Fortinet FortiNDR Cloud (az Azure Functions használatával) összekötő a Microsoft Sentinelhez
A Fortinet FortiNDR Cloud-adatösszekötő lehetővé teszi a Fortinet FortiNDR Cloud-adatok Microsoft Sentinelbe való betöltését a FortiNDR Cloud API használatával
Ez automatikusan létrehozott tartalom. A módosításokért forduljon a megoldásszolgáltatóhoz.
Csatlakozás or attribútumok
Csatlakozás or attribútum | Leírás |
---|---|
Kusto függvény aliasa | Fortinet_FortiNDR_Cloud |
Kusto függvény URL-címe | https://raw.githubusercontent.com/Azure/Azure-Sentinel/master/Solutions/Fortinet%20FortiNDR%20Cloud/Parsers/Fortinet_FortiNDR_Cloud.md |
Log Analytics-tábla(ok) | FncEventsSuricata_CL FncEventsObservation_CL FncEventsDetections_CL |
Adatgyűjtési szabályok támogatása | Jelenleg nem támogatott |
Támogatja: | Negyvenesek |
Példák lekérdezésekre
Fortinet FortiNDR Cloud Suricata-naplók
FncEventsSuricata_CL
| sort by TimeGenerated desc
Fortinet FortiNDR felhőmegfigyelési naplók
FncEventsObservation_CL
| sort by TimeGenerated desc
Fortinet FortiNDR felhőészlelési naplók
FncEventsDetections_CL
| sort by TimeGenerated desc
Előfeltételek
A Fortinet FortiNDR Cloud (az Azure Functions használatával) integrálásához győződjön meg arról, hogy a következőkkel rendelkezik:
- Microsoft.Web/sites engedélyek: Olvasási és írási engedélyek szükségesek az Azure Functionshez egy függvényalkalmazás létrehozásához. Az Azure Functionsről további információt a dokumentációban talál.
- Metastream hitelesítő adatok: Az eseményadatok lekéréséhez az AWS hozzáférési kulcs azonosítója, az AWS titkos hozzáférési kulcsa és a FortiNDR felhőfiók kódja szükséges.
- API-hitelesítő adatok: FortiNDR Cloud API Token, FortiNDR Cloud Account UUID szükséges az észlelési adatok lekéréséhez.
Szállító telepítési útmutatója
Feljegyzés
Ez az összekötő az Azure Functions használatával csatlakozik a FortiNDR Cloud API-hoz a naplók Microsoft Sentinelbe való lekéréséhez. Ez további adatbetöltési költségeket eredményezhet. A részletekért tekintse meg az Azure Functions díjszabási oldalát .
(Nem kötelező lépés) Biztonságosan tárolhatja a munkaterületet és az API engedélyezési kulcsát vagy jogkivonatát az Azure Key Vaultban. Az Azure Key Vault biztonságos mechanizmust biztosít a kulcsértékek tárolásához és lekéréséhez. Kövesse az alábbi utasításokat az Azure Key Vault Azure-függvényalkalmazással való használatához.
Feljegyzés
Ez az összekötő egy Kusto-függvényen alapuló elemzőt használ a mezők normalizálásához. Kövesse az alábbi lépéseket a Kusto-függvény aliasának Fortinet_FortiNDR_Cloud létrehozásához.
1. LÉPÉS – A Fortinet FortiNDR Cloud Logs Collection konfigurációs lépései
A szolgáltatónak részletes lépéseket kell megadnia vagy csatolnia a "PROVIDER NAME APPLICATION NAME" API-végpont konfigurálásához, hogy az Azure-függvény sikeresen hitelesíthesse azt, lekérhesse annak engedélyezési kulcsát vagy jogkivonatát, és lekérhesse a berendezés naplóit a Microsoft Sentinelbe.
2. LÉPÉS – Válasszon egyet az alábbi két üzembehelyezési lehetőség közül az összekötő és a társított Azure-függvény üzembe helyezéséhez
FONTOS: A Fortinet FortiNDR Cloud-összekötő üzembe helyezése előtt rendelkezzen a munkaterület-azonosítóval és a munkaterület elsődleges kulcsával (az alábbiakból másolható), valamint a FortiNDR Cloud API hitelesítő adataival (amely elérhető a FortiNDR Cloud-fiókkezelésben).
1. lehetőség – Azure Resource Manager-sablon (ARM)
Ezzel a módszerrel automatikusan üzembe helyezhető a Fortinet FortiNDR Cloud-összekötő.
Kattintson az alábbi Üzembe helyezés az Azure-ban gombra.
Válassza ki az előnyben részesített előfizetést, erőforráscsoportot és helyet.
Adja meg a munkaterület azonosítóját, a munkaterületkulcsot, az AwsAccessKeyId, az AwsSecretAccessKey és/vagy egyéb kötelező mezőket.
Kattintson a Létrehozás gombra az üzembe helyezéshez.
2. lehetőség – Az Azure Functions manuális üzembe helyezése
A Fortinet FortiNDR Cloud-összekötő manuális üzembe helyezéséhez kövesse az alábbi lépésenkénti utasításokat az Azure Functionsben (Üzembe helyezés a Visual Studio Code-on keresztül).
Következő lépések
További információ: a kapcsolódó megoldás az Azure Marketplace-en.