Share via


Fortinet FortiNDR Cloud (mediante Azure Functions) para Microsoft Sentinel

El conector de datos Fortinet FortiNDR Cloud permite ingerir eventos de Fortinet FortiNDR Cloud almacenados en Amazon S3 en Microsoft Sentinel mediante la API REST de Amazon S3.

Este contenido se genera automáticamente. En relación con los cambios, póngase en contacto con el proveedor de soluciones.

Atributos del conector

Atributo del conector Descripción
Alias de función de Kusto Fortinet_FortiNDR_Cloud
URL de función de Kusto https://raw.githubusercontent.com/Azure/Azure-Sentinel/master/Solutions/Fortinet%20FortiNDR%20Cloud/Parsers/Fortinet_FortiNDR_Cloud.md
Tabla de Log Analytics FncEventsSuricata_CL
FncEventsObservation_CL
FncEventsDetections_CL
Compatibilidad con reglas de recopilación de datos No se admite actualmente.
Compatible con Fortinet

Ejemplos de consultas

Registros de Fortinet FortiNDR Cloud Suricata

FncEventsSuricata_CL

| sort by TimeGenerated desc

Registros de observación de Fortinet FortiNDR Cloud

FncEventsObservation_CL

| sort by TimeGenerated desc

Registros de detecciones de Fortinet FortiNDR Cloud

FncEventsDetections_CL

| sort by TimeGenerated desc

Requisitos previos

Para realizar la integración con Fortinet FortiNDR Cloud (mediante Azure Functions), asegúrese de que tiene:

  • Permisos de Microsoft.Web/sites: se requieren permisos de lectura y escritura en Azure Functions para crear una aplicación de funciones. Consulte la documentación para obtener más información sobre Azure Functions.
  • Las Credenciales y permisos de MetaStream: Id. de la clave de acceso de AWS, Clave de acceso al secreto de AWS, Código de cuenta de FortiNDR Cloud son necesarias para recuperar datos de eventos.

Instrucciones de instalación del proveedor

Nota

Este conector usa Azure Functions para conectarse a la API REST de Amazon S3 para extraer registros en Microsoft Sentinel. Esto podría generar costes adicionales de ingesta de datos. Consulte la página de precios de Azure Functions para obtener más información.

(Paso opcional) Almacene de manera segura las claves o tokens de autorización del área de trabajo y de la API en Azure Key Vault. Azure Key Vault proporciona un mecanismo seguro para almacenar y recuperar valores de clave. Siga estas instrucciones para usar Azure Key Vault con una aplicación de funciones de Azure Functions.

Nota

Este conector usa un analizador basado en una función de Kusto para normalizar los campos. Siga estos pasos para crear el alias de la función Fortinet_FortiNDR_Cloud de Kusto.

PASO 1: pasos de configuración para la recopilación de registros de Fortinet FortiNDR Cloud

El proveedor debe proporcionar los pasos detallados para configurar el punto de conexión de API "NOMBRE DEL PROVEEDOR NOMBRE DE LA APLICACIÓN", o un vínculo a estos, para que Azure Function pueda autenticarse correctamente, obtener su clave o token de autorización y extraer los registros del dispositivo en Microsoft Sentinel.

PASO 2: Seleccione UNA de las dos opciones de implementación siguientes para implementar el conector y la función de Azure asociada

IMPORTANTE: antes de implementar el conector Fortinet FortiNDR, tenga a mano el id. y la clave principal del área de trabajo (se pueden copiar de la siguiente información), así como las credenciales de MetaStream (disponibles en la gestión de cuentas de FortiNDR Cloud).

Opción 1: Plantilla de Azure Resource Manager (ARM)

Use este método para la implementación automatizada del conector Fortinet FortiNDR Cloud.

  1. Haga clic en el botón Implementar en Azure que aparece a continuación.

    Implementación en Azure

  2. Seleccione la suscripción, el grupo de recursos y la ubicación que prefiera.

  3. Escriba el id. del área de trabajo, la clave del área de trabajo, AwsAccessKeyId, AwsSecretAccessKey u otros campos obligatorios.

  4. Haga clic en Crear para implementar.

Opción 2: Implementación manual de Azure Functions

Siga estas instrucciones paso a paso para implementar el conector Fortinet FortiNDR Cloud manualmente con Azure Functions (mediante Visual Studio Code).

Pasos siguientes

Para obtener más información, vaya a la solución relacionada en Azure Marketplace.