Resolver problemas de integração do SIEM

Este artigo fornece uma lista de possíveis problemas ao ligar o SIEM ao Defender para Aplicativos de Nuvem e fornece possíveis resoluções.

Recuperar eventos de atividade ausentes no Agente SIEM do Defender para Aplicativos de Nuvem

Antes de continuar, verifique se a sua licença do Defender para Aplicativos de Nuvem oferece suporte à integração com SIEM que você está tentando configurar.

Se recebeu um alerta do sistema sobre um problema com a entrega de atividade através do agente SIEM, siga os passos abaixo para recuperar os eventos de atividade no período de tempo do problema. Estes passos orientam-no ao longo da configuração de um novo agente SIEM de Recuperação que será executado em paralelo e reenviará os eventos de atividade para o siEM.

Observação

O processo de recuperação reenvia todos os eventos de atividade no período de tempo descrito no alerta do sistema. Se o SIEM já contiver eventos de atividade a partir deste período de tempo, irá deparar-se com eventos duplicados após esta recuperação.

Passo 1 – Configurar um novo Agente SIEM em paralelo com o agente existente

  1. No Portal do Microsoft Defender, selecione Definições. Em seguida, selecione Aplicações na Cloud.

  2. Em Sistema, selecione Agente SIEM. Em seguida, selecione Adicionar um novo agente SIEM e utilize o assistente para configurar os detalhes de ligação ao SIEM. Por exemplo, pode criar um novo agente SIEM com a seguinte configuração:

    • Protocolo: TCP
    • Host remoto: qualquer dispositivo onde você possa escutar uma porta. Por exemplo, uma solução simples seria utilizar o mesmo dispositivo que o agente e definir o endereço IP do anfitrião remoto como 127.0.0.1
    • Porta: qualquer porta que você possa escutar no dispositivo host remoto

    Observação

    Este agente deve ser executado em paralelo com o existente, pelo que a configuração de rede pode não ser idêntica.

  3. No assistente, configure os Tipos de Dados para incluir apenas Atividades e aplicar o mesmo filtro de atividade que foi utilizado no agente SIEM original (se existir).

  4. Salve as configurações.

  5. Execute o novo agente com o token gerado.

Passo 2 – Validar a entrega de dados com êxito no SIEM

Utilize os seguintes passos para validar a configuração:

  1. Conecte-se ao SIEM e verifique se novos dados estão sendo recebidos do novo agente do SIEM que você configurou.

    Observação

    O agente enviará apenas atividades dentro do período do incidente sobre o qual você recebeu um alerta.

  2. Se os dados não forem recebidos pelo SIEM, no novo dispositivo do agente SIEM, experimente ouvir a porta que configurou para reencaminhar atividades para ver se os dados estão a ser enviados do agente para o SIEM. Por exemplo, execute netcat -l <port> onde <port> é o número de porta configurado anteriormente.

    Observação

    Se estiver usando ncat, certifique-se de especificar a opção ipv4 -4.

  3. Se os dados estiverem sendo enviados pelo agente, mas não forem recebidos pelo SIEM, verifique o log do agente do SIEM. Se vir mensagens "ligação recusada", certifique-se de que o agente SIEM está configurado para utilizar o TLS 1.2 ou mais recente.

Passo 3 – Remover o agente SIEM de Recuperação

  1. O agente SIEM de recuperação deixará automaticamente de enviar dados e será desativado assim que atingir a data de fim.
  2. Confirme no SIEM que não são enviados novos dados pelo agente SIEM de recuperação.
  3. Pare a execução do agente no seu dispositivo.
  4. No portal, acesse a página do Agente SIEM e remova o agente de recuperação do SIEM.
  5. Certifique-se de que o Agente SIEM original ainda está a funcionar corretamente.

Solução de problemas gerais

Certifique-se de que a status do agente SIEM no Microsoft Defender para Aplicativos de Nuvem não é Erro de ligação ou Desligado e não existem notificações do agente. A status é apresentada como Erro de ligação se a ligação estiver inativa durante mais de duas horas. O status é alterado para Desligado se a ligação estiver inativa durante mais de 12 horas.

Se vir um dos seguintes erros na linha de comandos durante a execução do agente, utilize os seguintes passos para remediar o problema:

Erro Descrição Resolução
Erro geral durante o bootstrap Erro inesperado durante a inicialização do agente. Fale com o suporte.
Demasiados erros críticos Ocorreram demasiados erros críticos ao ligar a consola. Desligue-o. Fale com o suporte.
Token inválido O token fornecido não é válido. Certifique-se de que copiou o token correto. Pode utilizar o processo acima para regenerar o token.
Endereço proxy inválido O endereço proxy fornecido não é válido. Certifique-se de que introduziu o proxy e a porta corretos.

