Интеграция событий Cato с Microsoft Sentinel с использованием готовой интеграции

Prev Next

Обзор.

Используйте интеграцию Microsoft Sentinel, чтобы включить данные событий Cato в ваши существующие рабочие процессы мониторинга, корреляции и расследования.

Эта статья охватывает встроенную готовую интеграцию: Cato создает и управляет приложением Entra в вашем арендодателе, отправляет события непосредственно в Sentinel и автоматически сопоставляет их с моделью данных Sentinel. Это рекомендуемый метод для большинства учетных записей, так как он требует минимального внимания после настройки.

Cato также предлагает интеграцию с Content Hub, которая устанавливается из Контент-хаба Microsoft Sentinel. С этим методом вы являетесь владельцем приложения Entra, а Cato получает разрешение только на запись событий. Для полного сравнения ознакомьтесь с руководством в Интеграция событий Cato с Microsoft Sentinel.

Процесс и Владельцы

Шаг

Что происходит

Владелец

1. Согласие администратора Entra ID

Одноразовое согласие OAuth, предоставляющее приложению Cato возможность создавать регистрации приложений в вашем арендаторе.

Клиент (администратор Entra ID)

2. Утверждение коннектора арендатора

Одобрите коннектор арендатора Cato в CMA (пока без доступа к данным).

Клиент

3. Настройка коннектора Sentinel

(a) Создание приложения - Cato создает регистрацию приложения для каждого клиента (индикатор загрузки 0-100% в CMA).

Cato (автоматически)

(b) Развертывание ARM - Вы развертываете заранее составленный шаблон ARM в вашей среде Azure; здесь также предоставляются разрешения и ресурсы Sentinel.

Клиент

4. Текущие обновления схемы

Cato обновляет привязку DCR и столбцы таблиц по мере появления новых полей событий, если Автообновление схемы включено и его Сервисный Принципал сохраняет роли, предоставленные при развертывании.

Cato (автоматически, условно)

Предварительные условия

  • Интеграция существующего арендатора Microsoft в CMA, под Ресурсы > Интеграции > Настроенные Интеграции. Это родительский коннектор для приложений Microsoft. Настройте это один раз и используйте во всех интеграциях Microsoft.

  • Разрешение редактора для Интеграций (в разделе Ресурсы). Для получения дополнительной информации см. Управление ролями администраторов с использованием RBAC.

  • Существующее рабочее пространство Log Analytics в Sentinel для приема событий Cato.

  • Учетная запись Azure с разрешением на развертывание шаблонов ARM и назначение ролей в целевой подписке и группе ресурсов.

  • Просмотрите предварительные требования для всех интеграций событий Cato в Начало работы с Интеграциями Событий.

Понимание архитектуры интеграции

Понимание базовой модели помогает объяснить, почему существуют определенные шаги, и что проверить, если события не проходят так, как ожидалось.

Это диаграмма высокоуровневой архитектуры:

Одобрение коннектора арендатора запускает предложение согласия OAuth на вашем арендаторе Microsoft Entra. Прежде чем ваш администратор Entra ID одобрит это, ему следует точно знать, что предоставляется:

  • Единственное разрешение Microsoft Graph, запрашиваемое - Application.ReadWrite.OwnedBy. Оно предоставляет многоарендному приложению Cato две возможности и только для приложений, которые создает сам коннектор арендатора:

    • Возможность создавать новые регистрации приложения в вашем арендаторе.

    • Доступ на чтение/запись в любое время, только к приложениям, которые он создал, а не к другим приложениям в вашем арендаторе.

  • Это не предоставляет общий доступ к арендатору. Созданные приложения начинаются с нулевыми разрешениями: без областей Graph API и ролей Azure RBAC. Они не могут ничего делать, пока вы не предоставите согласие на конкретные разрешения для этого коннектора (например, через шаблон Sentinel ARM ниже или экран согласия OAuth для других типов коннекторов).

  • Каждое приложение, созданное таким образом, предназначено только для вашего арендатора. Оно никогда не делится и не объединяется с другими клиентами Cato.

