Hitta din Microsoft Sentinel dataanslutning

I den här artikeln visas alla färdiga dataanslutningsprogram som stöds och länkar till distributionsstegen för varje anslutningsapp.

Viktigt

Dataanslutningar är tillgängliga som en del av följande erbjudanden:

Obs!

Information om funktionstillgänglighet i amerikanska myndighetsmoln finns i Microsoft Sentinel-tabellerna i Tillgänglighet för molnfunktioner för amerikanska myndighetskunder.

Krav för dataanslutning

Varje dataanslutning har en egen uppsättning krav. Krav kan vara att du har specifika behörigheter för din Azure arbetsyta, prenumeration eller princip. Du kan också behöva uppfylla andra krav för den partnerdatakälla som du ansluter till.

Krav för varje dataanslutningsapp visas i den här artikeln och på sidan för relevant dataanslutning i Microsoft Sentinel.

Azure Monitor-agentbaserade dataanslutningsprogram (AMA) kräver en Internetanslutning från systemet där agenten är installerad. Aktivera utgående port 443 för att tillåta en anslutning mellan systemet där agenten är installerad och Microsoft Sentinel.

Syslog- och CEF-anslutningsappar (Common Event Format)

Logginsamling från många säkerhetsenheter och enheter stöds av dataanslutningarna Syslog via AMA eller Common Event Format (CEF) via AMA i Microsoft Sentinel. Om du vill vidarebefordra data till Log Analytics-arbetsytan för Microsoft Sentinel slutför du stegen i Mata in syslog- och CEF-meddelanden för att Microsoft Sentinel med Azure Monitor-agenten. Dessa steg omfattar installation av Microsoft Sentinel lösning för en säkerhetsinstallation eller enhet från innehållshubben i Microsoft Sentinel. Konfigurera sedan Syslog via AMA eller Common Event Format (CEF) via AMA-dataanslutningen som är lämplig för den Microsoft Sentinel lösning som du har installerat. Slutför konfigurationen genom att konfigurera säkerhetsenheten eller installationen. Hitta instruktioner för att konfigurera din säkerhetsenhet eller -installation i någon av följande artiklar:

Kontakta lösningsleverantören om du vill ha mer information eller var informationen inte är tillgänglig för enheten eller enheten.

Anpassade loggar via AMA-anslutningsprogram

Filtrera och mata in loggar i textfilsformat från nätverk eller säkerhetsprogram som är installerade på Windows eller Linux datorer med hjälp av anpassade loggar via AMA-anslutningsappen i Microsoft Sentinel. Mer information finns i följande artiklar:

Sentinel dataanslutningar

Obs!

I följande tabell visas de dataanslutningar som är tillgängliga i Microsoft Sentinel Innehållshubb. Anslutningsapparna stöds av produktleverantören. Mer information finns i länken Stöds av .

Tips

En lista över tabeller som matas in i Microsoft Sentinel och de anslutningsappar som matar in dem finns i Microsoft Sentinel tabeller och associerade anslutningsappar.

1Password (serverlös)

Stöds av:1Password

Med 1Password CCF-anslutningsappen kan användaren mata in 1Password Audit, Signin & ItemUsage-händelser i Microsoft Sentinel.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
OnePasswordEventLogs_CL Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Förutsättningar:

Installationsinstruktioner:

STEG 1 – Skapa en 1Password API-token:

Följ 1Password-dokumentationen för vägledning om det här steget.

STEG 2 – Välj rätt bas-URL:

Det finns flera 1Password-servrar som kan vara värdar för dina händelser. Rätt server beror på din licens och region. Följ 1Password-dokumentationen för att välja rätt server. Ange bas-URL:en enligt dokumentationen (inklusive "https://" och utan avslutande /).

STEG 3 – Ange 1Password-information:

Ange 1Password-bas-URL:en & API-token nedan:

  • Bas-URL: (Ange din bas-URL)
  • API-token: (Ange din API-token)
  • Aktivera/inaktivera anslutning




1Password (med Azure Functions)

Stöds av:1Password

Med 1Password-lösningen för Microsoft Sentinel kan du mata in inloggningsförsök, objektanvändning och granskningshändelser från ditt 1Password Business-konto med hjälp av API:et 1Password Events Reporting. På så sätt kan du övervaka och undersöka händelser i 1Password i Microsoft Sentinel tillsammans med andra program och tjänster som din organisation använder.

Underliggande Microsoft-tekniker som används:

Den här lösningen är beroende av följande tekniker, och vissa av dem kan vara i förhandsversionstillstånd eller kan medföra ytterligare inmatnings- eller driftskostnader:

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
OnePasswordEventLogs_CL Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Förutsättningar:

  • Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
  • API-token för 1Password-händelser: En API-token för 1Password-händelser krävs. Mer information finns i 1Password-API:et.

Observera: Ett 1Password Business-konto krävs

Installationsinstruktioner:

OBSERVERA: Den här anslutningsappen använder Azure Functions för att ansluta till 1Password för att hämta loggar till Microsoft Sentinel. Detta kan resultera i ytterligare kostnader för datainmatning från Azure. Mer information finns på prissättningssidan för Azure Functions.

(Valfritt steg) Lagra arbetsyta och API-auktoriseringsnycklar på ett säkert sätt eller token i Azure Key Vault. Azure Key Vault tillhandahåller en säker mekanism för att lagra och hämta nyckelvärden. Följ de här anvisningarna om du vill använda Azure Key Vault med en Azure funktionsapp.

STEG 1 – Konfigurationssteg för API:et 1Password Events Reporting

Följ de här anvisningarna i 1Password för att hämta en API-token för händelserapportering. Observera: Ett 1Password Business-konto krävs

STEG 2 – Distribuera functionApp med knappen DeployToAzure för att skapa tabellen, dcr och den associerade Azure-funktionen

VIKTIGT: Innan du distribuerar 1Password-anslutningsappen måste du skapa en anpassad tabell.

Alternativ 1 – Azure Resource Manager (ARM)-mall

Den här metoden tillhandahåller en automatiserad distribution av 1Password-anslutningsappen med hjälp av en ARM-tempate.

  1. Klicka på knappen Distribuera till Azure nedan.

    aka.ms

  2. Välj önskad prenumeration, resursgrupp och plats.

  3. Ange arbetsytans namn, arbetsytans namn, API-nyckeln för 1Password-händelser och URI:n.

  • Standardtidsintervallet är inställt på fem (5) minuter. Om du vill ändra intervallet kan du justera timerutlösaren för funktionsappen i enlighet med detta (i filen function.json, efter distributionen) för att förhindra överlappande datainmatning.
  • Obs! Om du använder Azure Key Vault hemligheter för något av värdena ovan använder du@Microsoft.KeyVault(SecretUri={Security Identifier})schemat i stället för strängvärdena. Mer information finns i dokumentationen om Key Vault referenser.
  1. Markera kryssrutan med etiketten Jag godkänner de villkor som anges ovan.
  2. Klicka på Köp för att distribuera.




AbnormalSecurity (med hjälp av Azure Function)

Stöds av:Onormal säkerhet

Dataanslutningsappen Onormal säkerhet ger möjlighet att mata in hot- och ärendeloggar i Microsoft Sentinel med hjälp av rest-API:et för onormal säkerhet.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
ABNORMAL_THREAT_MESSAGES_CL Nej Nej
ABNORMAL_CASES_CL Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande

Förutsättningar:

  • Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
  • Onormal API för säkerhet token: En onormal API för säkerhet token krävs. Mer information finns i Onormal API för säkerhet. Observera: Ett onormalt säkerhetskonto krävs

Installationsinstruktioner:

OBSERVERA: Den här anslutningsappen använder Azure Functions för att ansluta till REST-API:et för onormal säkerhet för att hämta loggar till Microsoft Sentinel. Detta kan resultera i ytterligare datainmatningskostnader. Mer information finns på prissättningssidan för Azure Functions.

STEG 1 – Konfigurationssteg för onormala API för säkerhet

Följ de här anvisningarna i Onormal säkerhet för att konfigurera REST API-integreringen. Observera: Ett onormalt säkerhetskonto krävs

STEG 2 – Välj ETT av följande två distributionsalternativ för att distribuera anslutningsappen och den associerade Azure-funktionen

VIKTIGT: Innan du distribuerar dataanslutningsappen Onormal säkerhet måste du ha arbetsyte-ID:t och primärnyckeln för arbetsytan (kan kopieras från följande), samt den onormala API för säkerhet auktoriseringstoken, som är lätt tillgänglig.

  • Arbetsyte-ID: <variabelvärde som angavs vid installationen>
  • Primärnyckel: <variabelvärde som angavs vid installationen>

Alternativ 1 – Azure Resource Manager (ARM)-mall

Den här metoden tillhandahåller en automatisk distribution av anslutningsappen onormal säkerhet med hjälp av en ARM-mall.

  1. Klicka på knappen Distribuera till Azure nedan.

    aka.ms

  2. Välj önskad prenumeration, resursgrupp och plats.

  3. Ange Microsoft Sentinel arbetsyte-ID Microsoft Sentinel delad nyckel och REST API-nyckel för onormal säkerhet.

  • Standardtidsintervallet är inställt på att hämta de senaste fem (5) minuterna av data. Om tidsintervallet måste ändras rekommenderar vi att du ändrar timerutlösaren för funktionsappen i enlighet med detta (i function.json-filen efter distributionen) för att förhindra överlappande datainmatning.
  1. Markera kryssrutan med etiketten Jag godkänner de villkor som anges ovan.
  2. Klicka på Köp för att distribuera.

Alternativ 2 – Manuell distribution av Azure Functions

Använd följande stegvisa instruktioner för att distribuera dataanslutningsappen Onormal säkerhet manuellt med Azure Functions (distribution via Visual Studio Code).

  1. Distribuera en funktionsapp

OBSERVERA: Du måste förbereda VS-kod för Azure funktionsutveckling.

  1. Ladda ned Azure-funktionsappfilen. Extrahera arkivet till din lokala utvecklingsdator.

  2. Starta VS Code. Välj Arkiv på huvudmenyn och välj Öppna mapp.

  3. Välj mappen på den översta nivån från extraherade filer.

  4. Välj ikonen Azure i aktivitetsfältet och välj sedan knappen Distribuera till funktionsapp i området Azure: Funktioner. Om du inte redan är inloggad väljer du ikonen Azure i aktivitetsfältet. I området Azure: Funktioner väljer du Logga in för att Azure Om du redan är inloggad går du till nästa steg.

  5. Ange följande information i prompterna:

    a. Välj mapp: Välj en mapp från arbetsytan eller bläddra till en som innehåller din funktionsapp.

    b. Välj prenumeration: Välj den prenumeration som ska användas.

    c. Välj Skapa ny funktionsapp i Azure (välj inte alternativet Avancerat)

    d. Ange ett globalt unikt namn för funktionsappen: Ange ett namn som är giltigt i en URL-sökväg. Namnet du skriver verifieras för att se till att det är unikt i Azure Functions. (t.ex. AbnormalSecurityXX).

    e. Välj en körningsmiljö: Välj Python 3.8.

    f. Välj en plats för nya resurser. För bättre prestanda och lägre kostnader väljer du samma region där Microsoft Sentinel finns.

  6. Distributionen påbörjas. Ett meddelande visas när funktionsappen har skapats och distributionspaketet har tillämpats.

  7. Gå till Azure-portalen för konfigurationen av funktionsappen.

  8. Konfigurera funktionsappen

  9. I funktionsappen väljer du funktionsappens namn och sedan Konfiguration.

  10. fliken Programinställningar väljer du + Ny programinställning.

  11. Lägg till var och en av följande programinställningar individuellt med sina respektive strängvärden (skiftlägeskänsliga): SENTINEL_WORKSPACE_ID SENTINEL_SHARED_KEY ABNORMAL_SECURITY_REST_API_TOKEN logAnalyticsUri (valfritt) (lägg till andra inställningar som krävs av funktionsappen uri ) Ange värdet till: <add uri value>

Obs! Om du använder Azure Key Vault hemligheter för något av värdena ovan använder du@Microsoft.KeyVault(SecretUri={Security Identifier})schemat i stället för strängvärdena. Mer information finns i dokumentationen om Azure Key Vault referenser.

  • Använd logAnalyticsUri för att åsidosätta LOG Analytics API-slutpunkten för dedikerade moln. För offentliga moln lämnar du till exempel värdet tomt. för Azure GovUS-molnmiljö anger du värdet i följande format:https://<CustomerId>.ods.opinsights.azure.us.
  1. När alla programinställningar har angetts klickar du på Spara.




Agent 365

Stöds av:Microsoft Corporation

Agent 365 dataanslutning ger bättre insikter om AI-agentaktivitet genom att ta med AI-agenttelemetri från Agent 365, AI Foundry och Copilot i Microsoft Sentinel datasjö för att undersöka agentbeteende, verktygsanvändning och körning med jakt-, graf- och MCP-arbetsflöden. Data från den här anslutningsappen används för att undersöka AI-agentens beteende, verktygsanvändning och körning i Microsoft Sentinel. Om du har aktiverat dessa arbetsflöden förhindrar inaktivering av den här anslutningsappen att dessa undersökningar utförs.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar

Stöd för datainsamlingsregel: Stöds inte för närvarande

Installationsinstruktioner:




AIShield

Stöds av:AIShield

MED AIShield-anslutningsappen kan användarna ansluta till AIShields anpassade skyddsmetodloggar med Microsoft Sentinel, vilket gör det möjligt att skapa dynamiska instrumentpaneler, arbetsböcker, notebook-filer och skräddarsydda aviseringar för att förbättra undersökningen och förhindra attacker på AI-system. Det ger användarna mer insikt i organisationens säkerhet för AI-tillgångar och förbättrar deras funktioner för säkerhetsåtgärd i AI-system. AIShield.GuArdIan analyserar det LLM-genererade innehållet för att identifiera och minimera skadligt innehåll, skydda mot juridiska, princip-, rollbaserade och användningsbaserade överträdelser

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
AIShield_CL Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande

Förutsättningar:

  • Obs! Användare bör ha använt AIShield SaaS-erbjudandet för att utföra sårbarhetsanalys och distribuerade anpassade försvarsmekanismer som genererats tillsammans med deras AI-tillgång. Klicka här om du vill veta mer eller kontakta oss.

Installationsinstruktioner:

OBSERVERA: Den här dataanslutningen är beroende av en parser baserad på en Kusto-funktion för att fungera som förväntat AIShield som distribueras med Microsoft Sentinel Solution.

VIKTIGT: Innan du distribuerar AIShield Connector måste du ha arbetsyte-ID:t och primärnyckeln för arbetsytan (kan kopieras från följande).

  • Arbetsyte-ID: <variabelvärde som angavs vid installationen>
  • Primärnyckel: <variabelvärde som angavs vid installationen>




Alibaba Cloud ActionTrail (via Codeless Connector Framework)

Stöds av:Microsoft Corporation

Alibaba Cloud ActionTrail-dataanslutningen ger möjlighet att hämta actiontrail-händelser som lagras i Alibaba Cloud Simple Log Service och lagra dem i Microsoft Sentinel via SLS REST API. Anslutningsappen möjliggör händelsehämtning för att utvärdera potentiella säkerhetsrisker, övervaka samarbete och diagnostisera och felsöka konfigurationsproblem.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
AliCloudActionTrailLogs_CL Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Förutsättningar:

  • Autentiseringsuppgifter/behörigheter för SLS REST API: AliCloudAccessKeyId och AliCloudAccessKeySecret krävs för att göra API-anrop. RAM-principuttryck med åtgärd av minst log:GetLogStoreLogs över resurs acs:log:{#regionId}:{#accountId}:project/{#ProjectName}/logstore/{#LogstoreName} krävs för att ge en RAM-användare behörighet att anropa den här åtgärden.

Installationsinstruktioner:

Konfigurera åtkomst till AliCloud SLS API

Innan du använder API:et måste du förbereda ditt identitetskonto och komma åt nyckelparet för att få en effektiv åtkomst till API:et.

  1. Vi rekommenderar att du använder en RAM-användare (Resource Access Management) för att anropa API-åtgärder. Mer information finns i Skapa en RAM-användare och ge RAM-användaren behörighet att komma åt Simple Log Service.
  2. Hämta åtkomstnyckelparet för RAM-användaren. Mer information finns i hämta Access Key-par.

Observera information om åtkomstnyckelparet för nästa steg.

Lägg till ActionTrail Logstore

Om du vill aktivera Alibaba Cloud ActionTrail-anslutningsappen för Microsoft Sentinel klickar du på Lägg till ActionTrail Logstore, fyller i formuläret med Alibaba Cloud-miljökonfigurationen och klickar på Anslut.

  • Rutnät för dataanslutningsprogram (konfigurera i portalen)




Alibaba Cloud Networking Data Connector (via Codeless Connector Framework)

Stöds av:Microsoft Corporation

Alibaba Cloud Networking-dataanslutningsappen ger möjlighet att mata in Alibaba Cloud-nätverksdata i Microsoft Sentinel via REST-API:et för Simple Log Service (SLS). Mer information finns i API-dokumentationen . Anslutningsappen ger möjlighet att hämta VPC-flödesloggar, WAF-loggar och API Gateway-loggar från Alibaba Cloud.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
AlibabaCloudVPCFlowLogs Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande

Förutsättningar:

  • Alibaba Cloud SLS API-åtkomst: Åtkomst till Alibaba Cloud Simple Log Service krävs för SLS-API:et.

Installationsinstruktioner:

Konfigurera åtkomst till AliCloud SLS API

Innan du använder API:et måste du förbereda ditt identitetskonto och komma åt nyckelparet för att få en effektiv åtkomst till API:et.

  1. Vi rekommenderar att du använder en RAM-användare (Resource Access Management) för att anropa API-åtgärder. Mer information finns i Skapa en RAM-användare och ge RAM-användaren behörighet att komma åt Simple Log Service.
  2. Hämta åtkomstnyckelparet för RAM-användaren. Mer information finns i hämta Access Key-par.

Observera information om åtkomstnyckelparet för nästa steg.

  • Rutnät för dataanslutningsprogram (konfigurera i portalen)




AliCloud (med Azure Functions)

Stöds av:Microsoft Corporation

AliCloud-dataanslutningsappen ger möjlighet att hämta loggar från molnprogram med hjälp av moln-API:et och lagra händelser i Microsoft Sentinel via REST-API:et. Anslutningsappen möjliggör händelsehämtning för att utvärdera potentiella säkerhetsrisker, övervaka samarbete och diagnostisera och felsöka konfigurationsproblem.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
AliCloud_CL Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande

Förutsättningar:

  • Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
  • REST API-autentiseringsuppgifter/behörigheter: AliCloudAccessKeyId och AliCloudAccessKey krävs för att göra API-anrop.

Installationsinstruktioner:

OBSERVERA: Den här anslutningsappen använder Azure Functions för att ansluta till Azure Blob Storage-API:et för att hämta loggar till Microsoft Sentinel. Detta kan leda till ytterligare kostnader för datainmatning och för lagring av data i Azure Blob Storage kostnader. Mer information finns på sidan med Azure Functions prissättning och Azure Blob Storage prissättning.

(Valfritt steg) Lagra arbetsyta och API-auktoriseringsnycklar på ett säkert sätt eller token i Azure Key Vault. Azure Key Vault tillhandahåller en säker mekanism för att lagra och hämta nyckelvärden. Följ de här anvisningarna om du vill använda Azure Key Vault med en Azure funktionsapp.

OBSERVERA: Den här dataanslutningsappen är beroende av en parser baserad på en Kusto-funktion för att fungera som förväntat AliCloud som distribueras med Microsoft Sentinel-lösningen.

STEG 1 – Konfigurationssteg för AliCloud-API:et

Följ anvisningarna för att hämta autentiseringsuppgifterna.

  1. Hämta AliCloudAccessKeyId och AliCloudAccessKey: logga in på kontot, klicka på AccessKey Management och klicka sedan på Visa hemlighet.
  2. Spara autentiseringsuppgifter för att använda i dataanslutningsappen.

STEG 2 – Välj ETT av följande två distributionsalternativ för att distribuera anslutningsappen och den associerade Azure-funktionen

VIKTIGT: Innan du distribuerar AliCloud-dataanslutningsappen måste du ha arbetsyte-ID:t och primärnyckeln för arbetsytan (kan kopieras från följande).

  • Arbetsyte-ID: <variabelvärde som angavs vid installationen>
  • Primärnyckel: <variabelvärde som angavs vid installationen>

Alternativ 1 – Azure Resource Manager (ARM)-mall

Använd den här metoden för automatisk distribution av AliCloud-dataanslutningsappen med hjälp av en ARM-mall.

  1. Klicka på knappen Distribuera till Azure nedan.

    aka.ms

  2. Välj önskad prenumeration, resursgrupp och plats.

OBSERVERA: I samma resursgrupp kan du inte blanda Windows- och Linux-appar i samma region. Välj en befintlig resursgrupp utan Windows-appar i den eller skapa en ny resursgrupp. 3. Ange WorkspaceID, WorkspaceKey, AliCloudAccessKeyId, AliCloudAccessKey, AliCloudProjects och AppInsightsWorkspaceResourceID och distribuera. 4. Markera kryssrutan märkt Jag godkänner de villkor som anges ovan. 5. Klicka på Köp för att distribuera.

Alternativ 2 – Manuell distribution av Azure Functions

Använd följande stegvisa instruktioner för att distribuera AliCloud-dataanslutningen manuellt med Azure Functions (distribution via Visual Studio Code).

  1. Distribuera en funktionsapp

OBSERVERA: Du måste förbereda VS-kod för Azure funktionsutveckling.

  1. Ladda ned Azure-funktionsappfilen. Extrahera arkivet till din lokala utvecklingsdator.

  2. Starta VS Code. Välj Arkiv på huvudmenyn och välj Öppna mapp.

  3. Välj mappen på den översta nivån från extraherade filer.

  4. Välj ikonen Azure i aktivitetsfältet och välj sedan knappen Distribuera till funktionsapp i området Azure: Funktioner. Om du inte redan är inloggad väljer du ikonen Azure i aktivitetsfältet. I området Azure: Funktioner väljer du Logga in för att Azure Om du redan är inloggad går du till nästa steg.

  5. Ange följande information i prompterna:

    a. Välj mapp: Välj en mapp från arbetsytan eller bläddra till en som innehåller din funktionsapp.

    b. Välj prenumeration: Välj den prenumeration som ska användas.

    c. Välj Skapa ny funktionsapp i Azure (välj inte alternativet Avancerat)

    d. Ange ett globalt unikt namn för funktionsappen: Ange ett namn som är giltigt i en URL-sökväg. Namnet du skriver verifieras för att se till att det är unikt i Azure Functions. (t.ex. AliCloudXXXXX).

    e. Välj en körningsmiljö: Välj Python 3.11.

    f. Välj en plats för nya resurser. För bättre prestanda och lägre kostnader väljer du samma region där Microsoft Sentinel finns.

  6. Distributionen påbörjas. Ett meddelande visas när funktionsappen har skapats och distributionspaketet har tillämpats.

  7. Gå till Azure-portalen för konfigurationen av funktionsappen.

  8. Konfigurera funktionsappen

  9. I funktionsappen väljer du funktionsappens namn och sedan Konfiguration.

  10. På fliken Programinställningar väljer du Ny programinställning.

  11. Lägg till var och en av följande programinställningar individuellt med sina respektive strängvärden (skiftlägeskänsliga): WorkspaceID WorkspaceKey AliCloudAccessKeyId AliCloudAccessKey AliCloudProjects AppInsightsWorkspaceResourceID

  • Använd logAnalyticsUri för att åsidosätta LOG Analytics API-slutpunkten för dedikerade moln. För offentliga moln lämnar du till exempel värdet tomt. för Azure GovUS-molnmiljö anger du värdet i följande format: https://<CustomerId>.ods.opinsights.azure.us.
  1. När alla programinställningar har angetts klickar du på Spara.




Amazon Web Services

Stöds av:Microsoft Corporation

Instruktioner för att ansluta till AWS och strömma dina CloudTrail-loggar till Microsoft Sentinel visas under installationsprocessen. Mer information finns i dokumentationen om Microsoft Sentinel.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
AWSCloudTrail Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering


Amazon Web Services CloudFront (via Codeless Connector Framework) (förhandsversion)

Stöds av:Microsoft Corporation

Med den här dataanslutningsappen kan du integrera AWS CloudFront-loggar med Microsoft Sentinel för att stödja avancerad hotidentifiering, undersökning och säkerhetsövervakning. Genom att använda Amazon S3 för logglagring och Amazon SQS för meddelandeköer matar anslutningsappen in CloudFront-åtkomstloggar i Microsoft Sentinel

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
AWSCloudFront_AccessLog_CL Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Installationsinstruktioner:

Mata in AWS CloudFront-loggar i Microsoft Sentinel

Lista över resurser som krävs:

  • Webbidentitetsprovider för Open ID Connect (OIDC)
  • IAM-roll
  • Amazon S3 Bucket
  • Amazon SQS
  • AWS CloudFront-konfiguration
  1. AWS CloudFormation Distribution För att konfigurera åtkomst på AWS har två mallar genererats för att konfigurera AWS-miljön för att skicka loggar från en S3-bucket till Log Analytics-arbetsytan.

För varje mall skapar du Stack i AWS:

  1. Gå till AWS CloudFormation Stacks.
  2. Välj alternativet Ange mall och sedan Ladda upp en mallfil genom att klicka på Välj fil och välja lämplig CloudFormation-mallfil som anges nedan. klicka på Välj fil och välj den nedladdade mallen.
  3. Klicka på Nästa och Skapa stack.
  • Mall 1: Distribution av OpenID Connect-autentisering: <variabelvärde som anges vid installationen>
  • Mall 2: Distribution av AWSCloudFront-resurser: <variabelvärde som anges vid installationen>
  1. Anslut nya insamlare Om du vill aktivera AWS S3 för Microsoft Sentinel klickar du på knappen Lägg till ny insamlare, fyller i nödvändig information i kontextfönstret och klickar på Anslut.
  • Rutnät för dataanslutningsprogram (konfigurera i portalen)




Amazon Web Services Elastic Load Balancing (via Codeless Connector Framework)

Stöds av:Microsoft Corporation

Med AWS-anslutningsappen för elastisk belastningsutjämning (ELB) för Microsoft Sentinel kan du mata in åtkomstloggar och flödesloggar från AWS Application Load Balancers (ALB), NLB (Network Load Balancers) och Gateway Load Balancers (GLB) till Microsoft Sentinel. Dessa loggar innehåller detaljerad information om begäranden som bearbetas av dina lastbalanserare och VPC-trafikflöden, vilket möjliggör säkerhetsövervakning, hotidentifiering och trafikanalys.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
AWSALBAccessLogsData Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande

Förutsättningar:

  • AWS IAM-roll-ARN och SQS-kö: En AWS IAM-roll-ARN med åtkomst mellan konton och en SQS-kö-URL som konfigurerats för S3-händelseaviseringar krävs. Installationsanvisningar finns i dokumentationen för AWS ELB-anslutningsappen .

Installationsinstruktioner:

  1. AWS CloudFormation-distribution Om du vill konfigurera åtkomst på AWS använder du CloudFormation-mallar för att konfigurera miljön för att skicka loggar från ALB, NLB och GLB till Din Log Analytics-arbetsyta.

Distributionssteg:

  1. Gå till Mallar för molnbildning och ladda ned JSON-mallfilerna.
  2. Gå till AWS CloudFormation Stacks.
  3. Distribuera först OIDCWebIdProvider.json-mallen (hoppa över om du redan har en OIDC-provider för Microsoft Sentinel).
  4. Distribuera sedan mallen AWSS3ELB.json med dina parametrar.
  5. Anteckna följande värden från stackens utdata:
    • IAMRoleArn
    • ALBSQSQueueURL
    • NLBSQSQueueURL
    • NLBFlowLogsSQSQueueURL
    • GLBFlowLogsSQSQueueURL

Konfiguration efter distribution:

När CloudFormation-stacken har distribuerats:

  • Gå till fliken Resurser i stacken.
  • Leta upp det skapade S3-bucketnamnet.
  • Skapa följande mappar manuellt i S3-bucketen:
    • ALBLogs
    • NLBAccessLogs
    • NLBFlowLogs
    • GLBFlowLogs

Skickar loggar:

När mappen har skapats konfigurerar du dina AWS-tjänster för att skicka loggar till lämpliga mappar:

  • ALB-åtkomstloggar –>ALBLogs/
  • NLB-åtkomstloggar –>NLBAccessLogs/
  • NLB-flödesloggar –>NLBFlowLogs/
  • GLB-flödesloggar –>GLBFlowLogs/

Dessa loggar matas in i motsvarande tabeller på Log Analytics-arbetsytan.

Tabellmappning:

  • ALB-åtkomstloggar –>AWSALBAccessLogsData
  • NLB-åtkomstloggar –>AWSNLBAccessLogsData
  • NLB- och GLB-flödesloggar –>AWSELBFlowLogsData

Observera: I tabellen AWSELBFlowLogsData anger en kolumn med namnet LogType om en rad kommer från NLB-flödesloggar eller GLB-flödesloggar.

  1. Anslut nya insamlare Om du vill aktivera anslutningsappen klickar du på Lägg till ny insamlare, anger nödvändig information och klickar på Anslut.
  • Rutnät för dataanslutningsprogram (konfigurera i portalen)




Amazon Web Services NetworkFirewall (via Codeless Connector Framework)

Stöds av:Microsoft Corporation

Med den här dataanslutningsappen kan du mata in loggar för AWS-nätverksbrandväggen i Microsoft Sentinel för avancerad hotidentifiering och säkerhetsövervakning. Genom att använda Amazon S3 och Amazon SQS vidarebefordrar anslutningsappen nätverkstrafikloggar, aviseringar om intrångsidentifiering och brandväggshändelser till Microsoft Sentinel, vilket möjliggör realtidsanalys och korrelation med andra säkerhetsdata

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
AWSNetworkFirewallFlow Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Installationsinstruktioner:

Mata in AWS NetworkFirewall-loggar i Microsoft Sentinel

Lista över resurser som krävs:

  1. AWS CloudFormation Distribution För att konfigurera åtkomst på AWS har två mallar genererats för att konfigurera AWS-miljön för att skicka loggar från en S3-bucket till Log Analytics-arbetsytan.

För varje mall skapar du Stack i AWS:

  1. Gå till AWS CloudFormation Stacks.
  2. Välj alternativet Ange mall och sedan Ladda upp en mallfil genom att klicka på Välj fil och välja lämplig CloudFormation-mallfil som anges nedan. klicka på Välj fil och välj den nedladdade mallen.
  3. Klicka på Nästa och Skapa stack.
  • Mall 1: Distribution av OpenID Connect-autentisering: <variabelvärde som anges vid installationen>
  • Mall 2: Distribution av AWSNetworkFirewall-resurser: <variabelvärde som angavs vid installationen>
  1. Anslut nya insamlare Om du vill aktivera AWS S3 för Microsoft Sentinel klickar du på knappen Lägg till ny insamlare, fyller i nödvändig information i kontextfönstret och klickar på Anslut.
  • Rutnät för dataanslutningsprogram (konfigurera i portalen)




Amazon Web Services S3

Stöds av:Microsoft Corporation

Med den här anslutningsappen kan du mata in AWS-tjänstloggar som samlats in i AWS S3-bucketar för att Microsoft Sentinel. De datatyper som stöds för närvarande är:

  • AWS CloudTrail
  • VPC-flödesloggar
  • AWS GuardDuty
  • AWSCloudWatch

Mer information finns i dokumentationen om Microsoft Sentinel.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
AWSGuardDuty Ja Ja
AWSVPCFlow Ja Ja
AWSCloudTrail Ja Ja
AWSCloudWatch Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Förutsättningar:

  • Miljö: Du måste ha följande AWS-resurser definierade och konfigurerade: S3, Simple Queue Service (SQS), IAM-roller och behörighetsprinciper samt de AWS-tjänster vars loggar du vill samla in.

Installationsinstruktioner:

1. Konfigurera AWS-miljön

Det finns två alternativ för att konfigurera AWS-miljön för att skicka loggar från en S3-bucket till Log Analytics-arbetsytan:

Konfigurera med PowerShell-skript (rekommenderas)

  • Kör skriptet för att konfigurera miljön: <variabelvärde som anges vid installationen>
  • External ID (arbetsyte-ID): <variabelvärde som anges vid installationen>

Manuell installation

Följ anvisningarna i följande länk för att konfigurera miljön: Anslut AWS S3 till Microsoft Sentinel

2. Lägg till anslutning




Amazon Web Services S3 DNS Route53 (via Codeless Connector Framework)

Stöds av:Microsoft Corporation

Den här anslutningsappen möjliggör inmatning av AWS Route 53 DNS-loggar till Microsoft Sentinel för bättre synlighet och hotidentifiering. Den stöder DNS Resolver-frågeloggar som matas in direkt från AWS S3-bucketar, medan offentliga DNS-frågeloggar och Route 53-granskningsloggar kan matas in med hjälp av Microsoft Sentinel AWS CloudWatch- och CloudTrail-anslutningsappar. Omfattande instruktioner tillhandahålls som vägleder dig genom konfigurationen av varje loggtyp. Använd den här anslutningsappen för att övervaka DNS-aktivitet, identifiera potentiella hot och förbättra din säkerhetsstatus i molnmiljöer.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
AWSRoute53Resolver Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Installationsinstruktioner:

AWS Route53

Den här anslutningsappen möjliggör inmatning av AWS Route 53 DNS-loggar till Microsoft Sentinel, vilket ger bättre insyn i DNS-aktiviteten och stärker funktionerna för hotidentifiering. Den stöder direkt inmatning av DNS Resolver-frågeloggar från AWS S3-bucketar, medan offentliga DNS-frågeloggar och Route 53-granskningsloggar kan matas in via Microsoft Sentinel AWS CloudWatch- och CloudTrail-anslutningsappar. Detaljerade installationsinstruktioner finns för varje loggtyp. Använd den här anslutningsappen för att övervaka DNS-trafik, identifiera potentiella hot och förbättra din molnsäkerhetsstatus.

Du kan mata in följande typ av loggar från AWS Route 53 till Microsoft Sentinel:

  1. Route 53 Resolver-frågeloggar
  2. Routning 53 offentliga värdbaserade zoner frågeloggar (via Microsoft Sentinel CloudWatch-anslutningsprogram)
  3. Route 53-granskningsloggar (via Microsoft Sentinel CloudTrail-anslutningsprogram)

Mata in Route53 Resolver-frågeloggar i Microsoft Sentinel

Lista över resurser som krävs:

  • Webbidentitetsprovider för Open ID Connect (OIDC)
  • IAM-roll
  • Amazon S3 Bucket
  • Amazon SQS
  • Route 53 Resolver-frågeloggningskonfiguration
  • VPC som ska associeras med frågeloggkonfigurationen för Route53 Resolver
  1. AWS CloudFormation Distribution För att konfigurera åtkomst på AWS har två mallar genererats för att konfigurera AWS-miljön för att skicka loggar från en S3-bucket till Log Analytics-arbetsytan.

För varje mall skapar du Stack i AWS:

  1. Gå till AWS CloudFormation Stacks.
  2. Välj alternativet Ange mall och sedan Ladda upp en mallfil genom att klicka på Välj fil och välja lämplig CloudFormation-mallfil som anges nedan. klicka på Välj fil och välj den nedladdade mallen.
  3. Klicka på Nästa och Skapa stack.
  • Mall 1: Distribution av OpenID Connect-autentisering: <variabelvärde som anges vid installationen>
  • Mall 2: Distribution av AWS Route53-resurser: <variabelvärde som angavs vid installationen>
  1. Anslut nya insamlare Om du vill aktivera Amazon Web Services S3 DNS Route53 för Microsoft Sentinel klickar du på knappen Lägg till ny insamlare, fyller i nödvändig information i kontextfönstret och klickar på Anslut.
  • Rutnät för dataanslutningsprogram (konfigurera i portalen)

Mata in frågeloggar för routning 53 offentliga värdbaserade zoner (via Microsoft Sentinel CloudWatch-anslutningsprogram)

Frågeloggar för offentlig värdbaserad zon exporteras till CloudWatch-tjänsten i AWS. Vi kan använda anslutningsprogrammet "Amazon Web Services S3" för att mata in CloudWatch-loggar från AWS till Microsoft Sentinel.

Steg 1: Konfigurera loggning för offentliga DNS-frågor

  1. Logga in på AWS-hanteringskonsolen och öppna Route 53-konsolen på AWS Route 53.
  2. Gå till Routning 53-värdbaserade > zoner.
  3. Välj den offentliga värdbaserade zon som du vill konfigurera frågeloggning för.
  4. I informationsfönstret värdbaserad zon klickar du på "Konfigurera frågeloggning".
  5. Välj en befintlig logggrupp eller skapa en ny logggrupp.
  6. Välj Skapa.

Steg 2: Konfigurera Amazon Web Services S3-dataanslutning för AWS CloudWatch

AWS CloudWatch-loggar kan exporteras till en S3-bucket med hjälp av lambda-funktionen. Om du vill mata in offentliga DNS-frågor från AWS CloudWatch till S3 bucket och sedan till Microsoft Sentinel följer du anvisningarna i Amazon Web Services S3-anslutningsappen.

Mata in Route 53-granskningsloggar (via Microsoft Sentinel CloudTrail-anslutningsprogram)

Route 53-granskningsloggar, d.v.s. loggar relaterade till åtgärder som vidtas av användare, roll eller AWS-tjänst i Route 53 kan exporteras till en S3-bucket via AWS CloudTrail-tjänsten. Vi kan använda anslutningsprogrammet "Amazon Web Services S3" för att mata in CloudTrail-loggar från AWS till Microsoft Sentinel.

Steg 1: Konfigurera loggning för AWS Route 53-granskningsloggar

  1. Logga in på AWS-hanteringskonsolen och öppna CloudTrail-konsolen på AWS CloudTrail
  2. Om du inte har någon befintlig spår klickar du på Skapa spår
  3. Ange ett namn för din trail i fältet Trail name (Spårnamn).
  4. Välj Skapa ny S3-bucket (du kan också välja att använda en befintlig S3-bucket).
  5. Lämna de andra inställningarna som standard och klicka på Nästa.
  6. Välj Händelsetyp och kontrollera att Hanteringshändelser har valts.
  7. Välj API-aktivitet, "Läsa" och "Skriva"
  8. Klicka på Nästa.
  9. Granska inställningarna och klicka på Skapa spår.

Steg 2: Konfigurera Amazon Web Services S3-dataanslutning för AWS CloudTrail

Om du vill mata in gransknings- och hanteringsloggar från AWS CloudTrail till Microsoft Sentinel följer du anvisningarna i Amazon Web Services S3-anslutningsappen




Amazon Web Services S3 WAF

Stöds av:Microsoft Corporation

Med den här anslutningsappen kan du mata in AWS WAF-loggar som samlats in i AWS S3-bucketar för att Microsoft Sentinel. AWS WAF-loggar är detaljerade register över trafik som ACL:er (web access control lists) analyserar, vilket är viktigt för att upprätthålla säkerheten och prestandan för webbprogram. Dessa loggar innehåller information, till exempel när AWS WAF tog emot begäran, detaljerna för begäran och den åtgärd som vidtagits av regeln som begäran matchade.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
AWSWAF Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Installationsinstruktioner:

  1. AWS CloudFormation Distribution För att konfigurera åtkomst på AWS har två mallar genererats för att konfigurera AWS-miljön för att skicka loggar från en S3-bucket till Log Analytics-arbetsytan.

För varje mall skapar du Stack i AWS:

  1. Gå till AWS CloudFormation Stacks.
  2. Välj alternativet Ange mall och sedan Ladda upp en mallfil genom att klicka på Välj fil och välja lämplig CloudFormation-mallfil som anges nedan. klicka på Välj fil och välj den nedladdade mallen.
  3. Klicka på Nästa och Skapa stack.
  • Mall 1: Distribution av OpenID Connect-autentisering: <variabelvärde som anges vid installationen>
  • Mall 2: Distribution av AWS WAF-resurser: <variabelvärde som anges vid installationen>
  1. Anslut nya insamlare Om du vill aktivera AWS S3 för Microsoft Sentinel klickar du på knappen Lägg till ny insamlare, fyller i nödvändig information i kontextfönstret och klickar på Anslut.
  • Rutnät för dataanslutningsprogram (konfigurera i portalen)




Anvilogic

Stöds av:Anvilogic

Med anvilogic-dataanslutningsappen kan du hämta händelser av intresse som genererats i Anvilogic ADX-klustret till din Microsoft Sentinel

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
Anvilogic_Alerts_CL Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande

Förutsättningar:

  • Anvilogic Application Registration Client ID och Client Secret: För att få åtkomst till Anvilogic ADX behöver vi klient-ID och klienthemlighet från anvilogic-appregistreringen

Installationsinstruktioner:

Anslut till Anvilogic för att börja samla in intressanta händelser i Microsoft Sentinel

Fyll i formuläret för att mata in anvilogic-aviseringar i din Microsoft Sentinel

  • Tokenslutpunkt: (https://login[.]microsoftonline[.]com/<tenant_id>/oauth2/v2.0/token)
  • Anvilogic ADX-omfång: (<avl_adx_uri>/.default)
  • URI för anvilogic ADX-begäran: (<avl_adx_uri>/v2/rest/query)




ARGOS Cloud Security

Stöds av:ARGOS Cloud Security

Med ARGOS Cloud Security-integreringen för Microsoft Sentinel kan du ha alla dina viktiga molnsäkerhetshändelser på ett och samma ställe. På så sätt kan du enkelt skapa instrumentpaneler, aviseringar och korrelera händelser i flera system. Sammantaget förbättrar detta organisationens säkerhetsstatus och svar på säkerhetsincidenter.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
ARGOS_CL Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande

Installationsinstruktioner:

1. Prenumerera på ARGOS

Se till att du redan äger en ARGOS-prenumeration. Om inte bläddrar du till ARGOS Cloud Security och registrerar dig för ARGOS.

Du kan också köpa ARGOS via Azure Marketplace.

2. Konfigurera Sentinel integrering från ARGOS

Konfigurera ARGOS för att vidarebefordra alla nya identifieringar till din Sentinel arbetsyta genom att tillhandahålla ARGOS med ditt arbetsyte-ID och primärnyckel.

Du behöver inte distribuera någon anpassad infrastruktur.

Ange informationen på konfigurationssidan för ARGOS Sentinel.

Nya identifieringar vidarebefordras automatiskt.

Läs mer om integreringen

  • Arbetsyte-ID: <variabelvärde som angavs vid installationen>
  • Primärnyckel: <variabelvärde som angavs vid installationen>




Armis-aviseringsaktiviteter (med hjälp av Azure Functions)

Stöds av:Armis Corporation

Armis Alerts Activities-anslutningsappen ger möjlighet att mata in Armis-aviseringar och -aktiviteter i Microsoft Sentinel via Armis REST API. Mer information finns i API-dokumentationen https://<YourArmisInstance>.armis.com/api/v1/docs . Anslutningsappen ger möjlighet att få information om aviseringar och aktiviteter från Armis-plattformen och att identifiera och prioritera hot i din miljö. Armis använder din befintliga infrastruktur för att identifiera och identifiera enheter utan att behöva distribuera några agenter.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
Armis_Alerts_CL Nej Nej
Armis_Activities_CL Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande

Förutsättningar:

  • Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
  • REST API-autentiseringsuppgifter/behörigheter: Armis Secret Key krävs. Läs dokumentationen om du vill veta mer om API:et på https://<YourArmisInstance>.armis.com/api/v1/doc

Installationsinstruktioner:

OBSERVERA: Den här anslutningsappen använder Azure Functions för att ansluta till Armis-API:et för att hämta loggarna till Microsoft Sentinel. Detta kan resultera i ytterligare datainmatningskostnader. Mer information finns på prissättningssidan för Azure Functions.

(Valfritt steg) Lagra arbetsyta och API-auktoriseringsnycklar på ett säkert sätt eller token i Azure Key Vault. Azure Key Vault tillhandahåller en säker mekanism för att lagra och hämta nyckelvärden. Följ de här anvisningarna om du vill använda Azure Key Vault med en Azure funktionsapp.

OBSERVERA: Den här dataanslutningsappen är beroende av en parser som baseras på en Kusto-funktion för att fungera som förväntat och distribueras som en del av lösningen. Om du vill visa funktionskoden i Log Analytics öppnar du bladet Log Analytics/Microsoft Sentinel Loggar, klickar på Funktioner och söker efter aliaset ArmisActivities/ArmisAlerts och läser in funktionskoden. Funktionen tar vanligtvis 10–15 minuter att aktivera efter lösningens installation/uppdatering.

STEG 1 – Konfigurationssteg för Armis-API:et

Följ de här anvisningarna för att skapa en hemlig Nyckel för Armis API.

  1. Logga in på armis-instansen
  2. Gå till Inställningar –> API Management
  3. Om den hemliga nyckeln inte redan har skapats trycker du på knappen Skapa för att skapa den hemliga nyckeln
  4. Om du vill komma åt den hemliga nyckeln trycker du på knappen Visa
  5. Den hemliga nyckeln kan nu kopieras och användas under konfigurationen av armis-aviseringsaktiviteter

STEG 2 – Steg för appregistrering för programmet i Microsoft Entra ID

Den här integreringen kräver en appregistrering i Azure Portal. Följ stegen i det här avsnittet för att skapa ett nytt program i Microsoft Entra ID:

  1. Logga in på Azure-portalen.
  2. Sök efter och välj Microsoft Entra ID.
  3. Under Hantera väljer du Appregistreringar > Ny registrering.
  4. Ange ett visningsnamn för ditt program.
  5. Välj Registrera för att slutföra den första appregistreringen.
  6. När registreringen är klar visar Azure Portal appregistreringens översiktsfönster. Du ser program-ID:t (klient)-ID:t och klientorganisations-ID:t. Klient-ID och klientorganisations-ID krävs som konfigurationsparametrar för körning av Armis Alerts Activities Data Connector.

Referenslänk:/azure/active-directory/develop/quickstart-register-app

STEG 3 – Lägga till en klienthemlighet för programmet i Microsoft Entra ID

Ibland kallas ett programlösenord, en klienthemlighet är ett strängvärde som krävs för körning av Armis Alerts Activities Data Connector. Följ stegen i det här avsnittet för att skapa en ny klienthemlighet:

  1. I Azure Portal går du till Appregistreringar och väljer ditt program.
  2. Välj Certifikat & hemligheter > Klienthemligheter > Ny klienthemlighet.
  3. Lägg till en beskrivning av klienthemligheten.
  4. Välj en förfallotid för hemligheten eller ange en anpassad livslängd. Gränsen är 24 månader.
  5. Välj Lägg till.
  6. Registrera hemlighetens värde för användning i klientprogramkoden. Det här hemliga värdet visas aldrig igen när du har lämnat den här sidan. Det hemliga värdet krävs som konfigurationsparameter för körning av Armis Alerts Activities Data Connector.

Referenslänk:/azure/active-directory/develop/quickstart-register-app#add-a-client-secret

STEG 4 – Tilldela rollen Deltagare till program i Microsoft Entra ID

Följ stegen i det här avsnittet för att tilldela rollen:

  1. I Azure Portal går du till Resursgrupp och väljer din resursgrupp.
  2. Gå till Åtkomstkontroll (IAM) från den vänstra panelen.
  3. Klicka på Lägg till och välj sedan Lägg till rolltilldelning.
  4. Välj Deltagare som roll och klicka på nästa.
  5. I Tilldela åtkomst till väljer du User, group, or service principal.
  6. Klicka på Lägg till medlemmar och skriv ditt appnamn som du har skapat och välj det.
  7. Klicka nu på Granska + tilldela och klicka sedan på Granska + tilldela igen.

Referenslänk:/azure/role-based-access-control/role-assignments-portal

STEG 5 – Skapa en nyckelvalv

Följ de här anvisningarna för att skapa en ny nyckelvalv.

  1. I Azure Portal går du till Nyckelvalv. Klicka på Skapa.
  2. Välj Subsciption, Resource Group (Resursgrupp) och ange det unika namnet på keyvault.

Obs! Skapa ett separat nyckelvalv för varje API-nyckel i en arbetsyta.

STEG 6 – Skapa en åtkomstprincip i Keyvault

Följ de här anvisningarna för att skapa en åtkomstprincip i Keyvault.

  1. Gå till nyckelvalv, välj ditt nyckelvalv, gå till Åtkomstprinciper på den vänstra panelen. Klicka på Skapa.
  2. Välj alla nycklar & behörigheter för hemligheter. Klicka på Nästa.
  3. I huvudavsnittet söker du efter programnamn som genererades i STEG - 2. Klicka på Nästa.

Obs! Se till att behörighetsmodellen i åtkomstkonfigurationen för Key Vault är inställd på "Åtkomstprincip för valv"

STEG 7 – Välj ETT av följande två distributionsalternativ för att distribuera anslutningsappen och den associerade Azure-funktionen

VIKTIGT: Innan du distribuerar dataanslutningsappen För Armis-aviseringsaktiviteter måste du ha arbetsyte-ID:t och primärnyckeln för arbetsytan (kan kopieras från följande) tillgängliga.., samt Armis API-auktoriseringsnycklarna

  • Arbetsyte-ID: <variabelvärde som angavs vid installationen>
  • Primärnyckel: <variabelvärde som angavs vid installationen>

Alternativ 1 – Azure Resource Manager (ARM)-mall

Använd den här metoden för automatisk distribution av Armis-anslutningsappen.

  1. Klicka på knappen Distribuera till Azure nedan.

    aka.ms aka.ms

  2. Välj önskad prenumeration, resursgrupp och plats.

  3. Ange följande information: Funktionsnamn Arbetsytans ID-arbetsytenyckel Armis Secret Key Armis URL (https://< armis-instance.armis.com/api/v1/>) Armis-aviseringstabellnamn
    Allvarlighetsgrad för Armis-aktivitetstabellnamn (standard: Lågt) Armis-schema för KeyVault-namn Azure klient-ID Azure klienthemlighetsklient-ID

  4. Markera kryssrutan med etiketten Jag godkänner de villkor som anges ovan.

  5. Klicka på Köp för att distribuera.

Alternativ 2 – Manuell distribution av Azure Functions

Använd följande stegvisa instruktioner för att distribuera dataanslutningsappen Armis Alerts Activities manuellt med Azure Functions (distribution via Visual Studio Code).

  1. Distribuera en funktionsapp

OBSERVERA: Du måste förbereda VS-kod för Azure funktionsutveckling.

  1. Ladda ned Azure-funktionsappfilen. Extrahera arkivet till din lokala utvecklingsdator.

  2. Starta VS Code. Välj Arkiv på huvudmenyn och välj Öppna mapp.

  3. Välj mappen på den översta nivån från extraherade filer.

  4. Välj ikonen Azure i aktivitetsfältet och välj sedan knappen Distribuera till funktionsapp i området Azure: Funktioner. Om du inte redan är inloggad väljer du ikonen Azure i aktivitetsfältet. I området Azure: Funktioner väljer du Logga in för att Azure Om du redan är inloggad går du till nästa steg.

  5. Ange följande information i prompterna:

    a. Välj mapp: Välj en mapp från arbetsytan eller bläddra till en som innehåller din funktionsapp.

    b. Välj prenumeration: Välj den prenumeration som ska användas.

    c. Välj Skapa ny funktionsapp i Azure (välj inte alternativet Avancerat)

    d. Ange ett globalt unikt namn för funktionsappen: Ange ett namn som är giltigt i en URL-sökväg. Namnet du skriver verifieras för att se till att det är unikt i Azure Functions. (t.ex. ARMISXXXXX).

    e. Välj en körningsmiljö: Välj Python 3.11

    f. Välj en plats för nya resurser. För bättre prestanda och lägre kostnader väljer du samma region där Microsoft Sentinel finns.

  6. Distributionen påbörjas. Ett meddelande visas när funktionsappen har skapats och distributionspaketet har tillämpats.

  7. Gå till Azure-portalen för konfigurationen av funktionsappen.

  8. Konfigurera funktionsappen

  9. I funktionsappen väljer du funktionsappens namn och sedan Konfiguration.

  10. fliken Programinställningar väljer du + Ny programinställning.

  11. Lägg till var och en av följande programinställningar individuellt med sina respektive värden (skiftlägeskänsliga): Armis-aviseringstabellnamn armis-aktivitetstabellnamn för armis-aktivitetstabellens allvarlighetsgrad https://< (standard: Låg) Armis armis.com/api/v1/ Schema keyVault-namn> Azure klient-ID Azure klienthemlig klientorganisations-ID logAnalyticsUri (valfritt)

  • Använd logAnalyticsUri för att åsidosätta LOG Analytics API-slutpunkten för dedikerade moln. För offentliga moln lämnar du till exempel värdet tomt. för Azure GovUS-molnmiljö anger du värdet i följande format: https://<CustomerId>.ods.opinsights.azure.us.
  1. När alla programinställningar har angetts klickar du på Spara.




Armis-enheter (med Azure Functions)

Stöds av:Armis Corporation

Armis-enhetsanslutningen ger möjlighet att mata in Armis-enheter i Microsoft Sentinel via Armis REST API. Mer information finns i API-dokumentationen https://<YourArmisInstance>.armis.com/api/v1/docs . Anslutningsappen ger möjlighet att hämta enhetsinformation från Armis-plattformen. Armis använder din befintliga infrastruktur för att identifiera och identifiera enheter utan att behöva distribuera några agenter. Armis kan också integreras med dina befintliga IT-& säkerhetshanteringsverktyg för att identifiera och klassificera varje enhet, hanterad eller ohanterad i din miljö.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
Armis_Devices_CL Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande

Förutsättningar:

  • Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
  • REST API-autentiseringsuppgifter/behörigheter: Armis Secret Key krävs. Läs dokumentationen om du vill veta mer om API:et på https://<YourArmisInstance>.armis.com/api/v1/doc

Installationsinstruktioner:

OBSERVERA: Den här anslutningsappen använder Azure Functions för att ansluta till Armis-API:et för att hämta loggarna till Microsoft Sentinel. Detta kan resultera i ytterligare datainmatningskostnader. Mer information finns på prissättningssidan för Azure Functions.

(Valfritt steg) Lagra arbetsyta och API-auktoriseringsnycklar på ett säkert sätt eller token i Azure Key Vault. Azure Key Vault tillhandahåller en säker mekanism för att lagra och hämta nyckelvärden. Följ de här anvisningarna om du vill använda Azure Key Vault med en Azure funktionsapp.

Obs! Den här dataanslutningen är beroende av en parser som baseras på en Kusto-funktion för att fungera som förväntat. Följ de här stegen för att skapa Kusto-funktionsaliaset ArmisDevice

STEG 1 – Konfigurationssteg för Armis-API:et

Följ de här anvisningarna för att skapa en hemlig Nyckel för Armis API.

  1. Logga in på armis-instansen
  2. Gå till Inställningar –> API Management
  3. Om den hemliga nyckeln inte redan har skapats trycker du på knappen Skapa för att skapa den hemliga nyckeln
  4. Om du vill komma åt den hemliga nyckeln trycker du på knappen Visa
  5. Den hemliga nyckeln kan nu kopieras och användas under konfigurationen av Armis-enhetsanslutningen

STEG 2 – Steg för appregistrering för programmet i Microsoft Entra ID

Den här integreringen kräver en appregistrering i Azure Portal. Följ stegen i det här avsnittet för att skapa ett nytt program i Microsoft Entra ID:

  1. Logga in på Azure-portalen.
  2. Sök efter och välj Microsoft Entra ID.
  3. Under Hantera väljer du Appregistreringar > Ny registrering.
  4. Ange ett visningsnamn för ditt program.
  5. Välj Registrera för att slutföra den första appregistreringen.
  6. När registreringen är klar visar Azure Portal appregistreringens översiktsfönster. Du ser program-ID:t (klient)-ID:t och klientorganisations-ID:t. Klient-ID och klient-ID krävs som konfigurationsparametrar för körning av Armis Device Data Connector.

Referenslänk:/azure/active-directory/develop/quickstart-register-app

STEG 3 – Lägga till en klienthemlighet för programmet i Microsoft Entra ID

Ibland kallas ett programlösenord, en klienthemlighet är ett strängvärde som krävs för körning av Armis Device Data Connector. Följ stegen i det här avsnittet för att skapa en ny klienthemlighet:

  1. I Azure Portal går du till Appregistreringar och väljer ditt program.
  2. Välj Certifikat & hemligheter > Klienthemligheter > Ny klienthemlighet.
  3. Lägg till en beskrivning av klienthemligheten.
  4. Välj en förfallotid för hemligheten eller ange en anpassad livslängd. Gränsen är 24 månader.
  5. Välj Lägg till.
  6. Registrera hemlighetens värde för användning i klientprogramkoden. Det här hemliga värdet visas aldrig igen när du har lämnat den här sidan. Det hemliga värdet krävs som konfigurationsparameter för körning av Armis Device Data Connector.

Referenslänk:/azure/active-directory/develop/quickstart-register-app#add-a-client-secret

STEG 4 – Tilldela rollen Deltagare till program i Microsoft Entra ID

Följ stegen i det här avsnittet för att tilldela rollen:

  1. I Azure Portal går du till Resursgrupp och väljer din resursgrupp.
  2. Gå till Åtkomstkontroll (IAM) från den vänstra panelen.
  3. Klicka på Lägg till och välj sedan Lägg till rolltilldelning.
  4. Välj Deltagare som roll och klicka på nästa.
  5. I Tilldela åtkomst till väljer du User, group, or service principal.
  6. Klicka på Lägg till medlemmar och skriv ditt appnamn som du har skapat och välj det.
  7. Klicka nu på Granska + tilldela och klicka sedan på Granska + tilldela igen.

Referenslänk:/azure/role-based-access-control/role-assignments-portal

STEG 5 – Skapa en nyckelvalv

Följ de här anvisningarna för att skapa en ny nyckelvalv.

  1. I Azure Portal går du till Nyckelvalv. Klicka på Skapa.
  2. Välj Subsciption, Resource Group (Resursgrupp) och ange det unika namnet på keyvault.

Obs! Skapa ett separat nyckelvalv för varje API-nyckel i en arbetsyta.

STEG 6 – Skapa en åtkomstprincip i Keyvault

Följ de här anvisningarna för att skapa en åtkomstprincip i Keyvault.

  1. Gå till nyckelvalv, välj ditt nyckelvalv, gå till Åtkomstprinciper på den vänstra panelen. Klicka på Skapa.
  2. Välj alla nycklar & behörigheter för hemligheter. Klicka på Nästa.
  3. I huvudavsnittet söker du efter programnamn som genererades i STEG - 2. Klicka på Nästa.

Obs! Se till att behörighetsmodellen i åtkomstkonfigurationen för Key Vault är inställd på "Åtkomstprincip för valv"

STEG 7 – Välj ETT av följande två distributionsalternativ för att distribuera anslutningsappen och den associerade Azure-funktionen

VIKTIGT: Innan du distribuerar armis-enhetsdataanslutningen måste du ha arbetsyte-ID:t och primärnyckeln för arbetsytan (kan kopieras från följande) tillgängliga.., samt Armis API-auktoriseringsnycklarna

  • Arbetsyte-ID: <variabelvärde som angavs vid installationen>
  • Primärnyckel: <variabelvärde som angavs vid installationen>

Alternativ 1 – Azure Resource Manager (ARM)-mall

Använd den här metoden för automatisk distribution av Armis-anslutningsappen.

  1. Klicka på knappen Distribuera till Azure nedan.

    aka.ms aka.ms

  2. Välj önskad prenumeration, resursgrupp och plats.

  3. Ange informationen nedan: Funktionsnamn Arbetsyte-ID Armis-url för nyckel för hemlig nyckel för arbetsytan (https://< armis-instance.armis.com/api/v1/>) Armis-enhetstabellnamn Armis Schemalägg KeyVault-namn Azure klient-ID Azure klienthemlighetsklient-ID

  4. Markera kryssrutan med etiketten Jag godkänner de villkor som anges ovan.

  5. Klicka på Köp för att distribuera.

Alternativ 2 – Manuell distribution av Azure Functions

Använd följande stegvisa instruktioner för att distribuera Armis Device Data Connector manuellt med Azure Functions (distribution via Visual Studio Code).

  1. Distribuera en funktionsapp

OBSERVERA: Du måste förbereda VS-kod för Azure funktionsutveckling.

  1. Ladda ned Azure-funktionsappfilen. Extrahera arkivet till din lokala utvecklingsdator.

  2. Starta VS Code. Välj Arkiv på huvudmenyn och välj Öppna mapp.

  3. Välj mappen på den översta nivån från extraherade filer.

  4. Välj ikonen Azure i aktivitetsfältet och välj sedan knappen Distribuera till funktionsapp i området Azure: Funktioner. Om du inte redan är inloggad väljer du ikonen Azure i aktivitetsfältet. I området Azure: Funktioner väljer du Logga in för att Azure Om du redan är inloggad går du till nästa steg.

  5. Ange följande information i prompterna:

    a. Välj mapp: Välj en mapp från arbetsytan eller bläddra till en som innehåller din funktionsapp.

    b. Välj prenumeration: Välj den prenumeration som ska användas.

    c. Välj Skapa ny funktionsapp i Azure (välj inte alternativet Avancerat)

    d. Ange ett globalt unikt namn för funktionsappen: Ange ett namn som är giltigt i en URL-sökväg. Namnet du skriver verifieras för att se till att det är unikt i Azure Functions. (t.ex. ARMISXXXXX).

    e. Välj en körningsmiljö: Välj Python 3.11

    f. Välj en plats för nya resurser. För bättre prestanda och lägre kostnader väljer du samma region där Microsoft Sentinel finns.

  6. Distributionen påbörjas. Ett meddelande visas när funktionsappen har skapats och distributionspaketet har tillämpats.

  7. Gå till Azure-portalen för konfigurationen av funktionsappen.

  8. Konfigurera funktionsappen

  9. I funktionsappen väljer du funktionsappens namn och sedan Konfiguration.

  10. fliken Programinställningar väljer du + Ny programinställning.

  11. Lägg till var och en av följande programinställningar individuellt med sina respektive värden (skiftlägeskänsliga): Armis-url för arbetsyte-arbetsytans nyckel armis-hemlighetsnyckel (https://< armis-instance.armis.com/api/v1/>) Armis-enhetstabellnamn Armis Schemalägg keyVault-namn Azure klient-ID Azure klienthemlig klientorganisations-ID logAnalyticsUri (valfritt)

  • Använd logAnalyticsUri för att åsidosätta LOG Analytics API-slutpunkten för dedikerade moln. För offentliga moln lämnar du till exempel värdet tomt. för Azure GovUS-molnmiljö anger du värdet i följande format: https://<CustomerId>.ods.opinsights.azure.us.
  1. När alla programinställningar har angetts klickar du på Spara.




Atlassian Beacon-aviseringar

Stöds av:DEFEND Ltd.

Atlassian Beacon är en molnprodukt som är byggd för intelligent hotidentifiering på Atlassian-plattformarna (Jira, Confluence och Atlassian Admin). Detta kan hjälpa användare att identifiera, undersöka och reagera på riskfylld användaraktivitet för Atlassian-produktsviten. Lösningen är en anpassad dataanslutning från DEFEND Ltd. som används för att visualisera aviseringarna som matas in från Atlassian Beacon för att Microsoft Sentinel via en logikapp.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
atlassian_beacon_alerts_CL Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande

Installationsinstruktioner:

1. Microsoft Sentinel

  1. Gå till den nyligen installerade logikappen "Atlassian Beacon-integrering"

  2. Gå till Logikappdesignern

  3. Expandera "När en HTTP-begäran tas emot"

  4. Kopiera HTTP POST-URL:en

2. Atlassian Beacon

  1. Logga in på Atlassian Beacon med ett administratörskonto

  2. Gå till SIEM-vidarebefordring under INSTÄLLNINGAR

  3. Klistra in den kopierade URL:en från logikappen i textrutan

  4. Klicka på knappen Spara

3. Testning och validering

  1. Logga in på Atlassian Beacon med ett administratörskonto

  2. Gå till SIEM-vidarebefordring under INSTÄLLNINGAR

  3. Klicka på knappen Test bredvid den nyligen konfigurerade webhooken

  4. Gå till Microsoft Sentinel

  5. Gå till den nyligen installerade logikappen

  6. Sök efter logikappkörningen under "Körningshistorik"

  7. Sök efter loggar under tabellnamnet "atlassian_beacon_alerts_CL" i "Loggar"

  8. Om analysregeln har aktiverats bör ovanstående testavisering ha skapat en incident i Microsoft Sentinel




Atlassian Confluence-granskning (via Codeless Connector Framework)

Stöds av:Microsoft Corporation

Atlassian Confluence Audit-dataanslutningsappen ger möjlighet att mata in confluence Audit Records-händelser i Microsoft Sentinel via REST-API:et. Mer information finns i API-dokumentationen . Anslutningsappen möjliggör händelsehämtning för att utvärdera potentiella säkerhetsrisker, övervaka samarbete och diagnostisera och felsöka konfigurationsproblem.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
ConfluenceAuditLogs_CL Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Förutsättningar:

Installationsinstruktioner:

Anslut till Atlassian Confluence API för att börja samla in granskningsloggar i Microsoft Sentinel

Om du vill aktivera Atlassian Confluence-anslutningsappen för Microsoft Sentinel klickar du för att lägga till en organisation, fyller i formuläret med autentiseringsuppgifterna för Confluence-miljön och klickar på Anslut. Följ dessa steg för att skapa en API-token.

  • Rutnät för dataanslutningsprogram (konfigurera i portalen)




Atlassian Jira Audit (med Azure Functions)

Stöds av:Microsoft Corporation

Atlassian Jira Audit-dataanslutningsappen ger möjlighet att mata in Jira Audit Records-händelser i Microsoft Sentinel via REST-API:et. Mer information finns i API-dokumentationen . Anslutningsappen möjliggör händelsehämtning för att utvärdera potentiella säkerhetsrisker, övervaka samarbete och diagnostisera och felsöka konfigurationsproblem.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
Jira_Audit_CL Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande

Förutsättningar:

  • Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
  • REST API-autentiseringsuppgifter/behörigheter: JiraAccessToken, JiraUsername krävs för REST API. Mer information finns i API. Kontrollera alla krav och följ anvisningarna för att hämta autentiseringsuppgifter.

Installationsinstruktioner:

OBSERVERA: Den här anslutningsappen använder Azure Functions för att ansluta till Jira REST API för att hämta loggarna till Microsoft Sentinel. Detta kan resultera i ytterligare datainmatningskostnader. Mer information finns på prissättningssidan för Azure Functions.

(Valfritt steg) Lagra arbetsyta och API-auktoriseringsnycklar på ett säkert sätt eller token i Azure Key Vault. Azure Key Vault tillhandahåller en säker mekanism för att lagra och hämta nyckelvärden. Följ de här anvisningarna om du vill använda Azure Key Vault med en Azure funktionsapp.

Obs! Den här dataanslutningen är beroende av en parser som baseras på en Kusto-funktion för att fungera som förväntat. Följ de här stegen för att skapa Kusto-funktionsaliaset JiraAudit

STEG 1 – Konfigurationssteg för Jira-API:et

Följ anvisningarna för att hämta autentiseringsuppgifterna.

STEG 2 – Välj ETT av följande två distributionsalternativ för att distribuera anslutningsappen och den associerade Azure-funktionen

VIKTIGT: Innan du distribuerar dataanslutningsappen för arbetsytan måste du ha arbetsyte-ID:t och primärnyckeln för arbetsytan (kan kopieras från följande).

  • Arbetsyte-ID: <variabelvärde som angavs vid installationen>
  • Primärnyckel: <variabelvärde som angavs vid installationen>

Alternativ 1 – Azure Resource Manager (ARM)-mall

Använd den här metoden för automatisk distribution av Jira Audit-dataanslutningsappen med hjälp av en ARM-tempate.

  1. Klicka på knappen Distribuera till Azure nedan.

    aka.ms aka.ms

  2. Välj önskad prenumeration, resursgrupp och plats.

OBSERVERA: I samma resursgrupp kan du inte blanda Windows- och Linux-appar i samma region. Välj en befintlig resursgrupp utan Windows-appar i den eller skapa en ny resursgrupp. 3. Ange JiraAccessToken, JiraUsername, JiraHomeSiteName (kort platsnamndel, som exempel HOMESITENAME från https://community.atlassian.com) och distribuera. 4. Markera kryssrutan märkt Jag godkänner de villkor som anges ovan. 5. Klicka på Köp för att distribuera.

Alternativ 2 – Manuell distribution av Azure Functions

Använd följande stegvisa instruktioner för att distribuera Jira Audit-dataanslutningen manuellt med Azure Functions (distribution via Visual Studio Code).

  1. Distribuera en funktionsapp

OBSERVERA: Du måste förbereda VS-kod för Azure funktionsutveckling.

  1. Ladda ned Azure-funktionsappfilen. Extrahera arkivet till din lokala utvecklingsdator.

  2. Starta VS Code. Välj Arkiv på huvudmenyn och välj Öppna mapp.

  3. Välj mappen på den översta nivån från extraherade filer.

  4. Välj ikonen Azure i aktivitetsfältet och välj sedan knappen Distribuera till funktionsapp i området Azure: Funktioner. Om du inte redan är inloggad väljer du ikonen Azure i aktivitetsfältet. I området Azure: Funktioner väljer du Logga in för att Azure Om du redan är inloggad går du till nästa steg.

  5. Ange följande information i prompterna:

    a. Välj mapp: Välj en mapp från arbetsytan eller bläddra till en som innehåller din funktionsapp.

    b. Välj prenumeration: Välj den prenumeration som ska användas.

    c. Välj Skapa ny funktionsapp i Azure (välj inte alternativet Avancerat)

    d. Ange ett globalt unikt namn för funktionsappen: Ange ett namn som är giltigt i en URL-sökväg. Namnet du skriver verifieras för att se till att det är unikt i Azure Functions. (t.ex. JiraAuditXXXXX).

    e. Välj en körningsmiljö: Välj Python 3.11.

    f. Välj en plats för nya resurser. För bättre prestanda och lägre kostnader väljer du samma region där Microsoft Sentinel finns.

  6. Distributionen påbörjas. Ett meddelande visas när funktionsappen har skapats och distributionspaketet har tillämpats.

  7. Gå till Azure-portalen för konfigurationen av funktionsappen.

  8. Konfigurera funktionsappen

  9. I funktionsappen väljer du funktionsappens namn och sedan Konfiguration.

  10. På fliken Programinställningar väljer du Ny programinställning.

  11. Lägg till var och en av följande programinställningar individuellt med sina respektive strängvärden (skiftlägeskänsliga): JiraUsername JiraAccessToken JiraHomeSiteName WorkspaceID WorkspaceKey logAnalyticsUri (valfritt)

  • Använd logAnalyticsUri för att åsidosätta LOG Analytics API-slutpunkten för dedikerade moln. För offentliga moln lämnar du till exempel värdet tomt. för Azure GovUS-molnmiljö anger du värdet i följande format: https://<CustomerId>.ods.opinsights.azure.us.
  1. När alla programinställningar har angetts klickar du på Spara.




Atlassian Jira Audit (via Codeless Connector Framework)

Stöds av:Microsoft Corporation

Atlassian Jira Audit-dataanslutningsappen ger möjlighet att mata in Jira Audit Records-händelser i Microsoft Sentinel via REST-API:et. Mer information finns i API-dokumentationen . Anslutningsappen möjliggör händelsehämtning för att utvärdera potentiella säkerhetsrisker, övervaka samarbete och diagnostisera och felsöka konfigurationsproblem.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
Jira_Audit_v2_CL Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Förutsättningar:

Installationsinstruktioner:

Om du vill aktivera Atlassian Jira-anslutningsappen för Microsoft Sentinel klickar du för att lägga till en organisation, fyller i formuläret med autentiseringsuppgifterna för Jira-miljön och klickar på Anslut. Följ dessa steg för att skapa en API-token.

  • Rutnät för dataanslutningsprogram (konfigurera i portalen)




Auth0-loggar (via Codeless Connector Framework)

Stöds av:Microsoft Corporation

Med Auth0-dataanslutningsappen kan du mata in loggar från Auth0 API till Microsoft Sentinel. Dataanslutningen bygger på Microsoft Sentinel Codeless Connector Framework. Den använder Auth0 API för att hämta loggar och stöder DCR-baserade omvandlingar av inmatningstid som parsar mottagna säkerhetsdata i en anpassad tabell så att frågor inte behöver parsa dem igen, vilket ger bättre prestanda.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
Auth0Logs_CL Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Installationsinstruktioner:

STEG 1 – Konfigurationssteg för API:et för Auth0 Management

Följ anvisningarna för att hämta autentiseringsuppgifterna.

  1. I Auth0-instrumentpanelen går du till [Program>]
  2. Välj ditt program. Detta bör vara ett [dator-till-dator]-program som konfigurerats med minst behörigheterna [read:logs] och [read:logs_users].
  3. Kopiera [Domän, ClientID, Klienthemlighet]
  • URL för bas-API: (https://example.auth0.com)
  • Klient-ID: (klient-ID)
  • Klienthemlighet: (API-token)
  • Aktivera/inaktivera anslutning




Automated Logic WebCTRL

Stöds av:Microsoft Corporation

Du kan strömma granskningsloggarna från WebCTRL SQL-servern som finns på Windows-datorer som är anslutna till din Microsoft Sentinel. Med den här anslutningen kan du visa instrumentpaneler, skapa anpassade aviseringar och förbättra undersökningen. Detta ger insikter om dina industriella kontrollsystem som övervakas eller styrs av WebCTRL BAS-programmet.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
Event Ja Nej

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Installationsinstruktioner:

1. Installera och registrera Microsoft-agenten för Windows.

Läs mer om registrering av agentinstallationer och Windows-händelser.

Du kan hoppa över det här steget om du redan har installerat Microsoft-agenten för Windows

2. Konfigurera Windows-uppgift för att läsa granskningsdata och skriva dem till Windows-händelser

Installera och konfigurera den schemalagda Windows-aktiviteten för att läsa granskningsloggarna i SQL och skriva dem som Windows-händelser. Dessa Windows-händelser samlas in av agenten och vidarebefordras till Microsoft Sentinel.

Observera att data från alla datorer lagras på den valda arbetsytan

2.1 Kopiera installationsfilerna till en plats på servern.

2.2 Uppdatera skriptparametrarna förALC-WebCTRL-AuditPull.ps1 (kopieras i ovanstående steg), till exempel måldatabasens namn och windows-händelse-ID:t. Mer information finns i kommentarer i skriptet.

2.3 Uppdatera inställningarna för Windows-uppgifter i ALC-WebCTRL-AuditPullTaskConfig.xml fil som kopierades i ovanstående steg enligt behov. Mer information finns i kommentarer i filen.

2.4 Installera Windows-uppgifter med de uppdaterade konfigurationer som kopierats i stegen ovan

  • Kör följande kommando i powershell från katalogen där installationsfilerna kopieras i steg 2.1: <variabelvärde som angavs vid installationen>

3. Verifiera anslutningen

Följ anvisningarna för att verifiera anslutningen:

Öppna Log Analytics för att kontrollera om loggarna tas emot med hjälp av händelseschemat.

Det kan ta cirka 20 minuter innan anslutningen strömmar data till din arbetsyta.

Om loggarna inte tas emot verifierar du stegen nedan för eventuella körningsproblem:

  1. Kontrollera att den schemalagda aktiviteten har skapats och är i körningstillstånd i Schemaläggaren för Windows.

  2. Sök efter aktivitetskörningsfel på historikfliken i Windows Task Scheduler för den nyligen skapade aktiviteten i steg 2.4

  3. Kontrollera att SQL-granskningstabellen består av nya poster medan den schemalagda Windows-aktiviteten körs.




AWS EKS Data Connector (via Codeless Connector Framework)

Stöds av:Microsoft Corporation

AWS EKS-dataanslutningsappen ger möjlighet att mata in granskningsloggar från Amazon Elastic Kubernetes Service till Microsoft Sentinel. Den här anslutningsappen fokuserar på EKS-granskningsloggar (JSON-format) som innehåller detaljerad information om API-serverbegäranden, autentiseringsbeslut och klusteraktiviteter. Anslutningsappen använder AWS SQS för att ta emot meddelanden när nya granskningsloggfiler exporteras till S3, vilket säkerställer säkerhetsövervakning och efterlevnadsspårning i realtid för dina Kubernetes-kluster.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
AWSEKSLogs_CL Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande

Installationsinstruktioner:

1. Distribution av AWS CloudFormation

Använd de tillhandahållna CloudFormation-mallarna för att konfigurera AWS-miljön för att skicka loggar från AWS EKS till Log Analytics-arbetsytan.

Distribuera CloudFormation-mallar i AWS:

  1. Gå till AWS CloudFormation Stacks.
  2. Klicka på Skapa stack och välj Med nya resurser.
  3. Välj Ladda upp en mallfil och klicka sedan på Välj fil för att ladda upp lämplig CloudFormation-mall (mall 1 och 2 nedan).
  4. Följ anvisningarna och klicka på Nästa för att slutföra skapandet av stacken.
  5. När stackarna har skapats navigerar du till avsnittet Utdata . Kör skripten i steg 1 och 2 från utdataavsnittet, det strömmar loggen från eks till kvm.
  6. I samma utdataavsnitt noterar du roll-ARN- och SQS-kö-URL:en som ska användas i anslutningsappen.
  • Mall 1: Distribution av OpenID Connect-autentiseringsprovider: <variabelvärde som anges vid installationen>
  • Mall 2: Distribution av AWS EKS-resurser: <variabelvärde som anges vid installationen>

2. Anslut nya insamlare

Om du vill aktivera AWS Security Hub Connector för Microsoft Sentinel klickar du på knappen Lägg till ny insamlare, fyller i nödvändig information i kontextfönstret och klickar på Anslut.

3. Anslut

Aktivera AWS EKS-anslutningstjänsten.

  • Aktivera/inaktivera anslutning




Åtkomstloggar för AWS S3-server (via Codeless Connector Framework)

Stöds av:Microsoft Corporation

Med den här anslutningsappen kan du mata in AWS S3-serveråtkomstloggar i Microsoft Sentinel. De här loggarna innehåller detaljerade poster för begäranden som görs till S3-bucketar, inklusive typ av begäran, resursåtkomst, information om beställare och svarsinformation. Dessa loggar är användbara för att analysera åtkomstmönster, felsöka problem och säkerställa säkerhetsefterlevnad.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
AWSS3ServerAccess Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Förutsättningar:

  • Miljö: Du måste ha följande AWS-resurser definierade och konfigurerade: S3 Bucket, Simple Queue Service (SQS), IAM-roller och behörighetsprinciper.

Installationsinstruktioner:

  1. AWS CloudFormation Distribution För att konfigurera åtkomst på AWS har två mallar genererats för att konfigurera AWS-miljön för att skicka loggar från en AWS S3 Server Access-loggar till Log Analytics-arbetsytan.

Distribuera CloudFormation-mallar i AWS:

  1. Gå till AWS CloudFormation Stacks.
  2. Klicka på Skapa stack och välj Med nya resurser.
  3. Välj Ladda upp en mallfil och klicka sedan på Välj fil för att ladda upp lämplig CloudFormation-mall.
  4. Följ anvisningarna och klicka på Nästa för att slutföra skapandet av stacken.
  5. När stackarna har skapats noterar du url:en för roll-ARN och SQS-kö.
  • Mall 1: Distribution av OpenID Connect-autentiseringsprovider: <variabelvärde som anges vid installationen>
  • Mall 2: Distribution av AWS-serveråtkomstresurser: <variabelvärde som anges vid installationen>
  1. Anslut nya insamlare Om du vill aktivera anslutningsappen för AWS S3-serveråtkomstloggar för Microsoft Sentinel klickar du på knappen Lägg till ny insamlare, fyller i nödvändig information i kontextfönstret och klickar på Anslut.
  • Rutnät för dataanslutningsprogram (konfigurera i portalen)




AWS Security Hub-resultat (via Codeless Connector Framework)

Stöds av:Microsoft Corporation

Den här anslutningsappen möjliggör inmatning av AWS Security Hub-resultat, som samlas in i AWS S3-bucketar, i Microsoft Sentinel. Det hjälper till att effektivisera övervakningen och hanteringen av säkerhetsaviseringar genom att integrera AWS Security Hub-resultat med Microsoft Sentinel avancerade funktioner för hotidentifiering och svar.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
AWSSecurityHubFindings Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Förutsättningar:

  • Miljö: Du måste ha följande AWS-resurser definierade och konfigurerade: AWS Security Hub, Amazon Data Firehose, Amazon EventBridge, S3 Bucket, Simple Queue Service (SQS), IAM-roller och behörighetsprinciper.

Installationsinstruktioner:

  1. AWS CloudFormation-distribution Använd de tillhandahållna CloudFormation-mallarna för att konfigurera AWS-miljön för att skicka loggar från AWS Security Hub till din Log Analytics-arbetsyta.

Distribuera CloudFormation-mallar i AWS:

  1. Gå till AWS CloudFormation Stacks.
  2. Klicka på Skapa stack och välj Med nya resurser.
  3. Välj Ladda upp en mallfil och klicka sedan på Välj fil för att ladda upp lämplig CloudFormation-mall.
  4. Följ anvisningarna och klicka på Nästa för att slutföra skapandet av stacken.
  5. När stackarna har skapats noterar du url:en för roll-ARN och SQS-kö.
  • Mall 1: Distribution av OpenID Connect-autentiseringsprovider: <variabelvärde som anges vid installationen>
  • Mall 2: Distribution av AWS Security Hub-resurser: <variabelvärde som anges vid installationen>
  1. Anslut nya insamlare Om du vill aktivera AWS Security Hub Connector för Microsoft Sentinel klickar du på knappen Lägg till ny insamlare, fyller i nödvändig information i kontextfönstret och klickar på Anslut.
  • Rutnät för dataanslutningsprogram (konfigurera i portalen)




Azure aktivitet

Stöds av:Microsoft Corporation

Azure aktivitetsloggen är en prenumerationslogg som ger inblick i händelser på prenumerationsnivå som inträffar i Azure, inklusive händelser från Azure Resource Manager driftdata, tjänsthälsohändelser, skrivåtgärder som vidtas på resurserna i din prenumeration och status för aktiviteter som utförs i Azure. Mer information finns i dokumentationen för Microsoft Sentinel .

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
AzureActivity Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande


Azure Batch konto

Stöds av:Microsoft Corporation

Azure Batch-kontot är en unikt identifierad entitet i Batch-tjänsten. De flesta Batch-lösningar använder Azure Storage för att lagra resursfiler och utdatafiler, så varje Batch-konto är vanligtvis associerat med ett motsvarande lagringskonto. Med den här anslutningsappen kan du strömma loggar för Azure Batch kontodiagnostik till Microsoft Sentinel, så att du kan övervaka aktivitet kontinuerligt. Mer information finns i dokumentationen om Microsoft Sentinel.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
AzureDiagnostics Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande

Förutsättningar:

  • Princip: Ägarroll tilldelad för varje principtilldelningsomfång

Installationsinstruktioner:

Anslut diagnostikloggarna för Azure Batch-kontot till Sentinel.

Den här anslutningsappen använder Azure Policy för att tillämpa en enda Azure Batch kontologgströmningskonfiguration på en samling instanser som definieras som ett omfång. Följ anvisningarna nedan för att skapa och tillämpa en princip på alla aktuella och framtida instanser. Observera att du kanske redan har en aktiv princip för den här resurstypen.

Stream diagnostikloggar från ditt Azure Batch-konto i stor skala

**Starta guiden Azure Policy tilldelning och följ stegen. **

  1. På fliken Grundläggande klickar du på knappen med de tre punkterna under Omfång för att välja din prenumeration.
  2. fliken Parametrar väljer du din Microsoft Sentinel arbetsyta i listrutan Log Analytics-arbetsyta och lämnar markerat som "Sant" för alla loggkategorier som du vill mata in.
  3. Om du vill tillämpa principen på dina befintliga resurser markerar du kryssrutan Skapa en reparationsaktivitet på fliken Reparation .




Azure CloudNGFW av Palo Alto Networks

Stöds av:Palo Alto Networks

Nästa generations brandvägg i molnet från Palo Alto Networks – en Azure intern ISV-tjänst – är Palo Alto Networks Next-Generation Firewall (NGFW) som levereras som en molnbaserad tjänst på Azure. Du kan identifiera Cloud NGFW på Azure Marketplace och använda det i dina Azure virtuella nätverk (VNet). Med Cloud NGFW kan du komma åt kärnfunktionerna i NGFW, till exempel App-ID, URL-filtreringsbaserade tekniker. Det ger skydd mot hot och identifiering via molnbaserade säkerhetstjänster och signaturer för skydd mot hot. Med anslutningsappen kan du enkelt ansluta dina Cloud NGFW-loggar med Microsoft Sentinel, visa instrumentpaneler, skapa anpassade aviseringar och förbättra undersökningen. Detta ger dig mer inblick i organisationens nätverk och förbättrar dina säkerhetsfunktioner. Mer information finns i dokumentationen för Cloud NGFW för Azure.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
fluentbit_CL Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Installationsinstruktioner:

Ansluta Cloud NGFW från Palo Alto Networks till Microsoft Sentinel

Aktivera logginställningar för alla moln-NGFW:ar från Palo Alto Networks.

Inuti din NGFW-molnresurs:

  1. Gå till Logginställningar från startsidan.
  2. Kontrollera att kryssrutan Aktivera logginställningar är markerad.
  3. I listrutan Logginställningar väljer du önskad Log Analytics-arbetsyta.
  4. Bekräfta dina val och konfigurationer.
  5. Klicka på Spara för att tillämpa inställningarna.




Azure Cognitive Search

Stöds av:Microsoft Corporation

Azure Cognitive Search är en molnsöktjänst som ger utvecklare infrastruktur, API:er och verktyg för att skapa en omfattande sökupplevelse över privat, heterogent innehåll i webb-, mobil- och företagsprogram. Med den här anslutningsappen kan du strömma dina Azure Cognitive Search diagnostikloggar till Microsoft Sentinel, så att du kan övervaka aktivitet kontinuerligt.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
AzureDiagnostics Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande

Förutsättningar:

  • Princip: Ägarroll tilldelad för varje principtilldelningsomfång

Installationsinstruktioner:

Anslut Azure Cognitive Search diagnostikloggar till Sentinel.

Den här anslutningsappen använder Azure Policy för att tillämpa en enda Azure Cognitive Search loggströmningskonfiguration på en samling instanser som definieras som ett omfång. Följ anvisningarna nedan för att skapa och tillämpa en princip på alla aktuella och framtida instanser. Observera att du kanske redan har en aktiv princip för den här resurstypen.

Stream diagnostikloggar från Azure Cognitive Search i stor skala

**Starta guiden Azure Policy tilldelning och följ stegen. **

  1. På fliken Grundläggande klickar du på knappen med de tre punkterna under Omfång för att välja din prenumeration.
  2. fliken Parametrar väljer du din Microsoft Sentinel arbetsyta i listrutan Log Analytics-arbetsyta och lämnar markerat som "Sant" för alla loggkategorier som du vill mata in.
  3. Om du vill tillämpa principen på dina befintliga resurser markerar du kryssrutan Skapa en reparationsaktivitet på fliken Reparation .




Azure DDoS-skydd

Stöds av:Microsoft Corporation

Anslut till Azure DDoS Protection Standard-loggar via diagnostikloggar för offentliga IP-adresser. Förutom det grundläggande DDoS-skyddet på plattformen tillhandahåller Azure DDoS Protection Standard avancerade DDoS-riskreduceringsfunktioner mot nätverksattacker. Den justeras automatiskt för att skydda dina specifika Azure resurser. Skydd är enkelt att aktivera när nya virtuella nätverk skapas. Det kan också göras när det har skapats och kräver inga program- eller resursändringar. Mer information finns i dokumentationen om Microsoft Sentinel.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
AzureDiagnostics Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande


Azure DevOps-granskningsloggar (via Codeless Connector Framework)

Stöds av:Microsoft Corporation

Med dataanslutningen Azure DevOps-granskningsloggar kan du mata in granskningshändelser från Azure DevOps till Microsoft Sentinel. Den här dataanslutningsappen skapas med hjälp av Microsoft Sentinel Codeless Connector Framework, vilket säkerställer sömlös integrering. Den använder api:et Azure DevOps-granskningsloggar för att hämta detaljerade granskningshändelser och stöder DCR-baserade omvandlingar av inmatningstid. Dessa transformeringar möjliggör parsning av mottagna granskningsdata i en anpassad tabell under inmatningen, vilket förbättrar frågeprestandan genom att eliminera behovet av ytterligare parsning. Med hjälp av den här anslutningsappen kan du få bättre insyn i din Azure DevOps-miljö och effektivisera dina säkerhetsåtgärder.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
ADOAuditLogs_CL Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Förutsättningar:

  • Azure DevOps-krav: Kontrollera följande:
    1. Registrera en Entra-app i Microsoft Entra Admin Center under Appregistreringar.
    2. I "API-behörigheter" – lägg till Behörigheter till "Azure DevOps – vso.auditlog".
    3. I "Certifikat & hemligheter" - generera "Klienthemlighet".
    4. I "Autentisering" lägger du till omdirigerings-URI:n som finns nedan i motsvarande fält.
    5. I Azure DevOps-inställningar aktiverar du granskningslogg och anger Visa granskningslogg för användaren. Azure DevOps-granskning.
    6. Se till att användaren som har tilldelats att ansluta dataanslutningsappen har behörigheten Visa granskningsloggar uttryckligen inställd på Tillåt hela tiden. Den här behörigheten är nödvändig för att logginmatningen ska lyckas. Om behörigheten återkallas eller inte beviljas misslyckas datainmatningen eller avbryts.

Installationsinstruktioner:

**Anslut till Azure DevOps för att börja samla in granskningsloggar i Microsoft Sentinel. **

  1. Ange den app som du har registrerat.
  2. I avsnittet Översikt kopierar du program-ID:t (klient).
  3. Välj knappen Slutpunkter och kopiera värdet OAuth 2.0-auktoriseringsslutpunkt (v2) och värdet OAuth 2.0-tokenslutpunkt (v2).
  4. I avsnittet "Certifikat & hemligheter" kopierar du värdet "Klienthemlighet" och lagrar det på ett säkert sätt.
  5. Ange den information som krävs nedan och klicka på Anslut.




Azure händelsehubb

Stöds av:Microsoft Corporation

Azure Event Hubs är en plattform för stordataströmning och händelseinmatningstjänst. Den kan ta emot och bearbeta miljontals händelser per sekund. Med den här anslutningsappen kan du strömma Azure händelsehubbens diagnostikloggar till Microsoft Sentinel, så att du kan övervaka aktivitet kontinuerligt.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
AzureDiagnostics Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande

Förutsättningar:

  • Princip: Ägarroll tilldelad för varje principtilldelningsomfång

Installationsinstruktioner:

Anslut Azure händelsehubbens diagnostikloggar till Sentinel.

Den här anslutningsappen använder Azure Policy för att tillämpa en enda Azure loggströmningskonfiguration för händelsehubben på en samling instanser som definieras som ett omfång. Följ anvisningarna nedan för att skapa och tillämpa en princip på alla aktuella och framtida instanser. Observera att du kanske redan har en aktiv princip för den här resurstypen.

Stream diagnostikloggar från din Azure Händelsehubb i stor skala

**Starta guiden Azure Policy tilldelning och följ stegen. **

  1. På fliken Grundläggande klickar du på knappen med de tre punkterna under Omfång för att välja din prenumeration.
  2. fliken Parametrar väljer du din Microsoft Sentinel arbetsyta i listrutan Log Analytics-arbetsyta och lämnar markerat som "Sant" för alla loggkategorier som du vill mata in.
  3. Om du vill tillämpa principen på dina befintliga resurser markerar du kryssrutan Skapa en reparationsaktivitet på fliken Reparation .




Azure Firewall

Stöds av:Microsoft Corporation

Anslut till Azure Firewall. Azure Firewall är en hanterad, molnbaserad nätverkssäkerhetstjänst som skyddar dina Azure Virtual Network resurser. Det är en fullständigt tillståndskänslig brandvägg som en tjänst med inbyggd hög tillgänglighet och obegränsad molnskalbarhet. Mer information finns i dokumentationen om Microsoft Sentinel.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
AzureDiagnostics Nej Nej
AZFWApplicationRule Ja Ja
AZFWFlowTrace Ja Ja
AZFWFatFlow Ja Ja
AZFWNatRule Ja Ja
AZFWDnsQuery Ja Ja
AZFWIdpsSignature Ja Ja
AZFWInternalFqdnResolutionFailure Ja Ja
AZFWNetworkRule Ja Ja
AZFWThreatIntel Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering


Azure Key Vault

Stöds av:Microsoft Corporation

Azure Key Vault är en molntjänst för säker lagring och åtkomst till hemligheter. En hemlighet är allt du vill kontrollera åtkomsten till, till exempel API-nycklar, lösenord, certifikat eller kryptografiska nycklar. Med den här anslutningsappen kan du strömma dina Azure Key Vault-diagnostikloggar till Microsoft Sentinel, så att du kontinuerligt kan övervaka aktivitet i alla dina instanser. Mer information finns i dokumentationen om Microsoft Sentinel.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
AzureDiagnostics Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande


Azure Kubernetes Service (AKS)

Stöds av:Microsoft Corporation

Azure Kubernetes Service (AKS) är en fullständigt hanterad containerorkestreringstjänst med öppen källkod som gör att du kan distribuera, skala och hantera Docker-containrar och containerbaserade program i en klustermiljö. Med den här anslutningsappen kan du strömma dina Azure Kubernetes Service-diagnostikloggar (AKS) till Microsoft Sentinel, så att du kontinuerligt kan övervaka aktivitet i alla dina instanser. Mer information finns i dokumentationen om Microsoft Sentinel.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
AzureDiagnostics Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande


Azure Logic Apps

Stöds av:Microsoft Corporation

Azure Logic Apps är en molnbaserad plattform för att skapa och köra automatiserade arbetsflöden som integrerar dina appar, data, tjänster och system. Med den här anslutningsappen kan du strömma dina Azure Logic Apps-diagnostikloggar till Microsoft Sentinel, så att du kan övervaka aktivitet kontinuerligt.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
AzureDiagnostics Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande

Förutsättningar:

  • Princip: Ägarroll tilldelad för varje principtilldelningsomfång

Installationsinstruktioner:

Anslut logic apps-diagnostikloggarna till Sentinel.

Den här anslutningsappen använder Azure Policy för att tillämpa en enda Azure Log Apps-loggströmningskonfiguration på en samling instanser som definieras som ett omfång. Följ anvisningarna nedan för att skapa och tillämpa en princip på alla aktuella och framtida instanser. Observera att du kanske redan har en aktiv princip för den här resurstypen.

Stream diagnostikloggar från Azure Logic Apps i stor skala

**Starta guiden Azure Policy tilldelning och följ stegen. **

  1. På fliken Grundläggande klickar du på knappen med de tre punkterna under Omfång för att välja din prenumeration.
  2. fliken Parametrar väljer du din Microsoft Sentinel arbetsyta i listrutan Log Analytics-arbetsyta och lämnar markerat som "Sant" för alla loggkategorier som du vill mata in.
  3. Om du vill tillämpa principen på dina befintliga resurser markerar du kryssrutan Skapa en reparationsaktivitet på fliken Reparation .




Azure Resource Graph

Stöds av:Microsoft Corporation

Azure Resource Graph-anslutningsappen ger bättre insikter om Azure händelser genom att komplettera information om Azure prenumerationer och Azure resurser.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar

Stöd för datainsamlingsregel: Stöds inte för närvarande

Förutsättningar:

  • Princip: Behörighet för ägarroll för Azure-prenumerationer

Installationsinstruktioner:

Ansluta Azure Resource Graph till Microsoft Sentinel




Azure Service Bus

Stöds av:Microsoft Corporation

Azure Service Bus är en fullständigt hanterad meddelandekö för företag med meddelandeköer och publicera-prenumerera-ämnen (i ett namnområde). Med den här anslutningsappen kan du strömma dina Azure Service Bus-diagnostikloggar till Microsoft Sentinel, så att du kan övervaka aktivitet kontinuerligt.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
AzureDiagnostics Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande

Förutsättningar:

  • Princip: Ägarroll tilldelad för varje principtilldelningsomfång

Installationsinstruktioner:

Anslut Azure Service Bus diagnostikloggar till Sentinel.

Den här anslutningsappen använder Azure Policy för att tillämpa en enda Azure Service Bus loggströmningskonfiguration på en samling instanser som definieras som ett omfång. Följ anvisningarna nedan för att skapa och tillämpa en princip på alla aktuella och framtida instanser. Observera att du kanske redan har en aktiv princip för den här resurstypen.

Stream diagnostikloggar från Azure Service Bus i stor skala

**Starta guiden Azure Policy tilldelning och följ stegen. **

  1. På fliken Grundläggande klickar du på knappen med de tre punkterna under Omfång för att välja din prenumeration.
  2. fliken Parametrar väljer du din Microsoft Sentinel arbetsyta i listrutan Log Analytics-arbetsyta och lämnar markerat som "Sant" för alla loggkategorier som du vill mata in.
  3. Om du vill tillämpa principen på dina befintliga resurser markerar du kryssrutan Skapa en reparationsaktivitet på fliken Reparation .




Azure SQL databaser

Stöds av:Microsoft Corporation

Azure SQL är en fullständigt hanterad PaaS-databasmotor (Plattform som en tjänst) som hanterar de flesta databashanteringsfunktioner, till exempel uppgradering, korrigering, säkerhetskopiering och övervakning, utan att användaren behöver delta. Med den här anslutningsappen kan du strömma gransknings- och diagnostikloggar för dina Azure SQL-databaser till Microsoft Sentinel, så att du kontinuerligt kan övervaka aktivitet i alla dina instanser.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
AzureDiagnostics Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande


Azure lagringskonto

Stöds av:Microsoft Corporation

Azure Storage-konto är en molnlösning för moderna datalagringsscenarier. Den innehåller alla dina dataobjekt: blobar, filer, köer, tabeller och diskar. Med den här anslutningsappen kan du strömma diagnostikloggar för Azure lagringskonton till din Microsoft Sentinel arbetsyta, så att du kontinuerligt kan övervaka aktivitet i alla dina instanser och identifiera skadlig aktivitet i din organisation. Mer information finns i dokumentationen om Microsoft Sentinel.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
AzureMetrics Nej Nej
StorageBlobLogs Ja Ja
StorageQueueLogs Ja Ja
StorageTableLogs Ja Ja
StorageFileLogs Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Förutsättningar:

  • Princip: Ägarroll tilldelad för varje principtilldelningsomfång

Installationsinstruktioner:

Anslut diagnostikloggarna för ditt Azure storage-konto till Sentinel.

Den här anslutningsappen använder en uppsättning Azure-principer för att tillämpa en konfiguration för loggströmning på en samling instanser som definieras som ett omfång. Följ anvisningarna nedan för att skapa och tillämpa principer på alla aktuella och framtida instanser. För att få ut mesta möjliga av diagnostikloggningen för lagringskontot från Azure storage-kontot rekommenderar vi att du aktiverar diagnostikloggning från alla tjänster i Azure Storage-kontot – blob, kö, tabell och fil. Observera att du kanske redan har en aktiv princip för den här resurstypen.

Stream diagnostikloggar från ditt Azure Storage-konto i stor skala

**Starta guiden Azure Policy tilldelning och följ stegen. **

  1. På fliken Grundläggande klickar du på knappen med de tre punkterna under Omfång för att välja din prenumeration.
  2. fliken Parametrar väljer du din Microsoft Sentinel arbetsyta i listrutan Log Analytics-arbetsyta och lämnar markerat som "Sant" för alla loggkategorier som du vill mata in.
  3. Om du vill tillämpa principen på dina befintliga resurser markerar du kryssrutan Skapa en reparationsaktivitet på fliken Reparation .

Stream diagnostikloggar från din Azure Storage Blob-tjänst i stor skala

**Starta guiden Azure Policy tilldelning och följ stegen. **

  1. På fliken Grundläggande klickar du på knappen med de tre punkterna under Omfång för att välja din prenumeration.
  2. fliken Parametrar väljer du din Microsoft Sentinel arbetsyta i listrutan Log Analytics-arbetsyta och lämnar markerat som "Sant" för alla loggkategorier som du vill mata in.
  3. Om du vill tillämpa principen på dina befintliga resurser markerar du kryssrutan Skapa en reparationsaktivitet på fliken Reparation .

Stream diagnostikloggar från Azure Storage Queue-tjänsten i stor skala

**Starta guiden Azure Policy tilldelning och följ stegen. **

  1. På fliken Grundläggande klickar du på knappen med de tre punkterna under Omfång för att välja din prenumeration.
  2. fliken Parametrar väljer du din Microsoft Sentinel arbetsyta i listrutan Log Analytics-arbetsyta och lämnar markerat som "Sant" för alla loggkategorier som du vill mata in.
  3. Om du vill tillämpa principen på dina befintliga resurser markerar du kryssrutan Skapa en reparationsaktivitet på fliken Reparation .

Stream diagnostikloggar från din Azure Storage Table-tjänst i stor skala

**Starta guiden Azure Policy tilldelning och följ stegen. **

  1. På fliken Grundläggande klickar du på knappen med de tre punkterna under Omfång för att välja din prenumeration.
  2. fliken Parametrar väljer du din Microsoft Sentinel arbetsyta i listrutan Log Analytics-arbetsyta och lämnar markerat som "Sant" för alla loggkategorier som du vill mata in.
  3. Om du vill tillämpa principen på dina befintliga resurser markerar du kryssrutan Skapa en reparationsaktivitet på fliken Reparation .

Stream diagnostikloggar från din Azure Storage-filtjänst i stor skala

**Starta guiden Azure Policy tilldelning och följ stegen. **

  1. På fliken Grundläggande klickar du på knappen med de tre punkterna under Omfång för att välja din prenumeration.
  2. fliken Parametrar väljer du din Microsoft Sentinel arbetsyta i listrutan Log Analytics-arbetsyta och lämnar markerat som "Sant" för alla loggkategorier som du vill mata in.
  3. Om du vill tillämpa principen på dina befintliga resurser markerar du kryssrutan Skapa en reparationsaktivitet på fliken Reparation .




Azure Stream Analytics

Stöds av:Microsoft Corporation

Azure Stream Analytics är en analysmotor i realtid och en komplex motor för händelsebearbetning som är utformad för att analysera och bearbeta stora volymer av snabbströmningsdata från flera källor samtidigt. Med den här anslutningsappen kan du strömma dina Azure Stream Analytics-hubbdiagnostikloggar till Microsoft Sentinel, så att du kan övervaka aktivitet kontinuerligt.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
AzureDiagnostics Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande

Förutsättningar:

  • Princip: Ägarroll tilldelad för varje principtilldelningsomfång

Installationsinstruktioner:

Anslut dina Azure Stream Analytics-diagnostikloggar till Sentinel.

Den här anslutningsappen använder Azure Policy för att tillämpa en enda Azure Stream Analytics-loggströmningskonfiguration på en samling instanser som definieras som ett omfång. Följ anvisningarna nedan för att skapa och tillämpa en princip på alla aktuella och framtida instanser. Observera att du kanske redan har en aktiv princip för den här resurstypen.

Stream diagnostikloggar från din Azure Stream Analytics i stor skala

**Starta guiden Azure Policy tilldelning och följ stegen. **

  1. På fliken Grundläggande klickar du på knappen med de tre punkterna under Omfång för att välja din prenumeration.
  2. fliken Parametrar väljer du din Microsoft Sentinel arbetsyta i listrutan Log Analytics-arbetsyta och lämnar markerat som "Sant" för alla loggkategorier som du vill mata in.
  3. Om du vill tillämpa principen på dina befintliga resurser markerar du kryssrutan Skapa en reparationsaktivitet på fliken Reparation .




Azure Web Application Firewall (WAF)

Stöds av:Microsoft Corporation

Anslut till Azure Web Application Firewall (WAF) för Application Gateway, Front Door eller CDN. Denna WAF skyddar dina program från vanliga webbsårbarheter som SQL-inmatning och skriptkörning mellan webbplatser, och gör att du kan anpassa regler för att minska falska positiva identifieringar. Instruktioner för att strömma brandväggsloggarna för microsoft webbaserade program till Microsoft Sentinel visas under installationsprocessen. Mer information finns i dokumentationen om Microsoft Sentinel.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
AzureDiagnostics Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande


BETTER Mobile Threat Defense (MTD)

Stöds av:Better Mobile Security Inc.

Med BETTER MTD-anslutningsappen kan företag ansluta sina Better MTD-instanser till Microsoft Sentinel, visa sina data i instrumentpaneler, skapa anpassade aviseringar, använda dem för att utlösa spelböcker och utöka funktionerna för hotjakt. Detta ger användarna mer inblick i organisationens mobila enheter och möjlighet att snabbt analysera den aktuella mobila säkerhetspositionen, vilket förbättrar deras övergripande SecOps-funktioner.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
BetterMTDIncidentLog_CL Nej Nej
BetterMTDDeviceLog_CL Nej Nej
BetterMTDNetflowLog_CL Nej Nej
BetterMTDAppLog_CL Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande

Installationsinstruktioner:

  1. I Better MTD Console (Bättre MTD-konsol) klickar du på Integrering i sidofältet.
  2. Välj fliken Andra .
  3. Klicka på knappen LÄGG TILL KONTO och Välj Microsoft Sentinel från de tillgängliga integreringarna.
  4. Skapa integreringen:
  • ange ACCOUNT NAME ett beskrivande namn som identifierar integreringen och klicka sedan på Nästa
  • Ange och WORKSPACE IDPRIMARY KEY i fälten nedan klickar du på Spara
  • Klicka på Klar
  1. Konfiguration av hotprincip (vilka incidenter som ska rapporteras till Microsoft Sentinel):
  • I Better MTD Console (Bättre MTD-konsol) klickar du på Principer i sidofältet
  • Klicka på knappen Redigera för den princip som du använder.
  • För varje incidenttyp som du vill logga går du till fältet Skicka till integreringar och väljer Sentinel
  1. Mer information finns i vår dokumentation.
  • Arbetsyte-ID: <variabelvärde som angavs vid installationen>
  • Primärnyckel: <variabelvärde som angavs vid installationen>




BeyondTrust PM Cloud

Stöds av:BeyondTrust

Dataanslutningsappen BeyondTrust Privilege Management Cloud ger möjlighet att mata in aktivitetsgranskningsloggar och klienthändelseloggar från BeyondTrust PM Cloud till Microsoft Sentinel.

Den här anslutningsappen använder Azure Functions för att hämta data från BeyondTrust PM Cloud API och mata in dem i anpassade Log Analytics-tabeller.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
BeyondTrustPM_ActivityAudits_CL Ja Ja
BeyondTrustPM_ClientEvents_CL Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Förutsättningar:

  • Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
  • BeyondTrust PM Cloud API-autentiseringsuppgifter: BeyondTrust PM Cloud OAuth-klient-ID och klienthemlighet krävs. API-kontot kräver följande behörigheter: Granskning – Skrivskyddad och rapportering – Skrivskyddad

Installationsinstruktioner:

OBSERVERA: Den här anslutningsappen använder Azure Functions för att ansluta till BeyondTrust PM Cloud API för att hämta loggar till Microsoft Sentinel. Detta kan resultera i ytterligare datainmatningskostnader. Mer information finns på prissättningssidan för Azure Functions.

OBSERVERA: Den här anslutningsappen använder OAuth 2.0-klientens autentiseringsuppgifter för att autentisera med BeyondTrust PM Cloud API.

STEG 1 – Hämta autentiseringsuppgifter för BeyondTrust PM Cloud API

Skapa ett API-konto i molninstansen BeyondTrust PM med OAuth API-autentiseringsuppgifter (klient-ID och klienthemlighet). API-kontot kräver följande behörigheter:

  • Granskning – skrivskyddad
  • Rapportering – skrivskyddad

STEG 2 – Distribuera anslutningsappen och den associerade Azure-funktionen

Använd den här metoden för automatisk distribution av BeyondTrust PM Cloud Data Connector med hjälp av en ARM-mall.

  1. Klicka på knappen Distribuera till Azure nedan.

    portal.azure.com

  2. Välj önskad prenumeration, resursgrupp (måste innehålla din Log Analytics-arbetsyta) och Plats.

  3. Ange de obligatoriska parametrarna:

    • Namn på arbetsyta: Namnet på din Log Analytics-arbetsyta (t.ex. beyondtrust-pmcloud)
    • BeyondTrust PM Cloud Base URL: Din klient-URL (t.ex. https://yourcompany.beyondtrustcloud.com)
    • BeyondTrust-klient-ID: OAuth-klient-ID från steg 1
    • BeyondTrust-klienthemlighet: OAuth-klienthemlighet från steg 1
    • Avsökningsintervall för aktivitetsgranskningar: Hur ofta aktivitetsgranskningar ska samlas in (standard: 15 minuter)
    • Avsökningsintervall för klienthändelser: Hur ofta klienthändelser ska samlas in (standard: 5 minuter)
    • Loggnivå: Loggningsnivå för felsökning (standard: Information)
    • Tidsram för historiska data: Så långt tillbaka för att samla in data vid första körningen (standard: 1 dag)
  4. Granska avancerade inställningar (SKU för värdplan, typ av lagringskonto) och justera om det behövs.

  5. Markera kryssrutan med etiketten Jag godkänner de villkor som anges ovan.

  6. Klicka på Köp för att distribuera.

  7. Distributionen skapar alla nödvändiga resurser: Funktionsapp, Lagringskonto, Slutpunkt för datainsamling, Regler för datainsamling och anpassade Log Analytics-tabeller.

  8. Data bör börja flöda inom 15–30 minuter efter distributionen.




BigID DSPM-anslutningsprogram

Stöds av:BigID

BigID DSPM-dataanslutningsappen ger möjlighet att mata in BigID-DSPM fall med berörda objekt och information om datakällor i Microsoft Sentinel.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
BigIDDSPMCatalog_CL Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Förutsättningar:

  • BigID DSPM API-åtkomst: Åtkomst till BigID DSPM API via en BigID-token krävs.

Installationsinstruktioner:

Anslut till BigID DSPM API för att börja samla in BigID-DSPM fall och berörda objekt i Microsoft Sentinel

Ange ditt BigID-domännamn som "customer.bigid.cloud" och din BigID-token. Generera en token i BigID-konsolen via Inställningar –> Åtkomsthantering –> Användare –> Välj Användare och generera en token.

  • BigID FQDN: (BigID FQDN)
  • BigID-token: (BigID-token)
  • Aktivera/inaktivera anslutning




Bitglas (med Azure Functions)

Stöds av:Microsoft Corporation

Bitglass-dataanslutningsappen ger möjlighet att hämta säkerhetshändelseloggar för Bitglass-tjänsterna och fler händelser till Microsoft Sentinel via REST-API:et. Anslutningsappen möjliggör händelsehämtning för att utvärdera potentiella säkerhetsrisker, övervaka samarbete och diagnostisera och felsöka konfigurationsproblem.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
BitglassLogs_CL Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande

Förutsättningar:

  • Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
  • REST API-autentiseringsuppgifter/-behörigheter: BitglassToken och BitglassServiceURL krävs för att göra API-anrop.

Installationsinstruktioner:

OBSERVERA: Den här anslutningsappen använder Azure Functions för att ansluta till Azure Blob Storage-API:et för att hämta loggar till Microsoft Sentinel. Detta kan leda till ytterligare kostnader för datainmatning och för lagring av data i Azure Blob Storage kostnader. Mer information finns på sidan med Azure Functions prissättning och Azure Blob Storage prissättning.

(Valfritt steg) Lagra arbetsyta och API-auktoriseringsnycklar på ett säkert sätt eller token i Azure Key Vault. Azure Key Vault tillhandahåller en säker mekanism för att lagra och hämta nyckelvärden. Följ de här anvisningarna om du vill använda Azure Key Vault med en Azure funktionsapp.

OBSERVERA: Den här dataanslutningen är beroende av en parser baserad på en Kusto-funktion för att fungera som förväntat Bitglass som distribueras med Microsoft Sentinel Solution.

STEG 1 – Konfigurationssteg för API:et för hämtning av Bitglass-logg

Följ anvisningarna för att hämta autentiseringsuppgifterna.

  1. Kontakta Bitglass support och hämta BitglassToken och BitglassServiceURL ntation].
  2. Spara autentiseringsuppgifter för att använda i dataanslutningsappen.

STEG 2 – Välj ETT av följande två distributionsalternativ för att distribuera anslutningsappen och den associerade Azure-funktionen

VIKTIGT: Innan du distribuerar Bitglass-dataanslutningsappen måste du ha arbetsyte-ID:t och primärnyckeln för arbetsytan (kan kopieras från följande).

  • Arbetsyte-ID: <variabelvärde som angavs vid installationen>
  • Primärnyckel: <variabelvärde som angavs vid installationen>

Alternativ 1 – Azure Resource Manager (ARM)-mall

Använd den här metoden för automatisk distribution av Bitglass-dataanslutningsappen med hjälp av en ARM-mall.

  1. Klicka på knappen Distribuera till Azure nedan.

    aka.ms

  2. Välj önskad prenumeration, resursgrupp och plats.

OBSERVERA: I samma resursgrupp kan du inte blanda Windows- och Linux-appar i samma region. Välj en befintlig resursgrupp utan Windows-appar i den eller skapa en ny resursgrupp. 3. Ange BitglassToken, BitglassServiceURL och distribuera. 4. Markera kryssrutan märkt Jag godkänner de villkor som anges ovan. 5. Klicka på Köp för att distribuera.

Alternativ 2 – Manuell distribution av Azure Functions

Använd följande stegvisa instruktioner för att distribuera Bitglass-dataanslutningen manuellt med Azure Functions (distribution via Visual Studio Code).

  1. Distribuera en funktionsapp

OBSERVERA: Du måste förbereda VS-kod för Azure funktionsutveckling.

  1. Ladda ned Azure-funktionsappfilen. Extrahera arkivet till din lokala utvecklingsdator.

  2. Starta VS Code. Välj Arkiv på huvudmenyn och välj Öppna mapp.

  3. Välj mappen på den översta nivån från extraherade filer.

  4. Välj ikonen Azure i aktivitetsfältet och välj sedan knappen Distribuera till funktionsapp i området Azure: Funktioner. Om du inte redan är inloggad väljer du ikonen Azure i aktivitetsfältet. I området Azure: Funktioner väljer du Logga in för att Azure Om du redan är inloggad går du till nästa steg.

  5. Ange följande information i prompterna:

    a. Välj mapp: Välj en mapp från arbetsytan eller bläddra till en som innehåller din funktionsapp.

    b. Välj prenumeration: Välj den prenumeration som ska användas.

    c. Välj Skapa ny funktionsapp i Azure (välj inte alternativet Avancerat)

    d. Ange ett globalt unikt namn för funktionsappen: Ange ett namn som är giltigt i en URL-sökväg. Namnet du skriver verifieras för att se till att det är unikt i Azure Functions. (t.ex. BitglassXXXXX).

    e. Välj en körningsmiljö: Välj Python 3.11.

    f. Välj en plats för nya resurser. För bättre prestanda och lägre kostnader väljer du samma region där Microsoft Sentinel finns.

  6. Distributionen påbörjas. Ett meddelande visas när funktionsappen har skapats och distributionspaketet har tillämpats.

  7. Gå till Azure-portalen för konfigurationen av funktionsappen.

  8. Konfigurera funktionsappen

  9. I funktionsappen väljer du funktionsappens namn och sedan Konfiguration.

  10. På fliken Programinställningar väljer du Ny programinställning.

  11. Lägg till var och en av följande programinställningar individuellt med sina respektive strängvärden (skiftlägeskänsliga): BitglassToken BitglassServiceURL WorkspaceID WorkspaceKey logAnalyticsUri (valfritt)

  • Använd logAnalyticsUri för att åsidosätta LOG Analytics API-slutpunkten för dedikerade moln. För offentliga moln lämnar du till exempel värdet tomt. för Azure GovUS-molnmiljö anger du värdet i följande format: https://<CustomerId>.ods.opinsights.azure.us.
  1. När alla programinställningar har angetts klickar du på Spara.




Bitwarden-händelseloggar

Stöds av:Bitwarden Inc

Den här anslutningsappen ger inblick i aktiviteten i din Bitwarden-organisation, till exempel användarens aktivitet (inloggad, ändrat lösenord, 2fa osv.), chifferaktivitet (skapad, uppdaterad, borttagen, delad osv.), insamlingsaktivitet, organisationsaktivitet med mera.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
BitwardenEventLogs Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande

Förutsättningar:

  • Bitwarden-klient-ID och klienthemlighet: Din API-nyckel finns i bitwarden-organisationens administratörskonsol. Mer information finns i Bitwarden-dokumentationen .

Installationsinstruktioner:

Ansluta Bitwarden-händelseloggar till Microsoft Sentinel

Din API-nyckel finns i bitwarden-organisationens administratörskonsol. Mer information finns i Bitwarden-dokumentationen . Bitwarden-servrar med egen värd kan behöva konfigurera om installationens URL.




blacklens.io

Stöds av:blacklens.io Support

Med blacklens.io dataanslutning kan du mata in aviseringar för hantering av attackytan från blacklens.io till Microsoft Sentinel med hjälp av en webhook-baserad logikapp och api:et Azure Övervaka logginmatning.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
blacklens_CL Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Förutsättningar:

  • Azure-prenumeration: Behörigheter som deltagare eller ägare för resursgruppen krävs för att distribuera infrastrukturen för datainmatning (slutpunkt för datainsamling, datainsamlingsregel, anpassad tabell och logikapp).
  • blacklens.io-konto: Ett blacklens.io konto med webhook-integreringsfunktioner krävs.

Installationsinstruktioner:

Steg 1 – Distribuera infrastrukturen för datainmatning

Det här steget distribuerar nödvändiga Azure resurser: en datainsamlingsslutpunkt, datainsamlingsregel, anpassad Log Analytics-tabell (blacklens_CL) och en webhook-utlöst logikapp.

  1. Klicka på knappen Distribuera till Azure nedan.

    portal.azure.com

  2. Välj den prenumeration, resursgrupp och plats där din Microsoft Sentinel arbetsyta finns.

  3. Ange arbetsytans namn för Log Analytics-arbetsytan.

  4. Klicka på Granska + skapa och sedan på Skapa.

Steg 2 – Kopiera webhookens URL

  1. När distributionen är klar klickar du på fliken Utdata på distributionssidan.
  2. Kopiera värdet webhookUrl .

Du kan också gå till Översikt över Logic Apps >la-blacklens-alert-log-ingestion> och kopiera arbetsflödes-URL:en.

Steg 3 – Konfigurera blacklens.io

  1. Logga in på blacklens.io-portalen.
  2. Gå till webhooksintegreringsinställningarna.
  3. Klistra in webhookens URL som kopierats i steg 2.
  4. Spara konfigurationen.
  5. Länka webhooksintegreringen till minst en meddelandeprincip så att aviseringar skickas till webhooken.

Efter några minuter bör en testincident visas i Microsoft Sentinel.




Box (med Azure Functions)

Stöds av:Microsoft Corporation

Box-dataanslutningsappen ger möjlighet att mata in Box Enterprise-händelser i Microsoft Sentinel med hjälp av Box REST API. Mer information finns i Box-dokumentationen .

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
BoxEvents_CL Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande

Förutsättningar:

  • Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
  • Autentiseringsuppgifter för Box API: Box config JSON-fil krävs för Box REST API JWT-autentisering. Mer information finns i JWT-autentisering.

Installationsinstruktioner:

OBSERVERA: Den här anslutningsappen använder Azure Functions för att ansluta till Box REST API för att hämta loggar till Microsoft Sentinel. Detta kan resultera i ytterligare datainmatningskostnader. Mer information finns på prissättningssidan för Azure Functions.

(Valfritt steg) Lagra arbetsyta och API-auktoriseringsnycklar på ett säkert sätt eller token i Azure Key Vault. Azure Key Vault tillhandahåller en säker mekanism för att lagra och hämta nyckelvärden. Följ de här anvisningarna om du vill använda Azure Key Vault med en Azure funktionsapp.

OBSERVERA: Den här anslutningsappen är beroende av en parser som baseras på Kusto-funktionen för att fungera som förväntade BoxEvents som distribueras med Microsoft Sentinel-lösningen.

STEG 1 – Konfiguration av box-händelsesamlingen

Se dokumentationen för att konfigurera JWT-autentisering och hämta JSON-fil med autentiseringsuppgifter.

STEG 2 – Välj ETT av följande två distributionsalternativ för att distribuera anslutningsappen och den associerade Azure-funktionen

VIKTIGT: Innan du distribuerar Box-dataanslutningsappen måste du ha arbetsyte-ID:t och primärnyckeln för arbetsytan (kan kopieras från följande), samt Box JSON-konfigurationsfilen, som är lättillgänglig.

  • Arbetsyte-ID: <variabelvärde som angavs vid installationen>
  • Primärnyckel: <variabelvärde som angavs vid installationen>

Alternativ 1 – Azure Resource Manager (ARM)-mall

Använd den här metoden för automatisk distribution av Box-dataanslutningsappen med hjälp av en ARM-tempate.

  1. Klicka på knappen Distribuera till Azure nedan.

    aka.ms

  2. Välj önskad prenumeration, resursgrupp och plats.

  3. Ange AzureSentinelWorkspaceId, AzureSentinelSharedKey, BoxConfigJSON

  4. Markera kryssrutan med etiketten Jag godkänner de villkor som anges ovan.

  5. Klicka på Köp för att distribuera.

Alternativ 2 – Manuell distribution av Azure Functions

Använd följande stegvisa instruktioner för att distribuera Box Data Connector manuellt med Azure Functions (distribution via Visual Studio Code).

Steg 1 – Distribuera en funktionsapp

  1. Ladda ned Azure-funktionsappfilen. Extrahera arkivet till din lokala utvecklingsdator.
  2. Följ instruktionerna för manuell distribution av funktionsappen för att distribuera Azure Functions-appen med VSCode.
  3. När distributionen av funktionsappen har slutförts följer du nästa steg för att konfigurera den.

