Microsoftコンテンツハブを利用したCatoイベントとMicrosoft Sentinelの統合(EA)

Prev Next

Note: This is an Early Availability (EA) feature that is only available for limited release. For more information, contact your Cato Networks representative or send an email to ea@catonetworks.com.

概観

この統合はCMAではなく、Microsoft Sentinel Content Hubからインストールされます。これは、Entraアプリケーションを独自に登録し、Catoに最小限のアクセス権を与えることを望む組織に適しています。許可されるのはデータ収集ルールへのイベント書き込みの許可のみです。

Catoは、Codeless Connector Framework(CCF)に基づいて作成されたMicrosoftサポートのパートナーコネクタとしてコンテンツハブにリストされています。これは、コネクタがSentinelデータコネクタギャラリーに表示され、ネイティブコネクタの健全性モニタリングが他のSentinelコネクタとともに行われることを意味します。イベントスキーマを最新の状態に保ちます。

Catoは、CMAからインストールするネイティブなターンキー統合も提供しています。その方法では、Catoがあなたのテナントでアプリ登録を作成および管理し、証明書を回転し、イベントスキーマを最新に保つことができます。完全な比較をするには、Microsoft SentinelとのCatoイベント統合のガイダンスを確認してください。

プロセスと所有者

ステップ

何が起こるのか

所有者

1. ソリューションをインストールする

Sentinel Content Hub から Cato Networks をインストールします。

顧客

2. コネクタ リソースを導入する

コネクタ ページの導入アクションは、Entra アプリケーションを登録し、データ収集エンドポイント、データ収集ルール、カスタムテーブルを作成し、それに対するアプリケーションのモニタリング メトリック パブリッシャー ロールの割り当てを行います。

顧客

3. Cato側を接続する

コネクタ ページから6つの接続値をCMAの新しいMicrosoft Sentinel統合にコピーします。

顧客

4. 最新スキーマを適用する

テーブルとデータ収集ルールをCatoの最新イベントスキーマに更新します。セットアップ時に一度行い、その後はフィールド追加時にも実施してください。

顧客

必須条件

  • Microsoft Sentinel が有効な既存の Log Analytics ワークスペースと、そのワークスペースでの読み書き権限があります。

  • アプリケーション登録とクライアントシークレットの作成を行うための Microsoft Entra ID の権限。これは通常、アプリケーション 開発者ロールまたはそれ以上の権限を必要とします。

  • データ収集ルールに対するモニタリング メトリック パブリッシャー ロールの割り当てを行う Azure での権限。これは通常、オーナー またはユーザー アクセス管理者 のロールを必要とします。

  • CMA 内のリソースセクションでの統合に対するエディター権限。詳細については、RBACを使用した管理者ロールの管理を参照してください。

  • イベント統合の開始で、すべてのCatoイベント統合の前提条件を確認してください。

この統合には MS テナントコネクタは必要ありません。そのコネクタは、Cato があなたのテナントでアプリ登録を作成できるように存在します。この統合メソッドでは、自分でアプリケーションを作成します。

デプロイメントで作成されるもの

コネクタ ページの展開アクションによって、以下のものがサブスクリプションに作成されます。どれも手動で作成することはありません。

リソース

目的

Entra アプリケーションとクライアントシークレット

Cato がイベント送信時に認証するためのアイデンティティです。あなたのテナントに登録され、あなたが所有しています。デプロイメント時に作成されたシークレットは、2年間有効です。

データ収集エンドポイント

Cato がイベントを送信するアドレスです。これはワークスペース内の全てのCodeless Connector Framework コネクタによって共有されます。

データ収集ルール

受信イベントスキーマとテーブルへの変換を宣言します。

カスタムテーブル CatoNetworksEvents_CL

Catoイベントが保存される場所です。

ロール割り当て

アプリケーションにビルトインのモニタリング メトリック パブリッシャー ロールを付与し、このロールはデータ収集ルールのみに限定されています。 Cato はその他の権限を受け取りません: データの読み取り、リソースの列挙、テナント内の変更は行えません。

統合の設定

コネクタのインストールと導入

コネクタをインストールおよび導入するには:

