Find din Microsoft Sentinel dataconnector

I denne artikel vises alle understøttede, færdige dataconnectors og links til hver connectors installationstrin.

Vigtigt!

Dataconnectors er tilgængelige som en del af følgende tilbud:

Bemærk!

Du kan få oplysninger om tilgængelighed af funktioner i US Government-cloudmiljøer i Microsoft Sentinel tabeller i Cloudfunktionstilgængelighed for US Government-kunder.

Forudsætninger for dataconnector

Hver dataconnector har sit eget sæt forudsætninger. Forudsætningerne kan omfatte, at du har specifikke tilladelser til dit Azure arbejdsområde, dit abonnement eller din politik. Du skal muligvis også opfylde andre krav til den partnerdatakilde, du opretter forbindelse til.

Forudsætninger for hver dataconnector er angivet i denne artikel og på den relevante dataconnectorside i Microsoft Sentinel.

Azure AMA-baserede dataconnectors (Monitor Agent) kræver en internetforbindelse fra det system, hvor agenten er installeret. Aktivér udgående port 443 for at tillade en forbindelse mellem det system, hvor agenten er installeret, og Microsoft Sentinel.

Syslog- og CEF-connectors (Common Event Format)

Logindsamling fra mange sikkerhedsapparater og -enheder understøttes af dataconnectors Syslog via AMA eller CEF (Common Event Format) via AMA i Microsoft Sentinel. Hvis du vil videresende data til dit Log Analytics-arbejdsområde for Microsoft Sentinel, skal du fuldføre trinnene i indfødnings syslog og CEF-meddelelser for at Microsoft Sentinel med Azure Monitor Agent. Disse trin omfatter installation af Microsoft Sentinel løsningen til en sikkerhedsenhed eller enhed fra Indholdshubben i Microsoft Sentinel. Konfigurer derefter Syslog via AMA eller CEF (Common Event Format) via en AMA-dataconnector, der passer til den Microsoft Sentinel løsning, du har installeret. Fuldfør konfigurationen ved at konfigurere sikkerhedsenheden eller -enheden. Find instruktioner til konfiguration af sikkerhedsenheden eller -enheden i en af følgende artikler:

Kontakt løsningsudbyderen for at få flere oplysninger, eller hvis oplysninger ikke er tilgængelige for apparatet eller enheden.

Brugerdefinerede logge via AMA-connector

Filtrer og indfød logge i tekstfilformat fra netværksprogrammer eller sikkerhedsprogrammer, der er installeret på Windows- eller Linux computere, ved hjælp af brugerdefinerede logge via AMA-connectoren i Microsoft Sentinel. Du kan finde flere oplysninger i følgende artikler:

Sentinel dataconnectors

Bemærk!

I følgende tabel vises de dataconnectors, der er tilgængelige i Microsoft Sentinel Content-hubben. Connectorerne understøttes af produktleverandøren. Hvis du vil have support, skal du se linket Understøttet af .

Tip

Du kan se en liste over tabeller, der er indtaget i Microsoft Sentinel, og de forbindelser, der indtager dem, under Microsoft Sentinel tabeller og tilknyttede forbindelser.

1Adgangskode (serveruafhængig)

Understøttet af:1Adgangskode

Med 1Password CCF-connectoren kan brugeren indtage 1Password Audit, Signin & ItemUsage-hændelser i Microsoft Sentinel.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
OnePasswordEventLogs_CL Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Forudsætninger:

Installationsvejledning:

TRIN 1 – Opret et 1Password API-token:

Følg dokumentationen til 1Password for at få vejledning i dette trin.

TRIN 2 – Vælg den korrekte basis-URL-adresse:

Der er flere 1Password-servere, der kan hoste dine hændelser. Den korrekte server afhænger af din licens og dit område. Følg dokumentationen til 1Password for at vælge den korrekte server. Angiv den grundlæggende URL-adresse, som vist i dokumentationen (herunder 'https://' og uden et efterfølgende '/').

TRIN 3 – Angiv dine 1Adgangskodeoplysninger:

Angiv 1Passwords grundlæggende URL-adresse & API-token nedenfor:

  • Grundlæggende URL-adresse: (angiv url-adressen til basisadressen)
  • API-token: (Angiv dit API-token)
  • Aktivér/deaktiver forbindelse




1Adgangskode (ved hjælp af Azure Functions)

Understøttet af:1Adgangskode

1Password-løsningen til Microsoft Sentinel giver dig mulighed for at hente logonforsøg, elementanvendelse og overvågningshændelser fra din 1Password Business-konto ved hjælp af API'en til rapportering af 1Password-hændelser. Dette giver dig mulighed for at overvåge og undersøge hændelser i 1Adgangskode i Microsoft Sentinel sammen med de andre programmer og tjenester, din organisation bruger.

Underliggende anvendte Microsoft-teknologier:

Denne løsning afhænger af følgende teknologier, og nogle af dem kan være i tilstanden Prøveversion eller medføre yderligere omkostninger til indtagelse eller drift:

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
OnePasswordEventLogs_CL Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Forudsætninger:

  • Microsoft.Web/sites-tilladelser: Der kræves læse- og skrivetilladelser til Azure Functions til at oprette en Funktionsapp. Du kan få flere oplysninger under Azure Functions.
  • 1 Api-token tilpassword-hændelser: Der kræves et 1Password-hændelses-API-token. Du kan få flere oplysninger i 1Password API.

Bemærk: Der kræves en 1Password Business-konto

Installationsvejledning:

BEMÆRK: Denne connector bruger Azure Functions til at oprette forbindelse til 1Adgangskode til pulllogge til Microsoft Sentinel. Dette kan medføre yderligere dataindtagelsesomkostninger fra Azure. Se siden med Azure Functions priser for at få flere oplysninger.

(Valgfrit trin) Gem arbejdsområdet og API-godkendelsesnøglerne eller -tokenerne sikkert i Azure Key Vault. Azure Key Vault indeholder en sikker mekanisme til lagring og hentning af nøgleværdier. Følg disse instruktioner for at bruge Azure Key Vault sammen med en Azure-funktionsapp.

TRIN 1 – Konfigurationstrin for api'en til rapportering af 1Password-hændelser

Følg disse instruktioner fra 1Password for at få et API-token til rapportering af hændelser. Bemærk: Der kræves en 1Password Business-konto

TRIN 2 – Installér funktionenApp ved hjælp af knappen DeployToAzure for at oprette tabellen, dcr og den tilknyttede Azure funktion

VIGTIGT: Før du installerer 1Password-connectoren, skal der oprettes en brugerdefineret tabel.

Mulighed 1 – skabelonen Azure Resource Manager (ARM)

Denne metode leverer en automatisk udrulning af 1Password-connectoren ved hjælp af en ARM Tempate.

  1. Klik på knappen Installer for at Azure nedenfor.

    aka.ms

  2. Vælg det foretrukne abonnement, ressourcegruppe og placering.

  3. Angiv navnet på arbejdsområdet, navnet på arbejdsområdet, 1Password-hændelses-API-nøglen og URI'en.

  • Standardtidsintervallet er angivet til fem (5) minutter. Hvis du vil ændre intervallet, kan du justere timerudløseren for funktionsappen i overensstemmelse hermed (i filen function.json, efter udrulningen) for at forhindre overlappende dataindtagelse.
  • Bemærk! Hvis du bruger Azure Key Vault hemmeligheder for en af ovenstående værdier, skal du bruge skemaet@Microsoft.KeyVault(SecretUri={Security Identifier})i stedet for strengværdierne. Du kan finde flere oplysninger i dokumentationen til Key Vault referencer.
  1. Markér afkrydsningsfeltet med mærkaten Jeg accepterer de vilkår og betingelser, der er angivet ovenfor.
  2. Klik på Køb for at installere.




AbnormalSecurity (ved hjælp af funktionen Azure)

Understøttes af:Unormal sikkerhed

Connectoren Abnormal Security-data giver mulighed for at indtage trussels- og sagslogge i Microsoft Sentinel ved hjælp af API'en til unormal sikkerhedssikkerhed.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
ABNORMAL_THREAT_MESSAGES_CL Nej Nej
ABNORMAL_CASES_CL Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket

Forudsætninger:

  • Microsoft.Web/sites-tilladelser: Der kræves læse- og skrivetilladelser til Azure Functions til at oprette en Funktionsapp. Du kan få flere oplysninger under Azure Functions.
  • Unormal sikkerhed-API token: Der kræves et unormalt sikkerhed-API token. Du kan få flere oplysninger under Unormale sikkerhed-API. Bemærk: Der kræves en unormal sikkerhedskonto

Installationsvejledning:

BEMÆRK: Denne connector bruger Azure Functions til at oprette forbindelse til Rest-API'en for unormal sikkerhed for at hente logge til Microsoft Sentinel. Dette kan medføre yderligere omkostninger til dataindtagelse. Se siden med Azure Functions priser for at få flere oplysninger.

TRIN 1 – Konfigurationstrin for den unormale sikkerhed-API

Følg disse instruktioner fra Unormal sikkerhed for at konfigurere REST API-integrationen. Bemærk: Der kræves en unormal sikkerhedskonto

TRIN 2 – Vælg EN blandt følgende to udrulningsindstillinger for at installere connectoren og den tilknyttede Azure funktion

VIGTIGT: Før du udruller connectoren Unormal sikkerhedsdata, skal du have arbejdsområde-id'et og arbejdsområdets primære nøgle (kan kopieres fra følgende) samt det unormale sikkerhed-API godkendelsestoken, der er let tilgængeligt.

  • Arbejdsområde-id: <variabelværdi, der angives på installationstidspunktet>
  • Primær nøgle: <variabelværdi angivet på installationstidspunktet>

Mulighed 1 – skabelonen Azure Resource Manager (ARM)

Denne metode leverer en automatisk udrulning af connectoren Abnormal Security ved hjælp af en ARM-skabelon.

  1. Klik på knappen Installer for at Azure nedenfor.

    aka.ms

  2. Vælg det foretrukne abonnement, ressourcegruppe og placering.

  3. Angiv id'et for Microsoft Sentinel arbejdsområde, Microsoft Sentinel delt nøgle og unormal REST API-nøgle til sikkerhed.

  • Standardtidsintervallet er angivet til at hente de sidste fem (5) minutters data. Hvis tidsintervallet skal ændres, anbefales det at ændre timerudløseren for funktionsappen i overensstemmelse hermed (i function.json-filen, efter udrulningen) for at forhindre overlappende dataindtagelse.
  1. Markér afkrydsningsfeltet med mærkaten Jeg accepterer de vilkår og betingelser, der er angivet ovenfor.
  2. Klik på Køb for at installere.

Mulighed 2 – Manuel installation af Azure Functions

Brug følgende trinvise instruktioner til at installere connectoren Abnormal Security-data manuelt med Azure Functions (udrulning via Visual Studio Code).

  1. Udrul en funktionsapp

BEMÆRK: Du skal forberede VS Code til Azure funktionsudvikling.

  1. Download filen Azure Function App. Udtræk arkivet til din lokale udviklingscomputer.

  2. Start VS Code. Vælg Fil i hovedmenuen, og vælg Åbn mappe.

  3. Vælg mappen på øverste niveau fra udpakkede filer.

  4. Vælg ikonet Azure på linjen Aktivitet, og vælg derefter knappen Udrul for at fungere som app i området Azure: Funktioner. Hvis du ikke allerede er logget på, skal du vælge ikonet Azure på aktivitetslinjen og derefter i området Azure: Funktioner vælge Log på Azure Hvis du allerede er logget på, skal du gå til næste trin.

  5. Angiv følgende oplysninger ved prompterne:

    a. Vælg mappe: Vælg en mappe i arbejdsområdet, eller gå til en mappe, der indeholder funktionsappen.

    b. Vælg abonnement: Vælg det abonnement, der skal bruges.

    c. Vælg Opret ny funktionsapp i Azure (vælg ikke indstillingen Avanceret)

    d. Angiv et globalt entydigt navn til funktionsappen: Skriv et navn, der er gyldigt i en URL-sti. Det navn, du skriver, valideres for at sikre, at det er entydigt i Azure Functions. (f.eks. AbnormalSecurityXX).

    e. Vælg en kørsel: Vælg Python 3.8.

    f. Vælg en placering til nye ressourcer. Hvis du vil have bedre ydeevne og lavere omkostninger, skal du vælge det samme område, hvor Microsoft Sentinel er placeret.

  6. Udrulningen starter. Der vises en meddelelse, når din funktionsapp er oprettet, og installationspakken anvendes.

  7. Gå til Azure Portal for at få oplysninger om konfigurationen af funktionsappen.

  8. Konfigurer funktionsappen

  9. I funktionsappen skal du vælge Navnet på funktionsappen og vælge Konfiguration.

  10. Under fanen Programindstillinger skal du vælge + Ny programindstilling.

  11. Tilføj hver af følgende programindstillinger enkeltvist med deres respektive strengværdier (forskel på store og små bogstaver): SENTINEL_WORKSPACE_ID SENTINEL_SHARED_KEY ABNORMAL_SECURITY_REST_API_TOKEN logAnalyticsUri (valgfrit) (tilføj eventuelle andre indstillinger, der kræves af funktionsappen uri ) Angiv værdien til: <add uri value>

Bemærk! Hvis du bruger Azure Key Vault hemmeligheder for en af ovenstående værdier, skal du bruge skemaet@Microsoft.KeyVault(SecretUri={Security Identifier})i stedet for strengværdierne. Du kan finde flere oplysninger i dokumentationen til Azure Key Vault referencer.

  • Brug logAnalyticsUri til at tilsidesætte loganalyse-API-slutpunktet for dedikeret sky. Lad f.eks. værdien være tom for offentlige cloudmiljøer. for Azure GovUS-cloudmiljø skal du angive værdien i følgende format:https://<CustomerId>.ods.opinsights.azure.us.
  1. Når alle programindstillinger er angivet, skal du klikke på Gem.




Agent 365

Understøttet af:Microsoft Corporation

Agent 365 dataconnector giver bedre indsigt i AI-agentaktivitet ved at hente AI-agenttelemetri fra Agent 365, AI Foundry og Copilot i den Microsoft Sentinel datasø for at undersøge agentadfærd, værktøjsforbrug og udførelse med jagt-, graf- og MCP-arbejdsprocesser. Data fra denne connector bruges til at undersøge funktionsmåden for AI-agenten, brug af værktøj og udførelse i Microsoft Sentinel. Hvis du har aktiveret disse arbejdsprocesser, vil deaktivering af denne connector forhindre, at disse undersøgelser udføres.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket

Installationsvejledning:




AIShield

Understøttet af:AIShield

AIShield-connectoren giver brugerne mulighed for at oprette forbindelse med logge for brugerdefinerede forsvarsmekanismer med AIShield med Microsoft Sentinel, hvilket gør det muligt at oprette dynamiske dashboards, projektmapper, notesbøger og tilpassede beskeder for at forbedre undersøgelsen og forhindre angreb på AI-systemer. Det giver brugerne mere indsigt i deres organisations sikkerhedsposturing af AI-aktiver og forbedrer deres funktioner til sikkerhedshandlinger i ai-systemer. AIShield.GuArdIan analyserer det LLM-genererede indhold for at identificere og afhjælpe skadeligt indhold, sikre mod juridiske, politiske, rollebaserede og brugsbaserede overtrædelser

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
AIShield_CL Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket

Forudsætninger:

  • Bemærk! Brugerne skal have anvendt AIShield SaaS-tilbud til at udføre analyse af sårbarheder og udrullede brugerdefinerede forsvarsmekanismer, der genereres sammen med deres AI-aktiv. Klik her for at få mere at vide eller kontakte.

Installationsvejledning:

BEMÆRK: Denne dataconnector afhænger af en parser, der er baseret på en Kusto-funktion, for at fungere som forventet AIShield, som udrulles med Microsoft Sentinel-løsningen.

VIGTIGT: Før du installerer AIShield Connector, skal du have arbejdsområde-id'et og arbejdsområdets primære nøgle (kan kopieres fra følgende).

  • Arbejdsområde-id: <variabelværdi, der angives på installationstidspunktet>
  • Primær nøgle: <variabelværdi angivet på installationstidspunktet>




Alibaba Cloud ActionTrail (via Codeless Connector Framework)

Understøttet af:Microsoft Corporation

Dataconnectoren Alibaba Cloud ActionTrail giver mulighed for at hente actiontrail-hændelser, der er gemt i Alibaba Cloud Simple Log Service, og gemme dem i Microsoft Sentinel via SLS REST-API'en. Connectoren gør det muligt at hente hændelser for at vurdere potentielle sikkerhedsrisici, overvåge samarbejde og diagnosticere og foretage fejlfinding af konfigurationsproblemer.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
AliCloudActionTrailLogs_CL Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Forudsætninger:

  • SLS REST API Legitimationsoplysninger/tilladelser: AliCloudAccessKeyId og AliCloudAccessKeySecret er påkrævet for at foretage API-kald. RAM-politikerklæring med handling af atleast log:GetLogStoreLogs over ressource acs:log:{#regionId}:{#accountId}:project/{#ProjectName}/logstore/{#LogstoreName} er nødvendig for at give en RAM-bruger tilladelse til at kalde denne handling.

Installationsvejledning:

Konfigurer adgang til AliCloud SLS API

Før du bruger API'en, skal du forberede din identitetskonto og få adgang til nøgleparret for effektivt at få adgang til API'en.

  1. Vi anbefaler, at du bruger en RAM-bruger (Resource Access Management) til at kalde API-handlinger. Du kan få flere oplysninger under Opret en RAM-bruger, og giv RAM-brugeren adgang til Simpel logtjeneste.
  2. Hent adgangsnøgleparret for RAM-brugeren. Du kan finde flere oplysninger under Hent adgangsnøglepar.

Bemærk oplysningerne om adgangsnøgleparret for næste trin.

Tilføj ActionTrail-logstore

Hvis du vil aktivere Alibaba Cloud ActionTrail-connectoren for Microsoft Sentinel, skal du klikke på tilføj ActionTrail Logstore, udfylde formularen med konfigurationen af Alibaba Cloud-miljøet og klikke på Opret forbindelse.

  • Dataconnectors Grid (konfigurer i portalen)




Alibaba Cloud Networking Data Connector (via Codeless Connector Framework)

Understøttet af:Microsoft Corporation

Alibaba Cloud Networking-dataconnectoren giver mulighed for at indtage Alibaba Cloud-netværksdata i Microsoft Sentinel via SLS REST API'en (Simple Log Service). Du kan finde flere oplysninger i API-dokumentationen . Connectoren giver mulighed for at hente VPC Flow Logs, WAF Logs og API Gateway Logs fra Alibaba Cloud.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
AlibabaCloudVPCFlowLogs Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket

Forudsætninger:

  • Adgang til Alibaba Cloud SLS API: Adgang til Alibaba Cloud Simple Log Service er påkrævet til SLS-API'en.

Installationsvejledning:

Konfigurer adgang til AliCloud SLS API

Før du bruger API'en, skal du forberede din identitetskonto og få adgang til nøgleparret for effektivt at få adgang til API'en.

  1. Vi anbefaler, at du bruger en RAM-bruger (Resource Access Management) til at kalde API-handlinger. Du kan få flere oplysninger under Opret en RAM-bruger, og giv RAM-brugeren adgang til Simpel logtjeneste.
  2. Hent adgangsnøgleparret for RAM-brugeren. Du kan finde flere oplysninger under Hent adgangsnøglepar.

Bemærk oplysningerne om adgangsnøgleparret for næste trin.

  • Dataconnectors Grid (konfigurer i portalen)




AliCloud (ved hjælp af Azure Functions)

Understøttet af:Microsoft Corporation

AliCloud-dataconnectoren giver mulighed for at hente logge fra cloudprogrammer ved hjælp af Cloud-API'en og gemme hændelser i Microsoft Sentinel via REST-API'en. Connectoren gør det muligt at hente hændelser for at vurdere potentielle sikkerhedsrisici, overvåge samarbejde og diagnosticere og foretage fejlfinding af konfigurationsproblemer.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
AliCloud_CL Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket

Forudsætninger:

  • Microsoft.Web/sites-tilladelser: Der kræves læse- og skrivetilladelser til Azure Functions til at oprette en Funktionsapp. Du kan få flere oplysninger under Azure Functions.
  • REST API Legitimationsoplysninger/tilladelser: AliCloudAccessKeyId og AliCloudAccessKey er påkrævet for at foretage API-kald.

Installationsvejledning:

BEMÆRK: Denne connector bruger Azure Functions til at oprette forbindelse til API'en for Azure Blob Storage til at trække logge til Microsoft Sentinel. Dette kan medføre ekstra omkostninger til dataindtagelse og lagring af data i Azure Blob Storage omkostninger. Se siden med Azure Functions priser og siden med Azure Blob Storage priser for at få flere oplysninger.

(Valgfrit trin) Gem arbejdsområdet og API-godkendelsesnøglerne eller -tokenerne sikkert i Azure Key Vault. Azure Key Vault indeholder en sikker mekanisme til lagring og hentning af nøgleværdier. Følg disse instruktioner for at bruge Azure Key Vault sammen med en Azure-funktionsapp.

BEMÆRK: Denne dataconnector afhænger af en parser, der er baseret på en Kusto-funktion, for at fungere som forventet i AliCloud, som udrulles med Microsoft Sentinel-løsningen.

TRIN 1 – Konfigurationstrin til AliCloud-API'en

Følg vejledningen for at hente legitimationsoplysningerne.

  1. Hent AliCloudAccessKeyId og AliCloudAccessKey: Log på kontoen, klik på AccessKey Management, og klik derefter på Vis hemmelighed.
  2. Gem legitimationsoplysninger til brug i dataconnectoren.

TRIN 2 – Vælg EN blandt følgende to udrulningsindstillinger for at installere connectoren og den tilknyttede Azure funktion

VIGTIGT: Før du installerer AliCloud-dataconnectoren, skal du have arbejdsområde-id'et og arbejdsområdets primære nøgle (kan kopieres fra følgende).

  • Arbejdsområde-id: <variabelværdi, der angives på installationstidspunktet>
  • Primær nøgle: <variabelværdi angivet på installationstidspunktet>

Mulighed 1 – skabelonen Azure Resource Manager (ARM)

Brug denne metode til automatisk udrulning af AliCloud-dataconnectoren ved hjælp af en ARM-skabelon.

  1. Klik på knappen Installer for at Azure nedenfor.

    aka.ms

  2. Vælg det foretrukne abonnement, ressourcegruppe og placering.

BEMÆRK: I den samme ressourcegruppe kan du ikke blande Windows- og Linux-apps i det samme område. Vælg en eksisterende ressourcegruppe uden Windows-apps, eller opret en ny ressourcegruppe. 3. Angiv WorkspaceID, WorkspaceKey, AliCloudAccessKeyId, AliCloudAccessKey, AliCloudProjects og AppInsightsWorkspaceResourceID og installér. 4. Markér afkrydsningsfeltet med mærkaten Jeg accepterer de vilkår og betingelser, der er angivet ovenfor. 5. Klik på Køb for at installere.

Mulighed 2 – Manuel installation af Azure Functions

Brug følgende trinvise instruktioner til at installere AliCloud-dataconnectoren manuelt med Azure Functions (installation via Visual Studio Code).

  1. Udrul en funktionsapp

BEMÆRK: Du skal forberede VS Code til Azure funktionsudvikling.

  1. Download filen Azure Function App. Udtræk arkivet til din lokale udviklingscomputer.

  2. Start VS Code. Vælg Fil i hovedmenuen, og vælg Åbn mappe.

  3. Vælg mappen på øverste niveau fra udpakkede filer.

  4. Vælg ikonet Azure på linjen Aktivitet, og vælg derefter knappen Udrul for at fungere som app i området Azure: Funktioner. Hvis du ikke allerede er logget på, skal du vælge ikonet Azure på aktivitetslinjen og derefter i området Azure: Funktioner vælge Log på Azure Hvis du allerede er logget på, skal du gå til næste trin.

  5. Angiv følgende oplysninger ved prompterne:

    a. Vælg mappe: Vælg en mappe i arbejdsområdet, eller gå til en mappe, der indeholder funktionsappen.

    b. Vælg abonnement: Vælg det abonnement, der skal bruges.

    c. Vælg Opret ny funktionsapp i Azure (vælg ikke indstillingen Avanceret)

    d. Angiv et globalt entydigt navn til funktionsappen: Skriv et navn, der er gyldigt i en URL-sti. Det navn, du skriver, valideres for at sikre, at det er entydigt i Azure Functions. (f.eks. AliCloudXXXXXX).

    e. Vælg en kørsel: Vælg Python 3.11.

    f. Vælg en placering til nye ressourcer. Hvis du vil have bedre ydeevne og lavere omkostninger, skal du vælge det samme område, hvor Microsoft Sentinel er placeret.

  6. Udrulningen starter. Der vises en meddelelse, når din funktionsapp er oprettet, og installationspakken anvendes.

  7. Gå til Azure Portal for at få oplysninger om konfigurationen af funktionsappen.

  8. Konfigurer funktionsappen

  9. I funktionsappen skal du vælge Navnet på funktionsappen og vælge Konfiguration.

  10. Vælg Indstillingen Nyt program under fanen Programindstillinger.

  11. Tilføj hver af følgende programindstillinger individuelt med deres respektive strengværdier (forskel på store og små bogstaver): WorkspaceID WorkspaceKey AliCloudAccessKeyId AliCloudAccessKey AliCloudProjects AppInsightsWorkspaceResourceID

  • Brug logAnalyticsUri til at tilsidesætte loganalyse-API-slutpunktet for dedikeret sky. Lad f.eks. værdien være tom for offentlige cloudmiljøer. for Azure GovUS-cloudmiljø skal du angive værdien i følgende format: https://<CustomerId>.ods.opinsights.azure.us.
  1. Når alle programindstillinger er angivet, skal du klikke på Gem.




Amazon Web Services

Understøttet af:Microsoft Corporation

Instruktioner til at oprette forbindelse til AWS og streame dine CloudTrail-logge til Microsoft Sentinel vises under installationsprocessen. Du kan få flere oplysninger i dokumentationen til Microsoft Sentinel.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
AWSCloudTrail Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde


Amazon Web Services CloudFront (via Codeless Connector Framework) (prøveversion)

Understøttet af:Microsoft Corporation

Denne dataconnector muliggør integration af AWS CloudFront-logge med Microsoft Sentinel for at understøtte avanceret trusselsregistrering, undersøgelse og sikkerhedsovervågning. Ved at bruge Amazon S3 til loglagring og Amazon SQS til msmq bruger connectoren pålideligt CloudFront-adgangslogge til Microsoft Sentinel

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
AWSCloudFront_AccessLog_CL Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Installationsvejledning:

Indtagelse af AWS CloudFront-logge i Microsoft Sentinel

Liste over påkrævede ressourcer:

  • OIDC-udbyder (Open ID Connect)
  • IAM-rolle
  • Amazon S3 Bucket
  • Amazon SQS
  • Konfiguration af AWS CloudFront
  1. AWS CloudFormation Deployment To configure access on AWS, to skabeloner er blevet genereret for at konfigurere AWS-miljøet til at sende logge fra en S3-bucket til dit Log Analytics Workspace.

Opret Stak i AWS for hver skabelon:

  1. Gå til AWS CloudFormation Stacks.
  2. Vælg indstillingen 'Angiv skabelon', derefter 'Overfør en skabelonfil' ved at klikke på 'Vælg fil' og vælge den relevante CloudFormation-skabelonfil, der er angivet nedenfor. klik på 'Vælg fil', og vælg den downloadede skabelon.
  3. Klik på 'Næste' og 'Opret stak'.
  • Skabelon 1: Installation af OpenID til godkendelse af forbindelse: <Variabelværdi angivet på installationstidspunktet>
  • Skabelon 2: Installation af AWSCloudFront-ressourcer: <variabel værdi angivet på installationstidspunktet>
  1. Forbind nye samlere Hvis du vil aktivere AWS S3 for Microsoft Sentinel, skal du klikke på knappen Tilføj ny samler, udfylde de nødvendige oplysninger i kontekstruden og klikke på Opret forbindelse.
  • Dataconnectors Grid (konfigurer i portalen)




Amazon Web Services Elastic Load Balancing (via Codeless Connector Framework)

Understøttet af:Microsoft Corporation

MED AWS ELB-connectoren (Elastic Load Balancing) til Microsoft Sentinel kan du overføre adgangslogge og flowlogfiler fra AWS ALB (Application Load Balancers), NLB (Network Load Balancers) og GLB (Gateway Load Balancers) til Microsoft Sentinel. Disse logge indeholder detaljerede oplysninger om anmodninger, der behandles af dine belastningsjusteringer og VPC-trafikflows, hvilket muliggør sikkerhedsovervågning, trusselsregistrering og trafikanalyse.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
AWSALBAccessLogsData Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket

Forudsætninger:

  • AWS IAM-rolle ARN- og SQS-kø: Der kræves en AWS IAM-rolle-ARN med adgang på tværs af konti og en URL-adresse til SQS-kø, der er konfigureret til S3-hændelsesmeddelelser. Se dokumentationen til AWS ELB-connector for at få instruktioner til konfiguration.

Installationsvejledning:

  1. AWS CloudFormation Deployment Hvis du vil konfigurere adgang på AWS, skal du bruge CloudFormation-skabeloner til at konfigurere miljøet til at sende logge fra ALB, NLB og GLB til dit Log Analytics Workspace.

Installationstrin:

  1. Gå til Skabeloner til cloudformation, download JSON-skabelonfilerne.
  2. Gå til AWS CloudFormation Stacks.
  3. Installer først skabelonen OIDCWebIdProvider.json (spring over, hvis du allerede har en OIDC-provider til Microsoft Sentinel).
  4. Udrul derefter skabelonen AWSS3ELB.json med dine parametre.
  5. Notér følgende værdier fra stakoutputtet:
    • IAMRoleArn
    • ALBSQSQueueURL
    • NLBSQSQueueURL
    • NLBFlowLogsSQSQueueURL
    • GLBFlowLogsSQSQueueURL

Konfiguration efter installation:

Når CloudFormation-stakken er udrullet:

  • Gå til fanen Ressourcer i stakken.
  • Find det oprettede S3-bucketnavn.
  • Opret følgende mapper manuelt i S3-bucket'en:
    • ALBLogs
    • NLBAccessLogs
    • NLBFlowLogs
    • GLBFlowLogs

Sender logge:

Når mappen er oprettet, skal du konfigurere AWS-tjenesterne til at sende logge til de relevante mapper:

  • ALB-adgangslogge –>ALBLogs/
  • NLB-adgangslogge –>NLBAccessLogs/
  • NLB-flowlogge –>NLBFlowLogs/
  • GLB-flowlogge –>GLBFlowLogs/

Disse logge overføres til de tilsvarende tabeller i dit Log Analytics-arbejdsområde.

Tabeltilknytning:

  • ALB-adgangslogge –>AWSALBAccessLogsData
  • NLB-adgangslogge –>AWSNLBAccessLogsData
  • NLB- og GLB-flowlogge –>AWSELBFlowLogsData

Bemærk: I tabellen AWSELBFlowLogsData angiver en kolonne med navnet LogType , om en række er fra NLB-flowlogge eller GLB-flowlogge.

  1. Forbind nye samlere Hvis du vil aktivere connectoren, skal du klikke på Tilføj ny samler, angive de påkrævede oplysninger og klikke på Opret forbindelse.
  • Dataconnectors Grid (konfigurer i portalen)




Amazon Web Services NetworkFirewall (via Codeless Connector Framework)

Understøttet af:Microsoft Corporation

Denne dataconnector giver dig mulighed for at indlæse AWS Network Firewall-logge i Microsoft Sentinel til avanceret trusselsregistrering og sikkerhedsovervågning. Ved at udnytte Amazon S3 og Amazon SQS videresender connectoren logge for netværkstrafik, beskeder om registrering af indbrud og firewallhændelser for at Microsoft Sentinel, hvilket muliggør analyse i realtid og korrelation med andre sikkerhedsdata

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
AWSNetworkFirewallFlow Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Installationsvejledning:

Indtagelse af AWS NetworkFirewall-logge i Microsoft Sentinel

Liste over påkrævede ressourcer:

  1. AWS CloudFormation Deployment To configure access on AWS, to skabeloner er blevet genereret for at konfigurere AWS-miljøet til at sende logge fra en S3-bucket til dit Log Analytics Workspace.

Opret Stak i AWS for hver skabelon:

  1. Gå til AWS CloudFormation Stacks.
  2. Vælg indstillingen 'Angiv skabelon', derefter 'Overfør en skabelonfil' ved at klikke på 'Vælg fil' og vælge den relevante CloudFormation-skabelonfil, der er angivet nedenfor. klik på 'Vælg fil', og vælg den downloadede skabelon.
  3. Klik på 'Næste' og 'Opret stak'.
  • Skabelon 1: Installation af OpenID til godkendelse af forbindelse: <Variabelværdi angivet på installationstidspunktet>
  • Skabelon 2: Installation af AWSNetworkFirewall-ressourcer: <variabel værdi angivet på installationstidspunktet>
  1. Forbind nye samlere Hvis du vil aktivere AWS S3 for Microsoft Sentinel, skal du klikke på knappen Tilføj ny samler, udfylde de nødvendige oplysninger i kontekstruden og klikke på Opret forbindelse.
  • Dataconnectors Grid (konfigurer i portalen)




Amazon Web Services S3

Understøttet af:Microsoft Corporation

Denne connector giver dig mulighed for at indføde AWS-tjenestelogge, der er indsamlet i AWS S3-buckets, for at Microsoft Sentinel. De datatyper, der understøttes i øjeblikket, er:

  • AWS CloudTrail
  • VPC-flowlogge
  • AWS GuardDuty
  • AWSCloudWatch

Du kan få flere oplysninger i dokumentationen til Microsoft Sentinel.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
AWSGuardDuty Ja Ja
AWSVPCFlow Ja Ja
AWSCloudTrail Ja Ja
AWSCloudWatch Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Forudsætninger:

  • Miljø: Du skal have defineret og konfigureret følgende AWS-ressourcer: S3, SQS (Simple Queue Service), IAM-roller og tilladelsespolitikker og de AWS-tjenester, hvis logge du vil indsamle.

Installationsvejledning:

1. Konfigurer dit AWS-miljø

Der er to muligheder for at konfigurere dit AWS-miljø til at sende logge fra en S3-bucket til dit Log Analytics-arbejdsområde:

Konfiguration med PowerShell-script (anbefales)

  • Kør script for at konfigurere miljøet: <variabelværdi, der leveres på installationstidspunktet>
  • eksternt id (arbejdsområde-id):<variabelværdi, der angives på installationstidspunktet>

Manuel konfiguration

Følg instruktionen i følgende link for at konfigurere miljøet: Opret forbindelse mellem AWS S3 og Microsoft Sentinel

2. Tilføj forbindelse




Amazon Web Services S3 DNS Route53 (via Codeless Connector Framework)

Understøttet af:Microsoft Corporation

Denne connector muliggør indtagelse af AWS Route 53 DNS-logge i Microsoft Sentinel for at opnå forbedret synlighed og trusselsregistrering. Den understøtter DNS Resolver-forespørgselslogge, der indtages direkte fra AWS S3-buckets, mens offentlige DNS-forespørgselslogge og Rute 53-overvågningslogge kan indtages ved hjælp af Microsoft Sentinel AWS CloudWatch- og CloudTrail-connectors. Der leveres omfattende instruktioner, som guider dig gennem konfigurationen af hver logtype. Udnyt denne connector til at overvåge DNS-aktivitet, registrere potentielle trusler og forbedre din sikkerhedsholdning i cloudmiljøer.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
AWSRoute53Resolver Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Installationsvejledning:

AWS-rute53

Denne connector muliggør indtagelse af AWS Route 53 DNS-logge i Microsoft Sentinel, hvilket giver forbedret synlighed i DNS-aktivitet og styrkelse af funktioner til trusselsregistrering. Den understøtter direkte indtagelse af DNS Resolver-forespørgselslogge fra AWS S3-buckets, mens offentlige DNS-forespørgselslogge og Rute 53-overvågningslogge kan indtages via Microsoft Sentinel AWS CloudWatch- og CloudTrail-connectors. Der er detaljerede installationsinstruktioner for hver logtype. Brug denne connector til at overvåge DNS-trafik, identificere potentielle trusler og forbedre din cloudsikkerhedsholdning.

Du kan hente følgende type logge fra AWS-rute 53 til Microsoft Sentinel:

  1. Route 53 Resolver-forespørgselslogge
  2. Forespørgselslogge for rute 53 offentligt hostede zoner (via Microsoft Sentinel CloudWatch-connector)
  3. Rute 53-overvågningslogge (via Microsoft Sentinel CloudTrail-connector)

Indtagelse af Route53 Resolver-forespørgselslogge i Microsoft Sentinel

Liste over påkrævede ressourcer:

  • OIDC-udbyder (Open ID Connect)
  • IAM-rolle
  • Amazon S3 Bucket
  • Amazon SQS
  • Konfiguration af rute 53 Resolver-forespørgselslogføring
  • VPC, der skal knyttes til konfiguration af Forespørgselslog for Route53 Resolver
  1. AWS CloudFormation Deployment To configure access on AWS, to skabeloner er blevet genereret for at konfigurere AWS-miljøet til at sende logge fra en S3-bucket til dit Log Analytics Workspace.

Opret Stak i AWS for hver skabelon:

  1. Gå til AWS CloudFormation Stacks.
  2. Vælg indstillingen 'Angiv skabelon', derefter 'Overfør en skabelonfil' ved at klikke på 'Vælg fil' og vælge den relevante CloudFormation-skabelonfil, der er angivet nedenfor. klik på 'Vælg fil', og vælg den downloadede skabelon.
  3. Klik på 'Næste' og 'Opret stak'.
  • Skabelon 1: Installation af OpenID til godkendelse af forbindelse: <Variabelværdi angivet på installationstidspunktet>
  • Skabelon 2: Installation af AWS Route53-ressourcer: <variabel værdi angivet på installationstidspunktet>
  1. Opret forbindelse til nye samlere Hvis du vil aktivere Amazon Web Services S3 DNS Route53 for Microsoft Sentinel, skal du klikke på knappen Tilføj ny samler, udfylde de påkrævede oplysninger i kontekstruden og klikke på Opret forbindelse.
  • Dataconnectors Grid (konfigurer i portalen)

Indtagelse af forespørgselslogge for offentlig hostede zoner for Rute 53 (via Microsoft Sentinel CloudWatch-connector)

Offentlige hostede zoneforespørgselslogge eksporteres til CloudWatch-tjenesten i AWS. Vi kan bruge connectoren 'Amazon Web Services S3' til at indtage CloudWatch-logge fra AWS til Microsoft Sentinel.

Trin 1: Konfigurer logføring for offentlige DNS-forespørgsler

  1. Log på AWS-administrationskonsollen, og åbn Route 53-konsollen på AWS Route 53.
  2. Gå til Rute 53 > Hostede zoner.
  3. Vælg den offentlig hostede zone, du vil konfigurere logføring af forespørgsler for.
  4. Klik på "Konfigurer logføring af forespørgsel" i ruden Med oplysninger om hostede zoner.
  5. Vælg en eksisterende loggruppe, eller opret en ny loggruppe.
  6. Vælg Opret.

Trin 2: Konfigurer Amazon Web Services S3-dataconnector til AWS CloudWatch

AWS CloudWatch-logge kan eksporteres til en S3-bucket ved hjælp af funktionen lambda. Hvis du vil overføre offentlige DNS-forespørgsler fra AWS CloudWatch til S3 bucket og derefter Microsoft Sentinel, skal du følge vejledningen i Amazon Web Services S3-connectoren.

Indtagelse af rute 53-overvågningslogge (via Microsoft Sentinel CloudTrail-connector)

Rute 53-overvågningslogge, dvs. logge, der er relateret til handlinger, der udføres af bruger, rolle eller AWS-tjeneste i rute 53, kan eksporteres til en S3-bucket via AWS CloudTrail-tjenesten. Vi kan bruge connectoren 'Amazon Web Services S3' til at indtage CloudTrail-logge fra AWS til Microsoft Sentinel.

Trin 1: Konfigurer logføring for AWS-rute 53-overvågningslogge

  1. Log på AWS-administrationskonsollen, og åbn CloudTrail-konsollen på AWS CloudTrail
  2. Hvis du ikke har et eksisterende spor, skal du klikke på 'Opret spor'
  3. Angiv et navn til dit spor i feltet Trail name (Stinavn).
  4. Vælg Opret ny S3-bucket (du kan også vælge at bruge en eksisterende S3-bucket).
  5. Behold de andre indstillinger som standard, og klik på Næste.
  6. Vælg Hændelsestype. Sørg for, at Administrationshændelser er valgt.
  7. Vælg API-aktivitet, 'Læs' og 'Skriv'
  8. Klik på Næste.
  9. Gennemse indstillingerne, og klik på 'Opret spor'.

Trin 2: Konfigurer Amazon Web Services S3-dataconnector til AWS CloudTrail

Hvis du vil hente overvågnings- og administrationslogge fra AWS CloudTrail til Microsoft Sentinel, skal du følge vejledningen i Amazon Web Services S3-connectoren




Amazon Web Services S3 WAF

Understøttet af:Microsoft Corporation

Denne connector giver dig mulighed for at indtage AWS WAF-logge, der indsamles i AWS S3-buckets, for at Microsoft Sentinel. AWS WAF-logge er detaljerede poster over trafik, som ACL'er (Web Access Control Lists) analyserer, hvilket er afgørende for at opretholde sikkerheden og ydeevnen af webprogrammer. Disse logge indeholder oplysninger som f.eks. det tidspunkt, hvor AWS WAF modtog anmodningen, specifikationerne for anmodningen og den handling, der blev udført af den regel, som anmodningen matchede.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
AWSWAF Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Installationsvejledning:

  1. AWS CloudFormation Deployment To configure access on AWS, to skabeloner er blevet genereret for at konfigurere AWS-miljøet til at sende logge fra en S3-bucket til dit Log Analytics Workspace.

Opret Stak i AWS for hver skabelon:

  1. Gå til AWS CloudFormation Stacks.
  2. Vælg indstillingen 'Angiv skabelon', derefter 'Overfør en skabelonfil' ved at klikke på 'Vælg fil' og vælge den relevante CloudFormation-skabelonfil, der er angivet nedenfor. klik på 'Vælg fil', og vælg den downloadede skabelon.
  3. Klik på 'Næste' og 'Opret stak'.
  • Skabelon 1: Installation af OpenID til godkendelse af forbindelse: <Variabelværdi angivet på installationstidspunktet>
  • Skabelon 2: Installation af AWS WAF-ressourcer: <Variabelværdi angivet på installationstidspunktet>
  1. Forbind nye samlere Hvis du vil aktivere AWS S3 for Microsoft Sentinel, skal du klikke på knappen Tilføj ny samler, udfylde de nødvendige oplysninger i kontekstruden og klikke på Opret forbindelse.
  • Dataconnectors Grid (konfigurer i portalen)




Anvilogisk

Understøttet af:Anvilogic

Med Anvilogic-dataconnectoren kan du trække interessante hændelser, der er genereret i Anvilogic ADX-klyngen, ind i din Microsoft Sentinel

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
Anvilogic_Alerts_CL Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket

Forudsætninger:

  • Anvilogic Application Registration Client ID og Client Secret: For at få adgang til Anvilogic ADX kræver vi klient-id'et og klienthemmeligheden fra registreringen af Anvilogic-appen

Installationsvejledning:

Opret forbindelse til Anvilogic for at begynde at indsamle begivenheder af interesse for Microsoft Sentinel

Udfyld formularen for at overføre Anvilogic-beskeder til din Microsoft Sentinel

  • Tokenslutpunkt: (https://login[.]microsoftonline[.]com/<tenant_id>/oauth2/v2.0/token)
  • Anvilogic ADX-område: (<avl_adx_uri>/.default)
  • Anvilogic ADX-anmodnings-URI: (<avl_adx_uri>/v2/rest/query)




ARGOS Cloud Security

Understøttet af:ARGOS Cloud Security

ARGOS Cloud Security-integrationen for Microsoft Sentinel giver dig mulighed for at have alle dine vigtige cloudsikkerhedshændelser samlet på ét sted. Dette giver dig mulighed for nemt at oprette dashboards, beskeder og korrelere hændelser på tværs af flere systemer. Samlet set vil dette forbedre din organisations sikkerhedsholdning og svar på sikkerhedshændelser.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
ARGOS_CL Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket

Installationsvejledning:

1. Abonner på ARGOS

Sørg for, at du allerede ejer et ARGOS-abonnement. Hvis det ikke er muligt, skal du gå til ARGOS Cloud Security og tilmelde dig ARGOS.

Alternativt kan du også købe ARGOS via Azure Marketplace.

2. Konfigurer Sentinel integration fra ARGOS

Konfigurer ARGOS for at videresende nye registreringer til dit Sentinel arbejdsområde ved at give ARGOS dit arbejdsområde-id og din primære nøgle.

Det er ikke nødvendigt at installere en brugerdefineret infrastruktur.

Angiv oplysningerne på konfigurationssiden for ARGOS-Sentinel.

Nye registreringer videresendes automatisk.

Få mere at vide om integrationen

  • Arbejdsområde-id: <variabelværdi, der angives på installationstidspunktet>
  • Primær nøgle: <variabelværdi angivet på installationstidspunktet>




Aktiviteter for armisbeskeder (ved hjælp af Azure Functions)

Understøttet af:Armis Corporation

Connectoren Armis Alerts Activities giver mulighed for at overføre Armis-beskeder og -aktiviteter til Microsoft Sentinel via Armis REST-API'en. Du kan finde flere oplysninger i API-dokumentationen https://<YourArmisInstance>.armis.com/api/v1/docs . Connectoren giver mulighed for at få besked- og aktivitetsoplysninger fra Armis-platformen og identificere og prioritere trusler i dit miljø. Armis bruger din eksisterende infrastruktur til at finde og identificere enheder uden at skulle udrulle agenter.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
Armis_Alerts_CL Nej Nej
Armis_Activities_CL Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket

Forudsætninger:

  • Microsoft.Web/sites-tilladelser: Der kræves læse- og skrivetilladelser til Azure Functions til at oprette en Funktionsapp. Du kan få flere oplysninger under Azure Functions.
  • REST API Credentials/permissions: Armis Secret Key er påkrævet. Se dokumentationen for at få mere at vide om API på https://<YourArmisInstance>.armis.com/api/v1/doc

Installationsvejledning:

BEMÆRK: Denne connector bruger Azure Functions til at oprette forbindelse til Armis-API'en for at hente dens logge ind i Microsoft Sentinel. Dette kan medføre yderligere omkostninger til dataindtagelse. Se siden med Azure Functions priser for at få flere oplysninger.

(Valgfrit trin) Gem arbejdsområdet og API-godkendelsesnøglerne eller -tokenerne sikkert i Azure Key Vault. Azure Key Vault indeholder en sikker mekanisme til lagring og hentning af nøgleværdier. Følg disse instruktioner for at bruge Azure Key Vault sammen med en Azure-funktionsapp.

BEMÆRK: Denne dataconnector afhænger af en parser, der er baseret på en Kusto-funktion, for at fungere som forventet, som udrulles som en del af løsningen. Hvis du vil have vist funktionskoden i Log Analytics, skal du åbne bladet Log Analytics/Microsoft Sentinel Logs, klikke på Funktioner og søge efter aliaset ArmisActivities/ArmisAlerts og indlæse funktionskoden. Funktionen tager normalt 10-15 minutter at aktivere efter installation/opdatering af løsningen.

TRIN 1 – Konfigurationstrin for Armis-API'en

Følg disse instruktioner for at oprette en Armis API-hemmelig nøgle.

  1. Log på din Armis-forekomst
  2. Gå til Indstillinger –> API Management
  3. Hvis den hemmelige nøgle ikke allerede er oprettet, skal du trykke på knappen Opret for at oprette den hemmelige nøgle
  4. Hvis du vil have adgang til den hemmelige nøgle, skal du trykke på knappen Vis
  5. Den hemmelige nøgle kan nu kopieres og bruges under konfigurationen af Armis Alerts Activities-connectoren

TRIN 2 – Trin til appregistrering for programmet i Microsoft Entra ID

Denne integration kræver en appregistrering i Azure Portal. Følg trinnene i dette afsnit for at oprette et nyt program i Microsoft Entra ID:

  1. Log på portalenAzure.
  2. Søg efter og vælg Microsoft Entra ID.
  3. Under Administrer skal du vælge Appregistreringer > Ny registrering.
  4. Angiv et vist navn til programmet.
  5. Vælg Registrer for at fuldføre den indledende appregistrering.
  6. Når registreringen er fuldført, viser Azure Portal ruden Oversigt for appregistrering. Du kan se program-id'et (klient-) og lejer-id'et. Klient-id'et og lejer-id'et er påkrævet som konfigurationsparametre for udførelsen af Dataconnectoren For Aktiviteter for Armis-beskeder.

Referencelink:/azure/active-directory/develop/quickstart-register-app

TRIN 3 – Tilføj en klienthemmelighed for programmet i Microsoft Entra ID

En klienthemmelighed, der nogle gange kaldes en adgangskode til et program, er en strengværdi, der kræves til udførelse af Dataconnectoren For Aktiviteter for Armis-beskeder. Følg trinnene i dette afsnit for at oprette en ny klienthemmelighed:

  1. Vælg dit program i Appregistreringer i Azure Portal.
  2. Vælg Certifikater & hemmeligheder > Klienthemmeligheder > Ny klienthemmelighed.
  3. Tilføj en beskrivelse af din klienthemmelighed.
  4. Vælg et udløb for hemmeligheden, eller angiv en brugerdefineret levetid. Grænsen er 24 måneder.
  5. Vælg Tilføj.
  6. Registrer hemmelighedens værdi til brug i din klientprogramkode. Denne hemmelige værdi vises aldrig igen, når du forlader denne side. Værdien for hemmeligheden er påkrævet som konfigurationsparameter for udførelsen af Dataconnector til aktiviteter for armis-beskeder.

Referencelink:/azure/active-directory/develop/quickstart-register-app#add-a-client-secret

TRIN 4 – Tildel rollen bidragyder til programmet i Microsoft Entra ID

Følg trinnene i dette afsnit for at tildele rollen:

  1. I Azure Portal skal du gå til ressourcegruppe og vælge din ressourcegruppe.
  2. Gå til Adgangskontrol (IAM) fra venstre panel.
  3. Klik på Tilføj, og vælg derefter Tilføj rolletildeling.
  4. Vælg Bidragyder som rolle, og klik på næste.
  5. I Tildel adgang til skal du vælge User, group, or service principal.
  6. Klik på Tilføj medlemmer, skriv det appnavn , du har oprettet, og vælg det.
  7. Klik nu på Gennemse + tildel, og klik derefter igen på Gennemse + tildel.

Referencelink:/azure/role-based-access-control/role-assignments-portal

TRIN 5 – Opret et keyvault

Følg disse instruktioner for at oprette et nyt Keyvault.

  1. Gå til Key vaults i Azure Portal. Klik på Opret.
  2. Vælg Subsciption, Resource Group, og angiv et entydigt navn på keyvault.

BEMÆRK! Opret en separat key vault for hver API-nøgle i ét arbejdsområde.

TRIN 6 – Opret adgangspolitik i Keyvault

Følg disse instruktioner for at oprette adgangspolitik i Keyvault.

  1. Gå til keyvaults, vælg dit keyvault, gå til Adgangspolitikker på venstre sidepanel. Klik på Opret.
  2. Vælg alle nøgler & tilladelser til hemmeligheder. Klik på næste.
  3. I det primære afsnit skal du søge efter programnavn, der blev genereret i STEP - 2. Klik på næste.

BEMÆRK! Sørg for, at tilladelsesmodellen i adgangskonfigurationen for Key Vault er angivet til 'Vault-adgangspolitik'

TRIN 7 – Vælg EN blandt følgende to udrulningsindstillinger for at installere connectoren og den tilknyttede Azure funktion

VIGTIGT: Før du installerer dataconnectoren Armis Alerts Activities, skal du have arbejdsområde-id'et og arbejdsområdets primære nøgle (kan kopieres fra følgende) let tilgængelige.., samt Armis API Authorization Key(s)

  • Arbejdsområde-id: <variabelværdi, der angives på installationstidspunktet>
  • Primær nøgle: <variabelværdi angivet på installationstidspunktet>

Mulighed 1 – skabelonen Azure Resource Manager (ARM)

Brug denne metode til automatisk udrulning af Armis-connectoren.

  1. Klik på knappen Installer for at Azure nedenfor.

    aka.msaka.ms

  2. Vælg det foretrukne abonnement, ressourcegruppe og placering.

  3. Angiv nedenstående oplysninger: Arbejdsområde-id for funktionsnavn Arbejdsområde Nøgle armis URL-adresse til hemmelig nøgle armis (https://< armis-instance.armis.com/api/v1/>) Navn på armis-beskedtabel
    Alvorsgrad af navn på armis-aktivitetstabel (standard: Lav) Armis Planlæg keyVault-navn Azure klient-id Azure lejer-id for klienthemmelighed

  4. Markér afkrydsningsfeltet med mærkaten Jeg accepterer de vilkår og betingelser, der er angivet ovenfor.

  5. Klik på Køb for at installere.

Mulighed 2 – Manuel installation af Azure Functions

Brug følgende trinvise instruktioner til at installere dataconnectoren Armis Alerts Activities manuelt med Azure Functions (udrulning via Visual Studio Code).

  1. Udrul en funktionsapp

BEMÆRK: Du skal forberede VS Code til Azure funktionsudvikling.

  1. Download filen Azure Function App. Udtræk arkivet til din lokale udviklingscomputer.

  2. Start VS Code. Vælg Fil i hovedmenuen, og vælg Åbn mappe.

  3. Vælg mappen på øverste niveau fra udpakkede filer.

  4. Vælg ikonet Azure på linjen Aktivitet, og vælg derefter knappen Udrul for at fungere som app i området Azure: Funktioner. Hvis du ikke allerede er logget på, skal du vælge ikonet Azure på aktivitetslinjen og derefter i området Azure: Funktioner vælge Log på Azure Hvis du allerede er logget på, skal du gå til næste trin.

  5. Angiv følgende oplysninger ved prompterne:

    a. Vælg mappe: Vælg en mappe i arbejdsområdet, eller gå til en mappe, der indeholder funktionsappen.

    b. Vælg abonnement: Vælg det abonnement, der skal bruges.

    c. Vælg Opret ny funktionsapp i Azure (vælg ikke indstillingen Avanceret)

    d. Angiv et globalt entydigt navn til funktionsappen: Skriv et navn, der er gyldigt i en URL-sti. Det navn, du skriver, valideres for at sikre, at det er entydigt i Azure Functions. (f.eks. ARMISXXXXXX).

    e. Vælg en kørsel: Vælg Python 3.11

    f. Vælg en placering til nye ressourcer. Hvis du vil have bedre ydeevne og lavere omkostninger, skal du vælge det samme område, hvor Microsoft Sentinel er placeret.

  6. Udrulningen starter. Der vises en meddelelse, når din funktionsapp er oprettet, og installationspakken anvendes.

  7. Gå til Azure Portal for at få oplysninger om konfigurationen af funktionsappen.

  8. Konfigurer funktionsappen

  9. I funktionsappen skal du vælge Navnet på funktionsappen og vælge Konfiguration.

  10. Under fanen Programindstillinger skal du vælge + Ny programindstilling.

  11. Tilføj hver af følgende programindstillinger enkeltvis med deres respektive værdier (forskel på store og små bogstaver): Arbejdsområde-id-nøgle armis url-adresse til hemmelige nøglearmis (https://< armis-instance.armis.com/api/v1/>) Armis-beskedtabelnavn Navn på armis aktivitetstabels alvorsgrad (standard: Lav) Armis Planlæg keyVault-navn Azure klient-id Azure klienthemmelighed for lejer-id logAnalyticsUri (valgfrit)

  • Brug logAnalyticsUri til at tilsidesætte loganalyse-API-slutpunktet for dedikeret sky. Lad f.eks. værdien være tom for offentlige cloudmiljøer. for Azure GovUS-cloudmiljø skal du angive værdien i følgende format: https://<CustomerId>.ods.opinsights.azure.us.
  1. Når alle programindstillinger er angivet, skal du klikke på Gem.




Armis-enheder (ved hjælp af Azure Functions)

Understøttet af:Armis Corporation

Armis Device-connectoren giver mulighed for at indtage Armis-enheder i Microsoft Sentinel via Armis REST-API'en. Du kan finde flere oplysninger i API-dokumentationen https://<YourArmisInstance>.armis.com/api/v1/docs . Connectoren giver mulighed for at hente enhedsoplysninger fra Armis-platformen. Armis bruger din eksisterende infrastruktur til at finde og identificere enheder uden at skulle udrulle agenter. Armis kan også integreres med dine eksisterende værktøjer til administration af it-& for at identificere og klassificere hver enkelt enhed, der administreres eller ikke administreres i dit miljø.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
Armis_Devices_CL Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket

Forudsætninger:

  • Microsoft.Web/sites-tilladelser: Der kræves læse- og skrivetilladelser til Azure Functions til at oprette en Funktionsapp. Du kan få flere oplysninger under Azure Functions.
  • REST API Credentials/permissions: Armis Secret Key er påkrævet. Se dokumentationen for at få mere at vide om API på https://<YourArmisInstance>.armis.com/api/v1/doc

Installationsvejledning:

BEMÆRK: Denne connector bruger Azure Functions til at oprette forbindelse til Armis-API'en for at hente dens logge ind i Microsoft Sentinel. Dette kan medføre yderligere omkostninger til dataindtagelse. Se siden med Azure Functions priser for at få flere oplysninger.

(Valgfrit trin) Gem arbejdsområdet og API-godkendelsesnøglerne eller -tokenerne sikkert i Azure Key Vault. Azure Key Vault indeholder en sikker mekanisme til lagring og hentning af nøgleværdier. Følg disse instruktioner for at bruge Azure Key Vault sammen med en Azure-funktionsapp.

BEMÆRK! Denne dataconnector afhænger af en parser, der er baseret på en Kusto-funktion, for at fungere som forventet. Følg disse trin for at oprette aliasset Kusto-funktioner, ArmisDevice

TRIN 1 – Konfigurationstrin for Armis-API'en

Følg disse instruktioner for at oprette en Armis API-hemmelig nøgle.

  1. Log på din Armis-forekomst
  2. Gå til Indstillinger –> API Management
  3. Hvis den hemmelige nøgle ikke allerede er oprettet, skal du trykke på knappen Opret for at oprette den hemmelige nøgle
  4. Hvis du vil have adgang til den hemmelige nøgle, skal du trykke på knappen Vis
  5. Den hemmelige nøgle kan nu kopieres og bruges under konfigurationen af Armis-enhedsconnectoren

TRIN 2 – Trin til appregistrering for programmet i Microsoft Entra ID

Denne integration kræver en appregistrering i Azure Portal. Følg trinnene i dette afsnit for at oprette et nyt program i Microsoft Entra ID:

  1. Log på portalenAzure.
  2. Søg efter og vælg Microsoft Entra ID.
  3. Under Administrer skal du vælge Appregistreringer > Ny registrering.
  4. Angiv et vist navn til programmet.
  5. Vælg Registrer for at fuldføre den indledende appregistrering.
  6. Når registreringen er fuldført, viser Azure Portal ruden Oversigt for appregistrering. Du kan se program-id'et (klient-) og lejer-id'et. Klient-id'et og lejer-id'et kræves som konfigurationsparametre for udførelsen af Armis Device Data Connector.

Referencelink:/azure/active-directory/develop/quickstart-register-app

TRIN 3 – Tilføj en klienthemmelighed for programmet i Microsoft Entra ID

En klienthemmelighed, der nogle gange kaldes en adgangskode til et program, er en strengværdi, der kræves til udførelse af Armis Device Data Connector. Følg trinnene i dette afsnit for at oprette en ny klienthemmelighed:

  1. Vælg dit program i Appregistreringer i Azure Portal.
  2. Vælg Certifikater & hemmeligheder > Klienthemmeligheder > Ny klienthemmelighed.
  3. Tilføj en beskrivelse af din klienthemmelighed.
  4. Vælg et udløb for hemmeligheden, eller angiv en brugerdefineret levetid. Grænsen er 24 måneder.
  5. Vælg Tilføj.
  6. Registrer hemmelighedens værdi til brug i din klientprogramkode. Denne hemmelige værdi vises aldrig igen, når du forlader denne side. Værdien for hemmeligheden er påkrævet som konfigurationsparameter for udførelsen af Armis Device Data Connector.

Referencelink:/azure/active-directory/develop/quickstart-register-app#add-a-client-secret

TRIN 4 – Tildel rollen bidragyder til programmet i Microsoft Entra ID

Følg trinnene i dette afsnit for at tildele rollen:

  1. I Azure Portal skal du gå til ressourcegruppe og vælge din ressourcegruppe.
  2. Gå til Adgangskontrol (IAM) fra venstre panel.
  3. Klik på Tilføj, og vælg derefter Tilføj rolletildeling.
  4. Vælg Bidragyder som rolle, og klik på næste.
  5. I Tildel adgang til skal du vælge User, group, or service principal.
  6. Klik på Tilføj medlemmer, skriv det appnavn , du har oprettet, og vælg det.
  7. Klik nu på Gennemse + tildel, og klik derefter igen på Gennemse + tildel.

Referencelink:/azure/role-based-access-control/role-assignments-portal

TRIN 5 – Opret et keyvault

Følg disse instruktioner for at oprette et nyt Keyvault.

  1. Gå til Key vaults i Azure Portal. Klik på Opret.
  2. Vælg Subsciption, Resource Group, og angiv et entydigt navn på keyvault.

BEMÆRK! Opret en separat key vault for hver API-nøgle i ét arbejdsområde.

TRIN 6 – Opret adgangspolitik i Keyvault

Følg disse instruktioner for at oprette adgangspolitik i Keyvault.

  1. Gå til keyvaults, vælg dit keyvault, gå til Adgangspolitikker på venstre sidepanel. Klik på Opret.
  2. Vælg alle nøgler & tilladelser til hemmeligheder. Klik på næste.
  3. I det primære afsnit skal du søge efter programnavn, der blev genereret i STEP - 2. Klik på næste.

BEMÆRK! Sørg for, at tilladelsesmodellen i adgangskonfigurationen for Key Vault er angivet til 'Vault-adgangspolitik'

TRIN 7 – Vælg EN blandt følgende to udrulningsindstillinger for at installere connectoren og den tilknyttede Azure funktion

VIGTIGT: Før du installerer Armis-enhedsdataconnectoren, skal du have arbejdsområde-id'et og arbejdsområdets primære nøgle (kan kopieres fra følgende) let tilgængelige.., samt Armis API Authorization Key(s)

  • Arbejdsområde-id: <variabelværdi, der angives på installationstidspunktet>
  • Primær nøgle: <variabelværdi angivet på installationstidspunktet>

Mulighed 1 – skabelonen Azure Resource Manager (ARM)

Brug denne metode til automatisk udrulning af Armis-connectoren.

  1. Klik på knappen Installer for at Azure nedenfor.

    aka.msaka.ms

  2. Vælg det foretrukne abonnement, ressourcegruppe og placering.

  3. Angiv nedenstående oplysninger: Arbejdsområde-id for funktionsnavn Arbejdsområde Nøgle armis url-adresse til hemmelig nøgle armis (https://< armis-instance.armis.com/api/v1/>) Armis Enhedstabelnavn Armis Planlæg keyVault-navn Azure klient-id Azure klienthemmeligt lejer-id

  4. Markér afkrydsningsfeltet med mærkaten Jeg accepterer de vilkår og betingelser, der er angivet ovenfor.

  5. Klik på Køb for at installere.

Mulighed 2 – Manuel installation af Azure Functions

Brug følgende trinvise instruktioner til at installere Armis-enhedsdataconnectoren manuelt med Azure Functions (udrulning via Visual Studio Code).

  1. Udrul en funktionsapp

BEMÆRK: Du skal forberede VS Code til Azure funktionsudvikling.

  1. Download filen Azure Function App. Udtræk arkivet til din lokale udviklingscomputer.

  2. Start VS Code. Vælg Fil i hovedmenuen, og vælg Åbn mappe.

  3. Vælg mappen på øverste niveau fra udpakkede filer.

  4. Vælg ikonet Azure på linjen Aktivitet, og vælg derefter knappen Udrul for at fungere som app i området Azure: Funktioner. Hvis du ikke allerede er logget på, skal du vælge ikonet Azure på aktivitetslinjen og derefter i området Azure: Funktioner vælge Log på Azure Hvis du allerede er logget på, skal du gå til næste trin.

  5. Angiv følgende oplysninger ved prompterne:

    a. Vælg mappe: Vælg en mappe i arbejdsområdet, eller gå til en mappe, der indeholder funktionsappen.

    b. Vælg abonnement: Vælg det abonnement, der skal bruges.

    c. Vælg Opret ny funktionsapp i Azure (vælg ikke indstillingen Avanceret)

    d. Angiv et globalt entydigt navn til funktionsappen: Skriv et navn, der er gyldigt i en URL-sti. Det navn, du skriver, valideres for at sikre, at det er entydigt i Azure Functions. (f.eks. ARMISXXXXXX).

    e. Vælg en kørsel: Vælg Python 3.11

    f. Vælg en placering til nye ressourcer. Hvis du vil have bedre ydeevne og lavere omkostninger, skal du vælge det samme område, hvor Microsoft Sentinel er placeret.

  6. Udrulningen starter. Der vises en meddelelse, når din funktionsapp er oprettet, og installationspakken anvendes.

  7. Gå til Azure Portal for at få oplysninger om konfigurationen af funktionsappen.

  8. Konfigurer funktionsappen

  9. I funktionsappen skal du vælge Navnet på funktionsappen og vælge Konfiguration.

  10. Under fanen Programindstillinger skal du vælge + Ny programindstilling.

  11. Tilføj hver af følgende programindstillinger individuelt med deres respektive værdier (forskel på store og små bogstaver): Arbejdsområde-id-nøgle armis url-adresse til hemmelige nøgler (https://< armis-instance.armis.com/api/v1/>) Armis Device Table Name Armis Schedule KeyVault Name Azure klient-id Azure klienthemmelighedslejer-id logAnalyticsUri (valgfrit)

  • Brug logAnalyticsUri til at tilsidesætte loganalyse-API-slutpunktet for dedikeret sky. Lad f.eks. værdien være tom for offentlige cloudmiljøer. for Azure GovUS-cloudmiljø skal du angive værdien i følgende format: https://<CustomerId>.ods.opinsights.azure.us.
  1. Når alle programindstillinger er angivet, skal du klikke på Gem.




AtlassianSke beacon-beskeder

Understøttet af:DEFEND Ltd.

Atlassian Beacon er et cloudprodukt, der er bygget til intelligent trusselsregistrering på tværs af Atlassian-platformene (Jira, Confluence og Atlassian Administration). Dette kan hjælpe brugerne med at registrere, undersøge og reagere på risikable brugeraktivitet for den atlassiske produktpakke. Løsningen er en brugerdefineret dataconnector fra DEFEND Ltd., der bruges til at visualisere de beskeder, der indtages fra Atlassian Beacon for at Microsoft Sentinel via en Logic App.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
atlassian_beacon_alerts_CL Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket

Installationsvejledning:

1. Microsoft Sentinel

  1. Naviger til den nyinstallerede Logic App 'Atlassian Beacon Integration'

  2. Gå til 'Logic App Designer'

  3. Udvid 'Når en HTTP-anmodning modtages'

  4. Kopiér URL-adressen til HTTP POST

2. Atlassisk beacon

  1. Log på Atlassian Beacon ved hjælp af en administratorkonto

  2. Naviger til 'SIEM-videresendelse' under INDSTILLINGER

  3. Indsæt den kopierede URL-adresse fra Logic App i tekstfeltet

  4. Klik på knappen 'Gem'

3. Test og validering

  1. Log på Atlassian Beacon ved hjælp af en administratorkonto

  2. Naviger til 'SIEM-videresendelse' under INDSTILLINGER

  3. Klik på knappen 'Test' lige ved siden af den nyligt konfigurerede webhook

  4. Gå til Microsoft Sentinel

  5. Naviger til den nyinstallerede Logic App

  6. Kontrollér, om Logic App kører under 'Kørselshistorik'

  7. Kontrollér, om der er logge under tabelnavnet 'atlassian_beacon_alerts_CL' i 'Logs'

  8. Hvis analysereglen er blevet aktiveret, skulle ovenstående testadvarsel have oprettet en hændelse i Microsoft Sentinel




Atlassian Confluence Audit (via Codeless Connector Framework)

Understøttet af:Microsoft Corporation

Connectoren Atlassian Confluence Audit data giver mulighed for at indfødning af Confluence Audit Records-hændelser i Microsoft Sentinel via REST-API'en. Du kan finde flere oplysninger i API-dokumentationen . Connectoren gør det muligt at hente hændelser for at vurdere potentielle sikkerhedsrisici, overvåge samarbejde og diagnosticere og foretage fejlfinding af konfigurationsproblemer.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
ConfluenceAuditLogs_CL Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Forudsætninger:

Installationsvejledning:

Opret forbindelse til Atlassian Confluence API for at begynde at indsamle overvågningslogge i Microsoft Sentinel

Hvis du vil aktivere Connectoren Atlassian Confluence for Microsoft Sentinel, skal du klikke for at tilføje en organisation, udfylde formularen med legitimationsoplysningerne for confluence-miljøet og klikke for at oprette forbindelse. Følg disse trin for at oprette et API-token.

  • Dataconnectors Grid (konfigurer i portalen)




Atlassian Jira Audit (ved hjælp af Azure Functions)

Understøttet af:Microsoft Corporation

Atlassian Jira Audit-dataconnectoren giver mulighed for at indtage Jira Audit Records-hændelser i Microsoft Sentinel via REST-API'en. Du kan finde flere oplysninger i API-dokumentationen . Connectoren gør det muligt at hente hændelser for at vurdere potentielle sikkerhedsrisici, overvåge samarbejde og diagnosticere og foretage fejlfinding af konfigurationsproblemer.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
Jira_Audit_CL Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket

Forudsætninger:

  • Microsoft.Web/sites-tilladelser: Der kræves læse- og skrivetilladelser til Azure Functions til at oprette en Funktionsapp. Du kan få flere oplysninger under Azure Functions.
  • REST API Legitimationsoplysninger/tilladelser: JiraAccessToken, JiraUsername er påkrævet til REST API. Du kan få flere oplysninger under API. Kontrollér alle krav, og følg vejledningen for at hente legitimationsoplysninger.

Installationsvejledning:

BEMÆRK: Denne connector bruger Azure Functions til at oprette forbindelse til Jira REST API'en for at trække loggene ind i Microsoft Sentinel. Dette kan medføre yderligere omkostninger til dataindtagelse. Se siden med Azure Functions priser for at få flere oplysninger.

(Valgfrit trin) Gem arbejdsområdet og API-godkendelsesnøglerne eller -tokenerne sikkert i Azure Key Vault. Azure Key Vault indeholder en sikker mekanisme til lagring og hentning af nøgleværdier. Følg disse instruktioner for at bruge Azure Key Vault sammen med en Azure-funktionsapp.

BEMÆRK! Denne dataconnector afhænger af en parser, der er baseret på en Kusto-funktion, for at fungere som forventet. Følg disse trin for at oprette aliasset for Kusto-funktioner, JiraAudit

TRIN 1 – Konfigurationstrin til Jira-API'en

Følg vejledningen for at hente legitimationsoplysningerne.

TRIN 2 – Vælg EN blandt følgende to udrulningsindstillinger for at installere connectoren og den tilknyttede Azure funktion

VIGTIGT: Før du udruller dataconnectoren til arbejdsområdet, skal du have arbejdsområde-id'et og den primære nøgle for arbejdsområdet (kan kopieres fra følgende).

  • Arbejdsområde-id: <variabelværdi, der angives på installationstidspunktet>
  • Primær nøgle: <variabelværdi angivet på installationstidspunktet>

Mulighed 1 – skabelonen Azure Resource Manager (ARM)

Brug denne metode til automatisk udrulning af Jira Audit-dataconnectoren ved hjælp af en ARM Tempate.

  1. Klik på knappen Installer for at Azure nedenfor.

    aka.msaka.ms

  2. Vælg det foretrukne abonnement, ressourcegruppe og placering.

BEMÆRK: I den samme ressourcegruppe kan du ikke blande Windows- og Linux-apps i det samme område. Vælg en eksisterende ressourcegruppe uden Windows-apps, eller opret en ny ressourcegruppe. 3. Angiv JiraAccessToken, JiraUsername, JiraHomeSiteName (del af kort webstedsnavn, f.eks. HOMESITENAME fra https://community.atlassian.com), og installér. 4. Markér afkrydsningsfeltet med mærkaten Jeg accepterer de vilkår og betingelser, der er angivet ovenfor. 5. Klik på Køb for at installere.

Mulighed 2 – Manuel installation af Azure Functions

Brug følgende trinvise instruktioner til at installere Jira Audit-dataconnectoren manuelt med Azure Functions (udrulning via Visual Studio Code).

  1. Udrul en funktionsapp

BEMÆRK: Du skal forberede VS Code til Azure funktionsudvikling.

  1. Download filen Azure Function App. Udtræk arkivet til din lokale udviklingscomputer.

  2. Start VS Code. Vælg Fil i hovedmenuen, og vælg Åbn mappe.

  3. Vælg mappen på øverste niveau fra udpakkede filer.

  4. Vælg ikonet Azure på linjen Aktivitet, og vælg derefter knappen Udrul for at fungere som app i området Azure: Funktioner. Hvis du ikke allerede er logget på, skal du vælge ikonet Azure på aktivitetslinjen og derefter i området Azure: Funktioner vælge Log på Azure Hvis du allerede er logget på, skal du gå til næste trin.

  5. Angiv følgende oplysninger ved prompterne:

    a. Vælg mappe: Vælg en mappe i arbejdsområdet, eller gå til en mappe, der indeholder funktionsappen.

    b. Vælg abonnement: Vælg det abonnement, der skal bruges.

    c. Vælg Opret ny funktionsapp i Azure (vælg ikke indstillingen Avanceret)

    d. Angiv et globalt entydigt navn til funktionsappen: Skriv et navn, der er gyldigt i en URL-sti. Det navn, du skriver, valideres for at sikre, at det er entydigt i Azure Functions. (f.eks. JiraAuditXXXXX).

    e. Vælg en kørsel: Vælg Python 3.11.

    f. Vælg en placering til nye ressourcer. Hvis du vil have bedre ydeevne og lavere omkostninger, skal du vælge det samme område, hvor Microsoft Sentinel er placeret.

  6. Udrulningen starter. Der vises en meddelelse, når din funktionsapp er oprettet, og installationspakken anvendes.

  7. Gå til Azure Portal for at få oplysninger om konfigurationen af funktionsappen.

  8. Konfigurer funktionsappen

  9. I funktionsappen skal du vælge Navnet på funktionsappen og vælge Konfiguration.

  10. Vælg Indstillingen Nyt program under fanen Programindstillinger.

  11. Tilføj hver af følgende programindstillinger individuelt med deres respektive strengværdier (forskel på store og små bogstaver): JiraUsername JiraAccessToken JiraHomeSiteName WorkspaceID WorkspaceKey logAnalyticsUri (valgfrit)

  • Brug logAnalyticsUri til at tilsidesætte loganalyse-API-slutpunktet for dedikeret sky. Lad f.eks. værdien være tom for offentlige cloudmiljøer. for Azure GovUS-cloudmiljø skal du angive værdien i følgende format: https://<CustomerId>.ods.opinsights.azure.us.
  1. Når alle programindstillinger er angivet, skal du klikke på Gem.




Atlassian Jira Audit (via Codeless Connector Framework)

Understøttet af:Microsoft Corporation

Atlassian Jira Audit-dataconnectoren giver mulighed for at indtage Jira Audit Records-hændelser i Microsoft Sentinel via REST-API'en. Du kan finde flere oplysninger i API-dokumentationen . Connectoren gør det muligt at hente hændelser for at vurdere potentielle sikkerhedsrisici, overvåge samarbejde og diagnosticere og foretage fejlfinding af konfigurationsproblemer.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
Jira_Audit_v2_CL Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Forudsætninger:

Installationsvejledning:

Hvis du vil aktivere Atlassian Jira-connectoren for Microsoft Sentinel, skal du klikke for at tilføje en organisation, udfylde formularen med legitimationsoplysningerne til Jira-miljøet og klikke for at oprette forbindelse. Følg disse trin for at oprette et API-token.

  • Dataconnectors Grid (konfigurer i portalen)




Auth0 Logs (via Codeless Connector Framework)

Understøttet af:Microsoft Corporation

Med Auth0-dataconnectoren kan du overføre logge fra Auth0 API til Microsoft Sentinel. Dataconnectoren er baseret på Microsoft Sentinel Codeless Connector Framework. Den bruger Auth0 API til at hente logge, og den understøtter DCR-baserede transformationer af indtagelsestid , der fortolker de modtagne sikkerhedsdata i en brugerdefineret tabel, så forespørgsler ikke behøver at fortolke dem igen, hvilket resulterer i en bedre ydeevne.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
Auth0Logs_CL Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Installationsvejledning:

TRIN 1 – Konfigurationstrin for Godkendelses-API'en

Følg vejledningen for at hente legitimationsoplysningerne.

  1. I Auth0 Dashboard skal du gå til [Programmer>]
  2. Vælg dit program. Dette skal være et [Computer-til-Computer]-program, der er konfigureret med tilladelserne [read:logs] og [read:logs_users].
  3. Kopiér [domæne, klient-id, klienthemmelighed]
  • URL-adresse til grundlæggende API: (https://example.auth0.com)
  • Klient-id: (klient-id)
  • Klienthemmelighed: (API-token)
  • Aktivér/deaktiver forbindelse




WebCTRL for automatiseret logik

Understøttet af:Microsoft Corporation

Du kan streame overvågningslogfilerne fra WebCTRL SQL-serveren, der hostes på Windows-computere, som er forbundet med din Microsoft Sentinel. Denne forbindelse giver dig mulighed for at få vist dashboards, oprette brugerdefinerede beskeder og forbedre undersøgelsen. Dette giver indsigt i dine industrielle kontrolsystemer, der overvåges eller styres af WebCTRL BAS-programmet.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
Event Ja Nej

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Installationsvejledning:

1. Installér og onboarder Microsoft-agenten til Windows.

Få mere at vide om onboarding af agentkonfiguration og Windows-hændelser.

Du kan springe dette trin over, hvis du allerede har installeret Microsoft Agent til Windows

2. Konfigurer Windows-opgave til at læse overvågningsdataene og skrive dem til Windows-hændelser

Installér og konfigurer den planlagte Windows-opgave for at læse overvågningslogfilerne i SQL og skrive dem som Windows-hændelser. Disse Windows-hændelser indsamles af agenten og videresendes til Microsoft Sentinel.

Bemærk, at dataene fra alle maskiner gemmes i det valgte arbejdsområde

2.1 Kopiér installationsfilerne til en placering på serveren.

2.2 Opdater scriptparametrene forALC-WebCTRL-AuditPull.ps1 (kopieret i ovenstående trin), f.eks. destinationsdatabasenavnet og Windows-hændelses-id'er. Se kommentarer i scriptet for at få flere oplysninger.

2.3 Opdater Windows-opgaveindstillingerne i den ALC-WebCTRL-AuditPullTaskConfig.xml fil, der blev kopieret i ovenstående trin i henhold til krav. Se kommentarer i filen for at få flere oplysninger.

2.4 Installér Windows-opgaver ved hjælp af de opdaterede konfigurationer, der er kopieret i ovenstående trin

  • Kør følgende kommando i powershell fra den mappe, hvor installationsfilerne kopieres i trin 2.1: <variabelværdi, der angives på installationstidspunktet>

3. Valider forbindelsen

Følg vejledningen for at validere forbindelsen:

Åbn Log Analytics for at kontrollere, om loggene modtages ved hjælp af hændelsesskemaet.

Det kan tage ca. 20 minutter, før forbindelsen streamer data til dit arbejdsområde.

Hvis loggene ikke modtages, skal du validere nedenstående trin for problemer med kørselstid:

  1. Sørg for, at den planlagte opgave er oprettet og kører i Windows Opgavestyring.

  2. Kontrollér, om der er fejl i udførelsen af opgaver under fanen Oversigt i Windows Opgavestyring for den nyoprettede opgave i trin 2.4

  3. Sørg for, at SQL-overvågningstabellen består af nye poster, mens den planlagte Windows-opgave kører.




AWS EKS Data Connector (via Codeless Connector Framework)

Understøttet af:Microsoft Corporation

AWS EKS-dataconnectoren giver mulighed for at overføre overvågningslogge fra Amazon Elastic Kubernetes Service til Microsoft Sentinel. Denne connector fokuserer på EKS-overvågningslogge (JSON-format), som indeholder detaljerede oplysninger om API-serveranmodninger, godkendelsesbeslutninger og klyngeaktiviteter. Connectoren bruger AWS SQS til at modtage meddelelser, når nye overvågningslogfiler eksporteres til S3, og sikrer sikkerhedsovervågning i realtid og sporing af overholdelse af angivne standarder for dine Kubernetes-klynger.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
AWSEKSLogs_CL Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket

Installationsvejledning:

1. Installation af AWS CloudFormation

Brug de angivne CloudFormation-skabeloner til at konfigurere AWS-miljøet til at sende logge fra AWS EKS til dit Log Analytics-arbejdsområde.

Udrul cloudformationsskabeloner i AWS:

  1. Gå til AWS CloudFormation Stacks.
  2. Klik på Opret stak, og vælg Med nye ressourcer.
  3. Vælg Upload en skabelonfil, og klik derefter på Vælg fil for at uploade den relevante CloudFormation-skabelon (Skabelon 1 og 2 nedenfor) angivet.
  4. Følg prompterne, og klik på Næste for at fuldføre stakoprettelsen.
  5. Når stakkene er oprettet, kan du navigere til afsnittet Output . Kør scriptene i trin 1 og 2 fra outputafsnittet. Det streamer log fra eks til kvm.
  6. I afsnittet med output kan du se url-adressen til rolle-ARN og SQS-køen , som skal bruges i forbindelsesconnectoren.
  • Skabelon 1: Installation af OpenID Connect-godkendelsesprovider: <Variabelværdi angivet på installationstidspunktet>
  • Skabelon 2: Installation af AWS EKS-ressourcer: <variabelværdi angivet på installationstidspunktet>

2. Tilslut nye samlere

Hvis du vil aktivere AWS Security Hub Connector til Microsoft Sentinel, skal du klikke på knappen Tilføj ny samler, udfylde de påkrævede oplysninger i kontekstruden og klikke på Opret forbindelse.

3. Opret forbindelse

Aktivér AWS EKS-connectoren.

  • Aktivér/deaktiver forbindelse




AWS S3 Server Access Logs (via Codeless Connector Framework)

Understøttet af:Microsoft Corporation

Med denne connector kan du overføre AWS S3-serveradgangslogfiler til Microsoft Sentinel. Disse logge indeholder detaljerede poster for anmodninger, der er foretaget til S3-buckets, herunder anmodningstype, ressourcetilgås, oplysninger om anmoder og svaroplysninger. Disse logge er nyttige til at analysere adgangsmønstre, foretage fejlfindingsproblemer og sikre overholdelse af sikkerhed.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
AWSS3ServerAccess Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Forudsætninger:

  • Miljø: Du skal have defineret og konfigureret følgende AWS-ressourcer: S3 Bucket, SQS (Simple Queue Service), IAM-roller og tilladelsespolitikker.

Installationsvejledning:

  1. Udrulning af AWS CloudFormation Hvis du vil konfigurere adgang på AWS, er der oprettet to skabeloner for at konfigurere AWS-miljøet til at sende logge fra en AWS S3 Server Access-logfil til dit Log Analytics-arbejdsområde.

Udrul cloudformationsskabeloner i AWS:

  1. Gå til AWS CloudFormation Stacks.
  2. Klik på Opret stak, og vælg Med nye ressourcer.
  3. Vælg Upload en skabelonfil, og klik derefter på Vælg fil for at uploade den relevante CloudFormation-skabelon, der er angivet.
  4. Følg prompterne, og klik på Næste for at fuldføre stakoprettelsen.
  5. Når stakkene er oprettet, skal du notere URL-adressen til Rolle ARN- og SQS-kø.
  • Skabelon 1: Installation af OpenID Connect-godkendelsesprovider: <Variabelværdi angivet på installationstidspunktet>
  • Skabelon 2: Installation af AWS Server Access-ressourcer: <variabelværdi angivet på installationstidspunktet>
  1. Opret forbindelse til nye samlere Hvis du vil aktivere AWS S3 Server Access Logs Connector til Microsoft Sentinel, skal du klikke på knappen Tilføj ny samler, udfylde de påkrævede oplysninger i kontekstruden og klikke på Opret forbindelse.
  • Dataconnectors Grid (konfigurer i portalen)




Resultater af AWS Security Hub (via Codeless Connector Framework)

Understøttet af:Microsoft Corporation

Denne connector muliggør indtagelse af AWS Security Hub Findings, som indsamles i AWS S3-buckets, i Microsoft Sentinel. Det hjælper med at strømline processen med at overvåge og administrere sikkerhedsbeskeder ved at integrere AWS Security Hub-resultater med Microsoft Sentinel avancerede funktionalitet til trusselsregistrering og svar.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
AWSSecurityHubFindings Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Forudsætninger:

  • Miljø: Du skal have defineret og konfigureret følgende AWS-ressourcer: AWS Security Hub, Amazon Data Firehose, Amazon EventBridge, S3 Bucket, SQS (Simple Queue Service), IAM-roller og tilladelsespolitikker.

Installationsvejledning:

  1. AWS CloudFormation Deployment Brug de angivne CloudFormation-skabeloner til at konfigurere AWS-miljøet til afsendelse af logge fra AWS Security Hub til dit Log Analytics Workspace.

Udrul cloudformationsskabeloner i AWS:

  1. Gå til AWS CloudFormation Stacks.
  2. Klik på Opret stak, og vælg Med nye ressourcer.
  3. Vælg Upload en skabelonfil, og klik derefter på Vælg fil for at uploade den relevante CloudFormation-skabelon, der er angivet.
  4. Følg prompterne, og klik på Næste for at fuldføre stakoprettelsen.
  5. Når stakkene er oprettet, skal du notere URL-adressen til Rolle ARN- og SQS-kø.
  • Skabelon 1: Installation af OpenID Connect-godkendelsesprovider: <Variabelværdi angivet på installationstidspunktet>
  • Skabelon 2: Installation af AWS Security Hub-ressourcer: <variabel værdi angivet på installationstidspunktet>
  1. Forbind nye samlere Hvis du vil aktivere AWS Security Hub Connector til Microsoft Sentinel, skal du klikke på knappen Tilføj ny samler, udfylde de påkrævede oplysninger i kontekstruden og klikke på Opret forbindelse.
  • Dataconnectors Grid (konfigurer i portalen)




Azure aktivitet

Understøttet af:Microsoft Corporation

Azure Aktivitetslog er en abonnementslog, der giver indsigt i hændelser på abonnementsniveau, der opstår i Azure, herunder hændelser fra Azure Resource Manager driftsdata, tjenestetilstandshændelser, skrivehandlinger, der udføres på ressourcerne i dit abonnement, og status for aktiviteter, der udføres i Azure. Du kan få flere oplysninger i dokumentationen til Microsoft Sentinel .

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
AzureActivity Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket


Azure Batch konto

Understøttet af:Microsoft Corporation

Azure Batch Konto er en entydigt identificeret enhed i batchtjenesten. De fleste batchløsninger bruger Azure Lager til lagring af ressourcefiler og outputfiler, så hver Batch-konto er normalt knyttet til en tilsvarende lagerkonto. Med denne connector kan du streame dine Azure Batch-kontodiagnosticeringslogge til Microsoft Sentinel, hvilket giver dig mulighed for løbende at overvåge aktivitet. Du kan få flere oplysninger i dokumentationen til Microsoft Sentinel.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
AzureDiagnostics Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket

Forudsætninger:

  • Politik: Ejerrolle tildelt for hvert område for politiktildelinger

Installationsvejledning:

Forbind diagnosticeringslogfilerne for din Azure Batch-konto med Sentinel.

Denne connector bruger Azure politik til at anvende en enkelt konfiguration af logstreaming af en Azure Batch-konto på en samling af instanser, der er defineret som et område. Følg vejledningen nedenfor for at oprette og anvende en politik på alle aktuelle og fremtidige forekomster. Bemærk, at du muligvis allerede har en aktiv politik for denne ressourcetype.

Stream diagnosticeringslogfiler fra din Azure Batch-konto i stor skala

**Start guiden Azure politiktildeling, og følg trinnene. **

  1. fanen Grundlæggende skal du klikke på knappen med de tre prikker under Område for at vælge dit abonnement.
  2. Under fanen Parametre skal du vælge dit Microsoft Sentinel arbejdsområde på rullelisten Log Analytics-arbejdsområde og lade være markeret som "Sand" for alle de logkategorier, du vil overføre.
  3. Hvis du vil anvende politikken på dine eksisterende ressourcer, skal du markere afkrydsningsfeltet Opret en afhjælpningsopgave under fanen Afhjælpning .




Azure CloudNGFW fra Palo Alto Networks

Understøttet af:Palo Alto Networks

Cloud Next-Generation Firewall fra Palo Alto Networks – en Azure oprindelig ISV-tjeneste – er Palo Alto Networks NGFW (Next-Generation Firewall), der leveres som en cloudbaseret tjeneste på Azure. Du kan finde Cloud NGFW på Azure Marketplace og bruge det i dine VNet (Azure Virtual Networks). Med Cloud NGFW kan du få adgang til kernefunktionerne i NGFW, f.eks. App-ID, URL-filtreringsbaserede teknologier. Den leverer trusselsforebyggelse og -opdagelse via cloud-leverede sikkerhedstjenester og signaturer til trusselsforebyggelse. Connectoren giver dig mulighed for nemt at forbinde dine Cloud NGFW-logge med Microsoft Sentinel, få vist dashboards, oprette brugerdefinerede beskeder og forbedre undersøgelsen. Dette giver dig mere indsigt i organisationens netværk og forbedrer dine funktioner til sikkerhedshandlinger. Du kan få flere oplysninger i dokumentationen til Cloud NGFW for Azure.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
fluentbit_CL Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Installationsvejledning:

Forbind Cloud NGFW fra Palo Alto Networks med Microsoft Sentinel

Aktivér logindstillinger på alle cloud-NGFWs fra Palo Alto Networks.

Inde i din Cloud NGFW-ressource:

  1. Gå til Logindstillinger fra startsiden.
  2. Kontrollér, at afkrydsningsfeltet Aktivér logindstillinger er markeret.
  3. Vælg det ønskede Log Analytics-arbejdsområde på rullelisten Logindstillinger .
  4. Bekræft dine valg og konfigurationer.
  5. Klik på Gem for at anvende indstillingerne.




Azure Cognitive Search

Understøttet af:Microsoft Corporation

Azure Cognitive Search er en cloudsøgetjeneste, der giver udviklere infrastruktur, API'er og værktøjer til at skabe en omfattende søgeoplevelse i forhold til privat, heterogent indhold i web-, mobil- og virksomhedsprogrammer. Med denne connector kan du streame dine Azure cognitive Search-diagnosticeringslogge til Microsoft Sentinel, hvilket giver dig mulighed for løbende at overvåge aktivitet.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
AzureDiagnostics Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket

Forudsætninger:

  • Politik: Ejerrolle tildelt for hvert område for politiktildelinger

Installationsvejledning:

Forbind dine diagnosticeringslogge for Azure Cognitive Search til Sentinel.

Denne connector bruger Azure politik til at anvende en enkelt Azure logstreamingkonfiguration for Cognitive Search på en samling af instanser, der er defineret som et område. Følg vejledningen nedenfor for at oprette og anvende en politik på alle aktuelle og fremtidige forekomster. Bemærk, at du muligvis allerede har en aktiv politik for denne ressourcetype.

Stream diagnosticeringslogfiler fra din Azure Cognitive Search i stor skala

**Start guiden Azure politiktildeling, og følg trinnene. **

  1. fanen Grundlæggende skal du klikke på knappen med de tre prikker under Område for at vælge dit abonnement.
  2. Under fanen Parametre skal du vælge dit Microsoft Sentinel arbejdsområde på rullelisten Log Analytics-arbejdsområde og lade være markeret som "Sand" for alle de logkategorier, du vil overføre.
  3. Hvis du vil anvende politikken på dine eksisterende ressourcer, skal du markere afkrydsningsfeltet Opret en afhjælpningsopgave under fanen Afhjælpning .




Azure DDoS Protection

Understøttet af:Microsoft Corporation

Opret forbindelse til Azure DDoS Protection-Standard logge via diagnosticeringslogge for offentlig IP-adresse. Ud over den centrale DDoS-beskyttelse på platformen leverer Azure DDoS Protection Standard avancerede DDoS-afhjælpningsfunktioner mod netværksangreb. Den justeres automatisk for at beskytte dine specifikke Azure ressourcer. Det er nemt at aktivere beskyttelse under oprettelsen af nye virtuelle netværk. Det kan også gøres efter oprettelsen og kræver ingen program- eller ressourceændringer. Du kan få flere oplysninger i dokumentationen til Microsoft Sentinel.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
AzureDiagnostics Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket


Azure DevOps-overvågningslogge (via Codeless Connector Framework)

Understøttet af:Microsoft Corporation

Med dataconnectoren Azure DevOps Audit Logs kan du overføre overvågningshændelser fra Azure DevOps til Microsoft Sentinel. Denne dataconnector er bygget ved hjælp af Microsoft Sentinel Codeless Connector Framework, der sikrer problemfri integration. Den udnytter api'en Azure DevOps-overvågningslogge til at hente detaljerede overvågningshændelser og understøtter DCR-baserede transformationer af indtagelsestid. Disse transformationer muliggør fortolkning af de modtagne overvågningsdata i en brugerdefineret tabel under indtagelse, hvilket forbedrer forespørgslens ydeevne ved at fjerne behovet for yderligere fortolkning. Ved hjælp af denne connector kan du få forbedret synlighed i dit Azure DevOps-miljø og strømline dine sikkerhedshandlinger.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
ADOAuditLogs_CL Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Forudsætninger:

  • Azure DevOps-forudsætning: Kontrollér følgende:
    1. Registrer en Entra-app i Microsoft Entra Administration Center under Appregistreringer.
    2. I 'API-tilladelser' – føj tilladelser til 'Azure DevOps - vso.auditlog'.
    3. I 'Certifikater & hemmeligheder' – generér 'Klienthemmelighed'.
    4. I 'Godkendelse' – tilføj omdirigerings-URI'en nedenfor i det tilsvarende felt.
    5. I indstillingerne for Azure DevOps skal du aktivere overvågningsloggen og angive Vis overvågningslog for brugeren. Azure DevOps Auditing.
    6. Sørg for, at den bruger, der er tildelt til at oprette forbindelse til dataconnectoren, eksplicit har tilladelsen Vis overvågningslogge angivet til Tillad til enhver tid. Denne tilladelse er afgørende for en vellykket logindtagelse. Hvis tilladelsen tilbagekaldes eller ikke tildeles, mislykkes dataindtagelse eller afbrydes.

Installationsvejledning:

**Opret forbindelse til Azure DevOps for at begynde at indsamle overvågningslogge i Microsoft Sentinel. **

  1. Angiv den app, du har registreret.
  2. Kopiér program-id'et (klient)-id'et i afsnittet 'Oversigt'.
  3. Vælg knappen 'Slutpunkter', og kopiér værdien 'OAuth 2.0 authorization endpoint (v2)' og værdien 'OAuth 2.0 token endpoint (v2)'.
  4. I afsnittet 'Certifikater & hemmeligheder' skal du kopiere værdien 'Værdi for klienthemmelighed', og gemme den sikkert.
  5. Angiv de nødvendige oplysninger nedenfor, og klik på 'Opret forbindelse'.




Azure Event Hub

Understøttet af:Microsoft Corporation

Azure Event Hubs er en big data-streamingplatform og hændelsesindtagelsestjeneste. Den kan modtage og behandle millioner af hændelser pr. sekund. Med denne connector kan du streame dine Azure Event Hub-diagnosticeringslogge til Microsoft Sentinel, hvilket giver dig mulighed for løbende at overvåge aktivitet.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
AzureDiagnostics Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket

Forudsætninger:

  • Politik: Ejerrolle tildelt for hvert område for politiktildelinger

Installationsvejledning:

Forbind dine Azure Event Hub-diagnosticeringslogge med Sentinel.

Denne connector bruger Azure politik til at anvende en enkelt Azure Log-streaming-konfiguration af Event Hub på en samling af instanser, der er defineret som et område. Følg vejledningen nedenfor for at oprette og anvende en politik på alle aktuelle og fremtidige forekomster. Bemærk, at du muligvis allerede har en aktiv politik for denne ressourcetype.

Stream diagnosticeringslogge fra din Azure Event Hub i stor skala

**Start guiden Azure politiktildeling, og følg trinnene. **

  1. fanen Grundlæggende skal du klikke på knappen med de tre prikker under Område for at vælge dit abonnement.
  2. Under fanen Parametre skal du vælge dit Microsoft Sentinel arbejdsområde på rullelisten Log Analytics-arbejdsområde og lade være markeret som "Sand" for alle de logkategorier, du vil overføre.
  3. Hvis du vil anvende politikken på dine eksisterende ressourcer, skal du markere afkrydsningsfeltet Opret en afhjælpningsopgave under fanen Afhjælpning .




Azure Firewall

Understøttet af:Microsoft Corporation

Opret forbindelse til Azure Firewall. Azure Firewall er en administreret, cloudbaseret netværkssikkerhedstjeneste, der beskytter dine Azure Virtual Network ressourcer. Det er en firewall med fuld tilstand som en tjeneste med indbygget høj tilgængelighed og ubegrænset cloudskalerbarhed. Du kan få flere oplysninger i dokumentationen til Microsoft Sentinel.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
AzureDiagnostics Nej Nej
AZFWApplicationRule Ja Ja
AZFWFlowTrace Ja Ja
AZFWFatFlow Ja Ja
AZFWNatRule Ja Ja
AZFWDnsQuery Ja Ja
AZFWIdpsSignature Ja Ja
AZFWInternalFqdnResolutionFailure Ja Ja
AZFWNetworkRule Ja Ja
AZFWThreatIntel Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde


Azure Key Vault

Understøttet af:Microsoft Corporation

Azure Key Vault er en cloudtjeneste til sikker lagring og adgang til hemmeligheder. En hemmelighed er alt, hvad du vil have tæt kontrol over adgangen til, f.eks. API-nøgler, adgangskoder, certifikater eller kryptografiske nøgler. Med denne connector kan du streame dine Azure Key Vault diagnosticeringslogge til Microsoft Sentinel, så du løbende kan overvåge aktivitet i alle dine instanser. Du kan få flere oplysninger i dokumentationen til Microsoft Sentinel.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
AzureDiagnostics Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket


Azure Kubernetes Service (AKS)

Understøttet af:Microsoft Corporation

Azure Kubernetes Service (AKS) er en fuldt administreret objektbeholderorkestreringstjeneste med åben kildekode, der giver dig mulighed for at udrulle, skalere og administrere Docker-objektbeholdere og objektbeholderbaserede programmer i et klyngemiljø. Med denne connector kan du streame dine AKS-diagnosticeringslogge (Azure Kubernetes Service) til Microsoft Sentinel, så du løbende kan overvåge aktiviteter i alle dine instanser. Du kan få flere oplysninger i dokumentationen til Microsoft Sentinel.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
AzureDiagnostics Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket


Azure Logic Apps

Understøttet af:Microsoft Corporation

Azure Logic Apps er en cloudbaseret platform til oprettelse og kørsel af automatiserede arbejdsprocesser, der integrerer dine apps, data, tjenester og systemer. Med denne connector kan du streame dine Azure Logic Apps-diagnosticeringslogge til Microsoft Sentinel, hvilket giver dig mulighed for løbende at overvåge aktivitet.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
AzureDiagnostics Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket

Forudsætninger:

  • Politik: Ejerrolle tildelt for hvert område for politiktildelinger

Installationsvejledning:

Forbind dine Logic Apps-diagnosticeringslogge med Sentinel.

Denne connector bruger Azure politik til at anvende en enkelt Azure Log-streaming-konfiguration af Logic Apps på en samling af instanser, der er defineret som et omfang. Følg vejledningen nedenfor for at oprette og anvende en politik på alle aktuelle og fremtidige forekomster. Bemærk, at du muligvis allerede har en aktiv politik for denne ressourcetype.

Stream diagnosticeringslogfiler fra dine Azure Logic Apps i stor skala

**Start guiden Azure politiktildeling, og følg trinnene. **

  1. fanen Grundlæggende skal du klikke på knappen med de tre prikker under Område for at vælge dit abonnement.
  2. Under fanen Parametre skal du vælge dit Microsoft Sentinel arbejdsområde på rullelisten Log Analytics-arbejdsområde og lade være markeret som "Sand" for alle de logkategorier, du vil overføre.
  3. Hvis du vil anvende politikken på dine eksisterende ressourcer, skal du markere afkrydsningsfeltet Opret en afhjælpningsopgave under fanen Afhjælpning .




Azure Resource Graph

Understøttet af:Microsoft Corporation

Azure Resource Graph connector giver bedre indsigt i Azure hændelser ved at supplere detaljer om Azure abonnementer og Azure ressourcer.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket

Forudsætninger:

  • Politik: Ejerrolletilladelse til Azure abonnementer

Installationsvejledning:

Opret forbindelse mellem Azure Resource Graph og Microsoft Sentinel




Azure Service Bus

Understøttet af:Microsoft Corporation

Azure Service Bus er en fuldt administreret virksomhedsmeddelelsesmægler med meddelelseskøer og emner, der abonneres på (i et navneområde). Med denne connector kan du streame dine Azure Service Bus diagnosticeringslogge til Microsoft Sentinel, så du løbende kan overvåge aktivitet.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
AzureDiagnostics Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket

Forudsætninger:

  • Politik: Ejerrolle tildelt for hvert område for politiktildelinger

Installationsvejledning:

Forbind dine Azure Service Bus diagnosticeringslogge med Sentinel.

Denne connector bruger Azure politik til at anvende en enkelt Azure Service Bus logstreamingkonfiguration på en samling af instanser, der er defineret som et område. Følg vejledningen nedenfor for at oprette og anvende en politik på alle aktuelle og fremtidige forekomster. Bemærk, at du muligvis allerede har en aktiv politik for denne ressourcetype.

Stream diagnosticeringslogfiler fra din Azure Service Bus i stor skala

**Start guiden Azure politiktildeling, og følg trinnene. **

  1. fanen Grundlæggende skal du klikke på knappen med de tre prikker under Område for at vælge dit abonnement.
  2. Under fanen Parametre skal du vælge dit Microsoft Sentinel arbejdsområde på rullelisten Log Analytics-arbejdsområde og lade være markeret som "Sand" for alle de logkategorier, du vil overføre.
  3. Hvis du vil anvende politikken på dine eksisterende ressourcer, skal du markere afkrydsningsfeltet Opret en afhjælpningsopgave under fanen Afhjælpning .




Azure SQL databaser

Understøttet af:Microsoft Corporation

Azure SQL er et fuldt administreret PaaS-databaseprogram (Platform-as-a-Service), der håndterer de fleste databaseadministrationsfunktioner, f.eks. opgradering, programrettelser, sikkerhedskopier og overvågning, uden at det er nødvendigt at inddrage brugeren. Med denne connector kan du streame dine Azure SQL databaser til Microsoft Sentinel, så du løbende kan overvåge aktiviteter i alle dine instanser.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
AzureDiagnostics Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket


Azure lagerkonto

Understøttet af:Microsoft Corporation

Azure Storage-konto er en cloudløsning til moderne scenarier for datalagring. Den indeholder alle dine dataobjekter: blobs, filer, køer, tabeller og diske. Med denne connector kan du streame Azure lagerkontodiagnosticeringslogge til dit Microsoft Sentinel arbejdsområde, hvilket giver dig mulighed for løbende at overvåge aktiviteter i alle dine instanser og registrere skadelig aktivitet i din organisation. Du kan få flere oplysninger i dokumentationen til Microsoft Sentinel.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
AzureMetrics Nej Nej
StorageBlobLogs Ja Ja
StorageQueueLogs Ja Ja
StorageTableLogs Ja Ja
StorageFileLogs Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Forudsætninger:

  • Politik: Ejerrolle tildelt for hvert område for politiktildelinger

Installationsvejledning:

Forbind diagnosticeringslogfilerne for din Azure lagerkonto med Sentinel.

Denne connector bruger et sæt Azure politikker til at anvende en logstreamingkonfiguration på en samling af instanser, der er defineret som et område. Følg vejledningen nedenfor for at oprette og anvende politikker på alle aktuelle og fremtidige forekomster. Hvis du vil have mest muligt ud af logføring af lagerkontodiagnosticering fra Azure Lagerkonto, anbefaler vi, at du aktiverer logføring af diagnosticering fra alle tjenester i Azure Lagerkonto – Blob, Kø, Tabel og Fil. Bemærk, at du muligvis allerede har en aktiv politik for denne ressourcetype.

Stream diagnosticeringslogfiler fra din Azure Lagerkonto i stor skala

**Start guiden Azure politiktildeling, og følg trinnene. **

  1. fanen Grundlæggende skal du klikke på knappen med de tre prikker under Område for at vælge dit abonnement.
  2. Under fanen Parametre skal du vælge dit Microsoft Sentinel arbejdsområde på rullelisten Log Analytics-arbejdsområde og lade være markeret som "Sand" for alle de logkategorier, du vil overføre.
  3. Hvis du vil anvende politikken på dine eksisterende ressourcer, skal du markere afkrydsningsfeltet Opret en afhjælpningsopgave under fanen Afhjælpning .

Stream diagnosticeringslogfiler fra Azure Storage Blob Service i stor skala

**Start guiden Azure politiktildeling, og følg trinnene. **

  1. fanen Grundlæggende skal du klikke på knappen med de tre prikker under Område for at vælge dit abonnement.
  2. Under fanen Parametre skal du vælge dit Microsoft Sentinel arbejdsområde på rullelisten Log Analytics-arbejdsområde og lade være markeret som "Sand" for alle de logkategorier, du vil overføre.
  3. Hvis du vil anvende politikken på dine eksisterende ressourcer, skal du markere afkrydsningsfeltet Opret en afhjælpningsopgave under fanen Afhjælpning .

Stream diagnosticeringslogfiler fra tjenesten Azure Storage Queue i stor skala

**Start guiden Azure politiktildeling, og følg trinnene. **

  1. fanen Grundlæggende skal du klikke på knappen med de tre prikker under Område for at vælge dit abonnement.
  2. Under fanen Parametre skal du vælge dit Microsoft Sentinel arbejdsområde på rullelisten Log Analytics-arbejdsområde og lade være markeret som "Sand" for alle de logkategorier, du vil overføre.
  3. Hvis du vil anvende politikken på dine eksisterende ressourcer, skal du markere afkrydsningsfeltet Opret en afhjælpningsopgave under fanen Afhjælpning .

Stream diagnosticeringslogfiler fra tjenesten Azure Lagertabel i stor skala

**Start guiden Azure politiktildeling, og følg trinnene. **

  1. fanen Grundlæggende skal du klikke på knappen med de tre prikker under Område for at vælge dit abonnement.
  2. Under fanen Parametre skal du vælge dit Microsoft Sentinel arbejdsområde på rullelisten Log Analytics-arbejdsområde og lade være markeret som "Sand" for alle de logkategorier, du vil overføre.
  3. Hvis du vil anvende politikken på dine eksisterende ressourcer, skal du markere afkrydsningsfeltet Opret en afhjælpningsopgave under fanen Afhjælpning .

Stream diagnosticeringslogfiler fra tjenesten Azure Storage File i stor skala

**Start guiden Azure politiktildeling, og følg trinnene. **

  1. fanen Grundlæggende skal du klikke på knappen med de tre prikker under Område for at vælge dit abonnement.
  2. Under fanen Parametre skal du vælge dit Microsoft Sentinel arbejdsområde på rullelisten Log Analytics-arbejdsområde og lade være markeret som "Sand" for alle de logkategorier, du vil overføre.
  3. Hvis du vil anvende politikken på dine eksisterende ressourcer, skal du markere afkrydsningsfeltet Opret en afhjælpningsopgave under fanen Afhjælpning .




Azure Stream Analytics

Understøttet af:Microsoft Corporation

Azure Stream Analytics er et analyseprogram i realtid og et komplekst program til hændelsesbehandling, der er designet til at analysere og behandle store mængder data til hurtig streaming fra flere kilder samtidigt. Med denne connector kan du streame dine diagnosticeringslogge for Azure Stream Analytics-hub til Microsoft Sentinel, hvilket giver dig mulighed for løbende at overvåge aktivitet.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
AzureDiagnostics Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket

Forudsætninger:

  • Politik: Ejerrolle tildelt for hvert område for politiktildelinger

Installationsvejledning:

Forbind dine Azure Stream Analytics-diagnosticeringslogge med Sentinel.

Denne connector bruger Azure politik til at anvende en enkelt Azure Stream Analytics-logstreamingkonfiguration på en samling af instanser, der er defineret som et område. Følg vejledningen nedenfor for at oprette og anvende en politik på alle aktuelle og fremtidige forekomster. Bemærk, at du muligvis allerede har en aktiv politik for denne ressourcetype.

Stream diagnosticeringslogge fra din Azure Stream Analytics i stor skala

**Start guiden Azure politiktildeling, og følg trinnene. **

  1. fanen Grundlæggende skal du klikke på knappen med de tre prikker under Område for at vælge dit abonnement.
  2. Under fanen Parametre skal du vælge dit Microsoft Sentinel arbejdsområde på rullelisten Log Analytics-arbejdsområde og lade være markeret som "Sand" for alle de logkategorier, du vil overføre.
  3. Hvis du vil anvende politikken på dine eksisterende ressourcer, skal du markere afkrydsningsfeltet Opret en afhjælpningsopgave under fanen Afhjælpning .




Azure WAF (Web Application Firewall)

Understøttet af:Microsoft Corporation

Opret forbindelse til Azure WAF (Web Application Firewall) for Application Gateway, Front Door eller CDN. Denne WAF beskytter dine programmer mod almindelige websårbarheder, f.eks. SQL-injektion og scripting på tværs af websteder, og giver dig mulighed for at tilpasse regler for at reducere falske positiver. Instruktioner til, hvordan du streamer firewalllogge for Microsoft-webprogram i Microsoft Sentinel vises under installationsprocessen. Du kan få flere oplysninger i dokumentationen til Microsoft Sentinel.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
AzureDiagnostics Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket


BETTER Mobile Threat Defense (MTD)

Understøttes af:Better Mobile Security Inc.

Better MTD Connector giver virksomheder mulighed for at forbinde deres bedre MTD-forekomster med Microsoft Sentinel, få vist deres data i Dashboards, oprette brugerdefinerede beskeder, bruge den til at udløse playbooks og udvide mulighederne for trusselsjagt. Dette giver brugerne mere indsigt i deres organisations mobilenheder og mulighed for hurtigt at analysere den aktuelle mobile sikkerhedsholdning, hvilket forbedrer deres overordnede SecOps-funktioner.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
BetterMTDIncidentLog_CL Nej Nej
BetterMTDDeviceLog_CL Nej Nej
BetterMTDNetflowLog_CL Nej Nej
BetterMTDAppLog_CL Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket

Installationsvejledning:

  1. Klik på Integration på sidepanelet i Bedre MTD-konsol .
  2. Vælg fanen Andre .
  3. Klik på knappen TILFØJ KONTO, og vælg Microsoft Sentinel fra de tilgængelige integrationer.
  4. Opret integrationen:
  • indstillet ACCOUNT NAME til et beskrivende navn, der identificerer integrationen, og klik derefter på Næste
  • Angiv dit WORKSPACE ID og PRIMARY KEY fra nedenstående felter, og klik på Gem
  • Klik på Udført
  1. Konfiguration af trusselspolitik (Hvilke hændelser skal rapporteres til Microsoft Sentinel):
  • Klik på Politikker på sidepanelet i Bedre MTD-konsol
  • Klik på knappen Rediger for den politik, du bruger.
  • For hver hændelsestyper, du vil logføre, skal du gå til feltet Send til integrationer og vælge Sentinel
  1. Du kan finde flere oplysninger i vores dokumentation.
  • Arbejdsområde-id: <variabelværdi, der angives på installationstidspunktet>
  • Primær nøgle: <variabelværdi angivet på installationstidspunktet>




BeyondTrust PM Cloud

Understøttes af:BeyondTrust

BeyondTrust Privilege Management Cloud-dataconnectoren giver mulighed for at overføre aktivitetsovervågningslogge og klienthændelseslogge fra BeyondTrust PM Cloud til Microsoft Sentinel.

Denne connector bruger Azure Functions til at hente data fra BeyondTrust PM Cloud-API'en og overføre dem til brugerdefinerede Log Analytics-tabeller.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
BeyondTrustPM_ActivityAudits_CL Ja Ja
BeyondTrustPM_ClientEvents_CL Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Forudsætninger:

  • Microsoft.Web/sites-tilladelser: Der kræves læse- og skrivetilladelser til Azure Functions til at oprette en Funktionsapp. Du kan få flere oplysninger under Azure Functions.
  • BeyondTrust PM Cloud API-legitimationsoplysninger: BeyondTrust PM Cloud OAuth-klient-id og klienthemmelighed er påkrævet. API-kontoen kræver følgende tilladelser: Overvåg – Skrivebeskyttet og Rapportering – Skrivebeskyttet

Installationsvejledning:

BEMÆRK: Denne connector bruger Azure Functions til at oprette forbindelse til BeyondTrust PM Cloud-API'en til at trække logge ind i Microsoft Sentinel. Dette kan medføre yderligere omkostninger til dataindtagelse. Se siden med Azure Functions priser for at få flere oplysninger.

BEMÆRK: Denne connector bruger flowet med legitimationsoplysninger til OAuth 2.0-klienten til at godkende med BeyondTrust PM Cloud-API'en.

TRIN 1 – Få legitimationsoplysninger til BeyondTrust PM Cloud API

Opret en API-konto i din BeyondTrust PM Cloud-forekomst med OAuth API-legitimationsoplysninger (klient-id og klienthemmelighed). API-kontoen kræver følgende tilladelser:

  • Overvågning - skrivebeskyttet
  • Rapportering – skrivebeskyttet

TRIN 2 – Udrul connectoren og den tilknyttede Azure funktion

Brug denne metode til automatisk udrulning af BeyondTrust PM Cloud-dataconnectoren ved hjælp af en ARM-skabelon.

  1. Klik på knappen Installer for at Azure nedenfor.

    portal.azure.com

  2. Vælg det foretrukne abonnement, ressourcegruppen (skal indeholde dit Log Analytics-arbejdsområde) og Placering.

  3. Angiv de påkrævede parametre:

    • Navn på arbejdsområde: Navnet på dit Log Analytics-arbejdsområde (f.eks. beyondtrust-pmcloud)
    • BeyondTrust PM URL-adresse til cloudbase: Din lejers URL-adresse (f.eks. https://yourcompany.beyondtrustcloud.com)
    • BeyondTrust-klient-id: OAuth-klient-id fra trin 1
    • BeyondTrust-klienthemmelighed: OAuth-klienthemmelighed fra trin 1
    • Forespørgselsinterval for aktivitetsovervågninger: Hvor ofte der skal indsamles aktivitetsovervågninger (standard: 15 minutter)
    • Forespørgselsinterval for klienthændelser: Hvor ofte klienthændelser skal indsamles (standard: 5 minutter)
    • Logniveau: Logføringsniveau til fejlfinding (standard: Oplysninger)
    • Tidsramme for historiske data: Hvor langt tilbage der skal indsamles data ved første kørsel (standard: 1 dag)
  4. Gennemse avancerede indstillinger (Hosting Plan SKU, Lagerkontotype), og juster, hvis det er nødvendigt.

  5. Markér afkrydsningsfeltet med mærkaten Jeg accepterer de vilkår og betingelser, der er angivet ovenfor.

  6. Klik på Køb for at installere.

  7. Udrulningen opretter alle nødvendige ressourcer: Funktionsapp, Lagerkonto, Slutpunkt for dataindsamling, Regler for dataindsamling og brugerdefinerede Log Analytics-tabeller.

  8. Data skal begynde at flyde inden for 15-30 minutter efter udrulningen.




BigID DSPM connector

Understøttet af:BigID

BigID-dataconnectoren DSPM giver mulighed for at overføre BigID DSPM tilfælde med berørte objekter og datakildeoplysninger til Microsoft Sentinel.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
BigIDDSPMCatalog_CL Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Forudsætninger:

  • BigID DSPM API-adgang: Adgang til BigID-DSPM API'en via et BigID-token er påkrævet.

Installationsvejledning:

Opret forbindelse til BigID DSPM API for at begynde at indsamle BigID DSPM sager og berørte objekter i Microsoft Sentinel

Angiv dit BigID-domænenavn, f.eks. 'customer.bigid.cloud' og dit BigID-token. Opret et token i BigID-konsollen via Indstillinger –> Adgangsstyring –> Brugere –> Vælg bruger, og generér et token.

  • BigID FQDN: (BigID FQDN)
  • BigID-token: (BigID-token)
  • Aktivér/deaktiver forbindelse




Bitglas (ved hjælp af Azure Functions)

Understøttet af:Microsoft Corporation

Bitglass-dataconnectoren giver mulighed for at hente logfiler for sikkerhedshændelser for Bitglas-tjenesterne og flere hændelser til Microsoft Sentinel via REST-API'en. Connectoren gør det muligt at hente hændelser for at vurdere potentielle sikkerhedsrisici, overvåge samarbejde og diagnosticere og foretage fejlfinding af konfigurationsproblemer.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
BitglassLogs_CL Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket

Forudsætninger:

  • Microsoft.Web/sites-tilladelser: Der kræves læse- og skrivetilladelser til Azure Functions til at oprette en Funktionsapp. Du kan få flere oplysninger under Azure Functions.
  • REST API Legitimationsoplysninger/tilladelser: BitglassToken og BitglassServiceURL er påkrævet for at foretage API-kald.

Installationsvejledning:

BEMÆRK: Denne connector bruger Azure Functions til at oprette forbindelse til API'en for Azure Blob Storage til at trække logge til Microsoft Sentinel. Dette kan medføre ekstra omkostninger til dataindtagelse og lagring af data i Azure Blob Storage omkostninger. Se siden med Azure Functions priser og siden med Azure Blob Storage priser for at få flere oplysninger.

(Valgfrit trin) Gem arbejdsområdet og API-godkendelsesnøglerne eller -tokenerne sikkert i Azure Key Vault. Azure Key Vault indeholder en sikker mekanisme til lagring og hentning af nøgleværdier. Følg disse instruktioner for at bruge Azure Key Vault sammen med en Azure-funktionsapp.

BEMÆRK: Denne dataconnector afhænger af en parser, der er baseret på en Kusto-funktion, for at fungere som forventet Bitglas, som udrulles med Microsoft Sentinel-løsningen.

TRIN 1 – Konfigurationstrin for API'en til hentning af bitglaslog

Følg vejledningen for at hente legitimationsoplysningerne.

  1. Kontakt Bitglass-support, og få BitglassToken- og BitglassServiceURL-ntationen].
  2. Gem legitimationsoplysninger til brug i dataconnectoren.

TRIN 2 – Vælg EN blandt følgende to udrulningsindstillinger for at installere connectoren og den tilknyttede Azure funktion

VIGTIGT: Før du installerer Bitglass-dataconnectoren, skal du have arbejdsområde-id'et og arbejdsområdets primære nøgle (kan kopieres fra følgende).

  • Arbejdsområde-id: <variabelværdi, der angives på installationstidspunktet>
  • Primær nøgle: <variabelværdi angivet på installationstidspunktet>

Mulighed 1 – skabelonen Azure Resource Manager (ARM)

Brug denne metode til automatisk udrulning af Bitglass-dataconnectoren ved hjælp af en ARM-skabelon.

  1. Klik på knappen Installer for at Azure nedenfor.

    aka.ms

  2. Vælg det foretrukne abonnement, ressourcegruppe og placering.

BEMÆRK: I den samme ressourcegruppe kan du ikke blande Windows- og Linux-apps i det samme område. Vælg en eksisterende ressourcegruppe uden Windows-apps, eller opret en ny ressourcegruppe. 3. Angiv BitglassToken, BitglassServiceURL og installér. 4. Markér afkrydsningsfeltet med mærkaten Jeg accepterer de vilkår og betingelser, der er angivet ovenfor. 5. Klik på Køb for at installere.

Mulighed 2 – Manuel installation af Azure Functions

Brug følgende trinvise instruktioner til at installere Bitglass-dataconnectoren manuelt med Azure Functions (udrulning via Visual Studio Code).

  1. Udrul en funktionsapp

BEMÆRK: Du skal forberede VS Code til Azure funktionsudvikling.

  1. Download filen Azure Function App. Udtræk arkivet til din lokale udviklingscomputer.

  2. Start VS Code. Vælg Fil i hovedmenuen, og vælg Åbn mappe.

  3. Vælg mappen på øverste niveau fra udpakkede filer.

  4. Vælg ikonet Azure på linjen Aktivitet, og vælg derefter knappen Udrul for at fungere som app i området Azure: Funktioner. Hvis du ikke allerede er logget på, skal du vælge ikonet Azure på aktivitetslinjen og derefter i området Azure: Funktioner vælge Log på Azure Hvis du allerede er logget på, skal du gå til næste trin.

  5. Angiv følgende oplysninger ved prompterne:

    a. Vælg mappe: Vælg en mappe i arbejdsområdet, eller gå til en mappe, der indeholder funktionsappen.

    b. Vælg abonnement: Vælg det abonnement, der skal bruges.

    c. Vælg Opret ny funktionsapp i Azure (vælg ikke indstillingen Avanceret)

    d. Angiv et globalt entydigt navn til funktionsappen: Skriv et navn, der er gyldigt i en URL-sti. Det navn, du skriver, valideres for at sikre, at det er entydigt i Azure Functions. (f.eks. BitglassXXXXXX).

    e. Vælg en kørsel: Vælg Python 3.11.

    f. Vælg en placering til nye ressourcer. Hvis du vil have bedre ydeevne og lavere omkostninger, skal du vælge det samme område, hvor Microsoft Sentinel er placeret.

  6. Udrulningen starter. Der vises en meddelelse, når din funktionsapp er oprettet, og installationspakken anvendes.

  7. Gå til Azure Portal for at få oplysninger om konfigurationen af funktionsappen.

  8. Konfigurer funktionsappen

  9. I funktionsappen skal du vælge Navnet på funktionsappen og vælge Konfiguration.

  10. Vælg Indstillingen Nyt program under fanen Programindstillinger.

  11. Tilføj hver af følgende programindstillinger enkeltvist med deres respektive strengværdier (forskel på store og små bogstaver): BitglassToken BitglassServiceURL WorkspaceID WorkspaceKey logAnalyticsUri (valgfrit)

  • Brug logAnalyticsUri til at tilsidesætte loganalyse-API-slutpunktet for dedikeret sky. Lad f.eks. værdien være tom for offentlige cloudmiljøer. for Azure GovUS-cloudmiljø skal du angive værdien i følgende format: https://<CustomerId>.ods.opinsights.azure.us.
  1. Når alle programindstillinger er angivet, skal du klikke på Gem.




Bitwarden-hændelseslogge

Understøttet af:Bitwarden Inc.

Denne connector giver indsigt i aktiviteter i din Bitwarden-organisation, f.eks. brugerens aktivitet (logget på, ændret adgangskode, 2fa osv.), krypteringsaktivitet (oprettet, opdateret, slettet, delt osv.), indsamlingsaktivitet, organisationsaktivitet og meget mere.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
BitwardenEventLogs Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket

Forudsætninger:

  • Bitwarden-klient-id og klienthemmelighed: Din API-nøgle findes i Bitwarden-organisationsadministrationskonsollen. Du kan få flere oplysninger i Dokumentationen til Bitwarden .

Installationsvejledning:

Forbind Bitwarden-hændelseslogge med Microsoft Sentinel

Du kan finde din API-nøgle i Bitwarden-organisationsadministrationskonsollen. Du kan få flere oplysninger i Dokumentationen til Bitwarden . Selv hostede Bitwarden-servere skal muligvis omkonfigurere URL-adressen til deres installation.




blacklens.io

Understøttes af:blacklens.io Support

Den blacklens.io dataconnector giver dig mulighed for at indføde vigtige beskeder om administration af angrebsoverfladen fra blacklens.io til Microsoft Sentinel ved hjælp af en webhookbaseret Logic App og API'en Azure Monitor Logs Ingestion.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
blacklens_CL Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Forudsætninger:

  • Azure abonnement: Tilladelser som bidragyder eller ejer for ressourcegruppen skal installere dataindtagelsesinfrastrukturen (slutpunkt for dataindsamling, regel for dataindsamling, brugerdefineret tabel og Logic App).
  • blacklens.io konto: Der kræves en blacklens.io konto med webhook-integrationsfunktioner.

Installationsvejledning:

Trin 1 – Udrul dataindtagelsesinfrastrukturen

I dette trin installeres de nødvendige Azure ressourcer: et slutpunkt for dataindsamling, en regel for dataindsamling, en brugerdefineret Log Analytics-tabel (blacklens_CL) og en webhookudløst Logic App.

  1. Klik på knappen Installer for at Azure nedenfor.

    portal.azure.com

  2. Vælg det abonnement, den ressourcegruppe og den placering, hvor dit Microsoft Sentinel arbejdsområde er placeret.

  3. Angiv navnet på arbejdsområdet for dit Log Analytics-arbejdsområde.

  4. Klik på Gennemse + opret, og klik derefter på Opret.

Trin 2 – Kopiér URL-adressen til webhooket

  1. Når installationen er fuldført, skal du klikke på fanen Output på installationssiden.
  2. Kopiér værdien webhookUrl .

Du kan også navigere til Oversigt over Logic Apps >la-blacklens-alert-log-ingestion> og kopiere URL-adressen til arbejdsprocessen.

Trin 3 – Konfigurer blacklens.io

  1. Log på blacklens.io-portalen.
  2. Gå til indstillingerne for webhookintegration.
  3. Indsæt den webhook-URL-adresse, der er kopieret i trin 2.
  4. Gem konfigurationen.
  5. Link webhookintegrationen til mindst én meddelelsespolitik , så der sendes beskeder til webhooket.

Efter et par minutter vises en testhændelse i Microsoft Sentinel.




Boks (ved hjælp af Azure Functions)

Understøttet af:Microsoft Corporation

Box-dataconnectoren gør det muligt at indfødning af Box-virksomhedshændelser i Microsoft Sentinel ved hjælp af Box REST-API'en. Du kan finde flere oplysninger i dokumentationen til Box .

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
BoxEvents_CL Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket

Forudsætninger:

  • Microsoft.Web/sites-tilladelser: Der kræves læse- og skrivetilladelser til Azure Functions til at oprette en Funktionsapp. Du kan få flere oplysninger under Azure Functions.
  • Box API Credentials: Box config JSON-fil er påkrævet til Box REST API JWT-godkendelse. Du kan få flere oplysninger under JWT-godkendelse.

Installationsvejledning:

BEMÆRK: Denne connector bruger Azure Functions til at oprette forbindelse til Box REST-API'en for at hente logge til Microsoft Sentinel. Dette kan medføre yderligere omkostninger til dataindtagelse. Se siden med Azure Functions priser for at få flere oplysninger.

(Valgfrit trin) Gem arbejdsområdet og API-godkendelsesnøglerne eller -tokenerne sikkert i Azure Key Vault. Azure Key Vault indeholder en sikker mekanisme til lagring og hentning af nøgleværdier. Følg disse instruktioner for at bruge Azure Key Vault sammen med en Azure-funktionsapp.

BEMÆRK: Denne connector afhænger af en parser, der er baseret på Kusto-funktionen, for at fungere som forventet BoxEvents, der udrulles med Microsoft Sentinel-løsningen.

TRIN 1 – Konfiguration af samlingen Box-hændelser

Se dokumentationen for at konfigurere JWT-godkendelse og hente JSON-fil med legitimationsoplysninger.

TRIN 2 – Vælg EN blandt følgende to udrulningsindstillinger for at installere connectoren og den tilknyttede Azure funktion

VIGTIGT: Før du installerer dataconnectoren Box, skal du have arbejdsområde-id'et og arbejdsområdets primære nøgle (kan kopieres fra følgende) samt konfigurationsfilen Box JSON, der er tilgængelig.

  • Arbejdsområde-id: <variabelværdi, der angives på installationstidspunktet>
  • Primær nøgle: <variabelværdi angivet på installationstidspunktet>

Mulighed 1 – skabelonen Azure Resource Manager (ARM)

Brug denne metode til automatisk udrulning af Box-dataconnectoren ved hjælp af en ARM Tempate.

