Поделиться через


Проект TheHive — соединитель TheHive (с помощью Функции Azure) для Microsoft Sentinel

Соединитель данных TheHive предоставляет возможность приема распространенных событий TheHive в Microsoft Sentinel через веб-перехватчики. TheHive может уведомлять внешнюю систему событий изменения (создание регистра, обновление оповещений, назначение задач) в режиме реального времени. При изменении в TheHive запрос HTTPS POST со сведениями о событии отправляется в URL-адрес соединителя данных обратного вызова. Дополнительные сведения см. в документации по веб-перехватчикам. Соединитель предоставляет возможность получать события, которые помогают изучить потенциальные риски безопасности, проанализировать использование совместной работы вашей команды, диагностировать проблемы конфигурации и многое другое.

Это автоматически сформированное содержимое. Для изменений обратитесь к поставщику решений.

атрибуты Подключение or

Атрибут соединителя Description
Таблицы Log Analytics TheHive_CL
Поддержка правил сбора данных В настоящий момент не поддерживается
Поддерживается Корпорация Майкрософт

Примеры запросов

События TheHive — все действия.

TheHive_CL

| sort by TimeGenerated desc

Необходимые компоненты

Чтобы интегрироваться с TheHive Project — TheHive (с помощью Функции Azure), убедитесь, что у вас есть:

  • Разрешения Microsoft.Web/sites: требуется разрешение на чтение и запись для Функции Azure для создания приложения-функции. Дополнительные сведения о Функции Azure см. в документации.
  • Учетные данные и разрешения веб-перехватчиков: TheHiveBearerToken, URL-адрес обратного вызова необходим для работы веб-перехватчиков. Дополнительные сведения о настройке веб-перехватчиков см. в документации.

Инструкции по установке поставщика

Примечание.

Этот соединитель данных использует Функции Azure на основе триггера HTTP для ожидания запросов POST с журналами для извлечения журналов в Microsoft Sentinel. Это может привести к дополнительным затратам на прием данных. Сведения см. на странице с ценами на функции Azure.

(Необязательный шаг) Безопасное хранение рабочих областей и ключей авторизации API в Azure Key Vault. Azure Key Vault предоставляет безопасный механизм для хранения и извлечения значений ключей. Выполните эти инструкции, чтобы использовать Azure Key Vault с приложением-функцией Azure.

Примечание.

Этот соединитель данных зависит от средства синтаксического анализа на основе функции Kusto для работы, как ожидалось , TheHive , развернутой с помощью решения Microsoft Sentinel.

ШАГ 1. Действия по настройке для TheHive

Следуйте инструкциям по настройке веб-перехватчиков.

  1. Метод проверки подлинности — нести проверку подлинности.
  2. Создайте TheHiveBearerToken в соответствии с политикой паролей.
  3. Настройте уведомления веб-перехватчика в файле application.conf , включая параметр TheHiveBearerToken .

ШАГ 2. Выберите ОДИН из следующих двух вариантов развертывания для развертывания соединителя и связанной функции Azure

ВАЖНО. Перед развертыванием соединителя данных TheHive укажите идентификатор рабочей области и первичный ключ рабочей области (можно скопировать из следующего раздела).

Следующие шаги

Дополнительные сведения см. в связанном решении в Azure Marketplace.