Depois de criar o agente, verifique a página do agente do SIEM no Defender para Aplicativos de Nuvem. Se vir uma das seguintes notificações do Agente, utilize os seguintes passos para remediar o problema:

Erro Descrição Resolução
Erro interno Ocorreu um problema desconhecido com o agente SIEM. Fale com o suporte.
Erro de envio do servidor de dados Pode obter este erro se estiver a trabalhar com um servidor Syslog através de TCP. O agente SIEM não consegue ligar ao servidor Syslog. Se você receber este erro, o agente deixará de buscar novas atividades até que o erro seja corrigido. Certifique-se de que segue os passos de remediação até que o erro deixe de aparecer. 1. Certifique-se de que definiu corretamente o servidor Syslog: na IU do Defender para Aplicativos de Nuvem, edite o agente SIEM conforme descrito acima. Certifique-se de que escreveu o nome do servidor corretamente e defina a porta correta.
2. Verifique a conectividade ao servidor Syslog: certifique-se de que a firewall não está a bloquear a comunicação.
Erro de ligação do servidor de dados Pode obter este erro se estiver a trabalhar com um servidor Syslog através de TCP. O agente SIEM não consegue ligar ao servidor Syslog. Se você receber este erro, o agente para de buscar novas atividades até que o problema seja corrigido. Certifique-se de que segue os passos de remediação até que o erro deixe de aparecer. 1. Certifique-se de que definiu corretamente o servidor Syslog: na IU do Defender para Aplicativos de Nuvem, edite o agente SIEM conforme descrito acima. Certifique-se de que escreveu o nome do servidor corretamente e defina a porta correta.
2. Verifique a conectividade ao servidor Syslog: certifique-se de que a firewall não está a bloquear a comunicação.
Erro do agente SIEM O agente SIEM está desligado há mais de X horas Certifique-se de que não alterou a configuração do SIEM no Defender para Aplicativos de Nuvem. Caso contrário, este erro poderá indicar problemas de conectividade entre Defender para Aplicativos de Nuvem e o computador no qual está a executar o agente SIEM.
Erro de notificação do agente SIEM As notificações do agente SIEM encaminha erros que foram recebidos de um agente SIEM. Este erro indica que recebeu erros sobre a ligação entre o agente SIEM e o servidor SIEM. Certifique-se de que não existe uma firewall a bloquear o servidor SIEM ou o computador no qual está a executar o agente SIEM. Além disso, verifique se o endereço IP do servidor SIEM não foi alterado. Se instalou a atualização 291 ou superior do Java Runtime Engine (JRE), siga as instruções em Problema com novas versões do Java.

Problema com novas versões do Java

As versões mais recentes do Java podem causar problemas com o agente SIEM. Se tiver instalado a atualização 291 ou superior do Java Runtime Engine (JRE), siga estes passos:

  1. Em um prompt elevado do PowerShell, alterne para a pasta compartimento de instalação do Java.

    cd "C:\Program Files (x86)\Java\jre1.8.0_291\bin"
    
  2. Faça download cada um dos seguintes Certificado de Autoridade de Certificação de emissão de TLS do Azure.

        Invoke-WebRequest -Uri "https://www.microsoft.com/pkiops/certs/Microsoft%20Azure%20TLS%20Issuing%20CA%2001%20-%20xsign.crt" -OutFile "$env:temp\azuretls01.crt"
        Invoke-WebRequest -Uri "https://www.microsoft.com/pkiops/certs/Microsoft%20Azure%20TLS%20Issuing%20CA%2002%20-%20xsign.crt" -OutFile "$env:temp\azuretls02.crt"
        Invoke-WebRequest -Uri "https://www.microsoft.com/pkiops/certs/Microsoft%20Azure%20TLS%20Issuing%20CA%2005%20-%20xsign.crt" -OutFile "$env:temp\azuretls05.crt"
        Invoke-WebRequest -Uri "https://www.microsoft.com/pkiops/certs/Microsoft%20Azure%20TLS%20Issuing%20CA%2006%20-%20xsign.crt" -OutFile "$env:temp\azuretls06.crt"
        Invoke-WebRequest -Uri "https://www.microsoft.com/pkiops/certs/Microsoft%20Azure%20RSA%20TLS%20Issuing%20CA%2003%20-%20xsign.crt" -OutFile "$env:temp\azuretls03.crt"
        Invoke-WebRequest -Uri "https://www.microsoft.com/pkiops/certs/Microsoft%20Azure%20RSA%20TLS%20Issuing%20CA%2004%20-%20xsign.crt" -OutFile "$env:temp\azuretls04.crt"
        Invoke-WebRequest -Uri "https://www.microsoft.com/pkiops/certs/Microsoft%20Azure%20RSA%20TLS%20Issuing%20CA%2007%20-%20xsign.crt" -OutFile "$env:temp\azuretls07.crt"
        Invoke-WebRequest -Uri "https://www.microsoft.com/pkiops/certs/Microsoft%20Azure%20RSA%20TLS%20Issuing%20CA%2008%20-%20xsign.crt" -OutFile "$env:temp\azuretls08.crt"
    
