Эта статья обсуждает интеграцию данных из SentinelOne EDR для создания историй, которые вы можете просматривать в Рабочей области Историй Cato.
Обзор
С помощью API-коннектора вы можете интегрировать данные инцидентов из SentinelOne EDR для создания историй для конечных устройств. Истории конечных устройств помогают получить более полное представление о потенциальных угрозах в вашей сети.
История создается в CMA путем корреляции данных из инцидентов SentinelOne EDR на основе UUID агента (ID устройства) и хэша файла угрозы в течение 90 дней. Эти истории включают все релевантные доказательства для инцидентов, обнаруженных средствами SentinelOne. Рабочая область Историй показывает истории конечных устройств вместе с другими типами историй, и вы можете сортировать и фильтровать истории, чтобы сосредоточиться на инцидентах конечных точек.
Истории SentinelOne создаются почти в режиме реального времени после первоначального оповещения,
Для интеграции данных инцидентов SentinelOne EDR с XOps Cato вам нужно настроить API-коннекторы для SentinelOne EDR. После создания коннектора, механизм инцидентов конечной точки получает и анализирует данные инцидентов из SentinelOne EDR.
Для более подробной информации по проверке историй XOps, включая данные из SentinelOne, смотрите Углубленный анализ XOps историй безопасности
Предпосылки
У вас должна быть лицензия SentinelOne Enterprise, включающая Singularity Data Lake
Для просмотра историй Cato XOps по инцидентам EDR в SentinelOne требуется лицензия XOps или MDR. События генерируются без лицензии
Чтобы добавить коннектор, вы должны иметь право редактора для Интеграции (в разделе Ресурсы). Для получения дополнительной информации см. Управление ролями администраторов с использованием RBAC.
Настройка коннектора SentinelOne EDR
Чтобы создать соединитель между Cato и вашим клиентом SentinelOne, необходимо:
Создать API-токен в консоли SentinelOne
Создать API коннектор в CMA
У вас должны быть корректные данные для аутентификации в SentinelOne.
Шаг 1: Создать API-токен в консоли SentinelOne
В консоли SentinelOne создайте API-токен для входа в CMA.
Чтобы создать API-токен:
В вашем клиенте консоли SentinelOne, в боковом меню перейдите в Настройки > Выбрать пользователей.
На вкладке Сервисные пользователи нажмите Действия > Создать нового сервисного пользователя.

Добавьте Имя и Срок действия для Сервисного пользователя. Мы рекомендуем установить срок действия не менее одного года.
Примечание: Токен должен быть обновлен после его истечения.
Нажмите Далее.
Выберите уровень Аккаунта и установите флажок нужного аккаунта.

Нажмите Создать пользователя. Возможно, потребуется ввести код MFA.
Скопируйте и сохраните API-токен, чтобы добавить его в CMA.
Шаг 2: Создайте API-коннектор в CMA
После получения API-токена, добавьте данные в CMA.

Чтобы настроить коннектор SentinelOne EDR в CMA:
В меню навигации выберите Ресурсы > Интеграции.
На вкладке Интегрированные Приложения нажмите Новый. Открывается панель Новая Интеграция.
В выпадающем меню SaaS Приложение выберите SentinelOne.
Введите Имя, Описание (необязательно), URL арендатора (домен вашего арендатора) и API-токен.
Примечание: Включите https:// в URL арендатора. Например, https://<ВАШ_АРЕНДАТОР>.sentinelone.net
(Необязательно) Вы можете отслеживать ошибки интеграции, создавая событие.
Кликните Сохранить.
Понимание статуса подключения
Столбец Статус на странице настроек Коннекторов показывает статус соединения между приложением SentinelOne и вашей учетной записью Cato. Вот объяснения статусов:
Подключено - Ваша учетная запись подключена к приложению и работает корректно
Ожидается согласие пользователя - Разрешения не были предоставлены для доступа Cato к приложению SentinelOne. Чтобы устранить эту проблему, обновите браузер. Если Статус изменится на Подключено, проблема решена, если Статус не изменится, удалите и создайте коннектор заново.
Ошибка - Существует проблема с подключением, разрешениями, лицензией или другим вопросом с коннектором. Удалите и создайте коннектор заново.
Просмотр страницы рабочей области Историй
После создания соединителя, истории будут видны в Рабочей области Историй.
Чтобы просмотреть страницу Рабочая область Историй:
Из меню навигации, нажмите Домашняя > Рабочая область Историй.
Информацию о столбцах в Рабочей области Историй смотрите Понимание колонок историй
Для получения информации о просмотре историй XOps см. Углубление и анализ историй безопасности XOps.