Megosztás a következőn keresztül:


Infoblox NIOS-összekötő a Microsoft Sentinelhez

Az Infoblox Network Identity Operating System (NIOS) összekötővel egyszerűen csatlakoztathatja Infoblox NIOS-naplóit a Microsoft Sentinelhez, megtekintheti az irányítópultokat, egyéni riasztásokat hozhat létre, és javíthatja a vizsgálatot. Ez további betekintést nyújt a szervezet hálózatába, és javítja a biztonsági üzemeltetési képességeket.

Csatlakozás or attribútumok

Csatlakozás or attribútum Leírás
Log Analytics-tábla(ok) Syslog (InfobloxNIOS)
Adatgyűjtési szabályok támogatása Munkaterület-átalakítás – DCR
Támogatja: Microsoft Corporation

Példák lekérdezésekre

Összes szám DHCP-kérelemüzenet-típusok szerint

union isfuzzy=true 
Infoblox_dhcpdiscover,Infoblox_dhcprequest,Infoblox_dhcpinform 

| summarize count() by Log_Type

Első 5 forrás IP-címe

Infoblox_dnsclient 

| summarize count() by SrcIpAddr 

| top 10 by count_ desc

Előfeltételek

Az Infoblox NIOS-vel való integrációhoz győződjön meg arról, hogy rendelkezik a következőkkel:

  • Infoblox NIOS: a naplók Syslogon keresztüli exportálásához konfigurálva kell lennie
  • Frissítse a Figyelőlista Sources_by_SourceType , hogy a Kusto-munkaterület függvényelemzői Infoblox_ megfelelően kinyerjék az üzenetadatokat a SyslogMessage-ből a különböző DNS- és DHCP-forrásokhoz.

Szállító telepítési útmutatója

MEGJEGYZÉS: Ez az adatösszekötő egy Kusto-függvényen alapuló elemzőtől függ, amely a megoldás részeként üzembe helyezett elvárt módon működik. A Függvénykód a Log Analyticsben való megtekintéséhez nyissa meg a Log Analytics/Microsoft Sentinel Naplók panelt, kattintson a Functions elemre, keresse meg az Infoblox aliast, és töltse be a függvénykódot, vagy kattintson ide, a lekérdezés második sorában adja meg az Infoblox-eszköz(ek) állomásnevét és a naplóstream egyéb egyedi azonosítóit. A függvény aktiválása általában 10–15 percet vesz igénybe a megoldás telepítése/frissítése után.

  1. Az ügynök telepítése és előkészítése Linuxhoz

Az ügynököt általában egy másik számítógépre kell telepítenie, mint amelyiken a naplók létrejönnek.

A syslog-naplók csak Linux-ügynököktől gyűjthetők.

  1. A gyűjtendő naplók konfigurálása

Konfigurálja a gyűjtendő létesítményeket és azok súlyosságát.

  1. A munkaterület speciális beállításainak konfigurációja területen válassza az Adatok , majd a Syslog lehetőséget.

  2. Válassza az Alábbi konfiguráció alkalmazása a gépeimre lehetőséget, és válassza ki a létesítményeket és súlyosságokat.

  3. Kattintson a Mentés gombra.

  4. Az Infoblox NIOS konfigurálása és csatlakoztatása

Kövesse ezeket az utasításokat az Infoblox NIOS-naplók syslog-továbbításának engedélyezéséhez. Használja a Linux-eszköz IP-címét vagy gazdagépnevét a Cél IP-címként telepített Linux-ügynökkel.

Következő lépések

További információ: a kapcsolódó megoldás az Azure Marketplace-en.