  1. Microsoft Sentinel で、あなたのワークスペースを選択し、コンテンツ管理 > コンテンツハブ に進んでください。

  2. Cato Networks を検索してソリューションをインストールします。

    インストールウィザードで、サブスクリプション、リソースグループ、およびSentinelデプロイメントを保持するワークスペースを選択し、レビュー + 作成をクリックします。 Microsoft MarketplaceでMicrosoft Sentinel の Cato Networks としてソリューションを表示することもできます。

  3. 次に、構成 > データ コネクタに移動し、Cato Networks Events(プッシュ)を選択します。

  4. コネクタ ページを開くをクリックします。

    コネクタ ページを開くまたは展開が表示されない場合は、ブラウザのズームを下げてください。コネクタ ページはウィンドウの表示可能領域の下にレンダリングされる場合があり、ページスクロールバーは表示されません。

  5. テナントID をコピーします。この値は、導入前に利用可能です。

  6. 展開をクリックして、リストされたリソースを確認し、確認します。

    最初に警告が表示され、データ収集エンドポイントが存在しない場合に作成されることを説明します。これは予期されています。

接続値のコピー

導入が完了すると、コネクタ ページに6つの値が表示されます。それぞれにコピー ボタンがあります。

値

注

テナントID

導入前に利用可能

Entra アプリ登録 アプリケーション ID

Entra アプリ登録 シークレット

ページを離れる前にコピーしてください

データ収集エンドポイント URI

データ収集ルール不変ID

イベントストリーム名

ソリューションによって修正される項目

警告:

導入が完了したらすぐにEntra アプリ登録 シークレット をコピーします。コネクタ ページは約 1 分以内に自動的にリロードされ、シークレットは再度表示されません。Microsoft はクライアント シークレットが作成された後に表示しないため、ページには表示するオプションがありません。他の資格情報と同様に取り扱い、保存してください。

それを逃した場合、ソリューションを再インストールする必要はありません。クライアント シークレットを紛失した場合を参照してください。 FAQで回収方法についての2つの方法を参照してください。

CMA における統合の作成

Sentinel統合を作成するには:

  1. CMA のナビゲーション メニューから、リソース > 統合 を選択します。

  2. 設定済みの統合タブで新規をクリックします。新しい統合パネルが開きます。

  3. Microsoft Sentinel を選択します。

  4. Auth フィールドで Microsoft Sentinel の Content Hub (CCF プッシュ) 認証 を選択します。

  5. この統合の名前 を入力し、オプションで説明 を入力します。

  6. コネクタ ページからコピーされた値を入力します。

    • ディレクトリ (テナント) ID

    • アプリケーション (クライアント) ID

    • クライアント シークレット

    • データ収集エンドポイント URI

    • データ収集ルール不変ID

    • イベントストリーム名

  7. オプション: Microsoft Sentinel に送信される Cato イベントを制御するフィルタを追加します。下記の説明を参照。

  8. 保存をクリックします。

イベント スキーマを最新状態に保つ

Content Hub のソリューションには、そのバージョンが公開された際のイベント スキーマが含まれています。 Catoは、ソリューションが再公開されるよりも頻繁にイベントフィールドを追加するため、インストール後に現在のスキーマを別途適用します。

セットアップの一環として一度、Cato が追加したフィールドを希望するたびに再度行います。ソリューションの新しいバージョンをインストールしても、テーブルとデータ収集ルールはサブスクリプションに属し、あなたの導入アクションによって作成されたので、テンプレートのみがそれらを変更します。

現在のスキーマを適用するには:

  1. スキーマ更新テンプレートを開きます。コネクタ ページの スキーマを最新の状態に保つ セクションで スキーマ更新を展開する をクリックします。または、Cato Sentinel CCF リポジトリ に移動し、Azure にデプロイをクリックします。

  2. サブスクリプションと Sentinel ワークスペースを保持するリソース グループを選択します。

  3. ワークスペース名を入力します。これは唯一入力する必要がある値です。

  4. レビュー + 作成をクリック。

更新は、取り込みエンドポイント、データ収集ルール不変ID、Entraアプリケーション、クライアントシークレット、テーブル保存、および既に取り込まれているすべてのデータを保持します。 CMAに何も再入力する必要はなく、取り込みは全体を通して続けられます。

Log Analytics ワークスペースには 1 つの Cato コネクタが保持されるため、複数のワークスペースでコネクタを実行する場合は、ワークスペースごとに一度更新を適用します。

