[建議]透過適用于 Microsoft Sentinel 的 AMA 連接器強制端點 CASB

Forcepoint CASB (Cloud Access Security Broker) 連線or 可讓您即時自動將 CASB 記錄和事件匯出至 Microsoft Sentinel。 這會豐富跨位置與雲端應用程式的使用者活動可見度,讓 Azure 工作負載和其他摘要的資料進一步相互關聯,並改善 Microsoft Sentinel 內活頁簿的監視功能。

連線or 屬性

連線or 屬性 描述
Log Analytics 資料表(s) CommonSecurityLog (ForcepointCASB)
資料收集規則支援 工作區轉換 DCR
支援者 Community

查詢範例

記錄數目最高的前 5 名使用者

CommonSecurityLog 

| summarize Count = count() by DestinationUserName

| top 5 by DestinationUserName

| render barchart

**依失敗嘗試次數的前 5 位使用者 **

CommonSecurityLog 

| extend outcome = coalesce(column_ifexists("EventOutcome", ""), tostring(split(split(AdditionalExtensions, ";", 2)[0], "=", 1)[0]), "")

| extend reason = coalesce(column_ifexists("Reason", ""), tostring(split(split(AdditionalExtensions, ";", 3)[0], "=", 1)[0]), "")

| where outcome =="Failure"

| summarize Count= count() by DestinationUserName

| render barchart

必要條件

若要透過 AMA 與 [建議] Forcepoint CASB 整合,請確定您有:

  • :若要從非 Azure VM 收集資料,它們必須已安裝並啟用 Azure Arc。 深入了解
  • :透過 AMA 和 Syslog 透過 AMA 資料連線器的常見事件格式 (CEF) 必須安裝 深入瞭解

廠商安裝指示

安裝並設定 Linux 代理程式以收集您的一般事件格式 (CEF) Syslog 訊息,並將其轉送至 Microsoft Sentinel。

請注意,所有區域的資料皆會儲存在選取的工作區中

  1. 保護您的機器

請務必根據組織的安全性原則來設定電腦的安全性

深入了解>

  1. Forcepoint 整合安裝指南

若要完成此 Forcepoint 產品整合的安裝,請遵循以下連結的指南。

安裝指南 >

下一步

如需詳細資訊,請移至 Azure Marketplace 中的相關解決方案