Арендаторское согласие администратора в Microsoft Entra требует одной из следующих ролей:

  • Администратор привилегированных ролей, который может согласиться на любое разрешение для любого API

  • Администратор облачных приложений или Администратор приложений, которые могут согласиться на большинство разрешений, за исключением некоторых разрешений для приложений Microsoft Graph

  • Глобальный администратор, который также может предоставить согласие

Для предоставления согласия администратора:

  1. Перейдите в центр администрирования Entra и зайдите в Идентификация > Приложения > Корпоративные приложения.

  2. Найдите приложение.

  3. Перейдите в Безопасность > Разрешения и выберите Предоставить согласие администратора.

Для получения полных требований и пошаговых инструкций, см. документацию Microsoft Entra.

Шаг 2: Коннектор арендатора (единоразово, предварительное условие)

Перед любой специфической настройкой Sentinel, вы одобряете коннектор арендатора Cato, отображаемый в CMA как "Microsoft 365 (Новый арендатор)". Это поддерживается многоарендным приложением Cato, которое находится в арендаторе Cato, а не в вашем. Вы можете отозвать это одобрение в любое время.

Одобрение предоставляет Cato только одну возможность: разрешение на создание новых регистраций приложений внутри вашего арендатора. Они не получают доступа к этим приложениям самостоятельно. На каждое разрешение, получаемое созданным приложением, все еще требуется ваше явное одобрение, либо через согласие OAuth, либо через развертывание шаблона ARM ниже.

Этот коннектор используется для всех интеграций семейства Microsoft, а не только для Sentinel. Коннектор арендатора используется каждым коннектором Cato, интегрирующимся с продуктом Microsoft: Sentinel, Intune, CASB/DLP, Defender и другие. Вы одобряете коннектор арендатора один раз; после этого, каждый раз, когда вы создаете новый коннектор семейства Microsoft в CMA, создается отдельная, посвящённая регистрация приложения в вашем арендаторе для этого конкретного коннектора. Создание коннектора Sentinel не предоставляет доступа, связанного с Intune или другими продуктами Microsoft. Каждый коннектор получает собственное приложение с собственными разрешениями.

Приложения, созданные коннектором арендатора, аутентифицируются с помощью сертификата (а не клиентского секрета). Cato автоматически управляет ротацией сертификатов и их жизненным циклом. Когда вы удаляете коннектор в CMA, Cato удаляет соответствующую регистрацию приложения, которую он создал для этого коннектора; регистрации приложений не переживают коннектор, который их создал.

Преимущества модели коннектора арендатора:

  • Одноразовое одобрение для создания приложения. Вы одобряете коннектор арендатора один раз, и каждый будущий коннектор семейства Microsoft (Sentinel, Intune, CASB/DLP, Defender и т.д.) автоматически получает регистрацию своего приложения под этим одобрением, без отдельного одобрения на сам процесс регистрации. Каждый коннектор все еще имеет собственный шаг согласия на необходимые ему разрешения, как описано ниже.

  • Автоматическая очистка (никаких оставшихся регистраций приложений). Удаление коннектора в CMA удаляет регистрацию приложения Cato, созданную для него, в ходе этого же действия. В вашем арендаторе не остается ничего, что нужно отслеживать и очищать вручную.

  • Аутентификация на основе сертификатов с автоматической ротацией. Поскольку Cato создает и управляет этими регистрациями приложений, он также контролирует ротацию сертификатов на протяжении их срока службы. Регистрируя приложение самостоятельно, вы берете на себя эту постоянную операционную задачу.

  • Нулевые разрешения по умолчанию. Каждое приложение, созданное соединителем арендатора, начинается без областей API и ролей RBAC Azure. Доступ добавляется только на этапе явного разрешения (развертывание ARM или экран согласия OAuth).

  • Изоляция по соединителям. Каждый соединитель семейства Microsoft получает собственную регистрацию приложения. Приложение соединителя Sentinel не влияет на доступ соединителя Intune или CASB и наоборот.

Если в вашей организации требуется, чтобы приложения в вашей тенантной среде были зарегистрированы и находились в вашем управлении, а не Cato, используйте интеграцию с Центром Контента. Он не использует соединитель арендатора.

Шаг 3: Настройка соединителя Sentinel

Создание приложения

Когда вы запускаете новый соединитель Sentinel в CMA, головной соединитель использует свою возможность для создания нового приложения для каждого клиента в вашем арендаторе. Это то, что оно означает: показывать индикатор прогресса (0-100%) в CMA. На данном этапе приложение существует, но не имеет ни разрешений, ни ресурсов.