Steg 2 – Konfigurera funktionsappen

  1. Gå till Azure-portalen för konfigurationen av funktionsappen.
  2. I funktionsappen väljer du funktionsappens namn och sedan Konfiguration.
  3. fliken Programinställningar väljer du + Ny programinställning.
  4. Lägg till var och en av följande programinställningar individuellt med sina respektive strängvärden (skiftlägeskänsliga): AzureSentinelWorkspaceId AzureSentinelSharedKey BOX_CONFIG_JSON logAnalyticsUri (valfritt)
  • Använd logAnalyticsUri för att åsidosätta LOG Analytics API-slutpunkten för dedikerade moln. För offentliga moln lämnar du till exempel värdet tomt. för Azure GovUS-molnmiljö anger du värdet i följande format: https://<CustomerId>.ods.opinsights.azure.us.
  1. När alla programinställningar har angetts klickar du på Spara.




Box Events (CCF)

Stöds av:Microsoft Corporation

Box-dataanslutningsappen ger möjlighet att mata in Box Enterprise-händelser i Microsoft Sentinel med hjälp av Box REST API. Mer information finns i Box-dokumentationen .

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
BoxEventsV2_CL Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Förutsättningar:

  • Autentiseringsuppgifter för Box API: Box API kräver ett Klient-ID för Box App och klienthemlighet för att autentisera. Mer information finns i Bevilja klientautentiseringsuppgifter
  • Box Enterprise-ID: Box Enterprise-ID krävs för att upprätta anslutningen. Se dokumentationen för att hitta Företags-ID

Installationsinstruktioner:

OBSERVERA: Den här anslutningsappen använder Codeless Connecor Platform (CCF) för att ansluta till Box REST API för att hämta loggar till Microsoft Sentinel.

OBSERVERA: Den här anslutningsappen är beroende av en parser som baseras på Kusto-funktionen för att fungera som förväntade BoxEvents som distribueras med Microsoft Sentinel-lösningen.

STEG 1 – Skapa anpassat boxprogram

Se dokumentationen för att konfigurera autentisering av klientautentiseringsuppgifter

STEG 2 – Hämta klient-ID och klienthemlighetsvärden

Du kan behöva konfigurera 2FA för att hämta hemligheten.

STEG 3 – Grab Box Enterprise-ID från Box Admin Console

Se dokumentationen för att hitta Företags-ID

Anslut till Box för att börja samla in händelseloggar till Microsoft Sentinel

Ange de värden som krävs nedan:

  • Box Enterprise-ID: (123456)




Check Point CloudGuard CNAPP Connector för Microsoft Sentinel

Stöds av:Check Point

CloudGuard-dataanslutningsappen möjliggör inmatning av säkerhetshändelser från CloudGuard-API:et till Microsoft Sentinel ™ med hjälp av Microsoft Sentinel Codeless Connector Framework. Anslutningsappen stöder DCR-baserade inmatningstidstransformeringar som parsar inkommande säkerhetshändelsedata i anpassade kolumner. Den här förparsningsprocessen eliminerar behovet av frågetidsparsning, vilket ger bättre prestanda för datafrågor.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
CloudGuard_SecurityEvents_CL Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Förutsättningar:

  • CloudGuard API-nyckel: Se anvisningarna här för att generera en API-nyckel.

Installationsinstruktioner:

Ansluta CloudGuard-säkerhetshändelser till Microsoft Sentinel

Om du vill aktivera CloudGuard-anslutningsappen för Microsoft Sentinel anger du den information som krävs nedan och väljer Anslut.

  • API-nyckel-ID: (api_key)
  • API-nyckelhemlighet: (api_secret)
  • CloudGuard-slutpunkts-URL: (t.ex. https://api.dome9.com)
  • Filter: (Klistra in filter från CloudGuard)
  • Aktivera/inaktivera anslutning




Check Point Anslutningsprogram för Cyberint-aviseringar (via Codeless Connector Framework)

Stöds av:Cyberint

Cyberint, ett Check Point företag, tillhandahåller en Microsoft Sentinel integrering för att effektivisera kritiska aviseringar och föra in berikad hotinformation från Infinity External Risk Management-lösningen i Microsoft Sentinel. Detta förenklar processen för att spåra status för biljetter med automatiska synkroniseringsuppdateringar mellan system. Med den här nya integreringen för Microsoft Sentinel kan befintliga Cyberint- och Microsoft Sentinel-kunder enkelt hämta loggar baserat på Cyberints resultat till Microsoft Sentinel plattform.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
argsentdc_CL Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Förutsättningar:

  • Check Point Cyberint API-nyckel, Argos-URL och kundnamn: API-nyckeln för anslutningsappen, Argos-URL:en och kundnamnet krävs

Installationsinstruktioner:

Ansluta Checkpoint Cyberint-aviseringar till Microsoft Sentinel

Om du vill aktivera anslutningsappen anger du nödvändig information nedan och klickar på Anslut.

Argos-URL – Cyberint API-URL för din klientorganisation (t.ex. https://your_tenant.cyberint.io) API-token – Cyberint API-åtkomsttoken Kundnamn – Företagsnamn (klient) som är associerat med dina Cyberint-instansmiljöer – Kommaavgränsad lista över miljöer som ska hämtas. Om den är tom hämtas alla miljöer.\n\nallvarlighetsgrad – kommaavgränsad lista över allvarlighetsgrad som ska hämtas (låg, medel, hög, very_high). Om det är tomt hämtas alla allvarlighetsgrader.\n\nAvsökningsintervall – Hur ofta du söker efter nya aviseringar i minuter (standard: 5)\n\nInkludera CSV-bifogade filer som JSON – Om du vill inkludera CSV-bifogade filer som JSON-innehåll i aviseringar (standard: falskt)

  • Argos-URL: (https://your_tenant.cyberint.io)
  • API-token: (Cyberint API-åtkomsttoken)
  • Kundnamn: (Företagsnamn) som är associerat med din Cyberint-instans)
  • Miljöer: (Kommaavgränsad lista (t.ex. produktion, mellanlagring))
  • Allvarlighetsgrad: (Kommaavgränsad lista (t.ex. låg,medel,hög,very_high))
  • Avsökningsintervall (minuter): (Avsökningsfrekvens i minuter)
  • Inkludera CSV-bifogade filer som JSON: (sant eller falskt)
  • Aktivera/inaktivera anslutning




Check Point Cyberint IOC Connector

Stöds av:Cyberint

Cyberint, ett Check Point företag, tillhandahåller en Microsoft Sentinel integrering för att mata in indikatorer för kompromettering (IOCs) från Infinity External Risk Management-lösningen till Microsoft Sentinel. Den här anslutningsappen hämtar automatiskt det dagliga IOK-flödet – inklusive skadliga IP-adresser, domäner, URL:er och filhashvärden – berikat med hotkontext som allvarlighetsgrad, konfidens och identifierad aktivitet.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
iocsent_CL Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Förutsättningar:

  • Check Point Cyberint API-nyckel, Argos-URL och kundnamn: API-nyckeln för anslutningsappen, Argos-URL:en och kundnamnet krävs

Installationsinstruktioner:

Ansluta Check Point Cyberint IOC-feed till Microsoft Sentinel

Om du vill aktivera anslutningsappen anger du nödvändig information nedan och klickar på Anslut.

Argos-URL – Cyberint API-URL för din klientorganisation (t.ex. https://your_tenant.cyberint.io) API-token – Cyberint API-åtkomsttoken Kundnamn – Företagsnamn (klient) som är associerat med din Cyberint-instans

  • Argos-URL: (https://your-company.cyberint.io)
  • API-token: (API-token)
  • Kundnamn: (Företagsnamn) som är associerat med din Cyberint-instans)
  • Aktivera/inaktivera anslutning




Cisco ASA/FTD via AMA

Stöds av:Microsoft Corporation

Med Cisco ASA-brandväggsanslutningen kan du enkelt ansluta dina Cisco ASA-loggar med Microsoft Sentinel, visa instrumentpaneler, skapa anpassade aviseringar och förbättra undersökningen. Detta ger dig mer inblick i organisationens nätverk och förbättrar dina säkerhetsfunktioner.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
CommonSecurityLog Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Förutsättningar:

  • Om du vill samla in data från icke-Azure virtuella datorer måste de ha Azure Arc installerat och aktiverat. Läs mer

Installationsinstruktioner:

Aktivera datainsamlingsregel

Cisco ASA/FTD-händelseloggar samlas endast in från Linux agenter.

  • Install Agent: <variabelvärde som angavs vid installationstiden>

Kör följande kommando för att installera och tillämpa Cisco ASA/FTD-insamlaren:

  • Värde: <variabelvärde som angavs vid installationen>




Cisco Cloud Security (med Azure Functions)

Stöds av:Microsoft Corporation

Med Cisco Cloud Security-lösningen för Microsoft Sentinel kan du mata in Cisco Secure Access- och CiscoUmbrella-loggar som lagras i Amazon S3 i Microsoft Sentinel med hjälp av Amazon S3 REST API. Mer information finns i dokumentationen för logghantering i Cisco Cloud Security .

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
Cisco_Umbrella_dns_CL Ja Ja
Cisco_Umbrella_proxy_CL Ja Ja
Cisco_Umbrella_ip_CL Ja Ja
Cisco_Umbrella_cloudfirewall_CL Ja Ja
Cisco_Umbrella_firewall_CL Ja Ja
Cisco_Umbrella_dlp_CL Nej Nej
Cisco_Umbrella_ravpnlogs_CL Nej Nej
Cisco_Umbrella_audit_CL Nej Nej
Cisco_Umbrella_ztna_CL Nej Nej
Cisco_Umbrella_intrusion_CL Nej Nej
Cisco_Umbrella_ztaflow_CL Nej Nej
Cisco_Umbrella_fileevent_CL Nej Nej

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Förutsättningar:

  • Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
  • Amazon S3 REST API Credentials/permissions: AWS Access Key ID, AWS Secret Access Key, AWS S3 Bucket Name krävs för Amazon S3 REST API.

Installationsinstruktioner:

OBSERVERA: Den här anslutningsappen använder Azure Functions för att ansluta till Amazon S3 REST API för att hämta loggar till Microsoft Sentinel. Detta kan resultera i ytterligare datainmatningskostnader. Mer information finns på prissättningssidan för Azure Functions.

OBSERVERA: Den här anslutningsappen har uppdaterats för att stödja Cisco Cloud Security-loggschema version 14.

(Valfritt steg) Lagra arbetsyta och API-auktoriseringsnycklar på ett säkert sätt eller token i Azure Key Vault. Azure Key Vault tillhandahåller en säker mekanism för att lagra och hämta nyckelvärden. Följ de här anvisningarna om du vill använda Azure Key Vault med en Azure Functions App.

Obs! Den här anslutningsappen använder en parser baserad på en Kusto-funktion för att normalisera fält. Följ dessa steg för att skapa Kusto-funktionsaliaset Cisco_Umbrella.

STEG 1 – Konfiguration av Cisco Cloud Security-loggsamlingen

Se dokumentationen och följ anvisningarna för att konfigurera loggning och hämta autentiseringsuppgifter.

STEG 2 – Välj ETT av följande två distributionsalternativ för att distribuera anslutningsappen och den associerade Azure Functions

VIKTIGT: Innan du distribuerar Cisco Cloud Security-dataanslutningsappen måste du ha arbetsyte-ID:t och primärnyckeln för arbetsytan (kan kopieras från följande), samt autentiseringsuppgifterna för Amazon S3 REST API Authorization, som är lättillgängliga.

  • Arbetsyte-ID: <variabelvärde som angavs vid installationen>
  • Primärnyckel: <variabelvärde som angavs vid installationen>

Alternativ 1 – Azure Resource Manager (ARM)-mall

Använd den här metoden för automatisk distribution av Cisco Cloud Security-dataanslutningen med hjälp av en ARM-tempate.

  1. Klicka på knappen Distribuera till Azure nedan.

    aka.ms aka.ms

  2. Välj önskad prenumeration, resursgrupp och plats.

  3. Ange arbetsyte-ID, arbetsytenyckel, S3Bucket, AWSAccessKeyId, AWSSecretAccessKey Obs! För S3Bucket använder du värdet som Cisco refererar till som S3 Bucket Data Path och lägger till en / (snedstreck) i slutet av värdet

  4. Markera kryssrutan med etiketten Jag godkänner de villkor som anges ovan.

  5. Klicka på Köp för att distribuera.

Alternativ 2 – Manuell distribution av Azure Functions

Använd följande stegvisa instruktioner för att distribuera Cisco Cloud Security-dataanslutningen manuellt med Azure Functions (distribution via Visual Studio Code).

Steg 1 – Distribuera en funktionsapp

OBSERVERA: Du måste förbereda VS-kod för Azure Functions utveckling.

  1. Ladda ned filen Azure Functions App. Extrahera arkivet till din lokala utvecklingsdator.
  2. Följ instruktionerna för manuell distribution av funktionsappen för att distribuera Azure Functions-appen med VSCode.
  3. När distributionen av funktionsappen har slutförts följer du nästa steg för att konfigurera den.

Steg 2 – Konfigurera funktionsappen

  1. I funktionsappen väljer du funktionsappens namn och sedan Konfiguration.
  2. fliken Programinställningar väljer du + Ny programinställning.
  3. Lägg till var och en av följande programinställningar individuellt med sina respektive strängvärden (skiftlägeskänsliga): WorkspaceID WorkspaceKey S3Bucket AWSAccessKeyId AWSSecretAccessKey logAnalyticsUri (valfritt)
  • Använd logAnalyticsUri för att åsidosätta LOG Analytics API-slutpunkten för dedikerade moln. För offentliga moln lämnar du till exempel värdet tomt. för Azure GovUS-molnmiljö anger du värdet i följande format: https://<CustomerId>.ods.opinsights.azure.us.
  1. När alla programinställningar har angetts klickar du på Spara.




Cisco Cloud Security (med elastisk premiumplan) (med Azure Functions)

Stöds av:Microsoft Corporation

Cisco Umbrella-dataanslutningsappen ger möjlighet att mata in Cisco Umbrella-händelser som lagras i Amazon S3 i Microsoft Sentinel med hjälp av Amazon S3 REST API. Mer information finns i dokumentationen för Cisco Umbrella-logghantering .

OBSERVERA: Den här dataanslutningsappen använder Azure Functions Premium-planen för att aktivera säkra inmatningsfunktioner och medför ytterligare kostnader. Mer prisinformation finns här.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
Cisco_Umbrella_dns_CL Ja Ja
Cisco_Umbrella_proxy_CL Ja Ja
Cisco_Umbrella_ip_CL Ja Ja
Cisco_Umbrella_cloudfirewall_CL Ja Ja
Cisco_Umbrella_firewall_CL Ja Ja
Cisco_Umbrella_dlp_CL Nej Nej
Cisco_Umbrella_ravpnlogs_CL Nej Nej
Cisco_Umbrella_audit_CL Nej Nej
Cisco_Umbrella_ztna_CL Nej Nej
Cisco_Umbrella_intrusion_CL Nej Nej
Cisco_Umbrella_ztaflow_CL Nej Nej
Cisco_Umbrella_fileevent_CL Nej Nej

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Förutsättningar:

  • Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
  • Amazon S3 REST API Credentials/permissions: AWS Access Key ID, AWS Secret Access Key, AWS S3 Bucket Name krävs för Amazon S3 REST API.
  • Virtual Network behörigheter (för privat åtkomst): För åtkomst till privata lagringskonton krävs behörigheter för nätverksdeltagare i Virtual Network och undernätet. Undernätet måste delegeras till Microsoft.Web/serverFarms för funktionsappens VNet-integrering.

Installationsinstruktioner:

OBSERVERA: Den här anslutningsappen använder Azure Functions för att ansluta till Amazon S3 REST API för att hämta loggar till Microsoft Sentinel. Detta kan resultera i ytterligare datainmatningskostnader. Mer information finns på prissättningssidan för Azure Functions.

OBSERVERA: Den här anslutningsappen har uppdaterats för att stödja cisco umbrella log schema version 14.

(Valfritt steg) Lagra arbetsyta och API-auktoriseringsnycklar på ett säkert sätt eller token i Azure Key Vault. Azure Key Vault tillhandahåller en säker mekanism för att lagra och hämta nyckelvärden. Följ de här anvisningarna om du vill använda Azure Key Vault med en Azure Functions App.

Obs! Den här anslutningsappen använder en parser baserad på en Kusto-funktion för att normalisera fält. Följ dessa steg för att skapa Kusto-funktionsaliaset Cisco_Umbrella.

STEG 1 – Nätverkskrav för privat åtkomst

VIKTIGT: När du distribuerar med åtkomst till ett privat lagringskonto kontrollerar du att följande nätverkskrav är uppfyllda:

  • Virtual Network: En befintlig Virtual Network (VNet) måste vara tillgänglig
  • Undernät: Ett dedikerat undernät i det virtuella nätverket måste delegeras till Microsoft.Web/serverFarms för funktionsappens VNet-integrering
  • Delegering av undernät: Konfigurera delegeringen av undernätet med hjälp av Azure-portalen, ARM-mallen eller Azure CLI:
    • Azure Portal: Gå till Virtuella nätverk → Välj dina VNet →-undernät → Välj undernät → Delegera undernät till tjänst → Välj Microsoft.Web/serverFarms
    • Azure CLI:az network vnet subnet update --resource-group <rg-name> --vnet-name <vnet-name> --name <subnet-name> --delegations Microsoft.Web/serverFarms
  • Privata slutpunkter: Distributionen skapar privata slutpunkter för lagringskontotjänster (blob, fil, kö, tabell) i samma undernät

STEG 2 – Konfiguration av Cisco Umbrella-loggsamlingen

Se dokumentationen och följ anvisningarna för att konfigurera loggning och hämta autentiseringsuppgifter.

STEG 3 – Välj ETT av följande två distributionsalternativ för att distribuera anslutningsappen och den associerade Azure Functions

VIKTIGT: Innan du distribuerar Cisco Umbrella-dataanslutningsappen måste du ha arbetsyte-ID:t och primärnyckeln för arbetsytan (kan kopieras från följande), samt autentiseringsuppgifterna för Amazon S3 REST API Authorization, som är lättillgängliga.

  • Arbetsyte-ID: <variabelvärde som angavs vid installationen>
  • Primärnyckel: <variabelvärde som angavs vid installationen>

Alternativ 1 – Azure Resource Manager (ARM)-mall

Använd den här metoden för automatisk distribution av Cisco Umbrella-dataanslutningen med hjälp av en ARM-tempate.

  1. Klicka på knappen Distribuera till Azure nedan.

    aka.ms aka.ms

  2. Välj önskad prenumeration, resursgrupp och plats.

  3. Ange arbetsyte-ID, arbetsytenyckel, S3Bucket, AWSAccessKeyId, AWSSecretAccessKey

  4. För distribution av privat åtkomst: Ange även existingVnetName, existingVnetResourceGroupName och existingSubnetName (se till att undernätet delegeras till Microsoft.Web/serverFarms) Obs! För S3Bucket använder du värdet som Cisco refererar till som S3 Bucket Data Path och lägger till ett /(snedstreck) i slutet av värdet

  5. Markera kryssrutan med etiketten Jag godkänner de villkor som anges ovan.

  6. Klicka på Köp för att distribuera.

Alternativ 2 – Manuell distribution av Azure Functions

Använd följande stegvisa instruktioner för att distribuera Cisco Umbrella-dataanslutningen manuellt med Azure Functions (distribution via Visual Studio Code).

Steg 1 – Distribuera en funktionsapp

OBSERVERA: Du måste förbereda VS-kod för Azure Functions utveckling.

  1. Ladda ned filen Azure Functions App. Extrahera arkivet till din lokala utvecklingsdator.
  2. Följ instruktionerna för manuell distribution av funktionsappen för att distribuera Azure Functions-appen med VSCode.
  3. När distributionen av funktionsappen har slutförts följer du nästa steg för att konfigurera den.

Steg 2 – Konfigurera funktionsappen

  1. I funktionsappen väljer du funktionsappens namn och sedan Konfiguration.
  2. fliken Programinställningar väljer du + Ny programinställning.
  3. Lägg till var och en av följande programinställningar individuellt med sina respektive strängvärden (skiftlägeskänsliga): WorkspaceID WorkspaceKey S3Bucket AWSAccessKeyId AWSSecretAccessKey logAnalyticsUri (valfritt)
  • Använd logAnalyticsUri för att åsidosätta LOG Analytics API-slutpunkten för dedikerade moln. För offentliga moln lämnar du till exempel värdet tomt. för Azure GovUS-molnmiljö anger du värdet i följande format: https://<CustomerId>.ods.opinsights.azure.us.
  1. När alla programinställningar har angetts klickar du på Spara.




Cisco Duo-säkerhet (med Azure Functions)

Stöds av:Cisco Systems

Cisco Duo Security-dataanslutningsappen ger möjlighet att mata in autentiseringsloggar, administratörsloggar, telefoniloggar, offlineregistreringsloggar och Trust Monitor-händelser i Microsoft Sentinel med hjälp av Cisco Duo Admin API. Mer information finns i API-dokumentationen .

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
CiscoDuo_CL Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande

Förutsättningar:

  • Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
  • Cisco Duo API-autentiseringsuppgifter: Cisco Duo API-autentiseringsuppgifter med behörighet Bevilja läslogg krävs för Cisco Duo API. Mer information om hur du skapar autentiseringsuppgifter för Cisco Duo API finns i dokumentationen .

Installationsinstruktioner:

OBSERVERA: Den här anslutningsappen använder Azure Functions för att ansluta till Cisco Duo-API:et för att hämta loggar till Microsoft Sentinel. Detta kan resultera i ytterligare datainmatningskostnader. Mer information finns på prissättningssidan för Azure Functions.

(Valfritt steg) Lagra arbetsyta och API-auktoriseringsnycklar på ett säkert sätt eller token i Azure Key Vault. Azure Key Vault tillhandahåller en säker mekanism för att lagra och hämta nyckelvärden. Följ de här anvisningarna om du vill använda Azure Key Vault med en Azure funktionsapp.

OBSERVERA: Den här dataanslutningen är beroende av en parser baserad på en Kusto-funktion för att fungera som förväntat CiscoDuo som distribueras med Microsoft Sentinel-lösningen.

STEG 1 – Hämta autentiseringsuppgifter för Cisco Duo Admin API

  1. Följ anvisningarna för att hämta integrationsnyckel, hemlig nyckel och API-värdnamn. Använd Bevilja läsloggbehörighet i det fjärde steget i instruktionerna.

STEG 2 – Välj ETT av följande två distributionsalternativ för att distribuera anslutningsappen och den associerade Azure-funktionen

VIKTIGT: Innan du distribuerar dataanslutningsappen måste du ha arbetsyte-ID:t och primärnyckeln för arbetsytan (kan kopieras från följande), samt Azure Blob Storage anslutningssträng och containernamn, som är lättillgängliga.

  • Arbetsyte-ID: <variabelvärde som angavs vid installationen>
  • Primärnyckel: <variabelvärde som angavs vid installationen>

Alternativ 1 – Azure Resource Manager (ARM)-mall

Använd den här metoden för automatisk distribution av dataanslutningen med hjälp av en ARM-mall.

  1. Klicka på knappen Distribuera till Azure nedan.

    aka.ms aka.ms

  2. Välj önskad prenumeration, resursgrupp och plats.

  3. Ange Cisco Duo-integreringsnyckeln, Cisco Duo Secret Key, Cisco Duo API Hostname, Cisco Duo-loggtyper, Microsoft Sentinel arbetsyte-ID Microsoft Sentinel delad nyckel

  4. Markera kryssrutan med etiketten Jag godkänner de villkor som anges ovan.

  5. Klicka på Köp för att distribuera.

Alternativ 2 – Manuell distribution av Azure Functions

Använd följande stegvisa instruktioner för att distribuera dataanslutningen manuellt med Azure Functions (distribution via Visual Studio Code).

Steg 1 – Distribuera en funktionsapp

  1. Ladda ned Azure-funktionsappfilen. Extrahera arkivet till din lokala utvecklingsdator.
  2. Följ instruktionerna för manuell distribution av funktionsappen för att distribuera Azure Functions-appen med VSCode.
  3. När distributionen av funktionsappen har slutförts följer du nästa steg för att konfigurera den.

Steg 2 – Konfigurera funktionsappen

  1. I funktionsappen väljer du funktionsappens namn och sedan Konfiguration.
  2. fliken Programinställningar väljer du + Ny programinställning.
  3. Lägg till var och en av följande programinställningar individuellt med sina respektive strängvärden (skiftlägeskänsliga): CISCO_DUO_INTEGRATION_KEY CISCO_DUO_SECRET_KEY CISCO_DUO_API_HOSTNAME CISCO_DUO_LOG_TYPES WORKSPACE_ID SHARED_KEY logAnalyticsUri (valfritt)
  • Använd logAnalyticsUri för att åsidosätta LOG Analytics API-slutpunkten för dedikerade moln. För offentliga moln lämnar du till exempel värdet tomt. för Azure GovUS-molnmiljö anger du värdet i följande format: https://WORKSPACE_ID.ods.opinsights.azure.us.
  1. När alla programinställningar har angetts klickar du på Spara.




Cisco ETD (med Azure Functions)

Stöds av:N/A

Anslutningsappen hämtar data från ETD API för hotanalys

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
CiscoETD_CL Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande

Förutsättningar:

  • Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
  • Email Threat Defense API, API-nyckel, klient-ID och hemlighet: Se till att du har API-nyckeln, klient-ID och hemlig nyckel.

Installationsinstruktioner:

OBSERVERA: Den här anslutningsappen använder Azure Functions för att ansluta till ETD-API:et för att hämta loggarna till Microsoft Sentinel.

Följ distributionsstegen för att distribuera anslutningsappen och den associerade Azure-funktionen

VIKTIGT: Innan du distribuerar ETD-dataanslutningen måste du ha arbetsytans ID och primärnyckel för arbetsytan (kan kopieras från följande).

  • Arbetsyte-ID: <variabelvärde som angavs vid installationen>
  • Primärnyckel: <variabelvärde som angavs vid installationen>

Azure Resource Manager (ARM)-mall

Använd den här metoden för automatisk distribution av Cisco ETD-dataanslutningsappen med hjälp av en ARM-mall.

  1. Klicka på knappen Distribuera till Azure nedan.

    aka.ms

  2. Välj önskad prenumeration, resursgrupp och region.

  3. Ange WorkspaceID, SharedKey, ClientID, ClientSecret, ApiKey, Verdicts, ETD Region

  4. Klicka på Skapa för att distribuera.




Cisco Meraki (med REST API)

Stöds av:Microsoft Corporation

Med Cisco Meraki-anslutningsappen kan du enkelt ansluta dina Cisco Meraki-organisationshändelser (säkerhetshändelser, konfigurationsändringar och API-begäranden) till Microsoft Sentinel. Dataanslutningsappen använder Cisco Meraki REST API för att hämta loggar och stöder DCR-baserade inmatningstidstransformeringar som parsar mottagna data och matar in i ASIM och anpassade tabeller på Log Analytics-arbetsytan. Den här dataanslutningsappen drar nytta av funktioner som DCR-baserad inmatningstidsfiltrering, datanormalisering.

ASIM-schema som stöds:

  1. Nätverkssession
  2. Webbsession
  3. Granskningshändelse

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
ASimNetworkSessionLogs Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Förutsättningar:

  • Cisco Meraki REST API Key: Aktivera API-åtkomst i Cisco Meraki och generera API-nyckel. Mer information finns i Cisco Merakis officiella dokumentation .
  • Cisco Meraki Organisations-ID: Hämta ditt Cisco Meraki-organisations-ID för att hämta säkerhetshändelser. Följ stegen i dokumentationen för att hämta organisations-ID:t med hjälp av Meraki API-nyckeln som hämtades i föregående steg.

Installationsinstruktioner:

Ansluta Cisco Meraki-händelser till Microsoft Sentinel

För närvarande kan den här anslutningsappen mata in händelser från följande Cisco Meraki REST API-slutpunkt :

  1. Hämta säkerhetshändelser för organisationsinstallation Den här anslutningsappen parsar IDS-aviseringshändelser i ASimNetworkSessionLogs-tabell- och filgenomsökt händelser i ASimWebSessionLogs-tabellen.
  2. Hämta begäranden om organisations-API Den här anslutningsappen parsar händelser i tabellen ASimWebSessionLogs.
  3. Hämta ändringar i organisationskonfigurationen Den här anslutningsappen parsar händelser i tabellen ASimAuditEventLogs.
  • Organisations-ID: (OrganizationId)
  • API-nyckel: (ApiKey)
  • Aktivera/inaktivera anslutning




Cisco Secure Endpoint (via Codeless Connector Framework)

Stöds av:Microsoft Corporation

Cisco Secure Endpoint (tidigare AMP for Endpoints) dataanslutningsapp ger möjlighet att mata in Cisco Secure Endpoint-granskningsloggar och -händelser i Microsoft Sentinel.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
CiscoSecureEndpointAuditLogsV2_CL Ja Ja
CiscoSecureEndpointEventsV2_CL Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Förutsättningar:

  • Cisco Secure Endpoint API Credentials/Regions: Om du vill skapa API-autentiseringsuppgifter och förstå regionerna följer du dokumentlänken här. Klicka här.

Installationsinstruktioner:

Ansluta Ciscos säkra slutpunkt till Microsoft Sentinel

Om du vill mata in data från Cisco Secure Endpoint till Microsoft Sentinel måste du klicka på knappen Lägg till konto nedan. Sedan visas ett popup-fönster för att fylla i information som Email, organisation, klient-ID, API-nyckel och region, ange nödvändig information och klicka på Anslut. Du kan se anslutna organisationer/e-postmeddelanden i rutnätet nedan.

  • Rutnät för dataanslutningsprogram (konfigurera i portalen)




Cisco Software Defined WAN

Stöds av:Cisco Systems

Cisco Software Defined WAN(SD-WAN)-dataanslutningsappen ger möjlighet att mata in Cisco SD-WAN Syslog- och Netflow-data i Microsoft Sentinel.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
Syslog Ja Ja
CiscoSDWANNetflow_CL Nej Nej

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Installationsinstruktioner:

Om du vill mata in Cisco SD-WAN Syslog- och Netflow-data i Microsoft Sentinel följer du stegen nedan.

1. Steg för att mata in Syslog-data till Microsoft Sentinel

Azure Monitor Agent används för att samla in syslog-data i Microsoft Sentinel. För det första måste du skapa en Azure Arc-server för den virtuella dator som syslog-data skickas från.

1.1 Steg för att lägga till Azure Arc Server

  1. I Azure Portal går du till Servrar – Azure Arc och klickar på Lägg till.
  2. Välj Generera skript under Avsnittet Lägg till en enskild server. En användare kan också generera skript för flera servrar.
  3. Granska informationen på sidan Förutsättningar och välj sedan Nästa.
  4. På sidan Resursinformation anger du prenumerationen och resursgruppen för metoden Microsoft Sentinel, Region, Operativsystem och Anslutning. Välj sedan Nästa.
  5. På sidan Taggar granskar du de föreslagna standardtaggarna för fysiska platser och anger ett värde, eller anger en eller flera anpassade taggar som stöd för dina standarder. Välj sedan Nästa
  6. Välj Ladda ned för att spara skriptfilen.
  7. Nu när du har genererat skriptet är nästa steg att köra det på den server som du vill registrera för att Azure Arc.
  8. Om du har Azure virtuell dator följer du stegen som anges i länken innan du kör skriptet.
  9. Kör skriptet med följande kommando: ./<ScriptName>.sh
  10. När du har installerat agenten och konfigurerat den för att ansluta till Azure Arc-aktiverade servrar går du till Azure Portal för att kontrollera att servern har anslutits. Visa datorn i Azure Portal. Referenslänk:/azure/azure-arc/servers/learn/quick-enable-hybrid-vm

1.2 Steg för att skapa datainsamlingsregel (DCR)

  1. Sök efter Monitor i Azure Portal. Under Inställningar väljer du Regler för datainsamling och Väljer Skapa.
  2. På panelen Grundläggande anger du regelnamn, prenumeration, resursgrupp, region och plattformstyp.
  3. Välj Nästa: Resurser.
  4. Välj Lägg till resurser. Använd filtren för att hitta den virtuella dator som du ska använda för att samla in loggar.
  5. Välj den virtuella datorn. Välj Använd.
  6. Välj Nästa: Samla in och leverera.
  7. Välj Lägg till datakälla. För Typ av datakälla väljer du Linux syslog.
  8. För Lägsta loggnivå lämnar du standardvärdena LOG_DEBUG.
  9. Välj Nästa: Mål.
  10. Välj Lägg till mål och lägg till Måltyp, Prenumeration och Konto eller namnområde.
  11. Välj Lägg till datakälla. Välj Nästa: Granska + skapa.
  12. Välj Skapa. Vänta i 20 minuter. I Microsoft Sentinel eller Azure Monitor kontrollerar du att Azure Monitor-agenten körs på den virtuella datorn. Referenslänk:/azure/sentinel/forward-syslog-monitor-agent

2. Steg för att mata in Netflow-data till Microsoft Sentinel

För att mata in Netflow-data i Microsoft Sentinel måste Filebeat och Logstash installeras och konfigureras på den virtuella datorn. Efter konfigurationen kommer den virtuella datorn att kunna ta emot netflow-data på den konfigurerade porten och dessa data matas in på arbetsytan för Microsoft Sentinel.

2.1 Installera filebeat och logstash

  1. För installation av filebeat och logstash med hjälp av apt, se det här dokumentet:
  2. Filebeat: https://www.elastic.co/guide/en/beats/filebeat/current/setup-repositories.html.
  3. Logstash: https://www.elastic.co/guide/en/logstash/current/installing-logstash.html.
  4. För installation av filebeat och logstash för RedHat-baserade Linux (yum) är stegen följande:
  5. Filebeat: https://www.elastic.co/guide/en/beats/filebeat/current/setup-repositories.html#_yum.
  6. Logstash: https://www.elastic.co/guide/en/logstash/current/installing-logstash.html#_yum

2.2 Konfigurera Filebeat för att skicka händelser till Logstash

  1. Redigera filebeat.yml fil: vi /etc/filebeat/filebeat.yml
  2. Kommentera ut avsnittet Elasticsearch-utdata.
  3. Avsnittet Logstash-utdata från avkommentera (avkommentera endast dessa två rader)- output.logstash-värdar: ["localhost:5044"]
  4. I avsnittet Logstash Output (Logstash-utdata) ersätter du portnumret i fältet värdar om du vill skicka andra data än standardporten, t.ex. 5044 port. (Obs! Den här porten bör läggas till i konfigurationsfilen när du konfigurerar logstash.)
  5. I avsnittet "filebeat.inputs" kommenterar du ut den befintliga konfigurationen och lägger till följande konfiguration: - typ: netflow max_message_size: 10KiB-värd: "0.0.0.0:2055"-protokoll: [ v5, v9, ipfix ] expiration_timeout: 30m queue_size: 8192 custom_definitions:
  • /etc/filebeat/custom.yml detect_sequence_reset: true enabled: true
  1. I avsnittet Filebeat-indata ersätter du portnumret i värdfältet om du vill ta emot andra data än standardporten, t.ex. 2055 port.
  2. Lägg till den angivna custom.yml filen i katalogen /etc/filebeat/.
  3. Öppna indata- och utdataporten filebeat i brandväggen.
  4. Kör kommando: firewall-cmd --zone=public --permanent --add-port=2055/udp
  5. Kör kommando: firewall-cmd --zone=public --permanent --add-port=5044/udp

Obs! Om en anpassad port läggs till för filebeat-indata/utdata öppnar du porten i brandväggen.

2.3 Konfigurera Logstash att skicka händelser till Microsoft Sentinel

  1. Installera Azure Log Analytics-plugin-programmet:
  2. Kör kommando: sudo /usr/share/logstash/bin/logstash-plugin install microsoft-logstash-output-azure-loganalytics
  3. Lagra Log Analytics-arbetsytenyckeln i Logstash-nyckelarkivet. Nyckeln för arbetsytan finns i Azure portalen under Logganalysarbetsyta Välj arbetsyta >> Under Inställningar väljer du Agent > Log Analytics-agentinstruktioner.
  4. Kopiera primärnyckeln och kör följande kommandon:
  5. sudo /usr/share/logstash/bin/logstash-keystore --path.settings /etc/logstash create LogAnalyticsKey
  6. sudo /usr/share/logstash/bin/logstash-keystore --path.settings /etc/logstash add LogAnalyticsKey
  7. Skapa konfigurationsfilen /etc/logstash/cisco-netflow-to-sentinel.conf: input { beats { port =><port_number> #(Ange portnummer för utdata som har konfigurerats under filebeat-konfigurationen, d.v.s. filebeat.yml fil .) } } utdata { microsoft-logstash-output-azure-loganalytics { workspace_id => "<workspace_id>" workspace_key => "${LogAnalyticsKey}" custom_log_table_name => "CiscoSDWANNetflow" } }

Obs! Om tabellen inte finns i Microsoft Sentinel skapas en ny tabell i sentinel.

2.4 Kör Filebeat:

  1. Öppna en terminal och kör kommandot: systemctl start filebeat
  2. Det här kommandot börjar köra filebeat i bakgrunden. Om du vill se loggarna stoppar du filebeat (systemctl stop filebeat) och kör sedan följande kommando: filebeat run -e

2.5 Kör Logstash:

  1. Kör kommandot i en annan terminal: /usr/share/logstash/bin/logstash --path.settings /etc/logstash -f /etc/logstash/cisco-netflow-to-sentinel.conf &
  2. Det här kommandot börjar köra logstash i bakgrunden. Om du vill se loggarna för logstash avsluta ovanstående process och köra följande kommando: /usr/share/logstash/bin/logstash --path.settings /etc/logstash -f /etc/logstash/cisco-netflow-to-sentinel.conf




Claroty xDome

Stöds av:xDome-kundsupport

Claroty xDome levererar omfattande säkerhets- och aviseringshanteringsfunktioner för sjukvårds- och industrinätverksmiljöer. Den är utformad för att mappa flera källtyper, identifiera insamlade data och integrera dem i Microsoft Sentinel datamodeller. Detta resulterar i möjligheten att övervaka alla potentiella hot i din sjukvård och industriella miljöer på en plats, vilket leder till effektivare säkerhetsövervakning och en starkare säkerhetsstatus.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
CommonSecurityLog Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Installationsinstruktioner:

1. Linux Syslog-agentkonfiguration

Installera och konfigurera Linux-agenten för att samla in dina SYSLOG-meddelanden (Common Event Format) och vidarebefordra dem till Microsoft Sentinel.

Observera att data från alla regioner lagras på den valda arbetsytan

1.1 Välj eller skapa en Linux dator

Välj eller skapa en Linux dator som Microsoft Sentinel ska använda som proxy mellan din säkerhetslösning och Microsoft Sentinel den här datorn kan finnas i din lokala miljö, Azure eller andra moln.

1.2 Installera CEF-insamlaren på Linux dator

Installera Microsoft Monitoring Agent på din Linux dator och konfigurera datorn så att den lyssnar på den port som krävs och vidarebefordrar meddelanden till din Microsoft Sentinel arbetsyta. CEF-insamlaren samlar in CEF-meddelanden på port 514 TCP.

  1. Kontrollera att du har Python på datorn med följande kommando: python --version.

  2. Du måste ha utökade behörigheter (sudo) på datorn.

  • Kör följande kommando för att installera och tillämpa CEF-insamlaren:: <variabelvärdet som angavs vid installationen>

2. Vidarebefordra CEF-loggar (Common Event Format) till Syslog-agenten

Konfigurera Claroty xDome – Microsoft Sentinel-integrering för att samla in dina Syslog-meddelanden i Common Event Format (CEF) och vidarebefordra dem till Microsoft Sentinel.

3. Verifiera anslutningen

Följ anvisningarna för att verifiera anslutningen:

Öppna Log Analytics för att kontrollera om loggarna tas emot med hjälp av CommonSecurityLog-schemat.

Det kan ta cirka 20 minuter innan anslutningen strömmar data till din arbetsyta.

Om loggarna inte tas emot kör du följande anslutningsverifieringsskript:

  1. Kontrollera att du har Python på datorn med följande kommando: python --version

  2. Du måste ha förhöjd behörighet (sudo) på datorn

  • Kör följande kommando för att verifiera anslutningen:: <variabelvärde som angavs vid installationen>

**4. Skydda datorn **

Se till att konfigurera datorns säkerhet enligt organisationens säkerhetsprincip

Lära sig mer >




Cloudflare (förhandsversion) (med Azure Functions)

Stöds av:Cloudflare

Cloudflare-dataanslutningsappen ger möjlighet att mata in Cloudflare-loggar i Microsoft Sentinel med hjälp av Cloudflare Logpush och Azure Blob Storage. Mer information finns i Cloudflare-dokumentationen .

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
Cloudflare_CL Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Förutsättningar:

  • Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
  • Azure Blob Storage anslutningssträng och containernamn: Azure Blob Storage anslutningssträng och containernamn där loggarna skickas till av Cloudflare Logpush. Mer information finns i Skapa Azure Blob Storage container.

Installationsinstruktioner:

OBSERVERA: Den här anslutningsappen använder Azure Functions för att ansluta till Azure Blob Storage-API:et för att hämta loggar till Microsoft Sentinel. Detta kan leda till ytterligare kostnader för datainmatning och för lagring av data i Azure Blob Storage kostnader. Mer information finns på sidan med Azure Functions prissättning och Azure Blob Storage prissättning.

(Valfritt steg) Lagra arbetsyta och API-auktoriseringsnycklar på ett säkert sätt eller token i Azure Key Vault. Azure Key Vault tillhandahåller en säker mekanism för att lagra och hämta nyckelvärden. Följ de här anvisningarna om du vill använda Azure Key Vault med en Azure funktionsapp.

OBSERVERA: Den här dataanslutningen är beroende av en parser baserad på en Kusto-funktion för att fungera som förväntat Cloudflare som distribueras med Microsoft Sentinel-lösningen.

STEG 1 – Konfiguration av Cloudflare Logpush

Se dokumentationen för att konfigurera Cloudflare Logpush till Microsoft Azure

STEG 2 – Välj ETT av följande två distributionsalternativ för att distribuera anslutningsappen och den associerade Azure-funktionen

VIKTIGT: Innan du distribuerar Cloudflare-dataanslutningsappen måste du ha arbetsyte-ID:t och primärnyckeln för arbetsytan (kan kopieras från följande), samt Azure Blob Storage anslutningssträng och containernamn, som är tillgängliga.

  • Arbetsyte-ID: <variabelvärde som angavs vid installationen>
  • Primärnyckel: <variabelvärde som angavs vid installationen>

Alternativ 1 – Azure Resource Manager (ARM)-mall

Använd den här metoden för automatisk distribution av Cloudflare-dataanslutningsappen med hjälp av en ARM-mall.

  1. Klicka på knappen Distribuera till Azure nedan.

    aka.ms

  2. Välj önskad prenumeration, resursgrupp och plats.

  3. Ange Azure Blob Storage containernamn, Azure Blob Storage anslutningssträng, Microsoft Sentinel arbetsyte-ID Microsoft Sentinel delad nyckel

  4. Markera kryssrutan med etiketten Jag godkänner de villkor som anges ovan.

  5. Klicka på Köp för att distribuera.

Alternativ 2 – Manuell distribution av Azure Functions

Använd följande stegvisa instruktioner för att distribuera Cloudflare-dataanslutningen manuellt med Azure Functions (distribution via Visual Studio Code).

  1. Distribuera en funktionsapp

OBSERVERA: Du måste förbereda VS-kod för Azure funktionsutveckling.

  1. Ladda ned Azure-funktionsappfilen. Extrahera arkivet till din lokala utvecklingsdator.

  2. Starta VS Code. Välj Arkiv på huvudmenyn och välj Öppna mapp.

  3. Välj mappen på den översta nivån från extraherade filer.

  4. Välj ikonen Azure i aktivitetsfältet och välj sedan knappen Distribuera till funktionsapp i området Azure: Funktioner. Om du inte redan är inloggad väljer du ikonen Azure i aktivitetsfältet. I området Azure: Funktioner väljer du Logga in för att Azure Om du redan är inloggad går du till nästa steg.

  5. Ange följande information i prompterna:

    a. Välj mapp: Välj en mapp från arbetsytan eller bläddra till en som innehåller din funktionsapp.

    b. Välj prenumeration: Välj den prenumeration som ska användas.

    c. Välj Skapa ny funktionsapp i Azure (välj inte alternativet Avancerat)

    d. Ange ett globalt unikt namn för funktionsappen: Ange ett namn som är giltigt i en URL-sökväg. Namnet du skriver verifieras för att se till att det är unikt i Azure Functions. (t.ex. CloudflareXX).

    e. Välj en körningsmiljö: Välj Python 3.8.

    f. Välj en plats för nya resurser. För bättre prestanda och lägre kostnader väljer du samma region där Microsoft Sentinel finns.

  6. Distributionen påbörjas. Ett meddelande visas när funktionsappen har skapats och distributionspaketet har tillämpats.

  7. Gå till Azure-portalen för konfigurationen av funktionsappen.

  8. Konfigurera funktionsappen

  9. I funktionsappen väljer du funktionsappens namn och sedan Konfiguration.

  10. fliken Programinställningar väljer du + Ny programinställning.

  11. Lägg till var och en av följande programinställningar individuellt med sina respektive strängvärden (skiftlägeskänsliga): CONTAINER_NAME AZURE_STORAGE_CONNECTION_STRING WORKSPACE_ID SHARED_KEY logAnalyticsUri (valfritt)

  • Använd logAnalyticsUri för att åsidosätta LOG Analytics API-slutpunkten för dedikerade moln. För offentliga moln lämnar du till exempel värdet tomt. för Azure GovUS-molnmiljö anger du värdet i följande format: https://WORKSPACE_ID.ods.opinsights.azure.us.
  1. När alla programinställningar har angetts klickar du på Spara.




Cloudflare (med blobcontainer) (via Codeless Connector Framework)

Stöds av:Cloudflare

Cloudflare-dataanslutningsappen ger möjlighet att mata in Cloudflare-loggar i Microsoft Sentinel med hjälp av Cloudflare Logpush och Azure Blob Storage. Mer information finns i Cloudflare-dokumentationen.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
CloudflareV2_CL Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Förutsättningar:

  • Skapa ett lagringskonto och en container: Innan du konfigurerar logpush i Cloudflare skapar du först ett lagringskonto och en container i Microsoft Azure. Använd den här guiden om du vill veta mer om container och blob. Följ stegen i dokumentationen för att skapa ett Azure Storage-konto.
  • Generera en BLOB SAS-URL: Behörigheter för att skapa och skriva krävs. Läs dokumentationen om du vill veta mer om Blob SAS-token och URL.
  • Samla in loggar från Cloudflare till din blobcontainer: Följ stegen i dokumentationen för att samla in loggar från Cloudflare till blobcontainern.

Installationsinstruktioner:

Ansluta Cloudflare-loggar till Microsoft Sentinel

Om du vill aktivera Cloudflare-loggar för Microsoft Sentinel anger du den information som krävs nedan och klickar på Anslut.

  • Blobcontainerns URL som du vill samla in data från:
  • Namnet på blobcontainerns lagringskontoresursgrupp:
  • Platsen för blobcontainerns lagringskonto:
  • Prenumerations-ID för blobcontainerns lagringskonto:
  • Event Grid-ämnesnamnet för blobcontainerns lagringskonto om det finns. annars hålla tomt.:
  • Aktivera/inaktivera anslutning




Cognni

Stöds av:Cognni

Cognni-anslutningsappen erbjuder en snabb och enkel integrering med Microsoft Sentinel. Du kan använda Cognni för att autonomt mappa din tidigare oklassificerade viktiga information och identifiera relaterade incidenter. På så sätt kan du identifiera risker för viktig information, förstå allvarlighetsgraden för incidenterna och undersöka den information som du behöver åtgärda, tillräckligt snabbt för att göra skillnad.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
CognniIncidents_CL Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Installationsinstruktioner:

Ansluta till Cognni

  1. Gå till sidan för Cognni-integreringar
  2. Klicka på Anslut i rutan "Microsoft Sentinel"
  3. Kopiera och klistra in "workspaceId" och "sharedKey" (nedan) till relaterade fält på Cognnis integrationsskärm
  4. Klicka på bottonen "Anslut" för att slutföra konfigurationen.
    Snart vidarebefordras alla dina Cognni-identifierade incidenter här (till Microsoft Sentinel)

Inte en Cognni-användare? Följ med oss

  • Arbetsyte-ID: <variabelvärde som angavs vid installationen>
  • Delad nyckel: <variabelvärde som angavs vid installationen>




Kohesitet (med Azure Functions)

Stöds av:Cohesity

Cohesity-funktionsapparna ger möjlighet att mata in Cohesity Datahawk Ransomware-aviseringar i Microsoft Sentinel.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
Cohesity_CL Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Förutsättningar:

  • Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
  • Azure Blob Storage anslutningssträng och containernamn: Azure Blob Storage anslutningssträng och containernamn

Installationsinstruktioner:

OBSERVERA: Den här anslutningsappen använder Azure Functions som ansluter till Azure Blob Storage och KeyVault. Detta kan leda till ytterligare kostnader. Mer information finns på prissättningssidan för Azure Functions, Azure Blob Storage och Azure KeyVault-prissättningssidan.

(Valfritt steg) Lagra arbetsyta och API-auktoriseringsnycklar på ett säkert sätt eller token i Azure Key Vault. Azure Key Vault tillhandahåller en säker mekanism för att lagra och hämta nyckelvärden. Följ de här anvisningarna om du vill använda Azure Key Vault med en Azure funktionsapp.

STEG 1 – Hämta en Cohesity DataHawk API-nyckel (se felsökningsinstruktion 1)

STEG 2 – Registrera Azure app (länk) och spara program-ID(klient)-ID, katalog-ID (klient) och hemligt värde (instruktioner). Ge den behörigheten Azure Storage (user_impersonation). Tilldela också rollen "Microsoft Sentinel Deltagare" till programmet i lämplig prenumeration.

STEG 3 – Distribuera anslutningsappen och tillhörande Azure Functions.

Azure Resource Manager (ARM)-mall

Använd den här metoden för automatisk distribution av cohesity-dataanslutningsappen med hjälp av en ARM-mall.

  1. Klicka på knappen Distribuera till Azure nedan.

    aka.ms

  2. Välj önskad prenumeration, resursgrupp och plats.

  3. Ange de parametrar som du skapade i föregående steg

  4. Markera kryssrutan med etiketten Jag godkänner de villkor som anges ovan.

  5. Klicka på Köp för att distribuera.




CommvaultSecurityIQ

Stöds av:Commvault

Den här Azure-funktionen gör det möjligt för Commvault-användare att mata in aviseringar/händelser i sin Microsoft Sentinel instans. Med analysregler kan Microsoft Sentinel automatiskt skapa Microsoft Sentinel incidenter från inkommande händelser och loggar.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
CommvaultAlerts_CL Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Förutsättningar:

  • Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
  • Commvault Environment Endpoint URL: Se till att följa dokumentationen och ange det hemliga värdet i KeyVault
  • Commvault QSDK-token: Se till att följa dokumentationen och ange det hemliga värdet i KeyVault

Installationsinstruktioner:

OBSERVERA: Den här anslutningsappen använder Azure Functions för att ansluta till en Commvault-instans för att hämta loggarna till Microsoft Sentinel. Detta kan resultera i ytterligare datainmatningskostnader. Mer information finns på prissättningssidan för Azure Functions.

Lagra arbetsyta och API-auktoriseringsnycklar på ett säkert sätt eller token i Azure Key Vault. Azure Key Vault tillhandahåller en säker mekanism för att lagra och hämta nyckelvärden. Följ de här anvisningarna om du vill använda Azure Key Vault med en Azure funktionsapp.

STEG 1 – Konfigurationssteg för commvalut QSDK-token

Följ de här anvisningarna för att skapa en API-token.

STEG 2 – Distribuera anslutningsappen och den associerade Azure-funktionen

VIKTIGT: Innan du distribuerar CommvaultSecurityIQ-dataanslutningsappen måste du ha arbetsyte-ID:t och primärnyckeln för arbetsytan (kan kopieras från följande), samt Commvault-slutpunkts-URL:en och QSDK-token, som är lättillgängliga.

  • Arbetsyte-ID: <variabelvärde som angavs vid installationen>
  • Primärnyckel: <variabelvärde som angavs vid installationen>

Azure Resource Manager (ARM)-mall

Använd den här metoden för automatisk distribution av Commvault Security IQ-dataanslutningsappen.

  1. Klicka på knappen Distribuera till Azure nedan.

    aka.ms

  2. Välj önskad prenumeration, resursgrupp och region.

  3. Ange arbetsyte-ID, arbetsytenyckel och/eller andra obligatoriska fält och klicka på Nästa.

  4. Klicka på Skapa för att distribuera.




Kontrast ADR Push Connector

Stöds av:Contrast Security

Anslutningsappen Kontrastsäkerhet ger möjlighet att mata in attackhändelser och incidenter från ADR (Contrast Application Detection and Response) till Microsoft Sentinel. Den här anslutningsappen tar emot data via webhook-pushmekanism med OAuth-autentisering.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
ContrastADRAttackEvents_CL Nej Nej
ContrastADRIncidents_CL Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande

Förutsättningar:

  • Microsoft Entra: Behörighet att skapa en appregistrering i Microsoft Entra ID (om du använder en automatiskt skapad app). Kräver vanligtvis programutvecklarroll eller högre.
  • Microsoft Azure: Behörighet att skapa och konfigurera Azure resurser (DCE, DCR, tabeller) och tilldela RBAC-roller. Kräver vanligtvis rollen Deltagare och Administratör för användaråtkomst.
  • Contrast ADR Webhook Access: Access to Contrast ADR platform to configure webhook with OAuth authentication settings (Kontrast-ADR-plattform för att konfigurera webhook med OAuth-autentiseringsinställningar).

Installationsinstruktioner:

1. Distribuera anslutningsresurser

Distribuera de Azure resurser som krävs för datainmatning för kontrast-ADR.

Välj distributionsalternativ

Välj något av följande distributionsalternativ baserat på krav:


Om du klickar på Distribuera kontrast-ADR CCF-anslutningsprogram skapas automatiskt:

  • Slutpunkt för datainsamling (DCE)
  • Datainsamlingsregel (DCR) med strömmar för attackhändelser och incidenter
  • Log Analytics-tabeller (ContrastADRAttackEvents_CL och ContrastADRIncidents_CL)
  • Microsoft Entra program med OAuth-autentiseringsuppgifter
  • Rolltilldelning (Monitoring Metrics Publisher) på DCR

Efter distributionen: Alla konfigurationsvärden (klientorganisations-ID, klient-ID, klienthemlighet, DCE-URI, DCR oföränderligt ID) fylls i automatiskt nedan för enkel kopiering och inklistring i Contrast-plattformen.


Alternativ B: Använd befintligt Microsoft Entra-program (BYOA)

Om du klickar på Distribuera kontrast-ADR CCF-anslutningsprogram skapas:

  • Slutpunkt för datainsamling (DCE)
  • Datainsamlingsregel (DCR) med strömmar för attackhändelser och incidenter
  • Log Analytics-tabeller (ContrastADRAttackEvents_CL och ContrastADRIncidents_CL)
  • Microsoft Entra program (du kan ignorera detta)

När du ska använda: Om du har en befintlig Entra app som du vill återanvända av säkerhetsskäl eller efterlevnadsskäl. Ytterligare steg krävs:

  1. Efter distributionen tilldelar du manuellt din befintliga Entra appens tjänsthuvudnamn rollen Övervakningsmåttutgivare på den skapade DOMÄNKONTROLLanten
  2. Använd din egen Entra appens klient-ID och klienthemlighet (ignorera de automatiskt genererade nedan)
  3. Använd DCE URI och DCR Oföränderligt ID nedan i din Contrast webhook-konfiguration

Klicka på Distribuera för att börja:

2. Konfigurera KONTRAST ADR Webhook

Kopiera följande värden för att konfigurera Microsoft Sentinel integrering i Contrast ADR-plattformen.

För Alternativ A (automatiskt skapad Entra app): Använd alla automatiskt ifyllda värden nedan. För alternativ B (befintlig Entra app): Använd DCE-URI, DCR Oföränderligt ID och Stream namn nedan, men använd ditt eget Entra appens klientorganisations-ID, klient-ID och klienthemlighet.


Azure konfigurationsvärden:

  • Klientorganisations-ID: <variabelvärde som angavs vid installationen>
  • Program-ID (klient) : <variabelvärde som anges vid installationen>
  • Klienthemlighet: <variabelvärde som angavs vid installationen>
  • URI för datainsamlingsslutpunkt (DCE): <variabelvärde som anges vid installationstidpunkten>
  • ID för oföränderlig datainsamlingsregel (DCR):< variabelvärde som angavs vid installationen>
  • Attackhändelser Stream namn: <variabelvärde som anges vid installationen>
  • Incidenter Stream namn: <variabelvärde som anges vid installationstidpunkt>

Konfigurera i Contrast ADR Platform

  1. Logga in på din Contrast ADR-plattform
  2. Gå till Administrationsintegrering >> Microsoft Sentinel
  3. Kopiera och klistra in alla konfigurationsvärden ovan:
    • Klientorganisations-ID
    • Program-ID (klient)
    • Klienthemlighet
    • URI för datainsamlingsslutpunkt (DCE)
    • Oföränderligt ID för datainsamlingsregel (DCR)
    • Namn på attackhändelser Stream
    • Namn på incidenter Stream
  4. Klicka på Spara för att slutföra integreringen

Contrast-plattformen konfigurerar automatiskt OAuth-autentiseringen och dataslutpunkterna med hjälp av dessa värden.

3. Verifiera datainmatning

Kontrollera att data flödar från Kontrast-ADR till Microsoft Sentinel.

Verifieringssteg

  1. Utlösa en testattackhändelse i Kontrast-ADR
  2. Vänta 5–10 minuter på att data ska visas i Microsoft Sentinel
  3. Kör följande fråga för att verifiera attackhändelser:
ContrastADRAttackEvents_CL
| take 10
  1. Verifiera incidentdata:
ContrastADRIncidents_CL
| take 10
  1. Sök efter anslutning:
ContrastADRAttackEvents_CL
| summarize LastLogReceived = max(TimeGenerated)
| project IsConnected = LastLogReceived > ago(7d)

Om data visas och IsConnected returnerar true är anslutningsappen korrekt konfigurerad!




Corelight Connector-exportör

Stöds av:Corelight

Corelight-dataanslutningsappen gör det möjligt för incidentpersonal och hotjägare som använder Microsoft Sentinel att arbeta snabbare och mer effektivt. Dataanslutningen möjliggör inmatning av händelser från Zeek och Suricata via Corelight Sensors till Microsoft Sentinel.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
Corelight Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande

Installationsinstruktioner:

OBSERVERA: Den här dataanslutningen är beroende av en parser som baseras på en Kusto-funktion för att fungera som förväntat Corelight som distribueras med Microsoft Sentinel-lösningen.

1. Hämta filerna

Kontakta TAM, SE eller info@corelight.com för att hämta de filer som behövs för Microsoft Sentinel-integreringen.

2. Spela upp exempeldata igen.

Spela upp exempeldata för att skapa de tabeller som behövs på Log Analytics-arbetsytan.

  • Skicka exempeldata (behövs bara en gång per Log Analytics-arbetsyta): <variabelvärde som angavs vid installationen>

3. Installera anpassad exportör.

Installera den anpassade exportören eller logstash-containern.

4. Konfigurera Corelight-sensorn för att skicka loggar till Azure Log Analytics-agenten.

Med hjälp av följande värden konfigurerar du Din Corelight-sensor så att den använder Microsoft Sentinel-exportören. Du kan också konfigurera logstash-containern med dessa värden och konfigurera sensorn så att den skickar JSON via TCP till containern på rätt port.

  • Arbetsyte-ID: <variabelvärde som angavs vid installationen>
  • Primär arbetsytenyckel: <variabelvärde som angavs vid installationen>




Cortex XDR – incidenter

Stöds av:DEFEND Ltd.

Anpassad dataanslutning från DEFEND för att använda Cortex-API:et för att mata in incidenter från Cortex XDR-plattformen till Microsoft Sentinel.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
CortexXDR_Incidents_CL Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Förutsättningar:

  • Cortex API-autentiseringsuppgifter: Cortex API-token krävs för REST API. Mer information finns i API. Kontrollera alla krav och följ anvisningarna för att hämta autentiseringsuppgifter.

Installationsinstruktioner:

Aktivera Cortex XDR API

Anslut Cortex XDR till Microsoft Sentinel via Cortex API för att bearbeta Cortex-incidenter.




Cribl

Stöds av:Cribl

Med Cribl-anslutningsappen kan du enkelt ansluta dina Cribl-loggar (Cribl Enterprise Edition – fristående) med Microsoft Sentinel. Detta ger dig mer säkerhetsinsikter i organisationens datapipelines.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
CriblInternal_CL Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande

Installationsinstruktioner:

Installations- och installationsinstruktioner för Cribl Stream för Microsoft Sentinel

Använd dokumentationen från den här Github-lagringsplatsen och konfigurera Cribl-Stream med hjälp av

https://docs.cribl.io/stream/usecase-azure-workspace/




CrowdStrike API Data Connector (via Codeless Connector Framework)

Stöds av:Microsoft Corporation

CrowdStrike Data Connector tillåter inmatning av loggar från CrowdStrike-API:et till Microsoft Sentinel. Den här anslutningsappen ger möjlighet att mata in CrowdStrike-aviseringar, identifieringar, värdar, fall och sårbarheter i Microsoft Sentinel. Den här anslutningsappen bygger på Microsoft Sentinel Codeless Connector Framework och använder CrowdStrike-API:et för att hämta loggar. Det stöder DCR-baserade inmatningstidstransformeringar så att frågor kan köras mer effektivt. Mer information finns i CrowdStrike API-dokumentationen .

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
CrowdStrikeAlerts Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Förutsättningar:

  • Crowdstrike OAuth2 API-klient och omfång: Aviseringar, API-integreringar, apploggar, fall, korrelationsregler, identifieringar, värdar, tillgångar, incidenter, Files i karantän, sårbarheter krävs för REST API. Mer information finns i API.

Installationsinstruktioner:

Anslut CrowdStrike till Microsoft Sentinel

Obs! Viktigt meddelande: Incident-API:et är helt inaktiverat. Använd den nya datatypen Fall i stället.

För att samla in data från CrowdStrike måste du ange följande resurser

1. Grundläggande API-URL – För att samla in data från CrowdStrike behöver du bas-API:ens URL.

2. Klient-ID – För att samla in data från CrowdStrike behöver du klient-ID:t.

3. Klienthemlighet – För att samla in data från CrowdStrike behöver du klienthemligheten.

Detaljerade anvisningar om hur du hämtar bas-API:ens URL, klient-ID och klienthemlighet finns i självstudien om anslutningsprogram.

  • Rutnät för dataanslutningsprogram (konfigurera i portalen)

Frågeidentifieringar (efter lyckad anslutning)

När loggarna matas in innehåller tabellen CrowdStrikeDetections enskilda aviseringsposter grupperade efter aggregate_id. Om du vill visa verkligt beteende på identifieringsnivå använder du följande KQL-fråga för att aggregera aviseringar efter deras identifieringsgrupp:

CrowdStrikeDetections
| summarize
  AlertCount = count(),
  FirstSeen = min(CreatedTimestamp),
  LastSeen = max(CreatedTimestamp),
  MaxSeverity = max(Severity)
by AggregateId




CrowdStrike Falcon Adversary Intelligence (med Azure Functions)

Stöds av:Microsoft Corporation

CrowdStrike Falcon Indicators of Compromise Connector hämtar indikatorerna för kompromettering från Falcon Intel-API:et och laddar upp dem Microsoft Sentinel Threat Intel.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
ThreatIntelIndicators Ja Nej

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Förutsättningar:

  • Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
  • CrowdStrike API-klient-ID och klienthemlighet: CROWDSTRIKE_CLIENT_ID, CROWDSTRIKE_CLIENT_SECRETCROWDSTRIKE_BASE_URL. CrowdStrike-autentiseringsuppgifter måste ha läsomfånget Indicators (Falcon Intelligence).

Installationsinstruktioner:

STEG 1 – Generera CrowdStrike API-autentiseringsuppgifter.

Kontrollera att omfånget Indikatorer (Falcon Intelligence) har "läst" valts

STEG 2 – Registrera en Entra-app med klienthemlighet.

Ange rolltilldelningen Entra apphuvudnamn med rolltilldelningen "Microsoft Sentinel deltagare" på respektive Log Analytics-arbetsyta. Tilldela roller på Azure.

STEG 3 – Välj ETT av följande två distributionsalternativ för att distribuera anslutningsappen och den associerade Azure-funktionen

VIKTIGT: Innan du distribuerar CrowdStrike Falcon Indicator of Compromise-anslutningsappen måste du ha arbetsyte-ID:t (kan kopieras från följande).

  • Arbetsyte-ID: <variabelvärde som angavs vid installationen>

Alternativ 1 – Azure Resource Manager (ARM)-mall

Använd den här metoden för automatisk distribution av anslutningsappen CrowdStrike Falcon Adversary Intelligence med hjälp av en ARM Tempate.

  1. Klicka på knappen Distribuera till Azure nedan.

    aka.ms

  2. Ange följande parametrar: CrowdStrikeClientId, CrowdStrikeClientSecret, CrowdStrikeBaseUrl, WorkspaceId, TenantId, Indicators, AadClientId, AadClientSecret, LookBackDays

Alternativ 2 – Manuell distribution av Azure Functions

Använd följande stegvisa instruktioner för att distribuera CrowdStrike Falcon Adversary Intelligence-anslutningsappen manuellt med Azure Functions (distribution via Visual Studio Code).

  1. Distribuera en funktionsapp

OBSERVERA: Du måste förbereda VS-kod för Azure funktionsutveckling.

  1. Ladda ned Azure-funktionsappfilen. Extrahera arkivet till din lokala utvecklingsdator.

  2. Starta VS Code. Välj Arkiv på huvudmenyn och välj Öppna mapp.

  3. Välj mappen på den översta nivån från extraherade filer.

  4. Välj ikonen Azure i aktivitetsfältet och välj sedan knappen Distribuera till funktionsapp i området Azure: Funktioner. Om du inte redan är inloggad väljer du ikonen Azure i aktivitetsfältet. I området Azure: Funktioner väljer du Logga in för att Azure Om du redan är inloggad går du till nästa steg.

  5. Ange följande information i prompterna:

    a. Välj mapp: Välj en mapp från arbetsytan eller bläddra till en som innehåller din funktionsapp.

    b. Välj prenumeration: Välj den prenumeration som ska användas.

    c. Välj Skapa ny funktionsapp i Azure (välj inte alternativet Avancerat)

    d. Ange ett globalt unikt namn för funktionsappen: Ange ett namn som är giltigt i en URL-sökväg. Namnet du skriver verifieras för att se till att det är unikt i Azure Functions. (t.ex. CrowdStrikeFalconIOCXXXXX).

    e. Välj en körningsmiljö: Välj Python 3.12.

    f. Välj en plats för nya resurser. För bättre prestanda och lägre kostnader väljer du samma region där Microsoft Sentinel finns.

  6. Distributionen påbörjas. Ett meddelande visas när funktionsappen har skapats och distributionspaketet har tillämpats.

  7. Gå till Azure-portalen för konfigurationen av funktionsappen.

  8. Konfigurera funktionsappen

  9. I funktionsappen väljer du funktionsappens namn och sedan Konfiguration.

  10. På fliken Programinställningar väljer du Ny programinställning.

  11. Lägg till var och en av följande programinställningar individuellt med sina respektive strängvärden (skiftlägeskänsliga): CROWDSTRIKE_CLIENT_ID CROWDSTRIKE_CLIENT_SECRET CROWDSTRIKE_BASE_URL TENANT_ID INDICATORS WorkspaceKey AAD_CLIENT_ID AAD_CLIENT_SECRET LOOK_BACK_DAYS WORKSPACE_ID

  12. När alla programinställningar har angetts klickar du på Spara.




CrowdStrike Falcon Data Replicator (AWS S3) (via Codeless Connector Framework)

Stöds av:Microsoft Corporation

Anslutningsappen Crowdstrike Falcon Data Replicator (S3) ger möjlighet att mata in FDR-händelsedataintill Microsoft Sentinel från AWS S3-bucketen där FDR-loggarna har strömmats. Anslutningsappen ger möjlighet att hämta händelser från Falcon Agents som hjälper till att undersöka potentiella säkerhetsrisker, analysera teamets användning av samarbete, diagnostisera konfigurationsproblem med mera.

OBS!

1. CrowdStrike FDR-licensen måste vara tillgänglig & aktiverad.

2. Anslutningstjänsten kräver att en IAM-roll konfigureras på AWS för att ge åtkomst till AWS S3-bucketen och kanske inte är lämplig för miljöer som utnyttjar CrowdStrike - hanterade bucketar.

3. För miljöer som utnyttjar CrowdStrike-hanterade bucketar konfigurerar du CrowdStrike Falcon Data Replicator-anslutningsappen (CrowdStrike-Managed AWS S3).

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
CrowdStrike_Additional_Events_CL Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Installationsinstruktioner:

Krav: För att kunna använda Falcon Data Replicator-funktionen krävs följande:

  1. Prenumeration: 1.1. Falcon Data Replicator. 1.2. Falcon Insight XDR.

  2. Roller: 2.1. Falcon-administratör.

  3. Konfigurera CrowdStrike-& AWS-miljöer För att konfigurera åtkomst på AWS använder du följande två mallar för att konfigurera AWS-miljön. Detta gör det möjligt att skicka loggar från en S3-bucket till Din Log Analytics-arbetsyta.

För varje mall skapar du Stack i AWS:

  1. Gå till AWS CloudFormation Stacks.
  2. Välj alternativet Ange mall och sedan Ladda upp en mallfil genom att klicka på Välj fil och välja lämplig CloudFormation-mallfil som anges nedan. klicka på Välj fil och välj den nedladdade mallen.
  3. Klicka på Nästa och Skapa stack.

Se till att din bucket skapas i samma AWS-region som din Falcon CID där FDR-feeden etableras. | CrowdStrike-region | AWS-region | |-----------------|-----------| | | USA-1 | us-west-1 | | USA-2 | us-west-2 | | EU-1 | eu-central-1

  • Mall 1: Distribution av OpenID Connect-autentisering: <variabelvärde som anges vid installationen>
  • Mall 2: Distribution av AWS CrowdStrike-resurser: <variabelvärde som tillhandahålls vid installationen> Med din egen S3-bucket för att använda din egen S3-bucket kan du referera till följande guide Använd din egen S3-bucket eller följ dessa steg:
  1. Skapa supportärende med följande namn: Använda själv-S3-bucket för FDR
  2. Lägg till följande information: 2.1. Falcon CID där ditt FDR-flöde etableras 2.2. Ange vilka typer av händelser som du vill ha angett i den nya FDR-feeden. 2.3. Ange vilka typer av händelser som du vill ha angett i den nya FDR-feeden. 2.4. Använd inga partitioner.
Händelsetyp S3-prefix
Primära händelser Data/
Sekundära händelser fdrv2/
  1. Anslut nya insamlare Om du vill aktivera AWS S3 för Microsoft Sentinel klickar du på knappen Lägg till ny insamlare, fyller i nödvändig information i kontextfönstret och klickar på Anslut.
  • Rutnät för dataanslutningsprogram (konfigurera i portalen)




CrowdStrike Falcon Data Replicator (CrowdStrike Managed AWS-S3) (med Azure Function) (med Azure Functions)

Stöds av:Microsoft Corporation

Den här anslutningsappen möjliggör inmatning av FDR-data i Microsoft Sentinel med hjälp av Azure Functions för att stödja bedömningen av potentiella säkerhetsrisker, analys av samarbetsaktiviteter, identifiering av konfigurationsproblem och andra operativa insikter.

OBS!

1. CrowdStrike FDR-licensen måste vara tillgänglig & aktiverad.

2. Anslutningsappen använder en Key & Secret-baserad autentisering och är lämplig för CrowdStrike Managed Buckets.

3. För miljöer som använder en fullständigt ägd AWS S3-bucket rekommenderar Microsoft att du använder CrowdStrike Falcon Data Replicator-anslutningsprogrammet (AWS S3).

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
CrowdStrikeReplicatorV2 Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande

Förutsättningar:

  • Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
  • Autentiseringsuppgifter/behörigheter för SQS- och AWS S3-konton: AWS_SECRET, AWS_REGION_NAME, AWS_KEYQUEUE_URL krävs. Mer information finns i hämta data. Börja genom att kontakta CrowdStrike-supporten. På din begäran kommer de att skapa en CrowdStrike-hanterad Amazon Web Services (AWS) S3-bucket för kortsiktiga lagringsändamål samt ett SQS-konto (enkel kötjänst) för övervakning av ändringar i S3-bucketen.

Installationsinstruktioner:

OBSERVERA: Den här anslutningsappen använder Azure Functions för att ansluta till AWS SQS/S3 för att hämta loggar till Microsoft Sentinel. Detta kan resultera i ytterligare datainmatningskostnader. Mer information finns på prissättningssidan för Azure Functions.

(Valfritt steg) Lagra API-auktoriseringsnycklar eller token i Azure Key Vault på ett säkert sätt. Azure Key Vault tillhandahåller en säker mekanism för att lagra och hämta nyckelvärden. Följ de här anvisningarna om du vill använda Azure Key Vault med en Azure funktionsapp.

Förutsättningar

  1. Konfigurera FDR i CrowdStrike – Du måste kontakta CrowdStrike-supportteamet för att aktivera CrowdStrike FDR.
    • När CrowdStrike FDR har aktiverats går du från CrowdStrike-konsolen till Support –> API-klienter och nycklar.
    • Du måste skapa nya autentiseringsuppgifter för att kopiera AWS-åtkomstnyckelns ID, AWS Secret Access Key, SQS-kö-URL och AWS-region.
  2. Registrera AAD-program – För att DCR ska kunna autentisera för att mata in data i logganalys måste du använda AAD-programmet.
    • Följ anvisningarna här (steg 1–5) för att hämta AAD-klient-ID, AAD-klient-ID och AAD-klienthemlighet.
    • För AAD-huvud-ID för det här programmet öppnar du AAD-appen via AAD-portalen och samlar in objekt-ID från programöversiktssidan.

Distributionsalternativ

Välj ONE bland följande två distributionsalternativ för att distribuera anslutningsappen och den associerade Azure-funktionen

Alternativ 1 – Azure Resource Manager (ARM)-mall

Använd den här metoden för automatisk distribution av Crowdstrike Falcon Data Replicator-anslutningsappen V2 med hjälp av en ARM-tempate.

  1. Klicka på knappen Distribuera till Azure nedan.

    aka.ms aka.ms

  2. Ange nödvändig information, till exempel Microsoft Sentinel-arbetsyta, CrowdStrike AWS-autentiseringsuppgifter, Azure AD programinformation och inmatningskonfigurationer

OBSERVERA: I samma resursgrupp kan du inte blanda Windows- och Linux-appar i samma region. Välj en befintlig resursgrupp utan Windows-appar i den eller skapa en ny resursgrupp. Vi rekommenderar att du skapar en ny resursgrupp för distribution av funktionsappen och associerade resurser. 3. Markera kryssrutan märkt Jag godkänner de villkor som anges ovan. 4. Klicka på Köp för att distribuera.

Alternativ 2 – Manuell distribution av Azure Functions

Använd följande stegvisa instruktioner för att distribuera Crowdstrike Falcon Data Replicator-anslutningsappen manuellt med Azure Functions (distribution via Visual Studio Code).

  1. Distribuera DCE, DCR och anpassade tabeller för datainmatning

  2. Distribuera nödvändig DCE, DCR och anpassade tabeller med hjälp av ARM-mallen för datainsamlingsresurs

  3. Efter en lyckad distribution av DCE och DCR:erna hämtar du informationen nedan och håller den till hands (krävs under Azure Functions appdistribution).

  4. Distribuera en funktionsapp

  5. Ladda ned Azure-funktionsappfilen. Extrahera arkivet till din lokala utvecklingsdator.

  6. Följ instruktionerna för manuell distribution av funktionsappen för att distribuera Azure Functions-appen med VSCode.

  7. När distributionen av funktionsappen har slutförts följer du nästa steg för att konfigurera den.

  8. Konfigurera funktionsappen

  9. Gå till Azure-portalen för konfigurationen av funktionsappen.

  10. I funktionsappen väljer du funktionsappens namn och sedan Konfiguration.

  11. På fliken Programinställningar väljer du Ny programinställning.

  12. Lägg till var och en av följande programinställningar individuellt med sina respektive strängvärden (skiftlägeskänsliga): AWS_KEY AWS_SECRET AWS_REGION_NAME QUEUE_URL USER_SELECTION_REQUIRE_RAW //True om rådata krävs USER_SELECTION_REQUIRE_SECONDARY //True om sekundära data krävs MAX_QUEUE_MESSAGES_MAIN_QUEUE // 100 för förbrukning och 150 för Premium MAX_SCRIPT_EXEC_TIME_MINUTES // lägg till värdet 10 här AZURE_TENANT_ID AZURE_CLIENT_ID AZURE_CLIENT_SECRET DCE_INGESTION_ENDPOINT NORMALIZED_DCR_ID RAW_DATA_DCR_ID EVENT_TO_TABLE_MAPPING_LINK // Filen finns på github. Lägg till om filen kan nås via Internet REQUIRED_FIELDS_SCHEMA_LINK //File finns på github. Lägg till om filen kan nås via Internet Schema //Lägg till värde som "0 */1 * * * * *" för att säkerställa att funktionen körs varje minut.

  13. När alla programinställningar har angetts klickar du på Spara.




CTERA Syslog

Stöds av:CTERA

CTERA Data Connector för Microsoft Sentinel erbjuder funktioner för övervakning och hotidentifiering för din CTERA-lösning. Den innehåller en arbetsbok som visualiserar summan av alla åtgärder per typ, borttagningar och åtgärder för nekad åtkomst. Den innehåller också analysregler som identifierar incidenter med utpressningstrojaner och varnar dig när en användare blockeras på grund av misstänkt utpressningstrojanaktivitet. Dessutom hjälper det dig att identifiera kritiska mönster som nekad massåtkomsthändelser, massborttagningar och ändringar av massbehörighet, vilket möjliggör proaktiv hothantering och svar.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
Syslog Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Installationsinstruktioner:

Steg 1: Ansluta CTERA Platform till Syslog

Konfigurera ctera-portalens syslog-anslutning och Edge-Filer Syslog-anslutningsprogram

Steg 2: Installera Azure Monitor Agent (AMA) på Syslog Server

Installera Azure Monitor Agent (AMA) på syslog-servern för att aktivera datainsamling.




CTM360 CyberBlindSpot (serverlös)

Stöds av:Cyber Threat Management 360

Anslutningsappen CTM360 Cyber Blind Spot (CBS) ger integrering med CBS-plattformen CTM360 för att mata in säkerhetsdata över 6 modultyper: incidenter, loggar för skadlig kod, autentiseringsuppgifter som har brutits, komprometterade kort, domänintrång och intrång i underdomäner. Den här anslutningsappen använder Codeless Connector Framework (CCF) för serverlös datainsamling.

Datatyper:

  • CBSLog_AzureV2_CL
  • CBS_MalwareLogs_AzureV2_CL
  • CBS_BreachedCredentials_AzureV2_CL
  • CBS_CompromisedCards_AzureV2_CL
  • CBS_DomainInfringement_AzureV2_CL
  • CBS_SubdomainInfringement_AzureV2_CL

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
CBSLog_AzureV2_CL Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande

Förutsättningar:

  • CTM360 CBS API-nyckel: En giltig CTM360 Cyber Blind Spot API-nyckel krävs för att ansluta till CBS API-slutpunkten.

Installationsinstruktioner:

Ansluta CTM360 Cyber Blind Spot till Microsoft Sentinel

Den här anslutningsappen använder Codeless Connector Framework (CCF) för att mata in data från CTM360 CBS till Microsoft Sentinel. Data samlas in var 5:e minut över 6 olika modultyper.

Obs! Den här anslutningsappen skapar 6 separata tabeller för olika CBS-modultyper: Incidenter, loggar för skadlig kod, autentiseringsuppgifter som har brutits, komprometterade kort, domänintrång och underdomänintrång.

Steg 1: Hämta CTM360 API-nycklar

För att konfigurera den här integreringen behöver du EN CBS API-nyckel. Du kan hämta dessa nycklar med hjälp av följande länkar:

CBS API-nyckel hittades från den här länken: https://platform.ctm360.com/start/integrations efter loggning med ditt konto

Steg 2: Konfigurera anslutning

Ange din CTM360 CBS API-nyckel och anslut för att starta datainmatningen.

  • CTM360 CBS API-nyckel: (Ange din CTM360 CBS API-nyckel)
  • Aktivera/inaktivera anslutning

Steg 3: Verifiera datainmatning

När du har anslutit bör data börja flöda inom 5–10 minuter. Använd exempelfrågorna ovan för att verifiera datainmatning för varje modultyp.

Obs! Obs! Inledande datainmatning kan ta upp till 30 minuter. Anslutningsappen avsöker var femte minut med ett rullande fönster på 5 minuter.




CTM360 HackerView (serverlös)

Stöds av:Cyber Threat Management 360

Med CTM360 HackerView-anslutningsappen kan du mata in säkerhetsproblem och sårbarheter från din HackerView External Attack Surface Management-plattform till Microsoft Sentinel. Den här serverlösa anslutningsappen använder REST-API:et för att automatiskt hämta problemdata för analys och korrelation med andra säkerhetshändelser.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
HackerViewLog_AzureV2_CL Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande

Förutsättningar:

  • HackerView API-nyckel: En giltig HackerView API-nyckel med behörighet att komma åt problemdata krävs.

Installationsinstruktioner:

Ansluta CTM360 HackerView till Microsoft Sentinel

Den här anslutningsappen använder HackerView REST API för att automatiskt mata in säkerhetsproblem i Microsoft Sentinel.

Obs! Det här är en serverlös anslutningsapp som använder Azure Codeless Connector Framework (CCF). Ingen Azure funktionsdistribution krävs.

Steg 1: Hämta CTM360 API-nycklar

För att konfigurera den här integreringen behöver du En HackerView API-nyckel. Du kan hämta dessa nycklar med hjälp av följande länkar:

HackerView API-nyckel hittad från den här länken: https://platform.ctm360.com/start/integrations efter loggning med ditt konto

Steg 2: Konfigurera anslutningsappen

Ange din HackerView API-nyckel och klicka på Anslut för att påbörja datainmatningen.

  • API-nyckel: (Ange din HackerView API-nyckel)
  • Aktivera/inaktivera anslutning

Steg 3: Verifiera datainmatning

När du har anslutit bör data börja flöda inom 5–10 minuter. Kör följande fråga för att verifiera:

Obs! HackerViewLog_AzureV2_CL | ta 10




Anpassade loggar via AMA

Stöds av:Microsoft Corporation

Många program loggar information till text- eller JSON-filer i stället för standardloggningstjänster, till exempel Windows-händelseloggar, Syslog eller CEF. Med dataanslutningsappen för anpassade loggar kan du samla in händelser från filer på både Windows- och Linux-datorer och strömma dem till anpassade loggtabeller som du har skapat. När du strömmar data kan du parsa och transformera innehållet med hjälp av DCR. När du har samlat in data kan du tillämpa analysregler, jakt, sökning, hotinformation, berikningar med mera.

Obs! Använd den här anslutningsappen för följande enheter: Cisco Meraki, Zscaler Private Access (ZPA), VMware vCenter, Apache HTTP-server, Apache Tomcat, Jboss Enterprise-programplattform, Juniper IDP, MarkLogic Audit, MongoDB Audit, Nginx HTTP-server, Oracle Weblogic Server, PostgreSQL Events, Squid Proxy, Ubiquiti UniFi, SecurityBridge Threat detection SAP och AI vectra stream.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
JBossEvent_CL Nej Nej
JuniperIDP_CL Ja Ja
ApacheHTTPServer_CL Ja Ja
Tomcat_CL Ja Ja
meraki_CL Ja Ja
VectraStream_CL Nej Nej
MarkLogicAudit_CL Nej Nej
MongoDBAudit_CL Ja Ja
NGINX_CL Ja Ja
OracleWebLogicServer_CL Ja Ja
PostgreSQL_CL Ja Ja
SquidProxy_CL Ja Ja
Ubiquiti_CL Ja Ja
vcenter_CL Ja Ja
ZPA_CL Ja Ja
SecurityBridgeLogs_CL Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Förutsättningar:

  • Behörigheter: Om du vill samla in data från icke-Azure virtuella datorer måste de ha Azure Arc installerat och aktiverat. Läs mer

Installationsinstruktioner:

Aktivera datainsamlingsregel

Anpassade loggar samlas in från både Windows- och Linux-agenter.

  • Install Agent: <variabelvärde som angavs vid installationstiden>




CyberArk-granskning

Stöds av:CyberArk Support

Med dataanslutningen CyberArk Audit kan Microsoft Sentinel mata in säkerhetshändelseloggar och andra händelser från CyberArk Audit-tjänsten via REST API. Den här integreringen hjälper dig att identifiera potentiella säkerhetsrisker, övervaka användaraktivitet, analysera samarbetsmönster, felsöka konfigurationsproblem och få djupare insikter om din miljö.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
CyberArk_AuditEvents_CL Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Förutsättningar:

  • CyberArk Audit Service Platform: Åtkomst till att utföra nödvändiga konfigurationer i CyberArk Audit-plattformen

Installationsinstruktioner:

Anslut till CyberArk Audit API för att börja samla in händelseloggar i Microsoft Sentinel

Följ stegen nedan för att integrera Microsoft Sentinel med CyberArk Audit och aktivera centraliserad övervakning av system- och användaraktiviteter inom Microsoft Sentinel. Du kan också läsa dokumentationen för CyberArk-granskning och följa till steg 5.

Steg 1: Skapa ny SIEM-integrering

  1. I CyberArk-portalen går du till Administration.
  2. Välj My environment>>IntegrationsExport to SIEM.
  3. På sidan SIEM-integreringar väljer du Create>Create SIEM integration
  4. På sidan Create a SIEM integration väljer du Identity Administration länken för att skapa en OAuth-serverwebb i Identitetsadministration. Steg 2: Skapa en OAuth2-serverwebbapp i Identitetsadministration
  5. Identity Administration sidan väljer du på den vänstra menyn Apps & Widgets>Web Apps
  6. Välj Add Web Apps och skapa en OAuth2 server typwebbapp på fliken Custom .
  7. Ange CyberArkAuditforMicrosoftSentinel i fälten ApplicationID och Name .
  8. På fliken Tokens kontrollerar du att värdet i Token Type fältet är jwtR256 och att endast Client Creds auktoriseringsmetoden har valts.
  9. Klicka på Add fliken Scope och ange isp.audit.events:read.
  10. På fliken Advanced kopierar och klistrar du in följande skript och klickar sedan på Spara.
		setClaim('tenant_id', TenantData.Get("CybrTenantID"));
		setClaim('aud', 'cyberark.isp.audit');
  1. Klicka på Save. Steg 3: Skapa en tjänstanvändare i Identitetsadministration
  2. Gå till och Core Services>Usersvälj Add User.
  3. I avsnittet Account anger du och Login nameDisplay name som MicrosoftSentinel. Lägg till ett nytt lösenord eller generera lösenordet automatiskt.
  4. Välj OAuth confidential client.
  5. På fliken Application Settings klickar du på Add.
  6. Välj programmet CyberArkAuditforMicrosoftSentinel . Det här är namnet som du skapade i webbtjänsten. Steg 4: Bevilja webbappsbehörigheter till tjänstanvändaren
  7. Gå till webbappen CyberArkAuditforMicrosoftSentinel som du skapade.
  8. På fliken Permissions klickar du Add för att hitta användaren MicrosoftSentinel och klickar sedan på Add.
  9. Ange följande behörigheter för användaren:
    • Bevilja
    • Visa
    • Kör
    • Distribuera automatiskt steg 5: Definiera integrationsbeskrivningen
  10. Gå till Administration.
  11. Välj My environment>>IntegrationsExport to SIEM.
  12. Välj Create>Create SIEM integration.
  13. Ange namnet som Microsoft Sentinel Integration och lägg till en beskrivning om du vill.
  14. Klicka på Apply. Steg 6: Ansluta CyberArk Audit Service med Microsoft Sentinel Data Connector

Observera: Kopiera all information som du hämtade i föregående steg och anslut till CyberArk Audit-tjänsten.

  • OAuth2 Server-appnamn: (t.ex. AuditforMicrosoftSentinel)
  • Granska API-nyckel: (API-nyckeln kan hämtas från granskningstjänsten)
  • Identitetsslutpunkt: (t.ex. kln9281.id.cyberark.cloud)
  • Granska API-bas-URL: (t.ex. org-test.audit.cyberark.cloud)
  • Granska frågefilteråtgärd (valfritt): (t.ex. {"op":"include","params":["cloud.core.login","cloud.core.mfasummary"]})
  • Granska programkod för frågefilter (valfritt): (t.ex. {"op":"include","params":["IDP","CMS"]})
  • Granskningstyp för granskning av frågefilter (valfritt): (t.ex. {"op":"include","params":["Failure"]})




CyberArkAudit (med hjälp av Azure Functions)

Stöds av:CyberArk Support

Dataanslutningsappen för CyberArk Audit ger möjlighet att hämta säkerhetshändelseloggar för CyberArk Audit-tjänsten och fler händelser till Microsoft Sentinel via REST-API:et. Anslutningsappen möjliggör händelsehämtning för att utvärdera potentiella säkerhetsrisker, övervaka samarbete och diagnostisera och felsöka konfigurationsproblem.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
CyberArk_AuditEvents_CL Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Förutsättningar:

  • Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
  • Granska information om REST API-anslutningar och autentiseringsuppgifter: OauthUsername, OauthPassword, WebAppID, AuditApiKey, IdentityEndpoint och AuditApiBaseUrl krävs för api-anrop.

Installationsinstruktioner:

OBSERVERA: Den här anslutningsappen använder Azure Functions för att ansluta till Azure Blob Storage-API:et för att hämta loggar till Microsoft Sentinel. Detta kan leda till ytterligare kostnader för datainmatning och för lagring av data i Azure Blob Storage kostnader. Mer information finns på sidan med Azure Functions prissättning och Azure Blob Storage prissättning.

OBSERVERA: API-auktoriseringsnycklar eller token lagras säkert i Azure Key Vault. Azure Key Vault tillhandahåller en säker mekanism för att lagra och hämta nyckelvärden.

STEG 1 – Konfigurationssteg för SIEM-integrering för CyberArk-granskning

Följ anvisningarna för att hämta anslutningsinformation och autentiseringsuppgifter.

STEG 2 – Välj ETT av följande två distributionsalternativ för att distribuera anslutningsappen och den associerade Azure-funktionen

VIKTIGT: Innan du distribuerar dataanslutningsappen CyberArk Audit måste du ha arbetsytans namn och arbetsyteplats (kan kopieras från följande).

  • Namn på arbetsyta: <variabelvärde som angavs vid installationen>
  • Plats för arbetsyta: <variabelvärde som angavs vid installationen>

Alternativ 1 – Azure Resource Manager (ARM)-mall

Använd den här metoden för automatisk distribution av dataanslutningsappen CyberArk Audit med hjälp av en ARM-mall.

  1. Klicka på knappen Distribuera till Azure nedan.

    aka.ms

  2. Välj önskad prenumeration, resursgrupp och plats.

OBSERVERA: I samma resursgrupp kan du inte blanda Windows- och Linux-appar i samma region. Välj en befintlig resursgrupp utan Windows-appar i den eller skapa en ny resursgrupp. 3. Ange CyberArkAuditUsername, CyberArkAuditPassword, CyberArkAuditServerURL och distribuera. 4. Markera kryssrutan märkt Jag godkänner de villkor som anges ovan. 5. Klicka på Köp för att distribuera.

Alternativ 2 – Manuell distribution av Azure Functions

Använd följande stegvisa instruktioner för att distribuera dataanslutningsappen cyberark-granskning manuellt med Azure Functions (distribution via Visual Studio Code).

  1. Distribuera en funktionsapp

OBSERVERA: Du måste förbereda VS-kod för Azure funktionsutveckling.

  1. Ladda ned Azure-funktionsappfilen. Extrahera arkivet till din lokala utvecklingsdator.

  2. Starta VS Code. Välj Arkiv på huvudmenyn och välj Öppna mapp.

  3. Välj mappen på den översta nivån från extraherade filer.

  4. Välj ikonen Azure i aktivitetsfältet och välj sedan knappen Distribuera till funktionsapp i området Azure: Funktioner. Om du inte redan är inloggad väljer du ikonen Azure i aktivitetsfältet. I området Azure: Funktioner väljer du Logga in för att Azure Om du redan är inloggad går du till nästa steg.

  5. Ange följande information i prompterna:

    a. Välj mapp: Välj en mapp från arbetsytan eller bläddra till en som innehåller din funktionsapp.

    b. Välj prenumeration: Välj den prenumeration som ska användas.

    c. Välj Skapa ny funktionsapp i Azure (välj inte alternativet Avancerat)

    d. Ange ett globalt unikt namn för funktionsappen: Ange ett namn som är giltigt i en URL-sökväg. Namnet du skriver verifieras för att se till att det är unikt i Azure Functions. (t.ex. CyberArkXXXXX).

    e. Välj en körningsmiljö: Välj Python 3.10.

    f. Välj en plats för nya resurser. För bättre prestanda och lägre kostnader väljer du samma region där Microsoft Sentinel finns.

  6. Distributionen påbörjas. Ett meddelande visas när funktionsappen har skapats och distributionspaketet har tillämpats.

  7. Gå till Azure-portalen för konfigurationen av funktionsappen.

  8. Konfigurera funktionsappen

  9. I funktionsappen väljer du funktionsappens namn och sedan Konfiguration.

  10. På fliken Programinställningar väljer du Ny programinställning.

  11. Lägg till var och en av följande programinställningar individuellt med sina respektive strängvärden (skiftlägeskänsliga): CyberArkAuditUsername CyberArkAuditPassword CyberArkAuditServerURL WorkspaceID WorkspaceKey logAnalyticsUri (valfritt)

  • Använd logAnalyticsUri för att åsidosätta LOG Analytics API-slutpunkten för dedikerade moln. För offentliga moln lämnar du till exempel värdet tomt. för Azure GovUS-molnmiljö anger du värdet i följande format: https://<CustomerId>.ods.opinsights.azure.us.
  1. När alla programinställningar har angetts klickar du på Spara.




Cybersixgill Åtgärdsbara aviseringar (med Azure Functions)

Stöds av:Cybersixgill

Åtgärdsbara aviseringar ger anpassade aviseringar baserat på konfigurerade tillgångar

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
CyberSixgill_Alerts_CL Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande

Förutsättningar:

  • Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
  • REST API-autentiseringsuppgifter/behörigheter: Client_ID och Client_Secret krävs för att göra API-anrop.

Installationsinstruktioner:

OBSERVERA: Den här anslutningsappen använder Azure Functions för att ansluta till Cybersixgill-API:et för att hämta aviseringar till Microsoft Sentinel. Detta kan leda till ytterligare kostnader för datainmatning och för lagring av data i Azure Blob Storage kostnader. Mer information finns på sidan med Azure Functions prissättning och Azure Blob Storage prissättning.

(Valfritt steg) Lagra arbetsyta och API-auktoriseringsnycklar på ett säkert sätt eller token i Azure Key Vault. Azure Key Vault tillhandahåller en säker mekanism för att lagra och hämta nyckelvärden. Följ de här anvisningarna om du vill använda Azure Key Vault med en Azure funktionsapp.

  • Arbetsyte-ID: <variabelvärde som angavs vid installationen>
  • Primärnyckel: <variabelvärde som angavs vid installationen>

Alternativ 1 – Azure Resource Manager (ARM)-mall

Använd den här metoden för automatisk distribution av dataanslutningsappen Cybersixgill Actionable Alerts med hjälp av en ARM-tempate.

  1. Klicka på knappen Distribuera till Azure nedan.

    aka.ms

  2. Välj önskad prenumeration, resursgrupp och plats.

  3. Ange arbetsyte-ID, arbetsytenyckel, klient-ID, klienthemlighet, TimeInterval och distribuera.

  4. Markera kryssrutan med etiketten Jag godkänner de villkor som anges ovan.

  5. Klicka på Köp för att distribuera.

Alternativ 2 – Manuell distribution av Azure Functions

Använd följande stegvisa instruktioner för att distribuera dataanslutningsappen Cybersixgill Actionable Alerts manuellt med Azure Functions (distribution via Visual Studio Code).

  1. Distribuera en funktionsapp

Obs! Du måste förbereda VS-kod för Azure funktionsutveckling.

  1. Ladda ned Azure-funktionsappfilen. Extrahera arkivet till din lokala utvecklingsdator.

  2. Starta VS Code. Välj Arkiv på huvudmenyn och välj Öppna mapp.

  3. Välj mappen på den översta nivån från extraherade filer.

  4. Välj ikonen Azure i aktivitetsfältet och välj sedan knappen Distribuera till funktionsapp i området Azure: Funktioner. Om du inte redan är inloggad väljer du ikonen Azure i aktivitetsfältet. I området Azure: Funktioner väljer du Logga in för att Azure Om du redan är inloggad går du till nästa steg.

  5. Ange följande information i prompterna:

    a. Välj mapp: Välj en mapp från arbetsytan eller bläddra till en som innehåller din funktionsapp.

    b. Välj prenumeration: Välj den prenumeration som ska användas.

    c. Välj Skapa ny funktionsapp i Azure (välj inte alternativet Avancerat)

    d. Ange ett globalt unikt namn för funktionsappen: Ange ett namn som är giltigt i en URL-sökväg. Namnet du skriver verifieras för att se till att det är unikt i Azure Functions. (t.ex. CybersixgillAlertsXXX).

    e. Välj en körningsmiljö: Välj Python 3.11.

    f. Välj en plats för nya resurser. För bättre prestanda och lägre kostnader väljer du samma region där Microsoft Sentinel finns.

  6. Distributionen påbörjas. Ett meddelande visas när funktionsappen har skapats och distributionspaketet har tillämpats.

  7. Gå till Azure-portalen för konfigurationen av funktionsappen.

  8. Konfigurera funktionsappen

  9. I funktionsappen väljer du funktionsappens namn och sedan Konfiguration.

  10. fliken Programinställningar väljer du + Ny programinställning.

  11. Lägg till var och en av följande programinställningar individuellt med sina respektive strängvärden (skiftlägeskänsliga): ClientID ClientSecret Polling WorkspaceID WorkspaceKey logAnalyticsUri (valfritt)

  • Använd logAnalyticsUri för att åsidosätta LOG Analytics API-slutpunkten för dedikerade moln. För offentliga moln lämnar du till exempel värdet tomt. för Azure GovUS-molnmiljö anger du värdet i följande format:https://<CustomerId>.ods.opinsights.azure.us
  1. När alla programinställningar har angetts klickar du på Spara.




Cyble Vision-aviseringar

Stöds av:Cyble Support

Cyble Vision Alerts CCF Data Connector möjliggör inmatning av hotaviseringar från Cyble Vision till Microsoft Sentinel med hjälp av Codeless Connector Framework Connector. Den samlar in aviseringsdata via API, normaliserar dem och lagrar dem i en anpassad tabell för avancerad identifiering, korrelation och svar.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
CybleVisionAlerts_CL Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande

Förutsättningar:

  • Api-token för Cyble Vision: En API-token från Cyble Vision Platform krävs.

Installationsinstruktioner:

Steg 1 – Generera API-token från Cyble Platform

Gå till Cyble Platform och logga in med dina Cyble Vision-autentiseringsuppgifter.

När du har loggat in går du till den vänstra panelen och rullar ned till Verktyg. Klicka på Åtkomst-API:er. I det övre högra hörnet på sidan klickar du på ikonen + (Lägg till) för att generera en ny API-nyckel. Ange ett alias (ett eget namn för nyckeln) och klicka på Generera. Kopiera den genererade API-token och lagra den på ett säkert sätt.

STEG 2 – Konfigurera dataanslutningsappen

Gå tillbaka till Microsoft Sentinel och öppna konfigurationssidan för cyble Vision Alerts-dataanslutningen. Klistra in din Cyble API-token i fältet API-token under "API Details".

  • API-token: (Ange din API-token)
  • Frågeintervall (i minuter): (Ange tid i minuter (t.ex. 10))
  • Aktivera/inaktivera anslutning




Cyborg Security HUNTER Hunt Packages

Stöds av:Cyborg Security

Cyborg Security är en ledande leverantör av avancerade hotjaktlösningar, med ett uppdrag att ge organisationer tillgång till avancerad teknik och samarbetsverktyg för att proaktivt upptäcka och reagera på cyberhot. Cyborg Securitys flaggskeppserbjudande, HUNTER Platform, kombinerar kraftfull analys, kuraterat innehåll för hotjakt och omfattande jakthanteringsfunktioner för att skapa ett dynamiskt ekosystem för effektiv hotjakt.

Följ stegen för att få åtkomst till Cyborg Securitys community och konfigurera funktionerna "Öppna i verktyg" i HUNTER-plattformen.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
SecurityEvent Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Installationsinstruktioner:

Obs! Använd följande länk för att hitta ditt Azure Tentant-ID Så här hittar du ditt Azure Active Directory-klientorganisations-ID

  • ResourceGroupName & WorkspaceName: <variabelvärde som angavs vid installationen>
  • WorkspaceID: <variabelvärde som angavs vid installationen>

1. Registrera dig för Cyborg Securitys HUNTER Community-konto

Cyborg Security erbjuder Community Memebers tillgång till en delmängd av Emerging Threat Collections och jaktpaket.

Skapa ett kostnadsfritt Commuinity-konto för att få åtkomst till Cyborg Securitys Jaktpaket: Registrera dig nu!

2. Konfigurera funktionen Öppna i verktyg

  1. Gå till avsnittet Miljö i HUNTER-plattformen.

  2. Fyll i rot-URI för din miljö i avsnittet märkt Microsoft Sentinel. Ersätt de <fetstilade objekten> med ID:t och namnen på din prenumeration, resursgrupper och arbetsytor.

    https[]()://portal.azure.com#@**AzureTenantID**/blade/Microsoft_OperationsManagementSuite_Workspace/Logs.ReactView/resourceId/%2Fsubscriptions%2F**AzureSubscriptionID**%2Fresourcegroups%2F**ResourceGroupName**%2Fproviders%2Fmicrosoft.operationalinsights%2Fworkspaces%2F<**WorkspaceName**>/

  3. Klicka på Spara.

3. Kör en HUNTER-jakt pacakge i Microsoft Sentinel

Identifiera ett Cyborg Security HUNTER-jaktpaket för att distribuera och använda knappen Öppna i verktyg för att snabbt öppna Microsoft Sentinel och mellanlagra jaktinnehållet.




Cyera DSPM Microsoft Sentinel Data Connector

Stöds av:Cyera Inc

Med Cyera DSPM-dataanslutningen kan du ansluta till Cyeras DSPM klientorganisation och mata in klassificeringar, tillgångar, problem och identitetsresurser/definitioner i Microsoft Sentinel. Dataanslutningen bygger på Microsoft Sentinel Codeless Connector Framework och använder Cyeras API för att hämta Cyeras DSPM telemetri när den har tagits emot kan korreleras med säkerhetshändelser som skapar anpassade kolumner så att frågor inte behöver parsa den igen, vilket ger bättre prestanda.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
CyeraClassifications_CL Nej Nej
CyeraAssets_CL Nej Nej
CyeraAssets_MS_CL Nej Nej
CyeraIssues_CL Nej Nej
CyeraIdentities_CL Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande

Installationsinstruktioner:

Cyera DSPM-autentisering

Anslut till din Cyera-DSPM-klient via personliga åtkomsttoken

  • Cyera-klient-ID för personlig åtkomsttoken: (client_id)
  • Hemlig nyckel för Cyera-åtkomsttoken: (secret_key)
  • Aktivera/inaktivera anslutning




CYFIRMA-attackyta

Stöds av:CYFIRMA

EJ TILLÄMPLIGT

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
CyfirmaASCertificatesAlerts_CL Ja Ja
CyfirmaASConfigurationAlerts_CL Ja Ja
CyfirmaASDomainIPReputationAlerts_CL Ja Ja
CyfirmaASOpenPortsAlerts_CL Ja Ja
CyfirmaASCloudWeaknessAlerts_CL Ja Ja
CyfirmaASDomainIPVulnerabilityAlerts_CL Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Installationsinstruktioner:

CYFIRMA-attackyta

Anslut till CYFIRMA-attackytan för att mata in aviseringar i Microsoft Sentinel. Den här anslutningsappen använder API:et DeCYFIR/DeTCT för att hämta loggar och stöder DCR-baserade omvandlingar av inmatningstid, parsning av säkerhetsdata i anpassade tabeller under inmatning. Detta eliminerar behovet av frågetidsparsning, vilket förbättrar prestanda och effektivitet.

  • URL för CYFIRMA-API: (https://decyfir.cyfirma.com)
  • CYFIRMA API-nyckel: (CYFIRMA API Key)
  • API Delta: (API Delta)
  • Aktivera/inaktivera anslutning




CYFIRMA Brand Intelligence

Stöds av:CYFIRMA

EJ TILLÄMPLIGT

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
CyfirmaBIDomainITAssetAlerts_CL Ja Ja
CyfirmaBIExecutivePeopleAlerts_CL Ja Ja
CyfirmaBIProductSolutionAlerts_CL Ja Ja
CyfirmaBISocialHandlersAlerts_CL Ja Ja
CyfirmaBIMaliciousMobileAppsAlerts_CL Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Installationsinstruktioner:

CYFIRMA Brand Intelligence

Anslut till CYFIRMA Brand Intelligence för att mata in aviseringsdata i Microsoft Sentinel. Den här anslutningsappen använder API:et DeCYFIR/DeTCT Alerts för att hämta loggar och stöder DCR-baserade omvandlingar av inmatningstid, parsning av säkerhetsdata i anpassade tabeller under inmatning. Detta förbättrar prestanda och effektivitet genom att eliminera behovet av frågetidsparsning.

  • URL för CYFIRMA-API: (https://decyfir.cyfirma.com)
  • CYFIRMA API-nyckel: (CYFIRMA API Key)
  • API Delta: (API Delta)
  • Aktivera/inaktivera anslutning




CYFIRMA-komprometterade konton

Stöds av:CYFIRMA

Dataanslutningsappen CYFIRMA Compromised Accounts möjliggör sömlös logginmatning från API:et DeCYFIR/DeTCT till Microsoft Sentinel. Den bygger på Microsoft Sentinel Codeless Connector Framework och använder API:et DeCYFIR/DeTCT för att hämta loggar. Dessutom har den stöd för DCR-baserade omvandlingar av inmatningstid, som parsar säkerhetsdata i en anpassad tabell under inmatningen. Detta eliminerar behovet av frågetidsparsning, vilket förbättrar prestanda och effektivitet.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
CyfirmaCompromisedAccounts_CL Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Installationsinstruktioner:

CYFIRMA-komprometterade konton

Dataanslutningsappen cyfirma-komprometterade konton möjliggör sömlös logginmatning från API:et DeCYFIR/DeTCT till Microsoft Sentinel. Den bygger på Microsoft Sentinel Codeless Connector Framework och använder API:et DeCYFIR/DeTCT för att hämta loggar. Dessutom har den stöd för DCR-baserade omvandlingar av inmatningstid, som parsar säkerhetsdata i en anpassad tabell under inmatningen. Detta eliminerar behovet av frågetidsparsning, vilket förbättrar prestanda och effektivitet.

  • URL för CYFIRMA-API: (https://decyfir.cyfirma.com)
  • CYFIRMA API-nyckel: (CYFIRMA API Key)
  • API Delta: (API Delta)
  • Aktivera/inaktivera anslutning




CYFIRMA Cyber Intelligence

Stöds av:CYFIRMA

CYFIRMA Cyber Intelligence-dataanslutningen möjliggör sömlös logginmatning från DeCYFIR-API:et till Microsoft Sentinel. Den bygger på Microsoft Sentinel Codeless Connector Framework och använder API:et DeCYFIR Alerts för att hämta loggar. Dessutom har den stöd för DCR-baserade omvandlingar av inmatningstid, som parsar säkerhetsdata i en anpassad tabell under inmatningen. Detta eliminerar behovet av frågetidsparsning, vilket förbättrar prestanda och effektivitet.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
CyfirmaIndicators_CL Ja Ja
CyfirmaThreatActors_CL Ja Ja
CyfirmaCampaigns_CL Ja Ja
CyfirmaMalware_CL Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Installationsinstruktioner:

CYFIRMA Cyber Intelligence

Den här anslutningsappen innehåller loggarna indikatorer, hotaktörer, skadlig kod och kampanjer från CYFIRMA Cyber Intelligence. Anslutningsappen använder DeCYFIR-API:et för att hämta loggar och stöder DCR-baserade omvandlingar av inmatningstid, och parsar säkerhetsdata till en anpassad tabell under inmatningen. Detta eliminerar behovet av frågetidsparsning, vilket förbättrar prestanda och effektivitet.

  • URL för CYFIRMA-API: (https://decyfir.cyfirma.com)
  • CYFIRMA API-nyckel: (CYFIRMA API Key)
  • Hämta alla IoC:er eller skräddarsydda IoC:er: (alla IoC:er eller skräddarsydda IoC:er)
  • API Delta: (API Delta)
  • Rekommenderade åtgärder: (Rekommenderad åtgärd kan vara någon av:Alla/Övervaka/Blockera)
  • Hotskådespelare associerad: (Är någon hotskådespelare associerad med IoC:erna)
  • Aktivera/inaktivera anslutning




CYFIRMA Digital Risk

Stöds av:CYFIRMA

Dataanslutningsappen CYFIRMA Digital Risk Alerts möjliggör sömlös logginmatning från API:et DeCYFIR/DeTCT till Microsoft Sentinel. Den bygger på Microsoft Sentinel Codeless Connector Framework och använder API:et DeCYFIR Alerts för att hämta loggar. Dessutom har den stöd för DCR-baserade omvandlingar av inmatningstid, som parsar säkerhetsdata i en anpassad tabell under inmatningen. Detta eliminerar behovet av frågetidsparsning, vilket förbättrar prestanda och effektivitet.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
CyfirmaDBWMPhishingAlerts_CL Ja Ja
CyfirmaDBWMRansomwareAlerts_CL Ja Ja
CyfirmaDBWMDarkWebAlerts_CL Ja Ja
CyfirmaSPESourceCodeAlerts_CL Ja Ja
CyfirmaSPEConfidentialFilesAlerts_CL Ja Ja
CyfirmaSPEPIIAndCIIAlerts_CL Ja Ja
CyfirmaSPESocialThreatAlerts_CL Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Installationsinstruktioner:

CYFIRMA Digital Risk

Anslut till CYFIRMA Digital Risk Alerts för att mata in loggar i Microsoft Sentinel. Den här anslutningsappen använder API:et DeCYFIR/DeTCT för att hämta aviseringar och stöder DCR-baserade inmatningstidstransformeringar för effektiv loggparsning.

  • URL för CYFIRMA-API: (https://decyfir.cyfirma.com)
  • CYFIRMA API-nyckel: (CYFIRMA API Key)
  • API Delta: (API Delta)
  • Aktivera/inaktivera anslutning




CYFIRMA Vulnerabilities Intelligence

Stöds av:CYFIRMA

CYFIRMA Vulnerabilities Intelligence-dataanslutningen möjliggör sömlös logginmatning från DeCYFIR-API:et till Microsoft Sentinel. Den bygger på Microsoft Sentinel Codeless Connector Framework och utnyttjar CYFIRMA API:erna för att hämta loggar. Dessutom har den stöd för DCR-baserade omvandlingar av inmatningstid, som parsar säkerhetsdata i en anpassad tabell under inmatningen. Detta eliminerar behovet av frågetidsparsning, vilket förbättrar prestanda och effektivitet.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
CyfirmaVulnerabilities_CL Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Installationsinstruktioner:

CYFIRMA Vulnerabilities Intelligence

Den här anslutningsappen tillhandahåller sårbarhetsloggar från CYFIRMA Vulnerabilities Intelligence. Anslutningsappen använder DeCYFIR-API:et för att hämta loggar och stöder DCR-baserade omvandlingar av inmatningstid, och parsar säkerhetsdata till en anpassad tabell under inmatningen. Detta eliminerar behovet av frågetidsparsning, vilket förbättrar prestanda och effektivitet.

  • URL för CYFIRMA-API: (https://decyfir.cyfirma.com)
  • CYFIRMA API-nyckel: (CYFIRMA API Key)
  • API Delta: (API Delta)
  • Leverantörsassocierad säkerhetsrisk:
  • Produktrelaterade sårbarheter:
  • Produkt med Version-Associated sårbarheter:
  • Aktivera/inaktivera anslutning




Cynerio-säkerhetshändelser

Stöds av:Cynerio

Med Cynerio-anslutningsappen kan du enkelt ansluta dina Cynerio-säkerhetshändelser till Microsoft Sentinel för att visa IDS-händelser. Detta ger dig mer inblick i organisationens nätverkssäkerhetsstatus och förbättrar dina funktioner för säkerhetsåtgärder.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
CynerioEvent_CL Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande

Installationsinstruktioner:

Konfigurera och ansluta Cynerio

Cynerio kan integreras med och exportera händelser direkt till Microsoft Sentinel via Azure Server. Följ dessa steg för att upprätta integrering:

  1. I Cynerio-konsolen går du till fliken Inställningar > integreringar (standard) och klickar på knappen +Lägg till integrering längst upp till höger.

  2. Rulla ned till SIEM-avsnittet .

  3. Klicka på knappen Anslut på kortet Microsoft Sentinel.

  4. Fönstret Integrationsinformation öppnas. Använd parametrarna nedan för att fylla i formuläret och konfigurera anslutningen.

  • Arbetsyte-ID: <variabelvärde som angavs vid installationen>
  • Primärnyckel: <variabelvärde som angavs vid installationen>




Cyren Threat Intelligence

Stöds av:Data443 Risk Mitigation, Inc.

Mata in INDIKATORER för IP-rykte och skadlig kod från Cyren med hjälp av Common Connector Framework (CCF).

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
Cyren_Indicators_CL Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande

Förutsättningar:

  • Cyren JWT-token: JWT-token som lagras i Azure Key Vault eller tillhandahålls vid distributionstillfället.

Installationsinstruktioner:

Ansluta Cyren Threat Intelligence

Om du vill aktivera Cyren Threat Intelligence-anslutningsappen anger du dina JWT-token nedan och klickar på Anslut.

Observera: Du kan använda antingen feed eller båda beroende på din prenumeration. Lämna tokenfältet tomt för alla feeds som du inte har köpt – endast anslutningsapparna för angivna token kommer att distribueras.

För förbättrad säkerhet kan du aktivera Key Vault integrering för att lagra och hämta JWT-token.

  • IP Reputation JWT-token (valfritt): (Lämna tomt om det inte har köpts)
  • Url för skadlig kod JWT-token (valfritt): (Lämna tomt om det inte har köpts)
  • Aktivera/inaktivera anslutning




D3 Smarta SOAR-incidenter

Stöds av:D3 Security

D3 Smart SOAR-dataanslutningsappen hämtar incidenter från D3 Smart SOAR till Microsoft Sentinel med hjälp av D3-kodlös REST API-kommandoslutpunkt.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
D3SOARIncidents_CL Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande

Installationsinstruktioner:

Ansluta D3 Smart SOAR till Microsoft Sentinel

Krav: I D3 Smart SOAR navigerar du till Organisationshantering → platser, väljer den plats som du ansluter och ställer in tidszonen på (UTC+00:00) Coordinated Universal Time(UTC+00:00) Coordinated Universal Time (Koordinerad universell tid). Detta säkerställer att incidenttidsstämplar är korrekt anpassade till Microsoft Sentinel.

Ange din D3 Smart SOAR-anslutningsinformation nedan. Incidenter avsöks var femte minut och skrivs till tabellen D3SOARIncidents_CL. Server-URL – Bas-URL:en för din D3 Smart SOAR-distribution, upp till och med platssökvägen. Inkludera inte API-sökvägen. Användarnamn – ditt användarnamn för ditt D3 Smart SOAR-konto (samma som din portalinloggning). Webbplats – D3 Smart SOAR-webbplatsnamnet som ditt konto tillhör (t.ex. Security Operations). D3 JWT – en JSON-webbtoken som utfärdats av D3 Smart SOAR för API-autentisering.




Darktrace Connector för Microsoft Sentinel REST API

Stöds av:Darktrace

Darktrace REST API-anslutningsappen skickar realtidshändelser från Darktrace till Microsoft Sentinel och är utformad för att användas med Darktrace-lösningen för Sentinel. Anslutningsappen skriver loggar till en anpassad loggtabell med titeln "darktrace_model_alerts_CL"; Modellöverträdelser, AI-analytikerincidenter, systemaviseringar och Email-aviseringar kan matas in – ytterligare filter kan konfigureras på sidan Darktrace-systemkonfiguration. Data skickas till Sentinel från Darktrace-original.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
darktrace_model_alerts_CL Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Förutsättningar:

  • Förutsättningar för Darktrace: Om du vill använda den här dataanslutningsappen krävs en Darktrace-huvudserver som kör v5.2+. Data skickas till Azure Monitor HTTP Data Collector API via HTTPs från Darktrace-huvudservrar, och därför krävs utgående anslutning från Darktrace-huvudservern till Microsoft Sentinel REST API.
  • Filtrera darktrace-data: Under konfigurationen är det möjligt att konfigurera ytterligare filtrering på sidan Darktrace-systemkonfiguration för att begränsa mängden eller typerna av data som skickas.
  • Prova Darktrace Sentinel Solution: Du kan få ut mesta möjliga av den här anslutningsappen genom att installera Darktrace-lösningen för Microsoft Sentinel. Detta ger arbetsböcker för att visualisera aviseringsdata och analysregler för att automatiskt skapa aviseringar och incidenter från Darktrace-modellöverträdelser och AI-analytikerincidenter.

Installationsinstruktioner:

  1. Detaljerade installationsinstruktioner finns i Darktrace-kundportalen: https://customerportal.darktrace.com/product-guides/main/microsoft-sentinel-introduction
  2. Anteckna arbetsyte-ID:t och primärnyckeln. Du måste ange den här informationen på sidan darktrace-systemkonfiguration.
  • Arbetsyte-ID: <variabelvärde som angavs vid installationen>
  • Primärnyckel: <variabelvärde som angavs vid installationen>

Darktrace-konfiguration

  1. Utför följande steg på sidan Darktrace-systemkonfiguration:
  2. Gå till sidan Systemkonfiguration (huvudmenyn > Admin > Systemkonfiguration)
  3. Gå till Modulkonfiguration och klicka på konfigurationskortet "Microsoft Sentinel"
  4. Välj "HTTPS (JSON)" och tryck på "Ny"
  5. Fyll i nödvändig information och välj lämpliga filter
  6. Klicka på "Verifiera aviseringsinställningar" för att försöka autentisering och skicka ut en testavisering
  7. Kör en "Look for Test Alerts"-exempelfråga för att verifiera att testaviseringen har tagits emot




DataBahn

Stöds av:Databahn

DataBahn-anslutningsappen ger möjlighet att skicka telemetri för realtidsplattformen från din DataBahn-miljö direkt till Microsoft Sentinel med hjälp av CCF-pushmönstret (Codeless Connector Framework). Den här anslutningsappen matar in granskningsloggar, driftaviseringar och enhetsinventering i anpassade Log Analytics-tabeller för analys, aviseringar och visualisering.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
databahn_audit_logs_CL Nej Nej
databahn_alerts_CL Nej Nej
databahn_device_inventory_CL Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande

Förutsättningar:

  • Microsoft Entra: Behörighet att skapa en appregistrering i Microsoft Entra ID. Kräver vanligtvis Entra ID-programutvecklare eller högre.
  • Microsoft Azure: Behörighet att tilldela rollen Utgivare av övervakningsmått för datainsamlingsregel (DCR). Kräver vanligtvis Azure rollen RBAC-ägare eller administratör för användaråtkomst.

Installationsinstruktioner:

1. Skapa ARM-resurser och ange de behörigheter som krävs

Med den här anslutningsappen kan din DataBahn-plattform skicka granskningsloggar, aviseringar och enhetsinventering direkt till Microsoft Sentinel via api:et Azure Monitor Ingestion.

Automatisk konfiguration och säker datainmatning med Entra program som klickar på "Distribuera" utlöser skapandet av Log Analytics-tabeller och en datainsamlingsregel (DCR). Den skapar sedan ett Entra program, länkar domänkontrollanten till den och anger den angivna hemligheten i programmet. Med den här konfigurationen kan data skickas säkert till domänkontrollanten med hjälp av en Entra token.

2. Konfigurera din DataBahn-plattform

Använd följande parametrar för att konfigurera DataBahn Highway-målet för att skicka data till arbetsytan.