  1. Klik på knappen Installer for at Azure nedenfor.

    aka.ms

  2. Vælg det foretrukne abonnement, ressourcegruppe og placering.

  3. Angiv AzureSentinelWorkspaceId, AzureSentinelSharedKey, BoxConfigJSON

  4. Markér afkrydsningsfeltet med mærkaten Jeg accepterer de vilkår og betingelser, der er angivet ovenfor.

  5. Klik på Køb for at installere.

Mulighed 2 – Manuel installation af Azure Functions

Brug følgende trinvise instruktioner til at installere Box-dataconnectoren manuelt med Azure Functions (udrulning via Visual Studio Code).

Trin 1 – Udrul en funktionsapp

  1. Download filen Azure Function App. Udtræk arkivet til din lokale udviklingscomputer.
  2. Følg vejledningen til manuel installation af funktionsappen for at installere Azure Functions-appen ved hjælp af VSCode.
  3. Når du har implementeret funktionsappen, skal du følge de næste trin for at konfigurere den.

Trin 2 – Konfigurer funktionsappen

  1. Gå til Azure Portal for at få oplysninger om konfigurationen af funktionsappen.
  2. I funktionsappen skal du vælge Navnet på funktionsappen og vælge Konfiguration.
  3. Under fanen Programindstillinger skal du vælge + Ny programindstilling.
  4. Tilføj hver af følgende programindstillinger individuelt med deres respektive strengværdier (forskel på store og små bogstaver): AzureSentinelWorkspaceId AzureSentinelSharedKey BOX_CONFIG_JSON logAnalyticsUri (valgfrit)
  • Brug logAnalyticsUri til at tilsidesætte loganalyse-API-slutpunktet for dedikeret sky. Lad f.eks. værdien være tom for offentlige cloudmiljøer. for Azure GovUS-cloudmiljø skal du angive værdien i følgende format: https://<CustomerId>.ods.opinsights.azure.us.
  1. Når alle programindstillinger er angivet, skal du klikke på Gem.




Bokshændelser (CCF)

Understøttet af:Microsoft Corporation

Box-dataconnectoren gør det muligt at indfødning af Box-virksomhedshændelser i Microsoft Sentinel ved hjælp af Box REST-API'en. Du kan finde flere oplysninger i dokumentationen til Box .

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
BoxEventsV2_CL Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Forudsætninger:

  • Box API-legitimationsoplysninger: Box API kræver et Box App-klient-id og en klienthemmelighed for at godkende. Du kan få flere oplysninger under Tildeling af klientlegitimationsoplysninger
  • Box Enterprise ID: Box Virksomheds-id er påkrævet for at oprette forbindelsen. Se dokumentationen for at finde virksomheds-id

Installationsvejledning:

BEMÆRK: Denne connector bruger CCF (Codeless Connecor Platform) til at oprette forbindelse til Box REST API'en for at trække logge ind i Microsoft Sentinel.

BEMÆRK: Denne connector afhænger af en parser, der er baseret på Kusto-funktionen, for at fungere som forventet BoxEvents, der udrulles med Microsoft Sentinel-løsningen.

TRIN 1 – Opret brugerdefineret feltprogram

Se dokumentationen for at konfigurere godkendelse af klientlegitimationsoplysninger

TRIN 2 – Grib værdier for klient-id og klienthemmelighed

Du skal muligvis konfigurere 2FA for at hente hemmeligheden.

TRIN 3 – Grab Box Enterprise-id fra Box Administration Console

Se dokumentationen for at finde virksomheds-id

Opret forbindelse til Box for at begynde at indsamle hændelseslogge for Microsoft Sentinel

Angiv de påkrævede værdier nedenfor:

  • Feltvirksomheds-id: (123456)




Kontrollér Point CloudGuard CNAPP Connector for Microsoft Sentinel

Understøttes af:Kontrolpunkt

CloudGuard-dataconnectoren muliggør indtagelse af sikkerhedshændelser fra CloudGuard-API'en i Microsoft Sentinel ™ ved hjælp af Microsoft Sentinel Codeless Connector Framework. Connectoren understøtter DCR-baserede transformationer af indtagelsestid , som fortolker indgående data om sikkerhedshændelser i brugerdefinerede kolonner. Denne proces for fortolkning fjerner behovet for fortolkning af forespørgselstid, hvilket resulterer i forbedret ydeevne for dataforespørgsler.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
CloudGuard_SecurityEvents_CL Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Forudsætninger:

  • CloudGuard API-nøgle: Se vejledningen her for at generere en API-nøgle.

Installationsvejledning:

Forbind CloudGuard-sikkerhedshændelser med Microsoft Sentinel

Hvis du vil aktivere CloudGuard-connectoren til Microsoft Sentinel, skal du angive de påkrævede oplysninger nedenfor og vælge Opret forbindelse.

  • API-nøgle-id: (api_key)
  • API-nøglehemmelighed: (api_secret)
  • URL-adresse til CloudGuard-slutpunkt: (f.eks. https://api.dome9.com)
  • Filter: (Indsæt filter fra CloudGuard)
  • Aktivér/deaktiver forbindelse




Check Point Cyberint Alerts Connector (via Codeless Connector Framework)

Understøttet af:Cyberint

Cyberint, der er en Check Point-virksomhed, leverer en Microsoft Sentinel integration for at strømline vigtige vigtige beskeder og bringe beriget trusselsintelligens fra Infinity External Risk Management-løsningen ind i Microsoft Sentinel. Dette forenkler processen med at spore status for billetter med automatiske synkroniseringsopdateringer på tværs af systemer. Ved hjælp af denne nye integration til Microsoft Sentinel kan eksisterende Cyberint- og Microsoft Sentinel-kunder nemt trække logge baseret på Cyberints resultater til Microsoft Sentinel platform.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
argsentdc_CL Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Forudsætninger:

  • Kontrollér Point Cyberint API-nøgle, Argos URL-adresse og kundenavn: Connector-API-nøglen, Argos URL-adressen og kundenavnet er påkrævet

Installationsvejledning:

Forbind Checkpoint Cyberint-beskeder med Microsoft Sentinel

Hvis du vil aktivere connectoren, skal du angive de påkrævede oplysninger nedenfor og klikke på Opret forbindelse.

Argos URL-adresse – Cyberint API URL-adresse til din lejer (f.eks. https://your_tenant.cyberint.io) API-token – Cyberint API-adgangstoken Kundenavn – Firmanavn (klient) knyttet til dine Cyberint-instansmiljøer – Kommasepareret liste over miljøer, der skal hentes. Hvis den er tom, hentes alle miljøer.\n\nAlvorsgrad – kommasepareret liste over de udsnit, der skal hentes (lav, mellem, høj, very_high). Hvis den er tom, hentes alle severities.\n\nForespørgselsinterval – hvor ofte der skal forespørges efter nye beskeder i minutter (standard: 5)\n\nMedtag CSV-vedhæftede filer som JSON – om CSV-vedhæftede filer skal medtages som JSON-indhold i beskeder (standard: falsk)

  • URL-adresse til Argos: (https://your_tenant.cyberint.io)
  • API-token: (Cyberint API-adgangstoken)
  • Kundenavn: (Firmanavn (klient), der er knyttet til din Cyberint-instans)
  • Miljøer: (kommasepareret liste (f.eks. produktion, midlertidig lagring))
  • Alvorsgrad: (kommasepareret liste (f.eks. lav,mellem,høj,very_high))
  • Forespørgselsinterval (minutter):(Pollingfrekvens i minutter)
  • Medtag CSV-vedhæftede filer som JSON: (sand eller falsk)
  • Aktivér/deaktiver forbindelse




Tjek Point Cyberint IOC Connector

Understøttet af:Cyberint

Cyberint, en Check Point-virksomhed, leverer en Microsoft Sentinel integration til indfødningsindikatorer for kompromiser (IOCs) fra Infinity External Risk Management-løsningen i Microsoft Sentinel. Denne connector henter automatisk det daglige IOC-feed – herunder skadelige IP-adresser, domæner, URL-adresser og filhashs – beriget med trusselskontekst, f.eks. alvorsgrad, tillid og registreret aktivitet.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
iocsent_CL Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Forudsætninger:

  • Kontrollér Point Cyberint API-nøgle, Argos URL-adresse og kundenavn: Connector-API-nøglen, Argos URL-adressen og kundenavnet er påkrævet

Installationsvejledning:

Opret forbindelse Check Point Cyberint IOC Feed til Microsoft Sentinel

Hvis du vil aktivere connectoren, skal du angive de påkrævede oplysninger nedenfor og klikke på Opret forbindelse.

Argos URL-adresse – Cyberint API URL-adresse til din lejer (f.eks. https://your_tenant.cyberint.io) API-token – Cyberint API-adgangstoken Kundenavn – Firmanavn (klient) tilknyttet din Cyberint-instans

  • URL-adresse til Argos: (https://your-company.cyberint.io)
  • API-token: (API-token)
  • Kundenavn: (Firmanavn (klient), der er knyttet til din Cyberint-instans)
  • Aktivér/deaktiver forbindelse




Cisco ASA/FTD via AMA

Understøttet af:Microsoft Corporation

Cisco ASA firewall-connectoren giver dig mulighed for nemt at forbinde dine Cisco ASA-logge med Microsoft Sentinel, få vist dashboards, oprette brugerdefinerede beskeder og forbedre undersøgelsen. Dette giver dig mere indsigt i organisationens netværk og forbedrer dine funktioner til sikkerhedshandlinger.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
CommonSecurityLog Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Forudsætninger:

  • Hvis de vil indsamle data fra vm'er, der ikke er Azure, skal de have Azure Arc installeret og aktiveret. Få mere at vide

Installationsvejledning:

Aktivér regel for dataindsamling

Cisco ASA/FTD-hændelseslogge indsamles kun fra Linux agenter.

  • Install Agent: <variabelværdi angivet på installationstidspunktet>

Kør følgende kommando for at installere og anvende Cisco ASA/FTD-samleren:

  • Værdi: <variabelværdi, der angives på installationstidspunktet>




Cisco Cloud Security (ved hjælp af Azure Functions)

Understøttet af:Microsoft Corporation

Cisco Cloud Security-løsningen til Microsoft Sentinel giver dig mulighed for at indtage Cisco Secure Access- og CiscoUmbrella-logfiler, der er gemt i Amazon S3, i Microsoft Sentinel ved hjælp af Amazon S3 REST-API'en. Du kan finde flere oplysninger i dokumentationen til administration af Cisco Cloud Security-logfiler .

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
Cisco_Umbrella_dns_CL Ja Ja
Cisco_Umbrella_proxy_CL Ja Ja
Cisco_Umbrella_ip_CL Ja Ja
Cisco_Umbrella_cloudfirewall_CL Ja Ja
Cisco_Umbrella_firewall_CL Ja Ja
Cisco_Umbrella_dlp_CL Nej Nej
Cisco_Umbrella_ravpnlogs_CL Nej Nej
Cisco_Umbrella_audit_CL Nej Nej
Cisco_Umbrella_ztna_CL Nej Nej
Cisco_Umbrella_intrusion_CL Nej Nej
Cisco_Umbrella_ztaflow_CL Nej Nej
Cisco_Umbrella_fileevent_CL Nej Nej

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Forudsætninger:

  • Microsoft.Web/sites-tilladelser: Der kræves læse- og skrivetilladelser til Azure Functions til at oprette en Funktionsapp. Du kan få flere oplysninger under Azure Functions.
  • Legitimationsoplysninger/tilladelser til Amazon S3 REST API: AWS Access Key Id, AWS Secret Access Key, AWS S3 Bucket Name er påkrævet for Amazon S3 REST API.

Installationsvejledning:

BEMÆRK: Denne connector bruger Azure Functions til at oprette forbindelse til Amazon S3 REST API'en for at trække logge ind i Microsoft Sentinel. Dette kan medføre yderligere omkostninger til dataindtagelse. Se siden med Azure Functions priser for at få flere oplysninger.

BEMÆRK: Denne connector er blevet opdateret til at understøtte Cisco Cloud Security-logskemaversion 14.

(Valgfrit trin) Gem arbejdsområdet og API-godkendelsesnøglerne eller -tokenerne sikkert i Azure Key Vault. Azure Key Vault indeholder en sikker mekanisme til lagring og hentning af nøgleværdier. Følg disse instruktioner for at bruge Azure Key Vault sammen med en Azure Functions-app.

BEMÆRK! Denne connector bruger en parser, der er baseret på en Kusto-funktion, til at normalisere felter. Følg disse trin for at oprette Cisco_Umbrella kusto-funktionsaliaset.

TRIN 1 – Konfiguration af Samlingen af Cisco Cloud Security-logfiler

Se dokumentationen , og følg vejledningen for at konfigurere logføring og hente legitimationsoplysninger.

TRIN 2 – Vælg en blandt følgende to udrulningsindstillinger for at installere connectoren og den tilknyttede Azure Functions

VIGTIGT: Før du udruller Cisco Cloud Security-dataconnectoren, skal du have arbejdsområde-id'et og arbejdsområdets primære nøgle (kan kopieres fra følgende) samt legitimationsoplysningerne til Amazon S3 REST API Authorization, som er let tilgængelige.

  • Arbejdsområde-id: <variabelværdi, der angives på installationstidspunktet>
  • Primær nøgle: <variabelværdi angivet på installationstidspunktet>

Mulighed 1 – skabelonen Azure Resource Manager (ARM)

Brug denne metode til automatisk udrulning af Cisco Cloud Security-dataconnectoren ved hjælp af en ARM Tempate.

  1. Klik på knappen Installer for at Azure nedenfor.

    aka.msaka.ms

  2. Vælg det foretrukne abonnement, ressourcegruppe og placering.

  3. Angiv arbejdsområde-id, arbejdsområdenøgle, S3Bucket, AWSAccessKeyId, AWSSecretAccessKey Bemærk! For S3Bucket skal du bruge den værdi, som Cisco refererer til som S3 Bucket-datastien , og føje en / (skråstreg) til slutningen af værdien

  4. Markér afkrydsningsfeltet med mærkaten Jeg accepterer de vilkår og betingelser, der er angivet ovenfor.

  5. Klik på Køb for at installere.

Mulighed 2 – Manuel installation af Azure Functions

Brug følgende trinvise instruktioner til at installere Cisco Cloud Security-dataconnectoren manuelt med Azure Functions (udrulning via Visual Studio Code).

Trin 1 – Udrul en funktionsapp

BEMÆRK: Du skal forberede VS Code til Azure Functions udvikling.

  1. Download Azure Functions App-filen. Udtræk arkivet til din lokale udviklingscomputer.
  2. Følg vejledningen til manuel installation af funktionsappen for at installere Azure Functions-appen ved hjælp af VSCode.
  3. Når du har implementeret funktionsappen, skal du følge de næste trin for at konfigurere den.

Trin 2 – Konfigurer funktionsappen

  1. I funktionsappen skal du vælge Navnet på funktionsappen og vælge Konfiguration.
  2. Under fanen Programindstillinger skal du vælge + Ny programindstilling.
  3. Tilføj hver af følgende programindstillinger individuelt med deres respektive strengværdier (forskel på store og små bogstaver): WorkspaceID WorkspaceKey S3Bucket AWSAccessKeyId AWSSecretAccessKey logAnalyticsUri (valgfrit)
  • Brug logAnalyticsUri til at tilsidesætte loganalyse-API-slutpunktet for dedikeret sky. Lad f.eks. værdien være tom for offentlige cloudmiljøer. for Azure GovUS-cloudmiljø skal du angive værdien i følgende format: https://<CustomerId>.ods.opinsights.azure.us.
  1. Når alle programindstillinger er angivet, skal du klikke på Gem.




Cisco Cloud Security (ved hjælp af elastisk Premium-plan) (ved hjælp af Azure Functions)

Understøttet af:Microsoft Corporation

Cisco Umbrella-dataconnectoren giver mulighed for at indtage Cisco Umbrella-hændelser, der er gemt i Amazon S3, i Microsoft Sentinel ved hjælp af Amazon S3 REST-API'en. Se dokumentationen til Administration af Cisco Umbrella-logfil for at få flere oplysninger.

BEMÆRK: Denne dataconnector bruger Azure Functions Premium Plan til at aktivere funktioner til sikker indtagelse og pådrager sig yderligere omkostninger. Du kan finde flere oplysninger om priser her.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
Cisco_Umbrella_dns_CL Ja Ja
Cisco_Umbrella_proxy_CL Ja Ja
Cisco_Umbrella_ip_CL Ja Ja
Cisco_Umbrella_cloudfirewall_CL Ja Ja
Cisco_Umbrella_firewall_CL Ja Ja
Cisco_Umbrella_dlp_CL Nej Nej
Cisco_Umbrella_ravpnlogs_CL Nej Nej
Cisco_Umbrella_audit_CL Nej Nej
Cisco_Umbrella_ztna_CL Nej Nej
Cisco_Umbrella_intrusion_CL Nej Nej
Cisco_Umbrella_ztaflow_CL Nej Nej
Cisco_Umbrella_fileevent_CL Nej Nej

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Forudsætninger:

  • Microsoft.Web/sites-tilladelser: Der kræves læse- og skrivetilladelser til Azure Functions til at oprette en Funktionsapp. Du kan få flere oplysninger under Azure Functions.
  • Legitimationsoplysninger/tilladelser til Amazon S3 REST API: AWS Access Key Id, AWS Secret Access Key, AWS S3 Bucket Name er påkrævet for Amazon S3 REST API.
  • virtuelt netværk tilladelser (til privat adgang): I forbindelse med adgang til private lagerkonti kræves der tilladelser som bidragyder til netværk på virtuelt netværk og undernettet. Undernettet skal delegeres til Microsoft.Web/serverFarms til VNet-integration af funktionsapps.

Installationsvejledning:

BEMÆRK: Denne connector bruger Azure Functions til at oprette forbindelse til Amazon S3 REST API'en for at trække logge ind i Microsoft Sentinel. Dette kan medføre yderligere omkostninger til dataindtagelse. Se siden med Azure Functions priser for at få flere oplysninger.

BEMÆRK: Denne connector er blevet opdateret til at understøtte cisco umbrella log schema version 14.

(Valgfrit trin) Gem arbejdsområdet og API-godkendelsesnøglerne eller -tokenerne sikkert i Azure Key Vault. Azure Key Vault indeholder en sikker mekanisme til lagring og hentning af nøgleværdier. Følg disse instruktioner for at bruge Azure Key Vault sammen med en Azure Functions-app.

BEMÆRK! Denne connector bruger en parser, der er baseret på en Kusto-funktion, til at normalisere felter. Følg disse trin for at oprette Cisco_Umbrella kusto-funktionsaliaset.

TRIN 1 – Netværksforudsætninger for privat adgang

VIGTIGT: Når du udruller med adgang til en privat lagerkonto, skal du sikre, at følgende netværksforudsætninger er opfyldt:

  • virtuelt netværk: En eksisterende virtuelt netværk (VNet) skal være tilgængelig
  • Undernet: Et dedikeret undernet i VNet skal delegeres til Microsoft.Web/serverFarms for Function App VNet-integration
  • Delegering af undernet: Konfigurer delegering af undernet ved hjælp af Azure portalen, ARM-skabelonen eller Azure kommandolinjegrænsefladen:
    • Azure portal: Gå til virtuelle netværk → Vælg dine VNet-→-undernet → Vælg undernet → Deleger undernet for at servicere → Vælg Microsoft.Web/serverFarms
    • Azure kommandolinjegrænsefladen:az network vnet subnet update --resource-group <rg-name> --vnet-name <vnet-name> --name <subnet-name> --delegations Microsoft.Web/serverFarms
  • Private slutpunkter: Udrulningen opretter private slutpunkter for lagerkontotjenester (blob, fil, kø, tabel) inden for det samme undernet

TRIN 2 – Konfiguration af Cisco Umbrella logs collection

Se dokumentationen , og følg vejledningen for at konfigurere logføring og hente legitimationsoplysninger.

TRIN 3 – Vælg EN blandt følgende to udrulningsindstillinger for at installere connectoren og den tilknyttede Azure Functions

VIGTIGT: Før du udruller Cisco Umbrella-dataconnectoren, skal du have arbejdsområde-id'et og arbejdsområdets primære nøgle (kan kopieres fra følgende) samt legitimationsoplysningerne til Amazon S3 REST API Authorization, som er let tilgængelige.

  • Arbejdsområde-id: <variabelværdi, der angives på installationstidspunktet>
  • Primær nøgle: <variabelværdi angivet på installationstidspunktet>

Mulighed 1 – skabelonen Azure Resource Manager (ARM)

Brug denne metode til automatisk udrulning af Cisco Umbrella-dataconnectoren ved hjælp af en ARM Tempate.

  1. Klik på knappen Installer for at Azure nedenfor.

    aka.msaka.ms

  2. Vælg det foretrukne abonnement, ressourcegruppe og placering.

  3. Angiv arbejdsområde-id'et, arbejdsområdenøglen, S3Bucket, AWSAccessKeyId, AWSSecretAccessKey

  4. I forbindelse med udrulning af privat adgang: Angiv også existingVnetName, existingVnetResourceGroupName og existingSubnetName (sørg for, at undernettet delegeres til Microsoft.Web/serverFarms) Bemærk! For S3Bucket skal du bruge den værdi, Cisco henviser til som S3 Bucket-datastien , og tilføje en /(skråstreg) til slutningen af værdien

  5. Markér afkrydsningsfeltet med mærkaten Jeg accepterer de vilkår og betingelser, der er angivet ovenfor.

  6. Klik på Køb for at installere.

Mulighed 2 – Manuel installation af Azure Functions

Brug følgende trinvise instruktioner til at installere Cisco Umbrella-dataconnectoren manuelt med Azure Functions (udrulning via Visual Studio Code).

Trin 1 – Udrul en funktionsapp

BEMÆRK: Du skal forberede VS Code til Azure Functions udvikling.

  1. Download Azure Functions App-filen. Udtræk arkivet til din lokale udviklingscomputer.
  2. Følg vejledningen til manuel installation af funktionsappen for at installere Azure Functions-appen ved hjælp af VSCode.
  3. Når du har implementeret funktionsappen, skal du følge de næste trin for at konfigurere den.

Trin 2 – Konfigurer funktionsappen

  1. I funktionsappen skal du vælge Navnet på funktionsappen og vælge Konfiguration.
  2. Under fanen Programindstillinger skal du vælge + Ny programindstilling.
  3. Tilføj hver af følgende programindstillinger individuelt med deres respektive strengværdier (forskel på store og små bogstaver): WorkspaceID WorkspaceKey S3Bucket AWSAccessKeyId AWSSecretAccessKey logAnalyticsUri (valgfrit)
  • Brug logAnalyticsUri til at tilsidesætte loganalyse-API-slutpunktet for dedikeret sky. Lad f.eks. værdien være tom for offentlige cloudmiljøer. for Azure GovUS-cloudmiljø skal du angive værdien i følgende format: https://<CustomerId>.ods.opinsights.azure.us.
  1. Når alle programindstillinger er angivet, skal du klikke på Gem.




Cisco Duo Security (ved hjælp af Azure Functions)

Understøttet af:Cisco Systems

Cisco Duo Security-dataconnectoren giver mulighed for at indtage godkendelseslogge, administratorlogge, telekommunikationslogge, offlineregistreringslogge og Trust Monitor-hændelser i Microsoft Sentinel ved hjælp af Cisco Duo Administration-API'en. Du kan finde flere oplysninger i API-dokumentationen .

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
CiscoDuo_CL Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket

Forudsætninger:

  • Microsoft.Web/sites-tilladelser: Der kræves læse- og skrivetilladelser til Azure Functions til at oprette en Funktionsapp. Du kan få flere oplysninger under Azure Functions.
  • Cisco Duo API-legitimationsoplysninger: Cisco Duo API-legitimationsoplysninger med tilladelse Tildel læselog er påkrævet til Cisco Duo API. Se dokumentationen for at få mere at vide om oprettelse af Cisco Duo API-legitimationsoplysninger.

Installationsvejledning:

BEMÆRK: Denne connector bruger Azure Functions til at oprette forbindelse til Cisco Duo-API'en for at trække logge ind i Microsoft Sentinel. Dette kan medføre yderligere omkostninger til dataindtagelse. Se siden med Azure Functions priser for at få flere oplysninger.

(Valgfrit trin) Gem arbejdsområdet og API-godkendelsesnøglerne eller -tokenerne sikkert i Azure Key Vault. Azure Key Vault indeholder en sikker mekanisme til lagring og hentning af nøgleværdier. Følg disse instruktioner for at bruge Azure Key Vault sammen med en Azure-funktionsapp.

BEMÆRK: Denne dataconnector afhænger af en parser, der er baseret på en Kusto-funktion for at fungere som forventet CiscoDuo, som udrulles med Microsoft Sentinel-løsningen.

TRIN 1 – Indhentning af Cisco Duo Administration API-legitimationsoplysninger

  1. Følg vejledningen for at hente integrationsnøgle, hemmelig nøgle og API-værtsnavn. Brug Tilladelsen Tildel læselog i det 4. trin i vejledningen.

TRIN 2 – Vælg EN blandt følgende to udrulningsindstillinger for at installere connectoren og den tilknyttede Azure funktion

VIGTIGT: Før du udruller dataconnectoren, skal du have arbejdsområde-id'et og den primære nøgle for arbejdsområdet (kan kopieres fra følgende) samt Azure Blob Storage forbindelsesstreng og objektbeholdernavn, der er let tilgængeligt.

  • Arbejdsområde-id: <variabelværdi, der angives på installationstidspunktet>
  • Primær nøgle: <variabelværdi angivet på installationstidspunktet>

Mulighed 1 – skabelonen Azure Resource Manager (ARM)

Brug denne metode til automatisk udrulning af dataconnectoren ved hjælp af en ARM-skabelon.

  1. Klik på knappen Installer for at Azure nedenfor.

    aka.msaka.ms

  2. Vælg det foretrukne abonnement, ressourcegruppe og placering.

  3. Angiv Cisco Duo Integration Key, Cisco Duo Secret Key, Cisco Duo API Hostname, Cisco Duo Log Types, Microsoft Sentinel Workspace Id, Microsoft Sentinel Shared Key

  4. Markér afkrydsningsfeltet med mærkaten Jeg accepterer de vilkår og betingelser, der er angivet ovenfor.

  5. Klik på Køb for at installere.

Mulighed 2 – Manuel installation af Azure Functions

Brug følgende trinvise instruktioner til at installere dataconnectoren manuelt med Azure Functions (udrulning via Visual Studio Code).

Trin 1 – Udrul en funktionsapp

  1. Download filen Azure Function App. Udtræk arkivet til din lokale udviklingscomputer.
  2. Følg vejledningen til manuel installation af funktionsappen for at installere Azure Functions-appen ved hjælp af VSCode.
  3. Når du har implementeret funktionsappen, skal du følge de næste trin for at konfigurere den.

Trin 2 – Konfigurer funktionsappen

  1. I funktionsappen skal du vælge Navnet på funktionsappen og vælge Konfiguration.
  2. Under fanen Programindstillinger skal du vælge + Ny programindstilling.
  3. Tilføj hver af følgende programindstillinger enkeltvist med deres respektive strengværdier (forskel på store og små bogstaver): CISCO_DUO_INTEGRATION_KEY CISCO_DUO_SECRET_KEY CISCO_DUO_API_HOSTNAME CISCO_DUO_LOG_TYPES WORKSPACE_ID SHARED_KEY logAnalyticsUri (valgfrit)
  • Brug logAnalyticsUri til at tilsidesætte loganalyse-API-slutpunktet for dedikeret sky. Lad f.eks. værdien være tom for offentlige cloudmiljøer. for Azure GovUS-cloudmiljø skal du angive værdien i følgende format: https://WORKSPACE_ID.ods.opinsights.azure.us.
  1. Når alle programindstillinger er angivet, skal du klikke på Gem.




Cisco ETD (ved hjælp af Azure Functions)

Understøttes af:I/T

Connectoren henter data fra ETD-API'en til trusselsanalyse

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
CiscoETD_CL Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket

Forudsætninger:

  • Microsoft.Web/sites-tilladelser: Der kræves læse- og skrivetilladelser til Azure Functions til at oprette en Funktionsapp. Du kan få flere oplysninger under Azure Functions.
  • Api til forsvar af mailtrusler, API-nøgle, klient-id og hemmelighed: Sørg for, at du har API-nøglen, klient-id'et og hemmelighedsnøglen.

Installationsvejledning:

BEMÆRK: Denne connector bruger Azure Functions til at oprette forbindelse til ETD-API'en for at hente loggene ind i Microsoft Sentinel.

Følg installationstrinnene for at installere connectoren og den tilknyttede Azure funktion

VIGTIGT: Før du installerer ETD-dataconnectoren, skal du have arbejdsområde-id'et og arbejdsområdets primære nøgle (kan kopieres fra følgende).

  • Arbejdsområde-id: <variabelværdi, der angives på installationstidspunktet>
  • Primær nøgle: <variabelværdi angivet på installationstidspunktet>

SKABELONEN AZURE RESOURCE MANAGER (ARM)

Brug denne metode til automatisk udrulning af Cisco ETD-dataconnectoren ved hjælp af en ARM-skabelon.

  1. Klik på knappen Installer for at Azure nedenfor.

    aka.ms

  2. Vælg det foretrukne abonnement, den foretrukne ressourcegruppe og det foretrukne område.

  3. Angiv WorkspaceID, SharedKey, ClientID, ClientSecret, ApiKey, Verdicts, ETD Region

  4. Klik på Opret for at installere.




Cisco Meraki (ved hjælp af REST API)

Understøttet af:Microsoft Corporation

Cisco Meraki-connectoren giver dig mulighed for nemt at forbinde dine Cisco Meraki-organisationshændelser (sikkerhedshændelser, konfigurationsændringer og API-anmodninger) til Microsoft Sentinel. Dataconnectoren bruger Cisco Meraki REST API til at hente logge og understøtter DCR-baserede transformationer af indtagelsestid , der fortolker de modtagne data og indtager i ASIM og brugerdefinerede tabeller i dit Log Analytics-arbejdsområde. Denne dataconnector drager fordel af funktioner som DCR-baseret filtrering af indtagelsestid og datanormalisering.

Understøttet ASIM-skema:

  1. Netværkssession
  2. Websession
  3. Overvågningshændelse

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
ASimNetworkSessionLogs Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Forudsætninger:

  • Cisco Meraki REST API-nøgle: Aktivér API-adgang i Cisco Meraki, og generér API-nøgle. Se den officielle cisco Meraki-dokumentation for at få flere oplysninger.
  • Cisco Meraki Organisations-id: Hent dit Cisco Meraki-organisations-id for at hente sikkerhedshændelser. Følg trinnene i dokumentationen for at hente organisations-id'et ved hjælp af Meraki API-nøglen, der blev hentet i forrige trin.

Installationsvejledning:

Forbind Cisco Meraki-hændelser med Microsoft Sentinel

I øjeblikket gør denne connector det muligt at overføre hændelser fra følgende Cisco Meraki REST API-slutpunkt :

  1. Hent sikkerhedshændelser for organisationsapparat Denne connector fortolker IDS-beskedhændelser i ASimNetworkSessionLogs Table- og File Scanned-hændelser i tabellen ASimWebSessionLogs.
  2. Hent api-anmodninger til organisationer Denne connector fortolker hændelser i tabellen ASimWebSessionLogs.
  3. Hent ændringer til organisationskonfiguration Denne connector fortolker hændelser i tabellen ASimAuditEventLogs.
  • Organisations-id: (OrganizationId)
  • API-nøgle: (ApiKey)
  • Aktivér/deaktiver forbindelse




Cisco Secure Endpoint (via Codeless Connector Framework)

Understøttet af:Microsoft Corporation

Cisco Secure Endpoint-dataconnectoren (tidligere AMP for Endpoints) giver mulighed for at indtage Cisco Secure Endpoint-overvågningslogge og -hændelser i Microsoft Sentinel.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
CiscoSecureEndpointAuditLogsV2_CL Ja Ja
CiscoSecureEndpointEventsV2_CL Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Forudsætninger:

  • Cisco Secure Endpoint API Credentials/Regions: Hvis du vil oprette API-legitimationsoplysninger og forstå områderne, skal du følge dokumentlinket, der er angivet her. Klik her.

Installationsvejledning:

Forbind Cisco Secure-slutpunktet med Microsoft Sentinel

Hvis du vil overføre data fra Cisco Secure Endpoint til Microsoft Sentinel, skal du klikke på knappen Tilføj konto nedenfor, så får du et pop op for at udfylde oplysningerne som Mail, Organisation, Klient-id, API-nøgle og område, angive de nødvendige oplysninger og klikke på Opret forbindelse. Du kan se de forbundne organisationer/mails i nedenstående gitter.

  • Dataconnectors Grid (konfigurer i portalen)




Cisco Software Defined WAN

Understøttet af:Cisco Systems

Cisco Software Defined WAN(SD-WAN)-dataconnectoren giver mulighed for at indtage Cisco SD-WAN Syslog- og Netflow-data i Microsoft Sentinel.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
Syslog Ja Ja
CiscoSDWANNetflow_CL Nej Nej

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Installationsvejledning:

Hvis du vil overføre Cisco SD-WAN Syslog- og Netflow-data til Microsoft Sentinel skal du følge nedenstående trin.

1. Trin til at overføre Syslog-data til Microsoft sentinel

Azure Monitor Agent bruges til at indsamle syslogdata i Microsoft sentinel. For det første skal du oprette en Azure Arc-server til den VM, som syslog-data sendes fra.

1.1 Trin til tilføjelse af Azure Arc Server

  1. I Azure Portal skal du gå til Servere – Azure Bue og klikke på Tilføj.
  2. Vælg Generér script under Tilføj en enkelt serversektion. En bruger kan også generere scripts til flere servere.
  3. Gennemse oplysningerne på siden Forudsætninger, og vælg derefter Næste.
  4. På siden Ressourceoplysninger skal du angive abonnementet og ressourcegruppen for metoden Microsoft Sentinel, Område, Operativsystem og Forbindelse. Vælg derefter Næste.
  5. På siden Mærker skal du gennemse de fysiske standardmærker, der foreslås, og angive en værdi eller angive et eller flere brugerdefinerede mærker, der understøtter dine standarder. Vælg derefter Næste
  6. Vælg Download for at gemme scriptfilen.
  7. Nu, hvor du har genereret scriptet, er det næste trin at køre det på den server, du vil onboarde til Azure Arc.
  8. Hvis du har Azure VM, skal du følge de trin, der er nævnt i linket, før du kører scriptet.
  9. Kør scriptet med følgende kommando: ./<ScriptName>.sh
  10. Når du har installeret agenten og konfigureret den til at oprette forbindelse til Azure Arc-aktiverede servere, skal du gå til Azure Portal for at kontrollere, at serveren har oprettet forbindelse. Se computeren i Azure Portal. Referencelink:/azure/azure-arc/servers/learn/quick-enable-hybrid-vm

1.2 Trin til oprettelse af en DCR (Data Collection Rule)

  1. Søg efter Overvågning i Azure portal. Under Indstillinger skal du vælge Regler for dataindsamling og vælge Opret.
  2. I panelet Grundlæggende skal du angive Regelnavn, Abonnement, Ressourcegruppe, Område og Platformtype.
  3. Vælg Næste: Ressourcer.
  4. Vælg Tilføj ressourcer. Brug filtrene til at finde den virtuelle maskine, som du skal bruge til at indsamle logge.
  5. Vælg den virtuelle maskine. Vælg Anvend.
  6. Vælg Næste: Indsaml og levér.
  7. Vælg Tilføj datakilde. Vælg Linux syslog som Datakildetype.
  8. Lad standardværdierne være LOG_DEBUG under Minimumlogniveau.
  9. Vælg Næste: Destination.
  10. Vælg Tilføj destination, og tilføj Destinationstype, Abonnement og Konto eller navneområde.
  11. Vælg Tilføj datakilde. Vælg Næste: Gennemse + opret.
  12. Vælg Opret. Vent 20 minutter. I Microsoft Sentinel eller Azure Monitor skal du kontrollere, at Azure Monitor Agent kører på din VM. Referencelink:/azure/sentinel/forward-syslog-monitor-agent

2. Trin til at overføre Netflow-data til Microsoft sentinel

Hvis du vil overføre Netflow-data til Microsoft sentinel, skal Filebeat og Logstash være installeret og konfigureret på vm'en. Efter konfigurationen kan VM modtage netflowdata på den konfigurerede port, og disse data overføres til microsoft sentinel-arbejdsområdet.

2.1 Installér filbeat og logtash

  1. Du kan finde oplysninger om installation af filebeat og logstash ved hjælp af apt i dette dokument:
  2. Filbeat: https://www.elastic.co/guide/en/beats/filebeat/current/setup-repositories.html.
  3. Logstash: https://www.elastic.co/guide/en/logstash/current/installing-logstash.html.
  4. I forbindelse med installation af filebeat og logstash til RedHat-baserede trin Linux (yum) er følgende:
  5. Filbeat: https://www.elastic.co/guide/en/beats/filebeat/current/setup-repositories.html#_yum.
  6. Logstash: https://www.elastic.co/guide/en/logstash/current/installing-logstash.html#_yum

2.2 Konfigurer Filebeat til at sende hændelser til Logstash

  1. Rediger filebeat.yml fil: vi /etc/filebeat/filebeat.yml
  2. Kommenter afsnittet Elasticsearch Output.
  3. Afsnittet Uncomment Logstash Output (Fjern kun disse to linjer) - værter for output.logstash: ["localhost:5044"]
  4. Hvis du vil sende andre data end standardporten, dvs. 5044 port, i afsnittet Logstash Output, skal du erstatte portnummeret i feltet Hosts. (Bemærk! Denne port skal tilføjes i conf-filen, mens du konfigurerer logstash.)
  5. I afsnittet 'filebeat.inputs' kommenterer eksisterende konfiguration og tilføjer følgende konfiguration: - type: netflow max_message_size: 10KiB-vært: "0.0.0.0:2055"-protokoller: [ v5, v9, ipfix ] expiration_timeout: 30m queue_size: 8192 custom_definitions:
  • /osv./filebeat/custom.yml detect_sequence_reset: sand aktiveret: sand
  1. Hvis du vil modtage andre data end standardporten, dvs. 2055-porten, i afsnittet Filebeat-input, skal du erstatte portnummeret i værtsfeltet.
  2. Tilføj den angivne custom.yml fil i mappen /etc/filebeat/.
  3. Åbn filbeatinput- og outputporten i firewallen.
  4. Kør kommando: firewall-cmd --zone=public --permanent --add-port=2055/udp
  5. Kør kommando: firewall-cmd --zone=public --permanent --add-port=5044/udp

Bemærk! Hvis der tilføjes en brugerdefineret port til filebeat-input/output, skal du åbne porten i firewallen.

2.3 Konfigurer Logstash til at sende hændelser til Microsoft Sentinel

  1. Installér plug-in'en Azure Log Analytics:
  2. Kør kommando: sudo /usr/share/logstash/bin/logstash-plugin install microsoft-logstash-output-azure-loganalytics
  3. Gem nøglen til Log Analytics-arbejdsområdet i nøglelageret Logstash. Du kan finde nøglen til arbejdsområdet i Azure Portal under Loganalysearbejdsområde > Vælg arbejdsområde > Under Indstillinger skal du vælge Agent > Log Analytics Agent instruktioner.
  4. Kopiér den primære nøgle, og kør følgende kommandoer:
  5. sudo /usr/share/logstash/bin/logstash-keystore --path.settings /etc/logstash create LogAnalyticsKey
  6. sudo /usr/share/logstash/bin/logstash-keystore --path.settings /etc/logstash add LogAnalyticsKey
  7. Opret konfigurationsfilen /etc/logstash/cisco-netflow-to-sentinel.conf: input { beats { port =><port_number> #(Angiv outputportnummer, der er konfigureret under konfigurationen af filebeat, dvs. filebeat.yml fil .) } } output { microsoft-logstash-output-azure-loganalytics { workspace_id => "<workspace_id>" workspace_key => "${LogAnalyticsKey}" custom_log_table_name => "CiscoSDWANNetflow" } } }

Bemærk! Hvis tabellen ikke findes i Microsoft sentinel, opretter den en ny tabel i sentinel.

2.4 Kør filbeat:

  1. Åbn en terminal, og kør kommandoen: systemctl start filebeat
  2. Denne kommando begynder at køre filebeat i baggrunden. Hvis du vil se loggene, skal du stoppe filebeat (systemctl stop filebeat) og derefter køre følgende kommando: filebeat run -e

2.5 Kør logstash:

  1. Kør kommandoen i en anden terminal: /usr/share/logstash/bin/logstash --path.settings /etc/logstash -f /etc/logstash/cisco-netflow-to-sentinel.conf &
  2. Denne kommando begynder at køre logstash i baggrunden. Hvis du vil se loggene for logstash, skal du afslutte ovenstående proces og køre følgende kommando: /usr/share/logstash/bin/logstash --path.settings /etc/logstash -f /etc/logstash/cisco-netflow-to-sentinel.conf




Claroty xDome

Understøttet af:xDome Kundesupport

Claroty xDome leverer omfattende funktioner til administration af sikkerhed og advarsler til sundhedssektoren og industrielle netværksmiljøer. Den er designet til at tilknytte flere kildetyper, identificere de indsamlede data og integrere dem i Microsoft Sentinel datamodeller. Dette resulterer i muligheden for at overvåge alle potentielle trusler i dine sundheds- og industrimiljøer ét sted, hvilket fører til mere effektiv sikkerhedsovervågning og en stærkere sikkerhedsholdning.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
CommonSecurityLog Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Installationsvejledning:

1. Linux konfiguration af Syslog Agent

Installér og konfigurer den Linux agent for at indsamle dine CEF-syslogmeddelelser (Common Event Format) og videresende dem til Microsoft Sentinel.

Bemærk, at dataene fra alle områder gemmes i det valgte arbejdsområde

1.1 Vælg eller opret en Linux maskine

Vælg eller opret en Linux computer, som Microsoft Sentinel skal bruge som proxy mellem din sikkerhedsløsning, og Microsoft Sentinel denne computer kan være på dit lokale miljø, Azure eller andre cloudmiljøer.

1.2 Installer CEF-samleren på den Linux maskine

Installér Microsoft-overvågningsagenten på din Linux computer, og konfigurer computeren til at lytte på den nødvendige port og videresende meddelelser til dit Microsoft Sentinel arbejdsområde. CEF-samleren indsamler CEF-meddelelser på port 514 TCP.

  1. Sørg for, at Python er på computeren ved hjælp af følgende kommando: python --version.

  2. Du skal have administratorrettigheder (sudo) på computeren.

  • Kør følgende kommando for at installere og anvende CEF-samleren:: <variabelværdi, der angives på installationstidspunktet>

2. Videresend CEF-logge (Common Event Format) til Syslog Agent

Konfigurer Claroty xDome - Microsoft Sentinel integration for at indsamle dine CEF Syslog-meddelelser (Common Event Format) og videresende dem til Microsoft Sentinel.

3. Valider forbindelsen

Følg vejledningen for at validere forbindelsen:

Åbn Log Analytics for at kontrollere, om loggene modtages ved hjælp af CommonSecurityLog-skemaet.

Det kan tage ca. 20 minutter, før forbindelsen streamer data til dit arbejdsområde.

Hvis loggene ikke modtages, skal du køre følgende forbindelsesvalideringsscript:

  1. Sørg for, at Python er på computeren ved hjælp af følgende kommando: python --version

  2. Du skal have administratorrettigheder (sudo) på computeren

  • Kør følgende kommando for at validere forbindelsen:: <Variabelværdi, der angives på installationstidspunktet>

**4. Beskyt din computer **

Sørg for at konfigurere computerens sikkerhed i henhold til organisationens sikkerhedspolitik

Lær mere >




Cloudflare (prøveversion) (ved hjælp af Azure Functions)

Understøttet af:Cloudflare

Cloudflare-dataconnectoren giver mulighed for at indlæse Cloudflare-logge i Microsoft Sentinel ved hjælp af Cloudflare Logpush og Azure Blob Storage. Du kan finde flere oplysninger i dokumentationen til Cloudflare .

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
Cloudflare_CL Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Forudsætninger:

  • Microsoft.Web/sites-tilladelser: Der kræves læse- og skrivetilladelser til Azure Functions til at oprette en Funktionsapp. Du kan få flere oplysninger under Azure Functions.
  • Azure Blob Storage forbindelsesstreng og objektbeholdernavn: Azure Blob Storage forbindelsesstreng og objektbeholdernavn, hvor loggene pushes til af Cloudflare Logpush. Du kan få flere oplysninger under Oprettelse af Azure Blob Storage objektbeholder.

Installationsvejledning:

BEMÆRK: Denne connector bruger Azure Functions til at oprette forbindelse til API'en for Azure Blob Storage til at trække logge til Microsoft Sentinel. Dette kan medføre ekstra omkostninger til dataindtagelse og lagring af data i Azure Blob Storage omkostninger. Se siden med Azure Functions priser og siden med Azure Blob Storage priser for at få flere oplysninger.

(Valgfrit trin) Gem arbejdsområdet og API-godkendelsesnøglerne eller -tokenerne sikkert i Azure Key Vault. Azure Key Vault indeholder en sikker mekanisme til lagring og hentning af nøgleværdier. Følg disse instruktioner for at bruge Azure Key Vault sammen med en Azure-funktionsapp.

BEMÆRK: Denne dataconnector afhænger af en parser, der er baseret på en Kusto-funktion for at fungere som forventet Cloudflare, som udrulles med Microsoft Sentinel-løsningen.

TRIN 1 – Konfiguration af Cloudflare Logpush

Se dokumentationen for at konfigurere Cloudflare Logpush til Microsoft Azure

TRIN 2 – Vælg EN blandt følgende to udrulningsindstillinger for at installere connectoren og den tilknyttede Azure funktion

VIGTIGT: Før du udruller Cloudflare-dataconnectoren, skal du have arbejdsområde-id'et og arbejdsområdets primære nøgle (kan kopieres fra følgende) samt Azure Blob Storage forbindelsesstreng og objektbeholdernavn, der er let tilgængeligt.

  • Arbejdsområde-id: <variabelværdi, der angives på installationstidspunktet>
  • Primær nøgle: <variabelværdi angivet på installationstidspunktet>

Mulighed 1 – skabelonen Azure Resource Manager (ARM)

Brug denne metode til automatisk udrulning af Cloudflare-dataconnectoren ved hjælp af en ARM-skabelon.

  1. Klik på knappen Installer for at Azure nedenfor.

    aka.ms

  2. Vælg det foretrukne abonnement, ressourcegruppe og placering.

  3. Angiv navnet på Azure Blob Storage objektbeholder, Azure Blob Storage forbindelsesstreng, Microsoft Sentinel arbejdsområde-id Microsoft Sentinel delt nøgle

  4. Markér afkrydsningsfeltet med mærkaten Jeg accepterer de vilkår og betingelser, der er angivet ovenfor.

  5. Klik på Køb for at installere.

Mulighed 2 – Manuel installation af Azure Functions

Brug følgende trinvise instruktioner til at installere Cloudflare-dataconnectoren manuelt med Azure Functions (udrulning via Visual Studio Code).

  1. Udrul en funktionsapp

BEMÆRK: Du skal forberede VS Code til Azure funktionsudvikling.

  1. Download filen Azure Function App. Udtræk arkivet til din lokale udviklingscomputer.

  2. Start VS Code. Vælg Fil i hovedmenuen, og vælg Åbn mappe.

  3. Vælg mappen på øverste niveau fra udpakkede filer.

  4. Vælg ikonet Azure på linjen Aktivitet, og vælg derefter knappen Udrul for at fungere som app i området Azure: Funktioner. Hvis du ikke allerede er logget på, skal du vælge ikonet Azure på aktivitetslinjen og derefter i området Azure: Funktioner vælge Log på Azure Hvis du allerede er logget på, skal du gå til næste trin.

  5. Angiv følgende oplysninger ved prompterne:

    a. Vælg mappe: Vælg en mappe i arbejdsområdet, eller gå til en mappe, der indeholder funktionsappen.

    b. Vælg abonnement: Vælg det abonnement, der skal bruges.

    c. Vælg Opret ny funktionsapp i Azure (vælg ikke indstillingen Avanceret)

    d. Angiv et globalt entydigt navn til funktionsappen: Skriv et navn, der er gyldigt i en URL-sti. Det navn, du skriver, valideres for at sikre, at det er entydigt i Azure Functions. (f.eks. CloudflareXX).

    e. Vælg en kørsel: Vælg Python 3.8.

    f. Vælg en placering til nye ressourcer. Hvis du vil have bedre ydeevne og lavere omkostninger, skal du vælge det samme område, hvor Microsoft Sentinel er placeret.

  6. Udrulningen starter. Der vises en meddelelse, når din funktionsapp er oprettet, og installationspakken anvendes.

  7. Gå til Azure Portal for at få oplysninger om konfigurationen af funktionsappen.

  8. Konfigurer funktionsappen

  9. I funktionsappen skal du vælge Navnet på funktionsappen og vælge Konfiguration.

  10. Under fanen Programindstillinger skal du vælge + Ny programindstilling.

  11. Tilføj hver af følgende programindstillinger enkeltvist med deres respektive strengværdier (forskel på store og små bogstaver): CONTAINER_NAME AZURE_STORAGE_CONNECTION_STRING WORKSPACE_ID SHARED_KEY logAnalyticsUri (valgfrit)

  • Brug logAnalyticsUri til at tilsidesætte loganalyse-API-slutpunktet for dedikeret sky. Lad f.eks. værdien være tom for offentlige cloudmiljøer. for Azure GovUS-cloudmiljø skal du angive værdien i følgende format: https://WORKSPACE_ID.ods.opinsights.azure.us.
  1. Når alle programindstillinger er angivet, skal du klikke på Gem.




Cloudflare (Using Blob Container) (via Codeless Connector Framework)

Understøttet af:Cloudflare

Cloudflare-dataconnectoren giver mulighed for at indtage Cloudflare-logge i Microsoft Sentinel ved hjælp af Cloudflare Logpush og Azure Blob Storage. Du kan finde flere oplysninger i dokumentationen til Cloudflare.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
CloudflareV2_CL Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Forudsætninger:

  • Opret en lagerkonto og en objektbeholder: Før du konfigurerer logpush i Cloudflare, skal du først oprette en lagerkonto og en objektbeholder i Microsoft Azure. Brug denne vejledning til at få mere at vide om Objektbeholder og Blob. Følg trinnene i dokumentationen for at oprette en Azure Storage-konto.
  • Opret en Blob SAS-URL-adresse: Tilladelserne Opret og Skriv er påkrævet. Se dokumentationen for at få mere at vide om Blob SAS-token og URL-adresse.
  • Indsamling af logge fra Cloudflare til din Blob-objektbeholder: Følg trinnene i dokumentationen for at indsamle logge fra Cloudflare til din Blob-objektbeholder.

Installationsvejledning:

Opret forbindelse mellem Cloudflare-logfiler og Microsoft Sentinel

Hvis du vil aktivere Cloudflare-logge for Microsoft Sentinel, skal du angive de nødvendige oplysninger nedenfor og klikke på Opret forbindelse.

  • Den URL-adresse til Blob-objektbeholderen, du vil indsamle data fra:
  • Navnet på ressourcegruppen for Blob-objektbeholderen til lagerkontoen:
  • Placeringen af Blob-objektbeholderens lagerkonto:
  • Abonnements-id'et for Blob-objektbeholderen:
  • Emnenavnet på hændelsesgitteret for blobobjektbeholderens lagerkonto, hvis den findes. ellers skal du holde tom.:
  • Aktivér/deaktiver forbindelse




Cognni

Understøttet af:Cognni

Cognni-connectoren giver en hurtig og enkel integration med Microsoft Sentinel. Du kan bruge Cognni til selvstændigt at kortlægge dine tidligere ikke-klassificerede vigtige oplysninger og registrere relaterede hændelser. Dette giver dig mulighed for at genkende risici for dine vigtige oplysninger, forstå alvorsgraden af hændelserne og undersøge de oplysninger, du skal bruge for at afhjælpe dem, hurtigt nok til at gøre en forskel.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
CognniIncidents_CL Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Installationsvejledning:

Opret forbindelse til Cognni

  1. Gå til siden Cognni-integrationer
  2. Klik på 'Opret forbindelse' i feltet 'Microsoft Sentinel'
  3. Kopiér og indsæt 'workspaceId' og 'sharedKey' (nedenfor) til de relaterede felter på skærmbilledet integrationer i Cognni
  4. Klik på " Opret forbindelse"- robotten for at fuldføre konfigurationen.
    Snart videresendes alle dine Cognni-registrerede hændelser her (til Microsoft Sentinel)

Er du ikke Cognni-bruger? Deltag i vores

  • Arbejdsområde-id: <variabelværdi, der angives på installationstidspunktet>
  • Delt nøgle: <variabelværdi angivet på installationstidspunktet>




Kohæsitet (ved hjælp af Azure Functions)

Understøttet af:Kohæsitet

Apps med cohesity-funktionen giver mulighed for at indtage Cohesity Datahawk ransomware-beskeder i Microsoft Sentinel.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
Cohesity_CL Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Forudsætninger:

  • Microsoft.Web/sites-tilladelser: Der kræves læse- og skrivetilladelser til Azure Functions til at oprette en Funktionsapp. Du kan få flere oplysninger under Azure Functions.
  • Azure Blob Storage forbindelsesstreng og objektbeholdernavn: Azure Blob Storage forbindelsesstreng og objektbeholdernavn

Installationsvejledning:

BEMÆRK: Denne connector bruger Azure Functions, der opretter forbindelse til Azure Blob Storage og KeyVault. Dette kan medføre yderligere omkostninger. Se siden med Azure Functions priser, siden med Azure Blob Storage priser og siden med Azure KeyVault-priser for at få flere oplysninger.

(Valgfrit trin) Gem arbejdsområdet og API-godkendelsesnøglerne eller -tokenerne sikkert i Azure Key Vault. Azure Key Vault indeholder en sikker mekanisme til lagring og hentning af nøgleværdier. Følg disse instruktioner for at bruge Azure Key Vault sammen med en Azure-funktionsapp.

TRIN 1 – Hent en Cohesity DataHawk API-nøgle (se fejlfindingsinstruktion 1)

TRIN 2 – Registrer Azure app (link), og gem program-id (klient), mappe-id (lejer) og værdi for hemmelighed (instruktioner). Tildel den Azure tilladelsen Lager (user_impersonation). Tildel også rollen "Microsoft Sentinel bidragyder" til programmet i det relevante abonnement.

TRIN 3 – Udrul connectoren og de tilknyttede Azure Functions.

SKABELONEN AZURE RESOURCE MANAGER (ARM)

Brug denne metode til automatisk udrulning af Forbindelsesdata-connectoren ved hjælp af en ARM-skabelon.

  1. Klik på knappen Installer for at Azure nedenfor.

    aka.ms

  2. Vælg det foretrukne abonnement, ressourcegruppe og placering.

  3. Angiv de parametre, du oprettede ved de forrige trin

  4. Markér afkrydsningsfeltet med mærkaten Jeg accepterer de vilkår og betingelser, der er angivet ovenfor.

  5. Klik på Køb for at installere.




CommvaultSecurityIQ

Understøttet af:Commvault

Denne Azure funktion gør det muligt for Commvault-brugere at overføre beskeder/hændelser til deres Microsoft Sentinel forekomst. Med analyseregler kan Microsoft Sentinel automatisk oprette Microsoft Sentinel hændelser fra indgående hændelser og logge.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
CommvaultAlerts_CL Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Forudsætninger:

  • Microsoft.Web/sites-tilladelser: Der kræves læse- og skrivetilladelser til Azure Functions til at oprette en Funktionsapp. Du kan få flere oplysninger under Azure Functions.
  • URL-adresse til Slutpunkt for Commvault-miljø: Sørg for at følge dokumentationen og angive værdien for hemmeligheden i KeyVault
  • Commvault QSDK-token: Sørg for at følge dokumentationen og angive værdien for hemmeligheden i KeyVault

Installationsvejledning:

BEMÆRK: Denne connector bruger Azure Functions til at oprette forbindelse til en Commvault-forekomst for at hente loggene ind i Microsoft Sentinel. Dette kan medføre yderligere omkostninger til dataindtagelse. Se siden med Azure Functions priser for at få flere oplysninger.

Gem arbejdsområdet og API-godkendelsesnøglerne eller -tokenerne sikkert i Azure Key Vault. Azure Key Vault indeholder en sikker mekanisme til lagring og hentning af nøgleværdier. Følg disse instruktioner for at bruge Azure Key Vault sammen med en Azure-funktionsapp.

TRIN 1 – Konfigurationstrin for Commvalut QSDK-tokenet

Følg disse instruktioner for at oprette et API-token.

TRIN 2 – Udrul connectoren og den tilknyttede Azure funktion

VIGTIGT: Før du udruller CommvaultSecurityIQ-dataconnectoren, skal du have arbejdsområde-id'et og den primære nøgle for arbejdsområdet (kan kopieres fra følgende) samt URL-adressen til Commvault-slutpunktet og QSDK-tokenet, der er let tilgængeligt.

  • Arbejdsområde-id: <variabelværdi, der angives på installationstidspunktet>
  • Primær nøgle: <variabelværdi angivet på installationstidspunktet>

SKABELONEN AZURE RESOURCE MANAGER (ARM)

Brug denne metode til automatisk udrulning af Commvault Security IQ-dataconnectoren.

  1. Klik på knappen Installer for at Azure nedenfor.

    aka.ms

  2. Vælg det foretrukne abonnement, den foretrukne ressourcegruppe og det foretrukne område.

  3. Angiv arbejdsområde-id'et, arbejdsområdenøglen og/eller andre obligatoriske felter, og klik på Næste.

  4. Klik på Opret for at installere.




ADR-konnektor med kontrast

Understøttes af:Contrast Security

Connectoren Contrast Security giver mulighed for at overføre angrebshændelser og hændelser fra ADR (Contrast Application Detection and Response) til Microsoft Sentinel. Denne connector modtager data via webhook-pushmekanismen ved hjælp af OAuth-godkendelse.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
ContrastADRAttackEvents_CL Nej Nej
ContrastADRIncidents_CL Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket

Forudsætninger:

  • Microsoft Entra: Tilladelse til at oprette en appregistrering i Microsoft Entra ID (hvis der bruges en app, der er oprettet automatisk). Kræver typisk rollen Programudvikler eller højere.
  • Microsoft Azure: Tilladelse til at oprette og konfigurere Azure ressourcer (DCE, DCR, Tables) og tildele RBAC-roller. Kræver typisk rollerne Bidragyder og Brugeradgangsadministrator.
  • Contrast ADR Webhook Access: Adgang til Contrast ADR-platformen til konfiguration af webhook med OAuth-godkendelsesindstillinger.

Installationsvejledning:

1. Installer connectorressourcer

Udrul de påkrævede Azure ressourcer til dataindtagelse af ADR-kontraster.

Vælg udrulningsindstillingen

Vælg en af følgende udrulningsindstillinger baseret på krav:


Hvis du klikker på Udrul ADR CCF Connector, oprettes der automatisk:

  • Slutpunkt for dataindsamling (DCE)
  • Dcr(Data Collection Rule) med streams for angrebshændelser og hændelser
  • Log Analytics-tabeller (ContrastADRAttackEvents_CL og ContrastADRIncidents_CL)
  • Microsoft Entra program med OAuth-legitimationsoplysninger
  • Rolletildeling (overvågning af udgiver af målepunkter) på DCR

Efter udrulningen: Alle konfigurationsværdier (lejer-id, klient-id, klienthemmelighed, DCE URI, DCR uforanderligt id) udfyldes automatisk nedenfor, så du nemt kan kopiere til Contrast-platformen.


Mulighed B: Brug allerede eksisterende Microsoft Entra program (BYOA)

Hvis du klikker på Udrul ADR CCF Connector til kontrast , oprettes:

  • Slutpunkt for dataindsamling (DCE)
  • Dcr(Data Collection Rule) med streams for angrebshændelser og hændelser
  • Log Analytics-tabeller (ContrastADRAttackEvents_CL og ContrastADRIncidents_CL)
  • Microsoft Entra program (du kan ignorere dette)

Hvornår skal du bruge: Hvis du har en eksisterende Entra app, som du vil genbruge af hensyn til sikkerheden eller overholdelse af angivne standarder. Yderligere trin kræves:

  1. Efter udrulningen skal du manuelt tildele rollen Monitoring Metrics Publisher for den oprettede DCR til din eksisterende Entra app's tjenesteprincipal
  2. Brug dit eget Entra appens klient-id og klienthemmelighed (ignorer de automatisk genererede nedenstående)
  3. Brug DCE URI og DCR-uforanderligt id nedenfor i konfigurationen af din contrast-webhook

Klik på Installer for at starte:

2. Konfigurer ADR-kontrastwebhook

Kopiér følgende værdier for at konfigurere integration af Microsoft Sentinel i Contrast ADR-platformen.

For mulighed A (automatisk oprettet Entra app): Brug alle de automatisk udfyldte værdier nedenfor. For mulighed B (eksisterende Entra app): Brug DCE URI, DCR Uforanderligt id og Stream-navne nedenfor, men brug din egen Entra apps lejer-id, klient-id og klienthemmelighed.


konfigurationsværdier for Azure:

  • Lejer-id: <variabelværdi angivet på installationstidspunktet>
  • Program-id (klient):< variabelværdi angivet på installationstidspunktet>
  • Klienthemmelighed: <Variabelværdi angivet på installationstidspunktet>
  • DCE-URI (Data Collection Endpoint): <variabel værdi, der angives på installationstidspunktet>
  • DCR (Data Collection Rule) Uforanderligt id: <variabelværdi angivet på installationstidspunktet>
  • Angrebshændelser Stream navn: <variabelværdi, der angives på installationstidspunktet>
  • Hændelser Stream Navn: <variabelværdi, der angives på installationstidspunktet>

Konfigurer adr-platform til kontrast

  1. Log på din Contrast ADR-platform
  2. Gå til Microsoft Sentinel administration > af integrationer >
  3. Kopiér og indsæt alle konfigurationsværdierne ovenfor:
    • Lejer-id
    • Program-id (klient)
    • Klienthemmelighed
    • DCE-URI (Data Collection Endpoint)
    • Uforanderligt id for regel for dataindsamling (DCR)
    • Navn på Stream angrebshændelser
    • Navn på hændelser Stream
  4. Klik på Gem for at fuldføre integrationen

Platformen Contrast konfigurerer automatisk OAuth-godkendelses- og dataslutpunkter ved hjælp af disse værdier.

3. Kontrollér dataindtagelse

Kontrollér, at dataene flyder fra Contrast ADR til Microsoft Sentinel.

Bekræftelsestrin

  1. Udløs en testangrebshændelse i Contrast ADR
  2. Vent 5-10 minutter på, at data vises i Microsoft Sentinel
  3. Kør følgende forespørgsel for at bekræfte angrebshændelser:
ContrastADRAttackEvents_CL
| take 10
  1. Bekræft hændelsesdata:
ContrastADRIncidents_CL
| take 10
  1. Kontrollér, om der er forbindelse:
ContrastADRAttackEvents_CL
| summarize LastLogReceived = max(TimeGenerated)
| project IsConnected = LastLogReceived > ago(7d)

Hvis dataene vises, og IsConnected returnerer true, er din connector konfigureret korrekt!




Corelight Connector-eksportør

Understøttet af:Corelight

Corelight-dataconnectoren gør det muligt for hændelsesreagere og trusselsjægere, der bruger Microsoft Sentinel til at arbejde hurtigere og mere effektivt. Dataconnectoren muliggør indtagelse af hændelser fra Zeek og Suricata via Corelight Sensors til Microsoft Sentinel.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
Corelight Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket

Installationsvejledning:

BEMÆRK: Denne dataconnector afhænger af en parser, der er baseret på en Kusto-funktion, for at fungere som forventet Corelight, som udrulles med Microsoft Sentinel-løsningen.

1. Hent filerne

Kontakt din TAM, SE, eller info@corelight.com for at få de filer, der er nødvendige for Microsoft Sentinel integration.

2. Afspil eksempeldata igen.

Afspil eksempeldata igen for at oprette de nødvendige tabeller i dit Log Analytics-arbejdsområde.

  • Send eksempeldata (kræves kun én gang pr. Log Analytics-arbejdsområde): <variabelværdi angivet på installationstidspunktet>

3. Installér brugerdefineret eksportør.

Installér den brugerdefinerede eksportør eller logtashobjektbeholderen.

4. Konfigurer Corelight-sensoren til at sende logge til Azure Log Analytics Agent.

Konfigurer din Corelight Sensor ved hjælp af følgende værdier til at bruge Microsoft Sentinel eksportøren. Du kan også konfigurere logtashobjektbeholderen med disse værdier og konfigurere din sensor til at sende JSON via TCP til den pågældende objektbeholder på den relevante port.

  • Arbejdsområde-id: <variabelværdi, der angives på installationstidspunktet>
  • Primær arbejdsområdenøgle: <variabelværdi angivet på installationstidspunktet>




Cortex XDR - Hændelser

Understøttet af:DEFEND Ltd.

Brugerdefineret dataconnector fra DEFEND for at udnytte Cortex API til indfødningshændelser fra Cortex XDR-platformen til Microsoft Sentinel.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
CortexXDR_Incidents_CL Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Forudsætninger:

  • Legitimationsoplysninger til Cortex API: Cortex API-token er påkrævet til REST API. Du kan få flere oplysninger under API. Kontrollér alle krav, og følg vejledningen for at hente legitimationsoplysninger.

Installationsvejledning:

Aktivér Cortex XDR-API

Forbind Cortex XDR med Microsoft Sentinel via Cortex API for at behandle Cortex-hændelser.




Cribl

Understøttes af:Cribl

Med Cribl-connectoren kan du nemt forbinde dine Cribl-logge (Cribl Enterprise Edition – Standalone) med Microsoft Sentinel. Dette giver dig mere sikkerhedsindsigt i din organisations datapipelines.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
CriblInternal_CL Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket

Installationsvejledning:

Installations- og installationsvejledning til Cribl-Stream til Microsoft Sentinel

Brug dokumentationen fra dette Github-lager, og konfigurer Cribl-Stream ved hjælp af

https://docs.cribl.io/stream/usecase-azure-workspace/




CrowdStrike API-dataconnector (via Codeless Connector Framework)

Understøttet af:Microsoft Corporation

CrowdStrike Data Connector gør det muligt at overføre logge fra CrowdStrike-API'en til Microsoft Sentinel. Denne connector giver mulighed for at indføde CrowdStrike-beskeder, registreringer, værter, sager og sårbarheder i Microsoft Sentinel. Denne connector er baseret på Microsoft Sentinel Codeless Connector Framework og bruger CrowdStrike-API'en til at hente logge. Den understøtter DCR-baserede transformationer af indtagelsestid, så forespørgsler kan køre mere effektivt. Se Dokumentationen til CrowdStrike API for at få flere oplysninger.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
CrowdStrikeAlerts Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Forudsætninger:

  • Crowdstrike OAuth2 API-klient og -omfang: Beskeder, API-integrationer, applogge, sager, korrelationsregler, registreringer, værter, aktiver, hændelser, karantæne Files, sikkerhedsrisici kræves til REST API. Du kan få flere oplysninger under API.

Installationsvejledning:

Forbind CrowdStrike med Microsoft Sentinel

Bemærk! Vigtigt! Hændelses-API'en er helt udfaset. Brug i stedet den nye datatype Sager.

Hvis du vil indsamle data fra CrowdStrike, skal du angive følgende ressourcer

1. URL-adresse til basis-API – Hvis du vil indsamle data fra CrowdStrike, skal du bruge URL-adressen til basis-API'en.

2. Klient-id – Hvis du vil indsamle data fra CrowdStrike, skal du bruge klient-id'et.

3. Klienthemmelighed – Hvis du vil indsamle data fra CrowdStrike, skal du bruge klienthemmeligheden.

Du kan finde detaljerede oplysninger om hentning af URL-adressen, klient-id'et og klienthemmeligheden for basis-API'en i Connector-selvstudiet.

  • Dataconnectors Grid (konfigurer i portalen)

Forespørgselsregistreringer (efter vellykket forbindelse)

Når loggene er ved at blive hentet, indeholder tabellen CrowdStrikeDetections individuelle beskedposter, der er grupperet efter aggregate_id. Hvis du vil have vist funktionsmåden på registreringsniveau, skal du bruge følgende KQL-forespørgsel til at samle beskeder efter deres registreringsgruppe:

CrowdStrikeDetections
| summarize
  AlertCount = count(),
  FirstSeen = min(CreatedTimestamp),
  LastSeen = max(CreatedTimestamp),
  MaxSeverity = max(Severity)
by AggregateId




CrowdStrike Falcon Adversary Intelligence (ved hjælp af Azure Functions)

Understøttet af:Microsoft Corporation

CrowdStrike Falcon Indicators of Compromise-connectoren henter indikatorerne for kompromis fra Falcon Intel-API'en og uploader dem Microsoft Sentinel Threat Intel.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
ThreatIntelIndicators Ja Nej

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Forudsætninger:

  • Microsoft.Web/sites-tilladelser: Der kræves læse- og skrivetilladelser til Azure Functions til at oprette en Funktionsapp. Du kan få flere oplysninger under Azure Functions.
  • CrowdStrike API-klient-id og klienthemmelighed: CROWDSTRIKE_CLIENT_ID, CROWDSTRIKE_CLIENT_SECRET, CROWDSTRIKE_BASE_URL. CrowdStrike-legitimationsoplysninger skal have læseomfanget Indikatorer (Falcon Intelligence).

Installationsvejledning:

TRIN 1 – Generér CrowdStrike API-legitimationsoplysninger.

Sørg for, at 'Indikatorer (Falcon Intelligence)'-området har 'læst' valgt

TRIN 2 – Registrer en Entra-app med klienthemmelighed.

Angiv Entra appprincipal med rolletildelingen "Microsoft Sentinel bidragyder" i det respektive arbejdsområde til loganalyse. Sådan tildeler du roller på Azure.

TRIN 3 – Vælg EN blandt følgende to udrulningsindstillinger for at installere connectoren og den tilknyttede Azure funktion

VIGTIGT: Før du installerer CrowdStrike Falcon Indicator of Compromise-connectoren, skal du have arbejdsområde-id'et (kan kopieres fra følgende).

  • Arbejdsområde-id: <variabelværdi, der angives på installationstidspunktet>

Mulighed 1 – skabelonen Azure Resource Manager (ARM)

Brug denne metode til automatisk udrulning af Connectoren CrowdStrike Falcon Adversary Intelligence ved hjælp af en ARM Tempate.

  1. Klik på knappen Installer for at Azure nedenfor.

    aka.ms

  2. Angiv følgende parametre: CrowdStrikeClientId, CrowdStrikeClientSecret, CrowdStrikeBaseUrl, WorkspaceId, TenantId, Indicators, AadClientId, AadClientSecret, LookBackDays

Mulighed 2 – Manuel installation af Azure Functions

Brug følgende trinvise instruktioner til at installere CrowdStrike Falcon Adversary Intelligence-connectoren manuelt med Azure Functions (installation via Visual Studio Code).

  1. Udrul en funktionsapp

BEMÆRK: Du skal forberede VS Code til Azure funktionsudvikling.

  1. Download filen Azure Function App. Udtræk arkivet til din lokale udviklingscomputer.

  2. Start VS Code. Vælg Fil i hovedmenuen, og vælg Åbn mappe.

  3. Vælg mappen på øverste niveau fra udpakkede filer.

  4. Vælg ikonet Azure på linjen Aktivitet, og vælg derefter knappen Udrul for at fungere som app i området Azure: Funktioner. Hvis du ikke allerede er logget på, skal du vælge ikonet Azure på aktivitetslinjen og derefter i området Azure: Funktioner vælge Log på Azure Hvis du allerede er logget på, skal du gå til næste trin.

  5. Angiv følgende oplysninger ved prompterne:

    a. Vælg mappe: Vælg en mappe i arbejdsområdet, eller gå til en mappe, der indeholder funktionsappen.

    b. Vælg abonnement: Vælg det abonnement, der skal bruges.

    c. Vælg Opret ny funktionsapp i Azure (vælg ikke indstillingen Avanceret)

    d. Angiv et globalt entydigt navn til funktionsappen: Skriv et navn, der er gyldigt i en URL-sti. Det navn, du skriver, valideres for at sikre, at det er entydigt i Azure Functions. (f.eks. CrowdStrikeFalconIOCXXXXX).

    e. Vælg en kørsel: Vælg Python 3.12.

    f. Vælg en placering til nye ressourcer. Hvis du vil have bedre ydeevne og lavere omkostninger, skal du vælge det samme område, hvor Microsoft Sentinel er placeret.

  6. Udrulningen starter. Der vises en meddelelse, når din funktionsapp er oprettet, og installationspakken anvendes.

  7. Gå til Azure Portal for at få oplysninger om konfigurationen af funktionsappen.

  8. Konfigurer funktionsappen

  9. I funktionsappen skal du vælge Navnet på funktionsappen og vælge Konfiguration.

  10. Vælg Indstillingen Nyt program under fanen Programindstillinger.

  11. Tilføj hver af følgende programindstillinger enkeltvist med deres respektive strengværdier (forskel på store og små bogstaver): CROWDSTRIKE_CLIENT_ID CROWDSTRIKE_CLIENT_SECRET CROWDSTRIKE_BASE_URL TENANT_ID INDICATORS WorkspaceKey AAD_CLIENT_ID AAD_CLIENT_SECRET LOOK_BACK_DAYS WORKSPACE_ID

  12. Når alle programindstillinger er angivet, skal du klikke på Gem.




CrowdStrike Falcon Data Replicator (AWS S3) (via Codeless Connector Framework)

Understøttet af:Microsoft Corporation

Crowdstrike Falcon Data Replicator (S3)-connectoren giver mulighed for at indtage FDR-hændelsesdatainto Microsoft Sentinel fra AWS S3-bucketen, hvor FDR-loggene er blevet streamet. Connectoren giver mulighed for at hente hændelser fra Falcon Agents, hvilket hjælper med at undersøge potentielle sikkerhedsrisici, analysere dit teams brug af samarbejde, diagnosticere konfigurationsproblemer med mere.

BEMÆRK:

1. CrowdStrike FDR-licens skal være tilgængelig & aktiveret.

2. Connectoren kræver, at en IAM-rolle konfigureres på AWS for at give adgang til AWS S3-bucketen og er muligvis ikke egnet til miljøer, der udnytter CrowdStrike – administrerede buckets.

3. For miljøer, der anvender CrowdStrike-administrerede buckets, skal du konfigurere CrowdStrike Falcon Data Replicator-connectoren (CrowdStrike-Managed AWS S3).

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
CrowdStrike_Additional_Events_CL Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Installationsvejledning:

Krav: For at kunne bruge funktionen Falcon Data Replicator kræves følgende:

  1. Abonnement: 1.1. Falcon Data Replicator. 1.2. Falcon Insight XDR.

  2. Roller: 2.1. Falcon Administrator.

  3. Konfigurer dine CrowdStrike & AWS-miljøer Hvis du vil konfigurere adgang på AWS, skal du bruge følgende to skabeloner til at konfigurere AWS-miljøet. Dette gør det muligt at sende logge fra en S3-bucket til dit Log Analytics-arbejdsområde.

Opret Stak i AWS for hver skabelon:

  1. Gå til AWS CloudFormation Stacks.
  2. Vælg indstillingen 'Angiv skabelon', derefter 'Overfør en skabelonfil' ved at klikke på 'Vælg fil' og vælge den relevante CloudFormation-skabelonfil, der er angivet nedenfor. klik på 'Vælg fil', og vælg den downloadede skabelon.
  3. Klik på 'Næste' og 'Opret stak'.

Sørg for, at din bucket oprettes i det samme AWS-område som dit Falcon CID, hvor FDR-feedet er klargjort. | CrowdStrike-område | AWS-område | |-----------------|-----------| | US-1 | us-west-1 | | US-2 | us-west-2 | | EU-1 | eu-central-1

  • Skabelon 1: Installation af OpenID til godkendelse af forbindelse: <Variabelværdi angivet på installationstidspunktet>
  • Skabelon 2: Installation af AWS CrowdStrike-ressourcer: <variabelværdi, der leveres på installationstidspunktet> Brug af din egen S3 Bucket Hvis du vil bruge din egen S3-bucket, kan du referere til følgende vejledning Brug din egen S3-bucket , eller følg disse trin:
  1. Opret supportsag med følgende navn: Brug af selv-S3-bucket til FDR
  2. Tilføj følgende oplysninger: 2.1. Falcon CID, hvor dit FDR-feed er klargjort 2.2. Angiv, hvilke typer hændelser du vil have angivet i dette nye FDR-feed. 2.3. Angiv, hvilke typer hændelser du vil have angivet i dette nye FDR-feed. 2.4. Brug ikke nogen partitioner.
Hændelsestype S3-præfiks
Primære hændelser Data/
Sekundære hændelser fdrv2/
  1. Forbind nye samlere Hvis du vil aktivere AWS S3 for Microsoft Sentinel, skal du klikke på knappen Tilføj ny samler, udfylde de nødvendige oplysninger i kontekstruden og klikke på Opret forbindelse.
  • Dataconnectors Grid (konfigurer i portalen)




CrowdStrike Falcon Data Replicator (CrowdStrike Managed AWS-S3) (ved hjælp af Azure funktion) (ved hjælp af Azure Functions)

Understøttet af:Microsoft Corporation

Denne connector muliggør indtagelse af FDR-data i Microsoft Sentinel ved hjælp af Azure Functions til at understøtte vurdering af potentielle sikkerhedsrisici, analyse af samarbejdsaktiviteter, identifikation af konfigurationsproblemer og anden driftsmæssig indsigt.

BEMÆRK:

1. CrowdStrike FDR-licens skal være tilgængelig & aktiveret.

2. Connectoren bruger en Key & Secret-baseret godkendelse og er velegnet til CrowdStrike-administrerede buckets.

3. For miljøer, der bruger en fuldt ejet AWS S3-bucket, anbefaler Microsoft at bruge CrowdStrike Falcon Data Replicator-connectoren (AWS S3).

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
CrowdStrikeReplicatorV2 Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket

Forudsætninger:

  • Microsoft.Web/sites-tilladelser: Der kræves læse- og skrivetilladelser til Azure Functions til at oprette en Funktionsapp. Du kan få flere oplysninger under Azure Functions.
  • Legitimationsoplysninger/tilladelser til SQS- og AWS S3-kontoen: AWS_SECRET, AWS_REGION_NAME, AWS_KEY, QUEUE_URL er påkrævet. Du kan få flere oplysninger under Datatrækning. For at starte skal du kontakte CrowdStrike-support. På din anmodning opretter de en CrowdStrike-administreret Amazon Web Services (AWS) S3-bucket til korttidslager samt en SQS-konto (simpel køtjeneste) til overvågning af ændringer i S3-bucketen.

Installationsvejledning:

BEMÆRK: Denne connector bruger Azure Functions til at oprette forbindelse til AWS SQS/S3 for at trække logge til Microsoft Sentinel. Dette kan medføre yderligere omkostninger til dataindtagelse. Se siden med Azure Functions priser for at få flere oplysninger.

(Valgfrit trin) Gem API-godkendelsesnøgle(r) eller token(er) sikkert i Azure Key Vault. Azure Key Vault indeholder en sikker mekanisme til lagring og hentning af nøgleværdier. Følg disse instruktioner for at bruge Azure Key Vault sammen med en Azure-funktionsapp.

Forudsætninger

  1. Konfigurer FDR i CrowdStrike – Du skal kontakte CrowdStrike-supportteamet for at aktivere CrowdStrike FDR.
    • Når CrowdStrike FDR er aktiveret, skal du gå til Support fra CrowdStrike-konsollen –> API-klienter og -nøgler.
    • Du skal oprette nye legitimationsoplysninger for at kopiere AWS-adgangsnøgle-id,AWS-hemmelig adgangsnøgle, URL-adresse til SQS-kø og AWS-område.
  2. Registrer AAD-program – Hvis DCR skal kunne overføre data til loganalyse, skal du bruge AAD-programmet.
    • Følg vejledningen her (trin 1-5) for at få AAD-lejer-id, AAD-klient-id og AAD-klienthemmelighed.
    • For AAD Principal Id for dette program skal du få adgang til AAD-appen via AAD-portalen og hente objekt-id'et fra siden med programoversigten.

Installationsindstillinger

Vælg EN blandt følgende to udrulningsindstillinger for at installere connectoren og den tilknyttede Azure funktion

Mulighed 1 – skabelonen Azure Resource Manager (ARM)

Brug denne metode til automatisk udrulning af Crowdstrike Falcon Data Replicator-connectoren V2 ved hjælp af en ARM Tempate.

  1. Klik på knappen Installer for at Azure nedenfor.

    aka.msaka.ms

  2. Angiv de påkrævede oplysninger, f.eks. Microsoft Sentinel arbejdsområde, CrowdStrike AWS-legitimationsoplysninger, Azure AD Programoplysninger og konfigurationer af indtagelse

BEMÆRK: I den samme ressourcegruppe kan du ikke blande Windows- og Linux-apps i det samme område. Vælg en eksisterende ressourcegruppe uden Windows-apps, eller opret en ny ressourcegruppe. Det anbefales, at du opretter en ny ressourcegruppe til installation af funktionsappen og tilknyttede ressourcer. 3. Markér afkrydsningsfeltet med mærkaten Jeg accepterer de vilkår og betingelser, der er angivet ovenfor. 4. Klik på Køb for at installere.

Mulighed 2 – Manuel installation af Azure Functions

Brug følgende trinvise instruktioner til at installere Crowdstrike Falcon Data Replicator-connectoren manuelt med Azure Functions (installation via Visual Studio Code).

  1. Udrul DCE, DCR og brugerdefinerede tabeller til dataindtagelse

  2. Udrul de påkrævede DCE- og DCR-tabeller og brugerdefinerede tabeller ved hjælp af ARM-skabelonen Ressource til dataindsamling

  3. Når installationen af DCE og DCR(s) er fuldført, skal du hente nedenstående oplysninger og holde dem nyttige (kræves under Azure Functions appinstallation).

  4. Udrul en funktionsapp

  5. Download filen Azure Function App. Udtræk arkivet til din lokale udviklingscomputer.

  6. Følg vejledningen til manuel installation af funktionsappen for at installere Azure Functions-appen ved hjælp af VSCode.

  7. Når du har implementeret funktionsappen, skal du følge de næste trin for at konfigurere den.

  8. Konfigurer funktionsappen

  9. Gå til Azure Portal for at få oplysninger om konfigurationen af funktionsappen.

  10. I funktionsappen skal du vælge Navnet på funktionsappen og vælge Konfiguration.

  11. Vælg Indstillingen Nyt program under fanen Programindstillinger.

  12. Tilføj hver af følgende programindstillinger individuelt med deres respektive strengværdier (forskel på store og små bogstaver): AWS_KEY AWS_SECRET AWS_REGION_NAME QUEUE_URL USER_SELECTION_REQUIRE_RAW //Sand, hvis der kræves rådata USER_SELECTION_REQUIRE_SECONDARY //Sand, hvis der kræves sekundære data MAX_QUEUE_MESSAGES_MAIN_QUEUE // 100 til forbrug og 150 for Premium MAX_SCRIPT_EXEC_TIME_MINUTES // tilføj værdien 10 her AZURE_TENANT_ID AZURE_CLIENT_ID AZURE_CLIENT_SECRET DCE_INGESTION_ENDPOINT NORMALIZED_DCR_ID RAW_DATA_DCR_ID EVENT_TO_TABLE_MAPPING_LINK // Filen findes på GitHub. Tilføj, hvis der er adgang til filen via internet REQUIRED_FIELDS_SCHEMA_LINK //Filen findes på GitHub. Tilføj, hvis der kan opnås adgang til filen ved hjælp af Internet Schedule //Add value som '0 */1 * * * **' for at sikre, at funktionen kører hvert minut.

  13. Når alle programindstillinger er angivet, skal du klikke på Gem.




CTERA Syslog

Understøttet af:CTERA

CTERA Data Connector til Microsoft Sentinel tilbyder overvågnings- og trusselsregistreringsfunktioner til din CTERA-løsning. Den indeholder en projektmappe, der visualiserer summen af alle handlinger pr. type, sletninger og nægtet adgangshandlinger. Det giver også analytiske regler, som registrerer ransomware hændelser og advare dig, når en bruger er blokeret på grund af mistænkelig ransomware aktivitet. Derudover hjælper det dig med at identificere kritiske mønstre, f.eks. hændelser med masseadgang nægtet, massesletninger og ændringer af massetilladelser, hvilket muliggør proaktiv trusselsstyring og svar.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
Syslog Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Installationsvejledning:

Trin 1: Opret forbindelse mellem CTERA-platformen og Syslog

Konfigurer systemlogforbindelsen til CTERA-portalen, og Edge-Filer Syslog-connector

Trin 2: Installér Azure Monitor Agent (AMA) på Syslog Server

Installér Azure Monitor Agent (AMA) på syslog-serveren for at aktivere dataindsamling.




CTM360 CyberBlindspot (serveruafhængig)

Understøttet af:Cyber Threat Management 360

CTM360 CBS-connectoren (Cyber Blind Spot) sikrer integration med CTM360's CBS-platform til at indtage sikkerhedsdata på tværs af 6 modultyper: hændelser, malwarelogge, brud på legitimationsoplysninger, kompromitterede kort, krænkelse af domæner og krænkelse af underdomæner. Denne connector bruger CCF (Codeless Connector Framework) til indsamling af serveruafhængige data.

Datatyper:

  • CBSLog_AzureV2_CL
  • CBS_MalwareLogs_AzureV2_CL
  • CBS_BreachedCredentials_AzureV2_CL
  • CBS_CompromisedCards_AzureV2_CL
  • CBS_DomainInfringement_AzureV2_CL
  • CBS_SubdomainInfringement_AzureV2_CL

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
CBSLog_AzureV2_CL Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket

Forudsætninger:

  • CTM360 CBS API-nøgle: Der kræves en gyldig CTM360 Cyber Blind Spot-API-nøgle for at oprette forbindelse til CBS API-slutpunktet.

Installationsvejledning:

Forbind CTM360 Cyber Blind Spot med Microsoft Sentinel

Denne connector bruger CCF (Codeless Connector Framework) til at overføre data fra CTM360 CBS til Microsoft Sentinel. Data indsamles hvert 5. minut på tværs af seks forskellige modultyper.

Bemærk! Denne connector opretter 6 separate tabeller til forskellige CBS-modultyper: Hændelser, malwarelogge, brudte legitimationsoplysninger, kompromitterede kort, domæneovertrædelse og krænkelse af underdomæner.

Trin 1: Hent CTM360 API-nøgler

Hvis du vil konfigurere denne integration, skal du bruge CBS API-nøglen. Du kan hente disse nøgler ved hjælp af følgende links:

CBS API-nøgle fundet fra dette link: https://platform.ctm360.com/start/integrations Efter logføring med din konto

Trin 2: Konfigurer forbindelse

Angiv din CTM360 CBS API-nøgle, og opret forbindelse for at starte dataindtagelse.

  • CTM360 CBS API-nøgle: (Angiv din CTM360 CBS API-nøgle)
  • Aktivér/deaktiver forbindelse

Trin 3: Kontrollér dataindtagelse

Når der er oprettet forbindelse, skal data begynde at flyde inden for 5-10 minutter. Brug eksempelforespørgslerne ovenfor til at bekræfte dataindtagelse for hver modultype.

Bemærk! Indledende dataindtagelse kan tage op til 30 minutter. Connectoren poller hvert 5. minut med et rullende vindue på 5 minutter.




CTM360 HackerView (serveruafhængig)

Understøttet af:Cyber Threat Management 360

CTM360 HackerView-connectoren giver dig mulighed for at indføde sikkerhedsproblemer og sikkerhedsrisici fra din Platform til ekstern angrebsoverfladeadministration i HackerView i Microsoft Sentinel. Denne serveruafhængige connector bruger REST-API'en til automatisk at hente problemdata til analyse og korrelation med andre sikkerhedshændelser.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
HackerViewLog_AzureV2_CL Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket

Forudsætninger:

  • HackerView API-nøgle: Der kræves en gyldig HackerView API-nøgle med tilladelser til at få adgang til fejldata.

Installationsvejledning:

Opret forbindelse mellem CTM360 HackerView og Microsoft Sentinel

Denne connector bruger HackerView REST API til automatisk at overføre sikkerhedsproblemer til Microsoft Sentinel.

Bemærk! Dette er en serveruafhængig connector, der bruger CCF (Codeless Connector Framework) Azure. Der kræves ingen Azure udrulning af funktionen.

Trin 1: Hent CTM360 API-nøgler

Hvis du vil konfigurere denne integration, skal du bruge HackerView API-nøgle. Du kan hente disse nøgler ved hjælp af følgende links:

HackerView API-nøgle fundet fra dette link: https://platform.ctm360.com/start/integrations Efter logføring med din konto

Trin 2: Konfigurer connectoren

Angiv din HackerView API-nøgle, og klik på Opret forbindelse for at begynde dataindtagelse.

  • API-nøgle: (Angiv din HackerView API-nøgle)
  • Aktivér/deaktiver forbindelse

Trin 3: Kontrollér dataindtagelse

Når der er oprettet forbindelse, skal data begynde at flyde inden for 5-10 minutter. Kør følgende forespørgsel for at bekræfte:

Bemærk! HackerViewLog_AzureV2_CL | tag 10




Brugerdefinerede logge via AMA

Understøttet af:Microsoft Corporation

Mange programmer logfører oplysninger til tekst- eller JSON-filer i stedet for standardlogføringstjenester, f.eks. Windows-hændelseslogfiler, Syslog eller CEF. Med custom logs-dataconnectoren kan du indsamle hændelser fra filer på både Windows- og Linux computere og streame dem til brugerdefinerede logfiltabeller, du har oprettet. Når du streamer dataene, kan du fortolke og transformere indholdet ved hjælp af DCR. Når du har indsamlet dataene, kan du anvende analyseregler, jagt, søgning, trusselsintelligens, berigelser og meget mere.

BEMÆRK! Brug denne connector til følgende enheder: Cisco Meraki, Zscaler Private Access (ZPA), VMware vCenter, Apache HTTP-server, Apache Tomcat, Jboss Enterprise-programplatform, Juniper IDP, MarkLogic Audit, MongoDB Audit, Nginx HTTP-server, Oracle Weblogic-server, PostgreSQL-hændelser, Squid Proxy, Ubiquiti UniFi, SecurityBridge Threat detection SAP og AI vectra stream.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
JBossEvent_CL Nej Nej
JuniperIDP_CL Ja Ja
ApacheHTTPServer_CL Ja Ja
Tomcat_CL Ja Ja
meraki_CL Ja Ja
VectraStream_CL Nej Nej
MarkLogicAudit_CL Nej Nej
MongoDBAudit_CL Ja Ja
NGINX_CL Ja Ja
OracleWebLogicServer_CL Ja Ja
PostgreSQL_CL Ja Ja
SquidProxy_CL Ja Ja
Ubiquiti_CL Ja Ja
vcenter_CL Ja Ja
ZPA_CL Ja Ja
SecurityBridgeLogs_CL Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Forudsætninger:

  • Tilladelser: Hvis du vil indsamle data fra vm'er, der ikke er Azure, skal de have Azure Arc installeret og aktiveret. Få mere at vide

Installationsvejledning:

Aktivér regel for dataindsamling

Brugerdefinerede logge indsamles fra både Windows og Linux agenter.

  • Install Agent: <variabelværdi angivet på installationstidspunktet>




CyberArk Audit

Understøttet af:CyberArk Support

CyberArk Audit-dataconnectoren gør det muligt for Microsoft Sentinel at indtage logge over sikkerhedshændelser og andre hændelser fra CyberArk Audit-tjenesten via REST API. Denne integration hjælper dig med at registrere potentielle sikkerhedsrisici, overvåge brugeraktivitet, analysere samarbejdsmønstre, foretage fejlfinding af konfigurationsproblemer og få bedre indsigt i dit miljø.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
CyberArk_AuditEvents_CL Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Forudsætninger:

  • CyberArk Audit Service Platform: Adgang til at udføre påkrævede konfigurationer på CyberArk Audit Platform

Installationsvejledning:

Opret forbindelse til CyberArk Audit API for at begynde at indsamle hændelseslogge i Microsoft Sentinel

Følg nedenstående trin for at integrere Microsoft Sentinel med CyberArk Audit og aktivere central overvågning af system- og brugeraktiviteter i Microsoft Sentinel. Du kan også se dokumentationen til CyberArk Audit og følge til trin 5.

Trin 1: Opret ny SIEM-integration

  1. Gå til Administrationpå CyberArk-portalen.
  2. Vælg My environment>>IntegrationsExport to SIEM.
  3. På siden SIEM-integrationer skal du vælge Create>Create SIEM integration
  4. Create a SIEM integration På siden skal du vælge linket Identity Administration for at oprette et OAuth-serverwebsted i Identitetsadministration. Trin 2: Opret en OAuth2-serverwebapp i identitetsadministration
  5. Vælg Identity Administration i menuen til venstre på siden Apps & Widgets>Web Apps
  6. Vælg Add Web Apps og opret en OAuth2 server type webapp under fanen Custom .
  7. Angiv CyberArkAuditforMicrosoftSentinel i felterne ApplicationID og Name .
  8. Under fanen skal Tokens du kontrollere, at værdien i feltet Token Type er jwtR256 , og kun Client Creds godkendelsesmetoden er valgt.
  9. Klik på Add fanen , Scope og angiv isp.audit.events:read.
  10. Kopiér Advanced og indsæt følgende script under fanen , og klik derefter på Gem.
		setClaim('tenant_id', TenantData.Get("CybrTenantID"));
		setClaim('aud', 'cyberark.isp.audit');
  1. Klik på Save. Trin 3: Opret en tjenestebruger i Identitetsadministration
  2. Gå til Core Services>Users, vælg .Add User
  3. I afsnittet Account skal du angive Login name og Display name som MicrosoftSentinel. Tilføj en ny adgangskode, eller opret adgangskoden automatisk.
  4. Vælg OAuth confidential client.
  5. Klik på Application SettingsAddunder fanen .
  6. CyberArkAuditforMicrosoftSentinel Vælg programmet. Dette er det navn, du har oprettet i webtjenesten. Trin 4: Tildel webapptilladelser til tjenestebrugeren
  7. Gå til den webapp, CyberArkAuditforMicrosoftSentinel du har oprettet.
  8. Klik på PermissionsAdd under fanen for at finde din bruger MicrosoftSentinel , og klik derefter på Add.
  9. Angiv følgende tilladelser for brugeren:
    • Give
    • Vis
    • Kør
    • Udrul automatisk trin 5: Definer integrationsbeskrivelsen
  10. Gå til Administration.
  11. Vælg My environment>>IntegrationsExport to SIEM.
  12. Vælg Create>Create SIEM integration.
  13. Angiv navnet som Microsoft Sentinel Integration , og tilføj eventuelt en beskrivelse.
  14. Klik på Apply. Trin 6: Forbind CyberArk Audit Service med Microsoft Sentinel dataconnector

Bemærk: Kopiér alle de oplysninger, du har hentet i de forrige trin, og opret forbindelse til CyberArk Audit-tjenesten.

  • Navn på OAuth2-serverapp: (f.eks. AuditforMicrosoftSentinel)
  • Overvågnings-API-nøgle: (API-nøglen kan hentes fra overvågningstjenesten)
  • Identitetsslutpunkt: (f.eks. kln9281.id.cyberark.cloud)
  • URL-adresse til api-basis for overvågning: (f.eks. org-test.audit.cyberark.cloud)
  • Handling til overvågningsforespørgselsfilter (valgfrit): (f.eks. {"op":"include","params":["cloud.core.login","cloud.core.mfasummary"]})
  • Programkode for overvågningsforespørgselsfilter (valgfrit): (f.eks. {"op":"include","params":["IDP","CMS"]})
  • Overvågningstype for overvågningsfilter for overvågningsforespørgsel (valgfrit): (f.eks. {"op":"include","params":["Failure"]})




CyberArkAudit (ved hjælp af Azure Functions)

Understøttet af:CyberArk Support

CyberArk Audit-dataconnectoren giver mulighed for at hente logfiler for sikkerhedshændelser for CyberArk Audit-tjenesten og flere hændelser til Microsoft Sentinel via REST-API'en. Connectoren gør det muligt at hente hændelser for at vurdere potentielle sikkerhedsrisici, overvåge samarbejde og diagnosticere og foretage fejlfinding af konfigurationsproblemer.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
CyberArk_AuditEvents_CL Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Forudsætninger:

  • Microsoft.Web/sites-tilladelser: Der kræves læse- og skrivetilladelser til Azure Functions til at oprette en Funktionsapp. Du kan få flere oplysninger under Azure Functions.
  • Oplysninger om og legitimationsoplysninger for REST API-forbindelser: OauthUsername, OauthPassword, WebAppID, AuditApiKey, IdentityEndpoint og AuditApiBaseUrl er påkrævet for at foretage API-kald.

Installationsvejledning:

BEMÆRK: Denne connector bruger Azure Functions til at oprette forbindelse til API'en for Azure Blob Storage til at trække logge til Microsoft Sentinel. Dette kan medføre ekstra omkostninger til dataindtagelse og lagring af data i Azure Blob Storage omkostninger. Se siden med Azure Functions priser og siden med Azure Blob Storage priser for at få flere oplysninger.

BEMÆRK: API-godkendelsesnøgler eller -token(r) gemmes sikkert i Azure Key Vault. Azure Key Vault indeholder en sikker mekanisme til lagring og hentning af nøgleværdier.

TRIN 1 – Konfigurationstrin for SIEM-integration til CyberArk Audit

Følg vejledningen for at få forbindelsesoplysninger og legitimationsoplysninger.

TRIN 2 – Vælg EN blandt følgende to udrulningsindstillinger for at installere connectoren og den tilknyttede Azure funktion

VIGTIGT: Før du udruller cyberark-overvågningsdataconnectoren, skal du have navnet på arbejdsområdet og placeringen af arbejdsområdet (kan kopieres fra følgende).

  • Navn på arbejdsområde: <variabelværdi, der angives på installationstidspunktet>
  • Placering af arbejdsområde: <variabel værdi, der angives på installationstidspunktet>

Mulighed 1 – skabelonen Azure Resource Manager (ARM)

Brug denne metode til automatisk udrulning af CyberArk Audit-dataconnectoren ved hjælp af en ARM-skabelon.

  1. Klik på knappen Installer for at Azure nedenfor.

    aka.ms

  2. Vælg det foretrukne abonnement, ressourcegruppe og placering.

BEMÆRK: I den samme ressourcegruppe kan du ikke blande Windows- og Linux-apps i det samme område. Vælg en eksisterende ressourcegruppe uden Windows-apps, eller opret en ny ressourcegruppe. 3. Angiv CyberArkAuditUsername, CyberArkAuditPassword, CyberArkAuditServerURL og installér. 4. Markér afkrydsningsfeltet med mærkaten Jeg accepterer de vilkår og betingelser, der er angivet ovenfor. 5. Klik på Køb for at installere.

Mulighed 2 – Manuel installation af Azure Functions

Brug følgende trinvise instruktioner til at installere CyberArk Audit-dataconnectoren manuelt med Azure Functions (udrulning via Visual Studio Code).

  1. Udrul en funktionsapp

BEMÆRK: Du skal forberede VS Code til Azure funktionsudvikling.

  1. Download filen Azure Function App. Udtræk arkivet til din lokale udviklingscomputer.

  2. Start VS Code. Vælg Fil i hovedmenuen, og vælg Åbn mappe.

  3. Vælg mappen på øverste niveau fra udpakkede filer.

  4. Vælg ikonet Azure på linjen Aktivitet, og vælg derefter knappen Udrul for at fungere som app i området Azure: Funktioner. Hvis du ikke allerede er logget på, skal du vælge ikonet Azure på aktivitetslinjen og derefter i området Azure: Funktioner vælge Log på Azure Hvis du allerede er logget på, skal du gå til næste trin.

  5. Angiv følgende oplysninger ved prompterne:

    a. Vælg mappe: Vælg en mappe i arbejdsområdet, eller gå til en mappe, der indeholder funktionsappen.

    b. Vælg abonnement: Vælg det abonnement, der skal bruges.

    c. Vælg Opret ny funktionsapp i Azure (vælg ikke indstillingen Avanceret)

    d. Angiv et globalt entydigt navn til funktionsappen: Skriv et navn, der er gyldigt i en URL-sti. Det navn, du skriver, valideres for at sikre, at det er entydigt i Azure Functions. (f.eks. CyberArkXXXXXX).

    e. Vælg en kørsel: Vælg Python 3.10.

    f. Vælg en placering til nye ressourcer. Hvis du vil have bedre ydeevne og lavere omkostninger, skal du vælge det samme område, hvor Microsoft Sentinel er placeret.

  6. Udrulningen starter. Der vises en meddelelse, når din funktionsapp er oprettet, og installationspakken anvendes.

  7. Gå til Azure Portal for at få oplysninger om konfigurationen af funktionsappen.

  8. Konfigurer funktionsappen

  9. I funktionsappen skal du vælge Navnet på funktionsappen og vælge Konfiguration.

  10. Vælg Indstillingen Nyt program under fanen Programindstillinger.

  11. Tilføj hver af følgende programindstillinger individuelt med deres respektive strengværdier (forskel på store og små bogstaver): CyberArkAuditUsername CyberArkAuditPassword CyberArkAuditServerURL WorkspaceID WorkspaceKey logAnalyticsUri (valgfrit)

  • Brug logAnalyticsUri til at tilsidesætte loganalyse-API-slutpunktet for dedikeret sky. Lad f.eks. værdien være tom for offentlige cloudmiljøer. for Azure GovUS-cloudmiljø skal du angive værdien i følgende format: https://<CustomerId>.ods.opinsights.azure.us.
  1. Når alle programindstillinger er angivet, skal du klikke på Gem.




Cybersixgill Actionable Alerts (ved hjælp af Azure Functions)

Understøttet af:Cybersixgill

Handlingsrettede beskeder indeholder brugerdefinerede beskeder baseret på konfigurerede aktiver

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
CyberSixgill_Alerts_CL Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket

Forudsætninger:

  • Microsoft.Web/sites-tilladelser: Der kræves læse- og skrivetilladelser til Azure Functions til at oprette en Funktionsapp. Du kan få flere oplysninger under Azure Functions.
  • REST API Legitimationsoplysninger/tilladelser: Client_ID og Client_Secret er påkrævet for at foretage API-kald.

Installationsvejledning:

BEMÆRK: Denne connector bruger Azure Functions til at oprette forbindelse til Cybersixgill-API'en for at hente beskeder ind i Microsoft Sentinel. Dette kan medføre ekstra omkostninger til dataindtagelse og lagring af data i Azure Blob Storage omkostninger. Se siden med Azure Functions priser og siden med Azure Blob Storage priser for at få flere oplysninger.

(Valgfrit trin) Gem arbejdsområdet og API-godkendelsesnøglerne eller -tokenerne sikkert i Azure Key Vault. Azure Key Vault indeholder en sikker mekanisme til lagring og hentning af nøgleværdier. Følg disse instruktioner for at bruge Azure Key Vault sammen med en Azure-funktionsapp.

  • Arbejdsområde-id: <variabelværdi, der angives på installationstidspunktet>
  • Primær nøgle: <variabelværdi angivet på installationstidspunktet>

Mulighed 1 – skabelonen Azure Resource Manager (ARM)

Brug denne metode til automatisk udrulning af dataconnectoren Cybersixgill Actionable Alerts ved hjælp af en ARM Tempate.

  1. Klik på knappen Installer for at Azure nedenfor.

    aka.ms

  2. Vælg det foretrukne abonnement, ressourcegruppe og placering.

  3. Angiv arbejdsområde-id, arbejdsområdenøgle, klient-id, klienthemmelighed, tidsinterval og installation.

  4. Markér afkrydsningsfeltet med mærkaten Jeg accepterer de vilkår og betingelser, der er angivet ovenfor.

  5. Klik på Køb for at installere.

Mulighed 2 – Manuel installation af Azure Functions

Brug følgende trinvise instruktioner til at installere dataconnectoren Cybersixgill Actionable Alerts manuelt med Azure Functions (udrulning via Visual Studio Code).

  1. Udrul en funktionsapp

BEMÆRK! Du skal forberede VS-kode til Azure funktionsudvikling.

  1. Download filen Azure Function App. Udtræk arkivet til din lokale udviklingscomputer.

  2. Start VS Code. Vælg Fil i hovedmenuen, og vælg Åbn mappe.

  3. Vælg mappen på øverste niveau fra udpakkede filer.

  4. Vælg ikonet Azure på linjen Aktivitet, og vælg derefter knappen Udrul for at fungere som app i området Azure: Funktioner. Hvis du ikke allerede er logget på, skal du vælge ikonet Azure på aktivitetslinjen og derefter i området Azure: Funktioner vælge Log på Azure Hvis du allerede er logget på, skal du gå til næste trin.

  5. Angiv følgende oplysninger ved prompterne:

    a. Vælg mappe: Vælg en mappe i arbejdsområdet, eller gå til en mappe, der indeholder funktionsappen.

    b. Vælg abonnement: Vælg det abonnement, der skal bruges.

    c. Vælg Opret ny funktionsapp i Azure (vælg ikke indstillingen Avanceret)

    d. Angiv et globalt entydigt navn til funktionsappen: Skriv et navn, der er gyldigt i en URL-sti. Det navn, du skriver, valideres for at sikre, at det er entydigt i Azure Functions. (f.eks. CybersixgillAlertsXXX).

    e. Vælg en kørsel: Vælg Python 3.11.

    f. Vælg en placering til nye ressourcer. For at opnå bedre ydeevne og lavere omkostninger skal du vælge det samme område , hvor Microsoft sentinel er placeret.

  6. Udrulningen starter. Der vises en meddelelse, når din funktionsapp er oprettet, og installationspakken anvendes.

  7. Gå til Azure Portal for at få oplysninger om konfigurationen af funktionsappen.

  8. Konfigurer funktionsappen

  9. I funktionsappen skal du vælge Navnet på funktionsappen og vælge Konfiguration.

  10. Under fanen Programindstillinger skal du vælge + Ny programindstilling.

  11. Tilføj hver af følgende programindstillinger enkeltvist med deres respektive strengværdier (forskel på store og små bogstaver): ClientID ClientSecret Polling WorkspaceID WorkspaceKey logAnalyticsUri (valgfrit)

  • Brug logAnalyticsUri til at tilsidesætte loganalyse-API-slutpunktet for dedikeret sky. Lad f.eks. værdien være tom for offentlige cloudmiljøer. for Azure GovUS-cloudmiljø skal du angive værdien i følgende format:https://<CustomerId>.ods.opinsights.azure.us
  1. Når alle programindstillinger er angivet, skal du klikke på Gem.




Cyble Vision Alerts

Understøttet af:Cyble Support

CCF-dataconnectoren Cyble Vision Alerts muliggør indtagelse af trusselsbeskeder fra Cyble Vision i Microsoft Sentinel ved hjælp af Codeless Connector Framework-connectoren. Den indsamler beskeddata via API, normaliserer den og gemmer dem i en brugerdefineret tabel til avanceret registrering, korrelation og svar.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
CybleVisionAlerts_CL Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket

Forudsætninger:

  • Cyble Vision API-token: Der kræves et API-token fra Cyble Vision Platform.

Installationsvejledning:

Trin 1 – Generering af API-token fra Cyble Platform

Naviger til Cyble Platform , og log på ved hjælp af dine cyble Vision-legitimationsoplysninger.

Når du er logget på, skal du gå til venstre panel og rulle ned til Hjælpeprogrammer. Klik på Access API'er. Klik på ikonet + (Tilføj) i øverste højre hjørne af siden for at oprette en ny API-nøgle. Angiv et alias (et brugervenligt navn til din nøgle), og klik på Generér. Kopiér det genererede API-token, og gem det sikkert.

TRIN 2 – Konfigurer dataconnectoren

Vend tilbage til Microsoft Sentinel, og åbn konfigurationssiden for dataconnectoren Cyble Vision Alerts. Indsæt dit Cyble API-token i feltet API-token under 'API-detaljer'.

  • API-token: (Angiv dit API-token)
  • Forespørgselsinterval (i minutter): (Angiv tid i minutter (f.eks. 10))
  • Aktivér/deaktiver forbindelse




Cyborg Security HUNTER Hunt Packages

Understøttet af:Cyborg Security

Cyborg Security er en førende leverandør af avancerede trusselsjagtløsninger med en mission om at styrke organisationer med banebrydende teknologi og samarbejdsværktøjer til proaktivt at opdage og reagere på cybertrusler. Cyborg Securitys flagskibstilbud, HUNTER-platformen, kombinerer effektive analyser, kurateret trusselsjagtindhold og omfattende jagtstyringsmuligheder for at skabe et dynamisk økosystem til effektiv trusselsjagt.

Følg trinnene for at få adgang til Cyborg Securitys community og konfigurere 'Open in Tool'-funktionerne på HUNTER-platformen.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
SecurityEvent Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Installationsvejledning:

Bemærk! Brug følgende link til at finde dit Azure Tentant ID Sådan finder du dit Azure Active Directory-lejer-id

  • ResourceGroupName & WorkspaceName: <variabelværdi, der angives på installationstidspunktet>
  • WorkspaceID: <variabel værdi, der angives på installationstidspunktet>

1. Tilmeld dig Cyborg Securitys HUNTER Community Account

Cyborg Security giver Community Memebers adgang til en delmængde af Emerging Threat Collections og jagtpakker.

Opret en gratis commuinitykonto for at få adgang til Cyborg Securitys Hunt Packages: Tilmeld dig nu!

2. Konfigurer funktionen Åbn i værktøj

  1. til miljøafsnittet på HUNTER-platformen.

  2. Udfyld rod-URI'en for dit miljø i den sektion, der er navngivet Microsoft Sentinel. Erstat de <elementer> med fed skrift med id'er og navne på dit abonnement, dine ressourcegrupper og arbejdsområder.

    https[]()://portal.azure.com#@**AzureTenantID**/blade/Microsoft_OperationsManagementSuite_Workspace/Logs.ReactView/resourceId/%2Fsubscriptions%2F**AzureSubscriptionID**%2Fresourcegroups%2F**ResourceGroupName**%2Fproviders%2Fmicrosoft.operationalinsights%2Fworkspaces%2F<**WorkspaceName**>/

  3. Klik på Gem.

3. Udfør en HUNTER jagt pacakge i Microsoft Sentinel

Identificer en Cyborg Security HUNTER jagtpakke, der skal udrulles, og brug knappen Åbn i værktøj til hurtigt at åbne Microsoft Sentinel og iscenesatte jagtindholdet.




Cyera DSPM Microsoft Sentinel dataconnector

Understøttet af:Cyera Inc.

Cyera DSPM dataconnectoren giver dig mulighed for at oprette forbindelse til din Cyeras DSPM lejer og indtage klassificeringer, aktiver, problemer og identitetsressourcer/definitioner i Microsoft Sentinel. Dataconnectoren er baseret på Microsoft Sentinel Codeless Connector Framework og bruger Cyeras API til at hente Cyera's DSPM telemetri, når den er modtaget, kan korreleres med sikkerhedshændelser, der opretter brugerdefinerede kolonner, så forespørgsler ikke behøver at fortolke den igen, hvilket resulterer i bedre ydeevne.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
CyeraClassifications_CL Nej Nej
CyeraAssets_CL Nej Nej
CyeraAssets_MS_CL Nej Nej
CyeraIssues_CL Nej Nej
CyeraIdentities_CL Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket

Installationsvejledning:

Cyera-DSPM-godkendelse

Opret forbindelse til din Cyera-DSPM lejer via personlige adgangstokens

  • Klient-id for cyera-token til personlig adgang: (client_id)
  • Cyera-nøgle til personlig adgangstokenhemmelighed: (secret_key)
  • Aktivér/deaktiver forbindelse




CYFIRMA Angrebsoverflade

Understøttet af:CYFIRMA

NIELSEN

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
CyfirmaASCertificatesAlerts_CL Ja Ja
CyfirmaASConfigurationAlerts_CL Ja Ja
CyfirmaASDomainIPReputationAlerts_CL Ja Ja
CyfirmaASOpenPortsAlerts_CL Ja Ja
CyfirmaASCloudWeaknessAlerts_CL Ja Ja
CyfirmaASDomainIPVulnerabilityAlerts_CL Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Installationsvejledning:

CYFIRMA Angrebsoverflade

Opret forbindelse til CYFIRMA Attack overflade for at indfødningsbeskeder i Microsoft Sentinel. Denne connector bruger DeCYFIR/DeTCT-API'en til at hente logge og understøtter DCR-baserede transformationer af indtagelsestid og fortolker sikkerhedsdata i brugerdefinerede tabeller under indtagelse. Dette fjerner behovet for fortolkning af forespørgselstid, hvilket forbedrer ydeevnen og effektiviteten.

  • URL-adresse til CYFIRMA-API: (https://decyfir.cyfirma.com)
  • CYFIRMA API-nøgle: (CYFIRMA API-nøgle)
  • API-delta: (API-delta)
  • Aktivér/deaktiver forbindelse




CYFIRMA Brand Intelligence

Understøttet af:CYFIRMA

NIELSEN

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
CyfirmaBIDomainITAssetAlerts_CL Ja Ja
CyfirmaBIExecutivePeopleAlerts_CL Ja Ja
CyfirmaBIProductSolutionAlerts_CL Ja Ja
CyfirmaBISocialHandlersAlerts_CL Ja Ja
CyfirmaBIMaliciousMobileAppsAlerts_CL Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Installationsvejledning:

CYFIRMA Brand Intelligence

Opret forbindelse til CYFIRMA Brand Intelligence for at overføre beskeddata til Microsoft Sentinel. Denne connector bruger API'en DeCYFIR/DeTCT Alerts til at hente logge og understøtter DCR-baserede transformationer af indtagelsestid og fortolker sikkerhedsdata i brugerdefinerede tabeller under indtagelse. Dette forbedrer ydeevnen og effektiviteten ved at fjerne behovet for fortolkning af forespørgselstid.

  • URL-adresse til CYFIRMA-API: (https://decyfir.cyfirma.com)
  • CYFIRMA API-nøgle: (CYFIRMA API-nøgle)
  • API-delta: (API-delta)
  • Aktivér/deaktiver forbindelse




CYFIRMA kompromitterede konti

Understøttet af:CYFIRMA

Dataconnectoren CYFIRMA Kompromitterede konti muliggør problemfri logindtagelse fra DeCYFIR/DeTCT-API'en til Microsoft Sentinel. Den er bygget på Microsoft Sentinel Codeless Connector Framework og udnytter DeCYFIR/DeTCT-API'en til at hente logge. Derudover understøtter den DCR-baserede transformationer af indtagelsestid, som opdeler sikkerhedsdata i en brugerdefineret tabel under indtagelse. Dette fjerner behovet for fortolkning af forespørgselstid, hvilket forbedrer ydeevnen og effektiviteten.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
CyfirmaCompromisedAccounts_CL Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Installationsvejledning:

CYFIRMA kompromitterede konti

CYFIRMA-dataconnectoren til kompromitterede konti muliggør problemfri logindtagelse fra DeCYFIR/DeTCT-API'en til Microsoft Sentinel. Den er bygget på Microsoft Sentinel Codeless Connector Framework og udnytter DeCYFIR/DeTCT-API'en til at hente logge. Derudover understøtter den DCR-baserede transformationer af indtagelsestid, som opdeler sikkerhedsdata i en brugerdefineret tabel under indtagelse. Dette fjerner behovet for fortolkning af forespørgselstid, hvilket forbedrer ydeevnen og effektiviteten.

  • URL-adresse til CYFIRMA-API: (https://decyfir.cyfirma.com)
  • CYFIRMA API-nøgle: (CYFIRMA API-nøgle)
  • API-delta: (API-delta)
  • Aktivér/deaktiver forbindelse




CYFIRMA Cyber Intelligence

Understøttet af:CYFIRMA

CYFIRMA Cyber Intelligence-dataconnectoren muliggør problemfri logindtagelse fra DeCYFIR-API'en til Microsoft Sentinel. Den er baseret på Microsoft Sentinel Codeless Connector Framework og udnytter API'en til DeCYFIR-beskeder til at hente logge. Derudover understøtter den DCR-baserede transformationer af indtagelsestid, som opdeler sikkerhedsdata i en brugerdefineret tabel under indtagelse. Dette fjerner behovet for fortolkning af forespørgselstid, hvilket forbedrer ydeevnen og effektiviteten.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
CyfirmaIndicators_CL Ja Ja
CyfirmaThreatActors_CL Ja Ja
CyfirmaCampaigns_CL Ja Ja
CyfirmaMalware_CL Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Installationsvejledning:

CYFIRMA Cyber Intelligence

Denne connector indeholder loggene Indikatorer, Trusselsaktører, Malware og Kampagner fra CYFIRMA Cyber Intelligence. Connectoren bruger DeCYFIR-API'en til at hente logge og understøtter DCR-baserede transformationer af indtagelsestid og fortolker sikkerhedsdata i en brugerdefineret tabel under indtagelse. Dette fjerner behovet for fortolkning af forespørgselstid, hvilket forbedrer ydeevnen og effektiviteten.

  • URL-adresse til CYFIRMA-API: (https://decyfir.cyfirma.com)
  • CYFIRMA API-nøgle: (CYFIRMA API-nøgle)
  • Træk alle IoC'er eller skræddersyede IoC'er: (alle IoC'er eller skræddersyede IoC'er)
  • API-delta: (API-delta)
  • Anbefalede handlinger: (Anbefalet handling kan være en hvilken som helst af:Alle/Overvåg/Bloker)
  • Threat Actor Associated: (Er enhver trusselsaktør tilknyttet IoC's)
  • Aktivér/deaktiver forbindelse




DIGITAL RISIKO FOR CYFIRMA

Understøttet af:CYFIRMA

Dataconnectoren CYFIRMA Digital Risk Alerts muliggør problemfri logindtagelse fra DeCYFIR/DeTCT-API'en til Microsoft Sentinel. Den er baseret på Microsoft Sentinel Codeless Connector Framework og udnytter API'en til DeCYFIR-beskeder til at hente logge. Derudover understøtter den DCR-baserede transformationer af indtagelsestid, som opdeler sikkerhedsdata i en brugerdefineret tabel under indtagelse. Dette fjerner behovet for fortolkning af forespørgselstid, hvilket forbedrer ydeevnen og effektiviteten.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
CyfirmaDBWMPhishingAlerts_CL Ja Ja
CyfirmaDBWMRansomwareAlerts_CL Ja Ja
CyfirmaDBWMDarkWebAlerts_CL Ja Ja
CyfirmaSPESourceCodeAlerts_CL Ja Ja
CyfirmaSPEConfidentialFilesAlerts_CL Ja Ja
CyfirmaSPEPIIAndCIIAlerts_CL Ja Ja
CyfirmaSPESocialThreatAlerts_CL Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Installationsvejledning:

DIGITAL RISIKO FOR CYFIRMA

Opret forbindelse til CYFIRMA Digital Risk Alerts til indfødningslogge i Microsoft Sentinel. Denne connector bruger DeCYFIR/DeTCT API til at hente beskeder og understøtter DCR-baserede transformationer af indtagelsestid for at opnå effektiv logparsing.

  • URL-adresse til CYFIRMA-API: (https://decyfir.cyfirma.com)
  • CYFIRMA API-nøgle: (CYFIRMA API-nøgle)
  • API-delta: (API-delta)
  • Aktivér/deaktiver forbindelse




CYFIRMA Sikkerhedsrisici Intelligence

Understøttet af:CYFIRMA

CYFIRMA Sikkerhedsrisici Intelligence-dataconnectoren muliggør problemfri logindtagelse fra DeCYFIR-API'en i Microsoft Sentinel. Den er bygget på Microsoft Sentinel Codeless Connector Framework og udnytter CYFIRMA-API'erne til at hente logge. Derudover understøtter den DCR-baserede transformationer af indtagelsestid, som opdeler sikkerhedsdata i en brugerdefineret tabel under indtagelse. Dette fjerner behovet for fortolkning af forespørgselstid, hvilket forbedrer ydeevnen og effektiviteten.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
CyfirmaVulnerabilities_CL Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Installationsvejledning:

CYFIRMA Sikkerhedsrisici Intelligence

Denne connector indeholder logfilerne over sikkerhedsrisici fra CYFIRMA Vulnerabilities Intelligence. Connectoren bruger DeCYFIR-API'en til at hente logge og understøtter DCR-baserede transformationer af indtagelsestid og fortolker sikkerhedsdata i en brugerdefineret tabel under indtagelse. Dette fjerner behovet for fortolkning af forespørgselstid, hvilket forbedrer ydeevnen og effektiviteten.

  • URL-adresse til CYFIRMA-API: (https://decyfir.cyfirma.com)
  • CYFIRMA API-nøgle: (CYFIRMA API-nøgle)
  • API-delta: (API-delta)
  • Leverandørrelaterede sikkerhedsrisici:
  • Produktrelaterede sikkerhedsrisici:
  • Produkt med Version-Associated sikkerhedsrisici:
  • Aktivér/deaktiver forbindelse




Cynerio-sikkerhedshændelser

Understøttet af:Cynerio

Med Cynerio-connectoren kan du nemt forbinde dine Cynerio-sikkerhedshændelser med Microsoft Sentinel for at få vist IDS-hændelser. Dette giver dig mere indsigt i organisationens netværkssikkerhedsholdning og forbedrer dine funktioner til sikkerhedshandlinger.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
CynerioEvent_CL Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket

Installationsvejledning:

Konfigurer og opret forbindelse til Cynerio

Cynerio kan integrere med og eksportere hændelser direkte til Microsoft Sentinel via Azure Server. Følg disse trin for at etablere integration:

  1. I Cynerio-konsollen skal du gå til fanen Indstillinger > Integrationer (standard), og klikke på knappen +Tilføj integration øverst til højre.

  2. Rul ned til SIEM-sektionen .

  3. Klik på knappen Opret forbindelse på kortet Microsoft Sentinel.

  4. Vinduet Integrationsoplysninger åbnes. Brug parametrene nedenfor til at udfylde formularen og konfigurere forbindelsen.

  • Arbejdsområde-id: <variabelværdi, der angives på installationstidspunktet>
  • Primær nøgle: <variabelværdi angivet på installationstidspunktet>




Cyren Threat Intelligence

Understøttet af:Data443 Risk Mitigation, Inc.

Indikatorer for IP-omdømme og URL-malware fra Cyren ved hjælp af CCF (Common Connector Framework).

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
Cyren_Indicators_CL Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket

Forudsætninger:

  • Cyren JWT-tokens: JWT-tokens, der er gemt i Azure Key Vault eller leveres på udrulningstidspunktet.

Installationsvejledning:

Opret forbindelse til Cyren Threat Intelligence

Hvis du vil aktivere Cyren Threat Intelligence-connectoren, skal du angive dine JWT-tokens nedenfor og klikke på Opret forbindelse.

Bemærk: Du kan bruge enten feed eller begge dele afhængigt af dit abonnement. Lad tokenfeltet være tomt for et feed, du ikke har købt – kun connectors til angivne tokens installeres.

Du kan øge sikkerheden ved at aktivere Key Vault integration for at gemme og hente JWT-tokens.

  • IP Reputation JWT-token (valgfrit): (Lad argumentet være tomt, hvis du ikke har købt det)
  • URL-adresse til skadelig software JWT-token (valgfrit): (Lad argumentet være tomt, hvis du ikke har købt det)
  • Aktivér/deaktiver forbindelse




D3 Smart SOAR Incidents

Understøttes af:D3 Security

D3 Smart SOAR-dataconnectoren trækker hændelser fra D3 Smart SOAR til Microsoft Sentinel ved hjælp af slutpunktet for D3-kodeløs REST API-kommando.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
D3SOARIncidents_CL Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket

Installationsvejledning:

Forbind D3 Smart SOAR med Microsoft Sentinel

Forudsætning: I D3 Smart SOAR skal du gå til Organisationsadministration → Websteder, vælge det websted, du opretter forbindelse til, og angive tidszonen til (UTC+00:00) Coordinated Universal Time. Dette sikrer, at tidsstempler for hændelser er justeret korrekt i forhold til Microsoft Sentinel.

Angiv oplysningerne om din D3 Smart SOAR-forbindelse nedenfor. Hændelser forespørges hvert 5. minut og skrives til tabellen D3SOARIncidents_CL. Url-adresse til server – den grundlæggende URL-adresse til din D3 Smart SOAR-installation op til og med webstedsstien. Medtag ikke API-stien. Brugernavn – brugernavnet til din D3 Smart SOAR-konto (samme som dit portallogon). Websted – navnet på det D3 Smart SOAR-websted, som din konto tilhører (f.eks. Security Operations). D3 JWT – Et JSON-webtoken, der er udstedt af D3 Smart SOAR til API-godkendelse.




Darktrace Connector til Microsoft Sentinel REST API

Understøttes af:Darktrace

Darktrace REST API-connectoren sender hændelser i realtid fra Darktrace til Microsoft Sentinel og er designet til at blive brugt sammen med Darktrace Solution til Sentinel. Connectoren skriver logge til en brugerdefineret logtabel med navnet "darktrace_model_alerts_CL". Modelbrud, AI-analytikerhændelser, systembeskeder og mailbeskeder kan indtages – der kan konfigureres yderligere filtre på siden Konfiguration af Darktrace System. Data pushes til Sentinel fra Darktrace-mastere.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
darktrace_model_alerts_CL Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Forudsætninger:

  • Darktrace-forudsætninger: Hvis du vil bruge denne dataconnector, kræves der en Darktrace-master, der kører v5.2+. Data sendes til Azure Monitor HTTP Data Collector API via HTTPs fra Darktrace-mastere. Derfor kræves der udgående forbindelse fra Darktrace-masteren til Microsoft Sentinel REST API.
  • Filtrer Darktrace-data: Under konfigurationen er det muligt at konfigurere yderligere filtrering på siden Konfiguration af Darktrace System for at begrænse mængden eller typerne af sendte data.
  • Prøv Darktrace Sentinel-løsningen: Du kan få mest muligt ud af denne connector ved at installere Darktrace-løsningen til Microsoft Sentinel. Dette giver projektmapper til visualisering af regler for beskeddata og analyse for automatisk at oprette beskeder og hændelser fra Darktrace Model Brud og AI-analytiker-hændelser.

Installationsvejledning:

  1. Du kan finde detaljerede konfigurationsvejledninger på Darktrace-kundeportalen: https://customerportal.darktrace.com/product-guides/main/microsoft-sentinel-introduction
  2. Notér arbejdsområde-id'et og den primære nøgle. Du skal angive disse oplysninger på siden Konfiguration af Darktrace System.
  • Arbejdsområde-id: <variabelværdi, der angives på installationstidspunktet>
  • Primær nøgle: <variabelværdi angivet på installationstidspunktet>

Konfiguration af darktrace

  1. Udfør følgende trin på siden Konfiguration af Darktrace System:
  2. Gå til siden Systemkonfiguration (hovedmenuen > Administration > Systemkonfiguration)
  3. Gå til Modulkonfiguration, og klik på konfigurationskortet "Microsoft Sentinel".
  4. Vælg "HTTPS (JSON)", og tryk på "New"
  5. Udfyld de påkrævede oplysninger, og vælg relevante filtre
  6. Klik på "Bekræft beskedindstillinger" for at forsøge godkendelse og sende en testbesked
  7. Kør eksempelforespørgslen "Søg efter testbeskeder" for at validere, at testbeskeden er modtaget




DataBahn

Understøttet af:Databahn

DataBahn-connectoren giver mulighed for at pushe realtidsplatformtelemetri fra dit DataBahn-miljø direkte til Microsoft Sentinel ved hjælp af CCF-pushmønsteret (Codeless Connector Framework). Denne connector indtager overvågningslogge, driftsbeskeder og enhedslager i brugerdefinerede Log Analytics-tabeller til analyse, beskeder og visualisering.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
databahn_audit_logs_CL Nej Nej
databahn_alerts_CL Nej Nej
databahn_device_inventory_CL Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket

Forudsætninger:

  • Microsoft Entra: Tilladelse til at oprette en appregistrering i Microsoft Entra ID. Kræver typisk Entra rolle som programudvikler for id eller nyere.
  • Microsoft Azure: Tilladelse til at tildele rollen Monitoring Metrics Publisher på reglen for dataindsamling. Kræver typisk Azure rolle som ejer af RBAC eller Administrator af brugeradgang.

Installationsvejledning:

1. Opret ARM-ressourcer, og angiv de nødvendige tilladelser

Denne connector gør det muligt for din DataBahn-platform at pushoverføre overvågningslogge, beskeder og enhedslager direkte til Microsoft Sentinel via API'en Azure Monitor Ingestion.