Развертывание шаблона ARM ("Развернуть в Azure")

Переход приводит к предварительно заполненному шаблону ARM, который вы развертываете в собственном портале Azure, под своими учетными данными. На этом этапе:

  • Вы утверждаете разрешения приложения

  • Ресурсы Sentinel действительно предоставлены

  • Сервисный идентификатор Cato получает свои назначения ролей.

Cato никогда не развертывается напрямую в вашем арендаторе. Развертывание всегда инициализируется и выполняется клиентом. Шаблон предоставляет:

Ресурс

Местоположение

Назначение

Пользовательская таблица журнала

Существующее рабочее пространство Аналитики Журнала

Целевая таблица для обработки событий Cato (с суффиксом _CL).

Правило сбора данных (DCR)

Предоставлено шаблоном (прямого типа; нет отдельного ресурса DCE)

Преобразование KQL и отображение поля из сырых событий в схему таблицы; загружается напрямую с использованием API Ингестации Журналов.

Назначения ролей RBAC

DCR и рабочее пространство Аналитики Журнала

Предоставляет Сервисному ID Cato встроенную роль Издателя Метрик Мониторинга (на DCR), плюс две пользовательские роли с минимальными привилегиями: одна на DCR, одна на рабочем пространстве.

Шаблон не создаёт конечную точку сбора данных. Правила сбора данных Azure теперь напрямую открывают свои собственные точки сбора, что позволяет минимизировать количество ресурсов и область разрешений шаблона.

Шаг 4: Постоянное управление схемой

По мере эволюции схемы событий Cato, DCR и таблица схемы нуждаются в обновлении для загрузки новых полей. Cato часто добавляет поля событий, и до тех пор, пока поле не существует в вашем DCR и таблице, его значения не сохраняются.

Cato может применить эти обновления с использованием ролей, предоставленных во время развертывания ARM. Это поведение контролируется настройкой Автообновление схемы на интеграции и зависит от того, остаются ли роли службы Cato.

Инструкции по включению смотрите в Обновление схемы событий.

Три назначения ролей служат двум различным целям, и удаление их влечет за собой разные последствия:

  • Удаление роли Издателя Метрик Мониторинга (на DCR) полностью прекращает обработку данных. Это полное отключение, а не ухудшенный режим. Новые события больше не поступают в Sentinel.

  • Удаление какой-либо пользовательской роли (Менеджер DCR / Менеджер таблицы) не прекращает существующую обработку; оно лишь предотвращает применение Cato будущих обновлений схемы, таким образом, новые поля событий не появятся в вашей таблице, пока роли не будут восстановлены.

Рекомендация: если в вашей организации проходят периодические обзоры доступа, пометьте Основную Службу Cato на продление, а не на удаление.

Настройка Интеграции

Создание Интеграции арендатора Microsoft (одноразовое)

Коннектор MS tenant является родительским для других приложений Microsoft, как описано в требованиях. Если вы уже создали его для другой интеграции Microsoft, вам не нужно повторять эту процедуру для интеграции Sentinel.

Чтобы создать интеграцию арендатора MS:

  1. В меню навигации CMA выберите Ресурсы > Интеграции, затем нажмите вкладку Настроенные интеграции.

  2. Нажмите Новый. Открывается панель Новый коннектор.

  3. На панели Новый коннектор выберите приложение Арендатор MS (Настроить новый арендатор MS).

  4. Введите Имя коннектора.

  5. Нажмите Авторизовать и Сохранить.

    В новом браузерном табе откроется приложение Microsoft 365.

  6. В новой вкладке браузера выполните аутентификацию в приложении Microsoft 365:

    1. Выберите учетную запись для приложения Microsoft 365.

      В противном случае может возникнуть ошибка аутентификации Microsoft.

    2. Введите пароль учетной записи Microsoft и одобрите его.

    3. Примите разрешения, чтобы Cato мог получить доступ к приложению Microsoft 365.

      Страница успеха показывает, что разрешения были применены.

    4. Вы можете закрыть вкладку браузера и вернуться к CMA.

  7. Теперь приложение Microsoft 365 отображается во вкладке Интегрированные приложения.

