Интеграция событий Cato с Microsoft Sentinel с использованием Центра содержания (EA) Microsoft.

Prev Next

Note: This is an Early Availability (EA) feature that is only available for limited release. For more information, contact your Cato Networks representative or send an email to ea@catonetworks.com.

Обзор.

Эта интеграция установлена из Центра Содержимого Microsoft Sentinel, а не из CMA. Это подходит организациям, которые хотят зарегистрировать приложение Entra под своим контролем и предпочитают предоставить Cato минимально возможный доступ: разрешение на запись событий в одно правило сбора данных и ничего больше.

Cato указан в Центре содержания как Microsoft-поддерживаемый партнёрский коннектор, построенный на основе Codeless Connector Framework (CCF). Это означает, что коннектор отображается в галерее Sentinel data connectors вместе с мониторингом состояния встроенного коннектора, рядом с вашими другими коннекторами Sentinel. Вы поддерживаете актуальную схему события.

Cato также предлагает собственную готовую к использованию интеграцию, которую вы устанавливаете из CMA. С помощью этого метода, Cato создает и поддерживает регистрацию приложений в вашем арендаторе, вращает его сертификат и может поддерживать актуальность схемы событий для вас. Для полного сравнения ознакомьтесь с руководством в Интеграция событий Cato с Microsoft Sentinel.

Процесс и Владельцы

Шаг

Что происходит

Владелец

1. Установите решение

Установите Cato Networks из Центра содержания Sentinel.

Клиент

2. Разверните ресурсы коннектора

Действие Развернуть на странице коннектора регистрирует приложение Entra, создаёт конечную точку сбора данных, правило сбора данных и пользовательскую таблицу, и назначает приложению роль Публикации Метрик Мониторинга по этому правилу.

Клиент

3. Подключите сторону Cato

Скопируйте шесть значений соединения со страницы коннектора в новую интеграцию с Microsoft Sentinel в CMA.

Клиент

4. Примените текущую схему

Обновите таблицу и правило сбора данных до текущей схемы событий Cato. Выполните это один раз при настройке, а затем снова, когда вы хотите добавить поля, добавленные с момента последнего обновления.

Клиент

Предварительные условия

  • Существующее рабочее пространство Log Analytics с включённым Microsoft Sentinel и разрешениями на чтение и запись в это рабочее пространство.

  • Разрешение в Microsoft Entra ID для регистрации приложения и создания клиентского секрета. Обычно для этого требуется роль Разработчик приложений или выше.

  • Разрешение в Azure на назначение роли Издатель Метрик Мониторинга в Правиле Сбора Данных. Обычно для этого требуется роль Владелец или роль Администратор Доступа Пользователя.

  • Разрешение Редактора для Интеграций (в разделе Ресурсы) в CMA. Для получения дополнительной информации см. Управление ролями администраторов с использованием RBAC.

  • Просмотрите предварительные требования для всех интеграций событий Cato в Начало работы с Интеграциями Событий.

Коннектор MS Tenant не требуется для этой интеграции. Этот коннектор существует, чтобы Cato мог создавать регистрации приложений в вашем арендаторе. С помощью этого метода интеграции вы создаёте приложение самостоятельно.

Что создаёт развёртывание

Всё нижеуказанное создается в вашей подписке через действие Развернуть на странице коннектора. Вы не создаёте ничего вручную.

Ресурс

Назначение

Приложение Entra и клиентский секрет

Идентификация, используемая Cato при отправке событий. Зарегистрировано в вашем арендаторе, принадлежит вам. Секрет, созданный при развёртывании, действителен два года.

Конечная точка сбора данных

Адрес, на который Cato отправляет события. Это разделяет каждый коннектор в Фреймворке БезКода в рабочем пространстве.

Правило сбора данных

Объявляет входящую схему события и преобразование в таблицу.

Пользовательская таблица CatoNetworksEvents_CL

Где хранятся события Cato.

Назначение роли

Предоставляет приложению встроенную роль Издатель Метрик Мониторинга, ограниченную только Правилом Сбора Данных. Cato не получает никаких других разрешений: оно не может читать ваши данные, перечислять ваши ресурсы или изменять что-либо в вашем арендаторе.

