Connecteur Slack Audit (avec Azure Function) pour Microsoft Sentinel

Le connecteur de données Slack Audit permet d’ingérer les événements Slack Audit Records dans Microsoft Sentinel via l’API REST. Pour plus d’informations, consultez la documentation de l’API. Le connecteur permet d’obtenir les événements pour examiner les risques de sécurité potentiels, analyser la collaboration de votre équipe, diagnostiquer les problèmes de configuration, etc.

Attributs du connecteur

Attribut du connecteur Description
Alias de fonction Kusto SlackAudit
URL de fonction Kusto https://aka.ms/sentinel-SlackAuditAPI-parser
Table(s) Log Analytics SlackAudit_CL
Prise en charge des règles de collecte de données Non prise en charge pour le moment
Pris en charge par Microsoft Corporation

Exemples de requête

Événements Slack Audit - Toutes les activités.

SlackAudit

| sort by TimeGenerated desc

Prérequis

Pour intégrer Slack Audit (avec Azure Functions), vérifiez que vous disposez des éléments suivants :

Instructions d’installation du fournisseur

Notes

Ce connecteur utilise Azure Functions pour se connecter à l’API REST Slack et ainsi extraire les journaux dans Microsoft Sentinel. Cela risque de générer des coûts supplémentaires d’ingestion des données. Si vous souhaitez en savoir plus, veuillez consulter la page des tarifs d’Azure Functions.

(Étape facultative) Stockez en toute sécurité les clés ou les jetons d’autorisation de l’espace de travail et de l’API dans Azure Key Vault. Azure Key Vault fournit un mécanisme sécurisé pour stocker et récupérer des valeurs de clés. Suivez ces instructions pour utiliser Azure Key Vault avec une application Azure Function.

Notes

Ce connecteur de données dépend d’un analyseur basé sur une fonction Kusto pour pouvoir fonctionner normalement. Suivez ces étapes pour créer l’alias de fonction Kusto SlackAudit

ÉTAPE 1 - Étapes de configuration pour l’API Slack

Suivez les instructions pour obtenir les informations d’identification.

ÉTAPE 2 : choisissez UNE des deux options de déploiement suivantes pour déployer le connecteur et la fonction Azure associée

IMPORTANT : Avant de déployer le connecteur de données Slack Audit, assurez-vous de disposer de l’ID d’espace de travail et de la clé primaire de l’espace de travail (vous pouvez les copier à partir de ce qui suit).

Étapes suivantes

Pour plus d’informations, accédez à la solution associée dans la Place de marché Azure.