  • Klientorganisations-ID (katalog-ID): <variabelvärde som anges vid installationen>
  • Entra program-ID för appregistrering: <variabelvärde som angavs vid installationen>
  • Entra appregistreringshemlighet: <variabelvärde som anges vid installationen>
  • Slutpunkts-URI för datainsamling: <variabelvärde som anges vid installationstidpunkten>
  • Datainsamlingsregel oföränderligt ID: <variabelvärde som angavs vid installationen>
  • Granskningsloggar Stream namn: <variabelvärde som angavs vid installationen>
  • Aviseringar Stream Namn: <variabelvärde som anges vid installationen>
  • Enhetsinventering Stream Namn: <variabelvärde som anges vid installationstidpunkt>




Datalake2Sentinel

Stöds av:Orange Cyberdefense

Den här lösningen installerar Datalake2Sentinel-anslutningsappen som är byggd med Codeless Connector Framework och gör att du automatiskt kan mata in hotinformationsindikatorer från Datalake Orange Cyberdefenses CTI-plattform till Microsoft Sentinel via REST-API:et för uppladdningsindikatorer. När du har installerat lösningen konfigurerar och aktiverar du den här dataanslutningen genom att följa anvisningarna i Hantera lösningsvy.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
ThreatIntelligenceIndicator Ja Nej

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Installationsinstruktioner:

Installations- och installationsinstruktioner

Använd dokumentationen från den här Github-lagringsplatsen för att installera och konfigurera Datalake för att Microsoft Sentinel anslutningsprogram.

https://github.com/cert-orangecyberdefense/datalake2sentinel




Data Connector för Dataminr Pulse-aviseringar (med Azure Functions)

Stöds av:Dataminr Support

Data Connector för DataMinr Pulse Alerts ger vår AI-baserade realtidsinformation till Microsoft Sentinel för snabbare hotidentifiering och svar.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
DataminrPulse_Alerts_CL Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande

Förutsättningar:

  • Azure Prenumeration: Azure Prenumeration med ägarroll krävs för att registrera ett program i Microsoft Entra ID och tilldela rollen deltagare till appen i resursgruppen.
  • Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
  • Nödvändiga autentiseringsuppgifter/behörigheter för Dataminr:

a. Användarna måste ha ett giltigt Klient-ID och hemlighet för Dataminr Pulse API för att kunna använda den här dataanslutningen.

b. En eller flera Dataminr Pulse Watchlists måste konfigureras på Dataminr Pulse-webbplatsen.

Installationsinstruktioner:

OBSERVERA: Den här anslutningsappen använder Azure Functions för att ansluta till DataminrPulse där loggar skickas via Dataminr RTAP och matar in loggar i Microsoft Sentinel. Dessutom hämtar anslutningsappen inmatade data från den anpassade loggtabellen och skapar hotinformationsindikatorer i Microsoft Sentinel Threat Intelligence. Detta kan resultera i ytterligare datainmatningskostnader. Mer information finns på prissättningssidan för Azure Functions.

(Valfritt steg) Lagra arbetsyta och API-auktoriseringsnycklar på ett säkert sätt eller token i Azure Key Vault. Azure Key Vault tillhandahåller en säker mekanism för att lagra och hämta nyckelvärden. Följ de här anvisningarna om du vill använda Azure Key Vault med en Azure funktionsapp.

STEG 1 – Autentiseringsuppgifter för Dataminr Pulse-klient-ID och klienthemlighet

  • Hämta Dataminr Pulse-användar-ID/lösenord och API-klient-ID/hemlighet från din Dataminr Customer Success Manager (CSM).

STEG 2– Konfigurera visningslistor i Dataminr Pulse-portalen.

Följ stegen i det här avsnittet för att konfigurera visningslistor i portalen:

  1. Logga inDataminr Pulse-webbplatsen.

  2. Klicka på kugghjulsikonen för inställningar och välj Hantera listor.

  3. Välj den typ av visningslista som du vill skapa (Cyber, Ämne, Företag osv.) och klicka på knappen Ny lista .

  4. Ange ett namn för din nya visningslista och välj en markeringsfärg för den eller behåll standardfärgen.

  5. När du är klar med att konfigurera visningslistan klickar du på Spara för att spara den.

STEG 3 – Appregistreringssteg för programmet i Microsoft Entra ID

Den här integreringen kräver en appregistrering i Azure Portal. Följ stegen i det här avsnittet för att skapa ett nytt program i Microsoft Entra ID:

  1. Logga in på Azure-portalen.
  2. Sök efter och välj Microsoft Entra ID.
  3. Under Hantera väljer du Appregistreringar > Ny registrering.
  4. Ange ett visningsnamn för ditt program.
  5. Välj Registrera för att slutföra den första appregistreringen.
  6. När registreringen är klar visar Azure Portal appregistreringens översiktsfönster. Du ser program-ID:t (klient)-ID:t och klientorganisations-ID:t. Klient-ID och klient-ID krävs som konfigurationsparametrar för körning av DataminrPulse Data Connector.

Referenslänk:/azure/active-directory/develop/quickstart-register-app

STEG 4 – Lägga till en klienthemlighet för programmet i Microsoft Entra ID

Ibland kallas ett programlösenord, en klienthemlighet är ett strängvärde som krävs för körning av DataminrPulse Data Connector. Följ stegen i det här avsnittet för att skapa en ny klienthemlighet:

  1. I Azure Portal går du till Appregistreringar och väljer ditt program.
  2. Välj Certifikat & hemligheter > Klienthemligheter > Ny klienthemlighet.
  3. Lägg till en beskrivning av klienthemligheten.
  4. Välj en förfallotid för hemligheten eller ange en anpassad livslängd. Gränsen är 24 månader.
  5. Välj Lägg till.
  6. Registrera hemlighetens värde för användning i klientprogramkoden. Det här hemliga värdet visas aldrig igen när du har lämnat den här sidan. Det hemliga värdet krävs som konfigurationsparameter för körning av DataminrPulse Data Connector.

Referenslänk:/azure/active-directory/develop/quickstart-register-app#add-a-client-secret

STEG 5 – Tilldela rollen Deltagare till program i Microsoft Entra ID

Följ stegen i det här avsnittet för att tilldela rollen:

  1. I Azure Portal går du till Resursgrupp och väljer din resursgrupp.
  2. Gå till Åtkomstkontroll (IAM) från den vänstra panelen.
  3. Klicka på Lägg till och välj sedan Lägg till rolltilldelning.
  4. Välj Deltagare som roll och klicka på nästa.
  5. I Tilldela åtkomst till väljer du User, group, or service principal.
  6. Klicka på Lägg till medlemmar och skriv ditt appnamn som du har skapat och välj det.
  7. Klicka nu på Granska + tilldela och klicka sedan på Granska + tilldela igen.

Referenslänk:/azure/role-based-access-control/role-assignments-portal

STEG 6 – Välj ETT av följande två distributionsalternativ för att distribuera anslutningsappen och den associerade Azure-funktionen

VIKTIGT: Innan du distribuerar Dataminr Pulse-Microsoft Sentinel dataanslutning ska du ha arbetsyte-ID:t och primärnyckeln för arbetsytan (kan kopieras från följande) lättillgängliga.

  • Arbetsyte-ID: <variabelvärde som angavs vid installationen>
  • Primärnyckel: <variabelvärde som angavs vid installationen>

Alternativ 1 – Azure Resource Manager (ARM)-mall

Använd den här metoden för automatisk distribution av DataminrPulse-anslutningsappen.

  1. Klicka på knappen Distribuera till Azure nedan.

    aka.ms aka.ms

  2. Välj önskad prenumeration, resursgrupp och plats.

  3. Ange följande information: Funktionsnamn Arbetsytans ID-arbetsytenyckelaviseringarTableName BaseURL ClientId ClientSecret AzureClientId AzureClientSecret AzureTenantId AzureResourceGroupName AzureWorkspaceName AzureSubscriptionId SchemaloggLevel

  4. Markera kryssrutan med etiketten Jag godkänner de villkor som anges ovan.

  5. Klicka på Köp för att distribuera.

Alternativ 2 – Manuell distribution av Azure Functions

Använd följande stegvisa instruktioner för att distribuera Dataminr Pulse-Microsoft Sentinel dataanslutningen manuellt med Azure Functions (distribution via Visual Studio Code).

1) Distribuera en funktionsapp

OBSERVERA: Du måste förbereda VS-kod för Azure funktionsutveckling.

  1. Ladda ned Azure-funktionsappfilen. Extrahera arkivet till din lokala utvecklingsdator.

  2. Starta VS Code. Välj Arkiv på huvudmenyn och välj Öppna mapp.

  3. Välj mappen på den översta nivån från extraherade filer.

  4. Välj ikonen Azure i aktivitetsfältet och välj sedan knappen Distribuera till funktionsapp i området Azure: Funktioner. Om du inte redan är inloggad väljer du ikonen Azure i aktivitetsfältet. I området Azure: Funktioner väljer du Logga in för att Azure Om du redan är inloggad går du till nästa steg.

  5. Ange följande information i prompterna:

    a. Välj mapp: Välj en mapp från arbetsytan eller bläddra till en som innehåller din funktionsapp.

    b. Välj prenumeration: Välj den prenumeration som ska användas.

    c. Välj Skapa ny funktionsapp i Azure (välj inte alternativet Avancerat)

    d. Ange ett globalt unikt namn för funktionsappen: Ange ett namn som är giltigt i en URL-sökväg. Namnet du skriver verifieras för att se till att det är unikt i Azure Functions. (t.ex. DmPulseXXXXX).

    e. Välj en körningsmiljö: Välj Python 3.8 eller senare.

    f. Välj en plats för nya resurser. För bättre prestanda och lägre kostnader väljer du samma region där Microsoft Sentinel finns.

  6. Distributionen påbörjas. Ett meddelande visas när funktionsappen har skapats och distributionspaketet har tillämpats.

  7. Gå till Azure-portalen för konfigurationen av funktionsappen.

2) Konfigurera funktionsappen

  1. I funktionsappen väljer du funktionsappens namn och sedan Konfiguration.
  2. fliken Programinställningar väljer du + Ny programinställning.
  3. Lägg till var och en av följande programinställningar individuellt med sina respektive värden (skiftlägeskänsliga): Funktionsnamn Arbetsytans ID-arbetsytenyckelaviseringarTableName BaseURL ClientId ClientSecret AzureClientId AzureClientSecret AzureTenantId AzureResourceGroupName AzureWorkspaceName AzureSubscriptionId Schema logLevel logAnalyticsUri (valfritt)
  • Använd logAnalyticsUri för att åsidosätta LOG Analytics API-slutpunkten för dedikerade moln. För offentliga moln lämnar du till exempel värdet tomt. för Azure GovUS-molnmiljö anger du värdet i följande format: https://<CustomerId>.ods.opinsights.azure.us.
  1. När alla programinställningar har angetts klickar du på Spara.

STEG 7 – Steg efter distribution

1) Hämta funktionsappens slutpunkt

  1. Gå till Azure funktionsöversiktssida och klicka på "Funktioner" på det vänstra bladet.
  2. Klicka på funktionen "DataminrPulseAlertsHttpStarter".
  3. Gå till "GetFunctionurl" och kopiera funktions-URL:en.
  4. Ersätt {functionname} med "DataminrPulseAlertsSentinelOrchestrator" i den kopierade funktions-URL:en.

2) Lägga till integreringsinställningar i Dataminr RTAP med hjälp av funktionens URL

  1. Öppna alla API-begärandeverktyg som Postman.
  2. Klicka på +för att skapa en ny begäran.
  3. Välj HTTP-begärandemetod som POST.
  4. Ange url:en som är fördokumenterad i punkt 1) i url-delen för begäran.
  5. I Brödtext väljer du rå JSON och anger begärandetext enligt nedan(skiftlägeskänslig): { "integration-settings": "ADD", "url": "(URL part from copied Function-url)", "token": "(value of code parameter from copied Function-url)" }
  6. När du har angett all nödvändig information klickar du på Skicka.
  7. Du får ett integrationsinställnings-ID i HTTP-svaret med statuskoden 200.
  8. Spara integrations-ID för framtida referens.

Nu är vi klara med att lägga till integreringsinställningar för Dataminr RTAP. När Dataminr RTAP skickar en aviseringsdata utlöses funktionsappen och du bör kunna se aviseringsdata från Dataminr Pulse till LogAnalytics-arbetsytetabellen med namnet "DataminrPulse_Alerts_CL".




Datawiza DAP

Stöds av:Datawiza Technology Inc.

Ansluter Datawiza DAP-loggarna till Azure Log Analytics via REST API-gränssnittet

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
datawizaserveraccess_CL Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande

Installationsinstruktioner:

Steg 1: Läs den detaljerade dokumentationen

Installationsprocessen dokumenteras i detalj på dokumentationswebbplatsen Microsoft Sentinel integrering. Användaren bör kontakta vår support (support@datawiza.com) ytterligare för att förstå installation och felsökning av integreringen.

Steg 2: Installera Datawiza Sentinel Connector

Nästa steg är att installera Datawiza-loggvidarebefordraren för att skicka loggar till Microsoft Sentinel. Den exakta installationen beror på din miljö. Mer information finns i Microsoft Sentinel integrering.

Steg 3: Testa datainmatningen

Efter cirka 20 minuter kommer du åt Log Analytics-arbetsytan på din Microsoft Sentinel installation och letar upp avsnittet Anpassade loggar och kontrollerar att det finns en datawizaserveraccess_CL tabell. Använd exempelfrågorna för att undersöka data.




Derdack SIGNL4

Stöds av:Derdack

När kritiska system misslyckas eller säkerhetsincidenter inträffar överbryggar SIGNL4 den "sista milen" till din personal, tekniker, IT-administratörer och arbetare på fältet. Den lägger till mobilaviseringar i realtid till dina tjänster, system och processer på nolltid. SIGNL4 meddelar genom beständiga mobila push-meddelanden, SMS-sms och röstsamtal med bekräftelse, spårning och eskalering. Integrerad schemaläggning av arbetsuppgift och skift säkerställer att rätt personer varnas vid rätt tidpunkt.

Lära sig mer >

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
SecurityIncident Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Installationsinstruktioner:

OBSERVERA: Den här dataanslutningen är främst konfigurerad på SIGNL4-sidan. Du hittar en beskrivningsvideo här: Integrera SIGNL4 med Microsoft Sentinel.

SIGNL4-anslutningsprogram: SIGNL4-anslutningsappen för Microsoft Sentinel, Azure Security Center och andra Azure Graph API för säkerhet-leverantörer ger sömlös dubbelriktad integrering med dina Azure Security-lösningar. När den har lagts till i DITT SIGNL4-team läser anslutningsappen säkerhetsaviseringar från Azure Graph API för säkerhet och utlöser automatiskt aviseringsmeddelanden till dina teammedlemmar i tjänst. Den synkroniserar också aviseringsstatusen från SIGNL4 till Graph API för säkerhet, så att om aviseringar bekräftas eller stängs uppdateras även den här statusen enligt Azure Graph API för säkerhet-aviseringen eller motsvarande säkerhetsprovider. Som nämnts använder anslutningsappen främst Azure Graph API för säkerhet, men för vissa säkerhetsleverantörer, till exempel Microsoft Sentinel, använder den även dedikerade REST-API:er från enligt Azure lösningar.

Microsoft Sentinel funktioner

Microsoft Sentinel är en molnbaserad SIEM-lösning från Microsoft och en leverantör av säkerhetsaviseringar i Azure Graph API för säkerhet. Den nivå av aviseringsinformation som är tillgänglig med Graph API för säkerhet är dock begränsad för Microsoft Sentinel. Anslutningsappen kan därför utöka aviseringar med ytterligare information (sökresultat för insiktsregel) från den underliggande Microsoft Sentinel Log Analytics-arbetsytan. För att kunna göra det kommunicerar anslutningsappen med Azure Log Analytics REST API och behöver enligt behörigheter (se nedan). Dessutom kan appen även uppdatera statusen för Microsoft Sentinel incidenter, när alla relaterade säkerhetsaviseringar t.ex. pågår eller löses. För att kunna göra det måste anslutningsappen vara medlem i gruppen "Microsoft Sentinel deltagare" i din Azure-prenumeration. Automatiserad distribution i Azure De autentiseringsuppgifter som krävs för att komma åt de tidigare nämnda API:erna genereras av ett litet PowerShell-skript som du kan ladda ned nedan. Skriptet utför följande uppgifter åt dig:

  • Loggar in dig på din Azure-prenumeration (logga in med ett administratörskonto)
  • Skapar ett nytt företagsprogram för den här anslutningsappen i din Azure AD, även kallat tjänstens huvudnamn
  • Skapar en ny roll i din Azure IAM som ger läs-/frågebehörighet till endast Azure Log Analytics-arbetsytor.
  • Ansluter företagsprogrammet till den användarrollen
  • Ansluter företagsprogrammet till rollen "Microsoft Sentinel deltagare"
  • Matar ut vissa data som du behöver för att konfigurera appen (se nedan)

Distributionsprocedur

  1. Ladda ned PowerShell-distributionsskriptet härifrån.
  2. Granska skriptet och de roller och behörighetsomfattningar som distribueras för den nya appregistreringen. Om du inte vill använda anslutningsappen med Microsoft Sentinel kan du ta bort all rollskapande och rolltilldelningskod och endast använda den för att skapa appregistreringen (SPN) i Azure Active Directory.
  3. Kör skriptet. I slutet matar den ut information som du behöver ange i konfigurationen av anslutningsappen.
  4. I Azure AD klickar du på Appregistreringar. Hitta appen med namnet SIGNL4AzureSecurity och öppna dess information
  5. Klicka på API-behörigheter på det vänstra menybladet. Klicka sedan på Lägg till en behörighet.
  6. På bladet som läses in under "Microsoft API:er" klickar du på panelen Microsoft Graph och klickar sedan på Appbehörighet.
  7. I tabellen som visas expanderar du SecurityEvents och kontrollerar SecurityEvents.Read.All och SecurityEvents.ReadWrite.All.
  8. Klicka på Lägg till behörigheter.

Konfigurera SIGNL4-anslutningsappen

Ange slutligen ID:na som skriptet har matat ut i anslutningskonfigurationen:

  • Azure klientorganisations-ID
  • Azure Prenumerations-ID
  • Klient-ID (för företagsprogrammet)
  • Klienthemlighet (för företagsprogrammet) När appen är aktiverad börjar den läsa dina Azure Graph API för säkerhet-aviseringar.

OBSERVERA: Den läser först bara aviseringarna som har inträffat under de senaste 24 timmarna.

  • Arbetsyte-ID: <variabelvärde som angavs vid installationen>




Digital Shadows Searchlight (med hjälp av Azure Functions)

Stöds av:Digital Shadows

Digital Shadows-dataanslutningsappen ger inmatning av incidenter och aviseringar från Digital Shadows Searchlight till Microsoft Sentinel med hjälp av REST-API:et. Anslutningsappen tillhandahåller information om incidenter och aviseringar så att den hjälper till att undersöka, diagnostisera och analysera potentiella säkerhetsrisker och hot.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
DigitalShadows_CL Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Förutsättningar:

  • Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
  • REST API-autentiseringsuppgifter/behörigheter: Digital Shadows-konto-ID, hemlighet och nyckel krävs. Läs dokumentationen om du vill veta mer om API:et på https://portal-digitalshadows.com/learn/searchlight-api/overview/description.

Installationsinstruktioner:

OBSERVERA: Den här anslutningsappen använder Azure Functions för att ansluta till en Digital Shadows Searchlight för att hämta loggarna till Microsoft Sentinel. Detta kan resultera i ytterligare datainmatningskostnader. Mer information finns på prissättningssidan för Azure Functions.

(Valfritt steg) Lagra arbetsyta och API-auktoriseringsnycklar på ett säkert sätt eller token i Azure Key Vault. Azure Key Vault tillhandahåller en säker mekanism för att lagra och hämta nyckelvärden. Följ de här anvisningarna om du vill använda Azure Key Vault med en Azure funktionsapp.

STEG 1 – Konfigurationssteg för API:et "Digital Shadows Searchlight"

Providern bör tillhandahålla eller länka till detaljerade steg för att konfigurera API-slutpunkten "Digital Shadows Searchlight" så att Azure-funktionen kan autentisera till den, hämta dess auktoriseringsnyckel eller token och hämta installationens loggar till Microsoft Sentinel.

STEG 2 – Välj ETT av följande två distributionsalternativ för att distribuera anslutningsappen och den associerade Azure-funktionen

VIKTIGT: Innan du distribuerar anslutningsappen Digital Shadows Searchlight måste du ha arbetsyte-ID:t och primärnyckeln för arbetsytan (kan kopieras från följande), samt API-auktoriseringsnyckeln eller token för Digital Shadows Searchlight, som är lätt tillgänglig.

  • Arbetsyte-ID: <variabelvärde som angavs vid installationen>
  • Primärnyckel: <variabelvärde som angavs vid installationen>

Alternativ 1 – Azure Resource Manager (ARM)-mall

Använd den här metoden för automatisk distribution av anslutningsappen Digital Shadows Searchlight.

  1. Klicka på knappen Distribuera till Azure nedan.

    aka.ms

  2. Välj önskad prenumeration, resursgrupp och plats.

  3. Ange arbetsyte-ID, arbetsytenyckel, API-användarnamn, API-lösenord, och/eller andra obligatoriska fält.

Obs! Om du använder Azure Key Vault hemligheter för något av värdena ovan använder du@Microsoft.KeyVault(SecretUri={Security Identifier})schemat i stället för strängvärdena. Mer information finns i dokumentationen om Key Vault referenser. 4. Markera kryssrutan märkt Jag godkänner de villkor som anges ovan. 5. Klicka på Köp för att distribuera.

Alternativ 2 – Manuell distribution av Azure Functions

Använd följande stegvisa instruktioner för att distribuera anslutningsappen Digital Shadows Searchlight manuellt med Azure Functions.

1. Skapa en funktionsapp

  1. Från Azure-portalen går du till Funktionsapp.
  2. Klicka på + Skapa överst.
  3. På fliken Grundläggande ser du till att Runtime-stacken är inställd på python 3.8.
  4. På fliken Värd kontrollerar du att Plantyp är inställd på "Förbrukning (serverlös)". 5.select Lagringskonto
  5. "Lägg till andra nödvändiga konfigurationer".
  6. "Gör andra föredragna konfigurationsändringar" om det behövs och klicka sedan på Skapa.

2. Importera funktionsappkod (zip-distribution)

  1. Installera Azure CLI
  2. Från terminaltypen az functionapp deployment source config-zip -g <ResourceGroup> -n <FunctionApp> --src <Zip File> och tryck på retur. Ange värdet ResourceGroup till: resursgruppens namn. Ange värdet till: namnet på FunctionApp den nyligen skapade funktionsappen. Ange värdet Zip File till: digitalshadowsConnector.zip(sökväg till zip-filen). Obs! – Ladda ned zip-filen från länken – Funktionsappkod

3. Konfigurera funktionsappen

  1. På skärmen Funktionsapp klickar du på funktionsappens namn och väljer Konfiguration.
  2. fliken Programinställningar väljer du + Ny programinställning.
  3. Lägg till var och en av följande "x(antal)"-programinställningar individuellt, Under Namn, med deras respektive strängvärden (skiftlägeskänsliga) under Värde: DigitalShadowsAccountID WorkspaceID WorkspaceKey DigitalShadowsKey DigitalShadowsSecret HistoricalDays DigitalShadowsURL ClassificationFilterOperation HighVariabilityClassifications FUNCTION_NAME logAnalyticsUri (valfritt) (lägg till andra inställningar som krävs av funktionsappen) Ange värdet till: Ange värdet till: Ange logAnalyticsUri (valfritt) (lägg till andra inställningar som krävs av funktionsappen DigitalShadowsURL ) Ange värdet till: https://api.searchlight.app/v1 Ange HighVariabilityClassifications värdet till: exposed-credential,marked-document Ange logAnalyticsUri (valfritt) ClassificationFilterOperation värde till: exclude för exkludera funktionsapp eller include för inkludera funktionsapp

Obs! Om du använder Azure Key Vault hemligheter för något av värdena ovan använder du@Microsoft.KeyVault(SecretUri={Security Identifier})schemat i stället för strängvärdena. Mer information finns i dokumentationen om Azure Key Vault referenser.

  • Använd logAnalyticsUri för att åsidosätta LOG Analytics API-slutpunkten för dedikerade moln. För offentliga moln lämnar du till exempel värdet tomt. för Azure GovUS-molnmiljö anger du värdet i följande format: https://< CustomerId.ods.opinsights.azure.us>.
  1. När alla programinställningar har angetts klickar du på Spara.




DNS

Stöds av:Microsoft Corporation

Med DNS-logganslutningsappen kan du enkelt ansluta DNS-analys- och granskningsloggarna till Microsoft Sentinel och andra relaterade data för att förbättra undersökningen.

När du aktiverar DNS-logginsamling kan du:

  • Identifiera klienter som försöker lösa skadliga domännamn.
  • Identifiera inaktuella resursposter.
  • Identifiera vanliga domännamn och talkativa DNS-klienter.
  • Visa begärandeinläsning på DNS-servrar.
  • Visa dynamiska DNS-registreringsfel.

Mer information finns i dokumentationen om Microsoft Sentinel.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
DnsEvents Ja Ja
DnsInventory Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering


Doppel Data Connector

Stöds av:Doppel

Dataanslutningsappen bygger på Microsoft Sentinel för Doppel-händelser och -aviseringar och stöder DCR-baserade inmatningstidstransformeringar som parsar mottagna säkerhetshändelsedata i anpassade kolumner så att frågor inte behöver parsa dem igen, vilket ger bättre prestanda.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
DoppelTable_CL Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande

Förutsättningar:

  • Microsoft Entra klientorganisations-ID, klient-ID och klienthemlighet: Microsoft Entra ID kräver ett klient-ID och en klienthemlighet för att autentisera ditt program. Dessutom krävs åtkomst på global Admin-/ägarnivå för att tilldela det Entra registrerade programmet en utgivarroll för resursgruppövervakningsmått.
  • Kräver arbetsyte-ID, DCE-URI, DCR-ID: Du måste hämta Log Analytics-arbetsyte-ID, DCE-loggar inmatnings-URI och DCR oföränderligt ID för konfigurationen.

Installationsinstruktioner:

Konfigurera Doppel Webhook

Konfigurera Webhook i Doppel och Endpoint med behörigheter i Microsoft Sentinel för att skicka data.

Registrera programmet i Microsoft Entra ID

  1. Öppna sidan Microsoft Entra ID:

    • Klicka på den angivna länken för att öppna Microsoft Entra ID registreringssidan på en ny flik.
    • Kontrollera att du är inloggad med ett konto som har behörigheter på Admin nivå.
  2. Skapa ett nytt program:

    • I Microsoft Entra ID-portalen väljer du Appregistreringar som anges på fliken till vänster.
    • Klicka på + Ny registrering.
    • Fyll i följande fält:
  • Namn: Ange ett namn för appen (t.ex. "Doppel App").
  • Kontotyper som stöds: Välj Endast konton i den här organisationskatalogen (endast standardkatalog – enskild klient).
  • Omdirigerings-URI: Lämna detta tomt om inget annat krävs.
    • Klicka på Registrera för att skapa programmet.
  1. Kopiera program- och klientorganisations-ID:t:

    • När appen har registrerats noterar du program-ID:t (klient)-ID:t och katalog-ID:t (klient) på sidan Översikt . Du behöver dessa för integreringen.
  2. Skapa en klienthemlighet:

    • I avsnittet Certifikat & hemligheter klickar du på + Ny klienthemlighet.
    • Lägg till en beskrivning (t.ex. "Doppel Secret") och ange ett förfallodatum (t.ex. 1 år).
    • Klicka på Lägg till.
    • Kopiera klienthemlighetsvärdet omedelbart eftersom det inte visas igen.

Tilldela rollen "Utgivare av övervakningsmått" till appen

  1. Öppna resursgruppen i Azure-portalen:

    • Gå till den resursgrupp som innehåller Log Analytics-arbetsytan och datainsamlingsregler (DCR) där du vill att appen ska skicka data.
  2. Tilldela rollen:

    • I menyn Resursgrupp klickar du på Åtkomstkontroll (IAM) som anges på den vänstra fliken ..
    • Klicka på + Lägg till och välj Lägg till rolltilldelning.
    • I listrutan Roll söker du efter och väljer utgivarrollen Övervakningsmått .
    • Under Tilldela åtkomst till väljer du Azure AD användare, grupp eller tjänstens huvudnamn.
    • I fältet Välj söker du efter din registrerade app efter namn eller klient-ID.
    • Klicka på Spara för att tilldela rollen till programmet.

Distribuera ARM-mallen

  1. Hämta arbetsyte-ID:t:

    • När du har tilldelat rollen behöver du arbetsyte-ID:t.
    • Gå till Log Analytics-arbetsytan i resursgruppen.
    • I avsnittet Översikt letar du upp fältet Arbetsyte-ID under Arbetsyteinformation.
    • Kopiera arbetsyte-ID :t och behändigt för nästa steg.
  2. Klicka på knappen Distribuera för att Azure:

    • portal.azure.com.
    • Detta tar dig direkt till Azure Portal för att starta distributionen.
  3. Granska och anpassa parametrar:

    • På sidan för anpassad distribution kontrollerar du att du distribuerar till rätt prenumeration och resursgrupp.
    • Fyll i parametrar som arbetsytans namn, arbetsyte-ID och arbetsyteplats.
  4. Klicka på Granska + skapa och sedan på Skapa för att distribuera resurserna.

Kontrollera konfigurationen av DCE-, DCR- och Log Analytics-tabeller

  1. Kontrollera datainsamlingens slutpunkt (DCE):

    • När du har distribuerat går du till Azure portalens > slutpunkter för datainsamling.
    • Kontrollera att DoppelDCE-slutpunkten har skapats.
    • Kopiera DCE-loggarnas inmatnings-URI eftersom du behöver detta för att generera webhookens URL.
  2. Bekräfta konfiguration av datainsamlingsregel (DCR):

    • Gå till Azure Regler för datainsamling på portalen>.
    • Kontrollera att DoppelDCR-regeln finns.
    • Kopiera DCR:ts oföränderliga ID från översiktssidan, eftersom du behöver det för webhookens URL.
  3. Verifiera Log Analytics-tabellen:

    • Gå till Log Analytics-arbetsytan (länkad till Microsoft Sentinel).
    • Under avsnittet Tabeller kontrollerar du att den DoppelTable_CL tabellen har skapats och är redo att ta emot data.

Integrera Doppel-aviseringar med Microsoft Sentinel

  1. Samla in nödvändig information:
    • Samla in följande information som krävs för integrering:
  • Slutpunkts-ID för datainsamling (DCE-ID)
  • Regel-ID för datainsamling (DCR-ID)
  • Microsoft Entra autentiseringsuppgifter: Klient-ID, klient-ID och klienthemlighet.
  1. Samordna med Doppel-stöd:

    • Dela insamlade DCE-ID, DCR-ID och Microsoft Entra autentiseringsuppgifter med Doppel-stöd.
    • Begär hjälp med att konfigurera den här informationen i Doppel-klientorganisationen för att aktivera webhook-konfiguration.
  2. Webhook-installation från Doppel:

    • Doppel använder de angivna resurs-ID:na och autentiseringsuppgifterna för att konfigurera en webhook.
    • Den här webhooken underlättar vidarebefordran av aviseringar från Doppel till Microsoft Sentinel.
  3. Verifiera aviseringsleverans i Microsoft Sentinel:

    • Kontrollera att aviseringar från Doppel vidarebefordras till Microsoft Sentinel.
    • Kontrollera att arbetsboken i Microsoft Sentinel uppdateras med aviseringsstatistiken, vilket säkerställer sömlös dataintegrering.




Draos-meddelanden via cloud sitestore

Stöds av:Dragos Inc

Dragos Platform är den ledande plattformen för industriell cybersäkerhet och erbjuder en omfattande identifiering av cyberhot inom operativ teknik (OT) som skapats av oöverträffad industriell cybersäkerhetsexpertis. Den här lösningen gör det möjligt för Dragos Platform-meddelandedata att visas i Microsoft Sentinel så att säkerhetsanalytiker kan prioritera potentiella cybersäkerhetshändelser som inträffar i deras industriella miljöer.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
DragosAlerts_CL Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Förutsättningar:

  • Draos Sitestore API-åtkomst: Ett sitestore-användarkonto som har behörigheten notification:read . Det här kontot måste också ha en API-nyckel som kan tillhandahållas till Sentinel.

Installationsinstruktioner:

Ange följande information för att tillåta att Microsoft Sentinel ansluter till Din Dragos-webbplatslagring.

  • Värdnamn för Dragos-platsarkiv: (dragossitestore.example.com)
  • Api-nyckel-ID för Dragos Sitestore: (Ange API-nyckel-ID.)
  • Nyckelhemlighet för Api:et i Dragos Sitestore: (Ange API-nyckelhemligheten)
  • Minsta allvarlighetsgrad för meddelanden. Giltiga värden är 0–5 inklusive. Se till att allvarlighetsgraden är mindre än eller lika med.: (Ange minsta allvarlighetsgrad (rekommendera 0 för alla meddelanden))
  • Maximal allvarlighetsgrad för meddelanden. Giltiga värden är 0–5 inklusive. Se till att den är större än eller lika med minsta allvarlighetsgrad.: (Ange högsta allvarlighetsgrad (rekommendera 5 för alla meddelanden))
  • Aktivera/inaktivera anslutning




Druva Events Connector

Stöds av:Druva Inc

Ger möjlighet att mata in Druva-händelser från Druva-API:er

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
DruvaSecurityEvents_CL Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Förutsättningar:

  • Druva API-åtkomst: Druva API kräver ett klient-ID och en klienthemlighet för att autentisera

Installationsinstruktioner:

Obs! Konfigurationer för att ansluta till Druva Rest API

Steg 1: Skapa autentiseringsuppgifter från Druva-konsolen. Se det här dokumentet för steg:- https://help.druva.com/en/articles/8580838-create-and-manage-api-credentials

Steg 2: Ange värdnamnet. För det offentliga molnet är dess apis.druva.com

Steg 3: Ange klient-ID och klienthemlighetsnyckel

Anslut till Druva API för att börja samla in loggar i Microsoft Sentinel

Ange nödvändiga värden:

  • Värdnamn: (exempel: apis.druva.com)




Dynamics 365 Finance och åtgärder

Stöds av:Microsoft Corporation

Dynamics 365 för Ekonomi och drift är en omfattande ERP-lösning (Enterprise Resource Planning) som kombinerar finansiella och operativa funktioner för att hjälpa företag att hantera sin dagliga verksamhet. Den erbjuder en rad funktioner som gör det möjligt för företag att effektivisera arbetsflöden, automatisera uppgifter och få insikter om driftprestanda.

Dataanslutningsappen för Dynamics 365 Finance och åtgärder matar in Dynamics 365 Finance- och driftadministratörsaktiviteter och granskningsloggar samt loggar för användaraffärsprocesser och programaktiviteter i Microsoft Sentinel.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
FinanceOperationsActivity_CL Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Förutsättningar:

  • Microsoft Entra appregistrering: Programklient-ID och hemlighet som används för att komma åt Dynamics 365 Finance och åtgärder.

Installationsinstruktioner:

Anslutning till Ekonomi och drift kräver en Microsoft Entra appregistrering (klient-ID och hemlighet). Du behöver också Microsoft Entra klientorganisations-ID och URL:en för Finance Operations Organization.

Om du vill aktivera datainsamling skapar du en roll i Dynamics 365 Finance och åtgärder med behörighet att visa entiteten Databaslogg. Tilldela den här rollen till en dedikerad ekonomi- och driftanvändare, mappad till klient-ID:t för en Microsoft Entra appregistrering. Slutför processen genom att följa dessa steg:

Steg 1 – Microsoft Entra appregistrering

  1. Gå till Microsoft Entra-portalen.
  2. Under Program klickar du på Appregistreringar och skapar en ny appregistrering (lämna alla standardinställningar).
  3. Öppna den nya appregistreringen och skapa en ny hemlighet.
  4. Behåll klientorganisations-ID, program-ID (klient) och klienthemlighet för senare användning.

Steg 2 – Skapa en roll för datainsamling i Finance and Operations

  1. I ekonomi- och driftportalen går du till Systemadministration för arbetsytor > och klickar på Säkerhetskonfiguration
  2. Under Roller klickar du på Skapa ny och ger den nya rollen ett namn, t.ex. Databaslogggranskaren.
  3. Välj den nya rollen i listan över roller och klicka på Privilegier och än Lägg till referenser.
  4. Välj Databasloggentitetsvy i listan över behörigheter.
  5. Klicka på Opublicerade objekt och publicera sedan alla för att publicera rollen.

Steg 3 – Skapa en användare för datainsamling i Finance and Operations

  1. I ekonomi- och driftportalen går du till Systemadministration för moduler > och klickar på Användare
  2. Skapa en ny användare och tilldela rollen som skapades i föregående steg till användaren.

Steg 4 – Registrera Microsoft Entra-appen i Finance and Operations

  1. I F&O-portalen går du till Installation av > systemadministration > Microsoft Entra program (Azure Active Directory-program)
  2. Skapa en ny post i tabellen. I fältet Klient-ID anger du program-ID för appen som registrerats i steg 1.
  3. I fältet Namn anger du ett namn för programmet.
  4. I fältet Användar-ID väljer du det användar-ID som skapades i föregående steg.

Ansluta händelser från Dyanmics 365 Finance and Operations till Microsoft Sentinel

Ansluta med klientautentiseringsuppgifter

Organisationer

Varje rad representerar en Finance and Operations-anslutning

  • Rutnät för dataanslutningsprogram (konfigurera i portalen)




Dynamics365

Stöds av:Microsoft Corporation

Anslutningsappen för Dynamics 365 Common Data Service-aktiviteter (CDS) ger insikter om administratörs-, användar- och supportaktiviteter samt loggningshändelser för Microsoft Social Engagement. Genom att ansluta Dynamics 365 CRM-loggar till Microsoft Sentinel kan du visa dessa data i arbetsböcker, använda dem för att skapa anpassade aviseringar och förbättra undersökningsprocessen.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
Dynamics365Activity Ja Nej

Stöd för datainsamlingsregel:DcR för arbetsytetransformering


Dynatrace-attacker V1

Stöds av:Dynatrace

Den här anslutningsappen använder REST-API:et för Dynatrace-attacker för att mata in identifierade attacker i Microsoft Sentinel Log Analytics

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
DynatraceAttacks_CL Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande

Förutsättningar:

  • Dynatrace-klientorganisation (t.ex. xyz.dynatrace.com): Du behöver en giltig Dynatrace-klient med Application Security aktiverat, läs mer om Dynatrace-plattformen.
  • Dynatrace-åtkomsttoken: Du behöver en Dynatrace-åtkomsttoken, token ska ha omfånget Läsa attacker (attacks.read).

Installationsinstruktioner:

Dynatrace-attackhändelser till Microsoft Sentinel

Konfigurera och aktivera Dynatrace-programsäkerhet. Följ de här anvisningarna för att generera en åtkomsttoken.




Dynatrace-attacker V2

Stöds av:Dynatrace

Den här anslutningsappen använder REST-API:et för Dynatrace-attacker för att mata in identifierade attacker i Microsoft Sentinel Log Analytics

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
DynatraceAttacksV2_CL Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande

Förutsättningar:

  • Dynatrace-klientorganisation (t.ex. xyz.dynatrace.com): Du behöver en giltig Dynatrace-klient med Application Security aktiverat, läs mer om Dynatrace-plattformen.
  • Dynatrace-åtkomsttoken: Du behöver en Dynatrace-åtkomsttoken, token ska ha omfånget Läsa attacker (attacks.read).

Installationsinstruktioner:

Dynatrace-attackhändelser till Microsoft Sentinel

Konfigurera och aktivera Dynatrace-programsäkerhet. Följ de här anvisningarna för att generera en åtkomsttoken.

  • Dynatrace-klientorganisation (t.ex. xyz.dynatrace.com): ({{dynatraceEnvironmentUrl}})
  • Åtkomsttoken för Dynatrace: ({{dynatraceAccessToken}})
  • Aktivera/inaktivera anslutning




Dynatrace-granskningsloggar V1

Stöds av:Dynatrace

Den här anslutningsappen använder REST-API:et för Dynatrace-granskningsloggar för att mata in klientgranskningsloggar i Microsoft Sentinel Log Analytics

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
DynatraceAuditLogs_CL Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Förutsättningar:

  • Dynatrace-klientorganisation (t.ex. xyz.dynatrace.com): Du behöver en giltig Dynatrace-klientorganisation för att lära dig mer om Dynatrace-plattformen Starta din kostnadsfria utvärderingsversion.
  • Dynatrace-åtkomsttoken: Du behöver en Dynatrace-åtkomsttoken, token ska ha omfånget Läs granskningsloggar (auditLogs.read).

Installationsinstruktioner:

Dynatrace-granskningslogghändelser till Microsoft Sentinel

Aktivera Dynatrace-granskningsloggning. Följ de här anvisningarna för att generera en åtkomsttoken.




Dynatrace-granskningsloggar V2

Stöds av:Dynatrace

Den här anslutningsappen använder REST-API:et för Dynatrace-granskningsloggar för att mata in klientgranskningsloggar i Microsoft Sentinel Log Analytics

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
DynatraceAuditLogsV2_CL Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande

Förutsättningar:

  • Dynatrace-klientorganisation (t.ex. xyz.dynatrace.com): Du behöver en giltig Dynatrace-klientorganisation för att lära dig mer om Dynatrace-plattformen Starta din kostnadsfria utvärderingsversion.
  • Dynatrace-åtkomsttoken: Du behöver en Dynatrace-åtkomsttoken, token ska ha omfånget Läs granskningsloggar (auditLogs.read).

Installationsinstruktioner:

Dynatrace-granskningslogghändelser till Microsoft Sentinel

Aktivera Dynatrace-granskningsloggning. Följ de här anvisningarna för att generera en åtkomsttoken.

  • Dynatrace-klientorganisation (t.ex. xyz.dynatrace.com): ({{dynatraceEnvironmentUrl}})
  • Åtkomsttoken för Dynatrace: ({{dynatraceAccessToken}})
  • Aktivera/inaktivera anslutning




Dynatrace-problem V1

Stöds av:Dynatrace

Den här anslutningsappen använder REST-API:et för Dynatrace-problem för att mata in problemhändelser i Microsoft Sentinel Log Analytics

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
DynatraceProblems_CL Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande

Förutsättningar:

  • Dynatrace-klientorganisation (t.ex. xyz.dynatrace.com): Du behöver en giltig Dynatrace-klientorganisation för att lära dig mer om Dynatrace-plattformen Starta din kostnadsfria utvärderingsversion.
  • Dynatrace-åtkomsttoken: Du behöver en Dynatrace-åtkomsttoken, token ska ha omfånget Läs problem (problems.read).

Installationsinstruktioner:

Problemhändelser i Dynatrace till Microsoft Sentinel

Följ de här anvisningarna för att generera en åtkomsttoken.




Dynatrace-problem V2

Stöds av:Dynatrace

Den här anslutningsappen använder REST-API:et för Dynatrace-problem för att mata in problemhändelser i Microsoft Sentinel Log Analytics

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
DynatraceProblemsV2_CL Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande

Förutsättningar:

  • Dynatrace-klientorganisation (t.ex. xyz.dynatrace.com): Du behöver en giltig Dynatrace-klientorganisation för att lära dig mer om Dynatrace-plattformen Starta din kostnadsfria utvärderingsversion.
  • Dynatrace-åtkomsttoken: Du behöver en Dynatrace-åtkomsttoken, token ska ha omfånget Läs problem (problems.read).

Installationsinstruktioner:

Problemhändelser i Dynatrace till Microsoft Sentinel

Följ de här anvisningarna för att generera en åtkomsttoken.

  • Dynatrace-klientorganisation (t.ex. xyz.dynatrace.com): ({{dynatraceEnvironmentUrl}})
  • Åtkomsttoken för Dynatrace: ({{dynatraceAccessToken}})
  • Aktivera/inaktivera anslutning




Dynatrace Runtime Vulnerabilities V1

Stöds av:Dynatrace

Den här anslutningsappen använder REST-API:et för Dynatrace-säkerhetsproblem för att mata in identifierade körningssårbarheter i Microsoft Sentinel Log Analytics.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
DynatraceSecurityProblems_CL Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande

Förutsättningar:

  • Dynatrace-klientorganisation (t.ex. xyz.dynatrace.com): Du behöver en giltig Dynatrace-klient med Application Security aktiverat, läs mer om Dynatrace-plattformen.
  • Dynatrace-åtkomsttoken: Du behöver en Dynatrace-åtkomsttoken, token ska ha omfånget Läs säkerhetsproblem (securityProblems.read).

Installationsinstruktioner:

Dynatrace Vulnerabilities Events to Microsoft Sentinel

Konfigurera och aktivera Dynatrace-programsäkerhet. Följ de här anvisningarna för att generera en åtkomsttoken.




Dynatrace Runtime Vulnerabilities V2

Stöds av:Dynatrace

Den här anslutningsappen använder REST-API:et för Dynatrace-säkerhetsproblem för att mata in identifierade körningssårbarheter i Microsoft Sentinel Log Analytics.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
DynatraceSecurityProblemsV2_CL Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Förutsättningar:

  • Dynatrace-klientorganisation (t.ex. xyz.dynatrace.com): Du behöver en giltig Dynatrace-klient med Application Security aktiverat, läs mer om Dynatrace-plattformen.
  • Dynatrace-åtkomsttoken: Du behöver en Dynatrace-åtkomsttoken, token ska ha omfånget Läs säkerhetsproblem (securityProblems.read).

Installationsinstruktioner:

Dynatrace Vulnerabilities Events to Microsoft Sentinel

Konfigurera och aktivera Dynatrace-programsäkerhet. Följ de här anvisningarna för att generera en åtkomsttoken.

  • Dynatrace-klientorganisation (t.ex. xyz.dynatrace.com): ({{dynatraceEnvironmentUrl}})
  • Åtkomsttoken för Dynatrace: ({{dynatraceAccessToken}})
  • Aktivera/inaktivera anslutning




Elastisk agent

Stöds av:Microsoft Corporation

Elastic Agent-dataanslutningsappen ger möjlighet att mata in Elastic Agent-loggar, mått och säkerhetsdata i Microsoft Sentinel.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
ElasticAgentEvent Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande

Förutsättningar:

  • Inkludera anpassade förutsättningar om anslutningen kräver – annars tar du bort tullen: Beskrivning för alla anpassade förutsättningar

Installationsinstruktioner:

OBSERVERA: Den här dataanslutningen är beroende av en parser baserad på en Kusto-funktion för att fungera som förväntat ElasticAgentEvent som distribueras med Microsoft Sentinel Solution.

Obs! Den här dataanslutningen har utvecklats med Elastic Agent 7.14.

1. Installera och registrera agenten för Linux eller Windows

Installera agenten på servern där Elastic Agent-loggarna vidarebefordras.

Loggar från elastiska agenter som distribueras på Linux- eller Windows-servrar samlas in av Linux- eller Windows-agenter.

Välj var du vill installera Linux-agenten:

Installera agenten på Azure Linux virtuell dator

Välj den dator som agenten ska installeras på och klicka sedan på Anslut.

  • Install Agent: <variabelvärde som angavs vid installationstiden>

Installera agenten på en dator som inte är Azure Linux

Ladda ned agenten på den aktuella datorn och följ anvisningarna.

  • Install Agent: <variabelvärde som angavs vid installationstiden>

Välj var Windows-agenten ska installeras:

Installera agenten på Azure virtuell Windows-dator

Välj den dator som agenten ska installeras på och klicka sedan på Anslut.

  • Install Agent: <variabelvärde som angavs vid installationstiden>

Installera agenten på en icke-Azure Windows-dator

Ladda ned agenten på den aktuella datorn och följ anvisningarna.

  • Install Agent: <variabelvärde som angavs vid installationstiden>

2. Konfigurera Elastic Agent (fristående)

Följ anvisningarna för att konfigurera Elastic Agent för utdata till Logstash

3. Konfigurera Logstash att använda Plugin-programmet för Microsoft Logstash-utdata

Följ stegen för att konfigurera Logstash att använda plugin-programmet microsoft-logstash-output-azure-loganalytics:

3.1) Kontrollera om plugin-programmet redan är installerat: ./logstash-plugin-listan | grep "azure-loganalytics" (om plugin-programmet är installerat går du till steg 3.3)

3.2) Installera plugin-program: ./logstash-plugin install microsoft-logstash-output-azure-loganalytics

3.3) Konfigurera Logstash att använda plugin-programmet

4. Verifiera logginmatning

Följ anvisningarna för att verifiera anslutningen:

Öppna Log Analytics för att kontrollera om loggarna tas emot med hjälp av den anpassade tabell som anges i steg 3.3 (t.ex. ElasticAgentLogs_CL).

Det kan ta cirka 30 minuter innan anslutningen strömmar data till din arbetsyta.




Elastic Agent (via Codeless Connector Framework)

Stöds av:Microsoft Corporation

Med dataanslutningsappen elastic agent kan du mata in systemmått, loggar och telemetridata som samlats in av Elastic Agent från Elasticsearch till Microsoft Sentinel. Den här anslutningsappen använder API:et Elasticsearch Search med API-nyckelautentisering för att fråga efter flera dataströmmar (CPU, minne, process, filsystem, nätverk, belastning, drifttid, agentmått och loggar). Det stöder DCR-baserade inmatningstidstransformeringar för effektiv frågekörning. Mer information finns i API-dokumentationen: https://www.elastic.co/docs/api/doc/elasticsearch/operation/operation-search

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
ElasticAgentLogsV2_CL Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande

Installationsinstruktioner:

1. Förutsättningar

Kontrollera att du har den åtkomst och konfiguration som krävs.

Förhandskrav

  • En Elasticsearch-distribution (självhanterat eller elastiskt moln)
  • Elastic Agent distribuerad med systemintegrering aktiverat
  • Agentövervakning aktiverat för loggar och mått
  • Elasticsearch API-nyckel med läsbehörighet för alla index
  • Nätverksanslutning från Microsoft Sentinel till Elasticsearch-slutpunkten

Obligatoriska index

Anslutningsappen frågar följande Elasticsearch-index:

Statistik:

  • metrics-system.cpu-* – CPU-mått
  • metrics-system.memory-* – Minnesmått
  • metrics-system.process-* – Bearbeta mått
  • metrics-system.filesystem-* – Filsystemsmått
  • metrics-system.network-* – Nätverksmått
  • metrics-system.load-*– Systembelastning (endast Linux)
  • metrics-system.uptime-* – Systemets drifttid
  • metrics-elastic_agent.* – Agenttelemetri

Loggar:

  • logs-elastic_agent-* – Agentloggar

2. Konfigurera Elasticsearch-anslutningar

Lägg till en eller flera Elasticsearch-anslutningar att samla in data från.

Elasticsearch-anslutningar

Du kan lägga till flera anslutningar för att samla in data från olika Elasticsearch-distributioner. Varje anslutning kräver sin egen Elasticsearch-URL och API-nyckel.

Skapa en API-nyckel

  1. I Kibana går du till Stack Management > API Keys
  2. Klicka på Skapa API-nyckel
  3. Ange ett namn och konfigurera behörigheter:
    • Läsåtkomst till metrics-system.*
    • Läsåtkomst till metrics-elastic_agent.*
    • Läsåtkomst till logs-elastic_agent-*
  4. Kopiera nyckelvärdet för Base64-kodad API
  • Rutnät för dataanslutningsprogram (konfigurera i portalen)




Säkerhetshändelser i Ermes-webbläsare

Stöds av:Ermes Cyber Security S.p.A.

Säkerhetshändelser i Ermes-webbläsare

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
ErmesBrowserSecurityEvents_CL Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Förutsättningar:

Installationsinstruktioner:

Ansluta ermes-webbläsarsäkerhetshändelser till Microsoft Sentinel

Ansluta med OAuth2-autentiseringsuppgifter




ESET Protect Platform (med Azure Functions)

Stöds av:ESET Enterprise Integrations

ESET Protect Platform-dataanslutningen gör det möjligt för användare att mata in identifieringsdata från ESET Protect Platform med hjälp av det tillhandahållna REST-API:et för integrering. REST API för integrering körs som schemalagd Azure funktionsapp.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
IntegrationTable_CL Ja Ja
IntegrationTableIncidents_CL Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Förutsättningar:

  • Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
  • Behörighet att registrera ett program i Microsoft Entra ID: Tillräckliga behörigheter för att registrera ett program med din Microsoft Entra klient krävs.
  • Behörighet att tilldela en roll till det registrerade programmet: Behörighet att tilldela utgivarrollen Övervakningsmått till det registrerade programmet i Microsoft Entra ID krävs.

Installationsinstruktioner:

OBSERVERA: ESET Protect Platform-dataanslutningen använder Azure Functions för att ansluta till ESET Protect Platform via Eset Connect API för att hämta identifieringsloggar till Microsoft Sentinel. Den här processen kan resultera i ytterligare datainmatningskostnader. Mer information finns på sidan Azure Functions prissättning.

OBSERVERA: Den senaste versionen av ESET PROTECT Platform och Microsoft Sentinel integration hämtar inte bara identifieringsloggar utan även nyligen skapade incidenter. Om integreringen konfigurerades före 20.06.2025 följer du dessa steg för att uppdatera den.

Steg 1 – Skapa en API-användare

Använd den här instruktionen för att skapa ett ESET Connect API-användarkonto med inloggning och lösenord.

Steg 2 – Skapa ett registrerat program

Skapa ett Microsoft Entra ID registrerat program genom att följa stegen i instruktionen Registrera ett nytt program.

Steg 3 – Distribuera ESET Protect Platform-dataanslutningen med hjälp av arm-mallen (Azure Resource Manager)

  1. Klicka på knappen Distribuera till Azure nedan.

    aka.ms

  2. Välj namnet på log analytics-arbetsytan som är associerad med din Microsoft Sentinel. Välj samma resursgrupp som resursgruppen på Log Analytics-arbetsytan.

  3. Ange parametrarna för det registrerade programmet i Microsoft Entra ID: Azure klient-ID, Azure klienthemlighet, Azure klientorganisations-ID, objekt-ID. Du hittar objekt-ID:t på Azure-portalen genom att följa den här sökvägen Microsoft Entra ID –> Hantera (på menyn till vänster) –> Företagsprogram –> Objekt-ID (värdet bredvid ditt registrerade programnamn).

  4. Ange inloggning och lösenord för ESET Connect API-användarkontot som hämtades i steg 1.

  5. Välj en eller flera ESET-produkter (ESET PROTECT, ESET Inspect, ESET Cloud Office Security) som identifieringar hämtas från.




Exchange Security Insights On-Premises Collector

Stöds av:Community

Anslutningsprogram som används för att push-överföra Exchange On-Premises Security-konfiguration för Microsoft Sentinel Analysis

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
ESIExchangeConfig_CL Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande

Förutsättningar:

  • Tjänstkonto med organisationshanteringsroll: Tjänstkontot som startar skriptet som schemalagd uppgift måste vara Organisationshantering för att kunna hämta all nödvändig säkerhetsinformation.
  • Detaljerad dokumentation: >Obs! Detaljerad dokumentation om installationsprocedur och användning finns här

Installationsinstruktioner:

1. Installera ESI-insamlarskriptet på en server med Exchange Admin PowerShell-konsolen

Det här är skriptet som samlar in Exchange-information för att skicka innehåll i Microsoft Sentinel.

Skriptdistribution

Ladda ned den senaste versionen av ESI Collector

Den senaste versionen finns här: https://aka.ms/ESI-ExchangeCollector-Script. Filen som ska laddas ned är CollectExchSecIns.zip

Kopiera skriptmappen

Packa upp innehållet och kopiera skriptmappen på en server där Exchange PowerShell-cmdletar finns.

Avblockera PS1-skript

Klicka på höger på varje PS1-skript och gå till fliken Egenskaper. Om skriptet är markerat som blockerat avblockera du det. Du kan också använda cmdleten 'Unblock-File . i den uppackade mappen med hjälp av PowerShell.

**Konfigurera nätverksåtkomst **

Kontrollera att skriptet kan kontakta Azure Analytics (*.ods.opinsights.azure.com).

2. Konfigurera ESI-insamlarskriptet

Var noga med att vara lokal administratör för servern. I läget Kör som administratör startar du skriptet "setup.ps1" för att konfigurera insamlaren. Fyll i information om Log Analytics-arbetsytan (Microsoft Sentinel). Fyll i miljönamnet eller lämna tomt. Som standard väljer du Def som standardanalys. De andra alternativen är för specifik användning.

  • Arbetsyte-ID: <variabelvärde som angavs vid installationen>
  • Primärnyckel: <variabelvärde som angavs vid installationen>

3. Schemalägg ESI-insamlarskriptet (om det inte görs av installationsskriptet på grund av bristande behörighet eller ignoreras under installationen)

Skriptet måste schemaläggas för att skicka Exchange-konfigurationen till Microsoft Sentinel. Vi rekommenderar att du schemalägger skriptet en gång om dagen. Kontot som används för att starta skriptet måste vara medlem i gruppen Organisationshantering

OBSERVERA: Den här dataanslutningen är beroende av en parser som baseras på en Kusto-funktion för att fungera som förväntat. Parsers distribueras automatiskt med lösningen. Följ stegen för att skapa Kusto Functions-aliaset : ExchangeAdminAuditLogs

Parsers distribueras automatiskt under distributionen av lösningen. Om du vill distribuera manuellt följer du stegen nedan

Manuell parsningsdistribution

1. Ladda ned Parser-filen

Den senaste versionen av filen ExchangeAdminAuditLogs

2. Skapa funktionen Parser ExchangeAdminAuditLogs

I "Logs"-utforskaren för din Microsoft Sentinel logganalys kopierar du filens innehåll till Log Explorer

3. Spara funktionen Parser ExchangeAdminAuditLogs

Klicka på knappen Spara. Ingen parameter krävs för den här parsern. Klicka på Spara igen.




Exchange Security Insights Online Collector (med Azure Functions)

Stöds av:Community

Anslutningsapp som används för att push-överföra Exchange Online säkerhetskonfiguration för Microsoft Sentinel Analysis

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
ESIExchangeOnlineConfig_CL Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande

Förutsättningar:

  • Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
  • behörigheter för microsoft.automation/automationaccounts: Läs- och skrivbehörigheter för att skapa en Azure Automation med en Runbook krävs. Mer information finns i Automation-konto.
  • Microsoft.Graph-behörigheter: Behörigheterna Groups.Read, Users.Read och Auditing.Read krävs för att hämta användar-/gruppinformation som är länkad till Exchange Online tilldelningar. Mer information finns i dokumentationen.
  • Exchange Online behörigheter: Exchange.ManageAsApp-behörighet och global läsar- eller säkerhetsläsarroll krävs för att hämta Exchange Online säkerhetskonfiguration.Mer information finns i dokumentationen.
  • (Valfritt) Logglagringsbehörigheter: Storage Blob Data-deltagare till ett lagringskonto som är länkat till automationskontots hanterade identitet eller ett program-ID är obligatoriskt för att lagra loggar. Mer information finns i dokumentationen.

Installationsinstruktioner:

OBS! – UPPDATERA

Obs!

OBS! – UPPDATERING:

Vi rekommenderar att du uppdaterar insamlaren till version 7.6.0.0 eller högre. Proceduren för insamlingsskriptuppdatering finns här: ESI Online Collector Update

OBSERVERA: Den här dataanslutningen är beroende av en parser som baseras på en Kusto-funktion för att fungera som förväntat. Följ stegen för varje parser för att skapa Kusto Functions-aliaset : ExchangeConfiguration och **ExchangeEnvironmentList STEP 1 – Parsers deployment**

Parsningsdistribution (När du använder Microsoft Exchange Security Solution distribueras parsers automatiskt)

1. Ladda ned Parser-filerna

Den senaste versionen av de två filerna ExchangeConfiguration.yaml och ExchangeEnvironmentList.yaml

2. Skapa funktionen Parser ExchangeConfiguration

I "Logs"-utforskaren för din Microsoft Sentinel logganalys kopierar du filens innehåll till Log Explorer

3. Spara funktionen Parser ExchangeConfiguration

Klicka på knappen Spara. Definiera parametrarna som efterfrågas i huvudet på parserfilen. Klicka på Spara igen.

4. Återskapa samma steg för Parser ExchangeEnvironmentList

Återskapa steg 2 och 3 med innehållet i filen ExchangeEnvironmentList.yaml

OBSERVERA: Den här anslutningsappen använder Azure Automation för att ansluta till "Exchange Online" för att hämta säkerhetsanalysen till Microsoft Sentinel. Detta kan resultera i ytterligare datainmatningskostnader. Mer information finns på sidan Azure Automation prissättning.

STEG 2 – Välj ETT av följande två distributionsalternativ för att distribuera anslutningsappen och den associerade Azure Automation

VIKTIGT: Innan du distribuerar anslutningsappen "ESI Exchange Online Security Configuration" ska du ha arbetsyte-ID:t och primärnyckeln för arbetsytan (kan kopieras från följande), samt Exchange Online klientnamn (contoso.onmicrosoft.com) lättillgängligt.

  • Arbetsyte-ID: <variabelvärde som angavs vid installationen>
  • Primärnyckel: <variabelvärde som angavs vid installationen>

Alternativ 1 – Azure Resource Manager (ARM)-mall

Använd den här metoden för automatisk distribution av anslutningsappen "ESI Exchange Online Security Configuration".

  1. Klicka på knappen Distribuera till Azure nedan.

    aka.ms

  2. Välj önskad prenumeration, resursgrupp och plats.

  3. Ange arbetsyte-ID, arbetsytenyckel, klientnamn, och/eller andra obligatoriska fält.

  4. Markera kryssrutan med etiketten Jag godkänner de villkor som anges ovan.

  5. Klicka på Köp för att distribuera.

Alternativ 2 – Manuell distribution av Azure Automation

Använd följande stegvisa instruktioner för att distribuera anslutningsappen "ESI Exchange Online Security Configuration" manuellt med Azure Automation.

A. Skapa Azure Automation-kontot

  1. Från Azure-portalen går du till Azure Automation-konto.
  2. Klicka på + Lägg till överst.
  3. På fliken Grundläggande fyller du i de obligatoriska fälten och ger Azure Automation ett namn.
  4. I flikarna Avancerat och Nätverk och Taggar lämnar du fälten som standard om du inte behöver anpassa dem.
  5. "Gör andra föredragna konfigurationsändringar" om det behövs och klicka sedan på Skapa.

B. Lägg till Exchange Online-hanteringsmodul, Microsoft Graph-moduler (autentisering, användare och grupp)

  1. På sidan Automation-konto väljer du Moduler.
  2. Klicka på Bläddra i galleriet och sök i ExchangeOnlineManagement-modulen .
  3. Markera den och klicka på Välj.
  4. Välj Version 5.1 i fältet Körningsversion och klicka på knappen Importera. Upprepa steget för följande moduler: Microsoft.Graph.Authentication, Microsoft.Graph.Users och Microsoft.Graph.Groups. Observera att du måste vänta på installationen av Microsoft.Graph.Authentication innan du bearbetar nästa moduler

C. Ladda ned Runbook-innehållet

  1. Ladda ned den senaste versionen av ESI Collector. Den senaste versionen finns här: https://aka.ms/ESI-ExchangeCollector-Script
  2. Packa upp filen för att hitta JSON-filen och PS1-filen för nästa steg.

D. Skapa Runbook

  1. På sidan Automation-konto väljer du knappen Runbooks .
  2. Klicka på Skapa en runbook och ge den namnet "ESI-Collector" med runbooktypen PowerShell, Runtime Version 5.1 och klicka på Skapa.
  3. Importera innehållet i ps1-filen för föregående steg i Runbook-fönstret.
  4. Klicka på Publicera

E. Skapa variabeln GlobalConfiguration

  1. På sidan Automation-konto väljer du knappen Variabler .
  2. Klicka på Lägg till en variabel och ge den namnet "GlobalConfiguration" med typen Sträng.
  3. I fältet Värde kopierar du innehållet i det föregående stegets JSON-fil.
  4. I innehållet ersätter du värdena för WorkspaceID och WorkspaceKey.
  5. Klicka på knappen Skapa.

F. Skapa variabeln TenantName

  1. På sidan Automation-konto väljer du knappen Variabler .
  2. Klicka på Lägg till en variabel och ge den namnet "TenantName" med typen String.
  3. I fältet Värde skriver du klientnamnet för din Exchange Online.
  4. Klicka på knappen Skapa.

G. Skapa LastDateTracking-variabel

  1. På sidan Automation-konto väljer du knappen Variabler .
  2. Klicka på Lägg till en variabel och ge den namnet LastDateTracking med typen Sträng.
  3. Skriv "Aldrig" i fältet Värde.
  4. Klicka på knappen Skapa.

H. Skapa ett Runbook-schema

  1. På sidan Automation-konto väljer du knappen Runbook och klickar på din skapade runbook.
  2. Klicka på Scheman och lägg till ett schema .
  3. Klicka på Schema, Lägg till ett schema och namnge det. Välj Återkommande värde med en rekcurence var 1 dag och klicka på Skapa.
  4. Klicka på "Konfigurera parametrar och kör inställningar". Lämna allt tomt och klicka på OK och OK igen.

STEG 3 – Tilldela Microsoft Graph-behörighet och Exchange Online behörighet till hanterat identitetskonto

För att kunna samla in Exchange Online information och kunna hämta användarinformation och medlemslista för administratörsgrupper behöver automationskontot flera behörigheter.

Tilldela behörigheter efter skript

A. Ladda ned behörighetsskript

Skript för behörighetsuppdatering

B. Hämta guid för Azure Automation hanterad identitet och infoga det i det nedladdade skriptet

  1. Gå till ditt Automation-konto i avsnittet Identitet . Du hittar guid för din hanterade identitet.
  2. Ersätt GUID i $MI_ID = "XXXXXXXXXXX" med GUID för din hanterade identitet.

C. Starta skriptet med ett konto för global administratör

Observera att det här skriptet kräver MSGraph-moduler och Admin Medgivande för åtkomst till din klientorganisation med Microsoft Graph. Skriptet lägger till 3 behörigheter till den hanterade identiteten: 1. Exchange Online ManageAsApp-behörighet 2. User.Read.All på Microsoft Graph API 3. Group.Read.All på Microsoft Graph API

D. Exchange Online rolltilldelning

  1. Som global administratör går du till Roller och administratörer.
  2. Välj Rollen Global läsare eller Säkerhetsläsare och klicka på Lägg till tilldelningar.
  3. Klicka på "Ingen medlem har valts" och sök efter namnet på ditt hanterade identitetskonto som börjar med namnet på ditt automationskonto , till exempel "ESI-Collector". Markera den och klicka på Välj.
  4. Klicka på Nästa och verifiera tilldelningen genom att klicka på Tilldela.




ExtraHop Detections Data Connector

Stöds av:ExtraHop Support

Med dataanslutningsappen ExtraHop Detections kan du importera identifieringsdata från ExtraHop RevealX till Microsoft Sentinel via webhook-nyttolaster. Data matas in med hjälp av API:et Azure Monitor Log Ingestion via en datainsamlingsregel (DCR).

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
ExtraHop_Detections_CL Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande

Förutsättningar:

  • Azure-prenumeration: Azure prenumeration med ägarroll krävs för att registrera ett program i Microsoft Entra ID, skapa en slutpunkt för datainsamling, datainsamlingsregel och tilldela de roller som krävs.
  • Microsoft Entra appregistrering: En Microsoft Entra ID appregistrering (tjänstens huvudnamn) med en klienthemlighet krävs. Appens objekt-ID måste anges så att distributionen kan tilldela den den roll som krävs för att publicera loggar via API:et för logginmatning.
  • Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
  • ExtraHop RevealX-behörigheter: Följande krävs i Ditt ExtraHop RevealX-system:
  1. RevealX-systemet måste köra version 9.9.2 eller senare av den inbyggda programvaran.
  2. RevealX-systemet måste vara anslutet till ExtraHop-Cloud Services.
  3. Ditt användarkonto måste ha systemadministrationsprivilegier för RevealX 360 eller fullständig skrivbehörighet på RevealX Enterprise.

Installationsinstruktioner:

Obs! Den här anslutningsappen använder Azure Functions för att ta emot ExtraHop webhook-nyttolaster och mata in dem i Microsoft Sentinel med hjälp av Azure Monitor Log Ingestion API (DCR-baserad inmatning). Detta ersätter det äldre LOG Analytics HTTP Data Collector-API:et. Detta kan resultera i ytterligare datainmatningskostnader. Mer information finns på prissättningssidan för Azure Functions.

(Valfritt steg) Lagra API-autentiseringsuppgifter på ett säkert sätt i Azure Key Vault. Azure Key Vault tillhandahåller en säker mekanism för att lagra och hämta nyckelvärden. Följ de här anvisningarna om du vill använda Azure Key Vault med en Azure funktionsapp.

Obs! Den här dataanslutningen är beroende av en parser som baseras på en Kusto-funktion för att fungera som förväntat och distribueras som en del av lösningen. Om du vill visa funktionskoden i Log Analytics öppnar du bladet Log Analytics/Microsoft Sentinel Loggar, klickar på Funktioner och söker efter aliaset ExtraHopDetections och läs in funktionskoden eller klicka här. Funktionen tar vanligtvis 10–15 minuter att aktivera efter lösningens installation/uppdatering.

Konfiguration:

STEG 1 – Appregistreringssteg för programmet i Microsoft Entra ID

Den här integreringen kräver en appregistrering i Azure Portal. Följ stegen i det här avsnittet för att skapa ett nytt program i Microsoft Entra ID:

  1. Logga in på Azure-portalen.
  2. Sök efter och välj Microsoft Entra ID.
  3. Under Hantera väljer du Appregistreringar > Ny registrering.
  4. Ange ett visningsnamn för ditt program (t.ex. ExtraHopSentinelConnector).
  5. Välj Registrera för att slutföra den första appregistreringen.
  6. När registreringen är klar visar Azure Portal appregistreringens översiktsfönster. Du ser program-ID:t (klient)-ID:t och klientorganisations-ID:t. Klient-ID och klient-ID krävs som konfigurationsparametrar för körning av ExtraHop Data Connector.

Referenslänk:/azure/active-directory/develop/quickstart-register-app

STEG 2 – Lägga till en klienthemlighet för programmet i Microsoft Entra ID

Ibland kallas ett programlösenord, en klienthemlighet är ett strängvärde som krävs för körningen av ExtraHop Data Connector. Följ stegen i det här avsnittet för att skapa en ny klienthemlighet:

  1. I Azure Portal går du till Appregistreringar och väljer ditt program.
  2. Välj Certifikat & hemligheter > Klienthemligheter > Ny klienthemlighet.
  3. Lägg till en beskrivning av klienthemligheten.
  4. Välj en förfallotid för hemligheten eller ange en anpassad livslängd. Gränsen är 24 månader.
  5. Välj Lägg till.
  6. Registrera hemlighetens värde för användning i klientprogramkoden. Det här hemliga värdet visas aldrig igen när du har lämnat den här sidan. Det hemliga värdet krävs som konfigurationsparameter för körning av ExtraHop Data Connector.

Referenslänk:/azure/active-directory/develop/quickstart-register-app#add-a-client-secret

STEG 3 – Hämta objekt-ID för ditt program i Microsoft Entra ID

När du har skapat din appregistrering följer du stegen i det här avsnittet för att hämta objekt-ID:

  1. Gå till Microsoft Entra ID.
  2. Välj Företagsprogram på den vänstra menyn.
  3. Leta upp ditt nyligen skapade program i listan (du kan söka efter det namn du angav).
  4. Klicka på programmet.
  5. På översiktssidan kopierar du objekt-ID:t. Det här är det AzureEntraObjectID som krävs för rolltilldelningen för ARM-mallen.

STEG 4 – Distribuera ExtraHop Data Connector

VIKTIGT: Innan du distribuerar ExtraHop Data-anslutningsappen ska du ha Microsoft Entra ID appregistreringsinformation (klient-ID, klienthemlighet, klient-ID och objekt-ID) tillgängliga.

Distribuera dataanslutningsappen ExtraHop Detections:

Använd den här metoden för automatisk distribution av dataanslutningsappen ExtraHop Detections.

  1. Klicka på knappen Distribuera till Azure nedan.

    aka.ms

  2. Välj önskad prenumeration, resursgrupp och region.

  3. Ange informationen nedan:

    a. FunctionName – Ange funktionsappens namn (används för att namnge alla relaterade resurser). Måste vara 1–11 tecken. Standard: ExtraHop

    b. Plats – den plats där datainsamlingsregler och slutpunkter för datainsamling ska distribueras

    c. WorkspaceName – Ange Microsoft Sentinel arbetsytans namn på Log Analytics-arbetsytan

    d. AzureClientId – Ange Azure klient-ID som du skapade under appregistreringen

    e. AzureClientSecret – Ange Azure klienthemlighet som du skapade när du skapade klienthemligheten

    f. AzureEntraObjectID – Ange objekt-ID för din Microsoft Entra-app

    G. TenantId – Ange klientorganisations-ID för din Microsoft Entra ID

    H. DetectionsTableName – Ange namnet på den tabell som används för att lagra ExtraHop-identifieringsloggar. Standardvärdet är "ExtraHop_Detections"

    i. LogLevel – Välj loggnivå eller loggens allvarlighetsgrad från Felsökning, Information, Fel, Varning. Som standard är den inställd på Info

    J. AppInsightsWorkspaceResourceID – Migrera klassiska Application Insights till loganalysarbetsyta som tas ur bruk den 29 februari 2024. Använd bladet Log Analysarbetsyta –> Egenskaper med egenskapsvärdet "Resurs-ID". Det här är ett fullständigt kvalificerat resourceId som har formatet "/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}"

  4. Markera kryssrutan med etiketten Jag godkänner de villkor som anges ovan.

  5. Klicka på Köp för att distribuera.

STEG 5 – Efter distribution

Efter distributionen konfigurerar du webhooksanslutningen från ExtraHop RevealX till Microsoft Sentinel.

1) Hämta funktionsappens slutpunkt

  1. Gå till Azure funktionsöversiktssidan och klicka på fliken Funktioner.
  2. Klicka på funktionen ExtraHopHttpStarter.
  3. Gå till Hämta funktions-URL och kopiera funktions-URL:en som är tillgänglig under standardvärdet (funktionsnyckel).
  4. Ersätt {functionname} med ExtraHopDetectionsOrchestrator i den kopierade funktions-URL:en.

2) Konfigurera en anslutning till Microsoft Sentinel och ange nyttolastkriterier för webhook från RevealX

Från ditt ExtraHop-system konfigurerar du Microsoft Sentinel-integreringen för att upprätta en anslutning mellan Microsoft Sentinel och ExtraHop RevealX och för att skapa regler för identifieringsmeddelanden som skickar webhook-data till Microsoft Sentinel. Detaljerade anvisningar finns i Integrera ExtraHop RevealX med Microsoft Sentinel SIEM.

När aviseringsregler har konfigurerats och Microsoft Sentinel tar emot webhook-data utlöses funktionsappen och du kan visa ExtraHop-identifieringar från den anpassade Log Analytics-arbetsytans tabell. Använd parsningsfunktionen ExtraHopDetections för en normaliserad vy av data.




F5 BIG-IP

Stöds av:F5 Networks

Med F5-brandväggsanslutningen kan du enkelt ansluta dina F5-loggar med Microsoft Sentinel, visa instrumentpaneler, skapa anpassade aviseringar och förbättra undersökningen. Detta ger dig mer inblick i organisationens nätverk och förbättrar dina säkerhetsfunktioner.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
F5Telemetry_LTM_CL Nej Nej
F5Telemetry_system_CL Ja Ja
F5Telemetry_ASM_CL Nej Nej

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Installationsinstruktioner:

Konfigurera och ansluta F5 BIGIP

För att ansluta din F5 BIGIP måste du publicera en JSON-deklaration till systemets API-slutpunkt. Anvisningar om hur du gör detta finns i Integrera F5 BGIP med Microsoft Sentinel.

  • Arbetsyte-ID: <variabelvärde som angavs vid installationen>
  • Primärnyckel: <variabelvärde som angavs vid installationen>




Feedly IoC

Stöds av:Feedly Inc

Feedly IoC-dataanslutningsappen ger möjlighet att mata in indikatorer för komprometter (IoCs) från Feedly API till Microsoft Sentinel.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
feedly_indicators_CL Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande

Förutsättningar:

  • Feedly API-åtkomst: Åtkomst till Feedly-API:et krävs. Du behöver en Feedly API-token med åtkomst till de IoC-strömmar som du vill mata in. Generera din API-token på https://feedly.com/i/team/api

Installationsinstruktioner:

Anslut till Feedly för att börja samla in IoCs i Microsoft Sentinel

  1. Gå till https://feedly.com/i/team/api och generera en ny API-token för anslutningsappen.
  2. I Sentinel anger du api-nyckeln för feedly och Stream-ID:n på sidan för anslutningsappen. Klicka sedan på "Anslut".
  • Api-nyckel för feedly: (Ange api-token för feedly)
  • Feedly Stream-ID: (streamId1,streamId2,streamId3)
  • Aktivera/inaktivera anslutning




Utskjutande push-koppling

Stöds av:Flare

Flare-anslutningsappen ger möjlighet att mata in hotinformation och exponeringsdata från Flare till Microsoft Sentinel. Flare identifierar företagets digitala tillgångar som gjorts offentligt tillgängliga på grund av mänskliga fel eller skadliga attacker, inklusive läckta autentiseringsuppgifter, exponerade molnbucketar, darkweb-omnämnanden med mera.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
FireworkV2_CL Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Förutsättningar:

  • Microsoft Entra: Behörighet att skapa en appregistrering i Microsoft Entra ID.
  • Microsoft Azure: Behörighet att tilldela rollen Utgivare av övervakningsmått för datainsamlingsregel (DCR).
  • Flare: Behörighet att konfigurera Microsoft Sentinel integrering i Flare.

Installationsinstruktioner:

1. Skapa ARM-resurser och ange de behörigheter som krävs

Med den här anslutningsappen kan Flare skicka data om hotexponering till Microsoft Sentinel. När datavidarebefordring är aktiverat i Flare skickas rådata från rådata på ett säkert sätt till api:et för Microsoft Sentinel inmatning.

Automatisk konfiguration och säker datainmatning med Entra program som klickar på "Distribuera" skapar Log Analytics-tabeller och en datainsamlingsregel (DCR). Den skapar sedan ett Entra program, länkar domänkontrollanten till den och anger den angivna hemligheten i programmet. Med den här konfigurationen kan data skickas säkert till domänkontrollanten med hjälp av en Entra token.

2. Konfigurera Flare för att skicka loggar till Microsoft Sentinel

Använd följande parametrar för att konfigurera Flare för att skicka loggar till din arbetsyta.

  • Entra program-ID (klient) : <variabelvärde som angavs vid installationen>
  • Entra Katalog-ID< (klientorganisation): variabelvärde som angavs vid installationen>
  • Entra appregistreringshemlighet: <variabelvärde som anges vid installationen>
  • URL för logginmatning: <variabelvärde som angavs vid installationen>

3. Konfigurera Aviseringskanal i Flare

Som organisationsadministratör kan du konfigurera en aviseringskanal i Flare för att skicka data till Sentinel.

  1. Autentisera vid uppblossning
  2. Öppna sidan aviseringar för att skapa en ny aviseringskanal.
  3. Välj "Microsoft Sentinel" och kopiera ovanstående fält i formuläret.

Mer information finns i Flare-dokumentationen.




Forcepoint DLP

Stöds av:Community

Med anslutningsappen Forcepoint DLP (Data Loss Prevention) kan du automatiskt exportera DLP-incidentdata från Forcepoint DLP till Microsoft Sentinel i realtid. Detta ger bättre insyn i användaraktiviteter och dataförlustincidenter, möjliggör ytterligare korrelation med data från Azure arbetsbelastningar och andra flöden och förbättrar övervakningsfunktionen med arbetsböcker i Microsoft Sentinel.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
ForcepointDLPEvents_CL Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande

Installationsinstruktioner:

Följ stegvisa instruktioner i Forcepoint DLP-dokumentationen för Microsoft Sentinel för att konfigurera den här anslutningsappen.

  • Arbetsyte-ID: <variabelvärde som angavs vid installationen>
  • Primärnyckel: <variabelvärde som angavs vid installationen>




Forescout

Stöds av:Microsoft Corporation

Forescout-dataanslutningsappen ger möjlighet att mata in Forescout-händelser i Microsoft Sentinel. Mer information finns i Forescout-dokumentationen .

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
ForescoutEvent Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande

Installationsinstruktioner:

OBSERVERA: Den här dataanslutningen är beroende av en parser som baseras på en Kusto-funktion för att fungera som förväntat ForescoutEvent som distribueras med Microsoft Sentinel Solution.

OBSERVERA: Den här dataanslutningsappen har utvecklats med hjälp av Forescout Syslog Plugin-versionen: v3.6

1. Installera och registrera agenten för Linux eller Windows

Installera agenten på servern där Forescout-loggarna vidarebefordras.

Loggar från Forescout Server som distribueras på Linux- eller Windows-servrar samlas in av Linux- eller Windows-agenter.

Välj var du vill installera Linux-agenten:

Installera agenten på Azure Linux virtuell dator

Välj den dator som agenten ska installeras på och klicka sedan på Anslut.

  • Install Agent: <variabelvärde som angavs vid installationstiden>

Installera agenten på en dator som inte är Azure Linux

Ladda ned agenten på den aktuella datorn och följ anvisningarna.

  • Install Agent: <variabelvärde som angavs vid installationstiden>

Välj var Windows-agenten ska installeras:

Installera agenten på Azure virtuell Windows-dator

Välj den dator som agenten ska installeras på och klicka sedan på Anslut.

  • Install Agent: <variabelvärde som angavs vid installationstiden>

Installera agenten på en icke-Azure Windows-dator

Ladda ned agenten på den aktuella datorn och följ anvisningarna.

  • Install Agent: <variabelvärde som angavs vid installationstiden>

2. Konfigurera loggarna som ska samlas in

Konfigurera de anläggningar som du vill samla in och deras allvarlighetsgrad.

  1. Under Avancerade inställningar för arbetsytan Konfiguration väljer du Data och sedan Syslog.
  2. Välj Tillämpa nedanstående konfiguration på mina datorer och välj anläggningar och allvarlighetsgrad.
  3. Klicka på Spara.
  • Install Agent: <variabelvärde som angavs vid installationstiden>

3. Konfigurera vidarebefordran av forescout-händelser

Följ konfigurationsstegen nedan för att hämta Forescout-loggar till Microsoft Sentinel.

  1. Välj en installation som ska konfigureras.
  2. Följ de här anvisningarna för att vidarebefordra aviseringar från Forescout-plattformen till en syslog-server.
  3. Konfigurera inställningarna på fliken Syslog-utlösare.




Forescout Övervakare av värdegenskaper

Stöds av:Microsoft Corporation

Med anslutningsappen Forescout Host Property Monitor kan du ansluta värdegenskaper från Forescout-plattformen med Microsoft Sentinel, visa, skapa anpassade incidenter och förbättra undersökningen. Detta ger dig mer inblick i organisationens nätverk och förbättrar dina säkerhetsfunktioner.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
ForescoutHostProperties_CL Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Förutsättningar:

  • Forescout Plugin-krav: Kontrollera att Forescout Microsoft Sentinel plugin-programmet körs på Forescout-plattformen

Installationsinstruktioner:

Anvisningar om hur du konfigurerar Forescout Microsoft Sentinel plugin-program finns i Forescout Documentation Portal (https://docs.forescout.com/bundle/sentinel-1-0-h)

  • Arbetsyte-ID: <variabelvärde som angavs vid installationen>
  • Primärnyckel: <variabelvärde som angavs vid installationen>




Fortinet FortiNDR Cloud

Stöds av:Fortinet

Fortinet FortiNDR Cloud-dataanslutningsappen ger möjlighet att mata in Fortinet FortiNDR Cloud-data i Microsoft Sentinel med hjälp av FortiNDR Cloud API

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
FncEventsSuricata_CL Nej Nej
FncEventsObservation_CL Nej Nej
FncEventsDetections_CL Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande

Förutsättningar:

  • Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
  • MetaStream-autentiseringsuppgifter: AWS-åtkomstnyckel-ID, AWS-hemlig åtkomstnyckel, FortiNDR-molnkontokod krävs för att hämta händelsedata.
  • API-autentiseringsuppgifter: FortiNDR Cloud API Token, FortiNDR Cloud Account UUID krävs för att hämta identifieringsdata.

Installationsinstruktioner:

OBSERVERA: Den här anslutningsappen använder Azure Functions för att ansluta till FortiNDR Cloud API för att hämta loggar till Microsoft Sentinel. Detta kan resultera i ytterligare datainmatningskostnader. Mer information finns på prissättningssidan för Azure Functions.

(Valfritt steg) Lagra arbetsyta och API-auktoriseringsnycklar på ett säkert sätt eller token i Azure Key Vault. Azure Key Vault tillhandahåller en säker mekanism för att lagra och hämta nyckelvärden. Följ de här anvisningarna om du vill använda Azure Key Vault med en Azure funktionsapp.

Obs! Den här anslutningsappen använder en parser baserad på en Kusto-funktion för att normalisera fält. Följ dessa steg för att skapa Kusto-funktionsaliaset Fortinet_FortiNDR_Cloud.

STEG 1 – Konfigurationssteg för Fortinet FortiNDR Cloud Logs Collection

Providern bör tillhandahålla eller länka till detaljerade steg för att konfigurera API-slutpunkten PROVIDER NAME APPLICATION NAME så att Azure-funktionen kan autentisera till den, hämta dess auktoriseringsnyckel eller token och hämta installationens loggar till Microsoft Sentinel.

STEG 2 – Välj ETT av följande två distributionsalternativ för att distribuera anslutningsappen och den associerade Azure-funktionen

VIKTIGT: Innan du distribuerar Fortinet FortiNDR Cloud-anslutningsappen måste du ha arbetsyte-ID:t och primärnyckeln för arbetsytan (kan kopieras från följande), samt autentiseringsuppgifterna för FortiNDR Cloud API (finns i Kontohantering för FortiNDR Cloud) som är tillgängliga.

  • Arbetsyte-ID: <variabelvärde som angavs vid installationen>
  • Primärnyckel: <variabelvärde som angavs vid installationen>

Azure Resource Manager (ARM)-mall

Använd den här metoden för automatisk distribution av Fortinet FortiNDR Cloud-anslutningsappen.

  1. Klicka på knappen Distribuera till Azure nedan.

    aka.ms

  2. Välj önskad prenumeration, resursgrupp och plats (Se till att använda samma plats som din resursgrupp och att platsen har stöd för Flex-förbrukning.

  3. Ange fälten Arbetsyte-ID, Arbetsytenyckel, AwsAccessKeyId, AwsSecretAccessKey och/eller Andra obligatoriska fält.

  4. Klicka på Skapa för att distribuera.




Fortra Agari Data Connector (via Codeless Connector Framework)

Stöds av:Microsoft Corporation

Fortra Agari Data Connector tillåter inmatning av loggar från Fortra Agari-API:er till Microsoft Sentinel. Den här anslutningsappen integreras med Agari Brand Protection -produkter (BP), Phishing Defense (APD) och Nätfiskesvar (APR). Det stöder DCR-baserade inmatningstidstransformeringar för effektiv frågekörning. Mer information finns i Agari API-dokumentationen .

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
AgariBPAlertsLog_CL Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande

Installationsinstruktioner:

Konfigurationssteg för Agari-API:et

Följ anvisningarna nedan för att hämta dina Agari API-autentiseringsuppgifter.

  1. Hämta API-URL:en Logga in på Agari-konsolen och gå till API-avsnittet. Standard-API-URL:en är https://api.agari.com

  2. Hämta klientautentiseringsuppgifter Hämta klient-ID och klienthemlighet från avsnittet API-autentiseringsuppgifter i ditt Agari-konto. Observera att olika Agari-produkter (Brand Protection, Phishing Defense, Phishing Response) kan kräva separata API-autentiseringsuppgifter.

  3. Välj Dataströmmar Välj vilka Agari-dataströmmar du vill samla in. Du kan välja en eller flera strömmar baserat på din prenumeration och dina krav.

  • URL för bas-API: (https://api.agari.com)
  • Klient-ID: (ditt klient-ID)
  • Klienthemlighet: (din klienthemlighet)
  • Aktivera/inaktivera anslutning




Garnison ultra fjärrloggar (med Azure Functions)

Stöds av:Garnison

Med garrison ULTRA Remote Logs-anslutningsappen kan du mata in Garrison ULTRA Remote Logs i Microsoft Sentinel.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
Garrison_ULTRARemoteLogs_CL Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande

Förutsättningar:

  • Garrison ULTRA: Om du vill använda den här dataanslutningen måste du ha en aktiv Garrison ULTRA-licens .

Installationsinstruktioner:

Distribution – Azure Resource Manager (ARM)-mall

De här stegen beskriver den automatiserade distributionen av garrison ULTRA Remote Logs-dataanslutningen med hjälp av en ARM-tempate.

  1. Klicka på knappen Distribuera till Azure nedan.

    portal.azure.com

  2. Ange nödvändig information, till exempel resursgrupp, Microsoft Sentinel arbetsyta och inmatningskonfigurationer

OBSERVERA: Vi rekommenderar att du skapar en ny resursgrupp för distribution av dessa resurser. 3. Markera kryssrutan märkt Jag godkänner de villkor som anges ovan. 4. Klicka på Köp för att distribuera.




GCP Cloud Run (via Codeless Connector Framework)

Stöds av:Microsoft Corporation

GCP Cloud Run-dataanslutningsappen ger möjlighet att mata in cloud run-begärandeloggar i Microsoft Sentinel med pub/sub. Mer information finns i Översikt över molnkörning .

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
GCPCloudRun Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Installationsinstruktioner:

**Anslut GCP-molnkörning till Microsoft Sentinel **

  • Klientorganisations-ID: En unik identifierare som används som indata i Terraform-konfigurationen i en GCP-miljö.: <variabelvärde som anges vid installationen>
  1. Aktivera Cloud Run-loggar I Google Cloud Console aktiverar du molnloggning om det inte har aktiverats tidigare och sparar ändringarna. Distribuera eller uppdatera dina Cloud Run-tjänster med loggning aktiverat.

Referenslänk: Länk till dokumentation

  1. Anslut nya insamlare Om du vill aktivera GCP Cloud Run Request Logs för Microsoft Sentinel klickar du på knappen Lägg till ny insamlare, anger nödvändig information i popup-fönstret och klickar på Anslut.




GCP Cloud SQL (via Codeless Connector Framework)

Stöds av:Microsoft Corporation

GCP Cloud SQL-dataanslutningsappen ger möjlighet att mata in granskningsloggar i Microsoft Sentinel med GCP Cloud SQL API. Mer information finns i dokumentationen för SQL-granskningsloggar i GCP-molnet .

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
GCPCloudSQL Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Installationsinstruktioner:

Ansluta GCP Cloud SQL till Microsoft Sentinel

  • Klientorganisations-ID: En unik identifierare som används som indata i terraform-konfigurationen i en GCP-miljö.: <variabelvärde som angavs vid installationen>
  1. I Google Cloud Console aktiverar du Cloud SQL API, om det inte har aktiverats tidigare, och sparar ändringarna.

  2. Anslut nya insamlare Om du vill aktivera GCP Cloud SQL-loggar för Microsoft Sentinel klickar du på knappen Lägg till ny insamlare, fyller i nödvändig information i kontextfönstret och klickar på Anslut.




Pub-/undergranskningsloggar för GCP

Stöds av:Microsoft Corporation

Med Granskningsloggar för Google Cloud Platform (GCP), som matas in från Microsoft Sentinel anslutningsapp, kan du samla in tre typer av granskningsloggar: administratörsaktivitetsloggar, dataåtkomstloggar och åtkomsttransparensloggar. Googles molngranskningsloggar registrerar ett spår som utövare kan använda för att övervaka åtkomst och identifiera potentiella hot i Google Cloud Platform-resurser (GCP).

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
GCPAuditLogs Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Installationsinstruktioner:

  • Klientorganisations-ID: En unik identifierare som används som indata i Terraform-konfigurationen i en GCP-miljö.: <variabelvärde som anges vid installationen>
  1. Anslut nya insamlare Om du vill aktivera GCP-granskningsloggar för Microsoft Sentinel klickar du på knappen Lägg till ny insamlare, fyller i nödvändig information i kontextfönstret och klickar på Anslut.




GCP Pub/Sub Load Balancer-loggar (via Codeless Connector Framework).

Stöds av:Microsoft Corporation

Google Cloud Platform (GCP) Load Balancer loggar ger detaljerade insikter om nätverkstrafik och samlar in både inkommande och utgående aktiviteter. Dessa loggar används för att övervaka åtkomstmönster och identifiera potentiella säkerhetshot för GCP-resurser. Dessutom innehåller loggarna även loggar för GCP-Web Application Firewall (WAF), vilket förbättrar möjligheten att identifiera och minska riskerna på ett effektivt sätt.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
GCPLoadBalancerLogs_CL Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Installationsinstruktioner:

  • Klientorganisations-ID: En unik identifierare som används som indata i Terraform-konfigurationen i en GCP-miljö.: <variabelvärde som anges vid installationen>
  1. Aktivera Load Balancer loggar I ditt GCP-konto går du till avsnittet Load Balancer. Här kan du nevigate till [Backend Service] -> [Edit], när du är i [Backend Service] i avsnittet [Logging] aktivera kryssrutan för [Aktivera loggar]. När du har öppnat regeln växlar du växlingsknappen under avsnittet Loggar till På och sparar ändringarna.

Mer information: Länk till dokumentation

  1. Anslut nya insamlare Om du vill aktivera GCP-Load Balancer Loggar för Microsoft Sentinel klickar du på knappen Lägg till ny insamlare, fyller i nödvändig information i kontextfönstret och klickar på Anslut.




GCP Pub/Sub VPC Flow-loggar (via Codeless Connector Framework)

Stöds av:Microsoft Corporation

Med VPC-flödesloggarna för Google Cloud Platform (GCP) kan du samla in nätverkstrafikaktivitet på VPC-nivå, så att du kan övervaka åtkomstmönster, analysera nätverksprestanda och identifiera potentiella hot över GCP-resurser.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
GCPVPCFlow Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Installationsinstruktioner:

  • Klientorganisations-ID: En unik identifierare som används som indata i Terraform-konfigurationen i en GCP-miljö.: <variabelvärde som anges vid installationen>
  1. Aktivera VPC-flödesloggar I ditt GCP-konto går du till avsnittet VPC-nätverk. Välj det undernät som du vill övervaka och aktivera flödesloggar under avsnittet Loggning.

Mer information: Dokumentation om Google Cloud

  1. Anslut nya insamlare Om du vill aktivera VPC-flödesloggar för GCP för Microsoft Sentinel klickar du på knappen Lägg till ny insamlare, fyller i nödvändig information i kontextfönstret och klickar på Anslut.




Gigamon AMX-anslutningsprogram

Stöds av:Gigamon

Gigamon-anslutningsappen ger möjlighet att läsa rådata från Gigamon i Microsoft Sentinel.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
GigamonV2_CL Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande

Förutsättningar:

  • Microsoft Entra: Behörighet att skapa en appregistrering i Microsoft Entra ID. Kräver vanligtvis Entra ID-programutvecklare eller högre.
  • Microsoft Azure: Behörighet att tilldela rollen Utgivare av övervakningsmått för datainsamlingsregel (DCR). Kräver vanligtvis Azure roll som RBAC-ägare eller administratör för användaråtkomst

Installationsinstruktioner:

1. Skapa ARM-resurser och ange de behörigheter som krävs

Den här anslutningsappen läser data från de tabeller som Gigamon CCF använder i en Microsoft Analytics-arbetsyta, om alternativet för vidarebefordran av data är aktiverat i Gigamon CCF skickas rådata till api:et för Microsoft Sentinel inmatning.

Automatisk konfiguration och säker datainmatning med Entra program som klickar på "Distribuera" utlöser skapandet av Log Analytics-tabeller och en datainsamlingsregel (DCR). Den skapar sedan ett Entra program, länkar domänkontrollanten till den och anger den angivna hemligheten i programmet. Med den här konfigurationen kan data skickas säkert till domänkontrollanten med hjälp av en Entra token.

2. Skicka loggarna till arbetsytan

Använd följande parametrar för att konfigurera datorn för att skicka loggarna till arbetsytan.

  • Klientorganisations-ID (katalog-ID): <variabelvärde som anges vid installationen>
  • Entra program-ID för appregistrering: <variabelvärde som angavs vid installationen>
  • Entra appregistreringshemlighet: <variabelvärde som anges vid installationen>
  • Slutpunkts-URI för datainsamling: <variabelvärde som anges vid installationstidpunkten>
  • Datainsamlingsregel oföränderligt ID: <variabelvärde som angavs vid installationen>
  • Aktivitet Stream Namn: <variabelvärde som angavs vid installationen>
  • Hot Stream Namn: <variabelvärde som anges vid installationstidpunkt>




GitHub (med Webhooks)

Stöds av:Microsoft Corporation

GitHub webhook-dataanslutningsappen ger möjlighet att mata in GitHub-prenumerationshändelser i Microsoft Sentinel med hjälp av GitHub webhook-händelser. Anslutningsappen ger möjlighet att få in händelser i Microsoft Sentinel som hjälper till att undersöka potentiella säkerhetsrisker, analysera teamets användning av samarbete, diagnostisera konfigurationsproblem med mera.

Observera: Om du är avsedd att mata in Github-granskningsloggar kan du läsa GitHub Enterprise Audit Log Connector från galleriet "Dataanslutningar".

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
githubscanaudit_CL Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Förutsättningar:

  • Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.

Installationsinstruktioner:

OBSERVERA: Den här anslutningsappen har byggts på http-utlösare baserat på Azure function. Och den tillhandahåller en slutpunkt till vilken github kommer att anslutas via dess webhook-funktion och publicerar de prenumererade händelserna i Microsoft Sentinel. Detta kan resultera i ytterligare datainmatningskostnader. Mer information finns på prissättningssidan för Azure Functions.

(Valfritt steg) Lagra arbetsyta och API-auktoriseringsnycklar på ett säkert sätt eller token i Azure Key Vault. Azure Key Vault tillhandahåller en säker mekanism för att lagra och hämta nyckelvärden. Följ de här anvisningarna om du vill använda Azure Key Vault med en Azure funktionsapp.

Välj ONE bland följande två distributionsalternativ för att distribuera anslutningsappen och den associerade Azure-funktionen

VIKTIGT: Innan du distribuerar Github Webhook-anslutningsappen måste du ha arbetsyte-ID:t och primärnyckeln för arbetsytan (kan kopieras från följande).

  • Arbetsyte-ID: <variabelvärde som angavs vid installationen>
  • Primärnyckel: <variabelvärde som angavs vid installationen>

Alternativ 1 – Azure Resource Manager (ARM)-mall

Använd den här metoden för automatisk distribution av GitHub-dataanslutningsappen med hjälp av en ARM-tempate.

  1. Klicka på knappen Distribuera till Azure nedan.

    aka.ms

  2. Välj önskad prenumeration, resursgrupp och plats.

OBSERVERA: I samma resursgrupp kan du inte blanda Windows- och Linux-appar i samma region och distribuera. 3. Markera kryssrutan märkt Jag godkänner de villkor som anges ovan. 5. Klicka på Köp för att distribuera.

Alternativ 2 – Manuell distribution av Azure Functions

Använd följande stegvisa instruktioner för att distribuera GitHub webhook-dataanslutningen manuellt med Azure Functions (distribution via Visual Studio Code).

Steg 1 – Distribuera en funktionsapp

  1. Ladda ned Azure-funktionsappfilen. Extrahera arkivet till din lokala utvecklingsdator.
  2. Följ instruktionerna för manuell distribution av funktionsappen för att distribuera Azure Functions-appen med VSCode.
  3. När distributionen av funktionsappen har slutförts följer du nästa steg för att konfigurera den.

Steg 2 – Konfigurera funktionsappen

  1. Gå till Azure-portalen för konfigurationen av funktionsappen.
  2. I funktionsappen väljer du funktionsappens namn och sedan Konfiguration.
  3. På fliken Programinställningar väljer du Ny programinställning.
  4. Lägg till var och en av följande programinställningar individuellt med sina respektive strängvärden (skiftlägeskänsliga): WorkspaceID WorkspaceKey logAnalyticsUri (valfritt) – Använd logAnalyticsUri för att åsidosätta LOG Analytics API-slutpunkten för dedikerade moln. För offentliga moln lämnar du till exempel värdet tomt. för Azure GovUS-molnmiljö anger du värdet i följande format: https://<CustomerId>.ods.opinsights.azure.us.
  5. När alla programinställningar har angetts klickar du på Spara.

Steg efter distribution

STEG 1 – Hämta url:en för Azure-funktionen

  1. Gå till Azure funktionsöversiktssida och klicka på "Funktioner" på det vänstra bladet.
  2. Klicka på funktionen "GithubwebhookConnector".
  3. Gå till "GetFunctionurl" och kopiera funktions-URL:en.

STEG 2 – Konfigurera Webhook till Github Organization

  1. Gå till GitHub och öppna ditt konto och klicka på "Dina organisationer".
  2. Klicka på Inställningar.
  3. Klicka på "Webhooks" och ange funktionsappens URL som kopierades ovan steg 1 under textrutan nyttolast-URL.
  4. Välj innehållstyp som "application/json".
  5. Prenumerera på händelser och klicka på "Lägg till webhook"

Nu är vi klara med github Webhook-konfigurationen. När github-händelserna utlöstes och efter fördröjningen på 20 till 30 minuter (eftersom det kommer att bli en dealy för LogAnalytics att starta resurserna för första gången), bör du kunna se alla transaktionshändelser från Github till LogAnalytics-arbetsytetabellen med namnet "githubscanaudit_CL".

Klicka här om du vill ha mer information




GitHub Enterprise-granskningslogg (via Codeless Connector Framework)

Stöds av:Microsoft Corporation

GitHub-anslutningsappen för granskningsloggar ger möjlighet att mata in GitHub-loggar i Microsoft Sentinel. Genom att ansluta GitHub-granskningsloggar till Microsoft Sentinel kan du visa dessa data i arbetsböcker, använda dem för att skapa anpassade aviseringar och förbättra undersökningsprocessen.

Observera: Om du har för avsikt att mata in GitHub-prenumerationshändelser i Microsoft Sentinel kan du läsa GitHub(med Webhooks) Connector från galleriet "Data connectors".

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
GitHubAuditLogsV2_CL Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Förutsättningar:

  • Personlig åtkomsttoken för GitHub API: Om du vill aktivera avsökning för företagsgranskningsloggen kontrollerar du att den autentiserade användaren är företagsadministratör och har en personlig åtkomsttoken för GitHub (klassisk) med omfånget read:audit_log .
  • GitHub Enterprise-typ: Den här anslutningsappen fungerar endast med GitHub Enterprise Cloud; Det stöder inte GitHub Enterprise Server.

Installationsinstruktioner:

Anslut granskningsloggen på GitHub-företagsnivå till Microsoft Sentinel

Aktivera GitHub-granskningsloggar. Följ den här guiden för att skapa eller hitta din personliga åtkomsttoken.

  • Rutnät för dataanslutningsprogram (konfigurera i portalen)




Google ApigeeX (via Codeless Connector Framework)

Stöds av:Microsoft Corporation

Google ApigeeX-dataanslutningsappen ger möjlighet att mata in granskningsloggar i Microsoft Sentinel med hjälp av Google Apigee-API:et. Mer information finns i Google Apigee API-dokumentationen .

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
GCPApigee Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Installationsinstruktioner:

**Anslut Google ApigeeX till Microsoft Sentinel **

  • Klientorganisations-ID: En unik identifierare som används som indata i Terraform-konfigurationen i en GCP-miljö.: <variabelvärde som anges vid installationen>
  1. Aktivera ApigeeX-loggar I Google Cloud Console aktiverar du Apigee API, om det inte har aktiverats tidigare, och sparar ändringarna.

  2. Anslut nya insamlare Om du vill aktivera ApigeeX-loggar för Microsoft Sentinel klickar du på knappen Lägg till ny insamlare, anger nödvändig information i popup-fönstret och klickar på Anslut.




Google Cloud Platform CDN (via Codeless Connector Framework)

Stöds av:Microsoft Corporation

Google Cloud Platform CDN-dataanslutningsappen ger möjlighet att mata in Cloud CDN-granskningsloggar och cloud CDN-trafikloggar i Microsoft Sentinel med hjälp av API:et för beräkningsmotorn. Mer information finns i produktöversiktsdokumentet .

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
GCPCDN Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Installationsinstruktioner:

**Anslut GCP CDN till Microsoft Sentinel **

  • Klientorganisations-ID: En unik identifierare som används som indata i Terraform-konfigurationen i en GCP-miljö.: <variabelvärde som anges vid installationen>
  1. Aktivera CDN-loggar I Google Cloud Console aktiverar du molnloggning om det inte har aktiverats tidigare och sparar ändringarna. Gå till cloud CDN-avsnittet och klicka på Lägg till ursprung för att skapa serverdelar enligt länken nedan.

Referenslänk: Länk till dokumentation

  1. Anslut nya insamlare Om du vill aktivera GCP Cloud CDN-loggar för Microsoft Sentinel klickar du på knappen Lägg till ny insamlare, anger nödvändig information i popup-fönstret och klickar på Anslut.




Google Cloud Platform Cloud IDS (via Codeless Connector Framework)

Stöds av:Microsoft Corporation

Google Cloud Platform IDS-dataanslutningsappen ger möjlighet att mata in cloud IDS-trafikloggar, hotloggar och granskningsloggar i Microsoft Sentinel med hjälp av Google Cloud IDS API. Mer information finns i dokumentationen för Cloud IDS API .

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
GCPIDS Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Installationsinstruktioner:

**Anslut GCP Cloud IDS till Microsoft Sentinel **

  • Klientorganisations-ID: En unik identifierare som används som indata i Terraform-konfigurationen i en GCP-miljö.: <variabelvärde som anges vid installationen>
  1. Aktivera IDS-loggar I Google Cloud Console aktiverar du Cloud IDS API, om det inte har aktiverats tidigare. Skapa en IDS-slutpunkt och spara ändringarna.

Mer information om hur du skapar och konfigurerar en IDS-slutpunkt: Länka till dokumentation

  1. Anslut nya insamlare Om du vill aktivera GCP IDS-loggar för Microsoft Sentinel klickar du på knappen Lägg till ny insamlare, anger nödvändig information i popup-fönstret och klickar på Anslut.




Molnövervakning av Google Cloud Platform (via Codeless Connector Framework)

Stöds av:Microsoft Corporation

Google Cloud Platform Cloud Monitoring-dataanslutningsappen matar in övervakningsloggar från Google Cloud till Microsoft Sentinel med hjälp av Google Cloud Monitoring API. Mer information finns i dokumentationen för API för molnövervakning .

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
GCPMonitoring Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Installationsinstruktioner:

Ansluta Molnövervakning av Google Cloud Platform till Microsoft Sentinel

  1. Konfigurera GCP-övervakningsintegrering För att hämta loggar från GCP-molnövervakning till Sentinel projekt-ID för Google-molnet krävs.

  2. Välj Måtttyp För att samla in loggar från Google Cloud Monitoring anger du den måtttyp som krävs.

Mer information finns i Google Cloud Metrics.

  1. OAuth-autentiseringsuppgifter för att hämta Oauth-klient-ID och klienthemlighet finns i den här dokumentationen.

  2. Anslut till Sentinel Klicka på Anslut för att börja hämta övervakningsloggar från Google Cloud till Microsoft Sentinel.

  • GCP-projekt-ID:
  • Måtttyp:
  • Rutnät för dataanslutningsprogram (konfigurera i portalen)




Google Cloud Platform Compute Engine (via Codeless Connector Framework)

Stöds av:Microsoft Corporation

Dataanslutningsappen för Google Cloud Platform Compute Engine ger möjlighet att mata in granskningsloggar för beräkningsmotorn i Microsoft Sentinel med hjälp av GOOGLE Cloud Compute Engine-API:et. Mer information finns i dokumentationen för API:et för Cloud Compute Engine .

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
GCPComputeEngine Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Installationsinstruktioner:

**Anslut GCP-beräkningsmotorn till Microsoft Sentinel **

  • Klientorganisations-ID: En unik identifierare som används som indata i Terraform-konfigurationen i en GCP-miljö.: <variabelvärde som anges vid installationen>
  1. Aktivera loggar för beräkningsmotorn I Google Cloud Console aktiverar du API:et för beräkningsmotorn, om det inte har aktiverats tidigare, och sparar ändringarna.

  2. Anslut nya insamlare Om du vill aktivera beräkningsmotorloggar för Microsoft Sentinel klickar du på knappen Lägg till ny insamlare, anger nödvändig information i popup-fönstret och klickar på Anslut.




Google Cloud Platform DNS (via Codeless Connector Framework)

Stöds av:Microsoft Corporation

Dns-dataanslutningen för Google Cloud Platform ger möjlighet att mata in Cloud DNS-frågeloggar och Cloud DNS-granskningsloggar i Microsoft Sentinel med hjälp av Google Cloud DNS-API:et. Mer information finns i dokumentationen för Cloud DNS API .

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
GCPDNS Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Installationsinstruktioner:

**Anslut GCP DNS till Microsoft Sentinel **

OBSERVERA: Om både Azure Function och CCF-anslutningsappen körs samtidigt fylls dubblettdata i tabellerna.

  • Klientorganisations-ID: En unik identifierare som används som indata i Terraform-konfigurationen i en GCP-miljö.: <variabelvärde som anges vid installationen>
  1. Aktivera DNS-loggar I Google Cloud Console navigerar du till Avsnittet Moln-DNS. Aktivera molnloggning om den inte har aktiverats tidigare och spara ändringarna. Här kan du hantera befintliga zoner eller skapa en ny zon och skapa principer för den zon som du vill övervaka.

Mer information: Länk till dokumentation

  1. Anslut nya insamlare Om du vill aktivera GCP DNS-loggar för Microsoft Sentinel klickar du på knappen Lägg till ny insamlare, anger nödvändig information i popup-fönstret och klickar på Anslut.




Google Cloud Platform IAM (via Codeless Connector Framework)

Stöds av:Microsoft Corporation

Dataanslutningsappen för Google Cloud Platform IAM ger möjlighet att mata in granskningsloggarna som rör aktiviteter för identitets- och åtkomsthantering (IAM) i Google Cloud till Microsoft Sentinel med hjälp av Google IAM-API:et. Mer information finns i GCP IAM API-dokumentationen .

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
GCPIAM Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Installationsinstruktioner:

Ansluta GCP IAM till Microsoft Sentinel

OBSERVERA: Om både Azure Function och CCF-anslutningsappen körs parallellt fylls duplicerade data i tabellerna.

  • Klientorganisations-ID: En unik identifierare som används som indata i Terraform-konfigurationen i en GCP-miljö.: <variabelvärde som anges vid installationen>
  1. Om du vill aktivera IAM-loggar i ditt GCP-konto går du till avsnittet IAM. Därifrån kan du antingen skapa en ny användare eller ändra en befintlig användares roll som du vill övervaka. Se till att spara ändringarna..

Mer information: Länk till dokumentation

  1. Anslut nya insamlare Om du vill aktivera GCPIAM-loggar för Microsoft Sentinel klickar du på knappen Lägg till ny insamlare, fyller i nödvändig information i kontextfönstret och klickar på Anslut.




Google Cloud Platform NAT (via Codeless Connector Framework)

Stöds av:Microsoft Corporation

Nat-dataanslutningsappen för Google Cloud Platform ger möjlighet att mata in CLOUD NAT-granskningsloggar och NAT-trafikloggar i molnet i Microsoft Sentinel med hjälp av API:et för beräkningsmotorn. Mer information finns i produktöversiktsdokumentet .

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
GCPNATAudit Ja Ja
GCPNAT Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Installationsinstruktioner:

**Anslut GCP NAT till Microsoft Sentinel **

  • Klientorganisations-ID: En unik identifierare som används som indata i Terraform-konfigurationen i en GCP-miljö.: <variabelvärde som anges vid installationen>
  1. Aktivera NAT-loggar I Google Cloud Console aktiverar du molnloggning om det inte har aktiverats tidigare och sparar ändringarna. Gå till avsnittet Moln-NAT och klicka på Lägg till ursprung för att skapa serverdelar enligt länken nedan.

Referenslänk: Länk till dokumentation

  1. Anslut nya insamlare Om du vill aktivera GCP Cloud NAT-loggar för Microsoft Sentinel klickar du på knappen Lägg till ny insamlare, anger nödvändig information i popup-fönstret och klickar på Anslut.




Google Cloud Platform Resource Manager (via Codeless Connector Framework)

Stöds av:Microsoft Corporation

Google Cloud Platform Resource Manager-dataanslutningsappen ger möjlighet att mata in Resource Manager Admin aktivitets- och dataåtkomstgranskningsloggar i Microsoft Sentinel med hjälp av Cloud Resource Manager API. Mer information finns i produktöversiktsdokumentet .

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
GCPResourceManager Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Installationsinstruktioner:

**Anslut GCP-Resource Manager till Microsoft Sentinel **

  • Klientorganisations-ID: En unik identifierare som används som indata i Terraform-konfigurationen i en GCP-miljö.: <variabelvärde som anges vid installationen>
  1. Aktivera Resource Manager loggar I Google Cloud Console aktiverar du API:et för cloud resource manager om det inte har aktiverats tidigare och sparar ändringarna. Se till att ha IAM-behörigheter på organisationsnivå för ditt konto för att se alla loggar i resurshierarkin. Du kan referera till dokumentlänkarna för olika IAM-behörigheter för åtkomstkontroll med IAM på varje nivå som anges i den här länken

  2. Anslut nya insamlare Om du vill aktivera GCP-Resource Manager Loggar för Microsoft Sentinel klickar du på knappen Lägg till ny insamlare, anger nödvändig information i popup-fönstret och klickar på Anslut.




Google Kubernetes Engine (via Codeless Connector Framework)

Stöds av:Microsoft Corporation

Med GKE-loggarna (Google Kubernetes Engine) kan du samla in klusteraktivitet, arbetsbelastningsbeteende och säkerhetshändelser, så att du kan övervaka Kubernetes-arbetsbelastningar, analysera prestanda och identifiera potentiella hot i GKE-kluster.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
GKEAudit Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Installationsinstruktioner:

  • Klientorganisations-ID: En unik identifierare som används som indata i Terraform-konfigurationen i en GCP-miljö.: <variabelvärde som anges vid installationen>
  1. Aktivera Kubernetes Engine-loggning I ditt GCP-konto går du till avsnittet Kubernetes Engine. Aktivera molnloggning för dina kluster. I Molnloggning kontrollerar du att de specifika loggar som du vill mata in– till exempel API-server, schemaläggare, kontrollanthanterare, HPA-beslut och programloggar – är aktiverade för effektiv övervakning och säkerhetsanalys.

  2. Anslut nya insamlare Om du vill aktivera GKE-loggar för Microsoft Sentinel klickar du på knappen Lägg till ny insamlare, fyller i nödvändig information i kontextfönstret och klickar på Anslut.




Google Security Command Center

Stöds av:Microsoft Corporation

Google Cloud Platform (GCP) Security Command Center är en omfattande plattform för säkerhet och riskhantering för Google Cloud, som matas in från Sentinel anslutningsapp. Den erbjuder funktioner som tillgångsinventering och identifiering, sårbarhet och hotidentifiering samt riskreducering och åtgärder som hjälper dig att få insikt i organisationens säkerhets- och dataattackyta. Med den här integreringen kan du utföra uppgifter som rör resultat och tillgångar mer effektivt.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
GoogleCloudSCC Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Installationsinstruktioner:

  1. Konfigurera GCP-miljön Du måste ha följande GCP-resurser definierade och konfigurerade: ämne, prenumeration för ämnet, arbetsbelastningsidentitetspool, arbetsbelastningsidentitetsprovider och tjänstkonto med behörighet att hämta och använda från prenumeration. Terraform tillhandahåller API för den IAM som skapar resurserna. Länka till Terraform-skript.
  • Klientorganisations-ID: En unik identifierare som används som indata i Terraform-konfigurationen i en GCP-miljö.: <variabelvärde som anges vid installationen>
  1. Anslut nya insamlare Om du vill aktivera GCP SCC för Microsoft Sentinel klickar du på knappen Lägg till ny insamlare, fyller i nödvändig information i kontextfönstret och klickar på Anslut.




Google Workspace-aktiviteter (via Codeless Connector Framework)

Stöds av:Microsoft Corporation

Dataanslutningsappen För Google Workspace Activities kan du mata in aktivitetshändelser från Google Workspace API till Microsoft Sentinel.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
GoogleWorkspaceReports Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Förutsättningar:

  • Åtkomst till Google Workspace API: Åtkomst till API:et för Google Workspace-aktiviteter via Oauth krävs.

Installationsinstruktioner:

Anslut till Google Workspace för att börja samla in användaraktivitetsloggar i Microsoft Sentinel

Konfigurationssteg för Google Reports API

  1. Logga in på Google-molnkonsolen med din arbetsyta Admin autentiseringsuppgifterhttps://console.cloud.google.com.
  2. Med sökalternativet (tillgängligt längst upp i mitten) söker du efter API:er & Services
  3. Från API:er & Services ->Aktiverade API:er & Services aktiverar du Admin SDK API för det här projektet.
  4. Gå till SKÄRMEN API:er & Services –>OAuth-medgivande. Om du inte redan har konfigurerat skapar du en OAuth-medgivandeskärm med följande steg:
    1. Ange appnamn och annan obligatorisk information.
    2. Välj Extern som användartyp för målgruppen.
  5. Gå till API:er & Services –>Autentiseringsuppgifter och skapa OAuth 2.0-klient-ID
    1. Klicka på Skapa autentiseringsuppgifter överst och välj Oauth-klient-ID.
    2. Välj Webbprogram i listrutan Programtyp.
    3. Ange ett lämpligt namn för webbappen och lägg till omdirigerings-URI:n i formuläret nedan som auktoriserade omdirigerings-URI:er.
    4. När du klickar på Skapa får du klient-ID och klienthemlighet. Kopiera dessa värden och använd dem i konfigurationsstegen nedan.
  6. Gå till Google Auth Platform –>Dataåtkomst: Lägg till Admin SDK API-omfång

Konfigurera steg för åtkomst till Google Reports API oauth. Ange sedan nödvändig information nedan och klicka på Anslut.

  • Rutnät för dataanslutningsprogram (konfigurera i portalen)




GravityZone Data Connector

Stöds av:Bitdefender SRL

Den här anslutningsappen möjliggör integrering mellan Bitdefender GravityZone och Microsoft Sentinel via EVENT Push Service-API:et. När den har konfigurerats strömmas alla GravityZone-händelsetyper direkt till din Microsoft Sentinel arbetsyta, där de lagras som loggar i GzSecurityEvents_CL tabellen.

Viktiga händelsekategorier som EDR, XDR, riskreducering av utpressningstrojaner, nätverkssandboxning och exchange-händelser för skadlig kod kan automatiskt korreleras och generera incidenter via analysregeln NRT GravityZone Incident Alerts .

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
GzSecurityEvents_CL Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande

Förutsättningar:

  • Azure App registrering: Microsoft Entra appregistrering med följande information behålls katalog-ID (klient)-ID, program-(klient)-ID, objekt-ID för hanterad tjänsthuvudnamn (från posten Företagsprogram i appen), Klienthemlighet (genereras under Certifikat & hemligheter).
  • GravityZone Cloud Account: Ett GravityZone Cloud-konto med en genererad API-nyckel för slutpunkten för event push-tjänsten.
  • Läs vår guide: Följ den här stegvisa artikeln för att konfigurera integreringen. Kunder | Partner

Installationsinstruktioner:

  1. Klicka på knappen Distribuera till Azure nedan och fyll i de obligatoriska parametrarna.

aka.ms

  1. Samla in inloggnings-URL :en från gz-sentinel-dcedatainsamlingens slutpunkt

  2. Samla in oföränderligt ID från gz-sentinel-dcrdatainsamlingsregeln

  3. Gå till ditt GravityZone Cloud-konto och gå till Mitt konto. Skapa en API-nyckel med event push-tjänstbehörigheter .

  4. Konfigurera inställningarna för event push-tjänsten med hjälp av den här artikeln. Kunder | Partner. Observera att systemet tar emot aktivitetsloggdata nästan i realtid när dataanslutningsappen har distribuerats & en lyckad installation av GravityZones event push-tjänst. En kort fördröjning kan uppstå mellan dataöverföringen och dess utseende i avsnittet Microsoft Sentinel Loggar.




GreyNoise Threat Intelligence

Stöds av:GreyNoise

Den här dataanslutningsappen installerar en Azure-funktionsapp för att ladda ned GreyNoise-indikatorer en gång per dag och infogar dem i tabellen ThreatIntelIndicators i Microsoft Sentinel.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
ThreatIntelIndicators Ja Nej

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Förutsättningar:

  • Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
  • GreyNoise API-nyckel: Hämta din GreyNoise API-nyckel här.

Installationsinstruktioner:

**Du kan ansluta GreyNoise Threat Intelligence till Microsoft Sentinel genom att följa stegen nedan: **

Följande steg skapar ett Azure AAD-program, hämtar en GreyNoise API-nyckel och sparar värdena i en Azure Function-App Configuration.

1. Hämta din API-nyckel från GreyNoise Visualizer.

Generera en API-nyckel från GreyNoise Visualizer https://docs.greynoise.io/docs/using-the-greynoise-api

2. I din Azure AD klientorganisation skapar du ett Azure Active Directory-program (AAD) och hämtar klientorganisations-ID och klient-ID. Hämta även Log Analytics-arbetsyte-ID:t som är associerat med din Microsoft Sentinel-instans (det bör visas nedan).

Följ anvisningarna här för att skapa din Azure AAD-app och spara ditt klient-ID och klientorganisations-ID: /azure/sentinel/connect-threat-intelligence-upload-api#instructions Obs! Vänta till steg 5 för att generera din klienthemlighet.

  • Arbetsyte-ID: <variabelvärde som angavs vid installationen>

3. Tilldela AAD-programmet rollen Microsoft Sentinel deltagare.

Följ anvisningarna här för att lägga till rollen Microsoft Sentinel deltagare: /azure/sentinel/connect-threat-intelligence-upload-api#assign-a-role-to-the-application

4. Ange AAD-behörigheter för att aktivera MS-Graph API åtkomst till API:et för uppladdningsindikatorer.

Följ det här avsnittet här om du vill lägga till behörigheten ThreatIndicators.ReadWrite.OwnedBy i AAD-appen: /azure/sentinel/connect-threat-intelligence-tip#specify-the-permissions-required-by-the-application. Gå tillbaka till din AAD-app och se till att du beviljar administratörsmedgivande för de behörigheter som du just har lagt till. Slutligen genererar du en klienthemlighet i avsnittet "Tokens and API:er" och sparar den. Du behöver den i steg 6.