Automatiseret konfiguration og sikker dataindtagelse med Entra Program Hvis du klikker på "Installer", udløses oprettelsen af Log Analytics-tabeller og en DCR (Data Collection Rule). Det opretter derefter et Entra program, sammenkæder DCR med det og angiver den angivne hemmelighed i programmet. Denne konfiguration gør det muligt at sende data sikkert til DCR ved hjælp af et Entra token.

2. Konfigurer din DataBahn platform

Brug følgende parametre til at konfigurere din DataBahn Highway-destination til at overføre data til arbejdsområdet.

  • Lejer-id (mappe-id):< variabelværdi angivet på installationstidspunktet>
  • Entra program-id for appregistrering: <variabelværdi angivet på installationstidspunktet>
  • Entra appregistreringshemmelighed: <variabel værdi, der leveres på installationstidspunktet>
  • URI for datasamlingens slutpunkt: <variabelværdi, der angives på installationstidspunktet>
  • Uforanderligt id for regel for dataindsamling: <variabelværdi, der angives på installationstidspunktet>
  • Overvågningslogge Stream navn: <variabelværdi angivet på installationstidspunktet>
  • Navn på besked Stream: <variabelværdi, der angives på installationstidspunktet>
  • Enhedslager Stream Navn: <Variabelværdi, der angives på installationstidspunktet>




Datalake2Sentinel

Understøttet af:Orange Cyberdefense

Denne løsning installerer Datalake2Sentinel-connectoren, som er bygget ved hjælp af Codeless Connector Framework og giver dig mulighed for automatisk at indtage threat intelligence-indikatorer fra Datalake Orange Cyberdefenses CTI-platform i Microsoft Sentinel via REST API'en til uploadindikatorer. Når du har installeret løsningen, skal du konfigurere og aktivere denne dataconnector ved at følge vejledningen i Administrer løsningsvisning.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
ThreatIntelligenceIndicator Ja Nej

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Installationsvejledning:

Instruktioner til installation og konfiguration

Brug dokumentationen fra dette Github-lager til at installere og konfigurere Datalake til Microsoft Sentinel connector.

https://github.com/cert-orangecyberdefense/datalake2sentinel




Dataminr Pulse Alerts Data Connector (ved hjælp af Azure Functions)

Understøttet af:Dataminr Support

Dataminr Pulse Alerts Data Connector bringer vores AI-drevne intelligens i realtid ind i Microsoft Sentinel for hurtigere trusselsregistrering og -svar.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
DataminrPulse_Alerts_CL Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket

Forudsætninger:

  • Azure abonnement: Azure Abonnement med ejerrollen er påkrævet for at registrere et program i Microsoft Entra ID og tildele rollen som bidragyder til appen i ressourcegruppen.
  • Microsoft.Web/sites-tilladelser: Der kræves læse- og skrivetilladelser til Azure Functions til at oprette en Funktionsapp. Du kan få flere oplysninger under Azure Functions.
  • Påkrævede legitimationsoplysninger/tilladelser til Dataminr:

a. Brugerne skal have et gyldigt Dataminr Pulse API-klient-id og en gyldig hemmelighed for at kunne bruge denne dataconnector.

b. En eller flere Dataminr Pulse Watchlists skal konfigureres på Dataminr Pulse-webstedet.

Installationsvejledning:

BEMÆRK: Denne connector bruger Azure Functions til at oprette forbindelse til DataminrPulse, hvor logge pushes via Dataminr RTAP, og den henter logge til Microsoft Sentinel. Desuden henter connectoren de data, der er indtaget, fra tabellen med brugerdefinerede logge og opretter Threat Intelligence-indikatorer i Microsoft Sentinel Threat Intelligence. Dette kan medføre yderligere omkostninger til dataindtagelse. Se siden med Azure Functions priser for at få flere oplysninger.

(Valgfrit trin) Gem arbejdsområdet og API-godkendelsesnøglerne eller -tokenerne sikkert i Azure Key Vault. Azure Key Vault indeholder en sikker mekanisme til lagring og hentning af nøgleværdier. Følg disse instruktioner for at bruge Azure Key Vault sammen med en Azure-funktionsapp.

TRIN 1 – Legitimationsoplysninger for Dataminr Pulse-klient-id og klienthemmelighed

  • Hent Dataminr Pulse-bruger-id/adgangskode og API-klient-id/-hemmelighed fra din Dataminr CSM (Customer Success Manager).

TRIN 2– Konfigurer visningslister i Dataminr Pulse-portalen.

Følg trinnene i dette afsnit for at konfigurere visningslister på portalen:

  1. Log på Dataminr Pulse-webstedet.

  2. Klik på tandhjulsikonet indstillinger, og vælg Administrer lister.

  3. Vælg den visningslistetype, du vil oprette (Cyber, Topic, Company osv.), og klik på knappen Ny liste .

  4. Angiv et navn til din nye visningsliste, og vælg en fremhævningsfarve til den, eller bevar standardfarven.

  5. Når du er færdig med at konfigurere visningslisten, skal du klikke på Gem for at gemme den.

TRIN 3 – Trin til appregistrering for programmet i Microsoft Entra ID

Denne integration kræver en appregistrering i Azure Portal. Følg trinnene i dette afsnit for at oprette et nyt program i Microsoft Entra ID:

  1. Log på portalenAzure.
  2. Søg efter og vælg Microsoft Entra ID.
  3. Under Administrer skal du vælge Appregistreringer > Ny registrering.
  4. Angiv et vist navn til programmet.
  5. Vælg Registrer for at fuldføre den indledende appregistrering.
  6. Når registreringen er fuldført, viser Azure Portal ruden Oversigt for appregistrering. Du kan se program-id'et (klient-) og lejer-id'et. Klient-id'et og lejer-id'et kræves som konfigurationsparametre for udførelsen af DataminrPulse Data Connector.

Referencelink:/azure/active-directory/develop/quickstart-register-app

TRIN 4 – Tilføj en klienthemmelighed for programmet i Microsoft Entra ID

En klienthemmelighed, der nogle gange kaldes en adgangskode til et program, er en strengværdi, der kræves for at udføre DataminrPulse Data Connector. Følg trinnene i dette afsnit for at oprette en ny klienthemmelighed:

  1. Vælg dit program i Appregistreringer i Azure Portal.
  2. Vælg Certifikater & hemmeligheder > Klienthemmeligheder > Ny klienthemmelighed.
  3. Tilføj en beskrivelse af din klienthemmelighed.
  4. Vælg et udløb for hemmeligheden, eller angiv en brugerdefineret levetid. Grænsen er 24 måneder.
  5. Vælg Tilføj.
  6. Registrer hemmelighedens værdi til brug i din klientprogramkode. Denne hemmelige værdi vises aldrig igen, når du forlader denne side. Værdien for hemmeligheden er påkrævet som konfigurationsparameter for udførelsen af DataminrPulse Data Connector.

Referencelink:/azure/active-directory/develop/quickstart-register-app#add-a-client-secret

TRIN 5 – Tildel rollen bidragyder til programmet i Microsoft Entra ID

Følg trinnene i dette afsnit for at tildele rollen:

  1. I Azure Portal skal du gå til ressourcegruppe og vælge din ressourcegruppe.
  2. Gå til Adgangskontrol (IAM) fra venstre panel.
  3. Klik på Tilføj, og vælg derefter Tilføj rolletildeling.
  4. Vælg Bidragyder som rolle, og klik på næste.
  5. I Tildel adgang til skal du vælge User, group, or service principal.
  6. Klik på Tilføj medlemmer, skriv det appnavn , du har oprettet, og vælg det.
  7. Klik nu på Gennemse + tildel, og klik derefter igen på Gennemse + tildel.

Referencelink:/azure/role-based-access-control/role-assignments-portal

TRIN 6 – Vælg EN blandt følgende to udrulningsindstillinger for at installere connectoren og den tilknyttede Azure funktion

VIGTIGT: Før du udruller Dataminr Pulse Microsoft Sentinel dataconnector, skal du have arbejdsområde-id'et og arbejdsområdets primære nøgle (kan kopieres fra følgende) let tilgængelige.

  • Arbejdsområde-id: <variabelværdi, der angives på installationstidspunktet>
  • Primær nøgle: <variabelværdi angivet på installationstidspunktet>

Mulighed 1 – skabelonen Azure Resource Manager (ARM)

Brug denne metode til automatisk installation af DataminrPulse-connectoren.

  1. Klik på knappen Installer for at Azure nedenfor.

    aka.msaka.ms

  2. Vælg det foretrukne abonnement, ressourcegruppe og placering.

  3. Angiv nedenstående oplysninger: Arbejdsområde-id for funktionsnavn Arbejdsområde Nøgle AlertsTableName BaseURL ClientId ClientSecret AzureClientId AzureClientSecret AzureTenantId AzureResourceGroupName AzureWorkspaceName AzureSubscriptionId Schedule LogLevel

  4. Markér afkrydsningsfeltet med mærkaten Jeg accepterer de vilkår og betingelser, der er angivet ovenfor.

  5. Klik på Køb for at installere.

Mulighed 2 – Manuel installation af Azure Functions

Brug følgende trinvise instruktioner til at udrulle dataconnectoren Dataminr Pulse Microsoft Sentinel manuelt med Azure Functions (udrulning via Visual Studio Code).

1) Udrul en funktionsapp

BEMÆRK: Du skal forberede VS Code til Azure funktionsudvikling.

  1. Download filen Azure Function App. Udtræk arkivet til din lokale udviklingscomputer.

  2. Start VS Code. Vælg Fil i hovedmenuen, og vælg Åbn mappe.

  3. Vælg mappen på øverste niveau fra udpakkede filer.

  4. Vælg ikonet Azure på linjen Aktivitet, og vælg derefter knappen Udrul for at fungere som app i området Azure: Funktioner. Hvis du ikke allerede er logget på, skal du vælge ikonet Azure på aktivitetslinjen og derefter i området Azure: Funktioner vælge Log på Azure Hvis du allerede er logget på, skal du gå til næste trin.

  5. Angiv følgende oplysninger ved prompterne:

    a. Vælg mappe: Vælg en mappe i arbejdsområdet, eller gå til en mappe, der indeholder funktionsappen.

    b. Vælg abonnement: Vælg det abonnement, der skal bruges.

    c. Vælg Opret ny funktionsapp i Azure (vælg ikke indstillingen Avanceret)

    d. Angiv et globalt entydigt navn til funktionsappen: Skriv et navn, der er gyldigt i en URL-sti. Det navn, du skriver, valideres for at sikre, at det er entydigt i Azure Functions. (f.eks. DmPulseXXXXX).

    e. Vælg en kørsel: Vælg Python 3.8 eller nyere.

    f. Vælg en placering til nye ressourcer. Hvis du vil have bedre ydeevne og lavere omkostninger, skal du vælge det samme område, hvor Microsoft Sentinel er placeret.

  6. Udrulningen starter. Der vises en meddelelse, når din funktionsapp er oprettet, og installationspakken anvendes.

  7. Gå til Azure Portal for at få oplysninger om konfigurationen af funktionsappen.

2) Konfigurer funktionsappen

  1. I funktionsappen skal du vælge Navnet på funktionsappen og vælge Konfiguration.
  2. Under fanen Programindstillinger skal du vælge + Ny programindstilling.
  3. Tilføj hver af følgende programindstillinger enkeltvist med deres respektive værdier (forskel på store og små bogstaver): Arbejdsområde-id for funktionsnavn Arbejdsområde NøglebeskederTableName BaseURL ClientId ClientSecret AzureClientId AzureClientSecret AzureTenantId AzureResourceGroupName AzureWorkspaceName AzureSubscriptionId Planlæg LogLevel logAnalyticsUri (valgfrit)
  • Brug logAnalyticsUri til at tilsidesætte loganalyse-API-slutpunktet for dedikeret sky. Lad f.eks. værdien være tom for offentlige cloudmiljøer. for Azure GovUS-cloudmiljø skal du angive værdien i følgende format: https://<CustomerId>.ods.opinsights.azure.us.
  1. Når alle programindstillinger er angivet, skal du klikke på Gem.

TRIN 7 – Trin efter installation

1) Hent slutpunktet for funktionsappen

  1. Gå til siden oversigt over Azure funktion, og klik på "Funktioner" på bladet til venstre.
  2. Klik på funktionen "DataminrPulseAlertsHttpStarter".
  3. Gå til "GetFunctionurl" , og kopiér funktionens URL-adresse.
  4. Erstat {functionname} med "DataminrPulseAlertsSentinelOrchestrator" i den kopierede funktions-URL-adresse.

2) Sådan tilføjer du integrationsindstillinger i Dataminr RTAP ved hjælp af funktionens URL-adresse

  1. Åbn et api-anmodningsværktøj, f.eks. Postman.
  2. Klik på '+' for at oprette en ny anmodning.
  3. Vælg HTTP-anmodningsmetode som 'POST'.
  4. Angiv den URL-adresse, der er forberedt i punkt 1) i url-delen til anmodningen.
  5. I Brødtekst skal du vælge rå JSON og angive anmodningens brødtekst som nedenfor(forskel på store og små bogstaver): { "integrationsindstillinger": "ADD", "url": "(URL part from copied Function-url)", "token": "(value of code parameter from copied Function-url)" }
  6. Når du har angivet alle de påkrævede oplysninger, skal du klikke på Send.
  7. Du modtager et integrationsindstillings-id i HTTP-svaret med statuskoden 200.
  8. Gem integrations-id til fremtidig reference.

Nu er vi færdige med at tilføje integrationsindstillinger for Dataminr RTAP. Når Dataminr RTAP sender en beskeddata, udløses funktionsappen, og du bør kunne se beskeddataene fra Dataminr Pulse i arbejdsområdetabellen LogAnalytics med navnet "DataminrPulse_Alerts_CL".




Datawiza DAP

Understøttes af:Datawiza Technology Inc.

Forbinder Datawiza DAP-loggene med Azure Log Analytics via REST API-grænsefladen

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
datawizaserveraccess_CL Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket

Installationsvejledning:

Trin 1: Læs den detaljerede dokumentation

Installationsprocessen er dokumenteret meget detaljeret på dokumentationswebstedet Microsoft Sentinel integration. Brugeren bør kontakte vores support (support@datawiza.com) yderligere for at forstå installation og fejlfinding af integrationen.

Trin 2: Installér datawiza-Sentinel-connectoren

Det næste trin er at installere videresenderen til Datawiza-loggen for at sende logfiler til Microsoft Sentinel. Den nøjagtige installation afhænger af dit miljø. Se Microsoft Sentinel integration for at få flere oplysninger.

Trin 3: Test dataindtagelse

Efter ca. 20 minutter skal du få adgang til Log Analytics-arbejdsområdet på din Microsoft Sentinel installation og finde afsnittet Brugerdefinerede logge for at kontrollere, at der findes en datawizaserveraccess_CL tabel. Brug eksempelforespørgslerne til at undersøge dataene.




Derdack SIGNL4

Understøttes af:Derdack

Når kritiske systemer mislykkes, eller der opstår sikkerhedshændelser, bygger SIGNL4 bro mellem de "sidste kilometer" til dine medarbejdere, teknikere, it-administratorer og medarbejdere i marken. Det tilføjer mobilbeskeder i realtid til dine tjenester, systemer og processer på ingen tid. SIGNL4 underretter via vedvarende mobil push, sms-tekst og taleopkald med bekræftelse, sporing og eskalering. Integreret vagtplanlægning sikrer, at de rette personer får besked på det rette tidspunkt.

Lær mere >

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
SecurityIncident Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Installationsvejledning:

BEMÆRK: Denne dataconnector er primært konfigureret på SIGNL4-siden. Du kan finde en beskrivelsesvideo her: Integrer SIGNL4 med Microsoft Sentinel.

SIGNL4-connector: SIGNL4-connectoren til Microsoft Sentinel, Azure Security Center og andre Azure Graph sikkerhed-API-udbydere sikrer problemfri 2-vejs integration med dine Azure Security-løsninger. Når connectoren er føjet til signl4-teamet, læser den sikkerhedsbeskeder fra Azure Graph sikkerhed-API og udløser automatisk beskedmeddelelser til dine teammedlemmer, der er på vagt. Den synkroniserer også beskedstatus fra SIGNL4 til Graph-sikkerhed-API, så hvis beskeder bekræftes eller lukkes, opdateres denne status også i henhold til Azure Graph sikkerhed-API-beskeden eller den tilsvarende sikkerhedsudbyder. Som nævnt bruger connectoren hovedsageligt Azure Graph-sikkerhed-API, men for nogle sikkerhedsudbydere, f.eks. Microsoft Sentinel, bruger den også dedikerede REST API'er fra ifølge Azure-løsninger.

Microsoft Sentinel funktioner

Microsoft Sentinel er en oprindelig SIEM-cloudløsning fra Microsoft og en sikkerhedsadvarselsudbyder i Azure Graph sikkerhed-API. Det niveau af beskedoplysninger, der er tilgængelige med Graph-sikkerhed-API, er dog begrænset for Microsoft Sentinel. Connectoren kan derfor forstærke beskeder med yderligere oplysninger (søgeresultater for indsigtsreglen) fra det underliggende Microsoft Sentinel Log Analytics-arbejdsområde. For at kunne gøre det kommunikerer connectoren med Azure Log Analytics REST API og har brug for tilladelser (se nedenfor). Desuden kan appen også opdatere status for Microsoft Sentinel hændelser, når alle relaterede sikkerhedsbeskeder f.eks. er i gang eller løses. For at kunne gøre det skal connectoren være medlem af gruppen "Microsoft Sentinel Bidragydere" i dit Azure-abonnement. Automatiseret udrulning i Azure De legitimationsoplysninger, der kræves for at få adgang til api'erne førmentionerede, genereres af et lille PowerShell-script, som du kan downloade nedenfor. Scriptet udfører følgende opgaver for dig:

  • Logger dig på dit Azure-abonnement (log på med en administratorkonto)
  • Opretter et nyt virksomhedsprogram til denne connector i din Azure AD, der også kaldes tjenesteprincipal
  • Opretter en ny rolle i din Azure IAM, der kun giver læse-/forespørgselstilladelser til Azure Log Analytics-arbejdsområder.
  • Joinforbinder virksomhedsprogrammet med den pågældende brugerrolle
  • Joinforbinder virksomhedsprogrammet med rollen "Microsoft Sentinel bidragydere"
  • Skriver nogle data, som du skal bruge for at konfigurere appen (se nedenfor)

Installationsprocedure

  1. Download PowerShell-installationsscriptet herfra.
  2. Gennemse scriptet og de roller og tilladelsesområder, det udruller for den nye appregistrering. Hvis du ikke vil bruge connectoren sammen med Microsoft Sentinel, kan du fjerne al kode for rolleoprettelse og rolletildeling og kun bruge den til at oprette appregistreringen (SPN) i dit Azure Active Directory.
  3. Kør scriptet. I slutningen af outputtet vises de oplysninger, du skal angive i konfigurationen af connectorappen.
  4. I Azure AD skal du klikke på 'App Registrations'. Find appen med navnet 'SIGNL4AzureSecurity', og åbn dens detaljer
  5. Klik på 'API-tilladelser' i bladet til venstre. Klik derefter på "Tilføj en tilladelse".
  6. Klik på feltet "Microsoft Graph" under "Microsoft API'er" under det blad, der indlæses, og klik derefter på "App-tilladelse".
  7. I den viste tabel skal du udvide 'SecurityEvents' og kontrollere 'SecurityEvents.Read.All' og 'SecurityEvents.ReadWrite.All'.
  8. Klik på 'Tilføj tilladelser'.

Konfiguration af SIGNL4-connectorappen

Angiv til sidst de id'er, som scriptet har angivet i connectorkonfigurationen:

  • Azure lejer-id
  • Azure abonnements-id
  • Klient-id (for virksomhedsprogrammet)
  • Klienthemmelighed (for virksomhedsprogrammet) Når appen er aktiveret, begynder den at læse dine Azure Graph sikkerhed-API beskeder.

BEMÆRK: Indledningsvist læser den kun de beskeder, der er opstået inden for de sidste 24 timer.

  • Arbejdsområde-id: <variabelværdi, der angives på installationstidspunktet>




Søgelys med digitale skygger (ved hjælp af Azure Functions)

Understøttet af:Digitale skygger

Dataconnectoren Digital Shadows leverer indtagelse af hændelser og beskeder fra Digital Shadows Searchlight i Microsoft Sentinel ved hjælp af REST-API'en. Connectoren leverer oplysninger om hændelser og beskeder, så de hjælper med at undersøge, diagnosticere og analysere de potentielle sikkerhedsrisici og trusler.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
DigitalShadows_CL Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Forudsætninger:

  • Microsoft.Web/sites-tilladelser: Der kræves læse- og skrivetilladelser til Azure Functions til at oprette en Funktionsapp. Du kan få flere oplysninger under Azure Functions.
  • REST API Credentials/permissions: Digital Shadows-konto-id, hemmelighed og nøgle er påkrævet. Se dokumentationen for at få mere at vide om API på https://portal-digitalshadows.com/learn/searchlight-api/overview/description.

Installationsvejledning:

BEMÆRK: Denne connector bruger Azure Functions til at oprette forbindelse til en "Digital Shadows Searchlight" til at trække loggene ind i Microsoft Sentinel. Dette kan medføre yderligere omkostninger til dataindtagelse. Se siden med Azure Functions priser for at få flere oplysninger.

(Valgfrit trin) Gem arbejdsområdet og API-godkendelsesnøglerne eller -tokenerne sikkert i Azure Key Vault. Azure Key Vault indeholder en sikker mekanisme til lagring og hentning af nøgleværdier. Følg disse instruktioner for at bruge Azure Key Vault sammen med en Azure-funktionsapp.

TRIN 1 – Konfigurationstrin for API'en 'Søgelys til digitale skygger'

Udbyderen skal angive eller linke til detaljerede trin til konfiguration af API-slutpunktet 'Digital Shadows Searchlight', så Azure-funktionen kan godkende den, hente godkendelsesnøglen eller -tokenet og trække enhedens logge ind i Microsoft Sentinel.

TRIN 2 – Vælg EN blandt følgende to udrulningsindstillinger for at installere connectoren og den tilknyttede Azure funktion

VIGTIGT: Før du udruller connectoren 'Digital Shadows Searchlight', skal du have adgang til godkendelsesnøgler til arbejdsområde-id og primær nøgle til arbejdsområde (kan kopieres fra følgende) samt API-godkendelsesnøgler eller -tokens til 'Digitale skygger Searchlight'.

  • Arbejdsområde-id: <variabelværdi, der angives på installationstidspunktet>
  • Primær nøgle: <variabelværdi angivet på installationstidspunktet>

Mulighed 1 – skabelonen Azure Resource Manager (ARM)

Brug denne metode til automatisk udrulning af connectoren 'Digital Shadows Searchlight'.

  1. Klik på knappen Installer for at Azure nedenfor.

    aka.ms

  2. Vælg det foretrukne abonnement, ressourcegruppe og placering.

  3. Angiv arbejdsområde-id'et, arbejdsområdenøglen, API-brugernavnet, API-adgangskoden, 'og/eller Andre obligatoriske felter'.

Bemærk! Hvis du bruger Azure Key Vault hemmeligheder for en af ovenstående værdier, skal du bruge skemaet@Microsoft.KeyVault(SecretUri={Security Identifier})i stedet for strengværdierne. Du kan finde flere oplysninger i dokumentationen til Key Vault referencer. 4. Markér afkrydsningsfeltet med mærkaten Jeg accepterer de vilkår og betingelser, der er angivet ovenfor. 5. Klik på Køb for at installere.

Mulighed 2 – Manuel installation af Azure Functions

Brug følgende trinvise instruktioner til at installere connectoren 'Digital Shadows Searchlight' manuelt med Azure Functions.

1. Opret en funktionsapp

  1. Gå til Funktionsapp fra Azure-portalen.
  2. Klik på + Opret øverst.
  3. Under fanen Grundlæggende skal du sikre, at Runtime-stakken er angivet til python 3.8.
  4. Under fanen Hosting skal du sikre, at Plantype er angivet til 'Forbrug (serveruafhængig)'. 5.vælg Lagerkonto
  5. 'Tilføj andre påkrævede konfigurationer'.
  6. 'Foretag andre foretrukne konfigurationsændringer', hvis det er nødvendigt, og klik derefter på Opret.

2. Importér funktionsappkode (zip-installation)

  1. Installer Azure kommandolinjegrænsefladen
  2. Fra terminaltype az functionapp udrulningskilden config-zip -g <ResourceGroup> -n <FunctionApp> --src <Zip File> , og tryk på Enter. Angiv værdien ResourceGroup til: navnet på din ressourcegruppe. Angiv værdien FunctionApp til: navnet på den nyoprettede funktionsapp. Angiv værdien Zip File til: digitalshadowsConnector.zip(sti til zip-filen). Bemærk! Download zip-filen fra linket – Funktionsappkode

3. Konfigurer funktionsappen

  1. På skærmen Function App skal du klikke på navnet på funktionsappen og vælge Konfiguration.
  2. Under fanen Programindstillinger skal du vælge + Ny programindstilling.
  3. Tilføj hver af følgende programindstillinger for 'x (antal)', under Navn med deres respektive strengværdier (forskel på store og små bogstaver) under Værdi: DigitalShadowsAccountID WorkspaceID WorkspaceID WorkspaceKey DigitalShadowsKey DigitalShadowsSecret HistoricalDays DigitalShadowsURL ClassificationFilterOperation HighVariabilityClassifications FUNCTION_NAME logAnalyticsUri (valgfrit) (tilføj eventuelle andre indstillinger, der kræves af funktionsappen) Indstil værdien til: Angiv værdien til: Angiv værdien til: Angiv de respektive strengværdier (forskel på store og små bogstaver) under Værdi: DigitalShadowsAccountID WorkspaceID WorkspaceKey DigitalShadowsKey DigitalShadowsSecret HistoricalDays DigitalShadowsURL ClassificationFilterOperation HighVariabilityClassifications FUNCTION_NAME logAnalyticsUri (valgfrit) (tilføj eventuelle andre indstillinger, der kræves af funktionsappen DigitalShadowsURL ) Indstil værdien til: https://api.searchlight.app/v1 Angiv HighVariabilityClassifications værdien til: exposed-credential,marked-document Angiv værdien ClassificationFilterOperation value to: exclude for exclude function app eller include for include function app

Bemærk! Hvis du bruger Azure Key Vault hemmeligheder for en af ovenstående værdier, skal du bruge skemaet@Microsoft.KeyVault(SecretUri={Security Identifier})i stedet for strengværdierne. Du kan finde flere oplysninger i dokumentationen til Azure Key Vault referencer.

  • Brug logAnalyticsUri til at tilsidesætte loganalyse-API-slutpunktet for dedikeret sky. Lad f.eks. værdien være tom for offentlige cloudmiljøer. for Azure GovUS-cloudmiljø skal du angive værdien i følgende format: https://< CustomerId.ods.opinsights.azure.us>.
  1. Når alle programindstillinger er angivet, skal du klikke på Gem.




DNS

Understøttet af:Microsoft Corporation

MED DNS-logconnectoren kan du nemt forbinde dine DNS-analyse- og overvågningslogge med Microsoft Sentinel og andre relaterede data for at forbedre undersøgelsen.

Når du aktiverer DNS-logsamling, kan du:

  • Identificer klienter, der forsøger at løse skadelige domænenavne.
  • Identificer forældede ressourceposter.
  • Identificer ofte forespurgte domænenavne og snakkesalige DNS-klienter.
  • Vis anmodningsbelastningen på DNS-servere.
  • Få vist dynamiske DNS-registreringsfejl.

Du kan få flere oplysninger i dokumentationen til Microsoft Sentinel.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
DnsEvents Ja Ja
DnsInventory Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde


Doppel-dataconnector

Understøttet af:Doppel

Dataconnectoren er baseret på Microsoft Sentinel for Doppel-hændelser og -beskeder og understøtter DCR-baserede transformationer af indtagelsestid, der opdeler de modtagne data om sikkerhedshændelser i en brugerdefineret kolonne, så forespørgsler ikke behøver at fortolke dem igen, hvilket resulterer i en bedre ydeevne.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
DoppelTable_CL Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket

Forudsætninger:

  • Microsoft Entra lejer-id, klient-id og klienthemmelighed: Microsoft Entra ID kræver et klient-id og en klienthemmelighed for at godkende dit program. Derudover kræves der adgang på niveauet Global Administration/Ejer for at tildele det Entra-registrerede program rollen Udgiver af overvågning af ressourcegrupper.
  • Kræver arbejdsområde-id, DCE-URI, DCR-id: Du skal hente id'et for Log Analytics Workspace, DCE-logindtagelses-URI'en og DCR-uforanderligt id for konfigurationen.

Installationsvejledning:

Konfigurer Doppel Webhook

Konfigurer Webhook i Doppel og Slutpunkt med tilladelser i Microsoft Sentinel til at sende data.

Registrer programmet i Microsoft Entra ID

  1. Åbn siden Microsoft Entra ID:

    • Klik på det angivne link for at åbne Microsoft Entra ID registreringssiden under en ny fane.
    • Sørg for, at du er logget på med en konto, der har Administration niveautilladelser.
  2. Opret et nyt program:

    • På Microsoft Entra ID-portalen skal du vælge Appregistreringer, der er nævnt under fanen til venstre.
    • Klik på + Ny registrering.
    • Udfyld følgende felter:
  • Navn: Angiv et navn til appen (f.eks. "Doppel App").
  • Understøttede kontotyper: Vælg kun konti i denne organisationsmappe (kun standardmappe – enkelt lejer).
  • Omdirigerings-URI: Lad dette være tomt, medmindre andet kræves.
    • Klik på Registrer for at oprette programmet.
  1. Kopiér program- og lejer-id'er:

    • Når appen er registreret, skal du notere program-id'et (klient)-id'et og mappe-id'et (lejeren) fra siden Oversigt . Du skal bruge disse til integrationen.
  2. Opret en klienthemmelighed:

    • I afsnittet Certifikater & hemmeligheder skal du klikke på + Ny klienthemmelighed.
    • Tilføj en beskrivelse (f.eks. 'Doppel Secret'), og angiv en udløb (f.eks. 1 år).
    • Klik på Tilføj.
    • Kopiér værdien for klienthemmeligheden med det samme, da den ikke vises igen.

Tildel rollen "Monitoring Metrics Publisher" til appen

  1. Åbn ressourcegruppen i Azure Portal:

    • Gå til den ressourcegruppe, der indeholder loganalysearbejdsområdet og reglerne for dataindsamling, hvor du vil have appen til at pushoverføre data.
  2. Tildel rollen:

    • I menuen Ressourcegruppe skal du klikke på Adgangskontrol (IAM), der er nævnt under fanen til venstre.
    • Klik på + Tilføj, og vælg Tilføj rolletildeling.
    • rullelisten Rolle skal du søge efter og vælge rollen Monitoring Metrics Publisher .
    • Under Tildel adgang til skal du vælge Azure AD bruger, gruppe eller tjenesteprincipal.
    • Søg efter den registrerede app efter navn eller klient-id i feltet Vælg.
    • Klik på Gem for at tildele rollen til programmet.

Udrul ARM-skabelonen

  1. Hent arbejdsområde-id'et:

    • Når du har tildelt rollen, skal du bruge arbejdsområde-id'et.
    • Naviger til loganalysearbejdsområdet i ressourcegruppen.
    • I afsnittet Oversigt skal du finde feltet Arbejdsområde-id under Detaljer om arbejdsområde.
    • Kopiér arbejdsområde-id'et, og hold det praktisk i de næste trin.
  2. Klik på knappen Installer for at Azure:

    • portal.azure.com.
    • Dette fører dig direkte til Azure Portal for at starte installationen.
  3. Gennemse og tilpas parametre:

    • På siden til brugerdefineret udrulning skal du sikre dig, at du udruller til det korrekte abonnement og den korrekte ressourcegruppe.
    • Udfyld parametrene, f.eks. arbejdsområdenavn, arbejdsområde-id og placering af arbejdsområdet.
  4. Klik på Gennemse + Opret og derefter På opret for at installere ressourcerne.

Kontrollér konfigurationen af tabellen DCE, DCR og Log Analytics

  1. Kontrollér slutpunktet for dataindsamling (DCE):

    • Når du har udrullet, skal du gå til Azure Slutpunkter for indsamling af portaldata>.
    • Kontrollér, at DoppelDCE-slutpunktet er blevet oprettet.
    • Kopiér URI'en for DCE-logfiler for indtagelse, da du skal bruge denne til at oprette url-adressen til webhooket.
  2. Bekræft installation af DCR (Data Collection Rule):

    • Gå til Azure regler for indsamling af data på portalen>.
    • Sørg for , at DoppelDCR-reglen er til stede.
    • Kopiér det uforanderlige id for DCR fra siden Oversigt, da du skal bruge det til url-adressen til webhooket.
  3. Valider loganalysetabel:

    • Gå til dit Log Analytics-arbejdsområde (sammenkædet med Microsoft Sentinel).
    • Under afsnittet Tabeller skal du kontrollere, at den DoppelTable_CL tabel er blevet oprettet, og at den er klar til at modtage data.

Integrer doppelbeskeder med Microsoft Sentinel

  1. Indsaml nødvendige oplysninger:
    • Indsaml følgende oplysninger, der kræves til integration:
  • Slutpunkt-id for dataindsamling (DCE-ID)
  • Regel-id for dataindsamling (DCR-ID)
  • Microsoft Entra Legitimationsoplysninger: Lejer-id, Klient-id og Klienthemmelighed.
  1. Koordinat med understøttelse af Doppel:

    • Del de indsamlede DCE-ID, DCR-ID og Microsoft Entra legitimationsoplysninger med Understøttelse af Doppel.
    • Anmod om hjælp til at konfigurere disse oplysninger i Doppel-lejeren for at aktivere konfiguration af webhook.
  2. Konfiguration af webhook fra Doppel:

    • Doppel bruger de angivne ressource-id'er og legitimationsoplysninger til at konfigurere et webhook.
    • Denne webhook gør det lettere at videresende beskeder fra Doppel til Microsoft Sentinel.
  3. Bekræft beskedlevering i Microsoft Sentinel:

    • Kontrollér, at beskeder fra Doppel videresendes til Microsoft Sentinel.
    • Valider, at projektmappen i Microsoft Sentinel opdateres med beskedstatistikken for at sikre problemfri dataintegration.




Dragos-meddelelser via cloudwebstedslager

Understøttet af:Dragos Inc.

Dragos-platformen er den førende Industrial Cyber Security-platform, den tilbyder en omfattende operationel teknologi (OT) cybertrusselsregistrering bygget af enestående ekspertise inden for industriel cybersikkerhed. Denne løsning gør det muligt for Dragos Platform-meddelelsesdata at blive vist i Microsoft Sentinel, så sikkerhedsanalytikere kan triage potentielle cybersikkerhedshændelser, der forekommer i deres industrielle miljøer.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
DragosAlerts_CL Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Forudsætninger:

  • Adgang til Dragos Sitestore API: En Sitestore-brugerkonto, der har notification:read tilladelsen. Denne konto skal også have en API-nøgle, der kan leveres til Sentinel.

Installationsvejledning:

Angiv følgende oplysninger, så Microsoft Sentinel kan oprette forbindelse til din Dragos-webstedslager.

  • Værtsnavn på Trækos-webstedslager: (dragossitestore.example.com)
  • Dragos Sitestore API-nøgle-id: (Angiv API-nøgle-id'et).
  • Dragos Sitestore API-nøglehemmelighed: (Angiv API-nøglehemmeligheden)
  • Mindste alvorsgrad af meddelelser. Gyldige værdier er 0-5 inklusive. Sørg for, at den er mindre end eller lig med den maksimale alvorsgrad.: (Angiv minimum alvorsgraden (anbefal 0 for alle meddelelser))
  • Maksimal alvorsgrad af meddelelser. Gyldige værdier er 0-5 inklusive. Sørg for, at den er større end eller lig med minimum alvorsgraden.: (Angiv den maksimale alvorsgrad (anbefal 5 for alle meddelelser))
  • Aktivér/deaktiver forbindelse




Druva-hændelsesconnector

Understøttes af:Druva Inc.

Giver mulighed for at indtage Druva-hændelser fra Druva-API'er

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
DruvaSecurityEvents_CL Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Forudsætninger:

  • Adgang til Druva-API: Druva-API kræver et klient-id og en klienthemmelighed for at godkende

Installationsvejledning:

Bemærk! Konfigurationer til at oprette forbindelse til Druva Rest API

Trin 1: Opret legitimationsoplysninger fra Druva-konsollen. I dette dokument finder du trin: - https://help.druva.com/en/articles/8580838-create-and-manage-api-credentials

Trin 2: Angiv værtsnavnet. Dens apis.druva.com for offentlige cloudmiljøer

Trin 3: Angiv klient-id og klienthemmelighedsnøgle

Opret forbindelse til Druva API for at begynde at indsamle logge i Microsoft Sentinel

Angiv påkrævede værdier:

  • Værtsnavn: (eksempel: apis.druva.com)




Dynamics 365 Finance og handlinger

Understøttet af:Microsoft Corporation

Dynamics 365 til Finance and Operations er en omfattende ERP-løsning (Enterprise Resource Planning), der kombinerer økonomiske og driftsmæssige funktioner, der kan hjælpe virksomheder med at administrere deres daglige drift. Den indeholder en række funktioner, der gør det muligt for virksomheder at strømline arbejdsprocesser, automatisere opgaver og få indsigt i driftspræstation.

Dataconnectorindfødningen Dynamics 365 Finance og handlinger Dynamics 365 Finance- og driftsadministratoraktiviteter og overvågningslogge samt logge over brugeraktiviteter for forretningsprocesser og programmer i Microsoft Sentinel.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
FinanceOperationsActivity_CL Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Forudsætninger:

  • Microsoft Entra appregistrering: Programklient-id og -hemmelighed, der bruges til at få adgang til Dynamics 365 Finance og handlinger.

Installationsvejledning:

Forbindelse til Finance and Operations kræver en Microsoft Entra appregistrering (klient-id og hemmelighed). Du skal også bruge Microsoft Entra lejer-id og URL-adressen til Finance Operations-organisationen.

Hvis du vil aktivere dataindsamling, skal du oprette en rolle i Dynamics 365 Finance og handlinger med tilladelser til at få vist objektet Databaselog. Tildel denne rolle til en dedikeret Finance and Operations-bruger, der er knyttet til klient-id'et for en Microsoft Entra appregistrering. Følg disse trin for at fuldføre processen:

Trin 1 – Microsoft Entra appregistrering

  1. Gå til Microsoft Entra-portalen.
  2. Under Programmer skal du klikke på Appregistreringer og oprette en ny appregistrering (behold alle standarder).
  3. Åbn den nye appregistrering, og opret en ny hemmelighed.
  4. Bevar lejer-id'et, program-id'et (klient)-id'et og klienthemmeligheden til senere brug.

Trin 2 – Opret en rolle til dataindsamling i Finance and Operations

  1. Gå til Systemadministration af arbejdsområder > på Finance and Operations-portalen, og klik på Sikkerhedskonfiguration
  2. Klik på Opret ny under Roller , og giv den nye rolle et navn, f.eks. Fremviser til databaselog.
  3. Vælg den nye rolle på listen over roller, og klik på Rettigheder og end Tilføj referencer.
  4. Vælg Objektvisning i databaselog på listen over rettigheder.
  5. Klik på Ikke-publicerede objekter, og udgiv alle for at publicere rollen.

Trin 3 – Opret en bruger til dataindsamling i Finance and Operations

  1. Gå til Modulsystemadministration > på Finance and Operations-portalen, og klik på Brugere
  2. Opret en ny bruger, og tildel den rolle, der blev oprettet i det forrige trin, til brugeren.

Trin 4 – Registrer appen Microsoft Entra i Finance and Operations

  1. På F&O-portalen skal du navigere til Installation af > systemadministration > Microsoft Entra programmer (Azure Active Directory-programmer)
  2. Opret en ny post i tabellen. Angiv program-id'et for den app, der er registreret i trin 1, i feltet Klient-id .
  3. Angiv et navn til programmet i feltet Navn .
  4. I feltet Bruger-id skal du vælge det bruger-id, der blev oprettet i det forrige trin.

Forbind hændelser fra Dyanmics 365 Finance and Operations med Microsoft Sentinel

Opret forbindelse ved hjælp af klientlegitimationsoplysninger

Organisationer

Hver række repræsenterer en Finance and Operations-forbindelse

  • Dataconnectors Grid (konfigurer i portalen)




Dynamics365

Understøttet af:Microsoft Corporation

Connectoren Dynamics 365 Common Data Service (CDS) giver indsigt i administrator-, bruger- og supportaktiviteter samt logføringshændelser fra Microsoft Social Engagement. Ved at oprette forbindelse Dynamics 365 CRM-logge til Microsoft Sentinel kan du få vist disse data i projektmapper, bruge dem til at oprette brugerdefinerede beskeder og forbedre din undersøgelsesproces.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
Dynamics365Activity Ja Nej

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde


Dynatrace-angreb V1

Understøttet af:Dynatrace

Denne connector bruger REST API'en dynatrace-angreb til at indtage registrerede angreb i Microsoft Sentinel Log Analytics

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
DynatraceAttacks_CL Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket

Forudsætninger:

  • Dynatrace-lejer (f.eks. xyz.dynatrace.com): Du skal have en gyldig Dynatrace-lejer med Application Security aktiveret. Få mere at vide om Dynatrace-platformen.
  • Adgangstoken til Dynatrace: Du skal bruge et Adgangstoken til Dynatrace, tokenet skal have læs-angreb (attacks.read) omfang.

Installationsvejledning:

Dynatrace-angrebshændelser til Microsoft Sentinel

Konfigurer og aktivér dynatrace-programsikkerhed. Følg disse instruktioner for at generere et adgangstoken.




Dynatrace-angreb V2

Understøttet af:Dynatrace

Denne connector bruger REST API'en dynatrace-angreb til at indtage registrerede angreb i Microsoft Sentinel Log Analytics

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
DynatraceAttacksV2_CL Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket

Forudsætninger:

  • Dynatrace-lejer (f.eks. xyz.dynatrace.com): Du skal have en gyldig Dynatrace-lejer med Application Security aktiveret. Få mere at vide om Dynatrace-platformen.
  • Adgangstoken til Dynatrace: Du skal bruge et Adgangstoken til Dynatrace, tokenet skal have læs-angreb (attacks.read) omfang.

Installationsvejledning:

Dynatrace-angrebshændelser til Microsoft Sentinel

Konfigurer og aktivér dynatrace-programsikkerhed. Følg disse instruktioner for at generere et adgangstoken.

  • Dynatrace-lejer (f.eks. xyz.dynatrace.com): ({{dynatraceEnvironmentUrl}})
  • Dynatrace-adgangstoken: ({{dynatraceAccessToken}})
  • Aktivér/deaktiver forbindelse




Dynatrace Audit Logs V1

Understøttet af:Dynatrace

Denne connector bruger REST API'en for Dynatrace Audit Logs til at overføre lejerens overvågningslogfiler til Microsoft Sentinel Log Analytics

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
DynatraceAuditLogs_CL Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Forudsætninger:

  • Dynatrace-lejer (f.eks. xyz.dynatrace.com): Du skal bruge en gyldig Dynatrace-lejer for at få mere at vide om Dynatrace-platformen Start din gratis prøveversion.
  • Adgangstoken til Dynatrace: Du skal bruge et Adgangstoken til Dynatrace, tokenet skal have omfanget Læs overvågningslogge (auditLogs.read).

Installationsvejledning:

Hændelser i Dynatrace-overvågningslog til Microsoft Sentinel

Aktivér Dynatrace-overvågningslogføring. Følg disse instruktioner for at generere et adgangstoken.




Dynatrace Audit Logs V2

Understøttet af:Dynatrace

Denne connector bruger REST API'en for Dynatrace Audit Logs til at overføre lejerens overvågningslogfiler til Microsoft Sentinel Log Analytics

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
DynatraceAuditLogsV2_CL Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket

Forudsætninger:

  • Dynatrace-lejer (f.eks. xyz.dynatrace.com): Du skal bruge en gyldig Dynatrace-lejer for at få mere at vide om Dynatrace-platformen Start din gratis prøveversion.
  • Adgangstoken til Dynatrace: Du skal bruge et Adgangstoken til Dynatrace, tokenet skal have omfanget Læs overvågningslogge (auditLogs.read).

Installationsvejledning:

Hændelser i Dynatrace-overvågningslog til Microsoft Sentinel

Aktivér Dynatrace-overvågningslogføring. Følg disse instruktioner for at generere et adgangstoken.

  • Dynatrace-lejer (f.eks. xyz.dynatrace.com): ({{dynatraceEnvironmentUrl}})
  • Dynatrace-adgangstoken: ({{dynatraceAccessToken}})
  • Aktivér/deaktiver forbindelse




Dynatrace-problemer V1

Understøttet af:Dynatrace

Denne connector bruger Dynatrace Problem REST-API'en til indfødning af problemhændelser i Microsoft Sentinel Log Analytics

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
DynatraceProblems_CL Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket

Forudsætninger:

  • Dynatrace-lejer (f.eks. xyz.dynatrace.com): Du skal bruge en gyldig Dynatrace-lejer for at få mere at vide om Dynatrace-platformen Start din gratis prøveversion.
  • Adgangstoken til Dynatrace: Du skal bruge et Adgangstoken til Dynatrace. Tokenet skal have læseproblemer (problems.read) område.

Installationsvejledning:

Dynatrace problemhændelser til Microsoft Sentinel

Følg disse instruktioner for at generere et adgangstoken.




Dynatrace-problemer V2

Understøttet af:Dynatrace

Denne connector bruger Dynatrace Problem REST-API'en til indfødning af problemhændelser i Microsoft Sentinel Log Analytics

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
DynatraceProblemsV2_CL Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket

Forudsætninger:

  • Dynatrace-lejer (f.eks. xyz.dynatrace.com): Du skal bruge en gyldig Dynatrace-lejer for at få mere at vide om Dynatrace-platformen Start din gratis prøveversion.
  • Adgangstoken til Dynatrace: Du skal bruge et Adgangstoken til Dynatrace. Tokenet skal have læseproblemer (problems.read) område.

Installationsvejledning:

Dynatrace problemhændelser til Microsoft Sentinel

Følg disse instruktioner for at generere et adgangstoken.

  • Dynatrace-lejer (f.eks. xyz.dynatrace.com): ({{dynatraceEnvironmentUrl}})
  • Dynatrace-adgangstoken: ({{dynatraceAccessToken}})
  • Aktivér/deaktiver forbindelse




Sårbarheder ved kørsel af Dynatrace V1

Understøttet af:Dynatrace

Denne connector bruger Dynatrace Security Problem REST-API'en til at indtage fundne sårbarheder i forbindelse med kørsel i Microsoft Sentinel Log Analytics.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
DynatraceSecurityProblems_CL Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket

Forudsætninger:

  • Dynatrace-lejer (f.eks. xyz.dynatrace.com): Du skal have en gyldig Dynatrace-lejer med Application Security aktiveret. Få mere at vide om Dynatrace-platformen.
  • Adgangstoken til Dynatrace: Du skal bruge et Adgangstoken til Dynatrace. Tokenet skal have sikkerhedsproblemmer af typen Læs (securityProblems.read).

Installationsvejledning:

Dynatrace Sikkerhedsrisici Hændelser til Microsoft Sentinel

Konfigurer og aktivér dynatrace-programsikkerhed. Følg disse instruktioner for at generere et adgangstoken.




Sårbarheder ved kørsel af Dynatrace V2

Understøttet af:Dynatrace

Denne connector bruger Dynatrace Security Problem REST-API'en til at indtage fundne sårbarheder i forbindelse med kørsel i Microsoft Sentinel Log Analytics.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
DynatraceSecurityProblemsV2_CL Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Forudsætninger:

  • Dynatrace-lejer (f.eks. xyz.dynatrace.com): Du skal have en gyldig Dynatrace-lejer med Application Security aktiveret. Få mere at vide om Dynatrace-platformen.
  • Adgangstoken til Dynatrace: Du skal bruge et Adgangstoken til Dynatrace. Tokenet skal have sikkerhedsproblemmer af typen Læs (securityProblems.read).

Installationsvejledning:

Dynatrace Sikkerhedsrisici Hændelser til Microsoft Sentinel

Konfigurer og aktivér dynatrace-programsikkerhed. Følg disse instruktioner for at generere et adgangstoken.

  • Dynatrace-lejer (f.eks. xyz.dynatrace.com): ({{dynatraceEnvironmentUrl}})
  • Dynatrace-adgangstoken: ({{dynatraceAccessToken}})
  • Aktivér/deaktiver forbindelse




Elastisk agent

Understøttet af:Microsoft Corporation

Elastic Agent-dataconnectoren giver mulighed for at indlæse Elastic Agent-logge, -målepunkter og sikkerhedsdata i Microsoft Sentinel.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
ElasticAgentEvent Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket

Forudsætninger:

  • Medtag brugerdefinerede forudsætninger, hvis forbindelsen kræver – ellers skal du slette tolden: Beskrivelse af en brugerdefineret forudsætning

Installationsvejledning:

BEMÆRK: Denne dataconnector afhænger af en parser, der er baseret på en Kusto-funktion, for at fungere som forventet ElasticAgentEvent, som udrulles med Microsoft Sentinel-løsningen.

BEMÆRK! Denne dataconnector er udviklet ved hjælp af Elastic Agent 7.14.

1. Installér og onboarder agenten til Linux eller Windows

Installér agenten på den server, hvor Elastic Agent-loggene videresendes.

Logge fra Elastic Agents, der er installeret på Linux- eller Windows-servere, indsamles af Linux eller Windows-agenter.

Vælg, hvor den Linux agent skal installeres:

Install agent på Azure Linux virtuelle maskine

Vælg den computer, agenten skal installeres på, og klik derefter på Opret forbindelse.

  • Install Agent: <variabelværdi angivet på installationstidspunktet>

Installationsagent på en computer, der ikke er Azure Linux

Download agenten på den relevante maskine, og følg vejledningen.

  • Install Agent: <variabelværdi angivet på installationstidspunktet>

Vælg, hvor Windows-agenten skal installeres:

Install agent på Azure Windows Virtual Machine

Vælg den computer, agenten skal installeres på, og klik derefter på Opret forbindelse.

  • Install Agent: <variabelværdi angivet på installationstidspunktet>

Install agent på en Windows-computer, der ikke er Azure

Download agenten på den relevante maskine, og følg vejledningen.

  • Install Agent: <variabelværdi angivet på installationstidspunktet>

2. Konfigurer elastisk agent (separat)

Følg vejledningen for at konfigurere Elastic Agent til at sende til Logstash

3. Konfigurer Logstash til at bruge Plug-in'en Microsoft Logstash Output

Følg trinnene for at konfigurere Logstash til at bruge plug-in'en microsoft-logstash-output-azure-loganalytics:

3.1) Kontrollér, om plug-in'en allerede er installeret: ./logstash-plugin-liste | grep 'azure-loganalytics' (hvis plug-in'en er installeret, skal du gå til trin 3.3)

3.2) Installér plug-in: ./logstash-plugin install microsoft-logstash-output-azure-loganalytics

3.3) Konfigurer Logstash til at bruge plug-in'en

4. Valider logindtagelse

Følg vejledningen for at validere forbindelsen:

Åbn Log Analytics for at kontrollere, om loggene modtages ved hjælp af den brugerdefinerede tabel, der er angivet i trin 3.3 (f.eks. ElasticAgentLogs_CL).

Det kan tage ca. 30 minutter, før forbindelsen streamer data til dit arbejdsområde.




Elastic Agent (via Codeless Connector Framework)

Understøttet af:Microsoft Corporation

Elastic Agent-dataconnectoren giver dig mulighed for at indtage systemmetrik, logge og telemetridata, der indsamles af Elastic Agent fra Elasticsearch, til Microsoft Sentinel. Denne connector bruger Elasticsearch Search-API'en med API-nøglegodkendelse til at forespørge flere datastrømme (CPU, hukommelse, proces, filsystem, netværk, belastning, oppetid, agentmålepunkter og logge). Den understøtter DCR-baserede transformationer af indtagelsestid for at opnå effektiv udførelse af forespørgsler. Du kan få flere oplysninger i API-dokumentationen: https://www.elastic.co/docs/api/doc/elasticsearch/operation/operation-search

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
ElasticAgentLogsV2_CL Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket

Installationsvejledning:

1. Forudsætninger

Sørg for, at du har den nødvendige adgang og konfiguration.

Forudsætninger

  • En Elasticsearch-udrulning (selvadministrert eller elastisk cloud)
  • Elastic Agent, der er udrullet med systemintegration aktiveret
  • Agentovervågning er aktiveret for logge og målepunkter
  • Elasticsearch API-nøgle med læserettigheder til alle indekser
  • Netværksforbindelse fra Microsoft Sentinel til dit Elasticsearch-slutpunkt

Obligatoriske indeks

Connectoren forespørger følgende Elasticsearch-indeks:

Målinger:

  • metrics-system.cpu-* – CPU-målepunkter
  • metrics-system.memory-* – Hukommelsesmålepunkter
  • metrics-system.process-* - Procesmetrik
  • metrics-system.filesystem-* – Filsystemmålepunkter
  • metrics-system.network-* – Netværksmetrik
  • metrics-system.load-*- Systembelastning (kun Linux)
  • metrics-system.uptime-* - System oppetid
  • metrics-elastic_agent.* - Agenttelemetri

Logfiler:

  • logs-elastic_agent-* - Agentlogge

2. Konfigurer ElasticSearch-forbindelser

Tilføj en eller flere Elasticsearch-forbindelser for at indsamle data fra.

Elasticsearch-forbindelser

Du kan tilføje flere forbindelser for at indsamle data fra forskellige Elasticsearch-udrulninger. Hver forbindelse kræver sin egen Elasticsearch URL-adresse og API-nøgle.

Oprettelse af en API-nøgle

  1. I Kibana skal du gå til API-nøgler til stakadministration >
  2. Klik på Opret API-nøgle
  3. Angiv et navn, og konfigurer tilladelser:
    • Læseadgang til metrics-system.*
    • Læseadgang til metrics-elastic_agent.*
    • Læseadgang til logs-elastic_agent-*
  4. Kopiér den Base64-kodede API-nøgleværdi
  • Dataconnectors Grid (konfigurer i portalen)




Sikkerhedshændelser i Ermes-browser

Understøttet af:Ermes Cyber Security S.p.A.

Sikkerhedshændelser i Ermes-browser

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
ErmesBrowserSecurityEvents_CL Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Forudsætninger:

Installationsvejledning:

Forbind Sikkerhedshændelser i Ermes-browseren med Microsoft Sentinel

Opret forbindelse ved hjælp af OAuth2-legitimationsoplysninger




ESET Protect Platform (ved hjælp af Azure Functions)

Understøttes af:ESET Enterprise Integrations

Med ESET Protect Platform-dataconnectoren kan brugerne indsætte registreringsdata fra ESET Protect Platform ved hjælp af den angivne REST API til integration. REST API til integration kører som planlagt Azure Funktionsapp.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
IntegrationTable_CL Ja Ja
IntegrationTableIncidents_CL Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Forudsætninger:

  • Microsoft.Web/sites-tilladelser: Der kræves læse- og skrivetilladelser til Azure Functions til at oprette en Funktionsapp. Du kan få flere oplysninger under Azure Functions.
  • Tilladelse til at registrere et program i Microsoft Entra ID: Der kræves tilstrækkelige tilladelser til at registrere et program hos din Microsoft Entra lejer.
  • Tilladelse til at tildele en rolle til det registrerede program: Tilladelse til at tildele rollen Monitoring Metrics Publisher til det registrerede program i Microsoft Entra ID er påkrævet.

Installationsvejledning:

BEMÆRK: ESET Protect Platform-dataconnectoren bruger Azure Functions til at oprette forbindelse til ESET Protect Platform via Eset Connect-API'en for at hente logge på Microsoft Sentinel. Denne proces kan resultere i yderligere omkostninger til dataindtagelse. Se detaljer på siden med Azure Functions priser.

BEMÆRK: Den nyeste version af ESET PROTECT-platformen og Microsoft Sentinel integration henter ikke kun registreringslogge, men også nyligt oprettede hændelser. Hvis din integration blev konfigureret før 20.06.2025, skal du følge disse trin for at opdatere den.

Trin 1 – Opret en API-bruger

Brug denne instruktion til at oprette en ESET Connect API-brugerkonto med logon og adgangskode.

Trin 2 – Opret et registreret program

Opret et Microsoft Entra ID registreret program ved at følge trinnene i instruktionen Registrer et nyt program.

Trin 3 – Udrul ESET Protect Platform-dataconnectoren ved hjælp af skabelonen Azure Resource Manager (ARM)

  1. Klik på knappen Installer for at Azure nedenfor.

    aka.ms

  2. Vælg navnet på det Log Analytics-arbejdsområde, der er knyttet til din Microsoft Sentinel. Vælg den samme ressourcegruppe som ressourcegruppen i arbejdsområdet Log Analytics.

  3. Skriv parametrene for det registrerede program i Microsoft Entra ID: Azure klient-id, Azure klienthemmelighed, Azure lejer-id, objekt-id. Du kan finde objekt-id'et på Azure Portal ved at følge denne sti Microsoft Entra ID –> Administrer (i menuen til venstre) –> Virksomhedsprogrammer –> Kolonnen Objekt-id (værdien ud for dit registrerede programnavn).

  4. Angiv logon og adgangskode til API-brugerkontoen ESET Connect, som du fik i trin 1.

  5. Vælg et eller flere ESET-produkter (ESET PROTECT, ESET Inspect, ESET Cloud Office Security), som registreringer hentes fra.




Exchange Security Insights On-Premises Collector

Understøttet af:Community

Connector, der bruges til at pushoverføre konfigurationen af Exchange On-Premises Security til Microsoft Sentinel Analysis

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
ESIExchangeConfig_CL Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket

Forudsætninger:

  • Tjenestekonto med rollen Organisationsadministration: Den tjenestekonto, der starter scriptet som planlagt opgave, skal være Organisationsstyring for at kunne hente alle de nødvendige sikkerhedsoplysninger.
  • Detaljeret dokumentation: >BEMÆRK! Du kan finde detaljeret dokumentation om installationsproceduren og brugen her

Installationsvejledning:

1. Installér ESI-samlerscriptet på en server med Exchange Administration PowerShell-konsollen

Dette er scriptet, der indsamler Exchange-oplysninger for at overføre indhold i Microsoft Sentinel.

Scriptinstallation

Download den nyeste version af ESI Collector

Du kan finde den nyeste version her: https://aka.ms/ESI-ExchangeCollector-Script. Filen, der skal downloades, er CollectExchSecIns.zip

Kopiér scriptmappen

Pak indholdet ud, og kopiér scriptmappen på en server, hvor Exchange PowerShell-cmdlet'er er til stede.

Fjern blokeringen af PS1-scripts

Klik til højre på hvert PS1-script, og gå til fanen Egenskaber. Hvis scriptet er markeret som blokeret, skal du fjerne blokeringen af det. Du kan også bruge Cmdlet'en 'Fjern blokering af filer . i den upakkede mappe ved hjælp af PowerShell.

**Konfigurer netværksadgang **

Sørg for, at scriptet kan kontakte Azure Analytics (*.ods.opinsights.azure.com).

2. Konfigurer ESI-samlerscriptet

Sørg for at være lokal administrator af serveren. I tilstanden 'Kør som administrator' skal du starte scriptet 'setup.ps1' for at konfigurere samleren. Udfyld oplysningerne om loganalysearbejdsområdet (Microsoft Sentinel). Udfyld navnet på miljøet, eller lad argumentet være tomt. Vælg som standard 'Def' som standardanalyse. De andre valg gælder for bestemt brug.

  • Arbejdsområde-id: <variabelværdi, der angives på installationstidspunktet>
  • Primær nøgle: <variabelværdi angivet på installationstidspunktet>

3. Planlæg ESI-indsamlingsscriptet (hvis det ikke udføres af installationsscriptet på grund af manglende tilladelse eller ignoreres under installationen)

Scriptet skal planlægges for at sende Exchange-konfigurationen til Microsoft Sentinel. Vi anbefaler, at du planlægger scriptet én gang om dagen. Den konto, der bruges til at starte scriptet, skal være medlem af gruppen Organisationsadministration

BEMÆRK: Denne dataconnector afhænger af en parser, der er baseret på en Kusto-funktion, for at fungere som forventet. Fortolkere installeres automatisk sammen med løsningen. Følg trinnene for at oprette aliasset Kusto Functions: ExchangeAdminAuditLogs

Fortolkere installeres automatisk under installationen af løsningen. Hvis du vil installere manuelt, skal du følge nedenstående trin

Manuel parserinstallation

1. Download Parser-filen

Den nyeste version af filen ExchangeAdminAuditLogs

2. Opret funktionen Parser ExchangeAdminAuditLogs

Kopiér indholdet af filen til Logoversigt i Oversigt over logfiler for din Microsoft Sentinel-logfilanalyse

3. Gem funktionen Parser ExchangeAdminAuditLogs

Klik på knappen Gem. Der kræves ingen parameter til denne parser. Klik på Gem igen.




Exchange Security Insights Online Collector (ved hjælp af Azure Functions)

Understøttet af:Community

Connector, der bruges til at pushe Exchange Online Sikkerhedskonfiguration til Microsoft Sentinel Analysis

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
ESIExchangeOnlineConfig_CL Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket

Forudsætninger:

  • Microsoft.Web/sites-tilladelser: Der kræves læse- og skrivetilladelser til Azure Functions til at oprette en Funktionsapp. Du kan få flere oplysninger under Azure Functions.
  • microsoft.automation/automationaccounts-tilladelser: Der kræves læse- og skrivetilladelser til oprettelse af en Azure Automation med en Runbook. Du kan få flere oplysninger under Automatiseringskonto.
  • Microsoft.Graph-tilladelser: Tilladelserne Groups.Read, Users.Read og Auditing.Read kræves for at hente bruger-/gruppeoplysninger, der er knyttet til Exchange Online tildelinger. Se dokumentationen for at få mere at vide.
  • Exchange Online tilladelser: Exchange.ManageAsApp-tilladelse og rollen Global læser eller Sikkerhedslæser er nødvendige for at hente Exchange Online sikkerhedskonfiguration.Se dokumentationen for at få mere at vide.
  • (Valgfrit) Loglagringstilladelser: Bidragyder til lagerblobdata til en lagerkonto, der er knyttet til den administrerede automation-konto, eller et program-id er obligatorisk for lagring af logge. Se dokumentationen for at få mere at vide.

Installationsvejledning:

BEMÆRK ! OPDATER

Bemærk:

BEMÆRK ! OPDATER:

Vi anbefaler, at du opdaterer collectoren til version 7.6.0.0 eller nyere. Proceduren for opdatering af samlerscript blev fundet her: ESI Online Collector Update

BEMÆRK: Denne dataconnector afhænger af en parser, der er baseret på en Kusto-funktion, for at fungere som forventet. Følg trinnene for hver parser for at oprette aliasset Kusto Functions: ExchangeConfiguration og **ExchangeEnvironmentList STEP 1 – Fortolkningsinstallation**

Udrulning af Parser (når Microsoft Exchange-sikkerhedsløsningen bruges, installeres Parsers automatisk)

1. Download Parser-filerne

Den nyeste version af de to filer ExchangeConfiguration.yaml og ExchangeEnvironmentList.yaml

2. Opret funktionen Parser ExchangeConfiguration

Kopiér indholdet af filen til Logoversigt i Oversigt over logfiler for din Microsoft Sentinel-logfilanalyse

3. Gem funktionen Parser ExchangeConfiguration

Klik på knappen Gem. Definer parametrene, som du bliver spurgt om i headeren for fortolkerfilen. Klik på Gem igen.

4. Genskab de samme trin for Parser ExchangeEnvironmentList

Genskab trin 2 og 3 med indholdet af filen 'ExchangeEnvironmentList.yaml'

BEMÆRK: Denne connector bruger Azure Automation til at oprette forbindelse til 'Exchange Online' til at trække sikkerhedsanalysen ind i Microsoft Sentinel. Dette kan medføre yderligere omkostninger til dataindtagelse. Se siden med Azure Automation priser for at få flere oplysninger.

TRIN 2 – Vælg EN blandt følgende to udrulningsindstillinger for at installere connectoren og den tilknyttede Azure Automation

VIGTIGT: Før du installerer connectoren 'ESI Exchange Online Security Configuration', skal du have arbejdsområde-id'et og den primære nøgle for arbejdsområdet (kan kopieres fra følgende) samt Exchange Online lejernavn (contoso.onmicrosoft.com), der er let tilgængeligt.

  • Arbejdsområde-id: <variabelværdi, der angives på installationstidspunktet>
  • Primær nøgle: <variabelværdi angivet på installationstidspunktet>

Mulighed 1 – skabelonen Azure Resource Manager (ARM)

Brug denne metode til automatisk installation af connectoren "ESI Exchange Online Security Configuration".

  1. Klik på knappen Installer for at Azure nedenfor.

    aka.ms

  2. Vælg det foretrukne abonnement, ressourcegruppe og placering.

  3. Angiv arbejdsområde-id'et, arbejdsområdenøglen, lejernavnet, 'og/eller andre obligatoriske felter'.

  4. Markér afkrydsningsfeltet med mærkaten Jeg accepterer de vilkår og betingelser, der er angivet ovenfor.

  5. Klik på Køb for at installere.

Mulighed 2 – Manuel installation af Azure Automation

Brug følgende trinvise instruktioner til at installere connectoren "ESI Exchange Online Security Configuration" manuelt sammen med Azure Automation.

A. Opret den Azure Automation konto

  1. Gå til Azure Automation-konto på Azure-portalen.
  2. Klik på + Tilføj øverst.
  3. Under fanen Grundlæggende skal du udfylde de påkrævede felter og give Azure Automation et navn.
  4. I fanerne Avanceret og Netværk og Mærker skal du lade felterne være som standard, hvis du ikke har brug for at tilpasse dem.
  5. 'Foretag andre foretrukne konfigurationsændringer', hvis det er nødvendigt, og klik derefter på Opret.

B. Tilføj modulerne Exchange Online administration, Microsoft Graph (godkendelse, bruger og gruppe)

  1. Vælg Moduler på siden Automatiseringskonto.
  2. Klik på Gennemse galleri, og søg i modulet ExchangeOnlineManagement .
  3. Vælg den, og klik på Vælg.
  4. Vælg Version 5.1 på kørselsversionsfeltet, og klik på knappen Importér. Gentag trinnet for følgende moduler: 'Microsoft.Graph.Authentication', 'Microsoft.Graph.Users' og 'Microsoft.Graph.Groups. Vær opmærksom på, at du skal vente på installationen af Microsoft.Graph.Authentication, før du behandler næste moduler

C. Download Runbook-indholdet

  1. Download den nyeste version af ESI Collector. Du kan finde den nyeste version her: https://aka.ms/ESI-ExchangeCollector-Script
  2. Pak filen ud for at finde JSON-filen og PS1-filen til næste trin.

D. Opret runbook

  1. På siden Automation-konto skal du vælge knappen Runbooks .
  2. Klik på Opret en runbook, og navngiv den som "ESI-Collector" med en runbooktype PowerShell, Runtime Version 5.1 , og klik på 'Opret'.
  3. Importér indholdet af det forrige trins PS1-fil i vinduet Runbook.
  4. Klik på Publicer

E. Opret en global konfigurationsvariabel

  1. På siden Automation-konto skal du vælge knappen Variabler .
  2. Klik på Tilføj en variabel, og navngiv den exaclty 'GlobalConfiguration' med typen Streng.
  3. I feltet 'Værdi' skal du kopiere indholdet af JSON-filen for det forrige trin.
  4. I indholdet skal du erstatte værdierne for WorkspaceID og WorkspaceKey.
  5. Klik på knappen 'Opret'.

F. Opret variablen TenantName

  1. På siden Automation-konto skal du vælge knappen Variabler .
  2. Klik på Tilføj en variabel, og navngiv den exaclty 'TenantName' med typen Streng.
  3. Skriv lejernavnet på din Exchange Online i feltet 'Værdi'.
  4. Klik på knappen 'Opret'.

G. Opret variablen LastDateTracking

  1. På siden Automation-konto skal du vælge knappen Variabler .
  2. Klik på Tilføj en variabel, og navngiv den exaclty 'LastDateTracking' med typen Streng.
  3. Skriv 'Aldrig' i feltet 'Værdi'.
  4. Klik på knappen 'Opret'.

H. Opret en tidsplan for kørselsbog

  1. På siden Automation-konto skal du vælge knappen Runbook og klikke på din oprettede runbook.
  2. Klik på Knappen Tidsplaner og Tilføj en tidsplan .
  3. Klik på Tidsplan, Tilføj en tidsplan, og navngiv den. Vælg Tilbagevendende værdi med en gentagelse på hver 1. dag, og klik på 'Opret'.
  4. Klik på 'Konfigurer parametre, og kør indstillinger'. Lad alle være tomme, og klik på OK og OK igen.

TRIN 3 – Tildel Microsoft Graph-tilladelse og Exchange Online-tilladelse til administreret identitetskonto

Hvis du vil kunne indsamle Exchange Online oplysninger og kunne hente brugeroplysninger og medlemsliste over administratorgrupper, skal den automatiske konto have flere tilladelser.

Tildel tilladelser efter script

A. Download tilladelsesscript

Script til opdatering af tilladelse

B. Hent Azure Automation Managed Identity GUID, og indsæt det i det downloadede script

  1. Gå til din Automatiseringskonto i sektionen Identitet . Du kan finde GUID'et for din administrerede identitet.
  2. Erstat GUID'et i $MI_ID = "XXXXXXXXXX" med GUID'et for din administrerede identitet.

C. Start scriptet med en Global-Administrator-konto

Vær opmærksom på, at dette script kræver MSGraph-moduler og Administration Samtykke for at få adgang til din lejer med Microsoft Graph. Scriptet føjer tre tilladelser til den administrerede identitet: 1. Exchange Online Tilladelsen ManageAsApp 2. User.Read.All på Microsoft Graph API 3. Group.Read.All på Microsoft Graph API

D. Exchange Online rolletildeling

  1. Som global administrator skal du gå til Roller og administratorer.
  2. Vælg rollen Global læser eller Sikkerhedslæser , og klik for at tilføje tildelinger.
  3. Klik på 'Intet medlem valgt', og søg i navnet på din administrerede identitet med navnet på din automatiseringskonto , f.eks. 'ESI-Collector'. Vælg den, og klik på 'Vælg'.
  4. Klik på Næste, og valider tildelingen ved at klikke på Tildel.




ExtraHop Detections Data Connector

Understøttet af:EkstraHop-support

Med ExtraHop Detections Data Connector kan du importere registreringsdata fra ExtraHop RevealX for at Microsoft Sentinel via webhook-nyttedata. Data indtages ved hjælp af API'en til Azure overvåg logindtagelse via en DCR (Data Collection Rule).

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
ExtraHop_Detections_CL Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket

Forudsætninger:

  • Azure abonnement: Azure Der kræves et abonnement med ejerrollen for at registrere et program i Microsoft Entra ID, oprette et slutpunkt for dataindsamling, en regel for dataindsamling og tildele de påkrævede roller.
  • Microsoft Entra appregistrering: Der kræves en Microsoft Entra ID appregistrering (tjenesteprincipal) med en klienthemmelighed. Appens objekt-id skal angives, så udrulningen kan tildele den den nødvendige rolle til at publicere logge via API'en til logindtagelse.
  • Microsoft.Web/sites-tilladelser: Der kræves læse- og skrivetilladelser til Azure Functions til at oprette en Funktionsapp. Du kan få flere oplysninger under Azure Functions.
  • ExtraHop RevealX-tilladelser: Følgende er påkrævet på dit ExtraHop RevealX-system:
  1. Dit RevealX-system skal køre firmwareversion 9.9.2 eller nyere.
  2. Dit RevealX-system skal være tilsluttet EkstraHop-Cloud Services.
  3. Din brugerkonto skal have systemadministrationsrettigheder til RevealX 360- eller Full Write-rettigheder på RevealX Enterprise.

Installationsvejledning:

BEMÆRK! Denne connector bruger Azure Functions til at modtage EkstraHop-webhook-nyttedata og overføre dem til Microsoft Sentinel ved hjælp af API'en til overvågning af logindtagelse (DCR-baseret indtagelse) Azure. Dette erstatter den ældre LOG Analytics HTTP-dataindsamler-API. Dette kan medføre yderligere omkostninger til dataindtagelse. Se siden med Azure Functions priser for at få flere oplysninger.

(Valgfrit trin) Gem API-legitimationsoplysningerne sikkert i Azure Key Vault. Azure Key Vault indeholder en sikker mekanisme til lagring og hentning af nøgleværdier. Følg disse instruktioner for at bruge Azure Key Vault sammen med en Azure-funktionsapp.

BEMÆRK! Denne dataconnector afhænger af en parser, der er baseret på en Kusto-funktion, for at fungere som forventet, som installeres som en del af løsningen. Hvis du vil have vist funktionskoden i Log Analytics, skal du åbne bladet Log Analytics/Microsoft Sentinel Logs, klikke på Functions og søge efter aliasset ExtraHopDetections og indlæs funktionskoden, eller klik her. Funktionen tager normalt 10-15 minutter at aktivere efter installation/opdatering af løsningen.

Konfiguration:

TRIN 1 – Trin til appregistrering for programmet i Microsoft Entra ID

Denne integration kræver en appregistrering i Azure Portal. Følg trinnene i dette afsnit for at oprette et nyt program i Microsoft Entra ID:

  1. Log på portalenAzure.
  2. Søg efter og vælg Microsoft Entra ID.
  3. Under Administrer skal du vælge Appregistreringer > Ny registrering.
  4. Angiv et vist navn til programmet (f.eks. ExtraHopSentinelConnector).
  5. Vælg Registrer for at fuldføre den indledende appregistrering.
  6. Når registreringen er fuldført, viser Azure Portal ruden Oversigt for appregistrering. Du kan se program-id'et (klient-) og lejer-id'et. Klient-id'et og lejer-id'et kræves som konfigurationsparametre for udførelsen af ExtraHop Data Connector.

Referencelink:/azure/active-directory/develop/quickstart-register-app

TRIN 2 – Tilføj en klienthemmelighed for programmet i Microsoft Entra ID

En klienthemmelighed kaldes nogle gange en programadgangskode og er en strengværdi, der kræves for at udføre ExtraHop Data Connector. Følg trinnene i dette afsnit for at oprette en ny klienthemmelighed:

  1. Vælg dit program i Appregistreringer i Azure Portal.
  2. Vælg Certifikater & hemmeligheder > Klienthemmeligheder > Ny klienthemmelighed.
  3. Tilføj en beskrivelse af din klienthemmelighed.
  4. Vælg et udløb for hemmeligheden, eller angiv en brugerdefineret levetid. Grænsen er 24 måneder.
  5. Vælg Tilføj.
  6. Registrer hemmelighedens værdi til brug i din klientprogramkode. Denne hemmelige værdi vises aldrig igen, når du forlader denne side. Værdien for hemmeligheden er påkrævet som konfigurationsparameter for udførelsen af ExtraHop Data Connector.

Referencelink:/azure/active-directory/develop/quickstart-register-app#add-a-client-secret

TRIN 3 – Hent objekt-id'et for dit program i Microsoft Entra ID

Når du har oprettet din appregistrering, skal du følge trinnene i dette afsnit for at få objekt-id:

  1. Gå til Microsoft Entra ID.
  2. Vælg Virksomhedsprogrammer i menuen til venstre.
  3. Find det nyoprettede program på listen (du kan søge efter det navn, du har angivet).
  4. Klik på programmet.
  5. Kopiér objekt-id'et på oversigtssiden. Dette er det AzureEntraObjectID, der skal bruges til din ARM-skabelonrolletildeling.

TRIN 4 – Udrul EkstraHop-dataconnector

VIGTIGT: Før du installerer ExtraHop Data-connectoren, skal du have oplysninger om Microsoft Entra ID appregistrering (klient-id, klienthemmelighed, lejer-id og objekt-id) tilgængelige.

Udrul dataconnectoren ExtraHop-registreringer:

Brug denne metode til automatisk udrulning af Connectoren ExtraHop Detections Data.

  1. Klik på knappen Installer for at Azure nedenfor.

    aka.ms

  2. Vælg det foretrukne abonnement, den foretrukne ressourcegruppe og det foretrukne område.

  3. Angiv nedenstående oplysninger:

    a. FunctionName – Angiv navnet på funktionsappen (bruges til at navngive alle relaterede ressourcer). Skal være 1-11 tegn. Standard: ExtraHop

    b. Placering – Den placering, hvor regler for dataindsamling og slutpunkter for dataindsamling skal installeres

    c. WorkspaceName – Angiv Microsoft Sentinel arbejdsområdenavnet på Log Analytics-arbejdsområdet

    d. AzureClientId – Angiv Azure klient-id, du har oprettet under appregistreringen

    e. AzureClientSecret – Angiv Azure klienthemmelighed, som du har oprettet under oprettelsen af klienthemmeligheden

    f. AzureEntraObjectID – Angiv objekt-id for din Microsoft Entra-app

    G. TenantId – Angiv lejer-id for dit Microsoft Entra ID

    H. DetectionsTableName – Angiv navnet på den tabel, der bruges til at gemme ekstraHop-registreringslogge. Standard er 'ExtraHop_Detections'

    i. LogLevel – Vælg værdien for logniveau eller log alvorsgrad fra Fejlfinding, Oplysninger, Fejl, Advarsel. Som standard er den angivet til Oplysninger

    J. AppInsightsWorkspaceResourceID – Overfør klassisk Application Insights til Log Analytic Workspace, som udgår med 29 Febraury 2024. Brug bladet 'Log Analytic Workspace –> Egenskaber' med egenskabsværdien 'Ressource-id'. Dette er et fuldt kvalificeret resourceId, der er i formatet '/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}'

  4. Markér afkrydsningsfeltet med mærkaten Jeg accepterer de vilkår og betingelser, der er angivet ovenfor.

  5. Klik på Køb for at installere.

TRIN 5 – Efter installation

Når installationen er fuldført, skal du konfigurere webhookforbindelsen fra ExtraHop RevealX til Microsoft Sentinel.

1) Hent slutpunktet for Funktionsapp

  1. Gå til siden Azure funktionsoversigt, og klik på fanen Funktioner.
  2. Klik på funktionen ExtraHopHttpStarter.
  3. Gå til Hent funktions-URL-adresse, og kopiér den funktions-URL-adresse, der er tilgængelig under standard (funktionsnøgle).
  4. Erstat {functionname} med ExtraHopDetectionsOrchestrator i den kopierede funktions-URL-adresse.

2) Konfigurer en forbindelse for at Microsoft Sentinel og angive webhook-nyttedatakriterier fra RevealX

Fra dit ExtraHop-system skal du konfigurere Microsoft Sentinel-integration for at oprette en forbindelse mellem Microsoft Sentinel og ExtraHop RevealX og for at oprette regler for registreringsmeddelelser, der sender webhookdata til Microsoft Sentinel. Du kan finde detaljerede instruktioner under Integrate ExtraHop RevealX with Microsoft Sentinel SIEM.

Når der er konfigureret meddelelsesregler, og Microsoft Sentinel modtager webhookdata, udløses funktionsappen, og du kan få vist EkstraHop-registreringer fra den brugerdefinerede tabel i Log Analytics-arbejdsområdet. Brug parserfunktionen ExtraHopDetections til en normaliseret visning af dataene.




F5 BIG-IP

Understøttes af:F5-netværk

Med F5-firewallconnectoren kan du nemt forbinde dine F5-logge med Microsoft Sentinel, få vist dashboards, oprette brugerdefinerede beskeder og forbedre undersøgelsen. Dette giver dig mere indsigt i organisationens netværk og forbedrer dine funktioner til sikkerhedshandlinger.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
F5Telemetry_LTM_CL Nej Nej
F5Telemetry_system_CL Ja Ja
F5Telemetry_ASM_CL Nej Nej

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Installationsvejledning:

Konfigurer og opret forbindelse til F5 BIGIP

Hvis du vil oprette forbindelse til din F5 BIGIP, skal du sende en JSON-erklæring til systemets API-slutpunkt. Du kan finde oplysninger om, hvordan du gør dette, under Integration af F5 BGIP med Microsoft Sentinel.

  • Arbejdsområde-id: <variabelværdi, der angives på installationstidspunktet>
  • Primær nøgle: <variabelværdi angivet på installationstidspunktet>




Feedly IoC

Understøttes af:Feedly Inc.

Feedly IoC-dataconnectoren giver mulighed for at indfødningsindikatorer (IoCs) fra Feedly API til Microsoft Sentinel.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
feedly_indicators_CL Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket

Forudsætninger:

  • Feedly API-adgang: Adgang til Feedly-API'en er påkrævet. Du skal bruge et Feedly API-token med adgang til de IoC-streams, du vil indtage. Generér dit API-token på https://feedly.com/i/team/api

Installationsvejledning:

Opret forbindelse til Feedly for at begynde at indsamle IoCs i Microsoft Sentinel

  1. Gå til https://feedly.com/i/team/api , og generér et nyt API-token til connectoren.
  2. I Sentinel skal du på connectorsiden – angive din Feedly API-nøgle og Stream id'er. Klik derefter på "Opret forbindelse".
  • Api-nøgle til feedly: (Angiv dit Feedly API-token)
  • Feedly Stream id'er: (streamId1,streamId2,streamId3)
  • Aktivér/deaktiver forbindelse




Nødudbrudsstikforbindelse

Understøttet af:Nødblus

Connectoren Flare giver mulighed for at indtage trusselsintelligens og eksponeringsdata fra Flare til Microsoft Sentinel. Flare identificerer din virksomheds digitale aktiver, der er gjort offentligt tilgængelige på grund af menneskelige fejl eller ondsindede angreb, herunder lækkede legitimationsoplysninger, blotlagte sky-buckets, darkweb-omtaler og meget mere.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
FireworkV2_CL Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Forudsætninger:

  • Microsoft Entra: Tilladelse til at oprette en appregistrering i Microsoft Entra ID.
  • Microsoft Azure: Tilladelse til at tildele rollen Monitoring Metrics Publisher på reglen for dataindsamling.
  • Flare: Tilladelse til at konfigurere Microsoft Sentinel integration i Flare.

Installationsvejledning:

1. Opret ARM-ressourcer, og angiv de nødvendige tilladelser

Denne connector gør det muligt for Flare at sende data om trusselseksponering til Microsoft Sentinel. Når videresendelse af data er aktiveret i Flare, sendes rå hændelsesdata sikkert til API'en for Microsoft Sentinel indtagelse.

Automatiseret konfiguration og sikker dataindtagelse med Entra Program Hvis du klikker på "Udrul", oprettes der loganalysetabeller og en dcr-regel (Data Collection Rule). Det opretter derefter et Entra program, sammenkæder DCR med det og angiver den angivne hemmelighed i programmet. Denne konfiguration gør det muligt at sende data sikkert til DCR ved hjælp af et Entra token.

2. Konfigurer Nødblus til at sende logfiler til Microsoft Sentinel

Brug følgende parametre til at konfigurere Flare til at sende logge til dit arbejdsområde.

  • Entra program-id (klient):< variabel værdi angivet på installationstidspunktet>
  • Entra Mappe-id< (lejer): variabelværdi angivet på installationstidspunktet>
  • Entra appregistreringshemmelighed: <variabel værdi, der leveres på installationstidspunktet>
  • URL-adresse til logindtagelse: <variabelværdi angivet på installationstidspunktet>

3. Konfigurer beskedkanal i nødblus

Som organisationsadministrator kan du konfigurere en beskedkanal i Nødblus for at sende data til Sentinel.

  1. Godkend ved nødblus
  2. Få adgang til siden med beskeder for at oprette en ny beskedkanal.
  3. Vælg 'Microsoft Sentinel', og kopiér ovenstående felter i formularen.

Du kan finde flere oplysninger i dokumentationen til Flare.




Forcepoint DLP

Understøttet af:Community

Connectoren Forcepoint DLP (Forebyggelse af datatab) giver dig mulighed for automatisk at eksportere DLP-hændelsesdata fra Forcepoint DLP til Microsoft Sentinel i realtid. Dette forbedrer synligheden af brugeraktiviteter og datatabshændelser, muliggør yderligere korrelation med data fra Azure arbejdsbelastninger og andre feeds og forbedrer overvågningsfunktionaliteten med projektmapper i Microsoft Sentinel.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
ForcepointDLPEvents_CL Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket

Installationsvejledning:

Følg den trinvise vejledning i dokumentationen til Forcepoint DLP for at få Microsoft Sentinel til at konfigurere denne connector.

  • Arbejdsområde-id: <variabelværdi, der angives på installationstidspunktet>
  • Primær nøgle: <variabelværdi angivet på installationstidspunktet>




Forescout

Understøttet af:Microsoft Corporation

Forescout-dataconnectoren giver mulighed for at indtage Forescout-hændelser i Microsoft Sentinel. Du kan finde flere oplysninger i Dokumentationen til Forescout .

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
ForescoutEvent Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket

Installationsvejledning:

BEMÆRK: Denne dataconnector afhænger af en parser, der er baseret på en Kusto-funktion, for at fungere som forventet ForescoutEvent, som udrulles med Microsoft Sentinel-løsningen.

BEMÆRK: Denne dataconnector er udviklet ved hjælp af Forescout Syslog Plugin-versionen: v3.6

1. Installér og onboarder agenten til Linux eller Windows

Installér agenten på den server, hvor Forescout-loggene videresendes.

Logfiler fra Forescout Server, der er installeret på Linux- eller Windows-servere, indsamles af Linux eller Windows-agenter.

Vælg, hvor den Linux agent skal installeres:

Install agent på Azure Linux virtuelle maskine

Vælg den computer, agenten skal installeres på, og klik derefter på Opret forbindelse.

  • Install Agent: <variabelværdi angivet på installationstidspunktet>

Installationsagent på en computer, der ikke er Azure Linux

Download agenten på den relevante maskine, og følg vejledningen.

  • Install Agent: <variabelværdi angivet på installationstidspunktet>

Vælg, hvor Windows-agenten skal installeres:

Install agent på Azure Windows Virtual Machine

Vælg den computer, agenten skal installeres på, og klik derefter på Opret forbindelse.

  • Install Agent: <variabelværdi angivet på installationstidspunktet>

Install agent på en Windows-computer, der ikke er Azure

Download agenten på den relevante maskine, og følg vejledningen.

  • Install Agent: <variabelværdi angivet på installationstidspunktet>

2. Konfigurer de logge, der skal indsamles

Konfigurer de faciliteter, du vil indsamle, og deres forskellige muligheder.

  1. Under Avancerede indstillinger for arbejdsområde Konfiguration skal du vælge Data og derefter Syslog.
  2. Vælg Anvend nedenstående konfiguration på mine maskiner , og vælg faciliteterne og de forskellige muligheder.
  3. Klik på Gem.
  • Install Agent: <variabelværdi angivet på installationstidspunktet>

3. Konfigurer videresendelse af Forescout-hændelse

Følg konfigurationstrinnene nedenfor for at få Forescout-logge ind i Microsoft Sentinel.

  1. Vælg en apparat, der skal konfigureres.
  2. Følg disse instruktioner for at videresende beskeder fra Forescout-platformen til en syslog-server.
  3. Konfigurer indstillingerne under fanen Syslog-udløsere.




Overvågning af værtsegenskab for Forescout

Understøttet af:Microsoft Corporation

Connectoren Forescout Host Property Monitor giver dig mulighed for at forbinde værtsegenskaber fra Forescout-platformen med Microsoft Sentinel for at få vist, oprette brugerdefinerede hændelser og forbedre undersøgelsen. Dette giver dig mere indsigt i organisationens netværk og forbedrer dine funktioner til sikkerhedshandlinger.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
ForescoutHostProperties_CL Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Forudsætninger:

  • Krav til Forescout-plug-in: Sørg for, at Forescout Microsoft Sentinel-plug-in kører på Forescout-platform

Installationsvejledning:

Instruktioner om, hvordan du konfigurerer Forescout Microsoft Sentinel-plug-in, findes på Forescout Documentation Portal (https://docs.forescout.com/bundle/sentinel-1-0-h)

  • Arbejdsområde-id: <variabelværdi, der angives på installationstidspunktet>
  • Primær nøgle: <variabelværdi angivet på installationstidspunktet>




Fortinet FortiNDR Cloud

Understøttet af:Fortinet

Fortinet FortiNDR Cloud-dataconnectoren giver mulighed for at indtage Fortinet FortiNDR Cloud-data i Microsoft Sentinel ved hjælp af FortiNDR Cloud-API'en

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
FncEventsSuricata_CL Nej Nej
FncEventsObservation_CL Nej Nej
FncEventsDetections_CL Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket

Forudsætninger:

  • Microsoft.Web/sites-tilladelser: Der kræves læse- og skrivetilladelser til Azure Functions til at oprette en Funktionsapp. Du kan få flere oplysninger under Azure Functions.
  • MetaStream-legitimationsoplysninger: AWS-adgangsnøgle-id, AWS-hemmelig adgangsnøgle, FortiNDR Cloud-kontokode er påkrævet for at hente hændelsesdata.
  • API-legitimationsoplysninger: FortiNDR Cloud API-token, FortiNDR Cloud Account UUID er påkrævet for at hente registreringsdata.

Installationsvejledning:

BEMÆRK: Denne connector bruger Azure Functions til at oprette forbindelse til FortiNDR Cloud-API'en for at trække logge ind i Microsoft Sentinel. Dette kan medføre yderligere omkostninger til dataindtagelse. Se siden med Azure Functions priser for at få flere oplysninger.

(Valgfrit trin) Gem arbejdsområdet og API-godkendelsesnøglerne eller -tokenerne sikkert i Azure Key Vault. Azure Key Vault indeholder en sikker mekanisme til lagring og hentning af nøgleværdier. Følg disse instruktioner for at bruge Azure Key Vault sammen med en Azure-funktionsapp.

BEMÆRK! Denne connector bruger en parser, der er baseret på en Kusto-funktion, til at normalisere felter. Følg disse trin for at oprette kusto-funktionsaliaset Fortinet_FortiNDR_Cloud.

TRIN 1 – Konfigurationstrin for Fortinet FortiNDR Cloud Logs Collection

Provideren skal angive eller linke til detaljerede trin til at konfigurere API-slutpunktet 'PROVIDER NAME APPLICATION NAME', så Azure-funktionen kan godkende den, hente godkendelsesnøglen eller -tokenet og trække enhedens logge ind i Microsoft Sentinel.

TRIN 2 – Vælg EN blandt følgende to udrulningsindstillinger for at installere connectoren og den tilknyttede Azure funktion

VIGTIGT: Før du udruller Fortinet FortiNDR Cloud-connectoren, skal du have arbejdsområde-id'et og den primære nøgle for arbejdsområdet (kan kopieres fra følgende) samt legitimationsoplysningerne til FortiNDR Cloud API (tilgængelig i Administration af FortiNDR Cloud-konto), som er tilgængelige.

  • Arbejdsområde-id: <variabelværdi, der angives på installationstidspunktet>
  • Primær nøgle: <variabelværdi angivet på installationstidspunktet>

SKABELONEN AZURE RESOURCE MANAGER (ARM)

Brug denne metode til automatisk udrulning af Fortinet FortiNDR Cloud-connectoren.

  1. Klik på knappen Installer for at Azure nedenfor.

    aka.ms

  2. Vælg det foretrukne abonnement, den foretrukne ressourcegruppe og placering (sørg for at bruge den samme placering som din ressourcegruppe, og få placeringen til at understøtte Fleksforbrug.

  3. Angiv arbejdsområde-id'et, arbejdsområdenøglen, AwsAccessKeyId, AwsSecretAccessKey og/eller Andre obligatoriske felter.

  4. Klik på Opret for at installere.




Fortra Agari Data Connector (via Codeless Connector Framework)

Understøttet af:Microsoft Corporation

Fortra Agari Data Connector gør det muligt at indtage logge fra Fortra Agari-API'er i Microsoft Sentinel. Denne connector kan integreres med Agari Brand Protection (BP), APD (Phishing Defense) og APR-produkter (Phishing Response). Den understøtter DCR-baserede transformationer af indtagelsestid for at opnå effektiv udførelse af forespørgsler. Du kan finde flere oplysninger i dokumentationen til Agari API .

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
AgariBPAlertsLog_CL Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket

Installationsvejledning:

Konfigurationstrin til Agari-API'en

Følg vejledningen nedenfor for at få dine Agari API-legitimationsoplysninger.

  1. Hent API URL-adressen Log på Agari-konsollen, og naviger til AFSNITTET API. STANDARD-API'ens URL-adresse er https://api.agari.com

  2. Hent klientlegitimationsoplysninger Få dit klient-id og din klienthemmelighed fra afsnittet med API-legitimationsoplysninger på din Agari-konto. Bemærk, at forskellige Agari-produkter (Brand Protection, Phishing Defense, Phishing Response) kan kræve separate API-legitimationsoplysninger.

  3. Vælg Datastreams Vælg, hvilke Agari-datastrømme du vil indsamle. Du kan vælge en eller flere streams baseret på dit abonnement og dine krav.

  • URL-adresse til grundlæggende API: (https://api.agari.com)
  • Klient-id: (dit klient-id)
  • Klienthemmelighed: (din klienthemmelighed)
  • Aktivér/deaktiver forbindelse




Garrison ULTRA Remote Logs (ved hjælp af Azure Functions)

Understøttet af:Garrison

Med connectoren Garrison ULTRA Remote Logs kan du indtage Garrison ULTRA Remote Logs i Microsoft Sentinel.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
Garrison_ULTRARemoteLogs_CL Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket

Forudsætninger:

Installationsvejledning:

Installation – arm-skabelon (Azure Resource Manager)

I disse trin beskrives den automatiserede udrulning af dataconnectoren Garrison ULTRA Remote Logs ved hjælp af en ARM Tempate.

  1. Klik på knappen Installer for at Azure nedenfor.

    portal.azure.com

  2. Angiv de påkrævede oplysninger, f.eks. ressourcegruppe, Microsoft Sentinel arbejdsområde og konfigurationer af indtagelse

BEMÆRK: Det anbefales at oprette en ny ressourcegruppe til installation af disse ressourcer. 3. Markér afkrydsningsfeltet med mærkaten Jeg accepterer de vilkår og betingelser, der er angivet ovenfor. 4. Klik på Køb for at installere.




GCP Cloud Run (via Codeless Connector Framework)

Understøttet af:Microsoft Corporation

GCP Cloud Run-dataconnectoren giver mulighed for at indlæse cloudkørselsanmodningslogge i Microsoft Sentinel ved hjælp af Pub/Sub. Se Oversigt over kørsel i skyen for at få flere oplysninger.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
GCPCloudRun Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Installationsvejledning:

**Opret forbindelse til GCP Cloud Run for at Microsoft Sentinel **

  • Lejer-id: Et entydigt id, der bruges som input i Terraform-konfigurationen i et GCP-miljø.: <variabel værdi, der angives på installationstidspunktet>
  1. Aktivér Cloud Run-logge I Google Cloud Console skal du aktivere logføring i skyen, hvis den ikke tidligere er aktiveret, og gemme ændringerne. Udrul eller opdater dine Cloud Run-tjenester med logføring aktiveret.

Referencelink: Link til dokumentation

  1. Opret forbindelse til nye samlere For at aktivere GCP Cloud Run-anmodningslogfiler for Microsoft Sentinel skal du klikke på Tilføj ny samlerknap, angive de nødvendige oplysninger i pop op-vinduet og klikke på Opret forbindelse.




GCP Cloud SQL (via Codeless Connector Framework)

Understøttet af:Microsoft Corporation

GCP Cloud SQL-dataconnectoren giver mulighed for at indføde overvågningslogge i Microsoft Sentinel ved hjælp af GCP Cloud SQL-API'en. Du kan finde flere oplysninger i dokumentationen til GCP Cloud SQL Audit Logs .

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
GCPCloudSQL Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Installationsvejledning:

Opret forbindelse mellem GCP Cloud SQL og Microsoft Sentinel

  • Lejer-id: Et entydigt id, der bruges som input i terraformkonfigurationen i et GCP-miljø.: <variabel værdi, der angives på installationstidspunktet>
  1. I Google Cloud Console skal du aktivere Cloud SQL API, hvis den ikke tidligere er aktiveret, og gemme ændringerne.

  2. Opret forbindelse til nye samlere Hvis du vil aktivere GCP Cloud SQL Logs for Microsoft Sentinel, skal du klikke på knappen Tilføj ny samler, udfylde de påkrævede oplysninger i kontekstruden og klikke på Opret forbindelse.




GCP Pub/Sub Audit Logs

Understøttet af:Microsoft Corporation

Google Cloud Platform (GCP)-overvågningslogge, der er hentet fra Microsoft Sentinel connector, giver dig mulighed for at registrere tre typer overvågningslogge: administratoraktivitetslogge, dataadgangslogge og logge over adgangsgennemsigtighed. Google Cloud Audit Logs registrerer et spor, som praktikere kan bruge til at overvåge adgang og registrere potentielle trusler på tværs af GCP-ressourcer (Google Cloud Platform).

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
GCPAuditLogs Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Installationsvejledning:

  • Lejer-id: Et entydigt id, der bruges som input i Terraform-konfigurationen i et GCP-miljø.: <variabel værdi, der angives på installationstidspunktet>
  1. Opret forbindelse til nye samlere Hvis du vil aktivere GCP-overvågningslogge for Microsoft Sentinel, skal du klikke på knappen Tilføj ny indsamler, udfylde de påkrævede oplysninger i kontekstruden og klikke på Opret forbindelse.




GCP Pub/Sub belastningsjustering Logs (via Codeless Connector Framework).

Understøttet af:Microsoft Corporation

GCP-logfiler (Google Cloud Platform) belastningsjustering giver detaljeret indsigt i netværkstrafik og registrerer både indgående og udgående aktiviteter. Disse logge bruges til at overvåge adgangsmønstre og identificere potentielle sikkerhedstrusler på tværs af GCP-ressourcer. Derudover omfatter disse logge også GCP WAF-logge (Firewall for webprogram), hvilket forbedrer muligheden for at registrere og afhjælpe risici effektivt.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
GCPLoadBalancerLogs_CL Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Installationsvejledning:

  • Lejer-id: Et entydigt id, der bruges som input i Terraform-konfigurationen i et GCP-miljø.: <variabel værdi, der angives på installationstidspunktet>
  1. Aktivér belastningsjustering logge I din GCP-konto skal du gå til sektionen belastningsjustering. Her kan du gå videre til [Backend-tjeneste] -> [Rediger], når du er i [Backend-tjenesten] i afsnittet [Logføring], og markere afkrydsningsfeltet for [Aktivér logge]. Når du åbner reglen, skal du skifte til/fra-knappen under afsnittet Logge til Til og gemme ændringerne.

Du kan få flere oplysninger: Link til dokumentation

  1. Opret forbindelse til nye samlere Hvis du vil aktivere GCP-belastningsjustering Logfiler for Microsoft Sentinel, skal du klikke på knappen Tilføj ny samler, udfylde de påkrævede oplysninger i kontekstruden og klikke på Opret forbindelse.




GCP Pub/Sub VPC-flowlogge (via Codeless Connector Framework)

Understøttet af:Microsoft Corporation

Med VPC-flowlogfilerne for Google Cloud Platform (GCP) kan du registrere netværkstrafikaktivitet på VPC-niveau, så du kan overvåge adgangsmønstre, analysere netværkets ydeevne og registrere potentielle trusler på tværs af GCP-ressourcer.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
GCPVPCFlow Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Installationsvejledning:

  • Lejer-id: Et entydigt id, der bruges som input i Terraform-konfigurationen i et GCP-miljø.: <variabel værdi, der angives på installationstidspunktet>
  1. Aktivér VPC-flowlogge I din GCP-konto skal du navigere til afsnittet VPC-netværk. Vælg det undernet, du vil overvåge og aktivere flowlogfiler i afsnittet Logføring.

Du kan få flere oplysninger i dokumentationen til Google Cloud

  1. Opret forbindelse til nye samlere Hvis du vil aktivere GCP VPC-flowlogge for Microsoft Sentinel, skal du klikke på knappen Tilføj ny samler, udfylde de påkrævede oplysninger i kontekstruden og klikke på Opret forbindelse.




Gigamon AMX-connector

Understøttet af:Gigamon

Gigamon-connectoren giver mulighed for at læse rå hændelsesdata fra Gigamon i Microsoft Sentinel.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
GigamonV2_CL Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket

Forudsætninger:

  • Microsoft Entra: Tilladelse til at oprette en appregistrering i Microsoft Entra ID. Kræver typisk Entra rolle som programudvikler for id eller nyere.
  • Microsoft Azure: Tilladelse til at tildele rollen Monitoring Metrics Publisher på reglen for dataindsamling. Kræver typisk Azure rolle som ejer af RBAC eller administrator af brugeradgang

Installationsvejledning:

1. Opret ARM-ressourcer, og angiv de nødvendige tilladelser

Denne connector læser data fra de tabeller, som Gigamon CCF bruger i et Microsoft Analytics-arbejdsområde. Hvis indstillingen for videresendelse af data er aktiveret i Gigamon CCF, sendes rå hændelsesdata til api'en for Microsoft Sentinel indtagelse.

Automatiseret konfiguration og sikker dataindtagelse med Entra Program Hvis du klikker på "Installer", udløses oprettelsen af Log Analytics-tabeller og en DCR (Data Collection Rule). Det opretter derefter et Entra program, sammenkæder DCR med det og angiver den angivne hemmelighed i programmet. Denne konfiguration gør det muligt at sende data sikkert til DCR ved hjælp af et Entra token.

2. Send dine logge til arbejdsområdet

Brug følgende parametre til at konfigurere computeren til at sende loggene til arbejdsområdet.

  • Lejer-id (mappe-id):< variabelværdi angivet på installationstidspunktet>
  • Entra program-id for appregistrering: <variabelværdi angivet på installationstidspunktet>
  • Entra appregistreringshemmelighed: <variabel værdi, der leveres på installationstidspunktet>
  • URI for datasamlingens slutpunkt: <variabelværdi, der angives på installationstidspunktet>
  • Uforanderligt id for regel for dataindsamling: <variabelværdi, der angives på installationstidspunktet>
  • Aktivitet Stream navn: <variabelværdi, der angives på installationstidspunktet>
  • Threat Stream Navn: <variabelværdi angivet på installationstidspunktet>




GitHub (ved hjælp af Webhooks)

Understøttet af:Microsoft Corporation

GitHub-webhook-dataconnectoren giver mulighed for at indtage hændelser, der abonneres på i GitHub, i Microsoft Sentinel ved hjælp af GitHub-webhook-hændelser. Connectoren giver mulighed for at få hændelser ind i Microsoft Sentinel hvilket hjælper med at undersøge potentielle sikkerhedsrisici, analysere dit teams brug af samarbejde, diagnosticere konfigurationsproblemer og meget mere.

Bemærk: Hvis du er beregnet til at indtage Github-overvågningslogge, skal du se GitHub Enterprise Audit Log Connector fra galleriet "Data Connectors".

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
githubscanaudit_CL Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Forudsætninger:

  • Microsoft.Web/sites-tilladelser: Der kræves læse- og skrivetilladelser til Azure Functions til at oprette en Funktionsapp. Du kan få flere oplysninger under Azure Functions.

Installationsvejledning:

BEMÆRK: Denne connector er bygget på http-udløseren baseret Azure Funktion. Og den indeholder et slutpunkt, som GitHub skal have forbindelse til via webhook-funktionen, og sender de hændelser, der abonneres på, til Microsoft Sentinel. Dette kan medføre yderligere omkostninger til dataindtagelse. Se siden med Azure Functions priser for at få flere oplysninger.

(Valgfrit trin) Gem arbejdsområdet og API-godkendelsesnøglerne eller -tokenerne sikkert i Azure Key Vault. Azure Key Vault indeholder en sikker mekanisme til lagring og hentning af nøgleværdier. Følg disse instruktioner for at bruge Azure Key Vault sammen med en Azure-funktionsapp.

Vælg EN blandt følgende to udrulningsindstillinger for at installere connectoren og den tilknyttede Azure funktion

VIGTIGT: Før du udruller Github Webhook-connectoren, skal du have arbejdsområde-id'et og den primære nøgle for arbejdsområdet (kan kopieres fra følgende).

  • Arbejdsområde-id: <variabelværdi, der angives på installationstidspunktet>
  • Primær nøgle: <variabelværdi angivet på installationstidspunktet>

Mulighed 1 – skabelonen Azure Resource Manager (ARM)

Brug denne metode til automatisk udrulning af GitHub-dataconnectoren ved hjælp af en ARM Tempate.

  1. Klik på knappen Installer for at Azure nedenfor.

    aka.ms

  2. Vælg det foretrukne abonnement, ressourcegruppe og placering.

BEMÆRK: I den samme ressourcegruppe kan du ikke blande Windows- og Linux-apps i det samme område og udrulle dem. 3. Markér afkrydsningsfeltet med mærkaten Jeg accepterer de vilkår og betingelser, der er angivet ovenfor. 5. Klik på Køb for at installere.

Mulighed 2 – Manuel installation af Azure Functions

Brug følgende trinvise instruktioner til at installere GitHub-webhook-dataconnectoren manuelt med Azure Functions (installation via Visual Studio Code).

Trin 1 – Udrul en funktionsapp

  1. Download filen Azure Function App. Udtræk arkivet til din lokale udviklingscomputer.
  2. Følg vejledningen til manuel installation af funktionsappen for at installere Azure Functions-appen ved hjælp af VSCode.
  3. Når du har implementeret funktionsappen, skal du følge de næste trin for at konfigurere den.

Trin 2 – Konfigurer funktionsappen

  1. Gå til Azure Portal for at få oplysninger om konfigurationen af funktionsappen.
  2. I funktionsappen skal du vælge Navnet på funktionsappen og vælge Konfiguration.
  3. Vælg Indstillingen Nyt program under fanen Programindstillinger.
  4. Tilføj hver af følgende programindstillinger enkeltvist med deres respektive strengværdier (forskel på store og små bogstaver): WorkspaceID WorkspaceKey logAnalyticsUri (valgfrit) – Brug logAnalyticsUri til at tilsidesætte API-slutpunktet for loganalyse for dedikeret sky. Lad f.eks. værdien være tom for offentlige cloudmiljøer. for Azure GovUS-cloudmiljø skal du angive værdien i følgende format: https://<CustomerId>.ods.opinsights.azure.us.
  5. Når alle programindstillinger er angivet, skal du klikke på Gem.

Trin efter installation

TRIN 1 – Sådan henter du URL-adressen til Azure-funktionen

  1. Gå til siden oversigt over Azure funktion, og klik på "Funktioner" på bladet til venstre.
  2. Klik på funktionen "GithubwebhookConnector".
  3. Gå til "GetFunctionurl", og kopiér funktionens URL-adresse.

TRIN 2 – Konfigurer Webhook til Github-organisation

  1. Gå til GitHub , åbn din konto, og klik på "Dine organisationer".
  2. Klik på Indstillinger.
  3. Klik på "Webhooks", og angiv URL-adressen til funktionsappen, som blev kopieret fra ovenstående TRIN 1 under tekstfeltet URL-adresse til nyttedata.
  4. Vælg indholdstype som "application/json".
  5. Abonner på begivenheder, og klik på "Tilføj webhook"

Nu er vi færdige med github Webhook-konfigurationen. Når Github-hændelserne er udløst, og efter forsinkelsen på 20 til 30 minutter (da der vil være en aftale om, at LogAnalytics skal dreje ressourcerne for første gang), bør du kunne se alle transaktionshændelser fra Github i loganalytics-arbejdsområdetabellen kaldet "githubscanaudit_CL".

Klik her for at få flere oplysninger




GitHub Enterprise Audit Log (via Codeless Connector Framework)

Understøttet af:Microsoft Corporation

GitHub-overvågningslogconnectoren giver mulighed for at indlæse GitHub-logge i Microsoft Sentinel. Ved at forbinde GitHub-overvågningslogge i Microsoft Sentinel kan du få vist disse data i projektmapper, bruge dem til at oprette brugerdefinerede beskeder og forbedre din undersøgelsesproces.

Bemærk: Hvis du vil overføre Hændelser, der abonneres på GitHub, til Microsoft Sentinel, skal du se GitHub-connector (ved hjælp af Webhooks) fra galleriet "DataConnectors".

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
GitHubAuditLogsV2_CL Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Forudsætninger:

  • Personligt adgangstoken til GitHub API: Hvis du vil aktivere polling for virksomhedsovervågningsloggen, skal du sikre, at den godkendte bruger er virksomhedsadministrator og har et personligt GitHub-adgangstoken (klassisk) med read:audit_log området.
  • GitHub Enterprise-type: Denne connector fungerer kun med GitHub Enterprise Cloud. den understøtter ikke GitHub Enterprise Server.

Installationsvejledning:

Opret forbindelse mellem GitHub-overvågningsloggen på virksomhedsniveau og Microsoft Sentinel

Aktivér GitHub-overvågningslogge. Følg denne vejledning for at oprette eller finde dit personlige adgangstoken.

  • Dataconnectors Grid (konfigurer i portalen)




Google ApigeeX (via Codeless Connector Framework)

Understøttet af:Microsoft Corporation

Google ApigeeX-dataconnectoren giver mulighed for at indføde overvågningslogge i Microsoft Sentinel ved hjælp af Google Apigee-API'en. Se dokumentationen til Google Apigee API for at få flere oplysninger.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
GCPApigee Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Installationsvejledning:

**Forbind Google ApigeeX med Microsoft Sentinel **

  • Lejer-id: Et entydigt id, der bruges som input i Terraform-konfigurationen i et GCP-miljø.: <variabel værdi, der angives på installationstidspunktet>
  1. Aktivér ApigeeX-logge I Google Cloud Console skal du aktivere Apigee API, hvis den ikke tidligere er aktiveret, og gemme ændringerne.

  2. Forbind nye samlere For at aktivere ApigeeX Logs for Microsoft Sentinel skal du klikke på Tilføj ny samlerknap, angive de nødvendige oplysninger i pop op og klikke på Opret forbindelse.




Google Cloud Platform CDN (via Codeless Connector Framework)

Understøttet af:Microsoft Corporation

Cdn-dataconnectoren til Google Cloud Platform giver mulighed for at indføde Cloud CDN-overvågningslogge og Cloud CDN-trafiklogge i Microsoft Sentinel ved hjælp af Compute Engine-API'en. Se dokumentet Produktoversigt for at få flere oplysninger.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
GCPCDN Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Installationsvejledning:

**Forbind GCP CDN med Microsoft Sentinel **

  • Lejer-id: Et entydigt id, der bruges som input i Terraform-konfigurationen i et GCP-miljø.: <variabel værdi, der angives på installationstidspunktet>
  1. Aktivér CDN-logge I Google Cloud Console skal du aktivere logføring i skyen, hvis den ikke tidligere er aktiveret, og gemme ændringerne. Gå til afsnittet Cloud CDN, og klik på Tilføj oprindelse for at oprette backends i henhold til nedenstående link.

Referencelink: Link til dokumentation

  1. Opret forbindelse til nye samlere Hvis du vil aktivere GCP Cloud CDN Logs for Microsoft Sentinel, skal du klikke på Tilføj ny samlerknap, angive de nødvendige oplysninger i pop op-vinduet og klikke på Opret forbindelse.




Google Cloud Platform Cloud IDS (via Codeless Connector Framework)

Understøttet af:Microsoft Corporation

Google Cloud Platform IDS-dataconnectoren giver mulighed for at indtage Cloud IDS Traffic logs, Threat logs og Audit logs i Microsoft Sentinel ved hjælp af Google Cloud IDS API. Du kan finde flere oplysninger i dokumentationen til Cloud IDS API .

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
GCPIDS Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Installationsvejledning:

**Opret forbindelse mellem GCP Cloud IDS og Microsoft Sentinel **

  • Lejer-id: Et entydigt id, der bruges som input i Terraform-konfigurationen i et GCP-miljø.: <variabel værdi, der angives på installationstidspunktet>
  1. Aktivér IDS-logge I Google Cloud Console skal du aktivere Cloud IDS API, hvis det ikke tidligere er aktiveret. Opret et IDS-slutpunkt, og gem ændringerne.

Du kan finde flere oplysninger om, hvordan du opretter og konfigurerer et IDS-slutpunkt: Link til dokumentation

  1. Opret forbindelse til nye samlere For at aktivere GCP IDS Logs for Microsoft Sentinel skal du klikke på Tilføj ny samlerknap, angive de nødvendige oplysninger i pop op-vinduet og klikke på Opret forbindelse.




Google Cloud Platform Cloud Monitoring (via Codeless Connector Framework)

Understøttet af:Microsoft Corporation

Google Cloud Platform Cloud Monitoring-dataconnectoren indtager overvågningslogge fra Google Cloud i Microsoft Sentinel ved hjælp af Google Cloud Monitoring API. Se dokumentationen til Cloud Monitoring API for at få flere oplysninger.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
GCPMonitoring Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Installationsvejledning:

Opret forbindelse mellem Google Cloud Platform Cloud Monitoring og Microsoft Sentinel

  1. Konfigurer GCP-overvågningsintegration For at hente logge fra GCP Cloud Monitoring til Sentinel er Project ID for Google Cloud påkrævet.

  2. Vælg metrikværditypen For at indsamle logge fra Google Cloud Monitoring skal du angive den påkrævede metriktype.

Du kan finde flere oplysninger i Google Cloud Metrics.

  1. OAuth Credentials To Fetch Oauth-klient-id og klienthemmelighed henvises til denne dokumentation.

  2. Opret forbindelse til Sentinel Klik på Opret forbindelse for at begynde at trække overvågningslogge fra Google Cloud ind i Microsoft Sentinel.

  • GCP-projekt-id:
  • Metrikværditype:
  • Dataconnectors Grid (konfigurer i portalen)




Google Cloud Platform Compute Engine (via Codeless Connector Framework)

Understøttet af:Microsoft Corporation

Dataconnectoren Google Cloud Platform Compute Engine giver mulighed for at indlæse datalogge for Beregningsprograms overvågning i Microsoft Sentinel ved hjælp af GOOGLE Cloud Compute Engine-API'en. Du kan finde flere oplysninger i dokumentationen til Cloud Compute Engine API .

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
GCPComputeEngine Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Installationsvejledning:

**Opret forbindelse til GCP-beregningsprogrammet for at Microsoft Sentinel **

  • Lejer-id: Et entydigt id, der bruges som input i Terraform-konfigurationen i et GCP-miljø.: <variabel værdi, der angives på installationstidspunktet>
  1. Aktivér beregningsprogramlogge I Google Cloud Console skal du aktivere Compute Engine-API'en, hvis den ikke tidligere er aktiveret, og gemme ændringerne.

  2. Forbind nye samlere For at aktivere Beregningsprogramlogge for Microsoft Sentinel skal du klikke på Tilføj ny samlerknap, angive de nødvendige oplysninger i pop op-vinduet og klikke på Opret forbindelse.




Google Cloud Platform DNS (via Codeless Connector Framework)

Understøttet af:Microsoft Corporation

Google Cloud Platform DNS-dataconnectoren giver mulighed for at indtage Cloud DNS-forespørgselslogge og Cloud DNS Audit-logge i Microsoft Sentinel ved hjælp af Google Cloud DNS-API'en. Du kan finde flere oplysninger i dokumentationen til Cloud DNS API .

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
GCPDNS Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Installationsvejledning:

**Forbind GCP DNS med Microsoft Sentinel **

BEMÆRK: Hvis både Azure Function og CCF-connectoren kører samtidigt, udfyldes der dublerede data i tabellerne.

  • Lejer-id: Et entydigt id, der bruges som input i Terraform-konfigurationen i et GCP-miljø.: <variabel værdi, der angives på installationstidspunktet>
  1. Aktivér DNS-logge I Google Cloud Console skal du navigere til afsnittet Cloud DNS. Aktivér logføring i skyen, hvis den ikke tidligere er aktiveret, og gem ændringerne. Her kan du administrere de eksisterende zoner eller oprette en ny zone og oprette politikker for den zone, du vil overvåge.

Du kan få flere oplysninger: Link til dokumentation

  1. Forbind nye samlere For at aktivere GCP DNS-logge for Microsoft Sentinel skal du klikke på Tilføj ny samlerknap, angive de nødvendige oplysninger i pop op-vinduet og klikke på Opret forbindelse.




Google Cloud Platform IAM (via Codeless Connector Framework)

Understøttet af:Microsoft Corporation

IAM-dataconnectoren til Google Cloud Platform giver mulighed for at overføre overvågningslogge vedrørende IAM-aktiviteter (Identity and Access Management) i Microsoft Sentinel ved hjælp af Google IAM-API'en. Du kan finde flere oplysninger i dokumentationen til GCP IAM API .

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
GCPIAM Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Installationsvejledning:

Forbind GCP IAM med Microsoft Sentinel

BEMÆRK: Hvis både Azure Function og CCF-connectoren kører parallelt, udfyldes der dublerede data i tabellerne.

  • Lejer-id: Et entydigt id, der bruges som input i Terraform-konfigurationen i et GCP-miljø.: <variabel værdi, der angives på installationstidspunktet>
  1. Hvis du vil aktivere IAM-logge På din GCP-konto, skal du gå til afsnittet IAM. Herfra kan du enten oprette en ny bruger eller redigere en eksisterende brugers rolle, som du vil overvåge. Sørg for at gemme dine ændringer.

Du kan få flere oplysninger: Link til dokumentation

  1. Opret forbindelse til nye samlere Hvis du vil aktivere GCPIAM-logfiler for Microsoft Sentinel, skal du klikke på knappen Tilføj ny samler, udfylde de nødvendige oplysninger i kontekstruden og klikke på Opret forbindelse.




Google Cloud Platform NAT (via Codeless Connector Framework)

Understøttet af:Microsoft Corporation

Google Cloud Platform NAT-dataconnectoren giver mulighed for at indtage Cloud NAT Audit-logge og Cloud NAT Traffic-logge i Microsoft Sentinel ved hjælp af Compute Engine-API'en. Se dokumentet Produktoversigt for at få flere oplysninger.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
GCPNATAudit Ja Ja
GCPNAT Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Installationsvejledning:

**Forbind GCP NAT med Microsoft Sentinel **

  • Lejer-id: Et entydigt id, der bruges som input i Terraform-konfigurationen i et GCP-miljø.: <variabel værdi, der angives på installationstidspunktet>
  1. Aktivér NAT-logge I Google Cloud Console skal du aktivere logføring i skyen, hvis den ikke tidligere er aktiveret, og gemme ændringerne. Gå til afsnittet Cloud NAT, og klik på Tilføj oprindelse for at oprette backends pr. link, der er angivet nedenfor.

Referencelink: Link til dokumentation

  1. Opret forbindelse til nye samlere For at aktivere GCP Cloud NAT Logs for Microsoft Sentinel skal du klikke på Tilføj ny samlerknap, angive de nødvendige oplysninger i pop op-vinduet og klikke på Opret forbindelse.




Google Cloud Platform ressourceadministration (via Codeless Connector Framework)

Understøttet af:Microsoft Corporation

Dataconnectoren Google Cloud Platform ressourceadministration giver mulighed for at indtage ressourceadministration Administration aktivitets- og dataadgangsovervågningslogge i Microsoft Sentinel ved hjælp af API'en til Cloud ressourceadministration. Se dokumentet Produktoversigt for at få flere oplysninger.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
GCPResourceManager Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Installationsvejledning:

**Forbind GCP-ressourceadministration med Microsoft Sentinel **

  • Lejer-id: Et entydigt id, der bruges som input i Terraform-konfigurationen i et GCP-miljø.: <variabel værdi, der angives på installationstidspunktet>
  1. Aktivér ressourceadministration logge I Google Cloud Console skal du aktivere CLOUD ressourceadministration-API'en, hvis den ikke tidligere er aktiveret, og gemme ændringerne. Sørg for at have IAM-tilladelser på organisationsniveau til din konto for at få vist alle logge i ressourcehierarkiet. Du kan se dokumentlinks for forskellige IAM-tilladelser til adgangskontrol med IAM på hvert niveau, der er angivet i dette link

  2. Forbind nye samlere For at aktivere GCP ressourceadministration Logs for Microsoft Sentinel skal du klikke på Tilføj ny samlerknap, angive de nødvendige oplysninger i pop op-vinduet og klikke på Opret forbindelse.




Google Kubernetes Engine (via Codeless Connector Framework)

Understøttet af:Microsoft Corporation

Med GKE-loggene (Google Kubernetes Engine) kan du registrere klyngeaktivitet, funktionsmåde for arbejdsbelastninger og sikkerhedshændelser, så du kan overvåge Kubernetes-arbejdsbelastninger, analysere ydeevnen og registrere potentielle trusler på tværs af GKE-klynger.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
GKEAudit Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Installationsvejledning:

  • Lejer-id: Et entydigt id, der bruges som input i Terraform-konfigurationen i et GCP-miljø.: <variabel værdi, der angives på installationstidspunktet>
  1. Aktivér Logføring af Kubernetes-programmet på din GCP-konto, naviger til afsnittet Kubernetes Engine. Aktivér Logføring i skyen for dine klynger. I Cloud Logging skal du sikre, at de specifikke logge, du vil indtage – f.eks. API-server, scheduler, controller manager, HPA-beslutning og programlogge – er aktiveret til effektiv overvågning og sikkerhedsanalyse.

  2. Forbind nye samlere Hvis du vil aktivere GKE-logge for Microsoft Sentinel, skal du klikke på knappen Tilføj ny samler, udfylde de nødvendige oplysninger i kontekstruden og klikke på Opret forbindelse.




Google Security Command Center

Understøttet af:Microsoft Corporation

Google Cloud Platform (GCP) Security Command Center er en omfattende platform til administration af sikkerhed og risiko for Google Cloud, der indtages fra Sentinel connector. Den indeholder funktioner som lager over aktiver og registrering, sårbarhed og trusselsregistrering samt risikoafhjælpning og afhjælpning for at hjælpe dig med at få indsigt i organisationens overflade af sikkerheds- og dataangreb. Denne integration giver dig mulighed for at udføre opgaver, der er relateret til resultater og aktiver, mere effektivt.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
GoogleCloudSCC Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Installationsvejledning:

  1. Konfigurer dit GCP-miljø Du skal have følgende GCP-ressourcer defineret og konfigureret: emne, abonnement på emnet, identitetspulje for arbejdsbelastning, identitetsudbyder af arbejdsbelastning og tjenestekonto med tilladelser til at hente og forbruge fra abonnement. Terraform leverer API til den IAM, der opretter ressourcerne. Link til Terraform-scripts.
  • Lejer-id: Et entydigt id, der bruges som input i Terraform-konfigurationen i et GCP-miljø.: <variabel værdi, der angives på installationstidspunktet>
  1. Forbind nye samlere Hvis du vil aktivere GCP SCC for Microsoft Sentinel, skal du klikke på knappen Tilføj ny samler, udfylde de påkrævede oplysninger i kontekstruden og klikke på Opret forbindelse.




Google Workspace Activities (via Codeless Connector Framework)

Understøttet af:Microsoft Corporation

Dataconnectoren Google Workspace Activities giver mulighed for at overføre aktivitetshændelser fra Google Workspace API til Microsoft Sentinel.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
GoogleWorkspaceReports Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Forudsætninger:

  • Adgang til Google Workspace API: Adgang til API'en for Google Workspace-aktiviteter via Oauth er påkrævet.

Installationsvejledning:

Opret forbindelse til Google Workspace for at begynde at indsamle brugeraktivitetslogge i Microsoft Sentinel

Konfigurationstrin til Google Reports-API'en

  1. Log på Google Cloud Console med dine legitimationsoplysninger https://console.cloud.google.comtil Arbejdsområde Administration .
  2. Brug søgeindstillingen (findes øverst i midten), Søg efter API'er & Services
  3. Fra API'er & Services ->Enabled API'er & Services skal du aktivere Administration SDK-API for dette projekt.
  4. Gå til API'er & Services ->OAuth Consent Screen. Hvis den ikke allerede er konfigureret, skal du oprette en OAuth Consent Screen med følgende trin:
    1. Angiv appnavn og andre obligatoriske oplysninger.
    2. Vælg Ekstern som brugertype for målgruppen.
  5. Gå til API'er &-tjenester –>Legitimationsoplysninger, og opret OAuth 2.0-klient-id
    1. Klik på Opret legitimationsoplysninger øverst, og vælg Oauth-klient-id.
    2. Vælg Webprogram på rullelisten Programtype.
    3. Angiv et passende navn til Web App, og tilføj omdirigerings-URI'en i formularen nedenfor som godkendte omdirigerings-URI'er.
    4. Når du klikker på Opret, får du tildelt klient-id'et og klienthemmeligheden. Kopiér disse værdier, og brug dem i konfigurationstrinnene nedenfor.
  6. Gå til Google Auth Platform –>Dataadgang: Tilføj Administration SDK API-omfang

Konfigurer trin for Oauth-adgang til Google Reports-API'en. Angiv derefter de nødvendige oplysninger nedenfor, og klik på Opret forbindelse.

  • Dataconnectors Grid (konfigurer i portalen)




GravityZone-dataconnector

Understøttet af:Bitdefender SRL

Denne connector muliggør integration mellem Bitdefender GravityZone og Microsoft Sentinel via API'en til Event Push Service. Når den er konfigureret, streamer den alle GravityZone-hændelsestyper direkte til dit Microsoft Sentinel arbejdsområde, hvor de gemmes som logge i GzSecurityEvents_CL tabellen.

Vigtige hændelseskategorier som f.eks. EDR, XDR, ransomware-afhjælpning, netværkssandkasse- og Exchange-malwarehændelser kan automatisk korreleres og generere hændelser via ANALYSEreglen NRT GravityZone Incident Alerts .

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
GzSecurityEvents_CL Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket

Forudsætninger:

  • Azure appregistrering: Microsoft Entra appregistrering med følgende oplysninger gemt mappe-id (lejer), program-id (klient), objekt-id for administreret tjenesteprincipal (fra appens virksomhedsprogrampost), klienthemmelighed (genereret under Certifikater & hemmeligheder).
  • GravityZone Cloud-konto: En GravityZone Cloud-konto med en genereret API-nøgle til Event Push Service-slutpunktet.
  • Læs vores vejledning: Følg denne trinvise artikel for at konfigurere integrationen. Kunder | Partnere

Installationsvejledning:

  1. Klik på knappen Installer for at Azure nedenfor, og udfyld de påkrævede parametre.

aka.ms

  1. Indsaml URL-adressen til logindtagelse fra gz-sentinel-dceslutpunktet for dataindsamling

  2. Indsaml det uforanderlige id fra gz-sentinel-dcrreglen for dataindsamling

  3. Gå til din GravityZone Cloud-konto, og naviger til Min konto. Opret en API-nøgle med tilladelser til Hændelses pushtjeneste .

  4. Konfigurer indstillingerne for hændelses-pushtjenesten ved hjælp af denne artikel. Kunder | Partnere. Bemærk, at efter den vellykkede udrulning af Data Connector & vellykket konfiguration af GravityZone's Event Push Service, modtager systemet aktivitetslogdata i næsten realtid. Der kan opstå en kort forsinkelse mellem dataoverførslen og udseendet i afsnittet Microsoft Sentinel Logfiler.




GreyNoise Threat Intelligence

Understøttet af:GreyNoise

Denne Data Connector installerer en Azure Function-app for at downloade GreyNoise-indikatorer én gang om dagen og indsætter dem i tabellen ThreatIntelIndicators i Microsoft Sentinel.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
ThreatIntelIndicators Ja Nej

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Forudsætninger:

  • Microsoft.Web/sites-tilladelser: Der kræves læse- og skrivetilladelser til Azure Functions til at oprette en Funktionsapp. Du kan få flere oplysninger under Azure Functions.
  • GreyNoise API-nøgle: Hent din GreyNoise API-nøgle her.

Installationsvejledning:

**Du kan forbinde GreyNoise Threat Intelligence med Microsoft Sentinel ved at følge nedenstående trin: **

Følgende trin opretter et Azure AAD-program, henter en GreyNoise API-nøgle og gemmer værdierne i en Azure Function-App Configuration.

1. Hent din API-nøgle fra GreyNoise Visualizer.

Generér en API-nøgle fra GreyNoise Visualizer https://docs.greynoise.io/docs/using-the-greynoise-api

2. I din Azure AD lejer skal du oprette et AAD-program (Azure Active Directory) og hente lejer-id og klient-id. Hent også det Log Analytics Workspace-id, der er knyttet til din Microsoft Sentinel forekomst (den skal vises nedenfor).

Følg vejledningen her for at oprette din Azure AAD-app og gemme dit klient-id og lejer-id: /azure/sentinel/connect-threat-intelligence-upload-api#instructions BEMÆRK! Vent indtil trin 5 for at generere din klienthemmelighed.

