každé z následujících nastavení aplikace jednotlivě s příslušnými řetězcovými hodnotami (rozlišují se malá a velká písmena): RESOURCE_ID IPINFO_TOKEN TENANT_ID CLIENT_ID CLIENT_SECRET RETENTION_IN_DAYS TOTAL_RETENTION_IN_DAYS SCHEDULE LOCATION
- Po zadání všech nastavení aplikace klikněte na Uložit.
IPinfo Core Data Connector
Podporováno:IPinfo
Tento datový konektor IPinfo nainstaluje aplikaci funkcí Azure, která stáhne datové sady Core a vloží ji do vlastní tabulky protokolů v Microsoft Sentinel
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
Ipinfo_CORE_CL |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Požadavky:
- Oprávnění Microsoft.Web/sites: Oprávnění ke čtení a zápisu Azure Functions k vytvoření aplikace funkcí jsou povinná. Další informace najdete v tématu Azure Functions.
- Token rozhraní API IPinfo: Tady načtěte token rozhraní API IPinfo.
Pokyny k nastavení:
1. Načtení tokenu rozhraní API
Tady načtěte token rozhraní API IPinfo.
2. V tenantovi Azure AD vytvořte aplikaci Azure Active Directory (AAD).
V tenantovi Azure AD vytvořte aplikaci Azure Active Directory (AAD) a získejte ID tenanta, ID klienta a tajný klíč klienta: Použijte tento odkaz.
3. Přiřaďte aplikaci AAD roli přispěvatele Microsoft Sentinel.
Aplikaci AAD, kterou jste právě vytvořili, přiřaďte přispěvatelům (privilegovaným rolím správce) a vydavateli metrik monitorování (role funkcí úloh) ve stejné skupině prostředků, kterou používáte pro analytický pracovní prostor protokolu, do které se přidá "Microsoft Sentinel": Použijte tento odkaz.
4. Získání ID prostředku pracovního prostoru
Použijte okno Pracovní prostor služby Log Analytics –> Vlastnosti s hodnotou vlastnosti ID prostředku. Toto je plně kvalifikované id prostředku ve formátu /subscriptions/{id_předplatného}/resourceGroups/{název_skupiny_prostředků}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}.
5. Nasazení funkce Azure
Použijte ho pro automatizované nasazení datového konektoru IPinfo s využitím tempate ARM.
Klikněte na tlačítko Nasadit do Azure níže.
Vyberte upřednostňované předplatné, skupinu prostředků a umístění.
Zadejte RESOURCE_ID, IPINFO_TOKEN, TENANT_ID, CLIENT_ID CLIENT_SECRET.
Ruční nasazení Azure Functions
Podle následujících podrobných pokynů nasaďte datový konektor IPinfo ručně pomocí Azure Functions (nasazení přes Visual Studio Code).
Krok 1 – nasazení aplikace funkcí
- Stáhněte si soubor aplikace funkcí Azure. Extrahujte archiv do místního vývojového počítače Azure aplikace funkcí.
- Vytvořte aplikaci funkcí pomocí hostitelské služby Functions Premium nebo plánu služby App Service s využitím rozšířené možnosti pomocí VSCode.
- Postupujte podle pokynů k ručnímu nasazení aplikace funkcí a nasaďte aplikaci Azure Functions pomocí VSCode.
- Po úspěšném nasazení aplikace funkcí postupujte podle dalších kroků pro konfiguraci aplikace funkcí.
Krok 2 – Konfigurace aplikace funkcí
- Přejděte na Azure Portál pro konfiguraci aplikace funkcí.
- V aplikaci funkcí vyberte Název aplikace funkcí a vyberte Nastavení –> Konfigurace nebo Proměnné prostředí.
- Na kartě Nastavení aplikace vyberte + Nastavení nové aplikace.
- Přidejte každé z následujících nastavení aplikace jednotlivě s příslušnými řetězcovými hodnotami (rozlišují se malá a velká písmena): RESOURCE_ID IPINFO_TOKEN TENANT_ID CLIENT_ID CLIENT_SECRET RETENTION_IN_DAYS TOTAL_RETENTION_IN_DAYS SCHEDULE LOCATION
- Po zadání všech nastavení aplikace klikněte na Uložit.
Datový konektor ASN země IPinfo
Podporováno:IPinfo
Tento datový konektor IPinfo nainstaluje aplikaci funkcí Azure, která stáhne datové sady country_asn a vloží ji do vlastní tabulky protokolů v Microsoft Sentinel
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
Ipinfo_Country_CL |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Požadavky:
- Oprávnění Microsoft.Web/sites: Oprávnění ke čtení a zápisu Azure Functions k vytvoření aplikace funkcí jsou povinná. Další informace najdete v tématu Azure Functions.
- Token rozhraní API IPinfo: Tady načtěte token rozhraní API IPinfo.
Pokyny k nastavení:
1. Načtení tokenu rozhraní API
Tady načtěte token rozhraní API IPinfo.
2. V tenantovi Azure AD vytvořte aplikaci Azure Active Directory (AAD).
V tenantovi Azure AD vytvořte aplikaci Azure Active Directory (AAD) a získejte ID tenanta, ID klienta a tajný klíč klienta: Použijte tento odkaz.
3. Přiřaďte aplikaci AAD roli přispěvatele Microsoft Sentinel.
Aplikaci AAD, kterou jste právě vytvořili, přiřaďte přispěvatelům (privilegovaným rolím správce) a vydavateli metrik monitorování (role funkcí úloh) ve stejné skupině prostředků, kterou používáte pro analytický pracovní prostor protokolu, do které se přidá "Microsoft Sentinel": Použijte tento odkaz.
4. Získání ID prostředku pracovního prostoru
Použijte okno Pracovní prostor služby Log Analytics –> Vlastnosti s hodnotou vlastnosti ID prostředku. Toto je plně kvalifikované id prostředku ve formátu /subscriptions/{id_předplatného}/resourceGroups/{název_skupiny_prostředků}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}.
5. Nasazení funkce Azure
Použijte ho pro automatizované nasazení datového konektoru IPinfo s využitím tempate ARM.
Klikněte na tlačítko Nasadit do Azure níže.
Vyberte upřednostňované předplatné, skupinu prostředků a umístění.
Zadejte RESOURCE_ID, IPINFO_TOKEN, TENANT_ID, CLIENT_ID CLIENT_SECRET.
Ruční nasazení Azure Functions
Podle následujících podrobných pokynů nasaďte datový konektor IPinfo ručně pomocí Azure Functions (nasazení přes Visual Studio Code).
Krok 1 – nasazení aplikace funkcí
- Stáhněte si soubor aplikace funkcí Azure. Extrahujte archiv do místního vývojového počítače Azure aplikace funkcí.
- Vytvořte aplikaci funkcí pomocí hostitelské služby Functions Premium nebo plánu služby App Service s využitím rozšířené možnosti pomocí VSCode.
- Postupujte podle pokynů k ručnímu nasazení aplikace funkcí a nasaďte aplikaci Azure Functions pomocí VSCode.
- Po úspěšném nasazení aplikace funkcí postupujte podle dalších kroků pro konfiguraci aplikace funkcí.
Krok 2 – Konfigurace aplikace funkcí
- Přejděte na Azure Portál pro konfiguraci aplikace funkcí.
- V aplikaci funkcí vyberte Název aplikace funkcí a vyberte Nastavení –> Konfigurace nebo Proměnné prostředí.
- Na kartě Nastavení aplikace vyberte + Nastavení nové aplikace.
- Přidejte každé z následujících nastavení aplikace jednotlivě s příslušnými řetězcovými hodnotami (rozlišují se malá a velká písmena): RESOURCE_ID IPINFO_TOKEN TENANT_ID CLIENT_ID CLIENT_SECRET RETENTION_IN_DAYS TOTAL_RETENTION_IN_DAYS SCHEDULE LOCATION
- Po zadání všech nastavení aplikace klikněte na Uložit.
IPinfo Domain Data Connector
Podporováno:IPinfo
Tento datový konektor IPinfo nainstaluje aplikaci funkcí Azure, která stáhne datové sady standard_domain a vloží ji do vlastní tabulky protokolů v Microsoft Sentinel
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
Ipinfo_Domain_CL |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Požadavky:
- Oprávnění Microsoft.Web/sites: Oprávnění ke čtení a zápisu Azure Functions k vytvoření aplikace funkcí jsou povinná. Další informace najdete v tématu Azure Functions.
- Token rozhraní API IPinfo: Tady načtěte token rozhraní API IPinfo.
Pokyny k nastavení:
1. Načtení tokenu rozhraní API
Tady načtěte token rozhraní API IPinfo.
2. V tenantovi Azure AD vytvořte aplikaci Azure Active Directory (AAD).
V tenantovi Azure AD vytvořte aplikaci Azure Active Directory (AAD) a získejte ID tenanta, ID klienta a tajný klíč klienta: Použijte tento odkaz.
3. Přiřaďte aplikaci AAD roli přispěvatele Microsoft Sentinel.
Aplikaci AAD, kterou jste právě vytvořili, přiřaďte přispěvatelům (privilegovaným rolím správce) a vydavateli metrik monitorování (role funkcí úloh) ve stejné skupině prostředků, kterou používáte pro analytický pracovní prostor protokolu, do které se přidá "Microsoft Sentinel": Použijte tento odkaz.
4. Získání ID prostředku pracovního prostoru
Použijte okno Pracovní prostor služby Log Analytics –> Vlastnosti s hodnotou vlastnosti ID prostředku. Toto je plně kvalifikované id prostředku ve formátu /subscriptions/{id_předplatného}/resourceGroups/{název_skupiny_prostředků}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}.
5. Nasazení funkce Azure
Použijte ho pro automatizované nasazení datového konektoru IPinfo s využitím tempate ARM.
Klikněte na tlačítko Nasadit do Azure níže.
Vyberte upřednostňované předplatné, skupinu prostředků a umístění.
Zadejte RESOURCE_ID, IPINFO_TOKEN, TENANT_ID, CLIENT_ID CLIENT_SECRET.
Ruční nasazení Azure Functions
Podle následujících podrobných pokynů nasaďte datový konektor IPinfo ručně pomocí Azure Functions (nasazení přes Visual Studio Code).
Krok 1 – nasazení aplikace funkcí
- Stáhněte si soubor aplikace funkcí Azure. Extrahujte archiv do místního vývojového počítače Azure aplikace funkcí.
- Vytvořte aplikaci funkcí pomocí hostitelské služby Functions Premium nebo plánu služby App Service s využitím rozšířené možnosti pomocí VSCode.
- Postupujte podle pokynů k ručnímu nasazení aplikace funkcí a nasaďte aplikaci Azure Functions pomocí VSCode.
- Po úspěšném nasazení aplikace funkcí postupujte podle dalších kroků pro konfiguraci aplikace funkcí.
Krok 2 – Konfigurace aplikace funkcí
- Přejděte na Azure Portál pro konfiguraci aplikace funkcí.
- V aplikaci funkcí vyberte Název aplikace funkcí a vyberte Nastavení –> Konfigurace nebo Proměnné prostředí.
- Na kartě Nastavení aplikace vyberte + Nastavení nové aplikace.
- Přidejte každé z následujících nastavení aplikace jednotlivě s příslušnými řetězcovými hodnotami (rozlišují se malá a velká písmena): RESOURCE_ID IPINFO_TOKEN TENANT_ID CLIENT_ID CLIENT_SECRET RETENTION_IN_DAYS TOTAL_RETENTION_IN_DAYS SCHEDULE LOCATION
- Po zadání všech nastavení aplikace klikněte na Uložit.
Datový konektor iplocation IPinfo
Podporováno:IPinfo
Tento datový konektor IPinfo nainstaluje aplikaci funkcí Azure, která stáhne datové sady standard_location a vloží ji do vlastní tabulky protokolů v Microsoft Sentinel
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
Ipinfo_Location_CL |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Požadavky:
- Oprávnění Microsoft.Web/sites: Oprávnění ke čtení a zápisu Azure Functions k vytvoření aplikace funkcí jsou povinná. Další informace najdete v tématu Azure Functions.
- Token rozhraní API IPinfo: Tady načtěte token rozhraní API IPinfo.
Pokyny k nastavení:
1. Načtení tokenu rozhraní API
Tady načtěte token rozhraní API IPinfo.
2. V tenantovi Azure AD vytvořte aplikaci Azure Active Directory (AAD).
V tenantovi Azure AD vytvořte aplikaci Azure Active Directory (AAD) a získejte ID tenanta, ID klienta a tajný klíč klienta: Použijte tento odkaz.
3. Přiřaďte aplikaci AAD roli přispěvatele Microsoft Sentinel.
Aplikaci AAD, kterou jste právě vytvořili, přiřaďte přispěvatelům (privilegovaným rolím správce) a vydavateli metrik monitorování (role funkcí úloh) ve stejné skupině prostředků, kterou používáte pro analytický pracovní prostor protokolu, do které se přidá "Microsoft Sentinel": Použijte tento odkaz.
4. Získání ID prostředku pracovního prostoru
Použijte okno Pracovní prostor služby Log Analytics –> Vlastnosti s hodnotou vlastnosti ID prostředku. Toto je plně kvalifikované id prostředku ve formátu /subscriptions/{id_předplatného}/resourceGroups/{název_skupiny_prostředků}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}.
5. Nasazení funkce Azure
Použijte ho pro automatizované nasazení datového konektoru IPinfo s využitím tempate ARM.
Klikněte na tlačítko Nasadit do Azure níže.
Vyberte upřednostňované předplatné, skupinu prostředků a umístění.
Zadejte RESOURCE_ID, IPINFO_TOKEN, TENANT_ID, CLIENT_ID CLIENT_SECRET.
Ruční nasazení Azure Functions
Podle následujících podrobných pokynů nasaďte datový konektor IPinfo ručně pomocí Azure Functions (nasazení přes Visual Studio Code).
Krok 1 – nasazení aplikace funkcí
- Stáhněte si soubor aplikace funkcí Azure. Extrahujte archiv do místního vývojového počítače Azure aplikace funkcí.
- Vytvořte aplikaci funkcí pomocí hostitelské služby Functions Premium nebo plánu služby App Service s využitím rozšířené možnosti pomocí VSCode.
- Postupujte podle pokynů k ručnímu nasazení aplikace funkcí a nasaďte aplikaci Azure Functions pomocí VSCode.
- Po úspěšném nasazení aplikace funkcí postupujte podle dalších kroků pro konfiguraci aplikace funkcí.
Krok 2 – Konfigurace aplikace funkcí
- Přejděte na Azure Portál pro konfiguraci aplikace funkcí.
- V aplikaci funkcí vyberte Název aplikace funkcí a vyberte Nastavení –> Konfigurace nebo Proměnné prostředí.
- Na kartě Nastavení aplikace vyberte + Nastavení nové aplikace.
- Přidejte každé z následujících nastavení aplikace jednotlivě s příslušnými řetězcovými hodnotami (rozlišují se malá a velká písmena): RESOURCE_ID IPINFO_TOKEN TENANT_ID CLIENT_ID CLIENT_SECRET RETENTION_IN_DAYS TOTAL_RETENTION_IN_DAYS SCHEDULE LOCATION
- Po zadání všech nastavení aplikace klikněte na Uložit.
Rozšířený datový konektor IPinfo Iplocation
Podporováno:IPinfo
Tento datový konektor IPinfo nainstaluje aplikaci funkcí Azure, která stáhne datové sady standard_location_extended a vloží ji do vlastní tabulky protokolů v Microsoft Sentinel
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
Ipinfo_Location_extended_CL |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Požadavky:
- Oprávnění Microsoft.Web/sites: Oprávnění ke čtení a zápisu Azure Functions k vytvoření aplikace funkcí jsou povinná. Další informace najdete v tématu Azure Functions.
- Token rozhraní API IPinfo: Tady načtěte token rozhraní API IPinfo.
Pokyny k nastavení:
1. Načtení tokenu rozhraní API
Tady načtěte token rozhraní API IPinfo.
2. V tenantovi Azure AD vytvořte aplikaci Azure Active Directory (AAD).
V tenantovi Azure AD vytvořte aplikaci Azure Active Directory (AAD) a získejte ID tenanta, ID klienta a tajný klíč klienta: Použijte tento odkaz.
3. Přiřaďte aplikaci AAD roli přispěvatele Microsoft Sentinel.
Aplikaci AAD, kterou jste právě vytvořili, přiřaďte přispěvatelům (privilegovaným rolím správce) a vydavateli metrik monitorování (role funkcí úloh) ve stejné skupině prostředků, kterou používáte pro analytický pracovní prostor protokolu, do které se přidá "Microsoft Sentinel": Použijte tento odkaz.
4. Získání ID prostředku pracovního prostoru
Použijte okno Pracovní prostor služby Log Analytics –> Vlastnosti s hodnotou vlastnosti ID prostředku. Toto je plně kvalifikované id prostředku ve formátu /subscriptions/{id_předplatného}/resourceGroups/{název_skupiny_prostředků}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}.
5. Nasazení funkce Azure
Použijte ho pro automatizované nasazení datového konektoru IPinfo s využitím tempate ARM.
Klikněte na tlačítko Nasadit do Azure níže.
Vyberte upřednostňované předplatné, skupinu prostředků a umístění.
Zadejte RESOURCE_ID, IPINFO_TOKEN, TENANT_ID, CLIENT_ID CLIENT_SECRET.
Ruční nasazení Azure Functions
Podle následujících podrobných pokynů nasaďte datový konektor IPinfo ručně pomocí Azure Functions (nasazení přes Visual Studio Code).
Krok 1 – nasazení aplikace funkcí
- Stáhněte si soubor aplikace funkcí Azure. Extrahujte archiv do místního vývojového počítače Azure aplikace funkcí.
- Vytvořte aplikaci funkcí pomocí hostitelské služby Functions Premium nebo plánu služby App Service s využitím rozšířené možnosti pomocí VSCode.
- Postupujte podle pokynů k ručnímu nasazení aplikace funkcí a nasaďte aplikaci Azure Functions pomocí VSCode.
- Po úspěšném nasazení aplikace funkcí postupujte podle dalších kroků pro konfiguraci aplikace funkcí.
Krok 2 – Konfigurace aplikace funkcí
- Přejděte na Azure Portál pro konfiguraci aplikace funkcí.
- V aplikaci funkcí vyberte Název aplikace funkcí a vyberte Nastavení –> Konfigurace nebo Proměnné prostředí.
- Na kartě Nastavení aplikace vyberte + Nastavení nové aplikace.
- Přidejte každé z následujících nastavení aplikace jednotlivě s příslušnými řetězcovými hodnotami (rozlišují se malá a velká písmena): RESOURCE_ID IPINFO_TOKEN TENANT_ID CLIENT_ID CLIENT_SECRET RETENTION_IN_DAYS TOTAL_RETENTION_IN_DAYS SCHEDULE LOCATION
- Po zadání všech nastavení aplikace klikněte na Uložit.
Datový konektor IPinfo Plus
Podporováno:IPinfo
Tento datový konektor IPinfo nainstaluje aplikaci funkcí Azure, která stáhne datové sady Plus a vloží ji do vlastní tabulky protokolů v Microsoft Sentinel
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
Ipinfo_PLUS_CL |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Požadavky:
- Oprávnění Microsoft.Web/sites: Oprávnění ke čtení a zápisu Azure Functions k vytvoření aplikace funkcí jsou povinná. Další informace najdete v tématu Azure Functions.
- Token rozhraní API IPinfo: Tady načtěte token rozhraní API IPinfo.
Pokyny k nastavení:
1. Načtení tokenu rozhraní API
Tady načtěte token rozhraní API IPinfo.
2. V tenantovi Azure AD vytvořte aplikaci Azure Active Directory (AAD).
V tenantovi Azure AD vytvořte aplikaci Azure Active Directory (AAD) a získejte ID tenanta, ID klienta a tajný klíč klienta: Použijte tento odkaz.
3. Přiřaďte aplikaci AAD roli přispěvatele Microsoft Sentinel.
Aplikaci AAD, kterou jste právě vytvořili, přiřaďte přispěvatelům (privilegovaným rolím správce) a vydavateli metrik monitorování (role funkcí úloh) ve stejné skupině prostředků, kterou používáte pro analytický pracovní prostor protokolu, do které se přidá "Microsoft Sentinel": Použijte tento odkaz.
4. Získání ID prostředku pracovního prostoru
Použijte okno Pracovní prostor služby Log Analytics –> Vlastnosti s hodnotou vlastnosti ID prostředku. Toto je plně kvalifikované id prostředku ve formátu /subscriptions/{id_předplatného}/resourceGroups/{název_skupiny_prostředků}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}.
5. Nasazení funkce Azure
Použijte ho pro automatizované nasazení datového konektoru IPinfo s využitím tempate ARM.
Klikněte na tlačítko Nasadit do Azure níže.
Vyberte upřednostňované předplatné, skupinu prostředků a umístění.
Zadejte RESOURCE_ID, IPINFO_TOKEN, TENANT_ID, CLIENT_ID CLIENT_SECRET.
Ruční nasazení Azure Functions
Podle následujících podrobných pokynů nasaďte datový konektor IPinfo ručně pomocí Azure Functions (nasazení přes Visual Studio Code).
Krok 1 – nasazení aplikace funkcí
- Stáhněte si soubor aplikace funkcí Azure. Extrahujte archiv do místního vývojového počítače Azure aplikace funkcí.
- Vytvořte aplikaci funkcí pomocí hostitelské služby Functions Premium nebo plánu služby App Service s využitím rozšířené možnosti pomocí VSCode.
- Postupujte podle pokynů k ručnímu nasazení aplikace funkcí a nasaďte aplikaci Azure Functions pomocí VSCode.
- Po úspěšném nasazení aplikace funkcí postupujte podle dalších kroků pro konfiguraci aplikace funkcí.
Krok 2 – Konfigurace aplikace funkcí
- Přejděte na Azure Portál pro konfiguraci aplikace funkcí.
- V aplikaci funkcí vyberte Název aplikace funkcí a vyberte Nastavení –> Konfigurace nebo Proměnné prostředí.
- Na kartě Nastavení aplikace vyberte + Nastavení nové aplikace.
- Přidejte každé z následujících nastavení aplikace jednotlivě s příslušnými řetězcovými hodnotami (rozlišují se malá a velká písmena): RESOURCE_ID IPINFO_TOKEN TENANT_ID CLIENT_ID CLIENT_SECRET RETENTION_IN_DAYS TOTAL_RETENTION_IN_DAYS SCHEDULE LOCATION
- Po zadání všech nastavení aplikace klikněte na Uložit.
IPinfo Privacy Data Connector
Podporováno:IPinfo
Tento datový konektor IPinfo nainstaluje aplikaci funkcí Azure, která stáhne datové sady standard_privacy a vloží ji do vlastní tabulky protokolů v Microsoft Sentinel
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
Ipinfo_Privacy_CL |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Požadavky:
- Oprávnění Microsoft.Web/sites: Oprávnění ke čtení a zápisu Azure Functions k vytvoření aplikace funkcí jsou povinná. Další informace najdete v tématu Azure Functions.
- Token rozhraní API IPinfo: Tady načtěte token rozhraní API IPinfo.
Pokyny k nastavení:
1. Načtení tokenu rozhraní API
Tady načtěte token rozhraní API IPinfo.
2. V tenantovi Azure AD vytvořte aplikaci Azure Active Directory (AAD).
V tenantovi Azure AD vytvořte aplikaci Azure Active Directory (AAD) a získejte ID tenanta, ID klienta a tajný klíč klienta: Použijte tento odkaz.
3. Přiřaďte aplikaci AAD roli přispěvatele Microsoft Sentinel.
Aplikaci AAD, kterou jste právě vytvořili, přiřaďte přispěvatelům (privilegovaným rolím správce) a vydavateli metrik monitorování (role funkcí úloh) ve stejné skupině prostředků, kterou používáte pro analytický pracovní prostor protokolu, do které se přidá "Microsoft Sentinel": Použijte tento odkaz.
4. Získání ID prostředku pracovního prostoru
Použijte okno Pracovní prostor služby Log Analytics –> Vlastnosti s hodnotou vlastnosti ID prostředku. Toto je plně kvalifikované id prostředku ve formátu /subscriptions/{id_předplatného}/resourceGroups/{název_skupiny_prostředků}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}.
5. Nasazení funkce Azure
Použijte ho pro automatizované nasazení datového konektoru IPinfo s využitím tempate ARM.
Klikněte na tlačítko Nasadit do Azure níže.
Vyberte upřednostňované předplatné, skupinu prostředků a umístění.
Zadejte RESOURCE_ID, IPINFO_TOKEN, TENANT_ID, CLIENT_ID CLIENT_SECRET.
Ruční nasazení Azure Functions
Podle následujících podrobných pokynů nasaďte datový konektor IPinfo ručně pomocí Azure Functions (nasazení přes Visual Studio Code).
Krok 1 – nasazení aplikace funkcí
- Stáhněte si soubor aplikace funkcí Azure. Extrahujte archiv do místního vývojového počítače Azure aplikace funkcí.
- Vytvořte aplikaci funkcí pomocí hostitelské služby Functions Premium nebo plánu služby App Service s využitím rozšířené možnosti pomocí VSCode.
- Postupujte podle pokynů k ručnímu nasazení aplikace funkcí a nasaďte aplikaci Azure Functions pomocí VSCode.
- Po úspěšném nasazení aplikace funkcí postupujte podle dalších kroků pro konfiguraci aplikace funkcí.
Krok 2 – Konfigurace aplikace funkcí
- Přejděte na Azure Portál pro konfiguraci aplikace funkcí.
- V aplikaci funkcí vyberte Název aplikace funkcí a vyberte Nastavení –> Konfigurace nebo Proměnné prostředí.
- Na kartě Nastavení aplikace vyberte + Nastavení nové aplikace.
- Přidejte každé z následujících nastavení aplikace jednotlivě s příslušnými řetězcovými hodnotami (rozlišují se malá a velká písmena): RESOURCE_ID IPINFO_TOKEN TENANT_ID CLIENT_ID CLIENT_SECRET RETENTION_IN_DAYS TOTAL_RETENTION_IN_DAYS SCHEDULE LOCATION
- Po zadání všech nastavení aplikace klikněte na Uložit.
Rozšířený datový konektor ochrany osobních údajů IPinfo
Podporováno:IPinfo
Tento datový konektor IPinfo nainstaluje aplikaci funkcí Azure, která stáhne datové sady standard_privacy a vloží ji do vlastní tabulky protokolů v Microsoft Sentinel
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
Ipinfo_Privacy_extended_CL |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Požadavky:
- Oprávnění Microsoft.Web/sites: Oprávnění ke čtení a zápisu Azure Functions k vytvoření aplikace funkcí jsou povinná. Další informace najdete v tématu Azure Functions.
- Token rozhraní API IPinfo: Tady načtěte token rozhraní API IPinfo.
Pokyny k nastavení:
1. Načtení tokenu rozhraní API
Tady načtěte token rozhraní API IPinfo.
2. V tenantovi Azure AD vytvořte aplikaci Azure Active Directory (AAD).
V tenantovi Azure AD vytvořte aplikaci Azure Active Directory (AAD) a získejte ID tenanta, ID klienta a tajný klíč klienta: Použijte tento odkaz.
3. Přiřaďte aplikaci AAD roli přispěvatele Microsoft Sentinel.
Aplikaci AAD, kterou jste právě vytvořili, přiřaďte přispěvatelům (privilegovaným rolím správce) a vydavateli metrik monitorování (role funkcí úloh) ve stejné skupině prostředků, kterou používáte pro analytický pracovní prostor protokolu, do které se přidá "Microsoft Sentinel": Použijte tento odkaz.
4. Získání ID prostředku pracovního prostoru
Použijte okno Pracovní prostor služby Log Analytics –> Vlastnosti s hodnotou vlastnosti ID prostředku. Toto je plně kvalifikované id prostředku ve formátu /subscriptions/{id_předplatného}/resourceGroups/{název_skupiny_prostředků}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}.
5. Nasazení funkce Azure
Použijte ho pro automatizované nasazení datového konektoru IPinfo s využitím tempate ARM.
Klikněte na tlačítko Nasadit do Azure níže.
Vyberte upřednostňované předplatné, skupinu prostředků a umístění.
Zadejte RESOURCE_ID, IPINFO_TOKEN, TENANT_ID, CLIENT_ID CLIENT_SECRET.
Ruční nasazení Azure Functions
Podle následujících podrobných pokynů nasaďte datový konektor IPinfo ručně pomocí Azure Functions (nasazení přes Visual Studio Code).
Krok 1 – nasazení aplikace funkcí
- Stáhněte si soubor aplikace funkcí Azure. Extrahujte archiv do místního vývojového počítače Azure aplikace funkcí.
- Vytvořte aplikaci funkcí pomocí hostitelské služby Functions Premium nebo plánu služby App Service s využitím rozšířené možnosti pomocí VSCode.
- Postupujte podle pokynů k ručnímu nasazení aplikace funkcí a nasaďte aplikaci Azure Functions pomocí VSCode.
- Po úspěšném nasazení aplikace funkcí postupujte podle dalších kroků pro konfiguraci aplikace funkcí.
Krok 2 – Konfigurace aplikace funkcí
- Přejděte na Azure Portál pro konfiguraci aplikace funkcí.
- V aplikaci funkcí vyberte Název aplikace funkcí a vyberte Nastavení –> Konfigurace nebo Proměnné prostředí.
- Na kartě Nastavení aplikace vyberte + Nastavení nové aplikace.
- Přidejte každé z následujících nastavení aplikace jednotlivě s příslušnými řetězcovými hodnotami (rozlišují se malá a velká písmena): RESOURCE_ID IPINFO_TOKEN TENANT_ID CLIENT_ID CLIENT_SECRET RETENTION_IN_DAYS TOTAL_RETENTION_IN_DAYS SCHEDULE LOCATION
- Po zadání všech nastavení aplikace klikněte na Uložit.
Datový konektor ResProxy pro IPinfo
Podporováno:IPinfo
Tento datový konektor IPinfo nainstaluje aplikaci funkcí Azure, která stáhne datové sady ResProxy a vloží ji do vlastní tabulky protokolů v Microsoft Sentinel
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
Ipinfo_RESIDENTIAL_PROXY_CL |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Požadavky:
- Oprávnění Microsoft.Web/sites: Oprávnění ke čtení a zápisu Azure Functions k vytvoření aplikace funkcí jsou povinná. Další informace najdete v tématu Azure Functions.
- Token rozhraní API IPinfo: Tady načtěte token rozhraní API IPinfo.
Pokyny k nastavení:
1. Načtení tokenu rozhraní API
Tady načtěte token rozhraní API IPinfo.
2. V tenantovi Azure AD vytvořte aplikaci Azure Active Directory (AAD).
V tenantovi Azure AD vytvořte aplikaci Azure Active Directory (AAD) a získejte ID tenanta, ID klienta a tajný klíč klienta: Použijte tento odkaz.
3. Přiřaďte aplikaci AAD roli přispěvatele Microsoft Sentinel.
Aplikaci AAD, kterou jste právě vytvořili, přiřaďte přispěvatelům (privilegovaným rolím správce) a vydavateli metrik monitorování (role funkcí úloh) ve stejné skupině prostředků, kterou používáte pro analytický pracovní prostor protokolu, do které se přidá "Microsoft Sentinel": Použijte tento odkaz.
4. Získání ID prostředku pracovního prostoru
Použijte okno Pracovní prostor služby Log Analytics –> Vlastnosti s hodnotou vlastnosti ID prostředku. Toto je plně kvalifikované id prostředku ve formátu /subscriptions/{id_předplatného}/resourceGroups/{název_skupiny_prostředků}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}.
5. Nasazení funkce Azure
Použijte ho pro automatizované nasazení datového konektoru IPinfo s využitím tempate ARM.
Klikněte na tlačítko Nasadit do Azure níže.
Vyberte upřednostňované předplatné, skupinu prostředků a umístění.
Zadejte RESOURCE_ID, IPINFO_TOKEN, TENANT_ID, CLIENT_ID CLIENT_SECRET.
Ruční nasazení Azure Functions
Podle následujících podrobných pokynů nasaďte datový konektor IPinfo ručně pomocí Azure Functions (nasazení přes Visual Studio Code).
Krok 1 – nasazení aplikace funkcí
- Stáhněte si soubor aplikace funkcí Azure. Extrahujte archiv do místního vývojového počítače Azure aplikace funkcí.
- Vytvořte aplikaci funkcí pomocí hostitelské služby Functions Premium nebo plánu služby App Service s využitím rozšířené možnosti pomocí VSCode.
- Postupujte podle pokynů k ručnímu nasazení aplikace funkcí a nasaďte aplikaci Azure Functions pomocí VSCode.
- Po úspěšném nasazení aplikace funkcí postupujte podle dalších kroků pro konfiguraci aplikace funkcí.
Krok 2 – Konfigurace aplikace funkcí
- Přejděte na Azure Portál pro konfiguraci aplikace funkcí.
- V aplikaci funkcí vyberte Název aplikace funkcí a vyberte Nastavení –> Konfigurace nebo Proměnné prostředí.
- Na kartě Nastavení aplikace vyberte + Nastavení nové aplikace.
- Přidejte každé z následujících nastavení aplikace jednotlivě s příslušnými řetězcovými hodnotami (rozlišují se malá a velká písmena): RESOURCE_ID IPINFO_TOKEN TENANT_ID CLIENT_ID CLIENT_SECRET RETENTION_IN_DAYS TOTAL_RETENTION_IN_DAYS SCHEDULE LOCATION
- Po zadání všech nastavení aplikace klikněte na Uložit.
Datový konektor RIRWHOIS pro IPinfo
Podporováno:IPinfo
Tento datový konektor IPinfo nainstaluje aplikaci funkcí Azure, která stáhne datové sady RIRWHOIS a vloží ji do vlastní tabulky protokolů v Microsoft Sentinel
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
Ipinfo_RIRWHOIS_CL |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Požadavky:
- Oprávnění Microsoft.Web/sites: Oprávnění ke čtení a zápisu Azure Functions k vytvoření aplikace funkcí jsou povinná. Další informace najdete v tématu Azure Functions.
- Token rozhraní API IPinfo: Tady načtěte token rozhraní API IPinfo.
Pokyny k nastavení:
1. Načtení tokenu rozhraní API
Tady načtěte token rozhraní API IPinfo.
2. V tenantovi Azure AD vytvořte aplikaci Azure Active Directory (AAD).
V tenantovi Azure AD vytvořte aplikaci Azure Active Directory (AAD) a získejte ID tenanta, ID klienta a tajný klíč klienta: Použijte tento odkaz.
3. Přiřaďte aplikaci AAD roli přispěvatele Microsoft Sentinel.
Aplikaci AAD, kterou jste právě vytvořili, přiřaďte přispěvatelům (privilegovaným rolím správce) a vydavateli metrik monitorování (role funkcí úloh) ve stejné skupině prostředků, kterou používáte pro analytický pracovní prostor protokolu, do které se přidá "Microsoft Sentinel": Použijte tento odkaz.
4. Získání ID prostředku pracovního prostoru
Použijte okno Pracovní prostor služby Log Analytics –> Vlastnosti s hodnotou vlastnosti ID prostředku. Toto je plně kvalifikované id prostředku ve formátu /subscriptions/{id_předplatného}/resourceGroups/{název_skupiny_prostředků}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}.
5. Nasazení funkce Azure
Použijte ho pro automatizované nasazení datového konektoru IPinfo s využitím tempate ARM.
Klikněte na tlačítko Nasadit do Azure níže.
Vyberte upřednostňované předplatné, skupinu prostředků a umístění.
Zadejte RESOURCE_ID, IPINFO_TOKEN, TENANT_ID, CLIENT_ID CLIENT_SECRET.
Ruční nasazení Azure Functions
Podle následujících podrobných pokynů nasaďte datový konektor IPinfo ručně pomocí Azure Functions (nasazení přes Visual Studio Code).
Krok 1 – nasazení aplikace funkcí
- Stáhněte si soubor aplikace funkcí Azure. Extrahujte archiv do místního vývojového počítače Azure aplikace funkcí.
- Vytvořte aplikaci funkcí pomocí hostitelské služby Functions Premium nebo plánu služby App Service s využitím rozšířené možnosti pomocí VSCode.
- Postupujte podle pokynů k ručnímu nasazení aplikace funkcí a nasaďte aplikaci Azure Functions pomocí VSCode.
- Po úspěšném nasazení aplikace funkcí postupujte podle dalších kroků pro konfiguraci aplikace funkcí.
Krok 2 – Konfigurace aplikace funkcí
- Přejděte na Azure Portál pro konfiguraci aplikace funkcí.
- V aplikaci funkcí vyberte Název aplikace funkcí a vyberte Nastavení –> Konfigurace nebo Proměnné prostředí.
- Na kartě Nastavení aplikace vyberte + Nastavení nové aplikace.
- Přidejte každé z následujících nastavení aplikace jednotlivě s příslušnými řetězcovými hodnotami (rozlišují se malá a velká písmena): RESOURCE_ID IPINFO_TOKEN TENANT_ID CLIENT_ID CLIENT_SECRET RETENTION_IN_DAYS TOTAL_RETENTION_IN_DAYS SCHEDULE LOCATION
- Po zadání všech nastavení aplikace klikněte na Uložit.
Datový konektor IPinfo RWHOIS
Podporováno:IPinfo
Tento datový konektor IPinfo nainstaluje aplikaci funkcí Azure, která stáhne datové sady RWHOIS a vloží ji do vlastní tabulky protokolů v Microsoft Sentinel
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
Ipinfo_RWHOIS_CL |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Požadavky:
- Oprávnění Microsoft.Web/sites: Oprávnění ke čtení a zápisu Azure Functions k vytvoření aplikace funkcí jsou povinná. Další informace najdete v tématu Azure Functions.
- Token rozhraní API IPinfo: Tady načtěte token rozhraní API IPinfo.
Pokyny k nastavení:
1. Načtení tokenu rozhraní API
Tady načtěte token rozhraní API IPinfo.
2. V tenantovi Azure AD vytvořte aplikaci Azure Active Directory (AAD).
V tenantovi Azure AD vytvořte aplikaci Azure Active Directory (AAD) a získejte ID tenanta, ID klienta a tajný klíč klienta: Použijte tento odkaz.
3. Přiřaďte aplikaci AAD roli přispěvatele Microsoft Sentinel.
Aplikaci AAD, kterou jste právě vytvořili, přiřaďte přispěvatelům (privilegovaným rolím správce) a vydavateli metrik monitorování (role funkcí úloh) ve stejné skupině prostředků, kterou používáte pro analytický pracovní prostor protokolu, do které se přidá "Microsoft Sentinel": Použijte tento odkaz.
4. Získání ID prostředku pracovního prostoru
Použijte okno Pracovní prostor služby Log Analytics –> Vlastnosti s hodnotou vlastnosti ID prostředku. Toto je plně kvalifikované id prostředku ve formátu /subscriptions/{id_předplatného}/resourceGroups/{název_skupiny_prostředků}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}.
5. Nasazení funkce Azure
Použijte ho pro automatizované nasazení datového konektoru IPinfo s využitím tempate ARM.
Klikněte na tlačítko Nasadit do Azure níže.
Vyberte upřednostňované předplatné, skupinu prostředků a umístění.
Zadejte RESOURCE_ID, IPINFO_TOKEN, TENANT_ID, CLIENT_ID CLIENT_SECRET.
Ruční nasazení Azure Functions
Podle následujících podrobných pokynů nasaďte datový konektor IPinfo ručně pomocí Azure Functions (nasazení přes Visual Studio Code).
Krok 1 – nasazení aplikace funkcí
- Stáhněte si soubor aplikace funkcí Azure. Extrahujte archiv do místního vývojového počítače Azure aplikace funkcí.
- Vytvořte aplikaci funkcí pomocí hostitelské služby Functions Premium nebo plánu služby App Service s využitím rozšířené možnosti pomocí VSCode.
- Postupujte podle pokynů k ručnímu nasazení aplikace funkcí a nasaďte aplikaci Azure Functions pomocí VSCode.
- Po úspěšném nasazení aplikace funkcí postupujte podle dalších kroků pro konfiguraci aplikace funkcí.
Krok 2 – Konfigurace aplikace funkcí
- Přejděte na Azure Portál pro konfiguraci aplikace funkcí.
- V aplikaci funkcí vyberte Název aplikace funkcí a vyberte Nastavení –> Konfigurace nebo Proměnné prostředí.
- Na kartě Nastavení aplikace vyberte + Nastavení nové aplikace.
- Přidejte každé z následujících nastavení aplikace jednotlivě s příslušnými řetězcovými hodnotami (rozlišují se malá a velká písmena): RESOURCE_ID IPINFO_TOKEN TENANT_ID CLIENT_ID CLIENT_SECRET RETENTION_IN_DAYS TOTAL_RETENTION_IN_DAYS SCHEDULE LOCATION
- Po zadání všech nastavení aplikace klikněte na Uložit.
Datový konektor IPinfo WHOIS ASN
Podporováno:IPinfo
Tento datový konektor IPinfo nainstaluje aplikaci funkcí Azure, která stáhne datové sady WHOIS_ASN a vloží ji do vlastní tabulky protokolů v Microsoft Sentinel
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
Ipinfo_WHOIS_ASN_CL |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Požadavky:
- Oprávnění Microsoft.Web/sites: Oprávnění ke čtení a zápisu Azure Functions k vytvoření aplikace funkcí jsou povinná. Další informace najdete v tématu Azure Functions.
- Token rozhraní API IPinfo: Tady načtěte token rozhraní API IPinfo.
Pokyny k nastavení:
1. Načtení tokenu rozhraní API
Tady načtěte token rozhraní API IPinfo.
2. V tenantovi Azure AD vytvořte aplikaci Azure Active Directory (AAD).
V tenantovi Azure AD vytvořte aplikaci Azure Active Directory (AAD) a získejte ID tenanta, ID klienta a tajný klíč klienta: Použijte tento odkaz.
3. Přiřaďte aplikaci AAD roli přispěvatele Microsoft Sentinel.
Aplikaci AAD, kterou jste právě vytvořili, přiřaďte přispěvatelům (privilegovaným rolím správce) a vydavateli metrik monitorování (role funkcí úloh) ve stejné skupině prostředků, kterou používáte pro analytický pracovní prostor protokolu, do které se přidá "Microsoft Sentinel": Použijte tento odkaz.
4. Získání ID prostředku pracovního prostoru
Použijte okno Pracovní prostor služby Log Analytics –> Vlastnosti s hodnotou vlastnosti ID prostředku. Toto je plně kvalifikované id prostředku ve formátu /subscriptions/{id_předplatného}/resourceGroups/{název_skupiny_prostředků}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}.
5. Nasazení funkce Azure
Použijte ho pro automatizované nasazení datového konektoru IPinfo s využitím tempate ARM.
Klikněte na tlačítko Nasadit do Azure níže.
Vyberte upřednostňované předplatné, skupinu prostředků a umístění.
Zadejte RESOURCE_ID, IPINFO_TOKEN, TENANT_ID, CLIENT_ID CLIENT_SECRET.
Ruční nasazení Azure Functions
Podle následujících podrobných pokynů nasaďte datový konektor IPinfo ručně pomocí Azure Functions (nasazení přes Visual Studio Code).
Krok 1 – nasazení aplikace funkcí
- Stáhněte si soubor aplikace funkcí Azure. Extrahujte archiv do místního vývojového počítače Azure aplikace funkcí.
- Vytvořte aplikaci funkcí pomocí hostitelské služby Functions Premium nebo plánu služby App Service s využitím rozšířené možnosti pomocí VSCode.
- Postupujte podle pokynů k ručnímu nasazení aplikace funkcí a nasaďte aplikaci Azure Functions pomocí VSCode.
- Po úspěšném nasazení aplikace funkcí postupujte podle dalších kroků pro konfiguraci aplikace funkcí.
Krok 2 – Konfigurace aplikace funkcí
- Přejděte na Azure Portál pro konfiguraci aplikace funkcí.
- V aplikaci funkcí vyberte Název aplikace funkcí a vyberte Nastavení –> Konfigurace nebo Proměnné prostředí.
- Na kartě Nastavení aplikace vyberte + Nastavení nové aplikace.
- Přidejte každé z následujících nastavení aplikace jednotlivě s příslušnými řetězcovými hodnotami (rozlišují se malá a velká písmena): RESOURCE_ID IPINFO_TOKEN TENANT_ID CLIENT_ID CLIENT_SECRET RETENTION_IN_DAYS TOTAL_RETENTION_IN_DAYS SCHEDULE LOCATION
- Po zadání všech nastavení aplikace klikněte na Uložit.
Datový konektor IPinfo WHOIS MNT
Podporováno:IPinfo
Tento datový konektor IPinfo nainstaluje aplikaci funkcí Azure, která stáhne datové sady WHOIS_MNT a vloží ji do vlastní tabulky protokolů v Microsoft Sentinel
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
Ipinfo_WHOIS_MNT_CL |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Požadavky:
- Oprávnění Microsoft.Web/sites: Oprávnění ke čtení a zápisu Azure Functions k vytvoření aplikace funkcí jsou povinná. Další informace najdete v tématu Azure Functions.
- Token rozhraní API IPinfo: Tady načtěte token rozhraní API IPinfo.
Pokyny k nastavení:
1. Načtení tokenu rozhraní API
Tady načtěte token rozhraní API IPinfo.
2. V tenantovi Azure AD vytvořte aplikaci Azure Active Directory (AAD).
V tenantovi Azure AD vytvořte aplikaci Azure Active Directory (AAD) a získejte ID tenanta, ID klienta a tajný klíč klienta: Použijte tento odkaz.
3. Přiřaďte aplikaci AAD roli přispěvatele Microsoft Sentinel.
Aplikaci AAD, kterou jste právě vytvořili, přiřaďte přispěvatelům (privilegovaným rolím správce) a vydavateli metrik monitorování (role funkcí úloh) ve stejné skupině prostředků, kterou používáte pro analytický pracovní prostor protokolu, do které se přidá "Microsoft Sentinel": Použijte tento odkaz.
4. Získání ID prostředku pracovního prostoru
Použijte okno Pracovní prostor služby Log Analytics –> Vlastnosti s hodnotou vlastnosti ID prostředku. Toto je plně kvalifikované id prostředku ve formátu /subscriptions/{id_předplatného}/resourceGroups/{název_skupiny_prostředků}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}.
5. Nasazení funkce Azure
Použijte ho pro automatizované nasazení datového konektoru IPinfo s využitím tempate ARM.
Klikněte na tlačítko Nasadit do Azure níže.
Vyberte upřednostňované předplatné, skupinu prostředků a umístění.
Zadejte RESOURCE_ID, IPINFO_TOKEN, TENANT_ID, CLIENT_ID CLIENT_SECRET.
Ruční nasazení Azure Functions
Podle následujících podrobných pokynů nasaďte datový konektor IPinfo ručně pomocí Azure Functions (nasazení přes Visual Studio Code).
Krok 1 – nasazení aplikace funkcí
- Stáhněte si soubor aplikace funkcí Azure. Extrahujte archiv do místního vývojového počítače Azure aplikace funkcí.
- Vytvořte aplikaci funkcí pomocí hostitelské služby Functions Premium nebo plánu služby App Service s využitím rozšířené možnosti pomocí VSCode.
- Postupujte podle pokynů k ručnímu nasazení aplikace funkcí a nasaďte aplikaci Azure Functions pomocí VSCode.
- Po úspěšném nasazení aplikace funkcí postupujte podle dalších kroků pro konfiguraci aplikace funkcí.
Krok 2 – Konfigurace aplikace funkcí
- Přejděte na Azure Portál pro konfiguraci aplikace funkcí.
- V aplikaci funkcí vyberte Název aplikace funkcí a vyberte Nastavení –> Konfigurace nebo Proměnné prostředí.
- Na kartě Nastavení aplikace vyberte + Nastavení nové aplikace.
- Přidejte každé z následujících nastavení aplikace jednotlivě s příslušnými řetězcovými hodnotami (rozlišují se malá a velká písmena): RESOURCE_ID IPINFO_TOKEN TENANT_ID CLIENT_ID CLIENT_SECRET RETENTION_IN_DAYS TOTAL_RETENTION_IN_DAYS SCHEDULE LOCATION
- Po zadání všech nastavení aplikace klikněte na Uložit.
Datový konektor IPinfo WHOIS NET
Podporováno:IPinfo
Tento datový konektor IPinfo nainstaluje aplikaci funkcí Azure, která stáhne datové sady WHOIS_NET a vloží ji do vlastní tabulky protokolů v Microsoft Sentinel
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
Ipinfo_WHOIS_NET_CL |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Požadavky:
- Oprávnění Microsoft.Web/sites: Oprávnění ke čtení a zápisu Azure Functions k vytvoření aplikace funkcí jsou povinná. Další informace najdete v tématu Azure Functions.
- Token rozhraní API IPinfo: Tady načtěte token rozhraní API IPinfo.
Pokyny k nastavení:
1. Načtení tokenu rozhraní API
Tady načtěte token rozhraní API IPinfo.
2. V tenantovi Azure AD vytvořte aplikaci Azure Active Directory (AAD).
V tenantovi Azure AD vytvořte aplikaci Azure Active Directory (AAD) a získejte ID tenanta, ID klienta a tajný klíč klienta: Použijte tento odkaz.
3. Přiřaďte aplikaci AAD roli přispěvatele Microsoft Sentinel.
Aplikaci AAD, kterou jste právě vytvořili, přiřaďte přispěvatelům (privilegovaným rolím správce) a vydavateli metrik monitorování (role funkcí úloh) ve stejné skupině prostředků, kterou používáte pro analytický pracovní prostor protokolu, do které se přidá "Microsoft Sentinel": Použijte tento odkaz.
4. Získání ID prostředku pracovního prostoru
Použijte okno Pracovní prostor služby Log Analytics –> Vlastnosti s hodnotou vlastnosti ID prostředku. Toto je plně kvalifikované id prostředku ve formátu /subscriptions/{id_předplatného}/resourceGroups/{název_skupiny_prostředků}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}.
5. Nasazení funkce Azure
Použijte ho pro automatizované nasazení datového konektoru IPinfo s využitím tempate ARM.
Klikněte na tlačítko Nasadit do Azure níže.
Vyberte upřednostňované předplatné, skupinu prostředků a umístění.
Zadejte RESOURCE_ID, IPINFO_TOKEN, TENANT_ID, CLIENT_ID CLIENT_SECRET.
Ruční nasazení Azure Functions
Podle následujících podrobných pokynů nasaďte datový konektor IPinfo ručně pomocí Azure Functions (nasazení přes Visual Studio Code).
Krok 1 – nasazení aplikace funkcí
- Stáhněte si soubor aplikace funkcí Azure. Extrahujte archiv do místního vývojového počítače Azure aplikace funkcí.
- Vytvořte aplikaci funkcí pomocí hostitelské služby Functions Premium nebo plánu služby App Service s využitím rozšířené možnosti pomocí VSCode.
- Postupujte podle pokynů k ručnímu nasazení aplikace funkcí a nasaďte aplikaci Azure Functions pomocí VSCode.
- Po úspěšném nasazení aplikace funkcí postupujte podle dalších kroků pro konfiguraci aplikace funkcí.
Krok 2 – Konfigurace aplikace funkcí
- Přejděte na Azure Portál pro konfiguraci aplikace funkcí.
- V aplikaci funkcí vyberte Název aplikace funkcí a vyberte Nastavení –> Konfigurace nebo Proměnné prostředí.
- Na kartě Nastavení aplikace vyberte + Nastavení nové aplikace.
- Přidejte každé z následujících nastavení aplikace jednotlivě s příslušnými řetězcovými hodnotami (rozlišují se malá a velká písmena): RESOURCE_ID IPINFO_TOKEN TENANT_ID CLIENT_ID CLIENT_SECRET RETENTION_IN_DAYS TOTAL_RETENTION_IN_DAYS SCHEDULE LOCATION
- Po zadání všech nastavení aplikace klikněte na Uložit.
Datový konektor IPinfo WHOIS ORG
Podporováno:IPinfo
Tento datový konektor IPinfo nainstaluje aplikaci funkcí Azure, která stáhne datové sady WHOIS_ORG a vloží ji do vlastní tabulky protokolů v Microsoft Sentinel
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
Ipinfo_WHOIS_ORG_CL |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Požadavky:
- Oprávnění Microsoft.Web/sites: Oprávnění ke čtení a zápisu Azure Functions k vytvoření aplikace funkcí jsou povinná. Další informace najdete v tématu Azure Functions.
- Token rozhraní API IPinfo: Tady načtěte token rozhraní API IPinfo.
Pokyny k nastavení:
1. Načtení tokenu rozhraní API
Tady načtěte token rozhraní API IPinfo.
2. V tenantovi Azure AD vytvořte aplikaci Azure Active Directory (AAD).
V tenantovi Azure AD vytvořte aplikaci Azure Active Directory (AAD) a získejte ID tenanta, ID klienta a tajný klíč klienta: Použijte tento odkaz.
3. Přiřaďte aplikaci AAD roli přispěvatele Microsoft Sentinel.
Aplikaci AAD, kterou jste právě vytvořili, přiřaďte přispěvatelům (privilegovaným rolím správce) a vydavateli metrik monitorování (role funkcí úloh) ve stejné skupině prostředků, kterou používáte pro analytický pracovní prostor protokolu, do které se přidá "Microsoft Sentinel": Použijte tento odkaz.
4. Získání ID prostředku pracovního prostoru
Použijte okno Pracovní prostor služby Log Analytics –> Vlastnosti s hodnotou vlastnosti ID prostředku. Toto je plně kvalifikované id prostředku ve formátu /subscriptions/{id_předplatného}/resourceGroups/{název_skupiny_prostředků}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}.
5. Nasazení funkce Azure
Použijte ho pro automatizované nasazení datového konektoru IPinfo s využitím tempate ARM.
Klikněte na tlačítko Nasadit do Azure níže.
Vyberte upřednostňované předplatné, skupinu prostředků a umístění.
Zadejte RESOURCE_ID, IPINFO_TOKEN, TENANT_ID, CLIENT_ID CLIENT_SECRET.
Ruční nasazení Azure Functions
Podle následujících podrobných pokynů nasaďte datový konektor IPinfo ručně pomocí Azure Functions (nasazení přes Visual Studio Code).
Krok 1 – nasazení aplikace funkcí
- Stáhněte si soubor aplikace funkcí Azure. Extrahujte archiv do místního vývojového počítače Azure aplikace funkcí.
- Vytvořte aplikaci funkcí pomocí hostitelské služby Functions Premium nebo plánu služby App Service s využitím rozšířené možnosti pomocí VSCode.
- Postupujte podle pokynů k ručnímu nasazení aplikace funkcí a nasaďte aplikaci Azure Functions pomocí VSCode.
- Po úspěšném nasazení aplikace funkcí postupujte podle dalších kroků pro konfiguraci aplikace funkcí.
Krok 2 – Konfigurace aplikace funkcí
- Přejděte na Azure Portál pro konfiguraci aplikace funkcí.
- V aplikaci funkcí vyberte Název aplikace funkcí a vyberte Nastavení –> Konfigurace nebo Proměnné prostředí.
- Na kartě Nastavení aplikace vyberte + Nastavení nové aplikace.
- Přidejte každé z následujících nastavení aplikace jednotlivě s příslušnými řetězcovými hodnotami (rozlišují se malá a velká písmena): RESOURCE_ID IPINFO_TOKEN TENANT_ID CLIENT_ID CLIENT_SECRET RETENTION_IN_DAYS TOTAL_RETENTION_IN_DAYS SCHEDULE LOCATION
- Po zadání všech nastavení aplikace klikněte na Uložit.
Datový konektor IPinfo WHOIS POC
Podporováno:IPinfo
Tento datový konektor IPinfo nainstaluje aplikaci funkcí Azure, která stáhne datové sady WHOIS_POC a vloží ji do vlastní tabulky protokolů v Microsoft Sentinel
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
Ipinfo_WHOIS_POC_CL |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Požadavky:
- Oprávnění Microsoft.Web/sites: Oprávnění ke čtení a zápisu Azure Functions k vytvoření aplikace funkcí jsou povinná. Další informace najdete v tématu Azure Functions.
- Token rozhraní API IPinfo: Tady načtěte token rozhraní API IPinfo.
Pokyny k nastavení:
1. Načtení tokenu rozhraní API
Tady načtěte token rozhraní API IPinfo.
2. V tenantovi Azure AD vytvořte aplikaci Azure Active Directory (AAD).
V tenantovi Azure AD vytvořte aplikaci Azure Active Directory (AAD) a získejte ID tenanta, ID klienta a tajný klíč klienta: Použijte tento odkaz.
3. Přiřaďte aplikaci AAD roli přispěvatele Microsoft Sentinel.
Aplikaci AAD, kterou jste právě vytvořili, přiřaďte přispěvatelům (privilegovaným rolím správce) a vydavateli metrik monitorování (role funkcí úloh) ve stejné skupině prostředků, kterou používáte pro analytický pracovní prostor protokolu, do které se přidá "Microsoft Sentinel": Použijte tento odkaz.
4. Získání ID prostředku pracovního prostoru
Použijte okno Pracovní prostor služby Log Analytics –> Vlastnosti s hodnotou vlastnosti ID prostředku. Toto je plně kvalifikované id prostředku ve formátu /subscriptions/{id_předplatného}/resourceGroups/{název_skupiny_prostředků}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}.
5. Nasazení funkce Azure
Použijte ho pro automatizované nasazení datového konektoru IPinfo s využitím tempate ARM.
Klikněte na tlačítko Nasadit do Azure níže.
Vyberte upřednostňované předplatné, skupinu prostředků a umístění.
Zadejte RESOURCE_ID, IPINFO_TOKEN, TENANT_ID, CLIENT_ID CLIENT_SECRET.
Ruční nasazení Azure Functions
Podle následujících podrobných pokynů nasaďte datový konektor IPinfo ručně pomocí Azure Functions (nasazení přes Visual Studio Code).
Krok 1 – nasazení aplikace funkcí
- Stáhněte si soubor aplikace funkcí Azure. Extrahujte archiv do místního vývojového počítače Azure aplikace funkcí.
- Vytvořte aplikaci funkcí pomocí hostitelské služby Functions Premium nebo plánu služby App Service s využitím rozšířené možnosti pomocí VSCode.
- Postupujte podle pokynů k ručnímu nasazení aplikace funkcí a nasaďte aplikaci Azure Functions pomocí VSCode.
- Po úspěšném nasazení aplikace funkcí postupujte podle dalších kroků pro konfiguraci aplikace funkcí.
Krok 2 – Konfigurace aplikace funkcí
- Přejděte na Azure Portál pro konfiguraci aplikace funkcí.
- V aplikaci funkcí vyberte Název aplikace funkcí a vyberte Nastavení –> Konfigurace nebo Proměnné prostředí.
- Na kartě Nastavení aplikace vyberte + Nastavení nové aplikace.
- Přidejte každé z následujících nastavení aplikace jednotlivě s příslušnými řetězcovými hodnotami (rozlišují se malá a velká písmena): RESOURCE_ID IPINFO_TOKEN TENANT_ID CLIENT_ID CLIENT_SECRET RETENTION_IN_DAYS TOTAL_RETENTION_IN_DAYS SCHEDULE LOCATION
- Po zadání všech nastavení aplikace klikněte na Uložit.
Island Enterprise Browser V2
Podporováno by:Island
Datový konektor Island Enterprise Browser V2 umožňuje ingestovat události uživatelů, události správce a systémové události v rámci jednoho konektoru.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
Island_UserEvents_V2_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Island API Key: Vyžaduje se klíč rozhraní API Island. Vygenerujte klíč rozhraní API prostřednictvím konzoly Island Management Console. Další pokyny najdete v oficiální dokumentaci k ostrovu.
Pokyny k nastavení:
Připojit ostrov k Microsoft Sentinel
Adresa URL rozhraní API a klíč rozhraní API jsou k dispozici prostřednictvím konzoly Island Management Console. Další pokyny najdete v oficiální dokumentaci k ostrovu.
- Adresa URL rozhraní API: (ADRESA URL rozhraní API)
- Klíč rozhraní API: (klíč)
- Povolení nebo zakázání připojení
Jamf Protect Push konektor
Podporováno:Jamf Software, LLC
Konektor Jamf Protect umožňuje číst nezpracovaná data událostí z Jamf Protect v Microsoft Sentinel.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
jamfprotecttelemetryv2_CL |
Ano | Ano |
jamfprotectunifiedlogs_CL |
Ano | Ano |
jamfprotectalerts_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Microsoft Entra: Oprávnění k vytvoření registrace aplikace v Microsoft Entra ID. Obvykle vyžaduje Entra ID role Vývojář aplikace nebo vyšší.
- Microsoft Azure: Oprávnění k přiřazení role vydavatele monitorování metrik k pravidlu shromažďování dat (DCR). Obvykle vyžaduje Azure roli vlastníka RBAC nebo správce uživatelských přístupů.
Pokyny k nastavení:
1. Vytvoření prostředků ARM a poskytnutí požadovaných oprávnění
Tento konektor čte data z tabulek, které Jamf Protect používá v pracovním prostoru Microsoft Analytics. Pokud je možnost předávání dat povolená v Aplikaci Jamf Protect, odesílají se nezpracovaná data událostí do rozhraní API pro příjem dat Microsoft Sentinel.
Automatická konfigurace a zabezpečení příjmu dat pomocí Entra aplikace kliknutím na Nasadit aktivuje vytvoření tabulek Log Analytics a pravidla shromažďování dat (DCR). Pak vytvoří Entra aplikaci, propoje s ní DCR a nastaví zadaný tajný kód v aplikaci. Toto nastavení umožňuje zabezpečené odesílání dat do DCR pomocí tokenu Entra.
2. Nasdílení protokolů do pracovního prostoru
Pomocí následujících parametrů nakonfigurujte počítač tak, aby odesílal protokoly do pracovního prostoru.
- ID tenanta (ID adresáře): <proměnná hodnota zadaná při instalaci>
- ID aplikace registrace aplikace Entra: <proměnná hodnota zadaná při instalaci>
- Entra Tajný kód registrace aplikace: <proměnná hodnota zadaná při instalaci>
- Identifikátor URI koncového bodu shromažďování dat: <proměnná hodnota zadaná při instalaci>
- Neměnné ID pravidla shromažďování dat: <proměnná hodnota zadaná při instalaci>
- Unified Logs Stream Name: <proměnná hodnota zadaná při instalaci>
- Název Stream telemetrie: <proměnná hodnota zadaná při instalaci>
- Alerts Stream Name: <proměnná hodnota zadaná při instalaci>
JoeSandboxThreatIntelligence (pomocí Azure Functions)
Podporováno:Stefan Bühlmann
Konektor JoeSandboxThreatIntelligence automaticky generuje a odesílá informace o hrozbách pro všechna odeslání do služby JoeSandbox, čímž zlepšuje detekci hrozeb a reakci na incidenty v Sentinel. Tato bezproblémová integrace umožňuje týmům aktivně řešit vznikající hrozby.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
ThreatIntelIndicators |
Ano | Ne |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Azure Předplatné: Azure Předplatné s rolí vlastníka se vyžaduje k registraci aplikace v Azure Active Directory() a přiřazení role přispěvatele k aplikaci ve skupině prostředků.
- Oprávnění Microsoft.Web/sites: Oprávnění ke čtení a zápisu Azure Functions k vytvoření aplikace funkcí jsou povinná. Další informace najdete v tématu Azure Functions.
- Přihlašovací údaje a oprávnění rozhraní REST API: Vyžaduje se klíč rozhraní API JoeSandbox .
Pokyny k nastavení:
POZNÁMKA: Tento konektor používá Azure Functions k připojení k rozhraní JoeSandbox API, aby naháněl iocs hrozeb JoeSandbox do Microsoft Sentinel. To může vést k dodatečným nákladům na příjem dat a ukládání dat do Azure Blob Storage nákladů. Podrobnosti najdete na stránce s cenami Azure Functions a Azure Blob Storage cenách.
(Volitelný krok) Bezpečně ukládejte autorizační klíče nebo tokeny pracovního prostoru a rozhraní API v Azure Key Vault. Azure Key Vault poskytuje zabezpečený mechanismus pro ukládání a načítání hodnot klíčů. Pokud chcete používat Azure Key Vault s aplikací funkcí Azure, postupujte podle těchto pokynů.
- ID pracovního prostoru: <proměnná hodnota zadaná při instalaci>
- Primární klíč: <proměnná hodnota zadaná při instalaci>
Možnost 1 – šablona Azure Resource Manager (ARM) pro plán flexibilní spotřeby
Tuto metodu použijte pro automatizované nasazení datového konektoru pomocí šablony ARM.
Klikněte na tlačítko Nasadit do Azure níže.
Vyberte upřednostňované předplatné, skupinu prostředků a umístění.
Zadejte ID aplikace, ID tenanta, tajný klíč klienta, klíč rozhraní API JoeSandbox, počáteční datum načtení JoeSandbox, časinterval a nasazení.
Zaškrtněte políčko Souhlasím s výše uvedenými podmínkami a ujednáními.
Pokud chcete provést nasazení, klikněte na Koupit .
Možnost 2 – šablona Azure Resource Manager (ARM) pro plán Premium
Tuto metodu použijte pro automatizované nasazení datového konektoru pomocí šablony ARM.
Klikněte na tlačítko Nasadit do Azure níže.
Vyberte upřednostňované předplatné, skupinu prostředků a umístění.
Zadejte ID aplikace, ID tenanta, tajný klíč klienta, klíč rozhraní API JoeSandbox, počáteční datum načtení JoeSandbox, časinterval a nasazení.
Zaškrtněte políčko Souhlasím s výše uvedenými podmínkami a ujednáními.
Pokud chcete provést nasazení, klikněte na Koupit .
Keeper Security Push Connector
Podporováno:Zabezpečení Keeperu
Konektor zabezpečení Keeper poskytuje možnost číst nezpracovaná data událostí ze zabezpečení Keeper v Microsoft Sentinel.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
KeeperSecurityEventNewLogs_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Microsoft Entra: Oprávnění k vytvoření registrace aplikace v Microsoft Entra ID. Obvykle vyžaduje Entra ID role Vývojář aplikace nebo vyšší.
- Microsoft Azure: Oprávnění k přiřazení role vydavatele monitorování metrik k pravidlu shromažďování dat (DCR). Obvykle vyžaduje Azure roli vlastníka RBAC nebo správce uživatelských přístupů.
Pokyny k nastavení:
1. Vytvoření prostředků ARM a poskytnutí požadovaných oprávnění
Tento konektor čte data z tabulek, které Keeper Security používá v pracovním prostoru Microsoft Analytics. Pokud je možnost přeposílání dat povolena v Keeper Security, surová data událostí jsou odesílána do Microsoft Sentinel Ingestion API.
Automatická konfigurace a zabezpečení příjmu dat pomocí Entra aplikace kliknutím na Nasadit aktivuje vytvoření tabulek Log Analytics a pravidla shromažďování dat (DCR). Pak vytvoří Entra aplikaci, propoje s ní DCR a nastaví zadaný tajný kód v aplikaci. Toto nastavení umožňuje zabezpečené odesílání dat do DCR pomocí tokenu Entra.
2. Nasdílení protokolů do pracovního prostoru
Pomocí následujících parametrů nakonfigurujte počítač tak, aby odesílal protokoly do pracovního prostoru.
- ID tenanta (ID adresáře): <proměnná hodnota zadaná při instalaci>
- ID aplikace registrace aplikace Entra: <proměnná hodnota zadaná při instalaci>
- Entra Tajný kód registrace aplikace: <proměnná hodnota zadaná při instalaci>
- Identifikátor URI koncového bodu shromažďování dat: <proměnná hodnota zadaná při instalaci>
- Neměnné ID pravidla shromažďování dat: <proměnná hodnota zadaná při instalaci>
- Protokoly událostí Stream Název: <proměnná hodnota zadaná při instalaci>
3. Aktualizace konzoly Keeper Správa
Nakonfigurujte konzolu Správa Keeper s podrobnostmi o Azure připojení, aby bylo možné předávat data do Microsoft Sentinel.
Konfigurace protokolů monitorování Azure v konzole Keeper Správa Console
V konzole Správa Keeper se přihlaste jako správce Keeperu. Pak přejděte do části Upozornění & sestav a vyberte protokoly monitorování Azure.
Do konzoly Správa zadejte následující informace z kroku 2 výše:
- Azure ID tenanta: Najdete ho v oblasti Předplatná Azure.
- ID aplikace (klienta): Nachází se na obrazovce přehledu registrace aplikace (KeeperLogging).
- Hodnota tajného klíče klienta: Jedná se o hodnotu tajného klíče klienta z tajných klíčů registrace aplikace.
-
Adresa URL koncového bodu: Jedná se o adresu URL vytvořenou v následujícím specifickém formátu:
https://<collection_url>/dataCollectionRules/<dcr_id>/streams/<table>?api-version=2023-01-01
Sestavení adresy URL koncového bodu:
- <Adresa URL> kolekce: Pochází z výše uvedeného kroku 2.
-
<
>DCR_ID Z pravidla kolektoru dat zkopírujte hodnotu Neměnné ID, např.
dcr-xxxxxxx - Jedná se o název tabulky vytvořený Azure, například.
Custom-KeeperSecurityEventNewLogsNapříklad:
https://<Collection_URL>/dataCollectionRules/<DCR_ID>/streams/Custom-KeeperSecurityEventNewLogs?api-version=2023-01-01LastPass Enterprise – generování sestav (dotazování CCF)
Podporováno:Kolektivní poradenství
Konektor LastPass Enterprise poskytuje možnost vytváření sestav (auditování) protokolů LastPass do Microsoft Sentinel. Konektor poskytuje přehled o přihlášeních a aktivitách v rámci LastPassu (například čtení a odebírání hesel).
Tabulky Log Analytics:
Tabulka Podpora DCR Příjem dat pouze pro jezero LastPassNativePoller_CLAno Ano Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Klíč rozhraní API LastPass a CID: Vyžaduje se klíč rozhraní API LastPass a CID. Pro více informací viz dokumentaci LastPass API.
Pokyny k nastavení:
Připojení LastPass Enterprise k Microsoft Sentinel
Zadejte klíč rozhraní API pro zřizování LastPass.
Konektor Lookout Mobile Threat Detection (prostřednictvím architektury konektoru bez kódu) (Preview)
Podporuje:Lookout
Datový konektor Lookout Mobile Threat Detection umožňuje ingestovat události související s riziky mobilního zabezpečení do Microsoft Sentinel prostřednictvím rozhraní API pro mobilní rizika. Další informace najdete v dokumentaci k rozhraní API . Tento konektor vám pomůže prozkoumat potenciální bezpečnostní rizika zjištěná v mobilních zařízeních.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
LookoutMtdV2_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Pokyny k nastavení:
Připojení konektoru Lookout Mobile Threat Defense k Microsoft Sentinel
Před připojením ke službě Lookout se ujistěte, že jsou splněné následující požadavky.
- ApiKey se vyžaduje pro rozhraní API pro detekci mobilních hrozeb. Další informace o rozhraní API najdete v dokumentaci . Zkontrolujte všechny požadavky a postupujte podle pokynů k získání přihlašovacích údajů.
- Klíč rozhraní API: (Zadejte klíč rozhraní API )
- Povolení nebo zakázání připojení
Luminární vstupně-výstupní operace a uniklé přihlašovací údaje (pomocí Azure Functions)
Podporováno:Cognyte Luminar
Konektor Luminar IOC a Leaked Credentials umožňuje integraci dat IOC založených na inteligenci a uniklých záznamů souvisejících se zákazníky identifikovaných společností Luminar.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
ThreatIntelligenceIndicator |
Ano | Ne |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Azure Předplatné: Azure Předplatné s rolí vlastníka se vyžaduje k registraci aplikace v Azure Active Directory() a přiřazení role přispěvatele k aplikaci ve skupině prostředků.
- Oprávnění Microsoft.Web/sites: Oprávnění ke čtení a zápisu Azure Functions k vytvoření aplikace funkcí jsou povinná. Další informace najdete v tématu Azure Functions.
- Přihlašovací údaje a oprávnění rozhraní REST API: Vyžaduje se ID klienta Luminar, tajný klíč klienta Luminar a ID účtu Luminar .
Pokyny k nastavení:
POZNÁMKA: Tento konektor používá Azure Functions k připojení k rozhraní Cognyte Luminar API, aby se do Microsoft Sentinel přetáhl vstupně-výstupní kódy Luminar a uniklé přihlašovací údaje. To může vést k dodatečným nákladům na příjem dat a ukládání dat do Azure Blob Storage nákladů. Podrobnosti najdete na stránce s cenami Azure Functions a Azure Blob Storage cenách.
(Volitelný krok) Bezpečně ukládejte autorizační klíče nebo tokeny pracovního prostoru a rozhraní API v Azure Key Vault. Azure Key Vault poskytuje zabezpečený mechanismus pro ukládání a načítání hodnot klíčů. Pokud chcete používat Azure Key Vault s aplikací funkcí Azure, postupujte podle těchto pokynů.
- ID pracovního prostoru: <proměnná hodnota zadaná při instalaci>
- Primární klíč: <proměnná hodnota zadaná při instalaci>
Možnost 1 – šablona Azure Resource Manager (ARM)
Tuto metodu použijte pro automatizované nasazení datového konektoru pomocí šablony ARM.
Klikněte na tlačítko Nasadit do Azure níže.
Vyberte upřednostňované předplatné, skupinu prostředků a umístění.
Zadejte ID aplikace, ID tenanta,tajný klíč klienta, ID klienta rozhraní Luminar API, ID účtu rozhraní Luminar API, Tajný klíč klienta rozhraní Luminar API, Limit, TimeInterval a nasazení.
Zaškrtněte políčko Souhlasím s výše uvedenými podmínkami a ujednáními.
Pokud chcete provést nasazení, klikněte na Koupit .
Možnost 2 – Ruční nasazení Azure Functions
Podle následujících podrobných pokynů nasaďte datový konektor Cognyte Luminar ručně pomocí Azure Functions (nasazení přes Visual Studio Code).
- Nasazení aplikace funkcí
POZNÁMKA: Budete muset připravit VS Code pro Azure vývoj funkcí.
Stáhněte si soubor aplikace funkcí Azure. Extrahujte archiv do místního vývojového počítače.
Spusťte VS Code. V hlavní nabídce zvolte Soubor a vyberte Otevřít složku.
Vyberte složku nejvyšší úrovně z extrahovaných souborů.
Zvolte ikonu Azure na panelu Aktivity a pak v oblasti Azure: Funkce zvolte tlačítko Nasadit do aplikace funkcí. Pokud ještě nejste přihlášení, zvolte ikonu Azure na panelu Aktivita a pak v oblasti Azure: Funkce zvolte Přihlásit se a Azure Pokud už jste přihlášení, přejděte k dalšímu kroku.
Na příkazovém řádku zadejte následující informace:
a. Vyberte složku: Zvolte složku z pracovního prostoru nebo přejděte do složky, která obsahuje vaši aplikaci funkcí.
b. Vyberte Předplatné: Zvolte předplatné, které chcete použít.
c. Vyberte Vytvořit novou aplikaci funkcí v Azure (nevybírejte možnost Upřesnit).
d. Zadejte globálně jedinečný název aplikace funkcí: Zadejte platný název v cestě URL. Zadaný název se ověří, abyste měli jistotu, že je v Azure Functions jedinečný. (např. CognyteLuminarXXX).
e. Vyberte modul runtime: Zvolte Python 3.11.
f. Vyberte umístění pro nové prostředky. Pokud chcete dosáhnout lepšího výkonu a nižších nákladů, zvolte stejnou oblast , ve které se nachází Služba Microsoft Sentinel.
Nasazení začne. Po vytvoření vaší aplikace funkcí a použití balíčku pro nasazení se zobrazí oznámení.
Přejděte na Azure Portál pro konfiguraci aplikace funkcí.
Konfigurace aplikace funkcí
V aplikaci funkcí vyberte Název aplikace funkcí a vyberte Konfigurace.
Na kartě Nastavení aplikace vyberte + Nastavení nové aplikace.
Přidejte každé z následujících nastavení aplikace zvlášť s příslušnými řetězcovými hodnotami (rozlišují se malá a velká písmena): ID aplikace ID klienta tajného klíče rozhraní Api Luminar API ID klienta Luminar API Id účtu Luminar API Limit tajného kódu klienta TimeInterval – Pomocí logAnalyticsUri přepište koncový bod rozhraní API pro log Analytics pro vyhrazený cloud. Například pro veřejný cloud ponechte hodnotu prázdnou. pro cloudové prostředí Azure GovUS zadejte hodnotu v následujícím formátu:
https://<CustomerId>.ods.opinsights.azure.usPo zadání všech nastavení aplikace klikněte na Uložit.
MailGuard 365
Podporováno:MailGuard 365
MailGuard 365 Vylepšená bezpečnost e-mailu pro Microsoft 365. MailGuard 365 je integrovaný s zabezpečením Microsoftu 365 (včetně Defenderu), který poskytuje rozšířenou ochranu před pokročilými e-mailovými hrozbami, jako jsou phishing, ransomware a sofistikované útoky BEC.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
MailGuard365_Threats_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Pokyny k nastavení:
Konfigurace a připojení aplikace MailGuard 365
- V konzole MailGuard 365 klikněte na navigačním panelu na Nastavení.
- Klikněte na kartu Integrace .
- Klikněte na Microsoft Sentinel Povolit.
- V následujících polích zadejte ID a primární klíč pracovního prostoru a klikněte na Dokončit.
- Pokud potřebujete další pokyny, kontaktujte prosím podporu mailguardu 365.
- ID pracovního prostoru: <proměnná hodnota zadaná při instalaci>
- Primární klíč: <proměnná hodnota zadaná při instalaci>
MailRisk od Secure Practice
Podporováno:Secure Practice
Konektor MailRisk by Secure Practice umožňuje ingestovat data analýzy hrozeb e-mailu z rozhraní API MailRisk do Microsoft Sentinel. Tento konektor poskytuje přehled o nahlášených e-mailech, posouzeních rizik a událostech zabezpečení souvisejících s e-mailovými hrozbami.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
MailRiskEventEmails_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
-
Přihlašovací údaje rozhraní API: Potřebujete také pár klíčů rozhraní API pro zabezpečenou praxi, který se vytvoří v nastavení na portálu pro správu. Vygenerujte nový pár klíčů s popisem
Microsoft Sentinel.
Pokyny k nastavení:
1. Získání přihlašovacích údajů rozhraní API pro zabezpečenou praxi
Přihlaste se ke svému účtu Secure Practice a vygenerujte klíč rozhraní API a tajný kód rozhraní API, pokud jste to ještě neudělali.
2. Připojení k rozhraní API MailRisk
Níže zadejte přihlašovací údaje k rozhraní SECURE PRACTICE API. Přihlašovací údaje se budou bezpečně ukládat a používat k ověřování požadavků rozhraní API.
- Klíč rozhraní API: (Zadejte klíč rozhraní API secure practice)
- Tajný kód rozhraní API: (Zadejte tajný kód rozhraní API pro praxi zabezpečení))
- Povolení nebo zakázání připojení
protokoly událostí meshStack
Podporováno společností:meshcloud GmbH
Konektor meshStack Protokoly událostí poskytuje možnost ingestovat události platformy meshStack do Microsoft Sentinel. Když připojíte protokoly událostí meshStack k Microsoft Sentinel, můžete tato data zobrazit v sešitech, použít je k vytváření vlastních upozornění a vylepšit proces vyšetřování pro monitorování zásad správného řízení, auditování a dodržování předpisů cloudové platformy.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
meshStackEventLogs_CL |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Požadavky:
- meshStack OAuth2 API Key: Vyžaduje se platný klíč rozhraní API meshStack s oprávněním Správa: Výpis protokolů událostí v libovolném pracovním prostoru. Vytvořte klíč rozhraní API na panelu Správa meshStack v části klíče rozhraní API Access Control>. Klíč rozhraní API poskytuje přihlašovací údaje OAuth2 (ID klíče jako client_id a Tajný klíč klíče jako client_secret) pro ověřování. Poznámka: Klíč rozhraní API je vázán na pracovní prostor, ale může přistupovat k událostem ze všech pracovních prostorů.
- instance meshStack: Přístup k instanci meshStack s povoleným rozhraním EVENTS API.
Pokyny k nastavení:
Připojení protokolů událostí meshStack k Microsoft Sentinel
Zadejte adresu URL rozhraní API instance meshStack a přihlašovací údaje OAuth2 z klíče rozhraní API. Formát adresy URL rozhraní API by měl být: https://your-meshstack-instance.io. Vytvořte klíč rozhraní API v meshStacku (Správa Panel > Access Control > klíče rozhraní API) s oprávněním Správa: Výpis protokolů událostí v libovolném pracovním prostoru. Klíč rozhraní API poskytuje ID klíče (client_id) a tajný klíč (client_secret) pro ověřování OAuth2.
-
adresa URL rozhraní API meshStack: (
https://your-meshstack-instance.io) - ID klienta (ID klíče): (Zadejte ID klíče z klíče rozhraní API)
- Tajný klíč klienta (tajný klíč klíče): (Zadejte tajný klíč klíče z klíče rozhraní API)
- Povolení nebo zakázání připojení
Microsoft 365 (dříve Office 365)
Podporováno:Microsoft Corporation
Konektor protokolu aktivit Microsoft 365 (dříve Office 365) poskytuje přehled o probíhajících aktivitách uživatelů. Získáte podrobnosti o operacích, jako jsou stahování souborů, odeslané žádosti o přístup, změny událostí skupiny, nastavení poštovní schránky a podrobnosti o uživateli, který tyto akce provedl. Když připojíte protokoly Microsoft 365 k Microsoft Sentinel můžete tato data použít k zobrazení řídicích panelů, vytváření vlastních upozornění a vylepšení procesu vyšetřování. Další informace najdete v dokumentaci k Microsoft Sentinel.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
OfficeActivity |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Microsoft 365 Insider Risk Management
Podporováno:Microsoft Corporation
Microsoft 365 Insider Risk Management je řešení dodržování předpisů v Microsoftu 365, které pomáhá minimalizovat interní rizika tím, že umožňuje detekovat, prošetřovat a reagovat na škodlivé a neúmyslné aktivity ve vaší organizaci. Analytici rizik ve vaší organizaci můžou rychle přijmout vhodná opatření, která zajistí, aby uživatelé dodržovali standardy dodržování předpisů vaší organizace.
Zásady insiderských rizik umožňují:
- definovat typy rizik, které chcete identifikovat a detekovat ve vaší organizaci.
- rozhodnutí o tom, jaké akce se mají provést v reakci, včetně eskalace případů do Microsoftu Advanced eDiscovery v případě potřeby.
Toto řešení vytváří upozornění, která můžou zákazníci Office vidět v řešení Pro správu insiderských rizik v Centru dodržování předpisů Microsoftu 365. Přečtěte si další informace o správě insiderských rizik.
Tyto výstrahy je možné importovat do Microsoft Sentinel pomocí tohoto konektoru, což vám umožní zobrazit je, prozkoumat je a reagovat na ně v širším kontextu hrozeb organizace. Další informace najdete v dokumentaci k Microsoft Sentinel.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
SecurityAlert |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Protokoly událostí zabezpečení řadičů domény Microsoft Active-Directory
Podporováno:Komunita
[Možnost 3 & 4] – Použití agenta Azure Monitor – Z počítačů s Windows připojených k pracovnímu prostoru Microsoft Sentinel pomocí agenta pro Windows můžete streamovat protokoly událostí částečně nebo všech řadičů zabezpečení řadičů domény. Toto připojení umožňuje vytvářet vlastní výstrahy a zlepšovat šetření.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
SecurityEvent |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Azure bude služba Log Analytics zastaralá, doporučujeme shromažďovat data z Azure virtuálních počítačů Azure Arc. Další informace
- Podrobná dokumentace: > Podrobnou dokumentaci k postupu instalace a použití najdete tady.
Pokyny k nastavení:
POZNÁMKA: Toto řešení je založené na možnostech. To vám umožní zvolit, která data budou ingestovat, protože některé možnosti můžou generovat velmi velký objem dat. V závislosti na tom, co chcete shromáždit, můžete v sešitech, analytických pravidlech a možnostech proaktivního vyhledávání zvolit možnosti, které nasadíte. Každá možnost je pro jednu z nich nezávislá. Další informace o jednotlivých možnostech najdete na wikiwebu Microsoft Exchange Security.
Tento datový konektor je možnost 3 a 4 wikiwebu.
1. Stáhněte a nainstalujte agenty potřebné ke shromažďování protokolů pro Microsoft Sentinel
Typ serverů (servery Exchange, řadiče domény propojené se servery Exchange nebo všechny řadiče domény) závisí na možnosti, kterou chcete nasadit.
Nasazení agentů monitorování
Tento krok je povinný jenom v případě, že poprvé nasadíte servery Exchange nebo řadiče domény agenta Azure Arc Další informace
Protokoly zabezpečení řadičů domény
Vyberte způsob streamování protokolů zabezpečení řadičů domény. Pokud chcete implementovat možnost 3, stačí vybrat řadič domény ve stejné lokalitě jako Servery Exchange. Pokud chcete implementovat možnost 4, můžete vybrat všechny řadiče domény vaší doménové struktury.
[Možnost 3] Pro další krok vypište pouze řadiče domény ve stejné lokalitě jako servery Exchange.
Tím se omezí množství nezjednoděných dat, ale některé incidenty se nedají zjistit.