        cd /tmp
        wget https://www.microsoft.com/pkiops/certs/Microsoft%20Azure%20TLS%20Issuing%20CA%2001%20-%20xsign.crt -O azuretls01.crt
        wget https://www.microsoft.com/pkiops/certs/Microsoft%20Azure%20TLS%20Issuing%20CA%2002%20-%20xsign.crt -O azuretls02.crt
        wget https://www.microsoft.com/pkiops/certs/Microsoft%20Azure%20TLS%20Issuing%20CA%2005%20-%20xsign.crt -O azuretls05.crt
        wget https://www.microsoft.com/pkiops/certs/Microsoft%20Azure%20TLS%20Issuing%20CA%2006%20-%20xsign.crt -O azuretls06.crt
        wget https://www.microsoft.com/pkiops/certs/Microsoft%20Azure%20RSA%20TLS%20Issuing%20CA%2003%20-%20xsign.crt -O azuretls03.crt
        wget https://www.microsoft.com/pkiops/certs/Microsoft%20Azure%20RSA%20TLS%20Issuing%20CA%2004%20-%20xsign.crt -O azuretls04.crt
        wget https://www.microsoft.com/pkiops/certs/Microsoft%20Azure%20RSA%20TLS%20Issuing%20CA%2007%20-%20xsign.crt -O azuretls07.crt
        wget https://www.microsoft.com/pkiops/certs/Microsoft%20Azure%20RSA%20TLS%20Issuing%20CA%2008%20-%20xsign.crt -O azuretls08.crt
    
  3. Importe cada arquivo CRT de Certificado de Autoridade de Certificação para o repositório de chaves Java, usando a senha padrão do repositório de chaves changeit.

        keytool -importcert -file "$env:temp\azuretls01.crt" -keystore ..\lib\security\cacerts -alias azuretls01crt -storepass changeit
        keytool -importcert -file "$env:temp\azuretls02.crt" -keystore ..\lib\security\cacerts -alias azuretls02crt -storepass changeit
        keytool -importcert -file "$env:temp\azuretls05.crt" -keystore ..\lib\security\cacerts -alias azuretls05crt -storepass changeit
        keytool -importcert -file "$env:temp\azuretls06.crt" -keystore ..\lib\security\cacerts -alias azuretls06crt -storepass changeit
        keytool -importcert -file "$env:temp\azuretls03.crt" -keystore ..\lib\security\cacerts -alias azuretls03crt -storepass changeit
        keytool -importcert -file "$env:temp\azuretls04.crt" -keystore ..\lib\security\cacerts -alias azuretls04crt -storepass changeit
        keytool -importcert -file "$env:temp\azuretls07.crt" -keystore ..\lib\security\cacerts -alias azuretls07crt -storepass changeit
        keytool -importcert -file "$env:temp\azuretls08.crt" -keystore ..\lib\security\cacerts -alias azuretls08crt -storepass changeit
    
        keytool -importcert -file "\tmp\azuretls01.crt" -keystore ..\lib\security\cacerts -alias azuretls01crt -storepass changeit
        keytool -importcert -file "\tmp\azuretls02.crt" -keystore ..\lib\security\cacerts -alias azuretls02crt -storepass changeit
        keytool -importcert -file "\tmp\azuretls05.crt" -keystore ..\lib\security\cacerts -alias azuretls05crt -storepass changeit
        keytool -importcert -file "\tmp\azuretls06.crt" -keystore ..\lib\security\cacerts -alias azuretls06crt -storepass changeit
        keytool -importcert -file "\tmp\azuretls03.crt" -keystore ..\lib\security\cacerts -alias azuretls03crt -storepass changeit
        keytool -importcert -file "\tmp\azuretls04.crt" -keystore ..\lib\security\cacerts -alias azuretls04crt -storepass changeit
        keytool -importcert -file "\tmp\azuretls07.crt" -keystore ..\lib\security\cacerts -alias azuretls07crt -storepass changeit
        keytool -importcert -file "\tmp\azuretls08.crt" -keystore ..\lib\security\cacerts -alias azuretls08crt -storepass changeit
    
  4. Para verificar, exiba o repositório de chaves Java para aliases de Certificado de Autoridade de Certificação de emissão do TLS do Azure listados acima.

        keytool -list -keystore ..\lib\security\cacerts
    
  5. Inicie o agente SIEM e reveja o novo ficheiro de registo de rastreio para confirmar uma ligação com êxito.

Próximas etapas

Se tiver algum problema, estamos aqui para ajudar. Para obter assistência ou suporte para o problema do produto, abra um pedido de suporte.