Настройка Интеграции

Установка и развертывание коннектора

Чтобы установить и развернуть коннектор:

  1. В Microsoft Sentinel выберите ваше рабочее пространство и перейдите в Управление контентом > Контент-хаб.

  2. Найдите Cato Networks и установите решение.

    В мастере установки выберите подписку, группу ресурсов и рабочее пространство, которое содержит ваше развёртывание Sentinel, затем нажмите Пересмотр+ создание. Вы также можете просмотреть решение как Cato Networks для Microsoft Sentinel на Microsoft Marketplace.

  3. Перейдите к Конфигурация > Соединители данных и выберите События Cato Networks (Push).

  4. Нажмите Открыть страницу коннектора.

    Если вы не видите Открыть страницу коннектора или Развернуть, уменьшите масштаб браузера. Страница коннектора может отображаться ниже видимой области окна, без полосы прокрутки страницы.

  5. Скопируйте ID арендатора. Это значение доступно до развёртывания.

  6. Нажмите Развернуть, просмотрите указанные ресурсы и подтвердите.

    Сначала появляется предупреждение, объясняющее, что будет создана конечная точка сбора данных, если она ещё не существует. Это ожидается.

Копирование значений соединения

Когда развёртывание завершится, на странице коннектора отображаются шесть значений, каждое с кнопкой копирования.

Значение

Примечание

Идентификатор арендатора

Доступно до развёртывания

ID регистрации приложения Entra App

Секрет регистрации приложения Entra App

Скопируйте это до того, как покинете страницу

URI конечной точки сбора данных

Незыблемый ID Правила сбора данных

Имя потока событий

Исправлено решением

Предупреждение:

Скопируйте Секрет регистрации приложения Entra App сразу после завершения развёртывания. Страница коннектора автоматически перезагружается в течение примерно минуты, и секрет больше не показывается: Microsoft никогда не отображает секреты клиента после их создания, и на странице нет возможности их раскрыть. Обрабатывайте и храните его, как любую другую учётные данные.

Если вы его пропустите, вам не нужно переустанавливать решение. См. Что делать, если я потеряю клиентский секрет? в разделе ЧАВО о двух способах восстановления.

Создание интеграции в CMA

Чтобы создать интеграцию Sentinel:

  1. Из меню навигации CMA выберите Ресурсы > Интеграции.

  2. На вкладке Настроенные интеграции нажмите Новый. Откроется панель Новая интеграция.

  3. Выберите Microsoft Sentinel.

  4. В поле Аутентификация выберите Аутентификация Центра содержания (CCF push) для Microsoft Sentinel.

  5. Введите Имя для этой интеграции и, при желании, Описание.

  6. Введите значения, которые вы скопировали со страницы коннектора:

    • ID каталога (арендатора)

    • ID приложения (клиента)

    • Секретный ключ клиента.

    • URI конечной точки сбора данных

    • Незыблемый ID Правила сбора данных

    • Имя потока событий

  7. Опционально: Добавьте фильтры для управления, какие события Cato отправляются в Microsoft Sentinel, как описано ниже.

  8. Нажмите Сохранить.

Постоянное обновление Схемы событий

Решение в Центре содержания содержит схему событий на момент его публикации. Cato добавляет поля событий чаще, чем решение публикуется повторно, поэтому после установки вы применяете текущую схему отдельно.

Сделайте это один раз в рамках настройки, а затем снова, когда захотите добавить поля, которые Cato добавила с момента последнего обновления. Установка более новой версии решения не выполняет это за вас: таблица и правило сбора данных принадлежат вашей подписке и были созданы вашим действием Развернуть, поэтому только этот шаблон изменяет их.

Чтобы применить текущую схему:

  1. Откройте шаблон обновления схемы. В разделе Постоянное обновление схемы на странице коннектора нажмите Развернуть обновление схемы. Либо перейдите в репозиторий Cato Sentinel CCF и нажмите Развернуть в Azure.

  2. Выберите подписку и группу ресурсов, содержащую ваше Sentinel рабочее пространство.

  3. Введите имя рабочего пространства. Это единственное значение, которое вы предоставляете.

  4. Нажмите Обзор + Создать.