  • Arbejdsområde-id: <variabelværdi, der angives på installationstidspunktet>

3. Tildel AAD-programmet rollen Microsoft Sentinel bidragyder.

Følg vejledningen her for at tilføje rollen Microsoft Sentinel bidragyder: /azure/sentinel/connect-threat-intelligence-upload-api#assign-a-role-to-the-application

4. Angiv AAD-tilladelserne for at aktivere MS Graph API-adgang til API'en til uploadindikatorer.

Følg dette afsnit her for at føje tilladelsen 'ThreatIndicators.ReadWrite.OwnedBy' til AAD-appen: /azure/sentinel/connect-threat-intelligence-tip#specify-the-permissions-required-by-the-application. Tilbage i din AAD-app skal du sikre dig, at du giver administratorsamtykke for de tilladelser, du lige har tilføjet. Til sidst skal du i afsnittet 'Tokens og API'er' generere en klienthemmelighed og gemme den. Du skal bruge den i trin 6.

5. Udrul Threat Intelligence-løsningen (ny) (v3.0.14 eller nyere), som indeholder API'en til uploadindikatorer til Threat Intelligence (prøveversion)

Se Microsoft Sentinel Content Hub for denne løsning, og installér den i Microsoft Sentinel forekomst. Bemærk, at du ikke behøver at foretage nogen konfiguration i dette trin.

6. Installer funktionen Azure

Klik på knappen Installer for at Azure.

aka.ms

Udfyld de relevante værdier for hver parameter. Vær opmærksom på, at de eneste gyldige værdier for parameteren GREYNOISE_CLASSIFICATIONS er godartede, skadelige og/eller ukendte, som skal være kommaseparerede.

7. Send indikatorer til Sentinel

Den funktionsapp, der er installeret i Trin 6, forespørger GreyNoise GNQL-API'en én gang om dagen og sender hver indikator, der findes i STIX 2.1-format, til API'en til Microsoft Upload Threat Intelligence-indikatorer. Hver indikator udløber om ca. 24 timer fra oprettelsen, medmindre den findes i den næste dags forespørgsel. I dette tilfælde er TI-indikatorens gyldige indtil tiden forlænges med yderligere 24 timer, hvilket holder den aktiv i Microsoft Sentinel.

Klik her for at få flere oplysninger om GreyNoise-API'en og GreyNoise Query Language (GNQL).




Halcyon Connector

Understøttet af:Halcyon

Halcyon-connectoren giver mulighed for at sende data fra Halcyon til Microsoft Sentinel.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
HalcyonEvents_CL Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket

Forudsætninger:

  • Microsoft Entra Opret tilladelser: Tilladelser til at oprette en appregistrering i Microsoft Entra ID. Kræver typisk Entra rolle som programudvikler for id eller nyere.
  • Tilladelser til rolletildeling: Skrivetilladelser, der kræves for at tildele rollen Monitoring Metrics Publisher til reglen for dataindsamling. Kræver typisk rollen Ejer eller Brugeradgangsadministrator på ressourcegruppeniveau.

Installationsvejledning:

1. Opret ARM-ressourcer og klargør påkrævede tilladelser

Denne connector læser data fra de tabeller, halcyon bruger i et Microsoft Analytics-arbejdsområde, hvis dataene videresendes

Automatiseret konfiguration og sikker dataindtagelse med Entra Program Hvis du klikker på "Installer", udløses oprettelsen af Log Analytics-tabeller og en DCR (Data Collection Rule). Det opretter derefter et Entra program, sammenkæder DCR med det og angiver den angivne hemmelighed i programmet. Denne konfiguration gør det muligt at sende data sikkert til DCR ved hjælp af et Entra token.

2. Konfigurer din integration i Halcyon-platformen

Brug følgende parametre til at konfigurere din integration i Halcyon-platformen.

  • Mappe-id (lejer-id):<variabelværdi angivet på installationstidspunktet>
  • Entra program-id (klient-id):< variabelværdi angivet på installationstidspunktet>
  • Entra appregistreringshemmelighed (legitimationshemmelighed) (DENNE HEMMELIGHED VIL IKKE VÆRE SYNLIG, NÅR DU FORLADER DENNE SIDE): <variabel værdi, der angives på installationstidspunktet>
  • Slutpunkt for dataindsamling (URL-adresse):< variabelværdi, der angives på installationstidspunktet>
  • Regel-id for dataindsamling (regel-id):< variabelværdi angivet på installationstidspunktet>




Holm Security Asset Data (ved hjælp af Azure Functions)

Understøttet af:Holm Security

Connectoren giver mulighed for at forespørge data fra Holm Security Center til Microsoft Sentinel.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
net_assets_CL Nej Nej
web_assets_CL Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket

Forudsætninger:

  • Microsoft.Web/sites-tilladelser: Der kræves læse- og skrivetilladelser til Azure Functions til at oprette en Funktionsapp. Du kan få flere oplysninger under Azure Functions.
  • Holm sikkerhed-API token: Holm sikkerhed-API token er påkrævet. Holm sikkerhed-API token

Installationsvejledning:

BEMÆRK: Denne connector bruger Azure Functions til at oprette forbindelse til en Holm Security Assets for at hente loggene ind i Microsoft Sentinel. Dette kan medføre yderligere omkostninger til dataindtagelse. Se siden med Azure Functions priser for at få flere oplysninger.

(Valgfrit trin) Gem arbejdsområdet og API-godkendelsesnøglerne eller -tokenerne sikkert i Azure Key Vault. Azure Key Vault indeholder en sikker mekanisme til lagring og hentning af nøgleværdier. Følg disse instruktioner for at bruge Azure Key Vault sammen med en Azure-funktionsapp.

TRIN 1 – Konfigurationstrin for Holm-sikkerhed-API

Følg disse instruktioner for at oprette et API-godkendelsestoken.

TRIN 2 – Brug installationsindstillingen nedenfor til at installere connectoren og den tilknyttede Azure funktion

VIGTIGT: Før du udruller Holm Security-connectoren, skal du have arbejdsområde-id'et og arbejdsområdets primære nøgle (kan kopieres fra følgende) samt Holm sikkerhed-API godkendelsestoken, der er let tilgængelig.

  • Arbejdsområde-id: <variabelværdi, der angives på installationstidspunktet>
  • Primær nøgle: <variabelværdi angivet på installationstidspunktet>

udrulning af ARM-skabelon (Azure Resource Manager)

Mulighed 1 – skabelonen Azure Resource Manager (ARM)

Brug denne metode til automatisk udrulning af Holm Security-connectoren.

  1. Klik på knappen Installer for at Azure nedenfor.

    aka.ms

  2. Vælg det foretrukne abonnement, ressourcegruppe og placering.

  3. Angiv arbejdsområde-id'et, arbejdsområdenøglen, API-brugernavnet, API-adgangskoden, 'og/eller Andre obligatoriske felter'.

Bemærk! Hvis du bruger Azure Key Vault hemmeligheder for en af ovenstående værdier, skal du bruge skemaet@Microsoft.KeyVault(SecretUri={Security Identifier})i stedet for strengværdierne. Du kan finde flere oplysninger i dokumentationen til Key Vault referencer. 4. Markér afkrydsningsfeltet med mærkaten Jeg accepterer de vilkår og betingelser, der er angivet ovenfor. 5. Klik på Køb for at installere.




IIS-logfiler for Microsoft Exchange-servere

Understøttet af:Community

[Mulighed 5] – Ved hjælp af Azure Overvågningsagent – Du kan streame alle IIS-logge fra de Windows-computere, der er forbundet med dit Microsoft Sentinel arbejdsområde, ved hjælp af Windows-agenten. Denne forbindelse giver dig mulighed for at oprette brugerdefinerede beskeder og forbedre undersøgelsen.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
W3CIISLog Ja Nej

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Forudsætninger:

  • Azure Log Analytics frarådes for at indsamle data fra vm'er, der ikke er Azure, anbefales Azure Arc. Få mere at vide
  • Detaljeret dokumentation: >BEMÆRK! Du kan finde detaljeret dokumentation om installationsproceduren og brugen her

Installationsvejledning:

BEMÆRK: Denne løsning er baseret på indstillinger. Dette giver dig mulighed for at vælge, hvilke data der skal indtages, da nogle muligheder kan generere en meget stor mængde data. Afhængigt af hvad du vil indsamle, kan du spore i dine projektmapper, analyseregler, jagtegenskaber, du vælger den eller de indstillinger, du vil udrulle. Hver indstilling er uafhængig for den ene fra den anden. Hvis du vil vide mere om hver indstilling: Wiki for Microsoft Exchange-sikkerhed

Denne dataconnector er mulighed 5 for wikien.

1. Download og installér de agenter, der er nødvendige for at indsamle logfiler til Microsoft Sentinel

Typen af servere (Exchange-servere, domænecontrollere, der er knyttet til Exchange-servere eller alle domænecontrollere) afhænger af den indstilling, du vil installere.

Installér overvågningsagenter

Dette trin er kun påkrævet, hvis det er første gang, du onboarder dine Exchange-servere/domænecontrollere Udrul Azure Arc Agent Få mere at vide

[Mulighed 5] IIS-logfiler for Exchange-servere

Vælg, hvordan IIS-logfiler for Exchange-servere skal streames

Aktivér regel for dataindsamling

IIS-logge indsamles kun fra Windows-agenter .

Mulighed 1 – skabelonen Azure Resource Manager (ARM) (foretrukken metode)

Brug denne metode til automatisk udrulning af DCE og DCR.

A. Opret DCE (hvis den ikke allerede er oprettet til Exchange-servere)

  1. Klik på knappen Installer for at Azure nedenfor.

    aka.ms

  2. Vælg det foretrukne abonnement, ressourcegruppe og placering.

  3. Du kan ændre det foreslåede navn for DCE.

  4. Klik på Opret for at installere.

B. Installer dataforbindelsesregel

  1. Klik på knappen Installer for at Azure nedenfor.

    aka.ms

  2. Vælg det foretrukne abonnement, ressourcegruppe og placering.

  3. Angiv arbejdsområde-id'et 'og/eller Andre obligatoriske felter'.

  4. Markér afkrydsningsfeltet med mærkaten Jeg accepterer de vilkår og betingelser, der er angivet ovenfor.

  5. Klik på Køb for at installere.

Mulighed 2 – Manuel installation af Azure Automation

Brug følgende trinvise instruktioner til at installere en dataindsamlingsregel manuelt.

A. Opret DCE (hvis den ikke allerede er oprettet til Exchange-servere)

  1. Gå til Azure Slutpunkt for dataindsamling fra Azure-portalen.
  2. Klik på + Opret øverst.
  3. Under fanen Grundlæggende skal du udfylde de påkrævede felter og give DCE et navn.
  4. 'Foretag andre foretrukne konfigurationsændringer', hvis det er nødvendigt, og klik derefter på Opret.

B. Opret DCR, skriv IIS-log

  1. Gå til Azure regler for dataindsamling på Azure-portalen.
  2. Klik på + Opret øverst.
  3. Under fanen Grundlæggende skal du udfylde de påkrævede felter, Vælge Windows som platformtype og give DCR et navn. Vælg den oprettede DCE.
  4. Under fanen Ressourcer skal du angive Exchange-servere.
  5. I 'Indsaml og levér' skal du tilføje datakildetypen 'IIS-logge' (Angiv ikke en sti, hvis stien til IIS-logfiler er konfigureret som standard). Klik på 'Tilføj datakilde'
  6. 'Foretag andre foretrukne konfigurationsændringer', hvis det er nødvendigt, og klik derefter på Opret.

Tildel DCR til alle Exchange-servere

Føj alle dine Exchange-servere til DCR




Illumio-indsigt

Understøttet af:Illumio

Dataconnectoren Illumio Insights gør det muligt at indtage logge fra Illumio-API'en i Microsoft Sentinel. Dataconnectoren er baseret på Microsoft Sentinel Codeless Connector Framework. Den bruger Illumio-API'en til at hente logge, og den understøtter DCR-baserede transformationer af indtagelsestid, der fortolker de modtagne sikkerhedsdata i en brugerdefineret tabel, så forespørgsler ikke behøver at fortolke dem igen, hvilket resulterer i en bedre ydeevne.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
IlumioInsights Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Installationsvejledning:

Konfigurationstrin til Illumio Insights-API'en

Forudsætninger

  • Registrer, og log på Illumio Console med gyldige legitimationsoplysninger
  • Klientlegitimationsoplysninger skal gemmes på Microsoft Sentinel konto for lejeren

Trin 1: Registrer tjenestekontoen

  1. Gå til Illumio Console → Access → Service Accounts
  2. Opret en tjenestekonto for lejeren
  3. Når du har oprettet en tjenestekonto, modtager du klientens legitimationsoplysninger
  4. Kopiér brugernavnet (API-nøglen) og det hemmelige trin 2: Føj klientlegitimationsoplysninger til Sentinel konto
  • Føj API-nøglen og -hemmeligheden til Sentinel Konto til lejergodkendelse
  • Disse legitimationsoplysninger bruges til at godkende kald til Illumio SaaS-API'en

Trin 3: API-forbrug Connectoren bruger disse legitimationsoplysninger til at kalde Illumio SaaS-API'en:

  • Slutpunkt: GET https://gw.console.illum.io/api/v1/resource-insights
  • Påkrævede overskrifter:
    • x-illumio-tenant-id: Dit Illumio-lejer-id
    • x-auth-key: API-nøglen, der er hentet fra trin 1
    • x-auth-X-api-secret: Den hemmelige nøgle, der er hentet fra trin 1

Authentication Validation Illumio validerer anmodningen mod:

  • Signatur mod Entra id'ets offentlige nøgler
  • Målgruppen (aud) svarer til din API's app-id-URI
  • Udstedervalidering

Udfyld de påkrævede felter nedenfor med de legitimationsoplysninger, der er hentet fra Illumio-konsollen:

  • Api-nøgle til Illumio Insights: (api_XXXXXX)
  • Api-hemmelighed: (API-hemmelighed)
  • Illumio-lejer-id: ({illumioTenantId})
  • Aktivér/deaktiver forbindelse




Oversigt over Illumio-indsigter

Understøttet af:Illumio

Illumio Insights Summary-dataconnectoren giver mulighed for at indføde Illumio-sikkerhedsindsigt og trusselsanalyserapporter i Microsoft Sentinel via REST-API'en. Du kan finde flere oplysninger i dokumentationen til Illumio API . Connectoren giver mulighed for at hente daglige og ugentlige oversigtsrapporter fra Illumio og visualisere dem i Microsoft Sentinel.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
IllumioInsightsSummary_CL Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket

Forudsætninger:

  • Illumio API-adgang: Illumio API-adgang er påkrævet for API'en til Illumio Insights Summary.

Installationsvejledning:

1. Konfiguration

Konfigurer connectoren Illumio Insights Summary.

[! BEMÆRK! Denne dataconnector afhænger af en parser, der er baseret på en Kusto-funktion, for at fungere som forventet, som installeres som en del af løsningen.

  • Api-nøgle til Illumio Insights: (api_XXXXXX)
  • Api-hemmelighed: (API-hemmelighed)
  • Illumio-lejer-id: ({illumioTenantId})

2. Opret forbindelse

Aktivér connectoren Illumio Insights Summary.

  • Aktivér/deaktiver forbindelse




Illumio SaaS (ved hjælp af Azure Functions)

Understøttet af:Illumio

Illumio-connector giver mulighed for at overføre hændelser til Microsoft Sentinel. Connectoren giver mulighed for at overføre overvågnings- og flowhændelser fra AWS S3-bucket.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
Illumio_Auditable_Events_CL Ja Ja
Illumio_Flow_Events_CL Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Forudsætninger:

  • Microsoft.Web/sites-tilladelser: Der kræves læse- og skrivetilladelser til Azure Functions til at oprette en Funktionsapp. Du kan få flere oplysninger under Azure Functions.
  • Legitimationsoplysninger/tilladelser til SQS- og AWS S3-kontoen: AWS_SECRET, AWS_REGION_NAME, AWS_KEY, QUEUE_URL er påkrævet. Hvis du bruger en s3-bucket fra Illumio, skal du kontakte Illumio-support. På din anmodning giver de dig AWS S3-bucketnavnet, AWS SQS-URL-adressen og AWS-legitimationsoplysningerne for at få adgang til dem.
  • Illumio API-nøgle og -hemmelighed: ILLUMIO_API_KEY, ILLUMIO_API_SECRET er påkrævet for en projektmappe for at oprette forbindelse til SaaS PCE og hente API-svar.

Installationsvejledning:

BEMÆRK: Denne connector bruger Azure Functions til at oprette forbindelse til AWS SQS/S3 for at trække logge til Microsoft Sentinel. Dette kan medføre yderligere omkostninger til dataindtagelse. Se siden med Azure Functions priser for at få flere oplysninger.

(Valgfrit trin) Gem API-godkendelsesnøgle(r) eller token(er) sikkert i Azure Key Vault. Azure Key Vault indeholder en sikker mekanisme til lagring og hentning af nøgleværdier. Følg disse instruktioner for at bruge Azure Key Vault sammen med en Azure-funktionsapp.

Forudsætninger

  1. Sørg for, at AWS SQS er konfigureret for den s3-bucket, som flow- og overvågningshændelseslogge hentes fra. Hvis Illumio leverer bucket, skal du kontakte Illumio-understøttelse af URL-adresse for sqs, s3 bucketnavn og legitimationsoplysninger for aws.
  2. Registrer AAD-program – Du skal bruge Entra program for at kunne anvende DCR (regel for dataindsamling) til at overføre data til loganalyse. 1. Følg vejledningen her (trin 1-5) for at få AAD-lejer-id, AAD-klient-id og AAD-klienthemmelighed.
  3. Sørg for, at du har oprettet et arbejdsområde til loganalyse. Vær opmærksom på navnet og området, hvor det er blevet installeret.

Installation

Vælg en af fremgangsmåderne nedenfor. Du skal enten bruge nedenstående ARM-skabelon til at udrulle Azure-ressourcer eller udrulle funktionsappen manuelt.

1. skabelonen Azure Resource Manager (ARM)

Brug denne metode til automatisk udrulning af Azure ressourcer ved hjælp af en ARM Tempate.

  1. Klik på knappen Installer for at Azure nedenfor.

    aka.ms

  2. Angiv de påkrævede oplysninger, f.eks. Microsoft Sentinel arbejdsområde, AWS-legitimationsoplysninger, Azure AD Programoplysninger og konfigurationer af indtagelse

BEMÆRK: Det anbefales, at du opretter en ny ressourcegruppe til installation af funktionsappen og tilknyttede ressourcer. 3. Markér afkrydsningsfeltet med mærkaten Jeg accepterer de vilkår og betingelser, der er angivet ovenfor. 4. Klik på Køb for at installere.

2. Udrul yderligere funktionsapps for at håndtere skalering

Brug denne metode til automatisk udrulning af yderligere funktionsapps ved hjælp af en ARM Tempate.

  1. Klik på knappen Installer for at Azure nedenfor.

    aka.ms

3. Manuel installation af Azure Functions

Installation via Visual Studio Code.

  1. Udrul en funktionsapp

  2. Download filen Azure Function App. Udtræk arkivet til din lokale udviklingscomputer.

  3. Følg vejledningen til manuel installation af funktionsappen for at installere Azure Functions-appen ved hjælp af VSCode.

  4. Når du har implementeret funktionsappen, skal du følge de næste trin for at konfigurere den.

  5. Konfigurer funktionsappen

  6. Følg linket> indsæt i dokumentationen <for at konfigurere alle de påkrævede miljøvariabler, og klik på Gem. Sørg for at genstarte funktionsappen, når indstillingerne er gemt.




Imperva Cloud WAF (ved hjælp af Azure Functions)

Understøttet af:Microsoft Corporation

Imperva Cloud WAF-dataconnectoren giver mulighed for at integrere og indtage Firewall for webprogram-hændelser i Microsoft Sentinel via REST-API'en. Du kan finde flere oplysninger i dokumentationen til logintegration. Connectoren gør det muligt at hente hændelser for at vurdere potentielle sikkerhedsrisici, overvåge samarbejde og diagnosticere og foretage fejlfinding af konfigurationsproblemer.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
ImpervaWAFCloud_CL Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Forudsætninger:

  • Microsoft.Web/sites-tilladelser: Der kræves læse- og skrivetilladelser til Azure Functions til at oprette en Funktionsapp. Du kan få flere oplysninger under Azure Functions.
  • REST API Legitimationsoplysninger/tilladelser: ImpervaAPIID, ImpervaAPIKey, ImpervaLogServerURI er påkrævet til API'en. Du kan få flere oplysninger under Installation af logintegrationsproces. Kontrollér alle krav, og følg vejledningen for at hente legitimationsoplysninger. Bemærk, at denne connector bruger hændelsesformatet for CEF-log. Flere oplysninger om logformat.

Installationsvejledning:

BEMÆRK: Denne connector bruger Azure Functions til at oprette forbindelse til Imperva Cloud-API'en for at trække loggene til Microsoft Sentinel. Dette kan medføre yderligere omkostninger til dataindtagelse. Se siden med Azure Functions priser for at få flere oplysninger.

(Valgfrit trin) Gem arbejdsområdet og API-godkendelsesnøglerne eller -tokenerne sikkert i Azure Key Vault. Azure Key Vault indeholder en sikker mekanisme til lagring og hentning af nøgleværdier. Følg disse instruktioner for at bruge Azure Key Vault sammen med en Azure Functions-app.

**BEMÆRK!**Denne dataconnector afhænger af en parser, der er baseret på en Kusto-funktion, for at fungere som forventet ImpervaWAFCloud, som installeres med Microsoft Sentinel-løsningen.

TRIN 1 – Konfigurationstrin til logintegration

Følg vejledningen for at hente legitimationsoplysningerne.

TRIN 2 – Vælg en blandt følgende to udrulningsindstillinger for at installere connectoren og den tilknyttede Azure Functions

VIGTIGT: Før du udruller dataconnectoren til arbejdsområdet, skal du have arbejdsområde-id'et og den primære nøgle for arbejdsområdet (kan kopieres fra følgende).

  • Arbejdsområde-id: <variabelværdi, der angives på installationstidspunktet>
  • Primær nøgle: <variabelværdi angivet på installationstidspunktet>

Mulighed 1 – skabelonen Azure Resource Manager (ARM)

Brug denne metode til automatisk udrulning af Imperva Cloud WAF-dataconnectoren ved hjælp af en ARM-skabelon.

  1. Klik på knappen Installer for at Azure nedenfor.

    aka.ms

  2. Vælg det foretrukne abonnement, ressourcegruppe og placering.

BEMÆRK: I den samme ressourcegruppe kan du ikke blande Windows- og Linux-apps i det samme område. Vælg en eksisterende ressourcegruppe uden Windows-apps, eller opret en ny ressourcegruppe. 3. Angiv ImpervaAPIID, ImpervaAPIKey, ImpervaLogServerURI og installér. 4. Markér afkrydsningsfeltet med mærkaten Jeg accepterer de vilkår og betingelser, der er angivet ovenfor. 5. Klik på Køb for at installere.

Mulighed 2 – Manuel installation af Azure Functions

Brug følgende trinvise instruktioner til at installere Imperva Cloud WAF-dataconnectoren manuelt med Azure Functions (installation via Visual Studio Code).

  1. Udrul en funktionsapp

BEMÆRK: Du skal forberede VS Code til udvikling af Azure funktioner.

  1. Download Azure Functions App-filen. Udtræk arkivet til din lokale udviklingscomputer.

  2. Start VS Code. Vælg Fil i hovedmenuen, og vælg Åbn mappe.

  3. Vælg mappen på øverste niveau fra udpakkede filer.

  4. Vælg ikonet Azure på linjen Aktivitet, og vælg derefter knappen Udrul for at fungere som app i området Azure: Funktioner. Hvis du ikke allerede er logget på, skal du vælge ikonet Azure på aktivitetslinjen og derefter i området Azure: Funktioner vælge Log på Azure Hvis du allerede er logget på, skal du gå til næste trin.

  5. Angiv følgende oplysninger ved prompterne:

    a. Vælg mappe: Vælg en mappe i arbejdsområdet, eller gå til en mappe, der indeholder funktionsappen.

    b. Vælg abonnement: Vælg det abonnement, der skal bruges.

    c. Vælg Opret ny funktionsapp i Azure (vælg ikke indstillingen Avanceret)

    d. Angiv et globalt entydigt navn til funktionsappen: Skriv et navn, der er gyldigt i en URL-sti. Det navn, du skriver, valideres for at sikre, at det er entydigt i Azure Functions. (f.eks. ImpervaCloudXXXXXXX).

    e. Vælg en kørsel: Vælg Python 3.11.

    f. Vælg en placering til nye ressourcer. Hvis du vil have bedre ydeevne og lavere omkostninger, skal du vælge det samme område, hvor Microsoft Sentinel er placeret.

  6. Udrulningen starter. Der vises en meddelelse, når din funktionsapp er oprettet, og installationspakken anvendes.

  7. Gå til Azure Portal for at få oplysninger om konfigurationen af funktionsappen.

  8. Konfigurer funktionsappen

  9. I funktionsappen skal du vælge Navnet på funktionsappen og vælge Konfiguration.

  10. Vælg Indstillingen Nyt program under fanen Programindstillinger.

  11. Tilføj hver af følgende programindstillinger enkeltvist med deres respektive strengværdier (forskel på store og små bogstaver): ImpervaAPIID ImpervaAPIKey ImpervaLogServerURI WorkspaceID WorkspaceKey logAnalyticsUri (valgfrit)

  • Brug logAnalyticsUri til at tilsidesætte loganalyse-API-slutpunktet for dedikeret sky. Lad f.eks. værdien være tom for offentlige cloudmiljøer. for Azure GovUS-cloudmiljø skal du angive værdien i følgende format: https://<CustomerId>.ods.opinsights.azure.us.
  1. Når alle programindstillinger er angivet, skal du klikke på Gem.




Imperva Cloud WAF (via Codeless Connector Framework)

Understøttet af:Microsoft Corporation

Imperva WAF Cloud-dataconnectoren giver mulighed for at overføre logge til Microsoft Sentinel ved hjælp af Imperva Log Integration via AWS S3 med SQS-meddelelser. Connectoren fortolker CEF-formaterede WAF-hændelser, herunder adgangslogge og sikkerhedsbeskeder for trusselsregistrering og -undersøgelse. Se Imperva WAF Cloud Log Integration for at få flere oplysninger.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
ImpervaWAFCloud Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket

Installationsvejledning:

**Opret forbindelse til Imperva WAF Cloud for at Microsoft Sentinel

**

BEMÆRK: Denne connector henter Imperva Cloud WAF-logfilerne fra AWS S3-bucketen

Hvis du vil indsamle data fra Imperva, skal du konfigurere følgende ressourcer

  1. AWS Role ARN Hvis du vil indsamle data fra Imperva, skal du bruge AWS Role ARN.

  2. URL-adresse til AWS SQS-kø Hvis du vil indsamle data fra Imperva, skal du bruge URL-adressen til AWS SQS-køen.

Du kan finde detaljerede trin til at hente AWS-rolle-ARN, URL-adresse til SQS-kø og konfigurere videresendelse af Imperva-logfil til Amazon S3-bucket'en i installationsvejledningen til connectoren.

  • Dataconnectors Grid (konfigurer i portalen)




Infoblox Cloud Data Connector via AMA

Understøttes af:Infoblox

Med Infoblox Cloud Data Connector kan du nemt forbinde dine Infoblox-data med Microsoft Sentinel. Ved at forbinde dine logge med Microsoft Sentinel kan du drage fordel af at søge & korrelation, advarsler og trusselsintelligensforbedring for hver log.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
CommonSecurityLog Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Installationsvejledning:

VIGTIGT: Denne Microsoft Sentinel dataconnector forudsætter, at der allerede er oprettet og konfigureret en Infoblox Data Connector-vært i Infoblox Cloud Services Portal (CSP). Da Infoblox Data Connector er en funktion i Threat Defense, kræves der adgang til et passende abonnement på Threat Defense. Se denne vejledning til hurtig start for at få flere oplysninger og licenskrav.

1. Linux konfiguration af Syslog Agent

Installér og konfigurer den Linux agent for at indsamle dine CEF-syslogmeddelelser (Common Event Format) og videresende dem til Microsoft Sentinel.

Bemærk, at dataene fra alle områder gemmes i det valgte arbejdsområde

1.1 Vælg eller opret en Linux maskine

Vælg eller opret en Linux computer, som Microsoft Sentinel skal bruge som proxy mellem din sikkerhedsløsning, og Microsoft Sentinel denne computer kan være på dit lokale miljø, Azure eller andre cloudmiljøer.

1.2 Installer CEF-samleren på den Linux maskine

Installér Microsoft-overvågningsagenten på din Linux computer, og konfigurer computeren til at lytte på den nødvendige port og videresende meddelelser til dit Microsoft Sentinel arbejdsområde. CEF-samleren indsamler CEF-meddelelser på port 514 TCP.

  1. Sørg for, at Python er på computeren ved hjælp af følgende kommando: python -version.

  2. Du skal have administratorrettigheder (sudo) på computeren.

  • Kør følgende kommando for at installere og anvende CEF-samleren:: <variabelværdi, der angives på installationstidspunktet>

2. Konfigurer Infoblox til at sende Syslog-data til Infoblox Cloud Data Connector for at sende dem til Syslog-agenten

Følg nedenstående trin for at konfigurere Infoblox CDC til at sende data til Microsoft Sentinel via Linux Syslog Agent.

  1. Gå til Administrer > dataconnector.
  2. Klik på fanen Destinationskonfiguration øverst.
  3. Klik på Opret > syslog.
  • Navn: Giv den nye destination et sigende navn, f.eks. Microsoft-Sentinel-Destination.
  • Beskrivelse: Du kan eventuelt give den en meningsfuld beskrivelse.
  • Tilstand: Angiv tilstanden til Aktiveret.
  • Format: Angiv formatet til CEF.
  • FQDN/IP: Angiv IP-adressen på den Linux enhed, som den Linux agent er installeret på.
  • Port: Lad portnummeret være 514.
  • Protokol: Vælg det ønskede protokol- og nøglecentercertifikat, hvis det er relevant.
  • Klik på Gem & Luk.
  1. Klik på fanen Konfiguration af trafikflow øverst.
  2. Klik på Opret.
  • Navn: Giv det nye Traffic Flow et sigende navn, f.eks. Microsoft-Sentinel-Flow.
  • Beskrivelse: Du kan eventuelt give den en meningsfuld beskrivelse.
  • Tilstand: Angiv tilstanden til Aktiveret.
  • Udvid afsnittet Tjenesteforekomst .
  • Tjenesteforekomst: Vælg den ønskede tjenesteforekomst, som dataconnectortjenesten er aktiveret for.
  • Udvid afsnittet Kildekonfiguration .
  • Kilde: Vælg BloxOne Cloud Source.
  • Vælg alle de ønskede logtyper , du vil indsamle. De logfiltyper, der understøttes i øjeblikket, er:
  • Forespørgsel/svarlog for trusselsforsvar
  • Logfil over forekomster af Trusselsforsvarstrusler
  • DDI-forespørgsels-/svarlog
  • DDI DHCP Lease Log
  • Udvid afsnittet Konfiguration af destination .
  • Vælg den destination, du lige har oprettet.
  • Klik på Gem & Luk.
  1. Giv konfigurationen tid til at aktivere.

3. Valider forbindelsen

Følg vejledningen for at validere forbindelsen:

Åbn Log Analytics for at kontrollere, om loggene modtages ved hjælp af CommonSecurityLog-skemaet.

Det kan tage ca. 20 minutter, før forbindelsen streamer data til dit arbejdsområde.

Hvis loggene ikke modtages, skal du køre følgende forbindelsesvalideringsscript:

  1. Sørg for, at Python er på computeren, ved hjælp af følgende kommando: python -version

  2. Du skal have administratorrettigheder (sudo) på computeren

  • Kør følgende kommando for at validere forbindelsen:: <Variabelværdi, der angives på installationstidspunktet>

**4. Beskyt din computer **

Sørg for at konfigurere computerens sikkerhed i henhold til organisationens sikkerhedspolitik

Lær mere >




Infoblox Data Connector via REST API

Understøttes af:Infoblox

Med Infoblox Data Connector kan du nemt forbinde dine Infoblox TIDE-data og dossierdata med Microsoft Sentinel. Ved at forbinde dine data med Microsoft Sentinel kan du drage fordel af at søge & korrelation, advarsler og trusselsintelligensforbedring for hver log.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
Failed_Range_To_Ingest_CL Nej Nej
Infoblox_Failed_Indicators_CL Nej Nej
dossier_whois_CL Nej Nej
dossier_whitelist_CL Nej Nej
dossier_tld_risk_CL Nej Nej
dossier_threat_actor_CL Nej Nej
dossier_rpz_feeds_records_CL Nej Nej
dossier_rpz_feeds_CL Nej Nej
dossier_nameserver_matches_CL Nej Nej
dossier_nameserver_CL Nej Nej
dossier_malware_analysis_v3_CL Nej Nej
dossier_inforank_CL Nej Nej
dossier_infoblox_web_cat_CL Nej Nej
dossier_geo_CL Nej Nej
dossier_dns_CL Nej Nej
dossier_atp_threat_CL Nej Nej
dossier_atp_CL Nej Nej
dossier_ptr_CL Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket

Forudsætninger:

  • Azure abonnement: Azure Abonnement med ejerrollen er påkrævet for at registrere et program i Microsoft Entra ID og tildele rollen som bidragyder til appen i ressourcegruppen.
  • Microsoft.Web/sites-tilladelser: Der kræves læse- og skrivetilladelser til Azure Functions til at oprette en Funktionsapp. Du kan få flere oplysninger under Azure Functions.
  • REST API Credentials/permissions: Infoblox API Key er påkrævet. Se dokumentationen for at få mere at vide om API i Rest API-referencen

Installationsvejledning:

BEMÆRK: Denne connector bruger Azure Functions til at oprette forbindelse til Infoblox-API'en for at oprette trusselsindikatorer for TIDE og trække dossierdata ind i Microsoft Sentinel. Dette kan medføre yderligere omkostninger til dataindtagelse. Se siden med Azure Functions priser for at få flere oplysninger.

(Valgfrit trin) Gem arbejdsområdet og API-godkendelsesnøglerne eller -tokenerne sikkert i Azure Key Vault. Azure Key Vault indeholder en sikker mekanisme til lagring og hentning af nøgleværdier. Følg disse instruktioner for at bruge Azure Key Vault sammen med en Azure-funktionsapp.

TRIN 1 – Trin til appregistrering for programmet i Microsoft Entra ID

Denne integration kræver en appregistrering i Azure Portal. Følg trinnene i dette afsnit for at oprette et nyt program i Microsoft Entra ID:

  1. Log på portalenAzure.
  2. Søg efter og vælg Microsoft Entra ID.
  3. Under Administrer skal du vælge Appregistreringer > Ny registrering.
  4. Angiv et vist navn til programmet.
  5. Vælg Registrer for at fuldføre den indledende appregistrering.
  6. Når registreringen er fuldført, viser Azure Portal ruden Oversigt for appregistrering. Du kan se program-id'et (klient-) og lejer-id'et. Klient-id'et og lejer-id'et er påkrævet som konfigurationsparametre for udførelsen af playbooken TriggersSync.

Referencelink:/azure/active-directory/develop/quickstart-register-app

TRIN 2 – Tilføj en klienthemmelighed for programmet i Microsoft Entra ID

En klienthemmelighed kaldes nogle gange en programadgangskode og er en strengværdi, der kræves for at udføre TriggersSync-playbook. Følg trinnene i dette afsnit for at oprette en ny klienthemmelighed:

  1. Vælg dit program i Appregistreringer i Azure Portal.
  2. Vælg Certifikater & hemmeligheder > Klienthemmeligheder > Ny klienthemmelighed.
  3. Tilføj en beskrivelse af din klienthemmelighed.
  4. Vælg et udløb for hemmeligheden, eller angiv en brugerdefineret levetid. Grænsen er 24 måneder.
  5. Vælg Tilføj.
  6. Registrer hemmelighedens værdi til brug i din klientprogramkode. Denne hemmelige værdi vises aldrig igen, når du forlader denne side. Værdien for hemmeligheden er påkrævet som konfigurationsparameter for udførelsen af TriggersSync-playbook.

Referencelink:/azure/active-directory/develop/quickstart-register-app#add-a-client-secret

TRIN 3 – Tildel rollen bidragyder til programmet i Microsoft Entra ID

Følg trinnene i dette afsnit for at tildele rollen:

  1. I Azure Portal skal du gå til ressourcegruppe og vælge din ressourcegruppe.
  2. Gå til Adgangskontrol (IAM) fra venstre panel.
  3. Klik på Tilføj, og vælg derefter Tilføj rolletildeling.
  4. Vælg Bidragyder som rolle, og klik på næste.
  5. I Tildel adgang til skal du vælge User, group, or service principal.
  6. Klik på Tilføj medlemmer, skriv det appnavn , du har oprettet, og vælg det.
  7. Klik nu på Gennemse + tildel, og klik derefter igen på Gennemse + tildel.

Referencelink:/azure/role-based-access-control/role-assignments-portal

TRIN 4 – Trin til generering af Legitimationsoplysninger til Infoblox API

Følg disse instruktioner for at generere Infoblox API-nøgle. I Infoblox-Cloud Services-portalen skal du generere en API-nøgle og kopiere den et sikkert sted til brug i næste trin. Du kan finde instruktioner til, hvordan du opretter API-nøgler , her.

TRIN 5 – Trin til installation af connectoren og den tilknyttede Azure funktion

VIGTIGT: Før du installerer Infoblox-dataconnectoren, skal du have arbejdsområde-id'et og arbejdsområdets primære nøgle (kan kopieres fra følgende) tilgængelige.., samt legitimationsoplysningerne til godkendelse af Infoblox-API'en

  • Arbejdsområde-id: <variabelværdi, der angives på installationstidspunktet>
  • Primær nøgle: <variabelværdi angivet på installationstidspunktet>

SKABELONEN AZURE RESOURCE MANAGER (ARM)

Brug denne metode til automatisk installation af Infoblox Data-connectoren.

  1. Klik på knappen Installer for at Azure nedenfor.

    aka.ms

  2. Vælg det foretrukne abonnement, ressourcegruppe og placering.

  3. Angiv nedenstående oplysninger: Azure lejer-id Azure klient-id Azure klienthemmelighed Infoblox API-token Infoblox Grundlæggende URL-arbejdsområde-id Nøglelogniveau for arbejdsområde (standard: INFO) Tillid Trusselsniveau App Insights Ressource-id for arbejdsområde

  4. Markér afkrydsningsfeltet med mærkaten Jeg accepterer de vilkår og betingelser, der er angivet ovenfor.

  5. Klik på Køb for at installere.




Infoblox SOC Insight Data Connector via AMA

Understøttes af:Infoblox

Med Infoblox SOC Insight Data Connector kan du nemt forbinde dine Infoblox BloxOne SOC Insight-data med Microsoft Sentinel. Ved at forbinde dine logge med Microsoft Sentinel kan du drage fordel af at søge & korrelation, advarsler og trusselsintelligensforbedring for hver log.

Denne dataconnector indtager Infoblox SOC Insight CDC-logge på dit Log Analytics Workspace ved hjælp af den nye Azure Monitor Agent. Få mere at vide om indtagelse ved hjælp af den nye Azure Monitor Agent her. Microsoft anbefaler, at du bruger denne dataconnector.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
CommonSecurityLog Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Forudsætninger:

  • Hvis de vil indsamle data fra vm'er, der ikke er Azure, skal de have Azure Arc installeret og aktiveret. Få mere at vide
  • CEF (Common Event Format) via AMA og Syslog via AMA-dataconnectors skal installeres. Få mere at vide

Installationsvejledning:

Arbejdsområdenøgler

Hvis du vil bruge strategibøgerne som en del af denne løsning, skal du finde dit arbejdsområde-id og din primære nøgle til arbejdsområdet nedenfor for at gøre det nemmere for dig.

  • Arbejdsområde-id: <variabelværdi, der angives på installationstidspunktet>
  • Arbejdsområdenøgle: <variabel værdi, der angives på installationstidspunktet>

Parsere

Denne dataconnector afhænger af en parser, der er baseret på en Kusto-funktion, for at fungere som forventet kaldet InfobloxCDC_SOCInsights, der udrulles med Microsoft Sentinel-løsningen.

SOC Insights

Denne dataconnector forudsætter, at du har adgang til Infoblox BloxOne Threat Defense SOC Insights. Du kan finde flere oplysninger om SOC Insights her.

Infoblox Cloud Data Connector

Denne dataconnector forudsætter, at der allerede er oprettet og konfigureret en Infoblox Data Connector-vært på Infoblox-Cloud Services-portalen (CSP). Da Infoblox Data Connector er en funktion i BloxOne Threat Defense, kræves der adgang til et passende abonnement på BloxOne Threat Defense. Se denne vejledning til hurtig start for at få flere oplysninger og licenskrav.

Følg nedenstående trin for at konfigurere denne dataconnector

A. Konfigurer CEF (Common Event Format) via AMA-dataconnector

Bemærk! CEF-logfiler indsamles kun fra Linux Agenter

  1. Gå til bladet Dataconnectors til dit Microsoft Sentinel arbejdsområde>.

  2. Søg efter CEF (Common Event Format) via AMA-dataconnectoren, og åbn den.

  3. Sørg for, at der ikke er konfigureret nogen eksisterende DCR til at indsamle påkrævede facilitet for logge, da det kan medføre duplikering af logfiler. Opret en ny DCR (regel for dataindsamling).

    Bemærk! Det anbefales at installere AMA-agenten v1.27 som minimum. Få mere at vide , og sørg for, at der ikke er en dublet af DCR, da det kan medføre duplikering af logfiler.

  4. Kør den kommando, der er angivet i CEF (Common Event Format) via AMA-dataconnectorsiden for at konfigurere CEF-samleren på computeren.

B. I Infoblox-Cloud Services-portalen skal du konfigurere Infoblox BloxOne til at sende CEF Syslog-data til Infoblox Cloud Data Connector for at videresende dem til Syslog-agenten

Følg nedenstående trin for at konfigurere Infoblox CDC til at sende BloxOne-data til Microsoft Sentinel via Linux Syslog-agenten.

  1. Gå til Administrer > dataconnector.
  2. Klik på fanen Destinationskonfiguration øverst.
  3. Klik på Opret > syslog.
  • Navn: Giv den nye destination et sigende navn, f.eks. Microsoft-Sentinel-Destination.
  • Beskrivelse: Du kan eventuelt give den en meningsfuld beskrivelse.
  • Tilstand: Angiv tilstanden til Aktiveret.
  • Format: Angiv formatet til CEF.
  • FQDN/IP: Angiv IP-adressen på den Linux enhed, som den Linux agent er installeret på.
  • Port: Lad portnummeret være 514.
  • Protokol: Vælg det ønskede protokol- og nøglecentercertifikat, hvis det er relevant.
  • Klik på Gem & Luk.
  1. Klik på fanen Konfiguration af trafikflow øverst.
  2. Klik på Opret.
  • Navn: Giv det nye Traffic Flow et sigende navn, f.eks. Microsoft-Sentinel-Flow.
  • Beskrivelse: Du kan eventuelt give den en meningsfuld beskrivelse.
  • Tilstand: Angiv tilstanden til Aktiveret.
  • Udvid afsnittet Tjenesteforekomst .
  • Tjenesteforekomst: Vælg den ønskede tjenesteforekomst, som dataconnectortjenesten er aktiveret for.
  • Udvid afsnittet Kildekonfiguration .
  • Kilde: Vælg BloxOne Cloud Source.
  • Vælg logtypen Interne meddelelser .
  • Udvid afsnittet Konfiguration af destination .
  • Vælg den destination, du lige har oprettet.
  • Klik på Gem & Luk.
  1. Giv konfigurationen tid til at aktivere.

C. Valider forbindelse

Følg vejledningen for at validere forbindelsen:

Åbn Log Analytics for at kontrollere, om loggene modtages ved hjælp af CommonSecurityLog-skemaet.

Det kan tage ca. 20 minutter, før forbindelsen streamer data til dit arbejdsområde.

Hvis loggene ikke modtages, skal du køre følgende forbindelsesvalideringsscript:

  1. Sørg for, at Python er på computeren, ved hjælp af følgende kommando: python -version

  2. Du skal have administratorrettigheder (sudo) på computeren

  • Kør følgende kommando for at validere forbindelsen:: <Variabelværdi, der angives på installationstidspunktet>

**2. Beskyt din computer **

Sørg for at konfigurere computerens sikkerhed i henhold til organisationens sikkerhedspolitik

Lær mere >




Infoblox SOC Insight Data Connector via REST API

Understøttes af:Infoblox

Med Infoblox SOC Insight Data Connector kan du nemt forbinde dine Infoblox BloxOne SOC Insight-data med Microsoft Sentinel. Ved at forbinde dine logge med Microsoft Sentinel kan du drage fordel af at søge & korrelation, advarsler og trusselsintelligensforbedring for hver log.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
InfobloxInsight_CL Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket

Installationsvejledning:

Arbejdsområdenøgler

Hvis du vil bruge strategibøgerne som en del af denne løsning, skal du finde dit arbejdsområde-id og din primære nøgle til arbejdsområdet nedenfor for at gøre det nemmere for dig.

  • Arbejdsområde-id: <variabelværdi, der angives på installationstidspunktet>
  • Arbejdsområdenøgle: <variabel værdi, der angives på installationstidspunktet>

Parsere

Denne dataconnector afhænger af en parser, der er baseret på en Kusto-funktion, for at fungere som forventet kaldet InfobloxInsight, som udrulles med Microsoft Sentinel-løsningen.

SOC Insights

Denne dataconnector forudsætter, at du har adgang til Infoblox BloxOne Threat Defense SOC Insights. Du kan finde flere oplysninger om SOC Insights her.

Følg nedenstående trin for at konfigurere denne dataconnector

1. Generér en Infoblox API-nøgle, og kopiér den et sikkert sted

I Infoblox-Cloud Services-portalen skal du generere en API-nøgle og kopiere den et sikkert sted til brug i næste trin. Du kan finde instruktioner til, hvordan du opretter API-nøgler , her.

2. Konfigurer playbooken Infoblox-SOC-Get-Open-Insights-API

Opret og konfigurer playbooken Infoblox-SOC-Get-Open-Insights-API , som installeres sammen med denne løsning. Angiv din Infoblox API-nøgle i den relevante parameter, når du bliver bedt om det.




InfoSecGlobal Data Connector

Understøttet af:InfoSecGlobal

Brug denne dataconnector til at integrere med InfoSec Crypto Analytics og hente data, der sendes direkte til Microsoft Sentinel.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
InfoSecAnalytics_CL Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket

Installationsvejledning:

InfoSecGlobal Crypto Analytics-dataconnector

  1. Data sendes til Microsoft Sentinel via Logstash
  2. Den påkrævede Logtash-konfiguration er inkluderet i installationen af Crypto Analytics
  3. Dokumentation, der følger med Crypto Analytics-installationen, forklarer, hvordan du aktiverer afsendelse af data til Microsoft Sentinel
  • Arbejdsområde-id: <variabelværdi, der angives på installationstidspunktet>
  • Primær nøgle: <variabelværdi angivet på installationstidspunktet>




IONIX-sikkerhedslogge (via Codeless Connector Framework)

Understøttes af:IONIX

Med IONIX-connectoren kan du overføre handlingselementer fra din IONIX Attack overflade Management-platform til Microsoft Sentinel ved hjælp af CCF (Codeless Connector Framework). Handlingselementer repræsenterer sikkerhedsfund og sikkerhedsrisici, der kræver afhjælpning.

Denne connector forespørger automatisk IONIX-API'en og skriver data til den CyberpionActionItems_CL tabel.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
CyberpionActionItems_CL Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket

Forudsætninger:

  • IONIX API-token: Der kræves et API-token fra IONIX-portalen. Opret en i Indstillings-API'en >IONIX-portalen.

Installationsvejledning:

Forbind IONIX med Microsoft Sentinel

Denne connector bruger IONIX-API'en til automatisk at forespørge efter handlingselementer og overføre dem til Microsoft Sentinel. Du skal bruge et API-token fra IONIX-portalen.

  • IONIX API-token: (Angiv dit JWT API-token fra API til IONIX-indstillinger > )
  • IONIX-kontonavn: (cyberpion)
  • Aktivér/deaktiver forbindelse




IPinfo Connector til misbrug af data

Understøttes af:IPinfo

Denne IPinfo-dataconnector installerer en Azure Function-app for at downloade standard_abuse datasæt og indsætte den i en brugerdefineret logtabel i Microsoft Sentinel

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
Ipinfo_Abuse_CL Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket

Forudsætninger:

  • Microsoft.Web/sites-tilladelser: Der kræves læse- og skrivetilladelser til Azure Functions til at oprette en Funktionsapp. Du kan få flere oplysninger under Azure Functions.
  • IPinfo API-token: Hent dit API-token til IPinfo her.

Installationsvejledning:

1. Hent API-token

Hent dit API-token til IPinfo her.

2. I din Azure AD lejer skal du oprette et AAD-program (Azure Active Directory)

I din Azure AD lejer skal du oprette et AAD-program (Azure Active Directory) og hente lejer-id, klient-id og klienthemmelighed: Brug dette link.

3. Tildel AAD-programmet rollen Microsoft Sentinel bidragyder.

Tildel det AAD-program, du lige har oprettet, til rollerne Bidragyder (Privilegeret administrator) og Overvågning af metrikværdier (jobfunktionsroller) i den samme "Ressourcegruppe", som du bruger til "Log Analytic Workspace", hvor "Microsoft Sentinel" tilføjes: Brug dette link.

4. Hent ressource-id for arbejdsområde

Brug bladet Log Analytic Workspace –> Egenskaber med egenskabsværdien 'Ressource-id'. Dette er et fuldt kvalificeret resourceId, som er i formatet '/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}'

5. Installer funktionen Azure

Brug denne til automatisk udrulning af IPinfo-dataconnectoren ved hjælp af en ARM Tempate.

  1. Klik på knappen Installer for at Azure nedenfor.

    aka.ms

  2. Vælg det foretrukne abonnement, ressourcegruppe og placering.

  3. Angiv CLIENT_SECRET RESOURCE_ID, IPINFO_TOKEN, TENANT_ID, CLIENT_ID.

Manuel installation af Azure Functions

Brug følgende trinvise instruktioner til at installere IPinfo-dataconnectoren manuelt med Azure Functions (udrulning via Visual Studio Code).

Trin 1 – Udrul en funktionsapp

  1. Download filen Azure Function App. Udtræk arkivet til din lokale udviklingscomputer Azure Funktionsapp.
  2. Opret funktionsapp ved hjælp af Hosting Functions Premium- eller App Service-abonnement ved hjælp af avancerede indstillinger ved hjælp af VSCode.
  3. Følg vejledningen til manuel installation af funktionsappen for at installere Azure Functions-appen ved hjælp af VSCode.
  4. Når du har implementeret funktionsappen, skal du følge de næste trin for at konfigurere den.

Trin 2 – Konfigurer funktionsappen

  1. Gå til Azure Portal for at få oplysninger om konfigurationen af funktionsappen.
  2. I funktionsappen skal du vælge Navnet på funktionsappen og vælge Indstillinger –> konfigurations- eller miljøvariabler.
  3. Under fanen Programindstillinger skal du vælge + Ny programindstilling.
  4. Tilføj hver af følgende programindstillinger enkeltvist med deres respektive strengværdier (forskel på store og små bogstaver): RESOURCE_ID IPINFO_TOKEN TENANT_ID CLIENT_ID CLIENT_SECRET RETENTION_IN_DAYS TOTAL_RETENTION_IN_DAYS PLANLÆG PLACERING
  5. Når alle programindstillinger er angivet, skal du klikke på Gem.




IPinfo ASN-dataconnector

Understøttes af:IPinfo

Denne IPinfo-dataconnector installerer en Azure Function-app for at downloade standard_ASN datasæt og indsætte den i en brugerdefineret logtabel i Microsoft Sentinel

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
Ipinfo_ASN_CL Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket

Forudsætninger:

  • Microsoft.Web/sites-tilladelser: Der kræves læse- og skrivetilladelser til Azure Functions til at oprette en Funktionsapp. Du kan få flere oplysninger under Azure Functions.
  • IPinfo API-token: Hent dit API-token til IPinfo her.

Installationsvejledning:

1. Hent API-token

Hent dit API-token til IPinfo her.

2. I din Azure AD lejer skal du oprette et AAD-program (Azure Active Directory)

I din Azure AD lejer skal du oprette et AAD-program (Azure Active Directory) og hente lejer-id, klient-id og klienthemmelighed: Brug dette link.

3. Tildel AAD-programmet rollen Microsoft Sentinel bidragyder.

Tildel det AAD-program, du lige har oprettet, til rollerne Bidragyder (Privilegeret administrator) og Overvågning af metrikværdier (jobfunktionsroller) i den samme "Ressourcegruppe", som du bruger til "Log Analytic Workspace", hvor "Microsoft Sentinel" tilføjes: Brug dette link.

4. Hent ressource-id for arbejdsområde

Brug bladet Log Analytic Workspace –> Egenskaber med egenskabsværdien 'Ressource-id'. Dette er et fuldt kvalificeret resourceId, som er i formatet '/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}'

5. Installer funktionen Azure

Brug denne til automatisk udrulning af IPinfo-dataconnectoren ved hjælp af en ARM Tempate.

  1. Klik på knappen Installer for at Azure nedenfor.

    aka.ms

  2. Vælg det foretrukne abonnement, ressourcegruppe og placering.

  3. Angiv CLIENT_SECRET RESOURCE_ID, IPINFO_TOKEN, TENANT_ID, CLIENT_ID.

Manuel installation af Azure Functions

Brug følgende trinvise instruktioner til at installere IPinfo-dataconnectoren manuelt med Azure Functions (udrulning via Visual Studio Code).

Trin 1 – Udrul en funktionsapp

  1. Download filen Azure Function App. Udtræk arkivet til din lokale udviklingscomputer Azure Funktionsapp.
  2. Opret funktionsapp ved hjælp af Hosting Functions Premium- eller App Service-abonnement ved hjælp af avancerede indstillinger ved hjælp af VSCode.
  3. Følg vejledningen til manuel installation af funktionsappen for at installere Azure Functions-appen ved hjælp af VSCode.
  4. Når du har implementeret funktionsappen, skal du følge de næste trin for at konfigurere den.

Trin 2 – Konfigurer funktionsappen

  1. Gå til Azure Portal for at få oplysninger om konfigurationen af funktionsappen.
  2. I funktionsappen skal du vælge Navnet på funktionsappen og vælge Indstillinger –> konfigurations- eller miljøvariabler.
  3. Under fanen Programindstillinger skal du vælge + Ny programindstilling.
  4. Tilføj hver af følgende programindstillinger enkeltvist med deres respektive strengværdier (forskel på store og små bogstaver): RESOURCE_ID IPINFO_TOKEN TENANT_ID CLIENT_ID CLIENT_SECRET RETENTION_IN_DAYS TOTAL_RETENTION_IN_DAYS PLANLÆG PLACERING
  5. Når alle programindstillinger er angivet, skal du klikke på Gem.




IPinfo Carrier Data Connector

Understøttes af:IPinfo

Denne IPinfo-dataconnector installerer en Azure Function-app for at downloade standard_carrier datasæt og indsætte den i en brugerdefineret logtabel i Microsoft Sentinel

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
Ipinfo_Carrier_CL Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket

Forudsætninger:

  • Microsoft.Web/sites-tilladelser: Der kræves læse- og skrivetilladelser til Azure Functions til at oprette en Funktionsapp. Du kan få flere oplysninger under Azure Functions.
  • IPinfo API-token: Hent dit API-token til IPinfo her.

Installationsvejledning:

1. Hent API-token

Hent dit API-token til IPinfo her.

2. I din Azure AD lejer skal du oprette et AAD-program (Azure Active Directory)

I din Azure AD lejer skal du oprette et AAD-program (Azure Active Directory) og hente lejer-id, klient-id og klienthemmelighed: Brug dette link.

3. Tildel AAD-programmet rollen Microsoft Sentinel bidragyder.

Tildel det AAD-program, du lige har oprettet, til rollerne Bidragyder (Privilegeret administrator) og Overvågning af metrikværdier (jobfunktionsroller) i den samme "Ressourcegruppe", som du bruger til "Log Analytic Workspace", hvor "Microsoft Sentinel" tilføjes: Brug dette link.

4. Hent ressource-id for arbejdsområde

Brug bladet Log Analytic Workspace –> Egenskaber med egenskabsværdien 'Ressource-id'. Dette er et fuldt kvalificeret resourceId, som er i formatet '/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}'

5. Installer funktionen Azure

Brug denne til automatisk udrulning af IPinfo-dataconnectoren ved hjælp af en ARM Tempate.

  1. Klik på knappen Installer for at Azure nedenfor.

    aka.ms

  2. Vælg det foretrukne abonnement, ressourcegruppe og placering.

  3. Angiv CLIENT_SECRET RESOURCE_ID, IPINFO_TOKEN, TENANT_ID, CLIENT_ID.

Manuel installation af Azure Functions

Brug følgende trinvise instruktioner til at installere IPinfo-dataconnectoren manuelt med Azure Functions (udrulning via Visual Studio Code).

Trin 1 – Udrul en funktionsapp

  1. Download filen Azure Function App. Udtræk arkivet til din lokale udviklingscomputer Azure Funktionsapp.
  2. Opret funktionsapp ved hjælp af Hosting Functions Premium- eller App Service-abonnement ved hjælp af avancerede indstillinger ved hjælp af VSCode.
  3. Følg vejledningen til manuel installation af funktionsappen for at installere Azure Functions-appen ved hjælp af VSCode.
  4. Når du har implementeret funktionsappen, skal du følge de næste trin for at konfigurere den.

Trin 2 – Konfigurer funktionsappen

  1. Gå til Azure Portal for at få oplysninger om konfigurationen af funktionsappen.
  2. I funktionsappen skal du vælge Navnet på funktionsappen og vælge Indstillinger –> konfigurations- eller miljøvariabler.
  3. Under fanen Programindstillinger skal du vælge + Ny programindstilling.
  4. Tilføj hver af følgende programindstillinger enkeltvist med deres respektive strengværdier (forskel på store og små bogstaver): RESOURCE_ID IPINFO_TOKEN TENANT_ID CLIENT_ID CLIENT_SECRET RETENTION_IN_DAYS TOTAL_RETENTION_IN_DAYS PLANLÆG PLACERING
  5. Når alle programindstillinger er angivet, skal du klikke på Gem.




IPinfo Firmadataconnector

Understøttes af:IPinfo

Denne IPinfo-dataconnector installerer en Azure Function-app for at downloade standard_company datasæt og indsætte den i en brugerdefineret logtabel i Microsoft Sentinel

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
Ipinfo_Company_CL Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket

Forudsætninger:

  • Microsoft.Web/sites-tilladelser: Der kræves læse- og skrivetilladelser til Azure Functions til at oprette en Funktionsapp. Du kan få flere oplysninger under Azure Functions.
  • IPinfo API-token: Hent dit API-token til IPinfo her.

Installationsvejledning:

1. Hent API-token

Hent dit API-token til IPinfo her.

2. I din Azure AD lejer skal du oprette et AAD-program (Azure Active Directory)

I din Azure AD lejer skal du oprette et AAD-program (Azure Active Directory) og hente lejer-id, klient-id og klienthemmelighed: Brug dette link.

3. Tildel AAD-programmet rollen Microsoft Sentinel bidragyder.

Tildel det AAD-program, du lige har oprettet, til rollerne Bidragyder (Privilegeret administrator) og Overvågning af metrikværdier (jobfunktionsroller) i den samme "Ressourcegruppe", som du bruger til "Log Analytic Workspace", hvor "Microsoft Sentinel" tilføjes: Brug dette link.

4. Hent ressource-id for arbejdsområde

Brug bladet Log Analytic Workspace –> Egenskaber med egenskabsværdien 'Ressource-id'. Dette er et fuldt kvalificeret resourceId, som er i formatet '/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}'

5. Installer funktionen Azure

Brug denne til automatisk udrulning af IPinfo-dataconnectoren ved hjælp af en ARM Tempate.

  1. Klik på knappen Installer for at Azure nedenfor.

    aka.ms

  2. Vælg det foretrukne abonnement, ressourcegruppe og placering.

  3. Angiv CLIENT_SECRET RESOURCE_ID, IPINFO_TOKEN, TENANT_ID, CLIENT_ID.

Manuel installation af Azure Functions

Brug følgende trinvise instruktioner til at installere IPinfo-dataconnectoren manuelt med Azure Functions (udrulning via Visual Studio Code).

Trin 1 – Udrul en funktionsapp

  1. Download filen Azure Function App. Udtræk arkivet til din lokale udviklingscomputer Azure Funktionsapp.
  2. Opret funktionsapp ved hjælp af Hosting Functions Premium- eller App Service-abonnement ved hjælp af avancerede indstillinger ved hjælp af VSCode.
  3. Følg vejledningen til manuel installation af funktionsappen for at installere Azure Functions-appen ved hjælp af VSCode.
  4. Når du har implementeret funktionsappen, skal du følge de næste trin for at konfigurere den.

Trin 2 – Konfigurer funktionsappen

  1. Gå til Azure Portal for at få oplysninger om konfigurationen af funktionsappen.
  2. I funktionsappen skal du vælge Navnet på funktionsappen og vælge Indstillinger –> konfigurations- eller miljøvariabler.
  3. Under fanen Programindstillinger skal du vælge + Ny programindstilling.
  4. Tilføj hver af følgende programindstillinger enkeltvist med deres respektive strengværdier (forskel på store og små bogstaver): RESOURCE_ID IPINFO_TOKEN TENANT_ID CLIENT_ID CLIENT_SECRET RETENTION_IN_DAYS TOTAL_RETENTION_IN_DAYS PLANLÆG PLACERING
  5. Når alle programindstillinger er angivet, skal du klikke på Gem.




IPinfo Core Data Connector

Understøttes af:IPinfo

Denne IPinfo-dataconnector installerer en Azure Function-app til download af kernedatasæt og indsætter den i en brugerdefineret logtabel i Microsoft Sentinel

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
Ipinfo_CORE_CL Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket

Forudsætninger:

  • Microsoft.Web/sites-tilladelser: Der kræves læse- og skrivetilladelser til Azure Functions til at oprette en Funktionsapp. Du kan få flere oplysninger under Azure Functions.
  • IPinfo API-token: Hent dit API-token til IPinfo her.

Installationsvejledning:

1. Hent API-token

Hent dit API-token til IPinfo her.

2. I din Azure AD lejer skal du oprette et AAD-program (Azure Active Directory)

I din Azure AD lejer skal du oprette et AAD-program (Azure Active Directory) og hente lejer-id, klient-id og klienthemmelighed: Brug dette link.

3. Tildel AAD-programmet rollen Microsoft Sentinel bidragyder.

Tildel det AAD-program, du lige har oprettet, til rollerne Bidragyder (Privilegeret administrator) og Overvågning af metrikværdier (jobfunktionsroller) i den samme "Ressourcegruppe", som du bruger til "Log Analytic Workspace", hvor "Microsoft Sentinel" tilføjes: Brug dette link.

4. Hent ressource-id for arbejdsområde

Brug bladet Log Analytic Workspace –> Egenskaber med egenskabsværdien 'Ressource-id'. Dette er et fuldt kvalificeret resourceId, som er i formatet '/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}'

5. Installer funktionen Azure

Brug denne til automatisk udrulning af IPinfo-dataconnectoren ved hjælp af en ARM Tempate.

  1. Klik på knappen Installer for at Azure nedenfor.

    aka.ms

  2. Vælg det foretrukne abonnement, ressourcegruppe og placering.

  3. Angiv CLIENT_SECRET RESOURCE_ID, IPINFO_TOKEN, TENANT_ID, CLIENT_ID.

Manuel installation af Azure Functions

Brug følgende trinvise instruktioner til at installere IPinfo-dataconnectoren manuelt med Azure Functions (udrulning via Visual Studio Code).

Trin 1 – Udrul en funktionsapp

  1. Download filen Azure Function App. Udtræk arkivet til din lokale udviklingscomputer Azure Funktionsapp.
  2. Opret funktionsapp ved hjælp af Hosting Functions Premium- eller App Service-abonnement ved hjælp af avancerede indstillinger ved hjælp af VSCode.
  3. Følg vejledningen til manuel installation af funktionsappen for at installere Azure Functions-appen ved hjælp af VSCode.
  4. Når du har implementeret funktionsappen, skal du følge de næste trin for at konfigurere den.

Trin 2 – Konfigurer funktionsappen

  1. Gå til Azure Portal for at få oplysninger om konfigurationen af funktionsappen.
  2. I funktionsappen skal du vælge Navnet på funktionsappen og vælge Indstillinger –> konfigurations- eller miljøvariabler.
  3. Under fanen Programindstillinger skal du vælge + Ny programindstilling.
  4. Tilføj hver af følgende programindstillinger enkeltvist med deres respektive strengværdier (forskel på store og små bogstaver): RESOURCE_ID IPINFO_TOKEN TENANT_ID CLIENT_ID CLIENT_SECRET RETENTION_IN_DAYS TOTAL_RETENTION_IN_DAYS PLANLÆG PLACERING
  5. Når alle programindstillinger er angivet, skal du klikke på Gem.




IPinfo Country ASN Data Connector

Understøttes af:IPinfo

Denne IPinfo-dataconnector installerer en Azure Function-app for at downloade country_asn datasæt og indsætte den i en brugerdefineret logtabel i Microsoft Sentinel

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
Ipinfo_Country_CL Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket

Forudsætninger:

  • Microsoft.Web/sites-tilladelser: Der kræves læse- og skrivetilladelser til Azure Functions til at oprette en Funktionsapp. Du kan få flere oplysninger under Azure Functions.
  • IPinfo API-token: Hent dit API-token til IPinfo her.

Installationsvejledning:

1. Hent API-token

Hent dit API-token til IPinfo her.

2. I din Azure AD lejer skal du oprette et AAD-program (Azure Active Directory)

I din Azure AD lejer skal du oprette et AAD-program (Azure Active Directory) og hente lejer-id, klient-id og klienthemmelighed: Brug dette link.

3. Tildel AAD-programmet rollen Microsoft Sentinel bidragyder.

Tildel det AAD-program, du lige har oprettet, til rollerne Bidragyder (Privilegeret administrator) og Overvågning af metrikværdier (jobfunktionsroller) i den samme "Ressourcegruppe", som du bruger til "Log Analytic Workspace", hvor "Microsoft Sentinel" tilføjes: Brug dette link.

4. Hent ressource-id for arbejdsområde

Brug bladet Log Analytic Workspace –> Egenskaber med egenskabsværdien 'Ressource-id'. Dette er et fuldt kvalificeret resourceId, som er i formatet '/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}'

5. Installer funktionen Azure

Brug denne til automatisk udrulning af IPinfo-dataconnectoren ved hjælp af en ARM Tempate.

  1. Klik på knappen Installer for at Azure nedenfor.

    aka.ms

  2. Vælg det foretrukne abonnement, ressourcegruppe og placering.

  3. Angiv CLIENT_SECRET RESOURCE_ID, IPINFO_TOKEN, TENANT_ID, CLIENT_ID.

Manuel installation af Azure Functions

Brug følgende trinvise instruktioner til at installere IPinfo-dataconnectoren manuelt med Azure Functions (udrulning via Visual Studio Code).

Trin 1 – Udrul en funktionsapp

  1. Download filen Azure Function App. Udtræk arkivet til din lokale udviklingscomputer Azure Funktionsapp.
  2. Opret funktionsapp ved hjælp af Hosting Functions Premium- eller App Service-abonnement ved hjælp af avancerede indstillinger ved hjælp af VSCode.
  3. Følg vejledningen til manuel installation af funktionsappen for at installere Azure Functions-appen ved hjælp af VSCode.
  4. Når du har implementeret funktionsappen, skal du følge de næste trin for at konfigurere den.

Trin 2 – Konfigurer funktionsappen

  1. Gå til Azure Portal for at få oplysninger om konfigurationen af funktionsappen.
  2. I funktionsappen skal du vælge Navnet på funktionsappen og vælge Indstillinger –> konfigurations- eller miljøvariabler.
  3. Under fanen Programindstillinger skal du vælge + Ny programindstilling.
  4. Tilføj hver af følgende programindstillinger enkeltvist med deres respektive strengværdier (forskel på store og små bogstaver): RESOURCE_ID IPINFO_TOKEN TENANT_ID CLIENT_ID CLIENT_SECRET RETENTION_IN_DAYS TOTAL_RETENTION_IN_DAYS PLANLÆG PLACERING
  5. Når alle programindstillinger er angivet, skal du klikke på Gem.




IPinfo Domænedataconnector

Understøttes af:IPinfo

Denne IPinfo-dataconnector installerer en Azure Function-app for at downloade standard_domain datasæt og indsætte den i en brugerdefineret logtabel i Microsoft Sentinel

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
Ipinfo_Domain_CL Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket

Forudsætninger:

  • Microsoft.Web/sites-tilladelser: Der kræves læse- og skrivetilladelser til Azure Functions til at oprette en Funktionsapp. Du kan få flere oplysninger under Azure Functions.
  • IPinfo API-token: Hent dit API-token til IPinfo her.

Installationsvejledning:

1. Hent API-token

Hent dit API-token til IPinfo her.

2. I din Azure AD lejer skal du oprette et AAD-program (Azure Active Directory)

I din Azure AD lejer skal du oprette et AAD-program (Azure Active Directory) og hente lejer-id, klient-id og klienthemmelighed: Brug dette link.

3. Tildel AAD-programmet rollen Microsoft Sentinel bidragyder.

Tildel det AAD-program, du lige har oprettet, til rollerne Bidragyder (Privilegeret administrator) og Overvågning af metrikværdier (jobfunktionsroller) i den samme "Ressourcegruppe", som du bruger til "Log Analytic Workspace", hvor "Microsoft Sentinel" tilføjes: Brug dette link.

4. Hent ressource-id for arbejdsområde

Brug bladet Log Analytic Workspace –> Egenskaber med egenskabsværdien 'Ressource-id'. Dette er et fuldt kvalificeret resourceId, som er i formatet '/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}'

5. Installer funktionen Azure

Brug denne til automatisk udrulning af IPinfo-dataconnectoren ved hjælp af en ARM Tempate.

  1. Klik på knappen Installer for at Azure nedenfor.

    aka.ms

  2. Vælg det foretrukne abonnement, ressourcegruppe og placering.

  3. Angiv CLIENT_SECRET RESOURCE_ID, IPINFO_TOKEN, TENANT_ID, CLIENT_ID.

Manuel installation af Azure Functions

Brug følgende trinvise instruktioner til at installere IPinfo-dataconnectoren manuelt med Azure Functions (udrulning via Visual Studio Code).

Trin 1 – Udrul en funktionsapp

  1. Download filen Azure Function App. Udtræk arkivet til din lokale udviklingscomputer Azure Funktionsapp.
  2. Opret funktionsapp ved hjælp af Hosting Functions Premium- eller App Service-abonnement ved hjælp af avancerede indstillinger ved hjælp af VSCode.
  3. Følg vejledningen til manuel installation af funktionsappen for at installere Azure Functions-appen ved hjælp af VSCode.
  4. Når du har implementeret funktionsappen, skal du følge de næste trin for at konfigurere den.

Trin 2 – Konfigurer funktionsappen

  1. Gå til Azure Portal for at få oplysninger om konfigurationen af funktionsappen.
  2. I funktionsappen skal du vælge Navnet på funktionsappen og vælge Indstillinger –> konfigurations- eller miljøvariabler.
  3. Under fanen Programindstillinger skal du vælge + Ny programindstilling.
  4. Tilføj hver af følgende programindstillinger enkeltvist med deres respektive strengværdier (forskel på store og små bogstaver): RESOURCE_ID IPINFO_TOKEN TENANT_ID CLIENT_ID CLIENT_SECRET RETENTION_IN_DAYS TOTAL_RETENTION_IN_DAYS PLANLÆG PLACERING
  5. Når alle programindstillinger er angivet, skal du klikke på Gem.




IPinfo Iplocation Data Connector

Understøttes af:IPinfo

Denne IPinfo-dataconnector installerer en Azure Function-app for at downloade standard_location datasæt og indsætte den i en brugerdefineret logtabel i Microsoft Sentinel

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
Ipinfo_Location_CL Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket

Forudsætninger:

  • Microsoft.Web/sites-tilladelser: Der kræves læse- og skrivetilladelser til Azure Functions til at oprette en Funktionsapp. Du kan få flere oplysninger under Azure Functions.
  • IPinfo API-token: Hent dit API-token til IPinfo her.

Installationsvejledning:

1. Hent API-token

Hent dit API-token til IPinfo her.

2. I din Azure AD lejer skal du oprette et AAD-program (Azure Active Directory)

I din Azure AD lejer skal du oprette et AAD-program (Azure Active Directory) og hente lejer-id, klient-id og klienthemmelighed: Brug dette link.

3. Tildel AAD-programmet rollen Microsoft Sentinel bidragyder.

Tildel det AAD-program, du lige har oprettet, til rollerne Bidragyder (Privilegeret administrator) og Overvågning af metrikværdier (jobfunktionsroller) i den samme "Ressourcegruppe", som du bruger til "Log Analytic Workspace", hvor "Microsoft Sentinel" tilføjes: Brug dette link.

4. Hent ressource-id for arbejdsområde

Brug bladet Log Analytic Workspace –> Egenskaber med egenskabsværdien 'Ressource-id'. Dette er et fuldt kvalificeret resourceId, som er i formatet '/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}'

5. Installer funktionen Azure

Brug denne til automatisk udrulning af IPinfo-dataconnectoren ved hjælp af en ARM Tempate.

  1. Klik på knappen Installer for at Azure nedenfor.

    aka.ms

  2. Vælg det foretrukne abonnement, ressourcegruppe og placering.

  3. Angiv CLIENT_SECRET RESOURCE_ID, IPINFO_TOKEN, TENANT_ID, CLIENT_ID.

Manuel installation af Azure Functions

Brug følgende trinvise instruktioner til at installere IPinfo-dataconnectoren manuelt med Azure Functions (udrulning via Visual Studio Code).

Trin 1 – Udrul en funktionsapp

  1. Download filen Azure Function App. Udtræk arkivet til din lokale udviklingscomputer Azure Funktionsapp.
  2. Opret funktionsapp ved hjælp af Hosting Functions Premium- eller App Service-abonnement ved hjælp af avancerede indstillinger ved hjælp af VSCode.
  3. Følg vejledningen til manuel installation af funktionsappen for at installere Azure Functions-appen ved hjælp af VSCode.
  4. Når du har implementeret funktionsappen, skal du følge de næste trin for at konfigurere den.

Trin 2 – Konfigurer funktionsappen

  1. Gå til Azure Portal for at få oplysninger om konfigurationen af funktionsappen.
  2. I funktionsappen skal du vælge Navnet på funktionsappen og vælge Indstillinger –> konfigurations- eller miljøvariabler.
  3. Under fanen Programindstillinger skal du vælge + Ny programindstilling.
  4. Tilføj hver af følgende programindstillinger enkeltvist med deres respektive strengværdier (forskel på store og små bogstaver): RESOURCE_ID IPINFO_TOKEN TENANT_ID CLIENT_ID CLIENT_SECRET RETENTION_IN_DAYS TOTAL_RETENTION_IN_DAYS PLANLÆG PLACERING
  5. Når alle programindstillinger er angivet, skal du klikke på Gem.




IPinfo Iplocation Extended Data Connector

Understøttes af:IPinfo

Denne IPinfo-dataconnector installerer en Azure Function-app for at downloade standard_location_extended datasæt og indsætte den i en brugerdefineret logtabel i Microsoft Sentinel

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
Ipinfo_Location_extended_CL Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket

Forudsætninger:

  • Microsoft.Web/sites-tilladelser: Der kræves læse- og skrivetilladelser til Azure Functions til at oprette en Funktionsapp. Du kan få flere oplysninger under Azure Functions.
  • IPinfo API-token: Hent dit API-token til IPinfo her.

Installationsvejledning:

1. Hent API-token

Hent dit API-token til IPinfo her.

2. I din Azure AD lejer skal du oprette et AAD-program (Azure Active Directory)

I din Azure AD lejer skal du oprette et AAD-program (Azure Active Directory) og hente lejer-id, klient-id og klienthemmelighed: Brug dette link.

3. Tildel AAD-programmet rollen Microsoft Sentinel bidragyder.

Tildel det AAD-program, du lige har oprettet, til rollerne Bidragyder (Privilegeret administrator) og Overvågning af metrikværdier (jobfunktionsroller) i den samme "Ressourcegruppe", som du bruger til "Log Analytic Workspace", hvor "Microsoft Sentinel" tilføjes: Brug dette link.

4. Hent ressource-id for arbejdsområde

Brug bladet Log Analytic Workspace –> Egenskaber med egenskabsværdien 'Ressource-id'. Dette er et fuldt kvalificeret resourceId, som er i formatet '/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}'

5. Installer funktionen Azure

Brug denne til automatisk udrulning af IPinfo-dataconnectoren ved hjælp af en ARM Tempate.

  1. Klik på knappen Installer for at Azure nedenfor.

    aka.ms

  2. Vælg det foretrukne abonnement, ressourcegruppe og placering.

  3. Angiv CLIENT_SECRET RESOURCE_ID, IPINFO_TOKEN, TENANT_ID, CLIENT_ID.

Manuel installation af Azure Functions

Brug følgende trinvise instruktioner til at installere IPinfo-dataconnectoren manuelt med Azure Functions (udrulning via Visual Studio Code).

Trin 1 – Udrul en funktionsapp

  1. Download filen Azure Function App. Udtræk arkivet til din lokale udviklingscomputer Azure Funktionsapp.
  2. Opret funktionsapp ved hjælp af Hosting Functions Premium- eller App Service-abonnement ved hjælp af avancerede indstillinger ved hjælp af VSCode.
  3. Følg vejledningen til manuel installation af funktionsappen for at installere Azure Functions-appen ved hjælp af VSCode.
  4. Når du har implementeret funktionsappen, skal du følge de næste trin for at konfigurere den.

Trin 2 – Konfigurer funktionsappen

  1. Gå til Azure Portal for at få oplysninger om konfigurationen af funktionsappen.
  2. I funktionsappen skal du vælge Navnet på funktionsappen og vælge Indstillinger –> konfigurations- eller miljøvariabler.
  3. Under fanen Programindstillinger skal du vælge + Ny programindstilling.
  4. Tilføj hver af følgende programindstillinger enkeltvist med deres respektive strengværdier (forskel på store og små bogstaver): RESOURCE_ID IPINFO_TOKEN TENANT_ID CLIENT_ID CLIENT_SECRET RETENTION_IN_DAYS TOTAL_RETENTION_IN_DAYS PLANLÆG PLACERING
  5. Når alle programindstillinger er angivet, skal du klikke på Gem.




IPinfo Plus Data Connector

Understøttes af:IPinfo

Denne IPinfo-dataconnector installerer en Azure Function-app til download af Plus-datasæt og indsætter den i en brugerdefineret logtabel i Microsoft Sentinel

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
Ipinfo_PLUS_CL Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket

Forudsætninger:

  • Microsoft.Web/sites-tilladelser: Der kræves læse- og skrivetilladelser til Azure Functions til at oprette en Funktionsapp. Du kan få flere oplysninger under Azure Functions.
  • IPinfo API-token: Hent dit API-token til IPinfo her.

Installationsvejledning:

1. Hent API-token

Hent dit API-token til IPinfo her.

2. I din Azure AD lejer skal du oprette et AAD-program (Azure Active Directory)

I din Azure AD lejer skal du oprette et AAD-program (Azure Active Directory) og hente lejer-id, klient-id og klienthemmelighed: Brug dette link.

3. Tildel AAD-programmet rollen Microsoft Sentinel bidragyder.

Tildel det AAD-program, du lige har oprettet, til rollerne Bidragyder (Privilegeret administrator) og Overvågning af metrikværdier (jobfunktionsroller) i den samme "Ressourcegruppe", som du bruger til "Log Analytic Workspace", hvor "Microsoft Sentinel" tilføjes: Brug dette link.

4. Hent ressource-id for arbejdsområde

Brug bladet Log Analytic Workspace –> Egenskaber med egenskabsværdien 'Ressource-id'. Dette er et fuldt kvalificeret resourceId, som er i formatet '/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}'

5. Installer funktionen Azure

Brug denne til automatisk udrulning af IPinfo-dataconnectoren ved hjælp af en ARM Tempate.

  1. Klik på knappen Installer for at Azure nedenfor.

    aka.ms

  2. Vælg det foretrukne abonnement, ressourcegruppe og placering.

  3. Angiv CLIENT_SECRET RESOURCE_ID, IPINFO_TOKEN, TENANT_ID, CLIENT_ID.

Manuel installation af Azure Functions

Brug følgende trinvise instruktioner til at installere IPinfo-dataconnectoren manuelt med Azure Functions (udrulning via Visual Studio Code).

Trin 1 – Udrul en funktionsapp

  1. Download filen Azure Function App. Udtræk arkivet til din lokale udviklingscomputer Azure Funktionsapp.
  2. Opret funktionsapp ved hjælp af Hosting Functions Premium- eller App Service-abonnement ved hjælp af avancerede indstillinger ved hjælp af VSCode.
  3. Følg vejledningen til manuel installation af funktionsappen for at installere Azure Functions-appen ved hjælp af VSCode.
  4. Når du har implementeret funktionsappen, skal du følge de næste trin for at konfigurere den.

Trin 2 – Konfigurer funktionsappen

  1. Gå til Azure Portal for at få oplysninger om konfigurationen af funktionsappen.
  2. I funktionsappen skal du vælge Navnet på funktionsappen og vælge Indstillinger –> konfigurations- eller miljøvariabler.
  3. Under fanen Programindstillinger skal du vælge + Ny programindstilling.
  4. Tilføj hver af følgende programindstillinger enkeltvist med deres respektive strengværdier (forskel på store og små bogstaver): RESOURCE_ID IPINFO_TOKEN TENANT_ID CLIENT_ID CLIENT_SECRET RETENTION_IN_DAYS TOTAL_RETENTION_IN_DAYS PLANLÆG PLACERING
  5. Når alle programindstillinger er angivet, skal du klikke på Gem.




IPinfo Connector til beskyttelse af personlige oplysninger

Understøttes af:IPinfo

Denne IPinfo-dataconnector installerer en Azure Function-app for at downloade standard_privacy datasæt og indsætte den i en brugerdefineret logtabel i Microsoft Sentinel

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
Ipinfo_Privacy_CL Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket

Forudsætninger:

  • Microsoft.Web/sites-tilladelser: Der kræves læse- og skrivetilladelser til Azure Functions til at oprette en Funktionsapp. Du kan få flere oplysninger under Azure Functions.
  • IPinfo API-token: Hent dit API-token til IPinfo her.

Installationsvejledning:

1. Hent API-token

Hent dit API-token til IPinfo her.

2. I din Azure AD lejer skal du oprette et AAD-program (Azure Active Directory)

I din Azure AD lejer skal du oprette et AAD-program (Azure Active Directory) og hente lejer-id, klient-id og klienthemmelighed: Brug dette link.

3. Tildel AAD-programmet rollen Microsoft Sentinel bidragyder.

Tildel det AAD-program, du lige har oprettet, til rollerne Bidragyder (Privilegeret administrator) og Overvågning af metrikværdier (jobfunktionsroller) i den samme "Ressourcegruppe", som du bruger til "Log Analytic Workspace", hvor "Microsoft Sentinel" tilføjes: Brug dette link.

4. Hent ressource-id for arbejdsområde

Brug bladet Log Analytic Workspace –> Egenskaber med egenskabsværdien 'Ressource-id'. Dette er et fuldt kvalificeret resourceId, som er i formatet '/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}'

5. Installer funktionen Azure

Brug denne til automatisk udrulning af IPinfo-dataconnectoren ved hjælp af en ARM Tempate.

  1. Klik på knappen Installer for at Azure nedenfor.

    aka.ms

  2. Vælg det foretrukne abonnement, ressourcegruppe og placering.

  3. Angiv CLIENT_SECRET RESOURCE_ID, IPINFO_TOKEN, TENANT_ID, CLIENT_ID.

Manuel installation af Azure Functions

Brug følgende trinvise instruktioner til at installere IPinfo-dataconnectoren manuelt med Azure Functions (udrulning via Visual Studio Code).

Trin 1 – Udrul en funktionsapp

  1. Download filen Azure Function App. Udtræk arkivet til din lokale udviklingscomputer Azure Funktionsapp.
  2. Opret funktionsapp ved hjælp af Hosting Functions Premium- eller App Service-abonnement ved hjælp af avancerede indstillinger ved hjælp af VSCode.
  3. Følg vejledningen til manuel installation af funktionsappen for at installere Azure Functions-appen ved hjælp af VSCode.
  4. Når du har implementeret funktionsappen, skal du følge de næste trin for at konfigurere den.

Trin 2 – Konfigurer funktionsappen

  1. Gå til Azure Portal for at få oplysninger om konfigurationen af funktionsappen.
  2. I funktionsappen skal du vælge Navnet på funktionsappen og vælge Indstillinger –> konfigurations- eller miljøvariabler.
  3. Under fanen Programindstillinger skal du vælge + Ny programindstilling.
  4. Tilføj hver af følgende programindstillinger enkeltvist med deres respektive strengværdier (forskel på store og små bogstaver): RESOURCE_ID IPINFO_TOKEN TENANT_ID CLIENT_ID CLIENT_SECRET RETENTION_IN_DAYS TOTAL_RETENTION_IN_DAYS PLANLÆG PLACERING
  5. Når alle programindstillinger er angivet, skal du klikke på Gem.




Udvidet dataconnector til beskyttelse af personlige oplysninger i IPinfo

Understøttes af:IPinfo

Denne IPinfo-dataconnector installerer en Azure Function-app for at downloade standard_privacy datasæt og indsætte den i en brugerdefineret logtabel i Microsoft Sentinel

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
Ipinfo_Privacy_extended_CL Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket

Forudsætninger:

  • Microsoft.Web/sites-tilladelser: Der kræves læse- og skrivetilladelser til Azure Functions til at oprette en Funktionsapp. Du kan få flere oplysninger under Azure Functions.
  • IPinfo API-token: Hent dit API-token til IPinfo her.

Installationsvejledning:

1. Hent API-token

Hent dit API-token til IPinfo her.

2. I din Azure AD lejer skal du oprette et AAD-program (Azure Active Directory)

I din Azure AD lejer skal du oprette et AAD-program (Azure Active Directory) og hente lejer-id, klient-id og klienthemmelighed: Brug dette link.

3. Tildel AAD-programmet rollen Microsoft Sentinel bidragyder.

Tildel det AAD-program, du lige har oprettet, til rollerne Bidragyder (Privilegeret administrator) og Overvågning af metrikværdier (jobfunktionsroller) i den samme "Ressourcegruppe", som du bruger til "Log Analytic Workspace", hvor "Microsoft Sentinel" tilføjes: Brug dette link.

4. Hent ressource-id for arbejdsområde

Brug bladet Log Analytic Workspace –> Egenskaber med egenskabsværdien 'Ressource-id'. Dette er et fuldt kvalificeret resourceId, som er i formatet '/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}'

5. Installer funktionen Azure

Brug denne til automatisk udrulning af IPinfo-dataconnectoren ved hjælp af en ARM Tempate.

  1. Klik på knappen Installer for at Azure nedenfor.

    aka.ms

  2. Vælg det foretrukne abonnement, ressourcegruppe og placering.

  3. Angiv CLIENT_SECRET RESOURCE_ID, IPINFO_TOKEN, TENANT_ID, CLIENT_ID.

Manuel installation af Azure Functions

Brug følgende trinvise instruktioner til at installere IPinfo-dataconnectoren manuelt med Azure Functions (udrulning via Visual Studio Code).

Trin 1 – Udrul en funktionsapp

  1. Download filen Azure Function App. Udtræk arkivet til din lokale udviklingscomputer Azure Funktionsapp.
  2. Opret funktionsapp ved hjælp af Hosting Functions Premium- eller App Service-abonnement ved hjælp af avancerede indstillinger ved hjælp af VSCode.
  3. Følg vejledningen til manuel installation af funktionsappen for at installere Azure Functions-appen ved hjælp af VSCode.
  4. Når du har implementeret funktionsappen, skal du følge de næste trin for at konfigurere den.

Trin 2 – Konfigurer funktionsappen

  1. Gå til Azure Portal for at få oplysninger om konfigurationen af funktionsappen.
  2. I funktionsappen skal du vælge Navnet på funktionsappen og vælge Indstillinger –> konfigurations- eller miljøvariabler.
  3. Under fanen Programindstillinger skal du vælge + Ny programindstilling.
  4. Tilføj hver af følgende programindstillinger enkeltvist med deres respektive strengværdier (forskel på store og små bogstaver): RESOURCE_ID IPINFO_TOKEN TENANT_ID CLIENT_ID CLIENT_SECRET RETENTION_IN_DAYS TOTAL_RETENTION_IN_DAYS PLANLÆG PLACERING
  5. Når alle programindstillinger er angivet, skal du klikke på Gem.




IPinfo ResProxy Data Connector

Understøttes af:IPinfo

Denne IPinfo-dataconnector installerer en Azure Function-app for at downloade ResProxy-datasæt og indsætte det i en brugerdefineret logtabel i Microsoft Sentinel

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
Ipinfo_RESIDENTIAL_PROXY_CL Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket

Forudsætninger:

  • Microsoft.Web/sites-tilladelser: Der kræves læse- og skrivetilladelser til Azure Functions til at oprette en Funktionsapp. Du kan få flere oplysninger under Azure Functions.
  • IPinfo API-token: Hent dit API-token til IPinfo her.

Installationsvejledning:

1. Hent API-token

Hent dit API-token til IPinfo her.

2. I din Azure AD lejer skal du oprette et AAD-program (Azure Active Directory)

I din Azure AD lejer skal du oprette et AAD-program (Azure Active Directory) og hente lejer-id, klient-id og klienthemmelighed: Brug dette link.

3. Tildel AAD-programmet rollen Microsoft Sentinel bidragyder.

Tildel det AAD-program, du lige har oprettet, til rollerne Bidragyder (Privilegeret administrator) og Overvågning af metrikværdier (jobfunktionsroller) i den samme "Ressourcegruppe", som du bruger til "Log Analytic Workspace", hvor "Microsoft Sentinel" tilføjes: Brug dette link.

4. Hent ressource-id for arbejdsområde

Brug bladet Log Analytic Workspace –> Egenskaber med egenskabsværdien 'Ressource-id'. Dette er et fuldt kvalificeret resourceId, som er i formatet '/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}'

5. Installer funktionen Azure

Brug denne til automatisk udrulning af IPinfo-dataconnectoren ved hjælp af en ARM Tempate.

  1. Klik på knappen Installer for at Azure nedenfor.

    aka.ms

  2. Vælg det foretrukne abonnement, ressourcegruppe og placering.

  3. Angiv CLIENT_SECRET RESOURCE_ID, IPINFO_TOKEN, TENANT_ID, CLIENT_ID.

Manuel installation af Azure Functions

Brug følgende trinvise instruktioner til at installere IPinfo-dataconnectoren manuelt med Azure Functions (udrulning via Visual Studio Code).

Trin 1 – Udrul en funktionsapp

  1. Download filen Azure Function App. Udtræk arkivet til din lokale udviklingscomputer Azure Funktionsapp.
  2. Opret funktionsapp ved hjælp af Hosting Functions Premium- eller App Service-abonnement ved hjælp af avancerede indstillinger ved hjælp af VSCode.
  3. Følg vejledningen til manuel installation af funktionsappen for at installere Azure Functions-appen ved hjælp af VSCode.
  4. Når du har implementeret funktionsappen, skal du følge de næste trin for at konfigurere den.

Trin 2 – Konfigurer funktionsappen

  1. Gå til Azure Portal for at få oplysninger om konfigurationen af funktionsappen.
  2. I funktionsappen skal du vælge Navnet på funktionsappen og vælge Indstillinger –> konfigurations- eller miljøvariabler.
  3. Under fanen Programindstillinger skal du vælge + Ny programindstilling.
  4. Tilføj hver af følgende programindstillinger enkeltvist med deres respektive strengværdier (forskel på store og små bogstaver): RESOURCE_ID IPINFO_TOKEN TENANT_ID CLIENT_ID CLIENT_SECRET RETENTION_IN_DAYS TOTAL_RETENTION_IN_DAYS PLANLÆG PLACERING
  5. Når alle programindstillinger er angivet, skal du klikke på Gem.




IPinfo RIRWHOIS-dataconnector

Understøttes af:IPinfo

Denne IPinfo-dataconnector installerer en Azure Function-app for at downloade RIRWHOIS-datasæt og indsætte det i en brugerdefineret logtabel i Microsoft Sentinel

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
Ipinfo_RIRWHOIS_CL Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket

Forudsætninger:

  • Microsoft.Web/sites-tilladelser: Der kræves læse- og skrivetilladelser til Azure Functions til at oprette en Funktionsapp. Du kan få flere oplysninger under Azure Functions.
  • IPinfo API-token: Hent dit API-token til IPinfo her.

Installationsvejledning:

1. Hent API-token

Hent dit API-token til IPinfo her.

2. I din Azure AD lejer skal du oprette et AAD-program (Azure Active Directory)

I din Azure AD lejer skal du oprette et AAD-program (Azure Active Directory) og hente lejer-id, klient-id og klienthemmelighed: Brug dette link.

3. Tildel AAD-programmet rollen Microsoft Sentinel bidragyder.

Tildel det AAD-program, du lige har oprettet, til rollerne Bidragyder (Privilegeret administrator) og Overvågning af metrikværdier (jobfunktionsroller) i den samme "Ressourcegruppe", som du bruger til "Log Analytic Workspace", hvor "Microsoft Sentinel" tilføjes: Brug dette link.

4. Hent ressource-id for arbejdsområde

Brug bladet Log Analytic Workspace –> Egenskaber med egenskabsværdien 'Ressource-id'. Dette er et fuldt kvalificeret resourceId, som er i formatet '/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}'

5. Installer funktionen Azure

Brug denne til automatisk udrulning af IPinfo-dataconnectoren ved hjælp af en ARM Tempate.

  1. Klik på knappen Installer for at Azure nedenfor.

    aka.ms

  2. Vælg det foretrukne abonnement, ressourcegruppe og placering.

  3. Angiv CLIENT_SECRET RESOURCE_ID, IPINFO_TOKEN, TENANT_ID, CLIENT_ID.

Manuel installation af Azure Functions

Brug følgende trinvise instruktioner til at installere IPinfo-dataconnectoren manuelt med Azure Functions (udrulning via Visual Studio Code).

Trin 1 – Udrul en funktionsapp

  1. Download filen Azure Function App. Udtræk arkivet til din lokale udviklingscomputer Azure Funktionsapp.
  2. Opret funktionsapp ved hjælp af Hosting Functions Premium- eller App Service-abonnement ved hjælp af avancerede indstillinger ved hjælp af VSCode.
  3. Følg vejledningen til manuel installation af funktionsappen for at installere Azure Functions-appen ved hjælp af VSCode.
  4. Når du har implementeret funktionsappen, skal du følge de næste trin for at konfigurere den.

Trin 2 – Konfigurer funktionsappen

  1. Gå til Azure Portal for at få oplysninger om konfigurationen af funktionsappen.
  2. I funktionsappen skal du vælge Navnet på funktionsappen og vælge Indstillinger –> konfigurations- eller miljøvariabler.
  3. Under fanen Programindstillinger skal du vælge + Ny programindstilling.
  4. Tilføj hver af følgende programindstillinger enkeltvist med deres respektive strengværdier (forskel på store og små bogstaver): RESOURCE_ID IPINFO_TOKEN TENANT_ID CLIENT_ID CLIENT_SECRET RETENTION_IN_DAYS TOTAL_RETENTION_IN_DAYS PLANLÆG PLACERING
  5. Når alle programindstillinger er angivet, skal du klikke på Gem.




IPinfo RWHOIS-dataconnector

Understøttes af:IPinfo

Denne IPinfo-dataconnector installerer en Azure Function-app for at downloade RWHOIS-datasæt og indsætte det i en brugerdefineret logtabel i Microsoft Sentinel

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
Ipinfo_RWHOIS_CL Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket

Forudsætninger:

  • Microsoft.Web/sites-tilladelser: Der kræves læse- og skrivetilladelser til Azure Functions til at oprette en Funktionsapp. Du kan få flere oplysninger under Azure Functions.
  • IPinfo API-token: Hent dit API-token til IPinfo her.

Installationsvejledning:

1. Hent API-token

Hent dit API-token til IPinfo her.

2. I din Azure AD lejer skal du oprette et AAD-program (Azure Active Directory)

I din Azure AD lejer skal du oprette et AAD-program (Azure Active Directory) og hente lejer-id, klient-id og klienthemmelighed: Brug dette link.

3. Tildel AAD-programmet rollen Microsoft Sentinel bidragyder.

Tildel det AAD-program, du lige har oprettet, til rollerne Bidragyder (Privilegeret administrator) og Overvågning af metrikværdier (jobfunktionsroller) i den samme "Ressourcegruppe", som du bruger til "Log Analytic Workspace", hvor "Microsoft Sentinel" tilføjes: Brug dette link.

4. Hent ressource-id for arbejdsområde

Brug bladet Log Analytic Workspace –> Egenskaber med egenskabsværdien 'Ressource-id'. Dette er et fuldt kvalificeret resourceId, som er i formatet '/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}'

5. Installer funktionen Azure

Brug denne til automatisk udrulning af IPinfo-dataconnectoren ved hjælp af en ARM Tempate.

  1. Klik på knappen Installer for at Azure nedenfor.

    aka.ms

  2. Vælg det foretrukne abonnement, ressourcegruppe og placering.

  3. Angiv CLIENT_SECRET RESOURCE_ID, IPINFO_TOKEN, TENANT_ID, CLIENT_ID.

Manuel installation af Azure Functions

Brug følgende trinvise instruktioner til at installere IPinfo-dataconnectoren manuelt med Azure Functions (udrulning via Visual Studio Code).

Trin 1 – Udrul en funktionsapp

  1. Download filen Azure Function App. Udtræk arkivet til din lokale udviklingscomputer Azure Funktionsapp.
  2. Opret funktionsapp ved hjælp af Hosting Functions Premium- eller App Service-abonnement ved hjælp af avancerede indstillinger ved hjælp af VSCode.
  3. Følg vejledningen til manuel installation af funktionsappen for at installere Azure Functions-appen ved hjælp af VSCode.
  4. Når du har implementeret funktionsappen, skal du følge de næste trin for at konfigurere den.

Trin 2 – Konfigurer funktionsappen

  1. Gå til Azure Portal for at få oplysninger om konfigurationen af funktionsappen.
  2. I funktionsappen skal du vælge Navnet på funktionsappen og vælge Indstillinger –> konfigurations- eller miljøvariabler.
  3. Under fanen Programindstillinger skal du vælge + Ny programindstilling.
  4. Tilføj hver af følgende programindstillinger enkeltvist med deres respektive strengværdier (forskel på store og små bogstaver): RESOURCE_ID IPINFO_TOKEN TENANT_ID CLIENT_ID CLIENT_SECRET RETENTION_IN_DAYS TOTAL_RETENTION_IN_DAYS PLANLÆG PLACERING
  5. Når alle programindstillinger er angivet, skal du klikke på Gem.




IPinfo WHOIS ASN-dataconnector

Understøttes af:IPinfo

Denne IPinfo-dataconnector installerer en Azure Function-app for at downloade WHOIS_ASN datasæt og indsætte den i en brugerdefineret logtabel i Microsoft Sentinel

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
Ipinfo_WHOIS_ASN_CL Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket

Forudsætninger:

  • Microsoft.Web/sites-tilladelser: Der kræves læse- og skrivetilladelser til Azure Functions til at oprette en Funktionsapp. Du kan få flere oplysninger under Azure Functions.
  • IPinfo API-token: Hent dit API-token til IPinfo her.

Installationsvejledning:

1. Hent API-token

Hent dit API-token til IPinfo her.

2. I din Azure AD lejer skal du oprette et AAD-program (Azure Active Directory)

I din Azure AD lejer skal du oprette et AAD-program (Azure Active Directory) og hente lejer-id, klient-id og klienthemmelighed: Brug dette link.

3. Tildel AAD-programmet rollen Microsoft Sentinel bidragyder.

Tildel det AAD-program, du lige har oprettet, til rollerne Bidragyder (Privilegeret administrator) og Overvågning af metrikværdier (jobfunktionsroller) i den samme "Ressourcegruppe", som du bruger til "Log Analytic Workspace", hvor "Microsoft Sentinel" tilføjes: Brug dette link.

4. Hent ressource-id for arbejdsområde

Brug bladet Log Analytic Workspace –> Egenskaber med egenskabsværdien 'Ressource-id'. Dette er et fuldt kvalificeret resourceId, som er i formatet '/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}'

5. Installer funktionen Azure

Brug denne til automatisk udrulning af IPinfo-dataconnectoren ved hjælp af en ARM Tempate.

  1. Klik på knappen Installer for at Azure nedenfor.

    aka.ms

  2. Vælg det foretrukne abonnement, ressourcegruppe og placering.

  3. Angiv CLIENT_SECRET RESOURCE_ID, IPINFO_TOKEN, TENANT_ID, CLIENT_ID.

Manuel installation af Azure Functions

Brug følgende trinvise instruktioner til at installere IPinfo-dataconnectoren manuelt med Azure Functions (udrulning via Visual Studio Code).

Trin 1 – Udrul en funktionsapp

  1. Download filen Azure Function App. Udtræk arkivet til din lokale udviklingscomputer Azure Funktionsapp.
  2. Opret funktionsapp ved hjælp af Hosting Functions Premium- eller App Service-abonnement ved hjælp af avancerede indstillinger ved hjælp af VSCode.
  3. Følg vejledningen til manuel installation af funktionsappen for at installere Azure Functions-appen ved hjælp af VSCode.
  4. Når du har implementeret funktionsappen, skal du følge de næste trin for at konfigurere den.

Trin 2 – Konfigurer funktionsappen

  1. Gå til Azure Portal for at få oplysninger om konfigurationen af funktionsappen.
  2. I funktionsappen skal du vælge Navnet på funktionsappen og vælge Indstillinger –> konfigurations- eller miljøvariabler.
  3. Under fanen Programindstillinger skal du vælge + Ny programindstilling.
  4. Tilføj hver af følgende programindstillinger enkeltvist med deres respektive strengværdier (forskel på store og små bogstaver): RESOURCE_ID IPINFO_TOKEN TENANT_ID CLIENT_ID CLIENT_SECRET RETENTION_IN_DAYS TOTAL_RETENTION_IN_DAYS PLANLÆG PLACERING
  5. Når alle programindstillinger er angivet, skal du klikke på Gem.




IPinfo WHOIS MNT Data Connector

Understøttes af:IPinfo

Denne IPinfo-dataconnector installerer en Azure Function-app for at downloade WHOIS_MNT datasæt og indsætte den i en brugerdefineret logtabel i Microsoft Sentinel

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
Ipinfo_WHOIS_MNT_CL Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket

Forudsætninger:

  • Microsoft.Web/sites-tilladelser: Der kræves læse- og skrivetilladelser til Azure Functions til at oprette en Funktionsapp. Du kan få flere oplysninger under Azure Functions.
  • IPinfo API-token: Hent dit API-token til IPinfo her.

Installationsvejledning:

1. Hent API-token

Hent dit API-token til IPinfo her.

2. I din Azure AD lejer skal du oprette et AAD-program (Azure Active Directory)

I din Azure AD lejer skal du oprette et AAD-program (Azure Active Directory) og hente lejer-id, klient-id og klienthemmelighed: Brug dette link.

3. Tildel AAD-programmet rollen Microsoft Sentinel bidragyder.

Tildel det AAD-program, du lige har oprettet, til rollerne Bidragyder (Privilegeret administrator) og Overvågning af metrikværdier (jobfunktionsroller) i den samme "Ressourcegruppe", som du bruger til "Log Analytic Workspace", hvor "Microsoft Sentinel" tilføjes: Brug dette link.

4. Hent ressource-id for arbejdsområde

Brug bladet Log Analytic Workspace –> Egenskaber med egenskabsværdien 'Ressource-id'. Dette er et fuldt kvalificeret resourceId, som er i formatet '/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}'

5. Installer funktionen Azure

Brug denne til automatisk udrulning af IPinfo-dataconnectoren ved hjælp af en ARM Tempate.

  1. Klik på knappen Installer for at Azure nedenfor.

    aka.ms

  2. Vælg det foretrukne abonnement, ressourcegruppe og placering.

  3. Angiv CLIENT_SECRET RESOURCE_ID, IPINFO_TOKEN, TENANT_ID, CLIENT_ID.

Manuel installation af Azure Functions

Brug følgende trinvise instruktioner til at installere IPinfo-dataconnectoren manuelt med Azure Functions (udrulning via Visual Studio Code).

Trin 1 – Udrul en funktionsapp

  1. Download filen Azure Function App. Udtræk arkivet til din lokale udviklingscomputer Azure Funktionsapp.
  2. Opret funktionsapp ved hjælp af Hosting Functions Premium- eller App Service-abonnement ved hjælp af avancerede indstillinger ved hjælp af VSCode.
  3. Følg vejledningen til manuel installation af funktionsappen for at installere Azure Functions-appen ved hjælp af VSCode.
  4. Når du har implementeret funktionsappen, skal du følge de næste trin for at konfigurere den.

Trin 2 – Konfigurer funktionsappen

  1. Gå til Azure Portal for at få oplysninger om konfigurationen af funktionsappen.
  2. I funktionsappen skal du vælge Navnet på funktionsappen og vælge Indstillinger –> konfigurations- eller miljøvariabler.
  3. Under fanen Programindstillinger skal du vælge + Ny programindstilling.
  4. Tilføj hver af følgende programindstillinger enkeltvist med deres respektive strengværdier (forskel på store og små bogstaver): RESOURCE_ID IPINFO_TOKEN TENANT_ID CLIENT_ID CLIENT_SECRET RETENTION_IN_DAYS TOTAL_RETENTION_IN_DAYS PLANLÆG PLACERING
  5. Når alle programindstillinger er angivet, skal du klikke på Gem.




IPinfo WHOIS NET Data Connector

Understøttes af:IPinfo

Denne IPinfo-dataconnector installerer en Azure Function-app for at downloade WHOIS_NET datasæt og indsætte den i en brugerdefineret logtabel i Microsoft Sentinel

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
Ipinfo_WHOIS_NET_CL Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket

Forudsætninger:

  • Microsoft.Web/sites-tilladelser: Der kræves læse- og skrivetilladelser til Azure Functions til at oprette en Funktionsapp. Du kan få flere oplysninger under Azure Functions.
  • IPinfo API-token: Hent dit API-token til IPinfo her.

Installationsvejledning:

1. Hent API-token

Hent dit API-token til IPinfo her.

2. I din Azure AD lejer skal du oprette et AAD-program (Azure Active Directory)

I din Azure AD lejer skal du oprette et AAD-program (Azure Active Directory) og hente lejer-id, klient-id og klienthemmelighed: Brug dette link.

3. Tildel AAD-programmet rollen Microsoft Sentinel bidragyder.

Tildel det AAD-program, du lige har oprettet, til rollerne Bidragyder (Privilegeret administrator) og Overvågning af metrikværdier (jobfunktionsroller) i den samme "Ressourcegruppe", som du bruger til "Log Analytic Workspace", hvor "Microsoft Sentinel" tilføjes: Brug dette link.

4. Hent ressource-id for arbejdsområde

Brug bladet Log Analytic Workspace –> Egenskaber med egenskabsværdien 'Ressource-id'. Dette er et fuldt kvalificeret resourceId, som er i formatet '/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}'

5. Installer funktionen Azure

Brug denne til automatisk udrulning af IPinfo-dataconnectoren ved hjælp af en ARM Tempate.

  1. Klik på knappen Installer for at Azure nedenfor.

    aka.ms

  2. Vælg det foretrukne abonnement, ressourcegruppe og placering.

  3. Angiv CLIENT_SECRET RESOURCE_ID, IPINFO_TOKEN, TENANT_ID, CLIENT_ID.

Manuel installation af Azure Functions

Brug følgende trinvise instruktioner til at installere IPinfo-dataconnectoren manuelt med Azure Functions (udrulning via Visual Studio Code).

Trin 1 – Udrul en funktionsapp

  1. Download filen Azure Function App. Udtræk arkivet til din lokale udviklingscomputer Azure Funktionsapp.
  2. Opret funktionsapp ved hjælp af Hosting Functions Premium- eller App Service-abonnement ved hjælp af avancerede indstillinger ved hjælp af VSCode.
  3. Følg vejledningen til manuel installation af funktionsappen for at installere Azure Functions-appen ved hjælp af VSCode.
  4. Når du har implementeret funktionsappen, skal du følge de næste trin for at konfigurere den.

Trin 2 – Konfigurer funktionsappen

  1. Gå til Azure Portal for at få oplysninger om konfigurationen af funktionsappen.
  2. I funktionsappen skal du vælge Navnet på funktionsappen og vælge Indstillinger –> konfigurations- eller miljøvariabler.
  3. Under fanen Programindstillinger skal du vælge + Ny programindstilling.
  4. Tilføj hver af følgende programindstillinger enkeltvist med deres respektive strengværdier (forskel på store og små bogstaver): RESOURCE_ID IPINFO_TOKEN TENANT_ID CLIENT_ID CLIENT_SECRET RETENTION_IN_DAYS TOTAL_RETENTION_IN_DAYS PLANLÆG PLACERING
  5. Når alle programindstillinger er angivet, skal du klikke på Gem.




IPinfo WHOIS ORG-dataconnector

Understøttes af:IPinfo

Denne IPinfo-dataconnector installerer en Azure Function-app for at downloade WHOIS_ORG datasæt og indsætte den i en brugerdefineret logtabel i Microsoft Sentinel

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
Ipinfo_WHOIS_ORG_CL Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket

Forudsætninger:

  • Microsoft.Web/sites-tilladelser: Der kræves læse- og skrivetilladelser til Azure Functions til at oprette en Funktionsapp. Du kan få flere oplysninger under Azure Functions.
  • IPinfo API-token: Hent dit API-token til IPinfo her.

Installationsvejledning:

1. Hent API-token

Hent dit API-token til IPinfo her.

2. I din Azure AD lejer skal du oprette et AAD-program (Azure Active Directory)

I din Azure AD lejer skal du oprette et AAD-program (Azure Active Directory) og hente lejer-id, klient-id og klienthemmelighed: Brug dette link.

3. Tildel AAD-programmet rollen Microsoft Sentinel bidragyder.

Tildel det AAD-program, du lige har oprettet, til rollerne Bidragyder (Privilegeret administrator) og Overvågning af metrikværdier (jobfunktionsroller) i den samme "Ressourcegruppe", som du bruger til "Log Analytic Workspace", hvor "Microsoft Sentinel" tilføjes: Brug dette link.

4. Hent ressource-id for arbejdsområde

Brug bladet Log Analytic Workspace –> Egenskaber med egenskabsværdien 'Ressource-id'. Dette er et fuldt kvalificeret resourceId, som er i formatet '/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}'

5. Installer funktionen Azure

Brug denne til automatisk udrulning af IPinfo-dataconnectoren ved hjælp af en ARM Tempate.

  1. Klik på knappen Installer for at Azure nedenfor.

    aka.ms

  2. Vælg det foretrukne abonnement, ressourcegruppe og placering.

  3. Angiv CLIENT_SECRET RESOURCE_ID, IPINFO_TOKEN, TENANT_ID, CLIENT_ID.

Manuel installation af Azure Functions

Brug følgende trinvise instruktioner til at installere IPinfo-dataconnectoren manuelt med Azure Functions (udrulning via Visual Studio Code).

Trin 1 – Udrul en funktionsapp

  1. Download filen Azure Function App. Udtræk arkivet til din lokale udviklingscomputer Azure Funktionsapp.
  2. Opret funktionsapp ved hjælp af Hosting Functions Premium- eller App Service-abonnement ved hjælp af avancerede indstillinger ved hjælp af VSCode.
  3. Følg vejledningen til manuel installation af funktionsappen for at installere Azure Functions-appen ved hjælp af VSCode.
  4. Når du har implementeret funktionsappen, skal du følge de næste trin for at konfigurere den.

Trin 2 – Konfigurer funktionsappen

  1. Gå til Azure Portal for at få oplysninger om konfigurationen af funktionsappen.
  2. I funktionsappen skal du vælge Navnet på funktionsappen og vælge Indstillinger –> konfigurations- eller miljøvariabler.
  3. Under fanen Programindstillinger skal du vælge + Ny programindstilling.
  4. Tilføj hver af følgende programindstillinger enkeltvist med deres respektive strengværdier (forskel på store og små bogstaver): RESOURCE_ID IPINFO_TOKEN TENANT_ID CLIENT_ID CLIENT_SECRET RETENTION_IN_DAYS TOTAL_RETENTION_IN_DAYS PLANLÆG PLACERING
  5. Når alle programindstillinger er angivet, skal du klikke på Gem.




IPinfo WHOIS POC Data Connector

Understøttes af:IPinfo

Denne IPinfo-dataconnector installerer en Azure Function-app for at downloade WHOIS_POC datasæt og indsætte den i en brugerdefineret logtabel i Microsoft Sentinel

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
Ipinfo_WHOIS_POC_CL Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket

Forudsætninger:

  • Microsoft.Web/sites-tilladelser: Der kræves læse- og skrivetilladelser til Azure Functions til at oprette en Funktionsapp. Du kan få flere oplysninger under Azure Functions.
  • IPinfo API-token: Hent dit API-token til IPinfo her.

Installationsvejledning:

1. Hent API-token

Hent dit API-token til IPinfo her.

2. I din Azure AD lejer skal du oprette et AAD-program (Azure Active Directory)

I din Azure AD lejer skal du oprette et AAD-program (Azure Active Directory) og hente lejer-id, klient-id og klienthemmelighed: Brug dette link.

3. Tildel AAD-programmet rollen Microsoft Sentinel bidragyder.

Tildel det AAD-program, du lige har oprettet, til rollerne Bidragyder (Privilegeret administrator) og Overvågning af metrikværdier (jobfunktionsroller) i den samme "Ressourcegruppe", som du bruger til "Log Analytic Workspace", hvor "Microsoft Sentinel" tilføjes: Brug dette link.

4. Hent ressource-id for arbejdsområde

Brug bladet Log Analytic Workspace –> Egenskaber med egenskabsværdien 'Ressource-id'. Dette er et fuldt kvalificeret resourceId, som er i formatet '/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}'

5. Installer funktionen Azure

Brug denne til automatisk udrulning af IPinfo-dataconnectoren ved hjælp af en ARM Tempate.

  1. Klik på knappen Installer for at Azure nedenfor.

    aka.ms

  2. Vælg det foretrukne abonnement, ressourcegruppe og placering.

  3. Angiv CLIENT_SECRET RESOURCE_ID, IPINFO_TOKEN, TENANT_ID, CLIENT_ID.

Manuel installation af Azure Functions

Brug følgende trinvise instruktioner til at installere IPinfo-dataconnectoren manuelt med Azure Functions (udrulning via Visual Studio Code).

Trin 1 – Udrul en funktionsapp

  1. Download filen Azure Function App. Udtræk arkivet til din lokale udviklingscomputer Azure Funktionsapp.
  2. Opret funktionsapp ved hjælp af Hosting Functions Premium- eller App Service-abonnement ved hjælp af avancerede indstillinger ved hjælp af VSCode.
  3. Følg vejledningen til manuel installation af funktionsappen for at installere Azure Functions-appen ved hjælp af VSCode.
  4. Når du har implementeret funktionsappen, skal du følge de næste trin for at konfigurere den.

Trin 2 – Konfigurer funktionsappen

  1. Gå til Azure Portal for at få oplysninger om konfigurationen af funktionsappen.
  2. I funktionsappen skal du vælge Navnet på funktionsappen og vælge Indstillinger –> konfigurations- eller miljøvariabler.
  3. Under fanen Programindstillinger skal du vælge + Ny programindstilling.
  4. Tilføj hver af følgende programindstillinger enkeltvist med deres respektive strengværdier (forskel på store og små bogstaver): RESOURCE_ID IPINFO_TOKEN TENANT_ID CLIENT_ID CLIENT_SECRET RETENTION_IN_DAYS TOTAL_RETENTION_IN_DAYS PLANLÆG PLACERING
  5. Når alle programindstillinger er angivet, skal du klikke på Gem.




Island Enterprise Browser V2

Understøttes af:Island

Med Island Enterprise Browser V2 Data Connector kan du overføre brugerhændelser, administratorhændelser og systemhændelser i en enkelt connector.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
Island_UserEvents_V2_CL Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket

Forudsætninger:

  • Island API-nøgle: Der kræves en Ø-API-nøgle. Opret API-nøglen via Island Management Console. Du kan finde yderligere instruktioner i den officielle islanddokumentation.

Installationsvejledning:

Forbind island med Microsoft Sentinel

URL-adresse til API og API-nøgle er tilgængelige via Island Management Console. Du kan finde yderligere instruktioner i den officielle islanddokumentation.

  • URL-adresse til API: (URL-adresse til API)
  • API-nøgle: (nøgle)
  • Aktivér/deaktiver forbindelse




Jamf Protect Push Connector

Understøttet af:Jamf Software, LLC

Jamf Protect-connectoren gør det muligt at læse rå hændelsesdata fra Jamf Protect i Microsoft Sentinel.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
jamfprotecttelemetryv2_CL Ja Ja
jamfprotectunifiedlogs_CL Ja Ja
jamfprotectalerts_CL Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Forudsætninger:

  • Microsoft Entra: Tilladelse til at oprette en appregistrering i Microsoft Entra ID. Kræver typisk Entra rolle som programudvikler for id eller nyere.
  • Microsoft Azure: Tilladelse til at tildele rollen Monitoring Metrics Publisher på reglen for dataindsamling. Kræver typisk Azure rolle som ejer af RBAC eller administrator af brugeradgang

Installationsvejledning:

1. Opret ARM-ressourcer, og angiv de nødvendige tilladelser

Denne connector læser data fra de tabeller, som Jamf Protect bruger i et Microsoft Analytics-arbejdsområde. Hvis indstillingen for videresendelse af data er aktiveret i Jamf Protect, sendes rå hændelsesdata til API'en for Microsoft Sentinel indtagelse.

Automatiseret konfiguration og sikker dataindtagelse med Entra Program Hvis du klikker på "Installer", udløses oprettelsen af Log Analytics-tabeller og en DCR (Data Collection Rule). Det opretter derefter et Entra program, sammenkæder DCR med det og angiver den angivne hemmelighed i programmet. Denne konfiguration gør det muligt at sende data sikkert til DCR ved hjælp af et Entra token.

2. Send dine logge til arbejdsområdet

Brug følgende parametre til at konfigurere computeren til at sende loggene til arbejdsområdet.

  • Lejer-id (mappe-id):< variabelværdi angivet på installationstidspunktet>
  • Entra program-id for appregistrering: <variabelværdi angivet på installationstidspunktet>
  • Entra appregistreringshemmelighed: <variabel værdi, der leveres på installationstidspunktet>
  • URI for datasamlingens slutpunkt: <variabelværdi, der angives på installationstidspunktet>
  • Uforanderligt id for regel for dataindsamling: <variabelværdi, der angives på installationstidspunktet>
  • Unified Logs Stream Navn: <variabelværdi, der angives på installationstidspunktet>
  • Telemetri Stream navn: <variabelværdi angivet på installationstidspunktet>
  • Navn på besked Stream: <variabelværdi, der angives på installationstidspunktet>




JoeSandboxThreatIntelligence (ved hjælp af Azure Functions)

Understøttet af:Stefan Bühlmann

JoeSandboxThreatIntelligence-connectoren genererer og feeds automatisk trusselsintelligens for alle indsendelser til JoeSandbox og forbedrer trusselsregistrering og svar på hændelser i Sentinel. Denne problemfri integration gør det muligt for teams proaktivt at håndtere nye trusler.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
ThreatIntelligenceIndicator Ja Nej

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Forudsætninger:

  • Azure abonnement: Azure Der kræves et abonnement med ejerrollen for at registrere et program i azure active directory() og tildele rollen som bidragyder til appen i ressourcegruppen.
  • Microsoft.Web/sites-tilladelser: Der kræves læse- og skrivetilladelser til Azure Functions til at oprette en Funktionsapp. Du kan få flere oplysninger under Azure Functions.
  • REST API Credentials/permissions: JoeSandbox API Key er påkrævet.

Installationsvejledning:

BEMÆRK: Denne connector bruger Azure Functions til at oprette forbindelse til JoeSandbox-API'en for at trække JoeSandbox Threat-IOCs til Microsoft Sentinel. Dette kan medføre ekstra omkostninger til dataindtagelse og lagring af data i Azure Blob Storage omkostninger. Se siden med Azure Functions priser og siden med Azure Blob Storage priser for at få flere oplysninger.

(Valgfrit trin) Gem arbejdsområdet og API-godkendelsesnøglerne eller -tokenerne sikkert i Azure Key Vault. Azure Key Vault indeholder en sikker mekanisme til lagring og hentning af nøgleværdier. Følg disse instruktioner for at bruge Azure Key Vault sammen med en Azure-funktionsapp.

  • Arbejdsområde-id: <variabelværdi, der angives på installationstidspunktet>
  • Primær nøgle: <variabelværdi angivet på installationstidspunktet>

Mulighed 1 – skabelonen Azure Resource Manager (ARM) til flexforbrugsplan

Brug denne metode til automatisk udrulning af dataconnectoren ved hjælp af en ARM-skabelon.

  1. Klik på knappen Installer for at Azure nedenfor.

    aka.ms

  2. Vælg det foretrukne abonnement, ressourcegruppe og placering.

  3. Angiv program-id, lejer-id,klienthemmelighed, JoeSandbox-API-nøgle, starthentningsdato for JoeSandbox, tidsinterval og installation.

  4. Markér afkrydsningsfeltet med mærkaten Jeg accepterer de vilkår og betingelser, der er angivet ovenfor.

  5. Klik på Køb for at installere.

Mulighed 2 – skabelonen Azure Resource Manager (ARM) til Premium Plan

Brug denne metode til automatisk udrulning af dataconnectoren ved hjælp af en ARM-skabelon.

  1. Klik på knappen Installer for at Azure nedenfor.

    aka.ms

  2. Vælg det foretrukne abonnement, ressourcegruppe og placering.

  3. Angiv program-id, lejer-id,klienthemmelighed, JoeSandbox-API-nøgle, starthentningsdato for JoeSandbox, tidsinterval og installation.

  4. Markér afkrydsningsfeltet med mærkaten Jeg accepterer de vilkår og betingelser, der er angivet ovenfor.

  5. Klik på Køb for at installere.




Keeper Security Push Connector

Understøttet af:Keeper Security

Keeper Security-connectoren giver mulighed for at læse rådata om hændelser fra Keeper Security i Microsoft Sentinel.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
KeeperSecurityEventNewLogs_CL Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Forudsætninger:

  • Microsoft Entra: Tilladelse til at oprette en appregistrering i Microsoft Entra ID. Kræver typisk Entra rolle som programudvikler for id eller nyere.
  • Microsoft Azure: Tilladelse til at tildele rollen Monitoring Metrics Publisher på reglen for dataindsamling. Kræver typisk Azure rolle som ejer af RBAC eller administrator af brugeradgang

Installationsvejledning:

1. Opret ARM-ressourcer, og angiv de nødvendige tilladelser

Denne connector læser data fra de tabeller, som Keeper Security bruger i et Microsoft Analytics-arbejdsområde. Hvis indstillingen for videresendelse af data er aktiveret i Keeper Security, sendes rå hændelsesdata til API'en for Microsoft Sentinel indtagelse.

Automatiseret konfiguration og sikker dataindtagelse med Entra Program Hvis du klikker på "Installer", udløses oprettelsen af Log Analytics-tabeller og en DCR (Data Collection Rule). Det opretter derefter et Entra program, sammenkæder DCR med det og angiver den angivne hemmelighed i programmet. Denne konfiguration gør det muligt at sende data sikkert til DCR ved hjælp af et Entra token.

2. Send dine logge til arbejdsområdet

Brug følgende parametre til at konfigurere computeren til at sende loggene til arbejdsområdet.

  • Lejer-id (mappe-id):< variabelværdi angivet på installationstidspunktet>
  • Entra program-id for appregistrering: <variabelværdi angivet på installationstidspunktet>
  • Entra appregistreringshemmelighed: <variabel værdi, der leveres på installationstidspunktet>
  • URI for datasamlingens slutpunkt: <variabelværdi, der angives på installationstidspunktet>
  • Uforanderligt id for regel for dataindsamling: <variabelværdi, der angives på installationstidspunktet>
  • Hændelseslogfiler Stream navn: <variabelværdi, der angives på installationstidspunktet>

3. Opdater keeper Administration Console

Konfigurer keeper-Administration konsollen med Azure forbindelsesoplysninger for at gøre det muligt at videresende data til Microsoft Sentinel.

Konfigurer Azure overvågningslogfiler i keeper-Administration konsollen

Log på som keeper-administrator i keeper-Administration konsollen. Gå derefter til Rapportering & Beskeder, og vælg Azure Overvåg logge.

Angiv følgende oplysninger fra trin 2 ovenfor i Administration konsollen:

  • Azure lejer-id: Du kan finde dette i området "Abonnementer" for Azure.
  • Program-id (klient): Dette er placeret på oversigtsskærmen Appregistrering (KeeperLogging)
  • Værdi for klienthemmelighed: Dette er værdien for klienthemmeligheden fra appregistreringshemmeligheden.
  • URL-adresse til slutpunkt: Dette er en URL-adresse, der er oprettet i følgende specifikke format: https://<collection_url>/dataCollectionRules/<dcr_id>/streams/<table>?api-version=2023-01-01

Sådan samler du URL-adressen til slutpunktet:

  • <URL-adresse> til samling Dette kommer fra trin 2 ovenfor
  • < >DCR_ID Fra dataindsamlerreglen skal du kopiere værdien "Uforanderligt id", f.eks.dcr-xxxxxxx
  • Dette er det tabelnavn, der er oprettet af Azure, f.eks.Custom-KeeperSecurityEventNewLogs

    Eksempel: https://<Collection_URL>/dataCollectionRules/<DCR_ID>/streams/Custom-KeeperSecurityEventNewLogs?api-version=2023-01-01




    LastPass Enterprise – Rapportering (ccf-afstemning)

    Understøttet af:Den kollektive høring

    LastPass Enterprise-connectoren indeholder funktionen til LastPass-rapporteringslogge (overvågning) til Microsoft Sentinel. Connectoren giver indsigt i logon og aktivitet i LastPass (f.eks. læsning og fjernelse af adgangskoder).

    Log Analytics-tabel(r):

    Tabel DCR-understøttelse Kun søindtagelse
    LastPassNativePoller_CL Ja Ja

    Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

    Forudsætninger:

    • LastPass API-nøgle og CID: En LastPass API-nøgle og CID er påkrævet. Du kan få flere oplysninger under LastPass API.

    Installationsvejledning:

    Forbind LastPass Enterprise med Microsoft Sentinel

    Angiv API-nøglen til klargøring af LastPass.




Lookout Mobile Threat Detection Connector (via Codeless Connector Framework) (prøveversion)

Understøttet af:Lookout

Lookout Mobile Threat Detection-dataconnectoren giver mulighed for at overføre hændelser, der er relateret til risici for mobilsikkerhed, til Microsoft Sentinel via API'en for mobilrisiko. Du kan finde flere oplysninger i API-dokumentationen . Denne connector hjælper dig med at undersøge potentielle sikkerhedsrisici, der er registreret på mobilenheder.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
LookoutMtdV2_CL Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Installationsvejledning:

Forbind Lookout Mobile Threat Defence-connectoren med Microsoft Sentinel

Før du opretter forbindelse til Lookout, skal du sikre, at følgende forudsætninger er fuldført.

  1. ApiKey er påkrævet til API til Registrering af mobiltrussel. Se dokumentationen for at få mere at vide om API. Kontrollér alle krav, og følg vejledningen for at hente legitimationsoplysninger.
  • API-nøgle: (Angiv din API-nøgle)
  • Aktivér/deaktiver forbindelse




Luminar IOCs og lækkede legitimationsoplysninger (ved hjælp af Azure Functions)

Understøttet af:Cognyte Luminar

Luminar-IOC'er og Connector til lækkede legitimationsoplysninger muliggør integration af intelligensbaserede IOC-data og kunderelaterede lækkede poster, der er identificeret af Luminar.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
ThreatIntelligenceIndicator Ja Nej

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Forudsætninger:

  • Azure abonnement: Azure Der kræves et abonnement med ejerrollen for at registrere et program i azure active directory() og tildele rollen som bidragyder til appen i ressourcegruppen.
  • Microsoft.Web/sites-tilladelser: Der kræves læse- og skrivetilladelser til Azure Functions til at oprette en Funktionsapp. Du kan få flere oplysninger under Azure Functions.
  • REST API Legitimationsoplysninger/tilladelser: Luminar-klient-id, Luminar-klienthemmelighed og Luminar-konto-id er påkrævet.