Создание интеграции Sentinel

Чтобы создать интеграцию Sentinel:

  1. В навигационном меню нажмите Ресурсы > Интеграции.

  2. На вкладке Настроенные интеграции нажмите Новый. Откроется панель Новая интеграция.

  3. Выберите Microsoft Sentinel, и в поле Аутентификация выберите ARM шаблон аутентификации согласия для Microsoft Sentinel.

  4. Настройте следующие поля:

    • Введите Имя для этой интеграции

    • Выберите имя интеграции арендатора MS в поле Родительский ID.

    • Введите существующее Имя рабочего пространства, которое получает данные в Microsoft Log Analytics.

    • Введите новое Имя таблицы для хранения данных в рабочем пространстве Log Analytics с этим именем (Cato добавляет _CL).

    • Укажите сколько дней вы хотите, чтобы Microsoft хранил данные Cato в поле Дни хранения таблицы

    • В разделе Источники данных включите Авто-обновление схемы. Смотрите актуализация схемы событий

    • Опционально: Добавьте фильтры для управления, какие события Cato отправляются в Microsoft Sentinel, как описано ниже.

  5. Нажмите Сохранить, чтобы развернуть интеграцию в Microsoft.

    Примечание: У вас есть 10 минут, чтобы завершить настройку в Microsoft.

  6. Открывается вкладка браузера и направляет вас для авторизации создания интеграции в Microsoft.

    Примечание: Вы должны авторизовать интеграцию с тем же арендатором, который использовался для создания интеграции MS Tenant. Вошедший в систему пользователь должен иметь разрешение на создание ресурсов в этом арендаторе.

  7. В портале Microsoft выберите группу ресурсов и регион, которые содержат целевое рабочее пространство Log Analytics, и нажмите Обзор + Создать.

  8. Нажмите Создать, чтобы начать развертывание.

  9. Когда развертывание завершено, вы можете закрыть вкладку Microsoft.

  10. В CMA обновите страницу Интеграции. Статус интеграции отображается на вкладке Интегрированные приложения.

Актуализация схемы событий

Cato регулярно добавляет новые поля в свою схему событий. Чтобы новое поле дошло до Sentinel, оно должно быть добавлено как в правило сбора данных, так и в пользовательскую таблицу в вашем рабочем пространстве.

Note: This is an Early Availability (EA) feature that is only available for limited release. For more information, contact your Cato Networks representative or send an email to ea@catonetworks.com.

Настройка Автообновление схемы контролирует, делает ли это Cato за вас:

  • Включено - когда Cato добавляет поле событий, соответствующий столбец автоматически добавляется в ваше Правило Сбора Данных и таблицу. Нет простоя и потери данных при применении обновления, и никаких действий от вас не требуется.

  • Отключено - ваше Правило Сбора Данных и таблица сохраняют свои текущие столбцы. События продолжают поступать, но любое поле, добавленное Cato после развертывания интеграции, не хранится.

Автообновление схемы по умолчанию выключено как для новых, так и для существующих интеграций.

Включение этой опции означает, что Cato изменяет правило сбора данных и пользовательскую таблицу в вашем рабочем пространстве Log Analytics при изменении схемы событий. Решение о приемлемости принимается вашей организацией. Многие не разрешают поставщику вносить изменения в их рабочее пространство, и для них настройка должна оставаться выключенной.

Выключение опции имеет свои издержки: поля событий, которые добавляются Cato после развертывания вашей интеграции, не сохраняются, и Cato не предоставляет способ самостоятельного их применения через этот метод. Если вам нужно как контролировать своё рабочее пространство, так и способ поддерживать актуальность схемы, используйте вместо этого интеграцию Content Hub.

Роли, которые позволяют Cato делать эти изменения, предоставляются при развертывании шаблона ARM, независимо от того, включена ли настройка. Настройка контролирует только то, использует ли их Cato. См. Шаг 4: Управление схемой, чтобы узнать, что произойдет, если вы удалите их.

Чтобы включить автоматическое обновление схемы для существующей интеграции:

  1. В меню навигации выберите Ресурсы > Интеграции, затем нажмите вкладку Настроенные интеграции.

  2. Разверните строку Microsoft Sentinel и нажмите на название интеграции. Откроется панель Редактировать интеграцию.

  3. В разделе Источники данных включите Авто-обновление схемы.

  4. Нажмите Сохранить.

Заметка:

Автоматические обновления схемы зависят от сохранения Cato своих двух пользовательских ролей, предоставленных во время развертывания ARM. Если эти роли удалены, поглощение продолжается, но новые поля перестают появляться в вашей таблице. Смотрите шаг 4: постоянное управление схемой.

Проверка работоспособности интеграции

После настройки, подтвердите:

  • Новая таблица (с суффиксом _CL) появляется в рабочем пространстве аналитики журналов в разделе Таблицы.

  • Статус коннектора в вкладке Интегрированные Приложения CMA отображается как подключенный / здоровый.

  • Пример событий появляется в таблице через несколько минут после предоставления трафика. Запрос с <YourTableName>_CL | взять 10 в Аналитике Журнала.

  • В Azure Служба Principal Cato по-прежнему сохраняет свои назначенные роли на DCR и таблица ресурса.

Настроить Фильтры

Используйте фильтры для управления, какие события Cato экспортируются в Microsoft Sentinel. Это помогает сокращать затраты на приём данных, минимизировать шум и сосредоточивать расследования на событиях, которые наиболее актуальны для конкретных сайтов, пользователей или регионов. Вы также можете использовать фильтры, чтобы направлять различные подмножества событий в различные среды SIEM.

Используйте группы фильтров для определения фильтров на основе любого поля события или комбинации полей. Условия в каждой группе используют логику И. Логика ИЛИ применяется между группами. Фильтры на скриншоте настраивают интеграцию для экспорта:

  • События, которые происходят из Парижа или Мадрида, имеют подтип Интернет-Файервол и приводят к действиям, отличным от Монитор или Запрос

  • Имя пользователя содержит Test

Известные ограничения

  • Ограничение больших событий: Некоторые события XOps могут включать обширную информацию о сюжете в поле raw_data, что может вызвать превышение события по размерам обработки в Microsoft Sentinel (примерно 1 МБ). При этом событие все равно пересылается Cato в Sentinel, но поле raw_data опускается для поддержания совместимости с требованиями обработки Sentinel.

  • Зависимость обновления схемы: текущие обновления схемы зависят от сохранения Службой Principal Cato своих назначенных ролей. Если ваша организация проводит периодические проверки доступа, отметьте эту Службу Principal, чтобы избежать непреднамеренного удаления роли, прерывающего будущие поглощения.


Часто задаваемые вопросы

В чем разница между коннектором арендатора и коннектором Sentinel?

Коннектор «Microsoft 365 (новый арендатор)» — это единичное, на весь арендатор, одобрение, которое позволяет Cato создавать регистрации приложений в вашем арендаторе. Он сам по себе не предоставляет доступ к данным. Каждый коннектор Sentinel, который вы создаете потом, это отдельная регистрация приложения в рамках этого, и его фактические разрешения предоставляются только при развертывании его шаблона ARM.

Могу ли я отозвать коннектор арендатора после настройки интеграций Sentinel?

Да, но это лишает Cato возможности создавать новые регистрации приложений в будущем. Существующие коннекторы Sentinel и их уже предоставленные назначения ролей автоматически не отзываются этим действием. Проверьте соответствующие регистрации приложений в Azure напрямую, если вы хотите полностью удалить доступ.

Что произойдет, если я случайно удалю роли Службы Principal Cato после развертывания?

Это зависит от роли. Удаление роли издателя метрик мониторинга (на DCR) полностью останавливает ввод данных, что приводит к полному сбою. Удаление либо настраиваемой роли (менеджер DCR / менеджер таблиц) не останавливает существующий ввод; это только блокирует будущие обновления схем, поэтому неудача не является мгновенной или очевидной. Она проявляется позже, когда новое поле события выводится и не появляется в вашей таблице. Назначьте соответствующие роли повторно или свяжитесь с поддержкой Cato, если вы не уверены, какие были удалены.

Стоит ли включать Авто-обновление схемы?

Это зависит от того, готова ли ваша организация разрешить Cato изменять Правило Сбора Данных и пользовательскую таблицу в вашем рабочем пространстве Log Analytics. Если да, включение настройки означает, что новые поля событий Cato появляются в вашей таблице без какого-либо вмешательства с вашей стороны, без простоя или потери данных с применением обновления.

Если изменения от поставщика в вашем рабочем пространстве не разрешены, оставьте настройку выключенной. Имейте в виду, что поля, добавленные Cato позже, в таком случае не будут храниться. Content Hub integration является лучшим выбором, если вам нужен контроль над своим рабочим пространством и способ сохранить актуальность схемы.

Почему Авто-обновление схемы по умолчанию выключено для моей существующей интеграции?

Настройка выключена по умолчанию как в новых, так и в существующих интеграциях, чтобы включение ее всегда было осознанным выбором. Включение его не изменяет ничего в том, как события поглощаются; это только позволяет Cato добавлять столбцы по мере добавления новых полей.

Что случится с событиями, если я оставлю Авто-обновление схемы выключенным?

События продолжают поступать в обычном режиме. Только поля, которые уже существуют в вашей таблице, сохраняются. Любое поле, добавленное Cato потом, отбрасывается, пока схема не будет обновлена. Если позднее вы включите настройку, недостающие столбцы добавляются, но события, поступившие за это время, не заполняются задним числом.

Что происходит, если я упускаю 10-минутное окно развертывания ARM?

Интеграционная запись на стороне CMA остается в незавершенном состоянии и не может быть возобновлена. Удалите ее и выполните создание интеграции Sentinel снова.

Удаляет ли удаление интеграции в CMA ресурсы в Azure?

Нет. Удаление интеграции в CMA не удаляет таблицу, DCR, или назначения ролей, созданные в Microsoft. Очистите их напрямую в Azure, если это необходимо.

Могу ли я иметь несколько интеграций Sentinel из одной учетной записи Cato?

Да Каждую из них настраивают независимо через собственную регистрацию приложения и развертывание ARM, все под тем же согласованием коннектора арендатора.

Почему событие прибыло без своего поля необработанных данных?

Некоторые события XOps содержат большие нагрузки рассказов в raw_data, которые могут превышать предел размера ввода Sentinel (приблизительно 1 MB). Когда это случается, Cato все еще пересылает событие, но пропускает raw_data, чтобы оставаться в пределах лимитов Sentinel. См. Известные Ограничения.

Одобрение коннектора арендатора влияет только на коннектор Sentinel?

Нет. Коннектор арендатора используется всеми коннекторами Cato из семейства Microsoft (Sentinel, Intune, CASB/DLP, Defender и другими). Одобрение его один раз означает, что каждый новый коннектор из семейства Microsoft, который вы создаете потом, получает свою собственную регистрацию приложения и разрешения.

Что произойдет с регистрацией приложения, если я удалю коннектор?

Cato удаляет регистрацию приложения, которую она создала для этого коннектора, одновременно. Регистрации приложений, созданные коннектором арендатора, никогда не переживут коннектор, для которого они были созданы.

Использует ли Cato клиентские секреты для аутентификации этих приложений?

Нет. Приложения, созданные коннектором арендатора, аутентифицируются с использованием сертификата, а не клиентского секрета. Cato управляет ротацией сертификатов автоматически.

Можем ли мы зарегистрировать приложение самостоятельно вместо использования коннектора арендатора?

Да, используя интеграцию Content Hub вместо этой. В этом методе вы развертываете коннектор из Content Hub Sentinel, который регистрирует приложение в вашем арендаторе под вашим владением, и вы управляете и ротацией его клиентского секрета. Взамен Cato получает одно нацеленное назначение роли и не может применить обновления схемы для вас.

Описанная в этой статье нативная интеграция с готовым решением всегда использует приложение, созданное и управляемое Cato.

Могу ли я изменить данные Правило сбора данных или таблицу самостоятельно?

Нет. Правило Сбора Данных, пользовательская таблица и назначения ролей создаются ARM-шаблоном Cato и поддерживаются Cato. Ручное изменение их не рекомендуется и не поддерживается: Cato может перезаписать ваши изменения, и изменения, которые Cato не ожидает, могут прервать поглощение.

Это также объясняет, почему при выключенном Авто-обновлении схемы новые поля событий не добавляются по этому методу. Нет поддерживаемого способа добавить их самостоятельно.

Если вам нужно владение и контроль над этими ресурсами, используйте интеграцию Content Hub вместо этого. Там ресурсы создаются вашим собственным развертыванием, и вы применяете изменения схемы по шаблону.