Обновление сохраняет вашу конечную точку приёма данных, незыблемый ID Правила сбора данных, приложение Entra, клиентский секрет, сохранение таблицы и все уже принятые данные. Ничего не нужно вводить заново в CMA, и приём данных продолжается.

Рабочее пространство Log Analytics содержит один коннектор Cato, поэтому если вы запускаете коннектор в нескольких рабочих пространствах, примените обновление один раз для каждого рабочего пространства.

Дождитесь до 30 минут, чтобы новые поля начали прибывать. Конечная точка приёма кэширует предыдущую схему ненадолго, и во время этого периода события принимаются нормально, с новыми полями, оставленными пустыми. Проверьте с помощью запроса, а не предполагайте, что обновление не удалось:

CatoNetworksEvents_CL
| where TimeGenerated > ago(1h)
| take 10

Если новые поля остаются пустыми спустя час, свяжитесь с поддержкой Cato с вашим ID аккаунта и именем вашего рабочего пространства Log Analytics.

Схема только увеличивается. Столбцы добавляются, никогда не удаляются или не сопоставляются заново, поэтому обновление не может нарушить существующую книгу, правило аналитики или сохранённый запрос.

Проверка работоспособности интеграции

После настройки, подтвердите:

  • Таблица CatoNetworksEvents_CL появляется в вашем рабочем пространстве Log Analytics в разделе Таблицы

  • На странице коннектора в Sentinel отображается, что коннектор Подключён

  • События появляются в течение нескольких минут после трафика. Запрос с CatoNetworksEvents_CL | взять 10 в Log Analytics

Заметка:

Статус Подключено в Sentinel основан на данных, поступивших в таблицу за последние семь дней, а не на актуальности учётных данных. Секрет у коннектора может истечь, но продолжит показываться как Подключён до семи дней. Используйте запрос к таблице, чтобы убедиться, что события продолжают поступать.

Настроить Фильтры

Используйте фильтры для управления, какие события Cato экспортируются в Microsoft Sentinel. Это помогает сокращать затраты на приём данных, минимизировать шум и сосредоточивать расследования на событиях, которые наиболее актуальны для конкретных сайтов, пользователей или регионов. Вы также можете использовать фильтры, чтобы направлять различные подмножества событий в различные среды SIEM.

Используйте группы фильтров для определения фильтров на основе любого поля события или комбинации полей. Условия в каждой группе используют логику И. Логика ИЛИ применяется между группами. Фильтры на скриншоте настраивают интеграцию для экспорта:

  • События, которые происходят из Парижа или Мадрида, имеют подтип Интернет-Файервол и приводят к действиям, отличным от Монитор или Запрос

  • Имя пользователя содержит Тест

Ссылка на Поле События

Столбцы в CatoNetworksEvents_CL отражают поля событий Cato. См. Схема События Cato для полей, которые содержит каждый тип события, и Понимание Полей Событий для определений полей.

Два имени отличаются, потому что Log Analytics резервируют их:

Поле Cato

Столбец в Sentinel

time

TimeGenerated

title

activity_title

Известные Ограничения услуг

  • Упакованная схема - это отправная точка. Решение включает схему события на момент его выпуска. Поля, которые Cato добавляет позже, достигают вашей таблицы только после применения обновления схемы. См. Постоянное обновление Схемы событий.

  • Один коннектор на рабочее пространство. Правило сбора данных и пользовательская таблица названы из рабочего пространства, поэтому повторное развертывание коннектора в том же рабочем пространстве Log Analytics использует существующие ресурсы вместо создания второй группы. События из нескольких аккаунтов Cato могут использовать один коннектор, и различаются по account_id и account_name. Для сохранения каналов в отдельных таблицах с их собственным сохранением или контролем доступа используйте отдельное рабочее пространство для каждого.

  • Фиксированное имя таблицы. События всегда записываются в CatoNetworksEvents_CL. Имя таблицы фиксируется опубликованным решением и не может быть изменено, так как состояние здоровья коннектора в Sentinel определяется запросом к этой таблице.

  • Ограничение крупных событий. Некоторые события XOps могут включать обширную информацию о сюжете в поле raw_data, что может вызвать превышение событий по размерам обработки в Microsoft Sentinel. В таких случаях Cato всё равно передаёт событие в Sentinel, но опускает поле raw_data.

  • Удаление не очищает. Удаление коннектора оставляет правило сбора данных, пользовательскую таблицу и ее данные, а также приложение Entra в неизменное состоянии. Удалите их в Azure, если они вам больше не нужны.


Часто задаваемые вопросы

Какую интеграцию с Sentinel мне выбрать?

Выберите встроенную интеграцию, если у вас нет конкретных причин для другого выбора. Она требует наименьших усилий: Cato управляет регистрацией приложения, обновляет его сертификат и может применять обновления схемы для вас.

Выберите интеграцию Content Hub, если ваша организация требует, чтобы регистрации приложений создавались и управлялись вами или если вы хотите предоставить Cato наименьший возможный доступ. Взамен вы держите секретный ключ клиента и применяете обновления схемы. См. Интеграция событий Cato с Microsoft Sentinel.

Нужен ли для этой интеграции коннектор MS Tenant?

Нет. Коннектор MS Tenant существует, чтобы Cato мог создавать регистрации приложений в вашем арендаторе. В этой интеграции вы создаете приложение самостоятельно, поэтому согласие не требуется.

Какой доступ имеет Cato с этой интеграцией?

Одно назначение роли: встроенная роль Издатель мониторинга метрик, примененная к единственному правилу сбора данных, созданному для этого коннектора. Это позволяет отправлять события в это правило. Доступ к чтению данных, перечислению ресурсов или изменению чего-либо в вашем арендаторе не разрешен.

Что делать, если я потеряю секрет клиента?

У вас есть два способа восстановиться, и ни один не требует переустановки решения.

Создайте новый секрет в Entra ID. Перейдите в приложение под Регистрация приложений, откройте Сертификаты и секреты, выберите Новый секрет клиента и вставьте новое значение в интеграцию CMA. Приложение может удерживать несколько действительных секретов одновременно, чтобы процесс не прерывался. Секрет — единственное значение, которое изменяется, поэтому это единственное, что нужно ввести заново в CMA.

Или нажмите Отозвать доступ на странице коннектора, а затем разверните заново. Это проще, если вы все еще находитесь на странице коннектора, поскольку вы остаетесь на одном месте. Это повторно регистрирует приложение, поэтому вы получаете новый ID регистрации приложения Entra и новый секрет, и оба должны быть обновлены в CMA. Ваша конечная точка сбора данных, правило сбора данных и его неизменное ID остаются неизменными, поэтому ничего другого не нужно вводить заново.

Как поменять секрет клиента?

Создайте новый секрет клиента для приложения в Entra ID, в разделе Регистрация приложений > Сертификаты и секреты > Новый секрет клиента. Вставьте новое значение в интеграцию CMA, а затем удалите старый секрет в Entra ID. Приложение может удерживать несколько действительных секретов одновременно, чтобы избежать разрыва в процессе.

Обратите внимание, что создание секрета для приложения требует разрешений каталога. Приложение, созданное с помощью Развернуть, не имеет владельцев, поэтому вам могут понадобиться права администратора приложений или добавление себя в качестве владельца.

Почему нужно обновить схему после установки коннектора?

Решение в Content Hub содержит событийную схему на момент релиза, и Cato добавляет поля событий чаще, чем решение переиздается. Применение обновления приводит вашу таблицу и правило сбора данных в соответствие с текущей схемой. См. Актуализация схемы событий.

Обязательно ли применять каждое обновление схемы?

Нет. Обновление требуется только для хранения полей, которые Cato добавил с момента вашего последнего применения. Его пропуск не влияет на инжестирование полей, которые у вас уже есть, и обновления могут быть применены в любом порядке, поскольку схема только увеличивается.

Могу ли я запускать это и встроенную интеграцию одновременно?

Да Они пишут в разные таблицы и настраиваются независимо. Учтите, что каждый из них загружает полную копию выбранных вами событий, и Log Analytics выставляет счета за объем загрузки.

Могу ли я изменить имя таблицы или срок ее хранения?

Имя таблицы фиксировано как CatoNetworksEvents_CL и не может быть изменено. Срок хранения устанавливается по умолчанию на этапе развертывания, и вы можете изменить его в Log Analytics в любое время. Применение обновления схемы не сбрасывает его.