Installationsvejledning:

BEMÆRK: Denne connector bruger Azure Functions til at oprette forbindelse til Cognyte Luminar-API'en for at trække Luminar IOCs og lækkede legitimationsoplysninger til Microsoft Sentinel. Dette kan medføre ekstra omkostninger til dataindtagelse og lagring af data i Azure Blob Storage omkostninger. Se siden med Azure Functions priser og siden med Azure Blob Storage priser for at få flere oplysninger.

(Valgfrit trin) Gem arbejdsområdet og API-godkendelsesnøglerne eller -tokenerne sikkert i Azure Key Vault. Azure Key Vault indeholder en sikker mekanisme til lagring og hentning af nøgleværdier. Følg disse instruktioner for at bruge Azure Key Vault sammen med en Azure-funktionsapp.

  • Arbejdsområde-id: <variabelværdi, der angives på installationstidspunktet>
  • Primær nøgle: <variabelværdi angivet på installationstidspunktet>

Mulighed 1 – skabelonen Azure Resource Manager (ARM)

Brug denne metode til automatisk udrulning af dataconnectoren ved hjælp af en ARM-skabelon.

  1. Klik på knappen Installer for at Azure nedenfor.

    aka.ms

  2. Vælg det foretrukne abonnement, ressourcegruppe og placering.

  3. Angiv program-id, lejer-id,klienthemmelighed, klient-id for Luminar API, Luminar API-konto-id, Luminar API-klienthemmelighed, grænse, tidsinterval og installation.

  4. Markér afkrydsningsfeltet med mærkaten Jeg accepterer de vilkår og betingelser, der er angivet ovenfor.

  5. Klik på Køb for at installere.

Mulighed 2 – Manuel installation af Azure Functions

Brug følgende trinvise instruktioner til at udrulle Cognyte Luminar-dataconnectoren manuelt med Azure Functions (udrulning via Visual Studio Code).

  1. Udrul en funktionsapp

BEMÆRK! Du skal forberede VS-kode til Azure funktionsudvikling.

  1. Download filen Azure Function App. Udtræk arkivet til din lokale udviklingscomputer.

  2. Start VS Code. Vælg Fil i hovedmenuen, og vælg Åbn mappe.

  3. Vælg mappen på øverste niveau fra udpakkede filer.

  4. Vælg ikonet Azure på linjen Aktivitet, og vælg derefter knappen Udrul for at fungere som app i området Azure: Funktioner. Hvis du ikke allerede er logget på, skal du vælge ikonet Azure på aktivitetslinjen og derefter i området Azure: Funktioner vælge Log på Azure Hvis du allerede er logget på, skal du gå til næste trin.

  5. Angiv følgende oplysninger ved prompterne:

    a. Vælg mappe: Vælg en mappe i arbejdsområdet, eller gå til en mappe, der indeholder funktionsappen.

    b. Vælg abonnement: Vælg det abonnement, der skal bruges.

    c. Vælg Opret ny funktionsapp i Azure (vælg ikke indstillingen Avanceret)

    d. Angiv et globalt entydigt navn til funktionsappen: Skriv et navn, der er gyldigt i en URL-sti. Det navn, du skriver, valideres for at sikre, at det er entydigt i Azure Functions. (f.eks. CognyteLuminarXXXX).

    e. Vælg en kørsel: Vælg Python 3.11.

    f. Vælg en placering til nye ressourcer. For at opnå bedre ydeevne og lavere omkostninger skal du vælge det samme område , hvor Microsoft sentinel er placeret.

  6. Udrulningen starter. Der vises en meddelelse, når din funktionsapp er oprettet, og installationspakken anvendes.

  7. Gå til Azure Portal for at få oplysninger om konfigurationen af funktionsappen.

  8. Konfigurer funktionsappen

  9. I funktionsappen skal du vælge Navnet på funktionsappen og vælge Konfiguration.

  10. Under fanen Programindstillinger skal du vælge + Ny programindstilling.

  11. Tilføj hver af følgende programindstillinger enkeltvist med deres respektive strengværdier (forskel på store og små bogstaver): Application ID Lejer-id Klienthemmelighed Luminar API Klient-id Luminar API-konto-id Luminar API Client Secret Limit TimeInterval – Brug logAnalyticsUri til at tilsidesætte API-slutpunktet for loganalyse for dedikeret cloud. Lad f.eks. værdien være tom for offentlige cloudmiljøer. for Azure GovUS-cloudmiljø skal du angive værdien i følgende format:https://<CustomerId>.ods.opinsights.azure.us

  12. Når alle programindstillinger er angivet, skal du klikke på Gem.




MailGuard 365

Understøttet af:MailGuard 365

MailGuard 365 Enhanced Email Security til Microsoft 365. MailGuard 365, der er eksklusivt til Microsoft-markedspladsen, er integreret med Microsoft 365-sikkerhed (inkl. Defender) for at opnå forbedret beskyttelse mod avancerede mailtrusler som phishing, ransomware og avancerede BEC-angreb.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
MailGuard365_Threats_CL Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Installationsvejledning:

Konfigurer og tilslut MailGuard 365

  1. Klik på Indstillinger på navigationslinjen i MailGuard 365-konsollen.
  2. Klik på fanen Integrationer .
  3. Klik på Microsoft Sentinel Aktivér.
  4. Angiv dit arbejdsområde-id og din primære nøgle fra felterne nedenfor, og klik på Udfør.
  5. Hvis du vil have yderligere instruktioner, skal du kontakte Support til MailGuard 365.
  • Arbejdsområde-id: <variabelværdi, der angives på installationstidspunktet>
  • Primær nøgle: <variabelværdi angivet på installationstidspunktet>




MailRisk efter Sikker praksis

Understøttet af:Sikker praksis

Med Connectoren MailRisk by Secure Practice kan du indfødning af mailtrusselintelligensdata fra Api'en MailRisk til Microsoft Sentinel. Denne connector giver indsigt i rapporterede mails, risikovurderinger og sikkerhedshændelser, der er relateret til mailtrusler.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
MailRiskEventEmails_CL Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Forudsætninger:

Installationsvejledning:

1. Hent API-legitimationsoplysninger til sikker praksis

Log på din Secure Practice-konto, og generér en API-nøgle og API-hemmelighed, hvis du ikke allerede har.

2. Opret forbindelse til MailRisk API

Angiv legitimationsoplysningerne til API'en til sikker praksis nedenfor. Legitimationsoplysningerne gemmes sikkert og bruges til at godkende API-anmodninger.

  • API-nøgle: Angiv api-nøglen til sikker praksis
  • API-hemmelighed: (Angiv din SECURE Practice API-hemmelighed)
  • Aktivér/deaktiver forbindelse




meshStack-hændelseslogge

Understøttet af:meshcloud GmbH

Connectoren meshStack Event Logs gør det muligt at indtage hændelser i meshStack-platformen i Microsoft Sentinel. Ved at forbinde meshStack-hændelseslogge i Microsoft Sentinel kan du få vist disse data i projektmapper, bruge dem til at oprette brugerdefinerede beskeder og forbedre din undersøgelsesproces for styring, overvågning af cloudplatforme og overvågning af overholdelse af angivne standarder.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
meshStackEventLogs_CL Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket

Forudsætninger:

  • meshStack OAuth2 API-nøgle: En gyldig MESHStack-API-nøgle med tilladelsen "Administration: Angiv hændelseslogfiler i et hvilket som helst arbejdsområde". Opret API-nøglen i meshStack Administration-panelet under adgangskontrol > API-nøgler. API-nøglen indeholder OAuth2-legitimationsoplysninger (nøgle-id som client_id og nøglehemmelighed som client_secret) til godkendelse. Bemærk! API-nøglen er bundet til et arbejdsområde, men kan få adgang til hændelser fra alle arbejdsområder.
  • meshStack-forekomst: Adgang til en meshStack-forekomst, hvor Hændelses-API'en er aktiveret.

Installationsvejledning:

Forbind meshStack-hændelseslogge med Microsoft Sentinel

Angiv URL-adressen til din meshStack-forekomst og dine OAuth2-legitimationsoplysninger fra API-nøglen. URL-adressen til API-formatet skal være: https://your-meshstack-instance.io. Opret en API-nøgle i meshStack (Administration Panel > adgangskontrol > API-nøgler) med tilladelsen 'Administration: Vis hændelseslogge i et vilkårligt arbejdsområde'. API-nøglen indeholder et nøgle-id (client_id) og en nøglehemmelighed (client_secret) til OAuth2-godkendelse.

  • URL-adresse til meshStack-API: (https://your-meshstack-instance.io)
  • Klient-id (nøgle-id): (Angiv nøgle-id fra API-nøgle)
  • Klienthemmelighed (nøglehemmelighed): (Angiv nøglehemmelighed fra API-nøgle)
  • Aktivér/deaktiver forbindelse




Microsoft 365 (tidligere Office 365)

Understøttet af:Microsoft Corporation

Aktivitetslogconnectoren til Microsoft 365 (tidligere Office 365) giver indsigt i igangværende brugeraktiviteter. Du får oplysninger om handlinger, f.eks. fildownloads, anmodninger om adgang, der er sendt, ændringer af gruppehændelser, set-mailbox og oplysninger om den bruger, der udførte handlingerne. Ved at forbinde Microsoft 365-logge til Microsoft Sentinel kan du bruge disse data til at få vist dashboards, oprette brugerdefinerede beskeder og forbedre din undersøgelsesproces. Du kan få flere oplysninger i dokumentationen til Microsoft Sentinel.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
OfficeActivity Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde


Microsoft 365 Insider Risk Management

Understøttet af:Microsoft Corporation

Microsoft 365 Insider Risk Management er en løsning til overholdelse af angivne standarder i Microsoft 365, der hjælper med at minimere interne risici ved at gøre det muligt for dig at registrere, undersøge og reagere på skadelige og utilsigtede aktiviteter i din organisation. Risikoanalytikere i din organisation kan hurtigt udføre de nødvendige handlinger for at sikre, at brugerne overholder organisationens standarder for overholdelse af angivne standarder.

Politikker for insiderrisiko giver dig mulighed for at:

  • definer de typer risici, du vil identificere og registrere i din organisation.
  • beslutte, hvilke handlinger der skal udføres som svar, herunder eskalere sager til Microsoft Advanced eDiscovery, hvis det er nødvendigt.

Denne løsning giver beskeder, der kan ses af Office-kunder i Insider Risk Management-løsningen i Microsoft 365 Compliance Center. Få mere at vide om Styring af insiderrisiko.

Disse beskeder kan importeres til Microsoft Sentinel med denne connector, hvilket giver dig mulighed for at se, undersøge og reagere på dem i en bredere organisationsmæssig trusselskontekst. Du kan få flere oplysninger i dokumentationen til Microsoft Sentinel.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
SecurityAlert Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde


Logfiler over sikkerhedshændelser for Microsoft Active-Directory domænecontrollere

Understøttet af:Community

[Mulighed 3 & 4] – Ved hjælp af Azure overvågningsagent – Du kan streame en del af eller alle domænecontrollere sikkerhedshændelseslogge fra de Windows-computere, der er forbundet med dit Microsoft Sentinel arbejdsområde, ved hjælp af Windows-agenten. Denne forbindelse giver dig mulighed for at oprette brugerdefinerede beskeder og forbedre undersøgelsen.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
SecurityEvent Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Forudsætninger:

  • Azure Log Analytics frarådes for at indsamle data fra vm'er, der ikke er Azure, anbefales Azure Arc. Få mere at vide
  • Detaljeret dokumentation: >BEMÆRK! Du kan finde detaljeret dokumentation om installationsproceduren og brugen her

Installationsvejledning:

BEMÆRK: Denne løsning er baseret på indstillinger. Dette giver dig mulighed for at vælge, hvilke data der skal indtages, da nogle muligheder kan generere en meget stor mængde data. Afhængigt af hvad du vil indsamle, kan du spore i dine projektmapper, analyseregler, jagtegenskaber, du vælger den eller de indstillinger, du vil udrulle. Hver indstilling er uafhængig for den ene fra den anden. Hvis du vil vide mere om hver indstilling: Wiki for Microsoft Exchange-sikkerhed

Denne dataconnector er mulighed 3 og 4 for wikien.

1. Download og installér de agenter, der er nødvendige for at indsamle logfiler til Microsoft Sentinel

Typen af servere (Exchange-servere, domænecontrollere, der er knyttet til Exchange-servere eller alle domænecontrollere) afhænger af den indstilling, du vil installere.

Installér overvågningsagenter

Dette trin er kun påkrævet, hvis det er første gang, du onboarder dine Exchange-servere/domænecontrollere Udrul Azure Arc Agent Få mere at vide

Sikkerhedslogge for domænecontrollere

Vælg, hvordan du vil streame sikkerhedslogge for domænecontrollere. Hvis du vil implementere mulighed 3, skal du blot vælge DC på samme websted som Exchange-servere. Hvis du vil implementere mulighed 4, kan du vælge alle DC'er i din skov.

[Mulighed 3] Vis kun domænecontrollere på det samme websted som Exchange-servere til næste trin

Dette begrænser antallet af data, der er injested, men der kan ikke registreres en hændelse.

[Mulighed 4] Vis alle domænecontrollere i Active-Directory-området til næste trin

Dette gør det muligt at indsamle alle sikkerhedshændelser

Samling af sikkerhedshændelseslog

Regler for dataindsamling – logfiler over sikkerhedshændelser

Aktivér regel for dataindsamling for sikkerhedslogge Logge over sikkerhedshændelser indsamles kun fra Windows-agenter .

  1. Tilføj valgte DCs under fanen Ressourcer .
  2. Vælg niveau for sikkerhedslog

Fælles niveau er det minimum, der kræves. Vælg 'Fælles' eller 'Alle sikkerhedshændelser' i DCR-definitionen.

  • Install Agent: <variabelværdi angivet på installationstidspunktet>




Microsoft Copilot

Understøttes af:Microsoft

Connectoren Microsoft Copilot logs i Microsoft Sentinel muliggør problemfri indtagelse af Copilot-genererede aktivitetslogge fra M365 Copilot og Security Copilot til Microsoft Sentinel til avanceret trusselsregistrering, undersøgelse og svar. Den indsamler telemetri fra Microsoft Copilot tjenester, f.eks. forbrugsdata og systemresponser og indfødning i Microsoft Sentinel, hvilket gør det muligt for sikkerhedsteams at overvåge misbrug, registrere uregelmæssigheder og overholde organisationens politikker.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
CopilotActivity Nej Ja

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket

Forudsætninger:

  • Lejertilladelser: 'Sikkerhedsadministrator' eller 'Global administrator' i arbejdsområdets lejer.

Installationsvejledning:

Opret forbindelse Microsoft Copilot overvågningslogge til Microsoft Sentinel

Denne connector bruger Office Management API til at hente dine Microsoft Copilot overvågningslogge. Loggene gemmes og behandles i dit eksisterende Microsoft Sentinel arbejdsområde. Du kan finde dataene i tabellen CopilotActivity .

  • Aktivér/deaktiver forbindelse




Microsoft Dataverse

Understøttet af:Microsoft Corporation

Microsoft Dataverse er en skalerbar og sikker dataplatform, der gør det muligt for organisationer at gemme og administrere data, der bruges af virksomhedsprogrammer. Microsoft Dataverse-dataconnectoren giver mulighed for at indtage Dataverse og Dynamics 365 CRM-aktivitetslogge fra Microsoft Purview-gennemgang logge på Microsoft Sentinel.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
DataverseActivity Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Forudsætninger:

  • Lejertilladelser: 'Sikkerhedsadministrator' eller 'Global administrator' i arbejdsområdets lejer.
  • Micorosft Purview Audit: Microsoft Purview-gennemgang (Standard eller Premium) skal aktiveres.
  • Produktionsdataverse: Aktivitetslogføring er kun tilgængelig for produktionsmiljøer. Andre typer, f.eks. sandkasse, understøtter ikke aktivitetslogføring.
  • Dataverse-overvågningsindstillinger: Overvågningsindstillinger skal konfigureres både globalt og på objekt-/tabelniveau. Du kan få flere oplysninger under Indstillinger for dataverse-overvågning.

Installationsvejledning:

Forbind Microsoft Dataverse-overvågningslogge med Microsoft Sentinel

Denne connector bruger Office Management-API'en til at hente dine dataverse-overvågningslogge. Loggene gemmes og behandles i dit eksisterende Microsoft Sentinel arbejdsområde. Du kan finde dataene i tabellen DataverseActivity .

  • Aktivér/deaktiver forbindelse




Microsoft Defender for Cloud Apps

Understøttet af:Microsoft Corporation

Ved at oprette forbindelse til Microsoft Defender for Cloud Apps kan du få indblik i dine cloudapps, få avancerede analyser til at identificere og bekæmpe cybertrusler og styre, hvordan dine data bevæger sig.

  • Identificer skygge-IT-cloudapps på dit netværk.
  • Kontrollér og begræns adgang baseret på betingelser og sessionskontekst.
  • Brug indbyggede eller brugerdefinerede politikker til forebyggelse af datadeling og forebyggelse af datatab.
  • Identificer brug med høj risiko, og få beskeder om usædvanlige brugeraktiviteter med Funktioner til adfærdsanalyse og registrering af uregelmæssigheder, herunder ransomware-aktivitet, umulig rejse, mistænkelige regler for videresendelse af mail og massedownload af filer.
  • Massedownload af filer

Udrul nu >

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
SecurityAlert​ Nej Nej
McasShadowItReporting​ Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket


Microsoft Defender for Endpoint

Understøttet af:Microsoft Corporation

Microsoft Defender for Endpoint er en sikkerhedsplatform, der er udviklet til at forhindre, registrere, undersøge og reagere på avancerede trusler. Platformen opretter beskeder, når mistænkelige sikkerhedshændelser ses i en organisation. Hent beskeder, der genereres i Microsoft Defender for Endpoint til Microsoft Sentinel, så du kan analysere sikkerhedshændelser effektivt. Du kan oprette regler, oprette dashboards og skrive playbooks til øjeblikkelig reaktion. Du kan få flere oplysninger i dokumentationen >til Microsoft Sentinel .

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
SecurityAlert Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde


Microsoft Defender for Identity

Understøttet af:Microsoft Corporation

Opret forbindelse Microsoft Defender for Identity for at få indsigt i hændelserne og brugeranalysen. Microsoft Defender for Identity identificerer, registrerer og hjælper dig med at undersøge avancerede trusler, kompromitterede identiteter og skadelige insiderhandlinger, der er rettet mod din organisation. Microsoft Defender for Identity gør det muligt for SecOp-analytikere og sikkerhedseksperter, der kæmper for at registrere avancerede angreb i hybridmiljøer, at:

  • Overvåg brugere, objektadfærd og aktiviteter med læringsbaseret analyse
  • Beskyt brugeridentiteter og legitimationsoplysninger, der er gemt i Active Directory
  • Identificer og undersøg mistænkelige brugeraktiviteter og avancerede angreb i hele drabskæden
  • Angiv tydelige hændelsesoplysninger på en enkel tidslinje for hurtig triage

Prøv nu >

Udrul nu >

Du kan få flere oplysninger i dokumentationen >til Microsoft Sentinel .

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
SecurityAlert Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde


Microsoft Defender til IoT

Understøttet af:Microsoft Corporation

Få indsigt i din IoT-sikkerhed ved at oprette forbindelse Microsoft Defender for IoT-beskeder til Microsoft Sentinel. Du kan få målepunkter og data for vigtige beskeder, herunder tendenser for vigtige beskeder, vigtigste beskeder og udspecificering af beskeder efter alvorsgrad. Du kan også få oplysninger om anbefalingerne for dine IoT-hubs, herunder topanbefalinger og anbefalinger efter alvorsgrad. Du kan få flere oplysninger i dokumentationen til Microsoft Sentinel.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
SecurityAlert Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde


Microsoft Defender til Office 365 (prøveversion)

Understøttet af:Microsoft Corporation

Microsoft Defender til Office 365 beskytter din organisation mod skadelige trusler fra mails, links (URL-adresser) og samarbejdsværktøjer. Ved at indtage Microsoft Defender for Office 365 beskeder i Microsoft Sentinel kan du inkorporere oplysninger om mail- og URL-baserede trusler i din bredere risikoanalyse og bygge svarscenarier i overensstemmelse hermed.

Følgende typer beskeder importeres:

  • Der blev registreret et potentielt skadeligt klik på URL-adressen
  • Mails, der indeholder malware, er fjernet efter levering
  • Mails, der indeholder phish-URL-adresser, der er fjernet efter levering
  • Mail, der er rapporteret af brugeren som malware eller phish
  • Registrerede mønstre for afsendelse af mistænkelige mails
  • Brugeren er begrænset til at sende mail

Disse beskeder kan ses af Office-kunder i ** Office Security and Compliance Center**.

Du kan få flere oplysninger i dokumentationen til Microsoft Sentinel.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
SecurityAlert Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde


Microsoft Defender Threat Intelligence

Understøttet af:Microsoft Corporation

Microsoft Sentinel giver dig mulighed for at importere trusselsintelligens, der er genereret af Microsoft, for at aktivere overvågning, advarsler og jagt. Brug denne dataconnector til at importere indikatorer for kompromitterede (IOCs) fra Microsoft Defender Threat Intelligence (MDTI) til Microsoft Sentinel. Trusselsindikatorer kan omfatte IP-adresser, domæner, URL-adresser og filhashs osv.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
ThreatIntelligenceIndicator Ja Nej

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde


Microsoft Defender XDR

Understøttet af:Microsoft Corporation

Microsoft Defender XDR er en samlet, indbygget integreret forsvarspakke til virksomheder, der er integreret før og efter sikkerhedsbrud, og som beskytter slutpunkter, identitet, mail og programmer og hjælper dig med at registrere, forhindre, undersøge og automatisk reagere på avancerede trusler.

Microsoft Defender XDR-pakken indeholder:

  • Microsoft Defender for Endpoint
  • Microsoft Defender for Identity
  • Microsoft Defender for Office 365
  • Administration af sårbarheder i forbindelse med trussel &
  • Microsoft Defender for Cloud Apps

Du kan få flere oplysninger i dokumentationen til Microsoft Sentinel.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
SecurityIncident Ja Ja
SecurityAlert Ja Ja
DeviceEvents Ja Ja
EmailEvents Ja Ja
IdentityLogonEvents Ja Ja
CloudAppEvents Ja Ja
AlertEvidence Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde


Microsoft Entra ID

Understøttet af:Microsoft Corporation

Få indsigt i Microsoft Entra ID ved at oprette forbindelse mellem overvågnings- og logonlogge for at Microsoft Sentinel for at indsamle indsigt omkring Microsoft Entra ID scenarier. Du kan få mere at vide om appbrug, politikker for betinget adgang, oplysninger om ældre godkendelsesrelaterede forhold ved hjælp af vores logonlogge. Du kan få oplysninger om dit brug af SSPR (Self Service Password Reset), Microsoft Entra ID administrationsaktiviteter som f.eks. bruger, gruppe, rolle, appadministration ved hjælp af vores tabel over overvågningslogge. Du kan få flere oplysninger i dokumentationen til Microsoft Sentinel.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
SigninLogs Ja Ja
AuditLogs Ja Ja
AADNonInteractiveUserSignInLogs Ja Ja
AADServicePrincipalSignInLogs Ja Ja
AADManagedIdentitySignInLogs Ja Ja
AADProvisioningLogs Ja Ja
ADFSSignInLogs Ja Ja
AADUserRiskEvents Ja Ja
AADRiskyUsers Ja Ja
NetworkAccessTraffic Ja Ja
AADRiskyServicePrincipals Ja Ja
AADServicePrincipalRiskEvents Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde


Microsoft Entra ID aktiver

Understøttet af:Microsoft Corporation

Entra-dataconnector til id-aktiver giver bedre indsigt i aktivitetsdata ved at supplere detaljer med oplysninger om aktiver. Data fra denne connector bruges til at oprette datarisikografer i Purview. Hvis du har aktiveret disse grafer, vil deaktivering af denne connector forhindre, at graferne oprettes. Få mere at vide om datarisikografen.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket

Installationsvejledning:




beskyttelse af Microsoft Entra ID

Understøttet af:Microsoft Corporation

Microsoft Entra ID-beskyttelse giver en samlet visning af risikobrugere, risikohændelser og sikkerhedsrisici med mulighed for at afhjælpe risici med det samme og angive politikker til automatisk afhjælpning af fremtidige hændelser. Tjenesten er bygget på Microsofts erfaring med beskyttelse af forbrugeridentiteter og opnår enorm nøjagtighed fra signalet fra mere end 13 milliarder logons om dagen. Integrer Microsoft Microsoft Entra ID-beskyttelse-beskeder med Microsoft Sentinel for at få vist dashboards, oprette brugerdefinerede beskeder og forbedre undersøgelsen. Du kan få flere oplysninger i dokumentationen til Microsoft Sentinel .

Hent Microsoft Entra ID Premium P1/P2

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
SecurityAlert Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde


Microsoft Exchange Administration overvågningslogge efter hændelseslogge

Understøttet af:Community

[Mulighed 1] – Ved hjælp af Azure Overvågningsagent – Du kan streame alle Exchange-overvågningshændelser fra de Windows-computere, der er forbundet med dit Microsoft Sentinel arbejdsområde, ved hjælp af Windows-agenten. Denne forbindelse giver dig mulighed for at få vist dashboards, oprette brugerdefinerede beskeder og forbedre undersøgelsen. Dette bruges af Microsoft Exchange-sikkerhedsprojektmapper til at give sikkerhedsindsigt i dit Exchange-miljø i det lokale miljø

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
Event Ja Nej

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Forudsætninger:

  • Azure Log Analytics frarådes for at indsamle data fra vm'er, der ikke er Azure, anbefales Azure Arc. Få mere at vide
  • Detaljeret dokumentation: >BEMÆRK! Du kan finde detaljeret dokumentation om installationsproceduren og brugen her

Installationsvejledning:

BEMÆRK: Denne løsning er baseret på indstillinger. Dette giver dig mulighed for at vælge, hvilke data der skal indtages, da nogle muligheder kan generere en meget stor mængde data. Afhængigt af hvad du vil indsamle, kan du spore i dine projektmapper, analyseregler, jagtegenskaber, du vælger den eller de indstillinger, du vil udrulle. Hver indstilling er uafhængig for den ene fra den anden. Hvis du vil vide mere om hver indstilling: Wiki for Microsoft Exchange-sikkerhed

Denne dataconnector er indstillingen 1 for wikien.

1. Download og installér de agenter, der er nødvendige for at indsamle logfiler til Microsoft Sentinel

Typen af servere (Exchange-servere, domænecontrollere, der er knyttet til Exchange-servere eller alle domænecontrollere) afhænger af den indstilling, du vil installere.

Installér overvågningsagenter

Dette trin er kun påkrævet, hvis det er første gang, du onboarder dine Exchange-servere/domænecontrollere Udrul Azure Arc Agent Få mere at vide

2. [Mulighed 1] Samling af MS Exchange-administrationslogfiler – MS Exchange Administration Overvågningshændelseslogge efter regler for dataindsamling

MS Exchange Administration Overvågningshændelseslogge indsamles ved hjælp af DCR (Data Collection Rules) og gør det muligt at gemme alle administrative cmdlet'er, der udføres i et Exchange-miljø.

DCR

Installation af regler for dataindsamling

Aktivér regel for dataindsamling Microsoft Exchange Administration Logge over overvågningshændelser indsamles kun fra Windows-agenter.

Mulighed 1 – skabelonen Azure Resource Manager (ARM) (foretrækkes)

Brug denne metode til automatisk installation af DCR.

  1. Klik på knappen Installer for at Azure nedenfor.

    aka.ms

  2. Vælg det foretrukne abonnement, ressourcegruppe og placering.

  3. Angiv navnet på arbejdsområdet 'og/eller Andre obligatoriske felter'.

  4. Markér afkrydsningsfeltet med mærkaten Jeg accepterer de vilkår og betingelser, der er angivet ovenfor.

  5. Klik på Køb for at installere.

Mulighed 2 – Manuel installation af Azure Automation

Brug følgende trinvise instruktioner til at installere en dataindsamlingsregel manuelt.

A. Opret DCR, typehændelseslog

  1. Gå til Azure regler for dataindsamling på Azure-portalen.
  2. Klik på + Opret øverst.
  3. Under fanen Grundlæggende skal du udfylde de påkrævede felter, Vælge Windows som platformtype og give DCR et navn.
  4. Under fanen Ressourcer skal du angive Exchange-servere.
  5. Tilføj datakildetypen 'Windows-hændelseslogge' i 'Indsaml og levér', vælg 'Brugerdefineret', angiv 'MSExchange Management' som udtryk, og tilføj den.
  6. 'Foretag andre foretrukne konfigurationsændringer', hvis det er nødvendigt, og klik derefter på Opret.

Tildel DCR til alle Exchange-servere

Føj alle dine Exchange-servere til DCR

BEMÆRK: Denne dataconnector afhænger af en parser, der er baseret på en Kusto-funktion, for at fungere som forventet. Fortolkere installeres automatisk sammen med løsningen. Følg trinnene for at oprette aliasset Kusto Functions: ExchangeAdminAuditLogs

Fortolkere installeres automatisk under installationen af løsningen. Hvis du vil installere manuelt, skal du følge nedenstående trin

Manuel parserinstallation

1. Download Parser-filen

Den nyeste version af filen ExchangeAdminAuditLogs

2. Opret funktionen Parser ExchangeAdminAuditLogs

Kopiér indholdet af filen til Logoversigt i Oversigt over logfiler for din Microsoft Sentinel-logfilanalyse

3. Gem funktionen Parser ExchangeAdminAuditLogs

Klik på knappen Gem. Der kræves ingen parameter til denne parser. Klik på Gem igen.




Microsoft Exchange HTTP-proxylogge

Understøttet af:Community

[Mulighed 7] – Ved hjælp af Azure Monitor Agent – Du kan streame HTTP-proxylogge og logfiler for sikkerhedshændelser fra de Windows-computere, der er forbundet med dit Microsoft Sentinel arbejdsområde, ved hjælp af Windows-agenten. Denne forbindelse giver dig mulighed for at oprette brugerdefinerede beskeder og forbedre undersøgelsen. Få mere at vide

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
ExchangeHttpProxy_CL Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Forudsætninger:

  • Azure Log Analytics frarådes: Azure Log Analytics frarådes for at indsamle data fra vm'er, der ikke er Azure, Azure Arc anbefales. Få mere at vide
  • Detaljeret dokumentation: >BEMÆRK! Du kan finde detaljeret dokumentation om installationsproceduren og brugen her

Installationsvejledning:

BEMÆRK: Denne løsning er baseret på indstillinger. Dette giver dig mulighed for at vælge, hvilke data der skal indtages, da nogle muligheder kan generere en meget stor mængde data. Afhængigt af hvad du vil indsamle, kan du spore i dine projektmapper, analyseregler, jagtegenskaber, du vælger den eller de indstillinger, du vil udrulle. Hver indstilling er uafhængig for den ene fra den anden. Hvis du vil vide mere om hver indstilling: Wiki for Microsoft Exchange-sikkerhed

Denne dataconnector er indstillingen 7 for wikien.

1. Download og installér de agenter, der er nødvendige for at indsamle logfiler til Microsoft Sentinel

Typen af servere (Exchange-servere, domænecontrollere, der er knyttet til Exchange-servere eller alle domænecontrollere) afhænger af den indstilling, du vil installere.

Installér overvågningsagenter

Dette trin er kun påkrævet, hvis det er første gang, du onboarder dine Exchange-servere/domænecontrollere Udrul Azure Arc Agent Få mere at vide

2. [Mulighed 7] HTTP-proxy for Exchange-servere

Vælg, hvordan http-proxy for Exchange-servere skal streames

Regler for dataindsamling – Når der bruges Azure monitoragent

Aktivér regel for dataindsamling Meddelelsessporing indsamles kun fra Windows-agenter .

Mulighed 1 – skabelonen Azure Resource Manager (ARM) (foretrukket metode)

Brug denne metode til automatisk udrulning af DCE og DCR.

A. Opret DCE (hvis den ikke allerede er oprettet til Exchange-servere)

  1. Klik på knappen Installer for at Azure nedenfor.

    aka.ms

  2. Vælg det foretrukne abonnement, ressourcegruppe og placering.

  3. Du kan ændre det foreslåede navn for DCE.

  4. Klik på Opret for at installere.

B. Installer dataforbindelsesregel

  1. Klik på knappen Installer for at Azure nedenfor.

    aka.ms

  2. Vælg det foretrukne abonnement, ressourcegruppe og placering.

  3. Angiv arbejdsområde-id'et 'og/eller Andre obligatoriske felter'.

  4. Markér afkrydsningsfeltet med mærkaten Jeg accepterer de vilkår og betingelser, der er angivet ovenfor.

  5. Klik på Køb for at installere.

Mulighed 2 – Manuel installation af Azure Automation

Brug følgende trinvise instruktioner til at installere en dataindsamlingsregel manuelt.

Opret brugerdefineret tabel – forklaring

Den brugerdefinerede tabel kan ikke oprettes ved hjælp af Azure-portalen. Du skal bruge en ARM-skabelon, et PowerShell-script eller en anden metode , der er beskrevet her.

Opret brugerdefineret tabel ved hjælp af en ARM-skabelon

  1. Klik på knappen Installer for at Azure nedenfor.

    aka.ms

  2. Vælg det foretrukne abonnement, ressourcegruppe, placering og navn på analysearbejdsområde.

  3. Klik på Opret for at installere.

Opret en brugerdefineret tabel ved hjælp af PowerShell i Cloud Shell

  1. Åbn en Cloud Shell fra Azure-portalen.
  2. Kopiér og indsæt, og udfør følgende script i Cloud Shell for at oprette tabellen. $tableParams = @' { "properties": { "schema": { "name": "ExchangeHttpProxy_CL", "columns": [ { "name": "AccountForestLatencyBreakup", "type": "string" }, { "name": "ActivityContextLifeTime", "type": "string" }, { "name": "ADLatency", "type": "string" }, "string" }, { "name": "ADLatency", "type": "string" }, { "name": "AnchorMailbox", "type": "string" }, { "name": "AuthenticatedUser", "type": "string" }, { "name": "AuthenticationType", "type": "string" }, { "name": "AuthModulePerfContext", "type": "string" }, { "name": "BackEndCookie", "type": "string" }, { "name": "BackEndGenericInfo", "type": "string" }, { "name": "BackendProcessingLatency", "type": "string" }, { "name": "BackendReqInitLatency", "type": "string" }, { "name": "BackendReqStreamLatency", "type": "string" }, { "name": "BackendRespInitLatency", "type": "string" }, { "name": "BackendRespStreamLatency", "type": "string" }, { "name": "BackEndStatus", "type": "string" }, { "name": "BuildVersion", "type": "string" }, { "name": "CalculateTargetBackEndLatency", "type": "string" }, { "name": "ClientIpAddress", "type": "string" }, { "name": "ClientReqStreamLatency", "type": "string" }, { "name": "ClientRequestId", "type": "string" }, { "name": "ClientRespStreamLatency", "type": "string" }, { "name": "CoreLatency", "type": "string" }, { "name": "DatabaseGuid", "type": "string" }, { "name": "EdgeTraceId", "type": "string" }, { "name": "ErrorCode", "type": "string" }, { "name": "GenericErrors", "type": "string" }, { "name": "GenericInfo", "type": "string" }, { "navn": "GlsLatencyBreakup", "type": "string" }, { "name": "HandlerCompletionLatency", "type": "string" }, { "name": "HandlerToModuleSwitchingLatency", "type": "string" }, { "name": "HttpPipelineLatency", "type": "string" }, { "name": "HttpProxyOverhead", "type": "string" }, { "name": "HttpStatus", "type": "string" }, { "name": "IsAuthenticated", "type": "string" }, { "name": "KerberosAuthHeaderLatency", "type": "string" }, { "name": "MajorVersion", "type": "string" }, { "name": "Method", { "type": "string" }, { "name": "MinorVersion", "type": "string" }, { "name": "ModuleToHandlerSwitchingLatency", "type": "string" }, { "name": "Organization", "type": "string" }, { "name": "PartitionEndpointLookupLatency", "type": "string" }, { "name": "Protocol", "Protocol", "type": "string" }, { "name": "ProtocolAction", "type": "string" }, { "name": "ProxyAction", "type": "string" }, { "name": "ProxyTime", "type": "string" }, { "name": "RequestBytes", "type": "string" }, { "name": "RequestHandlerLatency", "type": "string" }, { "name": "RequestId", "type": "string" }, { "name": "ResourceForestLatencyBreakup", "type": "string" }, { "name": "ResponseBytes", "type": "string" }, { "name": "RevisionVersion", "type": "string" }, { "name": "RouteRefresherLatency", "type": "string" }, { "name": "RoutingHint", "type": "string" }, { "name": "RoutingLatency", "type": "string" }, { "name": "RoutingStatus", "type": "string" }, { "name": "RoutingType", "type": "string" }, { "name": "ServerHostName", "type": "string" }, { "name": "ServerLocatorHost", "type": "string" }, { "name": "ServerLocatorLatency", "type": "string" }, { "name": "SharedCacheLatencyBreakup", "type": "string" }, { "name": "TargetOutstandingRequests", "type": "string" }, { "name": "TargetServer", "TargetOutstandingRequests", "type": "string" }, { "name": "TargetServer", "type": "string" }, { "name": "TargetServerVersion", "type": "string" }, { "name": "TotalAccountForestLatency", "type": "string" }, { "name": "TotalGlsLatency", "type": "string" }, { "name": "TotalRequestTime", "type": "string" }, { "name": "TotalResourceForestLatency", "type": "string" }, { "name": "TotalSharedCacheLatency", "type": "string" }, { "name": "UrlHost", "type": "string" }, { "name": "UrlQuery", "type": "string" }, { "name": "UrlStem", "type": "string" }, { "name": "UserADObjectGuid", "type": "string" }, { "name": "UserAgent", "type": "string" }, { "name": "TimeGenerated", "type": "datetime" }, { "name": "FilePath", "type": "string" } ] } } ' @
  3. Kopiér, Erstat, Indsæt, og udfør følgende parametre med dine egne værdier: $SubscriptionID = 'YourGUID' $ResourceGroupName = 'YourResourceGroupName' $WorkspaceName = 'YourWorkspaceName'
  4. Udfør følgende cmdlet for at oprette tabellen: Invoke-AzRestMethod -Path "/subscriptions/$SubscriptionID/resourcegroups/$ResourceGroupName/providers/microsoft.operationalinsights/workspaces/$WorkspaceName/tables/ExchangeHttpProxy_CL?api-version=2021-12-01-preview" -Metode PUT -nyttedata $tableParams

A. Opret DCE (hvis den ikke allerede er oprettet til Exchange-servere)

  1. Gå til Azure Slutpunkt for dataindsamling fra Azure-portalen.
  2. Klik på + Opret øverst.
  3. Under fanen Grundlæggende skal du udfylde de påkrævede felter og give DCE et navn.
  4. 'Foretag andre foretrukne konfigurationsændringer', hvis det er nødvendigt, og klik derefter på Opret.

B. Opret en DCR, skriv brugerdefineret log

  1. Gå til Azure regler for dataindsamling på Azure-portalen.
  2. Klik på knappen 'Opret'.
  3. Under fanen 'Grundlæggende' skal du udfylde regelnavnet, f.eks . DCR-Option7-HTTPProxyLogs, vælge slutpunktet for dataindsamling med det tidligere oprettede slutpunkt og udfylde andre parametre.
  4. Tilføj dine Exchange-servere under fanen Ressourcer .
  5. I Collect and Deliver skal du tilføje datakildetypen 'Custom Text logs' og angive følgende filmønster: 'C:\Program Files\Microsoft\Exchange Server\V15\Logging\HttpProxy\Autodiscover*.log','C:\Program Files\Microsoft\Exchange Server\V15\Logging\HttpProxy\Eas*.log','C:\Program Files\ Microsoft\Exchange Server\V15\Logging\HttpProxy\Ecp*.log','C:\Program Files\Microsoft\Exchange Server\V15\Logging\HttpProxy\Ews*.log','C:\Program Files\Microsoft\Exchange Server\V15\Logging\HttpProxy\Mapi*.log','C:\Program Files\ Microsoft\Exchange Server\V15\Logging\HttpProxy\Oab*.log','C:\Program Files\Microsoft\Exchange Server\V15\Logging\HttpProxy\Owa*.log','C:\Program Files\Microsoft\Exchange Server\V15\Logging\HttpProxy\OwaCalendar*.log','C:\Program Files\Microsoft\Exchange Server\V15\Logging\HttpProxy\PowerShell*.log','C:\Program Files\Microsoft\Exchange Server\V15\Logging\HttpProxy\RpcHttp*.log'
  6. Placer 'ExchangeHttpProxy_CL' i tabelnavnet.
  7. Angiv følgende KQL-anmodning i feltet Transformér: kilde | udvid d = split(RawData,',') | extend DateTime=todatetime(d[0]),RequestId=tostring(d[1]) ,MajorVersion=tostring(d[2]) ,MinorVersion=tostring(d[3]) ,BuildVersion=tostring(d[4]) ,RevisionVersion=tostring(d[5]) ,ClientRequestId=tostring(d[6]) ,Protocol=tostring(d[7]) ,UrlHost=tostring(d[8]) ,UrlStem=tostring(d[9]) ,ProtocolAction=tostring(d[10]) ,AuthenticationType=tostring(d[11]) ,IsAuthenticated=tostring(d[12]) ,AuthenticatedUser=tostring(d[13]) , Organization=tostring(d[14]) ,AnchorMailbox=tostring(d[15]) ,UserAgent=tostring(d[16]) ,ClientIpAddress=tostring(d[17]) ,ServerHostName=tostring(d[18]) ,HttpStatus=tostring(d[19]) ,BackEndStatus=tostring(d[20]) ) ,ErrorCode=tostring(d[21]) ,Method=tostring(d[22]) ,ProxyAction=tostring(d[23]) ,TargetServer=tostring(d[24]) ,TargetServerVersion=tostring(d[25]) ,RoutingType=tostring(d[26]) ,RoutingHint=tostring(d[27]) , BackEndCookie=tostring(d[28]) ,ServerLocatorHost=tostring(d[29]) ,ServerLocatorLatency=tostring(d[30]) ,RequestBytes=tostring(d[31]) ,ResponseBytes=tostring(d[32]) ,TargetOutstandingRequests=tostring(d[33]) ,AuthModulePerfContext=tostring(d[34]) ,HttpPipelineLatency=tostring(d[35]) ,CalculateTargetBackEndLatency=tostring(d[36]) ,GlsLatencyBreakup=tostring(d[37]) ,TotalGlsLatency=tostring(d[38]) ,AccountForestLatencyBreakup=tostring(d[39]) , TotalAccountForestLatency=tostring(d[40]) ,ResourceForestLatencyBreakup=tostring(d[41]) ,TotalResourceForestLatency=tostring(d[42]) ,ADLatency=tostring(d[43]) ,SharedCacheLatencyBreakup=tostring(d[44]) ,TotalSharedCacheLatency=tostring((d[45]) ,ActivityContextLifeTime=tostring(d[46]) ,ModuleToHandlerSwitchingLatency=tostring(d[47]) ,ClientReqStreamLatency=tostring(d[48]) ,BackendReqInitLatency=tostring(d[49]) ,BackendReqStreamLatency=tostring(d[50]) , BackendProcessingLatency=tostring(d[51]) ,BackendRespInitLatency=tostring(d[52]) ,BackendRespStreamLatency=tostring(d[52])53]) ,ClientRespStreamLatency=tostring(d[54]) ,KerberosAuthHeaderLatency=tostring(d[55]) ,HandlerCompletionLatency=tostring(d[56]) ,RequestHandlerLatency=tostring(d[57]) ,HandlerToModuleSwitchingLatency=tostring(d[58]) ,ProxyTime=tostring(d[58])59]) ,CoreLatency=tostring(d[60]) ,RoutingLatency=tostring(d[61]) ,HttpProxyOverhead=tostring(d[62]) , TotalRequestTime=tostring(d[63]) ,RouteRefresherLatency=tostring(d[64]) ,UrlQuery=tostring(d[65]) ,BackEndGenericInfo=tostring(d[66]) ,GenericInfo=tostring(d[67]) ,GenericErrors=tostring(d[d[66]) 68]) ,EdgeTraceId=tostring(d[69]) ,DatabaseGuid=tostring(d[70]) ,UserADObjectGuid=tostring(d[71]) ,PartitionEndpointLookupLatency=tostring(d[72]) ,RoutingStatus=tostring(d[73]) | udvid TimeGenerated = DateTime | projekt ikke til stede d,RawData,DateTime | project-away d,RawData,DateTime og klikke på 'Destination'.
  8. Tilføj en destination i 'Destination', og vælg det arbejdsområde, hvor du tidligere har oprettet den brugerdefinerede tabel
  9. Klik på 'Tilføj datakilde'.
  10. Udfyld andre påkrævede parametre og mærker, og opret DCR

Tildel DCR til alle Exchange-servere

Føj alle dine Exchange-servere til DCR




Microsoft Exchange-logge og -hændelser

Understøttet af:Community

[Mulighed 2] – Ved hjælp af Azure Overvågningsagent – Du kan streame alle Exchange-sikkerheds- & programhændelseslogge fra de Windows-computere, der er forbundet med dit Microsoft Sentinel arbejdsområde, ved hjælp af Windows-agenten. Denne forbindelse giver dig mulighed for at oprette brugerdefinerede beskeder og forbedre undersøgelsen.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
Event Ja Nej

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Forudsætninger:

  • Azure Log Analytics frarådes: Azure Log Analytics frarådes for at indsamle data fra vm'er, der ikke er Azure, Azure Arc anbefales. Få mere at vide
  • Detaljeret dokumentation: >BEMÆRK! Du kan finde detaljeret dokumentation om installationsproceduren og brugen her

Installationsvejledning:

BEMÆRK: Denne løsning er baseret på indstillinger. Dette giver dig mulighed for at vælge, hvilke data der skal indtages, da nogle muligheder kan generere en meget stor mængde data. Afhængigt af hvad du vil indsamle, kan du spore i dine projektmapper, analyseregler, jagtegenskaber, du vælger den eller de indstillinger, du vil udrulle. Hver indstilling er uafhængig for den ene fra den anden. Hvis du vil vide mere om hver indstilling: Wiki for Microsoft Exchange-sikkerhed

Denne dataconnector er mulighed 2 for wikien.

1. Download og installér de agenter, der er nødvendige for at indsamle logfiler til Microsoft Sentinel

Typen af servere (Exchange-servere, domænecontrollere, der er knyttet til Exchange-servere eller alle domænecontrollere) afhænger af den indstilling, du vil installere.

Installér overvågningsagenter

Dette trin er kun påkrævet, hvis det er første gang, du onboarder dine Exchange-servere/domænecontrollere Udrul Azure Arc Agent Få mere at vide

2. [Mulighed 2] Sikkerheds-/program-/systemlogfiler for Exchange-servere

Sikkerheds-/program-/systemlogfilerne for Exchange-servere indsamles ved hjælp af DCR (Data Collection Rules).

Samling af sikkerhedshændelseslog

Regler for dataindsamling – logfiler over sikkerhedshændelser

Aktivér regel for dataindsamling for sikkerhedslogge Logge over sikkerhedshændelser indsamles kun fra Windows-agenter .

  1. Tilføj Exchange-servere på fanen Ressourcer .
  2. Vælg niveau for sikkerhedslog

Fælles niveau er det minimum, der kræves. Vælg 'Fælles' eller 'Alle sikkerhedshændelser' i DCR-definitionen.

  • Install Agent: <variabelværdi angivet på installationstidspunktet>

Samling af program- og systemhændelseslog

Aktivér regel for dataindsamling

Loggene over program- og systemhændelser indsamles kun fra Windows-agenter .

Mulighed 1 – arm-skabelon (Azure Resource Manager) (foretrukket metode)

Brug denne metode til automatisk installation af DCR.

  1. Klik på knappen Installer for at Azure nedenfor.

    aka.ms

  2. Vælg det foretrukne abonnement, ressourcegruppe og placering.

  3. Angiv navnet på arbejdsområdet 'og/eller Andre obligatoriske felter'.

  4. Markér afkrydsningsfeltet med mærkaten Jeg accepterer de vilkår og betingelser, der er angivet ovenfor.

  5. Klik på Køb for at installere.

Mulighed 2 – Manuel installation af Azure Automation

Brug følgende trinvise instruktioner til at installere en dataindsamlingsregel manuelt.

A. Opret DCR, typehændelseslog

  1. Gå til Azure regler for dataindsamling på Azure-portalen.
  2. Klik på + Opret øverst.
  3. Under fanen Grundlæggende skal du udfylde de påkrævede felter, Vælge Windows som platformtype og give DCR et navn.
  4. Under fanen Ressourcer skal du angive Exchange-servere.
  5. I 'Indsaml og levér' skal du tilføje datakildetypen 'Windows-hændelseslogge' og vælge indstillingen 'Grundlæggende'.
  6. For Program skal du vælge 'Kritisk', 'Fejl' og 'Advarsel'. For System skal du vælge Kritisk/Fejl/Advarsel/Oplysninger.
  7. 'Foretag andre foretrukne konfigurationsændringer', hvis det er nødvendigt, og klik derefter på Opret.

Tildel DCR til alle Exchange-servere

Føj alle dine Exchange-servere til DCR




Microsoft Exchange-meddelelsessporingslogfiler

Understøttet af:Community

[Mulighed 6] – Ved hjælp af Azure overvågningsagent – Du kan streame al Exchange-meddelelsessporing fra de Windows-computere, der er forbundet med dit Microsoft Sentinel arbejdsområde, ved hjælp af Windows-agenten. Disse logge kan bruges til at spore flowet af meddelelser i dit Exchange-miljø. Denne dataconnector er baseret på indstillingen 6 for Microsoft Exchange Security-wikien.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
MessageTrackingLog_CL Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Forudsætninger:

  • Azure Log Analytics frarådes: Azure Log Analytics frarådes for at indsamle data fra vm'er, der ikke er Azure, Azure Arc anbefales. Få mere at vide
  • Detaljeret dokumentation: >BEMÆRK! Du kan finde detaljeret dokumentation om installationsproceduren og brugen her

Installationsvejledning:

BEMÆRK: Denne løsning er baseret på indstillinger. Dette giver dig mulighed for at vælge, hvilke data der skal indtages, da nogle muligheder kan generere en meget stor mængde data. Afhængigt af hvad du vil indsamle, kan du spore i dine projektmapper, analyseregler, jagtegenskaber, du vælger den eller de indstillinger, du vil udrulle. Hver indstilling er uafhængig for den ene fra den anden. Hvis du vil vide mere om hver indstilling: Wiki for Microsoft Exchange-sikkerhed

Denne dataconnector er indstillingen 6 for wikien.

1. Download og installér de agenter, der er nødvendige for at indsamle logfiler til Microsoft Sentinel

Typen af servere (Exchange-servere, domænecontrollere, der er knyttet til Exchange-servere eller alle domænecontrollere) afhænger af den indstilling, du vil installere.

Installér overvågningsagenter

Dette trin er kun påkrævet, hvis det er første gang, du onboarder dine Exchange-servere/domænecontrollere Udrul Azure Arc Agent Få mere at vide

2. Meddelelsessporing af Exchange-servere

Vælg, hvordan meddelelsessporing for Exchange-servere skal streames

Regler for dataindsamling – Når der bruges Azure monitoragent

Aktivér regel for dataindsamling Meddelelsessporing indsamles kun fra Windows-agenter .

Mulighed 1 – skabelonen Azure Resource Manager (ARM)

Brug denne metode til automatisk udrulning af DCE og DCR.

A. Opret DCE (hvis den ikke allerede er oprettet til Exchange-servere)

  1. Klik på knappen Installer for at Azure nedenfor.

    aka.ms

  2. Vælg det foretrukne abonnement, ressourcegruppe og placering.

  3. Du kan ændre det foreslåede navn for DCE.

  4. Klik på Opret for at installere.

B. Installér regel for dataforbindelse og brugerdefineret tabel

  1. Klik på knappen Installer for at Azure nedenfor.

    aka.ms

  2. Vælg det foretrukne abonnement, ressourcegruppe og placering.

  3. Angiv arbejdsområde-id'et 'og/eller Andre obligatoriske felter'.

  4. Markér afkrydsningsfeltet med mærkaten Jeg accepterer de vilkår og betingelser, der er angivet ovenfor.

  5. Klik på Køb for at installere.

Mulighed 2 – Manuel installation af Azure Automation

Brug følgende trinvise instruktioner til at installere en dataindsamlingsregel manuelt.

Opret brugerdefineret tabel – forklaring

Den brugerdefinerede tabel kan ikke oprettes ved hjælp af Azure-portalen. Du skal bruge en ARM-skabelon, et PowerShell-script eller en anden metode , der er beskrevet her.

Opret brugerdefineret tabel ved hjælp af en ARM-skabelon

  1. Klik på knappen Installer for at Azure nedenfor.

    aka.ms

  2. Vælg det foretrukne abonnement, ressourcegruppe, placering og navn på analysearbejdsområde.

  3. Klik på Opret for at installere.

Opret en brugerdefineret tabel ved hjælp af PowerShell i Cloud Shell

  1. Åbn en Cloud Shell fra Azure-portalen.
  2. Kopiér og indsæt, og udfør følgende script i Cloud Shell for at oprette tabellen. $tableParams = @' { "properties": { "schema": { "name": "MessageTrackingLog_CL", "columns": [ { "name": "directionality", "type": "string" }, { "name": "reference", "type": "string" }, { "name": "source", "type": "string" }, { "name": "TimeGenerated", "type": "datetime" }, { "name": "clientHostname", "type": "string" }, { "name": "clientIP", "type": "string" }, { "name": "connectorId", "type": "string" }, { "name": "customData", "type": "string" }, { "name": "eventId", "type": "string" }, { "name": "internalMessageId", "type": "string" }, { "name": "logId", "type": "string" }, { "name": "messageId", "type": "string" }, { "name": "messageInfo", "type": "string" }, { "name": "messageSubject", "type": "string" }, { "name": "networkMessageId", "type": "string" }, { "name": "originalClientIp", "type": "string" }, { "name": "originalServerIp", "type": "string" }, { "name": "recipientAddress", "type": "string" }, { "name": "recipientCount", "type": "string" }, { "name": "recipientStatus", "type": "string" }, { "name": "relatedRecipientAddress", "type": "string" }, { "name": "returnPath", "type": "string" }, { "name": "senderAddress", "type": "string" }, { "name": "senderHostname", "type": "string" }, { "name": "serverIp", "type": "string" }, { "name": "sourceContext", "type": "string" }, { "name": "schemaVersion", "type": "string" }, { "name": "messageTrackingTenantId", "type": "string" }, { "name": "totalBytes", "type": "string" }, { "name": "transportTrafficType", "type": "string" }, { "name": "FilePath", "type": "string" } ] } } } ' @
  3. Kopiér, Erstat, Indsæt, og udfør følgende parametre med dine egne værdier: $SubscriptionID = 'YourGUID' $ResourceGroupName = 'YourResourceGroupName' $WorkspaceName = 'YourWorkspaceName'
  4. Udfør følgende cmdlet for at oprette tabellen: Invoke-AzRestMethod -Path "/subscriptions/$SubscriptionID/resourcegroups/$ResourceGroupName/providers/microsoft.operationalinsights/workspaces/$WorkspaceName/tables/MessageTrackingLog_CL?api-version=2021-12-01-preview" -Metode PUT -nyttedata $tableParams

A. Opret DCE (hvis den ikke allerede er oprettet til Exchange-servere)

  1. Gå til Azure Slutpunkt for dataindsamling fra Azure-portalen.
  2. Klik på + Opret øverst.
  3. Under fanen Grundlæggende skal du udfylde de påkrævede felter og give DCE et navn, f.eks. ESI-ExchangeServers.
  4. 'Foretag andre foretrukne konfigurationsændringer', hvis det er nødvendigt, og klik derefter på Opret.

B. Opret en DCR, skriv brugerdefineret log

  1. Gå til Azure regler for dataindsamling på Azure-portalen.
  2. Klik på knappen 'Opret'.
  3. Under fanen "Grundlæggende" skal du udfylde regelnavnet, f.eks . DCR-Option6-MessageTrackingLogs, vælge slutpunktet for dataindsamling med det tidligere oprettede slutpunkt og udfylde andre parametre.
  4. Tilføj dine Exchange-servere under fanen Ressourcer .
  5. I Collect and Deliver skal du tilføje datakildetypen 'Custom Text logs' og skrive 'C:\Program Files\Microsoft\Exchange Server\V15\TransportRoles\Logs\MessageTracking*.log' i filmønsteret 'MessageTrackingLog_CL' i Tabelnavn. 6.in feltet Transformér skal du angive følgende KQL-anmodning: kilde | udvid d = split(RawData,',') | extend TimeGenerated =todatetime(d[0]) ,clientIP =tostring(d[1]) ,clientHostname =tostring(d[2]) ,serverIp=tostring(d[3]) ,senderHostname=tostring(d[4]) ,sourceContext=tostring(d[5]) ,connectorId =tostring(d[6]) ,kilde=tostring(d[7]) ,eventId =tostring(d[8]) ,internalMessageId =tostring(d[9]) ,messageId =tostring(d[10]) ,networkMessageId =tostring(d[11]) ,recipientAddress=tostring(d[12]) ,recipientStatus=tostring(d[13]) , totalBytes=tostring(d[14]) ,recipientCount=tostring(d[15]) ,relatedRecipientAddress=tostring(d[16]) ,reference=tostring(d[d[17]) ,messageSubject =tostring(d[18]) ,senderAddress=tostring(d[19]) ,returnPath=tostring(d[20]) ,messageInfo =tostring(d[21]) ,directionality=tostring(d[22]) ,messageTrackingTenantId =tostring(d[23]) , originalClientIp =tostring(d[24]) ,originalServerIp =tostring(d[25]) ,customData=tostring(d[26]) ,transportTrafficType =tostring(d[27]) , logId =tostring(d[28]) ,schemaVersion=tostring(d[29]) | project-away d,RawData og klik på 'Destination'.
  6. Tilføj en destination i 'Destination', og vælg det arbejdsområde, hvor du tidligere har oprettet den brugerdefinerede tabel
  7. Klik på 'Tilføj datakilde'.
  8. Udfyld andre påkrævede parametre og mærker, og opret DCR

Tildel DCR til alle Exchange-servere

Føj alle dine Exchange-servere til DCR




Microsoft Power Automate

Understøttet af:Microsoft Corporation

Power Automate er en Microsoft-tjeneste, der hjælper brugerne med at oprette automatiserede arbejdsprocesser mellem apps og tjenester for at synkronisere filer, modtage meddelelser, indsamle data og meget mere. Det forenkler opgaveautomatisering, øger effektiviteten ved at reducere manuelle, gentagne opgaver og forbedre produktiviteten. Power Automate-dataconnectoren giver mulighed for at hente Power Automate-aktivitetslogge fra Microsoft Purview-gennemgang logge på Microsoft Sentinel.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
PowerAutomateActivity Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Forudsætninger:

  • Lejertilladelser: 'Sikkerhedsadministrator' eller 'Global administrator' i arbejdsområdets lejer.
  • Micorosft Purview Audit: Microsoft Purview-gennemgang (Standard eller Premium) skal aktiveres.

Installationsvejledning:

Opret forbindelse Microsoft Power Automate overvågningslogge til Microsoft Sentinel

Denne connector bruger Office Management-API'en til at hente dine Power Automate-overvågningslogge. Loggene gemmes og behandles i dit eksisterende Microsoft Sentinel arbejdsområde. Du kan finde dataene i tabellen PowerAutomateActivity .

  • Aktivér/deaktiver forbindelse




Microsoft Power Platform Administration-aktivitet

Understøttet af:Microsoft Corporation

Microsoft Power Platform er en pakke med begrænset kode/ingen kode, der giver både borgere og professionelle udviklere mulighed for at strømline forretningsprocesser ved at muliggøre oprettelse af brugerdefinerede apps, automatisering af arbejdsprocesser og dataanalyse med minimal kodning. Power Platform Administration-dataconnectoren gør det muligt at hente aktivitetslogge for Power Platform-administratorer fra Microsoft Purview-gennemgang logge på Microsoft Sentinel.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
PowerPlatformAdminActivity Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Forudsætninger:

  • Lejertilladelser: 'Sikkerhedsadministrator' eller 'Global administrator' i arbejdsområdets lejer.
  • Micorosft Purview Audit: Microsoft Purview-gennemgang (Standard eller Premium) skal aktiveres.

Installationsvejledning:

Forbind Microsoft Power Platform Administration aktivitetsovervågningslogge med Microsoft Sentinel

Denne connector bruger Office Management-API'en til at hente power platform-administratorens overvågningslogge. Loggene gemmes og behandles i dit eksisterende Microsoft Sentinel arbejdsområde. Du kan finde dataene i tabellen PowerPlatformAdminActivity .

  • Aktivér/deaktiver forbindelse




Microsoft PowerBI

Understøttet af:Microsoft Corporation

Microsoft PowerBI er en samling af softwaretjenester, apps og forbindelser, der arbejder sammen om at gøre dine ikke-relaterede datakilder til sammenhængende, visuelt fordybende og interaktiv indsigt. Dine data kan være et Excel-regneark, en samling cloudbaserede og lokale hybride data warehouses eller et datalager af en anden type. Med denne connector kan du streame PowerBI-overvågningslogge i Microsoft Sentinel, så du kan spore brugeraktiviteter i dit PowerBI-miljø. Du kan filtrere overvågningsdataene efter datointerval, bruger, dashboard, rapport, datasæt og aktivitetstype.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
PowerBIActivity Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde


Microsoft Project

Understøttes af:Microsoft

Microsoft Project (MSP) er en softwareløsning til projektstyring. Afhængigt af din plan kan du i Microsoft Project planlægge projekter, tildele opgaver, administrere ressourcer, oprette rapporter og meget mere. Denne connector giver dig mulighed for at streame dine Azure Project-overvågningslogge til Microsoft Sentinel for at spore dine projektaktiviteter.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
ProjectActivity Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde


Microsoft Purview

Understøttet af:Microsoft Corporation

Opret forbindelse til Microsoft Purview for at aktivere datafølsomhedsforbedring af Microsoft Sentinel. Dataklassificerings- og følsomhedsmærkatlogge fra Microsoft Purview-scanninger kan indtages og visualiseres via projektmapper, analyseregler og meget mere. Du kan få flere oplysninger i dokumentationen til Microsoft Sentinel.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
PurviewDataSensitivityLogs Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Installationsvejledning:

Opret forbindelse mellem Microsoft Purview og Microsoft Sentinel

I Azure-portalen skal du navigere til din Purview-ressource:

  1. Søg efter Purview-konti på søgelinjen.
  2. Vælg den specifikke konto, du vil konfigurere med Sentinel.

I din Microsoft Purview-ressource: 3. Vælg Diagnosticeringsindstillinger. 4. Vælg + Tilføj diagnosticeringsindstilling. 5. På bladet Diagnosticeringsindstilling :

  • Vælg logkategorien som DataSensitivityLogEvent.
  • Vælg Send til Log Analytics.
  • Vælg logfilens destinationsarbejdsområde. Dette skal være det samme arbejdsområde, som bruges af Microsoft Sentinel.
  • Klik på Gem.




Microsoft Purview Information Protection

Understøttet af:Microsoft Corporation

Microsoft Purview Information Protection hjælper dig med at finde, klassificere, beskytte og styre følsomme oplysninger, uanset hvor de befinder sig eller rejser. Ved hjælp af disse funktioner kan du kende dine data, identificere elementer, der er følsomme, og få indsigt i, hvordan de bruges til bedre at beskytte dine data. Følsomhedsmærkater er den grundlæggende funktion, der leverer beskyttelseshandlinger, anvendelse af kryptering, adgangsbegrænsninger og visuelle markeringer. Integrer Microsoft Purview Information Protection logge med Microsoft Sentinel for at få vist dashboards, oprette brugerdefinerede beskeder og forbedre undersøgelsen. Du kan få flere oplysninger i dokumentationen til Microsoft Sentinel.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
MicrosoftPurviewInformationProtection Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde


Mimecast-overvågning

Understøttes af:Mimecast

Dataconnectoren til Mimecast Audit giver kunderne indblik i sikkerhedshændelser, der er relateret til overvågnings- og godkendelseshændelser i Microsoft Sentinel. Dataconnectoren indeholder forudoprettede dashboards, der gør det muligt for analytikere at få vist indsigt i brugeraktivitet, hjælpe med hændelseskorrelation og reducere svartiderne for undersøgelser kombineret med brugerdefinerede beskedfunktioner.
Mimecast-produkter, der er inkluderet i connectoren, er: Overvåg

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
Audit_CL Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Forudsætninger:

  • Azure abonnement: Azure Abonnement med ejerrollen er påkrævet for at registrere et program i Microsoft Entra ID og tildele rollen som bidragyder til appen i ressourcegruppen.
  • Microsoft.Web/sites-tilladelser: Der kræves læse- og skrivetilladelser til Azure Functions til at oprette en Funktionsapp. Du kan få flere oplysninger under Azure Functions.
  • REST API Credentials/permissions: Se dokumentationen for at få mere at vide om API i Rest API-referencen

Installationsvejledning:

BEMÆRK: Denne connector bruger Azure Functions til at oprette forbindelse til en Mimecast-API for at hente dens logge ind i Microsoft Sentinel. Dette kan medføre yderligere omkostninger til dataindtagelse. Se siden med Azure Functions priser for at få flere oplysninger.

(Valgfrit trin) Gem arbejdsområdet og API-godkendelsesnøglerne eller -tokenerne sikkert i Azure Key Vault. Azure Key Vault indeholder en sikker mekanisme til lagring og hentning af nøgleværdier. Følg disse instruktioner for at bruge Azure Key Vault sammen med en Azure-funktionsapp.

Konfiguration:

TRIN 1 – Konfigurationstrin til Mimecast-API'en

Gå til Azure Portal ---> appregistreringer ---> [your_app] ---> Certifikater & hemmeligheder ---> Ny klienthemmelighed, og opret en ny hemmelighed (gem værdien et sikkert sted med det samme, fordi du ikke kan få forhåndsvist den senere)

TRIN 2 – Udrul Mimecast API-connector

VIGTIGT: Før du installerer Mimecast API-connectoren, skal du have Mimecast API-godkendelsesnøgle(r) eller token tilgængelig.

TRIN 3 – Trin til appregistrering for programmet i Microsoft Entra ID

Denne integration kræver en appregistrering i Azure Portal. Følg trinnene i dette afsnit for at oprette et nyt program i Microsoft Entra ID:

  1. Log på portalenAzure.
  2. Søg efter og vælg Microsoft Entra ID.
  3. Under Administrer skal du vælge Appregistreringer > Ny registrering.
  4. Angiv et vist navn til programmet.
  5. Vælg Registrer for at fuldføre den indledende appregistrering.
  6. Når registreringen er fuldført, viser Azure Portal ruden Oversigt for appregistrering. Du kan se program-id'et (klient-) og lejer-id'et. Klient-id'et og lejer-id'et er påkrævet som konfigurationsparametre for udførelsen af TenableVM Data Connector.

Referencelink:/azure/active-directory/develop/quickstart-register-app

TRIN 4 – Tilføj en klienthemmelighed for programmet i Microsoft Entra ID

En klienthemmelighed, der nogle gange kaldes en adgangskode til et program, er en strengværdi, der kræves for at udføre TenableVM Data Connector. Følg trinnene i dette afsnit for at oprette en ny klienthemmelighed:

  1. Vælg dit program i Appregistreringer i Azure Portal.
  2. Vælg Certifikater & hemmeligheder > Klienthemmeligheder > Ny klienthemmelighed.
  3. Tilføj en beskrivelse af din klienthemmelighed.
  4. Vælg et udløb for hemmeligheden, eller angiv en brugerdefineret levetid. Grænsen er 24 måneder.
  5. Vælg Tilføj.
  6. Registrer hemmelighedens værdi til brug i din klientprogramkode. Denne hemmelige værdi vises aldrig igen, når du forlader denne side. Værdien for hemmeligheden kræves som konfigurationsparameter for udførelsen af TenableVM Data Connector.

Referencelink:/azure/active-directory/develop/quickstart-register-app#add-a-client-secret

TRIN 5 – Hent objekt-id'et for dit program i Microsoft Entra ID

Når du har oprettet din appregistrering, skal du følge trinnene i dette afsnit for at få objekt-id:

  1. Gå til Microsoft Entra ID.
  2. Vælg Virksomhedsprogrammer i menuen til venstre.
  3. Find det nyoprettede program på listen (du kan søge efter det navn, du har angivet).
  4. Klik på programmet.
  5. Kopiér objekt-id'et på oversigtssiden. Dette er det AzureEntraObjectId , der skal bruges til din ARM-skabelonrolletildeling.

Installér Mimecast-overvågningsdataconnectoren:

Brug denne metode til automatisk udrulning af Mimecast Audit Data-connectoren.

  1. Klik på knappen Installer for at Azure nedenfor.

    aka.msaka.ms

  2. Vælg det foretrukne abonnement, den foretrukne ressourcegruppe og det foretrukne område.

  3. Angiv nedenstående oplysninger:

    a. Placering – Den placering, hvor regler for dataindsamling og slutpunkter for dataindsamling skal installeres

    b. WorkspaceName – Angiv Microsoft Sentinel arbejdsområdeNavnet på Log Analytics-arbejdsområdet

    c. AzureClientID – Angiv Azure klient-id, du har oprettet under appregistreringen

    d. AzureClientSecret – Angiv Azure klienthemmelighed, som du har oprettet under oprettelsen af klienthemmeligheden

    e. AzureTenantID – Angiv Azure lejer-id for dit Azure Active Directory

    f. AzureEntraObjectID – Angiv objekt-id for din Microsoft Entra-app

    G. MimecastBaseURL – Angiv DEN grundlæggende URL-adresse til Mimecast API 2.0 (f.eks. https://api.services.mimecast.com)

    H. MimecastClientID – Angiv Mimecast-klient-id til godkendelse

    i. MimecastClientSecret – Angiv Mimecast-klienthemmeligheden til godkendelse

    J. MimecastAuditTableName – Angiv navnet på den tabel, der bruges til at gemme overvågningsdata. Standard er 'Overvågning'

    K. StartDate – Angiv startdatoen i formatet 'yyyy-mm-dd'. Hvis du ikke angiver en dato, hentes data fra de seneste 60 dage automatisk. Sørg for, at datoen er indsat og formateret korrekt

    L. Schedule – Angiv et gyldigt quartz cron-udtryk. (Eksempel: 0 0 */1 * * *) Hold ikke værdien tom. Minimumværdien er 10 minutter

    M. LogLevel – Tilføj værdien for logniveau eller log alvorsgrad. Som standard er den angivet til INFO

    N. AppInsightsWorkspaceResourceId – Overfør klassisk Application Insights til Log Analytic Workspace, som udgår med 29 Febraury 2024. Brug bladet 'Log Analytic Workspace –> Egenskaber' med egenskabsværdien 'Ressource-id'. Dette er et fuldt kvalificeret resourceId, der er i formatet '/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}'

  4. Markér afkrydsningsfeltet med mærkaten Jeg accepterer de vilkår og betingelser, der er angivet ovenfor.

  5. Klik på Køb for at installere.




Mimecast Audit & Authentication (vha. Azure Functions)

Understøttes af:Mimecast

Dataconnectoren til Mimecast Audit & Authentication giver kunderne indblik i sikkerhedshændelser, der er relateret til overvågnings- og godkendelseshændelser i Microsoft Sentinel. Dataconnectoren indeholder forudoprettede dashboards, der gør det muligt for analytikere at få vist indsigt i brugeraktivitet, hjælpe med hændelseskorrelation og reducere svartiderne for undersøgelser kombineret med brugerdefinerede beskedfunktioner.
Mimecast-produkter, der er inkluderet i connectoren, er: Overvåg & godkendelse

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
MimecastAudit_CL Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket

Forudsætninger:

  • Microsoft.Web/sites-tilladelser: Der kræves læse- og skrivetilladelser til Azure Functions til at oprette en Funktionsapp. Du kan få flere oplysninger under Azure Functions.
  • Mimecast API-legitimationsoplysninger: Du skal have følgende oplysninger for at konfigurere integrationen:
  • mimecastEmail: Mailadressen på en dedikeret Mimecast-administratorbruger
  • mimecastPassword: Adgangskode til den dedikerede Mimecast-administratorbruger
  • mimecastAppId: API Program-id for Mimecast Microsoft Sentinel-appen, der er registreret i Mimecast
  • mimecastAppKey: API Application Key for Mimecast Microsoft Sentinel-appen, der er registreret i Mimecast
  • mimecastAccessKey: Adgangsnøgle til den dedikerede Mimecast-administratorbruger
  • mimecastSecretKey: Hemmelig nøgle for den dedikerede Mimecast-administratorbruger
  • mimecastBaseURL: URL-rod-URL-adresse til mimecast-regional API

Mimecast Application Id, Application Key sammen med adgangsnøglerne og hemmelighedsnøglerne til den dedikerede Mimecast-administratorbruger kan hentes via Mimecast-administrationskonsollen: Administration | Tjenester | API- og platformintegrationer.

Mimecast API-basis-URL-adressen for hvert område er dokumenteret her: https://integrations.mimecast.com/documentation/api-overview/global-base-urls/

  • Ressourcegruppe: Du skal have oprettet en ressourcegruppe med et abonnement, du vil bruge.
  • Funktionsapp: Du skal have en Azure-app registreret, for at denne connector kan bruges
  1. Program-id
  2. Lejer-id
  3. Klient-id
  4. Klienthemmelighed

Installationsvejledning:

BEMÆRK: Denne connector bruger Azure Functions til at oprette forbindelse til en Mimecast-API for at hente dens logge ind i Microsoft Sentinel. Dette kan medføre yderligere omkostninger til dataindtagelse. Se siden med Azure Functions priser for at få flere oplysninger.

(Valgfrit trin) Gem arbejdsområdet og API-godkendelsesnøglerne eller -tokenerne sikkert i Azure Key Vault. Azure Key Vault indeholder en sikker mekanisme til lagring og hentning af nøgleværdier. Følg disse instruktioner for at bruge Azure Key Vault sammen med en Azure-funktionsapp.

Konfiguration:

TRIN 1 – Konfigurationstrin til Mimecast-API'en

Gå til Azure Portal ---> appregistreringer ---> [your_app] ---> Certifikater & hemmeligheder ---> Ny klienthemmelighed, og opret en ny hemmelighed (gem værdien et sikkert sted med det samme, fordi du ikke kan få forhåndsvist den senere)

TRIN 2 – Udrul Mimecast API-connector

VIGTIGT: Før du installerer Mimecast API-connectoren, skal du have arbejdsområde-id'et og arbejdsområdets primære nøgle (kan kopieres fra følgende) samt mimecast API-godkendelsesnøglerne eller -tokenet, der er let tilgængelige.

  • Arbejdsområde-id: <variabelværdi, der angives på installationstidspunktet>
  • Primær nøgle: <variabelværdi angivet på installationstidspunktet>

Installer Mimecast Audit & Authentication Data Connector:

  1. Klik på knappen Installer for at Azure nedenfor.

    aka.ms

  2. Vælg det foretrukne abonnement, ressourcegruppe og placering.

  3. Angiv følgende felter:

  • appName: Entydig streng, der bruges som id for appen i Azure platform
  • objectId: Azure Portal ---> Azure Active Directory ---> flere oplysninger ---> profil -----> objekt-id
  • appInsightsLocation(standard): Westeurope
  • mimecastEmail: Mailadresse på dedikeret bruger til denne integration
  • mimecastPassword: Adgangskode til dedikeret bruger
  • mimecastAppId: Program-id fra den Microsoft Sentinel app, der er registreret hos Mimecast
  • mimecastAppKey: Programnøgle fra Microsoft Sentinel-appen, der er registreret hos Mimecast
  • mimecastAccessKey: Adgangsnøgle til den dedikerede Mimecast-bruger
  • mimecastSecretKey: Hemmelig nøgle til dedikeret Mimecast-bruger
  • mimecastBaseURL: Url-basis-URL-adresse til regional Mimecast-API
  • activeDirectoryAppId: Azure Portal ---> appregistreringer ---> [your_app] ---> program-id
  • activeDirectoryAppSecret: Azure Portal ---> appregistreringer ---> [your_app] ---> Certifikater & hemmeligheder ---> [your_app_secret]
  • workspaceId: Azure Portal ---> Log Analytics Workspaces ---> [Dit arbejdsområde] ---> Agenter ---> arbejdsområde-id (eller du kan kopiere workspaceId ovenfor)
  • workspaceKey: Azure Portal ---> Log Analytics Workspaces ---> [Dit arbejdsområde] ---> Agenter ---> primær nøgle (eller du kan kopiere workspaceKey ovenfor)
  • AppInsightsWorkspaceResourceID: Azure Portal ---> loganalysearbejdsområder ---> [dit arbejdsområde] ---> egenskaber ---> ressource-id

Bemærk! Hvis du bruger Azure Key Vault hemmeligheder for en af ovenstående værdier, skal du bruge skemaet@Microsoft.KeyVault(SecretUri={Security Identifier})i stedet for strengværdierne. Du kan finde flere oplysninger i dokumentationen til Key Vault referencer.

  1. Markér afkrydsningsfeltet med mærkaten Jeg accepterer de vilkår og betingelser, der er angivet ovenfor.

  2. Klik på Køb for at installere.

  3. Gå til Azure Portal ---> ressourcegrupper ---> [your_resource_group] ---> [appName](type: Lagerkonto) ---> lagercenter ---> BLOB-OBJEKTBEHOLDERe ---> Overvågningskontrolpunkter ---> Overfør og opret en tom fil på computeren med navnet checkpoint.txt, og vælg den til overførsel (dette gøres, så date_range til SIEM-logfiler er gemt i ensartet tilstand)




Mimecast Awareness Training

Understøttes af:Mimecast

Dataconnectoren til Mimecast Awareness Training giver kunderne indblik i sikkerhedshændelser, der er relateret til inspektionsteknologierne for Målrettet trusselsbeskyttelse i Microsoft Sentinel. Dataconnectoren indeholder forudoprettede dashboards, der gør det muligt for analytikere at få vist indsigt i mailbaserede trusler, hjælpe med hændelseskorrelation og reducere svartiderne for undersøgelser kombineret med brugerdefinerede beskedfunktioner.
Mimecast-produkter, der er inkluderet i connectoren, er:

  • Detaljer om ydeevne
  • Oplysninger om sikker score
  • Brugerdata
  • Oplysninger om visningsliste

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
Awareness_Performance_Details_CL Ja Ja
Awareness_SafeScore_Details_CL Ja Ja
Awareness_User_Data_CL Ja Ja
Awareness_Watchlist_Details_CL Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Forudsætninger:

  • Azure abonnement: Azure Abonnement med ejerrollen er påkrævet for at registrere et program i Microsoft Entra ID og tildele rollen som bidragyder til appen i ressourcegruppen.
  • Microsoft.Web/sites-tilladelser: Der kræves læse- og skrivetilladelser til Azure Functions til at oprette en Funktionsapp. Du kan få flere oplysninger under Azure Functions.
  • REST API Credentials/permissions: Se dokumentationen for at få mere at vide om API i Rest API-referencen

Installationsvejledning:

Ressourcegruppe

Du skal have oprettet en ressourcegruppe med et abonnement, du vil bruge.

Functions-app

Du skal have en Azure app registreret, for at denne connector kan bruges

  1. Program-id
  2. Lejer-id
  3. Klient-id
  4. Klienthemmelighed
  5. Entra objekt-id

BEMÆRK: Denne connector bruger Azure Functions til at oprette forbindelse til en Mimecast-API for at hente dens logge ind i Microsoft Sentinel. Dette kan medføre yderligere omkostninger til dataindtagelse. Se siden med Azure Functions priser for at få flere oplysninger.

(Valgfrit trin) Gem arbejdsområdet og API-godkendelsesnøglerne eller -tokenerne sikkert i Azure Key Vault. Azure Key Vault indeholder en sikker mekanisme til lagring og hentning af nøgleværdier. Følg disse instruktioner for at bruge Azure Key Vault sammen med en Azure-funktionsapp.

TRIN 1 – Trin til appregistrering for programmet i Microsoft Entra ID

Denne integration kræver en appregistrering i Azure Portal. Følg trinnene i dette afsnit for at oprette et nyt program i Microsoft Entra ID:

  1. Log på portalenAzure.
  2. Søg efter og vælg Microsoft Entra ID.
  3. Under Administrer skal du vælge Appregistreringer > Ny registrering.
  4. Angiv et vist navn til programmet.
  5. Vælg Registrer for at fuldføre den indledende appregistrering.
  6. Når registreringen er fuldført, viser Azure Portal ruden Oversigt for appregistrering. Du kan se program-id'et (klient-) og lejer-id'et. Klient-id'et og lejer-id'et er påkrævet som konfigurationsparametre for udførelsen af Mimecast Data Connector.

Referencelink:/azure/active-directory/develop/quickstart-register-app

TRIN 2 – Tilføj en klienthemmelighed for programmet i Microsoft Entra ID

En klienthemmelighed kaldes nogle gange en programadgangskode og er en strengværdi, der kræves for at udføre Mimecast Data Connector. Følg trinnene i dette afsnit for at oprette en ny klienthemmelighed:

  1. Vælg dit program i Appregistreringer i Azure Portal.
  2. Vælg Certifikater & hemmeligheder > Klienthemmeligheder > Ny klienthemmelighed.
  3. Tilføj en beskrivelse af din klienthemmelighed.
  4. Vælg et udløb for hemmeligheden, eller angiv en brugerdefineret levetid. Grænsen er 24 måneder.
  5. Vælg Tilføj.
  6. Registrer hemmelighedens værdi til brug i din klientprogramkode. Denne hemmelige værdi vises aldrig igen, når du forlader denne side. Værdien for hemmeligheden kræves som konfigurationsparameter for udførelsen af Mimecast Data Connector.

Referencelink:/azure/active-directory/develop/quickstart-register-app#add-a-client-secret

TRIN 3 – Hent objekt-id'et for dit program i Microsoft Entra ID

Når du har oprettet din appregistrering, skal du følge trinnene i dette afsnit for at få objekt-id:

  1. Gå til Microsoft Entra ID.
  2. Vælg Virksomhedsprogrammer i menuen til venstre.
  3. Find det nyoprettede program på listen (du kan søge efter det navn, du har angivet).
  4. Klik på programmet.
  5. Kopiér objekt-id'et på oversigtssiden. Dette er det AzureEntraObjectId , der skal bruges til din ARM-skabelonrolletildeling.

TRIN 4 – Udrul Mimecast API-connector

VIGTIGT: Før du installerer Mimecast API-connectoren, skal du have Mimecast API-godkendelsesnøgle(r) eller token tilgængelig.

SKABELONEN AZURE RESOURCE MANAGER (ARM)

Brug denne metode til automatisk udrulning af Mimecast Awareness Training Data-connectoren.

  1. Klik på knappen Installer for at Azure nedenfor.

    aka.msaka.ms

  2. Vælg det foretrukne abonnement, den foretrukne ressourcegruppe og det foretrukne område.

  3. Angiv nedenstående oplysninger:

    a. Placering – Den placering, hvor regler for dataindsamling og slutpunkter for dataindsamling skal installeres

    b. WorkspaceName – Angiv Microsoft Sentinel arbejdsområdeNavnet på Log Analytics-arbejdsområdet

    c. AzureClientID – Angiv Azure klient-id, du har oprettet under appregistreringen

    d. AzureClientSecret – Angiv Azure klienthemmelighed, som du har oprettet under oprettelsen af klienthemmeligheden

    e. AzureTenantID – Angiv Azure lejer-id for dit Azure Active Directory

    f. AzureEntraObjectID – Angiv objekt-id for din Microsoft Entra-app

    G. MimecastBaseURL – Angiv DEN grundlæggende URL-adresse til Mimecast API 2.0 (f.eks. https://api.services.mimecast.com)

    H. MimecastClientID – Angiv Mimecast-klient-id til godkendelse

    i. MimecastClientSecret – Angiv Mimecast-klienthemmeligheden til godkendelse

    J. MimecastAwarenessPerformanceDetailsTableName – Angiv navnet på den tabel, der bruges til at gemme data om oplysninger om opmærksomhedsydeevne. Standard er 'Awareness_Performance_Details'

    K. MimecastAwarenessUserDataTableName – Angiv navnet på den tabel, der bruges til at gemme brugerdata fra Awareness. Standard er 'Awareness_User_Data'

    L. MimecastAwarenessWatchlistDetailsTableName – Angiv navnet på den tabel, der bruges til at gemme oplysninger om Awareness Watchlist Details. Standard er 'Awareness_Watchlist_Details'

    M. MimecastAwarenessSafeScoreDetailsTableName – Angiv navnet på den tabel, der bruges til at gemme data fra Awareness SafeScore Details. Standard er 'Awareness_SafeScore_Details'

    N. StartDate – Angiv startdatoen i formatet 'yyyy-mm-dd'. Hvis du ikke angiver en dato, hentes data fra de seneste 60 dage automatisk. Sørg for, at datoen er indsat og formateret korrekt

    O. Schedule – Angiv et gyldigt quartz cron-udtryk. (Eksempel: 0 0 */1 * * *) Hold ikke værdien tom. Minimumværdien er 10 minutter

    P. LogLevel – Tilføj værdien for logniveau eller log alvorsgrad. Som standard er den angivet til INFO

    Q. AppInsightsWorkspaceResourceId – Overfør klassisk Application Insights til Log Analytic Workspace, som udgår med 29 Febraury 2024. Brug bladet 'Log Analytic Workspace –> Egenskaber' med egenskabsværdien 'Ressource-id'. Dette er et fuldt kvalificeret resourceId, der er i formatet '/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}'

  4. Markér afkrydsningsfeltet med mærkaten Jeg accepterer de vilkår og betingelser, der er angivet ovenfor.

  5. Klik på Køb for at installere.




Mimecast Cloud integreret

Understøttes af:Mimecast

Dataconnectoren til Mimecast Cloud Integrated giver kunderne indblik i sikkerhedshændelser, der er relateret til cloudintegrerede inspektionsteknologier i Microsoft Sentinel. Dataconnectoren indeholder forudoprettede dashboards, der gør det muligt for analytikere at få vist indsigt i mailbaserede trusler, hjælpe med hændelseskorrelation og reducere svartiderne for undersøgelser kombineret med brugerdefinerede beskedfunktioner.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
Cloud_Integrated_CL Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Forudsætninger:

  • Azure abonnement: Azure Abonnement med ejerrollen er påkrævet for at registrere et program i Microsoft Entra ID og tildele rollen som bidragyder til appen i ressourcegruppen.
  • Microsoft.Web/sites-tilladelser: Der kræves læse- og skrivetilladelser til Azure Functions til at oprette en Funktionsapp. Du kan få flere oplysninger under Azure Functions.
  • REST API Credentials/permissions: Se dokumentationen for at få mere at vide om API i Rest API-referencen

Installationsvejledning:

Ressourcegruppe

Du skal have oprettet en ressourcegruppe med et abonnement, du vil bruge.

Functions-app

Du skal have en Azure app registreret, for at denne connector kan bruges

  1. Program-id
  2. Lejer-id
  3. Klient-id
  4. Klienthemmelighed

BEMÆRK: Denne connector bruger Azure Functions til at oprette forbindelse til en Mimecast-API for at hente dens logge ind i Microsoft Sentinel. Dette kan medføre yderligere omkostninger til dataindtagelse. Se siden med Azure Functions priser for at få flere oplysninger.

(Valgfrit trin) Gem arbejdsområdet og API-godkendelsesnøglerne eller -tokenerne sikkert i Azure Key Vault. Azure Key Vault indeholder en sikker mekanisme til lagring og hentning af nøgleværdier. Følg disse instruktioner for at bruge Azure Key Vault sammen med en Azure-funktionsapp.

Konfiguration:

TRIN 1 – Konfigurationstrin til Mimecast-API'en

Gå til Azure Portal ---> appregistreringer ---> [your_app] ---> Certifikater & hemmeligheder ---> Ny klienthemmelighed, og opret en ny hemmelighed (gem værdien et sikkert sted med det samme, fordi du ikke kan få forhåndsvist den senere)

TRIN 2 – Udrul Mimecast API-connector

VIGTIGT: Før du installerer Mimecast API-connectoren, skal du have Mimecast API-godkendelsesnøgle(r) eller token tilgængelig.

TRIN 3 – Trin til appregistrering for programmet i Microsoft Entra ID

Denne integration kræver en appregistrering i Azure Portal. Følg trinnene i dette afsnit for at oprette et nyt program i Microsoft Entra ID:

  1. Log på portalenAzure.
  2. Søg efter og vælg Microsoft Entra ID.
  3. Under Administrer skal du vælge Appregistreringer > Ny registrering.
  4. Angiv et vist navn til programmet.
  5. Vælg Registrer for at fuldføre den indledende appregistrering.
  6. Når registreringen er fuldført, viser Azure Portal ruden Oversigt for appregistrering. Du kan se program-id'et (klient-) og lejer-id'et. Klient-id'et og lejer-id'et er påkrævet som konfigurationsparametre for udførelsen af TenableVM Data Connector.

Referencelink:/azure/active-directory/develop/quickstart-register-app

TRIN 4 – Tilføj en klienthemmelighed for programmet i Microsoft Entra ID

En klienthemmelighed, der nogle gange kaldes en adgangskode til et program, er en strengværdi, der kræves for at udføre TenableVM Data Connector. Følg trinnene i dette afsnit for at oprette en ny klienthemmelighed:

  1. Vælg dit program i Appregistreringer i Azure Portal.
  2. Vælg Certifikater & hemmeligheder > Klienthemmeligheder > Ny klienthemmelighed.
  3. Tilføj en beskrivelse af din klienthemmelighed.
  4. Vælg et udløb for hemmeligheden, eller angiv en brugerdefineret levetid. Grænsen er 24 måneder.
  5. Vælg Tilføj.
  6. Registrer hemmelighedens værdi til brug i din klientprogramkode. Denne hemmelige værdi vises aldrig igen, når du forlader denne side. Værdien for hemmeligheden kræves som konfigurationsparameter for udførelsen af TenableVM Data Connector.

Referencelink:/azure/active-directory/develop/quickstart-register-app#add-a-client-secret

TRIN 5 – Hent objekt-id'et for dit program i Microsoft Entra ID

Når du har oprettet din appregistrering, skal du følge trinnene i dette afsnit for at få objekt-id:

  1. Gå til Microsoft Entra ID.
  2. Vælg Virksomhedsprogrammer i menuen til venstre.
  3. Find det nyoprettede program på listen (du kan søge efter det navn, du har angivet).
  4. Klik på programmet.
  5. Kopiér objekt-id'et på oversigtssiden. Dette er det AzureEntraObjectId , der skal bruges til din ARM-skabelonrolletildeling.

SKABELONEN AZURE RESOURCE MANAGER (ARM)

Brug denne metode til automatisk udrulning af Mimecast Cloud Integrated Data-connectoren.

  1. Klik på knappen Installer for at Azure nedenfor.

    aka.msaka.ms

  2. Vælg det foretrukne abonnement, den foretrukne ressourcegruppe og det foretrukne område.

  3. Angiv nedenstående oplysninger:

    a. Placering – Den placering, hvor regler for dataindsamling og slutpunkter for dataindsamling skal installeres

    b. WorkspaceName – Angiv Microsoft Sentinel arbejdsområdeNavnet på Log Analytics-arbejdsområdet

    c. AzureClientID – Angiv Azure klient-id, du har oprettet under appregistreringen

    d. AzureClientSecret – Angiv Azure klienthemmelighed, som du har oprettet under oprettelsen af klienthemmeligheden

    e. AzureTenantID – Angiv Azure lejer-id for dit Azure Active Directory

    f. AzureEntraObjectID – Angiv objekt-id for din Microsoft Entra-app

    G. MimecastBaseURL – Angiv DEN grundlæggende URL-adresse til Mimecast API 2.0 (f.eks. https://api.services.mimecast.com)

    H. MimecastClientID – Angiv Mimecast-klient-id til godkendelse

    i. MimecastClientSecret – Angiv Mimecast-klienthemmeligheden til godkendelse

    J. MimecastCITableName – Angiv navnet på den tabel, der bruges til at gemme cloudintegrerede data. Standard er 'Cloud_Integrated'

    K. StartDate – Angiv startdatoen i formatet 'yyyy-mm-dd'. Hvis du ikke angiver en dato, hentes data fra de seneste 60 dage automatisk. Sørg for, at datoen er indsat og formateret korrekt

    L. Schedule – Angiv et gyldigt quartz cron-udtryk. (Eksempel: 0 0 */1 * * *) Hold ikke værdien tom. Minimumværdien er 10 minutter

    M. LogLevel – Tilføj værdien for logniveau eller log alvorsgrad. Som standard er den angivet til INFO

    N. AppInsightsWorkspaceResourceId – Overfør klassisk Application Insights til Log Analytic Workspace, som udgår med 29 Febraury 2024. Brug bladet 'Log Analytic Workspace –> Egenskaber' med egenskabsværdien 'Ressource-id'. Dette er et fuldt kvalificeret resourceId, der er i formatet '/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}'

  4. Markér afkrydsningsfeltet med mærkaten Jeg accepterer de vilkår og betingelser, der er angivet ovenfor.

  5. Klik på Køb for at installere.




Mimecast Intelligence til Microsoft – Microsoft Sentinel (ved hjælp af Azure Functions)

Understøttes af:Mimecast

Dataconnectoren til Mimecast Intelligence til Microsoft leverer regional trusselsintelligens, der er udvalgt fra Mimecasts mailinspektionsteknologier, med forudoprettede dashboards, så analytikere kan få vist indsigt i mailbaserede trusler, hjælpe med korrelation af hændelser og reducere svartiderne for undersøgelsen.
Mimecast-produkter og -funktioner kræves:

  • Mimecast Secure Email Gateway
  • Mimecast Threat Intelligence

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
ThreatIntelligenceIndicator Ja Nej

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Forudsætninger:

  • Microsoft.Web/sites-tilladelser: Der kræves læse- og skrivetilladelser til Azure Functions til at oprette en Funktionsapp. Du kan få flere oplysninger under Azure Functions.
  • Mimecast API-legitimationsoplysninger: Du skal have følgende oplysninger for at konfigurere integrationen:
  • mimecastEmail: Mailadressen på en dedikeret Mimecast-administratorbruger
  • mimecastPassword: Adgangskode til den dedikerede Mimecast-administratorbruger
  • mimecastAppId: API Program-id for Mimecast Microsoft Sentinel-appen, der er registreret i Mimecast
  • mimecastAppKey: API Application Key for Mimecast Microsoft Sentinel-appen, der er registreret i Mimecast
  • mimecastAccessKey: Adgangsnøgle til den dedikerede Mimecast-administratorbruger
  • mimecastSecretKey: Hemmelig nøgle for den dedikerede Mimecast-administratorbruger
  • mimecastBaseURL: URL-rod-URL-adresse til mimecast-regional API

Mimecast Application Id, Application Key sammen med adgangsnøglerne og hemmelighedsnøglerne til den dedikerede Mimecast-administratorbruger kan hentes via Mimecast-administrationskonsollen: Administration | Tjenester | API- og platformintegrationer.

Mimecast API-basis-URL-adressen for hvert område er dokumenteret her: https://integrations.mimecast.com/documentation/api-overview/global-base-urls/

  • Ressourcegruppe: Du skal have oprettet en ressourcegruppe med et abonnement, du vil bruge.
  • Funktionsapp: Du skal have en Azure-app registreret, for at denne connector kan bruges
  1. Program-id
  2. Lejer-id
  3. Klient-id
  4. Klienthemmelighed

Installationsvejledning:

BEMÆRK: Denne connector bruger Azure Functions til at oprette forbindelse til en Mimecast-API for at hente dens logge ind i Microsoft Sentinel. Dette kan medføre yderligere omkostninger til dataindtagelse. Se siden med Azure Functions priser for at få flere oplysninger.

(Valgfrit trin) Gem arbejdsområdet og API-godkendelsesnøglerne eller -tokenerne sikkert i Azure Key Vault. Azure Key Vault indeholder en sikker mekanisme til lagring og hentning af nøgleværdier. Følg disse instruktioner for at bruge Azure Key Vault sammen med en Azure-funktionsapp.

Konfiguration:

TRIN 1 – Konfigurationstrin til Mimecast-API'en

Gå til Azure Portal ---> appregistreringer ---> [your_app] ---> Certifikater & hemmeligheder ---> Ny klienthemmelighed, og opret en ny hemmelighed (gem værdien et sikkert sted med det samme, fordi du ikke kan få forhåndsvist den senere)

TRIN 2 – Udrul Mimecast API-connector

VIGTIGT: Før du installerer Mimecast API-connectoren, skal du have arbejdsområde-id'et og arbejdsområdets primære nøgle (kan kopieres fra følgende) samt mimecast API-godkendelsesnøglerne eller -tokenet, der er let tilgængelige.

  • Arbejdsområde-id: <variabelværdi, der angives på installationstidspunktet>
  • Primær nøgle: <variabelværdi angivet på installationstidspunktet>

Aktivér Mimecast Intelligence til Microsoft – Microsoft Sentinel Connector:

  1. Klik på knappen Installer for at Azure nedenfor.

    aka.ms

  2. Vælg det foretrukne abonnement, ressourcegruppe og placering.

  3. Angiv følgende felter:

  • appName: Entydig streng, der bruges som id for appen i Azure platform
  • objectId: Azure Portal ---> Azure Active Directory ---> flere oplysninger ---> profil -----> objekt-id
  • appInsightsLocation(standard): Westeurope
  • mimecastEmail: Mailadresse på dedikeret bruger til denne integration
  • mimecastPassword: Adgangskode til dedikeret bruger
  • mimecastAppId: Program-id fra den Microsoft Sentinel app, der er registreret hos Mimecast
  • mimecastAppKey: Programnøgle fra Microsoft Sentinel-appen, der er registreret hos Mimecast
  • mimecastAccessKey: Adgangsnøgle til den dedikerede Mimecast-bruger
  • mimecastSecretKey: Hemmelig nøgle til dedikeret Mimecast-bruger
  • mimecastBaseURL: Url-basis-URL-adresse til regional Mimecast-API
  • activeDirectoryAppId: Azure Portal ---> appregistreringer ---> [your_app] ---> program-id
  • activeDirectoryAppSecret: Azure Portal ---> appregistreringer ---> [your_app] ---> Certifikater & hemmeligheder ---> [your_app_secret]
  • workspaceId: Azure Portal ---> Log Analytics Workspaces ---> [Dit arbejdsområde] ---> Agenter ---> arbejdsområde-id (eller du kan kopiere workspaceId ovenfor)
  • workspaceKey: Azure Portal ---> Log Analytics Workspaces ---> [Dit arbejdsområde] ---> Agenter ---> primær nøgle (eller du kan kopiere workspaceKey ovenfor)
  • AppInsightsWorkspaceResourceID: Azure Portal ---> loganalysearbejdsområder ---> [dit arbejdsområde] ---> egenskaber ---> ressource-id

Bemærk! Hvis du bruger Azure Key Vault hemmeligheder for en af ovenstående værdier, skal du bruge skemaet@Microsoft.KeyVault(SecretUri={Security Identifier})i stedet for strengværdierne. Du kan finde flere oplysninger i dokumentationen til Key Vault referencer.

  1. Markér afkrydsningsfeltet med mærkaten Jeg accepterer de vilkår og betingelser, der er angivet ovenfor.

  2. Klik på Køb for at installere.

  3. Gå til Azure Portal ---> ressourcegrupper ---> [your_resource_group] ---> [appName](type: Lagerkonto) ---> lagercenter ---> BLOB-objektbeholdere ---> TIR-kontrolpunkter ---> Upload og opret en tom fil på computeren med navnet checkpoint.txt, og vælg den til upload (dette gøres, så date_range til TIR-logfiler er gemt i ensartet tilstand)

Yderligere konfiguration:

Opret forbindelse til en Data Connector til Threat Intelligence-platforme . Følg vejledningen på connectorsiden, og klik derefter på knappen Opret forbindelse.




Mimecast Secure Email Gateway

Understøttes af:Mimecast

Dataconnectoren til Mimecast Secure Email Gateway gør det nemt at hente logfiler fra Secure Email Gateway for at vise mailindsigt og brugeraktivitet i Microsoft Sentinel. Dataconnectoren indeholder forudoprettede dashboards, der gør det muligt for analytikere at få vist indsigt i mailbaserede trusler, hjælpe med hændelseskorrelation og reducere svartiderne for undersøgelser kombineret med brugerdefinerede beskedfunktioner. Mimecast-produkter og -funktioner kræves:

  • Mimecast Cloud Gateway
  • Mimecast-forebyggelse af datalækage

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
Seg_Cg_CL Ja Ja
Seg_Dlp_CL Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Forudsætninger:

  • Azure abonnement: Azure Abonnement med ejerrollen er påkrævet for at registrere et program i Microsoft Entra ID og tildele rollen som bidragyder til appen i ressourcegruppen.
  • Microsoft.Web/sites-tilladelser: Der kræves læse- og skrivetilladelser til Azure Functions til at oprette en Funktionsapp. Du kan få flere oplysninger under Azure Functions.
  • REST API Credentials/permissions: Se dokumentationen for at få mere at vide om API i Rest API-referencen

Installationsvejledning:

BEMÆRK: Denne connector bruger Azure Functions til at oprette forbindelse til en Mimecast-API for at hente dens logge ind i Microsoft Sentinel. Dette kan medføre yderligere omkostninger til dataindtagelse. Se siden med Azure Functions priser for at få flere oplysninger.

(Valgfrit trin) Gem arbejdsområdet og API-godkendelsesnøglerne eller -tokenerne sikkert i Azure Key Vault. Azure Key Vault indeholder en sikker mekanisme til lagring og hentning af nøgleværdier. Følg disse instruktioner for at bruge Azure Key Vault sammen med en Azure-funktionsapp.

Konfiguration:

TRIN 1 – Konfigurationstrin til Mimecast-API'en

Gå til Azure Portal ---> appregistreringer ---> [your_app] ---> Certifikater & hemmeligheder ---> Ny klienthemmelighed, og opret en ny hemmelighed (gem værdien et sikkert sted med det samme, fordi du ikke kan få forhåndsvist den senere)

**TRIN 2 – Udrul Mimecast API-connector

VIGTIGT: Før du installerer Mimecast API-connectoren, skal du have Mimecast API-godkendelsesnøgle(r) eller token tilgængelig.

TRIN 3 – Trin til appregistrering for programmet i Microsoft Entra ID

Denne integration kræver en appregistrering i Azure Portal. Følg trinnene i dette afsnit for at oprette et nyt program i Microsoft Entra ID:

  1. Log på portalenAzure.
  2. Søg efter og vælg Microsoft Entra ID.
  3. Under Administrer skal du vælge Appregistreringer > Ny registrering.
  4. Angiv et vist navn til programmet.
  5. Vælg Registrer for at fuldføre den indledende appregistrering.
  6. Når registreringen er fuldført, viser Azure Portal ruden Oversigt for appregistrering. Du kan se program-id'et (klient-) og lejer-id'et. Klient-id'et og lejer-id'et er påkrævet som konfigurationsparametre for udførelsen af TenableVM Data Connector.

Referencelink:/azure/active-directory/develop/quickstart-register-app

TRIN 4 – Tilføj en klienthemmelighed for programmet i Microsoft Entra ID

En klienthemmelighed, der nogle gange kaldes en adgangskode til et program, er en strengværdi, der kræves for at udføre TenableVM Data Connector. Følg trinnene i dette afsnit for at oprette en ny klienthemmelighed:

  1. Vælg dit program i Appregistreringer i Azure Portal.
  2. Vælg Certifikater & hemmeligheder > Klienthemmeligheder > Ny klienthemmelighed.
  3. Tilføj en beskrivelse af din klienthemmelighed.
  4. Vælg et udløb for hemmeligheden, eller angiv en brugerdefineret levetid. Grænsen er 24 måneder.
  5. Vælg Tilføj.
  6. Registrer hemmelighedens værdi til brug i din klientprogramkode. Denne hemmelige værdi vises aldrig igen, når du forlader denne side. Værdien for hemmeligheden kræves som konfigurationsparameter for udførelsen af TenableVM Data Connector.

Referencelink:/azure/active-directory/develop/quickstart-register-app#add-a-client-secret

TRIN 5 – Hent objekt-id'et for dit program i Microsoft Entra ID

Når du har oprettet din appregistrering, skal du følge trinnene i dette afsnit for at få objekt-id:

  1. Gå til Microsoft Entra ID.
  2. Vælg Virksomhedsprogrammer i menuen til venstre.
  3. Find det nyoprettede program på listen (du kan søge efter det navn, du har angivet).
  4. Klik på programmet.
  5. Kopiér objekt-id'et på oversigtssiden. Dette er det AzureEntraObjectId , der skal bruges til din ARM-skabelonrolletildeling.

Installér dataconnectoren til Mimecast Secure Email Gateway:

Brug denne metode til automatisk udrulning af Mimecast Secure Email Gateway Data-connectoren.

  1. Klik på knappen Installer for at Azure nedenfor.

    aka.msaka.ms

  2. Vælg det foretrukne abonnement, den foretrukne ressourcegruppe og det foretrukne område.

  3. Angiv nedenstående oplysninger:

    a. Placering – Den placering, hvor regler for dataindsamling og slutpunkter for dataindsamling skal installeres

    b. WorkspaceName – Angiv Microsoft Sentinel arbejdsområdeNavnet på Log Analytics-arbejdsområdet

    c. AzureClientID – Angiv Azure klient-id, du har oprettet under appregistreringen

    d. AzureClientSecret – Angiv Azure klienthemmelighed, som du har oprettet under oprettelsen af klienthemmeligheden

    e. AzureTenantID – Angiv Azure lejer-id for dit Azure Active Directory

    f. AzureEntraObjectID – Angiv objekt-id for din Microsoft Entra-app

    G. MimecastBaseURL – Angiv DEN grundlæggende URL-adresse til Mimecast API 2.0 (f.eks. https://api.services.mimecast.com)

    H. MimecastClientID – Angiv Mimecast-klient-id til godkendelse

    i. MimecastClientSecret – Angiv Mimecast-klienthemmeligheden til godkendelse

    J. MimecastCGTableName – Angiv navnet på den tabel, der bruges til at gemme CG-data. Standard er 'Seg_Cg'

    K. MimecastDLPTableName – Angiv navnet på den tabel, der bruges til at gemme DLP-data. Standard er 'Seg_Dlp'

    L. StartDate – Angiv startdatoen i formatet 'yyyy-mm-dd'. Hvis du ikke angiver en dato, hentes data fra de seneste 60 dage automatisk. Sørg for, at datoen er indsat og formateret korrekt

    M. Schedule – Angiv et gyldigt quartz cron-udtryk. (Eksempel: 0 0 */1 * * *) Hold ikke værdien tom. Minimumværdien er 10 minutter

    N. LogLevel – Tilføj værdien for logniveau eller log alvorsgrad. Som standard er den angivet til INFO

    O. AppInsightsWorkspaceResourceId – Overfør klassisk Application Insights til Log Analytic Workspace, som udgår med 29 Febraury 2024. Brug bladet 'Log Analytic Workspace –> Egenskaber' med egenskabsværdien 'Ressource-id'. Dette er et fuldt kvalificeret resourceId, der er i formatet '/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}'

  4. Markér afkrydsningsfeltet med mærkaten Jeg accepterer de vilkår og betingelser, der er angivet ovenfor.

  5. Klik på Køb for at installere.




Mimecast Secure Email Gateway (ved hjælp af Azure Functions)

Understøttes af:Mimecast

Dataconnectoren til Mimecast Secure Email Gateway gør det nemt at hente logfiler fra Secure Email Gateway for at vise mailindsigt og brugeraktivitet i Microsoft Sentinel. Dataconnectoren indeholder forudoprettede dashboards, der gør det muligt for analytikere at få vist indsigt i mailbaserede trusler, hjælpe med hændelseskorrelation og reducere svartiderne for undersøgelser kombineret med brugerdefinerede beskedfunktioner. Mimecast-produkter og -funktioner kræves:

  • Mimecast Secure Email Gateway
  • Mimecast-forebyggelse af datalækage

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
MimecastSIEM_CL Nej Nej
MimecastDLP_CL Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket

Forudsætninger:

  • Microsoft.Web/sites-tilladelser: Der kræves læse- og skrivetilladelser til Azure Functions til at oprette en Funktionsapp. Du kan få flere oplysninger under Azure Functions.
  • Mimecast API-legitimationsoplysninger: Du skal have følgende oplysninger for at konfigurere integrationen:
  • mimecastEmail: Mailadressen på en dedikeret Mimecast-administratorbruger
  • mimecastPassword: Adgangskode til den dedikerede Mimecast-administratorbruger
  • mimecastAppId: API Program-id for Mimecast Microsoft Sentinel-appen, der er registreret i Mimecast
  • mimecastAppKey: API Application Key for Mimecast Microsoft Sentinel-appen, der er registreret i Mimecast
  • mimecastAccessKey: Adgangsnøgle til den dedikerede Mimecast-administratorbruger
  • mimecastSecretKey: Hemmelig nøgle for den dedikerede Mimecast-administratorbruger
  • mimecastBaseURL: URL-rod-URL-adresse til mimecast-regional API

Mimecast Application Id, Application Key sammen med adgangsnøglerne og hemmelighedsnøglerne til den dedikerede Mimecast-administratorbruger kan hentes via Mimecast-administrationskonsollen: Administration | Tjenester | API- og platformintegrationer.

Mimecast API-basis-URL-adressen for hvert område er dokumenteret her: https://integrations.mimecast.com/documentation/api-overview/global-base-urls/

  • Ressourcegruppe: Du skal have oprettet en ressourcegruppe med et abonnement, du vil bruge.
  • Funktionsapp: Du skal have en Azure-app registreret, for at denne connector kan bruges
  1. Program-id
  2. Lejer-id
  3. Klient-id
  4. Klienthemmelighed

Installationsvejledning:

BEMÆRK: Denne connector bruger Azure Functions til at oprette forbindelse til en Mimecast-API for at hente dens logge ind i Microsoft Sentinel. Dette kan medføre yderligere omkostninger til dataindtagelse. Se siden med Azure Functions priser for at få flere oplysninger.

(Valgfrit trin) Gem arbejdsområdet og API-godkendelsesnøglerne eller -tokenerne sikkert i Azure Key Vault. Azure Key Vault indeholder en sikker mekanisme til lagring og hentning af nøgleværdier. Følg disse instruktioner for at bruge Azure Key Vault sammen med en Azure-funktionsapp.

Konfiguration:

TRIN 1 – Konfigurationstrin til Mimecast-API'en

Gå til Azure Portal ---> appregistreringer ---> [your_app] ---> Certifikater & hemmeligheder ---> Ny klienthemmelighed, og opret en ny hemmelighed (gem værdien et sikkert sted med det samme, fordi du ikke kan få forhåndsvist den senere)

TRIN 2 – Udrul Mimecast API-connector

VIGTIGT: Før du installerer Mimecast API-connectoren, skal du have arbejdsområde-id'et og arbejdsområdets primære nøgle (kan kopieres fra følgende) samt mimecast API-godkendelsesnøglerne eller -tokenet, der er let tilgængelige.

  • Arbejdsområde-id: <variabelværdi, der angives på installationstidspunktet>
  • Primær nøgle: <variabelværdi angivet på installationstidspunktet>

Installér dataconnectoren til Mimecast Secure Email Gateway:

  1. Klik på knappen Installer for at Azure nedenfor.

    aka.ms

  2. Vælg det foretrukne abonnement, ressourcegruppe og placering.

  3. Angiv følgende felter:

  • appName: Entydig streng, der bruges som id for appen i Azure platform
  • objectId: Azure Portal ---> Azure Active Directory ---> flere oplysninger ---> profil -----> objekt-id
  • appInsightsLocation(standard): Westeurope
  • mimecastEmail: Mailadresse på dedikeret bruger til denne integration
  • mimecastPassword: Adgangskode til dedikeret bruger
  • mimecastAppId: Program-id fra den Microsoft Sentinel app, der er registreret hos Mimecast
  • mimecastAppKey: Programnøgle fra Microsoft Sentinel-appen, der er registreret hos Mimecast
  • mimecastAccessKey: Adgangsnøgle til den dedikerede Mimecast-bruger
  • mimecastSecretKey: Hemmelig nøgle til dedikeret Mimecast-bruger
  • mimecastBaseURL: Url-basis-URL-adresse til regional Mimecast-API
  • activeDirectoryAppId: Azure Portal ---> appregistreringer ---> [your_app] ---> program-id
  • activeDirectoryAppSecret: Azure Portal ---> appregistreringer ---> [your_app] ---> Certifikater & hemmeligheder ---> [your_app_secret]
  • workspaceId: Azure Portal ---> Log Analytics Workspaces ---> [Dit arbejdsområde] ---> Agenter ---> arbejdsområde-id (eller du kan kopiere workspaceId ovenfor)
  • workspaceKey: Azure Portal ---> Log Analytics Workspaces ---> [Dit arbejdsområde] ---> Agenter ---> primær nøgle (eller du kan kopiere workspaceKey ovenfor)
  • AppInsightsWorkspaceResourceID: Azure Portal ---> loganalysearbejdsområder ---> [dit arbejdsområde] ---> egenskaber ---> ressource-id

Bemærk! Hvis du bruger Azure Key Vault hemmeligheder for en af ovenstående værdier, skal du bruge skemaet@Microsoft.KeyVault(SecretUri={Security Identifier})i stedet for strengværdierne. Du kan finde flere oplysninger i dokumentationen til Key Vault referencer.

  1. Markér afkrydsningsfeltet med mærkaten Jeg accepterer de vilkår og betingelser, der er angivet ovenfor.

  2. Klik på Køb for at installere.

  3. Gå til Azure Portal ---> ressourcegrupper ---> [your_resource_group] ---> [appName](type: Lagerkonto) ---> lagercenter ---> BLOB CONTAINERS ---> SIEM-kontrolpunkter ---> Upload og opret en tom fil på computeren med navnet checkpoint.txt, dlp-checkpoint.txt og vælg den til upload (dette gøres, så date_range til SIEM-logfiler er gemt i ensartet tilstand)




Mimecast Targeted Threat Protection

Understøttes af:Mimecast

Dataconnectoren til Mimecast Targeted Threat Protection giver kunderne indblik i sikkerhedshændelser, der er relateret til inspektionsteknologierne for Målrettet trusselsbeskyttelse i Microsoft Sentinel. Dataconnectoren indeholder forudoprettede dashboards, der gør det muligt for analytikere at få vist indsigt i mailbaserede trusler, hjælpe med hændelseskorrelation og reducere svartiderne for undersøgelser kombineret med brugerdefinerede beskedfunktioner.
Mimecast-produkter, der er inkluderet i connectoren, er:

  • BESKYTTELSE AF URL-adresse
  • Repræsenter Beskyt
  • Beskyt vedhæftet fil

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
Ttp_Url_CL Ja Ja
Ttp_Attachment_CL Ja Ja
Ttp_Impersonation_CL Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Forudsætninger:

  • Azure abonnement: Azure Abonnement med ejerrollen er påkrævet for at registrere et program i Microsoft Entra ID og tildele rollen som bidragyder til appen i ressourcegruppen.
  • Microsoft.Web/sites-tilladelser: Der kræves læse- og skrivetilladelser til Azure Functions til at oprette en Funktionsapp. Du kan få flere oplysninger under Azure Functions.
  • REST API Credentials/permissions: Se dokumentationen for at få mere at vide om API i Rest API-referencen

Installationsvejledning:

Ressourcegruppe

Du skal have oprettet en ressourcegruppe med et abonnement, du vil bruge.

Functions-app

Du skal have en Azure app registreret, for at denne connector kan bruges

  1. Program-id
  2. Lejer-id
  3. Klient-id
  4. Klienthemmelighed

BEMÆRK: Denne connector bruger Azure Functions til at oprette forbindelse til en Mimecast-API for at hente dens logge ind i Microsoft Sentinel. Dette kan medføre yderligere omkostninger til dataindtagelse. Se siden med Azure Functions priser for at få flere oplysninger.

(Valgfrit trin) Gem arbejdsområdet og API-godkendelsesnøglerne eller -tokenerne sikkert i Azure Key Vault. Azure Key Vault indeholder en sikker mekanisme til lagring og hentning af nøgleværdier. Følg disse instruktioner for at bruge Azure Key Vault sammen med en Azure-funktionsapp.

TRIN 1 – Trin til appregistrering for programmet i Microsoft Entra ID

Denne integration kræver en appregistrering i Azure Portal. Følg trinnene i dette afsnit for at oprette et nyt program i Microsoft Entra ID:

  1. Log på portalenAzure.
  2. Søg efter og vælg Microsoft Entra ID.
  3. Under Administrer skal du vælge Appregistreringer > Ny registrering.
  4. Angiv et vist navn til programmet.
  5. Vælg Registrer for at fuldføre den indledende appregistrering.
  6. Når registreringen er fuldført, viser Azure Portal ruden Oversigt for appregistrering. Du kan se program-id'et (klient-) og lejer-id'et. Klient-id'et og lejer-id'et er påkrævet som konfigurationsparametre for udførelsen af Mimecast Data Connector.

Referencelink:/azure/active-directory/develop/quickstart-register-app

TRIN 2 – Tilføj en klienthemmelighed for programmet i Microsoft Entra ID

En klienthemmelighed kaldes nogle gange en programadgangskode og er en strengværdi, der kræves for at udføre Mimecast Data Connector. Følg trinnene i dette afsnit for at oprette en ny klienthemmelighed:

  1. Vælg dit program i Appregistreringer i Azure Portal.
  2. Vælg Certifikater & hemmeligheder > Klienthemmeligheder > Ny klienthemmelighed.
  3. Tilføj en beskrivelse af din klienthemmelighed.
  4. Vælg et udløb for hemmeligheden, eller angiv en brugerdefineret levetid. Grænsen er 24 måneder.
  5. Vælg Tilføj.
  6. Registrer hemmelighedens værdi til brug i din klientprogramkode. Denne hemmelige værdi vises aldrig igen, når du forlader denne side. Værdien for hemmeligheden kræves som konfigurationsparameter for udførelsen af Mimecast Data Connector.

Referencelink:/azure/active-directory/develop/quickstart-register-app#add-a-client-secret

TRIN 3 – Hent objekt-id'et for dit program i Microsoft Entra ID

Når du har oprettet din appregistrering, skal du følge trinnene i dette afsnit for at få objekt-id:

  1. Gå til Microsoft Entra ID.
  2. Vælg Virksomhedsprogrammer i menuen til venstre.
  3. Find det nyoprettede program på listen (du kan søge efter det navn, du har angivet).
  4. Klik på programmet.
  5. Kopiér objekt-id'et på oversigtssiden. Dette er det AzureEntraObjectId , der skal bruges til din ARM-skabelonrolletildeling.

TRIN 4 – Udrul Mimecast API-connector

VIGTIGT: Før du installerer Mimecast API-connectoren, skal du have Mimecast API-godkendelsesnøgle(r) eller token tilgængelig.

SKABELONEN AZURE RESOURCE MANAGER (ARM)

Brug denne metode til automatisk udrulning af Mimecast Targeted Threat Protection Data-connectoren.

  1. Klik på knappen Installer for at Azure nedenfor.

    aka.msaka.ms

  2. Vælg det foretrukne abonnement, den foretrukne ressourcegruppe og det foretrukne område.

  3. Angiv nedenstående oplysninger:

    a. Placering – Den placering, hvor regler for dataindsamling og slutpunkter for dataindsamling skal installeres

    b. WorkspaceName – Angiv Microsoft Sentinel arbejdsområdeNavnet på Log Analytics-arbejdsområdet

    c. AzureClientID – Angiv Azure klient-id, du har oprettet under appregistreringen

    d. AzureClientSecret – Angiv Azure klienthemmelighed, som du har oprettet under oprettelsen af klienthemmeligheden

    e. AzureTenantID – Angiv Azure lejer-id for dit Azure Active Directory

    f. AzureEntraObjectID – Angiv objekt-id for din Microsoft Entra-app

    G. MimecastBaseURL – Angiv DEN grundlæggende URL-adresse til Mimecast API 2.0 (f.eks. https://api.services.mimecast.com)

    H. MimecastClientID – Angiv Mimecast-klient-id til godkendelse

    i. MimecastClientSecret – Angiv Mimecast-klienthemmeligheden til godkendelse

    J. StartDate – Angiv startdatoen i formatet 'yyyy-mm-dd'. Hvis du ikke angiver en dato, hentes data fra de seneste 60 dage automatisk. Sørg for, at datoen er indsat og formateret korrekt

    K. MimecastTTPAttachmentTableName – Angiv navnet på den tabel, der bruges til at gemme TTP-data for vedhæftede filer. Standard er 'Ttp_Attachment'

    L. MimecastTTPImpersonationTableName – Angiv navnet på den tabel, der bruges til at gemme TTP-repræsentationsdata. Standard er 'Ttp_Impersonation'

    M. MimecastTTPUrlTableName – Angiv navnet på den tabel, der bruges til at gemme data om vedhæftede TTP-filer. Standard er 'Ttp_Url'

    N. Schedule – Angiv et gyldigt quartz cron-udtryk. (Eksempel: 0 0 */1 * * *) Hold ikke værdien tom. Minimumværdien er 10 minutter

    L. LogLevel – Tilføj værdien for logniveau eller log alvorsgrad. Som standard er den angivet til INFO

    O. AppInsightsWorkspaceResourceId – Overfør klassisk Application Insights til Log Analytic Workspace, som udgår med 29 Febraury 2024. Brug bladet 'Log Analytic Workspace –> Egenskaber' med egenskabsværdien 'Ressource-id'. Dette er et fuldt kvalificeret resourceId, der er i formatet '/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}'

  4. Markér afkrydsningsfeltet med mærkaten Jeg accepterer de vilkår og betingelser, der er angivet ovenfor.

  5. Klik på Køb for at installere.




Mimecast Targeted Threat Protection (ved hjælp af Azure Functions)

Understøttes af:Mimecast

Dataconnectoren til Mimecast Targeted Threat Protection giver kunderne indblik i sikkerhedshændelser, der er relateret til inspektionsteknologierne for Målrettet trusselsbeskyttelse i Microsoft Sentinel. Dataconnectoren indeholder forudoprettede dashboards, der gør det muligt for analytikere at få vist indsigt i mailbaserede trusler, hjælpe med hændelseskorrelation og reducere svartiderne for undersøgelser kombineret med brugerdefinerede beskedfunktioner.
Mimecast-produkter, der er inkluderet i connectoren, er:

  • BESKYTTELSE AF URL-adresse
  • Repræsenter Beskyt
  • Beskyt vedhæftet fil

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
MimecastTTPUrl_CL Nej Nej
MimecastTTPAttachment_CL Nej Nej
MimecastTTPImpersonation_CL Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket

Forudsætninger:

  • Microsoft.Web/sites-tilladelser: Der kræves læse- og skrivetilladelser til Azure Functions til at oprette en Funktionsapp. Du kan få flere oplysninger under Azure Functions.
  • REST API Legitimationsoplysninger/tilladelser: Du skal have følgende oplysninger for at konfigurere integrationen:
  • mimecastEmail: Mailadressen på en dedikeret Mimecast-administratorbruger
  • mimecastPassword: Adgangskode til den dedikerede Mimecast-administratorbruger
  • mimecastAppId: API Program-id for Mimecast Microsoft Sentinel-appen, der er registreret i Mimecast
  • mimecastAppKey: API Application Key for Mimecast Microsoft Sentinel-appen, der er registreret i Mimecast
  • mimecastAccessKey: Adgangsnøgle til den dedikerede Mimecast-administratorbruger
  • mimecastSecretKey: Hemmelig nøgle for den dedikerede Mimecast-administratorbruger
  • mimecastBaseURL: URL-rod-URL-adresse til mimecast-regional API

Mimecast Application Id, Application Key sammen med adgangsnøglerne og hemmelighedsnøglerne til den dedikerede Mimecast-administratorbruger kan hentes via Mimecast-administrationskonsollen: Administration | Tjenester | API- og platformintegrationer.

Mimecast API-basis-URL-adressen for hvert område er dokumenteret her: https://integrations.mimecast.com/documentation/api-overview/global-base-urls/

Installationsvejledning:

Ressourcegruppe

Du skal have oprettet en ressourcegruppe med et abonnement, du vil bruge.

Functions-app

Du skal have en Azure app registreret, for at denne connector kan bruges

  1. Program-id
  2. Lejer-id
  3. Klient-id
  4. Klienthemmelighed

BEMÆRK: Denne connector bruger Azure Functions til at oprette forbindelse til en Mimecast-API for at hente dens logge ind i Microsoft Sentinel. Dette kan medføre yderligere omkostninger til dataindtagelse. Se siden med Azure Functions priser for at få flere oplysninger.

(Valgfrit trin) Gem arbejdsområdet og API-godkendelsesnøglerne eller -tokenerne sikkert i Azure Key Vault. Azure Key Vault indeholder en sikker mekanisme til lagring og hentning af nøgleværdier. Følg disse instruktioner for at bruge Azure Key Vault sammen med en Azure-funktionsapp.

Konfiguration:

TRIN 1 – Konfigurationstrin til Mimecast-API'en

Gå til Azure Portal ---> appregistreringer ---> [your_app] ---> Certifikater & hemmeligheder ---> Ny klienthemmelighed, og opret en ny hemmelighed (gem værdien et sikkert sted med det samme, fordi du ikke kan få forhåndsvist den senere)

TRIN 2 – Udrul Mimecast API-connector

VIGTIGT: Før du installerer Mimecast API-connectoren, skal du have arbejdsområde-id'et og arbejdsområdets primære nøgle (kan kopieres fra følgende) samt mimecast API-godkendelsesnøglerne eller -tokenet, der er let tilgængelige.

  • Arbejdsområde-id: <variabelværdi, der angives på installationstidspunktet>
  • Primær nøgle: <variabelværdi angivet på installationstidspunktet>

Udrul Mimecast Targeted Threat Protection Data Connector:

  1. Klik på knappen Installer for at Azure nedenfor.

    aka.ms

  2. Vælg det foretrukne abonnement, ressourcegruppe og placering.

  3. Angiv følgende felter:

  • appName: Entydig streng, der bruges som id for appen i Azure platform
  • objectId: Azure Portal ---> Azure Active Directory ---> flere oplysninger ---> profil -----> objekt-id
  • appInsightsLocation(standard): Westeurope
  • mimecastEmail: Mailadresse på dedikeret bruger til denne integration
  • mimecastPassword: Adgangskode til dedikeret bruger
  • mimecastAppId: Program-id fra den Microsoft Sentinel app, der er registreret hos Mimecast
  • mimecastAppKey: Programnøgle fra Microsoft Sentinel-appen, der er registreret hos Mimecast
  • mimecastAccessKey: Adgangsnøgle til den dedikerede Mimecast-bruger
  • mimecastSecretKey: Hemmelig nøgle til dedikeret Mimecast-bruger
  • mimecastBaseURL: Url-basis-URL-adresse til regional Mimecast-API
  • activeDirectoryAppId: Azure Portal ---> appregistreringer ---> [your_app] ---> program-id
  • activeDirectoryAppSecret: Azure Portal ---> appregistreringer ---> [your_app] ---> Certifikater & hemmeligheder ---> [your_app_secret]
  • workspaceId: Azure Portal ---> Log Analytics Workspaces ---> [Dit arbejdsområde] ---> Agenter ---> arbejdsområde-id (eller du kan kopiere workspaceId ovenfor)
  • workspaceKey: Azure Portal ---> Log Analytics Workspaces ---> [Dit arbejdsområde] ---> Agenter ---> primær nøgle (eller du kan kopiere workspaceKey ovenfor)
  • AppInsightsWorkspaceResourceID: Azure Portal ---> loganalysearbejdsområder ---> [dit arbejdsområde] ---> egenskaber ---> ressource-id

Bemærk! Hvis du bruger Azure Key Vault hemmeligheder for en af ovenstående værdier, skal du bruge skemaet@Microsoft.KeyVault(SecretUri={Security Identifier})i stedet for strengværdierne. Du kan finde flere oplysninger i dokumentationen til Key Vault referencer.