5. Distribuera hotinformationslösningen (ny) (v3.0.14 eller senare) som innehåller API:et för hotinformationsuppladdningsindikatorer (förhandsversion)

Se Microsoft Sentinel Innehållshubb för den här lösningen och installera den i Microsoft Sentinel-instansen. Observera att du inte behöver göra någon konfiguration i det här steget.

6. Distribuera funktionen Azure

Klicka på knappen Distribuera till Azure.

aka.ms

Fyll i lämpliga värden för varje parameter. Tänk på att de enda giltiga värdena för GREYNOISE_CLASSIFICATIONS-parametern är godartade, skadliga och/eller okända, som måste vara kommaavgränsade.

7. Skicka indikatorer till Sentinel

Funktionsappen som är installerad i steg 6 frågar GreyNoise GNQL-API:et en gång per dag och skickar varje indikator som finns i STIX 2.1-format till MICROSOFT Upload Threat Intelligence Indicators API. Varje indikator upphör att gälla om cirka 24 timmar från skapandet om den inte hittas i nästa dags fråga. I det här fallet förlängs TI-indikatorns giltiga till-tid i ytterligare 24 timmar, vilket håller den aktiv i Microsoft Sentinel.

Klicka här om du vill ha mer information om GreyNoise API och GreyNoise Query Language (GNQL).




Halcyon-anslutningsprogram

Stöds av:Halcyon

Halcyon-anslutningsappen ger möjlighet att skicka data från Halcyon till Microsoft Sentinel.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
HalcyonEvents_CL Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande

Förutsättningar:

  • Microsoft Entra Skapa behörigheter: Behörigheter för att skapa en appregistrering i Microsoft Entra ID. Kräver vanligtvis Entra ID-programutvecklare eller högre.
  • Behörigheter för rolltilldelning: Skrivbehörigheter som krävs för att tilldela utgivarrollen övervakningsmått till datainsamlingsregeln (DCR). Kräver vanligtvis rollen Ägare eller Administratör för användaråtkomst på resursgruppsnivå.

Installationsinstruktioner:

1. Skapa ARM-resurser och etablera nödvändiga behörigheter

Den här anslutningsappen läser data från de tabeller som Halcyon använder på en Microsoft Analytics-arbetsyta, om data vidarebefordras

Automatisk konfiguration och säker datainmatning med Entra program som klickar på "Distribuera" utlöser skapandet av Log Analytics-tabeller och en datainsamlingsregel (DCR). Den skapar sedan ett Entra program, länkar domänkontrollanten till den och anger den angivna hemligheten i programmet. Med den här konfigurationen kan data skickas säkert till domänkontrollanten med hjälp av en Entra token.

2. Konfigurera din integrering i Halcyon Platform

Använd följande parametrar för att konfigurera integreringen i Halcyon Platform.

  • Katalog-ID (klientorganisations-ID): <variabelvärde som anges vid installationen>
  • Entra program-ID för appregistrering (klient-ID): <variabelvärde som angavs vid installationen>
  • Entra appregistreringshemlighet (autentiseringshemlighet) (DEN HÄR HEMLIGHETEN VISAS INTE NÄR DEN HÄR SIDAN HAR LÄMNATS): <variabelvärde som anges vid installationstiden>
  • Slutpunkt för datainsamling (URL): <variabelvärde som anges vid installationstidpunkten>
  • Regel-ID för datainsamling (regel-ID): <variabelvärde som anges vid installationen>




Holm Security Asset Data (med hjälp av Azure Functions)

Stöds av:Holm Security

Anslutningsappen ger möjlighet att avsöka data från Holm Security Center till Microsoft Sentinel.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
net_assets_CL Nej Nej
web_assets_CL Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande

Förutsättningar:

  • Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
  • Holm API för säkerhet-token: Holm API för säkerhet Token krävs. Holm API för säkerhet-token

Installationsinstruktioner:

OBSERVERA: Den här anslutningsappen använder Azure Functions för att ansluta till en Holm Security Assets för att hämta loggarna till Microsoft Sentinel. Detta kan resultera i ytterligare datainmatningskostnader. Mer information finns på prissättningssidan för Azure Functions.

(Valfritt steg) Lagra arbetsyta och API-auktoriseringsnycklar på ett säkert sätt eller token i Azure Key Vault. Azure Key Vault tillhandahåller en säker mekanism för att lagra och hämta nyckelvärden. Följ de här anvisningarna om du vill använda Azure Key Vault med en Azure funktionsapp.

STEG 1 – Konfigurationssteg för Holm-API för säkerhet

Följ de här anvisningarna för att skapa en API-autentiseringstoken.

STEG 2 – Använd distributionsalternativet nedan för att distribuera anslutningsappen och den associerade Azure-funktionen

VIKTIGT: Innan du distribuerar Holm Security-anslutningsappen måste du ha arbetsyte-ID och primärnyckel för arbetsyta (kan kopieras från följande), samt Holm API för säkerhet-auktoriseringstoken, som är lättillgänglig.

  • Arbetsyte-ID: <variabelvärde som angavs vid installationen>
  • Primärnyckel: <variabelvärde som angavs vid installationen>

distribution av Azure Resource Manager(ARM)-mall

Alternativ 1 – Azure Resource Manager (ARM)-mall

Använd den här metoden för automatisk distribution av Holm Security-anslutningsappen.

  1. Klicka på knappen Distribuera till Azure nedan.

    aka.ms

  2. Välj önskad prenumeration, resursgrupp och plats.

  3. Ange arbetsyte-ID, arbetsytenyckel, API-användarnamn, API-lösenord, och/eller andra obligatoriska fält.

Obs! Om du använder Azure Key Vault hemligheter för något av värdena ovan använder du@Microsoft.KeyVault(SecretUri={Security Identifier})schemat i stället för strängvärdena. Mer information finns i dokumentationen om Key Vault referenser. 4. Markera kryssrutan märkt Jag godkänner de villkor som anges ovan. 5. Klicka på Köp för att distribuera.




IIS-loggar för Microsoft Exchange-servrar

Stöds av:Community

[Alternativ 5] – Använda Azure Monitor-agent – Du kan strömma alla IIS-loggar från De Windows-datorer som är anslutna till din Microsoft Sentinel arbetsyta med hjälp av Windows-agenten. Med den här anslutningen kan du skapa anpassade aviseringar och förbättra undersökningen.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
W3CIISLog Ja Nej

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Förutsättningar:

  • Azure Log Analytics kommer att bli inaktuellt för att samla in data från icke-Azure virtuella datorer rekommenderas Azure Arc. Läs mer
  • Detaljerad dokumentation: >Obs! Detaljerad dokumentation om installationsprocedur och användning finns här

Installationsinstruktioner:

OBSERVERA: Den här lösningen baseras på alternativ. På så sätt kan du välja vilka data som ska matas in eftersom vissa alternativ kan generera en mycket stor mängd data. Beroende på vad du vill samla in spårar du i dina arbetsböcker, analysregler, jaktfunktioner du väljer de alternativ som du ska distribuera. Varje alternativ är oberoende av varandra. Om du vill veta mer om varje alternativ: Wiki för Microsoft Exchange Security

Den här dataanslutningsappen är alternativ 5 i wikin.

1. Ladda ned och installera de agenter som behövs för att samla in loggar för Microsoft Sentinel

Typ av servrar (Exchange-servrar, domänkontrollanter som är länkade till Exchange-servrar eller alla domänkontrollanter) beror på vilket alternativ du vill distribuera.

Distribuera övervakningsagenter

Det här steget krävs bara om det är första gången du registrerar dina Exchange-servrar/domänkontrollanter Distribuera Azure Arc-agenten Läs mer

[Alternativ 5] IIS-loggar för Exchange-servrar

Välj hur du vill strömma IIS-loggar för Exchange-servrar

Aktivera datainsamlingsregel

IIS-loggar samlas endast in från Windows-agenter .

Alternativ 1 – Azure Resource Manager (ARM)-mall (önskad metod)

Använd den här metoden för automatisk distribution av DCE och DCR.

A. Skapa DCE (om det inte redan har skapats för Exchange-servrar)

  1. Klicka på knappen Distribuera till Azure nedan.

    aka.ms

  2. Välj önskad prenumeration, resursgrupp och plats.

  3. Du kan ändra det föreslagna namnet på domänkontrollanten.

  4. Klicka på Skapa för att distribuera.

B. Distribuera dataanslutningsregel

  1. Klicka på knappen Distribuera till Azure nedan.

    aka.ms

  2. Välj önskad prenumeration, resursgrupp och plats.

  3. Ange arbetsyte-ID och/eller Andra obligatoriska fält.

  4. Markera kryssrutan med etiketten Jag godkänner de villkor som anges ovan.

  5. Klicka på Köp för att distribuera.

Alternativ 2 – Manuell distribution av Azure Automation

Använd följande stegvisa instruktioner för att distribuera en regel för datainsamling manuellt.

A. Skapa DCE (om det inte redan har skapats för Exchange-servrar)

  1. Från Azure-portalen går du till Azure slutpunkt för datainsamling.
  2. Klicka på + Skapa överst.
  3. På fliken Grundläggande fyller du i de obligatoriska fälten och ger dce ett namn.
  4. "Gör andra föredragna konfigurationsändringar" om det behövs och klicka sedan på Skapa.

B. Skapa DCR, skriv IIS-logg

  1. Från Azure-portalen går du till Azure Datainsamlingsregler.
  2. Klicka på + Skapa överst.
  3. På fliken Grundläggande fyller du i de obligatoriska fälten, Väljer Windows som plattformstyp och ger dcr ett namn. Välj den skapade domänkontrollanten.
  4. På fliken Resurser anger du Exchange-servrar.
  5. I "Samla in och leverera" lägger du till datakälltypen "IIS-loggar" (Ange inte en sökväg om sökvägen för IIS-loggar är konfigurerad som standard). Klicka på "Lägg till datakälla"
  6. "Gör andra föredragna konfigurationsändringar" om det behövs och klicka sedan på Skapa.

Tilldela domänkontrollanten till alla Exchange-servrar

Lägg till alla exchange-servrar i DCR




Illumio Insights

Stöds av:Illumio

Illumio Insights-dataanslutningsappen tillåter inmatning av loggar från Illumio-API:et till Microsoft Sentinel. Dataanslutningen bygger på Microsoft Sentinel Codeless Connector Framework. Den använder Illumio-API:et för att hämta loggar och stöder DCR-baserade inmatningstidstransformeringar som parsar mottagna säkerhetsdata i en anpassad tabell så att frågor inte behöver parsa dem igen, vilket ger bättre prestanda.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
IlumioInsights Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Installationsinstruktioner:

Konfigurationssteg för Illumio Insights-API:et

Förhandskrav

  • Registrera och logga in på Illumio-konsolen med giltiga autentiseringsuppgifter
  • Klientautentiseringsuppgifter måste lagras i Microsoft Sentinel konto för klientorganisationen

Steg 1: Registrera tjänstkontot

  1. Gå till Illumio Console → Access →-tjänstkonton
  2. Skapa ett tjänstkonto för klientorganisationen
  3. När du har skapat ett tjänstkonto får du autentiseringsuppgifterna för klienten
  4. Kopiera användarnamnet (API-nyckeln) och hemligheten steg 2: Lägg till klientautentiseringsuppgifter i Sentinel konto
  • Lägg till API-nyckeln och hemligheten i Sentinel-kontot för klientautentisering
  • Dessa autentiseringsuppgifter används för att autentisera anrop till Illumio SaaS-API:et

Steg 3: API-användning Anslutningsappen använder dessa autentiseringsuppgifter för att anropa Illumio SaaS-API:et:

  • Slutpunkt: GET https://gw.console.illum.io/api/v1/resource-insights
  • Obligatoriska rubriker:
    • x-illumio-tenant-id: Ditt Illumio-klientorganisations-ID
    • x-auth-key: API-nyckeln som hämtades från steg 1
    • x-auth-X-api-secret: Den hemliga nyckeln som hämtades från steg 1

Autentiseringsverifiering Illumio verifierar begäran mot:

  • Signatur mot Entra ID:ts offentliga nycklar
  • Målgruppen (aud) matchar api:ets app-ID-URI
  • Utfärdarvalidering

Fyll i de obligatoriska fälten nedan med de autentiseringsuppgifter som hämtas från Illumio-konsolen:

  • Api-nyckel för Illumio Insights: (api_XXXXXX)
  • API-hemlighet: (API-hemlighet)
  • Illumio Klient-ID: ({illumioTenantId})
  • Aktivera/inaktivera anslutning




Sammanfattning av Illumio Insights

Stöds av:Illumio

Dataanslutningsappen Illumio Insights Summary ger möjlighet att mata in Illumio-säkerhetsinsikter och hotanalysrapporter i Microsoft Sentinel via REST-API:et. Mer information finns i dokumentationen för Illumio API . Anslutningsappen ger möjlighet att hämta dagliga och veckovisa sammanfattningsrapporter från Illumio och visualisera dem i Microsoft Sentinel.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
IllumioInsightsSummary_CL Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande

Förutsättningar:

  • Illumio API-åtkomst: Illumio API-åtkomst krävs för Sammanfattnings-API:et för Illumio Insights.

Installationsinstruktioner:

1. Konfiguration

Konfigurera illumio insights-sammanfattningsanslutningsappen.

[! OBS! Den här dataanslutningen är beroende av en parser som baseras på en Kusto-funktion för att fungera som förväntat och distribueras som en del av lösningen.

  • Api-nyckel för Illumio Insights: (api_XXXXXX)
  • API-hemlighet: (API-hemlighet)
  • Illumio Klientorganisations-ID: ({illumioTenantId})

2. Anslut

Aktivera illumio insights-sammanfattningsanslutningsappen.

  • Aktivera/inaktivera anslutning




Illumio SaaS (med Azure Functions)

Stöds av:Illumio

Illumio-anslutningsappen ger möjlighet att mata in händelser i Microsoft Sentinel. Anslutningsappen ger möjlighet att mata in granskningsbara händelser och flödeshändelser från AWS S3-bucketen.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
Illumio_Auditable_Events_CL Ja Ja
Illumio_Flow_Events_CL Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Förutsättningar:

  • Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
  • Autentiseringsuppgifter/behörigheter för SQS- och AWS S3-konton: AWS_SECRET, AWS_REGION_NAME, AWS_KEYQUEUE_URL krävs. Om du använder s3 bucket som tillhandahålls av Illumio kontaktar du Illumio support. På din begäran ger de dig AWS S3-bucketnamnet, AWS SQS-URL:en och AWS-autentiseringsuppgifterna för att få åtkomst till dem.
  • Illumio API-nyckel och hemlighet: ILLUMIO_API_KEY krävs ILLUMIO_API_SECRET för att en arbetsbok ska kunna ansluta till SaaS PCE och hämta API-svar.

Installationsinstruktioner:

OBSERVERA: Den här anslutningsappen använder Azure Functions för att ansluta till AWS SQS/S3 för att hämta loggar till Microsoft Sentinel. Detta kan resultera i ytterligare datainmatningskostnader. Mer information finns på prissättningssidan för Azure Functions.

(Valfritt steg) Lagra API-auktoriseringsnycklar eller token i Azure Key Vault på ett säkert sätt. Azure Key Vault tillhandahåller en säker mekanism för att lagra och hämta nyckelvärden. Följ de här anvisningarna om du vill använda Azure Key Vault med en Azure funktionsapp.

Förutsättningar

  1. Kontrollera att AWS SQS har konfigurerats för s3-bucketen från vilken flödes- och granskningsbara händelseloggar ska hämtas. Om Illumio tillhandahåller bucket kontaktar du Illumio-supporten för kvm-URL, s3-bucketnamn och aws-autentiseringsuppgifter.
  2. Registrera AAD-program – För att DCR (datainsamlingsregel) ska kunna autentisera för att mata in data i log analytics måste du använda Entra program. 1. Följ anvisningarna här (steg 1–5) för att hämta AAD-klient-ID, AAD-klient-ID och AAD-klienthemlighet.
  3. Se till att du har skapat en Log Analytics-arbetsyta. Observera namnet och regionen där den har distribuerats.

Distribution

Välj något av alternativen nedan. Använd antingen ARM-mallen nedan för att distribuera Azure-resurser eller distribuera funktionsappen manuellt.

1. Azure Resource Manager (ARM)-mall

Använd den här metoden för automatisk distribution av Azure resurser med hjälp av en ARM Tempate.

  1. Klicka på knappen Distribuera till Azure nedan.

    aka.ms

  2. Ange nödvändig information, till exempel Microsoft Sentinel-arbetsyta, AWS-autentiseringsuppgifter, Azure AD programinformation och inmatningskonfigurationer

OBSERVERA: Vi rekommenderar att du skapar en ny resursgrupp för distribution av funktionsappen och associerade resurser. 3. Markera kryssrutan märkt Jag godkänner de villkor som anges ovan. 4. Klicka på Köp för att distribuera.

2. Distribuera ytterligare funktionsappar för att hantera skalning

Använd den här metoden för automatisk distribution av ytterligare funktionsappar med hjälp av en ARM-tempate.

  1. Klicka på knappen Distribuera till Azure nedan.

    aka.ms

3. Manuell distribution av Azure Functions

Distribution via Visual Studio Code.

  1. Distribuera en funktionsapp

  2. Ladda ned Azure-funktionsappfilen. Extrahera arkivet till din lokala utvecklingsdator.

  3. Följ instruktionerna för manuell distribution av funktionsappen för att distribuera Azure Functions-appen med VSCode.

  4. När distributionen av funktionsappen har slutförts följer du nästa steg för att konfigurera den.

  5. Konfigurera funktionsappen

  6. Följ länken> infoga dokumentation <för att konfigurera alla nödvändiga miljövariabler och klicka på Spara. Se till att du startar om funktionsappen när inställningarna har sparats.




Imperva Cloud WAF (med Azure Functions)

Stöds av:Microsoft Corporation

Imperva Cloud WAF-dataanslutningsappen ger möjlighet att integrera och mata in Web Application Firewall händelser i Microsoft Sentinel via REST-API:et. Mer information finns i loggintegreringsdokumentationen . Anslutningsappen möjliggör händelsehämtning för att utvärdera potentiella säkerhetsrisker, övervaka samarbete och diagnostisera och felsöka konfigurationsproblem.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
ImpervaWAFCloud_CL Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Förutsättningar:

  • Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
  • REST API-autentiseringsuppgifter/behörigheter: ImpervaAPIID, ImpervaAPIKey och ImpervaLogServerURI krävs för API:et. Mer information finns i Installationsprocessen för loggintegrering. Kontrollera alla krav och följ anvisningarna för att hämta autentiseringsuppgifter. Observera att den här anslutningsappen använder CEF-logghändelseformat. Mer information om loggformat.

Installationsinstruktioner:

OBSERVERA: Den här anslutningsappen använder Azure Functions för att ansluta till Imperva Cloud API för att hämta loggarna till Microsoft Sentinel. Detta kan resultera i ytterligare datainmatningskostnader. Mer information finns på prissättningssidan för Azure Functions.

(Valfritt steg) Lagra arbetsyta och API-auktoriseringsnycklar på ett säkert sätt eller token i Azure Key Vault. Azure Key Vault tillhandahåller en säker mekanism för att lagra och hämta nyckelvärden. Följ de här anvisningarna om du vill använda Azure Key Vault med en Azure Functions App.

**OBS:**Den här dataanslutningen är beroende av en parser baserad på en Kusto-funktion för att fungera som förväntat ImpervaWAFCloud som distribueras med Microsoft Sentinel-lösningen.

STEG 1 – Konfigurationssteg för loggintegrering

Följ anvisningarna för att hämta autentiseringsuppgifterna.

STEG 2 – Välj ETT av följande två distributionsalternativ för att distribuera anslutningsappen och den associerade Azure Functions

VIKTIGT: Innan du distribuerar dataanslutningsappen för arbetsytan måste du ha arbetsyte-ID:t och primärnyckeln för arbetsytan (kan kopieras från följande).

  • Arbetsyte-ID: <variabelvärde som angavs vid installationen>
  • Primärnyckel: <variabelvärde som angavs vid installationen>

Alternativ 1 – Azure Resource Manager (ARM)-mall

Använd den här metoden för automatisk distribution av Imperva Cloud WAF-dataanslutningen med hjälp av en ARM-mall.

  1. Klicka på knappen Distribuera till Azure nedan.

    aka.ms

  2. Välj önskad prenumeration, resursgrupp och plats.

OBSERVERA: I samma resursgrupp kan du inte blanda Windows- och Linux-appar i samma region. Välj en befintlig resursgrupp utan Windows-appar i den eller skapa en ny resursgrupp. 3. Ange ImpervaAPIID, ImpervaAPIKey, ImpervaLogServerURI och distribuera. 4. Markera kryssrutan märkt Jag godkänner de villkor som anges ovan. 5. Klicka på Köp för att distribuera.

Alternativ 2 – Manuell distribution av Azure Functions

Använd följande stegvisa instruktioner för att distribuera Imperva Cloud WAF-dataanslutningen manuellt med Azure Functions (distribution via Visual Studio Code).

  1. Distribuera en funktionsapp

OBSERVERA: Du måste förbereda VS-kod för Azure funktionsutveckling.

  1. Ladda ned filen Azure Functions App. Extrahera arkivet till din lokala utvecklingsdator.

  2. Starta VS Code. Välj Arkiv på huvudmenyn och välj Öppna mapp.

  3. Välj mappen på den översta nivån från extraherade filer.

  4. Välj ikonen Azure i aktivitetsfältet och välj sedan knappen Distribuera till funktionsapp i området Azure: Funktioner. Om du inte redan är inloggad väljer du ikonen Azure i aktivitetsfältet. I området Azure: Funktioner väljer du Logga in för att Azure Om du redan är inloggad går du till nästa steg.

  5. Ange följande information i prompterna:

    a. Välj mapp: Välj en mapp från arbetsytan eller bläddra till en som innehåller din funktionsapp.

    b. Välj prenumeration: Välj den prenumeration som ska användas.

    c. Välj Skapa ny funktionsapp i Azure (välj inte alternativet Avancerat)

    d. Ange ett globalt unikt namn för funktionsappen: Ange ett namn som är giltigt i en URL-sökväg. Namnet du skriver verifieras för att se till att det är unikt i Azure Functions. (t.ex. ImpervaCloudXXXXX).

    e. Välj en körningsmiljö: Välj Python 3.11.

    f. Välj en plats för nya resurser. För bättre prestanda och lägre kostnader väljer du samma region där Microsoft Sentinel finns.

  6. Distributionen påbörjas. Ett meddelande visas när funktionsappen har skapats och distributionspaketet har tillämpats.

  7. Gå till Azure-portalen för konfigurationen av funktionsappen.

  8. Konfigurera funktionsappen

  9. I funktionsappen väljer du funktionsappens namn och sedan Konfiguration.

  10. På fliken Programinställningar väljer du Ny programinställning.

  11. Lägg till var och en av följande programinställningar individuellt med sina respektive strängvärden (skiftlägeskänsliga): ImpervaAPIID ImpervaAPIKey ImpervaLogServerURI WorkspaceID WorkspaceKey logAnalyticsUri (valfritt)

  • Använd logAnalyticsUri för att åsidosätta LOG Analytics API-slutpunkten för dedikerade moln. För offentliga moln lämnar du till exempel värdet tomt. för Azure GovUS-molnmiljö anger du värdet i följande format: https://<CustomerId>.ods.opinsights.azure.us.
  1. När alla programinställningar har angetts klickar du på Spara.




Imperva Cloud WAF (via Codeless Connector Framework)

Stöds av:Microsoft Corporation

Imperva WAF Cloud-dataanslutningsappen ger möjlighet att mata in loggar i Microsoft Sentinel med imperva-loggintegrering via AWS S3 med SQS-meddelanden. Anslutningsappen parsar CEF-formaterade WAF-händelser, inklusive åtkomstloggar och säkerhetsaviseringar för hotidentifiering och undersökning. Mer information finns i Imperva WAF-molnloggintegrering .

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
ImpervaWAFCloud Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande

Installationsinstruktioner:

**Anslut Imperva WAF Cloud till Microsoft Sentinel

**

OBSERVERA: Den här anslutningsappen hämtar Imperva Cloud WAF-loggarna från AWS S3-bucketen

Om du vill samla in data från Imperva måste du konfigurera följande resurser

  1. AWS-roll-ARN För att samla in data från Imperva behöver du AWS-roll-ARN.

  2. AWS SQS-kö-URL För att samla in data från Imperva behöver du AWS SQS-kö-URL.

Detaljerade steg för att hämta AWS-roll-ARN, SQS-kö-URL:en och konfigurera vidarebefordran av Imperva-loggar till Amazon S3-bucketen finns i installationsguiden för anslutningsprogram.

  • Rutnät för dataanslutningsprogram (konfigurera i portalen)




Infoblox Cloud Data Connector via AMA

Stöds av:Infoblox

Med Infoblox Cloud Data Connector kan du enkelt ansluta dina Infoblox-data till Microsoft Sentinel. Genom att ansluta loggarna till Microsoft Sentinel kan du dra nytta av sökfunktionen & korrelation, aviseringar och hotinformation för varje logg.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
CommonSecurityLog Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Installationsinstruktioner:

VIKTIGT: Den här Microsoft Sentinel dataanslutningsappen förutsätter att en Infoblox Data Connector-värd redan har skapats och konfigurerats i Infoblox Cloud Services Portal (CSP). Eftersom Infoblox Data Connector är en funktion i Threat Defense krävs åtkomst till en lämplig Threat Defense-prenumeration. Mer information och licensieringskrav finns i den här snabbstartsguiden .

1. Linux Syslog-agentkonfiguration

Installera och konfigurera Linux-agenten för att samla in dina SYSLOG-meddelanden (Common Event Format) och vidarebefordra dem till Microsoft Sentinel.

Observera att data från alla regioner lagras på den valda arbetsytan

1.1 Välj eller skapa en Linux dator

Välj eller skapa en Linux dator som Microsoft Sentinel ska använda som proxy mellan din säkerhetslösning och Microsoft Sentinel den här datorn kan finnas i din lokala miljö, Azure eller andra moln.

1.2 Installera CEF-insamlaren på Linux dator

Installera Microsoft Monitoring Agent på din Linux dator och konfigurera datorn så att den lyssnar på den port som krävs och vidarebefordrar meddelanden till din Microsoft Sentinel arbetsyta. CEF-insamlaren samlar in CEF-meddelanden på port 514 TCP.

  1. Kontrollera att du har Python på datorn med följande kommando: python -version.

  2. Du måste ha utökade behörigheter (sudo) på datorn.

  • Kör följande kommando för att installera och tillämpa CEF-insamlaren:: <variabelvärdet som angavs vid installationen>

2. Konfigurera Infoblox för att skicka Syslog-data till Infoblox Cloud Data Connector för vidarebefordran till Syslog-agenten

Följ stegen nedan för att konfigurera Infoblox CDC för att skicka data till Microsoft Sentinel via Linux Syslog-agenten.

  1. Gå till Hantera > dataanslutning.
  2. Klicka på fliken Målkonfiguration högst upp.
  3. Klicka på Skapa > Syslog.
  • Namn: Ge det nya målet ett beskrivande namn, till exempel Microsoft-Sentinel-Destination.
  • Beskrivning: Om du vill kan du ge den en beskrivande beskrivning.
  • Tillstånd: Ange tillståndet till Aktiverad.
  • Format: Ange formatet till CEF.
  • FQDN/IP: Ange IP-adressen för den Linux enhet där Linux-agenten är installerad.
  • Port: Låt portnumret vara 514.
  • Protokoll: Välj önskat protokoll och CA-certifikat om det är tillämpligt.
  • Klicka på Spara & Stäng.
  1. Klicka på fliken Traffic Flow Configuration (Trafikflödeskonfiguration ) högst upp.
  2. Klicka på Skapa.
  • Namn: Ge det nya trafikflödet ett beskrivande namn, till exempel Microsoft-Sentinel-Flow.
  • Beskrivning: Om du vill kan du ge den en beskrivande beskrivning.
  • Tillstånd: Ange tillståndet till Aktiverad.
  • Expandera avsnittet Tjänstinstans .
  • Tjänstinstans: Välj önskad tjänstinstans som dataanslutningstjänsten är aktiverad för.
  • Expandera avsnittet Källkonfiguration .
  • Källa: Välj BloxOne-molnkälla.
  • Välj alla önskade loggtyper som du vill samla in. Loggtyper som stöds för närvarande är:
  • Fråge-/svarslogg för Skydd mot hot
  • Hotskyddsflöden träffar loggen
  • DDI-fråge-/svarslogg
  • DDI DHCP-lånelogg
  • Expandera avsnittet Målkonfiguration .
  • Välj det mål som du nyss skapade.
  • Klicka på Spara & Stäng.
  1. Tillåt konfigurationen en stund att aktivera.

3. Verifiera anslutningen

Följ anvisningarna för att verifiera anslutningen:

Öppna Log Analytics för att kontrollera om loggarna tas emot med hjälp av CommonSecurityLog-schemat.

Det kan ta cirka 20 minuter innan anslutningen strömmar data till din arbetsyta.

Om loggarna inte tas emot kör du följande anslutningsverifieringsskript:

  1. Kontrollera att du har Python på datorn med följande kommando: python -version

  2. Du måste ha förhöjd behörighet (sudo) på datorn

  • Kör följande kommando för att verifiera anslutningen:: <variabelvärde som angavs vid installationen>

**4. Skydda datorn **

Se till att konfigurera datorns säkerhet enligt organisationens säkerhetsprincip

Lära sig mer >




Infoblox Data Connector via REST API

Stöds av:Infoblox

Med Infoblox Data Connector kan du enkelt ansluta dina Infoblox TIDE-data och Dossier-data till Microsoft Sentinel. Genom att ansluta dina data till Microsoft Sentinel kan du använda sökfunktionen & korrelation, aviseringar och hotinformation för varje logg.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
Failed_Range_To_Ingest_CL Nej Nej
Infoblox_Failed_Indicators_CL Nej Nej
dossier_whois_CL Nej Nej
dossier_whitelist_CL Nej Nej
dossier_tld_risk_CL Nej Nej
dossier_threat_actor_CL Nej Nej
dossier_rpz_feeds_records_CL Nej Nej
dossier_rpz_feeds_CL Nej Nej
dossier_nameserver_matches_CL Nej Nej
dossier_nameserver_CL Nej Nej
dossier_malware_analysis_v3_CL Nej Nej
dossier_inforank_CL Nej Nej
dossier_infoblox_web_cat_CL Nej Nej
dossier_geo_CL Nej Nej
dossier_dns_CL Nej Nej
dossier_atp_threat_CL Nej Nej
dossier_atp_CL Nej Nej
dossier_ptr_CL Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande

Förutsättningar:

  • Azure Prenumeration: Azure Prenumeration med ägarroll krävs för att registrera ett program i Microsoft Entra ID och tilldela rollen deltagare till appen i resursgruppen.
  • Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
  • REST API-autentiseringsuppgifter/behörigheter: Infoblox API-nyckel krävs. Mer information om API i rest-API-referensen finns i dokumentationen

Installationsinstruktioner:

OBSERVERA: Den här anslutningsappen använder Azure Functions för att ansluta till Infoblox-API:et för att skapa hotindikatorer för TIDE och hämta dossierdata till Microsoft Sentinel. Detta kan resultera i ytterligare datainmatningskostnader. Mer information finns på prissättningssidan för Azure Functions.

(Valfritt steg) Lagra arbetsyta och API-auktoriseringsnycklar på ett säkert sätt eller token i Azure Key Vault. Azure Key Vault tillhandahåller en säker mekanism för att lagra och hämta nyckelvärden. Följ de här anvisningarna om du vill använda Azure Key Vault med en Azure funktionsapp.

STEG 1 – Appregistreringssteg för programmet i Microsoft Entra ID

Den här integreringen kräver en appregistrering i Azure Portal. Följ stegen i det här avsnittet för att skapa ett nytt program i Microsoft Entra ID:

  1. Logga in på Azure-portalen.
  2. Sök efter och välj Microsoft Entra ID.
  3. Under Hantera väljer du Appregistreringar > Ny registrering.
  4. Ange ett visningsnamn för ditt program.
  5. Välj Registrera för att slutföra den första appregistreringen.
  6. När registreringen är klar visar Azure Portal appregistreringens översiktsfönster. Du ser program-ID:t (klient)-ID:t och klientorganisations-ID:t. Klient-ID och klient-ID krävs som konfigurationsparametrar för körningen av Spelboken TriggersSync.

Referenslänk:/azure/active-directory/develop/quickstart-register-app

STEG 2 – Lägga till en klienthemlighet för programmet i Microsoft Entra ID

Ibland kallas ett programlösenord, en klienthemlighet är ett strängvärde som krävs för körningen av TriggersSync-spelboken. Följ stegen i det här avsnittet för att skapa en ny klienthemlighet:

  1. I Azure Portal går du till Appregistreringar och väljer ditt program.
  2. Välj Certifikat & hemligheter > Klienthemligheter > Ny klienthemlighet.
  3. Lägg till en beskrivning av klienthemligheten.
  4. Välj en förfallotid för hemligheten eller ange en anpassad livslängd. Gränsen är 24 månader.
  5. Välj Lägg till.
  6. Registrera hemlighetens värde för användning i klientprogramkoden. Det här hemliga värdet visas aldrig igen när du har lämnat den här sidan. Det hemliga värdet krävs som konfigurationsparameter för körning av TriggersSync-spelboken.

Referenslänk:/azure/active-directory/develop/quickstart-register-app#add-a-client-secret

STEG 3 – Tilldela rollen Deltagare till program i Microsoft Entra ID

Följ stegen i det här avsnittet för att tilldela rollen:

  1. I Azure Portal går du till Resursgrupp och väljer din resursgrupp.
  2. Gå till Åtkomstkontroll (IAM) från den vänstra panelen.
  3. Klicka på Lägg till och välj sedan Lägg till rolltilldelning.
  4. Välj Deltagare som roll och klicka på nästa.
  5. I Tilldela åtkomst till väljer du User, group, or service principal.
  6. Klicka på Lägg till medlemmar och skriv ditt appnamn som du har skapat och välj det.
  7. Klicka nu på Granska + tilldela och klicka sedan på Granska + tilldela igen.

Referenslänk:/azure/role-based-access-control/role-assignments-portal

STEG 4 – Steg för att generera Infoblox API-autentiseringsuppgifter

Följ de här anvisningarna för att generera Infoblox API-nyckel. I Infoblox-Cloud Services-portalen genererar du en API-nyckel och kopierar den till en säker plats att använda i nästa steg. Du hittar anvisningar om hur du skapar API-nycklar här.

STEG 5 – Steg för att distribuera anslutningsappen och den associerade Azure-funktionen

VIKTIGT: Innan du distribuerar Infoblox-dataanslutningsappen måste du ha arbetsyte-ID:t och primärnyckeln för arbetsytan (kan kopieras från följande) tillgängliga.., samt autentiseringsuppgifterna för Infoblox API-auktorisering

  • Arbetsyte-ID: <variabelvärde som angavs vid installationen>
  • Primärnyckel: <variabelvärde som angavs vid installationen>

Azure Resource Manager (ARM)-mall

Använd den här metoden för automatisk distribution av Infoblox-dataanslutningsappen.

  1. Klicka på knappen Distribuera till Azure nedan.

    aka.ms

  2. Välj önskad prenumeration, resursgrupp och plats.

  3. Ange följande information: Azure klientorganisations-ID Azure klient-ID Azure klienthemlig Infoblox API-token Infoblox Grundläggande URL-arbetsyte-ID Arbetsytenyckelloggnivå (standard: INFO) Förtroendehotnivå App Insights Arbetsyteresurs-ID

  4. Markera kryssrutan med etiketten Jag godkänner de villkor som anges ovan.

  5. Klicka på Köp för att distribuera.




Infoblox SOC Insight Data Connector via AMA

Stöds av:Infoblox

Med Infoblox SOC Insight Data Connector kan du enkelt ansluta dina Infoblox BloxOne SOC Insight-data till Microsoft Sentinel. Genom att ansluta loggarna till Microsoft Sentinel kan du dra nytta av sökfunktionen & korrelation, aviseringar och hotinformation för varje logg.

Den här dataanslutningsappen matar in Infoblox SOC Insight CDC-loggar in på Log Analytics-arbetsytan med hjälp av den nya Azure Monitor-agenten. Läs mer om att mata in med hjälp av den nya Azure Monitor-agenten här. Microsoft rekommenderar att du använder den här dataanslutningsappen.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
CommonSecurityLog Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Förutsättningar:

  • Om du vill samla in data från icke-Azure virtuella datorer måste de ha Azure Arc installerat och aktiverat. Läs mer
  • Common Event Format (CEF) via AMA och Syslog via AMA-dataanslutningar måste installeras. Läs mer

Installationsinstruktioner:

Arbetsytenycklar

Om du vill använda spelböckerna som en del av den här lösningen hittar du ditt arbetsyte-ID och primärnyckel för arbetsytan nedan för att underlätta för dig.

  • Arbetsyte-ID: <variabelvärde som angavs vid installationen>
  • Arbetsytenyckel: <variabelvärde som angavs vid installationen>

Tolkar

Den här dataanslutningen är beroende av en parser som baseras på en Kusto-funktion för att fungera som förväntat med namnet InfobloxCDC_SOCInsights som distribueras med Microsoft Sentinel Solution.

SOC Insights

Den här dataanslutningen förutsätter att du har åtkomst till Infoblox BloxOne Threat Defense SOC Insights. Mer information om SOC Insights finns här.

Infoblox Cloud Data Connector

Den här dataanslutningsappen förutsätter att en Infoblox Data Connector-värd redan har skapats och konfigurerats i Infoblox Cloud Services Portal (CSP). Eftersom Infoblox Data Connector är en funktion i BloxOne Threat Defense krävs åtkomst till en lämplig BloxOne Threat Defense-prenumeration. Mer information och licensieringskrav finns i den här snabbstartsguiden .

Följ stegen nedan för att konfigurera den här dataanslutningen

A. Konfigurera Common Event Format (CEF) via AMA-dataanslutningsappen

Obs! CEF-loggar samlas endast in från Linux agenter

  1. Gå till bladet dataanslutningsprogram för Microsoft Sentinel arbetsyta>.

  2. Sök efter Common Event Format (CEF) via AMA-dataanslutningsappen och öppna det.

  3. Se till att det inte finns någon befintlig DCR konfigurerad för att samla in den nödvändiga logganläggningen eftersom det kan orsaka loggduplicering. Skapa en ny DCR (datainsamlingsregel).

    Obs! Vi rekommenderar att du installerar AMA-agenten v1.27 minst. Läs mer och se till att det inte finns någon duplicerad DCR eftersom det kan orsaka loggduplicering.

  4. Kör kommandot i Common Event Format (CEF) via sidan för AMA-dataanslutning för att konfigurera CEF-insamlaren på datorn.

B. I Infoblox-Cloud Services-portalen konfigurerar du Infoblox BloxOne för att skicka CEF Syslog-data till Infoblox Cloud Data Connector för vidarebefordran till Syslog-agenten

Följ stegen nedan för att konfigurera Infoblox CDC att skicka BloxOne-data till Microsoft Sentinel via Linux Syslog-agenten.

  1. Gå till Hantera > dataanslutning.
  2. Klicka på fliken Målkonfiguration högst upp.
  3. Klicka på Skapa > Syslog.
  • Namn: Ge det nya målet ett beskrivande namn, till exempel Microsoft-Sentinel-Destination.
  • Beskrivning: Om du vill kan du ge den en beskrivande beskrivning.
  • Tillstånd: Ange tillståndet till Aktiverad.
  • Format: Ange formatet till CEF.
  • FQDN/IP: Ange IP-adressen för den Linux enhet där Linux-agenten är installerad.
  • Port: Låt portnumret vara 514.
  • Protokoll: Välj önskat protokoll och CA-certifikat om det är tillämpligt.
  • Klicka på Spara & Stäng.
  1. Klicka på fliken Traffic Flow Configuration (Trafikflödeskonfiguration ) högst upp.
  2. Klicka på Skapa.
  • Namn: Ge det nya trafikflödet ett beskrivande namn, till exempel Microsoft-Sentinel-Flow.
  • Beskrivning: Om du vill kan du ge den en beskrivande beskrivning.
  • Tillstånd: Ange tillståndet till Aktiverad.
  • Expandera avsnittet Tjänstinstans .
  • Tjänstinstans: Välj önskad tjänstinstans som dataanslutningstjänsten är aktiverad för.
  • Expandera avsnittet Källkonfiguration .
  • Källa: Välj BloxOne-molnkälla.
  • Välj loggtypen Interna meddelanden .
  • Expandera avsnittet Målkonfiguration .
  • Välj det mål som du nyss skapade.
  • Klicka på Spara & Stäng.
  1. Tillåt konfigurationen en stund att aktivera.

C. Verifiera anslutningen

Följ anvisningarna för att verifiera anslutningen:

Öppna Log Analytics för att kontrollera om loggarna tas emot med hjälp av CommonSecurityLog-schemat.

Det kan ta cirka 20 minuter innan anslutningen strömmar data till din arbetsyta.

Om loggarna inte tas emot kör du följande anslutningsverifieringsskript:

  1. Kontrollera att du har Python på datorn med följande kommando: python -version

  2. Du måste ha förhöjd behörighet (sudo) på datorn

  • Kör följande kommando för att verifiera anslutningen:: <variabelvärde som angavs vid installationen>

**2. Skydda datorn **

Se till att konfigurera datorns säkerhet enligt organisationens säkerhetsprincip

Lära sig mer >




Infoblox SOC Insight Data Connector via REST API

Stöds av:Infoblox

Med Infoblox SOC Insight Data Connector kan du enkelt ansluta dina Infoblox BloxOne SOC Insight-data till Microsoft Sentinel. Genom att ansluta loggarna till Microsoft Sentinel kan du dra nytta av sökfunktionen & korrelation, aviseringar och hotinformation för varje logg.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
InfobloxInsight_CL Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande

Installationsinstruktioner:

Arbetsytenycklar

Om du vill använda spelböckerna som en del av den här lösningen hittar du ditt arbetsyte-ID och primärnyckel för arbetsytan nedan för att underlätta för dig.

  • Arbetsyte-ID: <variabelvärde som angavs vid installationen>
  • Arbetsytenyckel: <variabelvärde som angavs vid installationen>

Tolkar

Den här dataanslutningen är beroende av en parser som baseras på en Kusto-funktion för att fungera som förväntat med namnet InfobloxInsight som distribueras med Microsoft Sentinel Solution.

SOC Insights

Den här dataanslutningen förutsätter att du har åtkomst till Infoblox BloxOne Threat Defense SOC Insights. Mer information om SOC Insights finns här.

Följ stegen nedan för att konfigurera den här dataanslutningen

1. Generera en Infoblox API-nyckel och kopiera den till en säker plats

I Infoblox-Cloud Services-portalen genererar du en API-nyckel och kopierar den till en säker plats att använda i nästa steg. Du hittar anvisningar om hur du skapar API-nycklar här.

2. Konfigurera spelboken Infoblox-SOC-Get-Open-Insights-API

Skapa och konfigurera spelboken Infoblox-SOC-Get-Open-Insights-API som distribueras med den här lösningen. Ange din Infoblox API-nyckel i lämplig parameter när du uppmanas till det.




InfoSecGlobal Data Connector

Stöds av:InfoSecGlobal

Använd den här dataanslutningsappen för att integrera med InfoSec Crypto Analytics och hämta data som skickas direkt till Microsoft Sentinel.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
InfoSecAnalytics_CL Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande

Installationsinstruktioner:

InfoSecGlobal Crypto Analytics Data Connector

  1. Data skickas till Microsoft Sentinel via Logstash
  2. Nödvändig Logstash-konfiguration ingår i Crypto Analytics-installationen
  3. Dokumentation som tillhandahålls med crypto analytics-installationen förklarar hur du gör det möjligt att skicka data till Microsoft Sentinel
  • Arbetsyte-ID: <variabelvärde som angavs vid installationen>
  • Primärnyckel: <variabelvärde som angavs vid installationen>




IONIX-säkerhetsloggar (via Codeless Connector Framework)

Stöds av:IONIX

Med IONIX-anslutningsappen kan du mata in åtgärdsobjekt från IONIX-plattformen för hantering av attackytan till Microsoft Sentinel med hjälp av Codeless Connector Framework (CCF). Åtgärdsobjekt representerar säkerhetsresultat och säkerhetsrisker som kräver reparation.

Den här anslutningsappen avsöker automatiskt IONIX-API:et och skriver data till CyberpionActionItems_CL-tabellen.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
CyberpionActionItems_CL Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande

Förutsättningar:

  • IONIX API-token: En API-token från IONIX-portalen krävs. Skapa en i Inställnings-API>:et i IONIX-portalen.

Installationsinstruktioner:

Ansluta IONIX till Microsoft Sentinel

Den här anslutningsappen använder IONIX-API:et för att automatiskt söka efter åtgärdsobjekt och mata in dem i Microsoft Sentinel. Du behöver en API-token från IONIX-portalen.

  • IONIX API-token: (Ange din JWT API-token från API:et för IONIX-inställningar > )
  • IONIX-kontonamn: (cyberpion)
  • Aktivera/inaktivera anslutning




IPinfo Abuse Data Connector

Stöds av:IPinfo

Den här IPinfo-dataanslutningsappen installerar en Azure-funktionsapp för att ladda ned standard_abuse datauppsättningar och infoga den i en anpassad loggtabell i Microsoft Sentinel

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
Ipinfo_Abuse_CL Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande

Förutsättningar:

  • Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
  • IPinfo API-token: Hämta din API-token för IPinfo här.

Installationsinstruktioner:

1. Hämta API-token

Hämta din IPinfo API-token här.

2. Skapa ett Azure Active Directory-program (AAD) i din Azure AD klientorganisation

I din Azure AD klientorganisation skapar du ett Azure Active Directory-program (AAD) och hämtar klientorganisations-ID, klient-ID och klienthemlighet: Använd den här länken.

3. Tilldela AAD-programmet rollen Microsoft Sentinel deltagare.

Tilldela det AAD-program som du just skapade till rollerna Deltagare (Privilegierad administratör) och Övervakningsmåttutgivare (jobbfunktionsroller) i samma "resursgrupp" som du använder för "Log Analytic Workspace" där "Microsoft Sentinel" läggs till: Använd den här länken.

4. Hämta resurs-ID för arbetsytan

Använd bladet Log Analysarbetsyta –> Egenskaper med egenskapsvärdet "Resurs-ID". Det här är ett fullständigt kvalificerat resourceId som har formatet "/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}"

5. Distribuera funktionen Azure

Använd detta för automatisk distribution av IPinfo-dataanslutningen med hjälp av en ARM-tempate.

  1. Klicka på knappen Distribuera till Azure nedan.

    aka.ms

  2. Välj önskad prenumeration, resursgrupp och plats.

  3. Ange RESOURCE_ID, IPINFO_TOKEN, TENANT_ID, CLIENT_ID, CLIENT_SECRET.

Manuell distribution av Azure Functions

Använd följande stegvisa instruktioner för att distribuera IPinfo-dataanslutningen manuellt med Azure Functions (distribution via Visual Studio Code).

Steg 1 – Distribuera en funktionsapp

  1. Ladda ned Azure-funktionsappfilen. Extrahera arkivet till din lokala utvecklingsdator Azure Funktionsapp.
  2. Skapa funktionsapp med hjälp av Hosting Functions Premium eller App Service-plan med hjälp av avancerat alternativ med VSCode.
  3. Följ instruktionerna för manuell distribution av funktionsappen för att distribuera Azure Functions-appen med VSCode.
  4. När distributionen av funktionsappen har slutförts följer du nästa steg för att konfigurera den.

Steg 2 – Konfigurera funktionsappen

  1. Gå till Azure-portalen för konfigurationen av funktionsappen.
  2. I funktionsappen väljer du funktionsappens namn och sedan Inställningar –> konfigurations- eller miljövariabler.
  3. fliken Programinställningar väljer du + Ny programinställning.
  4. Lägg till var och en av följande programinställningar individuellt med sina respektive strängvärden (skiftlägeskänsliga): RESOURCE_ID IPINFO_TOKEN TENANT_ID CLIENT_ID CLIENT_SECRET RETENTION_IN_DAYS TOTAL_RETENTION_IN_DAYS SCHEDULE LOCATION
  5. När alla programinställningar har angetts klickar du på Spara.




IPinfo ASN Data Connector

Stöds av:IPinfo

Den här IPinfo-dataanslutningsappen installerar en Azure-funktionsapp för att ladda ned standard_ASN datauppsättningar och infoga den i en anpassad loggtabell i Microsoft Sentinel

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
Ipinfo_ASN_CL Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande

Förutsättningar:

  • Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
  • IPinfo API-token: Hämta din API-token för IPinfo här.

Installationsinstruktioner:

1. Hämta API-token

Hämta din IPinfo API-token här.

2. Skapa ett Azure Active Directory-program (AAD) i din Azure AD klientorganisation

I din Azure AD klientorganisation skapar du ett Azure Active Directory-program (AAD) och hämtar klientorganisations-ID, klient-ID och klienthemlighet: Använd den här länken.

3. Tilldela AAD-programmet rollen Microsoft Sentinel deltagare.

Tilldela det AAD-program som du just skapade till rollerna Deltagare (Privilegierad administratör) och Övervakningsmåttutgivare (jobbfunktionsroller) i samma "resursgrupp" som du använder för "Log Analytic Workspace" där "Microsoft Sentinel" läggs till: Använd den här länken.

4. Hämta resurs-ID för arbetsytan

Använd bladet Log Analysarbetsyta –> Egenskaper med egenskapsvärdet "Resurs-ID". Det här är ett fullständigt kvalificerat resourceId som har formatet "/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}"

5. Distribuera funktionen Azure

Använd detta för automatisk distribution av IPinfo-dataanslutningen med hjälp av en ARM-tempate.

  1. Klicka på knappen Distribuera till Azure nedan.

    aka.ms

  2. Välj önskad prenumeration, resursgrupp och plats.

  3. Ange RESOURCE_ID, IPINFO_TOKEN, TENANT_ID, CLIENT_ID, CLIENT_SECRET.

Manuell distribution av Azure Functions

Använd följande stegvisa instruktioner för att distribuera IPinfo-dataanslutningen manuellt med Azure Functions (distribution via Visual Studio Code).

Steg 1 – Distribuera en funktionsapp

  1. Ladda ned Azure-funktionsappfilen. Extrahera arkivet till din lokala utvecklingsdator Azure Funktionsapp.
  2. Skapa funktionsapp med hjälp av Hosting Functions Premium eller App Service-plan med hjälp av avancerat alternativ med VSCode.
  3. Följ instruktionerna för manuell distribution av funktionsappen för att distribuera Azure Functions-appen med VSCode.
  4. När distributionen av funktionsappen har slutförts följer du nästa steg för att konfigurera den.

Steg 2 – Konfigurera funktionsappen

  1. Gå till Azure-portalen för konfigurationen av funktionsappen.
  2. I funktionsappen väljer du funktionsappens namn och sedan Inställningar –> konfigurations- eller miljövariabler.
  3. fliken Programinställningar väljer du + Ny programinställning.
  4. Lägg till var och en av följande programinställningar individuellt med sina respektive strängvärden (skiftlägeskänsliga): RESOURCE_ID IPINFO_TOKEN TENANT_ID CLIENT_ID CLIENT_SECRET RETENTION_IN_DAYS TOTAL_RETENTION_IN_DAYS SCHEDULE LOCATION
  5. När alla programinställningar har angetts klickar du på Spara.




IPinfo Carrier Data Connector

Stöds av:IPinfo

Den här IPinfo-dataanslutningsappen installerar en Azure-funktionsapp för att ladda ned standard_carrier datauppsättningar och infoga den i en anpassad loggtabell i Microsoft Sentinel

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
Ipinfo_Carrier_CL Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande

Förutsättningar:

  • Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
  • IPinfo API-token: Hämta din API-token för IPinfo här.

Installationsinstruktioner:

1. Hämta API-token

Hämta din IPinfo API-token här.

2. Skapa ett Azure Active Directory-program (AAD) i din Azure AD klientorganisation

I din Azure AD klientorganisation skapar du ett Azure Active Directory-program (AAD) och hämtar klientorganisations-ID, klient-ID och klienthemlighet: Använd den här länken.

3. Tilldela AAD-programmet rollen Microsoft Sentinel deltagare.

Tilldela det AAD-program som du just skapade till rollerna Deltagare (Privilegierad administratör) och Övervakningsmåttutgivare (jobbfunktionsroller) i samma "resursgrupp" som du använder för "Log Analytic Workspace" där "Microsoft Sentinel" läggs till: Använd den här länken.

4. Hämta resurs-ID för arbetsytan

Använd bladet Log Analysarbetsyta –> Egenskaper med egenskapsvärdet "Resurs-ID". Det här är ett fullständigt kvalificerat resourceId som har formatet "/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}"

5. Distribuera funktionen Azure

Använd detta för automatisk distribution av IPinfo-dataanslutningen med hjälp av en ARM-tempate.

  1. Klicka på knappen Distribuera till Azure nedan.

    aka.ms

  2. Välj önskad prenumeration, resursgrupp och plats.

  3. Ange RESOURCE_ID, IPINFO_TOKEN, TENANT_ID, CLIENT_ID, CLIENT_SECRET.

Manuell distribution av Azure Functions

Använd följande stegvisa instruktioner för att distribuera IPinfo-dataanslutningen manuellt med Azure Functions (distribution via Visual Studio Code).

Steg 1 – Distribuera en funktionsapp

  1. Ladda ned Azure-funktionsappfilen. Extrahera arkivet till din lokala utvecklingsdator Azure Funktionsapp.
  2. Skapa funktionsapp med hjälp av Hosting Functions Premium eller App Service-plan med hjälp av avancerat alternativ med VSCode.
  3. Följ instruktionerna för manuell distribution av funktionsappen för att distribuera Azure Functions-appen med VSCode.
  4. När distributionen av funktionsappen har slutförts följer du nästa steg för att konfigurera den.

Steg 2 – Konfigurera funktionsappen

  1. Gå till Azure-portalen för konfigurationen av funktionsappen.
  2. I funktionsappen väljer du funktionsappens namn och sedan Inställningar –> konfigurations- eller miljövariabler.
  3. fliken Programinställningar väljer du + Ny programinställning.
  4. Lägg till var och en av följande programinställningar individuellt med sina respektive strängvärden (skiftlägeskänsliga): RESOURCE_ID IPINFO_TOKEN TENANT_ID CLIENT_ID CLIENT_SECRET RETENTION_IN_DAYS TOTAL_RETENTION_IN_DAYS SCHEDULE LOCATION
  5. När alla programinställningar har angetts klickar du på Spara.




IPinfo Company Data Connector

Stöds av:IPinfo

Den här IPinfo-dataanslutningsappen installerar en Azure Function-app för att ladda ned standard_company datauppsättningar och infoga den i en anpassad loggtabell i Microsoft Sentinel

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
Ipinfo_Company_CL Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande

Förutsättningar:

  • Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
  • IPinfo API-token: Hämta din API-token för IPinfo här.

Installationsinstruktioner:

1. Hämta API-token

Hämta din IPinfo API-token här.

2. Skapa ett Azure Active Directory-program (AAD) i din Azure AD klientorganisation

I din Azure AD klientorganisation skapar du ett Azure Active Directory-program (AAD) och hämtar klientorganisations-ID, klient-ID och klienthemlighet: Använd den här länken.

3. Tilldela AAD-programmet rollen Microsoft Sentinel deltagare.

Tilldela det AAD-program som du just skapade till rollerna Deltagare (Privilegierad administratör) och Övervakningsmåttutgivare (jobbfunktionsroller) i samma "resursgrupp" som du använder för "Log Analytic Workspace" där "Microsoft Sentinel" läggs till: Använd den här länken.

4. Hämta resurs-ID för arbetsytan

Använd bladet Log Analysarbetsyta –> Egenskaper med egenskapsvärdet "Resurs-ID". Det här är ett fullständigt kvalificerat resourceId som har formatet "/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}"

5. Distribuera funktionen Azure

Använd detta för automatisk distribution av IPinfo-dataanslutningen med hjälp av en ARM-tempate.

  1. Klicka på knappen Distribuera till Azure nedan.

    aka.ms

  2. Välj önskad prenumeration, resursgrupp och plats.

  3. Ange RESOURCE_ID, IPINFO_TOKEN, TENANT_ID, CLIENT_ID, CLIENT_SECRET.

Manuell distribution av Azure Functions

Använd följande stegvisa instruktioner för att distribuera IPinfo-dataanslutningen manuellt med Azure Functions (distribution via Visual Studio Code).

Steg 1 – Distribuera en funktionsapp

  1. Ladda ned Azure-funktionsappfilen. Extrahera arkivet till din lokala utvecklingsdator Azure Funktionsapp.
  2. Skapa funktionsapp med hjälp av Hosting Functions Premium eller App Service-plan med hjälp av avancerat alternativ med VSCode.
  3. Följ instruktionerna för manuell distribution av funktionsappen för att distribuera Azure Functions-appen med VSCode.
  4. När distributionen av funktionsappen har slutförts följer du nästa steg för att konfigurera den.

Steg 2 – Konfigurera funktionsappen

  1. Gå till Azure-portalen för konfigurationen av funktionsappen.
  2. I funktionsappen väljer du funktionsappens namn och sedan Inställningar –> konfigurations- eller miljövariabler.
  3. fliken Programinställningar väljer du + Ny programinställning.
  4. Lägg till var och en av följande programinställningar individuellt med sina respektive strängvärden (skiftlägeskänsliga): RESOURCE_ID IPINFO_TOKEN TENANT_ID CLIENT_ID CLIENT_SECRET RETENTION_IN_DAYS TOTAL_RETENTION_IN_DAYS SCHEDULE LOCATION
  5. När alla programinställningar har angetts klickar du på Spara.




IPinfo Core Data Connector

Stöds av:IPinfo

Den här IPinfo-dataanslutningsappen installerar en Azure-funktionsapp för att ladda ned Core-datamängder och infoga den i en anpassad loggtabell i Microsoft Sentinel

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
Ipinfo_CORE_CL Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande

Förutsättningar:

  • Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
  • IPinfo API-token: Hämta din API-token för IPinfo här.

Installationsinstruktioner:

1. Hämta API-token

Hämta din IPinfo API-token här.

2. Skapa ett Azure Active Directory-program (AAD) i din Azure AD klientorganisation

I din Azure AD klientorganisation skapar du ett Azure Active Directory-program (AAD) och hämtar klientorganisations-ID, klient-ID och klienthemlighet: Använd den här länken.

3. Tilldela AAD-programmet rollen Microsoft Sentinel deltagare.

Tilldela det AAD-program som du just skapade till rollerna Deltagare (Privilegierad administratör) och Övervakningsmåttutgivare (jobbfunktionsroller) i samma "resursgrupp" som du använder för "Log Analytic Workspace" där "Microsoft Sentinel" läggs till: Använd den här länken.

4. Hämta resurs-ID för arbetsytan

Använd bladet Log Analysarbetsyta –> Egenskaper med egenskapsvärdet "Resurs-ID". Det här är ett fullständigt kvalificerat resourceId som har formatet "/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}"

5. Distribuera funktionen Azure

Använd detta för automatisk distribution av IPinfo-dataanslutningen med hjälp av en ARM-tempate.

  1. Klicka på knappen Distribuera till Azure nedan.

    aka.ms

  2. Välj önskad prenumeration, resursgrupp och plats.

  3. Ange RESOURCE_ID, IPINFO_TOKEN, TENANT_ID, CLIENT_ID, CLIENT_SECRET.

Manuell distribution av Azure Functions

Använd följande stegvisa instruktioner för att distribuera IPinfo-dataanslutningen manuellt med Azure Functions (distribution via Visual Studio Code).

Steg 1 – Distribuera en funktionsapp

  1. Ladda ned Azure-funktionsappfilen. Extrahera arkivet till din lokala utvecklingsdator Azure Funktionsapp.
  2. Skapa funktionsapp med hjälp av Hosting Functions Premium eller App Service-plan med hjälp av avancerat alternativ med VSCode.
  3. Följ instruktionerna för manuell distribution av funktionsappen för att distribuera Azure Functions-appen med VSCode.
  4. När distributionen av funktionsappen har slutförts följer du nästa steg för att konfigurera den.

Steg 2 – Konfigurera funktionsappen

  1. Gå till Azure-portalen för konfigurationen av funktionsappen.
  2. I funktionsappen väljer du funktionsappens namn och sedan Inställningar –> konfigurations- eller miljövariabler.
  3. fliken Programinställningar väljer du + Ny programinställning.
  4. Lägg till var och en av följande programinställningar individuellt med sina respektive strängvärden (skiftlägeskänsliga): RESOURCE_ID IPINFO_TOKEN TENANT_ID CLIENT_ID CLIENT_SECRET RETENTION_IN_DAYS TOTAL_RETENTION_IN_DAYS SCHEDULE LOCATION
  5. När alla programinställningar har angetts klickar du på Spara.




IPinfo Country ASN Data Connector

Stöds av:IPinfo

Den här IPinfo-dataanslutningsappen installerar en Azure-funktionsapp för att ladda ned country_asn datauppsättningar och infoga den i en anpassad loggtabell i Microsoft Sentinel

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
Ipinfo_Country_CL Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande

Förutsättningar:

  • Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
  • IPinfo API-token: Hämta din API-token för IPinfo här.

Installationsinstruktioner:

1. Hämta API-token

Hämta din IPinfo API-token här.

2. Skapa ett Azure Active Directory-program (AAD) i din Azure AD klientorganisation

I din Azure AD klientorganisation skapar du ett Azure Active Directory-program (AAD) och hämtar klientorganisations-ID, klient-ID och klienthemlighet: Använd den här länken.

3. Tilldela AAD-programmet rollen Microsoft Sentinel deltagare.

Tilldela det AAD-program som du just skapade till rollerna Deltagare (Privilegierad administratör) och Övervakningsmåttutgivare (jobbfunktionsroller) i samma "resursgrupp" som du använder för "Log Analytic Workspace" där "Microsoft Sentinel" läggs till: Använd den här länken.

4. Hämta resurs-ID för arbetsytan

Använd bladet Log Analysarbetsyta –> Egenskaper med egenskapsvärdet "Resurs-ID". Det här är ett fullständigt kvalificerat resourceId som har formatet "/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}"

5. Distribuera funktionen Azure

Använd detta för automatisk distribution av IPinfo-dataanslutningen med hjälp av en ARM-tempate.

  1. Klicka på knappen Distribuera till Azure nedan.

    aka.ms

  2. Välj önskad prenumeration, resursgrupp och plats.

  3. Ange RESOURCE_ID, IPINFO_TOKEN, TENANT_ID, CLIENT_ID, CLIENT_SECRET.

Manuell distribution av Azure Functions

Använd följande stegvisa instruktioner för att distribuera IPinfo-dataanslutningen manuellt med Azure Functions (distribution via Visual Studio Code).

Steg 1 – Distribuera en funktionsapp

  1. Ladda ned Azure-funktionsappfilen. Extrahera arkivet till din lokala utvecklingsdator Azure Funktionsapp.
  2. Skapa funktionsapp med hjälp av Hosting Functions Premium eller App Service-plan med hjälp av avancerat alternativ med VSCode.
  3. Följ instruktionerna för manuell distribution av funktionsappen för att distribuera Azure Functions-appen med VSCode.
  4. När distributionen av funktionsappen har slutförts följer du nästa steg för att konfigurera den.

Steg 2 – Konfigurera funktionsappen

  1. Gå till Azure-portalen för konfigurationen av funktionsappen.
  2. I funktionsappen väljer du funktionsappens namn och sedan Inställningar –> konfigurations- eller miljövariabler.
  3. fliken Programinställningar väljer du + Ny programinställning.
  4. Lägg till var och en av följande programinställningar individuellt med sina respektive strängvärden (skiftlägeskänsliga): RESOURCE_ID IPINFO_TOKEN TENANT_ID CLIENT_ID CLIENT_SECRET RETENTION_IN_DAYS TOTAL_RETENTION_IN_DAYS SCHEDULE LOCATION
  5. När alla programinställningar har angetts klickar du på Spara.




IPinfo Domain Data Connector

Stöds av:IPinfo

Den här IPinfo-dataanslutningsappen installerar en Azure-funktionsapp för att ladda ned standard_domain datauppsättningar och infoga den i en anpassad loggtabell i Microsoft Sentinel

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
Ipinfo_Domain_CL Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande

Förutsättningar:

  • Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
  • IPinfo API-token: Hämta din API-token för IPinfo här.

Installationsinstruktioner:

1. Hämta API-token

Hämta din IPinfo API-token här.

2. Skapa ett Azure Active Directory-program (AAD) i din Azure AD klientorganisation

I din Azure AD klientorganisation skapar du ett Azure Active Directory-program (AAD) och hämtar klientorganisations-ID, klient-ID och klienthemlighet: Använd den här länken.

3. Tilldela AAD-programmet rollen Microsoft Sentinel deltagare.

Tilldela det AAD-program som du just skapade till rollerna Deltagare (Privilegierad administratör) och Övervakningsmåttutgivare (jobbfunktionsroller) i samma "resursgrupp" som du använder för "Log Analytic Workspace" där "Microsoft Sentinel" läggs till: Använd den här länken.

4. Hämta resurs-ID för arbetsytan

Använd bladet Log Analysarbetsyta –> Egenskaper med egenskapsvärdet "Resurs-ID". Det här är ett fullständigt kvalificerat resourceId som har formatet "/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}"

5. Distribuera funktionen Azure

Använd detta för automatisk distribution av IPinfo-dataanslutningen med hjälp av en ARM-tempate.

  1. Klicka på knappen Distribuera till Azure nedan.

    aka.ms

  2. Välj önskad prenumeration, resursgrupp och plats.

  3. Ange RESOURCE_ID, IPINFO_TOKEN, TENANT_ID, CLIENT_ID, CLIENT_SECRET.

Manuell distribution av Azure Functions

Använd följande stegvisa instruktioner för att distribuera IPinfo-dataanslutningen manuellt med Azure Functions (distribution via Visual Studio Code).

Steg 1 – Distribuera en funktionsapp

  1. Ladda ned Azure-funktionsappfilen. Extrahera arkivet till din lokala utvecklingsdator Azure Funktionsapp.
  2. Skapa funktionsapp med hjälp av Hosting Functions Premium eller App Service-plan med hjälp av avancerat alternativ med VSCode.
  3. Följ instruktionerna för manuell distribution av funktionsappen för att distribuera Azure Functions-appen med VSCode.
  4. När distributionen av funktionsappen har slutförts följer du nästa steg för att konfigurera den.

Steg 2 – Konfigurera funktionsappen

  1. Gå till Azure-portalen för konfigurationen av funktionsappen.
  2. I funktionsappen väljer du funktionsappens namn och sedan Inställningar –> konfigurations- eller miljövariabler.
  3. fliken Programinställningar väljer du + Ny programinställning.
  4. Lägg till var och en av följande programinställningar individuellt med sina respektive strängvärden (skiftlägeskänsliga): RESOURCE_ID IPINFO_TOKEN TENANT_ID CLIENT_ID CLIENT_SECRET RETENTION_IN_DAYS TOTAL_RETENTION_IN_DAYS SCHEDULE LOCATION
  5. När alla programinställningar har angetts klickar du på Spara.




IPinfo Iplocation Data Connector

Stöds av:IPinfo

Den här IPinfo-dataanslutningsappen installerar en Azure-funktionsapp för att ladda ned standard_location datauppsättningar och infoga den i en anpassad loggtabell i Microsoft Sentinel

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
Ipinfo_Location_CL Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande

Förutsättningar:

  • Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
  • IPinfo API-token: Hämta din API-token för IPinfo här.

Installationsinstruktioner:

1. Hämta API-token

Hämta din IPinfo API-token här.

2. Skapa ett Azure Active Directory-program (AAD) i din Azure AD klientorganisation

I din Azure AD klientorganisation skapar du ett Azure Active Directory-program (AAD) och hämtar klientorganisations-ID, klient-ID och klienthemlighet: Använd den här länken.

3. Tilldela AAD-programmet rollen Microsoft Sentinel deltagare.

Tilldela det AAD-program som du just skapade till rollerna Deltagare (Privilegierad administratör) och Övervakningsmåttutgivare (jobbfunktionsroller) i samma "resursgrupp" som du använder för "Log Analytic Workspace" där "Microsoft Sentinel" läggs till: Använd den här länken.

4. Hämta resurs-ID för arbetsytan

Använd bladet Log Analysarbetsyta –> Egenskaper med egenskapsvärdet "Resurs-ID". Det här är ett fullständigt kvalificerat resourceId som har formatet "/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}"

5. Distribuera funktionen Azure

Använd detta för automatisk distribution av IPinfo-dataanslutningen med hjälp av en ARM-tempate.

  1. Klicka på knappen Distribuera till Azure nedan.

    aka.ms

  2. Välj önskad prenumeration, resursgrupp och plats.

  3. Ange RESOURCE_ID, IPINFO_TOKEN, TENANT_ID, CLIENT_ID, CLIENT_SECRET.

Manuell distribution av Azure Functions

Använd följande stegvisa instruktioner för att distribuera IPinfo-dataanslutningen manuellt med Azure Functions (distribution via Visual Studio Code).

Steg 1 – Distribuera en funktionsapp

  1. Ladda ned Azure-funktionsappfilen. Extrahera arkivet till din lokala utvecklingsdator Azure Funktionsapp.
  2. Skapa funktionsapp med hjälp av Hosting Functions Premium eller App Service-plan med hjälp av avancerat alternativ med VSCode.
  3. Följ instruktionerna för manuell distribution av funktionsappen för att distribuera Azure Functions-appen med VSCode.
  4. När distributionen av funktionsappen har slutförts följer du nästa steg för att konfigurera den.

Steg 2 – Konfigurera funktionsappen

  1. Gå till Azure-portalen för konfigurationen av funktionsappen.
  2. I funktionsappen väljer du funktionsappens namn och sedan Inställningar –> konfigurations- eller miljövariabler.
  3. fliken Programinställningar väljer du + Ny programinställning.
  4. Lägg till var och en av följande programinställningar individuellt med sina respektive strängvärden (skiftlägeskänsliga): RESOURCE_ID IPINFO_TOKEN TENANT_ID CLIENT_ID CLIENT_SECRET RETENTION_IN_DAYS TOTAL_RETENTION_IN_DAYS SCHEDULE LOCATION
  5. När alla programinställningar har angetts klickar du på Spara.




Utökad dataanslutning för IPinfo Iplocation

Stöds av:IPinfo

Den här IPinfo-dataanslutningsappen installerar en Azure-funktionsapp för att ladda ned standard_location_extended datauppsättningar och infoga den i en anpassad loggtabell i Microsoft Sentinel

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
Ipinfo_Location_extended_CL Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande

Förutsättningar:

  • Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
  • IPinfo API-token: Hämta din API-token för IPinfo här.

Installationsinstruktioner:

1. Hämta API-token

Hämta din IPinfo API-token här.

2. Skapa ett Azure Active Directory-program (AAD) i din Azure AD klientorganisation

I din Azure AD klientorganisation skapar du ett Azure Active Directory-program (AAD) och hämtar klientorganisations-ID, klient-ID och klienthemlighet: Använd den här länken.

3. Tilldela AAD-programmet rollen Microsoft Sentinel deltagare.

Tilldela det AAD-program som du just skapade till rollerna Deltagare (Privilegierad administratör) och Övervakningsmåttutgivare (jobbfunktionsroller) i samma "resursgrupp" som du använder för "Log Analytic Workspace" där "Microsoft Sentinel" läggs till: Använd den här länken.

4. Hämta resurs-ID för arbetsytan

Använd bladet Log Analysarbetsyta –> Egenskaper med egenskapsvärdet "Resurs-ID". Det här är ett fullständigt kvalificerat resourceId som har formatet "/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}"

5. Distribuera funktionen Azure

Använd detta för automatisk distribution av IPinfo-dataanslutningen med hjälp av en ARM-tempate.

  1. Klicka på knappen Distribuera till Azure nedan.

    aka.ms

  2. Välj önskad prenumeration, resursgrupp och plats.

  3. Ange RESOURCE_ID, IPINFO_TOKEN, TENANT_ID, CLIENT_ID, CLIENT_SECRET.

Manuell distribution av Azure Functions

Använd följande stegvisa instruktioner för att distribuera IPinfo-dataanslutningen manuellt med Azure Functions (distribution via Visual Studio Code).

Steg 1 – Distribuera en funktionsapp

  1. Ladda ned Azure-funktionsappfilen. Extrahera arkivet till din lokala utvecklingsdator Azure Funktionsapp.
  2. Skapa funktionsapp med hjälp av Hosting Functions Premium eller App Service-plan med hjälp av avancerat alternativ med VSCode.
  3. Följ instruktionerna för manuell distribution av funktionsappen för att distribuera Azure Functions-appen med VSCode.
  4. När distributionen av funktionsappen har slutförts följer du nästa steg för att konfigurera den.

Steg 2 – Konfigurera funktionsappen

  1. Gå till Azure-portalen för konfigurationen av funktionsappen.
  2. I funktionsappen väljer du funktionsappens namn och sedan Inställningar –> konfigurations- eller miljövariabler.
  3. fliken Programinställningar väljer du + Ny programinställning.
  4. Lägg till var och en av följande programinställningar individuellt med sina respektive strängvärden (skiftlägeskänsliga): RESOURCE_ID IPINFO_TOKEN TENANT_ID CLIENT_ID CLIENT_SECRET RETENTION_IN_DAYS TOTAL_RETENTION_IN_DAYS SCHEDULE LOCATION
  5. När alla programinställningar har angetts klickar du på Spara.




IPinfo Plus Data Connector

Stöds av:IPinfo

Den här IPinfo-dataanslutningsappen installerar en Azure Function-app för att ladda ned Plus-datamängder och infoga den i en anpassad loggtabell i Microsoft Sentinel

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
Ipinfo_PLUS_CL Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande

Förutsättningar:

  • Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
  • IPinfo API-token: Hämta din API-token för IPinfo här.

Installationsinstruktioner:

1. Hämta API-token

Hämta din IPinfo API-token här.

2. Skapa ett Azure Active Directory-program (AAD) i din Azure AD klientorganisation

I din Azure AD klientorganisation skapar du ett Azure Active Directory-program (AAD) och hämtar klientorganisations-ID, klient-ID och klienthemlighet: Använd den här länken.

3. Tilldela AAD-programmet rollen Microsoft Sentinel deltagare.

Tilldela det AAD-program som du just skapade till rollerna Deltagare (Privilegierad administratör) och Övervakningsmåttutgivare (jobbfunktionsroller) i samma "resursgrupp" som du använder för "Log Analytic Workspace" där "Microsoft Sentinel" läggs till: Använd den här länken.

4. Hämta resurs-ID för arbetsytan

Använd bladet Log Analysarbetsyta –> Egenskaper med egenskapsvärdet "Resurs-ID". Det här är ett fullständigt kvalificerat resourceId som har formatet "/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}"

5. Distribuera funktionen Azure

Använd detta för automatisk distribution av IPinfo-dataanslutningen med hjälp av en ARM-tempate.

  1. Klicka på knappen Distribuera till Azure nedan.

    aka.ms

  2. Välj önskad prenumeration, resursgrupp och plats.

  3. Ange RESOURCE_ID, IPINFO_TOKEN, TENANT_ID, CLIENT_ID, CLIENT_SECRET.

Manuell distribution av Azure Functions

Använd följande stegvisa instruktioner för att distribuera IPinfo-dataanslutningen manuellt med Azure Functions (distribution via Visual Studio Code).

Steg 1 – Distribuera en funktionsapp

  1. Ladda ned Azure-funktionsappfilen. Extrahera arkivet till din lokala utvecklingsdator Azure Funktionsapp.
  2. Skapa funktionsapp med hjälp av Hosting Functions Premium eller App Service-plan med hjälp av avancerat alternativ med VSCode.
  3. Följ instruktionerna för manuell distribution av funktionsappen för att distribuera Azure Functions-appen med VSCode.
  4. När distributionen av funktionsappen har slutförts följer du nästa steg för att konfigurera den.

Steg 2 – Konfigurera funktionsappen

  1. Gå till Azure-portalen för konfigurationen av funktionsappen.
  2. I funktionsappen väljer du funktionsappens namn och sedan Inställningar –> konfigurations- eller miljövariabler.
  3. fliken Programinställningar väljer du + Ny programinställning.
  4. Lägg till var och en av följande programinställningar individuellt med sina respektive strängvärden (skiftlägeskänsliga): RESOURCE_ID IPINFO_TOKEN TENANT_ID CLIENT_ID CLIENT_SECRET RETENTION_IN_DAYS TOTAL_RETENTION_IN_DAYS SCHEDULE LOCATION
  5. När alla programinställningar har angetts klickar du på Spara.




IPinfo Privacy Data Connector

Stöds av:IPinfo

Den här IPinfo-dataanslutningsappen installerar en Azure-funktionsapp för att ladda ned standard_privacy datauppsättningar och infoga den i en anpassad loggtabell i Microsoft Sentinel

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
Ipinfo_Privacy_CL Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande

Förutsättningar:

  • Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
  • IPinfo API-token: Hämta din API-token för IPinfo här.

Installationsinstruktioner:

1. Hämta API-token

Hämta din IPinfo API-token här.

2. Skapa ett Azure Active Directory-program (AAD) i din Azure AD klientorganisation

I din Azure AD klientorganisation skapar du ett Azure Active Directory-program (AAD) och hämtar klientorganisations-ID, klient-ID och klienthemlighet: Använd den här länken.

3. Tilldela AAD-programmet rollen Microsoft Sentinel deltagare.

Tilldela det AAD-program som du just skapade till rollerna Deltagare (Privilegierad administratör) och Övervakningsmåttutgivare (jobbfunktionsroller) i samma "resursgrupp" som du använder för "Log Analytic Workspace" där "Microsoft Sentinel" läggs till: Använd den här länken.

4. Hämta resurs-ID för arbetsytan

Använd bladet Log Analysarbetsyta –> Egenskaper med egenskapsvärdet "Resurs-ID". Det här är ett fullständigt kvalificerat resourceId som har formatet "/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}"

5. Distribuera funktionen Azure

Använd detta för automatisk distribution av IPinfo-dataanslutningen med hjälp av en ARM-tempate.

  1. Klicka på knappen Distribuera till Azure nedan.

    aka.ms

  2. Välj önskad prenumeration, resursgrupp och plats.

  3. Ange RESOURCE_ID, IPINFO_TOKEN, TENANT_ID, CLIENT_ID, CLIENT_SECRET.

Manuell distribution av Azure Functions

Använd följande stegvisa instruktioner för att distribuera IPinfo-dataanslutningen manuellt med Azure Functions (distribution via Visual Studio Code).

Steg 1 – Distribuera en funktionsapp

  1. Ladda ned Azure-funktionsappfilen. Extrahera arkivet till din lokala utvecklingsdator Azure Funktionsapp.
  2. Skapa funktionsapp med hjälp av Hosting Functions Premium eller App Service-plan med hjälp av avancerat alternativ med VSCode.
  3. Följ instruktionerna för manuell distribution av funktionsappen för att distribuera Azure Functions-appen med VSCode.
  4. När distributionen av funktionsappen har slutförts följer du nästa steg för att konfigurera den.

Steg 2 – Konfigurera funktionsappen

  1. Gå till Azure-portalen för konfigurationen av funktionsappen.
  2. I funktionsappen väljer du funktionsappens namn och sedan Inställningar –> konfigurations- eller miljövariabler.
  3. fliken Programinställningar väljer du + Ny programinställning.
  4. Lägg till var och en av följande programinställningar individuellt med sina respektive strängvärden (skiftlägeskänsliga): RESOURCE_ID IPINFO_TOKEN TENANT_ID CLIENT_ID CLIENT_SECRET RETENTION_IN_DAYS TOTAL_RETENTION_IN_DAYS SCHEDULE LOCATION
  5. När alla programinställningar har angetts klickar du på Spara.




Utökad dataanslutning för IPinfo Privacy

Stöds av:IPinfo

Den här IPinfo-dataanslutningsappen installerar en Azure-funktionsapp för att ladda ned standard_privacy datauppsättningar och infoga den i en anpassad loggtabell i Microsoft Sentinel

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
Ipinfo_Privacy_extended_CL Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande

Förutsättningar:

  • Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
  • IPinfo API-token: Hämta din API-token för IPinfo här.

Installationsinstruktioner:

1. Hämta API-token

Hämta din IPinfo API-token här.

2. Skapa ett Azure Active Directory-program (AAD) i din Azure AD klientorganisation

I din Azure AD klientorganisation skapar du ett Azure Active Directory-program (AAD) och hämtar klientorganisations-ID, klient-ID och klienthemlighet: Använd den här länken.

3. Tilldela AAD-programmet rollen Microsoft Sentinel deltagare.

Tilldela det AAD-program som du just skapade till rollerna Deltagare (Privilegierad administratör) och Övervakningsmåttutgivare (jobbfunktionsroller) i samma "resursgrupp" som du använder för "Log Analytic Workspace" där "Microsoft Sentinel" läggs till: Använd den här länken.

4. Hämta resurs-ID för arbetsytan

Använd bladet Log Analysarbetsyta –> Egenskaper med egenskapsvärdet "Resurs-ID". Det här är ett fullständigt kvalificerat resourceId som har formatet "/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}"

5. Distribuera funktionen Azure

Använd detta för automatisk distribution av IPinfo-dataanslutningen med hjälp av en ARM-tempate.

  1. Klicka på knappen Distribuera till Azure nedan.

    aka.ms

  2. Välj önskad prenumeration, resursgrupp och plats.

  3. Ange RESOURCE_ID, IPINFO_TOKEN, TENANT_ID, CLIENT_ID, CLIENT_SECRET.

Manuell distribution av Azure Functions

Använd följande stegvisa instruktioner för att distribuera IPinfo-dataanslutningen manuellt med Azure Functions (distribution via Visual Studio Code).

Steg 1 – Distribuera en funktionsapp

  1. Ladda ned Azure-funktionsappfilen. Extrahera arkivet till din lokala utvecklingsdator Azure Funktionsapp.
  2. Skapa funktionsapp med hjälp av Hosting Functions Premium eller App Service-plan med hjälp av avancerat alternativ med VSCode.
  3. Följ instruktionerna för manuell distribution av funktionsappen för att distribuera Azure Functions-appen med VSCode.
  4. När distributionen av funktionsappen har slutförts följer du nästa steg för att konfigurera den.

Steg 2 – Konfigurera funktionsappen

  1. Gå till Azure-portalen för konfigurationen av funktionsappen.
  2. I funktionsappen väljer du funktionsappens namn och sedan Inställningar –> konfigurations- eller miljövariabler.
  3. fliken Programinställningar väljer du + Ny programinställning.
  4. Lägg till var och en av följande programinställningar individuellt med sina respektive strängvärden (skiftlägeskänsliga): RESOURCE_ID IPINFO_TOKEN TENANT_ID CLIENT_ID CLIENT_SECRET RETENTION_IN_DAYS TOTAL_RETENTION_IN_DAYS SCHEDULE LOCATION
  5. När alla programinställningar har angetts klickar du på Spara.




IPinfo ResProxy Data Connector

Stöds av:IPinfo

Den här IPinfo-dataanslutningsappen installerar en Azure Function-app för att ladda ned ResProxy-datamängder och infoga den i en anpassad loggtabell i Microsoft Sentinel

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
Ipinfo_RESIDENTIAL_PROXY_CL Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande

Förutsättningar:

  • Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
  • IPinfo API-token: Hämta din API-token för IPinfo här.

Installationsinstruktioner:

1. Hämta API-token

Hämta din IPinfo API-token här.

2. Skapa ett Azure Active Directory-program (AAD) i din Azure AD klientorganisation

I din Azure AD klientorganisation skapar du ett Azure Active Directory-program (AAD) och hämtar klientorganisations-ID, klient-ID och klienthemlighet: Använd den här länken.

3. Tilldela AAD-programmet rollen Microsoft Sentinel deltagare.

Tilldela det AAD-program som du just skapade till rollerna Deltagare (Privilegierad administratör) och Övervakningsmåttutgivare (jobbfunktionsroller) i samma "resursgrupp" som du använder för "Log Analytic Workspace" där "Microsoft Sentinel" läggs till: Använd den här länken.

4. Hämta resurs-ID för arbetsytan

Använd bladet Log Analysarbetsyta –> Egenskaper med egenskapsvärdet "Resurs-ID". Det här är ett fullständigt kvalificerat resourceId som har formatet "/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}"

5. Distribuera funktionen Azure

Använd detta för automatisk distribution av IPinfo-dataanslutningen med hjälp av en ARM-tempate.

  1. Klicka på knappen Distribuera till Azure nedan.

    aka.ms

  2. Välj önskad prenumeration, resursgrupp och plats.

  3. Ange RESOURCE_ID, IPINFO_TOKEN, TENANT_ID, CLIENT_ID, CLIENT_SECRET.

Manuell distribution av Azure Functions

Använd följande stegvisa instruktioner för att distribuera IPinfo-dataanslutningen manuellt med Azure Functions (distribution via Visual Studio Code).

Steg 1 – Distribuera en funktionsapp

  1. Ladda ned Azure-funktionsappfilen. Extrahera arkivet till din lokala utvecklingsdator Azure Funktionsapp.
  2. Skapa funktionsapp med hjälp av Hosting Functions Premium eller App Service-plan med hjälp av avancerat alternativ med VSCode.
  3. Följ instruktionerna för manuell distribution av funktionsappen för att distribuera Azure Functions-appen med VSCode.
  4. När distributionen av funktionsappen har slutförts följer du nästa steg för att konfigurera den.

Steg 2 – Konfigurera funktionsappen

  1. Gå till Azure-portalen för konfigurationen av funktionsappen.
  2. I funktionsappen väljer du funktionsappens namn och sedan Inställningar –> konfigurations- eller miljövariabler.
  3. fliken Programinställningar väljer du + Ny programinställning.
  4. Lägg till var och en av följande programinställningar individuellt med sina respektive strängvärden (skiftlägeskänsliga): RESOURCE_ID IPINFO_TOKEN TENANT_ID CLIENT_ID CLIENT_SECRET RETENTION_IN_DAYS TOTAL_RETENTION_IN_DAYS SCHEDULE LOCATION
  5. När alla programinställningar har angetts klickar du på Spara.




IPinfo RIRWHOIS-dataanslutning

Stöds av:IPinfo

Den här IPinfo-dataanslutningsappen installerar en Azure-funktionsapp för att ladda ned RIRWHOIS-datamängder och infoga den i en anpassad loggtabell i Microsoft Sentinel

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
Ipinfo_RIRWHOIS_CL Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande

Förutsättningar:

  • Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
  • IPinfo API-token: Hämta din API-token för IPinfo här.

Installationsinstruktioner:

1. Hämta API-token

Hämta din IPinfo API-token här.

2. Skapa ett Azure Active Directory-program (AAD) i din Azure AD klientorganisation

I din Azure AD klientorganisation skapar du ett Azure Active Directory-program (AAD) och hämtar klientorganisations-ID, klient-ID och klienthemlighet: Använd den här länken.

3. Tilldela AAD-programmet rollen Microsoft Sentinel deltagare.

Tilldela det AAD-program som du just skapade till rollerna Deltagare (Privilegierad administratör) och Övervakningsmåttutgivare (jobbfunktionsroller) i samma "resursgrupp" som du använder för "Log Analytic Workspace" där "Microsoft Sentinel" läggs till: Använd den här länken.

4. Hämta resurs-ID för arbetsytan

Använd bladet Log Analysarbetsyta –> Egenskaper med egenskapsvärdet "Resurs-ID". Det här är ett fullständigt kvalificerat resourceId som har formatet "/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}"

5. Distribuera funktionen Azure

Använd detta för automatisk distribution av IPinfo-dataanslutningen med hjälp av en ARM-tempate.

  1. Klicka på knappen Distribuera till Azure nedan.

    aka.ms

  2. Välj önskad prenumeration, resursgrupp och plats.

  3. Ange RESOURCE_ID, IPINFO_TOKEN, TENANT_ID, CLIENT_ID, CLIENT_SECRET.

Manuell distribution av Azure Functions

Använd följande stegvisa instruktioner för att distribuera IPinfo-dataanslutningen manuellt med Azure Functions (distribution via Visual Studio Code).

Steg 1 – Distribuera en funktionsapp

  1. Ladda ned Azure-funktionsappfilen. Extrahera arkivet till din lokala utvecklingsdator Azure Funktionsapp.
  2. Skapa funktionsapp med hjälp av Hosting Functions Premium eller App Service-plan med hjälp av avancerat alternativ med VSCode.
  3. Följ instruktionerna för manuell distribution av funktionsappen för att distribuera Azure Functions-appen med VSCode.
  4. När distributionen av funktionsappen har slutförts följer du nästa steg för att konfigurera den.

Steg 2 – Konfigurera funktionsappen

  1. Gå till Azure-portalen för konfigurationen av funktionsappen.
  2. I funktionsappen väljer du funktionsappens namn och sedan Inställningar –> konfigurations- eller miljövariabler.
  3. fliken Programinställningar väljer du + Ny programinställning.
  4. Lägg till var och en av följande programinställningar individuellt med sina respektive strängvärden (skiftlägeskänsliga): RESOURCE_ID IPINFO_TOKEN TENANT_ID CLIENT_ID CLIENT_SECRET RETENTION_IN_DAYS TOTAL_RETENTION_IN_DAYS SCHEDULE LOCATION
  5. När alla programinställningar har angetts klickar du på Spara.




IPinfo RWHOIS-dataanslutning

Stöds av:IPinfo

Den här IPinfo-dataanslutningsappen installerar en Azure Function-app för att ladda ned RWHOIS-datamängder och infoga den i en anpassad loggtabell i Microsoft Sentinel

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
Ipinfo_RWHOIS_CL Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande

Förutsättningar:

  • Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
  • IPinfo API-token: Hämta din API-token för IPinfo här.

Installationsinstruktioner:

1. Hämta API-token

Hämta din IPinfo API-token här.

2. Skapa ett Azure Active Directory-program (AAD) i din Azure AD klientorganisation

I din Azure AD klientorganisation skapar du ett Azure Active Directory-program (AAD) och hämtar klientorganisations-ID, klient-ID och klienthemlighet: Använd den här länken.

3. Tilldela AAD-programmet rollen Microsoft Sentinel deltagare.

Tilldela det AAD-program som du just skapade till rollerna Deltagare (Privilegierad administratör) och Övervakningsmåttutgivare (jobbfunktionsroller) i samma "resursgrupp" som du använder för "Log Analytic Workspace" där "Microsoft Sentinel" läggs till: Använd den här länken.

4. Hämta resurs-ID för arbetsytan

Använd bladet Log Analysarbetsyta –> Egenskaper med egenskapsvärdet "Resurs-ID". Det här är ett fullständigt kvalificerat resourceId som har formatet "/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}"

5. Distribuera funktionen Azure

Använd detta för automatisk distribution av IPinfo-dataanslutningen med hjälp av en ARM-tempate.

  1. Klicka på knappen Distribuera till Azure nedan.

    aka.ms

  2. Välj önskad prenumeration, resursgrupp och plats.

  3. Ange RESOURCE_ID, IPINFO_TOKEN, TENANT_ID, CLIENT_ID, CLIENT_SECRET.

Manuell distribution av Azure Functions

Använd följande stegvisa instruktioner för att distribuera IPinfo-dataanslutningen manuellt med Azure Functions (distribution via Visual Studio Code).

Steg 1 – Distribuera en funktionsapp

  1. Ladda ned Azure-funktionsappfilen. Extrahera arkivet till din lokala utvecklingsdator Azure Funktionsapp.
  2. Skapa funktionsapp med hjälp av Hosting Functions Premium eller App Service-plan med hjälp av avancerat alternativ med VSCode.
  3. Följ instruktionerna för manuell distribution av funktionsappen för att distribuera Azure Functions-appen med VSCode.
  4. När distributionen av funktionsappen har slutförts följer du nästa steg för att konfigurera den.

Steg 2 – Konfigurera funktionsappen

  1. Gå till Azure-portalen för konfigurationen av funktionsappen.
  2. I funktionsappen väljer du funktionsappens namn och sedan Inställningar –> konfigurations- eller miljövariabler.
  3. fliken Programinställningar väljer du + Ny programinställning.
  4. Lägg till var och en av följande programinställningar individuellt med sina respektive strängvärden (skiftlägeskänsliga): RESOURCE_ID IPINFO_TOKEN TENANT_ID CLIENT_ID CLIENT_SECRET RETENTION_IN_DAYS TOTAL_RETENTION_IN_DAYS SCHEDULE LOCATION
  5. När alla programinställningar har angetts klickar du på Spara.




IPinfo WHOIS ASN Data Connector

Stöds av:IPinfo

Den här IPinfo-dataanslutningsappen installerar en Azure-funktionsapp för att ladda ned WHOIS_ASN datauppsättningar och infoga den i en anpassad loggtabell i Microsoft Sentinel

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
Ipinfo_WHOIS_ASN_CL Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande

Förutsättningar:

  • Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
  • IPinfo API-token: Hämta din API-token för IPinfo här.

Installationsinstruktioner:

1. Hämta API-token

Hämta din IPinfo API-token här.

2. Skapa ett Azure Active Directory-program (AAD) i din Azure AD klientorganisation

I din Azure AD klientorganisation skapar du ett Azure Active Directory-program (AAD) och hämtar klientorganisations-ID, klient-ID och klienthemlighet: Använd den här länken.

3. Tilldela AAD-programmet rollen Microsoft Sentinel deltagare.

Tilldela det AAD-program som du just skapade till rollerna Deltagare (Privilegierad administratör) och Övervakningsmåttutgivare (jobbfunktionsroller) i samma "resursgrupp" som du använder för "Log Analytic Workspace" där "Microsoft Sentinel" läggs till: Använd den här länken.

4. Hämta resurs-ID för arbetsytan

Använd bladet Log Analysarbetsyta –> Egenskaper med egenskapsvärdet "Resurs-ID". Det här är ett fullständigt kvalificerat resourceId som har formatet "/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}"

5. Distribuera funktionen Azure

Använd detta för automatisk distribution av IPinfo-dataanslutningen med hjälp av en ARM-tempate.

  1. Klicka på knappen Distribuera till Azure nedan.

    aka.ms

  2. Välj önskad prenumeration, resursgrupp och plats.

  3. Ange RESOURCE_ID, IPINFO_TOKEN, TENANT_ID, CLIENT_ID, CLIENT_SECRET.

Manuell distribution av Azure Functions

Använd följande stegvisa instruktioner för att distribuera IPinfo-dataanslutningen manuellt med Azure Functions (distribution via Visual Studio Code).

Steg 1 – Distribuera en funktionsapp

  1. Ladda ned Azure-funktionsappfilen. Extrahera arkivet till din lokala utvecklingsdator Azure Funktionsapp.
  2. Skapa funktionsapp med hjälp av Hosting Functions Premium eller App Service-plan med hjälp av avancerat alternativ med VSCode.
  3. Följ instruktionerna för manuell distribution av funktionsappen för att distribuera Azure Functions-appen med VSCode.
  4. När distributionen av funktionsappen har slutförts följer du nästa steg för att konfigurera den.

Steg 2 – Konfigurera funktionsappen

  1. Gå till Azure-portalen för konfigurationen av funktionsappen.
  2. I funktionsappen väljer du funktionsappens namn och sedan Inställningar –> konfigurations- eller miljövariabler.
  3. fliken Programinställningar väljer du + Ny programinställning.
  4. Lägg till var och en av följande programinställningar individuellt med sina respektive strängvärden (skiftlägeskänsliga): RESOURCE_ID IPINFO_TOKEN TENANT_ID CLIENT_ID CLIENT_SECRET RETENTION_IN_DAYS TOTAL_RETENTION_IN_DAYS SCHEDULE LOCATION
  5. När alla programinställningar har angetts klickar du på Spara.




IPinfo WHOIS MNT Data Connector

Stöds av:IPinfo

Den här IPinfo-dataanslutningsappen installerar en Azure-funktionsapp för att ladda ned WHOIS_MNT datauppsättningar och infoga den i en anpassad loggtabell i Microsoft Sentinel

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
Ipinfo_WHOIS_MNT_CL Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande

Förutsättningar:

  • Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
  • IPinfo API-token: Hämta din API-token för IPinfo här.

Installationsinstruktioner:

1. Hämta API-token

Hämta din IPinfo API-token här.

2. Skapa ett Azure Active Directory-program (AAD) i din Azure AD klientorganisation

I din Azure AD klientorganisation skapar du ett Azure Active Directory-program (AAD) och hämtar klientorganisations-ID, klient-ID och klienthemlighet: Använd den här länken.

3. Tilldela AAD-programmet rollen Microsoft Sentinel deltagare.

Tilldela det AAD-program som du just skapade till rollerna Deltagare (Privilegierad administratör) och Övervakningsmåttutgivare (jobbfunktionsroller) i samma "resursgrupp" som du använder för "Log Analytic Workspace" där "Microsoft Sentinel" läggs till: Använd den här länken.

4. Hämta resurs-ID för arbetsytan

Använd bladet Log Analysarbetsyta –> Egenskaper med egenskapsvärdet "Resurs-ID". Det här är ett fullständigt kvalificerat resourceId som har formatet "/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}"

5. Distribuera funktionen Azure

Använd detta för automatisk distribution av IPinfo-dataanslutningen med hjälp av en ARM-tempate.

  1. Klicka på knappen Distribuera till Azure nedan.

    aka.ms

  2. Välj önskad prenumeration, resursgrupp och plats.

  3. Ange RESOURCE_ID, IPINFO_TOKEN, TENANT_ID, CLIENT_ID, CLIENT_SECRET.

Manuell distribution av Azure Functions

Använd följande stegvisa instruktioner för att distribuera IPinfo-dataanslutningen manuellt med Azure Functions (distribution via Visual Studio Code).

Steg 1 – Distribuera en funktionsapp

  1. Ladda ned Azure-funktionsappfilen. Extrahera arkivet till din lokala utvecklingsdator Azure Funktionsapp.
  2. Skapa funktionsapp med hjälp av Hosting Functions Premium eller App Service-plan med hjälp av avancerat alternativ med VSCode.
  3. Följ instruktionerna för manuell distribution av funktionsappen för att distribuera Azure Functions-appen med VSCode.
  4. När distributionen av funktionsappen har slutförts följer du nästa steg för att konfigurera den.

Steg 2 – Konfigurera funktionsappen

  1. Gå till Azure-portalen för konfigurationen av funktionsappen.
  2. I funktionsappen väljer du funktionsappens namn och sedan Inställningar –> konfigurations- eller miljövariabler.
  3. fliken Programinställningar väljer du + Ny programinställning.
  4. Lägg till var och en av följande programinställningar individuellt med sina respektive strängvärden (skiftlägeskänsliga): RESOURCE_ID IPINFO_TOKEN TENANT_ID CLIENT_ID CLIENT_SECRET RETENTION_IN_DAYS TOTAL_RETENTION_IN_DAYS SCHEDULE LOCATION
  5. När alla programinställningar har angetts klickar du på Spara.




IPinfo WHOIS NET Data Connector

Stöds av:IPinfo

Den här IPinfo-dataanslutningsappen installerar en Azure-funktionsapp för att ladda ned WHOIS_NET datauppsättningar och infoga den i en anpassad loggtabell i Microsoft Sentinel

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
Ipinfo_WHOIS_NET_CL Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande

Förutsättningar:

  • Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
  • IPinfo API-token: Hämta din API-token för IPinfo här.

Installationsinstruktioner:

1. Hämta API-token

Hämta din IPinfo API-token här.

2. Skapa ett Azure Active Directory-program (AAD) i din Azure AD klientorganisation

I din Azure AD klientorganisation skapar du ett Azure Active Directory-program (AAD) och hämtar klientorganisations-ID, klient-ID och klienthemlighet: Använd den här länken.

3. Tilldela AAD-programmet rollen Microsoft Sentinel deltagare.

Tilldela det AAD-program som du just skapade till rollerna Deltagare (Privilegierad administratör) och Övervakningsmåttutgivare (jobbfunktionsroller) i samma "resursgrupp" som du använder för "Log Analytic Workspace" där "Microsoft Sentinel" läggs till: Använd den här länken.

4. Hämta resurs-ID för arbetsytan

Använd bladet Log Analysarbetsyta –> Egenskaper med egenskapsvärdet "Resurs-ID". Det här är ett fullständigt kvalificerat resourceId som har formatet "/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}"

5. Distribuera funktionen Azure

Använd detta för automatisk distribution av IPinfo-dataanslutningen med hjälp av en ARM-tempate.

  1. Klicka på knappen Distribuera till Azure nedan.

    aka.ms

  2. Välj önskad prenumeration, resursgrupp och plats.

  3. Ange RESOURCE_ID, IPINFO_TOKEN, TENANT_ID, CLIENT_ID, CLIENT_SECRET.

Manuell distribution av Azure Functions

Använd följande stegvisa instruktioner för att distribuera IPinfo-dataanslutningen manuellt med Azure Functions (distribution via Visual Studio Code).

Steg 1 – Distribuera en funktionsapp

  1. Ladda ned Azure-funktionsappfilen. Extrahera arkivet till din lokala utvecklingsdator Azure Funktionsapp.
  2. Skapa funktionsapp med hjälp av Hosting Functions Premium eller App Service-plan med hjälp av avancerat alternativ med VSCode.
  3. Följ instruktionerna för manuell distribution av funktionsappen för att distribuera Azure Functions-appen med VSCode.
  4. När distributionen av funktionsappen har slutförts följer du nästa steg för att konfigurera den.

Steg 2 – Konfigurera funktionsappen

  1. Gå till Azure-portalen för konfigurationen av funktionsappen.
  2. I funktionsappen väljer du funktionsappens namn och sedan Inställningar –> konfigurations- eller miljövariabler.
  3. fliken Programinställningar väljer du + Ny programinställning.
  4. Lägg till var och en av följande programinställningar individuellt med sina respektive strängvärden (skiftlägeskänsliga): RESOURCE_ID IPINFO_TOKEN TENANT_ID CLIENT_ID CLIENT_SECRET RETENTION_IN_DAYS TOTAL_RETENTION_IN_DAYS SCHEDULE LOCATION
  5. När alla programinställningar har angetts klickar du på Spara.




IPinfo WHOIS ORG Data Connector

Stöds av:IPinfo

Den här IPinfo-dataanslutningsappen installerar en Azure-funktionsapp för att ladda ned WHOIS_ORG datauppsättningar och infoga den i en anpassad loggtabell i Microsoft Sentinel

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
Ipinfo_WHOIS_ORG_CL Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande

Förutsättningar:

  • Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
  • IPinfo API-token: Hämta din API-token för IPinfo här.

Installationsinstruktioner:

1. Hämta API-token

Hämta din IPinfo API-token här.

2. Skapa ett Azure Active Directory-program (AAD) i din Azure AD klientorganisation

I din Azure AD klientorganisation skapar du ett Azure Active Directory-program (AAD) och hämtar klientorganisations-ID, klient-ID och klienthemlighet: Använd den här länken.

3. Tilldela AAD-programmet rollen Microsoft Sentinel deltagare.

Tilldela det AAD-program som du just skapade till rollerna Deltagare (Privilegierad administratör) och Övervakningsmåttutgivare (jobbfunktionsroller) i samma "resursgrupp" som du använder för "Log Analytic Workspace" där "Microsoft Sentinel" läggs till: Använd den här länken.

4. Hämta resurs-ID för arbetsytan

Använd bladet Log Analysarbetsyta –> Egenskaper med egenskapsvärdet "Resurs-ID". Det här är ett fullständigt kvalificerat resourceId som har formatet "/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}"

5. Distribuera funktionen Azure

Använd detta för automatisk distribution av IPinfo-dataanslutningen med hjälp av en ARM-tempate.

  1. Klicka på knappen Distribuera till Azure nedan.

    aka.ms

  2. Välj önskad prenumeration, resursgrupp och plats.

  3. Ange RESOURCE_ID, IPINFO_TOKEN, TENANT_ID, CLIENT_ID, CLIENT_SECRET.

Manuell distribution av Azure Functions

Använd följande stegvisa instruktioner för att distribuera IPinfo-dataanslutningen manuellt med Azure Functions (distribution via Visual Studio Code).

Steg 1 – Distribuera en funktionsapp

  1. Ladda ned Azure-funktionsappfilen. Extrahera arkivet till din lokala utvecklingsdator Azure Funktionsapp.
  2. Skapa funktionsapp med hjälp av Hosting Functions Premium eller App Service-plan med hjälp av avancerat alternativ med VSCode.
  3. Följ instruktionerna för manuell distribution av funktionsappen för att distribuera Azure Functions-appen med VSCode.
  4. När distributionen av funktionsappen har slutförts följer du nästa steg för att konfigurera den.

Steg 2 – Konfigurera funktionsappen

  1. Gå till Azure-portalen för konfigurationen av funktionsappen.
  2. I funktionsappen väljer du funktionsappens namn och sedan Inställningar –> konfigurations- eller miljövariabler.
  3. fliken Programinställningar väljer du + Ny programinställning.
  4. Lägg till var och en av följande programinställningar individuellt med sina respektive strängvärden (skiftlägeskänsliga): RESOURCE_ID IPINFO_TOKEN TENANT_ID CLIENT_ID CLIENT_SECRET RETENTION_IN_DAYS TOTAL_RETENTION_IN_DAYS SCHEDULE LOCATION
  5. När alla programinställningar har angetts klickar du på Spara.




IPinfo WHOIS POC-dataanslutning

Stöds av:IPinfo

Den här IPinfo-dataanslutningsappen installerar en Azure-funktionsapp för att ladda ned WHOIS_POC datauppsättningar och infoga den i en anpassad loggtabell i Microsoft Sentinel

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
Ipinfo_WHOIS_POC_CL Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande

Förutsättningar:

  • Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
  • IPinfo API-token: Hämta din API-token för IPinfo här.

Installationsinstruktioner:

1. Hämta API-token

Hämta din IPinfo API-token här.

2. Skapa ett Azure Active Directory-program (AAD) i din Azure AD klientorganisation

I din Azure AD klientorganisation skapar du ett Azure Active Directory-program (AAD) och hämtar klientorganisations-ID, klient-ID och klienthemlighet: Använd den här länken.

3. Tilldela AAD-programmet rollen Microsoft Sentinel deltagare.

Tilldela det AAD-program som du just skapade till rollerna Deltagare (Privilegierad administratör) och Övervakningsmåttutgivare (jobbfunktionsroller) i samma "resursgrupp" som du använder för "Log Analytic Workspace" där "Microsoft Sentinel" läggs till: Använd den här länken.

4. Hämta resurs-ID för arbetsytan

Använd bladet Log Analysarbetsyta –> Egenskaper med egenskapsvärdet "Resurs-ID". Det här är ett fullständigt kvalificerat resourceId som har formatet "/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}"

5. Distribuera funktionen Azure

Använd detta för automatisk distribution av IPinfo-dataanslutningen med hjälp av en ARM-tempate.

  1. Klicka på knappen Distribuera till Azure nedan.

    aka.ms

  2. Välj önskad prenumeration, resursgrupp och plats.

  3. Ange RESOURCE_ID, IPINFO_TOKEN, TENANT_ID, CLIENT_ID, CLIENT_SECRET.

Manuell distribution av Azure Functions

Använd följande stegvisa instruktioner för att distribuera IPinfo-dataanslutningen manuellt med Azure Functions (distribution via Visual Studio Code).

Steg 1 – Distribuera en funktionsapp

  1. Ladda ned Azure-funktionsappfilen. Extrahera arkivet till din lokala utvecklingsdator Azure Funktionsapp.
  2. Skapa funktionsapp med hjälp av Hosting Functions Premium eller App Service-plan med hjälp av avancerat alternativ med VSCode.
  3. Följ instruktionerna för manuell distribution av funktionsappen för att distribuera Azure Functions-appen med VSCode.
  4. När distributionen av funktionsappen har slutförts följer du nästa steg för att konfigurera den.

Steg 2 – Konfigurera funktionsappen

  1. Gå till Azure-portalen för konfigurationen av funktionsappen.
  2. I funktionsappen väljer du funktionsappens namn och sedan Inställningar –> konfigurations- eller miljövariabler.
  3. fliken Programinställningar väljer du + Ny programinställning.
  4. Lägg till var och en av följande programinställningar individuellt med sina respektive strängvärden (skiftlägeskänsliga): RESOURCE_ID IPINFO_TOKEN TENANT_ID CLIENT_ID CLIENT_SECRET RETENTION_IN_DAYS TOTAL_RETENTION_IN_DAYS SCHEDULE LOCATION
  5. När alla programinställningar har angetts klickar du på Spara.




Island Enterprise Browser V2

Stöds av:Island

Med Island Enterprise Browser V2 Data Connector kan du mata in användarhändelser, administratörshändelser och systemhändelser, allt i en enda anslutningsapp.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
Island_UserEvents_V2_CL Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande

Förutsättningar:

  • Api-nyckel för ö: En ö-API-nyckel krävs. Generera API-nyckeln via Island Management Console. Mer information finns i den officiella ödokumentationen.

Installationsinstruktioner:

Anslut Island till Microsoft Sentinel

API-URL och API-nyckel är tillgängliga via Island Management Console. Mer information finns i den officiella ödokumentationen.

  • API-URL: (API-URL)
  • API-nyckel: (nyckel)
  • Aktivera/inaktivera anslutning




Jamf Protect Push Connector

Stöds av:Jamf Software, LLC

Jamf Protect-anslutningsappen ger möjlighet att läsa rådata från Jamf Protect i Microsoft Sentinel.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
jamfprotecttelemetryv2_CL Ja Ja
jamfprotectunifiedlogs_CL Ja Ja
jamfprotectalerts_CL Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Förutsättningar:

  • Microsoft Entra: Behörighet att skapa en appregistrering i Microsoft Entra ID. Kräver vanligtvis Entra ID-programutvecklare eller högre.
  • Microsoft Azure: Behörighet att tilldela rollen Utgivare av övervakningsmått för datainsamlingsregel (DCR). Kräver vanligtvis Azure roll som RBAC-ägare eller administratör för användaråtkomst

Installationsinstruktioner:

1. Skapa ARM-resurser och ange de behörigheter som krävs

Den här anslutningsappen läser data från de tabeller som Jamf Protect använder i en Microsoft Analytics-arbetsyta. Om alternativet för datavidarebefordring är aktiverat i Jamf Protect skickas rådata till api:et för Microsoft Sentinel inmatning.

Automatisk konfiguration och säker datainmatning med Entra program som klickar på "Distribuera" utlöser skapandet av Log Analytics-tabeller och en datainsamlingsregel (DCR). Den skapar sedan ett Entra program, länkar domänkontrollanten till den och anger den angivna hemligheten i programmet. Med den här konfigurationen kan data skickas säkert till domänkontrollanten med hjälp av en Entra token.

2. Skicka loggarna till arbetsytan

Använd följande parametrar för att konfigurera datorn för att skicka loggarna till arbetsytan.

  • Klientorganisations-ID (katalog-ID): <variabelvärde som anges vid installationen>
  • Entra program-ID för appregistrering: <variabelvärde som angavs vid installationen>
  • Entra appregistreringshemlighet: <variabelvärde som anges vid installationen>
  • Slutpunkts-URI för datainsamling: <variabelvärde som anges vid installationstidpunkten>
  • Datainsamlingsregel oföränderligt ID: <variabelvärde som angavs vid installationen>
  • Unified Logs Stream Name: <variabelvärde som angavs vid installationen>
  • Telemetri Stream Namn: <variabelvärde som anges vid installationstidpunkt>
  • Aviseringar Stream Namn: <variabelvärde som anges vid installationen>




JoeSandboxThreatIntelligence (med Azure Functions)

Stöds av:Stefan Bühlmann

JoeSandboxThreatIntelligence-anslutningsappen genererar och matar automatiskt in hotinformation för alla inlämningar till JoeSandbox, vilket förbättrar hotidentifiering och incidenthantering i Sentinel. Den här sömlösa integreringen ger teamen möjlighet att proaktivt hantera nya hot.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
ThreatIntelligenceIndicator Ja Nej

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Förutsättningar:

  • Azure-prenumeration: Azure prenumeration med ägarroll krävs för att registrera ett program i azure active directory() och tilldela rollen deltagare till appen i resursgruppen.
  • Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
  • REST API-autentiseringsuppgifter/behörigheter: JoeSandbox API-nyckel krävs.

Installationsinstruktioner:

OBSERVERA: Den här anslutningsappen använder Azure Functions för att ansluta till JoeSandbox-API:et för att hämta JoeSandbox Threat IOCs till Microsoft Sentinel. Detta kan leda till ytterligare kostnader för datainmatning och för lagring av data i Azure Blob Storage kostnader. Mer information finns på sidan med Azure Functions prissättning och Azure Blob Storage prissättning.

(Valfritt steg) Lagra arbetsyta och API-auktoriseringsnycklar på ett säkert sätt eller token i Azure Key Vault. Azure Key Vault tillhandahåller en säker mekanism för att lagra och hämta nyckelvärden. Följ de här anvisningarna om du vill använda Azure Key Vault med en Azure funktionsapp.

  • Arbetsyte-ID: <variabelvärde som angavs vid installationen>
  • Primärnyckel: <variabelvärde som angavs vid installationen>

Alternativ 1 – Azure Resource Manager (ARM)-mall för Flex Consumption Plan

Använd den här metoden för automatisk distribution av dataanslutningen med hjälp av en ARM-mall.

  1. Klicka på knappen Distribuera till Azure nedan.

    aka.ms

  2. Välj önskad prenumeration, resursgrupp och plats.

  3. Ange program-ID, klient-ID, klienthemlighet, JoeSandbox API-nyckel, JoeSandbox initialt hämtningsdatum, TimeInterval och distribuera.

  4. Markera kryssrutan med etiketten Jag godkänner de villkor som anges ovan.

  5. Klicka på Köp för att distribuera.

Alternativ 2 – Azure Resource Manager (ARM)-mall för Premium-plan

Använd den här metoden för automatisk distribution av dataanslutningen med hjälp av en ARM-mall.

  1. Klicka på knappen Distribuera till Azure nedan.

    aka.ms

  2. Välj önskad prenumeration, resursgrupp och plats.

  3. Ange program-ID, klient-ID, klienthemlighet, JoeSandbox API-nyckel, JoeSandbox initialt hämtningsdatum, TimeInterval och distribuera.

  4. Markera kryssrutan med etiketten Jag godkänner de villkor som anges ovan.

  5. Klicka på Köp för att distribuera.




Keeper Security Push Connector

Stöds av:Keeper Security

Keeper Security-anslutningsappen ger möjlighet att läsa rådata från Keeper Security i Microsoft Sentinel.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
KeeperSecurityEventNewLogs_CL Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Förutsättningar:

  • Microsoft Entra: Behörighet att skapa en appregistrering i Microsoft Entra ID. Kräver vanligtvis Entra ID-programutvecklare eller högre.
  • Microsoft Azure: Behörighet att tilldela rollen Utgivare av övervakningsmått för datainsamlingsregel (DCR). Kräver vanligtvis Azure roll som RBAC-ägare eller administratör för användaråtkomst

Installationsinstruktioner:

1. Skapa ARM-resurser och ange de behörigheter som krävs

Den här anslutningsappen läser data från de tabeller som Keeper Security använder i en Microsoft Analytics-arbetsyta. Om alternativet för vidarebefordran av data är aktiverat i Keeper Security skickas rådata till api:et för Microsoft Sentinel inmatning.

Automatisk konfiguration och säker datainmatning med Entra program som klickar på "Distribuera" utlöser skapandet av Log Analytics-tabeller och en datainsamlingsregel (DCR). Den skapar sedan ett Entra program, länkar domänkontrollanten till den och anger den angivna hemligheten i programmet. Med den här konfigurationen kan data skickas säkert till domänkontrollanten med hjälp av en Entra token.

2. Skicka loggarna till arbetsytan

Använd följande parametrar för att konfigurera datorn för att skicka loggarna till arbetsytan.

  • Klientorganisations-ID (katalog-ID): <variabelvärde som anges vid installationen>
  • Entra program-ID för appregistrering: <variabelvärde som angavs vid installationen>
  • Entra appregistreringshemlighet: <variabelvärde som anges vid installationen>
  • Slutpunkts-URI för datainsamling: <variabelvärde som anges vid installationstidpunkten>
  • Datainsamlingsregel oföränderligt ID: <variabelvärde som angavs vid installationen>
  • Händelseloggar Stream namn: <variabelvärde som anges vid installationstid>

3. Uppdatera Keeper Admin Console

Konfigurera Keeper Admin-konsolen med Azure anslutningsinformation för att aktivera vidarebefordran av data till Microsoft Sentinel.

Konfigurera Azure övervakningsloggar i Keeper Admin-konsolen

Logga in som Keeper-administratör i Keeper Admin-konsolen. Gå sedan till Rapportering & aviseringar och välj Azure Övervaka loggar.

Ange följande information från steg 2 ovan i Admin-konsolen:

  • Azure klientorganisations-ID: Du hittar det här i Azure området "Prenumerationer".
  • Program-ID (klient): Detta finns på översiktsskärmen Appregistrering (KeeperLogging)
  • Värde för klienthemlighet: Det här är klienthemlighetsvärdet från appregistreringshemligheterna.
  • Slutpunkts-URL: Det här är en URL som skapas i följande specifika format: https://<collection_url>/dataCollectionRules/<dcr_id>/streams/<table>?api-version=2023-01-01

Så här sätter du ihop slutpunkts-URL:en:

  • <Samlings-URL> Detta kommer från steg 2 ovan
  • < >DCR_ID Från datainsamlarregeln kopierar du värdet "Oföränderligt ID", t.ex.dcr-xxxxxxx
  • Det här är tabellnamnet som skapas av Azure, t.ex.Custom-KeeperSecurityEventNewLogs

    Exempel: https://<Collection_URL>/dataCollectionRules/<DCR_ID>/streams/Custom-KeeperSecurityEventNewLogs?api-version=2023-01-01




    LastPass Enterprise – Rapportering (avsöknings-CCF)

    Stöds av:The Collective Consulting

    LastPass Enterprise-anslutningsappen ger möjlighet till LastPass-rapporteringsloggar (granskning) till Microsoft Sentinel. Anslutningsappen ger insyn i inloggningar och aktivitet i LastPass (till exempel att läsa och ta bort lösenord).

    Log Analytics-tabeller:

    Tabell DCR-stöd Endast inmatning av sjöar
    LastPassNativePoller_CL Ja Ja

    Stöd för datainsamlingsregel:DcR för arbetsytetransformering

    Förutsättningar:

    • LastPass API-nyckel och CID: En LastPass API-nyckel och CID krävs. Mer information finns i LastPass API.

    Installationsinstruktioner:

    Ansluta LastPass Enterprise till Microsoft Sentinel

    Ange API-nyckeln lastpassetablering.




Lookout Mobile Threat Detection Connector (via Codeless Connector Framework) (förhandsversion)

Stöds av:Lookout

Lookout Mobile Threat Detection-dataanslutningsappen ger möjlighet att mata in händelser relaterade till mobila säkerhetsrisker i Microsoft Sentinel via API:et för mobilrisk. Mer information finns i API-dokumentationen . Den här anslutningsappen hjälper dig att undersöka potentiella säkerhetsrisker som identifierats på mobila enheter.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
LookoutMtdV2_CL Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Installationsinstruktioner:

Ansluta Lookout Mobile Threat Defense-anslutningsprogrammet till Microsoft Sentinel

Kontrollera att följande krav är uppfyllda innan du ansluter till Lookout.

  1. ApiKey krävs för API för identifiering av mobilhot. Mer information om API finns i dokumentationen . Kontrollera alla krav och följ anvisningarna för att hämta autentiseringsuppgifter.
  • API-nyckel: (Ange din API-nyckel )
  • Aktivera/inaktivera anslutning




Luminar IOCs och läckta autentiseringsuppgifter (med Azure Functions)

Stöds av:Cognyte Luminar

Luminar IOC och anslutningsprogrammet för läckta autentiseringsuppgifter möjliggör integrering av intelligensbaserade IOC-data och kundrelaterade läckta poster som identifierats av Luminar.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
ThreatIntelligenceIndicator Ja Nej

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Förutsättningar:

  • Azure-prenumeration: Azure prenumeration med ägarroll krävs för att registrera ett program i azure active directory() och tilldela rollen deltagare till appen i resursgruppen.
  • Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
  • REST API-autentiseringsuppgifter/behörigheter: Luminar-klient-ID, Luminar-klienthemlighet och Luminar-konto-ID krävs.

Installationsinstruktioner:

OBSERVERA: Den här anslutningsappen använder Azure Functions för att ansluta till Cognyte Luminar API för att hämta Luminar IOCs och läckta autentiseringsuppgifter till Microsoft Sentinel. Detta kan leda till ytterligare kostnader för datainmatning och för lagring av data i Azure Blob Storage kostnader. Mer information finns på sidan med Azure Functions prissättning och Azure Blob Storage prissättning.

(Valfritt steg) Lagra arbetsyta och API-auktoriseringsnycklar på ett säkert sätt eller token i Azure Key Vault. Azure Key Vault tillhandahåller en säker mekanism för att lagra och hämta nyckelvärden. Följ de här anvisningarna om du vill använda Azure Key Vault med en Azure funktionsapp.

  • Arbetsyte-ID: <variabelvärde som angavs vid installationen>
  • Primärnyckel: <variabelvärde som angavs vid installationen>

Alternativ 1 – Azure Resource Manager (ARM)-mall

Använd den här metoden för automatisk distribution av dataanslutningen med hjälp av en ARM-mall.

  1. Klicka på knappen Distribuera till Azure nedan.

    aka.ms

  2. Välj önskad prenumeration, resursgrupp och plats.

  3. Ange program-ID, klient-ID, klienthemlighet, Luminar API-klient-ID, Luminar API-konto-ID, Luminar API-klienthemlighet, gräns, timeinterval och distribution.

