この記事は、Cato ストーリー ワークベンチで確認できるストーリーを生成するために、SentinelOne EDR からデータを統合することについて説明します。
概要
API コネクタを使用して、SentinelOne EDR からインシデントデータを統合し、エンドポイントデバイス用のストーリーを生成することができます。 エンドポイントストーリーは、ネットワーク内の潜在的な脅威に関するより完全な情報を提供します。
ストーリーは、Agent UUID(デバイス ID)と脅威ファイルハッシュに基づいて、SentinelOne EDR インシデントのデータを関連付けてCMAで作成されます(90日以内)。 これらのストーリーには、SentinelOne によって検出されたインシデントに関連するすべての証拠が含まれます。 ストーリー ワークベンチは、エンドポイント ストーリーを他のストーリー タイプと一緒に表示し、ストーリーを並べ替えてフィルタリングすることで、エンドポイント インシデントにフォーカスを当てることができます。
SentinelOneストーリーは、元のアラートが生成されるとほぼリアルタイムで作成されます。
SentinelOne EDR のインシデントデータを Cato XOps と統合するには、SentinelOne EDR の API コネクタをセットアップする必要があります。 コネクタを作成すると、エンドポイントインシデントエンジンがデータを取得して分析し、SentinelOne EDR からのインシデントデータを処理します。
SentinelOneを含むXOpsストーリーのレビューに関する詳細情報については、Drilling-Down and Analyzing XOps Security Storiesをご参照ください。
前提条件
Singularity Data Lakeを含むSentinelOneエンタープライズライセンスが必要です。
SentinelOne EDR インシデントの Cato XOps ストーリーを表示するには、XOps または MDR ライセンスが必要です。 ライセンスなしでイベントが生成されます。
コネクタを追加するには、統合(リソースセクション内)での編集者権限が必要です。 詳しくは、RBAC を使用した管理者ロールの管理 を参照してください。
SentinelOne EDR コネクタの設定
Cato と SentinelOne テナント間のコネクタを作成するには、次の手順を行います:
SentinelOneコンソールでAPIトークンを作成します。
CMAにAPIコネクタを作成します。
SentinelOne に認証するために正しい資格情報が必要です。
ステップ 1: SentinelOne コンソールで API トークンを作成する
SentinelOne コンソールで、CMAに入力するAPIトークンを作成します。
API トークンを作成するには:
SentinelOne コンソール テナントのサイドメニューで、設定 > ユーザーを選択 に移動します。
サービス ユーザー タブで、アクション > 新しいサービス ユーザーを作成 をクリックします。

サービス ユーザーの 名前 と 有効期限 を追加します。 有効期限を少なくとも1年に設定することをお勧めします。
注: トークンが失効した場合は、更新する必要があります。
次へ をクリックします。
アカウント レベルを選択し、関連するアカウントのボックスにチェックを入れます。

ユーザー作成 をクリックします。 MFA コードの入力が求められる場合があります。
API トークンをコピーして保存し、CMA に追加できるようにします。
ステップ 2: CMA で API コネクタを作成する
API トークンができたら、CMA に詳細を追加します。

CMA で SentinelOne EDR コネクタを設定するには:
ナビゲーションメニューから、リソース > 統合を選択します。
統合アプリ タブで 新規 をクリックします。 新規統合 パネルが開きます。
SaaS アプリケーションドロップダウンメニューからSentinelOneを選択します。
名前、(オプション)説明、テナントURL(お客様のテナントのドメイン)および API トークン を入力します。
注: テナント URL に https:// を含めます。 例: https://<YOUR_TENANT>.sentinelone.net
(オプション)イベントを作成して統合のエラーを追跡するよう選択します。
保存 をクリックします。
コネクタステータスの理解
コネクタ設定ページのステータス列には、SentinelOneアプリとCatoアカウントの接続状態が表示されます。 ステータスの説明は以下の通りです:
接続済み - アカウントはアプリに接続され、正常に動作しています
ユーザ承諾の保留 - CatoがSentinelOneアプリにアクセスするための権限がまだ付与されていません。 この問題を解決するには、ブラウザを更新します。 ステータスが接続済みに変わる場合、問題は解決されます。変わらない場合は、コネクタを削除して再作成してください。
エラー - コネクタに接続性、権限、ライセンス、またはその他の問題があります。 コネクタを削除して再作成してください。
ストーリー ワークベンチ ページの表示
コネクタを作成すると、ストーリーはストーリーワークベンチに表示されます。
ストーリー ワークベンチ ページを表示するには:
ナビゲーションメニューから ホーム > ストーリー ワークベンチ をクリックします。
ストーリーワークベンチの列に関する情報については、ストーリーの列を理解するをご覧ください。
XOps ストーリーのレビューに関する詳細は、Drilling-Down and Analyzing XOps Security Stories を参照してください