  1. Markér afkrydsningsfeltet med mærkaten Jeg accepterer de vilkår og betingelser, der er angivet ovenfor.

  2. Klik på Køb for at installere.

  3. Gå til Azure Portal ---> ressourcegrupper ---> [your_resource_group] ---> [appName](type: Lagerkonto) ---> lagercenter ---> BLOB CONTAINERS ---> TTP-kontrolpunkter ---> Upload og opret tomme filer på computeren med navnet attachment-checkpoint.txt, impersonation-checkpoint.txt, url-checkpoint.txt og vælg dem til upload (dette gøres, så date_range til TTP-logfiler er gemt i ensartet tilstand)




MISP2Sentinel

Understøttet af:Community

Denne løsning installerer MISP2Sentinel-connectoren, der giver dig mulighed for automatisk at pushe trusselsindikatorer fra MISP til Microsoft Sentinel via REST API'en til uploadindikatorer. Når du har installeret løsningen, skal du konfigurere og aktivere denne dataconnector ved at følge vejledningen i Administrer løsningsvisning.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
ThreatIntelligenceIndicator Ja Nej

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Installationsvejledning:

Instruktioner til installation og konfiguration

Brug dokumentationen fra dette GitHub-lager til at installere og konfigurere MISP til at Microsoft Sentinel connector:

https://github.com/cudeso/misp2sentinel




MongoDB Atlas Logs

Understøttes af:MongoDB

Connectoren MongoDBAtlas Logs giver mulighed for at uploade MongoDB Atlas-databaselogge til Microsoft Sentinel via API'en til Administration af MongoDB. Du kan finde flere oplysninger i API-dokumentationen . Connectoren giver mulighed for at hente en række databaselogmeddelelser for de angivne værter og det angivne projekt.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
MDBALogTable_CL Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Forudsætninger:

  • Microsoft.Web/sites-tilladelser: Der kræves læse- og skrivetilladelser til Azure Functions til at oprette en Funktionsapp. Du kan få flere oplysninger under Azure Functions.
  • REST API Credentials/permissions: MongoDB Atlas-tjenestekontoen Klient-id og Klienthemmelighed er påkrævet. Du kan få flere oplysninger under Oprettelse af en tjenestekonto

Installationsvejledning:

BEMÆRK: Denne connector bruger Azure Functions til at oprette forbindelse til 'MongoDB Atlas' for at hente sine logge ind i Microsoft Sentinel. Dette kan medføre yderligere omkostninger til dataindtagelse. Se siden med Azure Functions priser for at få flere oplysninger.

(Valgfrit trin) Gem arbejdsområdet og API-godkendelsesnøglerne eller -tokenerne sikkert i Azure Key Vault. Azure Key Vault indeholder en sikker mekanisme til lagring og hentning af nøgleværdier. Følg disse instruktioner for at bruge Azure Key Vault sammen med en Azure-funktionsapp.

Sørg for, at arbejdsområdet føjes til Microsoft Sentinel, før du installerer connectoren.

TRIN 1 – Konfigurationstrin for 'MongoDB Atlas Administration API'

  1. Følg disse instruktioner for at oprette en MongoDB Atlas-tjenestekonto.
  2. Kopiér det klient-id og den klienthemmelighed, du har oprettet, også gruppe-id'et (project) og hvert klynge-id (værtsnavn), der kræves til senere trin.
  3. Se Dokumentationen til MongoDB Atlas API for at få flere oplysninger.
  4. Klienthemmeligheden kan overføres til connectoren via en Azure key vault eller direkte til connectoren.
  5. Hvis du vil bruge indstillingen key vault, skal du oprette en key vault ved hjælp af en Vault Access Policy med en hemmelighed med navnet mongodb-client-secret og din klienthemmelighed gemt som værdien for hemmeligheden.

TRIN 2 – Installér connectoren 'MongoDB Atlas Logs' og den tilknyttede Azure funktion

  1. Klik på knappen Installer for at Azure nedenfor.

    portal.azure.com

TRIN 3 – Angiv connectorparametrene

  1. Vælg det foretrukne abonnement og en eksisterende ressourcegruppe.
  2. Angiv et eksisterende loganalysearbejdsområderessource-id, der tilhører ressourcegruppen.
  3. Klik på Næste
  4. Angiv MongoDB-gruppe-id'et, en liste med op til 10 MongoDB-klynge-id'er, hver på en separat linje, og MongoDB-klient-id.
  5. Vælg godkendelsesmetoden enten Klienthemmelighed, og kopiér i værdien for din klienthemmelighed eller Key Vault og kopiér i navnet på din key vault. Klik på Næste
  6. Gennemse MongoDB-filtrene. Vælg logge fra mindst én kategori. Klik på Næste
  7. Gennemse tidsplanen. Klik på Næste
  8. Gennemse indstillingerne, og klik derefter på Opret.




MuleSoft Cloudhub (ved hjælp af Azure Functions)

Understøttet af:Microsoft Corporation

MuleSoft Cloudhub-dataconnectoren giver mulighed for at hente logge fra Cloudhub-programmer ved hjælp af Cloudhub-API'en og flere hændelser til Microsoft Sentinel via REST-API'en. Connectoren gør det muligt at hente hændelser for at vurdere potentielle sikkerhedsrisici, overvåge samarbejde og diagnosticere og foretage fejlfinding af konfigurationsproblemer.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
MuleSoft_Cloudhub_CL Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket

Forudsætninger:

  • Microsoft.Web/sites-tilladelser: Der kræves læse- og skrivetilladelser til Azure Functions til at oprette en Funktionsapp. Du kan få flere oplysninger under Azure Functions.
  • REST API Legitimationsoplysninger/tilladelser: MuleSoftEnvId, MuleSoftAppName, MuleSoftUsername og MuleSoftPassword er påkrævet for at foretage API-kald.

Installationsvejledning:

BEMÆRK: Denne connector bruger Azure Functions til at oprette forbindelse til API'en for Azure Blob Storage til at trække logge til Microsoft Sentinel. Dette kan medføre ekstra omkostninger til dataindtagelse og lagring af data i Azure Blob Storage omkostninger. Se siden med Azure Functions priser og siden med Azure Blob Storage priser for at få flere oplysninger.

(Valgfrit trin) Gem arbejdsområdet og API-godkendelsesnøglerne eller -tokenerne sikkert i Azure Key Vault. Azure Key Vault indeholder en sikker mekanisme til lagring og hentning af nøgleværdier. Følg disse instruktioner for at bruge Azure Key Vault sammen med en Azure-funktionsapp.

BEMÆRK: Denne dataconnector afhænger af en parser, der er baseret på en Kusto-funktion for at fungere som forventet MuleSoftCloudhub, som udrulles med Microsoft Sentinel-løsningen.

Bemærk! Denne dataconnector henter kun loggene for CloudHub-programmet ved hjælp af Platform-API og ikke for CloudHub 2.0-programmet

TRIN 1 – Konfigurationstrin til MuleSoft CloudHub-API'en

Følg vejledningen for at hente legitimationsoplysningerne.

  1. Hent MuleSoftEnvId, MuleSoftAppName, MuleSoftUsername og MuleSoftPassword ved hjælp af dokumentationen.
  2. Gem legitimationsoplysninger til brug i dataconnectoren.

TRIN 2 – Vælg EN blandt følgende to udrulningsindstillinger for at installere connectoren og den tilknyttede Azure funktion

VIGTIGT: Før du udruller MuleSoft Cloudhub-dataconnectoren, skal du have arbejdsområde-id'et og den primære nøgle for arbejdsområdet (kan kopieres fra følgende).

  • Arbejdsområde-id: <variabelværdi, der angives på installationstidspunktet>
  • Primær nøgle: <variabelværdi angivet på installationstidspunktet>

Mulighed 1 – skabelonen Azure Resource Manager (ARM)

Brug denne metode til automatisk udrulning af MuleSoft Cloudhub-dataconnectoren ved hjælp af en ARM Tempate.

  1. Klik på knappen Installer for at Azure nedenfor.

    aka.ms

  2. Vælg det foretrukne abonnement, ressourcegruppe og placering.

BEMÆRK: I den samme ressourcegruppe kan du ikke blande Windows- og Linux-apps i det samme område. Vælg en eksisterende ressourcegruppe uden Windows-apps, eller opret en ny ressourcegruppe. 3. Angiv MuleSoftEnvId, MuleSoftAppName, MuleSoftUsername og MuleSoftPassword , og installér. 4. Markér afkrydsningsfeltet med mærkaten Jeg accepterer de vilkår og betingelser, der er angivet ovenfor. 5. Klik på Køb for at installere.

Mulighed 2 – Manuel installation af Azure Functions

Brug følgende trinvise instruktioner til at installere MuleSoft Cloudhub-dataconnectoren manuelt med Azure Functions (udrulning via Visual Studio Code).

  1. Udrul en funktionsapp

BEMÆRK: Du skal forberede VS Code til Azure funktionsudvikling.

  1. Download filen Azure Function App. Udtræk arkivet til din lokale udviklingscomputer.

  2. Start VS Code. Vælg Fil i hovedmenuen, og vælg Åbn mappe.

  3. Vælg mappen på øverste niveau fra udpakkede filer.

  4. Vælg ikonet Azure på linjen Aktivitet, og vælg derefter knappen Udrul for at fungere som app i området Azure: Funktioner. Hvis du ikke allerede er logget på, skal du vælge ikonet Azure på aktivitetslinjen og derefter i området Azure: Funktioner vælge Log på Azure Hvis du allerede er logget på, skal du gå til næste trin.

  5. Angiv følgende oplysninger ved prompterne:

    a. Vælg mappe: Vælg en mappe i arbejdsområdet, eller gå til en mappe, der indeholder funktionsappen.

    b. Vælg abonnement: Vælg det abonnement, der skal bruges.

    c. Vælg Opret ny funktionsapp i Azure (vælg ikke indstillingen Avanceret)

    d. Angiv et globalt entydigt navn til funktionsappen: Skriv et navn, der er gyldigt i en URL-sti. Det navn, du skriver, valideres for at sikre, at det er entydigt i Azure Functions. (f.eks. MuleSoftXXXXXX).

    e. Vælg en kørsel: Vælg Python 3.11.

    f. Vælg en placering til nye ressourcer. Hvis du vil have bedre ydeevne og lavere omkostninger, skal du vælge det samme område, hvor Microsoft Sentinel er placeret.

  6. Udrulningen starter. Der vises en meddelelse, når din funktionsapp er oprettet, og installationspakken anvendes.

  7. Gå til Azure Portal for at få oplysninger om konfigurationen af funktionsappen.

  8. Konfigurer funktionsappen

  9. I funktionsappen skal du vælge Navnet på funktionsappen og vælge Konfiguration.

  10. Vælg Indstillingen Nyt program under fanen Programindstillinger.

  11. Tilføj hver af følgende programindstillinger enkeltvist med deres respektive strengværdier (forskel på store og små bogstaver): MuleSoftEnvId MuleSoftAppName MuleSoftUsername MuleSoftPassword WorkspaceID WorkspaceKey logAnalyticsUri (valgfrit)

  • Brug logAnalyticsUri til at tilsidesætte loganalyse-API-slutpunktet for dedikeret sky. Lad f.eks. værdien være tom for offentlige cloudmiljøer. for Azure GovUS-cloudmiljø skal du angive værdien i følgende format: https://<CustomerId>.ods.opinsights.azure.us.
  1. Når alle programindstillinger er angivet, skal du klikke på Gem.




NC Protect

Understøttes af:archTIS

NC Protect Data Connector (archtis.com) giver mulighed for at indlæse brugeraktivitetslogge og -hændelser i Microsoft Sentinel. Connectoren giver indsigt i NC Protect-brugeraktivitetslogge og -hændelser i Microsoft Sentinel for at forbedre overvågnings- og undersøgelsesfunktionerne

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
NCProtectUAL_CL Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket

Forudsætninger:

  • NC Protect: Du skal have en kørende forekomst af NC Protect for O365. Kontakt os.

Installationsvejledning:

  1. Installér NC Protect i din Azure leje
  2. Log på webstedet NC Protect Administration
  3. Vælg Generelt –> Overvågning af brugeraktivitet i navigationsmenuen til venstre
  4. Markér afkrydsningsfeltet for at aktivere SIEM, og klik på knappen Konfigurer
  5. Vælg Microsoft Sentinel som program, og fuldfør konfigurationen ved hjælp af nedenstående oplysninger
  6. Klik på Gem for at aktivere forbindelsen
  • Arbejdsområde-id: <variabelværdi, der angives på installationstidspunktet>
  • Primær nøgle: <variabelværdi angivet på installationstidspunktet>




Netskope-beskeder og -hændelser

Understøttes af:Netskope

Netskope-sikkerhedsbeskeder og -hændelser

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
NetskopeAlerts_CL Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Forudsætninger:

  • URL-adresse til netskope-organisation: Netskope-dataconnectoren kræver, at du angiver organisationens URL-adresse. Du kan finde din organisations URL-adresse ved at logge på Netskope-portalen.
  • Netskope API-nøgle: Netskope-dataconnectoren kræver, at du angiver en gyldig API-nøgle. Du kan oprette en ved at følge dokumentationen til Netskope.

Installationsvejledning:

TRIN 1 – Opret en Netskope API-nøgle.

Følg dokumentationen til Netskope for at få vejledning i dette trin.

TRIN 2 – Angiv oplysninger om dit Netskope-produkt

Angiv url-adressen til din Netskope-organisation & API-token nedenfor:

  • Url-adresse til organisation: (Angiv din organisations URL-adresse)
  • API-nøgle: (Angiv din API-nøgle) VALGFRIT: Angiv det indeks, SOM API'en bruger.

Konfiguration af indekset er valgfrit og kræves kun i avancerede scenarier. Netskope bruger et indeks til at hente hændelser. I nogle avancerede tilfælde (forbrug af hændelsen i flere Microsoft Sentinel arbejdsområder eller præ-fatiguing af indekset for kun at hente de seneste data), vil en kunde måske have direkte kontrol over indekset.

  • Indeks: (NetskopeCCF)

TRIN 3 – Klik på Opret forbindelse

Kontrollér, at alle ovenstående felter er udfyldt korrekt. Tryk på Opret forbindelse for at oprette forbindelse mellem Netskope og Microsoft Sentinel.

  • Aktivér/deaktiver forbindelse




Netskope Data Connector

Understøttes af:Netskope

Netskope-dataconnectoren indeholder følgende funktioner:

  1. NetskopeToAzureStorage:
  • Hent data for Netskope-beskeder og -hændelser fra Netskope og indfødning til Azure lager. 2. LagerToSentinel:
  • Hent data for Netskope-beskeder og -hændelser fra Azure lager og indfødning til brugerdefineret logtabel i arbejdsområdet til loganalyse. 3. WebTxMetrics:
  • Hent WebTxMetrics-data fra Netskope og indfødning til brugerdefineret logtabel i arbejdsområdet til loganalyse.

Du kan finde flere oplysninger om REST API'er i dokumentationen nedenfor:

  1. Dokumentation til Netskope API:

https://docs.netskope.com/en/netskope-help/admin-console/rest-api/rest-api-v2-overview-312207/2. Azure lagerdokumentation: /azure/storage/common/storage-introduction 3. Microsofts dokumentation til loganalyse: /azure/azure-monitor/logs/log-analytics-overview

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
alertscompromisedcredentialdata_CL Nej Nej
alertsctepdata_CL Nej Nej
alertsdlpdata_CL Nej Nej
alertsmalsitedata_CL Nej Nej
alertsmalwaredata_CL Nej Nej
alertspolicydata_CL Nej Nej
alertsquarantinedata_CL Nej Nej
alertsremediationdata_CL Nej Nej
alertssecurityassessmentdata_CL Nej Nej
alertsubadata_CL Nej Nej
eventsapplicationdata_CL Nej Nej
eventsauditdata_CL Nej Nej
eventsconnectiondata_CL Nej Nej
eventsincidentdata_CL Nej Nej
eventsnetworkdata_CL Nej Nej
eventspagedata_CL Nej Nej
Netskope_WebTx_metrics_CL Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket

Forudsætninger:

  • Azure abonnement: Azure Der kræves et abonnement med ejerrollen for at registrere et program i azure active directory() og tildele rollen som bidragyder til appen i ressourcegruppen.
  • Microsoft.Web/sites-tilladelser: Der kræves læse- og skrivetilladelser til Azure Functions til at oprette en Funktionsapp. Du kan få flere oplysninger under Azure Functions.
  • REST API Legitimationsoplysninger/tilladelser: Netskope-lejer og Netskope API-token er påkrævet. Se dokumentationen for at få mere at vide om API i Rest API-referencen

Installationsvejledning:

BEMÆRK: Denne connector bruger Azure Functions til at oprette forbindelse til Netskope-API'er for at trække dataene for beskeder og hændelser ind i den brugerdefinerede logtabel. Se siden med Azure Functions priser for at få flere oplysninger.

(Valgfrit trin) Gem arbejdsområdet og API-godkendelsesnøglerne eller -tokenerne sikkert i Azure Key Vault. Azure Key Vault indeholder en sikker mekanisme til lagring og hentning af nøgleværdier. Følg disse instruktioner for at bruge Azure Key Vault sammen med en Azure-funktionsapp.

TRIN 1 – Trin til appregistrering for programmet i Microsoft Entra ID

Denne integration kræver en appregistrering i Azure Portal. Følg trinnene i dette afsnit for at oprette et nyt program i Microsoft Entra ID:

  1. Log på portalenAzure.
  2. Søg efter og vælg Microsoft Entra ID.
  3. Under Administrer skal du vælge Appregistreringer > Ny registrering.
  4. Angiv et vist navn til programmet.
  5. Vælg Registrer for at fuldføre den indledende appregistrering.
  6. Når registreringen er fuldført, viser Azure Portal ruden Oversigt for appregistrering. Du kan se program-id'et (klient-) og lejer-id'et. Klient-id'et og lejer-id'et er påkrævet som konfigurationsparametre for udførelsen af playbooken TriggersSync.

Referencelink:/azure/active-directory/develop/quickstart-register-app

TRIN 2 – Tilføj en klienthemmelighed for programmet i Microsoft Entra ID

En klienthemmelighed kaldes nogle gange en programadgangskode og er en strengværdi, der kræves for at udføre TriggersSync-playbook. Følg trinnene i dette afsnit for at oprette en ny klienthemmelighed:

  1. Vælg dit program i Appregistreringer i Azure Portal.
  2. Vælg Certifikater & hemmeligheder > Klienthemmeligheder > Ny klienthemmelighed.
  3. Tilføj en beskrivelse af din klienthemmelighed.
  4. Vælg et udløb for hemmeligheden, eller angiv en brugerdefineret levetid. Grænsen er 24 måneder.
  5. Vælg Tilføj.
  6. Registrer hemmelighedens værdi til brug i din klientprogramkode. Denne hemmelige værdi vises aldrig igen, når du forlader denne side. Værdien for hemmeligheden er påkrævet som konfigurationsparameter for udførelsen af TriggersSync-playbook.

Referencelink:/azure/active-directory/develop/quickstart-register-app#add-a-client-secret

TRIN 3 – Tildel rollen bidragyder til programmet i Microsoft Entra ID

Følg trinnene i dette afsnit for at tildele rollen:

  1. I Azure Portal skal du gå til ressourcegruppe og vælge din ressourcegruppe.
  2. Gå til Adgangskontrol (IAM) fra venstre panel.
  3. Klik på Tilføj, og vælg derefter Tilføj rolletildeling.
  4. Vælg Bidragyder som rolle, og klik på næste.
  5. I Tildel adgang til skal du vælge User, group, or service principal.
  6. Klik på Tilføj medlemmer, skriv det appnavn , du har oprettet, og vælg det.
  7. Klik nu på Gennemse + tildel, og klik derefter igen på Gennemse + tildel.

Referencelink:/azure/role-based-access-control/role-assignments-portal

TRIN 4 – Trin til oprettelse/hentning af legitimationsoplysninger for Netskope-kontoen

Følg trinnene i dette afsnit for at oprette/hente Netskope-værtsnavn og Netskope API-token:

  1. Log på din Netskope-lejer, og gå til menuen Indstillinger på navigationslinjen til venstre.
  2. Klik på Funktioner og derefter REST API v2
  3. Klik nu på knappen nyt token. Derefter bliver der bedt om tokennavn, udløbsvarighed og de slutpunkter, du vil hente data fra.
  4. Når du har klikket på knappen Gem, genereres tokenet. Kopiér tokenet, og gem det på et sikkert sted for yderligere brug.

TRIN 5 – Trin til oprettelse af Azure-funktioner til dataindsamling for Netskope-beskeder og -hændelser

VIGTIGT: Før du installerer Netskope-dataconnectoren, skal du have arbejdsområde-id'et og arbejdsområdets primære nøgle (kan kopieres fra følgende) let tilgængelige.., samt Netskope API Authorization Key(s).

  • Arbejdsområde-id: <variabelværdi, der angives på installationstidspunktet>
  • Primær nøgle: <variabelværdi angivet på installationstidspunktet>

Ved hjælp af ARM-skabelonen skal du installere funktionsapps til indtagelse af Netskope-hændelser og beskeddata for at Sentinel.

  1. Klik på knappen Installer for at Azure nedenfor.

    aka.ms

  2. Vælg det foretrukne abonnement, ressourcegruppe og placering.

  3. Angiv nedenstående oplysninger: Netskope HostName Netskope API-token Vælg Ja på rullelisten Med besked- og hændelsestyper for det slutpunkt, du vil hente beskeder og hændelser, arbejdsområde-id for arbejdsområdenøgle på logniveau

  4. Klik på Gennemse+Opret.

  5. Derefter skal du klikke på Opret for at installere efter valideringen.




Netskope Web Transaction Connector (via Blob Storage)

Understøttes af:Netskope

Netskope Web Transaction-connectoren indtager webtransaktionslogfiler fra Netskope Log Streaming til Microsoft Sentinel via Azure Blob Storage ved hjælp af CCF (Codeless Connector Framework).

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
NetskopeWebTransactions_CL Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Forudsætninger:

  • Abonnementstilladelser: Du skal have tilladelser til at oprette dataflowressourcerne:
  • lagerkøer (meddelelseskø og kø med lykø)
  • emne og abonnement på hændelsesgitter (til at sende meddelelser om "blob-oprettet hændelse" til meddelelseskøen)
  • rolletildelinger (for at give Microsoft Sentinel app adgang til blobobjektbeholderen og lagerkøerne).
  • Netværkskonfiguration for lagerkonto: Netværksbegrænsninger (firewall/IP-regler) på den Azure Blob Storage konto understøttes ikke for denne connector på grund af begrænsninger og begrænsninger for Azure storagefirewall:
  • IP-netværksregler påvirkerikkeanmodninger, der stammer fra det samme Azure område som lagerkontoen.
  • IP-netværksreglerkan ikke begrænseadgangen til Azure tjenester, der er installeret i det samme område, da disse tjenester bruger private Azure IP-adresser til kommunikation.
  • Slutpunktsregler for virtuelle netværkstjeneste gælder ikke for klienter i et parvis område.

Sørg for, at bladet Netværk for lagerkontoen er angivet til Aktiveret fra alle netværk.

  • Rolletildelinger for lagerkonto: Følgende Azure RBAC-roller skal tildeles til Microsoft Sentinel tjenesteprincipal for virksomhedsprogram (vises nedenfor) på den lagerkonto, der indeholder din blobobjektbeholder:
  • Bidragyder til lager-blobdata – påkrævet til læsning af blobdata fra objektbeholderen.
  • Bidragyder til data i lagerkø – påkrævet til administration af meddelelser og meddelelser i kø med lykøer.

Hvis du vil tildele disse roller, skal du gå til → adgangskontrol (IAM)Tilføj rolletildeling, søge efter det tjenesteprincipal-id, der er vist nedenfor, og tildele begge roller.

  • Indsamling af data fra Netskope til din blobobjektbeholder: Følg trinnene i dokumentationen netskope logstreaming for at konfigurere Netskope til at streame webtransaktionslogge til din Azure Blob Storage objektbeholder.

Installationsvejledning:

Opret forbindelse mellem Netskope WebTx-logge og Microsoft Sentinel

Hvis du vil aktivere Netskope WebTx-logfiler for Microsoft Sentinel, skal du angive de nødvendige oplysninger nedenfor og klikke på Opret forbindelse.

  • DEN BLOB-objektbeholders URL-adresse, du vil indsamle data fra:
  • Navnet på mappen blobs i objektbeholderen. Valgfri.:
  • Placeringen af blobobjektbeholderens lagerkonto:
  • Navnet på ressourcegruppen for BLOB-objektbeholderen til lagerkontoen:
  • Abonnements-id'et for blobobjektbeholderen:
  • Emnenavnet på hændelsesgitteret for blobobjektbeholderens lagerkonto, hvis den findes. ellers skal du holde tom.:
  • Aktivér/deaktiver forbindelse




Netskope Web Transactions Data Connector

Understøttes af:Netskope

Netskope Web Transactions-dataconnectoren leverer funktionaliteten af et dockerbillede til at trække Netskope Web Transactions-dataene fra Google Pubsublite, behandle dataene og overføre de behandlede data til Log Analytics. Som en del af denne dataconnector oprettes der to tabeller i Log Analytics, én til webtransaktioner og en anden for fejl, der opstår under udførelsen.

Du kan finde flere oplysninger om webtransaktioner i nedenstående dokumentation:

  1. Dokumentation til Netskope Web Transactions:

https://docs.netskope.com/en/netskope-help/data-security/transaction-events/netskope-transaction-events/

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
NetskopeWebtxData_CL Nej Nej
NetskopeWebtxErrors_CL Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket

Forudsætninger:

  • Azure abonnement: Azure Abonnement med ejerrollen er påkrævet for at registrere et program i Microsoft Entra ID og tildele rollen som bidragyder til appen i ressourcegruppen.
  • Microsoft.Compute-tilladelser: Der kræves læse- og skrivetilladelser til Azure VM'er. Du kan få flere oplysninger under Azure VM'er.
  • TransactionEvents Legitimationsoplysninger og tilladelser: Netskope-lejer og Netskope API-token er påkrævet. Du kan få flere oplysninger under Transaktionshændelser.
  • Microsoft.Web/sites-tilladelser: Der kræves læse- og skrivetilladelser til Azure Functions til at oprette en Funktionsapp. Du kan få flere oplysninger under Azure Functions.

Installationsvejledning:

BEMÆRK: Denne connector indeholder funktionaliteten til indtagelse af Netskope Web Transactions-data ved hjælp af et dockerbillede, der skal installeres på en virtuel maskine (enten Azure VM/den lokale VM). Se siden med priser på Azure VM for at få flere oplysninger.

(Valgfrit trin) Gem arbejdsområdet og API-godkendelsesnøglerne eller -tokenerne sikkert i Azure Key Vault. Azure Key Vault indeholder en sikker mekanisme til lagring og hentning af nøgleværdier. Følg disse instruktioner for at bruge Azure Key Vault sammen med en Azure-funktionsapp.

TRIN 1 – Trin til at oprette/hente legitimationsoplysninger for Netskope-kontoen

Følg trinnene i dette afsnit for at oprette/hente Netskope-værtsnavn og Netskope API-token:

  1. Log på din Netskope-lejer, og gå til menuen Indstillinger på navigationslinjen til venstre.
  2. Klik på Funktioner og derefter REST API v2
  3. Klik nu på knappen nyt token. Derefter bliver der bedt om tokennavn, udløbsvarighed og de slutpunkter, du vil hente data fra.
  4. Når du har klikket på knappen Gem, genereres tokenet. Kopiér tokenet, og gem det på et sikkert sted for yderligere brug.

TRIN 2 – Vælg en blandt følgende to udrulningsindstillinger for at installere den dockerbaserede dataconnector til indfødning af Netskope Web Transactions-data

VIGTIGT: Før du installerer Netskope-dataconnectoren, skal du have arbejdsområde-id'et og arbejdsområdets primære nøgle (kan kopieres fra følgende) tilgængelig samt Netskope API Authorization Key(s) [Sørg for, at tokenet har tilladelser til transaktionshændelser].

  • Arbejdsområde-id: <variabelværdi, der angives på installationstidspunktet>
  • Primær nøgle: <variabelværdi angivet på installationstidspunktet>

Mulighed 1 – Brug af arm-skabelonen (Azure Resource Manager) til at installere VM [anbefalet]

Ved hjælp af ARM-skabelonen kan du udrulle en Azure VM, installere forudsætningerne og starte udførelsen.

  1. Klik på knappen Installer for at Azure nedenfor.

    aka.ms

  2. Vælg det foretrukne abonnement, ressourcegruppe og placering.

  3. Angiv nedenstående oplysninger: Docker Image Name (mgulledge/netskope-microsoft-sentinel-plugin:netskopewebtransactions) Netskope HostName Netskope API Token Seek Timestamp (Det epoch-tidsstempel, du vil søge efter pubsublite pointeren, kan være tomt) Arbejdsområde-id Nøgleopbekræftelse af arbejdsområde (Antallet af nye forsøg for tokenrelaterede fejl, før udførelsen genstartes).
    Dvaletid for backoff (antal sekunder, der skal slumre, før der forsøges igen) Timeout for inaktivitet (antal sekunder, der skal ventes på data om webtransaktioner, før udførelsen genstartes) Godkendelsestype for VM-navn Administration adgangskode eller nøgle-DNS-mærkatpræfiks Ubuntu OS-version Placering VM-størrelse Undernetnavn Sikkerhedsgruppenavn Sikkerhedstype

  4. Klik på Gennemse+Opret.

  5. Derefter skal du klikke på Opret for at installere efter valideringen.

Mulighed 2 – Manuel installation på tidligere oprettede virtuelle maskiner

Brug følgende trinvise instruktioner til at installere den dockerbaserede dataconnector manuelt på en tidligere oprettet virtuel maskine.

  1. Installer docker- og pull-dockerbillede

BEMÆRK: Sørg for, at vm'en er linux-baseret (helst Ubuntu).

  1. Først skal du SSH ind i den virtuelle maskine.

  2. Installer nu dockerprogrammet.

  3. Træk nu billedet af docker fra dockerhubben ved hjælp af kommandoen : 'sudo docker pull mgulledge/netskope-microsoft-sentinel-plugin:netskopewebtransactions'.

  4. Hvis du nu vil køre dockerbilledet, skal du bruge kommandoen : 'sudo docker run -it -v $(pwd)/docker_persistent_volume:/app mgulledge/netskope-microsoft-sentinel-plugin:netskopewebtransactions'. Du kan erstatte mgulledge/netskope-microsoft-sentinel-plugin:netskopewebtransactions med billed-id'et. Her docker_persistent_volume er navnet på den mappe, der skal oprettes på den VM, hvor filerne bliver gemt.

  5. Konfigurer parametrene

  6. Når dockerbilledet kører, bliver du bedt om at angive de påkrævede parametre.

  7. Tilføj hver af følgende programindstillinger enkeltvist med deres respektive værdier (forskel på store og små bogstaver): Netskope HostName Netskope API Token Seek Tidsstempel (det epoch-tidsstempel, du vil søge efter pubsublite-markøren, kan være tomt) Antal forsøg på backoff-nøgle i arbejdsområde-id (antallet af nye forsøg for tokenrelaterede fejl, før udførelsen genstartes).
    Slumretid for backoff (antal sekunder, der skal slumre, før der forsøges igen) Timeout for inaktivitet (antal sekunder, der skal ventes på data for webtransaktioner, før udførelsen genstartes)

  8. Nu er udførelsen startet, men er i interaktiv tilstand, så shell'en kan ikke stoppes. Hvis du vil køre den som en baggrundsproces, skal du stoppe den aktuelle udførelse ved at trykke på Ctrl +C og derefter bruge kommandoen: 'sudo docker run -d -v $(pwd)/docker_persistent_volume:/app mgulledge/netskope-microsoft-sentinel-plugin:netskopewebtransactions'.

  9. Stop dockerobjektbeholderen

  10. Brug kommandoen 'sudo docker container ps' til at få vist de kørende dockerobjektbeholdere. Notér dit objektbeholder-id ned.

  11. Stop nu objektbeholderen ved hjælp af kommandoen : 'sudo docker stop <container-id>'.




Netværkssikkerhedsgrupper

Understøttet af:Microsoft Corporation

Azure netværkssikkerhedsgrupper giver dig mulighed for at filtrere netværkstrafik til og fra Azure ressourcer i et Azure virtuelt netværk. En netværkssikkerhedsgruppe indeholder regler, der tillader eller afviser trafik til et virtuelt netværksundernet, en netværksgrænseflade eller begge dele.

Når du aktiverer logføring for en NSG, kan du indsamle følgende typer oplysninger om ressourcelogge:

  • Begivenhed: Poster logføres, for hvilke NSG-regler anvendes på VM'er, baseret på MAC-adresse.
  • Regeltæller: Indeholder poster for, hvor mange gange hver NSG-regel anvendes til at afvise eller tillade trafik. Status for disse regler indsamles hvert 300. sekund.

Med denne connector kan du streame dine NSG-diagnosticeringslogge til Microsoft Sentinel, så du løbende kan overvåge aktivitet i alle dine instanser. Du kan få flere oplysninger i dokumentationen til Microsoft Sentinel.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
AzureDiagnostics Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket


NordPass

Understøttet af:NordPass

Integration af NordPass med Microsoft Sentinel SIEM via API'en giver dig mulighed for automatisk at overføre aktivitetslogdata fra NordPass til Microsoft Sentinel og få indsigt i realtid, f.eks. elementaktivitet, alle logonforsøg og sikkerhedsmeddelelser.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
NordPassEventLogs_CL Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Forudsætninger:

  • Sørg for, at ressourcegruppen og Log Analytics-arbejdsområdet er oprettet og placeret i det samme område, så du kan udrulle Azure Functions.
  • Føj Microsoft Sentinel til det oprettede Log Analytics-arbejdsområde.
  • Opret en MICROSOFT SENTINEL API-URL-adresse og et token i NordPass Administration Panel for at afslutte Azure Functions integration. Bemærk, at du skal bruge NordPass Enterprise-kontoen til det.
  • Vigtigt: Denne connector bruger Azure Functions til at hente aktivitetslogfiler fra NordPass til Microsoft Sentinel. Dette kan medføre yderligere omkostninger til dataindtagelse. Du kan finde flere oplysninger på siden med Azure Functions priser.

Installationsvejledning:

Sådan fortsætter du med konfigurationen af Microsoft Sentinel

  1. Klik på knappen Installer for at Azure nedenfor.

    aka.ms

  2. Bemærk, at systemet som standard henter aktivitetslogdata hvert 1 minut efter den vellykkede udrulning.




Obsidian Datasharing-forbindelse

Understøttet af:Obsidian Security

Obsidian Datasharing-connectoren giver mulighed for at læse rå hændelsesdata fra Obsidian Datasharing i Microsoft Sentinel.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
ObsidianActivity_CL Nej Nej
ObsidianThreat_CL Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket

Forudsætninger:

  • Microsoft Entra: Tilladelse til at oprette en appregistrering i Microsoft Entra ID. Kræver typisk Entra rolle som programudvikler for id eller nyere.
  • Microsoft Azure: Tilladelse til at tildele rollen Monitoring Metrics Publisher på reglen for dataindsamling. Kræver typisk Azure rolle som ejer af RBAC eller administrator af brugeradgang

Installationsvejledning:

1. Opret ARM-ressourcer, og angiv de nødvendige tilladelser

Denne connector læser data fra de tabeller, som Obsidian Datasharing bruger i et Microsoft Analytics-arbejdsområde. Hvis indstillingen for videresendelse af data er aktiveret i Obsidian Datasharing, sendes rå hændelsesdata til API'en for Microsoft Sentinel indtagelse.

Automatiseret konfiguration og sikker dataindtagelse med Entra Program Hvis du klikker på "Installer", udløses oprettelsen af Log Analytics-tabeller og en DCR (Data Collection Rule). Det opretter derefter et Entra program, sammenkæder DCR med det og angiver den angivne hemmelighed i programmet. Denne konfiguration gør det muligt at sende data sikkert til DCR ved hjælp af et Entra token.

2. Send dine logge til arbejdsområdet

Brug følgende parametre til at konfigurere computeren til at sende loggene til arbejdsområdet.

  • Lejer-id (mappe-id):< variabelværdi angivet på installationstidspunktet>
  • Entra program-id for appregistrering: <variabelværdi angivet på installationstidspunktet>
  • Entra appregistreringshemmelighed: <variabel værdi, der leveres på installationstidspunktet>
  • URI for datasamlingens slutpunkt: <variabelværdi, der angives på installationstidspunktet>
  • Uforanderligt id for regel for dataindsamling: <variabelværdi, der angives på installationstidspunktet>
  • Aktivitet Stream navn: <variabelværdi, der angives på installationstidspunktet>
  • Threat Stream Navn: <variabelværdi angivet på installationstidspunktet>




Okta Single Sign-On (via Codeless Connector Framework)

Understøttet af:Microsoft Corporation

SSO-dataconnectoren (Okta Single Sign-On) giver mulighed for at overføre overvågnings- og hændelseslogfiler fra Okta Sysem Log-API'en til Microsoft Sentinel. Dataconnectoren er baseret på Microsoft Sentinel Codeless Connector Framework og bruger Okta System Log API til at hente hændelserne. Connectoren understøtter DCR-baserede transformationer af indtagelsestid , der fortolker de modtagne data for sikkerhedshændelser i en brugerdefineret kolonne, så forespørgsler ikke behøver at fortolke dem igen, hvilket resulterer i bedre ydeevne.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
OktaSSO Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket

Forudsætninger:

Installationsvejledning:

Hvis du vil aktivere Okta Single-Sign-On for Microsoft Sentinel, skal du angive de nødvendige oplysninger nedenfor og klikke på Opret forbindelse.

  • Dataconnectors Grid (konfigurer i portalen)




Onapsis Defend: Integrer uoverensstemmende SAP Threat Detection & Intel med Microsoft Sentinel

Understøttet af:Onapsis

Styrk sikkerhedsteams med dyb indsigt i unik udnyttelse, nuldags- og trusselsaktøraktivitet. mistænkelig bruger- eller insiderfunktionsmåde; overførsler af følsomme data; overtrædelser af sikkerhedskontrol; og meget mere – alt sammen beriget af SAP-eksperterne hos Onapsis.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
Onapsis_Defend_CL Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Forudsætninger:

  • Microsoft Entra: Tilladelse til at oprette en appregistrering i Microsoft Entra ID. Kræver typisk Entra rolle som programudvikler for id eller nyere.
  • Microsoft Azure: Tilladelse til at tildele rollen Monitoring Metrics Publisher på regler for dataindsamling. Kræver typisk Azure rolle som ejer af RBAC eller Administrator af brugeradgang.

Installationsvejledning:

1. Opret ARM-ressourcer, og angiv de nødvendige tilladelser

Vi opretter dcr-ressourcer (data collection rule) og DCE (data collection endpoint). Vi opretter også en Microsoft Entra appregistrering og tildeler de nødvendige tilladelser til den.

Automatiseret udrulning af Azure ressourcer Hvis du klikker på "Installer pushconnectorressourcer", udløses oprettelsen af DCR- og DCE-ressourcer. Derefter oprettes der en Microsoft Entra appregistrering med klienthemmeligheden, og der tildeles tilladelser til DCR. Denne konfiguration gør det muligt at sende data sikkert til DCR ved hjælp af legitimationsoplysningerne til OAuth v2-klienten.

2. Bevar oplysninger om dataindsamlingens slutpunkt og godkendelse i Onapsis Defend Integration

Del URL-adressen for dataindsamlingsslutpunktet og godkendelsesoplysningerne med administratoren af Onapsis Defend Integration for at konfigurere Onapsis Defend Integration for at sende data til slutpunktet for dataindsamlingen.

  • Lejer-id | Brug denne værdi til at konfigurere som lejer-id: <variabelværdi, der angives på installationstidspunktet>
  • Entra program-id | Brug denne værdi til klient-id'et: <variabelværdi, der angives på installationstidspunktet>
  • Entra programhemmelighed | Brug denne værdi til tokenet: <variabelværdi, der leveres på installationstidspunktet>
  • LogIngestionURL | Brug denne værdi til URL-parameteren: <variabelværdi, der angives på installationstidspunktet>
  • DCR Uforanderligt id | Brug denne værdi til parameteren DCR_ID: <variabelværdi, der angives på installationstidspunktet>




OneLogin IAM Platform (via Codeless Connector Framework)

Understøttet af:Microsoft Corporation

OneLogin-dataconnectoren giver mulighed for at overføre almindelige OneLogin IAM Platform-hændelser til Microsoft Sentinel via REST-API'en ved hjælp af API'en for OneLogin-hændelser og API'en for OneLogin-brugere. Connectoren gør det muligt at hente hændelser for at vurdere potentielle sikkerhedsrisici, overvåge samarbejde og diagnosticere og foretage fejlfinding af konfigurationsproblemer.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
OneLoginEventsV2_CL Ja Ja
OneLoginUsersV2_CL Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Forudsætninger:

  • Legitimationsoplysninger til OneLogin IAM API: Hvis du vil oprette API-legitimationsoplysninger, skal du følge dokumentlinket, der er angivet her, Klik her. Sørg for at have kontotypen enten kontoejer eller administrator for at oprette API-legitimationsoplysningerne. Når du har oprettet API-legitimationsoplysningerne, får du dit klient-id og din klienthemmelighed.

Installationsvejledning:

Opret forbindelse mellem OneLogin IAM-platformen og Microsoft Sentinel

Hvis du vil overføre data fra OneLogin IAM til Microsoft Sentinel, skal du klikke på knappen Tilføj domæne nedenfor, så får du et pop op for at udfylde detaljerne, angive de nødvendige oplysninger og klikke på Opret forbindelse. Du kan se de domæneslutpunkter, der er forbundet i gitteret.

  • Dataconnectors Grid (konfigurer i portalen)




OneTrust

Understøttet af:OneTrust, LLC

OneTrust-connectoren til Microsoft Sentinel giver mulighed for at have synlighed i nærheden af realtid, hvor følsomme data er blevet lokaliseret eller afhjælpet på tværs af Google Cloud og andre OneTrust-understøttede datakilder.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
OneTrustMetadataV3_CL Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Forudsætninger:

  • Microsoft Entra: Tilladelse til at oprette en appregistrering i Microsoft Entra ID. Kræver typisk Entra rolle som programudvikler for id eller nyere.
  • Microsoft Azure: Tilladelse til at tildele rollen Monitoring Metrics Publisher på reglen for dataindsamling. Kræver typisk Azure rolle som ejer af RBAC eller administrator af brugeradgang

Installationsvejledning:

1. Opret ARM-ressourcer, og angiv de nødvendige tilladelser

Denne connector læser data fra de tabeller, som OneTrust bruger i et Microsoft Analytics-arbejdsområde. Hvis OneTrusts indstilling for videresendelse af data er aktiveret, kan rå hændelsesdata sendes til API'en for Microsoft Sentinel indtagelse.

Automatiseret konfiguration og sikker dataindtagelse med Entra Program Hvis du klikker på "Installer", udløses oprettelsen af Log Analytics-tabeller og en DCR (Data Collection Rule). Det opretter derefter et Entra program, sammenkæder DCR med det og angiver den angivne hemmelighed i programmet. Denne konfiguration gør det muligt at sende data sikkert til DCR ved hjælp af et Entra token.

2. Send dine logge til arbejdsområdet

Brug følgende parametre til at konfigurere computeren til at sende loggene til arbejdsområdet.

  • Lejer-id (mappe-id):< variabelværdi angivet på installationstidspunktet>
  • Entra program-id for appregistrering: <variabelværdi angivet på installationstidspunktet>
  • Entra appregistreringshemmelighed: <variabel værdi, der leveres på installationstidspunktet>
  • URI for datasamlingens slutpunkt: <variabelværdi, der angives på installationstidspunktet>
  • Uforanderligt id for regel for dataindsamling: <variabelværdi, der angives på installationstidspunktet>
  • Navn på OneTrust-metadata Stream: <variabelværdi angivet på installationstidspunktet>




Open Systems Data Connector

Understøttes af:Åbne systemer

API'en til Open Systems Logs Microsoft Sentinel Connector giver mulighed for at overføre Open Systems-logge til Microsoft Sentinel ved hjælp af API'en til Open Systems Logs.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
OpenSystemsZtnaLogs_CL Ja Ja
OpenSystemsFirewallLogs_CL Nej Nej
OpenSystemsAuthenticationLogs_CL Nej Nej
OpenSystemsProxyLogs_CL Nej Nej

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Forudsætninger:

  • Azure Objektbeholderapps, DCR'er og DCEs: Der kræves tilladelser til at installere Azure Objektbeholderapps, Administrerede miljøer, Regler for dataindsamling og DCE'er (Data Collection Endpoints). Dette dækkes typisk ved at have rollen 'Bidragyder' i abonnementet eller ressourcegruppen.
  • Tilladelser til rolletildeling: Der kræves tilladelser til at oprette rolletildelinger (specifikt "Monitoring Metrics Publisher" på DCR'er) for den udrullende bruger eller tjenesteprincipal.
  • Påkrævede legitimationsoplysninger til ARM-skabelon: Under installationen skal du angive: Api-slutpunktet for Open Systems Logs og forbindelsesstreng og tjenesteprincipalens legitimationsoplysninger (klient-id, klienthemmelighed, objekt-/hoved-id).
  • Microsoft.Web/sites-tilladelser: Der kræves læse- og skrivetilladelser til Azure Functions til at oprette en Funktionsapp. Du kan få flere oplysninger under Azure Functions.
  • Brugerdefinerede forudsætninger, hvis det er nødvendigt, ellers skal du slette denne toldkode: Beskrivelse af brugerdefinerede forudsætninger

Installationsvejledning:

TRIN 1: Forudsætninger

Kontrollér, at du har følgende oplysninger og tilladelser, før du fortsætter:

  1. Open Systems Logs API-slutpunkt og forbindelsesstreng.
  2. Legitimationsoplysninger for tjenesteprincipal (klient-id, klienthemmelighed, objekt-/hoved-id).
  3. Tilladelser til at udrulle Azure Objektbeholderapps, Administrerede miljøer, Regler for dataindsamling, DVU'er (Data Collection Endpoints) og oprette rolletildelinger (typisk rollen bidragyder i abonnementet eller ressourcegruppen).

TRIN 2: Installér connectoren

Udrul ARM-skabelonen for at konfigurere databehandlingsressourcerne, herunder reglen for dataindsamling og tilknyttede komponenter.

  1. Klik på knappen Installer for at Azure nedenfor. Dette fører dig til Azure Portal.

    aka.ms

  2. I Azure Portal skal du vælge dit ønskede abonnement, din ressourcegruppe og det ønskede område.

  3. Angiv de påkrævede parametre, herunder dem, der er indsamlet i trinnet Forudsætninger (API-oplysninger om Open Systems Logs, legitimationsoplysninger for tjenesteprincipal osv.), når du bliver bedt om det af installationsguiden.

  4. Gennemse vilkårene, klik på Gennemse + opret, og klik derefter på Opret for at starte installationen.

TRIN 3: Bekræftelse efter udrulning

Efter en vellykket installation:

  1. Kontrollér, at den Azure containerapp, der kører processoren, er i tilstanden 'Kører'.
  2. Kontrollér tabellerne OpenSystemsZtnaLogs_CL, OpenSystemsFirewallLogs_CL, OpenSystemsAuthenticationLogs_CLog OpenSystemsProxyLogs_CL i dit Log Analytics-arbejdsområde for indgående data. Det kan tage et stykke tid, før logge vises efter den indledende konfiguration.
  3. Brug de eksempelforespørgsler, der er angivet under fanen 'Næste trin' på denne dataconnectorside, til at få vist og analysere dine logge.




OpenAI (via Codeless Connector Framework)

Understøttet af:Microsoft Corporation

Med OpenAI-dataconnectoren kan du overføre overvågningslogge, data om fuldførelse af chat eller begge dele fra din OpenAI-organisation til Microsoft Sentinel via OpenAI-API'en. Hver datatype bruger en separat REST API-poller og kræver en anden API-nøgletype: Overvågningslogge (brugerhandlinger, administration af API-nøgle, organisationsændringer, sikkerhedshændelser) kræver en API-nøgle til administration på organisationsniveau, mens chatgennemførelser (modelforbrug, tokenforbrug, ydeevnemetrik) kræver en API-nøgle på projektniveau. Du kan konfigurere en eller begge datatyper uafhængigt af hinanden. Overvågningslogge indsamles i den brugerdefinerede OpenAIAuditLogs_CL tabel (aliasset af parseren OpenAIAuditLogs). Chatfuldførelser normaliseres i ASIM-standardtabellen ASimAgentEventLogs (aliasset af OpenAIChatCompletions-fortolkeren) til sikkerhedsovervågning, overholdelsesanalyse og overvågning af brug. Du kan finde flere oplysninger i dokumentationen til OpenAI API .

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
OpenAIAuditLogs Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket

Forudsætninger:

  • OpenAI API-adgang: Hver datatype kræver en anden API-nøgletype. Der kræves en API-nøgle til administration på organisationsniveau for overvågningslogge . Disse kan oprettes i indstillingerne for din OpenAI-organisation. Der kræves en API-nøgle på projektniveau til chatafslutninger . Disse kan oprettes under et bestemt projekt i OpenAI-dashboardet. Du kan konfigurere overvågningslogge, chatafslutninger eller begge dele uafhængigt af hinanden.

Installationsvejledning:

Forbindelsesoplysninger

Oplysninger om de forbindelser, der bruges til at indsamle data fra OpenAI's API.

  • Overvågningslogge (OpenAIAuditLogs):
  • Brug API-nøgler til administratorer på organisationsniveau.
  • Overvågningslogføring skal være aktiveret i indstillingerne for OpenAI-organisationen. Organisationsejere kan gå til OpenAI's Organization settings –>Data controls –>Data retention for at aktivere logføring af overvågning.
  • Når OpenAI-overvågningslogføring er aktiveret, kan den ikke deaktiveres uden at kontakte OpenAI-support.
  • Chatafslutninger (ASimAgentEventLogs):
  • Brug API-nøgler på projektniveau.
  • Det er kun chatafslutninger, der oprettes med parameteren store angivet til , true der indsamles.
  • Chatfuldførelser normaliseres i ASIM-standardtabellen ASimAgentEventLogs .
  • Hvis du sletter gemte chatafslutninger, mens denne connector er aktiv, kan det kræve, at du afbryder forbindelsen og genopretter forbindelsen for at nulstille tilstanden for dataindsamlingen.

Tilføj forbindelse til OpenAI-overvågningslogge

Angiv dine OpenAI API-legitimationsoplysninger for at indsamle overvågningslogdata fra OpenAI API.

Tilføj openAI-chatafslutningsforbindelse

Angiv dine OpenAI API-legitimationsoplysninger for at indsamle data om fuldførelse af chat fra OpenAI API.

  • Dataconnectors Grid (konfigurer i portalen)




Oracle Cloud Infrastructure (via Codeless Connector Framework)

Understøttet af:Microsoft Corporation

OCI-dataconnectoren (Oracle Cloud Infrastructure) giver mulighed for at overføre OCI-logge fra OCI-Stream til Microsoft Sentinel ved hjælp af OCI Streaming REST API'en.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
OCI_LogsV2_CL Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Forudsætninger:

  • Adgang til OCI-streaming-API: Adgang til OCI-streaming-API'en via en API-signeringsnøgle er påkrævet.

Installationsvejledning:

Opret forbindelse til OCI-streaming-API'en for at begynde at indsamle hændelseslogge i Microsoft Sentinel

  1. Log på OCI-konsollen, og få adgang til navigationsmenuen.
  2. I navigationsmenuen skal du gå til "Analytics & AI" -> "Streaming".
  3. Klik på "Opret Stream".
  4. Vælg en eksisterende "Stream pulje", eller opret en ny.
  5. Angiv følgende oplysninger:
    • "Stream navn"
    • "Opbevaring"
    • "Antal partitioner"
    • "Samlet skrivehastighed"
    • "Samlet læsehastighed" (baseret på din datamængde)
  6. I navigationsmenuen skal du gå til "Logføring" -> "Tjenesteconnectors".
  7. Klik på "Opret tjenesteconnector".
  8. Angiv følgende oplysninger:
    • "Forbindelsesnavn"
    • "Beskrivelse"
    • "Ressourceafdeling"
  9. Vælg "Kilde": "Logføring".
  10. Vælg "Mål": "Streaming".
  11. (Valgfrit) Konfigurer "Loggruppe", "Filtre", eller brug en "brugerdefineret søgeforespørgsel" til kun at streame de påkrævede logge.
  12. Konfigurer "Mål" ved at vælge den tidligere oprettede stream.
  13. Klik på "Opret".
  14. Følg dokumentationen for at oprette en konfigurationsfil til en privat nøgle og API-nøgle. Gem Pem-filen, adgangsudtrykket (valgfrit, det er ikke angivet, når OCI-konsollen bruges til at generere API-signaturnøgleparret) og fingeraftryk på et sikkert sted, der kan bruges, når der oprettes forbindelse.
  • Dataconnectors Grid (konfigurer i portalen)




Orca-sikkerhedsbeskeder

Understøttet af:Orca Security

Med Orca Security Alerts-connectoren kan du nemt eksportere beskedlogge til Microsoft Sentinel.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
OrcaAlerts_CL Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Installationsvejledning:

Følg vejledningen til integration af Orca Security Alerts-logge med Microsoft Sentinel.

  • Arbejdsområde-id: <variabelværdi, der angives på installationstidspunktet>
  • Primær nøgle: <variabelværdi angivet på installationstidspunktet>




Palo Alto Cortex XDR

Understøttet af:Microsoft Corporation

Palo Alto Cortex XDR-dataconnectoren gør det muligt at indtage logge fra Palo Alto Cortex XDR-API'en i Microsoft Sentinel. Dataconnectoren er baseret på Microsoft Sentinel Codeless Connector Framework. Den bruger Palo Alto Cortex XDR-API'en til at hente logge, og den understøtter DCR-baserede transformationer af indtagelsestid , der fortolker de modtagne sikkerhedsdata i en brugerdefineret tabel, så forespørgsler ikke behøver at fortolke dem igen, hvilket resulterer i bedre ydeevne.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
PaloAltoCortexXDR_Incidents_CL Ja Ja
PaloAltoCortexXDR_Endpoints_CL Ja Ja
PaloAltoCortexXDR_Audit_Management_CL Ja Ja
PaloAltoCortexXDR_Audit_Agent_CL Ja Ja
PaloAltoCortexXDR_Alerts_CL Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Installationsvejledning:

Konfigurationstrin for Palo Alto Cortex XDR-API'en Følg vejledningen for at få legitimationsoplysningerne. Du kan også følge denne vejledning for at generere API-nøgle.

  1. Hent API-URL-adressen 1.1. Log på Palo Alto Cortex XDR [Management Console] med Administration brugerlegitimationsoplysninger 1.2. I [Administrationskonsol] skal du klikke på [Indstillinger] -> [Konfigurationer] 1.3. Under [Integrations] skal du klikke på [API-nøgler]. 1.4. På siden [Indstillinger] skal du klikke på [Kopiér URL-adresse til API] i øverste højre hjørne.

  2. Hent API-token 2.1. Log på Palo Alto Cortex XDR [Management Console] med Administration brugerlegitimationsoplysninger 2.2. I [Administrationskonsol] skal du klikke på [Indstillinger] -> [Konfigurationer] 2.3. Under [Integrations] skal du klikke på [API-nøgler]. 2.4. På siden [Indstillinger] skal du klikke på [Ny nøgle] i øverste højre hjørne. 2.5. Vælg sikkerhedsniveau, rolle, vælg Standard, og klik på [Generér] 2.6. Kopiér API-tokenet, når det har genereret [API-token-id'et], under id-kolonnen

  • URL-adresse til grundlæggende API: (https://api-example.xdr.au.paloaltonetworks.com)
  • API-nøgle-id: (API-id)
  • API-token: (API-token)
  • Aktivér/deaktiver forbindelse




Palo Alto Cortex Xpanse (via Codeless Connector Framework)

Understøttet af:Microsoft Corporation

Palo Alto Cortex Xpanse-dataconnectoren sender beskeddata til Microsoft Sentinel.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
CortexXpanseAlerts_CL Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Installationsvejledning:

Forbind Palo Alto Xpanse med Microsoft Sentinel

Hvis du vil overføre data fra Palo Alto Cortex Xpanse til Microsoft Sentinel, skal du klikke på Tilføj domæne. Udfyld de påkrævede oplysninger i pop op-vinduet, og klik på Opret forbindelse. Du kan se forbundne domæneslutpunkter i gitteret nedenfor. Hvis du vil hente godkendelses-id'et og API-nøglen, skal du gå til Indstillinger → Configuration → Integrations → API-nøgler på Cortex Xpanse-portalen og generere nye legitimationsoplysninger.

  • Dataconnectors Grid (konfigurer i portalen)




Palo Alto Prisma Cloud CSPM (via Codeless Connector Framework)

Understøttet af:Microsoft Corporation

Med Palo Alto Prisma Cloud CSPM-dataconnectoren kan du oprette forbindelse til din Palo Alto Prisma Cloud CSPM-forekomst og indtagelse af beskeder (https://pan.dev/prisma-cloud/api/cspm/alerts/) & Audit Logs(https://pan.dev/prisma-cloud/api/cspm/audit-logs/) i Microsoft Sentinel.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
PaloAltoPrismaCloudAlertV2_CL Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Installationsvejledning:

Forbind Palo Alto Prisma Cloud CSPM-hændelser med Microsoft Sentinel

Hvis du vil have flere oplysninger om, hvordan du henter Prisma Cloud Access Key, Secret Key og Base URL, skal du seconnector-selvstudiet, angive de påkrævede oplysninger nedenfor og klikke på Opret forbindelse.

  • Prisma Cloud Access Key: (Angiv adgangsnøgle)
  • Prisma Cloud Secret Key: (Angiv hemmelig nøgle)
  • URL-adresse til Prisma Cloud Base: (https://api2.eu.prismacloud.io)
  • Aktivér/deaktiver forbindelse
  • Dataconnectors Grid (konfigurer i portalen)




Palo Alto Prisma Cloud CWPP (ved hjælp af REST API)

Understøttet af:Microsoft Corporation

Med Palo Alto Prisma Cloud CWPP-dataconnectoren kan du oprette forbindelse til din Palo Alto Prisma Cloud CWPP-instans og indtage beskeder i Microsoft Sentinel. Dataconnectoren er baseret på Microsoft Sentinel Codeless Connector Framework og bruger Prisma Cloud-API'en til at hente sikkerhedshændelser og understøtter DCR-baserede transformationer af indtagelsestid, der fortolker de modtagne sikkerhedshændelsesdata i en brugerdefineret kolonne, så forespørgsler ikke behøver at fortolke dem igen, hvilket resulterer i en bedre ydeevne.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
PrismaCloudCompute_CL Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Forudsætninger:

  • PrismaCloudCompute API-nøgle: Brugernavn og adgangskode til Api til overvågning af API til Palo Alto Prisma Cloud CWPP Er påkrævet. Du kan finde flere oplysninger under PrismaCloudCompute SIEM API.

Installationsvejledning:

Forbind Palo Alto Prisma Cloud CWPP-sikkerhedshændelser med Microsoft Sentinel

Hvis du vil aktivere Palo Alto Prisma Cloud CWPP-sikkerhedshændelser for Microsoft Sentinel, skal du angive de nødvendige oplysninger nedenfor og klikke på Opret forbindelse.

  • Sti til konsol: (europe-west3.cloud.twistlock.com/{sasid})
  • Prisma Access Key (API): (Prisma Access Key (API))
  • Hemmelighed: (Hemmelig)
  • Aktivér/deaktiver forbindelse




Pathlock Inc.: Threat Detection og Response til SAP

Understøttes af:Pathlock Inc.

Integration med Pathlock Threat Detection and Response (TD&R) med Microsoft Sentinel Løsning til SAP giver samlet synlighed i realtid i SAP-sikkerhedshændelser, hvilket gør det muligt for organisationer at registrere og reagere på trusler på tværs af alle SAP-landskaber. Denne indbyggede integration gør det muligt for SIC'er (Security Operations Centers) at sammenholde SAP-specifikke beskeder med telemetri i hele virksomheden og dermed oprette handlingsorienteret intelligens, der forbinder it-sikkerhed med forretningsprocesser.

Pathlocks connector er specialbygget til SAP og videresender som standard kun sikkerhedsrelaterede hændelser, så datamængde og -støj minimeres, samtidig med at du bevarer fleksibiliteten til at videresende alle logkilder, når det er nødvendigt. Hver hændelse er beriget med kontekst for forretningsprocesser, hvilket gør det muligt for Microsoft Sentinel løsning til SAP-analyser at skelne mellem driftsmønstre og reelle trusler og prioritere det, der virkelig betyder noget.

Denne præcisionsbaserede tilgang hjælper sikkerhedsteams med drastisk at reducere falske positiver, fokusere undersøgelser og fremskynde den gennemsnitlige tid til at registrere (MTTD) og den gennemsnitlige tid til at reagere (MTTR). Pathlocks bibliotek består af mere end 1.500 SAP-specifikke registreringssignaturer på tværs af mere end 70 logkilder. Løsningen afdækker komplekse angrebsadfærd, konfigurationssvagheder og adgang til uregelmæssigheder.

Ved at kombinere business context intelligence med avanceret analyse gør Pathlock det muligt for virksomheder at styrke registreringsnøjagtigheden, strømline svarhandlinger og bevare kontinuerlig kontrol på tværs af deres SAP-miljøer – uden at tilføje kompleksitet eller redundante overvågningslag.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
ABAPAuditLog Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Forudsætninger:

  • Microsoft Entra: Tilladelse til at oprette en appregistrering i Microsoft Entra ID. Kræver typisk Entra rolle som programudvikler for id eller nyere.
  • Microsoft Azure: Tilladelse til at tildele rollen Monitoring Metrics Publisher på regler for dataindsamling. Kræver typisk Azure rolle som ejer af RBAC eller Administrator af brugeradgang.

Installationsvejledning:

1. Opret ARM-ressourcer, og angiv de nødvendige tilladelser

Vi opretter dcr-ressourcer (data collection rule) og DCE (data collection endpoint). Vi opretter også en Microsoft Entra appregistrering og tildeler de nødvendige tilladelser til den.

Automatiseret udrulning af Azure ressourcer Hvis du klikker på "Installer pushconnectorressourcer", udløses oprettelsen af DCR- og DCE-ressourcer. Derefter oprettes der en Microsoft Entra appregistrering med klienthemmeligheden, og der tildeles tilladelser til DCR. Denne konfiguration gør det muligt at sende data sikkert til DCR ved hjælp af legitimationsoplysningerne til OAuth v2-klienten.

2. Bevar oplysninger om dataindsamlingens slutpunkt og godkendelse i din centrale forekomst af Pathlocks cybersikkerhedsapplikationer: Trusselsregistrering og svar

Del URL-adressen for dataindsamlingsslutpunktet og godkendelsesoplysningerne med Pathlock-administratoren for at konfigurere videresendelse af plug and play i Threat Detection og Response for at sende data til slutpunktet for dataindsamlingen. Kontakt Pathlock, hvis der er behov for support.

  • Brug denne værdi til at konfigurere som lejer-id i LogIngestionAPI-legitimationsoplysningerne.: <variabelværdi, der angives på installationstidspunktet>
  • Entra program-id: <variabelværdi angivet på installationstidspunktet>
  • Entra Programhemmelighed: <variabelværdi, der angives på installationstidspunktet>
  • Brug denne værdi til at konfigurere parameteren LogsIngestionURL ved installation af IFlow.: <variabelværdi, der angives på installationstidspunktet>
  • DCR Uforanderligt id: <variabel værdi, der leveres på installationstidspunktet>




Perimeter 81-aktivitetslogge

Understøttet af:Perimeter 81

Connectoren Perimeter 81 Activity Logs giver dig mulighed for nemt at forbinde dine Perimeter 81-aktivitetslogge med Microsoft Sentinel, få vist dashboards, oprette brugerdefinerede beskeder og forbedre undersøgelsen.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
Perimeter81_CL Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket

Installationsvejledning:

Bemærk værdierne nedenfor, og følg vejledningen her for at forbinde dine Perimeter 81-aktivitetslogge med Microsoft Sentinel.

  • Arbejdsområde-id: <variabelværdi, der angives på installationstidspunktet>
  • Primær nøgle: <variabelværdi angivet på installationstidspunktet>




Fosforenheder

Understøttet af:Fosfor Inc.

Fosforenhedsconnectoren giver mulighed for at fosfor til indfødning af enhedsdatalogge i Microsoft Sentinel via FOsfor REST-API'en. Connectoren giver indblik i de enheder, der er tilmeldt fosfor. Denne dataconnector henter enhedsoplysninger sammen med de tilsvarende beskeder.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
Phosphorus_CL Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket

Forudsætninger:

  • REST API Legitimationsoplysninger/tilladelser: Api-nøglen til fosfor er påkrævet. Kontrollér, at den API-nøgle, der er knyttet til brugeren, har tilladelsen Administrer indstillinger aktiveret.

Følg disse instruktioner for at aktivere Tilladelser til administration af indstillinger.

  1. Log på fosforprogrammet
  2. Gå til 'Indstillinger' -> 'Grupper'
  3. Vælg den gruppe, som integrationsbrugeren er en del af
  4. Gå til 'Produkthandlinger' –> skift tilladelsen 'Administrer indstillinger'.

Installationsvejledning:

TRIN 1 – Konfigurationstrin for fosfor-API'en

Følg disse instruktioner for at oprette en FOSFOR-API-nøgle.

  1. Log på din fosforforekomst
  2. Naviger til Indstillinger –> API
  3. Hvis API-nøglen ikke allerede er oprettet, skal du trykke på knappen Tilføj for at oprette API-nøglen
  4. API-nøglen kan nu kopieres og bruges under konfigurationen af connectoren Fosforenhed

Forbind fosforapplikationen med Microsoft Sentinel

TRIN 2 – Udfyld nedenstående oplysninger

VIGTIGT: Før du udruller dataconnectoren til fosforenheden, skal du have domænenavnet Forfosforforekomst tilgængelig samt FOsfor-API-nøgle(r)




Ping En (via Codeless Connector Framework)

Understøttet af:Microsoft Corporation

Denne connector henter overvågningsaktivitetslogge fra PingOne Identity-platformen til Microsoft Sentinel ved hjælp af en Codeless Connector Framework.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
PingOne_AuditActivitiesV2_CL Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Installationsvejledning:

Forbind Ping One-connector med Microsoft Sentinel

Før du opretter forbindelse til PingOne, skal du sikre, at følgende forudsætninger er fuldført. Se dokumentet for at få detaljerede konfigurationsinstruktioner, herunder hvordan du får klientlegitimationsoplysninger og miljø-id'et.

  1. Klientlegitimationsoplysninger Du skal bruge klientlegitimationsoplysninger, herunder dit klient-id og din klienthemmelighed.

  2. Miljø-id
    Sådan genererer du token og indsamler logge fra slutpunktet for overvågningsaktiviteter

  • Dataconnectors Grid (konfigurer i portalen)




Prancer Data Connector

Understøttet af:Prancer PenSuiteAI Integration

Prancer Data Connector giver mulighed for at indtage Prancer -data (CSPM)[https://docs.prancer.io/web/CSPM/] og PAC-data, der skal behandles via Microsoft Sentinel. Du kan finde flere oplysninger i Dokumentationen til Prancer .

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
prancer_CL Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket

Forudsætninger:

  • Medtag brugerdefinerede forudsætninger, hvis forbindelsen kræver – ellers skal du slette tolden: Beskrivelse af en brugerdefineret forudsætning

Installationsvejledning:

BEMÆRK: Denne connector bruger Azure Functions til at oprette forbindelse til Prancer REST-API'en for at hente logge til Microsoft sentinel. Dette kan medføre yderligere omkostninger til dataindtagelse. Se siden med Azure Functions priser for at få flere oplysninger.

TRIN 1: Følg dokumentationen på webstedet for dokumentation til Prancer for at konfigurere en scanning med en Azure Cloud-connector.

TRIN 2: Når scanningen er oprettet, skal du gå til menuen "Integrationer i tredje del" for scanningen og vælge Sentinel.

TRIN 3: Opret følg konfigurationsguiden for at vælge, hvor i Azure resultaterne skal sendes til.

TRIN 4: Data skal begynde at blive fodret ind i Microsoft Sentinel til behandling.




Premium Microsoft Defender Threat Intelligence

Understøttet af:Microsoft Corporation

Microsoft Sentinel giver dig mulighed for at importere trusselsintelligens, der er genereret af Microsoft, for at aktivere overvågning, advarsler og jagt. Brug denne dataconnector til at importere indikatorer for kompromitterede (IOCs) fra Premium Microsoft Defender Threat Intelligence (MDTI) til Microsoft Sentinel. Trusselsindikatorer kan omfatte IP-adresser, domæner, URL-adresser og filhashs osv. Bemærk! Dette er en betalt connector. Hvis du vil bruge og indtage data fra dem, skal du købe SKU'en "MDTI API Access" fra Partnercenter.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
ThreatIntelligenceIndicator Ja Nej

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde


Proofpoint On Demand Email Security (via Codeless Connector Framework)

Understøttes af:Proofpoint, Inc.

Proofpoint On Demand Email Security-dataconnectoren giver mulighed for at hente Proofpoint on Demand Email Protection-data, giver brugerne mulighed for at kontrollere meddelelsessporing, overvågning i mailaktivitet, trusler og dataudfiltrering af hackere og ondsindede insidere. Connectoren giver mulighed for at gennemse hændelser i din organisation hurtigere, hente hændelseslogfiler i intervaller pr. time for den seneste aktivitet.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
ProofpointPODMailLog_CL Ja Ja
ProofpointPODMessage_CL Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Forudsætninger:

  • Websocket API Credentials/permissions: ProofpointClusterID og ProofpointToken er påkrævet. Du kan få flere oplysninger under API.

Installationsvejledning:

Konfigurationstrin til Proofpoint POD Websocket-API'en

API'en til PoD-logføring tillader ikke brug af det samme token til mere end én session på samme tid, så sørg for, at dit token ikke bruges nogen steder.

Proofpoint Websocket API-tjenesten kræver en fjernlicens til videresendelse af Syslog. Se dokumentationen om, hvordan du aktiverer og kontrollerer API'en til PoD-log. Du skal angive dit klynge-id og dit sikkerhedstoken.

  1. Hent klynge-id'et 1.1. Log på proofpoint [Management Console] med Administration brugerlegitimationsoplysninger

    1.2. I administrationskonsollen vises klynge-id'et i øverste højre hjørne.

  2. Hent API-tokenet 2.1. Log på proofpoint [Management Console] med Administration brugerlegitimationsoplysninger

2.2. Klik på Indstillinger –> ADMINISTRATION af API-nøgle i administrationskonsollen

2.3. Under ADMINISTRATION af API-nøgle skal du klikke på fanen Logføring af poD .

2.4. Hent eller opret en ny API-nøgle.

  • Klynge-id: (cluster_id)
  • API-nøgle: (API-nøgle)
  • Aktivér/deaktiver forbindelse




Proofpoint On Demand Email Security (via Codeless Connector Framework)

Understøttet af:Microsoft Corporation

Proofpoint On Demand Email Security-dataconnectoren giver mulighed for at hente Proofpoint on Demand Email Protection-data, giver brugerne mulighed for at kontrollere meddelelsessporing, overvågning i mailaktivitet, trusler og dataudfiltrering af hackere og ondsindede insidere. Connectoren giver mulighed for at gennemse hændelser i din organisation hurtigere, hente hændelseslogfiler i intervaller pr. time for den seneste aktivitet.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
ProofpointPODMailLog_CL Ja Ja
ProofpointPODMessage_CL Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Forudsætninger:

  • Websocket API Credentials/permissions: ProofpointClusterID og ProofpointToken er påkrævet. Du kan få flere oplysninger under API.

Installationsvejledning:

Konfigurationstrin til Proofpoint POD Websocket-API'en

API'en til PoD-logføring tillader ikke brug af det samme token til mere end én session på samme tid, så sørg for, at dit token ikke bruges nogen steder.

Proofpoint Websocket API-tjenesten kræver en fjernlicens til videresendelse af Syslog. Se dokumentationen om, hvordan du aktiverer og kontrollerer API'en til PoD-log. Du skal angive dit klynge-id og dit sikkerhedstoken.

  1. Hent klynge-id'et 1.1. Log på proofpoint [Management Console] med Administration brugerlegitimationsoplysninger

    1.2. I administrationskonsollen vises klynge-id'et i øverste højre hjørne.

  2. Hent API-tokenet 2.1. Log på proofpoint [Management Console] med Administration brugerlegitimationsoplysninger

2.2. Klik på Indstillinger –> ADMINISTRATION af API-nøgle i administrationskonsollen

2.3. Under ADMINISTRATION af API-nøgle skal du klikke på fanen Logføring af poD .

2.4. Hent eller opret en ny API-nøgle.

  • Klynge-id: (cluster_id)
  • API-nøgle: (API-nøgle)
  • Aktivér/deaktiver forbindelse




Proofpoint TAP (via Codeless Connector Framework)

Understøttes af:Proofpoint, Inc.

Connectoren Proofpoint Targeted Attack Protection (TAP) giver mulighed for at indtage Proofpoint TAP-logge og -hændelser i Microsoft Sentinel. Connectoren giver indsigt i hændelserne Meddelelse og Klik i Microsoft Sentinel for at få vist dashboards, oprette brugerdefinerede beskeder og forbedre overvågnings- og undersøgelsesfunktionerne.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
ProofPointTAPMessagesDeliveredV2_CL Ja Ja
ProofPointTAPMessagesBlockedV2_CL Ja Ja
ProofPointTAPClicksPermittedV2_CL Ja Ja
ProofPointTAPClicksBlockedV2_CL Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Forudsætninger:

  • Proofpoint TAP API-nøgle: Der kræves en Proofpoint TAP API-tjenesteprincipal og -hemmelighed for at få adgang til Proofpoints SIEM-API. Du kan finde flere oplysninger under Proofpoint SIEM API.

Installationsvejledning:

Konfigurationstrin til Proofpoint TAP API

  1. Log på Proofpoint TAP-dashboardet
  2. Gå til Indstillinger, og gå til fanen Tilsluttede programmer
  3. Klik på Opret nye legitimationsoplysninger
  4. Angiv et navn, og klik på Generér
  5. Kopiér værdier for tjenesteprincipal og hemmelighed

BEMÆRK: Denne connector afhænger af en parser, der er baseret på Kusto-funktionen, for at fungere som forventet ProofpointTAPEvent, som installeres sammen med Microsoft Sentinel-løsningen.

  • Tjenesteprincipal: (123456)
  • Hemmelighed: (123456)
  • Aktivér/deaktiver forbindelse




Proofpoint TAP (via Codeless Connector Framework)

Understøttet af:Microsoft Corporation

Connectoren Proofpoint Targeted Attack Protection (TAP) giver mulighed for at indtage Proofpoint TAP-logge og -hændelser i Microsoft Sentinel. Connectoren giver indsigt i hændelserne Meddelelse og Klik i Microsoft Sentinel for at få vist dashboards, oprette brugerdefinerede beskeder og forbedre overvågnings- og undersøgelsesfunktionerne.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
ProofPointTAPMessagesDeliveredV2_CL Ja Ja
ProofPointTAPMessagesBlockedV2_CL Ja Ja
ProofPointTAPClicksPermittedV2_CL Ja Ja
ProofPointTAPClicksBlockedV2_CL Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Forudsætninger:

  • Proofpoint TAP API-nøgle: Der kræves en Proofpoint TAP API-tjenesteprincipal og -hemmelighed for at få adgang til Proofpoints SIEM-API. Du kan finde flere oplysninger under Proofpoint SIEM API.

Installationsvejledning:

Konfigurationstrin til Proofpoint TAP API

  1. Log på Proofpoint TAP-dashboardet
  2. Gå til Indstillinger, og gå til fanen Tilsluttede programmer
  3. Klik på Opret nye legitimationsoplysninger
  4. Angiv et navn, og klik på Generér
  5. Kopiér værdier for tjenesteprincipal og hemmelighed

BEMÆRK: Denne connector afhænger af en parser, der er baseret på Kusto-funktionen, for at fungere som forventet ProofpointTAPEvent, som installeres sammen med Microsoft Sentinel-løsningen.

  • Tjenesteprincipal: (123456)
  • Hemmelighed: (123456)
  • Aktivér/deaktiver forbindelse




QscoutAppEventsConnector (via Codeless Connector Framework)

Understøttet af:Quokka

Indfødning af hændelser i Qscout-programmet i Microsoft Sentinel

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
QscoutAppEvents_CL Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket

Forudsætninger:

  • Qscout-organisations-id: API'en kræver dit organisations-id i Qscout.
  • Qscout Organization API-nøgle: API'en kræver din organisations-API-nøgle i Qscout.

Installationsvejledning:

BEMÆRK: Denne connector bruger CCF (Codeless Connector Framework) til at oprette forbindelse til Qscout-apphændelsesfeedet og overføre data til Microsoft Sentinel

Angiv de påkrævede værdier nedenfor:

  • Qscout-organisations-id: (123456)
  • Qscout-API-nøgle til organisationen: (abcdxyz)
  • Aktivér/deaktiver forbindelse




Qualys Knowledge Base (via Codeless Connector Framework)

Understøttet af:Microsoft Corporation

Ingest Qualys Knowledge Base-sårbarhedsdata i Microsoft Sentinel ved hjælp af version 4.0 af Qualys-API'en.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
QualysKnowledgeBase Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Forudsætninger:

  • Qualys API-adgang: Kræver en Qualys-brugerkonto med læseadgang til vidensbaseslutpunkterne.

Installationsvejledning:

Trin 1: Angiv legitimationsoplysninger Angiv dine Qualys API-legitimationsoplysninger for at aktivere dataindtagelse fra Qualys-vidensbasen.

Hvis du vil indsamle data fra Qualys VM, skal du angive følgende ressourcer:

  • API-legitimationsoplysninger: brugernavn og adgangskode for en konto med læseadgang til Knowledge Base-API'en. Du kan finde de nøjagtige tilladelser, der skal bruges, i dokumentationen til Qualys API.

  • URL-adresse til API-server: URL-adressen på Qualys-API-serveren, der er specifik for dit område. Du kan finde den nøjagtige URL-adresse til API-serveren for dit område her

  • URL-adresse til API-server: (Angiv URL-adresse til API-server)

  • Brugernavn: (Angiv Qualys-brugernavn)

  • Adgangskode: (Angiv din Qualys-adgangskode eller -token) Trin 2: Angiv eventuelle valgfrie filtre

Konfigurer valgfrie filtre for at tilpasse, hvilke sikkerhedsrisici der indtages. Få mere at vide om tilgængelige filtre i qualys API-dokumentationen.

2a. Filtrer efter programrettelsesstatus Vælg kun at vise sikkerhedsrisici, der kan rettes eller ikke kan rettes.

2b. Filtrer efter registreringsmetode og godkendelsestyper Vælg kun at modtage sikkerhedsrisici, der er tildelt en bestemt registreringsmetode eller har bestemte godkendelsestyper.

  • Registreringsgodkendelsestyper: (f.eks. Windows, Oracle, Unix, SNMP (kommasepareret)) Trin 3: Gennemse og aktivér gennemse dine konfigurationsindstillinger, og aktivér connectoren til at begynde at indtage Qualys Knowledge Base-data i Microsoft Sentinel.

  • Aktivér/deaktiver forbindelse




Qualys VM KnowledgeBase (ved hjælp af Azure Functions)

Understøttet af:Microsoft Corporation

Qualys Vulnerability Management-connectoren (VM) KnowledgeBase (KB) giver mulighed for at indtage de nyeste sårbarhedsdata fra Qualys KB i Microsoft Sentinel.

Disse data kan bruges til at korrelere og forbedre sårbarhedsregistreringer, der findes af dataconnectoren Qualys Vulnerability Management (VM ).

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
QualysKB_CL Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Forudsætninger:

  • Microsoft.Web/sites-tilladelser: Der kræves læse- og skrivetilladelser til Azure Functions til at oprette en Funktionsapp. Du kan få flere oplysninger under Azure Functions.
  • Qualys API-nøgle: Der kræves et qualys VM API-brugernavn og en adgangskode. Du kan få flere oplysninger under Qualys VM API.

Installationsvejledning:

BEMÆRK: Denne dataconnector afhænger af en parser, der er baseret på en Kusto-funktion, for at fungere som forventet, som udrulles som en del af løsningen. Hvis du vil have vist funktionskoden i Log Analytics, skal du åbne bladet Log Analytics/Microsoft Sentinel Logs, klikke på Funktioner og søge efter aliasset QualysVM Knowledgebase og indlæse funktionskoden eller klikke her på den anden linje i forespørgslen, angive værtsnavnet eller -navnene på qualysVM Knowledgebase-enhederne og andre entydige id'er for logstreamen. Funktionen tager normalt 10-15 minutter at aktivere efter installation/opdatering af løsningen.

Denne dataconnector afhænger af en parser, der er baseret på en Kusto-funktion, for at fungere som forventet. Følg trinnene for at bruge funktionsaliaset Kusto, QualysKB

(Valgfrit trin) Gem arbejdsområdet og API-godkendelsesnøglerne eller -tokenerne sikkert i Azure Key Vault. Azure Key Vault indeholder en sikker mekanisme til lagring og hentning af nøgleværdier. Følg disse instruktioner for at bruge Azure Key Vault sammen med en Azure-funktionsapp.

TRIN 1 – Konfigurationstrin for Qualys-API'en

  1. Log på konsollen Qualys Vulnerability Management med en administratorkonto, vælg fanen Brugere og underfanen Brugere .
  2. Klik på rullemenuen Ny, og vælg Brugere.
  3. Opret et brugernavn og en adgangskode til API-kontoen.
  4. Under fanen Brugerroller skal du sikre dig, at kontorollen er angivet til Leder, og at adgang er tilladt til GUI og API
  5. Log af administratorkontoen, og log på konsollen med de nye API-legitimationsoplysninger til validering, og log derefter af API-kontoen.
  6. Log på konsollen igen ved hjælp af en administratorkonto, og rediger API-kontiene Brugerroller, hvilket fjerner adgangen til GUI.
  7. Gem alle ændringer.

TRIN 2 – Vælg EN blandt følgende to udrulningsindstillinger for at installere connectoren og den tilknyttede Azure funktion

VIGTIGT: Før du udruller Qualys KB-connectoren, skal du have arbejdsområde-id'et og arbejdsområdets primære nøgle (kan kopieres fra følgende) samt qualys API-brugernavnet og adgangskoden, som er let tilgængelig.

  • Arbejdsområde-id: <variabelværdi, der angives på installationstidspunktet>
  • Primær nøgle: <variabelværdi angivet på installationstidspunktet>

Mulighed 1 – skabelonen Azure Resource Manager (ARM)

Brug denne metode til automatisk udrulning af Qualys KB-connectoren ved hjælp af en ARM Tempate.

  1. Klik på knappen Installer for at Azure nedenfor.

    aka.msaka.ms

  2. Vælg det foretrukne abonnement, ressourcegruppe og placering.

  3. Angiv arbejdsområde-id, arbejdsområdenøgle, API-brugernavn, API-adgangskode , opdater URI'en og eventuelle yderligere URI-filterparametre (denne værdi skal indeholde et "&"-symbol mellem hver parameter og må ikke indeholde mellemrum)

  • Angiv den URI, der svarer til dit område. Den komplette liste over API-server-URL-adresser kan findes her
  • Bemærk! Hvis du bruger Azure Key Vault hemmeligheder for en af ovenstående værdier, skal du bruge skemaet@Microsoft.KeyVault(SecretUri={Security Identifier})i stedet for strengværdierne. Du kan finde flere oplysninger i dokumentationen til Key Vault referencer.
  1. Markér afkrydsningsfeltet med mærkaten Jeg accepterer de vilkår og betingelser, der er angivet ovenfor.
  2. Klik på Køb for at installere.
  • Bemærk! Hvis udrulningen mislykkedes, fordi navnet på lagerkontoen blev taget, skal du ændre funktionsnavnet til en entydig værdi og geninstallere.

Mulighed 2 – Manuel installation af Azure Functions

Denne metode indeholder den trinvise vejledning i at installere Qualys KB-connectoren manuelt med Azure-funktionen.

Trin 1 – Udrul en funktionsapp

  1. Download filen Azure Function App. Udtræk arkivet til din lokale udviklingscomputer.
  2. Følg vejledningen til manuel installation af funktionsappen for at installere Azure Functions-appen ved hjælp af VSCode.
  3. Når du har implementeret funktionsappen, skal du følge de næste trin for at konfigurere den.

Trin 2 – Konfigurer funktionsappen

  1. Gå til Azure Portal for at få oplysninger om konfigurationen af funktionsappen.
  2. I funktionsappen skal du vælge Navnet på funktionsappen og vælge Konfiguration.
  3. Under fanen Programindstillinger skal du vælge + Ny programindstilling.
  4. Tilføj hver af følgende syv (7) programindstillinger individuelt med deres respektive strengværdier (forskel på store og små bogstaver): apiUsername apiPassword workspaceID workspaceKey uri filterParameters logAnalyticsUri (valgfrit)
  • Angiv den URI, der svarer til dit område. Du kan finde den komplette liste over API-server-URL-adresser her. Værdien uri skal følge følgende skema: https://<API Server>/api/2.0
  • Tilføj eventuelle yderligere filterparametre for variablen filterParameters , der skal føjes til URI'en. Værdien filterParameter skal indeholde et "&"-symbol mellem hver parameter og må ikke indeholde mellemrum.
  • Bemærk! Hvis du bruger Azure Key Vault, skal du bruge skemaet@Microsoft.KeyVault(SecretUri={Security Identifier})i stedet for strengværdierne. Du kan finde flere oplysninger i dokumentationen til Key Vault referencer.
  • Brug logAnalyticsUri til at tilsidesætte API-slutpunktet for loganalyse for delegerede cloudmiljøer. Lad f.eks. værdien være tom for offentlige cloudmiljøer. for Azure GovUS-cloudmiljø skal du angive værdien i følgende format: https://<CustomerId>.ods.opinsights.azure.us.
  1. Når alle programindstillinger er angivet, skal du klikke på Gem.




Qualys Vulnerability Management (via Codeless Connector Framework)

Understøttet af:Microsoft Corporation

Dataconnectoren Qualys Vulnerability Management (VM) giver mulighed for at indtage værtsregistreringsdata for sårbarheder i Microsoft Sentinel via Qualys-API'en. Connectoren giver indsigt i værtsregistreringsdata fra scanninger af vulerability.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
QualysHostDetectionV3_CL Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Forudsætninger:

  • API-adgang og -roller: Sørg for, at Qualys VM-brugeren har rollen Læser eller højere. Hvis rollen er Læser, skal du sørge for, at API-adgang er aktiveret for kontoen. Revisorrolle understøttes ikke for at få adgang til API'en. Du kan finde flere oplysninger i dokumentet Qualys VM Host Detection API og Sammenligning af brugerrolle .

Installationsvejledning:

Opret forbindelse fra Qualys Vulnerability Management til Microsoft Sentinel

BEMÆRK! Hvis du vil indsamle data til registreringer, der er baseret på Host, skal du udvide kolonnen DetectionList i tabellen.

Hvis du vil indsamle data fra Qualys VM, skal du angive følgende ressourcer

  1. API-legitimationsoplysninger Hvis du vil indsamle data fra Qualys VM, skal du bruge Qualys API-legitimationsoplysninger, herunder dit brugernavn og din adgangskode.

  2. URL-adresse til API-server Hvis du vil indsamle data fra Qualys VM, skal du bruge DEN URL-adresse til Qualys-API-serveren, der er specifik for dit område. Du kan finde den nøjagtige URL-adresse til API-serveren for dit område her

  • Qualys API-brugernavn: (Angiv brugernavn)
  • Qualys API-adgangskode: (Angiv adgangskode)
  • URL-adresse til Qualys-API-server: (Angiv URL-adresse til API-server)
  1. Afkortelsesgrænse Konfigurer det maksimale antal værtsposter, der skal hentes pr. API-kald (20-5000-interval). Højere værdier kan forbedre ydeevnen, men kan påvirke API-svartider.
  • Aktivér/deaktiver forbindelse




Radiflow iSID via AMA

Understøttes af:Radiflow

iSID muliggør ikke-forstyrrende overvågning af distribuerede ICS-netværk for ændringer i topologi og funktionsmåde ved hjælp af flere sikkerhedspakker, der hver især tilbyder en unik egenskab, der vedrører en bestemt type netværksaktivitet

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
RadiflowEvent Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket

Installationsvejledning:

BEMÆRK: Denne dataconnector afhænger af en parser, der er baseret på en Kusto-funktion, for at fungere som forventet [RadiflowEvent], som udrulles med Microsoft Sentinel-løsningen.

1. Følg trinnene for at konfigurere dataconnectoren

Trin A. Konfigurer CEF (Common Event Format) via AMA-dataconnector

Bemærk! CEF-logfiler indsamles kun fra Linux agenter

  1. Gå til Microsoft Sentinel arbejdsområde ---> konfiguration ---> bladet Dataconnector.

  2. Søg efter 'Common Event Format (CEF) via AMA'-dataconnector, og åbn den.

  3. Markér Afkrydsningsfeltet Hvis der ikke er konfigureret nogen eksisterende DCR til at indsamle påkrævede facilitet for logge, skal du oprette en ny DCR (regel for dataindsamling).

    Bemærk!- Det anbefales at installere minimum 1.27-versionen af AMA-agenten Få mere at vide og sikre, at der ikke er en dublet af DCR, da det kan forårsage log duplicacy.

  4. Kør den kommando, der er angivet i CEF via AMA-dataconnectorsiden, for at konfigurere CEF-samleren på computeren.

Trin B. Konfigurer iSID til at sende logge ved hjælp af CEF

Konfigurer videresendelse af logfil ved hjælp af CEF:

  1. Gå til afsnittet Systemmeddelelser i menuen Konfiguration.

  2. Under Syslog skal du vælge +Tilføj.

  3. I dialogboksen Ny Syslog Server skal du angive navn, fjernserver-IP, Port, Transport og vælge Format – CEF.

  4. Tryk på Anvend for at afslutte dialogboksen Tilføj Syslog.

Trin C. Valider forbindelse

Følg vejledningen for at validere forbindelsen:

Åbn Log Analytics for at kontrollere, om loggene modtages ved hjælp af CommonSecurityLog-skemaet.

Det kan tage ca. 20 minutter, før forbindelsen streamer data til dit arbejdsområde.

Hvis loggene ikke modtages, skal du køre følgende forbindelsesvalideringsscript:

  1. Sørg for, at Python er på computeren ved hjælp af følgende kommando: python --version

  2. Du skal have administratorrettigheder (sudo) på computeren

  • Kør følgende kommando for at validere forbindelsen:: <Variabelværdi, der angives på installationstidspunktet>

**2. Beskyt din computer **

Sørg for at konfigurere computerens sikkerhed i henhold til organisationens sikkerhedspolitik

Lær mere >




Rapporter om administration af sårbarheder i Rapid7 Insight Platform (ved hjælp af Azure Functions)

Understøttet af:Microsoft Corporation

Den virtuelle rapportdataconnector Rapid7 Insight giver mulighed for at indføde Scan-rapporter og sårbarhedsdata i Microsoft Sentinel via REST API'en fra Rapid7 Insight-platformen (Administreret i cloudmiljøet). Du kan finde flere oplysninger i API-dokumentationen . Connectoren gør det muligt at hente hændelser for at vurdere potentielle sikkerhedsrisici, overvåge samarbejde og diagnosticere og foretage fejlfinding af konfigurationsproblemer.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
NexposeInsightVMCloud_assets_CL Nej Nej
NexposeInsightVMCloud_vulnerabilities_CL Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket

Forudsætninger:

  • Microsoft.Web/sites-tilladelser: Der kræves læse- og skrivetilladelser til Azure Functions til at oprette en Funktionsapp. Du kan få flere oplysninger under Azure Functions.
  • REST API Credentials: InsightVMAPIKey er påkrævet til REST API. Du kan få flere oplysninger under API. Kontrollér alle krav, og følg vejledningen for at hente legitimationsoplysninger

Installationsvejledning:

BEMÆRK: Denne connector bruger Azure Functions til at oprette forbindelse til Insight VM-API'en for at hente dens logge ind i Microsoft Sentinel. Dette kan medføre yderligere omkostninger til dataindtagelse. Se siden med Azure Functions priser for at få flere oplysninger.

(Valgfrit trin) Gem arbejdsområdet og API-godkendelsesnøglerne eller -tokenerne sikkert i Azure Key Vault. Azure Key Vault indeholder en sikker mekanisme til lagring og hentning af nøgleværdier. Følg disse instruktioner for at bruge Azure Key Vault sammen med en Azure-funktionsapp.

BEMÆRK: Denne dataconnector afhænger af en fortolkning baseret på en Kusto-funktion for at fungere som forventet InsightVMAssets og InsightVMVulnerabilities, som udrulles med Microsoft Sentinel-løsningen.

TRIN 1 – Konfigurationstrin for Insight VM Cloud

Følg vejledningen for at hente legitimationsoplysningerne.

TRIN 2 – Vælg EN blandt følgende to udrulningsindstillinger for at installere connectoren og den tilknyttede Azure funktion

VIGTIGT: Før du udruller dataconnectoren til arbejdsområdet, skal du have arbejdsområde-id'et og den primære nøgle for arbejdsområdet (kan kopieres fra følgende).

  • Arbejdsområde-id: <variabelværdi, der angives på installationstidspunktet>
  • Primær nøgle: <variabelværdi angivet på installationstidspunktet>

Mulighed 1 – skabelonen Azure Resource Manager (ARM)

Brug denne metode til automatisk udrulning af dataconnectoren Rapid7 Insight Vulnerability Management Report ved hjælp af en ARM Tempate.

  1. Klik på knappen Installer for at Azure nedenfor.

    aka.ms

  2. Vælg det foretrukne abonnement, ressourcegruppe og placering.

BEMÆRK: I den samme ressourcegruppe kan du ikke blande Windows- og Linux-apps i det samme område. Vælg en eksisterende ressourcegruppe uden Windows-apps, eller opret en ny ressourcegruppe. 3. Angiv InsightVMAPIKey, vælg InsightVMCloudRegion, og udrul. 4. Markér afkrydsningsfeltet med mærkaten Jeg accepterer de vilkår og betingelser, der er angivet ovenfor. 5. Klik på Køb for at installere.

Mulighed 2 – Manuel installation af Azure Functions

Brug følgende trinvise instruktioner til at udrulle dataconnectoren Til administration af sårbarheder i Rapid7 Insight manuelt med Azure Functions (installation via Visual Studio Code).

Trin 1 – Udrul en funktionsapp

  1. Download filen Azure Function App. Udtræk arkivet til din lokale udviklingscomputer.
  2. Følg vejledningen til manuel installation af funktionsappen for at installere Azure Functions-appen ved hjælp af VSCode.
  3. Når du har implementeret funktionsappen, skal du følge de næste trin for at konfigurere den.

Trin 2 – Konfigurer funktionsappen

  1. Gå til Azure Portal for at få oplysninger om konfigurationen af funktionsappen.
  2. I funktionsappen skal du vælge Navnet på funktionsappen og vælge Konfiguration.
  3. Vælg Indstillingen Nyt program under fanen Programindstillinger.
  4. Tilføj hver af følgende programindstillinger enkeltvist med deres respektive strengværdier (forskel på store og små bogstaver):
    InsightVMAPIKey InsightVMCloudRegion WorkspaceID WorkspaceKey logAnalyticsUri (valgfrit)
  • Brug logAnalyticsUri til at tilsidesætte loganalyse-API-slutpunktet for dedikeret sky. Lad f.eks. værdien være tom for offentlige cloudmiljøer. for Azure GovUS-cloudmiljø skal du angive værdien i følgende format: https://<CustomerId>.ods.opinsights.azure.us.
  1. Når alle programindstillinger er angivet, skal du klikke på Gem.




Rapporter om sårbarhedsadministration for Rapid7 Insight Platform (via Codeless Connector Framework)

Understøttet af:Microsoft Corporation

Den virtuelle rapportdataconnector Rapid7 Insight giver mulighed for at indføde Scan-rapporter og sårbarhedsdata i Microsoft Sentinel via REST API'en fra Rapid7 Insight-platformen (Administreret i cloudmiljøet). Du kan finde flere oplysninger i API-dokumentationen . Connectoren gør det muligt at hente hændelser for at vurdere potentielle sikkerhedsrisici, overvåge samarbejde og diagnosticere og foretage fejlfinding af konfigurationsproblemer.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
Rapid7InsightVMCloudAssets Ja Ja
Rapid7InsightVMCloudVulnerabilities Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Forudsætninger:

  • REST API Credentials: InsightVMAPIKey er påkrævet til REST API. Du kan få flere oplysninger under API. Kontrollér alle krav, og følg vejledningen for at hente legitimationsoplysninger

Installationsvejledning:

Følg vejledningen for at konfigurere Rapid7 InsightVM-connectoren.

Bemærk! Denne dataconnector afhænger af en fortolkning, der er baseret på en Kusto-funktion, for at fungere som forventet InsightVMAssets og InsightVMVulnerabilities, som udrulles med Microsoft Sentinel løsningen.

1. Konfigurationstrin til Rapid7 Insight VM-cloud

Følg vejledningen for at hente legitimationsoplysningerne.

  1. I Rapid7 InsightVM skal du oprette en API-nøgle.
  2. Bemærk din Område- og API-nøgle.
  • Region: (usa, EU osv.)
  • API-nøgle: (API-nøgle)

2. Opret forbindelse

Aktivér Vm-connectoren Rapid7 Insight.

  • Aktivér/deaktiver forbindelse




Red Sift-hændelser (CCF Push)

Understøttet af:Red Sift

Red Sift-connectoren giver mulighed for at indtage Red Sift-godkendelse og mailtekniske hændelser i Microsoft Sentinel ved hjælp af CCF-pushmodellen med DCE + DCR.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
RedSiftAuth_CL Nej Nej
RedSiftEmailForensics_CL Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket

Forudsætninger:

  • Microsoft Entra: Tilladelse til at oprette en appregistrering i Microsoft Entra ID. Kræver typisk Entra rolle som programudvikler for id eller nyere.
  • Microsoft Azure: Tilladelse til at tildele rollen Monitoring Metrics Publisher på reglen for dataindsamling. Kræver typisk Azure rolle som ejer af RBAC eller Administrator af brugeradgang.

Installationsvejledning:

1. Opret ARM-ressourcer, og angiv de nødvendige tilladelser

Installér DCE, DCR, brugerdefineret tabel og den Entra appregistrering, der bruges til legitimationsoplysninger til OAuth-klienten.

Automatiseret konfiguration og sikker dataindtagelse med Entra Program Hvis du klikker på "Installer", udløses oprettelsen af Log Analytics-tabeller og en DCR (Data Collection Rule). Det opretter derefter et Entra program, sammenkæder DCR med det og angiver den angivne hemmelighed i programmet. Denne konfiguration gør det muligt at sende data sikkert til DCR ved hjælp af et Entra token.

2. Konfigurer Red Sift-webhook

Brug følgende parametre til at konfigurere Red Sift til at sende hændelser til Microsoft Sentinel. Brug det relevante streamnavn for hver hændelsestype.

  • Lejer-id (mappe-id):< variabelværdi angivet på installationstidspunktet>
  • Entra program-id for appregistrering: <variabelværdi angivet på installationstidspunktet>
  • Entra appregistreringshemmelighed: <variabel værdi, der leveres på installationstidspunktet>
  • URI for datasamlingens slutpunkt: <variabelværdi, der angives på installationstidspunktet>
  • Uforanderligt id for regel for dataindsamling: <variabelværdi, der angives på installationstidspunktet>
  • Godkendelseshændelser Stream navn: <variabelværdi, der angives på installationstidspunktet>
  • Hændelser Stream navn på mailteknisk teknik: <variabelværdi, der angives på installationstidspunktet>




Connector til RSA ID Plus-Administration logge

Understøttet af:RSA-supportteam

RSA ID Plus AdminLogs Connector giver mulighed for at indtage Cloud Administration Console Audit Events i Microsoft Sentinel ved hjælp af API'er til Cloud Administration.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
RSAIDPlus_AdminLogs_CL Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket

Forudsætninger:

  • Godkendelse af RSA ID Plus API: Hvis du vil have adgang til api'erne til Administration, kræves der et gyldigt Base64URL-kodet JWT-token, der er signeret med klientens API-nøgle til ældre administration.

Installationsvejledning:

BEMÆRK: Denne connector bruger CCF (Codeless Connector Framework) til at oprette forbindelse til RSA ID Plus Cloud Administration API'er for at hente logge ind i Microsoft Sentinel.

TRIN 1 – Opret ældre Administration API-klient i Cloud Administration Console.

Følg de trin, der er nævnt på denne side.

TRIN 2 – Generér det Base64URL-kodede JWT-token.

Følg de trin, der er nævnt på denne side under overskriften 'Legacy Administration API'.

TRIN 3 – Konfigurer Cloud Administration-API'en for at begynde at indtage Administration hændelseslogge i Microsoft Sentinel.

Angiv de påkrævede værdier nedenfor:

  • URL-adresse til ADMINISTRATION-API: (https://< tenantName.access.securid.com/AdminInterface/restapi/v1/adminlog/exportLogs>)
  • JWT-token: (Angiv dit JWT-token)

TRIN 4 – Klik på Opret forbindelse

Kontrollér, at alle ovenstående felter er udfyldt korrekt. Tryk på Opret forbindelse for at starte connectoren.

  • Aktivér/deaktiver forbindelse




Rubrik Security Cloud-dataconnector (ved hjælp af Azure Functions)

Understøttet af:Rubrik

Dataconnectoren Rubrik Security Cloud gør det muligt for sikkerhedsteams at integrere indsigt fra Rubriks tjenester til data observabilitet i Microsoft Sentinel. Indsigterne omfatter identifikation af unormal filesystem adfærd forbundet med ransomware og massesletning, vurdere blast radius af en ransomware angreb, og følsomme data operatører til at prioritere og hurtigere undersøge potentielle hændelser.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
Rubrik_Anomaly_Data_CL Ja Ja
Rubrik_Ransomware_Data_CL Ja Ja
Rubrik_ThreatHunt_Data_CL Ja Ja
Rubrik_Events_Data_CL Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Forudsætninger:

  • Microsoft.Web/sites-tilladelser: Der kræves læse- og skrivetilladelser til Azure Functions til at oprette en Funktionsapp. Du kan få flere oplysninger under Azure Functions.

Installationsvejledning:

BEMÆRK: Denne connector bruger Azure Functions til at oprette forbindelse til Rubrik-webhooket, som pusher sine logge til Microsoft Sentinel. Dette kan medføre yderligere omkostninger til dataindtagelse. Se siden med Azure Functions priser for at få flere oplysninger.

(Valgfrit trin) Gem arbejdsområdet og API-godkendelsesnøglerne eller -tokenerne sikkert i Azure Key Vault. Azure Key Vault indeholder en sikker mekanisme til lagring og hentning af nøgleværdier. Følg disse instruktioner for at bruge Azure Key Vault sammen med en Azure-funktionsapp.

TRIN 1 – Vælg EN blandt følgende to udrulningsindstillinger for at installere connectoren og den tilknyttede Azure funktion

VIGTIGT: Før du installerer Rubrik Microsoft Sentinel dataconnector, skal du have arbejdsområde-id'et og arbejdsområdets primære nøgle (kan kopieres fra følgende) let tilgængelig..

  • Arbejdsområde-id: <variabelværdi, der angives på installationstidspunktet>
  • Primær nøgle: <variabelværdi angivet på installationstidspunktet>

Mulighed 1 – skabelonen Azure Resource Manager (ARM)

Brug denne metode til automatisk udrulning af Rubrik-connectoren.

  1. Klik på knappen Installer for at Azure nedenfor.

    aka.ms

  2. Vælg det foretrukne abonnement, ressourcegruppe og placering.

  3. Angiv nedenstående oplysninger: Arbejdsområde-id for funktionsnavn Arbejdsområde Nøgle AnomaliesTableName RansomwareAnalysisTableName ThreatHuntsTableName EventsTableName LogLevel

  4. Markér afkrydsningsfeltet med mærkaten Jeg accepterer de vilkår og betingelser, der er angivet ovenfor.

  5. Klik på Køb for at installere.

Mulighed 2 – Manuel installation af Azure Functions

Brug følgende trinvise instruktioner til at installere Rubrik Microsoft Sentinel dataconnector manuelt med Azure Functions (installation via Visual Studio Code).

  1. Udrul en funktionsapp

BEMÆRK: Du skal forberede VS Code til Azure funktionsudvikling.

  1. Download filen Azure Function App. Udtræk arkivet til din lokale udviklingscomputer.

  2. Start VS Code. Vælg Fil i hovedmenuen, og vælg Åbn mappe.

  3. Vælg mappen på øverste niveau fra udpakkede filer.

  4. Vælg ikonet Azure på linjen Aktivitet, og vælg derefter knappen Udrul for at fungere som app i området Azure: Funktioner. Hvis du ikke allerede er logget på, skal du vælge ikonet Azure på aktivitetslinjen og derefter i området Azure: Funktioner vælge Log på Azure Hvis du allerede er logget på, skal du gå til næste trin.

  5. Angiv følgende oplysninger ved prompterne:

    a. Vælg mappe: Vælg en mappe i arbejdsområdet, eller gå til en mappe, der indeholder funktionsappen.

    b. Vælg abonnement: Vælg det abonnement, der skal bruges.

    c. Vælg Opret ny funktionsapp i Azure (vælg ikke indstillingen Avanceret)

    d. Angiv et globalt entydigt navn til funktionsappen: Skriv et navn, der er gyldigt i en URL-sti. Det navn, du skriver, valideres for at sikre, at det er entydigt i Azure Functions. (f.eks. RubrikXXXXXX).

    e. Vælg en kørsel: Vælg Python 3.8 eller nyere.

    f. Vælg en placering til nye ressourcer. Hvis du vil have bedre ydeevne og lavere omkostninger, skal du vælge det samme område, hvor Microsoft Sentinel er placeret.

  6. Udrulningen starter. Der vises en meddelelse, når din funktionsapp er oprettet, og installationspakken anvendes.

  7. Gå til Azure Portal for at få oplysninger om konfigurationen af funktionsappen.

  8. Konfigurer funktionsappen

  9. I funktionsappen skal du vælge Navnet på funktionsappen og vælge Konfiguration.

  10. Under fanen Programindstillinger skal du vælge + Ny programindstilling.

  11. Tilføj hver af følgende programindstillinger individuelt med deres respektive værdier (forskel på store og små bogstaver): WorkspaceID WorkspaceKey AnomaliesTableName RansomwareAnalysisTableName ThreatHuntsTableName EventsTableName LogLevel logAnalyticsUri (valgfrit)

  • Brug logAnalyticsUri til at tilsidesætte loganalyse-API-slutpunktet for dedikeret sky. Lad f.eks. værdien være tom for offentlige cloudmiljøer. for Azure GovUS-cloudmiljø skal du angive værdien i følgende format: https://< CustomerId.ods.opinsights.azure.us>.
  1. Når alle programindstillinger er angivet, skal du klikke på Gem.

Trin efter installation

1) Hent slutpunktet for funktionsappen

  1. Gå til siden oversigt over Azure funktion, og klik på fanen "Funktioner".
  2. Klik på funktionen "RubrikHttpStarter".
  3. Gå til "GetFunctionurl" , og kopiér funktionens URL-adresse.

2) Tilføj en webhook i RubrikSecurityCloud for at sende data til Microsoft Sentinel.

Følg vejledningen i rubrikbrugervejledningen for at tilføje en webhook for at begynde at modtage hændelsesoplysninger

  1. Vælg Microsoft Sentinel som webhookudbyder
  2. Angiv det ønskede Webhook-navn
  3. Angiv URL-adressedelen fra den kopierede Funktions-URL-adresse som webhook-URL-slutpunktet, og erstat {functionname} med "RubrikAnomalyOrchestrator" for Rubrik Microsoft Sentinel-løsningen
  4. Vælg EventType som uregelmæssighed
  5. Vælg følgende alvorlighedsniveauer: Kritisk, Advarsel, Information
  6. Vælg eventuelt flere logtyper, når du kører "RubrikEventsOrchestrator"
  7. Gentag de samme trin for at tilføje webhooks til analyse af registrering af uregelmæssigheder, trusselsjagt og andre hændelser.

BEMÆRK! Når du tilføjer webhooks til analyse af registrering af uregelmæssigheder, trusselsjagt og andre hændelser, skal du erstatte {functionname} med henholdsvis "RubrikRansomwareOrchestrator", "RubrikThreatHuntOrchestrator" og "RubrikEventsOrchestrator" i kopieret funktions-URL.

Nu er vi færdige med konfigurationen af rubrik Webhook. Når webhookhændelserne er udløst, kan du se hændelserne Anomaly, Anomaly Detection Analysis, Threat Hunt og Other Events fra rubrikken i den respektive LogAnalytics-arbejdsområdetabel kaldet "Rubrik_Anomaly_Data_CL", "Rubrik_Ransomware_Data_CL", "Rubrik_ThreatHunt_Data_CL" og "Rubrik_Events_Data_CL".




SaaS-sikkerhed

Understøttet af:Valence Security

Forbinder Valence SaaS-sikkerhedsplatformen Azure Log Analytics via REST API-grænsefladen

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
ValenceAlert_CL Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket

Installationsvejledning:

Trin 1: Læs den detaljerede dokumentation

Installationsprocessen er dokumenteret meget detaljeret i Valence Security's videnbase. Brugeren bør se denne dokumentation yderligere for at forstå installation og fejlfinding af integrationen.

Trin 2: Hent legitimationsoplysningerne for adgang til arbejdsområdet

Det første installationstrin er at hente både dit arbejdsområde-id og din primære nøgle fra Microsoft Sentinel platform. Kopiér de værdier, der vises nedenfor, og gem dem til konfiguration af integration af API-log forwarder.

  • Arbejdsområde-id: <variabelværdi, der angives på installationstidspunktet>
  • Primær nøgle: <variabelværdi angivet på installationstidspunktet>

Trin 3: Konfigurer Sentinel integration på Valence Security Platform

Som administrator af Valence Security Platform skal du gå til konfigurationsskærmen, klikke på Opret forbindelse på KORTET SIEM-integration og vælge Microsoft Sentinel. Indsæt værdierne fra det forrige trin, og klik på Opret forbindelse. Valence tester forbindelsen, så forbindelsen virkede, når der rapporteres en vellykket succes.




Salesforce Audit Logs (via Codeless Connector Framework)

Understøttet af:Microsoft Corporation

Dataconnectoren Salesforce Audit Logs giver mulighed for at overføre administrative ændringer og konfigurationsændringer fra din Salesforce-organisation til Microsoft Sentinel via REST-API'en. Connectoren giver mulighed for at overføre overvågningsspor for konfiguration og logonhistorikhændelser til Microsoft Sentinel som sporer ændringer af organisationens konfiguration, hvilket hjælper dig med at bevare synligheden af sikkerhed og overholdelse af angivne standarder.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
SalesforceAuditTrail Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Forudsætninger:

  • Adgang til Salesforce Service Cloud API: Adgang til Salesforce Service Cloud-API'en via en tilsluttet app er påkrævet.

Installationsvejledning:

Opret forbindelse mellem Salesforce og Microsoft Sentinel

Følg Opret en forbundet app i Salesforce for OAuth , og konfigurer en forbundet app for flowet for klientlegitimationsoplysninger for OAuth 2.0 for at oprette en tilsluttet app med adgang til Salesforce Service Cloud-API'en. Via disse instruktioner skal du hente forbrugernøglen og forbrugerhemmeligheden. For Salesforce Domænenavn skal du gå til Konfiguration, skrive Mit domæne i feltet Hurtigsøgning og vælge Mit domæne for at få vist dine domæneoplysninger. Sørg for at angive domænenavnet uden en efterstillet skråstreg (f.eks. https://your-domain.my.salesforce.com). Udfyld formularen nedenfor med disse oplysninger.

  • Dataconnectors Grid (konfigurer i portalen)




SalesForce Real-Time Event Monitoring Connector (via Codeless Connector Framework)

Understøttet af:Microsoft Corporation

RTEM-connectoren (Salesforce Real-Time Event Monitoring) giver mulighed for at overføre oplysninger om dine Salesforce-realtidshændelser ved hjælp af Object for Event Storage til Microsoft Sentinel via REST API'en. Connectoren giver mulighed for at gennemse hændelser i din organisation hurtigere og hente hændelsesdata i realtid for den seneste aktivitet.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
SalesForceRealTimeEventMonitoring_CL Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket

Forudsætninger:

  • Adgang til Salesforce Event Monitoring API: Adgang til Salesforce Event Monitoring-API'en via en tilsluttet app er påkrævet.

Installationsvejledning:

Opret forbindelse til Salesforce Event Monitoring for at begynde at indsamle logfiler for hændelsesovervågning i realtid i Microsoft Sentinel

Følg Opret en forbundet app i Salesforce for OAuth , og konfigurer en forbundet app for flowet for klientlegitimationsoplysninger for OAuth 2.0 for at oprette en tilsluttet app med adgang til Salesforce Event Monitoring-API'en. Via disse instruktioner skal du hente forbrugernøglen og forbrugerhemmeligheden. For Salesforce Domænenavn skal du gå til Konfiguration, skrive Mit domæne i feltet Hurtigsøgning og vælge Mit domæne for at få vist dine domæneoplysninger. Sørg for at angive domænenavnet uden en efterstillet skråstreg (f.eks. https://your-domain.my.salesforce.com). Udfyld formularen nedenfor med disse oplysninger.

Bemærk! Påkrævede abonnementer på tilføjelsesprogrammer: Din Salesforce-konto skal indeholde abonnementer på Salesforce Shield eller Salesforce Event Monitoring-tilføjelsesprogrammer, så denne connector fungerer.

  • Dataconnectors Grid (konfigurer i portalen)




Salesforce Service Cloud (via Codeless Connector Framework)

Understøttet af:Microsoft Corporation

Salesforce Service Cloud-dataconnectoren giver mulighed for at overføre oplysninger om dine Salesforce-driftshændelser til Microsoft Sentinel via REST-API'en. Connectoren giver mulighed for at gennemse hændelser i din organisation hurtigere, hente hændelseslogfiler i intervaller pr. time for den seneste aktivitet.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
SalesforceServiceCloudV3_CL Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket

Forudsætninger:

  • Adgang til Salesforce Service Cloud API: Adgang til Salesforce Service Cloud-API'en via en tilsluttet app er påkrævet.

Installationsvejledning:

Opret forbindelse til Salesforce Service Cloud API for at begynde at indsamle hændelseslogge i Microsoft Sentinel

Følg Opret en forbundet app i Salesforce for OAuth , og konfigurer en forbundet app for flowet for klientlegitimationsoplysninger for OAuth 2.0 for at oprette en tilsluttet app med adgang til Salesforce Service Cloud-API'en. Via disse instruktioner skal du hente forbrugernøglen og forbrugerhemmeligheden. For Salesforce Domænenavn skal du gå til Konfiguration, skrive Mit domæne i feltet Hurtigsøgning og vælge Mit domæne for at få vist dine domæneoplysninger. Sørg for at angive domænenavnet uden en efterstillet skråstreg (f.eks. https://your-domain.my.salesforce.com). Udfyld formularen nedenfor med disse oplysninger.

Bemærk! Løsningsversion 3.2.0 og nyere bruger tabellen SalesforceServiceCloudV3_CL. Fortolkeren er blevet opdateret i overensstemmelse hermed.

  • Dataconnectors Grid (konfigurer i portalen)




Samsung Knox Asset Intelligence

Understøttet af:Samsung Electronics Co., Ltd.

Med Samsung Knox Asset Intelligence Data Connector kan du centralisere dine mobilsikkerhedshændelser og -logge for at få vist brugerdefineret indsigt ved hjælp af projektmappeskabelonen og identificere hændelser, der er baseret på skabeloner for analyseregler.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
Samsung_Knox_Audit_CL Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Forudsætninger:

Installationsvejledning:

Denne dataconnector bruger Microsoft Log Ingestion API til at overføre sikkerhedshændelser til Microsoft Sentinel fra Samsung Knox Asset Intelligence(KAI)-løsningen.

TRIN 1 – Opret og registrer et Entra program

Bemærk! Denne dataconnector understøtter enten certifikatbaseret eller klienthemmelighedsbaseret godkendelse. I forbindelse med certifikatbaseret godkendelse kan du downloade Samsung CA-signeret certifikat (offentlig nøgle) fra KAI-dokumentationsportalen. I forbindelse med klienthemmelighedsbaseret godkendelse kan du oprette hemmeligheden under Entra programregistrering. Sørg for, at du kopierer værdien for klienthemmeligheden, så snart den er genereret.

VIGTIGT: Gem værdierne for lejer-id'et (mappe-id'et) og klient-id'et (program-id'et). Hvis klienthemmelighedsbaseret godkendelse er aktiveret, skal du gemme den klienthemmelighed (værdi for hemmelighed), der er knyttet til appen Entra.

TRIN 2 – Automatiser udrulningen af denne Data Connector ved hjælp af skabelonen nedenfor Azure Resource Manager (ARM)

VIGTIGT: Før du udruller Data Connector, skal du kopiere nedenstående navn på arbejdsområdet, der er knyttet til din Microsoft Sentinel (også din Log Analytics)-forekomst.

  • Navn på arbejdsområde: <variabelværdi, der angives på installationstidspunktet>
  1. Klik på knappen nedenfor for at installere Samsung Knox Intelligence Solution.

    aka.ms\n2. Angiv følgende obligatoriske felter: Log Analytics Workspace Name, Log Analytics Workspace Location, Log Analytics Workspace Subscription (ID) og Log Analytics Workspace Resource Group.

TRIN 3 – Hent oplysninger om Microsoft Sentinel dataindsamling

Når ARM-skabelonen er udrullet, skal du gå til Regler for https://portal.azure.com/#browse/microsoft.insights%2Fdatacollectionrulesdataindsamling ? og gemme værdier, der er knyttet til det uforanderlige id (DCR) og slutpunktet for dataindsamling (DCE).

VIGTIGT: Hvis du vil aktivere integration fra slutpunkt til slutpunkt, kræves der oplysninger, der er relateret til Microsoft Sentinel DCE og DCR, til konfiguration i Samsung Knox Asset Intelligence-portalen (TRIN 4).

Sørg for, at det Entra program, der er oprettet i TRIN 1, har tilladelse til at bruge den DCR, der er oprettet til at sende data til DCE. Se /azure/azure-monitor/logs/tutorial-logs-ingestion-portal#assign-permissions-to-the-dcr for at tildele tilladelser i overensstemmelse hermed.

TRIN 4 – Opret forbindelse til Samsung Knox Asset Intelligence-løsning for at konfigurere Microsoft Sentinel til at pushe udvalgte Knox-sikkerhedshændelser som beskeder

  1. Log på Knox Asset Intelligence-administrationsportalen , og naviger til Dashboardindstillinger. Den findes i øverste højre hjørne af portalen.

Bemærk! Sørg for, at logonbrugeren har adgang til tilladelserne 'Sikkerhed' og 'Administrer dashboardvisning og dataindsamling'.

  1. Klik på fanen Sikkerhed for at få vist indstillinger for Microsoft Sentinel- og Knox-sikkerhedslogfiler.

  2. På siden Integration af sikkerhedshandlinger skal du slå 'Aktivér Microsoft Sentinel integration' til og angive de relevante værdier i de påkrævede felter.

a. Baseret på den anvendte godkendelsesmetode skal du se oplysninger, der er gemt fra TRIN 1, under registrering af Entra program.

b. Du kan finde Microsoft Sentinel DCE og DCR i de oplysninger, der er gemt fra TRIN 3.

  1. Klik på 'Test forbindelse' , og kontrollér, at forbindelsen er oprettet.

  2. Før du kan gemme, skal du konfigurere Knox-sikkerhedslogge ved at vælge enten Grundlæggende eller Avanceret konfiguration (standard: Vigtig).

  3. Klik på "Gem" for at fuldføre Microsoft Sentinel integration.




SAP BTP

Understøttet af:Microsoft Corporation

SAP BUSINESS Technology Platform (SAP BTP) samler dataadministration, analyse, kunstig intelligens, programudvikling, automatisering og integration i ét samlet miljø.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
SAPBTPAuditLog_CL Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Forudsætninger:

  • Klient-id og klienthemmelighed for API til hentning af overvågning: Aktivér API-adgang i BTP.

Installationsvejledning:

Trin 1 – Konfigurationstrin til SAP BTP-overvågningshentnings-API'en

Følg de trin, der leveres af SAP , under Api til hentning af overvågningslog for globale konti i Cloud Foundry-miljøet. Notér URL-adressen (URL-adressen til hentning af overvågning), uaa.url (URL-adresse til brugerkonto og godkendelsesserver) og det tilknyttede uaa.clientid.

BEMÆRK: Du kan masse onboarde BTP-underkonti ved hjælp af de medfølgende værktøjer.

Opret forbindelse mellem hændelser fra SAP BTP og Microsoft Sentinel

Opret forbindelse ved hjælp af legitimationsoplysninger til OAuth-klienten

Underkonti

Hver række repræsenterer en forbundet underkonto

  • Dataconnectors Grid (konfigurer i portalen)




SAP Enterprise Threat Detection, cloududgave

Understøttes af:SAP

Dataconnectoren SAP Enterprise Threat Detection, Cloud Edition (ETD) muliggør indtagelse af sikkerhedsbeskeder fra ETD i Microsoft Sentinel og understøtter krydskorrelation, advarsler og trusselsjagt.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
SAPETDAlerts_CL Ja Ja
SAPETDInvestigations_CL Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Forudsætninger:

  • Klient-id og klienthemmelighed for ETD-hentnings-API: Aktivér API-adgang i ETD.

Installationsvejledning:

Trin 1 – Konfigurationstrin til SAP ETD-overvågningshentnings-API'en

Følg de trin, der leveres af SAP , se ETD-dokumenter. Notér URL-adressen (URL-adressen til hentning af overvågning), uaa.url (URL-adresse til brugerkonto og godkendelsesserver) og det tilknyttede uaa.clientid.

BEMÆRK: Du kan onboarde en eller flere ETD-underkonti ved at følge de trin, der er angivet i SAP , se ETD-dokumentation. Tilføj en forbindelse for hver underkonto.

TIP: Brug den delte blogserie for at få flere oplysninger.

Opret forbindelse mellem hændelser fra SAP ETD og Microsoft Sentinel

Opret forbindelse ved hjælp af legitimationsoplysninger til OAuth-klienten

ETD-konti

Hver række repræsenterer en forbundet ETD-konto

  • Dataconnectors Grid (konfigurer i portalen)




SAP LogServ (RISE), S/4HANA Cloud private edition

Understøttes af:SAP

SAP LogServ er en SAP Enterprise Cloud Services (ECS)-tjeneste, der har til formål at samle, lagre, videresende og få adgang til logge. LogServ centraliserer loggene fra alle systemer, programmer og ECS-tjenester, der bruges af en registreret kunde.
Hovedfunktionerne omfatter:
Nær Log Collection i realtid: Med mulighed for at integrere i Microsoft Sentinel som SIEM-løsning.
LogServ supplerer den eksisterende overvågning og registrering af trusler på SAP-programlag i Microsoft Sentinel med de logtyper, der ejes af SAP ECS som systemudbyder. Dette omfatter logge som: SAP Security Audit Log (AS ABAP), HANA-database, AS JAVA, ICM, SAP Web Dispatcher, SAP Cloud Connector, OS, SAP Gateway, tredjepartsdatabase, Netværk, DNS, Proxy, Firewall

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
SAPLogServ_CL Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Forudsætninger:

  • Microsoft Entra: Tilladelse til at oprette en appregistrering i Microsoft Entra ID. Kræver typisk Entra rolle som programudvikler for id eller nyere.
  • Microsoft Azure: Tilladelse til at tildele rollen Monitoring Metrics Publisher på regler for dataindsamling. Kræver typisk Azure rolle som ejer af RBAC eller Administrator af brugeradgang.

Installationsvejledning:

1. Opret ARM-ressourcer, og angiv de nødvendige tilladelser

Vi opretter dcr-ressourcer (data collection rule) og DCE (data collection endpoint). Vi opretter også en Microsoft Entra appregistrering og tildeler de nødvendige tilladelser til den.

Automatiseret udrulning af Azure ressourcer Hvis du klikker på "Installer pushconnectorressourcer", udløses oprettelsen af DCR- og DCE-ressourcer. Derefter oprettes der en Microsoft Entra appregistrering med klienthemmeligheden, og der tildeles tilladelser til DCR. Denne konfiguration gør det muligt at sende data sikkert til DCR ved hjælp af legitimationsoplysningerne til OAuth v2-klienten.

2. Bevar oplysninger om dataindsamlingens slutpunkt og godkendelsesoplysninger i SAP LogServ

Del slutpunktet for dataindsamlingen med URL-adressen og godkendelsesoplysningerne med SAP LogServ-administratoren for at konfigurere SAP LogServ til at sende data til slutpunktet for dataindsamlingen.

Få mere at vide fra denne blogserie.

  • Brug denne værdi til at konfigurere som lejer-id i LogIngestionAPI-legitimationsoplysningerne.: <variabelværdi, der angives på installationstidspunktet>
  • Entra program-id: <variabelværdi angivet på installationstidspunktet>
  • Entra Programhemmelighed: <variabelværdi, der angives på installationstidspunktet>
  • Brug denne værdi til at konfigurere parameteren LogsIngestionURL ved installation af IFlow.: <variabelværdi, der angives på installationstidspunktet>
  • DCR Uforanderligt id: <variabel værdi, der leveres på installationstidspunktet>




SAP S/4HANA Cloud Public Edition

Understøttes af:SAP

SAP S/4HANA Cloud Public Edition-dataconnectoren (GROW med SAP) muliggør indtagelse af SAP's sikkerhedsovervågningslog i Microsoft Sentinel-løsningen til SAP, der understøtter krydskorrelation, advarsler og trusselsjagt. Leder du efter alternative godkendelsesmekanismer? Se her.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
ABAPAuditLog Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Forudsætninger:

  • Klient-id og klienthemmelighed for API til hentning af overvågning: Aktivér API-adgang i BTP.
  • Microsoft Sentinel til SAP-indholdspakken (mere end 60 analyseregler, projektmapper, fortolkere og meget mere): Udrul fra Microsoft Sentinel indholdshub.

Installationsvejledning:

Trin 1 – Konfigurationstrin til SAP S/4HANA Cloud Public Edition

Hvis du vil oprette forbindelse til SAP S/4HANA Cloud Public Edition, skal du bruge:

  1. Konfigurer et kommunikationsarrangement for SAP_COM_0750

  2. URL-adresse til SAP S/4HANA Cloud Public Edition-lejer

  3. Gyldig kommunikationsbruger (brugernavn og adgangskode) til dit SAP S/4HANA Cloud-system

  4. Relevante tilladelser til at få adgang til overvågningslogdata via OData-tjenester

BEMÆRK: Denne connector understøtter basisgodkendelse. Leder du efter alternative godkendelsesmekanismer? Se her

Forbind hændelser fra SAP S/4HANA Cloud Public Edition til Microsoft Sentinel løsning til SAP

Opret forbindelse ved hjælp af basisgodkendelse

S/4HANA Cloud Public Edition-forbindelser

Hver række repræsenterer et forbundet S/4HANA Cloud Public Edition-system

  • Dataconnectors Grid (konfigurer i portalen)




SecurityBridge-løsning til SAP

Understøttet af:SecurityBridge

SecurityBridge forbedrer SAP-sikkerheden ved problemfrit at integrere med Microsoft Sentinel og muliggøre overvågning og trusselsregistrering i realtid på tværs af SAP-miljøer. Denne integration gør det muligt for SOC'er (Security Operations Centers) at konsolidere SAP-sikkerhedshændelser med andre organisationsdata, hvilket giver en samlet visning af trusselslandskabet . Ved at udnytte AI-drevne analyser og Microsofts Security Copilot identificerer SecurityBridge avancerede angrebsmønstre og sikkerhedsrisici i SAP-programmer, herunder ABAP-kodescanning og konfigurationsvurderinger . Løsningen understøtter skalerbare udrulninger på tværs af komplekse SAP-landskaber, uanset om det er i det lokale miljø, i cloudmiljøet eller hybridmiljøer . Ved at bygge bro mellem it- og SAP-sikkerhedsteams giver SecurityBridge organisationer mulighed for proaktivt at registrere, undersøge og reagere på trusler og forbedre den overordnede sikkerhedsholdning.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
ABAPAuditLog Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Forudsætninger:

  • Microsoft Entra: Tilladelse til at oprette en appregistrering i Microsoft Entra ID. Kræver typisk Entra rolle som programudvikler for id eller nyere.
  • Microsoft Azure: Tilladelse til at tildele rollen Monitoring Metrics Publisher på regler for dataindsamling. Kræver typisk Azure rolle som ejer af RBAC eller Administrator af brugeradgang.