  4. Markera kryssrutan med etiketten Jag godkänner de villkor som anges ovan.

  5. Klicka på Köp för att distribuera.

Alternativ 2 – Manuell distribution av Azure Functions

Använd följande stegvisa instruktioner för att distribuera Cognyte Luminar-dataanslutningen manuellt med Azure Functions (distribution via Visual Studio Code).

  1. Distribuera en funktionsapp

Obs! Du måste förbereda VS-kod för Azure funktionsutveckling.

  1. Ladda ned Azure-funktionsappfilen. Extrahera arkivet till din lokala utvecklingsdator.

  2. Starta VS Code. Välj Arkiv på huvudmenyn och välj Öppna mapp.

  3. Välj mappen på den översta nivån från extraherade filer.

  4. Välj ikonen Azure i aktivitetsfältet och välj sedan knappen Distribuera till funktionsapp i området Azure: Funktioner. Om du inte redan är inloggad väljer du ikonen Azure i aktivitetsfältet. I området Azure: Funktioner väljer du Logga in för att Azure Om du redan är inloggad går du till nästa steg.

  5. Ange följande information i prompterna:

    a. Välj mapp: Välj en mapp från arbetsytan eller bläddra till en som innehåller din funktionsapp.

    b. Välj prenumeration: Välj den prenumeration som ska användas.

    c. Välj Skapa ny funktionsapp i Azure (välj inte alternativet Avancerat)

    d. Ange ett globalt unikt namn för funktionsappen: Ange ett namn som är giltigt i en URL-sökväg. Namnet du skriver verifieras för att se till att det är unikt i Azure Functions. (t.ex. CognyteLuminarXXX).

    e. Välj en körningsmiljö: Välj Python 3.11.

    f. Välj en plats för nya resurser. För bättre prestanda och lägre kostnader väljer du samma region där Microsoft Sentinel finns.

  6. Distributionen påbörjas. Ett meddelande visas när funktionsappen har skapats och distributionspaketet har tillämpats.

  7. Gå till Azure-portalen för konfigurationen av funktionsappen.

  8. Konfigurera funktionsappen

  9. I funktionsappen väljer du funktionsappens namn och sedan Konfiguration.

  10. fliken Programinställningar väljer du + Ny programinställning.

  11. Lägg till var och en av följande programinställningar individuellt med sina respektive strängvärden (skiftlägeskänsliga): Klient-ID klient-ID Klienthemlighet Luminar API-klient-ID Luminar API-konto-ID Luminar API Client Secret Limit TimeInterval – Använd logAnalyticsUri för att åsidosätta log analytics API-slutpunkten för dedikerade moln. För offentliga moln lämnar du till exempel värdet tomt. för Azure GovUS-molnmiljö anger du värdet i följande format:https://<CustomerId>.ods.opinsights.azure.us

  12. När alla programinställningar har angetts klickar du på Spara.




MailGuard 365

Stöds av:MailGuard 365

MailGuard 365 Enhanced Email Security för Microsoft 365. MailGuard 365 är exklusivt för Microsoft Marketplace och är integrerat med Microsoft 365-säkerhet (inkl. Defender) för förbättrat skydd mot avancerade e-posthot som nätfiske, utpressningstrojaner och sofistikerade BEC-attacker.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
MailGuard365_Threats_CL Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Installationsinstruktioner:

Konfigurera och ansluta MailGuard 365

  1. I MailGuard 365-konsolen klickar du på Inställningar i navigeringsfältet.
  2. Klicka på fliken Integreringar .
  3. Klicka på aktivera Microsoft Sentinel.
  4. Ange ditt arbetsyte-ID och primärnyckel i fälten nedan och klicka på Slutför.
  5. Om du vill ha ytterligare instruktioner kontaktar du MailGuard 365-supporten.
  • Arbetsyte-ID: <variabelvärde som angavs vid installationen>
  • Primärnyckel: <variabelvärde som angavs vid installationen>




MailRisk av Säker praxis

Stöds av:Säker praxis

Med anslutningsappen MailRisk by Secure Practice kan du mata in information om hotinformation via e-post från MailRisk-API:et till Microsoft Sentinel. Den här anslutningsappen ger insyn i rapporterade e-postmeddelanden, riskbedömningar och säkerhetshändelser relaterade till e-posthot.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
MailRiskEventEmails_CL Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Förutsättningar:

Installationsinstruktioner:

1. Hämta API-autentiseringsuppgifter för säker praxis

Logga in på ditt secure practice-konto och generera en API-nyckel och EN API-hemlighet om du inte redan har gjort det.

2. Anslut till MailRisk API

Ange dina autentiseringsuppgifter för SECURE Practice API nedan. Autentiseringsuppgifterna lagras på ett säkert sätt och används för att autentisera API-begäranden.

  • API-nyckel: (Ange api-nyckeln för säker praxis)
  • API-hemlighet: (Ange din hemlighet för secure practice-API:et)
  • Aktivera/inaktivera anslutning




meshStack-händelseloggar

Stöds av:meshcloud GmbH

MeshStack Event Logs-anslutningsappen ger möjlighet att mata in meshStack-plattformshändelser i Microsoft Sentinel. Genom att ansluta meshStack-händelseloggar till Microsoft Sentinel kan du visa dessa data i arbetsböcker, använda dem för att skapa anpassade aviseringar och förbättra undersökningsprocessen för molnplattformsstyrning, granskning och efterlevnadsövervakning.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
meshStackEventLogs_CL Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande

Förutsättningar:

  • meshStack OAuth2 API Key: En giltig meshStack API-nyckel med behörigheten "Admin: List Event Logs in any Workspace". Skapa API-nyckeln i meshStack-Admin-panelen under Access Control > API-nycklar. API-nyckeln tillhandahåller OAuth2-autentiseringsuppgifter (nyckel-ID som client_id och nyckelhemlighet som client_secret) för autentisering. Obs! API-nyckeln är bunden till en arbetsyta men kan komma åt händelser från alla arbetsytor.
  • meshStack-instans: Åtkomst till en meshStack-instans med Händelse-API aktiverat.

Installationsinstruktioner:

Ansluta meshStack-händelseloggar till Microsoft Sentinel

Ange din meshStack-instans-API-URL och OAuth2-autentiseringsuppgifter från API-nyckeln. API-URL-formatet ska vara: https://your-meshstack-instance.io. Skapa en API-nyckel i meshStack (Admin Panel > Access Control > API-nycklar) med behörigheten "Admin: List Event Logs in any Workspace". API-nyckeln innehåller ett nyckel-ID (client_id) och en nyckelhemlighet (client_secret) för OAuth2-autentisering.

  • meshStack API URL: (https://your-meshstack-instance.io)
  • Klient-ID (nyckel-ID): (Ange nyckel-ID från API-nyckel)
  • Klienthemlighet (nyckelhemlighet): (Ange nyckelhemlighet från API-nyckel)
  • Aktivera/inaktivera anslutning




Microsoft 365 (tidigare Office 365)

Stöds av:Microsoft Corporation

Aktivitetslogganslutningsappen för Microsoft 365 (tidigare Office 365) ger insikt i pågående användaraktiviteter. Du får information om åtgärder som filnedladdningar, skickade åtkomstbegäranden, ändringar i grupphändelser, set-mailbox och information om användaren som utförde åtgärderna. Genom att ansluta Microsoft 365-loggar till Microsoft Sentinel kan du använda dessa data för att visa instrumentpaneler, skapa anpassade aviseringar och förbättra undersökningsprocessen. Mer information finns i dokumentationen om Microsoft Sentinel.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
OfficeActivity Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering


Microsoft 365 Insider Risk Management

Stöds av:Microsoft Corporation

Microsoft 365 Insider Risk Management är en efterlevnadslösning i Microsoft 365 som hjälper till att minimera interna risker genom att du kan identifiera, undersöka och agera på skadliga och oavsiktliga aktiviteter i din organisation. Riskanalytiker i din organisation kan snabbt vidta lämpliga åtgärder för att se till att användarna följer organisationens efterlevnadsstandarder.

Med principer för insiderrisk kan du:

  • definiera vilka typer av risker du vill identifiera och identifiera i din organisation.
  • besluta vilka åtgärder som ska vidtas som svar, inklusive eskalerande ärenden till Microsoft Advanced eDiscovery om det behövs.

Den här lösningen skapar aviseringar som kan ses av Office-kunder i lösningen hantering av insiderrisk i Microsoft 365 Efterlevnadscenter. Läs mer om hantering av insiderrisk.

Dessa aviseringar kan importeras till Microsoft Sentinel med den här anslutningsappen, så att du kan se, undersöka och svara på dem i en bredare kontext för organisationshot. Mer information finns i dokumentationen om Microsoft Sentinel.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
SecurityAlert Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering


Säkerhetshändelseloggar för Microsoft Active-Directory-domänkontrollanter

Stöds av:Community

[Alternativ 3 & 4] – Använda Azure Monitor Agent – Du kan strömma en del eller alla domänkontrollanters säkerhetshändelseloggar från Windows-datorerna som är anslutna till din Microsoft Sentinel-arbetsyta med hjälp av Windows-agenten. Med den här anslutningen kan du skapa anpassade aviseringar och förbättra undersökningen.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
SecurityEvent Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Förutsättningar:

  • Azure Log Analytics kommer att bli inaktuellt för att samla in data från icke-Azure virtuella datorer rekommenderas Azure Arc. Läs mer
  • Detaljerad dokumentation: >Obs! Detaljerad dokumentation om installationsprocedur och användning finns här

Installationsinstruktioner:

OBSERVERA: Den här lösningen baseras på alternativ. På så sätt kan du välja vilka data som ska matas in eftersom vissa alternativ kan generera en mycket stor mängd data. Beroende på vad du vill samla in spårar du i dina arbetsböcker, analysregler, jaktfunktioner du väljer de alternativ som du ska distribuera. Varje alternativ är oberoende av varandra. Om du vill veta mer om varje alternativ: Wiki för Microsoft Exchange Security

Den här dataanslutningsappen är alternativ 3 och 4 i wikin.

1. Ladda ned och installera de agenter som behövs för att samla in loggar för Microsoft Sentinel

Typ av servrar (Exchange-servrar, domänkontrollanter som är länkade till Exchange-servrar eller alla domänkontrollanter) beror på vilket alternativ du vill distribuera.

Distribuera övervakningsagenter

Det här steget krävs bara om det är första gången du registrerar dina Exchange-servrar/domänkontrollanter Distribuera Azure Arc-agenten Läs mer

Säkerhetsloggar för domänkontrollanter

Välj hur du vill strömma säkerhetsloggar för domänkontrollanter. Om du vill implementera alternativ 3 behöver du bara välja domänkontrollant på samma plats som Exchange-servrar. Om du vill implementera alternativ 4 kan du välja alla domänkontrollanter i skogen.

[Alternativ 3] Lista endast domänkontrollanter på samma plats som Exchange-servrar för nästa steg

Det här begränsar antalet injestade data, men det går inte att identifiera någon incident.

[Alternativ 4] Visa en lista över alla domänkontrollanter i din Active-Directory skog för nästa steg

På så sätt kan du samla in alla säkerhetshändelser

Insamling av säkerhetshändelseloggar

Regler för datainsamling – säkerhetshändelseloggar

Aktivera datainsamlingsregel för säkerhetsloggar Säkerhetshändelseloggar samlas endast in från Windows-agenter .

  1. Lägg till valda domänkontrollanter på fliken Resurser .
  2. Välj säkerhetsloggnivå

Den gemensamma nivån är det minsta som krävs. Välj "Vanliga" eller "Alla säkerhetshändelser" i DCR-definitionen.

  • Install Agent: <variabelvärde som angavs vid installationstiden>




Microsoft Copilot

Stöds av:Microsoft

Anslutningsappen Microsoft Copilot loggar i Microsoft Sentinel möjliggör sömlös inmatning av Copilot-genererade aktivitetsloggar från M365 Copilot och Security Copilot till Microsoft Sentinel för avancerad hotidentifiering, undersökning och svar. Den samlar in telemetri från Microsoft Copilot tjänster, till exempel användningsdata och systemsvar och inmatningar i Microsoft Sentinel, så att säkerhetsteam kan övervaka missbruk, upptäcka avvikelser och upprätthålla efterlevnaden av organisationens principer.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
CopilotActivity Nej Ja

Stöd för datainsamlingsregel: Stöds inte för närvarande

Förutsättningar:

  • Klientbehörigheter: "Säkerhetsadministratör" eller "Global administratör" för arbetsytans klientorganisation.

Installationsinstruktioner:

Ansluta Microsoft Copilot granskningsloggar till Microsoft Sentinel

Den här anslutningsappen använder Office Management-API:et för att hämta dina Microsoft Copilot granskningsloggar. Loggarna lagras och bearbetas i din befintliga Microsoft Sentinel arbetsyta. Du hittar data i tabellen CopilotActivity .

  • Aktivera/inaktivera anslutning




Microsoft Dataverse

Stöds av:Microsoft Corporation

Microsoft Dataverse är en skalbar och säker dataplattform som gör det möjligt för organisationer att lagra och hantera data som används av affärsprogram. Microsoft Dataverse-dataanslutningsappen ger möjlighet att mata in Dataverse- och Dynamics 365 CRM-aktivitetsloggar från Microsoft Purview Granskning logga in på Microsoft Sentinel.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
DataverseActivity Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Förutsättningar:

  • Klientbehörigheter: "Säkerhetsadministratör" eller "Global administratör" för arbetsytans klientorganisation.
  • Micorosft Purview Audit: Microsoft Purview Granskning (Standard eller Premium) måste aktiveras.
  • Produktionsdataversum: Aktivitetsloggning är endast tillgängligt för produktionsmiljöer. Andra typer, till exempel sandbox-miljön, stöder inte aktivitetsloggning.
  • Dataverse-granskningsinställningar: Granskningsinställningar måste konfigureras både globalt och på entitets-/tabellnivå. Mer information finns i Dataverse-granskningsinställningar.

Installationsinstruktioner:

Ansluta Microsoft Dataverse-granskningsloggar till Microsoft Sentinel

Den här anslutningsappen använder Office Management-API:et för att hämta dataversumgranskningsloggar. Loggarna lagras och bearbetas i din befintliga Microsoft Sentinel arbetsyta. Du hittar data i tabellen DataverseActivity .

  • Aktivera/inaktivera anslutning




Microsoft Defender for Cloud Apps

Stöds av:Microsoft Corporation

Genom att ansluta med Microsoft Defender for Cloud Apps får du insyn i dina molnappar, får avancerad analys för att identifiera och bekämpa cyberhot och kontrollera hur dina data färdas.

  • Identifiera skugg-IT-molnappar i nätverket.
  • Kontrollera och begränsa åtkomst baserat på villkor och sessionskontext.
  • Använd inbyggda eller anpassade principer för datadelning och dataförlustskydd.
  • Identifiera högriskanvändning och få aviseringar för ovanliga användaraktiviteter med Microsofts funktioner för beteendeanalys och avvikelseidentifiering, inklusive utpressningstrojanaktivitet, omöjlig resa, misstänkta regler för vidarebefordran av e-post och massnedladdning av filer.
  • Massnedladdning av filer

Distribuera nu >

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
SecurityAlert​ Nej Nej
McasShadowItReporting​ Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande


Microsoft Defender för Endpoint

Stöds av:Microsoft Corporation

Microsoft Defender för Endpoint är en säkerhetsplattform som utformats för att förhindra, identifiera, undersöka och reagera på avancerade hot. Plattformen skapar aviseringar när misstänkta säkerhetshändelser visas i en organisation. Hämta aviseringar som genereras i Microsoft Defender för Endpoint för att Microsoft Sentinel så att du effektivt kan analysera säkerhetshändelser. Du kan skapa regler, skapa instrumentpaneler och skapa spelböcker för omedelbart svar. Mer information finns i Microsoft Sentinel dokumentationen >.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
SecurityAlert Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering


Microsoft Defender for Identity

Stöds av:Microsoft Corporation

Anslut Microsoft Defender for Identity för att få insyn i händelser och användaranalys. Microsoft Defender for Identity identifierar, identifierar och hjälper dig att undersöka avancerade hot, komprometterade identiteter och skadliga insideråtgärder riktade mot din organisation. Microsoft Defender for Identity gör det möjligt för SecOp-analytiker och säkerhetspersonal som kämpar med att identifiera avancerade attacker i hybridmiljöer att:

  • Övervaka användare, entitetsbeteende och aktiviteter med inlärningsbaserad analys
  • Skydda användaridentiteter och autentiseringsuppgifter som lagras i služba Active Directory
  • Identifiera och undersöka misstänkta användaraktiviteter och avancerade attacker i hela kill-kedjan
  • Ange tydlig incidentinformation på en enkel tidslinje för snabb prioritering

Prova nu >

Distribuera nu >

Mer information finns i Microsoft Sentinel dokumentationen >.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
SecurityAlert Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering


Microsoft Defender för IoT

Stöds av:Microsoft Corporation

Få insikter om din IoT-säkerhet genom att ansluta Microsoft Defender för IoT-aviseringar till Microsoft Sentinel. Du kan få färdiga aviseringsmått och data, inklusive aviseringstrender, toppaviseringar och aviseringsuppdelning efter allvarlighetsgrad. Du kan också få information om rekommendationerna för dina IoT-hubbar, inklusive de bästa rekommendationerna och rekommendationerna efter allvarlighetsgrad. Mer information finns i dokumentationen om Microsoft Sentinel.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
SecurityAlert Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering


Microsoft Defender för Office 365 (förhandsversion)

Stöds av:Microsoft Corporation

Microsoft Defender för Office 365 skyddar din organisation mot skadliga hot från e-postmeddelanden, länkar (URL:er) och samarbetsverktyg. Genom att mata in Microsoft Defender för Office 365 aviseringar i Microsoft Sentinel kan du lägga till information om e-post- och URL-baserade hot i din bredare riskanalys och skapa svarsscenarier i enlighet därmed.

Följande typer av aviseringar importeras:

  • Ett potentiellt skadligt URL-klick upptäcktes
  • E-postmeddelanden som innehåller skadlig kod har tagits bort efter leverans
  • E-postmeddelanden med nätfiske togs bort efter leverans
  • E-postmeddelande rapporterat av användare som skadlig programvara eller nätfiske
  • Misstänkta e-postsändningsmönster har identifierats
  • Användare som inte kan skicka e-post

Dessa aviseringar kan visas av Office-kunder i ** Säkerhets- och efterlevnadscentret för Office**.

Mer information finns i dokumentationen om Microsoft Sentinel.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
SecurityAlert Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering


Microsoft Defender Hotinformation

Stöds av:Microsoft Corporation

Microsoft Sentinel ger dig möjlighet att importera hotinformation som genereras av Microsoft för att aktivera övervakning, aviseringar och jakt. Använd den här dataanslutningsappen för att importera indikatorer för kompromettering (IOPS) från Microsoft Defender Hotinformation (MDTI) till Microsoft Sentinel. Hotindikatorer kan vara IP-adresser, domäner, URL:er och filhashvärden osv.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
ThreatIntelligenceIndicator Ja Nej

Stöd för datainsamlingsregel:DcR för arbetsytetransformering


Microsoft Defender XDR

Stöds av:Microsoft Corporation

Microsoft Defender XDR är en enhetlig, inbyggt integrerad företagsförsvarssvit före och efter intrång som skyddar slutpunkt, identitet, e-post och program och hjälper dig att identifiera, förhindra, undersöka och automatiskt svara på sofistikerade hot.

Microsoft Defender XDR svit innehåller:

  • Microsoft Defender för Endpoint
  • Microsoft Defender for Identity
  • Microsoft Defender för Office 365
  • Hantering av hot & säkerhetsrisker
  • Microsoft Defender for Cloud Apps

Mer information finns i dokumentationen om Microsoft Sentinel.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
SecurityIncident Ja Ja
SecurityAlert Ja Ja
DeviceEvents Ja Ja
EmailEvents Ja Ja
IdentityLogonEvents Ja Ja
CloudAppEvents Ja Ja
AlertEvidence Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering


Microsoft Entra ID

Stöds av:Microsoft Corporation

Få insikter om Microsoft Entra ID genom att ansluta gransknings- och inloggningsloggar till Microsoft Sentinel för att samla in insikter om Microsoft Entra ID scenarier. Du kan lära dig mer om appanvändning, principer för villkorlig åtkomst, äldre autentisering med hjälp av våra inloggningsloggar. Du kan få information om din SSPR-användning (Self Service Password Reset), Microsoft Entra ID Management-aktiviteter som användare, grupp, roll, apphantering med hjälp av vår tabell granskningsloggar. Mer information finns i dokumentationen om Microsoft Sentinel.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
SigninLogs Ja Ja
AuditLogs Ja Ja
AADNonInteractiveUserSignInLogs Ja Ja
AADServicePrincipalSignInLogs Ja Ja
AADManagedIdentitySignInLogs Ja Ja
AADProvisioningLogs Ja Ja
ADFSSignInLogs Ja Ja
AADUserRiskEvents Ja Ja
AADRiskyUsers Ja Ja
NetworkAccessTraffic Ja Ja
AADRiskyServicePrincipals Ja Ja
AADServicePrincipalRiskEvents Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering


Microsoft Entra ID tillgångar

Stöds av:Microsoft Corporation

Entra dataanslutning för ID-tillgångar ger bättre insikter om aktivitetsdata genom att komplettera informationen med tillgångsinformation. Data från den här anslutningsappen används för att skapa datariskdiagram i Purview. Om du har aktiverat dessa grafer förhindrar inaktivering av den här anslutningsappen att graferna skapas. Läs mer om datariskdiagrammet.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar

Stöd för datainsamlingsregel: Stöds inte för närvarande

Installationsinstruktioner:




Microsoft Entra ID Skydd

Stöds av:Microsoft Corporation

Microsoft Entra ID Protection ger en samlad vy över riskanvändare, riskhändelser och sårbarheter, med möjlighet att omedelbart åtgärda risker och ange principer för att automatiskt åtgärda framtida händelser. Tjänsten bygger på Microsofts erfarenhet av att skydda konsumentidentiteter och får en enorm noggrannhet från signalen från över 13 miljarder inloggningar om dagen. Integrera Microsoft Microsoft Entra ID Protection-aviseringar med Microsoft Sentinel för att visa instrumentpaneler, skapa anpassade aviseringar och förbättra undersökningen. Mer information finns i dokumentationen för Microsoft Sentinel .

Hämta Microsoft Entra ID Premium P1/P2

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
SecurityAlert Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering


Microsoft Exchange Admin granskningsloggar efter händelseloggar

Stöds av:Community

[Alternativ 1] – Använda Azure Monitor-agent – Du kan strömma alla Exchange-granskningshändelser från Windows-datorer som är anslutna till din Microsoft Sentinel arbetsyta med hjälp av Windows-agenten. Med den här anslutningen kan du visa instrumentpaneler, skapa anpassade aviseringar och förbättra undersökningen. Detta används av Säkerhetsarbetsböcker i Microsoft Exchange för att ge säkerhetsinsikter om din lokala Exchange-miljö

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
Event Ja Nej

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Förutsättningar:

  • Azure Log Analytics kommer att bli inaktuellt för att samla in data från icke-Azure virtuella datorer rekommenderas Azure Arc. Läs mer
  • Detaljerad dokumentation: >Obs! Detaljerad dokumentation om installationsprocedur och användning finns här

Installationsinstruktioner:

OBSERVERA: Den här lösningen baseras på alternativ. På så sätt kan du välja vilka data som ska matas in eftersom vissa alternativ kan generera en mycket stor mängd data. Beroende på vad du vill samla in spårar du i dina arbetsböcker, analysregler, jaktfunktioner du väljer de alternativ som du ska distribuera. Varje alternativ är oberoende av varandra. Om du vill veta mer om varje alternativ: Wiki för Microsoft Exchange Security

Den här dataanslutningsappen är alternativ 1 i wikin.

1. Ladda ned och installera de agenter som behövs för att samla in loggar för Microsoft Sentinel

Typ av servrar (Exchange-servrar, domänkontrollanter som är länkade till Exchange-servrar eller alla domänkontrollanter) beror på vilket alternativ du vill distribuera.

Distribuera övervakningsagenter

Det här steget krävs bara om det är första gången du registrerar dina Exchange-servrar/domänkontrollanter Distribuera Azure Arc-agenten Läs mer

2. [Alternativ 1] MS Exchange Management Log Collection – MS Exchange Admin Granska händelseloggar efter datainsamlingsregler

Händelseloggarna för MS Exchange Admin Audit samlas in med hjälp av datainsamlingsregler (DCR) och gör det möjligt att lagra alla administrativa cmdletar som körs i en Exchange-miljö.

DCR

Distribution av datainsamlingsregler

Aktivera datainsamlingsregeln Microsoft Exchange Admin Loggar för granskningshändelser samlas endast in från Windows-agenter.

Alternativ 1 – Azure Resource Manager (ARM)-mall (föredras)

Använd den här metoden för automatisk distribution av DCR.

  1. Klicka på knappen Distribuera till Azure nedan.

    aka.ms

  2. Välj önskad prenumeration, resursgrupp och plats.

  3. Ange arbetsytans namn och/eller andra obligatoriska fält.

  4. Markera kryssrutan med etiketten Jag godkänner de villkor som anges ovan.

  5. Klicka på Köp för att distribuera.

Alternativ 2 – Manuell distribution av Azure Automation

Använd följande stegvisa instruktioner för att distribuera en regel för datainsamling manuellt.

A. Skapa DCR, skriv händelselogg

  1. Från Azure-portalen går du till Azure Datainsamlingsregler.
  2. Klicka på + Skapa överst.
  3. På fliken Grundläggande fyller du i de obligatoriska fälten, Väljer Windows som plattformstyp och ger dcr ett namn.
  4. På fliken Resurser anger du Exchange-servrar.
  5. I "Samla in och leverera" lägger du till datakällans typ "Windows-händelseloggar" och väljer alternativet Anpassad, anger "MSExchange Management" som uttryck och Lägg till den.
  6. "Gör andra föredragna konfigurationsändringar" om det behövs och klicka sedan på Skapa.

Tilldela domänkontrollanten till alla Exchange-servrar

Lägg till alla exchange-servrar i DCR

OBSERVERA: Den här dataanslutningen är beroende av en parser som baseras på en Kusto-funktion för att fungera som förväntat. Parsers distribueras automatiskt med lösningen. Följ stegen för att skapa Kusto Functions-aliaset : ExchangeAdminAuditLogs

Parsers distribueras automatiskt under distributionen av lösningen. Om du vill distribuera manuellt följer du stegen nedan

Manuell parsningsdistribution

1. Ladda ned Parser-filen

Den senaste versionen av filen ExchangeAdminAuditLogs

2. Skapa funktionen Parser ExchangeAdminAuditLogs

I "Logs"-utforskaren för din Microsoft Sentinel logganalys kopierar du filens innehåll till Log Explorer

3. Spara funktionen Parser ExchangeAdminAuditLogs

Klicka på knappen Spara. Ingen parameter krävs för den här parsern. Klicka på Spara igen.




HTTP-proxyloggar för Microsoft Exchange

Stöds av:Community

[Alternativ 7] – Använda Azure Monitor-agent – Du kan strömma HTTP-proxyloggar och säkerhetshändelseloggar från De Windows-datorer som är anslutna till din Microsoft Sentinel-arbetsyta med hjälp av Windows-agenten. Med den här anslutningen kan du skapa anpassade aviseringar och förbättra undersökningen. Läs mer

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
ExchangeHttpProxy_CL Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Förutsättningar:

  • Azure Log Analytics kommer att bli inaktuellt: Azure Log Analytics kommer att bli inaktuellt för att samla in data från icke-Azure virtuella datorer rekommenderas Azure Arc. Läs mer
  • Detaljerad dokumentation: >Obs! Detaljerad dokumentation om installationsprocedur och användning finns här

Installationsinstruktioner:

OBSERVERA: Den här lösningen baseras på alternativ. På så sätt kan du välja vilka data som ska matas in eftersom vissa alternativ kan generera en mycket stor mängd data. Beroende på vad du vill samla in spårar du i dina arbetsböcker, analysregler, jaktfunktioner du väljer de alternativ som du ska distribuera. Varje alternativ är oberoende av varandra. Om du vill veta mer om varje alternativ: Wiki för Microsoft Exchange Security

Den här dataanslutningsappen är alternativ 7 i wikin.

1. Ladda ned och installera de agenter som behövs för att samla in loggar för Microsoft Sentinel

Typ av servrar (Exchange-servrar, domänkontrollanter som är länkade till Exchange-servrar eller alla domänkontrollanter) beror på vilket alternativ du vill distribuera.

Distribuera övervakningsagenter

Det här steget krävs bara om det är första gången du registrerar dina Exchange-servrar/domänkontrollanter Distribuera Azure Arc-agenten Läs mer

2. [Alternativ 7] HTTP-proxy för Exchange-servrar

Välj hur du vill strömma HTTP-proxy för Exchange-servrar

Regler för datainsamling – när Azure Monitor Agent används

Aktivera datainsamlingsregeln Meddelandespårning samlas bara in från Windows-agenter .

Alternativ 1 – Azure Resource Manager (ARM)-mall (prioriterad metod)

Använd den här metoden för automatisk distribution av DCE och DCR.

A. Skapa DCE (om det inte redan har skapats för Exchange-servrar)

  1. Klicka på knappen Distribuera till Azure nedan.

    aka.ms

  2. Välj önskad prenumeration, resursgrupp och plats.

  3. Du kan ändra det föreslagna namnet på domänkontrollanten.

  4. Klicka på Skapa för att distribuera.

B. Distribuera dataanslutningsregel

  1. Klicka på knappen Distribuera till Azure nedan.

    aka.ms

  2. Välj önskad prenumeration, resursgrupp och plats.

  3. Ange arbetsyte-ID och/eller Andra obligatoriska fält.

  4. Markera kryssrutan med etiketten Jag godkänner de villkor som anges ovan.

  5. Klicka på Köp för att distribuera.

Alternativ 2 – Manuell distribution av Azure Automation

Använd följande stegvisa instruktioner för att distribuera en regel för datainsamling manuellt.

Skapa anpassad tabell – förklaring

Det går inte att skapa den anpassade tabellen med hjälp av Azure-portalen. Du måste använda en ARM-mall, ett PowerShell-skript eller en annan metod som beskrivs här.

Skapa anpassad tabell med hjälp av en ARM-mall

  1. Klicka på knappen Distribuera till Azure nedan.

    aka.ms

  2. Välj önskad prenumeration, resursgrupp, plats och analytiskt arbetsytenamn.

  3. Klicka på Skapa för att distribuera.

Skapa anpassad tabell med PowerShell i Cloud Shell

  1. Öppna en Cloud Shell från Azure-portalen.
  2. Kopiera och klistra in och kör följande skript i Cloud Shell för att skapa tabellen. $tableParams = @' { "properties": { "schema": { "name": "ExchangeHttpProxy_CL", "columns": [ { "name": "AccountForestLatencyBreakup", "type": "string" }, { "name": "ActivityContextLifeTime", "type": "string" }, { "name": "ADLatency", "type": "string" }, { "name": "AnchorMailbox", "type": "string" }, { "name": "AuthenticatedUser", "type": "string" }, { "name": "AuthenticationType", "type": "string" }, { "name": "AuthModulePerfContext", "type": "string" }, { "name": "BackEndCookie", "type": "string" }, { "name": "BackEndGenericInfo", "type": "string" }, { "name": "BackendProcessingLatency", "type": "string" }, { "name": "BackendReqInitLatency", "type": "string" }, { "name": "BackendReqStreamLatency", "type": "string" }, { "name": "BackendRespInitLatency", "type": "string" }, { "name": "BackendRespStreamLatency", "type": "string" }, { "name": "BackEndStatus", "type": "string" }, { "name": "BuildVersion", "type": "string" }, { "name": "CalculateTargetBackEndLatency", "type": "string" }, { "name": "ClientIpAddress", "type": "string" }, { "name": "ClientReqStreamLatency", "type": "string" }, { "name": "ClientRequestId", "type": "string" }, { "name": "ClientRespStreamLatency", "type": "string" }, { "name": "CoreLatency", "type": "string" }, }, { "name": "DatabaseGuid", "type": "string" }, { "name": "EdgeTraceId", "type": "string" }, { "name": "ErrorCode", "type": "string" }, { "name": "GenericErrors", "type": "string" }, { "name": "GenericInfo", "type": "string" }, { { "name": "GlsLatencyBreakup", "type": "string" }, { "name": "HandlerCompletionLatency", "type": "string" }, { "name": "HandlerToModuleSwitchingLatency", "type": "string" }, { "name": "HttpPipelineLatency", "type": "string" }, { "name": "HttpProxyOverhead", "type": "string" }, { "name": "HttpStatus", "type": "string" }, { "name": "IsAuthenticated", "type": "string" }, { "name": "KerberosAuthHeaderLatency", "type": "string" }, { "name": "MajorVersion", "type": "string" }, { "name": "Method", "type": "string" }, { "name": "MinorVersion", "type": "string" }, { "name": "ModuleToHandlerSwitchingLatency", "type": "string" }, { "name": "Organization", "type": "string" }, { "name": "PartitionEndpointLookupLatency", "type": "string" }, { "name": "Protocol", "type": "string" }, { "name": "ProtocolAction", "type": "string" }, { "name": "ProxyAction", "type": "string" }, { "name": "ProxyTime", "type": "string" }, { "name": "RequestBytes", "type": "string" }, { "name": "RequestHandlerLatency", "type": "string" }, { "name": "RequestId", "type": "string" }, { "name": "ResourceForestLatencyBreakup", "type": "string" }, { "name": "ResponseBytes", "type": "string" }, { "name": "RevisionVersion", "type": "string" }, { "name": "RouteRefresherLatency", "type": "string" }, { "name": "RoutingHint", "type": "string" }, { "name": "RoutingLatency", "type": "string" }, { "name": "RoutingStatus", "type": "string" }, { "name": "RoutingType", "type": "string" }, { "name": "ServerHostName", "type": "string" }, { "name": "ServerLocatorHost", "type": "string" }, { "name": "ServerLocatorLatency", "type": "string" }, { "name": "SharedCacheLatencyBreakup", "type": "string" }, { "name": "TargetOutstandingRequests", "type": "string" }, { "name": "TargetServer", "type": "string" }, { "name": "TargetServerVersion", "type": "string" }, { "name": "TotalAccountForestLatency", "type": "string" }, { "name": "TotalGlsLatency", "type": "string" }, { "name": "TotalRequestTime", "type": "string" }, { "name": "TotalResourceForestLatency", "type": "string" }, { "name": "TotalSharedCacheLatency", "type": "string" }, { "name": "UrlHost", "type": "string" }, { "name": "UrlQuery", "type": "string" }, { "name": "UrlStem", "type": "string" }, { "name": "UserADObjectGuid", "type": "string" }, { "name": "UserAgent", "type": "string" }, { "name": "TimeGenerated", "type": "datetime" }, { "name": "FilePath", "type": "string" } ] } } } ' @
  3. Kopiera, ersätt, klistra in och kör följande parametrar med dina egna värden: $SubscriptionID = 'YourGUID' $ResourceGroupName = 'YourResourceGroupName' $WorkspaceName = 'YourWorkspaceName'
  4. Kör följande cmdlet för att skapa tabellen: Invoke-AzRestMethod -Path "/subscriptions/$SubscriptionID/resourcegroups/$ResourceGroupName/providers/microsoft.operationalinsights/workspaces/$WorkspaceName/tables/ExchangeHttpProxy_CL?api-version=2021-12-01-preview" -Method PUT -payload $tableParams

A. Skapa DCE (om det inte redan har skapats för Exchange-servrar)

  1. Från Azure-portalen går du till Azure slutpunkt för datainsamling.
  2. Klicka på + Skapa överst.
  3. På fliken Grundläggande fyller du i de obligatoriska fälten och ger dce ett namn.
  4. "Gör andra föredragna konfigurationsändringar" om det behövs och klicka sedan på Skapa.

B. Skapa en DCR, skriv anpassad logg

  1. Från Azure-portalen går du till Azure Datainsamlingsregler.
  2. Klicka på knappen Skapa.
  3. På fliken Grundläggande fyller du i regelnamnet, till exempel DCR-Option7-HTTPProxyLogs, väljer slutpunkten för datainsamling med den tidigare skapade slutpunkten och fyller i andra parametrar.
  4. På fliken Resurser lägger du till dina Exchange-servrar.
  5. I Samla in och leverera lägger du till datakälltypen "Anpassade textloggar" och anger följande filmönster: 'C:\Program Files\Microsoft\Exchange Server\V15\Logging\HttpProxy\Autodiscover*.log','C:\Program Files\Microsoft\Exchange Server\V15\Logging\HttpProxy\Eas*.log','C:\Program Files\ Microsoft\Exchange Server\V15\Logging\HttpProxy\Ecp*.log','C:\Program Files\Microsoft\Exchange Server\V15\Logging\HttpProxy\Ews*.log','C:\Program Files\Microsoft\Exchange Server\V15\Logging\HttpProxy\Mapi*.log','C:\Program Files\ Microsoft\Exchange Server\V15\Logging\HttpProxy\Oab*.log','C:\Program Files\Microsoft\Exchange Server\V15\Logging\HttpProxy\Owa*.log','C:\Program Files\Microsoft\Exchange Server\V15\Logging\HttpProxy\OwaCalendar*.log','C:\Program Files\Microsoft\Exchange Server\V15\Logging\HttpProxy\PowerShell*.log','C:\Program Files\Microsoft\Exchange Server\V15\Logging\HttpProxy\RpcHttp*.log'
  6. Placera "ExchangeHttpProxy_CL" i tabellnamn.
  7. I fältet Transformera anger du följande KQL-begäran: källa | extend d = split(RawData,',') | extend DateTime=todatetime(d[0]),RequestId=tostring(d[1]) ,MajorVersion=tostring(d[2]) ,MinorVersion=tostring(d[3]) ,BuildVersion=tostring(d[4]) ,RevisionVersion=tostring(d[5]) ,ClientRequestId=tostring(d[6]) ,Protocol=tostring (d[7]) ,UrlHost=tostring(d[8]) ,UrlStem=tostring(d[9]) ,ProtocolAction=tostring(d[10]) ,AuthenticationType=tostring(d[11]) ,IsAuthenticated=tostring(d[12]) ,AuthenticatedUser=tostring(d[13]) , , Organization=tostring(d[14]) ,AnchorMailbox=tostring(d[15]) ,UserAgent=tostring(d[16]) ,ClientIpAddress=tostring(d[d[17]) ,ServerHostName=tostring(d[18]) ,HttpStatus=tostring(d[19]) ,BackEndStatus=tostring(d[20]) ,, ErrorCode=tostring(d[21]) ,Method=tostring(d[22]) ,ProxyAction=tostring(d[23]) ,TargetServer=tostring(d[22]) 24]) ,TargetServerVersion=tostring(d[25]) ,RoutingType=tostring(d[26]) ,RoutingHint=tostring(d[27]) , BackEndCookie=tostring(d[28]) ,ServerLocatorHost=tostring(d[29]) ,ServerLocatorLatency=tostring(d[30]) ,RequestBytes=tostring(d[31]) ,ResponseBytes=tostring(d[32]) ,TargetOutstandingRequests=tostring(d[33]) ,AuthModulePerfContext=tostring(d[34]) ,HttpPipelineLatency=tostring(d[35]) ,CalculateTargetBackEndLatency=tostring(d[36]) ,GlsLatencyBreakup=tostring(d[37]) ,TotalGlsLatency=tostring(d[38]) ,AccountForestLatencyBreakup=tostring(d[39]) , TotalAccountForestLatency=tostring(d[40]) ,ResourceForestLatencyBreakup=tostring(d[41]) ,TotalResourceForestLatency=tostring(d[42]) ,ADLatency=tostring(d[43]) ,SharedCacheLatencyBreakup=tostring(d[44]) ,TotalSharedCacheLatency=tostring(d[45]) ,ActivityContextLifeTime=tostring(d[46]) ,ModuleToHandlerSwitchingLatency=tostring(d[47]) ,ClientReqStreamLatency=tostring(d[48]) ,BackendReqInitLatency=tostring(d[49]) ,BackendReqStreamLatency=tostring(d[50]) , BackendProcessingLatency=tostring(d[51]) ,BackendRespInitLatency=tostring(d[52]) ,BackendRespStreamLatency=tostring(d[53]) ,ClientRespStreamLatency=tostring(d[54]) ,KerberosAuthHeaderLatency=tostring(d[55]) ,HandlerCompletionLatency=tostring(d[56]) ,RequestHandlerLatency=tostring(d[57]) ,HandlerToModuleSwitchingLatency=tostring(d[58]) ,ProxyTime=tostring(d[58]) 59]) ,CoreLatency=tostring(d[60]) ,RoutingLatency=tostring(d[61]) ,HttpProxyOverhead=tostring(d[62]) , TotalRequestTime=tostring(d[63]) ,RouteRefresherLatency=tostring(d[64]) ,UrlQuery=tostring(d[65]) ,BackEndGenericInfo=tostring(d[66]) ,GenericInfo=tostring(d[67]) ,GenericErrors=tostring(d[66]) ,GenericErrors=tostring(d[66]) 68]) ,EdgeTraceId=tostring(d[69]) ,DatabaseGuid=tostring(d[70]) ,UserADObjectGuid=tostring(d[71]) ,PartitionEndpointLookupLatency=tostring(d[72]) ,RoutingStatus=tostring(d[73]) | extend TimeGenerated = DateTime | project-away d,RawData,DateTime | project-away d,RawData,DateTime och klicka på "Destination".
  8. I Mål lägger du till ett mål och väljer arbetsytan där du tidigare har skapat den anpassade tabellen
  9. Klicka på Lägg till datakälla.
  10. Fyll i andra obligatoriska parametrar och taggar och skapa domänkontrollanten

Tilldela domänkontrollanten till alla Exchange-servrar

Lägg till alla exchange-servrar i DCR




Loggar och händelser för Microsoft Exchange

Stöds av:Community

[Alternativ 2] – Använda Azure Monitor-agent – Du kan strömma alla Exchange Security-& programhändelseloggar från De Windows-datorer som är anslutna till din Microsoft Sentinel-arbetsyta med hjälp av Windows-agenten. Med den här anslutningen kan du skapa anpassade aviseringar och förbättra undersökningen.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
Event Ja Nej

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Förutsättningar:

  • Azure Log Analytics kommer att bli inaktuellt: Azure Log Analytics kommer att bli inaktuellt för att samla in data från icke-Azure virtuella datorer rekommenderas Azure Arc. Läs mer
  • Detaljerad dokumentation: >Obs! Detaljerad dokumentation om installationsprocedur och användning finns här

Installationsinstruktioner:

OBSERVERA: Den här lösningen baseras på alternativ. På så sätt kan du välja vilka data som ska matas in eftersom vissa alternativ kan generera en mycket stor mängd data. Beroende på vad du vill samla in spårar du i dina arbetsböcker, analysregler, jaktfunktioner du väljer de alternativ som du ska distribuera. Varje alternativ är oberoende av varandra. Om du vill veta mer om varje alternativ: Wiki för Microsoft Exchange Security

Den här dataanslutningsappen är alternativ 2 i wikin.

1. Ladda ned och installera de agenter som behövs för att samla in loggar för Microsoft Sentinel

Typ av servrar (Exchange-servrar, domänkontrollanter som är länkade till Exchange-servrar eller alla domänkontrollanter) beror på vilket alternativ du vill distribuera.

Distribuera övervakningsagenter

Det här steget krävs bara om det är första gången du registrerar dina Exchange-servrar/domänkontrollanter Distribuera Azure Arc-agenten Läs mer

2. [Alternativ 2] Säkerhets-/program-/systemloggar för Exchange-servrar

Säkerhets-/program-/systemloggarna för Exchange-servrar samlas in med hjälp av datainsamlingsregler (DCR).

Insamling av säkerhetshändelseloggar

Regler för datainsamling – säkerhetshändelseloggar

Aktivera datainsamlingsregel för säkerhetsloggar Säkerhetshändelseloggar samlas endast in från Windows-agenter .

  1. Lägg till Exchange-servrar på fliken Resurser .
  2. Välj säkerhetsloggnivå

Den gemensamma nivån är det minsta som krävs. Välj "Vanliga" eller "Alla säkerhetshändelser" i DCR-definitionen.

  • Install Agent: <variabelvärde som angavs vid installationstiden>

Insamling av program- och systemhändelseloggar

Aktivera datainsamlingsregel

Program- och systemhändelser samlas endast in från Windows-agenter .

Alternativ 1 – Azure Resource Manager (ARM)-mall (prioriterad metod)

Använd den här metoden för automatisk distribution av DCR.

  1. Klicka på knappen Distribuera till Azure nedan.

    aka.ms

  2. Välj önskad prenumeration, resursgrupp och plats.

  3. Ange arbetsytans namn och/eller andra obligatoriska fält.

  4. Markera kryssrutan med etiketten Jag godkänner de villkor som anges ovan.

  5. Klicka på Köp för att distribuera.

Alternativ 2 – Manuell distribution av Azure Automation

Använd följande stegvisa instruktioner för att distribuera en regel för datainsamling manuellt.

A. Skapa DCR, skriv händelselogg

  1. Från Azure-portalen går du till Azure Datainsamlingsregler.
  2. Klicka på + Skapa överst.
  3. På fliken Grundläggande fyller du i de obligatoriska fälten, Väljer Windows som plattformstyp och ger dcr ett namn.
  4. På fliken Resurser anger du Exchange-servrar.
  5. I "Samla in och leverera" lägger du till datakällans typ "Windows-händelseloggar" och väljer alternativet Grundläggande.
  6. För Program väljer du "Kritisk", "Fel" och "Varning". För System väljer du Kritisk/Fel/Varning/Information.
  7. "Gör andra föredragna konfigurationsändringar" om det behövs och klicka sedan på Skapa.

Tilldela domänkontrollanten till alla Exchange-servrar

Lägg till alla exchange-servrar i DCR




Spårningsloggar för Meddelanden i Microsoft Exchange

Stöds av:Community

[Alternativ 6] – Använda Azure Monitor-agent – Du kan strömma alla Exchange-meddelandespårningar från Windows-datorer som är anslutna till din Microsoft Sentinel arbetsyta med hjälp av Windows-agenten. Dessa loggar kan användas för att spåra flödet av meddelanden i Exchange-miljön. Den här dataanslutningsappen baseras på alternativ 6 i Wikin för Microsoft Exchange-säkerhet.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
MessageTrackingLog_CL Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Förutsättningar:

  • Azure Log Analytics kommer att bli inaktuellt: Azure Log Analytics kommer att bli inaktuellt för att samla in data från icke-Azure virtuella datorer rekommenderas Azure Arc. Läs mer
  • Detaljerad dokumentation: >Obs! Detaljerad dokumentation om installationsprocedur och användning finns här

Installationsinstruktioner:

OBSERVERA: Den här lösningen baseras på alternativ. På så sätt kan du välja vilka data som ska matas in eftersom vissa alternativ kan generera en mycket stor mängd data. Beroende på vad du vill samla in spårar du i dina arbetsböcker, analysregler, jaktfunktioner du väljer de alternativ som du ska distribuera. Varje alternativ är oberoende av varandra. Om du vill veta mer om varje alternativ: Wiki för Microsoft Exchange Security

Den här dataanslutningsappen är alternativ 6 i wikin.

1. Ladda ned och installera de agenter som behövs för att samla in loggar för Microsoft Sentinel

Typ av servrar (Exchange-servrar, domänkontrollanter som är länkade till Exchange-servrar eller alla domänkontrollanter) beror på vilket alternativ du vill distribuera.

Distribuera övervakningsagenter

Det här steget krävs bara om det är första gången du registrerar dina Exchange-servrar/domänkontrollanter Distribuera Azure Arc-agenten Läs mer

2. Meddelandespårning av Exchange-servrar

Välj hur du vill strömma meddelandespårning för Exchange-servrar

Regler för datainsamling – när Azure Monitor Agent används

Aktivera datainsamlingsregeln Meddelandespårning samlas bara in från Windows-agenter .

Alternativ 1 – Azure Resource Manager (ARM)-mall

Använd den här metoden för automatisk distribution av DCE och DCR.

A. Skapa DCE (om det inte redan har skapats för Exchange-servrar)

  1. Klicka på knappen Distribuera till Azure nedan.

    aka.ms

  2. Välj önskad prenumeration, resursgrupp och plats.

  3. Du kan ändra det föreslagna namnet på domänkontrollanten.

  4. Klicka på Skapa för att distribuera.

B. Distribuera dataanslutningsregel och anpassad tabell

  1. Klicka på knappen Distribuera till Azure nedan.

    aka.ms

  2. Välj önskad prenumeration, resursgrupp och plats.

  3. Ange arbetsyte-ID och/eller Andra obligatoriska fält.

  4. Markera kryssrutan med etiketten Jag godkänner de villkor som anges ovan.

  5. Klicka på Köp för att distribuera.

Alternativ 2 – Manuell distribution av Azure Automation

Använd följande stegvisa instruktioner för att distribuera en regel för datainsamling manuellt.

Skapa anpassad tabell – förklaring

Det går inte att skapa den anpassade tabellen med hjälp av Azure-portalen. Du måste använda en ARM-mall, ett PowerShell-skript eller en annan metod som beskrivs här.

Skapa anpassad tabell med hjälp av en ARM-mall

  1. Klicka på knappen Distribuera till Azure nedan.

    aka.ms

  2. Välj önskad prenumeration, resursgrupp, plats och analytiskt arbetsytenamn.

  3. Klicka på Skapa för att distribuera.

Skapa anpassad tabell med PowerShell i Cloud Shell

  1. Öppna en Cloud Shell från Azure-portalen.
  2. Kopiera och klistra in och kör följande skript i Cloud Shell för att skapa tabellen. $tableParams = @' { "properties": { "schema": { "name": "MessageTrackingLog_CL", "columns": [ { "name": "directionality", "type": "string" }, { "name": "reference", "type": "string" }, { "name": "source", "type": "string" }, { "name": "TimeGenerated", "type": "datetime" }, { "name": "clientHostname", "type": "string" }, { "name": "clientIP", "type": "string" }, { "name": "connectorId", "type": "string" }, { "name": "customData", "type": "string" }, { "name": "eventId", "type": "string" }, { "name": "internalMessageId", "type": "string" }, { "name": "logId", "type": "string" }, { "name": "messageId", "type": "string" }, { "name": "messageInfo", "type": "string" }, { "name": "messageSubject", "type": "string" }, { "name": "networkMessageId", "type": "string" }, { "name": "originalClientIp", "type": "string" }, { "name": "originalServerIp", "type": "string" }, { "name": "recipientAddress", "type": "string" }, { "name": "recipientCount", "type": "string" }, { "name": "recipientStatus", "type": "string" }, { "name": "relatedRecipientAddress", "type": "string" }, { "name": "returnPath", "type": "string" }, { "name": "senderAddress", "type": "string" }, { "name": "senderHostname", "type": "string" }, { "name": "serverIp", "type": "string" }, { "name": "sourceContext", "type": "string" }, { "name": "schemaVersion", "type": "string" }, { "name": "messageTrackingTenantId", "type": "string" }, { "name": "totalBytes", "type": "string" }, { "name": "transportTrafficType", "type": "string" }, { "name": "FilePath", "type": "string" } ] } } } ' @
  3. Kopiera, ersätt, klistra in och kör följande parametrar med dina egna värden: $SubscriptionID = 'YourGUID' $ResourceGroupName = 'YourResourceGroupName' $WorkspaceName = 'YourWorkspaceName'
  4. Kör följande cmdlet för att skapa tabellen: Invoke-AzRestMethod -Path "/subscriptions/$SubscriptionID/resourcegroups/$ResourceGroupName/providers/microsoft.operationalinsights/workspaces/$WorkspaceName/tables/MessageTrackingLog_CL?api-version=2021-12-01-preview" -Method PUT -payload $tableParams

A. Skapa DCE (om det inte redan har skapats för Exchange-servrar)

  1. Från Azure-portalen går du till Azure slutpunkt för datainsamling.
  2. Klicka på + Skapa överst.
  3. På fliken Grundläggande fyller du i de obligatoriska fälten och ger dce ett namn, till exempel ESI-ExchangeServers.
  4. "Gör andra föredragna konfigurationsändringar" om det behövs och klicka sedan på Skapa.

B. Skapa en DCR, skriv anpassad logg

  1. Från Azure-portalen går du till Azure Datainsamlingsregler.
  2. Klicka på knappen Skapa.
  3. På fliken Grundläggande fyller du i regelnamnet, till exempel DCR-Option6-MessageTrackingLogs, väljer slutpunkten för datainsamling med den tidigare skapade slutpunkten och fyller i andra parametrar.
  4. På fliken Resurser lägger du till dina Exchange-servrar.
  5. I Samla in och leverera lägger du till datakällans typ "Anpassade textloggar" och anger "C:\Program Files\Microsoft\Exchange Server\V15\TransportRoles\Logs\MessageTracking*.log" i filmönstret "MessageTrackingLog_CL" i tabellnamn. 6.in fältet Transformera anger du följande KQL-begäran: källa | extend d = split(RawData,',') | extend TimeGenerated =todatetime(d[0]) ,clientIP =tostring(d[1]) ,clientHostname =tostring(d[2]) ,serverIp=tostring(d[3]) ,senderHostname=tostring(d[4]) ,sourceContext=tostring(d[5]) ,connectorId =tostring(d[6]) ,source=source=tostring(d[7]) ,eventId =tostring(d[8]) ,internalMessageId =tostring(d[9]) ,messageId =tostring(d[10]) ,networkMessageId =tostring(d[11]) ,recipientAddress=tostring(d[12]) ,recipientStatus=tostring(d[13]) , totalBytes=tostring(d[14]) ,recipientCount=tostring(d[15]) ,relatedRecipientAddress=tostring(d[16]) ,reference=tostring(d[1 17]) ,messageSubject =tostring(d[18]) ,senderAddress=tostring(d[19]) ,returnPath=tostring(d[20]) ,messageInfo =tostring(d[21]) ,directionality=tostring(d[22]) ,messageTrackingTenantId =tostring(d[23]) ,originalClientIp =tostring(d[24]) ,originalServerIp =tostring(d[25]) ,customData=tostring(d[26]) ,transportTrafficType =tostring(d[27]) , logId =tostring(d[28]) ,schemaVersion=tostring(d[29]) | project-away d, RawData och klicka på "Destination".
  6. I Mål lägger du till ett mål och väljer arbetsytan där du tidigare har skapat den anpassade tabellen
  7. Klicka på Lägg till datakälla.
  8. Fyll i andra obligatoriska parametrar och taggar och skapa domänkontrollanten

Tilldela domänkontrollanten till alla Exchange-servrar

Lägg till alla exchange-servrar i DCR




Microsoft Power Automate

Stöds av:Microsoft Corporation

Power Automate är en Microsoft-tjänst som hjälper användare att skapa automatiserade arbetsflöden mellan appar och tjänster för att synkronisera filer, få meddelanden, samla in data med mera. Det förenklar automatisering av uppgifter, ökar effektiviteten genom att minska manuella, repetitiva uppgifter och förbättra produktiviteten. Power Automate-dataanslutningsappen ger möjlighet att mata in Power Automate-aktivitetsloggar från Microsoft Purview Granskning logga in på Microsoft Sentinel.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
PowerAutomateActivity Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Förutsättningar:

  • Klientbehörigheter: "Säkerhetsadministratör" eller "Global administratör" för arbetsytans klientorganisation.
  • Micorosft Purview Audit: Microsoft Purview Granskning (Standard eller Premium) måste aktiveras.

Installationsinstruktioner:

Ansluta Microsoft Power Automate granskningsloggar till Microsoft Sentinel

Den här anslutningsappen använder Office Management-API:et för att hämta dina Power Automate-granskningsloggar. Loggarna lagras och bearbetas i din befintliga Microsoft Sentinel arbetsyta. Du hittar data i tabellen PowerAutomateActivity .

  • Aktivera/inaktivera anslutning




Microsoft Power Platform Admin-aktivitet

Stöds av:Microsoft Corporation

Microsoft Power Platform är en svit med lite kod/ingen kod som gör det möjligt för både medborgar- och proffsutvecklare att effektivisera affärsprocesser genom att möjliggöra skapandet av anpassade appar, automatisering av arbetsflöden och dataanalys med minimal kodning. Power Platform Admin-dataanslutningen ger möjlighet att mata in power platform-administratörsaktivitetsloggar från Microsoft Purview Granskning logga in på Microsoft Sentinel.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
PowerPlatformAdminActivity Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Förutsättningar:

  • Klientbehörigheter: "Säkerhetsadministratör" eller "Global administratör" för arbetsytans klientorganisation.
  • Micorosft Purview Audit: Microsoft Purview Granskning (Standard eller Premium) måste aktiveras.

Installationsinstruktioner:

Ansluta granskningsloggar för Microsoft Power Platform Admin-aktivitet till Microsoft Sentinel

Den här anslutningsappen använder Office Management-API:et för att hämta granskningsloggarna för Power Platform-administratören. Loggarna lagras och bearbetas i din befintliga Microsoft Sentinel arbetsyta. Du hittar data i tabellen PowerPlatformAdminActivity .

  • Aktivera/inaktivera anslutning




Microsoft PowerBI

Stöds av:Microsoft Corporation

Microsoft PowerBI är en samling programvarutjänster, appar och anslutningsappar som fungerar tillsammans för att omvandla dina orelaterade datakällor till sammanhängande, visuellt uppslukande och interaktiva insikter. Dina data kan vara ett Excel-kalkylblad, en samling molnbaserade och lokala hybridinformationslager eller ett datalager av någon annan typ. Med den här anslutningsappen kan du strömma PowerBI-granskningsloggar till Microsoft Sentinel, så att du kan spåra användaraktiviteter i din PowerBI-miljö. Du kan filtrera granskningsdata efter datumintervall, användare, instrumentpanel, rapport, datauppsättning och aktivitetstyp.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
PowerBIActivity Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering


Microsoft Project

Stöds av:Microsoft

Microsoft Project (MSP) är en programvarulösning för projekthantering. Beroende på din plan kan du med Microsoft Project planera projekt, tilldela uppgifter, hantera resurser, skapa rapporter med mera. Med den här anslutningsappen kan du strömma granskningsloggarna för Azure Project till Microsoft Sentinel för att spåra dina projektaktiviteter.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
ProjectActivity Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering


Microsoft Purview

Stöds av:Microsoft Corporation

Anslut till Microsoft Purview för att aktivera datakänslighetsberikning av Microsoft Sentinel. Dataklassificerings- och känslighetsetikettloggar från Microsoft Purview-genomsökningar kan matas in och visualiseras via arbetsböcker, analysregler med mera. Mer information finns i dokumentationen om Microsoft Sentinel.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
PurviewDataSensitivityLogs Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Installationsinstruktioner:

Ansluta Microsoft Purview till Microsoft Sentinel

Gå till purview-resursen i Azure-portalen:

  1. Sök efter Purview-konton i sökfältet.
  2. Välj det specifika konto som du vill konfigurera med Sentinel.

I din Microsoft Purview-resurs: 3. Välj Diagnostikinställningar. 4. Välj + Lägg till diagnostikinställning. 5. På bladet Diagnostikinställning :

  • Välj Loggkategori som DataSensitivityLogEvent.
  • Välj Skicka till Log Analytics.
  • Välj loggmålarbetsytan. Detta bör vara samma arbetsyta som används av Microsoft Sentinel.
  • Klicka på Spara.




Microsoft Purview Information Protection

Stöds av:Microsoft Corporation

Microsoft Purview Information Protection hjälper dig att upptäcka, klassificera, skydda och styra känslig information var den än bor eller reser. Med de här funktionerna kan du känna till dina data, identifiera objekt som är känsliga och få insyn i hur de används för att bättre skydda dina data. Känslighetsetiketter är den grundläggande funktionen som ger skyddsåtgärder, tillämpning av kryptering, åtkomstbegränsningar och visuell märkning. Integrera Microsoft Purview Information Protection loggar med Microsoft Sentinel för att visa instrumentpaneler, skapa anpassade aviseringar och förbättra undersökningen. Mer information finns i dokumentationen om Microsoft Sentinel.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
MicrosoftPurviewInformationProtection Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering


Mimecast-granskning

Stöds av:Mimecast

Dataanslutningen för Mimecast Audit ger kunderna insyn i säkerhetshändelser relaterade till gransknings- och autentiseringshändelser inom Microsoft Sentinel. Dataanslutningsappen innehåller förskapade instrumentpaneler som gör det möjligt för analytiker att visa insikter om användaraktivitet, hjälp vid incidentkorrelation och minska antalet svarstider för undersökningar i kombination med anpassade aviseringsfunktioner.
Mimecast-produkterna som ingår i anslutningsappen är: Granska

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
Audit_CL Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Förutsättningar:

  • Azure Prenumeration: Azure Prenumeration med ägarroll krävs för att registrera ett program i Microsoft Entra ID och tilldela rollen deltagare till appen i resursgruppen.
  • Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
  • REST API-autentiseringsuppgifter/-behörigheter: Se dokumentationen för att lära dig mer om API:et i rest-API-referensen

Installationsinstruktioner:

OBSERVERA: Den här anslutningsappen använder Azure Functions för att ansluta till ett Mimecast-API för att hämta loggarna till Microsoft Sentinel. Detta kan resultera i ytterligare datainmatningskostnader. Mer information finns på prissättningssidan för Azure Functions.

(Valfritt steg) Lagra arbetsyta och API-auktoriseringsnycklar på ett säkert sätt eller token i Azure Key Vault. Azure Key Vault tillhandahåller en säker mekanism för att lagra och hämta nyckelvärden. Följ de här anvisningarna om du vill använda Azure Key Vault med en Azure funktionsapp.

Konfiguration:

STEG 1 – Konfigurationssteg för Mimecast-API:et

Gå till Azure Portal ---> Appregistreringar ---> [your_app] ---> certifikat & hemligheter ---> Ny klienthemlighet och skapa en ny hemlighet (spara värdet på en säker plats direkt eftersom du inte kommer att kunna förhandsgranska det senare)

STEG 2 – Distribuera Mimecast API Connector

VIKTIGT: Innan du distribuerar Mimecast API-anslutningsappen måste du ha auktoriseringsnycklarna för Mimecast API eller token, tillgängliga.

STEG 3 – Appregistreringssteg för programmet i Microsoft Entra ID

Den här integreringen kräver en appregistrering i Azure Portal. Följ stegen i det här avsnittet för att skapa ett nytt program i Microsoft Entra ID:

  1. Logga in på Azure-portalen.
  2. Sök efter och välj Microsoft Entra ID.
  3. Under Hantera väljer du Appregistreringar > Ny registrering.
  4. Ange ett visningsnamn för ditt program.
  5. Välj Registrera för att slutföra den första appregistreringen.
  6. När registreringen är klar visar Azure Portal appregistreringens översiktsfönster. Du ser program-ID:t (klient)-ID:t och klientorganisations-ID:t. Klient-ID och klient-ID krävs som konfigurationsparametrar för körning av TenableVM Data Connector.

Referenslänk:/azure/active-directory/develop/quickstart-register-app

STEG 4 – Lägga till en klienthemlighet för programmet i Microsoft Entra ID

Ibland kallas ett programlösenord, en klienthemlighet är ett strängvärde som krävs för körning av TenableVM Data Connector. Följ stegen i det här avsnittet för att skapa en ny klienthemlighet:

  1. I Azure Portal går du till Appregistreringar och väljer ditt program.
  2. Välj Certifikat & hemligheter > Klienthemligheter > Ny klienthemlighet.
  3. Lägg till en beskrivning av klienthemligheten.
  4. Välj en förfallotid för hemligheten eller ange en anpassad livslängd. Gränsen är 24 månader.
  5. Välj Lägg till.
  6. Registrera hemlighetens värde för användning i klientprogramkoden. Det här hemliga värdet visas aldrig igen när du har lämnat den här sidan. Det hemliga värdet krävs som konfigurationsparameter för körning av TenableVM Data Connector.

Referenslänk:/azure/active-directory/develop/quickstart-register-app#add-a-client-secret

STEG 5 – Hämta objekt-ID för ditt program i Microsoft Entra ID

När du har skapat din appregistrering följer du stegen i det här avsnittet för att hämta objekt-ID:

  1. Gå till Microsoft Entra ID.
  2. Välj Företagsprogram på den vänstra menyn.
  3. Leta upp ditt nyligen skapade program i listan (du kan söka efter det namn du angav).
  4. Klicka på programmet.
  5. På översiktssidan kopierar du objekt-ID:t. Det här är det AzureEntraObjectId som behövs för rolltilldelningen för ARM-mallen.

Distribuera Mimecast Audit Data Connector:

Använd den här metoden för automatisk distribution av Mimecast Audit Data-anslutningsappen.

  1. Klicka på knappen Distribuera till Azure nedan.

    aka.ms aka.ms

  2. Välj önskad prenumeration, resursgrupp och region.

  3. Ange informationen nedan:

    a. Plats – den plats där datainsamlingsregler och slutpunkter för datainsamling ska distribueras

    b. WorkspaceName – Ange Microsoft Sentinel arbetsytans namn på Log Analytics-arbetsytan

    c. AzureClientID – Ange Azure klient-ID som du skapade under appregistreringen

    d. AzureClientSecret – Ange Azure klienthemlighet som du skapade när du skapade klienthemligheten

    e. AzureTenantID – Ange Azure klientorganisations-ID för din Azure Active Directory

    f. AzureEntraObjectID – Ange objekt-ID för din Microsoft Entra-app

    G. MimecastBaseURL – Ange bas-URL för Mimecast API 2.0 (t.ex. https://api.services.mimecast.com)

    H. MimecastClientID – Ange Mimecast-klient-ID för autentisering

    i. MimecastClientSecret – Ange Mimecast-klienthemlighet för autentisering

    J. MimecastAuditTableName – Ange namnet på den tabell som används för att lagra granskningsdata. Standardvärdet är "Granskning"

    K. StartDate – Ange startdatumet i formatet "åååå-mm-dd". Om du inte anger något datum hämtas data från de senaste 60 dagarna automatiskt. Kontrollera att datumet är i det förflutna och korrekt formaterat

    L. Schema – Ange ett giltigt Quartz cron-uttryck. (Exempel: 0 0 */1 * * *) Behåll inte värdet tomt, minimivärdet är 10 minuter

    M. LogLevel – Lägg till loggnivå eller loggens allvarlighetsgrad. Som standard är den inställd på INFO

    N. AppInsightsWorkspaceResourceId – Migrera klassiska Application Insights till Log Analytic Workspace som tas ur bruk den 29 februari 2024. Använd bladet Log Analysarbetsyta –> Egenskaper med egenskapsvärdet "Resurs-ID". Det här är ett fullständigt kvalificerat resourceId som har formatet "/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}"

  4. Markera kryssrutan med etiketten Jag godkänner de villkor som anges ovan.

  5. Klicka på Köp för att distribuera.




Mimecast Audit &-autentisering (med Azure Functions)

Stöds av:Mimecast

Dataanslutningsappen för Mimecast Audit & Authentication ger kunderna insyn i säkerhetshändelser relaterade till gransknings- och autentiseringshändelser inom Microsoft Sentinel. Dataanslutningsappen innehåller förskapade instrumentpaneler som gör det möjligt för analytiker att visa insikter om användaraktivitet, hjälp vid incidentkorrelation och minska antalet svarstider för undersökningar i kombination med anpassade aviseringsfunktioner.
Mimecast-produkterna som ingår i anslutningsappen är: Granska &-autentisering

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
MimecastAudit_CL Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande

Förutsättningar:

  • Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
  • Mimecast API-autentiseringsuppgifter: Du måste ha följande information för att konfigurera integreringen:
  • mimecastEmail: Email adress till en dedikerad Mimecast-administratörsanvändare
  • mimecastPassword: Lösenord för den dedikerade Mimecast-administratörsanvändaren
  • mimecastAppId: API-program-ID för Mimecast-Microsoft Sentinel-appen som registrerats med Mimecast
  • mimecastAppKey: API-programnyckeln för Mimecast-Microsoft Sentinel-appen som registrerats med Mimecast
  • mimecastAccessKey: Åtkomstnyckel för den dedikerade Mimecast-administratörsanvändaren
  • mimecastSecretKey: Hemlig nyckel för den dedikerade Mimecast-administratörsanvändaren
  • mimecastBaseURL: Mimecast Regional API Base URL

Mimecast-program-ID, programnyckel samt åtkomstnyckel och hemliga nycklar för den dedikerade Mimecast-administratörsanvändaren kan hämtas via Mimecast-administrationskonsolen: Administration | Tjänster | API- och plattformsintegreringar.

Mimecast API-bas-URL:en för varje region dokumenteras här: https://integrations.mimecast.com/documentation/api-overview/global-base-urls/

  • Resursgrupp: Du måste ha en resursgrupp skapad med en prenumeration som du ska använda.
  • Funktionsapp: Du måste ha en Azure App registrerad för att anslutningsappen ska kunna använda
  1. Program-ID
  2. Klientorganisations-ID
  3. Klient-ID
  4. Klienthemlighet

Installationsinstruktioner:

OBSERVERA: Den här anslutningsappen använder Azure Functions för att ansluta till ett Mimecast-API för att hämta loggarna till Microsoft Sentinel. Detta kan resultera i ytterligare datainmatningskostnader. Mer information finns på prissättningssidan för Azure Functions.

(Valfritt steg) Lagra arbetsyta och API-auktoriseringsnycklar på ett säkert sätt eller token i Azure Key Vault. Azure Key Vault tillhandahåller en säker mekanism för att lagra och hämta nyckelvärden. Följ de här anvisningarna om du vill använda Azure Key Vault med en Azure funktionsapp.

Konfiguration:

STEG 1 – Konfigurationssteg för Mimecast-API:et

Gå till Azure Portal ---> Appregistreringar ---> [your_app] ---> certifikat & hemligheter ---> Ny klienthemlighet och skapa en ny hemlighet (spara värdet på en säker plats direkt eftersom du inte kommer att kunna förhandsgranska det senare)

STEG 2 – Distribuera Mimecast API Connector

VIKTIGT: Innan du distribuerar Mimecast API-anslutningsappen måste du ha arbetsyte-ID:t och primärnyckeln för arbetsytan (kan kopieras från följande), samt auktoriseringsnycklarna för Mimecast API eller token, som är lättillgängliga.

  • Arbetsyte-ID: <variabelvärde som angavs vid installationen>
  • Primärnyckel: <variabelvärde som angavs vid installationen>

Distribuera Mimecast Audit & Authentication Data Connector:

  1. Klicka på knappen Distribuera till Azure nedan.

    aka.ms

  2. Välj önskad prenumeration, resursgrupp och plats.

  3. Ange följande fält:

  • appName: Unik sträng som ska användas som ID för appen i Azure plattform
  • objectId: Azure Portal ---> Azure Active Directory ---> mer information ---> profil -----> objekt-ID
  • appInsightsLocation(standard): westeurope
  • mimecastEmail: Email adress till den dedikerade användaren för den här integraionen
  • mimecastPassword: Lösenord för dedikerad användare
  • mimecastAppId: Program-ID från Microsoft Sentinel-appen som registrerats med Mimecast
  • mimecastAppKey: Programnyckel från Microsoft Sentinel-appen som registrerats med Mimecast
  • mimecastAccessKey: Åtkomstnyckel för den dedikerade Mimecast-användaren
  • mimecastSecretKey: Hemlig nyckel för dedikerad Mimecast-användare
  • mimecastBaseURL: Regional Mimecast API Base URL
  • activeDirectoryAppId: Azure Portal ---> Appregistreringar ---> [your_app] ---> program-ID
  • activeDirectoryAppSecret: Azure Portal ---> Appregistreringar ---> [your_app] ---> certifikat & hemligheter ---> [your_app_secret]
  • workspaceId: Azure Portal ---> Log Analytics-arbetsytor ---> [din arbetsyta] ---> agenter ---> arbetsyte-ID (eller så kan du kopiera workspaceId från ovan)
  • workspaceKey: Azure Portal ---> Log Analytics-arbetsytor ---> [din arbetsyta] ---> agenter ---> primärnyckel (eller så kan du kopiera workspaceKey från ovan)
  • AppInsightsWorkspaceResourceID: Azure Portal ---> Log Analytics-arbetsytor ---> [din arbetsyta] ---> egenskaper ---> resurs-ID

Obs! Om du använder Azure Key Vault hemligheter för något av värdena ovan använder du@Microsoft.KeyVault(SecretUri={Security Identifier})schemat i stället för strängvärdena. Mer information finns i dokumentationen om Key Vault referenser.

  1. Markera kryssrutan med etiketten Jag godkänner de villkor som anges ovan.

  2. Klicka på Köp för att distribuera.

  3. Gå till Azure Portal ---> Resursgrupper ---> [your_resource_group] ---> [appName](typ: Lagringskonto) ---> Storage Explorer ---> BLOB CONTAINERS ---> Granskningskontrollpunkter ---> Ladda upp och skapa en tom fil på datorn med namnet checkpoint.txt och välj den för uppladdning (detta görs så att date_range för SIEM-loggar lagras i konsekvent tillstånd)




Mimecast Awareness Training

Stöds av:Mimecast

Dataanslutningsappen för Mimecast Awareness Training ger kunderna insyn i säkerhetshändelser relaterade till inspektionstekniker för riktat hotskydd inom Microsoft Sentinel. Dataanslutningsappen innehåller förskapade instrumentpaneler som gör det möjligt för analytiker att se insikter om e-postbaserade hot, hjälp med incidentkorrelation och minska antalet svarstider för undersökningar i kombination med anpassade aviseringsfunktioner.
Mimecast-produkterna som ingår i anslutningsappen är:

  • Prestandainformation
  • Information om säkerhetspoäng
  • Användardata
  • Information om visningslista

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
Awareness_Performance_Details_CL Ja Ja
Awareness_SafeScore_Details_CL Ja Ja
Awareness_User_Data_CL Ja Ja
Awareness_Watchlist_Details_CL Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Förutsättningar:

  • Azure Prenumeration: Azure Prenumeration med ägarroll krävs för att registrera ett program i Microsoft Entra ID och tilldela rollen deltagare till appen i resursgruppen.
  • Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
  • REST API-autentiseringsuppgifter/-behörigheter: Se dokumentationen för att lära dig mer om API:et i rest-API-referensen

Installationsinstruktioner:

Resursgrupp

Du måste ha en resursgrupp som skapats med en prenumeration som du ska använda.

Funktionsapp

Du måste ha en Azure App registrerad för att den här anslutningsappen ska kunna använda

  1. Program-ID
  2. Klientorganisations-ID
  3. Klient-ID
  4. Klienthemlighet
  5. Entra objekt-ID

OBSERVERA: Den här anslutningsappen använder Azure Functions för att ansluta till ett Mimecast-API för att hämta loggarna till Microsoft Sentinel. Detta kan resultera i ytterligare datainmatningskostnader. Mer information finns på prissättningssidan för Azure Functions.

(Valfritt steg) Lagra arbetsyta och API-auktoriseringsnycklar på ett säkert sätt eller token i Azure Key Vault. Azure Key Vault tillhandahåller en säker mekanism för att lagra och hämta nyckelvärden. Följ de här anvisningarna om du vill använda Azure Key Vault med en Azure funktionsapp.

STEG 1 – Appregistreringssteg för programmet i Microsoft Entra ID

Den här integreringen kräver en appregistrering i Azure Portal. Följ stegen i det här avsnittet för att skapa ett nytt program i Microsoft Entra ID:

  1. Logga in på Azure-portalen.
  2. Sök efter och välj Microsoft Entra ID.
  3. Under Hantera väljer du Appregistreringar > Ny registrering.
  4. Ange ett visningsnamn för ditt program.
  5. Välj Registrera för att slutföra den första appregistreringen.
  6. När registreringen är klar visar Azure Portal appregistreringens översiktsfönster. Du ser program-ID:t (klient)-ID:t och klientorganisations-ID:t. Klient-ID och klient-ID krävs som konfigurationsparametrar för körning av Mimecast Data Connector.

Referenslänk:/azure/active-directory/develop/quickstart-register-app

STEG 2 – Lägga till en klienthemlighet för programmet i Microsoft Entra ID

Ibland kallas ett programlösenord, en klienthemlighet är ett strängvärde som krävs för körning av Mimecast Data Connector. Följ stegen i det här avsnittet för att skapa en ny klienthemlighet:

  1. I Azure Portal går du till Appregistreringar och väljer ditt program.
  2. Välj Certifikat & hemligheter > Klienthemligheter > Ny klienthemlighet.
  3. Lägg till en beskrivning av klienthemligheten.
  4. Välj en förfallotid för hemligheten eller ange en anpassad livslängd. Gränsen är 24 månader.
  5. Välj Lägg till.
  6. Registrera hemlighetens värde för användning i klientprogramkoden. Det här hemliga värdet visas aldrig igen när du har lämnat den här sidan. Det hemliga värdet krävs som konfigurationsparameter för körning av Mimecast Data Connector.

Referenslänk:/azure/active-directory/develop/quickstart-register-app#add-a-client-secret

STEG 3 – Hämta objekt-ID för ditt program i Microsoft Entra ID

När du har skapat din appregistrering följer du stegen i det här avsnittet för att hämta objekt-ID:

  1. Gå till Microsoft Entra ID.
  2. Välj Företagsprogram på den vänstra menyn.
  3. Leta upp ditt nyligen skapade program i listan (du kan söka efter det namn du angav).
  4. Klicka på programmet.
  5. På översiktssidan kopierar du objekt-ID:t. Det här är det AzureEntraObjectId som behövs för rolltilldelningen för ARM-mallen.

STEG 4 – Distribuera Mimecast API Connector

VIKTIGT: Innan du distribuerar Mimecast API-anslutningsappen måste du ha auktoriseringsnycklarna för Mimecast API eller token, tillgängliga.

Azure Resource Manager (ARM)-mall

Använd den här metoden för automatisk distribution av Mimecast Awareness Training Data-anslutningsappen.

  1. Klicka på knappen Distribuera till Azure nedan.

    aka.ms aka.ms

  2. Välj önskad prenumeration, resursgrupp och region.

  3. Ange informationen nedan:

    a. Plats – den plats där datainsamlingsregler och slutpunkter för datainsamling ska distribueras

    b. WorkspaceName – Ange Microsoft Sentinel arbetsytans namn på Log Analytics-arbetsytan

    c. AzureClientID – Ange Azure klient-ID som du skapade under appregistreringen

    d. AzureClientSecret – Ange Azure klienthemlighet som du skapade när du skapade klienthemligheten

    e. AzureTenantID – Ange Azure klientorganisations-ID för din Azure Active Directory

    f. AzureEntraObjectID – Ange objekt-ID för din Microsoft Entra-app

    G. MimecastBaseURL – Ange bas-URL för Mimecast API 2.0 (t.ex. https://api.services.mimecast.com)

    H. MimecastClientID – Ange Mimecast-klient-ID för autentisering

    i. MimecastClientSecret – Ange Mimecast-klienthemlighet för autentisering

    J. MimecastAwarenessPerformanceDetailsTableName – Ange namnet på den tabell som används för att lagra information om information om medvetenhetsprestanda. Standardvärdet är "Awareness_Performance_Details"

    K. MimecastAwarenessUserDataTableName – Ange namnet på tabellen som används för att lagra information om användardata för medvetenhet. Standardvärdet är "Awareness_User_Data"

    L. MimecastAwarenessWatchlistDetailsTableName – Ange namnet på tabellen som används för att lagra information om Information om Awareness Watchlist. Standardvärdet är "Awareness_Watchlist_Details"

    M. MimecastAwarenessSafeScoreDetailsTableName – Ange namnet på tabellen som används för att lagra Information om Awareness SafeScore. Standardvärdet är "Awareness_SafeScore_Details"

    N. StartDate – Ange startdatumet i formatet "åååå-mm-dd". Om du inte anger något datum hämtas data från de senaste 60 dagarna automatiskt. Kontrollera att datumet är i det förflutna och korrekt formaterat

    O. Schema – Ange ett giltigt Quartz cron-uttryck. (Exempel: 0 0 */1 * * *) Behåll inte värdet tomt, minimivärdet är 10 minuter

    P. LogLevel – Lägg till loggnivå eller loggens allvarlighetsgrad. Som standard är den inställd på INFO

    F. AppInsightsWorkspaceResourceId – Migrera klassiska Application Insights till Log Analytic Workspace som tas ur bruk den 29 februari 2024. Använd bladet Log Analysarbetsyta –> Egenskaper med egenskapsvärdet "Resurs-ID". Det här är ett fullständigt kvalificerat resourceId som har formatet "/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}"

  4. Markera kryssrutan med etiketten Jag godkänner de villkor som anges ovan.

  5. Klicka på Köp för att distribuera.




Mimecast Cloud Integrated

Stöds av:Mimecast

Dataanslutningen för Mimecast Cloud Integrated ger kunderna insyn i säkerhetshändelser relaterade till molnintegrerade inspektionstekniker inom Microsoft Sentinel. Dataanslutningsappen innehåller förskapade instrumentpaneler som gör det möjligt för analytiker att se insikter om e-postbaserade hot, hjälp med incidentkorrelation och minska antalet svarstider för undersökningar i kombination med anpassade aviseringsfunktioner.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
Cloud_Integrated_CL Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Förutsättningar:

  • Azure Prenumeration: Azure Prenumeration med ägarroll krävs för att registrera ett program i Microsoft Entra ID och tilldela rollen deltagare till appen i resursgruppen.
  • Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
  • REST API-autentiseringsuppgifter/-behörigheter: Se dokumentationen för att lära dig mer om API:et i rest-API-referensen

Installationsinstruktioner:

Resursgrupp

Du måste ha en resursgrupp som skapats med en prenumeration som du ska använda.

Funktionsapp

Du måste ha en Azure App registrerad för att den här anslutningsappen ska kunna använda

  1. Program-ID
  2. Klientorganisations-ID
  3. Klient-ID
  4. Klienthemlighet

OBSERVERA: Den här anslutningsappen använder Azure Functions för att ansluta till ett Mimecast-API för att hämta loggarna till Microsoft Sentinel. Detta kan resultera i ytterligare datainmatningskostnader. Mer information finns på prissättningssidan för Azure Functions.

(Valfritt steg) Lagra arbetsyta och API-auktoriseringsnycklar på ett säkert sätt eller token i Azure Key Vault. Azure Key Vault tillhandahåller en säker mekanism för att lagra och hämta nyckelvärden. Följ de här anvisningarna om du vill använda Azure Key Vault med en Azure funktionsapp.

Konfiguration:

STEG 1 – Konfigurationssteg för Mimecast-API:et

Gå till Azure Portal ---> Appregistreringar ---> [your_app] ---> certifikat & hemligheter ---> Ny klienthemlighet och skapa en ny hemlighet (spara värdet på en säker plats direkt eftersom du inte kommer att kunna förhandsgranska det senare)

STEG 2 – Distribuera Mimecast API Connector

VIKTIGT: Innan du distribuerar Mimecast API-anslutningsappen måste du ha auktoriseringsnycklarna för Mimecast API eller token, tillgängliga.

STEG 3 – Appregistreringssteg för programmet i Microsoft Entra ID

Den här integreringen kräver en appregistrering i Azure Portal. Följ stegen i det här avsnittet för att skapa ett nytt program i Microsoft Entra ID:

  1. Logga in på Azure-portalen.
  2. Sök efter och välj Microsoft Entra ID.
  3. Under Hantera väljer du Appregistreringar > Ny registrering.
  4. Ange ett visningsnamn för ditt program.
  5. Välj Registrera för att slutföra den första appregistreringen.
  6. När registreringen är klar visar Azure Portal appregistreringens översiktsfönster. Du ser program-ID:t (klient)-ID:t och klientorganisations-ID:t. Klient-ID och klient-ID krävs som konfigurationsparametrar för körning av TenableVM Data Connector.

Referenslänk:/azure/active-directory/develop/quickstart-register-app

STEG 4 – Lägga till en klienthemlighet för programmet i Microsoft Entra ID

Ibland kallas ett programlösenord, en klienthemlighet är ett strängvärde som krävs för körning av TenableVM Data Connector. Följ stegen i det här avsnittet för att skapa en ny klienthemlighet:

  1. I Azure Portal går du till Appregistreringar och väljer ditt program.
  2. Välj Certifikat & hemligheter > Klienthemligheter > Ny klienthemlighet.
  3. Lägg till en beskrivning av klienthemligheten.
  4. Välj en förfallotid för hemligheten eller ange en anpassad livslängd. Gränsen är 24 månader.
  5. Välj Lägg till.
  6. Registrera hemlighetens värde för användning i klientprogramkoden. Det här hemliga värdet visas aldrig igen när du har lämnat den här sidan. Det hemliga värdet krävs som konfigurationsparameter för körning av TenableVM Data Connector.

Referenslänk:/azure/active-directory/develop/quickstart-register-app#add-a-client-secret

STEG 5 – Hämta objekt-ID för ditt program i Microsoft Entra ID

När du har skapat din appregistrering följer du stegen i det här avsnittet för att hämta objekt-ID:

  1. Gå till Microsoft Entra ID.
  2. Välj Företagsprogram på den vänstra menyn.
  3. Leta upp ditt nyligen skapade program i listan (du kan söka efter det namn du angav).
  4. Klicka på programmet.
  5. På översiktssidan kopierar du objekt-ID:t. Det här är det AzureEntraObjectId som behövs för rolltilldelningen för ARM-mallen.

Azure Resource Manager (ARM)-mall

Använd den här metoden för automatisk distribution av Mimecast Cloud Integrated Data Connector.

  1. Klicka på knappen Distribuera till Azure nedan.

    aka.ms aka.ms

  2. Välj önskad prenumeration, resursgrupp och region.

  3. Ange informationen nedan:

    a. Plats – den plats där datainsamlingsregler och slutpunkter för datainsamling ska distribueras

    b. WorkspaceName – Ange Microsoft Sentinel arbetsytans namn på Log Analytics-arbetsytan

    c. AzureClientID – Ange Azure klient-ID som du skapade under appregistreringen

    d. AzureClientSecret – Ange Azure klienthemlighet som du skapade när du skapade klienthemligheten

    e. AzureTenantID – Ange Azure klientorganisations-ID för din Azure Active Directory

    f. AzureEntraObjectID – Ange objekt-ID för din Microsoft Entra-app

    G. MimecastBaseURL – Ange bas-URL för Mimecast API 2.0 (t.ex. https://api.services.mimecast.com)

    H. MimecastClientID – Ange Mimecast-klient-ID för autentisering

    i. MimecastClientSecret – Ange Mimecast-klienthemlighet för autentisering

    J. MimecastCITableName – Ange namnet på den tabell som används för att lagra molnintegrerade data. Standardvärdet är "Cloud_Integrated"

    K. StartDate – Ange startdatumet i formatet "åååå-mm-dd". Om du inte anger något datum hämtas data från de senaste 60 dagarna automatiskt. Kontrollera att datumet är i det förflutna och korrekt formaterat

    L. Schema – Ange ett giltigt Quartz cron-uttryck. (Exempel: 0 0 */1 * * *) Behåll inte värdet tomt, minimivärdet är 10 minuter

    M. LogLevel – Lägg till loggnivå eller loggens allvarlighetsgrad. Som standard är den inställd på INFO

    N. AppInsightsWorkspaceResourceId – Migrera klassiska Application Insights till Log Analytic Workspace som tas ur bruk den 29 februari 2024. Använd bladet Log Analysarbetsyta –> Egenskaper med egenskapsvärdet "Resurs-ID". Det här är ett fullständigt kvalificerat resourceId som har formatet "/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}"

  4. Markera kryssrutan med etiketten Jag godkänner de villkor som anges ovan.

  5. Klicka på Köp för att distribuera.




Mimecast Intelligence för Microsoft – Microsoft Sentinel (med Azure Functions)

Stöds av:Mimecast

Dataanslutningsappen för Mimecast Intelligence för Microsoft tillhandahåller regional hotinformation som kurerats från Mimecasts e-postgranskningstekniker med förskapade instrumentpaneler så att analytiker kan se insikter om e-postbaserade hot, hjälp med incidentkorrelation och minska svarstiderna för undersökningar.
Mimecast-produkter och funktioner som krävs:

  • Mimecast Secure Email Gateway
  • Mimecast Threat Intelligence

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
ThreatIntelligenceIndicator Ja Nej

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Förutsättningar:

  • Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
  • Mimecast API-autentiseringsuppgifter: Du måste ha följande information för att konfigurera integreringen:
  • mimecastEmail: Email adress till en dedikerad Mimecast-administratörsanvändare
  • mimecastPassword: Lösenord för den dedikerade Mimecast-administratörsanvändaren
  • mimecastAppId: API-program-ID för Mimecast-Microsoft Sentinel-appen som registrerats med Mimecast
  • mimecastAppKey: API-programnyckeln för Mimecast-Microsoft Sentinel-appen som registrerats med Mimecast
  • mimecastAccessKey: Åtkomstnyckel för den dedikerade Mimecast-administratörsanvändaren
  • mimecastSecretKey: Hemlig nyckel för den dedikerade Mimecast-administratörsanvändaren
  • mimecastBaseURL: Mimecast Regional API Base URL

Mimecast-program-ID, programnyckel samt åtkomstnyckel och hemliga nycklar för den dedikerade Mimecast-administratörsanvändaren kan hämtas via Mimecast-administrationskonsolen: Administration | Tjänster | API- och plattformsintegreringar.

Mimecast API-bas-URL:en för varje region dokumenteras här: https://integrations.mimecast.com/documentation/api-overview/global-base-urls/

  • Resursgrupp: Du måste ha en resursgrupp skapad med en prenumeration som du ska använda.
  • Funktionsapp: Du måste ha en Azure App registrerad för att anslutningsappen ska kunna använda
  1. Program-ID
  2. Klientorganisations-ID
  3. Klient-ID
  4. Klienthemlighet

Installationsinstruktioner:

OBSERVERA: Den här anslutningsappen använder Azure Functions för att ansluta till ett Mimecast-API för att hämta loggarna till Microsoft Sentinel. Detta kan resultera i ytterligare datainmatningskostnader. Mer information finns på prissättningssidan för Azure Functions.

(Valfritt steg) Lagra arbetsyta och API-auktoriseringsnycklar på ett säkert sätt eller token i Azure Key Vault. Azure Key Vault tillhandahåller en säker mekanism för att lagra och hämta nyckelvärden. Följ de här anvisningarna om du vill använda Azure Key Vault med en Azure funktionsapp.

Konfiguration:

STEG 1 – Konfigurationssteg för Mimecast-API:et

Gå till Azure Portal ---> Appregistreringar ---> [your_app] ---> certifikat & hemligheter ---> Ny klienthemlighet och skapa en ny hemlighet (spara värdet på en säker plats direkt eftersom du inte kommer att kunna förhandsgranska det senare)

STEG 2 – Distribuera Mimecast API Connector

VIKTIGT: Innan du distribuerar Mimecast API-anslutningsappen måste du ha arbetsyte-ID:t och primärnyckeln för arbetsytan (kan kopieras från följande), samt auktoriseringsnycklarna för Mimecast API eller token, som är lättillgängliga.

  • Arbetsyte-ID: <variabelvärde som angavs vid installationen>
  • Primärnyckel: <variabelvärde som angavs vid installationen>

Aktivera Mimecast Intelligence för Microsoft – Microsoft Sentinel Connector:

  1. Klicka på knappen Distribuera till Azure nedan.

    aka.ms

  2. Välj önskad prenumeration, resursgrupp och plats.

  3. Ange följande fält:

  • appName: Unik sträng som ska användas som ID för appen i Azure plattform
  • objectId: Azure Portal ---> Azure Active Directory ---> mer information ---> profil -----> objekt-ID
  • appInsightsLocation(standard): westeurope
  • mimecastEmail: Email adress till den dedikerade användaren för den här integraionen
  • mimecastPassword: Lösenord för dedikerad användare
  • mimecastAppId: Program-ID från Microsoft Sentinel-appen som registrerats med Mimecast
  • mimecastAppKey: Programnyckel från Microsoft Sentinel-appen som registrerats med Mimecast
  • mimecastAccessKey: Åtkomstnyckel för den dedikerade Mimecast-användaren
  • mimecastSecretKey: Hemlig nyckel för dedikerad Mimecast-användare
  • mimecastBaseURL: Regional Mimecast API Base URL
  • activeDirectoryAppId: Azure Portal ---> Appregistreringar ---> [your_app] ---> program-ID
  • activeDirectoryAppSecret: Azure Portal ---> Appregistreringar ---> [your_app] ---> certifikat & hemligheter ---> [your_app_secret]
  • workspaceId: Azure Portal ---> Log Analytics-arbetsytor ---> [din arbetsyta] ---> agenter ---> arbetsyte-ID (eller så kan du kopiera workspaceId från ovan)
  • workspaceKey: Azure Portal ---> Log Analytics-arbetsytor ---> [din arbetsyta] ---> agenter ---> primärnyckel (eller så kan du kopiera workspaceKey från ovan)
  • AppInsightsWorkspaceResourceID: Azure Portal ---> Log Analytics-arbetsytor ---> [din arbetsyta] ---> egenskaper ---> resurs-ID

Obs! Om du använder Azure Key Vault hemligheter för något av värdena ovan använder du@Microsoft.KeyVault(SecretUri={Security Identifier})schemat i stället för strängvärdena. Mer information finns i dokumentationen om Key Vault referenser.

  1. Markera kryssrutan med etiketten Jag godkänner de villkor som anges ovan.

  2. Klicka på Köp för att distribuera.

  3. Gå till Azure Portal ---> Resursgrupper ---> [your_resource_group] ---> [appName](typ: Lagringskonto) ---> Storage Explorer ---> BLOB CONTAINERS ---> TIR-kontrollpunkter ---> Ladda upp och skapa en tom fil på datorn med namnet checkpoint.txt och välj den för uppladdning (detta görs så att date_range för TIR-loggar lagras i konsekvent tillstånd)

Ytterligare konfiguration:

Anslut till en dataanslutning för hotinformationsplattformar . Följ anvisningarna på anslutningssidan och klicka sedan på knappen Anslut.




Mimecast Secure Email Gateway

Stöds av:Mimecast

Dataanslutningsappen för Mimecast Secure Email Gateway gör det enkelt att samla in loggar från Secure Email Gateway för att visa e-postinsikter och användaraktivitet i Microsoft Sentinel. Dataanslutningsappen innehåller förskapade instrumentpaneler som gör det möjligt för analytiker att se insikter om e-postbaserade hot, hjälp med incidentkorrelation och minska antalet svarstider för undersökningar i kombination med anpassade aviseringsfunktioner. Mimecast-produkter och funktioner som krävs:

  • Mimecast Cloud Gateway
  • Mimecast Data Leak Prevention

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
Seg_Cg_CL Ja Ja
Seg_Dlp_CL Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Förutsättningar:

  • Azure Prenumeration: Azure Prenumeration med ägarroll krävs för att registrera ett program i Microsoft Entra ID och tilldela rollen deltagare till appen i resursgruppen.
  • Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
  • REST API-autentiseringsuppgifter/-behörigheter: Se dokumentationen för att lära dig mer om API:et i rest-API-referensen

Installationsinstruktioner:

OBSERVERA: Den här anslutningsappen använder Azure Functions för att ansluta till ett Mimecast-API för att hämta loggarna till Microsoft Sentinel. Detta kan resultera i ytterligare datainmatningskostnader. Mer information finns på prissättningssidan för Azure Functions.

(Valfritt steg) Lagra arbetsyta och API-auktoriseringsnycklar på ett säkert sätt eller token i Azure Key Vault. Azure Key Vault tillhandahåller en säker mekanism för att lagra och hämta nyckelvärden. Följ de här anvisningarna om du vill använda Azure Key Vault med en Azure funktionsapp.

Konfiguration:

STEG 1 – Konfigurationssteg för Mimecast-API:et

Gå till Azure Portal ---> Appregistreringar ---> [your_app] ---> certifikat & hemligheter ---> Ny klienthemlighet och skapa en ny hemlighet (spara värdet på en säker plats direkt eftersom du inte kommer att kunna förhandsgranska det senare)

**STEG 2 – Distribuera Mimecast API Connector

VIKTIGT: Innan du distribuerar Mimecast API-anslutningsappen måste du ha auktoriseringsnycklarna för Mimecast API eller token, tillgängliga.

STEG 3 – Appregistreringssteg för programmet i Microsoft Entra ID

Den här integreringen kräver en appregistrering i Azure Portal. Följ stegen i det här avsnittet för att skapa ett nytt program i Microsoft Entra ID:

  1. Logga in på Azure-portalen.
  2. Sök efter och välj Microsoft Entra ID.
  3. Under Hantera väljer du Appregistreringar > Ny registrering.
  4. Ange ett visningsnamn för ditt program.
  5. Välj Registrera för att slutföra den första appregistreringen.
  6. När registreringen är klar visar Azure Portal appregistreringens översiktsfönster. Du ser program-ID:t (klient)-ID:t och klientorganisations-ID:t. Klient-ID och klient-ID krävs som konfigurationsparametrar för körning av TenableVM Data Connector.

Referenslänk:/azure/active-directory/develop/quickstart-register-app

STEG 4 – Lägga till en klienthemlighet för programmet i Microsoft Entra ID

Ibland kallas ett programlösenord, en klienthemlighet är ett strängvärde som krävs för körning av TenableVM Data Connector. Följ stegen i det här avsnittet för att skapa en ny klienthemlighet:

  1. I Azure Portal går du till Appregistreringar och väljer ditt program.
  2. Välj Certifikat & hemligheter > Klienthemligheter > Ny klienthemlighet.
  3. Lägg till en beskrivning av klienthemligheten.
  4. Välj en förfallotid för hemligheten eller ange en anpassad livslängd. Gränsen är 24 månader.
  5. Välj Lägg till.
  6. Registrera hemlighetens värde för användning i klientprogramkoden. Det här hemliga värdet visas aldrig igen när du har lämnat den här sidan. Det hemliga värdet krävs som konfigurationsparameter för körning av TenableVM Data Connector.

Referenslänk:/azure/active-directory/develop/quickstart-register-app#add-a-client-secret

STEG 5 – Hämta objekt-ID för ditt program i Microsoft Entra ID

När du har skapat din appregistrering följer du stegen i det här avsnittet för att hämta objekt-ID:

  1. Gå till Microsoft Entra ID.
  2. Välj Företagsprogram på den vänstra menyn.
  3. Leta upp ditt nyligen skapade program i listan (du kan söka efter det namn du angav).
  4. Klicka på programmet.
  5. På översiktssidan kopierar du objekt-ID:t. Det här är det AzureEntraObjectId som behövs för rolltilldelningen för ARM-mallen.

Distribuera Mimecast Secure Email Gateway Data Connector:

Använd den här metoden för automatisk distribution av Mimecast Secure Email Gateway Data Connector.

  1. Klicka på knappen Distribuera till Azure nedan.

    aka.ms aka.ms

  2. Välj önskad prenumeration, resursgrupp och region.

  3. Ange informationen nedan:

    a. Plats – den plats där datainsamlingsregler och slutpunkter för datainsamling ska distribueras

    b. WorkspaceName – Ange Microsoft Sentinel arbetsytans namn på Log Analytics-arbetsytan

    c. AzureClientID – Ange Azure klient-ID som du skapade under appregistreringen

    d. AzureClientSecret – Ange Azure klienthemlighet som du skapade när du skapade klienthemligheten

    e. AzureTenantID – Ange Azure klientorganisations-ID för din Azure Active Directory

    f. AzureEntraObjectID – Ange objekt-ID för din Microsoft Entra-app

    G. MimecastBaseURL – Ange bas-URL för Mimecast API 2.0 (t.ex. https://api.services.mimecast.com)

    H. MimecastClientID – Ange Mimecast-klient-ID för autentisering

    i. MimecastClientSecret – Ange Mimecast-klienthemlighet för autentisering

    J. MimecastCGTableName – Ange namnet på tabellen som används för att lagra CG-data. Standardvärdet är "Seg_Cg"

    K. MimecastDLPTableName – Ange namnet på den tabell som används för att lagra DLP-data. Standardvärdet är "Seg_Dlp"

    L. StartDate – Ange startdatumet i formatet "åååå-mm-dd". Om du inte anger något datum hämtas data från de senaste 60 dagarna automatiskt. Kontrollera att datumet är i det förflutna och korrekt formaterat

    M. Schema – Ange ett giltigt Quartz cron-uttryck. (Exempel: 0 0 */1 * * *) Behåll inte värdet tomt, minimivärdet är 10 minuter

    N. LogLevel – Lägg till loggnivå eller loggens allvarlighetsgrad. Som standard är den inställd på INFO

    O. AppInsightsWorkspaceResourceId – Migrera klassiska Application Insights till Log Analytic Workspace som tas ur bruk den 29 februari 2024. Använd bladet Log Analysarbetsyta –> Egenskaper med egenskapsvärdet "Resurs-ID". Det här är ett fullständigt kvalificerat resourceId som har formatet "/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}"

  4. Markera kryssrutan med etiketten Jag godkänner de villkor som anges ovan.

  5. Klicka på Köp för att distribuera.




Mimecast Secure Email Gateway (med Azure Functions)

Stöds av:Mimecast

Dataanslutningsappen för Mimecast Secure Email Gateway gör det enkelt att samla in loggar från Secure Email Gateway för att visa e-postinsikter och användaraktivitet i Microsoft Sentinel. Dataanslutningsappen innehåller förskapade instrumentpaneler som gör det möjligt för analytiker att se insikter om e-postbaserade hot, hjälp med incidentkorrelation och minska antalet svarstider för undersökningar i kombination med anpassade aviseringsfunktioner. Mimecast-produkter och funktioner som krävs:

  • Mimecast Secure Email Gateway
  • Mimecast Data Leak Prevention

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
MimecastSIEM_CL Nej Nej
MimecastDLP_CL Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande

Förutsättningar:

  • Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
  • Mimecast API-autentiseringsuppgifter: Du måste ha följande information för att konfigurera integreringen:
  • mimecastEmail: Email adress till en dedikerad Mimecast-administratörsanvändare
  • mimecastPassword: Lösenord för den dedikerade Mimecast-administratörsanvändaren
  • mimecastAppId: API-program-ID för Mimecast-Microsoft Sentinel-appen som registrerats med Mimecast
  • mimecastAppKey: API-programnyckeln för Mimecast-Microsoft Sentinel-appen som registrerats med Mimecast
  • mimecastAccessKey: Åtkomstnyckel för den dedikerade Mimecast-administratörsanvändaren
  • mimecastSecretKey: Hemlig nyckel för den dedikerade Mimecast-administratörsanvändaren
  • mimecastBaseURL: Mimecast Regional API Base URL

Mimecast-program-ID, programnyckel samt åtkomstnyckel och hemliga nycklar för den dedikerade Mimecast-administratörsanvändaren kan hämtas via Mimecast-administrationskonsolen: Administration | Tjänster | API- och plattformsintegreringar.

Mimecast API-bas-URL:en för varje region dokumenteras här: https://integrations.mimecast.com/documentation/api-overview/global-base-urls/

  • Resursgrupp: Du måste ha en resursgrupp skapad med en prenumeration som du ska använda.
  • Funktionsapp: Du måste ha en Azure App registrerad för att anslutningsappen ska kunna använda
  1. Program-ID
  2. Klientorganisations-ID
  3. Klient-ID
  4. Klienthemlighet

Installationsinstruktioner:

OBSERVERA: Den här anslutningsappen använder Azure Functions för att ansluta till ett Mimecast-API för att hämta loggarna till Microsoft Sentinel. Detta kan resultera i ytterligare datainmatningskostnader. Mer information finns på prissättningssidan för Azure Functions.

(Valfritt steg) Lagra arbetsyta och API-auktoriseringsnycklar på ett säkert sätt eller token i Azure Key Vault. Azure Key Vault tillhandahåller en säker mekanism för att lagra och hämta nyckelvärden. Följ de här anvisningarna om du vill använda Azure Key Vault med en Azure funktionsapp.

Konfiguration:

STEG 1 – Konfigurationssteg för Mimecast-API:et

Gå till Azure Portal ---> Appregistreringar ---> [your_app] ---> certifikat & hemligheter ---> Ny klienthemlighet och skapa en ny hemlighet (spara värdet på en säker plats direkt eftersom du inte kommer att kunna förhandsgranska det senare)

STEG 2 – Distribuera Mimecast API Connector

VIKTIGT: Innan du distribuerar Mimecast API-anslutningsappen måste du ha arbetsyte-ID:t och primärnyckeln för arbetsytan (kan kopieras från följande), samt auktoriseringsnycklarna för Mimecast API eller token, som är lättillgängliga.

  • Arbetsyte-ID: <variabelvärde som angavs vid installationen>
  • Primärnyckel: <variabelvärde som angavs vid installationen>

Distribuera Mimecast Secure Email Gateway Data Connector:

  1. Klicka på knappen Distribuera till Azure nedan.

    aka.ms

  2. Välj önskad prenumeration, resursgrupp och plats.

  3. Ange följande fält:

  • appName: Unik sträng som ska användas som ID för appen i Azure plattform
  • objectId: Azure Portal ---> Azure Active Directory ---> mer information ---> profil -----> objekt-ID
  • appInsightsLocation(standard): westeurope
  • mimecastEmail: Email adress till den dedikerade användaren för den här integraionen
  • mimecastPassword: Lösenord för dedikerad användare
  • mimecastAppId: Program-ID från Microsoft Sentinel-appen som registrerats med Mimecast
  • mimecastAppKey: Programnyckel från Microsoft Sentinel-appen som registrerats med Mimecast
  • mimecastAccessKey: Åtkomstnyckel för den dedikerade Mimecast-användaren
  • mimecastSecretKey: Hemlig nyckel för dedikerad Mimecast-användare
  • mimecastBaseURL: Regional Mimecast API Base URL
  • activeDirectoryAppId: Azure Portal ---> Appregistreringar ---> [your_app] ---> program-ID
  • activeDirectoryAppSecret: Azure Portal ---> Appregistreringar ---> [your_app] ---> certifikat & hemligheter ---> [your_app_secret]
  • workspaceId: Azure Portal ---> Log Analytics-arbetsytor ---> [din arbetsyta] ---> agenter ---> arbetsyte-ID (eller så kan du kopiera workspaceId från ovan)
  • workspaceKey: Azure Portal ---> Log Analytics-arbetsytor ---> [din arbetsyta] ---> agenter ---> primärnyckel (eller så kan du kopiera workspaceKey från ovan)
  • AppInsightsWorkspaceResourceID: Azure Portal ---> Log Analytics-arbetsytor ---> [din arbetsyta] ---> egenskaper ---> resurs-ID

Obs! Om du använder Azure Key Vault hemligheter för något av värdena ovan använder du@Microsoft.KeyVault(SecretUri={Security Identifier})schemat i stället för strängvärdena. Mer information finns i dokumentationen om Key Vault referenser.

  1. Markera kryssrutan med etiketten Jag godkänner de villkor som anges ovan.

  2. Klicka på Köp för att distribuera.

  3. Gå till Azure Portal ---> Resursgrupper ---> [your_resource_group] ---> [appName](typ: Lagringskonto) ---> Storage Explorer ---> BLOB CONTAINERS ---> SIEM-kontrollpunkter ---> Ladda upp och skapa en tom fil på datorn med namnet checkpoint.txt, dlp-checkpoint.txt och välj den för uppladdning (detta görs så att date_range för SIEM-loggar lagras i konsekvent tillstånd)




Mimecast Targeted Threat Protection

Stöds av:Mimecast

Dataanslutningsappen för Mimecast Targeted Threat Protection ger kunderna insyn i säkerhetshändelser relaterade till inspektionstekniker för riktat hotskydd inom Microsoft Sentinel. Dataanslutningsappen innehåller förskapade instrumentpaneler som gör det möjligt för analytiker att se insikter om e-postbaserade hot, hjälp med incidentkorrelation och minska antalet svarstider för undersökningar i kombination med anpassade aviseringsfunktioner.
Mimecast-produkterna som ingår i anslutningsappen är:

  • URL-skydd
  • Personifieringsskydd
  • Skydda bifogad fil

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
Ttp_Url_CL Ja Ja
Ttp_Attachment_CL Ja Ja
Ttp_Impersonation_CL Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Förutsättningar:

  • Azure Prenumeration: Azure Prenumeration med ägarroll krävs för att registrera ett program i Microsoft Entra ID och tilldela rollen deltagare till appen i resursgruppen.
  • Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
  • REST API-autentiseringsuppgifter/-behörigheter: Se dokumentationen för att lära dig mer om API:et i rest-API-referensen

Installationsinstruktioner:

Resursgrupp

Du måste ha en resursgrupp som skapats med en prenumeration som du ska använda.

Funktionsapp

Du måste ha en Azure App registrerad för att den här anslutningsappen ska kunna använda

  1. Program-ID
  2. Klientorganisations-ID
  3. Klient-ID
  4. Klienthemlighet

OBSERVERA: Den här anslutningsappen använder Azure Functions för att ansluta till ett Mimecast-API för att hämta loggarna till Microsoft Sentinel. Detta kan resultera i ytterligare datainmatningskostnader. Mer information finns på prissättningssidan för Azure Functions.

(Valfritt steg) Lagra arbetsyta och API-auktoriseringsnycklar på ett säkert sätt eller token i Azure Key Vault. Azure Key Vault tillhandahåller en säker mekanism för att lagra och hämta nyckelvärden. Följ de här anvisningarna om du vill använda Azure Key Vault med en Azure funktionsapp.

STEG 1 – Appregistreringssteg för programmet i Microsoft Entra ID

Den här integreringen kräver en appregistrering i Azure Portal. Följ stegen i det här avsnittet för att skapa ett nytt program i Microsoft Entra ID:

  1. Logga in på Azure-portalen.
  2. Sök efter och välj Microsoft Entra ID.
  3. Under Hantera väljer du Appregistreringar > Ny registrering.
  4. Ange ett visningsnamn för ditt program.
  5. Välj Registrera för att slutföra den första appregistreringen.
  6. När registreringen är klar visar Azure Portal appregistreringens översiktsfönster. Du ser program-ID:t (klient)-ID:t och klientorganisations-ID:t. Klient-ID och klient-ID krävs som konfigurationsparametrar för körning av Mimecast Data Connector.

Referenslänk:/azure/active-directory/develop/quickstart-register-app

STEG 2 – Lägga till en klienthemlighet för programmet i Microsoft Entra ID

Ibland kallas ett programlösenord, en klienthemlighet är ett strängvärde som krävs för körning av Mimecast Data Connector. Följ stegen i det här avsnittet för att skapa en ny klienthemlighet:

  1. I Azure Portal går du till Appregistreringar och väljer ditt program.
  2. Välj Certifikat & hemligheter > Klienthemligheter > Ny klienthemlighet.
  3. Lägg till en beskrivning av klienthemligheten.
  4. Välj en förfallotid för hemligheten eller ange en anpassad livslängd. Gränsen är 24 månader.
  5. Välj Lägg till.
  6. Registrera hemlighetens värde för användning i klientprogramkoden. Det här hemliga värdet visas aldrig igen när du har lämnat den här sidan. Det hemliga värdet krävs som konfigurationsparameter för körning av Mimecast Data Connector.

Referenslänk:/azure/active-directory/develop/quickstart-register-app#add-a-client-secret

STEG 3 – Hämta objekt-ID för ditt program i Microsoft Entra ID

När du har skapat din appregistrering följer du stegen i det här avsnittet för att hämta objekt-ID:

  1. Gå till Microsoft Entra ID.
  2. Välj Företagsprogram på den vänstra menyn.
  3. Leta upp ditt nyligen skapade program i listan (du kan söka efter det namn du angav).
  4. Klicka på programmet.
  5. På översiktssidan kopierar du objekt-ID:t. Det här är det AzureEntraObjectId som behövs för rolltilldelningen för ARM-mallen.

STEG 4 – Distribuera Mimecast API Connector

VIKTIGT: Innan du distribuerar Mimecast API-anslutningsappen måste du ha auktoriseringsnycklarna för Mimecast API eller token, tillgängliga.

Azure Resource Manager (ARM)-mall

Använd den här metoden för automatisk distribution av Mimecast Targeted Threat Protection Data Connector.

  1. Klicka på knappen Distribuera till Azure nedan.

    aka.ms aka.ms

  2. Välj önskad prenumeration, resursgrupp och region.

  3. Ange informationen nedan:

    a. Plats – den plats där datainsamlingsregler och slutpunkter för datainsamling ska distribueras

    b. WorkspaceName – Ange Microsoft Sentinel arbetsytans namn på Log Analytics-arbetsytan

    c. AzureClientID – Ange Azure klient-ID som du skapade under appregistreringen

    d. AzureClientSecret – Ange Azure klienthemlighet som du skapade när du skapade klienthemligheten

    e. AzureTenantID – Ange Azure klientorganisations-ID för din Azure Active Directory

    f. AzureEntraObjectID – Ange objekt-ID för din Microsoft Entra-app

    G. MimecastBaseURL – Ange bas-URL för Mimecast API 2.0 (t.ex. https://api.services.mimecast.com)

    H. MimecastClientID – Ange Mimecast-klient-ID för autentisering

    i. MimecastClientSecret – Ange Mimecast-klienthemlighet för autentisering

    J. StartDate – Ange startdatumet i formatet "åååå-mm-dd". Om du inte anger något datum hämtas data från de senaste 60 dagarna automatiskt. Kontrollera att datumet är i det förflutna och korrekt formaterat

    K. MimecastTTPAttachmentTableName – Ange namnet på tabellen som används för att lagra TTP-bifogade filer. Standardvärdet är "Ttp_Attachment"

    L. MimecastTTPImpersonationTableName – Ange namnet på tabellen som används för att lagra TTP-personifieringsdata. Standardvärdet är "Ttp_Impersonation"

    M. MimecastTTPUrlTableName – Ange namnet på tabellen som används för att lagra TTP Attachment-data. Standardvärdet är "Ttp_Url"

    N. Schema – Ange ett giltigt Quartz cron-uttryck. (Exempel: 0 0 */1 * * *) Behåll inte värdet tomt, minimivärdet är 10 minuter

    L. LogLevel – Lägg till loggnivå eller loggens allvarlighetsgrad. Som standard är den inställd på INFO

    O. AppInsightsWorkspaceResourceId – Migrera klassiska Application Insights till Log Analytic Workspace som tas ur bruk den 29 februari 2024. Använd bladet Log Analysarbetsyta –> Egenskaper med egenskapsvärdet "Resurs-ID". Det här är ett fullständigt kvalificerat resourceId som har formatet "/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}"

  4. Markera kryssrutan med etiketten Jag godkänner de villkor som anges ovan.

  5. Klicka på Köp för att distribuera.




Mimecast Targeted Threat Protection (med Azure Functions)

Stöds av:Mimecast

Dataanslutningsappen för Mimecast Targeted Threat Protection ger kunderna insyn i säkerhetshändelser relaterade till inspektionstekniker för riktat hotskydd inom Microsoft Sentinel. Dataanslutningsappen innehåller förskapade instrumentpaneler som gör det möjligt för analytiker att se insikter om e-postbaserade hot, hjälp med incidentkorrelation och minska antalet svarstider för undersökningar i kombination med anpassade aviseringsfunktioner.
Mimecast-produkterna som ingår i anslutningsappen är:

  • URL-skydd
  • Personifieringsskydd
  • Skydda bifogad fil

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
MimecastTTPUrl_CL Nej Nej
MimecastTTPAttachment_CL Nej Nej
MimecastTTPImpersonation_CL Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande

Förutsättningar:

  • Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
  • REST API-autentiseringsuppgifter/-behörigheter: Du måste ha följande information för att konfigurera integreringen:
  • mimecastEmail: Email adress till en dedikerad Mimecast-administratörsanvändare
  • mimecastPassword: Lösenord för den dedikerade Mimecast-administratörsanvändaren
  • mimecastAppId: API-program-ID för Mimecast-Microsoft Sentinel-appen som registrerats med Mimecast
  • mimecastAppKey: API-programnyckeln för Mimecast-Microsoft Sentinel-appen som registrerats med Mimecast
  • mimecastAccessKey: Åtkomstnyckel för den dedikerade Mimecast-administratörsanvändaren
  • mimecastSecretKey: Hemlig nyckel för den dedikerade Mimecast-administratörsanvändaren
  • mimecastBaseURL: Mimecast Regional API Base URL

Mimecast-program-ID, programnyckel samt åtkomstnyckel och hemliga nycklar för den dedikerade Mimecast-administratörsanvändaren kan hämtas via Mimecast-administrationskonsolen: Administration | Tjänster | API- och plattformsintegreringar.

Mimecast API-bas-URL:en för varje region dokumenteras här: https://integrations.mimecast.com/documentation/api-overview/global-base-urls/

Installationsinstruktioner:

Resursgrupp

Du måste ha en resursgrupp som skapats med en prenumeration som du ska använda.

Funktionsapp

Du måste ha en Azure App registrerad för att den här anslutningsappen ska kunna använda

  1. Program-ID
  2. Klientorganisations-ID
  3. Klient-ID
  4. Klienthemlighet

OBSERVERA: Den här anslutningsappen använder Azure Functions för att ansluta till ett Mimecast-API för att hämta loggarna till Microsoft Sentinel. Detta kan resultera i ytterligare datainmatningskostnader. Mer information finns på prissättningssidan för Azure Functions.

(Valfritt steg) Lagra arbetsyta och API-auktoriseringsnycklar på ett säkert sätt eller token i Azure Key Vault. Azure Key Vault tillhandahåller en säker mekanism för att lagra och hämta nyckelvärden. Följ de här anvisningarna om du vill använda Azure Key Vault med en Azure funktionsapp.

Konfiguration:

STEG 1 – Konfigurationssteg för Mimecast-API:et

Gå till Azure Portal ---> Appregistreringar ---> [your_app] ---> certifikat & hemligheter ---> Ny klienthemlighet och skapa en ny hemlighet (spara värdet på en säker plats direkt eftersom du inte kommer att kunna förhandsgranska det senare)

STEG 2 – Distribuera Mimecast API Connector

VIKTIGT: Innan du distribuerar Mimecast API-anslutningsappen måste du ha arbetsyte-ID:t och primärnyckeln för arbetsytan (kan kopieras från följande), samt auktoriseringsnycklarna för Mimecast API eller token, som är lättillgängliga.

  • Arbetsyte-ID: <variabelvärde som angavs vid installationen>
  • Primärnyckel: <variabelvärde som angavs vid installationen>

Distribuera Mimecast Targeted Threat Protection Data Connector:

  1. Klicka på knappen Distribuera till Azure nedan.

    aka.ms

  2. Välj önskad prenumeration, resursgrupp och plats.

  3. Ange följande fält:

  • appName: Unik sträng som ska användas som ID för appen i Azure plattform
  • objectId: Azure Portal ---> Azure Active Directory ---> mer information ---> profil -----> objekt-ID
  • appInsightsLocation(standard): westeurope
  • mimecastEmail: Email adress till den dedikerade användaren för den här integraionen
  • mimecastPassword: Lösenord för dedikerad användare
  • mimecastAppId: Program-ID från Microsoft Sentinel-appen som registrerats med Mimecast
  • mimecastAppKey: Programnyckel från Microsoft Sentinel-appen som registrerats med Mimecast
  • mimecastAccessKey: Åtkomstnyckel för den dedikerade Mimecast-användaren
  • mimecastSecretKey: Hemlig nyckel för dedikerad Mimecast-användare
  • mimecastBaseURL: Regional Mimecast API Base URL
  • activeDirectoryAppId: Azure Portal ---> Appregistreringar ---> [your_app] ---> program-ID
  • activeDirectoryAppSecret: Azure Portal ---> Appregistreringar ---> [your_app] ---> certifikat & hemligheter ---> [your_app_secret]
  • workspaceId: Azure Portal ---> Log Analytics-arbetsytor ---> [din arbetsyta] ---> agenter ---> arbetsyte-ID (eller så kan du kopiera workspaceId från ovan)
  • workspaceKey: Azure Portal ---> Log Analytics-arbetsytor ---> [din arbetsyta] ---> agenter ---> primärnyckel (eller så kan du kopiera workspaceKey från ovan)
  • AppInsightsWorkspaceResourceID: Azure Portal ---> Log Analytics-arbetsytor ---> [din arbetsyta] ---> egenskaper ---> resurs-ID

Obs! Om du använder Azure Key Vault hemligheter för något av värdena ovan använder du@Microsoft.KeyVault(SecretUri={Security Identifier})schemat i stället för strängvärdena. Mer information finns i dokumentationen om Key Vault referenser.

  1. Markera kryssrutan med etiketten Jag godkänner de villkor som anges ovan.

  2. Klicka på Köp för att distribuera.

  3. Gå till Azure Portal ---> Resursgrupper ---> [your_resource_group] ---> [appName](typ: Lagringskonto) ---> Storage Explorer ---> BLOB CONTAINERS ---> TTP-kontrollpunkter ---> Ladda upp och skapa tomma filer på datorn med namnet attachment-checkpoint.txt, impersonation-checkpoint.txt, url-checkpoint.txt och välj dem för uppladdning (detta görs så att date_range för TTP-loggar lagras i konsekvent tillstånd)




MISP2Sentinel

Stöds av:Community

Den här lösningen installerar ANSLUTNINGSappen MISP2Sentinel som gör att du automatiskt kan skicka hotindikatorer från MISP till Microsoft Sentinel via REST-API:et för uppladdningsindikatorer. När du har installerat lösningen konfigurerar och aktiverar du den här dataanslutningen genom att följa anvisningarna i Hantera lösningsvy.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
ThreatIntelligenceIndicator Ja Nej

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Installationsinstruktioner:

Installations- och installationsinstruktioner

Använd dokumentationen från den här GitHub-lagringsplatsen för att installera och konfigurera MISP för att Microsoft Sentinel anslutningsapp:

https://github.com/cudeso/misp2sentinel




MongoDB Atlas-loggar

Stöds av:MongoDB

MongoDBAtlas Logs-anslutningsappen ger möjlighet att ladda upp MongoDB Atlas-databasloggar till Microsoft Sentinel via MongoDB Atlas Administration-API:et. Mer information finns i API-dokumentationen . Anslutningsappen ger möjlighet att hämta ett antal databasloggmeddelanden för de angivna värdarna och det angivna projektet.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
MDBALogTable_CL Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Förutsättningar:

  • Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
  • REST API-autentiseringsuppgifter/behörigheter: MongoDB Atlas-tjänstkontots klient-ID och klienthemlighet krävs. Mer information finns i Skapa ett tjänstkonto

Installationsinstruktioner:

OBSERVERA: Den här anslutningsappen använder Azure Functions för att ansluta till "MongoDB Atlas" för att hämta loggarna till Microsoft Sentinel. Detta kan resultera i ytterligare datainmatningskostnader. Mer information finns på prissättningssidan för Azure Functions.