[Možnost 4] Výpis všech řadičů domény doménové struktury Active-Directory pro další krok
To umožňuje shromažďovat všechny události zabezpečení.
Shromažďování protokolů událostí zabezpečení
Pravidla shromažďování dat – Protokoly událostí zabezpečení
Pravidlo povolení shromažďování dat pro protokoly zabezpečení Protokoly zabezpečení se shromažďují jenom z agentů Windows .
- Přidejte vybrané řadiče domény na kartě Prostředky .
- Vyberte úroveň protokolu zabezpečení.
Běžnou úrovní je minimální požadovaná úroveň. V definici DCR vyberte Možnost Běžné nebo Všechny události zabezpečení.
- Instalace agenta: <proměnná hodnota zadaná při instalaci>
Identity agenta Microsoft
Podporováno:Microsoft Corporation
Konektor identit agenta Microsoft poskytuje centrální zobrazení identit agenta a agenta podrobného plánu. Ingestuje a sleduje identity agentů a data prostředků, které pomáhají pochopit vlastnictví, analyzovat vztahy a korelovat prostředky identit s aktivitami a rizikovými signály. To vede k obohaceným šetřením, vylepšeným zásadám správného řízení, posouzení rizik a stavu zabezpečení prostřednictvím grafů.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Pokyny k nastavení:
Microsoft Copilot
Podporováno:Microsoft
Konektor Microsoft Copilot protokoly v Microsoft Sentinel umožňuje bezproblémový příjem protokolů aktivit vygenerovaných přes Copilot z M365 Copilot a Security Copilot do Microsoft Sentinel pro pokročilou detekci hrozeb, šetření a reakci na ně. Shromažďuje telemetrii z Microsoft Copilot služeb, jako jsou data o využití, systémové odpovědi a ingestuje do Microsoft Sentinel, což umožňuje bezpečnostním týmům monitorovat zneužití, zjišťovat anomálie a udržovat dodržování zásad organizace.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
CopilotActivity |
Ne | Ano |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Požadavky:
- Oprávnění tenanta: Správce zabezpečení nebo Globální správce v tenantovi pracovního prostoru.
Pokyny k nastavení:
Připojení protokolů auditu Microsoft Copilot k Microsoft Sentinel
Tento konektor používá rozhraní API pro správu Office k získání protokolů auditu Microsoft Copilot. Protokoly se uloží a zpracují ve vašem existujícím pracovním prostoru Microsoft Sentinel. Data najdete v tabulce CopilotActivity .
- Povolení nebo zakázání připojení
Microsoft Dataverse
Podporováno:Microsoft Corporation
Microsoft Dataverse je škálovatelná a zabezpečená datová platforma, která organizacím umožňuje ukládat a spravovat data používaná obchodními aplikacemi. Datový konektor Microsoft Dataverse umožňuje ingestovat dataverse a Dynamics 365 protokoly aktivit CRM z Microsoft Purview Audit přihlášení k Microsoft Sentinel.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
DataverseActivity |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Oprávnění tenanta: Správce zabezpečení nebo Globální správce v tenantovi pracovního prostoru.
- Micorosft Purview Audit: Microsoft Purview Audit (Standard nebo Premium) musí být aktivované.
- Produkční dataverse: Protokolování aktivit je dostupné jenom pro produkční prostředí. Jiné typy, jako je sandbox, protokolování aktivit nepodporují.
- Nastavení auditu Dataverse: Nastavení auditu musí být nakonfigurované globálně i na úrovni entity nebo tabulky. Další informace najdete v tématu Nastavení auditu Dataverse.
Pokyny k nastavení:
Připojení protokolů auditu Microsoft Dataverse k Microsoft Sentinel
Tento konektor používá k získání protokolů auditu Dataverse rozhraní API pro správu Office. Protokoly se uloží a zpracují ve vašem existujícím pracovním prostoru Microsoft Sentinel. Data najdete v tabulce DataverseActivity .
- Povolení nebo zakázání připojení
Microsoft Defender for Cloud Apps
Podporováno:Microsoft Corporation
Když se připojíte k Microsoft Defender for Cloud Apps získáte přehled o svých cloudových aplikacích, získáte sofistikované analýzy pro identifikaci a boj proti kybernetickým hrozbám a budete mít kontrolu nad tím, jak se vaše data cestují.
- Identifikujte stínové cloudové aplikace IT ve vaší síti.
- Řízení a omezení přístupu na základě podmínek a kontextu relace
- Používejte integrované nebo vlastní zásady pro sdílení dat a ochranu před únikem informací.
- Identifikujte vysoce rizikové používání a získejte upozornění na neobvyklé aktivity uživatelů pomocí analýzy chování a detekce anomálií od Microsoftu, včetně aktivity ransomwaru, nemožné cesty, pravidel pro podezřelé přeposílání e-mailů a hromadného stahování souborů.
- Hromadné stahování souborů
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
SecurityAlert |
Ne | Ne |
McasShadowItReporting |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Microsoft Defender for Endpoint
Podporováno:Microsoft Corporation
Microsoft Defender for Endpoint je platforma zabezpečení navržená k prevenci, detekci, vyšetřování a reakci na pokročilé hrozby. Platforma vytváří výstrahy, když se v organizaci zobrazí podezřelé události zabezpečení. Načíst výstrahy vygenerované v Microsoft Defender for Endpoint k Microsoft Sentinel, abyste mohli efektivně analyzovat události zabezpečení. Můžete vytvářet pravidla, vytvářet řídicí panely a vytvářet playbooky pro okamžitou reakci. Další informace najdete v dokumentaci >k Microsoft Sentinel .
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
SecurityAlert |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Microsoft Defender for Identity
Podporováno:Microsoft Corporation
Připojte Microsoft Defender for Identity, abyste získali přehled o událostech a analýze uživatelů. Microsoft Defender for Identity identifikuje, detekuje a pomáhá prošetřit pokročilé hrozby, ohrožené identity a škodlivé akce insider zaměřené na vaši organizaci. Microsoft Defender for Identity umožňuje analytikům a odborníkům na zabezpečení secOp, kteří mají potíže s detekcí pokročilých útoků v hybridních prostředích za účelem:
- Monitorování uživatelů, chování entit a aktivit pomocí analýz založených na učení
- Ochrana identit uživatelů a přihlašovacích údajů uložených ve službě služba Active Directory
- Identifikace a prošetřování podezřelých uživatelských aktivit a pokročilých útoků v rámci celého řetězce ukončení
- Poskytnutí jasných informací o incidentech na jednoduché časové ose pro rychlé třídění
Další informace najdete v dokumentaci >k Microsoft Sentinel .
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
SecurityAlert |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Microsoft Defender pro IoT
Podporováno:Microsoft Corporation
Získejte přehled o zabezpečení IoT připojením Microsoft Defender pro výstrahy IoT k Microsoft Sentinel. Můžete získat metriky a data o upozorněních, včetně trendů výstrah, hlavních výstrah a rozpisu výstrah podle závažnosti. Můžete také získat informace o doporučeních poskytovaných pro vaše centra IoT, včetně hlavních doporučení a doporučení podle závažnosti. Další informace najdete v dokumentaci k Microsoft Sentinel.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
SecurityAlert |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Microsoft Defender pro Office 365 (Preview)
Podporováno:Microsoft Corporation
Microsoft Defender pro Office 365 chrání vaši organizaci před škodlivými hrozbami, které představují e-mailové zprávy, odkazy (adresy URL) a nástroje pro spolupráci. Ingestováním Microsoft Defender pro výstrahy Office 365 do Microsoft Sentinel můžete začlenit informace o e-mailových hrozbách a hrozbách založených na adresách URL do širší analýzy rizik a odpovídajícím způsobem sestavit scénáře reakce.
Importují se následující typy upozornění:
- Bylo zjištěno kliknutí na potenciálně škodlivou adresu URL.
- Email zprávy obsahující malware odebrané po doručení
- Email zpráv obsahujících adresy URL phish odebrané po doručení
- Email nahlášené uživatelem jako malware nebo phish
- Zjištění podezřelých vzorců odesílání e-mailů
- Uživatel s omezeným odesíláním e-mailů
Zákazníci Office si tyto výstrahy můžou zobrazit v ** Centru zabezpečení a dodržování předpisů Office**.
Další informace najdete v dokumentaci k Microsoft Sentinel.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
SecurityAlert |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Analýza hrozeb v programu Microsoft Defender
Podporováno:Microsoft Corporation
Microsoft Sentinel vám poskytuje možnost importovat analýzu hrozeb vygenerovanou Microsoftem, která umožňuje monitorování, upozorňování a proaktivní vyhledávání. Tento datový konektor slouží k importu indikátorů ohrožení (IOC) z Analýza hrozeb v programu Microsoft Defender (MDTI) do Microsoft Sentinel. Indikátory hrozeb můžou zahrnovat IP adresy, domény, adresy URL a hodnoty hash souborů atd.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
ThreatIntelligenceIndicator |
Ano | Ne |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Microsoft Defender XDR
Podporováno:Microsoft Corporation
Microsoft Defender XDR je sjednocená, nativně integrovaná sada ochrany před porušením zabezpečení a po porušení zabezpečení, která chrání koncové body, identitu, e-mail a aplikace a pomáhá zjišťovat sofistikované hrozby, předcházet jim, prošetřovat je a automaticky na ně reagovat.
Microsoft Defender XDR suite zahrnuje:
- Microsoft Defender for Endpoint (ochrana koncových bodů)
- Microsoft Defender for Identity
- Microsoft Defender pro Office 365
- Správa hrozeb a zranitelností
- Microsoft Defender pro cloudové aplikace
Další informace najdete v dokumentaci k Microsoft Sentinel.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
SecurityIncident |
Ano | Ano |
SecurityAlert |
Ano | Ano |
DeviceEvents |
Ano | Ano |
EmailEvents |
Ano | Ano |
IdentityLogonEvents |
Ano | Ano |
CloudAppEvents |
Ano | Ano |
AlertEvidence |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Microsoft Entra ID
Podporováno:Microsoft Corporation
Získejte přehled o Microsoft Entra ID propojením protokolů auditu a přihlašování s Microsoft Sentinel, abyste získali přehledy o Microsoft Entra ID scénářích. Informace o využití aplikací, zásadách podmíněného přístupu a starších verzích ověřování najdete v našich protokolech přihlášení. Informace o použití samoobslužného resetování hesla (SSPR), Microsoft Entra ID aktivitách správy, jako je správa uživatelů, skupin, rolí nebo aplikací, můžete získat pomocí naší tabulky Protokoly auditu. Další informace najdete v dokumentaci k Microsoft Sentinel.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
SigninLogs |
Ano | Ano |
AuditLogs |
Ano | Ano |
AADNonInteractiveUserSignInLogs |
Ano | Ano |
AADServicePrincipalSignInLogs |
Ano | Ano |
AADManagedIdentitySignInLogs |
Ano | Ano |
AADProvisioningLogs |
Ano | Ano |
ADFSSignInLogs |
Ano | Ano |
AADUserRiskEvents |
Ano | Ano |
AADRiskyUsers |
Ano | Ano |
NetworkAccessTraffic |
Ano | Ano |
AADRiskyServicePrincipals |
Ano | Ano |
AADServicePrincipalRiskEvents |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Microsoft Entra ID prostředky
Podporováno:Microsoft Corporation
Datový konektor Entra ID assets poskytuje podrobnější přehled o datech aktivit tím, že doplňuje podrobnosti o informacích o prostředcích. Data z tohoto konektoru se používají k vytváření grafů rizik dat v Purview. Pokud jste tyto grafy povolili, deaktivace tohoto konektoru zabrání jejich sestavení. Seznamte se s grafem rizik dat.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Pokyny k nastavení:
Microsoft Entra ID Protection
Podporováno:Microsoft Corporation
Microsoft Entra ID Protection poskytuje konsolidované zobrazení rizikových uživatelů, rizikových událostí a ohrožení zabezpečení s možností okamžité nápravy rizik a nastavení zásad pro automatickou nápravu budoucích událostí. Služba je postavená na zkušenostech Microsoftu s ochranou identit uživatelů a získává obrovskou přesnost díky signálu z více než 13 miliard přihlášení denně. Integrujte výstrahy služby Microsoft Microsoft Entra ID Protection s Microsoft Sentinel, abyste mohli zobrazit řídicí panely, vytvářet vlastní výstrahy a zlepšovat šetření. Další informace najdete v dokumentaci k Microsoft Sentinel .
Získání Microsoft Entra ID Premium P1/P2
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
SecurityAlert |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Microsoft Exchange Správa protokoly auditu podle protokolů událostí
Podporováno:Komunita
[Možnost 1] – Použití agenta Azure Monitor – Všechny události auditu Exchange můžete streamovat z počítačů s Windows připojených k pracovnímu prostoru Microsoft Sentinel pomocí agenta Windows. Toto připojení umožňuje zobrazit řídicí panely, vytvářet vlastní upozornění a zlepšovat šetření. Sešity zabezpečení Microsoft Exchange ho používají k poskytování přehledů o zabezpečení vašeho místního prostředí Exchange.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
Event |
Ano | Ne |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Azure bude služba Log Analytics zastaralá, doporučujeme shromažďovat data z Azure virtuálních počítačů Azure Arc. Další informace
- Podrobná dokumentace: > Podrobnou dokumentaci k postupu instalace a použití najdete tady.
Pokyny k nastavení:
POZNÁMKA: Toto řešení je založené na možnostech. To vám umožní zvolit, která data budou ingestovat, protože některé možnosti můžou generovat velmi velký objem dat. V závislosti na tom, co chcete shromáždit, můžete v sešitech, analytických pravidlech a možnostech proaktivního vyhledávání zvolit možnosti, které nasadíte. Každá možnost je pro jednu z nich nezávislá. Další informace o jednotlivých možnostech najdete na wikiwebu Microsoft Exchange Security.
Tento datový konektor je možnost 1 wikiwebu.
1. Stáhněte a nainstalujte agenty potřebné ke shromažďování protokolů pro Microsoft Sentinel
Typ serverů (servery Exchange, řadiče domény propojené se servery Exchange nebo všechny řadiče domény) závisí na možnosti, kterou chcete nasadit.
Nasazení agentů monitorování
Tento krok je povinný jenom v případě, že poprvé nasadíte servery Exchange nebo řadiče domény agenta Azure Arc Další informace
2. [Možnost 1] Shromažďování protokolů správy serveru MS Exchange – MS Exchange Správa protokoly událostí auditu podle pravidel shromažďování dat
Protokoly událostí auditu ms Exchange Správa se shromažďují pomocí pravidel shromažďování dat (DCR) a umožňují ukládat všechny rutiny pro správu spuštěné v prostředí Exchange.
DCR
Nasazení pravidel shromažďování dat
Povolit pravidlo shromažďování dat Microsoft Exchange Správa protokoly událostí auditu se shromažďují jenom z agentů systému Windows.
Možnost 1 – šablona Azure Resource Manager (ARM) (preferovaná)
Tuto metodu použijte pro automatizované nasazení DCR.
Klikněte na tlačítko Nasadit do Azure níže.
Vyberte upřednostňované předplatné, skupinu prostředků a umístění.
Zadejte název pracovního prostoru a/nebo Další povinná pole.
Zaškrtněte políčko Souhlasím s výše uvedenými podmínkami a ujednáními.
Pokud chcete provést nasazení, klikněte na Koupit .
Možnost 2 – Ruční nasazení Azure Automation
Podle následujících podrobných pokynů nasaďte pravidlo shromažďování dat ručně.
A. Vytvoření DCR, typ protokol událostí
- Na portálu Azure přejděte na Azure Pravidla shromažďování dat.
- Nahoře klikněte na + Vytvořit .
- Na kartě Základy vyplňte povinná pole Vybrat Windows jako typ platformy a zadejte název DCR.
- Na kartě Prostředky zadejte exchange servery.
- V části Shromáždit a doručit přidejte typ zdroje dat Protokoly událostí Systému Windows a vyberte možnost Vlastní, jako výraz zadejte MSExchange Management a přidejte ho.
- V případě potřeby proveďte jiné vhodné změny konfigurace a pak klikněte na Vytvořit.
Přiřazení DCR ke všem serverům Exchange
Přidání všech serverů Exchange do DCR
POZNÁMKA: Tento datový konektor závisí na analyzátoru založeném na funkci Kusto, který funguje podle očekávání. Analyzátory se s řešením nasazují automaticky. Postupujte podle pokynů k vytvoření aliasu funkcí Kusto: ExchangeAdminAuditLogs.
Analyzátory se nasazují automaticky během nasazování řešení. Pokud chcete nasazení provést ručně, postupujte podle následujících kroků.
Ruční nasazení analyzátoru
1. Stažení souboru Analyzátoru
Nejnovější verze souboru ExchangeAdminAuditLogs
2. Vytvoření funkce Parser ExchangeAdminAuditLogs
V průzkumníku protokolů Microsoft Sentinel log Analytics zkopírujte obsah souboru do Průzkumníka protokolů.
3. Uložení funkce Parser ExchangeAdminAuditLogs
Klikněte na tlačítko Uložit. Pro tento analyzátor není potřeba žádný parametr. Znovu klikněte na Uložit.
Protokoly proxy serveru HTTP serveru Microsoft Exchange
Podporováno:Komunita
[Možnost 7] – Použití agenta Azure Monitor – Protokoly proxy serveru HTTP a protokoly událostí zabezpečení můžete streamovat z počítačů s Windows připojených k pracovnímu prostoru Microsoft Sentinel pomocí agenta Windows. Toto připojení umožňuje vytvářet vlastní výstrahy a zlepšovat šetření. Další informace
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
ExchangeHttpProxy_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Azure bude služba Log Analytics zastaralá: Azure Log Analytics bude zastaralá, aby bylo možné shromažďovat data z Azure virtuálních počítačů, Azure se doporučuje Arc. Další informace
- Podrobná dokumentace: > Podrobnou dokumentaci k postupu instalace a použití najdete tady.
Pokyny k nastavení:
POZNÁMKA: Toto řešení je založené na možnostech. To vám umožní zvolit, která data budou ingestovat, protože některé možnosti můžou generovat velmi velký objem dat. V závislosti na tom, co chcete shromáždit, můžete v sešitech, analytických pravidlech a možnostech proaktivního vyhledávání zvolit možnosti, které nasadíte. Každá možnost je pro jednu z nich nezávislá. Další informace o jednotlivých možnostech najdete na wikiwebu Microsoft Exchange Security.
Tento datový konektor představuje možnost 7 wikiwebu.
1. Stáhněte a nainstalujte agenty potřebné ke shromažďování protokolů pro Microsoft Sentinel
Typ serverů (servery Exchange, řadiče domény propojené se servery Exchange nebo všechny řadiče domény) závisí na možnosti, kterou chcete nasadit.
Nasazení agentů monitorování
Tento krok je povinný jenom v případě, že poprvé nasadíte servery Exchange nebo řadiče domény agenta Azure Arc Další informace
2. [Možnost 7] Http Proxy serverů Exchange
Vyberte, jak streamovat proxy server HTTP serveru Exchange.
Pravidla shromažďování dat – při použití agenta Azure Monitor
Pravidlo povolení shromažďování dat Sledování zpráv se shromažďuje jenom z agentů Windows .
Možnost 1 – šablona Azure Resource Manager (ARM) (upřednostňovaná metoda)
Tuto metodu použijte pro automatizované nasazení DCE a DCR.
A. Vytvoření DCE (pokud ještě není vytvořené pro servery Exchange)
Klikněte na tlačítko Nasadit do Azure níže.
Vyberte upřednostňované předplatné, skupinu prostředků a umístění.
Navrhovaný název DCE můžete změnit.
Pokud chcete provést nasazení, klikněte na Vytvořit .
B. Nasadit pravidlo datového připojení
Klikněte na tlačítko Nasadit do Azure níže.
Vyberte upřednostňované předplatné, skupinu prostředků a umístění.
Zadejte ID pracovního prostoru a/nebo Další povinná pole.
Zaškrtněte políčko Souhlasím s výše uvedenými podmínkami a ujednáními.
Pokud chcete provést nasazení, klikněte na Koupit .
Možnost 2 – Ruční nasazení Azure Automation
Podle následujících podrobných pokynů nasaďte pravidlo shromažďování dat ručně.
Vytvoření vlastní tabulky – vysvětlení
Vlastní tabulku nejde vytvořit pomocí portálu Azure Portal. Musíte použít šablonu ARM, skript PowerShellu nebo jinou metodu popsanou tady.
Vytvoření vlastní tabulky pomocí šablony ARM
Klikněte na tlačítko Nasadit do Azure níže.
Vyberte upřednostňované předplatné, skupinu prostředků, umístění a název analytického pracovního prostoru.
Pokud chcete provést nasazení, klikněte na Vytvořit .
Vytvoření vlastní tabulky pomocí PowerShellu v Cloud Shell
- Na portálu Azure otevřete Cloud Shell.
- Zkopírujte a vložte a spusťte následující skript v Cloud Shell k vytvoření tabulky. $tableParams = @' { "properties": { "schema": { "name": "ExchangeHttpProxy_CL", "columns": [ { "name": "AccountForestLatencyBreakup", "type": "string" }, { "name": "ActivityContextLifeTime", "type": "string" }, { "name": "ADLatency", "type": "string" }, { "name": "AnchorMailbox", "type": "string" }, { "name": "AuthenticatedUser", "type": "string" }, { "name": "AuthenticationType", "type": "string" }, { "name": "AuthModulePerfContext", "type": "string" }, { "name": "BackEndCookie", "type": "string" }, { "name": "BackEndGenericInfo", "type": "string" }, { "name": "BackendProcessingLatency", "type": "string" }, { "name": "BackendReqInitLatency", "type": "string" }, { "name": "BackendReqStreamLatency", "type": "string" }, { "name": "BackendRespInitLatency", "type": "string" }, { "name": "BackendRespStreamLatency", "type": "string" }, { "name": "BackEndStatus", "type": "string" }, { "name": "BuildVersion", "type": "string" }, { "name": "CalculateTargetBackEndLatency", "type": "string" }, { "name": "ClientIpAddress", "type": "string" }, { "name": "ClientReqStreamLatency", "type": "string" }, { "name": "ClientRequestId", "type": "string" }, { "name": "ClientRespStreamLatency", "type": "string" }, { "name": "CoreLatency", "type": "string" }, { "name": "DatabaseGuid", "type": "string" }, { "name": "EdgeTraceId", "type": "string" }, { "name": "ErrorCode", "type": "string" }, { "name": "GenericErrors", "type": "string" }, { "name": "GenericInfo", "type": "string" }, { "name": "GlsLatencyBreakup", "type": "string" }, { "name": "HandlerCompletionLatency", "type": "string" }, { "name": "HandlerToModuleSwitchingLatency", "type": "string" }, { "name": "HttpPipelineLatency", "type": "string" }, { "name": "HttpProxyOverhead", "type": "string" }, { "name": "HttpStatus", "type": "string" }, { "name": "IsAuthenticated", "type": "string" }, { "name": "KerberosAuthHeaderLatency", "type": "string" }, { "name": "MajorVersion", "type": "string" }, { "name": "Method", "type": "string" }, { "name": "MinorVersion", "type": "string" }, { "name": "ModuleToHandlerSwitchingLatency", "type": "string" }, { "name": "Organization", "type": "string" }, { "name": "PartitionEndpointLookupLatency", "type": "string" }, { "name": "Protocol", "type": "string" }, { "name": "ProtocolAction", "type": "string" }, { "name": "ProxyAction", "type": "string" }, { "name": "ProxyTime", "type": "string" }, { "name": "RequestBytes", "type": "string" }, { "name": "RequestHandlerLatency", "type": "string" }, { "name": "RequestId", "type": "string" }, { "name": "ResourceForestLatencyBreakup", "type": "string" }, { "name": "ResponseBytes", "type": "string" }, { "name": "RevisionVersion", "type": "string" }, { "name": "RouteRefresherLatency", "type": "string" }, { "name": "RoutingHint", "type": "string" }, { "name": "RoutingLatency", "type": "string" }, { "name": "RoutingStatus", "type": "string" }, { "name": "RoutingType", "type": "string" }, { "name": "ServerHostName", "type": "string" }, { "name": "ServerLocatorHost", "type": "string" }, { "name": "ServerLocatorLatency", "type": "string" }, { "name": "SharedCacheLatencyBreakup", "type": "string" }, { "name": "TargetOutstandingRequests", "type": "string" }, { "name": "TargetServer", "type": "string" }, { "name": "TargetServerVersion", "type": "string" }, { "name": "TotalAccountForestLatency", "type": "string" }, { "name": "TotalGlsLatency", "type": "string" }, { "name": "TotalRequestTime", "type": "string" }, { "name": "TotalResourceForestLatency", "type": "string" }, { "name": "TotalSharedCacheLatency", "type": "string" }, { "name": "UrlHost", "type": "string" }, { "name": "UrlQuery", "type": "string" }, { "name": "UrlStem", "type": "string" }, { "name": "UserADObjectGuid", "type": "string" }, { "name": "UserAgent", "type": "string" }, { "name": "TimeGenerated", "type": "datetime" }, { "name": "FilePath", "type": "string" } } } } ' ' @
- Zkopírujte, nahraďte, vložte a spusťte následující parametry s vlastními hodnotami: $SubscriptionID = YourGUID $ResourceGroupName = YourResourceGroupName $WorkspaceName = YourWorkspaceName.
- Spuštěním následující rutiny vytvořte tabulku: Invoke-AzRestMethod -Path "/subscriptions/$SubscriptionID/resourcegroups/$ResourceGroupName/providers/microsoft.operationalinsights/workspaces/$WorkspaceName/tables/ExchangeHttpProxy_CL?api-version=2021-12-01-preview" -Method PUT -payload $tableParams
A. Vytvoření DCE (pokud ještě není vytvořené pro servery Exchange)
- Na portálu Azure přejděte na koncový bod shromažďování dat Azure.
- Nahoře klikněte na + Vytvořit .
- Na kartě Základy vyplňte požadovaná pole a zadejte název DCE.
- V případě potřeby proveďte jiné vhodné změny konfigurace a pak klikněte na Vytvořit.
B. Vytvoření DCR, typ Vlastní protokol
- Na portálu Azure přejděte na Azure Pravidla shromažďování dat.
- Klikněte na tlačítko Vytvořit.
- Na kartě Základy vyplňte název pravidla, například DCR-Option7-HTTPProxyLogs, vyberte koncový bod shromažďování dat dříve vytvořeným koncovým bodem a vyplňte další parametry.
- Na kartě Prostředky přidejte servery Exchange.
- V části Shromáždit a doručit přidejte typ zdroje dat Vlastní textové protokoly a zadejte následující vzor souboru: C:\Program Files\Microsoft\Exchange Server\V15\Logging\HttpProxy\Autodiscover*.log','C:\Program Files\Microsoft\Exchange Server\V15\Logging\HttpProxy\Eas*.log','C:\Program Files\ Microsoft\Exchange Server\V15\Logging\HttpProxy\Ecp*.log','C:\Program Files\Microsoft\Exchange Server\V15\Logging\HttpProxy\Ews*.log','C:\Program Files\Microsoft\Exchange Server\V15\Logging\HttpProxy\Mapi*.log','C:\Program Files\ Microsoft\Exchange Server\V15\Logging\HttpProxy\Oab*.log','C:\Program Files\Microsoft\Exchange Server\V15\Logging\HttpProxy\Owa*.log','C:\Program Files\Microsoft\Exchange Server\V15\Logging\HttpProxy\OwaCalendar*.log','C:\Program Files\Microsoft\Exchange Server\V15\Logging\HttpProxy\PowerShell*.log','C:\Program Files\Microsoft\Exchange Server\V15\Logging\HttpProxy\RpcHttp*.log'
- Do pole Název tabulky zadejte "ExchangeHttpProxy_CL".
- Do pole Transformace zadejte následující požadavek KQL: source | extend d = split(RawData;',') | extend DateTime=todatetime(d[0]);RequestId=tostring(d[1]) ,MajorVersion=tostring(d[2]) ,MinorVersion=tostring(d[3]) ,BuildVersion=tostring(d[4]) ,RevisionVersion=tostring(d[5]) ,ClientRequestId=tostring(d[6]) ,Protocol=tostring(d[7]) ,UrlHost=tostring(d[8]) ,UrlStem=tostring(d[9]) ,ProtocolAction=tostring(d[10]) ,AuthenticationType=tostring(d[11]) ,IsAuthenticated=tostring(d[12]) ,AuthenticatedUser=tostring(d[13]) , Organization=tostring(d[14]) ,AnchorMailbox=tostring(d[15]) ,UserAgent=tostring(d[16]) ,ClientIpAddress=tostring(d[17]) ,ServerHostName=tostring(d[18]) ,HttpStatus=tostring(d[19]) ,BackEndStatus=tostring(d[20]) ,ErrorCode=tostring(d[21]) ,Method=tostring(d[22]) ,ProxyAction=tostring(d[23]) ,TargetServer=tostring(d[24]) ,TargetServerVersion=tostring(d[25]) ,RoutingType=tostring(d[26]) ,RoutingHint=tostring(d[27]) , BackEndCookie=tostring(d[28]) ,ServerLocatorHost=tostring(d[29]) ,ServerLocatorLatency=tostring(d[30]) ,RequestBytes=tostring(d[31]) ,ResponseBytes=tostring(d[32]) ,TargetOutstandingRequests=tostring(d[33]) ,AuthModulePerfContext=tostring(d[34]) ,HttpPipelineLatency=tostring(d[35]) ,CalculateTargetBackEndLatency=tostring(d[36]) ,GlsLatencyBreakup=tostring(d[37]) ,TotalGlsLatency=tostring(d[38]) ,AccountForestLatencyBreakup=tostring(d[39]) , TotalAccountForestLatency=tostring(d[40]) ,ResourceForestLatencyBreakup=tostring(d[41]) ,TotalResourceForestLatency=tostring(d[42]) ,ADLatency=tostring(d[43]) ,SharedCacheLatencyBreakup=tostring(d[44]) ,TotalSharedCacheLatency=tostring(d[45]) ,ActivityContextLifeTime=tostring(d[46]) ,ModuleToHandlerSwitchingLatency=tostring(d[47]) ,ClientReqStreamLatency=tostring(d[48]) ,BackendReqInitLatency=tostring(d[49]) ,BackendReqStreamLatency=tostring(d[50]) , BackendProcessingLatency=tostring(d[51]) ,BackendRespInitLatency=tostring(d[52]) ,BackendRespStreamLatency=tostring(d[5)3]) ,ClientRespStreamLatency=tostring(d[54]) ,KerberosAuthHeaderLatency=tostring(d[55]) ,HandlerCompletionLatency=tostring(d[55]) 56]) ,RequestHandlerLatency=tostring(d[57]) ,HandlerToModuleSwitchingLatency=tostring(d[58]) ,ProxyTime=tostring(d[59]) ,CoreLatency=tostring(d[60]) ,RoutingLatency=tostring(d[61]) ,HttpProxyOverhead=tostring(d[62]) , TotalRequestTime=tostring(d[63]) ,RouteRefresherLatency=tostring(d[64]) ,UrlQuery=tostring(d[65]) ,BackEndGenericInfo=tostring(d[66]) ,GenericInfo=tostring(d[67]) ,GenericErrors=tostring(d[67]) ,GenericErrors=tostring(d 68]) ,EdgeTraceId=tostring(d[69]) ,DatabaseGuid=tostring(d[70]) ,UserADObjectGuid=tostring(d[71]) ,PartitionEndpointLookupLatency=tostring(d[72]) ,RoutingStatus=tostring(d[73]) | extend TimeGenerated = DateTime | project-away d,RawData,DateTime | project-away d,RawData,DateTime a klikněte na Cíl.
- V části Cíl přidejte cíl a vyberte pracovní prostor, ve kterém jste dříve vytvořili vlastní tabulku.
- Klikněte na Přidat zdroj dat.
- Vyplňte další požadované parametry a značky a vytvořte DCR.
Přiřazení DCR ke všem serverům Exchange
Přidání všech serverů Exchange do DCR
Protokoly a události serveru Microsoft Exchange
Podporováno:Komunita
[Možnost 2] – Použití agenta Azure Monitor – Všechny protokoly událostí zabezpečení exchange & aplikace můžete streamovat z počítačů s Windows připojených k pracovnímu prostoru Microsoft Sentinel pomocí agenta Windows. Toto připojení umožňuje vytvářet vlastní výstrahy a zlepšovat šetření.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
Event |
Ano | Ne |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Azure bude služba Log Analytics zastaralá: Azure Log Analytics bude zastaralá, aby bylo možné shromažďovat data z Azure virtuálních počítačů, Azure se doporučuje Arc. Další informace
- Podrobná dokumentace: > Podrobnou dokumentaci k postupu instalace a použití najdete tady.
Pokyny k nastavení:
POZNÁMKA: Toto řešení je založené na možnostech. To vám umožní zvolit, která data budou ingestovat, protože některé možnosti můžou generovat velmi velký objem dat. V závislosti na tom, co chcete shromáždit, můžete v sešitech, analytických pravidlech a možnostech proaktivního vyhledávání zvolit možnosti, které nasadíte. Každá možnost je pro jednu z nich nezávislá. Další informace o jednotlivých možnostech najdete na wikiwebu Microsoft Exchange Security.
Tento datový konektor je možnost 2 wikiwebu.
1. Stáhněte a nainstalujte agenty potřebné ke shromažďování protokolů pro Microsoft Sentinel
Typ serverů (servery Exchange, řadiče domény propojené se servery Exchange nebo všechny řadiče domény) závisí na možnosti, kterou chcete nasadit.
Nasazení agentů monitorování
Tento krok je povinný jenom v případě, že poprvé nasadíte servery Exchange nebo řadiče domény agenta Azure Arc Další informace
2. [Možnost 2] Protokoly zabezpečení/ aplikace / systémové protokoly serverů Exchange
Protokoly zabezpečení, aplikace a systému serverů Exchange se shromažďují pomocí pravidel shromažďování dat (DCR).
Shromažďování protokolů událostí zabezpečení
Pravidla shromažďování dat – Protokoly událostí zabezpečení
Pravidlo povolení shromažďování dat pro protokoly zabezpečení Protokoly zabezpečení se shromažďují jenom z agentů Windows .
- Na kartě Prostředky přidejte Servery Exchange.
- Vyberte úroveň protokolu zabezpečení.
Běžnou úrovní je minimální požadovaná úroveň. V definici DCR vyberte Možnost Běžné nebo Všechny události zabezpečení.
- Instalace agenta: <proměnná hodnota zadaná při instalaci>
Shromažďování protokolů událostí aplikací a systému
Povolit pravidlo shromažďování dat
Protokoly událostí aplikací a systému se shromažďují jenom z agentů Windows .
Možnost 1 – šablona Azure Resource Manager (ARM) (upřednostňovaná metoda)
Tuto metodu použijte pro automatizované nasazení DCR.
Klikněte na tlačítko Nasadit do Azure níže.
Vyberte upřednostňované předplatné, skupinu prostředků a umístění.
Zadejte název pracovního prostoru a/nebo Další povinná pole.
Zaškrtněte políčko Souhlasím s výše uvedenými podmínkami a ujednáními.
Pokud chcete provést nasazení, klikněte na Koupit .
Možnost 2 – Ruční nasazení Azure Automation
Podle následujících podrobných pokynů nasaďte pravidlo shromažďování dat ručně.
A. Vytvoření DCR, typ protokol událostí
- Na portálu Azure přejděte na Azure Pravidla shromažďování dat.
- Nahoře klikněte na + Vytvořit .
- Na kartě Základy vyplňte povinná pole Vybrat Windows jako typ platformy a zadejte název DCR.
- Na kartě Prostředky zadejte exchange servery.
- V části Shromažďovat a doručovat přidejte typ zdroje dat Protokoly událostí Systému Windows a vyberte možnost Základní.
- V části Aplikace vyberte Kritické, Chyba a Upozornění. V části Systém vyberte Kritické/Chyba/Upozornění/Informace.
- V případě potřeby proveďte jiné vhodné změny konfigurace a pak klikněte na Vytvořit.
Přiřazení DCR ke všem serverům Exchange
Přidání všech serverů Exchange do DCR
Protokoly sledování zpráv serveru Microsoft Exchange
Podporováno:Komunita
[Možnost 6] – Použití agenta Azure Monitor – Veškeré sledování zpráv Exchange můžete streamovat z počítačů s Windows připojených k pracovnímu prostoru Microsoft Sentinel pomocí agenta Windows. Tyto protokoly se dají použít ke sledování toku zpráv ve vašem prostředí Exchange. Tento datový konektor je založený na možnosti 6 wikiwebu Microsoft Exchange Security.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
MessageTrackingLog_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Azure bude služba Log Analytics zastaralá: Azure Log Analytics bude zastaralá, aby bylo možné shromažďovat data z Azure virtuálních počítačů, Azure se doporučuje Arc. Další informace
- Podrobná dokumentace: > Podrobnou dokumentaci k postupu instalace a použití najdete tady.
Pokyny k nastavení:
POZNÁMKA: Toto řešení je založené na možnostech. To vám umožní zvolit, která data budou ingestovat, protože některé možnosti můžou generovat velmi velký objem dat. V závislosti na tom, co chcete shromáždit, můžete v sešitech, analytických pravidlech a možnostech proaktivního vyhledávání zvolit možnosti, které nasadíte. Každá možnost je pro jednu z nich nezávislá. Další informace o jednotlivých možnostech najdete na wikiwebu Microsoft Exchange Security.
Tento datový konektor je možnost 6 wikiwebu.
1. Stáhněte a nainstalujte agenty potřebné ke shromažďování protokolů pro Microsoft Sentinel
Typ serverů (servery Exchange, řadiče domény propojené se servery Exchange nebo všechny řadiče domény) závisí na možnosti, kterou chcete nasadit.
Nasazení agentů monitorování
Tento krok je povinný jenom v případě, že poprvé nasadíte servery Exchange nebo řadiče domény agenta Azure Arc Další informace
2. Sledování zpráv serverů Exchange
Vyberte, jak streamovat sledování zpráv serverů Exchange.
Pravidla shromažďování dat – při použití agenta Azure Monitor
Pravidlo povolení shromažďování dat Sledování zpráv se shromažďuje jenom z agentů Windows .
Možnost 1 – šablona Azure Resource Manager (ARM)
Tuto metodu použijte pro automatizované nasazení DCE a DCR.
A. Vytvoření DCE (pokud ještě není vytvořené pro servery Exchange)
Klikněte na tlačítko Nasadit do Azure níže.
Vyberte upřednostňované předplatné, skupinu prostředků a umístění.
Navrhovaný název DCE můžete změnit.
Pokud chcete provést nasazení, klikněte na Vytvořit .
B. Nasazení pravidla datového připojení a vlastní tabulky
Klikněte na tlačítko Nasadit do Azure níže.
Vyberte upřednostňované předplatné, skupinu prostředků a umístění.
Zadejte ID pracovního prostoru a/nebo Další povinná pole.
Zaškrtněte políčko Souhlasím s výše uvedenými podmínkami a ujednáními.
Pokud chcete provést nasazení, klikněte na Koupit .
Možnost 2 – Ruční nasazení Azure Automation
Podle následujících podrobných pokynů nasaďte pravidlo shromažďování dat ručně.
Vytvoření vlastní tabulky – vysvětlení
Vlastní tabulku nejde vytvořit pomocí portálu Azure Portal. Musíte použít šablonu ARM, skript PowerShellu nebo jinou metodu popsanou tady.
Vytvoření vlastní tabulky pomocí šablony ARM
Klikněte na tlačítko Nasadit do Azure níže.
Vyberte upřednostňované předplatné, skupinu prostředků, umístění a název analytického pracovního prostoru.
Pokud chcete provést nasazení, klikněte na Vytvořit .
Vytvoření vlastní tabulky pomocí PowerShellu v Cloud Shell
- Na portálu Azure otevřete Cloud Shell.
- Zkopírujte a vložte a spusťte následující skript v Cloud Shell k vytvoření tabulky. $tableParams = @' { "properties": { "schema": { "name": "MessageTrackingLog_CL", "columns": [ { "name": "directionality", "type": "string" }, { "name": "reference", "type": "string" }, { "name": "source", "type": "string" }, { "name": "TimeGenerated", "type": "datetime" }, { "name": "clientHostname", "type": "string" }, { "name": "clientIP", "type": "string" }, { "name": "connectorId", "type": "string" }, { "name": "customData", "type": "string" }, { "name": "eventId", "type": "string" }, { "name": "internalMessageId", "type": "string" }, { "name": "logId", "type": "string" }, { "name": "messageId", "type": "string" }, { "name": "messageInfo", "type": "string" }, { "name": "messageSubject", "type": "string" }, { "name": "networkMessageId", "type": "string" }, { "name": "originalClientIp", "type": "string" }, { "name": "originalServerIp", "type": "string" }, { "name": "recipientAddress", "type": "string" }, { "name": "recipientCount", "type": "string" }, { "name": "recipientStatus", "type": "string" }, { "name": "relatedRecipientAddress", "type": "string" }, { "name": "returnPath", "type": "string" }, { "name": "senderAddress", "type": "string" }, { "name": "senderHostname", "type": "string" }, { "name": "serverIp", "type": "string" }, { "name": "sourceContext", "type": "string" }, { "name": "schemaVersion", "type": "string" }, { "name": "messageTrackingTenantId", "type": "string" }, { "name": "totalBytes", "type": "string" }, { "name": "transportTrafficType", "type": "string" }, { "name": "FilePath", "type": "string" } } } ' @
- Zkopírujte, nahraďte, vložte a spusťte následující parametry s vlastními hodnotami: $SubscriptionID = YourGUID $ResourceGroupName = YourResourceGroupName $WorkspaceName = YourWorkspaceName.
- Spuštěním následující rutiny vytvořte tabulku: Invoke-AzRestMethod -Path "/subscriptions/$SubscriptionID/resourcegroups/$ResourceGroupName/providers/microsoft.operationalinsights/workspaces/$WorkspaceName/tables/MessageTrackingLog_CL?api-version=2021-12-01-preview" -Method PUT -payload $tableParams
A. Vytvoření DCE (pokud ještě není vytvořené pro servery Exchange)
- Na portálu Azure přejděte na koncový bod shromažďování dat Azure.
- Nahoře klikněte na + Vytvořit .
- Na kartě Základy vyplňte požadovaná pole a zadejte název DCE, například ESI-ExchangeServers.
- V případě potřeby proveďte jiné vhodné změny konfigurace a pak klikněte na Vytvořit.
B. Vytvoření DCR, typ Vlastní protokol
- Na portálu Azure přejděte na Azure Pravidla shromažďování dat.
- Klikněte na tlačítko Vytvořit.
- Na kartě Základy vyplňte název pravidla, například DCR-Option6-MessageTrackingLogs, vyberte koncový bod shromažďování dat s dříve vytvořeným koncovým bodem a vyplňte další parametry.
- Na kartě Prostředky přidejte servery Exchange.
- Do pole Shromáždit a doručovat přidejte typ zdroje dat Vlastní textové protokoly a zadejte C:\Program Files\Microsoft\Exchange Server\V15\TransportRoles\Logs\MessageTracking*.log ve vzoru souboru a "MessageTrackingLog_CL" do pole Název tabulky. 6.in pole Transformace zadejte následující požadavek KQL: source | extend d = split(RawData;',') | extend TimeGenerated =todatetime(d[0]) ,clientIP =tostring(d[1]) ,clientHostname =tostring(d[2]) ,serverIp=tostring(d[3]) ,senderHostname=tostring(d[4]) ,sourceContext=tostring(d[5]) ,connectorId =tostring(d[6]) ,source=6]) tostring(d[7]) ,eventId =tostring(d[8]) ,internalMessageId =tostring(d[9]) ,messageId =tostring(d[10]) ,networkMessageId =tostring(d[11]) ,recipientAddress=tostring(d[12]) ,recipientStatus=tostring(d[13]) , totalBytes=tostring(d[14]) ,recipientCount=tostring(d[15]) ,relatedRecipientAddress=tostring(d[16]) ,reference=tostring(d[17]) ,messageSubject =tostring(d[18]) ,senderAddress=tostring(d[19]) ,returnPath=tostring(d[20]) ,messageInfo =tostring(d[21]) ,directionality=tostring(d[22]) ,messageTrackingTenantId =tostring(d[23]) ,originalClientIp =tostring(d[24]) ,originalServerIp =tostring(d[25]) ,customData=tostring(d[26]) ,transportTrafficType =tostring(d[27]) , logId =tostring(d[28]) ,schemaVersion=tostring(d[29]) | project-away d,RawData a klikněte na "Cíl".
- V části Cíl přidejte cíl a vyberte pracovní prostor, ve kterém jste dříve vytvořili vlastní tabulku.
- Klikněte na Přidat zdroj dat.
- Vyplňte další požadované parametry a značky a vytvořte DCR.
Přiřazení DCR ke všem serverům Exchange
Přidání všech serverů Exchange do DCR
Microsoft Power Automate
Podporováno:Microsoft Corporation
Power Automate je služba Microsoftu, která pomáhá uživatelům vytvářet automatizované pracovní postupy mezi aplikacemi a službami pro synchronizaci souborů, získávání oznámení, shromažďování dat a další. Zjednodušuje automatizaci úloh, zvyšuje efektivitu tím, že snižuje ruční, opakující se úkoly a zvyšuje produktivitu. Datový konektor Power Automate umožňuje ingestovat protokoly aktivit Power Automate z Microsoft Purview Audit přihlášení k Microsoft Sentinel.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
PowerAutomateActivity |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Oprávnění tenanta: Správce zabezpečení nebo Globální správce v tenantovi pracovního prostoru.
- Micorosft Purview Audit: Microsoft Purview Audit (Standard nebo Premium) musí být aktivované.
Pokyny k nastavení:
Připojení protokolů auditu Microsoft Power Automate k Microsoft Sentinel
Tento konektor používá k získání protokolů auditu Power Automate rozhraní API pro správu Office. Protokoly se uloží a zpracují ve vašem existujícím pracovním prostoru Microsoft Sentinel. Data najdete v tabulce PowerAutomateActivity .
- Povolení nebo zakázání připojení
Aktivita Správa Microsoft Power Platform
Podporováno:Microsoft Corporation
Microsoft Power Platform je sada s minimem kódu a bez kódu, která umožňuje vývojářům z občanů i vývojářům pro profesionály zjednodušit obchodní procesy tím, že umožňuje vytváření vlastních aplikací, automatizaci pracovních postupů a analýzu dat s minimálním kódováním. Datový konektor power platform Správa poskytuje možnost ingestovat protokoly aktivit správce Power Platform z Microsoft Purview Audit přihlášení k Microsoft Sentinel.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
PowerPlatformAdminActivity |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Oprávnění tenanta: Správce zabezpečení nebo Globální správce v tenantovi pracovního prostoru.
- Micorosft Purview Audit: Microsoft Purview Audit (Standard nebo Premium) musí být aktivované.
Pokyny k nastavení:
Připojení protokolů auditu aktivit Správa Microsoft Power Platform k Microsoft Sentinel
Tento konektor používá rozhraní API pro správu Office k získání protokolů auditu správce Power Platform. Protokoly se uloží a zpracují ve vašem existujícím pracovním prostoru Microsoft Sentinel. Data najdete v tabulce PowerPlatformAdminActivity .
- Povolení nebo zakázání připojení
Microsoft PowerBI
Podporováno:Microsoft Corporation
Microsoft PowerBI je kolekce softwarových služeb, aplikací a konektorů, které společně přeměňují nesouvisející zdroje dat na ucelené, vizuálně imerzivní a interaktivní přehledy. Vaše data můžou být excelová tabulka, kolekce cloudových a místních hybridních datových skladů nebo úložiště dat jiného typu. Tento konektor umožňuje streamovat protokoly auditu PowerBI do Microsoft Sentinel a umožňuje sledovat aktivity uživatelů v prostředí PowerBI. Data auditu můžete filtrovat podle rozsahu dat, uživatele, řídicího panelu, sestavy, datové sady a typu aktivity.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
PowerBIActivity |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Microsoft Project
Podporováno:Microsoft
Microsoft Project (MSP) je softwarové řešení pro řízení projektů. V závislosti na vašem plánu vám Microsoft Project umožňuje plánovat projekty, přiřazovat úkoly, spravovat zdroje, vytvářet sestavy a provádět další akce. Tento konektor umožňuje streamovat protokoly auditu Azure Projectu do Microsoft Sentinel, aby bylo možné sledovat aktivity projektu.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
ProjectActivity |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Microsoft Purview
Podporováno:Microsoft Corporation
Připojte se k Microsoft Purview a povolte rozšíření citlivosti dat Microsoft Sentinel. Protokoly klasifikace dat a popisků citlivosti z kontrol Microsoft Purview je možné ingestovat a vizualizovat prostřednictvím sešitů, analytických pravidel a dalších. Další informace najdete v dokumentaci k Microsoft Sentinel.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
PurviewDataSensitivityLogs |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Pokyny k nastavení:
Připojení Microsoft Purview k Microsoft Sentinel
Na portálu Azure přejděte k prostředku Purview:
- Na panelu hledání vyhledejte účty Purview.
- Vyberte konkrétní účet, pro který chcete nastavit Sentinel.
Uvnitř prostředku Microsoft Purview: 3. Vyberte Nastavení diagnostiky. 4. Vyberte + Přidat nastavení diagnostiky. 5. V okně Nastavení diagnostiky :
- Jako Kategorii protokolu vyberte DataSensitivityLogEvent.
- Vyberte Odeslat do Log Analytics.
- Zvolte cílový pracovní prostor protokolu. Měl by to být stejný pracovní prostor, který používá Microsoft Sentinel.
- Klikněte na Uložit.
Microsoft Purview Information Protection
Podporováno:Microsoft Corporation
Microsoft Purview Information Protection pomáhá zjišťovat, klasifikovat, chránit a řídit citlivé informace bez ohledu na to, kde žijí nebo cestují. Díky těmto možnostem můžete znát svá data, identifikovat citlivé položky a získat přehled o tom, jak se používají k lepší ochraně vašich dat. Popisky citlivosti jsou základní funkce, které poskytují akce ochrany, použití šifrování, omezení přístupu a vizuální označení. Integrujte Microsoft Purview Information Protection protokoly s Microsoft Sentinel, abyste mohli zobrazit řídicí panely, vytvářet vlastní upozornění a zlepšovat šetření. Další informace najdete v dokumentaci k Microsoft Sentinel.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
MicrosoftPurviewInformationProtection |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Audit mimecastu
Podporováno:Mimecast
Datový konektor pro audit mimecastu poskytuje zákazníkům přehled o událostech zabezpečení souvisejících s událostmi auditu a ověřování v rámci Microsoft Sentinel. Datový konektor poskytuje předem vytvořené řídicí panely, které analytikům umožňují zobrazit přehled o aktivitách uživatelů, pomoc při korelaci incidentů a zkrátit dobu odezvy šetření spolu s vlastními funkcemi upozornění.
Produkty Mimecast, které jsou součástí konektoru, jsou: Audit
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
Audit_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Azure Předplatné: Azure Předplatné s rolí vlastníka se vyžaduje k registraci aplikace v Microsoft Entra ID a přiřazení role přispěvatele k aplikaci ve skupině prostředků.
- Oprávnění Microsoft.Web/sites: Oprávnění ke čtení a zápisu Azure Functions k vytvoření aplikace funkcí jsou povinná. Další informace najdete v tématu Azure Functions.
- Přihlašovací údaje a oprávnění rozhraní REST API: Další informace o rozhraní API najdete v dokumentaci k rozhraní REST API.
Pokyny k nastavení:
POZNÁMKA: Tento konektor používá Azure Functions k připojení k rozhraní MIMECAST API a načíst protokoly do Microsoft Sentinel. To může mít za následek další náklady na příjem dat. Podrobnosti najdete na stránce s cenami Azure Functions.
(Volitelný krok) Bezpečně ukládejte autorizační klíče nebo tokeny pracovního prostoru a rozhraní API v Azure Key Vault. Azure Key Vault poskytuje zabezpečený mechanismus pro ukládání a načítání hodnot klíčů. Pokud chcete používat Azure Key Vault s aplikací funkcí Azure, postupujte podle těchto pokynů.
Konfigurace:
KROK 1 – Kroky konfigurace pro rozhraní MIMECAST API
Přejděte na Azure Portal ---> Registrace aplikací ---> [your_app] ---> certifikáty & tajné kódy ---> Nový tajný klíč klienta a vytvořte nový tajný klíč (uložte hodnotu hned na bezpečné místo, protože později nebudete moct zobrazit jeho náhled).
KROK 2 – Nasazení konektoru rozhraní MIMECAST API
DŮLEŽITÉ: Před nasazením konektoru mimecast API nechte snadno dostupné autorizační klíče nebo tokeny rozhraní MIMECAST API.
KROK 3 – Postup registrace aplikace pro aplikaci v Microsoft Entra ID
Tato integrace vyžaduje registraci aplikace v Azure Portal. Pokud chcete vytvořit novou aplikaci v Microsoft Entra ID, postupujte podle kroků v této části:
- Přihlaste se na portál Microsoft Azure.
- Vyhledejte a vyberte Microsoft Entra ID.
- V části Spravovat vyberte Registrace aplikací > Nová registrace.
- Zadejte zobrazovaný název aplikace.
- Vyberte Zaregistrovat a dokončete počáteční registraci aplikace.
- Po dokončení registrace se v Azure Portal zobrazí podokno Přehled registrace aplikace. Zobrazí se ID aplikace (klienta) a ID tenanta. JAKO konfigurační parametry pro spuštění datového konektoru TenableVM se vyžaduje ID klienta a ID tenanta.
Referenční odkaz:/azure/active-directory/develop/quickstart-register-app
KROK 4 – Přidání tajného klíče klienta pro aplikaci v Microsoft Entra ID
Někdy se označuje jako heslo aplikace a tajný klíč klienta je řetězcová hodnota požadovaná pro spuštění datového konektoru TenableVM. Postupujte podle kroků v této části a vytvořte nový tajný klíč klienta:
- V Azure Portal v Registrace aplikací vyberte aplikaci.
- Vyberte Certifikáty & tajné kódy >> klienta Nový tajný klíč klienta.
- Přidejte popis tajného klíče klienta.
- Vyberte vypršení platnosti tajného kódu nebo zadejte vlastní životnost. Limit je 24 měsíců.
- Vyberte možnost Přidat.
- Poznamenejte si hodnotu tajného kódu pro použití v kódu klientské aplikace. Po opuštění této stránky se tato hodnota tajného kódu už nikdy nezobrazí. Hodnota tajného klíče se vyžaduje jako parametr konfigurace pro spuštění datového konektoru TenableVM.
Referenční odkaz:/azure/active-directory/develop/quickstart-register-app#add-a-client-secret
KROK 5 – Získání ID objektu aplikace v Microsoft Entra ID
Po vytvoření registrace aplikace postupujte podle kroků v této části a získejte ID objektu:
- Přejděte na Microsoft Entra ID.
- V nabídce vlevo vyberte Podnikové aplikace .
- V seznamu vyhledejte nově vytvořenou aplikaci (můžete hledat podle zadaného názvu).
- Klikněte na aplikaci.
- Na stránce přehledu zkopírujte ID objektu. Toto je AzureEntraObjectId potřebné pro přiřazení role šablony ARM.
Nasazení konektoru Mimecast Audit Data Connector:
Tuto metodu použijte pro automatizované nasazení konektoru auditování dat Mimecast.
Klikněte na tlačítko Nasadit do Azure níže.
Vyberte upřednostňované předplatné, skupinu prostředků a oblast.
Zadejte následující informace:
a. Umístění – umístění, ve kterém se mají nasadit pravidla shromažďování dat a koncové body shromažďování dat.
b. WorkspaceName – zadejte název pracovního prostoru služby Log Analytics Microsoft Sentinel.
c. AzureClientID – zadejte ID klienta Azure, které jste vytvořili při registraci aplikace.
d. AzureClientSecret – zadejte Azure tajný klíč klienta, který jste vytvořili při vytváření tajného klíče klienta.
e. AzureTenantID – zadejte ID tenanta Azure Azure Active Directory.
f. AzureEntraObjectID – zadejte ID objektu aplikace Microsoft Entra.
G. MimecastBaseURL - Zadejte základní URL Mimecast API 2.0 (například
https://api.services.mimecast.com)H. MimecastClientID – zadejte ID klienta Mimecast pro ověřování.
i. MimecastClientSecret – zadání tajného klíče klienta Mimecast pro ověření
J. MimecastAuditTableName – zadejte název tabulky, která se používá k ukládání dat auditu. Výchozí hodnota je Audit.
K. StartDate – zadejte počáteční datum ve formátu rrrr-mm-dd. Pokud nezadáte datum, data za posledních 60 dnů se načte automaticky. Ujistěte se, že je datum v minulosti a že je správně naformátované.
L. Plán – zadejte platný výraz Quartz cron-expression. (Příklad: 0 0 */1 * * * *) Nenechávejte hodnotu prázdnou, minimální hodnota je 10 minut.
M. LogLevel – přidejte hodnotu úrovně protokolu nebo závažnosti protokolu. Ve výchozím nastavení je nastavená na HODNOTU INFO.
N. AppInsightsWorkspaceResourceId – migrace klasického Application Insights do analytického pracovního prostoru protokolu, který se vyřazuje do 29. dne 2024. Použijte okno Pracovní prostor služby Log Analytics –> Vlastnosti s hodnotou vlastnosti ID prostředku. Toto je plně kvalifikované id prostředku ve formátu /subscriptions/{id_předplatného}/resourceGroups/{název_skupiny_prostředků}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}.
Zaškrtněte políčko Souhlasím s výše uvedenými podmínkami a ujednáními.
Pokud chcete provést nasazení, klikněte na Koupit .
Ověřování auditování & mimecast (pomocí Azure Functions)
Podporováno:Mimecast
Datový konektor pro ověřování Audit & Mimecast poskytuje zákazníkům přehled o událostech zabezpečení souvisejících s událostmi auditu a ověřování v rámci Microsoft Sentinel. Datový konektor poskytuje předem vytvořené řídicí panely, které analytikům umožňují zobrazit přehled o aktivitách uživatelů, pomoc při korelaci incidentů a zkrátit dobu odezvy šetření spolu s vlastními funkcemi upozornění.
Produkty Mimecast, které jsou součástí konektoru, jsou: Audit & Authentication
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
MimecastAudit_CL |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Požadavky:
- Oprávnění Microsoft.Web/sites: Oprávnění ke čtení a zápisu Azure Functions k vytvoření aplikace funkcí jsou povinná. Další informace najdete v tématu Azure Functions.
- Přihlašovací údaje rozhraní MIMECAST API: Ke konfiguraci integrace potřebujete následující informace:
- mimecastEmail: Email adresa vyhrazeného uživatele správce Mimecastu
- mimecastPassword: Heslo pro vyhrazeného uživatele správce Mimecast
- mimecastAppId: ID aplikace rozhraní API Microsoft Sentinel aplikace Mimecast zaregistrované pomocí Mimecastu
- mimecastAppKey: Klíč aplikace rozhraní API Microsoft Sentinel aplikace Mimecast zaregistrované v Mimecastu
- mimecastAccessKey: Přístupový klíč pro vyhrazeného uživatele správce Mimecast
- mimecastSecretKey: Tajný klíč pro vyhrazeného uživatele správce Mimecast
- mimecastBaseURL: Mimecast Regional API Base URL
ID aplikace Mimecast, klíč aplikace spolu s přístupovým klíčem a tajnými klíči pro vyhrazeného uživatele správce Mimecastu lze získat prostřednictvím konzoly pro správu Mimecastu: Správa | Služby | Integrace rozhraní API a platformy.
Základní adresa URL rozhraní API Mimecast pro každou oblast je popsána tady: https://integrations.mimecast.com/documentation/api-overview/global-base-urls/
- Skupina prostředků: Musíte mít vytvořenou skupinu prostředků s předplatným, které budete používat.
- Aplikace Functions: Abyste mohli tento konektor používat, musíte mít zaregistrovaný Aplikace Azure.
- ID aplikace
- ID tenanta
- ID klienta
- Tajný klíč klienta
Pokyny k nastavení:
POZNÁMKA: Tento konektor používá Azure Functions k připojení k rozhraní MIMECAST API a načíst protokoly do Microsoft Sentinel. To může mít za následek další náklady na příjem dat. Podrobnosti najdete na stránce s cenami Azure Functions.
(Volitelný krok) Bezpečně ukládejte autorizační klíče nebo tokeny pracovního prostoru a rozhraní API v Azure Key Vault. Azure Key Vault poskytuje zabezpečený mechanismus pro ukládání a načítání hodnot klíčů. Pokud chcete používat Azure Key Vault s aplikací funkcí Azure, postupujte podle těchto pokynů.
Konfigurace:
KROK 1 – Kroky konfigurace pro rozhraní MIMECAST API
Přejděte na Azure Portal ---> Registrace aplikací ---> [your_app] ---> certifikáty & tajné kódy ---> Nový tajný klíč klienta a vytvořte nový tajný klíč (uložte hodnotu hned na bezpečné místo, protože později nebudete moct zobrazit jeho náhled).
KROK 2 – Nasazení konektoru rozhraní MIMECAST API
DŮLEŽITÉ: Před nasazením konektoru rozhraní MIMECAST API mějte k dispozici ID pracovního prostoru a primární klíč pracovního prostoru (můžete zkopírovat z následujícího postupu) a také autorizační klíče nebo tokeny rozhraní MIMECAST API.
- ID pracovního prostoru: <proměnná hodnota zadaná při instalaci>
- Primární klíč: <proměnná hodnota zadaná při instalaci>
Nasaďte konektor & Authentication Data Connector pro audit Mimecast:
Klikněte na tlačítko Nasadit do Azure níže.
Vyberte upřednostňované předplatné, skupinu prostředků a umístění.
Zadejte následující pole:
- appName: Jedinečný řetězec, který se použije jako ID aplikace na platformě Azure.
- objectId: Azure Portal ---> Azure Active Directory ---> další informace ---> profil ----- ID objektu>
- appInsightsLocation(výchozí): westeurope
- mimecastEmail: Email adresa vyhrazeného uživatele pro tuto integraci
- mimecastPassword: Heslo pro vyhrazeného uživatele
- mimecastAppId: ID aplikace z aplikace Microsoft Sentinel zaregistrované pomocí Mimecast
- mimecastAppKey: Klíč aplikace z aplikace Microsoft Sentinel zaregistrované v Mimecastu
- mimecastAccessKey: Přístupový klíč pro vyhrazeného uživatele Mimecast
- mimecastSecretKey: Tajný klíč pro vyhrazeného uživatele Mimecast
- mimecastBaseURL: Regionální adresa URL rozhraní MIMECAST API
- activeDirectoryAppId: Azure Portal ---> Registrace aplikací ---> [your_app] ID aplikace --->
- activeDirectoryAppSecret: Azure Portal ---> Registrace aplikací ---> [your_app] ---> Certifikáty & tajné kódy ---> [your_app_secret]
- workspaceId: Azure Portal ---> pracovní prostory služby Log Analytics ---> [váš pracovní prostor] ---> agenti ---> ID pracovního prostoru (nebo můžete zkopírovat id pracovního prostoru výše).
- workspaceKey: Azure Portal ---> Pracovní prostory služby Log Analytics ---> [Váš pracovní prostor] ---> Agenti ---> primární klíč (nebo můžete zkopírovat klíč pracovního prostoru výše).
- AppInsightsWorkspaceResourceID: Azure Portal ---> pracovní prostory služby Log Analytics ---> [váš pracovní prostor] ---> vlastnosti ---> ID prostředku
Poznámka: Pokud pro některou z výše uvedených hodnot používáte Azure Key Vault tajné kódy, použijte
@Microsoft.KeyVault(SecretUri={Security Identifier})místo řetězcových hodnot schéma. Další podrobnosti najdete v dokumentaci Key Vault odkazy.
Zaškrtněte políčko Souhlasím s výše uvedenými podmínkami a ujednáními.
Pokud chcete provést nasazení, klikněte na Koupit .
Přejděte na Azure Portal ---> Skupiny prostředků ---> [your_resource_group] ---> [název_aplikace](typ: Účet úložiště) ---> Průzkumník služby Storage ---> KONTEJNERY OBJEKTŮ BLOB ---> kontrolní body auditu ---> Nahrání a vytvoření prázdného souboru na počítači s názvem checkpoint.txt a jeho výběr k nahrání (to se provádí tak, aby se date_range protokolů SIEM ukládaly v konzistentním stavu).
Školení pro zvyšování povědomí o mimecastu
Podporováno:Mimecast
Datový konektor pro školení Mimecast Awareness Training poskytuje zákazníkům přehled o událostech zabezpečení souvisejících s kontrolními technologiemi cílené ochrany před internetovými útoky v rámci Microsoft Sentinel. Datový konektor poskytuje předem vytvořené řídicí panely, které umožňují analytikům zobrazit přehled o e-mailových hrozbách, pomáhají při korelaci incidentů a zkracují dobu odezvy šetření spolu s vlastními funkcemi upozornění.
Produkty Mimecast, které jsou součástí konektoru, jsou:
- Podrobnosti o výkonu
- Podrobnosti o skóre zabezpečení
- Uživatelská data
- Podrobnosti o seznamu ke zhlédnutí
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
Awareness_Performance_Details_CL |
Ano | Ano |
Awareness_SafeScore_Details_CL |
Ano | Ano |
Awareness_User_Data_CL |
Ano | Ano |
Awareness_Watchlist_Details_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Azure Předplatné: Azure Předplatné s rolí vlastníka se vyžaduje k registraci aplikace v Microsoft Entra ID a přiřazení role přispěvatele k aplikaci ve skupině prostředků.
- Oprávnění Microsoft.Web/sites: Oprávnění ke čtení a zápisu Azure Functions k vytvoření aplikace funkcí jsou povinná. Další informace najdete v tématu Azure Functions.
- Přihlašovací údaje a oprávnění rozhraní REST API: Další informace o rozhraní API najdete v dokumentaci k rozhraní REST API.
Pokyny k nastavení:
Skupina zdrojů
Musíte mít skupinu prostředků vytvořenou s předplatným, které budete používat.
Aplikace Functions
Abyste mohli tento konektor používat, musíte mít zaregistrovanou Aplikace Azure.
- ID aplikace
- ID tenanta
- ID klienta
- Tajný klíč klienta
- ID objektu Entra
POZNÁMKA: Tento konektor používá Azure Functions k připojení k rozhraní MIMECAST API a načíst protokoly do Microsoft Sentinel. To může mít za následek další náklady na příjem dat. Podrobnosti najdete na stránce s cenami Azure Functions.
(Volitelný krok) Bezpečně ukládejte autorizační klíče nebo tokeny pracovního prostoru a rozhraní API v Azure Key Vault. Azure Key Vault poskytuje zabezpečený mechanismus pro ukládání a načítání hodnot klíčů. Pokud chcete používat Azure Key Vault s aplikací funkcí Azure, postupujte podle těchto pokynů.
KROK 1 – Postup registrace aplikace v Microsoft Entra ID
Tato integrace vyžaduje registraci aplikace v Azure Portal. Pokud chcete vytvořit novou aplikaci v Microsoft Entra ID, postupujte podle kroků v této části:
- Přihlaste se na portál Microsoft Azure.
- Vyhledejte a vyberte Microsoft Entra ID.
- V části Spravovat vyberte Registrace aplikací > Nová registrace.
- Zadejte zobrazovaný název aplikace.
- Vyberte Zaregistrovat a dokončete počáteční registraci aplikace.
- Po dokončení registrace se v Azure Portal zobrazí podokno Přehled registrace aplikace. Zobrazí se ID aplikace (klienta) a ID tenanta. ID klienta a ID tenanta se vyžadují jako konfigurační parametry pro spuštění datového konektoru Mimecast.
Referenční odkaz:/azure/active-directory/develop/quickstart-register-app
KROK 2 – Přidání tajného klíče klienta pro aplikaci v Microsoft Entra ID
Někdy se označuje jako heslo aplikace a tajný klíč klienta je řetězcová hodnota požadovaná pro spuštění datového konektoru Mimecast. Postupujte podle kroků v této části a vytvořte nový tajný klíč klienta:
- V Azure Portal v Registrace aplikací vyberte aplikaci.
- Vyberte Certifikáty & tajné kódy >> klienta Nový tajný klíč klienta.
- Přidejte popis tajného klíče klienta.
- Vyberte vypršení platnosti tajného kódu nebo zadejte vlastní životnost. Limit je 24 měsíců.
- Vyberte možnost Přidat.
- Poznamenejte si hodnotu tajného kódu pro použití v kódu klientské aplikace. Po opuštění této stránky se tato hodnota tajného kódu už nikdy nezobrazí. Hodnota tajného kódu se vyžaduje jako konfigurační parametr pro spuštění datového konektoru Mimecast.
Referenční odkaz:/azure/active-directory/develop/quickstart-register-app#add-a-client-secret
KROK 3 : Získání ID objektu aplikace v Microsoft Entra ID
Po vytvoření registrace aplikace postupujte podle kroků v této části a získejte ID objektu:
- Přejděte na Microsoft Entra ID.
- V nabídce vlevo vyberte Podnikové aplikace .
- V seznamu vyhledejte nově vytvořenou aplikaci (můžete hledat podle zadaného názvu).
- Klikněte na aplikaci.
- Na stránce přehledu zkopírujte ID objektu. Toto je AzureEntraObjectId potřebné pro přiřazení role šablony ARM.
KROK 4 – Nasazení konektoru mimecast API
DŮLEŽITÉ: Před nasazením konektoru mimecast API nechte snadno dostupné autorizační klíče nebo tokeny rozhraní MIMECAST API.
Šablona Azure Resource Manager (ARM)
Tuto metodu použijte pro automatizované nasazení konektoru Mimecast Awareness Training Data Connector.
Klikněte na tlačítko Nasadit do Azure níže.
Vyberte upřednostňované předplatné, skupinu prostředků a oblast.
Zadejte následující informace:
a. Umístění – umístění, ve kterém se mají nasadit pravidla shromažďování dat a koncové body shromažďování dat.
b. WorkspaceName – zadejte název pracovního prostoru služby Log Analytics Microsoft Sentinel.
c. AzureClientID – zadejte ID klienta Azure, které jste vytvořili při registraci aplikace.
d. AzureClientSecret – zadejte Azure tajný klíč klienta, který jste vytvořili při vytváření tajného klíče klienta.
e. AzureTenantID – zadejte ID tenanta Azure Azure Active Directory.
f. AzureEntraObjectID – zadejte ID objektu aplikace Microsoft Entra.
G. MimecastBaseURL - Zadejte základní URL Mimecast API 2.0 (například
https://api.services.mimecast.com)H. MimecastClientID – zadejte ID klienta Mimecast pro ověřování.
i. MimecastClientSecret – zadání tajného klíče klienta Mimecast pro ověření
J. MimecastAwarenessPerformanceDetailsTableName – zadejte název tabulky, která se používá k ukládání dat s podrobnostmi o výkonu při sledování. Výchozí hodnota je Awareness_Performance_Details.
K. MimecastAwarenessUserDataTableName – zadejte název tabulky, která se používá k ukládání dat uživatele povědomí. Výchozí hodnota je "Awareness_User_Data".
L. MimecastAwarenessWatchlistDetailsTableName – zadejte název tabulky, která slouží k ukládání dat podrobnosti seznamu ke zhlédnutí. Výchozí hodnota je Awareness_Watchlist_Details.
M. MimecastAwarenessSafeScoreDetailsTableName – zadejte název tabulky, která se používá k ukládání údajů o informacích o zabezpečení SafeScore. Výchozí hodnota je Awareness_SafeScore_Details.
N. StartDate – zadejte počáteční datum ve formátu rrrr-mm-dd. Pokud nezadáte datum, data za posledních 60 dnů se načte automaticky. Ujistěte se, že je datum v minulosti a že je správně naformátované.
O. Plán – zadejte platný výraz Quartz cron-expression. (Příklad: 0 0 */1 * * * *) Nenechávejte hodnotu prázdnou, minimální hodnota je 10 minut.
P. LogLevel – přidejte hodnotu úrovně protokolu nebo závažnosti protokolu. Ve výchozím nastavení je nastavená na HODNOTU INFO.
q. AppInsightsWorkspaceResourceId – migrace klasického Application Insights do analytického pracovního prostoru protokolu, který se vyřazuje do 29. dne 2024. Použijte okno Pracovní prostor služby Log Analytics –> Vlastnosti s hodnotou vlastnosti ID prostředku. Toto je plně kvalifikované id prostředku ve formátu /subscriptions/{id_předplatného}/resourceGroups/{název_skupiny_prostředků}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}.
Zaškrtněte políčko Souhlasím s výše uvedenými podmínkami a ujednáními.
Pokud chcete provést nasazení, klikněte na Koupit .
Integrovaný Mimecast Cloud
Podporováno:Mimecast
Datový konektor pro cloudovou integraci Mimecast poskytuje zákazníkům přehled o událostech zabezpečení souvisejících s technologiemi kontroly integrované do cloudu v rámci Microsoft Sentinel. Datový konektor poskytuje předem vytvořené řídicí panely, které umožňují analytikům zobrazit přehled o e-mailových hrozbách, pomáhají při korelaci incidentů a zkracují dobu odezvy šetření spolu s vlastními funkcemi upozornění.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
Cloud_Integrated_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Azure Předplatné: Azure Předplatné s rolí vlastníka se vyžaduje k registraci aplikace v Microsoft Entra ID a přiřazení role přispěvatele k aplikaci ve skupině prostředků.
- Oprávnění Microsoft.Web/sites: Oprávnění ke čtení a zápisu Azure Functions k vytvoření aplikace funkcí jsou povinná. Další informace najdete v tématu Azure Functions.
- Přihlašovací údaje a oprávnění rozhraní REST API: Další informace o rozhraní API najdete v dokumentaci k rozhraní REST API.
Pokyny k nastavení:
Skupina zdrojů
Musíte mít skupinu prostředků vytvořenou s předplatným, které budete používat.
Aplikace Functions
Abyste mohli tento konektor používat, musíte mít zaregistrovanou Aplikace Azure.
- ID aplikace
- ID tenanta
- ID klienta
- Tajný klíč klienta
POZNÁMKA: Tento konektor používá Azure Functions k připojení k rozhraní MIMECAST API a načíst protokoly do Microsoft Sentinel. To může mít za následek další náklady na příjem dat. Podrobnosti najdete na stránce s cenami Azure Functions.
(Volitelný krok) Bezpečně ukládejte autorizační klíče nebo tokeny pracovního prostoru a rozhraní API v Azure Key Vault. Azure Key Vault poskytuje zabezpečený mechanismus pro ukládání a načítání hodnot klíčů. Pokud chcete používat Azure Key Vault s aplikací funkcí Azure, postupujte podle těchto pokynů.
Konfigurace:
KROK 1 – Kroky konfigurace pro rozhraní MIMECAST API
Přejděte na Azure Portal ---> Registrace aplikací ---> [your_app] ---> certifikáty & tajné kódy ---> Nový tajný klíč klienta a vytvořte nový tajný klíč (uložte hodnotu hned na bezpečné místo, protože později nebudete moct zobrazit jeho náhled).
KROK 2 – Nasazení konektoru rozhraní MIMECAST API
DŮLEŽITÉ: Před nasazením konektoru mimecast API nechte snadno dostupné autorizační klíče nebo tokeny rozhraní MIMECAST API.
KROK 3 – Postup registrace aplikace pro aplikaci v Microsoft Entra ID
Tato integrace vyžaduje registraci aplikace v Azure Portal. Pokud chcete vytvořit novou aplikaci v Microsoft Entra ID, postupujte podle kroků v této části:
- Přihlaste se na portál Microsoft Azure.
- Vyhledejte a vyberte Microsoft Entra ID.
- V části Spravovat vyberte Registrace aplikací > Nová registrace.
- Zadejte zobrazovaný název aplikace.
- Vyberte Zaregistrovat a dokončete počáteční registraci aplikace.
- Po dokončení registrace se v Azure Portal zobrazí podokno Přehled registrace aplikace. Zobrazí se ID aplikace (klienta) a ID tenanta. JAKO konfigurační parametry pro spuštění datového konektoru TenableVM se vyžaduje ID klienta a ID tenanta.
Referenční odkaz:/azure/active-directory/develop/quickstart-register-app
KROK 4 – Přidání tajného klíče klienta pro aplikaci v Microsoft Entra ID
Někdy se označuje jako heslo aplikace a tajný klíč klienta je řetězcová hodnota požadovaná pro spuštění datového konektoru TenableVM. Postupujte podle kroků v této části a vytvořte nový tajný klíč klienta:
- V Azure Portal v Registrace aplikací vyberte aplikaci.
- Vyberte Certifikáty & tajné kódy >> klienta Nový tajný klíč klienta.
- Přidejte popis tajného klíče klienta.
- Vyberte vypršení platnosti tajného kódu nebo zadejte vlastní životnost. Limit je 24 měsíců.
- Vyberte možnost Přidat.
- Poznamenejte si hodnotu tajného kódu pro použití v kódu klientské aplikace. Po opuštění této stránky se tato hodnota tajného kódu už nikdy nezobrazí. Hodnota tajného klíče se vyžaduje jako parametr konfigurace pro spuštění datového konektoru TenableVM.
Referenční odkaz:/azure/active-directory/develop/quickstart-register-app#add-a-client-secret
KROK 5 – Získání ID objektu aplikace v Microsoft Entra ID
Po vytvoření registrace aplikace postupujte podle kroků v této části a získejte ID objektu:
- Přejděte na Microsoft Entra ID.
- V nabídce vlevo vyberte Podnikové aplikace .
- V seznamu vyhledejte nově vytvořenou aplikaci (můžete hledat podle zadaného názvu).
- Klikněte na aplikaci.
- Na stránce přehledu zkopírujte ID objektu. Toto je AzureEntraObjectId potřebné pro přiřazení role šablony ARM.
Šablona Azure Resource Manager (ARM)
Tuto metodu použijte pro automatizované nasazení konektoru Mimecast Cloud Integrated Data Connector.
Klikněte na tlačítko Nasadit do Azure níže.
Vyberte upřednostňované předplatné, skupinu prostředků a oblast.
Zadejte následující informace:
a. Umístění – umístění, ve kterém se mají nasadit pravidla shromažďování dat a koncové body shromažďování dat.
b. WorkspaceName – zadejte název pracovního prostoru služby Log Analytics Microsoft Sentinel.
c. AzureClientID – zadejte ID klienta Azure, které jste vytvořili při registraci aplikace.
d. AzureClientSecret – zadejte Azure tajný klíč klienta, který jste vytvořili při vytváření tajného klíče klienta.
e. AzureTenantID – zadejte ID tenanta Azure Azure Active Directory.
f. AzureEntraObjectID – zadejte ID objektu aplikace Microsoft Entra.
G. MimecastBaseURL - Zadejte základní URL Mimecast API 2.0 (například
https://api.services.mimecast.com)H. MimecastClientID – zadejte ID klienta Mimecast pro ověřování.
i. MimecastClientSecret – zadání tajného klíče klienta Mimecast pro ověření
J. MimecastCITableName – zadejte název tabulky, která se používá k ukládání dat integrovaných do cloudu. Výchozí hodnota je Cloud_Integrated.
K. StartDate – zadejte počáteční datum ve formátu rrrr-mm-dd. Pokud nezadáte datum, data za posledních 60 dnů se načte automaticky. Ujistěte se, že je datum v minulosti a že je správně naformátované.
L. Plán – zadejte platný výraz Quartz cron-expression. (Příklad: 0 0 */1 * * * *) Nenechávejte hodnotu prázdnou, minimální hodnota je 10 minut.
M. LogLevel – přidejte hodnotu úrovně protokolu nebo závažnosti protokolu. Ve výchozím nastavení je nastavená na HODNOTU INFO.
N. AppInsightsWorkspaceResourceId – migrace klasického Application Insights do analytického pracovního prostoru protokolu, který se vyřazuje do 29. dne 2024. Použijte okno Pracovní prostor služby Log Analytics –> Vlastnosti s hodnotou vlastnosti ID prostředku. Toto je plně kvalifikované id prostředku ve formátu /subscriptions/{id_předplatného}/resourceGroups/{název_skupiny_prostředků}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}.
Zaškrtněte políčko Souhlasím s výše uvedenými podmínkami a ujednáními.
Pokud chcete provést nasazení, klikněte na Koupit .
Inteligentní funkce mimecastu pro Microsoft – Microsoft Sentinel (pomocí Azure Functions)
Podporováno:Mimecast
Datový konektor mimecast Intelligence pro Microsoft poskytuje regionální analýzy hrozeb kurátorované z technologií kontroly e-mailů Mimecastu s předem vytvořenými řídicími panely, které analytikům umožňují zobrazit přehled o e-mailových hrozbách, pomoct korelaci incidentů a zkrátit dobu odezvy šetření.
Požadované produkty a funkce Mimecast:
- Zabezpečená brána Email Mimecast
- Analýza hrozeb mimecastu
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
ThreatIntelligenceIndicator |
Ano | Ne |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Oprávnění Microsoft.Web/sites: Oprávnění ke čtení a zápisu Azure Functions k vytvoření aplikace funkcí jsou povinná. Další informace najdete v tématu Azure Functions.
- Přihlašovací údaje rozhraní MIMECAST API: Ke konfiguraci integrace potřebujete následující informace:
- mimecastEmail: Email adresa vyhrazeného uživatele správce Mimecastu
- mimecastPassword: Heslo pro vyhrazeného uživatele správce Mimecast
- mimecastAppId: ID aplikace rozhraní API Microsoft Sentinel aplikace Mimecast zaregistrované pomocí Mimecastu
- mimecastAppKey: Klíč aplikace rozhraní API Microsoft Sentinel aplikace Mimecast zaregistrované v Mimecastu
- mimecastAccessKey: Přístupový klíč pro vyhrazeného uživatele správce Mimecast
- mimecastSecretKey: Tajný klíč pro vyhrazeného uživatele správce Mimecast
- mimecastBaseURL: Mimecast Regional API Base URL
ID aplikace Mimecast, klíč aplikace spolu s přístupovým klíčem a tajnými klíči pro vyhrazeného uživatele správce Mimecastu lze získat prostřednictvím konzoly pro správu Mimecastu: Správa | Služby | Integrace rozhraní API a platformy.
Základní adresa URL rozhraní API Mimecast pro každou oblast je popsána tady: https://integrations.mimecast.com/documentation/api-overview/global-base-urls/
- Skupina prostředků: Musíte mít vytvořenou skupinu prostředků s předplatným, které budete používat.
- Aplikace Functions: Abyste mohli tento konektor používat, musíte mít zaregistrovaný Aplikace Azure.
- ID aplikace
- ID tenanta
- ID klienta
- Tajný klíč klienta
Pokyny k nastavení:
POZNÁMKA: Tento konektor používá Azure Functions k připojení k rozhraní MIMECAST API a načíst protokoly do Microsoft Sentinel. To může mít za následek další náklady na příjem dat. Podrobnosti najdete na stránce s cenami Azure Functions.
(Volitelný krok) Bezpečně ukládejte autorizační klíče nebo tokeny pracovního prostoru a rozhraní API v Azure Key Vault. Azure Key Vault poskytuje zabezpečený mechanismus pro ukládání a načítání hodnot klíčů. Pokud chcete používat Azure Key Vault s aplikací funkcí Azure, postupujte podle těchto pokynů.
Konfigurace:
KROK 1 – Kroky konfigurace pro rozhraní MIMECAST API
Přejděte na Azure Portal ---> Registrace aplikací ---> [your_app] ---> certifikáty & tajné kódy ---> Nový tajný klíč klienta a vytvořte nový tajný klíč (uložte hodnotu hned na bezpečné místo, protože později nebudete moct zobrazit jeho náhled).
KROK 2 – Nasazení konektoru rozhraní MIMECAST API
DŮLEŽITÉ: Před nasazením konektoru rozhraní MIMECAST API mějte k dispozici ID pracovního prostoru a primární klíč pracovního prostoru (můžete zkopírovat z následujícího postupu) a také autorizační klíče nebo tokeny rozhraní MIMECAST API.
- ID pracovního prostoru: <proměnná hodnota zadaná při instalaci>
- Primární klíč: <proměnná hodnota zadaná při instalaci>
Povolení funkce Mimecast Intelligence for Microsoft – Microsoft Sentinel Connector:
Klikněte na tlačítko Nasadit do Azure níže.
Vyberte upřednostňované předplatné, skupinu prostředků a umístění.
Zadejte následující pole:
- appName: Jedinečný řetězec, který se použije jako ID aplikace na platformě Azure.
- objectId: Azure Portal ---> Azure Active Directory ---> další informace ---> profil ----- ID objektu>
- appInsightsLocation(výchozí): westeurope
- mimecastEmail: Email adresa vyhrazeného uživatele pro tuto integraci
- mimecastPassword: Heslo pro vyhrazeného uživatele
- mimecastAppId: ID aplikace z aplikace Microsoft Sentinel zaregistrované pomocí Mimecast
- mimecastAppKey: Klíč aplikace z aplikace Microsoft Sentinel zaregistrované v Mimecastu
- mimecastAccessKey: Přístupový klíč pro vyhrazeného uživatele Mimecast
- mimecastSecretKey: Tajný klíč pro vyhrazeného uživatele Mimecast
- mimecastBaseURL: Regionální adresa URL rozhraní MIMECAST API
- activeDirectoryAppId: Azure Portal ---> Registrace aplikací ---> [your_app] ID aplikace --->
- activeDirectoryAppSecret: Azure Portal ---> Registrace aplikací ---> [your_app] ---> Certifikáty & tajné kódy ---> [your_app_secret]
- workspaceId: Azure Portal ---> pracovní prostory služby Log Analytics ---> [váš pracovní prostor] ---> agenti ---> ID pracovního prostoru (nebo můžete zkopírovat id pracovního prostoru výše).
