Localizar o conector de dados Microsoft Sentinel

Este artigo lista todos os conectores de dados suportados e inseridos e ligações para os passos de implementação de cada conector.

Importante

Os conectores de dados estão disponíveis como parte das seguintes ofertas:

  • Soluções: muitos conectores de dados são implementados como parte de Microsoft Sentinel solução juntamente com conteúdos relacionados, como regras de análise, livros e manuais de procedimentos. Para obter mais informações, veja o catálogo de soluções Microsoft Sentinel.

  • Conectores da comunidade: são fornecidos mais conectores de dados pela comunidade Microsoft Sentinel e podem ser encontrados no Azure Marketplace. A documentação dos conectores de dados da comunidade é da responsabilidade da organização que criou o conector.

  • Conectores personalizados: se tiver uma origem de dados que não esteja listada ou atualmente suportada, também pode criar o seu próprio conector personalizado. Para obter mais informações, veja Recursos para criar Microsoft Sentinel conectores personalizados.

Observação

Para obter informações sobre a disponibilidade de funcionalidades nas clouds do Governo norte-americano, veja as tabelas de Microsoft Sentinel na disponibilidade de funcionalidades da Cloud para clientes do Governo norte-americano.

Pré-requisitos do conector de dados

Cada conector de dados tem o seu próprio conjunto de pré-requisitos. Os pré-requisitos podem incluir ter permissões específicas no seu Azure área de trabalho, subscrição ou política. Também poderá ter de cumprir outros requisitos para a origem de dados do parceiro à qual se está a ligar.

Os pré-requisitos para cada conector de dados estão listados neste artigo e na página do conector de dados relevante no Microsoft Sentinel.

Azure conectores de dados baseados no agente do Monitor (AMA) necessitam de uma ligação à Internet a partir do sistema onde o agente está instalado. Ative a saída da porta 443 para permitir uma ligação entre o sistema onde o agente está instalado e Microsoft Sentinel.

Conectores Syslog e Common Event Format (CEF)

A recolha de registos de vários dispositivos e aplicações de segurança é suportada pelos conectores de dados Syslog via AMA ou Common Event Format (CEF) via AMA no Microsoft Sentinel. Para reencaminhar dados para a área de trabalho do Log Analytics para Microsoft Sentinel, conclua os passos em Ingerir mensagens syslog e CEF para Microsoft Sentinel com o Agente do Azure Monitor. Estes passos incluem a instalação da solução de Microsoft Sentinel para um dispositivo ou dispositivo de segurança a partir do Hub de conteúdos no Microsoft Sentinel. Em seguida, configure o Syslog através do AMA ou do Common Event Format (CEF) através do conector de dados AMA adequado para a solução de Microsoft Sentinel que instalou. Conclua a configuração ao configurar o dispositivo de segurança ou dispositivo. Encontre instruções para configurar o seu dispositivo de segurança ou dispositivo num dos seguintes artigos:

Contacte o fornecedor da solução para obter mais informações ou onde as informações não estão disponíveis para o dispositivo ou dispositivo.

Registos Personalizados através do conector AMA

Filtre e ingira registos no formato de ficheiro de texto a partir de aplicações de rede ou segurança instaladas em computadores Windows ou Linux utilizando os Registos Personalizados através do conector AMA no Microsoft Sentinel. Para saber mais, confira os seguintes artigos:

Sentinel conectores de dados

Observação

A tabela seguinte lista os conectores de dados que estão disponíveis no hub de conteúdos do Microsoft Sentinel. Os conectores são suportados pelo fornecedor do produto. Para obter suporte, consulte a ligação Suportado por .

Dica

Para obter uma lista das tabelas ingeridas no Microsoft Sentinel e nos conectores que as ingerem, consulte Microsoft Sentinel tabelas e conectores associados.

1Password (Sem servidor)

Suportado por:1Password

O conector CCF 1Password permite que o utilizador ingira 1Password Audit, Signin & ItemUtilize eventos em Microsoft Sentinel.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
OnePasswordEventLogs_CL Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Pré-requisitos:

  • Token da API de 1Password: é necessário um Token de API de Palavra-passe 1. Veja a documentação 1Password sobre como criar um token de API.

Instruções de Configuração:

PASSO 1 – Criar um token da API 1Password:

Siga a documentação 1Password para obter orientações sobre este passo.

PASSO 2 – escolha o URL base correto:

Existem vários servidores 1Password que podem alojar os seus eventos. O servidor correto depende da sua licença e região. Siga a documentação 1Password para escolher o servidor correto. Introduza o URL base conforme apresentado pela documentação (incluindo "https://" e sem um "/" à direita).

PASSO 3 – Introduza os detalhes de 1Password:

Introduza o URL base 1Password & Token da API abaixo:

  • URL Base: (Introduza o URL Base)
  • Token de API: (Introduza o Token de API)
  • Ativar/Desativar Ligação




1Password (com Azure Functions)

Suportado por:1Password

A solução 1Password para Microsoft Sentinel permite-lhe ingerir tentativas de início de sessão, utilização de itens e eventos de auditoria da sua conta 1Password Business com a API de Relatórios de Eventos 1Password. Isto permite-lhe monitorizar e investigar eventos no 1Password no Microsoft Sentinel juntamente com as outras aplicações e serviços que a sua organização utiliza.

Tecnologias Subjacentes da Microsoft utilizadas:

Esta solução depende das seguintes tecnologias e algumas das quais podem estar no estado de Pré-visualização ou podem incorrer em ingestão ou custos operacionais adicionais:

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
OnePasswordEventLogs_CL Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Pré-requisitos:

  • Permissões Microsoft.Web/sites: são necessárias permissões de leitura e escrita para Azure Functions para criar uma Aplicação de Funções. Para obter mais informações, consulte Azure Functions.
  • 1 Token de API de Eventos de Palavra-passe: é necessário um Token de API de Eventos de Palavra-passe 1. Para obter mais informações, veja a API 1Password.

Nota: É necessária uma conta 1Password Business

Instruções de Configuração:

NOTA: Este conector utiliza Azure Functions para ligar a 1Password para solicitar registos para Microsoft Sentinel. Isto pode resultar em custos adicionais de ingestão de dados de Azure. Consulte a página de preços do Azure Functions para obter detalhes.

(Passo Opcional) Armazene de forma segura a área de trabalho e as chaves ou tokens de autorização da API em Azure Key Vault. Azure Key Vault fornece um mecanismo seguro para armazenar e obter valores de chave. Siga estas instruções para utilizar Azure Key Vault com uma Aplicação de Funções Azure.

PASSO 1 – Passos de configuração para a API de Relatórios de Eventos 1Password

Siga estas instruções fornecidas pelo 1Password para obter um Token de API de Relatórios de Eventos. Nota: É necessária uma conta 1Password Business

PASSO 2 – Implementar a functionApp com o botão DeployToAzure para criar a tabela, dcr e a Função de Azure associada

IMPORTANTE: Antes de implementar o conector 1Password, é necessário criar uma tabela personalizada.

Opção 1 - Modelo de Azure Resource Manager (ARM)

Este método fornece uma implementação automatizada do conector 1Password com um Arm Tempate.

  1. Clique no botão Implementar para Azure abaixo.

    aka.ms

  2. Selecione a Subscrição, o Grupo de Recursos e a Localização preferenciais.

  3. Introduza o Nome da Área de Trabalho, o Nome da Área de Trabalho, a Chave de API de Eventos de Palavra-passe e o URI.

  • O Intervalo de Tempo predefinido está definido como cinco (5) minutos. Se quiser modificar o intervalo, pode ajustar o Acionador de Temporizador da Aplicação de Funções em conformidade (no ficheiro function.json, pós-implementação) para impedir a sobreposição da ingestão de dados.
  • Nota: se utilizar Azure Key Vault segredos para qualquer um dos valores acima, utilize o@Microsoft.KeyVault(SecretUri={Security Identifier})esquema em vez dos valores da cadeia. Veja Key Vault documentação de referências para obter mais detalhes.
  1. Marque a caixa de verificação etiquetada Concordo com os termos e condições indicados acima.
  2. Clique em Comprar para implementar.




AnormalSegurança (com a Função Azure)

Suportado por:Segurança Anormal

O conector de dados de Segurança Anormal fornece a capacidade de ingerir ameaças e registos de casos em Microsoft Sentinel através da API Rest de Segurança Anormal.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
ABNORMAL_THREAT_MESSAGES_CL Não Não
ABNORMAL_CASES_CL Não Não

Suporte de regras de recolha de dados: Não suportado atualmente

Pré-requisitos:

  • Permissões Microsoft.Web/sites: são necessárias permissões de leitura e escrita para Azure Functions para criar uma Aplicação de Funções. Para obter mais informações, consulte Azure Functions.
  • Token de API de Segurança Anormal: é necessário um Token de API de Segurança Anormal. Para obter mais informações, veja API de Segurança Anormais. Nota: É necessária uma conta de Segurança Anormal

Instruções de Configuração:

NOTA: Este conector utiliza Azure Functions para ligar à API REST da Segurança Anormal para solicitar registos para Microsoft Sentinel. Isto pode resultar em custos adicionais de ingestão de dados. Consulte a página de preços do Azure Functions para obter detalhes.

PASSO 1 – Passos de configuração para a API de Segurança Anormal

Siga estas instruções fornecidas pela Segurança Anormal para configurar a integração da API REST. Nota: É necessária uma conta de Segurança Anormal

PASSO 2 – escolha UMA das duas opções de implementação seguintes para implementar o conector e a Função Azure associada

IMPORTANTE: Antes de implementar o conector de dados De Segurança Anormal, tenha o ID da Área de Trabalho e a Chave Primária da Área de Trabalho (podem ser copiados do seguinte), bem como o Token de Autorização de API de Segurança Anormal, prontamente disponível.

  • ID da área de trabalho: <valor variável fornecido no momento da instalação>
  • Chave Primária: <valor variável fornecido no momento da instalação>

Opção 1 - Modelo de Azure Resource Manager (ARM)

Este método fornece uma implementação automatizada do conector de Segurança Anormal com um Modelo do ARM.

  1. Clique no botão Implementar para Azure abaixo.

    aka.ms

  2. Selecione a Subscrição, o Grupo de Recursos e a Localização preferenciais.

  3. Introduza o ID da Área de Trabalho Microsoft Sentinel, Microsoft Sentinel Chave Partilhada e Chave de API REST de Segurança Anormal.

  • O Intervalo de Tempo predefinido está definido para extrair os últimos cinco (5) minutos de dados. Se o intervalo de tempo precisar de ser modificado, recomenda-se que altere o Acionador do Temporizador da Aplicação de Funções em conformidade (no ficheiro function.json, pós-implementação) para evitar a sobreposição da ingestão de dados.
  1. Marque a caixa de verificação etiquetada Concordo com os termos e condições indicados acima.
  2. Clique em Comprar para implementar.

Opção 2 – Implementação Manual de Azure Functions

Utilize as seguintes instruções passo a passo para implementar manualmente o conector de dados de Segurança Anormal com Azure Functions (Implementação através de Visual Studio Code).

  1. Implementar uma Aplicação de Funções

NOTA: Terá de preparar o código VS para Azure desenvolvimento de funções.

  1. Transfira o ficheiro Azure Function App. Extraia o arquivo para o seu computador de desenvolvimento local.

  2. Inicie o VS Code. Selecione Ficheiro no menu principal e selecione Abrir Pasta.

  3. Selecione a pasta de nível superior a partir dos ficheiros extraídos.

  4. Selecione o ícone de Azure na Barra de atividade e, em seguida, na área Azure: Funções, selecione o botão Implementar na aplicação de funções. Se ainda não tiver sessão iniciada, selecione o ícone de Azure na Barra de atividade e, em seguida, na área Azure: Funções, selecione Iniciar sessão para Azure Se já tiver sessão iniciada, avance para o passo seguinte.

  5. Indique as seguintes informações nos pedidos:

    a. Selecionar pasta: Escolha uma pasta a partir da área de trabalho ou navegue para uma que contenha a sua aplicação de funções.

    b. Selecione Subscrição: Escolha a subscrição a utilizar.

    c. Selecione Criar nova Aplicação de Funções no Azure (não escolha a opção Avançadas)

    d. Introduza um nome globalmente exclusivo para a aplicação de funções: Escreva um nome válido num caminho de URL. O nome que escrever é validado para se certificar de que é exclusivo no Azure Functions. (por exemplo, AbnormalSecurityXX).

    e. Selecione um runtime: Selecione Python 3.8.

    f. Selecione uma localização para novos recursos. Para um melhor desempenho e custos mais baixos, escolha a mesma região onde Microsoft Sentinel se encontra.

  6. A implementação será iniciada. É apresentada uma notificação após a criação da aplicação de funções e a aplicação do pacote de implementação.

  7. Aceda ao Portal Azure para obter a configuração da Aplicação de Funções.

  8. Configurar a Aplicação de Funções

  9. Na Aplicação de Funções, selecione o Nome da Aplicação de Funções e selecione Configuração.

  10. No separador Definições da aplicação, selecione + Nova definição da aplicação.

  11. Adicione cada uma das seguintes definições de aplicação individualmente, com os respetivos valores de cadeia (sensíveis às maiúsculas e minúsculas): SENTINEL_WORKSPACE_ID SENTINEL_SHARED_KEY ABNORMAL_SECURITY_REST_API_TOKEN logAnalyticsUri (opcional) (adicione quaisquer outras definições exigidas pela Aplicação de Funções) Defina o uri valor como: <add uri value>

Nota: se utilizar Azure Key Vault segredos para qualquer um dos valores acima, utilize o@Microsoft.KeyVault(SecretUri={Security Identifier})esquema em vez dos valores da cadeia. Veja Azure Key Vault documentação de referências para obter mais detalhes.

  • Utilize logAnalyticsUri para substituir o ponto final da API de análise de registos para a cloud dedicada. Por exemplo, para a cloud pública, deixe o valor vazio; para Azure ambiente de cloud GovUS, especifique o valor no seguinte formato:https://<CustomerId>.ods.opinsights.azure.us.
  1. Assim que todas as definições da aplicação tiverem sido introduzidas, clique em Guardar.




Agent 365

Suportado por:Microsoft Corporation

Agent 365 conector de dados fornece informações mais avançadas sobre a atividade do agente de IA ao trazer telemetria do agente de IA de Agent 365, AI Foundry e Copilot no data lake do Microsoft Sentinel para investigar o comportamento do agente, a utilização de ferramentas e a execução com fluxos de trabalho de investigação, gráfico e MCP. Os dados deste conector são utilizados para investigar o comportamento do agente de IA, a utilização de ferramentas e a execução no Microsoft Sentinel. Se tiver ativado estes fluxos de trabalho, desativar este conector impedirá que essas investigações sejam realizadas.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos

Suporte de regras de recolha de dados: Não suportado atualmente

Instruções de Configuração:




AIShield

Suportado por:AIShield

O conector AIShield permite que os utilizadores se liguem aos registos do mecanismo de defesa personalizado AIShield com Microsoft Sentinel, permitindo a criação de Dashboards dinâmicos, Livros, Blocos de Notas e Alertas personalizados para melhorar a investigação e impedir ataques a sistemas de IA. Fornece aos utilizadores mais informações sobre a postura de segurança dos recursos de IA da organização e melhora as capacidades de operação de segurança dos sistemas de IA. AIShield.GuArdIan analisa o conteúdo gerado pelo LLM para identificar e mitigar conteúdo prejudicial, salvaguardando contra violações legais, políticas, baseadas em funções e violações baseadas na utilização

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
AIShield_CL Não Não

Suporte de regras de recolha de dados: Não suportado atualmente

Pré-requisitos:

  • Nota: os utilizadores devem ter utilizado a oferta de SaaS AIShield para realizar a análise de vulnerabilidades e implementar mecanismos de defesa personalizados gerados juntamente com o respetivo recurso de IA. Clique aqui para saber mais ou entrar em contacto.

Instruções de Configuração:

NOTA: Este conector de dados depende de um analisador baseado numa Função Kusto para funcionar conforme esperado AIShield, que é implementado com a Solução Microsoft Sentinel.

IMPORTANTE: Antes de implementar o Conector AIShield, tenha o ID da Área de Trabalho e a Chave Primária da Área de Trabalho (pode ser copiado do seguinte).

  • ID da área de trabalho: <valor variável fornecido no momento da instalação>
  • Chave Primária: <valor variável fornecido no momento da instalação>




Alibaba Cloud ActionTrail (através do Codeless Connector Framework)

Suportado por:Microsoft Corporation

O conector de dados Alibaba Cloud ActionTrail fornece a capacidade de obter eventos actiontrail armazenados no Alibaba Cloud Simple Log Service e armazená-los em Microsoft Sentinel através da API REST SLS. O conector permite a obtenção de eventos para avaliar potenciais riscos de segurança, monitorizar a colaboração e diagnosticar e resolver problemas de configuração.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
AliCloudActionTrailLogs_CL Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Pré-requisitos:

  • Credenciais/permissões da API REST SLS: AliCloudAccessKeyId e AliCloudAccessKeySecret são necessários para fazer chamadas à API. A declaração de política de RAM com a ação de, pelo menos log:GetLogStoreLogs , sobre o recurso acs:log:{#regionId}:{#accountId}:project/{#ProjectName}/logstore/{#LogstoreName} é necessária para conceder a um utilizador de RAM as permissões para chamar esta operação.

Instruções de Configuração:

Configurar o acesso à API SLS do AliCloud

Antes de utilizar a API, tem de preparar a sua conta de identidade e o par de chaves de acesso para aceder eficazmente à API.

  1. Recomendamos que utilize um utilizador da Gestão de Acesso a Recursos (RAM) para chamar operações de API. Para obter mais informações, veja Criar um utilizador de RAM e autorizar o utilizador da RAM a aceder ao Simple Log Service.
  2. Obtenha o par de chaves de acesso para o utilizador da RAM. Para obter detalhes, veja Obter o par da Chave de Acesso.

Tenha em atenção os detalhes do par de chaves de acesso para o próximo passo.

Adicionar ActionTrail Logstore

Para ativar o conector Alibaba Cloud ActionTrail para Microsoft Sentinel, clique em adicionar ActionTrail Logstore, preencha o formulário com a configuração do ambiente da Alibaba Cloud e clique em Ligar.

  • Grelha de Conectores de Dados (configurar no portal)




Alibaba Cloud Networking Data Connector (via Codeless Connector Framework)

Suportado por:Microsoft Corporation

O conector de dados alibaba Cloud Networking fornece a capacidade de ingerir dados de rede da Alibaba Cloud em Microsoft Sentinel através da API REST do Simple Log Service (SLS). Veja a documentação da API para obter mais informações. O conector fornece a capacidade de obter Registos de Fluxo de VPC, Registos de WAF e Registos de Gateway de API da Alibaba Cloud.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
AlibabaCloudVPCFlowLogs Não Não

Suporte de regras de recolha de dados: Não suportado atualmente

Pré-requisitos:

  • Acesso à API do Alibaba Cloud SLS: é necessário acesso ao Alibaba Cloud Simple Log Service para a API SLS.

Instruções de Configuração:

Configurar o acesso à API SLS do AliCloud

Antes de utilizar a API, tem de preparar a sua conta de identidade e o par de chaves de acesso para aceder eficazmente à API.

  1. Recomendamos que utilize um utilizador da Gestão de Acesso a Recursos (RAM) para chamar operações de API. Para obter mais informações, veja Criar um utilizador de RAM e autorizar o utilizador da RAM a aceder ao Simple Log Service.
  2. Obtenha o par de chaves de acesso para o utilizador da RAM. Para obter detalhes, veja Obter o par da Chave de Acesso.

Tenha em atenção os detalhes do par de chaves de acesso para o próximo passo.

  • Grelha de Conectores de Dados (configurar no portal)




AliCloud (com Azure Functions)

Suportado por:Microsoft Corporation

O conector de dados do AliCloud fornece a capacidade de obter registos de aplicações na cloud com a API da Cloud e armazenar eventos em Microsoft Sentinel através da API REST. O conector permite a obtenção de eventos para avaliar potenciais riscos de segurança, monitorizar a colaboração e diagnosticar e resolver problemas de configuração.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
AliCloud_CL Não Não

Suporte de regras de recolha de dados: Não suportado atualmente

Pré-requisitos:

  • Permissões Microsoft.Web/sites: são necessárias permissões de leitura e escrita para Azure Functions para criar uma Aplicação de Funções. Para obter mais informações, consulte Azure Functions.
  • Credenciais/permissões da API REST: AliCloudAccessKeyId e AliCloudAccessKey são necessários para fazer chamadas à API.

Instruções de Configuração:

NOTA: Este conector utiliza Azure Functions para ligar à API de Armazenamento de Blobs do Azure para solicitar registos para Microsoft Sentinel. Isto pode resultar em custos adicionais para a ingestão de dados e para armazenar dados em custos de Armazenamento de Blobs do Azure. Consulte a página de preços do Azure Functions e Armazenamento de Blobs do Azure página de preços para obter detalhes.

(Passo Opcional) Armazene de forma segura a área de trabalho e as chaves ou tokens de autorização da API em Azure Key Vault. Azure Key Vault fornece um mecanismo seguro para armazenar e obter valores de chave. Siga estas instruções para utilizar Azure Key Vault com uma Aplicação de Funções Azure.

NOTA: Este conector de dados depende de um analisador baseado numa Função Kusto para funcionar conforme esperado, o AliCloud, que é implementado com o Microsoft Sentinel Solution.

PASSO 1 – Passos de configuração para a API do AliCloud

Siga as instruções para obter as credenciais.

  1. Obtenha o AliCloudAccessKeyId e AliCloudAccessKey: inicie sessão na conta, clique em Gestão de Chaves de Acesso e, em seguida, clique em Ver Segredo.
  2. Guarde as credenciais para utilizar no conector de dados.

PASSO 2 – escolha UMA das duas opções de implementação seguintes para implementar o conector e a Função Azure associada

IMPORTANTE: Antes de implementar o conector de dados do AliCloud, tenha o ID da Área de Trabalho e a Chave Primária da Área de Trabalho (pode ser copiado do seguinte).

  • ID da área de trabalho: <valor variável fornecido no momento da instalação>
  • Chave Primária: <valor variável fornecido no momento da instalação>

Opção 1 - Modelo de Azure Resource Manager (ARM)

Utilize este método para a implementação automatizada do conector de dados do AliCloud com um Modelo do ARM.

  1. Clique no botão Implementar para Azure abaixo.

    aka.ms

  2. Selecione a Subscrição, o Grupo de Recursos e a Localização preferenciais.

NOTA: No mesmo grupo de recursos, não pode misturar o Windows e Linux aplicações na mesma região. Selecione o grupo de recursos existente sem aplicações do Windows ou crie um novo grupo de recursos. 3. Introduza o WorkspaceID, WorkspaceKey, AliCloudAccessKeyId, AliCloudAccessKey, AliCloudProjects e AppInsightsWorkspaceResourceID e implemente. 4. Marque a caixa de verificação identificada como Concordo com os termos e condições acima indicados. 5. Clique em Comprar para implementar.

Opção 2 – Implementação Manual de Azure Functions

Utilize as seguintes instruções passo a passo para implementar manualmente o conector de dados do AliCloud com Azure Functions (Implementação através de Visual Studio Code).

  1. Implementar uma Aplicação de Funções

NOTA: Terá de preparar o código VS para Azure desenvolvimento de funções.

  1. Transfira o ficheiro Azure Function App. Extraia o arquivo para o seu computador de desenvolvimento local.

  2. Inicie o VS Code. Selecione Ficheiro no menu principal e selecione Abrir Pasta.

  3. Selecione a pasta de nível superior a partir dos ficheiros extraídos.

  4. Selecione o ícone de Azure na Barra de atividade e, em seguida, na área Azure: Funções, selecione o botão Implementar na aplicação de funções. Se ainda não tiver sessão iniciada, selecione o ícone de Azure na Barra de atividade e, em seguida, na área Azure: Funções, selecione Iniciar sessão para Azure Se já tiver sessão iniciada, avance para o passo seguinte.

  5. Indique as seguintes informações nos pedidos:

    a. Selecionar pasta: Escolha uma pasta a partir da área de trabalho ou navegue para uma que contenha a sua aplicação de funções.

    b. Selecione Subscrição: Escolha a subscrição a utilizar.

    c. Selecione Criar nova Aplicação de Funções no Azure (não escolha a opção Avançadas)

    d. Introduza um nome globalmente exclusivo para a aplicação de funções: Escreva um nome válido num caminho de URL. O nome que escrever é validado para se certificar de que é exclusivo no Azure Functions. (por exemplo, AliCloudXXXXX).

    e. Selecione um runtime: Selecione Python 3.11.

    f. Selecione uma localização para novos recursos. Para um melhor desempenho e custos mais baixos, escolha a mesma região onde Microsoft Sentinel se encontra.

  6. A implementação será iniciada. É apresentada uma notificação após a criação da aplicação de funções e a aplicação do pacote de implementação.

  7. Aceda ao Portal Azure para obter a configuração da Aplicação de Funções.

  8. Configurar a Aplicação de Funções

  9. Na Aplicação de Funções, selecione o Nome da Aplicação de Funções e selecione Configuração.

  10. No separador Definições da aplicação, selecione Nova definição da aplicação.

  11. Adicione cada uma das seguintes definições de aplicação individualmente, com os respetivos valores de cadeia (sensíveis às maiúsculas e minúsculas): WorkspaceID WorkspaceKey AliCloudAccessKey AliCloudProjects AppInsightsWorkspaceResourceID

  • Utilize logAnalyticsUri para substituir o ponto final da API de análise de registos para a cloud dedicada. Por exemplo, para a cloud pública, deixe o valor vazio; para Azure ambiente de cloud GovUS, especifique o valor no seguinte formato: https://<CustomerId>.ods.opinsights.azure.us.
  1. Assim que todas as definições da aplicação tiverem sido introduzidas, clique em Guardar.




Amazon Web Services

Suportado por:Microsoft Corporation

As instruções para ligar ao AWS e transmitir em fluxo os registos do CloudTrail para Microsoft Sentinel são apresentadas durante o processo de instalação. Para obter mais informações, veja a documentação do Microsoft Sentinel.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
AWSCloudTrail Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho


Amazon Web Services CloudFront (via Codeless Connector Framework) (Pré-visualização)

Suportado por:Microsoft Corporation

Este conector de dados permite a integração de registos do AWS CloudFront com Microsoft Sentinel para suportar a deteção avançada de ameaças, investigação e monitorização de segurança. Ao utilizar o Amazon S3 para armazenamento de registos e o Amazon SQS para colocação de mensagens em fila, o conector ingere de forma fiável os registos de acesso do CloudFront no Microsoft Sentinel

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
AWSCloudFront_AccessLog_CL Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Instruções de Configuração:

Ingerir registos do AWS CloudFront no Microsoft Sentinel

Lista de Recursos Necessários:

  • Abrir o fornecedor de identidade Web do ID Connect (OIDC)
  • Função IAM
  • Registo do Amazon S3
  • Amazon SQS
  • Configuração do AWS CloudFront
  1. Implementação do CloudFormation do AWS Para configurar o acesso no AWS, foram gerados dois modelos para configurar o ambiente do AWS para enviar registos de um registo S3 para a área de trabalho do Log Analytics.

Para cada modelo, crie o Stack no AWS:

  1. Aceda a AWS CloudFormation Stacks.
  2. Selecione a opção "Especificar modelo" e, em seguida, "Carregar um ficheiro de modelo", clicando em "Escolher ficheiro" e selecionando o ficheiro de modelo CloudFormation adequado indicado abaixo. clique em "Escolher ficheiro" e selecione o modelo transferido.
  3. Clique em "Seguinte" e em "Criar pilha".
  • Modelo 1: implementação de autenticação do OpenID Connect: <valor variável fornecido no momento da instalação>
  • Modelo 2: implementação de recursos do AWSCloudFront: <valor variável fornecido no momento da instalação>
  1. Ligar novos recoletores Para ativar o AWS S3 para Microsoft Sentinel, clique no botão Adicionar novo recoletor, preencha as informações necessárias no painel de contexto e clique em Ligar.
  • Grelha de Conectores de Dados (configurar no portal)




Balanceamento de Carga Elástico do Amazon Web Services (através do Codeless Connector Framework)

Suportado por:Microsoft Corporation

O conector de Balanceamento de Carga Elástico (ELB) do AWS para Microsoft Sentinel permite-lhe ingerir registos de acesso e registos de fluxo de Balanceadores de Carga de Aplicações (ALB) do AWS, Balanceadores de Carga de Rede (NLB) e Balanceadores de Carga de Gateway (GLB) para Microsoft Sentinel. Estes registos fornecem informações detalhadas sobre os pedidos processados pelos balanceadores de carga e fluxos de tráfego VPC, permitindo a monitorização de segurança, a deteção de ameaças e a análise de tráfego.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
AWSALBAccessLogsData Não Não

Suporte de regras de recolha de dados: Não suportado atualmente

Pré-requisitos:

  • ARN da Função IAM do AWS e Fila sqS: é necessário um ARN da Função IAM do AWS com acesso entre contas e um URL de Fila sqS configurado para notificações de eventos S3. Veja a documentação do conector ELB do AWS para obter instruções de configuração.

Instruções de Configuração:

  1. Implementação de CloudFormation do AWS Para configurar o acesso no AWS, utilize modelos cloudFormation para configurar o ambiente para enviar registos do ALB, NLB e GLB para a área de trabalho do Log Analytics.

Passos de implementação:

  1. Aceda aos Modelos de Formação da Cloud e transfira os ficheiros de modelo JSON.
  2. Aceda a AWS CloudFormation Stacks.
  3. Primeiro, implemente o modelo de OIDCWebIdProvider.json (ignore se já tiver um fornecedor OIDC para Microsoft Sentinel).
  4. Em seguida, implemente o modelo AWSS3ELB.json com os parâmetros.
  5. Anote os seguintes valores das saídas da pilha:
    • IAMRoleArn
    • ALBSQSQueueURL
    • NLBSQSQueueURL
    • NLBFlowLogsSQSQueueURL
    • GLBFlowLogsSQSQueueURL

Configuração pós-implementação:

Assim que a pilha CloudFormation for implementada com êxito:

  • Aceda ao separador Recursos na pilha.
  • Localize o nome do registo S3 criado.
  • No registo S3, crie manualmente as seguintes pastas:
    • ALBLogs
    • NLBAccessLogs
    • NLBFlowLogs
    • GLBFlowLogs

A Enviar Registos:

Após a criação da pasta, configure os serviços do AWS para enviar registos para as pastas adequadas:

  • Registos de acesso do ALB ->ALBLogs/
  • Registos de acesso do NLB ->NLBAccessLogs/
  • Registos de fluxo do NLB ->NLBFlowLogs/
  • Registos de fluxo do GLB ->GLBFlowLogs/

Estes registos serão ingeridos nas tabelas correspondentes na área de trabalho do Log Analytics.

Mapeamento de Tabelas:

  • Registos de acesso do ALB ->AWSALBAccessLogsData
  • Registos de acesso do NLB ->AWSNLBAccessLogsData
  • Registos de fluxo de NLB e GLB ->AWSELBFlowLogsData

Nota: Na tabela, uma coluna com o AWSELBFlowLogsData nome LogType indicará se uma linha provém dos registos de fluxo do NLB ou dos registos de fluxo do GLB.

  1. Ligar novos recoletores Para ativar o conector, clique em Adicionar novo recoletor, introduza os detalhes necessários e clique em Ligar.
  • Grelha de Conectores de Dados (configurar no portal)




Amazon Web Services NetworkFirewall (via Codeless Connector Framework)

Suportado por:Microsoft Corporation

Este conector de dados permite-lhe ingerir registos da Firewall de Rede do AWS no Microsoft Sentinel para deteção avançada de ameaças e monitorização de segurança. Ao tirar partido do Amazon S3 e do Amazon SQS, o conector reencaminha registos de tráfego de rede, alertas de deteção de intrusões e eventos de firewall para Microsoft Sentinel, permitindo a análise e correlação em tempo real com outros dados de segurança

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
AWSNetworkFirewallFlow Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Instruções de Configuração:

Ingerir registos do AWS NetworkFirewall no Microsoft Sentinel

Lista de Recursos Necessários:

  • Abrir o fornecedor de identidade Web do ID Connect (OIDC)
  • Função IAM
  • Registo do Amazon S3
  • Amazon SQS
  • Configuração de AWSNetworkFirewall
  • Siga estas instruções para a configuração do conector de Dados AWS NetworkFirewall
  1. Implementação do CloudFormation do AWS Para configurar o acesso no AWS, foram gerados dois modelos para configurar o ambiente do AWS para enviar registos de um registo S3 para a área de trabalho do Log Analytics.

Para cada modelo, crie o Stack no AWS:

  1. Aceda a AWS CloudFormation Stacks.
  2. Selecione a opção "Especificar modelo" e, em seguida, "Carregar um ficheiro de modelo", clicando em "Escolher ficheiro" e selecionando o ficheiro de modelo CloudFormation adequado indicado abaixo. clique em "Escolher ficheiro" e selecione o modelo transferido.
  3. Clique em "Seguinte" e em "Criar pilha".
  • Modelo 1: implementação de autenticação do OpenID Connect: <valor variável fornecido no momento da instalação>
  • Modelo 2: implementação de recursos AWSNetworkFirewall: <valor variável fornecido no momento da instalação>
  1. Ligar novos recoletores Para ativar o AWS S3 para Microsoft Sentinel, clique no botão Adicionar novo recoletor, preencha as informações necessárias no painel de contexto e clique em Ligar.
  • Grelha de Conectores de Dados (configurar no portal)




Amazon Web Services S3

Suportado por:Microsoft Corporation

Este conector permite-lhe ingerir registos do serviço AWS, recolhidos em registos do AWS S3, para Microsoft Sentinel. Os tipos de dados atualmente suportados são:

  • AWS CloudTrail
  • Registos do Fluxo de VPC
  • AWS GuardDuty
  • AWSCloudWatch

Para obter mais informações, veja a documentação do Microsoft Sentinel.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
AWSGuardDuty Sim Sim
AWSVPCFlow Sim Sim
AWSCloudTrail Sim Sim
AWSCloudWatch Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Pré-requisitos:

  • Ambiente: tem de ter os seguintes recursos do AWS definidos e configurados: S3, Simple Queue Service (SQS), funções E políticas de permissões do IAM e os serviços do AWS cujos registos pretende recolher.

Instruções de Configuração:

1. Configurar o ambiente do AWS

Existem duas opções para configurar o ambiente do AWS para enviar registos de um registo S3 para a área de trabalho do Log Analytics:

Configurar com o script do PowerShell (recomendado)

  • Execute o script para configurar o ambiente: <valor variável fornecido no momento da instalação>
  • ID externa (ID da Área de Trabalho): <valor variável fornecido no momento da instalação>

Configuração manual

Siga as instruções na seguinte ligação para configurar o ambiente: Ligar o AWS S3 ao Microsoft Sentinel

2. Adicionar ligação




Amazon Web Services S3 DNS Route53 (através do Codeless Connector Framework)

Suportado por:Microsoft Corporation

Este conector permite a ingestão de registos DNS do AWS Route 53 no Microsoft Sentinel para uma maior visibilidade e deteção de ameaças. Suporta registos de consultas DNS Resolver ingeridos diretamente a partir de registos do AWS S3, enquanto os registos de consultas DNS Públicos e os registos de auditoria da Rota 53 podem ser ingeridos com os conectores do AWS CloudWatch e cloudTrail do Microsoft Sentinel. São fornecidas instruções abrangentes para o orientar ao longo da configuração de cada tipo de registo. Tire partido deste conector para monitorizar a atividade DNS, detetar potenciais ameaças e melhorar a sua postura de segurança em ambientes na cloud.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
AWSRoute53Resolver Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Instruções de Configuração:

AWS Route53

Este conector permite a ingestão de registos DNS do AWS Route 53 no Microsoft Sentinel, proporcionando visibilidade melhorada sobre a atividade DNS e reforçando as capacidades de deteção de ameaças. Suporta a ingestão direta de registos de consultas DNS Resolver a partir de registos do AWS S3, enquanto os registos de consultas DNS Públicos e os registos de auditoria da Rota 53 podem ser ingeridos através dos conectores do AWS CloudWatch e cloudTrail do Microsoft Sentinel. São fornecidas instruções de configuração detalhadas para cada tipo de registo. Utilize este conector para monitorizar o tráfego DNS, identificar potenciais ameaças e melhorar a postura de segurança da cloud.

Pode ingerir o seguinte tipo de registos da Rota 53 do AWS para Microsoft Sentinel:

  1. Registos de consultas do Route 53 Resolver
  2. Registos de consultas de zonas Alojadas Públicas da Rota 53 (através do conector do CloudWatch Microsoft Sentinel)
  3. Route 53 audit logs (via Microsoft Sentinel CloudTrail connector)

Ingerir registos de consultas do Route53 Resolver no Microsoft Sentinel

Lista de Recursos Necessários:

  • Abrir o fornecedor de identidade Web do ID Connect (OIDC)
  • Função IAM
  • Registo do Amazon S3
  • Amazon SQS
  • Route 53 Resolver query logging configuration (Configuração do registo de consultas de Resolução do Route 53)
  • VPC para associar à configuração do registo de consultas resolver route53
  1. Implementação do CloudFormation do AWS Para configurar o acesso no AWS, foram gerados dois modelos para configurar o ambiente do AWS para enviar registos de um registo S3 para a área de trabalho do Log Analytics.

Para cada modelo, crie o Stack no AWS:

  1. Aceda a AWS CloudFormation Stacks.
  2. Selecione a opção "Especificar modelo" e, em seguida, "Carregar um ficheiro de modelo", clicando em "Escolher ficheiro" e selecionando o ficheiro de modelo CloudFormation adequado indicado abaixo. clique em "Escolher ficheiro" e selecione o modelo transferido.
  3. Clique em "Seguinte" e em "Criar pilha".
  • Modelo 1: implementação de autenticação do OpenID Connect: <valor variável fornecido no momento da instalação>
  • Modelo 2: implementação de recursos do AWS Route53: <valor variável fornecido no momento da instalação>
  1. Ligar novos recoletores Para ativar o Amazon Web Services S3 DNS Route53 para Microsoft Sentinel, clique no botão Adicionar novo recoletor, preencha as informações necessárias no painel de contexto e clique em Ligar.
  • Grelha de Conectores de Dados (configurar no portal)

Ingerir registos de consultas de zonas Alojadas Públicas da Rota 53 (através do conector cloudWatch Microsoft Sentinel)

Os registos de consultas de zona alojada pública são exportados para o serviço CloudWatch no AWS. Podemos utilizar o conector "Amazon Web Services S3" para ingerir registos do CloudWatch do AWS para Microsoft Sentinel.

Passo 1: Configurar o registo para consultas DNS Públicas

  1. Inicie sessão na Consola de Gestão do AWS e abra a consola do Route 53 na AWS Route 53.
  2. Navegue para a Rota 53 > Zonas alojadas.
  3. Selecione a zona alojada pública para a qual pretende configurar o registo de consultas.
  4. No painel Detalhes da zona alojada, clique em "Configurar o registo de consultas".
  5. Escolha um grupo de registos existente ou crie um novo grupo de registos.
  6. Escolha Criar.

Passo 2: Configurar o conector de dados S3 do Amazon Web Services para o AWS CloudWatch

Os registos do AWS CloudWatch podem ser exportados para um registo S3 com a função lambda. Para ingerir consultas DNS públicas de AWS CloudWatch para S3 bucket e, em seguida, para Microsoft Sentinel, siga as instruções fornecidas no conector Amazon Web Services S3.

Ingerir registos de auditoria da Rota 53 (através do conector CloudTrail do Microsoft Sentinel)

Registos de auditoria da Rota 53, ou seja, os registos relacionados com ações realizadas pelo utilizador, função ou serviço AWS na Rota 53 podem ser exportados para um registo S3 através do serviço CloudTrail do AWS. Podemos utilizar o conector "Amazon Web Services S3" para ingerir registos CloudTrail do AWS para Microsoft Sentinel.

Passo 1: Configurar o registo para registos de Auditoria da Rota 53 do AWS

  1. Inicie sessão na Consola de Gestão do AWS e abra a consola CloudTrail no AWS CloudTrail
  2. Se não tiver um registo existente, clique em "Criar registo"
  3. Introduza um nome para o seu registo no campo Nome do registo.
  4. Selecione Criar novo registo S3 (também pode optar por utilizar um registo S3 existente).
  5. Deixe as outras definições como predefinição e clique em Seguinte.
  6. Selecione Tipo de evento, certifique-se de que a opção Eventos de gestão está selecionada.
  7. Selecione Atividade da API, "Leitura" e "Escrita"
  8. Clique em Avançar.
  9. Reveja as definições e clique em "Criar registo".

Passo 2: Configurar o conector de dados S3 do Amazon Web Services para o AWS CloudTrail

Para ingerir registos de auditoria e gestão de AWS CloudTrail para Microsoft Sentinel, siga as instruções fornecidas no conector Amazon Web Services S3




Amazon Web Services S3 WAF

Suportado por:Microsoft Corporation

Este conector permite-lhe ingerir registos WAF do AWS, recolhidos em registos do AWS S3, para Microsoft Sentinel. Os registos waf do AWS são registos detalhados do tráfego que as listas de controlo de acesso Web (ACLs) analisam, que são essenciais para manter a segurança e o desempenho das aplicações Web. Estes registos contêm informações como a hora em que a WAF do AWS recebeu o pedido, as especificidades do pedido e a ação tomada pela regra com que o pedido correspondeu.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
AWSWAF Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Instruções de Configuração:

  1. Implementação do CloudFormation do AWS Para configurar o acesso no AWS, foram gerados dois modelos para configurar o ambiente do AWS para enviar registos de um registo S3 para a área de trabalho do Log Analytics.

Para cada modelo, crie o Stack no AWS:

  1. Aceda a AWS CloudFormation Stacks.
  2. Selecione a opção "Especificar modelo" e, em seguida, "Carregar um ficheiro de modelo", clicando em "Escolher ficheiro" e selecionando o ficheiro de modelo CloudFormation adequado indicado abaixo. clique em "Escolher ficheiro" e selecione o modelo transferido.
  3. Clique em "Seguinte" e em "Criar pilha".
  • Modelo 1: implementação de autenticação do OpenID Connect: <valor variável fornecido no momento da instalação>
  • Modelo 2: implementação de recursos WAF do AWS: <valor variável fornecido no momento da instalação>
  1. Ligar novos recoletores Para ativar o AWS S3 para Microsoft Sentinel, clique no botão Adicionar novo recoletor, preencha as informações necessárias no painel de contexto e clique em Ligar.
  • Grelha de Conectores de Dados (configurar no portal)




Anvilogic

Suportado por:Anvilogic

O conector de dados do Anvilogic permite-lhe extrair eventos de interesse gerados no cluster do ADX do Anvilogic para o seu Microsoft Sentinel

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
Anvilogic_Alerts_CL Não Não

Suporte de regras de recolha de dados: Não suportado atualmente

Pré-requisitos:

  • ID de Cliente e Segredo do Cliente do Registo de Aplicações Anvilogic: para aceder ao ADX Do Anvilogic, precisamos do ID do cliente e do segredo do cliente do registo da aplicação Anvilogic

Instruções de Configuração:

Ligue-se à Anvilogic para começar a recolher eventos de interesse em Microsoft Sentinel

Preencha o formulário para ingerir Alertas Anvilogic no seu Microsoft Sentinel

  • Ponto Final de Token: (https://login[.]microsoftonline[.]com/<tenant_id>/oauth2/v2.0/token)
  • Âmbito do ADX Anvilogic: (<avl_adx_uri>/.default)
  • URI do Pedido ADX Anvilogic: (<avl_adx_uri>/v2/rest/query)




ARGOS Cloud Security

Suportado pelo:ARGOS Cloud Security

A integração do ARGOS Cloud Security para Microsoft Sentinel permite-lhe ter todos os seus eventos de segurança na cloud importantes num único local. Isto permite-lhe criar facilmente dashboards, alertas e correlacionar eventos em vários sistemas. Globalmente, isto irá melhorar a postura de segurança da sua organização e a resposta a incidentes de segurança.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
ARGOS_CL Não Não

Suporte de regras de recolha de dados: Não suportado atualmente

Instruções de Configuração:

1. Subscrever o ARGOS

Certifique-se de que já possui uma Subscrição ARGOS. Caso contrário, navegue para ARGOS Cloud Security e inscreva-se no ARGOS.

Em alternativa, também pode comprar ARGOS através do Azure Marketplace.

2. Configurar a integração do Sentinel a partir do ARGOS

Configure o ARGOS para reencaminhar quaisquer novas deteções para a área de trabalho Sentinel ao fornecer ARGOS com o ID da Área de Trabalho e a Chave Primária.

Não é necessário implementar nenhuma infraestrutura personalizada.

Introduza as informações na página de configuração do arGOS Sentinel.

As novas deteções serão reencaminhadas automaticamente.

Saiba mais sobre a integração

  • ID da área de trabalho: <valor variável fornecido no momento da instalação>
  • Chave Primária: <valor variável fornecido no momento da instalação>




Atividades de Alertas do Armis (com Azure Functions)

Suportado por:Armis Corporation

O conector Atividades de Alertas do Armis dá a capacidade de ingerir Alertas e Atividades do Armis em Microsoft Sentinel através da API REST do Armis. Veja a documentação da API: https://<YourArmisInstance>.armis.com/api/v1/docs para obter mais informações. O conector fornece a capacidade de obter informações de alerta e atividade a partir da plataforma Armis e de identificar e priorizar ameaças no seu ambiente. O Armis utiliza a infraestrutura existente para detetar e identificar dispositivos sem ter de implementar agentes.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
Armis_Alerts_CL Não Não
Armis_Activities_CL Não Não

Suporte de regras de recolha de dados: Não suportado atualmente

Pré-requisitos:

  • Permissões Microsoft.Web/sites: são necessárias permissões de leitura e escrita para Azure Functions para criar uma Aplicação de Funções. Para obter mais informações, consulte Azure Functions.
  • Credenciais/permissões da API REST: a Chave Secreta do Armis é necessária. Veja a documentação para saber mais sobre a API no https://<YourArmisInstance>.armis.com/api/v1/doc

Instruções de Configuração:

NOTA: Este conector utiliza Azure Functions para ligar à API do Armis para extrair os registos para Microsoft Sentinel. Isto pode resultar em custos adicionais de ingestão de dados. Consulte a página de preços do Azure Functions para obter detalhes.

(Passo Opcional) Armazene de forma segura a área de trabalho e as chaves ou tokens de autorização da API em Azure Key Vault. Azure Key Vault fornece um mecanismo seguro para armazenar e obter valores de chave. Siga estas instruções para utilizar Azure Key Vault com uma Aplicação de Funções Azure.

NOTA: Este conector de dados depende de um analisador baseado numa Função Kusto para funcionar conforme esperado, que é implementado como parte da solução. Para ver o código da função no Log Analytics, abra o painel Log Analytics/Microsoft Sentinel Registos, clique em Funções e procure o alias ArmisActivities/ArmisAlerts e carregue o código da função. Normalmente, a função demora entre 10 a 15 minutos a ser ativada após a instalação/atualização da solução.

PASSO 1 – Passos de configuração para a API armis

Siga estas instruções para criar uma chave secreta da API armis.

  1. Iniciar sessão na instância do Armis
  2. Navegar para Definições -> Gerenciamento de API
  3. Se a chave secreta ainda não tiver sido criada, prima o botão Criar para criar a chave secreta
  4. Para aceder à tecla secreta, prima o botão Mostrar
  5. A chave secreta pode agora ser copiada e utilizada durante a configuração do conector Atividades de Alertas do Armis

PASSO 2 – Passos de Registo de Aplicações para a Aplicação no Microsoft Entra ID

Esta integração requer um Registo de aplicações no portal do Azure. Siga os passos nesta secção para criar uma nova aplicação no Microsoft Entra ID:

  1. Entre no portal do Azure.
  2. Procure e selecione Microsoft Entra ID.
  3. Em Gerir, selecione Registros de aplicativo > Novo registo.
  4. Introduza um Nome a apresentar para a sua aplicação.
  5. Selecione Registar para concluir o registo inicial da aplicação.
  6. Quando o registo terminar, o portal do Azure apresenta o painel Descrição Geral do registo de aplicações. Verá o ID da Aplicação (cliente) e o ID do Inquilino. O ID de cliente e o ID do Inquilino são necessários como parâmetros de configuração para a execução do Conector de Dados de Atividades de Alertas do Armis.

Ligação de referência:/azure/active-directory/develop/quickstart-register-app

PASSO 3 – Adicionar um segredo do cliente para a aplicação no Microsoft Entra ID

Por vezes denominado palavra-passe de aplicação, um segredo do cliente é um valor de cadeia necessário para a execução do Conector de Dados atividades de Alertas do Armis. Siga os passos nesta secção para criar um novo Segredo do Cliente:

  1. Na portal do Azure, em Registros de aplicativo, selecione a sua aplicação.
  2. Selecione Certificados & segredos > do cliente Segredos > do cliente Novo segredo do cliente.
  3. Adicione uma descrição para o segredo do cliente.
  4. Selecione uma expiração para o segredo ou especifique uma duração personalizada. O limite é de 24 meses.
  5. Selecione Adicionar.
  6. Registe o valor do segredo para utilização no código da aplicação cliente. Este valor secreto nunca mais é apresentado depois de sair desta página. O valor do segredo é necessário como parâmetro de configuração para a execução do Conector de Dados atividades do Armis Alerts.

Ligação de referência:/azure/active-directory/develop/quickstart-register-app#add-a-client-secret

PASSO 4 – Atribuir a função de Contribuidor à aplicação no Microsoft Entra ID

Siga os passos nesta secção para atribuir a função:

  1. Na portal do Azure, aceda a Grupo de Recursos e selecione o grupo de recursos.
  2. Aceda a Controlo de acesso (IAM) a partir do painel esquerdo.
  3. Clique em Adicionar e, em seguida, selecione Adicionar atribuição de função.
  4. Selecione Contribuidor como função e clique em seguinte.
  5. Em Atribuir acesso a, selecione User, group, or service principal.
  6. Clique em adicionar membros, escreva o nome da sua aplicação que criou e selecione-o.
  7. Agora, clique em Rever + atribuir e, em seguida, clique novamente em Rever + atribuir.

Ligação de referência:/azure/role-based-access-control/role-assignments-portal

PASSO 5 – Criar um Keyvault

Siga estas instruções para criar um novo Keyvault.

  1. Na portal do Azure, aceda a Cofres de chaves. Clique em criar.
  2. Selecione Subsciption (Subsciption), Resource Group (Grupo de Recursos) e indique o nome exclusivo do keyvault.

NOTA: crie um cofre de chaves separado para cada chave de API numa área de trabalho.

PASSO 6 – Criar Uma Política de Acesso no Keyvault

Siga estas instruções para criar uma política de acesso no Keyvault.

  1. Aceda a keyvaults, selecione o cofre de chaves e aceda a Políticas de acesso no painel esquerdo. Clique em criar.
  2. Selecione todas as chaves & permissões de segredos. Clique em seguinte.
  3. Na secção principal, procure pelo nome da aplicação que foi gerado em PASSO - 2. Clique em seguinte.

NOTA: certifique-se de que o Modelo de permissão na Configuração de Acesso do Key Vault está definido como "Política de acesso ao cofre"

PASSO 7 – Escolha UMA das duas opções de implementação seguintes para implementar o conector e a Função Azure associada

IMPORTANTE: Antes de implementar o conector de dados Atividades de Alertas do Armis, tenha o ID da Área de Trabalho e a Chave Primária da Área de Trabalho (pode ser copiada do seguinte) prontamente disponíveis.., bem como a(s) Chave(s) de Autorização da API armis

  • ID da área de trabalho: <valor variável fornecido no momento da instalação>
  • Chave Primária: <valor variável fornecido no momento da instalação>

Opção 1 - Modelo de Azure Resource Manager (ARM)

Utilize este método para a implementação automatizada do conector Armis.

  1. Clique no botão Implementar para Azure abaixo.

    aka.msaka.ms

  2. Selecione a Subscrição, o Grupo de Recursos e a Localização preferenciais.

  3. Introduza as informações abaixo: Nome da Função ID da Área de Trabalho Da Chave do Armis Secret Key URL do Armis (https://< armis-instance.armis.com/api/v1/>) Nome da Tabela de Alertas do Armis
    Gravidade do Nome da Tabela de Atividade do Armis (Predefinição: Baixa) Nome do KeyVault do Armis Azure ID do Cliente Azure ID do Inquilino do Segredo do Cliente

  4. Marque a caixa de verificação etiquetada Concordo com os termos e condições indicados acima.

  5. Clique em Comprar para implementar.

Opção 2 – Implementação Manual de Azure Functions

Utilize as seguintes instruções passo a passo para implementar manualmente o conector de dados Atividades de Alertas do Armis com Azure Functions (Implementação através de Visual Studio Code).

  1. Implementar uma Aplicação de Funções

NOTA: Terá de preparar o código VS para Azure desenvolvimento de funções.

  1. Transfira o ficheiro Azure Function App. Extraia o arquivo para o seu computador de desenvolvimento local.

  2. Inicie o VS Code. Selecione Ficheiro no menu principal e selecione Abrir Pasta.

  3. Selecione a pasta de nível superior a partir dos ficheiros extraídos.

  4. Selecione o ícone de Azure na Barra de atividade e, em seguida, na área Azure: Funções, selecione o botão Implementar na aplicação de funções. Se ainda não tiver sessão iniciada, selecione o ícone de Azure na Barra de atividade e, em seguida, na área Azure: Funções, selecione Iniciar sessão para Azure Se já tiver sessão iniciada, avance para o passo seguinte.

  5. Indique as seguintes informações nos pedidos:

    a. Selecionar pasta: Escolha uma pasta a partir da área de trabalho ou navegue para uma que contenha a sua aplicação de funções.

    b. Selecione Subscrição: Escolha a subscrição a utilizar.

    c. Selecione Criar nova Aplicação de Funções no Azure (não escolha a opção Avançadas)

    d. Introduza um nome globalmente exclusivo para a aplicação de funções: Escreva um nome válido num caminho de URL. O nome que escrever é validado para se certificar de que é exclusivo no Azure Functions. (por exemplo, ARMISXXXXX).

    e. Selecione um runtime: Escolha Python 3.11

    f. Selecione uma localização para novos recursos. Para um melhor desempenho e custos mais baixos, escolha a mesma região onde Microsoft Sentinel se encontra.

  6. A implementação será iniciada. É apresentada uma notificação após a criação da aplicação de funções e a aplicação do pacote de implementação.

  7. Aceda ao Portal Azure para obter a configuração da Aplicação de Funções.

  8. Configurar a Aplicação de Funções

  9. Na Aplicação de Funções, selecione o Nome da Aplicação de Funções e selecione Configuração.

  10. No separador Definições da aplicação, selecione + Nova definição da aplicação.

  11. Adicione cada uma das seguintes definições de aplicação individualmente, com os respetivos valores (sensíveis às maiúsculas e minúsculas): Nome da Tabela de Área de Trabalho ID da Área de Trabalho URL do Armis Secret Key Armis (https://< armis-instance.armis.com/api/v1/>) Nome da Tabela de Alertas armis Nome da Tabela de Atividade armis (Predefinição: Baixo) Nome do KeyVault de Agenda do Armis Azure ID do Cliente Azure ID do Inquilino do Segredo do Cliente logAnalyticsUri (opcional)

  • Utilize logAnalyticsUri para substituir o ponto final da API de análise de registos para a cloud dedicada. Por exemplo, para a cloud pública, deixe o valor vazio; para Azure ambiente de cloud GovUS, especifique o valor no seguinte formato: https://<CustomerId>.ods.opinsights.azure.us.
  1. Assim que todas as definições da aplicação tiverem sido introduzidas, clique em Guardar.




Dispositivos Armis (com Azure Functions)

Suportado por:Armis Corporation

O conector do Dispositivo Armis dá a capacidade de ingerir Dispositivos Armis em Microsoft Sentinel através da API REST do Armis. Veja a documentação da API: https://<YourArmisInstance>.armis.com/api/v1/docs para obter mais informações. O conector fornece a capacidade de obter informações do dispositivo a partir da plataforma Armis. O Armis utiliza a infraestrutura existente para detetar e identificar dispositivos sem ter de implementar agentes. O Armis também pode integrar-se nas suas ferramentas de gestão de segurança de ti existentes & para identificar e classificar cada dispositivo, gerido ou não gerido no seu ambiente.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
Armis_Devices_CL Não Não

Suporte de regras de recolha de dados: Não suportado atualmente

Pré-requisitos:

  • Permissões Microsoft.Web/sites: são necessárias permissões de leitura e escrita para Azure Functions para criar uma Aplicação de Funções. Para obter mais informações, consulte Azure Functions.
  • Credenciais/permissões da API REST: a Chave Secreta do Armis é necessária. Veja a documentação para saber mais sobre a API no https://<YourArmisInstance>.armis.com/api/v1/doc

Instruções de Configuração:

NOTA: Este conector utiliza Azure Functions para ligar à API do Armis para extrair os registos para Microsoft Sentinel. Isto pode resultar em custos adicionais de ingestão de dados. Consulte a página de preços do Azure Functions para obter detalhes.

(Passo Opcional) Armazene de forma segura a área de trabalho e as chaves ou tokens de autorização da API em Azure Key Vault. Azure Key Vault fornece um mecanismo seguro para armazenar e obter valores de chave. Siga estas instruções para utilizar Azure Key Vault com uma Aplicação de Funções Azure.

NOTA: este conector de dados depende de um analisador baseado numa Função Kusto para funcionar conforme esperado. Siga estes passos para criar o alias das funções kusto, ArmisDevice

PASSO 1 – Passos de configuração para a API armis

Siga estas instruções para criar uma chave secreta da API armis.

  1. Iniciar sessão na instância do Armis
  2. Navegar para Definições -> Gerenciamento de API
  3. Se a chave secreta ainda não tiver sido criada, prima o botão Criar para criar a chave secreta
  4. Para aceder à tecla secreta, prima o botão Mostrar
  5. A chave secreta pode agora ser copiada e utilizada durante a configuração do conector do Dispositivo Armis

PASSO 2 – Passos de Registo de Aplicações para a Aplicação no Microsoft Entra ID

Esta integração requer um Registo de aplicações no portal do Azure. Siga os passos nesta secção para criar uma nova aplicação no Microsoft Entra ID:

  1. Entre no portal do Azure.
  2. Procure e selecione Microsoft Entra ID.
  3. Em Gerir, selecione Registros de aplicativo > Novo registo.
  4. Introduza um Nome a apresentar para a sua aplicação.
  5. Selecione Registar para concluir o registo inicial da aplicação.
  6. Quando o registo terminar, o portal do Azure apresenta o painel Descrição Geral do registo de aplicações. Verá o ID da Aplicação (cliente) e o ID do Inquilino. O ID de cliente e o ID do Inquilino são necessários como parâmetros de configuração para a execução do Conector de Dados do Dispositivo Armis.

Ligação de referência:/azure/active-directory/develop/quickstart-register-app

PASSO 3 – Adicionar um segredo do cliente para a aplicação no Microsoft Entra ID

Por vezes denominado palavra-passe de aplicação, um segredo do cliente é um valor de cadeia necessário para a execução do Conector de Dados do Dispositivo Armis. Siga os passos nesta secção para criar um novo Segredo do Cliente:

  1. Na portal do Azure, em Registros de aplicativo, selecione a sua aplicação.
  2. Selecione Certificados & segredos > do cliente Segredos > do cliente Novo segredo do cliente.
  3. Adicione uma descrição para o segredo do cliente.
  4. Selecione uma expiração para o segredo ou especifique uma duração personalizada. O limite é de 24 meses.
  5. Selecione Adicionar.
  6. Registe o valor do segredo para utilização no código da aplicação cliente. Este valor secreto nunca mais é apresentado depois de sair desta página. O valor secreto é necessário como parâmetro de configuração para a execução do Conector de Dados do Dispositivo Armis.

Ligação de referência:/azure/active-directory/develop/quickstart-register-app#add-a-client-secret

PASSO 4 – Atribuir a função de Contribuidor à aplicação no Microsoft Entra ID

Siga os passos nesta secção para atribuir a função:

  1. Na portal do Azure, aceda a Grupo de Recursos e selecione o grupo de recursos.
  2. Aceda a Controlo de acesso (IAM) a partir do painel esquerdo.
  3. Clique em Adicionar e, em seguida, selecione Adicionar atribuição de função.
  4. Selecione Contribuidor como função e clique em seguinte.
  5. Em Atribuir acesso a, selecione User, group, or service principal.
  6. Clique em adicionar membros, escreva o nome da sua aplicação que criou e selecione-o.
  7. Agora, clique em Rever + atribuir e, em seguida, clique novamente em Rever + atribuir.

Ligação de referência:/azure/role-based-access-control/role-assignments-portal

PASSO 5 – Criar um Keyvault

Siga estas instruções para criar um novo Keyvault.

  1. Na portal do Azure, aceda a Cofres de chaves. Clique em criar.
  2. Selecione Subsciption (Subsciption), Resource Group (Grupo de Recursos) e indique o nome exclusivo do keyvault.

NOTA: crie um cofre de chaves separado para cada chave de API numa área de trabalho.

PASSO 6 – Criar Uma Política de Acesso no Keyvault

Siga estas instruções para criar uma política de acesso no Keyvault.

  1. Aceda a keyvaults, selecione o cofre de chaves e aceda a Políticas de acesso no painel esquerdo. Clique em criar.
  2. Selecione todas as chaves & permissões de segredos. Clique em seguinte.
  3. Na secção principal, procure pelo nome da aplicação que foi gerado em PASSO - 2. Clique em seguinte.

NOTA: certifique-se de que o Modelo de permissão na Configuração de Acesso do Key Vault está definido como "Política de acesso ao cofre"

PASSO 7 – Escolha UMA das duas opções de implementação seguintes para implementar o conector e a Função Azure associada

IMPORTANTE: Antes de implementar o conector de dados do Dispositivo Armis, tenha o ID da Área de Trabalho e a Chave Primária da Área de Trabalho (pode ser copiada do seguinte) prontamente disponíveis.., bem como a(s) Chave(s) de Autorização da API armis

  • ID da área de trabalho: <valor variável fornecido no momento da instalação>
  • Chave Primária: <valor variável fornecido no momento da instalação>

Opção 1 - Modelo de Azure Resource Manager (ARM)

Utilize este método para a implementação automatizada do conector Armis.

  1. Clique no botão Implementar para Azure abaixo.

    aka.msaka.ms

  2. Selecione a Subscrição, o Grupo de Recursos e a Localização preferenciais.

  3. Introduza as informações abaixo: Nome da Área de Trabalho nome da função ID da Área de Trabalho Key Armis Secret Key URL do Armis (https://< armis-instance.armis.com/api/v1/>) Nome da Tabela do Dispositivo Armis Nome do Armis Agendar Nome do KeyVault Azure ID do Cliente Azure ID do Inquilino do Segredo do Cliente

  4. Marque a caixa de verificação etiquetada Concordo com os termos e condições indicados acima.

  5. Clique em Comprar para implementar.

Opção 2 – Implementação Manual de Azure Functions

Utilize as seguintes instruções passo a passo para implementar manualmente o conector de dados do Dispositivo Armis com Azure Functions (Implementação através de Visual Studio Code).

  1. Implementar uma Aplicação de Funções

NOTA: Terá de preparar o código VS para Azure desenvolvimento de funções.

  1. Transfira o ficheiro Azure Function App. Extraia o arquivo para o seu computador de desenvolvimento local.

  2. Inicie o VS Code. Selecione Ficheiro no menu principal e selecione Abrir Pasta.

  3. Selecione a pasta de nível superior a partir dos ficheiros extraídos.

  4. Selecione o ícone de Azure na Barra de atividade e, em seguida, na área Azure: Funções, selecione o botão Implementar na aplicação de funções. Se ainda não tiver sessão iniciada, selecione o ícone de Azure na Barra de atividade e, em seguida, na área Azure: Funções, selecione Iniciar sessão para Azure Se já tiver sessão iniciada, avance para o passo seguinte.

  5. Indique as seguintes informações nos pedidos:

    a. Selecionar pasta: Escolha uma pasta a partir da área de trabalho ou navegue para uma que contenha a sua aplicação de funções.

    b. Selecione Subscrição: Escolha a subscrição a utilizar.

    c. Selecione Criar nova Aplicação de Funções no Azure (não escolha a opção Avançadas)

    d. Introduza um nome globalmente exclusivo para a aplicação de funções: Escreva um nome válido num caminho de URL. O nome que escrever é validado para se certificar de que é exclusivo no Azure Functions. (por exemplo, ARMISXXXXX).

    e. Selecione um runtime: Escolha Python 3.11

    f. Selecione uma localização para novos recursos. Para um melhor desempenho e custos mais baixos, escolha a mesma região onde Microsoft Sentinel se encontra.

  6. A implementação será iniciada. É apresentada uma notificação após a criação da aplicação de funções e a aplicação do pacote de implementação.

  7. Aceda ao Portal Azure para obter a configuração da Aplicação de Funções.

  8. Configurar a Aplicação de Funções

  9. Na Aplicação de Funções, selecione o Nome da Aplicação de Funções e selecione Configuração.

  10. No separador Definições da aplicação, selecione + Nova definição da aplicação.

  11. Adicione cada uma das seguintes definições de aplicação individualmente, com os respetivos valores (sensíveis às maiúsculas e minúsculas): Nome da Chave de Trabalho do ID da Área de Trabalho Armis UrL do Armis Secret Key Armis (https://< armis-instance.armis.com/api/v1/>) Nome da Tabela do Dispositivo Armis Nome do KeyVault Agendar KeyVault Azure ID de Cliente Azure ID do Inquilino do Segredo do Cliente LogAnalyticsUri (opcional)

  • Utilize logAnalyticsUri para substituir o ponto final da API de análise de registos para a cloud dedicada. Por exemplo, para a cloud pública, deixe o valor vazio; para Azure ambiente de cloud GovUS, especifique o valor no seguinte formato: https://<CustomerId>.ods.opinsights.azure.us.
  1. Assim que todas as definições da aplicação tiverem sido introduzidas, clique em Guardar.




Alertas do Atlassian Beacon

Suportado pela:DEFEND Ltd.

O Atlassian Beacon é um produto da cloud criado para deteção inteligente de ameaças nas plataformas Atlassian (Jira, Confluence e Atlassian Administração). Isto pode ajudar os utilizadores a detetar, investigar e responder a atividades de utilizadores de risco para o conjunto de produtos Atlassian. A solução é um conector de dados personalizado da DEFEND Ltd. que é utilizado para visualizar os alertas ingeridos do Atlassian Beacon para Microsoft Sentinel através de uma Aplicação Lógica.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
atlassian_beacon_alerts_CL Não Não

Suporte de regras de recolha de dados: Não suportado atualmente

Instruções de Configuração:

1. Microsoft Sentinel

  1. Navegue para a aplicação lógica "Atlassian Beacon Integration" recentemente instalada

  2. Navegue para "Estruturador de aplicações lógicas"

  3. Expanda "Quando um pedido HTTP é recebido"

  4. Copiar o "URL HTTP POST"

2. Atlassian Beacon

  1. Iniciar sessão no Atlassian Beacon com uma conta de administrador

  2. Navegue para "Reencaminhamento SIEM" em DEFINIÇÕES

  3. Colar o URL copiado da Aplicação Lógica na caixa de texto

  4. Clique no botão "Guardar"

3. Teste e Validação

  1. Iniciar sessão no Atlassian Beacon com uma conta de administrador

  2. Navegue para "Reencaminhamento SIEM" em DEFINIÇÕES

  3. Clique no botão "Testar" mesmo ao lado do webhook recentemente configurado

  4. Navegue para Microsoft Sentinel

  5. Navegue para a Aplicação Lógica recentemente instalada

  6. Verificar a Execução da Aplicação Lógica em "Histórico de execuções"

  7. Procurar registos sob o nome da tabela "atlassian_beacon_alerts_CL" em "Registos"

  8. Se a regra analítica tiver sido ativada, o alerta de Teste acima deverá ter criado um incidente no Microsoft Sentinel




Auditoria de Confluência Atlassian (através do Codeless Connector Framework)

Suportado por:Microsoft Corporation

O conector de dados da Auditoria de Confluência Atlassian fornece a capacidade de ingerir eventos de Registos de Auditoria de Confluência em Microsoft Sentinel através da API REST. Veja a documentação da API para obter mais informações. O conector permite a obtenção de eventos para avaliar potenciais riscos de segurança, monitorizar a colaboração e diagnosticar e resolver problemas de configuração.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
ConfluenceAuditLogs_CL Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Pré-requisitos:

Instruções de Configuração:

Ligar à API atlassian Confluence para começar a recolher registos de auditoria no Microsoft Sentinel

Para ativar o conector da Confluência Atlassian para Microsoft Sentinel, clique para adicionar uma organização, preencha o formulário com as credenciais de ambiente Confluence e clique em Ligar. Siga estes passos para criar um token de API.

