[Не рекомендуется] Nozomi Networks N2OS через соединитель устаревшего агента для Microsoft Sentinel

Соединитель данных Nozomi Networks предоставляет возможность приема событий Nozomi Networks в Microsoft Sentinel. Дополнительные сведения см. в документации по Nozomi Networks.

атрибуты Подключение or

Атрибут соединителя Description
Таблицы Log Analytics CommonSecurityLog (NozomiNetworks)
Поддержка правил сбора данных Преобразование DCR рабочей области
Поддерживается Корпорация Майкрософт

Примеры запросов

Первые 10 устройств

NozomiNetworksEvents

| summarize count() by DvcHostname

| top 10 by count_

Инструкции по установке поставщика

Примечание.

Этот соединитель данных зависит от средства синтаксического анализа на основе функции Kusto для работы, как ожидалось , NozomiNetworksEvents , развернутых с помощью решения Microsoft Sentinel.

  1. Конфигурация агента Syslog Linux

Установите и настройте агент Linux, чтобы собирать сообщения системного журнала общего формата событий (CEF) и пересылать их в Microsoft Sentinel.

Обратите внимание, что в выбранной рабочей области будут храниться данные из всех регионов

1.1 Выбор или создание компьютера с Linux

Выберите или создайте компьютер Linux, который Microsoft Sentinel будет использовать в качестве прокси-сервера между решением безопасности и Microsoft Sentinel, который может находиться в локальной среде, Azure или других облаках.

1.2 Установка сборщика CEF на компьютере с Linux

Установите microsoft Monitoring Agent на компьютере Linux и настройте компьютер для прослушивания необходимого порта и пересылки сообщений в рабочую область Microsoft Sentinel. Сборщик CEF собирает сообщения CEF, передаваемые через TCP-порт 514.

  1. Убедитесь, что на компьютере установлен Python, выполнив следующую команду: python -version.
  1. Вы должны обладать повышенными правами (sudo) на компьютере.

Выполните следующую команду, чтобы установить и применить сборщик CEF:

sudo wget -O cef_installer.py https://raw.githubusercontent.com/Azure/Azure-Sentinel/master/DataConnectors/CEF/cef_installer.py&&sudo python cef_installer.py {0} {1}

  1. Переадресация журналов общего формата событий (CEF) в агент syslog

Выполните следующие действия, чтобы настроить устройство Nozomi Networks для отправки оповещений, журналов аудита, журналов работоспособности с помощью системного журнала в формате CEF:

  1. Войдите в консоль Guardian.
  1. Перейдите к Администратор-Интеграция данных>, нажмите клавиши +Добавить и выберите общий формат событий (CEF) в раскрывающемся списке
  1. Создайте новую конечную точку с помощью соответствующих сведений о узле и включите оповещения, журналы аудита, журналы работоспособности для отправки.
  1. Проверка подключения

Следуйте инструкциям, чтобы проверить подключение:

Откройте Log Analytics, чтобы проверка, если журналы получены с помощью схемы CommonSecurityLog.

Это может занять около 20 минут, пока данные подключения не передаются в рабочую область.

Если журналы не получены, выполните следующий сценарий проверки подключения:

  1. Убедитесь, что на компьютере есть Python, используя следующую команду: python -version
  1. На компьютере должны быть повышенные разрешения (sudo)

Выполните следующую команду, чтобы проверить подключение:

sudo wget -O cef_troubleshoot.py https://raw.githubusercontent.com/Azure/Azure-Sentinel/master/DataConnectors/CEF/cef_troubleshoot.py&&sudo python cef_troubleshoot.py {0}

  1. Защита компьютера

Обязательно настройте безопасность компьютера в соответствии с политикой безопасности вашей организации.

Подробнее>

Следующие шаги

Дополнительные сведения см. в связанном решении в Azure Marketplace.