(Valfritt steg) Lagra arbetsyta och API-auktoriseringsnycklar på ett säkert sätt eller token i Azure Key Vault. Azure Key Vault tillhandahåller en säker mekanism för att lagra och hämta nyckelvärden. Följ de här anvisningarna om du vill använda Azure Key Vault med en Azure funktionsapp.

Se till att arbetsytan läggs till i Microsoft Sentinel innan du distribuerar anslutningsappen.

STEG 1 – Konfigurationssteg för "MongoDB Atlas Administration API"

  1. Följ de här anvisningarna för att skapa ett MongoDB Atlas-tjänstkonto.
  2. Kopiera klient-ID och klienthemlighet som du skapade, även det grupp-ID (projekt) och varje kluster-ID (värdnamn) som krävs för senare steg.
  3. Mer information finns i Dokumentation om MongoDB Atlas API .
  4. Klienthemligheten kan skickas till anslutningsappen via ett Azure nyckelvalv eller direkt till anslutningsappen.
  5. Om du vill använda alternativet nyckelvalv skapar du ett nyckelvalv med hjälp av en åtkomstprincip för valv, med en hemlighet med namnet mongodb-client-secret och din klienthemlighet sparad som det hemliga värdet.

STEG 2 – Distribuera anslutningsappen "MongoDB Atlas Logs" och den associerade Azure-funktionen

  1. Klicka på knappen Distribuera till Azure nedan.

    portal.azure.com

STEG 3 – Ange anslutningsparametrarna

  1. Välj önskad prenumeration och en befintlig resursgrupp.
  2. Ange ett befintligt resurs-ID för Log Analytics-arbetsytan som tillhör resursgruppen.
  3. Klicka Nästa
  4. Ange MongoDB-grupp-ID, en lista med upp till 10 MongoDB-kluster-ID:t, var och en på en separat rad, och MongoDB-klient-ID.
  5. Välj Autentiseringsmetod antingen Klienthemlighet och kopiera i värdet för din klienthemlighet eller Key Vault och kopiera i namnet på ditt nyckelvalv. Klicka Nästa
  6. Granska MongoDB-filtren. Välj loggar från minst en kategori. Klicka Nästa
  7. Granska schemat. Klicka Nästa
  8. Granska inställningarna och klicka sedan på Skapa.




MuleSoft Cloudhub (med Azure Functions)

Stöds av:Microsoft Corporation

MuleSoft Cloudhub-dataanslutningsappen ger möjlighet att hämta loggar från Cloudhub-program med hjälp av Cloudhub-API:et och fler händelser till Microsoft Sentinel via REST-API:et. Anslutningsappen möjliggör händelsehämtning för att utvärdera potentiella säkerhetsrisker, övervaka samarbete och diagnostisera och felsöka konfigurationsproblem.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
MuleSoft_Cloudhub_CL Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande

Förutsättningar:

  • Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
  • REST API-autentiseringsuppgifter/behörigheter: MuleSoftEnvId, MuleSoftAppName, MuleSoftUsername och MuleSoftPassword krävs för att göra API-anrop.

Installationsinstruktioner:

OBSERVERA: Den här anslutningsappen använder Azure Functions för att ansluta till Azure Blob Storage-API:et för att hämta loggar till Microsoft Sentinel. Detta kan leda till ytterligare kostnader för datainmatning och för lagring av data i Azure Blob Storage kostnader. Mer information finns på sidan med Azure Functions prissättning och Azure Blob Storage prissättning.

(Valfritt steg) Lagra arbetsyta och API-auktoriseringsnycklar på ett säkert sätt eller token i Azure Key Vault. Azure Key Vault tillhandahåller en säker mekanism för att lagra och hämta nyckelvärden. Följ de här anvisningarna om du vill använda Azure Key Vault med en Azure funktionsapp.

OBSERVERA: Den här dataanslutningen är beroende av en parser baserad på en Kusto-funktion för att fungera som förväntat MuleSoftCloudhub som distribueras med Microsoft Sentinel Solution.

Obs! Den här dataanslutningsappen hämtar endast loggarna för CloudHub-programmet med plattforms-API och inte för CloudHub 2.0-programmet

STEG 1 – Konfigurationssteg för MuleSoft Cloudhub API

Följ anvisningarna för att hämta autentiseringsuppgifterna.

  1. Hämta MuleSoftEnvId, MuleSoftAppName, MuleSoftUsername och MuleSoftPassword med hjälp av dokumentationen.
  2. Spara autentiseringsuppgifter för att använda i dataanslutningsappen.

STEG 2 – Välj ETT av följande två distributionsalternativ för att distribuera anslutningsappen och den associerade Azure-funktionen

VIKTIGT: Innan du distribuerar MuleSoft Cloudhub-dataanslutningsappen måste du ha arbetsyte-ID:t och primärnyckeln för arbetsytan (kan kopieras från följande).

  • Arbetsyte-ID: <variabelvärde som angavs vid installationen>
  • Primärnyckel: <variabelvärde som angavs vid installationen>

Alternativ 1 – Azure Resource Manager (ARM)-mall

Använd den här metoden för automatisk distribution av MuleSoft Cloudhub-dataanslutningsappen med hjälp av en ARM Tempate.

  1. Klicka på knappen Distribuera till Azure nedan.

    aka.ms

  2. Välj önskad prenumeration, resursgrupp och plats.

OBSERVERA: I samma resursgrupp kan du inte blanda Windows- och Linux-appar i samma region. Välj en befintlig resursgrupp utan Windows-appar i den eller skapa en ny resursgrupp. 3. Ange MuleSoftEnvId, MuleSoftAppName, MuleSoftUsername och MuleSoftPassword och distribuera. 4. Markera kryssrutan märkt Jag godkänner de villkor som anges ovan. 5. Klicka på Köp för att distribuera.

Alternativ 2 – Manuell distribution av Azure Functions

Använd följande stegvisa instruktioner för att distribuera MuleSoft Cloudhub-dataanslutningen manuellt med Azure Functions (distribution via Visual Studio Code).

  1. Distribuera en funktionsapp

OBSERVERA: Du måste förbereda VS-kod för Azure funktionsutveckling.

  1. Ladda ned Azure-funktionsappfilen. Extrahera arkivet till din lokala utvecklingsdator.

  2. Starta VS Code. Välj Arkiv på huvudmenyn och välj Öppna mapp.

  3. Välj mappen på den översta nivån från extraherade filer.

  4. Välj ikonen Azure i aktivitetsfältet och välj sedan knappen Distribuera till funktionsapp i området Azure: Funktioner. Om du inte redan är inloggad väljer du ikonen Azure i aktivitetsfältet. I området Azure: Funktioner väljer du Logga in för att Azure Om du redan är inloggad går du till nästa steg.

  5. Ange följande information i prompterna:

    a. Välj mapp: Välj en mapp från arbetsytan eller bläddra till en som innehåller din funktionsapp.

    b. Välj prenumeration: Välj den prenumeration som ska användas.

    c. Välj Skapa ny funktionsapp i Azure (välj inte alternativet Avancerat)

    d. Ange ett globalt unikt namn för funktionsappen: Ange ett namn som är giltigt i en URL-sökväg. Namnet du skriver verifieras för att se till att det är unikt i Azure Functions. (t.ex. MuleSoftXXXXX).

    e. Välj en körningsmiljö: Välj Python 3.11.

    f. Välj en plats för nya resurser. För bättre prestanda och lägre kostnader väljer du samma region där Microsoft Sentinel finns.

  6. Distributionen påbörjas. Ett meddelande visas när funktionsappen har skapats och distributionspaketet har tillämpats.

  7. Gå till Azure-portalen för konfigurationen av funktionsappen.

  8. Konfigurera funktionsappen

  9. I funktionsappen väljer du funktionsappens namn och sedan Konfiguration.

  10. På fliken Programinställningar väljer du Ny programinställning.

  11. Lägg till var och en av följande programinställningar individuellt med sina respektive strängvärden (skiftlägeskänsliga): MuleSoftEnvId MuleSoftAppName MuleSoftUsername MuleSoftPassword WorkspaceID WorkspaceKey logAnalyticsUri (valfritt)

  • Använd logAnalyticsUri för att åsidosätta LOG Analytics API-slutpunkten för dedikerade moln. För offentliga moln lämnar du till exempel värdet tomt. för Azure GovUS-molnmiljö anger du värdet i följande format: https://<CustomerId>.ods.opinsights.azure.us.
  1. När alla programinställningar har angetts klickar du på Spara.




NC Protect

Stöds av:archTIS

NC Protect Data Connector (archtis.com) ger möjlighet att mata in användaraktivitetsloggar och händelser i Microsoft Sentinel. Anslutningsappen ger insyn i NC Protect-användaraktivitetsloggar och -händelser i Microsoft Sentinel för att förbättra övervaknings- och undersökningsfunktionerna

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
NCProtectUAL_CL Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande

Förutsättningar:

  • NC Protect: Du måste ha en instans av NC Protect för O365 som körs. Kontakta oss.

Installationsinstruktioner:

  1. Installera NC Protect i din Azure-klientorganisation
  2. Logga in på NC Protect Administration-webbplatsen
  3. I den vänstra navigeringsmenyn väljer du Allmänt –> Övervakning av användaraktivitet
  4. Markera kryssrutan för att aktivera SIEM och klicka på knappen Konfigurera
  5. Välj Microsoft Sentinel som program och slutför konfigurationen med hjälp av informationen nedan
  6. Klicka på Spara för att aktivera anslutningen
  • Arbetsyte-ID: <variabelvärde som angavs vid installationen>
  • Primärnyckel: <variabelvärde som angavs vid installationen>




Netskope-aviseringar och händelser

Stöds av:Netskope

Säkerhetsaviseringar och händelser för Netskope

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
NetskopeAlerts_CL Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Förutsättningar:

  • Netskope organisations-URL: Netskope-dataanslutningen kräver att du anger din organisations-URL. Du hittar din organisations-URL genom att logga in på Netskope-portalen.
  • Netskope API-nyckel: Netskope-dataanslutningen kräver att du anger en giltig API-nyckel. Du kan skapa en genom att följa Netskope-dokumentationen.

Installationsinstruktioner:

STEG 1 – Skapa en Netskope API-nyckel.

Följ Netskope-dokumentationen för vägledning om det här steget.

STEG 2 – Ange din Netskope-produktinformation

Ange din Netskope-organisations-URL & API-token nedan:

  • Organisations-URL: (Ange organisationens URL)
  • API-nyckel: (Ange din API-nyckel) VALFRITT: Ange det index som API:et använder.

Att konfigurera indexet är valfritt och krävs endast i avancerade scenarion. Netskope använder ett index för att hämta händelser. I vissa avancerade fall (användning av händelsen i flera Microsoft Sentinel arbetsytor eller förinställt indexet för att endast hämta senaste data) kanske en kund vill ha direkt kontroll över indexet.

  • Index: (NetskopeCCF)

STEG 3 – Klicka på Anslut

Kontrollera att alla fält ovan har fyllts i korrekt. Tryck på Anslut för att ansluta Netskope till Microsoft Sentinel.

  • Aktivera/inaktivera anslutning




Netskope Data Connector

Stöds av:Netskope

Netskope-dataanslutningsappen innehåller följande funktioner:

  1. NetskopeToAzureStorage :
  • Hämta data om Netskope-aviseringar och händelser från Netskope och mata in till Azure lagring. 2. StorageToSentinel:
  • Hämta Data om Netskope-aviseringar och händelser från Azure lagring och inmatning till anpassad loggtabell i Log Analytics-arbetsytan. 3. WebTxMetrics:
  • Hämta WebTxMetrics-data från Netskope och mata in till en anpassad loggtabell i Log Analytics-arbetsytan.

Mer information om REST-API:er finns i dokumentationen nedan:

  1. Dokumentation om Netskope API:

https://docs.netskope.com/en/netskope-help/admin-console/rest-api/rest-api-v2-overview-312207/2. Azure dokumentation om lagring: /azure/storage/common/storage-introduction 3. Microsofts analysdokumentation för loggar: /azure/azure-monitor/logs/log-analytics-overview

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
alertscompromisedcredentialdata_CL Nej Nej
alertsctepdata_CL Nej Nej
alertsdlpdata_CL Nej Nej
alertsmalsitedata_CL Nej Nej
alertsmalwaredata_CL Nej Nej
alertspolicydata_CL Nej Nej
alertsquarantinedata_CL Nej Nej
alertsremediationdata_CL Nej Nej
alertssecurityassessmentdata_CL Nej Nej
alertsubadata_CL Nej Nej
eventsapplicationdata_CL Nej Nej
eventsauditdata_CL Nej Nej
eventsconnectiondata_CL Nej Nej
eventsincidentdata_CL Nej Nej
eventsnetworkdata_CL Nej Nej
eventspagedata_CL Nej Nej
Netskope_WebTx_metrics_CL Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande

Förutsättningar:

  • Azure-prenumeration: Azure prenumeration med ägarroll krävs för att registrera ett program i azure active directory() och tilldela rollen deltagare till appen i resursgruppen.
  • Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
  • REST API-autentiseringsuppgifter/behörigheter: Netskope-klientorganisation och Netskope API-token krävs. Mer information om API i rest-API-referensen finns i dokumentationen

Installationsinstruktioner:

OBSERVERA: Den här anslutningsappen använder Azure Functions för att ansluta till Netskope-API:erna för att hämta sina aviserings- och händelsedata till en anpassad loggtabell. Mer information finns på prissättningssidan för Azure Functions.

(Valfritt steg) Lagra arbetsyta och API-auktoriseringsnycklar på ett säkert sätt eller token i Azure Key Vault. Azure Key Vault tillhandahåller en säker mekanism för att lagra och hämta nyckelvärden. Följ de här anvisningarna om du vill använda Azure Key Vault med en Azure funktionsapp.

STEG 1 – Appregistreringssteg för programmet i Microsoft Entra ID

Den här integreringen kräver en appregistrering i Azure Portal. Följ stegen i det här avsnittet för att skapa ett nytt program i Microsoft Entra ID:

  1. Logga in på Azure-portalen.
  2. Sök efter och välj Microsoft Entra ID.
  3. Under Hantera väljer du Appregistreringar > Ny registrering.
  4. Ange ett visningsnamn för ditt program.
  5. Välj Registrera för att slutföra den första appregistreringen.
  6. När registreringen är klar visar Azure Portal appregistreringens översiktsfönster. Du ser program-ID:t (klient)-ID:t och klientorganisations-ID:t. Klient-ID och klient-ID krävs som konfigurationsparametrar för körningen av Spelboken TriggersSync.

Referenslänk:/azure/active-directory/develop/quickstart-register-app

STEG 2 – Lägga till en klienthemlighet för programmet i Microsoft Entra ID

Ibland kallas ett programlösenord, en klienthemlighet är ett strängvärde som krävs för körningen av TriggersSync-spelboken. Följ stegen i det här avsnittet för att skapa en ny klienthemlighet:

  1. I Azure Portal går du till Appregistreringar och väljer ditt program.
  2. Välj Certifikat & hemligheter > Klienthemligheter > Ny klienthemlighet.
  3. Lägg till en beskrivning av klienthemligheten.
  4. Välj en förfallotid för hemligheten eller ange en anpassad livslängd. Gränsen är 24 månader.
  5. Välj Lägg till.
  6. Registrera hemlighetens värde för användning i klientprogramkoden. Det här hemliga värdet visas aldrig igen när du har lämnat den här sidan. Det hemliga värdet krävs som konfigurationsparameter för körning av TriggersSync-spelboken.

Referenslänk:/azure/active-directory/develop/quickstart-register-app#add-a-client-secret

STEG 3 – Tilldela rollen Deltagare till program i Microsoft Entra ID

Följ stegen i det här avsnittet för att tilldela rollen:

  1. I Azure Portal går du till Resursgrupp och väljer din resursgrupp.
  2. Gå till Åtkomstkontroll (IAM) från den vänstra panelen.
  3. Klicka på Lägg till och välj sedan Lägg till rolltilldelning.
  4. Välj Deltagare som roll och klicka på nästa.
  5. I Tilldela åtkomst till väljer du User, group, or service principal.
  6. Klicka på Lägg till medlemmar och skriv ditt appnamn som du har skapat och välj det.
  7. Klicka nu på Granska + tilldela och klicka sedan på Granska + tilldela igen.

Referenslänk:/azure/role-based-access-control/role-assignments-portal

STEG 4 – Steg för att skapa/hämta autentiseringsuppgifter för Netskope-kontot

Följ stegen i det här avsnittet för att skapa/hämta Netskope-värdnamn och Netskope API-token:

  1. Logga in på din Netskope-klientorganisation och gå till menyn Inställningar i det vänstra navigeringsfältet.
  2. Klicka på Verktyg och sedan på REST API v2
  3. Klicka nu på den nya tokenknappen. Sedan efterfrågas tokennamn, förfallotid och de slutpunkter som du vill hämta data från.
  4. När det är klart kommer token att genereras när du klickar på knappen Spara. Kopiera token och spara på en säker plats för ytterligare användning.

STEG 5 – Steg för att skapa Azure-funktionerna för Netskope-aviseringar och händelsedatainsamling

VIKTIGT: Innan du distribuerar Netskope-dataanslutningsappen måste du ha arbetsyte-ID:t och primärnyckeln för arbetsytan (kan kopieras från följande) tillgängliga.., samt Netskope API-auktoriseringsnycklarna.

  • Arbetsyte-ID: <variabelvärde som angavs vid installationen>
  • Primärnyckel: <variabelvärde som angavs vid installationen>

Med hjälp av ARM-mallen distribuerar du funktionsapparna för inmatning av Netskope-händelser och aviserar data till Sentinel.

  1. Klicka på knappen Distribuera till Azure nedan.

    aka.ms

  2. Välj önskad prenumeration, resursgrupp och plats.

  3. Ange följande information: Netskope HostName Netskope API-token Välj Ja i listrutan Aviseringar och händelser för den slutpunkt som du vill hämta aviseringar och arbetsyte-ID-nyckel för händelseloggnivå

  4. Klicka på Granska+Skapa.

  5. Efter valideringen klickar du sedan på Skapa för att distribuera.




Netskope Web Transaction Connector (via Blob Storage)

Stöds av:Netskope

Netskope Web Transaction Connector matar in webbtransaktionsloggar från Netskope Log Streaming till Microsoft Sentinel via Azure Blob Storage med hjälp av Codeless Connector Framework (CCF).

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
NetskopeWebTransactions_CL Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Förutsättningar:

  • Prenumerationsbehörigheter: Du behöver behörigheter för att skapa dataflödesresurserna:
  • lagringsköer (meddelandekö och kö med obeställbara meddelanden)
  • event grid-ämne och prenumeration (för att skicka meddelanden om "blob skapad händelse" till meddelandekön)
  • rolltilldelningar (för att bevilja åtkomst för Microsoft Sentinel app till blobcontainern och lagringsköerna.)
  • Nätverkskonfiguration för lagringskonto: Nätverksbegränsningar (brandvägg/IP-regler) för Azure Blob Storage-kontot stöds inte för den här anslutningsappen på grund av Azure begränsningar och begränsningar i storage-brandväggen:
  • IP-nätverksregler haringen effektpå begäranden som kommer från samma Azure region som lagringskontot.
  • IP-nätverksreglerkan inte begränsaåtkomsten till Azure tjänster som distribueras i samma region, eftersom dessa tjänster använder privata Azure IP-adresser för kommunikation.
  • Regler för tjänstslutpunkter för virtuellt nätverk gäller inte för klienter i en länkad region.

Kontrollera att lagringskontots nätverksblad är inställt på Aktiverad från alla nätverk.

  • Rolltilldelningar för lagringskonto: Följande Azure RBAC-roller måste tilldelas till Microsoft Sentinel huvudnamn för företagsprogramtjänsten (visas nedan) på lagringskontot som innehåller blobcontainern:
  • Storage Blob Data-deltagare – krävs för att läsa blobdata från containern.
  • Storage Queue Data Contributor – krävs för att hantera meddelanden och kömeddelanden med obeställbara meddelanden.

Tilldela dessa roller: Gå till lagringskontot → Access Control (IAM)Lägg till rolltilldelning, sök efter det tjänsthuvudnamns-ID som visas nedan och tilldela båda rollerna.

  • Samla in data från Netskope till din blobcontainer: Följ stegen i dokumentationen för Netskope Log Streaming för att konfigurera Netskope att strömma webbtransaktionsloggar till din Azure Blob Storage container.

Installationsinstruktioner:

Ansluta Netskope WebTx-loggar till Microsoft Sentinel

Om du vill aktivera Netskope WebTx-loggar för Microsoft Sentinel anger du den information som krävs nedan och klickar på Anslut.

  • Url:en för blobcontainern som du vill samla in data från:
  • Namnet på blobmappen i containern. Valfri.:
  • Platsen för blobcontainerns lagringskonto:
  • Namnet på blobcontainerns lagringskontoresursgrupp:
  • Prenumerations-ID för blobcontainerns lagringskonto:
  • Event Grid-ämnesnamnet för blobcontainerns lagringskonto om det finns. annars hålla tomt.:
  • Aktivera/inaktivera anslutning




Netskope Web Transactions Data Connector

Stöds av:Netskope

Dataanslutningsappen Netskope Web Transactions tillhandahåller funktionerna i en docker-avbildning för att hämta Netskope Web Transactions-data från google pubsublite, bearbeta data och mata in bearbetade data till Log Analytics. Som en del av den här dataanslutningen skapas två tabeller i Log Analytics, en för webbtransaktionsdata och en annan för fel som påträffas under körningen.

Mer information om webbtransaktioner finns i dokumentationen nedan:

  1. Dokumentation om Netskope-webbtransaktioner:

https://docs.netskope.com/en/netskope-help/data-security/transaction-events/netskope-transaction-events/

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
NetskopeWebtxData_CL Nej Nej
NetskopeWebtxErrors_CL Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande

Förutsättningar:

  • Azure Prenumeration: Azure Prenumeration med ägarroll krävs för att registrera ett program i Microsoft Entra ID och tilldela rollen deltagare till appen i resursgruppen.
  • Microsoft.Compute-behörigheter: Läs- och skrivbehörigheter för att Azure virtuella datorer krävs. Mer information finns i Azure virtuella datorer.
  • TransactionEvents-autentiseringsuppgifter och behörigheter: Netskope-klientorganisation och Netskope API-token krävs. Mer information finns i Transaktionshändelser.
  • Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.

Installationsinstruktioner:

OBSERVERA: Den här anslutningsappen tillhandahåller funktioner för att mata in Netskope Web Transactions-data med hjälp av en docker-avbildning som ska distribueras på en virtuell dator (antingen Azure virtuell dator/lokal virtuell dator). Mer information finns på prissättningssidan för Azure virtuell dator.

(Valfritt steg) Lagra arbetsyta och API-auktoriseringsnycklar på ett säkert sätt eller token i Azure Key Vault. Azure Key Vault tillhandahåller en säker mekanism för att lagra och hämta nyckelvärden. Följ de här anvisningarna om du vill använda Azure Key Vault med en Azure funktionsapp.

STEG 1 – Steg för att skapa/hämta autentiseringsuppgifter för Netskope-kontot

Följ stegen i det här avsnittet för att skapa/hämta Netskope-värdnamn och Netskope API-token:

  1. Logga in på din Netskope-klientorganisation och gå till menyn Inställningar i det vänstra navigeringsfältet.
  2. Klicka på Verktyg och sedan på REST API v2
  3. Klicka nu på den nya tokenknappen. Sedan efterfrågas tokennamn, förfallotid och de slutpunkter som du vill hämta data från.
  4. När det är klart kommer token att genereras när du klickar på knappen Spara. Kopiera token och spara på en säker plats för ytterligare användning.

STEG 2 – Välj ett av följande två distributionsalternativ för att distribuera den Docker-baserade dataanslutningen för att mata in Netskope Web Transactions-data

VIKTIGT: Innan du distribuerar Netskope-dataanslutningsappen måste du ha arbetsyte-ID:t och primärnyckeln för arbetsytan (kan kopieras från följande) lättillgängliga, samt Netskope API-auktoriseringsnycklarna [Kontrollera att token har behörigheter för transaktionshändelser].

  • Arbetsyte-ID: <variabelvärde som angavs vid installationen>
  • Primärnyckel: <variabelvärde som angavs vid installationen>

Alternativ 1 – Använda arm-mallen (Azure Resource Manager) för att distribuera den virtuella datorn [rekommenderas]

Använd ARM-mallen för att distribuera en Azure virtuell dator, installera förutsättningarna och starta körningen.

  1. Klicka på knappen Distribuera till Azure nedan.

    aka.ms

  2. Välj önskad prenumeration, resursgrupp och plats.

  3. Ange följande information: Docker-avbildningsnamn (mgulledge/netskope-microsoft-sentinel-plugin:netskopewebtransactions) Netskope HostName Netskope API Token Seek Timestamp (Epok-tidsstämpeln som du vill söka efter pubsublite-pekaren, kan lämnas tom) Arbetsytans ID-arbetsytenyckel Backoff Antal återförsök (Antalet återförsök för tokenrelaterade fel innan körningen startas om.)
    Vilotid för backoff (antal sekunder att vila innan återförsök) Tidsgräns för inaktivitet (antal sekunder att vänta på webbtransaktioner innan körningen startas om) Typ av autentiseringstyp för vm-namn Admin lösenord eller nyckel-DNS-etikettprefixet Ubuntu OS-version Plats VM-storlek Undernätsnamn NätverkssäkerhetSgruppnamn Säkerhetstyp

  4. Klicka på Granska+Skapa.

  5. Efter valideringen klickar du sedan på Skapa för att distribuera.

Alternativ 2 – Manuell distribution på en tidigare skapad virtuell dator

Använd följande stegvisa instruktioner för att distribuera den Docker-baserade dataanslutningen manuellt på en tidigare skapad virtuell dator.

  1. Installera docker och pull docker Image

OBSERVERA: Kontrollera att den virtuella datorn är linux-baserad (helst Ubuntu).

  1. Först måste du SSH till den virtuella datorn.

  2. Installera nu Docker-motorn.

  3. Hämta nu docker-avbildningen från docker-hubben med kommandot: "sudo docker pull mgulledge/netskope-microsoft-sentinel-plugin:netskopewebtransactions".

  4. För att köra docker-avbildningen använder du kommandot: "sudo docker run -it -v $(pwd)/docker_persistent_volume:/app mgulledge/netskope-microsoft-sentinel-plugin:netskopewebtransactions". Du kan ersätta mgulledge/netskope-microsoft-sentinel-plugin:netskopewebtransactions med avbildnings-ID:t. Här docker_persistent_volume är namnet på mappen som skulle skapas på den virtuella dator där filerna lagras.

  5. Konfigurera parametrarna

  6. När docker-avbildningen körs frågar den efter de parametrar som krävs.

  7. Lägg till var och en av följande programinställningar individuellt med sina respektive värden (skiftlägeskänsliga): Netskope HostName Netskope API Token Seek Timestamp (Tidsstämpeln för epoken som du vill söka efter pubsublite-pekaren, kan lämnas tom) Arbetsyte-ID Arbetsytenyckel Backoff Antal återförsök (Antalet återförsök för tokenrelaterade fel innan körningen startas om.)
    Vilotid för backoff (antal sekunder i viloläge innan återförsök) Tidsgräns för inaktivitet (antal sekunder att vänta på data för webbtransaktioner innan körningen startas om)

  8. Nu har körningen startats men är i interaktivt läge, så att gränssnittet inte kan stoppas. Om du vill köra den som en bakgrundsprocess stoppar du den aktuella körningen genom att trycka på Ctrl+C och sedan använda kommandot: "sudo docker run -d -v $(pwd)/docker_persistent_volume:/app mgulledge/netskope-microsoft-sentinel-plugin:netskopewebtransactions".

  9. Stoppa Docker-containern

  10. Använd kommandot "sudo docker container ps" för att lista de docker-containrar som körs. Anteckna ditt container-ID.

  11. Stoppa containern med kommandot sudo docker stop <container-id>.




Nätverkssäkerhetsgrupper

Stöds av:Microsoft Corporation

Azure nätverkssäkerhetsgrupper (NSG) kan du filtrera nätverkstrafik till och från Azure resurser i ett Azure virtuellt nätverk. En nätverkssäkerhetsgrupp innehåller regler som tillåter eller nekar trafik till ett virtuellt nätverksundernät, nätverksgränssnitt eller både och.

När du aktiverar loggning för en NSG kan du samla in följande typer av resurslogginformation:

  • Händelse: Poster loggas för vilka NSG-regler tillämpas på virtuella datorer, baserat på MAC-adress.
  • Regelräknare: Innehåller poster för hur många gånger varje NSG-regel tillämpas för att neka eller tillåta trafik. Statusen för dessa regler samlas in var 300:e sekund.

Med den här anslutningsappen kan du strömma dina NSG-diagnostikloggar till Microsoft Sentinel, så att du kontinuerligt kan övervaka aktivitet i alla dina instanser. Mer information finns i dokumentationen om Microsoft Sentinel.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
AzureDiagnostics Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande


NordPass

Stöds av:NordPass

Genom att integrera NordPass med Microsoft Sentinel SIEM via API:et kan du automatiskt överföra aktivitetsloggdata från NordPass till Microsoft Sentinel och få insikter i realtid, till exempel objektaktivitet, alla inloggningsförsök och säkerhetsmeddelanden.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
NordPassEventLogs_CL Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Förutsättningar:

  • Se till att resursgruppen och Log Analytics-arbetsytan skapas och finns i samma region så att du kan distribuera Azure Functions.
  • Lägg till Microsoft Sentinel till den skapade Log Analytics-arbetsytan.
  • Generera en Microsoft Sentinel API-URL och token i Panelen NordPass Admin för att slutföra Azure Functions integreringen. Observera att du behöver NordPass Enterprise-kontot för det.
  • Viktigt: Den här anslutningsappen använder Azure Functions för att hämta aktivitetsloggar från NordPass till Microsoft Sentinel. Detta kan resultera i ytterligare datainmatningskostnader. Mer information finns på sidan Azure Functions prissättning.

Installationsinstruktioner:

Så här fortsätter du med konfigurationen av Microsoft Sentinel

  1. Klicka på knappen Distribuera till Azure nedan.

    aka.ms

  2. Observera att efter den lyckade distributionen hämtar systemet aktivitetsloggdata var 1 minut som standard.




Obsidian Datasharing Connector

Stöds av:Obsidian Security

Obsidian Datasharing-anslutningsappen ger möjlighet att läsa rådata från Obsidian Datasharing i Microsoft Sentinel.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
ObsidianActivity_CL Nej Nej
ObsidianThreat_CL Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande

Förutsättningar:

  • Microsoft Entra: Behörighet att skapa en appregistrering i Microsoft Entra ID. Kräver vanligtvis Entra ID-programutvecklare eller högre.
  • Microsoft Azure: Behörighet att tilldela rollen Utgivare av övervakningsmått för datainsamlingsregel (DCR). Kräver vanligtvis Azure roll som RBAC-ägare eller administratör för användaråtkomst

Installationsinstruktioner:

1. Skapa ARM-resurser och ange de behörigheter som krävs

Den här anslutningsappen läser data från de tabeller som Obsidian Datasharing använder på en Microsoft Analytics-arbetsyta, om alternativet för datavidarebefordring är aktiverat i Obsidian Datasharing skickas rådata till api:et för Microsoft Sentinel inmatning.

Automatisk konfiguration och säker datainmatning med Entra program som klickar på "Distribuera" utlöser skapandet av Log Analytics-tabeller och en datainsamlingsregel (DCR). Den skapar sedan ett Entra program, länkar domänkontrollanten till den och anger den angivna hemligheten i programmet. Med den här konfigurationen kan data skickas säkert till domänkontrollanten med hjälp av en Entra token.

2. Skicka loggarna till arbetsytan

Använd följande parametrar för att konfigurera datorn för att skicka loggarna till arbetsytan.

  • Klientorganisations-ID (katalog-ID): <variabelvärde som anges vid installationen>
  • Entra program-ID för appregistrering: <variabelvärde som angavs vid installationen>
  • Entra appregistreringshemlighet: <variabelvärde som anges vid installationen>
  • Slutpunkts-URI för datainsamling: <variabelvärde som anges vid installationstidpunkten>
  • Datainsamlingsregel oföränderligt ID: <variabelvärde som angavs vid installationen>
  • Aktivitet Stream Namn: <variabelvärde som angavs vid installationen>
  • Hot Stream Namn: <variabelvärde som anges vid installationstidpunkt>




Okta Single Sign-On (via Codeless Connector Framework)

Stöds av:Microsoft Corporation

Dataanslutningsappen Okta Single Sign-On (SSO) ger möjlighet att mata in gransknings- och händelseloggar från Okta Sysem-logg-API:et till Microsoft Sentinel. Dataanslutningen bygger på Microsoft Sentinel Codeless Connector Framework och använder Okta System Log API för att hämta händelserna. Anslutningsappen stöder DCR-baserade omvandlingar av inmatningstid som parsar mottagna säkerhetshändelsedata i anpassade kolumner så att frågor inte behöver parsa dem igen, vilket ger bättre prestanda.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
OktaSSO Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande

Förutsättningar:

Installationsinstruktioner:

Om du vill aktivera Okta Single Sign-On för Microsoft Sentinel anger du den information som krävs nedan och klickar på Anslut.

  • Rutnät för dataanslutningsprogram (konfigurera i portalen)




Onapsis Defend: Integrera omatchad SAP Threat Detection & Intel med Microsoft Sentinel

Stöds av:Onapsis

Ge säkerhetsteam djup insyn i unik exploatering, nolldagars- och hotaktaraktivitet; misstänkt användar- eller insiderbeteende; känsliga datanedladdningar. säkerhetskontrollsöverträdelser; och mer – allt berikat av SAP-experterna på Onapsis.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
Onapsis_Defend_CL Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Förutsättningar:

  • Microsoft Entra: Behörighet att skapa en appregistrering i Microsoft Entra ID. Kräver vanligtvis Entra ID-programutvecklare eller högre.
  • Microsoft Azure: Behörighet att tilldela utgivarrollen Övervakningsmått för datainsamlingsregler. Kräver vanligtvis Azure rollen RBAC-ägare eller administratör för användaråtkomst.

Installationsinstruktioner:

1. Skapa ARM-resurser och ange de behörigheter som krävs

Vi skapar resurser för datainsamlingsregel (DCR) och datainsamlingsslutpunkt (DCE). Vi skapar även en Microsoft Entra appregistrering och tilldelar den de behörigheter som krävs.

Automatisk distribution av Azure resurser Genom att klicka på "Distribuera push-anslutningsresurser" skapas DCR- och DCE-resurser. Den skapar sedan en Microsoft Entra appregistrering med klienthemlighet och beviljar behörigheter för domänkontrollanten. Den här konfigurationen gör att data kan skickas säkert till DCR med hjälp av autentiseringsuppgifterna för OAuth v2-klienten.

2. Behåll datainsamlingens slutpunktsinformation och autentiseringsinformation i Onapsis Defend Integration

Dela datainsamlingens slutpunkts-URL och autentiseringsinformation med Onapsis Defend Integration-administratören för att konfigurera Onapsis Defend Integration för att skicka data till datainsamlingens slutpunkt.

  • Klientorganisations-ID | Använd det här värdet för att konfigurera som klientorganisations-ID: <variabelvärde som anges vid installationen>
  • Entra program-ID | Använd det här värdet för klient-ID:t: <variabelvärdet som angavs vid installationen>
  • Entra programhemlighet | Använd det här värdet för token: <variabelvärdet som angavs vid installationen>
  • LogIngestionURL | Använd det här värdet för URL-parametern: <variabelvärdet som angavs vid installationen>
  • DCR Oföränderligt ID | Använd det här värdet för parametern DCR_ID: <variabelvärde som angavs vid installationen>




OneLogin IAM Platform (via Codeless Connector Framework)

Stöds av:Microsoft Corporation

OneLogin-dataanslutningsappen ger möjlighet att mata in vanliga OneLogin IAM Platform-händelser i Microsoft Sentinel via REST API med hjälp av OneLogin Events API och OneLogin Users API. Anslutningsappen möjliggör händelsehämtning för att utvärdera potentiella säkerhetsrisker, övervaka samarbete och diagnostisera och felsöka konfigurationsproblem.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
OneLoginEventsV2_CL Ja Ja
OneLoginUsersV2_CL Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Förutsättningar:

  • OneLogin IAM API-autentiseringsuppgifter: Om du vill skapa API-autentiseringsuppgifter följer du dokumentlänken här genom att klicka här. Se till att ha en kontotyp av antingen kontoägare eller administratör för att skapa API-autentiseringsuppgifterna. När du har skapat API-autentiseringsuppgifterna får du ditt klient-ID och din klienthemlighet.

Installationsinstruktioner:

Ansluta OneLogin IAM Platform till Microsoft Sentinel

Om du vill mata in data från OneLogin IAM till Microsoft Sentinel måste du klicka på knappen Lägg till domän nedan så får du ett popup-fönster för att fylla i informationen, ange nödvändig information och klicka på Anslut. Du kan se domänslutpunkterna som är anslutna i rutnätet.

  • Rutnät för dataanslutningsprogram (konfigurera i portalen)




OneTrust

Stöds av:OneTrust, LLC

OneTrust-anslutningsappen för Microsoft Sentinel ger möjlighet att ha nästan realtidssynlighet i var känsliga data har lokaliserats eller åtgärdats över hela Google Cloud och andra OneTrust-datakällor som stöds.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
OneTrustMetadataV3_CL Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Förutsättningar:

  • Microsoft Entra: Behörighet att skapa en appregistrering i Microsoft Entra ID. Kräver vanligtvis Entra ID-programutvecklare eller högre.
  • Microsoft Azure: Behörighet att tilldela rollen Utgivare av övervakningsmått för datainsamlingsregel (DCR). Kräver vanligtvis Azure roll som RBAC-ägare eller administratör för användaråtkomst

Installationsinstruktioner:

1. Skapa ARM-resurser och ange de behörigheter som krävs

Den här anslutningsappen läser data från de tabeller som OneTrust använder på en Microsoft Analytics-arbetsyta. Om OneTrusts alternativ för datavidarebefordring är aktiverat kan råhändelsedata skickas till api:et Microsoft Sentinel Ingestion.

Automatisk konfiguration och säker datainmatning med Entra program som klickar på "Distribuera" utlöser skapandet av Log Analytics-tabeller och en datainsamlingsregel (DCR). Den skapar sedan ett Entra program, länkar domänkontrollanten till den och anger den angivna hemligheten i programmet. Med den här konfigurationen kan data skickas säkert till domänkontrollanten med hjälp av en Entra token.

2. Skicka loggarna till arbetsytan

Använd följande parametrar för att konfigurera datorn för att skicka loggarna till arbetsytan.

  • Klientorganisations-ID (katalog-ID): <variabelvärde som anges vid installationen>
  • Entra program-ID för appregistrering: <variabelvärde som angavs vid installationen>
  • Entra appregistreringshemlighet: <variabelvärde som anges vid installationen>
  • Slutpunkts-URI för datainsamling: <variabelvärde som anges vid installationstidpunkten>
  • Datainsamlingsregel oföränderligt ID: <variabelvärde som angavs vid installationen>
  • OneTrust-metadata Stream namn: <variabelvärde som anges vid installationen>




Open Systems Data Connector

Stöds av:Open Systems

Open Systems Logs API Microsoft Sentinel Connector ger möjlighet att mata in Open Systems-loggar i Microsoft Sentinel med hjälp av Open Systems Logs API.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
OpenSystemsZtnaLogs_CL Ja Ja
OpenSystemsFirewallLogs_CL Nej Nej
OpenSystemsAuthenticationLogs_CL Nej Nej
OpenSystemsProxyLogs_CL Nej Nej

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Förutsättningar:

  • Azure containerappar, domänkontrollanter och domänkontrollanter: Behörigheter för att distribuera Azure containerappar, hanterade miljöer, regler för datainsamling (DCR) och slutpunkter för datainsamling (DCE) krävs. Detta täcks vanligtvis av rollen Deltagare i prenumerationen eller resursgruppen.
  • Behörigheter för rolltilldelning: Behörigheter för att skapa rolltilldelningar (särskilt "Monitoring Metrics Publisher" på DCR:er) krävs för den distribuerande användaren eller tjänstens huvudnamn.
  • Nödvändiga autentiseringsuppgifter för ARM-mall: Under distributionen måste du ange: Open Systems Logs API-slutpunkt och anslutningssträng samt autentiseringsuppgifter för tjänstens huvudnamn (klient-ID, klienthemlighet, objekt/huvudnamn-ID).
  • Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
  • Anpassade krav om det behövs, annars tar du bort den här tulltaggen: Beskrivning av eventuella anpassade krav

Installationsinstruktioner:

STEG 1: Förutsättningar

Kontrollera att du har följande information och behörigheter innan du fortsätter:

  1. Öppna Systemloggar API-slutpunkt och anslutningssträng.
  2. Autentiseringsuppgifter för tjänstens huvudnamn (klient-ID, klienthemlighet, objekt-/huvudnamn-ID).
  3. Behörigheter för att distribuera Azure containerappar, hanterade miljöer, regler för datainsamling (DCR), slutpunkter för datainsamling (DCE) och skapa rolltilldelningar (vanligtvis rollen Deltagare i prenumerationen eller resursgruppen).

STEG 2: Distribuera anslutningsappen

Distribuera ARM-mallen för att konfigurera databearbetningsresurserna, inklusive datainsamlingsregeln och associerade komponenter.

  1. Klicka på knappen Distribuera till Azure nedan. Då kommer du till Azure Portal.

    aka.ms

  2. I Azure Portal väljer du önskad prenumeration, resursgrupp och region.

  3. Ange de obligatoriska parametrarna, inklusive de som samlats in i kravsteget (information om OPEN Systems Logs API, autentiseringsuppgifter för tjänstens huvudnamn osv.) när du uppmanas av distributionsguiden.

  4. Granska villkoren och klicka på Granska + skapa och sedan på Skapa för att starta distributionen.

STEG 3: Verifiering efter distribution

Efter en lyckad distribution:

  1. Kontrollera att Azure containerappen som kör processorn är i tillståndet "Körs".
  2. Kontrollera tabellerna OpenSystemsZtnaLogs_CL, OpenSystemsFirewallLogs_CL, OpenSystemsAuthenticationLogs_CLoch OpenSystemsProxyLogs_CL i Log Analytics-arbetsytan för inkommande data. Det kan ta lite tid innan loggarna visas efter den första installationen.
  3. Använd exempelfrågorna på fliken Nästa steg på den här dataanslutningssidan för att visa och analysera loggarna.




OpenAI (via Codeless Connector Framework)

Stöds av:Microsoft Corporation

Med OpenAI-dataanslutningsappen kan du mata in granskningsloggar, chattdata eller båda från OpenAI-organisationen till Microsoft Sentinel via OpenAI-API:et. Varje datatyp använder en separat REST API-poller och kräver en annan API-nyckeltyp: granskningsloggar (användaråtgärder, API-nyckelhantering, organisationsändringar, säkerhetshändelser) kräver en administratörs-API-nyckel på organisationsnivå, medan chattslutningar (modellanvändning, tokenförbrukning, prestandamått) kräver en API-nyckel på projektnivå. Du kan konfigurera en eller båda datatyperna oberoende av varandra. Granskningsloggar samlas in i den anpassade tabellen OpenAIAuditLogs_CL (alias av parsern OpenAIAuditLogs). Chattens slutföranden normaliseras i ASIM-standardtabellen ASimAgentEventLogs (alias av Parsern OpenAIChatCompletions) för säkerhetsövervakning, efterlevnadsanalys och användningsövervakning. Mer information finns i OpenAI API-dokumentationen .

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
OpenAIAuditLogs Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande

Förutsättningar:

  • OpenAI API-åtkomst: Varje datatyp kräver en annan API-nyckeltyp. En administratörs-API-nyckel på organisationsnivå krävs för granskningsloggar – dessa kan skapas i dina OpenAI-organisationsinställningar. En API-nyckel på projektnivå krävs för att chatten ska slutföras – dessa kan skapas under ett specifikt projekt på OpenAI-instrumentpanelen. Du kan konfigurera granskningsloggar, chattar eller båda oberoende av varandra.

Installationsinstruktioner:

Anslutningsinformation

Information om de anslutningar som används för att samla in data från OpenAI:s API.

  • Granskningsloggar (OpenAIAuditLogs):
  • Använd administratörs-API-nycklar på organisationsnivå.
  • Granskningsloggning måste vara aktiverat i inställningarna för OpenAI-organisationen. Organisationsägare kan gå till OpenAI:er –>Data controls –>Data retention för att aktivera granskningsloggning Organization settings .
  • När OpenAI-granskningsloggning har aktiverats kan den inte inaktiveras utan att kontakta OpenAI-supporten.
  • Slutförande av chatt (ASimAgentEventLogs):
  • Använd API-nycklar på projektnivå.
  • Endast chattslutningar som skapats med parametern store inställd true på samlas in.
  • Chattens slutföranden normaliseras i standardtabellen ASimAgentEventLogs ASIM.
  • Om du tar bort lagrade chattar medan den här anslutningsappen är aktiv kan du behöva koppla från och återansluta för att återställa datainsamlingstillståndet.

Lägg till OpenAI-granskningslogganslutning

Ange dina OpenAI API-autentiseringsuppgifter för att samla in granskningsloggdata från OpenAI API.

Lägg till anslutning för Slutförande av OpenAI-chatt

Ange dina OpenAI API-autentiseringsuppgifter för att samla in data om chattens slutförande från OpenAI API.

  • Rutnät för dataanslutningsprogram (konfigurera i portalen)




Oracle Cloud Infrastructure (via Codeless Connector Framework)

Stöds av:Microsoft Corporation

Oracle Cloud Infrastructure (OCI)-dataanslutningsappen ger möjlighet att mata in OCI-loggar från OCI-Stream till Microsoft Sentinel med hjälp av REST-API:et för OCI-direktuppspelning.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
OCI_LogsV2_CL Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Förutsättningar:

  • OCI Streaming API-åtkomst: Åtkomst till API:et för OCI-direktuppspelning via api-signeringsnycklar krävs.

Installationsinstruktioner:

Anslut till OCI Streaming API för att börja samla in händelseloggar i Microsoft Sentinel

  1. Logga in på OCI-konsolen och öppna navigeringsmenyn.
  2. I navigeringsmenyn går du till "Analytics & AI" –> "Streaming".
  3. Klicka på Skapa Stream.
  4. Välj en befintlig "Stream pool" eller skapa en ny.
  5. Ange följande information:
    • "Stream namn"
    • "Kvarhållning"
    • "Antal partitioner"
    • "Total skrivfrekvens"
    • "Total läsfrekvens" (baserat på din datavolym)
  6. I navigeringsmenyn går du till "Loggning" –> "Tjänstanslutningsprogram".
  7. Klicka på "Skapa tjänstanslutning".
  8. Ange följande information:
    • "Namn på anslutningsapp"
    • Beskrivning
    • "Resursutrymme"
  9. Välj "Källa": "Loggning".
  10. Välj "Target": "Streaming".
  11. (Valfritt) Konfigurera "Logggrupp", "Filter" eller använd en "anpassad sökfråga" för att endast strömma de loggar som krävs.
  12. Konfigurera "Target" genom att välja den tidigare skapade strömmen.
  13. Klicka på "Skapa".
  14. Följ dokumentationen för att skapa en konfigurationsfil för privat nyckel och API-nyckel. Spara Pem-filen, lösenfrasen (Valfritt, den anges inte när du använder OCI-konsolen för att generera API-signeringsnyckelparet) och fingeravtrycket på en skyddad plats för användning när du ansluter.
  • Rutnät för dataanslutningsprogram (konfigurera i portalen)




Säkerhetsaviseringar för Orca

Stöds av:Orca Security

Med anslutningsprogrammet för Orca-säkerhetsaviseringar kan du enkelt exportera aviseringsloggar till Microsoft Sentinel.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
OrcaAlerts_CL Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Installationsinstruktioner:

Följ vägledningen för att integrera Loggar för Säkerhetsaviseringar i Orca med Microsoft Sentinel.

  • Arbetsyte-ID: <variabelvärde som angavs vid installationen>
  • Primärnyckel: <variabelvärde som angavs vid installationen>




Palo Alto Cortex XDR

Stöds av:Microsoft Corporation

Palo Alto Cortex XDR-dataanslutningen tillåter inmatning av loggar från Palo Alto Cortex XDR-API:et till Microsoft Sentinel. Dataanslutningen bygger på Microsoft Sentinel Codeless Connector Framework. Den använder Palo Alto Cortex XDR-API:et för att hämta loggar och stöder DCR-baserade inmatningstidstransformeringar som parsar mottagna säkerhetsdata i en anpassad tabell så att frågor inte behöver parsa dem igen, vilket ger bättre prestanda.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
PaloAltoCortexXDR_Incidents_CL Ja Ja
PaloAltoCortexXDR_Endpoints_CL Ja Ja
PaloAltoCortexXDR_Audit_Management_CL Ja Ja
PaloAltoCortexXDR_Audit_Agent_CL Ja Ja
PaloAltoCortexXDR_Alerts_CL Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Installationsinstruktioner:

Konfigurationssteg för Palo Alto Cortex XDR API Följ anvisningarna för att hämta autentiseringsuppgifterna. Du kan också följa den här guiden för att generera API-nyckel.

  1. Hämta API URL 1.1. Logga in på Palo Alto Cortex XDR [Hanteringskonsol] med Admin användarautentiseringsuppgifter 1.2. I [Hanteringskonsolen] klickar du på [Inställningar] –> [Konfigurationer] 1.3. Under [Integreringar] klickar du på [API-nycklar]. 1.4. På sidan [Inställningar] klickar du på [Kopiera API-URL] i det övre högra hörnet.

  2. Hämta API-token 2.1. Logga in på Palo Alto Cortex XDR [Hanteringskonsol] med Admin användarautentiseringsuppgifter 2.2. I [Hanteringskonsolen] klickar du på [Inställningar] –> [Konfigurationer] 2.3. Under [Integreringar] klickar du på [API-nycklar]. 2.4. På sidan [Inställningar] klickar du på [Ny nyckel] i det övre högra hörnet. 2.5. Välj säkerhetsnivå, roll, välj Standard och klicka på [Generera] 2.6. Kopiera API-token. När den har genererat [API-token-ID] hittar du under kolumnen ID

  • URL för bas-API: (https://api-example.xdr.au.paloaltonetworks.com)
  • API-nyckel-ID: (API-ID)
  • API-token: (API-token)
  • Aktivera/inaktivera anslutning




Palo Alto Cortex Xpanse (via Codeless Connector Framework)

Stöds av:Microsoft Corporation

Palo Alto Cortex Xpanse-dataanslutningsappen matar in aviseringar om data i Microsoft Sentinel.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
CortexXpanseAlerts_CL Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Installationsinstruktioner:

Anslut Palo Alto Xpanse till Microsoft Sentinel

Om du vill mata in data från Palo Alto Cortex Xpanse till Microsoft Sentinel klickar du på Lägg till domän. Fyll i nödvändig information i popup-fönstret och klicka på Anslut. Du ser anslutna domänslutpunkter i rutnätet nedan. Om du vill hämta autentiserings-ID och API-nyckel går du till Inställningar → Configuration → Integrations → API-nycklar i Cortex Xpanse-portalen och genererar nya autentiseringsuppgifter.

  • Rutnät för dataanslutningsprogram (konfigurera i portalen)




Palo Alto Prisma Cloud CSPM (via Codeless Connector Framework)

Stöds av:Microsoft Corporation

Med Palo Alto Prisma Cloud CSPM-dataanslutningsappen kan du ansluta till din Palo Alto Prisma Cloud CSPM-instans och mata in aviseringar (https://pan.dev/prisma-cloud/api/cspm/alerts/) & granskningsloggar(https://pan.dev/prisma-cloud/api/cspm/audit-logs/) i Microsoft Sentinel.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
PaloAltoPrismaCloudAlertV2_CL Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Installationsinstruktioner:

Ansluta Palo Alto Prisma Cloud CSPM-händelser till Microsoft Sentinel

Mer information om hur du hämtar Prisma Cloud Access Key, Secret Key och Base URL finns isjälvstudien om anslutningsprogrammet, ange nödvändig information nedan och klicka på Anslut.

  • Prisma Cloud Access-nyckel: (Ange åtkomstnyckel)
  • Prisma Cloud Secret Key: (Ange hemlig nyckel)
  • Prisma Cloud Base URL: (https://api2.eu.prismacloud.io)
  • Aktivera/inaktivera anslutning
  • Rutnät för dataanslutningsprogram (konfigurera i portalen)




Palo Alto Prisma Cloud CWPP (med REST API)

Stöds av:Microsoft Corporation

Med Palo Alto Prisma Cloud CWPP-dataanslutningsappen kan du ansluta till din Palo Alto Prisma Cloud CWPP-instans och mata in aviseringar i Microsoft Sentinel. Dataanslutningsappen bygger på Microsoft Sentinel Codeless Connector Framework och använder Prisma Cloud API för att hämta säkerhetshändelser och stöder DCR-baserade inmatningstidtransformeringar som parsar mottagna säkerhetshändelsedata i anpassade kolumner så att frågor inte behöver parsa dem igen, vilket ger bättre prestanda.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
PrismaCloudCompute_CL Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Förutsättningar:

  • PrismaCloudCompute API-nyckel: Användarnamn och lösenord för Palo Alto Prisma Cloud CWPP Monitor API krävs. Mer information finns i PrismaCloudCompute SIEM API.

Installationsinstruktioner:

Ansluta Palo Alto Prisma Cloud CWPP-säkerhetshändelser till Microsoft Sentinel

Om du vill aktivera Palo Alto Prisma Cloud CWPP-säkerhetshändelser för Microsoft Sentinel anger du den information som krävs nedan och klickar på Anslut.

  • Sökväg till konsolen: (europe-west3.cloud.twistlock.com/{sasid})
  • Prisma Access Key (API): (Prisma Access Key (API))
  • Hemlighet: (hemlig)
  • Aktivera/inaktivera anslutning




Pathlock Inc.: Hotidentifiering och svar för SAP

Stöds av:Pathlock Inc.

Integreringen pathlock threat detection and response (TD&R) med Microsoft Sentinel Solution for SAP ger enhetlig insyn i SAP-säkerhetshändelser i realtid, vilket gör det möjligt för organisationer att identifiera och agera på hot i alla SAP-landskap. Den här färdiga integreringen gör att Security Operations Centers (SOCs) kan korrelera SAP-specifika aviseringar med företagsomfattande telemetri, vilket skapar användbar intelligens som ansluter IT-säkerhet med affärsprocesser.

Pathlocks anslutningsapp är specialbyggd för SAP och vidarebefordrar endast säkerhetsrelevanskänsliga händelser som standard, vilket minimerar datavolymen och bruset samtidigt som flexibiliteten att vidarebefordra alla loggkällor vid behov bibehålls. Varje händelse är berikad med affärsprocesskontext, vilket gör att Microsoft Sentinel Lösning för SAP-analys kan skilja operativa mönster från verkliga hot och prioritera det som verkligen är viktigt.

Den här precisionsdrivna metoden hjälper säkerhetsteamen att drastiskt minska falska positiva identifieringar, fokusera undersökningar och påskynda tiden för att identifiera (MTTD) och genomsnittlig tid att svara (MTTR). Pathlocks bibliotek består av mer än 1 500 SAP-specifika identifieringssignaturer i över 70 loggkällor. Lösningen upptäcker komplexa angreppsbeteenden, konfigurationsbrister och åtkomstavvikelser.

Genom att kombinera business-context intelligence med avancerad analys gör Pathlock det möjligt för företag att öka identifieringsprecisionen, effektivisera svarsåtgärder och upprätthålla kontinuerlig kontroll i sina SAP-miljöer – utan att lägga till komplexitet eller redundanta övervakningslager.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
ABAPAuditLog Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Förutsättningar:

  • Microsoft Entra: Behörighet att skapa en appregistrering i Microsoft Entra ID. Kräver vanligtvis Entra ID-programutvecklare eller högre.
  • Microsoft Azure: Behörighet att tilldela utgivarrollen Övervakningsmått för datainsamlingsregler. Kräver vanligtvis Azure rollen RBAC-ägare eller administratör för användaråtkomst.

Installationsinstruktioner:

1. Skapa ARM-resurser och ange de behörigheter som krävs

Vi skapar resurser för datainsamlingsregel (DCR) och datainsamlingsslutpunkt (DCE). Vi skapar även en Microsoft Entra appregistrering och tilldelar den de behörigheter som krävs.

Automatisk distribution av Azure resurser Genom att klicka på "Distribuera push-anslutningsresurser" skapas DCR- och DCE-resurser. Den skapar sedan en Microsoft Entra appregistrering med klienthemlighet och beviljar behörigheter för domänkontrollanten. Den här konfigurationen gör att data kan skickas säkert till DCR med hjälp av autentiseringsuppgifterna för OAuth v2-klienten.

2. Behåll datainsamlingens slutpunktsinformation och autentiseringsinformation i den centrala instansen av Pathlocks programkontroller för cybersäkerhet: Hotidentifiering och svar

Dela datainsamlingens slutpunkts-URL och autentiseringsinformation med Pathlock-administratören för att konfigurera plug and play-vidarebefordran i Hotidentifiering och Svar för att skicka data till datainsamlingens slutpunkt. Tveka inte att kontakta Pathlock om support behövs.

  • Använd det här värdet för att konfigurera som klientorganisations-ID i LogIngestionAPI-autentiseringsuppgiften.: <variabelvärde som angavs vid installationen>
  • Entra program-ID: <variabelvärde som anges vid installationen>
  • Entra Programhemlighet: <variabelvärde som anges vid installationen>
  • Använd det här värdet för att konfigurera parametern LogsIngestionURL när du distribuerar IFlow.: <variabelvärdet som angavs vid installationen>
  • DCR Oföränderligt ID: <variabelvärde som anges vid installationen>




Perimeter 81-aktivitetsloggar

Stöds av:Perimeter 81

Med perimeteranslutningen för aktivitetsloggar för perimeter 81 kan du enkelt ansluta dina perimeter 81-aktivitetsloggar till Microsoft Sentinel, visa instrumentpaneler, skapa anpassade aviseringar och förbättra undersökningen.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
Perimeter81_CL Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande

Installationsinstruktioner:

Observera värdena nedan och följ anvisningarna här för att ansluta dina Perimeter 81-aktivitetsloggar till Microsoft Sentinel.

  • Arbetsyte-ID: <variabelvärde som angavs vid installationen>
  • Primärnyckel: <variabelvärde som angavs vid installationen>




Fosforenheter

Stöds av:Phosphorus Inc.

Phosphorus Device Connector ger Phosphorus möjlighet att mata in enhetsdataloggar i Microsoft Sentinel via REST-API:et för fosfor. Anslutningsappen ger insyn i de enheter som registrerats i fosfor. Den här dataanslutningsappen hämtar enhetsinformation tillsammans med motsvarande aviseringar.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
Phosphorus_CL Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande

Förutsättningar:

  • REST API-autentiseringsuppgifter/behörigheter: Fosfor-API-nyckel krävs. Kontrollera att den API-nyckel som är associerad med användaren har behörigheten Hantera inställningar aktiverad.

Följ de här anvisningarna för att aktivera behörigheter för att hantera inställningar.

  1. Logga in på fosforprogrammet
  2. Gå till Inställningar –> Grupper
  3. Välj gruppen integrationsanvändaren är en del av
  4. Gå till Produktåtgärder –> växla till behörigheten Hantera inställningar.

Installationsinstruktioner:

STEG 1 – Konfigurationssteg för fosfor-API:et

Följ de här anvisningarna för att skapa en api-nyckel för fosfor.

  1. Logga in på din fosforinstans
  2. Gå till Inställningar –> API
  3. Om API-nyckeln inte redan har skapats trycker du på knappen Lägg till för att skapa API-nyckeln
  4. API-nyckeln kan nu kopieras och användas under konfigurationen av anslutningsappen för fosforenheter

Ansluta fosforprogrammet till Microsoft Sentinel

STEG 2 – Fyll i informationen nedan

VIKTIGT: Innan du distribuerar dataanslutningsappen för fosforenheter ska du ha tillgång till Phosphorus Instance Domain Name samt api-nyckel(er) för fosfor




Ping One (via Codeless Connector Framework)

Stöds av:Microsoft Corporation

Den här anslutningsappen matar in granskningsaktivitetsloggar från PingOne Identity-plattformen till Microsoft Sentinel med hjälp av ett Codeless Connector Framework.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
PingOne_AuditActivitiesV2_CL Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Installationsinstruktioner:

Ansluta Ping One-anslutningsappen till Microsoft Sentinel

Kontrollera att följande krav är uppfyllda innan du ansluter till PingOne. Mer information om hur du hämtar klientautentiseringsuppgifter och miljö-ID finns i dokumentet .

  1. Autentiseringsuppgifter för klienten Du behöver klientautentiseringsuppgifter, inklusive klient-ID och klienthemlighet.

  2. Miljö-ID
    Generera token och samla in loggar från slutpunkten för granskningsaktiviteter

  • Rutnät för dataanslutningsprogram (konfigurera i portalen)




Prancer Data Connector

Stöds av:Prancer PenSuiteAI-integrering

Prancer Data Connector har funktioner för att mata in Prancer (CSPM)[https://docs.prancer.io/web/CSPM/] och PAC-data att bearbeta via Microsoft Sentinel. Mer information finns i Prancer-dokumentationen .

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
prancer_CL Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande

Förutsättningar:

  • Inkludera anpassade förutsättningar om anslutningen kräver – annars tar du bort tullen: Beskrivning för alla anpassade förutsättningar

Installationsinstruktioner:

OBSERVERA: Den här anslutningsappen använder Azure Functions för att ansluta till Prancer REST API för att hämta loggar till Microsoft Sentinel. Detta kan resultera i ytterligare datainmatningskostnader. Mer information finns på prissättningssidan för Azure Functions.

STEG 1: Följ dokumentationen på prancer-dokumentationswebbplatsen för att konfigurera en genomsökning med en Azure Cloud Connector.

STEG 2: När genomsökningen har skapats går du till menyn Integreringar i tredje delen för genomsökningen och väljer Sentinel.

STEG 3: Skapa följ konfigurationsguiden för att välja var i Azure resultatet ska skickas till.

STEG 4: Data bör börja matas in i Microsoft Sentinel för bearbetning.




Premium-Microsoft Defender Hotinformation

Stöds av:Microsoft Corporation

Microsoft Sentinel ger dig möjlighet att importera hotinformation som genereras av Microsoft för att aktivera övervakning, aviseringar och jakt. Använd den här dataanslutningsappen för att importera indikatorer för kompromettering (IOCs) från Premium Microsoft Defender Hotinformation (MDTI) till Microsoft Sentinel. Hotindikatorer kan vara IP-adresser, domäner, URL:er och filhashvärden osv. Obs! Det här är en betald anslutningsapp. Om du vill använda och mata in data från den köper du SKU:n "MDTI API Access" från Partnercenter.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
ThreatIntelligenceIndicator Ja Nej

Stöd för datainsamlingsregel:DcR för arbetsytetransformering


Proofpoint On Demand Email Security (via Codeless Connector Framework)

Stöds av:Proofpoint, Inc.

Proofpoint On Demand Email Security-dataanslutningsappen ger möjlighet att hämta Proofpoint on Demand-Email Protection-data, tillåter användare att kontrollera spårning av meddelanden, övervakning av e-postaktivitet, hot och dataexfiltrering av angripare och skadliga insiders. Anslutningsappen ger möjlighet att granska händelser i din organisation snabbare, hämta händelseloggfiler i steg per timme för den senaste aktiviteten.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
ProofpointPODMailLog_CL Ja Ja
ProofpointPODMessage_CL Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Förutsättningar:

  • Websocket API-autentiseringsuppgifter/behörigheter: ProofpointClusterID och ProofpointToken krävs. Mer information finns i API.

Installationsinstruktioner:

Konfigurationssteg för Proofpoint POD Websocket API

PoD-logg-API:et tillåter inte användning av samma token för fler än en session samtidigt, så se till att din token inte används någonstans.

Proofpoint Websocket API-tjänsten kräver remote Syslog Forwarding-licens. Läs dokumentationen om hur du aktiverar och kontrollerar PoD-logg-API:et. Du måste ange ditt kluster-ID och din säkerhetstoken.

  1. Hämta kluster-ID 1.1. Logga in på proofpoint [Management Console] med Admin användarautentiseringsuppgifter

    1.2. I hanteringskonsolen visas kluster-ID:t i det övre högra hörnet.

  2. Hämta API-token 2.1. Logga in på proofpoint [Management Console] med Admin användarautentiseringsuppgifter

2.2. I hanteringskonsolen klickar du på Inställningar –> API Key Management

2.3. Under API Key Management klickar du på fliken PoD-loggning .

2.4. Hämta eller skapa en ny API-nyckel.

  • Kluster-ID: (cluster_id)
  • API-nyckel: (API-nyckel)
  • Aktivera/inaktivera anslutning




Proofpoint On Demand Email Security (via Codeless Connector Framework)

Stöds av:Microsoft Corporation

Proofpoint On Demand Email Security-dataanslutningsappen ger möjlighet att hämta Proofpoint on Demand-Email Protection-data, tillåter användare att kontrollera spårning av meddelanden, övervakning av e-postaktivitet, hot och dataexfiltrering av angripare och skadliga insiders. Anslutningsappen ger möjlighet att granska händelser i din organisation snabbare, hämta händelseloggfiler i steg per timme för den senaste aktiviteten.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
ProofpointPODMailLog_CL Ja Ja
ProofpointPODMessage_CL Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Förutsättningar:

  • Websocket API-autentiseringsuppgifter/behörigheter: ProofpointClusterID och ProofpointToken krävs. Mer information finns i API.

Installationsinstruktioner:

Konfigurationssteg för Proofpoint POD Websocket API

PoD-logg-API:et tillåter inte användning av samma token för fler än en session samtidigt, så se till att din token inte används någonstans.

Proofpoint Websocket API-tjänsten kräver remote Syslog Forwarding-licens. Läs dokumentationen om hur du aktiverar och kontrollerar PoD-logg-API:et. Du måste ange ditt kluster-ID och din säkerhetstoken.

  1. Hämta kluster-ID 1.1. Logga in på proofpoint [Management Console] med Admin användarautentiseringsuppgifter

    1.2. I hanteringskonsolen visas kluster-ID:t i det övre högra hörnet.

  2. Hämta API-token 2.1. Logga in på proofpoint [Management Console] med Admin användarautentiseringsuppgifter

2.2. I hanteringskonsolen klickar du på Inställningar –> API Key Management

2.3. Under API Key Management klickar du på fliken PoD-loggning .

2.4. Hämta eller skapa en ny API-nyckel.

  • Kluster-ID: (cluster_id)
  • API-nyckel: (API-nyckel)
  • Aktivera/inaktivera anslutning




Proofpoint TAP (via Codeless Connector Framework)

Stöds av:Proofpoint, Inc.

Anslutningsappen Proofpoint Targeted Attack Protection (TAP) ger möjlighet att mata in Proofpoint TAP-loggar och händelser i Microsoft Sentinel. Anslutningsappen ger insyn i meddelande- och klickhändelser i Microsoft Sentinel för att visa instrumentpaneler, skapa anpassade aviseringar och förbättra övervaknings- och undersökningsfunktionerna.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
ProofPointTAPMessagesDeliveredV2_CL Ja Ja
ProofPointTAPMessagesBlockedV2_CL Ja Ja
ProofPointTAPClicksPermittedV2_CL Ja Ja
ProofPointTAPClicksBlockedV2_CL Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Förutsättningar:

  • Proofpoint TAP API Key: En Proofpoint TAP API-tjänstens huvudnamn och hemlighet krävs för att få åtkomst till Proofpoints SIEM-API. Mer information finns i Proofpoint SIEM API.

Installationsinstruktioner:

Konfigurationssteg för Proofpoint TAP API

  1. Logga in på proofpoint TAP-instrumentpanelen
  2. Gå till Inställningar och gå till fliken Anslutna program
  3. Klicka på Skapa ny autentiseringsuppgift
  4. Ange ett namn och klicka på Generera
  5. Kopiera värden för tjänstens huvudnamn och hemlighet

OBSERVERA: Den här anslutningsappen är beroende av en parser baserad på Kusto-funktionen för att fungera som förväntat ProofpointTAPEvent som distribueras med Microsoft Sentinel-lösningen.

  • Tjänstens huvudnamn: (123456)
  • Hemlighet: (123456)
  • Aktivera/inaktivera anslutning




Proofpoint TAP (via Codeless Connector Framework)

Stöds av:Microsoft Corporation

Anslutningsappen Proofpoint Targeted Attack Protection (TAP) ger möjlighet att mata in Proofpoint TAP-loggar och händelser i Microsoft Sentinel. Anslutningsappen ger insyn i meddelande- och klickhändelser i Microsoft Sentinel för att visa instrumentpaneler, skapa anpassade aviseringar och förbättra övervaknings- och undersökningsfunktionerna.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
ProofPointTAPMessagesDeliveredV2_CL Ja Ja
ProofPointTAPMessagesBlockedV2_CL Ja Ja
ProofPointTAPClicksPermittedV2_CL Ja Ja
ProofPointTAPClicksBlockedV2_CL Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Förutsättningar:

  • Proofpoint TAP API Key: En Proofpoint TAP API-tjänstens huvudnamn och hemlighet krävs för att få åtkomst till Proofpoints SIEM-API. Mer information finns i Proofpoint SIEM API.

Installationsinstruktioner:

Konfigurationssteg för Proofpoint TAP API

  1. Logga in på proofpoint TAP-instrumentpanelen
  2. Gå till Inställningar och gå till fliken Anslutna program
  3. Klicka på Skapa ny autentiseringsuppgift
  4. Ange ett namn och klicka på Generera
  5. Kopiera värden för tjänstens huvudnamn och hemlighet

OBSERVERA: Den här anslutningsappen är beroende av en parser baserad på Kusto-funktionen för att fungera som förväntat ProofpointTAPEvent som distribueras med Microsoft Sentinel-lösningen.

  • Tjänstens huvudnamn: (123456)
  • Hemlighet: (123456)
  • Aktivera/inaktivera anslutning




QscoutAppEventsConnector (via Codeless Connector Framework)

Stöds av:Quokka

Mata in Qscout-programhändelser i Microsoft Sentinel

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
QscoutAppEvents_CL Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande

Förutsättningar:

  • Qscout Organisations-ID: API:et kräver ditt organisations-ID i Qscout.
  • API-nyckel för Qscout-organisation: API:et kräver din organisations API-nyckel i Qscout.

Installationsinstruktioner:

OBSERVERA: Den här anslutningsappen använder Codeless Connector Framework (CCF) för att ansluta till händelseflödet för Qscout-appen och mata in data i Microsoft Sentinel

Ange de värden som krävs nedan:

  • Organisations-ID för Qscout: (123456)
  • API-nyckel för Qscout-organisation: (abcdxyz)
  • Aktivera/inaktivera anslutning




Qualys Knowledge Base (via Codeless Connector Framework)

Stöds av:Microsoft Corporation

Mata in Qualys Knowledge Base Vulnerability Data i Microsoft Sentinel med version 4.0 av Qualys-API:et.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
QualysKnowledgeBase Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Förutsättningar:

  • Qualys API-åtkomst: Kräver ett Qualys-användarkonto med läsåtkomst till kunskapsbasslutpunkterna.

Installationsinstruktioner:

Steg 1: Ange autentiseringsuppgifter Ange dina Qualys API-autentiseringsuppgifter för att aktivera datainmatning från Qualys-kunskapsbasen.

Om du vill samla in data från en virtuell Qualys-dator måste du ange följande resurser:

  • API-autentiseringsuppgifter: användarnamn och lösenord för ett konto med läsåtkomst till Kunskapsbas-API:et. Du hittar de exakta behörigheter som krävs i Qualys API-dokumentationen.

  • API Server-URL: Qualys API-serverns URL som är specifik för din region. Du hittar den exakta API-server-URL:en för din region här

  • API Server-URL: (Ange API Server-URL)

  • Användarnamn: (Ange Qualys användarnamn)

  • Lösenord: (Ange ditt Qualys-lösenord eller din token) Steg 2: Ange valfria filter

Konfigurera valfria filter för att anpassa vilka säkerhetsrisker som matas in. Läs mer om tillgängliga filter i Qualys API-dokumentationen.

2a. Filtrera efter korrigeringsstatus Välj om du bara vill visa säkerhetsrisker som kan korrigeras eller inte kan korrigeras.

2b. Filtrera efter identifieringsmetod och autentiseringstyper Välj att endast ta emot sårbarheter som tilldelats en viss identifieringsmetod eller som har specifika autentiseringstyper.

  • Identifieringsautentiseringstyper: (t.ex. Windows, Oracle, Unix, SNMP (kommaavgränsade)) Steg 3: Granska och aktivera Granska konfigurationsinställningarna och aktivera anslutningsappen för att börja mata in Qualys Knowledge Base-data i Microsoft Sentinel.

  • Aktivera/inaktivera anslutning




Qualys VM KnowledgeBase (med Azure Functions)

Stöds av:Microsoft Corporation

Anslutningsprogrammet qualys vulnerability management (VM) KnowledgeBase (KB) ger möjlighet att mata in de senaste sårbarhetsdata från Qualys KB till Microsoft Sentinel.

Dessa data kan användas för att korrelera och utöka sårbarhetsidentifieringar som hittas av qualys vulnerability management (VM) dataanslutningsappen.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
QualysKB_CL Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Förutsättningar:

  • Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
  • Qualys API-nyckel: Ett qualys VM API-användarnamn och lösenord krävs. Mer information finns i Qualys VM API.

Installationsinstruktioner:

OBSERVERA: Den här dataanslutningsappen är beroende av en parser som baseras på en Kusto-funktion för att fungera som förväntat och distribueras som en del av lösningen. Om du vill visa funktionskoden i Log Analytics öppnar du bladet Log Analytics/Microsoft Sentinel Loggar, klickar på Funktioner och söker efter aliaset QualysVM Knowledgebase och läser in funktionskoden eller klickar här. På den andra raden i frågan anger du värdnamnen för dina QualysVM Knowledgebase-enheter och andra unika identifierare för loggströmmen. Funktionen tar vanligtvis 10–15 minuter att aktivera efter lösningens installation/uppdatering.

Den här dataanslutningen är beroende av en parser som baseras på en Kusto-funktion för att fungera som förväntat. Följ stegen för att använda Kusto-funktionsalias, QualysKB

(Valfritt steg) Lagra arbetsyta och API-auktoriseringsnycklar på ett säkert sätt eller token i Azure Key Vault. Azure Key Vault tillhandahåller en säker mekanism för att lagra och hämta nyckelvärden. Följ de här anvisningarna om du vill använda Azure Key Vault med en Azure funktionsapp.

STEG 1 – Konfigurationssteg för Qualys API

  1. Logga in på qualys-konsolen för sårbarhetshantering med ett administratörskonto, välj fliken Användare och underfliken Användare .
  2. Klicka på den nedrullningsbara menyn Ny och välj Användare.
  3. Skapa ett användarnamn och lösenord för API-kontot.
  4. fliken Användarroller kontrollerar du att kontorollen är inställd på Chef och att åtkomst tillåts till GUI och API
  5. Logga ut från administratörskontot och logga in på konsolen med de nya API-autentiseringsuppgifterna för validering och logga sedan ut från API-kontot.
  6. Logga in på konsolen igen med ett administratörskonto och ändra API-kontona Användarroller, vilket tar bort åtkomsten till GUI.
  7. Spara alla ändringar.

STEG 2 – Välj ETT av följande två distributionsalternativ för att distribuera anslutningsappen och den associerade Azure-funktionen

VIKTIGT: Innan du distribuerar Qualys KB-anslutningsappen måste du ha arbetsyte-ID:t och primärnyckeln för arbetsytan (kan kopieras från följande), samt Qualys API-användarnamnet och lösenordet, som är lättillgängliga.

  • Arbetsyte-ID: <variabelvärde som angavs vid installationen>
  • Primärnyckel: <variabelvärde som angavs vid installationen>

Alternativ 1 – Azure Resource Manager (ARM)-mall

Använd den här metoden för automatisk distribution av Qualys KB-anslutningsappen med hjälp av en ARM Tempate.

  1. Klicka på knappen Distribuera till Azure nedan.

    aka.ms aka.ms

  2. Välj önskad prenumeration, resursgrupp och plats.

  3. Ange arbetsyte-ID, arbetsytenyckel, API-användarnamn, API-lösenord, uppdatera URI:n och eventuella ytterligare URI-filterparametrar (det här värdet bör innehålla en "&"-symbol mellan varje parameter och bör inte innehålla några blanksteg)

  • Ange den URI som motsvarar din region. Den fullständiga listan över API Server-URL:er finns här
  • Obs! Om du använder Azure Key Vault hemligheter för något av värdena ovan använder du@Microsoft.KeyVault(SecretUri={Security Identifier})schemat i stället för strängvärdena. Mer information finns i dokumentationen om Key Vault referenser.
  1. Markera kryssrutan med etiketten Jag godkänner de villkor som anges ovan.
  2. Klicka på Köp för att distribuera.
  • Obs! Om distributionen misslyckades på grund av lagringskontots namn ändrar du funktionsnamnet till ett unikt värde och distribuerar om.

Alternativ 2 – Manuell distribution av Azure Functions

Den här metoden innehåller stegvisa instruktioner för att distribuera Qualys KB-anslutningsappen manuellt med Azure Function.

Steg 1 – Distribuera en funktionsapp

  1. Ladda ned Azure-funktionsappfilen. Extrahera arkivet till din lokala utvecklingsdator.
  2. Följ instruktionerna för manuell distribution av funktionsappen för att distribuera Azure Functions-appen med VSCode.
  3. När distributionen av funktionsappen har slutförts följer du nästa steg för att konfigurera den.

Steg 2 – Konfigurera funktionsappen

  1. Gå till Azure-portalen för konfigurationen av funktionsappen.
  2. I funktionsappen väljer du funktionsappens namn och sedan Konfiguration.
  3. fliken Programinställningar väljer du + Ny programinställning.
  4. Lägg till var och en av följande sju (7) programinställningar individuellt med sina respektive strängvärden (skiftlägeskänsliga): apiUsername apiPassword workspaceID workspaceKey uri filterParameters logAnalyticsUri (valfritt)
  • Ange den URI som motsvarar din region. Den fullständiga listan över API Server-URL:er finns här. Värdet uri måste följa följande schema: https://<API Server>/api/2.0
  • Lägg till ytterligare filterparametrar för variabeln filterParameters som måste läggas till i URI:n. Värdet filterParameter bör innehålla en "&"-symbol mellan varje parameter och bör inte innehålla några blanksteg.
  • Obs! Om du använder Azure Key Vault använder du@Microsoft.KeyVault(SecretUri={Security Identifier})schemat i stället för strängvärdena. Mer information finns i dokumentationen om Key Vault referenser.
  • Använd logAnalyticsUri för att åsidosätta LOG Analytics API-slutpunkten för delegerat moln. För offentliga moln lämnar du till exempel värdet tomt. för Azure GovUS-molnmiljö anger du värdet i följande format: https://<CustomerId>.ods.opinsights.azure.us.
  1. När alla programinställningar har angetts klickar du på Spara.




Qualys Vulnerability Management (via Codeless Connector Framework)

Stöds av:Microsoft Corporation

Qualys Vulnerability Management (VM)-dataanslutningsappen ger möjlighet att mata in sårbarhetsvärdens identifieringsdata i Microsoft Sentinel via Qualys API. Anslutningsappen ger insyn i värdidentifieringsdata från vulerability-genomsökningar.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
QualysHostDetectionV3_CL Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Förutsättningar:

  • API-åtkomst och -roller: Se till att qualys VM-användaren har rollen Läsare eller högre. Om rollen är Läsare kontrollerar du att API-åtkomst är aktiverad för kontot. Granskningsrollen stöds inte för åtkomst till API:et. Mer information finns i dokumentet Qualys VM Host Detection API och Jämförelse av användarroll .

Installationsinstruktioner:

Ansluta Qualys Sårbarhetshantering till Microsoft Sentinel

Obs! Om du vill samla in data för identifieringar baserat på värd expanderar du kolumnen DetectionList i tabellen.

Om du vill samla in data från den virtuella Qualys-datorn måste du ange följande resurser

  1. API-autentiseringsuppgifter För att samla in data från en virtuell Qualys-dator behöver du Qualys API-autentiseringsuppgifter, inklusive ditt användarnamn och lösenord.

  2. API Server-URL:en För att samla in data från den virtuella Qualys-datorn behöver du Qualys API-server-URL:en som är specifik för din region. Du hittar den exakta API-server-URL:en för din region här

  • Qualys API-användarnamn: (Ange användarnamn)
  • Qualys API-lösenord: (Ange lösenord)
  • Qualys API Server-URL: (Ange API Server-URL)
  1. Gräns för trunkering Konfigurera det maximala antalet värdposter som ska hämtas per API-anrop (20–5 000 intervall). Högre värden kan förbättra prestanda men kan påverka API-svarstiderna.
  • Aktivera/inaktivera anslutning




Radiflow iSID via AMA

Stöds av:Radiflow

iSID möjliggör icke-störande övervakning av distribuerade ICS-nätverk för ändringar i topologi och beteende, med hjälp av flera säkerhetspaket, som var och en erbjuder en unik funktion som hör till en viss typ av nätverksaktivitet

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
RadiflowEvent Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande

Installationsinstruktioner:

OBSERVERA: Den här dataanslutningsappen är beroende av en parser som baseras på en Kusto-funktion för att fungera som förväntat [RadiflowEvent] som distribueras med Microsoft Sentinel Solution.

1. Följ stegen för att konfigurera dataanslutningen

Steg A. Konfigurera Common Event Format (CEF) via AMA-dataanslutningsappen

Obs!- CEF-loggar samlas endast in från Linux agenter

  1. Gå till bladet Microsoft Sentinel arbetsyta ---> konfiguration ---> dataanslutning.

  2. Sök efter dataanslutningsappen Common Event Format (CEF) via AMA och öppna den.

  3. Kontrollera om det inte finns någon befintlig DCR konfigurerad för att samla in nödvändig loggfunktion, Skapa en ny DCR (datainsamlingsregel).

    Obs! – Vi rekommenderar att du installerar minst 1,27-versionen av AMA-agenten Läs mer och se till att det inte finns någon duplicerad DCR eftersom det kan orsaka loggduplicering.

  4. Kör kommandot i CEF via sidan för AMA-dataanslutning för att konfigurera CEF-insamlaren på datorn.

Steg B. Konfigurera iSID för att skicka loggar med CEF

Konfigurera vidarebefordran av loggar med CEF:

  1. Gå till avsnittet Systemaviseringar på konfigurationsmenyn.

  2. Under Syslog väljer du +Lägg till.

  3. I dialogrutan Ny Syslog-server anger du namnet, fjärrserverns IP-adress, Port, Transport och väljer Format – CEF.

  4. Tryck på Använd för att avsluta dialogrutan Lägg till syslog.

Steg C. Verifiera anslutningen

Följ anvisningarna för att verifiera anslutningen:

Öppna Log Analytics för att kontrollera om loggarna tas emot med hjälp av CommonSecurityLog-schemat.

Det kan ta cirka 20 minuter innan anslutningen strömmar data till din arbetsyta.

Om loggarna inte tas emot kör du följande anslutningsverifieringsskript:

  1. Kontrollera att du har Python på datorn med följande kommando: python --version

  2. Du måste ha förhöjd behörighet (sudo) på datorn

  • Kör följande kommando för att verifiera anslutningen:: <variabelvärde som angavs vid installationen>

**2. Skydda datorn **

Se till att konfigurera datorns säkerhet enligt organisationens säkerhetsprincip

Lära sig mer >




Rapid7 Insight Platform Vulnerability Management Reports (med hjälp av Azure Functions)

Stöds av:Microsoft Corporation

Dataanslutningen Rapid7 Insight VM Report ger möjlighet att mata in genomsökningsrapporter och sårbarhetsdata i Microsoft Sentinel via REST-API:et från Rapid7 Insight-plattformen (hanteras i molnet). Mer information finns i API-dokumentationen . Anslutningsappen möjliggör händelsehämtning för att utvärdera potentiella säkerhetsrisker, övervaka samarbete och diagnostisera och felsöka konfigurationsproblem.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
NexposeInsightVMCloud_assets_CL Nej Nej
NexposeInsightVMCloud_vulnerabilities_CL Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande

Förutsättningar:

  • Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
  • REST API-autentiseringsuppgifter: InsightVMAPIKey krävs för REST API. Mer information finns i API. Kontrollera alla krav och följ anvisningarna för att hämta autentiseringsuppgifter

Installationsinstruktioner:

OBSERVERA: Den här anslutningsappen använder Azure Functions för att ansluta till INSIGHT VM-API:et för att hämta loggarna till Microsoft Sentinel. Detta kan resultera i ytterligare datainmatningskostnader. Mer information finns på prissättningssidan för Azure Functions.

(Valfritt steg) Lagra arbetsyta och API-auktoriseringsnycklar på ett säkert sätt eller token i Azure Key Vault. Azure Key Vault tillhandahåller en säker mekanism för att lagra och hämta nyckelvärden. Följ de här anvisningarna om du vill använda Azure Key Vault med en Azure funktionsapp.

OBSERVERA: Den här dataanslutningen är beroende av en parser baserad på en Kusto-funktion för att fungera som förväntat InsightVMAssets och InsightVMVulnerabilities som distribueras med Microsoft Sentinel Solution.

STEG 1 – Konfigurationssteg för Insight VM Cloud

Följ anvisningarna för att hämta autentiseringsuppgifterna.

STEG 2 – Välj ETT av följande två distributionsalternativ för att distribuera anslutningsappen och den associerade Azure-funktionen

VIKTIGT: Innan du distribuerar dataanslutningsappen för arbetsytan måste du ha arbetsyte-ID:t och primärnyckeln för arbetsytan (kan kopieras från följande).

  • Arbetsyte-ID: <variabelvärde som angavs vid installationen>
  • Primärnyckel: <variabelvärde som angavs vid installationen>

Alternativ 1 – Azure Resource Manager (ARM)-mall

Använd den här metoden för automatisk distribution av dataanslutningen Rapid7 Insight Vulnerability Management Report med hjälp av en ARM Tempate.

  1. Klicka på knappen Distribuera till Azure nedan.

    aka.ms

  2. Välj önskad prenumeration, resursgrupp och plats.

OBSERVERA: I samma resursgrupp kan du inte blanda Windows- och Linux-appar i samma region. Välj en befintlig resursgrupp utan Windows-appar i den eller skapa en ny resursgrupp. 3. Ange InsightVMAPIKey, välj InsightVMCloudRegion och distribuera. 4. Markera kryssrutan märkt Jag godkänner de villkor som anges ovan. 5. Klicka på Köp för att distribuera.

Alternativ 2 – Manuell distribution av Azure Functions

Använd följande stegvisa instruktioner för att distribuera dataanslutningsappen Rapid7 Insight Vulnerability Management Report manuellt med Azure Functions (distribution via Visual Studio Code).

Steg 1 – Distribuera en funktionsapp

  1. Ladda ned Azure-funktionsappfilen. Extrahera arkivet till din lokala utvecklingsdator.
  2. Följ instruktionerna för manuell distribution av funktionsappen för att distribuera Azure Functions-appen med VSCode.
  3. När distributionen av funktionsappen har slutförts följer du nästa steg för att konfigurera den.

Steg 2 – Konfigurera funktionsappen

  1. Gå till Azure-portalen för konfigurationen av funktionsappen.
  2. I funktionsappen väljer du funktionsappens namn och sedan Konfiguration.
  3. På fliken Programinställningar väljer du Ny programinställning.
  4. Lägg till var och en av följande programinställningar individuellt med sina respektive strängvärden (skiftlägeskänsliga):
    InsightVMAPIKey InsightVMCloudRegion WorkspaceID WorkspaceKey logAnalyticsUri (valfritt)
  • Använd logAnalyticsUri för att åsidosätta LOG Analytics API-slutpunkten för dedikerade moln. För offentliga moln lämnar du till exempel värdet tomt. för Azure GovUS-molnmiljö anger du värdet i följande format: https://<CustomerId>.ods.opinsights.azure.us.
  1. När alla programinställningar har angetts klickar du på Spara.




Rapid7 Insight Platform Vulnerability Management Reports (via Codeless Connector Framework)

Stöds av:Microsoft Corporation

Dataanslutningen Rapid7 Insight VM Report ger möjlighet att mata in genomsökningsrapporter och sårbarhetsdata i Microsoft Sentinel via REST-API:et från Rapid7 Insight-plattformen (hanteras i molnet). Mer information finns i API-dokumentationen . Anslutningsappen möjliggör händelsehämtning för att utvärdera potentiella säkerhetsrisker, övervaka samarbete och diagnostisera och felsöka konfigurationsproblem.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
Rapid7InsightVMCloudAssets Ja Ja
Rapid7InsightVMCloudVulnerabilities Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Förutsättningar:

  • REST API-autentiseringsuppgifter: InsightVMAPIKey krävs för REST API. Mer information finns i API. Kontrollera alla krav och följ anvisningarna för att hämta autentiseringsuppgifter

Installationsinstruktioner:

Följ anvisningarna för att konfigurera Rapid7 InsightVM-anslutningsappen.

Obs! Den här dataanslutningen är beroende av en parser baserad på en Kusto-funktion för att fungera som förväntat InsightVMAssets och InsightVMVulnerabilities som distribueras med Microsoft Sentinel-lösningen.

1. Konfigurationssteg för Rapid7 Insight VM-molnet

Följ anvisningarna för att hämta autentiseringsuppgifterna.

  1. Generera en API-nyckel i Rapid7 InsightVM.
  2. Anteckna din region- och API-nyckel.
  • Region: (oss, EU osv.)
  • API-nyckel: (API-nyckel)

2. Anslut

Aktivera Rapid7 Insight VM-anslutningsappen.

  • Aktivera/inaktivera anslutning




Red Sift Events (CCF Push)

Stöds av:Red Sift

Red Sift-anslutningsappen ger möjlighet att mata in red sift-autentisering och e-postdatahändelser i Microsoft Sentinel med CCF-pushmodellen med DCE + DCR.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
RedSiftAuth_CL Nej Nej
RedSiftEmailForensics_CL Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande

Förutsättningar:

  • Microsoft Entra: Behörighet att skapa en appregistrering i Microsoft Entra ID. Kräver vanligtvis Entra ID-programutvecklare eller högre.
  • Microsoft Azure: Behörighet att tilldela rollen Utgivare av övervakningsmått för datainsamlingsregel (DCR). Kräver vanligtvis Azure rollen RBAC-ägare eller administratör för användaråtkomst.

Installationsinstruktioner:

1. Skapa ARM-resurser och ange de behörigheter som krävs

Distribuera DCE, DCR, anpassad tabell och Entra appregistrering som används för OAuth-klientautentiseringsuppgifter.

Automatisk konfiguration och säker datainmatning med Entra program som klickar på "Distribuera" utlöser skapandet av Log Analytics-tabeller och en datainsamlingsregel (DCR). Den skapar sedan ett Entra program, länkar domänkontrollanten till den och anger den angivna hemligheten i programmet. Med den här konfigurationen kan data skickas säkert till domänkontrollanten med hjälp av en Entra token.

2. Konfigurera red sift webhook

Använd följande parametrar för att konfigurera red sift för att skicka händelser till Microsoft Sentinel. Använd lämpligt strömnamn för varje händelsetyp.

  • Klientorganisations-ID (katalog-ID): <variabelvärde som anges vid installationen>
  • Entra program-ID för appregistrering: <variabelvärde som angavs vid installationen>
  • Entra appregistreringshemlighet: <variabelvärde som anges vid installationen>
  • Slutpunkts-URI för datainsamling: <variabelvärde som anges vid installationstidpunkten>
  • Datainsamlingsregel oföränderligt ID: <variabelvärde som angavs vid installationen>
  • Auth Events Stream Name:variable value provided at install time (Auth Events Stream Name: <variable value provided at install time>
  • Email Forensics Events Stream Name: <variabelvärde som angavs vid installationen>




RSA ID Plus Admin Logs Connector

Stöds av:RSA-supportteamet

RSA ID Plus AdminLogs Connector ger möjlighet att mata in cloud Admin console audit events i Microsoft Sentinel med hjälp av Cloud Admin API:er.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
RSAIDPlus_AdminLogs_CL Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande

Förutsättningar:

  • RSA ID Plus API-autentisering: För att få åtkomst till Admin API:er krävs en giltig Base64URL-kodad JWT-token, signerad med klientens api-nyckel för äldre administration.

Installationsinstruktioner:

OBSERVERA: Den här anslutningsappen använder Codeless Connector Framework (CCF) för att ansluta till RSA ID Plus Cloud Admin API:er för att hämta loggar till Microsoft Sentinel.

STEG 1 – Skapa äldre Admin API-klient i Cloud Admin Console.

Följ stegen som anges på den här sidan.

STEG 2 – Generera base64URL-kodad JWT-token.

Följ stegen som anges på den här sidan under rubriken "Legacy Administration API".

STEG 3 – Konfigurera CLOUD Admin API för att börja mata in Admin händelseloggar i Microsoft Sentinel.

Ange de värden som krävs nedan:

  • ADMIN-API:en: (https://< tenantName.access.securid.com/AdminInterface/restapi/v1/adminlog/exportLogs>)
  • JWT-token: (Ange din JWT-token)

STEG 4 – Klicka på Anslut

Kontrollera att alla fält ovan har fyllts i korrekt. Starta anslutningsappen genom att trycka på Anslut.

  • Aktivera/inaktivera anslutning




Rubrik Security Cloud-dataanslutningsprogram (med Azure Functions)

Stöds av:Rubrik

Dataanslutningsappen Rubrik Security Cloud gör det möjligt för säkerhetsteam att integrera insikter från Rubriks dataobservabilitetstjänster i Microsoft Sentinel. Insikterna omfattar identifiering av avvikande filsystemsbeteende som är associerat med utpressningstrojaner och massborttagning, utvärdera explosionsradien för en utpressningstrojanattack och känsliga dataoperatorer för att prioritera och snabbare undersöka potentiella incidenter.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
Rubrik_Anomaly_Data_CL Ja Ja
Rubrik_Ransomware_Data_CL Ja Ja
Rubrik_ThreatHunt_Data_CL Ja Ja
Rubrik_Events_Data_CL Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Förutsättningar:

  • Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.

Installationsinstruktioner:

OBSERVERA: Den här anslutningsappen använder Azure Functions för att ansluta till Rubrik-webhooken som push-överför loggarna till Microsoft Sentinel. Detta kan resultera i ytterligare datainmatningskostnader. Mer information finns på prissättningssidan för Azure Functions.

(Valfritt steg) Lagra arbetsyta och API-auktoriseringsnycklar på ett säkert sätt eller token i Azure Key Vault. Azure Key Vault tillhandahåller en säker mekanism för att lagra och hämta nyckelvärden. Följ de här anvisningarna om du vill använda Azure Key Vault med en Azure funktionsapp.

STEG 1 – Välj ETT av följande två distributionsalternativ för att distribuera anslutningsappen och den associerade Azure-funktionen

VIKTIGT: Innan du distribuerar Rubrik-Microsoft Sentinel dataanslutningsappen ska du ha arbetsyte-ID och primärnyckel för arbetsyta (kan kopieras från följande) tillgängliga..

  • Arbetsyte-ID: <variabelvärde som angavs vid installationen>
  • Primärnyckel: <variabelvärde som angavs vid installationen>

Alternativ 1 – Azure Resource Manager (ARM)-mall

Använd den här metoden för automatisk distribution av Rubrik-anslutningsappen.

  1. Klicka på knappen Distribuera till Azure nedan.

    aka.ms

  2. Välj önskad prenumeration, resursgrupp och plats.

  3. Ange informationen nedan: Funktionsnamn Arbetsytans ID-arbetsytenyckelAvvikelserTableName RansomwareAnalysisTableName ThreatHuntsTableName EventsTableName LogLevel

  4. Markera kryssrutan med etiketten Jag godkänner de villkor som anges ovan.

  5. Klicka på Köp för att distribuera.

Alternativ 2 – Manuell distribution av Azure Functions

Använd följande stegvisa instruktioner för att distribuera Rubrik Microsoft Sentinel-dataanslutningen manuellt med Azure Functions (distribution via Visual Studio Code).

  1. Distribuera en funktionsapp

OBSERVERA: Du måste förbereda VS-kod för Azure funktionsutveckling.

  1. Ladda ned Azure-funktionsappfilen. Extrahera arkivet till din lokala utvecklingsdator.

  2. Starta VS Code. Välj Arkiv på huvudmenyn och välj Öppna mapp.

  3. Välj mappen på den översta nivån från extraherade filer.

  4. Välj ikonen Azure i aktivitetsfältet och välj sedan knappen Distribuera till funktionsapp i området Azure: Funktioner. Om du inte redan är inloggad väljer du ikonen Azure i aktivitetsfältet. I området Azure: Funktioner väljer du Logga in för att Azure Om du redan är inloggad går du till nästa steg.

  5. Ange följande information i prompterna:

    a. Välj mapp: Välj en mapp från arbetsytan eller bläddra till en som innehåller din funktionsapp.

    b. Välj prenumeration: Välj den prenumeration som ska användas.

    c. Välj Skapa ny funktionsapp i Azure (välj inte alternativet Avancerat)

    d. Ange ett globalt unikt namn för funktionsappen: Ange ett namn som är giltigt i en URL-sökväg. Namnet du skriver verifieras för att se till att det är unikt i Azure Functions. (t.ex. RubrikXXXXX).

    e. Välj en körningsmiljö: Välj Python 3.8 eller senare.

    f. Välj en plats för nya resurser. För bättre prestanda och lägre kostnader väljer du samma region där Microsoft Sentinel finns.

  6. Distributionen påbörjas. Ett meddelande visas när funktionsappen har skapats och distributionspaketet har tillämpats.

  7. Gå till Azure-portalen för konfigurationen av funktionsappen.

  8. Konfigurera funktionsappen

  9. I funktionsappen väljer du funktionsappens namn och sedan Konfiguration.

  10. fliken Programinställningar väljer du + Ny programinställning.

  11. Lägg till var och en av följande programinställningar individuellt med sina respektive värden (skiftlägeskänsliga): WorkspaceID WorkspaceKey AnomaliesTableName RansomwareAnalysisTableName ThreatHuntsTableName EventsTableName LogLevel logAnalyticsUri (valfritt)

  • Använd logAnalyticsUri för att åsidosätta LOG Analytics API-slutpunkten för dedikerade moln. För offentliga moln lämnar du till exempel värdet tomt. för Azure GovUS-molnmiljö anger du värdet i följande format: https://< CustomerId.ods.opinsights.azure.us>.
  1. När alla programinställningar har angetts klickar du på Spara.

Steg efter distribution

1) Hämta funktionsappens slutpunkt

  1. Gå till Azure funktionsöversiktssida och klicka på fliken Funktioner.
  2. Klicka på funktionen RubrikHttpStarter.
  3. Gå till "GetFunctionurl" och kopiera funktions-URL:en.

2) Lägg till en webhook i RubrikSecurityCloud för att skicka data till Microsoft Sentinel.

Följ instruktionerna i rubrikanvändarhandboken för att lägga till en webhook för att börja ta emot händelseinformation

  1. Välj Microsoft Sentinel som webhook-provider
  2. Ange önskat Webhook-namn
  3. Ange URL-delen från den kopierade funktions-URL:en som webhook-URL-slutpunkt och ersätt {functionname} med "RubrikAnomalyOrchestrator" för Rubrik Microsoft Sentinel Solution
  4. Välj EventType som avvikelse
  5. Välj följande allvarlighetsgrad: Kritisk, Varning, Information
  6. Välj flera loggtyper om du vill när du kör "RubrikEventsOrchestrator"
  7. Upprepa samma steg för att lägga till webhooks för analys av avvikelseidentifiering, hotjakt och andra händelser.

Obs! När du lägger till webhooks för analys av avvikelseidentifiering, hotjakt och andra händelser ersätter du {functionname} med "RubrikRansomwareOrchestrator", "RubrikThreatHuntOrchestrator" respektive "RubrikEventsOrchestrator" i kopierad funktions-URL.

Nu är vi klara med rubrik Webhook-konfigurationen. När webhookshändelserna har utlösts bör du kunna se avvikelseanalys, analys av avvikelseidentifiering, hotjakthändelser och andra händelser från Rubrik i respektive LogAnalytics-arbetsytetabell med namnet "Rubrik_Anomaly_Data_CL", "Rubrik_Ransomware_Data_CL", "Rubrik_ThreatHunt_Data_CL" och "Rubrik_Events_Data_CL".




SaaS-säkerhet

Stöds av:Valence Security

Ansluter Säkerhetsplattformen Valence SaaS Azure Log Analytics via REST API-gränssnittet

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
ValenceAlert_CL Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande

Installationsinstruktioner:

Steg 1: Läs den detaljerade dokumentationen

Installationsprocessen dokumenteras i detalj i Valence Securitys kunskapsbas. Användaren bör läsa den här dokumentationen ytterligare för att förstå installationen och felsökningen av integreringen.

Steg 2: Hämta autentiseringsuppgifterna för arbetsytans åtkomst

Det första installationssteget är att hämta både ditt arbetsyte-ID och primärnyckel från Microsoft Sentinel-plattformen. Kopiera värdena som visas nedan och spara dem för konfiguration av API-loggvidarebefordrarens integrering.

  • Arbetsyte-ID: <variabelvärde som angavs vid installationen>
  • Primärnyckel: <variabelvärde som angavs vid installationen>

Steg 3: Konfigurera Sentinel integrering på Valence Security Platform

Som administratör för Valence Security Platform går du till konfigurationsskärmen, klickar på Anslut i SIEM-integrationskortet och väljer Microsoft Sentinel. Klistra in värdena från föregående steg och klicka på Anslut. Valence testar anslutningen så att anslutningen fungerade när det lyckades.




Salesforce-granskningsloggar (via Codeless Connector Framework)

Stöds av:Microsoft Corporation

Dataanslutningsappen salesforce-granskningsloggar ger möjlighet att mata in administrativa ändringar och konfigurationsändringar från din Salesforce-organisation till Microsoft Sentinel via REST-API:et. Anslutningsappen ger möjlighet att mata in händelser för installationsgranskningslogg och inloggningshistorik i Microsoft Sentinel som spårar ändringar som gjorts i organisationens konfiguration, vilket hjälper dig att upprätthålla säkerhets- och efterlevnadssynlighet.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
SalesforceAuditTrail Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Förutsättningar:

  • Salesforce Service Cloud API-åtkomst: Åtkomst till Salesforce Service Cloud API via en ansluten app krävs.

Installationsinstruktioner:

Ansluta Salesforce till Microsoft Sentinel

Följ Skapa en ansluten app i Salesforce för OAuth och Konfigurera en ansluten app för OAuth 2.0 Client Credentials Flow för att skapa en ansluten app med åtkomst till Salesforce Service Cloud API. Genom dessa instruktioner bör du hämta konsumentnyckeln och konsumenthemligheten. För Salesforce-domännamn går du till Installation, skriver Min domän i rutan Snabbsökning och väljer Min domän för att visa din domäninformation. Se till att ange domännamnet utan ett avslutande snedstreck (t.ex. https://your-domain.my.salesforce.com). Fyll i formuläret nedan med den informationen.

  • Rutnät för dataanslutningsprogram (konfigurera i portalen)




SalesForce Real-Time Event Monitoring Connector (via Codeless Connector Framework)

Stöds av:Microsoft Corporation

Anslutningsappen Salesforce Real-Time Event Monitoring (RTEM) ger möjlighet att mata in information om dina Salesforce-realtidshändelser med hjälp av Object for Event Storage till Microsoft Sentinel via REST-API:et. Anslutningsappen ger möjlighet att granska händelser i din organisation snabbare och få händelsedata i realtid för den senaste aktiviteten.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
SalesForceRealTimeEventMonitoring_CL Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande

Förutsättningar:

  • Salesforce Event Monitoring API-åtkomst: Åtkomst till Salesforce Event Monitoring API via en ansluten app krävs.

Installationsinstruktioner:

Anslut till Salesforce-händelseövervakning för att börja samla in händelseövervakningsloggar i realtid i Microsoft Sentinel

Följ Skapa en ansluten app i Salesforce för OAuth och Konfigurera en ansluten app för OAuth 2.0-flödet för klientautentiseringsuppgifter för att skapa en ansluten app med åtkomst till Salesforce Event Monitoring API. Genom dessa instruktioner bör du hämta konsumentnyckeln och konsumenthemligheten. För Salesforce-domännamn går du till Installation, skriver Min domän i rutan Snabbsökning och väljer Min domän för att visa din domäninformation. Se till att ange domännamnet utan ett avslutande snedstreck (t.ex. https://your-domain.my.salesforce.com). Fyll i formuläret nedan med den informationen.

Obs! Obligatorisk tilläggsprenumeration: Ditt Salesforce-konto bör innehålla tilläggsprenumerationer för Salesforce Shield eller Salesforce Event Monitoring för att den här anslutningsappen ska fungera.

  • Rutnät för dataanslutningsprogram (konfigurera i portalen)




Salesforce Service Cloud (via Codeless Connector Framework)

Stöds av:Microsoft Corporation

Dataanslutningsappen Salesforce Service Cloud ger möjlighet att mata in information om dina salesforce-operativa händelser i Microsoft Sentinel via REST-API:et. Anslutningsappen ger möjlighet att granska händelser i din organisation snabbare, hämta händelseloggfiler i steg per timme för den senaste aktiviteten.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
SalesforceServiceCloudV3_CL Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande

Förutsättningar:

  • Salesforce Service Cloud API-åtkomst: Åtkomst till Salesforce Service Cloud API via en ansluten app krävs.

Installationsinstruktioner:

Anslut till Salesforce Service Cloud API för att börja samla in händelseloggar i Microsoft Sentinel

Följ Skapa en ansluten app i Salesforce för OAuth och Konfigurera en ansluten app för OAuth 2.0 Client Credentials Flow för att skapa en ansluten app med åtkomst till Salesforce Service Cloud API. Genom dessa instruktioner bör du hämta konsumentnyckeln och konsumenthemligheten. För Salesforce-domännamn går du till Installation, skriver Min domän i rutan Snabbsökning och väljer Min domän för att visa din domäninformation. Se till att ange domännamnet utan ett avslutande snedstreck (t.ex. https://your-domain.my.salesforce.com). Fyll i formuläret nedan med den informationen.

Obs! Obs! Lösning version 3.2.0 och senare använder SalesforceServiceCloudV3_CL-tabellen. Parsern har uppdaterats i enlighet med detta.

  • Rutnät för dataanslutningsprogram (konfigurera i portalen)




Samsung Knox Tillgångsinformation

Stöds av:Samsung Electronics Co., Ltd.

Med Samsung Knox Asset Intelligence Data Connector kan du centralisera dina mobila säkerhetshändelser och loggar för att visa anpassade insikter med hjälp av arbetsboksmallen och identifiera incidenter baserat på mallar för analysregler.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
Samsung_Knox_Audit_CL Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Förutsättningar:

Installationsinstruktioner:

Den här dataanslutningsappen använder Microsoft Log Ingestion API för att skicka säkerhetshändelser till Microsoft Sentinel från Samsung Knox Asset Intelligence-lösningen (KAI).

STEG 1 – Skapa och registrera ett Entra-program

Obs! Den här dataanslutningsappen stöder antingen certifikatbaserad eller klienthemlighetsbaserad autentisering. För certifikatbaserad autentisering kan du ladda ned det Samsung CA-signerade certifikatet (offentlig nyckel) från KAI-dokumentationsportalen. För klienthemlighetsbaserad autentisering kan du skapa hemligheten under Entra programregistrering. Se till att du kopierar värdet klienthemlighet så snart det genereras.

VIKTIGT: Spara värdena för klientorganisations-ID och klient-ID (program). Om klienthemlighetsbaserad autentisering är aktiverat sparar du Klienthemlighet (hemligt värde) som är associerat med Entra-appen.

STEG 2 – Automatisera distributionen av den här dataanslutningsappen med hjälp av ARM-mallen (nedanstående Azure Resource Manager)

VIKTIGT: Innan du distribuerar dataanslutningsappen kopierar du namnet på arbetsytan som är associerat med din Microsoft Sentinel-instans (även din Log Analytics).

  • Namn på arbetsyta: <variabelvärde som angavs vid installationen>
  1. Klicka på knappen nedan för att installera Samsung Knox Intelligence Solution.

    aka.ms\n2. Ange följande obligatoriska fält: Log Analytics-arbetsytans namn, Log Analytics-arbetsyteplats, Log Analytics-prenumeration på arbetsyteprenumeration (ID) och Log Analytics-arbetsyteresursgrupp.

STEG 3 – Hämta information om Microsoft Sentinel datainsamling

När ARM-mallen har distribuerats går du till Datainsamlingsregler https://portal.azure.com/#browse/microsoft.insights%2Fdatacollectionrules? och sparar värden som är associerade med DCR (Immutable ID) och Data Collection Endpoint (DCE).

VIKTIGT: För att aktivera integrering från slutpunkt till slutpunkt krävs information som rör Microsoft Sentinel DCE och DCR för konfiguration i Samsung Knox Tillgångsinformationsportal (STEG 4).

Kontrollera att Entra-programmet som skapades i STEG 1 har behörighet att använda domänkontrollanten som skapats för att skicka data till domänkontrollanten. Se /azure/azure-monitor/logs/tutorial-logs-ingestion-portal#assign-permissions-to-the-dcr för att tilldela behörigheter i enlighet med detta.

STEG 4 – Anslut till Samsung Knox Tillgångsinformationslösning för att konfigurera Microsoft Sentinel för att push-överföra knox-säkerhetshändelser som aviseringar

  1. Logga in på Knox Asset Intelligence-administrationsportalen och gå till Instrumentpanelsinställningar; detta är tillgängligt i det övre högra hörnet av portalen.

Obs! Se till att inloggningsanvändaren har åtkomst till behörigheterna Säkerhet och Hantera instrumentpanelsvy och datainsamling.

  1. Klicka på fliken Säkerhet om du vill visa inställningar för Microsoft Sentinel integrations- och Knox-säkerhetsloggar.

  2. På sidan Security Operations Integration (Integrering av säkerhetsåtgärder) växlar du till Aktivera Microsoft Sentinel integration och anger lämpliga värden i de obligatoriska fälten.

a. Baserat på den autentiseringsmetod som används, se information som sparats från STEG 1 när du registrerar Entra-programmet.

b. Information om Microsoft Sentinel DCE och DCR finns i informationen som sparats från STEG 3.

  1. Klicka på Testanslutning och kontrollera att anslutningen lyckas.

  2. Innan du kan spara konfigurerar du Knox-säkerhetsloggar genom att välja antingen Grundläggande eller Avancerad konfiguration (standard: Essential).

  3. Slutför Microsoft Sentinel-integreringen genom att klicka på Spara.




SAP BTP

Stöds av:Microsoft Corporation

SAP Business Technology Platform (SAP BTP) sammanför datahantering, analys, artificiell intelligens, programutveckling, automatisering och integrering i en enhetlig miljö.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
SAPBTPAuditLog_CL Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Förutsättningar:

  • Klient-ID och klienthemlighet för API för granskningshämtning: Aktivera API-åtkomst i BTP.

Installationsinstruktioner:

Steg 1 – Konfigurationssteg för API:et för SAP BTP-granskningshämtning

Följ stegen som tillhandahålls av SAP i Api:et för hämtning av granskningsloggar för globala konton i Cloud Foundry Environment. Anteckna URL:en (URL för api för granskningshämtning), uaa.url (url för användarkonto och autentiseringsserver) och tillhörande uaa.clientid.

OBSERVERA: Du kan massregistrera BTP-underkonton med hjälp av de verktyg som tillhandahålls.

Ansluta händelser från SAP BTP till Microsoft Sentinel

Ansluta med OAuth-klientautentiseringsuppgifter

Underkonton

Varje rad representerar ett anslutet underkonto

  • Rutnät för dataanslutningsprogram (konfigurera i portalen)




SAP Enterprise Threat Detection, cloud edition

Stöds av:SAP

Dataanslutningsappen SAP Enterprise Threat Detection, cloud edition (ETD) möjliggör inmatning av säkerhetsaviseringar från ETD till Microsoft Sentinel, med stöd för korskorrelation, aviseringar och hotjakt.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
SAPETDAlerts_CL Ja Ja
SAPETDInvestigations_CL Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Förutsättningar:

  • Klient-ID och klienthemlighet för API för ETD-hämtning: Aktivera API-åtkomst i ETD.

Installationsinstruktioner:

Steg 1 – Konfigurationssteg för SAP ETD Audit Retrieval API

Följ stegen i SAP se ETD-dokument. Anteckna URL:en (URL för api för granskningshämtning), uaa.url (url för användarkonto och autentiseringsserver) och tillhörande uaa.clientid.

OBSERVERA: Du kan registrera ett eller flera ETD-underkonton genom att följa stegen i SAP se ETD-dokument. Lägg till en anslutning för varje underkonto.

TIPS: Använd den delade bloggserien för ytterligare information.

Ansluta händelser från SAP ETD till Microsoft Sentinel

Ansluta med OAuth-klientautentiseringsuppgifter

ETD-konton

Varje rad representerar ett anslutet ETD-konto

  • Rutnät för dataanslutningsprogram (konfigurera i portalen)




SAP LogServ (RISE), S/4HANA Cloud private edition

Stöds av:SAP

SAP LogServ är en SAP Enterprise Cloud Services-tjänst (ECS) som syftar till insamling, lagring, vidarebefordran och åtkomst av loggar. LogServ centraliserar loggarna från alla system, program och ECS-tjänster som används av en registrerad kund.
Huvudfunktionerna är:
Loggsamling nära realtid: Med möjlighet att integrera i Microsoft Sentinel som SIEM-lösning.
LogServ kompletterar befintlig hotövervakning och identifiering av SAP-programlager i Microsoft Sentinel med de loggtyper som ägs av SAP ECS som systemleverantör. Detta inkluderar loggar som: SAP Security Audit Log (AS ABAP), HANA-databas, AS JAVA, ICM, SAP Web Dispatcher, SAP Cloud Connector, OS, SAP Gateway, databas från tredje part, nätverk, DNS, proxy, brandvägg

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
SAPLogServ_CL Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Förutsättningar:

  • Microsoft Entra: Behörighet att skapa en appregistrering i Microsoft Entra ID. Kräver vanligtvis Entra ID-programutvecklare eller högre.
  • Microsoft Azure: Behörighet att tilldela utgivarrollen Övervakningsmått för datainsamlingsregler. Kräver vanligtvis Azure rollen RBAC-ägare eller administratör för användaråtkomst.

Installationsinstruktioner:

1. Skapa ARM-resurser och ange de behörigheter som krävs

Vi skapar resurser för datainsamlingsregel (DCR) och datainsamlingsslutpunkt (DCE). Vi skapar även en Microsoft Entra appregistrering och tilldelar den de behörigheter som krävs.

Automatisk distribution av Azure resurser Genom att klicka på "Distribuera push-anslutningsresurser" skapas DCR- och DCE-resurser. Den skapar sedan en Microsoft Entra appregistrering med klienthemlighet och beviljar behörigheter för domänkontrollanten. Den här konfigurationen gör att data kan skickas säkert till DCR med hjälp av autentiseringsuppgifterna för OAuth v2-klienten.

2. Behåll information om datainsamlingens slutpunkt och autentiseringsinformation i SAP LogServ

Dela datainsamlingens slutpunkts-URL och autentiseringsinformation med SAP LogServ-administratören för att konfigurera SAP LogServ att skicka data till datainsamlingens slutpunkt.

Läs mer i den här bloggserien.

  • Använd det här värdet för att konfigurera som klientorganisations-ID i LogIngestionAPI-autentiseringsuppgiften.: <variabelvärde som angavs vid installationen>
  • Entra program-ID: <variabelvärde som anges vid installationen>
  • Entra Programhemlighet: <variabelvärde som anges vid installationen>
  • Använd det här värdet för att konfigurera parametern LogsIngestionURL när du distribuerar IFlow.: <variabelvärdet som angavs vid installationen>
  • DCR Oföränderligt ID: <variabelvärde som anges vid installationen>




SAP S/4HANA Cloud Public Edition

Stöds av:SAP

SAP S/4HANA Cloud Public Edition (GROW with SAP) data connector möjliggör inmatning av SAP:s säkerhetsgranskningslogg i Microsoft Sentinel Solution for SAP, med stöd för korskorrelation, aviseringar och hotjakt. Letar du efter alternativa autentiseringsmekanismer? Se här.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
ABAPAuditLog Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Förutsättningar:

  • Klient-ID och klienthemlighet för API för granskningshämtning: Aktivera API-åtkomst i BTP.
  • Microsoft Sentinel för SAP-innehållspaket (över 60 analysregler, arbetsböcker, parsare med mera): Distribuera från Microsoft Sentinel innehållshubben.

Installationsinstruktioner:

Steg 1 – Konfigurationssteg för SAP S/4HANA Cloud Public Edition

För att ansluta till SAP S/4HANA Cloud Public Edition behöver du:

  1. Konfigurera ett kommunikationsarrangemang för kommunikationsscenario SAP_COM_0750

  2. URL för SAP S/4HANA Cloud Public Edition-klientorganisations-API

  3. Giltig kommunikationsanvändare (användarnamn och lösenord) för ditt SAP S/4HANA Cloud-system

  4. Lämpliga auktoriseringar för åtkomst till granskningsloggdata via OData-tjänster

OBSERVERA: Den här anslutningsappen stöder grundläggande autentisering. Letar du efter alternativa autentiseringsmekanismer? Se här

Ansluta händelser från SAP S/4HANA Cloud Public Edition till Microsoft Sentinel Lösning för SAP

Ansluta med grundläggande autentisering

S/4HANA Cloud Public Edition-anslutningar

Varje rad representerar ett anslutet S/4HANA Cloud Public Edition-system

  • Rutnät för dataanslutningsprogram (konfigurera i portalen)




SecurityBridge-lösning för SAP

Stöds av:SecurityBridge

SecurityBridge förbättrar SAP-säkerheten genom att integrera sömlöst med Microsoft Sentinel, vilket möjliggör övervakning i realtid och hotidentifiering i SAP-miljöer. Med den här integreringen kan Security Operations Centers (SOCs) konsolidera SAP-säkerhetshändelser med andra organisationsdata, vilket ger en enhetlig vy över hotlandskapet . Med hjälp av AI-baserad analys och Microsofts Security Copilot identifierar SecurityBridge avancerade attackmönster och sårbarheter i SAP-program, inklusive ABAP-kodgenomsökning och konfigurationsutvärderingar. Lösningen stöder skalbara distributioner i komplexa SAP-landskap, både lokalt, i molnet eller i hybridmiljöer. Genom att överbrygga klyftan mellan IT- och SAP-säkerhetsteam ger SecurityBridge organisationer möjlighet att proaktivt identifiera, undersöka och reagera på hot, vilket förbättrar den övergripande säkerhetsstatusen.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
ABAPAuditLog Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Förutsättningar:

  • Microsoft Entra: Behörighet att skapa en appregistrering i Microsoft Entra ID. Kräver vanligtvis Entra ID-programutvecklare eller högre.
  • Microsoft Azure: Behörighet att tilldela utgivarrollen Övervakningsmått för datainsamlingsregler. Kräver vanligtvis Azure rollen RBAC-ägare eller administratör för användaråtkomst.

Installationsinstruktioner:

1. Skapa ARM-resurser och ange de behörigheter som krävs

Vi skapar resurser för datainsamlingsregel (DCR) och datainsamlingsslutpunkt (DCE). Vi skapar även en Microsoft Entra appregistrering och tilldelar den de behörigheter som krävs.

Automatisk distribution av Azure resurser Genom att klicka på "Distribuera push-anslutningsresurser" skapas DCR- och DCE-resurser. Den skapar sedan en Microsoft Entra appregistrering med klienthemlighet och beviljar behörigheter för domänkontrollanten. Den här konfigurationen gör att data kan skickas säkert till DCR med hjälp av autentiseringsuppgifterna för OAuth v2-klienten.

2. Behåll information om datainsamlingens slutpunkt och autentiseringsinformation i SecurityBridge

Dela datainsamlingens slutpunkts-URL och autentiseringsinformation med SecurityBridge-administratören för att konfigurera Securitybridge att skicka data till datainsamlingens slutpunkt.

Läs mer på vår KB-sida https://abap-experts.atlassian.net/wiki/spaces/SB/pages/4099309579/REST+Push+Interface

  • Använd det här värdet för att konfigurera som klientorganisations-ID i LogIngestionAPI-autentiseringsuppgiften.: <variabelvärde som angavs vid installationen>
  • Entra program-ID: <variabelvärde som anges vid installationen>
  • Entra Programhemlighet: <variabelvärde som anges vid installationen>
  • Använd det här värdet för att konfigurera parametern LogsIngestionURL när du distribuerar IFlow.: <variabelvärdet som angavs vid installationen>
  • DCR Oföränderligt ID: <variabelvärde som anges vid installationen>
  • Sentinel för SAP Stream-ID: <variabelvärde som angavs vid installationen>
  • SecurityBridge_CL Stream-ID: <variabelvärde som angavs vid installationen>




Semperis Lightning-loggar

Stöds av:Semperis

Semperis Lightning-anslutningsappen använder Azure Functions för att mata in Säkerhetsdata för Semperis Lightning-identiteter i Microsoft Sentinel. Anslutningsappen distribuerar en Azure-funktion och samlar in data i anpassade Log Analytics-tabeller för undersökning och hotjakt.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
LightningTier0Nodes_CL Nej Nej
LightningAttackPaths_CL Nej Nej
LightningIOEResults_CL Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande

Förutsättningar:

  • Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
  • Autentiseringsuppgifter för Semperis Lightning API: En Semperis Lightning API-nyckel och vald zon (na eller eu) krävs för att autentisera anslutningsappen till Semperis Lightning.

Installationsinstruktioner:

OBSERVERA: Den här anslutningsappen använder Azure Functions för att ansluta till Semperis Lightning och hämta data till Microsoft Sentinel. Detta kan resultera i ytterligare datainmatningskostnader. Mer information finns på prissättningssidan för Azure Functions.

(Valfritt steg) Lagra arbetsyta och API-auktoriseringsnycklar på ett säkert sätt i Azure Key Vault. Azure Key Vault tillhandahåller en säker mekanism för att lagra och hämta nyckelvärden. Följ de här anvisningarna om du vill använda Azure Key Vault med en Azure funktionsapp.

Se till att arbetsytan läggs till i Microsoft Sentinel innan du distribuerar anslutningsappen.

STEG 1 – Konfigurera åtkomst för Semperis Lightning

  1. Logga in på din Semperis Lightning-klientorganisation.
  2. Skapa eller hämta en giltig Semperis API-nyckel för åtkomst till anslutningsappen.
  3. Bekräfta semperis-zonvärdet (na för Nordamerika eller eu för Europa) för användning under distributionen.

STEG 2 – Distribuera anslutningsappen "Semperis Lightning Logs" och den associerade Azure-funktionen

  1. Klicka på knappen Distribuera till Azure nedan.

    aka.ms

STEG 3 – Ange anslutningsparametrarna

  1. Välj önskad prenumeration och en befintlig resursgrupp.
  2. Ange ett befintligt resurs-ID för Log Analytics-arbetsytan som tillhör resursgruppen.
  3. Klicka Nästa.
  4. Ange din Semperis API-nyckel och välj Semperis-zonen.
  5. Du kan också justera anslutningsschemat (standard: var 1 timme).
  6. Granska inställningarna och klicka på Skapa.




SentinelOne (via Codeless Connector Framework)

Stöds av:Microsoft Corporation

Med SentinelOne-dataanslutningsappen kan du mata in loggar från SentinelOne-API:et till Microsoft Sentinel. Dataanslutningen bygger på Microsoft Sentinel Codeless Connector Framework. Det använder SentinelOne-API:et för att hämta loggar och stöder DCR-baserade omvandlingar av inmatningstid som parsar mottagna säkerhetsdata i en anpassad tabell så att frågor inte behöver parsa dem igen, vilket ger bättre prestanda.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
SentinelOneActivities_CL Ja Ja
SentinelOneAgents_CL Ja Ja
SentinelOneGroups_CL Ja Ja
SentinelOneThreats_CL Ja Ja
SentinelOneAlerts_CL Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Installationsinstruktioner:

Konfigurationssteg för SentinelOne-API:et Följ anvisningarna för att hämta autentiseringsuppgifterna. Du kan också följa guiden för att generera API-nyckel.

  1. Hämta SentinelOne Management URL 1.1. Logga in på SentinelOne [Hanteringskonsol] med Admin användarautentiseringsuppgifter 1.2. I [Hanteringskonsolen] kopierar du URL-länken ovan utan URL-sökvägen.

  2. Hämta API-token 2.1. Logga in på SentinelOne [Hanteringskonsol] med Admin användarautentiseringsuppgifter 2.2. I [Hanteringskonsolen] klickar du på [Inställningar] 2.3. I vyn [Inställningar] klickar du på [ANVÄNDARE]. 2.4. På sidan [ANVÄNDARE] klickar du på [Tjänstanvändare] –> [Åtgärder] –> [Skapa ny tjänstanvändare]. 2.5. Välj [Förfallodatum] och [omfattning] (efter webbplats) och klicka på [Skapa användare]. 2.6. När [tjänstanvändaren] har skapats kopierar du [API-token] från sidan och trycker på [Spara]

  • Url för SentinelOne-hantering: (https://example.sentinelone.net/)
  • API-token: (API-token)
  • Aktivera/inaktivera anslutning




Seraphic Web Security

Stöds av:Seraphic Security

Dataanslutningsappen Seraphic Web Security ger möjlighet att mata in Seraphic Web Security-händelser och -aviseringar i Microsoft Sentinel.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
SeraphicWebSecurity_CL Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande

Förutsättningar:

  • Seraphic API-nyckel: API-nyckel för Microsoft Sentinel ansluten till din Seraphic Web Security-klientorganisation. Om du vill hämta den här API-nyckeln för din klientorganisation går du till sidan Integreringar i serafkonsolen.

Installationsinstruktioner:

Ansluta Seraphic Web Security

Infoga integrationsnamnet, url:en för seraphic-integrering och arbetsytans namn för Microsoft Sentinel:




Silverfort Admin Console

Stöds av:Silverfort

Silverfort ITDR Admin Console-anslutningslösningen tillåter inmatning av Silverfort-händelser och inloggning till Microsoft Sentinel. Silverfort tillhandahåller syslog-baserade händelser och loggning med hjälp av Common Event Format (CEF). Genom att vidarebefordra dina Data från Silverfort ITDR Admin Console CEF till Microsoft Sentinel kan du dra nytta av Sentinels sökning & korrelation, avisering och hotinformationsberikning på Silverfort-data. Kontakta Silverfort eller läs Silverfort-dokumentationen för mer information.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
CommonSecurityLog Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Installationsinstruktioner:

1. Linux Syslog-agentkonfiguration

Installera och konfigurera Linux-agenten för att samla in dina SYSLOG-meddelanden (Common Event Format) och vidarebefordra dem till Microsoft Sentinel.

Observera att data från alla regioner lagras på den valda arbetsytan

1.1 Välj eller skapa en Linux dator

Välj eller skapa en Linux dator som Microsoft Sentinel ska använda som proxy mellan din säkerhetslösning och Microsoft Sentinel den här datorn kan finnas i din lokala miljö, Azure eller andra moln.

1.2 Installera CEF-insamlaren på Linux dator

Installera Microsoft Monitoring Agent på din Linux dator och konfigurera datorn så att den lyssnar på den port som krävs och vidarebefordrar meddelanden till din Microsoft Sentinel arbetsyta. CEF-insamlaren samlar in CEF-meddelanden på port 514 TCP.

  1. Kontrollera att du har Python på datorn med följande kommando: python -version.

  2. Du måste ha utökade behörigheter (sudo) på datorn.

  • Kör följande kommando för att installera och tillämpa CEF-insamlaren:: <variabelvärdet som angavs vid installationen>

2. Vidarebefordra CEF-loggar (Common Event Format) till Syslog-agenten

Ange din säkerhetslösning för att skicka Syslog-meddelanden i CEF-format till proxydatorn. Se till att du skickar loggarna till port 514 TCP på datorns IP-adress.

3. Verifiera anslutningen

Följ anvisningarna för att verifiera anslutningen:

Öppna Log Analytics för att kontrollera om loggarna tas emot med hjälp av CommonSecurityLog-schemat.

Det kan ta cirka 20 minuter innan anslutningen strömmar data till din arbetsyta.

Om loggarna inte tas emot kör du följande anslutningsverifieringsskript:

  1. Kontrollera att du har Python på datorn med följande kommando: python -version

  2. Du måste ha förhöjd behörighet (sudo) på datorn

  • Kör följande kommando för att verifiera anslutningen:: <variabelvärde som angavs vid installationen>

**4. Skydda datorn **

Se till att konfigurera datorns säkerhet enligt organisationens säkerhetsprincip

Lära sig mer >




SlackAudit (via Codeless Connector Framework)

Stöds av:Microsoft Corporation

SlackAudit-dataanslutningsappen ger möjlighet att mata in Slack-granskningsloggar i Microsoft Sentinel via REST-API:et. Mer information finns i API-dokumentationen .

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
SlackAuditV2_CL Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Förutsättningar:

  • UserName, SlackAudit API Key & Åtgärdstyp: Om du vill generera åtkomsttoken skapar du ett nytt program i Slack, lägger sedan till nödvändiga omfång och konfigurerar omdirigerings-URL:en. Detaljerade anvisningar om hur du genererar åtkomsttoken, användarnamn och åtgärdsnamnsgräns finns på länken.

Installationsinstruktioner:

**Anslut SlackAudit till Microsoft Sentinel

**

Om du vill mata in data från SlackAudit till Microsoft Sentinel måste du klicka på knappen Lägg till domän nedan så får du ett popup-fönster för att fylla i informationen, ange nödvändig information och klicka på Anslut. Du kan se användarnamn, åtgärder som är anslutna i rutnätet.

  • Rutnät för dataanslutningsprogram (konfigurera i portalen)




Snowflake (via Codeless Connector Framework)

Stöds av:Microsoft Corporation

Snowflake-dataanslutningsappen ger möjlighet att mata in loggar för snowflake-inloggningshistorik, frågehistorikloggar, användarbeviljande loggar, rollbeviljande loggar, belastningshistorikloggar, loggar för materialiserad vyuppdateringshistorik, rollloggar, tabellloggar, tabelllagringsstatistikloggar, användare loggar till Microsoft Sentinel med hjälp av Snowflake SQL API. Mer information finns i Snowflake SQL API-dokumentationen .

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
SnowflakeLogin_CL Ja Ja
SnowflakeQuery_CL Ja Ja
SnowflakeUserGrant_CL Ja Ja
SnowflakeRoleGrant_CL Ja Ja
SnowflakeLoad_CL Ja Ja
SnowflakeMaterializedView_CL Ja Ja
SnowflakeRoles_CL Ja Ja
SnowflakeTables_CL Ja Ja
SnowflakeTableStorageMetrics_CL Ja Ja
SnowflakeUsers_CL Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Installationsinstruktioner:

Ansluta Snowflake till Microsoft Sentinel

Obs! För att säkerställa att data visas i separata kolumner för varje fält kör du parsern med hjälp av funktionen Snowflake()

För att samla in data från Snowflake måste du ange följande resurser

  1. Kontoidentifierare För att samla in data från Snowflake behöver du Snowflake-kontoidentifierare.

  2. Programmatisk åtkomsttoken För att samla in data från Snowflake behöver du snowflake-programmatisk åtkomsttoken

Detaljerade anvisningar om hur du hämtar kontoidentifierare och programmatisk åtkomsttoken finns i självstudien om anslutningsappen.

  • Rutnät för dataanslutningsprogram (konfigurera i portalen)




SOC Prime Platform Audit Logs Data Connector

Stöds av:SOC Prime

Dataanslutningsappen SOC Prime Audit Logs tillåter inmatning av loggar från SOC Prime Platform-API:et till Microsoft Sentinel. Dataanslutningen bygger på Microsoft Sentinel Codeless Connector Framework. Den använder SOC Prime Platform-API:et för att hämta SOC Prime-plattformens granskningsloggar och stöder DCR-baserade inmatningstidstransformeringar som parsar mottagna säkerhetsdata till en anpassad tabell, vilket ger bättre prestanda.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
SOCPrimeAuditLogs_CL Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Installationsinstruktioner:

Konfigurationssteg för SOC Prime Platform API Följ anvisningarna för att hämta autentiseringsuppgifterna. Du kan också följa den här guiden för att generera en personlig API-nyckel.

Hämta API-nyckel

  1. Logga in på SOC Prime Platform
  2. Klicka på [Konto]-ikonen –> [Plattformsinställningar] –> [API]
  3. Klicka på [Lägg till ny nyckel]
  4. Ange förfallodatum och produkt-API:er som nyckeln ger åtkomst till i den modal som visas ge din nyckel ett meningsfullt namn
  5. Klicka på [Generera]
  6. Kopiera nyckeln och spara den på en säker plats. Du kommer inte att kunna visa den igen när du har stängt den här modalen
  • SOC Prime API-nyckel: (API-nyckel)
  • Aktivera/inaktivera anslutning




Sonrai Data Connector

Stöds av:N/A

Använd den här dataanslutningsappen för att integrera med Sonrai Security och få Sonrai-biljetter som skickas direkt till Microsoft Sentinel.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
Sonrai_Tickets_CL Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande

Installationsinstruktioner:

Sonrai Security Data Connector

  1. Gå till Sonrai Security-instrumentpanelen.
  2. Klicka på integreringar längst ned till vänster.
  3. Välj Microsoft Sentinel i listan över tillgängliga integreringar.
  4. Fyll i formuläret med hjälp av informationen nedan.
  • Arbetsyte-ID: <variabelvärde som angavs vid installationen>
  • Primärnyckel: <variabelvärde som angavs vid installationen>




Sophos Endpoint Protection (via Codeless Connector Framework)

Stöds av:Microsoft Corporation

Sophos Endpoint Protection-dataanslutningen ger möjlighet att mata in Sophos-händelser och Sophos-aviseringar i Microsoft Sentinel. Mer information finns i dokumentationen för Sophos Central Admin.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
SophosEPEvents_CL Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Förutsättningar:

  • Åtkomst till Sophos Endpoint Protection-API:et: Åtkomst till Sophos Endpoint Protection-API:et via ett huvudnamn för tjänsten krävs.

Installationsinstruktioner:

Anslut till Sophos Endpoint Protection API för att börja samla in händelse- och aviseringsloggar i Microsoft Sentinel

Följ Sophos-instruktionerna för att skapa ett huvudnamn för tjänsten med åtkomst till Sophos-API:et. Den behöver rollen Tjänstens huvudnamn ReadOnly. Med dessa instruktioner bör du hämta klient-ID, klienthemlighet, klient-ID och dataregion. Fyll i formuläret med den informationen.

  • Sophos Klientorganisations-ID: (Sophos Klientorganisations-ID)
  • Dataregion för Sophos-klientorganisation: (eu01, eu02, us01, us02 eller us03)
  • Rutnät för dataanslutningsprogram (konfigurera i portalen)




Symantec Integrated Cyber Defense Exchange

Stöds av:Microsoft Corporation

Med Symantec ICDx-anslutningsappen kan du enkelt ansluta loggarna för Symantec-säkerhetslösningar med Microsoft Sentinel, visa instrumentpaneler, skapa anpassade aviseringar och förbättra undersökningen. Detta ger dig mer inblick i organisationens nätverk och förbättrar dina säkerhetsfunktioner.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
SymantecICDx_CL Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande

Installationsinstruktioner:

Konfigurera och ansluta Symantec ICDx

  1. I navigeringsfältet i ICDx klickar du på Konfiguration.
  2. Längst upp på skärmen Konfiguration klickar du på Vidarebefordrare och bredvid Microsoft Sentinel (Log Analytics) klickar du på Lägg till.
  3. I fönstret Microsoft Sentinel (Log Analytics) som öppnas klickar du på Visa avancerat. Se dokumentationen för att ange avancerade funktioner.
  4. Se till att du anger ett namn för vidarebefordraren och under Azure Mål anger du följande obligatoriska fält:
  • Arbetsyte-ID: Klistra in arbetsyte-ID:t från Microsoft Sentinel portalanslutningssida.
  • Primärnyckel: Klistra in primärnyckeln från Microsoft Sentinel-portalanslutningssidan.
  • Anpassat loggnamn: Ange det anpassade loggnamnet på Den Microsoft Azure Portal Log Analytics-arbetsyta som du ska vidarebefordra händelser till. Standardvärdet är SymantecICDx.
  1. Klicka på Spara och starta vidarebefordraren genom att gå till Alternativ > mer och klicka på Start.
  • Arbetsyte-ID: <variabelvärde som angavs vid installationen>
  • Primärnyckel: <variabelvärde som angavs vid installationen>




Synqly Integration Connector

Stöds av:Synqly

Synqly-anslutningsappen ger möjlighet att skicka säkerhetshändelser från Synqly-integreringar till Microsoft Sentinel med hjälp av API:et Azure Logs Ingestion. Händelser normaliseras automatiskt till ASIM-tabeller (Advanced Security Information Model) för användning med Microsoft Sentinel analys, arbetsböcker och jaktfrågor.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
union ASimAuditEventLogs, ASimAuthenticationEventLogs, ASimDhcpEventLogs, ASimDnsActivityLogs, ASimFileEventLogs, ASimNetworkSessionLogs, ASimProcessEventLogs, ASimRegistryEventLogs, ASimUserManagementActivityLogs, ASimWebSessionLogs Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande

Förutsättningar:

  • Microsoft Entra ID: Programutvecklarroll (eller högre) för att skapa appregistreringar.
  • Microsoft Azure: Rollen Ägare eller Administratör för användaråtkomst i resursgruppen för att distribuera DCR och tilldela utgivarrollen Övervakningsmått.

Installationsinstruktioner:

1. Skapa ARM-resurser och ange de behörigheter som krävs

Den här anslutningsappen möjliggör push-baserad inmatning av säkerhetshändelser från Synqly-integreringar till Microsoft Sentinel. Händelser normaliseras automatiskt till ASIM-tabeller (Advanced Security Information Model).

Distribuera anslutningsresurser Genom att klicka på "Distribuera" skapas en datainsamlingsregel (DCR), en slutpunkt för datainsamling (DCE) och Entra program med nödvändiga behörigheter för att på ett säkert sätt skicka data till Microsoft Sentinel.

2. Bevilja ytterligare behörigheter (baserat på användningsfall)

Ytterligare roller kan krävas beroende på hur du planerar att använda Synqly med Microsoft Sentinel.

Anslutningsapp för mottagare (endast skrivskydd): Inga ytterligare behörigheter krävs. SIEM-anslutningsprogram (läsa/skriva): Tilldela Microsoft Sentinel deltagare roll för Entra-programmet via Azure-användargränssnittet på Log Analytics-arbetsytan.

Detaljerade installationsguider finns i Synqly-dokumentationen .

3. Skicka loggarna till arbetsytan

Ange dessa parametrar för din Synqly-integrering. Synqly-tjänsten hanterar automatiskt teknisk information om datainmatning, inklusive formatering av händelser till något av de 10 ASIM-scheman som stöds (Autentisering, AuditEvent, Dhcp, Dns, FileEvent, NetworkSession, ProcessEvent, RegistryEvent, UserManagement, WebSession).

Viktigt! Händelser med schematyper som inte stöds ignoreras tyst av Azure. Om förväntade data inte visas kontrollerar du med Synqly-integrationsprovidern att händelser skickas med någon av de schematyper som stöds som anges ovan.

  • Klientorganisations-ID (katalog-ID): <variabelvärde som anges vid installationen>
  • Entra program-ID för appregistrering: <variabelvärde som angavs vid installationen>
  • Entra appregistreringshemlighet: <variabelvärde som anges vid installationen>
  • Slutpunkts-URI för datainsamling: <variabelvärde som anges vid installationstidpunkten>
  • Datainsamlingsregel oföränderligt ID: <variabelvärde som angavs vid installationen>
  • Stream Namn: <variabelvärde som angavs vid installationen>




Syslog via AMA

Stöds av:Microsoft Corporation

Syslog är ett protokoll för händelseloggning som är gemensamt för Linux. Program skickar meddelanden som kan lagras på den lokala datorn eller levereras till en Syslog-insamlare. När agenten för Linux är installerad konfigureras den lokala Syslog-daemon för att vidarebefordra meddelanden till agenten. Agenten skickar sedan meddelandet till arbetsytan.

Lära sig mer >

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
Syslog Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering


TacitRed-komprometterade autentiseringsuppgifter

Stöds av:Data443 Risk Mitigation, Inc.

Mata in resultat av komprometterade autentiseringsuppgifter från TacitRed med hjälp av Common Connector Framework (CCF).

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
TacitRed_Findings_CL Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande

Förutsättningar:

  • TacitRed API-nyckel: API-nyckel som lagras i Azure Key Vault eller tillhandahålls vid distributionstillfället.

Installationsinstruktioner:

Ansluta tacitRed-komprometterade autentiseringsuppgifter

Om du vill aktivera TacitRed-anslutningsappen anger du din API-nyckel nedan och klickar på Anslut.

För förbättrad säkerhet kan du aktivera Key Vault integrering för att lagra och hämta API-nyckeln.

  • TacitRed API-nyckel: (Ange din TacitRed API-nyckel)
  • Aktivera/inaktivera anslutning




Talon Insights

Stöds av:Talon Security

Med anslutningsappen för Talon-säkerhetsloggar kan du enkelt ansluta dina Talon-händelser och granskningsloggar till Microsoft Sentinel, visa instrumentpaneler, skapa anpassade aviseringar och förbättra undersökningen.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
Talon_CL Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande

Installationsinstruktioner:

Observera värdena nedan och följ anvisningarna här för att ansluta dina Talon Security-händelser och granskningsloggar med Microsoft Sentinel.

  • Arbetsyte-ID: <variabelvärde som angavs vid installationen>
  • Primärnyckel: <variabelvärde som angavs vid installationen>




Taniums CCF Push Connector

Stöds av:Tanium Inc.

Dessa data matar Microsoft Sentinel arbetsböcker och spelböcker så att analytiker kan utöka incidenter, visualisera slutpunktsrisker och hälsa samt automatisera arbetsflöden för undersökningar och svar. Mer information om Tanium finns i https://www.tanium.com/contact-us/

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
TaniumComplyCompliance_CL Nej Nej
TaniumComplyVulnerabilities_CL Nej Nej
TaniumDefenderHealth_CL Nej Nej
TaniumDiscoverUnmanagedAssets_CL Nej Nej
TaniumHighUptime_CL Nej Nej
TaniumPatchCoverageStatus_CL Nej Nej
TaniumPatchListApplicability_CL Nej Nej
TaniumPatchListCompliance_CL Nej Nej
TaniumSCCMClientHealth_CL Nej Nej
TaniumThreatResponse_CL Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande

Förutsättningar:

  • Microsoft Entra: Behörighet att skapa en appregistrering i Microsoft Entra ID.
  • Microsoft Azure: Behörighet att tilldela rollen Utgivare av övervakningsmått för datainsamlingsregel (DCR).

Installationsinstruktioner:

1. Skapa ARM-resurser och ange de behörigheter som krävs

Med den här anslutningsappen kan Tanium Server push-överföra Grundläggande inventeringsdata direkt till Microsoft Sentinel via API:et Azure Monitor Ingestion.

Automatisk konfiguration och säker datainmatning med Entra program som klickar på "Distribuera" utlöser skapandet av Log Analytics-tabellen och en datainsamlingsregel (DCR). Den skapar sedan ett Entra program, länkar domänkontrollanten till den och anger den angivna hemligheten i programmet. Med den här konfigurationen kan Tanium-data skickas säkert till domänkontrollanten med hjälp av en Entra token.

2. Konfigurera Tanium-anslutningar

Använd följande parametrar för att konfigurera Tanium-anslutningarna för att skicka data till arbetsytan.

  • Klientorganisations-ID (katalog-ID): <variabelvärde som anges vid installationen>
  • Entra program-ID för appregistrering: <variabelvärde som angavs vid installationen>
  • Entra appregistreringshemlighet: <variabelvärde som anges vid installationen>
  • Slutpunkts-URI för datainsamling: <variabelvärde som anges vid installationstidpunkten>
  • Datainsamlingsregel oföränderligt ID: <variabelvärde som angavs vid installationen>
  • Efterlevnadsresultat loggar Stream namn: <variabelvärde som angavs vid installationen>
  • Sårbarhetsloggar för efterlevnad Stream namn: <variabelvärde som angavs vid installationen>
  • Defender-hälsologgar Stream namn: <variabelvärde som angavs vid installationen>
  • Identifiera ohanterade tillgångar Hälsologgar Stream Namn: <variabelvärde som angavs vid installationen>
  • Hög drifttidsloggar Stream namn: <variabelvärde som angavs vid installationen>
  • Statusloggar för korrigeringstäckning Stream namn: <variabelvärde som angavs vid installationen>
  • Korrigeringslista Tillämplighetsloggar Stream Namn: <variabelvärde som angavs vid installationen>
  • Efterlevnadsloggar för korrigeringslista Stream namn: <variabelvärde som angavs vid installationen>
  • SCCM klienthälsologgar Stream namn: <variabelvärde som angavs vid installationen>
  • Hotsvarsaviseringar Loggar Stream Namn: <variabelvärde som angavs vid installationen>

3. Skapa anslutningen i Tanium

När du har distribuerat dataanslutningen i Azure skapar du den nödvändiga anslutningen i Tanium-servern i Connect-modulen. Mer information om Connect-modulen finns i Tanium Help

  1. Ladda ned anslutningsimportfilen.
  2. Ersätt platshållarna med parametrarna som visas ovan.
  3. Öppna Connect-modulen i Tanium Server.
  4. Använd importfunktionen för att importera nya anslutningar.




Team Cymru Scout Data Connector (med Azure Functions)

Stöds av:Team Cymru

TeamCymruScout Data Connector gör det möjligt för användare att ta med Team Cymru Scout IP-, domän- och kontoanvändningsdata i Microsoft Sentinel för berikning.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
Cymru_Scout_Domain_Data_CL Nej Nej
Cymru_Scout_IP_Data_Foundation_CL Nej Nej
Cymru_Scout_IP_Data_Details_CL Nej Nej
Cymru_Scout_IP_Data_Communications_CL Nej Nej
Cymru_Scout_IP_Data_PDNS_CL Nej Nej
Cymru_Scout_IP_Data_Fingerprints_CL Nej Nej
Cymru_Scout_IP_Data_OpenPorts_CL Nej Nej
Cymru_Scout_IP_Data_x509_CL Nej Nej
Cymru_Scout_IP_Data_Summary_Details_CL Nej Nej
Cymru_Scout_IP_Data_Summary_PDNS_CL Nej Nej
Cymru_Scout_IP_Data_Summary_OpenPorts_CL Nej Nej
Cymru_Scout_IP_Data_Summary_Certs_CL Nej Nej
Cymru_Scout_IP_Data_Summary_Fingerprints_CL Nej Nej
Cymru_Scout_Account_Usage_Data_CL Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande

Förutsättningar:

  • Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
  • Behörighet att tilldela en roll till det registrerade programmet: Behörighet att tilldela en roll till det registrerade programmet i Microsoft Entra ID krävs.
  • Team Cymru Scout-autentiseringsuppgifter/behörigheter: Autentiseringsuppgifter för Team Cymru Scout-konto (användarnamn, lösenord) krävs.

Installationsinstruktioner:

OBSERVERA: Den här anslutningsappen använder Azure Functions för att ansluta till Team Cymru Scout-API:et för att hämta loggarna till Microsoft Sentinel. Detta kan resultera i ytterligare datainmatningskostnader. Mer information finns på prissättningssidan för Azure Functions.

(Valfritt steg) Lagra arbetsyta och API-auktoriseringsnycklar på ett säkert sätt eller token i Azure Key Vault. Azure Key Vault tillhandahåller en säker mekanism för att lagra och hämta nyckelvärden. Följ de här anvisningarna om du vill använda Azure Key Vault med en Azure funktionsapp.

STEG 1 – Steg för att skapa API-nyckeln för Team Cymru Scout

Följ de här anvisningarna för att skapa en API-nyckel för Team Cymru Scout.

  1. Se dokumentet API-nycklar för att generera en API-nyckel som ska användas som en alternativ form av auktorisering.

STEG 2 – Steg för appregistrering för programmet i Microsoft Entra ID

Den här integreringen kräver en appregistrering i Azure Portal. Följ stegen i det här avsnittet för att skapa ett nytt program i Microsoft Entra ID:

  1. Logga in på Azure-portalen.
  2. Sök efter och välj Microsoft Entra ID.
  3. Under Hantera väljer du Appregistreringar > Ny registrering.
  4. Ange ett visningsnamn för ditt program.
  5. Välj Registrera för att slutföra den första appregistreringen.
  6. När registreringen är klar visar Azure Portal appregistreringens översiktsfönster. Du ser program-ID:t (klient)-ID:t och klientorganisations-ID:t. Klient-ID och klient-ID krävs som konfigurationsparametrar för körning av TeamCymruScout Data Connector.

Referenslänk:/azure/active-directory/develop/quickstart-register-app

STEG 3 – Lägga till en klienthemlighet för programmet i Microsoft Entra ID

Ibland kallas ett programlösenord, en klienthemlighet är ett strängvärde som krävs för körning av TeamCymruScout Data Connector. Följ stegen i det här avsnittet för att skapa en ny klienthemlighet:

  1. I Azure Portal går du till Appregistreringar och väljer ditt program.
  2. Välj Certifikat & hemligheter > Klienthemligheter > Ny klienthemlighet.
  3. Lägg till en beskrivning av klienthemligheten.
  4. Välj en förfallotid för hemligheten eller ange en anpassad livslängd. Gränsen är 24 månader.
  5. Välj Lägg till.
  6. Registrera hemlighetens värde för användning i klientprogramkoden. Det här hemliga värdet visas aldrig igen när du har lämnat den här sidan. Det hemliga värdet krävs som konfigurationsparameter för körning av TeamCymruScout Data Connector.

Referenslänk:/azure/active-directory/develop/quickstart-register-app#add-a-client-secret

STEG 4 – Hämta objekt-ID för ditt program i Microsoft Entra ID

När du har skapat din appregistrering följer du stegen i det här avsnittet för att hämta objekt-ID:

  1. Gå till Microsoft Entra ID.
  2. Välj Företagsprogram på den vänstra menyn.
  3. Leta upp ditt nyligen skapade program i listan (du kan söka efter det namn du angav).
  4. Klicka på programmet.
  5. På översiktssidan kopierar du objekt-ID:t. Det här är det AzureEntraObjectId som behövs för rolltilldelningen för ARM-mallen.

STEG 5 – Tilldela rollen Deltagare till program i Microsoft Entra ID

Följ stegen i det här avsnittet för att tilldela rollen:

  1. I Azure Portal går du till Resursgrupp och väljer din resursgrupp.
  2. Gå till Åtkomstkontroll (IAM) från den vänstra panelen.
  3. Klicka på Lägg till och välj sedan Lägg till rolltilldelning.
  4. Välj Deltagare som roll och klicka på nästa.
  5. I Tilldela åtkomst till väljer du User, group, or service principal.
  6. Klicka på Lägg till medlemmar och skriv ditt appnamn som du har skapat och välj det.
  7. Klicka nu på Granska + tilldela och klicka sedan på Granska + tilldela igen.

Referenslänk:/azure/role-based-access-control/role-assignments-portal

STEG 6 – Ladda upp csv med diktatorer i visningslistan

Följ stegen i det här avsnittet för att ladda upp csv som innehåller indikatorer i visningslistan:

  1. I Azure Portal går du till Microsoft Sentinel och väljer din arbetsyta.
  2. Gå till Visningslista under avsnittet Konfiguration från den vänstra panelen.
  3. Klicka på TeamCymruScoutDomainData och välj sedan Massuppdatering från bevakningslistan för uppdateringar.
  4. Ladda upp dina csv-filer med domänindikatorer i Ladda upp filindata och klicka på Nästa: Granska+Skapa.
  5. När valideringen har slutförts klickar du på Uppdatera.
  6. Följ samma steg för att uppdatera TeamCymruScoutIPData-visningslistan för IP-indikatorer.

Referenslänk:Massuppdatering av en visningslista

STEG 7 – Välj ETT av följande två distributionsalternativ för att distribuera anslutningsappen och den associerade Azure-funktionen

VIKTIGT: Innan du distribuerar TeamCymruScout-dataanslutningsappen måste du ha arbetsyte-ID:t och primärnyckeln för arbetsytan (kan kopieras från följande) tillgängliga.., samt autentiseringsuppgifterna för TeamCymruScout.

Alternativ 1 – Azure Resource Manager (ARM)-mall

Använd den här metoden för automatisk distribution av TeamCymruScout-dataanslutningsappen.

  1. Klicka på knappen Distribuera till Azure nedan.

    aka.ms

  2. Välj önskad prenumeration, resursgrupp och plats.

  3. Ange följande information: Location WorkspaceName Function Name TeamCymruScoutBaseURL AuthenticationType Username Password APIKey IPValues DomainValues APIType AzureClientId AzureClientSecret TenantId AzureEntraObjectId IPTableName DomainTableName AccountUsageTableName Schedule AccountUsageSchedule LogLevel

  4. Markera kryssrutan med etiketten Jag godkänner de villkor som anges ovan.

  5. Klicka på Köp för att distribuera.

Alternativ 2 – Manuell distribution av Azure Functions

Använd följande stegvisa instruktioner för att distribuera TeamCymruScout-dataanslutningen manuellt med Azure Functions (distribution via Visual Studio Code).

  1. Distribuera en funktionsapp

OBSERVERA: Du måste förbereda VS-kod för Azure funktionsutveckling.

  1. Ladda ned Azure-funktionsappfilen. Extrahera arkivet till din lokala utvecklingsdator.

  2. Starta VS Code. Välj Arkiv på huvudmenyn och välj Öppna mapp.

  3. Välj mappen på den översta nivån från extraherade filer.

  4. Välj ikonen Azure i aktivitetsfältet och välj sedan knappen Distribuera till funktionsapp i området Azure: Funktioner. Om du inte redan är inloggad väljer du ikonen Azure i aktivitetsfältet. I området Azure: Funktioner väljer du Logga in för att Azure Om du redan är inloggad går du till nästa steg.

  5. Ange följande information i prompterna:

    a. Välj mapp: Välj en mapp från arbetsytan eller bläddra till en som innehåller din funktionsapp.

    b. Välj prenumeration: Välj den prenumeration som ska användas.

    c. Välj Skapa ny funktionsapp i Azure (välj inte alternativet Avancerat)

    d. Ange ett globalt unikt namn för funktionsappen: Ange ett namn som är giltigt i en URL-sökväg. Namnet du skriver verifieras för att se till att det är unikt i Azure Functions. (t.ex. CymruScoutXXXXX).

    e. Välj en körningsmiljö: Välj Python 3.12 eller senare.

    f. Välj en plats för nya resurser. För bättre prestanda och lägre kostnader väljer du samma region där Microsoft Sentinel finns.

  6. Distributionen påbörjas. Ett meddelande visas när funktionsappen har skapats och distributionspaketet har tillämpats.

  7. Gå till Azure-portalen för konfigurationen av funktionsappen.

  8. Konfigurera funktionsappen

  9. I funktionsappen väljer du funktionsappens namn och sedan Konfiguration.

  10. fliken Programinställningar väljer du + Ny programinställning.

  11. Lägg till var och en av följande programinställningar individuellt med sina respektive värden (skiftlägeskänsliga): CymruScoutBaseURL AuthenticationType TeamCymruScoutUsername TeamCymruScoutPassword APIKey IPValues DomainValues APIType AZURE_CLIENT_ID AZURE_CLIENT_SECRET AZURE_TENANT_ID IPTableName DomainTableName AccountUsageTableName Schedule AccountUsageSchedule LogLevel AZURE_DATA_COLLECTION_ENDPOINT AZURE_DATA_COLLECTION_RULE_ID_MAIN_TABLES AZURE_DATA_COLLECTION_RULE_ID_SUB_TABLES

  12. När alla programinställningar har angetts klickar du på Spara.




Exponering av beselig identitet

Stöds av:Tenable

Anslutningsprogrammet för utståld identitetsexponering gör att indikatorer för exponering, indikatorer för attack och spårflödesloggar kan matas in i Microsoft Sentinel. Med de olika arbetsböckerna och dataparsers kan du enklare manipulera loggar och övervaka Din služba Active Directory-miljö. Med analysmallarna kan du automatisera svar om olika händelser, exponeringar och attacker.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
Tenable_IE_CL Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Förutsättningar:

  • Åtkomst till TenableIE-konfiguration: Behörigheter för att konfigurera syslog-aviseringsmotor

Installationsinstruktioner:

Den här dataanslutningen är beroende av afad_parser baserat på en Kusto-funktion för att fungera som förväntat som distribueras med Microsoft Sentinel-lösningen.

1. Konfigurera Syslog-servern

Du behöver först en Linux Syslog-server som TenableIE skickar loggar till. Vanligtvis kan du köra rsyslog på Ubuntu. Du kan sedan konfigurera den här servern som du vill, men vi rekommenderar att du kan mata ut TenableIE-loggar i en separat fil.

Konfigurera rsyslog för att acceptera loggar från din TenableIE IP-adress. Välj något av följande alternativ:

Alternativ 1: Använda AllowedSender-direktivet

Den här konfigurationen begränsar vilka värdar som kan skicka loggar till syslog-servern på nätverksnivå. Det är säkrare eftersom det avvisar obehöriga anslutningar innan de bearbetas.

  1. Ladda ned konfigurationsfilen: 80-tenable-allowedsender.conf
  2. Kör i sudo-läge: sudo -i
  3. Ange din TenableIE IP-adress: export TENABLE_IE_IP={Enter your IP address}
  4. Kör kommandona från den nedladdade konfigurationsfilen
  5. Starta om rsyslog: systemctl restart rsyslog

Alternativ 2: Filtrera loggar efter käll-IP (för miljöer med flera syslog-källor)

Den här konfigurationen accepterar alla inkommande loggar men bearbetar bara dem från den angivna TenableIE IP-adressen. Det är särskilt användbart när du har flera syslog-servrar eller program som skickar loggar till samma syslog-server och du bara vill bearbeta TenableIE-loggar selektivt.

  1. Ladda ned konfigurationsfilen: 80-tenable-filter.conf
  2. Kör i sudo-läge: sudo -i
  3. Ange din TenableIE IP-adress: export TENABLE_IE_IP={Enter your IP address}
  4. Kör kommandona från den nedladdade konfigurationsfilen
  5. Starta om rsyslog: systemctl restart rsyslog

2. Installera och registrera Microsoft-agenten för Linux

OMS-agenten tar emot TenableIE syslog-händelserna och publicerar den i Microsoft Sentinel :

Välj var agenten ska installeras:

Installera agenten på Azure Linux virtuell dator

Välj den dator som agenten ska installeras på och klicka sedan på Anslut.

  • Install Agent: <variabelvärde som angavs vid installationstiden>

Installera agenten på en dator som inte är Azure Linux

Ladda ned agenten på den aktuella datorn och följ anvisningarna.

  • Install Agent: <variabelvärde som angavs vid installationstiden>

3. Kontrollera agentloggarna på Syslog-servern

tail -f /var/opt/microsoft/omsagent/log/omsagent.log

4. Konfigurera TenableIE för att skicka loggar till Syslog-servern

I TenableIE-portalen går du till System, Konfiguration och sedan Syslog. Därifrån kan du skapa en ny Syslog-avisering mot Syslog-servern.

När detta är klart kontrollerar du att loggarna har samlats in korrekt på servern i en separat fil (för att göra detta kan du använda knappen Testa konfigurationen i Syslog-aviseringskonfigurationen i TenableIE). Om du använde snabbstartsmallen lyssnar Syslog-servern som standard på port 514 i UDP och 1514 i TCP, utan TLS.

Obs! Båda konfigurationsalternativen från steg 1 konfigurerar syslog-servern så att den lyssnar på port 514 för både UDP- och TCP-anslutningar.

5. Konfigurera anpassade loggar

Konfigurera agenten för att samla in loggarna.

  1. I Microsoft Sentinel går du till Konfiguration –> Inställningar –> Arbetsyteinställningar –> Anpassade loggar.
  2. Klicka på Lägg till anpassad logg.
  3. Ladda upp ett exempel TenableIE.log Syslog-fil från Linux dator som kör Syslog-servern och klicka på Nästa
  4. Ange postens avgränsare till Ny rad om det inte redan är fallet och klicka på Nästa.
  5. Välj Linux och ange sökvägen till Syslog-filen, klicka på + och sedan på Nästa. Standardplatsen för filen är /var/log/TenableIE.log om du har en Tenable version <3.1.0, du måste också lägga till den här linux-filplatsen /var/log/AlsidForAD.log.
  6. Ange namnet till Tenable_IE_CL (Azure lägger automatiskt till _CL i slutet av namnet får det bara finnas en, kontrollera att namnet inte är Tenable_IE_CL_CL).
  7. Klicka på Nästa, du ser ett CV och klickar sedan på Skapa

6. Njut!

Du bör nu kunna ta emot loggar i tabellen Tenable_IE_CL . Loggdata kan parsas med hjälp av funktionen afad_parser(), som används av alla frågeexempel, arbetsböcker och analysmallar.




Hantering av säkerhetsrisker (med hjälp av Azure Functions)

Stöds av:Tenable

TVM-dataanslutningsappen ger möjlighet att mata in tillgångs-, sårbarhets-, efterlevnads-, WAS-tillgångar och WAS-sårbarhetsdata i Microsoft Sentinel med hjälp av TVM REST-API:er. Mer information finns i API-dokumentationen . Anslutningsappen ger möjlighet att hämta data som hjälper till att undersöka potentiella säkerhetsrisker, få insikter om dina databehandlingstillgångar, diagnostisera konfigurationsproblem med mera

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
Tenable_VM_Asset_CL Ja Ja
Tenable_VM_Vuln_CL Ja Ja
Tenable_VM_Compliance_CL Ja Ja
Tenable_WAS_Asset_CL Ja Ja
Tenable_WAS_Vuln_CL Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Förutsättningar:

  • Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
  • REST API-autentiseringsuppgifter/behörigheter: Både en TenableAccessKey och en TenableSecretKey krävs för att få åtkomst till REST API:et tenable. Mer information finns i API. Kontrollera alla krav och följ anvisningarna för att hämta autentiseringsuppgifter.

Installationsinstruktioner:

OBSERVERA: Den här anslutningsappen använder Azure Durable Functions för att ansluta till TenableVM-API:et för att hämta tillgångar, sårbarheter och efterlevnad (om det väljs) med jämna mellanrum till Microsoft Sentinel. Detta kan resultera i ytterligare datainmatningskostnader. Mer information finns på prissättningssidan för Azure Functions.

(Valfritt steg) Lagra arbetsyta och API-auktoriseringsnycklar på ett säkert sätt eller token i Azure Key Vault. Azure Key Vault tillhandahåller en säker mekanism för att lagra och hämta nyckelvärden. Följ de här anvisningarna om du vill använda Azure Key Vault med en Azure funktionsapp.

OBSERVERA: Den här dataanslutningen är beroende av en TenableVM-parser för sårbarheter och en TenableVM-parser för tillgångar baserat på en Kusto-funktion som fungerar som förväntat och som distribueras med Microsoft Sentinel-lösningen.

STEG 1 – Konfigurationssteg för TenableVM

Följ anvisningarna för att hämta nödvändiga API-autentiseringsuppgifter.

STEG 2 – Steg för appregistrering för programmet i Microsoft Entra ID

Den här integreringen kräver en appregistrering i Azure Portal. Följ stegen i det här avsnittet för att skapa ett nytt program i Microsoft Entra ID:

  1. Logga in på Azure-portalen.
  2. Sök efter och välj Microsoft Entra ID.
  3. Under Hantera väljer du Appregistreringar > Ny registrering.
  4. Ange ett visningsnamn för ditt program.
  5. Välj Registrera för att slutföra den första appregistreringen.
  6. När registreringen är klar visar Azure Portal appregistreringens översiktsfönster. Du ser program-ID:t (klient)-ID:t och klientorganisations-ID:t. Klient-ID och klient-ID krävs som konfigurationsparametrar för körning av TenableVM Data Connector.

Referenslänk:/azure/active-directory/develop/quickstart-register-app

STEG 3 – Lägga till en klienthemlighet för programmet i Microsoft Entra ID

Ibland kallas ett programlösenord, en klienthemlighet är ett strängvärde som krävs för körning av TenableVM Data Connector. Följ stegen i det här avsnittet för att skapa en ny klienthemlighet:

  1. I Azure Portal går du till Appregistreringar och väljer ditt program.
  2. Välj Certifikat & hemligheter > Klienthemligheter > Ny klienthemlighet.
  3. Lägg till en beskrivning av klienthemligheten.
  4. Välj en förfallotid för hemligheten eller ange en anpassad livslängd. Gränsen är 24 månader.
  5. Välj Lägg till.
  6. Registrera hemlighetens värde för användning i klientprogramkoden. Det här hemliga värdet visas aldrig igen när du har lämnat den här sidan. Det hemliga värdet krävs som konfigurationsparameter för körning av TenableVM Data Connector.

Referenslänk:/azure/active-directory/develop/quickstart-register-app#add-a-client-secret

STEG 4 – Hämta objekt-ID för ditt program i Microsoft Entra ID

När du har skapat din appregistrering följer du stegen i det här avsnittet för att hämta objekt-ID:

  1. Gå till Microsoft Entra ID.
  2. Välj Företagsprogram på den vänstra menyn.
  3. Leta upp ditt nyligen skapade program i listan (du kan söka efter det namn du angav).
  4. Klicka på programmet.
  5. På översiktssidan kopierar du objekt-ID:t. Det här är det AzureEntraObjectId som behövs för rolltilldelningen för ARM-mallen.

STEG 5 – Välj ETT av följande två distributionsalternativ för att distribuera anslutningsappen och den associerade Azure funktionsappen

Alternativ 1 – Azure Resource Manager (ARM)-mall

Använd den här metoden för automatisk distribution av dataanslutningsappen TenableVM Vulnerability Management Report med hjälp av en ARM-mall.

  1. Klicka på knappen Distribuera till Azure nedan.

    aka.ms aka.ms

  2. Välj önskad prenumeration, resursgrupp, funktionappnamn och plats.

  3. Ange informationen nedan:

    a. WorkspaceName – Ange arbetsytans namn för log analytics-arbetsytan.

    b. TenableAccessKey – Ange åtkomstnyckeln för att använda API:et Tenable.

    c. TenableSecretKey – Ange en nyckel för autentisering som kan nås.

    d. AzureClientID – Ange Azure klient-ID.

    e. AzureClientSecret – Ange Azure klienthemlighet.

    f. TenantID – Ange klientorganisations-ID som hämtats från stegen ovan.

    G. AzureEntraObjectId – Ange Azure objekt-ID som hämtades från ovanstående steg.

    H. LowestSeveritytoStore – lägsta allvarlighetsgrad för säkerhetsrisker som ska lagras. Tillåtna värden: Info, Låg, Medel, Hög, Kritisk. Standardvärdet är Info.

    i. ComplianceDataIngestion – Välj sant om du vill aktivera inmatning av efterlevnadsdata från en virtuell dator som kan användas. Standardvärdet är falskt.

    J. WASAssetDataIngestion – Välj true om du vill aktivera WAS Asset Data Ingestion från Tenable VM. Standardvärdet är falskt.

    K. WASVulnerabilityDataIngestion – Välj sant om du vill aktivera WAS Vulnerability data ingestion from Tenable VM .WAS Vulnerability data ingestion from Tenable VM .WASVulnerabilityDataIngestion – Select true if you want to enable WAS Vulnerability data ingestion from Tenable VM (Aktiveringsbar virtuell dator). Standardvärdet är falskt.

    L. LowestSeveritytoStoreWAS – den lägsta allvarlighetsgraden för sårbarhet som ska lagras för WAS. Tillåtna värden: Info, Låg, Medel, Hög, Kritisk. Standardvärdet är Info.

    M. TenableExportScheduleInMinutes – Schemalägg i minuter för att skapa ett nytt exportjobb från den virtuella datorn Tenable. Standardvärdet är 1440.

    N. AssetTableName – Ange namnet på den tabell som används för att lagra tillgångsdataloggar.

    O. VulnTableName – Ange namnet på den tabell som används för att lagra loggar för sårbarhetsdata.

    P. ComplianceTableName – Ange namnet på den tabell som används för att lagra efterlevnadsdataloggar.

    F. WASAssetTableName – Ange namnet på den tabell som används för att lagra WAS-tillgångsdataloggar.

    R. WASVulnTableName – Ange namnet på tabellen som används för att lagra WAS Vulnerability Data-loggar.

  4. Markera kryssrutan med etiketten Jag godkänner de villkor som anges ovan.

  5. Klicka på Köp för att distribuera.

Alternativ 2 – Manuell distribution av Azure Functions

Använd följande stegvisa instruktioner för att distribuera dataanslutningsappen TenableVM Vulnerability Management Report manuellt med Azure Functions (distribution via Visual Studio Code).

  1. Distribuera en funktionsapp

OBSERVERA: Du måste förbereda VS-kod för Azure funktionsutveckling.

  1. Ladda ned Azure-funktionsappfilen. Extrahera arkivet till din lokala utvecklingsdator.

  2. Starta VS Code. Välj Arkiv på huvudmenyn och välj Öppna mapp.

  3. Välj mappen på den översta nivån från extraherade filer.

  4. Välj ikonen Azure i aktivitetsfältet och välj sedan knappen Distribuera till funktionsapp i området Azure: Funktioner. Om du inte redan är inloggad väljer du ikonen Azure i aktivitetsfältet. I området Azure: Funktioner väljer du Logga in för att Azure Om du redan är inloggad går du till nästa steg.

  5. Ange följande information i prompterna:

    a. Välj mapp: Välj en mapp från arbetsytan eller bläddra till en som innehåller din funktionsapp.

    b. Välj prenumeration: Välj den prenumeration som ska användas.

    c. Välj Skapa ny funktionsapp i Azure (välj inte alternativet Avancerat)

    d. Ange ett globalt unikt namn för funktionsappen: Ange ett namn som är giltigt i en URL-sökväg. Namnet du skriver verifieras för att se till att det är unikt i Azure Functions. (t.ex. TenableVMXXXXX).

    e. Välj en körningsmiljö: Välj Python 3.12.

    f. Välj en plats för nya resurser. För bättre prestanda och lägre kostnader väljer du samma region där Microsoft Sentinel finns.

  6. Distributionen påbörjas. Ett meddelande visas när funktionsappen har skapats och distributionspaketet har tillämpats.

  7. Gå till Azure-portalen för konfigurationen av funktionsappen.

  8. Konfigurera funktionsappen

  9. I funktionsappen väljer du funktionsappens namn och sedan Konfiguration.

  10. På fliken Programinställningar väljer du Ny programinställning.

  11. Lägg till var och en av följande programinställningar individuellt med sina respektive strängvärden (skiftlägeskänsliga):

    a. WorkspaceName – Ange arbetsytans namn för log analytics-arbetsytan.

    b. TenableAccessKey – Ange åtkomstnyckeln för att använda API:et Tenable.

    c. TenableSecretKey – Ange en nyckel för autentisering som kan nås.

    d. AzureClientID – Ange Azure klient-ID.

    e. AzureClientSecret – Ange Azure klienthemlighet.

    f. TenantID – Ange klientorganisations-ID som hämtats från stegen ovan.

    G. AzureEntraObjectId – Ange Azure objekt-ID som hämtades från ovanstående steg.

    H. LowestSeveritytoStore – lägsta allvarlighetsgrad för säkerhetsrisker som ska lagras. Tillåtna värden: Info, Låg, Medel, Hög, Kritisk. Standardvärdet är Info.

    i. ComplianceDataIngestion – Välj sant om du vill aktivera inmatning av efterlevnadsdata från en virtuell dator som kan användas. Standardvärdet är falskt.

    J. WASAssetDataIngestion – Välj true om du vill aktivera WAS Asset Data Ingestion från Tenable VM. Standardvärdet är falskt.

    K. WASVulnerabilityDataIngestion – Välj sant om du vill aktivera WAS Vulnerability data ingestion from Tenable VM .WAS Vulnerability data ingestion from Tenable VM .WASVulnerabilityDataIngestion – Select true if you want to enable WAS Vulnerability data ingestion from Tenable VM (Aktiveringsbar virtuell dator). Standardvärdet är falskt.

    L. LowestSeveritytoStoreWAS – den lägsta allvarlighetsgraden för sårbarhet som ska lagras för WAS. Tillåtna värden: Info, Låg, Medel, Hög, Kritisk. Standardvärdet är Info.

    M. TenableExportScheduleInMinutes – Schemalägg i minuter för att skapa ett nytt exportjobb från den virtuella datorn Tenable. Standardvärdet är 1440.

    N. AssetTableName – Ange namnet på den tabell som används för att lagra tillgångsdataloggar.

    O. VulnTableName – Ange namnet på den tabell som används för att lagra loggar för sårbarhetsdata.

    P. ComplianceTableName – Ange namnet på den tabell som används för att lagra efterlevnadsdataloggar.

    F. WASAssetTableName – Ange namnet på den tabell som används för att lagra WAS-tillgångsdataloggar.

    R. WASVulnTableName – Ange namnet på tabellen som används för att lagra WAS Vulnerability Data-loggar.

    S. PyTenableUAVendor – Värdet måste anges till Microsoft.

    T. PyTenableUAProduct – Värdet måste anges till Microsoft Sentinel.

    U. PyTenableUABuild – Värdet måste anges till 3.1.0.

  12. När alla programinställningar har angetts klickar du på Spara.




Klientbaserad Microsoft Defender för molnet

Stöds av:Microsoft Corporation

Microsoft Defender för molnet är ett verktyg för säkerhetshantering som gör att du snabbt kan identifiera och reagera på hot i Azure, hybrid- och molnbaserade arbetsbelastningar. Med den här anslutningsappen kan du strömma dina MDC-säkerhetsaviseringar från Microsoft 365 Defender till Microsoft Sentinel, så att du kan utnyttja fördelarna med XDR-korrelationer som ansluter punkterna mellan dina molnresurser, enheter och identiteter och visa data i arbetsböcker, frågor och undersöka och svara på incidenter. Mer information finns i dokumentationen om Microsoft Sentinel.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
SecurityAlert Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Installationsinstruktioner:

Ansluta klientbaserade Microsoft Defender för molnet till Microsoft Sentinel

När du har anslutit den här anslutningsappen skickas alla aviseringar från Microsoft Defender för molnprenumerationer till den här Microsoft Sentinel arbetsytan.

Dina Microsoft Defender för molnaviseringar är anslutna för att strömma via Microsoft 365 Defender. Om du vill dra nytta av automatisk gruppering av aviseringar i incidenter ansluter du anslutningsappen för Microsoft 365 Defender-incidenter. Incidenter kan visas i incidentkön.




TheHive (via Codeless Connector Framework)

Stöds av:Microsoft Corporation

TheHive-dataanslutningsappen ger möjlighet att mata in data från TheHive Security Incident Response Platform i Microsoft Sentinel via REST-API:et. Mer information finns i API-dokumentationen . Anslutningsappen ger möjlighet att hämta ärenden, uppgifter och aviseringar från TheHive och visualisera dem i Microsoft Sentinel.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
TheHiveData Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande

Förutsättningar:

  • TheHive API-åtkomst: TheHive API Version 4 och senare åtkomst krävs för TheHive-API:et.

Installationsinstruktioner:

1. Konfiguration

Följ anvisningarna för att konfigurera TheHive-anslutningsappen.

  • TheHive Base URL: (TheHive instance base URL (t.ex. https://thehive.example.com)) Hämta API-nyckeln från dina TheHive-användarprofilinställningar. (eller en dedikerad användare som skapats för detta ändamål)

  • API-nyckel: (API-nyckel för TheHive API)

2. Anslut

Aktivera TheHive-anslutningsappen.

  • Aktivera/inaktivera anslutning




Theom

Stöds av:Theom

Med Theom Data Connector kan organisationer ansluta sin Theom-miljö till Microsoft Sentinel. Den här lösningen gör det möjligt för användare att få aviseringar om datasäkerhetsrisker, skapa och utöka incidenter, kontrollera statistik och utlösa SOAR-spelböcker i Microsoft Sentinel

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
TheomAlerts_CL Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande

Installationsinstruktioner:

  1. I Theom UI Console klickar du på Hantera –> Aviseringar i sidofältet.
  2. Välj fliken Sentinel.
  3. Klicka på knappen Aktiv för att aktivera konfigurationen.
  4. Ange Primary nyckel som Authorization Token
  5. Ange Endpoint URL som https://<Workspace ID>.ods.opinsights.azure.com/api/logs?api-version=2016-04-01
  6. Klicka på SAVE SETTINGS
  • Arbetsyte-ID: <variabelvärde som angavs vid installationen>
  • Primärnyckel: <variabelvärde som angavs vid installationen>




Hotinformation – TAXII

Stöds av:Microsoft Corporation

Microsoft Sentinel integreras med TAXII 2.0- och 2.1-datakällor för att aktivera övervakning, aviseringar och jakt med hjälp av din hotinformation. Använd den här anslutningsappen för att skicka stix-objekttyper som stöds från TAXII-servrar till Microsoft Sentinel. Hotindikatorer kan vara IP-adresser, domäner, URL:er och filhashvärden. Mer information finns i Microsoft Sentinel dokumentationen >.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
ThreatIntelligenceIndicator Ja Nej

Stöd för datainsamlingsregel:DcR för arbetsytetransformering


Plattformar för hotinformation

Stöds av:Microsoft Corporation

Microsoft Sentinel integreras med Microsoft Graph API för säkerhet datakällor för att aktivera övervakning, aviseringar och jakt med hjälp av din hotinformation. Använd den här anslutningsappen för att skicka hotindikatorer till Microsoft Sentinel från din Threat Intelligence Platform (TIP), till exempel Threat Connect, Palo Alto Networks MindMeld, MISP eller andra integrerade program. Hotindikatorer kan vara IP-adresser, domäner, URL:er och filhashvärden. Mer information finns i Microsoft Sentinel dokumentationen >.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
ThreatIntelligenceIndicator Ja Nej

Stöd för datainsamlingsregel:DcR för arbetsytetransformering


API för hotinformationsuppladdning (förhandsversion)

Stöds av:Microsoft Corporation

Microsoft Sentinel erbjuder ett API för dataplan för att hämta hotinformation från din Threat Intelligence Platform (TIP), till exempel Threat Connect, Palo Alto Networks MineMeld, MISP eller andra integrerade program. Hotindikatorer kan vara IP-adresser, domäner, URL:er, filhashvärden och e-postadresser. Mer information finns i dokumentationen om Microsoft Sentinel.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
ThreatIntelligenceIndicator Ja Nej

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Installationsinstruktioner:

**Du kan ansluta dina datakällor för hotinformation till Microsoft Sentinel genom att antingen: **

Använda en integrerad Threat Intelligence Platform (TIP), till exempel Threat Connect, Palo Alto Networks MineMeld, MISP och andra.

Anropa Microsoft Sentinel-API:et för dataplanet direkt från ett annat program.

  • Obs! Status för anslutningsappen visas inte som Ansluten här, eftersom data matas in genom att göra ett API-anrop.

**Följ dessa steg för att ansluta till din hotinformation: **

1. Hämta Microsoft Entra ID åtkomsttoken

Om du vill skicka begäran till API:erna måste du hämta Microsoft Entra ID åtkomsttoken. Du kan följa anvisningarna på den här sidan: /azure/databricks/dev-tools/api/latest/aad/app-aad-token#get-an-azure-ad-access-token

  • Obs! Begär Microsoft Entra ID åtkomsttoken med omfångsvärde: [variables('managementUri')]

2. Skicka STIX-objekt till Sentinel

Du kan skicka stix-objekttyper som stöds genom att anropa vårt uppladdnings-API. Klicka här om du vill ha mer information om API:et.

HTTP-metod: POST

Slutpunkt: https://api.ti.sentinel.azure.com/workspaces/[WorkspaceID]/threatintelligence-stix-objects:upload?api-version=2024-02-01-preview

WorkspaceID: arbetsytan som STIX-objekten laddas upp till.

Rubrikvärde 1: "Authorization" = "Bearer [Microsoft Entra ID Access Token from step 1]"

Rubrikvärde 2: "Content-Type" = "application/json"

Brödtext: Brödtexten är ett JSON-objekt som innehåller en matris med STIX-objekt.




Anslutningsapp för överföring av säkerhet (med hjälp av Azure Functions)

Stöds av:Överföringssäkerhet

Dataanslutningsappen [Transmit Security] ger möjlighet att mata in vanliga överföringshändelser API för säkerhet i Microsoft Sentinel via REST-API:et. Mer information finns i API-dokumentationen. Anslutningsappen möjliggör händelsehämtning för att utvärdera potentiella säkerhetsrisker, övervaka samarbete och diagnostisera och felsöka konfigurationsproblem.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
TransmitSecurityActivity_CL Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande

Förutsättningar:

  • Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
  • REST API-klient-ID: TransmitSecurityClientID krävs. Läs dokumentationen om du vill veta mer om API:et på https://developer.transmitsecurity.com/.
  • REST API-klienthemlighet: TransmitSecurityClientSecret krävs. Läs dokumentationen om du vill veta mer om API:et på https://developer.transmitsecurity.com/.

Installationsinstruktioner:

OBSERVERA: Den här anslutningsappen använder Azure Functions för att ansluta till API för säkerhet Överför för att hämta loggarna till Microsoft Sentinel. Detta kan resultera i ytterligare datainmatningskostnader. Mer information finns på prissättningssidan för Azure Functions.

(Valfritt steg) Lagra arbetsyta och API-auktoriseringsnycklar på ett säkert sätt eller token i Azure Key Vault. Azure Key Vault tillhandahåller en säker mekanism för att lagra och hämta nyckelvärden. Följ de här anvisningarna om du vill använda Azure Key Vault med en Azure funktionsapp.

STEG 1 – Konfigurationssteg för överför API för säkerhet

Följ anvisningarna för att hämta autentiseringsuppgifterna.

  1. Logga in på överföringssäkerhetsportalen.
  2. Konfigurera en hanteringsapp. Ge appen ett lämpligt namn, till exempel MyAzureSentinelCollector.
  3. Spara autentiseringsuppgifter för den nya användaren för användning i dataanslutningsappen.

STEG 2 – Välj ETT av följande två distributionsalternativ för att distribuera anslutningsappen och den associerade Azure-funktionen

VIKTIGT: Innan du distribuerar anslutningsappen Överför säkerhetsdata måste du ha arbetsyte-ID och primärnyckel för arbetsyta (kan kopieras från följande).

  • Arbetsyte-ID: <variabelvärde som angavs vid installationen>
  • Primärnyckel: <variabelvärde som angavs vid installationen>

Alternativ 1 – Azure Resource Manager (ARM)-mall

Använd den här metoden för automatisk distribution av anslutningsappen För överföring av säkerhetsdata med hjälp av en ARM-mall.

  1. Klicka på knappen Distribuera till Azure nedan.

    aka.ms aka.ms

  2. Välj önskad prenumeration, resursgrupp och plats.

OBSERVERA: I samma resursgrupp kan du inte blanda Windows- och Linux-appar i samma region. Välj en befintlig resursgrupp utan Windows-appar i den eller skapa en ny resursgrupp.

  1. Ange TransmitSecurityClientID, TransmitSecurityClientSecret, TransmitSecurityPullEndpoint, TransmitSecurityTokenEndpoint och distribuera.

  2. Markera kryssrutan med etiketten Jag godkänner de villkor som anges ovan.

  3. Klicka på Köp för att distribuera.

Alternativ 2 – Manuell distribution av Azure Functions

Använd följande stegvisa instruktioner för att distribuera anslutningsappen Överför säkerhetsdata manuellt med Azure Functions (distribution via Visual Studio Code).

  1. Distribuera en funktionsapp

OBSERVERA: Du måste förbereda VS Code för Azure funktionsutveckling.

  1. Ladda ned Azure-funktionsappfilen. Extrahera arkivet till din lokala utvecklingsdator.

  2. Starta VS Code. Välj Arkiv på huvudmenyn och välj Öppna mapp.

  3. Välj mappen på den översta nivån från de extraherade filerna.

  4. Välj ikonen Azure i aktivitetsfältet och välj sedan knappen Distribuera till funktionsapp i området Azure: Funktioner.

    Om du inte redan är inloggad väljer du ikonen Azure i aktivitetsfältet. I området Azure: Functions väljer du Logga in för att Azure.

    Om du redan är inloggad går du till nästa steg.

  5. Ange följande information i prompterna:

    a. Välj mapp: Välj en mapp från arbetsytan eller bläddra till en som innehåller din funktionsapp.

    b. Välj prenumeration: Välj den prenumeration som ska användas.

    c. Välj Skapa ny funktionsapp i Azure (välj inte alternativet Avancerat).

    d. Ange ett globalt unikt namn för funktionsappen: Ange ett namn som är giltigt i en URL-sökväg. Namnet du skriver verifieras för att se till att det är unikt i Azure Functions.

    e. Välj en körningsmiljö: Välj Python 3.11.

    f. Välj en plats för nya resurser. För bättre prestanda och lägre kostnader väljer du samma region där Microsoft Sentinel finns.

  6. Distributionen påbörjas. Ett meddelande visas när funktionsappen har skapats och distributionspaketet har tillämpats.

  7. Gå till Azure-portalen för konfigurationen av funktionsappen.

  8. Konfigurera funktionsappen

  9. I funktionsappen väljer du funktionsappens namn och sedan Konfiguration.

  10. Välj Miljövariabler.

  11. Lägg till var och en av följande programinställningar individuellt med sina respektive strängvärden (skiftlägeskänsliga):

    • TransmitSecurityClientID
    • TransmitSecurityClientSecret
    • TransmitSecurityPullEndpoint
    • TransmitSecurityTokenEndpoint
    • WorkspaceID
    • WorkspaceKey
    • logAnalyticsUri (valfritt)
  • Använd logAnalyticsUri för att åsidosätta LOG Analytics API-slutpunkten för ett dedikerat moln. För det offentliga molnet lämnar du till exempel värdet tomt. för Azure GovUS-molnmiljö anger du värdet i följande format: https://<CustomerId>.ods.opinsights.azure.us.
  1. När alla programinställningar har angetts klickar du på Använd.




Trellix Endpoint Security (via Codeless Connector Framework)

Stöds av:Microsoft Corporation

Med dataanslutningsappen För Trellix Endpoint Security kan du mata in säkerhetshändelser från Trellix ePO (ePolicy Orchestrator) till Microsoft Sentinel. Den här anslutningsappen använder autentiseringsuppgifter för OAuth2-klienten och hanterar automatiskt sidnumrering för att samla in omfattande slutpunktssäkerhetsdata, inklusive hotidentifiering, analysinformation, information om käll- och målsystem samt åtgärder för hotsvar.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
TrellixEvents Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande

Installationsinstruktioner:

1. API-konfiguration

Konfigurera din Trellix ePO API-anslutning.

Ange din API-nyckel för autentisering. Detta skickas i rubriken x-api-key.

  • API-nyckel: (Ange din API-nyckel)

Obs! API-nyckeln lagras på ett säkert sätt och används för autentisering med Trellix ePO API.

2. Autentiseringskonfiguration

Konfigurera autentiseringsuppgifter för OAuth2.

Obs! OAuth2-autentisering ger säker åtkomst till dina API-slutpunkter.

3. Aktivera anslutningsapp

Aktivera Trellix Endpoint Security-anslutningsappen

Aktivering av anslutningsapp

Granska konfigurationen och aktivera anslutningsappen för att börja samla in säkerhetshändelser.

  • Aktivera/inaktivera anslutning efter anslutning

När du har anslutit övervakar du anslutningsstatusen på sidan Dataanslutningar . Data bör börja visas inom 5–10 minuter.




Trend Vision One (med Azure Functions)

Stöds av:Trend Micro

Med Trend Vision One-anslutningsprogrammet kan du enkelt ansluta dina Workbench-aviseringsdata till Microsoft Sentinel för att visa instrumentpaneler, skapa anpassade aviseringar och förbättra övervaknings- och undersökningsfunktionerna. Detta ger dig mer inblick i organisationens nätverk/system och förbättrar dina säkerhetsfunktioner.

Trend Vision One-anslutningsappen stöds i Microsoft Sentinel i följande regioner: Australien, östra, Australien, sydöstra, Brasilien, södra, Kanada, centrala, Kanada, östra, Indien, centrala, USA, centrala, Asien, östra, USA, östra, USA, östra 2, Frankrike, centrala, Japan, östra, Korea, centrala, USA, norra centrala, Europa, norra; Norge, östra, Sydafrika, norra, USA, södra centrala, Sydostasien, Sverige, centrala, Schweiz, norra, Förenade Arabemiraten, norra, Storbritannien, södra, Storbritannien, västra, Europa, västra, USA, västra, USA, västra 2, USA, västra 3.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
TrendMicro_XDR_WORKBENCH_CL Nej Nej
TrendMicro_XDR_RCA_Task_CL Nej Nej
TrendMicro_XDR_RCA_Result_CL Nej Nej
TrendMicro_XDR_OAT_CL Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande

Förutsättningar:

  • Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
  • Trend Vision One API-token: En Trend Vision One API-token krävs. Läs dokumentationen om du vill veta mer om Trend Vision One-API:et.

Installationsinstruktioner:

OBSERVERA: Den här anslutningsappen använder Azure Functions för att ansluta till Trend Vision One-API:et för att hämta loggarna till Microsoft Sentinel. Detta kan resultera i ytterligare datainmatningskostnader. Mer information finns på prissättningssidan för Azure Functions.

(Valfritt steg) Lagra arbetsyta och API-auktoriseringsnycklar på ett säkert sätt eller token i Azure Key Vault. Azure Key Vault tillhandahåller en säker mekanism för att lagra och hämta nyckelvärden. Följ de här anvisningarna om du vill använda Azure Key Vault med en Azure funktionsapp.

STEG 1 – Konfigurationssteg för Trend Vision One API

Följ de här anvisningarna för att skapa ett konto och en API-autentiseringstoken.

STEG 2 – Använd distributionsalternativet nedan för att distribuera anslutningsappen och den associerade Azure-funktionen

VIKTIGT: Innan du distribuerar Trend Vision One-anslutningsappen måste du ha arbetsyte-ID:t och primärnyckeln för arbetsytan (kan kopieras från följande), samt auktoriseringstoken för Trend Vision One API, som är lätt tillgänglig.

  • Arbetsyte-ID: <variabelvärde som angavs vid installationen>
  • Primärnyckel: <variabelvärde som angavs vid installationen>

distribution av Azure Resource Manager(ARM)-mall

Den här metoden tillhandahåller en automatiserad distribution av Trend Vision One-anslutningsappen med hjälp av en ARM-tempate.

  1. Klicka på knappen Distribuera till Azure nedan.

    aka.ms

  2. Välj önskad prenumeration, resursgrupp och plats.

  3. Ange ett unikt funktionsnamn, arbetsyte-ID, arbetsytenyckel, API-token och regionkod.

  • Obs! Ange lämplig regionkod baserat på var din Trend Vision One-instans distribueras: us, eu, au, in, sg, jp
  • Obs! Om du använder Azure Key Vault hemligheter för något av värdena ovan använder du@Microsoft.KeyVault(SecretUri={Security Identifier})schemat i stället för strängvärdena. Mer information finns i dokumentationen om Key Vault referenser.
  1. Markera kryssrutan med etiketten Jag godkänner de villkor som anges ovan.
  2. Klicka på Köp för att distribuera.




Tropico-säkerhet – aviseringar

Stöds av:TROPICO Security

Mata in säkerhetsaviseringar från Tropico Security Platform i OCSF-säkerhetssökningsformat.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
{{graphQueriesTableName}} Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande

Installationsinstruktioner:

Ansluta Tropico Security Platform

Ange din skrivskyddade API-nyckel från Tropico-inställningar.

  • API-nyckel: (trop_xxxx...)
  • Aktivera/inaktivera anslutning




Tropico Security – händelser

Stöds av:TROPICO Security

Mata in säkerhetshändelser från Tropico Security Platform i OCSF-säkerhetssökningsformat.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
{{graphQueriesTableName}} Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande

Installationsinstruktioner:

Ansluta Tropico Security Platform

Ange din skrivskyddade API-nyckel från Tropico-inställningar.

  • API-nyckel: (trop_xxxx...)
  • Aktivera/inaktivera anslutning




Tropico-säkerhet – incidenter

Stöds av:TROPICO Security

Mata in sessionsincidenter för angripare från Tropico Security Platform.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
{{graphQueriesTableName}} Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande

Installationsinstruktioner:

Ansluta Tropico Security Platform

Ange din skrivskyddade API-nyckel från Tropico-inställningar.

  • API-nyckel: (trop_xxxx...)
  • Aktivera/inaktivera anslutning




Upwind Logs Loader (inmatnings-API)

Stöds av:Upwind

Dataanslutningsappen Upwind Logs Loader matar in beräkningsplattformstillgångar från upwind-molnsäkerhetsplattformen till en Microsoft Sentinel anpassad tabell med hjälp av en Azure-funktion och Azure Monitor Ingestion API (DCE/DCR).

Med Upwind får du körningsdriven molnsäkerhet som korrelerar molnhållningen med realtidsarbetsbelastningskontext. Den här anslutningsappen innehåller ditt Upwind-lager – beräkningsplattformstillgångar i AWS, GCP och Azure – direkt i Microsoft Sentinel för korrelation, jakt och incidentberikning.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
UpwindLogsAssets_CL Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande

Förutsättningar:

  • Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
  • Api-autentiseringsuppgifter för Uppwind: Ett klient-ID för Upwind API och en klienthemlighet krävs. Hämta dessa från din Upwind-plattform under Inställningar → API-nycklar. Klientens autentiseringsuppgifter används för att autentisera mot https://auth.upwind.io/oauth/token för att hämta en ägartoken.
  • Upwind Organisations-ID: Ditt Organisations-ID för Uppwind krävs. Hitta den på Plattformen Uppwind under Inställningar → Organisation.

Installationsinstruktioner:

OBSERVERA: Den här anslutningsappen använder Azure Functions och Azure Monitor Ingestion API (DCE/DCR) för att push-överföra Uppwind-loggar till Microsoft Sentinel. ARM-mallen skapar automatiskt datainsamlingsslutpunkten, den anpassade loggtabellen (UpwindLogsAssets_CL), datainsamlingsregeln och rolltilldelningen. Detta kan resultera i ytterligare datainmatningskostnader. Mer information finns på prissättningssidan för Azure Functions och Azure Övervaka prissättning.

(Valfritt) Under distributionen väljer du Key Vault som autentiseringsmetod för att lagra din Klienthemlighet i Uppwind på ett säkert sätt. Du kan ange ett befintligt Key Vault namn eller låta mallen skapa ett nytt. En användartilldelad hanterad identitet konfigureras automatiskt med nödvändiga Key Vault åtkomstprinciper.

STEG 1 – Hämta API-autentiseringsuppgifter för Upwind

  1. Logga in på Upwind-plattformen.
  2. Gå till Inställningar → API-nycklar.
  3. Skapa en ny API-nyckel och anteckna klient-ID och klienthemlighet.
  4. Gå till Inställningar → Organisation och anteckna ditt organisations-ID.

STEG 2 – Distribuera funktionsappen för Azure

Klicka på Distribuera för att Azure och fyll i parametrarna. Mallen skapar automatiskt DCE, UpwindLogs_CL tabell, DCR, rolltilldelning och funktionsapp.

aka.ms

Parametrar som ska fyllas i:

Parameter Beskrivning
WorkspaceName Namnet på din Log Analytics-/Microsoft Sentinel-arbetsyta
UpwindOrgId Uppwind Organisations-ID från steg 1
UpwindClientId Klient-ID för Upwind API från steg 1
UpwindClientSecret Upwind API-klienthemlighet från steg 1
AppInsightsWorkspaceResourceID Fullständigt resurs-ID för Log Analytics-arbetsytan (från Log Analytics-arbetsytan → egenskaper)
  • Arbetsyte-ID: <variabelvärde som angavs vid installationen>




Vaikora AI-agentens beteendesignaler

Stöds av:Data443 Risk Mitigation, Inc.

Mata in beteendesignaler för AI-agenten från Vaikora-API:et till Microsoft Sentinel med hjälp av Codeless Connector Framework (CCF). Övervaka agentåtgärder, principbeslut, avvikelsepoäng och risknivåer för att identifiera misstänkt AI-aktivitet i din miljö.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
Vaikora_AgentSignals_CL Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande

Förutsättningar:

  • Vaikora API-nyckel: En Vaikora API-nyckel (vk_xxxxx) med läsåtkomst till åtgärdsslutpunkten. Hämta detta från vaikora-instrumentpanelen under Inställningar > API-nycklar.

Installationsinstruktioner:

Ansluta Vaikora AI-agentens beteendesignaler

Om du vill aktivera Vaikora-anslutningsappen anger du din Vaikora API-nyckel nedan och klickar på Anslut. Agent-ID:t är valfritt. använd den för att omfångsinmatning till en enda agent, eller lämna den tom för att mata in åtgärder från alla agenter som nyckeln kan se.

Din API-nyckel är tillgänglig på Vaikora-instrumentpanelen under Inställningar > API-nycklar. Agent-ID är det UUID som visas på varje agent detaljsida.

  • Vaikora API-nyckel: (vk_xxxxxxxxxxxxxxxxxxxxxxxx)
  • Vaikora Agent-ID (valfritt): (Lämna tomt om du vill övervaka alla agenter)
  • Aktivera/inaktivera anslutning




Framtvinga konfigurationshändelser för Valimail

Stöds av:Valimail

Med dataanslutningsappen Valimail Configuration Events kan du mata in e-postdomänens konfigurationshändelser från Valimails rapporterings-API till Microsoft Sentinel. Dataanslutningen bygger på Microsoft Sentinel Codeless Connector Framework.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
ValimailEnforceEvents_CL Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande

Installationsinstruktioner:

Konfigurationssteg för Valimail Events API Följ anvisningarna i guiden för att generera en uppsättning autentiseringsuppgifter för Rapporterings-API. Lagra det skapade klient-ID:t och app-ID-nycklarna.

  • Snigel för klientkonto: (Kontosnigel)
  • API-klient-ID: (Klient-ID-autentiseringsuppgifter)
  • API-app-ID: (App-ID-autentiseringsuppgifter)
  • Aktivera/inaktivera anslutning




Varonis Purview Push Connector

Stöds av:Varonis

Varonis Purview-anslutningsappen ger möjlighet att synkronisera resurser från Varonis till Microsoft Purview.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
VaronisResources_CL Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande

Förutsättningar:

  • Microsoft Entra: Behörighet att skapa en appregistrering i Microsoft Entra ID. Kräver vanligtvis Entra ID-programutvecklare eller högre.
  • Microsoft Azure: Behörighet att tilldela rollen Utgivare av övervakningsmått för datainsamlingsregel (DCR). Kräver vanligtvis Azure roll som RBAC-ägare eller administratör för användaråtkomst

Installationsinstruktioner:

1. Kör detta för att konfigurera inmatning för Varonis Resoources

Då skapas nödvändiga Log Analytics-tabeller, datainsamlingsregel (DCR) och ett Entra program för att på ett säkert sätt skicka data till domänkontrollanten.

Automatisk konfiguration och säker datainmatning med Entra program som klickar på "Distribuera" utlöser skapandet av Log Analytics-tabeller och en datainsamlingsregel (DCR). Den skapar sedan ett Entra program, länkar domänkontrollanten till den och anger den angivna hemligheten i programmet. Med den här konfigurationen kan data skickas säkert till domänkontrollanten med hjälp av en Entra token.

2. Skicka loggarna till arbetsytan

Använd följande parametrar för att konfigurera Varonis Purview Connector på instrumentpanelen för Varonis-integreringar.

  • Klientorganisations-ID (katalog-ID): <variabelvärde som anges vid installationen>
  • Entra program-ID för appregistrering: <variabelvärde som angavs vid installationen>
  • Entra appregistreringshemlighet: <variabelvärde som anges vid installationen>
  • Slutpunkts-URI för datainsamling: <variabelvärde som anges vid installationstidpunkten>
  • Datainsamlingsregel oföränderligt ID: <variabelvärde som angavs vid installationen>
  • Resurser Stream Namn: <variabelvärde som anges vid installationstidpunkt>




Varonis SaaS

Stöds av:Varonis

Varonis SaaS ger möjlighet att mata in Varonis-aviseringar i Microsoft Sentinel.

Varonis prioriterar djup datasynlighet, klassificeringsfunktioner och automatiserad reparation för dataåtkomst. Varonis skapar en enda prioriterad vy över risken för dina data, så att du proaktivt och systematiskt kan eliminera risker från insiderhot och cyberattacker.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
VaronisAlerts_CL Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Förutsättningar:

  • Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.

Installationsinstruktioner:

OBSERVERA: Den här anslutningsappen använder Azure Functions för att ansluta till Tjänsten Varonis DatAlert för att hämta aviseringar till Microsoft Sentinel. Detta kan resultera i ytterligare datainmatningskostnader. Mer information finns på prissättningssidan för Azure Functions.

För installation av Azure funktion och relaterade tjänster använder du:

portal.azure.com

STEG 1 – Hämta autentiseringsuppgifterna för Varonis DatAlert Endpoint API.

Så här genererar du klient-ID och API-nyckel:

  1. Starta Varonis-webbgränssnittet.
  2. Gå till Konfiguration –> API-nycklar. Sidan API-nycklar visas.
  3. Klicka på Skapa API-nyckel. Inställningarna Lägg till ny API-nyckel visas till höger.
  4. Fyll i namnet och beskrivningen.
  5. Klicka på knappen Generera nyckel.
  6. Kopiera API-nyckelhemligheten och spara den på en praktisk plats. Du kommer inte att kunna kopiera den igen.

Mer information finns i Varonis-dokumentationen

STEG 2 – Distribuera anslutningsappen och den associerade Azure-funktionen.

  • Namn på arbetsyta: <variabelvärde som angavs vid installationen>

Använd den här metoden för automatisk distribution av dataanslutningen med hjälp av en ARM-mall.

  1. Klicka på knappen Distribuera till Azure.

    portal.azure.com

  2. Välj önskad prenumeration, resursgrupp, region, lagringskontotyp.

  3. Ange Log Analytics-arbetsytans namn, Varonis FQDN, Varonis SaaS API-nyckel.

  4. Klicka på Granska + Skapa, Skapa.




Vectra XDR (med Azure Functions)

Stöds av:Vectra Support

Vectra XDR-anslutningsappen ger möjlighet att mata in Vectra-identifieringar, granskningar, entitetsbedömning, låsning, hälsa och entiteter i Microsoft Sentinel via Vectra REST API. Mer information finns i API-dokumentationen https://support.vectra.ai/s/article/KB-VS-1666 .

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
Detections_Data_CL Ja Ja
Audits_Data_CL Ja Ja
Entity_Scoring_Data_CL Ja Ja
Lockdown_Data_CL Ja Ja
Health_Data_CL Ja Ja
Entities_Data_CL Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Förutsättningar:

  • Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
  • REST API-autentiseringsuppgifter/behörigheter: Vectra-klient-ID och klienthemlighet krävs för datainsamling för hälsa, entitetsbedömning, entiteter, identifieringar, låsning och granskning. Läs dokumentationen om du vill veta mer om API:et på https://support.vectra.ai/s/article/KB-VS-1666.

Installationsinstruktioner:

OBSERVERA: Den här anslutningsappen använder Azure Functions för att ansluta till Vectra-API:et för att hämta loggarna till Microsoft Sentinel. Detta kan resultera i ytterligare datainmatningskostnader. Mer information finns på prissättningssidan för Azure Functions.

(Valfritt steg) Lagra arbetsyta och API-auktoriseringsnycklar på ett säkert sätt eller token i Azure Key Vault. Azure Key Vault tillhandahåller en säker mekanism för att lagra och hämta nyckelvärden. Följ de här anvisningarna om du vill använda Azure Key Vault med en Azure funktionsapp.

Obs! Den här dataanslutningen är beroende av en parser som baseras på en Kusto-funktion för att fungera som förväntat. Följ de här stegen för Identifieringsparser, Audits Parser, Entity Scoring Parser, Lockdown Parser och Health Parser för att skapa Kusto-funktionsalias, VectraDetections, VectraAudits, VectraEntityScoring, VectraLockdown och VectraHealth.

STEG 1 – Konfigurationssteg för autentiseringsuppgifterna för Vectra API

Följ de här anvisningarna för att skapa ett Vectra-klient-ID och en klienthemlighet.

  1. Logga in på Vectra-portalen
  2. Gå till Hantera –> API-klienter
  3. På sidan API-klienter väljer du Lägg till API-klient för att skapa en ny klient.
  4. Lägg till klientnamn, välj Roll och klicka på Generera autentiseringsuppgifter för att hämta dina klientautentiseringsuppgifter.
  5. Se till att registrera ditt klient-ID och din hemliga nyckel för förvaring. Du behöver dessa två typer av information för att hämta en åtkomsttoken från Vectra-API:et. En åtkomsttoken krävs för att göra begäranden till alla Vectra API-slutpunkter.

STEG 2 – Steg för appregistrering för programmet i Microsoft Entra ID

Den här integreringen kräver en appregistrering i Azure Portal. Följ stegen i det här avsnittet för att skapa ett nytt program i Microsoft Entra ID:

  1. Logga in på Azure-portalen.
  2. Sök efter och välj Microsoft Entra ID.
  3. Under Hantera väljer du Appregistreringar > Ny registrering.
  4. Ange ett visningsnamn för ditt program.
  5. Välj Registrera för att slutföra den första appregistreringen.
  6. När registreringen är klar visar Azure Portal appregistreringens översiktsfönster. Du ser program-ID:t (klient)-ID:t och klientorganisations-ID:t. Klient-ID och klient-ID krävs som konfigurationsparametrar för körning av Vectra Data Connector.

Referenslänk:/azure/active-directory/develop/quickstart-register-app

STEG 3 – Lägga till en klienthemlighet för programmet i Microsoft Entra ID

Ibland kallas ett programlösenord, en klienthemlighet är ett strängvärde som krävs för körning av Vectra Data Connector. Följ stegen i det här avsnittet för att skapa en ny klienthemlighet:

  1. I Azure Portal går du till Appregistreringar och väljer ditt program.
  2. Välj Certifikat & hemligheter > Klienthemligheter > Ny klienthemlighet.
  3. Lägg till en beskrivning av klienthemligheten.
  4. Välj en förfallotid för hemligheten eller ange en anpassad livslängd. Gränsen är 24 månader.
  5. Välj Lägg till.
  6. Registrera hemlighetens värde för användning i klientprogramkoden. Det här hemliga värdet visas aldrig igen när du har lämnat den här sidan. Det hemliga värdet krävs som konfigurationsparameter för körning av Vectra Data Connector.

Referenslänk:/azure/active-directory/develop/quickstart-register-app#add-a-client-secret

STEG 4 – Hämta objekt-ID för ditt program i Microsoft Entra ID

När du har skapat din appregistrering följer du stegen i det här avsnittet för att hämta objekt-ID:

  1. Gå till Microsoft Entra ID.
  2. Välj Företagsprogram på den vänstra menyn.
  3. Leta upp ditt nyligen skapade program i listan (du kan söka efter det namn du angav).
  4. Klicka på programmet.
  5. På översiktssidan kopierar du objekt-ID:t. Det här är det AzureEntraObjectId som behövs för rolltilldelningen för ARM-mallen.

STEG 5 – Tilldela rollen Deltagare till program i Microsoft Entra ID

Följ stegen i det här avsnittet för att tilldela rollen:

  1. I Azure Portal går du till Resursgrupp och väljer din resursgrupp.
  2. Gå till Åtkomstkontroll (IAM) från den vänstra panelen.
  3. Klicka på Lägg till och välj sedan Lägg till rolltilldelning.
  4. Välj Deltagare som roll och klicka på nästa.
  5. I Tilldela åtkomst till väljer du User, group, or service principal.
  6. Klicka på Lägg till medlemmar och skriv ditt appnamn som du har skapat och välj det.
  7. Klicka nu på Granska + tilldela och klicka sedan på Granska + tilldela igen.

Referenslänk:/azure/role-based-access-control/role-assignments-portal

STEG 6 – Skapa en nyckelvalv

Följ de här anvisningarna för att skapa en ny nyckelvalv.

  1. I Azure Portal går du till Nyckelvalv och klickar på Skapa.
  2. Välj Subsciption, Resource Group (Resursgrupp) och ange det unika namnet på keyvault.

STEG 7 – Skapa åtkomstprincip i Keyvault

Följ de här anvisningarna för att skapa en åtkomstprincip i Keyvault.

  1. Gå till nyckelvalv, välj ditt nyckelvalv, gå till Åtkomstprinciper på panelen till vänster och klicka på Skapa.
  2. Välj alla nycklar & behörigheter för hemligheter. Klicka på Nästa.
  3. I huvudavsnittet söker du efter programnamn som genererades i STEG - 2. Klicka på Nästa.

Obs! Se till att behörighetsmodellen i åtkomstkonfigurationen för Key Vault är inställd på "Åtkomstprincip för valv"

STEG 8 – Välj ETT av följande två distributionsalternativ för att distribuera anslutningsappen och den associerade Azure-funktionen

VIKTIGT: Innan du distribuerar Vectra-dataanslutningsappen måste du ha autentiseringsuppgifterna för Vectra API-auktorisering tillgängliga..

Alternativ 1 – Azure Resource Manager (ARM)-mall

Använd den här metoden för automatisk distribution av Vectra-anslutningsappen.

  1. Klicka på knappen Distribuera till Azure nedan.

    aka.ms aka.ms

  2. Välj önskad prenumeration, resursgrupp och plats.

  3. Ange informationen nedan: Funktionsnamn Arbetsytans namn Vectra-bas-URL (https://< vectra-portal-url>) Vectra-klient-ID – Hälso-Vectra-klienthemlighetsnyckel – Hälso-Vectra-klient-ID – Entitetsbedömning av Vectra-klient-ID – Identifieringar Vectra Klienthemlighet – Identifieringar Vectra-klient-ID – Granskar Vectra-klienthemlighet – Granskar Vectra-klient-ID – Låsa Vectra-klienthemlighet – Låsa Vectra-klient-ID – Host-Entity Vectra-klienthemlighet – Host-Entity Vectra-klient-ID – Account-Entity Vectra-klienthemlighet – Account-Entity Key Vault namn Azure klient-ID Azure klienthemligt klient-ID Azure Entra ObjectID StartTime (i MM/DD/ÅÅÅÅÅ HH:MM:SS-format) Inkludera poängminskning av tabellnamnidentifieringar Tabellnamn Entitetsbedömning Tabellnamn Låsningstabellnamn Namn på hälsotabellentiteter Tabellnamn Exkludera gruppinformation från identifieringsloggnivå (standard: INFO) Schema för låsning Schemalägg identifieringar Schema granskningar Schemalägg entitetsbedömningsschemattiteter schema

  4. Markera kryssrutan med etiketten Jag godkänner de villkor som anges ovan.

  5. Klicka på Köp för att distribuera.

Alternativ 2 – Manuell distribution av Azure Functions

Använd följande stegvisa instruktioner för att distribuera Vectra-dataanslutningen manuellt med Azure Functions (distribution via Visual Studio Code).

  1. Distribuera en funktionsapp

OBSERVERA: Du måste förbereda VS-kod för Azure funktionsutveckling.

  1. Ladda ned Azure-funktionsappfilen. Extrahera arkivet till din lokala utvecklingsdator.

  2. Starta VS Code. Välj Arkiv på huvudmenyn och välj Öppna mapp.

  3. Välj mappen på den översta nivån från extraherade filer.

  4. Välj ikonen Azure i aktivitetsfältet och välj sedan knappen Distribuera till funktionsapp i området Azure: Funktioner. Om du inte redan är inloggad väljer du ikonen Azure i aktivitetsfältet. I området Azure: Funktioner väljer du Logga in för att Azure Om du redan är inloggad går du till nästa steg.

  5. Ange följande information i prompterna:

    a. Välj mapp: Välj en mapp från arbetsytan eller bläddra till en som innehåller din funktionsapp.

    b. Välj prenumeration: Välj den prenumeration som ska användas.

    c. Välj Skapa ny funktionsapp i Azure (välj inte alternativet Avancerat)

    d. Ange ett globalt unikt namn för funktionsappen: Ange ett namn som är giltigt i en URL-sökväg. Namnet du skriver verifieras för att se till att det är unikt i Azure Functions. (t.ex. VECTRAXXXXX).

    e. Välj en körningsmiljö: Välj Python 3.8 eller senare.

    f. Välj en plats för nya resurser. För bättre prestanda och lägre kostnader väljer du samma region där Microsoft Sentinel finns.

  6. Distributionen påbörjas. Ett meddelande visas när funktionsappen har skapats och distributionspaketet har tillämpats.

  7. Gå till Azure-portalen för konfigurationen av funktionsappen.

  8. Konfigurera funktionsappen

  9. I funktionsappen väljer du funktionsappens namn och sedan Konfiguration.

  10. fliken Programinställningar väljer du + Ny programinställning.

  11. Lägg till var och en av följande programinställningar individuellt, med sina respektive värden (skiftlägeskänsligt): Arbetsyte-ID Vectra-bas-URL för arbetsytenyckel (https://< vectra-portal-url>) Vectra-klient-ID – Hälso-Vectra-klienthemlighetsnyckel – Vectra-klient-ID för hälsotillstånd – Vectra-klient-ID för entitetCtra-klienthemlighet – Entitetsbedömning av Vectra-klient-ID – Identifieringar av Vectra-klienthemlighet – Identifierar Vectra-klient-ID – Granskar Vectra-klient-ID – Låsa Vectra-klienthemlighet – Låsning Vectra-klient-ID – Host-Entity Vectra-klienthemlighet – Host-Entity Vectra-klient-ID – Account-Entity Vectra-klienthemlighet – Account-Entity Key Vault namn Azure klient-ID Azure klienthemlighet id StartTime (i MM/DD/ÅÅÅÅÅ HH:MM:SS-format) Inkludera poängminskning Granskningar Tabellnamnidentifiering tabellnamn Entitetsbedömning Tabellnamn Lås tabellnamn Hälsotabellnamn Entiteter Tabellnamn Loggnivå (standard: INFO) Låsning Schema hälsoschema identifieringar schema granskningar schema entitet bedömning schema entiteter schema logAnalyticsUri (valfritt)

  • Använd logAnalyticsUri för att åsidosätta LOG Analytics API-slutpunkten för dedikerade moln. För offentliga moln lämnar du till exempel värdet tomt. för Azure GovUS-molnmiljö anger du värdet i följande format: https://<CustomerId>.ods.opinsights.azure.us.
  1. När alla programinställningar har angetts klickar du på Spara.




Veeam Data Connector (med Azure Functions)

Stöds av:Veeam Software

Med Veeam Data Connector kan du mata in Veeam-telemetridata från flera anpassade tabeller till Microsoft Sentinel.

Anslutningsappen stöder integrering med Plattformarna Veeam Backup & Replication, Veeam ONE och Coveware för att tillhandahålla omfattande övervaknings- och säkerhetsanalyser. Data samlas in via Azure Functions och lagras i anpassade Log Analytics-tabeller med dedikerade datainsamlingsregler (DCR) och slutpunkter för datainsamling (DCE).

Anpassade tabeller ingår:

  • VeeamMalwareEvents_CL: Identifiering av skadlig kod från Veeam Backup & Replikering
  • VeeamSecurityComplianceAnalyzer_CL: Resultat från säkerhets- & Efterlevnadsanalys som samlats in från infrastrukturkomponenter för Veeam-säkerhetskopiering
  • VeeamAuthorizationEvents_CL: Auktoriserings- och autentiseringshändelser
  • VeeamOneTriggeredAlarms_CL: Utlösta larm från Veeam ONE-servrar
  • VeeamCovewareFindings_CL: Säkerhetsresultat från Coveware-lösningen
  • VeeamSessions_CL: Veeam-sessioner

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
VeeamMalwareEvents_CL Ja Ja
VeeamSecurityComplianceAnalyzer_CL Ja Ja
VeeamOneTriggeredAlarms_CL Ja Ja
VeeamAuthorizationEvents_CL Ja Ja
VeeamCovewareFindings_CL Ja Ja
VeeamSessions_CL Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Förutsättningar:

  • Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
  • Åtkomst till Veeam-infrastruktur: Åtkomst till Veeam Backup & REST API för replikering och Veeam ONE-övervakningsplattform krävs. Detta inkluderar rätt autentiseringsuppgifter och nätverksanslutning.

Installationsinstruktioner:

OBSERVERA: Den här anslutningsappen använder Azure Functions för att ansluta till Veeam-API:er och hämta data till Microsoft Sentinel anpassade tabeller. Detta kan resultera i ytterligare datainmatningskostnader. Mer information finns på prissättningssidan för Azure Functions.

STEG 1 – Välj distributionsalternativet för Veeam Data Connector och tillhörande Azure Functions

VIKTIGT: Innan du distribuerar Veeam Data Connector förbereder du arbetsytans namn (kan kopieras från följande).

  • Namn på arbetsyta: <variabelvärde som angavs vid installationen>

Azure Resource Manager (ARM)-mall

Använd den här metoden för automatisk distribution av Veeam-dataanslutningsappen med hjälp av en ARM-mall.

  1. Klicka på knappen Distribuera till Azure nedan.

    portal.azure.com

  2. Välj önskad prenumeration, resursgrupp och plats.

  3. Ange namnet på Microsoft Sentinel arbetsyta.

  4. Klicka på Granska + Skapa, Skapa.




VersasecCms

Stöds av:Versasec Support

Med dataanslutningsappen VersasecCms kan du mata in loggar i Microsoft Sentinel.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
VersasecCmsSysLogs_CL Nej Nej
VersasecCmsErrorLogs_CL Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande

Installationsinstruktioner:

Konfiguration

Ange autentiseringsuppgifter för VersasecCms.

  • Hanterings-URL:
  • API-bassökväg:
  • API-token:
  • Avsökningsintervall (minuter):
  • Aktivera/inaktivera anslutning




VirtualMetric DataStream för Microsoft Sentinel

Stöds av:VirtualMetric

VirtualMetric DataStream-anslutningsappen distribuerar datainsamlingsregler för att mata in säkerhetstelemetri i Microsoft Sentinel.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
CommonSecurityLog Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Förutsättningar:

  • Appregistrering eller Azure hanterad identitet: VirtualMetric DataStream kräver en Entra-ID-identitet för att autentisera och skicka loggar till Microsoft Sentinel. Du kan välja mellan att skapa en appregistrering med klient-ID och klienthemlighet eller att använda Azure hanterad identitet för förbättrad säkerhet utan hantering av autentiseringsuppgifter.
  • Rolltilldelning för resursgrupp: Den valda identiteten (appregistrering eller hanterad identitet) måste tilldelas till resursgruppen som innehåller slutpunkten för datainsamling med följande roller: Övervakningsmåttutgivare (för logginmatning) och Övervakningsläsare (för att läsa strömkonfiguration).

Installationsinstruktioner:

Konfigurera VirtualMetric DataStream för Microsoft Sentinel

Konfigurera VirtualMetric DataStream för Microsoft Sentinel för att skicka data.

Registrera programmet i Microsoft Entra ID (valfritt)

Välj din autentiseringsmetod: Alternativ A: Använd Azure hanterad identitet (rekommenderas)

  • Hoppa över det här steget om du planerar att använda Azure hanterad identitet för autentisering.
  • Azure Hanterad identitet ger en säkrare autentiseringsmetod utan att hantera autentiseringsuppgifter.

Alternativ B: Registrera ett program för tjänstens huvudnamn

  1. Öppna sidan Microsoft Entra ID:

    • Klicka på den angivna länken för att öppna Microsoft Entra ID registreringssidan på en ny flik.
    • Kontrollera att du är inloggad med ett konto som har behörighet som programadministratör eller global administratör .
  2. Skapa ett nytt program:

    • I Microsoft Entra ID-portalen väljer du Appregistreringar i det vänstra navigeringsfältet.
    • Klicka på + Ny registrering.
    • Fyll i följande fält:
  • Namn: Ange ett beskrivande namn för appen (t.ex. "VirtualMetric ASIM Connector").
  • Kontotyper som stöds: Välj Endast konton i den här organisationskatalogen (enskild klientorganisation).
  • Omdirigerings-URI: Lämna detta tomt.
    • Klicka på Registrera för att skapa programmet.
  1. Kopiera program- och klientorganisations-ID:t:

    • När appen har registrerats noterar du program-ID:t (klient)-ID:t och katalog-ID:t (klient) på sidan Översikt . Du behöver dessa för VirtualMetric DataStream-konfiguration.
  2. Skapa en klienthemlighet:

    • I avsnittet Certifikat & hemligheter klickar du på + Ny klienthemlighet.
    • Lägg till en beskrivning (t.ex. "VirtualMetric ASIM Secret") och ange en lämplig förfalloperiod.
    • Klicka på Lägg till.
    • Kopiera klienthemlighetsvärdet omedelbart eftersom det inte visas igen. Lagra detta på ett säkert sätt för VirtualMetric DataStream-konfiguration.

Tilldela nödvändiga behörigheter

Tilldela de nödvändiga rollerna till den valda autentiseringsmetoden (tjänstens huvudnamn eller hanterade identitet) i resursgruppen.

För tjänstens huvudnamn (om du har slutfört steg 1):

  1. Gå till din resursgrupp:

    • Öppna Azure-portalen och gå till den resursgrupp som innehåller din Log Analytics-arbetsyta och där datainsamlingsregler (DCR) kommer att distribueras.
  2. Tilldela utgivarrollen Övervakningsmått:

    • I resursgruppen klickar du på Åtkomstkontroll (IAM) på den vänstra menyn.
    • Klicka på + Lägg till och välj Lägg till rolltilldelning.
    • fliken Roll söker du efter och väljer Utgivare av övervakningsmått.
    • Klicka på Nästa för att gå till fliken Medlemmar .
    • Under Tilldela åtkomst till väljer du Användare, grupp eller tjänstens huvudnamn.
    • Klicka på + Välj medlemmar och sök efter ditt registrerade program efter namn eller klient-ID.
    • Välj ditt program och klicka på Välj.
    • Klicka på Granska + tilldela två gånger för att slutföra tilldelningen.
  3. Tilldela rollen Övervakningsläsare:

    • Upprepa samma process för att tilldela rollen Övervakningsläsare :
    • Klicka på + Lägg till och välj Lägg till rolltilldelning.
    • fliken Roll söker du efter och väljer Övervakningsläsare.
    • Följ samma urvalsprocess för medlemmar som ovan.
    • Klicka på Granska + tilldela två gånger för att slutföra tilldelningen. För Azure hanterad identitet:
  4. Skapa eller identifiera din hanterade identitet:

    • Om du använder Systemtilldelad hanterad identitet: Aktivera den på din Azure resurs (VM, App Service osv.).
    • Om du använder Användartilldelad hanterad identitet: Skapa en i resursgruppen om den inte finns.
  5. Tilldela utgivarrollen Övervakningsmått:

    • Följ samma steg som ovan, men på fliken Medlemmar :
    • Under Tilldela åtkomst till väljer du Hanterad identitet.
    • Klicka på + Välj medlemmar och välj lämplig typ av hanterad identitet och välj din identitet.
    • Klicka på Välj och sedan på Granska + tilldela två gånger för att slutföra.
  6. Tilldela rollen Övervakningsläsare:

    • Upprepa processen för att tilldela rollen Övervakningsläsare till samma hanterade identitet. Obligatorisk behörighetssammanfattning: De tilldelade rollerna innehåller följande funktioner:
  • Utgivare av övervakningsmått: Skriva data till slutpunkter för datainsamling (DCE) och skicka telemetri via datainsamlingsregler (DCR)
  • Övervakningsläsare: Läsa dataströmskonfiguration och få åtkomst till Log Analytics-arbetsyta för ASIM-tabellinmatning

Distribuera Azure infrastruktur

Distribuera den nödvändiga datainsamlingsslutpunkten (DCE) och datainsamlingsregler (DCR) för Microsoft Sentinel tabeller med hjälp av vår ARM-mall.

  1. Distribuera till Azure:

    • Klicka på knappen Distribuera till Azure nedan för att automatiskt distribuera den infrastruktur som krävs:
    • portal.azure.com
    • Detta tar dig direkt till Azure Portal för att starta distributionen.
  2. Konfigurera distributionsparametrar:

    • Konfigurera följande inställningar på sidan för anpassad distribution:

    Projektinformation:

    • Prenumeration: Välj din Azure prenumeration i listrutan
    • Resursgrupp: Välj en befintlig resursgrupp eller klicka på Skapa ny för att skapa en ny instansinformation:
    • Region: Välj den Azure region där Log Analytics-arbetsytan finns (t.ex. Europa, västra)
    • Arbetsyta: Ange namnet på Log Analytics-arbetsytan
    • DCE-namn: Ange ett namn för datainsamlingens slutpunkt (t.ex. "vmetric-dce")
    • DCR-namnprefix: Ange ett prefix för datainsamlingsreglerna (t.ex. "vmetric-dcr")
  3. Slutför distributionen:

    • Klicka på Granska + skapa för att verifiera mallen.
    • Granska parametrarna och klicka på Skapa för att distribuera resurserna.
    • Vänta tills distributionen har slutförts (tar vanligtvis 2–5 minuter).
  4. Verifiera distribuerade resurser:

    • Efter distributionen kontrollerar du att följande resurser har skapats:
  • Datainsamlingsslutpunkt (DCE): Kontrollera Azure portalen > Övervaka > slutpunkter för datainsamling
  • Regler för datainsamling (DCR): Kontrollera Azure Portal > Övervaka > datainsamlingsregler
    • Kopiera DCE-loggens inmatnings-URI från dce-översiktssidan (format: https://<dce-name>.<region>.ingest.monitor.azure.com)
    • Kopiera DCE-resurs-ID:t från dce-översiktssidan (format: /subscriptions/<subscription-id>/resourceGroups/<resource-group-name>/providers/Microsoft.Insights/dataCollectionEndpoints/<dce-name>)
    • Observera det oföränderliga ID :t för varje domänkontrollant på översiktssidan – du behöver dessa för VirtualMetric DataStream-konfiguration.

Konfigurera VirtualMetric DataStream-integrering

Konfigurera VirtualMetric DataStream för att skicka säkerhetstelemetri till Microsoft Sentinel tabeller.

  1. Access VirtualMetric DataStream Configuration:

    • Logga in på din VirtualMetric DataStream-hanteringskonsol.
    • Gå till avsnittet Hanteringsmål > för vagnpark .
    • Klicka på knappen Lägg till nytt mål .
    • Välj Microsoft Sentinel mål.
  2. Konfigurera allmänna inställningar:

    • Namn: Ange ett namn för målet (t.ex. "cus01-ms-sentinel")
    • Beskrivning: Om du vill kan du ange en beskrivning av målkonfigurationen
  3. Konfigurera Azure-autentisering (välj baserat på steg 1): För autentisering med tjänstens huvudnamn:

    • Hanterad identitet för Azure: Behåll inaktiverad
    • Klientorganisations-ID: Ange katalog-ID :t (klient) från steg 1
    • Klient-ID: Ange program-ID (klient) från steg 1
    • Klienthemlighet: Ange värdet för klienthemlighet från steg 1 för Azure hanterad identitet:
    • Hanterad identitet för Azure: Ange till Aktiverad
  4. Konfigurera egenskaper för Stream:

    • Slutpunkt: Välj konfigurationsmetod:
  • För manuell strömkonfiguration: Ange DCE-loggarnas inmatnings-URI (format: https://<dce-name>.<region>.ingest.monitor.azure.com)
  • För identifiering av automatisk dataström: Ange DCE-resurs-ID (format: /subscriptions/<subscription-id>/resourceGroups/<resource-group-name>/providers/Microsoft.Insights/dataCollectionEndpoints/<dce-name>)
    • Strömmar: Välj Automatisk för automatisk strömidentifiering eller konfigurera specifika strömmar om det behövs
  1. Verifiera datainmatning i Microsoft Sentinel:
    • Gå tillbaka till Log Analytics-arbetsytan
    • Kör exempelfrågor på ASIM-tabellerna för att bekräfta att data tas emot:
      ASimNetworkSessionLogs
      | where TimeGenerated > ago(1h)
      | take 10
      
    • Kontrollera instrumentpanelen Microsoft Sentinel Översikt för nya datakällor och händelseantal.




VirtualMetric DataStream för Microsoft Sentinel datasjö

Stöds av:VirtualMetric

VirtualMetric DataStream-anslutningsappen distribuerar datainsamlingsregler för att mata in säkerhetstelemetri i Microsoft Sentinel datasjö.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
CommonSecurityLog Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Förutsättningar:

  • Appregistrering eller Azure hanterad identitet: VirtualMetric DataStream kräver en Entra-ID-identitet för att autentisera och skicka loggar till Microsoft Sentinel datasjö. Du kan välja mellan att skapa en appregistrering med klient-ID och klienthemlighet eller att använda Azure hanterad identitet för förbättrad säkerhet utan hantering av autentiseringsuppgifter.
  • Rolltilldelning för resursgrupp: Den valda identiteten (appregistrering eller hanterad identitet) måste tilldelas till resursgruppen som innehåller slutpunkten för datainsamling med följande roller: Övervakningsmåttutgivare (för logginmatning) och Övervakningsläsare (för att läsa strömkonfiguration).

Installationsinstruktioner:

Konfigurera VirtualMetric DataStream för Microsoft Sentinel datasjö

Konfigurera VirtualMetric DataStream för Microsoft Sentinel datasjö för att skicka data.

Registrera programmet i Microsoft Entra ID (valfritt)

Välj din autentiseringsmetod: Alternativ A: Använd Azure hanterad identitet (rekommenderas)

  • Hoppa över det här steget om du planerar att använda Azure hanterad identitet för autentisering.
  • Azure Hanterad identitet ger en säkrare autentiseringsmetod utan att hantera autentiseringsuppgifter.

Alternativ B: Registrera ett program för tjänstens huvudnamn

  1. Öppna sidan Microsoft Entra ID:

    • Klicka på den angivna länken för att öppna Microsoft Entra ID registreringssidan på en ny flik.
    • Kontrollera att du är inloggad med ett konto som har behörighet som programadministratör eller global administratör .
  2. Skapa ett nytt program:

    • I Microsoft Entra ID-portalen väljer du Appregistreringar i det vänstra navigeringsfältet.
    • Klicka på + Ny registrering.
    • Fyll i följande fält:
  • Namn: Ange ett beskrivande namn för appen (t.ex. "VirtualMetric ASIM Connector").
  • Kontotyper som stöds: Välj Endast konton i den här organisationskatalogen (enskild klientorganisation).
  • Omdirigerings-URI: Lämna detta tomt.
    • Klicka på Registrera för att skapa programmet.
  1. Kopiera program- och klientorganisations-ID:t:

    • När appen har registrerats noterar du program-ID:t (klient)-ID:t och katalog-ID:t (klient) på sidan Översikt . Du behöver dessa för VirtualMetric DataStream-konfiguration.
  2. Skapa en klienthemlighet:

    • I avsnittet Certifikat & hemligheter klickar du på + Ny klienthemlighet.
    • Lägg till en beskrivning (t.ex. "VirtualMetric ASIM Secret") och ange en lämplig förfalloperiod.
    • Klicka på Lägg till.
    • Kopiera klienthemlighetsvärdet omedelbart eftersom det inte visas igen. Lagra detta på ett säkert sätt för VirtualMetric DataStream-konfiguration.

Tilldela nödvändiga behörigheter

Tilldela de nödvändiga rollerna till den valda autentiseringsmetoden (tjänstens huvudnamn eller hanterade identitet) i resursgruppen.

För tjänstens huvudnamn (om du har slutfört steg 1):

  1. Gå till din resursgrupp:

    • Öppna Azure-portalen och gå till den resursgrupp som innehåller din Log Analytics-arbetsyta och där datainsamlingsregler (DCR) kommer att distribueras.
  2. Tilldela utgivarrollen Övervakningsmått:

    • I resursgruppen klickar du på Åtkomstkontroll (IAM) på den vänstra menyn.
    • Klicka på + Lägg till och välj Lägg till rolltilldelning.
    • fliken Roll söker du efter och väljer Utgivare av övervakningsmått.
    • Klicka på Nästa för att gå till fliken Medlemmar .
    • Under Tilldela åtkomst till väljer du Användare, grupp eller tjänstens huvudnamn.
    • Klicka på + Välj medlemmar och sök efter ditt registrerade program efter namn eller klient-ID.
    • Välj ditt program och klicka på Välj.
    • Klicka på Granska + tilldela två gånger för att slutföra tilldelningen.
  3. Tilldela rollen Övervakningsläsare:

    • Upprepa samma process för att tilldela rollen Övervakningsläsare :
    • Klicka på + Lägg till och välj Lägg till rolltilldelning.
    • fliken Roll söker du efter och väljer Övervakningsläsare.
    • Följ samma urvalsprocess för medlemmar som ovan.
    • Klicka på Granska + tilldela två gånger för att slutföra tilldelningen. För Azure hanterad identitet:
  4. Skapa eller identifiera din hanterade identitet:

    • Om du använder Systemtilldelad hanterad identitet: Aktivera den på din Azure resurs (VM, App Service osv.).
    • Om du använder Användartilldelad hanterad identitet: Skapa en i resursgruppen om den inte finns.
  5. Tilldela utgivarrollen Övervakningsmått:

    • Följ samma steg som ovan, men på fliken Medlemmar :
    • Under Tilldela åtkomst till väljer du Hanterad identitet.
    • Klicka på + Välj medlemmar och välj lämplig typ av hanterad identitet och välj din identitet.
    • Klicka på Välj och sedan på Granska + tilldela två gånger för att slutföra.
  6. Tilldela rollen Övervakningsläsare:

    • Upprepa processen för att tilldela rollen Övervakningsläsare till samma hanterade identitet. Obligatorisk behörighetssammanfattning: De tilldelade rollerna innehåller följande funktioner:
  • Utgivare av övervakningsmått: Skriva data till slutpunkter för datainsamling (DCE) och skicka telemetri via datainsamlingsregler (DCR)
  • Övervakningsläsare: Läsa dataströmskonfiguration och få åtkomst till Log Analytics-arbetsyta för ASIM-tabellinmatning

Distribuera Azure infrastruktur

Distribuera den datainsamlingsslutpunkt (DCE) och datainsamlingsregler (DCR) som krävs för Microsoft Sentinel datasjötabeller med hjälp av vår ARM-mall.

  1. Distribuera till Azure:

    • Klicka på knappen Distribuera till Azure nedan för att automatiskt distribuera den infrastruktur som krävs:
    • portal.azure.com
    • Detta tar dig direkt till Azure Portal för att starta distributionen.
  2. Konfigurera distributionsparametrar:

    • Konfigurera följande inställningar på sidan för anpassad distribution:

    Projektinformation:

    • Prenumeration: Välj din Azure prenumeration i listrutan
    • Resursgrupp: Välj en befintlig resursgrupp eller klicka på Skapa ny för att skapa en ny instansinformation:
    • Region: Välj den Azure region där Log Analytics-arbetsytan finns (t.ex. Europa, västra)
    • Arbetsyta: Ange namnet på Log Analytics-arbetsytan
    • DCE-namn: Ange ett namn för datainsamlingens slutpunkt (t.ex. "vmetric-dce")
    • DCR-namnprefix: Ange ett prefix för datainsamlingsreglerna (t.ex. "vmetric-dcr")
  3. Slutför distributionen:

    • Klicka på Granska + skapa för att verifiera mallen.
    • Granska parametrarna och klicka på Skapa för att distribuera resurserna.
    • Vänta tills distributionen har slutförts (tar vanligtvis 2–5 minuter).
  4. Verifiera distribuerade resurser:

    • Efter distributionen kontrollerar du att följande resurser har skapats:
  • Datainsamlingsslutpunkt (DCE): Kontrollera Azure portalen > Övervaka > slutpunkter för datainsamling
  • Regler för datainsamling (DCR): Kontrollera Azure Portal > Övervaka > datainsamlingsregler
    • Kopiera DCE-loggens inmatnings-URI från dce-översiktssidan (format: https://<dce-name>.<region>.ingest.monitor.azure.com)
    • Kopiera DCE-resurs-ID:t från dce-översiktssidan (format: /subscriptions/<subscription-id>/resourceGroups/<resource-group-name>/providers/Microsoft.Insights/dataCollectionEndpoints/<dce-name>)
    • Observera det oföränderliga ID :t för varje domänkontrollant på översiktssidan – du behöver dessa för VirtualMetric DataStream-konfiguration.

Konfigurera VirtualMetric DataStream-integrering

Konfigurera VirtualMetric DataStream för att skicka säkerhetstelemetri till Microsoft Sentinel Data Lake-tabeller.

  1. Access VirtualMetric DataStream Configuration:

    • Logga in på din VirtualMetric DataStream-hanteringskonsol.
    • Gå till avsnittet Hanteringsmål > för vagnpark .
    • Klicka på knappen Lägg till nytt mål .
    • Välj Microsoft Sentinel mål.
  2. Konfigurera allmänna inställningar:

    • Namn: Ange ett namn för målet (t.ex. "cus01-ms-sentinel")
    • Beskrivning: Om du vill kan du ange en beskrivning av målkonfigurationen
  3. Konfigurera Azure-autentisering (välj baserat på steg 1): För autentisering med tjänstens huvudnamn:

    • Hanterad identitet för Azure: Behåll inaktiverad
    • Klientorganisations-ID: Ange katalog-ID :t (klient) från steg 1
    • Klient-ID: Ange program-ID (klient) från steg 1
    • Klienthemlighet: Ange värdet för klienthemlighet från steg 1 för Azure hanterad identitet:
    • Hanterad identitet för Azure: Ange till Aktiverad
  4. Konfigurera egenskaper för Stream:

    • Slutpunkt: Välj konfigurationsmetod:
  • För manuell strömkonfiguration: Ange DCE-loggarnas inmatnings-URI (format: https://<dce-name>.<region>.ingest.monitor.azure.com)
  • För identifiering av automatisk dataström: Ange DCE-resurs-ID (format: /subscriptions/<subscription-id>/resourceGroups/<resource-group-name>/providers/Microsoft.Insights/dataCollectionEndpoints/<dce-name>)
    • Strömmar: Välj Automatisk för automatisk strömidentifiering eller konfigurera specifika strömmar om det behövs
  1. Verifiera datainmatning i Microsoft Sentinel datasjö:
    • Gå tillbaka till Log Analytics-arbetsytan
    • Kör exempelfrågor på ASIM-tabellerna för att bekräfta att data tas emot:
      ASimNetworkSessionLogs
      | where TimeGenerated > ago(1h)
      | take 10
      
    • Kontrollera instrumentpanelen Microsoft Sentinel Översikt för nya datakällor och händelseantal.




VirtualMetric-direktörsproxy

Stöds av:VirtualMetric

VirtualMetric Director Proxy distribuerar en Azure-funktionsapp för att på ett säkert sätt överbrygga VirtualMetric DataStream med Azure tjänster som Microsoft Sentinel, Azure Data Explorer och Azure Storage.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
CommonSecurityLog Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Förutsättningar:

  • Azure Funktionsapp: En Azure-funktionsapp måste distribueras som värd för direktörsproxyn. Kräver läs-, skriv- och borttagningsbehörigheter för Microsoft.Web/sites-resurser i resursgruppen för att skapa och hantera funktionsappen.
  • VirtualMetric DataStream-konfiguration: Du behöver VirtualMetric DataStream konfigurerat med autentiseringsuppgifter för att ansluta till direktörsproxyn. Direktörsproxyn fungerar som en säker brygga mellan VirtualMetric DataStream och Azure-tjänster.
  • Mål Azure Services: Konfigurera måltjänster för Azure, till exempel Microsoft Sentinel slutpunkter för datainsamling, Azure Data Explorer kluster eller Azure lagringskonton där direktörsproxyn vidarebefordrar data.

Installationsinstruktioner:

Distribuera VirtualMetric Director Proxy

Distribuera Azure funktionsappen som fungerar som en säker proxy mellan VirtualMetric DataStream och Microsoft Sentinel.

Krav och distributionsordning

Rekommenderad distributionsordning:

Överväg att distribuera målanslutningarna först för optimal konfiguration:

  1. Distribuera Microsoft Sentinel Connector: Distribuera VirtualMetric DataStream för Microsoft Sentinel-anslutningsappen först för att skapa nödvändiga slutpunkter och regler för datainsamling.

  2. Distribuera Microsoft Sentinel Data Lake Connector (valfritt): Om du använder Microsoft Sentinel Data Lake-tabeller distribuerar du VirtualMetric DataStream för Microsoft Sentinel Data Lake Connector.

  3. Distribuera direktörsproxy (det här steget): Direktörsproxyn kan sedan konfigureras med dina Microsoft Sentinel mål. Obs! Den här ordningen rekommenderas men krävs inte. Du kan distribuera direktörsproxyn oberoende av varandra och konfigurera den med dina mål senare.

Distribuera Azure funktionsapp

Distribuera VirtualMetric Director Proxy Azure-funktionsappen med hjälp av knappen Distribuera till Azure.

  1. Distribuera till Azure:

    • Klicka på knappen Distribuera för att Azure nedan för att distribuera funktionsappen:
    • portal.azure.com
  2. Konfigurera distributionsparametrar:

    • Prenumeration: Välj din Azure-prenumeration
    • Resursgrupp: Välj samma resursgrupp som din Microsoft Sentinel arbetsyta eller skapa en ny
    • Region: Välj den Azure regionen (ska matcha din Microsoft Sentinel arbetsyteregion)
    • Funktionsappnamn: Ange ett unikt namn för funktionsappen (t.ex. "vmetric-director-proxy")
  3. Fullständig distribution:

    • Klicka på Granska + skapa för att verifiera parametrarna
    • Klicka på Skapa för att distribuera funktionsappen
    • Vänta tills distributionen har slutförts (vanligtvis 3–5 minuter)
    • Observera funktionsappens URL: https://<function-app-name>.azurewebsites.net

Konfigurera behörigheter för funktionsapp

Tilldela nödvändiga behörigheter till funktionsappens hanterade identitet för att få åtkomst till Microsoft Sentinel resurser.