  • Grelha de Conectores de Dados (configurar no portal)




Auditoria Atlassian Jira (com Azure Functions)

Suportado por:Microsoft Corporation

O conector de dados auditoria atlassian Jira fornece a capacidade de ingerir eventos de Registos de Auditoria Jira em Microsoft Sentinel através da API REST. Veja a documentação da API para obter mais informações. O conector permite a obtenção de eventos para avaliar potenciais riscos de segurança, monitorizar a colaboração e diagnosticar e resolver problemas de configuração.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
Jira_Audit_CL Não Não

Suporte de regras de recolha de dados: Não suportado atualmente

Pré-requisitos:

  • Permissões Microsoft.Web/sites: são necessárias permissões de leitura e escrita para Azure Functions para criar uma Aplicação de Funções. Para obter mais informações, consulte Azure Functions.
  • Credenciais/permissões da API REST: JiraAccessToken, JiraUsername é necessário para a API REST. Para obter mais informações, veja API. Verifique todos os requisitos e siga as instruções para obter credenciais.

Instruções de Configuração:

NOTA: Este conector utiliza Azure Functions para ligar à API REST Jira para solicitar os registos para Microsoft Sentinel. Isto pode resultar em custos adicionais de ingestão de dados. Consulte a página de preços do Azure Functions para obter detalhes.

(Passo Opcional) Armazene de forma segura a área de trabalho e as chaves ou tokens de autorização da API em Azure Key Vault. Azure Key Vault fornece um mecanismo seguro para armazenar e obter valores de chave. Siga estas instruções para utilizar Azure Key Vault com uma Aplicação de Funções Azure.

NOTA: este conector de dados depende de um analisador baseado numa Função Kusto para funcionar conforme esperado. Siga estes passos para criar o alias das funções kusto, JiraAudit

PASSO 1 – Passos de configuração para a API Jira

Siga as instruções para obter as credenciais.

PASSO 2 – escolha UMA das duas opções de implementação seguintes para implementar o conector e a Função Azure associada

IMPORTANTE: Antes de implementar o conector de dados da Área de Trabalho, tenha o ID da Área de Trabalho e a Chave Primária da Área de Trabalho (pode ser copiado do seguinte).

  • ID da área de trabalho: <valor variável fornecido no momento da instalação>
  • Chave Primária: <valor variável fornecido no momento da instalação>

Opção 1 - Modelo de Azure Resource Manager (ARM)

Utilize este método para a implementação automatizada do conector de dados de Auditoria Jira com um Arm Tempate.

  1. Clique no botão Implementar para Azure abaixo.

    aka.msaka.ms

  2. Selecione a Subscrição, o Grupo de Recursos e a Localização preferenciais.

NOTA: No mesmo grupo de recursos, não pode misturar o Windows e Linux aplicações na mesma região. Selecione o grupo de recursos existente sem aplicações do Windows ou crie um novo grupo de recursos. 3. Introduza jiraAccessToken, JiraUsername, JiraHomeSiteName (parte do nome do site abreviado, como exemplo HOMESITENAME de https://community.atlassian.com) e implemente. 4. Marque a caixa de verificação identificada como Concordo com os termos e condições acima indicados. 5. Clique em Comprar para implementar.

Opção 2 – Implementação Manual de Azure Functions

Utilize as seguintes instruções passo a passo para implementar manualmente o conector de dados de Auditoria Jira com Azure Functions (Implementação através de Visual Studio Code).

  1. Implementar uma Aplicação de Funções

NOTA: Terá de preparar o código VS para Azure desenvolvimento de funções.

  1. Transfira o ficheiro Azure Function App. Extraia o arquivo para o seu computador de desenvolvimento local.

  2. Inicie o VS Code. Selecione Ficheiro no menu principal e selecione Abrir Pasta.

  3. Selecione a pasta de nível superior a partir dos ficheiros extraídos.

  4. Selecione o ícone de Azure na Barra de atividade e, em seguida, na área Azure: Funções, selecione o botão Implementar na aplicação de funções. Se ainda não tiver sessão iniciada, selecione o ícone de Azure na Barra de atividade e, em seguida, na área Azure: Funções, selecione Iniciar sessão para Azure Se já tiver sessão iniciada, avance para o passo seguinte.

  5. Indique as seguintes informações nos pedidos:

    a. Selecionar pasta: Escolha uma pasta a partir da área de trabalho ou navegue para uma que contenha a sua aplicação de funções.

    b. Selecione Subscrição: Escolha a subscrição a utilizar.

    c. Selecione Criar nova Aplicação de Funções no Azure (não escolha a opção Avançadas)

    d. Introduza um nome globalmente exclusivo para a aplicação de funções: Escreva um nome válido num caminho de URL. O nome que escrever é validado para se certificar de que é exclusivo no Azure Functions. (por exemplo, JiraAuditXXXXX).

    e. Selecione um runtime: Selecione Python 3.11.

    f. Selecione uma localização para novos recursos. Para um melhor desempenho e custos mais baixos, escolha a mesma região onde Microsoft Sentinel se encontra.

  6. A implementação será iniciada. É apresentada uma notificação após a criação da aplicação de funções e a aplicação do pacote de implementação.

  7. Aceda ao Portal Azure para obter a configuração da Aplicação de Funções.

  8. Configurar a Aplicação de Funções

  9. Na Aplicação de Funções, selecione o Nome da Aplicação de Funções e selecione Configuração.

  10. No separador Definições da aplicação, selecione Nova definição da aplicação.

  11. Adicione cada uma das seguintes definições de aplicação individualmente, com os respetivos valores de cadeia (sensíveis às maiúsculas e minúsculas): JiraUsername JiraAccessToken JiraHomeSiteName WorkspaceID WorkspaceKey logAnalyticsUri (opcional)

  • Utilize logAnalyticsUri para substituir o ponto final da API de análise de registos para a cloud dedicada. Por exemplo, para a cloud pública, deixe o valor vazio; para Azure ambiente de cloud GovUS, especifique o valor no seguinte formato: https://<CustomerId>.ods.opinsights.azure.us.
  1. Assim que todas as definições da aplicação tiverem sido introduzidas, clique em Guardar.




Auditoria Atlassian Jira (através do Codeless Connector Framework)

Suportado por:Microsoft Corporation

O conector de dados auditoria atlassian Jira fornece a capacidade de ingerir eventos de Registos de Auditoria Jira em Microsoft Sentinel através da API REST. Veja a documentação da API para obter mais informações. O conector permite a obtenção de eventos para avaliar potenciais riscos de segurança, monitorizar a colaboração e diagnosticar e resolver problemas de configuração.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
Jira_Audit_v2_CL Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Pré-requisitos:

  • Acesso à API Atlassian Jira: é necessária permissão para Administrar Jira para obter acesso à API de registos de Auditoria da Jira. Veja a documentação da API Jira para saber mais sobre a API de auditoria.

Instruções de Configuração:

Para ativar o conector Atlassian Jira para Microsoft Sentinel, clique para adicionar uma organização, preencha o formulário com as credenciais de ambiente Jira e clique em Ligar. Siga estes passos para criar um token de API.

  • Grelha de Conectores de Dados (configurar no portal)




Registos Auth0 (através do Codeless Connector Framework)

Suportado por:Microsoft Corporation

O conector de dados Auth0 permite ingerir registos da API Auth0 para Microsoft Sentinel. O conector de dados baseia-se no Microsoft Sentinel Codeless Connector Framework. Utiliza a API Auth0 para obter registos e suporta transformações de tempo de ingestão baseadas em DCR que analisam os dados de segurança recebidos numa tabela personalizada para que as consultas não precisem de analisá-la novamente, o que resulta num melhor desempenho.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
Auth0Logs_CL Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Instruções de Configuração:

PASSO 1 – Passos de configuração para a API de Gestão de Autenticação

Siga as instruções para obter as credenciais.

  1. No Dashboard Auth0, aceda a [Aplicações Aplicações>]
  2. Selecione a sua Aplicação. Esta deve ser uma Aplicação [Máquina a Computador] configurada com, pelo menos, as permissões [read:logs] e [read:logs_users].
  3. Copiar [Domínio, ClientID, Segredo do Cliente]
  • URL da API Base: (https://example.auth0.com)
  • ID de Cliente: (ID de Cliente)
  • Segredo do Cliente: (Token de API)
  • Ativar/Desativar Ligação




WebCTRL Lógica Automatizada

Suportado por:Microsoft Corporation

Pode transmitir em fluxo os registos de auditoria a partir do servidor SQL WebCTRL alojado em computadores Windows ligados à sua Microsoft Sentinel. Esta ligação permite-lhe ver dashboards, criar alertas personalizados e melhorar a investigação. Isto fornece informações sobre os seus Sistemas de Controlo Industrial que são monitorizados ou controlados pela aplicação WebCTRL BAS.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
Event Sim Não

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Instruções de Configuração:

1. Instale e integre o agente da Microsoft para Windows.

Saiba mais sobre a configuração do agente e a integração de eventos do Windows.

Pode ignorar este passo se já tiver instalado o agente da Microsoft para Windows

2. Configurar a tarefa do Windows para ler os dados de auditoria e escrevê-la em eventos do Windows

Instale e configure a Tarefa Agendada do Windows para ler os registos de auditoria no SQL e escrevê-los como Eventos do Windows. Estes Eventos do Windows serão recolhidos pelo agente e reencaminhados para Microsoft Sentinel.

Repare que os dados de todos os computadores serão armazenados na área de trabalho selecionada

2.1 Copie os ficheiros de configuração para uma localização no servidor.

2.2 Atualize os parâmetros do script ALC-WebCTRL-AuditPull.ps1 (copiados no passo acima), como o nome da base de dados de destino e os IDs do evento do Windows. Veja os comentários no script para obter mais detalhes.

2.3 Atualize as definições de tarefa do Windows no ficheiro ALC-WebCTRL-AuditPullTaskConfig.xml que foi copiado no passo acima de acordo com o requisito. Veja os comentários no ficheiro para obter mais detalhes.

2.4 Instalar tarefas do Windows com as configurações atualizadas copiadas nos passos acima

  • Execute o seguinte comando no Powershell a partir do diretório onde os ficheiros de configuração são copiados no passo 2.1: <valor variável fornecido no momento da instalação>

3. Validar ligação

Siga as instruções para validar a conectividade:

Abra o Log Analytics para marcar se os registos forem recebidos com o esquema evento.

Pode demorar cerca de 20 minutos até que a ligação transmita os dados para a área de trabalho.

Se os registos não forem recebidos, valide os passos abaixo para quaisquer problemas de tempo de execução:

  1. Certifique-se de que a tarefa agendada é criada e está no estado de execução no Programador de Tarefas do Windows.

  2. Verifique se existem erros de execução de tarefas no separador histórico no Programador de Tarefas do Windows para a tarefa recentemente criada no passo 2.4

  3. Confirme que a tabela Auditoria do SQL consiste em novos registos enquanto a tarefa agendada do Windows é executada.




Conector de Dados EKS do AWS (através do Codeless Connector Framework)

Suportado por:Microsoft Corporation

O conector de dados do AWS EKS fornece a capacidade de ingerir registos de auditoria do Amazon Elastic Kubernetes Service para Microsoft Sentinel. Este conector centra-se nos registos de auditoria do EKS (formato JSON) que contêm informações detalhadas sobre pedidos do servidor de API, decisões de autenticação e atividades de cluster. O conector utiliza o SQS do AWS para receber notificações quando novos ficheiros de registo de auditoria são exportados para S3, garantindo monitorização de segurança em tempo real e controlo de conformidade para os clusters do Kubernetes.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
AWSEKSLogs_CL Não Não

Suporte de regras de recolha de dados: Não suportado atualmente

Instruções de Configuração:

1. Implementação do CloudFormation do AWS

Utilize os modelos cloudFormation fornecidos para configurar o ambiente do AWS para enviar registos do EKS do AWS para a área de trabalho do Log Analytics.

Implementar Modelos de CloudFormation no AWS:

  1. Navegue para a CloudFormation Stacks do AWS.
  2. Clique em Criar pilha e selecione Com novos recursos.
  3. Selecione Carregar um ficheiro de modelo e, em seguida, clique em Escolher ficheiro para carregar o modelo CloudFormation adequado (Modelo 1 e 2 abaixo) fornecido.
  4. Siga as instruções e clique em Seguinte para concluir a criação da pilha.
  5. Após a criação das pilhas, navegue para a secção Saídas . Execute os scripts nos passos 1 e 2 a partir da secção de saída. Transmite o registo de eks para sqs.
  6. Na mesma secção de saídas, anote o ARN da Função e o URL da Fila sqS que vão ser utilizados no conector de ligação.
  • Modelo 1: implementação do fornecedor de autenticação openID Connect: <valor variável fornecido no momento da instalação>
  • Modelo 2: Implementação de Recursos do EKS do AWS: <valor variável fornecido no momento da instalação>

2. Ligar novos recoletores

Para ativar o Conector do Hub de Segurança do AWS para Microsoft Sentinel, clique no botão Adicionar novo recoletor, preencha as informações necessárias no painel de contexto e clique em Ligar.

3. Ligar

Ative o conector EKS do AWS.

  • Ativar/Desativar Ligação




Registos de Acesso do Servidor AWS S3 (através do Codeless Connector Framework)

Suportado por:Microsoft Corporation

Este conector permite-lhe ingerir Registos de Acesso do Servidor AWS S3 no Microsoft Sentinel. Estes registos contêm registos detalhados para pedidos feitos a registos S3, incluindo o tipo de pedido, acesso a recursos, informações do requerente e detalhes de resposta. Estes registos são úteis para analisar padrões de acesso, depurar problemas e garantir a conformidade de segurança.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
AWSS3ServerAccess Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Pré-requisitos:

  • Ambiente: tem de ter os seguintes recursos do AWS definidos e configurados: Registo S3, Serviço de Fila Simples (SQS), funções de IAM e políticas de permissões.

Instruções de Configuração:

  1. Implementação do CloudFormation do AWS Para configurar o acesso no AWS, foram gerados dois modelos para configurar o ambiente do AWS para enviar registos a partir de registos de Acesso do Servidor AWS S3 para a área de trabalho do Log Analytics.

Implementar Modelos de CloudFormation no AWS:

  1. Navegue para a CloudFormation Stacks do AWS.
  2. Clique em Criar pilha e selecione Com novos recursos.
  3. Selecione Carregar um ficheiro de modelo e, em seguida, clique em Escolher ficheiro para carregar o modelo CloudFormation adequado fornecido.
  4. Siga as instruções e clique em Seguinte para concluir a criação da pilha.
  5. Após a criação das pilhas, anote o ARN da Função e o URL da Fila SQS.
  • Modelo 1: implementação do fornecedor de autenticação openID Connect: <valor variável fornecido no momento da instalação>
  • Modelo 2: implementação de recursos do AWS Server Access: <valor variável fornecido no momento da instalação>
  1. Ligar novos recoletores Para ativar o Conector de Registos de Acesso do Servidor AWS S3 para Microsoft Sentinel, clique no botão Adicionar novo recoletor, preencha as informações necessárias no painel de contexto e clique em Ligar.
  • Grelha de Conectores de Dados (configurar no portal)




Resultados do Hub de Segurança do AWS (através do Codeless Connector Framework)

Suportado por:Microsoft Corporation

Este conector permite a ingestão de Resultados do Hub de Segurança do AWS, que são recolhidos em registos do AWS S3, em Microsoft Sentinel. Ajuda a simplificar o processo de monitorização e gestão de alertas de segurança ao integrar os Resultados do Hub de Segurança do AWS com as capacidades avançadas de deteção e resposta de ameaças do Microsoft Sentinel.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
AWSSecurityHubFindings Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Pré-requisitos:

  • Ambiente: tem de ter os seguintes recursos do AWS definidos e configurados: Hub de Segurança do AWS, Amazon Data Firehose, Amazon EventBridge, S3 Bucket, Simple Queue Service (SQS), funções E políticas de permissões de IAM.

Instruções de Configuração:

  1. Implementação do CloudFormation do AWS Utilize os modelos cloudFormation fornecidos para configurar o ambiente do AWS para enviar registos do Hub de Segurança do AWS para a área de trabalho do Log Analytics.

Implementar Modelos de CloudFormation no AWS:

  1. Navegue para a CloudFormation Stacks do AWS.
  2. Clique em Criar pilha e selecione Com novos recursos.
  3. Selecione Carregar um ficheiro de modelo e, em seguida, clique em Escolher ficheiro para carregar o modelo CloudFormation adequado fornecido.
  4. Siga as instruções e clique em Seguinte para concluir a criação da pilha.
  5. Após a criação das pilhas, anote o ARN da Função e o URL da Fila SQS.
  • Modelo 1: implementação do fornecedor de autenticação openID Connect: <valor variável fornecido no momento da instalação>
  • Modelo 2: Implementação de recursos do Hub de Segurança do AWS: <valor variável fornecido no momento da instalação>
  1. Ligar novos recoletores Para ativar o Conector do Hub de Segurança do AWS para Microsoft Sentinel, clique no botão Adicionar novo recoletor, preencha as informações necessárias no painel de contexto e clique em Ligar.
  • Grelha de Conectores de Dados (configurar no portal)




Atividade Azure

Suportado por:Microsoft Corporation

Azure Registo de Atividades é um registo de subscrição que fornece informações sobre eventos ao nível da subscrição que ocorrem no Azure, incluindo eventos de Azure Resource Manager dados operacionais, eventos de estado de funcionamento do serviço, operações de escrita realizadas nos recursos na sua subscrição e a status de atividades realizadas no Azure. Para obter mais informações, veja a documentação do Microsoft Sentinel .

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
AzureActivity Não Não

Suporte de regras de recolha de dados: Não suportado atualmente


Conta Lote do Azure

Suportado por:Microsoft Corporation

Lote do Azure Conta é uma entidade identificada exclusivamente no serviço Batch. A maioria das soluções do Batch utiliza o Armazenamento Azure para armazenar ficheiros de recursos e ficheiros de saída, pelo que cada conta do Batch está normalmente associada a uma conta de armazenamento correspondente. Este conector permite-lhe transmitir em fluxo a sua conta Lote do Azure diagnóstico inicia sessão no Microsoft Sentinel, permitindo-lhe monitorizar continuamente a atividade. Para obter mais informações, veja a documentação do Microsoft Sentinel.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
AzureDiagnostics Não Não

Suporte de regras de recolha de dados: Não suportado atualmente

Pré-requisitos:

  • Política: Função de proprietário atribuída para cada âmbito de atribuição de política

Instruções de Configuração:

Ligue o diagnóstico da Conta do Lote do Azure ao Sentinel.

Este conector utiliza Azure Policy para aplicar uma única configuração de transmissão em fluxo de registos Lote do Azure Conta a uma coleção de instâncias, definida como um âmbito. Siga as instruções abaixo para criar e aplicar uma política a todas as instâncias atuais e futuras. Tenha em atenção que pode já ter uma política ativa para este tipo de recurso.

Stream diagnóstico registos da Sua Conta de Lote do Azure em escala

**Inicie o assistente Azure Policy Atribuição e siga os passos. **

  1. No separador Informações Básicas, clique no botão com os três pontos em Âmbito para selecionar a sua subscrição.
  2. No separador Parâmetros, selecione a área de trabalho Microsoft Sentinel na lista pendente área de trabalho do Log Analytics e deixe marcada como "Verdadeiro" todas as categorias de registo que pretende ingerir.
  3. Para aplicar a política nos recursos existentes, marque a caixa criar uma tarefa de remediação marcar no separador Remediação.




Azure CloudNGFW by Palo Alto Networks

Suportado por:Palo Alto Networks

A Firewall de Próxima Geração da Cloud da Palo Alto Networks - um serviço ISV nativo Azure - é a Firewall de Próxima Geração (NGFW) da Palo Alto Networks fornecida como um serviço nativo da cloud no Azure. Pode detetar o Cloud NGFW no Azure Marketplace e consumê-lo nas Redes Virtuais (VNet) Azure. Com a NGFW da Cloud, pode aceder às principais capacidades da NGFW, tais como O ID da Aplicação, tecnologias baseadas na filtragem de URL. Fornece prevenção e deteção de ameaças através de serviços de segurança fornecidos na cloud e assinaturas de prevenção de ameaças. O conector permite-lhe ligar facilmente os registos da NGFW da Cloud com Microsoft Sentinel, ver dashboards, criar alertas personalizados e melhorar a investigação. Isto dá-lhe mais informações sobre a rede da sua organização e melhora as suas capacidades de operação de segurança. Para obter mais informações, veja a documentação do Cloud NGFW para Azure.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
fluentbit_CL Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Instruções de Configuração:

Connect Cloud NGFW by Palo Alto Networks to Microsoft Sentinel

Ative as Definições de Registo em Todas as NGFWs da Cloud pela Palo Alto Networks.

Dentro do recurso NGFW da Cloud:

  1. Navegue para as Definições de Registo a partir da home page.
  2. Certifique-se de que a caixa de verificação Ativar Definições de Registo está selecionada.
  3. No menu pendente Definições de Registo , selecione a Área de Trabalho do Log Analytics pretendida.
  4. Confirme as suas seleções e configurações.
  5. Clique em Guardar para aplicar as definições.




Azure Cognitive Search

Suportado por:Microsoft Corporation

Azure Cognitive Search é um serviço de pesquisa na cloud que fornece aos programadores infraestruturas, APIs e ferramentas para criar uma experiência de pesquisa avançada em conteúdos privados e heterogéneos em aplicações Web, móveis e empresariais. Este conector permite-lhe transmitir em fluxo os registos do Azure Cognitive Search diagnóstico para Microsoft Sentinel, permitindo-lhe monitorizar continuamente a atividade.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
AzureDiagnostics Não Não

Suporte de regras de recolha de dados: Não suportado atualmente

Pré-requisitos:

  • Política: Função de proprietário atribuída para cada âmbito de atribuição de política

Instruções de Configuração:

Ligue os registos do Azure Cognitive Search diagnóstico ao Sentinel.

Este conector utiliza Azure Policy para aplicar uma única Azure Cognitive Search configuração de transmissão em fluxo de registos a uma coleção de instâncias, definida como um âmbito. Siga as instruções abaixo para criar e aplicar uma política a todas as instâncias atuais e futuras. Tenha em atenção que pode já ter uma política ativa para este tipo de recurso.

Stream diagnóstico registos do seu Azure Cognitive Search em escala

**Inicie o assistente Azure Policy Atribuição e siga os passos. **

  1. No separador Informações Básicas, clique no botão com os três pontos em Âmbito para selecionar a sua subscrição.
  2. No separador Parâmetros, selecione a área de trabalho Microsoft Sentinel na lista pendente área de trabalho do Log Analytics e deixe marcada como "Verdadeiro" todas as categorias de registo que pretende ingerir.
  3. Para aplicar a política nos recursos existentes, marque a caixa criar uma tarefa de remediação marcar no separador Remediação.




Azure DDoS Protection

Suportado por:Microsoft Corporation

Ligue-se aos registos do Standard DDoS Protection Azure através dos Registos de Diagnóstico de Endereços IP Públicos. Além da proteção de DDoS principal na plataforma, o Azure DDoS Protection Standard fornece capacidades avançadas de mitigação de DDoS contra ataques de rede. É automaticamente otimizado para proteger os seus recursos Azure específicos. A proteção é simples de ativar durante a criação de novas redes virtuais. Também pode ser feito após a criação e não requer alterações de aplicação ou de recursos. Para obter mais informações, veja a documentação do Microsoft Sentinel.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
AzureDiagnostics Não Não

Suporte de regras de recolha de dados: Não suportado atualmente


Azure Registos de Auditoria do DevOps (através do Codeless Connector Framework)

Suportado por:Microsoft Corporation

O conector de dados dos Registos de Auditoria do Azure DevOps permite-lhe ingerir eventos de auditoria do Azure DevOps para Microsoft Sentinel. Este conector de dados é criado com o Microsoft Sentinel Codeless Connector Framework, garantindo uma integração totalmente integrada. Tira partido da API de Registos de Auditoria do Azure DevOps para obter eventos de auditoria detalhados e suporta transformações de tempo de ingestão baseadas em DCR. Estas transformações permitem analisar os dados de auditoria recebidos numa tabela personalizada durante a ingestão, melhorando o desempenho das consultas ao eliminar a necessidade de análise adicional. Ao utilizar este conector, pode obter visibilidade melhorada para o seu ambiente Azure DevOps e simplificar as operações de segurança.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
ADOAuditLogs_CL Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Pré-requisitos:

  • Azure Pré-requisito do DevOps: certifique-se do seguinte:
    1. Registe uma Aplicação Entra no Centro de Microsoft Entra Administração em Registos de Aplicações.
    2. Em "Permissões de API" - adicione Permissões a "Azure DevOps - vso.auditlog".
    3. Em "Certificados & segredos" - gere "Segredo do cliente".
    4. Em "Autenticação" - adicione o URI de Redirecionamento encontrado abaixo no campo correspondente.
    5. Nas definições do Azure DevOps , ative o registo de auditoria e defina Ver registo de auditoria para o utilizador. Azure Auditoria de DevOps.
    6. Certifique-se de que o utilizador atribuído para ligar o conector de dados tem a permissão Ver registos de auditoria explicitamente definida como Permitir em todos os momentos. Esta permissão é essencial para a ingestão de registos com êxito. Se a permissão for revogada ou não for concedida, a ingestão de dados falhará ou será interrompida.

Instruções de Configuração:

**Ligue-se ao Azure DevOps para começar a recolher registos de Auditoria no Microsoft Sentinel. **

  1. Introduza a Aplicação que registou.
  2. Na secção "Descrição geral", copie o ID da Aplicação (cliente).
  3. Selecione o botão "Pontos finais" e copie o valor "OAuth 2.0 authorization endpoint (v2)" e o valor "OAuth 2.0 token endpoint (v2)".
  4. Na secção "Certificados & segredos", copie o "valor segredo do cliente" e armazene-o de forma segura.
  5. Forneça as informações necessárias abaixo e clique em "Ligar".




Hub de Eventos do Azure

Suportado por:Microsoft Corporation

Hubs de Eventos do Azure é uma plataforma de transmissão em fluxo de macrodados e um serviço de ingestão de eventos. Pode receber e processar milhões de eventos por segundo. Este conector permite-lhe transmitir em fluxo os Azure Hub de Eventos diagnóstico inicia sessão no Microsoft Sentinel, permitindo-lhe monitorizar continuamente a atividade.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
AzureDiagnostics Não Não

Suporte de regras de recolha de dados: Não suportado atualmente

Pré-requisitos:

  • Política: Função de proprietário atribuída para cada âmbito de atribuição de política

Instruções de Configuração:

Ligue os diagnóstico do Hub de Eventos do Azure ao Sentinel.

Este conector utiliza Azure Policy para aplicar um único Azure configuração de transmissão em fluxo de registos do Hub de Eventos a uma coleção de instâncias, definida como um âmbito. Siga as instruções abaixo para criar e aplicar uma política a todas as instâncias atuais e futuras. Tenha em atenção que pode já ter uma política ativa para este tipo de recurso.

Stream diagnóstico registos do Hub de Eventos do Azure em escala

**Inicie o assistente Azure Policy Atribuição e siga os passos. **

  1. No separador Informações Básicas, clique no botão com os três pontos em Âmbito para selecionar a sua subscrição.
  2. No separador Parâmetros, selecione a área de trabalho Microsoft Sentinel na lista pendente área de trabalho do Log Analytics e deixe marcada como "Verdadeiro" todas as categorias de registo que pretende ingerir.
  3. Para aplicar a política nos recursos existentes, marque a caixa criar uma tarefa de remediação marcar no separador Remediação.




Firewall do Azure

Suportado por:Microsoft Corporation

Ligue-se ao Firewall do Azure. Firewall do Azure é um serviço de segurança de rede gerido e baseado na cloud que protege os seus recursos de Azure Rede Virtual. É uma firewall totalmente com monitorização de estado como um serviço com elevada disponibilidade incorporada e escalabilidade da cloud sem restrições. Para obter mais informações, veja a documentação do Microsoft Sentinel.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
AzureDiagnostics Não Não
AZFWApplicationRule Sim Sim
AZFWFlowTrace Sim Sim
AZFWFatFlow Sim Sim
AZFWNatRule Sim Sim
AZFWDnsQuery Sim Sim
AZFWIdpsSignature Sim Sim
AZFWInternalFqdnResolutionFailure Sim Sim
AZFWNetworkRule Sim Sim
AZFWThreatIntel Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho


Azure Key Vault

Suportado por:Microsoft Corporation

Azure Key Vault é um serviço cloud para armazenar e aceder a segredos de forma segura. Um segredo é tudo aquilo a que pretende controlar rigorosamente o acesso, como chaves de API, palavras-passe, certificados ou chaves criptográficas. Este conector permite-lhe transmitir em fluxo os Azure Key Vault diagnóstico inicia sessão no Microsoft Sentinel, permitindo-lhe monitorizar continuamente a atividade em todas as suas instâncias. Para obter mais informações, veja a documentação do Microsoft Sentinel.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
AzureDiagnostics Não Não

Suporte de regras de recolha de dados: Não suportado atualmente


Serviço de Kubernetes do Azure (AKS)

Suportado por:Microsoft Corporation

Serviço de Kubernetes do Azure (AKS) é um serviço de orquestração de contentores de código aberto e totalmente gerido que lhe permite implementar, dimensionar e gerir contentores do Docker e aplicações baseadas em contentores num ambiente de cluster. Este conector permite-lhe transmitir em fluxo o seu Serviço de Kubernetes do Azure (AKS) diagnóstico inicia sessão no Microsoft Sentinel, permitindo-lhe monitorizar continuamente a atividade em todas as suas instâncias. Para obter mais informações, veja a documentação do Microsoft Sentinel.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
AzureDiagnostics Não Não

Suporte de regras de recolha de dados: Não suportado atualmente


Aplicativos Lógicos do Azure

Suportado por:Microsoft Corporation

Aplicativos Lógicos do Azure é uma plataforma baseada na cloud para criar e executar fluxos de trabalho automatizados que integram as suas aplicações, dados, serviços e sistemas. Este conector permite-lhe transmitir em fluxo o seu Aplicativos Lógicos do Azure diagnóstico inicia sessão no Microsoft Sentinel, permitindo-lhe monitorizar continuamente a atividade.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
AzureDiagnostics Não Não

Suporte de regras de recolha de dados: Não suportado atualmente

Pré-requisitos:

  • Política: Função de proprietário atribuída para cada âmbito de atribuição de política

Instruções de Configuração:

Ligue o diagnóstico do Logic Apps ao Sentinel.

Este conector utiliza Azure Policy para aplicar uma única configuração de transmissão em fluxo de registos do Aplicativos Lógicos do Azure a uma coleção de instâncias, definida como um âmbito. Siga as instruções abaixo para criar e aplicar uma política a todas as instâncias atuais e futuras. Tenha em atenção que pode já ter uma política ativa para este tipo de recurso.

Stream diagnóstico registos do Aplicativos Lógicos do Azure em escala

**Inicie o assistente Azure Policy Atribuição e siga os passos. **

  1. No separador Informações Básicas, clique no botão com os três pontos em Âmbito para selecionar a sua subscrição.
  2. No separador Parâmetros, selecione a área de trabalho Microsoft Sentinel na lista pendente área de trabalho do Log Analytics e deixe marcada como "Verdadeiro" todas as categorias de registo que pretende ingerir.
  3. Para aplicar a política nos recursos existentes, marque a caixa criar uma tarefa de remediação marcar no separador Remediação.




Azure Resource Graph

Suportado por:Microsoft Corporation

Azure Resource Graph conector fornece informações mais detalhadas sobre Azure eventos ao complementar detalhes sobre Azure subscrições e recursos Azure.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos

Suporte de regras de recolha de dados: Não suportado atualmente

Pré-requisitos:

  • Política: permissão de função de proprietário em subscrições Azure

Instruções de Configuração:

Ligar Azure Resource Graph ao Microsoft Sentinel




Barramento de Serviço do Azure

Suportado por:Microsoft Corporation

Barramento de Serviço do Azure é um mediador de mensagens empresariais totalmente gerido com filas de mensagens e tópicos de publicação-subscrição (num espaço de nomes). Este conector permite-lhe transmitir em fluxo os registos do Barramento de Serviço do Azure diagnóstico para Microsoft Sentinel, permitindo-lhe monitorizar continuamente a atividade.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
AzureDiagnostics Não Não

Suporte de regras de recolha de dados: Não suportado atualmente

Pré-requisitos:

  • Política: Função de proprietário atribuída para cada âmbito de atribuição de política

Instruções de Configuração:

Ligue os registos do Barramento de Serviço do Azure diagnóstico ao Sentinel.

Este conector utiliza Azure Policy para aplicar uma única configuração de transmissão em fluxo de registos Barramento de Serviço do Azure a uma coleção de instâncias, definida como um âmbito. Siga as instruções abaixo para criar e aplicar uma política a todas as instâncias atuais e futuras. Tenha em atenção que pode já ter uma política ativa para este tipo de recurso.

Stream diagnóstico registos do seu Barramento de Serviço do Azure em escala

**Inicie o assistente Azure Policy Atribuição e siga os passos. **

  1. No separador Informações Básicas, clique no botão com os três pontos em Âmbito para selecionar a sua subscrição.
  2. No separador Parâmetros, selecione a área de trabalho Microsoft Sentinel na lista pendente área de trabalho do Log Analytics e deixe marcada como "Verdadeiro" todas as categorias de registo que pretende ingerir.
  3. Para aplicar a política nos recursos existentes, marque a caixa criar uma tarefa de remediação marcar no separador Remediação.




Bases de Dados SQL do Azure

Suportado por:Microsoft Corporation

SQL do Azure é um motor de base de dados PaaS (Plataforma como Serviço) totalmente gerido que processa a maioria das funções de gestão de bases de dados, como atualização, aplicação de patches, cópias de segurança e monitorização, sem necessidade de envolvimento do utilizador. Este conector permite-lhe transmitir em fluxo os registos de diagnóstico e auditoria das bases de dados SQL do Azure para Microsoft Sentinel, permitindo-lhe monitorizar continuamente a atividade em todas as suas instâncias.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
AzureDiagnostics Não Não

Suporte de regras de recolha de dados: Não suportado atualmente


Conta de Armazenamento do Azure

Suportado por:Microsoft Corporation

Azure Conta de armazenamento é uma solução na cloud para cenários de armazenamento de dados modernos. Contém todos os objetos de dados: blobs, ficheiros, filas, tabelas e discos. Este conector permite-lhe transmitir em fluxo Azure contas de Armazenamento diagnóstico inicia sessão na área de trabalho do Microsoft Sentinel, permitindo-lhe monitorizar continuamente a atividade em todas as suas instâncias e detetar atividades maliciosas na sua organização. Para obter mais informações, veja a documentação do Microsoft Sentinel.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
AzureMetrics Não Não
StorageBlobLogs Sim Sim
StorageQueueLogs Sim Sim
StorageTableLogs Sim Sim
StorageFileLogs Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Pré-requisitos:

  • Política: Função de proprietário atribuída para cada âmbito de atribuição de política

Instruções de Configuração:

Ligue o diagnóstico da Conta de Armazenamento do Azure ao Sentinel.

Este conector utiliza um conjunto de Políticas de Azure para aplicar uma configuração de transmissão em fluxo de registos a uma coleção de instâncias, definida como um âmbito. Siga as instruções abaixo para criar e aplicar políticas a todas as instâncias atuais e futuras. Para tirar o máximo partido do registo de Diagnóstico da Conta de Armazenamento a partir da Conta de Armazenamento do Azure, recomendamos que ative o Registo de diagnósticos de todos os serviços na Conta de Armazenamento do Azure – Blob, Fila, Tabela e Ficheiro. Tenha em atenção que pode já ter uma política ativa para este tipo de recurso.

Stream diagnóstico registos da Conta de Armazenamento do Azure em escala

**Inicie o assistente Azure Policy Atribuição e siga os passos. **

  1. No separador Informações Básicas, clique no botão com os três pontos em Âmbito para selecionar a sua subscrição.
  2. No separador Parâmetros, selecione a área de trabalho Microsoft Sentinel na lista pendente área de trabalho do Log Analytics e deixe marcada como "Verdadeiro" todas as categorias de registo que pretende ingerir.
  3. Para aplicar a política nos recursos existentes, marque a caixa criar uma tarefa de remediação marcar no separador Remediação.

Stream diagnóstico registos do serviço blob de armazenamento Azure em escala

**Inicie o assistente Azure Policy Atribuição e siga os passos. **

  1. No separador Informações Básicas, clique no botão com os três pontos em Âmbito para selecionar a sua subscrição.
  2. No separador Parâmetros, selecione a área de trabalho Microsoft Sentinel na lista pendente área de trabalho do Log Analytics e deixe marcada como "Verdadeiro" todas as categorias de registo que pretende ingerir.
  3. Para aplicar a política nos recursos existentes, marque a caixa criar uma tarefa de remediação marcar no separador Remediação.

Stream diagnóstico registos do serviço fila de armazenamento Azure em escala

**Inicie o assistente Azure Policy Atribuição e siga os passos. **

  1. No separador Informações Básicas, clique no botão com os três pontos em Âmbito para selecionar a sua subscrição.
  2. No separador Parâmetros, selecione a área de trabalho Microsoft Sentinel na lista pendente área de trabalho do Log Analytics e deixe marcada como "Verdadeiro" todas as categorias de registo que pretende ingerir.
  3. Para aplicar a política nos recursos existentes, marque a caixa criar uma tarefa de remediação marcar no separador Remediação.

Stream diagnóstico registos do serviço tabela de armazenamento Azure em escala

**Inicie o assistente Azure Policy Atribuição e siga os passos. **

  1. No separador Informações Básicas, clique no botão com os três pontos em Âmbito para selecionar a sua subscrição.
  2. No separador Parâmetros, selecione a área de trabalho Microsoft Sentinel na lista pendente área de trabalho do Log Analytics e deixe marcada como "Verdadeiro" todas as categorias de registo que pretende ingerir.
  3. Para aplicar a política nos recursos existentes, marque a caixa criar uma tarefa de remediação marcar no separador Remediação.

Stream diagnóstico registos do serviço de Ficheiros de Armazenamento do Azure em escala

**Inicie o assistente Azure Policy Atribuição e siga os passos. **

  1. No separador Informações Básicas, clique no botão com os três pontos em Âmbito para selecionar a sua subscrição.
  2. No separador Parâmetros, selecione a área de trabalho Microsoft Sentinel na lista pendente área de trabalho do Log Analytics e deixe marcada como "Verdadeiro" todas as categorias de registo que pretende ingerir.
  3. Para aplicar a política nos recursos existentes, marque a caixa criar uma tarefa de remediação marcar no separador Remediação.




Azure Stream Analytics

Suportado por:Microsoft Corporation

O Azure Stream Analytics é uma análise em tempo real e um mecanismo complexo de processamento de eventos que foi projetado para analisar e processar grandes volumes de dados de streaming rápido de várias fontes simultaneamente. Este conector permite-lhe transmitir em fluxo o seu hub do Azure Stream Analytics diagnóstico inicia sessão no Microsoft Sentinel, permitindo-lhe monitorizar continuamente a atividade.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
AzureDiagnostics Não Não

Suporte de regras de recolha de dados: Não suportado atualmente

Pré-requisitos:

  • Política: Função de proprietário atribuída para cada âmbito de atribuição de política

Instruções de Configuração:

Ligue os diagnóstico do Azure Stream Analytics ao Sentinel.

Este conector utiliza Azure Policy para aplicar uma única configuração de transmissão em fluxo de registos do Azure Stream Analytics a uma coleção de instâncias, definida como um âmbito. Siga as instruções abaixo para criar e aplicar uma política a todas as instâncias atuais e futuras. Tenha em atenção que pode já ter uma política ativa para este tipo de recurso.

Stream diagnóstico registos do seu Azure Stream Analytics em escala

**Inicie o assistente Azure Policy Atribuição e siga os passos. **

  1. No separador Informações Básicas, clique no botão com os três pontos em Âmbito para selecionar a sua subscrição.
  2. No separador Parâmetros, selecione a área de trabalho Microsoft Sentinel na lista pendente área de trabalho do Log Analytics e deixe marcada como "Verdadeiro" todas as categorias de registo que pretende ingerir.
  3. Para aplicar a política nos recursos existentes, marque a caixa criar uma tarefa de remediação marcar no separador Remediação.




Azure Firewall de Aplicativo Web (WAF)

Suportado por:Microsoft Corporation

Ligue-se ao Azure Firewall de Aplicativo Web (WAF) para Gateway de Aplicativo, Front Door ou CDN. Esta WAF protege as suas aplicações de vulnerabilidades Web comuns, como injeção de SQL e scripting entre sites, e permite-lhe personalizar regras para reduzir falsos positivos. As instruções para transmitir em fluxo os registos da firewall de aplicações Web da Microsoft para Microsoft Sentinel são apresentadas durante o processo de instalação. Para obter mais informações, veja a documentação do Microsoft Sentinel.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
AzureDiagnostics Não Não

Suporte de regras de recolha de dados: Não suportado atualmente


BETTER Mobile Threat Defense (MTD)

Suportado por:Better Mobile Security Inc.

O Better MTD Connector permite que as Empresas liguem as instâncias do Better MTD ao Microsoft Sentinel, vejam os respetivos dados em Dashboards, criem alertas personalizados, utilizem-no para acionar manuais de procedimentos e expandem as capacidades de investigação de ameaças. Isto dá aos utilizadores mais informações sobre os dispositivos móveis da sua organização e a capacidade de analisar rapidamente a atual postura de segurança móvel, o que melhora as capacidades gerais do SecOps.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
BetterMTDIncidentLog_CL Não Não
BetterMTDDeviceLog_CL Não Não
BetterMTDNetflowLog_CL Não Não
BetterMTDAppLog_CL Não Não

Suporte de regras de recolha de dados: Não suportado atualmente

Instruções de Configuração:

  1. Na Melhor Consola mtd, clique em Integração na barra lateral.
  2. Selecione o separador Outros .
  3. Clique no botão ADICIONAR CONTA e selecione Microsoft Sentinel nas integrações disponíveis.
  4. Criar a Integração:
  • defina ACCOUNT NAME para um nome descritivo que identifique a integração e, em seguida, clique em Seguinte
  • Introduza o e WORKSPACE IDPRIMARY KEY a partir dos campos abaixo, clique em Guardar
  • Clique em Concluído
  1. Configuração da Política de Ameaças (a que Incidentes devem ser comunicados Microsoft Sentinel):
  • Na Consola MTD Melhor, clique em Políticas na barra lateral
  • Clique no botão Editar da Política que está a utilizar.
  • Para cada Tipo de incidente com sessão iniciada, aceda ao campo Enviar para Integrações e selecione Sentinel
  1. Para obter informações adicionais, veja a nossa Documentação.
  • ID da área de trabalho: <valor variável fornecido no momento da instalação>
  • Chave Primária: <valor variável fornecido no momento da instalação>




BeyondTrust PM Cloud

Suportado por:BeyondTrust

O conector de dados beyondTrust Privilege Management Cloud fornece a capacidade de ingerir registos de auditoria de atividades e registos de eventos de cliente da Cloud pm BeyondTrust para Microsoft Sentinel.

Este conector utiliza Azure Functions para extrair dados da API da Cloud do PM BeyondTrust e ingeri-lo em tabelas personalizadas do Log Analytics.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
BeyondTrustPM_ActivityAudits_CL Sim Sim
BeyondTrustPM_ClientEvents_CL Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Pré-requisitos:

  • Permissões Microsoft.Web/sites: são necessárias permissões de leitura e escrita para Azure Functions para criar uma Aplicação de Funções. Para obter mais informações, consulte Azure Functions.
  • BeyondTrust PM Cloud API credentials: BeyondTrust PM Cloud OAuth Client ID and Client Secret are required . A conta de API requer as seguintes permissões: Auditoria – Só de Leitura e Relatórios – Só de Leitura

Instruções de Configuração:

NOTA: Este conector utiliza Azure Functions para ligar à API da Cloud do PM BeyondTrust para solicitar registos para Microsoft Sentinel. Isto pode resultar em custos adicionais de ingestão de dados. Consulte a página de preços do Azure Functions para obter detalhes.

NOTA: Este conector utiliza o fluxo de credenciais de cliente OAuth 2.0 para autenticar com a API de Cloud do PM BeyondTrust.

PASSO 1 – Obter credenciais da API da Cloud para PM BeyondTrust

Crie uma Conta de API na sua instância da Cloud do PM BeyondTrust com credenciais da API OAuth (ID de Cliente e Segredo do Cliente). A conta da API requer as seguintes permissões:

  • Auditoria - Só de Leitura
  • Relatórios - Só de Leitura

PASSO 2 – Implementar o conector e a Função Azure associada

Utilize este método para a implementação automatizada do conector de dados beyondTrust PM Cloud com um Modelo do ARM.

  1. Clique no botão Implementar para Azure abaixo.

    portal.azure.com

  2. Selecione a Subscrição preferencial, Grupo de Recursos (tem de conter a área de trabalho do Log Analytics) e Localização.

  3. Introduza os parâmetros necessários:

    • Nome da Área de Trabalho: nome da área de trabalho do Log Analytics (por exemplo, beyondtrust-pmcloud)
    • BEYONDTrust PM Cloud Base URL: O URL do inquilino (por exemplo, https://yourcompany.beyondtrustcloud.com)
    • BeyondTrust Client ID: OAuth Client ID from Step 1 (ID de Cliente BeyondTrust: OAuth Client ID from Step 1)
    • BeyondTrust Client Secret: OAuth Client Secret from Step 1 (Segredo do Cliente BeyondTrust: Segredo do Cliente OAuth do Passo 1)
    • Intervalo de Consulta das Auditorias de Atividade: com que frequência recolher Auditorias de Atividade (predefinição: 15 minutos)
    • Intervalo de Consulta de Eventos de Cliente: com que frequência recolher Eventos de Cliente (predefinição: 5 minutos)
    • Nível de Registo: nível de registo para resolução de problemas (predefinição: Informações)
    • Período de Dados Histórico: até onde voltar para recolher dados na primeira execução (predefinição: 1 dia)
  4. Reveja as definições avançadas (SKU do Plano de Alojamento, Tipo de Conta de Armazenamento) e ajuste se necessário.

  5. Marque a caixa de verificação etiquetada Concordo com os termos e condições indicados acima.

  6. Clique em Comprar para implementar.

  7. A implementação cria todos os recursos necessários: Aplicação de Funções, Conta de Armazenamento, Ponto Final de Recolha de Dados, Regras de Recolha de Dados e tabelas personalizadas do Log Analytics.

  8. Os dados devem começar a fluir dentro de 15 a 30 minutos após a implementação.




Conector de DSPM BigID

Suportado por:BigID

O conector de dados bigID DSPM fornece a capacidade de ingerir casos de DSPM BigID com objetos afetados e informações de origem de dados em Microsoft Sentinel.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
BigIDDSPMCatalog_CL Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Pré-requisitos:

  • Acesso à API bigID DSPM: é necessário o acesso à API de DSPM BigID através de um Token BigID.

Instruções de Configuração:

Ligue-se à API de DSPM BigID para começar a recolher casos de DSPM BigID e Objetos afetados no Microsoft Sentinel

Indique o seu nome de domínio BigID, como "customer.bigid.cloud" e o token BigID. Gerar um token na consola BigID através de Definições –> Gestão de Acesso –> Utilizadores –> Selecione Utilizador e gere um token.

  • BigID FQDN: (BigID FQDN)
  • Token BigID: (Token BigID)
  • Ativar/Desativar Ligação




Bitglass (com Azure Functions)

Suportado por:Microsoft Corporation

O conector de dados Bitglass fornece a capacidade de obter registos de eventos de segurança dos serviços Bitglass e mais eventos para Microsoft Sentinel através da API REST. O conector permite a obtenção de eventos para avaliar potenciais riscos de segurança, monitorizar a colaboração e diagnosticar e resolver problemas de configuração.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
BitglassLogs_CL Não Não

Suporte de regras de recolha de dados: Não suportado atualmente

Pré-requisitos:

  • Permissões Microsoft.Web/sites: são necessárias permissões de leitura e escrita para Azure Functions para criar uma Aplicação de Funções. Para obter mais informações, consulte Azure Functions.
  • Credenciais/permissões da API REST: BitglassToken e BitglassServiceURL são necessários para fazer chamadas à API.

Instruções de Configuração:

NOTA: Este conector utiliza Azure Functions para ligar à API de Armazenamento de Blobs do Azure para solicitar registos para Microsoft Sentinel. Isto pode resultar em custos adicionais para a ingestão de dados e para armazenar dados em custos de Armazenamento de Blobs do Azure. Consulte a página de preços do Azure Functions e Armazenamento de Blobs do Azure página de preços para obter detalhes.

(Passo Opcional) Armazene de forma segura a área de trabalho e as chaves ou tokens de autorização da API em Azure Key Vault. Azure Key Vault fornece um mecanismo seguro para armazenar e obter valores de chave. Siga estas instruções para utilizar Azure Key Vault com uma Aplicação de Funções Azure.

NOTA: Este conector de dados depende de um analisador baseado numa Função Kusto para funcionar conforme esperado, que é implementado com o Microsoft Sentinel Solution.

PASSO 1 – Passos de configuração para a API de Obtenção de Registo bitglass

Siga as instruções para obter as credenciais.

  1. Contacte o suporte do Bitglass e obtenha a ntation BitglassToken e BitglassServiceURL ].
  2. Guarde as credenciais para utilizar no conector de dados.

PASSO 2 – escolha UMA das duas opções de implementação seguintes para implementar o conector e a Função Azure associada

IMPORTANTE: Antes de implementar o conector de dados Bitglass, tenha o ID da Área de Trabalho e a Chave Primária da Área de Trabalho (pode ser copiado do seguinte).

  • ID da área de trabalho: <valor variável fornecido no momento da instalação>
  • Chave Primária: <valor variável fornecido no momento da instalação>

Opção 1 - Modelo de Azure Resource Manager (ARM)

Utilize este método para a implementação automatizada do conector de dados Bitglass com um Modelo do ARM.

  1. Clique no botão Implementar para Azure abaixo.

    aka.ms

  2. Selecione a Subscrição, o Grupo de Recursos e a Localização preferenciais.

NOTA: No mesmo grupo de recursos, não pode misturar o Windows e Linux aplicações na mesma região. Selecione o grupo de recursos existente sem aplicações do Windows ou crie um novo grupo de recursos. 3. Introduza BitglassToken, BitglassServiceURL e implemente. 4. Marque a caixa de verificação identificada como Concordo com os termos e condições acima indicados. 5. Clique em Comprar para implementar.

Opção 2 – Implementação Manual de Azure Functions

Utilize as seguintes instruções passo a passo para implementar manualmente o conector de dados Bitglass com Azure Functions (Implementação através de Visual Studio Code).

  1. Implementar uma Aplicação de Funções

NOTA: Terá de preparar o código VS para Azure desenvolvimento de funções.

  1. Transfira o ficheiro Azure Function App. Extraia o arquivo para o seu computador de desenvolvimento local.

  2. Inicie o VS Code. Selecione Ficheiro no menu principal e selecione Abrir Pasta.

  3. Selecione a pasta de nível superior a partir dos ficheiros extraídos.

  4. Selecione o ícone de Azure na Barra de atividade e, em seguida, na área Azure: Funções, selecione o botão Implementar na aplicação de funções. Se ainda não tiver sessão iniciada, selecione o ícone de Azure na Barra de atividade e, em seguida, na área Azure: Funções, selecione Iniciar sessão para Azure Se já tiver sessão iniciada, avance para o passo seguinte.

  5. Indique as seguintes informações nos pedidos:

    a. Selecionar pasta: Escolha uma pasta a partir da área de trabalho ou navegue para uma que contenha a sua aplicação de funções.

    b. Selecione Subscrição: Escolha a subscrição a utilizar.

    c. Selecione Criar nova Aplicação de Funções no Azure (não escolha a opção Avançadas)

    d. Introduza um nome globalmente exclusivo para a aplicação de funções: Escreva um nome válido num caminho de URL. O nome que escrever é validado para se certificar de que é exclusivo no Azure Functions. (por exemplo, BitglassXXXXX).

    e. Selecione um runtime: Selecione Python 3.11.

    f. Selecione uma localização para novos recursos. Para um melhor desempenho e custos mais baixos, escolha a mesma região onde Microsoft Sentinel se encontra.

  6. A implementação será iniciada. É apresentada uma notificação após a criação da aplicação de funções e a aplicação do pacote de implementação.

  7. Aceda ao Portal Azure para obter a configuração da Aplicação de Funções.

  8. Configurar a Aplicação de Funções

  9. Na Aplicação de Funções, selecione o Nome da Aplicação de Funções e selecione Configuração.

  10. No separador Definições da aplicação, selecione Nova definição da aplicação.

  11. Adicione cada uma das seguintes definições de aplicação individualmente, com os respetivos valores de cadeia (sensíveis às maiúsculas e minúsculas): BitglassToken BitglassServiceURL WorkspaceID WorkspaceKey logAnalyticsUri (opcional)

  • Utilize logAnalyticsUri para substituir o ponto final da API de análise de registos para a cloud dedicada. Por exemplo, para a cloud pública, deixe o valor vazio; para Azure ambiente de cloud GovUS, especifique o valor no seguinte formato: https://<CustomerId>.ods.opinsights.azure.us.
  1. Assim que todas as definições da aplicação tiverem sido introduzidas, clique em Guardar.




Registos de Eventos Bitwarden

Suportado por:Bitwarden Inc

Este conector fornece informações sobre a atividade da sua organização Bitwarden, como a atividade do utilizador (com sessão iniciada, palavra-passe alterada, 2fa, etc.), atividade de cifras (criada, atualizada, eliminada, partilhada, etc.), atividade de coleção, atividade da organização e muito mais.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
BitwardenEventLogs Não Não

Suporte de regras de recolha de dados: Não suportado atualmente

Pré-requisitos:

  • Bitwarden ID de Cliente e Segredo do Cliente: a chave de API pode ser encontrada na consola de administração da organização Bitwarden. Veja a documentação do Bitwarden para obter mais informações.

Instruções de Configuração:

Ligar Registos de Eventos Bitwarden ao Microsoft Sentinel

A chave de API pode ser encontrada na consola de administração da organização Bitwarden. Veja a documentação do Bitwarden para obter mais informações. Os servidores Bitwarden autoalojados poderão ter de reconfigurar o URL da instalação.




blacklens.io

Suportado por:blacklens.io Suporte

O conector de dados blacklens.io permite-lhe ingerir alertas de Gestão de Superfície de Ataque de blacklens.io para Microsoft Sentinel através de uma Aplicação Lógica baseada em webhook e da API de Ingestão de Registos do Azure Monitor.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
blacklens_CL Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Pré-requisitos:

  • Azure Subscrição: são necessárias permissões de Contribuidor ou Proprietário no grupo de recursos para implementar a infraestrutura de ingestão de dados (Ponto Final de Recolha de Dados, Regra de Recolha de Dados, tabela personalizada e Aplicação Lógica).
  • Conta blacklens.io: é necessária uma conta blacklens.io com capacidades de integração de webhook.

Instruções de Configuração:

Passo 1 – Implementar a infraestrutura de ingestão de dados

Este passo implementa os recursos de Azure necessários: um Ponto Final de Recolha de Dados, uma Regra de Recolha de Dados, uma tabela personalizada do Log Analytics (blacklens_CL) e uma Aplicação Lógica acionada por webhook.

  1. Clique no botão Implementar para Azure abaixo.

    portal.azure.com

  2. Selecione a Subscrição, o Grupo de Recursos e a Localização onde reside a área de trabalho Microsoft Sentinel.

  3. Introduza o Nome da Área de Trabalho da área de trabalho do Log Analytics.

  4. Clique em Rever + criar e, em seguida, em Criar.

Passo 2 – Copiar o URL do webhook

  1. Após a implementação ser concluída com êxito, clique no separador Saídas na página de implementação.
  2. Copie o valor webhookUrl .

Em alternativa, navegue para Descrição Geral do Logic Apps >la-blacklens-alert-log-ingestion> e copie o URL do Fluxo de Trabalho.

Passo 3 – Configurar blacklens.io

  1. Inicie sessão no portal blacklens.io.
  2. Navegue para as definições de integração do webhook.
  3. Cole o URL do webhook copiado no Passo 2.
  4. Guarde a configuração.
  5. Ligue a integração do webhook a, pelo menos, uma política de notificação para que os alertas sejam enviados para o webhook.

Após alguns minutos, deverá aparecer um incidente de teste no Microsoft Sentinel.




Caixa (com Azure Functions)

Suportado por:Microsoft Corporation

O conector de dados do Box fornece a capacidade de ingerir os eventos do Box Enterprise no Microsoft Sentinel através da API REST do Box. Veja a documentação do Box para obter mais informações.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
BoxEvents_CL Não Não

Suporte de regras de recolha de dados: Não suportado atualmente

Pré-requisitos:

  • Permissões Microsoft.Web/sites: são necessárias permissões de leitura e escrita para Azure Functions para criar uma Aplicação de Funções. Para obter mais informações, consulte Azure Functions.
  • Credenciais da API do Box: o ficheiro JSON de configuração de caixa é necessário para a autenticação JWT da API REST do Box. Para obter mais informações, veja Autenticação JWT.

Instruções de Configuração:

NOTA: Este conector utiliza Azure Functions para ligar à API REST do Box para solicitar registos para Microsoft Sentinel. Isto pode resultar em custos adicionais de ingestão de dados. Consulte a página de preços do Azure Functions para obter detalhes.

(Passo Opcional) Armazene de forma segura a área de trabalho e as chaves ou tokens de autorização da API em Azure Key Vault. Azure Key Vault fornece um mecanismo seguro para armazenar e obter valores de chave. Siga estas instruções para utilizar Azure Key Vault com uma Aplicação de Funções Azure.

NOTA: Este conector depende de um analisador baseado na Função Kusto para funcionar conforme esperado boxEvents, que é implementado com a Solução Microsoft Sentinel.

PASSO 1 – Configuração da coleção de eventos do Box

Veja a documentação para configurar a autenticação JWT e obter o ficheiro JSON com credenciais.

PASSO 2 – escolha UMA das duas opções de implementação seguintes para implementar o conector e a Função Azure associada

IMPORTANTE: Antes de implementar o conector de dados do Box, tenha o ID da Área de Trabalho e a Chave Primária da Área de Trabalho (podem ser copiados do seguinte), bem como o ficheiro de configuração JSON do Box, prontamente disponíveis.

  • ID da área de trabalho: <valor variável fornecido no momento da instalação>
  • Chave Primária: <valor variável fornecido no momento da instalação>

Opção 1 - Modelo de Azure Resource Manager (ARM)

Utilize este método para a implementação automatizada do conector de dados do Box com um Arm Tempate.

  1. Clique no botão Implementar para Azure abaixo.

    aka.ms

  2. Selecione a Subscrição, o Grupo de Recursos e a Localização preferenciais.

  3. Introduza AzureSentinelWorkspaceId, AzureSentinelSharedKey, BoxConfigJSON

  4. Marque a caixa de verificação etiquetada Concordo com os termos e condições indicados acima.

  5. Clique em Comprar para implementar.

Opção 2 – Implementação Manual de Azure Functions

Utilize as seguintes instruções passo a passo para implementar manualmente o conector de dados do Box com Azure Functions (Implementação através de Visual Studio Code).

Passo 1 – Implementar uma Aplicação de Funções

  1. Transfira o ficheiro Azure Function App. Extraia o arquivo para o seu computador de desenvolvimento local.
  2. Siga as instruções de implementação manual da aplicação de funções para implementar a aplicação Azure Functions com o VSCode.
  3. Após a implementação com êxito da aplicação de funções, siga os passos seguintes para a configurar.

Passo 2 – Configurar a Aplicação de Funções

  1. Aceda ao Portal Azure para obter a configuração da Aplicação de Funções.
  2. Na Aplicação de Funções, selecione o Nome da Aplicação de Funções e selecione Configuração.
  3. No separador Definições da aplicação, selecione + Nova definição da aplicação.
  4. Adicione cada uma das seguintes definições de aplicação individualmente, com os respetivos valores de cadeia (sensíveis a maiúsculas e minúsculas): AzureSentinelWorkspaceId AzureSentinelSharedKey BOX_CONFIG_JSON logAnalyticsUri (opcional)
  • Utilize logAnalyticsUri para substituir o ponto final da API de análise de registos para a cloud dedicada. Por exemplo, para a cloud pública, deixe o valor vazio; para Azure ambiente de cloud GovUS, especifique o valor no seguinte formato: https://<CustomerId>.ods.opinsights.azure.us.
  1. Assim que todas as definições da aplicação tiverem sido introduzidas, clique em Guardar.




Eventos do Box (CCF)

Suportado por:Microsoft Corporation

O conector de dados do Box fornece a capacidade de ingerir os eventos do Box Enterprise no Microsoft Sentinel através da API REST do Box. Veja a documentação do Box para obter mais informações.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
BoxEventsV2_CL Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Pré-requisitos:

  • Credenciais da API do Box: a API do Box requer um ID de cliente do Box App e um segredo do cliente para autenticar. Para obter mais informações, veja Concessão de Credenciais de Cliente
  • Box Enterprise ID: o ID do Box Enterprise é necessário para efetuar a ligação. Veja a documentação para encontrar o ID empresarial

Instruções de Configuração:

NOTA: Este conector utiliza a Plataforma Connecor Sem Código (CCF) para ligar à API REST do Box para solicitar registos para Microsoft Sentinel.

NOTA: Este conector depende de um analisador baseado na Função Kusto para funcionar conforme esperado boxEvents, que é implementado com a Solução Microsoft Sentinel.

PASSO 1 – Criar Aplicação Personalizada de Caixa

Veja a documentação para configurar a autenticação de credenciais de cliente

PASSO 2 – Obter os valores de ID de Cliente e Segredo do Cliente

Poderá ter de configurar a 2FA para obter o segredo.

PASSO 3 – Obter o ID do Box Enterprise na Consola do Box Administração

Veja a documentação para encontrar o ID empresarial

Ligar ao Box para começar a recolher registos de eventos para Microsoft Sentinel

Indique os valores necessários abaixo:

  • ID do Box Enterprise: (123456)




Conector CNAPP do Check Point CloudGuard para Microsoft Sentinel

Suportado por:Check Point

O conector de dados do CloudGuard permite a ingestão de eventos de segurança da API do CloudGuard para Microsoft Sentinel ™, através da Arquitetura de Conector Sem Código do Microsoft Sentinel. O conector suporta transformações de tempo de ingestão baseadas em DCR que analisam os dados de eventos de segurança recebidos em colunas personalizadas. Este processo de pré-análise elimina a necessidade de análise do tempo de consulta, o que resulta num melhor desempenho das consultas de dados.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
CloudGuard_SecurityEvents_CL Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Pré-requisitos:

  • Chave de API do CloudGuard: veja as instruções fornecidas aqui para gerar uma chave de API.

Instruções de Configuração:

Ligar Eventos de Segurança do CloudGuard ao Microsoft Sentinel

Para ativar o conector CloudGuard para Microsoft Sentinel, introduza as informações necessárias abaixo e selecione Ligar.

  • ID da Chave de API: (api_key)
  • Segredo da Chave de API: (api_secret)
  • URL do Ponto Final do CloudGuard: (por exemplo, https://api.dome9.com)
  • Filtro: (Colar filtro do CloudGuard)
  • Ativar/Desativar Ligação




Check Point Conector de Alertas Cyberint (através do Codeless Connector Framework)

Suportado por:Cyberint

A Cyberint, uma empresa Check Point, fornece uma integração Microsoft Sentinel para simplificar alertas críticos e trazer informações sobre ameaças melhoradas da solução Infinity External Risk Management para Microsoft Sentinel. Isto simplifica o processo de controlo do status de pedidos de suporte com atualizações de sincronização automáticas em todos os sistemas. Com esta nova integração para Microsoft Sentinel, os clientes cyberint e Microsoft Sentinel existentes podem facilmente extrair registos com base nas descobertas da Cyberint para Microsoft Sentinel plataforma.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
argsentdc_CL Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Pré-requisitos:

  • Check Point a Chave de API Cyberint, o URL do Argos e o Nome do Cliente: a chave de API do conector, o URL do Argos e o Nome do Cliente são necessários

Instruções de Configuração:

Ligar Alertas Cyberint do Checkpoint ao Microsoft Sentinel

Para ativar o conector, forneça as informações necessárias abaixo e clique em Ligar.

URL do Argos — URL da API Cyberint para o seu inquilino (por exemplo https://your_tenant.cyberint.io, ) Token de API — Nome do Cliente do token de acesso à API Cyberint — Nome da empresa (cliente) associado aos Ambientes da instância do Cyberint — Lista separada por vírgulas de ambientes a obter. Se estiverem vazios, todos os ambientes serão obtidos.\n\nGravidade — lista separada por vírgulas de gravidade a obter (baixa, média, alta very_high). Se estiverem vazias, todas as gravidades são obtidas.\n\nIntervalo de Consulta — Com que frequência pretende consultar novos alertas, em minutos (predefinição: 5)\n\nIncluir Anexos CSV como JSON — Se pretende incluir anexos CSV como conteúdo JSON em alertas (predefinição: falso)

  • URL do Argos: (https://your_tenant.cyberint.io)
  • Token de API: (token de acesso à API Cyberint)
  • Nome do Cliente: (Nome da empresa (cliente) associado à sua instância do Cyberint)
  • Ambientes: (lista separada por vírgulas (por exemplo, Produção,Teste))
  • Gravidade: (lista separada por vírgulas (por exemplo, baixa,média,alta,very_high))
  • Intervalo de Consulta (Minutos): (Frequência de consulta em minutos)
  • Incluir Anexos CSV como JSON: (verdadeiro ou falso)
  • Ativar/Desativar Ligação




Conector Check Point Cyberint IOC

Suportado por:Cyberint

A Cyberint, uma empresa Check Point, fornece uma integração Microsoft Sentinel para ingerir Indicadores de Comprometimento (IOCs) da solução Infinity External Risk Management para Microsoft Sentinel. Este conector solicita automaticamente o feed diário do COI , incluindo IPs maliciosos, domínios, URLs e hashes de ficheiros, enriquecido com contextos de ameaças, como gravidade, confiança e atividade detetada.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
iocsent_CL Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Pré-requisitos:

  • Check Point a Chave de API Cyberint, o URL do Argos e o Nome do Cliente: a chave de API do conector, o URL do Argos e o Nome do Cliente são necessários

Instruções de Configuração:

Ligar Check Point Feed Cyberint IOC ao Microsoft Sentinel

Para ativar o conector, forneça as informações necessárias abaixo e clique em Ligar.

URL do Argos — URL da API Cyberint para o seu inquilino (por exemplo, https://your_tenant.cyberint.io) Token de API — Nome do Cliente do token de acesso à API Cyberint — Nome da empresa (cliente) associado à instância do Cyberint

  • URL do Argos: (https://your-company.cyberint.io)
  • Token de API: (Token de API)
  • Nome do Cliente: (Nome da empresa (cliente) associado à sua instância do Cyberint)
  • Ativar/Desativar Ligação




Cisco ASA/FTD via AMA

Suportado por:Microsoft Corporation

O conector de firewall do Cisco ASA permite-lhe ligar facilmente os registos do Cisco ASA ao Microsoft Sentinel, ver dashboards, criar alertas personalizados e melhorar a investigação. Isto dá-lhe mais informações sobre a rede da sua organização e melhora as suas capacidades de operação de segurança.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
CommonSecurityLog Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Pré-requisitos:

  • Para recolher dados de VMs não Azure, têm de ter Azure Arc instalado e ativado. Saiba Mais

Instruções de Configuração:

Ativar regra de recolha de dados

Os registos de eventos cisco ASA/FTD são recolhidos apenas de agentes Linux.

