[Rekommenderas] Palo Alto Networks Cortex Data Lake (CDL) via AMA-anslutningsprogrammet för Microsoft Sentinel

Palo Alto Networks CDL-dataanslutningen ger möjlighet att mata in CDL-loggar i Microsoft Sentinel.

Anslut ellerattribut

Anslut ellerattribut beskrivning
Log Analytics-tabeller CommonSecurityLog (PaloAltoNetworksCDL)
Stöd för regler för datainsamling Azure Monitor Agent DCR
Stöds av Microsoft Corporation

Exempel på frågor

De 10 främsta destinationerna

PaloAltoCDLEvent

| where isnotempty(DstIpAddr)
 
| summarize count() by DstIpAddr

| top 10 by count_

Förutsättningar

Om du vill integrera med [Recommended] Palo Alto Networks Cortex Data Lake (CDL) via AMA kontrollerar du att du har:

  • : Om du vill samla in data från virtuella datorer som inte kommer från Azure måste de ha Azure Arc installerat och aktiverat. Läs mer
  • : Common Event Format (CEF) via AMA och Syslog via AMA-dataanslutningar måste installeras Läs mer

Installationsanvisningar för leverantör

Kommentar

Den här dataanslutningen är beroende av en parser baserat på en Kusto-funktion för att fungera som förväntat PaloAltoCDLEvent som distribueras med Microsoft Sentinel-lösningen.

  1. Skydda datorn

Se till att konfigurera datorns säkerhet enligt organisationens säkerhetsprincip

Läs mer >

Nästa steg

Mer information finns i den relaterade lösningen på Azure Marketplace.