[Не рекомендуется] Illumio Core через соединитель устаревших агентов для Microsoft Sentinel

Соединитель данных Illumio Core предоставляет возможность приема журналов Illumio Core в Microsoft Sentinel.

атрибуты Подключение or

Атрибут соединителя Description
Таблицы Log Analytics CommonSecurityLog (IllumioCore)
Поддержка правил сбора данных Преобразование DCR рабочей области
Поддерживается Microsoft

Примеры запросов

Лучшие 10 типов событий

IllumioCoreEvent

| where isnotempty(EventType)
 
| summarize count() by EventType

| top 10 by count_

Инструкции по установке поставщика

ПРИМЕЧАНИЕ. Этот соединитель данных зависит от средства синтаксического анализа на основе функции Kusto, которая должна работать должным образом, которая развертывается в рамках решения. Чтобы просмотреть код функции в Log Analytics, откройте колонку Log Analytics/Microsoft Sentinel Logs, щелкните "Функции" и найдите псевдоним IllumioCoreEvent и загрузите код функции или щелкните здесь. Обычно функция занимает 10–15 минут, чтобы активировать после установки или обновления решения и сопоставления событий Illumio Core с microsoft Sentinel Information Model (ASIM).

  1. Конфигурация агента Syslog Linux

Установите и настройте агент Linux, чтобы собирать сообщения системного журнала общего формата событий (CEF) и пересылать их в Microsoft Sentinel.

Обратите внимание, что в выбранной рабочей области будут храниться данные из всех регионов

1.1 Выбор или создание компьютера с Linux

Выберите или создайте компьютер Linux, который Microsoft Sentinel будет использовать в качестве прокси-сервера между решением безопасности и Microsoft Sentinel, который может находиться в локальной среде, Azure или других облаках.

1.2 Установка сборщика CEF на компьютере с Linux

Установите microsoft Monitoring Agent на компьютере Linux и настройте компьютер для прослушивания необходимого порта и пересылки сообщений в рабочую область Microsoft Sentinel. Сборщик CEF собирает сообщения CEF, передаваемые через TCP-порт 514.

  1. Убедитесь, что на компьютере установлен Python, выполнив следующую команду: python -version.
  1. Вы должны обладать повышенными правами (sudo) на компьютере.

Выполните следующую команду, чтобы установить и применить сборщик CEF:

sudo wget -O cef_installer.py https://raw.githubusercontent.com/Azure/Azure-Sentinel/master/DataConnectors/CEF/cef_installer.py&&sudo python cef_installer.py {0} {1}

  1. Настройка Ilumio Core для отправки журналов с помощью CEF

2.1 Настройка формата событий

  1. В меню веб-консоли PCE выберите Параметры событие Параметры>, чтобы просмотреть текущие параметры.

  2. Нажмите кнопку "Изменить", чтобы изменить параметры.

  3. Задайте для формата событий значение CEF.

  4. (Необязательно) Настройка серьезности событий и периода хранения.

2.2 Настройка перенаправления событий на внешний сервер системного журнала

  1. В меню веб-консоли PCE выберите Параметры событие Параметры>.

  2. Нажмите кнопку Добавить.

  3. Нажмите кнопку Add Repository (Добавить репозиторий).

  4. Завершите диалоговое окно добавления репозитория .

  5. Нажмите кнопку "ОК" , чтобы сохранить конфигурацию пересылки событий.

  6. Проверка подключения

Следуйте инструкциям, чтобы проверить подключение:

Откройте Log Analytics, чтобы проверка, если журналы получены с помощью схемы CommonSecurityLog.

Это может занять около 20 минут, пока данные подключения не передаются в рабочую область.

Если журналы не получены, выполните следующий сценарий проверки подключения:

  1. Убедитесь, что на компьютере есть Python, используя следующую команду: python -version
  1. На компьютере должны быть повышенные разрешения (sudo)

Выполните следующую команду, чтобы проверить подключение:

sudo wget -O cef_troubleshoot.py https://raw.githubusercontent.com/Azure/Azure-Sentinel/master/DataConnectors/CEF/cef_troubleshoot.py&&sudo python cef_troubleshoot.py {0}

  1. Защита компьютера

Обязательно настройте безопасность компьютера в соответствии с политикой безопасности вашей организации.

Подробнее>

Следующие шаги

Дополнительные сведения см. в связанном решении в Azure Marketplace.