- workspaceKey: Azure Portal ---> Pracovní prostory služby Log Analytics ---> [Váš pracovní prostor] ---> Agenti ---> primární klíč (nebo můžete zkopírovat klíč pracovního prostoru výše).
- AppInsightsWorkspaceResourceID: Azure Portal ---> pracovní prostory služby Log Analytics ---> [váš pracovní prostor] ---> vlastnosti ---> ID prostředku
Poznámka: Pokud pro některou z výše uvedených hodnot používáte Azure Key Vault tajné kódy, použijte
@Microsoft.KeyVault(SecretUri={Security Identifier})místo řetězcových hodnot schéma. Další podrobnosti najdete v dokumentaci Key Vault odkazy.
Zaškrtněte políčko Souhlasím s výše uvedenými podmínkami a ujednáními.
Pokud chcete provést nasazení, klikněte na Koupit .
Přejděte na Azure Portal ---> Skupiny prostředků ---> [your_resource_group] ---> [appName](typ: Účet úložiště) ---> Průzkumník služby Storage ---> KONTEJNERY OBJEKTŮ BLOB ---> kontrolních bodů TIR ---> Nahrání a vytvoření prázdného souboru na počítači s názvem checkpoint.txt a jeho výběr k nahrání (to se provádí tak, aby se date_range pro protokoly TIR ukládaly v konzistentním stavu).
Další konfigurace:
Připojte se k datovému konektoru platforem analýzy hrozeb . Postupujte podle pokynů na stránce konektoru a klikněte na tlačítko Připojit.
Zabezpečená brána Email Mimecast
Podporováno:Mimecast
Datový konektor pro Mimecast Secure Email Gateway umožňuje snadné shromažďování protokolů ze služby Secure Email Gateway pro zobrazení přehledu e-mailu a aktivity uživatelů v rámci Microsoft Sentinel. Datový konektor poskytuje předem vytvořené řídicí panely, které umožňují analytikům zobrazit přehled o e-mailových hrozbách, pomáhají při korelaci incidentů a zkracují dobu odezvy šetření spolu s vlastními funkcemi upozornění. Požadované produkty a funkce Mimecast:
- Mimecast Cloud Gateway
- Prevence nevrácení dat mimecastu
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
Seg_Cg_CL |
Ano | Ano |
Seg_Dlp_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Azure Předplatné: Azure Předplatné s rolí vlastníka se vyžaduje k registraci aplikace v Microsoft Entra ID a přiřazení role přispěvatele k aplikaci ve skupině prostředků.
- Oprávnění Microsoft.Web/sites: Oprávnění ke čtení a zápisu Azure Functions k vytvoření aplikace funkcí jsou povinná. Další informace najdete v tématu Azure Functions.
- Přihlašovací údaje a oprávnění rozhraní REST API: Další informace o rozhraní API najdete v dokumentaci k rozhraní REST API.
Pokyny k nastavení:
POZNÁMKA: Tento konektor používá Azure Functions k připojení k rozhraní MIMECAST API a načíst protokoly do Microsoft Sentinel. To může mít za následek další náklady na příjem dat. Podrobnosti najdete na stránce s cenami Azure Functions.
(Volitelný krok) Bezpečně ukládejte autorizační klíče nebo tokeny pracovního prostoru a rozhraní API v Azure Key Vault. Azure Key Vault poskytuje zabezpečený mechanismus pro ukládání a načítání hodnot klíčů. Pokud chcete používat Azure Key Vault s aplikací funkcí Azure, postupujte podle těchto pokynů.
Konfigurace:
KROK 1 – Kroky konfigurace pro rozhraní MIMECAST API
Přejděte na Azure Portal ---> Registrace aplikací ---> [your_app] ---> certifikáty & tajné kódy ---> Nový tajný klíč klienta a vytvořte nový tajný klíč (uložte hodnotu hned na bezpečné místo, protože později nebudete moct zobrazit jeho náhled).
**KROK 2 – Nasazení konektoru rozhraní MIMECAST API
DŮLEŽITÉ: Před nasazením konektoru mimecast API nechte snadno dostupné autorizační klíče nebo tokeny rozhraní MIMECAST API.
KROK 3 – Postup registrace aplikace pro aplikaci v Microsoft Entra ID
Tato integrace vyžaduje registraci aplikace v Azure Portal. Pokud chcete vytvořit novou aplikaci v Microsoft Entra ID, postupujte podle kroků v této části:
- Přihlaste se na portál Microsoft Azure.
- Vyhledejte a vyberte Microsoft Entra ID.
- V části Spravovat vyberte Registrace aplikací > Nová registrace.
- Zadejte zobrazovaný název aplikace.
- Vyberte Zaregistrovat a dokončete počáteční registraci aplikace.
- Po dokončení registrace se v Azure Portal zobrazí podokno Přehled registrace aplikace. Zobrazí se ID aplikace (klienta) a ID tenanta. JAKO konfigurační parametry pro spuštění datového konektoru TenableVM se vyžaduje ID klienta a ID tenanta.
Referenční odkaz:/azure/active-directory/develop/quickstart-register-app
KROK 4 – Přidání tajného klíče klienta pro aplikaci v Microsoft Entra ID
Někdy se označuje jako heslo aplikace a tajný klíč klienta je řetězcová hodnota požadovaná pro spuštění datového konektoru TenableVM. Postupujte podle kroků v této části a vytvořte nový tajný klíč klienta:
- V Azure Portal v Registrace aplikací vyberte aplikaci.
- Vyberte Certifikáty & tajné kódy >> klienta Nový tajný klíč klienta.
- Přidejte popis tajného klíče klienta.
- Vyberte vypršení platnosti tajného kódu nebo zadejte vlastní životnost. Limit je 24 měsíců.
- Vyberte možnost Přidat.
- Poznamenejte si hodnotu tajného kódu pro použití v kódu klientské aplikace. Po opuštění této stránky se tato hodnota tajného kódu už nikdy nezobrazí. Hodnota tajného klíče se vyžaduje jako parametr konfigurace pro spuštění datového konektoru TenableVM.
Referenční odkaz:/azure/active-directory/develop/quickstart-register-app#add-a-client-secret
KROK 5 – Získání ID objektu aplikace v Microsoft Entra ID
Po vytvoření registrace aplikace postupujte podle kroků v této části a získejte ID objektu:
- Přejděte na Microsoft Entra ID.
- V nabídce vlevo vyberte Podnikové aplikace .
- V seznamu vyhledejte nově vytvořenou aplikaci (můžete hledat podle zadaného názvu).
- Klikněte na aplikaci.
- Na stránce přehledu zkopírujte ID objektu. Toto je AzureEntraObjectId potřebné pro přiřazení role šablony ARM.
Nasaďte datový konektor Mimecast Secure Email Gateway:
Tuto metodu použijte k automatizovanému nasazení konektoru Mimecast Secure Email Gateway Data Connector.
Klikněte na tlačítko Nasadit do Azure níže.
SVyberte upřednostňované předplatné, skupinu prostředků a oblast.
Zadejte následující informace:
a. Umístění – umístění, ve kterém se mají nasadit pravidla shromažďování dat a koncové body shromažďování dat.
b. WorkspaceName – zadejte název pracovního prostoru služby Log Analytics Microsoft Sentinel.
c. AzureClientID – zadejte ID klienta Azure, které jste vytvořili při registraci aplikace.
d. AzureClientSecret – zadejte Azure tajný klíč klienta, který jste vytvořili při vytváření tajného klíče klienta.
e. AzureTenantID – zadejte ID tenanta Azure Azure Active Directory.
f. AzureEntraObjectID – zadejte ID objektu aplikace Microsoft Entra.
G. MimecastBaseURL - Zadejte základní URL Mimecast API 2.0 (například
https://api.services.mimecast.com)H. MimecastClientID – zadejte ID klienta Mimecast pro ověřování.
i. MimecastClientSecret – zadání tajného klíče klienta Mimecast pro ověření
J. MimecastCGTableName – zadejte název tabulky, která se používá k ukládání dat CG. Výchozí hodnota je Seg_Cg.
K. MimecastDLPTableName – zadejte název tabulky, která se používá k ukládání dat ochrany před únikem informací. Výchozí hodnota je Seg_Dlp.
L. StartDate – zadejte počáteční datum ve formátu rrrr-mm-dd. Pokud nezadáte datum, data za posledních 60 dnů se načte automaticky. Ujistěte se, že je datum v minulosti a že je správně naformátované.
M. Plán – zadejte platný výraz Quartz cron-expression. (Příklad: 0 0 */1 * * * *) Nenechávejte hodnotu prázdnou, minimální hodnota je 10 minut.
N. LogLevel – přidejte hodnotu úrovně protokolu nebo závažnosti protokolu. Ve výchozím nastavení je nastavená na HODNOTU INFO.
O. AppInsightsWorkspaceResourceId – migrace klasického Application Insights do analytického pracovního prostoru protokolu, který se vyřazuje do 29. dne 2024. Použijte okno Pracovní prostor služby Log Analytics –> Vlastnosti s hodnotou vlastnosti ID prostředku. Toto je plně kvalifikované id prostředku ve formátu /subscriptions/{id_předplatného}/resourceGroups/{název_skupiny_prostředků}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}.
Zaškrtněte políčko Souhlasím s výše uvedenými podmínkami a ujednáními.
Pokud chcete provést nasazení, klikněte na Koupit .
Mimecast Secure Email Gateway (pomocí Azure Functions)
Podporováno:Mimecast
Datový konektor pro Mimecast Secure Email Gateway umožňuje snadné shromažďování protokolů ze služby Secure Email Gateway pro zobrazení přehledu e-mailu a aktivity uživatelů v rámci Microsoft Sentinel. Datový konektor poskytuje předem vytvořené řídicí panely, které umožňují analytikům zobrazit přehled o e-mailových hrozbách, pomáhají při korelaci incidentů a zkracují dobu odezvy šetření spolu s vlastními funkcemi upozornění. Požadované produkty a funkce Mimecast:
- Zabezpečená brána Email Mimecast
- Prevence nevrácení dat mimecastu
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
MimecastSIEM_CL |
Ne | Ne |
MimecastDLP_CL |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Požadavky:
- Oprávnění Microsoft.Web/sites: Oprávnění ke čtení a zápisu Azure Functions k vytvoření aplikace funkcí jsou povinná. Další informace najdete v tématu Azure Functions.
- Přihlašovací údaje rozhraní MIMECAST API: Ke konfiguraci integrace potřebujete následující informace:
- mimecastEmail: Email adresa vyhrazeného uživatele správce Mimecastu
- mimecastPassword: Heslo pro vyhrazeného uživatele správce Mimecast
- mimecastAppId: ID aplikace rozhraní API Microsoft Sentinel aplikace Mimecast zaregistrované pomocí Mimecastu
- mimecastAppKey: Klíč aplikace rozhraní API Microsoft Sentinel aplikace Mimecast zaregistrované v Mimecastu
- mimecastAccessKey: Přístupový klíč pro vyhrazeného uživatele správce Mimecast
- mimecastSecretKey: Tajný klíč pro vyhrazeného uživatele správce Mimecast
- mimecastBaseURL: Mimecast Regional API Base URL
ID aplikace Mimecast, klíč aplikace spolu s přístupovým klíčem a tajnými klíči pro vyhrazeného uživatele správce Mimecastu lze získat prostřednictvím konzoly pro správu Mimecastu: Správa | Služby | Integrace rozhraní API a platformy.
Základní adresa URL rozhraní API Mimecast pro každou oblast je popsána tady: https://integrations.mimecast.com/documentation/api-overview/global-base-urls/
- Skupina prostředků: Musíte mít vytvořenou skupinu prostředků s předplatným, které budete používat.
- Aplikace Functions: Abyste mohli tento konektor používat, musíte mít zaregistrovaný Aplikace Azure.
- ID aplikace
- ID tenanta
- ID klienta
- Tajný klíč klienta
Pokyny k nastavení:
POZNÁMKA: Tento konektor používá Azure Functions k připojení k rozhraní MIMECAST API a načíst protokoly do Microsoft Sentinel. To může mít za následek další náklady na příjem dat. Podrobnosti najdete na stránce s cenami Azure Functions.
(Volitelný krok) Bezpečně ukládejte autorizační klíče nebo tokeny pracovního prostoru a rozhraní API v Azure Key Vault. Azure Key Vault poskytuje zabezpečený mechanismus pro ukládání a načítání hodnot klíčů. Pokud chcete používat Azure Key Vault s aplikací funkcí Azure, postupujte podle těchto pokynů.
Konfigurace:
KROK 1 – Kroky konfigurace pro rozhraní MIMECAST API
Přejděte na Azure Portal ---> Registrace aplikací ---> [your_app] ---> certifikáty & tajné kódy ---> Nový tajný klíč klienta a vytvořte nový tajný klíč (uložte hodnotu hned na bezpečné místo, protože později nebudete moct zobrazit jeho náhled).
KROK 2 – Nasazení konektoru rozhraní MIMECAST API
DŮLEŽITÉ: Před nasazením konektoru rozhraní MIMECAST API mějte k dispozici ID pracovního prostoru a primární klíč pracovního prostoru (můžete zkopírovat z následujícího postupu) a také autorizační klíče nebo tokeny rozhraní MIMECAST API.
- ID pracovního prostoru: <proměnná hodnota zadaná při instalaci>
- Primární klíč: <proměnná hodnota zadaná při instalaci>
Nasaďte datový konektor Mimecast Secure Email Gateway:
Klikněte na tlačítko Nasadit do Azure níže.
Vyberte upřednostňované předplatné, skupinu prostředků a umístění.
Zadejte následující pole:
- appName: Jedinečný řetězec, který se použije jako ID aplikace na platformě Azure.
- objectId: Azure Portal ---> Azure Active Directory ---> další informace ---> profil ----- ID objektu>
- appInsightsLocation(výchozí): westeurope
- mimecastEmail: Email adresa vyhrazeného uživatele pro tuto integraci
- mimecastPassword: Heslo pro vyhrazeného uživatele
- mimecastAppId: ID aplikace z aplikace Microsoft Sentinel zaregistrované pomocí Mimecast
- mimecastAppKey: Klíč aplikace z aplikace Microsoft Sentinel zaregistrované v Mimecastu
- mimecastAccessKey: Přístupový klíč pro vyhrazeného uživatele Mimecast
- mimecastSecretKey: Tajný klíč pro vyhrazeného uživatele Mimecast
- mimecastBaseURL: Regionální adresa URL rozhraní MIMECAST API
- activeDirectoryAppId: Azure Portal ---> Registrace aplikací ---> [your_app] ID aplikace --->
- activeDirectoryAppSecret: Azure Portal ---> Registrace aplikací ---> [your_app] ---> Certifikáty & tajné kódy ---> [your_app_secret]
- workspaceId: Azure Portal ---> pracovní prostory služby Log Analytics ---> [váš pracovní prostor] ---> agenti ---> ID pracovního prostoru (nebo můžete zkopírovat id pracovního prostoru výše).
- workspaceKey: Azure Portal ---> Pracovní prostory služby Log Analytics ---> [Váš pracovní prostor] ---> Agenti ---> primární klíč (nebo můžete zkopírovat klíč pracovního prostoru výše).
- AppInsightsWorkspaceResourceID: Azure Portal ---> pracovní prostory služby Log Analytics ---> [váš pracovní prostor] ---> vlastnosti ---> ID prostředku
Poznámka: Pokud pro některou z výše uvedených hodnot používáte Azure Key Vault tajné kódy, použijte
@Microsoft.KeyVault(SecretUri={Security Identifier})místo řetězcových hodnot schéma. Další podrobnosti najdete v dokumentaci Key Vault odkazy.
Zaškrtněte políčko Souhlasím s výše uvedenými podmínkami a ujednáními.
Pokud chcete provést nasazení, klikněte na Koupit .
Přejděte na Azure Portal ---> Skupiny prostředků ---> [your_resource_group] ---> [appName](typ: Účet úložiště) ---> Průzkumník služby Storage ---> KONTEJNERY OBJEKTŮ BLOB ---> kontrolní body SIEM ---> Nahrát a vytvořit prázdný soubor na počítači s názvem checkpoint.txt, dlp-checkpoint.txt a vyberte ho k nahrání (to se dělá tak, aby se date_range protokolů SIEM ukládaly v konzistentním stavu).
Cílová ochrana proti hrozbám na Mimecast
Podporováno:Mimecast
Datový konektor pro službu Mimecast Targeted Threat Protection poskytuje zákazníkům přehled o událostech zabezpečení souvisejících s kontrolními technologiemi služby Targeted Threat Protection v rámci Microsoft Sentinel. Datový konektor poskytuje předem vytvořené řídicí panely, které umožňují analytikům zobrazit přehled o e-mailových hrozbách, pomáhají při korelaci incidentů a zkracují dobu odezvy šetření spolu s vlastními funkcemi upozornění.
Produkty Mimecast, které jsou součástí konektoru, jsou:
- Ochrana adresy URL
- Ochrana před zosobněním
- Zamknout přílohy
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
Ttp_Url_CL |
Ano | Ano |
Ttp_Attachment_CL |
Ano | Ano |
Ttp_Impersonation_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Azure Předplatné: Azure Předplatné s rolí vlastníka se vyžaduje k registraci aplikace v Microsoft Entra ID a přiřazení role přispěvatele k aplikaci ve skupině prostředků.
- Oprávnění Microsoft.Web/sites: Oprávnění ke čtení a zápisu Azure Functions k vytvoření aplikace funkcí jsou povinná. Další informace najdete v tématu Azure Functions.
- Přihlašovací údaje a oprávnění rozhraní REST API: Další informace o rozhraní API najdete v dokumentaci k rozhraní REST API.
Pokyny k nastavení:
Skupina zdrojů
Musíte mít skupinu prostředků vytvořenou s předplatným, které budete používat.
Aplikace Functions
Abyste mohli tento konektor používat, musíte mít zaregistrovanou Aplikace Azure.
- ID aplikace
- ID tenanta
- ID klienta
- Tajný klíč klienta
POZNÁMKA: Tento konektor používá Azure Functions k připojení k rozhraní MIMECAST API a načíst protokoly do Microsoft Sentinel. To může mít za následek další náklady na příjem dat. Podrobnosti najdete na stránce s cenami Azure Functions.
(Volitelný krok) Bezpečně ukládejte autorizační klíče nebo tokeny pracovního prostoru a rozhraní API v Azure Key Vault. Azure Key Vault poskytuje zabezpečený mechanismus pro ukládání a načítání hodnot klíčů. Pokud chcete používat Azure Key Vault s aplikací funkcí Azure, postupujte podle těchto pokynů.
KROK 1 – Postup registrace aplikace v Microsoft Entra ID
Tato integrace vyžaduje registraci aplikace v Azure Portal. Pokud chcete vytvořit novou aplikaci v Microsoft Entra ID, postupujte podle kroků v této části:
- Přihlaste se na portál Microsoft Azure.
- Vyhledejte a vyberte Microsoft Entra ID.
- V části Spravovat vyberte Registrace aplikací > Nová registrace.
- Zadejte zobrazovaný název aplikace.
- Vyberte Zaregistrovat a dokončete počáteční registraci aplikace.
- Po dokončení registrace se v Azure Portal zobrazí podokno Přehled registrace aplikace. Zobrazí se ID aplikace (klienta) a ID tenanta. ID klienta a ID tenanta se vyžadují jako konfigurační parametry pro spuštění datového konektoru Mimecast.
Referenční odkaz:/azure/active-directory/develop/quickstart-register-app
KROK 2 – Přidání tajného klíče klienta pro aplikaci v Microsoft Entra ID
Někdy se označuje jako heslo aplikace a tajný klíč klienta je řetězcová hodnota požadovaná pro spuštění datového konektoru Mimecast. Postupujte podle kroků v této části a vytvořte nový tajný klíč klienta:
- V Azure Portal v Registrace aplikací vyberte aplikaci.
- Vyberte Certifikáty & tajné kódy >> klienta Nový tajný klíč klienta.
- Přidejte popis tajného klíče klienta.
- Vyberte vypršení platnosti tajného kódu nebo zadejte vlastní životnost. Limit je 24 měsíců.
- Vyberte možnost Přidat.
- Poznamenejte si hodnotu tajného kódu pro použití v kódu klientské aplikace. Po opuštění této stránky se tato hodnota tajného kódu už nikdy nezobrazí. Hodnota tajného kódu se vyžaduje jako konfigurační parametr pro spuštění datového konektoru Mimecast.
Referenční odkaz:/azure/active-directory/develop/quickstart-register-app#add-a-client-secret
KROK 3 : Získání ID objektu aplikace v Microsoft Entra ID
Po vytvoření registrace aplikace postupujte podle kroků v této části a získejte ID objektu:
- Přejděte na Microsoft Entra ID.
- V nabídce vlevo vyberte Podnikové aplikace .
- V seznamu vyhledejte nově vytvořenou aplikaci (můžete hledat podle zadaného názvu).
- Klikněte na aplikaci.
- Na stránce přehledu zkopírujte ID objektu. Toto je AzureEntraObjectId potřebné pro přiřazení role šablony ARM.
KROK 4 – Nasazení konektoru mimecast API
DŮLEŽITÉ: Před nasazením konektoru mimecast API nechte snadno dostupné autorizační klíče nebo tokeny rozhraní MIMECAST API.
Šablona Azure Resource Manager (ARM)
Tuto metodu použijte pro automatizované nasazení datového konektoru Mimecast Targeted Threat Protection.
Klikněte na tlačítko Nasadit do Azure níže.
Vyberte upřednostňované předplatné, skupinu prostředků a oblast.
Zadejte následující informace:
a. Umístění – umístění, ve kterém se mají nasadit pravidla shromažďování dat a koncové body shromažďování dat.
b. WorkspaceName – zadejte název pracovního prostoru služby Log Analytics Microsoft Sentinel.
c. AzureClientID – zadejte ID klienta Azure, které jste vytvořili při registraci aplikace.
d. AzureClientSecret – zadejte Azure tajný klíč klienta, který jste vytvořili při vytváření tajného klíče klienta.
e. AzureTenantID – zadejte ID tenanta Azure Azure Active Directory.
f. AzureEntraObjectID – zadejte ID objektu aplikace Microsoft Entra.
G. MimecastBaseURL - Zadejte základní URL Mimecast API 2.0 (například
https://api.services.mimecast.com)H. MimecastClientID – zadejte ID klienta Mimecast pro ověřování.
i. MimecastClientSecret – zadání tajného klíče klienta Mimecast pro ověření
J. StartDate – zadejte počáteční datum ve formátu rrrr-mm-dd. Pokud nezadáte datum, data za posledních 60 dnů se načte automaticky. Ujistěte se, že je datum v minulosti a že je správně naformátované.
K. MimecastTTPAttachmentTableName – zadejte název tabulky, která slouží k ukládání dat přílohy TTP. Výchozí hodnota je Ttp_Attachment.
L. MimecastTTPImpersonationTableName – zadejte název tabulky, která se používá k ukládání dat Zosobnění TTP. Výchozí hodnota je "Ttp_Impersonation".
M. MimecastTTPUrlTableName – zadejte název tabulky použité k uložení dat přílohy TTP. Výchozí hodnota je Ttp_Url.
N. Plán – zadejte platný výraz Quartz cron-expression. (Příklad: 0 0 */1 * * * *) Nenechávejte hodnotu prázdnou, minimální hodnota je 10 minut.
L. LogLevel – přidejte hodnotu úrovně protokolu nebo závažnosti protokolu. Ve výchozím nastavení je nastavená na HODNOTU INFO.
O. AppInsightsWorkspaceResourceId – migrace klasického Application Insights do analytického pracovního prostoru protokolu, který se vyřazuje do 29. dne 2024. Použijte okno Pracovní prostor služby Log Analytics –> Vlastnosti s hodnotou vlastnosti ID prostředku. Toto je plně kvalifikované id prostředku ve formátu /subscriptions/{id_předplatného}/resourceGroups/{název_skupiny_prostředků}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}.
Zaškrtněte políčko Souhlasím s výše uvedenými podmínkami a ujednáními.
Pokud chcete provést nasazení, klikněte na Koupit .
Mimecast Targeted Threat Protection (pomocí Azure Functions)
Podporováno:Mimecast
Datový konektor pro službu Mimecast Targeted Threat Protection poskytuje zákazníkům přehled o událostech zabezpečení souvisejících s kontrolními technologiemi služby Targeted Threat Protection v rámci Microsoft Sentinel. Datový konektor poskytuje předem vytvořené řídicí panely, které umožňují analytikům zobrazit přehled o e-mailových hrozbách, pomáhají při korelaci incidentů a zkracují dobu odezvy šetření spolu s vlastními funkcemi upozornění.
Produkty Mimecast, které jsou součástí konektoru, jsou:
- Ochrana adresy URL
- Ochrana před zosobněním
- Zamknout přílohy
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
MimecastTTPUrl_CL |
Ne | Ne |
MimecastTTPAttachment_CL |
Ne | Ne |
MimecastTTPImpersonation_CL |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Požadavky:
- Oprávnění Microsoft.Web/sites: Oprávnění ke čtení a zápisu Azure Functions k vytvoření aplikace funkcí jsou povinná. Další informace najdete v tématu Azure Functions.
- Přihlašovací údaje a oprávnění rozhraní REST API: Ke konfiguraci integrace potřebujete následující informace:
- mimecastEmail: Email adresa vyhrazeného uživatele správce Mimecastu
- mimecastPassword: Heslo pro vyhrazeného uživatele správce Mimecast
- mimecastAppId: ID aplikace rozhraní API Microsoft Sentinel aplikace Mimecast zaregistrované pomocí Mimecastu
- mimecastAppKey: Klíč aplikace rozhraní API Microsoft Sentinel aplikace Mimecast zaregistrované v Mimecastu
- mimecastAccessKey: Přístupový klíč pro vyhrazeného uživatele správce Mimecast
- mimecastSecretKey: Tajný klíč pro vyhrazeného uživatele správce Mimecast
- mimecastBaseURL: Mimecast Regional API Base URL
ID aplikace Mimecast, klíč aplikace spolu s přístupovým klíčem a tajnými klíči pro vyhrazeného uživatele správce Mimecastu lze získat prostřednictvím konzoly pro správu Mimecastu: Správa | Služby | Integrace rozhraní API a platformy.
Základní adresa URL rozhraní API Mimecast pro každou oblast je popsána tady: https://integrations.mimecast.com/documentation/api-overview/global-base-urls/
Pokyny k nastavení:
Skupina zdrojů
Musíte mít skupinu prostředků vytvořenou s předplatným, které budete používat.
Aplikace Functions
Abyste mohli tento konektor používat, musíte mít zaregistrovanou Aplikace Azure.
- ID aplikace
- ID tenanta
- ID klienta
- Tajný klíč klienta
POZNÁMKA: Tento konektor používá Azure Functions k připojení k rozhraní MIMECAST API a načíst protokoly do Microsoft Sentinel. To může mít za následek další náklady na příjem dat. Podrobnosti najdete na stránce s cenami Azure Functions.
(Volitelný krok) Bezpečně ukládejte autorizační klíče nebo tokeny pracovního prostoru a rozhraní API v Azure Key Vault. Azure Key Vault poskytuje zabezpečený mechanismus pro ukládání a načítání hodnot klíčů. Pokud chcete používat Azure Key Vault s aplikací funkcí Azure, postupujte podle těchto pokynů.
Konfigurace:
KROK 1 – Kroky konfigurace pro rozhraní MIMECAST API
Přejděte na Azure Portal ---> Registrace aplikací ---> [your_app] ---> certifikáty & tajné kódy ---> Nový tajný klíč klienta a vytvořte nový tajný klíč (uložte hodnotu hned na bezpečné místo, protože později nebudete moct zobrazit jeho náhled).
KROK 2 – Nasazení konektoru rozhraní MIMECAST API
DŮLEŽITÉ: Před nasazením konektoru rozhraní MIMECAST API mějte k dispozici ID pracovního prostoru a primární klíč pracovního prostoru (můžete zkopírovat z následujícího postupu) a také autorizační klíče nebo tokeny rozhraní MIMECAST API.
- ID pracovního prostoru: <proměnná hodnota zadaná při instalaci>
- Primární klíč: <proměnná hodnota zadaná při instalaci>
Nasaďte datový konektor Mimecast Targeted Threat Protection:
Klikněte na tlačítko Nasadit do Azure níže.
Vyberte upřednostňované předplatné, skupinu prostředků a umístění.
Zadejte následující pole:
- appName: Jedinečný řetězec, který se použije jako ID aplikace na platformě Azure.
- objectId: Azure Portal ---> Azure Active Directory ---> další informace ---> profil ----- ID objektu>
- appInsightsLocation(výchozí): westeurope
- mimecastEmail: Email adresa vyhrazeného uživatele pro tuto integraci
- mimecastPassword: Heslo pro vyhrazeného uživatele
- mimecastAppId: ID aplikace z aplikace Microsoft Sentinel zaregistrované pomocí Mimecast
- mimecastAppKey: Klíč aplikace z aplikace Microsoft Sentinel zaregistrované v Mimecastu
- mimecastAccessKey: Přístupový klíč pro vyhrazeného uživatele Mimecast
- mimecastSecretKey: Tajný klíč pro vyhrazeného uživatele Mimecast
- mimecastBaseURL: Regionální adresa URL rozhraní MIMECAST API
- activeDirectoryAppId: Azure Portal ---> Registrace aplikací ---> [your_app] ID aplikace --->
- activeDirectoryAppSecret: Azure Portal ---> Registrace aplikací ---> [your_app] ---> Certifikáty & tajné kódy ---> [your_app_secret]
- workspaceId: Azure Portal ---> pracovní prostory služby Log Analytics ---> [váš pracovní prostor] ---> agenti ---> ID pracovního prostoru (nebo můžete zkopírovat id pracovního prostoru výše).
- workspaceKey: Azure Portal ---> Pracovní prostory služby Log Analytics ---> [Váš pracovní prostor] ---> Agenti ---> primární klíč (nebo můžete zkopírovat klíč pracovního prostoru výše).
- AppInsightsWorkspaceResourceID: Azure Portal ---> pracovní prostory služby Log Analytics ---> [váš pracovní prostor] ---> vlastnosti ---> ID prostředku
Poznámka: Pokud pro některou z výše uvedených hodnot používáte Azure Key Vault tajné kódy, použijte
@Microsoft.KeyVault(SecretUri={Security Identifier})místo řetězcových hodnot schéma. Další podrobnosti najdete v dokumentaci Key Vault odkazy.
Zaškrtněte políčko Souhlasím s výše uvedenými podmínkami a ujednáními.
Pokud chcete provést nasazení, klikněte na Koupit .
Přejděte na Azure Portal ---> Skupiny prostředků ---> [your_resource_group] ---> [appName](typ: Účet úložiště) ---> Průzkumník služby Storage ---> KONTEJNERY OBJEKTŮ BLOB ---> kontrolní body TTP ---> Nahrát a vytvořit prázdné soubory na počítači s názvem attachment-checkpoint.txt, impersonation-checkpoint.txt url-checkpoint.txt a vybrat je k nahrání (to se provádí tak, aby date_range protokolů TTP byly uložené v konzistentním stavu).
MISP2Sentinel
Podporováno:Komunita
Toto řešení nainstaluje konektor MISP2Sentinel, který umožňuje automaticky odesílat indikátory hrozeb z MISP do Microsoft Sentinel prostřednictvím rozhraní REST API pro nahrávání indikátorů. Po instalaci řešení nakonfigurujte a povolte tento datový konektor podle pokynů v zobrazení Správa řešení.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
ThreatIntelligenceIndicator |
Ano | Ne |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Pokyny k nastavení:
Pokyny k instalaci a nastavení
Pomocí dokumentace z tohoto úložiště GitHub nainstalujte a nakonfigurujte misp na Microsoft Sentinel connector:
https://github.com/cudeso/misp2sentinel
Protokoly Atlasu MongoDB
Podporováno:MongoDB
Konektor Protokolů MongoDBAtlas umožňuje nahrát protokoly databáze MongoDB Atlas do Microsoft Sentinel prostřednictvím rozhraní MongoDB Atlas Administration API. Další informace najdete v dokumentaci k rozhraní API . Konektor poskytuje možnost získat rozsah zpráv protokolu databáze pro zadané hostitele a zadaný projekt.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
MDBALogTable_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Oprávnění Microsoft.Web/sites: Oprávnění ke čtení a zápisu Azure Functions k vytvoření aplikace funkcí jsou povinná. Další informace najdete v tématu Azure Functions.
- Přihlašovací údaje a oprávnění rozhraní REST API: Vyžaduje se ID klienta účtu služby MongoDB Atlas a tajný klíč klienta . Další informace najdete v tématu Vytvoření účtu služby.
Pokyny k nastavení:
POZNÁMKA: Tento konektor používá Azure Functions pro připojení k MongoDB Atlasu a načítá protokoly do Microsoft Sentinel. To může mít za následek další náklady na příjem dat. Podrobnosti najdete na stránce s cenami Azure Functions.
(Volitelný krok) Bezpečně ukládejte autorizační klíče nebo tokeny pracovního prostoru a rozhraní API v Azure Key Vault. Azure Key Vault poskytuje zabezpečený mechanismus pro ukládání a načítání hodnot klíčů. Pokud chcete používat Azure Key Vault s aplikací funkcí Azure, postupujte podle těchto pokynů.
Před nasazením konektoru se ujistěte, že je pracovní prostor přidaný do Microsoft Sentinel.
KROK 1 – Kroky konfigurace pro rozhraní MongoDB Atlas Administration API
- Podle těchto pokynů vytvořte účet služby MongoDB Atlas.
- Zkopírujte ID klienta a tajný klíč klienta, který jste vytvořili, a také ID skupiny (projekt) a každé ID clusteru (název hostitele) požadované pro pozdější kroky.
- Další podrobnosti najdete v dokumentaci k rozhraní MongoDB Atlas API .
- Tajný kód klienta je možné předat do konektoru prostřednictvím Azure trezoru klíčů nebo přímo do konektoru.
- Pokud chcete použít možnost trezoru klíčů, vytvořte trezor klíčů pomocí zásad přístupu trezoru s tajným kódem mongodb-client-secret a tajným kódem klienta uloženým jako hodnotou tajného klíče.
KROK 2 – Nasazení konektoru MongoDB Atlas Logs a přidružené funkce Azure
Klikněte na tlačítko Nasadit do Azure níže.
KROK 3 : Nastavení parametrů konektoru
- Vyberte upřednostňované předplatné a existující skupinu prostředků.
- Zadejte EXISTUJÍCÍ ID prostředku pracovního prostoru služby Log Analytics , které patří do skupiny prostředků.
- Klikněte na Další.
- Zadejte ID skupiny MongoDB, seznam až 10 ID clusteru MongoDB, každé na samostatném řádku a ID klienta MongoDB.
- Jako Metodu ověřování zvolte tajný klíč klienta a zkopírujte hodnotu tajného klíče klienta, nebo Key Vault a zkopírujte název vašeho trezoru klíčů. Klikněte na Další.
- Zkontrolujte filtry MongoDB. Vyberte protokoly alespoň z jedné kategorie. Klikněte na Další.
- Zkontrolujte plán. Klikněte na Další.
- Zkontrolujte nastavení a pak klikněte na Vytvořit.
MuleSoft Cloudhub
Podporováno:Microsoft Corporation
Datový konektor MuleSoft Cloudhub poskytuje možnost načítat protokoly z aplikací CloudHub pomocí rozhraní API CloudHubu a dalších událostí do Microsoft Sentinel prostřednictvím rozhraní REST API. Konektor umožňuje načítání událostí k posouzení potenciálních bezpečnostních rizik, monitorování spolupráce a diagnostice a řešení potíží s konfigurací.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
MuleSoft_Cloudhub_CL |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Požadavky:
- Oprávnění Microsoft.Web/sites: Oprávnění ke čtení a zápisu Azure Functions k vytvoření aplikace funkcí jsou povinná. Další informace najdete v tématu Azure Functions.
- Pro volání rozhraní API se vyžadují přihlašovací údaje a oprávnění rozhraní REST API: MuleSoftEnvId, MuleSoftAppName, MuleSoftUsername a MuleSoftPassword.
Pokyny k nastavení:
POZNÁMKA: Tento konektor používá Azure Functions pro připojení k rozhraní API Azure Blob Storage a načítání protokolů do Microsoft Sentinel. To může vést k dodatečným nákladům na příjem dat a ukládání dat do Azure Blob Storage nákladů. Podrobnosti najdete na stránce s cenami Azure Functions a Azure Blob Storage cenách.
(Volitelný krok) Bezpečně ukládejte autorizační klíče nebo tokeny pracovního prostoru a rozhraní API v Azure Key Vault. Azure Key Vault poskytuje zabezpečený mechanismus pro ukládání a načítání hodnot klíčů. Pokud chcete používat Azure Key Vault s aplikací funkcí Azure, postupujte podle těchto pokynů.
POZNÁMKA: Tento datový konektor závisí na analyzátoru založeném na funkci Kusto, aby fungoval podle očekávání MuleSoftCloudhub, který je nasazený s Microsoft Sentinel Solution.
Poznámka: Tento datový konektor načítá pouze protokoly aplikace CloudHub pomocí rozhraní API platformy, nikoli aplikace CloudHub 2.0.
KROK 1 – Kroky konfigurace pro rozhraní MuleSoft CloudHub API
Podle pokynů získejte přihlašovací údaje.
- Pomocí dokumentace získejte MuleSoftEnvId, MuleSoftAppName, MuleSoftUsername a MuleSoftPassword.
- Uložte přihlašovací údaje pro použití v datovém konektoru.
KROK 2 – Vyberte jednu z následujících dvou možností nasazení a nasaďte konektor a přidruženou funkci Azure.
DŮLEŽITÉ: Před nasazením datového konektoru MuleSoft Cloudhub mějte ID pracovního prostoru a primární klíč pracovního prostoru (můžete zkopírovat z následujících možností).
- ID pracovního prostoru: <proměnná hodnota zadaná při instalaci>
- Primární klíč: <proměnná hodnota zadaná při instalaci>
Možnost 1 – šablona Azure Resource Manager (ARM)
Tuto metodu použijte pro automatizované nasazení datového konektoru MuleSoft CloudHub pomocí tempate ARM.
Klikněte na tlačítko Nasadit do Azure níže.
Vyberte upřednostňované předplatné, skupinu prostředků a umístění.
POZNÁMKA: Ve stejné skupině prostředků nemůžete kombinovat windows a Linux aplikace ve stejné oblasti. Vyberte existující skupinu prostředků bez aplikací pro Windows nebo vytvořte novou skupinu prostředků. 3. Zadejte MuleSoftEnvId, MuleSoftAppName, MuleSoftUsername a MuleSoftPassword a nasaďte je. 4. Označte políčko označené jako Souhlasím s podmínkami a ujednáními uvedenými výše. 5. Kliknutím na Koupit proveďte nasazení.
Možnost 2 – Ruční nasazení Azure Functions
Podle následujících podrobných pokynů nasaďte datový konektor MuleSoft Cloudhub ručně pomocí Azure Functions (nasazení přes Visual Studio Code).
- Nasazení aplikace funkcí
POZNÁMKA: Budete muset připravit VS Code pro vývoj funkcí Azure.
Stáhněte si soubor aplikace funkcí Azure. Extrahujte archiv do místního vývojového počítače.
Spusťte VS Code. V hlavní nabídce zvolte Soubor a vyberte Otevřít složku.
Vyberte složku nejvyšší úrovně z extrahovaných souborů.
Zvolte ikonu Azure na panelu Aktivity a pak v oblasti Azure: Funkce zvolte tlačítko Nasadit do aplikace funkcí. Pokud ještě nejste přihlášení, zvolte ikonu Azure na panelu Aktivita a pak v oblasti Azure: Funkce zvolte Přihlásit se a Azure Pokud už jste přihlášení, přejděte k dalšímu kroku.
Na příkazovém řádku zadejte následující informace:
a. Vyberte složku: Zvolte složku z pracovního prostoru nebo přejděte do složky, která obsahuje vaši aplikaci funkcí.
b. Vyberte Předplatné: Zvolte předplatné, které chcete použít.
c. Vyberte Vytvořit novou aplikaci funkcí v Azure (nevybírejte možnost Upřesnit).
d. Zadejte globálně jedinečný název aplikace funkcí: Zadejte platný název v cestě URL. Zadaný název se ověří, abyste měli jistotu, že je v Azure Functions jedinečný. (např. MuleSoftXXXXX).
e. Vyberte modul runtime: Zvolte Python 3.11.
f. Vyberte umístění pro nové prostředky. Pro lepší výkon a nižší náklady zvolte stejnou oblast, ve které se nachází Microsoft Sentinel.
Nasazení začne. Po vytvoření vaší aplikace funkcí a použití balíčku pro nasazení se zobrazí oznámení.
Přejděte na Azure Portál pro konfiguraci aplikace funkcí.
Konfigurace aplikace funkcí
V aplikaci funkcí vyberte Název aplikace funkcí a vyberte Konfigurace.
Na kartě Nastavení aplikace vyberte Nové nastavení aplikace.
Přidejte každé z následujících nastavení aplikace jednotlivě s příslušnými řetězcovými hodnotami (rozlišují se malá a velká písmena): MuleSoftEnvId MuleSoftAppName MuleSoftUsername MuleSoftPassword WorkspaceID WorkspaceKey logAnalyticsUri (volitelné)
- K přepsání koncového bodu rozhraní API pro log Analytics pro vyhrazený cloud použijte logAnalyticsUri. Například pro veřejný cloud ponechte hodnotu prázdnou. pro cloudové prostředí Azure GovUS zadejte hodnotu v následujícím formátu:
https://<CustomerId>.ods.opinsights.azure.us.
- Po zadání všech nastavení aplikace klikněte na Uložit.
Mulesoft CloudHub Alerts Connector (přes Codeless Connector Framework)
Podporováno:Microsoft Corporation
Datový konektor Mulesoft CloudHub umožňuje importovat upozornění z Mulesoft CloudHub do Microsoft Sentinel prostřednictvím CloudHub REST API v2. Tento konektor podporuje konfigurovatelné koncové body pro různé regiony Mulesoft a prostředí nasazení, včetně US Commercial Cloud, EU Cloud, Government Cloud a on-premises nasazení. Používá podporu multi-streamu, takže se můžete připojit k více Mulesoft prostředím současně. Nakonfigurujte konektor pomocí přihlašovacích údajů Anypoint Platform, ID prostředí a volitelného filtru názvů aplikace, abyste mohli začít sbírat data. Použijte MuleSoftCloudhub parser k dotazování na ingestovaná upozornění. Pro více informací o CloudHub API se podívejte na dokumentaci Mulesoft CloudHub API .
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
MulesoftCloudhubAlerts_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Přístup k API Mulesoft CloudHub: Je vyžadován přístup k API Mulesoft CloudHub s oprávněním ke čtení.
Pokyny k nastavení:
1. Připojení Mulesoft CloudHub
Spravujte připojení k vašim Mulesoft CloudHub prostředím
Požadavky
Před konfigurací tohoto konektoru se ujistěte, že máte:
- Účet platformy Mulesoft Anypoint s příslušnými oprávněními
- Prostředí Přístup k prostředí CloudHub, které chcete monitorovat
- API přístupové údaje (uživatelské jméno a heslo)
- ID prostředí z vaší konzole Mulesoft CloudHub
Nalezení vašeho ID prostředí
- Přihlaste se na platformu Anypoint
- Navigovat do prostředí pro správu > přístupu
- Vyberte si cílové prostředí
- Zkopírujte ID prostředí z URL nebo detailů prostředí
Poznámka: Tento konektor vyžaduje přístup ke čtení API CloudHubu. Kontaktujte svého správce Mulesoftu, pokud nemáte potřebná oprávnění.
- Mřížka datových konektorů (konfigurace na portálu)
2. Monitorovat a ověřovat
Monitorovat příjem dat a ověřovat konektivitu
Kroky po připojení
- Sledujte stav připojení: Zkontrolujte stav konektoru na stránce Data connectors
- Validujte Tok dat: Použijte poskytnuté ukázkové dotazy k ověření, zda jsou data sbírána
- Zkontrolujte logy: Zkontrolujte logy Azure Monitor kvůli případným problémům s připojením nebo autentizací
Harmonogram sběru dat
-
Upozornění: Dotazována každých 5 minut z
/v2/alertskoncového bodu
Očekávaná časová osa
- Počáteční data: Nechte 10–15 minut, než se objeví počáteční data
-
Data upozornění: Dostupná v tabulce
MuleSoftCloudhub
Troubleshooting
Chyby při autentizaci: Ověřte přihlašovací údaje a přístup do prostředí
Žádná data: Ujistěte se, že upozornění existují ve specifikovaném prostředí
Částečná data: Zkontrolujte ID prostředí a nastavení filtru aplikace
Poznámka: Ukázkový dotaz:
MuleSoftCloudhub | where TimeGenerated > ago(24h) | summarize count() by EventSeverity
Logy MuleSoft CloudHub (Push Connector přes Codeless Connector Framework)
Podporováno:Microsoft Corporation
MuleSoft CloudHub Log4j pushový konektor pro příjem aplikačních logů přímo z MuleSoft CloudHub přes HTTP aplikátor Log4j. Tento konektor umožňuje zákazníkům streamovat logy v reálném čase, jak doporučuje MuleSoft, čímž se vyhne omezení rychlosti API a problémům s duplicitními daty. Nakonfigurujte své MuleSoft aplikace s poskytnutou konfigurací HTTP appender Log4j pro streamování logů do Microsoft Sentinel.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
MuleSoftCloudhubLogs |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Požadavky:
- Microsoft. Insights/dataCollectionEndpoints: Data Collection Endpoint je nezbytný pro moderní push konektor, aby mohl přijímat data z externího bezpečnostního systému.
- Microsoft. Insights/dataCollectionRules: K definování schématu a transformací pro příchozí data je potřeba Data Collection Rule.
- Microsoft. Autorizace/rolePřiřazení: Přiřazení role je vyžadováno k udělení oprávnění aplikaci Entra k odesílání dat do Data Collection Rule.
Pokyny k nastavení:
1. Vytvoření prostředků ARM a poskytnutí požadovaných oprávnění
Tento konektor přijímá data z externích bezpečnostních systémů, které posílají logy do Microsoft Sentinel. Externí systém musí být nakonfigurován tak, aby odesílal surová data událostí do Microsoft Sentinel Ingestion API. Kliknutím na Deploy se spustí vytvoření tabulek Log Analytics a Data Collection Rule (DCR). Pak vytvoří Entra aplikaci, propoje s ní DCR a nastaví zadaný tajný kód v aplikaci. Toto nastavení umožňuje zabezpečené odesílání dat do DCR pomocí tokenu Entra.
Zjistěte více o procesu instalace konektoru
Azure Resource Deployment
Proces nasazení vytvoří následující zdroje:
- Log Analytics vlastní tabulky(y)
- Koncový bod shromažďování dat (DCE)
- Pravidlo shromažďování dat (DCR)
- Registrace žádosti Entra ID
- Přiřazení rolí pro příjem dat
Hodnoty konfigurace
Po nasazení zkopírujte následující hodnoty pro konfiguraci vašeho externího bezpečnostního systému:
- ID tenanta (ID adresáře): <proměnná hodnota zadaná při instalaci>
- ID aplikace registrace aplikace Entra: <proměnná hodnota zadaná při instalaci>
- Entra Tajný kód registrace aplikace: <proměnná hodnota zadaná při instalaci>
- URL endpointu < proměnná hodnota při instalaci>
- Neměnné ID pravidla shromažďování dat: <proměnná hodnota zadaná při instalaci>
- Název streamu (MuleSoftCloudhubLogs):< proměnná hodnota uvedená při instalaci>
Poznámka: Tyto hodnoty udržujte v bezpečí. Budete je potřebovat k nakonfigurování vašeho externího bezpečnostního systému.
2. Nakonfigurujte svůj externí systém tak, aby tlačil logy
Použijte následující parametry k nastavení externího bezpečnostního systému tak, aby odesílal logy do pracovního prostoru.
Kroky konfigurace
- Přistupujte ke konfiguračnímu rozhraní vašeho externího bezpečnostního systému.
- Přejděte do nastavení pro přeposílání dat, integraci nebo SIEM.
- Vyberte Azure Monitor nebo Microsoft Sentinel jako cíl.
- Vyberte jako metodu ověřování endpoint sběru dat.
- Nakonfigurujte požadovaná pole pomocí hodnot z předchozího kroku:
- Identifikace nájemce: Kopírovat shora
- ID aplikace (klienta): Kopírovat výše
- Tajemství klienta: Kopie shora
- Endpoint sběru dat: Kopírovat shora
- Neměnné ID pravidla sběru dat: Kopírovat shora
- Název proudu: Zkopírujte příslušný název proudu z výše
- Uložte konfiguraci a zapni/spusťte forwarder.
Validation
Poznámka: Data se během několika minut objeví v tabulce MuleSoftCloudhubLogs ve vašem pracovním prostoru Log Analytics.
Pro ověření přijímání dat spusťte následující dotaz ve svém pracovním prostoru Log Analytics:
MuleSoftCloudhubLogs
| where TimeGenerated > ago(1h)
| take 10
Troubleshooting
Pokud se data neobjevují:
- Ověřte správné hodnoty konfigurace
- Zkontrolujte, že je forwarder/integrace povolená a běží
- Zkontrolujte logy ve vašem externím bezpečnostním systému kvůli případným chybám
- Zajistěte síťové připojení ze systému do Azure
- Ověřte, že aplikace Entra má správná oprávnění
Ochrana NC
Podporováno:archTIS
Konektor NC Protect Data Connector (archtis.com) umožňuje ingestovat protokoly aktivit uživatelů a události do Microsoft Sentinel. Konektor poskytuje přehled o protokolech aktivit a událostech služby NC Protect uživatelů v Microsoft Sentinel, aby se zlepšily možnosti monitorování a vyšetřování.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
NCProtectUAL_CL |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Požadavky:
- NC Protect: Musíte mít spuštěnou instanci NC Protect pro O365. Kontaktujte nás prosím.
Pokyny k nastavení:
- Instalace ochrany NC do tenanta Azure
- Přihlaste se k lokalitě správy NC Protect.
- V levé navigační nabídce vyberte Obecné –> Monitorování aktivit uživatelů.
- Zaškrtněte políčko Povolit SIEM a klikněte na tlačítko Konfigurovat.
- Jako Aplikaci vyberte Microsoft Sentinel a dokončete konfiguraci pomocí následujících informací.
- Kliknutím na Uložit aktivujte připojení.
- ID pracovního prostoru: <proměnná hodnota zadaná při instalaci>
- Primární klíč: <proměnná hodnota zadaná při instalaci>
Výstrahy a události Netskope
Podporováno:Netskope
Události a výstrahy zabezpečení Netskope
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
NetskopeAlerts_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Adresa URL organizace Netskope: Datový konektor Netskope vyžaduje, abyste zadali adresu URL vaší organizace. Adresu URL vaší organizace najdete po přihlášení k portálu Netskope.
- Klíč rozhraní API Netskope: Datový konektor Netskope vyžaduje, abyste zadali platný klíč rozhraní API. Můžete si ho vytvořit podle dokumentace k Netskope.
Pokyny k nastavení:
KROK 1 – Vytvoření klíče rozhraní API Netskope
Pokyny k tomuto kroku najdete v dokumentaci k Netskope .
KROK 2 - Zadejte podrobnosti o produktu Netskope
Níže zadejte adresu URL vaší organizace Netskope & tokenu rozhraní API:
- Adresa URL organizace: (Zadejte adresu URL vaší organizace.)
- Klíč rozhraní API: (Zadejte klíč rozhraní API) VOLITELNÉ: Zadejte index, který rozhraní API používá.
Konfigurace indexu je volitelná a vyžaduje se pouze v pokročilých scénářích. Netskope používá index k načtení událostí. V některých pokročilých případech (využití události ve více Microsoft Sentinel pracovních prostorech nebo předběžné nastavení indexu tak, aby načetl pouze nedávná data) může zákazník chtít mít nad indexem přímou kontrolu.
- Index: (NetskopeCCF)
KROK 3 – Klikněte na Připojit
Ověřte, že všechna výše uvedená pole byla vyplněna správně. Stisknutím tlačítka Připojit připojte Netskope k Microsoft Sentinel.
- Povolení nebo zakázání připojení
Datový konektor Netskope
Podporováno:Netskope
Datový konektor Netskope poskytuje následující funkce:
- NetskopeToAzureStorage :
- Získejte data výstrah a událostí Netskope z Netskope a ingestujte je do úložiště Azure. 2. StorageToSentinel :
- Získejte data výstrah a událostí Netskope z úložiště Azure a ingestujte do vlastní tabulky protokolů v pracovním prostoru služby Log Analytics. 3. WebTxMetrics :
- Získejte data WebTxMetrics z Netskope a ingestujte do vlastní tabulky protokolů v pracovním prostoru služby Log Analytics.
Další podrobnosti o rozhraníCH REST API najdete v následující dokumentaci:
- Dokumentace k rozhraní Netskope API:
https://docs.netskope.com/en/netskope-help/admin-console/rest-api/rest-api-v2-overview-312207/2. Azure dokumentaci k úložišti: /azure/storage/common/storage-introduction 3. Dokumentace k analýze protokolů Microsoftu: /azure/azure-monitor/logs/log-analytics-overview
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
alertscompromisedcredentialdata_CL |
Ne | Ne |
alertsctepdata_CL |
Ne | Ne |
alertsdlpdata_CL |
Ne | Ne |
alertsmalsitedata_CL |
Ne | Ne |
alertsmalwaredata_CL |
Ne | Ne |
alertspolicydata_CL |
Ne | Ne |
alertsquarantinedata_CL |
Ne | Ne |
alertsremediationdata_CL |
Ne | Ne |
alertssecurityassessmentdata_CL |
Ne | Ne |
alertsubadata_CL |
Ne | Ne |
eventsapplicationdata_CL |
Ne | Ne |
eventsauditdata_CL |
Ne | Ne |
eventsconnectiondata_CL |
Ne | Ne |
eventsincidentdata_CL |
Ne | Ne |
eventsnetworkdata_CL |
Ne | Ne |
eventspagedata_CL |
Ne | Ne |
Netskope_WebTx_metrics_CL |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Požadavky:
- Azure Předplatné: Azure Předplatné s rolí vlastníka se vyžaduje k registraci aplikace v Azure Active Directory() a přiřazení role přispěvatele k aplikaci ve skupině prostředků.
- Oprávnění Microsoft.Web/sites: Oprávnění ke čtení a zápisu Azure Functions k vytvoření aplikace funkcí jsou povinná. Další informace najdete v tématu Azure Functions.
- Přihlašovací údaje a oprávnění rozhraní REST API: Vyžaduje se tenant Netskope a token rozhraní Netskope API . Další informace o rozhraní API najdete v dokumentaci k rozhraní REST API.
Pokyny k nastavení:
POZNÁMKA: Tento konektor používá Azure Functions pro připojení k rozhraním Netskope API a načítá data výstrah a událostí do vlastní tabulky protokolů. Podrobnosti najdete na stránce s cenami Azure Functions.
(Volitelný krok) Bezpečně ukládejte autorizační klíče nebo tokeny pracovního prostoru a rozhraní API v Azure Key Vault. Azure Key Vault poskytuje zabezpečený mechanismus pro ukládání a načítání hodnot klíčů. Pokud chcete používat Azure Key Vault s aplikací funkcí Azure, postupujte podle těchto pokynů.
KROK 1 – Postup registrace aplikace v Microsoft Entra ID
Tato integrace vyžaduje registraci aplikace v Azure Portal. Pokud chcete vytvořit novou aplikaci v Microsoft Entra ID, postupujte podle kroků v této části:
- Přihlaste se na portál Microsoft Azure.
- Vyhledejte a vyberte Microsoft Entra ID.
- V části Spravovat vyberte Registrace aplikací > Nová registrace.
- Zadejte zobrazovaný název aplikace.
- Vyberte Zaregistrovat a dokončete počáteční registraci aplikace.
- Po dokončení registrace se v Azure Portal zobrazí podokno Přehled registrace aplikace. Zobrazí se ID aplikace (klienta) a ID tenanta. ID klienta a ID tenanta se vyžadují jako parametry konfigurace pro spuštění playbooku TriggersSync.
Referenční odkaz:/azure/active-directory/develop/quickstart-register-app
KROK 2 – Přidání tajného klíče klienta pro aplikaci v Microsoft Entra ID
Někdy se označuje jako heslo aplikace a tajný klíč klienta je řetězcová hodnota požadovaná pro spuštění playbooku TriggersSync. Postupujte podle kroků v této části a vytvořte nový tajný klíč klienta:
- V Azure Portal v Registrace aplikací vyberte aplikaci.
- Vyberte Certifikáty & tajné kódy >> klienta Nový tajný klíč klienta.
- Přidejte popis tajného klíče klienta.
- Vyberte vypršení platnosti tajného kódu nebo zadejte vlastní životnost. Limit je 24 měsíců.
- Vyberte možnost Přidat.
- Poznamenejte si hodnotu tajného kódu pro použití v kódu klientské aplikace. Po opuštění této stránky se tato hodnota tajného kódu už nikdy nezobrazí. Hodnota tajného klíče se vyžaduje jako konfigurační parametr pro spuštění playbooku TriggersSync.
Referenční odkaz:/azure/active-directory/develop/quickstart-register-app#add-a-client-secret
KROK 3 – Přiřazení role Přispěvatel k aplikaci v Microsoft Entra ID
Postupujte podle kroků v této části a přiřaďte roli:
- V Azure Portal přejděte do části Skupina prostředků a vyberte skupinu prostředků.
- V levém panelu přejděte na Řízení přístupu (IAM).
- Klikněte na Přidat a pak vyberte Přidat přiřazení role.
- Jako roli vyberte Přispěvatel a klikněte na Další.
- V části Přiřadit přístup k vyberte
User, group, or service principal. - Klikněte na Přidat členy, zadejte název aplikace , kterou jste vytvořili, a vyberte ho.
- Teď klikněte na Zkontrolovat a přiřadit a potom znovu klikněte na Zkontrolovat a přiřadit.
Referenční odkaz:/azure/role-based-access-control/role-assignments-portal
KROK 4 : Postup vytvoření nebo získání přihlašovacích údajů pro účet Netskope
Postupujte podle kroků v této části a vytvořte nebo získejte název hostitele Netskope a token rozhraní API Netskope:
- Přihlaste se ke svému tenantovi Netskope a na levém navigačním panelu přejděte do nabídky Nastavení .
- Klikněte na Nástroje a pak na REST API v2.
- Teď klikněte na tlačítko nový token. Pak požádá o název tokenu, dobu platnosti a koncové body, ze kterého chcete načíst data.
- Po dokončení klikněte na tlačítko Uložit, token se vygeneruje. Zkopírujte token a uložte ho na zabezpečeném místě pro další použití.
KROK 5 – Postup vytvoření služby Azure Functions pro shromažďování dat událostí a upozornění Netskope
DŮLEŽITÉ: Před nasazením datového konektoru Netskope mějte k dispozici ID pracovního prostoru a primární klíč pracovního prostoru (můžete zkopírovat z následujícího postupu) a také autorizační klíče rozhraní Netskope API.
- ID pracovního prostoru: <proměnná hodnota zadaná při instalaci>
- Primární klíč: <proměnná hodnota zadaná při instalaci>
Pomocí šablony ARM nasaďte aplikace funkcí pro příjem událostí Netskope a upozorňování dat na Sentinel.
Klikněte na tlačítko Nasadit do Azure níže.
Vyberte upřednostňované předplatné, skupinu prostředků a umístění.
Zadejte následující informace: Token rozhraní API Netskope HostName Netskope Vyberte Ano v rozevíracím seznamu Výstrahy a Typy událostí pro koncový bod, který chcete načíst výstrahy a id pracovního prostoru na úrovni protokolu událostí klíč pracovního prostoru pracovního prostoru.
Klikněte na Zkontrolovat a vytvořit.
Po ověření pak kliknutím na Vytvořit nasaďte.
Netskope Web Transaction Connector (přes Blob Storage)
Podporováno:Netskope
Konektor Netskope Web Transaction ingestuje protokoly webových transakcí ze streamování protokolu Netskope do Microsoft Sentinel prostřednictvím Azure Blob Storage pomocí rozhraní CCF (Codeless Connector Framework).
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
NetskopeWebTransactions_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Oprávnění k předplatnému: K vytvoření prostředků toku dat potřebujete oprávnění:
- fronty úložiště (fronta oznámení a fronta nedoručených zpráv)
- téma a odběr event gridu (k odesílání oznámení o události vytvořené objektem blob do fronty oznámení)
- přiřazení rolí (pokud chcete udělit přístup Microsoft Sentinel aplikaci ke kontejneru objektů blob a frontám úložiště.
- Konfigurace sítě účtu úložiště: Omezení sítě (firewall nebo pravidla PROTOKOLU IP) na účtu Azure Blob Storage nejsou pro tento konektor podporovaná kvůli omezením a omezením brány firewall služby Azure Storage:
- Pravidla sítě PROTOKOLU IP nemajížádný vlivna požadavky pocházející ze stejné Azure oblasti jako účet úložiště.
- Pravidla sítě PROTOKOLU IPnemohou omezitpřístup ke službám Azure nasazených ve stejné oblasti, protože tyto služby ke komunikaci používají privátní Azure IP adresy.
- Pravidla koncového bodu služby pro virtuální síť se nevztahují na klienty ve spárované oblasti.
Ujistěte se, že je okno Sítě v účtu úložiště nastavené na Povoleno ze všech sítí.
- Přiřazení rolí účtu úložiště: K instančnímu objektu Microsoft Sentinel podnikové aplikace v účtu úložiště, který obsahuje váš kontejner objektů blob, je potřeba přiřadit následující Azure role RBAC:
- Přispěvatel dat v objektech blob služby Storage – vyžaduje se pro čtení dat objektů blob z kontejneru.
- Přispěvatel dat fronty úložiště – vyžaduje se pro správu oznámení a zpráv ve frontě nedoručených zpráv.
Přiřazení těchto rolí: Přejděte na → účtu úložiště Access Control (IAM) → Přidat přiřazení role, vyhledejte NÍŽE uvedené ID instančního objektu a přiřaďte obě role.
- Shromažďování dat z Netskope do kontejneru objektů blob: Postupujte podle kroků v dokumentaci ke streamování protokolů Netskope a nakonfigurujte Netskope tak, aby streamovali protokoly webových transakcí do kontejneru Azure Blob Storage.
Pokyny k nastavení:
Připojení protokolů Netskope WebTx k Microsoft Sentinel
Pokud chcete povolit protokoly Netskope WebTx pro Microsoft Sentinel, zadejte níže požadované informace a klikněte na Připojit.
- Adresa URL kontejneru objektů blob, ze které chcete shromažďovat data:
- Název složky objektů blob v kontejneru Optional.:
- Umístění účtu úložiště kontejneru objektů blob:
- Název skupiny prostředků účtu úložiště kontejneru objektů blob:
- ID předplatného účtu úložiště kontejneru objektů blob:
- Název tématu event gridu účtu úložiště kontejneru objektů blob, pokud existuje. jinak nechejte prázdné.:
- Povolení nebo zakázání připojení
Netskope Web Transactions Data Connector
Podporováno:Netskope
Datový konektor Netskope Web Transactions poskytuje funkce image dockeru pro načtení dat Netskope Web Transactions z google pubsublite, zpracování dat a ingestování zpracovaných dat do Log Analytics. Jako součást tohoto datového konektoru se v Log Analytics vytvoří dvě tabulky, jedna pro data webových transakcí a druhá pro chyby, ke kterým dojde během provádění.
Další podrobnosti týkající se webových transakcí najdete v následující dokumentaci:
- Dokumentace k Netskope Web Transactions:
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
NetskopeWebtxData_CL |
Ne | Ne |
NetskopeWebtxErrors_CL |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Požadavky:
- Azure Předplatné: Azure Předplatné s rolí vlastníka se vyžaduje k registraci aplikace v Microsoft Entra ID a přiřazení role přispěvatele k aplikaci ve skupině prostředků.
- Oprávnění Microsoft.Compute: Pro Azure virtuální počítače se vyžadují oprávnění ke čtení a zápisu. Další informace najdete v tématu Azure virtuální počítače.
- TransactionEvents – Přihlašovací údaje a oprávnění: Vyžaduje se tenant Netskope a token rozhraní Netskope API . Další informace najdete v tématu Události transakcí.
- Oprávnění Microsoft.Web/sites: Oprávnění ke čtení a zápisu Azure Functions k vytvoření aplikace funkcí jsou povinná. Další informace najdete v tématu Azure Functions.
Pokyny k nastavení:
POZNÁMKA: Tento konektor poskytuje funkce ingestování dat Netskope Web Transactions pomocí image Dockeru, která se mají nasadit na virtuální počítač (Azure virtuální počítač nebo místní virtuální počítač). Podrobnosti najdete na stránce s cenami Azure virtuálních počítačů.
(Volitelný krok) Bezpečně ukládejte autorizační klíče nebo tokeny pracovního prostoru a rozhraní API v Azure Key Vault. Azure Key Vault poskytuje zabezpečený mechanismus pro ukládání a načítání hodnot klíčů. Pokud chcete používat Azure Key Vault s aplikací funkcí Azure, postupujte podle těchto pokynů.
KROK 1 – Postup vytvoření nebo získání přihlašovacích údajů pro účet Netskope
Postupujte podle kroků v této části a vytvořte nebo získejte název hostitele Netskope a token rozhraní API Netskope:
- Přihlaste se ke svému tenantovi Netskope a na levém navigačním panelu přejděte do nabídky Nastavení .
- Klikněte na Nástroje a pak na REST API v2.
- Teď klikněte na tlačítko nový token. Pak požádá o název tokenu, dobu platnosti a koncové body, ze kterého chcete načíst data.
- Po dokončení klikněte na tlačítko Uložit, token se vygeneruje. Zkopírujte token a uložte ho na zabezpečeném místě pro další použití.
KROK 2 – Vyberte jednu z následujících dvou možností nasazení a nasaďte datový konektor založený na Dockeru do ingestování dat Netskope Web Transactions.
DŮLEŽITÉ: Před nasazením datového konektoru Netskope mějte k dispozici ID pracovního prostoru a primární klíč pracovního prostoru (můžete zkopírovat z následujícího postupu) a také autorizační klíče rozhraní Netskope API [Ujistěte se, že token má oprávnění pro události transakcí].
- ID pracovního prostoru: <proměnná hodnota zadaná při instalaci>
- Primární klíč: <proměnná hodnota zadaná při instalaci>
Možnost 1 – Použití šablony Azure Resource Manager (ARM) k nasazení virtuálního počítače [doporučeno]
Pomocí šablony ARM nasaďte virtuální počítač Azure, nainstalujte požadované součásti a spusťte spuštění.
Klikněte na tlačítko Nasadit do Azure níže.
Vyberte upřednostňované předplatné, skupinu prostředků a umístění.
Zadejte následující informace: Docker Image Name (mgulledge/netskope-microsoft-sentinel-plugin:netskopewebtransactions) Netskope HostName Netskope Api Token Seek Timestamp (epochové časové razítko, které chcete vyhledat ukazatel pubsublite, může být ponecháno prázdné) ID pracovního prostoru Klíč pracovního prostoru Počet opakování (počet opakování pro chyby související s tokeny před restartováním provádění.)
Doba spánku v režimu spánku (počet sekund do režimu spánku před opakováním) Časový limit nečinnosti (počet sekund čekání na data webových transakcí před restartováním spuštění) Typ ověřování název virtuálního počítače Správa heslo nebo klíč popisku DNS předpona verze operačního systému Ubuntu Umístění virtuálního počítače Velikost podsítě Název skupiny zabezpečení Skupina zabezpečení Typ zabezpečeníKlikněte na Zkontrolovat a vytvořit.
Po ověření pak kliknutím na Vytvořit nasaďte.
Možnost 2 – Ruční nasazení na dříve vytvořeném virtuálním počítači
Podle následujících podrobných pokynů nasaďte datový konektor založený na Dockeru ručně na dříve vytvořený virtuální počítač.
- Instalace Dockeru a vyžádání image Dockeru
POZNÁMKA: Ujistěte se, že je virtuální počítač založený na Linuxu (nejlépe Ubuntu).
Nejprve budete muset do virtuálního počítače připojit SSH.
Teď nainstalujte modul Docker.
Teď stáhněte image dockeru z docker Hubu pomocí příkazu sudo docker pull mgulledge/netskope-microsoft-sentinel-plugin:netskopewebtransactions.
Teď ke spuštění image Dockeru použijte příkaz sudo docker run -it -v $(pwd)/docker_persistent_volume:/app mgulledge/netskope-microsoft-sentinel-plugin:netskopewebtransactions. Mgulledge/netskope-microsoft-sentinel-plugin:netskopewebtransactions můžete nahradit ID image. Tady docker_persistent_volume je název složky, která se vytvoří na virtuálním počítači, ve kterém se budou soubory ukládat.
Konfigurace parametrů
Jakmile je image Dockeru spuštěná, požádá o požadované parametry.
Přidejte každé z následujících nastavení aplikace zvlášť s příslušnými hodnotami (rozlišují se malá a velká písmena): Časové razítko Netskope HostName Netskope API Token Seek (Časové razítko epochy, které chcete vyhledat ukazatel pubsublite, může zůstat prázdné) Id pracovního prostoru Klíč Pracovního prostoru Počet opakování (Počet opakování pro chyby související s tokeny před restartováním provádění.)
Doba spánku v režimu spánku (počet sekund do režimu spánku před opakováním) Časový limit nečinnosti (počet sekund čekání na data webových transakcí před restartováním provádění)Teď se spuštění spustilo, ale je v interaktivním režimu, takže prostředí nejde zastavit. Pokud ho chcete spustit jako proces na pozadí, zastavte aktuální spuštění stisknutím ctrl+C a pak použijte příkaz sudo docker run -d -v $(pwd)/docker_persistent_volume:/app mgulledge/netskope-microsoft-sentinel-plugin:netskopewebtransactions.
Zastavení kontejneru Dockeru
Pomocí příkazu sudo docker container ps vypište spuštěné kontejnery Dockeru. Poznamenejte si ID kontejneru.
Teď kontejner zastavte pomocí příkazu sudo docker stop <container-id>.
Skupiny zabezpečení sítě
Podporováno:Microsoft Corporation
Azure skupiny zabezpečení sítě (NSG) umožňují filtrovat síťový provoz do a z Azure prostředků v Azure virtuální síti. Skupina zabezpečení sítě zahrnuje pravidla, která povolují nebo zamítnou provoz do podsítě virtuální sítě, síťového rozhraní nebo obojího.
Když povolíte protokolování pro skupinu zabezpečení sítě, můžete shromáždit následující typy informací protokolu prostředků:
- Událost: Protokolují se položky, pro které se na virtuální počítače použijí pravidla NSG na základě adresy MAC.
- Čítač pravidel: Obsahuje záznamy, kolikrát se každé pravidlo NSG použije k odepření nebo povolení provozu. Stav těchto pravidel se shromažďuje každých 300 sekund.
Tento konektor umožňuje streamovat diagnostické protokoly NSG do Microsoft Sentinel a nepřetržitě monitorovat aktivitu ve všech vašich instancích. Další informace najdete v dokumentaci k Microsoft Sentinel.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
AzureDiagnostics |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
NordPass
Podporuje:NordPass
Integrace NordPassu s Microsoft Sentinel SIEM prostřednictvím rozhraní API vám umožní automaticky přenášet data protokolu aktivit z NordPassu do Microsoft Sentinel a získávat přehledy v reálném čase, jako je aktivita položek, všechny pokusy o přihlášení a oznámení zabezpečení.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
NordPassEventLogs_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Ujistěte se, že jsou skupina prostředků a pracovní prostor služby Log Analytics vytvořené a umístěné ve stejné oblasti, abyste mohli nasadit Azure Functions.
- Do vytvořeného pracovního prostoru služby Log Analytics přidejte Microsoft Sentinel.
- Na panelu Správa NordPass vygenerujte adresu URL a token rozhraní MICROSOFT SENTINEL API a dokončete integraci Azure Functions. Upozorňujeme, že k tomu budete potřebovat účet NordPass Enterprise.
- Důležité: Tento konektor používá Azure Functions k načtení protokolů aktivit z NordPassu do Microsoft Sentinel. To může vést k dalším nákladům na příjem dat. Další informace najdete na stránce s cenami Azure Functions.
Pokyny k nastavení:
Pokračování v nastavení Microsoft Sentinel
Klikněte na tlačítko Nasadit do Azure níže.
Mějte na paměti, že po úspěšném nasazení systém ve výchozím nastavení načítá data protokolu aktivit každých 1 minutu.
NordStellar (nabízení)
Podporováno:NordStellar
Konektor NordStellar odesílá informace o hrozbách v reálném čase a události expozice z platformy NordStellar do Microsoft Sentinel pomocí modelu Push Framework (CCF) Codeless Connector Framework (CCF). Všechny typy událostí se směrují do jedné sjednocené NordStellar_CL tabulky se společnými sloupci (EventId, EventType, ModuleRiskLevel, AssetType, , , AssetValue) Tagsextrahovanými transformací KQL dcR, zatímco datová část specifická pro typ je zachována v dynamickém Details sloupci.
Podporované typy událostí:
-
Uniklá data (
module: LEAKED_DATA):DATA_BREACH,COMBO_LIST,MALWARE_INFECTION,CONSUMER_CREDENTIAL -
Monitorování tmavého webu (
module: DARK_WEB_MONITORING):DARK_WEB_FORUM_POST,DARK_WEB_TELEGRAM_POST,DARK_WEB_RANSOMWARE_POST,DARK_WEB_MARKETPLACE_POST -
Squatting domény (
module: DOMAIN_SQUATTING):DOMAIN_PERMUTATION -
Útok Surface (
module: ATTACK_SURFACE):ATTACK_SURFACE_WEB_APPLICATION_VULNERABILITY,ATTACK_SURFACE_NETWORK_SERVICE_VULNERABILITY,ATTACK_SURFACE_DNS_VULNERABILITY
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
NordStellar_CL |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Požadavky:
- Microsoft Entra: Oprávnění k vytvoření registrace aplikace v Microsoft Entra ID. Obvykle vyžaduje Entra ID role Vývojář aplikace nebo vyšší.
- Microsoft Azure: Oprávnění k přiřazení role vydavatele monitorování metrik k pravidlu shromažďování dat (DCR). Obvykle vyžaduje Azure roli vlastníka RBAC nebo správce uživatelských přístupů.
- NordStellar: Aktivní tenant NordStellar s oprávněním ke konfiguraci odchozích webhooků pro integraci.
Pokyny k nastavení:
1. Nasazení prostředků konektoru
Tento konektor umožňuje NordStellar odesílat události hrozeb v reálném čase přímo do Microsoft Sentinel prostřednictvím rozhraní API pro příjem dat Azure Monitor.
Vytvoří se automatizovaná konfigurace Klikání na nasazení :
- Vlastní tabulka Log Analytics
NordStellar_CL - Pravidlo shromažďování dat (DCR) s jedním datovým proudem
Custom-NordStellara transformací KQL, která podporuje běžná pole a zachovává datovou část specifickou pro daný typ vDetails - Koncový bod shromažďování dat (DCE) používaný k příjmu dat
- Aplikace Microsoft Entra s přihlašovacími údaji klienta OAuth 2.0
- Požadované
Monitoring Metrics Publisherpřiřazení role v DCR
Přihlašovací údaje vrácené níže se pak nakonfigurují na portálu NordStellar, aby bylo možné události bezpečně odeslat.
2. Konfigurace NordStellar
Pomocí následujících parametrů nakonfigurujte integraci Microsoft Sentinel na portálu NordStellar.
- ID tenanta (ID adresáře): <proměnná hodnota zadaná při instalaci>
- ID < proměnná hodnota zadaná při instalaci>
- Tajný klíč klienta: <proměnná hodnota zadaná při instalaci>
- Identifikátor URI koncového bodu shromažďování dat: <proměnná hodnota zadaná při instalaci>
- Neměnné ID pravidla shromažďování dat: <proměnná hodnota zadaná při instalaci>
-
Název datového proudu: <hodnota proměnné zadaná v době> instalace Obálka NordStellar musí POST pole JSON s
{DCE URI}/dataCollectionRules/{DCR Immutable ID}/streams/Custom-NordStellar?api-version=2023-01-01nosným tokenem OAuth pro oborhttps://monitor.azure.com//.default.
Každý prvek zabalí původní událost webhooku do tenké obálky:
[
{
"time": "2026-04-27T10:30:00Z",
"event": {
"id": "...",
"type": "DATA_BREACH",
"module": "LEAKED_DATA",
"risk_level": "HIGH",
"date_added": "...",
"tags": ["NAME"],
"asset": { "type": "EMAIL", "value": "user@company.com" }
}
}
]
Transformace KQL DCR propaguje id, type, module, risk_level,asset.type/source_type , , asset.value/asset_value, tagsa příslušné časové razítko (date_added pro únik dat / dark-web / doména permutace, detected_at pro prostor útoku) na typové sloupce. Všechno ostatní se zachová v dynamickém Details sloupci.
3. Ověření příjmu dat
Ověřte, že události proudí z NordStellar do služby Sentinel.
Počkejte 5 až 10 minut po povolení integrace a pak v pracovním prostoru Microsoft Sentinel spusťte tento dotaz KQL:
NordStellar_CL
| where TimeGenerated > ago(1h)
| summarize count() by EventType, Module
| order by count_ desc
Pokud se po 15 minutách nezobrazí žádná data, ověřte přihlašovací údaje na portálu NordStellar a zkontrolujte, Azure Monitor chyby příjmu dat v řadiči domény.
Obsidian Datasharing Connector
Podporováno:Obsidian Security
Konektor Obsidian Datasharing poskytuje možnost číst nezpracovaná data událostí ze sdílení dat obsidianu v Microsoft Sentinel.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
ObsidianActivity_CL |
Ne | Ne |
ObsidianThreat_CL |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Požadavky:
- Microsoft Entra: Oprávnění k vytvoření registrace aplikace v Microsoft Entra ID. Obvykle vyžaduje Entra ID role Vývojář aplikace nebo vyšší.
- Microsoft Azure: Oprávnění k přiřazení role vydavatele monitorování metrik k pravidlu shromažďování dat (DCR). Obvykle vyžaduje Azure roli vlastníka RBAC nebo správce uživatelských přístupů.
Pokyny k nastavení:
1. Vytvoření prostředků ARM a poskytnutí požadovaných oprávnění
Tento konektor čte data z tabulek, které nástroj Obsidian Datasharing používá v pracovním prostoru Microsoft Analytics. Pokud je v nástroji Obsidian Datasharing povolená možnost předávání dat, odesílají se nezpracovaná data událostí do rozhraní API pro příjem dat Microsoft Sentinel.
Automatická konfigurace a zabezpečení příjmu dat pomocí Entra aplikace kliknutím na Nasadit aktivuje vytvoření tabulek Log Analytics a pravidla shromažďování dat (DCR). Pak vytvoří Entra aplikaci, propoje s ní DCR a nastaví zadaný tajný kód v aplikaci. Toto nastavení umožňuje zabezpečené odesílání dat do DCR pomocí tokenu Entra.
2. Nasdílení protokolů do pracovního prostoru
Pomocí následujících parametrů nakonfigurujte počítač tak, aby odesílal protokoly do pracovního prostoru.
- ID tenanta (ID adresáře): <proměnná hodnota zadaná při instalaci>
- ID aplikace registrace aplikace Entra: <proměnná hodnota zadaná při instalaci>
- Entra Tajný kód registrace aplikace: <proměnná hodnota zadaná při instalaci>
- Identifikátor URI koncového bodu shromažďování dat: <proměnná hodnota zadaná při instalaci>
- Neměnné ID pravidla shromažďování dat: <proměnná hodnota zadaná při instalaci>
- Název Stream aktivity: <proměnná hodnota zadaná při instalaci>
- Threat Stream Name: <proměnná hodnota zadaná při instalaci>
Okta Single Sign-On (přes architekturu konektorů bez kódu)
Podporováno:Microsoft Corporation
Datový konektor SSO (Single Sign-On) Okta umožňuje ingestovat protokoly auditu a událostí z rozhraní OKta Sysem Log API do Microsoft Sentinel. Datový konektor je založený na rozhraní Microsoft Sentinel codeless Connector Framework a k načtení událostí používá rozhraní OKta System Log API. Konektor podporuje transformace doby příjmu dat na základě DCR, které parsují přijatá data událostí zabezpečení do vlastních sloupců, aby je dotazy nemusely znovu parsovat, což vede k lepšímu výkonu.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
OktaSSO |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Požadavky:
- Token rozhraní API Okta: Token rozhraní OKTA API. Pokud chcete vytvořit další informace o rozhraní OKta System Log API, postupujte podle následujících pokynů.
Pokyny k nastavení:
Pokud chcete povolit Sign-On Okta Single pro Microsoft Sentinel, zadejte níže požadované informace a klikněte na Připojit.
- Mřížka datových konektorů (konfigurace na portálu)
Onapsis Defend: Integrace detekce chybějících hrozeb SAP & Intel s Microsoft Sentinel
Podporováno:Onapsis
Umožněte bezpečnostním týmům hluboký přehled o jedinečné aktivitě zneužití, nulového dne a aktéra hrozeb. podezřelé chování uživatelů nebo insiderů; stahování citlivých dat; porušení bezpečnostních kontrol; a další – vše obohacené odborníky na SAP ve společnosti Onapsis.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
Onapsis_Defend_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Microsoft Entra: Oprávnění k vytvoření registrace aplikace v Microsoft Entra ID. Obvykle vyžaduje Entra ID role Vývojář aplikace nebo vyšší.
- Microsoft Azure: Oprávnění k přiřazení role vydavatele metrik monitorování v pravidlech shromažďování dat. Obvykle vyžaduje Azure roli vlastníka RBAC nebo správce uživatelských přístupů.
Pokyny k nastavení:
1. Vytvoření prostředků ARM a poskytnutí požadovaných oprávnění
Vytvoříme pravidlo shromažďování dat (DCR) a prostředky koncového bodu shromažďování dat (DCE). Vytvoříme také Microsoft Entra registraci aplikace a přiřadíme jí požadovaná oprávnění.
Automatizované nasazení prostředků Azure kliknutím na Nasadit prostředky konektoru nabízených oznámení aktivuje vytváření prostředků DCR a DCE. Pak vytvoří Microsoft Entra registraci aplikace s tajným kódem klienta a udělí oprávnění pro DCR. Toto nastavení umožňuje zabezpečené odesílání dat do DCR pomocí přihlašovacích údajů klienta OAuth v2.
2. Udržování podrobností o koncovém bodu shromažďování dat a ověřovacích informací v integraci Onapsis Defend
Sdílejte adresu URL koncového bodu shromažďování dat a ověřovací informace se správcem integrace Onapsis Defend a nakonfigurujte integraci Onapsis Defend tak, aby odesílala data do koncového bodu shromažďování dat.
- ID tenanta | Tuto hodnotu použijte ke konfiguraci jako ID tenanta: <proměnná hodnota zadaná při instalaci.>
- ID aplikace Entra | Tuto hodnotu použijte pro hodnotu proměnné ID klienta: <zadanou při instalaci.>
- tajný kód aplikace Entra | Tuto hodnotu použijte pro hodnotu proměnné Token: <zadanou při instalaci.>
- LogIngestionURL | Tuto hodnotu použijte pro parametr adresy URL: <proměnná hodnota zadaná při instalaci.>
- Neměnné ID DCR | Tuto hodnotu použijte pro parametr DCR_ID: <proměnná hodnota zadaná při instalaci.>
Platforma OneLogin IAM (prostřednictvím architektury konektorů bez kódu)
Podporováno:Microsoft Corporation
Datový konektor OneLogin poskytuje možnost ingestovat běžné události platformy OneLogin IAM do Microsoft Sentinel prostřednictvím rozhraní REST API pomocí rozhraní API pro události OneLogin a rozhraní API pro uživatele OneLogin. Konektor umožňuje načítání událostí k posouzení potenciálních bezpečnostních rizik, monitorování spolupráce a diagnostice a řešení potíží s konfigurací.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
OneLoginEventsV2_CL |
Ano | Ano |
OneLoginUsersV2_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Přihlašovací údaje rozhraní IAM pro OneLogin: Pokud chcete vytvořit přihlašovací údaje rozhraní API, postupujte podle tohoto odkazu na dokument, klikněte sem. Pokud chcete vytvořit přihlašovací údaje rozhraní API, ujistěte se, že máte typ účtu vlastníka účtu nebo správce. Po vytvoření přihlašovacích údajů rozhraní API získáte ID klienta a tajný klíč klienta.
Pokyny k nastavení:
Připojení platformy OneLogin IAM k Microsoft Sentinel
Pokud chcete ingestovat data z OneLogin IAM do Microsoft Sentinel, musíte kliknout na tlačítko Přidat doménu níže, pak se zobrazí automaticky otevírané okno s vyplněním podrobností, zadáním požadovaných informací a kliknutím na Připojit. Koncové body domény, které jsou připojené v mřížce, uvidíte.
- Mřížka datových konektorů (konfigurace na portálu)
OneTrust
Podporováno:OneTrust, LLC
Konektor OneTrust pro Microsoft Sentinel poskytuje možnost získat téměř v reálném čase přehled o tom, kde byla umístěna nebo opravena citlivá data napříč Google Cloudem a dalšími podporovanými zdroji dat OneTrust.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
OneTrustMetadataV3_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Microsoft Entra: Oprávnění k vytvoření registrace aplikace v Microsoft Entra ID. Obvykle vyžaduje Entra ID role Vývojář aplikace nebo vyšší.
- Microsoft Azure: Oprávnění k přiřazení role vydavatele monitorování metrik k pravidlu shromažďování dat (DCR). Obvykle vyžaduje Azure roli vlastníka RBAC nebo správce uživatelských přístupů.
Pokyny k nastavení:
1. Vytvoření prostředků ARM a poskytnutí požadovaných oprávnění
Tento konektor čte data z tabulek, které OneTrust používá v pracovním prostoru Microsoft Analytics. Pokud je možnost předávání dat oneTrust povolená, nezpracovaná data událostí se můžou odesílat do rozhraní API pro příjem dat Microsoft Sentinel.
Automatická konfigurace a zabezpečení příjmu dat pomocí Entra aplikace kliknutím na Nasadit aktivuje vytvoření tabulek Log Analytics a pravidla shromažďování dat (DCR). Pak vytvoří Entra aplikaci, propoje s ní DCR a nastaví zadaný tajný kód v aplikaci. Toto nastavení umožňuje zabezpečené odesílání dat do DCR pomocí tokenu Entra.
2. Nasdílení protokolů do pracovního prostoru
Pomocí následujících parametrů nakonfigurujte počítač tak, aby odesílal protokoly do pracovního prostoru.
- ID tenanta (ID adresáře): <proměnná hodnota zadaná při instalaci>
- ID aplikace registrace aplikace Entra: <proměnná hodnota zadaná při instalaci>
- Entra Tajný kód registrace aplikace: <proměnná hodnota zadaná při instalaci>
- Identifikátor URI koncového bodu shromažďování dat: <proměnná hodnota zadaná při instalaci>
- Neměnné ID pravidla shromažďování dat: <proměnná hodnota zadaná při instalaci>
- Název Stream metadat OneTrust: <proměnná hodnota zadaná při instalaci>
OpenAI (prostřednictvím architektury konektorů bez kódu)
Podporováno:Microsoft Corporation
Datový konektor OpenAI umožňuje ingestovat protokoly auditu, data dokončení chatu nebo obojí z vaší organizace OpenAI do Microsoft Sentinel prostřednictvím rozhraní OpenAI API. Každý datový typ používá samostatný klíč rozhraní REST API a vyžaduje jiný typ klíče rozhraní API: protokoly auditu (akce uživatelů, správa klíčů rozhraní API, změny organizace, události zabezpečení) vyžadují klíč rozhraní API správce na úrovni organizace, zatímco dokončení chatu (využití modelu, využití tokenu, metriky výkonu) vyžadují klíč rozhraní API na úrovni projektu. Jeden nebo oba datové typy můžete nakonfigurovat nezávisle na sobě. Protokoly auditu se shromažďují do vlastní tabulky OpenAIAuditLogs_CL (aliasované analyzátorem OpenAIAuditLogs). Dokončování chatu se normalizuje do standardní tabulky ASIM ASimAgentEventLogs (aliasované analyzátorem OpenAIChatCompletions) pro monitorování zabezpečení, analýzu dodržování předpisů a monitorování využití. Další informace najdete v dokumentaci k rozhraní OpenAI API .
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
OpenAIAuditLogs |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Požadavky:
- Přístup k rozhraní API OpenAI: Každý datový typ vyžaduje jiný typ klíče rozhraní API. Pro protokoly auditu se vyžaduje klíč rozhraní API správce na úrovni organizace – ty je možné vytvořit v nastavení organizace OpenAI. K dokončení chatu se vyžaduje klíč rozhraní API na úrovni projektu – ty je možné vytvořit v rámci konkrétního projektu na řídicím panelu OpenAI. Protokoly auditu, dokončení chatu nebo obojí můžete nakonfigurovat nezávisle na sobě.
Pokyny k nastavení:
Informace o připojení
Podrobnosti o připojeních používaných ke shromažďování dat z rozhraní API OpenAI
-
Protokoly auditu (
OpenAIAuditLogs): - Použijte klíče rozhraní API pro správu na úrovni organizace.
- Protokolování auditu musí být povolené v nastavení organizace OpenAI. Vlastníci organizace můžou přejít do části OpenAI
Organization settings–>Data controls>Data retentiona povolit protokolování auditu. - Jakmile je protokolování auditu OpenAI povolené, nejde ho zakázat bez kontaktování podpory OpenAI.
-
Dokončení chatu (
ASimAgentEventLogs): - Použijte klíče rozhraní API na úrovni projektu.
- Budou shromažďována pouze dokončení chatu vytvořená s parametrem
storenastaveným natruehodnotu . - Dokončení chatu se normalizuje do standardní tabulky ASimAgentEventLogs ASIM.
- Odstranění uložených dokončení chatu, když je tento konektor aktivní, může vyžadovat, abyste se odpojili a znovu připojili, abyste obnovili stav shromažďování dat.
Přidání připojení protokolů auditu OpenAI
Zadejte přihlašovací údaje rozhraní OpenAI API ke shromažďování dat protokolů auditu z rozhraní API OpenAI.
Přidání připojení dokončování chatu OpenAI
Zadejte přihlašovací údaje rozhraní OpenAI API pro shromažďování dat dokončení chatu z rozhraní API OpenAI.
- Mřížka datových konektorů (konfigurace na portálu)
Cloudová infrastruktura Oracle (prostřednictvím architektury konektorů bez kódu)
Podporováno:Microsoft Corporation
Datový konektor OCI (Oracle Cloud Infrastructure) umožňuje ingestovat protokoly OCI z OCI Stream do Microsoft Sentinel pomocí rozhraní REST API pro streamování OCI.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
OCI_LogsV2_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Přístup k rozhraní API pro streamování OCI: Vyžaduje se přístup k rozhraní API pro streamování OCI prostřednictvím podpisových klíčů rozhraní API.
- OCI IAM politika: Uživatel OCI přiřazený k podpisovému klíči API musí mít dostatečná IAM oprávnění pro spotřebu dat z OCI Streamu. API klíč poskytuje pouze autentizaci; Pro autorizaci je vyžadována politika IAM. Minimálně konfigurovat: Povolit název< skupiny >používat název proudu v názvu< kompartmentu>.
Pokyny k nastavení:
Připojte se k rozhraní API pro streamování OCI a začněte shromažďovat protokoly událostí v Microsoft Sentinel
- Přihlaste se ke konzole OCI a přejděte do navigační nabídky.
- V navigační nabídce přejděte na "Analýza & AI" –> "Streamování".
- Klikněte na Vytvořit Stream.
- Vyberte existující fond Stream nebo vytvořte nový.
- Zadejte následující podrobnosti:
- "název Stream"
- "Uchovávání"
- "Počet oddílů"
- "Celková rychlost zápisu"
- Celková rychlost čtení (na základě objemu dat)
- V navigační nabídce přejděte na Protokolování –> Konektory služeb.
- Klikněte na Vytvořit konektor služby.
- Zadejte následující podrobnosti:
- "Název konektoru"
- "Popis"
- "Přihrádka zdroje"
- Vyberte Zdroj: Protokolování.
- Vyberte "Cíl": "Streamování".
- (Volitelné) Nakonfigurujte skupinu protokolů, filtry nebo pomocí vlastního vyhledávacího dotazu streamujte jenom požadované protokoly.
- Nakonfigurujte "Cíl" výběrem dříve vytvořeného datového proudu.
- Klikněte na Vytvořit.
- Postupujte podle dokumentace a vytvořte soubor konfigurace privátního klíče a klíče rozhraní API. Uložte soubor Pem, předejte frázi (volitelné, pokud používáte konzolu OCI k vygenerování páru podpisových klíčů rozhraní API) a otisk prstu na zabezpečeném místě pro použití při připojení.
- Mřížka datových konektorů (konfigurace na portálu)
Výstrahy zabezpečení Orca
Podporováno:Orca Security
Konektor Orca Security Alerts umožňuje snadno exportovat protokoly upozornění do Microsoft Sentinel.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
OrcaAlerts_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Pokyny k nastavení:
Postupujte podle pokynů k integraci protokolů výstrah zabezpečení Orca s Microsoft Sentinel.
- ID pracovního prostoru: <proměnná hodnota zadaná při instalaci>
- Primární klíč: <proměnná hodnota zadaná při instalaci>
Palo Alto Cortex XDR
Podporováno:Microsoft Corporation
Datový konektor Palo Alto Cortex XDR umožňuje ingestovat protokoly z rozhraní Palo Alto Cortex XDR API do Microsoft Sentinel. Datový konektor je založený na Microsoft Sentinel rozhraní konektorů bez kódu. Používá rozhraní Palo Alto Cortex XDR API k načtení protokolů a podporuje transformace doby příjmu dat založené na DCR, které parsují přijatá data zabezpečení do vlastní tabulky, aby je dotazy nemusely znovu parsovat, což vede k lepšímu výkonu.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
PaloAltoCortexXDR_Incidents_CL |
Ano | Ano |
PaloAltoCortexXDR_Endpoints_CL |
Ano | Ano |
PaloAltoCortexXDR_Audit_Management_CL |
Ano | Ano |
PaloAltoCortexXDR_Audit_Agent_CL |
Ano | Ano |
PaloAltoCortexXDR_Alerts_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Pokyny k nastavení:
Postup konfigurace pro rozhraní Palo Alto Cortex XDR API Postupujte podle pokynů k získání přihlašovacích údajů. Můžete také projít dokumentaci Cortex XDR a vygenerovat API klíč.
Načtěte adresu URL rozhraní API 1.1. Přihlaste se k Palo Alto Cortex XDR [Management Console] pomocí Správa přihlašovacích údajů uživatele 1.2. V konzole [Management Console] klikněte na [Nastavení] –> [Konfigurace] 1.3. V části [Integrace] klikněte na [Klíče rozhraní API]. 1.4. Na stránce [Nastavení] klikněte v pravém horním rohu na [Kopírovat adresu URL rozhraní API].
Načtení tokenu rozhraní API 2.1 Přihlaste se k Palo Alto Cortex XDR [Management Console] pomocí Správa přihlašovacích údajů uživatele 2.2. V konzole [Management Console] klikněte na [Nastavení] –> [Konfigurace] 2.3. V části [Integrace] klikněte na [Klíče rozhraní API]. 2.4. Na stránce [Nastavení] klikněte v pravém horním rohu na [Nová klávesa]. 2.5. Zvolte úroveň zabezpečení, roli, zvolte Standardní a klikněte na [Vygenerovat] 2.6. Zkopírujte token rozhraní API, jakmile se vygeneruje, najdete [ID tokenu rozhraní API] ve sloupci ID.
-
Adresa URL základního rozhraní API: (
https://api-example.xdr.au.paloaltonetworks.com) - ID klíče rozhraní API: (ID rozhraní API)
- Token rozhraní API: (token rozhraní API)
- Povolení nebo zakázání připojení
Palo Alto Cortex Xpanse (prostřednictvím architektury konektorů bez kódu)
Podporováno:Microsoft Corporation
Datový konektor Palo Alto Cortex Xpanse ingestuje upozornění dat do Microsoft Sentinel.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
CortexXpanseAlerts_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Pokyny k nastavení:
Připojení Palo Alto Xpanse k Microsoft Sentinel
Pokud chcete ingestovat data z Palo Alto Cortex Xpanse do Microsoft Sentinel, klikněte na Přidat doménu. V automaticky otevírané nabídce vyplňte požadované podrobnosti a klikněte na Připojit. V následující mřížce uvidíte připojené koncové body domény. Pokud chcete získat ověřovací ID a klíč rozhraní API, přejděte na portálu Cortex Xpanse do části Nastavení → Konfigurace → Integrace → klíče rozhraní API a vygenerujte nové přihlašovací údaje.
- Mřížka datových konektorů (konfigurace na portálu)
Palo Alto Prisma Cloud CSPM (prostřednictvím architektury konektoru bez kódu)
Podporováno:Microsoft Corporation
Datový konektor Palo Alto Prisma Cloud CSPM umožňuje připojit se k instanci CSPM v Palo Alto Prisma Cloud a ingestovat výstrahy (https://pan.dev/prisma-cloud/api/cspm/alerts/) & protokoly auditu(https://pan.dev/prisma-cloud/api/cspm/audit-logs/) do Microsoft Sentinel.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
PaloAltoPrismaCloudAlertV2_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Pokyny k nastavení:
Připojení událostí SLUŽBY CSPM v cloudu Palo Alto Prisma k Microsoft Sentinel
Další informace o tom, jak získat přístupový klíč ke cloudu Prisma, tajný klíč a základní adresu URL, najdete vkurzu ke konektoru, níže uveďte požadované informace a klikněte na Připojit.
- Přístupový klíč ke cloudu Prisma: (Zadejte přístupový klíč)
- Tajný klíč cloudu Prisma: (Zadejte tajný klíč)
-
Základní adresa URL cloudu Prisma: (
https://api2.eu.prismacloud.io) - Povolení nebo zakázání připojení
- Mřížka datových konektorů (konfigurace na portálu)
Palo Alto Prisma Cloud CWPP (s využitím rozhraní REST API)
Podporováno:Microsoft Corporation
Datový konektor Palo Alto Prisma Cloud CWPP umožňuje připojit se k instanci Palo Alto Prisma Cloud CWPP a ingestovat upozornění do Microsoft Sentinel. Datový konektor je založený na architektuře konektoru bez kódu Microsoft Sentinel a používá rozhraní API cloudu Prisma k načtení událostí zabezpečení a podporuje transformace doby příjmu dat založené na DCR, které parsují přijatá data událostí zabezpečení do vlastních sloupců, aby je dotazy nemusely znovu parsovat, což vede k lepšímu výkonu.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
PrismaCloudCompute_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Klíč rozhraní API PrismaCloudCompute: Uživatelské jméno a heslo rozhraní API monitoru Palo Alto Prisma Cloud CWPP je povinné. Další informace najdete v tématu PrismaCloudCompute SIEM API.
Pokyny k nastavení:
Připojení událostí zabezpečení Palo Alto Prisma Cloud CWPP k Microsoft Sentinel
Pokud chcete povolit události zabezpečení Palo Alto Prisma Cloud CWPP pro Microsoft Sentinel, zadejte níže požadované informace a klikněte na Připojit.
- Cesta ke konzole: (europe-west3.cloud.twistlock.com/{sasid})
- Přístupový klíč Prisma (API): (Přístupový klíč Prisma (API))
- Tajný kód: (Secret)
- Povolení nebo zakázání připojení
Panorays
Podporováno:Panorays
Datový konektor Panorays umožňuje přijímat firemní poznatky z Panorays API do Microsoft Sentinel.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
PanoraysCompanyFindingPOC_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Pokyny k nastavení:
Konfigurační kroky pro Panorays API
- Token rozhraní API: (token rozhraní API)
- Povolení nebo zakázání připojení
Pathlock Inc.: Detekce hrozeb a reakce na ně pro SAP
Podporováno společností:Pathlock Inc.
Integrace funkce Pathlock Threat Detection and Response (TD&R) s řešením Microsoft Sentinel pro SAP poskytuje jednotný přehled o událostech zabezpečení SAP v reálném čase a umožňuje organizacím detekovat hrozby a reagovat na ně ve všech oblastech SAP. Tato předefinovaná integrace umožňuje službě Security Operations Center (SOC) korelovat výstrahy specifické pro SAP s celopodnikovou telemetrií a vytvářet akční inteligentní funkce, které propojují zabezpečení IT s obchodními procesy.
Konektor Pathlock je určený pro SAP a ve výchozím nastavení předává pouze události související se zabezpečením. Minimalizuje objem dat a šum při zachování flexibility pro předávání všech zdrojů protokolů v případě potřeby. Každá událost je rozšířená o kontext obchodního procesu, což Microsoft Sentinel Řešení pro analýzu SAP umožňuje odlišit provozní vzory od skutečných hrozeb a určit prioritu toho, na čem skutečně záleží.
Tento přístup založený na přesnosti pomáhá týmům zabezpečení výrazně snížit počet falešně pozitivních výsledků, zaměřit se na šetření a zrychlit střední dobu detekce (MTTD) a střední dobu reakce (MTTR). Knihovna Pathlock se skládá z více než 1 500 detekčních podpisů specifických pro SAP napříč více než 70 zdroji protokolů. Řešení odkrývá komplexní chování útoku, slabá místa konfigurace a přístupové anomálie.
Díky kombinaci inteligentního obchodního kontextu s pokročilými analýzami umožňuje pathlock podnikům posílit přesnost detekce, zjednodušit reakce a udržovat nepřetržitou kontrolu napříč jejich prostředími SAP– bez nutnosti přidávat složitost nebo redundantní vrstvy monitorování.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
ABAPAuditLog |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Microsoft Entra: Oprávnění k vytvoření registrace aplikace v Microsoft Entra ID. Obvykle vyžaduje Entra ID role Vývojář aplikace nebo vyšší.
- Microsoft Azure: Oprávnění k přiřazení role vydavatele metrik monitorování v pravidlech shromažďování dat. Obvykle vyžaduje Azure roli vlastníka RBAC nebo správce uživatelských přístupů.
Pokyny k nastavení:
1. Vytvoření prostředků ARM a poskytnutí požadovaných oprávnění
Vytvoříme pravidlo shromažďování dat (DCR) a prostředky koncového bodu shromažďování dat (DCE). Vytvoříme také Microsoft Entra registraci aplikace a přiřadíme jí požadovaná oprávnění.
Automatizované nasazení prostředků Azure kliknutím na Nasadit prostředky konektoru nabízených oznámení aktivuje vytváření prostředků DCR a DCE. Pak vytvoří Microsoft Entra registraci aplikace s tajným kódem klienta a udělí oprávnění pro DCR. Toto nastavení umožňuje zabezpečené odesílání dat do DCR pomocí přihlašovacích údajů klienta OAuth v2.
2. Udržujte podrobnosti o koncovém bodu shromažďování dat a ověřovací informace v centrální instanci kontroly aplikací kybernetické bezpečnosti pathlock: detekce hrozeb a reakce na ně.
Nasdílejte adresu URL koncového bodu shromažďování dat a ověřovací informace se správcem pathlocku a nakonfigurujte předávání plug and play v nástroji Detekce a reakce na hrozby tak, aby odesílala data do koncového bodu shromažďování dat. Pokud potřebujete podporu, neváhejte kontaktovat Pathlock.
- Tuto hodnotu použijte ke konfiguraci jako ID tenanta v přihlašovacích údajích LogIngestionAPI.: <hodnota proměnné zadaná při instalaci.>
- Entra ID aplikace: <proměnná hodnota zadaná při instalaci>
- tajný kód aplikace Entra: <proměnná hodnota zadaná při instalaci>
- Tuto hodnotu použijte ke konfiguraci parametru LogsIngestionURL při nasazování hodnoty proměnné IFlow.: <zadané při instalaci.>
- Neměnné ID DCR: <proměnná hodnota zadaná v době instalace>
Protokoly aktivit perimetru 81
Podporováno:Perimeter 81
Konektor Protokoly aktivit Hraniční sítě 81 umožňuje snadno propojit protokoly aktivit Hraniční sítě 81 s Microsoft Sentinel, zobrazit řídicí panely, vytvářet vlastní upozornění a zlepšovat šetření.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
Perimeter81_CL |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Pokyny k nastavení:
Poznamenejte si následující hodnoty a podle pokynů tady připojte protokoly aktivit Perimetru 81 k Microsoft Sentinel.
- ID pracovního prostoru: <proměnná hodnota zadaná při instalaci>
- Primární klíč: <proměnná hodnota zadaná při instalaci>
Fosforová zařízení
Podporováno: FosforInc.
Konektor zařízení fosforu poskytuje schopnost fosforu ingestovat datové protokoly zařízení do Microsoft Sentinel prostřednictvím rozhraní REST API pro fosfor. Konektor poskytuje přehled o zařízeních zaregistrovaných v fosforu. Tento datový konektor natahuje informace o zařízení společně s odpovídajícími výstrahami.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
Phosphorus_CL |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Požadavky:
- Přihlašovací údaje a oprávnění rozhraní REST API: Vyžaduje se klíč rozhraní API Fosfor . Ujistěte se, že klíč rozhraní API přidružený k uživateli má povolená oprávnění Spravovat nastavení.
Podle těchto pokynů povolte oprávnění Ke správě nastavení.
- Přihlaste se k aplikaci fosforu.
- Přejděte na Nastavení –> Skupiny.
- Vyberte skupinu, do které je uživatel s integrací součástí.
- Přejděte na Akce produktu –> přepněte oprávnění Spravovat nastavení.
Pokyny k nastavení:
KROK 1 – Konfigurační kroky pro rozhraní API pro fosfor
Podle těchto pokynů vytvořte klíč rozhraní API pro fosfor.
- Přihlaste se k instanci fosforu.
- Přejděte na Nastavení –> ROZHRANÍ API.
- Pokud klíč rozhraní API ještě není vytvořený, stisknutím tlačítka Přidat vytvořte klíč rozhraní API.
- Klíč rozhraní API je teď možné zkopírovat a použít během konfigurace konektoru zařízení fosforu.
Spojte aplikaci fosforu s Microsoft Sentinel
KROK 2 : Vyplňte následující podrobnosti
DŮLEŽITÉ: Před nasazením datového konektoru fosforu musí být snadno k dispozici název domény instance fosforu a klíče rozhraní API pro fosfor.
Ping One (přes architekturu konektorů bez kódu)
Podporováno:Microsoft Corporation
Tento konektor ingestuje protokoly aktivit auditu z platformy Identita PingOne do Microsoft Sentinel pomocí architektury konektoru bez kódu.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
PingOne_AuditActivitiesV2_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Pokyny k nastavení:
Připojení konektoru Ping One k Microsoft Sentinel
Před připojením k PingOne se ujistěte, že jsou splněné následující požadavky. Podrobné pokyny k nastavení, včetně postupu získání přihlašovacích údajů klienta a ID prostředí, najdete v tomto dokumentu .
Přihlašovací údaje klienta: Budete potřebovat přihlašovací údaje klienta, včetně ID klienta a tajného klíče klienta.
ID prostředí
Generování tokenu a shromažďování protokolů z koncového bodu aktivit auditu
- Mřížka datových konektorů (konfigurace na portálu)
Datový konektor Prancer
Podporuje:Prancer PenSuiteAI Integration
Prancer Data Connector umožňuje přijímat data Prancer CSPM a PAC pro zpracování přes Microsoft Sentinel. Pro více informací se podívejte na dokumentaci Prancer.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
prancer_CL |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Požadavky:
- Pokud připojení vyžaduje, uveďte vlastní požadavky – v opačném případě odstraňte cla: Popis všech vlastních požadavků.
Pokyny k nastavení:
POZNÁMKA: Tento konektor používá Azure Functions pro připojení k rozhraní REST API Služby Prancer a načítání protokolů do služby Microsoft Sentinel. To může mít za následek další náklady na příjem dat. Podrobnosti najdete na stránce s cenami Azure Functions.
KROK 1: Postupujte podle dokumentace dodavatele a nastavte scan pomocí Azure cloud connectoru.
KROK 2: Po vytvoření kontroly přejděte do nabídky Integrace třetí části pro kontrolu a vyberte Sentinel.
KROK 3: Vytvořte podle průvodce konfigurací a vyberte, kam v Azure se mají výsledky odeslat.
KROK 4: Data by se měla začít předávat do Microsoft Sentinel ke zpracování.
Premium Analýza hrozeb v programu Microsoft Defender
Podporováno:Microsoft Corporation
Microsoft Sentinel vám poskytuje možnost importovat analýzu hrozeb vygenerovanou Microsoftem, která umožňuje monitorování, upozorňování a proaktivní vyhledávání. Pomocí tohoto datového konektoru můžete importovat indikátory ohrožení (IOC) z premium Analýza hrozeb v programu Microsoft Defender (MDTI) do Microsoft Sentinel. Indikátory hrozeb můžou zahrnovat IP adresy, domény, adresy URL a hodnoty hash souborů atd. Poznámka: Toto je placený konektor. Pokud chcete používat a ingestovat z něj data, kupte si v Partnerském centru skladovou položku MDTI API Access.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
ThreatIntelligenceIndicator |
Ano | Ne |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
PRODAFT USTA – Prevence převzetí účtu (prostřednictvím Codeless Connector Framework)
Podporováno:PRODAFT
Datový konektor PRODAFT USTA Account Takeover Prevention ingsetuje kompromitované přihlašovací tikety z platformy PRODAFT USTA do Microsoft Sentinel. Citlivé hodnoty jsou při vstupu cenzurovány: hesla v otevřeném textu se nikdy neukládají — pro třídění jsou uchovávány pouze signály síly hesel (skóre a délka).
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
PRODAFTUstaCompromisedCredentials_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- PRODAFT USTA API klíč: Je vyžadován dlouhotrvající PRODAFT USTA API klíč s přístupem k endpointu pro prevenci převzetí účtu.
Pokyny k nastavení:
Připojte PRODAFT USTA Account Takeover Prevention k Microsoft Sentinel
Zadejte svou základní URL adresu USTA a dlouhodobý API klíč, poté vyberte Connect. Konektor se autentizuje s USTA hlavičkou Authorization: Bearer <api-key> a každou minutu provádí dotazy. Pro načtení historie před uplynutím připojení nasadíte PRODAFTUstaATP-Backfill playbook, který je součástí tohoto řešení.
- Základní URL USTA: (https://usta.prodaft.com)
- API klíč: (Zadejte svůj USTA API klíč)
- Povolení nebo zakázání připojení
Proofpoint On Demand Email Security (prostřednictvím rozhraní konektorů bez kódu)
Podporováno společností:Proofpoint, Inc.
Datový konektor Proofpoint On Demand Email Security poskytuje možnost získat data proofpointu na vyžádání Email Protection, umožňuje uživatelům kontrolovat sledovatelnost zpráv, sledovat e-mailovou aktivitu, hrozby a exfiltraci dat útočníky a účastníky programu Insider. Konektor poskytuje možnost zrychlené kontroly událostí ve vaší organizaci a získání souborů protokolu událostí v hodinových přírůstcích pro nedávné aktivity.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
ProofpointPODMailLog_CL |
Ano | Ano |
ProofpointPODMessage_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Přihlašovací údaje a oprávnění rozhraní WEBSocket API: Vyžaduje se ProofpointClusterID a ProofpointToken . Další informace najdete v tématu rozhraní API.
Pokyny k nastavení:
Postup konfigurace pro rozhraní Websocket API podu proofpointu
Rozhraní API protokolu PoD neumožňuje použití stejného tokenu pro více než jednu relaci najednou, proto se ujistěte, že se token nikde nepoužívá.
Služba proofpoint Websocket API vyžaduje licenci vzdáleného předávání Syslog. Informace o povolení a kontrole rozhraní API protokolu PoD najdete v dokumentaci . Musíte zadat ID clusteru a token zabezpečení.
Načtěte ID clusteru 1.1. Přihlaste se k kontrolnímu bodu [Konzola pro správu] pomocí Správa přihlašovacích údajů uživatele.
1.2. V konzole pro správu se ID clusteru zobrazí v pravém horním rohu.
Načtěte token rozhraní API 2.1. Přihlaste se k kontrolnímu bodu [Konzola pro správu] pomocí Správa přihlašovacích údajů uživatele.
2.2. V konzole pro správu klikněte na Nastavení –> Správa klíčů rozhraní API.
2.3. V části Správa klíčů rozhraní API klikněte na kartu Protokolování pod .
2.4. Získejte nebo vytvořte nový klíč rozhraní API.
- ID clusteru: (cluster_id)
- Klíč rozhraní API: (klíč rozhraní API)
- Povolení nebo zakázání připojení
Proofpoint On Demand Email Security (prostřednictvím rozhraní konektorů bez kódu)
Podporováno:Microsoft Corporation
Datový konektor Proofpoint On Demand Email Security poskytuje možnost získat data proofpointu na vyžádání Email Protection, umožňuje uživatelům kontrolovat sledovatelnost zpráv, sledovat e-mailovou aktivitu, hrozby a exfiltraci dat útočníky a účastníky programu Insider. Konektor poskytuje možnost zrychlené kontroly událostí ve vaší organizaci a získání souborů protokolu událostí v hodinových přírůstcích pro nedávné aktivity.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
ProofpointPODMailLog_CL |
Ano | Ano |
ProofpointPODMessage_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Přihlašovací údaje a oprávnění rozhraní WEBSocket API: Vyžaduje se ProofpointClusterID a ProofpointToken . Další informace najdete v tématu rozhraní API.
Pokyny k nastavení:
Postup konfigurace pro rozhraní Websocket API podu proofpointu
Rozhraní API protokolu PoD neumožňuje použití stejného tokenu pro více než jednu relaci najednou, proto se ujistěte, že se token nikde nepoužívá.
Služba proofpoint Websocket API vyžaduje licenci vzdáleného předávání Syslog. Informace o povolení a kontrole rozhraní API protokolu PoD najdete v dokumentaci . Musíte zadat ID clusteru a token zabezpečení.
Načtěte ID clusteru 1.1. Přihlaste se k kontrolnímu bodu [Konzola pro správu] pomocí Správa přihlašovacích údajů uživatele.
1.2. V konzole pro správu se ID clusteru zobrazí v pravém horním rohu.
Načtěte token rozhraní API 2.1. Přihlaste se k kontrolnímu bodu [Konzola pro správu] pomocí Správa přihlašovacích údajů uživatele.
2.2. V konzole pro správu klikněte na Nastavení –> Správa klíčů rozhraní API.
2.3. V části Správa klíčů rozhraní API klikněte na kartu Protokolování pod .
2.4. Získejte nebo vytvořte nový klíč rozhraní API.
- ID clusteru: (cluster_id)
- Klíč rozhraní API: (klíč rozhraní API)
- Povolení nebo zakázání připojení
Proofpoint TAP (prostřednictvím rozhraní konektorů bez kódu)
Podporováno:Microsoft Corporation
Konektor Proofpoint Targeted Attack Protection (TAP) umožňuje ingestovat protokoly a události TAP proofpointu do Microsoft Sentinel. Konektor poskytuje přehled o událostech zpráv a kliknutí v Microsoft Sentinel pro zobrazení řídicích panelů, vytváření vlastních upozornění a vylepšení možností monitorování a vyšetřování.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
ProofPointTAPMessagesDeliveredV2_CL |
Ano | Ano |
ProofPointTAPMessagesBlockedV2_CL |
Ano | Ano |
ProofPointTAPClicksPermittedV2_CL |
Ano | Ano |
ProofPointTAPClicksBlockedV2_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Klíč rozhraní API TAP proofpointu: Pro přístup k rozhraní SIEM API proofpointu se vyžaduje instanční objekt a tajný klíč rozhraní API Proofpoint TAP. Další informace najdete v tématu Proofpoint SIEM API.
Pokyny k nastavení:
Postup konfigurace rozhraní API Proofpoint TAP
- Přihlaste se k řídicímu panelu Proofpoint TAP.
- Přejděte do Nastavení a přejděte na kartu Připojené aplikace .
- Klikněte na Create New Credential (Vytvořit nové přihlašovací údaje).
- Zadejte název a klikněte na Vygenerovat.
- Kopírování hodnot instančního objektu a tajného kódu
POZNÁMKA: Tento konektor závisí na analyzátoru založeném na funkci Kusto, který funguje jako očekávaný proofpointTAPEvent nasazený s Microsoft Sentinel Solution.
- Instanční objekt: (123456)
- Tajný kód: (123456)
- Povolení nebo zakázání připojení
Proofpoint TAP (prostřednictvím rozhraní konektorů bez kódu)
Podporováno společností:Proofpoint, Inc.
Konektor Proofpoint Targeted Attack Protection (TAP) umožňuje ingestovat protokoly a události TAP proofpointu do Microsoft Sentinel. Konektor poskytuje přehled o událostech zpráv a kliknutí v Microsoft Sentinel pro zobrazení řídicích panelů, vytváření vlastních upozornění a vylepšení možností monitorování a vyšetřování.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
ProofPointTAPMessagesDeliveredV2_CL |
Ano | Ano |
ProofPointTAPMessagesBlockedV2_CL |
Ano | Ano |
ProofPointTAPClicksPermittedV2_CL |
Ano | Ano |
ProofPointTAPClicksBlockedV2_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Klíč rozhraní API TAP proofpointu: Pro přístup k rozhraní SIEM API proofpointu se vyžaduje instanční objekt a tajný klíč rozhraní API Proofpoint TAP. Další informace najdete v tématu Proofpoint SIEM API.
Pokyny k nastavení:
Postup konfigurace rozhraní API Proofpoint TAP
- Přihlaste se k řídicímu panelu Proofpoint TAP.
- Přejděte do Nastavení a přejděte na kartu Připojené aplikace .
- Klikněte na Create New Credential (Vytvořit nové přihlašovací údaje).
- Zadejte název a klikněte na Vygenerovat.
- Kopírování hodnot instančního objektu a tajného kódu
POZNÁMKA: Tento konektor závisí na analyzátoru založeném na funkci Kusto, který funguje jako očekávaný proofpointTAPEvent nasazený s Microsoft Sentinel Solution.
- Instanční objekt: (123456)
- Tajný kód: (123456)
- Povolení nebo zakázání připojení
QscoutAppEventsConnector (prostřednictvím architektury konektoru bez kódu)
Podporováno:Quokka
Ingestování událostí aplikace Qscout do Microsoft Sentinel
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
QscoutAppEvents_CL |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Požadavky:
- ID organizace Qscout: Rozhraní API vyžaduje ID vaší organizace v Qscoutu.
- Klíč rozhraní API organizace Qscout: Rozhraní API vyžaduje klíč rozhraní API vaší organizace v Qscoutu.
Pokyny k nastavení:
POZNÁMKA: Tento konektor používá rozhraní CCF (Codeless Connector Framework) pro připojení k informačnímu kanálu událostí aplikace Qscout a ingestování dat do Microsoft Sentinel
Zadejte následující požadované hodnoty:
- ID organizace Qscout: (123456)
- Klíč rozhraní API organizace Qscout: (abcdxyz)
- Povolení nebo zakázání připojení
Znalostní báze Qualys (prostřednictvím architektury konektorů bez kódu)
Podporováno:Microsoft Corporation
Ingestovat data ohrožení zabezpečení znalostní báze Qualys do Microsoft Sentinel pomocí rozhraní API Qualys verze 4.0.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
QualysKnowledgeBase |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Přístup rozhraní Qualys API: Vyžaduje uživatelský účet Qualys s přístupem pro čtení ke koncovým bodům znalostní báze.
Pokyny k nastavení:
Krok 1: Nastavení přihlašovacích údajů Zadejte přihlašovací údaje rozhraní Qualys API, abyste umožnili příjem dat ze znalostní báze Qualys Knowledge Base.
Pokud chcete shromažďovat data z virtuálního počítače Qualys, musíte poskytnout následující prostředky:
Přihlašovací údaje rozhraní API: uživatelské jméno a heslo pro účet s přístupem pro čtení k rozhraní API znalostní báze Knowledge Base. Přesná oprávnění potřebná najdete v dokumentaci Qualys API.
Adresa URL serveru API: Adresa URL serveru rozhraní API Qualys specifická pro vaši oblast. Přesnou adresu URL serveru API pro vaši oblast najdete tady.
Adresa URL serveru API: (Zadejte adresu URL serveru API.
Uživatelské jméno: (Zadejte uživatelské jméno Qualys.
Heslo: (Zadejte heslo nebo token Qualys) Krok 2: Nastavení libovolných volitelných filtrů
Nakonfigurujte volitelné filtry a přizpůsobte, která ohrožení zabezpečení se ingestují. Více informací o dostupných filtrech najdete v dokumentaci Qualys API.
2a. Filtrovat podle stavu opravy: Zvolte, aby se zobrazovala jenom ohrožení zabezpečení, která se dají opravit nebo nejde opravit.
2b. Filtrovat podle metody zjišťování a typů ověřování: Zvolte, aby se přijímala pouze ohrožení zabezpečení přiřazená k určité metodě zjišťování nebo k určitým typům ověřování.
Typy ověřování zjišťování: (např. Windows, Oracle, Unix, SNMP (oddělené čárkami)) Krok 3: Zkontrolujte a povolte kontrolu nastavení konfigurace a povolte konektoru, aby začal ingestovat data znalostní báze Qualys do Microsoft Sentinel.
Povolení nebo zakázání připojení
Qualys VM KnowledgeBase (pomocí Azure Functions)
Podporováno:Microsoft Corporation
Konektor Znalostní báze Znalostní báze (KB) Qualys Vulnerability Management (VM) poskytuje možnost ingestovat nejnovější data ohrožení zabezpečení z znalostní báze Qualys KB do Microsoft Sentinel.
Tato data můžou sloužit ke korelaci a obohacení detekcí ohrožení zabezpečení nalezených datovým konektorem Qualys Vulnerability Management (VM).
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
QualysKB_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Oprávnění Microsoft.Web/sites: Oprávnění ke čtení a zápisu Azure Functions k vytvoření aplikace funkcí jsou povinná. Další informace najdete v tématu Azure Functions.
- Qualys API Key: Vyžaduje se uživatelské jméno a heslo rozhraní API virtuálního počítače Qualys. Další informace najdete v tématu Rozhraní API virtuálních počítačů Qualys.
Pokyny k nastavení:
POZNÁMKA: Tento datový konektor závisí na analyzátoru založeném na funkci Kusto, která funguje podle očekávání a která se nasadí jako součást řešení. Pokud chcete zobrazit kód funkce v Log Analytics, otevřete okno Log Analytics/Microsoft Sentinel Protokoly, klikněte na Funkce, vyhledejte alias QualysVM Knowledgebase a načtěte kód funkce nebo klikněte sem. Na druhém řádku dotazu zadejte názvy hostitelů vašeho zařízení QualysVM Knowledgebase a všechny další jedinečné identifikátory pro tento stream protokolů. Aktivace funkce po instalaci nebo aktualizaci řešení obvykle trvá 10 až 15 minut.
Tento datový konektor závisí na analyzátoru založeném na funkci Kusto, který funguje podle očekávání. Postupujte podle pokynů k použití aliasu funkce Kusto QualysKB.
(Volitelný krok) Bezpečně ukládejte autorizační klíče nebo tokeny pracovního prostoru a rozhraní API v Azure Key Vault. Azure Key Vault poskytuje zabezpečený mechanismus pro ukládání a načítání hodnot klíčů. Pokud chcete používat Azure Key Vault s aplikací funkcí Azure, postupujte podle těchto pokynů.
KROK 1 – Kroky konfigurace rozhraní Qualys API
- Přihlaste se do konzoly Qualys Vulnerability Management pomocí účtu správce, vyberte kartu Uživatelé a dílčí kartu Uživatelé.
- Klikněte na rozevírací nabídku Nový a vyberte Uživatelé.
- Vytvořte uživatelské jméno a heslo pro účet rozhraní API.
- Na kartě Role uživatelů se ujistěte, že je role účtu nastavená na Správce a že je povolený přístup k grafickému uživatelskému rozhraní a rozhraní API.
- Odhlaste se z účtu správce, přihlaste se do konzoly pomocí nových přihlašovacích údajů rozhraní API pro ověření a pak se odhlaste od účtu rozhraní API.
- Přihlaste se zpět ke konzole pomocí účtu správce a upravte uživatelské role účtů rozhraní API, čímž odeberete přístup k grafickému uživatelskému rozhraní.
- Uložte všechny změny.
KROK 2 – Vyberte jednu z následujících dvou možností nasazení a nasaďte konektor a přidruženou funkci Azure.
DŮLEŽITÉ: Před nasazením konektoru Qualys KB mějte k dispozici ID pracovního prostoru a primární klíč pracovního prostoru (můžete zkopírovat z následujících možností) a uživatelské jméno a heslo rozhraní Qualys API.
- ID pracovního prostoru: <proměnná hodnota zadaná při instalaci>
- Primární klíč: <proměnná hodnota zadaná při instalaci>
Možnost 1 – šablona Azure Resource Manager (ARM)
Tuto metodu použijte pro automatizované nasazení konektoru Qualys KB pomocí tempate ARM.
Klikněte na tlačítko Nasadit do Azure níže.
Vyberte upřednostňované předplatné, skupinu prostředků a umístění.
Zadejte ID pracovního prostoru, klíč pracovního prostoru, uživatelské jméno rozhraní API, heslo rozhraní API, aktualizujte identifikátor URI a všechny další parametry filtru URI (tato hodnota by měla obsahovat symbol & mezi jednotlivými parametry a neměla by obsahovat žádné mezery.
- Zadejte identifikátor URI, který odpovídá vaší oblasti. Úplný seznam adres URL serveru API najdete tady.
- Poznámka: Pokud pro některou z výše uvedených hodnot používáte Azure Key Vault tajné kódy, použijte
@Microsoft.KeyVault(SecretUri={Security Identifier})místo řetězcových hodnot schéma. Další podrobnosti najdete v dokumentaci Key Vault odkazy.
- Zaškrtněte políčko Souhlasím s výše uvedenými podmínkami a ujednáními.
- Pokud chcete provést nasazení, klikněte na Koupit .
- Poznámka: Pokud nasazení selhalo kvůli názvu účtu úložiště, změňte název funkce na jedinečnou hodnotu a nasaďte ho znovu.
Možnost 2 – Ruční nasazení Azure Functions
Tato metoda poskytuje podrobné pokyny k ručnímu nasazení konektoru Qualys KB s funkcí Azure.
Krok 1 – nasazení aplikace funkcí
- Stáhněte si soubor aplikace funkcí Azure. Extrahujte archiv do místního vývojového počítače.
- Postupujte podle pokynů k ručnímu nasazení aplikace funkcí a nasaďte aplikaci Azure Functions pomocí VSCode.
- Po úspěšném nasazení aplikace funkcí postupujte podle dalších kroků pro konfiguraci aplikace funkcí.
Krok 2 – Konfigurace aplikace funkcí
- Přejděte na Azure Portál pro konfiguraci aplikace funkcí.
- V aplikaci funkcí vyberte Název aplikace funkcí a vyberte Konfigurace.
- Na kartě Nastavení aplikace vyberte + Nastavení nové aplikace.
- Přidejte každé z následujících sedmi (7) nastavení aplikace jednotlivě s příslušnými řetězcovými hodnotami (rozlišují se malá a velká písmena): apiUsername apiPassword workspaceID workspaceKey filtr identifikátorů URIParameters logAnalyticsUri (volitelné).
- Zadejte identifikátor URI, který odpovídá vaší oblasti. Úplný seznam adres URL serveru API najdete tady. Hodnota
urimusí odpovídat následujícímu schématu:https://<API Server>/api/2.0 - Přidejte další parametry filtru pro proměnnou
filterParameters, které je potřeba připojit k identifikátoru URI. HodnotafilterParameterby měla obsahovat symbol "&" mezi jednotlivými parametry a neměla by obsahovat žádné mezery. - Poznámka: Pokud používáte Azure Key Vault, místo řetězcových hodnot použijte
@Microsoft.KeyVault(SecretUri={Security Identifier})schéma. Další podrobnosti najdete v dokumentaci Key Vault odkazy. - Pomocí logAnalyticsUri přepište koncový bod rozhraní API pro log Analytics pro delegovaný cloud. Například pro veřejný cloud ponechte hodnotu prázdnou. pro cloudové prostředí Azure GovUS zadejte hodnotu v následujícím formátu:
https://<CustomerId>.ods.opinsights.azure.us.
- Po zadání všech nastavení aplikace klikněte na Uložit.
Qualys Vulnerability Management (prostřednictvím architektury konektoru bez kódu)
Podporováno:Microsoft Corporation
Datový konektor Qualys Vulnerability Management (VM) poskytuje možnost ingestovat data detekce ohrožení zabezpečení do Microsoft Sentinel prostřednictvím rozhraní Qualys API. Konektor poskytuje přehled o datech detekce hostitelů z kontrol snášenlivosti.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
QualysHostDetectionV3_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Přístup k rozhraní API a role: Ujistěte se, že uživatel virtuálního počítače Qualys má roli Čtenář nebo vyšší. Pokud je role Čtenář, ujistěte se, že je pro účet povolený přístup k rozhraní API. Role auditora se pro přístup k rozhraní API nepodporuje. Další podrobnosti najdete v dokumentu Rozhraní API pro detekci hostitelů virtuálních počítačů Qualys a porovnání rolí uživatele .
Pokyny k nastavení:
Připojení správy ohrožení zabezpečení Qualys k Microsoft Sentinel
POZNÁMKA: Pokud chcete shromáždit data pro detekce založené na hostiteli, rozbalte sloupec DetectionList v tabulce.
Pokud chcete shromažďovat data z virtuálního počítače Qualys, musíte poskytnout následující zdroje informací.
Přihlašovací údaje rozhraní API: Pokud chcete shromažďovat data z virtuálního počítače Qualys, budete potřebovat přihlašovací údaje rozhraní Qualys API, včetně uživatelského jména a hesla.
Adresa URL serveru API: Pokud chcete shromažďovat data z virtuálního počítače Qualys, budete potřebovat adresu URL serveru rozhraní API Qualys specifickou pro vaši oblast. Přesnou adresu URL serveru API pro vaši oblast najdete tady.
- Uživatelské jméno rozhraní Qualys API: (Zadejte uživatelské jméno)
- Heslo rozhraní Qualys API: (Zadejte heslo)
-
URL serveru Qualys API: (například
https://qualysapi.qg1.apps.qualys.com)
- Omezení zkrácení Nastavte maximální počet záznamů detekce hostitele, které je třeba získat na jedno volání API. Doporučeno: 1000 (Qualys default). Nižší hodnoty snižují velikost odezvy a jsou bezpečnější pro velká prostředí nebo pomalé API servery, ale vyžadují více stránkovaných volání. Vyšší hodnoty zvyšují velikost odezvy a riziko vypršení API časových limitů, zejména ve velkých prostředích. Hodnoty pod 500 mohou způsobit nadměrnou stránkování, které překračuje limity zpracování při velkých nasazeních.
Limit časového limitu: Maximální povolený časový limit API je 5 minut (300 sekund). To je maximum platformy a nelze ji zvednout. Pro velká prostředí snižte limit ořezání aby každá odpověď API zůstala v tomto limitu.
- Povolení nebo zakázání připojení
Radiflow iSID přes AMA
Podporováno:Radiflow
iSID umožňuje nenarušující monitorování distribuovaných sítí ICS pro změny topologie a chování pomocí několika balíčků zabezpečení, z nichž každý nabízí jedinečnou schopnost týkající se konkrétního typu síťové aktivity.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
RadiflowEvent |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Pokyny k nastavení:
POZNÁMKA: Tento datový konektor závisí na analyzátoru založeném na funkci Kusto, která funguje podle očekávání [RadiflowEvent], která je nasazená s Microsoft Sentinel Solution.
1. Postupujte podle pokynů ke konfiguraci datového konektoru.
Krok A. Konfigurace formátu CEF (Common Event Format) prostřednictvím datového konektoru AMA
Poznámka: Protokoly CEF se shromažďují jenom z agentů Linux.
Přejděte do okna Microsoft Sentinel --- konfigurace pracovního prostoru> ---> data konektoru.
Vyhledejte datový konektor Common Event Format (CEF) prostřednictvím AMA a otevřete ho.
Zkontrolujte, jestli neexistuje žádný řadič domény nakonfigurovaný tak, aby shromažďoval požadované možnosti protokolů, vytvořte nové pravidlo dcR (Data Collection Rule).
Poznámka: Doporučujeme nainstalovat agenta AMA minimálně 1.27 Další informace a ujistěte se, že neexistuje duplicitní dcr, protože by to mohlo způsobit duplikaci protokolu.
Spuštěním příkazu poskytnutého na stránce CEF prostřednictvím datového konektoru AMA nakonfigurujte kolektor CEF na počítači.
Krok B. Konfigurace iSID pro odesílání protokolů pomocí CEF
Konfigurace předávání protokolů pomocí CEF:
V nabídce Konfigurace přejděte do části Oznámení systému .
V části Syslog vyberte +Přidat.
V dialogovém okně Nový server Syslog zadejte název, IP adresu vzdáleného serveru, port, přenos a vyberte Formát – CEF.
Stisknutím tlačítka Použít zavřete dialogové okno Přidat syslog.
Krok C. Ověření připojení
Postupujte podle pokynů k ověření připojení:
Otevřete Log Analytics a zkontrolujte, jestli se protokoly přijímají pomocí schématu CommonSecurityLog.
Než připojení streamuje data do vašeho pracovního prostoru, může to trvat přibližně 20 minut.
Pokud protokoly nepřijdou, spusťte následující ověřovací skript připojení:
Pomocí následujícího příkazu se ujistěte, že na počítači máte Python: python --version.
Na počítači musíte mít zvýšená oprávnění (sudo).
- Spuštěním následujícího příkazu ověřte hodnotu proměnné připojení:: <zadanou v době instalace.>
**2. Zabezpečení počítače **
Nezapomeňte nakonfigurovat zabezpečení počítače podle zásad zabezpečení vaší organizace.
Rapid7 Insight Platform Vulnerability Management Reports (pomocí Azure Functions)
Podporováno:Microsoft Corporation
Datový konektor Sestavy virtuálních počítačů Rapid7 Insight poskytuje možnost ingestovat sestavy kontroly a data o ohroženích zabezpečení do Microsoft Sentinel prostřednictvím rozhraní REST API z platformy Rapid7 Insight (spravované v cloudu). Další informace najdete v dokumentaci k rozhraní API . Konektor umožňuje načítání událostí k posouzení potenciálních bezpečnostních rizik, monitorování spolupráce a diagnostice a řešení potíží s konfigurací.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
NexposeInsightVMCloud_assets_CL |
Ne | Ne |
NexposeInsightVMCloud_vulnerabilities_CL |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Požadavky:
- Oprávnění Microsoft.Web/sites: Oprávnění ke čtení a zápisu Azure Functions k vytvoření aplikace funkcí jsou povinná. Další informace najdete v tématu Azure Functions.
- Přihlašovací údaje rozhraní REST API: Pro rozhraní REST API se vyžaduje InsightVMAPIKey . Další informace najdete v tématu rozhraní API. Zkontrolujte všechny požadavky a postupujte podle pokynů k získání přihlašovacích údajů.
Pokyny k nastavení:
POZNÁMKA: Tento konektor používá Azure Functions k připojení k rozhraní API virtuálních počítačů přehledu, aby si stáhl protokoly do Microsoft Sentinel. To může mít za následek další náklady na příjem dat. Podrobnosti najdete na stránce s cenami Azure Functions.
(Volitelný krok) Bezpečně ukládejte autorizační klíče nebo tokeny pracovního prostoru a rozhraní API v Azure Key Vault. Azure Key Vault poskytuje zabezpečený mechanismus pro ukládání a načítání hodnot klíčů. Pokud chcete používat Azure Key Vault s aplikací funkcí Azure, postupujte podle těchto pokynů.
POZNÁMKA: Tento datový konektor závisí na analyzátorech založených na funkci Kusto, který funguje podle očekávaných hodnot InsightVMAssets a InsightVMVulnerabilities nasazených s Microsoft Sentinel Solution.
KROK 1 – Kroky konfigurace pro cloud virtuálních počítačů s přehledy
Podle pokynů získejte přihlašovací údaje.
KROK 2 – Vyberte jednu z následujících dvou možností nasazení a nasaďte konektor a přidruženou funkci Azure.
DŮLEŽITÉ: Před nasazením datového konektoru pracovního prostoru mějte ID pracovního prostoru a primární klíč pracovního prostoru (můžete zkopírovat z následujícího příkladu).
- ID pracovního prostoru: <proměnná hodnota zadaná při instalaci>
- Primární klíč: <proměnná hodnota zadaná při instalaci>
Možnost 1 – šablona Azure Resource Manager (ARM)
Tuto metodu použijte k automatizovanému nasazení datového konektoru Sestava správy ohrožení zabezpečení Rapid7 Insight s využitím tempate ARM.
Klikněte na tlačítko Nasadit do Azure níže.
Vyberte upřednostňované předplatné, skupinu prostředků a umístění.
POZNÁMKA: Ve stejné skupině prostředků nemůžete kombinovat windows a Linux aplikace ve stejné oblasti. Vyberte existující skupinu prostředků bez aplikací pro Windows nebo vytvořte novou skupinu prostředků. 3. Zadejte InsightVMAPIKey, zvolte InsightVMCloudRegion a nasaďte ho. 4. Označte políčko označené jako Souhlasím s podmínkami a ujednáními uvedenými výše. 5. Kliknutím na Koupit proveďte nasazení.
Možnost 2 – Ruční nasazení Azure Functions
Následující podrobné pokyny použijte k ručnímu nasazení datového konektoru Rapid7 Insight Vulnerability Management Report s Azure Functions (nasazení přes Visual Studio Code).
Krok 1 – nasazení aplikace funkcí
- Stáhněte si soubor aplikace funkcí Azure. Extrahujte archiv do místního vývojového počítače.
- Postupujte podle pokynů k ručnímu nasazení aplikace funkcí a nasaďte aplikaci Azure Functions pomocí VSCode.
- Po úspěšném nasazení aplikace funkcí postupujte podle dalších kroků pro konfiguraci aplikace funkcí.
Krok 2 – Konfigurace aplikace funkcí
- Přejděte na Azure Portál pro konfiguraci aplikace funkcí.
- V aplikaci funkcí vyberte Název aplikace funkcí a vyberte Konfigurace.
- Na kartě Nastavení aplikace vyberte Nové nastavení aplikace.
- Přidejte každé z následujících nastavení aplikace jednotlivě s příslušnými řetězcovými hodnotami (rozlišují se malá a velká písmena):
InsightVMAPIKey InsightVMCloudRegion WorkspaceID WorkspaceKey logAnalyticsUri (volitelné)
- K přepsání koncového bodu rozhraní API pro log Analytics pro vyhrazený cloud použijte logAnalyticsUri. Například pro veřejný cloud ponechte hodnotu prázdnou. pro cloudové prostředí Azure GovUS zadejte hodnotu v následujícím formátu:
https://<CustomerId>.ods.opinsights.azure.us.
- Po zadání všech nastavení aplikace klikněte na Uložit.
Sestavy správy ohrožení zabezpečení platformy Rapid7 Insight (prostřednictvím architektury konektoru bez kódu)
Podporováno:Microsoft Corporation
Datový konektor Sestavy virtuálních počítačů Rapid7 Insight poskytuje možnost ingestovat sestavy kontroly a data o ohroženích zabezpečení do Microsoft Sentinel prostřednictvím rozhraní REST API z platformy Rapid7 Insight (spravované v cloudu). Další informace najdete v dokumentaci k rozhraní API . Konektor umožňuje načítání událostí k posouzení potenciálních bezpečnostních rizik, monitorování spolupráce a diagnostice a řešení potíží s konfigurací.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
Rapid7InsightVMCloudAssets |
Ano | Ano |
Rapid7InsightVMCloudVulnerabilities |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Přihlašovací údaje rozhraní REST API: Pro rozhraní REST API se vyžaduje InsightVMAPIKey . Další informace najdete v tématu rozhraní API. Zkontrolujte všechny požadavky a postupujte podle pokynů k získání přihlašovacích údajů.
Pokyny k nastavení:
Postupujte podle pokynů ke konfiguraci konektoru Rapid7 InsightVM.
Poznámka: Tento datový konektor závisí na parserech založených na funkci Kusto, který funguje podle očekávaných hodnot InsightVMAssets a InsightVMVulnerabilities nasazených s řešením Microsoft Sentinel.
1. Kroky konfigurace pro cloud virtuálních počítačů Rapid7 Insight
Podle pokynů získejte přihlašovací údaje.
- Ve virtuálním počítači Rapid7 InsightVM vygenerujte klíč rozhraní API.
- Poznamenejte si oblast a klíč rozhraní API.
- Oblast: (my, eu atd.)
- Klíč rozhraní API: (klíč rozhraní API)
2. Připojit
Povolte konektor pro virtuální počítače Rapid7 Insight.
- Povolení nebo zakázání připojení
Události Red Sift (CCF Push)
Podporováno:Red Sift
Konektor Red Sift poskytuje možnost ingestovat události ověřování Red Sift a odesílat forenzní zprávy do Microsoft Sentinel pomocí modelu CCF push s DCE + DCR.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
RedSiftAuth_CL |
Ne | Ne |
RedSiftEmailForensics_CL |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Požadavky:
- Microsoft Entra: Oprávnění k vytvoření registrace aplikace v Microsoft Entra ID. Obvykle vyžaduje Entra ID role Vývojář aplikace nebo vyšší.
- Microsoft Azure: Oprávnění k přiřazení role vydavatele monitorování metrik k pravidlu shromažďování dat (DCR). Obvykle vyžaduje Azure roli vlastníka RBAC nebo správce uživatelských přístupů.
Pokyny k nastavení:
1. Vytvoření prostředků ARM a poskytnutí požadovaných oprávnění
Nasaďte DCE, DCR, vlastní tabulku a registraci aplikace Entra použité pro přihlašovací údaje klienta OAuth.
Automatická konfigurace a zabezpečení příjmu dat pomocí Entra aplikace kliknutím na Nasadit aktivuje vytvoření tabulek Log Analytics a pravidla shromažďování dat (DCR). Pak vytvoří Entra aplikaci, propoje s ní DCR a nastaví zadaný tajný kód v aplikaci. Toto nastavení umožňuje zabezpečené odesílání dat do DCR pomocí tokenu Entra.
2. Konfigurace webhooku Red Sift
Pomocí následujících parametrů nakonfigurujte funkci Red Sift tak, aby odesílala události do Microsoft Sentinel. Pro každý typ události použijte odpovídající název streamu.
- ID tenanta (ID adresáře): <proměnná hodnota zadaná při instalaci>
- ID aplikace registrace aplikace Entra: <proměnná hodnota zadaná při instalaci>
- Entra Tajný kód registrace aplikace: <proměnná hodnota zadaná při instalaci>
- Identifikátor URI koncového bodu shromažďování dat: <proměnná hodnota zadaná při instalaci>
- Neměnné ID pravidla shromažďování dat: <proměnná hodnota zadaná při instalaci>
- Auth Events Stream Name: <proměnná hodnota zadaná v době instalace>
- název Email forenzních událostí Stream: <proměnná hodnota zadaná při instalaci>
RSA ID Plus Správa Logs Connector
Podporováno:Tým podpory RSA
Konektor RSA ID Plus AdminLogs poskytuje možnost ingestovat události auditu konzoly Cloud Správa do Microsoft Sentinel pomocí rozhraní API cloudových Správa.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
RSAIDPlus_AdminLogs_CL |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Požadavky:
- Ověřování rozhraní RSA ID Plus API: Pro přístup k rozhraním API Správa se vyžaduje platný token JWT s kódováním Base64URL podepsaný klíčem rozhraní API pro starší verzi klienta.
Pokyny k nastavení:
POZNÁMKA: Tento konektor používá architekturu CCF (Codeless Connector Framework) pro připojení k rozhraním RSA ID Plus Cloud Správa API pro načítání protokolů do Microsoft Sentinel.
KROK 1 – Vytvoření starší verze klienta Správa API v konzole Cloud Správa
Postupujte podle kroků uvedených na této stránce.
KROK 2 – Vygenerujte token JWT kódovaný jako Base64URL.
Postupujte podle kroků uvedených na této stránce pod hlavičkou Starší verze rozhraní API pro správu.
KROK 3 – Nakonfigurujte rozhraní API cloudových Správa tak, aby začalo ingestovat protokoly událostí Správa do Microsoft Sentinel.
Zadejte následující požadované hodnoty:
- adresa URL rozhraní SPRÁVA API: (https://< tenantName.access.securid.com/AdminInterface/restapi/v1/adminlog/exportLogs>)
- Token JWT: (Zadejte token JWT.
KROK 4 – Klikněte na Připojit
Ověřte, že všechna výše uvedená pole byla správně vyplněna. Stisknutím připojit spusťte konektor.
- Povolení nebo zakázání připojení
Datový konektor Rubrik Security Cloud (pomocí Azure Functions)
Podporováno:Rubrik
Datový konektor Rubrik Security Cloud umožňuje týmům operací zabezpečení integrovat přehledy ze služeb Rubrik Data Observability do Microsoft Sentinel. Tyto přehledy zahrnují identifikaci neobvyklého chování systému souborů spojeného s ransomwarem a hromadným odstraňováním, posouzení poloměru útoku ransomwaru a citlivé datové operátory, kteří upřednostňují a rychleji prošetřují potenciální incidenty.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
Rubrik_Anomaly_Data_CL |
Ano | Ano |
Rubrik_Ransomware_Data_CL |
Ano | Ano |
Rubrik_ThreatHunt_Data_CL |
Ano | Ano |
Rubrik_Events_Data_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Oprávnění Microsoft.Web/sites: Oprávnění ke čtení a zápisu Azure Functions k vytvoření aplikace funkcí jsou povinná. Další informace najdete v tématu Azure Functions.
Pokyny k nastavení:
POZNÁMKA: Tento konektor používá Azure Functions pro připojení k webhooku Rubrik, který nasdílí protokoly do Microsoft Sentinel. To může mít za následek další náklady na příjem dat. Podrobnosti najdete na stránce s cenami Azure Functions.
(Volitelný krok) Bezpečně ukládejte autorizační klíče nebo tokeny pracovního prostoru a rozhraní API v Azure Key Vault. Azure Key Vault poskytuje zabezpečený mechanismus pro ukládání a načítání hodnot klíčů. Pokud chcete používat Azure Key Vault s aplikací funkcí Azure, postupujte podle těchto pokynů.
KROK 1 – Vyberte jednu z následujících dvou možností nasazení a nasaďte konektor a přidruženou funkci Azure.
DŮLEŽITÉ: Před nasazením datového konektoru Rubrik Microsoft Sentinel mějte k dispozici ID pracovního prostoru a primární klíč pracovního prostoru (můžete zkopírovat z následujících možností).
- ID pracovního prostoru: <proměnná hodnota zadaná při instalaci>
- Primární klíč: <proměnná hodnota zadaná při instalaci>
Možnost 1 – šablona Azure Resource Manager (ARM)
Tuto metodu použijte pro automatizované nasazení konektoru Rubrik.
Klikněte na tlačítko Nasadit do Azure níže.
Vyberte upřednostňované předplatné, skupinu prostředků a umístění.
Zadejte následující informace: Název funkce ID pracovního prostoru Klíč anomálieTableName RansomwareAnalysisTableName ThreatHuntsTableName EventsTableName LogLevel
Zaškrtněte políčko Souhlasím s výše uvedenými podmínkami a ujednáními.
Pokud chcete provést nasazení, klikněte na Koupit .
Možnost 2 – Ruční nasazení Azure Functions
Podle následujících podrobných pokynů nasaďte datový konektor Rubrik Microsoft Sentinel ručně pomocí Azure Functions (nasazení přes Visual Studio Code).
- Nasazení aplikace funkcí
POZNÁMKA: Budete muset připravit VS Code pro vývoj funkcí Azure.
Stáhněte si soubor aplikace funkcí Azure. Extrahujte archiv do místního vývojového počítače.
Spusťte VS Code. V hlavní nabídce zvolte Soubor a vyberte Otevřít složku.
Vyberte složku nejvyšší úrovně z extrahovaných souborů.
Zvolte ikonu Azure na panelu Aktivity a pak v oblasti Azure: Funkce zvolte tlačítko Nasadit do aplikace funkcí. Pokud ještě nejste přihlášení, zvolte ikonu Azure na panelu Aktivita a pak v oblasti Azure: Funkce zvolte Přihlásit se a Azure Pokud už jste přihlášení, přejděte k dalšímu kroku.
Na příkazovém řádku zadejte následující informace:
a. Vyberte složku: Zvolte složku z pracovního prostoru nebo přejděte do složky, která obsahuje vaši aplikaci funkcí.
b. Vyberte Předplatné: Zvolte předplatné, které chcete použít.
c. Vyberte Vytvořit novou aplikaci funkcí v Azure (nevybírejte možnost Upřesnit).
d. Zadejte globálně jedinečný název aplikace funkcí: Zadejte platný název v cestě URL. Zadaný název se ověří, abyste měli jistotu, že je v Azure Functions jedinečný. (např. RubrikXXXXX).
e. Vyberte modul runtime: Zvolte Python 3.8 nebo novější.
f. Vyberte umístění pro nové prostředky. Pro lepší výkon a nižší náklady zvolte stejnou oblast, ve které se nachází Microsoft Sentinel.
Nasazení začne. Po vytvoření vaší aplikace funkcí a použití balíčku pro nasazení se zobrazí oznámení.
Přejděte na Azure Portál pro konfiguraci aplikace funkcí.
Konfigurace aplikace funkcí
V aplikaci funkcí vyberte Název aplikace funkcí a vyberte Konfigurace.
Na kartě Nastavení aplikace vyberte + Nastavení nové aplikace.
Přidejte každé z následujících nastavení aplikace jednotlivě s příslušnými hodnotami (rozlišují se malá a velká písmena): WorkspaceID WorkspaceKey AnomaliesTableName RansomwareAnalysisTableName ThreatHuntsTableName EventsTableName LogLevel logAnalyticsUri (volitelné)
- K přepsání koncového bodu rozhraní API pro log Analytics pro vyhrazený cloud použijte logAnalyticsUri. Například pro veřejný cloud ponechte hodnotu prázdnou. pro cloudové prostředí Azure GovUS zadejte hodnotu v následujícím formátu: https://< CustomerId.ods.opinsights.azure.us>.
- Po zadání všech nastavení aplikace klikněte na Uložit.
Kroky po nasazení
1) Získání koncového bodu aplikace funkcí
- Přejděte na stránku přehledu funkce Azure a klikněte na kartu Funkce.
- Klikněte na funkci s názvem RubrikHttpStarter.
- Přejděte na GetFunctionurl a zkopírujte adresu URL funkce.
2) Přidejte webhook v RubrikSecurityCloud pro odesílání dat do Microsoft Sentinel.
Pokud chcete začít přijímat informace o událostech, postupujte podle pokynů v uživatelské příručce pro Rubrik k přidání webhooku .
- Jako poskytovatele webhooku vyberte Microsoft Sentinel.
- Zadejte požadovaný název webhooku.
- Jako koncový bod adresy URL webhooku zadejte část adresy URL ze zkopírované adresy Function-url a nahraďte {název_funkce} rubrikanomalyOrchestrator jako řešení Microsoft Sentinel Rubrik.
- Vyberte EventType jako Anomálie.
- Vyberte následující úrovně závažnosti: Kritické, Upozornění, Informační.
- Při spuštění příkazu RubrikEventsOrchestrator zvolte v případě potřeby více typů protokolů.
- Stejným postupem přidejte webhooky pro analýzu detekce anomálií, vyhledávání hrozeb a další události.
POZNÁMKA: Při přidávání webhooků pro analýzu detekce anomálií, vyhledávání hrozeb a další události nahraďte {functionname} ve zkopírované adrese URL funkce rubrikRansomwareOrchestrator, RubrikThreatHuntOrchestrator a RubrikEventsOrchestrator .
Teď jsme hotovi s konfigurací rubrik Webhooku. Po aktivaci událostí webhooku byste měli být schopni zobrazit anomálie, analýzu detekce anomálií, události vyhledávání hrozeb a další události z rubriku do příslušné tabulky pracovního prostoru LogAnalytics s názvem "Rubrik_Anomaly_Data_CL", "Rubrik_Ransomware_Data_CL", "Rubrik_ThreatHunt_Data_CL" a "Rubrik_Events_Data_CL".
Zabezpečení SaaS
Podporováno:Valence Security
Připojí platformu zabezpečení Valence SaaS Azure Log Analytics prostřednictvím rozhraní REST API.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
ValenceAlert_CL |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Pokyny k nastavení:
Krok 1: Přečtěte si podrobnou dokumentaci
Proces instalace je podrobně zdokumentován v znalostní báze Valence Security. Uživatel by si měl prohlédnout další informace v této dokumentaci, aby porozuměl instalaci a ladění integrace.
Krok 2: Načtení přihlašovacích údajů pro přístup k pracovnímu prostoru
Prvním krokem instalace je načtení ID pracovního prostoru i primárního klíče z platformy Microsoft Sentinel. Zkopírujte níže uvedené hodnoty a uložte je pro konfiguraci integrace modulu pro předávání protokolů rozhraní API.
- ID pracovního prostoru: <proměnná hodnota zadaná při instalaci>
- Primární klíč: <proměnná hodnota zadaná při instalaci>
Krok 3: Konfigurace integrace Sentinel na platformě Valence Security Platform
Jako správce Valence Security Platform přejděte na konfigurační obrazovku, na kartě Integrace SIEM klikněte na Připojit a zvolte Microsoft Sentinel. Vložte hodnoty z předchozího kroku a klikněte na Připojit. Valence otestuje připojení, takže když se hlásí úspěch, připojení fungovalo.
SailPoint IdentityNow (pomocí Azure Functions)
Podporováno uživatelem:SailPoint
Datový konektor SailPoint IdentityNow umožňuje ingestovat události hledání [SailPoint IdentityNow] do Microsoft Sentinelu prostřednictvím rozhraní REST API. Konektor poskytuje zákazníkům možnost extrahovat informace o auditu ze svého tenanta IdentityNow. Cílem je ještě snadnější přenést do Microsoft Sentinelu události aktivit uživatelů a zásad správného řízení IdentityNow, aby se zlepšily přehledy z vašeho řešení pro monitorování událostí a incidentů zabezpečení.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
SailPointIDN_Events_CL |
Ano | Ano |
SailPointIDN_Triggers_CL |
Ne | Ne |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Oprávnění Microsoft.Web/sites: Oprávnění ke čtení a zápisu Azure Functions k vytvoření aplikace funkcí jsou povinná. Další informace najdete v tématu Azure Functions.
- Přihlašovací údaje pro ověřování rozhraní API SailPoint IdentityNow: k ověřování se vyžadují TENANT_ID, CLIENT_ID a CLIENT_SECRET.
Pokyny k nastavení:
POZNÁMKA: Tento konektor využívá Azure Functions k připojení k SailPoint IdentityNow REST API pro načtení logů do Microsoft Sentinel. To může mít za následek další náklady na příjem dat. Podrobnosti najdete na stránce s cenami Azure Functions.
(Volitelný krok) Bezpečně ukládejte autorizační klíče nebo tokeny pracovního prostoru a rozhraní API v Azure Key Vault. Azure Key Vault poskytuje zabezpečený mechanismus pro ukládání a načítání hodnot klíčů. Pokud chcete používat Azure Key Vault s aplikací funkcí Azure, postupujte podle těchto pokynů.
KROK 1 - Konfigurační kroky pro SailPoint IdentityNow API
Podle pokynů získejte přihlašovací údaje.
KROK 2 – Vyberte jednu z následujících dvou možností nasazení a nasaďte konektor a přidruženou funkci Azure.
DŮLEŽITÉ: Před nasazením datového konektoru SailPoint IdentityNow mějte ID pracovního prostoru a primární klíč pracovního prostoru (lze je zkopírovat z následujícího).
- ID pracovního prostoru: <proměnná hodnota zadaná při instalaci>
- Primární klíč: <proměnná hodnota zadaná při instalaci>
Možnost 1 – šablona Azure Resource Manager (ARM)
Použijte tuto metodu pro automatizované nasazení datového konektoru SailPoint IdentityNow pomocí ARM šablony.
Klikněte na tlačítko Nasadit do Azure níže.
Vyberte upřednostňované předplatné, skupinu prostředků a umístění.
POZNÁMKA: Ve stejné skupině prostředků nemůžete kombinovat windows a Linux aplikace ve stejné oblasti. Vyberte existující skupinu prostředků bez aplikací pro Windows nebo vytvořte novou skupinu prostředků. 3. Zadejte další informace a nasadíte se. 4. Označte políčko označené jako Souhlasím s podmínkami a ujednáními uvedenými výše. 5. Kliknutím na Koupit proveďte nasazení.
Možnost 2 – Ruční nasazení Azure Functions
Použijte následující krok za krokem návody k ručnímu nasazení datového konektoru SailPoint IdentityNow pomocí Azure Functions (nasazení přes Visual Studio Code).
- Nasazení aplikace funkcí
POZNÁMKA: Budete muset připravit VS Code pro vývoj funkcí Azure.
Stáhněte si soubor aplikace funkcí Azure. Extrahujte archiv do místního vývojového počítače.
Spusťte VS Code. V hlavní nabídce zvolte Soubor a vyberte Otevřít složku.
Vyberte složku nejvyšší úrovně z extrahovaných souborů.
Zvolte ikonu Azure na panelu Aktivity a pak v oblasti Azure: Funkce zvolte tlačítko Nasadit do aplikace funkcí. Pokud ještě nejste přihlášení, zvolte ikonu Azure na panelu Aktivita a pak v oblasti Azure: Funkce zvolte Přihlásit se a Azure Pokud už jste přihlášení, přejděte k dalšímu kroku.
Na příkazovém řádku zadejte následující informace:
a. Vyberte složku: Zvolte složku z pracovního prostoru nebo přejděte do složky, která obsahuje vaši aplikaci funkcí.
b. Vyberte Předplatné: Zvolte předplatné, které chcete použít.
c. Vyberte Vytvořit novou aplikaci funkcí v Azure (nevybírejte možnost Upřesnit).
d. Zadejte globálně jedinečný název aplikace funkcí: Zadejte platný název v cestě URL. Zadaný název se ověří, abyste měli jistotu, že je v Azure Functions jedinečný. (např. searcheventXXXXX).
e. Vyberte runtime: Vyberte Python 3.9.
f. Vyberte umístění pro nové prostředky. Pro lepší výkon a nižší náklady zvolte stejnou oblast, ve které se nachází Microsoft Sentinel.
Nasazení začne. Po vytvoření vaší aplikace funkcí a použití balíčku pro nasazení se zobrazí oznámení.
Přejděte na Azure Portál pro konfiguraci aplikace funkcí.
Konfigurace aplikace funkcí
V aplikaci funkcí vyberte Název aplikace funkcí a vyberte Konfigurace.
Na kartě Nastavení aplikace vyberte Nové nastavení aplikace.
Přidejte každé z následujících nastavení aplikace zvlášť, s jejich příslušnými hodnotami řetězců (rozlišující velká písmena): TENANT_ID SHARED_KEY LIMIT GRANT_TYPE CUSTOMER_ID CLIENT_ID CLIENT_SECRET AZURE_STORAGE_ACCESS_KEY AZURE_STORAGE_ACCOUNT_NAME AzureWebJobsStorage logAnalyticsUri (volitelné)
- K přepsání koncového bodu rozhraní API pro log Analytics pro vyhrazený cloud použijte logAnalyticsUri. Například pro veřejný cloud ponechte hodnotu prázdnou. pro cloudové prostředí Azure GovUS zadejte hodnotu v následujícím formátu:
https://<CustomerId>.ods.opinsights.azure.us.
- Po zadání všech nastavení aplikace klikněte na Uložit.
Protokoly auditu Salesforce (prostřednictvím architektury konektoru bez kódu)
Podporováno:Microsoft Corporation
Datový konektor Protokoly auditu Salesforce umožňuje ingestovat změny správy a změny konfigurace z organizace Salesforce do Microsoft Sentinel prostřednictvím rozhraní REST API. Konektor umožňuje ingestovat události záznamu auditu ahistorie přihlášení k nastavení do Microsoft Sentinel, které sledují změny provedené v konfiguraci organizace a pomáhají tak udržovat přehled o zabezpečení a dodržování předpisů.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
SalesforceAuditTrail |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Přístup ke cloudovému rozhraní API služby Salesforce: Vyžaduje se přístup ke cloudovému rozhraní API služby Salesforce prostřednictvím připojené aplikace.
Pokyny k nastavení:
Připojení Salesforce k Microsoft Sentinel
Postupujte podle pokynů v tématu Vytvoření připojené aplikace v Salesforce pro OAuth a Konfigurace připojené aplikace pro tok přihlašovacích údajů klienta OAuth 2.0 a vytvořte připojenou aplikaci s přístupem ke cloudovému rozhraní API služby Salesforce. Prostřednictvím těchto pokynů byste měli získat spotřebitelský klíč a tajný kód spotřebitele.
V části Název domény Salesforce přejděte na Nastavení, do pole Rychlé hledání zadejte My Domain (Moje doména) a výběrem možnosti My Domain (Moje doména) zobrazte podrobnosti o vaší doméně. Ujistěte se, https://your-domain.my.salesforce.comže zadáte doménu bez závěrečné lomítky (například ). Vyplňte následující informace ve formuláři.
- Mřížka datových konektorů (konfigurace na portálu)
Konektor pro monitorování událostí SalesForce Real-Time (prostřednictvím architektury konektorů bez kódu)
Podporováno:Microsoft Corporation
Konektor Salesforce Real-Time Event Monitoring (RTEM) poskytuje možnost ingestovat informace o událostech Salesforce v reálném čase pomocí objektu pro službu Event Storage do Microsoft Sentinel prostřednictvím rozhraní REST API. Konektor poskytuje možnost zrychlené kontroly událostí ve vaší organizaci a získání dat událostí o nedávných aktivitách v reálném čase .
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
SalesForceRealTimeEventMonitoring_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Přístup k rozhraní API pro monitorování událostí Salesforce: Vyžaduje se přístup k rozhraní API pro monitorování událostí Salesforce prostřednictvím připojené aplikace.
Pokyny k nastavení:
Připojte se k monitorování událostí Salesforce a začněte shromažďovat protokoly monitorování událostí v reálném čase v Microsoft Sentinel
Postupujte podle pokynů v tématu Vytvoření připojené aplikace v Salesforce pro OAuth a Konfigurace připojené aplikace pro tok přihlašovacích údajů klienta OAuth 2.0 a vytvořte připojenou aplikaci s přístupem k rozhraní API pro monitorování událostí Salesforce. Prostřednictvím těchto pokynů byste měli získat spotřebitelský klíč a tajný kód spotřebitele.
V části Název domény Salesforce přejděte na Nastavení, do pole Rychlé hledání zadejte My Domain (Moje doména) a výběrem možnosti My Domain (Moje doména) zobrazte podrobnosti o vaší doméně. Ujistěte se, https://your-domain.my.salesforce.comže zadáte doménu bez závěrečné lomítky (například ). Vyplňte následující informace ve formuláři.
Poznámka: Požadované předplatné doplňku: Aby tento konektor fungoval, měl by váš účet Salesforce zahrnovat odběry doplňků Salesforce Shield nebo Salesforce Event Monitoring.
- Mřížka datových konektorů (konfigurace na portálu)
Salesforce Service Cloud (prostřednictvím architektury konektorů bez kódu)
Podporováno:Microsoft Corporation
Datový konektor Salesforce Service Cloud umožňuje ingestovat informace o provozních událostech Salesforce do Microsoft Sentinel prostřednictvím rozhraní REST API. Konektor poskytuje možnost zrychlené kontroly událostí ve vaší organizaci a získání souborů protokolu událostí v hodinových přírůstcích pro nedávné aktivity.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
SalesforceServiceCloudV3_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Přístup ke cloudovému rozhraní API služby Salesforce: Vyžaduje se přístup ke cloudovému rozhraní API služby Salesforce prostřednictvím připojené aplikace.
Pokyny k nastavení:
Připojte se ke cloudovému rozhraní API služby Salesforce a začněte shromažďovat protokoly událostí v Microsoft Sentinel
Postupujte podle pokynů v tématu Vytvoření připojené aplikace v Salesforce pro OAuth a Konfigurace připojené aplikace pro tok přihlašovacích údajů klienta OAuth 2.0 a vytvořte připojenou aplikaci s přístupem ke cloudovému rozhraní API služby Salesforce. Prostřednictvím těchto pokynů byste měli získat spotřebitelský klíč a tajný kód spotřebitele.
V části Název domény Salesforce přejděte na Nastavení, do pole Rychlé hledání zadejte My Domain (Moje doména) a výběrem možnosti My Domain (Moje doména) zobrazte podrobnosti o vaší doméně. Ujistěte se, https://your-domain.my.salesforce.comže zadáte doménu bez závěrečné lomítky (například ). Vyplňte následující informace ve formuláři.
Poznámka: Poznámka: Řešení verze 3.2.0 a novější používá tabulku SalesforceServiceCloudV3_CL. Analyzátor byl odpovídajícím způsobem aktualizován.
- Mřížka datových konektorů (konfigurace na portálu)
Samsung Knox Asset Intelligence
Podporováno:Samsung Electronics Co., Ltd.
Datový konektor Samsung Knox Asset Intelligence umožňuje centralizovat události a protokoly mobilního zabezpečení, abyste mohli zobrazit přizpůsobené přehledy pomocí šablony Sešit a identifikovat incidenty na základě šablon analytických pravidel.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
Samsung_Knox_Audit_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Entra aplikace: Aplikace Entra musí být zaregistrovaná a zřízená s rolí Vydavatel metrik Microsoftu a musí být nakonfigurovaná s certifikátem nebo tajným kódem klienta jako přihlašovacími údaji pro zabezpečený přenos dat. Další informace o vytváření, registraci a konfiguraci přihlašovacích údajů Entra aplikací najdete v kurzu k příjmu protokolů.
Pokyny k nastavení:
Tento datový konektor používá rozhraní Microsoft Log Ingestion API k odesílání událostí zabezpečení do Microsoft Sentinel z řešení Samsung Knox Asset Intelligence (KAI).
KROK 1 : Vytvoření a registrace aplikace Entra
Poznámka: Tento datový konektor může podporovat ověřování založené na certifikátech nebo na tajných klíčích klienta. Pro ověřování na základě certifikátů si můžete stáhnout certifikát Podepsaný certifikační autoritou Samsung (veřejný klíč) z portálu dokumentace KAI. Pro ověřování na základě tajného klíče klienta můžete tajný klíč vytvořit během registrace aplikace Entra. Nezapomeňte zkopírovat hodnotu Tajný klíč klienta, jakmile se vygeneruje.
DŮLEŽITÉ: Uložte hodnoty pro ID tenanta (adresáře) a ID klienta (aplikace). Pokud je povolené ověřování na základě tajných klíčů klienta, uložte tajný klíč klienta (hodnota tajného klíče) přidružený k aplikaci Entra.
KROK 2 – Automatizace nasazení tohoto datového konektoru pomocí následující šablony Azure Resource Manager (ARM)
DŮLEŽITÉ: Před nasazením datového konektoru zkopírujte následující název pracovního prostoru přidružený k vaší instanci Microsoft Sentinel (také vaší instanci Log Analytics).
- Název pracovního prostoru: <proměnná hodnota zadaná při instalaci>
Kliknutím na tlačítko níže nainstalujte řešení Samsung Knox Intelligence Solution.
aka.ms\n2. Zadejte následující povinná pole: Název pracovního prostoru služby Log Analytics, Umístění pracovního prostoru služby Log Analytics, Předplatné pracovního prostoru (ID) služby Log Analytics a Skupina prostředků pracovního prostoru služby Log Analytics.
KROK 3 – získání podrobností o Microsoft Sentinel shromažďování dat
Po nasazení šablony ARM přejděte na Pravidla https://portal.azure.com/#browse/microsoft.insights%2Fdatacollectionrulesshromažďování dat a uložte hodnoty přidružené k neměnným ID (DCR) a koncovému bodu shromažďování dat (DCE).
DŮLEŽITÉ: Aby bylo možné povolit kompletní integraci, pro konfiguraci na portálu Samsung Knox Asset Intelligence (KROK 4) se vyžadují informace související s Microsoft Sentinel DCE a DCR.
Ujistěte se, že aplikace Entra vytvořená v KROKU 1 má oprávnění k použití vytvořeného dcR k odesílání dat do DCE. Pokud chcete odpovídajícím způsobem přiřadit oprávnění, projděte si adresu /azure/azure-monitor/logs/tutorial-logs-ingestion-portal#assign-permissions-to-the-dcr.
KROK 4 – Připojte se k řešení Samsung Knox Asset Intelligence a nakonfigurujte Microsoft Sentinel tak, aby jako upozornění nasdílely možnost Události zabezpečení Knox
- Přihlaste se k portálu pro správu Knox Asset Intelligence a přejděte na Nastavení řídicího panelu. tato možnost je k dispozici v pravém horním rohu portálu.
Poznámka: Ujistěte se, že má přihlašovací uživatel přístup k oprávněním Zabezpečení a Správa zobrazení řídicího panelu a shromažďování dat.
Kliknutím na kartu Zabezpečení zobrazíte nastavení integrace Microsoft Sentinel a protokolů zabezpečení Knox.
Na stránce Integrace operací zabezpečení zapněte možnost Povolit integraci Microsoft Sentinel a do požadovaných polí zadejte příslušné hodnoty.
a. V závislosti na použité metodě ověřování se podívejte na informace uložené v kroku 1 při registraci aplikace Entra.
b. Informace o Microsoft Sentinel DCE a DCR najdete v informacích uložených v kroku 3.
Klikněte na Test připojení a ujistěte se, že připojení bylo úspěšné.
Než budete moct uložit, nakonfigurujte protokoly zabezpečení Knox tak, že vyberete Základní nebo Rozšířená konfigurace (výchozí nastavení: Základní).
Pokud chcete dokončit integraci Microsoft Sentinel, klikněte na Uložit.
SAP BTP
Podporováno:Microsoft Corporation
SAP Business Technology Platform (SAP BTP) spojuje správu dat, analýzy, umělou inteligenci, vývoj aplikací, automatizaci a integraci v jednom sjednocené prostředí.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
SAPBTPAuditLog_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- ID klienta a tajný klíč klienta pro rozhraní API pro načítání auditu: Povolte přístup k rozhraní API v BTP.
Pokyny k nastavení:
Krok 1 – Kroky konfigurace pro rozhraní API pro načítání auditu SAP BTP
Postupujte podle kroků od SAP viz rozhraní API pro načítání protokolů auditu pro globální účty v prostředí Cloud Foundry. Poznamenejte si adresu URL (adresa URL rozhraní API pro načítání auditu), uaa.url (adresa URL uživatelského účtu a ověřovacího serveru) a přidruženou adresu uaa.clientid.
POZNÁMKA: Pomocí poskytnutých nástrojů můžete hromadně připojit podúčty BTP.
Připojení událostí ze SAP BTP k Microsoft Sentinel
Připojení pomocí přihlašovacích údajů klienta OAuth
Podúčty
Každý řádek představuje připojený podúčt.
- Mřížka datových konektorů (konfigurace na portálu)
SAP Enterprise Threat Detection, cloudová edice
Podporuje:SAP
Datový konektor SAP Enterprise Threat Detection, cloud edition (ETD) umožňuje příjem výstrah zabezpečení z ETD do Microsoft Sentinel a podporuje křížovou korelaci, výstrahy a proaktivní vyhledávání hrozeb.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
SAPETDAlerts_CL |
Ano | Ano |
SAPETDInvestigations_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- ID klienta a tajný klíč klienta pro rozhraní API pro načítání ETD: Povolte přístup rozhraní API v ETD.
Pokyny k nastavení:
Krok 1 – Kroky konfigurace pro rozhraní API pro načítání auditu SAP ETD
Postupujte podle kroků, které poskytuje SAP , viz dokumentace ETD. Poznamenejte si adresu URL (adresa URL rozhraní API pro načítání auditu), uaa.url (adresa URL uživatelského účtu a ověřovacího serveru) a přidruženou adresu uaa.clientid.
POZNÁMKA: Jeden nebo více podúčtů ETD můžete připojit podle kroků, které poskytuje SAP , viz dokumentace k ETD. Přidejte připojení ke každému podúčtu.
TIP: Další informace najdete v řadě sdílených blogů .
Připojení událostí ze SAP ETD k Microsoft Sentinel
Připojení pomocí přihlašovacích údajů klienta OAuth
Účty ETD
Každý řádek představuje připojený účet ETD.
- Mřížka datových konektorů (konfigurace na portálu)
SAP LogServ (RISE), privátní edice S/4HANA Cloud
Podporuje:SAP
SAP LogServ je služba SAP Enterprise Cloud Services (ECS), která shromažďuje, ukládá a přeposílá logy ze všech systémů, aplikací a ECS služeb SAP používaných registrovaným zákazníkem. Tento konektor tyto logy streamuje do Microsoft Sentinel téměř v reálném čase, doplňujíc detekci na aplikační vrstvě SAP o infrastrukturní logy, jako jsou databáze HANA, SAP Web Dispatcher, OS, DNS a Azure síťové toky.
Standardní formáty logů jsou automaticky směrovány pravidlem sběru dat do odpovídajících Microsoft Sentinel tabulek — Syslog, WindowsEvent / SecurityEvent a ASIM-normalizovaných tabulek ASimDnsActivityLogs, ASimWebSessionLogs a ASimNetworkSessionLogs — zatímco SAP-specifické logy zůstávají v SAPLogServ_CL vlastní tabulce. Protože tyto logy jsou v normalizovaných, zdrojově nezávislých tabulkách, jsou již pokryty standardními analytickými pravidly a vyhledáváními, které Microsoft vydává pro odpovídající ASIM schémata a standardní tabulky. Aby se předešlo duplicitním upozorněním, tyto detekce nejsou záměrně přebalovány do tohoto řešení; pouze analytická pravidla HANA DB — která vyžadují LogServ-specifické parsování Syslog payloadu — jsou zde dodávána. Zjistěte, jak normalizovaná data znovu využívají tento vestavěný obsah v normalizačním obsahu Advanced Security Information Model (ASIM).
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
SAPLogServ_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Microsoft Entra: Oprávnění k vytvoření registrace aplikace v Microsoft Entra ID. Obvykle vyžaduje Entra ID role Vývojář aplikace nebo vyšší.
- Microsoft Azure: Oprávnění k přiřazení role vydavatele metrik monitorování v pravidlech shromažďování dat. Obvykle vyžaduje Azure roli vlastníka RBAC nebo správce uživatelských přístupů.
- Microsoft Sentinel pro SAP agentless datový konektor a obsahový balíček (60+ analytických pravidel, pracovních sešitů, parserů a dalších): Nasazení z Microsoft Sentinel Content Hubu. Další podrobnosti najdete tady.
Pokyny k nastavení:
1. Nasadit Microsoft Sentinel bezagentový datový konektor a obsah pro SAP
LogServ přidává infrastrukturní logy do Microsoft Sentinel. Nasazení Microsoft Sentinel bezagentového datového konektoru a obsahu pro SAP vám poskytne 60+ detekci a vizualizací přímo z krabice pro celé vaše SAP prostředí. Začni odsud.
Další informace najdete v tomto článku.
2. Vytvořit ARM zdroje a poskytnout požadovaná oprávnění
Vytvoříme pravidlo shromažďování dat (DCR) a prostředky koncového bodu shromažďování dat (DCE). Vytvoříme také Microsoft Entra registraci aplikace a přiřadíme jí požadovaná oprávnění.
Automatizované nasazení prostředků Azure kliknutím na Nasadit prostředky konektoru nabízených oznámení aktivuje vytváření prostředků DCR a DCE. Pak vytvoří Microsoft Entra registraci aplikace s tajným kódem klienta a udělí oprávnění pro DCR. Toto nastavení umožňuje zabezpečené odesílání dat do DCR pomocí přihlašovacích údajů klienta OAuth v2.
3. Udržovat detaily koncového bodu sběru dat a autentizační informace v SAP LogServ
Nasdílejte adresu URL koncového bodu shromažďování dat a ověřovací informace se správcem služby SAP LogServ a nakonfigurujte službu SAP LogServ tak, aby odesílala data do koncového bodu shromažďování dat.
Další informace najdete v této sérii blogů.
- Tuto hodnotu použijte ke konfiguraci jako ID tenanta v přihlašovacích údajích LogIngestionAPI.: <hodnota proměnné zadaná při instalaci.>
- Entra ID aplikace: <proměnná hodnota zadaná při instalaci>
- tajný kód aplikace Entra: <proměnná hodnota zadaná při instalaci>
- Tuto hodnotu použijte ke konfiguraci parametru LogsIngestionURL při nasazování hodnoty proměnné IFlow.: <zadané při instalaci.>
- Neměnné ID DCR: <proměnná hodnota zadaná v době instalace>
Veřejná edice SAP S/4HANA Cloud
Podporuje:SAP
Datový konektor SAP S/4HANA Cloud Public Edition (GROW with SAP) umožňuje příjem protokolů auditu zabezpečení SAP do řešení Microsoft Sentinel pro SAP a podporuje křížovou korelaci, upozorňování a proaktivní vyhledávání hrozeb. Hledáte alternativní mechanismy ověřování? Další informace najdete tady.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
ABAPAuditLog |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- ID klienta a tajný klíč klienta pro rozhraní API pro načítání auditu: Povolte přístup k rozhraní API v BTP.
- Microsoft Sentinel pro balíček obsahu SAP (více než 60 analytických pravidel, sešitů, analyzátorů atd.): Nasazení z Microsoft Sentinel centra obsahu
Pokyny k nastavení:
Krok 1 – Kroky konfigurace pro veřejnou edici SAP S/4HANA Cloud
Pokud se chcete připojit k VEŘEJNÉ edici SAP S/4HANA Cloud, budete potřebovat:
Konfigurace uspořádání komunikace pro scénář komunikace SAP_COM_0750
ADRESA URL rozhraní API tenanta SAP S/4HANA Cloud Public Edition
Platný uživatel komunikace (uživatelské jméno a heslo) pro cloudový systém SAP S/4HANA
Odpovídající autorizace pro přístup k datům protokolu auditu prostřednictvím služeb OData
POZNÁMKA: Tento konektor podporuje základní ověřování. Hledáte alternativní mechanismy ověřování? Další informace najdete tady.
Připojení událostí ze SAP S/4HANA Cloud Public Edition k Microsoft Sentinel Solution for SAP
Připojení pomocí základního ověřování
Připojení S/4HANA Cloud Public Edition
Každý řádek představuje připojený systém S/4HANA Cloud Public Edition.
- Mřížka datových konektorů (konfigurace na portálu)
Řešení SecurityBridge pro SAP
Podporováno:SecurityBridge
SecurityBridge vylepšuje zabezpečení SAP bezproblémovou integrací s Microsoft Sentinel, což umožňuje monitorování a detekci hrozeb v reálném čase napříč prostředími SAP. Tato integrace umožňuje centrům zabezpečení (SOC) konsolidovat události zabezpečení SAP s dalšími organizačními daty a poskytnout tak jednotný pohled na prostředí hrozeb. S využitím analýz založených na umělé inteligenci a Security Copilot Microsoftu identifikuje SecurityBridge sofistikované vzory útoků a ohrožení zabezpečení v aplikacích SAP, včetně kontroly kódu ABAP a posouzení konfigurace. Řešení podporuje škálovatelná nasazení napříč komplexními prostředími SAP, ať už místně, v cloudu nebo v hybridních prostředích. Díky přemostění mezer mezi týmy zabezpečení IT a SAP umožňuje SecurityBridge organizacím proaktivně zjišťovat hrozby, prošetřovat je a reagovat na ně, což zlepšuje celkový stav zabezpečení.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
ABAPAuditLog |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Microsoft Entra: Oprávnění k vytvoření registrace aplikace v Microsoft Entra ID. Obvykle vyžaduje Entra ID role Vývojář aplikace nebo vyšší.
- Microsoft Azure: Oprávnění k přiřazení role vydavatele metrik monitorování v pravidlech shromažďování dat. Obvykle vyžaduje Azure roli vlastníka RBAC nebo správce uživatelských přístupů.
Pokyny k nastavení:
1. Vytvoření prostředků ARM a poskytnutí požadovaných oprávnění
Vytvoříme pravidlo shromažďování dat (DCR) a prostředky koncového bodu shromažďování dat (DCE). Vytvoříme také Microsoft Entra registraci aplikace a přiřadíme jí požadovaná oprávnění.
Automatizované nasazení prostředků Azure kliknutím na Nasadit prostředky konektoru nabízených oznámení aktivuje vytváření prostředků DCR a DCE. Pak vytvoří Microsoft Entra registraci aplikace s tajným kódem klienta a udělí oprávnění pro DCR. Toto nastavení umožňuje zabezpečené odesílání dat do DCR pomocí přihlašovacích údajů klienta OAuth v2.
2. Udržování podrobností o koncovém bodu shromažďování dat a ověřovacích údajů v SecurityBridge
Nasdílejte adresu URL koncového bodu shromažďování dat a ověřovací informace se správcem SecurityBridge a nakonfigurujte securitybridge tak, aby odesílala data do koncového bodu shromažďování dat.
Další informace najdete na naší stránce znalostní báze. https://abap-experts.atlassian.net/wiki/spaces/SB/pages/4099309579/REST+Push+Interface
- Tuto hodnotu použijte ke konfiguraci jako ID tenanta v přihlašovacích údajích LogIngestionAPI.: <hodnota proměnné zadaná při instalaci.>
- Entra ID aplikace: <proměnná hodnota zadaná při instalaci>
- tajný kód aplikace Entra: <proměnná hodnota zadaná při instalaci>
- Tuto hodnotu použijte ke konfiguraci parametru LogsIngestionURL při nasazování hodnoty proměnné IFlow.: <zadané při instalaci.>
- Neměnné ID DCR: <proměnná hodnota zadaná v době instalace>
- Sentinel pro ID Stream SAP: <proměnná hodnota zadaná při instalaci>
- ID SecurityBridge_CL Stream: <proměnná hodnota zadaná při instalaci>
Protokoly semperis Lightning
Podporuje:Semperis
Konektor Semperis Lightning používá Azure Functions k ingestování dat zabezpečení identity Semperis Lightning do Microsoft Sentinel. Konektor nasadí funkci Azure a shromažďuje data do vlastních tabulek Log Analytics pro účely vyšetřování a proaktivního vyhledávání hrozeb.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
LightningTier0Nodes_CL |
Ne | Ne |
LightningAttackPaths_CL |
Ne | Ne |
LightningIOEResults_CL |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Požadavky:
- Oprávnění Microsoft.Web/sites: Oprávnění ke čtení a zápisu Azure Functions k vytvoření aplikace funkcí jsou povinná. Další informace najdete v tématu Azure Functions.
- Přihlašovací údaje k rozhraní Semperis Lightning API: Klíč rozhraní API Semperis Lightning a vybraná zóna (na nebo eu) se vyžadují k ověření konektoru pro Semperis Lightning.
Pokyny k nastavení:
POZNÁMKA: Tento konektor používá Azure Functions pro připojení ke službě Semperis Lightning a načítání dat do Microsoft Sentinel. To může mít za následek další náklady na příjem dat. Podrobnosti najdete na stránce s cenami Azure Functions.
(Volitelný krok) Bezpečně ukládejte klíče pro autorizaci pracovních prostorů a rozhraní API v Azure Key Vault. Azure Key Vault poskytuje zabezpečený mechanismus pro ukládání a načítání hodnot klíčů. Pokud chcete používat Azure Key Vault s aplikací funkcí Azure, postupujte podle těchto pokynů.
Před nasazením konektoru se ujistěte, že je pracovní prostor přidaný do Microsoft Sentinel.
KROK 1 – Konfigurace přístupu pro Semperis Lightning
- Přihlaste se ke svému tenantovi Semperis Lightning.
- Vytvořte nebo načtěte platný klíč rozhraní Semperis API pro přístup ke konektoru.
- Potvrďte hodnotu Semperis Zone (na pro Severní Amerika nebo eu pro Evropu) pro použití během nasazování.
KROK 2 – Nasazení konektoru Semperis Lightning Logs a přidružené funkce Azure
Klikněte na tlačítko Nasadit do Azure níže.
KROK 3 : Nastavení parametrů konektoru
- Vyberte upřednostňované předplatné a existující skupinu prostředků.
- Zadejte EXISTUJÍCÍ ID prostředku pracovního prostoru služby Log Analytics , které patří do skupiny prostředků.
- Klikněte na tlačítko Další.
- Zadejte klíč rozhraní API Semperis a vyberte zónu Semperis.
- Volitelně můžete upravit plán konektoru (výchozí nastavení: každou 1 hodinu).
- Zkontrolujte nastavení a klikněte na Vytvořit.
SentinelOne (prostřednictvím architektury konektorů bez kódu)
Podporováno:Microsoft Corporation
Datový konektor SentinelOne umožňuje ingestovat protokoly z rozhraní API SentinelOne do Microsoft Sentinel. Datový konektor je založený na Microsoft Sentinel rozhraní konektorů bez kódu. K načtení protokolů používá rozhraní API SentinelOne a podporuje transformace doby příjmu dat založené na DCR, které parsují přijatá data zabezpečení do vlastní tabulky, aby je dotazy nemusely znovu parsovat, což vede k lepšímu výkonu.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
SentinelOneActivities_CL |
Ano | Ano |
SentinelOneAgents_CL |
Ano | Ano |
SentinelOneGroups_CL |
Ano | Ano |
SentinelOneThreats_CL |
Ano | Ano |
SentinelOneAlerts_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Pokyny k nastavení:
Postup konfigurace pro rozhraní API SentinelOne Postupujte podle pokynů k získání přihlašovacích údajů. Můžete také postupovat podle průvodce a vygenerovat klíč rozhraní API.
Načtěte adresu URL správy SentinelOne 1.1. Přihlaste se ke službě SentinelOne [Konzola pro správu] pomocí Správa přihlašovacích údajů uživatele 1.2. V konzole [Management Console] zkopírujte výše uvedený odkaz na adresu URL bez cesty URL.
Načtení tokenu rozhraní API 2.1 Přihlaste se ke službě SentinelOne [Konzola pro správu] pomocí Správa přihlašovacích údajů uživatele 2.2. V konzole [Management Console] klikněte na [Nastavení] 2.3. V zobrazení [Nastavení] klikněte na [USERS]. 2.4. Na stránce [USERS] klikněte na [Uživatelé služby] -> [Akce] -> [Vytvořit nového uživatele služby]. 2.5. Zvolte [Datum vypršení platnosti] a [rozsah] (podle webu) a klikněte na [Vytvořit uživatele]. 2.6. Po vytvoření [Uživatel služby] zkopírujte [token rozhraní API] ze stránky a stiskněte [Uložit].
Připojit nové instance Pro povolení konektoru SentinelOne pro Microsoft Sentinel klikněte na tlačítko Přidat novou instanci, vyplňte požadované informace v kontextovém panelu a klikněte na Připojit.
- Mřížka datových konektorů (konfigurace na portálu)
SentinelOne V2 (přes Codeless Connector Framework)
Podporováno:Microsoft Corporation
Datový konektor SentinelOne V2 zpracovává logy aktivit, agentů, skupin a hrozeb z REST API SentinelOne a bezpečnostní upozornění z GraphQL API SentinelOne Unified Alert Management (UAM) do Microsoft Sentinel. Je postaven na Microsoft Sentinel Codeless Connector Framework a využívá transformace v době ingesce založené na DCR. Viz: SentinelOne UAM GraphQL API
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
SentinelOneActivities_CL |
Ano | Ano |
SentinelOneAgents_CL |
Ano | Ano |
SentinelOneGroups_CL |
Ano | Ano |
SentinelOneThreats_CL |
Ano | Ano |
SentinelOneAlertsV2_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Pokyny k nastavení:
Connect SentinelOne to Microsoft Sentinel
Nastavte si připojení k API SentinelOne. Každá instance odpovídá jedné SentinelOne Management URL + API tokenu.
Konfigurační kroky pro SentinelOne API Postupujte podle níže uvedených instrukcí pro získání přihlašovacích údajů. Upozornění jsou sbírána prostřednictvím SentinelOne Unified Alert Management GraphQL API.
Načtěte adresu URL správy SentinelOne 1.1. Přihlaste se do SentinelOne Management Console pomocí administrátorských přihlašovacích údajů. 1.2. V Management Console zkopírujte odkaz na URL bez cesty k URL.
Načtení tokenu rozhraní API 2.1 Přihlaste se do SentinelOne Management Console pomocí administrátorských přihlašovacích údajů. 2.2. V Konzoli pro správu klikněte na Nastavení. 2.3. V nastavení klikněte na USERS. 2.4. Na stránce UŽIVATELÉ klikněte na Uživatelé služeb -> Akce -> Vytvořit nového uživatele služby. 2.5. Vyberte datum expirace a rozsah (podle webu) a klikněte na Vytvořit uživatele. 2.6. Jakmile je uživatel služby vytvořen, zkopírujte API token ze stránky a stiskněte Uložit.
Připojit nové instance Pro povolení konektoru SentinelOne pro Microsoft Sentinel klikněte na tlačítko Přidat novou instanci, vyplňte požadované informace v kontextovém panelu a klikněte na Připojit.
- Mřížka datových konektorů (konfigurace na portálu)
Seraphic Web Security
Podporováno:Seraphic Security
Datový konektor Seraphic Web Security umožňuje ingestovat události a výstrahy Seraphic Web Security do Microsoft Sentinel.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
SeraphicWebSecurity_CL |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Požadavky:
- Klíč serafického rozhraní API: Klíč rozhraní API pro Microsoft Sentinel připojený k tenantovi Seraphic Web Security. Pokud chcete získat tento klíč rozhraní API pro svého tenanta, přejděte na stránku Integrace v konzole Seraphic.
Pokyny k nastavení:
Připojení Seraphic Web Security
Pro Microsoft Sentinel vložte název integrace, adresu URL integrace Seraphic a název pracovního prostoru:
Silverfort Správa Konzola
Podporováno:Silverfort
Řešení konektoru Správa Konzola Silverfort umožňuje příjem událostí Silverfort a přihlášení k Microsoft Sentinel. Silverfort poskytuje události založené na syslogu a protokolování pomocí formátu CEF (Common Event Format). Předáním dat CEF konzoly Silverfort ITDR Správa Console do Microsoft Sentinel můžete využít výhod hledání služby Sentinel & korelace, upozorňování a rozšiřování analýzy hrozeb u dat Silverfortu. Další informace získáte v dokumentaci k Silverfortu.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
CommonSecurityLog |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Pokyny k nastavení:
1. Linux konfiguraci agenta Syslog
Nainstalujte a nakonfigurujte agenta Linux tak, aby shromažďoval zprávy Syslogu ve formátu CEF (Common Event Format) a předával je Microsoft Sentinel.
Všimněte si, že data ze všech oblastí se uloží do vybraného pracovního prostoru.
1.1 Výběr nebo vytvoření Linux počítače
Vyberte nebo vytvořte Linux počítač, který bude Microsoft Sentinel používat jako proxy mezi vaším řešením zabezpečení a Microsoft Sentinel tento počítač může být ve vašem místním prostředí, Azure nebo jiných cloudech.
1.2 Instalace kolektoru CEF na Linux počítači
Nainstalujte na počítač Linux agenta Azure Monitoring Agent (AMA) a nakonfigurujte počítač tak, aby naslouchal na nezbytném portu a předával zprávy do pracovního prostoru Microsoft Sentinel. Kolektor CEF shromažďuje zprávy CEF na portu 514 TCP.
Pomocí následujícího příkazu se ujistěte, že na počítači máte Python: python --version.
Na počítači musíte mít zvýšená oprávnění (sudo).
- Spuštěním následujícího příkazu nainstalujte a použijte hodnotu proměnné cef collector:: <zadanou při instalaci.>
2. Předávání protokolů CEF (Common Event Format) agentům Syslogu
Nastavte řešení zabezpečení tak, aby se na proxy počítač odesílaly zprávy Syslogu ve formátu CEF. Nezapomeňte protokoly odeslat na port 514 TCP na IP adrese počítače.
3. Ověření připojení
Postupujte podle pokynů k ověření připojení:
Otevřete Log Analytics a zkontrolujte, jestli se protokoly přijímají pomocí schématu CommonSecurityLog.
Než připojení streamuje data do vašeho pracovního prostoru, může to trvat přibližně 20 minut.
Pokud protokoly nepřijdou, spusťte následující ověřovací skript připojení:
Pomocí následujícího příkazu se ujistěte, že na počítači máte Python: python -version.
Na počítači musíte mít zvýšená oprávnění (sudo).
- Spuštěním následujícího příkazu ověřte hodnotu proměnné připojení:: <zadanou v době instalace.>
**4. Zabezpečení počítače **
Nezapomeňte nakonfigurovat zabezpečení počítače podle zásad zabezpečení vaší organizace.
SlackAudit (prostřednictvím architektury konektoru bez kódu)
Podporováno:Microsoft Corporation
Datový konektor SlackAudit umožňuje ingestovat protokoly auditu Slacku do Microsoft Sentinel prostřednictvím rozhraní REST API. Další informace najdete v dokumentaci k rozhraní API .
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
SlackAuditV2_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- UserName, SlackAudit API Key & Typ akce: Pokud chcete vygenerovat přístupový token, vytvořte ve Slacku novou aplikaci, přidejte potřebné obory a nakonfigurujte adresu URL pro přesměrování. Podrobné pokyny ke generování přístupového tokenu, uživatelského jména a limitu názvu akce najdete na tomto odkazu.
Pokyny k nastavení:
**Připojte SlackAudit k Microsoft Sentinel
**
Pokud chcete ingestovat data ze SlackAudit do Microsoft Sentinel, musíte kliknout na tlačítko Přidat doménu níže, pak se zobrazí automaticky otevírané okno s vyplněním podrobností, zadáním požadovaných informací a kliknutím na Připojit. Uvidíte uživatelská jména a akce propojené v mřížce.
- Mřížka datových konektorů (konfigurace na portálu)
Snowflake (prostřednictvím architektury konektorů bez kódu)
Podporováno:Microsoft Corporation
Datový konektor Snowflake umožňuje ingestovat protokoly historie přihlášení snowflake, protokoly historie dotazů, protokoly udělení oprávnění uživatele, protokoly udělení role, protokoly historie načítání, materializované protokoly historie aktualizací zobrazení, protokoly rolí, protokoly tabulek, protokoly metrik úložiště tabulek a přihlašování uživatelů do Microsoft Sentinel pomocí rozhraní SQL API Snowflake. Další informace najdete v dokumentaci k rozhraní SNOWflake SQL API .
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
SnowflakeLogin_CL |
Ano | Ano |
SnowflakeQuery_CL |
Ano | Ano |
SnowflakeUserGrant_CL |
Ano | Ano |
SnowflakeRoleGrant_CL |
Ano | Ano |
SnowflakeLoad_CL |
Ano | Ano |
SnowflakeMaterializedView_CL |
Ano | Ano |
SnowflakeRoles_CL |
Ano | Ano |
SnowflakeTables_CL |
Ano | Ano |
SnowflakeTableStorageMetrics_CL |
Ano | Ano |
SnowflakeUsers_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Pokyny k nastavení:
Připojení snowflake k Microsoft Sentinel
POZNÁMKA: Pokud chcete zajistit, aby se data zobrazovala v samostatných sloupcích pro každé pole, spusťte analyzátor pomocí funkce Snowflake().
Pokud chcete shromažďovat data ze Snowflake, musíte poskytnout následující zdroje informací.
Identifikátor účtu: Pokud chcete shromažďovat data ze Snowflake, budete potřebovat Identifikátor účtu Snowflake.
Programový přístupový token: Pokud chcete shromažďovat data ze Snowflake, budete potřebovat programový přístupový token Snowflake.
Podrobné pokyny k načtení identifikátoru účtu a programového přístupového tokenu najdete v kurzu ke konektoru.
- Mřížka datových konektorů (konfigurace na portálu)
Datový konektor protokolů auditu hlavní platformy SOC
Podporováno:SOC Prime
Datový konektor protokolů auditu SOC Prime umožňuje ingestovat protokoly z rozhraní SOC Prime Platform API do Microsoft Sentinel. Datový konektor je založený na Microsoft Sentinel rozhraní konektorů bez kódu. Používá rozhraní SOC Prime Platform API k načtení protokolů auditu platformy SOC Prime a podporuje transformace doby příjmu dat založené na DCR, které parsují přijatá data zabezpečení do vlastní tabulky, což vede k lepšímu výkonu.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
SOCPrimeAuditLogs_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Pokyny k nastavení:
Postup konfigurace pro rozhraní API základní platformy SOC Postupujte podle pokynů k získání přihlašovacích údajů. Můžete také postupovat podle tohoto průvodce a vygenerovat osobní klíč rozhraní API.
Načtení klíče rozhraní API
- Přihlášení k primární platformě SOC
- Klikněte na ikonu [Účet] –> [Nastavení platformy] –> [API]
- Klikněte na [Přidat nový klíč].
- V modálním režimu, který se zobrazí, zadejte smysluplný název klíče, nastavte datum vypršení platnosti a rozhraní API produktu, ke kterým klíč poskytuje přístup.
- Klikněte na [Generate] (Vygenerovat).
- Zkopírujte klíč a uložte ho na bezpečné místo. Jakmile tento modální režim zavřete, nebudete ho moct znovu zobrazit.
- Hlavní klíč rozhraní API SOC: (klíč rozhraní API)
- Povolení nebo zakázání připojení
Datový konektor Sonrai
Podporováno:N/A
Tento datový konektor použijte k integraci se službou Sonrai Security a získání lístků Sonrai posílaných přímo Microsoft Sentinel.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
Sonrai_Tickets_CL |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Pokyny k nastavení:
Sonrai Security Data Connector
- Přejděte na řídicí panel zabezpečení Sonrai.
- V levém dolním panelu klikněte na integrace.
- V seznamu dostupných integrací vyberte Microsoft Sentinel.
- Vyplňte formulář pomocí níže uvedených informací.
- ID pracovního prostoru: <proměnná hodnota zadaná při instalaci>
- Primární klíč: <proměnná hodnota zadaná při instalaci>
Sophos Endpoint Protection (prostřednictvím architektury konektorů bez kódu)
Podporováno:Microsoft Corporation
Datový konektor Sophos Endpoint Protection umožňuje ingestovat události Sophosu a výstrahy Sophosu do Microsoft Sentinel. Další informace najdete v dokumentaci k Sophos Central Správa.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
SophosEPEvents_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Přístup k rozhraní API služby Sophos Endpoint Protection: Vyžaduje se přístup k rozhraní API služby Sophos Endpoint Protection prostřednictvím instančního objektu.
Pokyny k nastavení:
Připojte se k rozhraní SOphos Endpoint Protection API a začněte shromažďovat protokoly událostí a upozornění v Microsoft Sentinel
Postupujte podle pokynů sophosu a vytvořte instanční objekt s přístupem k rozhraní Sophos API. Bude potřebovat roli Instanční objekt jen pro čtení. V těchto pokynech byste měli získat ID klienta, tajný klíč klienta, ID tenanta a oblast dat. Vyplňte formulář níže s informacemi.
- ID tenanta Sophos: (Id tenanta Sophos)
- Oblast dat tenanta Sophos: (eu01, eu02, us01, us02 nebo us03)
- Mřížka datových konektorů (konfigurace na portálu)
StealthTalk anomalous autentizace
Podporováno:StealthTalk Support
Konektor StealthTalk Anomalous Authentication přijímá čtyři třídy anomálních autentizačních událostí z messengeru StealthTalk Enterprise do vlastní tabulky Log Analytics prostřednictvím Logs Ingestion API.
Události:
- OffHoursLogin – přihlaste se mimo nastavenou pracovní dobu uživatele.
- NewDeviceLogin – přihlaste se z dosud neviděného zařízení.
- GeoAnomalyLogin – přihlaste se ze země/města, které neodpovídá přiřazené geografické zóně uživatele.
- MultiFailLogin – několik po sobě jdoucích neúspěšných pokusů o autentizaci.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
StealthTalkAnomalousAuth_CL |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Požadavky:
- Instance StealthTalk Enterprise: Nasazený tenant StealthTalk Enterprise s administrátorským přístupem pro konfiguraci odchozího webhooku do pracovního prostoru Log Analytics.
- Microsoft Entra App Registration: Principal služby, který StealthTalk používá k autentizaci do Logs Ingestion API. Musí mít roli Monitoring Metrics Publisher na nasazeném pravidle Data Collection Rule.
Pokyny k nastavení:
KROK 1 - Automaticky nasazená ingestion infrastruktura (pouze pro recenzi)
Když je řešení nainstalováno přes Microsoft Sentinel Content Hub, následující zdroje jsou automaticky nasazeny do skupiny zdrojů pracovního prostoru:
-
Vlastní logovací tabulka
StealthTalkAnomalousAuth_CL(21 potok). - Endpoint
StealthTalk-Sentinel-DCE - Pravidlo
StealthTalk-Sentinel-DCRsCustom-StealthTalkAnomalousAuth_CLdeklarací proudu a transformací jeden ku jednému. -
Parsery ASIM Authentication 0.1.3 jako funkce pro ukládání uložených věcí:
vimAuthenticationStealthTalk(filtrování) aASimAuthenticationStealthTalk(nefiltrování). -
imAuthenticationrozšiřující parser, který registruje zdrojový kód StealthTalk v rámci workspace ASIM Authentication union (přepisuje Microsoft saved-searchimAuthenticationa zahrnuje i StealthTalk vim parser). -
ASimDisabledParserswatchlist + Microsoft Sentinel onboarding state (idempotent).
V tomto kroku není potřeba žádná uživatelská akce kromě instalace řešení. Zbývající kroky konfigurují StealthTalk tak, aby odesílal události do nasazeného DCR. Předpoklad: Balíček parserů ASIM Authentication od FullDeploymentAuthentication.json Microsoft musí být nasazen v pracovním prostoru před instalací tohoto řešení.
KROK 2 - Zachyťte DCE endpoint a DCR Immutable ID
V portálu Azure otevřete zdroje Data Collection Endpoint a Data Collection Rule nasazené v kroku 1:
- Z vlastností Data Collection Endpoint zkopírujte URI endpointu Logs Ingestion (vypadá to tak).
https://stealthtalk-sentinel-dce-<suffix>.<region>.ingest.monitor.azure.com - Z přehledu pravidel sběru dat zkopírujte Immutable ID (vypadá to takto
dcr-<guid>).
Obě hodnoty vložíte do administrátorské konzole StealthTalk v kroku 5.
KROK 3 - Vytvořte registraci aplikace Microsoft Entra pro StealthTalk
Vytvořte novou registraci aplikace ve svém Microsoft Entra tenantu. Vygenerujte klientské tajemství (nebo použijte certifikát). Všimněte si ID nájemce, ID aplikace (klienta) a tajemství klienta. StealthTalk používá tento principal služby k autentizaci do Logs Ingestion API přes OAuth.
KROK 4 - Udělit registraci aplikace roli Monitoring Metrics Publisher na DCR
Otevřete pravidlo sběru dat nasazené v kroku 1 –>Řízení přístupu (IAM) –> + Přidat přiřazení role.
- Role: Monitoring Metrics Publisher
- Přiřaďte přístup: uživateli, skupině nebo principálu služby
- Vyberte registraci aplikace ze kroku 3
Přiřazení rolí RBAC nelze provádět pomocí instalační šablony řešení, takže tento krok je manuální.
KROK 5 - Nastavit StealthTalk tak, aby odesílal události
V administrátorské konzoli StealthTalk nakonfigurujte integraci Microsoft Sentinel/Log Analytics s hodnotami zachycenými v krocích 2 a 3:
- DCE endpoint – URI endpointu Logs Ingestion z kroku 2
- DCR Immutable ID – z kroku 2
-
Název potoka -
Custom-StealthTalkAnomalousAuth_CL - ID nájemce, ID aplikace (klienta), tajemství klienta – z kroku 3
Uložit a spustit testovací událost. Konzole StealthTalk hlásí úspěch/neúspěch handshake OAuth a doručení první události.
KROK 6 – Ověřit příjem a normalizaci ASIM
Spusť výše uvedené ukázkové dotazy v Logs. Všichni musí vrátit řady do několika minut po testovacích závodech:
- Tabulka surových zdrojů
StealthTalkAnomalousAuth_CLje vyplněna. - Zobrazení sjednocení ASIM via vrací
imAuthentication() | where EventVendor == 'StealthTalk'stejné události normalizované do ASIM autentizačního schématu.
Pokud je surová tabulka prázdná: ověřte, že konzole StealthTalk hlásí úspěšné doručení OAuth a události, a potvrďte, že App Registration má roli Monitoring Metrics Publisher na DCR (krok 4). Pokud má raw tabulka řádky, ale ASIM union je prázdný: znovu zkontrolujte, zda je Microsoft FullDeploymentAuthentication.json parser pack nasazen.
KROK 7 – Povolte analytická pravidla, vyhledávání dotazů, pracovní sešit a playbook
V Microsoft Sentinel Content hubu otevřete řešení StealthTalk Anomalous Authentication Solution a klikněte na Správu. Povolte čtyři šablony analytických pravidel, tři šablony vyhledávání dotazů, pracovní sešit a Microsoft Teams Playbook. Pro Playbook po nasazení přidělte jeho systému přiřazenou spravovanou identitu roli Microsoft Sentinel Responder na pracovním prostoru a Azure Security Insights principal služby Microsoft Sentinel Automation Contributor roli v resource group playbooku. Poté vytvořte automatizační pravidlo v Microsoft Sentinel, které spustí playbook na incidenty ze čtyř analytických pravidel StealthTalk.
Symantec Integrated Cyber Defense Exchange
Podporováno:Microsoft Corporation
Konektor Symantec ICDx umožňuje snadno propojit protokoly řešení zabezpečení Symantec s Microsoft Sentinel, zobrazit řídicí panely, vytvářet vlastní výstrahy a zlepšovat šetření. Získáte tak lepší přehled o síti vaší organizace a zlepšíte možnosti operací zabezpečení.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
SymantecICDx_CL |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Pokyny k nastavení:
Konfigurace a připojení Symantec ICDx
- Na navigačním panelu ICDx klikněte na Konfigurace.
- V horní části obrazovky Konfigurace klikněte na Servery pro předávání a vedle Microsoft Sentinel (Log Analytics) klikněte na Přidat.
- V okně Microsoft Sentinel (Log Analytics), které se otevře, klikněte na Zobrazit pokročilé. Informace o nastavení pokročilých funkcí najdete v dokumentaci.
- Ujistěte se, že jste nastavili název služby pro předávání a v části Azure Cíl nastavte tato povinná pole:
- ID pracovního prostoru: Vložte ID pracovního prostoru ze stránky konektoru portálu Microsoft Sentinel.
- Primární klíč: Vložte primární klíč ze stránky konektoru portálu Microsoft Sentinel.
- Vlastní název protokolu: Zadejte název vlastního protokolu v pracovním prostoru služby Microsoft Azure Portal Log Analytics, do kterého chcete přeposílat události. Výchozí hodnota je SymantecICDx.
- Klikněte na Uložit a spusťte nástroj pro předávání, přejděte na Možnosti > Další a klikněte na Spustit.
- ID pracovního prostoru: <proměnná hodnota zadaná při instalaci>
- Primární klíč: <proměnná hodnota zadaná při instalaci>
Synqly integrační konektor
Podporováno:Synqly
Konektor Synqly umožňuje odesílat události zabezpečení z integrací Synqly do Microsoft Sentinel pomocí rozhraní API pro příjem protokolů Azure. Události se automaticky normalizují do tabulek ASIM (Advanced Security Information Model) pro použití s analýzami Microsoft Sentinel, sešity a dotazy proaktivního vyhledávání.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
union ASimAuditEventLogs, ASimAuthenticationEventLogs, ASimDhcpEventLogs, ASimDnsActivityLogs, ASimFileEventLogs, ASimNetworkSessionLogs, ASimProcessEventLogs, ASimRegistryEventLogs, ASimUserManagementActivityLogs, ASimWebSessionLogs |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Požadavky:
- Microsoft Entra ID: Role Vývojáře aplikací (nebo vyšší) pro vytváření registrací aplikací.
- Microsoft Azure: Role vlastníka nebo správce uživatelských přístupů ve skupině prostředků pro nasazení DCR a přiřazení role vydavatele monitorování metrik.
Pokyny k nastavení:
1. Vytvoření prostředků ARM a poskytnutí požadovaných oprávnění
Tento konektor umožňuje příjem událostí zabezpečení z integrací Synqly do Microsoft Sentinel na základě nabízených oznámení. Události se automaticky normalizují do tabulek ASIM (Advanced Security Information Model).
Nasazení prostředků konektoru kliknutím na Nasadit vytvoří pravidlo shromažďování dat (DCR), koncový bod shromažďování dat (DCE) a Entra aplikaci s potřebnými oprávněními k bezpečnému odesílání dat do Microsoft Sentinel.
2. Udělení dalších oprávnění (na základě případu použití)
V závislosti na tom, jak plánujete používat Synqly s Microsoft Sentinel, se můžou vyžadovat další role.
Konektor jímky (jen pro zápis): Nejsou potřeba žádná další oprávnění. Konektor SIEM (čtení/zápis): Přiřazení přispěvatele Microsoft Sentinel Entra aplikaci prostřednictvím uživatelského rozhraní Azure ve vašem pracovním prostoru služby Log Analytics.
Podrobné průvodce nastavením najdete v dokumentaci k Synqly .
3. Nasdílení protokolů do pracovního prostoru
Zadejte tyto parametry do integrace Synqly. Služba Synqly automaticky zpracuje technické podrobnosti o příjmu dat, včetně událostí formátování do jednoho z 10 podporovaných schémat ASIM (Authentication, AuditEvent, Dhcp, Dns, FileEvent, NetworkSession, ProcessEvent, RegistryEvent, UserManagement, WebSession).
Důležité: Události s nepodporovanými typy schématu Azure tiše zahodí. Pokud se očekávaná data nezobrazují, ověřte u svého zprostředkovatele integrace Synqly, že se události odesílají pomocí některého z podporovaných typů schémat uvedených výše.
- ID tenanta (ID adresáře): <proměnná hodnota zadaná při instalaci>
- ID aplikace registrace aplikace Entra: <proměnná hodnota zadaná při instalaci>
- Entra Tajný kód registrace aplikace: <proměnná hodnota zadaná při instalaci>
- Identifikátor URI koncového bodu shromažďování dat: <proměnná hodnota zadaná při instalaci>
- Neměnné ID pravidla shromažďování dat: <proměnná hodnota zadaná při instalaci>
- název Stream: <hodnota proměnné zadaná při instalaci>
Syslog přes AMA
Podporováno:Microsoft Corporation
Syslog je protokol protokolování událostí, který je společný pro Linux. Aplikace budou odesílat zprávy, které mohou být uloženy na místním počítači nebo doručeny do kolektoru Syslog. Když je agent pro Linux nainstalovaný, nakonfiguruje místní démon Syslog tak, aby předával zprávy agentovi. Agent pak odešle zprávu do pracovního prostoru.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
Syslog |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Ohrožené přihlašovací údaje TacitRed
Podporuje:Data443 Risk Mitigation, Inc.
Ingestování zjištění ohrožených přihlašovacích údajů z TacitRed pomocí common Connector Framework (CCF).
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
TacitRed_Findings_CL |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Požadavky:
- Klíč rozhraní API TacitRed: Klíč rozhraní API uložený v Azure Key Vault nebo poskytnutý v době nasazení.
Pokyny k nastavení:
Připojení ohrožených přihlašovacích údajů TacitRed
Konektor TacitRed povolíte tak, že níže zadáte klíč rozhraní API a kliknete na Připojit.
Pokud chcete zvýšit zabezpečení, můžete povolit integraci Key Vault pro ukládání a načítání klíče rozhraní API.
- Klíč rozhraní API TacitRed: (Zadejte klíč rozhraní API TacitRed.)
- Povolení nebo zakázání připojení
Talon Insights
Podporováno:Talon Security
Konektor Talon Security Logs umožňuje snadno propojit události Talon a protokoly auditu s Microsoft Sentinel, zobrazit řídicí panely, vytvářet vlastní upozornění a zlepšovat šetření.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
Talon_CL |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Pokyny k nastavení:
Poznamenejte si následující hodnoty a podle pokynů tady připojte události a protokoly auditu Talon Security s Microsoft Sentinel.
- ID pracovního prostoru: <proměnná hodnota zadaná při instalaci>
- Primární klíč: <proměnná hodnota zadaná při instalaci>
Konektor CCF push společnosti Tanium
Podporováno:Tanium Inc.
Tato data jsou Microsoft Sentinel sešity a playbooky, aby analytici mohli obohatit incidenty, vizualizovat rizika a stav koncových bodů a automatizovat pracovní postupy vyšetřování a reakce. Další podrobnosti o taniu najdete na https://www.tanium.com/contact-us/
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
TaniumComplyCompliance_CL |
Ano | Ano |
TaniumComplyVulnerabilities_CL |
Ano | Ano |
TaniumDefenderHealth_CL |
Ano | Ano |
TaniumDiscoverUnmanagedAssets_CL |
Ano | Ano |
TaniumHighUptime_CL |
Ano | Ano |
TaniumPatchCoverageStatus_CL |
Ano | Ano |
TaniumPatchListApplicability_CL |
Ano | Ano |
TaniumPatchListCompliance_CL |
Ano | Ano |
TaniumSCCMClientHealth_CL |
Ano | Ano |
TaniumThreatResponse_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Microsoft Entra: Oprávnění k vytvoření registrace aplikace v Microsoft Entra ID.
- Microsoft Azure: Oprávnění k přiřazení role vydavatele monitorování metrik k pravidlu shromažďování dat (DCR).
Pokyny k nastavení:
1. Vytvoření prostředků ARM a poskytnutí požadovaných oprávnění
Tento konektor umožňuje serveru Tanium Server odesílat základní data inventáře přímo do Microsoft Sentinel prostřednictvím rozhraní API pro příjem dat služby Azure Monitor.
Automatická konfigurace a zabezpečení příjmu dat pomocí Entra aplikace kliknutím na Nasadit aktivuje vytvoření tabulky Log Analytics a pravidla shromažďování dat (DCR). Pak vytvoří Entra aplikaci, propoje s ní DCR a nastaví zadaný tajný kód v aplikaci. Toto nastavení umožňuje zabezpečené odesílání dat Tanium do DCR pomocí tokenu Entra.
2. Konfigurace připojení Tanium
Pomocí následujících parametrů nakonfigurujte připojení Tanium tak, aby odsílala data do pracovního prostoru.
- ID tenanta (ID adresáře): <proměnná hodnota zadaná při instalaci>
- ID aplikace registrace aplikace Entra: <proměnná hodnota zadaná při instalaci>
- Entra Tajný kód registrace aplikace: <proměnná hodnota zadaná při instalaci>
- Identifikátor URI koncového bodu shromažďování dat: <proměnná hodnota zadaná při instalaci>
- Neměnné ID pravidla shromažďování dat: <proměnná hodnota zadaná při instalaci>
- Protokoly zjištění dodržování předpisů Stream Název: <proměnná hodnota zadaná při instalaci>
- Protokoly ohrožení zabezpečení dodržování předpisů Stream Název: <hodnota proměnné zadaná při instalaci>
- Protokoly stavu defenderu Stream Název: <proměnná hodnota zadaná při instalaci>
- Zjištění protokolů stavu nespravovaných prostředků Stream Název: <proměnná hodnota zadaná při instalaci>
- Protokoly s vysokou dobou provozuschopnosti Stream Název: <proměnná hodnota zadaná v době instalace>
- Protokoly stavu pokrytí opravy Stream Název: <proměnná hodnota zadaná při instalaci>
- Protokoly použitelnosti seznamu oprav Stream Název: <proměnná hodnota zadaná při instalaci>
- Protokoly dodržování předpisů seznamu oprav Stream Název: <proměnná hodnota zadaná při instalaci>
- SCCM protokoly stavu klienta Stream Název: <proměnná hodnota zadaná při instalaci>
- Upozornění na hrozby Protokoly Stream Název: <proměnná hodnota zadaná při instalaci>
3. Vytvoření připojení v Tanium
Po úspěšném nasazení datového konektoru v Azure vytvořte požadované připojení na serveru Tanium v modulu Connect. Další informace o modulu Connect najdete v nápovědě k taniu.
- Stáhněte soubor importu připojení.
- Zástupné symboly nahraďte parametry zobrazenými výše.
- Na serveru Tanium Server otevřete modul Connect.
- K importu nových připojení použijte funkci importu.
Team Cymru Scout Data Connector (pomocí Azure Functions)
Podporováno:Team Cymru
Datový konektor TeamCymruScout umožňuje uživatelům přenést ip adresu týmu Cymru Scout, data o využití domény a účtu do Microsoft Sentinel za účelem rozšíření.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
Cymru_Scout_Domain_Data_CL |
Ne | Ne |
Cymru_Scout_IP_Data_Foundation_CL |
Ne | Ne |
Cymru_Scout_IP_Data_Details_CL |
Ne | Ne |
Cymru_Scout_IP_Data_Communications_CL |
Ne | Ne |
Cymru_Scout_IP_Data_PDNS_CL |
Ne | Ne |
Cymru_Scout_IP_Data_Fingerprints_CL |
Ne | Ne |
Cymru_Scout_IP_Data_OpenPorts_CL |
Ne | Ne |
Cymru_Scout_IP_Data_x509_CL |
Ne | Ne |
Cymru_Scout_IP_Data_Summary_Details_CL |
Ne | Ne |
Cymru_Scout_IP_Data_Summary_PDNS_CL |
Ne | Ne |
Cymru_Scout_IP_Data_Summary_OpenPorts_CL |
Ne | Ne |
Cymru_Scout_IP_Data_Summary_Certs_CL |
Ne | Ne |
Cymru_Scout_IP_Data_Summary_Fingerprints_CL |
Ne | Ne |
Cymru_Scout_Account_Usage_Data_CL |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Požadavky:
- Oprávnění Microsoft.Web/sites: Oprávnění ke čtení a zápisu Azure Functions k vytvoření aplikace funkcí jsou povinná. Další informace najdete v tématu Azure Functions.
- Oprávnění k přiřazení role registrované aplikaci: Vyžaduje se oprávnění k přiřazení role registrované aplikaci v Microsoft Entra ID.
- Team Cymru Scout Přihlašovací údaje/oprávnění: Přihlašovací údaje účtu Team Cymru Scout (uživatelské jméno, heslo) jsou povinné.
Pokyny k nastavení:
POZNÁMKA: Tento konektor používá Azure Functions k připojení k rozhraní TEAM Cymru Scout API a načítá protokoly do Microsoft Sentinel. To může mít za následek další náklady na příjem dat. Podrobnosti najdete na stránce s cenami Azure Functions.
(Volitelný krok) Bezpečně ukládejte autorizační klíče nebo tokeny pracovního prostoru a rozhraní API v Azure Key Vault. Azure Key Vault poskytuje zabezpečený mechanismus pro ukládání a načítání hodnot klíčů. Pokud chcete používat Azure Key Vault s aplikací funkcí Azure, postupujte podle těchto pokynů.
KROK 1 – Postup vytvoření klíče rozhraní API Team Cymru Scout
Podle těchto pokynů vytvořte klíč rozhraní API Team Cymru Scout.
- Pokud chcete vygenerovat klíč rozhraní API, který se použije jako alternativní forma autorizace, projděte si dokument Klíče rozhraní API .
KROK 2 – Postup registrace aplikace pro aplikaci v Microsoft Entra ID
Tato integrace vyžaduje registraci aplikace v Azure Portal. Pokud chcete vytvořit novou aplikaci v Microsoft Entra ID, postupujte podle kroků v této části:
- Přihlaste se na portál Microsoft Azure.
- Vyhledejte a vyberte Microsoft Entra ID.
- V části Spravovat vyberte Registrace aplikací > Nová registrace.
- Zadejte zobrazovaný název aplikace.
- Vyberte Zaregistrovat a dokončete počáteční registraci aplikace.
- Po dokončení registrace se v Azure Portal zobrazí podokno Přehled registrace aplikace. Zobrazí se ID aplikace (klienta) a ID tenanta. ID klienta a ID tenanta se vyžadují jako konfigurační parametry pro spuštění datového konektoru TeamCymruScout.
Referenční odkaz:/azure/active-directory/develop/quickstart-register-app
KROK 3 – Přidání tajného klíče klienta pro aplikaci v Microsoft Entra ID
Někdy se označuje jako heslo aplikace a tajný klíč klienta je řetězcová hodnota požadovaná pro spuštění TeamCymruScout Data Connectoru. Postupujte podle kroků v této části a vytvořte nový tajný klíč klienta:
- V Azure Portal v Registrace aplikací vyberte aplikaci.
- Vyberte Certifikáty & tajné kódy >> klienta Nový tajný klíč klienta.
- Přidejte popis tajného klíče klienta.
- Vyberte vypršení platnosti tajného kódu nebo zadejte vlastní životnost. Limit je 24 měsíců.
- Vyberte možnost Přidat.
- Poznamenejte si hodnotu tajného kódu pro použití v kódu klientské aplikace. Po opuštění této stránky se tato hodnota tajného kódu už nikdy nezobrazí. Hodnota tajného kódu se vyžaduje jako konfigurační parametr pro spuštění datového konektoru TeamCymruScout.
Referenční odkaz:/azure/active-directory/develop/quickstart-register-app#add-a-client-secret
KROK 4 – Získání ID objektu aplikace v Microsoft Entra ID
Po vytvoření registrace aplikace postupujte podle kroků v této části a získejte ID objektu:
- Přejděte na Microsoft Entra ID.
- V nabídce vlevo vyberte Podnikové aplikace .
- V seznamu vyhledejte nově vytvořenou aplikaci (můžete hledat podle zadaného názvu).
- Klikněte na aplikaci.
- Na stránce přehledu zkopírujte ID objektu. Toto je AzureEntraObjectId potřebné pro přiřazení role šablony ARM.
KROK 5 – Přiřazení role Přispěvatel k aplikaci v Microsoft Entra ID
Postupujte podle kroků v této části a přiřaďte roli:
- V Azure Portal přejděte do části Skupina prostředků a vyberte skupinu prostředků.
- V levém panelu přejděte na Řízení přístupu (IAM).
- Klikněte na Přidat a pak vyberte Přidat přiřazení role.
- Jako roli vyberte Přispěvatel a klikněte na Další.
- V části Přiřadit přístup k vyberte
User, group, or service principal. - Klikněte na Přidat členy, zadejte název aplikace , kterou jste vytvořili, a vyberte ho.
- Teď klikněte na Zkontrolovat a přiřadit a potom znovu klikněte na Zkontrolovat a přiřadit.
Referenční odkaz:/azure/role-based-access-control/role-assignments-portal
KROK 6 – Nahrání souboru CSV s využitím diktátorů ve zhlédnutí
Pokud chcete do seznamu ke zhlédnutí nahrát soubor CSV obsahující indikátory, postupujte podle kroků v této části:
- V Azure Portal přejděte na Microsoft Sentinel a vyberte svůj pracovní prostor.
- V části Konfigurace z levého panelu přejděte na Seznam ke zhlédnutí .
- Klikněte na TeamCymruScoutDomainData a pak vyberte Hromadná aktualizace ze seznamu Aktualizovat zhlédnutí.
- Nahrajte soubory CSV s indikátory domény v části Nahrát soubor a klikněte na Další: Zkontrolovat a vytvořit.
- Po úspěšném ověření klikněte na Aktualizovat.
- Stejným postupem aktualizujte kontrolní seznam TeamCymruScoutIPData pro indikátory IP.
Referenční odkaz:Hromadná aktualizace seznamu ke zhlédnutí
KROK 7 : Z následujících dvou možností nasazení vyberte jednu, abyste nasadí konektor a přidruženou funkci Azure.
DŮLEŽITÉ: Před nasazením datového konektoru TeamCymruScout mějte k dispozici ID pracovního prostoru a primární klíč pracovního prostoru (můžete zkopírovat z následujícího) a také přihlašovací údaje TeamCymruScout.
Možnost 1 – šablona Azure Resource Manager (ARM)
Tuto metodu použijte k automatizovanému nasazení datového konektoru TeamCymruScout.
Klikněte na tlačítko Nasadit do Azure níže.
Vyberte upřednostňované předplatné, skupinu prostředků a umístění.
Zadejte následující informace: Název funkce UmístěníNázev funkce TeamCymruScoutBaseURL AuthenticationType Uživatelské jméno Heslo APIKey IPValues DomainValues APIType AzureClientId AzureClientSecret TenantId AzureEntraObjectId IPTableName DomainName AccountUsageTableName Schedule AccountUsageSchedule LogLevel
Zaškrtněte políčko Souhlasím s výše uvedenými podmínkami a ujednáními.
Pokud chcete provést nasazení, klikněte na Koupit .
Možnost 2 – Ruční nasazení Azure Functions
Podle následujících podrobných pokynů nasaďte datový konektor TeamCymruScout ručně s Azure Functions (nasazení přes Visual Studio Code).
- Nasazení aplikace funkcí
POZNÁMKA: Budete muset připravit VS Code pro vývoj funkcí Azure.
Stáhněte si soubor aplikace funkcí Azure. Extrahujte archiv do místního vývojového počítače.
Spusťte VS Code. V hlavní nabídce zvolte Soubor a vyberte Otevřít složku.
Vyberte složku nejvyšší úrovně z extrahovaných souborů.
Zvolte ikonu Azure na panelu Aktivity a pak v oblasti Azure: Funkce zvolte tlačítko Nasadit do aplikace funkcí. Pokud ještě nejste přihlášení, zvolte ikonu Azure na panelu Aktivita a pak v oblasti Azure: Funkce zvolte Přihlásit se a Azure Pokud už jste přihlášení, přejděte k dalšímu kroku.
Na příkazovém řádku zadejte následující informace:
a. Vyberte složku: Zvolte složku z pracovního prostoru nebo přejděte do složky, která obsahuje vaši aplikaci funkcí.
b. Vyberte Předplatné: Zvolte předplatné, které chcete použít.
c. Vyberte Vytvořit novou aplikaci funkcí v Azure (nevybírejte možnost Upřesnit).
d. Zadejte globálně jedinečný název aplikace funkcí: Zadejte platný název v cestě URL. Zadaný název se ověří, abyste měli jistotu, že je v Azure Functions jedinečný. (např. CymruScoutXXXXX).
e. Vyberte modul runtime: Zvolte Python 3.12 nebo novější.
f. Vyberte umístění pro nové prostředky. Pro lepší výkon a nižší náklady zvolte stejnou oblast, ve které se nachází Microsoft Sentinel.
Nasazení začne. Po vytvoření vaší aplikace funkcí a použití balíčku pro nasazení se zobrazí oznámení.
Přejděte na Azure Portál pro konfiguraci aplikace funkcí.
Konfigurace aplikace funkcí
V aplikaci funkcí vyberte Název aplikace funkcí a vyberte Konfigurace.
Na kartě Nastavení aplikace vyberte + Nastavení nové aplikace.
Přidejte každé z následujících nastavení aplikace jednotlivě s příslušnými hodnotami (rozlišují se malá a velká písmena): CymruScoutBaseURL AuthenticationType TeamCymruScoutUsername TeamCymruScoutPassword APIKey IPValues DomainValues APIType AZURE_CLIENT_ID AZURE_CLIENT_SECRET AZURE_TENANT_ID IPTableName DomainName AccountUsageTableName Schedule AccountUsageSchedule LogLevel AZURE_DATA_COLLECTION_ENDPOINT AZURE_DATA_COLLECTION_RULE_ID_MAIN_TABLES AZURE_DATA_COLLECTION_RULE_ID_SUB_TABLES
Po zadání všech nastavení aplikace klikněte na Uložit.
Vystavení identitě s možnou identitou
Podporováno:Tenable
Konektor Ohrožení s datovou identitou umožňuje ingestovat do Microsoft Sentinel protokoly Indikátory expozice, Indikátory útoku a protokoly trailflow. Různé pracovní knihy a analyzátory dat umožňují snadnější manipulaci s protokoly a monitorování prostředí služby služba Active Directory. Analytické šablony umožňují automatizovat odpovědi týkající se různých událostí, expozic a útoků.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
Tenable_IE_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Přístup ke konfiguraci TenableIE: Oprávnění ke konfiguraci modulu upozornění syslogu
Pokyny k nastavení:
Tento datový konektor závisí na afad_parser založeném na funkci Kusto, která funguje podle očekávání a která je nasazená s Microsoft Sentinel Solution.
1. Konfigurace serveru Syslog
Nejprve budete potřebovat linuxový server Syslog, na který bude TenableIE odesílat protokoly. Rsyslog můžete obvykle spustit na Ubuntu. Tento server pak můžete nakonfigurovat podle potřeby, ale doporučujeme mít možnost vypouštět protokoly TenableIE v samostatném souboru.
Nakonfigurujte rsyslog tak, aby přijímal protokoly z IP adresy TenableIE. Zvolte jednu z následujících možností:
Možnost 1: Použití direktivy AllowedSender
Tato konfigurace omezuje, kteří hostitelé můžou odesílat protokoly na server syslogu na úrovni sítě. Je bezpečnější, protože před zpracováním odmítá neautorizovaná připojení.
- Stáhněte si konfigurační soubor: 80-tenable-allowedsender.conf
- Spustit v režimu sudo:
sudo -i - Nastavte IP adresu TenableIE:
export TENABLE_IE_IP={Enter your IP address} - Spuštění příkazů ze staženého konfiguračního souboru
- Restartujte rsyslog:
systemctl restart rsyslog
Možnost 2: Filtrování protokolů podle zdrojové IP adresy (pro prostředí s více zdroji syslogu)
Tato konfigurace přijímá všechny příchozí protokoly, ale zpracovává pouze protokoly ze zadané IP adresy TenableIE. Je to užitečné zejména v případě, že máte více serverů syslogu nebo aplikací, které odesílají protokoly na stejný server syslogu a chcete selektivně zpracovávat pouze protokoly TenableIE.
- Stáhněte si konfigurační soubor : 80-tenable-filter.conf
- Spustit v režimu sudo:
sudo -i - Nastavte IP adresu TenableIE:
export TENABLE_IE_IP={Enter your IP address} - Spuštění příkazů ze staženého konfiguračního souboru
- Restartujte rsyslog:
systemctl restart rsyslog
2. Instalace a onboarding agenta Microsoftu pro Linux
Agent OMS obdrží události syslogu TenableIE a publikuje je v Microsoft Sentinel :
Zvolte, kam chcete agenta nainstalovat:
Instalace agenta na Azure Linux Virtual Machine
Vyberte počítač, na který chcete agenta nainstalovat, a klikněte na Připojit.
- Instalace agenta: <proměnná hodnota zadaná při instalaci>
Instalace agenta na počítač, který není Azure Linux
Stáhněte agenta na příslušném počítači a postupujte podle pokynů.
- Instalace agenta: <proměnná hodnota zadaná při instalaci>
3. Kontrola protokolů agenta na serveru Syslog
tail -f /var/opt/microsoft/omsagent/log/omsagent.log
4. Nakonfigurujte TenableIE tak, aby odesílala protokoly na server Syslog.
Na portálu TenableIE přejděte do části Systém, Konfigurace a pak na Syslog. Odtud můžete vytvořit nové upozornění syslogu směrem k serveru Syslog.
Jakmile to uděláte, zkontrolujte, jestli jsou protokoly správně shromážděny na vašem serveru v samostatném souboru (k tomu můžete použít tlačítko Otestovat konfiguraci v konfiguraci upozornění syslogu v TenableIE). Pokud jste použili šablonu rychlý start, bude server Syslog ve výchozím nastavení naslouchat na portu 514 v protokolu UDP a 1514 v protokolu TCP bez protokolu TLS.
Poznámka: Obě možnosti konfigurace z kroku 1 nakonfigurují server syslog tak, aby naslouchal na portu 514 pro připojení UDP i TCP.
5. Konfigurace vlastních protokolů
Nakonfigurujte agenta tak, aby shromažďovali protokoly.
- V Microsoft Sentinel přejděte na Konfigurace –> Nastavení – Nastavení –> Nastavení pracovního prostoru –> Vlastní protokoly.
- Klikněte na Přidat vlastní protokol.
- Nahrajte ukázkový TenableIE.log soubor syslogu z Linux počítače se serverem Syslog a klikněte na Další.
- Nastavte oddělovač záznamů na Nový řádek, pokud ještě není velikost písmena, a klikněte na Další.
- Vyberte Linux a zadejte cestu k souboru Syslog, klikněte na + a pak na Další. Výchozí umístění souboru je
/var/log/TenableIE.log, pokud máte Verzi <3.1.0, musíte také přidat toto umístění/var/log/AlsidForAD.logsouboru linuxu . - Nastavte Název na Tenable_IE_CL (Azure automaticky přidá _CL na konec názvu, musí tam být jenom jeden, ujistěte se, že název není Tenable_IE_CL_CL).
- Klikněte na Další, zobrazí se životopis a pak klikněte na Vytvořit.
6. Užijte si!
Teď byste měli být schopni přijímat protokoly v tabulce Tenable_IE_CL . Data protokolů je možné analyzovat pomocí funkce afad_parser(), kterou používají všechny ukázky dotazů, sešity a analytické šablony.
Správa ohrožení zabezpečení (s využitím Azure Functions)
Podporováno:Tenable
Datový konektor TVM umožňuje ingestovat data prostředků, ohrožení zabezpečení, dodržování předpisů, prostředků WAS a was ohrožení zabezpečení do Microsoft Sentinel pomocí rozhraní REST API TVM. Další informace najdete v dokumentaci k rozhraní API . Konektor poskytuje možnost získat data, která pomáhají zkoumat potenciální bezpečnostní rizika, získat přehled o výpočetních prostředcích, diagnostikovat problémy s konfigurací atd.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
Tenable_VM_Asset_CL |
Ano | Ano |
Tenable_VM_Vuln_CL |
Ano | Ano |
Tenable_VM_Compliance_CL |
Ano | Ano |
Tenable_WAS_Asset_CL |
Ano | Ano |
Tenable_WAS_Vuln_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Oprávnění Microsoft.Web/sites: Oprávnění ke čtení a zápisu Azure Functions k vytvoření aplikace funkcí jsou povinná. Další informace najdete v tématu Azure Functions.
- Přihlašovací údaje a oprávnění rozhraní REST API: Pro přístup k rozhraní REST API pro tenable je vyžadován klíč TenableAccessKey i TenableSecretKey . Další informace najdete v tématu rozhraní API. Zkontrolujte všechny požadavky a postupujte podle pokynů k získání přihlašovacích údajů.
Pokyny k nastavení:
POZNÁMKA: Tento konektor používá Azure Durable Functions k připojení k rozhraní API TenableVM za účelem vyžádání prostředků, ohrožení zabezpečení a dodržování předpisů (pokud je vybráno) v pravidelných intervalech do Microsoft Sentinel. To může mít za následek další náklady na příjem dat. Podrobnosti najdete na stránce s cenami Azure Functions.
(Volitelný krok) Bezpečně ukládejte autorizační klíče nebo tokeny pracovního prostoru a rozhraní API v Azure Key Vault. Azure Key Vault poskytuje zabezpečený mechanismus pro ukládání a načítání hodnot klíčů. Pokud chcete používat Azure Key Vault s aplikací funkcí Azure, postupujte podle těchto pokynů.
POZNÁMKA: Tento datový konektor závisí na parseru TenableVM pro ohrožení zabezpečení a analyzátoru TenableVM pro prostředky na základě funkce Kusto, která je nasazená s řešením Microsoft Sentinel.
KROK 1 – Kroky konfigurace pro virtuální počítač TenableVM
Postupujte podle pokynů a získejte požadované přihlašovací údaje rozhraní API.
KROK 2 – Postup registrace aplikace pro aplikaci v Microsoft Entra ID
Tato integrace vyžaduje registraci aplikace v Azure Portal. Pokud chcete vytvořit novou aplikaci v Microsoft Entra ID, postupujte podle kroků v této části:
- Přihlaste se na portál Microsoft Azure.
- Vyhledejte a vyberte Microsoft Entra ID.
- V části Spravovat vyberte Registrace aplikací > Nová registrace.
- Zadejte zobrazovaný název aplikace.
- Vyberte Zaregistrovat a dokončete počáteční registraci aplikace.
- Po dokončení registrace se v Azure Portal zobrazí podokno Přehled registrace aplikace. Zobrazí se ID aplikace (klienta) a ID tenanta. JAKO konfigurační parametry pro spuštění datového konektoru TenableVM se vyžaduje ID klienta a ID tenanta.
Referenční odkaz:/azure/active-directory/develop/quickstart-register-app
KROK 3 – Přidání tajného klíče klienta pro aplikaci v Microsoft Entra ID
Někdy se označuje jako heslo aplikace a tajný klíč klienta je řetězcová hodnota požadovaná pro spuštění datového konektoru TenableVM. Postupujte podle kroků v této části a vytvořte nový tajný klíč klienta:
- V Azure Portal v Registrace aplikací vyberte aplikaci.
- Vyberte Certifikáty & tajné kódy >> klienta Nový tajný klíč klienta.
- Přidejte popis tajného klíče klienta.
- Vyberte vypršení platnosti tajného kódu nebo zadejte vlastní životnost. Limit je 24 měsíců.
- Vyberte možnost Přidat.
- Poznamenejte si hodnotu tajného kódu pro použití v kódu klientské aplikace. Po opuštění této stránky se tato hodnota tajného kódu už nikdy nezobrazí. Hodnota tajného klíče se vyžaduje jako parametr konfigurace pro spuštění datového konektoru TenableVM.
Referenční odkaz:/azure/active-directory/develop/quickstart-register-app#add-a-client-secret
KROK 4 – Získání ID objektu aplikace v Microsoft Entra ID
Po vytvoření registrace aplikace postupujte podle kroků v této části a získejte ID objektu:
- Přejděte na Microsoft Entra ID.
- V nabídce vlevo vyberte Podnikové aplikace .
- V seznamu vyhledejte nově vytvořenou aplikaci (můžete hledat podle zadaného názvu).
- Klikněte na aplikaci.
- Na stránce přehledu zkopírujte ID objektu. Toto je AzureEntraObjectId potřebné pro přiřazení role šablony ARM.
KROK 5 – Vyberte jednu z následujících dvou možností nasazení a nasaďte konektor a přidruženou aplikaci funkcí Azure.
Možnost 1 – šablona Azure Resource Manager (ARM)
Tuto metodu použijte k automatizovanému nasazení datového konektoru Sestava správy ohrožení zabezpečení TenableVM pomocí šablony ARM.
Klikněte na tlačítko Nasadit do Azure níže.
Vyberte upřednostňované předplatné, skupinu prostředků, název aplikace functionapp a umístění.
Zadejte následující informace:
a. WorkspaceName – zadejte název pracovního prostoru pracovního prostoru služby Log Analytics.
b. TenableAccessKey – zadejte přístupový klíč pro použití rozhraní API Tenable.
c. TenableSecretKey – pro ověřování zadejte hojitelný tajný klíč.
d. AzureClientID – zadejte ID klienta Azure.
e. AzureClientSecret – zadejte Azure tajný klíč klienta.
f. TenantID – zadejte ID tenanta, které jste získali z výše uvedených kroků.
G. AzureEntraObjectId – zadejte ID objektu Azure, které jste získali z výše uvedených kroků.
H. LowestSeveritytoStore – nejnižší závažnost chyby zabezpečení, která se má uložit. Povolené hodnoty: Informace, Nízká, Střední, Vysoká, Kritická. Výchozí hodnota je Informace.
i. ComplianceDataIngestion – pokud chcete povolit příjem dat dodržování předpisů z virtuálního počítače s možností tenanta, vyberte true. Výchozí hodnota je false.
J. WASAssetDataIngestion – pokud chcete povolit příjem dat was Asset z virtuálního počítače s možností tenanta, vyberte true. Výchozí hodnota je false.
K. WASVulnerabilityDataIngestion – pokud chcete povolit příjem dat ohrožení zabezpečení WAS z virtuálního počítače s možností tenanta, vyberte true. Výchozí hodnota je false.
L. LowestSeveritytoStoreWAS – nejnižší závažnost ohrožení zabezpečení, která se má uložit pro was. Povolené hodnoty: Informace, Nízká, Střední, Vysoká, Kritická. Výchozí hodnota je Informace.
M. TenableExportScheduleInMinutes – naplánuje v minutách vytvoření nové úlohy exportu z virtuálního počítače s možností tenanta. Výchozí hodnota je 1440.
N. AssetTableName – zadejte název tabulky, která se používá k ukládání protokolů dat aktiv.
O. VulnTableName – zadejte název tabulky, která se používá k ukládání protokolů dat ohrožení zabezpečení.
P. ComplianceTableName – zadejte název tabulky, která se používá k ukládání protokolů dat dodržování předpisů.
q. WASAssetTableName – zadejte název tabulky, která se používá k ukládání protokolů dat prostředků WAS.
r. WASVulnTableName – zadejte název tabulky, která se používá k ukládání protokolů chyb zabezpečení WAS.
Zaškrtněte políčko Souhlasím s výše uvedenými podmínkami a ujednáními.
Pokud chcete provést nasazení, klikněte na Koupit .
Možnost 2 – Ruční nasazení Azure Functions
Pomocí následujících podrobných pokynů nasaďte datový konektor Sestava ohrožení zabezpečení TenableVM ručně s Azure Functions (nasazení přes Visual Studio Code).
- Nasazení aplikace funkcí
POZNÁMKA: Budete muset připravit VS Code pro vývoj funkcí Azure.
Stáhněte si soubor aplikace funkcí Azure. Extrahujte archiv do místního vývojového počítače.
Spusťte VS Code. V hlavní nabídce zvolte Soubor a vyberte Otevřít složku.
Vyberte složku nejvyšší úrovně z extrahovaných souborů.
Zvolte ikonu Azure na panelu Aktivity a pak v oblasti Azure: Funkce zvolte tlačítko Nasadit do aplikace funkcí. Pokud ještě nejste přihlášení, zvolte ikonu Azure na panelu Aktivita a pak v oblasti Azure: Funkce zvolte Přihlásit se a Azure Pokud už jste přihlášení, přejděte k dalšímu kroku.
Na příkazovém řádku zadejte následující informace:
a. Vyberte složku: Zvolte složku z pracovního prostoru nebo přejděte do složky, která obsahuje vaši aplikaci funkcí.
b. Vyberte Předplatné: Zvolte předplatné, které chcete použít.
c. Vyberte Vytvořit novou aplikaci funkcí v Azure (nevybírejte možnost Upřesnit).
d. Zadejte globálně jedinečný název aplikace funkcí: Zadejte platný název v cestě URL. Zadaný název se ověří, abyste měli jistotu, že je v Azure Functions jedinečný. (např. TenableVMXXXXX).
e. Vyberte modul runtime: Zvolte Python 3.12.
f. Vyberte umístění pro nové prostředky. Pro lepší výkon a nižší náklady zvolte stejnou oblast, ve které se nachází Microsoft Sentinel.
Nasazení začne. Po vytvoření vaší aplikace funkcí a použití balíčku pro nasazení se zobrazí oznámení.
Přejděte na Azure Portál pro konfiguraci aplikace funkcí.
Konfigurace aplikace funkcí
V aplikaci funkcí vyberte Název aplikace funkcí a vyberte Konfigurace.
Na kartě Nastavení aplikace vyberte Nové nastavení aplikace.
Přidejte každé z následujících nastavení aplikace jednotlivě s příslušnými řetězcovými hodnotami (rozlišují se malá a velká písmena):
a. WorkspaceName – zadejte název pracovního prostoru pracovního prostoru služby Log Analytics.
b. TenableAccessKey – zadejte přístupový klíč pro použití rozhraní API Tenable.
c. TenableSecretKey – pro ověřování zadejte hojitelný tajný klíč.
d. AzureClientID – zadejte ID klienta Azure.
e. AzureClientSecret – zadejte Azure tajný klíč klienta.
f. TenantID – zadejte ID tenanta, které jste získali z výše uvedených kroků.
G. AzureEntraObjectId – zadejte ID objektu Azure, které jste získali z výše uvedených kroků.
H. LowestSeveritytoStore – nejnižší závažnost chyby zabezpečení, která se má uložit. Povolené hodnoty: Informace, Nízká, Střední, Vysoká, Kritická. Výchozí hodnota je Informace.
i. ComplianceDataIngestion – pokud chcete povolit příjem dat dodržování předpisů z virtuálního počítače s možností tenanta, vyberte true. Výchozí hodnota je false.
J. WASAssetDataIngestion – pokud chcete povolit příjem dat was Asset z virtuálního počítače s možností tenanta, vyberte true. Výchozí hodnota je false.
K. WASVulnerabilityDataIngestion – pokud chcete povolit příjem dat ohrožení zabezpečení WAS z virtuálního počítače s možností tenanta, vyberte true. Výchozí hodnota je false.
L. LowestSeveritytoStoreWAS – nejnižší závažnost ohrožení zabezpečení, která se má uložit pro was. Povolené hodnoty: Informace, Nízká, Střední, Vysoká, Kritická. Výchozí hodnota je Informace.
M. TenableExportScheduleInMinutes – naplánuje v minutách vytvoření nové úlohy exportu z virtuálního počítače s možností tenanta. Výchozí hodnota je 1440.
N. AssetTableName – zadejte název tabulky, která se používá k ukládání protokolů dat aktiv.
O. VulnTableName – zadejte název tabulky, která se používá k ukládání protokolů dat ohrožení zabezpečení.
P. ComplianceTableName – zadejte název tabulky, která se používá k ukládání protokolů dat dodržování předpisů.
q. WASAssetTableName – zadejte název tabulky, která se používá k ukládání protokolů dat prostředků WAS.
r. WASVulnTableName – zadejte název tabulky, která se používá k ukládání protokolů chyb zabezpečení WAS.
S. PyTenableUAVendor – Hodnota musí být nastavená na Hodnotu Microsoft.
T. PyTenableUAProduct – Hodnota musí být nastavená na Microsoft Sentinel.
U. PyTenableUABuild – hodnota musí být nastavená na 3.1.0.
Po zadání všech nastavení aplikace klikněte na Uložit.
Microsoft Defender pro cloud založený na tenantovi
Podporováno:Microsoft Corporation
Microsoft Defender for Cloud je nástroj pro správu zabezpečení, který umožňuje detekovat hrozby a rychle na ně reagovat napříč Azure, hybridními a multicloudovými úlohami. Tento konektor umožňuje streamovat výstrahy zabezpečení MDC z Microsoftu 365 Defenderu do Microsoft Sentinel, abyste mohli využívat výhody korelací XDR propojujících tečky mezi vašimi cloudovými prostředky, zařízeními a identitami a zobrazovat data v sešitech, dotazech a prošetřovat incidenty a reagovat na ně. Další informace najdete v dokumentaci k Microsoft Sentinel.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
SecurityAlert |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Pokyny k nastavení:
Připojení Microsoft Defender pro cloud založený na tenantovi k Microsoft Sentinel
Po připojení tohoto konektoru se do tohoto pracovního prostoru Microsoft Sentinel odešlou všechna upozornění Microsoft Defender pro cloudová předplatná.
Upozornění Microsoft Defender pro cloud jsou připojená ke streamování přes Microsoft 365 Defender. Pokud chcete využívat výhod automatizovaného seskupování výstrah do incidentů, připojte konektor incidentů Microsoft 365 Defender. Incidenty je možné zobrazit ve frontě incidentů.
TheHive (prostřednictvím architektury konektorů bez kódu)
Podporováno:Microsoft Corporation
Datový konektor TheHive poskytuje možnost ingestovat data platformy reakce na incidenty zabezpečení TheHive do Microsoft Sentinel prostřednictvím rozhraní REST API. Další informace najdete v dokumentaci k rozhraní API . Konektor umožňuje získávat případy, úkoly a výstrahy z TheHive a vizualizovat je v Microsoft Sentinel.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
TheHiveData |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Požadavky:
- Přístup k rozhraní API TheHive: Pro rozhraní API TheHive se vyžaduje přístup k rozhraní API TheHive verze 4 a vyšší .
Pokyny k nastavení:
1. Konfigurace
Postupujte podle pokynů ke konfiguraci konektoru TheHive.
TheHive Base URL: (TheHive instance base URL (např.
https://thehive.example.com)) Získejte klíč rozhraní API z nastavení profilu uživatele TheHive. (nebo vyhrazeného uživatele vytvořeného pro tento účel)Klíč rozhraní API: (klíč rozhraní API pro rozhraní API TheHive)
2. Připojit
Povolte konektor TheHive.
- Povolení nebo zakázání připojení
Teom
Podporováno:Theom
Datový konektor Theom umožňuje organizacím připojit prostředí Theom k Microsoft Sentinel. Toto řešení umožňuje uživatelům přijímat výstrahy týkající se rizik zabezpečení dat, vytvářet a rozšiřovat incidenty, kontrolovat statistiky a aktivovat playbooky SOAR v Microsoft Sentinel
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
TheomAlerts_CL |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Pokyny k nastavení:
- V konzole uživatelského rozhraní Theom klikněte na bočním panelu na Spravovat –> upozornění .
- Vyberte kartu Sentinel.
- Kliknutím na tlačítko Aktivní povolte konfiguraci.
- Zadejte
Primaryklávesu jakoAuthorization Token - Zadejte
Endpoint URLjakohttps://<Workspace ID>.ods.opinsights.azure.com/api/logs?api-version=2016-04-01 - Klikněte na
SAVE SETTINGS
- ID pracovního prostoru: <proměnná hodnota zadaná při instalaci>
- Primární klíč: <proměnná hodnota zadaná při instalaci>
Analýza hrozeb – TAXII
Podporováno:Microsoft Corporation
Microsoft Sentinel se integruje se zdroji dat TAXII 2.0 a 2.1 a umožňuje monitorování, upozorňování a proaktivní vyhledávání pomocí analýzy hrozeb. Tento konektor použijte k odeslání podporovaných typů objektů STIX ze serverů TAXII do Microsoft Sentinel. Indikátory hrozeb můžou zahrnovat IP adresy, domény, adresy URL a hodnoty hash souborů. Další informace najdete v dokumentaci >k Microsoft Sentinel .
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
ThreatIntelligenceIndicator |
Ano | Ne |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Platformy analýzy hrozeb
Podporováno:Microsoft Corporation
Microsoft Sentinel se integruje se zdroji dat Microsoft Graph Rozhraní API pro zabezpečení a umožňuje monitorování, upozorňování a proaktivní vyhledávání pomocí analýzy hrozeb. Tento konektor slouží k odesílání indikátorů hrozeb do Microsoft Sentinel z vaší platformy pro analýzu hrozeb (TIP), jako jsou Threat Connect, Palo Alto Networks MindMeld, MISP nebo jiné integrované aplikace. Indikátory hrozeb můžou zahrnovat IP adresy, domény, adresy URL a hodnoty hash souborů. Další informace najdete v dokumentaci >k Microsoft Sentinel .
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
ThreatIntelligenceIndicator |
Ano | Ne |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Rozhraní API pro nahrávání analýzy hrozeb (Preview)
Podporováno:Microsoft Corporation
Microsoft Sentinel nabízí rozhraní API roviny dat, které umožňuje využít analýzu hrozeb z vaší platformy pro analýzu hrozeb (TIP), jako je Threat Connect, Palo Alto Networks MineMeld, MISP nebo jiné integrované aplikace. Indikátory hrozeb můžou zahrnovat IP adresy, domény, adresy URL, hodnoty hash souborů a e-mailové adresy. Další informace najdete v dokumentaci k Microsoft Sentinel.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
ThreatIntelligenceIndicator |
Ano | Ne |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Pokyny k nastavení:
**Zdroje dat analýzy hrozeb můžete připojit k Microsoft Sentinel: **
Použití integrované platformy pro analýzu hrozeb (TIP), jako je Threat Connect, Palo Alto Networks MineMeld, MISP a další.
Volání rozhraní API roviny dat Microsoft Sentinel přímo z jiné aplikace
- Poznámka: Stav konektoru se tady nezobrazí jako Připojeno, protože data se ingestují voláním rozhraní API.
**Postupujte podle těchto kroků a připojte se k analýze hrozeb: **
1. Získání přístupových tokenů Microsoft Entra ID
Pokud chcete odeslat požadavek do rozhraní API, musíte získat přístupový token Microsoft Entra ID. Můžete postupovat podle pokynů na této stránce: /azure/databricks/dev-tools/api/latest/aad/app-aad-token#get-an-azure-ad-access-token
- Upozornění: Vyžádejte si Microsoft Entra ID přístupový token s hodnotou oboru [variables('managementUri')]
2. Odeslání objektů STIX do Sentinel
Podporované typy objektů STIX můžete odeslat voláním našeho rozhraní API pro nahrávání. Další informace o rozhraní API získáte kliknutím sem.
Metoda HTTP: POST
Koncový bod: https://api.ti.sentinel.azure.com/workspaces/[WorkspaceID]/threatintelligence-stix-objects:upload?api-version=2024-02-01-preview
WorkspaceID: pracovní prostor, do kterého se nahrají objekty STIX.
Hodnota hlavičky 1: "Autorizace" = "Nosný [přístupový token Microsoft Entra ID z kroku 1]"
Hodnota hlavičky 2: Content-Type = application/json
Text: Tělo je objekt JSON obsahující pole objektů STIX.
Přenos konektoru zabezpečení (pomocí Azure Functions)
Podporováno:Přenos zabezpečení
Datový konektor [Zabezpečení přenosu] umožňuje ingestovat běžné události přenosu Rozhraní API pro zabezpečení do Microsoft Sentinel prostřednictvím rozhraní REST API. Další informace najdete v dokumentaci k rozhraní API. Konektor umožňuje načítání událostí k posouzení potenciálních bezpečnostních rizik, monitorování spolupráce a diagnostice a řešení potíží s konfigurací.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
TransmitSecurityActivity_CL |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Požadavky:
- Oprávnění Microsoft.Web/sites: Oprávnění ke čtení a zápisu Azure Functions k vytvoření aplikace funkcí jsou povinná. Další informace najdete v tématu Azure Functions.
-
ID klienta rozhraní REST API: Vyžaduje se TransmitSecurityClientID . Další informace o rozhraní API najdete v dokumentaci na webu
https://developer.transmitsecurity.com/. -
Tajný klíč klienta rozhraní REST API: Vyžaduje se protokol TransmitSecurityClientSecret . Další informace o rozhraní API najdete v dokumentaci na webu
https://developer.transmitsecurity.com/.
Pokyny k nastavení:
POZNÁMKA: Tento konektor používá Azure Functions pro připojení k Rozhraní API pro zabezpečení Transmit a načíst protokoly do Microsoft Sentinel. To může mít za následek další náklady na příjem dat. Podrobnosti najdete na stránce s cenami Azure Functions.
(Volitelný krok) Bezpečně ukládejte autorizační klíče nebo tokeny pracovního prostoru a rozhraní API v Azure Key Vault. Azure Key Vault poskytuje zabezpečený mechanismus pro ukládání a načítání hodnot klíčů. Pokud chcete používat Azure Key Vault s aplikací funkcí Azure, postupujte podle těchto pokynů.
KROK 1 – Kroky konfigurace pro Rozhraní API pro zabezpečení přenosu
Podle pokynů získejte přihlašovací údaje.
- Přihlaste se k portálu Zabezpečení přenosu.
- Konfigurace aplikace pro správu Pojmenujte aplikaci vhodným názvem, například MyAzureSentinelCollector.
- Uložte přihlašovací údaje nového uživatele pro použití v datovém konektoru.
KROK 2 – Vyberte jednu z následujících dvou možností nasazení a nasaďte konektor a přidruženou funkci Azure.
DŮLEŽITÉ: Před nasazením datového konektoru Pro přenos zabezpečení mějte ID pracovního prostoru a primární klíč pracovního prostoru (můžete zkopírovat z následujících možností).
- ID pracovního prostoru: <proměnná hodnota zadaná při instalaci>
- Primární klíč: <proměnná hodnota zadaná při instalaci>
Možnost 1 – šablona Azure Resource Manager (ARM)
Tuto metodu použijte k automatizovanému nasazení datového konektoru Přenosu zabezpečení pomocí šablony ARM.
Klikněte na tlačítko Nasadit do Azure níže.
Vyberte upřednostňované předplatné, skupinu prostředků a umístění.
POZNÁMKA: Ve stejné skupině prostředků nemůžete kombinovat windows a Linux aplikace ve stejné oblasti. Vyberte existující skupinu prostředků, ve které není aplikace pro Windows, nebo vytvořte novou skupinu prostředků.
Zadejte Hodnoty TransmitSecurityClientID, TransmitSecurityClientSecret, TransmitSecurityPullEndpoint, TransmitSecurityTokenEndpoint a nasaďte.
Zaškrtněte políčko Souhlasím s výše uvedenými podmínkami a ujednáními.
Pokud chcete provést nasazení, klikněte na Koupit .
Možnost 2 – Ruční nasazení Azure Functions
Podle následujících podrobných pokynů nasaďte datový konektor Pro přenos zabezpečení ručně s Azure Functions (nasazení přes Visual Studio Code).
- Nasazení aplikace funkcí
POZNÁMKA: Budete muset připravit VS Code pro vývoj funkcí Azure.
Stáhněte si soubor aplikace funkcí Azure. Extrahujte archiv do místního vývojového počítače.
Spusťte VS Code. V hlavní nabídce zvolte Soubor a vyberte Otevřít složku.
Vyberte složku nejvyšší úrovně z extrahovaných souborů.
Zvolte ikonu Azure na panelu Aktivity a pak v oblasti Azure: Funkce zvolte tlačítko Nasadit do aplikace funkcí.
Pokud ještě nejste přihlášení, zvolte ikonu Azure na panelu Aktivita a pak v oblasti Azure: Funkce zvolte Přihlásit se a Azure.
Pokud už jste přihlášení, přejděte k dalšímu kroku.
Na příkazovém řádku zadejte následující informace:
a. Vyberte složku: Zvolte složku z pracovního prostoru nebo přejděte do složky, která obsahuje vaši aplikaci funkcí.
b. Vyberte Předplatné: Zvolte předplatné, které chcete použít.
c. Vyberte Vytvořit novou aplikaci funkcí v Azure (nevybírejte možnost Upřesnit).
d. Zadejte globálně jedinečný název aplikace funkcí: Zadejte platný název v cestě URL. Zadaný název se ověří, abyste měli jistotu, že je v Azure Functions jedinečný.
e. Vyberte modul runtime: Zvolte Python 3.11.
f. Vyberte umístění pro nové prostředky. Pokud chcete dosáhnout lepšího výkonu a nižších nákladů, zvolte stejnou oblast, ve které se nachází Microsoft Sentinel.
Nasazení začne. Po vytvoření vaší aplikace funkcí a použití balíčku pro nasazení se zobrazí oznámení.
Přejděte na portál Azure, kde najdete konfiguraci aplikace Function App.
Konfigurace aplikace funkcí
V aplikaci funkcí vyberte Název aplikace funkcí a vyberte Konfigurace.
Vyberte Proměnné prostředí.
Přidejte každé z následujících nastavení aplikace jednotlivě s příslušnými řetězcovými hodnotami (rozlišují se malá a velká písmena):
- TransmitSecurityClientID
- TransmitSecurityClientSecret
- TransmitSecurityPullEndpoint
- TransmitSecurityTokenEndpoint
- ID pracovního prostoru
- Klíč pracovního prostoru
- logAnalyticsUri (volitelné)
- Pomocí logAnalyticsUri přepište koncový bod rozhraní LOG Analytics API pro vyhrazený cloud. Například pro veřejný cloud ponechte hodnotu prázdnou. pro cloudové prostředí Azure GovUS zadejte hodnotu v následujícím formátu:
https://<CustomerId>.ods.opinsights.azure.us.
- Po zadání všech nastavení aplikace klikněte na Použít.
Trellix Endpoint Security (prostřednictvím architektury konektorů bez kódu)
Podporováno:Microsoft Corporation
Datový konektor Trellix Endpoint Security umožňuje ingestovat události zabezpečení z trellix ePO (ePolicy Orchestrator) do Microsoft Sentinel. Tento konektor používá ověřování přihlašovacích údajů klienta OAuth2 a automaticky zpracovává stránkování ke shromažďování komplexních dat zabezpečení koncových bodů, včetně detekcí hrozeb, informací o analyzátoru, podrobností o zdrojovém a cílovém systému a akcí reakce na hrozby.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
TrellixEvents |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Pokyny k nastavení:
1. Konfigurace rozhraní API
Nakonfigurujte připojení rozhraní Trellix ePO API.
- Základní adresa URL rozhraní API: (https://api.manage.trellix.com) Ověřování
Zadejte klíč rozhraní API pro ověřování. To se odešle v hlavičce x-api-key.
- Klíč rozhraní API: (Zadejte klíč rozhraní API.
Poznámka: Klíč rozhraní API se bezpečně uloží a použije k ověřování pomocí rozhraní API Trellix ePO.
2. Konfigurace ověřování
Nakonfigurujte přihlašovací údaje ověřování OAuth2.
Koncový bod tokenu: (
https://iam.cloud.trellix.com/iam/v1.0/token) Konfigurace OAuth2 Nakonfigurujte přihlašovací údaje klienta OAuth2 pro přístup k rozhraní API. Přečtěte si o autorizačním modelu trellix API na stránce https://developer.manage.trellix.com/public/mvision/docs/umamID klienta: (ID vašeho klienta)
Tajný klíč klienta: (Váš tajný klíč klienta)
Poznámka: Ověřování OAuth2 poskytuje zabezpečený přístup ke koncovým bodům rozhraní API.
3. Povolení konektoru
Aktivace konektoru Trellix Endpoint Security
Aktivace konektoru
Zkontrolujte konfiguraci a povolte konektoru, aby začal shromažďovat události zabezpečení.
- Povolení nebo zakázání připojení po připojení
Po připojení sledujte stav konektoru na stránce Datové konektory . Data by se měla začít zobrazovat během 5 až 10 minut.
Trend Micro Cloud App Security (using Azure Functions)
Podporováno:Microsoft Corporation
Konektor dat Trend Micro Cloud App Security umožňuje získávat záznamy bezpečnostních událostí služeb, které Cloud App Security chrání, a další události do Microsoft Sentinel prostřednictvím Log Retrieval API. Pro více informací se podívejte do API dokumentace . Konektor umožňuje načítání událostí k posouzení potenciálních bezpečnostních rizik, monitorování spolupráce a diagnostice a řešení potíží s konfigurací.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
TrendMicroCAS_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Oprávnění Microsoft.Web/sites: Oprávnění ke čtení a zápisu Azure Functions k vytvoření aplikace funkcí jsou povinná. Další informace najdete v tématu Azure Functions.
- Přihlašovací údaje/oprávnění REST API: Pro volání API jsou vyžadovány TrendMicroCASToken a TrendMicroCASServiceURL . Další informace o rozhraní API najdete v dokumentaci .
Pokyny k nastavení:
POZNÁMKA: Tento konektor používá Azure Functions pro připojení k rozhraní API Azure Blob Storage a načítání protokolů do Microsoft Sentinel. To může vést k dodatečným nákladům na příjem dat a ukládání dat do Azure Blob Storage nákladů. Podrobnosti najdete na stránce s cenami Azure Functions a Azure Blob Storage cenách.
(Volitelný krok) Bezpečně ukládejte autorizační klíče nebo tokeny pracovního prostoru a rozhraní API v Azure Key Vault. Azure Key Vault poskytuje zabezpečený mechanismus pro ukládání a načítání hodnot klíčů. Pokud chcete používat Azure Key Vault s aplikací funkcí Azure, postupujte podle těchto pokynů.
POZNÁMKA: Tento datový konektor závisí na parseru založeném na funkci Kusto, aby fungoval podle očekávaného TrendMicroCAS, který je nasazen s řešením Microsoft Sentinel.
KROK 1 - Konfigurační kroky pro Trend Micro Log Retrieval API
Podle pokynů získejte přihlašovací údaje.
- Získejte TrendMicroCASToken pomocí dokumentace.
- Uložte přihlašovací údaje pro použití v datovém konektoru.
KROK 2 – Vyberte jednu z následujících dvou možností nasazení a nasaďte konektor a přidruženou funkci Azure.
DŮLEŽITÉ: Před nasazením datového konektoru Trend Micro Cloud App Security mějte ID pracovního prostoru a primární klíč pracovního prostoru (lze je zkopírovat z následujícího).
- ID pracovního prostoru: <proměnná hodnota zadaná při instalaci>
- Primární klíč: <proměnná hodnota zadaná při instalaci>
Možnost 1 – šablona Azure Resource Manager (ARM)
Tuto metodu použijte pro automatizované nasazení datového konektoru Trend Micro Cloud App Security pomocí ARM Tempate.
Klikněte na tlačítko Nasadit do Azure níže.
Vyberte upřednostňované předplatné, skupinu prostředků a umístění.
POZNÁMKA: Ve stejné skupině prostředků nemůžete kombinovat windows a Linux aplikace ve stejné oblasti. Vyberte existující skupinu prostředků bez aplikací pro Windows nebo vytvořte novou skupinu prostředků. 3. Zadejte TrendMicroCASToken, TrendMicroCASServiceURL a nasadit. 4. Označte políčko označené jako Souhlasím s podmínkami a ujednáními uvedenými výše. 5. Kliknutím na Koupit proveďte nasazení.
Možnost 2 – Ruční nasazení Azure Functions
Použijte následující krok za krokem instrukce k ručnímu nasazení datového konektoru Trend Micro Cloud App Security pomocí Azure Functions (nasazení přes Visual Studio Code).
- Nasazení aplikace funkcí
POZNÁMKA: Budete muset připravit VS Code pro vývoj funkcí Azure.
Stáhněte si soubor aplikace funkcí Azure. Extrahujte archiv do místního vývojového počítače.
Spusťte VS Code. V hlavní nabídce zvolte Soubor a vyberte Otevřít složku.
Vyberte složku nejvyšší úrovně z extrahovaných souborů.
Zvolte ikonu Azure na panelu Aktivity a pak v oblasti Azure: Funkce zvolte tlačítko Nasadit do aplikace funkcí. Pokud ještě nejste přihlášení, zvolte ikonu Azure na panelu Aktivita a pak v oblasti Azure: Funkce zvolte Přihlásit se a Azure Pokud už jste přihlášení, přejděte k dalšímu kroku.
Na příkazovém řádku zadejte následující informace:
a. Vyberte složku: Zvolte složku z pracovního prostoru nebo přejděte do složky, která obsahuje vaši aplikaci funkcí.
b. Vyberte Předplatné: Zvolte předplatné, které chcete použít.
c. Vyberte Vytvořit novou aplikaci funkcí v Azure (nevybírejte možnost Upřesnit).
d. Zadejte globálně jedinečný název aplikace funkcí: Zadejte platný název v cestě URL. Zadaný název se ověří, abyste měli jistotu, že je v Azure Functions jedinečný. (např. TMCASXXXXX).
e. Vyberte modul runtime: Zvolte Python 3.11.
f. Vyberte umístění pro nové prostředky. Pro lepší výkon a nižší náklady zvolte stejnou oblast, ve které se nachází Microsoft Sentinel.
Nasazení začne. Po vytvoření vaší aplikace funkcí a použití balíčku pro nasazení se zobrazí oznámení.
Přejděte na Azure Portál pro konfiguraci aplikace funkcí.
Konfigurace aplikace funkcí
V aplikaci funkcí vyberte Název aplikace funkcí a vyberte Konfigurace.
Na kartě Nastavení aplikace vyberte Nové nastavení aplikace.
Přidejte každé z následujících nastavení aplikace zvlášť s jejich příslušnými hodnotami řetězců (rozlišující velká písmena): TrendMicroCASToken TrendMicroCASServiceURL WorkspaceID WorkspaceKey logAnalyticsUri (volitelné)
- K přepsání koncového bodu rozhraní API pro log Analytics pro vyhrazený cloud použijte logAnalyticsUri. Například pro veřejný cloud ponechte hodnotu prázdnou. pro cloudové prostředí Azure GovUS zadejte hodnotu v následujícím formátu:
https://<CustomerId>.ods.opinsights.azure.us.
- Po zadání všech nastavení aplikace klikněte na Uložit.
Trend Micro Cloud App Security (prostřednictvím Codeless Connector Framework)
Podporováno:Microsoft Corporation
Datový konektor Trend Micro Cloud App Security poskytuje možnost načíst záznamy bezpečnostních událostí služeb, které Cloud App Security chrání, do Microsoft Sentinel prostřednictvím SIEM API. Konektor umožňuje získávat události, což pomáhá zkoumat potenciální bezpečnostní rizika, analyzovat využití spolupráce vaším týmem, diagnostikovat problémy s konfigurací a další. Podporuje transformace doby vstupu založené na DCR, které parsují přijatá data o bezpečnostních událostech do vlastních sloupců, takže dotazy je nemusí znovu analyzovat, což vede k lepšímu výkonu.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
TrendMicroCASV2_CL |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Požadavky:
- Trend Micro CAS API Token: Je vyžadován Trend Micro Cloud App Rozhraní API pro zabezpečení token. Pro více informací viz Trend Micro CAS API.
Pokyny k nastavení:
1. Konfigurujte datové toky Trend Micro CAS
Přidejte jeden nebo více datových toků výběrem kombinace cloudových služeb a typů událostí, které chcete monitorovat.
- Mřížka datových konektorů (konfigurace na portálu)
Trend Vision One (pomocí Azure Functions)
Podporováno:Trend Micro
Konektor Trend Vision One umožňuje snadno propojit data výstrah aplikace Workbench s Microsoft Sentinel a zobrazit řídicí panely, vytvářet vlastní výstrahy a vylepšovat možnosti monitorování a vyšetřování. Získáte tak lepší přehled o sítích a systémech vaší organizace a zlepšíte možnosti operací zabezpečení.
Konektor Trend Vision One se podporuje v Microsoft Sentinel v následujících oblastech: Austrálie – východ, Austrálie – jihovýchod, Brazílie – jih, Kanada – střed, Kanada – východ, Indie – střed, USA – střed, Východní Asie, USA – východ, USA – východ 2, Francie – východ, Japonsko – východ, Korea – střed, USA – středosever, Severní Evropa, Norsko – východ, Jižní Afrika – sever, USA – středojiž, Jihovýchodní Asie, Švédsko – střed, Švýcarsko – sever, Spojené arabské emiráty – sever, Velká Británie – jih, Velká Británie – západ, Západní Evropa, USA – západ, USA – západ 2, USA – západ 3.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
TrendMicro_XDR_WORKBENCH_CL |
Ano | Ano |
TrendMicro_XDR_RCA_Task_CL |
Ne | Ne |
TrendMicro_XDR_RCA_Result_CL |
Ne | Ne |
TrendMicro_XDR_OAT_CL |
Ne | Ne |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Oprávnění Microsoft.Web/sites: Oprávnění ke čtení a zápisu Azure Functions k vytvoření aplikace funkcí jsou povinná. Další informace najdete v tématu Azure Functions.
- token rozhraní API Trend Vision One: Vyžaduje se token rozhraní API Trend Vision One. Další informace o rozhraní API Trend Vision One najdete v dokumentaci.
Pokyny k nastavení:
POZNÁMKA: Tento konektor používá Azure Functions k připojení k rozhraní API Trend Vision One, aby si stáhl protokoly do Microsoft Sentinel. To může mít za následek další náklady na příjem dat. Podrobnosti najdete na stránce s cenami Azure Functions.
(Volitelný krok) Bezpečně ukládejte autorizační klíče nebo tokeny pracovního prostoru a rozhraní API v Azure Key Vault. Azure Key Vault poskytuje zabezpečený mechanismus pro ukládání a načítání hodnot klíčů. Pokud chcete používat Azure Key Vault s aplikací funkcí Azure, postupujte podle těchto pokynů.
KROK 1 – Postup konfigurace rozhraní API Trend Vision One
Postupujte podle těchto pokynů a vytvořte účet a ověřovací token rozhraní API.
KROK 2 – Použití následující možnosti nasazení k nasazení konektoru a přidružené funkce Azure
DŮLEŽITÉ: Před nasazením konektoru Trend Vision One mějte k dispozici ID pracovního prostoru a primární klíč pracovního prostoru (můžete zkopírovat z následujícího postupu) a také autorizační token rozhraní API Trend Vision One.
- ID pracovního prostoru: <proměnná hodnota zadaná při instalaci>
- Primární klíč: <proměnná hodnota zadaná při instalaci>
Nasazení šablony Azure Resource Manager (ARM)
Tato metoda poskytuje automatizované nasazení konektoru Trend Vision One pomocí tempate ARM.
Klikněte na tlačítko Nasadit do Azure níže.
Vyberte upřednostňované předplatné, skupinu prostředků a umístění.
Zadejte jedinečný název funkce, ID pracovního prostoru, klíč pracovního prostoru, token rozhraní API a kód oblasti.
- Poznámka: Zadejte odpovídající kód oblasti podle toho, kde je vaše instance Trend Vision One nasazená: us, eu, au, in, sg, jp
- Poznámka: Pokud pro některou z výše uvedených hodnot používáte Azure Key Vault tajné kódy, použijte
@Microsoft.KeyVault(SecretUri={Security Identifier})místo řetězcových hodnot schéma. Další podrobnosti najdete v dokumentaci Key Vault odkazy.
- Zaškrtněte políčko Souhlasím s výše uvedenými podmínkami a ujednáními.
- Pokud chcete provést nasazení, klikněte na Koupit .
Zabezpečení Tropico – Výstrahy
Podporováno:ZABEZPEČENÍ TROPICO
Ingestování výstrah zabezpečení z platformy Tropico Security Platform ve formátu HLEDÁNÍ zabezpečení OCSF
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
{{graphQueriesTableName}} |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Pokyny k nastavení:
Connect Tropico Security Platform
Zadejte klíč rozhraní API jen pro čtení z nastavení Tropico.
- Klíč rozhraní API: (trop_xxxx...)
- Povolení nebo zakázání připojení
Zabezpečení Tropico - Události
Podporováno:ZABEZPEČENÍ TROPICO
Ingestování událostí zabezpečení z platformy Tropico Security Platform ve formátu OCSF Security Finding.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
{{graphQueriesTableName}} |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Pokyny k nastavení:
Connect Tropico Security Platform
Zadejte klíč rozhraní API jen pro čtení z nastavení Tropico.
- Klíč rozhraní API: (trop_xxxx...)
- Povolení nebo zakázání připojení
Zabezpečení Tropico – Incidenty
Podporováno:ZABEZPEČENÍ TROPICO
Ingestování incidentů relace útočníka z platformy Tropico Security Platform
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
{{graphQueriesTableName}} |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Pokyny k nastavení:
Connect Tropico Security Platform
Zadejte klíč rozhraní API jen pro čtení z nastavení Tropico.
- Klíč rozhraní API: (trop_xxxx...)
- Povolení nebo zakázání připojení
Utimaco Enterprise Secure Key Manager (ESKM)
Podporováno:Utimaco
Konektor Utimaco ESKM zpracovává logy serveru KMIP z Utimaco Enterprise Secure Key Manager (ESKM) do Microsoft Sentinel.
Podporuje základní autentizaci (uživatelské jméno/heslo).
Pro více informací navštivte Utimaco ESKM Documentation.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
UtimacoESKMKmipServerLogs_CL |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Požadavky:
- Přihlašovací údaje k účtu Utimaco ESKM: Přihlašovací údaje k účtu Utimaco ESKM (uživatelské jméno a heslo) jsou vyžadovány pro ověření v API správy ESKM. Viz dokumentace Utimaco ESKM.
Pokyny k nastavení:
Krok 1 – Předpoklady
Ujistěte se, že máte správcovský účet Utimaco ESKM s oprávněními pro přístup k API pro správu. Všimněte si základní URL vašeho ESKM zařízení (typicky https://<eskm-host>:8443).
Krok 2 – Připojte se k Utimaco ESKM
Zadejte níže základní URL a přihlašovací údaje k účtu pro správu svého Utimaco ESKM API, poté klikněte na Připojit.
- API Base URL: (https://< eskm-host>:8443)
- Uživatelské jméno: (Zadejte uživatelské jméno)
- Heslo: (Zadejte heslo)
- Povolení nebo zakázání připojení
Behaviorální signály agenta Vaikora AI
Podporuje:Data443 Risk Mitigation, Inc.
Ingestování signálů chování agenta AI z rozhraní API Vaikora do Microsoft Sentinel pomocí architektury CCF (Codeless Connector Framework). Monitorujte akce agenta, rozhodnutí o zásadách, skóre anomálií a úrovně rizik a detekujte podezřelé aktivity AI ve vašem prostředí.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
Vaikora_AgentSignals_CL |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Požadavky:
- Klíč rozhraní API Vaikora: Klíč rozhraní API Vaikora (vk_xxxxx) s přístupem ke čtení ke koncovému bodu akcí. Tuto možnost získejte z řídicího panelu Vaikora v části Klíče rozhraní API Nastavení > .
Pokyny k nastavení:
Připojení behaviorálních signálů agenta Vaikora AI
Konektor Vaikora povolíte tak, že níže zadáte klíč rozhraní API Vaikora a kliknete na Připojit. ID agenta je volitelné. Použijte ho k vymezení oboru příjmu dat na jednoho agenta nebo ho nechte prázdný pro akce ingestování ze všech agentů, které klíč vidí.
Klíč rozhraní API je k dispozici na řídicím panelu Vaikora v části Klíče rozhraní API Nastavení>. ID agenta je UUID zobrazené na stránce podrobností každého agenta.
- Klíč rozhraní API Vaikora: (vk_xxxxxxxxxxxxxxxxxxxxxxxx)
- ID agenta Vaikora (volitelné): (Pokud chcete monitorovat všechny agenty, nechte prázdné)
- Povolení nebo zakázání připojení
Valimail – Vynucování událostí konfigurace
Podporováno:Valimail
Datový konektor Valimail Configuration Events umožňuje ingestovat události konfigurace e-mailové domény z rozhraní API pro generování sestav služby Valimail do Microsoft Sentinel. Datový konektor je založený na Microsoft Sentinel rozhraní konektorů bez kódu.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
ValimailEnforceEvents_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Pokyny k nastavení:
Postup konfigurace pro rozhraní API událostí Valimail Postupujte podle pokynů v průvodci a vygenerujte sadu přihlašovacích údajů rozhraní API pro generování sestav. Uložte vytvořené ID klienta a klíče ID aplikace.
- Slug klientského účtu: (Slug účtu)
- ID klienta rozhraní API: (přihlašovací údaje ID klienta)
- ID aplikace API: (přihlašovací údaje ID aplikace)
- Povolení nebo zakázání připojení
Varonis Purview Push Connector
Podporováno:Varonis
Konektor Varonis Purview poskytuje možnost synchronizace prostředků z Varonis do Microsoft Purview.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
VaronisResources_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Microsoft Entra: Oprávnění k vytvoření registrace aplikace v Microsoft Entra ID. Obvykle vyžaduje Entra ID role Vývojář aplikace nebo vyšší.
- Microsoft Azure: Oprávnění k přiřazení role vydavatele monitorování metrik k pravidlu shromažďování dat (DCR). Obvykle vyžaduje Azure roli vlastníka RBAC nebo správce uživatelských přístupů.
Pokyny k nastavení:
1. Spuštěním tohoto příkazu nastavte příjem dat pro Varonis Resoources.
Tím se vytvoří potřebné tabulky Log Analytics, pravidlo shromažďování dat (DCR) a Entra aplikace pro bezpečné odesílání dat do DCR.
Automatická konfigurace a zabezpečení příjmu dat pomocí Entra aplikace kliknutím na Nasadit aktivuje vytvoření tabulek Log Analytics a pravidla shromažďování dat (DCR). Pak vytvoří Entra aplikaci, propoje s ní DCR a nastaví zadaný tajný kód v aplikaci. Toto nastavení umožňuje zabezpečené odesílání dat do DCR pomocí tokenu Entra.
2. Nasdílení protokolů do pracovního prostoru
Pomocí následujících parametrů nakonfigurujte konektor Varonis Purview na řídicím panelu integrace Varonis.
- ID tenanta (ID adresáře): <proměnná hodnota zadaná při instalaci>
- ID aplikace registrace aplikace Entra: <proměnná hodnota zadaná při instalaci>
- Entra Tajný kód registrace aplikace: <proměnná hodnota zadaná při instalaci>
- Identifikátor URI koncového bodu shromažďování dat: <proměnná hodnota zadaná při instalaci>
- Neměnné ID pravidla shromažďování dat: <proměnná hodnota zadaná při instalaci>
- Resources Stream Name: <proměnná hodnota zadaná při instalaci>
Varonis SaaS
Podporováno:Varonis
Varonis SaaS poskytuje možnost ingestovat výstrahy Varonis do Microsoft Sentinel.
Varonis upřednostňuje hloubkovou viditelnost dat, možnosti klasifikace a automatickou nápravu přístupu k datům. Varonis vytváří přehled o riziku vašich dat s jednou prioritou, takže můžete proaktivně a systematicky eliminovat rizika z vnitřních hrozeb a kybernetických útoků.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
VaronisAlerts_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Oprávnění Microsoft.Web/sites: Oprávnění ke čtení a zápisu Azure Functions k vytvoření aplikace funkcí jsou povinná. Další informace najdete v tématu Azure Functions.
Pokyny k nastavení:
POZNÁMKA: Tento konektor používá Azure Functions k připojení ke službě Varonis DatAlert, aby se výstrahy natahaly do Microsoft Sentinel. To může mít za následek další náklady na příjem dat. Podrobnosti najdete na stránce s cenami Azure Functions.
Pro Azure funkci a související služby použijte:
KROK 1 : Získejte přihlašovací údaje rozhraní API koncového bodu Varonis DatAlert.
Vygenerování ID klienta a klíče rozhraní API:
- Spusťte webové rozhraní Varonis.
- Přejděte na Konfigurace –> Klíče rozhraní API. Zobrazí se stránka Klíče rozhraní API.
- Klikněte na Vytvořit klíč rozhraní API. Vpravo se zobrazí nastavení Přidat nový klíč rozhraní API.
- Vyplňte název a popis.
- Klikněte na tlačítko Vygenerovat klíč.
- Zkopírujte tajný kód klíče rozhraní API a uložte ho na praktické místo. Nebudete ho moct znovu zkopírovat.
Další informace najdete v dokumentaci k Varonis.
KROK 2 – Nasaďte konektor a přidruženou funkci Azure.
- Název pracovního prostoru: <proměnná hodnota zadaná při instalaci>
Tuto metodu použijte pro automatizované nasazení datového konektoru pomocí šablony ARM.
Klikněte na tlačítko Nasadit do Azure.
Vyberte upřednostňované předplatné, skupinu prostředků, oblast, typ účtu úložiště.
Zadejte Název pracovního prostoru služby Log Analytics, Plně kvalifikovaný název domény Varonis a Klíč rozhraní API SaaS Varonis.
Klikněte na Zkontrolovat a vytvořit, Vytvořit.
Vectra XDR (pomocí Azure Functions)
Podporováno:Podpora Vectra
Konektor Vectra XDR umožňuje ingestovat detekce, audity, vyhodnocování entit, uzamčení, stav a entity dat do Microsoft Sentinel prostřednictvím rozhraní VEctra REST API. Další informace najdete v dokumentaci https://support.vectra.ai/s/article/KB-VS-1666 k rozhraní API.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
Detections_Data_CL |
Ano | Ano |
Audits_Data_CL |
Ano | Ano |
Entity_Scoring_Data_CL |
Ano | Ano |
Lockdown_Data_CL |
Ano | Ano |
Health_Data_CL |
Ano | Ano |
Entities_Data_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Oprávnění Microsoft.Web/sites: Oprávnění ke čtení a zápisu Azure Functions k vytvoření aplikace funkcí jsou povinná. Další informace najdete v tématu Azure Functions.
-
Přihlašovací údaje a oprávnění rozhraní REST API: Pro shromažďování dat o stavu, vyhodnocování entit, entitách, detekcích, uzamčení a auditování se vyžaduje ID klienta a tajný klíč klientaVectra. Další informace o rozhraní API najdete v dokumentaci na webu
https://support.vectra.ai/s/article/KB-VS-1666.
Pokyny k nastavení:
POZNÁMKA: Tento konektor používá Azure Functions k připojení k rozhraní Vectra API, aby načte své protokoly do Microsoft Sentinel. To může mít za následek další náklady na příjem dat. Podrobnosti najdete na stránce s cenami Azure Functions.
(Volitelný krok) Bezpečně ukládejte autorizační klíče nebo tokeny pracovního prostoru a rozhraní API v Azure Key Vault. Azure Key Vault poskytuje zabezpečený mechanismus pro ukládání a načítání hodnot klíčů. Pokud chcete používat Azure Key Vault s aplikací funkcí Azure, postupujte podle těchto pokynů.
POZNÁMKA: Tento datový konektor závisí na analyzátoru založeném na funkci Kusto, aby fungoval podle očekávání. Podle těchto kroků vytvořte alias funkcí Kusto, VectraDetections, VectraAudits, VectraAudits, VectraEntityScoring, VectraEntityScoring, VectraLockdown a VectraHealth podle těchto kroků.
KROK 1 – Kroky konfigurace pro přihlašovací údaje rozhraní Vectra API
Podle těchto pokynů vytvořte ID klienta Vectra a tajný klíč klienta.
- Přihlaste se k portálu Vectra.
- Přejděte do části Správa –> Klienti rozhraní API.
- Na stránce Klienti rozhraní API vyberte Přidat klienta rozhraní API a vytvořte nového klienta.
- Přidejte název klienta, vyberte Role a kliknutím na Vygenerovat přihlašovací údaje získejte přihlašovací údaje klienta.
- Nezapomeňte zaznamenat ID klienta a tajný klíč pro bezpečné uchovávání. Tyto dvě informace budete potřebovat k získání přístupového tokenu z rozhraní API Vectra. K provádění požadavků na všechny koncové body rozhraní API Vectra se vyžaduje přístupový token.
KROK 2 – Postup registrace aplikace pro aplikaci v Microsoft Entra ID
Tato integrace vyžaduje registraci aplikace v Azure Portal. Pokud chcete vytvořit novou aplikaci v Microsoft Entra ID, postupujte podle kroků v této části:
- Přihlaste se na portál Microsoft Azure.
- Vyhledejte a vyberte Microsoft Entra ID.
- V části Spravovat vyberte Registrace aplikací > Nová registrace.
- Zadejte zobrazovaný název aplikace.
- Vyberte Zaregistrovat a dokončete počáteční registraci aplikace.
- Po dokončení registrace se v Azure Portal zobrazí podokno Přehled registrace aplikace. Zobrazí se ID aplikace (klienta) a ID tenanta. ID klienta a ID tenanta se vyžadují jako parametry konfigurace pro spuštění datového konektoru Vectra.
Referenční odkaz:/azure/active-directory/develop/quickstart-register-app
KROK 3 – Přidání tajného klíče klienta pro aplikaci v Microsoft Entra ID
Někdy se označuje jako heslo aplikace a tajný klíč klienta je řetězcová hodnota požadovaná pro spuštění datového konektoru Vectra. Postupujte podle kroků v této části a vytvořte nový tajný klíč klienta:
- V Azure Portal v Registrace aplikací vyberte aplikaci.
- Vyberte Certifikáty & tajné kódy >> klienta Nový tajný klíč klienta.
- Přidejte popis tajného klíče klienta.
- Vyberte vypršení platnosti tajného kódu nebo zadejte vlastní životnost. Limit je 24 měsíců.
- Vyberte možnost Přidat.
- Poznamenejte si hodnotu tajného kódu pro použití v kódu klientské aplikace. Po opuštění této stránky se tato hodnota tajného kódu už nikdy nezobrazí. Hodnota tajného kódu se vyžaduje jako konfigurační parametr pro spuštění datového konektoru Vectra.
Referenční odkaz:/azure/active-directory/develop/quickstart-register-app#add-a-client-secret
KROK 4 – Získání ID objektu aplikace v Microsoft Entra ID
Po vytvoření registrace aplikace postupujte podle kroků v této části a získejte ID objektu:
- Přejděte na Microsoft Entra ID.
- V nabídce vlevo vyberte Podnikové aplikace .
- V seznamu vyhledejte nově vytvořenou aplikaci (můžete hledat podle zadaného názvu).
- Klikněte na aplikaci.
- Na stránce přehledu zkopírujte ID objektu. Toto je AzureEntraObjectId potřebné pro přiřazení role šablony ARM.
KROK 5 – Přiřazení role Přispěvatel k aplikaci v Microsoft Entra ID
Postupujte podle kroků v této části a přiřaďte roli:
- V Azure Portal přejděte do části Skupina prostředků a vyberte skupinu prostředků.
- V levém panelu přejděte na Řízení přístupu (IAM).
- Klikněte na Přidat a pak vyberte Přidat přiřazení role.
- Jako roli vyberte Přispěvatel a klikněte na Další.
- V části Přiřadit přístup k vyberte
User, group, or service principal. - Klikněte na Přidat členy, zadejte název aplikace , kterou jste vytvořili, a vyberte ho.
- Teď klikněte na Zkontrolovat a přiřadit a potom znovu klikněte na Zkontrolovat a přiřadit.
Referenční odkaz:/azure/role-based-access-control/role-assignments-portal
KROK 6 – vytvoření služby Keyvault
Podle těchto pokynů vytvořte novou službu Keyvault.
- V Azure Portal přejděte na Trezory klíčů a klikněte na Vytvořit.
- Vyberte Subsciption, Resource Group a zadejte jedinečný název keyvault.
KROK 7 – Vytvoření zásad přístupu ve službě Keyvault
Postupujte podle těchto pokynů a vytvořte zásady přístupu ve službě Keyvault.
- Přejděte na klávesové zkratky, vyberte svoji klávesovou zkratku, přejděte na Zásady přístupu na levém bočním panelu a klikněte na Vytvořit.
- Vyberte všechny klíče & oprávnění k tajným kódům. Klikněte na Další.
- V hlavní části vyhledejte podle názvu aplikace, který byl vygenerován v KROKU – 2. Klikněte na Další.
Poznámka: Ujistěte se, že je model oprávnění v konfiguraci přístupu Key Vault nastavený na zásady přístupu trezoru.
KROK 8 – Vyberte jednu z následujících dvou možností nasazení a nasaďte konektor a přidruženou funkci Azure.
DŮLEŽITÉ: Před nasazením datového konektoru Vectra nechte snadno dostupné přihlašovací údaje pro autorizaci rozhraní Vectra API.
Možnost 1 – šablona Azure Resource Manager (ARM)
Tuto metodu použijte pro automatizované nasazení konektoru Vectra.
Klikněte na tlačítko Nasadit do Azure níže.
Vyberte upřednostňované předplatné, skupinu prostředků a umístění.
Zadejte následující informace: Název funkce Název pracovního prostoru Vectra Base URL (https://< vectra-portal-url>) Id klienta Vectra – Health Vectra Client Secret Key – Health Vectra Client Id – Entity Scoring Vectra Client Secret – Entity Scoring Vectra Client ID – Detekce Tajný kód klienta Vectra – Detekce Id klienta Vectra – Audity tajného kódu klienta Vectra – Audity ID klienta Vectra – Lockdown Tajný klíč klienta Vectra – Id klienta Vectra – Host-Entity Tajný klíč klienta Vectra – Host-Entity ID klienta Vectra – Account-Entity Tajný klíč klienta Vectra – Account-Entity Key Vault název Azure ID klienta Azure ID tenanta tajného klíče klienta Azure Entra ID objektu StartTime (ve formátu MM/DD/RRRR HH:MM:SS) Zahrnout snížení skóre Audity Název tabulky Detekce názvů tabulek Název entity bodování Název tabulky Název tabulky Uzamčení Název tabulky Vyloučit podrobnosti skupiny z úrovně protokolu detekce (výchozí: INFO) Lockdown Schedule Health Schedule Detections Schedule Audity Plánování Hodnocení entit Plánu Entity Plán
Zaškrtněte políčko Souhlasím s výše uvedenými podmínkami a ujednáními.
Pokud chcete provést nasazení, klikněte na Koupit .
Možnost 2 – Ruční nasazení Azure Functions
Podle následujících podrobných pokynů nasaďte datový konektor Vectra ručně s Azure Functions (nasazení přes Visual Studio Code).
- Nasazení aplikace funkcí
POZNÁMKA: Budete muset připravit VS Code pro vývoj funkcí Azure.
Stáhněte si soubor aplikace funkcí Azure. Extrahujte archiv do místního vývojového počítače.
Spusťte VS Code. V hlavní nabídce zvolte Soubor a vyberte Otevřít složku.
Vyberte složku nejvyšší úrovně z extrahovaných souborů.
Zvolte ikonu Azure na panelu Aktivity a pak v oblasti Azure: Funkce zvolte tlačítko Nasadit do aplikace funkcí. Pokud ještě nejste přihlášení, zvolte ikonu Azure na panelu Aktivita a pak v oblasti Azure: Funkce zvolte Přihlásit se a Azure Pokud už jste přihlášení, přejděte k dalšímu kroku.
Na příkazovém řádku zadejte následující informace:
a. Vyberte složku: Zvolte složku z pracovního prostoru nebo přejděte do složky, která obsahuje vaši aplikaci funkcí.
b. Vyberte Předplatné: Zvolte předplatné, které chcete použít.
c. Vyberte Vytvořit novou aplikaci funkcí v Azure (nevybírejte možnost Upřesnit).
d. Zadejte globálně jedinečný název aplikace funkcí: Zadejte platný název v cestě URL. Zadaný název se ověří, abyste měli jistotu, že je v Azure Functions jedinečný. (např. VECTRAXXXXX).
e. Vyberte modul runtime: Zvolte Python 3.8 nebo novější.
f. Vyberte umístění pro nové prostředky. Pro lepší výkon a nižší náklady zvolte stejnou oblast, ve které se nachází Microsoft Sentinel.
Nasazení začne. Po vytvoření vaší aplikace funkcí a použití balíčku pro nasazení se zobrazí oznámení.
Přejděte na Azure Portál pro konfiguraci aplikace funkcí.
Konfigurace aplikace funkcí
V aplikaci funkcí vyberte Název aplikace funkcí a vyberte Konfigurace.
Na kartě Nastavení aplikace vyberte + Nastavení nové aplikace.
Přidejte každé z následujících nastavení aplikace jednotlivě. s příslušnými hodnotami (rozlišují se malá a velká písmena): ID pracovního prostoru Klíč pracovního prostoru Vectra Základní adresa URL (https://< vectra-portal-url>) Id klienta Vectra – Health Vectra Client Secret Key – Health Vectra Client ID – Entity Scoring Vec Tajný klíč klientatra – Bodování entity Id klienta Vectra – Detekce tajného klíče klienta Vectra – Detekce Id klienta Vectra – Audity tajného klíče klienta Vectra – Audity ID klienta Vectra – Lockdown Vectra Client Secret – Lockdown ID klienta Vectra – Host-Entity Tajný klíč klienta Vectra – Host-Entity ID klienta Vectra – id klienta Vectra – Account-Entity Tajný klíč klienta Vectra – Account-Entity Key Vault název klienta Azure ID klienta Azure ID tajného klíče klienta StartTime (ve formátu MM/DD/RRRR HH:MM:SS) Zahrnout snížení skóre Audity Audity Detekce názvů tabulek Název tabulky Bodování Název tabulky Název tabulky Úroveň protokolu (výchozí: INFO) Lockdown Schedule Health Schedule Detections Schedule Audity Plánování Vyhodnocování entit Plánu Entity Plán Plán LogAnalyticsUri (volitelné)
- K přepsání koncového bodu rozhraní API pro log Analytics pro vyhrazený cloud použijte logAnalyticsUri. Například pro veřejný cloud ponechte hodnotu prázdnou. pro cloudové prostředí Azure GovUS zadejte hodnotu v následujícím formátu:
https://<CustomerId>.ods.opinsights.azure.us.
- Po zadání všech nastavení aplikace klikněte na Uložit.
Veeam Data Connector (pomocí Azure Functions)
Podporováno:Veeam Software
Veeam Data Connector umožňuje ingestovat telemetrická data Veeam z několika vlastních tabulek do Microsoft Sentinel.
Konektor podporuje integraci s platformami Veeam Backup & Replication, Veeam ONE a Coveware a poskytuje komplexní monitorování a analýzu zabezpečení. Data se shromažďují prostřednictvím Azure Functions a ukládají se do vlastních tabulek Log Analytics s vyhrazenými pravidly shromažďování dat (DCR) a koncovými body shromažďování dat (DCE).
Zahrnuté vlastní tabulky:
- VeeamMalwareEvents_CL: Události detekce malwaru z nástroje Veeam Backup & Replication
- VeeamSecurityComplianceAnalyzer_CL: Výsledky analyzátoru zabezpečení & dodržování předpisů shromážděné ze součástí infrastruktury zálohování Veeam
- VeeamAuthorizationEvents_CL: Události autorizace a ověřování
- VeeamOneTriggeredAlarms_CL: Aktivované poplachy ze serverů Veeam ONE
- VeeamCovewareFindings_CL: Zjištění zabezpečení z řešení Coveware
- VeeamSessions_CL: Relace společnosti Veeam
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
VeeamMalwareEvents_CL |
Ano | Ano |
VeeamSecurityComplianceAnalyzer_CL |
Ano | Ano |
VeeamOneTriggeredAlarms_CL |
Ano | Ano |
VeeamAuthorizationEvents_CL |
Ano | Ano |
VeeamCovewareFindings_CL |
Ano | Ano |
VeeamSessions_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Oprávnění Microsoft.Web/sites: Oprávnění ke čtení a zápisu Azure Functions k vytvoření aplikace funkcí jsou povinná. Další informace najdete v tématu Azure Functions.
- Přístup k infrastruktuře Veeam: Vyžaduje se přístup k rozhraní REST API služby Veeam Backup & Replication a monitorovací platformě Veeam ONE. To zahrnuje správné přihlašovací údaje pro ověřování a připojení k síti.
Pokyny k nastavení:
POZNÁMKA: Tento konektor používá Azure Functions k připojení k rozhraním Veeam API a načítání dat do Microsoft Sentinel vlastních tabulek. To může vést k dalším nákladům na příjem dat. Podrobnosti najdete na stránce s cenami Azure Functions.
KROK 1 – Vyberte možnost nasazení pro Veeam Data Connector a související Azure Functions
DŮLEŽITÉ: Před nasazením nástroje Veeam Data Connector si připravte název pracovního prostoru (můžete zkopírovat z následujících možností).
- Název pracovního prostoru: <proměnná hodnota zadaná při instalaci>
Šablona Azure Resource Manager (ARM)
Tuto metodu použijte pro automatizované nasazení datového konektoru Veeam pomocí šablony ARM.
Klikněte na tlačítko Nasadit do Azure níže.
Vyberte upřednostňované předplatné, skupinu prostředků a umístění.
Zadejte název pracovního prostoru Microsoft Sentinel.
Klikněte na Zkontrolovat a vytvořit, Vytvořit.
VersasecCms
Podporováno:Podpora Versasec
Datový konektor VersasecCms umožňuje ingestovat protokoly do Microsoft Sentinel.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
VersasecCmsSysLogs_CL |
Ne | Ne |
VersasecCmsErrorLogs_CL |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Pokyny k nastavení:
Configuration
Zadejte přihlašovací údaje pro VersasecCms.
- Adresa URL pro správu:
- Základní cesta rozhraní API:
- Token rozhraní API:
- Interval dotazování (minuty):
- Povolení nebo zakázání připojení
VirtualMetric DataStream pro Microsoft Sentinel
Podporováno:VirtualMetric
Konektor VirtualMetric DataStream nasazuje pravidla shromažďování dat, která ingestují telemetrická data zabezpečení do Microsoft Sentinel.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
CommonSecurityLog |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Registrace aplikace nebo spravovaná identita Azure: VirtualMetric DataStream vyžaduje identitu id Entra k ověření a odesílání protokolů do Microsoft Sentinel. Můžete si vybrat, jestli vytvoříte registraci aplikace pomocí ID klienta a tajného klíče klienta, nebo použijete spravovanou identitu Azure pro zajištění lepšího zabezpečení bez správy přihlašovacích údajů.
- Přiřazení role skupiny prostředků: Vybraná identita (registrace aplikace nebo spravovaná identita) musí být přiřazená ke skupině prostředků obsahující koncový bod shromažďování dat s následujícími rolemi: Vydavatel metrik monitorování (pro příjem protokolů) a Čtenář monitorování (pro konfiguraci streamu čtení).
Pokyny k nastavení:
Konfigurace virtualmetrického datového streamu pro Microsoft Sentinel
Nakonfigurujte VirtualMetric DataStream pro Microsoft Sentinel k odesílání dat.
Registrace aplikace v Microsoft Entra ID (volitelné)
Zvolte metodu ověřování: Možnost A: Použít Azure spravovanou identitu (doporučeno)
- Tento krok přeskočte, pokud chcete k ověřování používat spravovanou identitu Azure.
- Azure Spravovaná identita poskytuje bezpečnější metodu ověřování bez správy přihlašovacích údajů.
Možnost B: Registrace aplikace instančního objektu
Otevřete stránku Microsoft Entra ID:
- Kliknutím na zadaný odkaz otevřete registrační stránku Microsoft Entra ID na nové kartě.
- Ujistěte se, že jste přihlášení pomocí účtu, který má oprávnění správce aplikací nebo globální správce .
Vytvořte novou aplikaci:
- Na portálu Microsoft Entra ID vyberte v levém navigačním panelu Registrace aplikací.
- Klikněte na + Nová registrace.
- Vyplňte následující pole:
- Název: Zadejte popisný název aplikace (např. "VirtualMetric ASIM Connector").
- Podporované typy účtů: Zvolte Účty jenom v tomto organizačním adresáři (jeden tenant).
-
Identifikátor URI přesměrování: Ponechte toto pole prázdné.
- Kliknutím na Zaregistrovat vytvořte aplikaci.
Kopírování ID aplikací a tenantů:
- Po registraci aplikace si na stránce Přehled poznamenejte ID aplikace (klienta) a ID adresáře (tenanta ). Budete je potřebovat pro konfiguraci VirtualMetric DataStream.
Vytvoření tajného klíče klienta:
- V části Certifikáty & tajné kódy klikněte na + Nový tajný klíč klienta.
- Přidejte popis (např. VirtualMetric ASIM Secret) a nastavte odpovídající dobu vypršení platnosti.
- Klikněte na Doplňky.
- Okamžitě zkopírujte hodnotu tajného klíče klienta, protože se znovu nezobrazí. Bezpečně ho uložte pro konfiguraci VirtualMetric DataStream.
Přiřadit požadovaná oprávnění
Přiřaďte požadované role zvolené metodě ověřování (instanční objekt nebo spravovaná identita) ve skupině prostředků.
Instanční objekt (pokud jste dokončili krok 1):
Přejděte do části Vaše skupina prostředků:
- Otevřete portál Azure Portal a přejděte do skupiny prostředků, která obsahuje váš pracovní prostor služby Log Analytics a kam se nasadí pravidla shromažďování dat (DCR).
Přiřaďte roli vydavatele metrik monitorování:
- Ve skupině prostředků klikněte v nabídce vlevo na Řízení přístupu (IAM).
- Klikněte na + Přidat a vyberte Přidat přiřazení role.
- Na kartě Role vyhledejte a vyberte Vydavatel metrik monitorování.
- Kliknutím na Další přejděte na kartu Členové .
- V části Přiřadit přístup k vyberte Uživatel, skupina nebo instanční objekt.
- Klikněte na + Vybrat členy a vyhledejte zaregistrovanou aplikaci podle názvu nebo ID klienta.
- Vyberte aplikaci a klikněte na Vybrat.
- Pokud chcete zadání dokončit, klikněte dvakrát na Zkontrolovat a přiřadit .
Přiřaďte roli Čtenář monitorování:
- Stejným postupem přiřaďte roli Čtenář monitorování :
- Klikněte na + Přidat a vyberte Přidat přiřazení role.
- Na kartě Role vyhledejte a vyberte Čtenář monitorování.
- Postupujte podle stejného postupu výběru členů jako výše.
- Pokud chcete zadání dokončit, klikněte dvakrát na Zkontrolovat a přiřadit. Spravovaná identita Azure:
Vytvoření nebo identifikace spravované identity:
- Pokud používáte spravovanou identitu přiřazenou systémem: Povolte ji u prostředku Azure (virtuální počítač, App Service atd.).
- Pokud používáte spravovanou identitu přiřazenou uživatelem: Vytvořte ji ve skupině prostředků, pokud neexistuje.
Přiřaďte roli vydavatele metrik monitorování:
- Postupujte stejně jako výše, ale na kartě Členové :
- V části Přiřadit přístup k vyberte Spravovaná identita.
- Klikněte na + Vybrat členy , zvolte odpovídající typ spravované identity a vyberte svou identitu.
- Klikněte na Vybrat a pak dvakrát zkontrolovat a přiřadit .
Přiřaďte roli Čtenář monitorování:
- Opakováním postupu přiřaďte roli Čtenář monitorování ke stejné spravované identitě. Souhrn požadovaných oprávnění: Přiřazené role poskytují následující funkce:
- Vydavatel metrik monitorování: Zápis dat do koncových bodů shromažďování dat (DCE) a odesílání telemetrických dat prostřednictvím pravidel shromažďování dat (DCR)
- Čtenář monitorování: Čtení konfigurace streamu a přístup k pracovnímu prostoru služby Log Analytics pro příjem tabulek ASIM
Nasazení infrastruktury Azure
Nasaďte požadovaný koncový bod shromažďování dat (DCE) a pravidla shromažďování dat (DCR) pro tabulky Microsoft Sentinel pomocí naší šablony ARM.
Nasazení do Azure:
- Kliknutím na tlačítko Nasadit do Azure níže automaticky nasaďte požadovanou infrastrukturu:
- portal.azure.com
- Tím přejdete přímo do Azure Portal, kde se spustí nasazení.
Konfigurace parametrů nasazení:
- Na stránce vlastního nasazení nakonfigurujte následující nastavení:
Podrobnosti o projektu:
- Předplatné: V rozevíracím seznamu vyberte předplatné Azure.
- Skupina prostředků: Vyberte existující skupinu prostředků nebo klikněte na Vytvořit novou a vytvořte novou instanci podrobností:
- Oblast: Vyberte Azure oblast, ve které se nachází váš pracovní prostor služby Log Analytics (např. Západní Evropa).
- Pracovní prostor: Zadejte název pracovního prostoru služby Log Analytics.
- Název DCE: Zadejte název koncového bodu shromažďování dat (např. vmetric-dce).
- Předpona názvu DCR: Zadejte předponu pro pravidla shromažďování dat (např. "vmetric-dcr").
Dokončete nasazení:
- Kliknutím na Zkontrolovat a vytvořit šablonu ověřte.
- Zkontrolujte parametry a kliknutím na Vytvořit nasaďte prostředky.
- Počkejte na dokončení nasazení (obvykle to trvá 2 až 5 minut).
Ověření nasazených prostředků:
- Po nasazení ověřte, že se vytvořily následující prostředky:
- Koncový bod shromažďování dat (DCE): Kontrola koncových bodů monitorování > shromažďování dat na portálu > Azure
-
Pravidla shromažďování dat (DCR): Kontrola pravidel shromažďování dat monitorování > Azure portálu >
-
Zkopírujte identifikátor URI pro příjem protokolů DCE ze stránky Přehled DCE (formát:
https://<dce-name>.<region>.ingest.monitor.azure.com). -
Zkopírujte ID prostředku DCE ze stránky Přehled DCE (formát:
/subscriptions/<subscription-id>/resourceGroups/<resource-group-name>/providers/Microsoft.Insights/dataCollectionEndpoints/<dce-name>) - Pro každý DCR si všimněte neměnného ID na stránce Přehled – budete je potřebovat pro konfiguraci VirtualMetric DataStream.
-
Zkopírujte identifikátor URI pro příjem protokolů DCE ze stránky Přehled DCE (formát:
Konfigurace integrace virtualmetrického datového streamu
Nastavte VirtualMetric DataStream tak, aby odesílal telemetrická data zabezpečení do Microsoft Sentinel tabulek.
Přístup ke konfiguraci virtualmetrického datového streamu:
- Přihlaste se do konzoly pro správu VirtualMetric DataStream .
- Přejděte do části Cíle správy > vozového parku .
- Klikněte na tlačítko Přidat nový cíl .
- Vyberte Microsoft Sentinel cíl.
Konfigurace obecných nastavení:
- Název: Zadejte název cíle (např. "cus01-ms-sentinel").
- Popis: Volitelně zadejte popis cílové konfigurace.
Konfigurace ověřování Azure (zvolte podle kroku 1): Pro ověřování instančního objektu:
- Spravovaná identita pro Azure: Zachovat zakázáno
- ID tenanta: Zadejte ID adresáře (tenanta) z kroku 1.
- ID klienta: Zadejte ID aplikace (klienta) z kroku 1.
- Tajný klíč klienta: Zadejte hodnotu tajného klíče klienta z kroku 1 pro Azure spravovanou identitu:
- Spravovaná identita pro Azure: Nastaveno na Povoleno
Konfigurace vlastností Stream:
- Koncový bod: Zvolte metodu konfigurace:
-
Pro ruční konfiguraci streamu: Zadejte identifikátor URI pro příjem protokolů DCE (formát:
https://<dce-name>.<region>.ingest.monitor.azure.com). -
Automatické zjišťování datových proudů: Zadejte ID prostředku DCE (formát:
/subscriptions/<subscription-id>/resourceGroups/<resource-group-name>/providers/Microsoft.Insights/dataCollectionEndpoints/<dce-name>).- Streamy: Pro automatické zjišťování datových proudů vyberte Automaticky nebo v případě potřeby nakonfigurujte konkrétní streamy.
-
Ověření příjmu dat v Microsoft Sentinel:
- Návrat do pracovního prostoru služby Log Analytics
- Spuštěním ukázkových dotazů na tabulky ASIM ověřte příjem dat:
ASimNetworkSessionLogs | where TimeGenerated > ago(1h) | take 10 - Na řídicím panelu přehledu Microsoft Sentinel vyhledejte nové zdroje dat a počty událostí.
VirtualMetric DataStream pro Microsoft Sentinel Data Lake
Podporováno:VirtualMetric
Konektor VirtualMetric DataStream nasadí pravidla shromažďování dat, která ingestují telemetrická data zabezpečení do Microsoft Sentinel Data Lake.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
CommonSecurityLog |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Registrace aplikace nebo Azure spravovaná identita: VirtualMetric DataStream vyžaduje identitu id Entra k ověření a odesílání protokolů do Microsoft Sentinel Data Lake. Můžete si vybrat, jestli vytvoříte registraci aplikace pomocí ID klienta a tajného klíče klienta, nebo použijete spravovanou identitu Azure pro zajištění lepšího zabezpečení bez správy přihlašovacích údajů.
- Přiřazení role skupiny prostředků: Vybraná identita (registrace aplikace nebo spravovaná identita) musí být přiřazená ke skupině prostředků obsahující koncový bod shromažďování dat s následujícími rolemi: Vydavatel metrik monitorování (pro příjem protokolů) a Čtenář monitorování (pro konfiguraci streamu čtení).
Pokyny k nastavení:
Konfigurace virtualmetrického datového streamu pro Microsoft Sentinel Data Lake
Nakonfigurujte VirtualMetric DataStream pro Microsoft Sentinel Data Lake k odesílání dat.
Registrace aplikace v Microsoft Entra ID (volitelné)
Zvolte metodu ověřování: Možnost A: Použít Azure spravovanou identitu (doporučeno)
- Tento krok přeskočte, pokud chcete k ověřování používat spravovanou identitu Azure.
- Azure Spravovaná identita poskytuje bezpečnější metodu ověřování bez správy přihlašovacích údajů.
Možnost B: Registrace aplikace instančního objektu
Otevřete stránku Microsoft Entra ID:
- Kliknutím na zadaný odkaz otevřete registrační stránku Microsoft Entra ID na nové kartě.
- Ujistěte se, že jste přihlášení pomocí účtu, který má oprávnění správce aplikací nebo globální správce .
Vytvořte novou aplikaci:
- Na portálu Microsoft Entra ID vyberte v levém navigačním panelu Registrace aplikací.
- Klikněte na + Nová registrace.
- Vyplňte následující pole:
- Název: Zadejte popisný název aplikace (např. "VirtualMetric ASIM Connector").
- Podporované typy účtů: Zvolte Účty jenom v tomto organizačním adresáři (jeden tenant).
-
Identifikátor URI přesměrování: Ponechte toto pole prázdné.
- Kliknutím na Zaregistrovat vytvořte aplikaci.
Kopírování ID aplikací a tenantů:
- Po registraci aplikace si na stránce Přehled poznamenejte ID aplikace (klienta) a ID adresáře (tenanta ). Budete je potřebovat pro konfiguraci VirtualMetric DataStream.
Vytvoření tajného klíče klienta:
- V části Certifikáty & tajné kódy klikněte na + Nový tajný klíč klienta.
- Přidejte popis (např. VirtualMetric ASIM Secret) a nastavte odpovídající dobu vypršení platnosti.
- Klikněte na Doplňky.
- Okamžitě zkopírujte hodnotu tajného klíče klienta, protože se znovu nezobrazí. Bezpečně ho uložte pro konfiguraci VirtualMetric DataStream.
Přiřadit požadovaná oprávnění
Přiřaďte požadované role zvolené metodě ověřování (instanční objekt nebo spravovaná identita) ve skupině prostředků.
Instanční objekt (pokud jste dokončili krok 1):
Přejděte do části Vaše skupina prostředků:
- Otevřete portál Azure Portal a přejděte do skupiny prostředků, která obsahuje váš pracovní prostor služby Log Analytics a kam se nasadí pravidla shromažďování dat (DCR).
Přiřaďte roli vydavatele metrik monitorování:
- Ve skupině prostředků klikněte v nabídce vlevo na Řízení přístupu (IAM).
- Klikněte na + Přidat a vyberte Přidat přiřazení role.
- Na kartě Role vyhledejte a vyberte Vydavatel metrik monitorování.
- Kliknutím na Další přejděte na kartu Členové .
- V části Přiřadit přístup k vyberte Uživatel, skupina nebo instanční objekt.
- Klikněte na + Vybrat členy a vyhledejte zaregistrovanou aplikaci podle názvu nebo ID klienta.
- Vyberte aplikaci a klikněte na Vybrat.
- Pokud chcete zadání dokončit, klikněte dvakrát na Zkontrolovat a přiřadit .
Přiřaďte roli Čtenář monitorování:
- Stejným postupem přiřaďte roli Čtenář monitorování :
- Klikněte na + Přidat a vyberte Přidat přiřazení role.
- Na kartě Role vyhledejte a vyberte Čtenář monitorování.
- Postupujte podle stejného postupu výběru členů jako výše.
- Pokud chcete zadání dokončit, klikněte dvakrát na Zkontrolovat a přiřadit. Spravovaná identita Azure:
Vytvoření nebo identifikace spravované identity:
- Pokud používáte spravovanou identitu přiřazenou systémem: Povolte ji u prostředku Azure (virtuální počítač, App Service atd.).
- Pokud používáte spravovanou identitu přiřazenou uživatelem: Vytvořte ji ve skupině prostředků, pokud neexistuje.
Přiřaďte roli vydavatele metrik monitorování:
- Postupujte stejně jako výše, ale na kartě Členové :
- V části Přiřadit přístup k vyberte Spravovaná identita.
- Klikněte na + Vybrat členy , zvolte odpovídající typ spravované identity a vyberte svou identitu.
- Klikněte na Vybrat a pak dvakrát zkontrolovat a přiřadit .
Přiřaďte roli Čtenář monitorování:
- Opakováním postupu přiřaďte roli Čtenář monitorování ke stejné spravované identitě. Souhrn požadovaných oprávnění: Přiřazené role poskytují následující funkce:
- Vydavatel metrik monitorování: Zápis dat do koncových bodů shromažďování dat (DCE) a odesílání telemetrických dat prostřednictvím pravidel shromažďování dat (DCR)
- Čtenář monitorování: Čtení konfigurace streamu a přístup k pracovnímu prostoru služby Log Analytics pro příjem tabulek ASIM
Nasazení infrastruktury Azure
Nasaďte požadovaný koncový bod shromažďování dat (DCE) a pravidla shromažďování dat (DCR) pro Microsoft Sentinel tabulek Data Lake pomocí naší šablony ARM.
Nasazení do Azure:
- Kliknutím na tlačítko Nasadit do Azure níže automaticky nasaďte požadovanou infrastrukturu:
- portal.azure.com
- Tím přejdete přímo do Azure Portal, kde se spustí nasazení.
Konfigurace parametrů nasazení:
- Na stránce vlastního nasazení nakonfigurujte následující nastavení:
Podrobnosti o projektu:
- Předplatné: V rozevíracím seznamu vyberte předplatné Azure.
- Skupina prostředků: Vyberte existující skupinu prostředků nebo klikněte na Vytvořit novou a vytvořte novou instanci podrobností:
- Oblast: Vyberte Azure oblast, ve které se nachází váš pracovní prostor služby Log Analytics (např. Západní Evropa).
- Pracovní prostor: Zadejte název pracovního prostoru služby Log Analytics.
- Název DCE: Zadejte název koncového bodu shromažďování dat (např. vmetric-dce).
- Předpona názvu DCR: Zadejte předponu pro pravidla shromažďování dat (např. "vmetric-dcr").
Dokončete nasazení:
- Kliknutím na Zkontrolovat a vytvořit šablonu ověřte.
- Zkontrolujte parametry a kliknutím na Vytvořit nasaďte prostředky.
- Počkejte na dokončení nasazení (obvykle to trvá 2 až 5 minut).
Ověření nasazených prostředků:
- Po nasazení ověřte, že se vytvořily následující prostředky:
- Koncový bod shromažďování dat (DCE): Kontrola koncových bodů monitorování > shromažďování dat na portálu > Azure
-
Pravidla shromažďování dat (DCR): Kontrola pravidel shromažďování dat monitorování > Azure portálu >
-
Zkopírujte identifikátor URI pro příjem protokolů DCE ze stránky Přehled DCE (formát:
https://<dce-name>.<region>.ingest.monitor.azure.com). -
Zkopírujte ID prostředku DCE ze stránky Přehled DCE (formát:
/subscriptions/<subscription-id>/resourceGroups/<resource-group-name>/providers/Microsoft.Insights/dataCollectionEndpoints/<dce-name>) - Pro každý DCR si všimněte neměnného ID na stránce Přehled – budete je potřebovat pro konfiguraci VirtualMetric DataStream.
-
Zkopírujte identifikátor URI pro příjem protokolů DCE ze stránky Přehled DCE (formát:
Konfigurace integrace virtualmetrického datového streamu
Nastavte VirtualMetric DataStream tak, aby odesílala telemetrická data zabezpečení do Microsoft Sentinel tabulek Data Lake.
Přístup ke konfiguraci virtualmetrického datového streamu:
- Přihlaste se do konzoly pro správu VirtualMetric DataStream .
- Přejděte do části Cíle správy > vozového parku .
- Klikněte na tlačítko Přidat nový cíl .
- Vyberte Microsoft Sentinel cíl.
Konfigurace obecných nastavení:
- Název: Zadejte název cíle (např. "cus01-ms-sentinel").
- Popis: Volitelně zadejte popis cílové konfigurace.
Konfigurace ověřování Azure (zvolte podle kroku 1): Pro ověřování instančního objektu:
- Spravovaná identita pro Azure: Zachovat zakázáno
- ID tenanta: Zadejte ID adresáře (tenanta) z kroku 1.
- ID klienta: Zadejte ID aplikace (klienta) z kroku 1.
- Tajný klíč klienta: Zadejte hodnotu tajného klíče klienta z kroku 1 pro Azure spravovanou identitu:
- Spravovaná identita pro Azure: Nastaveno na Povoleno
Konfigurace vlastností Stream:
- Koncový bod: Zvolte metodu konfigurace:
-
Pro ruční konfiguraci streamu: Zadejte identifikátor URI pro příjem protokolů DCE (formát:
https://<dce-name>.<region>.ingest.monitor.azure.com). -
Automatické zjišťování datových proudů: Zadejte ID prostředku DCE (formát:
/subscriptions/<subscription-id>/resourceGroups/<resource-group-name>/providers/Microsoft.Insights/dataCollectionEndpoints/<dce-name>).- Streamy: Pro automatické zjišťování datových proudů vyberte Automaticky nebo v případě potřeby nakonfigurujte konkrétní streamy.
-
Ověření příjmu dat ve službě Microsoft Sentinel Data Lake:
- Návrat do pracovního prostoru služby Log Analytics
- Spuštěním ukázkových dotazů na tabulky ASIM ověřte příjem dat:
ASimNetworkSessionLogs | where TimeGenerated > ago(1h) | take 10 - Na řídicím panelu přehledu Microsoft Sentinel vyhledejte nové zdroje dat a počty událostí.
Proxy adresáře virtualmetric
Podporováno:VirtualMetric
Proxy server nástroje VirtualMetric Director nasadí aplikaci funkcí Azure, aby bezpečně přemísťuje VirtualMetric DataStream s Azure službami, včetně služeb Microsoft Sentinel, Azure Data Explorer a Azure Storage.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
CommonSecurityLog |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Azure aplikace funkcí: Aplikace funkcí Azure musí být nasazená k hostování proxy adresáře. K vytvoření a správě aplikace funkcí vyžaduje oprávnění ke čtení, zápisu a odstraňování u prostředků Microsoft.Web/sites ve vaší skupině prostředků.
- Konfigurace virtualmetrického datového streamu: Pro připojení k proxy adresáře potřebujete, aby služba VirtualMetric DataStream byla nakonfigurovaná s přihlašovacími údaji pro ověřování. Proxy aplikace Director funguje jako zabezpečený most mezi službou VirtualMetric DataStream a službami Azure.
- Cílové služby Azure: Nakonfigurujte cílové Azure služby, jako jsou koncové body Microsoft Sentinel shromažďování dat, clustery Azure Data Explorer nebo účty Azure Storage, do kterých bude proxy adresářů předávat data.
Pokyny k nastavení:
Nasazení proxy nástroje VirtualMetric Director
Nasaďte aplikaci funkcí Azure, která slouží jako zabezpečený proxy server mezi VirtualMetric DataStream a Microsoft Sentinel.
Požadavky a pořadí nasazení
Doporučené pořadí nasazení:
Pro optimální konfiguraci zvažte nejprve nasazení cílových konektorů:
Nasazení konektoru Microsoft Sentinel: Nejprve nasaďte konektor VirtualMetric DataStream pro Microsoft Sentinel, abyste vytvořili požadované koncové body a pravidla shromažďování dat.
Nasazení konektoru Microsoft Sentinel data lake (volitelné): Pokud používáte Microsoft Sentinel tabulky Data Lake, nasaďte VirtualMetric DataStream pro konektor Microsoft Sentinel Data Lake.
Nasazení proxy adresáře (tento krok): Proxy adresáře se pak dá nakonfigurovat s cíli Microsoft Sentinel. Poznámka: Tato objednávka se doporučuje, ale nevyžaduje se. Proxy adresáře můžete nasadit nezávisle a nakonfigurovat ho s cíli později.
Nasazení aplikace funkcí Azure
Nasaďte proxy Azure aplikaci funkcí VirtualMetric Director pomocí tlačítka Nasadit do Azure.
Nasazení do Azure:
- Aplikaci funkcí nasadíte kliknutím na tlačítko Nasadit do Azure níže:
- portal.azure.com
Konfigurace parametrů nasazení:
- Předplatné: Vyberte předplatné Azure.
- Skupina prostředků: Zvolte stejnou skupinu prostředků jako pracovní prostor Microsoft Sentinel nebo vytvořte novou.
- Oblast: Vyberte oblast Azure (měla by odpovídat vaší Microsoft Sentinel oblasti pracovního prostoru).
- Název aplikace funkcí: Zadejte jedinečný název aplikace funkcí (např. "vmetric-director-proxy").
Dokončit nasazení:
- Kliknutím na Zkontrolovat a vytvořit ověřte parametry.
- Kliknutím na Vytvořit nasaďte aplikaci funkcí.
- Počkejte na dokončení nasazení (obvykle 3 až 5 minut)
- Poznamenejte si adresu URL aplikace funkcí:
https://<function-app-name>.azurewebsites.net
Konfigurace oprávnění aplikace funkcí
Přiřaďte spravovanou identitu aplikace funkcí potřebná oprávnění pro přístup k prostředkům Microsoft Sentinel.
Povolení spravované identity System-Assigned:
- Přejděte do nasazené aplikace funkcí na portálu Azure.
- V části Nastavení přejděte do části Identita .
- Přepněte stav do polohy Zapnuto pro identitu přiřazenou systémem.
- Klikněte na Uložit a potvrďte.
Přejděte do části Skupina prostředků:
- Přejděte do skupiny prostředků obsahující váš pracovní prostor Microsoft Sentinel a koncové body shromažďování dat.
Přiřazení požadovaných rolí:
- Otevřít řízení přístupu (IAM)
- Klikněte na + Přidat > přiřazení role.
- Ke spravované identitě přiřazené systémem aplikace funkcí přiřaďte následující role:
- Vydavatel metrik monitorování: Pro odesílání dat do koncových bodů shromažďování dat
- Čtenář monitorování: Pro čtení konfigurace pravidel shromažďování dat
Vyberte identitu aplikace funkcí:
- Na kartě Členové vyberte Spravovaná identita.
- Zvolte Function App a vyberte nasazenou aplikaci funkcí proxy adresáře.
- Dokončení přiřazení role
Získání přístupových tokenů aplikace funkcí (volitelné pro ověřování pomocí klíče funkce):
- Přejděte do aplikace funkcí.
- V části Funkce přejděte na Klíče aplikací .
- Zkopírování výchozího klíče hostitele nebo vytvoření nového klíče funkce pro ověřování
Konfigurace integrace virtualmetrického datového streamu
Nastavte VirtualMetric DataStream tak, aby odesílal telemetrická data zabezpečení do Microsoft Sentinel prostřednictvím proxy adresáře.
Přístup ke konfiguraci virtualmetrického datového streamu:
- Přihlaste se ke konzole pro správu VirtualMetric DataStream .
- Přejděte do části Cíle .
- Klikněte na Microsoft Sentinel cíle.
- Klikněte na Přidat nový cíl nebo upravte existující cíl Microsoft Sentinel.
Konfigurace obecných nastavení:
- Název: Zadejte název cíle (např. sentinel-with-proxy).
- Popis: Volitelně zadejte popis cílové konfigurace.
Konfigurace ověřování Azure: Pro ověřování instančního objektu:
- Spravovaná identita pro Azure: Zachovat zakázáno
- ID tenanta: Zadejte ID tenanta služby Active Directory Azure.
- ID klienta: Zadejte ID aplikace instančního objektu.
- Tajný klíč klienta: Zadejte tajný klíč klienta instančního objektu pro spravovanou identitu Azure:
- Spravovaná identita pro Azure: Nastaveno na Povoleno
Konfigurace proxy adresáře (na kartě Vlastnosti Azure):
-
Adresa koncového bodu: Zadejte adresu URL aplikace funkcí z kroku 2 (formát:
https://<function-app-name>.azurewebsites.net). - Přístupový token: Zadejte klíč hostitele aplikace funkcí z kroku 3 (volitelné, pokud používáte spravovanou identitu).
-
Adresa koncového bodu: Zadejte adresu URL aplikace funkcí z kroku 2 (formát:
Konfigurace vlastností Stream:
-
Koncový bod: Zadejte identifikátor URI pro příjem protokolů DCE (formát:
https://<dce-name>.<region>.ingest.monitor.azure.com). - Streamy: Pro automatické zjišťování datových proudů vyberte Automaticky nebo v případě potřeby nakonfigurujte konkrétní streamy.
-
Koncový bod: Zadejte identifikátor URI pro příjem protokolů DCE (formát:
Ověření příjmu dat v Microsoft Sentinel:
- Návrat do pracovního prostoru služby Log Analytics
- Spuštěním ukázkových dotazů ověřte příjem dat:
CommonSecurityLog | where TimeGenerated > ago(1h) | take 10 - Na řídicím panelu přehledu Microsoft Sentinel vyhledejte nové zdroje dat a počty událostí.
VMRayThreatIntelligence (pomocí Azure Functions)
Podporováno:VMRay
Konektor VMRayThreatIntelligence automaticky generuje analýzu hrozeb pro všechna odeslání do VMRay a zlepšuje tak detekci hrozeb a reakci na incidenty v Sentinel. Tato bezproblémová integrace umožňuje týmům aktivně řešit vznikající hrozby.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
ThreatIntelligenceIndicator |
Ano | Ne |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Azure Předplatné: Azure Předplatné s rolí vlastníka se vyžaduje k registraci aplikace v Azure Active Directory() a přiřazení role přispěvatele k aplikaci ve skupině prostředků.
- Oprávnění Microsoft.Web/sites: Oprávnění ke čtení a zápisu Azure Functions k vytvoření aplikace funkcí jsou povinná. Další informace najdete v tématu Azure Functions.
- Přihlašovací údaje a oprávnění rozhraní REST API: Vyžaduje se klíč rozhraní API VMRay .
Pokyny k nastavení:
POZNÁMKA: Tento konektor používá Azure Functions pro připojení k rozhraní VMRay API a vyžádání ioC hrozeb VMRay do Microsoft Sentinel. To může vést k dodatečným nákladům na příjem dat a ukládání dat do Azure Blob Storage nákladů. Podrobnosti najdete na stránce s cenami Azure Functions a Azure Blob Storage cenách.
(Volitelný krok) Bezpečně ukládejte autorizační klíče nebo tokeny pracovního prostoru a rozhraní API v Azure Key Vault. Azure Key Vault poskytuje zabezpečený mechanismus pro ukládání a načítání hodnot klíčů. Pokud chcete používat Azure Key Vault s aplikací funkcí Azure, postupujte podle těchto pokynů.
- ID pracovního prostoru: <proměnná hodnota zadaná při instalaci>
- Primární klíč: <proměnná hodnota zadaná při instalaci>
Nasazení konektoru analýzy hrozeb VMRay
Ujistěte se, že máte všechny požadované požadavky: ID klienta, ID tenanta, tajný klíč klienta, klíč rozhraní API VMRay a základní adresu URL VMRay.
Pokud chcete získat ID klienta, tajný klíč klienta a ID tenanta, postupujte podle těchto pokynů.
V případě plánu Flex Consumption klikněte na tlačítko Nasadit do Azure níže:
V případě plánu Premium klikněte na tlačítko Nasadit do Azure níže:
VMware Carbon Black Cloud přes AWS S3 (přes architekturu konektorů bez kódu)
Podporováno:Microsoft
VMware Carbon Black Cloud prostřednictvím datového konektoru AWS S3 poskytuje možnost ingestovat sledovací seznam, upozornění, ověřování a události koncových bodů prostřednictvím AWS S3 a streamovat je do normalizovaných tabulek ASIM. Konektor umožňuje načítání událostí k posouzení potenciálních bezpečnostních rizik, monitorování spolupráce a diagnostice a řešení potíží s konfigurací.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
CarbonBlack_Alerts_CL |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Požadavky:
- Prostředí: Musíte mít definované a nakonfigurované následující prostředky AWS: S3, SQS (Simple Queue Service), role AAM a zásady oprávnění
- Prostředí: K vytvoření dat předávaných do kontejnerů AWS S3 musíte mít účet uhlíkové saze a požadovaná oprávnění. Další informace najdete v dokumentaci k nástroji pro předávání dat s uhlíkovou s černými sytě.
Pokyny k nastavení:
- Nasazení AWS CloudFormation: Pokud chcete nakonfigurovat přístup v AWS, vygenerovaly se dvě šablony pro nastavení prostředí AWS pro odesílání protokolů z kontejneru S3 do pracovního prostoru služby Log Analytics.
Pro každou šablonu vytvořte stack v AWS:
- Přejděte na AWS CloudFormation Stacks.
- V AWS zvolte možnost Nahrát soubor šablony a klikněte na Zvolit soubor. Vyberte staženou šablonu.
- Klikněte na Další a Vytvořit zásobník.
- Šablona 1: Nasazení ověřování OpenID connect: <proměnná hodnota zadaná při instalaci>
- Šablona 2: Nasazení prostředků AWS Carbon Black: <proměnná hodnota zadaná při instalaci> Při nasazování šablony Šablona 2: Nasazení prostředků AWS Carbon Black budete potřebovat zadat několik parametrů.
- Název zásobníku: Název zásobníku podle vašeho výběru (zobrazí se v seznamu zásobníků v AWS).
- Název role: Musí začínat předponou OIDC_ a má výchozí hodnotu.
- Název kbelíku: Název kbelíku podle vašeho výběru, pokud už máte existující kontejner, vložte ho sem.
- CreateNewBucket: Pokud už máte existující kontejner, který chcete pro tento konektor použít, vyberte pro tuto možnost false, jinak se z tohoto zásobníku vytvoří kontejner s názvem, který jste zadali do pole Název kbelíku.
- Oblast: Jedná se o oblast prostředků AWS na základě mapování uhlíkové snědy – další informace najdete v dokumentaci k uhlíkové černé barvě.
- SQSQueuePrefix: Zásobník vytvoří více front, tato předpona se přidá do každé z nich.
- Id pracovního prostoru: Použijte NÍŽE uvedené ID pracovního prostoru.
- ID pracovního prostoru: <Proměnná hodnota zadaná při> instalaci Po dokončení nasazení přejděte na kartu Výstupy a zobrazí se: Vytvoření ARN role, kbelík S3 a 4 vytvořené prostředky SQS. Tyto prostředky budete potřebovat v dalším kroku při konfiguraci služeb předávání dat carbon black a datového konektoru.
Konfigurace modulu pro předávání dat uhlíkové saze Po vytvoření všech prostředků AWS budete muset nakonfigurovat uhlíkovou s černoši tak, aby se události předávaly do kontejnerů AWS pro Microsoft Sentinel, aby je bylo možné ingestovat. Postupujte podle dokumentace společnosti Carbon Black k vytvoření služby předávání dat . Použijte první doporučenou možnost. Když se zobrazí výzva k zadání názvu kbelíku, použijte kbelík vytvořený v předchozím kroku. Pro každou službu předávání budete muset přidat předponu S3. Použijte toto mapování:
Typ události Předpona S3 Upozornění uhlíková černá cloudová služba pro předávání / Výstrahy Události ověřování uhlíková černá cloudová služba pro předávání/ověřování Události koncového bodu uhlíková černá cloudová služba pro předávání / koncový bod Hit na seznamu ke zhlédnutí uhlík-černá-cloud-forwarder/ Sledovaný seznam
2.1. Otestování služby pro předávání dat (volitelné) Pokud chcete ověřit, že je služba předávání dat nakonfigurovaná podle očekávání, vyhledejte na portálu Carbon Black právě vytvořenou službu pro předávání dat a klikněte na tlačítko Test forwarder ve sloupci Akce. Tím se v kbelíku S3 vygeneruje soubor HealthCheck. Měl by se zobrazit okamžitě.
- Připojení nových kolektorů: Pokud chcete povolit AWS S3 pro Microsoft Sentinel, klikněte na tlačítko Přidat nový kolektor, vyplňte požadované informace, v kroku 1 se vytvoří role ARN a adresa URL SQS. Mějte na paměti, že budete muset zadat správnou adresu URL služby SQS a z rozevíracího seznamu vybrat odpovídající typ události, například pokud chcete ingestovat události upozornění, budete muset zkopírovat adresu URL SQS upozornění a v části vybrat typ události Upozornění. rozevírací seznam
- Mřížka datových konektorů (konfigurace na portálu)
VMware Workspace ONE (prostřednictvím architektury konektoru bez kódu)
Podporováno:Microsoft
Konektor VMware Workspace ONE ingestuje zaregistrovaný inventář zařízení a nainstaluje podrobnosti o aplikaci z platformy UEM (Unified Endpoint Management) pracovního prostoru ONE do Microsoft Sentinel. Podporuje sledování dodržování předpisů zařízením, zjišťování koncových bodů nedodržování předpisů a neoprávněné zjišťování aplikací napříč zařízeními se systémem iOS, Android, Windows a macOS.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
VMwareWorkspaceOneDevices |
Ne | Ne |
VMwareWorkspaceOneDeviceApps |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Pokyny k nastavení:
Připojení VMware Workspace ONE k Microsoft Sentinel
Požadavky
Před připojením se ujistěte, že:
- Máte aktivního tenanta VMware Workspace ONE UEM (Omnissa).
- Máte přístup správce k vytvoření klienta OAuth ve skupinách a nastaveních – Konfigurace –>> Správa klientů OAuth
- Role klienta OAuth musí zahrnovat: čtení zařízení REST API, zařízení REST API MDM, čtení aplikací REST API
Nastavení ověřování
Vytvoření klienta OAuth v pracovním prostoru ONE UEM:
- Přejděte na Skupiny a nastavení –> Konfigurace a vyhledejte OAuth.
- Vyberte Správu klienta OAuth –> klikněte na Přidat.
- Zadejte název (např.
MicrosoftSentinelConnector), přiřaďte roli s oprávněními ke čtení zařízení nebo aplikace, nastavte stav na Povoleno a potom klikněte na Uložit. - Okamžitě zkopírujte ID klienta a tajný klíč klienta – po zavření dialogového okna je nelze načíst.
Ověřovací adresa URL podle oblasti
Vyberte adresu URL ověřování, která odpovídá oblasti datacentra tenanta ONE vašeho pracovního prostoru:
| Oblast | URL k ověření |
|---|---|
| USA / Kanada | https://na.uemauth.vmwservices.com |
| Velká Británie / Německo | https://emea.uemauth.vmwservices.com |
| Austrálie / APAC | https://apac.uemauth.vmwservices.com |
| Prostředí UAT | https://uat.uemauth.vmwservices.com |
- Mřížka datových konektorů (konfigurace na portálu)
Události Windows DNS prostřednictvím AMA
Podporováno:Microsoft Corporation
Konektor protokolu DNS systému Windows umožňuje snadno filtrovat a streamovat všechny analytické protokoly ze serverů DNS s Windows do pracovního prostoru Microsoft Sentinel pomocí agenta Azure Monitoring (AMA). Když máte tato data v Microsoft Sentinel, pomůže vám to identifikovat problémy a bezpečnostní hrozby, jako jsou:
- Snažím se přeložit škodlivé názvy domén.
- Zastaralé záznamy prostředků.
- Často dotazované názvy domén a mluvení klienti DNS
- Útoky prováděné na server DNS
Z Microsoft Sentinel můžete získat následující přehledy o serverech DNS s Windows:
- Všechny protokoly jsou centralizované na jednom místě.
- Požadavky na zatížení serverů DNS
- Selhání dynamické registrace DNS
Události Windows DNS jsou podporovány rozšířeným modelem SIEM Information Model (ASIM) a streamují data do tabulky ASimDnsActivityLogs. Další informace
Další informace najdete v dokumentaci k Microsoft Sentinel.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
ASimDnsActivityLogs |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Windows Firewall
Podporováno:Microsoft Corporation
Brána Windows Firewall je aplikace systému Microsoft Windows, která filtruje informace přicházející do vašeho systému z internetu a blokující potenciálně škodlivé programy. Software blokuje komunikaci většiny programů přes bránu firewall. Uživatelé jednoduše přidají program do seznamu povolených programů, aby mohl komunikovat přes bránu firewall. Při použití veřejné sítě může brána Windows Firewall také zabezpečit systém blokováním všech nevyžádaných pokusů o připojení k počítači. Další informace najdete v dokumentaci k Microsoft Sentinel.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Události brány Windows Firewall prostřednictvím AMA
Podporováno:Microsoft Corporation
Brána Windows Firewall je aplikace systému Microsoft Windows, která filtruje informace přicházející do vašeho systému z internetu a blokující potenciálně škodlivé programy. Software brány firewall blokuje komunikaci většiny programů přes bránu firewall. Pokud chcete streamovat protokoly aplikace brány Windows Firewall shromážděné z vašich počítačů, použijte agenta Azure Monitor (AMA) ke streamování těchto protokolů do pracovního prostoru Microsoft Sentinel.