Installationsvejledning:

1. Opret ARM-ressourcer, og angiv de nødvendige tilladelser

Vi opretter dcr-ressourcer (data collection rule) og DCE (data collection endpoint). Vi opretter også en Microsoft Entra appregistrering og tildeler de nødvendige tilladelser til den.

Automatiseret udrulning af Azure ressourcer Hvis du klikker på "Installer pushconnectorressourcer", udløses oprettelsen af DCR- og DCE-ressourcer. Derefter oprettes der en Microsoft Entra appregistrering med klienthemmeligheden, og der tildeles tilladelser til DCR. Denne konfiguration gør det muligt at sende data sikkert til DCR ved hjælp af legitimationsoplysningerne til OAuth v2-klienten.

2. Bevar oplysninger om slutpunktet for dataindsamling og godkendelse i SecurityBridge

Del URL-adressen og godkendelsesoplysningerne for dataindsamlingsslutpunktet med SecurityBridge-administratoren for at konfigurere Securitybridge til at sende data til slutpunktet for dataindsamlingen.

Få mere at vide på vores KB-side https://abap-experts.atlassian.net/wiki/spaces/SB/pages/4099309579/REST+Push+Interface

  • Brug denne værdi til at konfigurere som lejer-id i LogIngestionAPI-legitimationsoplysningerne.: <variabelværdi, der angives på installationstidspunktet>
  • Entra program-id: <variabelværdi angivet på installationstidspunktet>
  • Entra Programhemmelighed: <variabelværdi, der angives på installationstidspunktet>
  • Brug denne værdi til at konfigurere parameteren LogsIngestionURL ved installation af IFlow.: <variabelværdi, der angives på installationstidspunktet>
  • DCR Uforanderligt id: <variabel værdi, der leveres på installationstidspunktet>
  • Sentinel til SAP Stream-id: <variabelværdi angivet på installationstidspunktet>
  • SecurityBridge_CL Stream-id: <variabelværdi angivet på installationstidspunktet>




Semperis Lynlogge

Understøttet af:Semperis

Semperis Lightning-connectoren bruger Azure Functions til at overføre Sikkerhedsdata for Semperis Lynidentitet til Microsoft Sentinel. Connectoren udruller en Azure funktion og indsamler data i brugerdefinerede Log Analytics-tabeller til undersøgelse og trusselsjagt.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
LightningTier0Nodes_CL Nej Nej
LightningAttackPaths_CL Nej Nej
LightningIOEResults_CL Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket

Forudsætninger:

  • Microsoft.Web/sites-tilladelser: Der kræves læse- og skrivetilladelser til Azure Functions til at oprette en Funktionsapp. Du kan få flere oplysninger under Azure Functions.
  • Legitimationsoplysninger til Semperis Lyn-API: Der kræves en Semperis Lightning API-nøgle og en valgt zone (na eller eu) for at godkende connectoren til Semperis Lightning.

Installationsvejledning:

BEMÆRK: Denne connector bruger Azure Functions til at oprette forbindelse til Semperis Lightning og hente data ind i Microsoft Sentinel. Dette kan medføre yderligere omkostninger til dataindtagelse. Se siden med Azure Functions priser for at få flere oplysninger.

(Valgfrit trin) Gem arbejdsområdet og API-godkendelsesnøglerne sikkert i Azure Key Vault. Azure Key Vault indeholder en sikker mekanisme til lagring og hentning af nøgleværdier. Følg disse instruktioner for at bruge Azure Key Vault sammen med en Azure-funktionsapp.

Sørg for, at arbejdsområdet føjes til Microsoft Sentinel, før du installerer connectoren.

TRIN 1 – Konfigurer adgang for Semperis Lyn

  1. Log på din Semperis Lightning-lejer.
  2. Opret eller hent en gyldig Semperis API-nøgle til connectoradgang.
  3. Bekræft din Semperis Zone-værdi (na for Nordamerika eller EU for Europa) til brug under udrulningen.

TRIN 2 – Installér connectoren 'Semperis Lightning Logs' og den tilknyttede Azure funktion

  1. Klik på knappen Installer for at Azure nedenfor.

    aka.ms

TRIN 3 – Angiv connectorparametrene

  1. Vælg det foretrukne abonnement og en eksisterende ressourcegruppe.
  2. Angiv et eksisterende loganalysearbejdsområderessource-id, der tilhører ressourcegruppen.
  3. Klik på Næste.
  4. Angiv din Semperis API-nøgle, og vælg Semperis-zonen.
  5. Du kan eventuelt justere connectorplanen (standard: hver 1 time).
  6. Gennemse indstillingerne, og klik på Opret.




SentinelOne (via Codeless Connector Framework)

Understøttet af:Microsoft Corporation

Med SentinelOne-dataconnectoren kan du overføre logge fra SentinelOne-API'en til Microsoft Sentinel. Dataconnectoren er baseret på Microsoft Sentinel Codeless Connector Framework. Den bruger SentinelOne-API'en til at hente logge, og den understøtter DCR-baserede transformationer af indtagelsestid , der fortolker de modtagne sikkerhedsdata i en brugerdefineret tabel, så forespørgsler ikke behøver at opdele dem igen, hvilket resulterer i en bedre ydeevne.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
SentinelOneActivities_CL Ja Ja
SentinelOneAgents_CL Ja Ja
SentinelOneGroups_CL Ja Ja
SentinelOneThreats_CL Ja Ja
SentinelOneAlerts_CL Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Installationsvejledning:

Konfigurationstrin for SentinelOne-API'en Følg instruktionerne for at hente legitimationsoplysningerne. Du kan også følge vejledningen for at generere API-nøgle.

  1. Hent URL-adressen 1.1 til Administration af SentinelOne. Log på SentinelOne [Administrationskonsol] med Administration brugerlegitimationsoplysninger 1.2. I [Administrationskonsol] skal du kopiere LINKET TIL URL-adressen ovenfor uden URL-stien.

  2. Hent API-token 2.1. Log på SentinelOne [Administrationskonsol] med Administration brugerlegitimationsoplysninger 2.2. I [Administrationskonsol] skal du klikke på [Indstillinger] 2.3. I visningen [Indstillinger] skal du klikke på [USERS]. 2.4. Klik på [Tjenestebrugere] -> [Handlinger] -> [Opret ny tjenestebruger] på siden [BRUGERE]. 2.5. Vælg [Udløbsdato] og [område] (efter websted), og klik på [Opret bruger]. 2.6. Når [Tjenestebruger] er oprettet, skal du kopiere [API-token] fra siden og trykke på [Gem]

  • URL-adresse til SentinelOne-administration: (https://example.sentinelone.net/)
  • API-token: (API-token)
  • Aktivér/deaktiver forbindelse




Serafisk websikkerhed

Understøttes af:Serafisk sikkerhed

Dataconnectoren Seraphic Web Security giver mulighed for at indtage Seraphic Web Security-hændelser og -beskeder i Microsoft Sentinel.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
SeraphicWebSecurity_CL Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket

Forudsætninger:

  • Serafisk API-nøgle: API-nøgle til Microsoft Sentinel, der er forbundet til din Seraphic Web Security-lejer. Hvis du vil hente denne API-nøgle til din lejer, skal du gå til siden Integrationer i din serafiske konsol.

Installationsvejledning:

Opret forbindelse til serafisk websikkerhed

Indsæt integrationsnavnet, URL-adressen til serafisk integration og navnet på dit arbejdsområde for Microsoft Sentinel:




Silverfort Administration Console

Understøttet af:Silverfort

Silverfort ITDR-Administration Console-connectorløsningen tillader indtagelse af Silverfort-hændelser og log på Microsoft Sentinel. Silverfort leverer syslogbaserede hændelser og logføring ved hjælp af CEF (Common Event Format). Ved at videresende dine Silverfort ITDR-Administration Konsol-CEF-data til Microsoft Sentinel kan du drage fordel af Sentinels' søgning & korrelation, advarsler og trusselsintelligensforbedring på Silverfort-data. Kontakt Silverfort, eller se dokumentationen til Silverfort for at få flere oplysninger.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
CommonSecurityLog Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Installationsvejledning:

1. Linux konfiguration af Syslog Agent

Installér og konfigurer den Linux agent for at indsamle dine CEF-syslogmeddelelser (Common Event Format) og videresende dem til Microsoft Sentinel.

Bemærk, at dataene fra alle områder gemmes i det valgte arbejdsområde

1.1 Vælg eller opret en Linux maskine

Vælg eller opret en Linux computer, som Microsoft Sentinel skal bruge som proxy mellem din sikkerhedsløsning, og Microsoft Sentinel denne computer kan være på dit lokale miljø, Azure eller andre cloudmiljøer.

1.2 Installer CEF-samleren på den Linux maskine

Installér Microsoft-overvågningsagenten på din Linux computer, og konfigurer computeren til at lytte på den nødvendige port og videresende meddelelser til dit Microsoft Sentinel arbejdsområde. CEF-samleren indsamler CEF-meddelelser på port 514 TCP.

  1. Sørg for, at Python er på computeren ved hjælp af følgende kommando: python -version.

  2. Du skal have administratorrettigheder (sudo) på computeren.

  • Kør følgende kommando for at installere og anvende CEF-samleren:: <variabelværdi, der angives på installationstidspunktet>

2. Videresend CEF-logge (Common Event Format) til Syslog Agent

Angiv sikkerhedsløsningen for at sende Syslog-meddelelser i CEF-format til proxycomputeren. Sørg for at sende loggene til port 514 TCP på computerens IP-adresse.

3. Valider forbindelsen

Følg vejledningen for at validere forbindelsen:

Åbn Log Analytics for at kontrollere, om loggene modtages ved hjælp af CommonSecurityLog-skemaet.

Det kan tage ca. 20 minutter, før forbindelsen streamer data til dit arbejdsområde.

Hvis loggene ikke modtages, skal du køre følgende forbindelsesvalideringsscript:

  1. Sørg for, at Python er på computeren, ved hjælp af følgende kommando: python -version

  2. Du skal have administratorrettigheder (sudo) på computeren

  • Kør følgende kommando for at validere forbindelsen:: <Variabelværdi, der angives på installationstidspunktet>

**4. Beskyt din computer **

Sørg for at konfigurere computerens sikkerhed i henhold til organisationens sikkerhedspolitik

Lær mere >




SlackAudit (via Codeless Connector Framework)

Understøttet af:Microsoft Corporation

SlackAudit-dataconnectoren giver mulighed for at overføre Slack Audit-logge til Microsoft Sentinel via REST-API'en. Du kan finde flere oplysninger i API-dokumentationen .

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
SlackAuditV2_CL Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Forudsætninger:

  • Brugernavn, SlackAudit API-nøgle & handlingstype: Hvis du vil generere adgangstokenet, skal du oprette et nyt program i Slack og derefter tilføje nødvendige områder og konfigurere URL-adressen til omdirigering. Du kan finde en detaljeret vejledning i, hvordan du genererer adgangstokenet, brugernavnet og grænsen for handlingsnavne, ved at se linket.

Installationsvejledning:

**Forbind SlackAudit med Microsoft Sentinel

**

Hvis du vil overføre data fra SlackAudit til Microsoft Sentinel, skal du klikke på knappen Tilføj domæne nedenfor, hvorefter du får et pop op-link til at udfylde oplysningerne, angive de påkrævede oplysninger og klikke på Opret forbindelse. Du kan se brugernavne, handlinger, der er forbundet i gitteret.

  • Dataconnectors Grid (konfigurer i portalen)




Snowflake (via Codeless Connector Framework)

Understøttet af:Microsoft Corporation

Snowflake-dataconnectoren giver mulighed for at indtage logfiler over Snowflake-logonhistorik, logfiler over forespørgselshistorik, brugertildelingslogge, logge over rolletildeling, logfiler over indlæsning, materialiserede logfiler over opdateringshistorik, rollelogfiler, tabeller, logfiler over tabellagringsdata, brugere logger på Microsoft Sentinel ved hjælp af Snowflake SQL-API'en. Du kan finde flere oplysninger i dokumentationen til Snowflake SQL API .

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
SnowflakeLogin_CL Ja Ja
SnowflakeQuery_CL Ja Ja
SnowflakeUserGrant_CL Ja Ja
SnowflakeRoleGrant_CL Ja Ja
SnowflakeLoad_CL Ja Ja
SnowflakeMaterializedView_CL Ja Ja
SnowflakeRoles_CL Ja Ja
SnowflakeTables_CL Ja Ja
SnowflakeTableStorageMetrics_CL Ja Ja
SnowflakeUsers_CL Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Installationsvejledning:

Forbind Snowflake med Microsoft Sentinel

BEMÆRK! Hvis du vil sikre, at data præsenteres i separate kolonner for hvert felt, skal du udføre fortolkeren ved hjælp af funktionen Snowflake()

Hvis du vil indsamle data fra Snowflake, skal du angive følgende ressourcer

  1. Konto-id Hvis du vil indsamle data fra Snowflake, skal du bruge Snowflake-konto-id.

  2. Programmatisk adgangstoken Hvis du vil indsamle data fra Snowflake, skal du bruge snowflake-programadgangstokenet

Du kan finde detaljerede oplysninger om, hvordan du henter konto-id'et og programmatiske adgangstoken, i Connector-selvstudiet.

  • Dataconnectors Grid (konfigurer i portalen)




SOC Prime Platform Audit Logs Data Connector

Understøttes af:SOC Prime

SOC Prime Audit Logs-dataconnectoren gør det muligt at indtage logge fra SOC Prime Platform-API'en til Microsoft Sentinel. Dataconnectoren er baseret på Microsoft Sentinel Codeless Connector Framework. Den bruger SOC Prime Platform-API'en til at hente OVERVÅGNINGSlogge for SOC Prime-platformen, og den understøtter DCR-baserede transformationer af indtagelsestid , der fortolker de modtagne sikkerhedsdata i en brugerdefineret tabel, hvilket resulterer i bedre ydeevne.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
SOCPrimeAuditLogs_CL Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Installationsvejledning:

Konfigurationstrin for SOC Prime Platform-API'en Følg instruktionerne for at hente legitimationsoplysningerne. Du kan også følge denne vejledning for at generere en personlig API-nøgle.

Hent API-nøgle

  1. Log på SOC Prime-platformen
  2. Klik på ikonet [Konto] -> [Platformindstillinger] -> [API]
  3. Klik på [Tilføj ny nøgle]
  4. I den viste modal skal du give din nøgle et sigende navn, angive udløbsdato og produkt-API'er, som nøglen giver adgang til
  5. Klik på [Generér]
  6. Kopiér nøglen, og gem den et sikkert sted. Du kan ikke se den igen, når du lukker denne modale
  • SOC Prime API-nøgle: (API-nøgle)
  • Aktivér/deaktiver forbindelse




Sonrai-dataconnector

Understøttes af:I/T

Brug denne dataconnector til at integrere med Sonrai Security og få Sonrai-billetter sendt direkte til Microsoft Sentinel.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
Sonrai_Tickets_CL Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket

Installationsvejledning:

Sonrai Security Data Connector

  1. Naviger til Sonrai Security-dashboardet.
  2. Klik på integrationer nederst til venstre.
  3. Vælg Microsoft Sentinel på listen over tilgængelige integrationer.
  4. Udfyld formularen ved hjælp af de oplysninger, der er angivet nedenfor.
  • Arbejdsområde-id: <variabelværdi, der angives på installationstidspunktet>
  • Primær nøgle: <variabelværdi angivet på installationstidspunktet>




Sophos Endpoint Protection (via Codeless Connector Framework)

Understøttet af:Microsoft Corporation

Dataconnectoren Sophos Endpoint Protection giver mulighed for at indtage Sophos-hændelser og Sophos-beskeder i Microsoft Sentinel. Du kan finde flere oplysninger i dokumentationen til Sophos Central Administration.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
SophosEPEvents_CL Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Forudsætninger:

  • Sophos Endpoint Protection API-adgang: Adgang til Sophos Endpoint Protection-API'en via en tjenesteprincipal er påkrævet.

Installationsvejledning:

Opret forbindelse til Sophos Endpoint Protection API for at begynde at indsamle hændelses- og beskedlogge i Microsoft Sentinel

Følg Sophos-vejledningen for at oprette en tjenesteprincipal med adgang til Sophos-API'en. Den skal bruge rollen ReadOnly for tjenesteprincipalen. Via disse instruktioner skal du hente klient-id, klienthemmelighed, lejer-id og dataområde. Udfyld formularens bælge med disse oplysninger.

  • Sophos-lejer-id: (Sophos-lejer-id)
  • Sophos-lejerdataområde: (eu01, eu02, us01, us02 eller us03)
  • Dataconnectors Grid (konfigurer i portalen)




Symantec Integrated Cyber Defense Exchange

Understøttet af:Microsoft Corporation

Med Symantec ICDx-connectoren kan du nemt forbinde dine Symantec-sikkerhedsløsninger med Microsoft Sentinel, få vist dashboards, oprette brugerdefinerede beskeder og forbedre undersøgelsen. Dette giver dig mere indsigt i organisationens netværk og forbedrer dine funktioner til sikkerhedshandlinger.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
SymantecICDx_CL Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket

Installationsvejledning:

Konfigurer og forbind Symantec ICDx

  1. Klik på Konfiguration på ICDx-navigationslinjen.
  2. Klik på Videresendere øverst på konfigurationsskærmen, og klik på Tilføj ud for Microsoft Sentinel (Log Analytics).
  3. Klik på Vis avanceret i vinduet Microsoft Sentinel (Log Analytics), der åbnes. Se dokumentationen for at angive avancerede funktioner.
  4. Sørg for at angive et navn for videresenderen, og angiv følgende obligatoriske felter under Azure Destination:
  • Arbejdsområde-id: Indsæt arbejdsområde-id'et fra Microsoft Sentinel portalconnectorsiden.
  • Primær nøgle: Indsæt den primære nøgle fra Microsoft Sentinel portalconnectorsiden.
  • Brugerdefineret lognavn: Skriv navnet på den brugerdefinerede log i Det Microsoft Azure Portal Log Analytics-arbejdsområde, som du vil videresende hændelser til. Standarden er SymantecICDx.
  1. Klik på Gem, og start videresenderen, gå til Indstillinger > For mere, og klik på Start.
  • Arbejdsområde-id: <variabelværdi, der angives på installationstidspunktet>
  • Primær nøgle: <variabelværdi angivet på installationstidspunktet>




Synqly Integration Connector

Understøttet af:Synqly

Synqly-connectoren giver mulighed for at pushoverføre sikkerhedshændelser fra Synqly-integrationer til Microsoft Sentinel ved hjælp af API'en Azure Logs Ingestion. Hændelser normaliseres automatisk til ASIM-tabeller (Advanced Security Information Model) til brug sammen med Microsoft Sentinel analyser, projektmapper og jagtforespørgsler.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
union ASimAuditEventLogs, ASimAuthenticationEventLogs, ASimDhcpEventLogs, ASimDnsActivityLogs, ASimFileEventLogs, ASimNetworkSessionLogs, ASimProcessEventLogs, ASimRegistryEventLogs, ASimUserManagementActivityLogs, ASimWebSessionLogs Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket

Forudsætninger:

  • Microsoft Entra ID: Rollen Programudvikler (eller nyere) til at oprette appregistreringer.
  • Microsoft Azure: Rollen Ejer eller Administrator af brugeradgang i ressourcegruppen til udrulning af DCR og tildeling af rollen Monitoring Metrics Publisher.

Installationsvejledning:

1. Opret ARM-ressourcer, og angiv de nødvendige tilladelser

Denne connector muliggør pushbaseret indtagelse af sikkerhedshændelser fra Synqly-integrationer i Microsoft Sentinel. Hændelser normaliseres automatisk til ASIM-tabeller (Advanced Security Information Model).

Installér connectorressourcer Klik på "Installér" opretter en DCR (Data Collection Rule), DCE (Data Collection Endpoint) og Entra program med de nødvendige tilladelser til sikkert at sende data til Microsoft Sentinel.

2. Tildel yderligere tilladelser (baseret på use case)

Der kan være behov for yderligere roller, afhængigt af hvordan du planlægger at bruge Synqly med Microsoft Sentinel.

Sink Connector (skrivebeskyttet): Der kræves ingen yderligere tilladelser. SIEM-connector (læse/skrive): Tildel Microsoft Sentinel bidragyder til det Entra program via brugergrænsefladen Azure i dit Log Analytics-arbejdsområde.

Se Dokumentationen til Synqly for at få detaljerede konfigurationsvejledninger.

3. Send dine logge til arbejdsområdet

Angiv disse parametre til din Synqly-integration. Synqly-tjenesten håndterer automatisk de tekniske oplysninger om dataindtagelse, herunder formateringshændelser til et af de 10 understøttede ASIM-skemaer (Authentication, AuditEvent, Dhcp, Dns, FileEvent, NetworkSession, ProcessEvent, RegistryEvent, UserManagement, WebSession).

Vigtigt! Hændelser med skematyper, der ikke understøttes, udelades automatisk af Azure. Hvis de forventede data ikke vises, skal du bekræfte over for udbyderen af Synqly-integration, at der sendes hændelser med en af de understøttede skematyper, der er angivet ovenfor.

  • Lejer-id (mappe-id):< variabelværdi angivet på installationstidspunktet>
  • Entra program-id for appregistrering: <variabelværdi angivet på installationstidspunktet>
  • Entra appregistreringshemmelighed: <variabel værdi, der leveres på installationstidspunktet>
  • URI for datasamlingens slutpunkt: <variabelværdi, der angives på installationstidspunktet>
  • Uforanderligt id for regel for dataindsamling: <variabelværdi, der angives på installationstidspunktet>
  • Stream Navn: <variabelværdi, der angives på installationstidspunktet>




Syslog via AMA

Understøttet af:Microsoft Corporation

Syslog er en hændelseslogføringsprotokol, der er fælles for Linux. Programmer sender meddelelser, der kan gemmes på den lokale maskine eller leveres til en Syslog-samler. Når Agent for Linux er installeret, konfigurerer den den lokale Syslog-daemon til at videresende meddelelser til agenten. Agenten sender derefter meddelelsen til arbejdsområdet.

Lær mere >

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
Syslog Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde


Stiltiende kompromitterede legitimationsoplysninger

Understøttet af:Data443 Risk Mitigation, Inc.

Resultater af stiltiende legitimationsoplysninger, der er kompromitteret ved hjælp af CCF (Common Connector Framework), er blevet hentet.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
TacitRed_Findings_CL Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket

Forudsætninger:

  • Stiltiende API-nøgle: API-nøgle, der er gemt i Azure Key Vault eller leveres på installationstidspunktet.

Installationsvejledning:

Opret forbindelse til stiltiende kompromitterede legitimationsoplysninger

Hvis du vil aktivere den stiltiende connector, skal du angive din API-nøgle nedenfor og klikke på Opret forbindelse.

Du kan øge sikkerheden ved at aktivere Key Vault integration for at gemme og hente API-nøglen.

  • Stiltiende API-nøgle: (Angiv din stiltiende API-nøgle)
  • Aktivér/deaktiver forbindelse




Talon Insights

Understøttet af:Talon Security

Med Connectoren Talon Security Logs kan du nemt forbinde dine Talon-hændelser og overvågningslogge med Microsoft Sentinel, få vist dashboards, oprette brugerdefinerede beskeder og forbedre undersøgelsen.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
Talon_CL Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket

Installationsvejledning:

Bemærk værdierne nedenfor, og følg vejledningen her for at forbinde dine Talon Security-hændelser og overvågningslogge med Microsoft Sentinel.

  • Arbejdsområde-id: <variabelværdi, der angives på installationstidspunktet>
  • Primær nøgle: <variabelværdi angivet på installationstidspunktet>




Taniums CCF-pushforbindelse

Understøttes af:Tanium Inc.

Disse data feeds Microsoft Sentinel projektmapper og playbooks, så analytikere kan forbedre hændelser, visualisere slutpunktsrisici og -tilstand og automatisere arbejdsprocesser for undersøgelse og svar. Du kan få flere oplysninger om Tanium ved at gå til https://www.tanium.com/contact-us/

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
TaniumComplyCompliance_CL Nej Nej
TaniumComplyVulnerabilities_CL Nej Nej
TaniumDefenderHealth_CL Nej Nej
TaniumDiscoverUnmanagedAssets_CL Nej Nej
TaniumHighUptime_CL Nej Nej
TaniumPatchCoverageStatus_CL Nej Nej
TaniumPatchListApplicability_CL Nej Nej
TaniumPatchListCompliance_CL Nej Nej
TaniumSCCMClientHealth_CL Nej Nej
TaniumThreatResponse_CL Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket

Forudsætninger:

  • Microsoft Entra: Tilladelse til at oprette en appregistrering i Microsoft Entra ID.
  • Microsoft Azure: Tilladelse til at tildele rollen Monitoring Metrics Publisher på reglen for dataindsamling.

Installationsvejledning:

1. Opret ARM-ressourcer, og angiv de nødvendige tilladelser

Denne connector gør det muligt for taniumserveren at overføre grundlæggende lagerdata direkte til Microsoft Sentinel via API'en til overvågning af Azure.

Automatiseret konfiguration og sikker dataindtagelse med Entra Program Hvis du klikker på "Installer", udløses oprettelsen af tabellen Log Analytics og en DCR (Data Collection Rule). Det opretter derefter et Entra program, sammenkæder DCR med det og angiver den angivne hemmelighed i programmet. Denne konfiguration gør det muligt at sende Tanium-dataene sikkert til DCR ved hjælp af et Entra token.

2. Konfigurer taniumforbindelser

Brug følgende parametre til at konfigurere dine Tanium-forbindelser til at overføre data til arbejdsområdet.

  • Lejer-id (mappe-id):< variabelværdi angivet på installationstidspunktet>
  • Entra program-id for appregistrering: <variabelværdi angivet på installationstidspunktet>
  • Entra appregistreringshemmelighed: <variabel værdi, der leveres på installationstidspunktet>
  • URI for datasamlingens slutpunkt: <variabelværdi, der angives på installationstidspunktet>
  • Uforanderligt id for regel for dataindsamling: <variabelværdi, der angives på installationstidspunktet>
  • Resultater af overholdelse Logfører Stream navn: <variabelværdi, der angives på installationstidspunktet>
  • Sikkerhedssvagheder i forbindelse med overholdelse Logfiler Stream Navn: <Variabelværdi angivet på installationstidspunktet>
  • Defender Health Logs Stream Navn: <variabelværdi, der angives på installationstidspunktet>
  • Find ikke-administrerede tilstandslogfiler for aktiver Stream navn: <variabelværdi, der angives på installationstidspunktet>
  • Logfiler for høj oppetid Stream navn: <variabelværdi angivet på installationstidspunktet>
  • Patch Coverage Status Logs Stream Navn: <variabelværdi angivet på installationstidspunktet>
  • Anvendelseslogge for programrettelsesliste Stream navn: <variabelværdi angivet på installationstidspunktet>
  • Logfiler for overholdelse af programrettelsesliste Stream navn: <variabelværdi angivet på installationstidspunktet>
  • SCCM klienttilstandslogfiler Stream navn: <variabelværdi angivet på installationstidspunktet>
  • Logfiler for trusselssvarsler Stream navn: <variabelværdi angivet på installationstidspunktet>

3. Opret forbindelsen i Tanium

Når du har installeret dataconnectoren i Azure, skal du oprette den nødvendige forbindelse på taniumserveren i Connect Module. Du kan finde flere oplysninger om Connect-modulet i Tanium Hjælp

  1. Download importfilen for forbindelsen.
  2. Erstat pladsholderne med de parametre, der vises ovenfor.
  3. Åbn Connect Module på din Tanium Server.
  4. Brug importfunktionen til at importere nye forbindelser.




Team Cymru Scout Data Connector (ved hjælp af Azure Functions)

Understøttet af:Team Cymru

TeamCymruScout Data Connector giver brugerne mulighed for at hente Team Cymru Scout IP-, domæne- og kontoforbrugsdata i Microsoft Sentinel til berigelse.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
Cymru_Scout_Domain_Data_CL Nej Nej
Cymru_Scout_IP_Data_Foundation_CL Nej Nej
Cymru_Scout_IP_Data_Details_CL Nej Nej
Cymru_Scout_IP_Data_Communications_CL Nej Nej
Cymru_Scout_IP_Data_PDNS_CL Nej Nej
Cymru_Scout_IP_Data_Fingerprints_CL Nej Nej
Cymru_Scout_IP_Data_OpenPorts_CL Nej Nej
Cymru_Scout_IP_Data_x509_CL Nej Nej
Cymru_Scout_IP_Data_Summary_Details_CL Nej Nej
Cymru_Scout_IP_Data_Summary_PDNS_CL Nej Nej
Cymru_Scout_IP_Data_Summary_OpenPorts_CL Nej Nej
Cymru_Scout_IP_Data_Summary_Certs_CL Nej Nej
Cymru_Scout_IP_Data_Summary_Fingerprints_CL Nej Nej
Cymru_Scout_Account_Usage_Data_CL Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket

Forudsætninger:

  • Microsoft.Web/sites-tilladelser: Der kræves læse- og skrivetilladelser til Azure Functions til at oprette en Funktionsapp. Du kan få flere oplysninger under Azure Functions.
  • Tilladelse til at tildele en rolle til det registrerede program: Tilladelse til at tildele en rolle til det registrerede program i Microsoft Entra ID er påkrævet.
  • Team Cymru Scout Legitimationsoplysninger/tilladelser: Legitimationsoplysninger til Team Cymru Scout-kontoen (Brugernavn, Adgangskode) er påkrævet.

Installationsvejledning:

BEMÆRK: Denne connector bruger Azure Functions til at oprette forbindelse til Team Cymru Scout-API'en for at trække loggene til Microsoft Sentinel. Dette kan medføre yderligere omkostninger til dataindtagelse. Se siden med Azure Functions priser for at få flere oplysninger.

(Valgfrit trin) Gem arbejdsområdet og API-godkendelsesnøglerne eller -tokenerne sikkert i Azure Key Vault. Azure Key Vault indeholder en sikker mekanisme til lagring og hentning af nøgleværdier. Følg disse instruktioner for at bruge Azure Key Vault sammen med en Azure-funktionsapp.

TRIN 1 – Trin til oprettelse af TEAM Cymru Scout API-nøgle

Følg disse instruktioner for at oprette en Team Cymru Scout API-nøgle.

  1. Se dokumentet med API-nøgler for at oprette en API-nøgle, der skal bruges som en alternativ form for godkendelse.

TRIN 2 – Trin til appregistrering for programmet i Microsoft Entra ID

Denne integration kræver en appregistrering i Azure Portal. Følg trinnene i dette afsnit for at oprette et nyt program i Microsoft Entra ID:

  1. Log på portalenAzure.
  2. Søg efter og vælg Microsoft Entra ID.
  3. Under Administrer skal du vælge Appregistreringer > Ny registrering.
  4. Angiv et vist navn til programmet.
  5. Vælg Registrer for at fuldføre den indledende appregistrering.
  6. Når registreringen er fuldført, viser Azure Portal ruden Oversigt for appregistrering. Du kan se program-id'et (klient-) og lejer-id'et. Klient-id'et og lejer-id'et er påkrævet som konfigurationsparametre for udførelsen af TeamCymruScout Data Connector.

Referencelink:/azure/active-directory/develop/quickstart-register-app

TRIN 3 – Tilføj en klienthemmelighed for programmet i Microsoft Entra ID

En klienthemmelighed kaldes nogle gange en programadgangskode og er en strengværdi, der kræves for at udføre TeamCymruScout Data Connector. Følg trinnene i dette afsnit for at oprette en ny klienthemmelighed:

  1. Vælg dit program i Appregistreringer i Azure Portal.
  2. Vælg Certifikater & hemmeligheder > Klienthemmeligheder > Ny klienthemmelighed.
  3. Tilføj en beskrivelse af din klienthemmelighed.
  4. Vælg et udløb for hemmeligheden, eller angiv en brugerdefineret levetid. Grænsen er 24 måneder.
  5. Vælg Tilføj.
  6. Registrer hemmelighedens værdi til brug i din klientprogramkode. Denne hemmelige værdi vises aldrig igen, når du forlader denne side. Værdien for hemmeligheden kræves som konfigurationsparameter for udførelsen af TeamCymruScout Data Connector.

Referencelink:/azure/active-directory/develop/quickstart-register-app#add-a-client-secret

TRIN 4 – Hent objekt-id'et for dit program i Microsoft Entra ID

Når du har oprettet din appregistrering, skal du følge trinnene i dette afsnit for at få objekt-id:

  1. Gå til Microsoft Entra ID.
  2. Vælg Virksomhedsprogrammer i menuen til venstre.
  3. Find det nyoprettede program på listen (du kan søge efter det navn, du har angivet).
  4. Klik på programmet.
  5. Kopiér objekt-id'et på oversigtssiden. Dette er det AzureEntraObjectId , der skal bruges til din ARM-skabelonrolletildeling.

TRIN 5 – Tildel rollen bidragyder til programmet i Microsoft Entra ID

Følg trinnene i dette afsnit for at tildele rollen:

  1. I Azure Portal skal du gå til ressourcegruppe og vælge din ressourcegruppe.
  2. Gå til Adgangskontrol (IAM) fra venstre panel.
  3. Klik på Tilføj, og vælg derefter Tilføj rolletildeling.
  4. Vælg Bidragyder som rolle, og klik på næste.
  5. I Tildel adgang til skal du vælge User, group, or service principal.
  6. Klik på Tilføj medlemmer, skriv det appnavn , du har oprettet, og vælg det.
  7. Klik nu på Gennemse + tildel, og klik derefter igen på Gennemse + tildel.

Referencelink:/azure/role-based-access-control/role-assignments-portal

TRIN 6 – Upload csv med indikatorer på watchlist

Følg trinnene i dette afsnit for at uploade csv, der indeholder indikatorer på visningslisten:

  1. Gå til Microsoft Sentinel i Azure Portal, og vælg dit arbejdsområde.
  2. Gå til Visningsliste under afsnittet Konfiguration fra venstre panel.
  3. Klik på TeamCymruScoutDomainData, og vælg derefter Masseopdatering fra Opdaterings watchlist.
  4. Upload dine csv-filer med domæneindikatorer i Upload filinput, og klik på Næste: Gennemse+Opret.
  5. Når valideringen er fuldført, skal du klikke på Opdater.
  6. Følg de samme trin for at opdatere TeamCymruScoutIPData-visningslisten for IP-indikatorer.

Referencelink:Masseopdatering af en visningsliste

TRIN 7 – Vælg EN blandt følgende to udrulningsindstillinger for at installere connectoren og den tilknyttede Azure funktion

VIGTIGT: Før du udruller dataconnectoren TeamCymruScout, skal du have arbejdsområde-id'et og den primære nøgle for arbejdsområdet (kan kopieres fra følgende) let tilgængelige.., samt teamcymruScout-legitimationsoplysningerne.

Mulighed 1 – skabelonen Azure Resource Manager (ARM)

Brug denne metode til automatisk udrulning af TeamCymruScout-dataconnectoren.

  1. Klik på knappen Installer for at Azure nedenfor.

    aka.ms

  2. Vælg det foretrukne abonnement, ressourcegruppe og placering.

  3. Angiv nedenstående oplysninger: Location WorkspaceName Funktionsnavn TeamCymruScoutBaseURL AuthenticationType Username Password APIKey IPValues DomainValues APIType AzureClientId AzureClientSecret TenantId AzureEntraObjectId IPTableName DomainTableName AccountUsageTableName Schedule AccountUsageSchedule LogLevel

  4. Markér afkrydsningsfeltet med mærkaten Jeg accepterer de vilkår og betingelser, der er angivet ovenfor.

  5. Klik på Køb for at installere.

Mulighed 2 – Manuel installation af Azure Functions

Brug følgende trinvise instruktioner til at installere TeamCymruScout-dataconnectoren manuelt med Azure Functions (installation via Visual Studio Code).

  1. Udrul en funktionsapp

BEMÆRK: Du skal forberede VS Code til Azure funktionsudvikling.

  1. Download filen Azure Function App. Udtræk arkivet til din lokale udviklingscomputer.

  2. Start VS Code. Vælg Fil i hovedmenuen, og vælg Åbn mappe.

  3. Vælg mappen på øverste niveau fra udpakkede filer.

  4. Vælg ikonet Azure på linjen Aktivitet, og vælg derefter knappen Udrul for at fungere som app i området Azure: Funktioner. Hvis du ikke allerede er logget på, skal du vælge ikonet Azure på aktivitetslinjen og derefter i området Azure: Funktioner vælge Log på Azure Hvis du allerede er logget på, skal du gå til næste trin.

  5. Angiv følgende oplysninger ved prompterne:

    a. Vælg mappe: Vælg en mappe i arbejdsområdet, eller gå til en mappe, der indeholder funktionsappen.

    b. Vælg abonnement: Vælg det abonnement, der skal bruges.

    c. Vælg Opret ny funktionsapp i Azure (vælg ikke indstillingen Avanceret)

    d. Angiv et globalt entydigt navn til funktionsappen: Skriv et navn, der er gyldigt i en URL-sti. Det navn, du skriver, valideres for at sikre, at det er entydigt i Azure Functions. (f.eks. CymruScoutXXXXX).

    e. Vælg en kørsel: Vælg Python 3.12 eller nyere.

    f. Vælg en placering til nye ressourcer. Hvis du vil have bedre ydeevne og lavere omkostninger, skal du vælge det samme område, hvor Microsoft Sentinel er placeret.

  6. Udrulningen starter. Der vises en meddelelse, når din funktionsapp er oprettet, og installationspakken anvendes.

  7. Gå til Azure Portal for at få oplysninger om konfigurationen af funktionsappen.

  8. Konfigurer funktionsappen

  9. I funktionsappen skal du vælge Navnet på funktionsappen og vælge Konfiguration.

  10. Under fanen Programindstillinger skal du vælge + Ny programindstilling.

  11. Tilføj hver af følgende programindstillinger individuelt med deres respektive værdier (forskel på store og små bogstaver): CymruScoutBaseURL AuthenticationType TeamCymruScoutUsername TeamCymruScoutPassword APIKey IPValues DomainValues APIType AZURE_CLIENT_ID AZURE_CLIENT_SECRET AZURE_TENANT_ID IPTableName DomainTableName AccountUsageTableName Schedule AccountUsageSchedule LogLevel AZURE_DATA_COLLECTION_ENDPOINT AZURE_DATA_COLLECTION_RULE_ID_MAIN_TABLES AZURE_DATA_COLLECTION_RULE_ID_SUB_TABLES

  12. Når alle programindstillinger er angivet, skal du klikke på Gem.




Eksponering af fast identitet

Understøttet af:Vedholdbar

Connectoren Tenable Identity Exposure gør det muligt at indtage indikatorer for eksponering, indikatorer for angrebs- og trailflowlogge i Microsoft Sentinel. De forskellige arbejdsbøger og dataparsere gør det nemmere at manipulere logge og overvåge dit Active Directory-miljø. Analyseskabelonerne giver dig mulighed for at automatisere svar vedrørende forskellige hændelser, eksponeringer og angreb.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
Tenable_IE_CL Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Forudsætninger:

  • Adgang til tenableIE-konfiguration: Tilladelser til at konfigurere systemlogadvarselsprogram

Installationsvejledning:

Denne dataconnector afhænger af afad_parser, der er baseret på en Kusto-funktion for at fungere som forventet, og som udrulles med Microsoft Sentinel-løsningen.

1. Konfigurer Syslog-serveren

Du skal først bruge en linux Syslog-server, som TenableIE sender logge til. Du kan typisk køre rsyslog på Ubuntu. Du kan derefter konfigurere denne server, som du ønsker det, men det anbefales, at du kan skrive TenableIE-logge i en separat fil.

Konfigurer rsyslog for at acceptere logge fra din TenableIE IP-adresse. Vælg en af følgende indstillinger:

Mulighed 1: Brug af allowedSender-direktiv

Denne konfiguration begrænser, hvilke værter der kan sende logge til din syslog-server på netværksniveau. Det er mere sikkert, da det afviser uautoriserede forbindelser, før de behandles.

  1. Download konfigurationsfilen: 80-tenable-allowedsender.conf
  2. Kør i sudo-tilstand: sudo -i
  3. Angiv din TenableIE IP-adresse: export TENABLE_IE_IP={Enter your IP address}
  4. Udfør kommandoerne fra den downloadede konfigurationsfil
  5. Genstart rsyslog: systemctl restart rsyslog

Mulighed 2: Filtrer logge efter kilde-IP (for miljøer med flere syslog-kilder)

Denne konfiguration accepterer alle indgående logge, men behandler kun logge fra den angivne TenableIE IP-adresse. Det er især nyttigt, når du har flere syslog-servere eller -programmer, der sender logge til den samme syslog-server, og du kun vil behandle TenableIE-logge selektivt.

  1. Download konfigurationsfilen: 80-tenable-filter.conf
  2. Kør i sudo-tilstand: sudo -i
  3. Angiv din TenableIE IP-adresse: export TENABLE_IE_IP={Enter your IP address}
  4. Udfør kommandoerne fra den downloadede konfigurationsfil
  5. Genstart rsyslog: systemctl restart rsyslog

2. Installér og onboarder Microsoft-agenten til Linux

OMS-agenten modtager TenableIE-syslog-hændelserne og publicerer den i Microsoft Sentinel :

Vælg, hvor agenten skal installeres:

Install agent på Azure Linux virtuelle maskine

Vælg den computer, agenten skal installeres på, og klik derefter på Opret forbindelse.

  • Install Agent: <variabelværdi angivet på installationstidspunktet>

Installationsagent på en computer, der ikke er Azure Linux

Download agenten på den relevante maskine, og følg vejledningen.

  • Install Agent: <variabelværdi angivet på installationstidspunktet>

3. Kontrollér agentlogfiler på Syslog-serveren

tail -f /var/opt/microsoft/omsagent/log/omsagent.log

4. Konfigurer TenableIE til at sende logge til Syslog-serveren

På din TenableIE-portal skal du gå til System, Konfiguration og derefter Syslog. Herfra kan du oprette en ny Syslog-besked mod din Syslog-server.

Når dette er gjort, skal du kontrollere, at loggene er indsamlet korrekt på serveren i en separat fil (for at gøre dette kan du bruge knappen Test konfiguration i konfigurationen af Syslog-beskeden i TenableIE). Hvis du har brugt hurtig start-skabelonen, lytter Syslog-serveren som standard på port 514 i UDP og 1514 i TCP uden TLS.

Bemærk! Begge konfigurationsindstillinger fra Trin 1 konfigurerer syslog-serveren til at lytte på port 514 for både UDP- og TCP-forbindelser.

5. Konfigurer de brugerdefinerede logge

Konfigurer agenten for at indsamle loggene.

  1. I Microsoft Sentinel skal du gå til Konfiguration –> Indstillinger – Indstillinger –> Indstillinger for arbejdsområde –> Brugerdefinerede logge.
  2. Klik på Tilføj brugerdefineret log.
  3. Overfør et eksempel TenableIE.log Syslog-fil fra den Linux computer, der kører Syslog-serveren, og klik på Næste
  4. Angiv postafgrænseren til Ny linje, hvis det ikke allerede er tilfældet, og klik på Næste.
  5. Vælg Linux, og angiv filstien til Syslog-filen, klik på + og derefter på Næste. Standardplaceringen af filen er /var/log/TenableIE.log , hvis du har en Lejer version <3.1.0, skal du også tilføje denne Linux-filplacering /var/log/AlsidForAD.log.
  6. Angiv Navnet til Tenable_IE_CL (Azure tilføjer automatisk _CL i slutningen af navnet, må der kun være ét navn. Sørg for, at navnet ikke er Tenable_IE_CL_CL).
  7. Klik på Næste, du får vist et cv, og klik derefter på Opret

6. Nyd!

Du bør nu kunne modtage logge i tabellen Tenable_IE_CL . Loggene kan fortolkes ved hjælp af funktionen afad_parser(), som bruges af alle forespørgselseksempler, projektmapper og analyseskabeloner.




Administration af holdbare sårbarheder (ved hjælp af Azure Functions)

Understøttet af:Vedholdbar

TVM-dataconnectoren giver mulighed for at indføde aktiv, sårbarhed, overholdelse, WAS-aktiver og WAS-sikkerhedsrisici i Microsoft Sentinel ved hjælp af TVM REST API'er. Du kan finde flere oplysninger i API-dokumentationen . Connectoren giver mulighed for at hente data, der hjælper med at undersøge potentielle sikkerhedsrisici, få indsigt i dine beregningsaktiver, diagnosticere konfigurationsproblemer m.m.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
Tenable_VM_Asset_CL Ja Ja
Tenable_VM_Vuln_CL Ja Ja
Tenable_VM_Compliance_CL Ja Ja
Tenable_WAS_Asset_CL Ja Ja
Tenable_WAS_Vuln_CL Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Forudsætninger:

  • Microsoft.Web/sites-tilladelser: Der kræves læse- og skrivetilladelser til Azure Functions til at oprette en Funktionsapp. Du kan få flere oplysninger under Azure Functions.
  • REST API Credentials/permissions: Både en TenableAccessKey og en TenableSecretKey er påkrævet for at få adgang til REST API'en for lejet. Du kan få flere oplysninger under API. Kontrollér alle krav, og følg vejledningen for at hente legitimationsoplysninger.

Installationsvejledning:

BEMÆRK: Denne connector bruger Azure Durable Functions til at oprette forbindelse til TenableVM-API'en for at trække aktiver, sikkerhedsrisici og overholdelse (hvis det er valgt) med et regelmæssigt interval i Microsoft Sentinel. Dette kan medføre yderligere omkostninger til dataindtagelse. Se siden med Azure Functions priser for at få flere oplysninger.

(Valgfrit trin) Gem arbejdsområdet og API-godkendelsesnøglerne eller -tokenerne sikkert i Azure Key Vault. Azure Key Vault indeholder en sikker mekanisme til lagring og hentning af nøgleværdier. Følg disse instruktioner for at bruge Azure Key Vault sammen med en Azure-funktionsapp.

BEMÆRK: Denne dataconnector afhænger af en TenableVM-parser for sikkerhedsrisici og en TenableVM-parser for aktiver, der er baseret på en Kusto-funktion, for at fungere som forventet, hvilket udrulles med Microsoft Sentinel løsningen.

TRIN 1 – Konfigurationstrin for TenableVM

Følg vejledningen for at få de påkrævede API-legitimationsoplysninger.

TRIN 2 – Trin til appregistrering for programmet i Microsoft Entra ID

Denne integration kræver en appregistrering i Azure Portal. Følg trinnene i dette afsnit for at oprette et nyt program i Microsoft Entra ID:

  1. Log på portalenAzure.
  2. Søg efter og vælg Microsoft Entra ID.
  3. Under Administrer skal du vælge Appregistreringer > Ny registrering.
  4. Angiv et vist navn til programmet.
  5. Vælg Registrer for at fuldføre den indledende appregistrering.
  6. Når registreringen er fuldført, viser Azure Portal ruden Oversigt for appregistrering. Du kan se program-id'et (klient-) og lejer-id'et. Klient-id'et og lejer-id'et er påkrævet som konfigurationsparametre for udførelsen af TenableVM Data Connector.

Referencelink:/azure/active-directory/develop/quickstart-register-app

TRIN 3 – Tilføj en klienthemmelighed for programmet i Microsoft Entra ID

En klienthemmelighed, der nogle gange kaldes en adgangskode til et program, er en strengværdi, der kræves for at udføre TenableVM Data Connector. Følg trinnene i dette afsnit for at oprette en ny klienthemmelighed:

  1. Vælg dit program i Appregistreringer i Azure Portal.
  2. Vælg Certifikater & hemmeligheder > Klienthemmeligheder > Ny klienthemmelighed.
  3. Tilføj en beskrivelse af din klienthemmelighed.
  4. Vælg et udløb for hemmeligheden, eller angiv en brugerdefineret levetid. Grænsen er 24 måneder.
  5. Vælg Tilføj.
  6. Registrer hemmelighedens værdi til brug i din klientprogramkode. Denne hemmelige værdi vises aldrig igen, når du forlader denne side. Værdien for hemmeligheden kræves som konfigurationsparameter for udførelsen af TenableVM Data Connector.

Referencelink:/azure/active-directory/develop/quickstart-register-app#add-a-client-secret

TRIN 4 – Hent objekt-id'et for dit program i Microsoft Entra ID

Når du har oprettet din appregistrering, skal du følge trinnene i dette afsnit for at få objekt-id:

  1. Gå til Microsoft Entra ID.
  2. Vælg Virksomhedsprogrammer i menuen til venstre.
  3. Find det nyoprettede program på listen (du kan søge efter det navn, du har angivet).
  4. Klik på programmet.
  5. Kopiér objekt-id'et på oversigtssiden. Dette er det AzureEntraObjectId , der skal bruges til din ARM-skabelonrolletildeling.

TRIN 5 – Vælg EN blandt følgende to udrulningsindstillinger for at installere connectoren og den tilknyttede Azure-funktionsapp

Mulighed 1 – skabelonen Azure Resource Manager (ARM)

Brug denne metode til automatisk udrulning af dataconnectoren TenableVM Vulnerability Management Report ved hjælp af en ARM-skabelon.

  1. Klik på knappen Installer for at Azure nedenfor.

    aka.msaka.ms

  2. Vælg det foretrukne abonnement, den foretrukne ressourcegruppe, navnet på funktionsappen og placeringen.

  3. Angiv nedenstående oplysninger:

    a. WorkspaceName – Angiv navnet på arbejdsområdet for loganalysearbejdsområdet.

    b. TenableAccessKey – Angiv adgangsnøgle til brug af API'en for brug af tenable.

    c. TenableSecretKey – Angiv en fast hemmelig nøgle til godkendelse.

    d. AzureClientID – Angiv Azure klient-id.

    e. AzureClientSecret – Angiv Azure klienthemmelighed.

    f. TenantID – Angiv det lejer-id, der blev hentet fra ovenstående trin.

    G. AzureEntraObjectId – Angiv Azure objekt-id, der er hentet fra ovenstående trin.

    H. LowestSeveritytoStore – Den laveste sårbarhed, der skal gemmes. Tilladte værdier: Info, Lav, Mellem, Høj, Kritisk. Standard er Info.

    i. ComplianceDataIngestion – Vælg sand, hvis du vil aktivere dataindtagelse af overholdelsesdata fra en tenable VM. Standard er false.

    J. WASAssetDataIngestion – Vælg sand, hvis du vil aktivere DATAindtagelse af WAS-aktiver fra brugsbaseret VM. Standard er false.

    K. WASVulnerabilityDataIngestion – Vælg sand, hvis du vil aktivere WAS-sikkerhedsrisikodataindtagelse fra brugsbaseret VM. Standard er false.

    L. LowestSeveritytoStoreWAS – Den laveste sårbarhed, der skal gemmes for WAS. Tilladte værdier: Info, Lav, Mellem, Høj, Kritisk. Standard er Info.

    M. TenableExportScheduleInMinutes – Planlæg i minutter for at oprette nyt eksportjob fra den lejerbare VM. Standarden er 1440.

    N. AssetTableName – Angiv navnet på den tabel, der bruges til at gemme aktivdatalogge.

    O. VulnTableName – Angiv navnet på den tabel, der bruges til at gemme logfiler over sårbarhedsdata.

    P. ComplianceTableName – Angiv navnet på den tabel, der bruges til at gemme logfiler over overholdelsesdata.

    Q. WASAssetTableName – Angiv navnet på den tabel, der bruges til at gemme WAS Asset Data-logge.

    R. WASVulnTableName – Angiv navnet på den tabel, der bruges til at gemme WAS-sikkerhedsrisikodatalogge.

  4. Markér afkrydsningsfeltet med mærkaten Jeg accepterer de vilkår og betingelser, der er angivet ovenfor.

  5. Klik på Køb for at installere.

Mulighed 2 – Manuel installation af Azure Functions

Brug følgende trinvise instruktioner til at installere dataconnectoren TenableVM Vulnerability Management Report manuelt med Azure Functions (installation via Visual Studio Code).

  1. Udrul en funktionsapp

BEMÆRK: Du skal forberede VS Code til Azure funktionsudvikling.

  1. Download filen Azure Function App. Udtræk arkivet til din lokale udviklingscomputer.

  2. Start VS Code. Vælg Fil i hovedmenuen, og vælg Åbn mappe.

  3. Vælg mappen på øverste niveau fra udpakkede filer.

  4. Vælg ikonet Azure på linjen Aktivitet, og vælg derefter knappen Udrul for at fungere som app i området Azure: Funktioner. Hvis du ikke allerede er logget på, skal du vælge ikonet Azure på aktivitetslinjen og derefter i området Azure: Funktioner vælge Log på Azure Hvis du allerede er logget på, skal du gå til næste trin.

  5. Angiv følgende oplysninger ved prompterne:

    a. Vælg mappe: Vælg en mappe i arbejdsområdet, eller gå til en mappe, der indeholder funktionsappen.

    b. Vælg abonnement: Vælg det abonnement, der skal bruges.

    c. Vælg Opret ny funktionsapp i Azure (vælg ikke indstillingen Avanceret)

    d. Angiv et globalt entydigt navn til funktionsappen: Skriv et navn, der er gyldigt i en URL-sti. Det navn, du skriver, valideres for at sikre, at det er entydigt i Azure Functions. (f.eks. TenableVMXXXXXX).

    e. Vælg en kørsel: Vælg Python 3.12.

    f. Vælg en placering til nye ressourcer. Hvis du vil have bedre ydeevne og lavere omkostninger, skal du vælge det samme område, hvor Microsoft Sentinel er placeret.

  6. Udrulningen starter. Der vises en meddelelse, når din funktionsapp er oprettet, og installationspakken anvendes.

  7. Gå til Azure Portal for at få oplysninger om konfigurationen af funktionsappen.

  8. Konfigurer funktionsappen

  9. I funktionsappen skal du vælge Navnet på funktionsappen og vælge Konfiguration.

  10. Vælg Indstillingen Nyt program under fanen Programindstillinger.

  11. Tilføj hver af følgende programindstillinger enkeltvist med deres respektive strengværdier (forskel på store og små bogstaver):

    a. WorkspaceName – Angiv navnet på arbejdsområdet for loganalysearbejdsområdet.

    b. TenableAccessKey – Angiv adgangsnøgle til brug af API'en for brug af tenable.

    c. TenableSecretKey – Angiv en fast hemmelig nøgle til godkendelse.

    d. AzureClientID – Angiv Azure klient-id.

    e. AzureClientSecret – Angiv Azure klienthemmelighed.

    f. TenantID – Angiv det lejer-id, der blev hentet fra ovenstående trin.

    G. AzureEntraObjectId – Angiv Azure objekt-id, der er hentet fra ovenstående trin.

    H. LowestSeveritytoStore – Den laveste sårbarhed, der skal gemmes. Tilladte værdier: Info, Lav, Mellem, Høj, Kritisk. Standard er Info.

    i. ComplianceDataIngestion – Vælg sand, hvis du vil aktivere dataindtagelse af overholdelsesdata fra en tenable VM. Standard er false.

    J. WASAssetDataIngestion – Vælg sand, hvis du vil aktivere DATAindtagelse af WAS-aktiver fra brugsbaseret VM. Standard er false.

    K. WASVulnerabilityDataIngestion – Vælg sand, hvis du vil aktivere WAS-sikkerhedsrisikodataindtagelse fra brugsbaseret VM. Standard er false.

    L. LowestSeveritytoStoreWAS – Den laveste sårbarhed, der skal gemmes for WAS. Tilladte værdier: Info, Lav, Mellem, Høj, Kritisk. Standard er Info.

    M. TenableExportScheduleInMinutes – Planlæg i minutter for at oprette nyt eksportjob fra den lejerbare VM. Standarden er 1440.

    N. AssetTableName – Angiv navnet på den tabel, der bruges til at gemme aktivdatalogge.

    O. VulnTableName – Angiv navnet på den tabel, der bruges til at gemme logfiler over sårbarhedsdata.

    P. ComplianceTableName – Angiv navnet på den tabel, der bruges til at gemme logfiler over overholdelsesdata.

    Q. WASAssetTableName – Angiv navnet på den tabel, der bruges til at gemme WAS Asset Data-logge.

    R. WASVulnTableName – Angiv navnet på den tabel, der bruges til at gemme WAS-sikkerhedsrisikodatalogge.

    S. PyTenableUAVendor – Værdien skal angives til Microsoft.

    T. PyTenableUAProduct – Værdien skal angives til Microsoft Sentinel.

    U. PyTenableUABuild – Værdien skal angives til 3.1.0.

  12. Når alle programindstillinger er angivet, skal du klikke på Gem.




Lejerbaseret Microsoft Defender til Cloud

Understøttet af:Microsoft Corporation

Microsoft Defender til Cloud er et værktøj til administration af sikkerhed, der giver dig mulighed for at registrere og hurtigt reagere på trusler på tværs af Azure, hybride arbejdsbelastninger og arbejdsbelastninger i flere cloudmiljøer. Denne connector giver dig mulighed for at streame dine MDC-sikkerhedsbeskeder fra Microsoft 365 Defender til Microsoft Sentinel, så du kan udnytte fordelene ved XDR-korrelationer, der forbinder prikkerne på tværs af dine cloudressourcer, enheder og identiteter, og få vist dataene i projektmapper, forespørgsler og undersøge og besvare hændelser. Du kan få flere oplysninger i dokumentationen til Microsoft Sentinel.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
SecurityAlert Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Installationsvejledning:

Forbind lejerbaseret Microsoft Defender for Cloud med Microsoft Sentinel

Når du har oprettet forbindelse til denne connector, sendes alle dine beskeder om Microsoft Defender for Cloud-abonnementer til dette Microsoft Sentinel arbejdsområde.

Din Microsoft Defender til cloudbeskeder er forbundet for at streame via Microsoft 365 Defender. Hvis du vil drage fordel af automatisk gruppering af beskeder i hændelser, skal du oprette forbindelse til Connectoren Microsoft 365 Defender-hændelser. Hændelser kan ses i hændelseskøen.




TheHive (via Codeless Connector Framework)

Understøttet af:Microsoft Corporation

TheHive-dataconnectoren giver mulighed for at overføre platformdata fra TheHive-platformen til svar på sikkerhedshændelser i Microsoft Sentinel via REST-API'en. Du kan finde flere oplysninger i API-dokumentationen . Connectoren giver mulighed for at hente sager, opgaver og beskeder fra TheHive og visualisere dem i Microsoft Sentinel.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
TheHiveData Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket

Forudsætninger:

  • Adgang tilHive API: TheHive API Version 4 og nyere adgang er påkrævet til TheHive API.

Installationsvejledning:

1. Konfiguration

Følg vejledningen for at konfigurere TheHive-connectoren.

  • Url-adressen til den primæreHive-adresse: (Url-rodadressen til TheHive-instansen (f.eks. https://thehive.example.com)) Hent API-nøglen fra indstillingerne for din TheHive-brugerprofil. (eller en dedikeret bruger, der er oprettet til dette formål)

  • Api-nøgle: (API-nøgle til TheHive API)

2. Opret forbindelse

Aktivér TheHive-connectoren.

  • Aktivér/deaktiver forbindelse




Theom

Understøttet af:Theom

Theom Data Connector gør det muligt for organisationer at oprette forbindelse mellem deres Theom-miljø og Microsoft Sentinel. Denne løsning giver brugerne mulighed for at modtage beskeder om datasikkerhedsrisici, oprette og forbedre hændelser, kontrollere statistikker og udløse SOAR-playbooks i Microsoft Sentinel

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
TheomAlerts_CL Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket

Installationsvejledning:

  1. Klik på Administrer –> beskeder på sidepanelet i Theom UI Console .
  2. Vælg fanen Sentinel.
  3. Klik på knappen Aktiv for at aktivere konfigurationen.
  4. Angiv Primary nøgle som Authorization Token
  5. Angiv Endpoint URL som https://<Workspace ID>.ods.opinsights.azure.com/api/logs?api-version=2016-04-01
  6. Klik på SAVE SETTINGS
  • Arbejdsområde-id: <variabelværdi, der angives på installationstidspunktet>
  • Primær nøgle: <variabelværdi angivet på installationstidspunktet>




Trusselsintelligens – TAXII

Understøttet af:Microsoft Corporation

Microsoft Sentinel integreres med TAXII 2.0- og 2.1-datakilder for at aktivere overvågning, advarsler og jagt ved hjælp af din trusselsintelligens. Brug denne connector til at sende de understøttede STIX-objekttyper fra TAXII-servere til Microsoft Sentinel. Trusselsindikatorer kan omfatte IP-adresser, domæner, URL-adresser og filhashs. Du kan få flere oplysninger i dokumentationen >til Microsoft Sentinel .

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
ThreatIntelligenceIndicator Ja Nej

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde


Threat Intelligence-platforme

Understøttet af:Microsoft Corporation

Microsoft Sentinel integreres med Microsoft Graph sikkerhed-API datakilder for at aktivere overvågning, advarsler og jagt ved hjælp af din trusselsintelligens. Brug denne connector til at sende trusselsindikatorer til Microsoft Sentinel fra din Threat Intelligence Platform (TIP), f.eks. Threat Connect, Palo Alto Networks MindMeld, MISP eller andre integrerede programmer. Trusselsindikatorer kan omfatte IP-adresser, domæner, URL-adresser og filhashs. Du kan få flere oplysninger i dokumentationen >til Microsoft Sentinel .

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
ThreatIntelligenceIndicator Ja Nej

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde


Api til overførsel af Threat Intelligence (prøveversion)

Understøttet af:Microsoft Corporation

Microsoft Sentinel tilbyder en API til datafly, der kan hente trusselsintelligens fra din Threat Intelligence Platform (TIP), f.eks. Threat Connect, Palo Alto Networks MineMeld, MISP eller andre integrerede programmer. Trusselsindikatorer kan omfatte IP-adresser, domæner, URL-adresser, filhashes og mailadresser. Du kan få flere oplysninger i dokumentationen til Microsoft Sentinel.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
ThreatIntelligenceIndicator Ja Nej

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Installationsvejledning:

**Du kan oprette forbindelse mellem dine threat intelligence-datakilder og Microsoft Sentinel ved at gøre følgende: **

Brug af en integreret Threat Intelligence Platform (TIP), f.eks. Threat Connect, Palo Alto Networks MineMeld, MISP og andre.

Kald af Microsoft Sentinel-API'en til datafly direkte fra et andet program.

  • Bemærk! Connectorens 'Status' vises ikke som 'Tilsluttet' her, fordi dataene indtages ved at foretage et API-kald.

**Følg disse trin for at oprette forbindelse til din Threat Intelligence: **

1. Hent Microsoft Entra ID adgangstoken

Hvis du vil sende en anmodning til API'erne, skal du hente Microsoft Entra ID adgangstoken. Du kan følge vejledningen på denne side: /azure/databricks/dev-tools/api/latest/aad/app-aad-token#get-an-azure-ad-access-token

  • Bemærk! Anmod om Microsoft Entra ID adgangstoken med områdeværdi: [variables('managementUri')]

2. Send STIX-objekter til Sentinel

Du kan sende de understøttede STIX-objekttyper ved at kalde vores Upload API. Klik her for at få flere oplysninger om API'en.

HTTP-metode: POST

Slutpunkt: https://api.ti.sentinel.azure.com/workspaces/[WorkspaceID]/threatintelligence-stix-objects:upload?api-version=2024-02-01-preview

WorkspaceID: Det arbejdsområde, som STIX-objekterne uploades til.

Headerværdi 1: "Autorisation" = "Ihændehaver [Microsoft Entra ID adgangstoken fra trin 1]"

Headerværdi 2: "Content-Type" = "application/json"

Brødtekst: Brødteksten er et JSON-objekt, der indeholder en matrix af STIX-objekter.




Overfør sikkerhedsconnector (ved hjælp af Azure Functions)

Understøttes af:Send sikkerhed

Dataconnectoren [Transmit Security] giver mulighed for at overføre almindelige Hændelser af typen Transmit sikkerhed-API til Microsoft Sentinel via REST-API'en. Du kan finde flere oplysninger i API-dokumentationen. Connectoren gør det muligt at hente hændelser for at vurdere potentielle sikkerhedsrisici, overvåge samarbejde og diagnosticere og foretage fejlfinding af konfigurationsproblemer.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
TransmitSecurityActivity_CL Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket

Forudsætninger:

  • Microsoft.Web/sites-tilladelser: Der kræves læse- og skrivetilladelser til Azure Functions til at oprette en Funktionsapp. Du kan få flere oplysninger under Azure Functions.
  • REST API-klient-id: TransmitSecurityClientID er påkrævet. Se dokumentationen for at få mere at vide om API på https://developer.transmitsecurity.com/.
  • REST API-klienthemmelighed: TransmitSecurityClientSecret er påkrævet. Se dokumentationen for at få mere at vide om API på https://developer.transmitsecurity.com/.

Installationsvejledning:

BEMÆRK: Denne connector bruger Azure Functions til at oprette forbindelse til send-sikkerhed-API for at hente loggene ind i Microsoft Sentinel. Dette kan medføre yderligere omkostninger til dataindtagelse. Se siden med Azure Functions priser for at få flere oplysninger.

(Valgfrit trin) Gem arbejdsområdet og API-godkendelsesnøglerne eller -tokenerne sikkert i Azure Key Vault. Azure Key Vault indeholder en sikker mekanisme til lagring og hentning af nøgleværdier. Følg disse instruktioner for at bruge Azure Key Vault sammen med en Azure-funktionsapp.

TRIN 1 – Konfigurationstrin for sikkerhed-API Send

Følg vejledningen for at hente legitimationsoplysningerne.

  1. Log på overførselssikkerhedsportalen.
  2. Konfigurer en administrationsapp. Giv appen et passende navn, f.eks. MyAzureSentinelCollector.
  3. Gem legitimationsoplysningerne for den nye bruger til brug i dataconnectoren.

TRIN 2 – Vælg EN blandt følgende to udrulningsindstillinger for at installere connectoren og den tilknyttede Azure funktion

VIGTIGT: Før du installerer connectoren Send sikkerhedsdata, skal du have arbejdsområde-id'et og arbejdsområdets primære nøgle (kan kopieres fra følgende).

  • Arbejdsområde-id: <variabelværdi, der angives på installationstidspunktet>
  • Primær nøgle: <variabelværdi angivet på installationstidspunktet>

Mulighed 1 – skabelonen Azure Resource Manager (ARM)

Brug denne metode til automatisk udrulning af connectoren Transmit Security-data ved hjælp af en ARM-skabelon.

  1. Klik på knappen Installer for at Azure nedenfor.

    aka.msaka.ms

  2. Vælg det foretrukne abonnement, den foretrukne ressourcegruppe og den foretrukne placering.

BEMÆRK: I den samme ressourcegruppe kan du ikke blande Windows- og Linux-apps i det samme område. Vælg en eksisterende ressourcegruppe uden Windows-apps, eller opret en ny ressourcegruppe.

  1. Angiv TransmitSecurityClientID, TransmitSecurityClientSecret, TransmitSecurityPullEndpoint, TransmitSecurityTokenEndpoint og installér.

  2. Markér afkrydsningsfeltet med mærkaten Jeg accepterer de vilkår og betingelser, der er angivet ovenfor.

  3. Klik på Køb for at installere.

Mulighed 2 – Manuel installation af Azure Functions

Brug følgende trinvise instruktioner til at installere connectoren Send sikkerhedsdata manuelt med Azure Functions (udrulning via Visual Studio Code).

  1. Udrul en funktionsapp

BEMÆRK: Du skal forberede VS Code til Azure funktionsudvikling.

  1. Download filen Azure Function App. Udpak arkivet på din lokale udviklingscomputer.

  2. Start VS Code. Vælg Fil i hovedmenuen, og vælg Åbn mappe.

  3. Vælg mappen på øverste niveau i de udpakkede filer.

  4. Vælg ikonet Azure på linjen Aktivitet, og vælg derefter knappen Udrul for at fungere som app i området Azure: Funktioner.

    Hvis du ikke allerede er logget på, skal du vælge ikonet Azure på aktivitetslinjen og derefter vælge Log på Azure i området Azure: Funktioner.

    Hvis du allerede er logget på, skal du gå til næste trin.

  5. Angiv følgende oplysninger ved prompterne:

    a. Vælg mappe: Vælg en mappe i arbejdsområdet, eller gå til en mappe, der indeholder funktionsappen.

    b. Vælg abonnement: Vælg det abonnement, der skal bruges.

    c. Vælg Opret ny funktionsapp i Azure (vælg ikke indstillingen Avanceret).

    d. Angiv et globalt entydigt navn til funktionsappen: Skriv et navn, der er gyldigt i en URL-sti. Det navn, du skriver, valideres for at sikre, at det er entydigt i Azure Functions.

    e. Vælg en kørsel: Vælg Python 3.11.

    f. Vælg en placering til nye ressourcer. Hvis du vil have bedre ydeevne og lavere omkostninger, skal du vælge det samme område, hvor Microsoft Sentinel er placeret.

  6. Udrulningen starter. Der vises en meddelelse, når din funktionsapp er oprettet, og installationspakken anvendes.

  7. Gå til Azure-portalen for konfigurationen af funktionsappen.

  8. Konfigurer funktionsappen

  9. I funktionsappen skal du vælge Navnet på funktionsappen og vælge Konfiguration.

  10. Vælg Miljøvariabler.

  11. Tilføj hver af følgende programindstillinger enkeltvist med deres respektive strengværdier (forskel på store og små bogstaver):

    • TransmitSecurityClientID
    • TransmitSecurityClientSecret
    • TransmitSecurityPullEndpoint
    • TransmitSecurityTokenEndpoint
    • Arbejdsområde-id
    • WorkspaceKey
    • logAnalyticsUri (valgfrit)
  • Brug logAnalyticsUri til at tilsidesætte LOG Analytics API-slutpunktet for en dedikeret sky. Lad f.eks. værdien være tom for den offentlige sky. for det Azure GovUS-cloudmiljø skal du angive værdien i følgende format: https://<CustomerId>.ods.opinsights.azure.us.
  1. Når alle programindstillinger er angivet, skal du klikke på Anvend.




Trellix Endpoint Security (via Codeless Connector Framework)

Understøttet af:Microsoft Corporation

Med Trellix Endpoint Security-dataconnectoren kan du overføre sikkerhedshændelser fra Trellix ePO (ePolicy Orchestrator) til Microsoft Sentinel. Denne connector bruger godkendelse af legitimationsoplysninger til OAuth2-klienten og håndterer automatisk sideinddeling for at indsamle omfattende sikkerhedsdata for slutpunkter, herunder trusselsregistreringer, analyseoplysninger, oplysninger om kilde- og målsystem samt trusselssvarhandlinger.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
TrellixEvents Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket

Installationsvejledning:

1. API-konfiguration

Konfigurer din Trellix ePO API-forbindelse.

Angiv din API-nøgle til godkendelse. Dette sendes i x-api-key-headeren.

  • API-nøgle: (Angiv din API-nøgle)

Bemærk! API-nøglen gemmes sikkert og bruges til godkendelse med Trellix ePO-API'en.

2. Godkendelseskonfiguration

Konfigurer legitimationsoplysninger til OAuth2-godkendelse.

Bemærk! OAuth2-godkendelse giver sikker adgang til dine API-slutpunkter.

3. Aktivér forbindelse

Aktivér Trellix Endpoint Security-connectoren

Aktivering af connector

Gennemse konfigurationen, og aktivér connectoren for at begynde at indsamle sikkerhedshændelser.

  • Aktivér/deaktiver forbindelse efter forbindelse

Når du har oprettet forbindelse, skal du overvåge connectorstatussen på siden Dataconnectors . Data skal begynde at blive vist inden for 5-10 minutter.




Trend Vision One (ved hjælp af Azure Functions)

Understøttet af:Trend Micro

Med Trend Vision One-connectoren kan du nemt forbinde dine workbench-beskeddata med Microsoft Sentinel for at få vist dashboards, oprette brugerdefinerede beskeder og forbedre overvågnings- og undersøgelsesfunktionerne. Dette giver dig mere indsigt i organisationens netværk/systemer og forbedrer dine funktioner til sikkerhedshandlinger.

Connectoren Trend Vision One understøttes i Microsoft Sentinel i følgende områder: Det østlige Australien, det sydøstlige Australien, det sydlige Brasilien, det centrale Canada, det centrale Indien, det centrale USA, det østlige USA, det østlige USA, det østlige USA 2, det centrale Frankrig, det østlige Japan, Det centrale Korea, det nordcentrale USA, det nordlige Europa, det østlige Norge, Sydafrika nord, det sydcentrale USA, det sydøstlige Asien, det centrale Sverige, Det nordlige Schweiz, det nordlige De Forenede Arabiske Emirater, det sydlige Storbritannien, det vestlige Storbritannien, det vestlige Europa, det vestlige USA, det vestlige USA 2, det vestlige USA 3.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
TrendMicro_XDR_WORKBENCH_CL Nej Nej
TrendMicro_XDR_RCA_Task_CL Nej Nej
TrendMicro_XDR_RCA_Result_CL Nej Nej
TrendMicro_XDR_OAT_CL Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket

Forudsætninger:

  • Microsoft.Web/sites-tilladelser: Der kræves læse- og skrivetilladelser til Azure Functions til at oprette en Funktionsapp. Du kan få flere oplysninger under Azure Functions.
  • Trend Vision One API-token: Der kræves et Trend Vision One API-token. Se dokumentationen for at få mere at vide om Trend Vision One-API'en.

Installationsvejledning:

BEMÆRK: Denne connector bruger Azure Functions til at oprette forbindelse til Trend Vision One-API'en for at hente loggene ind i Microsoft Sentinel. Dette kan medføre yderligere omkostninger til dataindtagelse. Se siden med Azure Functions priser for at få flere oplysninger.

(Valgfrit trin) Gem arbejdsområdet og API-godkendelsesnøglerne eller -tokenerne sikkert i Azure Key Vault. Azure Key Vault indeholder en sikker mekanisme til lagring og hentning af nøgleværdier. Følg disse instruktioner for at bruge Azure Key Vault sammen med en Azure-funktionsapp.

TRIN 1 – Konfigurationstrin til Trend Vision One-API'en

Følg disse instruktioner for at oprette en konto og et API-godkendelsestoken.

TRIN 2 – Brug installationsindstillingen nedenfor til at installere connectoren og den tilknyttede Azure funktion

VIGTIGT: Før du udruller Trend Vision One-connectoren, skal du have arbejdsområde-id'et og arbejdsområdets primære nøgle (kan kopieres fra følgende) samt trend Vision One API-godkendelsestokenet, der er let tilgængeligt.

  • Arbejdsområde-id: <variabelværdi, der angives på installationstidspunktet>
  • Primær nøgle: <variabelværdi angivet på installationstidspunktet>

udrulning af ARM-skabelon (Azure Resource Manager)

Denne metode giver en automatiseret udrulning af Trend Vision One-connectoren ved hjælp af en ARM Tempate.

  1. Klik på knappen Installer for at Azure nedenfor.

    aka.ms

  2. Vælg det foretrukne abonnement, ressourcegruppe og placering.

  3. Angiv et entydigt funktionsnavn, arbejdsområde-id, arbejdsområdenøgle, API-token og områdekode.

  • Bemærk! Angiv den relevante områdekode baseret på, hvor din Trend Vision One-forekomst er udrullet: os, eu, au, in, sg, jp
  • Bemærk! Hvis du bruger Azure Key Vault hemmeligheder for en af ovenstående værdier, skal du bruge skemaet@Microsoft.KeyVault(SecretUri={Security Identifier})i stedet for strengværdierne. Du kan finde flere oplysninger i dokumentationen til Key Vault referencer.
  1. Markér afkrydsningsfeltet med mærkaten Jeg accepterer de vilkår og betingelser, der er angivet ovenfor.
  2. Klik på Køb for at installere.




Tropico Security – Beskeder

Understøttes af:TROPICO Security

Indfødning af sikkerhedsbeskeder fra Tropico Security Platform i OCSF-sikkerhedssøgningsformat.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
{{graphQueriesTableName}} Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket

Installationsvejledning:

Opret forbindelse til Tropico Security Platform

Angiv din skrivebeskyttede API-nøgle fra Tropico-indstillinger.

  • API-nøgle: (trop_xxxx...)
  • Aktivér/deaktiver forbindelse




Tropico Security – Hændelser

Understøttes af:TROPICO Security

Indfødning af sikkerhedshændelser fra Tropico Security Platform i OCSF-sikkerhedssøgningsformat.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
{{graphQueriesTableName}} Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket

Installationsvejledning:

Opret forbindelse til Tropico Security Platform

Angiv din skrivebeskyttede API-nøgle fra Tropico-indstillinger.

  • API-nøgle: (trop_xxxx...)
  • Aktivér/deaktiver forbindelse




Tropico Security – Hændelser

Understøttes af:TROPICO Security

Hændelser med ondsindede hensigter fra Tropico Security Platform.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
{{graphQueriesTableName}} Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket

Installationsvejledning:

Opret forbindelse til Tropico Security Platform

Angiv din skrivebeskyttede API-nøgle fra Tropico-indstillinger.

  • API-nøgle: (trop_xxxx...)
  • Aktivér/deaktiver forbindelse




Upwind Logs Loader (Indtagelses-API)

Understøttet af:Upwind

Upwind Logs Loader-dataconnectoren optager beregningsplatformsaktiver fra Upwind-cloudsikkerhedsplatformen i en Microsoft Sentinel brugerdefineret tabel ved hjælp af en Azure-funktion og AZURE Monitor Ingestion API (DCE/DCR).

Med Upwind får du runtime-drevet cloudsikkerhed, der korrelerer cloudstillinger med live-arbejdsbelastningskontekst. Denne connector viser dit Upwind-lager – beregningsplatformsaktiver på tværs af AWS, GCP og Azure – direkte i Microsoft Sentinel til korrelation, jagt og hændelsesforbedring.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
UpwindLogsAssets_CL Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket

Forudsætninger:

  • Microsoft.Web/sites-tilladelser: Der kræves læse- og skrivetilladelser til Azure Functions til at oprette en Funktionsapp. Du kan få flere oplysninger under Azure Functions.
  • Legitimationsoplysninger til Api til Upwind: Der kræves et API-klient-id og en klienthemmelighed for Upwind. Hent disse fra Upwind-platformen under Indstillinger → API-nøgler. Klientlegitimationsoplysninger bruges til at godkende mod https://auth.upwind.io/oauth/token for at få et ihændehavertoken.
  • Organisations-id for Upwind: Organisations-id'et for Upwind er påkrævet. Find den på Upwind-platformen under Indstillinger → Organisation.

Installationsvejledning:

BEMÆRK: Denne connector bruger Azure Functions og DCE/DCR (Azure Monitor Ingestion API) til at pushoverføre Upwind-logge til Microsoft Sentinel. ARM-skabelonen opretter automatisk slutpunktet for dataindsamling, den brugerdefinerede logtabel (UpwindLogsAssets_CL), reglen for dataindsamling og rolletildelingen. Dette kan medføre yderligere omkostninger til dataindtagelse. Se siden Azure Functions priser og siden Azure Overvåg priser for at få flere oplysninger.

(Valgfrit) Under udrulningen skal du vælge Key Vault som godkendelsesmetode til sikker lagring af din Upwind-klienthemmelighed. Du kan angive et eksisterende Key Vault navn eller lade skabelonen oprette et nyt. En brugertildelt administreret identitet konfigureres automatisk med de påkrævede Key Vault adgangspolitikker.

TRIN 1 – Hent API-legitimationsoplysninger til Upwind

  1. Log på Upwind-platformen.
  2. Gå til Indstillinger → API-nøgler.
  3. Opret en ny API-nøgle, og notér klient-id'et og klienthemmeligheden.
  4. Gå til Indstillinger → Organisation, og notér dit organisations-id.

TRIN 2 – udrul Azure-funktionsappen

Klik på Installer for at Azure og udfylde parametrene. Skabelonen opretter automatisk DCE-, UpwindLogs_CL tabel-, DCR-, rolletildelings- og funktionsappen.

aka.ms

Parametre, der skal udfyldes:

Parameter Beskrivelse
WorkspaceName Navnet på dit Log Analytics/Microsoft Sentinel arbejdsområde
UpwindOrgId Upwind-organisations-id fra trin 1
UpwindClientId Api-klient-id for Upwind fra trin 1
UpwindClientSecret Upwind API-klienthemmelighed fra trin 1
AppInsightsWorkspaceResourceID Fuldt ressource-id for Log Analytics-arbejdsområdet (fra Log Analytics-arbejdsområdet → egenskaber)
  • Arbejdsområde-id: <variabelværdi, der angives på installationstidspunktet>




Vaikora AI Agent Adfærdssignaler

Understøttet af:Data443 Risk Mitigation, Inc.

Indfødning af adfærdssignaler fra AI-agenten fra Vaikora-API'en til Microsoft Sentinel ved hjælp af CCF (Codeless Connector Framework). Overvåg agenthandlinger, politikbeslutninger, scorer for uregelmæssigheder og risikoniveauer for at registrere mistænkelig AI-aktivitet i dit miljø.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
Vaikora_AgentSignals_CL Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket

Forudsætninger:

  • Vaikora API-nøgle: En Vaikora API-nøgle (vk_xxxxx) med læseadgang til handlingsslutpunktet. Hent dette fra dit Vaikora-dashboard under Indstillinger API-nøgler > .

Installationsvejledning:

Opret forbindelse til Vaikora AI Agent Behavioral Signals

Hvis du vil aktivere Vaikora-connectoren, skal du angive din Vaikora API-nøgle nedenfor og klikke på Opret forbindelse. Agent-id'et er valgfrit. brug den til at tilpasse indtagelsen til en enkelt agent, eller lad den være tom til indfødningshandlinger fra alle de agenter, som nøglen kan se.

Din API-nøgle er tilgængelig i Vaikora-dashboardet under Indstillinger FOR > API-nøgler. Agent-id'et er det UUID, der vises på hver agents detaljeside.

  • Vaikora API-nøgle: (vk_xxxxxxxxxxxxxxxxxxxxxxxx)
  • Vaikora Agent ID (valgfrit): (Lad argumentet være tomt for at overvåge alle agenter)
  • Aktivér/deaktiver forbindelse




Gennemtving konfigurationshændelser for Valimail

Understøttet af:Valimail

Dataconnectoren Valimail Configuration Events gør det muligt at indtage maildomænets konfigurationshændelser fra Valimails rapporterings-API til Microsoft Sentinel. Dataconnectoren er baseret på Microsoft Sentinel Codeless Connector Framework.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
ValimailEnforceEvents_CL Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket

Installationsvejledning:

Konfigurationstrin for API'en til Valimail-hændelser Følg vejledningen i vejledningen for at generere et sæt legitimationsoplysninger til Rapporterings-API'en. Gem det oprettede klient-id og app-id-nøglerne.

  • Klientkontos slug: (Kontosnegl)
  • API-klient-id: (legitimationsoplysninger for klient-id)
  • API-app-id: (app-id-legitimationsoplysninger)
  • Aktivér/deaktiver forbindelse




Varonis Purview Push Connector

Understøttet af:Varonis

Varonis Purview-connectoren gør det muligt at synkronisere ressourcer fra Varonis til Microsoft Purview.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
VaronisResources_CL Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket

Forudsætninger:

  • Microsoft Entra: Tilladelse til at oprette en appregistrering i Microsoft Entra ID. Kræver typisk Entra rolle som programudvikler for id eller nyere.
  • Microsoft Azure: Tilladelse til at tildele rollen Monitoring Metrics Publisher på reglen for dataindsamling. Kræver typisk Azure rolle som ejer af RBAC eller administrator af brugeradgang

Installationsvejledning:

1. Kør dette for at konfigurere indtagelse for Varonis Resoources

Dette opretter de nødvendige Log Analytics-tabeller, DCR (Data Collection Rule) og et Entra program til sikker afsendelse af data til DCR.

Automatiseret konfiguration og sikker dataindtagelse med Entra Program Hvis du klikker på "Installer", udløses oprettelsen af Log Analytics-tabeller og en DCR (Data Collection Rule). Det opretter derefter et Entra program, sammenkæder DCR med det og angiver den angivne hemmelighed i programmet. Denne konfiguration gør det muligt at sende data sikkert til DCR ved hjælp af et Entra token.

2. Send dine logge til arbejdsområdet

Brug følgende parametre til at konfigurere Varonis Purview Connector i dashboardet Varonis-integrationer.

  • Lejer-id (mappe-id):< variabelværdi angivet på installationstidspunktet>
  • Entra program-id for appregistrering: <variabelværdi angivet på installationstidspunktet>
  • Entra appregistreringshemmelighed: <variabel værdi, der leveres på installationstidspunktet>
  • URI for datasamlingens slutpunkt: <variabelværdi, der angives på installationstidspunktet>
  • Uforanderligt id for regel for dataindsamling: <variabelværdi, der angives på installationstidspunktet>
  • Ressourcer Stream navn: <variabelværdi, der angives på installationstidspunktet>




Varonis SaaS

Understøttet af:Varonis

Varonis SaaS giver mulighed for at indtage Varonis-beskeder i Microsoft Sentinel.

Varonis prioriterer detaljeret datasynlighed, klassificeringsfunktioner og automatisk afhjælpning af dataadgang. Varonis bygger en enkelt prioriteret visning af risikoen for dine data, så du proaktivt og systematisk kan fjerne risikoen fra insidertrusler og cyberangreb.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
VaronisAlerts_CL Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Forudsætninger:

  • Microsoft.Web/sites-tilladelser: Der kræves læse- og skrivetilladelser til Azure Functions til at oprette en Funktionsapp. Du kan få flere oplysninger under Azure Functions.

Installationsvejledning:

BEMÆRK: Denne connector bruger Azure Functions til at oprette forbindelse til Varonis DatAlert-tjenesten for at hente beskeder til Microsoft Sentinel. Dette kan medføre yderligere omkostninger til dataindtagelse. Se siden med Azure Functions priser for at få flere oplysninger.

Til Azure funktion og relaterede tjenester skal du bruge:

portal.azure.com

TRIN 1 – Hent API-legitimationsoplysningerne for Varonis DatAlert Endpoint.

Sådan opretter du klient-id'et og API-nøglen:

  1. Start Varonis-webgrænsefladen.
  2. Naviger til Konfiguration –> API-nøgler. Siden API-nøgler vises.
  3. Klik på Opret API-nøgle. Indstillingerne for Tilføj ny API-nøgle vises til højre.
  4. Udfyld navnet og beskrivelsen.
  5. Klik på knappen Generér nøgle.
  6. Kopiér API-nøglehemmeligheden, og gem den på en praktisk placering. Du kan ikke kopiere den igen.

Du kan finde flere oplysninger i: Varonis-dokumentation

TRIN 2 – Udrul connectoren og den tilknyttede Azure funktion.

  • Navn på arbejdsområde: <variabelværdi, der angives på installationstidspunktet>

Brug denne metode til automatisk udrulning af dataconnectoren ved hjælp af en ARM-skabelon.

  1. Klik på knappen Installer for at Azure.

    portal.azure.com

  2. Vælg det foretrukne abonnement, ressourcegruppe, område, lagerkontotype.

  3. Angiv navn på loganalysearbejdsområde, Varonis FQDN, Varonis SaaS-API-nøgle.

  4. Klik på Gennemse + Opret, Opret.




Vectra XDR (ved hjælp af Azure Functions)

Understøttet af:Vectra Support

Vectra XDR-connectoren giver mulighed for at indføde Vectra-registreringer, Audits, Enhedsscore, Lockdown, Tilstand og Enheder til Microsoft Sentinel via Vectra REST-API'en. Du kan finde flere oplysninger i API-dokumentationen https://support.vectra.ai/s/article/KB-VS-1666 .

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
Detections_Data_CL Ja Ja
Audits_Data_CL Ja Ja
Entity_Scoring_Data_CL Ja Ja
Lockdown_Data_CL Ja Ja
Health_Data_CL Ja Ja
Entities_Data_CL Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Forudsætninger:

  • Microsoft.Web/sites-tilladelser: Der kræves læse- og skrivetilladelser til Azure Functions til at oprette en Funktionsapp. Du kan få flere oplysninger under Azure Functions.
  • REST API Legitimationsoplysninger/tilladelser: Vectra-klient-id og klienthemmelighed er påkrævet til tilstand, enhedsscore, enheder, registreringer, låsning og overvågning af datasamling. Se dokumentationen for at få mere at vide om API på https://support.vectra.ai/s/article/KB-VS-1666.

Installationsvejledning:

BEMÆRK: Denne connector bruger Azure Functions til at oprette forbindelse til Vectra-API'en for at hente dens logge ind i Microsoft Sentinel. Dette kan medføre yderligere omkostninger til dataindtagelse. Se siden med Azure Functions priser for at få flere oplysninger.

(Valgfrit trin) Gem arbejdsområdet og API-godkendelsesnøglerne eller -tokenerne sikkert i Azure Key Vault. Azure Key Vault indeholder en sikker mekanisme til lagring og hentning af nøgleværdier. Følg disse instruktioner for at bruge Azure Key Vault sammen med en Azure-funktionsapp.

BEMÆRK! Denne dataconnector afhænger af en parser, der er baseret på en Kusto-funktion, for at fungere som forventet. Følg disse trin for Detections Parser, Audits Parser, Entity Scoring Parser, Lockdown Parser og Health Parser for at oprette Kusto-funktionsaliaset, VectraDetections, VectraAudits, VectraEntityScoring, VectraLockdown og VectraHealth.

TRIN 1 – Konfigurationstrin for Legitimationsoplysninger til Vectra API

Følg disse instruktioner for at oprette et Vectra-klient-id og en klienthemmelighed.

  1. Log på din Vectra-portal
  2. Naviger til Administrer –> API-klienter
  3. På siden API-klienter skal du vælge 'Tilføj API-klient' for at oprette en ny klient.
  4. Tilføj klientnavn, vælg Rolle, og klik på Generér legitimationsoplysninger for at hente dine klientlegitimationsoplysninger.
  5. Sørg for at registrere dit klient-id og din hemmelige nøgle til sikker opbevaring. Du skal bruge disse to oplysninger for at få et adgangstoken fra Vectra-API'en. Der kræves et adgangstoken for at foretage anmodninger til alle Vectra API-slutpunkterne.

TRIN 2 – Trin til appregistrering for programmet i Microsoft Entra ID

Denne integration kræver en appregistrering i Azure Portal. Følg trinnene i dette afsnit for at oprette et nyt program i Microsoft Entra ID:

  1. Log på portalenAzure.
  2. Søg efter og vælg Microsoft Entra ID.
  3. Under Administrer skal du vælge Appregistreringer > Ny registrering.
  4. Angiv et vist navn til programmet.
  5. Vælg Registrer for at fuldføre den indledende appregistrering.
  6. Når registreringen er fuldført, viser Azure Portal ruden Oversigt for appregistrering. Du kan se program-id'et (klient-) og lejer-id'et. Klient-id'et og lejer-id'et kræves som konfigurationsparametre for udførelsen af Vectra Data Connector.

Referencelink:/azure/active-directory/develop/quickstart-register-app

TRIN 3 – Tilføj en klienthemmelighed for programmet i Microsoft Entra ID

En klienthemmelighed kaldes nogle gange en programadgangskode og er en strengværdi, der kræves for at udføre Vectra Data Connector. Følg trinnene i dette afsnit for at oprette en ny klienthemmelighed:

  1. Vælg dit program i Appregistreringer i Azure Portal.
  2. Vælg Certifikater & hemmeligheder > Klienthemmeligheder > Ny klienthemmelighed.
  3. Tilføj en beskrivelse af din klienthemmelighed.
  4. Vælg et udløb for hemmeligheden, eller angiv en brugerdefineret levetid. Grænsen er 24 måneder.
  5. Vælg Tilføj.
  6. Registrer hemmelighedens værdi til brug i din klientprogramkode. Denne hemmelige værdi vises aldrig igen, når du forlader denne side. Værdien for hemmeligheden kræves som konfigurationsparameter for udførelsen af Vectra Data Connector.

Referencelink:/azure/active-directory/develop/quickstart-register-app#add-a-client-secret

TRIN 4 – Hent objekt-id'et for dit program i Microsoft Entra ID

Når du har oprettet din appregistrering, skal du følge trinnene i dette afsnit for at få objekt-id:

  1. Gå til Microsoft Entra ID.
  2. Vælg Virksomhedsprogrammer i menuen til venstre.
  3. Find det nyoprettede program på listen (du kan søge efter det navn, du har angivet).
  4. Klik på programmet.
  5. Kopiér objekt-id'et på oversigtssiden. Dette er det AzureEntraObjectId , der skal bruges til din ARM-skabelonrolletildeling.

TRIN 5 – Tildel rollen bidragyder til programmet i Microsoft Entra ID

Følg trinnene i dette afsnit for at tildele rollen:

  1. I Azure Portal skal du gå til ressourcegruppe og vælge din ressourcegruppe.
  2. Gå til Adgangskontrol (IAM) fra venstre panel.
  3. Klik på Tilføj, og vælg derefter Tilføj rolletildeling.
  4. Vælg Bidragyder som rolle, og klik på næste.
  5. I Tildel adgang til skal du vælge User, group, or service principal.
  6. Klik på Tilføj medlemmer, skriv det appnavn , du har oprettet, og vælg det.
  7. Klik nu på Gennemse + tildel, og klik derefter igen på Gennemse + tildel.

Referencelink:/azure/role-based-access-control/role-assignments-portal

TRIN 6 – Opret et keyvault

Følg disse instruktioner for at oprette et nyt Keyvault.

  1. I Azure Portal skal du gå til Key vaults og klikke på Opret.
  2. Vælg Subsciption, Resource Group, og angiv et entydigt navn på keyvault.

TRIN 7 – Opret adgangspolitik i Keyvault

Følg disse instruktioner for at oprette adgangspolitik i Keyvault.

  1. Gå til keyvaults, vælg dit keyvault, gå til Adgangspolitikker i venstre sidepanel, klik på Opret.
  2. Vælg alle nøgler & tilladelser til hemmeligheder. Klik på næste.
  3. I det primære afsnit skal du søge efter programnavn, der blev genereret i STEP - 2. Klik på næste.

Bemærk! Sørg for, at tilladelsesmodellen i adgangskonfigurationen for Key Vault er angivet til 'Vault-adgangspolitik'

TRIN 8 – Vælg EN blandt følgende to udrulningsindstillinger for at installere connectoren og den tilknyttede Azure funktion

VIGTIGT: Før du installerer Vectra-dataconnectoren, skal du have vectra-API-godkendelseslegitimationsoplysninger tilgængelige.

Mulighed 1 – skabelonen Azure Resource Manager (ARM)

Brug denne metode til automatisk installation af Vectra-connectoren.

  1. Klik på knappen Installer for at Azure nedenfor.

    aka.msaka.ms

  2. Vælg det foretrukne abonnement, ressourcegruppe og placering.

  3. Angiv nedenstående oplysninger: Navn på arbejdsområde Med funktionsnavn Vectra Base-URL-adresse (https://< vectra-portal-url>) Vectra-klient-id - Tilstand Vectra Klienthemmelighed - Tilstand Vectra Klient-id - Vectra Klienthemmelighed - Vectra-klient-id for enhedsscore - Registreringer Vectra Klienthemmelighed – Registreringer Vectra-klient-id – Overvågninger Vectra-klienthemmelighed – Overvågninger Vectra-klient-id – Lockdown Vectra-klient-id – Host-Entity Vectra-klienthemmelighed – Host-Entity Vectra-klient-id – Account-Entity Vectra-klienthemmelighed – Account-Entity Key Vault navn Azure klient-id Azure klienthemmelighedslejer-id Azure Entra ObjectID StartTime (i MM/DD/ÅÅÅÅ TT:MM:SS-format) Medtag scorereduktion i registreringer af tabelnavne Registreringer af tabelnavn Enhedsscore Tabelnavn Låsning Tabelnavn Tilstand Navn Objekter Tabelnavn Udelad gruppedetaljer fra registreringslogniveau (standard: INFO) Lockdown Schedule Health Schedule Detections Schedule Audits Schedule Entity Scoring Schedule Entities Schedule

  4. Markér afkrydsningsfeltet med mærkaten Jeg accepterer de vilkår og betingelser, der er angivet ovenfor.

  5. Klik på Køb for at installere.

Mulighed 2 – Manuel installation af Azure Functions

Brug følgende trinvise instruktioner til at installere Vectra-dataconnectoren manuelt med Azure Functions (udrulning via Visual Studio Code).

  1. Udrul en funktionsapp

BEMÆRK: Du skal forberede VS Code til Azure funktionsudvikling.

  1. Download filen Azure Function App. Udtræk arkivet til din lokale udviklingscomputer.

  2. Start VS Code. Vælg Fil i hovedmenuen, og vælg Åbn mappe.

  3. Vælg mappen på øverste niveau fra udpakkede filer.

  4. Vælg ikonet Azure på linjen Aktivitet, og vælg derefter knappen Udrul for at fungere som app i området Azure: Funktioner. Hvis du ikke allerede er logget på, skal du vælge ikonet Azure på aktivitetslinjen og derefter i området Azure: Funktioner vælge Log på Azure Hvis du allerede er logget på, skal du gå til næste trin.

  5. Angiv følgende oplysninger ved prompterne:

    a. Vælg mappe: Vælg en mappe i arbejdsområdet, eller gå til en mappe, der indeholder funktionsappen.

    b. Vælg abonnement: Vælg det abonnement, der skal bruges.

    c. Vælg Opret ny funktionsapp i Azure (vælg ikke indstillingen Avanceret)

    d. Angiv et globalt entydigt navn til funktionsappen: Skriv et navn, der er gyldigt i en URL-sti. Det navn, du skriver, valideres for at sikre, at det er entydigt i Azure Functions. (f.eks. VECTRAXXXXX).

    e. Vælg en kørsel: Vælg Python 3.8 eller nyere.

    f. Vælg en placering til nye ressourcer. Hvis du vil have bedre ydeevne og lavere omkostninger, skal du vælge det samme område, hvor Microsoft Sentinel er placeret.

  6. Udrulningen starter. Der vises en meddelelse, når din funktionsapp er oprettet, og installationspakken anvendes.

  7. Gå til Azure Portal for at få oplysninger om konfigurationen af funktionsappen.

  8. Konfigurer funktionsappen

  9. I funktionsappen skal du vælge Navnet på funktionsappen og vælge Konfiguration.

  10. Under fanen Programindstillinger skal du vælge + Ny programindstilling.

  11. Tilføj hver af følgende programindstillinger enkeltvist, med deres respektive værdier (forskel på store og små bogstaver): Url-adresse for nøgle til arbejdsområde-id-arbejdsområdet Vectra-basisadresse (https://< vectra-portal-url>) Vectra-klient-id – Nøgle til klienthemmelighed for tilstand vectratra Klienthemmelighed – Vectra-klient-id for enhedsscore – Registreringer Vectra-klienthemmelighed – Registreringer Vectra-klient-id – Overvågning af Vectra-klient-id – Låsning af vectraklienthemmelighed – Låsning Vectra-klient-id – Host-Entity Vectra-klienthemmelighed – Host-Entity Vectra-klient-id – Account-Entity Vectra-klienthemmelighed – Account-Entity Key Vault navn Azure klient-id Azure klienthemmelighedslejer-id starttid (i MM/DD/ÅÅÅÅ HH:MM:SS-format) omfatter score reducering af overvågninger Registreringer af tabelnavne Registreringer af tabelnavn Registreringer af tabelnavn Enhedsscore Table Name Lockdown Tabelnavn Tilstandstabelnavn Enhedens logniveau (standard: INFO) Lockdown Schedule Health Schedule Detections Schedule Audits Schedule Entity Scoring Entities Schedule logAnalyticsUri (valgfrit)

  • Brug logAnalyticsUri til at tilsidesætte loganalyse-API-slutpunktet for dedikeret sky. Lad f.eks. værdien være tom for offentlige cloudmiljøer. for Azure GovUS-cloudmiljø skal du angive værdien i følgende format: https://<CustomerId>.ods.opinsights.azure.us.
  1. Når alle programindstillinger er angivet, skal du klikke på Gem.




Veeam Data Connector (ved hjælp af Azure Functions)

Understøttes af:Veeam Software

Med Veeam Data Connector kan du overføre Veeam-telemetridata fra flere brugerdefinerede tabeller til Microsoft Sentinel.

Connectoren understøtter integration med Veeam Backup & Replication-, Veeam ONE- og Coveware-platforme for at levere omfattende overvågning og sikkerhedsanalyse. Dataene indsamles via Azure Functions og gemmes i brugerdefinerede Log Analytics-tabeller med dedikerede DCR-regler (Data Collection Rules) og DCE (Data Collection Endpoints).

Brugerdefinerede tabeller inkluderet:

  • VeeamMalwareEvents_CL: Hændelser for registrering af malware fra Veeam Backup & Replication
  • VeeamSecurityComplianceAnalyzer_CL: Resultater af analyse af sikkerhed & overholdelse, der indsamles fra Veeam-komponenter til sikkerhedskopiering af infrastruktur
  • VeeamAuthorizationEvents_CL: Godkendelses- og godkendelseshændelser
  • VeeamOneTriggeredAlarms_CL: Udløste alarmer fra Veeam ONE-servere
  • VeeamCovewareFindings_CL: Sikkerhedsfund fra Coveware-løsning
  • VeeamSessions_CL: Veeam-sessioner

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
VeeamMalwareEvents_CL Ja Ja
VeeamSecurityComplianceAnalyzer_CL Ja Ja
VeeamOneTriggeredAlarms_CL Ja Ja
VeeamAuthorizationEvents_CL Ja Ja
VeeamCovewareFindings_CL Ja Ja
VeeamSessions_CL Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Forudsætninger:

  • Microsoft.Web/sites-tilladelser: Der kræves læse- og skrivetilladelser til Azure Functions til at oprette en Funktionsapp. Du kan få flere oplysninger under Azure Functions.
  • Adgang til Veeam-infrastruktur: Adgang til Veeam Backup & Replication REST API og Veeam ONE-overvågningsplatform er påkrævet. Dette omfatter korrekte legitimationsoplysninger til godkendelse og netværksforbindelse.

Installationsvejledning:

BEMÆRK: Denne connector bruger Azure Functions til at oprette forbindelse til Veeam-API'er og hente data til Microsoft Sentinel brugerdefinerede tabeller. Dette kan medføre yderligere omkostninger til dataindtagelse. Se siden med Azure Functions priser for at få flere oplysninger.

TRIN 1 – Vælg installationsindstillingen for Veeam Data Connector og tilknyttede Azure Functions

VIGTIGT: Før du installerer Veeam Data Connector, skal du forberede navnet på arbejdsområdet (kan kopieres fra følgende).

  • Navn på arbejdsområde: <variabelværdi, der angives på installationstidspunktet>

SKABELONEN AZURE RESOURCE MANAGER (ARM)

Brug denne metode til automatisk udrulning af Veeam-dataconnectoren ved hjælp af en ARM-skabelon.

  1. Klik på knappen Installer for at Azure nedenfor.

    portal.azure.com

  2. Vælg det foretrukne abonnement, ressourcegruppe og placering.

  3. Angiv navnet på det Microsoft Sentinel arbejdsområde.

  4. Klik på Gennemse + Opret, Opret.




VersasecCms

Understøttet af:Versasec Support

Dataconnectoren VersasecCms gør det muligt at indtage logge på Microsoft Sentinel.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
VersasecCmsSysLogs_CL Nej Nej
VersasecCmsErrorLogs_CL Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket

Installationsvejledning:

Konfiguration

Angiv legitimationsoplysninger for VersasecCms.

  • URL-adresse til administration:
  • API-basissti:
  • API-token:
  • Forespørgselsinterval (minutter):
  • Aktivér/deaktiver forbindelse




VirtualMetric DataStream til Microsoft Sentinel

Understøttes af:VirtualMetric

VirtualMetric DataStream-connector udruller regler for dataindsamling til at overføre sikkerhedstelemetri til Microsoft Sentinel.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
CommonSecurityLog Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Forudsætninger:

  • Appregistrering eller Azure administreret identitet: VirtualMetric DataStream kræver et Entra id-id for at godkende og sende logge til Microsoft Sentinel. Du kan vælge mellem at oprette en appregistrering med klient-id og klienthemmelighed eller bruge Azure administreret identitet for at opnå forbedret sikkerhed uden administration af legitimationsoplysninger.
  • Rolletildeling for ressourcegruppe: Den valgte identitet (appregistrering eller administreret identitet) skal tildeles til den ressourcegruppe, der indeholder slutpunktet for dataindsamling, med følgende roller: Overvågning af Metrikværdiudgiver (til logindtagelse) og Overvågningslæser (til læsning af streamkonfiguration).

Installationsvejledning:

Konfigurer VirtualMetric DataStream for Microsoft Sentinel

Konfigurer VirtualMetric DataStream for Microsoft Sentinel til at sende data.

Registrer program i Microsoft Entra ID (valgfrit)

Vælg din godkendelsesmetode: Mulighed A: Brug Azure administreret identitet (anbefales)

  • Spring dette trin over, hvis du planlægger at bruge Azure Administreret identitet til godkendelse.
  • Azure Administreret identitet giver en mere sikker godkendelsesmetode uden at administrere legitimationsoplysninger.

Mulighed B: Registrer et tjenesteprincipalprogram

  1. Åbn siden Microsoft Entra ID:

    • Klik på det angivne link for at åbne Microsoft Entra ID registreringssiden under en ny fane.
    • Kontrollér, at du er logget på med en konto, der har tilladelser som programadministrator eller global administrator .
  2. Opret et nyt program:

    • På Microsoft Entra ID-portalen skal du vælge Appregistreringer i navigationen til venstre.
    • Klik på + Ny registrering.
    • Udfyld følgende felter:
  • Navn: Angiv et beskrivende navn til appen (f.eks. "VirtualMetric ASIM Connector").
  • Understøttede kontotyper: Vælg kun konti i denne organisationsmappe (enkelt lejer).
  • Omdirigerings-URI: Lad dette være tomt.
    • Klik på Registrer for at oprette programmet.
  1. Kopiér program- og lejer-id'er:

    • Når appen er registreret, skal du notere program-id'et (klient)-id'et og mappe-id'et (lejeren) fra siden Oversigt . Du skal bruge disse til konfigurationen af VirtualMetric DataStream.
  2. Opret en klienthemmelighed:

    • I afsnittet Certifikater & hemmeligheder skal du klikke på + Ny klienthemmelighed.
    • Tilføj en beskrivelse (f.eks. 'VirtualMetric ASIM Secret'), og angiv en passende udløbsperiode.
    • Klik på Tilføj.
    • Kopiér værdien for klienthemmeligheden med det samme, da den ikke vises igen. Gem dette sikkert til VirtualMetric DataStream-konfiguration.

Tildel påkrævede tilladelser

Tildel de påkrævede roller til den valgte godkendelsesmetode (tjenesteprincipal eller administreret identitet) i ressourcegruppen.

For tjenesteprincipal (hvis du har fuldført trin 1):

  1. Gå til ressourcegruppen:

    • Åbn Azure-portalen, og naviger til den ressourcegruppe, der indeholder dit Log Analytics-arbejdsområde, og hvor regler for dataindsamling installeres.
  2. Tildel udgiverrollen overvågningsmålepunkter:

    • Klik på Adgangskontrol (IAM) i menuen til venstre i ressourcegruppen.
    • Klik på + Tilføj, og vælg Tilføj rolletildeling.
    • fanen Rolle skal du søge efter og vælge Overvågning af målepunkter Publisher.
    • Klik på Næste for at gå til fanen Medlemmer .
    • Under Tildel adgang til skal du vælge Bruger, gruppe eller tjenesteprincipal.
    • Klik på + Vælg medlemmer , og søg efter det registrerede program efter navn eller klient-id.
    • Vælg dit program, og klik på Vælg.
    • Klik på Gennemse + tildel to gange for at fuldføre tildelingen.
  3. Tildel rollen Overvågningslæser:

    • Gentag den samme proces for at tildele rollen Overvågningslæser :
    • Klik på + Tilføj, og vælg Tilføj rolletildeling.
    • Søg efter og vælg Overvågningslæser under fanen Rolle.
    • Følg den samme proces til valg af medlemmer som ovenfor.
    • Klik på Gennemse + tildel to gange for at fuldføre tildelingen. For Azure administreret identitet:
  4. Opret eller identificer din administrerede identitet:

    • Hvis du bruger systemtildelt administreret identitet: Aktivér den på din Azure ressource (VM, App Service osv.).
    • Hvis du bruger en brugertildelt administreret identitet: Opret en i ressourcegruppen, hvis den ikke findes.
  5. Tildel udgiverrollen overvågningsmålepunkter:

    • Følg de samme trin som ovenfor, men under fanen Medlemmer :
    • Under Tildel adgang til skal du vælge Administreret identitet.
    • Klik på + Vælg medlemmer , og vælg den relevante administrerede identitetstype, og vælg din identitet.
    • Klik på Vælg, og klik derefter på Gennemse + tildel to gange for at fuldføre.
  6. Tildel rollen Overvågningslæser:

    • Gentag processen for at tildele rollen Overvågningslæser til den samme administrerede identitet. Påkrævet tilladelsesoversigt: De tildelte roller indeholder følgende funktioner:
  • Monitoring Metrics Publisher: Skriv data til DCE (Data Collection Endpoints), og send telemetri via regler for dataindsamling (DCR)
  • Overvågningslæser: Læs streamkonfiguration, og få adgang til Log Analytics-arbejdsområdet for ASIM-tabelindtagelse

Udrul Azure infrastruktur

Udrul det påkrævede DCE (Data Collection Endpoint) og DCR (Data Collection Rules) til Microsoft Sentinel tabeller ved hjælp af vores ARM-skabelon.

  1. Installer på Azure:

    • Klik på knappen Installér for at Azure nedenfor for automatisk at udrulle den påkrævede infrastruktur:
    • portal.azure.com
    • Dette fører dig direkte til Azure Portal for at starte installationen.
  2. Konfigurer installationsparametre:

    • Konfigurer følgende indstillinger på siden til brugerdefineret installation:

    Projektdetaljer:

    • Abonnement: Vælg dit Azure-abonnement på rullelisten
    • Ressourcegruppe: Vælg en eksisterende ressourcegruppe, eller klik på Opret ny for at oprette en ny forekomstoplysninger:
    • Område: Vælg det Azure område, hvor dit Log Analytics-arbejdsområde er placeret (f.eks. Det vestlige Europa)
    • Arbejdsområde: Angiv navnet på dit Log Analytics-arbejdsområde
    • DCE-navn: Angiv et navn til slutpunktet for dataindsamlingen (f.eks. "vmetric-dce")
    • Præfiks for DCR-navn: Angiv et præfiks for reglerne for dataindsamling (f.eks. "vmetric-dcr")
  3. Fuldfør installationen:

    • Klik på Gennemse + opret for at validere skabelonen.
    • Gennemse parametrene, og klik på Opret for at installere ressourcerne.
    • Vent på, at installationen fuldføres (tager typisk 2-5 minutter).
  4. Bekræft udrullede ressourcer:

    • Efter installationen skal du kontrollere, at følgende ressourcer blev oprettet:
  • DCE (Data Collection Endpoint): Kontrollér, Azure portalen > Overvåg > slutpunkter for dataindsamling
  • Regler for dataindsamling: Kontrollér Azure portalen > Overvåg > regler for dataindsamling
    • Kopiér URI'en for DCE-logfiler fra siden Oversigt over DCE (format: https://<dce-name>.<region>.ingest.monitor.azure.com)
    • Kopiér dce-ressource-id'et fra siden DCE Overview (format: /subscriptions/<subscription-id>/resourceGroups/<resource-group-name>/providers/Microsoft.Insights/dataCollectionEndpoints/<dce-name>)
    • For hver DCR skal du notere det uforanderlige id fra siden Oversigt – du skal bruge disse til VirtualMetric DataStream-konfigurationen.

Konfigurer VirtualMetric DataStream-integration

Konfigurer VirtualMetric DataStream for at sende sikkerhedstelemetri til Microsoft Sentinel tabeller.

  1. Konfiguration af Access VirtualMetric DataStream:

    • Log på din VirtualMetric DataStream-administrationskonsol .
    • Gå til afsnittet Fleet Management > Targets .
    • Klik på Tilføj ny destinationsknap .
    • Vælg Microsoft Sentinel destination.
  2. Konfigurer generelle indstillinger:

    • Navn: Angiv et navn til destinationen (f.eks. "cus01-ms-sentinel")
    • Beskrivelse: Angiv eventuelt en beskrivelse af målkonfigurationen
  3. Konfigurer Azure godkendelse (vælg baseret på trin 1): For godkendelse af tjenesteprincipal:

    • Administreret identitet for Azure: Bevar deaktiveret
    • Lejer-id: Angiv mappe-id'et (lejeren) fra trin 1
    • Klient-id: Angiv program-id'et (klient)fra trin 1
    • Klienthemmelighed: Angiv værdien for klienthemmeligheden fra trin 1 for Azure administreret identitet:
    • Administreret id for Azure: Angiv som aktiveret
  4. Konfigurer egenskaber for Stream:

    • Slutpunkt: Vælg din konfigurationsmetode:
  • Til manuel streamkonfiguration: Angiv URI'en for DCE-logfiler (format: https://<dce-name>.<region>.ingest.monitor.azure.com)
  • Til registrering af automatisk stream: Angiv DCE-ressource-id'et (format: /subscriptions/<subscription-id>/resourceGroups/<resource-group-name>/providers/Microsoft.Insights/dataCollectionEndpoints/<dce-name>)
    • Streams: Vælg Automatisk for automatisk registrering af stream, eller konfigurer specifikke streams, hvis det er nødvendigt
  1. Bekræft dataindtagelse i Microsoft Sentinel:
    • Vend tilbage til dit Log Analytics-arbejdsområde
    • Kør eksempelforespørgsler på ASIM-tabellerne for at bekræfte, at der modtages data:
      ASimNetworkSessionLogs
      | where TimeGenerated > ago(1h)
      | take 10
      
    • Kontrollér dashboardet Microsoft Sentinel Oversigt for nye datakilder og antal hændelser.




VirtualMetric DataStream til Microsoft Sentinel datasø

Understøttes af:VirtualMetric

VirtualMetric DataStream-connector udruller regler for dataindsamling til at overføre sikkerhedstelemetri til Microsoft Sentinel data lake.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
CommonSecurityLog Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Forudsætninger:

  • Appregistrering eller Azure Managed Identity: VirtualMetric DataStream kræver et Entra id-id for at godkende og sende logge til Microsoft Sentinel data lake. Du kan vælge mellem at oprette en appregistrering med klient-id og klienthemmelighed eller bruge Azure administreret identitet for at opnå forbedret sikkerhed uden administration af legitimationsoplysninger.
  • Rolletildeling for ressourcegruppe: Den valgte identitet (appregistrering eller administreret identitet) skal tildeles til den ressourcegruppe, der indeholder slutpunktet for dataindsamling, med følgende roller: Overvågning af Metrikværdiudgiver (til logindtagelse) og Overvågningslæser (til læsning af streamkonfiguration).

Installationsvejledning:

Konfigurer VirtualMetric DataStream for Microsoft Sentinel datasø

Konfigurer VirtualMetric DataStream for Microsoft Sentinel data lake for at sende data.

Registrer program i Microsoft Entra ID (valgfrit)

Vælg din godkendelsesmetode: Mulighed A: Brug Azure administreret identitet (anbefales)

  • Spring dette trin over, hvis du planlægger at bruge Azure Administreret identitet til godkendelse.
  • Azure Administreret identitet giver en mere sikker godkendelsesmetode uden at administrere legitimationsoplysninger.

Mulighed B: Registrer et tjenesteprincipalprogram

  1. Åbn siden Microsoft Entra ID:

    • Klik på det angivne link for at åbne Microsoft Entra ID registreringssiden under en ny fane.
    • Kontrollér, at du er logget på med en konto, der har tilladelser som programadministrator eller global administrator .
  2. Opret et nyt program:

    • På Microsoft Entra ID-portalen skal du vælge Appregistreringer i navigationen til venstre.
    • Klik på + Ny registrering.
    • Udfyld følgende felter:
  • Navn: Angiv et beskrivende navn til appen (f.eks. "VirtualMetric ASIM Connector").
  • Understøttede kontotyper: Vælg kun konti i denne organisationsmappe (enkelt lejer).
  • Omdirigerings-URI: Lad dette være tomt.
    • Klik på Registrer for at oprette programmet.
  1. Kopiér program- og lejer-id'er:

    • Når appen er registreret, skal du notere program-id'et (klient)-id'et og mappe-id'et (lejeren) fra siden Oversigt . Du skal bruge disse til konfigurationen af VirtualMetric DataStream.
  2. Opret en klienthemmelighed:

    • I afsnittet Certifikater & hemmeligheder skal du klikke på + Ny klienthemmelighed.
    • Tilføj en beskrivelse (f.eks. 'VirtualMetric ASIM Secret'), og angiv en passende udløbsperiode.
    • Klik på Tilføj.
    • Kopiér værdien for klienthemmeligheden med det samme, da den ikke vises igen. Gem dette sikkert til VirtualMetric DataStream-konfiguration.

Tildel påkrævede tilladelser

Tildel de påkrævede roller til den valgte godkendelsesmetode (tjenesteprincipal eller administreret identitet) i ressourcegruppen.

For tjenesteprincipal (hvis du har fuldført trin 1):

  1. Gå til ressourcegruppen:

    • Åbn Azure-portalen, og naviger til den ressourcegruppe, der indeholder dit Log Analytics-arbejdsområde, og hvor regler for dataindsamling installeres.
  2. Tildel udgiverrollen overvågningsmålepunkter:

    • Klik på Adgangskontrol (IAM) i menuen til venstre i ressourcegruppen.
    • Klik på + Tilføj, og vælg Tilføj rolletildeling.
    • fanen Rolle skal du søge efter og vælge Overvågning af målepunkter Publisher.
    • Klik på Næste for at gå til fanen Medlemmer .
    • Under Tildel adgang til skal du vælge Bruger, gruppe eller tjenesteprincipal.
    • Klik på + Vælg medlemmer , og søg efter det registrerede program efter navn eller klient-id.
    • Vælg dit program, og klik på Vælg.
    • Klik på Gennemse + tildel to gange for at fuldføre tildelingen.
  3. Tildel rollen Overvågningslæser:

    • Gentag den samme proces for at tildele rollen Overvågningslæser :
    • Klik på + Tilføj, og vælg Tilføj rolletildeling.
    • Søg efter og vælg Overvågningslæser under fanen Rolle.
    • Følg den samme proces til valg af medlemmer som ovenfor.
    • Klik på Gennemse + tildel to gange for at fuldføre tildelingen. For Azure administreret identitet:
  4. Opret eller identificer din administrerede identitet:

    • Hvis du bruger systemtildelt administreret identitet: Aktivér den på din Azure ressource (VM, App Service osv.).
    • Hvis du bruger en brugertildelt administreret identitet: Opret en i ressourcegruppen, hvis den ikke findes.
  5. Tildel udgiverrollen overvågningsmålepunkter:

    • Følg de samme trin som ovenfor, men under fanen Medlemmer :
    • Under Tildel adgang til skal du vælge Administreret identitet.
    • Klik på + Vælg medlemmer , og vælg den relevante administrerede identitetstype, og vælg din identitet.
    • Klik på Vælg, og klik derefter på Gennemse + tildel to gange for at fuldføre.
  6. Tildel rollen Overvågningslæser:

    • Gentag processen for at tildele rollen Overvågningslæser til den samme administrerede identitet. Påkrævet tilladelsesoversigt: De tildelte roller indeholder følgende funktioner:
  • Monitoring Metrics Publisher: Skriv data til DCE (Data Collection Endpoints), og send telemetri via regler for dataindsamling (DCR)
  • Overvågningslæser: Læs streamkonfiguration, og få adgang til Log Analytics-arbejdsområdet for ASIM-tabelindtagelse

Udrul Azure infrastruktur

Udrul det påkrævede DCE (Data Collection Endpoint) og DCR (Data Collection Rules) til Microsoft Sentinel tabeller med datasøer ved hjælp af vores ARM-skabelon.

  1. Installer på Azure:

    • Klik på knappen Installér for at Azure nedenfor for automatisk at udrulle den påkrævede infrastruktur:
    • portal.azure.com
    • Dette fører dig direkte til Azure Portal for at starte installationen.
  2. Konfigurer installationsparametre:

    • Konfigurer følgende indstillinger på siden til brugerdefineret installation:

    Projektdetaljer:

    • Abonnement: Vælg dit Azure-abonnement på rullelisten
    • Ressourcegruppe: Vælg en eksisterende ressourcegruppe, eller klik på Opret ny for at oprette en ny forekomstoplysninger:
    • Område: Vælg det Azure område, hvor dit Log Analytics-arbejdsområde er placeret (f.eks. Det vestlige Europa)
    • Arbejdsområde: Angiv navnet på dit Log Analytics-arbejdsområde
    • DCE-navn: Angiv et navn til slutpunktet for dataindsamlingen (f.eks. "vmetric-dce")
    • Præfiks for DCR-navn: Angiv et præfiks for reglerne for dataindsamling (f.eks. "vmetric-dcr")
  3. Fuldfør installationen:

    • Klik på Gennemse + opret for at validere skabelonen.
    • Gennemse parametrene, og klik på Opret for at installere ressourcerne.
    • Vent på, at installationen fuldføres (tager typisk 2-5 minutter).
  4. Bekræft udrullede ressourcer:

    • Efter installationen skal du kontrollere, at følgende ressourcer blev oprettet:
  • DCE (Data Collection Endpoint): Kontrollér, Azure portalen > Overvåg > slutpunkter for dataindsamling
  • Regler for dataindsamling: Kontrollér Azure portalen > Overvåg > regler for dataindsamling
    • Kopiér URI'en for DCE-logfiler fra siden Oversigt over DCE (format: https://<dce-name>.<region>.ingest.monitor.azure.com)
    • Kopiér dce-ressource-id'et fra siden DCE Overview (format: /subscriptions/<subscription-id>/resourceGroups/<resource-group-name>/providers/Microsoft.Insights/dataCollectionEndpoints/<dce-name>)
    • For hver DCR skal du notere det uforanderlige id fra siden Oversigt – du skal bruge disse til VirtualMetric DataStream-konfigurationen.

Konfigurer VirtualMetric DataStream-integration

Konfigurer VirtualMetric DataStream for at sende sikkerhedstelemetri til Microsoft Sentinel tabeller i datasøen.

  1. Konfiguration af Access VirtualMetric DataStream:

    • Log på din VirtualMetric DataStream-administrationskonsol .
    • Gå til afsnittet Fleet Management > Targets .
    • Klik på Tilføj ny destinationsknap .
    • Vælg Microsoft Sentinel destination.
  2. Konfigurer generelle indstillinger:

    • Navn: Angiv et navn til destinationen (f.eks. "cus01-ms-sentinel")
    • Beskrivelse: Angiv eventuelt en beskrivelse af målkonfigurationen
  3. Konfigurer Azure godkendelse (vælg baseret på trin 1): For godkendelse af tjenesteprincipal:

    • Administreret identitet for Azure: Bevar deaktiveret
    • Lejer-id: Angiv mappe-id'et (lejeren) fra trin 1
    • Klient-id: Angiv program-id'et (klient)fra trin 1
    • Klienthemmelighed: Angiv værdien for klienthemmeligheden fra trin 1 for Azure administreret identitet:
    • Administreret id for Azure: Angiv som aktiveret
  4. Konfigurer egenskaber for Stream:

    • Slutpunkt: Vælg din konfigurationsmetode:
  • Til manuel streamkonfiguration: Angiv URI'en for DCE-logfiler (format: https://<dce-name>.<region>.ingest.monitor.azure.com)
  • Til registrering af automatisk stream: Angiv DCE-ressource-id'et (format: /subscriptions/<subscription-id>/resourceGroups/<resource-group-name>/providers/Microsoft.Insights/dataCollectionEndpoints/<dce-name>)
    • Streams: Vælg Automatisk for automatisk registrering af stream, eller konfigurer specifikke streams, hvis det er nødvendigt
  1. Bekræft dataindtagelse i Microsoft Sentinel datasø:
    • Vend tilbage til dit Log Analytics-arbejdsområde
    • Kør eksempelforespørgsler på ASIM-tabellerne for at bekræfte, at der modtages data:
      ASimNetworkSessionLogs
      | where TimeGenerated > ago(1h)
      | take 10
      
    • Kontrollér dashboardet Microsoft Sentinel Oversigt for nye datakilder og antal hændelser.




VirtualMetric Director Proxy

Understøttes af:VirtualMetric

VirtualMetric Director-proxy udruller en Azure Function-app for på sikker vis at bygge bro mellem VirtualMetric DataStream og Azure-tjenester, herunder Microsoft Sentinel, Azure Data Explorer og Azure Storage.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
CommonSecurityLog Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Forudsætninger:

  • Azure-funktionsapp: Der skal installeres en Azure-funktionsapp som vært for Director Proxy. Kræver læse-, skrive- og slettetilladelser til Microsoft.Web/sites-ressourcer i ressourcegruppen for at kunne oprette og administrere funktionsappen.
  • Konfiguration af VirtualMetric DataStream: Du skal have VirtualMetric DataStream konfigureret med legitimationsoplysninger til godkendelse for at oprette forbindelse til Director Proxy. Director Proxy fungerer som en sikker bro mellem VirtualMetric DataStream og Azure tjenester.
  • Target Azure Services: Konfigurer dine mål Azure tjenester, f.eks. Microsoft Sentinel slutpunkter for dataindsamling, Azure Data Explorer klynger eller Azure lagerkonti, hvor Director Proxy videresender data.

Installationsvejledning:

Installér proxy for VirtualMetric Director

Udrul Azure Function-appen, der fungerer som en sikker proxy mellem VirtualMetric DataStream og Microsoft Sentinel.

Forudsætninger og installationsrækkefølge

Anbefalet installationsrækkefølge:

Du opnår optimal konfiguration ved at overveje at udrulle destinationsconnectorerne først:

  1. Installér Microsoft Sentinel Connector: Installer VirtualMetric DataStream til Microsoft Sentinel connector først for at oprette de påkrævede slutpunkter og regler for dataindsamling.

  2. Udrul Microsoft Sentinel data lake Connector (valgfrit): Hvis du bruger Microsoft Sentinel data lake-tabeller, skal du installere VirtualMetric DataStream for Microsoft Sentinel data lake-connector.

  3. Udrul Director Proxy (dette trin): Director Proxy kan derefter konfigureres med dine Microsoft Sentinel mål. Bemærk: Denne rækkefølge anbefales, men kræves ikke. Du kan udrulle Director Proxy uafhængigt af hinanden og konfigurere den med dine mål senere.

Installér Azure-funktionsapp

Installer VirtualMetric Director Proxy Azure Function App ved hjælp af knappen Installér på Azure.

  1. Installer på Azure:

    • Klik på knappen Installér for at Azure nedenfor for at installere funktionsappen:
    • portal.azure.com
  2. Konfigurer installationsparametre:

    • Abonnement: Vælg dit Azure abonnement
    • Ressourcegruppe: Vælg den samme ressourcegruppe som dit Microsoft Sentinel arbejdsområde, eller opret et nyt
    • Område: Vælg det Azure område (skal stemme overens med dit Microsoft Sentinel arbejdsområdeområde)
    • Navn på funktionsapp: Angiv et entydigt navn til funktionsappen (f.eks. "vmetric-director-proxy")
  3. Fuldfør installation:

    • Klik på Gennemse + opret for at validere parametrene
    • Klik på Opret for at installere funktionsappen
    • Vent på, at installationen fuldføres (typisk 3-5 minutter)
    • Bemærk URL-adressen til funktionsappen: https://<function-app-name>.azurewebsites.net

Konfigurer tilladelser til funktionsapps

Tildel de nødvendige tilladelser til funktionsappens administrerede identitet for at få adgang til Microsoft Sentinel ressourcer.

  1. Aktivér System-Assigned administreret identitet:

    • Naviger til den udrullede funktionsapp i Azure-portalen
    • Gå til Identitet under Indstillinger
    • Slå status til Til for systemtildelt identitet
    • Klik på Gem , og bekræft
  2. Gå til ressourcegruppe:

    • Gå til den ressourcegruppe, der indeholder dine Microsoft Sentinel arbejdsområde og slutpunkter for dataindsamling
  3. Tildel påkrævede roller:

    • Åbn adgangskontrol (IAM)
    • Klik på + Tilføj > tilføj rolletildeling
    • Tildel følgende roller til Funktionsappens systemtildelt administrerede identitet:
  • Monitoring Metrics Publisher: Til afsendelse af data til slutpunkter for dataindsamling
  • Overvågningslæser: Til læsning af konfigurationen af regler for dataindsamling
  1. Vælg identiteten for funktionsappen:

    • Under fanen Medlemmer skal du vælge Administreret identitet
    • Vælg Funktionsapp, og vælg din udrullede Director Proxy Function App
    • Fuldfør rolletildelingen
  2. Get Function App-adgangstoken (valgfrit til godkendelse af funktionsnøgle):

    • Gå til din funktionsapp
    • Gå til Appnøgler under Funktioner
    • Kopiér standardværtsnøglen, eller opret en ny funktionsnøgle til godkendelse

Konfigurer VirtualMetric DataStream-integration

Konfigurer VirtualMetric DataStream for at sende sikkerhedstelemetri til Microsoft Sentinel via Director Proxy.

