使用现成集成将Cato事件与Microsoft Sentinel集成

Prev Next

概况

使用此 Microsoft Sentinel 集成,在您现有的监控、关联和调查工作流中包括 Cato 事件数据。

本文介绍了本机的现成集成:Cato在您的租户中创建并管理一个Entra应用程序,直接将事件发送到Sentinel,并自动与Sentinel的数据模型进行映射。这是大多数帐户推荐的方法,因为设置完成后需要的持续关注最少。

Cato还提供内容中心集成,该集成从Microsoft Sentinel内容中心安装。通过这种方法,您拥有Entra应用程序的所有权,并且只授予Cato写入事件的权限。如需完整的比较,请查看将 Cato 事件与 Microsoft Sentinel 集成中的指导。

进程和所有者

步骤

发生了什么

所有者

1. Entra ID 管理员同意

一次性 OAuth 同意,赋予 Cato 的应用程序在您租户内创建应用注册的能力。

客户(Entra ID 管理员)

2. 租户连接器审批

在 CMA 中批准 Cato 的租户连接器(尚未授予数据访问权限)。

客户

3. Sentinel 连接器设置

(a) 应用创建 - Cato为每个客户创建应用注册(CMA中的0–100%加载器)。

Cato(自动)

(b) ARM 部署 - 您在Azure环境中部署预填充的ARM模板;这就是实际授予权限并配置Sentinel资源的地方。

客户

4. 正在进行的模式更新

Cato更新DCR映射和表列,因为新的事件字段发布,如果自动更新模式已启用,并且其服务主体在部署时保留赋予的角色。

Cato (自动,有条件)

Prerequisites

  • Microsoft 中已配置的租戶集成在 CMA 中位于資源 > 集成 > 已配置集成下。这是Microsoft应用程序的父连接器。配置一次,然后在所有 Microsoft 集成中重复使用。

  • 编辑者权限(在资源部分内)。有关详细信息,请参阅使用RBAC管理管理员角色。

  • Sentinel 中的现有日志分析工作区用于接收 Cato 事件。

  • 拥有在目标订阅和资源组部署 ARM 模板和授予角色分配权限的 Azure 账户。

  • 回顾 事件集成入门中的所有 Cato 事件集成的先决条件。

了解集成的架构

了解基础模型有助于解释为什么某些步骤存在,以及在事件不如预期流动时要检查的内容。

这是一个高层次架构图:

批准租户连接器会触发对您的 Microsoft Entra 租户的 OAuth 同意提示。在 Entra ID 管理员批准之前,他们应清楚了解被授予的权限:

  • 唯一请求的 Microsoft Graph 权限是Application.ReadWrite.OwnedBy。它授予 Cato 的多租户应用程序两个能力,但仅限于租户连接器自己创建的应用程序:

    • 能够在您的租户中创建新的应用注册。

    • 随时对其创建的应用程序进行读/写访问,并非对租户中的其他应用程序。

  • 它不授予所有租户访问权限。新创建的应用程序以零权限开始:没有 Graph API 范围和 Azure RBAC 角色。它们无法执行任何操作,直到您同意为该连接器的特定权限(例如,通过下面的 Sentinel ARM 模板,或其他连接器类型的 OAuth 同意屏幕)。

  • 每个通过这种方式创建的应用程序都是专用于您的租户。它绝对不会与任何其他 Cato 客户共享或联合。

在 Microsoft Entra 中,租户范围的管理员同意需要以下其中一个角色:

  • 特权角色管理员,可以为任何 API 同意任何权限

  • 云应用程序管理员或应用程序管理员,可以同意大多数权限,但 Microsoft Graph 应用程序权限有一些例外

  • 全局管理员,也可以授予同意

要授予管理员同意:

  1. 转到 Entra 管理中心并导航到身份 > 应用程序 > 企业应用程序。

  2. 找到该应用程序.