新しいフィールドが到着するまで最大 30 分を許可します。取り込みエンドポイントは以前のスキーマを短時間キャッシュし、その間に新しいフィールドが空のままであってもイベントは正常に受け入れられます。クエリで結果を確認し、更新が失敗したと判断するのではなく:

CatoNetworksEvents_CL
| where TimeGenerated > ago(1h)
| take 10

新しいフィールドが1時間以上経ってもまだ空の場合は、アカウント ID と Log Analytics ワークスペースの名前を持って Cato サポートに連絡してください。

スキーマは常に成長します。列が追加され、削除や再タイプされることはありませんので、更新が既存のワークブック、アナリティクスルール、または保存されたクエリを壊すことはありません。

統合が正常に動作しているか確認する

セットアップ後、確認します:

  • テーブル CatoNetworksEvents_CL がログ アナリティクス ワークスペースのテーブルの下に表示されます

  • Sentinel のコネクタ ページには、コネクタが 接続済み と表示されます

  • イベントはトラフィックの数分以内に表示されます。 CatoNetworksEvents_CL | take 10 でログ アナリティクスをクエリ

注意:

Sentinel の 接続済み ステータスは、資格情報がまだ有効かどうかではなく、前の 7 日間にテーブルに到着したデータに基づいています。シークレットの有効期限が切れたコネクタは、最大 7 日間接続済みと表示され続けることができます。テーブルに対するクエリを使用して、イベントがまだ到着していることを確認します。

フィルターの設定

フィルターを使用して、Microsoft SentinelにエクスポートされるCatoイベントを制御します。これにより、インジェストコストが削減され、ノイズが最小限に抑えられ、特定のサイト、ユーザー、または地域に最も関連するイベントに調査を集中させることができます。フィルターを使用して、異なるSIEM環境に異なるイベントのサブセットをルーティングすることもできます。

フィルターグループを使用して、イベントフィールドまたはフィールドの組み合わせに基づいてフィルターを定義します。各グループ内の条件はANDロジックが使用されます。 ORロジックはグループ間で適用されます。スクリーンショットのフィルターでは、以下をエクスポートするように統合を構成します:

  • ニースまたはマドリード発で、サブタイプがインターネットファイアウォールで、結果がモニターやプロンプト以外のアクションだったイベント

  • ユーザ名にTestが含まれる

イベントフィールドリファレンス

CatoNetworksEvents_CL の列は Cato イベントフィールドを反映しています。 Cato Event Schema で各イベントタイプが持つフィールドを参照し、Understanding Event Fields でフィールド定義を確認してください。

ログアナリティクスが予約しているため、名前が異なる 2 つの項目があります:

Cato フィールド

Sentinel 列内

時間

TimeGenerated

タイトル

activity_title

確認された制限事項

  • パッケージ化されたスキーマは出発点です。ソリューションにはリリース時のイベントスキーマが含まれています。後で Cato が追加するフィールドは、スキーマ更新を適用することでのみテーブルに適用されます。イベント スキーマを最新に保つをご覧ください。

  • ワークスペースごとに 1 つのコネクタ。データ収集ルールとカスタム テーブルはワークスペースから命名されるため、同じ Log Analytics ワークスペースでコネクタを再展開すると、新しいセットが作成されるのではなく既存のリソースが再利用されます。複数の Cato アカウントからのイベントは 1 つのコネクタを共有でき、「account_id」と「account_name」で区別されます。フィードを別々のテーブルで保持し、それぞれの保存期間やアクセス制御を設定するには、各フィードに異なるワークスペースを設定してください。

  • 固定されたテーブル名。イベントは常に CatoNetworksEvents_CL に書き込まれます。テーブル名は公開ソリューションにより固定されており、変更できません。これは、Sentinel のコネクタの健全性ステータスがそのテーブルでのクエリに基づいて決定されるためです。

  • 大規模イベントの制限。一部の XOps イベントには、raw_data フィールド内に広範なストーリー情報が含まれていることがあり、イベントが Microsoft Sentinel の取り込みサイズ制限(約 1 MB) を超える可能性があります。これが発生した場合、Cato はraw_dataフィールドを除外して Sentinel にイベントを転送し続けます。

  • アンインストールしてもクリーンアップされません。コネクタを削除すると、収集のデータルール、カスタムテーブルとそのデータ、Entra アプリケーションはそのまま残ります。必要ない場合は Azure で削除してください。


FAQ

どの Sentinel 統合を選ぶべきですか?