  1. Konfiguration af Access VirtualMetric DataStream:

    • Log på din VirtualMetric DataStream-administrationskonsol
    • Gå til afsnittet Mål
    • Klik Microsoft Sentinel mål
    • Klik på Tilføj nyt mål, eller rediger et eksisterende Microsoft Sentinel mål
  2. Konfigurer generelle indstillinger:

    • Navn: Angiv et navn til destinationen (f.eks. "sentinel-with-proxy")
    • Beskrivelse: Angiv eventuelt en beskrivelse af målkonfigurationen
  3. Konfigurer Azure godkendelse: Til godkendelse af tjenesteprincipal:

    • Administreret identitet for Azure: Bevar deaktiveret
    • Lejer-id: Angiv dit Azure Active Directory-lejer-id
    • Klient-id: Angiv tjenesteprincipalens program-id
    • Klienthemmelighed: Angiv din tjenesteprincipalklienthemmelighed for Azure administreret identitet:
    • Administreret id for Azure: Angiv som aktiveret
  4. Konfigurer Director Proxy (under fanen Egenskaber for Azure):

    • Slutpunktsadresse: Angiv URL-adressen til funktionsappen fra trin 2 (format: https://<function-app-name>.azurewebsites.net)
    • Adgangstoken: Angiv værtsnøglen for funktionsappen fra trin 3 (valgfrit, hvis du bruger administreret identitet)
  5. Konfigurer egenskaber for Stream:

    • Slutpunkt: Angiv URI'en for DCE-logfiler (format: https://<dce-name>.<region>.ingest.monitor.azure.com)
    • Streams: Vælg Automatisk for automatisk registrering af stream, eller konfigurer specifikke streams, hvis det er nødvendigt
  6. Bekræft dataindtagelse i Microsoft Sentinel:

    • Vend tilbage til dit Log Analytics-arbejdsområde
    • Kør eksempelforespørgsler for at bekræfte, at der modtages data:
      CommonSecurityLog
      | where TimeGenerated > ago(1h)
      | take 10
      
    • Kontrollér dashboardet Microsoft Sentinel Oversigt for nye datakilder og antal hændelser




VMRayThreatIntelligence (ved hjælp af Azure Functions)

Understøttes af:VMRay

VMRayThreatIntelligence-connectoren genererer og feeds automatisk trusselsintelligens for alle indsendelser til VMRay og forbedrer trusselsregistrering og svar på hændelser i Sentinel. Denne problemfri integration gør det muligt for teams proaktivt at håndtere nye trusler.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
ThreatIntelligenceIndicator Ja Nej

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Forudsætninger:

  • Azure abonnement: Azure Der kræves et abonnement med ejerrollen for at registrere et program i azure active directory() og tildele rollen som bidragyder til appen i ressourcegruppen.
  • Microsoft.Web/sites-tilladelser: Der kræves læse- og skrivetilladelser til Azure Functions til at oprette en Funktionsapp. Du kan få flere oplysninger under Azure Functions.
  • REST API Credentials/permissions: VMRay API Key er påkrævet.

Installationsvejledning:

BEMÆRK: Denne connector bruger Azure Functions til at oprette forbindelse til VMRay-API'en for at trække VMRay Threat IOCs til Microsoft Sentinel. Dette kan medføre ekstra omkostninger til dataindtagelse og lagring af data i Azure Blob Storage omkostninger. Se siden med Azure Functions priser og siden med Azure Blob Storage priser for at få flere oplysninger.

(Valgfrit trin) Gem arbejdsområdet og API-godkendelsesnøglerne eller -tokenerne sikkert i Azure Key Vault. Azure Key Vault indeholder en sikker mekanisme til lagring og hentning af nøgleværdier. Følg disse instruktioner for at bruge Azure Key Vault sammen med en Azure-funktionsapp.

  • Arbejdsområde-id: <variabelværdi, der angives på installationstidspunktet>
  • Primær nøgle: <variabelværdi angivet på installationstidspunktet>

Installér VMRay Threat Intelligence-connector

  1. Sørg for, at du har alle de nødvendige forudsætninger: klient-id, lejer-id, klienthemmelighed, VMRay API-nøgle og URL-adresse til VMRay-basis.

  2. Hvis du vil hente klient-id'et, klienthemmeligheden og lejer-id'et, skal du følge disse instruktioner

  3. Klik på knappen Installer for at Azure nedenfor for Flex Consumption Plan:

    aka.ms

  4. Klik på knappen Installer for at Azure for Premium-planen nedenfor:

    aka.ms.




VMware Carbon Black Cloud via AWS S3 (via Codeless Connector Framework)

Understøttes af:Microsoft

VMware Carbon Black Cloud via AWS S3-dataconnectoren giver mulighed for at indtage visningslister, beskeder, godkendelses- og slutpunkter via AWS S3 og streame dem til ASIM-normaliserede tabeller. Connectoren gør det muligt at hente hændelser for at vurdere potentielle sikkerhedsrisici, overvåge samarbejde og diagnosticere og foretage fejlfinding af konfigurationsproblemer.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
CarbonBlack_Alerts_CL Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket

Forudsætninger:

  • Miljø: Du skal have defineret og konfigureret følgende AWS-ressourcer: S3, SQS (Simple Queue Service), IAM-roller og tilladelsespolitikker
  • Miljø: Du skal have en carbon black-konto og påkrævede tilladelser for at oprette en data, der er videresendt til AWS S3-buckets. Du kan få flere oplysninger under Carbon Black Data Forwarder Docs

Installationsvejledning:

  1. Udrulning af AWS CloudFormation Hvis du vil konfigurere adgang på AWS, er der genereret to skabeloner for at konfigurere AWS-miljøet til at sende logge fra S3-bucket'en til dit Log Analytics-arbejdsområde.

Opret Stak i AWS for hver skabelon:

  1. Gå til AWS CloudFormation Stacks
  2. Vælg indstillingen 'Overfør en skabelonfil' i AWS, og klik på 'Vælg fil'. Vælg den downloadede skabelon
  3. Klik på 'Næste' og 'Opret stak'
  • Skabelon 1: Installation af OpenID til godkendelse af forbindelse: <Variabelværdi angivet på installationstidspunktet>
  • Skabelon 2: Udrulning af AWS Carbon Black-ressourcer: <Variabel værdi, der leveres på installationstidspunktet> Når du udruller skabelonen "Skabelon 2: AWS Carbon Black-ressourceinstallation", skal du angive nogle få parametre
  • Staknavn: Et staknavn, du vælger (vises på listen over stakke i AWS)
  • Rollenavn: Skal begynde med præfikset 'OIDC_', har en standardværdi.
  • Bucketnavn: Bucketnavn efter eget valg, hvis du allerede har en eksisterende bucket, skal du indsætte navnet her
  • CreateNewBucket: Hvis du allerede har en eksisterende bucket, som du vil bruge til denne connector, skal du vælge "falsk" for denne indstilling. Ellers oprettes der en bucket med det navn, du har angivet i "Bucketnavn", ud fra denne stak.
  • Område: Dette er området for AWS-ressourcer, der er baseret på Carbon Blacks kortlægning – du kan få flere oplysninger i dokumentationen til Carbon Black.
  • SQSQueuePrefix: Stakken opretter flere køer. Dette præfiks føjes til hver enkelt af dem.
  • WorkspaceID: Brug det arbejdsområde-id, der er angivet nedenfor.
  • Arbejdsområde-id: <variabelværdi, der angives på installationstidspunktet> , når udrulningen er fuldført – gå til fanen "Output", og du får vist: Rolle ARN, S3-bucket og 4 SQS-ressourcer oprettet. Du skal bruge disse ressourcer i næste trin, når du konfigurerer Carbon Blacks data forwarders og dataconnectoren.
  1. Konfiguration af Carbon Black-data forwarder Når alle AWS-ressourcer er blevet oprettet, skal du konfigurere Carbon Black for at videresende hændelserne til AWS-buckets, så Microsoft Sentinel kan indtage dem. Følg Carbon Blacks dokumentation for, hvordan du opretter en "Data Forwarders" Brug den første anbefalede mulighed. Når du bliver bedt om at angive et bucketnavn, skal du bruge den bucket, der blev oprettet i det forrige trin. Du skal tilføje 'S3-præfiks' for hver videresender. Brug denne tilknytning:

    Hændelsestype S3-præfiks
    Besked carbon-black-cloud-forwarder/Alerts
    Godkendelseshændelser carbon-black-cloud-forwarder/Auth
    Slutpunktshændelser carbon-black-cloud-forwarder/Endpoint
    Besøg på visningsliste carbon-black-cloud-forwarder/Watchlist

2.1. Test din data forwarder (valgfrit) Hvis du vil validere, at data forwarderen er konfigureret som forventet, skal du i Carbon Blacks portal søge efter den data forwarder, du lige har oprettet, og klikke på knappen 'Test videresender' under kolonnen 'Handlinger', genererer dette en 'HealthCheck'-fil i S3 Bucket. Du bør kunne se den med det samme.

  1. Forbind nye samlere Hvis du vil aktivere AWS S3 for Microsoft Sentinel, skal du klikke på knappen 'Tilføj ny samler', udfylde de påkrævede oplysninger, ARN-rollen og URL-adressen til SQS oprettes i trin 1. Bemærk, at du skal angive den korrekte URL-adresse til SQS og vælge den relevante hændelsestype på rullelisten, hvis du f.eks. vil indføde vigtige hændelser, skal du kopiere URL-adressen for vigtige beskeder og vælge hændelsestypen 'Beskeder' i rullelisten
  • Dataconnectors Grid (konfigurer i portalen)




Windows DNS-hændelser via AMA

Understøttet af:Microsoft Corporation

Med Windows DNS-logconnectoren kan du nemt filtrere og streame alle analyselogge fra dine Windows DNS-servere til dit Microsoft Sentinel arbejdsområde ved hjælp af AMA (Azure Monitoring Agent). Hvis du har disse data i Microsoft Sentinel, hjælper det dig med at identificere problemer og sikkerhedstrusler, f.eks.:

  • Forsøger at løse skadelige domænenavne.
  • Forældede ressourceposter.
  • Ofte forespurgte domænenavne og snakkesalige DNS-klienter.
  • Angreb udført på DNS-server.

Du kan få følgende indsigt i dine Windows DNS-servere fra Microsoft Sentinel:

  • Alle logfiler er centraliseret på et enkelt sted.
  • Anmod om indlæsning på DNS-servere.
  • Dynamiske DNS-registreringsfejl.

Windows DNS-hændelser understøttes af ASIM (Advanced SIEM Information Model) og streamer data til tabellen ASimDnsActivityLogs. Få mere at vide.

Du kan få flere oplysninger i dokumentationen til Microsoft Sentinel.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
ASimDnsActivityLogs Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde


Windows Firewall

Understøttet af:Microsoft Corporation

Windows Firewall er et Microsoft Windows-program, der filtrerer oplysninger, der kommer til dit system fra internettet, og blokerer potentielt skadelige programmer. Softwaren blokerer de fleste programmer fra at kommunikere gennem firewallen. Brugerne skal blot tilføje et program til listen over tilladte programmer for at tillade det at kommunikere gennem firewall. Når du bruger et offentligt netværk, kan Windows Firewall også sikre systemet ved at blokere alle uopfordrede forsøg på at oprette forbindelse til computeren. Du kan få flere oplysninger i dokumentationen til Microsoft Sentinel.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket


Windows Firewall-hændelser via AMA

Understøttet af:Microsoft Corporation

Windows Firewall er et Microsoft Windows-program, der filtrerer oplysninger, der kommer til dit system, fra internettet og blokerer potentielt skadelige programmer. Firewallsoftwaren blokerer de fleste programmer fra at kommunikere via firewallen. Hvis du vil streame dine Windows Firewall-programlogge, der er indsamlet fra dine maskiner, skal du bruge Azure Monitor Agent (AMA) til at streame disse logge til Microsoft Sentinel arbejdsområde.

Der kræves et konfigureret dce-slutpunkt (data collection endpoint) for at være sammenkædet med den DCR -regel (Data Collection Rule), der er oprettet for AMA til indsamling af logge. For denne connector oprettes der automatisk en DCE i det samme område som arbejdsområdet. Hvis du allerede bruger en DCE, der er gemt i det samme område, er det muligt at ændre den standard oprettede DCE og bruge din eksisterende DCE via API'en. DCEs kan findes i dine ressourcer med Præfikset SentinelDCE i ressourcenavnet.

Du kan finde flere oplysninger i følgende artikler:

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket


Videresendte Windows-hændelser

Understøttet af:Microsoft Corporation

Du kan streame alle WEF-logge (Windows Event Forwarding) fra de Windows-servere, der er forbundet med dit Microsoft Sentinel arbejdsområde, ved hjælp af Azure Monitor Agent (AMA). Denne forbindelse giver dig mulighed for at få vist dashboards, oprette brugerdefinerede beskeder og forbedre undersøgelsen. Dette giver dig mere indsigt i organisationens netværk og forbedrer dine funktioner til sikkerhedshandlinger. Du kan få flere oplysninger i dokumentationen til Microsoft Sentinel.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
WindowsEvent Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde


Windows Sikkerhed hændelser via AMA

Understøttet af:Microsoft Corporation

Du kan streame alle sikkerhedshændelser fra de Windows-computere, der er forbundet til dit Microsoft Sentinel arbejdsområde, ved hjælp af Windows-agenten. Denne forbindelse giver dig mulighed for at få vist dashboards, oprette brugerdefinerede beskeder og forbedre undersøgelsen. Dette giver dig mere indsigt i organisationens netværk og forbedrer dine funktioner til sikkerhedshandlinger. Du kan få flere oplysninger i dokumentationen til Microsoft Sentinel.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
SecurityEvent Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde


WithSecure Elements API (Azure funktion)

Understøttes af:WithSecure

WithSecure Elements er den samlede cloudbaserede platform til cybersikkerhed, der er udviklet til at reducere risici, kompleksitet og ineffektivitet.

Opløft din sikkerhed fra dine slutpunkter til dine cloudprogrammer. Armér dig selv mod enhver form for cybertrussel, fra målrettede angreb til nul-dag ransomware.

WithSecure Elements kombinerer effektive forudsigende, forebyggende og dynamiske sikkerhedsfunktioner – alle administreres og overvåges via et enkelt sikkerhedscenter. Vores modulopbyggede struktur og fleksible prismodeller giver dig frihed til at udvikle dig. Med vores ekspertise og indsigt vil du altid være stærk - og du vil aldrig være alene.

Med Microsoft Sentinel integration kan du korrelere data om sikkerhedshændelser fra WithSecure Elements-løsningen med data fra andre kilder, så du kan få et detaljeret overblik over hele dit miljø og reagere hurtigere på trusler.

Med denne løsning installeres Azure Funktion i din lejer, og der forespørges jævnligt om sikkerhedshændelserne for WithSecure Elements.

Du kan finde flere oplysninger på vores websted på: https://www.withsecure.com.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
WsSecurityEvents_CL Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Forudsætninger:

  • Microsoft.Web/sites-tilladelser: Der kræves læse- og skrivetilladelser til Azure Functions til at oprette en Funktionsapp. Du kan få flere oplysninger under Azure Functions.
  • WithSecure Elements API-klientlegitimationsoplysninger: Klientlegitimationsoplysninger er påkrævet. Se dokumentationen for at få mere at vide.

Installationsvejledning:

1. Opret API-legitimationsoplysninger for WithSecure Elements

Følg brugervejledningen for at oprette element-API-legitimationsoplysninger. Gem legitimationsoplysningerne et sikkert sted.

2. Opret Microsoft Entra program

Opret nyt Microsoft Entra program og legitimationsoplysninger. Følg instruktionerne og gem værdierne for Mappe-id (lejer), Objekt-id, Program-id (klient) og Klienthemmelighed (fra feltet klientlegitimationsoplysninger). Husk at gemme klienthemmeligheden et sikkert sted.

3. Installer funktionsapp

BEMÆRK: Denne connector bruger Azure Functions til at hente logge fra WithSecure Elements. Dette kan medføre yderligere omkostninger til dataindtagelse. Se siden med Azure Functions priser for at få flere oplysninger.

(Valgfrit trin) Gem klientlegitimationsoplysninger Microsoft Entra og WithSecure Elements API-klientlegitimationsoplysninger sikkert i Azure Key Vault. Azure Key Vault indeholder en sikker mekanisme til lagring og hentning af nøgleværdier. Følg disse instruktioner for at bruge Azure Key Vault sammen med en Azure-funktionsapp.

VIGTIGT: Før du installerer Connectoren WithSecure Elements, skal du have navnet på arbejdsområdet (kan kopieres fra følgende), data fra Microsoft Entra (mappe-id (lejer) id, objekt-id, program-id (klient) og klienthemmelighed) samt legitimationsoplysningerne til WithSecure Elements-klienten, som er tilgængelige.

  • Navn på arbejdsområde: <variabelværdi, der angives på installationstidspunktet>

Udrul alle de ressourcer, der er relateret til connectoren

  1. Klik på knappen Installer for at Azure nedenfor.

    aka.ms

  2. Vælg det foretrukne abonnement, ressourcegruppe og placering.

  3. Angiv arbejdsområde-id'et, Entra klient-id, Entra klienthemmelighed, Entra lejer-id, element-API-klient-id, element-API-klienthemmelighed.

Bemærk! Hvis du bruger Azure Key Vault hemmeligheder for en af ovenstående værdier, skal du bruge skemaet@Microsoft.KeyVault(SecretUri={Security Identifier})i stedet for strengværdierne. Du kan finde flere oplysninger i dokumentationen til Key Vault referencer. 4. Du kan også udfylde valgfrie felter: URL-adresse til Element-API, Program og Programgruppe. Brug standardværdien for URL-adressen til Elements-API'en, medmindre du har et særligt tilfælde. Program- og programgruppetilknytning til anmodningsparametre for sikkerhedshændelser. Udfyld disse parametre, hvis du kun er interesseret i hændelser fra et bestemt program eller en bestemt programgruppe, hvis du vil modtage alle sikkerhedshændelser, så felterne med standardværdier bevares. 5. Markér afkrydsningsfeltet med mærkaten Jeg accepterer de vilkår og betingelser, der er angivet ovenfor. 6. Klik på Køb for at installere.




Wiz (ved hjælp af Azure Functions)

Understøttes af:Wiz

Med Wiz-connectoren kan du nemt sende Wiz-problemer, sårbarhedsresultater og overvågningslogge til Microsoft Sentinel.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
union isfuzzy=true (WizIssues_CL),(WizIssuesV2_CL) Nej Nej
union isfuzzy=true (WizVulnerabilities_CL),(WizVulnerabilitiesV2_CL) Nej Nej
union isfuzzy=true (WizAuditLogs_CL),(WizAuditLogsV2_CL) Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket

Forudsætninger:

  • Microsoft.Web/sites-tilladelser: Der kræves læse- og skrivetilladelser til Azure Functions til at oprette en Funktionsapp. Du kan få flere oplysninger under Azure Functions.
  • Legitimationsoplysninger til Wiz-tjenestekontoen: Sørg for, at du har klient-id'et og klienthemmeligheden for din Wiz-tjenestekonto, URL-adressen til API-slutpunktet og godkendelses-URL-adressen. Du kan finde instruktioner i Dokumentationen til Wiz.

Installationsvejledning:

BEMÆRK: Denne connector: Bruger Azure Functions til at oprette forbindelse til Wiz API til at trække Wiz-problemer, fund af sårbarheder og overvågningslogge ind i Microsoft Sentinel. Dette kan medføre yderligere omkostninger til dataindtagelse. Se siden med Azure Functions priser for at få flere oplysninger. Opretter en Azure Key Vault med alle de påkrævede parametre gemt som hemmeligheder.

TRIN 1 – Få dine Wiz-legitimationsoplysninger

Følg vejledningen i Wiz-dokumentationen for at få de forkerte legitimationsoplysninger.

TRIN 2 – Udrul connectoren og den tilknyttede Azure funktion

VIGTIGT: Før du installerer Wiz Connector, skal du have arbejdsområde-id'et og den primære nøgle for arbejdsområdet (kan kopieres fra følgende) samt Wiz-legitimationsoplysningerne fra det forrige trin.

  • Arbejdsområde-id: <variabelværdi, der angives på installationstidspunktet>
  • Primær nøgle: <variabelværdi angivet på installationstidspunktet>

Mulighed 1: Udrul ved hjælp af skabelonen Azure Resource Manager (ARM)

  1. Klik på knappen Installer for at Azure nedenfor.

    aka.ms

  2. Vælg det foretrukne abonnement, ressourcegruppe og placering.

  3. Angiv følgende parametre:

  • Vælg KeyVaultName og FunctionName for de nye ressourcer

  • Angiv følgende Wiz-legitimationsoplysninger fra trin 1: WizAuthUrl, WizEndpointUrl, WizClientId og WizClientSecret

  • Angiv legitimationsoplysningerne for arbejdsområdet AzureLogsAnalyticsWorkspaceId og AzureLogAnalyticsWorkspaceSharedKey

  • Vælg de Wiz-datatyper, du vil sende til Microsoft Sentinel, vælg mindst én blandt Wiz-problemer, sårbarhedsresultater og overvågningslogge.

  • (valgfrit) Følg Wiz-dokumentationen for at tilføje IssuesQueryFilter, VulnerbailitiesQueryFilter og AuditLogsQueryFilter.

  1. Markér afkrydsningsfeltet med mærkaten Jeg accepterer de vilkår og betingelser, der er angivet ovenfor.
  2. Klik på Køb for at installere.

Mulighed 2: Manuel installation af funktionen Azure

Følg Wiz-dokumentationen for at installere connectoren manuelt.




Brugeraktivitet for arbejdsdag

Understøttet af:Microsoft Corporation

Dataconnectoren Workday User Activity giver mulighed for at overføre brugeraktivitetslogge fra Workday API til Microsoft Sentinel.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
ASimAuditEventLogs Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Forudsætninger:

  • Api-adgang til brugeraktivitet for arbejdsdag: Adgang til API'en for brugeraktivitet for arbejdsdagen via Oauth er påkrævet. API-klienten skal have området: System og det skal godkendes af en konto med systemrevisionstilladelser.

Installationsvejledning:

Opret forbindelse til arbejdsdag for at begynde at indsamle brugeraktivitetslogge i Microsoft Sentinel

  1. I arbejdsdagen skal du få adgang til opgaven "Rediger lejerkonfiguration - sikkerhed", kontrollere afsnittet "OAuth 2.0-indstillinger", kontrollere, at afkrydsningsfeltet "OAuth 2.0-klienter er aktiveret" er markeret.
  2. I arbejdsdagen skal du få adgang til opgaven "Rediger lejerkonfiguration – system", kontrollere afsnittet "Logføring af brugeraktivitet", sørge for, at afkrydsningsfeltet "Aktivér logføring af brugeraktivitet" er markeret.
  3. I Arbejdsdag skal du få adgang til opgaven "Registrer API-klient".
  4. Definer klientnavnet, vælg "Klienttildelingstype": "Tildeling af godkendelseskode", og vælg derefter "Adgangstokentype": "Ihændehaver"
  5. Angiv "Omdirigerings-URI'en", der findes i formularen nedenfor
  6. I afsnittet "Område (funktionelle områder)" skal du vælge "System" og klikke på OK nederst
  7. Kopiér klient-id'et og klienthemmeligheden, før du navigerer væk fra siden, og gem det sikkert.
  8. På Sentinel skal du på connectorsiden – angive påkrævede token-, godkendelses- og brugeraktivitetslogge slutpunkter sammen med klient-id og klienthemmelighed fra forrige trin. Klik derefter på "Opret forbindelse".
  9. Der vises et pop op-vindue af typen Workday for at fuldføre OAuth2-godkendelse og godkendelse af API-klienten. Her skal du angive legitimationsoplysninger for hverdagskontoen med "Systemrevision"-tilladelser i Workday (kan enten være en hverdagskonto eller integrationssystembruger).
  10. Når det er fuldført, vises meddelelsen for at godkende din API-klient




Arbejdsplads fra Facebook (ved hjælp af Azure Functions)

Understøttet af:Microsoft Corporation

Workplace-dataconnectoren giver mulighed for at overføre almindelige workplace-hændelser til Microsoft Sentinel via Webhooks. Webhooks gør det muligt for brugerdefinerede integrationsapps at abonnere på begivenheder på Workplace og modtage opdateringer i realtid. Når der sker en ændring i Workplace, sendes en HTTPS POST-anmodning med hændelsesoplysninger til en URL-adresse for dataconnector til tilbagekaldsdata. Du kan finde flere oplysninger i dokumentationen til Webhooks . Connectoren gør det muligt at hente hændelser for at vurdere potentielle sikkerhedsrisici, overvåge samarbejde og diagnosticere og foretage fejlfinding af konfigurationsproblemer.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
Workplace_Facebook_CL Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket

Forudsætninger:

  • Microsoft.Web/sites-tilladelser: Der kræves læse- og skrivetilladelser til Azure Functions til at oprette en Funktionsapp. Du kan få flere oplysninger under Azure Functions.
  • Webhooks Legitimationsoplysninger/tilladelser: WorkplaceAppSecret, WorkplaceVerifyToken, TILBAGEkalds-URL-adresse er påkrævet for at kunne arbejde med webhooks. Se dokumentationen for at få mere at vide om konfiguration af webhooks og konfiguration af tilladelser.

Installationsvejledning:

BEMÆRK: Denne dataconnector bruger Azure Functions, der er baseret på HTTP-udløseren, til at vente POST-anmodninger med logfiler for at hente loggene ind i Microsoft Sentinel. Dette kan medføre yderligere omkostninger til dataindtagelse. Se siden med Azure Functions priser for at få flere oplysninger.

(Valgfrit trin) Gem arbejdsområdet og API-godkendelsesnøglerne eller -tokenerne sikkert i Azure Key Vault. Azure Key Vault indeholder en sikker mekanisme til lagring og hentning af nøgleværdier. Følg disse instruktioner for at bruge Azure Key Vault sammen med en Azure Functions-app.

BEMÆRK: Denne dataconnector afhænger af en parser, der er baseret på en Kusto-funktion, for at fungere som forventet, som udrulles som en del af løsningen. Hvis du vil have vist funktionskoden i Log Analytics, skal du åbne bladet Log Analytics/Microsoft Sentinel Logs, klikke på Funktioner og søge efter aliasset WorkplaceFacebook og indlæse funktionskoden eller klikke her på den anden linje i forespørgslen, angive værtsnavnet eller -navnene på din Workplace Facebook enhed(er) og andre entydige id'er for logstreamen. Funktionen tager normalt 10-15 minutter at aktivere efter installation/opdatering af løsningen.

TRIN 1 – Konfigurationstrin for arbejdspladsen

Følg vejledningen for at konfigurere Webhooks.

  1. Log på arbejdspladsen med Administration brugerlegitimationsoplysninger.
  2. Klik på Integrationer i panelet Administration.
  3. I visningen Alle integrationer skal du klikke på Opret brugerdefineret integration
  4. Angiv navnet og beskrivelsen, og klik på Opret.
  5. Vis apphemmelighed og kopiér i panelet Integrationsoplysninger.
  6. I pannel for integrationstilladelser skal du angive alle læsetilladelser. Se tilladelsessiden for at få flere oplysninger.
  7. Fortsæt nu til TRIN 2 for at følge trinnene (angivet i Mulighed 1 eller 2) for at installere funktionen Azure.
  8. Angiv de ønskede parametre, og angiv også et valgfrit token. Kopiér dette token/bemærk det til det kommende trin.
  9. Når installationen af Azure Functions er fuldført, skal du åbne siden Funktionsapp, vælge din app, gå til Funktioner, klikke på Hent funktions-URL-adresse og kopiere denne/Notér den til det kommende trin.
  10. Gå tilbage til Arbejdsplads fra Facebook. I panelet Konfigurer webhooks på hvert fanesæt er URL-adressen til tilbagekald angivet som den samme værdi, som du kopierede i punkt 9 ovenfor, og tokenet Bekræft som den samme værdi, du kopierede i punkt 8 ovenfor, som blev hentet under TRIN 2 i Azure Functions udrulning.
  11. Klik på Gem.

TRIN 2 – Vælg en blandt følgende to udrulningsindstillinger for at installere connectoren og den tilknyttede Azure Functions

VIGTIGT: Før du installerer dataconnectoren Workplace, skal du have arbejdsområde-id'et og den primære nøgle for arbejdsområdet (kan kopieres fra følgende).

  • Arbejdsområde-id: <variabelværdi, der angives på installationstidspunktet>
  • Primær nøgle: <variabelværdi angivet på installationstidspunktet>

Mulighed 1 – skabelonen Azure Resource Manager (ARM)

Brug denne metode til automatisk udrulning af workplace-dataconnectoren ved hjælp af en ARM Tempate.

  1. Klik på knappen Installer for at Azure nedenfor.

    aka.msaka.ms

  2. Vælg det foretrukne abonnement, ressourcegruppe og placering.

BEMÆRK: I den samme ressourcegruppe kan du ikke blande Windows- og Linux-apps i det samme område. Vælg en eksisterende ressourcegruppe uden Windows-apps, eller opret en ny ressourcegruppe. 3. Angiv WorkplaceVerifyToken (kan være et hvilket som helst udtryk, kopiere og gemme det til TRIN 1), WorkplaceAppSecret og udrulle. 4. Markér afkrydsningsfeltet med mærkaten Jeg accepterer de vilkår og betingelser, der er angivet ovenfor. 5. Klik på Køb for at installere. 6. Når du har installeret siden Med funktionsapp, skal du vælge din app, gå til kopien Funktion og klikke på Hent funktions-URL-adresse og følge p.7 fra TRIN 1.

Mulighed 2 – Manuel installation af Azure Functions

Brug følgende trinvise instruktioner til at installere dataconnectoren Sophos Endpoint Protection manuelt med Azure Functions (installation via Visual Studio Code).

Trin 1 – Udrul en funktionsapp

BEMÆRK: Du skal forberede VS Code til Azure funktionsudvikling.

  1. Download filen Azure Function App. Udtræk arkivet til din lokale udviklingscomputer.
  2. Følg vejledningen til manuel installation af funktionsappen for at installere Azure Functions-appen ved hjælp af VSCode.
  3. Når du har implementeret funktionsappen, skal du følge de næste trin for at konfigurere den.

Trin 2 – Konfigurer funktionsappen

  1. I funktionsappen skal du vælge Navnet på funktionsappen og vælge Konfiguration.
  2. Vælg Indstillingen Nyt program under fanen Programindstillinger.
  3. Tilføj hver af følgende programindstillinger enkeltvist med deres respektive strengværdier (forskel på store og små bogstaver): WorkplaceAppSecret WorkplaceVerifyToken WorkspaceID WorkspaceKey logAnalyticsUri (valgfrit)
  • Brug logAnalyticsUri til at tilsidesætte loganalyse-API-slutpunktet for dedikeret sky. Lad f.eks. værdien være tom for offentlige cloudmiljøer. for Azure GovUS-cloudmiljø skal du angive værdien i følgende format: https://<CustomerId>.ods.opinsights.azure.us.
  1. Når alle programindstillinger er angivet, skal du klikke på Gem.




XBOW-sikkerhedsplatform (via Azure funktion)

Understøttes af:XBOW

Snapshots af XBOW-dataconnectoren indtager øjebliksbilleder af aktiver, sårbarhedsresultater og vurderingsaktivitet fra XBOW-sikkerhedsplatformen i Microsoft Sentinel. En Azure Funktion forespørger XBOW-API'en på en timer og overfører JSON-øjebliksbilleder af aktiver til XbowAssets_CL, forbedrede resultater (med beviser, PoC-opskrifter, indvirkning og afhjælpninger) til XbowFindings_CLog vurderingslivscyklushændelser til XbowAssessments_CLved hjælp af API'en til overvågning af indtagelse af Azure (DCE/DCR).

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
XbowAssets_CL Nej Nej
XbowFindings_CL Nej Nej
XbowAssessments_CL Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket

Forudsætninger:

  • XBOW API-token: Der kræves et personligt XBOW-adgangstoken. Opret en i XBOW-konsollen under Indstillinger > Personlige adgangstokens. Afgræns tokenet til den organisation, du vil overvåge.
  • XBOW-organisations-id: Organisations-id'et fra din XBOW-konto. Find den i URL-adressen til XBOW-konsollen eller via API'en.
  • Microsoft.Web/sites-tilladelser: Der kræves læse- og skrivetilladelser til Azure Functions til at oprette en Funktionsapp. Du kan få flere oplysninger under Azure Functions.
  • Brugerdefinerede forudsætninger, hvis det er nødvendigt, ellers skal du slette denne toldkode: Beskrivelse af brugerdefinerede forudsætninger
  • Azure AD appregistrering: Der kræves en Azure AD appregistrering (tjenesteprincipal). Du skal manuelt tildele rollen Monitoring Metrics Publisher i dcr-reglen (Data Collection Rule) til denne appregistrering efter udrulningen.

Installationsvejledning:

BEMÆRK: Denne connector bruger Azure Functions og DCE/DCR (Azure Monitor Ingestion API) til at overføre XBOW-aktiver, -resultater og -vurderinger til Microsoft Sentinel. ARM-skabelonen opretter automatisk slutpunktet for dataindsamling, brugerdefinerede logtabeller (XbowAssets_CL, XbowFindings_CLog XbowAssessments_CL), regler for dataindsamling og funktionsapp. Dette kan medføre yderligere omkostninger til dataindtagelse. Se siden Azure Functions priser og siden Azure Overvåg priser for at få flere oplysninger.

(Valgfrit trin) Gem dine legitimationsoplysninger til XBOW API og appregistrering sikkert i Azure Key Vault. Følg disse instruktioner for at bruge Azure Key Vault referencer med en Azure-funktionsapp.

TRIN 1 – generér et XBOW API-token

  1. Log på XBOW-konsollen med administratoradgang.
  2. Klik på profilikonet (øverst til højre), og vælg Indstillinger.
  3. Klik på Personlige adgangstokens i venstre margentekst.
  4. Klik på Generér nyt token, angiv et navn, og vælg organisationsomfanget.
  5. Kopiér og gem dit token sikkert – det vises ikke igen.
  6. Bemærk dit organisations-id fra XBOW-konsollen eller fra URL-adressen, når du får vist din organisation.

TRIN 2 – Opret en Azure AD appregistrering og giv dcr-rolle

  1. Gå til Azure Active Directory-appregistreringer >> Ny registrering i Azure-portalen.
  2. Angiv et navn (f.eks. Xbow-Sentinel-Connector), og registrer.
  3. Opret en ny klienthemmelighed under Certifikater & hemmeligheder. Bemærk lejer-id'et, klient-id'et og klienthemmeligheden.
  4. Udrul connectoren ved hjælp af trin 3 nedenfor, og vend derefter tilbage hertil.
  5. Åbn den udrullede regel for dataindsamling (fra udrulningsoutputtet eller ved at søge i ressourcegruppen).
  6. Gå til Adgangskontrol (IAM) > Tilføj rolletildeling.
  7. Vælg rollen Monitoring Metrics Publisher.
  8. Tildel adgang til den appregistrering (tjenesteprincipal), der er oprettet ovenfor.
  9. Vent et par minutter på RBAC-overførsel, før du bekræfter indtagelse.

TRIN 3 – Udrul Azure-funktionsappen

Klik på Installer for at Azure og udfylde parametrene. Skabelonen opretter automatisk datasamlingens slutpunkt, XbowAssets_CL, XbowFindings_CLog XbowAssessments_CL tabeller, regel for dataindsamling og funktionsapp.

aka.ms

Parametre, der skal udfyldes:

Parameter Beskrivelse
WorkspaceName Navnet på dit Log Analytics/Microsoft Sentinel arbejdsområde
XbowApiToken Personligt adgangstoken til XBOW fra trin 1
XbowOrgId XBOW-organisations-id fra trin 1
TenantId Azure AD lejer-id fra trin 2
ClientId Klient-id for appregistrering fra trin 2
ClientSecret Klienthemmelighed for appregistrering fra trin 2
AppInsightsWorkspaceResourceID Komplet ressource-id for Log Analytics-arbejdsområdet (fra Egenskaber for Log Analytics-arbejdsområde>)
FunctionAppLocation Valgfrit Azure område for Funktionsapp-ressourcer (som standard ressourcegruppens placering)
  • Arbejdsområde-id: <variabelværdi, der angives på installationstidspunktet>




Segment uden netværk (push)

Understøttes af:Nul netværk

Pushconnectoren Zero Networks Segment gør det muligt for nul netværk at sende audits, netværksaktiviteter, identitetsaktiviteter og RPC-aktiviteter direkte til Microsoft Sentinel i realtid. Udrul connectoren for at oprette en DCR-regel (Data Collection Rule) og Microsoft Entra app. Konfigurer derefter dit Zero Networks-program med forbindelsesoplysningerne til pushhændelser.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
ZNAudit_CL Ja Ja
ZNNetworkActivity_CL Ja Ja
ZNIdentityActivity_CL Ja Ja
ZNRPCActivity_CL Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Forudsætninger:

  • Microsoft Entra: Tilladelse til at oprette en appregistrering i Microsoft Entra ID. Kræver typisk Entra rolle som programudvikler for id eller nyere.
  • Microsoft Azure: Tilladelse til at tildele rollen Monitoring Metrics Publisher på reglen for dataindsamling. Kræver typisk Azure rolle som ejer af RBAC eller Administrator af brugeradgang.

Installationsvejledning:

1. Opret ARM-ressourcer, og angiv de nødvendige tilladelser

Udrul push-connectoren for at oprette en Log Analytics-tabel, DCR (Data Collection Rule), DCE (Data Collection Endpoint) og Microsoft Entra app. Konfigurer derefter dit Zero Networks-program med forbindelsesoplysningerne.

Automatiseret konfiguration Hvis du klikker på "Installér", oprettes en DCR og DCE, derefter oprettes der en Microsoft Entra appregistrering med klienthemmelighed og tildeles tilladelser til DCR. Dit program kan derefter sende data sikkert ved hjælp af legitimationsoplysningerne til OAuth 2.0-klienten.

2. Konfigurer dit netværksprogram uden netværk

Brug følgende værdier til at konfigurere dit nul netværksprogram til at pushoverføre overvågninger, netværksaktiviteter, identitetsaktiviteter og RPC-aktiviteter til Microsoft Sentinel.

  • Lejer-id (mappe-id):< variabelværdi angivet på installationstidspunktet>
  • Entra program-id: <variabelværdi angivet på installationstidspunktet>
  • Entra Programhemmelighed: <variabelværdi, der angives på installationstidspunktet>
  • URI til slutpunkt for dataindsamling: <variabelværdi, der angives på installationstidspunktet>
  • Uforanderligt id for regel for dataindsamling: <variabelværdi, der angives på installationstidspunktet>
  • Stream: Overvågninger: <variabel værdi, der leveres på installationstidspunktet>
  • Stream: Netværksaktiviteter: <variabel værdi, der leveres på installationstidspunktet>
  • Stream: Identitetsaktiviteter: <variabel værdi, der angives på installationstidspunktet>
  • Stream: RPC-aktiviteter: <variabelværdi, der angives på installationstidspunktet>




Overvågning af netværkssegmenter uden

Understøttes af:Nul netværk

Connectoren Zero Networks Segment Audit data giver mulighed for at overføre Zero Networks Audit-hændelser til Microsoft Sentinel via REST-API'en. Denne dataconnector bruger Microsoft Sentinel oprindelige forespørgselsfunktion.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
ZNSegmentAuditNativePoller_CL Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Forudsætninger:

  • Api-token til nul netværk: ZeroNetworksAPIToken er påkrævet til REST API. Se API-vejledningen, og følg vejledningen for at hente legitimationsoplysninger.

Installationsvejledning:

Opret forbindelse nul netværk til Microsoft Sentinel

Angiv URL-adressen til ZERO Networks-API'en (f.eks. portal.zeronetworks.com). Connectoren tilføjer automatisk https:// og /api/v1/audit. Angiv derefter din API-nøgle, og klik på Opret forbindelse.

  • URL-adresse til Api til nul netværk: (portal.zeronetworks.com)
  • ApiKey: (ApiKey)
  • Aktivér/deaktiver forbindelse
  • Dataconnectors Grid (konfigurer i portalen)




ZeroFox CTI

Understøttes af:ZeroFox

ZeroFox CTI-dataconnectors giver mulighed for at indtage de forskellige ZeroFox cyber threat intelligence-beskeder i Microsoft Sentinel.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
ZeroFox_CTI_advanced_dark_web_CL Nej Nej
ZeroFox_CTI_botnet_CL Nej Nej
ZeroFox_CTI_breaches_CL Nej Nej
ZeroFox_CTI_C2_CL Nej Nej
ZeroFox_CTI_compromised_credentials_CL Nej Nej
ZeroFox_CTI_credit_cards_CL Nej Nej
ZeroFox_CTI_dark_web_CL Nej Nej
ZeroFox_CTI_discord_CL Nej Nej
ZeroFox_CTI_disruption_CL Nej Nej
ZeroFox_CTI_email_addresses_CL Nej Nej
ZeroFox_CTI_exploits_CL Nej Nej
ZeroFox_CTI_irc_CL Nej Nej
ZeroFox_CTI_malware_CL Nej Nej
ZeroFox_CTI_national_ids_CL Nej Nej
ZeroFox_CTI_phishing_CL Nej Nej
ZeroFox_CTI_phone_numbers_CL Nej Nej
ZeroFox_CTI_ransomware_CL Nej Nej
ZeroFox_CTI_telegram_CL Nej Nej
ZeroFox_CTI_threat_actors_CL Nej Nej
ZeroFox_CTI_vulnerabilities_CL Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket

Forudsætninger:

  • Microsoft.Web/sites-tilladelser: Der kræves læse- og skrivetilladelser til Azure Functions til at oprette en Funktionsapp. Du kan få flere oplysninger under Azure Functions.
  • ZeroFox API Credentials/permissions: ZeroFox Username, ZeroFox Personal Access Token er påkrævet for ZeroFox CTI REST API.

Installationsvejledning:

BEMÆRK: Denne connector bruger Azure Functions til at oprette forbindelse til ZeroFox CTI REST-API'en for at hente logge til Microsoft Sentinel. Dette kan medføre yderligere omkostninger til dataindtagelse. Se siden med Azure Functions priser for at få flere oplysninger.

(Valgfrit trin) Gem arbejdsområdet og API-godkendelsesnøglerne eller -tokenerne sikkert i Azure Key Vault. Azure Key Vault indeholder en sikker mekanisme til lagring og hentning af nøgleværdier. Følg disse instruktioner for at bruge Azure Key Vault sammen med en Azure-funktionsapp.

TRIN 1 – Hentning af ZeroFox-legitimationsoplysninger:

Følg disse instruktioner for at konfigurere logføring og hente legitimationsoplysninger.

  1. Log på ZeroFox's websted. brug af dit brugernavn og din adgangskode 2 – Klik på knappen Indstillinger, og gå til sektionen Dataconnectors. 3 – Vælg fanen API-DATAFEEDs, og gå til bunden af siden, vælg <<Nulstil>> i feltet API-oplysninger for at få et personligt adgangstoken, der skal bruges sammen med dit brugernavn.

TRIN 2 – Installér Azure Function-dataconnectors ved hjælp af skabelonen Azure Resource Manager:

VIGTIGT: Før du udruller ZeroFox CTI-dataconnectoren, skal du have arbejdsområde-id'et og arbejdsområdets primære nøgle (kan kopieres fra følgende), der er let tilgængelig.

  • Arbejdsområde-id: <variabelværdi, der angives på installationstidspunktet>
  • Primær nøgle: <variabelværdi angivet på installationstidspunktet>

Forbereder ressourcer til udrulning.

  1. Klik på knappen Installer for at Azure nedenfor.

    aka.ms

  2. Vælg det foretrukne abonnement, den foretrukne ressourcegruppe, det loganalysearbejdsområde og den foretrukne placering.

  3. Angiv arbejdsområde-id'et, arbejdsområdenøglen, brugernavnet ZeroFox, det personlige adgangstoken ZeroFox

  4. Klik på Gennemse + Opret for at installere.




ZeroFox Enterprise – beskeder (ccf-afstemning)

Understøttes af:ZeroFox

Indsamler beskeder fra ZeroFox API.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
ZeroFoxAlertPoller_CL Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Forudsætninger:

  • ZeroFox Personligt adgangstoken (PAT): Der kræves en ZeroFox PAT. Du kan hente den i Data Connectors API-datafeeds>.

Installationsvejledning:

Forbind ZeroFox med Microsoft Sentinel

Forbind ZeroFox med Microsoft Sentinel

  • Angiv din ZeroFox PAT: (Zerofox PAT)
  • Aktivér/deaktiver forbindelse




Zimperium Mobile Threat Defense

Understøttet af:Zimperium

Zimperium Mobile Threat Defense-connectoren giver dig mulighed for at forbinde Zimperium-trusselsloggen med Microsoft Sentinel for at få vist dashboards, oprette brugerdefinerede beskeder og forbedre undersøgelsen. Dette giver dig mere indsigt i organisationens mobiltrusselslandskab og forbedrer dine funktioner til sikkerhedshandlinger.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
ZimperiumThreatLog_CL Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket

Installationsvejledning:

Konfigurer og forbind Zimperium MTD

  1. Klik på Administrer på navigationslinjen i zConsole.
  2. Klik på fanen Integrationer .
  3. Klik på knappen Trusselsrapportering og derefter på knappen Tilføj integrationer .
  4. Opret integrationen:
  • Vælg Microsoft Microsoft Sentinel i de tilgængelige integrationer.
  • Angiv dit arbejdsområde-id og din primære nøgle fra nedenstående felter, og klik på Næste.
  • Udfyld et navn til din Microsoft Sentinel integration.
  • Vælg et filterniveau for de trusselsdata, du vil pushe til Microsoft Sentinel.
  • Klik på Udfør
  1. Du kan finde yderligere instruktioner på Zimperium-kundesupportportalen.
  • Arbejdsområde-id: <variabelværdi, der angives på installationstidspunktet>
  • Primær nøgle: <variabelværdi angivet på installationstidspunktet>




Zoom rapporter (ved hjælp af Azure Functions)

Understøttet af:Microsoft Corporation

Dataconnectoren Zoom Reports giver mulighed for at overføre Zoom Reports-hændelser til Microsoft Sentinel via REST-API'en. Du kan finde flere oplysninger i API-dokumentationen . Connectoren gør det muligt at hente hændelser for at vurdere potentielle sikkerhedsrisici, overvåge samarbejde og diagnosticere og foretage fejlfinding af konfigurationsproblemer.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
Zoom_CL Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Forudsætninger:

Installationsvejledning:

BEMÆRK: Denne connector bruger Azure Functions til at oprette forbindelse til Zoom-API'en for at hente dens logge ind i Microsoft Sentinel. Dette kan medføre yderligere omkostninger til dataindtagelse. Se siden med Azure Functions priser for at få flere oplysninger.

(Valgfrit trin) Gem arbejdsområdet og API-godkendelsesnøglerne eller -tokenerne sikkert i Azure Key Vault. Azure Key Vault indeholder en sikker mekanisme til lagring og hentning af nøgleværdier. Følg disse instruktioner for at bruge Azure Key Vault sammen med en Azure-funktionsapp.

BEMÆRK: Denne dataconnector afhænger af en parser, der er baseret på en Kusto-funktion, for at fungere som forventet, som udrulles som en del af løsningen. Hvis du vil have vist funktionskoden i Log Analytics, skal du åbne bladet Log Analytics/Microsoft Sentinel Logs, klikke på Functions og søge efter aliasset Zoom og indlæse funktionskoden eller klikke her. Funktionen tager normalt 10-15 minutter at aktivere efter installation/opdatering af løsningen.

TRIN 1 – Konfigurationstrin for Zoom-API'en

Følg vejledningen for at hente legitimationsoplysningerne.

TRIN 2 – Vælg EN blandt følgende to udrulningsindstillinger for at installere connectoren og den tilknyttede Azure funktion

VIGTIGT: Før du installerer dataconnectoren Zoom rapporter, skal du have arbejdsområde-id'et og arbejdsområdets primære nøgle (kan kopieres fra følgende).

  • Arbejdsområde-id: <variabelværdi, der angives på installationstidspunktet>
  • Primær nøgle: <variabelværdi angivet på installationstidspunktet>

Mulighed 1 – skabelonen Azure Resource Manager (ARM)

Brug denne metode til automatisk udrulning af Zoom Audit-dataconnectoren ved hjælp af en ARM Tempate.

  1. Klik på knappen Installer for at Azure nedenfor.

    aka.msaka.ms

  2. Vælg det foretrukne abonnement, den foretrukne ressourcegruppe og det foretrukne område.

BEMÆRK: I den samme ressourcegruppe kan du ikke blande Windows- og Linux-apps i det samme område. Vælg en eksisterende ressourcegruppe uden Windows-apps, eller opret en ny ressourcegruppe. 3. Angiv AccountID, ClientID, ClientSecret, WorkspaceID, WorkspaceKey, Function Name, og klik på Gennemse + opret. 4. Klik til sidst på Opret for at installere.

Mulighed 2 – Manuel installation af Azure Functions

Brug følgende trinvise instruktioner til at installere connectoren Zoom Rapporter-data manuelt med Azure Functions (udrulning via Visual Studio Code).

Trin 1 – Udrul en funktionsapp

BEMÆRK: Du skal forberede VS Code til Azure funktionsudvikling.

  1. Download filen Azure Function App. Udtræk arkivet til din lokale udviklingscomputer.

  2. Start VS Code. Vælg Fil i hovedmenuen, og vælg Åbn mappe.

  3. Vælg mappen på øverste niveau fra udpakkede filer.

  4. Vælg ikonet Azure på linjen Aktivitet, og vælg derefter knappen Udrul for at fungere som app i området Azure: Funktioner. Hvis du ikke allerede er logget på, skal du vælge ikonet Azure på aktivitetslinjen og derefter i området Azure: Funktioner vælge Log på Azure Hvis du allerede er logget på, skal du gå til næste trin.

  5. Angiv følgende oplysninger ved prompterne:

    a. Vælg mappe: Vælg en mappe i arbejdsområdet, eller gå til en mappe, der indeholder funktionsappen.

    b. Vælg abonnement: Vælg det abonnement, der skal bruges.

    c. Vælg Opret ny funktionsapp i Azure (vælg ikke indstillingen Avanceret)

    d. Angiv et globalt entydigt navn til funktionsappen: Skriv et navn, der er gyldigt i en URL-sti. Det navn, du skriver, valideres for at sikre, at det er entydigt i Azure Functions. (f.eks. ZoomXXXXXX).

    e. Vælg en kørsel: Vælg Python 3.11.

    f. Vælg en placering til nye ressourcer. Hvis du vil have bedre ydeevne og lavere omkostninger, skal du vælge det samme område, hvor Microsoft Sentinel er placeret.

  6. Udrulningen starter. Der vises en meddelelse, når din funktionsapp er oprettet, og installationspakken anvendes.

  7. Gå til Azure Portal for at få oplysninger om konfigurationen af funktionsappen

Trin 2 – Konfigurer funktionsappen

  1. I funktionsappen skal du vælge Navnet på funktionsappen og vælge Konfiguration.
  2. Vælg Indstillingen Nyt program under fanen Programindstillinger.
  3. Tilføj hver af følgende programindstillinger enkeltvist med deres respektive strengværdier (forskel på store og små bogstaver): AccountID ClientID ClientSecret WorkspaceID WorkspaceKey logAnalyticsUri (valgfrit) Brug logAnalyticsUri til at tilsidesætte API-slutpunktet for loganalyse for dedikeret sky. Lad f.eks. værdien være tom for offentlige cloudmiljøer. for Azure GovUS-cloudmiljø skal du angive værdien i følgende format: https://<CustomerId>.ods.opinsights.azure.us.
  4. Når alle programindstillinger er angivet, skal du klikke på Gem.




Zoom Reports Connector (via Codeless Connector Framework)

Understøttet af:Microsoft Corporation

Med dataconnectoren Zoom reports kan du overføre Zoom Reports-data til Microsoft Sentinel via Zoom REST API v2, så du kan overvåge og overvåge Zoom-forbrug på tværs af din organisation. Denne connector bruger server-til-server OAuth-kontolegitimationsoplysninger til godkendelse og understøtter indtagelse af flere rapporttyper, herunder daglige forbrugsrapporter for mødestatistik og forbrugsdata, brugerrapporter for aktive/inaktive brugerværtsoplysninger, Telekommunikationsrapporter for telekommunikationsforbrugsstatistik, Rapporter over skyoptagelser til lagring i skyen og registrering af forbrug, handlingslogge til administrative handlinger og revisionsspor, og aktivitetslogge for brugerlogførings-/logonaktiviteter. Hver rapporttype indsamles i en separat forespørgselskonfiguration med automatisk understøttelse af sideinddeling ved hjælp af NextPageToken. Dataconnectoren er baseret på Microsoft Sentinel Codeless Connector Framework og understøtter DCR-baserede transformationer af indtagelsestid for at optimere ydeevnen af forespørgsler.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
ZoomV2_CL Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket

Forudsætninger:

  • Zoom API-adgang: Adgang til Zoom REST API v2 med legitimationsoplysninger til kontoen

Installationsvejledning:

1. Zoomkonfiguration

Konfigurer server til server-OAuth-app, og indsaml legitimationsoplysninger

Trin 1: Konfigurer Zoom Server-til-Server OAuth-app, følg Opret en app. Sørg for at føje rapportrelaterede områder til din app:

  • report:read:list_users:admin
  • report:read:cloud_recording:admin
  • rapport:read:daily_usage:admin
  • report:read:operation_logs:admin
  • report:read:telefon:admin
  • rapport:read:user_activities:admin

Du kan få flere oplysninger under Zoom Server-til-Server OAuth-dokumentation og rapport-API'er.

Trin 2: Hent dine legitimationsoplysninger til appen

Find dine legitimationsoplysninger til appen (konto-id, klient-id og klienthemmelighed) på din Personal app management side på Zoom App Marketplace

Sikkerhedsnoter

  • Gem konto-id, klient-id og klienthemmelighed sikkert

  • Roter regelmæssigt legitimationsoplysninger for at øge sikkerheden

2. Opret forbindelse

Aktivér connectoren Zoom rapporter

Aktivér connectoren

Gennemse dine zoomapplegitimationsoplysninger, der blev fundet i trin 2, og aktivér derefter connectoren for at begynde at indsamle zoomrapporters data.

Overvågning

Kontrollér datamodtagelse ved hjælp af disse forespørgsler:

Kontrollér alle rapporttyper:

ZoomV2_CL
| where TimeGenerated > ago(30m)
| summarize Records = count() by EventType

Kontrollér en bestemt rapporttype:

ZoomV2_CL
| where EventType == 'dates'
| where TimeGenerated > ago(1h)
| limit 10

Overvågning af connectortilstand:

ZoomV2_CL
| where TimeGenerated > ago(24h)
| summarize LastRecord = max(TimeGenerated), RecordCount = count() by EventType
| order by LastRecord desc
  • Aktivér/deaktiver forbindelse




Frarådede Sentinel dataconnectors

Bemærk!

I følgende tabel vises de udfasede og ældre dataconnectors. Frarådede connectors understøttes ikke længere.

[Frarådes] Auth0 Logs (ved hjælp af funktionen Azure) (ved hjælp af Azure Functions)

Understøttet af:Microsoft Corporation

Dataconnectoren Auth0 Logs (ved hjælp af Azure Function) giver mulighed for at indlæse Auth0-loghændelser i Microsoft Sentinel

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
Auth0AM_CL Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Forudsætninger:

  • Microsoft.Web/sites-tilladelser: Der kræves læse- og skrivetilladelser til Azure Functions til at oprette en Funktionsapp. Du kan få flere oplysninger under Azure Functions.
  • REST API Legitimationsoplysninger/tilladelser: API-token er påkrævet. Du kan få flere oplysninger under API-token

Installationsvejledning:

BEMÆRK: Denne connector bruger Azure Functions til at oprette forbindelse til Godkendelses-API'er til administration for at trække loggene til Microsoft Sentinel. Dette kan medføre yderligere omkostninger til dataindtagelse. Se siden med Azure Functions priser for at få flere oplysninger.

(Valgfrit trin) Gem arbejdsområdet og API-godkendelsesnøglerne eller -tokenerne sikkert i Azure Key Vault. Azure Key Vault indeholder en sikker mekanisme til lagring og hentning af nøgleværdier. Følg disse instruktioner for at bruge Azure Key Vault sammen med en Azure-funktionsapp.

TRIN 1 – Konfigurationstrin for Godkendelses-API'en

Følg vejledningen for at hente legitimationsoplysningerne.

  1. I Auth0 Dashboard skal du gå til Programmer>.
  2. Vælg dit program. Dette skal være et program af typen "Computer til maskine", der som minimum er konfigureret med tilladelserne read:logs og read:logs_users .
  3. Kopiér domæne, klient-id, klienthemmelighed

TRIN 2 – Vælg EN blandt følgende to udrulningsindstillinger for at installere connectoren og den tilknyttede Azure funktion

VIGTIGT: Før du installerer dataconnectoren Auth0 Access Management, skal du have arbejdsområde-id'et og arbejdsområdets primære nøgle (kan kopieres fra følgende).

  • Arbejdsområde-id: <variabelværdi, der angives på installationstidspunktet>
  • Primær nøgle: <variabelværdi angivet på installationstidspunktet>

Mulighed 1 – skabelonen Azure Resource Manager (ARM)

Brug denne metode til automatisk udrulning af dataconnectoren Auth0 Access Management ved hjælp af en ARM-skabelon.

  1. Klik på knappen Installer for at Azure nedenfor.

    aka.ms

  2. Vælg det foretrukne abonnement, ressourcegruppe og placering.

BEMÆRK: I den samme ressourcegruppe kan du ikke blande Windows- og Linux-apps i det samme område. Vælg en eksisterende ressourcegruppe uden Windows-apps, eller opret en ny ressourcegruppe. 3. Angiv Domæne, Klient-id, Klienthemmelighed, AzureSentinelWorkspaceId, AzureSentinelSharedKey. 4. Markér afkrydsningsfeltet med mærkaten Jeg accepterer de vilkår og betingelser, der er angivet ovenfor. 5. Klik på Køb for at installere.

Mulighed 2 – Manuel installation af Azure Functions

Brug følgende trinvise instruktioner til at installere Auth0 Access Management-dataconnectoren manuelt med Azure Functions (installation via Visual Studio Code).

  1. Udrul en funktionsapp

BEMÆRK: Du skal forberede VS Code til Azure funktionsudvikling.

  1. Download filen Azure Function App. Udtræk arkivet til din lokale udviklingscomputer.

  2. Start VS Code. Vælg Fil i hovedmenuen, og vælg Åbn mappe.

  3. Vælg mappen på øverste niveau fra udpakkede filer.

  4. Vælg ikonet Azure på linjen Aktivitet, og vælg derefter knappen Udrul for at fungere som app i området Azure: Funktioner. Hvis du ikke allerede er logget på, skal du vælge ikonet Azure på aktivitetslinjen og derefter i området Azure: Funktioner vælge Log på Azure Hvis du allerede er logget på, skal du gå til næste trin.

  5. Angiv følgende oplysninger ved prompterne:

    a. Vælg mappe: Vælg en mappe i arbejdsområdet, eller gå til en mappe, der indeholder funktionsappen.

    b. Vælg abonnement: Vælg det abonnement, der skal bruges.

    c. Vælg Opret ny funktionsapp i Azure (vælg ikke indstillingen Avanceret)

    d. Angiv et globalt entydigt navn til funktionsappen: Skriv et navn, der er gyldigt i en URL-sti. Det navn, du skriver, valideres for at sikre, at det er entydigt i Azure Functions. (f.eks. Auth0AMXXXXXX).

    e. Vælg en kørsel: Vælg Python 3.11.

    f. Vælg en placering til nye ressourcer. Hvis du vil have bedre ydeevne og lavere omkostninger, skal du vælge det samme område, hvor Microsoft Sentinel er placeret.

  6. Udrulningen starter. Der vises en meddelelse, når din funktionsapp er oprettet, og installationspakken anvendes.

  7. Gå til Azure Portal for at få oplysninger om konfigurationen af funktionsappen.

  8. Konfigurer funktionsappen

  9. I funktionsappen skal du vælge Navnet på funktionsappen og vælge Konfiguration.

  10. Vælg Indstillingen Nyt program under fanen Programindstillinger.

  11. Tilføj hver af følgende programindstillinger enkeltvist med deres respektive strengværdier (forskel på store og små bogstaver): DOMÆNE CLIENT_ID CLIENT_SECRET WorkspaceID WorkspaceKey logAnalyticsUri (valgfrit)

  • Brug logAnalyticsUri til at tilsidesætte loganalyse-API-slutpunktet for dedikeret sky. Lad f.eks. værdien være tom for offentlige cloudmiljøer. for Azure GovUS-cloudmiljø skal du angive værdien i følgende format: https://<CustomerId>.ods.opinsights.azure.us.
  1. Når alle programindstillinger er angivet, skal du klikke på Gem.




[Frarådes] GitHub Enterprise Audit Log

Understøttet af:Microsoft Corporation

GitHub-overvågningslogconnectoren giver mulighed for at indlæse GitHub-logge i Microsoft Sentinel. Ved at forbinde GitHub-overvågningslogge i Microsoft Sentinel kan du få vist disse data i projektmapper, bruge dem til at oprette brugerdefinerede beskeder og forbedre din undersøgelsesproces.

Bemærk: Hvis du vil overføre Hændelser, der abonneres på GitHub, til Microsoft Sentinel, skal du se GitHub-connector (ved hjælp af Webhooks) fra galleriet "DataConnectors".

BEMÆRK! Denne dataconnector frarådes. Overvej at flytte til den CCF-dataconnector, der er tilgængelig i løsningen, som erstatter indtagelse via den udfasede HTTP-dataindsamler-API.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
GitHubAuditLogPolling_CL Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Forudsætninger:

  • Personligt adgangstoken til GitHub API: Du skal bruge et personligt GitHub-adgangstoken for at aktivere forespørgsel for organisationens overvågningslog. Du kan enten bruge et klassisk token med området 'read:org' eller et detaljeret token med området 'Administration: Skrivebeskyttet'.
  • GitHub Enterprise-type: Denne connector fungerer kun med GitHub Enterprise Cloud. den understøtter ikke GitHub Enterprise Server.

Installationsvejledning:

Opret forbindelse mellem GitHub-overvågningsloggen på organisationsniveau og Microsoft Sentinel

Aktivér GitHub-overvågningslogge. Følg denne vejledning for at oprette eller finde dit personlige adgangstoken.




[Frarådes] Infoblox SOC Insight Data Connector via Legacy Agent

Understøttes af:Infoblox

Med Infoblox SOC Insight Data Connector kan du nemt forbinde dine Infoblox BloxOne SOC Insight-data med Microsoft Sentinel. Ved at forbinde dine logge med Microsoft Sentinel kan du drage fordel af at søge & korrelation, advarsler og trusselsintelligensforbedring for hver log.

Denne dataconnector indtager Infoblox SOC Insight CDC-logge i dit Log Analytics Workspace ved hjælp af den ældre Log Analytics-agent.

Microsoft anbefaler installation af Infoblox SOC Insight Data Connector via AMA Connector. Den ældre connector bruger Log Analytics-agenten, der er ved at blive udfaset af 31. august 2024, og den bør kun installeres, hvor AMA ikke understøttes.

Brug af MMA og AMA på den samme computer kan medføre duplikering af logfiler og ekstra indtagelsesomkostninger. Flere oplysninger.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
CommonSecurityLog Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Installationsvejledning:

Arbejdsområdenøgler

Hvis du vil bruge strategibøgerne som en del af denne løsning, skal du finde dit arbejdsområde-id og din primære nøgle til arbejdsområdet nedenfor for at gøre det nemmere for dig.

  • Arbejdsområde-id: <variabelværdi, der angives på installationstidspunktet>
  • Arbejdsområdenøgle: <variabel værdi, der angives på installationstidspunktet>

Parsere

Denne dataconnector afhænger af en parser, der er baseret på en Kusto-funktion, for at fungere som forventet kaldet InfobloxCDC_SOCInsights, der udrulles med Microsoft Sentinel-løsningen.

SOC Insights

Denne dataconnector forudsætter, at du har adgang til Infoblox BloxOne Threat Defense SOC Insights. Du kan finde flere oplysninger om SOC Insights her.

Infoblox Cloud Data Connector

Denne dataconnector forudsætter, at der allerede er oprettet og konfigureret en Infoblox Data Connector-vært på Infoblox-Cloud Services-portalen (CSP). Da Infoblox Data Connector er en funktion i BloxOne Threat Defense, kræves der adgang til et passende abonnement på BloxOne Threat Defense. Se denne vejledning til hurtig start for at få flere oplysninger og licenskrav.

1. Linux konfiguration af Syslog Agent

Installér og konfigurer den Linux agent for at indsamle dine CEF-syslogmeddelelser (Common Event Format) og videresende dem til Microsoft Sentinel.

Bemærk, at dataene fra alle områder gemmes i det valgte arbejdsområde

1.1 Vælg eller opret en Linux maskine

Vælg eller opret en Linux computer, som Microsoft Sentinel skal bruge som proxy mellem din sikkerhedsløsning, og Microsoft Sentinel denne computer kan være på dit lokale miljø, Azure eller andre cloudmiljøer.

1.2 Installer CEF-samleren på den Linux maskine

Installér Microsoft-overvågningsagenten på din Linux computer, og konfigurer computeren til at lytte på den nødvendige port og videresende meddelelser til dit Microsoft Sentinel arbejdsområde. CEF-samleren indsamler CEF-meddelelser på port 514 TCP.

  1. Sørg for, at Python er på computeren ved hjælp af følgende kommando: python -version.

  2. Du skal have administratorrettigheder (sudo) på computeren.

  • Kør følgende kommando for at installere og anvende CEF-samleren:: <variabelværdi, der angives på installationstidspunktet>

2. I Infoblox-Cloud Services-portalen skal du konfigurere Infoblox BloxOne til at sende CEF Syslog-data til Infoblox Cloud Data Connector for at videresende dem til Syslog-agenten

Følg nedenstående trin for at konfigurere Infoblox CDC til at sende BloxOne-data til Microsoft Sentinel via Linux Syslog-agenten.

  1. Gå til Administrer > dataconnector.
  2. Klik på fanen Destinationskonfiguration øverst.
  3. Klik på Opret > syslog.
  • Navn: Giv den nye destination et sigende navn, f.eks. Microsoft-Sentinel-Destination.
  • Beskrivelse: Du kan eventuelt give den en meningsfuld beskrivelse.
  • Tilstand: Angiv tilstanden til Aktiveret.
  • Format: Angiv formatet til CEF.
  • FQDN/IP: Angiv IP-adressen på den Linux enhed, som den Linux agent er installeret på.
  • Port: Lad portnummeret være 514.
  • Protokol: Vælg det ønskede protokol- og nøglecentercertifikat, hvis det er relevant.
  • Klik på Gem & Luk.
  1. Klik på fanen Konfiguration af trafikflow øverst.
  2. Klik på Opret.
  • Navn: Giv det nye Traffic Flow et sigende navn, f.eks. Microsoft-Sentinel-Flow.
  • Beskrivelse: Du kan eventuelt give den en meningsfuld beskrivelse.
  • Tilstand: Angiv tilstanden til Aktiveret.
  • Udvid afsnittet Tjenesteforekomst .
  • Tjenesteforekomst: Vælg den ønskede tjenesteforekomst, som dataconnectortjenesten er aktiveret for.
  • Udvid afsnittet Kildekonfiguration .
  • Kilde: Vælg BloxOne Cloud Source.
  • Vælg logtypen Interne meddelelser .
  • Udvid afsnittet Konfiguration af destination .
  • Vælg den destination, du lige har oprettet.
  • Klik på Gem & Luk.
  1. Giv konfigurationen tid til at aktivere.

3. Valider forbindelsen

Følg vejledningen for at validere forbindelsen:

Åbn Log Analytics for at kontrollere, om loggene modtages ved hjælp af CommonSecurityLog-skemaet.

Det kan tage ca. 20 minutter, før forbindelsen streamer data til dit arbejdsområde.

Hvis loggene ikke modtages, skal du køre følgende forbindelsesvalideringsscript:

  1. Sørg for, at Python er på computeren, ved hjælp af følgende kommando: python -version

  2. Du skal have administratorrettigheder (sudo) på computeren

  • Kør følgende kommando for at validere forbindelsen:: <Variabelværdi, der angives på installationstidspunktet>

**4. Beskyt din computer **

Sørg for at konfigurere computerens sikkerhed i henhold til organisationens sikkerhedspolitik

Lær mere >




[Frarådes] IONIX-sikkerhedslogge (push)

Understøttes af:IONIX

⚠️ Denne connector frarådes og fjernes i juni 2026. Brug i stedet den nye connector 'IONIX Security Logs (via Codeless Connector Framework)', som giver mulighed for automatisk daglig forespørgsel, uden at der kræves manuel konfiguration på IONIX-portalen.


IONIX Security Logs data connector indtager logge fra IONIX-systemet direkte i Sentinel. Connectoren giver brugerne mulighed for at visualisere deres data, oprette beskeder og hændelser og forbedre sikkerhedsundersøgelser.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
CyberpionActionItems_CL Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket

Forudsætninger:

Installationsvejledning:

Følg vejledningen for at integrere IONIX-sikkerhedsbeskeder i Sentinel.

  • Arbejdsområde-id: <variabelværdi, der angives på installationstidspunktet>
  • Primær nøgle: <variabelværdi angivet på installationstidspunktet>




[Frarådes] Udkig

Understøttet af:Lookout

Dataconnectoren Lookout giver mulighed for at indføde Lookout-hændelser i Microsoft Sentinel via API'en for mobilrisiko. Du kan finde flere oplysninger i API-dokumentationen . Lookout-dataconnectoren giver mulighed for at hente hændelser, der hjælper med at undersøge potentielle sikkerhedsrisici og meget mere.

BEMÆRK! Denne dataconnector frarådes. Overvej at flytte til den CCF-dataconnector, der er tilgængelig i løsningen, som erstatter indtagelse via den udfasede HTTP-dataindsamler-API.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
Lookout_CL Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket

Forudsætninger:

  • Microsoft.Web/sites-tilladelser: Der kræves læse- og skrivetilladelser til Azure Functions til at oprette en Funktionsapp. Du kan få flere oplysninger under Azure Functions.
  • Legitimationsoplysninger/tilladelser til API til mobilrisiko: EnterpriseName & ApiKey er påkrævet til API til mobilrisiko. Du kan få flere oplysninger under API. Kontrollér alle krav, og følg vejledningen for at hente legitimationsoplysninger.

Installationsvejledning:

BEMÆRK: Denne Lookout-dataconnector bruger Azure Functions til at oprette forbindelse til API'en for mobilrisiko til at trække hændelserne ind i Microsoft Sentinel. Dette kan medføre yderligere omkostninger til dataindtagelse. Se siden med Azure Functions priser for at få flere oplysninger.

BEMÆRK: Denne dataconnector afhænger af en parser, der er baseret på en Kusto-funktion, for at fungere som forventet LookoutEvents, som udrulles med Microsoft Sentinel-løsningen.

TRIN 1 – Konfigurationstrin for API'en til mobilrisiko

Følg vejledningen for at hente legitimationsoplysningerne.

TRIN 2 – Følg nedenstående instruktioner for at installere lookout-dataconnectoren og den tilknyttede Azure funktion

VIGTIGT: Før du starter installationen af lookout-dataconnectoren, skal du sørge for, at arbejdsområde-id'et og arbejdsområdenøglen er klar (kan kopieres fra følgende).

  • Arbejdsområde-id: <variabelværdi, der angives på installationstidspunktet>
  • Arbejdsområdenøgle: <variabel værdi, der angives på installationstidspunktet>

SKABELONEN AZURE RESOURCE MANAGER (ARM)

Følg nedenstående trin for automatisk udrulning af Lookout-dataconnectoren ved hjælp af en ARM-skabelon.

  1. Klik på knappen Installer for at Azure nedenfor.

    aka.ms

  2. Vælg det foretrukne abonnement, den foretrukne ressourcegruppe og det foretrukne område.

BEMÆRK: I den samme ressourcegruppe kan du ikke blande Windows- og Linux-apps i det samme område. Vælg en eksisterende ressourcegruppe uden Windows-apps, eller opret en ny ressourcegruppe. 3. Angiv funktionsnavnet, arbejdsområde-id,arbejdsområdenøgle,virksomhedsnavn& API-nøgle, og udrul. 4. Klik på Opret for at installere.




[Frarådes] Microsoft Exchange-logge og -hændelser

Understøttet af:Community

Frarådes, skal du bruge dataconnectorerne "ESI-Opt". Du kan streame alle Exchange-overvågningshændelser, IIS-logge, HTTP-proxylogge og sikkerhedshændelseslogge fra de Windows-computere, der er forbundet med dit Microsoft Sentinel arbejdsområde, ved hjælp af Windows-agenten. Denne forbindelse giver dig mulighed for at få vist dashboards, oprette brugerdefinerede beskeder og forbedre undersøgelsen. Dette bruges af Microsoft Exchange-sikkerhedsprojektmapper til at give sikkerhedsindsigt i dit Exchange-miljø i det lokale miljø

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
Event Ja Nej
SecurityEvent Ja Ja
W3CIISLog Ja Nej
MessageTrackingLog_CL Ja Ja
ExchangeHttpProxy_CL Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Forudsætninger:

  • Azure Log Analytics frarådes for at indsamle data fra vm'er, der ikke er Azure, anbefales Azure Arc. Få mere at vide
  • Detaljeret dokumentation: >BEMÆRK! Du kan finde detaljeret dokumentation om installationsproceduren og brugen her

Installationsvejledning:

BEMÆRK: Denne løsning er baseret på indstillinger. Dette giver dig mulighed for at vælge, hvilke data der skal indtages, da nogle muligheder kan generere en meget stor mængde data. Afhængigt af hvad du vil indsamle, kan du spore i dine projektmapper, analyseregler, jagtegenskaber, du vælger den eller de indstillinger, du vil udrulle. Hver indstilling er uafhængig for den ene fra den anden. Hvis du vil vide mere om hver indstilling: Wiki for Microsoft Exchange-sikkerhed

1. Download og installér de agenter, der er nødvendige for at indsamle logfiler til Microsoft Sentinel

Typen af servere (Exchange-servere, domænecontrollere, der er knyttet til Exchange-servere eller alle domænecontrollere) afhænger af den indstilling, du vil installere.

Installér overvågningsagenter

Dette trin er kun påkrævet, hvis det er første gang, du onboarder dine Exchange-servere/domænecontrollere

Vælg, hvilken agent du vil installere på dine servere for at indsamle logge:

[Foretrukket] Azure overvågningsagent via Azure bue

Udrul Azure Arc Agent Få mere at vide

Installér Azure Log Analytics Agent (frarådes den 8.31.2024)

  1. Download Azure Log Analytics Agent, og vælg installationsmetoden i nedenstående link.
  • Install Agent: <variabelværdi angivet på installationstidspunktet>

2. Installer log-injestion efter valgte indstillinger

[Mulighed 1] Samling af MS Exchange-administrationslog

Vælg, hvordan MS Exchange-Administration overvågningshændelseslogge skal streames

MS Exchange Administration overvågningshændelseslogge

Regler for dataindsamling – Når der bruges Azure monitoragent

Aktivér regel for dataindsamling Microsoft Exchange Administration Logge over overvågningshændelser indsamles kun fra Windows-agenter.

Mulighed 1 – skabelonen Azure Resource Manager (ARM)

Brug denne metode til automatisk installation af DCR.

  1. Klik på knappen Installer for at Azure nedenfor.

    aka.ms

  2. Vælg det foretrukne abonnement, ressourcegruppe og placering.

  3. Angiv navnet på arbejdsområdet 'og/eller Andre obligatoriske felter'.

  4. Markér afkrydsningsfeltet med mærkaten Jeg accepterer de vilkår og betingelser, der er angivet ovenfor.

  5. Klik på Køb for at installere.

Mulighed 2 – Manuel installation af Azure Automation

Brug følgende trinvise instruktioner til at installere en dataindsamlingsregel manuelt.

A. Opret DCR, typehændelseslog

  1. Gå til Azure regler for dataindsamling på Azure-portalen.
  2. Klik på + Opret øverst.
  3. Under fanen Grundlæggende skal du udfylde de påkrævede felter, Vælge Windows som platformtype og give DCR et navn.
  4. Under fanen Ressourcer skal du angive Exchange-servere.
  5. Tilføj datakildetypen 'Windows-hændelseslogge' i 'Indsaml og levér', vælg 'Brugerdefineret', angiv 'MSExchange Management' som udtryk, og tilføj den.
  6. 'Foretag andre foretrukne konfigurationsændringer', hvis det er nødvendigt, og klik derefter på Opret.

Tildel DCR til alle Exchange-servere

Føj alle dine Exchange-servere til DCR

Regler for dataindsamling – Når den ældre Azure Log Analytics Agent bruges

Konfigurer de logge, der skal indsamles

Konfigurer de hændelser, du vil indsamle, og deres severities.

  1. Under arbejdsområde Administration af ældre agenter skal du vælge Windows-hændelseslogge.
  2. Klik på Tilføj Windows-hændelseslog, og angiv MSExchange Management som lognavn.
  3. Indsaml fejl-, advarsels- og oplysningstyper
  4. Klik på Gem.
  • Install Agent: <variabelværdi angivet på installationstidspunktet>

[Mulighed 2] Sikkerheds-/program-/systemlogfiler for Exchange-servere

Vælg, hvordan sikkerheds-/program-/systemlogfiler for Exchange-servere skal streames

Samling af sikkerhedshændelseslog

Regler for dataindsamling – logfiler over sikkerhedshændelser

Aktivér regel for dataindsamling for sikkerhedslogge Logge over sikkerhedshændelser indsamles kun fra Windows-agenter .

  1. Tilføj Exchange-servere på fanen Ressourcer .
  2. Vælg niveau for sikkerhedslog

Fælles niveau er det minimum, der kræves. Vælg 'Fælles' eller 'Alle sikkerhedshændelser' i DCR-definitionen.

  • Install Agent: <variabelværdi angivet på installationstidspunktet>

Samling af program- og systemhændelseslog

Regler for dataindsamling – Når der bruges Azure monitoragent

Aktivér regellog for dataindsamling Program- og systemhændelseslogge indsamles kun fra Windows-agenter .

Mulighed 1 – skabelonen Azure Resource Manager (ARM)

Brug denne metode til automatisk installation af DCR.

  1. Klik på knappen Installer for at Azure nedenfor.

    aka.ms

  2. Vælg det foretrukne abonnement, ressourcegruppe og placering.

  3. Angiv navnet på arbejdsområdet 'og/eller Andre obligatoriske felter'.

  4. Markér afkrydsningsfeltet med mærkaten Jeg accepterer de vilkår og betingelser, der er angivet ovenfor.

  5. Klik på Køb for at installere.

Mulighed 2 – Manuel installation af Azure Automation

Brug følgende trinvise instruktioner til at installere en dataindsamlingsregel manuelt.

A. Opret DCR, typehændelseslog

  1. Gå til Azure regler for dataindsamling på Azure-portalen.
  2. Klik på + Opret øverst.
  3. Under fanen Grundlæggende skal du udfylde de påkrævede felter, Vælge Windows som platformtype og give DCR et navn.
  4. Under fanen Ressourcer skal du angive Exchange-servere.
  5. I 'Indsaml og levér' skal du tilføje datakildetypen 'Windows-hændelseslogge' og vælge indstillingen 'Grundlæggende'.
  6. For Program skal du vælge 'Kritisk', 'Fejl' og 'Advarsel'. For System skal du vælge Kritisk/Fejl/Advarsel/Oplysninger.
  7. 'Foretag andre foretrukne konfigurationsændringer', hvis det er nødvendigt, og klik derefter på Opret.

Tildel DCR til alle Exchange-servere

Føj alle dine Exchange-servere til DCR

Regler for dataindsamling – Når den ældre Azure Log Analytics Agent bruges

Konfigurer de logge, der skal indsamles

Konfigurer de hændelser, du vil indsamle, og deres severities.

  1. Under Avancerede indstillinger for arbejdsområde Konfiguration skal du vælge Data og derefter Windows-hændelseslogge.
  2. Klik på Tilføj Windows-hændelseslog, og søg efter program som lognavn.
  3. Klik på Tilføj Windows-hændelseslog, og søg efter System som lognavn.
  4. Indsaml fejl (for alle), advarsel (for alle) og oplysninger (for systemtyper)
  5. Klik på Gem.
  • Install Agent: <variabelværdi angivet på installationstidspunktet>

[Mulighed 3 og 4] Sikkerhedslogge for domænecontrollere

Vælg, hvordan du vil streame sikkerhedslogge for domænecontrollere. Hvis du vil implementere mulighed 3, skal du blot vælge DC på samme websted som Exchange-servere. Hvis du vil implementere mulighed 4, kan du vælge alle DC'er i din skov.

[Mulighed 3] Vis kun domænecontrollere på det samme websted som Exchange-servere til næste trin

Dette begrænser antallet af data, der er injested, men der kan ikke registreres en hændelse.

[Mulighed 4] Vis alle domænecontrollere i Active-Directory-området til næste trin

Dette gør det muligt at indsamle alle sikkerhedshændelser

Samling af sikkerhedshændelseslog

Regler for dataindsamling – logfiler over sikkerhedshændelser

Aktivér regel for dataindsamling for sikkerhedslogge Logge over sikkerhedshændelser indsamles kun fra Windows-agenter .

  1. Tilføj valgte DCs under fanen Ressourcer .
  2. Vælg niveau for sikkerhedslog

Fælles niveau er det minimum, der kræves. Vælg 'Fælles' eller 'Alle sikkerhedshændelser' i DCR-definitionen.

  • Install Agent: <variabelværdi angivet på installationstidspunktet>

[Mulighed 5] IIS-logfiler for Exchange-servere

Vælg, hvordan IIS-logfiler for Exchange-servere skal streames

Regler for dataindsamling – Når der bruges Azure monitoragent

Aktivér IIS-logfiler for regler for dataindsamling indsamles kun fra Windows-agenter .

Mulighed 1 – skabelonen Azure Resource Manager (ARM)

Brug denne metode til automatisk udrulning af DCE og DCR.

A. Opret DCE (hvis den ikke allerede er oprettet til Exchange-servere)

  1. Klik på knappen Installer for at Azure nedenfor.

    aka.ms

  2. Vælg det foretrukne abonnement, ressourcegruppe og placering.

  3. Du kan ændre det foreslåede navn for DCE.

  4. Klik på Opret for at installere.

B. Installer dataforbindelsesregel

  1. Klik på knappen Installer for at Azure nedenfor.

    aka.ms

  2. Vælg det foretrukne abonnement, ressourcegruppe og placering.

  3. Angiv arbejdsområde-id'et 'og/eller Andre obligatoriske felter'.

  4. Markér afkrydsningsfeltet med mærkaten Jeg accepterer de vilkår og betingelser, der er angivet ovenfor.

  5. Klik på Køb for at installere.

Mulighed 2 – Manuel installation af Azure Automation

Brug følgende trinvise instruktioner til at installere en dataindsamlingsregel manuelt.

A. Opret DCE (hvis den ikke allerede er oprettet til Exchange-servere)

  1. Gå til Azure Slutpunkt for dataindsamling fra Azure-portalen.
  2. Klik på + Opret øverst.
  3. Under fanen Grundlæggende skal du udfylde de påkrævede felter og give DCE et navn.
  4. 'Foretag andre foretrukne konfigurationsændringer', hvis det er nødvendigt, og klik derefter på Opret.

B. Opret DCR, skriv IIS-log

  1. Gå til Azure regler for dataindsamling på Azure-portalen.
  2. Klik på + Opret øverst.
  3. Under fanen Grundlæggende skal du udfylde de påkrævede felter, Vælge Windows som platformtype og give DCR et navn. Vælg den oprettede DCE.
  4. Under fanen Ressourcer skal du angive Exchange-servere.
  5. I 'Indsaml og levér' skal du tilføje datakildetypen 'IIS-logge' (Angiv ikke en sti, hvis stien til IIS-logfiler er konfigureret som standard). Klik på 'Tilføj datakilde'
  6. 'Foretag andre foretrukne konfigurationsændringer', hvis det er nødvendigt, og klik derefter på Opret.

Tildel DCR til alle Exchange-servere

Føj alle dine Exchange-servere til DCR

Regler for dataindsamling – Når den ældre Azure Log Analytics Agent bruges

Konfigurer de logge, der skal indsamles

Konfigurer de hændelser, du vil indsamle, og deres severities.

  1. Under Avancerede indstillinger for arbejdsområde Konfiguration skal du vælge Data og derefter IIS-logge.
  2. Kontrollér Indsaml W3C-format IIS-logfiler
  3. Klik på Gem.
  • Install Agent: <variabelværdi angivet på installationstidspunktet>

[Mulighed 6] Meddelelsessporing af Exchange-servere

Vælg, hvordan meddelelsessporing for Exchange-servere skal streames

Regler for dataindsamling – Når der bruges Azure monitoragent

Aktivér regel for dataindsamling Meddelelsessporing indsamles kun fra Windows-agenter .

Bemærk! Vær opmærksom på, at brugerdefinerede logge i Monitor Agent er en prøveversion. Udrulningen fungerer ikke som forventet i øjeblikket (marts 2023).

Mulighed 1 – skabelonen Azure Resource Manager (ARM)

Brug denne metode til automatisk udrulning af DCE og DCR.

A. Opret DCE (hvis den ikke allerede er oprettet til Exchange-servere)

  1. Klik på knappen Installer for at Azure nedenfor.

    aka.ms

  2. Vælg det foretrukne abonnement, ressourcegruppe og placering.

  3. Du kan ændre det foreslåede navn for DCE.

  4. Klik på Opret for at installere.

B. Installér regel for dataforbindelse og brugerdefineret tabel

  1. Klik på knappen Installer for at Azure nedenfor.

    aka.ms

  2. Vælg det foretrukne abonnement, ressourcegruppe og placering.

  3. Angiv arbejdsområde-id'et 'og/eller Andre obligatoriske felter'.

  4. Markér afkrydsningsfeltet med mærkaten Jeg accepterer de vilkår og betingelser, der er angivet ovenfor.

  5. Klik på Køb for at installere.

Mulighed 2 – Manuel installation af Azure Automation

Brug følgende trinvise instruktioner til at installere en dataindsamlingsregel manuelt.

A. Opret DCE (hvis den ikke allerede er oprettet til Exchange-servere)

  1. Gå til Azure Slutpunkt for dataindsamling fra Azure-portalen.
  2. Klik på + Opret øverst.
  3. Under fanen Grundlæggende skal du udfylde de påkrævede felter og give DCE et navn, f.eks. ESI-ExchangeServers.
  4. 'Foretag andre foretrukne konfigurationsændringer', hvis det er nødvendigt, og klik derefter på Opret.

B. Opret brugerdefineret DCR-tabel

  1. Download eksempelfilen fra Microsoft Sentinel GitHub.

  2. Gå til Arbejdsområdeanalyse på Azure-portalen, og vælg dit målarbejdsområde.

  3. Klik på 'Tabeller', klik på + Opret øverst, og vælg Ny brugerdefineret log (DCR-baseret).

  4. Under fanen Grundlæggende skal du angive MessageTrackingLog under tabelnavnet, oprette en regel for dataindsamling med navnet DCR-Option6-MessageTrackingLogs (f.eks.) og vælge det tidligere oprettede slutpunkt for dataindsamling.

  5. Vælg den downloadede eksempelfil under fanen Skema og transformation, og klik på Transformationseditor.

  6. I transformationsfeltet skal du angive følgende KQL-anmodning: kilde | udvid TimeGenerated = todatetime(['date-time']) | udvid clientHostname = ['client-hostname'], clientIP = ['client-ip'], connectorId = ['connector-id'], customData = ['custom-data'], eventId = ['event-id'], internalMessageId = ['internal-message-id'], logId = ['log-id'], messageId = ['message-id'], messageInfo = ['message-info'], messageSubject = ['message-subject'], networkMessageId = ['network-message-id'], originalClientIp = ['original-client-ip'], originalServerIp = ['original-server-ip'], recipientAddress= ['recipient-address'], recipientCount= ['recipient-count'], recipientStatus= ['modtagerstatus'], relatedRecipientAddress= ['related-recipient-address'], returnPath= ['return-path'], senderAddress= ['sender-address'], senderHostname= ['server-hostname'], serverIp= ['server-ip'], sourceContext= ['source-context'], schemaVersion=['schema-version'], messageTrackingTenantId = ['tenant-id'], totalBytes = ['total-bytes'], transportTrafficType = ['transport-traffic-type'] | project-away ['client-ip'], ['client-hostname'], ['connector-id'], ['custom-data'], ['date-time'], ['event-id'], ['internal-message-id'], ['log-id'], ['message-id'], ['message-info'], ['message-subject'], ['network-message-id'], ['original-client-ip'], ['original-server-ip'], ['recipient-address'], ['recipient-count'], ['recipient-status'], ['related-recipient-address'], ['return-path'], ['afsender-adresse'], ['server-værtsnavn'], ['server-ip'], ['kildekontekst'], [' schema-version'], ['tenant-id'], ['total-bytes'], ['transport-traffic-type']

  7. Klik på 'Kør' og efter 'Anvend'.

  8. Klik på Næste, og klik derefter på Opret.

C. Rediger den oprettede DCR, skriv brugerdefineret log

  1. Gå til Azure regler for dataindsamling på Azure-portalen.
  2. Vælg den tidligere oprettede DCR, f.eks . DCR-Option6-MessageTrackingLogs.
  3. Under fanen Ressourcer skal du angive Exchange-servere.
  4. I Datakilder skal du tilføje datakildetypen 'Brugerdefinerede tekstlogge' og skrive 'C:\Program Files\Microsoft\Exchange Server\V15\TransportRoles\Logs\MessageTracking*.log' i filmønsteret 'MessageTrackingLog_CL' i Tabelnavn. 6.in feltet Transformér skal du angive følgende KQL-anmodning: kilde | udvid TimeGenerated = todatetime(['date-time']) | udvid clientHostname = ['client-hostname'], clientIP = ['client-ip'], connectorId = ['connector-id'], customData = ['custom-data'], eventId = ['event-id'], internalMessageId = ['internal-message-id'], logId = ['log-id'], messageId = ['message-id'], messageInfo = ['message-info'], messageSubject = ['message-subject'], networkMessageId = ['network-message-id'], originalClientIp = ['original-client-ip'], originalServerIp = ['original-server-ip'], recipientAddress= ['recipient-address'], recipientCount= ['recipient-count'], recipientStatus= ['recipient-status'], relatedRecipientAddress= ['related-recipient-address'], returnPath= ['return-path'], senderAddress= ['sender-address'], senderHostname= ['server-hostname'], serverIp= ['server-ip'], sourceContext= ['source-context'], schemaVersion=['schema-version'], messageTrackingTenantId = ['tenant-id'], totalBytes = ['total-bytes'], transportTrafficType = ['transport-traffic-type'] | project-away ['client-ip'], ['client-hostname'], ['connector-id'], ['custom-data'], ['date-time'], ['event-id'], ['internal-message-id'], ['log-id'], ['message-id'], ['message-info'], ['message-subject'], ['network-message-id'], ['original-client-ip'], ['original-server-ip'], ['recipient-address'], ['recipient-count'], ['recipient-status'], ['related-recipient-address'], ['return-path'], ['afsender-adresse'], ['server-værtsnavn'], ['server-ip'], ['kildekontekst'], [' schema-version'], ['tenant-id'], ['total-bytes'], ['transport-traffic-type']
  5. Klik på 'Tilføj datakilde'.

Tildel DCR til alle Exchange-servere

Føj alle dine Exchange-servere til DCR

Regler for dataindsamling – Når den ældre Azure Log Analytics Agent bruges

Konfigurer de logge, der skal indsamles

  1. Under delen Indstillinger for arbejdsområde skal du vælge Tabeller, klikke på + Opret og klikke på Ny brugerdefineret log (MMA-baseret).
  2. Vælg eksempelfilen MessageTracking Sample, og klik på Næste
  3. Vælg Skriv Windows, og angiv stien C:\Program Files\Microsoft\Exchange Server\V15\TransportRoles\Logs\MessageTracking*.log. Klik på Næste.
  4. Angiv MessageTrackingLog som tabelnavn, og klik på Næste.
  5. Klik på Gem.
  • Install Agent: <variabelværdi angivet på installationstidspunktet>

[Mulighed 7] HTTP-proxy for Exchange-servere

Vælg, hvordan http-proxy for Exchange-servere skal streames

Regler for dataindsamling – Når der bruges Azure monitoragent

Aktivér regel for dataindsamling Meddelelsessporing indsamles kun fra Windows-agenter .

Bemærk! Vær opmærksom på, at brugerdefinerede logge i Monitor Agent er en prøveversion. Udrulningen fungerer ikke som forventet i øjeblikket (marts 2023).

Mulighed 1 – skabelonen Azure Resource Manager (ARM)

Brug denne metode til automatisk udrulning af DCE og DCR.

A. Opret DCE (hvis den ikke allerede er oprettet til Exchange-servere)

  1. Klik på knappen Installer for at Azure nedenfor.

    aka.ms

  2. Vælg det foretrukne abonnement, ressourcegruppe og placering.

  3. Du kan ændre det foreslåede navn for DCE.

  4. Klik på Opret for at installere.

B. Installer dataforbindelsesregel

  1. Klik på knappen Installer for at Azure nedenfor.

    aka.ms

  2. Vælg det foretrukne abonnement, ressourcegruppe og placering.

  3. Angiv arbejdsområde-id'et 'og/eller Andre obligatoriske felter'.

  4. Markér afkrydsningsfeltet med mærkaten Jeg accepterer de vilkår og betingelser, der er angivet ovenfor.

  5. Klik på Køb for at installere.

Mulighed 2 – Manuel installation af Azure Automation

Brug følgende trinvise instruktioner til at installere en dataindsamlingsregel manuelt.

A. Opret DCE (hvis den ikke allerede er oprettet til Exchange-servere)

  1. Gå til Azure Slutpunkt for dataindsamling fra Azure-portalen.
  2. Klik på + Opret øverst.
  3. Under fanen Grundlæggende skal du udfylde de påkrævede felter og give DCE et navn.
  4. 'Foretag andre foretrukne konfigurationsændringer', hvis det er nødvendigt, og klik derefter på Opret.

B. Opret brugerdefineret DCR-tabel

  1. Download eksempelfilen fra Microsoft Sentinel GitHub.
  2. Gå til Arbejdsområdeanalyse på Azure-portalen, og vælg dit målarbejdsområde.
  3. Klik på 'Tabeller', klik på + Opret øverst, og vælg Ny brugerdefineret log (DCR-baseret).
  4. Under fanen Grundlæggende skal du angive ExchangeHttpProxy under tabelnavnet, oprette en regel for dataindsamling med navnet DCR-Option7-HTTPProxyLogs (f.eks.) og vælge det tidligere oprettede slutpunkt for dataindsamling.
  5. Vælg den downloadede eksempelfil under fanen Skema og transformation, og klik på Transformationseditor.
  6. I transformationsfeltet skal du angive følgende KQL-anmodning: *kilde | extend TimeGenerated = todatetime(DateTime) | dato/klokkeslæt for projekt ikke til stede
  1. Klik på 'Kør' og efter 'Anvend'.
  2. Klik på Næste, og klik derefter på Opret.

C. Rediger den oprettede DCR, skriv brugerdefineret log

  1. Gå til Azure regler for dataindsamling på Azure-portalen.
  2. Vælg den tidligere oprettede DCR, f.eks . DCR-Option7-HTTPProxyLogs.
  3. Under fanen Ressourcer skal du angive Exchange-servere.
  4. I Datakilder skal du tilføje datakildetypen 'Brugerdefinerede tekstlogge' og skrive 'C:\Program Files\Microsoft\Exchange Server\V15\Logging\HttpProxy\Autodiscover*.log' i filmønsteret 'ExchangeHttpProxy_CL' i Tabelnavn. 6.in feltet Transformér skal du angive følgende KQL-anmodning: kilde | udvid TimeGenerated = todatetime(DateTime) | datetime for projektet er væk
  5. Klik på 'Tilføj datakilde'.

Tildel DCR til alle Exchange-servere

Føj alle dine Exchange-servere til DCR

Regler for dataindsamling – Når den ældre Azure Log Analytics Agent bruges

Konfigurer de logge, der skal indsamles

  1. Under delen Indstillinger for arbejdsområde skal du vælge Tabeller, klikke på + Opret og klikke på Ny brugerdefineret log (MMA-baseret).
  2. Vælg eksempelfilen MessageTracking Sample, og klik på Næste
  3. Vælg Skriv Windows, og angiv alle følgende stier C:\Program Files\Microsoft\Exchange Server\V15\Logging\HttpProxy\Autodiscover*.log, C:\Program Files\Microsoft\Exchange Server\V15\Logging\HttpProxy\Eas*.log, C:\Program Files\Microsoft\Exchange Server\V15\Logging\HttpProxy\Ecp*.log, C:\Program Files\Microsoft\Exchange Server\V15\Logging\HttpProxy\Ews*.log, C:\Program Files\Microsoft\Exchange Server\V15\Logging\HttpProxy\Mapi*.log, C:\Program Files\Microsoft\Exchange Server\V15\ Logging\HttpProxy\Oab*.log, C:\Program Files\Microsoft\Exchange Server\V15\Logging\HttpProxy\Owa*.log, C:\Program Files\Microsoft\Exchange Server\V15\Logging\HttpProxy\OwaCalendar*.log, C:\Program Files\Microsoft\Exchange Server\V15\Logging\HttpProxy\PowerShell*.log og C:\Program Files\Microsoft\Exchange Server\V15\Logging\HttpProxy\RPCHttp*.log . Klik på Næste.
  4. Angiv ExchangeHttpProxy som tabelnavn, og klik på Næste.
  5. Klik på Gem.
  • Install Agent: <variabelværdi angivet på installationstidspunktet>

BEMÆRK: Denne dataconnector afhænger af en parser, der er baseret på en Kusto-funktion, for at fungere som forventet. Fortolkere installeres automatisk sammen med løsningen. Følg trinnene for at oprette aliasset Kusto Functions: ExchangeAdminAuditLogs

Fortolkere installeres automatisk under installationen af løsningen. Hvis du vil installere manuelt, skal du følge nedenstående trin

Manuel parserinstallation

1. Download Parser-filen

Den nyeste version af filen ExchangeAdminAuditLogs

2. Opret funktionen Parser ExchangeAdminAuditLogs

Kopiér indholdet af filen til Logoversigt i Oversigt over logfiler for din Microsoft Sentinel-logfilanalyse

3. Gem funktionen Parser ExchangeAdminAuditLogs

Klik på knappen Gem. Der kræves ingen parameter til denne parser. Klik på Gem igen.




[Frarådes] Okta Single Sign-On (ved hjælp af funktionen Azure) (ved hjælp af Azure Functions)

Understøttet af:Microsoft Corporation

Connectoren Okta Single Sign-On (SSO) (ved hjælp af Azure Funktion) giver mulighed for at overføre overvågnings- og hændelseslogfiler fra Okta-API'en til Microsoft Sentinel. Connectoren giver indsigt i disse logtyper i Microsoft Sentinel til at få vist dashboards, oprette brugerdefinerede beskeder og forbedre overvågnings- og undersøgelsesfunktionerne.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
Okta_CL Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Forudsætninger:

  • Microsoft.Web/sites-tilladelser: Der kræves læse- og skrivetilladelser til Azure Functions til at oprette en Funktionsapp. Du kan få flere oplysninger under Azure Functions.
  • Okta API-token: Der kræves et Okta API-token. Se dokumentationen for at få mere at vide om Okta System Log API.

Installationsvejledning:

BEMÆRK: Denne connector bruger Azure Functions til at oprette forbindelse til Okta SSO for at hente logfilerne ind i Microsoft Sentinel. Dette kan medføre yderligere omkostninger til dataindtagelse. Se siden med Azure Functions priser for at få flere oplysninger.

BEMÆRK: Denne connector er blevet opdateret, hvis du tidligere har installeret en tidligere version, og du vil opdatere, skal du slette den eksisterende Okta Azure-funktion, før du geninstallerer denne version.

(Valgfrit trin) Gem arbejdsområdet og API-godkendelsesnøglerne eller -tokenerne sikkert i Azure Key Vault. Azure Key Vault indeholder en sikker mekanisme til lagring og hentning af nøgleværdier. Følg disse instruktioner for at bruge Azure Key Vault sammen med en Azure-funktionsapp.

TRIN 1 – Konfigurationstrin til Okta SSO-API'en

Følg disse instruktioner for at oprette et API-token.

Bemærk! Du kan finde flere oplysninger om de begrænsninger for takstgrænser, der gennemtvinges af Okta, i dokumentationen.

TRIN 2 – Vælg EN blandt følgende to udrulningsindstillinger for at installere connectoren og den tilknyttede Azure funktion

VIGTIGT: Før du udruller Okta SSO-connectoren, skal du have arbejdsområde-id'et og arbejdsområdets primære nøgle (kan kopieres fra følgende) samt okta SSO-godkendelsestokenet, der er let tilgængeligt.

  • Arbejdsområde-id: <variabelværdi, der angives på installationstidspunktet>
  • Primær nøgle: <variabelværdi angivet på installationstidspunktet>

Mulighed 1 – skabelonen Azure Resource Manager (ARM)

Denne metode leverer en automatisk udrulning af Okta SSO-connectoren ved hjælp af en ARM Tempate.

  1. Klik på knappen Installer for at Azure nedenfor.

    aka.msaka.ms

  2. Vælg det foretrukne abonnement, ressourcegruppe og placering.

  3. Angiv arbejdsområde-id, arbejdsområdenøgle, API-token og URI.

  • Brug følgende skema til værdien uri : https://<OktaDomain>/api/v1/logs?since= Erstat <OktaDomain> med dit domæne. Klik her for at få flere oplysninger om, hvordan du identificerer dit Okta-domænenavnområde. Det er ikke nødvendigt at føje en klokkeslætsværdi til URI'en. Funktionsappen føjer dynamisk starttidspunktet for loggene til UTC 0:00 for den aktuelle UTC-dato som klokkeslætsværdi til URI'en i det korrekte format.
  • Bemærk! Hvis du bruger Azure Key Vault hemmeligheder for en af ovenstående værdier, skal du bruge skemaet@Microsoft.KeyVault(SecretUri={Security Identifier})i stedet for strengværdierne. Du kan finde flere oplysninger i dokumentationen til Key Vault referencer.
  1. Markér afkrydsningsfeltet med mærkaten Jeg accepterer de vilkår og betingelser, der er angivet ovenfor.
  2. Klik på Køb for at installere.

Mulighed 2 – Manuel installation af Azure Functions

Brug følgende trinvise instruktioner til at installere Okta SSO-connectoren manuelt med Azure Functions (udrulning via Visual Studio Code).

Trin 1 – Udrul en funktionsapp

  1. Download filen Azure Function App. Udtræk arkivet til din lokale udviklingscomputer.
  2. Følg vejledningen til manuel installation af funktionsappen for at installere Azure Functions-appen ved hjælp af VSCode.
  3. Når du har implementeret funktionsappen, skal du følge de næste trin for at konfigurere den.

Trin 2 – Konfigurer funktionsappen

  1. Gå til Azure Portal for at få oplysninger om konfigurationen af funktionsappen.
  2. I funktionsappen skal du vælge Navnet på funktionsappen og vælge Konfiguration.
  3. Under fanen Programindstillinger skal du vælge + Ny programindstilling.
  4. Tilføj hver af følgende fem (5) programindstillinger enkeltvist med deres respektive strengværdier (forskel på store og små bogstaver): apiToken workspaceID workspaceKey uri logAnalyticsUri (valgfrit)
  • Brug følgende skema til værdien uri : https://<OktaDomain>/api/v1/logs?since= Erstat <OktaDomain> med dit domæne. Klik her for at få flere oplysninger om, hvordan du identificerer dit Okta-domænenavnområde. Det er ikke nødvendigt at føje en klokkeslætsværdi til URI'en. Funktionsappen føjer dynamisk starttidspunktet for loggene til UTC 0:00 for den aktuelle UTC-dato som klokkeslætsværdi til URI'en i det korrekte format.
  • Bemærk! Hvis du bruger Azure Key Vault hemmeligheder for en af ovenstående værdier, skal du bruge skemaet@Microsoft.KeyVault(SecretUri={Security Identifier})i stedet for strengværdierne. Du kan finde flere oplysninger i dokumentationen til Key Vault referencer.
  • Brug logAnalyticsUri til at tilsidesætte loganalyse-API-slutpunktet for dedikeret sky. Lad f.eks. værdien være tom for offentlige cloudmiljøer. for Azure GovUS-cloudmiljø skal du angive værdien i følgende format: https://< CustomerId.ods.opinsights.azure.us>.
  1. Når alle programindstillinger er angivet, skal du klikke på Gem.




[Frarådes] SentinelOne (ved hjælp af funktionen Azure) (ved hjælp af Azure Functions)

Understøttet af:Microsoft Corporation

SentinelOne-dataconnectoren giver mulighed for at overføre almindelige SentinelOne-serverobjekter, f.eks. trusler, agenter, programmer, aktiviteter, politikker, grupper og flere hændelser til Microsoft Sentinel via REST-API'en. Du kan finde flere oplysninger i API-dokumentationen https://<SOneInstanceDomain>.sentinelone.net/api-doc/overview . Connectoren gør det muligt at hente hændelser for at vurdere potentielle sikkerhedsrisici, overvåge samarbejde og diagnosticere og foretage fejlfinding af konfigurationsproblemer.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
SentinelOne_CL Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Forudsætninger:

  • Microsoft.Web/sites-tilladelser: Der kræves læse- og skrivetilladelser til Azure Functions til at oprette en Funktionsapp. Du kan få flere oplysninger under Azure Functions.
  • REST API Legitimationsoplysninger/tilladelser: SentinelOneAPIToken er påkrævet. Se dokumentationen for at få mere at vide om API på https://<SOneInstanceDomain>.sentinelone.net/api-doc/overview.

Installationsvejledning:

BEMÆRK: Denne connector bruger Azure Functions til at oprette forbindelse til SentinelOne-API'en for at hente dens logge ind i Microsoft Sentinel. Dette kan medføre yderligere omkostninger til dataindtagelse. Se siden med Azure Functions priser for at få flere oplysninger.

(Valgfrit trin) Gem arbejdsområdet og API-godkendelsesnøglerne eller -tokenerne sikkert i Azure Key Vault. Azure Key Vault indeholder en sikker mekanisme til lagring og hentning af nøgleværdier. Følg disse instruktioner for at bruge Azure Key Vault sammen med en Azure-funktionsapp.

BEMÆRK: Denne dataconnector afhænger af en parser, der er baseret på en Kusto-funktion, for at fungere som forventet, som udrulles som en del af løsningen. Hvis du vil have vist funktionskoden i Log Analytics, skal du åbne bladet Log Analytics/Microsoft Sentinel Logs, klikke på Funktioner og søge efter aliasset SentinelOne og indlæse funktionskoden eller klikke her. Funktionen tager normalt 10-15 minutter at aktivere efter installation/opdatering af løsningen.

TRIN 1 – Konfigurationstrin til SentinelOne-API'en

Følg vejledningen for at hente legitimationsoplysningerne.

  1. Log på SentinelOne-administrationskonsollen med Administration brugerlegitimationsoplysninger.
  2. Klik på Indstillinger i administrationskonsollen.
  3. Klik på BRUGERE i visningen INDSTILLINGER
  4. Klik på Ny bruger.
  5. Angiv oplysningerne for den nye konsolbruger.
  6. Vælg Administration i Rolle.
  7. Klik på GEM
  8. Gem legitimationsoplysningerne for den nye bruger til brug i dataconnectoren.

BEMÆRK! Administration adgang kan delegeres ved hjælp af brugerdefinerede roller. Gennemse SentinelOne-dokumentationen for at få mere at vide om brugerdefineret RBAC.

TRIN 2 – Vælg EN blandt følgende to udrulningsindstillinger for at installere connectoren og den tilknyttede Azure funktion

VIGTIGT: Før du installerer SentinelOne-dataconnectoren, skal du have arbejdsområde-id'et og arbejdsområdets primære nøgle (kan kopieres fra følgende).

  • Arbejdsområde-id: <variabelværdi, der angives på installationstidspunktet>
  • Primær nøgle: <variabelværdi angivet på installationstidspunktet>

Mulighed 1 – skabelonen Azure Resource Manager (ARM)

Brug denne metode til automatisk udrulning af SentinelOne Audit-dataconnectoren ved hjælp af en ARM Tempate.

  1. Klik på knappen Installer for at Azure nedenfor.

    aka.msaka.ms

  2. Vælg det foretrukne abonnement, ressourcegruppe og placering.

BEMÆRK: I den samme ressourcegruppe kan du ikke blande Windows- og Linux-apps i det samme område. Vælg en eksisterende ressourcegruppe uden Windows-apps, eller opret en ny ressourcegruppe. 3. Angiv SentinelOneAPIToken, SentinelOneUrl(https://<SOneInstanceDomain>.sentinelone.net) og installér. 4. Markér afkrydsningsfeltet med mærkaten Jeg accepterer de vilkår og betingelser, der er angivet ovenfor. 5. Klik på Køb for at installere.

Mulighed 2 – Manuel installation af Azure Functions

Brug følgende trinvise instruktioner til at installere dataconnectoren SentinelOne Reports manuelt med Azure Functions (udrulning via Visual Studio Code).

  1. Udrul en funktionsapp

BEMÆRK: Du skal forberede VS Code til Azure funktionsudvikling.

  1. Download filen Azure Function App. Udtræk arkivet til din lokale udviklingscomputer.

  2. Start VS Code. Vælg Fil i hovedmenuen, og vælg Åbn mappe.

  3. Vælg mappen på øverste niveau fra udpakkede filer.

  4. Vælg ikonet Azure på linjen Aktivitet, og vælg derefter knappen Udrul for at fungere som app i området Azure: Funktioner. Hvis du ikke allerede er logget på, skal du vælge ikonet Azure på aktivitetslinjen og derefter i området Azure: Funktioner vælge Log på Azure Hvis du allerede er logget på, skal du gå til næste trin.

  5. Angiv følgende oplysninger ved prompterne:

    a. Vælg mappe: Vælg en mappe i arbejdsområdet, eller gå til en mappe, der indeholder funktionsappen.

    b. Vælg abonnement: Vælg det abonnement, der skal bruges.

    c. Vælg Opret ny funktionsapp i Azure (vælg ikke indstillingen Avanceret)

    d. Angiv et globalt entydigt navn til funktionsappen: Skriv et navn, der er gyldigt i en URL-sti. Det navn, du skriver, valideres for at sikre, at det er entydigt i Azure Functions. (f.eks. SOneXXXXXX).

    e. Vælg en kørsel: Vælg Python 3.11.

    f. Vælg en placering til nye ressourcer. Hvis du vil have bedre ydeevne og lavere omkostninger, skal du vælge det samme område, hvor Microsoft Sentinel er placeret.

  6. Udrulningen starter. Der vises en meddelelse, når din funktionsapp er oprettet, og installationspakken anvendes.

  7. Gå til Azure Portal for at få oplysninger om konfigurationen af funktionsappen.

  8. Konfigurer funktionsappen

  9. I funktionsappen skal du vælge Navnet på funktionsappen og vælge Konfiguration.

  10. Vælg Indstillingen Nyt program under fanen Programindstillinger.

  11. Tilføj hver af følgende programindstillinger individuelt med deres respektive strengværdier (forskel på store og små bogstaver): SentinelOneAPIToken SentinelOneUrl WorkspaceID WorkspaceKey logAnalyticsUri (valgfrit)

  • Brug logAnalyticsUri til at tilsidesætte loganalyse-API-slutpunktet for dedikeret sky. Lad f.eks. værdien være tom for offentlige cloudmiljøer. for Azure GovUS-cloudmiljø skal du angive værdien i følgende format: https://<CustomerId>.ods.opinsights.azure.us.
  1. Når alle programindstillinger er angivet, skal du klikke på Gem.




[Frarådes] Sophos Endpoint Protection (ved hjælp af Azure funktion) (ved hjælp af Azure Functions)

Understøttet af:Microsoft Corporation

Dataconnectoren Sophos Endpoint Protection giver mulighed for at indtage Sophos-hændelser i Microsoft Sentinel. Du kan finde flere oplysninger i dokumentationen til Sophos Central Administration.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
SophosEP_CL Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Forudsætninger:

  • Microsoft.Web/sites-tilladelser: Der kræves læse- og skrivetilladelser til Azure Functions til at oprette en Funktionsapp. Du kan få flere oplysninger under Azure Functions.
  • REST API Legitimationsoplysninger/tilladelser: API-token er påkrævet. Du kan få flere oplysninger under API-token

Installationsvejledning:

BEMÆRK: Denne connector bruger Azure Functions til at oprette forbindelse til de centrale API'er til Sophos for at trække loggene til Microsoft Sentinel. Dette kan medføre yderligere omkostninger til dataindtagelse. Se siden med Azure Functions priser for at få flere oplysninger.

(Valgfrit trin) Gem arbejdsområdet og API-godkendelsesnøglerne eller -tokenerne sikkert i Azure Key Vault. Azure Key Vault indeholder en sikker mekanisme til lagring og hentning af nøgleværdier. Følg disse instruktioner for at bruge Azure Key Vault sammen med en Azure-funktionsapp.

BEMÆRK: Denne dataconnector afhænger af en parser, der er baseret på en Kusto-funktion, for at fungere som forventet SophosEPEvent, som udrulles med Microsoft Sentinel-løsningen.

TRIN 1 – Konfigurationstrin til den centrale API i Sophos

Følg vejledningen for at hente legitimationsoplysningerne.

  1. I Sophos Central Administration skal du gå til Api Token Management for globale indstillinger>.
  2. Hvis du vil oprette et nyt token, skal du klikke på Tilføj token fra øverste højre hjørne af skærmen.
  3. Vælg et tokennavn, og klik på Gem. API-tokenoversigten for dette token vises.
  4. Klik på Kopiér for at kopiere URL-adressen til API-adgang + headere fra afsnittet API-tokenoversigt til Udklipsholder.

TRIN 2 – Vælg EN blandt følgende to udrulningsindstillinger for at installere connectoren og den tilknyttede Azure funktion

VIGTIGT: Før du installerer dataconnectoren Sophos Endpoint Protection, skal du have arbejdsområde-id'et og den primære nøgle for arbejdsområdet (kan kopieres fra følgende).

  • Arbejdsområde-id: <variabelværdi, der angives på installationstidspunktet>
  • Primær nøgle: <variabelværdi angivet på installationstidspunktet>

Mulighed 1 – skabelonen Azure Resource Manager (ARM)

Brug denne metode til automatisk udrulning af dataconnectoren Sophos Endpoint Protection ved hjælp af en ARM Tempate.

  1. Klik på knappen Installer for at Azure nedenfor.

    aka.ms

  2. Vælg det foretrukne abonnement, ressourcegruppe og placering.

BEMÆRK: I den samme ressourcegruppe kan du ikke blande Windows- og Linux-apps i det samme område. Vælg en eksisterende ressourcegruppe uden Windows-apps, eller opret en ny ressourcegruppe. 3. Angiv URL-adressen og headerene for Sophos API-adgang, AzureSentinelWorkspaceId, AzureSentinelSharedKey. 4. Markér afkrydsningsfeltet med mærkaten Jeg accepterer de vilkår og betingelser, der er angivet ovenfor. 5. Klik på Køb for at installere.

Mulighed 2 – Manuel installation af Azure Functions

Brug følgende trinvise instruktioner til at installere dataconnectoren Sophos Endpoint Protection manuelt med Azure Functions (installation via Visual Studio Code).

Trin 1 – Udrul en funktionsapp

BEMÆRK: Du skal forberede VS Code til Azure funktionsudvikling.

  1. Download filen Azure Function App. Udtræk arkivet til din lokale udviklingscomputer.
  2. Følg vejledningen til manuel installation af funktionsappen for at installere Azure Functions-appen ved hjælp af VSCode.
  3. Når du har implementeret funktionsappen, skal du følge de næste trin for at konfigurere den.

Trin 2 – Konfigurer funktionsappen

  1. Gå til Azure Portal for at få oplysninger om konfigurationen af funktionsappen.
  2. I funktionsappen skal du vælge Navnet på funktionsappen og vælge Konfiguration.
  3. Vælg Indstillingen Nyt program under fanen Programindstillinger.
  4. Tilføj hver af følgende programindstillinger enkeltvist med deres respektive strengværdier (forskel på store og små bogstaver): SOPHOS_TOKEN WorkspaceID WorkspaceKey logAnalyticsUri (valgfrit)
  • Brug logAnalyticsUri til at tilsidesætte loganalyse-API-slutpunktet for dedikeret sky. Lad f.eks. værdien være tom for offentlige cloudmiljøer. for Azure GovUS-cloudmiljø skal du angive værdien i følgende format: https://<CustomerId>.ods.opinsights.azure.us.
  1. Når alle programindstillinger er angivet, skal du klikke på Gem.




[Frarådes] VMware Carbon Black Cloud (ved hjælp af Azure funktion) (ved hjælp af Azure Functions)

Understøttes af:Microsoft

VMware Carbon Black Cloud-connectoren giver mulighed for at indtage Carbon Black-data i Microsoft Sentinel. Connectoren giver indsigt i overvågnings-, meddelelses- og hændelseslogge i Microsoft Sentinel til at få vist dashboards, oprette brugerdefinerede beskeder og forbedre overvågnings- og undersøgelsesfunktionerne.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
CarbonBlackEvents_CL Nej Nej
CarbonBlackNotifications_CL Nej Nej
CarbonBlackAuditLogs_CL Nej Nej

Understøttelse af regler for dataindsamling: Understøttes ikke i øjeblikket

Forudsætninger:

  • Microsoft.Web/sites-tilladelser: Der kræves læse- og skrivetilladelser til Azure Functions til at oprette en Funktionsapp. Du kan få flere oplysninger under Azure Functions.
  • VMware Carbon Black API-nøgle(er): Carbon Black API og/eller SIEM Level API-nøgle(er) er påkrævet. Se dokumentationen for at få mere at vide om Carbon Black-API'en.
  • Der kræves et API-id og en nøgle på adgangsniveau for Carbon Black API til overvågnings- og hændelseslogge .
  • Der kræves et CARBON Black SIEM-API-id og en Carbon Black SIEM-adgangsniveau-ID og -nøgle til beskedbeskeder.
  • Legitimationsoplysninger/tilladelser til Amazon S3 REST API: AWS-adgangsnøgle-id, AWS-hemmelig adgangsnøgle, AWS S3 Bucket-navn, mappenavn i AWS S3 Bucket er påkrævet til Amazon S3 REST API.

Installationsvejledning:

BEMÆRK: Denne connector bruger Azure Functions til at oprette forbindelse til VMware Carbon Black for at trække loggene ind i Microsoft Sentinel. Dette kan medføre yderligere omkostninger til dataindtagelse. Se siden med Azure Functions priser for at få flere oplysninger.

(Valgfrit trin) Gem arbejdsområdet og API-godkendelsesnøglerne eller -tokenerne sikkert i Azure Key Vault. Azure Key Vault indeholder en sikker mekanisme til lagring og hentning af nøgleværdier. Følg disse instruktioner for at bruge Azure Key Vault sammen med en Azure-funktionsapp.

TRIN 1 – Konfigurationstrin for VMware Carbon Black-API'en

Følg disse instruktioner for at oprette en API-nøgle.

TRIN 2 – Vælg EN blandt følgende to udrulningsindstillinger for at installere connectoren og den tilknyttede Azure funktion

VIGTIGT: Før du udruller VMware Carbon Black-connectoren, skal du have arbejdsområde-id'et og arbejdsområdets primære nøgle (kan kopieres fra følgende) samt VMware Carbon Black API Authorization Key(s), der er let tilgængelige.

  • Arbejdsområde-id: <variabelværdi, der angives på installationstidspunktet>
  • Primær nøgle: <variabelværdi angivet på installationstidspunktet>

Mulighed 1 – skabelonen Azure Resource Manager (ARM)

Denne metode leverer en automatisk udrulning af VMware Carbon Black-connectoren ved hjælp af en ARM Tempate.

  1. Klik på knappen Installer for at Azure nedenfor.

    aka.msaka.ms

  2. Vælg det foretrukne abonnement, ressourcegruppe og placering.

  3. Angiv arbejdsområde-id'et, arbejdsområdenøglen, logtyper, API-id'er, API-nøgler, carbon black org-nøgle, S3 Bucket-navn, AWS-adgangsnøgle-id, AWS-hemmelig adgangsnøgle, EventPrefixFolderName,AlertPrefixFolderName, og valider URI'en.

  • Angiv den URI, der svarer til dit område. Den komplette liste over API-URL-adresser kan findes her
  • Standardtidsintervallet er angivet til at hente de sidste fem (5) minutters data. Hvis tidsintervallet skal ændres, anbefales det at ændre timerudløseren for funktionsappen i overensstemmelse hermed (i function.json-filen, efter udrulningen) for at forhindre overlappende dataindtagelse.
  • Carbon Black kræver et separat sæt API-id/nøgler til beskeder om indfødningsmeddelelser. Angiv SIEM-API-id/nøgleværdier, eller lad argumentet være tomt, hvis det ikke er nødvendigt.
  • Bemærk! Hvis du bruger Azure Key Vault hemmeligheder for en af ovenstående værdier, skal du bruge skemaet@Microsoft.KeyVault(SecretUri={Security Identifier})i stedet for strengværdierne. Du kan finde flere oplysninger i dokumentationen til Key Vault referencer.
  1. Markér afkrydsningsfeltet med mærkaten Jeg accepterer de vilkår og betingelser, der er angivet ovenfor.
  2. Klik på Køb for at installere.

Mulighed 2 – Manuel installation af Azure Functions

Brug følgende trinvise instruktioner til at udrulle VMware Carbon Black-connectoren manuelt med Azure Functions.

  1. Opret en funktionsapp

  2. Gå til Funktionsapp på Azure-portalen, og vælg + Tilføj.

  3. fanen Grundlæggende skal du sikre, at Runtime-stakken er angivet til Powershell Core.

  4. Kontrollér , at plantypen Forbrug (serveruafhængig) er valgt under fanen Hosting .

  5. Foretag andre konfigurationsændringer, der kan foretrækkes, hvis det er nødvendigt, og klik derefter på Opret.

  6. Importér programkode for funktion

  7. I den nyoprettede Funktionsapp skal du vælge Funktioner i ruden til venstre og klikke på + Tilføj.

  8. Vælg Timerudløser.

  9. Angiv et entydigt funktionsnavn, og rediger cron-tidsplanen, hvis det er nødvendigt. Standardværdien er indstillet til at køre funktionsappen hvert 5. minut. (Bemærk! Udløseren Timer skal svare til værdien timeInterval nedenfor for at forhindre overlappende data). Klik på Opret.

  10. Klik på Kode + Test i venstre rude.

  11. Kopiér Programkode for funktion , og indsæt den i editoren til funktionsappen run.ps1 .

  12. Klik på Gem.

  13. Konfigurer funktionsappen

  14. I funktionsappen skal du vælge Navnet på funktionsappen og vælge Konfiguration.

  15. Under fanen Programindstillinger skal du vælge + Ny programindstilling.

  16. Tilføj hver af følgende 13 til seksten (13-16) programindstillinger individuelt med deres respektive strengværdier (forskel på store og små bogstaver): apiId apiKey workspaceID workspaceKey uri timeInterval CarbonBlackOrgKey CarbonBlackLogTypes s3BucketName EventPrefixFolderName AlertPrefixFolderName AWSAccessKeyId AWSSecretAccessKey SIEMapiId (valgfrit) SIEMapiKey (valgfrit) logAnalyticsUri (valgfrit)

  • Angiv den URI, der svarer til dit område. Du kan finde den komplette liste over API-URL-adresser her. Værdien uri skal følge følgende skema: https://<API URL>.conferdeploy.net - Der er ingen grund til at føje et tidssuffiks til URI'en. Funktionsappen føjer dynamisk klokkeslætsværdien til URI'en i det korrekte format.
  • timeInterval Angiv (i minutter) til standardværdien for 5 for at svare til standardudløseren timer for hvert 5 minut. Hvis tidsintervallet skal ændres, anbefales det at ændre timerudløseren for funktionsappen i overensstemmelse hermed for at forhindre overlappende dataindtagelse.
  • Carbon Black kræver et separat sæt API-id/nøgler til beskeder om indfødningsmeddelelser. SIEMapiId Angiv værdierne og SIEMapiKey , hvis det er nødvendigt, eller udelad, hvis det ikke er nødvendigt.
  • Bemærk! Hvis du bruger Azure Key Vault, skal du bruge skemaet@Microsoft.KeyVault(SecretUri={Security Identifier})i stedet for strengværdierne. Du kan finde flere oplysninger i dokumentationen til Key Vault referencer.
  • Brug logAnalyticsUri til at tilsidesætte loganalyse-API-slutpunktet for dedikeret sky. Lad f.eks. værdien være tom for offentlige cloudmiljøer. for Azure GovUS-cloudmiljø skal du angive værdien i følgende format:https://<CustomerId>.ods.opinsights.azure.us
  1. Når alle programindstillinger er angivet, skal du klikke på Gem.




Island Enterprise-browser Administration hændelser (ældre)

Understøttes af:Island

Dette er en ældre connector og anbefales ikke længere. Brug i stedet Island Enterprise Browser V2 Data Connector , som understøtter bruger-, administrator- og systemhændelser i en enkelt connector.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
Island_Admin_CL Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Forudsætninger:

  • Island API-nøgle: Der kræves en Ø-API-nøgle.

Installationsvejledning:

Forbind island med Microsoft Sentinel

Dette er en ældre connector. Du kan finde en komplet konfigurationsvejledning i den officielle islanddokumentation (kræver, at du logger på Island Management Console).




Brugerhændelser for virksomhedsbrowser på Island (ældre)

Understøttes af:Island

Dette er en ældre connector og anbefales ikke længere. Brug i stedet Island Enterprise Browser V2 Data Connector , som understøtter bruger-, administrator- og systemhændelser i en enkelt connector.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
Island_User_CL Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde

Forudsætninger:

  • Island API-nøgle: Der kræves en Ø-API-nøgle.

Installationsvejledning:

Forbind island med Microsoft Sentinel

Dette er en ældre connector. Du kan finde en komplet konfigurationsvejledning i den officielle islanddokumentation (kræver, at du logger på Island Management Console).




Sikkerhedshændelser via Legacy Agent

Understøttet af:Microsoft Corporation

Du kan streame alle sikkerhedshændelser fra de Windows-computere, der er forbundet til dit Microsoft Sentinel arbejdsområde, ved hjælp af Windows-agenten. Denne forbindelse giver dig mulighed for at få vist dashboards, oprette brugerdefinerede beskeder og forbedre undersøgelsen. Dette giver dig mere indsigt i organisationens netværk og forbedrer dine funktioner til sikkerhedshandlinger. Du kan få flere oplysninger i dokumentationen til Microsoft Sentinel.

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
SecurityEvent Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde


Abonnementsbaseret Microsoft Defender til Cloud (ældre)

Understøttet af:Microsoft Corporation

Microsoft Defender til Cloud er et værktøj til administration af sikkerhed, der giver dig mulighed for at registrere og hurtigt reagere på trusler på tværs af Azure, hybride arbejdsbelastninger og arbejdsbelastninger i flere cloudmiljøer. Denne connector giver dig mulighed for at streame dine sikkerhedsbeskeder fra Microsoft Defender for Cloud til Microsoft Sentinel, så du kan få vist Defender-data i projektmapper, sende forespørgsler til dem for at oprette beskeder og undersøge og besvare hændelser.

Du kan få flere oplysninger>

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
SecurityAlert Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde


Syslog via Legacy Agent

Understøttet af:Microsoft Corporation

Syslog er en hændelseslogføringsprotokol, der er fælles for Linux. Programmer sender meddelelser, der kan gemmes på den lokale maskine eller leveres til en Syslog-samler. Når Agent for Linux er installeret, konfigurerer den den lokale Syslog-daemon til at videresende meddelelser til agenten. Agenten sender derefter meddelelsen til arbejdsområdet.

Lær mere >

Log Analytics-tabel(r):

Tabel DCR-understøttelse Kun søindtagelse
Syslog Ja Ja

Understøttelse af regel for dataindsamling:DCR til transformering af arbejdsområde


Næste trin

Du kan finde flere oplysninger under: