Intégrer les Événements Cato avec Microsoft Sentinel en utilisant le Hub de contenu Microsoft (EA)

Prev Next

Note: This is an Early Availability (EA) feature that is only available for limited release. For more information, contact your Cato Networks representative or send an email to ea@catonetworks.com.

Vue d’ensemble

Cette intégration est installée depuis le Microsoft Sentinel Content Hub plutôt que depuis le CMA. Il convient aux organisations qui souhaitent que l'application Entra soit enregistrée sous leur propre contrôle et qui préfèrent accorder à Cato l'accès le plus restreint possible : la permission d'écrire des événements dans une Règle de Collecte de Données, et rien d'autre.

Cato est répertorié dans le Hub de contenu comme un connecteur partenaire soutenu par Microsoft, construit sur le Cadre de Connecteurs Sans Code (CCF). Cela signifie que le connecteur apparaît dans la galerie des connecteurs de données Sentinel avec un suivi de l'état de santé des connecteurs natifs, aux côtés de vos autres connecteurs Sentinel. Vous maintenez le schéma événement actuel.

Cato propose également une intégration native clé en main que vous installez depuis le CMA. Avec cette méthode, Cato crée et maintient l'enregistrement de l'application dans votre locataire, fait tourner son certificat et peut maintenir le schéma événement actuel pour vous. Pour une comparaison complète, consultez les instructions dans Intégration des événements Cato avec Microsoft Sentinel.

Processus et Propriétaires

Étape

Ce qui se passe

Propriétaire

1. Installer la solution

Installer Cato Networks depuis le Content Hub de Sentinel.

Client

2. Déployer les ressources du connecteur

L'action Déployer de la page du connecteur enregistre une application Entra, crée le point de terminaison de collecte de données, la Règle de Collecte des Données, et une table personnalisée, et assigne le rôle de Publicateur des Métriques de Surveillance à l'application sur cette règle.

Client

3. Connecter le côté Cato

Copiez six valeurs de connexion depuis la page du connecteur vers une nouvelle intégration Microsoft Sentinel dans le CMA.

Client

4. Appliquer le schéma actuel

Mettre à jour le tableau et la Règle de Collecte des Données selon le schéma d'événements actuel de Cato. Faites ceci une fois lors de la configuration, puis à nouveau lorsque vous souhaitez ajouter des champs depuis.

Client

Pré-requis

  • Un espace de travail existant Log Analytics avec Microsoft Sentinel activé, et des permissions de lecture et d'écriture sur cet espace de travail.

  • Permission dans Microsoft Entra ID pour enregistrer une application et créer une clé secrète client. Cela requiert normalement le rôle de Développeur d'Application ou supérieur.

  • Permission dans Azure pour assigner le rôle de Publicateur des Métriques de Surveillance sur une Règle de Collecte des Données. Cela requiert généralement le rôle de Propriétaire ou Administrateur d'Accès Utilisateur.

  • Une autorisation d'Éditeur pour les Intégrations (dans la section Ressources) dans le CMA. Pour plus d'informations, voir Gestion des rôles d'administration à l'aide de RBAC.

  • Passez en revue les prérequis pour toutes les intégrations des événements Cato dans Getting Started with Event Integrations.

Le connecteur MS Tenant n'est pas requis pour cette intégration. Ce connecteur existe pour que Cato puisse créer des enregistrements d'application dans votre tenant. Avec cette méthode d'intégration, vous créez l'application vous-même.

Ce que le déploiement crée

Tout ce qui suit est créé dans votre abonnement par l'action Déployer sur la page du connecteur. Vous ne créez rien manuellement.

Ressource

Objectif

Application Entra et clé secrète client

L'identité que Cato authentifie lors de l'envoi des événements. Enregistrée dans votre tenant, détenue par vous. Le secret créé lors du déploiement est valide pour deux ans.

Point de terminaison de collecte de données

L'adresse à laquelle Cato envoie les événements. Il est partagé par chaque connecteur du Codeless Connector Framework dans l'espace de travail.

Règle de collecte de données

Déclare le schéma d'événements entrant et la transformation dans le tableau.

Table personnalisée CatoNetworksEvents_CL

Où les événements Cato sont stockés.

Assignation de rôle

Accorde à l'application le rôle intégré de Publicateur des Métriques de Surveillance, limité uniquement à la Règle de Collecte des Données. Cato ne reçoit aucune autre permission : il ne peut pas lire vos données, énumérer vos ressources ou modifier quoi que ce soit dans votre tenant.

Configurer l'intégration

Installer et déployer le connecteur

Pour installer et déployer le connecteur :

  1. Dans Microsoft Sentinel, sélectionnez votre espace de travail et accédez à Gestion du contenu > Hub de contenu.

  2. Recherchez Cato Networks et installez la solution.

    Dans l'assistant d'installation, sélectionnez l'abonnement, le groupe de ressources et l'espace de travail qui contiennent votre déploiement Sentinel, puis cliquez sur Examiner + créer. Vous pouvez également consulter la solution sur le Marketplace de Microsoft comme Cato Networks pour Microsoft Sentinel.

  3. Allez à Configuration > Connecteurs de données et sélectionnez Événements Cato Networks (Push).

  4. Cliquez sur Ouvrir la page du connecteur.

    Si vous ne pouvez pas voir Ouvrir la page du connecteur ou Déployer, rétrécissez le navigateur. La page du connecteur peut s'afficher sous la zone visible de la fenêtre, sans barre de défilement de page.

  5. Copiez l'ID Tenant. Cette valeur est disponible avant de déployer.

  6. Cliquez sur Déployer, examinez les ressources listées et confirmez.

    Un avertissement apparaît d'abord, expliquant qu'un point de terminaison de collecte de données sera créé s'il n'existe pas déjà. C'est attendu.

Copier les valeurs de connexion

Lorsque le déploiement est terminé, la page du connecteur affiche six valeurs, chacune avec un bouton de copie.

Valeur

Notes

ID du Tenant

Disponible avant le déploiement

ID de l'Application d'Enregistrement Entra

Secret de l'Application d'Enregistrement Entra

Copiez-le avant de quitter la page

URI du Point de Terminaison de Collecte des Données

ID Immuable de la Règle de Collecte des Données

Nom du Flux d'Événements

Corrigé par la solution

Avertissement:

Copiez le Secret d'Enregistrement de l'App Entra dès que le déploiement est terminé. La page du connecteur se recharge automatiquement dans environ une minute, et le secret n'est pas affiché à nouveau : Microsoft ne montre jamais une clé secrète client après sa création, et la page n'a pas d'option pour la révéler. Traitez-la et stockez-la comme vous le feriez pour toute autre façon d'u ses credentials.

Si vous la manquez, vous n'avez pas besoin de réinstaller la solution. Voir Que se passe-t-i если je perds le secret client ? dans la FAQ pour les deux façons de le récupérer.

Création de l'intégration dans le CMA

Pour créer l'intégration Sentinel :

  1. Dans le menu de navigation du CMA, sélectionnez Ressources > Intégrations.

  2. Sur l'onglet Intégrations configurées, cliquez sur Nouveau. Le panneau Nouvelle Intégration s'ouvre.

  3. Sélectionnez Microsoft Sentinel.

  4. Dans le champ Auth, sélectionnez Authentification Content Hub (CCF push) pour Microsoft Sentinel.

  5. Entrez un Nom pour cette intégration, et optionnellement une Description.

  6. Entrez les valeurs que vous avez copiées de la page du connecteur :

    • ID du Répertoire (Tenant)

    • ID de l'Application (Client)

    • Clé Secrète du Client

    • URI du Point de Terminaison de Collecte des Données

    • ID Immuable de la Règle de Collecte des Données

    • Nom du Flux d'Événements

  7. Optionnel : Ajoutez des filtres pour contrôler quels événements Cato sont envoyés à Microsoft Sentinel, comme décrit ci-dessous.

  8. Cliquez sur Sauvegarder.

Maintenir le Schéma des Événements à jour

La solution dans le Content Hub transporte le schéma d'événements tel qu'il était quand cette version a été publiée. Cato ajoute des champs d'événements plus souvent que la solution n'est republiée, donc après l'installation, vous appliquez le schéma actuel séparément.

Faites ceci une fois dans le cadre de la configuration, et à nouveau chaque fois que vous souhaitez des champs que Cato a ajoutés depuis. L'installation d'une version plus récente de la solution ne le fait pas pour vous : le tableau et la Règle de Collecte des Données appartiennent à votre abonnement et ont été créés par votre action Déployer, donc seul ce modèle les change.

Pour appliquer le schéma actuel :

  1. Ouvrez le modèle de mise à jour du schéma. Dans la section Maintenir le schéma à jour de la page du connecteur, cliquez sur Déployer la mise à jour du schéma. Alternativement, allez au repository Cato Sentinel CCF et cliquez sur Déployer sur Azure.

  2. Sélectionnez l'abonnement et le groupe de ressources qui contient votre espace de travail Sentinel.

  3. Entrez le nom de l'espace de travail. C'est la seule valeur que vous fournissez.

  4. Cliquez sur Revoir + créer.

La mise à jour préserve votre point de terminaison d'ingestion, ID immuable de la Règle de Collecte des Données, application Entra, clé secrète client, rétention du tableau, et toutes les données déjà ingérées. Rien n'a besoin d'être ré-entré dans le CMA, et l'ingestion continue tout au long.

Un espace de travail Log Analytics contient un connecteur Cato, donc si vous exécutez le connecteur dans plus d'un espace de travail, appliquez la mise à jour une fois par espace de travail.

Autoriser jusqu'à 30 minutes pour que les nouveaux champs commencent à arriver. Le point de terminaison d'ingestion met en cache brièvement le schéma précédent, et pendant cette fenêtre, les événements sont acceptés normalement, avec les nouveaux champs laissés vides. Vérifiez avec une requête plutôt que de supposer que la mise à jour a échoué :

CatoNetworksEvents_CL
| where TimeGenerated > ago(1h)
| take 10

Si les nouveaux champs sont toujours vides après une heure, contactez le support Cato avec votre ID de compte et le nom de votre espace de travail Log Analytics.

Le schéma ne fait que croître. Des colonnes sont ajoutées, jamais supprimées ou retapées, donc une mise à jour ne peut pas casser un workbook existant, une règle d'analytique, ou une requête enregistrée.

Vérification que l'intégration fonctionne

Après configuration, confirmer :

  • Le tableau CatoNetworksEvents_CL apparaît dans votre espace de travail Log Analytics sous Tableaux

  • La page du connecteur dans Sentinel montre le connecteur comme Connecté

  • Des événements apparaissent dans les quelques minutes suivant le trafic. Effectuez une requête avec CatoNetworksEvents_CL | take 10 dans Log Analytics

Remarque :

Le statut Connecté dans Sentinel est basé sur les données arrivant dans le tableau au cours des sept derniers jours, pas sur la validité des credentials. Un connecteur dont le secret a expiré peut continuer à apparaître comme Connecté pendant jusqu'à sept jours. Utilisez une requête sur le tableau pour confirmer que les événements continuent d'arriver.

Configurer les filtres

Utilisez des filtres pour contrôler quels événements Cato sont exportés vers Microsoft Sentinel. Cela aide à réduire les coûts d'ingestion, minimiser le bruit, et concentrer les enquêtes sur les événements les plus pertinents pour des sites spécifiques, des utilisateurs ou des régions. Vous pouvez également utiliser des filtres pour acheminer différents sous-ensembles d'événements vers différents environnements SIEM.

Utilisez des groupes de filtres pour définir des filtres basés sur tout Champ d'Événement ou combinaison de champs. Les conditions au sein de chaque groupe utilisent la logique ET. La logique OU est appliquée entre les groupes. Les filtres dans la capture d'écran configurent l'intégration pour exporter :

  • Les événements qui proviennent de Paris ou Madrid, sont de sous-type Pare-feu Internet, et ont pris des actions autres que Surveiller ou Inviter.

  • Le Nom d'utilisateur contient Test

Référence des Champs d'Événements

Les colonnes dans CatoNetworksEvents_CL reflètent les champs d'événements Cato. Voir Schéma des Événements Cato pour les champs que chaque type d'événement porte, et Comprendre les Champs d'Événements pour les définitions des champs.

Deux noms diffèrent parce que Log Analytics les réserve :

Champ Cato

Colonne dans Sentinel

time

TimeGenerated

titre

activity_title

Limites connues

  • Le schéma conditionné est un point de départ. La solution porte le schéma d'événements de sa sortie. Les champs que Cato ajoute après atteignent votre tableau uniquement lorsque vous appliquez la mise à jour du schéma. Voir Maintenir le Schéma des Événements à jour.

  • Un connecteur par espace de travail. La Règle de Collecte des Données et le tableau personnalisé sont nommés à partir de l'espace de travail, donc déployer à nouveau le connecteur dans le même espace de travail Log Analytics réutilise les ressources existantes plutôt que de créer un deuxième ensemble. Les événements de plusieurs comptes Cato peuvent partager un connecteur, et sont distingués par account_id et account_name. Pour maintenir les flux dans des tableaux séparés, avec leur propre rétention ou contrôle d'accès, utilisez un espace de travail séparé pour chacun.

  • Nom fixe du tableau. Les événements sont toujours écrits dans CatoNetworksEvents_CL. Le nom de tableau est fixé par la solution publiée et ne peut pas être changé, parce que le statut de santé du connecteur dans Sentinel est déterminé par une requête contre ce tableau.

  • Limitation des grands événements. Certains événements XOps peuvent inclure des informations d'histoire étendues dans le champ raw_data, ce qui peut amener l'événement à dépasser les limites de taille d'ingestion de Microsoft Sentinel (environ 1 Mo). Lorsque cela se produit, Cato transmet toujours l'événement à Sentinel, mais omet le champ raw_data.

  • Désinstallation n'a pas de nettoyer. La suppression du connecteur laisse la règle de collecte de données, la table personnalisée et ses données, ainsi que l'application Entra en place. Supprimez-les dans Azure si vous n'en avez plus besoin.


FAQ

Quelle intégration Sentinel devrais-je choisir?

Choisissez l'intégration native turnkey sauf si vous avez une raison spécifique de ne pas le faire. Cela nécessite le moins d'efforts continus : Cato gère l'enregistrement de l'application, fait tourner son certificat et peut appliquer des mises à jour de schéma pour vous.

Choisissez l'intégration Content Hub si votre organisation exige que les enregistrements d'application de votre locataire soient créés et détenus par vous, ou si vous souhaitez accorder à Cato l'accès le plus restreint possible. En échange, vous détenez la clé secrète du client, et vous appliquez les mises à jour du schéma. Voir Intégration des Événements Cato avec Microsoft Sentinel.

Est-ce que cette intégration nécessite le connecteur MS Tenant ?

Oui. Le connecteur MS Tenant existe afin que Cato puisse créer des enregistrements d'application dans votre locataire. Dans cette intégration, vous créez l'application vous-même, évitant ainsi le consentement.

Quel accès Cato a-t-il avec cette intégration ?

Une attribution de rôle : le rôle intégré Monitoring Metrics Publisher, limité à la règle de collecte de données créée pour ce connecteur. Cela permet l'envoi d'événements à cette règle. Cela ne permet pas la lecture des données, la liste des ressources ou la modification de quoi que ce soit dans votre locataire.

Que se passe-t-il si je perds le secret client ?

Vous avez deux façons de récupérer, et aucune ne nécessite de réinstaller la solution.

Créez un nouveau secret dans Entra ID. Accédez à l'application sous App registrations, ouvrez Certificats & secrets, sélectionnez Nouveau secret client, et collez la nouvelle valeur dans l'intégration CMA. Une application peut contenir plusieurs secrets valides à la fois, donc l'ingestion n'est pas interrompue. Le secret est la seule valeur qui change, donc c'est la seule que vous devez saisir à nouveau dans le CMA.

Ou cliquez sur Révoquer l'accès sur la page du connecteur, puis déployez à nouveau. Ceci est souvent plus simple si vous êtes toujours sur la page du connecteur, car vous restez au même endroit. Cela ré-enregistre l'application, donc vous obtenez un nouvel ID d'application de l'enregistrement d'application Entra ainsi qu'un nouveau secret, et les deux doivent être mis à jour dans le CMA. Votre point de collecte de données, règle de collecte de données et son identifiant immuable restent inchangés, donc rien d'autre ne nécessite de nouvelle saisie.

Comment puis-je faire tourner le secret client ?

Créez un nouveau secret client sur l'application dans Entra ID, sous App registrations > Certificates & secrets > Nouveau secret client. Collez la nouvelle valeur dans l'intégration CMA, puis supprimez l'ancien secret dans Entra ID. Une application peut détenir plusieurs secrets valides en même temps, donc il n'y a pas de lacune dans l'ingestion.

Notez que la création d'un secret sur une application nécessite des autorisations de répertoire. L'application créée par Deploy n'a pas de propriétaires, donc vous pourriez avoir besoin de droits d'administrateur d'application ou vous ajouter comme propriétaire d'abord.

Pourquoi dois-je appliquer une mise à jour du schéma après avoir installé le connecteur ?

La solution dans le Content Hub porte le schéma d'événements au moment de sa sortie, et Cato ajoute des champs d'événements plus souvent que la solution est republiée. Appliquer la mise à jour met votre tableau et la règle de collecte de données au schéma actuel. Voir Maintenir le schéma d'événements à jour.

Dois-je appliquer chaque mise à jour du schéma ?

Oui. La mise à jour est seulement nécessaire pour stocker les champs que Cato a ajoutés depuis que vous avez appliqué la dernière. Passer cela n'impacte pas l'ingestion des champs que vous avez déjà, et les mises à jour peuvent être appliquées dans n'importe quel ordre, puisque le schéma ne fait que s'étendre.

Puis-je exécuter cette intégration et l'intégration native turnkey en même temps ?

Oui. Elles écrivent dans des tableaux différents et sont configurées indépendamment. Gardez à l'esprit que chacune ingère une copie complète des événements que vous sélectionnez, et Log Analytics facture sur le volume ingéré.

Puis-je changer le nom du tableau ou sa rétention ?

Le nom du tableau est fixé à CatoNetworksEvents_CL et ne peut pas être modifié. La rétention est définie sur la valeur par défaut de l'espace de travail lors du déploiement, et vous pouvez la modifier dans Log Analytics à tout moment. Appliquer une mise à jour du schéma ne la réinitialise pas.