Megosztás a következőn keresztül:


Fortinet FortiNDR Cloud (az Azure Functions használatával) összekötő a Microsoft Sentinelhez

A Fortinet FortiNDR Cloud-adatösszekötő lehetővé teszi a Fortinet FortiNDR Cloud-adatok Microsoft Sentinelbe való betöltését a FortiNDR Cloud API használatával

Ez automatikusan létrehozott tartalom. A módosításokért forduljon a megoldásszolgáltatóhoz.

Csatlakozás or attribútumok

Csatlakozás or attribútum Leírás
Kusto függvény aliasa Fortinet_FortiNDR_Cloud
Kusto függvény URL-címe https://raw.githubusercontent.com/Azure/Azure-Sentinel/master/Solutions/Fortinet%20FortiNDR%20Cloud/Parsers/Fortinet_FortiNDR_Cloud.md
Log Analytics-tábla(ok) FncEventsSuricata_CL
FncEventsObservation_CL
FncEventsDetections_CL
Adatgyűjtési szabályok támogatása Jelenleg nem támogatott
Támogatja: Negyvenesek

Példák lekérdezésekre

Fortinet FortiNDR Cloud Suricata-naplók

FncEventsSuricata_CL

| sort by TimeGenerated desc

Fortinet FortiNDR felhőmegfigyelési naplók

FncEventsObservation_CL

| sort by TimeGenerated desc

Fortinet FortiNDR felhőészlelési naplók

FncEventsDetections_CL

| sort by TimeGenerated desc

Előfeltételek

A Fortinet FortiNDR Cloud (az Azure Functions használatával) integrálásához győződjön meg arról, hogy a következőkkel rendelkezik:

  • Microsoft.Web/sites engedélyek: Olvasási és írási engedélyek szükségesek az Azure Functionshez egy függvényalkalmazás létrehozásához. Az Azure Functionsről további információt a dokumentációban talál.
  • Metastream hitelesítő adatok: Az eseményadatok lekéréséhez az AWS hozzáférési kulcs azonosítója, az AWS titkos hozzáférési kulcsa és a FortiNDR felhőfiók kódja szükséges.
  • API-hitelesítő adatok: FortiNDR Cloud API Token, FortiNDR Cloud Account UUID szükséges az észlelési adatok lekéréséhez.

Szállító telepítési útmutatója

Feljegyzés

Ez az összekötő az Azure Functions használatával csatlakozik a FortiNDR Cloud API-hoz a naplók Microsoft Sentinelbe való lekéréséhez. Ez további adatbetöltési költségeket eredményezhet. A részletekért tekintse meg az Azure Functions díjszabási oldalát .

(Nem kötelező lépés) Biztonságosan tárolhatja a munkaterületet és az API engedélyezési kulcsát vagy jogkivonatát az Azure Key Vaultban. Az Azure Key Vault biztonságos mechanizmust biztosít a kulcsértékek tárolásához és lekéréséhez. Kövesse az alábbi utasításokat az Azure Key Vault Azure-függvényalkalmazással való használatához.

Feljegyzés

Ez az összekötő egy Kusto-függvényen alapuló elemzőt használ a mezők normalizálásához. Kövesse az alábbi lépéseket a Kusto-függvény aliasának Fortinet_FortiNDR_Cloud létrehozásához.

1. LÉPÉS – A Fortinet FortiNDR Cloud Logs Collection konfigurációs lépései

A szolgáltatónak részletes lépéseket kell megadnia vagy csatolnia a "PROVIDER NAME APPLICATION NAME" API-végpont konfigurálásához, hogy az Azure-függvény sikeresen hitelesíthesse azt, lekérhesse annak engedélyezési kulcsát vagy jogkivonatát, és lekérhesse a berendezés naplóit a Microsoft Sentinelbe.

2. LÉPÉS – Válasszon egyet az alábbi két üzembehelyezési lehetőség közül az összekötő és a társított Azure-függvény üzembe helyezéséhez

FONTOS: A Fortinet FortiNDR Cloud-összekötő üzembe helyezése előtt rendelkezzen a munkaterület-azonosítóval és a munkaterület elsődleges kulcsával (az alábbiakból másolható), valamint a FortiNDR Cloud API hitelesítő adataival (amely elérhető a FortiNDR Cloud-fiókkezelésben).

1. lehetőség – Azure Resource Manager-sablon (ARM)

Ezzel a módszerrel automatikusan üzembe helyezhető a Fortinet FortiNDR Cloud-összekötő.

  1. Kattintson az alábbi Üzembe helyezés az Azure-ban gombra.

    Üzembe helyezés az Azure-ban

  2. Válassza ki az előnyben részesített előfizetést, erőforráscsoportot és helyet.

  3. Adja meg a munkaterület azonosítóját, a munkaterületkulcsot, az AwsAccessKeyId, az AwsSecretAccessKey és/vagy egyéb kötelező mezőket.

  4. Kattintson a Létrehozás gombra az üzembe helyezéshez.

2. lehetőség – Az Azure Functions manuális üzembe helyezése

A Fortinet FortiNDR Cloud-összekötő manuális üzembe helyezéséhez kövesse az alábbi lépésenkénti utasításokat az Azure Functionsben (Üzembe helyezés a Visual Studio Code-on keresztül).

Következő lépések

További információ: a kapcsolódó megoldás az Azure Marketplace-en.