WithSecure Elements через соединитель для Microsoft Sentinel

WithSecure Elements — это единая облачная платформа кибербезопасности. Подключив WithSecure Elements с помощью Подключение or к Microsoft Sentinel, события безопасности можно получать в общем формате событий (CEF) по системным журналам. Для этого требуется развернуть элемент "Элементы Подключение or" в локальной среде или в облаке. Общий формат событий (CEF) обеспечивает собственный поиск и корреляцию, оповещение и обогащение аналитики угроз для каждого журнала данных.

Это автоматически сформированное содержимое. Для изменений обратитесь к поставщику решений.

атрибуты Подключение or

Атрибут соединителя Description
Таблицы Log Analytics CommonSecurityLog (WithSecure Events)
Поддержка правил сбора данных Преобразование DCR рабочей области
Поддерживается WithSecure

Примеры запросов

Все журналы

CommonSecurityLog

| where DeviceVendor == "WithSecure™"

| sort by TimeGenerated

Инструкции по установке поставщика

  1. Конфигурация агента Syslog Linux

Установите и настройте агент Linux, чтобы собирать сообщения системного журнала общего формата событий (CEF) и пересылать их в Microsoft Sentinel.

Обратите внимание, что в выбранной рабочей области будут храниться данные из всех регионов

1.1 Выбор или создание компьютера с Linux

Выберите или создайте компьютер Linux, который Microsoft Sentinel будет использовать в качестве прокси-сервера между решением WithSecurity и Sentinel. Компьютер может быть локальной средой, Microsoft Azure или другим облаком.

Linux необходимо установить syslog-ng и python/python3 установить.

1.2 Установка сборщика CEF на компьютере с Linux

Установите microsoft Monitoring Agent на компьютере Linux и настройте компьютер для прослушивания необходимого порта и пересылки сообщений в рабочую область Microsoft Sentinel. Сборщик CEF собирает сообщения CEF, передаваемые через TCP-порт 514.

  1. Убедитесь, что на компьютере установлен Python, выполнив следующую команду: python -version.
  1. Вы должны обладать повышенными правами (sudo) на компьютере.

Выполните следующую команду, чтобы установить и применить сборщик CEF:

sudo wget -O cef_installer.py https://raw.githubusercontent.com/Azure/Azure-Sentinel/master/DataConnectors/CEF/cef_installer.py&&sudo python cef_installer.py {0} {1}

Для python3 используйте следующую команду:

sudo wget -O cef_installer.py https://raw.githubusercontent.com/Azure/Azure-Sentinel/master/DataConnectors/CEF/cef_installer.py&&sudo python3 cef_installer.py {0} {1}

  1. Пересылка данных из withSecure Elements Подключение or в агент Syslog

В этом разделе описывается, как установить и настроить элементы Подключение or пошаговые инструкции.

Подписка Подключение заказа 2.1

Если подписка Подключение or еще не была упорядочена, перейдите к EPP на портале элементов. Затем перейдите к разделу "Загрузки и элементы Подключение or" нажмите кнопку "Создать ключ подписки". Ключ подписки можно проверка в подписках.

2.2 Скачивание Подключение or

Перейдите в раздел "Загрузки" и в разделе "Элементы WithSecure" Подключение or выберите правильный установщик.

2.3. Создание ключа API управления

При открытии параметров учетной записи EPP в правом верхнем углу. Затем выберите "Получить ключ API управления". Если ключ был создан ранее, его также можно прочитать.

2.4 Установка Подключение or

Чтобы установить элементы Подключение or, следуйте инструкциям в разделе "Элементы" Подключение or Docs.

2.5 Настройка пересылки событий

Если доступ к API не настроен во время установки, следуйте инструкциям по настройке доступа API для элементов Подключение or. Затем перейдите к EPP, а затем профили, а затем используйте для Подключение or, где можно просмотреть профили соединителей. Создайте новый профиль (или измените существующий не доступный только для чтения профиль). В режиме пересылки событий включите его. Системный адрес SIEM: 127.0.0.1:514. Задайте формат общего формата событий. Выберите протокол TCP. Сохраните профиль и назначьте его элементу Подключение or на вкладке "Устройства".

  1. Проверка подключения

Следуйте инструкциям, чтобы проверить подключение:

Откройте Log Analytics, чтобы проверка, если журналы получены с помощью схемы CommonSecurityLog.

Это может занять около 20 минут, пока данные подключения не передаются в рабочую область.

Если журналы не получены, выполните следующий сценарий проверки подключения:

  1. Убедитесь, что на компьютере есть Python, используя следующую команду: python -version
  1. На компьютере должны быть повышенные разрешения (sudo)

Выполните следующую команду, чтобы проверить подключение:

sudo wget -O cef_troubleshoot.py https://raw.githubusercontent.com/Azure/Azure-Sentinel/master/DataConnectors/CEF/cef_troubleshoot.py&&sudo python cef_troubleshoot.py {0}

Для python3 используйте следующую команду:

sudo wget -O cef_troubleshoot.py https://raw.githubusercontent.com/Azure/Azure-Sentinel/master/DataConnectors/CEF/cef_troubleshoot.py&&sudo python3 cef_troubleshoot.py {0}

  1. Защита компьютера

Обязательно настройте безопасность компьютера в соответствии с политикой безопасности вашей организации.

Подробнее>

Следующие шаги

Дополнительные сведения см. в связанном решении в Azure Marketplace.