  3. 进入安全 > 权限并选择授予管理员同意。

有关完整的先决条件和分步说明,请参见 Microsoft Entra 文档。

步骤 2:租户连接器(一次性,前提条件)

在任何 Sentinel 特定设置之前,您需要批准 Cato 的租户连接器,在 CMA 中显示为“M” Microsoft 365(新租户)。这由 Cato 自己的多租户应用程序支持,该应用程序驻留在 Cato 的租户中,而不是您的租户中。您可以随时撤销此批准。

批准它只赋予 Cato 一项能力:在您的租户内创建新的应用注册的权限。它不会为这些应用程序授予任何访问权限。每个创建的应用程序接收的权限仍然需要您的明确批准,无论是通过 OAuth 同意还是通过下面的 ARM 模板部署。

该连接器在所有 Microsoft 家族集成中共享,而不仅仅是 Sentinel。租户连接器由每个与 Microsoft 产品(Sentinel、Intune、CASB/DLP、Defender 等)集成的 Cato 连接器使用。您一次批准租户连接器;之后,每次您在 CMA 中创建新的 Microsoft 家族连接器时,都会在您的租户中针对该连接器专门创建独立的应用注册。创建 Sentinel 连接器不会授予任何与 Intune 或其他 Microsoft 产品相关的访问权限。每个连接器获得其应用的独立权限。

由租户连接器创建的应用使用证书进行认证(而不是客户端密码)。 Cato 自动管理证书轮换和生命周期。当您在 CMA 中删除连接器时,Cato 会删除为该连接器创建的相应应用注册;应用注册不会超过创建它们的连接器的生命周期。

租户连接器模型的优势:

  • 一次性批准应用创建。您批准租户连接器一次,每个将来的Microsoft家族连接器(Sentinel、Intune、CASB/DLP、Defender等)在该批准下自动拥有自己的应用注册,无需单独为注册再次批准。每个连接器仍然需要其所需权限的同意步骤,如下所述。

  • 自动清理(没有孤立的应用注册)。在 CMA 中删除连接器会在同一操作中删除 Cato 为其创建的应用注册。您的租户中没有留下任何需要手动跟踪和清理的内容。

  • 基于证书的认证,自动轮换。由于Cato创建和管理这些应用注册,因此它也拥有它们的证书轮换权。自行注册应用程序意味着要承担该轮换作为持续的操作任务。

  • 默认情况下无权限。租户连接器创建的每个应用程序都从没有 API 范围和没有 Azure RBAC 角色开始。访问权限仅在稍后的明确步骤中添加(ARM 部署或 OAuth 许可屏幕)。

  • 每个连接器隔离。每个 Microsoft 系列连接器都会获得其专用的应用程序注册。 Sentinel 连接器的应用程序对 Intune 或 CASB 连接器的访问没有影响,反之亦然。

如果您的组织要求租户中的应用程序由您注册和拥有,而不是由Cato注册和拥有,请改用内容中心集成。它不使用租户连接器。

步骤 3:Sentinel 连接器设置

应用程序创建

当您在 CMA 中启动新的 Sentinel 连接器时,父连接器会使用其功能在您的租户中创建新的每个客户应用程序注册。这就是 CMA 中的进度加载器(0-100%)所表示的内容。此时,应用程序已存在但尚无权限和资源。

ARM模板部署(“部署到Azure”)

点击会带您到一个预先填充的 ARM 模板,您可以在自己的 Azure 门户中使用自己的凭据进行部署。这是一个步骤:

  • 您批准应用程序作用域的权限

  • Sentinel 资源实际配置

  • Cato 的服务主体接收其角色分配

Cato 从不直接部署到您的租户中。部署始终由客户发起和执行。模板提供以下内容:

资源

位置

目的

自定义日志表

现有日志分析工作区

Cato 事件摄取的目标表(后缀为 _CL)。

数据收集规则(DCR)

由模板配置(直接类型;没有单独的 DCE 资源)

KQL 转换和字段映射从原始事件到表架构;通过日志摄取 API 直接摄取。

RBAC 角色分配

DCR 和日志分析工作区

授予Cato的服务主体内置的监控指标发布者角色(在DCR上),加两个自定义最小权限角色:一个在DCR上,一个在工作区中。

模板未创建数据收集端点。 Azure 数据收集规则现在直接暴露自己的摄取端点,从而保持模板的资源数量和权限范围最小化。

步骤 4:持续的架构管理

随着 Cato 的事件架构不断发展,DCR 和表架构需要更新以摄取新字段。 Cato 经常添加事件字段,直到该字段存在于您的 DCR 和表中,其值才会被存储。

Cato 会使用 ARM 部署时授予的角色为您应用这些更新。此行为由集成中的自动更新架构设置控制,并取决于 Cato 的服务主体是否保留那些角色。

如何启用,请参见 保持事件架构最新。

三个角色分配为两个不同的目的服务,移除它们会带来不同的后果:

  • 移除监控指标发布者(在 DCR 上)完全停止数据摄取。这是全面中断,不是退化模式。没有新的事件到达 Sentinel。

  • 移除任何一个自定义角色(DCR 管理员 / 表管理员)不会停止现有的摄取;它只是阻止 Cato 应用未来的架构更新,因此新事件字段不会出现在您的表中,直到恢复角色。

建议:如果您的组织定期进行访问审核,请标记 Cato 的服务主体以进行更新而非移除。

设置集成

创建 Microsoft 租户集成(一次性)

MS 租户连接器是其他 Microsoft 应用程序的父连接器,详见 先决条件。如果您已经为其他 Microsoft 集成创建了此连接器,则无需为 Sentinel 集成重复创建。

创建MS租户集成:

  1. 从CMA的导航菜单中选择资源 > 集成,然后点击已配置集成标签页。

  2. 点击新建。新连接器 面板打开。

  3. 在 新连接器 面板中,选择 MS租户(配置一个新的MS租户) 应用程序。

  4. 输入 连接器名称。

  5. 单击 授权并保存。

    打开新的浏览器标签到Microsoft 365应用。

  6. 在新的浏览器标签中,对Microsoft 365应用程序进行认证:

    1. 选择用于Microsoft 365应用程序的Microsoft账户。

      否则,可能会发生Microsoft认证错误。

    2. 输入 Microsoft 账户的密码并批准。

    3. 接受 权限以允许Cato访问Microsoft 365应用程序。

      成功页面显示权限已应用。

    4. 您可以关闭浏览器标签页并返回 CMA。

  7. Microsoft 365 应用现在出现在 集成应用 标签页下。

创建Sentinel集成

要创建 Sentinel 集成:

  1. 从导航菜单中点击资源>集成。

  2. 在 配置的集成 标签页中,点击 新建。新集成面板打开。

  3. 选择Microsoft Sentinel,在Auth字段中选择Consent ARM模板认证以获取Microsoft Sentinel。

  4. 配置以下字段:

    • 为此集成输入一个 名称

    • 在父ID字段中选择MS租户集成的名称

    • 输入您现有的工作区名称,以接收Microsoft日志分析中的数据。

    • 输入一个新的表名称,以在日志分析工作区中保存数据(Cato附加_CL)

    • 定义您希望 Microsoft 在 表格保留天数 字段中保留 Cato 数据的天数。

    • 在数据来源下,启用自动更新架构。请参阅保持事件架构的最新状态

    • 可选:添加过滤器以控制发送到Microsoft Sentinel的Cato事件,如下所述

  5. 单击保存以将集成部署到Microsoft。

    注意:您现在有10分钟的时间完成Microsoft中的设置。

  6. 浏览器标签页打开并引导您 授权 在 Microsoft 中创建集成。

    注意:您必须使用创建MS租户集成时的同一租户授权集成。用户必须具有在该租户上创建资源的权限。

  7. 在 Microsoft 门户中,选择包含目标日志分析工作区的资源组和区域,然后点击 审核 + 创建。

  8. 点击 创建 启动部署。

  9. 部署完成后,您可以关闭 Microsoft 标签页。

  10. 在 CMA 中,刷新 集成页面。集成状态出现在 集成应用程序标签中。

保持事件架构的更新

Cato 定期向其事件架构添加新字段。要使新字段到达 Sentinel,必须将其添加到数据收集规则和工作区内的自定义表中。

Note: This is an Early Availability (EA) feature that is only available for limited release. For more information, contact your Cato Networks representative or send an email to ea@catonetworks.com.

自动更新架构设置控制 Cato 是否为您执行此操作:

  • 启用 - 当Cato添加一个事件字段时,它会自动将相应的列添加到您的数据收集规则和表中。应用更新时没有停机且没有数据丢失,您无需采取任何行动。

  • 禁用 - 你的数据收集规则和表保持现有列。事件继续被摄取,但集成部署以后Cato添加的任何字段都不会被存储。

默认情况下,自动更新架构在新建和现有集成中均为关闭。

打开此功能意味着每当事件架构发生变化时,Cato 会修改您的日志分析工作区中的数据收集规则和自定义表。您组织需决定这是否可以接受。许多人不允许供应商更改他们的工作区,因此设置应保持关闭。

关闭它会导致成本:Cato 在您的集成部署后添加的事件字段不会被存储,并且 Cato 不提供自助服务方法来应用这些字段。如果您需要同时控制工作区并保持架构最新,请改用内容中心集成。

在您部署 ARM 模板时,无论设置是否开启,都授予让 Cato 进行这些更改的角色。此设置仅控制 Cato 是否使用它们。请参阅 步骤 4:持续架构管理,了解移除它们后的结果。

要在现有集成上启用自动架构更新:

  1. 从导航菜单中选择 资源 > 集成,然后点击 已配置集成 标签。

  2. 展开Microsoft Sentinel行并单击集成的名称。编辑集成面板打开。

  3. 在数据来源下,打开自动更新架构。

  4. 点击 保存。

注意:

自动架构更新依赖于Cato的服务主体保持在ARM部署期间授予的两个自定义角色。如果这些角色被移除,则继续摄取,但新字段不会在您的表中出现。请参阅步骤4:持续的架构管理。

验证集成是否正常工作

设置完成后,请确认:

  • 新表(带有 _CL 后缀)出现在您的日志分析工作区的表格下。

  • CMA 中的集成应用标签显示连接器状态为已连接 / 健康。

  • 样本事件会在几分钟内出现在表格中。在日志分析中查询 <YourTableName>_CL | take 10。

  • 在 Azure 中,Cato 的服务主体仍然持有其在 DCR 和表资源上的已授予角色。

配置过滤器

使用过滤器控制导出到 Microsoft Sentinel 的 Cato 事件。这有助于降低摄取成本,减少噪声,并将调查集中在对特定站点、用户或地区最相关的事件上。您还可以使用过滤器将不同子集的事件路由到不同的 SIEM 环境。

使用过滤器组定义基于任何 事件字段或字段组合的过滤器。每个组中的条件使用 AND 逻辑。在组之间应用 OR 逻辑。截图中的过滤器配置集成以导出:

  • 事件 来源自巴黎或马德里,属于互联网防火墙 子类型,并导致除了监控或提示 操作之外的其他结果

  • 用户名包含测试

已知局限性

  • 大型事件限制:某些XOps事件可以在raw_data字段中包含丰富的故事信息,这可能导致事件超过Microsoft Sentinel的摄取大小限制(大约1 MB)。发生这种情况时,Cato仍将事件转发到Sentinel,但省略raw_data字段以保持与Sentinel摄取要求的兼容性。

  • 架构更新依赖:持续的架构更新依赖于Cato的服务主体保留其授予的角色。如果您的组织进行定期访问审查,请标记此服务主体以避免无意中移除角色导致未来摄取中断。


常见问题

租户连接器和 Sentinel 连接器之间有什么区别?

“Microsoft 365(新租户)”连接器是一次性、租户范围的同意,允许 Cato 在您的租户中创建应用程序注册。它本身不授予数据访问权限。之后您创建的每个 Sentinel 连接器都是在此伞下的单独应用程序注册,并且只有在部署其 ARM 模板时才授予其实际权限。

完成 Sentinel 集成设置后,我可以撤销租户连接器吗?

是的,但这样做会消除 Cato 将来创建新的应用程序注册的能力。现有的 Sentinel 连接器及其已授予的角色分配不会因为此操作自动撤销。如要完全移除访问权限,请直接在 Azure 中检查相关的应用程序注册。

如果我不小心在部署后移除了 Cato 的服务主体角色会发生什么?

这取决于移除哪个角色。移除监控指标发布者角色(在 DCR 上)会完全停止数据摄取,导致完全中断。移除任何一个自定义角色(DCR 管理员 / 表管理员)不会停止现有的摄取;它只会阻止未来的架构更新,因此失败不会立即或明显发生。它会在稍后出现,当新的事件字段出现而没有出现在您的表中时。重新授予相关角色,或者联系Cato支持如果您不确定哪些被移除了。

我应该启用自动更新架构吗?

这取决于贵组织是否愿意让Cato修改数据收集规则和日志分析工作区中的自定义表。如果愿意,启用设置意味着新的Cato事件字段无需您操作即会出现在您的表中,而更新期间无任何停机或数据丢失。

如果不允许供应商在您的工作区进行更改,请将设置关闭。请注意,Cato稍后添加的字段不会存储。如果您需要对您的工作区进行控制并保持架构的当前状态,内容中心集成更合适。

为何自动更新架构在我现有集成中默认关闭?

该设置在新集成和现有集成中默认关闭,以便启用它始终是一个有意识的选择。启用它不会改变事件的摄取方式,它只是允许Cato在新字段出现时添加列。

如果我将自动更新架构关闭,会对事件造成什么影响?

事件继续正常摄取。只有您的表中现有的字段才会被存储。 Cato稍后添加的任何字段将被丢弃,直到架构更新。如果您后来开启此设置,缺失的列会被添加,但期间抵达的事件不会被回填。

如果我错过了 10 分钟的 ARM 部署窗口会怎样?

CMA 侧的集成记录将处于未完成状态且无法继续。删除它并再次执行 Sentinel 集成创建。

在 CMA 中删除集成是否会移除 Azure 中的资源?

不会。在 CMA 中删除集成不会移除在 Microsoft 中创建的表格、DCR 或角色分配。如有需要,可直接在 Azure 中清理。

我可以从一个 Cato 账户中拥有多个 Sentinel 集成吗?

是的。每个都是通过自己的应用程序注册和 ARM 部署独立设置的,全部在同一个租户连接器同意下。

为什么事件到达时没有其原始数据字段?

一些 XOps 事件在 raw_data 中携带大故事负载,可能超过 Sentinel 的摄取大小限制(大约 1 MB)。当发生这种情况时,Cato 仍会转发事件,但省略 raw_data 以保持在 Sentinel 的限制内。请参阅已知限制。

批准租户连接器是否只影响 Sentinel 连接器?

否。租户连接器在每个 Microsoft 系列 Cato 连接器(Sentinel、Intune、CASB/DLP、Defender 和其他)之间共享。批准一次意味着之后创建的每个新的 Microsoft 系列连接器都会获得其专用的应用程序注册和权限。

如果我删除连接器,应用程序注册会发生什么?

Cato 删除创建该连接器时创建的应用程序注册。租户连接器创建的应用程序注册绝不会超过它们为之创建的连接器。

Cato 是否使用客户端密码来验证这些应用程序?

不会。由租户连接器创建的应用程序通过证书进行认证,而不是通过客户端密钥。 Cato自动管理证书轮换。

我们可以自行注册应用程序,而不是使用租户连接器吗?

是的,您可以使用内容中心集成来替代。在该方法中,您从Sentinel内容中心部署连接器,它根据您的所有权在您的租户中注册应用,并保持和轮换其客户端密钥。作为交换,Cato仅接收一个限定范围的角色分配,无法为您应用架构更新。

本文中描述的原生即插即用集成总是使用Cato创建和管理的应用。

我可以自己修改数据收集规则或表吗?

不会。数据收集规则、自定义表和角色分配由Cato的ARM模板创建,并由Cato维护。不建议手动修改它们且不受支持:Cato可能会覆盖您的更改,而Cato未预期的修改可能会中断摄取。

这也是为什么在自动更新架构关闭时,本方法中并未添加新事件字段的原因。没有自助添加它们的支持方式。

如果您需要拥有和控制这些资源,请更换为内容中心集成。在那里,资源由您自己的部署创建,您可以使用模板进行架构更改。