Nakonfigurovaný koncový bod shromažďování dat (DCE) musí být propojený s pravidlem shromažďování dat (DCR) vytvořeným pro AMA ke shromažďování protokolů. Pro tento konektor se automaticky vytvoří DCE ve stejné oblasti jako pracovní prostor. Pokud už používáte DCE uložené ve stejné oblasti, je možné změnit výchozí vytvořený DCE a použít existující DCE prostřednictvím rozhraní API. Řadiče domény se můžou nacházet ve vašich prostředcích s předponou SentinelDCE v názvu prostředku.
Další informace najdete v následujících článcích:
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Windows předával události
Podporováno:Microsoft Corporation
Ze serverů Windows připojených k pracovnímu prostoru Microsoft Sentinel pomocí agenta Azure Monitor (AMA) můžete streamovat všechny protokoly předávání událostí windows (WEF). Toto připojení umožňuje zobrazit řídicí panely, vytvářet vlastní upozornění a zlepšovat šetření. Získáte tak lepší přehled o síti vaší organizace a zlepšíte možnosti operací zabezpečení. Další informace najdete v dokumentaci k Microsoft Sentinel.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
WindowsEvent |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Zabezpečení Windows události přes AMA
Podporováno:Microsoft Corporation
Pomocí agenta pro Windows můžete streamovat všechny události zabezpečení z počítačů s Windows připojených k pracovnímu prostoru Microsoft Sentinel. Toto připojení umožňuje zobrazit řídicí panely, vytvářet vlastní upozornění a zlepšovat šetření. Získáte tak lepší přehled o síti vaší organizace a zlepšíte možnosti operací zabezpečení. Další informace najdete v dokumentaci k Microsoft Sentinel.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
SecurityEvent |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
WithSecure Elements (CCF)
Podporováno:WithSecure
Bezpečnostní události WithSecure Elements ingestované prostřednictvím Microsoft Sentinel Codeless Connector Framework (CCF) — plně SaaS nasazení bez Azure Function, Storage Account nebo Key Vault k řízení.
Konektor dotazuje WithSecure Elements security events API a ukládá normalizované události do tabulky WsSecurityEvents_CL Log Analytics.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
WsSecurityEvents_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- S přihlašovacími údaji klienta rozhraní API pro nezabezpečené elementy: Přihlašovací údaje klienta jsou povinné. Podrobnosti najdete v uživatelské příručce .
Pokyny k nastavení:
Vytvořte API přihlašovací údaje WithSecure Elements
Postupujte podle uživatelské příručky a vytvořte přihlašovací údaje rozhraní Elements API. Uložte ID klienta a tajemství klienta na bezpečné místo.
Připojit se k Secure Elements k Microsoft Sentinel
Zadejte URL Elements API spolu s ID klienta a tajemstvím, které jste vytvořili v předchozím kroku, poté klikněte na Připojit pro zahájení sběru událostí.
-
URL Elements API: (
https://api.connect.withsecure.com) - Engine (volitelné): (výchozí)
- Skupina motorů (volitelné): (výchozí)
WithSecure Elements API (Azure Function)
Podporováno:WithSecure
[Zastaralý] Tento konektor založený na Azure Function je již zastaralý a již není aktivně udržován. Použijte prosím řešení WithSecure Elements via Codeless Connector Framework (CCF), které poskytuje stejný příjem dat bez nutnosti nasazování a údržby Azure Function. Nová nasazení by měla využívat řešení CCF.
WithSecure Elements je sjednocená cloudová platforma kybernetického zabezpečení navržená tak, aby snižovala rizika, složitost a neefektivnost.
Zvyšte úroveň zabezpečení od koncových bodů až po cloudové aplikace. Bojujte se proti všem typům kybernetických hrozeb, od cílených útoků až po ransomware nultého dne.
WithSecure Elements kombinuje výkonné funkce prediktivního, preventivního a responzivního zabezpečení – všechny spravované a monitorované prostřednictvím jednoho centra zabezpečení. Naše modulární struktura a flexibilní cenové modely vám dávají svobodu při vývoji. Díky našim odborným znalostem a přehledu budete mít vždy sílu – a nikdy nebudete sami.
Díky integraci Microsoft Sentinel můžete data událostí zabezpečení z řešení WithSecure Elements korelovat s daty z jiných zdrojů a získat tak bohatý přehled o celém prostředí a rychlejší reakci na hrozby.
S tímto řešením se funkce Azure nasadí do vašeho tenanta a pravidelně se dotazuje na události zabezpečení WithSecure Elements.
Další informace najdete na našich webových stránkách na adrese: https://www.withsecure.com.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
WsSecurityEvents_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Oprávnění Microsoft.Web/sites: Oprávnění ke čtení a zápisu Azure Functions k vytvoření aplikace funkcí jsou povinná. Další informace najdete v tématu Azure Functions.
- S přihlašovacími údaji klienta rozhraní API pro nezabezpečené elementy: Přihlašovací údaje klienta jsou povinné. Další informace najdete v dokumentaci.
Pokyny k nastavení:
1. Vytvoření přihlašovacích údajů rozhraní API se zabezpečením elementů
Postupujte podle uživatelské příručky a vytvořte přihlašovací údaje rozhraní Elements API. Uložte přihlašovací údaje na bezpečné místo.
2. Vytvoření aplikace Microsoft Entra
Vytvořte novou aplikaci a přihlašovací údaje Microsoft Entra. Postupujte podle pokynů a uložte hodnoty ID adresáře (tenanta), ID objektu, ID aplikace (klienta) a tajného klíče klienta (z pole přihlašovacích údajů klienta). Nezapomeňte tajný klíč klienta uložit na bezpečném místě.
3. Nasazení aplikace funkcí
POZNÁMKA: Tento konektor používá Azure Functions k načtení protokolů ze složky WithSecure Elements. To může mít za následek další náklady na příjem dat. Podrobnosti najdete na stránce s cenami Azure Functions.
(Volitelný krok) Bezpečně ukládejte přihlašovací údaje klienta Microsoft Entra a přihlašovací údaje klienta rozhraní API withSecure Elements v Azure Key Vault. Azure Key Vault poskytuje zabezpečený mechanismus pro ukládání a načítání hodnot klíčů. Pokud chcete používat Azure Key Vault s aplikací funkcí Azure, postupujte podle těchto pokynů.
DŮLEŽITÉ: Před nasazením konektoru WithSecure Elements nechte snadno dostupné přihlašovací údaje klienta Název pracovního prostoru (můžete zkopírovat z následujícího postupu), data z Microsoft Entra (ID adresáře (tenanta), ID objektu, ID aplikace (klienta) a tajný klíč klienta) a také přihlašovací údaje klienta WithSecure Elements.
- Název pracovního prostoru: <proměnná hodnota zadaná při instalaci>
Nasazení všech prostředků souvisejících s konektorem
Klikněte na tlačítko Nasadit do Azure níže.
Vyberte upřednostňované předplatné, skupinu prostředků a umístění.
Zadejte ID pracovního prostoru, id klienta Entra, Entra tajný klíč klienta, Entra ID tenanta, ID klienta rozhraní API elementů, tajný klíč klienta rozhraní Elements API.
Poznámka: Pokud pro některou z výše uvedených hodnot používáte Azure Key Vault tajné kódy, použijte
@Microsoft.KeyVault(SecretUri={Security Identifier})místo řetězcových hodnot schéma. Další podrobnosti najdete v dokumentaci Key Vault odkazy. 4. Můžete také vyplnit volitelná pole: Adresa URL rozhraní API elementů, modul, skupina modulu. Pokud nemáte zvláštní případ, použijte výchozí hodnotu adresy URL rozhraní Elements API. Modul a skupina modulu se mapují na parametry žádosti o události zabezpečení. Pokud vás zajímají pouze události z konkrétního modulu nebo skupiny modulu, vyplňte tyto parametry. Pokud chcete přijímat všechny události zabezpečení, nechte pole s výchozími hodnotami. 5. Označte políčko označené jako Souhlasím s podmínkami a ujednáními uvedenými výše. 6. Kliknutím na Koupit proveďte nasazení.
Wiz for Microsoft Sentinel
Podporováno:Wiz
Integrace Wiz posílá Wiz Issues, Detections, and Audit Logs do Microsoft Sentinel v reálném čase. Wiz posílá data na Data Collection Endpoint pomocí principálu služby Wiz, takže není k dispozici Azure Function a není třeba spravovat sdílené klíče. Tento konektor poskytuje tomuto operátorovi služebního principálu nejmenší privilegium RBAC, který potřebuje; Wiz pak vytvoří pravidlo sběru dat a tabulky a začne tlačit po nastavení integrace v portálu Wiz.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
WizIssuesV3_CL |
Ano | Ano |
WizDetectionsV3_CL |
Ano | Ano |
WizAuditLogsV3_CL |
Ne | Ne |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Oprávnění k odběru: Vlastník nebo správce uživatelského přístupu u předplatného je vyžadován k vytvoření vlastní definice role (Microsoft). Autorizace/roleDefinitions/write).
- Microsoft Entra oprávnění: Oprávnění ke čtení (a pokud podniková aplikace Wiz ještě není schválena, k vytvoření) principu služby Wiz v Microsoft Entra ID.
Pokyny k nastavení:
KROK 1 - Získejte ID objektu hlavního servisu Wiz
ARM nemůže vyřešit objekt Microsoft Entra, proto zadáte ID objektu hlavního objektu služby Wiz. V Azure Cloud Shell (není potřeba žádná lokální instalace; vytvoření principu služby vyžaduje oprávnění registrovat podnikové aplikace v Microsoft Entra ID) spusťte následující řádek — vytiskne ID objektu, přičemž nejprve vytvoří principal služby, pokud ještě neexistuje ve vašem tenantu:
az ad sp show --id ae69b94b-e367-4660-9b35-cfb4b5966728 --query id -o tsv 2>/dev/null \
|| az ad sp create --id ae69b94b-e367-4660-9b35-cfb4b5966728 --query id -o tsv
KROK 2 - Udělit Wizovi RBAC
Nasadit vlastní roli a přiřazení do resource group, která hostí tento pracovní prostor. Vložte ID objektu z kroku 1 (a volitelně ID zdroje Data Collection Endpoint).
Klikněte na Nasadit roli Wiz RBAC:
Vyberte skupinu Předplatné a Zdroje , která hostí tento pracovní prostor.
Enter wizPrincipalObjectId (z kroku 1); volitelně dataCollectionEndpointId.
Zkontrolovat a vytvořit
- ID zdroje pracovního prostoru: <proměnná hodnota při instalaci>
KROK 3 - Konfigurujte integraci ve Wiz
Ve Wiz přejděte do Nastavení > Integrace Přidejte >> Microsoft Sentinel. Vložte své Tenant ID, Workspace Resource ID a Data Collection Endpoint Resource ID, zaškrtněteNasazení dokončeno a uložite. Wiz pak vytváří pravidlo sběru dat a tabulky a začíná do tohoto pracovního prostoru vkládat Issues, Detections, and Audit Logs.
Aktivita uživatele Workday
Podporováno:Microsoft Corporation
Datový konektor aktivity uživatelů Workday umožňuje ingestovat protokoly aktivit uživatelů z rozhraní Workday API do Microsoft Sentinel.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
ASimAuditEventLogs |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Přístup k rozhraní API aktivity uživatelů Workday: Vyžaduje se přístup k rozhraní WORKDAY API pro aktivity uživatelů prostřednictvím Oauth. Klient rozhraní API musí mít obor Systém a musí být autorizovaný účtem s oprávněními k auditování systému.
Pokyny k nastavení:
Připojte se k Workday a začněte shromažďovat protokoly aktivit uživatelů v Microsoft Sentinel
- V Workday přejděte k úloze Upravit nastavení tenanta – zabezpečení, ověřte část Nastavení OAuth 2.0 a ujistěte se, že je zaškrtnuté políčko Klienti OAuth 2.0 Povoleno.
- V Workday přejděte k úloze Upravit nastavení tenanta – systém, ověřte část Protokolování aktivity uživatele a ujistěte se, že je zaškrtnuté políčko Povolit protokolování aktivity uživatele.
- V Workday přejděte k úloze Registrace klienta rozhraní API.
- Definujte název klienta, vyberte Typ udělení klienta: Udělení autorizačního kódu a pak vyberte Typ přístupového tokenu: "Bearer"
- Zadejte identifikátor URI přesměrování, který najdete v následujícím formuláři.
- V části Obor (funkční oblasti) vyberte Systém a klikněte na OK v dolní části.
- Před přechodem ze stránky si zkopírujte ID klienta a tajný klíč klienta a bezpečně je uložte.
- V Sentinel na stránce konektoru zadejte požadované koncové body tokenu, autorizace a protokolů aktivit uživatele spolu s ID klienta a tajným kódem klienta z předchozího kroku. Pak klikněte na Připojit.
- Zobrazí se automaticky otevírané okno Workday, které dokončí ověřování OAuth2 a autorizaci klienta rozhraní API. Tady potřebujete zadat přihlašovací údaje pro účet Workday s oprávněními Auditování systému v Workday (může to být účet Workday nebo uživatel systému integrace).
- Po dokončení se zobrazí zpráva o autorizaci klienta rozhraní API.
-
Koncový bod tokenu: (
https://wd2-impl-services1.workday.com/ccx/oauth2/{tenantName}/token) - Koncový bod autorizace: (https://impl.workday.com/{tenantName}/authorize)
- **Koncový bod protokolů aktivit uživatelů, končí na /activityLogging **: (
https://wd2-impl-services1.workday.com/ccx/api/privacy/v1/{tenantName}/activityLogging)
Pracoviště z Facebook (pomocí Azure Functions)
Podporováno:Microsoft Corporation
Konektor Workplace Data Connector umožňuje ingestovat běžné události workplace do Microsoft Sentinel prostřednictvím webhooků. Webhooky umožňují aplikacím pro vlastní integraci přihlásit se k odběru událostí na pracovišti a přijímat aktualizace v reálném čase. Když na pracovišti dojde ke změně, odešle se požadavek HTTPS POST s informacemi o událostech na adresu URL datového konektoru zpětného volání. Další informace najdete v dokumentaci k webhookům . Konektor umožňuje načítání událostí k posouzení potenciálních bezpečnostních rizik, monitorování spolupráce a diagnostice a řešení potíží s konfigurací.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
Workplace_Facebook_CL |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Požadavky:
- Oprávnění Microsoft.Web/sites: Oprávnění ke čtení a zápisu Azure Functions k vytvoření aplikace funkcí jsou povinná. Další informace najdete v tématu Azure Functions.
- Přihlašovací údaje a oprávnění webhooků: WorkplaceAppSecret, WorkplaceVerifyToken a adresa URL zpětného volání jsou vyžadovány pro funkční webhooky. Další informace o konfiguraci webhooků a konfiguraci oprávnění najdete v dokumentaci.
Pokyny k nastavení:
POZNÁMKA: Tento datový konektor používá Azure Functions na základě triggeru HTTP pro čekání požadavků POST s protokoly k načtení protokolů do Microsoft Sentinel. To může mít za následek další náklady na příjem dat. Podrobnosti najdete na stránce s cenami Azure Functions.
(Volitelný krok) Bezpečně ukládejte autorizační klíče nebo tokeny pracovního prostoru a rozhraní API v Azure Key Vault. Azure Key Vault poskytuje zabezpečený mechanismus pro ukládání a načítání hodnot klíčů. Pokud chcete používat Azure Key Vault s aplikací Azure Functions, postupujte podle těchto pokynů.
POZNÁMKA: Tento datový konektor závisí na analyzátoru založeném na funkci Kusto, která funguje podle očekávání a která se nasadí jako součást řešení. Pokud chcete zobrazit kód funkce v Log Analytics, otevřete okno Protokoly log analytics/Microsoft Sentinel, klikněte na Funkce a vyhledejte alias WorkplaceFacebook a načtěte kód funkce nebo klikněte sem na druhém řádku dotazu, zadejte názvy hostitelů vašeho workplace Facebook zařízení a všechny další jedinečné identifikátory pro tento stream protokolů. Aktivace funkce po instalaci nebo aktualizaci řešení obvykle trvá 10 až 15 minut.
KROK 1 – kroky konfigurace pro pracoviště
Postupujte podle pokynů ke konfiguraci webhooků.
- Přihlaste se k pracovišti pomocí Správa přihlašovacích údajů uživatele.
- Na panelu Správa klikněte na Integrace.
- V zobrazení Všechny integrace klikněte na Vytvořit vlastní integraci.
- Zadejte název a popis a klikněte na Vytvořit.
- Na panelu Podrobnosti o integraci zobrazte tajný kód a kopii aplikace .
- V podokně Oprávnění k integraci nastavte všechna oprávnění ke čtení. Podrobnosti najdete na stránce oprávnění .
- Teď přejděte ke KROKU 2 a podle kroků (uvedených v možnosti 1 nebo 2) nasaďte funkci Azure.
- Zadejte požadované parametry a také token podle výběru. Zkopírujte tento token / poznamenejte si ho pro nadcházející krok.
- Po úspěšném dokončení nasazení Azure Functions otevřete stránku Aplikace funkcí, vyberte aplikaci, přejděte do části Funkce, klikněte na Získat adresu URL funkce a zkopírujte tuto adresu / Poznamenejte si ji pro nadcházející krok.
- Zpět z Facebook na pracoviště. Na panelu Konfigurovat webhooky na každé kartě nastavte adresu URL zpětného volání jako stejnou hodnotu, kterou jste zkopírovali v bodě 9 výše, a ověřte token jako stejnou hodnotu, kterou jste zkopírovali v bodě 8 výše, kterou jste získali během kroku 2 nasazení Azure Functions.
- Klikněte na Uložit.
KROK 2 – Vyberte jednu z následujících dvou možností nasazení a nasaďte konektor a přidruženou Azure Functions
DŮLEŽITÉ: Před nasazením konektoru Workplace Data Connector mějte ID pracovního prostoru a Primární klíč pracovního prostoru (můžete zkopírovat z následujících možností).
- ID pracovního prostoru: <proměnná hodnota zadaná při instalaci>
- Primární klíč: <proměnná hodnota zadaná při instalaci>
Možnost 1 – šablona Azure Resource Manager (ARM)
Tuto metodu použijte k automatizovanému nasazení konektoru Workplace Data Connector s využitím tempate ARM.
Klikněte na tlačítko Nasadit do Azure níže.
Vyberte upřednostňované předplatné, skupinu prostředků a umístění.
POZNÁMKA: Ve stejné skupině prostředků nemůžete kombinovat windows a Linux aplikace ve stejné oblasti. Vyberte existující skupinu prostředků bez aplikací pro Windows nebo vytvořte novou skupinu prostředků. 3. Zadejte WorkplaceVerifyToken (může to být libovolný výraz, zkopírujte ho a uložte ho pro KROK 1), WorkplaceAppSecret a nasaďte. 4. Označte políčko označené jako Souhlasím s podmínkami a ujednáními uvedenými výše. 5. Kliknutím na Koupit proveďte nasazení. 6. Po nasazení otevřete stránku Aplikace funkcí, vyberte aplikaci, přejděte na Funkce a klikněte na Získat adresu URL funkce a zkopírujte ji a postupujte podle s. 7 z KROKU 1.
Možnost 2 – Ruční nasazení Azure Functions
Podle následujících podrobných pokynů nasaďte datový konektor Sophos Endpoint Protection ručně s Azure Functions (nasazení přes Visual Studio Code).
Krok 1 – nasazení aplikace funkcí
POZNÁMKA: Budete muset připravit VS Code pro vývoj funkcí Azure.
- Stáhněte si soubor aplikace funkcí Azure. Extrahujte archiv do místního vývojového počítače.
- Postupujte podle pokynů k ručnímu nasazení aplikace funkcí a nasaďte aplikaci Azure Functions pomocí VSCode.
- Po úspěšném nasazení aplikace funkcí postupujte podle dalších kroků pro konfiguraci aplikace funkcí.
Krok 2 – Konfigurace aplikace funkcí
- V aplikaci funkcí vyberte Název aplikace funkcí a vyberte Konfigurace.
- Na kartě Nastavení aplikace vyberte Nové nastavení aplikace.
- Přidejte každé z následujících nastavení aplikace jednotlivě s příslušnými řetězcovými hodnotami (rozlišují se malá a velká písmena): WorkplaceAppSecret WorkplaceVerifyToken WorkspaceId WorkspaceKey logAnalyticsUri (volitelné).
- K přepsání koncového bodu rozhraní API pro log Analytics pro vyhrazený cloud použijte logAnalyticsUri. Například pro veřejný cloud ponechte hodnotu prázdnou. pro cloudové prostředí Azure GovUS zadejte hodnotu v následujícím formátu:
https://<CustomerId>.ods.opinsights.azure.us.
- Po zadání všech nastavení aplikace klikněte na Uložit.
XBOW Security Platform (prostřednictvím funkce Azure)
Podporováno:XBOW
Datový konektor XBOW ingestuje snímky prostředků, zjištění ohrožení zabezpečení a aktivity posouzení z platformy zabezpečení XBOW do Microsoft Sentinel. Funkce Azure dotazuje rozhraní XBOW API na časovač a pomocí XbowAssets_CL (DCE/DCR) odešle snímky JSON prostředků do XbowFindings_CL, obohacená zjištění (s důkazy, recepty PoC, dopadem a zmírněním rizik) XbowAssessments_CLdo a do událostí životního cyklu posouzení.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
XbowAssets_CL |
Ne | Ne |
XbowFindings_CL |
Ne | Ne |
XbowAssessments_CL |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Požadavky:
- Token rozhraní API XBOW: Vyžaduje se osobní přístupový token XBOW. Vygenerujte ho v konzole XBOW v části Nastavení > Osobní přístupové tokeny. Využte token na organizaci, kterou chcete monitorovat.
- ID organizace XBOW: ID organizace z vašeho účtu XBOW. Najdete ho v adrese URL konzoly XBOW nebo prostřednictvím rozhraní API.
- Oprávnění Microsoft.Web/sites: Oprávnění ke čtení a zápisu Azure Functions k vytvoření aplikace funkcí jsou povinná. Další informace najdete v tématu Azure Functions.
- V případě potřeby vlastní požadavky odstraňte tuto celní značku: Popis všech vlastních požadavků.
- Azure AD Registrace aplikace: Vyžaduje se registrace aplikace Azure AD (instanční objekt). Po nasazení musíte této registraci aplikace ručně přiřadit roli vydavatele metrik monitorování u pravidla shromažďování dat (DCR).
Pokyny k nastavení:
POZNÁMKA: Tento konektor používá Azure Functions a rozhraní API pro příjem dat služby Azure Monitor (DCE/DCR) k ingestování prostředků, zjištění a posouzení XBOW do Microsoft Sentinel. Šablona ARM automaticky vytvoří koncový bod shromažďování dat, vlastní tabulky protokolů (
XbowAssets_CL,XbowFindings_CLaXbowAssessments_CL), pravidlo shromažďování dat a aplikaci funkcí. To může mít za následek další náklady na příjem dat. Podrobnosti najdete na stránce s cenami Azure Functions a na stránce s cenami Azure Monitorování.
(Volitelný krok) Bezpečně uložte token rozhraní API XBOW a přihlašovací údaje pro registraci aplikací v Azure Key Vault. Pokud chcete použít Azure Key Vault odkazy s aplikací funkcí Azure, postupujte podle těchto pokynů.
KROK 1 – vygenerování tokenu rozhraní API XBOW
- Přihlaste se ke konzole XBOW s přístupem správce.
- Klikněte na ikonu profilu (vpravo nahoře) a vyberte Nastavení.
- Na levém bočním panelu klikněte na Osobní přístupové tokeny.
- Klikněte na Vygenerovat nový token, zadejte název a vyberte obor organizace.
- Zkopírujte a bezpečně uložte token – už se znovu nezobrazí.
- Poznamenejte si ID organizace z konzoly XBOW nebo z adresy URL při prohlížení vaší organizace.
KROK 2 – Vytvoření registrace aplikace Azure AD a udělení role DCR
- Na portálu Azure přejděte na Azure Active Directory > Registrace aplikací > Nová registrace.
- Zadejte název (např.
Xbow-Sentinel-Connector) a zaregistrujte se. - V části Certifikáty & tajných kódů vytvořte nový tajný klíč klienta. Poznamenejte si ID tenanta, ID klienta a tajný klíč klienta.
- Nasaďte konektor pomocí následujícího kroku 3 a pak se vraťte sem.
- Otevřete nasazené pravidlo shromažďování dat (z výstupů nasazení nebo vyhledáním ve skupině prostředků).
- Přejděte na Řízení přístupu (IAM) > Přidat přiřazení role.
- Vyberte roli Vydavatel metrik monitorování.
- Přiřaďte přístup k registraci aplikace (instančnímu objektu) vytvořenému výše.
- Před ověřením příjmu dat počkejte několik minut na šíření RBAC.
KROK 3 – nasazení aplikace funkcí Azure
Kliknutím na Nasadit Azure a vyplňte parametry. Šablona automaticky vytvoří koncový bod shromažďování dat, XbowAssets_CLtabulky , XbowFindings_CLa XbowAssessments_CL , pravidlo shromažďování dat a aplikaci funkcí.
Parametry, které se mají vyplnit:
| Parametr | Popis |
|---|---|
WorkspaceName |
Název pracovního prostoru služby Log Analytics nebo Microsoft Sentinel |
XbowApiToken |
Osobní přístupový token XBOW z kroku 1 |
XbowOrgId |
ID organizace XBOW z kroku 1 |
TenantId |
Azure AD ID tenanta z kroku 2 |
ClientId |
ID klienta registrace aplikace z kroku 2 |
ClientSecret |
Tajný klíč klienta registrace aplikace z kroku 2 |
AppInsightsWorkspaceResourceID |
Úplné ID prostředku pracovního prostoru služby Log Analytics (z vlastností pracovního prostoru > služby Log Analytics) |
FunctionAppLocation |
Volitelné Azure oblasti pro prostředky aplikace funkcí (výchozí hodnota je umístění skupiny prostředků) |
- ID pracovního prostoru: <proměnná hodnota zadaná při instalaci>
Segment nulových sítí (push)
Podporováno:Zero Networks
Konektor Zero Networks Segment push umožňuje nulovým sítím odesílat audity, síťové aktivity, aktivity identit a aktivity RPC přímo do Microsoft Sentinel v reálném čase. Nasaďte konektor, abyste vytvořili pravidlo shromažďování dat (DCR) a Microsoft Entra aplikaci. Pak nakonfigurujte aplikaci Zero Networks s podrobnostmi o připojení pro nabízené události.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
ZNAudit_CL |
Ano | Ano |
ZNNetworkActivity_CL |
Ano | Ano |
ZNIdentityActivity_CL |
Ano | Ano |
ZNRPCActivity_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Microsoft Entra: Oprávnění k vytvoření registrace aplikace v Microsoft Entra ID. Obvykle vyžaduje Entra ID role Vývojář aplikace nebo vyšší.
- Microsoft Azure: Oprávnění k přiřazení role vydavatele monitorování metrik k pravidlu shromažďování dat (DCR). Obvykle vyžaduje Azure roli vlastníka RBAC nebo správce uživatelských přístupů.
Pokyny k nastavení:
1. Vytvoření prostředků ARM a poskytnutí požadovaných oprávnění
Nasazením konektoru push vytvořte tabulku Log Analytics, pravidlo shromažďování dat (DCR), koncový bod shromažďování dat (DCE) a Microsoft Entra aplikaci. Pak nakonfigurujte aplikaci Zero Networks s podrobnostmi o připojení.
Kliknutím na Nasadit automatickou konfigurací se vytvoří DCR a DCE a pak Microsoft Entra registrace aplikace s tajným kódem klienta a udělení oprávnění pro DCR. Vaše aplikace pak může bezpečně odesílat data pomocí přihlašovacích údajů klienta OAuth 2.0.
2. Konfigurace aplikace Zero Networks
Pomocí následujících hodnot nakonfigurujte aplikaci Zero Networks tak, aby nasdílel audity, síťové aktivity, aktivity identit a aktivity RPC do Microsoft Sentinel.
- ID tenanta (ID adresáře): <proměnná hodnota zadaná při instalaci>
- Entra ID aplikace: <proměnná hodnota zadaná při instalaci>
- tajný kód aplikace Entra: <proměnná hodnota zadaná při instalaci>
- Identifikátor URI koncového bodu shromažďování dat: <proměnná hodnota zadaná při instalaci>
- Neměnné ID pravidla shromažďování dat: <proměnná hodnota zadaná při instalaci>
- Stream: Audity: <proměnná hodnota zadaná při instalaci>
- Stream: Aktivity sítě: <proměnná hodnota zadaná při instalaci>
- Stream: Aktivity identit: <proměnná hodnota zadaná při instalaci>
- Stream: Aktivity RPC: <proměnná hodnota zadaná při instalaci>
Audit segmentu nulových sítí
Podporováno:Zero Networks
Datový konektor Zero Networks Segment Audit poskytuje možnost ingestovat události auditu zero networks do Microsoft Sentinel prostřednictvím rozhraní REST API. Tento datový konektor používá Microsoft Sentinel nativní možnosti dotazování.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
ZNSegmentAuditNativePoller_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Token rozhraní API zero Networks: Pro rozhraní REST API se vyžaduje ZeroNetworksAPIToken . Projděte si průvodce rozhraním API a postupujte podle pokynů k získání přihlašovacích údajů.
Pokyny k nastavení:
Připojení nulových sítí k Microsoft Sentinel
Zadejte adresu URL rozhraní Zero Networks API (např. portal.zeronetworks.com). Konektor automaticky přidá https:// a /api/v1/audit. Pak zadejte klíč rozhraní API a klikněte na Připojit.
- Adresa URL rozhraní API pro nulové sítě: (portal.zeronetworks.com)
- ApiKey: (ApiKey)
- Povolení nebo zakázání připojení
- Mřížka datových konektorů (konfigurace na portálu)
Upozornění ZeroFox
Podporuje:ZeroFox
Shromažďuje upozornění z rozhraní ZeroFox API.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
ZeroFoxAlertPoller_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Klíč rozhraní API integrace ZeroFox: Vyžaduje se klíč rozhraní API integrace ZeroFox. Požádejte ho na adrese integrations@zerofox.com.
Pokyny k nastavení:
Připojení ZeroFox k Microsoft Sentinel
Pokud chcete konektor povolit, zadejte níže požadované informace a klikněte na Připojit.
- Zadejte klíč rozhraní API integrace ZeroFox: (klíč rozhraní API pro integraci ZeroFox)
- Povolení nebo zakázání připojení
ZeroFox CTI
Podporuje:ZeroFox
Datové konektory ZeroFox CTI poskytují možnost ingestovat různé výstrahy analýzy kybernetických hrozeb ZeroFox do Microsoft Sentinel.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
ZeroFox_CTI_advanced_dark_web_CL |
Ne | Ne |
ZeroFox_CTI_botnet_CL |
Ne | Ne |
ZeroFox_CTI_breaches_CL |
Ne | Ne |
ZeroFox_CTI_C2_CL |
Ne | Ne |
ZeroFox_CTI_compromised_credentials_CL |
Ne | Ne |
ZeroFox_CTI_credit_cards_CL |
Ne | Ne |
ZeroFox_CTI_dark_web_CL |
Ne | Ne |
ZeroFox_CTI_discord_CL |
Ne | Ne |
ZeroFox_CTI_disruption_CL |
Ne | Ne |
ZeroFox_CTI_email_addresses_CL |
Ne | Ne |
ZeroFox_CTI_exploits_CL |
Ne | Ne |
ZeroFox_CTI_irc_CL |
Ne | Ne |
ZeroFox_CTI_malware_CL |
Ne | Ne |
ZeroFox_CTI_national_ids_CL |
Ne | Ne |
ZeroFox_CTI_phishing_CL |
Ne | Ne |
ZeroFox_CTI_phone_numbers_CL |
Ne | Ne |
ZeroFox_CTI_ransomware_CL |
Ne | Ne |
ZeroFox_CTI_telegram_CL |
Ne | Ne |
ZeroFox_CTI_threat_actors_CL |
Ne | Ne |
ZeroFox_CTI_vulnerabilities_CL |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Požadavky:
- Oprávnění Microsoft.Web/sites: Oprávnění ke čtení a zápisu Azure Functions k vytvoření aplikace funkcí jsou povinná. Další informace najdete v tématu Azure Functions.
- Přihlašovací údaje a oprávnění rozhraní ZeroFox API: Uživatelské jméno ZeroFox a token ZeroFox Personal Access Jsou vyžadovány pro rozhraní REST API ZeroFox CTI.
Pokyny k nastavení:
POZNÁMKA: Tento konektor používá Azure Functions pro připojení k rozhraní REST API Cti ZeroFox a načítání protokolů do Microsoft Sentinel. To může mít za následek další náklady na příjem dat. Podrobnosti najdete na stránce s cenami Azure Functions.
(Volitelný krok) Bezpečně ukládejte autorizační klíče nebo tokeny pracovního prostoru a rozhraní API v Azure Key Vault. Azure Key Vault poskytuje zabezpečený mechanismus pro ukládání a načítání hodnot klíčů. Pokud chcete používat Azure Key Vault s aplikací funkcí Azure, postupujte podle těchto pokynů.
KROK 1 – Načtení přihlašovacích údajů ZeroFox:
Podle těchto pokynů nastavte protokolování a získejte přihlašovací údaje.
- Přihlaste se k webu společnosti ZeroFox. pomocí uživatelského jména a hesla 2 – klikněte na tlačítko Nastavení a přejděte do části Datové konektory. 3 – Vyberte kartu DATOVÉ KANÁLY ROZHRANÍ API a přejděte do dolní části stránky a v poli Informace o rozhraní API vyberte <<Resetovat>> , abyste získali osobní přístupový token, který se použije společně s vaším uživatelským jménem.
KROK 2 – Nasazení datových konektorů funkce Azure pomocí šablony Azure Resource Manager:
DŮLEŽITÉ: Před nasazením datového konektoru ZeroFox CTI mějte k dispozici ID pracovního prostoru a primární klíč pracovního prostoru (můžete zkopírovat z následujících možností).
- ID pracovního prostoru: <proměnná hodnota zadaná při instalaci>
- Primární klíč: <proměnná hodnota zadaná při instalaci>
Příprava prostředků pro nasazení
Klikněte na tlačítko Nasadit do Azure níže.
Vyberte upřednostňované předplatné, skupinu prostředků, pracovní prostor služby Log Analytics a umístění.
Zadejte ID pracovního prostoru, klíč pracovního prostoru, uživatelské jméno ZeroFox, osobní přístupový token ZeroFox.
Pokud chcete provést nasazení, klikněte na Zkontrolovat a vytvořit .
ZeroFox Enterprise – Pokročilý temný web
Podporuje:ZeroFox
Sbírá pokročilá data z dark webu z ZeroFox API do Microsoft Sentinel.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
ZeroFoxAdvancedDarkWeb_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- ZeroFox Pat (Personal Access Token): Vyžaduje se ZeroFox PAT. Můžete ho získat v datových kanálech >rozhraní API pro datové konektory.
Pokyny k nastavení:
Připojení ZeroFox k Microsoft Sentinel
Pokud chcete konektor povolit, zadejte níže požadované informace a klikněte na Připojit.
- Zadejte uživatelské jméno svého účtu ZeroFox: (Název účtu ZeroFox)
- Zadejte svůj ZeroFox PAT: (Zerofox PAT).
- Povolení nebo zakázání připojení
ZeroFox Enterprise – upozornění (CCF pro dotazování)
Podporuje:ZeroFox
Shromažďuje upozornění z rozhraní ZeroFox API.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
ZeroFoxAlertPoller_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- ZeroFox Pat (Personal Access Token): Vyžaduje se ZeroFox PAT. Můžete ho získat v datových kanálech >rozhraní API pro datové konektory.
Pokyny k nastavení:
Připojení ZeroFox k Microsoft Sentinel
Připojení ZeroFox k Microsoft Sentinel
- Zadejte svůj ZeroFox PAT: (Zerofox PAT).
- Povolení nebo zakázání připojení
ZeroFox Enterprise - Botnet
Podporuje:ZeroFox
Sbírá botnetová data z ZeroFox API do Microsoft Sentinel.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
ZeroFoxBotnet_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- ZeroFox Pat (Personal Access Token): Vyžaduje se ZeroFox PAT. Můžete ho získat v datových kanálech >rozhraní API pro datové konektory.
Pokyny k nastavení:
Připojení ZeroFox k Microsoft Sentinel
Pokud chcete konektor povolit, zadejte níže požadované informace a klikněte na Připojit.
- Zadejte uživatelské jméno svého účtu ZeroFox: (Název účtu ZeroFox)
- Zadejte svůj ZeroFox PAT: (Zerofox PAT).
- Povolení nebo zakázání připojení
ZeroFox Enterprise - Botnet kompromitované přihlašovací údaje
Podporuje:ZeroFox
Sbírá data o kompromitovaných přihlašovacích údajích z botnetu z ZeroFox API do Microsoft Sentinel.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
ZeroFoxBotnetCC_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- ZeroFox Pat (Personal Access Token): Vyžaduje se ZeroFox PAT. Můžete ho získat v datových kanálech >rozhraní API pro datové konektory.
Pokyny k nastavení:
Připojení ZeroFox k Microsoft Sentinel
Pokud chcete konektor povolit, zadejte níže požadované informace a klikněte na Připojit.
- Zadejte uživatelské jméno svého účtu ZeroFox: (Název účtu ZeroFox)
- Zadejte svůj ZeroFox PAT: (Zerofox PAT).
- Povolení nebo zakázání připojení
ZeroFox Enterprise - Průniky
Podporuje:ZeroFox
Sbírá data o úniku z ZeroFox API do Microsoft Sentinel.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
ZeroFoxBreaches_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- ZeroFox Pat (Personal Access Token): Vyžaduje se ZeroFox PAT. Můžete ho získat v datových kanálech >rozhraní API pro datové konektory.
Pokyny k nastavení:
Připojení ZeroFox k Microsoft Sentinel
Pokud chcete konektor povolit, zadejte níže požadované informace a klikněte na Připojit.
- Zadejte uživatelské jméno svého účtu ZeroFox: (Název účtu ZeroFox)
- Zadejte svůj ZeroFox PAT: (Zerofox PAT).
- Povolení nebo zakázání připojení
ZeroFox Enterprise - Kompromitované přihlašovací údaje
Podporuje:ZeroFox
Sbírá kompromitovaná data o přihlašovacích údajích z ZeroFox API do Microsoft Sentinel.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
ZeroFoxCompromisedCredentials_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- ZeroFox Pat (Personal Access Token): Vyžaduje se ZeroFox PAT. Můžete ho získat v datových kanálech >rozhraní API pro datové konektory.
Pokyny k nastavení:
Připojení ZeroFox k Microsoft Sentinel
Pokud chcete konektor povolit, zadejte níže požadované informace a klikněte na Připojit.
- Zadejte uživatelské jméno svého účtu ZeroFox: (Název účtu ZeroFox)
- Zadejte svůj ZeroFox PAT: (Zerofox PAT).
- Povolení nebo zakázání připojení
ZeroFox Enterprise - kreditní karty
Podporuje:ZeroFox
Sbírá data o kreditních kartách z ZeroFox API do Microsoft Sentinel.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
ZeroFoxCreditCards_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- ZeroFox Pat (Personal Access Token): Vyžaduje se ZeroFox PAT. Můžete ho získat v datových kanálech >rozhraní API pro datové konektory.
Pokyny k nastavení:
Připojení ZeroFox k Microsoft Sentinel
Pokud chcete konektor povolit, zadejte níže požadované informace a klikněte na Připojit.
- Zadejte uživatelské jméno svého účtu ZeroFox: (Název účtu ZeroFox)
- Zadejte svůj ZeroFox PAT: (Zerofox PAT).
- Povolení nebo zakázání připojení
ZeroFox Enterprise - Dark Web
Podporuje:ZeroFox
Sbírá data z dark webu z ZeroFox API do Microsoft Sentinel.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
ZeroFoxDarkWeb_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- ZeroFox Pat (Personal Access Token): Vyžaduje se ZeroFox PAT. Můžete ho získat v datových kanálech >rozhraní API pro datové konektory.
Pokyny k nastavení:
Připojení ZeroFox k Microsoft Sentinel
Pokud chcete konektor povolit, zadejte níže požadované informace a klikněte na Připojit.
- Zadejte uživatelské jméno svého účtu ZeroFox: (Název účtu ZeroFox)
- Zadejte svůj ZeroFox PAT: (Zerofox PAT).
- Povolení nebo zakázání připojení
ZeroFox Enterprise - Discord
Podporuje:ZeroFox
Sbírá discord data z ZeroFox API do Microsoft Sentinel.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
ZeroFoxDiscord_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- ZeroFox Pat (Personal Access Token): Vyžaduje se ZeroFox PAT. Můžete ho získat v datových kanálech >rozhraní API pro datové konektory.
Pokyny k nastavení:
Připojení ZeroFox k Microsoft Sentinel
Pokud chcete konektor povolit, zadejte níže požadované informace a klikněte na Připojit.
- Zadejte uživatelské jméno svého účtu ZeroFox: (Název účtu ZeroFox)
- Zadejte svůj ZeroFox PAT: (Zerofox PAT).
- Povolení nebo zakázání připojení
ZeroFox Enterprise - Narušení
Podporuje:ZeroFox
Sbírá data o narušení z ZeroFox API do Microsoft Sentinel.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
ZeroFoxDisruption_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- ZeroFox Pat (Personal Access Token): Vyžaduje se ZeroFox PAT. Můžete ho získat v datových kanálech >rozhraní API pro datové konektory.
Pokyny k nastavení:
Připojení ZeroFox k Microsoft Sentinel
Pokud chcete konektor povolit, zadejte níže požadované informace a klikněte na Připojit.
- Zadejte uživatelské jméno svého účtu ZeroFox: (Název účtu ZeroFox)
- Zadejte svůj ZeroFox PAT: (Zerofox PAT).
- Povolení nebo zakázání připojení
ZeroFox Enterprise - e-mailové adresy
Podporuje:ZeroFox
Sbírá data o e-mailových adresách z ZeroFox API do Microsoft Sentinel.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
ZeroFoxEmailAddresses_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- ZeroFox Pat (Personal Access Token): Vyžaduje se ZeroFox PAT. Můžete ho získat v datových kanálech >rozhraní API pro datové konektory.
Pokyny k nastavení:
Připojení ZeroFox k Microsoft Sentinel
Pokud chcete konektor povolit, zadejte níže požadované informace a klikněte na Připojit.
- Zadejte uživatelské jméno svého účtu ZeroFox: (Název účtu ZeroFox)
- Zadejte svůj ZeroFox PAT: (Zerofox PAT).
- Povolení nebo zakázání připojení
ZeroFox Enterprise - Exploity
Podporuje:ZeroFox
Sbírá data o exploitech z ZeroFox API do Microsoft Sentinel.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
ZeroFoxExploits_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- ZeroFox Pat (Personal Access Token): Vyžaduje se ZeroFox PAT. Můžete ho získat v datových kanálech >rozhraní API pro datové konektory.
Pokyny k nastavení:
Připojení ZeroFox k Microsoft Sentinel
Pokud chcete konektor povolit, zadejte níže požadované informace a klikněte na Připojit.
- Zadejte uživatelské jméno svého účtu ZeroFox: (Název účtu ZeroFox)
- Zadejte svůj ZeroFox PAT: (Zerofox PAT).
- Povolení nebo zakázání připojení
ZeroFox Enterprise - Indikátory
Podporuje:ZeroFox
Sbírá data indikátorů z ZeroFox API do Microsoft Sentinel.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
ZeroFoxIndicators_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- ZeroFox Pat (Personal Access Token): Vyžaduje se ZeroFox PAT. Můžete ho získat v datových kanálech >rozhraní API pro datové konektory.
Pokyny k nastavení:
Připojení ZeroFox k Microsoft Sentinel
Pokud chcete konektor povolit, zadejte níže požadované informace a klikněte na Připojit.
- Zadejte uživatelské jméno svého účtu ZeroFox: (Název účtu ZeroFox)
- Zadejte svůj ZeroFox PAT: (Zerofox PAT).
- Povolení nebo zakázání připojení
ZeroFox Enterprise – Klíčové incidenty
Podporuje:ZeroFox
Sbírá klíčová data o incidentech z ZeroFox API do Microsoft Sentinel.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
ZeroFoxKeyIncidents_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- ZeroFox Pat (Personal Access Token): Vyžaduje se ZeroFox PAT. Můžete ho získat v datových kanálech >rozhraní API pro datové konektory.
Pokyny k nastavení:
Připojení ZeroFox k Microsoft Sentinel
Pokud chcete konektor povolit, zadejte níže požadované informace a klikněte na Připojit.
- Zadejte uživatelské jméno svého účtu ZeroFox: (Název účtu ZeroFox)
- Zadejte svůj ZeroFox PAT: (Zerofox PAT).
- Povolení nebo zakázání připojení
ZeroFox Enterprise - Národní identifikace
Podporuje:ZeroFox
Sbírá národní data ID z ZeroFox API do Microsoft Sentinel.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
ZeroFoxNationalIds_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- ZeroFox Pat (Personal Access Token): Vyžaduje se ZeroFox PAT. Můžete ho získat v datových kanálech >rozhraní API pro datové konektory.
Pokyny k nastavení:
Připojení ZeroFox k Microsoft Sentinel
Pokud chcete konektor povolit, zadejte níže požadované informace a klikněte na Připojit.
- Zadejte uživatelské jméno svého účtu ZeroFox: (Název účtu ZeroFox)
- Zadejte svůj ZeroFox PAT: (Zerofox PAT).
- Povolení nebo zakázání připojení
ZeroFox Enterprise – Fyzické hrozby
Podporuje:ZeroFox
Sbírá data o fyzických hrozbách z ZeroFox API do Microsoft Sentinel.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
ZeroFoxPhysicalThreats_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- ZeroFox Pat (Personal Access Token): Vyžaduje se ZeroFox PAT. Můžete ho získat v datových kanálech >rozhraní API pro datové konektory.
Pokyny k nastavení:
Připojení ZeroFox k Microsoft Sentinel
Pokud chcete konektor povolit, zadejte níže požadované informace a klikněte na Připojit.
- Zadejte uživatelské jméno svého účtu ZeroFox: (Název účtu ZeroFox)
- Zadejte svůj ZeroFox PAT: (Zerofox PAT).
- Povolení nebo zakázání připojení
ZeroFox Enterprise - Telegram
Podporuje:ZeroFox
Sbírá telegramová data z ZeroFox API do Microsoft Sentinel.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
ZeroFoxTelegram_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- ZeroFox Pat (Personal Access Token): Vyžaduje se ZeroFox PAT. Můžete ho získat v datových kanálech >rozhraní API pro datové konektory.
Pokyny k nastavení:
Připojení ZeroFox k Microsoft Sentinel
Pokud chcete konektor povolit, zadejte níže požadované informace a klikněte na Připojit.
- Zadejte uživatelské jméno svého účtu ZeroFox: (Název účtu ZeroFox)
- Zadejte svůj ZeroFox PAT: (Zerofox PAT).
- Povolení nebo zakázání připojení
ZeroFox Enterprise - Zranitelnosti
Podporuje:ZeroFox
Sbírá data o zranitelnostech z ZeroFox API do Microsoft Sentinel.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
ZeroFoxVulnerabilities_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- ZeroFox Pat (Personal Access Token): Vyžaduje se ZeroFox PAT. Můžete ho získat v datových kanálech >rozhraní API pro datové konektory.
Pokyny k nastavení:
Připojení ZeroFox k Microsoft Sentinel
Pokud chcete konektor povolit, zadejte níže požadované informace a klikněte na Připojit.
- Zadejte uživatelské jméno svého účtu ZeroFox: (Název účtu ZeroFox)
- Zadejte svůj ZeroFox PAT: (Zerofox PAT).
- Povolení nebo zakázání připojení
Zimperium Mobile Threat Defense
Podporováno:Zimperium
Konektor Zimperium Mobile Threat Defense umožňuje propojit protokol hrozeb zimperium s Microsoft Sentinel a zobrazit řídicí panely, vytvářet vlastní upozornění a zlepšovat šetření. Získáte tak lepší přehled o oblasti mobilních hrozeb ve vaší organizaci a zlepšíte možnosti operací zabezpečení.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
ZimperiumThreatLog_CL |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Pokyny k nastavení:
Konfigurace a připojení Zimperium MTD
- V zConsole klikněte na navigačním panelu na Spravovat .
- Klikněte na kartu Integrace .
- Klikněte na tlačítko Threat Reporting (Zasílání zpráv o hrozbách) a pak na tlačítko Add Integrations (Přidat integrace ).
- Vytvořte integraci:
- Z dostupných integrací vyberte Microsoft Microsoft Sentinel.
- V následujících polích zadejte ID a primární klíč pracovního prostoru a klikněte na Další.
- Zadejte název integrace Microsoft Sentinel.
- Vyberte úroveň filtru pro data hrozeb, která chcete odeslat do Microsoft Sentinel.
- Klikněte na Dokončit.
- Další pokyny najdete na portálu zákaznické podpory zimperium.
- ID pracovního prostoru: <proměnná hodnota zadaná při instalaci>
- Primární klíč: <proměnná hodnota zadaná při instalaci>
Konektor Zoom Reports (prostřednictvím rozhraní konektorů bez kódu)
Podporováno:Microsoft Corporation
Datový konektor Sestavy lupy umožňuje ingestovat data sestav lupy do Microsoft Sentinel prostřednictvím rozhraní REST API pro zoom v2 a monitorovat a auditovat využití lupy v celé organizaci. Tento konektor používá přihlašovací údaje účtu OAuth mezi servery k ověřování a podporuje příjem více typů sestav, včetně sestav denního využití pro statistiky schůzek a metrik využití, sestav uživatelů pro informace o hostiteli aktivních/neaktivních uživatelů, sestav telefonie pro statistiku využití telefonie, sestav využití cloudového záznamu pro cloudové úložiště a záznam využití, protokoly operací pro operace správy a záznam auditu. a Protokoly aktivit pro aktivity přihlašování a odhlašování uživatelů. Každý typ sestavy se shromažďuje v samostatné konfiguraci dotazování s podporou automatického stránkování pomocí NextPageToken. Datový konektor je založený na rozhraní konektoru bez kódu Microsoft Sentinel a podporuje transformace času příjmu dat na základě DCR pro optimalizovaný výkon dotazů.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
ZoomV2_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Přístup k rozhraní ZOOM API: Přístup k rozhraní ZOOM REST API v2 s přihlašovacími údaji účtu
Pokyny k nastavení:
1. Konfigurace lupy
Konfigurace aplikace OAuth mezi servery a shromáždění přihlašovacích údajů
Krok 1: Nastavte aplikaci OAuth Zoom Server-to-Server. Postupujte podle pokynů v tématu Vytvoření aplikace. Nezapomeňte do aplikace přidat obory související se sestavami:
- report:read:list_users:admin
- report:read:cloud_recording:admin
- report:read:daily_usage:admin
- report:read:operation_logs:admin
- sestava:read:telephone:admin
- report:read:user_activities:admin
Další informace najdete v tématu Dokumentace k rozhraní API pro sestavy a přiblížení OAuth mezi servery.
Krok 2: Získání přihlašovacích údajů aplikace
Najděte přihlašovací údaje aplikace (ID účtu, ID klienta a tajný klíč klienta) na stránce Personal app management na Webu Zoom App Marketplace.
Poznámky k zabezpečení
Bezpečné uložení ID účtu, ID klienta a tajného klíče klienta
Pravidelné obměňování přihlašovacích údajů za účelem zvýšení zabezpečení
- ID klienta: (ID klienta aplikace Zoom)
- Tajný kód klienta: (Zoom App Client Secret)
- ID účtu: (VAŠE ID účtu Zoom)
-
Základní adresa URL tokenu: (
https://zoom.us/oauth/token) -
Základní adresa URL rozhraní API: (
https://api.zoom.us/v2)
2. Připojit
Povolení konektoru Sestavy lupy
Aktivace konektoru
Zkontrolujte přihlašovací údaje aplikace Zoom, které najdete v kroku 2, a pak povolte konektor, aby začal shromažďovat data sestav lupy.
Sledování
Pomocí těchto dotazů zkontrolujte příchozí data:
Zkontrolujte všechny typy sestav:
ZoomV2_CL
| where TimeGenerated > ago(30m)
| summarize Records = count() by EventType
Zkontrolujte konkrétní typ sestavy:
ZoomV2_CL
| where EventType == 'dates'
| where TimeGenerated > ago(1h)
| limit 10
Monitorování stavu konektoru:
ZoomV2_CL
| where TimeGenerated > ago(24h)
| summarize LastRecord = max(TimeGenerated), RecordCount = count() by EventType
| order by LastRecord desc
- Povolení nebo zakázání připojení
Zscaler Internet Access Cloud NSS Audit Log Push Connector
Podporuje:Zscaler
Konektor Zscaler poskytuje možnost číst data protokolu auditu ZIA v Microsoft Sentinel.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
CommonSecurityLog |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Microsoft Entra: Oprávnění k vytvoření registrace aplikace v Microsoft Entra ID. Obvykle vyžaduje Entra ID role Vývojář aplikace nebo vyšší.
- Microsoft Azure: Oprávnění k přiřazení role vydavatele monitorování metrik k pravidlu shromažďování dat (DCR). Obvykle vyžaduje Azure roli vlastníka RBAC nebo správce uživatelských přístupů.
Pokyny k nastavení:
1. Vytvoření prostředků ARM a poskytnutí požadovaných oprávnění
Tento konektor čte data z tabulek, které Zscaler používá v pracovním prostoru Microsoft Analytics, pokud je v Zscaleru povolená možnost Cloud NSS, pak se nezpracovaná data událostí odesílají do rozhraní API pro příjem dat Microsoft Sentinel.
Automatická konfigurace a zabezpečení příjmu dat pomocí Entra aplikace kliknutím na Nasadit aktivuje vytvoření tabulek Log Analytics a pravidla shromažďování dat (DCR). Pak vytvoří Entra aplikaci, propoje s ní DCR a nastaví zadaný tajný kód v aplikaci. Toto nastavení umožňuje zabezpečené odesílání dat do DCR pomocí tokenu Entra.
2. Nasdílení protokolů do pracovního prostoru
Pomocí následujících parametrů nakonfigurujte počítač tak, aby odesílal protokoly do pracovního prostoru.
- ID tenanta (ID adresáře): <proměnná hodnota zadaná při instalaci>
- ID aplikace registrace aplikace Entra: <proměnná hodnota zadaná při instalaci>
- Entra Tajný kód registrace aplikace: <proměnná hodnota zadaná při instalaci>
- Identifikátor URI koncového bodu shromažďování dat: <proměnná hodnota zadaná při instalaci>
- Neměnné ID pravidla shromažďování dat: <proměnná hodnota zadaná při instalaci>
Zscaler Internet Access Cloud NSS CASB Activity Log Push Connector
Podporuje:Zscaler
Konektor Zscaler poskytuje možnost číst data protokolu aktivit ZIA CASB v Microsoft Sentinel.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
CommonSecurityLog |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Microsoft Entra: Oprávnění k vytvoření registrace aplikace v Microsoft Entra ID. Obvykle vyžaduje Entra ID role Vývojář aplikace nebo vyšší.
- Microsoft Azure: Oprávnění k přiřazení role vydavatele monitorování metrik k pravidlu shromažďování dat (DCR). Obvykle vyžaduje Azure roli vlastníka RBAC nebo správce uživatelských přístupů.
Pokyny k nastavení:
1. Vytvoření prostředků ARM a poskytnutí požadovaných oprávnění
Tento konektor čte data z tabulek, které Zscaler používá v pracovním prostoru Microsoft Analytics, pokud je v Zscaleru povolená možnost Cloud NSS, pak se nezpracovaná data událostí odesílají do rozhraní API pro příjem dat Microsoft Sentinel.
Automatická konfigurace a zabezpečení příjmu dat pomocí Entra aplikace kliknutím na Nasadit aktivuje vytvoření tabulek Log Analytics a pravidla shromažďování dat (DCR). Pak vytvoří Entra aplikaci, propoje s ní DCR a nastaví zadaný tajný kód v aplikaci. Toto nastavení umožňuje zabezpečené odesílání dat do DCR pomocí tokenu Entra.
2. Nasdílení protokolů do pracovního prostoru
Pomocí následujících parametrů nakonfigurujte počítač tak, aby odesílal protokoly do pracovního prostoru.
- ID tenanta (ID adresáře): <proměnná hodnota zadaná při instalaci>
- ID aplikace registrace aplikace Entra: <proměnná hodnota zadaná při instalaci>
- Entra Tajný kód registrace aplikace: <proměnná hodnota zadaná při instalaci>
- Identifikátor URI koncového bodu shromažďování dat: <proměnná hodnota zadaná při instalaci>
- Neměnné ID pravidla shromažďování dat: <proměnná hodnota zadaná při instalaci>
Zscaler Internet Access Cloud NSS CASB Cloud Storage Log Push Connector
Podporuje:Zscaler
Konektor Zscaler poskytuje možnost číst data protokolu cloudového úložiště ZIA CASB v Microsoft Sentinel.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
CommonSecurityLog |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Microsoft Entra: Oprávnění k vytvoření registrace aplikace v Microsoft Entra ID. Obvykle vyžaduje Entra ID role Vývojář aplikace nebo vyšší.
- Microsoft Azure: Oprávnění k přiřazení role vydavatele monitorování metrik k pravidlu shromažďování dat (DCR). Obvykle vyžaduje Azure roli vlastníka RBAC nebo správce uživatelských přístupů.
Pokyny k nastavení:
1. Vytvoření prostředků ARM a poskytnutí požadovaných oprávnění
Tento konektor čte data z tabulek, které Zscaler používá v pracovním prostoru Microsoft Analytics, pokud je v Zscaleru povolená možnost Cloud NSS, pak se nezpracovaná data událostí odesílají do rozhraní API pro příjem dat Microsoft Sentinel.
Automatická konfigurace a zabezpečení příjmu dat pomocí Entra aplikace kliknutím na Nasadit aktivuje vytvoření tabulek Log Analytics a pravidla shromažďování dat (DCR). Pak vytvoří Entra aplikaci, propoje s ní DCR a nastaví zadaný tajný kód v aplikaci. Toto nastavení umožňuje zabezpečené odesílání dat do DCR pomocí tokenu Entra.
2. Nasdílení protokolů do pracovního prostoru
Pomocí následujících parametrů nakonfigurujte počítač tak, aby odesílal protokoly do pracovního prostoru.
- ID tenanta (ID adresáře): <proměnná hodnota zadaná při instalaci>
- ID aplikace registrace aplikace Entra: <proměnná hodnota zadaná při instalaci>
- Entra Tajný kód registrace aplikace: <proměnná hodnota zadaná při instalaci>
- Identifikátor URI koncového bodu shromažďování dat: <proměnná hodnota zadaná při instalaci>
- Neměnné ID pravidla shromažďování dat: <proměnná hodnota zadaná při instalaci>
Zscaler Internet Access Cloud NSS CASB Collaboration Log Push Connector
Podporuje:Zscaler
Konektor Zscaler poskytuje možnost číst data protokolu spolupráce ZIA CASB v Microsoft Sentinel.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
CommonSecurityLog |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Microsoft Entra: Oprávnění k vytvoření registrace aplikace v Microsoft Entra ID. Obvykle vyžaduje Entra ID role Vývojář aplikace nebo vyšší.
- Microsoft Azure: Oprávnění k přiřazení role vydavatele monitorování metrik k pravidlu shromažďování dat (DCR). Obvykle vyžaduje Azure roli vlastníka RBAC nebo správce uživatelských přístupů.
Pokyny k nastavení:
1. Vytvoření prostředků ARM a poskytnutí požadovaných oprávnění
Tento konektor čte data z tabulek, které Zscaler používá v pracovním prostoru Microsoft Analytics, pokud je v Zscaleru povolená možnost Cloud NSS, pak se nezpracovaná data událostí odesílají do rozhraní API pro příjem dat Microsoft Sentinel.
Automatická konfigurace a zabezpečení příjmu dat pomocí Entra aplikace kliknutím na Nasadit aktivuje vytvoření tabulek Log Analytics a pravidla shromažďování dat (DCR). Pak vytvoří Entra aplikaci, propoje s ní DCR a nastaví zadaný tajný kód v aplikaci. Toto nastavení umožňuje zabezpečené odesílání dat do DCR pomocí tokenu Entra.
2. Nasdílení protokolů do pracovního prostoru
Pomocí následujících parametrů nakonfigurujte počítač tak, aby odesílal protokoly do pracovního prostoru.
- ID tenanta (ID adresáře): <proměnná hodnota zadaná při instalaci>
- ID aplikace registrace aplikace Entra: <proměnná hodnota zadaná při instalaci>
- Entra Tajný kód registrace aplikace: <proměnná hodnota zadaná při instalaci>
- Identifikátor URI koncového bodu shromažďování dat: <proměnná hodnota zadaná při instalaci>
- Neměnné ID pravidla shromažďování dat: <proměnná hodnota zadaná při instalaci>
Zscaler Internet Access Cloud NSS CASB CRM Log Push Connector
Podporuje:Zscaler
Konektor Zscaler poskytuje možnost číst data protokolu CRM ZIA CASB v Microsoft Sentinel.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
CommonSecurityLog |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Microsoft Entra: Oprávnění k vytvoření registrace aplikace v Microsoft Entra ID. Obvykle vyžaduje Entra ID role Vývojář aplikace nebo vyšší.
- Microsoft Azure: Oprávnění k přiřazení role vydavatele monitorování metrik k pravidlu shromažďování dat (DCR). Obvykle vyžaduje Azure roli vlastníka RBAC nebo správce uživatelských přístupů.
Pokyny k nastavení:
1. Vytvoření prostředků ARM a poskytnutí požadovaných oprávnění
Tento konektor čte data z tabulek, které Zscaler používá v pracovním prostoru Microsoft Analytics, pokud je v Zscaleru povolená možnost Cloud NSS, pak se nezpracovaná data událostí odesílají do rozhraní API pro příjem dat Microsoft Sentinel.
Automatická konfigurace a zabezpečení příjmu dat pomocí Entra aplikace kliknutím na Nasadit aktivuje vytvoření tabulek Log Analytics a pravidla shromažďování dat (DCR). Pak vytvoří Entra aplikaci, propoje s ní DCR a nastaví zadaný tajný kód v aplikaci. Toto nastavení umožňuje zabezpečené odesílání dat do DCR pomocí tokenu Entra.
2. Nasdílení protokolů do pracovního prostoru
Pomocí následujících parametrů nakonfigurujte počítač tak, aby odesílal protokoly do pracovního prostoru.
- ID tenanta (ID adresáře): <proměnná hodnota zadaná při instalaci>
- ID aplikace registrace aplikace Entra: <proměnná hodnota zadaná při instalaci>
- Entra Tajný kód registrace aplikace: <proměnná hodnota zadaná při instalaci>
- Identifikátor URI koncového bodu shromažďování dat: <proměnná hodnota zadaná při instalaci>
- Neměnné ID pravidla shromažďování dat: <proměnná hodnota zadaná při instalaci>
Zscaler Internet Access Cloud NSS CASB Email Log Push Connector
Podporuje:Zscaler
Konektor Zscaler poskytuje možnost číst data e-mailového protokolu ZIA CASB v Microsoft Sentinel.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
CommonSecurityLog |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Microsoft Entra: Oprávnění k vytvoření registrace aplikace v Microsoft Entra ID. Obvykle vyžaduje Entra ID role Vývojář aplikace nebo vyšší.
- Microsoft Azure: Oprávnění k přiřazení role vydavatele monitorování metrik k pravidlu shromažďování dat (DCR). Obvykle vyžaduje Azure roli vlastníka RBAC nebo správce uživatelských přístupů.
Pokyny k nastavení:
1. Vytvoření prostředků ARM a poskytnutí požadovaných oprávnění
Tento konektor čte data z tabulek, které Zscaler používá v pracovním prostoru Microsoft Analytics, pokud je v Zscaleru povolená možnost Cloud NSS, pak se nezpracovaná data událostí odesílají do rozhraní API pro příjem dat Microsoft Sentinel.
Automatická konfigurace a zabezpečení příjmu dat pomocí Entra aplikace kliknutím na Nasadit aktivuje vytvoření tabulek Log Analytics a pravidla shromažďování dat (DCR). Pak vytvoří Entra aplikaci, propoje s ní DCR a nastaví zadaný tajný kód v aplikaci. Toto nastavení umožňuje zabezpečené odesílání dat do DCR pomocí tokenu Entra.
2. Nasdílení protokolů do pracovního prostoru
Pomocí následujících parametrů nakonfigurujte počítač tak, aby odesílal protokoly do pracovního prostoru.
- ID tenanta (ID adresáře): <proměnná hodnota zadaná při instalaci>
- ID aplikace registrace aplikace Entra: <proměnná hodnota zadaná při instalaci>
- Entra Tajný kód registrace aplikace: <proměnná hodnota zadaná při instalaci>
- Identifikátor URI koncového bodu shromažďování dat: <proměnná hodnota zadaná při instalaci>
- Neměnné ID pravidla shromažďování dat: <proměnná hodnota zadaná při instalaci>
Zscaler Internet Access Cloud NSS CASB Sdílení souborů Log Push Connector
Podporuje:Zscaler
Konektor Zscaler poskytuje možnost číst data protokolu sdílení souborů ZIA CASB v Microsoft Sentinel.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
CommonSecurityLog |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Microsoft Entra: Oprávnění k vytvoření registrace aplikace v Microsoft Entra ID. Obvykle vyžaduje Entra ID role Vývojář aplikace nebo vyšší.
- Microsoft Azure: Oprávnění k přiřazení role vydavatele monitorování metrik k pravidlu shromažďování dat (DCR). Obvykle vyžaduje Azure roli vlastníka RBAC nebo správce uživatelských přístupů.
Pokyny k nastavení:
1. Vytvoření prostředků ARM a poskytnutí požadovaných oprávnění
Tento konektor čte data z tabulek, které Zscaler používá v pracovním prostoru Microsoft Analytics, pokud je v Zscaleru povolená možnost Cloud NSS, pak se nezpracovaná data událostí odesílají do rozhraní API pro příjem dat Microsoft Sentinel.
Automatická konfigurace a zabezpečení příjmu dat pomocí Entra aplikace kliknutím na Nasadit aktivuje vytvoření tabulek Log Analytics a pravidla shromažďování dat (DCR). Pak vytvoří Entra aplikaci, propoje s ní DCR a nastaví zadaný tajný kód v aplikaci. Toto nastavení umožňuje zabezpečené odesílání dat do DCR pomocí tokenu Entra.
2. Nasdílení protokolů do pracovního prostoru
Pomocí následujících parametrů nakonfigurujte počítač tak, aby odesílal protokoly do pracovního prostoru.
- ID tenanta (ID adresáře): <proměnná hodnota zadaná při instalaci>
- ID aplikace registrace aplikace Entra: <proměnná hodnota zadaná při instalaci>
- Entra Tajný kód registrace aplikace: <proměnná hodnota zadaná při instalaci>
- Identifikátor URI koncového bodu shromažďování dat: <proměnná hodnota zadaná při instalaci>
- Neměnné ID pravidla shromažďování dat: <proměnná hodnota zadaná při instalaci>
Zscaler Internet Access Cloud NSS CASB ITSM Log Push Connector
Podporuje:Zscaler
Konektor Zscaler poskytuje možnost číst data protokolu ITSM ZIA CASB v Microsoft Sentinel.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
CommonSecurityLog |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Microsoft Entra: Oprávnění k vytvoření registrace aplikace v Microsoft Entra ID. Obvykle vyžaduje Entra ID role Vývojář aplikace nebo vyšší.
- Microsoft Azure: Oprávnění k přiřazení role vydavatele monitorování metrik k pravidlu shromažďování dat (DCR). Obvykle vyžaduje Azure roli vlastníka RBAC nebo správce uživatelských přístupů.
Pokyny k nastavení:
1. Vytvoření prostředků ARM a poskytnutí požadovaných oprávnění
Tento konektor čte data z tabulek, které Zscaler používá v pracovním prostoru Microsoft Analytics, pokud je v Zscaleru povolená možnost Cloud NSS, pak se nezpracovaná data událostí odesílají do rozhraní API pro příjem dat Microsoft Sentinel.
Automatická konfigurace a zabezpečení příjmu dat pomocí Entra aplikace kliknutím na Nasadit aktivuje vytvoření tabulek Log Analytics a pravidla shromažďování dat (DCR). Pak vytvoří Entra aplikaci, propoje s ní DCR a nastaví zadaný tajný kód v aplikaci. Toto nastavení umožňuje zabezpečené odesílání dat do DCR pomocí tokenu Entra.
2. Nasdílení protokolů do pracovního prostoru
Pomocí následujících parametrů nakonfigurujte počítač tak, aby odesílal protokoly do pracovního prostoru.
- ID tenanta (ID adresáře): <proměnná hodnota zadaná při instalaci>
- ID aplikace registrace aplikace Entra: <proměnná hodnota zadaná při instalaci>
- Entra Tajný kód registrace aplikace: <proměnná hodnota zadaná při instalaci>
- Identifikátor URI koncového bodu shromažďování dat: <proměnná hodnota zadaná při instalaci>
- Neměnné ID pravidla shromažďování dat: <proměnná hodnota zadaná při instalaci>
Zscaler Internet Access Cloud NSS CASB Repo Log Push Connector
Podporuje:Zscaler
Konektor Zscaler poskytuje možnost číst data protokolu úložiště ZIA CASB v Microsoft Sentinel.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
CommonSecurityLog |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Microsoft Entra: Oprávnění k vytvoření registrace aplikace v Microsoft Entra ID. Obvykle vyžaduje Entra ID role Vývojář aplikace nebo vyšší.
- Microsoft Azure: Oprávnění k přiřazení role vydavatele monitorování metrik k pravidlu shromažďování dat (DCR). Obvykle vyžaduje Azure roli vlastníka RBAC nebo správce uživatelských přístupů.
Pokyny k nastavení:
1. Vytvoření prostředků ARM a poskytnutí požadovaných oprávnění
Tento konektor čte data z tabulek, které Zscaler používá v pracovním prostoru Microsoft Analytics, pokud je v Zscaleru povolená možnost Cloud NSS, pak se nezpracovaná data událostí odesílají do rozhraní API pro příjem dat Microsoft Sentinel.
Automatická konfigurace a zabezpečení příjmu dat pomocí Entra aplikace kliknutím na Nasadit aktivuje vytvoření tabulek Log Analytics a pravidla shromažďování dat (DCR). Pak vytvoří Entra aplikaci, propoje s ní DCR a nastaví zadaný tajný kód v aplikaci. Toto nastavení umožňuje zabezpečené odesílání dat do DCR pomocí tokenu Entra.
2. Nasdílení protokolů do pracovního prostoru
Pomocí následujících parametrů nakonfigurujte počítač tak, aby odesílal protokoly do pracovního prostoru.
- ID tenanta (ID adresáře): <proměnná hodnota zadaná při instalaci>
- ID aplikace registrace aplikace Entra: <proměnná hodnota zadaná při instalaci>
- Entra Tajný kód registrace aplikace: <proměnná hodnota zadaná při instalaci>
- Identifikátor URI koncového bodu shromažďování dat: <proměnná hodnota zadaná při instalaci>
- Neměnné ID pravidla shromažďování dat: <proměnná hodnota zadaná při instalaci>
Zscaler Internet Access Cloud NSS DNS Log Push Connector
Podporuje:Zscaler
Konektor Zscaler poskytuje možnost číst data protokolu DNS ZIA v Microsoft Sentinel.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
CommonSecurityLog |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Microsoft Entra: Oprávnění k vytvoření registrace aplikace v Microsoft Entra ID. Obvykle vyžaduje Entra ID role Vývojář aplikace nebo vyšší.
- Microsoft Azure: Oprávnění k přiřazení role vydavatele monitorování metrik k pravidlu shromažďování dat (DCR). Obvykle vyžaduje Azure roli vlastníka RBAC nebo správce uživatelských přístupů.
Pokyny k nastavení:
1. Vytvoření prostředků ARM a poskytnutí požadovaných oprávnění
Tento konektor čte data z tabulek, které Zscaler používá v pracovním prostoru Microsoft Analytics, pokud je v Zscaleru povolená možnost Cloud NSS, pak se nezpracovaná data událostí odesílají do rozhraní API pro příjem dat Microsoft Sentinel.
Automatická konfigurace a zabezpečení příjmu dat pomocí Entra aplikace kliknutím na Nasadit aktivuje vytvoření tabulek Log Analytics a pravidla shromažďování dat (DCR). Pak vytvoří Entra aplikaci, propoje s ní DCR a nastaví zadaný tajný kód v aplikaci. Toto nastavení umožňuje zabezpečené odesílání dat do DCR pomocí tokenu Entra.
2. Nasdílení protokolů do pracovního prostoru
Pomocí následujících parametrů nakonfigurujte počítač tak, aby odesílal protokoly do pracovního prostoru.
- ID tenanta (ID adresáře): <proměnná hodnota zadaná při instalaci>
- ID aplikace registrace aplikace Entra: <proměnná hodnota zadaná při instalaci>
- Entra Tajný kód registrace aplikace: <proměnná hodnota zadaná při instalaci>
- Identifikátor URI koncového bodu shromažďování dat: <proměnná hodnota zadaná při instalaci>
- Neměnné ID pravidla shromažďování dat: <proměnná hodnota zadaná při instalaci>
Zscaler Internet Access Cloud NSS Email DLP Log Push Connector
Podporuje:Zscaler
Konektor Zscaler poskytuje možnost číst data protokolu DLP e-mailu ZIA v Microsoft Sentinel.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
CommonSecurityLog |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Microsoft Entra: Oprávnění k vytvoření registrace aplikace v Microsoft Entra ID. Obvykle vyžaduje Entra ID role Vývojář aplikace nebo vyšší.
- Microsoft Azure: Oprávnění k přiřazení role vydavatele monitorování metrik k pravidlu shromažďování dat (DCR). Obvykle vyžaduje Azure roli vlastníka RBAC nebo správce uživatelských přístupů.
Pokyny k nastavení:
1. Vytvoření prostředků ARM a poskytnutí požadovaných oprávnění
Tento konektor čte data z tabulek, které Zscaler používá v pracovním prostoru Microsoft Analytics, pokud je v Zscaleru povolená možnost Cloud NSS, pak se nezpracovaná data událostí odesílají do rozhraní API pro příjem dat Microsoft Sentinel.
Automatická konfigurace a zabezpečení příjmu dat pomocí Entra aplikace kliknutím na Nasadit aktivuje vytvoření tabulek Log Analytics a pravidla shromažďování dat (DCR). Pak vytvoří Entra aplikaci, propoje s ní DCR a nastaví zadaný tajný kód v aplikaci. Toto nastavení umožňuje zabezpečené odesílání dat do DCR pomocí tokenu Entra.
2. Nasdílení protokolů do pracovního prostoru
Pomocí následujících parametrů nakonfigurujte počítač tak, aby odesílal protokoly do pracovního prostoru.
- ID tenanta (ID adresáře): <proměnná hodnota zadaná při instalaci>
- ID aplikace registrace aplikace Entra: <proměnná hodnota zadaná při instalaci>
- Entra Tajný kód registrace aplikace: <proměnná hodnota zadaná při instalaci>
- Identifikátor URI koncového bodu shromažďování dat: <proměnná hodnota zadaná při instalaci>
- Neměnné ID pravidla shromažďování dat: <proměnná hodnota zadaná při instalaci>
Zscaler Internet Access Cloud NSS Endpoint DLP Log Push Connector
Podporuje:Zscaler
Konektor Zscaler poskytuje možnost číst data protokolu DLP koncového bodu ZIA v Microsoft Sentinel.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
CommonSecurityLog |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Microsoft Entra: Oprávnění k vytvoření registrace aplikace v Microsoft Entra ID. Obvykle vyžaduje Entra ID role Vývojář aplikace nebo vyšší.
- Microsoft Azure: Oprávnění k přiřazení role vydavatele monitorování metrik k pravidlu shromažďování dat (DCR). Obvykle vyžaduje Azure roli vlastníka RBAC nebo správce uživatelských přístupů.
Pokyny k nastavení:
1. Vytvoření prostředků ARM a poskytnutí požadovaných oprávnění
Tento konektor čte data z tabulek, které Zscaler používá v pracovním prostoru Microsoft Analytics, pokud je v Zscaleru povolená možnost Cloud NSS, pak se nezpracovaná data událostí odesílají do rozhraní API pro příjem dat Microsoft Sentinel.
Automatická konfigurace a zabezpečení příjmu dat pomocí Entra aplikace kliknutím na Nasadit aktivuje vytvoření tabulek Log Analytics a pravidla shromažďování dat (DCR). Pak vytvoří Entra aplikaci, propoje s ní DCR a nastaví zadaný tajný kód v aplikaci. Toto nastavení umožňuje zabezpečené odesílání dat do DCR pomocí tokenu Entra.
2. Nasdílení protokolů do pracovního prostoru
Pomocí následujících parametrů nakonfigurujte počítač tak, aby odesílal protokoly do pracovního prostoru.
- ID tenanta (ID adresáře): <proměnná hodnota zadaná při instalaci>
- ID aplikace registrace aplikace Entra: <proměnná hodnota zadaná při instalaci>
- Entra Tajný kód registrace aplikace: <proměnná hodnota zadaná při instalaci>
- Identifikátor URI koncového bodu shromažďování dat: <proměnná hodnota zadaná při instalaci>
- Neměnné ID pravidla shromažďování dat: <proměnná hodnota zadaná při instalaci>
Zscaler Internet Access Cloud NSS Firewall Log Push Connector
Podporuje:Zscaler
Konektor Zscaler poskytuje možnost číst data protokolu brány firewall ZIA v Microsoft Sentinel.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
CommonSecurityLog |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Microsoft Entra: Oprávnění k vytvoření registrace aplikace v Microsoft Entra ID. Obvykle vyžaduje Entra ID role Vývojář aplikace nebo vyšší.
- Microsoft Azure: Oprávnění k přiřazení role vydavatele monitorování metrik k pravidlu shromažďování dat (DCR). Obvykle vyžaduje Azure roli vlastníka RBAC nebo správce uživatelských přístupů.
Pokyny k nastavení:
1. Vytvoření prostředků ARM a poskytnutí požadovaných oprávnění
Tento konektor čte data z tabulek, které Jamf Protect používá v pracovním prostoru Microsoft Analytics. Pokud je možnost předávání dat povolená v Aplikaci Jamf Protect, odesílají se nezpracovaná data událostí do rozhraní API pro příjem dat Microsoft Sentinel.
Automatická konfigurace a zabezpečení příjmu dat pomocí Entra aplikace kliknutím na Nasadit aktivuje vytvoření tabulek Log Analytics a pravidla shromažďování dat (DCR). Pak vytvoří Entra aplikaci, propoje s ní DCR a nastaví zadaný tajný kód v aplikaci. Toto nastavení umožňuje zabezpečené odesílání dat do DCR pomocí tokenu Entra.
2. Nasdílení protokolů do pracovního prostoru
Pomocí následujících parametrů nakonfigurujte počítač tak, aby odesílal protokoly do pracovního prostoru.
- ID tenanta (ID adresáře): <proměnná hodnota zadaná při instalaci>
- ID aplikace registrace aplikace Entra: <proměnná hodnota zadaná při instalaci>
- Entra Tajný kód registrace aplikace: <proměnná hodnota zadaná při instalaci>
- Identifikátor URI koncového bodu shromažďování dat: <proměnná hodnota zadaná při instalaci>
- Neměnné ID pravidla shromažďování dat: <proměnná hodnota zadaná při instalaci>
Zscaler Internet Access Cloud NSS Tunnel Log Push Connector
Podporuje:Zscaler
Konektor Zscaler poskytuje možnost číst data protokolu tunelu ZIA v Microsoft Sentinel.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
CommonSecurityLog |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Microsoft Entra: Oprávnění k vytvoření registrace aplikace v Microsoft Entra ID. Obvykle vyžaduje Entra ID role Vývojář aplikace nebo vyšší.
- Microsoft Azure: Oprávnění k přiřazení role vydavatele monitorování metrik k pravidlu shromažďování dat (DCR). Obvykle vyžaduje Azure roli vlastníka RBAC nebo správce uživatelských přístupů.
Pokyny k nastavení:
1. Vytvoření prostředků ARM a poskytnutí požadovaných oprávnění
Tento konektor čte data z tabulek, které Zscaler používá v pracovním prostoru Microsoft Analytics, pokud je v Zscaleru povolená možnost Cloud NSS, pak se nezpracovaná data událostí odesílají do rozhraní API pro příjem dat Microsoft Sentinel.
Automatická konfigurace a zabezpečení příjmu dat pomocí Entra aplikace kliknutím na Nasadit aktivuje vytvoření tabulek Log Analytics a pravidla shromažďování dat (DCR). Pak vytvoří Entra aplikaci, propoje s ní DCR a nastaví zadaný tajný kód v aplikaci. Toto nastavení umožňuje zabezpečené odesílání dat do DCR pomocí tokenu Entra.
2. Nasdílení protokolů do pracovního prostoru
Pomocí následujících parametrů nakonfigurujte počítač tak, aby odesílal protokoly do pracovního prostoru.
- ID tenanta (ID adresáře): <proměnná hodnota zadaná při instalaci>
- ID aplikace registrace aplikace Entra: <proměnná hodnota zadaná při instalaci>
- Entra Tajný kód registrace aplikace: <proměnná hodnota zadaná při instalaci>
- Identifikátor URI koncového bodu shromažďování dat: <proměnná hodnota zadaná při instalaci>
- Neměnné ID pravidla shromažďování dat: <proměnná hodnota zadaná při instalaci>
Zscaler Internet Access Cloud NSS Web Log Push Connector
Podporuje:Zscaler
Konektor Zscaler poskytuje možnost číst data webového protokolu ZIA v Microsoft Sentinel.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
CommonSecurityLog |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Microsoft Entra: Oprávnění k vytvoření registrace aplikace v Microsoft Entra ID. Obvykle vyžaduje Entra ID role Vývojář aplikace nebo vyšší.
- Microsoft Azure: Oprávnění k přiřazení role vydavatele monitorování metrik k pravidlu shromažďování dat (DCR). Obvykle vyžaduje Azure roli vlastníka RBAC nebo správce uživatelských přístupů.
Pokyny k nastavení:
1. Vytvoření prostředků ARM a poskytnutí požadovaných oprávnění
Tento konektor čte data z tabulek, které Jamf Protect používá v pracovním prostoru Microsoft Analytics. Pokud je možnost předávání dat povolená v Aplikaci Jamf Protect, odesílají se nezpracovaná data událostí do rozhraní API pro příjem dat Microsoft Sentinel.
Automatická konfigurace a zabezpečení příjmu dat pomocí Entra aplikace kliknutím na Nasadit aktivuje vytvoření tabulek Log Analytics a pravidla shromažďování dat (DCR). Pak vytvoří Entra aplikaci, propoje s ní DCR a nastaví zadaný tajný kód v aplikaci. Toto nastavení umožňuje zabezpečené odesílání dat do DCR pomocí tokenu Entra.
2. Nasdílení protokolů do pracovního prostoru
Pomocí následujících parametrů nakonfigurujte počítač tak, aby odesílal protokoly do pracovního prostoru.
- ID tenanta (ID adresáře): <proměnná hodnota zadaná při instalaci>
- ID aplikace registrace aplikace Entra: <proměnná hodnota zadaná při instalaci>
- Entra Tajný kód registrace aplikace: <proměnná hodnota zadaná při instalaci>
- Identifikátor URI koncového bodu shromažďování dat: <proměnná hodnota zadaná při instalaci>
- Neměnné ID pravidla shromažďování dat: <proměnná hodnota zadaná při instalaci>
Zastaralé datové konektory Sentinel
Poznámka
Následující tabulka obsahuje seznam zastaralých a starších datových konektorů. Zastaralé konektory se už nepodporují.
[Zastaralé] Protokoly ověřování 0 (pomocí funkce Azure) (pomocí Azure Functions)
Podporováno:Microsoft Corporation
Datový konektor Auth0 Logs (pomocí funkce Azure) poskytuje možnost ingestovat události protokolu Auth0 do Microsoft Sentinel
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
Auth0AM_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Oprávnění Microsoft.Web/sites: Oprávnění ke čtení a zápisu Azure Functions k vytvoření aplikace funkcí jsou povinná. Další informace najdete v tématu Azure Functions.
- Přihlašovací údaje a oprávnění rozhraní REST API: Vyžaduje se token rozhraní API . Další informace najdete v tématu Token rozhraní API.
Pokyny k nastavení:
POZNÁMKA: Tento konektor používá Azure Functions k připojení k rozhraním API pro správu Auth0, aby natahovala protokoly do Microsoft Sentinel. To může mít za následek další náklady na příjem dat. Podrobnosti najdete na stránce s cenami Azure Functions.
(Volitelný krok) Bezpečně ukládejte autorizační klíče nebo tokeny pracovního prostoru a rozhraní API v Azure Key Vault. Azure Key Vault poskytuje zabezpečený mechanismus pro ukládání a načítání hodnot klíčů. Pokud chcete používat Azure Key Vault s aplikací funkcí Azure, postupujte podle těchto pokynů.
KROK 1 – Kroky konfigurace pro rozhraní API pro správu Auth0
Podle pokynů získejte přihlašovací údaje.
- Na řídicím panelu Auth0 přejděte na Aplikace aplikací>.
- Vyberte svou aplikaci. Mělo by se jednat o aplikaci typu počítač-počítač nakonfigurovanou alespoň s oprávněními pro čtení:protokoly a čtení:logs_users .