  1. Aktivera System-Assigned hanterad identitet:

    • Gå till din distribuerade funktionsapp i Azure-portalen
    • Gå till Identitet under Inställningar
    • Växla Status till På för systemtilldelad identitet
    • Klicka på Spara och bekräfta
  2. Gå till Resursgrupp:

    • Gå till resursgruppen som innehåller din Microsoft Sentinel arbetsyta och slutpunkter för datainsamling
  3. Tilldela nödvändiga roller:

    • Öppna åtkomstkontroll (IAM)
    • Klicka på + Lägg till lägg till > rolltilldelning
    • Tilldela följande roller till funktionsappens systemtilldelade hanterade identitet:
  • Utgivare av övervakningsmått: För att skicka data till slutpunkter för datainsamling
  • Övervakningsläsare: För att läsa konfiguration av datainsamlingsregler
  1. Välj funktionsappens identitet:

    • På fliken Medlemmar väljer du Hanterad identitet
    • Välj Funktionsapp och välj din distribuerade director proxyfunktionsapp
    • Slutför rolltilldelningen
  2. Hämta åtkomsttoken för funktionsappen (valfritt för autentisering med funktionsnyckel):

    • Gå till funktionsappen
    • Gå till Appnycklar under Funktioner
    • Kopiera standardvärdnyckeln eller skapa en ny funktionsnyckel för autentisering

Konfigurera VirtualMetric DataStream-integrering

Konfigurera VirtualMetric DataStream för att skicka säkerhetstelemetri till Microsoft Sentinel via direktörsproxyn.

  1. Access VirtualMetric DataStream Configuration:

    • Logga in på din VirtualMetric DataStream-hanteringskonsol
    • Gå till avsnittet Mål
    • Klicka på Microsoft Sentinel mål
    • Klicka på Lägg till nytt mål eller redigera ett befintligt Microsoft Sentinel mål
  2. Konfigurera allmänna inställningar:

    • Namn: Ange ett namn för målet (t.ex. "sentinel-with-proxy")
    • Beskrivning: Om du vill kan du ange en beskrivning av målkonfigurationen
  3. Konfigurera Azure-autentisering: För autentisering med tjänstens huvudnamn:

    • Hanterad identitet för Azure: Behåll inaktiverad
    • Klientorganisations-ID: Ange ditt Azure Active Directory-klientorganisations-ID
    • Klient-ID: Ange ditt program-ID för tjänstens huvudnamn
    • Klienthemlighet: Ange din klienthemlighet för tjänstens huvudnamn för Azure hanterad identitet:
    • Hanterad identitet för Azure: Ange till Aktiverad
  4. Konfigurera direktörsproxy (på fliken Azure Egenskaper):

    • Slutpunktsadress: Ange funktionsappens URL från steg 2 (format: https://<function-app-name>.azurewebsites.net)
    • Åtkomsttoken: Ange värdnyckeln för funktionsappen från steg 3 (valfritt om du använder hanterad identitet)
  5. Konfigurera egenskaper för Stream:

    • Slutpunkt: Ange DCE-loggarnas inmatnings-URI (format: https://<dce-name>.<region>.ingest.monitor.azure.com)
    • Strömmar: Välj Automatisk för automatisk strömidentifiering eller konfigurera specifika strömmar om det behövs
  6. Verifiera datainmatning i Microsoft Sentinel:

    • Gå tillbaka till Log Analytics-arbetsytan
    • Kör exempelfrågor för att bekräfta att data tas emot:
      CommonSecurityLog
      | where TimeGenerated > ago(1h)
      | take 10
      
    • Kontrollera instrumentpanelen Microsoft Sentinel Översikt för nya datakällor och antal händelser




VMRayThreatIntelligence (med Azure Functions)

Stöds av:VMRay

VMRayThreatIntelligence-anslutningsappen genererar och matar automatiskt in hotinformation för alla inlämningar till VMRay, vilket förbättrar hotidentifiering och incidenthantering i Sentinel. Den här sömlösa integreringen ger teamen möjlighet att proaktivt hantera nya hot.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
ThreatIntelligenceIndicator Ja Nej

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Förutsättningar:

  • Azure-prenumeration: Azure prenumeration med ägarroll krävs för att registrera ett program i azure active directory() och tilldela rollen deltagare till appen i resursgruppen.
  • Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
  • REST API-autentiseringsuppgifter/behörigheter: VMRay API Key krävs.

Installationsinstruktioner:

OBSERVERA: Den här anslutningsappen använder Azure Functions för att ansluta till VMRay-API:et för att hämta VMRay Threat IOCs till Microsoft Sentinel. Detta kan leda till ytterligare kostnader för datainmatning och för lagring av data i Azure Blob Storage kostnader. Mer information finns på sidan med Azure Functions prissättning och Azure Blob Storage prissättning.

(Valfritt steg) Lagra arbetsyta och API-auktoriseringsnycklar på ett säkert sätt eller token i Azure Key Vault. Azure Key Vault tillhandahåller en säker mekanism för att lagra och hämta nyckelvärden. Följ de här anvisningarna om du vill använda Azure Key Vault med en Azure funktionsapp.

  • Arbetsyte-ID: <variabelvärde som angavs vid installationen>
  • Primärnyckel: <variabelvärde som angavs vid installationen>

Distribuera VMRay Threat Intelligence Connector

  1. Kontrollera att du har alla nödvändiga förutsättningar: Klient-ID, klient-ID, klienthemlighet, VMRay API-nyckel och VMRay-bas-URL.

  2. Följ dessa instruktioner för att hämta klient-ID, klienthemlighet och klientorganisations-ID

  3. För Flex Consumption Plan klickar du på knappen Distribuera till Azure nedan:

    aka.ms

  4. För Premium-planen klickar du på knappen Distribuera till Azure nedan:

    aka.ms.




VMware Carbon Black Cloud via AWS S3 (via Codeless Connector Framework)

Stöds av:Microsoft

VMware Carbon Black Cloud via AWS S3-dataanslutningsappen ger möjlighet att mata in bevakningslista, aviseringar, autentiserings- och slutpunktshändelser via AWS S3 och strömma dem till ASIM-normaliserade tabeller. Anslutningsappen möjliggör händelsehämtning för att utvärdera potentiella säkerhetsrisker, övervaka samarbete och diagnostisera och felsöka konfigurationsproblem.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
CarbonBlack_Alerts_CL Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande

Förutsättningar:

  • Miljö: Du måste ha följande AWS-resurser definierade och konfigurerade: S3, Simple Queue Service (SQS), IAM-roller och behörighetsprinciper
  • Miljö: Du måste ha ett carbon black-konto och nödvändiga behörigheter för att skapa en data som vidarebefordras till AWS S3-bucketar. Mer information finns i Carbon Black Data Forwarder Docs

Installationsinstruktioner:

  1. AWS CloudFormation Distribution För att konfigurera åtkomst på AWS har två mallar genererats för att konfigurera AWS-miljön för att skicka loggar från S3-bucketen till Log Analytics-arbetsytan.

För varje mall skapar du Stack i AWS:

  1. Gå till AWS CloudFormation Stacks
  2. I AWS väljer du alternativet Ladda upp en mallfil och klickar på Välj fil. Välj den nedladdade mallen
  3. Klicka på Nästa och Skapa stack
  • Mall 1: Distribution av OpenID Connect-autentisering: <variabelvärde som anges vid installationen>
  • Mall 2: Distribution av AWS Carbon Black-resurser: <variabelvärde som angavs vid installationen> När du distribuerar mallen "Template 2: AWS Carbon Black resources deployment" (Mall 2: Distribution av AWS Carbon Black-resurser) behöver du ange några parametrar
  • Stacknamn: Ett valfritt stacknamn (visas i listan över staplar i AWS)
  • Rollnamn: Måste börja med prefixet "OIDC_" och har ett standardvärde.
  • Bucketnamn: Det bucketnamn du väljer, om du redan har en befintlig bucket klistrar du in namnet här
  • CreateNewBucket: Om du redan har en befintlig bucket som du vill använda för den här anslutningsappen väljer du "false" för det här alternativet, annars skapas en bucket med det namn som du angav i "Bucketnamn" från den här stacken.
  • Region: Det här är regionen för AWS-resurserna baserat på Carbon Blacks mappning – mer information finns i Carbon Black-dokumentationen.
  • SQSQueuePrefix: Stacken skapar flera köer, det här prefixet läggs till i var och en av dem.
  • WorkspaceID: Använd det arbetsyte-ID som anges nedan.
  • Arbetsyte-ID: <variabelvärde som anges vid installationen> när distributionen är klar – gå till fliken Utdata, du ser: Roll-ARN, S3-bucket och 4 skapade SQS-resurser. Du behöver dessa resurser i nästa steg när du konfigurerar Carbon Blacks datavidareare och dataanslutningen.
  1. Konfiguration av Carbon Black-datavidarebefordrare När alla AWS-resurser har skapats måste du konfigurera Carbon Black för att vidarebefordra händelserna till AWS-bucketarna för Microsoft Sentinel för att mata in dem. Följ Carbon Blacks dokumentation om hur du skapar en datavidarebefordrare Använd det första rekommenderade alternativet. När du uppmanas att ange ett bucketnamn använder du bucketen som skapades i föregående steg. Du måste lägga till S3-prefix för varje vidarebefordrare. Använd den här mappningen:

    Händelsetyp S3-prefix
    Varning carbon-black-cloud-forwarder/Alerts
    Autentiseringshändelser carbon-black-cloud-forwarder/Auth
    Slutpunktshändelser carbon-black-cloud-forwarder/Endpoint
    Visningslista – träff carbon-black-cloud-forwarder/Watchlist

2.1. Testa datavidarebefordraren (valfritt) För att verifiera att datavidarebefordraren har konfigurerats som förväntat i Carbon Blacks portalsökning efter datavidarebefordraren som du just skapade och klickar på knappen Test Vidarebefordrare under kolumnen Åtgärder, genereras en HealthCheck-fil i S3-bucketen. Du bör se den omedelbart.

  1. Anslut nya insamlare Om du vill aktivera AWS S3 för Microsoft Sentinel klickar du på knappen Lägg till ny insamlare, fyller i nödvändig information, ARN-rollen och SQS-URL:en skapas i steg 1. Observera att du måste ange rätt SQS-URL och välja lämplig händelsetyp i listrutan, till exempel om du vill mata in aviseringshändelser måste du kopiera SQS-URL:en för aviseringar och välja händelsetypen "Aviseringar" i listrutan
  • Rutnät för dataanslutningsprogram (konfigurera i portalen)




Windows DNS-händelser via AMA

Stöds av:Microsoft Corporation

Med Anslutningsappen för Windows DNS-logg kan du enkelt filtrera och strömma alla analysloggar från dina Windows DNS-servrar till din Microsoft Sentinel arbetsyta med hjälp av Azure Monitoring Agent (AMA). Med dessa data i Microsoft Sentinel kan du identifiera problem och säkerhetshot, till exempel:

  • Försöker lösa skadliga domännamn.
  • Inaktuella resursposter.
  • Ofta efterfrågade domännamn och talkativa DNS-klienter.
  • Attacker som utförs på DNS-servern.

Du kan få följande insikter om dina Windows DNS-servrar från Microsoft Sentinel:

  • Alla loggar som är centraliserade på en enda plats.
  • Begär inläsning på DNS-servrar.
  • Dynamiska DNS-registreringsfel.

Windows DNS-händelser stöds av Asim (Advanced SIEM Information Model) och strömma data till tabellen ASimDnsActivityLogs. Mer information.

Mer information finns i dokumentationen om Microsoft Sentinel.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
ASimDnsActivityLogs Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering


Windows-brandväggen

Stöds av:Microsoft Corporation

Windows-brandväggen är ett Microsoft Windows-program som filtrerar information som kommer till ditt system från Internet och blockerar potentiellt skadliga program. Programvaran blockerar de flesta program från att kommunicera via brandväggen. Användarna lägger helt enkelt till ett program i listan över tillåtna program så att det kan kommunicera via brandväggen. När du använder ett offentligt nätverk kan Windows-brandväggen även skydda systemet genom att blockera alla oönskade försök att ansluta till datorn. Mer information finns i dokumentationen om Microsoft Sentinel.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar

Stöd för datainsamlingsregel: Stöds inte för närvarande


Windows-brandväggshändelser via AMA

Stöds av:Microsoft Corporation

Windows-brandväggen är ett Microsoft Windows-program som filtrerar information som kommer till ditt system från Internet och blockerar potentiellt skadliga program. Brandväggsprogramvaran blockerar de flesta program från att kommunicera via brandväggen. Om du vill strömma dina Programloggar för Windows-brandväggen som samlats in från dina datorer använder du Azure Monitor-agenten (AMA) för att strömma loggarna till Microsoft Sentinel-arbetsytan.

En konfigurerad slutpunkt för datainsamling (DCE) måste länkas till den datainsamlingsregel (DCR) som skapats för AMA för att samla in loggar. För den här anslutningsappen skapas en DCE automatiskt i samma region som arbetsytan. Om du redan använder en DCE som lagras i samma region går det att ändra standarddomänkontrollanten som skapats och använda din befintliga via API:et. Domänkontrollanter kan finnas i dina resurser med SentinelDCE-prefixet i resursnamnet.

Mer information finns i följande artiklar:

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar

Stöd för datainsamlingsregel: Stöds inte för närvarande


Vidarebefordrade händelser i Windows

Stöds av:Microsoft Corporation

Du kan strömma alla WEF-loggar (Event Forwarding) från Windows-servrarna som är anslutna till din Microsoft Sentinel-arbetsyta med hjälp av Azure Monitor Agent (AMA). Med den här anslutningen kan du visa instrumentpaneler, skapa anpassade aviseringar och förbättra undersökningen. Detta ger dig mer inblick i organisationens nätverk och förbättrar dina säkerhetsfunktioner. Mer information finns i dokumentationen om Microsoft Sentinel.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
WindowsEvent Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering


Windows-säkerhet händelser via AMA

Stöds av:Microsoft Corporation

Du kan strömma alla säkerhetshändelser från De Windows-datorer som är anslutna till din Microsoft Sentinel arbetsyta med hjälp av Windows-agenten. Med den här anslutningen kan du visa instrumentpaneler, skapa anpassade aviseringar och förbättra undersökningen. Detta ger dig mer inblick i organisationens nätverk och förbättrar dina säkerhetsfunktioner. Mer information finns i dokumentationen om Microsoft Sentinel.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
SecurityEvent Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering


WithSecure Elements API (Azure Function)

Stöds av:WithSecure

WithSecure Elements är den enhetliga molnbaserade cybersäkerhetsplattformen som utformats för att minska risker, komplexitet och ineffektivitet.

Öka säkerheten från dina slutpunkter till dina molnprogram. Beväpna dig mot alla typer av cyberhot, från riktade attacker till nolldagars utpressningstrojaner.

MedSecure-element kombineras kraftfulla prediktiva, förebyggande och dynamiska säkerhetsfunktioner – alla hanteras och övervakas via ett enda säkerhetscenter. Vår modulära struktur och flexibla prissättningsmodeller ger dig friheten att utvecklas. Med vår expertis och insikt kommer du alltid att vara bemyndigad - och du kommer aldrig att vara ensam.

Med Microsoft Sentinel integrering kan du korrelera säkerhetshändelsedata från lösningen WithSecure Elements med data från andra källor, vilket ger en omfattande översikt över hela miljön och snabbare reaktion på hot.

Med den här lösningen Azure-funktionen distribueras till din klientorganisation avsöker du regelbundet säkerhetshändelserna för WithSecure Elements.

Mer information finns på vår hemsida på: https://www.withsecure.com.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
WsSecurityEvents_CL Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Förutsättningar:

  • Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
  • Med Api-klientautentiseringsuppgifter förSecure Elements: Klientautentiseringsuppgifter krävs. Mer information finns i dokumentationen.

Installationsinstruktioner:

1. Skapa API-autentiseringsuppgifter för WithSecure Elements

Följ användarhandboken för att skapa autentiseringsuppgifter för Element-API: et. Spara autentiseringsuppgifter på en säker plats.

2. Skapa Microsoft Entra program

Skapa nya Microsoft Entra program och autentiseringsuppgifter. Följ anvisningarna och lagra värdena för Katalog-ID (klientorganisation), Objekt-ID, Program -ID (klient) och Klienthemlighet (från fältet klientautentiseringsuppgifter). Kom ihåg att lagra klienthemlighet på en säker plats.

3. Distribuera funktionsapp

OBSERVERA: Den här anslutningsappen använder Azure Functions för att hämta loggar från WithSecure-element. Detta kan resultera i ytterligare datainmatningskostnader. Mer information finns på prissättningssidan för Azure Functions.

(Valfritt steg) Lagra Microsoft Entra klientautentiseringsuppgifter på ett säkert sätt och autentiseringsuppgifter för WithSecure Elements API-klienten i Azure Key Vault. Azure Key Vault tillhandahåller en säker mekanism för att lagra och hämta nyckelvärden. Följ de här anvisningarna om du vill använda Azure Key Vault med en Azure funktionsapp.

VIKTIGT: Innan du distribuerar anslutningsprogrammet För WithSecure-element måste du ha arbetsytans namn (kan kopieras från följande), data från Microsoft Entra (katalog-ID (klient) ID, objekt-ID, program-ID (klient) och klienthemlighet), samt autentiseringsuppgifterna för WithSecure Elements-klienten, som är lättillgängliga.

  • Namn på arbetsyta: <variabelvärde som angavs vid installationen>

Distribuera alla resurser som är relaterade till anslutningsappen

  1. Klicka på knappen Distribuera till Azure nedan.

    aka.ms

  2. Välj önskad prenumeration, resursgrupp och plats.

  3. Ange arbetsyte-ID, Entra klient-ID, Entra klienthemlighet, Entra klientorganisations-ID, element-API-klient-ID, element-API-klienthemlighet.

Obs! Om du använder Azure Key Vault hemligheter för något av värdena ovan använder du@Microsoft.KeyVault(SecretUri={Security Identifier})schemat i stället för strängvärdena. Mer information finns i dokumentationen om Key Vault referenser. 4. Du kan också fylla i valfria fält: Element-API-URL, Motor, Motorgrupp. Använd standardvärdet för URL:en för Element-API:et om du inte har något specialfall. Motor- och motorgruppskarta till parametrar för begäran om säkerhetshändelser, fyll i dessa parametrar om du bara är intresserad av händelser från en specifik motor- eller motorgrupp, om du vill ta emot alla säkerhetshändelser lämnar fälten med standardvärden. 5. Markera kryssrutan märkt Jag godkänner de villkor som anges ovan. 6. Klicka på Köp för att distribuera.




Wiz (med Azure Functions)

Stöds av:Wiz

Med Wiz-anslutningsappen kan du enkelt skicka Wiz-problem, sårbarhetsresultat och granskningsloggar till Microsoft Sentinel.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
union isfuzzy=true (WizIssues_CL),(WizIssuesV2_CL) Nej Nej
union isfuzzy=true (WizVulnerabilities_CL),(WizVulnerabilitiesV2_CL) Nej Nej
union isfuzzy=true (WizAuditLogs_CL),(WizAuditLogsV2_CL) Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande

Förutsättningar:

  • Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
  • Autentiseringsuppgifter för Wiz-tjänstkonto: Kontrollera att du har ditt Klient-ID för Wiz-tjänstkonto och klienthemlighet, API-slutpunkts-URL och autentiserings-URL. Instruktioner finns i Wiz-dokumentationen.

Installationsinstruktioner:

OBSERVERA: Den här anslutningsappen: Använder Azure Functions för att ansluta till Wiz API för att hämta Wiz-problem, sårbarhetsresultat och granskningsloggar till Microsoft Sentinel. Detta kan resultera i ytterligare datainmatningskostnader. Mer information finns på prissättningssidan för Azure Functions. Skapar en Azure Key Vault med alla obligatoriska parametrar som lagras som hemligheter.

STEG 1 – Hämta dina Wiz-autentiseringsuppgifter

Följ anvisningarna i Wiz-dokumentationen för att hämta de felaktiga autentiseringsuppgifterna.

STEG 2 – Distribuera anslutningsappen och den associerade Azure-funktionen

VIKTIGT: Innan du distribuerar Wiz Connector måste du ha arbetsyte-ID:t och primärnyckeln för arbetsytan (kan kopieras från följande), samt Wiz-autentiseringsuppgifterna från föregående steg.

  • Arbetsyte-ID: <variabelvärde som angavs vid installationen>
  • Primärnyckel: <variabelvärde som angavs vid installationen>

Alternativ 1: Distribuera med hjälp av arm-mallen (Azure Resource Manager)

  1. Klicka på knappen Distribuera till Azure nedan.

    aka.ms

  2. Välj önskad prenumeration, resursgrupp och plats.

  3. Ange följande parametrar:

  • Välj KeyVaultName och FunctionName för de nya resurserna

  • Ange följande Wiz-autentiseringsuppgifter från steg 1: WizAuthUrl, WizEndpointUrl, WizClientId och WizClientSecret

  • Ange autentiseringsuppgifterna för arbetsytan AzureLogsAnalyticsWorkspaceId och AzureLogAnalyticsWorkspaceSharedKey

  • Välj de Wiz-datatyper som du vill skicka till Microsoft Sentinel, välj minst en från Wiz-problem, Sårbarhetsresultat och Granskningsloggar.

  • (valfritt) följ Wiz-dokumentationen för att lägga till IssuesQueryFilter, VulnerbailitiesQueryFilter och AuditLogsQueryFilter.

  1. Markera kryssrutan med etiketten Jag godkänner de villkor som anges ovan.
  2. Klicka på Köp för att distribuera.

Alternativ 2: Manuell distribution av Azure-funktionen

Följ Wiz-dokumentationen för att distribuera anslutningsappen manuellt.




Workday-användaraktivitet

Stöds av:Microsoft Corporation

Dataanslutningsappen workday-användaraktivitet ger möjlighet att mata in användaraktivitetsloggar från Workday-API:et till Microsoft Sentinel.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
ASimAuditEventLogs Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Förutsättningar:

  • Workday User Activity API-åtkomst: Åtkomst till Workday-användaraktivitets-API:et via Oauth krävs. API-klienten måste ha omfånget: System och måste auktoriseras av ett konto med systemgranskningsbehörigheter.

Installationsinstruktioner:

Anslut till Workday för att börja samla in användaraktivitetsloggar i Microsoft Sentinel

  1. I Workday öppnar du uppgiften "Redigera klientinstallation – säkerhet", kontrollerar avsnittet OAuth 2.0-inställningar och kontrollerar att kryssrutan "OAuth 2.0-klienter aktiverad" är markerad.
  2. I Workday öppnar du uppgiften "Redigera klientinstallation – system", kontrollerar avsnittet Loggning av användaraktivitet och kontrollerar att kryssrutan Aktivera loggning av användaraktivitet är markerad.
  3. I Workday öppnar du uppgiften "Registrera API-klient".
  4. Definiera klientnamnet, välj "Typ av klient bevilja": "Auktoriseringskod bevilja" och välj sedan "Åtkomsttokentyp": "Ägare"
  5. Ange "Omdirigerings-URI" som finns i formuläret nedan
  6. I avsnittet "Omfång (funktionella områden)" väljer du "System" och klickar på OK längst ned
  7. Kopiera klient-ID och klienthemlighet innan du navigerar bort från sidan och lagra det på ett säkert sätt.
  8. I Sentinel anger du slutpunkter för token- och auktoriserings- och användaraktivitetsloggar på anslutningssidan, tillsammans med klient-ID och klienthemlighet från föregående steg. Klicka sedan på "Anslut".
  9. Ett Workday-popup-fönster visas för att slutföra OAuth2-autentiseringen och auktoriseringen av API-klienten. Här måste du ange autentiseringsuppgifter för Workday-kontot med behörigheterna "Systemgranskning" i Workday (kan vara antingen Workday-konto eller Integration System-användare).
  10. När det är klart visas meddelandet för att auktorisera DIN API-klient




Arbetsplats från Facebook (med Azure Functions)

Stöds av:Microsoft Corporation

Workplace-dataanslutningsappen ger möjlighet att mata in vanliga Workplace-händelser i Microsoft Sentinel via Webhooks. Webhooks gör det möjligt för anpassade integrationsappar att prenumerera på händelser i Workplace och ta emot uppdateringar i realtid. När en ändring sker i Workplace skickas en HTTPS POST-begäran med händelseinformation till en url för anslutningsappen för motringningsdata. Mer information finns i Webhooks-dokumentationen . Anslutningsappen möjliggör händelsehämtning för att utvärdera potentiella säkerhetsrisker, övervaka samarbete och diagnostisera och felsöka konfigurationsproblem.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
Workplace_Facebook_CL Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande

Förutsättningar:

  • Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
  • Webhooks-autentiseringsuppgifter/-behörigheter: WorkplaceAppSecret, WorkplaceVerifyToken, återanrops-URL krävs för webhooks som fungerar. Läs dokumentationen om du vill veta mer om hur du konfigurerar Webhooks, konfigurerar behörigheter.

Installationsinstruktioner:

OBSERVERA: Den här dataanslutningen använder Azure Functions baserat på HTTP-utlösare för väntande POST-begäranden med loggar för att hämta loggarna till Microsoft Sentinel. Detta kan resultera i ytterligare datainmatningskostnader. Mer information finns på prissättningssidan för Azure Functions.

(Valfritt steg) Lagra arbetsyta och API-auktoriseringsnycklar på ett säkert sätt eller token i Azure Key Vault. Azure Key Vault tillhandahåller en säker mekanism för att lagra och hämta nyckelvärden. Följ de här anvisningarna om du vill använda Azure Key Vault med en Azure Functions App.

OBSERVERA: Den här dataanslutningsappen är beroende av en parser som baseras på en Kusto-funktion för att fungera som förväntat och distribueras som en del av lösningen. Om du vill visa funktionskoden i Log Analytics öppnar du bladet Log Analytics/Microsoft Sentinel Loggar, klickar på Functions och söker efter aliaset WorkplaceFacebook och läser in funktionskoden eller klickar här på den andra raden i frågan, anger värdnamnen för din Workplace Facebook-enheter och andra unika identifierare för logstreamen. Funktionen tar vanligtvis 10–15 minuter att aktivera efter lösningens installation/uppdatering.

STEG 1 – Konfigurationssteg för arbetsplatsen

Följ anvisningarna för att konfigurera Webhooks.

  1. Logga in på Workplace med Admin användarautentiseringsuppgifter.
  2. I panelen Admin klickar du på Integreringar.
  3. I vyn Alla integreringar klickar du på Skapa anpassad integrering
  4. Ange namn och beskrivning och klicka på Skapa.
  5. I panelen Integreringsinformation visas Apphemlighet och kopiering.
  6. I pannel för integreringsbehörigheter anger du alla läsbehörigheter. Mer information finns på behörighetssidan .
  7. Fortsätt nu till STEG 2 för att följa stegen (visas i alternativ 1 eller 2) för att distribuera Azure-funktionen.
  8. Ange de begärda parametrarna och ange även en valfri token. Kopiera denna token/anteckna den för det kommande steget.
  9. När distributionen av Azure Functions har slutförts öppnar du funktionsappsidan, väljer din app, går till Funktioner, klickar på Hämta funktions-URL och kopierar den/Observera den för det kommande steget.
  10. Gå tillbaka till Workplace från Facebook. I panelen Konfigurera webhooks på varje flik anger du återanrops-URL som samma värde som du kopierade i punkt 9 ovan och Verifiera token som samma värde som du kopierade i punkt 8 ovan som hämtades under STEG 2 av Azure Functions distribution.
  11. Klicka på Spara.

STEG 2 – Välj ETT av följande två distributionsalternativ för att distribuera anslutningsappen och den associerade Azure Functions

VIKTIGT: Innan du distribuerar workplace-dataanslutningen måste du ha arbetsyte-ID:t och primärnyckeln för arbetsytan (kan kopieras från följande).

  • Arbetsyte-ID: <variabelvärde som angavs vid installationen>
  • Primärnyckel: <variabelvärde som angavs vid installationen>

Alternativ 1 – Azure Resource Manager (ARM)-mall

Använd den här metoden för automatisk distribution av workplace-dataanslutningen med hjälp av en ARM Tempate.

  1. Klicka på knappen Distribuera till Azure nedan.

    aka.ms aka.ms

  2. Välj önskad prenumeration, resursgrupp och plats.

OBSERVERA: I samma resursgrupp kan du inte blanda Windows- och Linux-appar i samma region. Välj en befintlig resursgrupp utan Windows-appar i den eller skapa en ny resursgrupp. 3. Ange WorkplaceVerifyToken (kan vara valfritt uttryck, kopiera och spara det för STEG 1), WorkplaceAppSecret och distribuera. 4. Markera kryssrutan märkt Jag godkänner de villkor som anges ovan. 5. Klicka på Köp för att distribuera. 6. När du har distribuerat den öppna funktionsappsidan väljer du din app, går till Functions och klickar på Hämta funktions-URL kopierar den och följer p.7 från STEG 1.

Alternativ 2 – Manuell distribution av Azure Functions

Använd följande stegvisa instruktioner för att distribuera Sophos Endpoint Protection-dataanslutningen manuellt med Azure Functions (distribution via Visual Studio Code).

Steg 1 – Distribuera en funktionsapp

OBSERVERA: Du måste förbereda VS-kod för Azure funktionsutveckling.

  1. Ladda ned Azure-funktionsappfilen. Extrahera arkivet till din lokala utvecklingsdator.
  2. Följ instruktionerna för manuell distribution av funktionsappen för att distribuera Azure Functions-appen med VSCode.
  3. När distributionen av funktionsappen har slutförts följer du nästa steg för att konfigurera den.

Steg 2 – Konfigurera funktionsappen

  1. I funktionsappen väljer du funktionsappens namn och sedan Konfiguration.
  2. På fliken Programinställningar väljer du Ny programinställning.
  3. Lägg till var och en av följande programinställningar individuellt med sina respektive strängvärden (skiftlägeskänsliga): WorkplaceAppSecret WorkplaceVerifyToken WorkspaceID WorkspaceKey logAnalyticsUri (valfritt)
  • Använd logAnalyticsUri för att åsidosätta LOG Analytics API-slutpunkten för dedikerade moln. För offentliga moln lämnar du till exempel värdet tomt. för Azure GovUS-molnmiljö anger du värdet i följande format: https://<CustomerId>.ods.opinsights.azure.us.
  1. När alla programinställningar har angetts klickar du på Spara.




XBOW-säkerhetsplattform (via Azure-funktion)

Stöds av:XBOW

XBOW-dataanslutningsappen matar in ögonblicksbilder av tillgångar, sårbarhetsresultat och utvärderingsaktivitet från XBOW-säkerhetsplattformen till Microsoft Sentinel. En Azure-funktion avsöker XBOW-API:et på en timer och push-överför tillgångs-JSON-ögonblicksbilder till XbowAssets_CL, berikade resultat (med bevis, PoC-recept, påverkan och minskningar) i XbowFindings_CLoch utvärderar livscykelhändelser till XbowAssessments_CL, med hjälp av Azure Monitor Ingestion API (DCE/DCR).

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
XbowAssets_CL Nej Nej
XbowFindings_CL Nej Nej
XbowAssessments_CL Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande

Förutsättningar:

  • XBOW API-token: En personlig XBOW-åtkomsttoken krävs. Generera en i XBOW-konsolen under Inställningar > Personliga åtkomsttoken. Begränsa token till den organisation som du vill övervaka.
  • XBOW-organisations-ID: Organisations-ID från ditt XBOW-konto. Hitta den i XBOW-konsolens URL eller via API:et.
  • Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
  • Anpassade krav om det behövs, annars tar du bort den här tulltaggen: Beskrivning av eventuella anpassade krav
  • Azure AD appregistrering: En Azure AD appregistrering (tjänstens huvudnamn) krävs. Du måste tilldela rollen Utgivarroll för övervakningsmått manuellt på datainsamlingsregeln (DCR) till den här appregistreringen efter distributionen.

Installationsinstruktioner:

OBSERVERA: Den här anslutningsappen använder Azure Functions och Azure Monitor Ingestion API (DCE/DCR) för att mata in XBOW-tillgångar, resultat och utvärderingar i Microsoft Sentinel. ARM-mallen skapar automatiskt datainsamlingens slutpunkt, anpassade loggtabeller (XbowAssets_CL, XbowFindings_CLoch XbowAssessments_CL), datainsamlingsregel och funktionsapp. Detta kan resultera i ytterligare datainmatningskostnader. Mer information finns på prissättningssidan för Azure Functions och Azure Övervaka prissättning.

(Valfritt steg) Lagra dina autentiseringsuppgifter för XBOW API-token och appregistrering på ett säkert sätt i Azure Key Vault. Följ de här anvisningarna om du vill använda Azure Key Vault referenser med en Azure funktionsapp.

STEG 1 – Generera en XBOW API-token

  1. Logga in på XBOW-konsolen med administratörsåtkomst.
  2. Klicka på profilikonen (uppe till höger) och välj Inställningar.
  3. I det vänstra sidofältet klickar du på Personliga åtkomsttoken.
  4. Klicka på Generera ny token, ange ett namn och välj organisationens omfång.
  5. Kopiera och lagra din token på ett säkert sätt – den visas inte igen.
  6. Anteckna ditt organisations-ID från XBOW-konsolen eller från URL:en när du visar din organisation.

STEG 2 – Skapa en Azure AD appregistrering och bevilja DCR-roll

  1. I Azure-portalen går du till Azure Active Directory > Appregistreringar > Ny registrering.
  2. Ange ett namn (t.ex. Xbow-Sentinel-Connector) och registrera dig.
  3. Under Certifikat & hemligheter skapar du en ny klienthemlighet. Observera klientorganisations-ID, klient-ID och klienthemlighet.
  4. Distribuera anslutningsappen med steg 3 nedan och gå sedan tillbaka hit.
  5. Öppna den distribuerade datainsamlingsregeln (från distributionens utdata eller genom att söka i resursgruppen).
  6. Gå till Åtkomstkontroll (IAM) > Lägg till rolltilldelning.
  7. Välj rollen Övervakningsmåttutgivare.
  8. Tilldela åtkomst till appregistreringen (tjänstens huvudnamn) som skapades ovan.
  9. Vänta några minuter på RBAC-spridning innan du verifierar inmatningen.

STEG 3 – Distribuera Azure-funktionsappen

Klicka på Distribuera för att Azure och fyll i parametrarna. Mallen skapar automatiskt datainsamlingens slutpunkt, XbowAssets_CL, XbowFindings_CLoch XbowAssessments_CL tabeller, datainsamlingsregel och funktionsapp.

aka.ms

Parametrar som ska fyllas i:

Parameter Beskrivning
WorkspaceName Namnet på din Log Analytics-/Microsoft Sentinel-arbetsyta
XbowApiToken Personlig XBOW-åtkomsttoken från steg 1
XbowOrgId XBOW Organisations-ID från steg 1
TenantId Azure AD klientorganisations-ID från steg 2
ClientId Klient-ID för appregistrering från steg 2
ClientSecret Klienthemlighet för appregistrering från steg 2
AppInsightsWorkspaceResourceID Fullständigt resurs-ID för Log Analytics-arbetsytan (från Egenskaper för Log Analytics-arbetsyta>)
FunctionAppLocation Valfri Azure region för funktionsappresurser (standardinställningen är resursgruppens plats)
  • Arbetsyte-ID: <variabelvärde som angavs vid installationen>




Noll nätverkssegment (push)

Stöds av:Noll nätverk

Push-anslutningsappen Noll nätverkssegment gör att Zero Networks kan skicka granskningar, nätverksaktiviteter, identitetsaktiviteter och RPC-aktiviteter direkt till Microsoft Sentinel i realtid. Distribuera anslutningsappen för att skapa en datainsamlingsregel (DCR) och Microsoft Entra app. Konfigurera sedan zero networks-programmet med anslutningsinformationen för att skicka händelser.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
ZNAudit_CL Ja Ja
ZNNetworkActivity_CL Ja Ja
ZNIdentityActivity_CL Ja Ja
ZNRPCActivity_CL Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Förutsättningar:

  • Microsoft Entra: Behörighet att skapa en appregistrering i Microsoft Entra ID. Kräver vanligtvis Entra ID-programutvecklare eller högre.
  • Microsoft Azure: Behörighet att tilldela rollen Utgivare av övervakningsmått för datainsamlingsregel (DCR). Kräver vanligtvis Azure rollen RBAC-ägare eller administratör för användaråtkomst.

Installationsinstruktioner:

1. Skapa ARM-resurser och ange de behörigheter som krävs

Distribuera push-anslutningsappen för att skapa en Log Analytics-tabell, en datainsamlingsregel (DCR), en slutpunkt för datainsamling (DCE) och Microsoft Entra app. Konfigurera sedan zero networks-programmet med anslutningsinformationen.

Automatisk konfiguration genom att klicka på "Distribuera" skapar en DCR och DCE, sedan en Microsoft Entra appregistrering med klienthemlighet och beviljar behörigheter för domänkontrollanten. Ditt program kan sedan skicka data på ett säkert sätt med OAuth 2.0-klientautentiseringsuppgifter.

2. Konfigurera zero networks-programmet

Använd följande värden för att konfigurera zero networks-programmet för att push-överföra granskningar, nätverksaktiviteter, identitetsaktiviteter och RPC-aktiviteter till Microsoft Sentinel.

  • Klientorganisations-ID (katalog-ID): <variabelvärde som anges vid installationen>
  • Entra program-ID: <variabelvärde som anges vid installationen>
  • Entra Programhemlighet: <variabelvärde som anges vid installationen>
  • Slutpunkts-URI för datainsamling: <variabelvärde som anges vid installationstidpunkten>
  • Datainsamlingsregel oföränderligt ID: <variabelvärde som angavs vid installationen>
  • Stream: Granskningar: <variabelvärde som anges vid installationen>
  • Stream: Nätverksaktiviteter: <variabelvärde som anges vid installationen>
  • Stream: Identitetsaktiviteter: <variabelvärde som anges vid installationen>
  • Stream: RPC-aktiviteter: <variabelvärde som anges vid installationstidpunkten>




Granskning av nollnätverkssegment

Stöds av:Noll nätverk

Dataanslutningen Noll nätverkssegmentgranskning ger möjlighet att mata in Noll nätverksgranskningshändelser i Microsoft Sentinel via REST-API:et. Den här dataanslutningen använder Microsoft Sentinel interna avsökningsfunktionen.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
ZNSegmentAuditNativePoller_CL Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Förutsättningar:

  • API-token noll nätverk: ZeroNetworksAPIToken krävs för REST API. Se API-guiden och följ anvisningarna för att hämta autentiseringsuppgifter.

Installationsinstruktioner:

Ansluta Noll nätverk till Microsoft Sentinel

Ange URL:en för API:et Noll nätverk (t.ex. portal.zeronetworks.com). Anslutningsappen lägger till https:// och /api/v1/audit automatiskt. Ange sedan DIN API-nyckel och klicka på Anslut.

  • URL för API:et Noll nätverk: (portal.zeronetworks.com)
  • ApiKey: (ApiKey)
  • Aktivera/inaktivera anslutning
  • Rutnät för dataanslutningsprogram (konfigurera i portalen)




ZeroFox CTI

Stöds av:ZeroFox

ZeroFox CTI-dataanslutningsappar ger möjlighet att mata in de olika ZeroFox-aviseringarna om cyberhotinformation i Microsoft Sentinel.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
ZeroFox_CTI_advanced_dark_web_CL Nej Nej
ZeroFox_CTI_botnet_CL Nej Nej
ZeroFox_CTI_breaches_CL Nej Nej
ZeroFox_CTI_C2_CL Nej Nej
ZeroFox_CTI_compromised_credentials_CL Nej Nej
ZeroFox_CTI_credit_cards_CL Nej Nej
ZeroFox_CTI_dark_web_CL Nej Nej
ZeroFox_CTI_discord_CL Nej Nej
ZeroFox_CTI_disruption_CL Nej Nej
ZeroFox_CTI_email_addresses_CL Nej Nej
ZeroFox_CTI_exploits_CL Nej Nej
ZeroFox_CTI_irc_CL Nej Nej
ZeroFox_CTI_malware_CL Nej Nej
ZeroFox_CTI_national_ids_CL Nej Nej
ZeroFox_CTI_phishing_CL Nej Nej
ZeroFox_CTI_phone_numbers_CL Nej Nej
ZeroFox_CTI_ransomware_CL Nej Nej
ZeroFox_CTI_telegram_CL Nej Nej
ZeroFox_CTI_threat_actors_CL Nej Nej
ZeroFox_CTI_vulnerabilities_CL Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande

Förutsättningar:

  • Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
  • ZeroFox API-autentiseringsuppgifter/behörigheter: ZeroFox-användarnamn, ZeroFox Personlig åtkomsttoken krävs för ZeroFox CTI REST API.

Installationsinstruktioner:

OBSERVERA: Den här anslutningsappen använder Azure Functions för att ansluta till ZeroFox CTI REST API för att hämta loggar till Microsoft Sentinel. Detta kan resultera i ytterligare datainmatningskostnader. Mer information finns på prissättningssidan för Azure Functions.

(Valfritt steg) Lagra arbetsyta och API-auktoriseringsnycklar på ett säkert sätt eller token i Azure Key Vault. Azure Key Vault tillhandahåller en säker mekanism för att lagra och hämta nyckelvärden. Följ de här anvisningarna om du vill använda Azure Key Vault med en Azure funktionsapp.

STEG 1 – Hämtning av ZeroFox-autentiseringsuppgifter:

Följ de här anvisningarna för att konfigurera loggning och hämta autentiseringsuppgifter.

  1. Logga in på ZeroFox webbplats. med ditt användarnamn och lösenord 2 – Klicka på knappen Inställningar och gå till avsnittet Dataanslutningar. 3 – Välj fliken API DATAFEEDS och gå längst ned på sidan, välj <<Återställ>> i rutan API-information för att hämta en personlig åtkomsttoken som ska användas tillsammans med ditt användarnamn.

STEG 2 – Distribuera dataanslutningsapparna för Azure-funktionen med hjälp av mallen Azure Resource Manager:

VIKTIGT: Innan du distribuerar ZeroFox CTI-dataanslutningsappen måste du ha arbetsyte-ID:t och primärnyckeln för arbetsytan (kan kopieras från följande), som är lättillgängliga.

  • Arbetsyte-ID: <variabelvärde som angavs vid installationen>
  • Primärnyckel: <variabelvärde som angavs vid installationen>

Förbereda resurser för distribution.

  1. Klicka på knappen Distribuera till Azure nedan.

    aka.ms

  2. Välj önskad prenumeration, resursgrupp, Log Analytics-arbetsyta och plats.

  3. Ange arbetsyte-ID, arbetsytenyckel, zerofox-användarnamn, zerofox personlig åtkomsttoken

  4. Klicka på Granska + Skapa för att distribuera.




ZeroFox Enterprise – aviseringar (avsöknings-CCF)

Stöds av:ZeroFox

Samlar in aviseringar från ZeroFox API.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
ZeroFoxAlertPoller_CL Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Förutsättningar:

  • ZeroFox Personlig åtkomsttoken (PAT): En ZeroFox PAT krävs. Du kan hämta den i Data Connectors >API-dataflöden.

Installationsinstruktioner:

Ansluta ZeroFox till Microsoft Sentinel

Ansluta ZeroFox till Microsoft Sentinel

  • Ange din ZeroFox PAT: (Zerofox PAT)
  • Aktivera/inaktivera anslutning




Zimperium Mobile Threat Defense

Stöds av:Zimperium

Zimperium Mobile Threat Defense-anslutningsappen ger dig möjlighet att ansluta Zimperium-hotloggen med Microsoft Sentinel för att visa instrumentpaneler, skapa anpassade aviseringar och förbättra undersökningen. Detta ger dig mer inblick i organisationens mobila hotlandskap och förbättrar dina säkerhetsfunktioner.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
ZimperiumThreatLog_CL Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande

Installationsinstruktioner:

Konfigurera och ansluta Zimperium MTD

  1. I zConsole klickar du på Hantera i navigeringsfältet.
  2. Klicka på fliken Integreringar .
  3. Klicka på knappen Hotrapportering och sedan på knappen Lägg till integreringar .
  4. Skapa integreringen:
  • Från de tillgängliga integreringarna väljer du Microsoft Microsoft Sentinel.
  • Ange ditt arbetsyte-ID och primärnyckel i fälten nedan och klicka på Nästa.
  • Fyll i ett namn för din Microsoft Sentinel-integrering.
  • Välj en filternivå för de hotdata som du vill skicka till Microsoft Sentinel.
  • Klicka på Slutför
  1. Mer information finns i Zimperiums kundsupportportal.
  • Arbetsyte-ID: <variabelvärde som angavs vid installationen>
  • Primärnyckel: <variabelvärde som angavs vid installationen>




Zooma rapporter (med Azure Functions)

Stöds av:Microsoft Corporation

Med dataanslutningsappen Zoom Reports kan du mata in Zoom Reports-händelser i Microsoft Sentinel via REST-API:et. Mer information finns i API-dokumentationen . Anslutningsappen möjliggör händelsehämtning för att utvärdera potentiella säkerhetsrisker, övervaka samarbete och diagnostisera och felsöka konfigurationsproblem.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
Zoom_CL Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Förutsättningar:

Installationsinstruktioner:

OBSERVERA: Den här anslutningsappen använder Azure Functions för att ansluta till Zoom-API:et för att hämta loggarna till Microsoft Sentinel. Detta kan resultera i ytterligare datainmatningskostnader. Mer information finns på prissättningssidan för Azure Functions.

(Valfritt steg) Lagra arbetsyta och API-auktoriseringsnycklar på ett säkert sätt eller token i Azure Key Vault. Azure Key Vault tillhandahåller en säker mekanism för att lagra och hämta nyckelvärden. Följ de här anvisningarna om du vill använda Azure Key Vault med en Azure funktionsapp.

OBSERVERA: Den här dataanslutningsappen är beroende av en parser som baseras på en Kusto-funktion för att fungera som förväntat och distribueras som en del av lösningen. Om du vill visa funktionskoden i Log Analytics öppnar du bladet Log Analytics/Microsoft Sentinel Loggar, klickar på Funktioner och söker efter aliaset Zoom och läser in funktionskoden eller klickar här. Funktionen tar vanligtvis 10–15 minuter att aktivera efter lösningens installation/uppdatering.

STEG 1 – Konfigurationssteg för Zoom-API:et

Följ anvisningarna för att hämta autentiseringsuppgifterna.

STEG 2 – Välj ETT av följande två distributionsalternativ för att distribuera anslutningsappen och den associerade Azure-funktionen

VIKTIGT: Innan du distribuerar dataanslutningsappen Zoom-rapporter måste du ha arbetsyte-ID och primärnyckel för arbetsyta (kan kopieras från följande).

  • Arbetsyte-ID: <variabelvärde som angavs vid installationen>
  • Primärnyckel: <variabelvärde som angavs vid installationen>

Alternativ 1 – Azure Resource Manager (ARM)-mall

Använd den här metoden för automatisk distribution av zoomgranskningsdataanslutningen med hjälp av en ARM-tempate.

  1. Klicka på knappen Distribuera till Azure nedan.

    aka.ms aka.ms

  2. Välj önskad prenumeration, resursgrupp och region.

OBSERVERA: I samma resursgrupp kan du inte blanda Windows- och Linux-appar i samma region. Välj en befintlig resursgrupp utan Windows-appar i den eller skapa en ny resursgrupp. 3. Ange AccountID, ClientID, ClientSecret, WorkspaceID, WorkspaceKey, Funktionsnamn och klicka på Granska + skapa. 4. Klicka slutligen på Skapa för att distribuera.

Alternativ 2 – Manuell distribution av Azure Functions

Använd följande stegvisa instruktioner för att distribuera Zoom Reports-dataanslutningen manuellt med Azure Functions (distribution via Visual Studio Code).

Steg 1 – Distribuera en funktionsapp

OBSERVERA: Du måste förbereda VS-kod för Azure funktionsutveckling.

  1. Ladda ned Azure-funktionsappfilen. Extrahera arkivet till din lokala utvecklingsdator.

  2. Starta VS Code. Välj Arkiv på huvudmenyn och välj Öppna mapp.

  3. Välj mappen på den översta nivån från extraherade filer.

  4. Välj ikonen Azure i aktivitetsfältet och välj sedan knappen Distribuera till funktionsapp i området Azure: Funktioner. Om du inte redan är inloggad väljer du ikonen Azure i aktivitetsfältet. I området Azure: Funktioner väljer du Logga in för att Azure Om du redan är inloggad går du till nästa steg.

  5. Ange följande information i prompterna:

    a. Välj mapp: Välj en mapp från arbetsytan eller bläddra till en som innehåller din funktionsapp.

    b. Välj prenumeration: Välj den prenumeration som ska användas.

    c. Välj Skapa ny funktionsapp i Azure (välj inte alternativet Avancerat)

    d. Ange ett globalt unikt namn för funktionsappen: Ange ett namn som är giltigt i en URL-sökväg. Namnet du skriver verifieras för att se till att det är unikt i Azure Functions. (t.ex. ZoomXXXXX).

    e. Välj en körningsmiljö: Välj Python 3.11.

    f. Välj en plats för nya resurser. För bättre prestanda och lägre kostnader väljer du samma region där Microsoft Sentinel finns.

  6. Distributionen påbörjas. Ett meddelande visas när funktionsappen har skapats och distributionspaketet har tillämpats.

  7. Gå till Azure-portalen för konfigurationen av funktionsappen

Steg 2 – Konfigurera funktionsappen

  1. I funktionsappen väljer du funktionsappens namn och sedan Konfiguration.
  2. På fliken Programinställningar väljer du Ny programinställning.
  3. Lägg till var och en av följande programinställningar individuellt med sina respektive strängvärden (skiftlägeskänsliga): AccountID ClientID ClientSecret WorkspaceID WorkspaceKey logAnalyticsUri (valfritt) Använd logAnalyticsUri för att åsidosätta LOG Analytics API-slutpunkten för dedikerade moln. För offentliga moln lämnar du till exempel värdet tomt. för Azure GovUS-molnmiljö anger du värdet i följande format: https://<CustomerId>.ods.opinsights.azure.us.
  4. När alla programinställningar har angetts klickar du på Spara.




Zoom Reports Connector (via Codeless Connector Framework)

Stöds av:Microsoft Corporation

Med dataanslutningsappen Zoom Reports kan du mata in Zoom Reports-data i Microsoft Sentinel via Zoom REST API v2, så att du kan övervaka och granska zoomanvändningen i organisationen. Den här anslutningsappen använder autentiseringsuppgifter för OAuth-konto från server till server och stöder inmatning av flera rapporttyper, inklusive dagliga användningsrapporter för mötesstatistik och användningsstatistik, användarrapporter för aktiv/inaktiv användarvärdinformation, telefonirapporter för telefonianvändningsstatistik, användningsrapporter för molnlagring och registrering av användning i molnet, driftloggar för administrativa åtgärder och spårningsloggar. och aktivitetsloggar för användarinloggnings-/utloggningsaktiviteter. Varje rapporttyp samlas in i en separat avsökningskonfiguration med stöd för automatisk sidnumrering med NextPageToken. Dataanslutningen bygger på Microsoft Sentinel Codeless Connector Framework och har stöd för DCR-baserade omvandlingar av inmatningstid för optimerad frågeprestanda.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
ZoomV2_CL Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande

Förutsättningar:

  • Zooma API-åtkomst: Åtkomst till Zoom REST API v2 med kontoautentiseringsuppgifter

Installationsinstruktioner:

1. Zooma konfiguration

Konfigurera server-till-server-OAuth-appen och samla in autentiseringsuppgifter

Steg 1: Konfigurera Zoom Server-to-Server OAuth-appen. Följ Skapa en app. Se till att lägga till rapporter relaterade omfång i din app:

  • report:read:list_users:admin
  • report:read:cloud_recording:admin
  • report:read:daily_usage:admin
  • report:read:operation_logs:admin
  • report:read:telephone:admin
  • report:read:user_activities:admin

Mer information finns i Zooma OAuth-dokumentation och rapporter-API:er för Server-till-Server.

Steg 2: Hämta autentiseringsuppgifter för din app

Hitta dina appautentiseringsuppgifter (konto-ID, klient-ID och klienthemlighet) på sidan Personal app management på Zoom App Marketplace

Säkerhetsanteckningar

  • Lagra konto-ID, klient-ID och klienthemlighet på ett säkert sätt

  • Rotera regelbundet autentiseringsuppgifter för förbättrad säkerhet

2. Anslut

Aktivera anslutningsappen Zooma rapporter

Aktivera anslutningsappen

Granska autentiseringsuppgifterna för Zoom-appen i steg 2 och aktivera sedan anslutningsappen för att börja samla in zoomrapporter.

Övervakning

Kontrollera data ankomst med hjälp av dessa frågor:

Kontrollera alla rapporttyper:

ZoomV2_CL
| where TimeGenerated > ago(30m)
| summarize Records = count() by EventType

Kontrollera specifik rapporttyp:

ZoomV2_CL
| where EventType == 'dates'
| where TimeGenerated > ago(1h)
| limit 10

Övervaka anslutningstjänstens hälsa:

ZoomV2_CL
| where TimeGenerated > ago(24h)
| summarize LastRecord = max(TimeGenerated), RecordCount = count() by EventType
| order by LastRecord desc
  • Aktivera/inaktivera anslutning




Inaktuella Sentinel dataanslutningar

Obs!

I följande tabell visas de inaktuella och äldre dataanslutningarna. Inaktuella anslutningsappar stöds inte längre.

[Inaktuell] Auth0-loggar (med Azure Function) (med hjälp av Azure Functions)

Stöds av:Microsoft Corporation

Dataanslutningsappen Auth0 Logs (med Azure Function) ger möjlighet att mata in Auth0-logghändelser i Microsoft Sentinel

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
Auth0AM_CL Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Förutsättningar:

  • Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
  • REST API-autentiseringsuppgifter/-behörigheter: API-token krävs. Mer information finns i API-token

Installationsinstruktioner:

OBSERVERA: Den här anslutningsappen använder Azure Functions för att ansluta till Auth0 Management-API:erna för att hämta loggarna till Microsoft Sentinel. Detta kan resultera i ytterligare datainmatningskostnader. Mer information finns på prissättningssidan för Azure Functions.

(Valfritt steg) Lagra arbetsyta och API-auktoriseringsnycklar på ett säkert sätt eller token i Azure Key Vault. Azure Key Vault tillhandahåller en säker mekanism för att lagra och hämta nyckelvärden. Följ de här anvisningarna om du vill använda Azure Key Vault med en Azure funktionsapp.

STEG 1 – Konfigurationssteg för API:et för Auth0 Management

Följ anvisningarna för att hämta autentiseringsuppgifterna.

  1. I Auth0-instrumentpanelen går du till Programprogram>.
  2. Välj ditt program. Detta bör vara ett "dator-till-dator"-program som konfigurerats med minst läs-till-loggar och läs:logs_users behörigheter.
  3. Kopiera domän, ClientID, klienthemlighet

STEG 2 – Välj ETT av följande två distributionsalternativ för att distribuera anslutningsappen och den associerade Azure-funktionen

VIKTIGT: Innan du distribuerar dataanslutningsappen Auth0 Access Management måste du ha arbetsyte-ID:t och primärnyckeln för arbetsytan (kan kopieras från följande).

  • Arbetsyte-ID: <variabelvärde som angavs vid installationen>
  • Primärnyckel: <variabelvärde som angavs vid installationen>

Alternativ 1 – Azure Resource Manager (ARM)-mall

Använd den här metoden för automatisk distribution av dataanslutningsappen Auth0 Access Management med hjälp av en ARM-mall.

  1. Klicka på knappen Distribuera till Azure nedan.

    aka.ms

  2. Välj önskad prenumeration, resursgrupp och plats.

OBSERVERA: I samma resursgrupp kan du inte blanda Windows- och Linux-appar i samma region. Välj en befintlig resursgrupp utan Windows-appar i den eller skapa en ny resursgrupp. 3. Ange Domän, ClientID, Klienthemlighet, AzureSentinelWorkspaceId, AzureSentinelSharedKey. 4. Markera kryssrutan märkt Jag godkänner de villkor som anges ovan. 5. Klicka på Köp för att distribuera.

Alternativ 2 – Manuell distribution av Azure Functions

Använd följande stegvisa instruktioner för att distribuera dataanslutningsappen Auth0 Access Management manuellt med Azure Functions (distribution via Visual Studio Code).

  1. Distribuera en funktionsapp

OBSERVERA: Du måste förbereda VS-kod för Azure funktionsutveckling.

  1. Ladda ned Azure-funktionsappfilen. Extrahera arkivet till din lokala utvecklingsdator.

  2. Starta VS Code. Välj Arkiv på huvudmenyn och välj Öppna mapp.

  3. Välj mappen på den översta nivån från extraherade filer.

  4. Välj ikonen Azure i aktivitetsfältet och välj sedan knappen Distribuera till funktionsapp i området Azure: Funktioner. Om du inte redan är inloggad väljer du ikonen Azure i aktivitetsfältet. I området Azure: Funktioner väljer du Logga in för att Azure Om du redan är inloggad går du till nästa steg.

  5. Ange följande information i prompterna:

    a. Välj mapp: Välj en mapp från arbetsytan eller bläddra till en som innehåller din funktionsapp.

    b. Välj prenumeration: Välj den prenumeration som ska användas.

    c. Välj Skapa ny funktionsapp i Azure (välj inte alternativet Avancerat)

    d. Ange ett globalt unikt namn för funktionsappen: Ange ett namn som är giltigt i en URL-sökväg. Namnet du skriver verifieras för att se till att det är unikt i Azure Functions. (t.ex. Auth0AMXXXXX).

    e. Välj en körningsmiljö: Välj Python 3.11.

    f. Välj en plats för nya resurser. För bättre prestanda och lägre kostnader väljer du samma region där Microsoft Sentinel finns.

  6. Distributionen påbörjas. Ett meddelande visas när funktionsappen har skapats och distributionspaketet har tillämpats.

  7. Gå till Azure-portalen för konfigurationen av funktionsappen.

  8. Konfigurera funktionsappen

  9. I funktionsappen väljer du funktionsappens namn och sedan Konfiguration.

  10. På fliken Programinställningar väljer du Ny programinställning.

  11. Lägg till var och en av följande programinställningar individuellt med sina respektive strängvärden (skiftlägeskänsliga): DOMÄN CLIENT_ID CLIENT_SECRET WorkspaceID WorkspaceKey logAnalyticsUri (valfritt)

  • Använd logAnalyticsUri för att åsidosätta LOG Analytics API-slutpunkten för dedikerade moln. För offentliga moln lämnar du till exempel värdet tomt. för Azure GovUS-molnmiljö anger du värdet i följande format: https://<CustomerId>.ods.opinsights.azure.us.
  1. När alla programinställningar har angetts klickar du på Spara.




[Inaktuell] GitHub Enterprise-granskningslogg

Stöds av:Microsoft Corporation

GitHub-anslutningsappen för granskningsloggar ger möjlighet att mata in GitHub-loggar i Microsoft Sentinel. Genom att ansluta GitHub-granskningsloggar till Microsoft Sentinel kan du visa dessa data i arbetsböcker, använda dem för att skapa anpassade aviseringar och förbättra undersökningsprocessen.

Observera: Om du har för avsikt att mata in GitHub-prenumerationshändelser i Microsoft Sentinel kan du läsa GitHub(med Webhooks) Connector från galleriet "Data connectors".

Obs! Den här dataanslutningen har blivit inaktuell, överväg att flytta till CCF-dataanslutningen som är tillgänglig i lösningen som ersätter inmatning via det inaktuella HTTP Data Collector-API:et.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
GitHubAuditLogPolling_CL Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Förutsättningar:

  • Personlig åtkomsttoken för GitHub API: Du behöver en personlig åtkomsttoken för GitHub för att aktivera avsökning för organisationens granskningslogg. Du kan använda antingen en klassisk token med omfånget "read:org" eller en detaljerad token med omfånget Administration: Skrivskyddad.
  • GitHub Enterprise-typ: Den här anslutningsappen fungerar endast med GitHub Enterprise Cloud; Det stöder inte GitHub Enterprise Server.

Installationsinstruktioner:

Anslut GitHub Enterprise-granskningsloggen på organisationsnivå till Microsoft Sentinel

Aktivera GitHub-granskningsloggar. Följ den här guiden för att skapa eller hitta din personliga åtkomsttoken.




[Inaktuell] Infoblox SOC Insight Data Connector via äldre agent

Stöds av:Infoblox

Med Infoblox SOC Insight Data Connector kan du enkelt ansluta dina Infoblox BloxOne SOC Insight-data till Microsoft Sentinel. Genom att ansluta loggarna till Microsoft Sentinel kan du dra nytta av sökfunktionen & korrelation, aviseringar och hotinformation för varje logg.

Den här dataanslutningsappen matar in Infoblox SOC Insight CDC-loggar in på Log Analytics-arbetsytan med hjälp av den äldre Log Analytics-agenten.

Microsoft rekommenderar installation av Infoblox SOC Insight Data Connector via AMA Connector. Den äldre anslutningsappen använder Log Analytics-agenten som håller på att bli inaktuell av 31 aug 2024 och bör endast installeras där AMA inte stöds.

Användning av MMA och AMA på samma dator kan orsaka loggduplicering och extra inmatningskostnad. Mer information.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
CommonSecurityLog Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Installationsinstruktioner:

Arbetsytenycklar

Om du vill använda spelböckerna som en del av den här lösningen hittar du ditt arbetsyte-ID och primärnyckel för arbetsytan nedan för att underlätta för dig.

  • Arbetsyte-ID: <variabelvärde som angavs vid installationen>
  • Arbetsytenyckel: <variabelvärde som angavs vid installationen>

Tolkar

Den här dataanslutningen är beroende av en parser som baseras på en Kusto-funktion för att fungera som förväntat med namnet InfobloxCDC_SOCInsights som distribueras med Microsoft Sentinel Solution.

SOC Insights

Den här dataanslutningen förutsätter att du har åtkomst till Infoblox BloxOne Threat Defense SOC Insights. Mer information om SOC Insights finns här.

Infoblox Cloud Data Connector

Den här dataanslutningsappen förutsätter att en Infoblox Data Connector-värd redan har skapats och konfigurerats i Infoblox Cloud Services Portal (CSP). Eftersom Infoblox Data Connector är en funktion i BloxOne Threat Defense krävs åtkomst till en lämplig BloxOne Threat Defense-prenumeration. Mer information och licensieringskrav finns i den här snabbstartsguiden .

1. Linux Syslog-agentkonfiguration

Installera och konfigurera Linux-agenten för att samla in dina SYSLOG-meddelanden (Common Event Format) och vidarebefordra dem till Microsoft Sentinel.

Observera att data från alla regioner lagras på den valda arbetsytan

1.1 Välj eller skapa en Linux dator

Välj eller skapa en Linux dator som Microsoft Sentinel ska använda som proxy mellan din säkerhetslösning och Microsoft Sentinel den här datorn kan finnas i din lokala miljö, Azure eller andra moln.

1.2 Installera CEF-insamlaren på Linux dator

Installera Microsoft Monitoring Agent på din Linux dator och konfigurera datorn så att den lyssnar på den port som krävs och vidarebefordrar meddelanden till din Microsoft Sentinel arbetsyta. CEF-insamlaren samlar in CEF-meddelanden på port 514 TCP.

  1. Kontrollera att du har Python på datorn med följande kommando: python -version.

  2. Du måste ha utökade behörigheter (sudo) på datorn.

  • Kör följande kommando för att installera och tillämpa CEF-insamlaren:: <variabelvärdet som angavs vid installationen>

2. I Infoblox-Cloud Services-portalen konfigurerar du Infoblox BloxOne för att skicka CEF Syslog-data till Infoblox Cloud Data Connector för vidarebefordran till Syslog-agenten

Följ stegen nedan för att konfigurera Infoblox CDC att skicka BloxOne-data till Microsoft Sentinel via Linux Syslog-agenten.

  1. Gå till Hantera > dataanslutning.
  2. Klicka på fliken Målkonfiguration högst upp.
  3. Klicka på Skapa > Syslog.
  • Namn: Ge det nya målet ett beskrivande namn, till exempel Microsoft-Sentinel-Destination.
  • Beskrivning: Om du vill kan du ge den en beskrivande beskrivning.
  • Tillstånd: Ange tillståndet till Aktiverad.
  • Format: Ange formatet till CEF.
  • FQDN/IP: Ange IP-adressen för den Linux enhet där Linux-agenten är installerad.
  • Port: Låt portnumret vara 514.
  • Protokoll: Välj önskat protokoll och CA-certifikat om det är tillämpligt.
  • Klicka på Spara & Stäng.
  1. Klicka på fliken Traffic Flow Configuration (Trafikflödeskonfiguration ) högst upp.
  2. Klicka på Skapa.
  • Namn: Ge det nya trafikflödet ett beskrivande namn, till exempel Microsoft-Sentinel-Flow.
  • Beskrivning: Om du vill kan du ge den en beskrivande beskrivning.
  • Tillstånd: Ange tillståndet till Aktiverad.
  • Expandera avsnittet Tjänstinstans .
  • Tjänstinstans: Välj önskad tjänstinstans som dataanslutningstjänsten är aktiverad för.
  • Expandera avsnittet Källkonfiguration .
  • Källa: Välj BloxOne-molnkälla.
  • Välj loggtypen Interna meddelanden .
  • Expandera avsnittet Målkonfiguration .
  • Välj det mål som du nyss skapade.
  • Klicka på Spara & Stäng.
  1. Tillåt konfigurationen en stund att aktivera.

3. Verifiera anslutningen

Följ anvisningarna för att verifiera anslutningen:

Öppna Log Analytics för att kontrollera om loggarna tas emot med hjälp av CommonSecurityLog-schemat.

Det kan ta cirka 20 minuter innan anslutningen strömmar data till din arbetsyta.

Om loggarna inte tas emot kör du följande anslutningsverifieringsskript:

  1. Kontrollera att du har Python på datorn med följande kommando: python -version

  2. Du måste ha förhöjd behörighet (sudo) på datorn

  • Kör följande kommando för att verifiera anslutningen:: <variabelvärde som angavs vid installationen>

**4. Skydda datorn **

Se till att konfigurera datorns säkerhet enligt organisationens säkerhetsprincip

Lära sig mer >




[Inaktuell] IONIX-säkerhetsloggar (push)

Stöds av:IONIX

⚠️ Den här anslutningsappen är inaktuell och tas bort i juni 2026. Använd den nya anslutningsappen "IONIX-säkerhetsloggar (via Codeless Connector Framework)" i stället, som tillhandahåller automatisk daglig avsökning utan manuell konfiguration i IONIX-portalen.


Dataanslutningsappen för IONIX-säkerhetsloggar matar in loggar från IONIX-systemet direkt till Sentinel. Med anslutningsappen kan användare visualisera sina data, skapa aviseringar och incidenter och förbättra säkerhetsutredningarna.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
CyberpionActionItems_CL Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande

Förutsättningar:

Installationsinstruktioner:

Följ anvisningarna för att integrera IONIX-säkerhetsaviseringar i Sentinel.

  • Arbetsyte-ID: <variabelvärde som angavs vid installationen>
  • Primärnyckel: <variabelvärde som angavs vid installationen>




[Inaktuell] Jakt efter

Stöds av:Lookout

Lookout-dataanslutningsappen ger möjlighet att mata in Lookout-händelser i Microsoft Sentinel via API:et för mobilrisk. Mer information finns i API-dokumentationen . Lookout-dataanslutningsappen ger möjlighet att hämta händelser som hjälper till att undersöka potentiella säkerhetsrisker med mera.

Obs! Den här dataanslutningen har blivit inaktuell, överväg att flytta till CCF-dataanslutningen som är tillgänglig i lösningen som ersätter inmatning via det inaktuella HTTP Data Collector-API:et.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
Lookout_CL Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande

Förutsättningar:

  • Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
  • Autentiseringsuppgifter/behörigheter för API för mobilrisk: EnterpriseName & ApiKey krävs för API för mobilrisk. Mer information finns i API. Kontrollera alla krav och följ anvisningarna för att hämta autentiseringsuppgifter.

Installationsinstruktioner:

OBSERVERA: Den här Lookout-dataanslutningsappen använder Azure Functions för att ansluta till API:et för mobilrisk för att hämta dess händelser till Microsoft Sentinel. Detta kan resultera i ytterligare datainmatningskostnader. Mer information finns på prissättningssidan för Azure Functions.

OBSERVERA: Den här dataanslutningen är beroende av en parser baserad på en Kusto-funktion för att fungera som förväntat LookoutEvents som distribueras med Microsoft Sentinel Solution.

STEG 1 – Konfigurationssteg för API:et för mobilrisk

Följ anvisningarna för att hämta autentiseringsuppgifterna.

STEG 2 – Följ instruktionerna nedan för att distribuera Lookout-dataanslutningen och den associerade Azure-funktionen

VIKTIGT: Innan du påbörjar distributionen av Lookout-dataanslutningsappen måste du ha arbetsyte-ID:t och arbetsytenyckeln redo (kan kopieras från följande).

  • Arbetsyte-ID: <variabelvärde som angavs vid installationen>
  • Arbetsytenyckel: <variabelvärde som angavs vid installationen>

Azure Resource Manager (ARM)-mall

Följ stegen nedan för automatisk distribution av Lookout-dataanslutningen med hjälp av en ARM-mall.

  1. Klicka på knappen Distribuera till Azure nedan.

    aka.ms

  2. Välj önskad prenumeration, resursgrupp och region.

OBSERVERA: I samma resursgrupp kan du inte blanda Windows- och Linux-appar i samma region. Välj en befintlig resursgrupp utan Windows-appar i den eller skapa en ny resursgrupp. 3. Ange funktionsnamn, arbetsyte-ID, arbetsytenyckel, företagsnamn & API-nyckel och distribuera. 4. Klicka på Skapa för att distribuera.




[Inaktuell] Loggar och händelser för Microsoft Exchange

Stöds av:Community

Använd dataanslutningarna "ESI-Opt" inaktuella. Du kan strömma alla Exchange Audit-händelser, IIS-loggar, HTTP-proxyloggar och säkerhetshändelseloggar från De Windows-datorer som är anslutna till din Microsoft Sentinel arbetsyta med hjälp av Windows-agenten. Med den här anslutningen kan du visa instrumentpaneler, skapa anpassade aviseringar och förbättra undersökningen. Detta används av Säkerhetsarbetsböcker i Microsoft Exchange för att ge säkerhetsinsikter om din lokala Exchange-miljö

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
Event Ja Nej
SecurityEvent Ja Ja
W3CIISLog Ja Nej
MessageTrackingLog_CL Ja Ja
ExchangeHttpProxy_CL Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Förutsättningar:

  • Azure Log Analytics kommer att bli inaktuellt för att samla in data från icke-Azure virtuella datorer rekommenderas Azure Arc. Läs mer
  • Detaljerad dokumentation: >Obs! Detaljerad dokumentation om installationsprocedur och användning finns här

Installationsinstruktioner:

OBSERVERA: Den här lösningen baseras på alternativ. På så sätt kan du välja vilka data som ska matas in eftersom vissa alternativ kan generera en mycket stor mängd data. Beroende på vad du vill samla in spårar du i dina arbetsböcker, analysregler, jaktfunktioner du väljer de alternativ som du ska distribuera. Varje alternativ är oberoende av varandra. Om du vill veta mer om varje alternativ: Wiki för Microsoft Exchange Security

1. Ladda ned och installera de agenter som behövs för att samla in loggar för Microsoft Sentinel

Typ av servrar (Exchange-servrar, domänkontrollanter som är länkade till Exchange-servrar eller alla domänkontrollanter) beror på vilket alternativ du vill distribuera.

Distribuera övervakningsagenter

Det här steget krävs bara om det är första gången du registrerar dina Exchange-servrar/domänkontrollanter

Välj vilken agent du vill installera på servrarna för att samla in loggar:

[Föredrar] Azure Monitor-agent via Azure Arc

Distribuera Azure Arc-agenten Läs mer

Installera Azure Log Analytics-agenten (inaktuell den 31/08/2024)

  1. Ladda ned Azure Log Analytics-agenten och välj distributionsmetod i länken nedan.
  • Install Agent: <variabelvärde som angavs vid installationstiden>

2. Distribuera logginjestion genom att följa de alternativ som valts

[Alternativ 1] MS Exchange-hanteringsloggsamling

Välj hur du vill strömma MS Exchange Admin Granskningshändelseloggar

MS Exchange Admin Granskningshändelseloggar

Regler för datainsamling – när Azure Monitor Agent används

Aktivera datainsamlingsregeln Microsoft Exchange Admin Loggar för granskningshändelser samlas endast in från Windows-agenter.

Alternativ 1 – Azure Resource Manager (ARM)-mall

Använd den här metoden för automatisk distribution av DCR.

  1. Klicka på knappen Distribuera till Azure nedan.

    aka.ms

  2. Välj önskad prenumeration, resursgrupp och plats.

  3. Ange arbetsytans namn och/eller andra obligatoriska fält.

  4. Markera kryssrutan med etiketten Jag godkänner de villkor som anges ovan.

  5. Klicka på Köp för att distribuera.

Alternativ 2 – Manuell distribution av Azure Automation

Använd följande stegvisa instruktioner för att distribuera en regel för datainsamling manuellt.

A. Skapa DCR, skriv händelselogg

  1. Från Azure-portalen går du till Azure Datainsamlingsregler.
  2. Klicka på + Skapa överst.
  3. På fliken Grundläggande fyller du i de obligatoriska fälten, Väljer Windows som plattformstyp och ger dcr ett namn.
  4. På fliken Resurser anger du Exchange-servrar.
  5. I "Samla in och leverera" lägger du till datakällans typ "Windows-händelseloggar" och väljer alternativet Anpassad, anger "MSExchange Management" som uttryck och Lägg till den.
  6. "Gör andra föredragna konfigurationsändringar" om det behövs och klicka sedan på Skapa.

Tilldela domänkontrollanten till alla Exchange-servrar

Lägg till alla exchange-servrar i DCR

Regler för datainsamling – när den äldre Azure Log Analytics-agenten används

Konfigurera loggarna som ska samlas in

Konfigurera de händelser som du vill samla in och deras allvarlighetsgrad.

  1. Under Hantering av äldre agenter på arbetsytan väljer du Windows-händelseloggar.
  2. Klicka på Lägg till Windows-händelselogg och ange MSExchange-hantering som loggnamn.
  3. Samla in typer av fel, varningar och information
  4. Klicka på Spara.
  • Install Agent: <variabelvärde som angavs vid installationstiden>

[Alternativ 2] Säkerhets-/program-/systemloggar för Exchange-servrar

Välj hur du vill strömma säkerhets-/program-/systemloggar för Exchange-servrar

Insamling av säkerhetshändelseloggar

Regler för datainsamling – säkerhetshändelseloggar

Aktivera datainsamlingsregel för säkerhetsloggar Säkerhetshändelseloggar samlas endast in från Windows-agenter .

  1. Lägg till Exchange-servrar på fliken Resurser .
  2. Välj säkerhetsloggnivå

Den gemensamma nivån är det minsta som krävs. Välj "Vanliga" eller "Alla säkerhetshändelser" i DCR-definitionen.

  • Install Agent: <variabelvärde som angavs vid installationstiden>

Insamling av program- och systemhändelseloggar

Regler för datainsamling – när Azure Monitor Agent används

Aktivera datainsamlingsregel Loggar för program- och systemhändelser samlas endast in från Windows-agenter .

Alternativ 1 – Azure Resource Manager (ARM)-mall

Använd den här metoden för automatisk distribution av DCR.

  1. Klicka på knappen Distribuera till Azure nedan.

    aka.ms

  2. Välj önskad prenumeration, resursgrupp och plats.

  3. Ange arbetsytans namn och/eller andra obligatoriska fält.

  4. Markera kryssrutan med etiketten Jag godkänner de villkor som anges ovan.

  5. Klicka på Köp för att distribuera.

Alternativ 2 – Manuell distribution av Azure Automation

Använd följande stegvisa instruktioner för att distribuera en regel för datainsamling manuellt.

A. Skapa DCR, skriv händelselogg

  1. Från Azure-portalen går du till Azure Datainsamlingsregler.
  2. Klicka på + Skapa överst.
  3. På fliken Grundläggande fyller du i de obligatoriska fälten, Väljer Windows som plattformstyp och ger dcr ett namn.
  4. På fliken Resurser anger du Exchange-servrar.
  5. I "Samla in och leverera" lägger du till datakällans typ "Windows-händelseloggar" och väljer alternativet Grundläggande.
  6. För Program väljer du "Kritisk", "Fel" och "Varning". För System väljer du Kritisk/Fel/Varning/Information.
  7. "Gör andra föredragna konfigurationsändringar" om det behövs och klicka sedan på Skapa.

Tilldela domänkontrollanten till alla Exchange-servrar

Lägg till alla exchange-servrar i DCR

Regler för datainsamling – när den äldre Azure Log Analytics-agenten används

Konfigurera loggarna som ska samlas in

Konfigurera de händelser som du vill samla in och deras allvarlighetsgrad.

  1. Under Avancerade inställningar för arbetsytan Konfiguration väljer du Data och sedan Windows-händelseloggar.
  2. Klicka på Lägg till Windows-händelselogg och sök efter Program som loggnamn.
  3. Klicka på Lägg till Windows-händelselogg och sök system som loggnamn.
  4. Samla in fel (för alla), varningstyper (för alla) och information (för system)
  5. Klicka på Spara.
  • Install Agent: <variabelvärde som angavs vid installationstiden>

[Alternativ 3 och 4] Säkerhetsloggar för domänkontrollanter

Välj hur du vill strömma säkerhetsloggar för domänkontrollanter. Om du vill implementera alternativ 3 behöver du bara välja domänkontrollant på samma plats som Exchange-servrar. Om du vill implementera alternativ 4 kan du välja alla domänkontrollanter i skogen.

[Alternativ 3] Lista endast domänkontrollanter på samma plats som Exchange-servrar för nästa steg

Det här begränsar antalet injestade data, men det går inte att identifiera någon incident.

[Alternativ 4] Visa en lista över alla domänkontrollanter i din Active-Directory skog för nästa steg

På så sätt kan du samla in alla säkerhetshändelser

Insamling av säkerhetshändelseloggar

Regler för datainsamling – säkerhetshändelseloggar

Aktivera datainsamlingsregel för säkerhetsloggar Säkerhetshändelseloggar samlas endast in från Windows-agenter .

  1. Lägg till valda domänkontrollanter på fliken Resurser .
  2. Välj säkerhetsloggnivå

Den gemensamma nivån är det minsta som krävs. Välj "Vanliga" eller "Alla säkerhetshändelser" i DCR-definitionen.

  • Install Agent: <variabelvärde som angavs vid installationstiden>

[Alternativ 5] IIS-loggar för Exchange-servrar

Välj hur du vill strömma IIS-loggar för Exchange-servrar

Regler för datainsamling – när Azure Monitor Agent används

Aktivera IIS-loggar för datainsamlingsregel samlas endast in från Windows-agenter .

Alternativ 1 – Azure Resource Manager (ARM)-mall

Använd den här metoden för automatisk distribution av DCE och DCR.

A. Skapa DCE (om det inte redan har skapats för Exchange-servrar)

  1. Klicka på knappen Distribuera till Azure nedan.

    aka.ms

  2. Välj önskad prenumeration, resursgrupp och plats.

  3. Du kan ändra det föreslagna namnet på domänkontrollanten.

  4. Klicka på Skapa för att distribuera.

B. Distribuera dataanslutningsregel

  1. Klicka på knappen Distribuera till Azure nedan.

    aka.ms

  2. Välj önskad prenumeration, resursgrupp och plats.

  3. Ange arbetsyte-ID och/eller Andra obligatoriska fält.

  4. Markera kryssrutan med etiketten Jag godkänner de villkor som anges ovan.

  5. Klicka på Köp för att distribuera.

Alternativ 2 – Manuell distribution av Azure Automation

Använd följande stegvisa instruktioner för att distribuera en regel för datainsamling manuellt.

A. Skapa DCE (om det inte redan har skapats för Exchange-servrar)

  1. Från Azure-portalen går du till Azure slutpunkt för datainsamling.
  2. Klicka på + Skapa överst.
  3. På fliken Grundläggande fyller du i de obligatoriska fälten och ger dce ett namn.
  4. "Gör andra föredragna konfigurationsändringar" om det behövs och klicka sedan på Skapa.

B. Skapa DCR, skriv IIS-logg

  1. Från Azure-portalen går du till Azure Datainsamlingsregler.
  2. Klicka på + Skapa överst.
  3. På fliken Grundläggande fyller du i de obligatoriska fälten, Väljer Windows som plattformstyp och ger dcr ett namn. Välj den skapade domänkontrollanten.
  4. På fliken Resurser anger du Exchange-servrar.
  5. I "Samla in och leverera" lägger du till datakälltypen "IIS-loggar" (Ange inte en sökväg om sökvägen för IIS-loggar är konfigurerad som standard). Klicka på "Lägg till datakälla"
  6. "Gör andra föredragna konfigurationsändringar" om det behövs och klicka sedan på Skapa.

Tilldela domänkontrollanten till alla Exchange-servrar

Lägg till alla exchange-servrar i DCR

Regler för datainsamling – när den äldre Azure Log Analytics-agenten används

Konfigurera loggarna som ska samlas in

Konfigurera de händelser som du vill samla in och deras allvarlighetsgrad.

  1. Under Avancerade inställningar för arbetsytan Konfiguration väljer du Data och sedan IIS-loggar.
  2. Kontrollera IIS-loggfiler i Collect W3C-format
  3. Klicka på Spara.
  • Install Agent: <variabelvärde som angavs vid installationstiden>

[Alternativ 6] Meddelandespårning av Exchange-servrar

Välj hur du vill strömma meddelandespårning för Exchange-servrar

Regler för datainsamling – när Azure Monitor Agent används

Aktivera datainsamlingsregeln Meddelandespårning samlas bara in från Windows-agenter .

Obs! Observera att anpassade loggar i Monitor Agent är i förhandsversion. Distributionen fungerar inte som förväntat för tillfället (mars 2023).

Alternativ 1 – Azure Resource Manager (ARM)-mall

Använd den här metoden för automatisk distribution av DCE och DCR.

A. Skapa DCE (om det inte redan har skapats för Exchange-servrar)

  1. Klicka på knappen Distribuera till Azure nedan.

    aka.ms

  2. Välj önskad prenumeration, resursgrupp och plats.

  3. Du kan ändra det föreslagna namnet på domänkontrollanten.

  4. Klicka på Skapa för att distribuera.

B. Distribuera dataanslutningsregel och anpassad tabell

  1. Klicka på knappen Distribuera till Azure nedan.

    aka.ms

  2. Välj önskad prenumeration, resursgrupp och plats.

  3. Ange arbetsyte-ID och/eller Andra obligatoriska fält.

  4. Markera kryssrutan med etiketten Jag godkänner de villkor som anges ovan.

  5. Klicka på Köp för att distribuera.

Alternativ 2 – Manuell distribution av Azure Automation

Använd följande stegvisa instruktioner för att distribuera en regel för datainsamling manuellt.

A. Skapa DCE (om det inte redan har skapats för Exchange-servrar)

  1. Från Azure-portalen går du till Azure slutpunkt för datainsamling.
  2. Klicka på + Skapa överst.
  3. På fliken Grundläggande fyller du i de obligatoriska fälten och ger dce ett namn, till exempel ESI-ExchangeServers.
  4. "Gör andra föredragna konfigurationsändringar" om det behövs och klicka sedan på Skapa.

B. Skapa anpassad DCR-tabell

  1. Ladda ned exempelfilen från Microsoft Sentinel GitHub.

  2. Från Azure-portalen går du till Arbetsyteanalys och väljer målarbetsyta.

  3. Klicka på "Tabeller", klicka på + Skapa överst och välj Ny anpassad logg (DCR-baserad).

  4. fliken Grundläggande anger du MessageTrackingLog i tabellnamnet, skapar en datainsamlingsregel med namnet DCR-Option6-MessageTrackingLogs (till exempel) och väljer den tidigare skapade datasamlingens slutpunkt.

  5. fliken Schema och transformering väljer du den nedladdade exempelfilen och klickar på Transformeringsredigeraren.

  6. I transformeringsfältet ange följande KQL-begäran: källa | utöka TimeGenerated = todatetime(['date-time']) | extend clientHostname = ['client-hostname'], clientIP = ['client-ip'], connectorId = ['connector-id'], customData = ['custom-data'], eventId = ['event-i d'], internalMessageId = ['internal-message-id'], logId = ['log-id'], messageId = ['message-id'], messageInfo = ['message-info'], messageSubject = ['message-subject'], networkMessageId = ['network-message-id'], originalClientIp = ['original-client-ip'], originalServerIp = ['original-server-ip'], recipientAddress= ['recipient-address'], recipientCount= ['recipient-count'], recipientStatus= ['recipient-status'], relatedRecipientAddress= ['related-recipient--address'], returnPath= ['return-path'], senderAddress= ['sender-address'], senderHostname= ['server-hostname'], serverIp= ['server-ip'], sourceContext= ['source-context'], schemaVersion=['schema-version'], messageTrackingTenantId = ['tenant-id'], totalBytes = ['total-bytes'], transportTrafficType = ['transport-traffic-type'] | project-away ['client-ip'], ['client-hostname'], ['connector-id'], ['custom-data'], ['date-time'], ['event-id'], ['internal-message-id'], ['log-id'], ['message-id'], ['message-info'], ['message-subject'], ['network-message -id], ['original-client-ip'], ['original-server-ip'], ['recipient-address'], ['recipient-count'], ['recipient-status'], ['related-recipient-address'], ['return-path'], ['sender-address'], ['server-hostname'], ['server-ip'], ['source-context'], [' schema-version], ['tenant-id'], ['total-bytes'], ['transport-traffic-type']

  7. Klicka på "Kör" och efter "Tillämpa".

  8. Klicka på Nästa och sedan på Skapa.

C. Ändra den skapade domänkontrollanten, skriv anpassad logg

  1. Från Azure-portalen går du till Azure Datainsamlingsregler.
  2. Välj den tidigare skapade DOMÄNKONTROLLanten, till exempel DCR-Option6-MessageTrackingLogs.
  3. På fliken Resurser anger du Exchange-servrar.
  4. I Datakällor lägger du till datakällans typ "Anpassade textloggar" och anger "C:\Program Files\Microsoft\Exchange Server\V15\TransportRoles\Logs\MessageTracking*.log" i filmönstret "MessageTrackingLog_CL" i Tabellnamn. 6.in transformeringsfält, ange följande KQL-begäran: källa | utöka TimeGenerated = todatetime(['date-time']) | extend clientHostname = ['client-hostname'], clientIP = ['client-ip'], connectorId = ['connector-id'], customData = ['custom-data'], eventId = ['event-id''], internalMessageId = ['internal-message-id'], logId = ['log-id'], messageId = ['message-id'], messageInfo = ['message-info'], messageSubject = ['message-subject'], networkMessageId = ['network-message-id'], originalClientIp = ['original-client-ip'], originalServerIp = ['original-server-ip'], recipientAddress= ['recipient-address'], recipientCount= ['recipient-count'], recipientStatus= ['recipient-status'], relatedRecipientAddress= ['related-recipient-address'], returnPath= ['return--path'], senderAddress= ['sender-address'], senderHostname= ['server-hostname'], serverIp= ['server-ip'], sourceContext= ['source-context'], schemaVersion=['schema-version'], messageTrackingTenantId = ['tenant-id'], totalBytes = ['total-bytes'], transportTrafficType = ['transport-traffic-type'] | project-away ['client-ip'], ['client-hostname'], ['connector-id'], ['custom-data'], ['date-time'], ['event-id'], ['internal-message-id'], ['log-id'], ['message-id'], ['message-info'], ['message-subject'], ['network-message -id], ['original-client-ip'], ['original-server-ip'], ['recipient-address'], ['recipient-count'], ['recipient-status'], ['related-recipient-address'], ['return-path'], ['sender-address'], ['server-hostname'], ['server-ip'], ['source-context'], [' schema-version], ['tenant-id'], ['total-bytes'], ['transport-traffic-type']
  5. Klicka på Lägg till datakälla.

Tilldela domänkontrollanten till alla Exchange-servrar

Lägg till alla exchange-servrar i DCR

Regler för datainsamling – när den äldre Azure Log Analytics-agenten används

Konfigurera loggarna som ska samlas in

  1. Under arbetsytans inställningsdel väljer du Tabeller, klickar på + Skapa och klickar på Ny anpassad logg (MMA-baserad).
  2. Välj Exempelfil MessageTracking-exempel och klicka på Nästa
  3. Välj skriv Windows och ange sökvägen C:\Program Files\Microsoft\Exchange Server\V15\TransportRoles\Logs\MessageTracking*.log. Klicka på Nästa.
  4. Ange MessageTrackingLog som Tabellnamn och klicka på Nästa.
  5. Klicka på Spara.
  • Install Agent: <variabelvärde som angavs vid installationstiden>

[Alternativ 7] HTTP-proxy för Exchange-servrar

Välj hur du vill strömma HTTP-proxy för Exchange-servrar

Regler för datainsamling – när Azure Monitor Agent används

Aktivera datainsamlingsregeln Meddelandespårning samlas bara in från Windows-agenter .

Obs! Observera att anpassade loggar i Monitor Agent är i förhandsversion. Distributionen fungerar inte som förväntat för tillfället (mars 2023).

Alternativ 1 – Azure Resource Manager (ARM)-mall

Använd den här metoden för automatisk distribution av DCE och DCR.

A. Skapa DCE (om det inte redan har skapats för Exchange-servrar)

  1. Klicka på knappen Distribuera till Azure nedan.

    aka.ms

  2. Välj önskad prenumeration, resursgrupp och plats.

  3. Du kan ändra det föreslagna namnet på domänkontrollanten.

  4. Klicka på Skapa för att distribuera.

B. Distribuera dataanslutningsregel

  1. Klicka på knappen Distribuera till Azure nedan.

    aka.ms

  2. Välj önskad prenumeration, resursgrupp och plats.

  3. Ange arbetsyte-ID och/eller Andra obligatoriska fält.

  4. Markera kryssrutan med etiketten Jag godkänner de villkor som anges ovan.

  5. Klicka på Köp för att distribuera.

Alternativ 2 – Manuell distribution av Azure Automation

Använd följande stegvisa instruktioner för att distribuera en regel för datainsamling manuellt.

A. Skapa DCE (om det inte redan har skapats för Exchange-servrar)

  1. Från Azure-portalen går du till Azure slutpunkt för datainsamling.
  2. Klicka på + Skapa överst.
  3. På fliken Grundläggande fyller du i de obligatoriska fälten och ger dce ett namn.
  4. "Gör andra föredragna konfigurationsändringar" om det behövs och klicka sedan på Skapa.

B. Skapa anpassad DCR-tabell

  1. Ladda ned exempelfilen från Microsoft Sentinel GitHub.
  2. Från Azure-portalen går du till Arbetsyteanalys och väljer målarbetsyta.
  3. Klicka på "Tabeller", klicka på + Skapa överst och välj Ny anpassad logg (DCR-baserad).
  4. fliken Grundläggande anger du ExchangeHttpProxy i tabellnamnet, skapar en datainsamlingsregel med namnet DCR-Option7-HTTPProxyLogs (till exempel) och väljer den tidigare skapade datasamlingens slutpunkt.
  5. fliken Schema och transformering väljer du den nedladdade exempelfilen och klickar på Transformeringsredigeraren.
  6. I transformeringsfältet anger du följande KQL-begäran: *källa | extend TimeGenerated = todatetime(DateTime) | project-away DateTime
  1. Klicka på "Kör" och efter "Tillämpa".
  2. Klicka på Nästa och sedan på Skapa.

C. Ändra den skapade domänkontrollanten, skriv anpassad logg

  1. Från Azure-portalen går du till Azure Datainsamlingsregler.
  2. Välj den tidigare skapade domänkontrollanten, till exempel DCR-Option7-HTTPProxyLogs.
  3. På fliken Resurser anger du Exchange-servrar.
  4. I Datakällor lägger du till datakälltypen "Anpassade textloggar" och anger "C:\Program Files\Microsoft\Exchange Server\V15\Logging\HttpProxy\Autodiscover*.log" i filmönstret "ExchangeHttpProxy_CL" i tabellnamn. 6.in transformeringsfält anger du följande KQL-begäran: källa | utöka TimeGenerated = todatetime(DateTime) | project-away DateTime
  5. Klicka på Lägg till datakälla.

Tilldela domänkontrollanten till alla Exchange-servrar

Lägg till alla exchange-servrar i DCR

Regler för datainsamling – när den äldre Azure Log Analytics-agenten används

Konfigurera loggarna som ska samlas in

  1. Under arbetsytans inställningsdel väljer du Tabeller, klickar på + Skapa och klickar på Ny anpassad logg (MMA-baserad).
  2. Välj Exempelfil MessageTracking-exempel och klicka på Nästa
  3. Välj skriv Windows och ange följande sökvägar C:\Program Files\Microsoft\Exchange Server\V15\Logging\HttpProxy\Autodiscover*.log, C:\Program Files\Microsoft\Exchange Server\V15\Logging\HttpProxy\Eas*.log, C:\Program Files\Microsoft\Exchange Server\V15\Logging\HttpProxy\Ecp*.log, C:\Program Files\Microsoft\Exchange Server\V15\Logging\HttpProxy\Ews*.log, C:\Program Files\Microsoft\Exchange Server\V15\Logging\HttpProxy\Mapi*.log, C:\Program Files\Microsoft\Exchange Server\V15\ Loggning\HttpProxy\Oab*.log, C:\Program Files\Microsoft\Exchange Server\V15\Logging\HttpProxy\Owa*.log, C:\Program Files\Microsoft\Exchange Server\V15\Logging\HttpProxy\OwaCalendar*.log, C:\Program Files\Microsoft\Exchange Server\V15\Logging\HttpProxy\PowerShell*.log och C:\Program Files\Microsoft\Exchange Server\V15\Logging\HttpProxy\RpcHttp*.log . Klicka på Nästa.
  4. Ange ExchangeHttpProxy som tabellnamn och klicka på Nästa.
  5. Klicka på Spara.
  • Install Agent: <variabelvärde som angavs vid installationstiden>

OBSERVERA: Den här dataanslutningen är beroende av en parser som baseras på en Kusto-funktion för att fungera som förväntat. Parsers distribueras automatiskt med lösningen. Följ stegen för att skapa Kusto Functions-aliaset : ExchangeAdminAuditLogs

Parsers distribueras automatiskt under distributionen av lösningen. Om du vill distribuera manuellt följer du stegen nedan

Manuell parsningsdistribution

1. Ladda ned Parser-filen

Den senaste versionen av filen ExchangeAdminAuditLogs

2. Skapa funktionen Parser ExchangeAdminAuditLogs

I "Logs"-utforskaren för din Microsoft Sentinel logganalys kopierar du filens innehåll till Log Explorer

3. Spara funktionen Parser ExchangeAdminAuditLogs

Klicka på knappen Spara. Ingen parameter krävs för den här parsern. Klicka på Spara igen.




[Inaktuell] Okta Single Sign-On (med Azure Function) (med hjälp av Azure Functions)

Stöds av:Microsoft Corporation

Anslutningsappen Okta Single Sign-On (SSO) (med Azure Function) ger möjlighet att mata in gransknings- och händelseloggar från Okta-API:et till Microsoft Sentinel. Anslutningsappen ger insyn i dessa loggtyper i Microsoft Sentinel för att visa instrumentpaneler, skapa anpassade aviseringar och förbättra övervaknings- och undersökningsfunktionerna.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
Okta_CL Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Förutsättningar:

  • Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
  • Okta API-token: En Okta API-token krävs. Mer information om Okta System Log API finns i dokumentationen.

Installationsinstruktioner:

OBSERVERA: Den här anslutningsappen använder Azure Functions för att ansluta till Okta SSO för att hämta loggarna till Microsoft Sentinel. Detta kan resultera i ytterligare datainmatningskostnader. Mer information finns på prissättningssidan för Azure Functions.

OBSERVERA: Den här anslutningsappen har uppdaterats, om du tidigare har distribuerat en tidigare version och vill uppdatera, ta bort den befintliga Okta-Azure-funktionen innan du distribuerar om den här versionen.

(Valfritt steg) Lagra arbetsyta och API-auktoriseringsnycklar på ett säkert sätt eller token i Azure Key Vault. Azure Key Vault tillhandahåller en säker mekanism för att lagra och hämta nyckelvärden. Följ de här anvisningarna om du vill använda Azure Key Vault med en Azure funktionsapp.

STEG 1 – Konfigurationssteg för Okta SSO API

Följ de här anvisningarna för att skapa en API-token.

Obs! Mer information om hastighetsbegränsningen som tillämpas av Okta finns i dokumentationen.

STEG 2 – Välj ETT av följande två distributionsalternativ för att distribuera anslutningsappen och den associerade Azure-funktionen

VIKTIGT: Innan du distribuerar Okta SSO-anslutningsappen måste du ha arbetsyte-ID och primärnyckel för arbetsyta (kan kopieras från följande), samt Okta SSO API Authorization Token, lättillgänglig.

  • Arbetsyte-ID: <variabelvärde som angavs vid installationen>
  • Primärnyckel: <variabelvärde som angavs vid installationen>

Alternativ 1 – Azure Resource Manager (ARM)-mall

Den här metoden tillhandahåller en automatiserad distribution av Okta SSO-anslutningsappen med hjälp av en ARM Tempate.

  1. Klicka på knappen Distribuera till Azure nedan.

    aka.ms aka.ms

  2. Välj önskad prenumeration, resursgrupp och plats.

  3. Ange arbetsyte-ID, arbetsytenyckel, API-token och URI.

  • Använd följande schema för uri värdet: https://<OktaDomain>/api/v1/logs?since= Ersätt <OktaDomain> med din domän. Klicka här om du vill ha mer information om hur du identifierar ditt Okta-domännamnområde. Du behöver inte lägga till ett tidsvärde i URI:n. Funktionsappen lägger dynamiskt till den första starttiden för loggar till UTC 0:00 för aktuellt UTC-datum som tidsvärde till URI:n i rätt format.
  • Obs! Om du använder Azure Key Vault hemligheter för något av värdena ovan använder du@Microsoft.KeyVault(SecretUri={Security Identifier})schemat i stället för strängvärdena. Mer information finns i dokumentationen om Key Vault referenser.
  1. Markera kryssrutan med etiketten Jag godkänner de villkor som anges ovan.
  2. Klicka på Köp för att distribuera.

Alternativ 2 – Manuell distribution av Azure Functions

Använd följande stegvisa instruktioner för att distribuera Okta SSO-anslutningsappen manuellt med Azure Functions (distribution via Visual Studio Code).

Steg 1 – Distribuera en funktionsapp

  1. Ladda ned Azure-funktionsappfilen. Extrahera arkivet till din lokala utvecklingsdator.
  2. Följ instruktionerna för manuell distribution av funktionsappen för att distribuera Azure Functions-appen med VSCode.
  3. När distributionen av funktionsappen har slutförts följer du nästa steg för att konfigurera den.

Steg 2 – Konfigurera funktionsappen

  1. Gå till Azure-portalen för konfigurationen av funktionsappen.
  2. I funktionsappen väljer du funktionsappens namn och sedan Konfiguration.
  3. fliken Programinställningar väljer du + Ny programinställning.
  4. Lägg till var och en av följande fem (5) programinställningar individuellt med sina respektive strängvärden (skiftlägeskänsliga): apiToken workspaceID workspaceKey uri logAnalyticsUri (valfritt)
  • Använd följande schema för uri värdet: https://<OktaDomain>/api/v1/logs?since= Ersätt <OktaDomain> med din domän. Klicka här om du vill ha mer information om hur du identifierar ditt Okta-domännamnområde. Du behöver inte lägga till ett tidsvärde i URI:n. Funktionsappen lägger dynamiskt till den första starttiden för loggar till UTC 0:00 för aktuellt UTC-datum som tidsvärde till URI:n i rätt format.
  • Obs! Om du använder Azure Key Vault hemligheter för något av värdena ovan använder du@Microsoft.KeyVault(SecretUri={Security Identifier})schemat i stället för strängvärdena. Mer information finns i dokumentationen om Key Vault referenser.
  • Använd logAnalyticsUri för att åsidosätta LOG Analytics API-slutpunkten för dedikerade moln. För offentliga moln lämnar du till exempel värdet tomt. för Azure GovUS-molnmiljö anger du värdet i följande format: https://< CustomerId.ods.opinsights.azure.us>.
  1. När alla programinställningar har angetts klickar du på Spara.




[Inaktuell] SentinelOne (med Azure Function) (med Azure Functions)

Stöds av:Microsoft Corporation

SentinelOne-dataanslutningsappen ger möjlighet att mata in vanliga SentinelOne-serverobjekt som hot, agenter, program, aktiviteter, principer, grupper och fler händelser i Microsoft Sentinel via REST-API:et. Mer information finns i API-dokumentationen https://<SOneInstanceDomain>.sentinelone.net/api-doc/overview . Anslutningsappen möjliggör händelsehämtning för att utvärdera potentiella säkerhetsrisker, övervaka samarbete och diagnostisera och felsöka konfigurationsproblem.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
SentinelOne_CL Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Förutsättningar:

  • Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
  • REST API-autentiseringsuppgifter/behörigheter: SentinelOneAPIToken krävs. Läs dokumentationen om du vill veta mer om API:et på https://<SOneInstanceDomain>.sentinelone.net/api-doc/overview.

Installationsinstruktioner:

OBSERVERA: Den här anslutningsappen använder Azure Functions för att ansluta till SentinelOne-API:et för att hämta loggarna till Microsoft Sentinel. Detta kan resultera i ytterligare datainmatningskostnader. Mer information finns på prissättningssidan för Azure Functions.

(Valfritt steg) Lagra arbetsyta och API-auktoriseringsnycklar på ett säkert sätt eller token i Azure Key Vault. Azure Key Vault tillhandahåller en säker mekanism för att lagra och hämta nyckelvärden. Följ de här anvisningarna om du vill använda Azure Key Vault med en Azure funktionsapp.

OBSERVERA: Den här dataanslutningsappen är beroende av en parser som baseras på en Kusto-funktion för att fungera som förväntat och distribueras som en del av lösningen. Om du vill visa funktionskoden i Log Analytics öppnar du bladet Log Analytics/Microsoft Sentinel Loggar, klickar på Funktioner och söker efter aliaset SentinelOne och läser in funktionskoden eller klickar här. Funktionen tar vanligtvis 10–15 minuter att aktivera efter lösningens installation/uppdatering.

STEG 1 – Konfigurationssteg för SentinelOne-API:et

Följ anvisningarna för att hämta autentiseringsuppgifterna.

  1. Logga in på SentinelOne-hanteringskonsolen med Admin användarautentiseringsuppgifter.
  2. I hanteringskonsolen klickar du på Inställningar.
  3. I vyn INSTÄLLNINGAR klickar du på ANVÄNDARE
  4. Klicka på Ny användare.
  5. Ange informationen för den nya konsolanvändaren.
  6. I Roll väljer du Admin.
  7. Klicka på SPARA
  8. Spara autentiseringsuppgifter för den nya användaren för användning i dataanslutningsappen.

OBS: - Admin åtkomst kan delegeras med hjälp av anpassade roller. Läs sentinelone-dokumentationen om du vill veta mer om anpassad RBAC.

STEG 2 – Välj ETT av följande två distributionsalternativ för att distribuera anslutningsappen och den associerade Azure-funktionen

VIKTIGT: Innan du distribuerar SentinelOne-dataanslutningsappen måste du ha arbetsyte-ID och primärnyckel för arbetsyta (kan kopieras från följande).

  • Arbetsyte-ID: <variabelvärde som angavs vid installationen>
  • Primärnyckel: <variabelvärde som angavs vid installationen>

Alternativ 1 – Azure Resource Manager (ARM)-mall

Använd den här metoden för automatisk distribution av SentinelOne Audit-dataanslutningen med hjälp av en ARM-tempate.

  1. Klicka på knappen Distribuera till Azure nedan.

    aka.ms aka.ms

  2. Välj önskad prenumeration, resursgrupp och plats.

OBSERVERA: I samma resursgrupp kan du inte blanda Windows- och Linux-appar i samma region. Välj en befintlig resursgrupp utan Windows-appar i den eller skapa en ny resursgrupp. 3. Ange SentinelOneAPIToken, SentinelOneUrl(https://<SOneInstanceDomain>.sentinelone.net) och distribuera. 4. Markera kryssrutan märkt Jag godkänner de villkor som anges ovan. 5. Klicka på Köp för att distribuera.

Alternativ 2 – Manuell distribution av Azure Functions

Använd följande stegvisa instruktioner för att distribuera dataanslutningsappen SentinelOne Reports manuellt med Azure Functions (distribution via Visual Studio Code).

  1. Distribuera en funktionsapp

OBSERVERA: Du måste förbereda VS-kod för Azure funktionsutveckling.

  1. Ladda ned Azure-funktionsappfilen. Extrahera arkivet till din lokala utvecklingsdator.

  2. Starta VS Code. Välj Arkiv på huvudmenyn och välj Öppna mapp.

  3. Välj mappen på den översta nivån från extraherade filer.

  4. Välj ikonen Azure i aktivitetsfältet och välj sedan knappen Distribuera till funktionsapp i området Azure: Funktioner. Om du inte redan är inloggad väljer du ikonen Azure i aktivitetsfältet. I området Azure: Funktioner väljer du Logga in för att Azure Om du redan är inloggad går du till nästa steg.

  5. Ange följande information i prompterna:

    a. Välj mapp: Välj en mapp från arbetsytan eller bläddra till en som innehåller din funktionsapp.

    b. Välj prenumeration: Välj den prenumeration som ska användas.

    c. Välj Skapa ny funktionsapp i Azure (välj inte alternativet Avancerat)

    d. Ange ett globalt unikt namn för funktionsappen: Ange ett namn som är giltigt i en URL-sökväg. Namnet du skriver verifieras för att se till att det är unikt i Azure Functions. (t.ex. SOneXXXXX).

    e. Välj en körningsmiljö: Välj Python 3.11.

    f. Välj en plats för nya resurser. För bättre prestanda och lägre kostnader väljer du samma region där Microsoft Sentinel finns.

  6. Distributionen påbörjas. Ett meddelande visas när funktionsappen har skapats och distributionspaketet har tillämpats.

  7. Gå till Azure-portalen för konfigurationen av funktionsappen.

  8. Konfigurera funktionsappen

  9. I funktionsappen väljer du funktionsappens namn och sedan Konfiguration.

  10. På fliken Programinställningar väljer du Ny programinställning.

  11. Lägg till var och en av följande programinställningar individuellt med sina respektive strängvärden (skiftlägeskänsliga): SentinelOneAPIToken SentinelOneUrl WorkspaceID WorkspaceKey logAnalyticsUri (valfritt)

  • Använd logAnalyticsUri för att åsidosätta LOG Analytics API-slutpunkten för dedikerade moln. För offentliga moln lämnar du till exempel värdet tomt. för Azure GovUS-molnmiljö anger du värdet i följande format: https://<CustomerId>.ods.opinsights.azure.us.
  1. När alla programinställningar har angetts klickar du på Spara.




[Inaktuell] Sophos Endpoint Protection (med Azure Function) (med hjälp av Azure Functions)

Stöds av:Microsoft Corporation

Sophos Endpoint Protection-dataanslutningsappen ger möjlighet att mata in Sophos-händelser i Microsoft Sentinel. Mer information finns i dokumentationen för Sophos Central Admin.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
SophosEP_CL Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Förutsättningar:

  • Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
  • REST API-autentiseringsuppgifter/-behörigheter: API-token krävs. Mer information finns i API-token

Installationsinstruktioner:

OBSERVERA: Den här anslutningsappen använder Azure Functions för att ansluta till Sophos Central-API:erna för att hämta loggarna till Microsoft Sentinel. Detta kan resultera i ytterligare datainmatningskostnader. Mer information finns på prissättningssidan för Azure Functions.

(Valfritt steg) Lagra arbetsyta och API-auktoriseringsnycklar på ett säkert sätt eller token i Azure Key Vault. Azure Key Vault tillhandahåller en säker mekanism för att lagra och hämta nyckelvärden. Följ de här anvisningarna om du vill använda Azure Key Vault med en Azure funktionsapp.

OBSERVERA: Den här dataanslutningen är beroende av en parser baserad på en Kusto-funktion för att fungera som förväntat SophosEPEvent som distribueras med Microsoft Sentinel Solution.

STEG 1 – Konfigurationssteg för Sophos Central API

Följ anvisningarna för att hämta autentiseringsuppgifterna.

  1. I Sophos Central Admin går du till Api-tokenhantering för globala inställningar>.
  2. Om du vill skapa en ny token klickar du på Lägg till token i det övre högra hörnet på skärmen.
  3. Välj ett tokennamn och klicka på Spara. Api-tokensammanfattningen för denna token visas.
  4. Klicka på Kopiera för att kopiera DIN API-åtkomst-URL + rubriker från avsnittet SAMMANFATTNING av API-token till Urklipp.

STEG 2 – Välj ETT av följande två distributionsalternativ för att distribuera anslutningsappen och den associerade Azure-funktionen

VIKTIGT: Innan du distribuerar Sophos Endpoint Protection-dataanslutningen måste du ha arbetsyte-ID:t och primärnyckeln för arbetsytan (kan kopieras från följande).

  • Arbetsyte-ID: <variabelvärde som angavs vid installationen>
  • Primärnyckel: <variabelvärde som angavs vid installationen>

Alternativ 1 – Azure Resource Manager (ARM)-mall

Använd den här metoden för automatisk distribution av Sophos Endpoint Protection-dataanslutningen med hjälp av en ARM-tempate.

  1. Klicka på knappen Distribuera till Azure nedan.

    aka.ms

  2. Välj önskad prenumeration, resursgrupp och plats.

OBSERVERA: I samma resursgrupp kan du inte blanda Windows- och Linux-appar i samma region. Välj en befintlig resursgrupp utan Windows-appar i den eller skapa en ny resursgrupp. 3. Ange Url och rubriker för Sophos API-åtkomst, AzureSentinelWorkspaceId, AzureSentinelSharedKey. 4. Markera kryssrutan märkt Jag godkänner de villkor som anges ovan. 5. Klicka på Köp för att distribuera.

Alternativ 2 – Manuell distribution av Azure Functions

Använd följande stegvisa instruktioner för att distribuera Sophos Endpoint Protection-dataanslutningen manuellt med Azure Functions (distribution via Visual Studio Code).

Steg 1 – Distribuera en funktionsapp

OBSERVERA: Du måste förbereda VS-kod för Azure funktionsutveckling.

  1. Ladda ned Azure-funktionsappfilen. Extrahera arkivet till din lokala utvecklingsdator.
  2. Följ instruktionerna för manuell distribution av funktionsappen för att distribuera Azure Functions-appen med VSCode.
  3. När distributionen av funktionsappen har slutförts följer du nästa steg för att konfigurera den.

Steg 2 – Konfigurera funktionsappen

  1. Gå till Azure-portalen för konfigurationen av funktionsappen.
  2. I funktionsappen väljer du funktionsappens namn och sedan Konfiguration.
  3. På fliken Programinställningar väljer du Ny programinställning.
  4. Lägg till var och en av följande programinställningar individuellt med sina respektive strängvärden (skiftlägeskänsliga): SOPHOS_TOKEN WorkspaceID WorkspaceKey logAnalyticsUri (valfritt)
  • Använd logAnalyticsUri för att åsidosätta LOG Analytics API-slutpunkten för dedikerade moln. För offentliga moln lämnar du till exempel värdet tomt. för Azure GovUS-molnmiljö anger du värdet i följande format: https://<CustomerId>.ods.opinsights.azure.us.
  1. När alla programinställningar har angetts klickar du på Spara.




[Inaktuell] VMware Carbon Black Cloud (med Azure Function) (med Azure Functions)

Stöds av:Microsoft

VMware Carbon Black Cloud-anslutningsappen ger möjlighet att mata in Carbon Black-data i Microsoft Sentinel. Anslutningsappen ger insyn i gransknings-, meddelande- och händelseloggar i Microsoft Sentinel för att visa instrumentpaneler, skapa anpassade aviseringar och förbättra övervaknings- och undersökningsfunktionerna.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
CarbonBlackEvents_CL Nej Nej
CarbonBlackNotifications_CL Nej Nej
CarbonBlackAuditLogs_CL Nej Nej

Stöd för datainsamlingsregel: Stöds inte för närvarande

Förutsättningar:

  • Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
  • VMware Carbon Black API Key(s): Carbon Black API och/eller SIEM Level API Key(s) krävs. Mer information om Carbon Black API finns i dokumentationen.
  • Ett API-ID och nyckel för Carbon Black API-åtkomstnivå krävs för gransknings- och händelseloggar .
  • Ett CARBON Black SIEM-åtkomstnivå-API-ID och nyckel krävs för meddelandeaviseringar.
  • Amazon S3 REST API Credentials/permissions: AWS Access Key ID, AWS Secret Access Key, AWS S3 Bucket Name, Folder Name in AWS S3 Bucket krävs för Amazon S3 REST API.

Installationsinstruktioner:

OBSERVERA: Den här anslutningsappen använder Azure Functions för att ansluta till VMware Carbon Black för att hämta loggarna till Microsoft Sentinel. Detta kan resultera i ytterligare datainmatningskostnader. Mer information finns på prissättningssidan för Azure Functions.

(Valfritt steg) Lagra arbetsyta och API-auktoriseringsnycklar på ett säkert sätt eller token i Azure Key Vault. Azure Key Vault tillhandahåller en säker mekanism för att lagra och hämta nyckelvärden. Följ de här anvisningarna om du vill använda Azure Key Vault med en Azure funktionsapp.

STEG 1 – Konfigurationssteg för VMware Carbon Black API

Följ de här anvisningarna för att skapa en API-nyckel.

STEG 2 – Välj ETT av följande två distributionsalternativ för att distribuera anslutningsappen och den associerade Azure-funktionen

VIKTIGT: Innan du distribuerar VMware Carbon Black-anslutningsappen måste du ha arbetsyte-ID:t och primärnyckeln för arbetsytan (kan kopieras från följande), samt Auktoriseringsnycklar för VMware Carbon Black API, som är tillgängliga.

  • Arbetsyte-ID: <variabelvärde som angavs vid installationen>
  • Primärnyckel: <variabelvärde som angavs vid installationen>

Alternativ 1 – Azure Resource Manager (ARM)-mall

Den här metoden tillhandahåller en automatiserad distribution av VMware Carbon Black-anslutningsappen med hjälp av en ARM-tempate.

  1. Klicka på knappen Distribuera till Azure nedan.

    aka.ms aka.ms

  2. Välj önskad prenumeration, resursgrupp och plats.

  3. Ange arbetsyte-ID, arbetsytenyckel, loggtyper, API-ID:n, API-nycklar, carbon black org-nyckel, S3-bucketnamn, AWS-åtkomstnyckel-ID, AWS-hemlighetsåtkomstnyckel, EventPrefixFolderName, AlertPrefixFolderName och verifiera URI:n.

  • Ange den URI som motsvarar din region. Den fullständiga listan över API-URL:er finns här
  • Standardtidsintervallet är inställt på att hämta de senaste fem (5) minuterna av data. Om tidsintervallet måste ändras rekommenderar vi att du ändrar timerutlösaren för funktionsappen i enlighet med detta (i function.json-filen efter distributionen) för att förhindra överlappande datainmatning.
  • Carbon Black kräver en separat uppsättning API-ID/nycklar för att mata in meddelandeaviseringar. Ange SIEM API ID/Key-värdena eller lämna tomt om det inte behövs.
  • Obs! Om du använder Azure Key Vault hemligheter för något av värdena ovan använder du@Microsoft.KeyVault(SecretUri={Security Identifier})schemat i stället för strängvärdena. Mer information finns i dokumentationen om Key Vault referenser.
  1. Markera kryssrutan med etiketten Jag godkänner de villkor som anges ovan.
  2. Klicka på Köp för att distribuera.

Alternativ 2 – Manuell distribution av Azure Functions

Använd följande stegvisa instruktioner för att distribuera VMware Carbon Black-anslutningsappen manuellt med Azure Functions.

  1. Skapa en funktionsapp

  2. I Azure-portalen går du till Funktionsapp och väljer + Lägg till.

  3. På fliken Grundläggande ser du till att Runtime-stacken är inställd på Powershell Core.

  4. På fliken Värd kontrollerar du att plantypen Förbrukning (serverlös) är markerad.

  5. Gör andra inställningar för konfigurationsändringar om det behövs och klicka sedan på Skapa.

  6. Importera funktionsappkod

  7. I den nyligen skapade funktionsappen väljer du Funktioner i den vänstra rutan och klickar på + Lägg till.

  8. Välj Timerutlösare.

  9. Ange ett unikt funktionsnamn och ändra cron-schemat om det behövs. Standardvärdet är inställt på att köra funktionsappen var femte minut. (Obs! Timerutlösaren ska matcha timeInterval värdet nedan för att förhindra överlappande data) och klicka på Skapa.

  10. Klicka på Koda + testa i det vänstra fönstret.

  11. Kopiera funktionsappkoden och klistra in den i funktionsappredigeraren run.ps1 .

  12. Klicka på Spara.

  13. Konfigurera funktionsappen

  14. I funktionsappen väljer du funktionsappens namn och sedan Konfiguration.

  15. fliken Programinställningar väljer du + Ny programinställning.

  16. Lägg till var och en av följande tretton till sexton (13-16) programinställningar individuellt, med sina respektive strängvärden (skiftlägeskänsliga): apiId apiKey workspaceID workspaceKey uri timeInterval CarbonBlackOrgKey CarbonBlackLogTypes s3BucketName EventPrefixFolderName AlertPrefixFolderName AWSAccessKeyId AWSSecretAccessKey SIEMapiId (valfritt) SIEMapiKey (valfritt) logAnalyticsUri (valfritt)

  • Ange den URI som motsvarar din region. Den fullständiga listan över API-URL:er finns här. Värdet uri måste följa följande schema: https://<API URL>.conferdeploy.net – Du behöver inte lägga till ett tidssuffix i URI:n. Funktionsappen lägger dynamiskt till tidsvärdet till URI:n i rätt format.
  • timeInterval Ange (i minuter) till standardvärdet 5 för så att det motsvarar standardtimerutlösaren för varje 5 minut. Om tidsintervallet behöver ändras rekommenderar vi att du ändrar timerutlösaren för funktionsappen för att förhindra överlappande datainmatning.
  • Carbon Black kräver en separat uppsättning API-ID/nycklar för att mata in meddelandeaviseringar. SIEMapiId Ange värdena ochSIEMapiKey, om det behövs, eller utelämna om det inte behövs.
  • Obs! Om du använder Azure Key Vault använder du@Microsoft.KeyVault(SecretUri={Security Identifier})schemat i stället för strängvärdena. Mer information finns i dokumentationen om Key Vault referenser.
  • Använd logAnalyticsUri för att åsidosätta LOG Analytics API-slutpunkten för dedikerade moln. För offentliga moln lämnar du till exempel värdet tomt. för Azure GovUS-molnmiljö anger du värdet i följande format:https://<CustomerId>.ods.opinsights.azure.us
  1. När alla programinställningar har angetts klickar du på Spara.




Island Enterprise Browser Admin-händelser (äldre)

Stöds av:Island

Detta är en äldre anslutningsapp och rekommenderas inte längre. Använd Island Enterprise Browser V2 Data Connector i stället, som stöder användar-, administratörs- och systemhändelser i en enda anslutningsapp.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
Island_Admin_CL Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Förutsättningar:

  • Api-nyckel för ö: En ö-API-nyckel krävs.

Installationsinstruktioner:

Anslut Island till Microsoft Sentinel

Det här är en äldre anslutningsapp. Fullständiga installationsanvisningar finns i den officiella ödokumentationen (kräver inloggning till öhanteringskonsolen).




Användarhändelser för Island Enterprise-webbläsare (äldre)

Stöds av:Island

Detta är en äldre anslutningsapp och rekommenderas inte längre. Använd Island Enterprise Browser V2 Data Connector i stället, som stöder användar-, administratörs- och systemhändelser i en enda anslutningsapp.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
Island_User_CL Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering

Förutsättningar:

  • Api-nyckel för ö: En ö-API-nyckel krävs.

Installationsinstruktioner:

Anslut Island till Microsoft Sentinel

Det här är en äldre anslutningsapp. Fullständiga installationsanvisningar finns i den officiella ödokumentationen (kräver inloggning till öhanteringskonsolen).




Säkerhetshändelser via äldre agent

Stöds av:Microsoft Corporation

Du kan strömma alla säkerhetshändelser från De Windows-datorer som är anslutna till din Microsoft Sentinel arbetsyta med hjälp av Windows-agenten. Med den här anslutningen kan du visa instrumentpaneler, skapa anpassade aviseringar och förbättra undersökningen. Detta ger dig mer inblick i organisationens nätverk och förbättrar dina säkerhetsfunktioner. Mer information finns i dokumentationen om Microsoft Sentinel.

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
SecurityEvent Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering


Prenumerationsbaserad Microsoft Defender för molnet (äldre)

Stöds av:Microsoft Corporation

Microsoft Defender för molnet är ett verktyg för säkerhetshantering som gör att du snabbt kan identifiera och reagera på hot i Azure, hybrid- och molnbaserade arbetsbelastningar. Med den här anslutningsappen kan du strömma dina säkerhetsaviseringar från Microsoft Defender för molnet till Microsoft Sentinel, så att du kan visa Defender-data i arbetsböcker, köra frågor mot dem för att skapa aviseringar och undersöka och svara på incidenter.

Mer information>

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
SecurityAlert Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering


Syslog via äldre agent

Stöds av:Microsoft Corporation

Syslog är ett protokoll för händelseloggning som är gemensamt för Linux. Program skickar meddelanden som kan lagras på den lokala datorn eller levereras till en Syslog-insamlare. När agenten för Linux är installerad konfigureras den lokala Syslog-daemon för att vidarebefordra meddelanden till agenten. Agenten skickar sedan meddelandet till arbetsytan.

Lära sig mer >

Log Analytics-tabeller:

Tabell DCR-stöd Endast inmatning av sjöar
Syslog Ja Ja

Stöd för datainsamlingsregel:DcR för arbetsytetransformering


Nästa steg

Mer information finns i: