Migración a La Cumbre de innovación:
Obtenga información sobre cómo migrar y modernizar a Azure puede aumentar el rendimiento, la resistencia y la seguridad de su empresa, lo que le permite adoptar completamente la inteligencia artificial.Regístrese ahora
Este explorador ya no se admite.
Actualice a Microsoft Edge para aprovechar las características y actualizaciones de seguridad más recientes, y disponer de soporte técnico.
[Recomendado] Conector de datos en la nube de Infoblox mediante el conector AMA para Microsoft Sentinel
Artículo
El conector de datos en la nube de Infoblox le permite conectar fácilmente los datos de Infoblox con Microsoft Sentinel. Al conectar los registros a Microsoft Sentinel, puede aprovechar las ventajas de búsqueda y correlación, alertas y enriquecimiento de la inteligencia sobre amenazas para cada registro.
Este contenido se genera automáticamente. Para los cambios, póngase en contacto con el proveedor de soluciones.
Devolución de todos los registros de consultas o respuestas de DNS en bloque
Kusto
CommonSecurityLog
| where DeviceEventClassID has_cs"RPZ"
Devolución de todos los registros de consultas o respuestas de DNS
Kusto
CommonSecurityLog
| where DeviceEventClassID has_cs"DNS"
Devolución de todos los registros de consultas o respuestas de DHCP
Kusto
CommonSecurityLog
| where DeviceEventClassID has_cs"DHCP"
Devolución de todos los registros de consultas o respuestas de registros de servicios
Kusto
CommonSecurityLog
| where DeviceEventClassID has_cs"Service"
Devolución de todos los registros de consultas o respuestas de auditoría
Kusto
CommonSecurityLog
| where DeviceEventClassID has_cs"Audit"
Devolución de todos los registros de eventos de seguridad de Filtros de categoría
Kusto
CommonSecurityLog
| where DeviceEventClassID has_cs"RPZ"
| where AdditionalExtensions has_cs"InfobloxRPZ=CAT_"
Devolución de todos los registros de eventos de seguridad de Filtros de aplicación
Kusto
CommonSecurityLog
| where DeviceEventClassID has_cs"RPZ"
| where AdditionalExtensions has_cs"InfobloxRPZ=APP_"
Devolución del número de llamadas de 10 dominios de TD principales
Kusto
CommonSecurityLog
| where DeviceEventClassID has_cs"RPZ"
| summarizecount() by DestinationDnsDomain
| top10by count_ desc
Devolución del número de llamadas de 10 direcciones IP de origen de TD principales
Kusto
CommonSecurityLog
| where DeviceEventClassID has_cs"RPZ"
| summarizecount() by SourceIP
| top10by count_ desc
Devolución de concesiones DHCP creadas recientemente
Kusto
CommonSecurityLog
| where DeviceEventClassID == "DHCP-LEASE-CREATE"
Instrucciones de instalación del proveedor
IMPORTANTE: Este conector de datos de Microsoft Sentinel supone que ya se ha creado y configurado un host del Conector de datos de Infoblox en el Portal de servicio en la nube (CSP) de Infoblox. Como el conector de datos de Infoblox es una característica de Threat Defense, se requiere acceso a una suscripción adecuada a esta. Consulte esta guía de inicio rápido para obtener más información y requisitos de licencia.
Configuración del agente de Syslog para Linux
Instale y configure el agente de Linux para recopilar los mensajes de Syslog del formato de evento común (CEF) y reenviarlos a Microsoft Sentinel.
Tenga en cuenta que los datos de todas las regiones se almacenarán en el área de trabajo seleccionada.
1.1. Selección o creación de una máquina Linux
Seleccione o cree una máquina Linux que Microsoft Sentinel usará como proxy entre la solución de seguridad y Microsoft Sentinel. Dicha máquina puede encontrarse en su entorno local, en Azure o en otras nubes.
1.2. Instalación del recopilador de CEF en la máquina Linux
Instale Microsoft Monitoring Agent en la máquina Linux y configure la máquina para que escuche en el puerto necesario y reenvíe los mensajes al área de trabajo de Microsoft Sentinel. El recopilador CEF recopila mensajes CEF en el puerto TCP 514.
Asegúrese de tener Python en la máquina con el siguiente comando: python -version.
Debe tener permisos elevados (sudo) en la máquina.
Ejecute el comando siguiente para instalar y aplicar el recopilador de CEF:
Aprenda a instalar el conector [Recomendado] Infoblox SOC Insight Data Connector a través de AMA para conectar el origen de datos a Microsoft Sentinel.
Aprenda a instalar el conector Exchange Security Insights Online Collector (mediante Azure Functions) para conectar su fuente de datos a Microsoft Sentinel.