- Kopírování domény, ID klienta, tajného klíče klienta
KROK 2 – Vyberte jednu z následujících dvou možností nasazení a nasaďte konektor a přidruženou funkci Azure.
DŮLEŽITÉ: Před nasazením datového konektoru Auth0 Access Management mějte ID pracovního prostoru a primární klíč pracovního prostoru (můžete zkopírovat z následujících možností).
- ID pracovního prostoru: <proměnná hodnota zadaná při instalaci>
- Primární klíč: <proměnná hodnota zadaná při instalaci>
Možnost 1 – šablona Azure Resource Manager (ARM)
Tuto metodu použijte k automatizovanému nasazení datového konektoru Auth0 Access Management pomocí šablony ARM.
Klikněte na tlačítko Nasadit do Azure níže.
Vyberte upřednostňované předplatné, skupinu prostředků a umístění.
POZNÁMKA: Ve stejné skupině prostředků nemůžete kombinovat windows a Linux aplikace ve stejné oblasti. Vyberte existující skupinu prostředků bez aplikací pro Windows nebo vytvořte novou skupinu prostředků. 3. Zadejte Domain (Doména), ClientID (ID klienta), Client Secret (Tajný klíč klienta), AzureSentinelWorkspaceId (Id_klíče), AzureSentinelSharedKey(AzureSentinelSharedKey). 4. Označte políčko označené jako Souhlasím s podmínkami a ujednáními uvedenými výše. 5. Kliknutím na Koupit proveďte nasazení.
Možnost 2 – Ruční nasazení Azure Functions
Pomocí následujících podrobných pokynů nasaďte datový konektor Auth0 Access Management ručně s Azure Functions (nasazení přes Visual Studio Code).
- Nasazení aplikace funkcí
POZNÁMKA: Budete muset připravit VS Code pro vývoj funkcí Azure.
Stáhněte si soubor aplikace funkcí Azure. Extrahujte archiv do místního vývojového počítače.
Spusťte VS Code. V hlavní nabídce zvolte Soubor a vyberte Otevřít složku.
Vyberte složku nejvyšší úrovně z extrahovaných souborů.
Zvolte ikonu Azure na panelu Aktivity a pak v oblasti Azure: Funkce zvolte tlačítko Nasadit do aplikace funkcí. Pokud ještě nejste přihlášení, zvolte ikonu Azure na panelu Aktivita a pak v oblasti Azure: Funkce zvolte Přihlásit se a Azure Pokud už jste přihlášení, přejděte k dalšímu kroku.
Na příkazovém řádku zadejte následující informace:
a. Vyberte složku: Zvolte složku z pracovního prostoru nebo přejděte do složky, která obsahuje vaši aplikaci funkcí.
b. Vyberte Předplatné: Zvolte předplatné, které chcete použít.
c. Vyberte Vytvořit novou aplikaci funkcí v Azure (nevybírejte možnost Upřesnit).
d. Zadejte globálně jedinečný název aplikace funkcí: Zadejte platný název v cestě URL. Zadaný název se ověří, abyste měli jistotu, že je v Azure Functions jedinečný. (např. Auth0AMXXXXX).
e. Vyberte modul runtime: Zvolte Python 3.11.
f. Vyberte umístění pro nové prostředky. Pro lepší výkon a nižší náklady zvolte stejnou oblast, ve které se nachází Microsoft Sentinel.
Nasazení začne. Po vytvoření vaší aplikace funkcí a použití balíčku pro nasazení se zobrazí oznámení.
Přejděte na Azure Portál pro konfiguraci aplikace funkcí.
Konfigurace aplikace funkcí
V aplikaci funkcí vyberte Název aplikace funkcí a vyberte Konfigurace.
Na kartě Nastavení aplikace vyberte Nové nastavení aplikace.
Přidejte každé z následujících nastavení aplikace jednotlivě s příslušnými řetězcovými hodnotami (rozlišují se malá a velká písmena): DOMAIN CLIENT_ID CLIENT_SECRET WorkspaceID WorkspaceKey logAnalyticsUri (volitelné).
- K přepsání koncového bodu rozhraní API pro log Analytics pro vyhrazený cloud použijte logAnalyticsUri. Například pro veřejný cloud ponechte hodnotu prázdnou. pro cloudové prostředí Azure GovUS zadejte hodnotu v následujícím formátu:
https://<CustomerId>.ods.opinsights.azure.us.
- Po zadání všech nastavení aplikace klikněte na Uložit.
[Zastaralý] Box Events (using Azure Function) (using Azure Functions)
Podporováno:Microsoft Corporation
Datový konektor Boxu umožňuje ingestovat události Boxu enterprise do Microsoft Sentinel pomocí rozhraní REST API boxu. Další informace najdete v dokumentaci k Boxu .
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
BoxEvents_CL |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Požadavky:
- Oprávnění Microsoft.Web/sites: Oprávnění ke čtení a zápisu Azure Functions k vytvoření aplikace funkcí jsou povinná. Další informace najdete v tématu Azure Functions.
- Přihlašovací údaje rozhraní Box API: Konfigurační soubor JSON boxu se vyžaduje pro ověřování Box REST API JWT. Další informace najdete v tématu Ověřování JWT.
Pokyny k nastavení:
POZNÁMKA: Tento konektor používá Azure Functions pro připojení k rozhraní REST API Boxu a načítání protokolů do Microsoft Sentinel. To může mít za následek další náklady na příjem dat. Podrobnosti najdete na stránce s cenami Azure Functions.
(Volitelný krok) Bezpečně ukládejte autorizační klíče nebo tokeny pracovního prostoru a rozhraní API v Azure Key Vault. Azure Key Vault poskytuje zabezpečený mechanismus pro ukládání a načítání hodnot klíčů. Pokud chcete používat Azure Key Vault s aplikací funkcí Azure, postupujte podle těchto pokynů.
POZNÁMKA: Tento konektor závisí na analyzátoru založeném na funkci Kusto, který funguje podle očekávání BoxEvents nasazeného s Microsoft Sentinel Solution.
KROK 1 – Konfigurace kolekce událostí Boxu
Projděte si dokumentaci k nastavení ověřování JWT a získání souboru JSON s přihlašovacími údaji.
KROK 2 – Vyberte jednu z následujících dvou možností nasazení a nasaďte konektor a přidruženou funkci Azure.
DŮLEŽITÉ: Před nasazením datového konektoru Boxu mějte k dispozici ID pracovního prostoru a primární klíč pracovního prostoru (můžete zkopírovat z následujících možností) a také konfigurační soubor Box JSON.
- ID pracovního prostoru: <proměnná hodnota zadaná při instalaci>
- Primární klíč: <proměnná hodnota zadaná při instalaci>
Možnost 1 – šablona Azure Resource Manager (ARM)
Tuto metodu použijte pro automatizované nasazení datového konektoru Boxu pomocí tempate ARM.
Klikněte na tlačítko Nasadit do Azure níže.
Vyberte upřednostňované předplatné, skupinu prostředků a umístění.
Zadejte AzureSentinelWorkspaceId, AzureSentinelSharedKey, BoxConfigJSON.
Zaškrtněte políčko Souhlasím s výše uvedenými podmínkami a ujednáními.
Pokud chcete provést nasazení, klikněte na Koupit .
Možnost 2 – Ruční nasazení Azure Functions
Pomocí následujících podrobných pokynů nasaďte datový konektor Boxu ručně s Azure Functions (nasazení přes Visual Studio Code).
Krok 1 – nasazení aplikace funkcí
- Stáhněte si soubor aplikace funkcí Azure. Extrahujte archiv do místního vývojového počítače.
- Postupujte podle pokynů k ručnímu nasazení aplikace funkcí a nasaďte aplikaci Azure Functions pomocí VSCode.
- Po úspěšném nasazení aplikace funkcí postupujte podle dalších kroků pro konfiguraci aplikace funkcí.
Krok 2 – Konfigurace aplikace funkcí
- Přejděte na Azure Portál pro konfiguraci aplikace funkcí.
- V aplikaci funkcí vyberte Název aplikace funkcí a vyberte Konfigurace.
- Na kartě Nastavení aplikace vyberte + Nastavení nové aplikace.
- Přidejte každé z následujících nastavení aplikace jednotlivě s příslušnými řetězcovými hodnotami (rozlišují se malá a velká písmena): AzureSentinelWorkspaceId AzureSentinelSharedKey BOX_CONFIG_JSON logAnalyticsUri (volitelné).
- K přepsání koncového bodu rozhraní API pro log Analytics pro vyhrazený cloud použijte logAnalyticsUri. Například pro veřejný cloud ponechte hodnotu prázdnou. pro cloudové prostředí Azure GovUS zadejte hodnotu v následujícím formátu:
https://<CustomerId>.ods.opinsights.azure.us.
- Po zadání všech nastavení aplikace klikněte na Uložit.
[Zastaralé] GitHub Enterprise Audit Log
Podporováno:Microsoft Corporation
Konektor protokolu auditování GitHubu umožňuje ingestovat protokoly GitHubu do Microsoft Sentinel. Když připojíte protokoly auditu GitHubu k Microsoft Sentinel, můžete tato data zobrazit v sešitech, použít je k vytváření vlastních upozornění a vylepšit proces šetření.
Poznámka: Pokud jste chtěli do Microsoft Sentinel ingestovat události odebírané GitHubem, projděte si prosím konektor GitHubu (pomocí webhooků) z galerie Datové konektory.
POZNÁMKA: Tento datový konektor je zastaralý. Zvažte přechod na datový konektor CCF dostupný v řešení, který nahrazuje příjem dat prostřednictvím zastaralého rozhraní API kolektoru dat HTTP.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
GitHubAuditLogPolling_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Token osobního přístupu rozhraní API GitHubu: K povolení dotazování pro protokol auditování organizace potřebujete osobní přístupový token GitHubu. Můžete použít klasický token s oborem read:org nebo jemně odstupňovaný token s oborem Správa: jen pro čtení.
- Typ GitHub Enterprise: Tento konektor bude fungovat pouze s GitHub Enterprise Cloudem; nebude podporovat GitHub Enterprise Server.
Pokyny k nastavení:
Připojte protokol auditu na úrovni organizace GitHub Enterprise k Microsoft Sentinel
Povolte protokoly auditu GitHubu. Pokud chcete vytvořit nebo najít osobní přístupový token, postupujte podle tohoto průvodce .
[Zastaralé] Infoblox SOC Insight Data Connector prostřednictvím starší verze agenta
Podporováno:Infoblox
Infoblox SOC Insight Data Connector umožňuje snadno připojit data Infoblox BloxOne SOC Insight s Microsoft Sentinel. Propojením protokolů s Microsoft Sentinel můžete využít výhod hledání & korelace, upozorňování a rozšiřování analýzy hrozeb pro každý protokol.
Tento datový konektor ingestuje data Infoblox SOC Insight CDC k vašemu pracovnímu prostoru služby Log Analytics pomocí starší verze agenta Log Analytics.
Microsoft doporučuje instalaci konektoru Infoblox SOC Insight Data Connector prostřednictvím konektoru AMA. Starší verze konektoru používá agenta Log Analytics, který se do 31. září 2024 brzy přestane používat a měl by se instalovat jenom tam, kde se nepodporuje AMA.
Použití MMA a AMA na stejném počítači může způsobit duplikaci protokolů a dodatečné náklady na příjem dat. Další podrobnosti.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
CommonSecurityLog |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Pokyny k nastavení:
Klíče pracovního prostoru
Pokud chcete playbooky používat jako součást tohoto řešení, vyhledejte ID pracovního prostoru a primární klíč pracovního prostoru níže pro usnadnění.
- ID pracovního prostoru: <proměnná hodnota zadaná při instalaci>
- Klíč pracovního prostoru: <proměnná hodnota zadaná při instalaci>
Analyzátory
Tento datový konektor závisí na analyzátoru založeném na funkci Kusto, který funguje podle očekávání s názvem InfobloxCDC_SOCInsights, který se nasadí s Microsoft Sentinel Solution.
PŘEHLEDY SOC
Tento datový konektor předpokládá, že máte přístup k Infoblox BloxOne Threat Defense SOC Insights. Další informace o SOC Insights najdete tady.
Infoblox Cloud Data Connector
Tento datový konektor předpokládá, že hostitel datového konektoru Infoblox už je vytvořený a nakonfigurovaný na portálu CSP (Infoblox Cloud Services Portal). Vzhledem k tomu, že infoblox Data Connector je funkcí ochrany před hrozbami BloxOne, vyžaduje se přístup k příslušnému předplatnému BloxOne Threat Defense. Další informace a licenční požadavky najdete v této úvodní příručce .
1. Linux konfiguraci agenta Syslog
Nainstalujte a nakonfigurujte agenta Linux tak, aby shromažďoval zprávy Syslogu ve formátu CEF (Common Event Format) a předával je Microsoft Sentinel.
Všimněte si, že data ze všech oblastí se uloží do vybraného pracovního prostoru.
1.1 Výběr nebo vytvoření Linux počítače
Vyberte nebo vytvořte Linux počítač, který bude Microsoft Sentinel používat jako proxy mezi vaším řešením zabezpečení a Microsoft Sentinel tento počítač může být ve vašem místním prostředí, Azure nebo jiných cloudech.
1.2 Instalace kolektoru CEF na Linux počítači
Nainstalujte na počítač Linux agenta Microsoft Monitoring Agent a nakonfigurujte počítač tak, aby naslouchal na nezbytném portu a předával zprávy do pracovního prostoru Microsoft Sentinel. Kolektor CEF shromažďuje zprávy CEF na portu 514 TCP.
Pomocí následujícího příkazu se ujistěte, že na počítači máte Python: python -version.
Na počítači musíte mít zvýšená oprávnění (sudo).
- Spuštěním následujícího příkazu nainstalujte a použijte hodnotu proměnné cef collector:: <zadanou při instalaci.>
2. Na portálu infoblox Cloud Services nakonfigurujte Infoblox BloxOne tak, aby odesílala data CEF Syslogu do konektoru Infoblox Cloud Data Connector a přeposlala se agentovi Syslogu.
Pomocí následujícího postupu nakonfigurujte Infoblox CDC tak, aby odesílala data BloxOne do Microsoft Sentinel prostřednictvím agenta Linux Syslog.
- Přejděte do části Správa > datového konektoru.
- Klikněte na kartu Cílová konfigurace v horní části.
- Klikněte na Create Syslog (Vytvořit > syslog).
- Název: Dejte novému cíli smysluplný název, například Microsoft-Sentinel-Destination.
- Popis: Volitelně zadejte smysluplný popis.
- Stav: Nastavte stav na Povoleno.
- Formát: Nastavte formát na CEF.
- Plně kvalifikovaný název domény nebo IP adresa: Zadejte IP adresu Linux zařízení, na kterém je agent Linux nainstalovaný.
- Port: Číslo portu ponechte na 514.
- Protokol: Pokud je to možné, vyberte požadovaný protokol a certifikát certifikační autority.
- Klikněte na Uložit & Zavřít.
- V horní části klikněte na kartu Konfigurace toku provozu .
- Klikněte na Vytvořit.
- Název: Pojmenujte nový tok provozu smysluplně, například Microsoft-Sentinel-Flow.
- Popis: Volitelně zadejte smysluplný popis.
- Stav: Nastavte stav na Povoleno.
- Rozbalte část Instance služby .
- Instance služby: Vyberte požadovanou instanci služby, pro kterou je povolená služba Datového konektoru.
- Rozbalte část Konfigurace zdroje .
- Zdroj: Vyberte BloxOne Cloud Source.
- Vyberte Typ protokolu interních oznámení .
- Rozbalte část Konfigurace cíle .
- Vyberte cíl, který jste právě vytvořili.
- Klikněte na Uložit & Zavřít.
- Nechte konfiguraci nějakou dobu aktivovat.
3. Ověření připojení
Postupujte podle pokynů k ověření připojení:
Otevřete Log Analytics a zkontrolujte, jestli se protokoly přijímají pomocí schématu CommonSecurityLog.
Než připojení streamuje data do vašeho pracovního prostoru, může to trvat přibližně 20 minut.
Pokud protokoly nepřijdou, spusťte následující ověřovací skript připojení:
Pomocí následujícího příkazu se ujistěte, že na počítači máte Python: python -version.
Na počítači musíte mít zvýšená oprávnění (sudo).
- Spuštěním následujícího příkazu ověřte hodnotu proměnné připojení:: <zadanou v době instalace.>
**4. Zabezpečení počítače **
Nezapomeňte nakonfigurovat zabezpečení počítače podle zásad zabezpečení vaší organizace.
[Zastaralé] Protokoly zabezpečení IONIX (push)
Podporováno:IONIX
⚠✔ Tento konektor je zastaralý a v červnu 2026 se odebere. Místo toho použijte nový konektor Protokoly zabezpečení IONIX (prostřednictvím architektury konektoru bez kódu), který poskytuje automatické denní dotazování bez nutnosti ruční konfigurace na portálu IONIX.
Datový konektor protokolu zabezpečení IONIX ingestuje protokoly ze systému IONIX přímo do Sentinel. Konektor umožňuje uživatelům vizualizovat data, vytvářet výstrahy a incidenty a vylepšovat šetření zabezpečení.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
CyberpionActionItems_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Předplatné IONIX: Pro protokoly IONIX se vyžaduje předplatné a účet. Jeden se dá získat tady.
Pokyny k nastavení:
Podle pokynů integrujte výstrahy zabezpečení IONIX do Sentinel.
- ID pracovního prostoru: <proměnná hodnota zadaná při instalaci>
- Primární klíč: <proměnná hodnota zadaná při instalaci>
[Zastaralé] Lookout
Podporuje:Lookout
Datový konektor Lookout umožňuje ingestovat události Lookout do Microsoft Sentinel prostřednictvím rozhraní API pro mobilní rizika. Další informace najdete v dokumentaci k rozhraní API . Datový konektor Lookout poskytuje možnost získávat události, které pomáhají zkoumat potenciální bezpečnostní rizika a další možnosti.
POZNÁMKA: Tento datový konektor je zastaralý. Zvažte přechod na datový konektor CCF dostupný v řešení, který nahrazuje příjem dat prostřednictvím zastaralého rozhraní API kolektoru dat HTTP.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
Lookout_CL |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Požadavky:
- Oprávnění Microsoft.Web/sites: Oprávnění ke čtení a zápisu Azure Functions k vytvoření aplikace funkcí jsou povinná. Další informace najdete v tématu Azure Functions.
- Přihlašovací údaje a oprávnění rozhraní API pro mobilní rizika: Pro rozhraní API pro mobilní rizika se vyžadují přihlašovací údaje a oprávnění rozhraní API EnterpriseName & ApiKey . Další informace najdete v tématu rozhraní API. Zkontrolujte všechny požadavky a postupujte podle pokynů k získání přihlašovacích údajů.
Pokyny k nastavení:
POZNÁMKA: Tento datový konektor Lookout používá Azure Functions pro připojení k rozhraní API pro mobilní rizika a přetahuje události do Microsoft Sentinel. To může mít za následek další náklady na příjem dat. Podrobnosti najdete na stránce s cenami Azure Functions.
POZNÁMKA: Tento datový konektor závisí na analyzátoru založeném na funkci Kusto, který funguje jako očekávaný lookoutEvents nasazený s Microsoft Sentinel Solution.
KROK 1 – Kroky konfigurace pro rozhraní API pro mobilní rizika
Podle pokynů získejte přihlašovací údaje.
KROK 2 – Podle níže uvedených pokynů nasaďte datový konektor Lookout a přidruženou funkci Azure.
DŮLEŽITÉ: Než začnete s nasazením datového konektoru Lookout , ujistěte se, že máte připravené ID pracovního prostoru a klíč pracovního prostoru (můžete zkopírovat z následujícího příkladu).
- ID pracovního prostoru: <proměnná hodnota zadaná při instalaci>
- Klíč pracovního prostoru: <proměnná hodnota zadaná při instalaci>
Šablona Azure Resource Manager (ARM)
Postupujte podle následujících kroků pro automatizované nasazení datového konektoru Lookout pomocí šablony ARM.
Klikněte na tlačítko Nasadit do Azure níže.
Vyberte upřednostňované předplatné, skupinu prostředků a oblast.
POZNÁMKA: Ve stejné skupině prostředků nemůžete kombinovat windows a Linux aplikace ve stejné oblasti. Vyberte existující skupinu prostředků bez aplikací pro Windows nebo vytvořte novou skupinu prostředků. 3. Zadejte název funkce, ID pracovního prostoru,klíč pracovního prostoru, název organizace & klíč rozhraní API a nasazení. 4. Kliknutím na Vytvořit proveďte nasazení.
[Zastaralé] Protokoly a události serveru Microsoft Exchange
Podporováno:Komunita
Zastaralé, používejte datové připojení ESI-Opt. Z počítačů s Windows připojených k pracovnímu prostoru Microsoft Sentinel můžete streamovat všechny události auditu Exchange, protokoly služby IIS, protokoly proxy serveru HTTP a protokoly událostí zabezpečení. Toto připojení umožňuje zobrazit řídicí panely, vytvářet vlastní upozornění a zlepšovat šetření. Sešity zabezpečení Microsoft Exchange ho používají k poskytování přehledů o zabezpečení vašeho místního prostředí Exchange.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
Event |
Ano | Ne |
SecurityEvent |
Ano | Ano |
W3CIISLog |
Ano | Ne |
MessageTrackingLog_CL |
Ano | Ano |
ExchangeHttpProxy_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Azure bude služba Log Analytics zastaralá, doporučujeme shromažďovat data z Azure virtuálních počítačů Azure Arc. Další informace
- Podrobná dokumentace: > Podrobnou dokumentaci k postupu instalace a použití najdete tady.
Pokyny k nastavení:
POZNÁMKA: Toto řešení je založené na možnostech. To vám umožní zvolit, která data budou ingestovat, protože některé možnosti můžou generovat velmi velký objem dat. V závislosti na tom, co chcete shromáždit, můžete v sešitech, analytických pravidlech a možnostech proaktivního vyhledávání zvolit možnosti, které nasadíte. Každá možnost je pro jednu z nich nezávislá. Další informace o jednotlivých možnostech najdete na wikiwebu Microsoft Exchange Security.
1. Stáhněte a nainstalujte agenty potřebné ke shromažďování protokolů pro Microsoft Sentinel
Typ serverů (servery Exchange, řadiče domény propojené se servery Exchange nebo všechny řadiče domény) závisí na možnosti, kterou chcete nasadit.
Nasazení agentů monitorování
Tento krok je povinný jenom v případě, že poprvé nasadíte servery Exchange nebo řadiče domény.
Vyberte agenta, kterého chcete na servery nainstalovat, aby se shromažďují protokoly:
[Preferováno] Agent Azure Monitor přes Azure Arc
Nasazení agenta Azure Arc Další informace
Instalace agenta Azure Log Analytics (vyřazeno 31. 8. 2024)
- Stáhněte Azure agenta Log Analytics a na následujícím odkazu zvolte metodu nasazení.
- Instalace agenta: <proměnná hodnota zadaná při instalaci>
2. Nasazení přihlášení podle zvolených možností
[Možnost 1] Shromažďování protokolů správy serveru MS Exchange
Vyberte, jak streamovat protokoly událostí ms exchange Správa audit.
Protokoly událostí auditu Správa MS Exchange
Pravidla shromažďování dat – při použití agenta Azure Monitor
Povolit pravidlo shromažďování dat Microsoft Exchange Správa protokoly událostí auditu se shromažďují jenom z agentů systému Windows.
Možnost 1 – šablona Azure Resource Manager (ARM)
Tuto metodu použijte pro automatizované nasazení DCR.
Klikněte na tlačítko Nasadit do Azure níže.
Vyberte upřednostňované předplatné, skupinu prostředků a umístění.
Zadejte název pracovního prostoru a/nebo Další povinná pole.
Zaškrtněte políčko Souhlasím s výše uvedenými podmínkami a ujednáními.
Pokud chcete provést nasazení, klikněte na Koupit .
Možnost 2 – Ruční nasazení Azure Automation
Podle následujících podrobných pokynů nasaďte pravidlo shromažďování dat ručně.
A. Vytvoření DCR, typ protokol událostí
- Na portálu Azure přejděte na Azure Pravidla shromažďování dat.
- Nahoře klikněte na + Vytvořit .
- Na kartě Základy vyplňte povinná pole Vybrat Windows jako typ platformy a zadejte název DCR.
- Na kartě Prostředky zadejte exchange servery.
- V části Shromáždit a doručit přidejte typ zdroje dat Protokoly událostí Systému Windows a vyberte možnost Vlastní, jako výraz zadejte MSExchange Management a přidejte ho.
- V případě potřeby proveďte jiné vhodné změny konfigurace a pak klikněte na Vytvořit.
Přiřazení DCR ke všem serverům Exchange
Přidání všech serverů Exchange do DCR
Pravidla shromažďování dat – Při použití starší verze Azure agenta Log Analytics
Konfigurace protokolů, které se mají shromažďovat
Nakonfigurujte události, které chcete shromažďovat, a jejich závažnost.
- V části Správa starších verzí agentů pracovního prostoru vyberte Protokoly událostí Systému Windows.
- Klikněte na Přidat protokol událostí Systému Windows a jako název protokolu zadejte MSExchange Management .
- Shromažďování typů chyb, upozornění a informací
- Klikněte na Uložit.
- Instalace agenta: <proměnná hodnota zadaná při instalaci>
[Možnost 2] Protokoly zabezpečení/ aplikace / systémové protokoly serverů Exchange
Vyberte, jak streamovat protokoly zabezpečení, aplikace nebo systémové protokoly serverů Exchange.
Shromažďování protokolů událostí zabezpečení
Pravidla shromažďování dat – Protokoly událostí zabezpečení
Pravidlo povolení shromažďování dat pro protokoly zabezpečení Protokoly zabezpečení se shromažďují jenom z agentů Windows .
- Na kartě Prostředky přidejte Servery Exchange.
- Vyberte úroveň protokolu zabezpečení.
Běžnou úrovní je minimální požadovaná úroveň. V definici DCR vyberte Možnost Běžné nebo Všechny události zabezpečení.
- Instalace agenta: <proměnná hodnota zadaná při instalaci>
Shromažďování protokolů událostí aplikací a systému
Pravidla shromažďování dat – při použití agenta Azure Monitor
Povolit pravidlo shromažďování dat Protokoly událostí aplikací a systému se shromažďují jenom z agentů Windows .
Možnost 1 – šablona Azure Resource Manager (ARM)
Tuto metodu použijte pro automatizované nasazení DCR.
Klikněte na tlačítko Nasadit do Azure níže.
Vyberte upřednostňované předplatné, skupinu prostředků a umístění.
Zadejte název pracovního prostoru a/nebo Další povinná pole.
Zaškrtněte políčko Souhlasím s výše uvedenými podmínkami a ujednáními.
Pokud chcete provést nasazení, klikněte na Koupit .
Možnost 2 – Ruční nasazení Azure Automation
Podle následujících podrobných pokynů nasaďte pravidlo shromažďování dat ručně.
A. Vytvoření DCR, typ protokol událostí
- Na portálu Azure přejděte na Azure Pravidla shromažďování dat.
- Nahoře klikněte na + Vytvořit .
- Na kartě Základy vyplňte povinná pole Vybrat Windows jako typ platformy a zadejte název DCR.
- Na kartě Prostředky zadejte exchange servery.
- V části Shromažďovat a doručovat přidejte typ zdroje dat Protokoly událostí Systému Windows a vyberte možnost Základní.
- V části Aplikace vyberte Kritické, Chyba a Upozornění. V části Systém vyberte Kritické/Chyba/Upozornění/Informace.
- V případě potřeby proveďte jiné vhodné změny konfigurace a pak klikněte na Vytvořit.
Přiřazení DCR ke všem serverům Exchange
Přidání všech serverů Exchange do DCR
Pravidla shromažďování dat – Při použití starší verze Azure agenta Log Analytics
Konfigurace protokolů, které se mají shromažďovat
Nakonfigurujte události, které chcete shromažďovat, a jejich závažnost.
- V části Upřesnit nastavení pracovního prostoru Konfigurace vyberte Data a pak Protokoly událostí Systému Windows.
- Klikněte na Přidat protokol událostí Systému Windows a vyhledejte Aplikaci jako název protokolu.
- Klikněte na Přidat protokol událostí Systému Windows a vyhledejte Systém jako název protokolu.
- Shromažďování typů Chyba (pro všechny), Upozornění (pro všechny) a Informace (pro systém)
- Klikněte na Uložit.
- Instalace agenta: <proměnná hodnota zadaná při instalaci>
[Možnost 3 a 4] Protokoly zabezpečení řadičů domény
Vyberte způsob streamování protokolů zabezpečení řadičů domény. Pokud chcete implementovat možnost 3, stačí vybrat řadič domény ve stejné lokalitě jako Servery Exchange. Pokud chcete implementovat možnost 4, můžete vybrat všechny řadiče domény vaší doménové struktury.
[Možnost 3] Pro další krok vypište pouze řadiče domény ve stejné lokalitě jako servery Exchange.
Tím se omezí množství nezjednoděných dat, ale některé incidenty se nedají zjistit.
[Možnost 4] Výpis všech řadičů domény doménové struktury Active-Directory pro další krok
To umožňuje shromažďovat všechny události zabezpečení.
Shromažďování protokolů událostí zabezpečení
Pravidla shromažďování dat – Protokoly událostí zabezpečení
Pravidlo povolení shromažďování dat pro protokoly zabezpečení Protokoly zabezpečení se shromažďují jenom z agentů Windows .
- Přidejte vybrané řadiče domény na kartě Prostředky .
- Vyberte úroveň protokolu zabezpečení.
Běžnou úrovní je minimální požadovaná úroveň. V definici DCR vyberte Možnost Běžné nebo Všechny události zabezpečení.
- Instalace agenta: <proměnná hodnota zadaná při instalaci>
[Možnost 5] Protokoly služby IIS serverů Exchange
Vyberte, jak streamovat protokoly služby IIS serverů Exchange.
Pravidla shromažďování dat – při použití agenta Azure Monitor
Pravidlo povolení shromažďování dat protokoly služby IIS se shromažďují jenom z agentů systému Windows .
Možnost 1 – šablona Azure Resource Manager (ARM)
Tuto metodu použijte pro automatizované nasazení DCE a DCR.
A. Vytvoření DCE (pokud ještě není vytvořené pro servery Exchange)
Klikněte na tlačítko Nasadit do Azure níže.
Vyberte upřednostňované předplatné, skupinu prostředků a umístění.
Navrhovaný název DCE můžete změnit.
Pokud chcete provést nasazení, klikněte na Vytvořit .
B. Nasadit pravidlo datového připojení
Klikněte na tlačítko Nasadit do Azure níže.
Vyberte upřednostňované předplatné, skupinu prostředků a umístění.
Zadejte ID pracovního prostoru a/nebo Další povinná pole.
Zaškrtněte políčko Souhlasím s výše uvedenými podmínkami a ujednáními.
Pokud chcete provést nasazení, klikněte na Koupit .
Možnost 2 – Ruční nasazení Azure Automation
Podle následujících podrobných pokynů nasaďte pravidlo shromažďování dat ručně.
A. Vytvoření DCE (pokud ještě není vytvořené pro servery Exchange)
- Na portálu Azure přejděte na koncový bod shromažďování dat Azure.
- Nahoře klikněte na + Vytvořit .
- Na kartě Základy vyplňte požadovaná pole a zadejte název DCE.
- V případě potřeby proveďte jiné vhodné změny konfigurace a pak klikněte na Vytvořit.
B. Vytvořit DCR, zadejte protokol služby IIS.
- Na portálu Azure přejděte na Azure Pravidla shromažďování dat.
- Nahoře klikněte na + Vytvořit .
- Na kartě Základy vyplňte povinná pole Vybrat Windows jako typ platformy a zadejte název DCR. Vyberte vytvořenou DCE.
- Na kartě Prostředky zadejte exchange servery.
- Do pole Shromažďovat a doručovat přidejte typ zdroje dat Protokoly služby IIS (Nezadávejte cestu, pokud je cesta k protokolům služby IIS nakonfigurovaná ve výchozím nastavení). Klikněte na Přidat zdroj dat.
- V případě potřeby proveďte jiné vhodné změny konfigurace a pak klikněte na Vytvořit.
Přiřazení DCR ke všem serverům Exchange
Přidání všech serverů Exchange do DCR
Pravidla shromažďování dat – Při použití starší verze Azure agenta Log Analytics
Konfigurace protokolů, které se mají shromažďovat
Nakonfigurujte události, které chcete shromažďovat, a jejich závažnost.
- V části Upřesnit nastavení pracovního prostoru Konfigurace vyberte Data a pak Protokoly služby IIS.
- Kontrola shromažďování souborů protokolu IIS ve formátu W3C
- Klikněte na Uložit.
- Instalace agenta: <proměnná hodnota zadaná při instalaci>
[Možnost 6] Sledování zpráv serverů Exchange
Vyberte, jak streamovat sledování zpráv serverů Exchange.
Pravidla shromažďování dat – při použití agenta Azure Monitor
Pravidlo povolení shromažďování dat Sledování zpráv se shromažďuje jenom z agentů Windows .
Poznámka: Pozor, vlastní protokoly v agentu monitorování jsou ve verzi Preview. Nasazení momentálně nefunguje podle očekávání (březen 2023).
Možnost 1 – šablona Azure Resource Manager (ARM)
Tuto metodu použijte pro automatizované nasazení DCE a DCR.
A. Vytvoření DCE (pokud ještě není vytvořené pro servery Exchange)
Klikněte na tlačítko Nasadit do Azure níže.
Vyberte upřednostňované předplatné, skupinu prostředků a umístění.
Navrhovaný název DCE můžete změnit.
Pokud chcete provést nasazení, klikněte na Vytvořit .
B. Nasazení pravidla datového připojení a vlastní tabulky
Klikněte na tlačítko Nasadit do Azure níže.
Vyberte upřednostňované předplatné, skupinu prostředků a umístění.
Zadejte ID pracovního prostoru a/nebo Další povinná pole.
Zaškrtněte políčko Souhlasím s výše uvedenými podmínkami a ujednáními.
Pokud chcete provést nasazení, klikněte na Koupit .
Možnost 2 – Ruční nasazení Azure Automation
Podle následujících podrobných pokynů nasaďte pravidlo shromažďování dat ručně.
A. Vytvoření DCE (pokud ještě není vytvořené pro servery Exchange)
- Na portálu Azure přejděte na koncový bod shromažďování dat Azure.
- Nahoře klikněte na + Vytvořit .
- Na kartě Základy vyplňte požadovaná pole a zadejte název DCE, například ESI-ExchangeServers.
- V případě potřeby proveďte jiné vhodné změny konfigurace a pak klikněte na Vytvořit.
B. Vytvoření vlastní tabulky DCR
Stáhněte si ukázkový soubor z Microsoft Sentinel GitHubu.
Na portálu Azure přejděte na Analýza pracovního prostoru a vyberte cílový pracovní prostor.
Klikněte na Tabulky, v horní části klikněte na + Vytvořit a vyberte Nový vlastní protokol (založený na DCR).
Na kartě Základy jako název tabulky zadejte MessageTrackingLog, vytvořte pravidlo shromažďování dat s názvem DCR-Option6-MessageTrackingLogs (například) a vyberte dříve vytvořený koncový bod shromažďování dat.
Na kartě Schéma a transformace zvolte stažený ukázkový soubor a klikněte na Editor transformace.
V poli transformace: Zadejte následující požadavek KQL: source | extend TimeGenerated = todatetime(['date-time']) | extend clientHostname = ['název_hostitele_klienta'], clientIP = ['client-ip'], connectorId = ['id-konektoru'], customData = ['custom-data'], eventId = ['id_konektoru'], eventId = ['id_konektoru'], eventId = ['event-id'], internalMessageId = ['internal-message-id'], logId = ['log-id'], messageId = ['id-zprávy'], messageInfo = ['message-info'], messageSubject = ['message-subject'], networkMessageId = ['network-message-id'], originalClientIp = ['original-client-ip'], originalServerIp = ['original-server-ip'], recipientAddress= ['recipient-address'], recipientCount= ['recipient-count'], recipientStatus= ['recipient-status'], relatedRecipientAddress= ['related-recipient-address'], returnPath= ['return-path'], senderAddress= ['sender-address'], senderHostname= ['server-hostname'], serverIp= ['server-ip'], sourceContext= ['source-context'], schemaVersion=['schema-version'], messageTrackingTenantId = ['id_tenanta'], totalBytes = ['total-bytes'], transportTrafficType = ['transport-traffic-type'] | project-away ['client-ip'], ['client-hostname'], ['connector-id'], ['custom-data'], ['date-time'], ['id-event-id'], ['internal-message-id'], ['id-zprávy'], ['message-info'], ['message-subject'], ['network-message-id'], ['network-message-id' '], ['original-client-ip'], ['original-server-ip'], ['recipient-address'], ['recipient-count'], ['recipient-status'], ['related-recipient-address'], ['return-path'], ['sender-address'], ['server-hostname'], ['server-ip'], ['source-context'], [' schema-version'], ['id_tenanta'], ['total-bytes'], ['transport-traffic-type']
Klikněte na Spustit a za Použít.
Klikněte na Další a pak na Vytvořit.
C. Úprava vytvořeného DCR, typ Vlastní protokol
- Na portálu Azure přejděte na Azure Pravidla shromažďování dat.
- Vyberte dříve vytvořený DCR, například DCR-Option6-MessageTrackingLogs.
- Na kartě Prostředky zadejte exchange servery.
- Do pole Zdroje dat přidejte typ zdroje dat Vlastní textové protokoly a zadejte C:\Program Files\Microsoft\Exchange Server\V15\TransportRoles\Logs\MessageTracking*.log ve vzoru souboru MessageTrackingLog_CL v názvu tabulky. pole transformace 6.in Zadejte následující požadavek KQL: source | extend TimeGenerated = todatetime(['date-time']) | extend clientHostname = ['název_hostitele_klienta'], clientIP = ['client-ip'], connectorId = ['id-konektoru'], customData = ['custom-data'], eventId = [''id_konektoru'], eventId = ['event-id'], internalMessageId = ['internal-message-id'], logId = ['log-id'], messageId = ['id-zprávy'], messageInfo = ['message-info'], messageSubject = ['message-subject'], networkMessageId = ['network-message-id'], originalClientIp = ['original-client-ip'], originalServerIp = ['original-server-ip'], recipientAddress= ['recipient-address'], recipientCount= ['recipient-count'], recipientStatus= ['recipient-status'], relatedRecipientAddress= ['related-recipient-address'], returnPath= ['return-path'], senderAddress= ['sender-address'], senderHostname= ['server-hostname'], serverIp= ['server-ip'], sourceContext= ['source-context'], schemaVersion=['schema-version'], messageTrackingTenantId = ['id_tenanta'], totalBytes = ['total-bytes'], transportTrafficType = ['transport-traffic-type'] | project-away ['client-ip'], ['client-hostname'], ['connector-id'], ['custom-data'], ['date-time'], ['id-event-id'], ['internal-message-id'], ['id-zprávy'], ['message-info'], ['message-subject'], ['network-message-id'], ['network-message-id' '], ['original-client-ip'], ['original-server-ip'], ['recipient-address'], ['recipient-count'], ['recipient-status'], ['related-recipient-address'], ['return-path'], ['sender-address'], ['server-hostname'], ['server-ip'], ['source-context'], [' schema-version'], ['id_tenanta'], ['total-bytes'], ['transport-traffic-type']
- Klikněte na Přidat zdroj dat.
Přiřazení DCR ke všem serverům Exchange
Přidání všech serverů Exchange do DCR
Pravidla shromažďování dat – Při použití starší verze Azure agenta Log Analytics
Konfigurace protokolů, které se mají shromažďovat
- V části Nastavení pracovního prostoru vyberte Tabulky, klikněte na + Vytvořit a klikněte na Nový vlastní protokol (založený na MMA).
- Vyberte Ukázkový soubor MessageTracking Sample a klikněte na Další.
- Vyberte typ Windows a zadejte cestu C:\Program Files\Microsoft\Exchange Server\V15\TransportRoles\Logs\MessageTracking*.log. Klikněte na Další.
- Jako název tabulky zadejte MessageTrackingLog a klikněte na Další.
- Klikněte na Uložit.
- Instalace agenta: <proměnná hodnota zadaná při instalaci>
[Možnost 7] Proxy server HTTP serveru Exchange
Vyberte, jak streamovat proxy server HTTP serveru Exchange.
Pravidla shromažďování dat – při použití agenta Azure Monitor
Pravidlo povolení shromažďování dat Sledování zpráv se shromažďuje jenom z agentů Windows .
Poznámka: Pozor, vlastní protokoly v agentu monitorování jsou ve verzi Preview. Nasazení momentálně nefunguje podle očekávání (březen 2023).
Možnost 1 – šablona Azure Resource Manager (ARM)
Tuto metodu použijte pro automatizované nasazení DCE a DCR.
A. Vytvoření DCE (pokud ještě není vytvořené pro servery Exchange)
Klikněte na tlačítko Nasadit do Azure níže.
Vyberte upřednostňované předplatné, skupinu prostředků a umístění.
Navrhovaný název DCE můžete změnit.
Pokud chcete provést nasazení, klikněte na Vytvořit .
B. Nasadit pravidlo datového připojení
Klikněte na tlačítko Nasadit do Azure níže.
Vyberte upřednostňované předplatné, skupinu prostředků a umístění.
Zadejte ID pracovního prostoru a/nebo Další povinná pole.
Zaškrtněte políčko Souhlasím s výše uvedenými podmínkami a ujednáními.
Pokud chcete provést nasazení, klikněte na Koupit .
Možnost 2 – Ruční nasazení Azure Automation
Podle následujících podrobných pokynů nasaďte pravidlo shromažďování dat ručně.
A. Vytvoření DCE (pokud ještě není vytvořené pro servery Exchange)
- Na portálu Azure přejděte na koncový bod shromažďování dat Azure.
- Nahoře klikněte na + Vytvořit .
- Na kartě Základy vyplňte požadovaná pole a zadejte název DCE.
- V případě potřeby proveďte jiné vhodné změny konfigurace a pak klikněte na Vytvořit.
B. Vytvoření vlastní tabulky DCR
- Stáhněte si ukázkový soubor z Microsoft Sentinel GitHubu.
- Na portálu Azure přejděte na Analýza pracovního prostoru a vyberte cílový pracovní prostor.
- Klikněte na Tabulky, v horní části klikněte na + Vytvořit a vyberte Nový vlastní protokol (založený na DCR).
- Na kartě Základy jako název tabulky zadejte ExchangeHttpProxy, vytvořte pravidlo shromažďování dat s názvem DCR-Option7-HTTPProxyLogs (například) a vyberte dříve vytvořený koncový bod shromažďování dat.
- Na kartě Schéma a transformace zvolte stažený ukázkový soubor a klikněte na Editor transformace.
- Do pole transformace zadejte následující požadavek KQL: *source | extend TimeGenerated = todatetime(DateTime) | project-away DateTime
- Klikněte na Spustit a za Použít.
- Klikněte na Další a pak na Vytvořit.
C. Úprava vytvořeného DCR, typ Vlastní protokol
- Na portálu Azure přejděte na Azure Pravidla shromažďování dat.
- Vyberte dříve vytvořený DCR, například DCR-Option7-HTTPProxyLogs.
- Na kartě Prostředky zadejte exchange servery.
- Do pole Zdroje dat přidejte typ zdroje dat Vlastní textové protokoly a ve vzoru souboru zadejte C:\Program Files\Microsoft\Exchange Server\V15\Logging\HttpProxy\Autodiscover*.log" a do pole Název tabulky zadejte "ExchangeHttpProxy_CL". 6.in pole Transformace zadejte následující požadavek KQL: source | extend TimeGenerated = todatetime(DateTime) | project-away DateTime
- Klikněte na Přidat zdroj dat.
Přiřazení DCR ke všem serverům Exchange
Přidání všech serverů Exchange do DCR
Pravidla shromažďování dat – Při použití starší verze Azure agenta Log Analytics
Konfigurace protokolů, které se mají shromažďovat
- V části Nastavení pracovního prostoru vyberte Tabulky, klikněte na + Vytvořit a klikněte na Nový vlastní protokol (založený na MMA).
- Vyberte Ukázkový soubor MessageTracking Sample a klikněte na Další.
- Vyberte typ Windows a zadejte všechny následující cesty C:\Program Files\Microsoft\Exchange Server\V15\Logging\HttpProxy\Autodiscover*.log, C:\Program Files\Microsoft\Exchange Server\V15\Logging\HttpProxy\Eas*.log, C:\Program Files\Microsoft\Exchange Server\V15\Logging\HttpProxy\Ecp*.log, C:\Program Files\Microsoft\Exchange Server\V15\Logging\HttpProxy\Ews*.log, C:\Program Files\Microsoft\Exchange Server\V15\Logging\HttpProxy\Mapi*.log, C:\Program Files\Microsoft\Exchange Server\V15\ Protokolování\HttpProxy\Oab*.log, C:\Program Files\Microsoft\Exchange Server\V15\Logging\HttpProxy\Owa*.log, C:\Program Files\Microsoft\Exchange Server\V15\Logging\HttpProxy\OwaCalendar*.log, C:\Program Files\Microsoft\Exchange Server\V15\Logging\HttpProxy\PowerShell*.log a C:\Program Files\Microsoft\Exchange Server\V15\Logging\HttpProxy\RpcHttp*.log . Klikněte na Další.
- Jako název tabulky zadejte ExchangeHttpProxy a klikněte na Další.
- Klikněte na Uložit.
- Instalace agenta: <proměnná hodnota zadaná při instalaci>
POZNÁMKA: Tento datový konektor závisí na analyzátoru založeném na funkci Kusto, který funguje podle očekávání. Analyzátory se s řešením nasazují automaticky. Postupujte podle pokynů k vytvoření aliasu funkcí Kusto: ExchangeAdminAuditLogs.
Analyzátory se nasazují automaticky během nasazování řešení. Pokud chcete nasazení provést ručně, postupujte podle následujících kroků.
Ruční nasazení analyzátoru
1. Stažení souboru Analyzátoru
Nejnovější verze souboru ExchangeAdminAuditLogs
2. Vytvoření funkce Parser ExchangeAdminAuditLogs
V průzkumníku protokolů Microsoft Sentinel log Analytics zkopírujte obsah souboru do Průzkumníka protokolů.
3. Uložení funkce Parser ExchangeAdminAuditLogs
Klikněte na tlačítko Uložit. Pro tento analyzátor není potřeba žádný parametr. Znovu klikněte na Uložit.
[Zastaralé] Jednoúčelový Sign-On Okta (pomocí funkce Azure) (pomocí Azure Functions)
Podporováno:Microsoft Corporation
Jeden Sign-On (SSO) Okta (pomocí funkce Azure) poskytuje možnost ingestovat protokoly auditu a událostí z rozhraní OKta API do Microsoft Sentinel. Konektor poskytuje přehled o těchto typech protokolů v Microsoft Sentinel pro zobrazení řídicích panelů, vytváření vlastních upozornění a vylepšení možností monitorování a prověřování.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
Okta_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Oprávnění Microsoft.Web/sites: Oprávnění ke čtení a zápisu Azure Functions k vytvoření aplikace funkcí jsou povinná. Další informace najdete v tématu Azure Functions.
- Token rozhraní API Okta: Vyžaduje se token rozhraní API Okta. Další informace o rozhraní OKta System Log API najdete v dokumentaci.
Pokyny k nastavení:
POZNÁMKA: Tento konektor používá Azure Functions k připojení k jednotnému přihlašování Okta, aby naháněl protokoly do Microsoft Sentinel. To může mít za následek další náklady na příjem dat. Podrobnosti najdete na stránce s cenami Azure Functions.
POZNÁMKA: Tento konektor se aktualizoval. Pokud jste dříve nasadili starší verzi a chcete ji aktualizovat, před opětovným nasazením této verze odstraňte stávající funkci Okta Azure.
(Volitelný krok) Bezpečně ukládejte autorizační klíče nebo tokeny pracovního prostoru a rozhraní API v Azure Key Vault. Azure Key Vault poskytuje zabezpečený mechanismus pro ukládání a načítání hodnot klíčů. Pokud chcete používat Azure Key Vault s aplikací funkcí Azure, postupujte podle těchto pokynů.
KROK 1 – Kroky konfigurace pro rozhraní OKTA SSO API
Podle těchto pokynů vytvořte token rozhraní API.
Poznámka: Další informace o omezeních přenosové rychlosti vynucované oktou najdete v dokumentaci.
KROK 2 – Vyberte jednu z následujících dvou možností nasazení a nasaďte konektor a přidruženou funkci Azure.
DŮLEŽITÉ: Před nasazením konektoru Okta SSO mějte k dispozici ID pracovního prostoru a primární klíč pracovního prostoru (můžete zkopírovat z následujícího postupu) a také autorizační token rozhraní API pro jednotné přihlašování Okta.
- ID pracovního prostoru: <proměnná hodnota zadaná při instalaci>
- Primární klíč: <proměnná hodnota zadaná při instalaci>
Možnost 1 – šablona Azure Resource Manager (ARM)
Tato metoda poskytuje automatizované nasazení konektoru Okta SSO pomocí tempate ARM.
Klikněte na tlačítko Nasadit do Azure níže.
Vyberte upřednostňované předplatné, skupinu prostředků a umístění.
Zadejte ID pracovního prostoru, klíč pracovního prostoru, token rozhraní API a identifikátor URI.
- Jako hodnotu použijte následující schéma
uri:https://<OktaDomain>/api/v1/logs?since=Nahraďte<OktaDomain>doménou. Kliknutím sem zobrazíte další podrobnosti o tom, jak identifikovat obor názvů domény Okta. K identifikátoru URI není nutné přidávat časovou hodnotu. Aplikace funkcí dynamicky připojí počáteční čas zahájení protokolů do 0:00 UTC pro aktuální datum UTC jako hodnotu času k identifikátoru URI ve správném formátu. - Poznámka: Pokud pro některou z výše uvedených hodnot používáte Azure Key Vault tajné kódy, použijte
@Microsoft.KeyVault(SecretUri={Security Identifier})místo řetězcových hodnot schéma. Další podrobnosti najdete v dokumentaci Key Vault odkazy.
- Zaškrtněte políčko Souhlasím s výše uvedenými podmínkami a ujednáními.
- Pokud chcete provést nasazení, klikněte na Koupit .
Možnost 2 – Ruční nasazení Azure Functions
Podle následujících podrobných pokynů nasaďte konektor Okta SSO ručně s Azure Functions (nasazení přes Visual Studio Code).
Krok 1 – nasazení aplikace funkcí
- Stáhněte si soubor aplikace funkcí Azure. Extrahujte archiv do místního vývojového počítače.
- Postupujte podle pokynů k ručnímu nasazení aplikace funkcí a nasaďte aplikaci Azure Functions pomocí VSCode.
- Po úspěšném nasazení aplikace funkcí postupujte podle dalších kroků pro konfiguraci aplikace funkcí.
Krok 2 – Konfigurace aplikace funkcí
- Přejděte na Azure Portál pro konfiguraci aplikace funkcí.
- V aplikaci funkcí vyberte Název aplikace funkcí a vyberte Konfigurace.
- Na kartě Nastavení aplikace vyberte + Nastavení nové aplikace.
- Přidejte každé z následujících pěti (5) nastavení aplikace jednotlivě s příslušnými řetězcovými hodnotami (rozlišují se malá a velká písmena): apiToken workspaceID workspaceKey URI logAnalyticsUri (volitelné).
- Jako hodnotu použijte následující schéma
uri:https://<OktaDomain>/api/v1/logs?since=Nahraďte<OktaDomain>doménou. Kliknutím sem zobrazíte další podrobnosti o tom, jak identifikovat obor názvů domény Okta. K identifikátoru URI není nutné přidávat časovou hodnotu. Aplikace funkcí dynamicky připojí počáteční čas zahájení protokolů do 0:00 UTC pro aktuální datum UTC jako hodnotu času k identifikátoru URI ve správném formátu. - Poznámka: Pokud pro některou z výše uvedených hodnot používáte Azure Key Vault tajné kódy, použijte
@Microsoft.KeyVault(SecretUri={Security Identifier})místo řetězcových hodnot schéma. Další podrobnosti najdete v dokumentaci Key Vault odkazy. - K přepsání koncového bodu rozhraní API pro log Analytics pro vyhrazený cloud použijte logAnalyticsUri. Například pro veřejný cloud ponechte hodnotu prázdnou. pro cloudové prostředí Azure GovUS zadejte hodnotu v následujícím formátu: https://< CustomerId.ods.opinsights.azure.us>.
- Po zadání všech nastavení aplikace klikněte na Uložit.
[Zastaralé] SentinelOne (pomocí funkce Azure) (pomocí Azure Functions)
Podporováno:Microsoft Corporation
Datový konektor SentinelOne umožňuje ingestovat běžné objekty serveru SentinelOne, jako jsou hrozby, agenti, aplikace, aktivity, zásady, skupiny a další události, do Microsoft Sentinel prostřednictvím rozhraní REST API. Další informace najdete v dokumentaci https://<SOneInstanceDomain>.sentinelone.net/api-doc/overview k rozhraní API. Konektor umožňuje načítání událostí k posouzení potenciálních bezpečnostních rizik, monitorování spolupráce a diagnostice a řešení potíží s konfigurací.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
SentinelOne_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Oprávnění Microsoft.Web/sites: Oprávnění ke čtení a zápisu Azure Functions k vytvoření aplikace funkcí jsou povinná. Další informace najdete v tématu Azure Functions.
-
Přihlašovací údaje a oprávnění rozhraní REST API: Vyžaduje se SentinelOneAPIToken . Další informace o rozhraní API najdete v dokumentaci na webu
https://<SOneInstanceDomain>.sentinelone.net/api-doc/overview.
Pokyny k nastavení:
POZNÁMKA: Tento konektor používá Azure Functions pro připojení k rozhraní SENTINELOne API, aby se protokoly natahovala do Microsoft Sentinel. To může mít za následek další náklady na příjem dat. Podrobnosti najdete na stránce s cenami Azure Functions.
(Volitelný krok) Bezpečně ukládejte autorizační klíče nebo tokeny pracovního prostoru a rozhraní API v Azure Key Vault. Azure Key Vault poskytuje zabezpečený mechanismus pro ukládání a načítání hodnot klíčů. Pokud chcete používat Azure Key Vault s aplikací funkcí Azure, postupujte podle těchto pokynů.
POZNÁMKA: Tento datový konektor závisí na analyzátoru založeném na funkci Kusto, která funguje podle očekávání a která se nasadí jako součást řešení. Pokud chcete zobrazit kód funkce v Log Analytics, otevřete okno Protokoly log analytics nebo Microsoft Sentinel, klikněte na Funkce, vyhledejte alias SentinelOne a načtěte kód funkce nebo klikněte sem. Aktivace funkce po instalaci nebo aktualizaci řešení obvykle trvá 10 až 15 minut.
KROK 1 – Kroky konfigurace pro rozhraní SENTINELOne API
Podle pokynů získejte přihlašovací údaje.
- Přihlaste se ke konzole Pro správu SentinelOne pomocí Správa přihlašovacích údajů uživatele.
- V konzole pro správu klikněte na Nastavení.
- V zobrazení NASTAVENÍ klikněte na UŽIVATELÉ.
- Klikněte na Nový uživatel.
- Zadejte informace pro nového uživatele konzoly.
- V části Role vyberte Správa.
- Klikněte na ULOŽIT.
- Uložte přihlašovací údaje nového uživatele pro použití v datovém konektoru.
POZNÁMKA: Správa přístup lze delegovat pomocí vlastních rolí. Další informace o vlastním řízení přístupu na základě role najdete v dokumentaci ke službě SentinelOne.
KROK 2 – Vyberte jednu z následujících dvou možností nasazení a nasaďte konektor a přidruženou funkci Azure.
DŮLEŽITÉ: Před nasazením datového konektoru SentinelOne mějte ID pracovního prostoru a primární klíč pracovního prostoru (můžete zkopírovat z následujícího příkladu).
- ID pracovního prostoru: <proměnná hodnota zadaná při instalaci>
- Primární klíč: <proměnná hodnota zadaná při instalaci>
Možnost 1 – šablona Azure Resource Manager (ARM)
Tuto metodu použijte pro automatizované nasazení datového konektoru SentinelOne Audit pomocí tempate ARM.
Klikněte na tlačítko Nasadit do Azure níže.
Vyberte upřednostňované předplatné, skupinu prostředků a umístění.
POZNÁMKA: Ve stejné skupině prostředků nemůžete kombinovat windows a Linux aplikace ve stejné oblasti. Vyberte existující skupinu prostředků bez aplikací pro Windows nebo vytvořte novou skupinu prostředků. 3. Zadejte SentinelOneAPIToken, SentinelOneUrl
(https://<SOneInstanceDomain>.sentinelone.net)a nasaďte. 4. Označte políčko označené jako Souhlasím s podmínkami a ujednáními uvedenými výše. 5. Kliknutím na Koupit proveďte nasazení.
Možnost 2 – Ruční nasazení Azure Functions
Pomocí následujících podrobných pokynů nasaďte datový konektor SentinelOne Reports ručně s Azure Functions (nasazení přes Visual Studio Code).
- Nasazení aplikace funkcí
POZNÁMKA: Budete muset připravit VS Code pro vývoj funkcí Azure.
Stáhněte si soubor aplikace funkcí Azure. Extrahujte archiv do místního vývojového počítače.
Spusťte VS Code. V hlavní nabídce zvolte Soubor a vyberte Otevřít složku.
Vyberte složku nejvyšší úrovně z extrahovaných souborů.
Zvolte ikonu Azure na panelu Aktivity a pak v oblasti Azure: Funkce zvolte tlačítko Nasadit do aplikace funkcí. Pokud ještě nejste přihlášení, zvolte ikonu Azure na panelu Aktivita a pak v oblasti Azure: Funkce zvolte Přihlásit se a Azure Pokud už jste přihlášení, přejděte k dalšímu kroku.
Na příkazovém řádku zadejte následující informace:
a. Vyberte složku: Zvolte složku z pracovního prostoru nebo přejděte do složky, která obsahuje vaši aplikaci funkcí.
b. Vyberte Předplatné: Zvolte předplatné, které chcete použít.
c. Vyberte Vytvořit novou aplikaci funkcí v Azure (nevybírejte možnost Upřesnit).
d. Zadejte globálně jedinečný název aplikace funkcí: Zadejte platný název v cestě URL. Zadaný název se ověří, abyste měli jistotu, že je v Azure Functions jedinečný. (např. SOneXXXXX).
e. Vyberte modul runtime: Zvolte Python 3.11.
f. Vyberte umístění pro nové prostředky. Pro lepší výkon a nižší náklady zvolte stejnou oblast, ve které se nachází Microsoft Sentinel.
Nasazení začne. Po vytvoření vaší aplikace funkcí a použití balíčku pro nasazení se zobrazí oznámení.
Přejděte na Azure Portál pro konfiguraci aplikace funkcí.
Konfigurace aplikace funkcí
V aplikaci funkcí vyberte Název aplikace funkcí a vyberte Konfigurace.
Na kartě Nastavení aplikace vyberte Nové nastavení aplikace.
Přidejte každé z následujících nastavení aplikace jednotlivě s příslušnými řetězcovými hodnotami (rozlišují se malá a velká písmena): SentinelOneAPIToken SentinelOneUrl WorkspaceID WorkspaceKey logAnalyticsUri (volitelné).
- K přepsání koncového bodu rozhraní API pro log Analytics pro vyhrazený cloud použijte logAnalyticsUri. Například pro veřejný cloud ponechte hodnotu prázdnou. pro cloudové prostředí Azure GovUS zadejte hodnotu v následujícím formátu:
https://<CustomerId>.ods.opinsights.azure.us.
- Po zadání všech nastavení aplikace klikněte na Uložit.
[Zastaralé] Sophos Endpoint Protection (pomocí funkce Azure) (pomocí Azure Functions)
Podporováno:Microsoft Corporation
Datový konektor Sophos Endpoint Protection poskytuje možnost ingestovat události Sophos do Microsoft Sentinel. Další informace najdete v dokumentaci k Sophos Central Správa.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
SophosEP_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Oprávnění Microsoft.Web/sites: Oprávnění ke čtení a zápisu Azure Functions k vytvoření aplikace funkcí jsou povinná. Další informace najdete v tématu Azure Functions.
- Přihlašovací údaje a oprávnění rozhraní REST API: Vyžaduje se token rozhraní API . Další informace najdete v tématu Token rozhraní API.
Pokyny k nastavení:
POZNÁMKA: Tento konektor používá Azure Functions pro připojení k rozhraním Sophos Central API, aby se jeho protokoly přetáhly do Microsoft Sentinel. To může mít za následek další náklady na příjem dat. Podrobnosti najdete na stránce s cenami Azure Functions.
(Volitelný krok) Bezpečně ukládejte autorizační klíče nebo tokeny pracovního prostoru a rozhraní API v Azure Key Vault. Azure Key Vault poskytuje zabezpečený mechanismus pro ukládání a načítání hodnot klíčů. Pokud chcete používat Azure Key Vault s aplikací funkcí Azure, postupujte podle těchto pokynů.
POZNÁMKA: Tento datový konektor závisí na analyzátoru založeném na funkci Kusto, který funguje jako očekávaný sophosEPEvent nasazený s Microsoft Sentinel Solution.
KROK 1 – Kroky konfigurace pro rozhraní Sophos Central API
Podle pokynů získejte přihlašovací údaje.
- V Správa Sophos Central přejděte do části Správa tokenů rozhraní API pro globální nastavení>.
- Pokud chcete vytvořit nový token, klikněte v pravém horním rohu obrazovky na Přidat token .
- Vyberte název tokenu a klikněte na Uložit. Zobrazí se souhrn tokenů rozhraní API pro tento token.
- Kliknutím na Kopírovat zkopírujte přístupovou adresu URL a hlavičky rozhraní API z oddílu Souhrn tokenů rozhraní API do schránky.
KROK 2 – Vyberte jednu z následujících dvou možností nasazení a nasaďte konektor a přidruženou funkci Azure.
DŮLEŽITÉ: Před nasazením datového konektoru Sophos Endpoint Protection mějte ID pracovního prostoru a primární klíč pracovního prostoru (můžete zkopírovat z následujících možností).
- ID pracovního prostoru: <proměnná hodnota zadaná při instalaci>
- Primární klíč: <proměnná hodnota zadaná při instalaci>
Možnost 1 – šablona Azure Resource Manager (ARM)
Tuto metodu použijte pro automatizované nasazení datového konektoru Sophos Endpoint Protection pomocí tempate ARM.
Klikněte na tlačítko Nasadit do Azure níže.
Vyberte upřednostňované předplatné, skupinu prostředků a umístění.
POZNÁMKA: Ve stejné skupině prostředků nemůžete kombinovat windows a Linux aplikace ve stejné oblasti. Vyberte existující skupinu prostředků bez aplikací pro Windows nebo vytvořte novou skupinu prostředků. 3. Zadejte adresu URL a hlavičky rozhraní Sophos API, AzureSentinelWorkspaceId a AzureSentinelSharedKey. 4. Označte políčko označené jako Souhlasím s podmínkami a ujednáními uvedenými výše. 5. Kliknutím na Koupit proveďte nasazení.
Možnost 2 – Ruční nasazení Azure Functions
Podle následujících podrobných pokynů nasaďte datový konektor Sophos Endpoint Protection ručně s Azure Functions (nasazení přes Visual Studio Code).
Krok 1 – nasazení aplikace funkcí
POZNÁMKA: Budete muset připravit VS Code pro vývoj funkcí Azure.
- Stáhněte si soubor aplikace funkcí Azure. Extrahujte archiv do místního vývojového počítače.
- Postupujte podle pokynů k ručnímu nasazení aplikace funkcí a nasaďte aplikaci Azure Functions pomocí VSCode.
- Po úspěšném nasazení aplikace funkcí postupujte podle dalších kroků pro konfiguraci aplikace funkcí.
Krok 2 – Konfigurace aplikace funkcí
- Přejděte na Azure Portál pro konfiguraci aplikace funkcí.
- V aplikaci funkcí vyberte Název aplikace funkcí a vyberte Konfigurace.
- Na kartě Nastavení aplikace vyberte Nové nastavení aplikace.
- Přidejte každé z následujících nastavení aplikace zvlášť s příslušnými řetězcovými hodnotami (rozlišují se malá a velká písmena): SOPHOS_TOKEN WorkspaceID WorkspaceKey logAnalyticsUri (volitelné).
- K přepsání koncového bodu rozhraní API pro log Analytics pro vyhrazený cloud použijte logAnalyticsUri. Například pro veřejný cloud ponechte hodnotu prázdnou. pro cloudové prostředí Azure GovUS zadejte hodnotu v následujícím formátu:
https://<CustomerId>.ods.opinsights.azure.us.
- Po zadání všech nastavení aplikace klikněte na Uložit.
[Zastaralé] VMware Carbon Black Cloud (pomocí funkce Azure) (pomocí Azure Functions)
Podporováno:Microsoft
Konektor VMware Carbon Black Cloud poskytuje možnost ingestovat data o uhlíkové saze do Microsoft Sentinel. Konektor poskytuje přehled o protokolech auditu, oznámení a událostí v Microsoft Sentinel, kde můžete zobrazit řídicí panely, vytvářet vlastní upozornění a vylepšovat možnosti monitorování a prověřování.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
CarbonBlackEvents_CL |
Ne | Ne |
CarbonBlackNotifications_CL |
Ne | Ne |
CarbonBlackAuditLogs_CL |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Požadavky:
- Oprávnění Microsoft.Web/sites: Oprávnění ke čtení a zápisu Azure Functions k vytvoření aplikace funkcí jsou povinná. Další informace najdete v tématu Azure Functions.
- Klíče rozhraní API VMware Carbon Black: Vyžaduje se rozhraní API carbon black a/nebo klíče rozhraní API úrovně SIEM. Další informace o rozhraní API carbon black najdete v dokumentaci.
- Pro protokoly auditu a událostí se vyžaduje ID a klíč rozhraní API na úrovni přístupu rozhraní API s uhlíkovou černošstvím.
- Pro upozornění oznámení se vyžaduje ID a klíč rozhraní API úrovně přístupu SIEM na úrovni uhlíkové černě.
- Přihlašovací údaje a oprávnění rozhraní Amazon S3 REST API: Pro rozhraní AWS S3 REST API se vyžaduje ID přístupového klíče AWS, tajný přístupový klíč AWS, název kbelíku AWS S3 a název složky v kbelíku AWS S3 .
Pokyny k nastavení:
POZNÁMKA: Tento konektor používá Azure Functions pro připojení k VMware Carbon Black, aby se jeho protokoly přetáhly do Microsoft Sentinel. To může mít za následek další náklady na příjem dat. Podrobnosti najdete na stránce s cenami Azure Functions.
(Volitelný krok) Bezpečně ukládejte autorizační klíče nebo tokeny pracovního prostoru a rozhraní API v Azure Key Vault. Azure Key Vault poskytuje zabezpečený mechanismus pro ukládání a načítání hodnot klíčů. Pokud chcete používat Azure Key Vault s aplikací funkcí Azure, postupujte podle těchto pokynů.
KROK 1 – Kroky konfigurace pro rozhraní VMware Carbon Black API
Podle těchto pokynů vytvořte klíč rozhraní API.
KROK 2 – Vyberte jednu z následujících dvou možností nasazení a nasaďte konektor a přidruženou funkci Azure.
DŮLEŽITÉ: Před nasazením konektoru VMware Carbon Black mějte k dispozici ID pracovního prostoru a primární klíč pracovního prostoru (můžete zkopírovat z následujících možností) a také autorizační klíče rozhraní API VMware Carbon Black.
- ID pracovního prostoru: <proměnná hodnota zadaná při instalaci>
- Primární klíč: <proměnná hodnota zadaná při instalaci>
Možnost 1 – šablona Azure Resource Manager (ARM)
Tato metoda poskytuje automatizované nasazení konektoru VMware Carbon Black pomocí tempate ARM.
Klikněte na tlačítko Nasadit do Azure níže.
Vyberte upřednostňované předplatné, skupinu prostředků a umístění.
Zadejte ID pracovního prostoru, klíč pracovního prostoru, typy protokolů, ID rozhraní API, klíče rozhraní API, uhlíkově černobílé klíče organizace, název kbelíku S3, ID přístupového klíče AWS, přístupový klíč AWS Secret Access Key, EventPrefixFolderName, AlertPrefixFolderName a ověřte identifikátor URI.
- Zadejte identifikátor URI, který odpovídá vaší oblasti. Úplný seznam adres URL rozhraní API najdete tady.
- Výchozí časový interval je nastavený tak, aby načte posledních pět (5) minut dat. Pokud je potřeba časový interval upravit, doporučujeme odpovídajícím způsobem změnit trigger časovače aplikace funkcí (v souboru function.json po nasazení), aby se zabránilo překrývajícímu se příjmu dat.
- Uhlíková černá vyžaduje samostatnou sadu ID nebo klíčů rozhraní API pro ingestování upozornění oznámení. Zadejte ID a hodnoty klíče rozhraní API SIEM nebo nechte prázdné, pokud to není potřeba.
- Poznámka: Pokud pro některou z výše uvedených hodnot používáte Azure Key Vault tajné kódy, použijte
@Microsoft.KeyVault(SecretUri={Security Identifier})místo řetězcových hodnot schéma. Další podrobnosti najdete v dokumentaci Key Vault odkazy.
- Zaškrtněte políčko Souhlasím s výše uvedenými podmínkami a ujednáními.
- Pokud chcete provést nasazení, klikněte na Koupit .
Možnost 2 – Ruční nasazení Azure Functions
Podle následujících podrobných pokynů nasaďte konektor VMware Carbon Black ručně s Azure Functions.
Vytvoření aplikace funkcí
Na portálu Azure přejděte na Function App a vyberte + Přidat.
Na kartě Základy se ujistěte, že je zásobník modulu runtime nastavený na PowerShell Core.
Na kartě Hostování se ujistěte, že je vybraný typ plánu Consumption (bez serveru).
Proveďte další upřednostňované změny konfigurace. V případě potřeby klikněte na Vytvořit.
Import kódu aplikace funkcí
V nově vytvořené aplikaci funkcí vyberte v levém podokně Funkce a klikněte na + Přidat.
Vyberte Trigger časovače.
Zadejte jedinečný název funkce a v případě potřeby upravte plán cron. Výchozí hodnota je nastavená tak, aby se aplikace funkcí spouštěla každých 5 minut. (Poznámka: Trigger časovače by měl odpovídat
timeIntervalnásledující hodnotě, aby se zabránilo překrývajícím se datům), klikněte na Vytvořit.V levém podokně klikněte na Kód + test .
Zkopírujte kód aplikace funkcí a vložte ho do editoru aplikace
run.ps1funkcí.Klikněte na Uložit.
Konfigurace aplikace funkcí
V aplikaci funkcí vyberte Název aplikace funkcí a vyberte Konfigurace.
Na kartě Nastavení aplikace vyberte + Nastavení nové aplikace.
Přidejte každé z následujících třinácti až šestnácti (13–16) nastavení aplikace jednotlivě. s příslušnými řetězcovými hodnotami (rozlišují se malá a velká písmena): apiId apiKey workspaceID workspaceKey timeInterval CarbonBlackOrgKey CarbonBlackLogTypes s3BucketName EventPrefixFolderName AlertPrefixFolderName AWSAccessKeyId AWSSecretAccessKey SIEMapiId (volitelné) SIEMapiKey (volitelné) logAnalyticsUri (volitelné)
- Zadejte identifikátor URI, který odpovídá vaší oblasti. Úplný seznam adres URL rozhraní API najdete tady. Hodnota
urimusí odpovídat následujícímu schématu:https://<API URL>.conferdeploy.net– K identifikátoru URI není potřeba přidávat časovou příponu, aplikace funkcí dynamicky připojí časovou hodnotu k identifikátoru URI ve správném formátu. -
timeIntervalNastavte hodnotu (v minutách) na výchozí hodnotu tak5, aby odpovídala výchozí aktivační události časovače pro každou5minutu. Pokud je potřeba časový interval upravit, doporučujeme odpovídajícím způsobem změnit trigger časovače aplikace funkcí, aby se zabránilo překrývajícímu se příjmu dat. - Uhlíková černá vyžaduje samostatnou sadu ID nebo klíčů rozhraní API pro ingestování upozornění oznámení.
SIEMapiIdV případě potřeby zadejte hodnoty aSIEMapiKeynebo je v případě potřeby vyněžte. - Poznámka: Pokud používáte Azure Key Vault, místo řetězcových hodnot použijte
@Microsoft.KeyVault(SecretUri={Security Identifier})schéma. Další podrobnosti najdete v dokumentaci Key Vault odkazy. - K přepsání koncového bodu rozhraní API pro log Analytics pro vyhrazený cloud použijte logAnalyticsUri. Například pro veřejný cloud ponechte hodnotu prázdnou. pro cloudové prostředí Azure GovUS zadejte hodnotu v následujícím formátu:
https://<CustomerId>.ods.opinsights.azure.us
- Po zadání všech nastavení aplikace klikněte na Uložit.
[Zastaralý] Zoom Reports (using Azure Functions)
Podporováno:Microsoft Corporation
Datový konektor Sestavy lupy umožňuje ingestovat události sestav lupy do Microsoft Sentinel prostřednictvím rozhraní REST API. Další informace najdete v dokumentaci k rozhraní API . Konektor umožňuje načítání událostí k posouzení potenciálních bezpečnostních rizik, monitorování spolupráce a diagnostice a řešení potíží s konfigurací.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
Zoom_CL |
Ne | Ne |
Podpora pravidel shromažďování dat: Aktuálně se nepodporuje.
Požadavky:
- Oprávnění Microsoft.Web/sites: Oprávnění ke čtení a zápisu Azure Functions k vytvoření aplikace funkcí jsou povinná. Další informace najdete v tématu Azure Functions.
- Přihlašovací údaje a oprávnění rozhraní REST API: Id účtu, CLIENTID a ClientSecret se vyžadují pro rozhraní ZOOM API. Další informace najdete v tématu Rozhraní ZOOM API. Postupujte podle pokynů ke konfiguraci rozhraní ZOOM API.
Pokyny k nastavení:
POZNÁMKA: Tento konektor používá Azure Functions k připojení k rozhraní Zoom API a načíst protokoly do Microsoft Sentinel. To může mít za následek další náklady na příjem dat. Podrobnosti najdete na stránce s cenami Azure Functions.
(Volitelný krok) Bezpečně ukládejte autorizační klíče nebo tokeny pracovního prostoru a rozhraní API v Azure Key Vault. Azure Key Vault poskytuje zabezpečený mechanismus pro ukládání a načítání hodnot klíčů. Pokud chcete používat Azure Key Vault s aplikací funkcí Azure, postupujte podle těchto pokynů.
POZNÁMKA: Tento datový konektor závisí na analyzátoru založeném na funkci Kusto, která funguje podle očekávání a která se nasadí jako součást řešení. Pokud chcete zobrazit kód funkce v Log Analytics, otevřete okno Protokoly log analytics/Microsoft Sentinel, klikněte na Funkce a vyhledejte alias Zoom a načtěte kód funkce nebo klikněte sem. Aktivace funkce po instalaci nebo aktualizaci řešení obvykle trvá 10 až 15 minut.
KROK 1 – Kroky konfigurace pro rozhraní ZOOM API
Podle pokynů získejte přihlašovací údaje.
KROK 2 – Vyberte jednu z následujících dvou možností nasazení a nasaďte konektor a přidruženou funkci Azure.
DŮLEŽITÉ: Před nasazením datového konektoru Sestavy lupy mějte ID pracovního prostoru a primární klíč pracovního prostoru (můžete zkopírovat z následujícího kódu).
- ID pracovního prostoru: <proměnná hodnota zadaná při instalaci>
- Primární klíč: <proměnná hodnota zadaná při instalaci>
Možnost 1 – šablona Azure Resource Manager (ARM)
Tuto metodu použijte pro automatizované nasazení datového konektoru Zoom Audit s využitím tempate ARM.
Klikněte na tlačítko Nasadit do Azure níže.
Vyberte upřednostňované předplatné, skupinu prostředků a oblast.
POZNÁMKA: Ve stejné skupině prostředků nemůžete kombinovat windows a Linux aplikace ve stejné oblasti. Vyberte existující skupinu prostředků bez aplikací pro Windows nebo vytvořte novou skupinu prostředků. 3. Zadejte AccountID, ClientID, ClientSecret, WorkspaceID, WorkspaceKey, Název funkce a klikněte na Zkontrolovat a vytvořit. 4. Nakonec klikněte na Vytvořit a nasaďte je.
Možnost 2 – Ruční nasazení Azure Functions
Pomocí následujících podrobných pokynů nasaďte datový konektor Zoom Reports ručně s Azure Functions (nasazení přes Visual Studio Code).
Krok 1 – nasazení aplikace funkcí
POZNÁMKA: Budete muset připravit VS Code pro vývoj funkcí Azure.
Stáhněte si soubor aplikace funkcí Azure. Extrahujte archiv do místního vývojového počítače.
Spusťte VS Code. V hlavní nabídce zvolte Soubor a vyberte Otevřít složku.
Vyberte složku nejvyšší úrovně z extrahovaných souborů.
Zvolte ikonu Azure na panelu Aktivity a pak v oblasti Azure: Funkce zvolte tlačítko Nasadit do aplikace funkcí. Pokud ještě nejste přihlášení, zvolte ikonu Azure na panelu Aktivita a pak v oblasti Azure: Funkce zvolte Přihlásit se a Azure Pokud už jste přihlášení, přejděte k dalšímu kroku.
Na příkazovém řádku zadejte následující informace:
a. Vyberte složku: Zvolte složku z pracovního prostoru nebo přejděte do složky, která obsahuje vaši aplikaci funkcí.
b. Vyberte Předplatné: Zvolte předplatné, které chcete použít.
c. Vyberte Vytvořit novou aplikaci funkcí v Azure (nevybírejte možnost Upřesnit).
d. Zadejte globálně jedinečný název aplikace funkcí: Zadejte platný název v cestě URL. Zadaný název se ověří, abyste měli jistotu, že je v Azure Functions jedinečný. (např. ZoomXXXXX).
e. Vyberte modul runtime: Zvolte Python 3.11.
f. Vyberte umístění pro nové prostředky. Pro lepší výkon a nižší náklady zvolte stejnou oblast, ve které se nachází Microsoft Sentinel.
Nasazení začne. Po vytvoření vaší aplikace funkcí a použití balíčku pro nasazení se zobrazí oznámení.
Přejděte na portál Azure, kde najdete konfiguraci aplikace funkcí.
Krok 2 – Konfigurace aplikace funkcí
- V aplikaci funkcí vyberte Název aplikace funkcí a vyberte Konfigurace.
- Na kartě Nastavení aplikace vyberte Nové nastavení aplikace.
- Přidejte každé z následujících nastavení aplikace zvlášť s příslušnými řetězcovými hodnotami (rozlišují se malá a velká písmena): AccountID ClientID ClientSecret WorkspaceID WorkspaceKey logAnalyticsUri (volitelné) Použijte logAnalyticsUri k přepsání koncového bodu rozhraní API pro log Analytics pro vyhrazený cloud. Například pro veřejný cloud ponechte hodnotu prázdnou. pro cloudové prostředí Azure GovUS zadejte hodnotu v následujícím formátu:
https://<CustomerId>.ods.opinsights.azure.us. - Po zadání všech nastavení aplikace klikněte na Uložit.
Darktrace Connector for Microsoft Sentinel REST API (Legacy)
Podporováno:Darktrace
Konektor Darktrace REST API posílá události v reálném čase z Darktrace do Microsoft Sentinel a je navržen pro použití s řešením Darktrace pro Microsoft Sentinel. Konektor zapisuje protokoly do vlastní tabulky protokolů s názvem "darktrace_model_alerts_CL"; Je možné ingestovat porušení modelů, incidenty analytiků umělé inteligence, systémová upozornění a výstrahy Email – další filtry je možné nastavit na stránce Konfigurace systému Darktrace. Data jsou posílána do Microsoft Sentinel z masterů Darktrace.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
darktrace_model_alerts_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Předpoklady pro Darktrace: K použití tohoto datového konektoru se vyžaduje hlavní server Darktrace se systémem verze 5.2 nebo novější. Z hlavních serverů Darktrace se data odesílají do rozhraní API kolektoru dat HTTP pro Azure Monitor přes protokol HTTPs, proto se vyžaduje odchozí připojení z hlavního serveru Darktrace k Microsoft Sentinel rozhraní REST API.
- Filtrovat data darktrace: Během konfigurace je možné nastavit další filtrování na stránce Konfigurace systému Darktrace a omezit tak množství nebo typy odesílaných dat.
- Vyzkoušejte řešení Darktrace Sentinel: Tento konektor můžete maximálně využívat instalací řešení Darktrace pro Microsoft Sentinel. Tím získáte sešity pro vizualizaci dat výstrah a analytických pravidel pro automatické vytváření výstrah a incidentů z porušení modelu Darktrace a incidentů analytiků AI.
Pokyny k nastavení:
- Podrobné pokyny k nastavení najdete na portálu Darktrace Customer Portal: https://customerportal.darktrace.com/product-guides/main/microsoft-sentinel-introduction
- Poznamenejte si ID pracovního prostoru a primární klíč. Tyto podrobnosti budete muset zadat na stránce Konfigurace systému Darktrace.
- ID pracovního prostoru: <proměnná hodnota zadaná při instalaci>
- Primární klíč: <proměnná hodnota zadaná při instalaci>
Konfigurace darktrace
- Na stránce Konfigurace systému Darktrace proveďte následující kroky:
- Přejděte na stránku Konfigurace systému (hlavní nabídka > Správa > Konfigurace systému).
- Přejděte do konfigurace modulů a klikněte na konfigurační kartu "Microsoft Sentinel".
- Vyberte HTTPS (JSON) a stiskněte Nový.
- Vyplňte požadované podrobnosti a vyberte odpovídající filtry.
- Kliknutím na Ověřit nastavení upozornění se pokuste o ověření a odešlete testovací výstrahu.
- Spuštěním ukázkového dotazu "Vyhledat testovací upozornění" ověřte, že byla testovací výstraha přijata.
Události Správa prohlížeče Island Enterprise (starší verze)
Podporováno by:Island
Jedná se o starší konektor, který se už nedoporučuje. Místo toho použijte datový konektor Island Enterprise Browser V2 , který podporuje události uživatelů, správců a systému v rámci jednoho konektoru.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
Island_Admin_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Island API Key: Vyžaduje se klíč rozhraní API Island.
Pokyny k nastavení:
Připojit ostrov k Microsoft Sentinel
Toto je starší verze konektoru. Pokyny k úplnému nastavení najdete v oficiální dokumentaci ke službě Island (vyžaduje přihlášení ke konzole Pro správu ostrova).
Události uživatele prohlížeče Island Enterprise (starší verze)
Podporováno by:Island
Jedná se o starší konektor, který se už nedoporučuje. Místo toho použijte datový konektor Island Enterprise Browser V2 , který podporuje události uživatelů, správců a systému v rámci jednoho konektoru.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
Island_User_CL |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Požadavky:
- Island API Key: Vyžaduje se klíč rozhraní API Island.
Pokyny k nastavení:
Připojit ostrov k Microsoft Sentinel
Toto je starší verze konektoru. Pokyny k úplnému nastavení najdete v oficiální dokumentaci ke službě Island (vyžaduje přihlášení ke konzole Pro správu ostrova).
Události zabezpečení prostřednictvím starší verze agenta
Podporováno:Microsoft Corporation
Pomocí agenta pro Windows můžete streamovat všechny události zabezpečení z počítačů s Windows připojených k pracovnímu prostoru Microsoft Sentinel. Toto připojení umožňuje zobrazit řídicí panely, vytvářet vlastní upozornění a zlepšovat šetření. Získáte tak lepší přehled o síti vaší organizace a zlepšíte možnosti operací zabezpečení. Další informace najdete v dokumentaci k Microsoft Sentinel.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
SecurityEvent |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Microsoft Defender pro cloud založený na předplatném (starší verze)
Podporováno:Microsoft Corporation
Microsoft Defender for Cloud je nástroj pro správu zabezpečení, který umožňuje detekovat hrozby a rychle na ně reagovat napříč Azure, hybridními a multicloudovými úlohami. Tento konektor umožňuje streamovat výstrahy zabezpečení z Microsoft Defender for Cloud do Microsoft Sentinel, takže můžete zobrazit data defenderu v sešitech, dotazovat se na ně a vytvářet výstrahy a prošetřovat incidenty a reagovat na ně.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
SecurityAlert |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Syslog prostřednictvím starší verze agenta
Podporováno:Microsoft Corporation
Syslog je protokol protokolování událostí, který je společný pro Linux. Aplikace budou odesílat zprávy, které mohou být uloženy na místním počítači nebo doručeny do kolektoru Syslog. Když je agent pro Linux nainstalovaný, nakonfiguruje místní démon Syslog tak, aby předával zprávy agentovi. Agent pak odešle zprávu do pracovního prostoru.
Tabulky Log Analytics:
| Tabulka | Podpora DCR | Příjem dat pouze pro jezero |
|---|---|---|
Syslog |
Ano | Ano |
Podpora pravidla shromažďování dat:Transformace pracovního prostoru DCR
Další kroky
Další informace najdete tady: