Integración de Eventos de Cato con Microsoft Sentinel Usando el Microsoft Content Hub (EA)

Prev Next

Note: This is an Early Availability (EA) feature that is only available for limited release. For more information, contact your Cato Networks representative or send an email to ea@catonetworks.com.

"Visión general"

Esta integración se instala desde el Centro de Contenido de Microsoft Sentinel en lugar de desde el CMA. Es adecuada para organizaciones que desean que la aplicación Entra esté registrada bajo su propio control y que prefieren otorgar a Cato el acceso más limitado posible: permiso para escribir eventos en una Regla de Recolección de Datos, y nada más.

Cato aparece listado en el Content Hub como un conector asociado con soporte de Microsoft, construido sobre el Codeless Connector Framework (CCF). Esto significa que el conector aparece en la galería de conectores de datos de Sentinel con un monitoreo nativo del estado del conector, junto a tus otros conectores de Sentinel. Mantienes el esquema de eventos actualizado.

Cato también ofrece una integración nativa llave en mano que instalas desde el CMA. Con ese método, Cato crea y mantiene el registro de la aplicación en tu inquilino, rota su certificado, y puede mantener el esquema de eventos actualizado para ti. Para una comparación completa, revisa la guía en Integración de Eventos de Cato con Microsoft Sentinel.

Proceso y Propietarios

Paso

Qué ocurre

Propietario

1. Instalar la solución

Instalar Cato Networks desde el Content Hub de Sentinel.

Cliente

2. Desplegar los recursos del conector

La acción Desplegar de la página del conector registra una aplicación Entra, crea el punto de conexión de recolección de datos, la Regla de Recolección de Datos, y una tabla personalizada, y asigna a la aplicación el rol de Publicador de Métricas de Monitorización en esa regla.

Cliente

3. Conectar el Cato lado

Copie seis valores de conexión desde la página del conector en una nueva integración de Microsoft Sentinel en el CMA.

Cliente

4. Aplicar el esquema actual

Lleve la tabla y la Regla de Recolección de Datos al esquema de eventos actual de Cato. Haga esto una vez durante la configuración, y otra vez cuando quiera que se agreguen campos desde entonces.

Cliente

"Requisitos previos"

  • Un espacio de trabajo de Log Analytics existente con Microsoft Sentinel habilitado, y permisos de lectura y escritura en ese espacio de trabajo.

  • Permiso en Microsoft Entra ID para registrar una aplicación y crear un secreto de cliente. Esto generalmente requiere el rol de Desarrollador de Aplicaciones o superior.

  • Permiso en Azure para asignar el rol de Publicador de Métricas de Monitorización en una Regla de Recolección de Datos. Esto generalmente requiere el rol de Propietario o Administrador de Acceso de Usuarios.

  • Permiso de Editor para Integraciones (en la sección de Recursos) en el CMA. Para más información, consulte Gestión de Roles de Administrador Usando RBAC.

  • Revisa los requisitos previos para todas las integraciones de eventos de Cato en Comenzando con las Integraciones de Eventos.

El conector MS Tenant no es requerido para esta integración. Ese conector existe para que Cato pueda crear registros de aplicaciones en su inquilino. Con este método de integración, creas la aplicación tú mismo.

Qué crea el despliegue

Todo lo que aparece abajo se crea en su suscripción por la acción Desplegar en la página del conector. No creas nada de esto manualmente.

Recurso

Propósito

Aplicación Entra y secreto de cliente

La identidad que Cato autentica al enviar eventos. Registrado en su inquilino, de su propiedad. El secreto creado en el despliegue es válido por dos años.

Punto de conexión de recolección de datos

La dirección a la que Cato envía eventos. Es compartido por todos los conectores del Codeless Connector Framework en el espacio de trabajo.

Regla de Recolección de Datos

Declara el esquema de los eventos entrantes y la transformación en la tabla.

Tabla personalizada CatoNetworksEvents_CL

Donde se almacenan los eventos de Cato.

Asignación de rol

Concede a la aplicación el rol integrado de Publicador de Métricas de Monitorización, limitado solo a la Regla de Recolección de Datos. Cato no recibe ningún otro permiso: no puede leer sus datos, enumerar sus recursos o modificar nada en su inquilino.

Configuración de la Integración

Instalación y Despliegue del Conector

Para instalar y desplegar el conector:

  1. En Microsoft Sentinel, selecciona tu espacio de trabajo y ve a Gestión de contenido > Centro de contenido.

  2. Busque Cato Networks e instale la solución.

    En el asistente de instalación, seleccione la suscripción, el grupo de recursos, y el espacio de trabajo que contiene su despliegue de Sentinel, y luego haga clic en Revisar + crear. También puede ver la solución como Cato Networks para Microsoft Sentinel en el Mercado de Microsoft.

  3. Vaya a Configuración > Conectores de datos y seleccione Eventos de Cato Networks (Push).

  4. Haga clic en Abrir página del conector.

    Si no puede ver Abrir página del conector o Desplegar, reduzca el zoom del navegador. La página del conector puede renderizarse debajo del área visible de la ventana, sin barra de desplazamiento.

  5. Copie el ID de inquilino. Este valor está disponible antes de que despliegue.

  6. Haga clic en Desplegar, revise los recursos listados, y confirme.

    Primero aparece una advertencia, explicando que se creará un punto de conexión de recolección de datos si no existe uno ya. Esto es esperado.

Copiando los Valores de Conexión

Cuando el despliegue termina, la página del conector muestra seis valores, cada uno con un botón de copia.

Valor

Notas

ID de Inquilino

Disponible antes del despliegue

ID de Aplicación de Registro de Aplicación Entra

Secreto de Registro de Aplicación Entra

Copie antes de salir de la página

URI del Punto de Conexión de Recolección de Datos

ID Inmutable de la Regla de Recolección de Datos

Nombre de Secuencia de Eventos

Fijado por la solución

Advertencia:

Copie el Secreto de Registro de la Aplicación Entra tan pronto termine el despliegue. La página del conector se recarga automáticamente en aproximadamente un minuto, y el secreto no se muestra de nuevo: Microsoft nunca muestra un secreto de cliente después de ser creado, y la página no tiene opción para revelarlo. Maneje y almacene como haría con cualquier otra credencial.

Si lo pierde, no tiene que reinstalar la solución. Vea ¿Qué pasa si pierdo el secreto del cliente? en el FAQ para las dos formas de recuperarlo.

Creación de la Integración en el CMA

Para crear la integración de Sentinel:

  1. Desde el menú de navegación del CMA, seleccione Recursos > Integraciones.

  2. En la pestaña Integraciones Configuradas, haz clic en Nuevo. Se abre el panel de Nueva Integración.

  3. Seleccione Microsoft Sentinel.

  4. En el campo Auth, seleccione Autenticación del Content Hub (empuje CCF) para Microsoft Sentinel.

  5. Ingrese un Nombre para esta integración, y opcionalmente una Descripción.

  6. Ingrese los valores que copió de la página del conector:

    • ID de Directorio (Inquilino)

    • ID de Aplicación (Cliente)

    • Secreto del Cliente

    • URI del Punto de Conexión de Recolección de Datos

    • ID Inmutable de la Regla de Recolección de Datos

    • Nombre de Secuencia de Eventos

  7. Opcional: Agregue filtros para controlar qué eventos de Cato se envían a Microsoft Sentinel, como se describe a continuación.

  8. Haz clic en Guardar.

Manteniendo el Esquema de Eventos Actualizado

La solución en el Content Hub lleva el esquema de eventos tal como estaba cuando esa versión fue publicada. Cato agrega campos de eventos con más frecuencia de lo que se vuelve a publicar la solución, así que después de instalarla, aplique el esquema actual por separado.

Haga esto una vez como parte de la configuración, y otra vez cuando desee los campos que Cato ha agregado desde entonces. Instalar una versión más reciente de la solución no lo hace por usted: la tabla y la Regla de Recolección de Datos pertenecen a su suscripción y fueron creadas por su acción Desplegar, así que solo esta plantilla los cambia.

Para aplicar el esquema actual:

  1. Abra la plantilla de actualización de esquema. En la sección Manteniendo el esquema actualizado de la página del conector, haga clic en Desplegar la actualización del esquema. Alternativamente, vaya al repositorio de Cato Sentinel CCF y haga clic en Desplegar en Azure.

  2. Seleccione la suscripción y el grupo de recursos que contiene su espacio de trabajo de Sentinel.

  3. Ingrese el nombre del espacio de trabajo. Este es el único valor que proporciona.

  4. Haz clic en Revisar + crear.

La actualización preserva su punto de conexión de ingestión, ID inmutable de la regla de recolección de datos, aplicación Entra, secreto de cliente, retención de tabla, y todos los datos ya ingeridos. No se tiene que volver a ingresar nada en el CMA, y la ingestión continúa durante todo el proceso.

Un espacio de trabajo de Log Analytics contiene un conector de Cato, por lo que si ejecuta el conector en más de un espacio de trabajo, aplique la actualización una vez por cada espacio de trabajo.

Permita hasta 30 minutos para que los nuevos campos comiencen a llegar. El punto de conexión de ingestión almacena en caché brevemente el esquema anterior, y durante esa ventana los eventos se aceptan normalmente con los nuevos campos vacíos. Verifique con una consulta en lugar de asumir que la actualización falló:

CatoNetworksEvents_CL
| where TimeGenerated > ago(1h)
| take 10

Si los nuevos campos siguen vacíos después de una hora, contacte al soporte de Cato con su ID de cuenta y el nombre de su espacio de trabajo de Log Analytics.

El esquema solo crece. Se agregan columnas, nunca se eliminan ni se reescriben, por lo que una actualización no puede romper un libro de trabajo existente, una regla de análisis o una consulta guardada.

Verificación de que la integración está funcionando

Después de la configuración, confirma:

  • La tabla CatoNetworksEvents_CL aparece en su espacio de trabajo de Log Analytics bajo Tablas

  • La página del conector en Sentinel muestra el conector como Conectado

  • Los eventos aparecen dentro de unos minutos del tráfico. Consulte con CatoNetworksEvents_CL | tomar 10 en Log Analytics

Nota:

El estado Conectado en Sentinel se basa en los datos que llegan a la tabla durante los siete días previos, no en si las credenciales siguen siendo válidas. Un conector cuyo secreto ha expirado puede continuar mostrando como Conectado hasta por siete días. Use una consulta contra la tabla para confirmar que los eventos siguen arribando.

Configurar Filtros

Use filtros para controlar qué eventos de Cato se exportan a Microsoft Sentinel. Esto ayuda a reducir costos de ingesta, minimizar ruido y enfocar investigaciones en los eventos más relevantes para sitios, usuarios o regiones específicos. También puedes usar filtros para enrutar diferentes subconjuntos de eventos a diferentes entornos SIEM.

Usa grupos de filtros para definir filtros basados en cualquier Campo de Evento o combinación de campos. Las condiciones dentro de cada grupo usan lógica AND. La lógica OR se aplica entre grupos. Los filtros en la captura de pantalla configuran la integración para exportar:

  • Eventos que se originan en París o Madrid, son de subtipo Cortafuegos de Internet, y resultan en acciones distintas a Monitorear o Solicitar.

  • Nombre de usuario contiene Prueba

Referencia de Campo de Eventos

Las columnas en CatoNetworksEvents_CL reflejan los campos de eventos de Cato. Vea Esquema de Evento de Cato para los campos que lleva cada tipo de evento, y Comprendiendo los Campos de Evento para las definiciones de los campos.

Dos nombres difieren porque Log Analytics los reserva:

Campo de Cato

Columna en Sentinel

time

TimeGenerated

title

activity_title

Limitaciones conocidas

  • El esquema empaquetado es un punto de partida. La solución lleva el esquema de eventos de su lanzamiento. Los campos que Cato agrega después alcanzan su tabla solo cuando aplica la actualización del esquema. Vea Mantener el Esquema de Eventos Actualizado.

  • Un conector por espacio de trabajo. La Regla de Recolección de Datos y la tabla personalizada son nombradas desde el espacio de trabajo, por lo que desplegar el conector de nuevo en el mismo espacio de trabajo de Log Analytics reutiliza los recursos existentes en lugar de crear un segundo conjunto. Eventos de varias cuentas de Cato pueden compartir un conector, y son distinguidos por account_id y account_name. Para mantener las fuentes en tablas separadas, con su propia retención o control de acceso, use un espacio de trabajo separado para cada uno.

  • Nombre de tabla fijo. Los eventos siempre se escriben en CatoNetworksEvents_CL. El nombre de la tabla es fijado por la solución publicada y no se puede cambiar, porque el estado de salud del conector en Sentinel se determina mediante una consulta contra esa tabla.

  • Limitación de eventos grandes. Algunos eventos XOps pueden incluir información extensa en el campo raw_data, lo que puede hacer que el evento exceda los límites de tamaño de ingestión de Microsoft Sentinel (aproximadamente 1 MB). Cuando esto ocurre, Cato aún reenvía el evento a Sentinel, pero omite el campo raw_data.

  • Desinstalar no limpia. Eliminar el conector deja la Regla de Recolección de Datos, la tabla personalizada y sus datos, y la aplicación Entra en su lugar. Elimínelos en Azure si ya no los necesita.


Preguntas Frecuentes

¿Qué integración de Sentinel debería elegir?

Elija la integración nativa llave en mano a menos que tenga una razón específica para no hacerlo. Requiere el menor esfuerzo continuo: Cato gestiona el registro de la aplicación, rota su certificado y puede aplicar actualizaciones de esquema para usted.

Elija la integración del Content Hub si su organización requiere que los registros de la aplicación en su inquilino sean creados y pertenecidos por usted, o si desea otorgar a Cato el acceso más restringido posible. A cambio, mantienes el secreto del cliente y aplicas actualizaciones del esquema. Consulta Integración de Eventos de Cato con Microsoft Sentinel.

¿Necesita esta integración el conector de MS Tenant?

No. El conector de MS Tenant existe para que Cato pueda crear registros de aplicaciones en su inquilino. En esta integración, usted crea la aplicación por sí mismo, por lo que no se involucra el consentimiento.

¿Qué acceso tiene Cato con esta integración?

Una asignación de rol: el rol integrado de Publicador de Métricas de Monitoreo, limitado a la única Regla de Recolección de Datos creada para este conector. Eso permite enviar eventos a esa regla. No permite leer datos, listar recursos, ni cambiar nada en su inquilino.

¿Qué hago si pierdo el secreto del cliente?

Tiene dos formas de recuperarse, y ninguna requiere que reinstale la solución.

Cree un nuevo secreto en Entra ID. Vaya a la aplicación bajo Registros de Apps, abra Certificados & secretos, seleccione Nuevo secreto de cliente y pegue el nuevo valor en la integración CMA. Una aplicación puede contener varios secretos válidos a la vez, por lo que la entrada no se interrumpe. El secreto es el único valor que cambia, por lo que es el único que debe volver a ingresar en el CMA.

O haga clic en Revocar Acceso en la página del conector, y luego Despliegue nuevamente. Esto es a menudo más sencillo si aún está en la página del conector, porque permanece en un solo lugar. Vuelve a registrar la aplicación, por lo que obtiene un nuevo ID de Aplicación de Registro de Entra App, así como un nuevo secreto, y ambos deben ser actualizados en el CMA. Su endpoint de recolección de datos, Regla de Recolección de Datos, y su ID inmutable no se modifican, por lo que no se necesita volver a ingresar nada más.

¿Cómo roto el secreto del cliente?

Cree un nuevo secreto de cliente en la aplicación en Entra ID, bajo Registros de Apps > Certificados & secretos > Nuevo secreto de cliente. Pegue el nuevo valor en la integración CMA, y luego elimine el secreto anterior en Entra ID. Una aplicación puede contener varios secretos válidos al mismo tiempo, por lo que no hay una brecha en la entrada.

Tenga en cuenta que crear un secreto en una aplicación requiere permisos de directorio. La aplicación creada por Despliegue no tiene propietarios, por lo que es posible que necesite derechos de Administrador de Aplicaciones, o añadirse como propietario primero.

¿Por qué necesito aplicar una actualización del esquema después de instalar el conector?

La solución en el Content Hub lleva el esquema de eventos desde su publicación, y Cato agrega campos de eventos con más frecuencia de lo que se vuelve a publicar la solución. Aplicar la actualización lleva su tabla y la Regla de Recolección de Datos al esquema actual. Consulte Mantener el Esquema de Eventos Actualizado.

¿Debo aplicar cada actualización de esquema?

No. La actualización solo es necesaria para almacenar campos que Cato ha agregado desde la última vez que aplicó uno. Omitirlo no afecta la ingesta de los campos que ya tienes, y las actualizaciones se pueden aplicar en cualquier orden, ya que el esquema solo crece.

¿Puedo ejecutar esto y la integración nativa llave en mano al mismo tiempo?

Sí. Escriben en diferentes tablas y se configuran de forma independiente. Tenga en cuenta que cada uno ingiere una copia completa de los eventos que selecciona, y Log Analytics cobra según el volumen ingerido.

¿Puedo cambiar el nombre de la tabla o su retención?

El nombre de la tabla está fijo en CatoNetworksEvents_CL y no se puede cambiar. La retención se establece al valor predeterminado del espacio de trabajo en el despliegue, y puede cambiarlo en Log Analytics en cualquier momento. Aplicar una actualización del esquema no lo restablece.