特別な理由がない限り、ネイティブのターンキー統合を選択してください。最小限の労力が必要です: Cato はアプリの登録を管理し、証明書をローテーションし、スキーマ更新を適用できます。

組織がテナント内のアプリ登録を自ら作成し所有する必要がある場合、または Cato へのアクセスを最小限にしたい場合は、Content Hub 統合を選択してください。その代わりに、クライアントシークレットを保持し、スキーマの更新を適用します。 Cato イベントと Microsoft Sentinel の統合を参照してください。

この統合に MS テナントコネクタは必要ですか?

いいえ。 MS テナントコネクタは、Cato がテナント内でアプリ登録を作成できるようにするために存在します。この統合では、アプリケーションを自身で作成するため、同意は必要ありません。

この統合で Cato はどのようなアクセス権を持っていますか?

1 つのロール割り当て: このコネクタのために作成されたデータ収集ルールに適用されるビルトインの モニタリングメトリクスパブリッシャー ロール。そのルールにイベントを送信することが許可されます。データの読み取り、リソースのリスト表示、テナント内の何かを変更することは許可されていません。

クライアントシークレットを失ったらどうしますか?

復旧する方法は二つあり、どちらもソリューションの再インストールは必要ありません。

Entra ID で新しいシークレットを作成します。アプリケーションの アプリ登録 の下で 証明書 & シークレット を開き、新しいクライアントシークレット を選んで、新しい値を CMA 統合に貼り付けます。アプリケーションは一度に複数の有効なシークレットを保持できるため、インジェストに中断はありません。変更されるのはシークレットだけなので、CMA に再入力するのはシークレットのみです。

コネクタページでアクセスを取り消し、もう一度デプロイすることを選択します。コネクタページにまだいる場合、1 つの場所に留まるのでより簡単です。アプリケーションを再登録し、新しい Entra アプリ登録アプリケーション ID と新しいシークレットを取得します。両方が CMA で更新される必要があります。データ収集エンドポイント、データ収集ルール、およびその不変の ID は変更されないので、他には何も再入力する必要はありません。

クライアントシークレットをどうやってローテートしますか?

アプリ登録 > 証明書 & シークレット > 新しいクライアントシークレット の下で Entra ID にあるアプリケーションに新しいクライアントシークレットを作成します。新しい値を CMA 統合に貼り付け、Entra ID で古いシークレットを削除します。アプリケーションは同時に複数の有効なシークレットを保持できるため、インジェストの中断はありません。

アプリケーションにシークレットを作成するには、ディレクトリ権限が必要であることに注意してください。デプロイ によって作成されたアプリケーションには所有者がいないため、アプリケーション管理者の権限が必要か、または最初に自身を所有者として追加する必要があります。

コネクタをインストールした後にスキーマ更新を適用する必要があるのはなぜですか?

Content Hub のソリューションはリリース時のイベントスキーマを保有しており、Cato はソリューションが再公開されるよりも頻繁にイベントフィールドを追加します。更新を適用することで、テーブルとデータ収集ルールが現在のスキーマに合わせられます。イベントスキーマを最新に保つ を参照してください。

すべてのスキーマ更新を適用する必要がありますか?

いいえ。 Cato が最後に適用したもの以降に追加したフィールドを保存するためにのみ、更新が必要です。それをスキップしても、既にある項目の取り込みには影響しません。また、スキーマは成長するので、更新はどの順序でも適用できます。

これとネイティブのターンキー統合を同時に実行できますか?

はい。異なるテーブルに書き込まれ、それぞれが独立して設定されます。それぞれが選択したイベントの完全なコピーを取り込み、Log Analytics は取り込んだデータ量に基づいて請求します。

テーブル名または保持期間を変更できますか?

テーブル名は CatoNetworksEvents_CL に固定されており、変更できません。保持期間はデプロイ時にワークスペースのデフォルトに設定されており、Log Analytics でいつでも変更できます。スキーマ更新を適用してもリセットされません。