  • Install Agent: variable value provided at install time (Agente de Instalação: <valor variável fornecido no momento da instalação)>

Execute o seguinte comando para instalar e aplicar o recoletor Cisco ASA/FTD:

  • Valor: <valor variável fornecido no momento da instalação>




Cisco Cloud Security (com Azure Functions)

Suportado por:Microsoft Corporation

A solução Cisco Cloud Security para Microsoft Sentinel permite-lhe ingerir os registosCisco Secure Access e Cisco Umbrella armazenados no Amazon S3 em Microsoft Sentinel com a API REST do Amazon S3. Veja a documentação de gestão de registos do Cisco Cloud Security para obter mais informações.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
Cisco_Umbrella_dns_CL Sim Sim
Cisco_Umbrella_proxy_CL Sim Sim
Cisco_Umbrella_ip_CL Sim Sim
Cisco_Umbrella_cloudfirewall_CL Sim Sim
Cisco_Umbrella_firewall_CL Sim Sim
Cisco_Umbrella_dlp_CL Não Não
Cisco_Umbrella_ravpnlogs_CL Não Não
Cisco_Umbrella_audit_CL Não Não
Cisco_Umbrella_ztna_CL Não Não
Cisco_Umbrella_intrusion_CL Não Não
Cisco_Umbrella_ztaflow_CL Não Não
Cisco_Umbrella_fileevent_CL Não Não

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Pré-requisitos:

  • Permissões Microsoft.Web/sites: são necessárias permissões de leitura e escrita para Azure Functions para criar uma Aplicação de Funções. Para obter mais informações, consulte Azure Functions.
  • Credenciais/permissões da API REST do Amazon S3: ID da Chave de Acesso do AWS, Chave de Acesso Secreta do AWS, Nome do Registo do AWS S3 são necessários para a API REST do Amazon S3.

Instruções de Configuração:

NOTA: Este conector utiliza Azure Functions para ligar à API REST do Amazon S3 para solicitar registos para Microsoft Sentinel. Isto pode resultar em custos adicionais de ingestão de dados. Consulte a página de preços do Azure Functions para obter detalhes.

NOTA: Este conector foi atualizado para suportar a versão 14 do esquema de registo do Cisco Cloud Security.

(Passo Opcional) Armazene de forma segura a área de trabalho e as chaves ou tokens de autorização da API em Azure Key Vault. Azure Key Vault fornece um mecanismo seguro para armazenar e obter valores de chave. Siga estas instruções para utilizar Azure Key Vault com uma Aplicação Azure Functions.

NOTA: este conector utiliza um analisador baseado numa Função Kusto para normalizar campos. Siga estes passos para criar o alias da função Kusto Cisco_Umbrella.

PASSO 1 – Configuração da coleção de registos do Cisco Cloud Security

Veja a documentação e siga as instruções para configurar o registo e obter credenciais.

PASSO 2 – escolha UMA das duas opções de implementação seguintes para implementar o conector e o Azure Functions associado

IMPORTANTE: Antes de implementar o conector de dados do Cisco Cloud Security, tenha o ID da Área de Trabalho e a Chave Primária da Área de Trabalho (podem ser copiados do seguinte), bem como as credenciais de Autorização da API REST do Amazon S3, prontamente disponíveis.

  • ID da área de trabalho: <valor variável fornecido no momento da instalação>
  • Chave Primária: <valor variável fornecido no momento da instalação>

Opção 1 - Modelo de Azure Resource Manager (ARM)

Utilize este método para a implementação automatizada do conector de dados cisco Cloud Security com um Arm Tempate.

  1. Clique no botão Implementar para Azure abaixo.

    aka.msaka.ms

  2. Selecione a Subscrição, o Grupo de Recursos e a Localização preferenciais.

  3. Introduza o ID da Área de Trabalho, Chave da Área de Trabalho, S3Bucket, AWSAccessKeyId, AWSSecretAccessKey Nota: para o S3Bucket, utilize o valor a que a Cisco se refere como Caminho de Dados do Registo S3 e adicione uma /(barra) ao final do valor

  4. Marque a caixa de verificação etiquetada Concordo com os termos e condições indicados acima.

  5. Clique em Comprar para implementar.

Opção 2 – Implementação Manual de Azure Functions

Utilize as seguintes instruções passo a passo para implementar manualmente o conector de dados do Cisco Cloud Security com Azure Functions (Implementação através de Visual Studio Code).

Passo 1 – Implementar uma Aplicação de Funções

NOTA: Terá de preparar o vs code para Azure Functions desenvolvimento.

  1. Transfira o ficheiro da Aplicação Azure Functions. Extraia o arquivo para o seu computador de desenvolvimento local.
  2. Siga as instruções de implementação manual da aplicação de funções para implementar a aplicação Azure Functions com o VSCode.
  3. Após a implementação com êxito da aplicação de funções, siga os passos seguintes para a configurar.

Passo 2 – Configurar a Aplicação de Funções

  1. Na Aplicação de Funções, selecione o Nome da Aplicação de Funções e selecione Configuração.
  2. No separador Definições da aplicação, selecione + Nova definição da aplicação.
  3. Adicione cada uma das seguintes definições de aplicação individualmente, com os respetivos valores de cadeia (sensíveis às maiúsculas e minúsculas): WorkspaceID WorkspaceKey S3Bucket AWSAccessKeyId AWSSecretAccessKey logAnalyticsUri (opcional)
  • Utilize logAnalyticsUri para substituir o ponto final da API de análise de registos para a cloud dedicada. Por exemplo, para a cloud pública, deixe o valor vazio; para Azure ambiente de cloud GovUS, especifique o valor no seguinte formato: https://<CustomerId>.ods.opinsights.azure.us.
  1. Assim que todas as definições da aplicação tiverem sido introduzidas, clique em Guardar.




Cisco Cloud Security (com o plano premium elástico) (com Azure Functions)

Suportado por:Microsoft Corporation

O conector de dados Cisco Umbrella fornece a capacidade de ingerir eventos Cisco Umbrella armazenados no Amazon S3 em Microsoft Sentinel através da API REST do Amazon S3. Veja a documentação de gestão de registos da Cisco Umbrella para obter mais informações.

NOTA: Este conector de dados utiliza o Plano Azure Functions Premium para ativar capacidades de ingestão seguras e irá incorrer em custos adicionais. Estão disponíveis mais detalhes sobre preços.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
Cisco_Umbrella_dns_CL Sim Sim
Cisco_Umbrella_proxy_CL Sim Sim
Cisco_Umbrella_ip_CL Sim Sim
Cisco_Umbrella_cloudfirewall_CL Sim Sim
Cisco_Umbrella_firewall_CL Sim Sim
Cisco_Umbrella_dlp_CL Não Não
Cisco_Umbrella_ravpnlogs_CL Não Não
Cisco_Umbrella_audit_CL Não Não
Cisco_Umbrella_ztna_CL Não Não
Cisco_Umbrella_intrusion_CL Não Não
Cisco_Umbrella_ztaflow_CL Não Não
Cisco_Umbrella_fileevent_CL Não Não

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Pré-requisitos:

  • Permissões Microsoft.Web/sites: são necessárias permissões de leitura e escrita para Azure Functions para criar uma Aplicação de Funções. Para obter mais informações, consulte Azure Functions.
  • Credenciais/permissões da API REST do Amazon S3: ID da Chave de Acesso do AWS, Chave de Acesso Secreta do AWS, Nome do Registo do AWS S3 são necessários para a API REST do Amazon S3.
  • Rede Virtual permissões (para acesso privado): para acesso à conta de armazenamento privado, são necessárias permissões de Contribuidor de Rede no Rede Virtual e na sub-rede. A sub-rede tem de ser delegada a Microsoft.Web/serverFarms para a integração da VNet da Aplicação de Funções.

Instruções de Configuração:

NOTA: Este conector utiliza Azure Functions para ligar à API REST do Amazon S3 para solicitar registos para Microsoft Sentinel. Isto pode resultar em custos adicionais de ingestão de dados. Consulte a página de preços do Azure Functions para obter detalhes.

NOTA: Este conector foi atualizado para suportar a versão 14 do esquema de registo cisco umbrella.

(Passo Opcional) Armazene de forma segura a área de trabalho e as chaves ou tokens de autorização da API em Azure Key Vault. Azure Key Vault fornece um mecanismo seguro para armazenar e obter valores de chave. Siga estas instruções para utilizar Azure Key Vault com uma Aplicação Azure Functions.

NOTA: este conector utiliza um analisador baseado numa Função Kusto para normalizar campos. Siga estes passos para criar o alias da função Kusto Cisco_Umbrella.

PASSO 1 – Pré-requisitos de Rede para Acesso Privado

IMPORTANTE: Ao implementar com acesso à conta de armazenamento privado, certifique-se de que são cumpridos os seguintes pré-requisitos de rede:

  • Rede Virtual: tem de estar disponível uma Rede Virtual (VNet) existente
  • Sub-rede: uma sub-rede dedicada na VNet tem de ser delegada a Microsoft.Web/serverFarms para a integração da VNet da Aplicação de Funções
  • Delegação de Sub-rede: configure a delegação de sub-rede com o Portal do Azure, o modelo do ARM ou a CLI do Azure:
    • Portal do Azure: aceda a Redes virtuais → Selecione as sub-redes da VNet → → Selecionar sub-rede → Delegar sub-rede ao serviço → Selecione Microsoft.Web/serverFarms
    • CLI do Azure:az network vnet subnet update --resource-group <rg-name> --vnet-name <vnet-name> --name <subnet-name> --delegations Microsoft.Web/serverFarms
  • Pontos Finais Privados: a implementação criará pontos finais privados para os serviços da conta de armazenamento (blob, ficheiro, fila, tabela) na mesma sub-rede

PASSO 2 – Configuração da coleção de registos cisco Umbrella

Veja a documentação e siga as instruções para configurar o registo e obter credenciais.

PASSO 3 – escolha UMA das duas opções de implementação seguintes para implementar o conector e o Azure Functions associado

IMPORTANTE: Antes de implementar o conector de dados Cisco Umbrella, tenha o ID da Área de Trabalho e a Chave Primária da Área de Trabalho (podem ser copiados do seguinte), bem como as credenciais de Autorização da API REST do Amazon S3, prontamente disponíveis.

  • ID da área de trabalho: <valor variável fornecido no momento da instalação>
  • Chave Primária: <valor variável fornecido no momento da instalação>

Opção 1 - Modelo de Azure Resource Manager (ARM)

Utilize este método para a implementação automatizada do conector de dados Cisco Umbrella com um Arm Tempate.

  1. Clique no botão Implementar para Azure abaixo.

    aka.msaka.ms

  2. Selecione a Subscrição, o Grupo de Recursos e a Localização preferenciais.

  3. Introduza o ID da Área de Trabalho, Chave da Área de Trabalho, S3Bucket, AWSAccessKeyId, AWSSecretAccessKey

  4. Para Implementação de Acesso Privado: introduza também existingVnetName, existingVnetResourceGroupName e existingSubnetName (certifique-se de que a sub-rede está delegada a Microsoft.Web/serverFarms) Nota: Para o S3Bucket, utilize o valor a que a Cisco se refere como Caminho de Dados do Registo S3 e adicione um /(barra de reencaminhamento) ao final do valor

  5. Marque a caixa de verificação etiquetada Concordo com os termos e condições indicados acima.

  6. Clique em Comprar para implementar.

Opção 2 – Implementação Manual de Azure Functions

Utilize as seguintes instruções passo a passo para implementar manualmente o conector de dados Cisco Umbrella com Azure Functions (Implementação através de Visual Studio Code).

Passo 1 – Implementar uma Aplicação de Funções

NOTA: Terá de preparar o vs code para Azure Functions desenvolvimento.

  1. Transfira o ficheiro da Aplicação Azure Functions. Extraia o arquivo para o seu computador de desenvolvimento local.
  2. Siga as instruções de implementação manual da aplicação de funções para implementar a aplicação Azure Functions com o VSCode.
  3. Após a implementação com êxito da aplicação de funções, siga os passos seguintes para a configurar.

Passo 2 – Configurar a Aplicação de Funções

  1. Na Aplicação de Funções, selecione o Nome da Aplicação de Funções e selecione Configuração.
  2. No separador Definições da aplicação, selecione + Nova definição da aplicação.
  3. Adicione cada uma das seguintes definições de aplicação individualmente, com os respetivos valores de cadeia (sensíveis às maiúsculas e minúsculas): WorkspaceID WorkspaceKey S3Bucket AWSAccessKeyId AWSSecretAccessKey logAnalyticsUri (opcional)
  • Utilize logAnalyticsUri para substituir o ponto final da API de análise de registos para a cloud dedicada. Por exemplo, para a cloud pública, deixe o valor vazio; para Azure ambiente de cloud GovUS, especifique o valor no seguinte formato: https://<CustomerId>.ods.opinsights.azure.us.
  1. Assim que todas as definições da aplicação tiverem sido introduzidas, clique em Guardar.




Cisco Duo Security (com Azure Functions)

Suportado por:Cisco Systems

O conector de dados do Cisco Duo Security fornece a capacidade de ingerir registos de autenticação, registos de administrador, registosde telefonia, registos de inscrição offline e eventos do Monitor de Confiança em Microsoft Sentinel através da API Administração Cisco Duo. Veja a documentação da API para obter mais informações.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
CiscoDuo_CL Não Não

Suporte de regras de recolha de dados: Não suportado atualmente

Pré-requisitos:

  • Permissões Microsoft.Web/sites: são necessárias permissões de leitura e escrita para Azure Functions para criar uma Aplicação de Funções. Para obter mais informações, consulte Azure Functions.
  • Credenciais da API cisco Duo: as credenciais da API cisco Duo com permissão Conceder registo de leitura são necessárias para a API Cisco Duo. Veja a documentação para saber mais sobre a criação de credenciais da API cisco Duo.

Instruções de Configuração:

NOTA: Este conector utiliza Azure Functions para ligar à API cisco Duo para solicitar registos para Microsoft Sentinel. Isto pode resultar em custos adicionais de ingestão de dados. Consulte a página de preços do Azure Functions para obter detalhes.

(Passo Opcional) Armazene de forma segura a área de trabalho e as chaves ou tokens de autorização da API em Azure Key Vault. Azure Key Vault fornece um mecanismo seguro para armazenar e obter valores de chave. Siga estas instruções para utilizar Azure Key Vault com uma Aplicação de Funções Azure.

NOTA: Este conector de dados depende de um analisador baseado numa Função Kusto para funcionar conforme esperado ciscoDuo, que é implementado com o Microsoft Sentinel Solution.

PASSO 1 – Obter credenciais da API do Cisco Duo Administração

  1. Siga as instruções para obter a chave de integração, a chave secreta e o nome do anfitrião da API. Utilize Conceder permissão de registo de leitura no 4º passo das instruções.

PASSO 2 – escolha UMA das duas opções de implementação seguintes para implementar o conector e a Função Azure associada

IMPORTANTE: Antes de implementar o conector de dados, tenha o ID da Área de Trabalho e a Chave Primária da Área de Trabalho (podem ser copiados do seguinte), bem como Armazenamento de Blobs do Azure cadeia de conexão e o nome do contentor, prontamente disponíveis.

  • ID da área de trabalho: <valor variável fornecido no momento da instalação>
  • Chave Primária: <valor variável fornecido no momento da instalação>

Opção 1 - Modelo de Azure Resource Manager (ARM)

Utilize este método para a implementação automatizada do conector de dados com um Modelo do ARM.

  1. Clique no botão Implementar para Azure abaixo.

    aka.msaka.ms

  2. Selecione a Subscrição, o Grupo de Recursos e a Localização preferenciais.

  3. Introduza a Cisco Duo Integration Key, Cisco Duo Secret Key, Cisco Duo API Hostname, Cisco Duo Log Types, Microsoft Sentinel Workspace Id, Microsoft Sentinel Shared Key

  4. Marque a caixa de verificação etiquetada Concordo com os termos e condições indicados acima.

  5. Clique em Comprar para implementar.

Opção 2 – Implementação Manual de Azure Functions

Utilize as seguintes instruções passo a passo para implementar o conector de dados manualmente com Azure Functions (Implementação através de Visual Studio Code).

Passo 1 – Implementar uma Aplicação de Funções

  1. Transfira o ficheiro Azure Function App. Extraia o arquivo para o seu computador de desenvolvimento local.
  2. Siga as instruções de implementação manual da aplicação de funções para implementar a aplicação Azure Functions com o VSCode.
  3. Após a implementação com êxito da aplicação de funções, siga os passos seguintes para a configurar.

Passo 2 – Configurar a Aplicação de Funções

  1. Na Aplicação de Funções, selecione o Nome da Aplicação de Funções e selecione Configuração.
  2. No separador Definições da aplicação, selecione + Nova definição da aplicação.
  3. Adicione cada uma das seguintes definições de aplicação individualmente, com os respetivos valores de cadeia (sensíveis às maiúsculas e minúsculas): CISCO_DUO_INTEGRATION_KEY CISCO_DUO_SECRET_KEY CISCO_DUO_API_HOSTNAME CISCO_DUO_LOG_TYPES WORKSPACE_ID SHARED_KEY logAnalyticsUri (Opcional)
  • Utilize logAnalyticsUri para substituir o ponto final da API de análise de registos para a cloud dedicada. Por exemplo, para a cloud pública, deixe o valor vazio; para Azure ambiente de cloud GovUS, especifique o valor no seguinte formato: https://WORKSPACE_ID.ods.opinsights.azure.us.
  1. Assim que todas as definições da aplicação tiverem sido introduzidas, clique em Guardar.




Cisco ETD (com Azure Functions)

Suportado por:N/D

O conector obtém dados da API ETD para análise de ameaças

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
CiscoETD_CL Não Não

Suporte de regras de recolha de dados: Não suportado atualmente

Pré-requisitos:

  • Permissões Microsoft.Web/sites: são necessárias permissões de leitura e escrita para Azure Functions para criar uma Aplicação de Funções. Para obter mais informações, consulte Azure Functions.
  • Email API de Defesa Contra Ameaças, chave de API, ID de Cliente e Segredo: certifique-se de que tem a chave de API, o ID de Cliente e a Chave secreta.

Instruções de Configuração:

NOTA: Este conector utiliza Azure Functions para ligar à API ETD para extrair os registos para Microsoft Sentinel.

Siga os passos de implementação para implementar o conector e a Função Azure associada

IMPORTANTE: Antes de implementar o conector de dados ETD, tenha o ID da Área de Trabalho e a Chave Primária da Área de Trabalho (pode ser copiado do seguinte).

  • ID da área de trabalho: <valor variável fornecido no momento da instalação>
  • Chave Primária: <valor variável fornecido no momento da instalação>

Modelo do Azure Resource Manager (ARM)

Utilize este método para a implementação automatizada do conector de dados Cisco ETD com um Modelo arm.

  1. Clique no botão Implementar para Azure abaixo.

    aka.ms

  2. Selecione a Subscrição, o Grupo de Recursos e a Região preferenciais.

  3. Introduza o WorkspaceID, SharedKey, ClientID, ClientSecret, ApiKey, Veredictos, Região ETD

  4. Clique em Criar para implementar.




Cisco Meraki (com a API REST)

Suportado por:Microsoft Corporation

O conector Cisco Meraki permite-lhe ligar facilmente os seus eventos da organização Cisco Meraki (Eventos de segurança, Alterações de Configuração e Pedidos de API) a Microsoft Sentinel. O conector de dados utiliza a API REST Cisco Meraki para obter registos e suporta transformações de tempo de ingestão baseadas em DCR que analisam os dados recebidos e ingerem em ASIM e tabelas personalizadas na área de trabalho do Log Analytics. Este conector de dados beneficia de capacidades como a filtragem do tempo de ingestão baseada em DCR, a normalização de dados.

Esquema ASIM suportado:

  1. Sessão de Rede
  2. Sessão Web
  3. Evento de Auditoria

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
ASimNetworkSessionLogs Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Pré-requisitos:

  • Chave de API REST Cisco Meraki: ative o acesso à API no Cisco Meraki e gere a Chave de API. Veja a documentação oficial da Cisco Meraki para obter mais informações.
  • Cisco Meraki Organization Id: obtenha o seu ID de organização Cisco Meraki para obter eventos de segurança. Siga os passos na documentação para obter o ID da Organização com a Chave de API Meraki obtida no passo anterior.

Instruções de Configuração:

Ligar eventos Cisco Meraki ao Microsoft Sentinel

Atualmente, este conector permite ingerir eventos do seguinte ponto final da API REST Cisco Meraki :

  1. Obter Eventos de Segurança da Aplicação da Organização Este conector analisa os eventos de Alerta do IDS na Tabela ASimNetworkSessionLogs e nos eventos Analisados de Ficheiros na Tabela ASimWebSessionLogs.
  2. Obter Pedidos da API da Organização Este conector analisa os eventos na Tabela ASimWebSessionLogs.
  3. Obter Alterações de Configuração da Organização Este conector analisa os eventos na Tabela ASimAuditEventLogs.
  • ID da Organização: (OrganizationId)
  • Chave de API: (ApiKey)
  • Ativar/Desativar Ligação




Cisco Secure Endpoint (via Codeless Connector Framework)

Suportado por:Microsoft Corporation

O conector de dados Cisco Secure Endpoint (anteriormente AMP para Pontos Finais) fornece a capacidade de ingerir eventos e registos de auditoria do Cisco Secure Endpoint em Microsoft Sentinel.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
CiscoSecureEndpointAuditLogsV2_CL Sim Sim
CiscoSecureEndpointEventsV2_CL Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Pré-requisitos:

  • Credenciais/Regiões da API de Ponto Final Seguro do Cisco: para criar Credenciais de API e compreender as regiões, siga a ligação de documento fornecida aqui. Clique aqui.

Instruções de Configuração:

Ligar o Ponto Final Seguro do Cisco ao Microsoft Sentinel

Para ingerir dados do Cisco Secure Endpoint para o Microsoft Sentinel, tem de clicar no botão Adicionar Conta abaixo e, em seguida, obter um pop-up para preencher os detalhes, como Email, Organização, ID de Cliente, Chave de API e Região, fornecer as informações necessárias e clicar em Ligar. Pode ver as organizações/e-mails ligados na grelha abaixo.

  • Grelha de Conectores de Dados (configurar no portal)




WAN Definida pelo Software Cisco

Suportado por:Cisco Systems

O conector de dados CISCO Software Defined WAN (SD-WAN) fornece a capacidade de ingerir dados cisco SD-WAN Syslog e Netflow em Microsoft Sentinel.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
Syslog Sim Sim
CiscoSDWANNetflow_CL Não Não

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Instruções de Configuração:

Para ingerir dados do Cisco SD-WAN Syslog e do Netflow em Microsoft Sentinel siga os passos abaixo.

1. Passos para ingerir dados do Syslog no Microsoft Sentinel

Azure Monitor Agent será utilizado para recolher os dados do syslog para o Microsoft Sentinel. Para isso, primeiro tem de criar um servidor do Azure Arc para a VM a partir da qual os dados do syslog serão enviados.

1.1 Passos para Adicionar Azure Arc Server

  1. No portal do Azure, aceda a Servidores - Azure Arc e clique em Adicionar.
  2. Selecione Gerar Script em Adicionar uma única secção de servidor. Um Utilizador também pode gerar scripts para Múltiplos Servidores.
  3. Reveja as informações na página Pré-requisitos e, em seguida, selecione Seguinte.
  4. Na página Detalhes do recurso, forneça a subscrição e o grupo de recursos do Microsoft Sentinel, Região, sistema operativo e método de Conectividade. Em seguida, selecione Avançar.
  5. Na página Etiquetas, reveja as etiquetas de Localização física predefinidas sugeridas e introduza um valor ou especifique uma ou mais Etiquetas personalizadas para suportar as suas normas. Em seguida, selecione Seguinte
  6. Selecione Transferir para guardar o ficheiro de script.
  7. Agora que gerou o script, o próximo passo é executá-lo no servidor que pretende integrar no Azure Arc.
  8. Se tiver Azure VM, siga os passos mencionados na ligação antes de executar o script.
  9. Execute o script pelo seguinte comando: ./<ScriptName>.sh
  10. Depois de instalar o agente e configurá-lo para ligar ao Azure servidores compatíveis com o Arc, aceda ao portal do Azure para verificar se o servidor se ligou com êxito. Veja o computador no portal do Azure. Ligação de referência:/azure/azure-arc/servers/learn/quick-enable-hybrid-vm

1.2 Passos para Criar Regra de Recolha de Dados (DCR)

  1. No portal do Azure, procure Monitorização. Em Definições, selecione Regras de Recolha de Dados e Selecione Criar.
  2. No painel Noções básicas, introduza o Nome da Regra, a Subscrição, o Grupo de recursos, a Região e o Tipo de Plataforma.
  3. Selecione Seguinte: Recursos.
  4. Selecione Adicionar recursos. Utilize os filtros para localizar a máquina virtual que irá utilizar para recolher registos.
  5. Selecione a máquina virtual. Selecione Aplicar.
  6. Selecione Seguinte: Recolher e entregar.
  7. Selecione Adicionar origem de dados. Em Tipo de origem de dados, selecione Linux syslog.
  8. Para Nível mínimo de registo, deixe os valores predefinidos LOG_DEBUG.
  9. Selecione Seguinte: Destino.
  10. Selecione Adicionar destino e adicione Tipo de destino, Subscrição e Conta ou espaço de nomes.
  11. Selecione Adicionar origem de dados. Selecione Seguinte: Rever + criar.
  12. Selecione Criar. Aguarde 20 minutos. No Microsoft Sentinel ou Azure Monitor, verifique se o agente do Azure Monitor está em execução na VM. Ligação de referência:/azure/sentinel/forward-syslog-monitor-agent

2. Passos para ingerir dados do Netflow no Microsoft Sentinel

Para ingerir dados do Netflow no Microsoft Sentinel, o Filebeat e o Logstash têm de ser instalados e configurados na VM. Após a configuração, a vm poderá receber dados de netflow na porta configurada e esses dados serão ingeridos na área de trabalho do Microsoft Sentinel.

2.1 Instalar o filebeat e o logstash

  1. Para a instalação do filebeat e do logstash com apt, veja este documento:
  2. Filebeat: https://www.elastic.co/guide/en/beats/filebeat/current/setup-repositories.html.
  3. Logstash: https://www.elastic.co/guide/en/logstash/current/installing-logstash.html.
  4. Para a instalação do filebeat e do logstash para Linux baseados em RedHat (yum), os passos são os seguintes:
  5. Filebeat: https://www.elastic.co/guide/en/beats/filebeat/current/setup-repositories.html#_yum.
  6. Logstash: https://www.elastic.co/guide/en/logstash/current/installing-logstash.html#_yum

2.2 Configurar o Filebeat para enviar eventos para o Logstash

  1. Editar filebeat.yml ficheiro: vi /etc/filebeat/filebeat.yml
  2. Comente a secção Elasticsearch Output (Resultado do Elasticsearch).
  3. Uncomment Logstash Output section (Uncomment out only these two lines)- output.logstash hosts: ["localhost:5044"]
  4. Na secção Saída do Logstash, se quiser enviar os dados que não a porta predefinida, ou seja, 5044 porta, substitua o número da porta no campo anfitriões. (Nota: esta porta deve ser adicionada ao ficheiro conf ao configurar logstash.)
  5. Na secção "filebeat.inputs", comente a configuração existente e adicione a seguinte configuração: - escreva: netflow max_message_size: anfitrião 10KiB: protocolos "0.0.0.0:2055": [ v5, v9, ipfix ] expiration_timeout: 30m queue_size: 8192 custom_definitions:
  • /etc/filebeat/custom.yml detect_sequence_reset: verdadeiro ativado: verdadeiro
  1. Na secção Entradas do Filebeat, se quiser receber os dados que não a porta predefinida, ou seja, a porta 2055, substitua o número da porta no campo anfitrião.
  2. Adicione o ficheiro de custom.yml fornecido no diretório /etc/filebeat/.
  3. Abra a entrada do filebeat e a porta de saída na firewall.
  4. Executar comando: firewall-cmd --zone=public --permanent --add-port=2055/udp
  5. Executar comando: firewall-cmd --zone=public --permanent --add-port=5044/udp

Nota: se for adicionada uma porta personalizada para entrada/saída do filebeat, abra essa porta na firewall.

2.3 Configurar o Logstash para enviar eventos para Microsoft Sentinel

  1. Instale o plug-in do Azure Log Analytics:
  2. Comando Executar: sudo /usr/share/logstash/bin/logstash-plugin install microsoft-logstash-output-azure-loganalytics
  3. Armazene a chave da área de trabalho do Log Analytics no arquivo de chaves do Logstash. A chave da área de trabalho pode ser encontrada no portal do Azure em Área de trabalho do Log Analytics > Selecionar área de trabalho > Em Definições, selecione Instruções do agente do Log Analytics do agente>.
  4. Copie a Chave primária e execute os seguintes comandos:
  5. sudo /usr/share/logstash/bin/logstash-keystore --path.settings /etc/logstash create LogAnalyticsKey
  6. sudo /usr/share/logstash/bin/logstash-keystore --path.settings /etc/logstash add LogAnalyticsKey
  7. Crie o ficheiro de configuração /etc/logstash/cisco-netflow-to-sentinel.conf: input { beats { port =><port_number> #(Introduza o número da porta de saída que foi configurado durante a configuração do filebeat, ou seja, filebeat.yml ficheiro .) } } saída { microsoft-logstash-output-azure-loganalytics { workspace_id => "<workspace_id>" workspace_key => "${LogAnalyticsKey}" custom_log_table_name => "CiscoSDWANNetflow" } } }

Nota: se a tabela não estiver presente no Microsoft Sentinel, criará uma nova tabela no Sentinel.

2.4 Executar Filebeat:

  1. Abra um terminal e execute o comando: systemctl start filebeat
  2. Este comando começará a executar filebeat em segundo plano. Para ver os registos, pare o filebeat (systemctl stop filebeat) e, em seguida, execute o seguinte comando: filebeat run -e

2.5 Executar Logstash:

  1. Noutro terminal, execute o comando: /usr/share/logstash/bin/logstash --path.settings /etc/logstash -f /etc/logstash/cisco-netflow-to-sentinel.conf &
  2. Este comando começará a executar o logstash em segundo plano. Para ver os registos do logstash, termine o processo acima e execute o seguinte comando: /usr/share/logstash/bin/logstash --path.settings /etc/logstash -f /etc/logstash/cisco-netflow-to-sentinel.conf




Claroty xDome

Suportado por:xDome Suporte ao Cliente

Claroty xDome fornece capacidades abrangentes de gestão de alertas e segurança para ambientes de redes industriais e de cuidados de saúde. Foi concebido para mapear vários tipos de origem, identificar os dados recolhidos e integrá-los em modelos de dados Microsoft Sentinel. Isto resulta na capacidade de monitorizar todas as potenciais ameaças nos seus ambientes de saúde e industriais num único local, levando a uma monitorização de segurança mais eficaz e a uma postura de segurança mais forte.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
CommonSecurityLog Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Instruções de Configuração:

1. Linux configuração do agente Syslog

Instale e configure o agente Linux para recolher as mensagens do Syslog do Common Event Format (CEF) e reencaminhá-las para Microsoft Sentinel.

Repare que os dados de todas as regiões serão armazenados na área de trabalho selecionada

1.1 Selecionar ou criar um computador Linux

Selecione ou crie um computador Linux que Microsoft Sentinel utilizará como proxy entre a sua solução de segurança e Microsoft Sentinel esta máquina pode estar no seu ambiente no local, Azure ou outras clouds.

1.2 Instalar o recoletor CEF no computador Linux

Instale o Microsoft Monitoring Agent no seu computador Linux e configure o computador para escutar na porta necessária e reencaminhar mensagens para a área de trabalho Microsoft Sentinel. O recoletor CEF recolhe mensagens CEF na porta 514 TCP.

  1. Certifique-se de que tem o Python no computador com o seguinte comando: python --version.

  2. Tem de ter permissões elevadas (sudo) no seu computador.

  • Execute o seguinte comando para instalar e aplicar o recoletor CEF:: <valor variável fornecido no momento da instalação>

2. Reencaminhar registos do Common Event Format (CEF) para o agente do Syslog

Configure o claroty xDome - Microsoft Sentinel integração para recolher as mensagens do Syslog do Common Event Format (CEF) e reencaminhá-las para Microsoft Sentinel.

3. Validar ligação

Siga as instruções para validar a conectividade:

Abra o Log Analytics para marcar se os registos forem recebidos com o esquema CommonSecurityLog.

Pode demorar cerca de 20 minutos até que a ligação transmita os dados para a área de trabalho.

Se os registos não forem recebidos, execute o seguinte script de validação de conectividade:

  1. Certifique-se de que tem o Python no computador com o seguinte comando: python --version

  2. Tem de ter permissões elevadas (sudo) no computador

  • Execute o seguinte comando para validar a conectividade:: <valor variável fornecido no momento da instalação>

**4. Proteger o computador **

Confirme que configura a segurança do computador de acordo com a política de segurança da sua organização

Saiba mais >




Cloudflare (Pré-visualização) (com Azure Functions)

Suportado por:Cloudflare

O conector de dados do Cloudflare fornece a capacidade de ingerir registos do Cloudflare no Microsoft Sentinel com o Cloudflare Logpush e o Armazenamento de Blobs do Azure. Veja a documentação do Cloudflare para obter mais informações.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
Cloudflare_CL Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Pré-requisitos:

  • Permissões Microsoft.Web/sites: são necessárias permissões de leitura e escrita para Azure Functions para criar uma Aplicação de Funções. Para obter mais informações, consulte Azure Functions.
  • Armazenamento de Blobs do Azure cadeia de conexão e nome do contentor: Armazenamento de Blobs do Azure cadeia de conexão e o nome do contentor para onde os registos são emitidos pelo Cloudflare Logpush. Para obter mais informações, veja Criar Armazenamento de Blobs do Azure contentor.

Instruções de Configuração:

NOTA: Este conector utiliza Azure Functions para ligar à API de Armazenamento de Blobs do Azure para solicitar registos para Microsoft Sentinel. Isto pode resultar em custos adicionais para a ingestão de dados e para armazenar dados em custos de Armazenamento de Blobs do Azure. Consulte a página de preços do Azure Functions e Armazenamento de Blobs do Azure página de preços para obter detalhes.

(Passo Opcional) Armazene de forma segura a área de trabalho e as chaves ou tokens de autorização da API em Azure Key Vault. Azure Key Vault fornece um mecanismo seguro para armazenar e obter valores de chave. Siga estas instruções para utilizar Azure Key Vault com uma Aplicação de Funções Azure.

NOTA: Este conector de dados depende de um analisador baseado numa Função Kusto para funcionar conforme esperado, o Cloudflare, que é implementado com a Solução Microsoft Sentinel.

PASSO 1 – Configuração do Cloudflare Logpush

Veja a documentação para configurar o Cloudflare Logpush no Microsoft Azure

PASSO 2 – escolha UMA das duas opções de implementação seguintes para implementar o conector e a Função Azure associada

IMPORTANTE: Antes de implementar o conector de dados do Cloudflare, tenha o ID da Área de Trabalho e a Chave Primária da Área de Trabalho (podem ser copiados do seguinte), bem como Armazenamento de Blobs do Azure cadeia de conexão e o nome do contentor, prontamente disponíveis.

  • ID da área de trabalho: <valor variável fornecido no momento da instalação>
  • Chave Primária: <valor variável fornecido no momento da instalação>

Opção 1 - Modelo de Azure Resource Manager (ARM)

Utilize este método para a implementação automatizada do conector de dados do Cloudflare com um Modelo do ARM.

  1. Clique no botão Implementar para Azure abaixo.

    aka.ms

  2. Selecione a Subscrição, o Grupo de Recursos e a Localização preferenciais.

  3. Introduza o Nome do Contentor do Armazenamento de Blobs do Azure, Armazenamento de Blobs do Azure Cadeia de Ligação Microsoft Sentinel ID da Área de Trabalho Microsoft Sentinel Chave Partilhada

  4. Marque a caixa de verificação etiquetada Concordo com os termos e condições indicados acima.

  5. Clique em Comprar para implementar.

Opção 2 – Implementação Manual de Azure Functions

Utilize as seguintes instruções passo a passo para implementar manualmente o conector de dados do Cloudflare com Azure Functions (Implementação através de Visual Studio Code).

  1. Implementar uma Aplicação de Funções

NOTA: Terá de preparar o código VS para Azure desenvolvimento de funções.

  1. Transfira o ficheiro Azure Function App. Extraia o arquivo para o seu computador de desenvolvimento local.

  2. Inicie o VS Code. Selecione Ficheiro no menu principal e selecione Abrir Pasta.

  3. Selecione a pasta de nível superior a partir dos ficheiros extraídos.

  4. Selecione o ícone de Azure na Barra de atividade e, em seguida, na área Azure: Funções, selecione o botão Implementar na aplicação de funções. Se ainda não tiver sessão iniciada, selecione o ícone de Azure na Barra de atividade e, em seguida, na área Azure: Funções, selecione Iniciar sessão para Azure Se já tiver sessão iniciada, avance para o passo seguinte.

  5. Indique as seguintes informações nos pedidos:

    a. Selecionar pasta: Escolha uma pasta a partir da área de trabalho ou navegue para uma que contenha a sua aplicação de funções.

    b. Selecione Subscrição: Escolha a subscrição a utilizar.

    c. Selecione Criar nova Aplicação de Funções no Azure (não escolha a opção Avançadas)

    d. Introduza um nome globalmente exclusivo para a aplicação de funções: Escreva um nome válido num caminho de URL. O nome que escrever é validado para se certificar de que é exclusivo no Azure Functions. (por exemplo, CloudflareXX).

    e. Selecione um runtime: Selecione Python 3.8.

    f. Selecione uma localização para novos recursos. Para um melhor desempenho e custos mais baixos, escolha a mesma região onde Microsoft Sentinel se encontra.

  6. A implementação será iniciada. É apresentada uma notificação após a criação da aplicação de funções e a aplicação do pacote de implementação.

  7. Aceda ao Portal Azure para obter a configuração da Aplicação de Funções.

  8. Configurar a Aplicação de Funções

  9. Na Aplicação de Funções, selecione o Nome da Aplicação de Funções e selecione Configuração.

  10. No separador Definições da aplicação, selecione + Nova definição da aplicação.

  11. Adicione cada uma das seguintes definições de aplicação individualmente, com os respetivos valores de cadeia (sensíveis às maiúsculas e minúsculas): CONTAINER_NAME AZURE_STORAGE_CONNECTION_STRING WORKSPACE_ID SHARED_KEY logAnalyticsUri (Opcional)

  • Utilize logAnalyticsUri para substituir o ponto final da API de análise de registos para a cloud dedicada. Por exemplo, para a cloud pública, deixe o valor vazio; para Azure ambiente de cloud GovUS, especifique o valor no seguinte formato: https://WORKSPACE_ID.ods.opinsights.azure.us.
  1. Assim que todas as definições da aplicação tiverem sido introduzidas, clique em Guardar.




Cloudflare (Utilizar o Contentor de Blobs) (através do Codeless Connector Framework)

Suportado por:Cloudflare

O conector de dados do Cloudflare fornece a capacidade de ingerir registos do Cloudflare no Microsoft Sentinel com o Cloudflare Logpush e o Armazenamento de Blobs do Azure. Veja a documentação do Cloudflarepara obter mais informações.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
CloudflareV2_CL Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Pré-requisitos:

  • Criar uma conta de armazenamento e um contentor: antes de configurar o logpush no Cloudflare, crie primeiro uma conta de armazenamento e um contentor no Microsoft Azure. Utilize este guia para saber mais sobre o Contentor e o Blob. Siga os passos na documentação para criar uma conta de Armazenamento Azure.
  • Gerar um URL de SAS de Blob: são necessárias permissões de Criação e Escrita. Veja a documentação para saber mais sobre o token e o URL de SAS do Blob.
  • Recolher registos do Cloudflare para o contentor de Blobs: siga os passos na documentação para recolher registos do Cloudflare para o contentor de Blobs.

Instruções de Configuração:

Ligar registos do Cloudflare ao Microsoft Sentinel

Para ativar os registos do Cloudflare para Microsoft Sentinel, forneça as informações necessárias abaixo e clique em Ligar.

  • O URL do contentor de Blobs a partir do qual pretende recolher dados:
  • O nome do grupo de recursos da conta de armazenamento do contentor de Blobs:
  • Localização da conta de armazenamento do contentor de Blobs:
  • O ID da subscrição da conta de armazenamento do contentor de Blobs:
  • O nome do tópico do event grid da conta de armazenamento do contentor de blobs, se existir. senão manter vazio.:
  • Ativar/Desativar Ligação




Cognni

Suportado por:Cognni

O conector Cognni oferece uma integração rápida e simples com Microsoft Sentinel. Pode utilizar a Cognni para mapear de forma autónoma as suas informações importantes não classificadas anteriormente e detetar incidentes relacionados. Isto permite-lhe reconhecer riscos para as suas informações importantes, compreender a gravidade dos incidentes e investigar os detalhes necessários para remediar, com rapidez suficiente para fazer a diferença.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
CognniIncidents_CL Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Instruções de Configuração:

Ligar à Cognni

  1. Aceda à página de integrações da Cognni
  2. Clique em "Ligar" na caixa "Microsoft Sentinel"
  3. Copie e cole "workspaceId" e "sharedKey" (abaixo) para os campos relacionados no ecrã de integrações da Cognni
  4. Clique no botton "Ligar" para concluir a configuração.
    Em breve, todos os incidentes detetados pela Cognni serão reencaminhados para aqui (para Microsoft Sentinel)

Não é um utilizador da Cognni? Junte-se a nós

  • ID da área de trabalho: <valor variável fornecido no momento da instalação>
  • Chave Partilhada: <valor variável fornecido no momento da instalação>




Coesão (com Azure Functions)

Suportado por:Coesão

As aplicações de funções Coesa fornecem a capacidade de ingerir alertas de ransomware Cohesity Datahawk em Microsoft Sentinel.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
Cohesity_CL Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Pré-requisitos:

  • Permissões Microsoft.Web/sites: são necessárias permissões de leitura e escrita para Azure Functions para criar uma Aplicação de Funções. Para obter mais informações, consulte Azure Functions.
  • Armazenamento de Blobs do Azure cadeia de conexão e nome do contentor: Armazenamento de Blobs do Azure cadeia de conexão e nome do contentor

Instruções de Configuração:

NOTA: Este conector utiliza Azure Functions que se ligam ao Armazenamento de Blobs do Azure e ao KeyVault. Isto pode resultar em custos adicionais. Consulte a página de preços do Azure Functions, Armazenamento de Blobs do Azure página de preços e Azure página de preços do KeyVault para obter detalhes.

(Passo Opcional) Armazene de forma segura a área de trabalho e as chaves ou tokens de autorização da API em Azure Key Vault. Azure Key Vault fornece um mecanismo seguro para armazenar e obter valores de chave. Siga estas instruções para utilizar Azure Key Vault com uma Aplicação de Funções Azure.

PASSO 1 – Obter uma chave da API Cohesity DataHawk (veja a instrução de resolução de problemas 1)

PASSO 2 – Registe Azure aplicação (ligação) e guarde o ID da Aplicação (cliente), o ID do Diretório (inquilino) e o Valor secreto (instruções). Conceda-lhe Azure permissão de Armazenamento (user_impersonation). Além disso, atribua a função "Contribuidor Microsoft Sentinel" à aplicação na subscrição adequada.

PASSO 3 – Implemente o conector e o Azure Functions associado.

Modelo do Azure Resource Manager (ARM)

Utilize este método para a implementação automatizada do conector de dados Coesão com um Modelo do ARM.

  1. Clique no botão Implementar para Azure abaixo.

    aka.ms

  2. Selecione a Subscrição, o Grupo de Recursos e a Localização preferenciais.

  3. Introduza os parâmetros que criou nos passos anteriores

  4. Marque a caixa de verificação etiquetada Concordo com os termos e condições indicados acima.

  5. Clique em Comprar para implementar.




CommvaultSecurityIQ

Suportado por:Commvault

Esta Função Azure permite que os utilizadores do Commvault ingeram alertas/eventos na respetiva instância Microsoft Sentinel. Com as Regras de Análise, Microsoft Sentinel podem criar automaticamente Microsoft Sentinel incidentes a partir de eventos e registos recebidos.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
CommvaultAlerts_CL Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Pré-requisitos:

  • Permissões Microsoft.Web/sites: são necessárias permissões de leitura e escrita para Azure Functions para criar uma Aplicação de Funções. Para obter mais informações, consulte Azure Functions.
  • URL do Ponto Final do Ambiente do Commvault: siga a documentação e defina o valor do segredo no KeyVault
  • Token QSDK do Commvault: siga a documentação e defina o valor do segredo no KeyVault

Instruções de Configuração:

NOTA: Este conector utiliza Azure Functions para ligar a uma Instância do Commvault para extrair os respetivos registos para Microsoft Sentinel. Isto pode resultar em custos adicionais de ingestão de dados. Consulte a página de preços do Azure Functions para obter detalhes.

Armazene de forma segura a área de trabalho e as chaves ou tokens de autorização da API em Azure Key Vault. Azure Key Vault fornece um mecanismo seguro para armazenar e obter valores de chave. Siga estas instruções para utilizar Azure Key Vault com uma Aplicação de Funções Azure.

PASSO 1 – Passos de configuração para o Token QSDK commvalut

Siga estas instruções para criar um Token de API.

PASSO 2 – Implementar o conector e a Função Azure associada

IMPORTANTE: Antes de implementar o conector de dados CommvaultSecurityIQ, tenha o ID da Área de Trabalho e a Chave Primária da Área de Trabalho (pode ser copiado do seguinte), bem como o URL do Ponto Final do Commvault e o Token QSDK, prontamente disponíveis.

  • ID da área de trabalho: <valor variável fornecido no momento da instalação>
  • Chave Primária: <valor variável fornecido no momento da instalação>

Modelo do Azure Resource Manager (ARM)

Utilize este método para a implementação automatizada do conector de dados do IQ de Segurança do Commvault.

  1. Clique no botão Implementar para Azure abaixo.

    aka.ms

  2. Selecione a Subscrição, o Grupo de Recursos e a Região preferenciais.

  3. Introduza o ID da Área de Trabalho, a Chave de Área de Trabalho "e/ou Outros campos necessários" e clique em Seguinte.

  4. Clique em Criar para implementar.




Conector Push do ADR de Contraste

Suportada por:Contrast Security

O conector de Segurança de Contraste fornece a capacidade de ingerir eventos de ataque e incidentes da Deteção e Resposta de Aplicações de Contraste (ADR) para Microsoft Sentinel. Este conector recebe dados através do mecanismo push do webhook com a autenticação OAuth.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
ContrastADRAttackEvents_CL Não Não
ContrastADRIncidents_CL Não Não

Suporte de regras de recolha de dados: Não suportado atualmente

Pré-requisitos:

  • Microsoft Entra: Permissão para criar um registo de aplicação no Microsoft Entra ID (se utilizar a aplicação criada automaticamente). Normalmente, requer a função Programador de Aplicações ou superior.
  • Microsoft Azure: permissão para criar e configurar recursos de Azure (DCE, DCR, Tabelas) e atribuir funções RBAC. Normalmente, requer funções de Contribuidor e Administrador de Acesso de Utilizador.
  • Contrastar o Acesso ao Webhook do ADR: acesso à plataforma ADR de Contraste para configurar o webhook com as definições de autenticação OAuth.

Instruções de Configuração:

1. Implementar Recursos do Conector

Implemente os recursos de Azure necessários para a ingestão de dados do ADR de Contraste.

Selecione a opção Implementação

Selecione uma das seguintes opções de implementação com base nos requisitos:


Ao clicar em Implementar Contraste, o Conector CCF do ADR irá criar automaticamente:

  • Ponto Final de Recolha de Dados (DCE)
  • Regra de Recolha de Dados (DCR) com fluxos para eventos de ataque e incidentes
  • Tabelas do Log Analytics (ContrastADRAttackEvents_CL e ContrastADRIncidents_CL)
  • Microsoft Entra Aplicação com credenciais OAuth
  • Atribuição de função (Editor de Métricas de Monitorização) no DCR

Após a implementação: Todos os valores de configuração (ID do Inquilino, ID de Cliente, Segredo do Cliente, URI do DCE, ID Imutável DCR) serão preenchidos automaticamente abaixo para facilitar a colagem de cópia na plataforma Contrast.


Opção B: Utilizar a aplicação Microsoft Entra pré-existente (BYOA)

Ao clicar em Implementar Contraste, o Conector CCF do ADR irá criar:

  • Ponto Final de Recolha de Dados (DCE)
  • Regra de Recolha de Dados (DCR) com fluxos para eventos de ataque e incidentes
  • Tabelas do Log Analytics (ContrastADRAttackEvents_CL e ContrastADRIncidents_CL)
  • Microsoft Entra Aplicação (pode ignorar isto)

Quando utilizar: se tiver uma Aplicação Entra existente que pretende reutilizar por motivos de segurança ou conformidade. São necessários passos adicionais:

  1. Após a implementação, atribua manualmente ao Principal de Serviço da Aplicação Entra pré-existente a função Editor de Métricas de Monitorização no DCR criado
  2. Utilize o seu próprio ID de Cliente da Aplicação Entra e o Segredo do Cliente (ignore os gerados automaticamente abaixo)
  3. Utilize o URI do DCE e o ID Imutável DCR abaixo na configuração do webhook de Contraste

Clique em Implementar para começar:

2. Configurar o Webhook do ADR de Contraste

Copie os seguintes valores para configurar a integração do Microsoft Sentinel na plataforma Contrast ADR.

Para a Opção A (Aplicação Entra Criada Automaticamente): utilize todos os valores preenchidos automaticamente abaixo. Para a Opção B (Aplicação Entra Pré-existente): Utilize o URI do DCE, o ID Imutável do DCR e Stream Nomes abaixo, mas utilize o ID de Inquilino, o ID de Cliente e o Segredo do Cliente da sua própria Aplicação de Entra.


Azure Valores de Configuração:

  • ID do inquilino: <valor variável fornecido no momento da instalação>
  • ID da Aplicação (Cliente):< valor variável fornecido no momento da instalação>
  • Segredo do Cliente: <valor variável fornecido no momento da instalação>
  • URI do Ponto Final de Recolha de Dados (DCE):< valor variável fornecido no momento da instalação>
  • ID Imutável da Regra de Recolha de Dados (DCR): <valor variável fornecido no momento da instalação>
  • Attack Events Stream Name: variable value provided at install time (Nome da Stream de Eventos de Ataque: <valor variável fornecido no momento da instalação)>
  • Incidentes Stream Nome: <valor variável fornecido no momento da instalação>

Configurar na Plataforma ADR de Contraste

  1. Iniciar sessão na sua plataforma ADR de Contraste
  2. Navegue para Integrações > de Administração > Microsoft Sentinel
  3. Copie e cole todos os valores de configuração acima:
    • ID do locatário
    • ID da Aplicação (Cliente)
    • Segredo de Cliente
    • URI do Ponto Final de Recolha de Dados (DCE)
    • ID Imutável da Regra de Recolha de Dados (DCR)
    • Nome do Stream de Eventos de Ataque
    • Nome do Stream de Incidentes
  4. Clique em Guardar para concluir a integração

A plataforma Contraste irá configurar automaticamente a autenticação OAuth e os pontos finais de dados com estes valores.

3. Verificar a Ingestão de Dados

Verifique se os dados estão a fluir do Contrast ADR para o Microsoft Sentinel.

Etapas de verificação

  1. Acionar um evento de ataque de teste no Contrast ADR
  2. Aguarde 5 a 10 minutos para que os dados apareçam no Microsoft Sentinel
  3. Execute a seguinte consulta para verificar os eventos de ataque:
ContrastADRAttackEvents_CL
| take 10
  1. Verificar dados de incidentes:
ContrastADRIncidents_CL
| take 10
  1. Verificar a conectividade:
ContrastADRAttackEvents_CL
| summarize LastLogReceived = max(TimeGenerated)
| project IsConnected = LastLogReceived > ago(7d)

Se os dados forem apresentados e IsConnected devolver verdadeiro, o conector está configurado corretamente!




Exportador de Conectores do Corelight

Suportado por:Corelight

O conector de dados do Corelight permite que os socorristas de incidentes e caçadores de ameaças que utilizam Microsoft Sentinel trabalhem de forma mais rápida e eficaz. O conector de dados permite a ingestão de eventos do Zeek e do Suricata através dos Sensores do Corelight para Microsoft Sentinel.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
Corelight Não Não

Suporte de regras de recolha de dados: Não suportado atualmente

Instruções de Configuração:

NOTA: Este conector de dados depende de um analisador baseado numa Função Kusto para funcionar conforme esperado, o Corelight, que é implementado com a Solução Microsoft Sentinel.

1. Obter os ficheiros

Contacte o seu TAM, SE ou info@corelight.com para obter os ficheiros necessários para a integração do Microsoft Sentinel.

2. Reproduzir dados de exemplo.

Reproduzir dados de exemplo para criar as tabelas necessárias na área de trabalho do Log Analytics.

  • Enviar dados de exemplo (apenas necessários uma vez por área de trabalho do Log Analytics): <valor variável fornecido no momento da instalação>

3. Instale o exportador personalizado.

Instale o exportador personalizado ou o contentor logstash.

4. Configure o Sensor do Corelight para enviar registos para o agente do Azure Log Analytics.

Com os seguintes valores, configure o Sensor do Corelight para utilizar o exportador de Microsoft Sentinel. Em alternativa, pode configurar o contentor logstash com estes valores e configurar o sensor para enviar JSON através de TCP para esse contentor na porta adequada.

  • ID da área de trabalho: <valor variável fornecido no momento da instalação>
  • Chave de Área de Trabalho Primária: <valor variável fornecido no momento da instalação>




Cortex XDR - Incidentes

Suportado pela:DEFEND Ltd.

Conector de Dados Personalizados da DEFEND para utilizar a API Cortex para ingerir incidentes da plataforma Cortex XDR para Microsoft Sentinel.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
CortexXDR_Incidents_CL Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Pré-requisitos:

  • Credenciais da API Cortex: o Token da API Cortex é necessário para a API REST. Para obter mais informações, veja API. Verifique todos os requisitos e siga as instruções para obter credenciais.

Instruções de Configuração:

Ativar a API XDR do Cortex

Ligue o Cortex XDR ao Microsoft Sentinel através da API Cortex para processar Incidentes do Cortex.




Cribl

Suportado por:Cribl

O conector de Cribl permite-lhe ligar facilmente os registos de Cribl (Cribl Edição Enterprise – Autónomo) com Microsoft Sentinel. Isto dá-lhe mais informações de segurança sobre os pipelines de dados da sua organização.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
CriblInternal_CL Não Não

Suporte de regras de recolha de dados: Não suportado atualmente

Instruções de Configuração:

Instruções de instalação e configuração do Cribl Stream para Microsoft Sentinel

Utilize a documentação deste repositório do Github e configure o Cribl Stream com

https://docs.cribl.io/stream/usecase-azure-workspace/




Conector de Dados da API crowdStrike (através do Codeless Connector Framework)

Suportado por:Microsoft Corporation

O CrowdStrike Data Connector permite ingerir registos da API CrowdStrike para Microsoft Sentinel. Este conector fornece a capacidade de ingerir Alertas, Deteções, Anfitriões, Casos e Vulnerabilidades crowdStrike em Microsoft Sentinel. Este conector baseia-se no Microsoft Sentinel Codeless Connector Framework e utiliza a API CrowdStrike para obter registos. Suporta transformações de tempo de ingestão baseadas em DCR para que as consultas possam ser executadas de forma mais eficiente. Veja a documentação da API CrowdStrike para obter mais informações.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
CrowdStrikeAlerts Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Pré-requisitos:

  • Crowdstrike OAuth2 API Client and Scopes: Alerts, API Integrations, App Logs, Cases, Correlation Rules, Detections, Hosts, Assets, Incidents, Quarantined Files, Vulnerabilities are required for REST API. Para obter mais informações, veja API.

Instruções de Configuração:

Ligar CrowdStrike ao Microsoft Sentinel

Nota: Aviso Importante: a API de Incidentes está totalmente desativada. Em alternativa, utilize o novo tipo de dados Casos.

Para recolher dados do CrowdStrike, tem de fornecer os seguintes recursos

1. URL da API Base – para recolher dados do CrowdStrike, precisará do URL da API Base.

2. ID do Cliente – para recolher dados da CrowdStrike, precisará do ID de Cliente.

3. Segredo do Cliente – para recolher dados da CrowdStrike, precisará do Segredo do Cliente.

Para obter instruções detalhadas sobre como obter o URL da API Base, o ID de Cliente e o Segredo do Cliente, veja o Tutorial do Conector.

  • Grelha de Conectores de Dados (configurar no portal)

Deteções de Consultas (após a ligação com êxito)

Assim que os registos estiverem a ser ingeridos, a tabela CrowdStrikeDetections contém registos de alerta individuais agrupados por aggregate_id. Para ver o comportamento verdadeiro ao nível da deteção, utilize a seguinte consulta KQL para agregar alertas pelo grupo de deteção:

CrowdStrikeDetections
| summarize
  AlertCount = count(),
  FirstSeen = min(CreatedTimestamp),
  LastSeen = max(CreatedTimestamp),
  MaxSeverity = max(Severity)
by AggregateId




CrowdStrike Falcon Adversary Intelligence (com Azure Functions)

Suportado por:Microsoft Corporation

O conector CrowdStrike Falcon Indicators of Compromise obtém os Indicadores de Compromisso da API Falcon Intel e carrega-os Microsoft Sentinel Threat Intel.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
ThreatIntelIndicators Sim Não

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Pré-requisitos:

  • Permissões Microsoft.Web/sites: são necessárias permissões de leitura e escrita para Azure Functions para criar uma Aplicação de Funções. Para obter mais informações, consulte Azure Functions.
  • ID de Cliente da API CrowdStrike e Segredo do Cliente: CROWDSTRIKE_CLIENT_ID, CROWDSTRIKE_CLIENT_SECRET, CROWDSTRIKE_BASE_URL. As credenciais de CrowdStrike têm de ter o âmbito de leitura Indicadores (Falcon Intelligence).

Instruções de Configuração:

PASSO 1 – Gerar credenciais da API CrowdStrike.

Certifique-se de que o âmbito "Indicadores (Falcon Intelligence)" tem "leitura" selecionado

PASSO 2 – Registar uma Aplicação Entra com o segredo do cliente.

Indique o principal da Aplicação Entra com a atribuição de função "Contribuidor Microsoft Sentinel" na respetiva área de trabalho do Log Analytics. Como atribuir funções no Azure.

PASSO 3 – escolha UMA das duas opções de implementação seguintes para implementar o conector e a Função Azure associada

IMPORTANTE: Antes de implementar o Indicador CrowdStrike Falcon do conector Compromise, tenha o ID da Área de Trabalho (pode ser copiado do seguinte).

  • ID da área de trabalho: <valor variável fornecido no momento da instalação>

Opção 1 - Modelo de Azure Resource Manager (ARM)

Utilize este método para a implementação automatizada do conector CrowdStrike Falcon Adversary Intelligence com um Arm Tempate.

  1. Clique no botão Implementar para Azure abaixo.

    aka.ms

  2. Forneça os seguintes parâmetros: CrowdStrikeClientId, CrowdStrikeClientSecret, CrowdStrikeBaseUrl, WorkspaceId, TenantId, Indicators, AadClientId, AadClientSecret, LookBackDays

Opção 2 – Implementação Manual de Azure Functions

Utilize as seguintes instruções passo a passo para implementar manualmente o conector CrowdStrike Falcon Adversary Intelligence com Azure Functions (Implementação através de Visual Studio Code).

  1. Implementar uma Aplicação de Funções

NOTA: Terá de preparar o código VS para Azure desenvolvimento de funções.

  1. Transfira o ficheiro Azure Function App. Extraia o arquivo para o seu computador de desenvolvimento local.

  2. Inicie o VS Code. Selecione Ficheiro no menu principal e selecione Abrir Pasta.

  3. Selecione a pasta de nível superior a partir dos ficheiros extraídos.

  4. Selecione o ícone de Azure na Barra de atividade e, em seguida, na área Azure: Funções, selecione o botão Implementar na aplicação de funções. Se ainda não tiver sessão iniciada, selecione o ícone de Azure na Barra de atividade e, em seguida, na área Azure: Funções, selecione Iniciar sessão para Azure Se já tiver sessão iniciada, avance para o passo seguinte.

  5. Indique as seguintes informações nos pedidos:

    a. Selecionar pasta: Escolha uma pasta a partir da área de trabalho ou navegue para uma que contenha a sua aplicação de funções.

    b. Selecione Subscrição: Escolha a subscrição a utilizar.

    c. Selecione Criar nova Aplicação de Funções no Azure (não escolha a opção Avançadas)

    d. Introduza um nome globalmente exclusivo para a aplicação de funções: Escreva um nome válido num caminho de URL. O nome que escrever é validado para se certificar de que é exclusivo no Azure Functions. (por exemplo, CrowdStrikeFalconIOCXXXXX).

    e. Selecione um runtime: Selecione Python 3.12.

    f. Selecione uma localização para novos recursos. Para um melhor desempenho e custos mais baixos, escolha a mesma região onde Microsoft Sentinel se encontra.

  6. A implementação será iniciada. É apresentada uma notificação após a criação da aplicação de funções e a aplicação do pacote de implementação.

  7. Aceda ao Portal Azure para obter a configuração da Aplicação de Funções.

  8. Configurar a Aplicação de Funções

  9. Na Aplicação de Funções, selecione o Nome da Aplicação de Funções e selecione Configuração.

  10. No separador Definições da aplicação, selecione Nova definição da aplicação.

  11. Adicione cada uma das seguintes definições de aplicação individualmente, com os respetivos valores de cadeia (sensíveis às maiúsculas e minúsculas): CROWDSTRIKE_CLIENT_ID CROWDSTRIKE_CLIENT_SECRET CROWDSTRIKE_BASE_URL TENANT_ID INDICATORS WorkspaceKey AAD_CLIENT_ID AAD_CLIENT_SECRET LOOK_BACK_DAYS WORKSPACE_ID

  12. Assim que todas as definições da aplicação tiverem sido introduzidas, clique em Guardar.




CrowdStrike Falcon Data Replicator (AWS S3) (via Codeless Connector Framework)

Suportado por:Microsoft Corporation

O conector Crowdstrike Falcon Data Replicator (S3) fornece a capacidade de ingerir datainto de eventos FDR para Microsoft Sentinel do registo AWS S3 onde os registos FDR foram transmitidos. O conector permite obter eventos dos Agentes Falcon que ajudam a examinar potenciais riscos de segurança, analisar a utilização da colaboração da sua equipa, diagnosticar problemas de configuração e muito mais.

OBSERVAÇÃO:

1. A licença FDR crowdStrike tem de estar disponível & ativada.

2. O conector requer a configuração de uma função IAM no AWS para permitir o acesso ao registo AWS S3 e pode não ser adequado para ambientes que tirem partido do CrowdStrike – registos geridos.

3. Para ambientes que tiram partido dos registos geridos pelo CrowdStrike, configure o conector CrowdStrike Falcon Data Replicator (CrowdStrike-Managed AWS S3 ).

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
CrowdStrike_Additional_Events_CL Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Instruções de Configuração:

Requisitos: para utilizar a funcionalidade Falcon Data Replicator, são necessários os seguintes requisitos:

  1. Subscrição: 1.1. Falcon Data Replicator. 1.2. Falcon Insight XDR.

  2. Funções: 2.1. Administrador falcon.

  3. Configurar o CrowdStrike & ambientes do AWS Para configurar o acesso no AWS, utilize os dois modelos seguintes fornecidos para configurar o ambiente do AWS. Isto irá permitir o envio de registos de um registo S3 para a área de trabalho do Log Analytics.

Para cada modelo, crie o Stack no AWS:

  1. Aceda a AWS CloudFormation Stacks.
  2. Selecione a opção "Especificar modelo" e, em seguida, "Carregar um ficheiro de modelo", clicando em "Escolher ficheiro" e selecionando o ficheiro de modelo CloudFormation adequado indicado abaixo. clique em "Escolher ficheiro" e selecione o modelo transferido.
  3. Clique em "Seguinte" e em "Criar pilha".

Certifique-se de que o registo será criado na mesma região do AWS que o CID do Falcon onde o feed FDR está aprovisionado. | Região crowdStrike | Região do AWS | |-----------------|-----------| | EUA-1 | us-west-1 | | EUA-2 | us-west-2 | | UE-1 | eu-central-1

  • Modelo 1: implementação de autenticação do OpenID Connect: <valor variável fornecido no momento da instalação>
  • Modelo 2: implementação de recursos do CrowdStrike do AWS: <valor variável fornecido no momento> da instalação Utilizar o seu próprio Registo S3 Para utilizar o seu próprio registo S3, pode consultar o seguinte guia Utilizar o seu próprio registo S3 ou seguir estes passos:
  1. Criar um pedido de suporte com o seguinte Nome: Utilizar o registo Self S3 para FDR
  2. Adicione as seguintes informações: 2.1. O CID do Falcon onde o seu feed FDR é aprovisionado 2.2. Indique os tipos de eventos que pretende ter fornecido neste novo feed FDR. 2.3. Indique os tipos de eventos que pretende ter fornecido neste novo feed FDR. 2.4. Não utilize partições.
Tipo de evento Prefixo S3
Eventos Primários dados/
Eventos Secundários fdrv2/
  1. Ligar novos recoletores Para ativar o AWS S3 para Microsoft Sentinel, clique no botão Adicionar novo recoletor, preencha as informações necessárias no painel de contexto e clique em Ligar.
  • Grelha de Conectores de Dados (configurar no portal)




CrowdStrike Falcon Data Replicator (CrowdStrike Managed AWS-S3) (com a Função Azure) (com Azure Functions)

Suportado por:Microsoft Corporation

Este conector permite a ingestão de dados FDR em Microsoft Sentinel através de Azure Functions para suportar a avaliação de potenciais riscos de segurança, análise de atividades de colaboração, identificação de problemas de configuração e outras informações operacionais.

OBSERVAÇÃO:

1. A licença FDR crowdStrike tem de estar disponível & ativada.

2. O conector utiliza uma autenticação baseada em Key & Secret e é adequado para registos geridos do CrowdStrike.

3. Para ambientes que utilizam um registo AWS S3 totalmente propriedade, a Microsoft recomenda a utilização do conector CrowdStrike Falcon Data Replicator (AWS S3 ).

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
CrowdStrikeReplicatorV2 Não Não

Suporte de regras de recolha de dados: Não suportado atualmente

Pré-requisitos:

  • Permissões Microsoft.Web/sites: são necessárias permissões de leitura e escrita para Azure Functions para criar uma Aplicação de Funções. Para obter mais informações, consulte Azure Functions.
  • Credenciais/permissões da conta do SQS e do AWS S3: AWS_SECRET, AWS_REGION_NAME, AWS_KEY, QUEUE_URL é necessário. Para obter mais informações, veja extração de dados. Para começar, contacte o suporte da CrowdStrike. A seu pedido, irão criar um registo S3 do Amazon Web Services (AWS) gerido pela CrowdStrike para fins de armazenamento de curto prazo, bem como uma conta SQS (serviço de fila simples) para monitorizar as alterações ao registo S3.

Instruções de Configuração:

NOTA: Este conector utiliza Azure Functions para ligar ao SQS/S3 do AWS para solicitar registos para Microsoft Sentinel. Isto pode resultar em custos adicionais de ingestão de dados. Consulte a página de preços do Azure Functions para obter detalhes.

(Passo Opcional) Armazene de forma segura as chaves ou tokens de autorização da API em Azure Key Vault. Azure Key Vault fornece um mecanismo seguro para armazenar e obter valores de chave. Siga estas instruções para utilizar Azure Key Vault com uma Aplicação de Funções Azure.

Pré-requisitos

  1. Configurar o FDR no CrowdStrike – tem de contactar a equipa de suporte do CrowdStrike para ativar o CrowdStrike FDR.
    • Assim que o CrowdStrike FDR estiver ativado, a partir da consola CrowdStrike, navegue para Suporte –> Clientes e Chaves da API.
    • Tem de Criar novas credenciais para copiar o ID da Chave de Acesso do AWS, a Chave de Acesso Secreto do AWS, o URL da Fila do SQS e a Região do AWS.
  2. Registar aplicação do AAD – para que o DCR autente a ingestão de dados na análise de registos, tem de utilizar a aplicação do AAD.
    • Siga as instruções aqui (passos 1 a 5) para obter o ID de Inquilino do AAD, o ID de Cliente do AAD e o Segredo do Cliente do AAD.
    • Para o ID principal do AAD desta aplicação, aceda à Aplicação do AAD através do Portal do AAD e capture o ID do Objeto a partir da página de descrição geral da aplicação.

Deployment Options

Escolha ONE nas duas opções de implementação seguintes para implementar o conector e a Função Azure associada

Opção 1 - Modelo de Azure Resource Manager (ARM)

Utilize este método para a implementação automatizada do conector Crowdstrike Falcon Data Replicator V2 com um Arm Tempate.

  1. Clique no botão Implementar para Azure abaixo.

    aka.msaka.ms

  2. Indique os detalhes necessários, como Microsoft Sentinel Área de Trabalho, credenciais do CrowdStrike AWS, detalhes da aplicação Azure AD e configurações de ingestão

NOTA: No mesmo grupo de recursos, não pode misturar o Windows e Linux aplicações na mesma região. Selecione o grupo de recursos existente sem aplicações do Windows ou crie um novo grupo de recursos. Recomenda-se a criação de um novo Grupo de Recursos para a implementação da aplicação de funções e dos recursos associados. 3. Marque a caixa de verificação identificada como Concordo com os termos e condições acima indicados. 4. Clique em Comprar para implementar.

Opção 2 – Implementação Manual de Azure Functions

Utilize as seguintes instruções passo a passo para implementar manualmente o conector Crowdstrike Falcon Data Replicator com Azure Functions (Implementação através de Visual Studio Code).

  1. Implementar DCE, DCR e Tabelas Personalizadas para ingestão de dados

  2. Implementar o DCE, DCR(s) necessário(s) e as Tabelas Personalizadas com o modelo arm de Recurso de Recolha de Dados

  3. Após a implementação bem-sucedida de DCE e DCR(s), obtenha as informações abaixo e mantenha-as úteis (necessárias durante Azure Functions implementação de aplicações).

  4. Implementar uma Aplicação de Funções

  5. Transfira o ficheiro Azure Function App. Extraia o arquivo para o seu computador de desenvolvimento local.

  6. Siga as instruções de implementação manual da aplicação de funções para implementar a aplicação Azure Functions com o VSCode.

  7. Após a implementação com êxito da aplicação de funções, siga os passos seguintes para a configurar.

  8. Configurar a Aplicação de Funções

  9. Aceda ao Portal Azure para obter a configuração da Aplicação de Funções.

  10. Na Aplicação de Funções, selecione o Nome da Aplicação de Funções e selecione Configuração.

  11. No separador Definições da aplicação, selecione Nova definição da aplicação.

  12. Adicione cada uma das seguintes definições de aplicação individualmente, com os respetivos valores de cadeia (sensíveis às maiúsculas e minúsculas): AWS_KEY AWS_SECRET AWS_REGION_NAME QUEUE_URL USER_SELECTION_REQUIRE_RAW //True se forem necessários dados não processados USER_SELECTION_REQUIRE_SECONDARY //True se forem necessários dados secundários MAX_QUEUE_MESSAGES_MAIN_QUEUE // 100 para consumo e 150 para Premium MAX_SCRIPT_EXEC_TIME_MINUTES // adicionar o valor de 10 aqui AZURE_TENANT_ID AZURE_CLIENT_ID AZURE_CLIENT_SECRET DCE_INGESTION_ENDPOINT NORMALIZED_DCR_ID RAW_DATA_DCR_ID EVENT_TO_TABLE_MAPPING_LINK // O ficheiro está presente no github. Adicione se o ficheiro puder ser acedido através da Internet REQUIRED_FIELDS_SCHEMA_LINK //File está presente no github. Adicione se o ficheiro puder ser acedido através da Internet Schedule //Add value como '0 */1 * * * *' para garantir que a função é executada a cada minuto.

  13. Assim que todas as definições da aplicação tiverem sido introduzidas, clique em Guardar.




CTERA Syslog

Suportado por:CTERA

O Conector de Dados CTERA para Microsoft Sentinel oferece capacidades de monitorização e deteção de ameaças para a sua solução CTERA. Inclui um livro que visualiza a soma de todas as operações por tipo, eliminações e operações de acesso negado. Também fornece regras analíticas que detetam incidentes de ransomware e o alertam quando um utilizador é bloqueado devido a atividades suspeitas de ransomware. Além disso, ajuda-o a identificar padrões críticos, como eventos de acesso em massa negados, eliminações em massa e alterações de permissões em massa, permitindo a gestão e resposta proativas de ameaças.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
Syslog Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Instruções de Configuração:

Passo 1: Ligar a Plataforma CTERA ao Syslog

Configurar a ligação do syslog do portal CTERA e Edge-Filer conector do Syslog

Passo 2: Instalar o Agente do Azure Monitor (AMA) no Servidor Syslog

Instale o Azure Monitor Agent (AMA) no seu servidor syslog para ativar a recolha de dados.




CTM360 CyberBlindSpot (Sem Servidor)

Suportado por:Cyber Threat Management 360

O conector CTM360 Cyber Blind Spot (CBS) fornece integração com a plataforma CBS do CTM360 para ingerir dados de segurança em 6 tipos de módulos: incidentes, registos de malware, credenciais violadas, cartões comprometidos, violação de domínio e violação de subdomínio. Este conector utiliza o Codeless Connector Framework (CCF) para a recolha de dados sem servidor.

Tipos de Dados:

  • CBSLog_AzureV2_CL
  • CBS_MalwareLogs_AzureV2_CL
  • CBS_BreachedCredentials_AzureV2_CL
  • CBS_CompromisedCards_AzureV2_CL
  • CBS_DomainInfringement_AzureV2_CL
  • CBS_SubdomainInfringement_AzureV2_CL

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
CBSLog_AzureV2_CL Não Não

Suporte de regras de recolha de dados: Não suportado atualmente

Pré-requisitos:

  • Chave de API CTM360 CBS: é necessária uma chave de API CtM360 Cyber Blind Spot válida para ligar ao ponto final da API cbs.

Instruções de Configuração:

Ligar CTM360 Cyber Blind Spot ao Microsoft Sentinel

Este conector utiliza o Codeless Connector Framework (CCF) para ingerir dados de CTM360 CBS em Microsoft Sentinel. Os dados são recolhidos a cada 5 minutos em 6 tipos de módulo diferentes.

Nota: este conector cria 6 tabelas separadas para diferentes tipos de módulos CBS: Incidentes, Registos de Software Maligno, Credenciais Violadas, Cartões Comprometidos, Violação de Domínio e Infracção de Subdomínio.

Passo 1: Obter Chaves de API CTM360

Para configurar esta integração, precisará da Chave de API de CBS. Pode obter estas chaves com as seguintes ligações:

Chave da API CBS encontrada nesta ligação: https://platform.ctm360.com/start/integrations depois de iniciar sessão com a sua conta

Passo 2: Configurar a Ligação

Introduza a chave da API CTM360 CBS e ligue-se para iniciar a ingestão de dados.

  • Chave de API CTM360 CBS: (Introduza a Chave de API CTM360 CBS)
  • Ativar/Desativar Ligação

Passo 3: Verificar a Ingestão de Dados

Após a ligação, os dados devem começar a fluir dentro de 5 a 10 minutos. Utilize as consultas de exemplo acima para verificar a ingestão de dados para cada tipo de módulo.

Nota: a ingestão de dados inicial pode demorar até 30 minutos. O conector consulta a cada 5 minutos com uma janela temporal de 5 minutos.




CTM360 HackerView (Sem Servidor)

Suportado por:Cyber Threat Management 360

O conector CTM360 HackerView permite-lhe ingerir problemas de segurança e vulnerabilidades da sua plataforma HackerView External Attack Surface Management para Microsoft Sentinel. Este conector sem servidor utiliza a API REST para extrair automaticamente dados de problemas para análise e correlação com outros eventos de segurança.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
HackerViewLog_AzureV2_CL Não Não

Suporte de regras de recolha de dados: Não suportado atualmente

Pré-requisitos:

  • Chave de API HackerView: é necessária uma chave de API HackerView válida com permissões para aceder aos dados de problemas.

Instruções de Configuração:

Ligar CTM360 HackerView ao Microsoft Sentinel

Este conector utiliza a API REST HackerView para ingerir automaticamente problemas de segurança no Microsoft Sentinel.

Nota: este é um conector sem servidor que utiliza o Codeless Connector Framework (CCF) do Azure. Não é necessária nenhuma implementação da Função Azure.

Passo 1: Obter Chaves de API CTM360

Para configurar esta integração, precisará da Chave de API HackerView. Pode obter estas chaves com as seguintes ligações:

HackerView API Key found from this link: https://platform.ctm360.com/start/integrations after logging with you account

Passo 2: Configurar o Conector

Introduza a chave da API HackerView e clique em Ligar para iniciar a ingestão de dados.

  • Chave de API: (Introduza a chave de API HackerView)
  • Ativar/Desativar Ligação

Passo 3: Verificar a Ingestão de Dados

Após a ligação, os dados devem começar a fluir dentro de 5 a 10 minutos. Execute a seguinte consulta para verificar:

Nota: HackerViewLog_AzureV2_CL | tomar 10




Registos personalizados via AMA

Suportado por:Microsoft Corporation

Muitas aplicações registam informações em ficheiros JSON ou texto em vez de serviços de registo padrão, como registos de Eventos do Windows, Syslog ou CEF. O conector de dados Registos Personalizados permite-lhe recolher eventos de ficheiros em computadores Windows e Linux e transmiti-los em fluxo para tabelas de registos personalizadas que criou. Durante a transmissão em fluxo dos dados, pode analisar e transformar os conteúdos com o DCR. Depois de recolher os dados, pode aplicar regras analíticas, investigação, pesquisa, informações sobre ameaças, melhoramentos e muito mais.

NOTA: utilize este conector para os seguintes dispositivos: Cisco Meraki, Zscaler Private Access (ZPA), VMware vCenter, apache HTTP server, Apache Tomcat, jboss Enterprise application platform, Juniper IDP, MarkLogic Audit, MongoDB Audit, Nginx HTTP server, Oracle Weblogic server, PostgreSQL Events, Squid Proxy, Ubiquiti UniFi, SecurityBridge Threat detection SAP and AI vectra stream.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
JBossEvent_CL Não Não
JuniperIDP_CL Sim Sim
ApacheHTTPServer_CL Sim Sim
Tomcat_CL Sim Sim
meraki_CL Sim Sim
VectraStream_CL Não Não
MarkLogicAudit_CL Não Não
MongoDBAudit_CL Sim Sim
NGINX_CL Sim Sim
OracleWebLogicServer_CL Sim Sim
PostgreSQL_CL Sim Sim
SquidProxy_CL Sim Sim
Ubiquiti_CL Sim Sim
vcenter_CL Sim Sim
ZPA_CL Sim Sim
SecurityBridgeLogs_CL Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Pré-requisitos:

  • Permissões: para recolher dados de VMs não Azure, têm de ter Azure Arc instalado e ativado. Saiba Mais

Instruções de Configuração:

Ativar regra de recolha de dados

Os registos personalizados são recolhidos de agentes do Windows e Linux.

  • Install Agent: variable value provided at install time (Agente de Instalação: <valor variável fornecido no momento da instalação)>




Auditoria do CyberArk

Suportado pelo Suporte daCyberArk

O conector de dados de Auditoria CyberArk permite que Microsoft Sentinel ingeram registos de eventos de segurança e outros eventos do serviço de Auditoria CyberArk através da API REST. Esta integração ajuda-o a detetar potenciais riscos de segurança, monitorizar a atividade do utilizador, analisar padrões de colaboração, resolver problemas de configuração e obter informações mais aprofundadas sobre o seu ambiente.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
CyberArk_AuditEvents_CL Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Pré-requisitos:

  • Plataforma do Serviço de Auditoria cyberArk: acesso para executar as configurações necessárias na plataforma de Auditoria cyberArk

Instruções de Configuração:

Ligar à API de Auditoria do CyberArk para começar a recolher registos de eventos no Microsoft Sentinel

Siga os passos abaixo para integrar Microsoft Sentinel com a Auditoria do CyberArk e ativar a monitorização centralizada das atividades do sistema e do utilizador no Microsoft Sentinel. Também pode consultar a documentação de Auditoria do CyberArk e seguir até ao Passo 5.

Passo 1: Criar nova integração SIEM

  1. No portal do CyberArk, aceda a Administration.
  2. Selecione My environmentExport to SIEM>Integrations>.
  3. Na página Integrações do SIEM, selecione Create>Create SIEM integration
  4. Create a SIEM integration Na página, selecione a Identity Administration ligação para criar uma Web de servidor OAuth na Administração de Identidades. Passo 2: Criar uma aplicação Web do servidor OAuth2 na Administração de Identidades
  5. Na Identity Administration página, no menu esquerdo, selecione Apps & Widgets>Aplicativos Web
  6. Selecione Add Aplicativos Web e crie um OAuth2 server tipo de aplicação Web a Custom partir do separador.
  7. Introduza CyberArkAuditforMicrosoftSentinel nos ApplicationID campos e Name .
  8. Tokens No separador, certifique-se de que o valor no Token Type campo é jwtR256 e apenas o Client Creds método de autorização está selecionado.
  9. Clique Add no Scope separador e introduza isp.audit.events:read.
  10. Advanced No separador, copie e cole o seguinte script e, em seguida, clique em Guardar.
		setClaim('tenant_id', TenantData.Get("CybrTenantID"));
		setClaim('aud', 'cyberark.isp.audit');
  1. Clique em Save. Passo 3: Criar um utilizador de serviço na Administração de Identidades
  2. Aceda a Core Services>Users, selecione Add User.
  3. Account Na secção, introduza e Display nameLogin name como MicrosoftSentinel. Adicione uma nova palavra-passe ou gere a palavra-passe automaticamente.
  4. Selecione OAuth confidential client.
  5. Application Settings No separador, clique em Add.
  6. Selecione a aplicação CyberArkAuditforMicrosoftSentinel . Este é o nome que criou no serviço Web. Passo 4: conceder permissões de aplicação Web ao utilizador do serviço
  7. Aceda à aplicação CyberArkAuditforMicrosoftSentinel Web que criou.
  8. Permissions No separador, clique Add para localizar o utilizador MicrosoftSentinel e, em seguida, clique em Add.
  9. Defina as seguintes permissões para o utilizador:
    • Conceder
    • Exibir
    • Executar
    • Implementar automaticamente o Passo 5: Definir a descrição da integração
  10. Saiba mais em Administration.
  11. Selecione My environmentExport to SIEM>Integrations>.
  12. Selecione Create>Create SIEM integration.
  13. Introduza o nome como Microsoft Sentinel Integration e, opcionalmente, adicione uma descrição.
  14. Clique em Apply. Passo 6: Ligar o Serviço de Auditoria CyberArk ao Conector de Dados do Microsoft Sentinel

Nota: Copie todos os detalhes capturados nos passos anteriores e ligue-se ao serviço de Auditoria cyberArk.

  • Nome da Aplicação do Servidor OAuth2: (por exemplo, AuditforMicrosoftSentinel)
  • Chave de API de Auditoria: (A Chave de API pode ser obtida a partir do serviço de Auditoria)
  • Ponto Final de Identidade: (por exemplo, kln9281.id.cyberark.cloud)
  • URL Base da API de Auditoria: (por exemplo, org-test.audit.cyberark.cloud)
  • Ação de Filtro de Consulta de Auditoria (Opcional): (por exemplo, {"op":"include","parâmetros":["cloud.core.login","cloud.core.mfasummary"]})
  • Auditar Código da Aplicação de Filtro de Consulta (Opcional): (por exemplo, {"op":"include","parâmetros":["IDP","CMS"]})
  • Auditar Tipo de Auditoria do Filtro de Consulta (Opcional): (por exemplo, {"op":"include","parâmetros":["Falha"]})




CyberArkAudit (com Azure Functions)

Suportado pelo Suporte daCyberArk

O conector de dados de Auditoria cyberArk fornece a capacidade de obter registos de eventos de segurança do serviço de Auditoria CyberArk e mais eventos para Microsoft Sentinel através da API REST. O conector permite a obtenção de eventos para avaliar potenciais riscos de segurança, monitorizar a colaboração e diagnosticar e resolver problemas de configuração.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
CyberArk_AuditEvents_CL Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Pré-requisitos:

  • Permissões Microsoft.Web/sites: são necessárias permissões de leitura e escrita para Azure Functions para criar uma Aplicação de Funções. Para obter mais informações, consulte Azure Functions.
  • Auditar detalhes e Credenciais das Ligações da API REST: OauthUsername, OauthPassword, WebAppID, AuditApiKey, IdentityEndpoint e AuditApiBaseUrl são necessários para fazer chamadas à API.

Instruções de Configuração:

NOTA: Este conector utiliza Azure Functions para ligar à API de Armazenamento de Blobs do Azure para solicitar registos para Microsoft Sentinel. Isto pode resultar em custos adicionais para a ingestão de dados e para armazenar dados em custos de Armazenamento de Blobs do Azure. Consulte a página de preços do Azure Functions e Armazenamento de Blobs do Azure página de preços para obter detalhes.

NOTA: As chaves ou tokens de autorização da API são armazenados em segurança no Azure Key Vault. Azure Key Vault fornece um mecanismo seguro para armazenar e obter valores de chave.

PASSO 1 – Passos de configuração para a Integração do SIEM de Auditoria do CyberArk

Siga as instruções para obter os detalhes e as credenciais da ligação.

PASSO 2 – escolha UMA das duas opções de implementação seguintes para implementar o conector e a Função Azure associada

IMPORTANTE: Antes de implementar o conector de dados de Auditoria cyberArk, tenha o Nome da Área de Trabalho e a Localização da Área de Trabalho (pode ser copiado do seguinte).

  • Nome da Área de Trabalho: <valor variável fornecido no momento da instalação>
  • Localização da Área de Trabalho: <valor variável fornecido no momento da instalação>

Opção 1 - Modelo de Azure Resource Manager (ARM)

Utilize este método para a implementação automatizada do conector de dados de Auditoria do CyberArk com um Modelo do ARM.

  1. Clique no botão Implementar para Azure abaixo.

    aka.ms

  2. Selecione a Subscrição, o Grupo de Recursos e a Localização preferenciais.

NOTA: No mesmo grupo de recursos, não pode misturar o Windows e Linux aplicações na mesma região. Selecione o grupo de recursos existente sem aplicações do Windows ou crie um novo grupo de recursos. 3. Introduza cyberArkAuditUsername, CyberArkAuditPassword, CyberArkAuditServerURL e implemente. 4. Marque a caixa de verificação identificada como Concordo com os termos e condições acima indicados. 5. Clique em Comprar para implementar.

Opção 2 – Implementação Manual de Azure Functions

Utilize as seguintes instruções passo a passo para implementar manualmente o conector de dados de Auditoria cyberArk com Azure Functions (Implementação através de Visual Studio Code).

  1. Implementar uma Aplicação de Funções

NOTA: Terá de preparar o código VS para Azure desenvolvimento de funções.

  1. Transfira o ficheiro Azure Function App. Extraia o arquivo para o seu computador de desenvolvimento local.

  2. Inicie o VS Code. Selecione Ficheiro no menu principal e selecione Abrir Pasta.

  3. Selecione a pasta de nível superior a partir dos ficheiros extraídos.

  4. Selecione o ícone de Azure na Barra de atividade e, em seguida, na área Azure: Funções, selecione o botão Implementar na aplicação de funções. Se ainda não tiver sessão iniciada, selecione o ícone de Azure na Barra de atividade e, em seguida, na área Azure: Funções, selecione Iniciar sessão para Azure Se já tiver sessão iniciada, avance para o passo seguinte.

  5. Indique as seguintes informações nos pedidos:

    a. Selecionar pasta: Escolha uma pasta a partir da área de trabalho ou navegue para uma que contenha a sua aplicação de funções.

    b. Selecione Subscrição: Escolha a subscrição a utilizar.

    c. Selecione Criar nova Aplicação de Funções no Azure (não escolha a opção Avançadas)

    d. Introduza um nome globalmente exclusivo para a aplicação de funções: Escreva um nome válido num caminho de URL. O nome que escrever é validado para se certificar de que é exclusivo no Azure Functions. (por exemplo, CyberArkXXXXX).

    e. Selecione um runtime: Selecione Python 3.10.

    f. Selecione uma localização para novos recursos. Para um melhor desempenho e custos mais baixos, escolha a mesma região onde Microsoft Sentinel se encontra.

  6. A implementação será iniciada. É apresentada uma notificação após a criação da aplicação de funções e a aplicação do pacote de implementação.

  7. Aceda ao Portal Azure para obter a configuração da Aplicação de Funções.

  8. Configurar a Aplicação de Funções

  9. Na Aplicação de Funções, selecione o Nome da Aplicação de Funções e selecione Configuração.

  10. No separador Definições da aplicação, selecione Nova definição da aplicação.

  11. Adicione cada uma das seguintes definições de aplicação individualmente, com os respetivos valores de cadeia (sensíveis a maiúsculas e minúsculas): CyberArkAuditUsername CyberArkAuditPassword CyberArkAuditServerURL WorkspaceID WorkspaceKey logAnalyticsUri (opcional)

  • Utilize logAnalyticsUri para substituir o ponto final da API de análise de registos para a cloud dedicada. Por exemplo, para a cloud pública, deixe o valor vazio; para Azure ambiente de cloud GovUS, especifique o valor no seguinte formato: https://<CustomerId>.ods.opinsights.azure.us.
  1. Assim que todas as definições da aplicação tiverem sido introduzidas, clique em Guardar.




Alertas Acionáveis do Cybersixgill (com Azure Functions)

Suportado por:Cybersixgill

Os alertas acionáveis fornecem alertas personalizados com base em recursos configurados

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
CyberSixgill_Alerts_CL Não Não

Suporte de regras de recolha de dados: Não suportado atualmente

Pré-requisitos:

  • Permissões Microsoft.Web/sites: são necessárias permissões de leitura e escrita para Azure Functions para criar uma Aplicação de Funções. Para obter mais informações, consulte Azure Functions.
  • Credenciais/permissões da API REST: são necessáriasClient_ID e Client_Secret para fazer chamadas à API.

Instruções de Configuração:

NOTA: Este conector utiliza Azure Functions para ligar à API Cybersixgill para solicitar Alertas para Microsoft Sentinel. Isto pode resultar em custos adicionais para a ingestão de dados e para armazenar dados em custos de Armazenamento de Blobs do Azure. Consulte a página de preços do Azure Functions e Armazenamento de Blobs do Azure página de preços para obter detalhes.

(Passo Opcional) Armazene de forma segura a área de trabalho e as chaves ou tokens de autorização da API em Azure Key Vault. Azure Key Vault fornece um mecanismo seguro para armazenar e obter valores de chave. Siga estas instruções para utilizar Azure Key Vault com uma Aplicação de Funções Azure.

  • ID da área de trabalho: <valor variável fornecido no momento da instalação>
  • Chave Primária: <valor variável fornecido no momento da instalação>

Opção 1 - Modelo de Azure Resource Manager (ARM)

Utilize este método para a implementação automatizada do conector de dados Alertas Acionáveis cybersixgill com um Arm Tempate.

  1. Clique no botão Implementar para Azure abaixo.

    aka.ms

  2. Selecione a Subscrição, o Grupo de Recursos e a Localização preferenciais.

  3. Introduza o ID da Área de Trabalho, a Chave da Área de Trabalho, o ID de Cliente, o Segredo do Cliente, o TimeInterval e a implementação.

  4. Marque a caixa de verificação etiquetada Concordo com os termos e condições indicados acima.

  5. Clique em Comprar para implementar.

Opção 2 – Implementação Manual de Azure Functions

Utilize as seguintes instruções passo a passo para implementar manualmente o conector de dados Alertas Acionáveis da Cybersixgill com Azure Functions (Implementação através de Visual Studio Code).

  1. Implementar uma Aplicação de Funções

NOTA: terá de preparar o código VS para Azure desenvolvimento de funções.

  1. Transfira o ficheiro Azure Function App. Extraia o arquivo para o seu computador de desenvolvimento local.

  2. Inicie o VS Code. Selecione Ficheiro no menu principal e selecione Abrir Pasta.

  3. Selecione a pasta de nível superior a partir dos ficheiros extraídos.

  4. Selecione o ícone de Azure na Barra de atividade e, em seguida, na área Azure: Funções, selecione o botão Implementar na aplicação de funções. Se ainda não tiver sessão iniciada, selecione o ícone de Azure na Barra de atividade e, em seguida, na área Azure: Funções, selecione Iniciar sessão para Azure Se já tiver sessão iniciada, avance para o passo seguinte.

  5. Indique as seguintes informações nos pedidos:

    a. Selecionar pasta: Escolha uma pasta a partir da área de trabalho ou navegue para uma que contenha a sua aplicação de funções.

    b. Selecione Subscrição: Escolha a subscrição a utilizar.

    c. Selecione Criar nova Aplicação de Funções no Azure (não escolha a opção Avançadas)

    d. Introduza um nome globalmente exclusivo para a aplicação de funções: Escreva um nome válido num caminho de URL. O nome que escrever é validado para se certificar de que é exclusivo no Azure Functions. (por exemplo, CybersixgillAlertsXXX).

    e. Selecione um runtime: Selecione Python 3.11.

    f. Selecione uma localização para novos recursos. Para um melhor desempenho e custos mais baixos, escolha a mesma região onde se encontra o Microsoft Sentinel.

  6. A implementação será iniciada. É apresentada uma notificação após a criação da aplicação de funções e a aplicação do pacote de implementação.

  7. Aceda ao Portal Azure para obter a configuração da Aplicação de Funções.

  8. Configurar a Aplicação de Funções

  9. Na Aplicação de Funções, selecione o Nome da Aplicação de Funções e selecione Configuração.

  10. No separador Definições da aplicação, selecione + Nova definição da aplicação.

  11. Adicione cada uma das seguintes definições de aplicação individualmente, com os respetivos valores de cadeia (sensíveis às maiúsculas e minúsculas): ClientID ClientSecret Polling WorkspaceID WorkspaceKey logAnalyticsUri (opcional)

  • Utilize logAnalyticsUri para substituir o ponto final da API de análise de registos para a cloud dedicada. Por exemplo, para a cloud pública, deixe o valor vazio; para Azure ambiente de cloud GovUS, especifique o valor no seguinte formato:https://<CustomerId>.ods.opinsights.azure.us
  1. Assim que todas as definições da aplicação tiverem sido introduzidas, clique em Guardar.




Alertas de Visão Cilível

Suportado por:Cyble Support

O Conector de Dados CCF alertas de visão ciável permite a Ingestão de Alertas de Ameaças da Visão Cyble para Microsoft Sentinel através do Conector Framework do Conector Sem Código. Recolhe dados de alerta através da API, normaliza-os e armazena-os numa tabela personalizada para deteção, correlação e resposta avançadas.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
CybleVisionAlerts_CL Não Não

Suporte de regras de recolha de dados: Não suportado atualmente

Pré-requisitos:

  • Token da API de Visão Cyble: é necessário um Token de API da Plataforma de Visão Cyble.

Instruções de Configuração:

Passo 1 – Gerar o Token de API a partir da Plataforma Cyble

Navegue para Plataforma Cyble e inicie sessão com as suas credenciais de Visão Cyble.

Depois de iniciar sessão, aceda ao painel esquerdo e desloque-se para baixo até Utilitários. Clique em APIs do Access. No canto superior direito da página, clique no ícone + (Adicionar) para gerar uma nova chave de API. Forneça um alias (um nome amigável para a sua chave) e clique em Gerar. Copie o token de API gerado e armazene-o de forma segura.

PASSO 2 – Configurar o Conector de Dados

Regresse à Microsoft Sentinel e abra a página de configuração do conector de dados Alertas de Visão Cyble. Cole o Token de API Cyble no campo Token de API em "Detalhes da API".

  • Token de API: (Introduza o Token de API)
  • Intervalo de Consulta (em minutos): (Introduza Tempo em Minutos (por exemplo, 10))
  • Ativar/Desativar Ligação




Pacotes cyborg Security HUNTER Hunt

Suportado pela Segurança Cyborg

A Cyborg Security é um fornecedor líder de soluções avançadas de investigação de ameaças, com a missão de capacitar as organizações com tecnologia de ponta e ferramentas de colaboração para detetar e responder proativamente a ameaças cibernéticas. A oferta principal da Cyborg Security, a Plataforma HUNTER, combina análises poderosas, conteúdos de investigação de ameaças organizados e capacidades abrangentes de gestão de caça para criar um ecossistema dinâmico para operações eficazes de investigação de ameaças.

Siga os passos para obter acesso à Comunidade da Segurança cyborg e configure as capacidades "Open in Tool" na Plataforma HUNTER.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
SecurityEvent Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Instruções de Configuração:

Nota: utilize a seguinte ligação para encontrar o Azure ID do Tentant Como localizar o seu ID de inquilino do Azure Active Directory

  • ResourceGroupName & WorkspaceName: <valor variável fornecido no momento da instalação>
  • WorkspaceID: <valor variável fornecido no momento da instalação>

1. Inscreva-se na Conta da Comunidade HUNTER da Cyborg Security

A Cyborg Security oferece aos Memebers da Comunidade acesso a um subconjunto das Coleções de Ameaças Emergentes e pacotes de caça.

Crie uma Conta de Commuinidade Gratuita para obter acesso aos Pacotes de Caça da Segurança Cyborg: Inscrever-se Agora!

2. Configurar a Funcionalidade Abrir na Ferramenta

  1. Navegue para a secção Ambiente da Plataforma HUNTER.

  2. Preencha o URI de Raiz do seu ambiente na secção com o nome Microsoft Sentinel. Substitua os <itens> a negrito pelos IDs e Nomes da Sua Subscrição, Grupos de Recursos e Áreas de Trabalho.

    https[]()://portal.azure.com#@**AzureTenantID**/blade/Microsoft_OperationsManagementSuite_Workspace/Logs.ReactView/resourceId/%2Fsubscriptions%2F**AzureSubscriptionID**%2Fresourcegroups%2F**ResourceGroupName**%2Fproviders%2Fmicrosoft.operationalinsights%2Fworkspaces%2F<**WorkspaceName**>/

  3. Clique em Salvar.

3. Execute um pacakge de caça HUNTER no Microsoft Sentinel

Identifique um pacote de caça Cyborg Security HUNTER para implementar e utilizar o botão Abrir Na Ferramenta para abrir rapidamente Microsoft Sentinel e testar o conteúdo de investigação.




Conector de Dados de DSPM Microsoft Sentinel Cyera

Suportado por:Cyera Inc

O conector de dados cyera DSPM permite-lhe ligar-se ao inquilino DSPM da Cyera e ingerir Classificações, Recursos, Problemas e Recursos/Definições de Identidade no Microsoft Sentinel. O conector de dados baseia-se no Codeless Connector Framework da Microsoft Sentinel e utiliza a API da Cyera para obter a Telemetria DSPM da Cyera depois de recebida pode ser correlacionada com eventos de segurança que criam colunas personalizadas para que as consultas não precisem de analisá-la novamente, o que resulta num melhor desempenho.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
CyeraClassifications_CL Não Não
CyeraAssets_CL Não Não
CyeraAssets_MS_CL Não Não
CyeraIssues_CL Não Não
CyeraIdentities_CL Não Não

Suporte de regras de recolha de dados: Não suportado atualmente

Instruções de Configuração:

Autenticação DSPM Cyera

Ligar à cyera DSPM inquilino através de Tokens de Acesso Pessoal

  • ID de Cliente do Token de Acesso Pessoal da Cyera: (client_id)
  • Chave Secreta do Token de Acesso Pessoal da Cyera: (secret_key)
  • Ativar/Desativar Ligação




Superfície de Ataque CYFIRMA

Suportado por:CYFIRMA

N/D

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
CyfirmaASCertificatesAlerts_CL Sim Sim
CyfirmaASConfigurationAlerts_CL Sim Sim
CyfirmaASDomainIPReputationAlerts_CL Sim Sim
CyfirmaASOpenPortsAlerts_CL Sim Sim
CyfirmaASCloudWeaknessAlerts_CL Sim Sim
CyfirmaASDomainIPVulnerabilityAlerts_CL Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Instruções de Configuração:

Superfície de Ataque CYFIRMA

Ligue à Superfície de Ataque CYFIRMA para ingerir alertas em Microsoft Sentinel. Este conector utiliza a API DeCYFIR/DeTCT para obter registos e suporta transformações de tempo de ingestão baseadas em DCR, analisando dados de segurança em tabelas personalizadas durante a ingestão. Isto elimina a necessidade de análise do tempo de consulta, melhorando o desempenho e a eficiência.

  • URL da API CYFIRMA: (https://decyfir.cyfirma.com)
  • Chave da API CYFIRMA: (Chave de API CYFIRMA)
  • Delta da API: (API Delta)
  • Ativar/Desativar Ligação




CYFIRMA Brand Intelligence

Suportado por:CYFIRMA

N/D

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
CyfirmaBIDomainITAssetAlerts_CL Sim Sim
CyfirmaBIExecutivePeopleAlerts_CL Sim Sim
CyfirmaBIProductSolutionAlerts_CL Sim Sim
CyfirmaBISocialHandlersAlerts_CL Sim Sim
CyfirmaBIMaliciousMobileAppsAlerts_CL Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Instruções de Configuração:

CYFIRMA Brand Intelligence

Ligue-se ao CYFIRMA Brand Intelligence para ingerir dados de alertas em Microsoft Sentinel. Este conector utiliza a API de Alertas de DeCYFIR/DeTCT para obter registos e suporta transformações de tempo de ingestão baseadas em DCR, analisando dados de segurança em tabelas personalizadas durante a ingestão. Isto melhora o desempenho e a eficiência ao eliminar a necessidade de análise do tempo de consulta.

  • URL da API CYFIRMA: (https://decyfir.cyfirma.com)
  • Chave da API CYFIRMA: (Chave de API CYFIRMA)
  • Delta da API: (API Delta)
  • Ativar/Desativar Ligação




Contas CyFIRMA Comprometidas

Suportado por:CYFIRMA

O conector de dados Contas Comprometidas CYFIRMA permite a ingestão de registos totalmente integrada da API DeCYFIR/DeTCT para Microsoft Sentinel. Com base no Microsoft Sentinel Codeless Connector Framework, tira partido da API DeCYFIR/DeTCT para obter registos. Além disso, suporta transformações de tempo de ingestão baseadas em DCR, que analisam dados de segurança numa tabela personalizada durante a ingestão. Isto elimina a necessidade de análise do tempo de consulta, melhorando o desempenho e a eficiência.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
CyfirmaCompromisedAccounts_CL Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Instruções de Configuração:

Contas CyFIRMA Comprometidas

O Conector de Dados de Contas Comprometidas CYFIRMA permite a ingestão de registos totalmente integrada da API DeCYFIR/DeTCT para Microsoft Sentinel. Com base no Microsoft Sentinel Codeless Connector Framework, tira partido da API DeCYFIR/DeTCT para obter registos. Além disso, suporta transformações de tempo de ingestão baseadas em DCR, que analisam dados de segurança numa tabela personalizada durante a ingestão. Isto elimina a necessidade de análise do tempo de consulta, melhorando o desempenho e a eficiência.

  • URL da API CYFIRMA: (https://decyfir.cyfirma.com)
  • Chave da API CYFIRMA: (Chave de API CYFIRMA)
  • Delta da API: (API Delta)
  • Ativar/Desativar Ligação




CYFIRMA Cyber Intelligence

Suportado por:CYFIRMA

O conector de dados CYFIRMA Cyber Intelligence permite a ingestão de registos totalmente integrada da API DeCYFIR para Microsoft Sentinel. Com base no Microsoft Sentinel Codeless Connector Framework, tira partido da API de Alertas de DeCYFIR para obter registos. Além disso, suporta transformações de tempo de ingestão baseadas em DCR, que analisam dados de segurança numa tabela personalizada durante a ingestão. Isto elimina a necessidade de análise do tempo de consulta, melhorando o desempenho e a eficiência.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
CyfirmaIndicators_CL Sim Sim
CyfirmaThreatActors_CL Sim Sim
CyfirmaCampaigns_CL Sim Sim
CyfirmaMalware_CL Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Instruções de Configuração:

CYFIRMA Cyber Intelligence

Este conector fornece os registos Indicadores, Atores de Ameaças, Software Maligno e Campanhas da CYFIRMA Cyber Intelligence. O conector utiliza a API DeCYFIR para obter registos e suporta transformações de tempo de ingestão baseadas em DCR, analisando dados de segurança numa tabela personalizada durante a ingestão. Isto elimina a necessidade de análise do tempo de consulta, melhorando o desempenho e a eficiência.

  • URL da API CYFIRMA: (https://decyfir.cyfirma.com)
  • Chave da API CYFIRMA: (Chave de API CYFIRMA)
  • Extraia todos os IoCs ou IoCs Personalizados: (Todos os IoCs ou IoCs Personalizados)
  • Delta da API: (API Delta)
  • Ações Recomendadas: (A Ação Recomendada pode ser qualquer uma de:Todos/Monitorizar/Bloquear)
  • Threat Actor Associado: (É qualquer Ator De Ameaças Associado aos IoCs)
  • Ativar/Desativar Ligação




Risco Digital CYFIRMA

Suportado por:CYFIRMA

O conector de dados Alertas de Risco Digital CYFIRMA permite a ingestão de registos totalmente integrada da API DeCYFIR/DeTCT para Microsoft Sentinel. Com base no Microsoft Sentinel Codeless Connector Framework, tira partido da API de Alertas de DeCYFIR para obter registos. Além disso, suporta transformações de tempo de ingestão baseadas em DCR, que analisam dados de segurança numa tabela personalizada durante a ingestão. Isto elimina a necessidade de análise do tempo de consulta, melhorando o desempenho e a eficiência.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
CyfirmaDBWMPhishingAlerts_CL Sim Sim
CyfirmaDBWMRansomwareAlerts_CL Sim Sim
CyfirmaDBWMDarkWebAlerts_CL Sim Sim
CyfirmaSPESourceCodeAlerts_CL Sim Sim
CyfirmaSPEConfidentialFilesAlerts_CL Sim Sim
CyfirmaSPEPIIAndCIIAlerts_CL Sim Sim
CyfirmaSPESocialThreatAlerts_CL Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Instruções de Configuração:

Risco Digital CYFIRMA

Ligue-se a Alertas de Risco Digital CYFIRMA para ingerir registos em Microsoft Sentinel. Este conector utiliza a API DeCYFIR/DeTCT para obter alertas e suporta transformações de tempo de ingestão baseadas em DCR para análise de registos eficiente.

  • URL da API CYFIRMA: (https://decyfir.cyfirma.com)
  • Chave da API CYFIRMA: (Chave de API CYFIRMA)
  • Delta da API: (API Delta)
  • Ativar/Desativar Ligação




CYFIRMA Vulnerabilities Intelligence

Suportado por:CYFIRMA

O conector de dados cyFIRMA Vulnerabilities Intelligence permite a ingestão de registos totalmente integrada da API DeCYFIR para Microsoft Sentinel. Com base no Microsoft Sentinel Codeless Connector Framework, tira partido das API CYFIRMA para obter registos. Além disso, suporta transformações de tempo de ingestão baseadas em DCR, que analisam dados de segurança numa tabela personalizada durante a ingestão. Isto elimina a necessidade de análise do tempo de consulta, melhorando o desempenho e a eficiência.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
CyfirmaVulnerabilities_CL Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Instruções de Configuração:

CYFIRMA Vulnerabilities Intelligence

Este conector fornece os registos de Vulnerabilidades da CyFIRMA Vulnerabilities Intelligence. O conector utiliza a API DeCYFIR para obter registos e suporta transformações de tempo de ingestão baseadas em DCR, analisando dados de segurança numa tabela personalizada durante a ingestão. Isto elimina a necessidade de análise do tempo de consulta, melhorando o desempenho e a eficiência.

  • URL da API CYFIRMA: (https://decyfir.cyfirma.com)
  • Chave da API CYFIRMA: (Chave de API CYFIRMA)
  • Delta da API: (API Delta)
  • Vulnerabilidades Associadas ao Fornecedor:
  • Vulnerabilidades Associadas ao Produto:
  • Produto com Vulnerabilidades Version-Associated:
  • Ativar/Desativar Ligação




Eventos de Segurança cynerio

Suportado por:Cynerio

O conector Cynerio permite-lhe ligar facilmente os Eventos de Segurança do Cynerio ao Microsoft Sentinel, para ver eventos do IDS. Isto dá-lhe mais informações sobre a postura de segurança de rede da sua organização e melhora as suas capacidades de operação de segurança.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
CynerioEvent_CL Não Não

Suporte de regras de recolha de dados: Não suportado atualmente

Instruções de Configuração:

Configurar e ligar o Cynerio

O Cynerio pode integrar e exportar eventos diretamente para Microsoft Sentinel através do Azure Server. Siga estes passos para estabelecer a integração:

  1. Na consola cynerio, aceda ao separador Definições Integrações > (predefinição) e clique no botão +Adicionar Integração no canto superior direito.

  2. Desloque-se para baixo até à secção SIEM .

  3. Na Microsoft Sentinel card, clique no botão Ligar.

  4. A janela Detalhes de Integração é aberta. Utilize os parâmetros abaixo para preencher o formulário e configurar a ligação.

  • ID da área de trabalho: <valor variável fornecido no momento da instalação>
  • Chave Primária: <valor variável fornecido no momento da instalação>




Cyren Threat Intelligence

Suportado por:Data443 Risk Mitigation, Inc.

Ingerir indicadores de REPUTAÇÃO de IP e URL de software maligno da Cyren com o Common Connector Framework (CCF).

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
Cyren_Indicators_CL Não Não

Suporte de regras de recolha de dados: Não suportado atualmente

Pré-requisitos:

  • Tokens Cyren JWT: tokens JWT armazenados em Azure Key Vault ou fornecidos no momento da implementação.

Instruções de Configuração:

Ligar a Cyren Threat Intelligence

Para ativar o conector Cyren Threat Intelligence, forneça os tokens JWT abaixo e clique em Ligar.

Nota: Pode utilizar o feed ou ambos consoante a sua subscrição. Deixe o campo de token vazio para qualquer feed que não tenha comprado — apenas os conectores para tokens fornecidos serão implementados.

Para maior segurança, pode ativar Key Vault integração para armazenar e obter os tokens JWT.

  • Ip Reputation JWT Token (Opcional): (Deixe vazio se não for comprado)
  • Token JWT de URL de Software Maligno (Opcional): (Deixe vazio se não tiver sido comprado)
  • Ativar/Desativar Ligação




D3 Incidentes SOAR Inteligentes

Suportada pela Segurança:D3

O conector de dados D3 Smart SOAR solicita incidentes do D3 Smart SOAR para Microsoft Sentinel com o ponto final de comando da API REST sem código D3.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
D3SOARIncidents_CL Não Não

Suporte de regras de recolha de dados: Não suportado atualmente

Instruções de Configuração:

Ligar o D3 Smart SOAR ao Microsoft Sentinel

Pré-requisito: em D3 Smart SOAR, navegue para Gestão da Organização → Sites, selecione o site que está a ligar e defina o respetivo Fuso Horário como (UTC+00:00) Hora Universal Coordenada. Isto garante que os carimbos de data/hora do incidente estão corretamente alinhados com Microsoft Sentinel.

Introduza os detalhes da ligação D3 Smart SOAR abaixo. Os incidentes serão consultados a cada 5 minutos e escritos na tabela D3SOARIncidents_CL. URL do servidor – o URL base da sua implementação D3 Smart SOAR, até e incluindo o caminho do site. Não inclua o caminho da API. Nome de utilizador — o nome de utilizador da conta D3 Smart SOAR (o mesmo que o início de sessão do portal). Site — O nome do site D3 Smart SOAR a que pertence a sua conta (por exemplo, Security Operations). D3 JWT – Um Token Web JSON emitido pelo D3 Smart SOAR para autenticação de API.




Conector darktrace para Microsoft Sentinel API REST

Suportado por:Darktrace

O conector da API REST de Darktrace envia eventos em tempo real de Darktrace para Microsoft Sentinel e foi concebido para ser utilizado com a Solução de Darktrace para Sentinel. O conector escreve registos numa tabela de registo personalizada intitulada "darktrace_model_alerts_CL"; Falhas de Modelo, Incidentes do Analista de IA, Alertas do Sistema e Alertas de Email podem ser ingeridos. Podem ser configurados filtros adicionais na página Configuração do Sistema de Darktrace. Os dados são enviados para Sentinel dos modelos globais de Darktrace.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
darktrace_model_alerts_CL Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Pré-requisitos:

  • Pré-requisitos de Darktrace: para utilizar este Conector de Dados, é necessário um darktrace master a executar v5.2+ . Os dados são enviados para a API do Recoletor de Dados HTTP do monitor Azure através de HTTPs a partir de modelos globais de Darktrace, pelo que é necessária conectividade de saída da master Darktrace para Microsoft Sentinel API REST.
  • Filtrar Dados de Darktrace: durante a configuração, é possível configurar filtragem adicional na página Configuração do Sistema de Darktrace para restringir a quantidade ou tipos de dados enviados.
  • Experimente a Solução de Sentinel Darktrace: pode tirar o máximo partido deste conector ao instalar a Solução de Darktrace para Microsoft Sentinel. Isto irá fornecer livros para visualizar dados de alertas e regras de análise para criar automaticamente alertas e incidentes a partir de Falhas de Modelo de Darktrace e incidentes do Analista de IA.

Instruções de Configuração:

  1. Pode encontrar instruções de configuração detalhadas no Portal do Cliente do Darktrace: https://customerportal.darktrace.com/product-guides/main/microsoft-sentinel-introduction
  2. Tome nota do ID da Área de Trabalho e da Chave primária. Terá de introduzir estes detalhes na página Configuração do Sistema de Darktrace.
  • ID da área de trabalho: <valor variável fornecido no momento da instalação>
  • Chave Primária: <valor variável fornecido no momento da instalação>

Configuração de Darktrace

  1. Execute os seguintes passos na página Configuração do Sistema de Darktrace:
  2. Navegue para a Página de Configuração do Sistema (Menu > Principal Administração > Configuração do Sistema)
  3. Aceda à configuração de Módulos e clique na configuração "Microsoft Sentinel" card
  4. Selecione "HTTPS (JSON)" e prima "Novo"
  5. Preencha os detalhes necessários e selecione os filtros adequados
  6. Clique em "Verificar Definições de Alerta" para tentar autenticar e enviar um alerta de teste
  7. Execute uma consulta de exemplo "Procurar Alertas de Teste" para validar que o alerta de teste foi recebido




DataBahn

Suportado por:Databahn

O conector DataBahn fornece a capacidade de emitir telemetria de plataforma em tempo real do seu ambiente DataBahn diretamente para Microsoft Sentinel através do padrão Push do Codeless Connector Framework (CCF). Este conector ingere registos de auditoria, alertas operacionais e inventário de dispositivos em tabelas personalizadas do Log Analytics para análise, alertas e visualização.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
databahn_audit_logs_CL Não Não
databahn_alerts_CL Não Não
databahn_device_inventory_CL Não Não

Suporte de regras de recolha de dados: Não suportado atualmente

Pré-requisitos:

  • Microsoft Entra: permissão para criar um registo de aplicação no Microsoft Entra ID. Normalmente, requer Entra função de Programador de Aplicações de ID ou superior.
  • Microsoft Azure: Permissão para atribuir a função de Editor de Métricas de Monitorização na regra de recolha de dados (DCR). Normalmente, requer Azure função de Proprietário de RBAC ou Administrador de Acesso de Utilizador.

Instruções de Configuração:

1. Criar Recursos arm e Fornecer as Permissões Necessárias

Este conector permite que a sua plataforma DataBahn envie registos de auditoria, alertas e inventário de dispositivos diretamente para Microsoft Sentinel através da API de Ingestão do Azure Monitor.

A Configuração Automatizada e a Ingestão de Dados Seguras com Entra Aplicação Clicar em "Implementar" acionará a criação de tabelas do Log Analytics e uma Regra de Recolha de Dados (DCR). Em seguida, criará uma aplicação Entra, ligará o DCR à mesma e definirá o segredo introduzido na aplicação. Esta configuração permite que os dados sejam enviados de forma segura para o DCR com um token de Entra.

2. Configurar a Plataforma DataBahn

Utilize os seguintes parâmetros para configurar o destino da Autoestrada DataBahn para enviar dados por push para a área de trabalho.

  • ID do Inquilino (ID do Diretório): <valor variável fornecido no momento da instalação>
  • Entra ID da Aplicação de Registo de Aplicações: <valor variável fornecido no momento da instalação>
  • Entra Segredo do Registo de Aplicações: <valor variável fornecido no momento da instalação>
  • Uri do Ponto Final da Recolha de Dados: <valor variável fornecido no momento da instalação>
  • ID Imutável da Regra de Recolha de Dados: <valor variável fornecido no momento da instalação>
  • Registos de Auditoria Stream Nome: <valor variável fornecido no momento da instalação>
  • Alertas Stream Nome: <valor variável fornecido no momento da instalação>
  • Nome do Stream de Inventário de Dispositivos: <valor variável fornecido no momento da instalação>




Datalake2Sentinel

Suportado por:Orange Cyberdefense

Esta solução instala o conector Datalake2Sentinel que é criado com o Codeless Connector Framework e permite-lhe ingerir automaticamente indicadores de informações sobre ameaças da plataforma CTI do Datalake Orange Cyberdefense para Microsoft Sentinel através da API REST dos Indicadores de Carregamento. Depois de instalar a solução, configure e ative este conector de dados ao seguir as orientações na vista Gerir solução.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
ThreatIntelligenceIndicator Sim Não

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Instruções de Configuração:

Instruções de instalação e configuração

Utilize a documentação deste repositório do Github para instalar e configurar o Datalake para Microsoft Sentinel conector.

https://github.com/cert-orangecyberdefense/datalake2sentinel




Conector de Dados do Dataminr Pulse Alerts (com Azure Functions)

Suportado por:Suporte do Dataminr

O Conector de Dados do Dataminr Pulse Alerts coloca a nossa inteligência em tempo real com tecnologia de IA em Microsoft Sentinel para uma deteção e resposta de ameaças mais rápidas.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
DataminrPulse_Alerts_CL Não Não

Suporte de regras de recolha de dados: Não suportado atualmente

Pré-requisitos:

  • subscrição do Azure: Azure Subscrição com função de proprietário é necessária para registar uma aplicação no Microsoft Entra ID e atribuir a função de contribuidor à aplicação no grupo de recursos.
  • Permissões Microsoft.Web/sites: são necessárias permissões de leitura e escrita para Azure Functions para criar uma Aplicação de Funções. Para obter mais informações, consulte Azure Functions.
  • Credenciais/permissões necessárias do Dataminr:

a. Os utilizadores têm de ter um ID de cliente da API Pulse do Dataminr válido e um segredo para utilizar este conector de dados.

b. Uma ou mais Listas de Observação do Dataminr Pulse têm de ser configuradas no site do Dataminr Pulse.

Instruções de Configuração:

NOTA: Este conector utiliza Azure Functions para ligar ao DataminrPulse no qual os registos são emitidos via Dataminr RTAP e irão ingerir registos no Microsoft Sentinel. Além disso, o conector irá obter os dados ingeridos da tabela de registos personalizados e criar Indicadores de Informações sobre Ameaças para Microsoft Sentinel Informações sobre Ameaças. Isto pode resultar em custos adicionais de ingestão de dados. Consulte a página de preços do Azure Functions para obter detalhes.

(Passo Opcional) Armazene de forma segura a área de trabalho e as chaves ou tokens de autorização da API em Azure Key Vault. Azure Key Vault fornece um mecanismo seguro para armazenar e obter valores de chave. Siga estas instruções para utilizar Azure Key Vault com uma Aplicação de Funções Azure.

PASSO 1 – Credenciais para o ID de Cliente do Dataminr Pulse e o Segredo do Cliente

  • Obtenha o ID de utilizador/palavra-passe do Dataminr Pulse e o ID/segredo do cliente da API do Dataminr Customer Success Manager (CSM).

PASSO 2 – Configurar listas de observação no portal do Dataminr Pulse.

Siga os passos nesta secção para configurar listas de observação no portal:

  1. Inicie sessão no site do Dataminr Pulse.

  2. Clique no ícone de engrenagem das definições e selecione Gerir Listas.

  3. Selecione o tipo de Lista de Observação que pretende criar (Cyber, Tópico, Empresa, etc.) e clique no botão Nova Lista .

  4. Forneça um nome para a sua nova Lista de Observação e selecione uma cor de realce para a mesma ou mantenha a cor predefinida.

  5. Quando terminar de configurar a Lista de Observação, clique em Guardar para guardá-la.

PASSO 3 – Passos de Registo de Aplicações para a Aplicação no Microsoft Entra ID

Esta integração requer um Registo de aplicações no portal do Azure. Siga os passos nesta secção para criar uma nova aplicação no Microsoft Entra ID:

  1. Entre no portal do Azure.
  2. Procure e selecione Microsoft Entra ID.
  3. Em Gerir, selecione Registros de aplicativo > Novo registo.
  4. Introduza um Nome a apresentar para a sua aplicação.
  5. Selecione Registar para concluir o registo inicial da aplicação.
  6. Quando o registo terminar, o portal do Azure apresenta o painel Descrição Geral do registo de aplicações. Verá o ID da Aplicação (cliente) e o ID do Inquilino. O ID de cliente e o ID de Inquilino são necessários como parâmetros de configuração para a execução do Conector de Dados DataminrPulse.

Ligação de referência:/azure/active-directory/develop/quickstart-register-app

PASSO 4 – Adicionar um segredo do cliente para a aplicação no Microsoft Entra ID

Por vezes denominado palavra-passe de aplicação, um segredo do cliente é um valor de cadeia necessário para a execução do DataminrPulse Data Connector. Siga os passos nesta secção para criar um novo Segredo do Cliente:

  1. Na portal do Azure, em Registros de aplicativo, selecione a sua aplicação.
  2. Selecione Certificados & segredos > do cliente Segredos > do cliente Novo segredo do cliente.
  3. Adicione uma descrição para o segredo do cliente.
  4. Selecione uma expiração para o segredo ou especifique uma duração personalizada. O limite é de 24 meses.
  5. Selecione Adicionar.
  6. Registe o valor do segredo para utilização no código da aplicação cliente. Este valor secreto nunca mais é apresentado depois de sair desta página. O valor secreto é necessário como parâmetro de configuração para a execução do DataminrPulse Data Connector.

Ligação de referência:/azure/active-directory/develop/quickstart-register-app#add-a-client-secret

PASSO 5 – Atribuir a função de Contribuidor à aplicação no Microsoft Entra ID

Siga os passos nesta secção para atribuir a função:

  1. Na portal do Azure, aceda a Grupo de Recursos e selecione o grupo de recursos.
  2. Aceda a Controlo de acesso (IAM) a partir do painel esquerdo.
  3. Clique em Adicionar e, em seguida, selecione Adicionar atribuição de função.
  4. Selecione Contribuidor como função e clique em seguinte.
  5. Em Atribuir acesso a, selecione User, group, or service principal.
  6. Clique em adicionar membros, escreva o nome da sua aplicação que criou e selecione-o.
  7. Agora, clique em Rever + atribuir e, em seguida, clique novamente em Rever + atribuir.

Ligação de referência:/azure/role-based-access-control/role-assignments-portal

PASSO 6 – escolha UMA das duas opções de implementação seguintes para implementar o conector e a Função Azure associada

IMPORTANTE: Antes de implementar o Conector de dados do Dataminr Pulse Microsoft Sentinel, tenha o ID da Área de Trabalho e a Chave Primária da Área de Trabalho (pode ser copiado do seguinte) prontamente disponíveis.

  • ID da área de trabalho: <valor variável fornecido no momento da instalação>
  • Chave Primária: <valor variável fornecido no momento da instalação>

Opção 1 - Modelo de Azure Resource Manager (ARM)

Utilize este método para a implementação automatizada do conector DataminrPulse.

  1. Clique no botão Implementar para Azure abaixo.

    aka.msaka.ms

  2. Selecione a Subscrição, o Grupo de Recursos e a Localização preferenciais.

  3. Introduza as informações abaixo: Nome da Função ID da Área de Trabalho Alertas de Chave da Área de TrabalhoTableName BaseURL ClientId ClientSecret AzureClientId AzureClientSecret AzureTenantId AzureResourceGroupName AzureWorkspaceName AzureSubscriptionId Schedule LogLevel

  4. Marque a caixa de verificação etiquetada Concordo com os termos e condições indicados acima.

  5. Clique em Comprar para implementar.

Opção 2 – Implementação Manual de Azure Functions

Utilize as seguintes instruções passo a passo para implementar manualmente o conector de dados do Dataminr Pulse Microsoft Sentinel com Azure Functions (Implementação através de Visual Studio Code).

1) Implementar uma Aplicação de Funções

NOTA: Terá de preparar o código VS para Azure desenvolvimento de funções.

  1. Transfira o ficheiro Azure Function App. Extraia o arquivo para o seu computador de desenvolvimento local.

  2. Inicie o VS Code. Selecione Ficheiro no menu principal e selecione Abrir Pasta.

  3. Selecione a pasta de nível superior a partir dos ficheiros extraídos.

  4. Selecione o ícone de Azure na Barra de atividade e, em seguida, na área Azure: Funções, selecione o botão Implementar na aplicação de funções. Se ainda não tiver sessão iniciada, selecione o ícone de Azure na Barra de atividade e, em seguida, na área Azure: Funções, selecione Iniciar sessão para Azure Se já tiver sessão iniciada, avance para o passo seguinte.

  5. Indique as seguintes informações nos pedidos:

    a. Selecionar pasta: Escolha uma pasta a partir da área de trabalho ou navegue para uma que contenha a sua aplicação de funções.

    b. Selecione Subscrição: Escolha a subscrição a utilizar.

    c. Selecione Criar nova Aplicação de Funções no Azure (não escolha a opção Avançadas)

    d. Introduza um nome globalmente exclusivo para a aplicação de funções: Escreva um nome válido num caminho de URL. O nome que escrever é validado para se certificar de que é exclusivo no Azure Functions. (por exemplo, DmPulseXXXXX).

    e. Selecione um runtime: Selecione Python 3.8 ou superior.

    f. Selecione uma localização para novos recursos. Para um melhor desempenho e custos mais baixos, escolha a mesma região onde Microsoft Sentinel se encontra.

  6. A implementação será iniciada. É apresentada uma notificação após a criação da aplicação de funções e a aplicação do pacote de implementação.

  7. Aceda ao Portal Azure para obter a configuração da Aplicação de Funções.

2) Configurar a Aplicação de Funções

  1. Na Aplicação de Funções, selecione o Nome da Aplicação de Funções e selecione Configuração.
  2. No separador Definições da aplicação, selecione + Nova definição da aplicação.
  3. Adicione cada uma das seguintes definições de aplicação individualmente, com os respetivos valores (sensíveis às maiúsculas e minúsculas): Nome da Função ID da Área de Trabalho Alertas da Chave da Área de TrabalhoTazUreResourceGroupName BaseURL ClientId ClientSecret AzureClientId AzureClientId AzureClientSecret AzureTenantId AzureResourceGroupName AzureWorkspaceName AzureSubscriptionId Schedule LogLevel logAnalyticsUri (opcional)
  • Utilize logAnalyticsUri para substituir o ponto final da API de análise de registos para a cloud dedicada. Por exemplo, para a cloud pública, deixe o valor vazio; para Azure ambiente de cloud GovUS, especifique o valor no seguinte formato: https://<CustomerId>.ods.opinsights.azure.us.
  1. Assim que todas as definições da aplicação tiverem sido introduzidas, clique em Guardar.

PASSO 7 – Passos pós-implementação

1) Obter o ponto final da aplicação de funções

  1. Aceda à página Descrição Geral da função Azure e Clique em "Funções" no painel esquerdo.
  2. Clique na função denominada "DataminrPulseAlertsHttpStarter".
  3. Aceda a "GetFunctionurl" e copie o URL da função.
  4. Substitua {functionname} por "DataminrPulseAlertsSentinelOrchestrator" no URL da função copiada.

2) Para adicionar definições de integração no Dataminr RTAP com o URL da função

  1. Abra qualquer ferramenta de pedido de API, como o Postman.
  2. Clique em '+' para criar um novo pedido.
  3. Selecione o método de pedido HTTP como "POST".
  4. Introduza o URL pré-mapeado no ponto 1), na parte do URL do pedido.
  5. Em Corpo, selecione JSON não processado e forneça o corpo do pedido como abaixo(sensível às maiúsculas e minúsculas): { "integration-settings": "ADD", "url": "(URL part from copied Function-url)", "token": "(value of code parameter from copied Function-url)" }
  6. Depois de fornecer todos os detalhes necessários, clique em Enviar.
  7. Receberá um ID de definição de integração na resposta HTTP com um código de status de 200.
  8. Guarde o ID de Integração para referência futura.

Agora, já terminamos a adição de definições de integração para o Dataminr RTAP. Assim que o Dataminr RTAP enviar dados de alerta, a Aplicação de funções é acionada e deverá conseguir ver os dados de Alertas do Dataminr Pulse para a tabela de área de trabalho do LogAnalytics denominada "DataminrPulse_Alerts_CL".




Datawiza DAP

Suportado por:Datawiza Technology Inc.

Liga os registos do DAP do Datawiza ao Azure Log Analytics através da interface da API REST

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
datawizaserveraccess_CL Não Não

Suporte de regras de recolha de dados: Não suportado atualmente

Instruções de Configuração:

Passo 1: ler a documentação detalhada

O processo de instalação está documentado em grande detalhe no site de documentação Microsoft Sentinel integração. O utilizador deve consultar o nosso suporte (support@datawiza.com) para compreender melhor a instalação e a depuração da integração.

Passo 2: Instalar o Conector do Sentinel Datawiza

O próximo passo é instalar o reencaminhador de registos do Datawiza para enviar registos para Microsoft Sentinel. A instalação exata dependerá do seu ambiente, consulte a integração do Microsoft Sentinel para obter detalhes completos.

Passo 3: testar a ingestão de dados

Após aproximadamente 20 minutos, aceda à área de trabalho do Log Analytics na instalação do Microsoft Sentinel e localize a secção Registos Personalizados para verificar se existe uma tabela datawizaserveraccess_CL. Utilize as consultas de exemplo para examinar os dados.




Derdack SIGNL4

Suportado por:Derdack

Quando os sistemas críticos falham ou ocorrem incidentes de segurança, o SIGNL4 liga a "última milha" à sua equipa, engenheiros, administradores de TI e trabalhadores no terreno. Adiciona alertas móveis em tempo real aos seus serviços, sistemas e processos num instante. O SIGNL4 notifica através de push móvel persistente, sms e chamadas de voz com reconhecimento, controlo e escalamento. O agendamento integrado de tarefas e turnos garante que as pessoas certas são alertadas no momento certo.

Saiba mais >

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
SecurityIncident Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Instruções de Configuração:

NOTA: Este conector de dados está configurado principalmente no lado SIGNL4. Pode encontrar um vídeo de descrição aqui: Integrar SIGNL4 com Microsoft Sentinel.

Conector SIGNL4: O conector SIGNL4 para Microsoft Sentinel, Central de Segurança do Azure e outros fornecedores do Azure Graph API de Segurança fornece uma integração bidirecional totalmente integrada com as suas soluções de Segurança Azure. Depois de adicionado à sua equipa SIGNL4, o conector irá ler os alertas de segurança do Azure Graph API de Segurança e automaticamente e acionar notificações de alerta para os membros da sua equipa em serviço. Também sincronizará o status de alerta do SIGNL4 para o Graph API de Segurança, para que, se os alertas forem reconhecidos ou fechados, este status também seja atualizado no alerta de Azure Graph API de Segurança ou no fornecedor de segurança correspondente. Conforme mencionado, o conector utiliza principalmente Azure Graph API de Segurança, mas para alguns fornecedores de segurança, como Microsoft Sentinel, também utiliza APIs REST dedicadas de acordo com soluções Azure.

Funcionalidades de Microsoft Sentinel

Microsoft Sentinel é uma solução SIEM nativa da cloud da Microsoft e um fornecedor de alertas de segurança no Azure Graph API de Segurança. No entanto, o nível de detalhes de alerta disponíveis com o Graph API de Segurança é limitado para Microsoft Sentinel. Por conseguinte, o conector pode aumentar os alertas com mais detalhes (resultados da pesquisa de regras de informações) da área de trabalho subjacente Microsoft Sentinel Log Analytics. Para o conseguir fazer, o conector comunica com Azure API REST do Log Analytics e precisa de conformidade com as permissões (veja abaixo). Além disso, a aplicação também pode atualizar a status de incidentes Microsoft Sentinel, quando todos os alertas de segurança relacionados estão em curso ou resolvidos. Para poder fazê-lo, o conector tem de ser membro do grupo "Contribuidores Microsoft Sentinel" na subscrição do Azure. Implementação automatizada no Azure As credenciais necessárias para aceder às APIs acima mencionadas são geradas por um pequeno script do PowerShell que pode transferir abaixo. O script efetua as seguintes tarefas:

  • Inicia sessão na subscrição do Azure (inicie sessão com uma conta de administrador)
  • Cria uma nova aplicação empresarial para este conector no seu Azure AD, também conhecido como principal de serviço
  • Cria uma nova função na sua Azure IAM que concede permissão de leitura/consulta apenas para Azure áreas de trabalho do Log Analytics.
  • Associa a aplicação empresarial a essa função de utilizador
  • Associa a aplicação empresarial à função "Contribuidores Microsoft Sentinel"
  • Produz alguns dados de que precisa para configurar a aplicação (veja abaixo)

Procedimento de implementação

  1. Transfira o script de implementação do PowerShell a partir daqui.
  2. Reveja o script e as funções e âmbitos de permissão que implementa para o novo registo de aplicações. Se não quiser utilizar o conector com Microsoft Sentinel, pode remover toda a criação de funções e o código de atribuição de funções e utilizá-lo apenas para criar o registo de aplicações (SPN) no seu Azure Active Directory.
  3. Execute o script. No final, produz informações que precisa de introduzir na configuração da aplicação do conector.
  4. No Azure AD, clique em "Registos de Aplicações". Localize a aplicação com o nome "SIGNL4AzureSecurity" e abra os detalhes
  5. No painel do menu esquerdo, clique em "Permissões da API". Em seguida, clique em "Adicionar uma permissão".
  6. No painel carregado, em "APIs da Microsoft", clique no mosaico "Microsoft Graph" e, em seguida, clique em "Permissão da aplicação".
  7. Na tabela apresentada, expanda "SecurityEvents" e marcar "SecurityEvents.Read.All" e "SecurityEvents.ReadWrite.All".
  8. Clique em "Adicionar permissões".

Configurar a aplicação do conector SIGNL4

Por fim, introduza os IDs que o script obteve na configuração do conector:

  • ID de Inquilino do Azure
  • ID de Assinatura Azure
  • ID de Cliente (da aplicação empresarial)
  • Segredo do Cliente (da aplicação empresarial) Assim que a aplicação estiver ativada, começará a ler os alertas do Azure Graph API de Segurança.

NOTA: Inicialmente, só lerá os alertas que ocorreram nas últimas 24 horas.

  • ID da área de trabalho: <valor variável fornecido no momento da instalação>




Searchlight de Sombras Digitais (com Azure Functions)

Suportado por:Sombras Digitais

O conector de dados Sombras Digitais fornece a ingestão dos incidentes e alertas do Searchlight de Sombras Digitais para o Microsoft Sentinel através da API REST. O conector irá fornecer informações sobre incidentes e alertas de forma a ajudar a examinar, diagnosticar e analisar potenciais riscos e ameaças de segurança.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
DigitalShadows_CL Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Pré-requisitos:

  • Permissões Microsoft.Web/sites: são necessárias permissões de leitura e escrita para Azure Functions para criar uma Aplicação de Funções. Para obter mais informações, consulte Azure Functions.
  • Credenciais/permissões da API REST: É necessário o ID da conta de Sombras Digitais, o segredo e a chave . Veja a documentação para saber mais sobre a API no https://portal-digitalshadows.com/learn/searchlight-api/overview/description.

Instruções de Configuração:

NOTA: Este conector utiliza Azure Functions para ligar a um "Searchlight de Sombras Digitais" para extrair os registos para Microsoft Sentinel. Isto pode resultar em custos adicionais de ingestão de dados. Consulte a página de preços do Azure Functions para obter detalhes.

(Passo Opcional) Armazene de forma segura a área de trabalho e as chaves ou tokens de autorização da API em Azure Key Vault. Azure Key Vault fornece um mecanismo seguro para armazenar e obter valores de chave. Siga estas instruções para utilizar Azure Key Vault com uma Aplicação de Funções Azure.

PASSO 1 – Passos de configuração para a API "Digital Shadows Searchlight"

O fornecedor deve fornecer ou ligar a passos detalhados para configurar o ponto final da API "Digital Shadows Searchlight" para que a Função Azure possa autenticar-se no mesmo com êxito, obter a respetiva chave de autorização ou token e solicitar os registos do dispositivo para Microsoft Sentinel.

PASSO 2 – escolha UMA das duas opções de implementação seguintes para implementar o conector e a Função Azure associada

IMPORTANTE: Antes de implementar o conector "Digital Shadows Searchlight", tenha o ID da Área de Trabalho e a Chave Primária da Área de Trabalho (podem ser copiados do seguinte), bem como as chaves de autorização da API "Digital Shadows Searchlight" ou Token, prontamente disponíveis.

  • ID da área de trabalho: <valor variável fornecido no momento da instalação>
  • Chave Primária: <valor variável fornecido no momento da instalação>

Opção 1 - Modelo de Azure Resource Manager (ARM)

Utilize este método para a implementação automatizada do conector "Digital Shadows Searchlight".

  1. Clique no botão Implementar para Azure abaixo.

    aka.ms

  2. Selecione a Subscrição, o Grupo de Recursos e a Localização preferenciais.

  3. Introduza o ID da Área de Trabalho, a Chave de Área de Trabalho, o Nome de Utilizador da API, a Palavra-passe da API, "e/ou Outros campos necessários".

Nota: se utilizar Azure Key Vault segredos para qualquer um dos valores acima, utilize o@Microsoft.KeyVault(SecretUri={Security Identifier})esquema em vez dos valores da cadeia. Veja Key Vault documentação de referências para obter mais detalhes. 4. Marque a caixa de verificação identificada como Concordo com os termos e condições acima indicados. 5. Clique em Comprar para implementar.

Opção 2 – Implementação Manual de Azure Functions

Utilize as seguintes instruções passo a passo para implementar manualmente o conector "Digital Shadows Searchlight" com Azure Functions.

1. Criar uma Aplicação de Funções

  1. No Portal do Azure, navegue para a Aplicação de Funções.
  2. Clique em + Criar na parte superior.
  3. No separador Noções básicas, certifique-se de que a pilha de Runtime está definida como python 3.8.
  4. No separador Alojamento, certifique-se de que o Tipo de plano está definido como "Consumo (Sem Servidor)". 5.selecione Conta de armazenamento
  5. "Adicionar outras configurações necessárias".
  6. "Fazer outras alterações de configuração preferíveis", se necessário, clique em Criar.

2. Importar Código da Aplicação de Funções (Implementação postal)

  1. Instalar CLI do Azure
  2. No terminal, escreva az functionapp deployment source config-zip -g <ResourceGroup> -n <FunctionApp> --src <Zip File> e prima Enter. Defina o ResourceGroup valor como: o nome do grupo de recursos. Defina o FunctionApp valor como: o nome da aplicação de funções recém-criada. Defina o Zip File valor como: digitalshadowsConnector.zip(caminho para o ficheiro zip). Nota:- Transferir o ficheiro zip a partir da ligação – Código da Aplicação de Funções

3. Configurar a Aplicação de Funções

  1. No ecrã Aplicação de Funções, clique no nome da Aplicação de Funções e selecione Configuração.
  2. No separador Definições da aplicação, selecione + Nova definição da aplicação.
  3. Adicione cada uma das seguintes definições de aplicação "x (número de)" individualmente, em Nome, com os respetivos valores de cadeia (sensíveis às maiúsculas e minúsculas) em Valor: DigitalShadowsAccountID WorkspaceID WorkspaceKey DigitalShadowsKey DigitalShadowsSecret HistoricalDays DigitalShadowsURL ClassificationFilterOperation HighVariabilityClassifications FUNCTION_NAME logAnalyticsUri (opcional) (adicione quaisquer outras definições necessárias pela Aplicação de Funções) Defina o DigitalShadowsURL valor como: https://api.searchlight.app/v1 Defina o HighVariabilityClassifications valor como: exposed-credential,marked-document Defina o valor ClassificationFilterOperation valor para: exclude para excluir aplicação de funções ou include para incluir aplicação de funções

Nota: se utilizar Azure Key Vault segredos para qualquer um dos valores acima, utilize o@Microsoft.KeyVault(SecretUri={Security Identifier})esquema em vez dos valores da cadeia. Veja Azure Key Vault documentação de referências para obter mais detalhes.

  • Utilize logAnalyticsUri para substituir o ponto final da API de análise de registos para a cloud dedicada. Por exemplo, para a cloud pública, deixe o valor vazio; para Azure ambiente de cloud GovUS, especifique o valor no seguinte formato: https://< CustomerId.ods.opinsights.azure.us>.
  1. Assim que todas as definições da aplicação tiverem sido introduzidas, clique em Guardar.




DNS

Suportado por:Microsoft Corporation

O conector de registo DNS permite-lhe ligar facilmente os registos de auditoria e análise DNS com Microsoft Sentinel e outros dados relacionados para melhorar a investigação.

Quando ativar a recolha de registos DNS, pode:

  • Identifique os clientes que tentam resolve nomes de domínio maliciosos.
  • Identificar registos de recursos obsoletos.
  • Identifique nomes de domínio consultados frequentemente e clientes DNS talkative.
  • Ver a carga de pedidos em servidores DNS.
  • Ver falhas de registo DNS dinâmicas.

Para obter mais informações, veja a documentação do Microsoft Sentinel.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
DnsEvents Sim Sim
DnsInventory Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho


Doppel Data Connector

Suportado por:Doppel

O conector de dados baseia-se no Microsoft Sentinel para eventos e alertas do Doppel e suporta transformações de tempo de ingestão baseadas em DCR que analisam os dados de eventos de segurança recebidos em colunas personalizadas para que as consultas não precisem de analisá-la novamente, o que resulta num melhor desempenho.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
DoppelTable_CL Não Não

Suporte de regras de recolha de dados: Não suportado atualmente

Pré-requisitos:

  • Microsoft Entra ID de Inquilino, ID de Cliente e Segredo do Cliente: Microsoft Entra ID requer um ID de Cliente e Um Segredo do Cliente para autenticar a sua aplicação. Além disso, é necessário acesso global ao nível Administração/Proprietário para atribuir à aplicação registada Entra uma função de Editor de Métricas de Monitorização do Grupo de Recursos.
  • Necessita do ID da Área de Trabalho, DCE-URI, DCR-ID: terá de obter o ID da Área de Trabalho do Log Analytics, o URI de Ingestão de Registos do DCE e o ID Imutável DCR para a configuração.

Instruções de Configuração:

Configurar o Webhook do Doppel

Configure o Webhook no Doppel e no Ponto Final com permissões no Microsoft Sentinel para enviar dados.

Registar a Aplicação no Microsoft Entra ID

  1. Abra a página Microsoft Entra ID:

    • Clique na ligação fornecida para abrir a página Microsoft Entra ID registo num novo separador.
    • Certifique-se de que tem sessão iniciada com uma conta que tenha permissões de nível Administração.
  2. Criar uma Nova Aplicação:

    • No portal Microsoft Entra ID, selecione Registros de aplicativo mencionado no separador do lado esquerdo.
    • Clique em + Novo registo.
    • Preencha os seguintes campos:
  • Nome: introduza um nome para a aplicação (por exemplo, "Aplicação Doppel").
  • Tipos de conta suportados: selecione Apenas Contas neste diretório organizacional (Apenas Diretório Predefinido – Inquilino único).
  • URI de Redirecionamento: deixe esta opção em branco, a menos que seja necessário.
    • Clique em Registar para criar a aplicação.
  1. Copiar IDs de Aplicação e Inquilino:

    • Assim que a aplicação estiver registada, anote o ID da Aplicação (cliente) e o ID do Diretório (inquilino) na página Descrição geral . Irá precisar destes para a integração.
  2. Criar um Segredo do Cliente:

    • Na secção Certificados & segredos, clique em + Novo segredo do cliente.
    • Adicione uma descrição (por exemplo, "Segredo doPpel") e defina uma expiração (por exemplo, 1 ano).
    • Clique em Adicionar.
    • Copie imediatamente o valor do segredo do cliente, uma vez que não será apresentado novamente.

Atribuir a Função "Editor de Métricas de Monitorização" à Aplicação

  1. Abra o Grupo de Recursos no Portal do Azure:

    • Navegue para o Grupo de Recursos que contém a Área de Trabalho do Log Analytics e as Regras de Recolha de Dados (DCRs) onde pretende que a aplicação envie dados por push.
  2. Atribuir a Função:

    • No menu Grupo de Recursos, clique em Controlo de acesso (IAM) mencionado no separador do lado esquerdo ..
    • Clique em + Adicionar e selecione Adicionar atribuição de função.
    • Na lista pendente Função, procure e selecione a função Editor de Métricas de Monitorização .
    • Em Atribuir acesso a, selecione Azure AD utilizador, grupo ou principal de serviço.
    • No campo Selecionar, procure a aplicação registada por nome ou ID de cliente.
    • Clique em Guardar para atribuir a função à aplicação.

Implementar o Modelo do ARM

  1. Obter o ID da Área de Trabalho:

    • Depois de atribuir a função, precisará do ID da Área de Trabalho.
    • Navegue para a Área de Trabalho do Log Analytics no Grupo de Recursos.
    • Na secção Descrição geral, localize o campo ID da Área de Trabalho em Detalhes da Área de Trabalho.
    • Copie o ID da Área de Trabalho e mantenha-o à mão para os próximos passos.
  2. Clique no Botão Implementar para Azure:

    • portal.azure.com.
    • Esta ação irá direcioná-lo diretamente para a portal do Azure para iniciar a implementação.
  3. Rever e Personalizar Parâmetros:

    • Na página de implementação personalizada, certifique-se de que está a implementar na subscrição e no grupo de recursos corretos.
    • Preencha os parâmetros, como o nome da área de trabalho, o ID da área de trabalho e a localização da área de trabalho.
  4. Clique em Rever + Criar e, em seguida, em Criar para implementar os recursos.

Verificar a Configuração da Tabela DCE, DCR e Log Analytics

  1. Verifique o Ponto Final da Recolha de Dados (DCE):

    • Após a implementação, aceda a Azure Pontos Finais de Recolha de Dados do Portal>.
    • Verifique se o ponto final do DoppelDCE foi criado com êxito.
    • Copie o URI de Ingestão de Registos do DCE, pois precisará disto para gerar o URL do webhook.
  2. Confirme a Configuração da Regra de Recolha de Dados (DCR):

    • Aceda a Azure Regras de Recolha de Dados do Portal>.
    • Certifique-se de que a regra DoppelDCR está presente.
    • Copie o ID Imutável do DCR a partir da página Descrição geral, pois irá precisar dele para o URL do webhook.
  3. Validar Tabela do Log Analytics:

    • Navegue para a área de trabalho do Log Analytics (ligada a Microsoft Sentinel).
    • Na secção Tabelas, verifique se a tabela DoppelTable_CL foi criada com êxito e está pronta para receber dados.

Integrar Alertas do Doppel com Microsoft Sentinel

  1. Recolha as Informações Necessárias:
    • Recolha os seguintes detalhes necessários para a integração:
  • ID do Ponto Final de Recolha de Dados (DCE-ID)
  • ID da Regra de Recolha de Dados (DCR-ID)
  • credenciais do Microsoft Entra: ID do Inquilino, ID de Cliente e Segredo do Cliente.
  1. Coordene com o Suporte do Doppel:

    • Partilhe as credenciais de DCE-ID, DCR-ID e Microsoft Entra recolhidas com o suporte do Doppel.
    • Peça assistência para configurar estes detalhes no inquilino do Doppel para ativar a configuração do webhook.
  2. Configuração do Webhook por Doppel:

    • O Doppel utilizará os IDs de Recursos e as credenciais fornecidos para configurar um webhook.
    • Este webhook irá facilitar o reencaminhamento de alertas do Doppel para o Microsoft Sentinel.
  3. Verifique a Entrega de Alertas no Microsoft Sentinel:

    • Verifique se os alertas do Doppel são reencaminhados com êxito para Microsoft Sentinel.
    • Confirme que o Livro no Microsoft Sentinel é atualizado com as estatísticas de alerta, garantindo uma integração de dados totalmente integrada.




Arrastar Notificações através da Cloud Sitestore

Suportado por:Dragos Inc

A Dragos Platform é a principal plataforma industrial de Cibersegurança que oferece uma deteção abrangente de ameaças cibernéticas de Tecnologia Operacional (OT) criada por conhecimentos de cibersegurança industriais incomparáveis. Esta solução permite que os dados de notificação da Plataforma Dragos sejam visualizados no Microsoft Sentinel para que os analistas de segurança possam fazer a triagem de potenciais eventos de cibersegurança que ocorrem nos seus ambientes industriais.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
DragosAlerts_CL Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Pré-requisitos:

  • Arrastar acesso à API Sitestore: uma conta de utilizador da Sitestore que tem a notification:read permissão. Esta conta também precisa de ter uma chave de API que possa ser fornecida para Sentinel.

Instruções de Configuração:

Forneça as seguintes informações para permitir que Microsoft Sentinel se liguem à Sua Loja de Sites Dragos.

  • Dragos Sitestore Hostname: (dragossitestore.example.com)
  • Arraste o ID da Chave da API sitestore: (Introduza o ID da chave de API.)
  • Segredo da Chave da API De Sitestore de Dragos: (Introduza o segredo da chave de API)
  • Gravidade Mínima da Notificação. Os valores válidos são 0-5 inclusive. Certifique-se de que é menor ou igual à gravidade máxima.: (Introduza a gravidade mínima (recomendado 0 para todas as notificações))
  • Gravidade Máxima da Notificação. Os valores válidos são 0-5 inclusive. Certifique-se de que é maior ou igual à gravidade mínima.: (Introduza a gravidade máxima (recomendado 5 para todas as notificações))
  • Ativar/Desativar Ligação




Conector de Eventos druva

Suportado por:Druva Inc

Fornece capacidade para ingerir os eventos druva a partir das APIs druva

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
DruvaSecurityEvents_CL Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Pré-requisitos:

  • Acesso à API do Druva: a API druva requer um ID de cliente e um segredo do cliente para autenticar

Instruções de Configuração:

Nota: configurações para ligar à API Rest do Druva

Passo 1: criar credenciais a partir da consola do Druva. Veja este documento para obter os passos:- https://help.druva.com/en/articles/8580838-create-and-manage-api-credentials

Passo 2: introduza o nome do anfitrião. Para a cloud pública, a sua apis.druva.com

Passo 3: introduzir o ID de cliente e a chave secreta do cliente

Ligar à API do Druva para começar a recolher registos no Microsoft Sentinel

Indique os valores necessários:

  • Nome do anfitrião: (Exemplo: apis.druva.com)




Dynamics 365 Finance e Operações

Suportado por:Microsoft Corporation

Dynamics 365 para Finanças e Operações é uma solução abrangente de Planeamento de Recursos empresariais (ERP) que combina capacidades financeiras e operacionais para ajudar as empresas a gerir as suas operações diárias. Oferece uma variedade de funcionalidades que permitem às empresas simplificar fluxos de trabalho, automatizar tarefas e obter informações sobre o desempenho operacional.

O conector de dados Dynamics 365 Finance e Operações ingere atividades de administrador Dynamics 365 Finance e Operações e registos de auditoria, bem como o processo de negócio do utilizador e as atividades da aplicação iniciam sessão no Microsoft Sentinel.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
FinanceOperationsActivity_CL Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Pré-requisitos:

  • Microsoft Entra registo de aplicações: ID de cliente da aplicação e segredo utilizado para aceder a operações e Dynamics 365 Finance.

Instruções de Configuração:

A conectividade com Finanças e Operações requer um registo de aplicações Microsoft Entra (ID de cliente e segredo). Também precisará do ID de inquilino Microsoft Entra e do URL da Organização das Operações Financeiras.

Para ativar a recolha de dados, crie uma função no Dynamics 365 Finance e Operações com permissões para ver a entidade Registo de Bases de Dados. Atribua esta função a um utilizador dedicado de Finanças e Operações, mapeado para o ID de cliente de um Microsoft Entra registo de aplicações. Siga estes passos para concluir o processo:

Passo 1 – Microsoft Entra registo de aplicações

  1. Navegue para o portal Microsoft Entra.
  2. Em Aplicações, clique em Registos de Aplicações e crie um novo registo de aplicações (deixe todas as predefinições).
  3. Abra o novo registo de aplicações e crie um novo segredo.
  4. Mantenha o ID do Inquilino, o ID da Aplicação (cliente) e o Segredo do cliente para utilização posterior.

Passo 2 – Criar uma função para a recolha de dados em Finanças e Operações

  1. No portal Finanças e Operações, navegue para Administração do sistema de Áreas > de Trabalho e clique em Configuração de Segurança
  2. Em Funções, clique em Criar novo e atribua um nome à nova função, por exemplo, Visualizador de Registos de Bases de Dados.
  3. Selecione a nova função na lista de funções e clique em Privilégios e em Adicionar referências.
  4. Selecione Vista de Entidade do registo de base de dados na lista de privilégios.
  5. Clique em Objetos não publicados e, em seguida, em Publicar tudo para publicar a função.

Passo 3 – Criar um utilizador para recolha de dados em Finanças e Operações

  1. No portal Finanças e Operações, navegue para Módulos > Administração do sistema e clique em Utilizadores
  2. Crie um novo utilizador e atribua a função criada no passo anterior ao utilizador.

Passo 4 – Registar a aplicação Microsoft Entra em Finanças e Operações

  1. No portal F&O, navegue para Configuração da Administração >> do sistema Microsoft Entra aplicações (Azure aplicações do Active Directory)
  2. Crie uma nova entrada na tabela. No campo ID do Cliente , introduza o ID da aplicação registada no Passo 1.
  3. No campo Nome , introduza um nome para a aplicação.
  4. No campo ID de Utilizador , selecione o ID de utilizador criado no passo anterior.

Ligar eventos da Dyanmics 365 Finance and Operations ao Microsoft Sentinel

Ligar com credenciais de cliente

Organizações

Cada linha representa uma ligação Finanças e Operações

  • Grelha de Conectores de Dados (configurar no portal)




Dynamics365

Suportado por:Microsoft Corporation

O conector de atividades do Dynamics 365 Common Data Service (CDS) fornece informações sobre atividades de administrador, utilizador e suporte, bem como eventos de registo do Microsoft Social Engagement. Ao ligar Dynamics 365 CRM inicia sessão no Microsoft Sentinel, pode ver estes dados em livros, utilizá-lo para criar alertas personalizados e melhorar o processo de investigação.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
Dynamics365Activity Sim Não

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho


Ataques Dynatrace V1

Suportado por:Dynatrace

Este conector utiliza a API REST de Ataques de Dynatrace para ingerir ataques detetados no Microsoft Sentinel Log Analytics

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
DynatraceAttacks_CL Não Não

Suporte de regras de recolha de dados: Não suportado atualmente

Pré-requisitos:

  • Inquilino do Dynatrace (por exemplo, xyz.dynatrace.com): precisa de um inquilino Dynatrace válido com a Segurança da Aplicação ativada, saiba mais sobre a plataforma Dynatrace.
  • Token de Acesso do Dynatrace: precisa de um Token de Acesso do Dynatrace. O token deve ter um âmbito de ataques de Leitura (attacks.read).

Instruções de Configuração:

Dynatrace Attack Events to Microsoft Sentinel

Configurar e Ativar o Dynatrace Application Security. Siga estas instruções para gerar um token de acesso.




Ataques Dynatrace V2

Suportado por:Dynatrace

Este conector utiliza a API REST de Ataques de Dynatrace para ingerir ataques detetados no Microsoft Sentinel Log Analytics

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
DynatraceAttacksV2_CL Não Não

Suporte de regras de recolha de dados: Não suportado atualmente

Pré-requisitos:

  • Inquilino do Dynatrace (por exemplo, xyz.dynatrace.com): precisa de um inquilino Dynatrace válido com a Segurança da Aplicação ativada, saiba mais sobre a plataforma Dynatrace.
  • Token de Acesso do Dynatrace: precisa de um Token de Acesso do Dynatrace. O token deve ter um âmbito de ataques de Leitura (attacks.read).

Instruções de Configuração:

Dynatrace Attack Events to Microsoft Sentinel

Configurar e Ativar o Dynatrace Application Security. Siga estas instruções para gerar um token de acesso.

  • Inquilino do Dynatrace (por exemplo, xyz.dynatrace.com): ({{dynatraceEnvironmentUrl}})
  • Token de Acesso do Dynatrace: ({{dynatraceAccessToken}})
  • Ativar/Desativar Ligação




Registos de Auditoria do Dynatrace V1

Suportado por:Dynatrace

Este conector utiliza a API REST dos Registos de Auditoria do Dynatrace para ingerir registos de auditoria de inquilinos no Microsoft Sentinel Log Analytics

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
DynatraceAuditLogs_CL Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Pré-requisitos:

  • Inquilino do Dynatrace (por exemplo, xyz.dynatrace.com): precisa de um Inquilino Dynatrace válido para saber mais sobre a plataforma Dynatrace Iniciar a sua avaliação gratuita.
  • Token de Acesso do Dynatrace: precisa de um Token de Acesso do Dynatrace. O token deve ter o âmbito Ler registos de auditoria (auditLogs.read).

Instruções de Configuração:

Eventos do Registo de Auditoria do Dynatrace para Microsoft Sentinel

Ative o Registo de Auditoria do Dynatrace. Siga estas instruções para gerar um token de acesso.




Registos de Auditoria do Dynatrace V2

Suportado por:Dynatrace

Este conector utiliza a API REST dos Registos de Auditoria do Dynatrace para ingerir registos de auditoria de inquilinos no Microsoft Sentinel Log Analytics

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
DynatraceAuditLogsV2_CL Não Não

Suporte de regras de recolha de dados: Não suportado atualmente

Pré-requisitos:

  • Inquilino do Dynatrace (por exemplo, xyz.dynatrace.com): precisa de um Inquilino Dynatrace válido para saber mais sobre a plataforma Dynatrace Iniciar a sua avaliação gratuita.
  • Token de Acesso do Dynatrace: precisa de um Token de Acesso do Dynatrace. O token deve ter o âmbito Ler registos de auditoria (auditLogs.read).

Instruções de Configuração:

Eventos do Registo de Auditoria do Dynatrace para Microsoft Sentinel

Ative o Registo de Auditoria do Dynatrace. Siga estas instruções para gerar um token de acesso.

  • Inquilino do Dynatrace (por exemplo, xyz.dynatrace.com): ({{dynatraceEnvironmentUrl}})
  • Token de Acesso do Dynatrace: ({{dynatraceAccessToken}})
  • Ativar/Desativar Ligação




Problemas de Dynatrace V1

Suportado por:Dynatrace

Este conector utiliza a API REST do Problema do Dynatrace para ingerir eventos problemáticos no Microsoft Sentinel Log Analytics

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
DynatraceProblems_CL Não Não

Suporte de regras de recolha de dados: Não suportado atualmente

Pré-requisitos:

  • Inquilino do Dynatrace (por exemplo, xyz.dynatrace.com): precisa de um Inquilino Dynatrace válido para saber mais sobre a plataforma Dynatrace Iniciar a sua avaliação gratuita.
  • Token de Acesso do Dynatrace: precisa de um Token de Acesso do Dynatrace. O token deve ter o âmbito Problemas de leitura (problems.read).

Instruções de Configuração:

Dynatrace Problem Events to Microsoft Sentinel

Siga estas instruções para gerar um token de acesso.




Problemas de Dynatrace V2

Suportado por:Dynatrace

Este conector utiliza a API REST do Problema do Dynatrace para ingerir eventos problemáticos no Microsoft Sentinel Log Analytics

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
DynatraceProblemsV2_CL Não Não

Suporte de regras de recolha de dados: Não suportado atualmente

Pré-requisitos:

  • Inquilino do Dynatrace (por exemplo, xyz.dynatrace.com): precisa de um Inquilino Dynatrace válido para saber mais sobre a plataforma Dynatrace Iniciar a sua avaliação gratuita.
  • Token de Acesso do Dynatrace: precisa de um Token de Acesso do Dynatrace. O token deve ter o âmbito Problemas de leitura (problems.read).

Instruções de Configuração:

Dynatrace Problem Events to Microsoft Sentinel

Siga estas instruções para gerar um token de acesso.

  • Inquilino do Dynatrace (por exemplo, xyz.dynatrace.com): ({{dynatraceEnvironmentUrl}})
  • Token de Acesso do Dynatrace: ({{dynatraceAccessToken}})
  • Ativar/Desativar Ligação




Vulnerabilidades do Runtime do Dynatrace V1

Suportado por:Dynatrace

Este conector utiliza a API REST do Problema de Segurança do Dynatrace para ingerir vulnerabilidades de runtime detetadas no Microsoft Sentinel Log Analytics.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
DynatraceSecurityProblems_CL Não Não

Suporte de regras de recolha de dados: Não suportado atualmente

Pré-requisitos:

  • Inquilino do Dynatrace (por exemplo, xyz.dynatrace.com): precisa de um inquilino Dynatrace válido com a Segurança da Aplicação ativada, saiba mais sobre a plataforma Dynatrace.
  • Token de Acesso do Dynatrace: precisa de um Token de Acesso do Dynatrace. O token deve ter o âmbito Problemas de segurança de leitura (securityProblems.read).

Instruções de Configuração:

Eventos de Vulnerabilidades do Dynatrace para Microsoft Sentinel

Configurar e Ativar o Dynatrace Application Security. Siga estas instruções para gerar um token de acesso.




Vulnerabilidades do Runtime do Dynatrace V2

Suportado por:Dynatrace

Este conector utiliza a API REST do Problema de Segurança do Dynatrace para ingerir vulnerabilidades de runtime detetadas no Microsoft Sentinel Log Analytics.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
DynatraceSecurityProblemsV2_CL Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Pré-requisitos:

  • Inquilino do Dynatrace (por exemplo, xyz.dynatrace.com): precisa de um inquilino Dynatrace válido com a Segurança da Aplicação ativada, saiba mais sobre a plataforma Dynatrace.
  • Token de Acesso do Dynatrace: precisa de um Token de Acesso do Dynatrace. O token deve ter o âmbito Problemas de segurança de leitura (securityProblems.read).

Instruções de Configuração:

Eventos de Vulnerabilidades do Dynatrace para Microsoft Sentinel

Configurar e Ativar o Dynatrace Application Security. Siga estas instruções para gerar um token de acesso.

  • Inquilino do Dynatrace (por exemplo, xyz.dynatrace.com): ({{dynatraceEnvironmentUrl}})
  • Token de Acesso do Dynatrace: ({{dynatraceAccessToken}})
  • Ativar/Desativar Ligação




Agente Elástico

Suportado por:Microsoft Corporation

O conector de dados do Agente Elástico fornece a capacidade de ingerir registos, métricas e dados de segurança do Agente Elástico em Microsoft Sentinel.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
ElasticAgentEvent Não Não

Suporte de regras de recolha de dados: Não suportado atualmente

Pré-requisitos:

  • Inclua pré-requisitos personalizados se a conectividade exigir – caso contrário, elimine os costumes: Descrição de qualquer pré-requisito personalizado

Instruções de Configuração:

NOTA: Este conector de dados depende de um analisador baseado numa Função Kusto para funcionar conforme esperado ElasticAgentEvent, que é implementado com a Solução Microsoft Sentinel.

NOTA: este conector de dados foi desenvolvido com o Agente Elástico 7.14.

1. Instalar e integrar o agente para Linux ou Windows

Instale o agente no Servidor onde os registos do Agente Elástico são reencaminhados.

Os registos de Agentes Elásticos implementados em servidores Linux ou Windows são recolhidos por agentes do Linux ou do Windows.

Escolha onde instalar o agente de Linux:

Instalar o agente na Máquina Virtual do Azure Linux

Selecione o computador no qual instalar o agente e, em seguida, clique em Ligar.

  • Install Agent: variable value provided at install time (Agente de Instalação: <valor variável fornecido no momento da instalação)>

Instalar o agente num Computador não Azure Linux

Transfira o agente no computador relevante e siga as instruções.

  • Install Agent: variable value provided at install time (Agente de Instalação: <valor variável fornecido no momento da instalação)>

Escolha onde instalar o agente do Windows:

Instalar o agente na Máquina Virtual do Windows Azure

Selecione o computador no qual instalar o agente e, em seguida, clique em Ligar.

  • Install Agent: variable value provided at install time (Agente de Instalação: <valor variável fornecido no momento da instalação)>

Instalar o agente num Computador Windows não Azure

Transfira o agente no computador relevante e siga as instruções.

  • Install Agent: variable value provided at install time (Agente de Instalação: <valor variável fornecido no momento da instalação)>

2. Configurar o Agente Elástico (Autónomo)

Siga as instruções para configurar o Agente Elástico para exportar para o Logstash

3. Configurar o Logstash para utilizar o Plug-in de Saída do Microsoft Logstash

Siga os passos para configurar o Logstash para utilizar o plug-in microsoft-logstash-output-azure-loganalytics:

3.1) Verifique se o plug-in já está instalado: ./logstash-plugin list | grep "azure-loganalytics" (se o plug-in estiver instalado, vá para o passo 3.3)

3.2) Instalar o plug-in: ./logstash-plugin install microsoft-logstash-output-azure-loganalytics

3.3) Configurar o Logstash para utilizar o plug-in

4. Validar a ingestão de registos

Siga as instruções para validar a conectividade:

Abra o Log Analytics para marcar se os registos forem recebidos com a tabela personalizada especificada no passo 3.3 (por exemplo, ElasticAgentLogs_CL).

Pode demorar cerca de 30 minutos até que a ligação transmita os dados para a área de trabalho.




Agente Elástico (através do Codeless Connector Framework)

Suportado por:Microsoft Corporation

O conector de dados do Agente Elástico permite-lhe ingerir métricas do sistema, registos e dados telemétricos recolhidos pelo Agente Elástico do Elasticsearch para Microsoft Sentinel. Este conector utiliza a API de Pesquisa do Elasticsearch com autenticação de chave de API para consultar vários fluxos de dados (CPU, memória, processo, sistema de ficheiros, rede, carga, tempo de atividade, métricas do agente e registos). Suporta transformações de tempo de ingestão baseadas em DCR para uma execução de consultas eficiente. Para obter mais informações, veja a documentação da API: https://www.elastic.co/docs/api/doc/elasticsearch/operation/operation-search

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
ElasticAgentLogsV2_CL Não Não

Suporte de regras de recolha de dados: Não suportado atualmente

Instruções de Configuração:

1. Pré-requisitos

Certifique-se de que tem o acesso e a configuração necessários.

Pré-requisitos

  • Uma implementação do Elasticsearch (autogerido ou Elastic Cloud)
  • Agente Elástico implementado com a Integração do sistema ativada
  • Monitorização do agente ativada para registos e métricas
  • Chave da API elasticsearch com permissões de leitura em todos os índices
  • Conectividade de rede do Microsoft Sentinel ao ponto final do Elasticsearch

Índices Necessários

O conector consulta os seguintes índices do Elasticsearch:

Métricas:

  • metrics-system.cpu-* - Métricas da CPU
  • metrics-system.memory-* - Métricas de memória
  • metrics-system.process-* - Processar métricas
  • metrics-system.filesystem-* - Métricas do sistema de ficheiros
  • metrics-system.network-* - Métricas de rede
  • metrics-system.load-*- Carregamento do sistema (apenas Linux)
  • metrics-system.uptime-* - Tempo de atividade do sistema
  • metrics-elastic_agent.* - Telemetria do agente

Registos:

  • logs-elastic_agent-* - Registos do agente

2. Configurar Ligações elasticsearch

Adicione uma ou mais ligações elasticsearch para recolher dados.

Ligações elasticsearch

Pode adicionar várias ligações para recolher dados de diferentes implementações do Elasticsearch. Cada ligação requer o seu próprio URL e chave de API elasticsearch.

Criar uma Chave de API

  1. No Kibana, aceda a Chaves de API de Gestão > de Pilhas
  2. Clique em Criar chave de API
  3. Defina um nome e configure as permissões:
    • Acesso de leitura a metrics-system.*
    • Acesso de leitura a metrics-elastic_agent.*
    • Acesso de leitura a logs-elastic_agent-*
  4. Copiar o valor da chave de API codificada em Base64
  • Grelha de Conectores de Dados (configurar no portal)




Eventos de Segurança do Browser Ermes

Suportado por:Ermes Cyber Security S.p.A.

Eventos de Segurança do Browser Ermes

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
ErmesBrowserSecurityEvents_CL Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Pré-requisitos:

  • ID de Cliente do Ermes e Segredo do Cliente: ativar o acesso à API em Ermes. Contacte o suporte do Ermes Cyber Security para obter mais informações.

Instruções de Configuração:

Ligar Eventos de Segurança do Browser Ermes ao Microsoft Sentinel

Ligar com credenciais OAuth2




ESET Protect Platform (com Azure Functions)

Suportado por:ESET Enterprise Integrations

O conector de dados ESET Protect Platform permite aos utilizadores injetar dados de deteções da ESET Protect Platform com a API REST de Integração fornecida. A API REST de Integração é executada como agendada Azure Function App.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
IntegrationTable_CL Sim Sim
IntegrationTableIncidents_CL Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Pré-requisitos:

  • Permissões Microsoft.Web/sites: são necessárias permissões de leitura e escrita para Azure Functions para criar uma Aplicação de Funções. Para obter mais informações, consulte Azure Functions.
  • Permissão para registar uma aplicação no Microsoft Entra ID: são necessárias permissões suficientes para registar uma aplicação no seu inquilino Microsoft Entra.
  • Permissão para atribuir uma função à aplicação registada: é necessária permissão para atribuir a função editor de Métricas de Monitorização à aplicação registada no Microsoft Entra ID.

Instruções de Configuração:

NOTA: O conector de dados ESET Protect Platform utiliza Azure Functions para ligar à ESET Protect Platform através da API Eset Connect para solicitar registos de deteções no Microsoft Sentinel. Este processo pode resultar em custos adicionais de ingestão de dados. Veja os detalhes na página de preços do Azure Functions.

NOTA: A versão mais recente da Plataforma ESET PROTECT e integração de Microsoft Sentinel solicita não só registos de deteções, mas também incidentes recentemente criados. Se a sua integração tiver sido configurada antes da versão 20.06.2025, siga estes passos para a atualizar.

Passo 1 – Criar um utilizador da API

Utilize esta instrução para criar uma conta de Utilizador da API ESET Connect com Início de Sessão e Palavra-passe.

Passo 2 – Criar uma aplicação registada

Crie um Microsoft Entra ID aplicação registada ao seguir os passos na instrução Registar uma nova aplicação.

Passo 3 – Implementar o conector de dados ESET Protect Platform com o modelo Azure Resource Manager (ARM)

  1. Clique no botão Implementar para Azure abaixo.

    aka.ms

  2. Selecione o nome da área de trabalho do Log Analytics associada à sua Microsoft Sentinel. Selecione o mesmo Grupo de Recursos que o Grupo de Recursos da área de trabalho do Log Analytics.

  3. Escreva os parâmetros da aplicação registada no Microsoft Entra ID: Azure ID de Cliente, Azure Segredo do Cliente, ID do Inquilino Azure, ID do Objeto. Pode encontrar o ID do Objeto no Portal do Azure ao seguir este caminho Microsoft Entra ID -> Gerir (no menu do lado esquerdo) –> Aplicações empresariais –> coluna ID do Objeto (o valor junto ao nome da aplicação registado).

  4. Indique a conta de utilizador da API ESET Connect Início de Sessão e Palavra-passe obtidas no Passo 1.

  5. Selecione um ou mais produtos ESET (ESET PROTECT, ESET Inspect, ESET Cloud Office Security) a partir dos quais as deteções são obtidas.




Recoletor do Exchange Security Insights no Local

Suportado por:Comunidade

Conector utilizado para emitir a configuração de Segurança no Local do Exchange para Análise de Microsoft Sentinel

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
ESIExchangeConfig_CL Não Não

Suporte de regras de recolha de dados: Não suportado atualmente

Pré-requisitos:

  • Conta de Serviço com função de Gestão da Organização: a Conta de serviço que inicia o script como tarefa agendada tem de ser a Gestão da Organização para conseguir obter todas as Informações de segurança necessárias.
  • Documentação detalhada: >NOTA: pode encontrar documentação detalhada sobre o procedimento de instalação e a utilização aqui

Instruções de Configuração:

1. Instale o Script do Recoletor ESI num servidor com o Exchange Administração consola do PowerShell

Este é o script que irá recolher Informações do Exchange para emitir conteúdo em Microsoft Sentinel.

Implementação de Scripts

Transferir a versão mais recente do Recoletor ESI

A versão mais recente pode ser encontrada aqui: https://aka.ms/ESI-ExchangeCollector-Script. O ficheiro a transferir é CollectExchSecIns.zip

Copiar a pasta de scripts

Deszipe o conteúdo e copie a pasta de scripts num servidor onde estão presentes os Cmdlets do Exchange PowerShell.

Desbloquear os Scripts PS1

Clique à direita em cada Script PS1 e aceda ao separador Propriedades. Se o script estiver marcado como bloqueado, desbloqueie-o. Também pode utilizar o Cmdlet "Unblock-File " na pasta deszipada com o PowerShell.

**Configurar o Acesso à Rede **

Certifique-se de que o script pode contactar o Azure Analytics (*.ods.opinsights.azure.com).

2. Configurar o Script do Recoletor ESI

Certifique-se de que é administrador local do servidor. No modo "Executar como Administrador", inicie o script "setup.ps1" para configurar o recoletor. Preencha as informações da Área de Trabalho do Log Analytics (Microsoft Sentinel). Preencha o Nome do ambiente ou deixe vazio. Por predefinição, selecione "Def" como Análise predefinida. As outras opções destinam-se a uma utilização específica.

  • ID da área de trabalho: <valor variável fornecido no momento da instalação>
  • Chave Primária: <valor variável fornecido no momento da instalação>

3. Agende o Script do Recoletor ESI (se não for feito pelo Script de Instalação devido a falta de permissão ou ignorado durante a instalação)

O script tem de ser agendado para enviar a configuração do Exchange para Microsoft Sentinel. Recomendamos que agende o script uma vez por dia. A conta utilizada para iniciar o Script tem de ser membro do grupo Gestão da Organização

NOTA: Este conector de dados depende de um analisador baseado numa Função Kusto para funcionar conforme esperado. Os analisadores são implementados automaticamente com a solução. Siga os passos para criar o alias das Funções do Kusto: ExchangeAdminAuditLogs

Os analisadores são implementados automaticamente durante a implementação da Solução. Se quiser implementar manualmente, siga os passos abaixo

Implementação Manual do Analisador

1. Transferir o ficheiro Parser

A versão mais recente do ficheiro ExchangeAdminAuditLogs

2. Criar a função Parser ExchangeAdminAuditLogs

No explorador de "Registos" da análise de registos do Microsoft Sentinel, copie o conteúdo do ficheiro para o Explorador de registos

3. Guardar a função Parser ExchangeAdminAuditLogs

Clique no botão Guardar. Não é necessário nenhum parâmetro para este analisador. Clique novamente em Guardar.




Recoletor online do Exchange Security Insights (com Azure Functions)

Suportado por:Comunidade

Conector utilizado para emitir a configuração de Segurança Exchange Online para a Análise de Microsoft Sentinel

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
ESIExchangeOnlineConfig_CL Não Não

Suporte de regras de recolha de dados: Não suportado atualmente

Pré-requisitos:

  • Permissões Microsoft.Web/sites: são necessárias permissões de leitura e escrita para Azure Functions para criar uma Aplicação de Funções. Para obter mais informações, consulte Azure Functions.
  • permissões microsoft.automation/automationaccounts: são necessárias permissões de leitura e escrita para criar um Automação do Azure com um Runbook. Para obter mais informações, veja Conta de Automatização.
  • Permissões do Microsoft.Graph: as permissões Groups.Read, Users.Read e Auditing.Read são necessárias para obter informações de utilizador/grupo ligadas a atribuições de Exchange Online. Veja a documentação para saber mais.
  • permissões de Exchange Online: a permissão Exchange.ManageAsApp e a Função leitor global ou leitor de segurança são necessárias para obter a Configuração de Segurança do Exchange Online.Veja a documentação para saber mais.
  • (Opcional) Permissões de Armazenamento de Registos: o Contribuidor de Dados do Blob de Armazenamento para uma conta de armazenamento associada à Identidade gerida da Conta de Automatização ou um ID da Aplicação é obrigatório para armazenar registos. Veja a documentação para saber mais.

Instruções de Configuração:

NOTA - ATUALIZAR

Observação:

NOTA - ATUALIZAÇÃO:

Recomendamos que atualize o Recoletor para a Versão 7.6.0.0 ou mais alta. O procedimento de Atualização do Script do Recoletor pode ser encontrado aqui: Atualização do Recoletor Online do ESI

NOTA: Este conector de dados depende de um analisador baseado numa Função Kusto para funcionar conforme esperado. Siga os passos para cada Parser para criar o alias das Funções do Kusto: ExchangeConfiguration e **ExchangeEnvironmentList STEP 1 - Implementação de Analisadores**

Implementação de analisador (ao utilizar a Solução de Segurança do Microsoft Exchange, os Analisadores são implementados automaticamente)

1. Transferir os ficheiros do Parser

A versão mais recente dos 2 ficheiros ExchangeConfiguration.yaml e ExchangeEnvironmentList.yaml

2. Criar a função Parser ExchangeConfiguration

No explorador de "Registos" da análise de registos do Microsoft Sentinel, copie o conteúdo do ficheiro para o Explorador de registos

3. Guardar a função Parser ExchangeConfiguration

Clique no botão Guardar. Defina os parâmetros conforme solicitado no cabeçalho do ficheiro de analisador. Clique novamente em Guardar.

4. Reproduza os mesmos passos para Parser ExchangeEnvironmentList

Reproduza o passo 2 e 3 com o conteúdo do ficheiro "ExchangeEnvironmentList.yaml"

NOTA: Este conector utiliza Automação do Azure para ligar a "Exchange Online" para extrair a análise de Segurança para Microsoft Sentinel. Isto pode resultar em custos adicionais de ingestão de dados. Consulte a página de preços do Automação do Azure para obter detalhes.

PASSO 2 – escolha UMA das duas opções de implementação seguintes para implementar o conector e o Automação do Azure associado

IMPORTANTE: Antes de implementar o conector "Configuração de Segurança do ESI Exchange Online", tenha o ID da Área de Trabalho e a Chave Primária da Área de Trabalho (pode ser copiado do seguinte), bem como o nome do inquilino Exchange Online (contoso.onmicrosoft.com), prontamente disponíveis.

  • ID da área de trabalho: <valor variável fornecido no momento da instalação>
  • Chave Primária: <valor variável fornecido no momento da instalação>

Opção 1 - Modelo de Azure Resource Manager (ARM)

Utilize este método para a implementação automatizada do conector "ESI Exchange Online Security Configuration".

  1. Clique no botão Implementar para Azure abaixo.

    aka.ms

  2. Selecione a Subscrição, o Grupo de Recursos e a Localização preferenciais.

  3. Introduza o ID da Área de Trabalho, a Chave da Área de Trabalho, o Nome do Inquilino, "e/ou Outros campos necessários".

  4. Marque a caixa de verificação etiquetada Concordo com os termos e condições indicados acima.

  5. Clique em Comprar para implementar.

Opção 2 – Implementação Manual de Automação do Azure

Utilize as seguintes instruções passo a passo para implementar manualmente o conector "Configuração de Segurança do ESI Exchange Online" com Automação do Azure.

A. Criar a Conta Automação do Azure

  1. No Portal do Azure, navegue para Automação do Azure Conta.
  2. Clique em + Adicionar na parte superior.
  3. No separador Informações básicas, preencha os campos necessários e atribua um nome ao Automação do Azure.
  4. Nos Separadores Avançadas e Redes e Etiquetas , deixe os campos como predefinição se não precisar de os personalizar.
  5. "Fazer outras alterações de configuração preferíveis", se necessário, clique em Criar.

B. Adicionar Módulos de Gestão Exchange Online, Microsoft Graph (Autenticação, Utilizador e Grupo)

  1. Na página Conta de Automatização, selecione Módulos.
  2. Clique em Procurar galeria e procure no módulo ExchangeOnlineManagement .
  3. Selecione-o e clique em Selecionar.
  4. Selecione Versão 5.1 no campo Versão do runtime e clique no botão Importar. Repita o passo para os seguintes módulos: "Microsoft.Graph.Authentication", "Microsoft.Graph.Users" e "Microsoft.Graph.Groups. Atenção: tem de aguardar pela instalação do Microsoft.Graph.Authentication antes de processar os próximos módulos

C. Transferir o Conteúdo do Runbook

  1. Transfira a versão mais recente do Recoletor ESI. A versão mais recente pode ser encontrada aqui: https://aka.ms/ESI-ExchangeCollector-Script
  2. Deszipe o ficheiro para localizar o ficheiro JSON e o ficheiro PS1 para o próximo passo.

D. Criar Runbook

  1. Na página Conta de Automatização, selecione o botão Runbooks .
  2. Clique em Criar um runbook e dê-lhe um nome como "Recoletor ESI" com um runbook do tipo PowerShell, Versão 5.1 do Runtime e clique em "Criar".
  3. Importe o conteúdo do ficheiro PS1 do passo anterior na janela Runbook.
  4. Clique em Publicar

E. Criar Variável de Configuração Global

  1. Na página Conta de Automatização, selecione o botão Variáveis .
  2. Clique em Adicionar uma Variável e dê-lhe o nome "GlobalConfiguration" com um tipo Cadeia.
  3. No campo "Valor", copie o conteúdo do ficheiro JSON do passo anterior.
  4. Dentro do conteúdo, substitua os valores de WorkspaceID e WorkspaceKey.
  5. Clique no botão "Criar".

F. Criar Variável TenantName

  1. Na página Conta de Automatização, selecione o botão Variáveis .
  2. Clique em Adicionar uma Variável e dê-lhe o nome "TenantName" com um tipo Cadeia.
  3. No campo "Valor", escreva o nome do inquilino do seu Exchange Online.
  4. Clique no botão "Criar".

G. Criar Variável LastDateTracking

  1. Na página Conta de Automatização, selecione o botão Variáveis .
  2. Clique em Adicionar uma Variável e dê-lhe o nome "LastDateTracking" com um tipo Cadeia.
  3. No campo "Valor", escreva "Nunca".
  4. Clique no botão "Criar".

H. Criar uma Agenda de Runbook

  1. Na página Conta de Automatização, selecione o botão Runbook e clique no runbook criado.
  2. Clique no botão Agendas e Adicionar uma agenda .
  3. Clique em Agendar, Adicionar uma Agenda e dê-lhe um nome. Selecione Valor recorrente com uma repetição de cada 1 dia e clique em "Criar".
  4. Clique em "Configurar parâmetros e executar definições". Deixe tudo vazio e clique novamente em OK e OK .

PASSO 3 – Atribuir Permissão do Microsoft Graph e Permissão de Exchange Online à Conta de Identidade Gerida

Para poder recolher Exchange Online informações e obter as Informações do utilizador e a lista de membros de grupos de administradores, a conta de automatização precisa de várias permissões.

Atribuir Permissões por Script

A. Transferir Script de Permissão

Script de Atualização de Permissões

B. Obter o GUID da Identidade Gerida Automação do Azure e inseri-lo no script transferido

  1. Aceda à Sua Conta de Automatização, na Secção Identidade . Pode encontrar o Guid da sua Identidade Gerida.
  2. Substitua o GUID em $MI_ID = "XXXXXXXXXXX" pelo GUID da sua Identidade Gerida.

C. Iniciar o script com uma conta de Administrador Global

Atenção: este script requer Módulos do MSGraph e consentimento do Administração para aceder ao seu inquilino com o Microsoft Graph. O script adicionará 3 permissões à Identidade gerida: 1. Exchange Online a permissão ManageAsApp 2. User.Read.All no Microsoft API do Graph 3. Group.Read.All no Microsoft API do Graph

D. Atribuição de Função Exchange Online

  1. Como Administrador Global, aceda a Funções e Administradores.
  2. Selecione a função Leitor Global ou Leitor de Segurança e clique em "Adicionar atribuições".
  3. Clique em "Nenhum membro selecionado" e pesquise o Nome da sua conta de Identidade Gerida, começando pelo nome da sua conta de automatização , como "Recoletor ESI". Selecione-o e clique em "Selecionar".
  4. Clique em Seguinte e valide a atribuição ao clicar em Atribuir.




Conector de Dados de Deteções ExtraHop

Suportado por:Suporte extraHop

O Conector de Dados de Deteções ExtraHop permite-lhe importar dados de deteção do ExtraHop RevealX para Microsoft Sentinel através de payloads de webhook. Os dados são ingeridos com a API de Ingestão de Registos do Azure Monitor através de uma Regra de Recolha de Dados (DCR).

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
ExtraHop_Detections_CL Não Não

Suporte de regras de recolha de dados: Não suportado atualmente

Pré-requisitos:

  • subscrição do Azure: Azure Subscrição com função de proprietário é necessária para registar uma aplicação no Microsoft Entra ID, criar um Ponto Final de Recolha de Dados, Regra de Recolha de Dados e atribuir as funções necessárias.
  • Microsoft Entra Registo de Aplicações: é necessário um Registo de Aplicações Microsoft Entra ID (Principal de Serviço) com um Segredo do Cliente. O ID de Objeto da aplicação tem de ser fornecido para que a implementação possa atribuir-lhe a função necessária para publicar registos através da API de Ingestão de Registos.
  • Permissões Microsoft.Web/sites: são necessárias permissões de leitura e escrita para Azure Functions para criar uma Aplicação de Funções. Para obter mais informações, consulte Azure Functions.
  • Permissões ExtraHop RevealX: é necessário o seguinte no seu sistema ExtraHop RevealX:
  1. O seu sistema RevealX tem de estar a executar a versão de firmware 9.9.2 ou posterior.
  2. O seu sistema RevealX tem de estar ligado a Serviços de Nuvem ExtraHop.
  3. A sua conta de utilizador tem de ter privilégios de Administração do Sistema no RevealX 360 ou privilégios de Escrita Completa no RevealX Enterprise.

Instruções de Configuração:

NOTA: este conector utiliza Azure Functions para receber payloads de webhook extraHop e ingeri-los em Microsoft Sentinel com a API de Ingestão de Registos do Azure Monitor (ingestão baseada em DCR). Esta ação substitui a API do Recoletor de Dados HTTP do Log Analytics legada. Isto pode resultar em custos adicionais de ingestão de dados. Consulte a página de preços do Azure Functions para obter detalhes.

(Passo Opcional) Armazene de forma segura as credenciais da API no Azure Key Vault. Azure Key Vault fornece um mecanismo seguro para armazenar e obter valores de chave. Siga estas instruções para utilizar Azure Key Vault com uma Aplicação de Funções Azure.

NOTA: este conector de dados depende de um analisador baseado numa Função Kusto para funcionar conforme esperado, que é implementado como parte da solução. Para ver o código de função no Log Analytics, abra o painel Registos do Log Analytics/Microsoft Sentinel, clique em Funções e procure o alias ExtraHopDetections e carregue o código da função ou clique aqui. Normalmente, a função demora entre 10 a 15 minutos a ser ativada após a instalação/atualização da solução.

Configuração:

PASSO 1 – Passos de Registo de Aplicações para a Aplicação no Microsoft Entra ID

Esta integração requer um Registo de aplicações no portal do Azure. Siga os passos nesta secção para criar uma nova aplicação no Microsoft Entra ID:

  1. Entre no portal do Azure.
  2. Procure e selecione Microsoft Entra ID.
  3. Em Gerir, selecione Registros de aplicativo > Novo registo.
  4. Introduza um Nome a apresentar para a sua aplicação (por exemplo, ExtraHopSentinelConnector).
  5. Selecione Registar para concluir o registo inicial da aplicação.
  6. Quando o registo terminar, o portal do Azure apresenta o painel Descrição Geral do registo de aplicações. Verá o ID da Aplicação (cliente) e o ID do Inquilino. O ID de cliente e o ID do Inquilino são necessários como parâmetros de configuração para a execução do Conector de Dados ExtraHop.

Ligação de referência:/azure/active-directory/develop/quickstart-register-app

PASSO 2 – Adicionar um segredo do cliente para a aplicação no Microsoft Entra ID

Por vezes denominado palavra-passe de aplicação, um segredo do cliente é um valor de cadeia necessário para a execução do Conector de Dados ExtraHop. Siga os passos nesta secção para criar um novo Segredo do Cliente:

  1. Na portal do Azure, em Registros de aplicativo, selecione a sua aplicação.
  2. Selecione Certificados & segredos > do cliente Segredos > do cliente Novo segredo do cliente.
  3. Adicione uma descrição para o segredo do cliente.
  4. Selecione uma expiração para o segredo ou especifique uma duração personalizada. O limite é de 24 meses.
  5. Selecione Adicionar.
  6. Registe o valor do segredo para utilização no código da aplicação cliente. Este valor secreto nunca mais é apresentado depois de sair desta página. O valor secreto é necessário como parâmetro de configuração para a execução do Conector de Dados ExtraHop.

Ligação de referência:/azure/active-directory/develop/quickstart-register-app#add-a-client-secret

PASSO 3 – Obter o ID de Objeto da sua aplicação no Microsoft Entra ID

Depois de criar o registo de aplicações, siga os passos nesta secção para obter o ID do Objeto:

  1. Aceda a Microsoft Entra ID.
  2. Selecione Aplicações empresariais no menu esquerdo.
  3. Localize a aplicação recém-criada na lista (pode procurar pelo nome que forneceu).
  4. Clique na aplicação.
  5. Na página de descrição geral, copie o ID do Objeto. Este é o AzureEntraObjectID necessário para a atribuição da função de modelo do ARM.

PASSO 4 – Implementar o Conector de Dados ExtraHop

IMPORTANTE: Antes de implementar o conector de Dados ExtraHop, tenha os detalhes do Registo de Aplicações do Microsoft Entra ID (ID do Cliente, Segredo do Cliente, ID do Inquilino e ID do Objeto) prontamente disponíveis.

Implemente o Conector de Dados de Deteções ExtraHop:

Utilize este método para a implementação automatizada do conector de Dados de Deteções de ExtraHop.

  1. Clique no botão Implementar para Azure abaixo.

    aka.ms

  2. Selecione a Subscrição, o Grupo de Recursos e a Região preferenciais.

  3. Introduza as informações abaixo:

    a. FunctionName – introduza o nome da Aplicação de Funções (utilizado para atribuir um nome a todos os recursos relacionados). Tem de ter entre 1 e 11 carateres. Padrão: ExtraHop

    b. Localização – a localização na qual as regras de recolha de dados e os pontos finais de recolha de dados devem ser implementados

    c. WorkspaceName - Introduza Microsoft Sentinel Nome da Área de Trabalho da área de trabalho do Log Analytics

    d. AzureClientId - Introduza Azure ID de Cliente que criou durante o registo da aplicação

    e. AzureClientSecret - Introduza Azure Segredo do Cliente que criou durante a criação do segredo do cliente

    f. AzureEntraObjectID – Introduza o ID de objeto da sua Aplicação Microsoft Entra

    g. TenantId - Introduza o ID do Inquilino da sua Microsoft Entra ID

    h. DetectionsTableName – introduza o nome da tabela utilizada para armazenar registos de Deteções extraHop. A predefinição é "ExtraHop_Detections"

    i. LogLevel – selecione o nível de registo ou o valor de gravidade do registo em Depurar, Informações, Erro, Aviso. Por predefinição, está definido como Informações

    j. AppInsightsWorkspaceResourceID - Migrar o Application Insights Clássico para a Área de Trabalho do Log Analytic que será descontinuação até 29 de fevereiro de 2024. Utilize o painel "Área de Trabalho> do Log Analytic- Propriedades" com o valor da propriedade "ID do Recurso". Este é um resourceId completamente qualificado que está no formato "/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}"

  4. Marque a caixa de verificação etiquetada Concordo com os termos e condições indicados acima.

  5. Clique em Comprar para implementar.

PASSO 5 – Pós-implementação

Após a implementação com êxito, configure a ligação do webhook de ExtraHop RevealX para Microsoft Sentinel.

1) Obter o ponto final da Aplicação de Funções

  1. Aceda à página de descrição geral da função Azure e clique no separador Funções.
  2. Clique na função denominada ExtraHopHttpStarter.
  3. Aceda a Obter URL da Função e copie o URL da função disponível por predefinição (Tecla de função).
  4. Substitua {functionname} por ExtraHopDetectionsOrchestrator no URL da função copiada.

2) Configure uma ligação para Microsoft Sentinel e especifique os critérios de payload do webhook a partir do RevealX

A partir do seu sistema ExtraHop, configure a integração do Microsoft Sentinel para estabelecer uma ligação entre o Microsoft Sentinel e o ExtraHop RevealX e para criar regras de notificação de deteção que irão enviar dados de webhook para Microsoft Sentinel. Para obter instruções detalhadas, veja Integrar o ExtraHop RevealX com Microsoft Sentinel SIEM.

Depois de configurar as regras de notificação e Microsoft Sentinel está a receber dados do webhook, a Aplicação de Funções é acionada e pode ver as deteções de ExtraHop a partir da tabela personalizada da área de trabalho do Log Analytics. Utilize a função de analisador ExtraHopDetections para uma vista normalizada dos dados.




F5 BIG-IP

Suportado por:F5 Redes

O conector de firewall F5 permite-lhe ligar facilmente os registos F5 com Microsoft Sentinel, ver dashboards, criar alertas personalizados e melhorar a investigação. Isto dá-lhe mais informações sobre a rede da sua organização e melhora as suas capacidades de operação de segurança.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
F5Telemetry_LTM_CL Não Não
F5Telemetry_system_CL Sim Sim
F5Telemetry_ASM_CL Não Não

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Instruções de Configuração:

Configurar e ligar o F5 BIGIP

Para ligar o BIGIP do F5, tem de publicar uma declaração JSON no ponto final da API do sistema. Para obter instruções sobre como fazê-lo, veja Integrar o BGIP F5 com Microsoft Sentinel.

  • ID da área de trabalho: <valor variável fornecido no momento da instalação>
  • Chave Primária: <valor variável fornecido no momento da instalação>




Feedly IoC

Suportado por:Feedly Inc

O conector de dados feedly IoC fornece a capacidade de ingerir Indicadores de Comprometimento (IoCs) da API Feedly para Microsoft Sentinel.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
feedly_indicators_CL Não Não

Suporte de regras de recolha de dados: Não suportado atualmente

Pré-requisitos:

  • Acesso à API Feedly: é necessário acesso à API Feedly. Precisa de um token de API Feedly com acesso aos fluxos de IoC que pretende ingerir. Gerar o token de API em https://feedly.com/i/team/api

Instruções de Configuração:

Ligar ao Feedly para começar a recolher IoCs no Microsoft Sentinel

  1. Aceda a https://feedly.com/i/team/api e gere um novo token de API para o conector.
  2. No Sentinel, na página do conector , forneça a Chave de API Feedly e os IDs de Stream. Em seguida, clique em "Ligar".
  • Chave de API Feedly: (Introduza o token da API Feedly)
  • IDs de Stream feedly: (streamId1,streamId2,streamId3)
  • Ativar/Desativar Ligação




Conector Push de Sinalizador

Suportado por:Flare

O conector Flare fornece a capacidade de ingerir informações sobre ameaças e dados de exposição do Flare para Microsoft Sentinel. O Flare identifica os recursos digitais da sua empresa disponibilizados publicamente devido a erros humanos ou ataques maliciosos, incluindo fugas de credenciais, registos de nuvem expostos, menções darkweb e muito mais.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
FireworkV2_CL Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Pré-requisitos:

  • Microsoft Entra: permissão para criar um registo de aplicação no Microsoft Entra ID.
  • Microsoft Azure: Permissão para atribuir a função de Editor de Métricas de Monitorização na regra de recolha de dados (DCR).
  • Flare: permissão para configurar Microsoft Sentinel integração no Flare.

Instruções de Configuração:

1. Criar Recursos arm e Fornecer as Permissões Necessárias

Este conector permite que o Flare envie dados de exposição a ameaças para Microsoft Sentinel. Quando o reencaminhamento de dados é ativado no Flare, os dados de eventos não processados são enviados de forma segura para a API de Ingestão de Microsoft Sentinel.

A Configuração Automatizada e a Ingestão de Dados Seguras com Entra Aplicação Clicar em "Implementar" criará tabelas do Log Analytics e uma Regra de Recolha de Dados (DCR). Em seguida, criará uma aplicação Entra, ligará o DCR à mesma e definirá o segredo introduzido na aplicação. Esta configuração permite que os dados sejam enviados de forma segura para o DCR com um token de Entra.

2. Configurar o Flare para Enviar Registos para Microsoft Sentinel

Utilize os seguintes parâmetros para configurar o Flare para enviar registos para a área de trabalho.

  • ID da Aplicação Entra (Cliente):< valor variável fornecido no momento da instalação>
  • Entra ID do Diretório (Inquilino):< valor variável fornecido no momento da instalação>
  • Entra Segredo do Registo de Aplicações: <valor variável fornecido no momento da instalação>
  • URL de Ingestão de Registos: <valor variável fornecido no momento da instalação>

3. Configurar o Canal de Alertas no Flare

Enquanto administrador da organização, pode configurar um Canal de Alertas no Flare para enviar dados para Sentinel.

  1. Autenticar no Flare
  2. Aceda à página de alertas para criar um novo canal de alertas.
  3. Selecione "Microsoft Sentinel" e copie os campos acima no formulário.

Para obter mais detalhes, veja a documentação do Flare.




Forcepoint DLP

Suportado por:Comunidade

O conector DLP do Forcepoint (Prevenção de Perda de Dados) permite-lhe exportar automaticamente dados de incidentes DLP do DLP do Forcepoint para Microsoft Sentinel em tempo real. Isto melhora a visibilidade das atividades dos utilizadores e dos incidentes de perda de dados, permite uma correlação adicional com os dados de cargas de trabalho Azure e outros feeds e melhora a capacidade de monitorização com Livros dentro de Microsoft Sentinel.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
ForcepointDLPEvents_CL Não Não

Suporte de regras de recolha de dados: Não suportado atualmente

Instruções de Configuração:

Siga as instruções passo a passo na documentação do DLP do Forcepoint para Microsoft Sentinel configurar este conector.

  • ID da área de trabalho: <valor variável fornecido no momento da instalação>
  • Chave Primária: <valor variável fornecido no momento da instalação>




Forescout

Suportado por:Microsoft Corporation

O conector de dados Forescout fornece a capacidade de ingerir eventos Forescout em Microsoft Sentinel. Veja a documentação forescout para obter mais informações.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
ForescoutEvent Não Não

Suporte de regras de recolha de dados: Não suportado atualmente

Instruções de Configuração:

NOTA: Este conector de dados depende de um analisador baseado numa Função Kusto para funcionar conforme esperado ForescoutEvent, que é implementado com a Solução Microsoft Sentinel.

NOTA: Este conector de dados foi desenvolvido com a versão do Plug-in do Syslog Forescout: v3.6

1. Instalar e integrar o agente para Linux ou Windows

Instale o agente no Servidor onde os registos forescout são reencaminhados.

Os registos do Servidor Forescout implementados em servidores Linux ou Windows são recolhidos por agentes do Linux ou do Windows.

Escolha onde instalar o agente de Linux:

Instalar o agente na Máquina Virtual do Azure Linux

Selecione o computador no qual instalar o agente e, em seguida, clique em Ligar.

  • Install Agent: variable value provided at install time (Agente de Instalação: <valor variável fornecido no momento da instalação)>

Instalar o agente num Computador não Azure Linux

Transfira o agente no computador relevante e siga as instruções.

  • Install Agent: variable value provided at install time (Agente de Instalação: <valor variável fornecido no momento da instalação)>

Escolha onde instalar o agente do Windows:

Instalar o agente na Máquina Virtual do Windows Azure

Selecione o computador no qual instalar o agente e, em seguida, clique em Ligar.

  • Install Agent: variable value provided at install time (Agente de Instalação: <valor variável fornecido no momento da instalação)>

Instalar o agente num Computador Windows não Azure

Transfira o agente no computador relevante e siga as instruções.

  • Install Agent: variable value provided at install time (Agente de Instalação: <valor variável fornecido no momento da instalação)>

2. Configurar os registos a recolher

Configure as instalações que pretende recolher e as respetivas gravidades.

  1. Em Configuração das definições avançadas da área de trabalho , selecione Dados e, em seguida, Syslog.
  2. Selecione Aplicar a configuração abaixo aos meus computadores e selecione as instalações e gravidades.
  3. Clique em Salvar.
  • Install Agent: variable value provided at install time (Agente de Instalação: <valor variável fornecido no momento da instalação)>

3. Configurar o reencaminhamento de eventos Forescout

Siga os passos de configuração abaixo para colocar os registos forescout no Microsoft Sentinel.

  1. Selecione uma Aplicação para Configurar.
  2. Siga estas instruções para reencaminhar alertas da plataforma Forescout para um servidor syslog.
  3. Configure as definições no separador Acionadores do Syslog.




Forescout Host Property Monitor

Suportado por:Microsoft Corporation

O conector Forescout Host Property Monitor permite-lhe ligar as propriedades do anfitrião a partir da plataforma Forescout com Microsoft Sentinel, para ver, criar incidentes personalizados e melhorar a investigação. Isto dá-lhe mais informações sobre a rede da sua organização e melhora as suas capacidades de operação de segurança.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
ForescoutHostProperties_CL Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Pré-requisitos:

  • Requisito do Plug-in forescout: certifique-se de que Forescout Microsoft Sentinel plug-in está em execução na plataforma Forescout

Instruções de Configuração:

As instruções sobre como configurar o plug-in forescout Microsoft Sentinel são fornecidas no Portal de Documentação do Forescout (https://docs.forescout.com/bundle/sentinel-1-0-h)

  • ID da área de trabalho: <valor variável fornecido no momento da instalação>
  • Chave Primária: <valor variável fornecido no momento da instalação>




Fortinet FortiNDR Cloud

Suportado por:Fortinet

O conector de dados da Cloud Fortinet FortiNDR fornece a capacidade de ingerir dados da Cloud Fortinet FortiNDR em Microsoft Sentinel com a API de Cloud FortiNDR

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
FncEventsSuricata_CL Não Não
FncEventsObservation_CL Não Não
FncEventsDetections_CL Não Não

Suporte de regras de recolha de dados: Não suportado atualmente

Pré-requisitos:

  • Permissões Microsoft.Web/sites: são necessárias permissões de leitura e escrita para Azure Functions para criar uma Aplicação de Funções. Para obter mais informações, consulte Azure Functions.
  • Credenciais metastream: O ID da Chave de Acesso do AWS, a Chave de Acesso Secreta do AWS, o Código da Conta cloud FortiNDR são necessários para obter dados de eventos.
  • Credenciais da API: FortiNDR Cloud API Token, FortiNDR Cloud Account UUID são necessários para obter dados de deteção.

Instruções de Configuração:

NOTA: Este conector utiliza Azure Functions para ligar à API de Cloud FortiNDR para extrair registos para Microsoft Sentinel. Isto pode resultar em custos adicionais de ingestão de dados. Consulte a página de preços do Azure Functions para obter detalhes.

(Passo Opcional) Armazene de forma segura a área de trabalho e as chaves ou tokens de autorização da API em Azure Key Vault. Azure Key Vault fornece um mecanismo seguro para armazenar e obter valores de chave. Siga estas instruções para utilizar Azure Key Vault com uma Aplicação de Funções Azure.

NOTA: este conector utiliza um analisador baseado numa Função Kusto para normalizar campos. Siga estes passos para criar o alias da função Kusto Fortinet_FortiNDR_Cloud.

PASSO 1 – Passos de configuração para a Coleção de Registos da Cloud FortiNET FortiNDR

O fornecedor deve fornecer ou ligar a passos detalhados para configurar o ponto final da API "NOME DA APLICAÇÃO NOME DO FORNECEDOR" para que a Função Azure possa autenticar-se no mesmo com êxito, obter a respetiva chave de autorização ou token e solicitar os registos do dispositivo para Microsoft Sentinel.

PASSO 2 – escolha UMA das duas opções de implementação seguintes para implementar o conector e a Função Azure associada

IMPORTANTE: Antes de implementar o conector Fortinet FortiNDR Cloud, tenha o ID da Área de Trabalho e a Chave Primária da Área de Trabalho (pode ser copiado do seguinte), bem como as credenciais da API de Cloud FortiNDR (disponíveis na gestão de contas da Cloud FortiNDR), prontamente disponíveis.

  • ID da área de trabalho: <valor variável fornecido no momento da instalação>
  • Chave Primária: <valor variável fornecido no momento da instalação>

Modelo do Azure Resource Manager (ARM)

Utilize este método para a implementação automatizada do conector Fortinet FortiNDR Cloud.

  1. Clique no botão Implementar para Azure abaixo.

    aka.ms

  2. Selecione a Subscrição, o Grupo de Recursos e a Localização preferenciais (Certifique-se de que utiliza a mesma localização que o Grupo de Recursos e obteve a localização suporta o Consumo Flexível.

  3. Introduza o ID da Área de Trabalho, Chave da Área de Trabalho, AwsAccessKeyId, AwsSecretAccessKey e/ou Outros campos necessários.

  4. Clique em Criar para implementar.




Fortra Agari Data Connector (via Codeless Connector Framework)

Suportado por:Microsoft Corporation

O Fortra Agari Data Connector permite a ingestão de registos das APIs fortra Agari para Microsoft Sentinel. Este conector integra-se com os produtos Agari Brand Protection (BP), Phishing Defense (APD) e Phishing Response (APR). Suporta transformações de tempo de ingestão baseadas em DCR para uma execução de consultas eficiente. Veja a documentação da API do Agari para obter mais informações.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
AgariBPAlertsLog_CL Não Não

Suporte de regras de recolha de dados: Não suportado atualmente

Instruções de Configuração:

Passos de configuração para a API do Agari

Siga as instruções abaixo para obter as credenciais da API do Agari.

  1. Obtenha o URL da API Para iniciar sessão na Consola do Agari e navegue para a secção API. O URL da API predefinido é https://api.agari.com

  2. Obtenha as Credenciais de Cliente Obtenha o ID de Cliente e o Segredo do Cliente na secção Credenciais da API na sua conta do Agari. Tenha em atenção que diferentes produtos do Agari (Proteção de Marca, Defesa de Phishing, Resposta de Phishing) podem necessitar de credenciais de API separadas.

  3. Selecione Fluxos de Dados Escolher os fluxos de dados do Agari que pretende recolher. Pode selecionar um ou mais fluxos com base na sua subscrição e requisitos.

  • URL da API Base: (https://api.agari.com)
  • ID de Cliente: (O seu ID de Cliente)
  • Segredo do Cliente: (O Segredo do Cliente)
  • Ativar/Desativar Ligação




Guarnição de Registos Remotos ULTRA (com Azure Functions)

Suportado por:Guarnição

O conector De Logs Remotos De Guarnição ULTRA permite-lhe ingerir Registos Remotos De Guarnição ULTRA em Microsoft Sentinel.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
Garrison_ULTRARemoteLogs_CL Não Não

Suporte de regras de recolha de dados: Não suportado atualmente

Pré-requisitos:

  • Guarnição ULTRA: para utilizar este conector de dados, tem de ter uma licença Guarnição ULTRA ativa.

Instruções de Configuração:

Implementação - modelo do Azure Resource Manager (ARM)

Estes passos descrevem a implementação automatizada do conector de dados Dos Registos Remotos De Guarnição ULTRA com um Arm Tempate.

  1. Clique no botão Implementar para Azure abaixo.

    portal.azure.com

  2. Indique os detalhes necessários, como o Grupo de Recursos, a Área de Trabalho do Microsoft Sentinel e as configurações de ingestão

NOTA: Recomenda-se que crie um novo Grupo de Recursos para a implementação destes recursos. 3. Marque a caixa de verificação identificada como Concordo com os termos e condições acima indicados. 4. Clique em Comprar para implementar.




Execução da Cloud do GCP (através do Codeless Connector Framework)

Suportado por:Microsoft Corporation

O conector de dados da Cloud Run do GCP fornece a capacidade de ingerir registos de pedidos da Cloud Run no Microsoft Sentinel através de Pub/Sub. Veja a Descrição Geral da Execução da Cloud para obter mais detalhes.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
GCPCloudRun Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Instruções de Configuração:

**Ligar a Execução da Cloud do GCP ao Microsoft Sentinel **

  • ID do Inquilino: um identificador exclusivo que é utilizado como uma entrada na configuração do Terraform num ambiente GCP.: <valor variável fornecido no momento da instalação>
  1. Ativar registos da Execução da Cloud Na Consola do Google Cloud, ative o registo na cloud se não estiver ativado anteriormente e guarde as alterações. Implemente ou atualize os serviços Cloud Run com o registo ativado.

Ligação de Referência: Ligação para a documentação

  1. Ligar novos recoletores Para ativar os Registos de Pedidos de Execução da Cloud do GCP para Microsoft Sentinel, clique no botão Adicionar novo recoletor, forneça as informações necessárias no pop-up e clique em Ligar.




GCP Cloud SQL (através do Codeless Connector Framework)

Suportado por:Microsoft Corporation

O conector de dados SQL da Cloud do GCP fornece a capacidade de ingerir registos de auditoria no Microsoft Sentinel com a API SQL da Cloud do GCP. Veja a Documentação dos Registos de Auditoria do SQL na cloud do GCP para obter mais informações.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
GCPCloudSQL Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Instruções de Configuração:

Ligar o SQL do GCP Cloud ao Microsoft Sentinel

  • ID do Inquilino: um identificador exclusivo que é utilizado como uma entrada na configuração do terraform num ambiente GCP.: <valor variável fornecido no momento da instalação>
  1. Na Consola do Google Cloud, ative a API SQL da Cloud, se não estiver ativada anteriormente, e guarde as alterações.

  2. Ligar novos recoletores Para ativar os Registos SQL do GCP Cloud para Microsoft Sentinel, clique no botão Adicionar novo recoletor, preencha as informações necessárias no painel de contexto e clique em Ligar.




Registos de Pub/Sub audit do GCP

Suportado por:Microsoft Corporation

Os registos de auditoria do Google Cloud Platform (GCP), ingeridos a partir do conector do Microsoft Sentinel, permitem-lhe capturar três tipos de registos de auditoria: registos de atividades de administrador, registos de acesso a dados e registos de transparência de acesso. Os registos de auditoria da cloud da Google registam um registo que os profissionais podem utilizar para monitorizar o acesso e detetar potenciais ameaças nos recursos do Google Cloud Platform (GCP).

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
GCPAuditLogs Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Instruções de Configuração:

  • ID do Inquilino: um identificador exclusivo que é utilizado como uma entrada na configuração do Terraform num ambiente GCP.: <valor variável fornecido no momento da instalação>
  1. Ligar novos recoletores Para ativar os Registos de Auditoria do GCP para Microsoft Sentinel, clique no botão Adicionar novo recoletor, preencha as informações necessárias no painel de contexto e clique em Ligar.




Registos de Sub-Load Balancer/Pub DO GCP (através do Codeless Connector Framework).

Suportado por:Microsoft Corporation

Os registos de Load Balancer do Google Cloud Platform (GCP) fornecem informações detalhadas sobre o tráfego de rede, capturando atividades de entrada e saída. Estes registos são utilizados para monitorizar padrões de acesso e identificar potenciais ameaças de segurança nos recursos do GCP. Além disso, estes registos também incluem registos do GCP Firewall de Aplicativo Web (WAF), melhorando a capacidade de detetar e mitigar os riscos de forma eficaz.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
GCPLoadBalancerLogs_CL Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Instruções de Configuração:

  • ID do Inquilino: um identificador exclusivo que é utilizado como uma entrada na configuração do Terraform num ambiente GCP.: <valor variável fornecido no momento da instalação>
  1. Ative Load Balancer registos Na sua conta GCP, navegue para a secção Load Balancer. Aqui, pode fazer o nevigate para [Serviço de Back-end] –> [Editar], assim que estiver na secção [Serviço de Back-end] na secção [Registo] ativar a caixa de verificação [Ativar Registos]. Depois de abrir a regra, mude o botão de alternar na secção Registos para Ativado e guarde as alterações.

Para obter mais informações: Ligar à documentação

  1. Ligar novos recoletores Para ativar os Registos de Load Balancer GCP para Microsoft Sentinel, clique no botão Adicionar novo recoletor, preencha as informações necessárias no painel de contexto e clique em Ligar.




Registos de Fluxo de Sub-VPC/Pub DO GCP (através do Codeless Connector Framework)

Suportado por:Microsoft Corporation

Os Registos de Fluxo de VPC do Google Cloud Platform (GCP) permitem-lhe capturar a atividade de tráfego de rede ao nível do VPC, permitindo-lhe monitorizar padrões de acesso, analisar o desempenho da rede e detetar potenciais ameaças nos recursos do GCP.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
GCPVPCFlow Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Instruções de Configuração:

  • ID do Inquilino: um identificador exclusivo que é utilizado como uma entrada na configuração do Terraform num ambiente GCP.: <valor variável fornecido no momento da instalação>
  1. Ative os Registos do Fluxo de VPC Na sua conta GCP, navegue para a secção rede VPC. Selecione a sub-rede que pretende monitorizar e ative os Registos de Fluxo na secção Registo.

Para obter mais informações: Documentação do Google Cloud

  1. Ligar novos recoletores Para ativar os Registos de Fluxo de VPC do GCP para Microsoft Sentinel, clique no botão Adicionar novo recoletor, preencha as informações necessárias no painel de contexto e clique em Ligar.




Conector Gigamon AMX

Suportado por:Gigamon

O conector Gigamon fornece a capacidade de ler dados de eventos não processados do Gigamon no Microsoft Sentinel.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
GigamonV2_CL Não Não

Suporte de regras de recolha de dados: Não suportado atualmente

Pré-requisitos:

  • Microsoft Entra: permissão para criar um registo de aplicação no Microsoft Entra ID. Normalmente, requer Entra função de Programador de Aplicações de ID ou superior.
  • Microsoft Azure: Permissão para atribuir a função de Editor de Métricas de Monitorização na regra de recolha de dados (DCR). Normalmente, requer Azure função de Proprietário do RBAC ou Administrador de Acesso de Utilizador

Instruções de Configuração:

1. Criar Recursos arm e Fornecer as Permissões Necessárias

Este conector lê dados das tabelas que o Gigamon CCF utiliza numa Área de Trabalho do Microsoft Analytics, se a opção de reencaminhamento de dados estiver ativada no Gigamon CCF, os dados de eventos não processados são enviados para a API de Ingestão de Microsoft Sentinel.

A Configuração Automatizada e a Ingestão de Dados Seguras com Entra Aplicação Clicar em "Implementar" acionará a criação de tabelas do Log Analytics e uma Regra de Recolha de Dados (DCR). Em seguida, criará uma aplicação Entra, ligará o DCR à mesma e definirá o segredo introduzido na aplicação. Esta configuração permite que os dados sejam enviados de forma segura para o DCR com um token de Entra.

2. Envie os registos para a área de trabalho

Utilize os seguintes parâmetros para configurar o computador para enviar os registos para a área de trabalho.

  • ID do Inquilino (ID do Diretório): <valor variável fornecido no momento da instalação>
  • Entra ID da Aplicação de Registo de Aplicações: <valor variável fornecido no momento da instalação>
  • Entra Segredo do Registo de Aplicações: <valor variável fornecido no momento da instalação>
  • Uri do Ponto Final da Recolha de Dados: <valor variável fornecido no momento da instalação>
  • ID Imutável da Regra de Recolha de Dados: <valor variável fornecido no momento da instalação>
  • Activity Stream Name: variable value provided at install time (Nome da Stream de Atividade: <valor variável fornecido no momento da instalação)>
  • Nome do Stream de Ameaças: <valor variável fornecido no momento da instalação>




GitHub (com Webhooks)

Suportado por:Microsoft Corporation

O conector de dados do webhook do GitHub fornece a capacidade de ingerir eventos subscritos do GitHub em Microsoft Sentinel através de eventos de webhook do GitHub. O conector fornece a capacidade de colocar eventos em Microsoft Sentinel o que ajuda a examinar potenciais riscos de segurança, analisar a utilização da colaboração da sua equipa, diagnosticar problemas de configuração e muito mais.

Nota: Se pretender ingerir registos de Auditoria do Github, veja GitHub Enterprise Audit Log Connector (Conectores de Registos de Auditoria do GitHub Enterprise) na galeria "Conectores de Dados".

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
githubscanaudit_CL Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Pré-requisitos:

  • Permissões Microsoft.Web/sites: são necessárias permissões de leitura e escrita para Azure Functions para criar uma Aplicação de Funções. Para obter mais informações, consulte Azure Functions.

Instruções de Configuração:

NOTA: Este conector foi criado com base no acionador http com base na Função Azure. Além disso, fornece um ponto final ao qual o github será ligado através da sua capacidade de webhook e publica os eventos subscritos em Microsoft Sentinel. Isto pode resultar em custos adicionais de ingestão de dados. Consulte a página de preços do Azure Functions para obter detalhes.

(Passo Opcional) Armazene de forma segura a área de trabalho e as chaves ou tokens de autorização da API em Azure Key Vault. Azure Key Vault fornece um mecanismo seguro para armazenar e obter valores de chave. Siga estas instruções para utilizar Azure Key Vault com uma Aplicação de Funções Azure.

Escolha ONE nas duas opções de implementação seguintes para implementar o conector e a Função Azure associada

IMPORTANTE: Antes de implementar o conector do Webhook do Github, tenha o ID da Área de Trabalho e a Chave Primária da Área de Trabalho (pode ser copiado do seguinte).

  • ID da área de trabalho: <valor variável fornecido no momento da instalação>
  • Chave Primária: <valor variável fornecido no momento da instalação>

Opção 1 - Modelo de Azure Resource Manager (ARM)

Utilize este método para a implementação automatizada do conector de dados do GitHub com um Arm Tempate.

  1. Clique no botão Implementar para Azure abaixo.

    aka.ms

  2. Selecione a Subscrição, o Grupo de Recursos e a Localização preferenciais.

NOTA: No mesmo grupo de recursos, não pode misturar o Windows e Linux aplicações na mesma região e implementar. 3. Marque a caixa de verificação identificada como Concordo com os termos e condições acima indicados. 5. Clique em Comprar para implementar.

Opção 2 – Implementação Manual de Azure Functions

Utilize as seguintes instruções passo a passo para implementar manualmente o conector de dados do webhook do GitHub com Azure Functions (Implementação através de Visual Studio Code).

Passo 1 – Implementar uma Aplicação de Funções

  1. Transfira o ficheiro Azure Function App. Extraia o arquivo para o seu computador de desenvolvimento local.
  2. Siga as instruções de implementação manual da aplicação de funções para implementar a aplicação Azure Functions com o VSCode.
  3. Após a implementação com êxito da aplicação de funções, siga os passos seguintes para a configurar.

Passo 2 – Configurar a Aplicação de Funções

  1. Aceda ao Portal Azure para obter a configuração da Aplicação de Funções.
  2. Na Aplicação de Funções, selecione o Nome da Aplicação de Funções e selecione Configuração.
  3. No separador Definições da aplicação, selecione Nova definição da aplicação.
  4. Adicione cada uma das seguintes definições de aplicação individualmente, com os respetivos valores de cadeia (sensíveis às maiúsculas e minúsculas): WorkspaceID WorkspaceKey logAnalyticsUri (opcional) – utilize logAnalyticsUri para substituir o ponto final da API de análise de registos para a cloud dedicada. Por exemplo, para a cloud pública, deixe o valor vazio; para Azure ambiente de cloud GovUS, especifique o valor no seguinte formato: https://<CustomerId>.ods.opinsights.azure.us.
  5. Assim que todas as definições da aplicação tiverem sido introduzidas, clique em Guardar.

Passos pós-implementação

PASSO 1 – Para obter o URL da Função Azure

  1. Aceda à página Descrição Geral da função Azure e Clique em "Funções" no painel esquerdo.
  2. Clique na função denominada "GithubwebhookConnector".
  3. Aceda a "GetFunctionurl" e copie o URL da função.

PASSO 2 – Configurar o Webhook para a Organização do Github

  1. Aceda ao GitHub , abra a sua conta e clique em "As Suas Organizações".
  2. Clique em Definições.
  3. Clique em "Webhooks" e introduza o URL da aplicação de funções que foi copiado do passo 1 acima na caixa de texto URL do payload.
  4. Escolha o tipo de conteúdo como "application/json".
  5. Subscrever eventos e Clicar em "Adicionar Webhook"

Agora, já terminamos a configuração do GitHub Webhook. Assim que os eventos do GitHub forem acionados e após o atraso de 20 a 30 minutos (como haverá um negócio para o LogAnalytics criar os recursos pela primeira vez), deverá conseguir ver todos os eventos transacionais do Github para a tabela de área de trabalho do LogAnalytics denominada "githubscanaudit_CL".

Para obter mais detalhes, clique aqui




Registo de Auditoria do GitHub Enterprise (através do Codeless Connector Framework)

Suportado por:Microsoft Corporation

O conector de registo de auditoria do GitHub fornece a capacidade de ingerir registos do GitHub no Microsoft Sentinel. Ao ligar os registos de auditoria do GitHub ao Microsoft Sentinel, pode ver estes dados em livros, utilizá-lo para criar alertas personalizados e melhorar o processo de investigação.

Nota: Se pretender ingerir eventos subscritos do GitHub em Microsoft Sentinel, consulte o Conector do GitHub (com Webhooks) na galeria "Conectores de Dados".

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
GitHubAuditLogsV2_CL Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Pré-requisitos:

  • Token de acesso pessoal da API do GitHub: para ativar a consulta para o registo de auditoria empresarial, certifique-se de que o utilizador autenticado é um administrador do Enterprise e tem um token de acesso pessoal (clássico) do GitHub com o read:audit_log âmbito.
  • Tipo de GitHub Enterprise: este conector só funcionará com o GitHub Enterprise Cloud; não suportará o GitHub Enterprise Server.

Instruções de Configuração:

Ligar o Registo de Auditoria ao nível do GitHub Enterprise ao Microsoft Sentinel

Ative os registos de auditoria do GitHub. Siga este guia para criar ou localizar o seu token de acesso pessoal.

  • Grelha de Conectores de Dados (configurar no portal)




Google ApigeeX (através do Codeless Connector Framework)

Suportado por:Microsoft Corporation

O conector de dados do Google ApigeeX fornece a capacidade de ingerir registos de auditoria no Microsoft Sentinel com a API do Google Apigee. Veja a documentação da API do Google Apigee para obter mais informações.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
GCPApigee Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Instruções de Configuração:

**Ligar o Google ApigeeX ao Microsoft Sentinel **

  • ID do Inquilino: um identificador exclusivo que é utilizado como uma entrada na configuração do Terraform num ambiente GCP.: <valor variável fornecido no momento da instalação>
  1. Ative os registos ApigeeX na Consola do Google Cloud, ative a API Apigee, se não estiver ativada anteriormente, e guarde as alterações.

  2. Ligar novos recoletores Para ativar os Registos ApigeeX para Microsoft Sentinel, clique no botão Adicionar novo recoletor, forneça as informações necessárias no pop-up e clique em Ligar.




CDN do Google Cloud Platform (através do Codeless Connector Framework)

Suportado por:Microsoft Corporation

O conector de dados da CDN da Google Cloud Platform fornece a capacidade de ingerir registos de Auditoria da CDN da Cloud e registos de Tráfego da CDN na Cloud para Microsoft Sentinel através da API do Motor de Computação. Veja o documento Descrição geral do produto para obter mais detalhes.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
GCPCDN Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Instruções de Configuração:

**Ligar a CDN do GCP ao Microsoft Sentinel **

  • ID do Inquilino: um identificador exclusivo que é utilizado como uma entrada na configuração do Terraform num ambiente GCP.: <valor variável fornecido no momento da instalação>
  1. Ative os registos da CDN na Consola do Google Cloud, ative o registo na cloud se não estiver ativado anteriormente e guarde as alterações. Navegue para a secção CDN da Cloud e clique em Adicionar origem para criar back-ends de acordo com a ligação fornecida abaixo.

Ligação de Referência: Ligação para a documentação

  1. Ligar novos recoletores Para ativar os Registos da CDN do GCP Cloud para Microsoft Sentinel, clique no botão Adicionar novo recoletor, forneça as informações necessárias no pop-up e clique em Ligar.




Google Cloud Platform Cloud IDS (através do Codeless Connector Framework)

Suportado por:Microsoft Corporation

O conector de dados IDS da Google Cloud Platform fornece a capacidade de ingerir registos de Tráfego do Cloud IDS, Registos de ameaças e Registos de auditoria no Microsoft Sentinel através da API do IDS do Google Cloud. Veja a documentação da API do IDS da Cloud para obter mais informações.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
GCPIDS Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Instruções de Configuração:

**Ligar o GCP Cloud IDS ao Microsoft Sentinel **

  • ID do Inquilino: um identificador exclusivo que é utilizado como uma entrada na configuração do Terraform num ambiente GCP.: <valor variável fornecido no momento da instalação>
  1. Ative os registos do IDS na Consola do Google Cloud, ative a API do IDS da Cloud, se não estiver ativada anteriormente. Crie um Ponto Final do IDS e guarde as alterações.

Para obter mais informações sobre como criar e configurar um ponto final do IDS: Ligar à documentação

  1. Ligar novos recoletores Para ativar os Registos IDS do GCP para Microsoft Sentinel, clique no botão Adicionar novo recoletor, forneça as informações necessárias no pop-up e clique em Ligar.




Monitorização da Cloud do Google Cloud Platform (através do Codeless Connector Framework)

Suportado por:Microsoft Corporation

O conector de dados de Monitorização da Cloud do Google Cloud Platform ingere Registos de monitorização do Google Cloud para Microsoft Sentinel através da API de Monitorização do Google Cloud. Veja a documentação da API de Monitorização da Cloud para obter mais detalhes.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
GCPMonitoring Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Instruções de Configuração:

Ligar a Monitorização da Cloud do Google Cloud Platform ao Microsoft Sentinel

  1. Configurar a Integração de Monitorização do GCP Para obter registos da Monitorização da Cloud do GCP para Sentinel é necessário o ID do Projeto da Google Cloud.

  2. Selecione o Tipo de Métrica Para recolher registos do Google Cloud Monitoring, forneça o tipo de Métrica necessário.

Para obter mais detalhes, veja Métricas do Google Cloud.

  1. Credenciais OAuth Para Obter o ID de cliente Oauth e o segredo do cliente, veja esta documentação.

  2. Ligue-se ao Sentinel Clique em Ligar para começar a solicitar registos de monitorização do Google Cloud para Microsoft Sentinel.

  • ID do Projeto GCP:
  • Tipo de Métrica:
  • Grelha de Conectores de Dados (configurar no portal)




Motor de Computação do Google Cloud Platform (através do Codeless Connector Framework)

Suportado por:Microsoft Corporation

O conector de dados do Motor de Computação do Google Cloud Platform fornece a capacidade de ingerir registos de Auditoria do Motor de Computação no Microsoft Sentinel através da API do Motor de Computação do Google Cloud. Veja a documentação da API do Motor de Computação na Cloud para obter mais informações.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
GCPComputeEngine Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Instruções de Configuração:

**Ligar o Motor de Computação GCP ao Microsoft Sentinel **

  • ID do Inquilino: um identificador exclusivo que é utilizado como uma entrada na configuração do Terraform num ambiente GCP.: <valor variável fornecido no momento da instalação>
  1. Ative os registos do Motor de Computação Na Consola do Google Cloud, ative a API do Motor de Computação, se não estiver ativada anteriormente, e guarde as alterações.

  2. Ligar novos recoletores Para ativar os Registos do Motor de Computação para Microsoft Sentinel, clique no botão Adicionar novo recoletor, forneça as informações necessárias no pop-up e clique em Ligar.




DNS do Google Cloud Platform (através do Codeless Connector Framework)

Suportado por:Microsoft Corporation

O conector de dados DNS da Google Cloud Platform fornece a capacidade de ingerir registos de Consultas DNS da Cloud e registos de Auditoria de DNS da Cloud no Microsoft Sentinel através da API DNS do Google Cloud. Veja a documentação da API de DNS na Cloud para obter mais informações.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
GCPDNS Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Instruções de Configuração:

**Ligar o DNS do GCP ao Microsoft Sentinel **

NOTA: Se a Função Azure e o conector CCF estiverem em execução em simultâneo, os dados duplicados são preenchidos nas tabelas.

  • ID do Inquilino: um identificador exclusivo que é utilizado como uma entrada na configuração do Terraform num ambiente GCP.: <valor variável fornecido no momento da instalação>
  1. Ative os registos DNS na Consola do Google Cloud e navegue para a Secção DNS da Cloud. Ative o registo na cloud se não estiver ativado anteriormente e guarde as alterações. Aqui, pode gerir as zonas existentes ou criar uma nova zona e criar políticas para a zona que pretende monitorizar.

Para obter mais informações: Ligar à documentação

  1. Ligar novos recoletores Para ativar os Registos DNS do GCP para Microsoft Sentinel, clique no botão Adicionar novo recoletor, forneça as informações necessárias no pop-up e clique em Ligar.




IAM do Google Cloud Platform (através do Codeless Connector Framework)

Suportado por:Microsoft Corporation

O conector de dados IAM da Google Cloud Platform fornece a capacidade de ingerir os Registos de auditoria relacionados com atividades de Gestão de Identidades e Acessos (IAM) no Google Cloud para Microsoft Sentinel através da API IAM da Google. Veja a documentação da API IAM do GCP para obter mais informações.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
GCPIAM Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Instruções de Configuração:

Ligar o IAM do GCP ao Microsoft Sentinel

NOTA: Se a Função Azure e o conector CCF estiverem em execução paralelamente, os dados duplicados são preenchidos nas tabelas.

  • ID do Inquilino: um identificador exclusivo que é utilizado como uma entrada na configuração do Terraform num ambiente GCP.: <valor variável fornecido no momento da instalação>
  1. Para ativar os registos IAM Na sua conta GCP, navegue para a secção IAM. A partir daí, pode criar um novo utilizador ou modificar a função de um utilizador existente que pretende monitorizar. Certifique-se de que guarda as alterações.

Para obter mais informações: Ligar à documentação

  1. Ligar novos recoletores Para ativar os Registos GCPIAM para Microsoft Sentinel, clique no botão Adicionar novo recoletor, preencha as informações necessárias no painel de contexto e clique em Ligar.




NAT do Google Cloud Platform (através do Codeless Connector Framework)

Suportado por:Microsoft Corporation

O conector de dados NAT do Google Cloud Platform fornece a capacidade de ingerir registos de Auditoria NAT da Cloud e registos de Tráfego NAT da Cloud no Microsoft Sentinel através da API do Motor de Computação. Veja o documento Descrição geral do produto para obter mais detalhes.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
GCPNATAudit Sim Sim
GCPNAT Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Instruções de Configuração:

**Ligar o NAT do GCP ao Microsoft Sentinel **

  • ID do Inquilino: um identificador exclusivo que é utilizado como uma entrada na configuração do Terraform num ambiente GCP.: <valor variável fornecido no momento da instalação>
  1. Ativar registos NAT Na Consola do Google Cloud, ative o registo na cloud se não estiver ativado anteriormente e guarde as alterações. Navegue para a secção NAT da cloud e clique em Adicionar origem para criar back-ends de acordo com a ligação fornecida abaixo.

Ligação de Referência: Ligação para a documentação

  1. Ligar novos recoletores Para ativar os Registos NAT da Cloud do GCP para Microsoft Sentinel, clique no botão Adicionar novo recoletor, forneça as informações necessárias no pop-up e clique em Ligar.




Google Cloud Platform Resource Manager (através do Codeless Connector Framework)

Suportado por:Microsoft Corporation

O conector de dados da Google Cloud Platform Resource Manager fornece a capacidade de ingerir Resource Manager registos de Auditoria de Atividade e Acesso a Dados Administração em Microsoft Sentinel através da API do Cloud Resource Manager. Veja o documento Descrição geral do produto para obter mais detalhes.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
GCPResourceManager Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Instruções de Configuração:

**Ligar Resource Manager GCP a Microsoft Sentinel **

  • ID do Inquilino: um identificador exclusivo que é utilizado como uma entrada na configuração do Terraform num ambiente GCP.: <valor variável fornecido no momento da instalação>
  1. Ative Resource Manager registos na Consola do Google Cloud, ative a API do gestor de recursos da cloud se não estiver ativada anteriormente e guarde as alterações. Certifique-se de que tem permissões de IAM ao nível da organização para a sua conta para ver todos os registos na hierarquia de recursos. Pode consultar as ligações do documento para obter diferentes permissões de IAM para controlo de acesso com IAM em cada nível fornecido nesta ligação

  2. Ligar novos recoletores Para ativar os Registos de Resource Manager GCP para Microsoft Sentinel, clique no botão Adicionar novo recoletor, forneça as informações necessárias no pop-up e clique em Ligar.




Google Kubernetes Engine (através do Codeless Connector Framework)

Suportado por:Microsoft Corporation

Os Registos do Google Kubernetes Engine (GKE) permitem-lhe capturar a atividade do cluster, o comportamento da carga de trabalho e os eventos de segurança, permitindo-lhe monitorizar cargas de trabalho do Kubernetes, analisar o desempenho e detetar potenciais ameaças em clusters GKE.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
GKEAudit Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Instruções de Configuração:

  • ID do Inquilino: um identificador exclusivo que é utilizado como uma entrada na configuração do Terraform num ambiente GCP.: <valor variável fornecido no momento da instalação>
  1. Ative o Registo de Motores do Kubernetes Na sua conta GCP, navegue para a secção Motor do Kubernetes. Ative o Registo na Cloud para os clusters. No Registo de Cloud, certifique-se de que os registos específicos que pretende ingerir, como o servidor de API, o agendador, o gestor de controladores, a decisão do HPA e os registos de aplicações, estão ativados para uma monitorização e análise de segurança eficazes.

  2. Ligar novos recoletores Para ativar os Registos GKE para Microsoft Sentinel, clique no botão Adicionar novo recoletor, preencha as informações necessárias no painel de contexto e clique em Ligar.




Centro de Comandos de Segurança do Google

Suportado por:Microsoft Corporation

O Centro de Comandos de Segurança do Google Cloud Platform (GCP) é uma plataforma abrangente de gestão de segurança e risco para o Google Cloud, ingerida a partir do conector do Sentinel. Oferece funcionalidades como inventário e deteção de recursos, deteção de vulnerabilidades e ameaças e mitigação de riscos e remediação para o ajudar a obter informações sobre a superfície de ataque de dados e segurança da sua organização. Esta integração permite-lhe realizar tarefas relacionadas com resultados e recursos de forma mais eficaz.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
GoogleCloudSCC Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Instruções de Configuração:

  1. Configurar o ambiente do GCP Tem de ter os seguintes recursos do GCP definidos e configurados: tópico, subscrição para o tópico, conjunto de identidades da carga de trabalho, fornecedor de identidade de carga de trabalho e conta de serviço com permissões para obter e consumir a partir da subscrição. O Terraform fornece API para o IAM que cria os recursos. Ligar a scripts do Terraform.
  • ID do Inquilino: um identificador exclusivo que é utilizado como uma entrada na configuração do Terraform num ambiente GCP.: <valor variável fornecido no momento da instalação>
  1. Ligar novos recoletores Para ativar o GCP SCC para Microsoft Sentinel, clique no botão Adicionar novo recoletor, preencha as informações necessárias no painel de contexto e clique em Ligar.




Atividades da Área de Trabalho do Google (através do Codeless Connector Framework)

Suportado por:Microsoft Corporation

O conector de dados Atividades da Área de Trabalho do Google fornece a capacidade de ingerir Eventos de Atividade da API da Área de Trabalho do Google para Microsoft Sentinel.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
GoogleWorkspaceReports Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Pré-requisitos:

  • Acesso à API do Google Workspace: é necessário acesso à API de atividades da Google Workspace através do Oauth.

Instruções de Configuração:

Ligar ao Google Workspace para começar a recolher registos de atividades de utilizadores no Microsoft Sentinel

Passos de configuração para a API de Relatórios do Google

  1. Inicie sessão na consola do Google Cloud com as suas credenciais de Administração área de https://console.cloud.google.comtrabalho .
  2. Utilizar a opção de pesquisa (disponível no meio superior), Procurar APIs & Services
  3. A partir de APIs & Services ->APIs ativadas & Services, ative Administração API do SDK para este projeto.
  4. Aceda a APIs & Services –>Ecrã de Consentimento OAuth. Se ainda não estiver configurado, crie um Ecrã de Consentimento OAuth com os seguintes passos:
    1. Forneça o Nome da Aplicação e outras informações obrigatórias.
    2. Selecione Externo como Tipo de Utilizador para a Audiência.
  5. Aceda a APIs & Services ->Credenciais e crie o ID de Cliente OAuth 2.0
    1. Clique em Criar Credenciais na parte superior e selecione ID de cliente Oauth.
    2. Selecione Aplicação Web no menu pendente Tipo de Aplicação.
    3. Forneça um nome adequado à Aplicação Web e adicione o URI de Redirecionamento no formulário abaixo como OS URIs de redirecionamento autorizados.
    4. Depois de clicar em Criar, ser-lhe-á fornecido o ID de Cliente e o Segredo do Cliente. Copie estes valores e utilize-os nos passos de configuração abaixo.
  6. Aceda a Google Auth Platform ->Data Access: Adicionar Administração âmbito da API do SDK

Configure os passos para o acesso à autenticação da API de Relatórios do Google. Em seguida, forneça as informações necessárias abaixo e clique em Ligar.

  • Grelha de Conectores de Dados (configurar no portal)




Conector de Dados GravityZone

Suportado por:Bitdefender SRL

Este conector permite a integração entre o Bitdefender GravityZone e o Microsoft Sentinel através da API do Serviço Push de Eventos. Depois de configurado, transmite todos os tipos de eventos GravityZone diretamente para a área de trabalho Microsoft Sentinel, onde são armazenados como registos na GzSecurityEvents_CL tabela.

As principais categorias de eventos , como EDR, XDR, mitigação de ransomware, sandboxing de rede e eventos de software maligno do Exchange podem ser automaticamente correlacionadas e gerar incidentes através da regra de análise de Alertas de Incidentes NRT GravityZone .

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
GzSecurityEvents_CL Não Não

Suporte de regras de recolha de dados: Não suportado atualmente

Pré-requisitos:

  • Azure App Registo: Microsoft Entra Registo de Aplicações com os seguintes detalhes, ID de Diretório (Inquilino), ID da Aplicação (Cliente), ID do Objeto do Principal de Serviço Gerido (da entrada Aplicações Empresariais da aplicação), Segredo do Cliente (gerado em Certificados & segredos).
  • GravityZone Cloud Account: uma conta GravityZone Cloud com uma chave de API gerada para o ponto final do Serviço Push de Eventos.
  • Leia o nosso guia: siga este artigo passo a passo para configurar a integração. Clientes | Parceiros

Instruções de Configuração:

  1. Clique no botão Implementar para Azure abaixo e preencha os parâmetros necessários.

aka.ms

  1. Recolher o URL de Ingestão de Registos do Ponto Final da Recolha de Dadosgz-sentinel-dce

  2. Recolher o ID Imutável da Regra de Recolha de gz-sentinel-dcrDados

  3. Aceda à sua conta GravityZone Cloud e navegue para A Minha Conta. Crie uma chave de API com permissões do Serviço Push de Eventos .

  4. Configure as definições do Serviço Push de Eventos com este artigo. Clientes | Parceiros. Tenha em atenção que após a implementação bem-sucedida do Conector de Dados & configuração bem-sucedida do Serviço Push de Eventos da GravityZone, o sistema receberá dados do Registo de Atividades quase em tempo real. Pode ocorrer um breve atraso entre a transmissão de dados e o respetivo aspeto na secção Registos de Microsoft Sentinel.




GreyNoise Threat Intelligence

Suportado por:GreyNoise

Este Conector de Dados instala uma aplicação de Funções Azure para transferir indicadores GreyNoise uma vez por dia e insere-os na tabela ThreatIntelIndicators no Microsoft Sentinel.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
ThreatIntelIndicators Sim Não

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Pré-requisitos:

  • Permissões Microsoft.Web/sites: são necessárias permissões de leitura e escrita para Azure Functions para criar uma Aplicação de Funções. Para obter mais informações, consulte Azure Functions.
  • Chave de API GreyNoise: obtenha a chave de API GreyNoise aqui.

Instruções de Configuração:

**Pode ligar o GreyNoise Threat Intelligence a Microsoft Sentinel seguindo os passos abaixo: **

Os passos seguintes criam um Azure aplicação do AAD, obtêm uma chave da API GreyNoise e guardam os valores numa Função Azure Configuração de Aplicativos.

1. Obtenha a chave de API da GreyNoise Visualizer.

Gerar uma chave de API a partir do GreyNoise Visualizer https://docs.greynoise.io/docs/using-the-greynoise-api

2. No seu inquilino Azure AD, crie uma aplicação Azure Active Directory (AAD) e adquira o ID de Inquilino e o ID de Cliente. Além disso, obtenha o ID da Área de Trabalho do Log Analytics associado à instância do Microsoft Sentinel (deverá ser apresentado abaixo).

Siga as instruções aqui para criar a sua aplicação Azure AAD e guarde o ID de Cliente e o ID do Inquilino: /azure/sentinel/connect-threat-intelligence-upload-api#instructions NOTA: Aguarde até ao passo 5 para gerar o segredo do cliente.

  • ID da área de trabalho: <valor variável fornecido no momento da instalação>

3. Atribua à aplicação do AAD a Função de Contribuidor Microsoft Sentinel.

Siga as instruções aqui para adicionar a Função de Contribuidor do Microsoft Sentinel: /azure/sentinel/connect-threat-intelligence-upload-api#assign-a-role-to-the-application

4. Especifique as permissões do AAD para ativar o acesso do MS API do Graph à API upload-indicators.

Siga esta secção aqui para adicionar a permissão "ThreatIndicators.ReadWrite.OwnedBy" à Aplicação do AAD: /azure/sentinel/connect-threat-intelligence-tip#specify-the-permissions-required-by-the-application. De volta à sua Aplicação do AAD, certifique-se de que concede o consentimento do administrador para as permissões que acabou de adicionar. Por fim, na secção "Tokens e APIs", gere um segredo do cliente e guarde-o. Irá precisar dele no Passo 6.

5. Implemente a Solução de Informações sobre Ameaças (Nova) (v3.0.14 ou posterior), que inclui a API de Indicadores de Carregamento de Informações sobre Ameaças (Pré-visualização)

Veja Microsoft Sentinel Hub de Conteúdos para esta Solução e instale-o na instância Microsoft Sentinel. Tenha em atenção que não precisa de efetuar nenhuma configuração neste passo.

6. Implementar a Função Azure

Clique no botão Implementar para Azure.

aka.ms

Preencha os valores adequados para cada parâmetro. Tenha em atenção que os únicos valores válidos para o parâmetro GREYNOISE_CLASSIFICATIONS são benignos, maliciosos e/ou desconhecidos, que têm de ser separados por vírgulas.

7. Enviar indicadores para Sentinel

A aplicação de funções instalada no Passo 6 consulta a API GNQL Do GreyNoise uma vez por dia e submete cada indicador encontrado no formato STIX 2.1 para a API de Indicadores de Informações sobre Ameaças de Carregamento da Microsoft. Cada indicador expira dentro de ~24 horas após a criação, a menos que seja encontrado na consulta do dia seguinte. Neste caso, o tempo Válido Até do Indicador TI é prolongado por mais 24 horas, o que o mantém ativo no Microsoft Sentinel.

Para obter mais informações sobre a API GreyNoise e a Linguagem de Consulta GreyNoise (GNQL), clique aqui.




Conector Halcyon

Suportado por:Halcyon

O conector Halcyon fornece a capacidade de enviar dados de Halcyon para Microsoft Sentinel.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
HalcyonEvents_CL Não Não

Suporte de regras de recolha de dados: Não suportado atualmente

Pré-requisitos:

  • Microsoft Entra Criar Permissões: permissões para criar um registo de aplicação no Microsoft Entra ID. Normalmente, requer Entra função de Programador de Aplicações de ID ou superior.
  • Permissões de Atribuição de Funções: permissões de escrita necessárias para atribuir a função editor de Métricas de Monitorização à regra de recolha de dados (DCR). Normalmente, requer a função Proprietário ou Administrador de Acesso de Utilizador ao nível do grupo de recursos.

Instruções de Configuração:

1. Criar Recursos arm e Aprovisionar Permissões Necessárias

Este conector lê os dados das tabelas que o Halcyon utiliza numa Área de Trabalho do Microsoft Analytics, se os dados estiverem a ser reencaminhados

A Configuração Automatizada e a Ingestão de Dados Seguras com Entra Aplicação Clicar em "Implementar" acionará a criação de tabelas do Log Analytics e uma Regra de Recolha de Dados (DCR). Em seguida, criará uma aplicação Entra, ligará o DCR à mesma e definirá o segredo introduzido na aplicação. Esta configuração permite que os dados sejam enviados de forma segura para o DCR com um token de Entra.

2. Configurar a sua integração na Plataforma Halcyon

Utilize os seguintes parâmetros para configurar a sua integração na Plataforma Halcyon.

  • ID do Diretório (ID do Inquilino): <valor variável fornecido no momento da instalação>
  • Entra ID da Aplicação de Registo de Aplicações (ID de Cliente): <valor variável fornecido no momento da instalação>
  • Entra Segredo do Registo de Aplicações (Segredo da Credencial) (ESTE SEGREDO NÃO SERÁ VISÍVEL APÓS SAIR DESTA PÁGINA): <valor variável fornecido no momento da instalação>
  • Ponto Final de Recolha de Dados (URL): <valor variável fornecido no momento da instalação>
  • ID da Regra de Recolha de Dados (ID da Regra): <valor variável fornecido no momento da instalação>




Holm Security Asset Data (com Azure Functions)

Suportado por:Holm Security

O conector fornece a capacidade de consultar dados do Centro de Segurança Holm para Microsoft Sentinel.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
net_assets_CL Não Não
web_assets_CL Não Não

Suporte de regras de recolha de dados: Não suportado atualmente

Pré-requisitos:

  • Permissões Microsoft.Web/sites: são necessárias permissões de leitura e escrita para Azure Functions para criar uma Aplicação de Funções. Para obter mais informações, consulte Azure Functions.
  • Holm API de Segurança Token: Holm API de Segurança Token é necessário. Holm API de Segurança Token

Instruções de Configuração:

NOTA: Este conector utiliza Azure Functions para ligar a um Holm Security Assets para extrair os registos para Microsoft Sentinel. Isto pode resultar em custos adicionais de ingestão de dados. Consulte a página de preços do Azure Functions para obter detalhes.

(Passo Opcional) Armazene de forma segura a área de trabalho e as chaves ou tokens de autorização da API em Azure Key Vault. Azure Key Vault fornece um mecanismo seguro para armazenar e obter valores de chave. Siga estas instruções para utilizar Azure Key Vault com uma Aplicação de Funções Azure.

PASSO 1 – Passos de configuração para a API de Segurança Holm

Siga estas instruções para criar um token de autenticação de API.

PASSO 2 – Utilize a opção de implementação abaixo para implementar o conector e a Função Azure associada

IMPORTANTE: Antes de implementar o conector Holm Security, tenha o ID da Área de Trabalho e a Chave Primária da Área de Trabalho (pode ser copiado do seguinte), bem como o Token de autorização de API de Segurança Holm, prontamente disponível.

  • ID da área de trabalho: <valor variável fornecido no momento da instalação>
  • Chave Primária: <valor variável fornecido no momento da instalação>

Implementação de Modelos do Azure Resource Manager (ARM)

Opção 1 - Modelo de Azure Resource Manager (ARM)

Utilize este método para a implementação automatizada do conector Holm Security.

  1. Clique no botão Implementar para Azure abaixo.

    aka.ms

  2. Selecione a Subscrição, o Grupo de Recursos e a Localização preferenciais.

  3. Introduza o ID da Área de Trabalho, a Chave de Área de Trabalho, o Nome de Utilizador da API, a Palavra-passe da API, "e/ou Outros campos necessários".

Nota: se utilizar Azure Key Vault segredos para qualquer um dos valores acima, utilize o@Microsoft.KeyVault(SecretUri={Security Identifier})esquema em vez dos valores da cadeia. Veja Key Vault documentação de referências para obter mais detalhes. 4. Marque a caixa de verificação identificada como Concordo com os termos e condições acima indicados. 5. Clique em Comprar para implementar.




Registos do IIS dos Microsoft Exchange Servers

Suportado por:Comunidade

[Opção 5] - Utilizar o Agente do Azure Monitor - pode transmitir em fluxo todos os Registos do IIS a partir dos computadores Windows ligados à área de trabalho Microsoft Sentinel com o agente do Windows. Esta ligação permite-lhe criar alertas personalizados e melhorar a investigação.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
W3CIISLog Sim Não

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Pré-requisitos:

  • Azure o Log Analytics será preterido, para recolher dados de VMs não Azure, recomenda-se Azure Arc. Saiba Mais
  • Documentação detalhada: >NOTA: pode encontrar documentação detalhada sobre o procedimento de instalação e a utilização aqui

Instruções de Configuração:

NOTA: Esta solução baseia-se em opções. Isto permite-lhe escolher que dados serão ingeridos, uma vez que algumas opções podem gerar um volume de dados muito elevado. Consoante o que pretende recolher, controle nos seus Livros, Regras de Análise, Capacidades de investigação, irá escolher as opções que irá implementar. Cada opção é independente para uma das outras. Para saber mais sobre cada opção: wiki "Segurança do Microsoft Exchange"

Este Conector de Dados é a opção 5 do wiki.

1. Transfira e instale os agentes necessários para recolher registos para Microsoft Sentinel

O tipo de servidores (Exchange Servers, Controladores de Domínio ligados a Servidores Exchange ou todos os Controladores de Domínio) depende da opção que pretende implementar.

Implementar Agentes de Monitorização

Este passo só é necessário se for a primeira vez que integra os seus Exchange Servers/Controladores de Domínio Implementar o Agente do Azure Arc Saiba mais

[Opção 5] Registos do IIS dos Servidores Exchange

Selecione como transmitir em fluxo registos IIS de Servidores Exchange

Ativar regra de recolha de dados

Os registos do IIS são recolhidos apenas a partir de agentes do Windows .

Opção 1 - modelo do Azure Resource Manager (ARM) (Método Preferencial)

Utilize este método para a implementação automatizada do DCE e DCR.

A. Criar DCE (se ainda não tiver sido criado para servidores do Exchange)

  1. Clique no botão Implementar para Azure abaixo.

    aka.ms

  2. Selecione a Subscrição, o Grupo de Recursos e a Localização preferenciais.

  3. Pode alterar o nome proposto da DCE.

  4. Clique em Criar para implementar.

B. Implementar Regra de Ligação de Dados

  1. Clique no botão Implementar para Azure abaixo.

    aka.ms

  2. Selecione a Subscrição, o Grupo de Recursos e a Localização preferenciais.

  3. Introduza o ID da Área de Trabalho "e/ou Outros campos obrigatórios".

  4. Marque a caixa de verificação etiquetada Concordo com os termos e condições indicados acima.

  5. Clique em Comprar para implementar.

Opção 2 – Implementação Manual de Automação do Azure

Utilize as seguintes instruções passo a passo para implementar manualmente uma Regra de Recolha de Dados.

A. Criar DCE (se ainda não tiver sido criado para servidores do Exchange)

  1. No Portal do Azure, navegue para Azure Ponto Final da Recolha de dados.
  2. Clique em + Criar na parte superior.
  3. No separador Informações básicas , preencha os campos necessários e atribua um nome à DCE.
  4. "Fazer outras alterações de configuração preferíveis", se necessário, clique em Criar.

B. Criar DCR, Escrever registo do IIS

  1. No Portal do Azure, navegue para Azure Regras de recolha de dados.
  2. Clique em + Criar na parte superior.
  3. No separador Informações Básicas , preencha os campos necessários, Selecione Windows como tipo de plataforma e atribua um nome ao DCR. Selecione a DCE criada.
  4. No separador Recursos , introduza-lhe Exchange Servers.
  5. Em "Recolher e entregar", adicione um tipo de Origem de Dados "Registos do IIS" (não introduza um caminho se o caminho dos Registos do IIS estiver configurado por predefinição). Clique em "Adicionar origem de dados"
  6. "Fazer outras alterações de configuração preferíveis", se necessário, clique em Criar.

Atribuir o DCR a todos os Exchange Servers

Adicionar todos os servidores do Exchange ao DCR




Informações do Illumio

Suportado por:Illumio

O conector de dados do Illumio Insights permite ingerir registos da API illumio para Microsoft Sentinel. O conector de dados baseia-se no Microsoft Sentinel Codeless Connector Framework. Utiliza a API illumio para obter registos e suporta transformações de tempo de ingestão baseadas em DCR que analisam os dados de segurança recebidos numa tabela personalizada para que as consultas não precisem de analisá-la novamente, o que resulta num melhor desempenho.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
IlumioInsights Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Instruções de Configuração:

Passos de configuração para a API do Illumio Insights

Pré-requisitos

  • Registar e Iniciar sessão na Consola do Illumio com credenciais válidas
  • As Credenciais de Cliente têm de ser armazenadas na conta Microsoft Sentinel do inquilino

Passo 1: Registar a Conta de Serviço

  1. Aceda à Consola do Illumio → Contas do Access → Service
  2. Criar uma conta de serviço para o inquilino
  3. Depois de criar uma conta de serviço, receberá as credenciais do cliente
  4. Copie o Nome de Utilizador (Chave de API) e o Passo Secreto 2: Adicionar Credenciais de Cliente à Conta Sentinel
  • Adicionar a chave de API e o segredo ao Sentinel Conta para autenticação de inquilino
  • Estas credenciais serão utilizadas para autenticar chamadas à API SaaS do Illumio

Passo 3: Utilização da API O conector utilizará estas credenciais para chamar a API SaaS do Illumio:

  • Ponto final: GET https://gw.console.illum.io/api/v1/resource-insights
  • Cabeçalhos Necessários:
    • x-illumio-tenant-id: O seu ID de inquilino do Illumio
    • x-auth-key: a chave de API obtida a partir do passo 1
    • x-auth-X-api-secret: a chave secreta obtida a partir do passo 1

Validação de Autenticação – o Illumio valida o pedido em relação a:

  • Assinatura nas chaves públicas do Entra ID
  • A audiência (aud) corresponde ao URI do ID da Aplicação da API
  • Validação do emissor

Preencha os campos necessários abaixo com as credenciais obtidas a partir da Consola do Illumio:

  • Chave da API do Illumio Insights: (api_XXXXXX)
  • Segredo da API: (Segredo da API)
  • ID do Inquilino do Illumio: ({illumioTenantId})
  • Ativar/Desativar Ligação




Resumo das Informações do Illumio

Suportado por:Illumio

O conector de dados Resumo de Informações do Illumio fornece a capacidade de ingerir informações de segurança do Illumio e relatórios de análise de ameaças em Microsoft Sentinel através da API REST. Veja a documentação da API illumio para obter mais informações. O conector permite obter relatórios de resumo diários e semanais do Illumio e visualizá-los no Microsoft Sentinel.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
IllumioInsightsSummary_CL Não Não

Suporte de regras de recolha de dados: Não suportado atualmente

Pré-requisitos:

  • Acesso à API illumio: o acesso à API illumio é necessário para a API de Resumo das Informações do Illumio.

Instruções de Configuração:

1. Configuração

Configure o conector Resumo do Illumio Insights.

[! NOTA] Este conector de dados depende de um analisador baseado numa Função Kusto para funcionar conforme esperado, que é implementado como parte da solução.

  • Chave da API do Illumio Insights: (api_XXXXXX)
  • Segredo da API: (Segredo da API)
  • ID do Inquilino do Illumio: ({illumioTenantId})

2. Ligar

Ative o conector Resumo das Informações do Illumio.

  • Ativar/Desativar Ligação




Illumio SaaS (com Azure Functions)

Suportado por:Illumio

O conector Illumio fornece a capacidade de ingerir eventos em Microsoft Sentinel. O conector permite ingerir eventos auditáveis e de fluxo a partir do registo do AWS S3.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
Illumio_Auditable_Events_CL Sim Sim
Illumio_Flow_Events_CL Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Pré-requisitos:

  • Permissões Microsoft.Web/sites: são necessárias permissões de leitura e escrita para Azure Functions para criar uma Aplicação de Funções. Para obter mais informações, consulte Azure Functions.
  • Credenciais/permissões da conta do SQS e do AWS S3: AWS_SECRET, AWS_REGION_NAME, AWS_KEY, QUEUE_URL é necessário. Se estiver a utilizar o registo s3 fornecido pelo Illumio, contacte o suporte do Illumio. A seu pedido, irão fornecer-lhe o nome do registo do AWS S3, o URL do SQS do AWS e as credenciais do AWS para aceder às mesmas.
  • Segredo e chave da API illumio: ILLUMIO_API_KEY, ILLUMIO_API_SECRET é necessário para que um livro faça ligação com o SaaS PCE e obtenha respostas da API.

Instruções de Configuração:

NOTA: Este conector utiliza Azure Functions para ligar ao SQS/S3 do AWS para solicitar registos para Microsoft Sentinel. Isto pode resultar em custos adicionais de ingestão de dados. Consulte a página de preços do Azure Functions para obter detalhes.

(Passo Opcional) Armazene de forma segura as chaves ou tokens de autorização da API em Azure Key Vault. Azure Key Vault fornece um mecanismo seguro para armazenar e obter valores de chave. Siga estas instruções para utilizar Azure Key Vault com uma Aplicação de Funções Azure.

Pré-requisitos

  1. Confirme que o SQS do AWS está configurado para o registo s3 a partir do qual os registos de eventos auditáveis e de fluxo serão extraídos. Caso o Illumio forneça um registo, contacte o suporte do Illumio para obter o URL do sqs, o nome do registo s3 e as credenciais do aws.
  2. Registar aplicação do AAD – para o DCR (regra de recolha de dados) ter a autenticação para ingerir dados na análise de registos, tem de utilizar Entra aplicação. 1. Siga as instruções aqui (passos 1 a 5) para obter o ID de Inquilino do AAD, o ID de Cliente do AAD e o Segredo do Cliente do AAD.
  3. Certifique-se de que criou uma área de trabalho do Log Analytics. Tenha em atenção o nome e a região onde foram implementados.

Implantação

Escolha uma das abordagens nas opções abaixo. Utilize o modelo do ARM abaixo para implementar recursos do Azure ou implementar a aplicação de funções manualmente.

1. Modelo de Azure Resource Manager (ARM)

Utilize este método para a implementação automatizada de recursos Azure com um Arm Tempate.

  1. Clique no botão Implementar para Azure abaixo.

    aka.ms

  2. Indique os detalhes necessários, como Microsoft Sentinel Área de Trabalho, credenciais do AWS, detalhes da aplicação Azure AD e configurações de ingestão

NOTA: Recomenda-se a criação de um novo Grupo de Recursos para a implementação da aplicação de funções e dos recursos associados. 3. Marque a caixa de verificação identificada como Concordo com os termos e condições acima indicados. 4. Clique em Comprar para implementar.

2. Implementar aplicações de funções adicionais para processar o dimensionamento

Utilize este método para a implementação automatizada de aplicações de funções adicionais com um Arm Tempate.

  1. Clique no botão Implementar para Azure abaixo.

    aka.ms

3. Implementação Manual do Azure Functions

Implementação através de Visual Studio Code.

  1. Implementar uma Aplicação de Funções

  2. Transfira o ficheiro Azure Function App. Extraia o arquivo para o seu computador de desenvolvimento local.

  3. Siga as instruções de implementação manual da aplicação de funções para implementar a aplicação Azure Functions com o VSCode.

  4. Após a implementação com êxito da aplicação de funções, siga os passos seguintes para a configurar.

  5. Configurar a Aplicação de Funções

  6. Siga a ligação> inserir documentação <para configurar todas as variáveis de ambiente necessárias e clique em Guardar. Certifique-se de que reinicia a aplicação de funções assim que as definições forem guardadas.




WAF da Cloud do Imperva (com Azure Functions)

Suportado por:Microsoft Corporation

O conector de dados do Imperva Cloud WAF fornece a capacidade de integrar e ingerir Firewall de Aplicativo Web eventos no Microsoft Sentinel através da API REST. Veja a Documentação de integração de registos para obter mais informações. O conector permite a obtenção de eventos para avaliar potenciais riscos de segurança, monitorizar a colaboração e diagnosticar e resolver problemas de configuração.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
ImpervaWAFCloud_CL Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Pré-requisitos:

Instruções de Configuração:

NOTA: Este conector utiliza Azure Functions para ligar à API da Cloud do Imperva para extrair os registos para Microsoft Sentinel. Isto pode resultar em custos adicionais de ingestão de dados. Consulte a página de preços do Azure Functions para obter detalhes.

(Passo Opcional) Armazene de forma segura a área de trabalho e as chaves ou tokens de autorização da API em Azure Key Vault. Azure Key Vault fornece um mecanismo seguro para armazenar e obter valores de chave. Siga estas instruções para utilizar Azure Key Vault com uma Aplicação Azure Functions.

**NOTA:**Este conector de dados depende de um analisador baseado numa Função Kusto para funcionar conforme esperado no ImpervaWAFCloud, que é implementado com a Solução Microsoft Sentinel.

PASSO 1 – Passos de configuração para a Integração de Registos

Siga as instruções para obter as credenciais.

PASSO 2 – escolha UMA das duas opções de implementação seguintes para implementar o conector e o Azure Functions associado

IMPORTANTE: Antes de implementar o conector de dados da Área de Trabalho, tenha o ID da Área de Trabalho e a Chave Primária da Área de Trabalho (pode ser copiado do seguinte).

  • ID da área de trabalho: <valor variável fornecido no momento da instalação>
  • Chave Primária: <valor variável fornecido no momento da instalação>

Opção 1 - Modelo de Azure Resource Manager (ARM)

Utilize este método para a implementação automatizada do conector de dados WAF da Cloud do Imperva com um Modelo do ARM.

  1. Clique no botão Implementar para Azure abaixo.

    aka.ms

  2. Selecione a Subscrição, o Grupo de Recursos e a Localização preferenciais.

NOTA: No mesmo grupo de recursos, não pode misturar o Windows e Linux aplicações na mesma região. Selecione o grupo de recursos existente sem aplicações do Windows ou crie um novo grupo de recursos. 3. Introduza impervaAPIID, ImpervaAPIKey, ImpervaLogServerURI e implemente. 4. Marque a caixa de verificação identificada como Concordo com os termos e condições acima indicados. 5. Clique em Comprar para implementar.

Opção 2 – Implementação Manual de Azure Functions

Utilize as seguintes instruções passo a passo para implementar manualmente o conector de dados do Imperva Cloud WAF com Azure Functions (Implementação através de Visual Studio Code).

  1. Implementar uma Aplicação de Funções

NOTA: Terá de preparar o vs code para Azure desenvolvimento de funções.

  1. Transfira o ficheiro da Aplicação Azure Functions. Extraia o arquivo para o seu computador de desenvolvimento local.

  2. Inicie o VS Code. Selecione Ficheiro no menu principal e selecione Abrir Pasta.

  3. Selecione a pasta de nível superior a partir dos ficheiros extraídos.

  4. Selecione o ícone de Azure na Barra de atividade e, em seguida, na área Azure: Funções, selecione o botão Implementar na aplicação de funções. Se ainda não tiver sessão iniciada, selecione o ícone de Azure na Barra de atividade e, em seguida, na área Azure: Funções, selecione Iniciar sessão para Azure Se já tiver sessão iniciada, avance para o passo seguinte.

  5. Indique as seguintes informações nos pedidos:

    a. Selecionar pasta: Escolha uma pasta a partir da área de trabalho ou navegue para uma que contenha a sua aplicação de funções.

    b. Selecione Subscrição: Escolha a subscrição a utilizar.

    c. Selecione Criar nova Aplicação de Funções no Azure (não escolha a opção Avançadas)

    d. Introduza um nome globalmente exclusivo para a aplicação de funções: Escreva um nome válido num caminho de URL. O nome que escrever é validado para se certificar de que é exclusivo no Azure Functions. (por exemplo, ImpervaCloudXXXXX).

    e. Selecione um runtime: Selecione Python 3.11.

    f. Selecione uma localização para novos recursos. Para um melhor desempenho e custos mais baixos, escolha a mesma região onde Microsoft Sentinel se encontra.

  6. A implementação será iniciada. É apresentada uma notificação após a criação da aplicação de funções e a aplicação do pacote de implementação.

  7. Aceda ao Portal Azure para obter a configuração da Aplicação de Funções.

  8. Configurar a Aplicação de Funções

  9. Na Aplicação de Funções, selecione o Nome da Aplicação de Funções e selecione Configuração.

  10. No separador Definições da aplicação, selecione Nova definição da aplicação.

  11. Adicione cada uma das seguintes definições de aplicação individualmente, com os respetivos valores de cadeia (sensíveis às maiúsculas e minúsculas): ImpervaAPIID ImpervaAPIKey ImpervaLogServerURI WorkspaceID WorkspaceKey logAnalyticsUri (opcional)

  • Utilize logAnalyticsUri para substituir o ponto final da API de análise de registos para a cloud dedicada. Por exemplo, para a cloud pública, deixe o valor vazio; para Azure ambiente de cloud GovUS, especifique o valor no seguinte formato: https://<CustomerId>.ods.opinsights.azure.us.
  1. Assim que todas as definições da aplicação tiverem sido introduzidas, clique em Guardar.




Imperva Cloud WAF (através do Codeless Connector Framework)

Suportado por:Microsoft Corporation

O conector de dados da Cloud da WAF do Imperva fornece a capacidade de ingerir registos no Microsoft Sentinel através da Integração de Registos do Imperva através do AWS S3 com notificações SQS. O conector analisa eventos WAF formatados com CEF, incluindo registos de acesso e alertas de segurança para deteção e investigação de ameaças. Veja Integração do Registo de Cloud do WAF do Imperva para obter mais informações.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
ImpervaWAFCloud Não Não

Suporte de regras de recolha de dados: Não suportado atualmente

Instruções de Configuração:

**Ligar a Cloud WAF do Imperva ao Microsoft Sentinel

**

NOTA: Este conector obtém os registos do WAF da Cloud do Imperva no registo do AWS S3

Para recolher dados do Imperva, tem de configurar os seguintes recursos

  1. ARN da Função AWS Para recolher dados do Imperva, precisará do ARN da Função do AWS.

  2. URL da Fila do SQS do AWS Para recolher dados do Imperva, precisará do URL da Fila do SQS do AWS.

Para obter os passos detalhados para obter o ARN da Função do AWS, o URL da Fila do SQS e configurar o reencaminhamento de registos Imperva para o registo do Amazon S3, veja o Guia de Configuração do Conector.

  • Grelha de Conectores de Dados (configurar no portal)




Infoblox Cloud Data Connector via AMA

Suportado por:Infoblox

O Infoblox Cloud Data Connector permite-lhe ligar facilmente os seus dados de Infoblox a Microsoft Sentinel. Ao ligar os registos ao Microsoft Sentinel, pode tirar partido da pesquisa & correlação, alertas e melhoramento das informações sobre ameaças para cada registo.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
CommonSecurityLog Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Instruções de Configuração:

IMPORTANTE: Este Microsoft Sentinel conector de dados pressupõe que já foi criado e configurado um anfitrião do Infoblox Data Connector no Portal de Serviços de Nuvem do Infoblox (CSP). Uma vez que o Infoblox Data Connector é uma funcionalidade da Defesa Contra Ameaças, é necessário acesso a uma subscrição adequada da Defesa Contra Ameaças. Veja este guia de introdução para obter mais informações e requisitos de licenciamento.

1. Linux configuração do agente Syslog

Instale e configure o agente Linux para recolher as mensagens do Syslog do Common Event Format (CEF) e reencaminhá-las para Microsoft Sentinel.

Repare que os dados de todas as regiões serão armazenados na área de trabalho selecionada

1.1 Selecionar ou criar um computador Linux

Selecione ou crie um computador Linux que Microsoft Sentinel utilizará como proxy entre a sua solução de segurança e Microsoft Sentinel esta máquina pode estar no seu ambiente no local, Azure ou outras clouds.

1.2 Instalar o recoletor CEF no computador Linux

Instale o Microsoft Monitoring Agent no seu computador Linux e configure o computador para escutar na porta necessária e reencaminhar mensagens para a área de trabalho Microsoft Sentinel. O recoletor CEF recolhe mensagens CEF na porta 514 TCP.

  1. Certifique-se de que tem o Python no computador com o seguinte comando: python -version.

  2. Tem de ter permissões elevadas (sudo) no seu computador.

  • Execute o seguinte comando para instalar e aplicar o recoletor CEF:: <valor variável fornecido no momento da instalação>

2. Configurar o Infoblox para enviar dados do Syslog para o Infoblox Cloud Data Connector para reencaminhar para o agente do Syslog

Siga os passos abaixo para configurar a CDC do Infoblox para enviar dados para Microsoft Sentinel através do agente Syslog Linux.

  1. Navegue para Gerir > Conector de Dados.
  2. Clique no separador Configuração de Destino na parte superior.
  3. Clique em Criar > Syslog.
  • Nome: atribua um nome significativo ao novo Destino, como Microsoft-Sentinel-Destination.
  • Descrição: opcionalmente, atribua-lhe uma descrição significativa.
  • Estado: defina o estado como Ativado.
  • Formato: defina o formato como CEF.
  • FQDN/IP: introduza o endereço IP do dispositivo Linux no qual o agente Linux está instalado.
  • Porta: deixe o número da porta em 514.
  • Protocolo: selecione o protocolo pretendido e o certificado de AC, se aplicável.
  • Clique em Guardar & Fechar.
  1. Clique no separador Configuração do Fluxo de Tráfego na parte superior.
  2. Clique em Criar.
  • Nome: atribua um nome significativo ao novo Fluxo de Tráfego, como Microsoft-Sentinel-Flow.
  • Descrição: opcionalmente, atribua-lhe uma descrição significativa.
  • Estado: defina o estado como Ativado.
  • Expanda a secção Instância de Serviço .
  • Instância de Serviço: selecione a Instância de Serviço pretendida para a qual o serviço do Conector de Dados está ativado.
  • Expanda a secção Configuração de Origem .
  • Origem: selecione BloxOne Cloud Source.
  • Selecione todos os tipos de registo pretendidos que pretende recolher. Os tipos de registo atualmente suportados são:
  • Consulta/Registo de Resposta da Defesa Contra Ameaças
  • Feeds de Ameaças de Defesa Contra Ameaças atinge o registo
  • Registo de Consultas/Respostas do DDI
  • Registo de Concessão DDI DHCP
  • Expanda a secção Configuração de Destino .
  • Selecione o Destino que acabou de criar.
  • Clique em Guardar & Fechar.
  1. Permita que a configuração seja ativada durante algum tempo.

3. Validar ligação

Siga as instruções para validar a conectividade:

Abra o Log Analytics para marcar se os registos forem recebidos com o esquema CommonSecurityLog.

Pode demorar cerca de 20 minutos até que a ligação transmita os dados para a área de trabalho.

Se os registos não forem recebidos, execute o seguinte script de validação de conectividade:

  1. Certifique-se de que tem o Python no computador com o seguinte comando: python -version

  2. Tem de ter permissões elevadas (sudo) no computador

  • Execute o seguinte comando para validar a conectividade:: <valor variável fornecido no momento da instalação>

**4. Proteger o computador **

Confirme que configura a segurança do computador de acordo com a política de segurança da sua organização

Saiba mais >




Infoblox Data Connector via REST API

Suportado por:Infoblox

O Infoblox Data Connector permite-lhe ligar facilmente os dados do Infoblox TIDE e os dados do Dossier ao Microsoft Sentinel. Ao ligar os seus dados a Microsoft Sentinel, pode tirar partido da pesquisa & correlação, alertas e melhoramento das informações sobre ameaças para cada registo.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
Failed_Range_To_Ingest_CL Não Não
Infoblox_Failed_Indicators_CL Não Não
dossier_whois_CL Não Não
dossier_whitelist_CL Não Não
dossier_tld_risk_CL Não Não
dossier_threat_actor_CL Não Não
dossier_rpz_feeds_records_CL Não Não
dossier_rpz_feeds_CL Não Não
dossier_nameserver_matches_CL Não Não
dossier_nameserver_CL Não Não
dossier_malware_analysis_v3_CL Não Não
dossier_inforank_CL Não Não
dossier_infoblox_web_cat_CL Não Não
dossier_geo_CL Não Não
dossier_dns_CL Não Não
dossier_atp_threat_CL Não Não
dossier_atp_CL Não Não
dossier_ptr_CL Não Não

Suporte de regras de recolha de dados: Não suportado atualmente

Pré-requisitos:

  • subscrição do Azure: Azure Subscrição com função de proprietário é necessária para registar uma aplicação no Microsoft Entra ID e atribuir a função de contribuidor à aplicação no grupo de recursos.
  • Permissões Microsoft.Web/sites: são necessárias permissões de leitura e escrita para Azure Functions para criar uma Aplicação de Funções. Para obter mais informações, consulte Azure Functions.
  • Credenciais/permissões da API REST: é necessária a Chave de API infoblox . Veja a documentação para saber mais sobre a API na referência da API Rest

Instruções de Configuração:

NOTA: Este conector utiliza Azure Functions para ligar à API infoblox para criar Indicadores de Ameaças para a TIDE e extrair dados do Dossiê para Microsoft Sentinel. Isto pode resultar em custos adicionais de ingestão de dados. Consulte a página de preços do Azure Functions para obter detalhes.

(Passo Opcional) Armazene de forma segura a área de trabalho e as chaves ou tokens de autorização da API em Azure Key Vault. Azure Key Vault fornece um mecanismo seguro para armazenar e obter valores de chave. Siga estas instruções para utilizar Azure Key Vault com uma Aplicação de Funções Azure.

PASSO 1 – Passos de Registo de Aplicações para a Aplicação no Microsoft Entra ID

Esta integração requer um Registo de aplicações no portal do Azure. Siga os passos nesta secção para criar uma nova aplicação no Microsoft Entra ID:

  1. Entre no portal do Azure.
  2. Procure e selecione Microsoft Entra ID.
  3. Em Gerir, selecione Registros de aplicativo > Novo registo.
  4. Introduza um Nome a apresentar para a sua aplicação.
  5. Selecione Registar para concluir o registo inicial da aplicação.
  6. Quando o registo terminar, o portal do Azure apresenta o painel Descrição Geral do registo de aplicações. Verá o ID da Aplicação (cliente) e o ID do Inquilino. O ID de cliente e o ID do Inquilino são necessários como parâmetros de configuração para a execução do manual de procedimentos TriggersSync.

Ligação de referência:/azure/active-directory/develop/quickstart-register-app

PASSO 2 – Adicionar um segredo do cliente para a aplicação no Microsoft Entra ID

Por vezes denominado palavra-passe de aplicação, um segredo do cliente é um valor de cadeia necessário para a execução do manual de procedimentos TriggersSync. Siga os passos nesta secção para criar um novo Segredo do Cliente:

  1. Na portal do Azure, em Registros de aplicativo, selecione a sua aplicação.
  2. Selecione Certificados & segredos > do cliente Segredos > do cliente Novo segredo do cliente.
  3. Adicione uma descrição para o segredo do cliente.
  4. Selecione uma expiração para o segredo ou especifique uma duração personalizada. O limite é de 24 meses.
  5. Selecione Adicionar.
  6. Registe o valor do segredo para utilização no código da aplicação cliente. Este valor secreto nunca mais é apresentado depois de sair desta página. O valor do segredo é necessário como parâmetro de configuração para a execução do manual de procedimentos TriggersSync.

Ligação de referência:/azure/active-directory/develop/quickstart-register-app#add-a-client-secret

PASSO 3 – Atribuir a função de Contribuidor à aplicação no Microsoft Entra ID

Siga os passos nesta secção para atribuir a função:

  1. Na portal do Azure, aceda a Grupo de Recursos e selecione o grupo de recursos.
  2. Aceda a Controlo de acesso (IAM) a partir do painel esquerdo.
  3. Clique em Adicionar e, em seguida, selecione Adicionar atribuição de função.
  4. Selecione Contribuidor como função e clique em seguinte.
  5. Em Atribuir acesso a, selecione User, group, or service principal.
  6. Clique em adicionar membros, escreva o nome da sua aplicação que criou e selecione-o.
  7. Agora, clique em Rever + atribuir e, em seguida, clique novamente em Rever + atribuir.

Ligação de referência:/azure/role-based-access-control/role-assignments-portal

PASSO 4 – Passos para gerar as Credenciais da API infoblox

Siga estas instruções para gerar a Chave de API infoblox. No Portal de Serviços de Nuvem do Infoblox, gere uma Chave de API e copie-a para um local seguro para utilizar no próximo passo. Pode encontrar instruções sobre como criar chaves de API aqui.

PASSO 5 – Passos para implementar o conector e a Função Azure associada

IMPORTANTE: Antes de implementar o conector de dados Infoblox, tenha o ID da Área de Trabalho e a Chave Primária da Área de Trabalho (pode ser copiada do seguinte) prontamente disponíveis.., bem como as Credenciais de Autorização da API de Infoblox

  • ID da área de trabalho: <valor variável fornecido no momento da instalação>
  • Chave Primária: <valor variável fornecido no momento da instalação>

Modelo do Azure Resource Manager (ARM)

Utilize este método para a implementação automatizada do conector Dados do Infoblox.

  1. Clique no botão Implementar para Azure abaixo.

    aka.ms

  2. Selecione a Subscrição, o Grupo de Recursos e a Localização preferenciais.

  3. Introduza as informações abaixo: Azure ID do Inquilino Azure ID de Cliente Azure ID do Segredo do Cliente Infoblox Do Token da API Infoblox Nível de Registo da Chave da Área de Trabalho do URL Base do URL (Predefinição: INFORMAÇÕES) ID de Recurso da Área de Trabalho do Application Insights de Nível de Ameaça de Confiança

  4. Marque a caixa de verificação etiquetada Concordo com os termos e condições indicados acima.

  5. Clique em Comprar para implementar.




Infoblox SOC Insight Data Connector via AMA

Suportado por:Infoblox

O Infoblox SOC Insight Data Connector permite-lhe ligar facilmente os seus dados do Infoblox BloxOne SOC Insight com Microsoft Sentinel. Ao ligar os registos ao Microsoft Sentinel, pode tirar partido da pesquisa & correlação, alertas e melhoramento das informações sobre ameaças para cada registo.

Este conector de dados ingere o Infoblox SOC Insight CDC e inicia sessão na área de trabalho do Log Analytics com o novo Agente do Azure Monitor. Saiba mais sobre como ingerir com o novo Agente do Azure Monitor aqui. A Microsoft recomenda a utilização deste Conector de Dados.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
CommonSecurityLog Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Pré-requisitos:

  • Para recolher dados de VMs não Azure, têm de ter Azure Arc instalado e ativado. Saiba Mais
  • O Formato de Evento Comum (CEF) através do AMA e do Syslog através de conectores de dados AMA tem de ser instalado. Saiba Mais

Instruções de Configuração:

Chaves da Área de Trabalho

Para utilizar os manuais de procedimentos como parte desta solução, localize o ID da Área de Trabalho e a Chave Primária da Área de Trabalho abaixo para sua comodidade.

  • ID da área de trabalho: <valor variável fornecido no momento da instalação>
  • Chave da Área de Trabalho: <valor variável fornecido no momento da instalação>

Analisadores

Este conector de dados depende de um analisador baseado numa Função Kusto para funcionar conforme esperado chamado InfobloxCDC_SOCInsights que é implementado com a Solução Microsoft Sentinel.

Informações do SOC

Este conector de dados pressupõe que tem acesso às Informações do SOC de Defesa Contra Ameaças do Blox Do Infoblox. Pode encontrar mais informações sobre as Informações do SOC aqui.

Infoblox Cloud Data Connector

Este conector de dados pressupõe que já foi criado e configurado um anfitrião do Infoblox Data Connector no Portal de Serviços de Nuvem do Infoblox (CSP). Uma vez que o Infoblox Data Connector é uma funcionalidade da Defesa Contra Ameaças bloxOne, é necessário acesso a uma subscrição adequada da Defesa Contra Ameaças de BloxOne. Veja este guia de introdução para obter mais informações e requisitos de licenciamento.

Siga os passos abaixo para configurar este conector de dados

A. Configurar o Formato de Evento Comum (CEF) através do conector de dados AMA

Nota: os registos CEF são recolhidos apenas a partir de Agentes Linux

  1. Navegue para o painel Conectores de dados Microsoft Sentinel área de trabalho>.

  2. Procure o Common Event Format (CEF) através do conector de dados AMA e abra-o.

  3. Confirme que não existe nenhum DCR configurado para recolher as instalações necessárias dos registos, uma vez que pode causar a duplicação de registos. Crie um novo DCR (Regra de Recolha de Dados).

    Nota: é recomendado instalar o agente AMA v1.27 no mínimo. Saiba mais e certifique-se de que não existe nenhum DCR duplicado, uma vez que pode causar a duplicação de registos.

  4. Execute o comando fornecido na página Common Event Format (CEF) através do conector de dados AMA para configurar o recoletor CEF no computador.

B. No Portal de Serviços de Nuvem do Infoblox, configure o Infoblox BloxOne para enviar dados do Syslog do CEF para o Infoblox Cloud Data Connector para reencaminhar para o agente do Syslog

Siga os passos abaixo para configurar a CDC do Infoblox para enviar dados de BloxOne para Microsoft Sentinel através do agente do Syslog Linux.

  1. Navegue para Gerir > Conector de Dados.
  2. Clique no separador Configuração de Destino na parte superior.
  3. Clique em Criar > Syslog.
  • Nome: atribua um nome significativo ao novo Destino, como Microsoft-Sentinel-Destination.
  • Descrição: opcionalmente, atribua-lhe uma descrição significativa.
  • Estado: defina o estado como Ativado.
  • Formato: defina o formato como CEF.
  • FQDN/IP: introduza o endereço IP do dispositivo Linux no qual o agente Linux está instalado.
  • Porta: deixe o número da porta em 514.
  • Protocolo: selecione o protocolo pretendido e o certificado de AC, se aplicável.
  • Clique em Guardar & Fechar.
  1. Clique no separador Configuração do Fluxo de Tráfego na parte superior.
  2. Clique em Criar.
  • Nome: atribua um nome significativo ao novo Fluxo de Tráfego, como Microsoft-Sentinel-Flow.
  • Descrição: opcionalmente, atribua-lhe uma descrição significativa.
  • Estado: defina o estado como Ativado.
  • Expanda a secção Instância de Serviço .
  • Instância de Serviço: selecione a Instância de Serviço pretendida para a qual o serviço do Conector de Dados está ativado.
  • Expanda a secção Configuração de Origem .
  • Origem: selecione BloxOne Cloud Source.
  • Selecione o Tipo de Registo de Notificações Internas .
  • Expanda a secção Configuração de Destino .
  • Selecione o Destino que acabou de criar.
  • Clique em Guardar & Fechar.
  1. Permita que a configuração seja ativada durante algum tempo.

C. Validar ligação

Siga as instruções para validar a conectividade:

Abra o Log Analytics para marcar se os registos forem recebidos com o esquema CommonSecurityLog.

Pode demorar cerca de 20 minutos até que a ligação transmita os dados para a área de trabalho.

Se os registos não forem recebidos, execute o seguinte script de validação de conectividade:

  1. Certifique-se de que tem o Python no computador com o seguinte comando: python -version

  2. Tem de ter permissões elevadas (sudo) no computador

  • Execute o seguinte comando para validar a conectividade:: <valor variável fornecido no momento da instalação>

**2. Proteger o computador **

Confirme que configura a segurança do computador de acordo com a política de segurança da sua organização

Saiba mais >




Infoblox SOC Insight Data Connector via REST API

Suportado por:Infoblox

O Infoblox SOC Insight Data Connector permite-lhe ligar facilmente os seus dados do Infoblox BloxOne SOC Insight com Microsoft Sentinel. Ao ligar os registos ao Microsoft Sentinel, pode tirar partido da pesquisa & correlação, alertas e melhoramento das informações sobre ameaças para cada registo.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
InfobloxInsight_CL Não Não

Suporte de regras de recolha de dados: Não suportado atualmente

Instruções de Configuração:

Chaves da Área de Trabalho

Para utilizar os manuais de procedimentos como parte desta solução, localize o ID da Área de Trabalho e a Chave Primária da Área de Trabalho abaixo para sua comodidade.

  • ID da área de trabalho: <valor variável fornecido no momento da instalação>
  • Chave da Área de Trabalho: <valor variável fornecido no momento da instalação>

Analisadores

Este conector de dados depende de um analisador baseado numa Função Kusto para funcionar conforme esperado denominado InfobloxInsight, que é implementado com a Solução Microsoft Sentinel.

Informações do SOC

Este conector de dados pressupõe que tem acesso às Informações do SOC de Defesa Contra Ameaças do Blox Do Infoblox. Pode encontrar mais informações sobre as Informações do SOC aqui.

Siga os passos abaixo para configurar este conector de dados

1. Gerar uma Chave de API infoblox e copiá-la para um local seguro

No Portal de Serviços de Nuvem do Infoblox, gere uma Chave de API e copie-a para um local seguro para utilizar no próximo passo. Pode encontrar instruções sobre como criar chaves de API aqui.

2. Configurar o manual de procedimentos da API Infoblox-SOC-Get-Open-Insights

Crie e configure o manual de procedimentos infoblox-SOC-Get-Open-Insights-API implementado com esta solução. Introduza a chave da API Infoblox no parâmetro adequado quando lhe for pedido.




InfoSecGlobal Data Connector

Suportado por:InfoSecGlobal

Utilize este conector de dados para integrar com o InfoSec Crypto Analytics e obter dados enviados diretamente para Microsoft Sentinel.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
InfoSecAnalytics_CL Não Não

Suporte de regras de recolha de dados: Não suportado atualmente

Instruções de Configuração:

InfoSecGlobal Crypto Analytics Data Connector

  1. Os dados são enviados para Microsoft Sentinel através do Logstash
  2. A configuração necessária do Logstash está incluída na instalação da Crypto Analytics
  3. A documentação fornecida com a instalação do Crypto Analytics explica como ativar o envio de dados para Microsoft Sentinel
  • ID da área de trabalho: <valor variável fornecido no momento da instalação>
  • Chave Primária: <valor variável fornecido no momento da instalação>




Registos de Segurança IONIX (através do Codeless Connector Framework)

Suportado por:IONIX

O conector IONIX permite-lhe ingerir itens de ação da plataforma IONIX Attack Surface Management para Microsoft Sentinel utilizando o Codeless Connector Framework (CCF). Os itens de ação representam resultados de segurança e vulnerabilidades que requerem remediação.

Este conector consulta automaticamente a API IONIX e escreve dados na tabela CyberpionActionItems_CL.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
CyberpionActionItems_CL Não Não

Suporte de regras de recolha de dados: Não suportado atualmente

Pré-requisitos:

  • Token da API IONIX: é necessário um token de API do Portal IONIX. Crie uma na API de Definições > no portal IONIX.

Instruções de Configuração:

Ligar o IONIX ao Microsoft Sentinel

Este conector utiliza a API IONIX para consultar automaticamente itens de ação e ingeri-los em Microsoft Sentinel. Precisa de um token de API no portal IONIX.

  • Token da API IONIX: (Introduza o token da API JWT a partir da API de Definições > do IONIX)
  • Nome da Conta IONIX: (cyberpion)
  • Ativar/Desativar Ligação




Conector de Dados de Abuso de IPinfo

Suportado por:IPinfo

Este conector de dados IPinfo instala uma aplicação de Funções do Azure para transferir standard_abuse conjuntos de dados e inseri-los na tabela de registos personalizada no Microsoft Sentinel

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
Ipinfo_Abuse_CL Não Não

Suporte de regras de recolha de dados: Não suportado atualmente

Pré-requisitos:

  • Permissões Microsoft.Web/sites: são necessárias permissões de leitura e escrita para Azure Functions para criar uma Aplicação de Funções. Para obter mais informações, consulte Azure Functions.
  • Token da API IPinfo: obtenha o token da API IPinfo aqui.

Instruções de Configuração:

1. Obter token de API

Obtenha o token da API IPinfo aqui.

2. No inquilino Azure AD, crie uma aplicação do Azure Active Directory (AAD)

No inquilino Azure AD, crie uma aplicação Azure Active Directory (AAD) e adquira o ID de Inquilino, o ID de Cliente e o Segredo do Cliente: Utilize esta Ligação.

3. Atribua à aplicação do AAD a Função de Contribuidor Microsoft Sentinel.

Atribua a aplicação do AAD que acabou de criar ao Contribuidor (Funções de administrador com privilégios) e ao Editor de Métricas de Monitorização (funções de função de trabalho) no mesmo "Grupo de Recursos" que utiliza para "Área de Trabalho do Log Analytic" no qual "Microsoft Sentinel" é adicionado: Utilize esta Ligação.

4. Obter o ID do Recurso da Área de Trabalho

Utilize o painel Área de Trabalho do Log Analytic –> Propriedades com o valor da propriedade "ID do Recurso". Este é um resourceId completamente qualificado que está no formato "/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}"

5. Implementar a Função Azure

Utilize esta opção para a implementação automatizada do conector de dados IPinfo com um Tempate do ARM.

  1. Clique no botão Implementar para Azure abaixo.

    aka.ms

  2. Selecione a Subscrição, o Grupo de Recursos e a Localização preferenciais.

  3. Introduza o RESOURCE_ID, IPINFO_TOKEN, TENANT_ID, CLIENT_ID, CLIENT_SECRET.

Implementação Manual de Azure Functions

Utilize as seguintes instruções passo a passo para implementar manualmente o conector de dados IPinfo com Azure Functions (Implementação através de Visual Studio Code).

Passo 1 – Implementar uma Aplicação de Funções

  1. Transfira o ficheiro Azure Function App. Extraia o arquivo para o seu computador de desenvolvimento local Azure Function App.
  2. Crie a Aplicação de Funções com as Funções de Alojamento Premium ou o plano do Serviço de Aplicações através da opção avançada com o VSCode.
  3. Siga as instruções de implementação manual da aplicação de funções para implementar a aplicação Azure Functions com o VSCode.
  4. Após a implementação com êxito da aplicação de funções, siga os passos seguintes para a configurar.

Passo 2 – Configurar a Aplicação de Funções

  1. Aceda ao Portal Azure para obter a configuração da Aplicação de Funções.
  2. Na Aplicação de Funções, selecione o Nome da Aplicação de Funções e selecione Definições –> Configuração ou Variáveis de ambiente.
  3. No separador Definições da aplicação, selecione + Nova definição da aplicação.
  4. Adicione cada uma das seguintes definições de aplicação individualmente, com os respetivos valores de cadeia (sensíveis às maiúsculas e minúsculas): RESOURCE_ID IPINFO_TOKEN TENANT_ID CLIENT_ID CLIENT_SECRET RETENTION_IN_DAYS TOTAL_RETENTION_IN_DAYS LOCALIZAÇÃO DA AGENDA
  5. Assim que todas as definições da aplicação tiverem sido introduzidas, clique em Guardar.




Conector de Dados ASN IPinfo

Suportado por:IPinfo

Este conector de dados IPinfo instala uma aplicação de Funções do Azure para transferir standard_ASN conjuntos de dados e inseri-los numa tabela de registos personalizada no Microsoft Sentinel

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
Ipinfo_ASN_CL Não Não

Suporte de regras de recolha de dados: Não suportado atualmente

Pré-requisitos:

  • Permissões Microsoft.Web/sites: são necessárias permissões de leitura e escrita para Azure Functions para criar uma Aplicação de Funções. Para obter mais informações, consulte Azure Functions.
  • Token da API IPinfo: obtenha o token da API IPinfo aqui.

Instruções de Configuração:

1. Obter token de API

Obtenha o token da API IPinfo aqui.

2. No inquilino Azure AD, crie uma aplicação do Azure Active Directory (AAD)

No inquilino Azure AD, crie uma aplicação Azure Active Directory (AAD) e adquira o ID de Inquilino, o ID de Cliente e o Segredo do Cliente: Utilize esta Ligação.

3. Atribua à aplicação do AAD a Função de Contribuidor Microsoft Sentinel.

Atribua a aplicação do AAD que acabou de criar ao Contribuidor (Funções de administrador com privilégios) e ao Editor de Métricas de Monitorização (funções de função de trabalho) no mesmo "Grupo de Recursos" que utiliza para "Área de Trabalho do Log Analytic" no qual "Microsoft Sentinel" é adicionado: Utilize esta Ligação.

4. Obter o ID do Recurso da Área de Trabalho

Utilize o painel Área de Trabalho do Log Analytic –> Propriedades com o valor da propriedade "ID do Recurso". Este é um resourceId completamente qualificado que está no formato "/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}"

5. Implementar a Função Azure

Utilize esta opção para a implementação automatizada do conector de dados IPinfo com um Tempate do ARM.

  1. Clique no botão Implementar para Azure abaixo.

    aka.ms

  2. Selecione a Subscrição, o Grupo de Recursos e a Localização preferenciais.

  3. Introduza o RESOURCE_ID, IPINFO_TOKEN, TENANT_ID, CLIENT_ID, CLIENT_SECRET.

Implementação Manual de Azure Functions

Utilize as seguintes instruções passo a passo para implementar manualmente o conector de dados IPinfo com Azure Functions (Implementação através de Visual Studio Code).

Passo 1 – Implementar uma Aplicação de Funções

  1. Transfira o ficheiro Azure Function App. Extraia o arquivo para o seu computador de desenvolvimento local Azure Function App.
  2. Crie a Aplicação de Funções com as Funções de Alojamento Premium ou o plano do Serviço de Aplicações através da opção avançada com o VSCode.
  3. Siga as instruções de implementação manual da aplicação de funções para implementar a aplicação Azure Functions com o VSCode.
  4. Após a implementação com êxito da aplicação de funções, siga os passos seguintes para a configurar.

Passo 2 – Configurar a Aplicação de Funções

  1. Aceda ao Portal Azure para obter a configuração da Aplicação de Funções.
  2. Na Aplicação de Funções, selecione o Nome da Aplicação de Funções e selecione Definições –> Configuração ou Variáveis de ambiente.
  3. No separador Definições da aplicação, selecione + Nova definição da aplicação.
  4. Adicione cada uma das seguintes definições de aplicação individualmente, com os respetivos valores de cadeia (sensíveis às maiúsculas e minúsculas): RESOURCE_ID IPINFO_TOKEN TENANT_ID CLIENT_ID CLIENT_SECRET RETENTION_IN_DAYS TOTAL_RETENTION_IN_DAYS LOCALIZAÇÃO DA AGENDA
  5. Assim que todas as definições da aplicação tiverem sido introduzidas, clique em Guardar.




Conector de Dados do IPinfo Carrier

Suportado por:IPinfo

Este conector de dados IPinfo instala uma aplicação de Funções do Azure para transferir standard_carrier conjuntos de dados e inseri-los na tabela de registos personalizada no Microsoft Sentinel

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
Ipinfo_Carrier_CL Não Não

Suporte de regras de recolha de dados: Não suportado atualmente

Pré-requisitos:

  • Permissões Microsoft.Web/sites: são necessárias permissões de leitura e escrita para Azure Functions para criar uma Aplicação de Funções. Para obter mais informações, consulte Azure Functions.
  • Token da API IPinfo: obtenha o token da API IPinfo aqui.

Instruções de Configuração:

1. Obter token de API

Obtenha o token da API IPinfo aqui.

2. No inquilino Azure AD, crie uma aplicação do Azure Active Directory (AAD)

No inquilino Azure AD, crie uma aplicação Azure Active Directory (AAD) e adquira o ID de Inquilino, o ID de Cliente e o Segredo do Cliente: Utilize esta Ligação.

3. Atribua à aplicação do AAD a Função de Contribuidor Microsoft Sentinel.

Atribua a aplicação do AAD que acabou de criar ao Contribuidor (Funções de administrador com privilégios) e ao Editor de Métricas de Monitorização (funções de função de trabalho) no mesmo "Grupo de Recursos" que utiliza para "Área de Trabalho do Log Analytic" no qual "Microsoft Sentinel" é adicionado: Utilize esta Ligação.

4. Obter o ID do Recurso da Área de Trabalho

Utilize o painel Área de Trabalho do Log Analytic –> Propriedades com o valor da propriedade "ID do Recurso". Este é um resourceId completamente qualificado que está no formato "/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}"

5. Implementar a Função Azure

Utilize esta opção para a implementação automatizada do conector de dados IPinfo com um Tempate do ARM.

  1. Clique no botão Implementar para Azure abaixo.

    aka.ms

  2. Selecione a Subscrição, o Grupo de Recursos e a Localização preferenciais.

  3. Introduza o RESOURCE_ID, IPINFO_TOKEN, TENANT_ID, CLIENT_ID, CLIENT_SECRET.

Implementação Manual de Azure Functions

Utilize as seguintes instruções passo a passo para implementar manualmente o conector de dados IPinfo com Azure Functions (Implementação através de Visual Studio Code).

Passo 1 – Implementar uma Aplicação de Funções

  1. Transfira o ficheiro Azure Function App. Extraia o arquivo para o seu computador de desenvolvimento local Azure Function App.
  2. Crie a Aplicação de Funções com as Funções de Alojamento Premium ou o plano do Serviço de Aplicações através da opção avançada com o VSCode.
  3. Siga as instruções de implementação manual da aplicação de funções para implementar a aplicação Azure Functions com o VSCode.
  4. Após a implementação com êxito da aplicação de funções, siga os passos seguintes para a configurar.

Passo 2 – Configurar a Aplicação de Funções

  1. Aceda ao Portal Azure para obter a configuração da Aplicação de Funções.
  2. Na Aplicação de Funções, selecione o Nome da Aplicação de Funções e selecione Definições –> Configuração ou Variáveis de ambiente.
  3. No separador Definições da aplicação, selecione + Nova definição da aplicação.
  4. Adicione cada uma das seguintes definições de aplicação individualmente, com os respetivos valores de cadeia (sensíveis às maiúsculas e minúsculas): RESOURCE_ID IPINFO_TOKEN TENANT_ID CLIENT_ID CLIENT_SECRET RETENTION_IN_DAYS TOTAL_RETENTION_IN_DAYS LOCALIZAÇÃO DA AGENDA
  5. Assim que todas as definições da aplicação tiverem sido introduzidas, clique em Guardar.




Conector de Dados da Empresa IPinfo

Suportado por:IPinfo

Este conector de dados IPinfo instala uma aplicação de Funções do Azure para transferir standard_company conjuntos de dados e inseri-los numa tabela de registo personalizada no Microsoft Sentinel

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
Ipinfo_Company_CL Não Não

Suporte de regras de recolha de dados: Não suportado atualmente

Pré-requisitos:

  • Permissões Microsoft.Web/sites: são necessárias permissões de leitura e escrita para Azure Functions para criar uma Aplicação de Funções. Para obter mais informações, consulte Azure Functions.
  • Token da API IPinfo: obtenha o token da API IPinfo aqui.

Instruções de Configuração:

1. Obter token de API

Obtenha o token da API IPinfo aqui.

2. No inquilino Azure AD, crie uma aplicação do Azure Active Directory (AAD)

No inquilino Azure AD, crie uma aplicação Azure Active Directory (AAD) e adquira o ID de Inquilino, o ID de Cliente e o Segredo do Cliente: Utilize esta Ligação.

3. Atribua à aplicação do AAD a Função de Contribuidor Microsoft Sentinel.

Atribua a aplicação do AAD que acabou de criar ao Contribuidor (Funções de administrador com privilégios) e ao Editor de Métricas de Monitorização (funções de função de trabalho) no mesmo "Grupo de Recursos" que utiliza para "Área de Trabalho do Log Analytic" no qual "Microsoft Sentinel" é adicionado: Utilize esta Ligação.

4. Obter o ID do Recurso da Área de Trabalho

Utilize o painel Área de Trabalho do Log Analytic –> Propriedades com o valor da propriedade "ID do Recurso". Este é um resourceId completamente qualificado que está no formato "/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}"

5. Implementar a Função Azure

Utilize esta opção para a implementação automatizada do conector de dados IPinfo com um Tempate do ARM.

  1. Clique no botão Implementar para Azure abaixo.

    aka.ms

  2. Selecione a Subscrição, o Grupo de Recursos e a Localização preferenciais.

  3. Introduza o RESOURCE_ID, IPINFO_TOKEN, TENANT_ID, CLIENT_ID, CLIENT_SECRET.

Implementação Manual de Azure Functions

Utilize as seguintes instruções passo a passo para implementar manualmente o conector de dados IPinfo com Azure Functions (Implementação através de Visual Studio Code).

Passo 1 – Implementar uma Aplicação de Funções

  1. Transfira o ficheiro Azure Function App. Extraia o arquivo para o seu computador de desenvolvimento local Azure Function App.
  2. Crie a Aplicação de Funções com as Funções de Alojamento Premium ou o plano do Serviço de Aplicações através da opção avançada com o VSCode.
  3. Siga as instruções de implementação manual da aplicação de funções para implementar a aplicação Azure Functions com o VSCode.
  4. Após a implementação com êxito da aplicação de funções, siga os passos seguintes para a configurar.

Passo 2 – Configurar a Aplicação de Funções

  1. Aceda ao Portal Azure para obter a configuração da Aplicação de Funções.
  2. Na Aplicação de Funções, selecione o Nome da Aplicação de Funções e selecione Definições –> Configuração ou Variáveis de ambiente.
  3. No separador Definições da aplicação, selecione + Nova definição da aplicação.
  4. Adicione cada uma das seguintes definições de aplicação individualmente, com os respetivos valores de cadeia (sensíveis às maiúsculas e minúsculas): RESOURCE_ID IPINFO_TOKEN TENANT_ID CLIENT_ID CLIENT_SECRET RETENTION_IN_DAYS TOTAL_RETENTION_IN_DAYS LOCALIZAÇÃO DA AGENDA
  5. Assim que todas as definições da aplicação tiverem sido introduzidas, clique em Guardar.




Conector de Dados Principais IPinfo

Suportado por:IPinfo

Este conector de dados IPinfo instala uma aplicação de Funções do Azure para transferir conjuntos de dados Core e inseri-los na tabela de registos personalizada no Microsoft Sentinel

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
Ipinfo_CORE_CL Não Não

Suporte de regras de recolha de dados: Não suportado atualmente

Pré-requisitos:

  • Permissões Microsoft.Web/sites: são necessárias permissões de leitura e escrita para Azure Functions para criar uma Aplicação de Funções. Para obter mais informações, consulte Azure Functions.
  • Token da API IPinfo: obtenha o token da API IPinfo aqui.

Instruções de Configuração:

1. Obter token de API

Obtenha o token da API IPinfo aqui.

2. No inquilino Azure AD, crie uma aplicação do Azure Active Directory (AAD)

No inquilino Azure AD, crie uma aplicação Azure Active Directory (AAD) e adquira o ID de Inquilino, o ID de Cliente e o Segredo do Cliente: Utilize esta Ligação.

3. Atribua à aplicação do AAD a Função de Contribuidor Microsoft Sentinel.

Atribua a aplicação do AAD que acabou de criar ao Contribuidor (Funções de administrador com privilégios) e ao Editor de Métricas de Monitorização (funções de função de trabalho) no mesmo "Grupo de Recursos" que utiliza para "Área de Trabalho do Log Analytic" no qual "Microsoft Sentinel" é adicionado: Utilize esta Ligação.

4. Obter o ID do Recurso da Área de Trabalho

Utilize o painel Área de Trabalho do Log Analytic –> Propriedades com o valor da propriedade "ID do Recurso". Este é um resourceId completamente qualificado que está no formato "/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}"

5. Implementar a Função Azure

Utilize esta opção para a implementação automatizada do conector de dados IPinfo com um Tempate do ARM.

  1. Clique no botão Implementar para Azure abaixo.

    aka.ms

  2. Selecione a Subscrição, o Grupo de Recursos e a Localização preferenciais.

  3. Introduza o RESOURCE_ID, IPINFO_TOKEN, TENANT_ID, CLIENT_ID, CLIENT_SECRET.

Implementação Manual de Azure Functions

Utilize as seguintes instruções passo a passo para implementar manualmente o conector de dados IPinfo com Azure Functions (Implementação através de Visual Studio Code).

Passo 1 – Implementar uma Aplicação de Funções

  1. Transfira o ficheiro Azure Function App. Extraia o arquivo para o seu computador de desenvolvimento local Azure Function App.
  2. Crie a Aplicação de Funções com as Funções de Alojamento Premium ou o plano do Serviço de Aplicações através da opção avançada com o VSCode.
  3. Siga as instruções de implementação manual da aplicação de funções para implementar a aplicação Azure Functions com o VSCode.
  4. Após a implementação com êxito da aplicação de funções, siga os passos seguintes para a configurar.

Passo 2 – Configurar a Aplicação de Funções

  1. Aceda ao Portal Azure para obter a configuração da Aplicação de Funções.
  2. Na Aplicação de Funções, selecione o Nome da Aplicação de Funções e selecione Definições –> Configuração ou Variáveis de ambiente.
  3. No separador Definições da aplicação, selecione + Nova definição da aplicação.
  4. Adicione cada uma das seguintes definições de aplicação individualmente, com os respetivos valores de cadeia (sensíveis às maiúsculas e minúsculas): RESOURCE_ID IPINFO_TOKEN TENANT_ID CLIENT_ID CLIENT_SECRET RETENTION_IN_DAYS TOTAL_RETENTION_IN_DAYS LOCALIZAÇÃO DA AGENDA
  5. Assim que todas as definições da aplicação tiverem sido introduzidas, clique em Guardar.




IPinfo Country ASN Data Connector

Suportado por:IPinfo

Este conector de dados IPinfo instala uma aplicação de Funções do Azure para transferir country_asn conjuntos de dados e inseri-los numa tabela de registo personalizada no Microsoft Sentinel

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
Ipinfo_Country_CL Não Não

Suporte de regras de recolha de dados: Não suportado atualmente

Pré-requisitos:

  • Permissões Microsoft.Web/sites: são necessárias permissões de leitura e escrita para Azure Functions para criar uma Aplicação de Funções. Para obter mais informações, consulte Azure Functions.
  • Token da API IPinfo: obtenha o token da API IPinfo aqui.

Instruções de Configuração:

1. Obter token de API

Obtenha o token da API IPinfo aqui.

2. No inquilino Azure AD, crie uma aplicação do Azure Active Directory (AAD)

No inquilino Azure AD, crie uma aplicação Azure Active Directory (AAD) e adquira o ID de Inquilino, o ID de Cliente e o Segredo do Cliente: Utilize esta Ligação.

3. Atribua à aplicação do AAD a Função de Contribuidor Microsoft Sentinel.

Atribua a aplicação do AAD que acabou de criar ao Contribuidor (Funções de administrador com privilégios) e ao Editor de Métricas de Monitorização (funções de função de trabalho) no mesmo "Grupo de Recursos" que utiliza para "Área de Trabalho do Log Analytic" no qual "Microsoft Sentinel" é adicionado: Utilize esta Ligação.

4. Obter o ID do Recurso da Área de Trabalho

Utilize o painel Área de Trabalho do Log Analytic –> Propriedades com o valor da propriedade "ID do Recurso". Este é um resourceId completamente qualificado que está no formato "/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}"

5. Implementar a Função Azure

Utilize esta opção para a implementação automatizada do conector de dados IPinfo com um Tempate do ARM.

  1. Clique no botão Implementar para Azure abaixo.

    aka.ms

  2. Selecione a Subscrição, o Grupo de Recursos e a Localização preferenciais.

  3. Introduza o RESOURCE_ID, IPINFO_TOKEN, TENANT_ID, CLIENT_ID, CLIENT_SECRET.

Implementação Manual de Azure Functions

Utilize as seguintes instruções passo a passo para implementar manualmente o conector de dados IPinfo com Azure Functions (Implementação através de Visual Studio Code).

Passo 1 – Implementar uma Aplicação de Funções

  1. Transfira o ficheiro Azure Function App. Extraia o arquivo para o seu computador de desenvolvimento local Azure Function App.
  2. Crie a Aplicação de Funções com as Funções de Alojamento Premium ou o plano do Serviço de Aplicações através da opção avançada com o VSCode.
  3. Siga as instruções de implementação manual da aplicação de funções para implementar a aplicação Azure Functions com o VSCode.
  4. Após a implementação com êxito da aplicação de funções, siga os passos seguintes para a configurar.

Passo 2 – Configurar a Aplicação de Funções

  1. Aceda ao Portal Azure para obter a configuração da Aplicação de Funções.
  2. Na Aplicação de Funções, selecione o Nome da Aplicação de Funções e selecione Definições –> Configuração ou Variáveis de ambiente.
  3. No separador Definições da aplicação, selecione + Nova definição da aplicação.
  4. Adicione cada uma das seguintes definições de aplicação individualmente, com os respetivos valores de cadeia (sensíveis às maiúsculas e minúsculas): RESOURCE_ID IPINFO_TOKEN TENANT_ID CLIENT_ID CLIENT_SECRET RETENTION_IN_DAYS TOTAL_RETENTION_IN_DAYS LOCALIZAÇÃO DA AGENDA
  5. Assim que todas as definições da aplicação tiverem sido introduzidas, clique em Guardar.




Conector de Dados de Domínio IPinfo

Suportado por:IPinfo

Este conector de dados IPinfo instala uma aplicação de Funções do Azure para transferir standard_domain conjuntos de dados e inseri-los numa tabela de registos personalizada no Microsoft Sentinel

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
Ipinfo_Domain_CL Não Não

Suporte de regras de recolha de dados: Não suportado atualmente

Pré-requisitos:

  • Permissões Microsoft.Web/sites: são necessárias permissões de leitura e escrita para Azure Functions para criar uma Aplicação de Funções. Para obter mais informações, consulte Azure Functions.
  • Token da API IPinfo: obtenha o token da API IPinfo aqui.

Instruções de Configuração:

1. Obter token de API

Obtenha o token da API IPinfo aqui.

2. No inquilino Azure AD, crie uma aplicação do Azure Active Directory (AAD)

No inquilino Azure AD, crie uma aplicação Azure Active Directory (AAD) e adquira o ID de Inquilino, o ID de Cliente e o Segredo do Cliente: Utilize esta Ligação.

3. Atribua à aplicação do AAD a Função de Contribuidor Microsoft Sentinel.

Atribua a aplicação do AAD que acabou de criar ao Contribuidor (Funções de administrador com privilégios) e ao Editor de Métricas de Monitorização (funções de função de trabalho) no mesmo "Grupo de Recursos" que utiliza para "Área de Trabalho do Log Analytic" no qual "Microsoft Sentinel" é adicionado: Utilize esta Ligação.

4. Obter o ID do Recurso da Área de Trabalho

Utilize o painel Área de Trabalho do Log Analytic –> Propriedades com o valor da propriedade "ID do Recurso". Este é um resourceId completamente qualificado que está no formato "/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}"

5. Implementar a Função Azure

Utilize esta opção para a implementação automatizada do conector de dados IPinfo com um Tempate do ARM.

  1. Clique no botão Implementar para Azure abaixo.

    aka.ms

  2. Selecione a Subscrição, o Grupo de Recursos e a Localização preferenciais.

  3. Introduza o RESOURCE_ID, IPINFO_TOKEN, TENANT_ID, CLIENT_ID, CLIENT_SECRET.

Implementação Manual de Azure Functions

Utilize as seguintes instruções passo a passo para implementar manualmente o conector de dados IPinfo com Azure Functions (Implementação através de Visual Studio Code).

Passo 1 – Implementar uma Aplicação de Funções

  1. Transfira o ficheiro Azure Function App. Extraia o arquivo para o seu computador de desenvolvimento local Azure Function App.
  2. Crie a Aplicação de Funções com as Funções de Alojamento Premium ou o plano do Serviço de Aplicações através da opção avançada com o VSCode.
  3. Siga as instruções de implementação manual da aplicação de funções para implementar a aplicação Azure Functions com o VSCode.
  4. Após a implementação com êxito da aplicação de funções, siga os passos seguintes para a configurar.

Passo 2 – Configurar a Aplicação de Funções

  1. Aceda ao Portal Azure para obter a configuração da Aplicação de Funções.
  2. Na Aplicação de Funções, selecione o Nome da Aplicação de Funções e selecione Definições –> Configuração ou Variáveis de ambiente.
  3. No separador Definições da aplicação, selecione + Nova definição da aplicação.
  4. Adicione cada uma das seguintes definições de aplicação individualmente, com os respetivos valores de cadeia (sensíveis às maiúsculas e minúsculas): RESOURCE_ID IPINFO_TOKEN TENANT_ID CLIENT_ID CLIENT_SECRET RETENTION_IN_DAYS TOTAL_RETENTION_IN_DAYS LOCALIZAÇÃO DA AGENDA
  5. Assim que todas as definições da aplicação tiverem sido introduzidas, clique em Guardar.




IPinfo Iplocation Data Connector

Suportado por:IPinfo

Este conector de dados IPinfo instala uma aplicação de Funções do Azure para transferir standard_location conjuntos de dados e inseri-los numa tabela de registo personalizada no Microsoft Sentinel

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
Ipinfo_Location_CL Não Não

Suporte de regras de recolha de dados: Não suportado atualmente

Pré-requisitos:

  • Permissões Microsoft.Web/sites: são necessárias permissões de leitura e escrita para Azure Functions para criar uma Aplicação de Funções. Para obter mais informações, consulte Azure Functions.
  • Token da API IPinfo: obtenha o token da API IPinfo aqui.

Instruções de Configuração:

1. Obter token de API

Obtenha o token da API IPinfo aqui.

2. No inquilino Azure AD, crie uma aplicação do Azure Active Directory (AAD)

No inquilino Azure AD, crie uma aplicação Azure Active Directory (AAD) e adquira o ID de Inquilino, o ID de Cliente e o Segredo do Cliente: Utilize esta Ligação.

3. Atribua à aplicação do AAD a Função de Contribuidor Microsoft Sentinel.

Atribua a aplicação do AAD que acabou de criar ao Contribuidor (Funções de administrador com privilégios) e ao Editor de Métricas de Monitorização (funções de função de trabalho) no mesmo "Grupo de Recursos" que utiliza para "Área de Trabalho do Log Analytic" no qual "Microsoft Sentinel" é adicionado: Utilize esta Ligação.

4. Obter o ID do Recurso da Área de Trabalho

Utilize o painel Área de Trabalho do Log Analytic –> Propriedades com o valor da propriedade "ID do Recurso". Este é um resourceId completamente qualificado que está no formato "/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}"

5. Implementar a Função Azure

Utilize esta opção para a implementação automatizada do conector de dados IPinfo com um Tempate do ARM.

  1. Clique no botão Implementar para Azure abaixo.

    aka.ms

  2. Selecione a Subscrição, o Grupo de Recursos e a Localização preferenciais.

  3. Introduza o RESOURCE_ID, IPINFO_TOKEN, TENANT_ID, CLIENT_ID, CLIENT_SECRET.

Implementação Manual de Azure Functions

Utilize as seguintes instruções passo a passo para implementar manualmente o conector de dados IPinfo com Azure Functions (Implementação através de Visual Studio Code).

Passo 1 – Implementar uma Aplicação de Funções

  1. Transfira o ficheiro Azure Function App. Extraia o arquivo para o seu computador de desenvolvimento local Azure Function App.
  2. Crie a Aplicação de Funções com as Funções de Alojamento Premium ou o plano do Serviço de Aplicações através da opção avançada com o VSCode.
  3. Siga as instruções de implementação manual da aplicação de funções para implementar a aplicação Azure Functions com o VSCode.
  4. Após a implementação com êxito da aplicação de funções, siga os passos seguintes para a configurar.

Passo 2 – Configurar a Aplicação de Funções

  1. Aceda ao Portal Azure para obter a configuração da Aplicação de Funções.
  2. Na Aplicação de Funções, selecione o Nome da Aplicação de Funções e selecione Definições –> Configuração ou Variáveis de ambiente.
  3. No separador Definições da aplicação, selecione + Nova definição da aplicação.
  4. Adicione cada uma das seguintes definições de aplicação individualmente, com os respetivos valores de cadeia (sensíveis às maiúsculas e minúsculas): RESOURCE_ID IPINFO_TOKEN TENANT_ID CLIENT_ID CLIENT_SECRET RETENTION_IN_DAYS TOTAL_RETENTION_IN_DAYS LOCALIZAÇÃO DA AGENDA
  5. Assim que todas as definições da aplicação tiverem sido introduzidas, clique em Guardar.




IPinfo Iplocation Extended Data Connector

Suportado por:IPinfo

Este conector de dados IPinfo instala uma aplicação de Funções do Azure para transferir standard_location_extended conjuntos de dados e inseri-los numa tabela de registos personalizada no Microsoft Sentinel

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
Ipinfo_Location_extended_CL Não Não

Suporte de regras de recolha de dados: Não suportado atualmente

Pré-requisitos:

  • Permissões Microsoft.Web/sites: são necessárias permissões de leitura e escrita para Azure Functions para criar uma Aplicação de Funções. Para obter mais informações, consulte Azure Functions.
  • Token da API IPinfo: obtenha o token da API IPinfo aqui.

Instruções de Configuração:

1. Obter token de API

Obtenha o token da API IPinfo aqui.

2. No inquilino Azure AD, crie uma aplicação do Azure Active Directory (AAD)

No inquilino Azure AD, crie uma aplicação Azure Active Directory (AAD) e adquira o ID de Inquilino, o ID de Cliente e o Segredo do Cliente: Utilize esta Ligação.

3. Atribua à aplicação do AAD a Função de Contribuidor Microsoft Sentinel.

Atribua a aplicação do AAD que acabou de criar ao Contribuidor (Funções de administrador com privilégios) e ao Editor de Métricas de Monitorização (funções de função de trabalho) no mesmo "Grupo de Recursos" que utiliza para "Área de Trabalho do Log Analytic" no qual "Microsoft Sentinel" é adicionado: Utilize esta Ligação.

4. Obter o ID do Recurso da Área de Trabalho

Utilize o painel Área de Trabalho do Log Analytic –> Propriedades com o valor da propriedade "ID do Recurso". Este é um resourceId completamente qualificado que está no formato "/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}"

5. Implementar a Função Azure

Utilize esta opção para a implementação automatizada do conector de dados IPinfo com um Tempate do ARM.

  1. Clique no botão Implementar para Azure abaixo.

    aka.ms

  2. Selecione a Subscrição, o Grupo de Recursos e a Localização preferenciais.

  3. Introduza o RESOURCE_ID, IPINFO_TOKEN, TENANT_ID, CLIENT_ID, CLIENT_SECRET.

Implementação Manual de Azure Functions

Utilize as seguintes instruções passo a passo para implementar manualmente o conector de dados IPinfo com Azure Functions (Implementação através de Visual Studio Code).

Passo 1 – Implementar uma Aplicação de Funções

  1. Transfira o ficheiro Azure Function App. Extraia o arquivo para o seu computador de desenvolvimento local Azure Function App.
  2. Crie a Aplicação de Funções com as Funções de Alojamento Premium ou o plano do Serviço de Aplicações através da opção avançada com o VSCode.
  3. Siga as instruções de implementação manual da aplicação de funções para implementar a aplicação Azure Functions com o VSCode.
  4. Após a implementação com êxito da aplicação de funções, siga os passos seguintes para a configurar.

Passo 2 – Configurar a Aplicação de Funções

  1. Aceda ao Portal Azure para obter a configuração da Aplicação de Funções.
  2. Na Aplicação de Funções, selecione o Nome da Aplicação de Funções e selecione Definições –> Configuração ou Variáveis de ambiente.
  3. No separador Definições da aplicação, selecione + Nova definição da aplicação.
  4. Adicione cada uma das seguintes definições de aplicação individualmente, com os respetivos valores de cadeia (sensíveis às maiúsculas e minúsculas): RESOURCE_ID IPINFO_TOKEN TENANT_ID CLIENT_ID CLIENT_SECRET RETENTION_IN_DAYS TOTAL_RETENTION_IN_DAYS LOCALIZAÇÃO DA AGENDA
  5. Assim que todas as definições da aplicação tiverem sido introduzidas, clique em Guardar.




Conector de Dados IPinfo Plus

Suportado por:IPinfo

Este conector de dados IPinfo instala uma aplicação de Funções Azure para transferir conjuntos de dados Plus e inseri-los na tabela de registos personalizada no Microsoft Sentinel

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
Ipinfo_PLUS_CL Não Não

Suporte de regras de recolha de dados: Não suportado atualmente

Pré-requisitos:

  • Permissões Microsoft.Web/sites: são necessárias permissões de leitura e escrita para Azure Functions para criar uma Aplicação de Funções. Para obter mais informações, consulte Azure Functions.
  • Token da API IPinfo: obtenha o token da API IPinfo aqui.

Instruções de Configuração:

1. Obter token de API

Obtenha o token da API IPinfo aqui.

2. No inquilino Azure AD, crie uma aplicação do Azure Active Directory (AAD)

No inquilino Azure AD, crie uma aplicação Azure Active Directory (AAD) e adquira o ID de Inquilino, o ID de Cliente e o Segredo do Cliente: Utilize esta Ligação.

3. Atribua à aplicação do AAD a Função de Contribuidor Microsoft Sentinel.

Atribua a aplicação do AAD que acabou de criar ao Contribuidor (Funções de administrador com privilégios) e ao Editor de Métricas de Monitorização (funções de função de trabalho) no mesmo "Grupo de Recursos" que utiliza para "Área de Trabalho do Log Analytic" no qual "Microsoft Sentinel" é adicionado: Utilize esta Ligação.

4. Obter o ID do Recurso da Área de Trabalho

Utilize o painel Área de Trabalho do Log Analytic –> Propriedades com o valor da propriedade "ID do Recurso". Este é um resourceId completamente qualificado que está no formato "/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}"

5. Implementar a Função Azure

Utilize esta opção para a implementação automatizada do conector de dados IPinfo com um Tempate do ARM.

  1. Clique no botão Implementar para Azure abaixo.

    aka.ms

  2. Selecione a Subscrição, o Grupo de Recursos e a Localização preferenciais.

  3. Introduza o RESOURCE_ID, IPINFO_TOKEN, TENANT_ID, CLIENT_ID, CLIENT_SECRET.

Implementação Manual de Azure Functions

Utilize as seguintes instruções passo a passo para implementar manualmente o conector de dados IPinfo com Azure Functions (Implementação através de Visual Studio Code).

Passo 1 – Implementar uma Aplicação de Funções

  1. Transfira o ficheiro Azure Function App. Extraia o arquivo para o seu computador de desenvolvimento local Azure Function App.
  2. Crie a Aplicação de Funções com as Funções de Alojamento Premium ou o plano do Serviço de Aplicações através da opção avançada com o VSCode.
  3. Siga as instruções de implementação manual da aplicação de funções para implementar a aplicação Azure Functions com o VSCode.
  4. Após a implementação com êxito da aplicação de funções, siga os passos seguintes para a configurar.

Passo 2 – Configurar a Aplicação de Funções

  1. Aceda ao Portal Azure para obter a configuração da Aplicação de Funções.
  2. Na Aplicação de Funções, selecione o Nome da Aplicação de Funções e selecione Definições –> Configuração ou Variáveis de ambiente.
  3. No separador Definições da aplicação, selecione + Nova definição da aplicação.
  4. Adicione cada uma das seguintes definições de aplicação individualmente, com os respetivos valores de cadeia (sensíveis às maiúsculas e minúsculas): RESOURCE_ID IPINFO_TOKEN TENANT_ID CLIENT_ID CLIENT_SECRET RETENTION_IN_DAYS TOTAL_RETENTION_IN_DAYS LOCALIZAÇÃO DA AGENDA
  5. Assim que todas as definições da aplicação tiverem sido introduzidas, clique em Guardar.




Conector de Dados de Privacidade IPinfo

Suportado por:IPinfo

Este conector de dados IPinfo instala uma aplicação de Funções do Azure para transferir standard_privacy conjuntos de dados e inseri-los numa tabela de registo personalizada no Microsoft Sentinel

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
Ipinfo_Privacy_CL Não Não

Suporte de regras de recolha de dados: Não suportado atualmente

Pré-requisitos:

  • Permissões Microsoft.Web/sites: são necessárias permissões de leitura e escrita para Azure Functions para criar uma Aplicação de Funções. Para obter mais informações, consulte Azure Functions.
  • Token da API IPinfo: obtenha o token da API IPinfo aqui.

Instruções de Configuração:

1. Obter token de API

Obtenha o token da API IPinfo aqui.

2. No inquilino Azure AD, crie uma aplicação do Azure Active Directory (AAD)

No inquilino Azure AD, crie uma aplicação Azure Active Directory (AAD) e adquira o ID de Inquilino, o ID de Cliente e o Segredo do Cliente: Utilize esta Ligação.

3. Atribua à aplicação do AAD a Função de Contribuidor Microsoft Sentinel.

Atribua a aplicação do AAD que acabou de criar ao Contribuidor (Funções de administrador com privilégios) e ao Editor de Métricas de Monitorização (funções de função de trabalho) no mesmo "Grupo de Recursos" que utiliza para "Área de Trabalho do Log Analytic" no qual "Microsoft Sentinel" é adicionado: Utilize esta Ligação.

4. Obter o ID do Recurso da Área de Trabalho

Utilize o painel Área de Trabalho do Log Analytic –> Propriedades com o valor da propriedade "ID do Recurso". Este é um resourceId completamente qualificado que está no formato "/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}"

5. Implementar a Função Azure

Utilize esta opção para a implementação automatizada do conector de dados IPinfo com um Tempate do ARM.

  1. Clique no botão Implementar para Azure abaixo.

    aka.ms

  2. Selecione a Subscrição, o Grupo de Recursos e a Localização preferenciais.

  3. Introduza o RESOURCE_ID, IPINFO_TOKEN, TENANT_ID, CLIENT_ID, CLIENT_SECRET.

Implementação Manual de Azure Functions

Utilize as seguintes instruções passo a passo para implementar manualmente o conector de dados IPinfo com Azure Functions (Implementação através de Visual Studio Code).

Passo 1 – Implementar uma Aplicação de Funções

  1. Transfira o ficheiro Azure Function App. Extraia o arquivo para o seu computador de desenvolvimento local Azure Function App.
  2. Crie a Aplicação de Funções com as Funções de Alojamento Premium ou o plano do Serviço de Aplicações através da opção avançada com o VSCode.
  3. Siga as instruções de implementação manual da aplicação de funções para implementar a aplicação Azure Functions com o VSCode.
  4. Após a implementação com êxito da aplicação de funções, siga os passos seguintes para a configurar.

Passo 2 – Configurar a Aplicação de Funções

  1. Aceda ao Portal Azure para obter a configuração da Aplicação de Funções.
  2. Na Aplicação de Funções, selecione o Nome da Aplicação de Funções e selecione Definições –> Configuração ou Variáveis de ambiente.
  3. No separador Definições da aplicação, selecione + Nova definição da aplicação.
  4. Adicione cada uma das seguintes definições de aplicação individualmente, com os respetivos valores de cadeia (sensíveis às maiúsculas e minúsculas): RESOURCE_ID IPINFO_TOKEN TENANT_ID CLIENT_ID CLIENT_SECRET RETENTION_IN_DAYS TOTAL_RETENTION_IN_DAYS LOCALIZAÇÃO DA AGENDA
  5. Assim que todas as definições da aplicação tiverem sido introduzidas, clique em Guardar.




Conector de Dados Expandidos de Privacidade IPinfo

Suportado por:IPinfo

Este conector de dados IPinfo instala uma aplicação de Funções do Azure para transferir standard_privacy conjuntos de dados e inseri-los numa tabela de registo personalizada no Microsoft Sentinel

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
Ipinfo_Privacy_extended_CL Não Não

Suporte de regras de recolha de dados: Não suportado atualmente

Pré-requisitos:

  • Permissões Microsoft.Web/sites: são necessárias permissões de leitura e escrita para Azure Functions para criar uma Aplicação de Funções. Para obter mais informações, consulte Azure Functions.
  • Token da API IPinfo: obtenha o token da API IPinfo aqui.

Instruções de Configuração:

1. Obter token de API

Obtenha o token da API IPinfo aqui.

2. No inquilino Azure AD, crie uma aplicação do Azure Active Directory (AAD)

No inquilino Azure AD, crie uma aplicação Azure Active Directory (AAD) e adquira o ID de Inquilino, o ID de Cliente e o Segredo do Cliente: Utilize esta Ligação.

3. Atribua à aplicação do AAD a Função de Contribuidor Microsoft Sentinel.

Atribua a aplicação do AAD que acabou de criar ao Contribuidor (Funções de administrador com privilégios) e ao Editor de Métricas de Monitorização (funções de função de trabalho) no mesmo "Grupo de Recursos" que utiliza para "Área de Trabalho do Log Analytic" no qual "Microsoft Sentinel" é adicionado: Utilize esta Ligação.

4. Obter o ID do Recurso da Área de Trabalho

Utilize o painel Área de Trabalho do Log Analytic –> Propriedades com o valor da propriedade "ID do Recurso". Este é um resourceId completamente qualificado que está no formato "/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}"

5. Implementar a Função Azure

Utilize esta opção para a implementação automatizada do conector de dados IPinfo com um Tempate do ARM.

  1. Clique no botão Implementar para Azure abaixo.

    aka.ms

  2. Selecione a Subscrição, o Grupo de Recursos e a Localização preferenciais.

  3. Introduza o RESOURCE_ID, IPINFO_TOKEN, TENANT_ID, CLIENT_ID, CLIENT_SECRET.

Implementação Manual de Azure Functions

Utilize as seguintes instruções passo a passo para implementar manualmente o conector de dados IPinfo com Azure Functions (Implementação através de Visual Studio Code).

Passo 1 – Implementar uma Aplicação de Funções

  1. Transfira o ficheiro Azure Function App. Extraia o arquivo para o seu computador de desenvolvimento local Azure Function App.
  2. Crie a Aplicação de Funções com as Funções de Alojamento Premium ou o plano do Serviço de Aplicações através da opção avançada com o VSCode.
  3. Siga as instruções de implementação manual da aplicação de funções para implementar a aplicação Azure Functions com o VSCode.
  4. Após a implementação com êxito da aplicação de funções, siga os passos seguintes para a configurar.

Passo 2 – Configurar a Aplicação de Funções

  1. Aceda ao Portal Azure para obter a configuração da Aplicação de Funções.
  2. Na Aplicação de Funções, selecione o Nome da Aplicação de Funções e selecione Definições –> Configuração ou Variáveis de ambiente.
  3. No separador Definições da aplicação, selecione + Nova definição da aplicação.
  4. Adicione cada uma das seguintes definições de aplicação individualmente, com os respetivos valores de cadeia (sensíveis às maiúsculas e minúsculas): RESOURCE_ID IPINFO_TOKEN TENANT_ID CLIENT_ID CLIENT_SECRET RETENTION_IN_DAYS TOTAL_RETENTION_IN_DAYS LOCALIZAÇÃO DA AGENDA
  5. Assim que todas as definições da aplicação tiverem sido introduzidas, clique em Guardar.




Conector de Dados IPinfo ResProxy

Suportado por:IPinfo

Este conector de dados IPinfo instala uma aplicação de Funções do Azure para transferir conjuntos de dados ResProxy e inseri-los na tabela de registos personalizada no Microsoft Sentinel

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
Ipinfo_RESIDENTIAL_PROXY_CL Não Não

Suporte de regras de recolha de dados: Não suportado atualmente

Pré-requisitos:

  • Permissões Microsoft.Web/sites: são necessárias permissões de leitura e escrita para Azure Functions para criar uma Aplicação de Funções. Para obter mais informações, consulte Azure Functions.
  • Token da API IPinfo: obtenha o token da API IPinfo aqui.

Instruções de Configuração:

1. Obter token de API

Obtenha o token da API IPinfo aqui.

2. No inquilino Azure AD, crie uma aplicação do Azure Active Directory (AAD)

No inquilino Azure AD, crie uma aplicação Azure Active Directory (AAD) e adquira o ID de Inquilino, o ID de Cliente e o Segredo do Cliente: Utilize esta Ligação.

3. Atribua à aplicação do AAD a Função de Contribuidor Microsoft Sentinel.

Atribua a aplicação do AAD que acabou de criar ao Contribuidor (Funções de administrador com privilégios) e ao Editor de Métricas de Monitorização (funções de função de trabalho) no mesmo "Grupo de Recursos" que utiliza para "Área de Trabalho do Log Analytic" no qual "Microsoft Sentinel" é adicionado: Utilize esta Ligação.

4. Obter o ID do Recurso da Área de Trabalho

Utilize o painel Área de Trabalho do Log Analytic –> Propriedades com o valor da propriedade "ID do Recurso". Este é um resourceId completamente qualificado que está no formato "/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}"

5. Implementar a Função Azure

Utilize esta opção para a implementação automatizada do conector de dados IPinfo com um Tempate do ARM.

  1. Clique no botão Implementar para Azure abaixo.

    aka.ms

  2. Selecione a Subscrição, o Grupo de Recursos e a Localização preferenciais.

  3. Introduza o RESOURCE_ID, IPINFO_TOKEN, TENANT_ID, CLIENT_ID, CLIENT_SECRET.

Implementação Manual de Azure Functions

Utilize as seguintes instruções passo a passo para implementar manualmente o conector de dados IPinfo com Azure Functions (Implementação através de Visual Studio Code).

Passo 1 – Implementar uma Aplicação de Funções

  1. Transfira o ficheiro Azure Function App. Extraia o arquivo para o seu computador de desenvolvimento local Azure Function App.
  2. Crie a Aplicação de Funções com as Funções de Alojamento Premium ou o plano do Serviço de Aplicações através da opção avançada com o VSCode.
  3. Siga as instruções de implementação manual da aplicação de funções para implementar a aplicação Azure Functions com o VSCode.
  4. Após a implementação com êxito da aplicação de funções, siga os passos seguintes para a configurar.

Passo 2 – Configurar a Aplicação de Funções

  1. Aceda ao Portal Azure para obter a configuração da Aplicação de Funções.
  2. Na Aplicação de Funções, selecione o Nome da Aplicação de Funções e selecione Definições –> Configuração ou Variáveis de ambiente.
  3. No separador Definições da aplicação, selecione + Nova definição da aplicação.
  4. Adicione cada uma das seguintes definições de aplicação individualmente, com os respetivos valores de cadeia (sensíveis às maiúsculas e minúsculas): RESOURCE_ID IPINFO_TOKEN TENANT_ID CLIENT_ID CLIENT_SECRET RETENTION_IN_DAYS TOTAL_RETENTION_IN_DAYS LOCALIZAÇÃO DA AGENDA
  5. Assim que todas as definições da aplicação tiverem sido introduzidas, clique em Guardar.




IPinfo RIRWHOIS Data Connector

Suportado por:IPinfo

Este conector de dados IPinfo instala uma aplicação de Funções do Azure para transferir conjuntos de dados RIRWHOIS e inseri-los na tabela de registos personalizada no Microsoft Sentinel

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
Ipinfo_RIRWHOIS_CL Não Não

Suporte de regras de recolha de dados: Não suportado atualmente

Pré-requisitos:

  • Permissões Microsoft.Web/sites: são necessárias permissões de leitura e escrita para Azure Functions para criar uma Aplicação de Funções. Para obter mais informações, consulte Azure Functions.
  • Token da API IPinfo: obtenha o token da API IPinfo aqui.

Instruções de Configuração:

1. Obter token de API

Obtenha o token da API IPinfo aqui.

2. No inquilino Azure AD, crie uma aplicação do Azure Active Directory (AAD)

No inquilino Azure AD, crie uma aplicação Azure Active Directory (AAD) e adquira o ID de Inquilino, o ID de Cliente e o Segredo do Cliente: Utilize esta Ligação.

3. Atribua à aplicação do AAD a Função de Contribuidor Microsoft Sentinel.

Atribua a aplicação do AAD que acabou de criar ao Contribuidor (Funções de administrador com privilégios) e ao Editor de Métricas de Monitorização (funções de função de trabalho) no mesmo "Grupo de Recursos" que utiliza para "Área de Trabalho do Log Analytic" no qual "Microsoft Sentinel" é adicionado: Utilize esta Ligação.

4. Obter o ID do Recurso da Área de Trabalho

Utilize o painel Área de Trabalho do Log Analytic –> Propriedades com o valor da propriedade "ID do Recurso". Este é um resourceId completamente qualificado que está no formato "/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}"

5. Implementar a Função Azure

Utilize esta opção para a implementação automatizada do conector de dados IPinfo com um Tempate do ARM.

  1. Clique no botão Implementar para Azure abaixo.

    aka.ms

  2. Selecione a Subscrição, o Grupo de Recursos e a Localização preferenciais.

  3. Introduza o RESOURCE_ID, IPINFO_TOKEN, TENANT_ID, CLIENT_ID, CLIENT_SECRET.

Implementação Manual de Azure Functions

Utilize as seguintes instruções passo a passo para implementar manualmente o conector de dados IPinfo com Azure Functions (Implementação através de Visual Studio Code).

Passo 1 – Implementar uma Aplicação de Funções

  1. Transfira o ficheiro Azure Function App. Extraia o arquivo para o seu computador de desenvolvimento local Azure Function App.
  2. Crie a Aplicação de Funções com as Funções de Alojamento Premium ou o plano do Serviço de Aplicações através da opção avançada com o VSCode.
  3. Siga as instruções de implementação manual da aplicação de funções para implementar a aplicação Azure Functions com o VSCode.
  4. Após a implementação com êxito da aplicação de funções, siga os passos seguintes para a configurar.

Passo 2 – Configurar a Aplicação de Funções

  1. Aceda ao Portal Azure para obter a configuração da Aplicação de Funções.
  2. Na Aplicação de Funções, selecione o Nome da Aplicação de Funções e selecione Definições –> Configuração ou Variáveis de ambiente.
  3. No separador Definições da aplicação, selecione + Nova definição da aplicação.
  4. Adicione cada uma das seguintes definições de aplicação individualmente, com os respetivos valores de cadeia (sensíveis às maiúsculas e minúsculas): RESOURCE_ID IPINFO_TOKEN TENANT_ID CLIENT_ID CLIENT_SECRET RETENTION_IN_DAYS TOTAL_RETENTION_IN_DAYS LOCALIZAÇÃO DA AGENDA
  5. Assim que todas as definições da aplicação tiverem sido introduzidas, clique em Guardar.




Conector de Dados IPinfo RWHOIS

Suportado por:IPinfo

Este conector de dados IPinfo instala uma aplicação de Funções Azure para transferir conjuntos de dados RWHOIS e inseri-los na tabela de registos personalizada no Microsoft Sentinel

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
Ipinfo_RWHOIS_CL Não Não

Suporte de regras de recolha de dados: Não suportado atualmente

Pré-requisitos:

  • Permissões Microsoft.Web/sites: são necessárias permissões de leitura e escrita para Azure Functions para criar uma Aplicação de Funções. Para obter mais informações, consulte Azure Functions.
  • Token da API IPinfo: obtenha o token da API IPinfo aqui.

Instruções de Configuração:

1. Obter token de API

Obtenha o token da API IPinfo aqui.

2. No inquilino Azure AD, crie uma aplicação do Azure Active Directory (AAD)

No inquilino Azure AD, crie uma aplicação Azure Active Directory (AAD) e adquira o ID de Inquilino, o ID de Cliente e o Segredo do Cliente: Utilize esta Ligação.

3. Atribua à aplicação do AAD a Função de Contribuidor Microsoft Sentinel.

Atribua a aplicação do AAD que acabou de criar ao Contribuidor (Funções de administrador com privilégios) e ao Editor de Métricas de Monitorização (funções de função de trabalho) no mesmo "Grupo de Recursos" que utiliza para "Área de Trabalho do Log Analytic" no qual "Microsoft Sentinel" é adicionado: Utilize esta Ligação.

4. Obter o ID do Recurso da Área de Trabalho

Utilize o painel Área de Trabalho do Log Analytic –> Propriedades com o valor da propriedade "ID do Recurso". Este é um resourceId completamente qualificado que está no formato "/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}"

5. Implementar a Função Azure

Utilize esta opção para a implementação automatizada do conector de dados IPinfo com um Tempate do ARM.

  1. Clique no botão Implementar para Azure abaixo.

    aka.ms

  2. Selecione a Subscrição, o Grupo de Recursos e a Localização preferenciais.

  3. Introduza o RESOURCE_ID, IPINFO_TOKEN, TENANT_ID, CLIENT_ID, CLIENT_SECRET.

Implementação Manual de Azure Functions

Utilize as seguintes instruções passo a passo para implementar manualmente o conector de dados IPinfo com Azure Functions (Implementação através de Visual Studio Code).

Passo 1 – Implementar uma Aplicação de Funções

  1. Transfira o ficheiro Azure Function App. Extraia o arquivo para o seu computador de desenvolvimento local Azure Function App.
  2. Crie a Aplicação de Funções com as Funções de Alojamento Premium ou o plano do Serviço de Aplicações através da opção avançada com o VSCode.
  3. Siga as instruções de implementação manual da aplicação de funções para implementar a aplicação Azure Functions com o VSCode.
  4. Após a implementação com êxito da aplicação de funções, siga os passos seguintes para a configurar.

Passo 2 – Configurar a Aplicação de Funções

  1. Aceda ao Portal Azure para obter a configuração da Aplicação de Funções.
  2. Na Aplicação de Funções, selecione o Nome da Aplicação de Funções e selecione Definições –> Configuração ou Variáveis de ambiente.
  3. No separador Definições da aplicação, selecione + Nova definição da aplicação.
  4. Adicione cada uma das seguintes definições de aplicação individualmente, com os respetivos valores de cadeia (sensíveis às maiúsculas e minúsculas): RESOURCE_ID IPINFO_TOKEN TENANT_ID CLIENT_ID CLIENT_SECRET RETENTION_IN_DAYS TOTAL_RETENTION_IN_DAYS LOCALIZAÇÃO DA AGENDA
  5. Assim que todas as definições da aplicação tiverem sido introduzidas, clique em Guardar.




Conector de Dados ASN do IPinfo WHOIS

Suportado por:IPinfo

Este conector de dados IPinfo instala uma aplicação de Funções do Azure para transferir WHOIS_ASN conjuntos de dados e inseri-los numa tabela de registos personalizada no Microsoft Sentinel

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
Ipinfo_WHOIS_ASN_CL Não Não

Suporte de regras de recolha de dados: Não suportado atualmente

Pré-requisitos:

  • Permissões Microsoft.Web/sites: são necessárias permissões de leitura e escrita para Azure Functions para criar uma Aplicação de Funções. Para obter mais informações, consulte Azure Functions.
  • Token da API IPinfo: obtenha o token da API IPinfo aqui.

Instruções de Configuração:

1. Obter token de API

Obtenha o token da API IPinfo aqui.

2. No inquilino Azure AD, crie uma aplicação do Azure Active Directory (AAD)

No inquilino Azure AD, crie uma aplicação Azure Active Directory (AAD) e adquira o ID de Inquilino, o ID de Cliente e o Segredo do Cliente: Utilize esta Ligação.

3. Atribua à aplicação do AAD a Função de Contribuidor Microsoft Sentinel.

Atribua a aplicação do AAD que acabou de criar ao Contribuidor (Funções de administrador com privilégios) e ao Editor de Métricas de Monitorização (funções de função de trabalho) no mesmo "Grupo de Recursos" que utiliza para "Área de Trabalho do Log Analytic" no qual "Microsoft Sentinel" é adicionado: Utilize esta Ligação.

4. Obter o ID do Recurso da Área de Trabalho

Utilize o painel Área de Trabalho do Log Analytic –> Propriedades com o valor da propriedade "ID do Recurso". Este é um resourceId completamente qualificado que está no formato "/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}"

5. Implementar a Função Azure

Utilize esta opção para a implementação automatizada do conector de dados IPinfo com um Tempate do ARM.

  1. Clique no botão Implementar para Azure abaixo.

    aka.ms

  2. Selecione a Subscrição, o Grupo de Recursos e a Localização preferenciais.

  3. Introduza o RESOURCE_ID, IPINFO_TOKEN, TENANT_ID, CLIENT_ID, CLIENT_SECRET.

Implementação Manual de Azure Functions

Utilize as seguintes instruções passo a passo para implementar manualmente o conector de dados IPinfo com Azure Functions (Implementação através de Visual Studio Code).

Passo 1 – Implementar uma Aplicação de Funções

  1. Transfira o ficheiro Azure Function App. Extraia o arquivo para o seu computador de desenvolvimento local Azure Function App.
  2. Crie a Aplicação de Funções com as Funções de Alojamento Premium ou o plano do Serviço de Aplicações através da opção avançada com o VSCode.
  3. Siga as instruções de implementação manual da aplicação de funções para implementar a aplicação Azure Functions com o VSCode.
  4. Após a implementação com êxito da aplicação de funções, siga os passos seguintes para a configurar.

Passo 2 – Configurar a Aplicação de Funções

  1. Aceda ao Portal Azure para obter a configuração da Aplicação de Funções.
  2. Na Aplicação de Funções, selecione o Nome da Aplicação de Funções e selecione Definições –> Configuração ou Variáveis de ambiente.
  3. No separador Definições da aplicação, selecione + Nova definição da aplicação.
  4. Adicione cada uma das seguintes definições de aplicação individualmente, com os respetivos valores de cadeia (sensíveis às maiúsculas e minúsculas): RESOURCE_ID IPINFO_TOKEN TENANT_ID CLIENT_ID CLIENT_SECRET RETENTION_IN_DAYS TOTAL_RETENTION_IN_DAYS LOCALIZAÇÃO DA AGENDA
  5. Assim que todas as definições da aplicação tiverem sido introduzidas, clique em Guardar.




Conector de Dados IPinfo WHOIS MNT

Suportado por:IPinfo

Este conector de dados IPinfo instala uma aplicação de Funções do Azure para transferir WHOIS_MNT conjuntos de dados e inseri-los numa tabela de registo personalizada no Microsoft Sentinel

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
Ipinfo_WHOIS_MNT_CL Não Não

Suporte de regras de recolha de dados: Não suportado atualmente

Pré-requisitos:

  • Permissões Microsoft.Web/sites: são necessárias permissões de leitura e escrita para Azure Functions para criar uma Aplicação de Funções. Para obter mais informações, consulte Azure Functions.
  • Token da API IPinfo: obtenha o token da API IPinfo aqui.

Instruções de Configuração:

1. Obter token de API

Obtenha o token da API IPinfo aqui.

2. No inquilino Azure AD, crie uma aplicação do Azure Active Directory (AAD)

No inquilino Azure AD, crie uma aplicação Azure Active Directory (AAD) e adquira o ID de Inquilino, o ID de Cliente e o Segredo do Cliente: Utilize esta Ligação.

3. Atribua à aplicação do AAD a Função de Contribuidor Microsoft Sentinel.

Atribua a aplicação do AAD que acabou de criar ao Contribuidor (Funções de administrador com privilégios) e ao Editor de Métricas de Monitorização (funções de função de trabalho) no mesmo "Grupo de Recursos" que utiliza para "Área de Trabalho do Log Analytic" no qual "Microsoft Sentinel" é adicionado: Utilize esta Ligação.

4. Obter o ID do Recurso da Área de Trabalho

Utilize o painel Área de Trabalho do Log Analytic –> Propriedades com o valor da propriedade "ID do Recurso". Este é um resourceId completamente qualificado que está no formato "/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}"

5. Implementar a Função Azure

Utilize esta opção para a implementação automatizada do conector de dados IPinfo com um Tempate do ARM.

  1. Clique no botão Implementar para Azure abaixo.

    aka.ms

  2. Selecione a Subscrição, o Grupo de Recursos e a Localização preferenciais.

  3. Introduza o RESOURCE_ID, IPINFO_TOKEN, TENANT_ID, CLIENT_ID, CLIENT_SECRET.

Implementação Manual de Azure Functions

Utilize as seguintes instruções passo a passo para implementar manualmente o conector de dados IPinfo com Azure Functions (Implementação através de Visual Studio Code).

Passo 1 – Implementar uma Aplicação de Funções

  1. Transfira o ficheiro Azure Function App. Extraia o arquivo para o seu computador de desenvolvimento local Azure Function App.
  2. Crie a Aplicação de Funções com as Funções de Alojamento Premium ou o plano do Serviço de Aplicações através da opção avançada com o VSCode.
  3. Siga as instruções de implementação manual da aplicação de funções para implementar a aplicação Azure Functions com o VSCode.
  4. Após a implementação com êxito da aplicação de funções, siga os passos seguintes para a configurar.

Passo 2 – Configurar a Aplicação de Funções

  1. Aceda ao Portal Azure para obter a configuração da Aplicação de Funções.
  2. Na Aplicação de Funções, selecione o Nome da Aplicação de Funções e selecione Definições –> Configuração ou Variáveis de ambiente.
  3. No separador Definições da aplicação, selecione + Nova definição da aplicação.
  4. Adicione cada uma das seguintes definições de aplicação individualmente, com os respetivos valores de cadeia (sensíveis às maiúsculas e minúsculas): RESOURCE_ID IPINFO_TOKEN TENANT_ID CLIENT_ID CLIENT_SECRET RETENTION_IN_DAYS TOTAL_RETENTION_IN_DAYS LOCALIZAÇÃO DA AGENDA
  5. Assim que todas as definições da aplicação tiverem sido introduzidas, clique em Guardar.




Conector de Dados IPinfo WHOIS NET

Suportado por:IPinfo

Este conector de dados IPinfo instala uma aplicação de Funções do Azure para transferir WHOIS_NET conjuntos de dados e inseri-los numa tabela de registo personalizada no Microsoft Sentinel

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
Ipinfo_WHOIS_NET_CL Não Não

Suporte de regras de recolha de dados: Não suportado atualmente

Pré-requisitos:

  • Permissões Microsoft.Web/sites: são necessárias permissões de leitura e escrita para Azure Functions para criar uma Aplicação de Funções. Para obter mais informações, consulte Azure Functions.
  • Token da API IPinfo: obtenha o token da API IPinfo aqui.

Instruções de Configuração:

1. Obter token de API

Obtenha o token da API IPinfo aqui.

2. No inquilino Azure AD, crie uma aplicação do Azure Active Directory (AAD)

No inquilino Azure AD, crie uma aplicação Azure Active Directory (AAD) e adquira o ID de Inquilino, o ID de Cliente e o Segredo do Cliente: Utilize esta Ligação.

3. Atribua à aplicação do AAD a Função de Contribuidor Microsoft Sentinel.

Atribua a aplicação do AAD que acabou de criar ao Contribuidor (Funções de administrador com privilégios) e ao Editor de Métricas de Monitorização (funções de função de trabalho) no mesmo "Grupo de Recursos" que utiliza para "Área de Trabalho do Log Analytic" no qual "Microsoft Sentinel" é adicionado: Utilize esta Ligação.

4. Obter o ID do Recurso da Área de Trabalho

Utilize o painel Área de Trabalho do Log Analytic –> Propriedades com o valor da propriedade "ID do Recurso". Este é um resourceId completamente qualificado que está no formato "/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}"

5. Implementar a Função Azure

Utilize esta opção para a implementação automatizada do conector de dados IPinfo com um Tempate do ARM.

  1. Clique no botão Implementar para Azure abaixo.

    aka.ms

  2. Selecione a Subscrição, o Grupo de Recursos e a Localização preferenciais.

  3. Introduza o RESOURCE_ID, IPINFO_TOKEN, TENANT_ID, CLIENT_ID, CLIENT_SECRET.

Implementação Manual de Azure Functions

Utilize as seguintes instruções passo a passo para implementar manualmente o conector de dados IPinfo com Azure Functions (Implementação através de Visual Studio Code).

Passo 1 – Implementar uma Aplicação de Funções

  1. Transfira o ficheiro Azure Function App. Extraia o arquivo para o seu computador de desenvolvimento local Azure Function App.
  2. Crie a Aplicação de Funções com as Funções de Alojamento Premium ou o plano do Serviço de Aplicações através da opção avançada com o VSCode.
  3. Siga as instruções de implementação manual da aplicação de funções para implementar a aplicação Azure Functions com o VSCode.
  4. Após a implementação com êxito da aplicação de funções, siga os passos seguintes para a configurar.

Passo 2 – Configurar a Aplicação de Funções

  1. Aceda ao Portal Azure para obter a configuração da Aplicação de Funções.
  2. Na Aplicação de Funções, selecione o Nome da Aplicação de Funções e selecione Definições –> Configuração ou Variáveis de ambiente.
  3. No separador Definições da aplicação, selecione + Nova definição da aplicação.
  4. Adicione cada uma das seguintes definições de aplicação individualmente, com os respetivos valores de cadeia (sensíveis às maiúsculas e minúsculas): RESOURCE_ID IPINFO_TOKEN TENANT_ID CLIENT_ID CLIENT_SECRET RETENTION_IN_DAYS TOTAL_RETENTION_IN_DAYS LOCALIZAÇÃO DA AGENDA
  5. Assim que todas as definições da aplicação tiverem sido introduzidas, clique em Guardar.




IPinfo WHOIS ORG Data Connector

Suportado por:IPinfo

Este conector de dados IPinfo instala uma aplicação de Funções do Azure para transferir WHOIS_ORG conjuntos de dados e inseri-los numa tabela de registo personalizada no Microsoft Sentinel

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
Ipinfo_WHOIS_ORG_CL Não Não

Suporte de regras de recolha de dados: Não suportado atualmente

Pré-requisitos:

  • Permissões Microsoft.Web/sites: são necessárias permissões de leitura e escrita para Azure Functions para criar uma Aplicação de Funções. Para obter mais informações, consulte Azure Functions.
  • Token da API IPinfo: obtenha o token da API IPinfo aqui.

Instruções de Configuração:

1. Obter token de API

Obtenha o token da API IPinfo aqui.

2. No inquilino Azure AD, crie uma aplicação do Azure Active Directory (AAD)

No inquilino Azure AD, crie uma aplicação Azure Active Directory (AAD) e adquira o ID de Inquilino, o ID de Cliente e o Segredo do Cliente: Utilize esta Ligação.

3. Atribua à aplicação do AAD a Função de Contribuidor Microsoft Sentinel.

Atribua a aplicação do AAD que acabou de criar ao Contribuidor (Funções de administrador com privilégios) e ao Editor de Métricas de Monitorização (funções de função de trabalho) no mesmo "Grupo de Recursos" que utiliza para "Área de Trabalho do Log Analytic" no qual "Microsoft Sentinel" é adicionado: Utilize esta Ligação.

4. Obter o ID do Recurso da Área de Trabalho

Utilize o painel Área de Trabalho do Log Analytic –> Propriedades com o valor da propriedade "ID do Recurso". Este é um resourceId completamente qualificado que está no formato "/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}"

5. Implementar a Função Azure

Utilize esta opção para a implementação automatizada do conector de dados IPinfo com um Tempate do ARM.

  1. Clique no botão Implementar para Azure abaixo.

    aka.ms

  2. Selecione a Subscrição, o Grupo de Recursos e a Localização preferenciais.

  3. Introduza o RESOURCE_ID, IPINFO_TOKEN, TENANT_ID, CLIENT_ID, CLIENT_SECRET.

Implementação Manual de Azure Functions

Utilize as seguintes instruções passo a passo para implementar manualmente o conector de dados IPinfo com Azure Functions (Implementação através de Visual Studio Code).

Passo 1 – Implementar uma Aplicação de Funções

  1. Transfira o ficheiro Azure Function App. Extraia o arquivo para o seu computador de desenvolvimento local Azure Function App.
  2. Crie a Aplicação de Funções com as Funções de Alojamento Premium ou o plano do Serviço de Aplicações através da opção avançada com o VSCode.
  3. Siga as instruções de implementação manual da aplicação de funções para implementar a aplicação Azure Functions com o VSCode.
  4. Após a implementação com êxito da aplicação de funções, siga os passos seguintes para a configurar.

Passo 2 – Configurar a Aplicação de Funções

  1. Aceda ao Portal Azure para obter a configuração da Aplicação de Funções.
  2. Na Aplicação de Funções, selecione o Nome da Aplicação de Funções e selecione Definições –> Configuração ou Variáveis de ambiente.
  3. No separador Definições da aplicação, selecione + Nova definição da aplicação.
  4. Adicione cada uma das seguintes definições de aplicação individualmente, com os respetivos valores de cadeia (sensíveis às maiúsculas e minúsculas): RESOURCE_ID IPINFO_TOKEN TENANT_ID CLIENT_ID CLIENT_SECRET RETENTION_IN_DAYS TOTAL_RETENTION_IN_DAYS LOCALIZAÇÃO DA AGENDA
  5. Assim que todas as definições da aplicação tiverem sido introduzidas, clique em Guardar.




Conector de Dados IPinfo WHOIS POC

Suportado por:IPinfo

Este conector de dados IPinfo instala uma aplicação de Funções do Azure para transferir WHOIS_POC conjuntos de dados e inseri-los numa tabela de registos personalizada no Microsoft Sentinel

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
Ipinfo_WHOIS_POC_CL Não Não

Suporte de regras de recolha de dados: Não suportado atualmente

Pré-requisitos:

  • Permissões Microsoft.Web/sites: são necessárias permissões de leitura e escrita para Azure Functions para criar uma Aplicação de Funções. Para obter mais informações, consulte Azure Functions.
  • Token da API IPinfo: obtenha o token da API IPinfo aqui.

Instruções de Configuração:

1. Obter token de API

Obtenha o token da API IPinfo aqui.

2. No inquilino Azure AD, crie uma aplicação do Azure Active Directory (AAD)

No inquilino Azure AD, crie uma aplicação Azure Active Directory (AAD) e adquira o ID de Inquilino, o ID de Cliente e o Segredo do Cliente: Utilize esta Ligação.

3. Atribua à aplicação do AAD a Função de Contribuidor Microsoft Sentinel.

Atribua a aplicação do AAD que acabou de criar ao Contribuidor (Funções de administrador com privilégios) e ao Editor de Métricas de Monitorização (funções de função de trabalho) no mesmo "Grupo de Recursos" que utiliza para "Área de Trabalho do Log Analytic" no qual "Microsoft Sentinel" é adicionado: Utilize esta Ligação.

4. Obter o ID do Recurso da Área de Trabalho

Utilize o painel Área de Trabalho do Log Analytic –> Propriedades com o valor da propriedade "ID do Recurso". Este é um resourceId completamente qualificado que está no formato "/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}"

5. Implementar a Função Azure

Utilize esta opção para a implementação automatizada do conector de dados IPinfo com um Tempate do ARM.

  1. Clique no botão Implementar para Azure abaixo.

    aka.ms

  2. Selecione a Subscrição, o Grupo de Recursos e a Localização preferenciais.

  3. Introduza o RESOURCE_ID, IPINFO_TOKEN, TENANT_ID, CLIENT_ID, CLIENT_SECRET.

Implementação Manual de Azure Functions

Utilize as seguintes instruções passo a passo para implementar manualmente o conector de dados IPinfo com Azure Functions (Implementação através de Visual Studio Code).

Passo 1 – Implementar uma Aplicação de Funções

  1. Transfira o ficheiro Azure Function App. Extraia o arquivo para o seu computador de desenvolvimento local Azure Function App.
  2. Crie a Aplicação de Funções com as Funções de Alojamento Premium ou o plano do Serviço de Aplicações através da opção avançada com o VSCode.
  3. Siga as instruções de implementação manual da aplicação de funções para implementar a aplicação Azure Functions com o VSCode.
  4. Após a implementação com êxito da aplicação de funções, siga os passos seguintes para a configurar.

Passo 2 – Configurar a Aplicação de Funções

  1. Aceda ao Portal Azure para obter a configuração da Aplicação de Funções.
  2. Na Aplicação de Funções, selecione o Nome da Aplicação de Funções e selecione Definições –> Configuração ou Variáveis de ambiente.
  3. No separador Definições da aplicação, selecione + Nova definição da aplicação.
  4. Adicione cada uma das seguintes definições de aplicação individualmente, com os respetivos valores de cadeia (sensíveis às maiúsculas e minúsculas): RESOURCE_ID IPINFO_TOKEN TENANT_ID CLIENT_ID CLIENT_SECRET RETENTION_IN_DAYS TOTAL_RETENTION_IN_DAYS LOCALIZAÇÃO DA AGENDA
  5. Assim que todas as definições da aplicação tiverem sido introduzidas, clique em Guardar.




Island Enterprise Browser V2

Suportado por:Island

O Conector de Dados V2 do Island Enterprise Browser permite-lhe ingerir eventos de utilizador, eventos de administrador e eventos do sistema, tudo num único conector.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
Island_UserEvents_V2_CL Não Não

Suporte de regras de recolha de dados: Não suportado atualmente

Pré-requisitos:

  • Chave de API da Ilha: é necessária uma chave de API islandesa. Gere a Chave de API através da Consola de Gestão de Ilhas. Para obter mais instruções, veja a documentação oficial da Ilha.

Instruções de Configuração:

Ligar a Ilha ao Microsoft Sentinel

O URL da API e a Chave de API estão disponíveis através da Consola de Gestão de Ilhas. Para obter mais instruções, veja a documentação oficial da Ilha.

  • URL da API: (URL da API)
  • Chave de API: (Chave)
  • Ativar/Desativar Ligação




Conector Push do Jamf Protect

Suportado por:Jamf Software, LLC

O conector Jamf Protect fornece a capacidade de ler dados de eventos não processados do Jamf Protect no Microsoft Sentinel.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
jamfprotecttelemetryv2_CL Sim Sim
jamfprotectunifiedlogs_CL Sim Sim
jamfprotectalerts_CL Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Pré-requisitos:

  • Microsoft Entra: permissão para criar um registo de aplicação no Microsoft Entra ID. Normalmente, requer Entra função de Programador de Aplicações de ID ou superior.
  • Microsoft Azure: Permissão para atribuir a função de Editor de Métricas de Monitorização na regra de recolha de dados (DCR). Normalmente, requer Azure função de Proprietário do RBAC ou Administrador de Acesso de Utilizador

Instruções de Configuração:

1. Criar Recursos arm e Fornecer as Permissões Necessárias

Este conector lê os dados das tabelas que o Jamf Protect utiliza numa Área de Trabalho do Microsoft Analytics, se a opção de reencaminhamento de dados estiver ativada no Jamf Protect, os dados de eventos não processados são enviados para a API de Ingestão de Microsoft Sentinel.

A Configuração Automatizada e a Ingestão de Dados Seguras com Entra Aplicação Clicar em "Implementar" acionará a criação de tabelas do Log Analytics e uma Regra de Recolha de Dados (DCR). Em seguida, criará uma aplicação Entra, ligará o DCR à mesma e definirá o segredo introduzido na aplicação. Esta configuração permite que os dados sejam enviados de forma segura para o DCR com um token de Entra.

2. Envie os registos para a área de trabalho

Utilize os seguintes parâmetros para configurar o computador para enviar os registos para a área de trabalho.

  • ID do Inquilino (ID do Diretório): <valor variável fornecido no momento da instalação>
  • Entra ID da Aplicação de Registo de Aplicações: <valor variável fornecido no momento da instalação>
  • Entra Segredo do Registo de Aplicações: <valor variável fornecido no momento da instalação>
  • Uri do Ponto Final da Recolha de Dados: <valor variável fornecido no momento da instalação>
  • ID Imutável da Regra de Recolha de Dados: <valor variável fornecido no momento da instalação>
  • Unified Logs Stream Name: <variable value provided at install time>
  • Telemetria Stream Nome: <valor variável fornecido no momento da instalação>
  • Alertas Stream Nome: <valor variável fornecido no momento da instalação>




JoeSandboxThreatIntelligence (com Azure Functions)

Suportado por:Stefan Bühlmann

O conector JoeSandboxThreatIntelligence gera e alimenta automaticamente informações sobre ameaças para todas as submissões ao JoeSandbox, melhorando a deteção de ameaças e a resposta a incidentes no Sentinel. Esta integração totalmente integrada permite que as equipas resolvam proativamente ameaças emergentes.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
ThreatIntelligenceIndicator Sim Não

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Pré-requisitos:

  • subscrição do Azure: Azure Subscrição com função de proprietário é necessária para registar uma aplicação no azure active directory() e atribuir a função de contribuidor à aplicação no grupo de recursos.
  • Permissões Microsoft.Web/sites: são necessárias permissões de leitura e escrita para Azure Functions para criar uma Aplicação de Funções. Para obter mais informações, consulte Azure Functions.
  • Credenciais/permissões da API REST: a Chave de API JoeSandbox é necessária.

Instruções de Configuração:

NOTA: Este conector utiliza Azure Functions para ligar à API JoeSandbox para solicitar IOCs de Ameaças do JoeSandbox para Microsoft Sentinel. Isto pode resultar em custos adicionais para a ingestão de dados e para armazenar dados em custos de Armazenamento de Blobs do Azure. Consulte a página de preços do Azure Functions e Armazenamento de Blobs do Azure página de preços para obter detalhes.

(Passo Opcional) Armazene de forma segura a área de trabalho e as chaves ou tokens de autorização da API em Azure Key Vault. Azure Key Vault fornece um mecanismo seguro para armazenar e obter valores de chave. Siga estas instruções para utilizar Azure Key Vault com uma Aplicação de Funções Azure.

  • ID da área de trabalho: <valor variável fornecido no momento da instalação>
  • Chave Primária: <valor variável fornecido no momento da instalação>

Opção 1 – Modelo de Azure Resource Manager (ARM) para o Plano de Consumo Flexível

Utilize este método para a implementação automatizada do conector de dados com um Modelo do ARM.

  1. Clique no botão Implementar para Azure abaixo.

    aka.ms

  2. Selecione a Subscrição, o Grupo de Recursos e a Localização preferenciais.

  3. Introduza o ID da Aplicação, o ID do Inquilino, o Segredo do Cliente, a Chave de API JoeSandbox, a Data de Obtenção Inicial do JoeSandbox, o TimeInterval e a implementação.

  4. Marque a caixa de verificação etiquetada Concordo com os termos e condições indicados acima.

  5. Clique em Comprar para implementar.

Opção 2 – Modelo do Azure Resource Manager (ARM) para o Plano Premium

Utilize este método para a implementação automatizada do conector de dados com um Modelo do ARM.

  1. Clique no botão Implementar para Azure abaixo.

    aka.ms

  2. Selecione a Subscrição, o Grupo de Recursos e a Localização preferenciais.

  3. Introduza o ID da Aplicação, o ID do Inquilino, o Segredo do Cliente, a Chave de API JoeSandbox, a Data de Obtenção Inicial do JoeSandbox, o TimeInterval e a implementação.

  4. Marque a caixa de verificação etiquetada Concordo com os termos e condições indicados acima.

  5. Clique em Comprar para implementar.




Conector Push de Segurança do Guardião

Suportada por:Keeper Security

O conector Keeper Security fornece a capacidade de ler dados de eventos não processados do Keeper Security no Microsoft Sentinel.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
KeeperSecurityEventNewLogs_CL Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Pré-requisitos:

  • Microsoft Entra: permissão para criar um registo de aplicação no Microsoft Entra ID. Normalmente, requer Entra função de Programador de Aplicações de ID ou superior.
  • Microsoft Azure: Permissão para atribuir a função de Editor de Métricas de Monitorização na regra de recolha de dados (DCR). Normalmente, requer Azure função de Proprietário do RBAC ou Administrador de Acesso de Utilizador

Instruções de Configuração:

1. Criar Recursos arm e Fornecer as Permissões Necessárias

Este conector lê os dados das tabelas que a Segurança do Guardião utiliza numa Área de Trabalho do Microsoft Analytics, se a opção de reencaminhamento de dados estiver ativada na Segurança do Guardião, os dados de eventos não processados são enviados para a API de Ingestão de Microsoft Sentinel.

A Configuração Automatizada e a Ingestão de Dados Seguras com Entra Aplicação Clicar em "Implementar" acionará a criação de tabelas do Log Analytics e uma Regra de Recolha de Dados (DCR). Em seguida, criará uma aplicação Entra, ligará o DCR à mesma e definirá o segredo introduzido na aplicação. Esta configuração permite que os dados sejam enviados de forma segura para o DCR com um token de Entra.

2. Envie os registos para a área de trabalho

Utilize os seguintes parâmetros para configurar o computador para enviar os registos para a área de trabalho.

  • ID do Inquilino (ID do Diretório): <valor variável fornecido no momento da instalação>
  • Entra ID da Aplicação de Registo de Aplicações: <valor variável fornecido no momento da instalação>
  • Entra Segredo do Registo de Aplicações: <valor variável fornecido no momento da instalação>
  • Uri do Ponto Final da Recolha de Dados: <valor variável fornecido no momento da instalação>
  • ID Imutável da Regra de Recolha de Dados: <valor variável fornecido no momento da instalação>
  • Registos de Eventos Stream Nome: <valor variável fornecido no momento da instalação>

3. Atualizar o Guardião Administração Consola

Configure a Consola de Administração do Guardião com os detalhes de ligação Azure para permitir o reencaminhamento de dados para Microsoft Sentinel.

Configurar registos do monitor do Azure na Consola de Administração do Guardião

Na Consola de Administração do Guardião, inicie sessão como Administrador do Guardião. Em seguida, aceda a Relatórios & Alertas e selecione Azure Monitorizar Registos.

Forneça as seguintes informações do Passo 2 acima na Consola do Administração:

  • Azure ID do Inquilino: pode encontrá-lo na área "Subscrições" do Azure.
  • ID da aplicação (cliente): está localizado no ecrã de descrição geral do Registo de Aplicações (KeeperLogging)
  • Valor do Segredo do Cliente: este é o Valor do Segredo do Cliente dos segredos de registo da aplicação.
  • URL do ponto final: este é um URL que é criado no seguinte formato específico: https://<collection_url>/dataCollectionRules/<dcr_id>/streams/<table>?api-version=2023-01-01

Para montar o URL do Ponto Final:

  • <URL> da Coleção Isto vem do Passo 2 acima
  • < >DCR_ID Da Regra do Recoletor de Dados, copie o valor "ID Imutável", por exemplo,dcr-xxxxxxx
  • Este é o nome da tabela criado por Azure, por exemplo,Custom-KeeperSecurityEventNewLogs

    Exemplo: https://<Collection_URL>/dataCollectionRules/<DCR_ID>/streams/Custom-KeeperSecurityEventNewLogs?api-version=2023-01-01




    LastPass Enterprise - Relatórios (CcF de Consulta)

    Suportado por:The Collective Consulting

    O conector LastPass Enterprise fornece a capacidade de registos de relatórios LastPass (auditoria) em Microsoft Sentinel. O conector fornece visibilidade sobre inícios de sessão e atividade no LastPass (como ler e remover palavras-passe).

    Tabelas do Log Analytics:

    Tabela Suporte dcr Ingestão apenas de lagos
    LastPassNativePoller_CL Sim Sim

    Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

    Pré-requisitos:

    • Chave de API e CID do LastPass: é necessária uma chave de API LastPass e CID. Para obter mais informações, veja API LastPass.

    Instruções de Configuração:

    Ligar o LastPass Enterprise ao Microsoft Sentinel

    Indique a Chave de API de Aprovisionamento do LastPass.




Conector de Deteção de Ameaças para Dispositivos Móveis do Lookout (através do Codeless Connector Framework) (Pré-visualização)

Suportado por:Lookout

O conector de dados de Deteção de Ameaças para Dispositivos Móveis do Lookout fornece a capacidade de ingerir eventos relacionados com riscos de segurança móvel para Microsoft Sentinel através da API de Risco Móvel. Veja a documentação da API para obter mais informações. Este conector ajuda-o a examinar potenciais riscos de segurança detetados em dispositivos móveis.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
LookoutMtdV2_CL Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Instruções de Configuração:

Ligar o conector lookout Mobile Threat Defense ao Microsoft Sentinel

Antes de ligar ao Lookout, certifique-se de que os seguintes pré-requisitos estão concluídos.

  1. A ApiKey é necessária para a API de Deteção de Ameaças para Dispositivos Móveis. Veja a documentação para saber mais sobre a API. Verifique todos os requisitos e siga as instruções para obter credenciais.
  • Chave de API: (Introduza a chave de API )
  • Ativar/Desativar Ligação




IOCs luminosos e Credenciais Vazadas (com Azure Functions)

Suportado por:Cognyte Luminar

Os IOCs Luminar e o conector De Credenciais Vazadas permitem a integração de dados do COI baseados em informações e registos vazados relacionados com o cliente identificados pelo Luminar.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
ThreatIntelligenceIndicator Sim Não

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Pré-requisitos:

  • subscrição do Azure: Azure Subscrição com função de proprietário é necessária para registar uma aplicação no azure active directory() e atribuir a função de contribuidor à aplicação no grupo de recursos.
  • Permissões Microsoft.Web/sites: são necessárias permissões de leitura e escrita para Azure Functions para criar uma Aplicação de Funções. Para obter mais informações, consulte Azure Functions.
  • Credenciais/permissões da API REST: O ID de Cliente Luminar, o Segredo do Cliente Luminar e o ID da Conta Luminar são necessários.

Instruções de Configuração:

NOTA: Este conector utiliza Azure Functions para ligar à API De Luminar cognyte para solicitar IOCs luminosos e Credenciais Vazadas para Microsoft Sentinel. Isto pode resultar em custos adicionais para a ingestão de dados e para armazenar dados em custos de Armazenamento de Blobs do Azure. Consulte a página de preços do Azure Functions e Armazenamento de Blobs do Azure página de preços para obter detalhes.

(Passo Opcional) Armazene de forma segura a área de trabalho e as chaves ou tokens de autorização da API em Azure Key Vault. Azure Key Vault fornece um mecanismo seguro para armazenar e obter valores de chave. Siga estas instruções para utilizar Azure Key Vault com uma Aplicação de Funções Azure.

  • ID da área de trabalho: <valor variável fornecido no momento da instalação>
  • Chave Primária: <valor variável fornecido no momento da instalação>

Opção 1 - Modelo de Azure Resource Manager (ARM)

Utilize este método para a implementação automatizada do conector de dados com um Modelo do ARM.

  1. Clique no botão Implementar para Azure abaixo.

    aka.ms

  2. Selecione a Subscrição, o Grupo de Recursos e a Localização preferenciais.

  3. Introduza o ID da Aplicação, o ID do Inquilino, o Segredo do Cliente, o ID de Cliente da API do Luminar, o ID da Conta da API do Luminar, o Segredo do Cliente, o Limite, o TimeInterval e a implementação.

  4. Marque a caixa de verificação etiquetada Concordo com os termos e condições indicados acima.

  5. Clique em Comprar para implementar.

Opção 2 – Implementação Manual de Azure Functions

Utilize as seguintes instruções passo a passo para implementar manualmente o conector de dados Cognyte Luminar com Azure Functions (Implementação através de Visual Studio Code).

  1. Implementar uma Aplicação de Funções

NOTA: terá de preparar o código VS para Azure desenvolvimento de funções.

  1. Transfira o ficheiro Azure Function App. Extraia o arquivo para o seu computador de desenvolvimento local.

  2. Inicie o VS Code. Selecione Ficheiro no menu principal e selecione Abrir Pasta.

  3. Selecione a pasta de nível superior a partir dos ficheiros extraídos.

  4. Selecione o ícone de Azure na Barra de atividade e, em seguida, na área Azure: Funções, selecione o botão Implementar na aplicação de funções. Se ainda não tiver sessão iniciada, selecione o ícone de Azure na Barra de atividade e, em seguida, na área Azure: Funções, selecione Iniciar sessão para Azure Se já tiver sessão iniciada, avance para o passo seguinte.

  5. Indique as seguintes informações nos pedidos:

    a. Selecionar pasta: Escolha uma pasta a partir da área de trabalho ou navegue para uma que contenha a sua aplicação de funções.

    b. Selecione Subscrição: Escolha a subscrição a utilizar.

    c. Selecione Criar nova Aplicação de Funções no Azure (não escolha a opção Avançadas)

    d. Introduza um nome globalmente exclusivo para a aplicação de funções: Escreva um nome válido num caminho de URL. O nome que escrever é validado para se certificar de que é exclusivo no Azure Functions. (por exemplo, CognyteLuminarXXX).

    e. Selecione um runtime: Selecione Python 3.11.

    f. Selecione uma localização para novos recursos. Para um melhor desempenho e custos mais baixos, escolha a mesma região onde se encontra o Microsoft Sentinel.

  6. A implementação será iniciada. É apresentada uma notificação após a criação da aplicação de funções e a aplicação do pacote de implementação.

  7. Aceda ao Portal Azure para obter a configuração da Aplicação de Funções.

  8. Configurar a Aplicação de Funções

  9. Na Aplicação de Funções, selecione o Nome da Aplicação de Funções e selecione Configuração.

  10. No separador Definições da aplicação, selecione + Nova definição da aplicação.

  11. Adicione cada uma das seguintes definições de aplicação individualmente, com os respetivos valores de cadeia (sensíveis às maiúsculas e minúsculas): ID do Inquilino do ID da Aplicação ID do Cliente Da API Luminar ID da API Luminar API TempoInterval - Utilize logAnalyticsUri para substituir o ponto final da API de análise de registos para a cloud dedicada. Por exemplo, para a cloud pública, deixe o valor vazio; para Azure ambiente de cloud GovUS, especifique o valor no seguinte formato:https://<CustomerId>.ods.opinsights.azure.us

  12. Assim que todas as definições da aplicação tiverem sido introduzidas, clique em Guardar.




MailGuard 365

Suportado por:MailGuard 365

MailGuard 365 Enhanced Email Security para Microsoft 365. Exclusivo do microsoft marketplace, o MailGuard 365 está integrado na segurança do Microsoft 365 (incl. Defender) para proteção avançada contra ameaças avançadas de e-mail, como phishing, ransomware e ataques BEC sofisticados.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
MailGuard365_Threats_CL Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Instruções de Configuração:

Configurar e ligar o MailGuard 365

  1. Na Consola do MailGuard 365, clique em Definições na barra de navegação.
  2. Clique no separador Integrações .
  3. Clique no Microsoft Sentinel Ativar.
  4. Introduza o ID da área de trabalho e a chave primária nos campos abaixo e clique em Concluir.
  5. Para obter instruções adicionais, contacte o suporte do MailGuard 365.
  • ID da área de trabalho: <valor variável fornecido no momento da instalação>
  • Chave Primária: <valor variável fornecido no momento da instalação>




MailRisk por Prática Segura

Suportado por:Prática Segura

O conector MailRisk by Secure Practice permite-lhe ingerir dados de informações sobre ameaças por e-mail da API MailRisk para Microsoft Sentinel. Este conector fornece visibilidade sobre e-mails comunicados, avaliações de riscos e eventos de segurança relacionados com ameaças de e-mail.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
MailRiskEventEmails_CL Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Pré-requisitos:

  • Credenciais da API: o par de chaves da API de Prática Segura também é necessário, que são criados nas definições no portal de administração. Gere um novo par de chaves com a descrição Microsoft Sentinel.

Instruções de Configuração:

1. Obter Credenciais da API de Prática Segura

Inicie sessão na sua conta de Prática Segura e gere uma Chave de API e um Segredo da API, caso ainda não o tenha feito.

2. Ligar à API MailRisk

Introduza as credenciais da API de Prática Segura abaixo. As credenciais serão armazenadas em segurança e utilizadas para autenticar pedidos de API.

  • Chave de API: (Introduza a Chave de API de Prática Segura)
  • Segredo da API: (Introduza o Segredo da API de Prática Segura)
  • Ativar/Desativar Ligação




meshStack Event Logs

Suportado por:meshcloud GmbH

O conector meshStack Event Logs fornece a capacidade de ingerir eventos de plataforma meshStack em Microsoft Sentinel. Ao ligar registos de eventos meshStack ao Microsoft Sentinel, pode ver estes dados em livros, utilizá-lo para criar alertas personalizados e melhorar o processo de investigação para monitorização de conformidade, auditoria e governação de plataformas na cloud.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
meshStackEventLogs_CL Não Não

Suporte de regras de recolha de dados: Não suportado atualmente

Pré-requisitos:

  • meshStack Chave de API OAuth2: é necessária uma Chave de API meshStack válida com a permissão "Administração: Listar Registos de Eventos em qualquer Área de Trabalho". Crie a Chave de API no Painel de Administração meshStack em Chaves de API Controle de Acesso>. A Chave de API fornece credenciais OAuth2 (ID da Chave como client_id e Segredo da Chave como client_secret) para autenticação. Nota: a Chave de API está vinculada a uma área de trabalho, mas pode aceder a eventos de todas as áreas de trabalho.
  • instância meshStack: acesso a uma instância meshStack com a API de Eventos ativada.

Instruções de Configuração:

Ligar os Registos de Eventos meshStack ao Microsoft Sentinel

Introduza as credenciais de API de instância meshStack e OAuth2 a partir da Chave de API. O formato do URL da API deve ser: https://your-meshstack-instance.io. Crie uma Chave de API no meshStack (Painel > Administração Controle de Acesso > Chaves de API) com a permissão "Administração: Listar Registos de Eventos em qualquer Área de Trabalho". A Chave de API fornece um ID de Chave (client_id) e Um Segredo da Chave (client_secret) para autenticação OAuth2.

  • URL da API meshStack: (https://your-meshstack-instance.io)
  • ID de Cliente (ID da Chave): (Introduza o ID da Chave a partir da Chave de API)
  • Segredo do Cliente (Segredo da Chave): (Introduza o Segredo da Chave da Chave da Chave de API)
  • Ativar/Desativar Ligação




Microsoft 365 (anteriormente, Office 365)

Suportado por:Microsoft Corporation

O conector de registo de atividades do Microsoft 365 (anteriormente Office 365) fornece informações sobre as atividades de utilizador em curso. Obterá detalhes de operações como transferências de ficheiros, pedidos de acesso enviados, alterações a eventos de grupo, caixa de correio de conjunto e detalhes do utilizador que realizou as ações. Ao ligar os registos do Microsoft 365 ao Microsoft Sentinel pode utilizar estes dados para ver dashboards, criar alertas personalizados e melhorar o processo de investigação. Para obter mais informações, veja a documentação do Microsoft Sentinel.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
OfficeActivity Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho


Gestão de Riscos Internos do Microsoft 365

Suportado por:Microsoft Corporation

A Gestão de Riscos Internos do Microsoft 365 é uma solução de conformidade no Microsoft 365 que ajuda a minimizar os riscos internos ao permitir-lhe detetar, investigar e agir sobre atividades maliciosas e inadvertidas na sua organização. Os analistas de risco em sua organização podem executar rapidamente as ações apropriadas para garantir que os usuários estejam em conformidade com os padrões de conformidade da sua organização.

As políticas de risco interno permitem-lhe:

  • defina os tipos de riscos que pretende identificar e detetar na sua organização.
  • decidir quais as ações a tomar em resposta, incluindo a escalada de casos para o Microsoft Advanced eDiscovery, se necessário.

Esta solução produz alertas que podem ser vistos pelos clientes do Office na solução Gestão de Riscos Internos no Centro de Conformidade do Microsoft 365. Saiba mais sobre a Gestão de Riscos Internos.

Estes alertas podem ser importados para Microsoft Sentinel com este conector, permitindo-lhe ver, investigar e responder aos mesmos num contexto de ameaça organizacional mais amplo. Para obter mais informações, veja a documentação do Microsoft Sentinel.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
SecurityAlert Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho


Registos de Eventos de Segurança dos Controladores de Domínio do Microsoft Active-Directory

Suportado por:Comunidade

[Opção 3 & 4] - Utilizar o Agente do Azure Monitor - pode transmitir em fluxo uma parte ou todos os registos de Eventos de Segurança de Controladores de Domínio a partir dos computadores Windows ligados à área de trabalho Microsoft Sentinel com o agente do Windows. Esta ligação permite-lhe criar alertas personalizados e melhorar a investigação.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
SecurityEvent Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Pré-requisitos:

  • Azure o Log Analytics será preterido, para recolher dados de VMs não Azure, recomenda-se Azure Arc. Saiba Mais
  • Documentação detalhada: >NOTA: pode encontrar documentação detalhada sobre o procedimento de instalação e a utilização aqui

Instruções de Configuração:

NOTA: Esta solução baseia-se em opções. Isto permite-lhe escolher que dados serão ingeridos, uma vez que algumas opções podem gerar um volume de dados muito elevado. Consoante o que pretende recolher, controle nos seus Livros, Regras de Análise, Capacidades de investigação, irá escolher as opções que irá implementar. Cada opção é independente para uma das outras. Para saber mais sobre cada opção: wiki "Segurança do Microsoft Exchange"

Este Conector de Dados é a opção 3 e 4 do wiki.

1. Transfira e instale os agentes necessários para recolher registos para Microsoft Sentinel

O tipo de servidores (Exchange Servers, Controladores de Domínio ligados a Servidores Exchange ou todos os Controladores de Domínio) depende da opção que pretende implementar.

Implementar Agentes de Monitorização

Este passo só é necessário se for a primeira vez que integra os seus Exchange Servers/Controladores de Domínio Implementar o Agente do Azure Arc Saiba mais

Registos de segurança dos Controladores de Domínio

Selecione como transmitir em fluxo Registos de segurança de Controladores de Domínio. Se pretender implementar a Opção 3, só tem de selecionar DC no mesmo site que os Exchange Servers. Se quiser implementar a Opção 4, pode selecionar todos os DCs da sua floresta.

[Opção 3] Listar apenas Controladores de Domínio no mesmo site que os Exchange Servers para o próximo passo

Isto limita a quantidade de dados injetados, mas não é possível detetar algum incidente.

[Opção 4] Listar todos os Controladores de Domínio da floresta de Active-Directory para o próximo passo

Isto permite recolher todos os eventos de segurança

Recolha de registos de Eventos de Segurança

Regras de Recolha de Dados – Registos de Eventos de Segurança

Ativar regra de recolha de dados para registos de Eventos de Segurança de Registos de Segurança são recolhidos apenas a partir de agentes do Windows .

  1. Adicione os DCs escolhidos no separador Recursos .
  2. Selecione Nível de registo de segurança

O nível comum é o mínimo necessário. Selecione "Comum" ou "Todos os Eventos de Segurança" na definição de DCR.

  • Install Agent: variable value provided at install time (Agente de Instalação: <valor variável fornecido no momento da instalação)>




Microsoft Copilot

Suportado por:Microsoft

O conector de registos de Microsoft Copilot no Microsoft Sentinel permite a ingestão totalmente integrada de registos de atividades gerados por Copilot do M365 Copilot e Security Copilot em Microsoft Sentinel para deteção avançada de ameaças, investigação e resposta. Recolhe telemetria de serviços de Microsoft Copilot, como dados de utilização e respostas do sistema e ingestões em Microsoft Sentinel, permitindo que as equipas de segurança monitorizem a utilização indevida, detetem anomalias e mantenham a conformidade com as políticas organizacionais.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
CopilotActivity Não Sim

Suporte de regras de recolha de dados: Não suportado atualmente

Pré-requisitos:

  • Permissões de Inquilino: "Administrador de Segurança" ou "Administrador Global" no inquilino da área de trabalho.

Instruções de Configuração:

Ligar Microsoft Copilot registos de auditoria ao Microsoft Sentinel

Este conector utiliza a API de Gestão do Office para obter os seus registos de auditoria Microsoft Copilot. Os registos serão armazenados e processados na área de trabalho Microsoft Sentinel existente. Pode encontrar os dados na tabela CopilotActivity .

  • Ativar/Desativar Ligação




Microsoft Dataverse

Suportado por:Microsoft Corporation

O Microsoft Dataverse é uma plataforma de dados dimensionável e segura que permite às organizações armazenar e gerir dados utilizados por aplicações empresariais. O conector de dados Do Microsoft Dataverse fornece a capacidade de ingerir o Dataverse e Dynamics 365 registos de atividades crm do Auditoria do Microsoft Purview iniciar sessão no Microsoft Sentinel.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
DataverseActivity Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Pré-requisitos:

  • Permissões de Inquilino: "Administrador de Segurança" ou "Administrador Global" no inquilino da área de trabalho.
  • Auditoria do Micorosft Purview: Auditoria do Microsoft Purview (Standard ou Premium) têm de ser ativados.
  • Dataverse de Produção: o registo de atividades está disponível apenas para ambientes de Produção. Outros tipos, como o sandbox, não suportam o registo de atividades.
  • Definições de Auditoria do Dataverse: as definições de auditoria têm de ser configuradas globalmente e ao nível da entidade/tabela. Para obter mais informações, veja Definições de auditoria do Dataverse.

Instruções de Configuração:

Ligar registos de auditoria do Microsoft Dataverse ao Microsoft Sentinel

Este conector utiliza a API de Gestão do Office para obter os seus registos de auditoria do Dataverse. Os registos serão armazenados e processados na área de trabalho Microsoft Sentinel existente. Pode encontrar os dados na tabela DataverseActivity .

  • Ativar/Desativar Ligação




Microsoft Defender para Aplicativos de Nuvem

Suportado por:Microsoft Corporation

Ao ligar-se a Microsoft Defender para Aplicativos de Nuvem irá obter visibilidade sobre as suas aplicações na cloud, obter análises sofisticadas para identificar e combater ciberameaças e controlar o modo de deslocação dos seus dados.

  • Identifique aplicações na nuvem de TI sombra na sua rede.
  • Controlar e limitar o acesso com base nas condições e no contexto de sessão.
  • Utilize políticas incorporadas ou personalizadas para partilha de dados e prevenção de perda de dados.
  • Identifique a utilização de alto risco e obtenha alertas para atividades invulgares do utilizador com a análise comportamental da Microsoft e capacidades de deteção de anomalias, incluindo atividade de ransomware, viagens impossíveis, regras de reencaminhamento de e-mail suspeitas e transferência em massa de ficheiros.
  • Transferência em massa de ficheiros

Implementar agora >

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
SecurityAlert​ Não Não
McasShadowItReporting​ Não Não

Suporte de regras de recolha de dados: Não suportado atualmente


Microsoft Defender para Ponto de Extremidade

Suportado por:Microsoft Corporation

Microsoft Defender para Ponto de Extremidade é uma plataforma de segurança concebida para prevenir, detetar, investigar e responder a ameaças avançadas. A plataforma cria alertas quando são vistos eventos de segurança suspeitos numa organização. Obtenha alertas gerados no Microsoft Defender para Ponto de Extremidade para Microsoft Sentinel para que possa analisar eventos de segurança de forma eficaz. Pode criar regras, criar dashboards e criar manuais de procedimentos para resposta imediata. Para obter mais informações, veja a documentação >do Microsoft Sentinel .

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
SecurityAlert Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho


Microsoft Defender para Identidade

Suportado por:Microsoft Corporation

Ligue Microsoft Defender para Identidade para obter visibilidade sobre os eventos e a análise de utilizadores. Microsoft Defender para Identidade identifica, deteta e ajuda a investigar ameaças avançadas, identidades comprometidas e ações internas maliciosas direcionadas para a sua organização. Microsoft Defender para Identidade permite que analistas secOp e profissionais de segurança que lutam para detetar ataques avançados em ambientes híbridos:

  • Monitorizar utilizadores, comportamentos de entidades e atividades com análises baseadas na aprendizagem
  • Proteger as identidades e credenciais do usuário armazenadas no Active Directory.
  • Identificar e investigar as atividades suspeitas de usuários e ataques avançados na cadeia de extermínio.
  • Fornecer informações claras sobre incidentes em uma linha do tempo simples para uma triagem rápida.

Experimente agora >

Implementar agora >

Para obter mais informações, veja a documentação >do Microsoft Sentinel .

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
SecurityAlert Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho


Microsoft Defender para IoT

Suportado por:Microsoft Corporation

Obtenha informações sobre a sua segurança de IoT ao ligar Microsoft Defender para alertas de IoT a Microsoft Sentinel. Pode obter métricas e dados de alertas inativas, incluindo tendências de alertas, alertas principais e discriminação de alertas por gravidade. Também pode obter informações sobre as recomendações fornecidas para os seus hubs IoT, incluindo recomendações e recomendações principais por gravidade. Para obter mais informações, veja a documentação do Microsoft Sentinel.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
SecurityAlert Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho


Microsoft Defender para Office 365 (Pré-visualização)

Suportado por:Microsoft Corporation

Microsoft Defender para Office 365 protege a sua organização contra ameaças maliciosas colocadas por mensagens de e-mail, ligações (URLs) e ferramentas de colaboração. Ao ingerir Microsoft Defender para Office 365 alertas em Microsoft Sentinel, pode incorporar informações sobre ameaças baseadas no e-mail e no URL na sua análise de risco mais ampla e criar cenários de resposta em conformidade.

Serão importados os seguintes tipos de alertas:

  • Foi detetado um clique de URL potencialmente malicioso
  • Mensagens de email contendo malware removido após a entrega
  • Mensagens de email contendo URLs de phishing removidas após a entrega
  • Email relatado pelo usuário como malware ou pishing
  • Foram detetados padrões de envio de e-mail suspeitos
  • Utilizador impedido de enviar e-mails

Estes alertas podem ser vistos pelos clientes do Office no ** Centro de Segurança e Conformidade do Office**.

Para obter mais informações, veja a documentação do Microsoft Sentinel.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
SecurityAlert Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho


Informações sobre Ameaças do Microsoft Defender

Suportado por:Microsoft Corporation

Microsoft Sentinel fornece-lhe a capacidade de importar informações sobre ameaças geradas pela Microsoft para ativar a monitorização, alertas e investigação. Utilize este conector de dados para importar Indicadores de Comprometimento (IOCs) de Informações sobre Ameaças do Microsoft Defender (MDTI) para Microsoft Sentinel. Os indicadores de ameaças podem incluir endereços IP, domínios, URLs e hashes de ficheiros, etc.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
ThreatIntelligenceIndicator Sim Não

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho


Microsoft Defender XDR

Suportado por:Microsoft Corporation

Microsoft Defender XDR é um conjunto de defesa empresarial unificado, integrado nativamente integrado, pré e pós-falha que protege o ponto final, a identidade, o e-mail e as aplicações e ajuda-o a detetar, prevenir, investigar e responder automaticamente a ameaças sofisticadas.

Microsoft Defender XDR conjunto inclui:

  • Microsoft Defender para Ponto de Extremidade
  • Microsoft Defender para Identidade
  • Microsoft Defender para Office 365
  • Gestão de Vulnerabilidades do & de Ameaças
  • Microsoft Defender para Aplicativos de Nuvem

Para obter mais informações, veja a documentação do Microsoft Sentinel.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
SecurityIncident Sim Sim
SecurityAlert Sim Sim
DeviceEvents Sim Sim
EmailEvents Sim Sim
IdentityLogonEvents Sim Sim
CloudAppEvents Sim Sim
AlertEvidence Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho


Microsoft Entra ID

Suportado por:Microsoft Corporation

Obtenha informações sobre Microsoft Entra ID ao ligar registos de Auditoria e início de sessão a Microsoft Sentinel para recolher informações sobre cenários Microsoft Entra ID. Pode saber mais sobre a utilização de aplicações, políticas de acesso condicional, detalhes relacionados com a autenticação legada através dos nossos Registos de início de sessão. Pode obter informações sobre a utilização da Reposição Personalizada de Palavra-passe (SSPR), Microsoft Entra ID Atividades de gestão como utilizador, grupo, função, gestão de aplicações com a nossa tabela Registos de auditoria. Para obter mais informações, veja a documentação do Microsoft Sentinel.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
SigninLogs Sim Sim
AuditLogs Sim Sim
AADNonInteractiveUserSignInLogs Sim Sim
AADServicePrincipalSignInLogs Sim Sim
AADManagedIdentitySignInLogs Sim Sim
AADProvisioningLogs Sim Sim
ADFSSignInLogs Sim Sim
AADUserRiskEvents Sim Sim
AADRiskyUsers Sim Sim
NetworkAccessTraffic Sim Sim
AADRiskyServicePrincipals Sim Sim
AADServicePrincipalRiskEvents Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho


Recursos do Microsoft Entra ID

Suportado por:Microsoft Corporation

Entra conector de dados de recursos de ID fornece informações mais detalhadas sobre os dados de atividade ao complementar os detalhes com informações de ativos. Os dados deste conector são utilizados para criar gráficos de risco de dados no Purview. Se tiver ativado esses gráficos, desativar este Conector impedirá que os gráficos sejam criados. Saiba mais sobre o gráfico de risco de dados.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos

Suporte de regras de recolha de dados: Não suportado atualmente

Instruções de Configuração:




Proteção Microsoft Entra ID

Suportado por:Microsoft Corporation

Microsoft Entra ID Protection fornece uma vista consolidada em utilizadores de risco, eventos de risco e vulnerabilidades, com a capacidade de remediar o risco imediatamente e definir políticas para remediar automaticamente eventos futuros. O serviço baseia-se na experiência da Microsoft em proteger identidades de consumidor e obtém uma enorme precisão do sinal de mais de 13 mil milhões de inícios de sessão por dia. Integre alertas do Microsoft Microsoft Entra ID Protection com Microsoft Sentinel para ver dashboards, criar alertas personalizados e melhorar a investigação. Para obter mais informações, veja a documentação do Microsoft Sentinel .

Obter Microsoft Entra ID Premium P1/P2

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
SecurityAlert Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho


Registos de Auditoria do Microsoft Exchange Administração por Registos de Eventos

Suportado por:Comunidade

[Opção 1] - Utilizar o Agente Azure Monitor - pode transmitir em fluxo todos os eventos de Auditoria do Exchange a partir dos computadores Windows ligados à área de trabalho Microsoft Sentinel com o agente do Windows. Esta ligação permite-lhe ver dashboards, criar alertas personalizados e melhorar a investigação. Isto é utilizado pelos Livros de Segurança do Microsoft Exchange para fornecer informações de segurança do seu ambiente do Exchange no Local

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
Event Sim Não

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Pré-requisitos:

  • Azure o Log Analytics será preterido, para recolher dados de VMs não Azure, recomenda-se Azure Arc. Saiba Mais
  • Documentação detalhada: >NOTA: pode encontrar documentação detalhada sobre o procedimento de instalação e a utilização aqui

Instruções de Configuração:

NOTA: Esta solução baseia-se em opções. Isto permite-lhe escolher que dados serão ingeridos, uma vez que algumas opções podem gerar um volume de dados muito elevado. Consoante o que pretende recolher, controle nos seus Livros, Regras de Análise, Capacidades de investigação, irá escolher as opções que irá implementar. Cada opção é independente para uma das outras. Para saber mais sobre cada opção: wiki "Segurança do Microsoft Exchange"

Este Conector de Dados é a opção 1 do wiki.

1. Transfira e instale os agentes necessários para recolher registos para Microsoft Sentinel

O tipo de servidores (Exchange Servers, Controladores de Domínio ligados a Servidores Exchange ou todos os Controladores de Domínio) depende da opção que pretende implementar.

Implementar Agentes de Monitorização

Este passo só é necessário se for a primeira vez que integra os seus Exchange Servers/Controladores de Domínio Implementar o Agente do Azure Arc Saiba mais

2. [Opção 1] Recolha de Registos de Gestão do MS Exchange - MS Exchange Administração Auditar registos de eventos por Regras de Recolha de Dados

Os registos de eventos de Auditoria do MS Exchange Administração são recolhidos através das Regras de Recolha de Dados (DCR) e permitem armazenar todos os Cmdlets Administrativos executados num ambiente do Exchange.

DCR

Implementação de Regras de Recolha de Dados

Ativar regra de recolha de dados Os registos de Eventos de Auditoria do Microsoft Exchange Administração são recolhidos apenas a partir de agentes do Windows.

Opção 1 - modelo do Azure Resource Manager (ARM) (Preferencial)

Utilize este método para a implementação automatizada do DCR.

  1. Clique no botão Implementar para Azure abaixo.

    aka.ms

  2. Selecione a Subscrição, o Grupo de Recursos e a Localização preferenciais.

  3. Introduza o Nome da Área de Trabalho "e/ou Outros campos obrigatórios".

  4. Marque a caixa de verificação etiquetada Concordo com os termos e condições indicados acima.

  5. Clique em Comprar para implementar.

Opção 2 – Implementação Manual de Automação do Azure

Utilize as seguintes instruções passo a passo para implementar manualmente uma Regra de Recolha de Dados.

A. Criar DCR, Escrever Registo de eventos

  1. No Portal do Azure, navegue para Azure Regras de recolha de dados.
  2. Clique em + Criar na parte superior.
  3. No separador Informações Básicas , preencha os campos necessários, Selecione Windows como tipo de plataforma e atribua um nome ao DCR.
  4. No separador Recursos , introduza-lhe Exchange Servers.
  5. Em "Recolher e entregar", adicione um tipo de Origem de Dados "Registos de eventos do Windows" e selecione a opção "Personalizado", introduza "Gestão msExchange" como expressão e Adicione-a.
  6. "Fazer outras alterações de configuração preferíveis", se necessário, clique em Criar.

Atribuir o DCR a todos os Exchange Servers

Adicionar todos os servidores do Exchange ao DCR

NOTA: Este conector de dados depende de um analisador baseado numa Função Kusto para funcionar conforme esperado. Os analisadores são implementados automaticamente com a solução. Siga os passos para criar o alias das Funções do Kusto: ExchangeAdminAuditLogs

Os analisadores são implementados automaticamente durante a implementação da Solução. Se quiser implementar manualmente, siga os passos abaixo

Implementação Manual do Analisador

1. Transferir o ficheiro Parser

A versão mais recente do ficheiro ExchangeAdminAuditLogs

2. Criar a função Parser ExchangeAdminAuditLogs

No explorador de "Registos" da análise de registos do Microsoft Sentinel, copie o conteúdo do ficheiro para o Explorador de registos

3. Guardar a função Parser ExchangeAdminAuditLogs

Clique no botão Guardar. Não é necessário nenhum parâmetro para este analisador. Clique novamente em Guardar.




Registos de Proxy HTTP do Microsoft Exchange

Suportado por:Comunidade

[Opção 7] - Utilizar o Agente do Azure Monitor - pode transmitir em fluxo registos de Proxy HTTP e registos de Eventos de Segurança a partir dos computadores Windows ligados à área de trabalho Microsoft Sentinel com o agente do Windows. Esta ligação permite-lhe criar alertas personalizados e melhorar a investigação. Saiba Mais

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
ExchangeHttpProxy_CL Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Pré-requisitos:

  • Azure o Log Analytics será preterido: Azure o Log Analytics será preterido, para recolher dados de VMs não Azure, recomenda-se Azure Arc. Saiba Mais
  • Documentação detalhada: >NOTA: pode encontrar documentação detalhada sobre o procedimento de instalação e a utilização aqui

Instruções de Configuração:

NOTA: Esta solução baseia-se em opções. Isto permite-lhe escolher que dados serão ingeridos, uma vez que algumas opções podem gerar um volume de dados muito elevado. Consoante o que pretende recolher, controle nos seus Livros, Regras de Análise, Capacidades de investigação, irá escolher as opções que irá implementar. Cada opção é independente para uma das outras. Para saber mais sobre cada opção: wiki "Segurança do Microsoft Exchange"

Este Conector de Dados é a opção 7 do wiki.

1. Transfira e instale os agentes necessários para recolher registos para Microsoft Sentinel

O tipo de servidores (Exchange Servers, Controladores de Domínio ligados a Servidores Exchange ou todos os Controladores de Domínio) depende da opção que pretende implementar.

Implementar Agentes de Monitorização

Este passo só é necessário se for a primeira vez que integra os seus Exchange Servers/Controladores de Domínio Implementar o Agente do Azure Arc Saiba mais

2. [Opção 7] Proxy HTTP de Servidores Exchange

Selecione como transmitir em fluxo o Proxy HTTP dos Servidores Exchange

Regras de Recolha de Dados – quando é utilizado Azure Agente de Monitorização

Ativar a regra de recolha de dados O Controlo de Mensagens só é recolhido a partir de agentes do Windows .

Opção 1 - modelo do Azure Resource Manager (ARM) (Método Preferencial)

Utilize este método para a implementação automatizada do DCE e DCR.

A. Criar DCE (se ainda não tiver sido criado para servidores do Exchange)

  1. Clique no botão Implementar para Azure abaixo.

    aka.ms

  2. Selecione a Subscrição, o Grupo de Recursos e a Localização preferenciais.

  3. Pode alterar o nome proposto da DCE.

  4. Clique em Criar para implementar.

B. Implementar Regra de Ligação de Dados

  1. Clique no botão Implementar para Azure abaixo.

    aka.ms

  2. Selecione a Subscrição, o Grupo de Recursos e a Localização preferenciais.

  3. Introduza o ID da Área de Trabalho "e/ou Outros campos obrigatórios".

  4. Marque a caixa de verificação etiquetada Concordo com os termos e condições indicados acima.

  5. Clique em Comprar para implementar.

Opção 2 – Implementação Manual de Automação do Azure

Utilize as seguintes instruções passo a passo para implementar manualmente uma Regra de Recolha de Dados.

Criar Tabela Personalizada - Explicação

Não é possível criar a Tabela Personalizada com o Portal do Azure. Tem de utilizar um modelo do ARM, um Script do PowerShell ou outro método descrito aqui.

Criar Tabela Personalizada com um Modelo do ARM

  1. Clique no botão Implementar para Azure abaixo.

    aka.ms

  2. Selecione a Subscrição, Grupo de Recursos, Localização e Nome da Área de Trabalho Analítica preferencial.

  3. Clique em Criar para implementar.

Criar Uma Tabela Personalizada com o PowerShell no Cloud Shell

  1. No Portal do Azure, abra uma Cloud Shell.
  2. Copie e cole e Execute o seguinte script no Cloud Shell para criar a tabela. $tableParams = @' { "properties": { "schema": { "name": "ExchangeHttpProxy_CL", "columns": [ { "name": "AccountForestLatencyBreakup", "type": "string" }, { "name": "ActivityContextLifeTime", "type": "string" }, { "name": "ADLatency", "type": "string" }, { "name": "AnchorMailbox", "type": "string" }, { "name": "AuthenticatedUser", "type": "string" }, { "name": "AuthenticationType", "type": "string" }, { "name": "AuthModulePerfContext", "type": "string" }, { "name": "BackEndCookie", "type": "string" }, { "name": "BackEndGenericInfo", "type": "string" }, { "name": "BackendProcessingLatency", "type": "string" }, { "name": "BackendReqInitLatency", "type": "string" }, { "name": "BackendReqStreamLatency", "type": "string" }, { "name": "BackendRespInitLatency", "type": "string" }, { "name": "BackendRespStreamLatency", "type": "string" }, { "name": "BackEndStatus", "type": "string" }, { "name": "BuildVersion", "type": "string" }, { "name": "CalculateTargetBackEndLatency", "type": "cadeia" }, { "name": "ClientIpAddress", "type": "string" }, { "name": "ClientReqStreamLatency", "type": "string" }, { "name": "ClientRequestId", "type": "string" }, { "name": "ClientRespStreamLatency", "type": "string" }, { "name": "CoreLatency", "type": "string" }, { "name": "DatabaseGuid", "type": "string" }, { "name": "EdgeTraceId", "type": "string" }, { "name": "ErrorCode", "type": "string" }, { "name": "GenericErrors", "type": "string" }, { "name": "GenericInfo", "type": "string" }, { "name": "GlsLatencyBreakup", "type": "string" }, { "name": "HandlerCompletionLatency", "type": "string" }, { "name": "HandlerToModuleSwitchingLatency", "type": "string" }, { "name": "HttpPipelineLatency", "type": "string" }, { "name": "HttpProxyOverhead", "type": "string" }, { "name": "HttpStatus", "type": "string" }, { "name": "IsAuthenticated", "type": "string" }, { "name": "KerberosAuthHeaderLatency", "type": "string" }, { "name": "MajorVersion", "type": "string" }, { "name": "Method", "type": "string" }, { "name": "MinorVersion", "type": "string" }, { "name": "ModuleToHandlerSwitchingLatency", "type": "string" }, { "name": "Organization", "type": "string" }, { "name": "PartitionEndpointLookupLatency", "type": "string" }, { "name": "Protocol", "type": "string" }, { "name": "ProtocolAction", "type": "string" }, { "name": "ProxyAction", "type": "string" }, { "name": "ProxyTime", "type": "string" }, { "name": "RequestBytes", "type": "string" }, { "name": "RequestHandlerLatency", "type": "string" }, { "name": "RequestId", "type": "string" }, { "name": "ResourceForestLatencyBreakup", "type": "string" }, { "name": "ResponseBytes", "type": "string" }, { "name": "RevisionVersion", "type": "string" }, { "name": "RouteRefresherLatency", "type": "string" }, { "name": "RoutingHint", "type": "string" }, { "name": "RoutingLatency", "type": "string" }, { "name": "RoutingStatus", "type": "string" }, { "name": "RoutingType", "type": "string" }, { "name": "ServerHostName", "type": "string" }, { "name": "ServerLocatorHost", "type": "string" }, { "name": "ServerLocatorLatency", "type": "string" }, { "name": "SharedCacheLatencyBreakup", "type": "string" }, { "name": "TargetOutstandingRequests", "type": "string" }, { "name": "TargetServer", "type": "string" }, { "name": "TargetServerVersion", "type": "string" }, { "name": "TotalAccountForestLatency", "type": "string" }, { "name": "TotalGlsLatency", "type": "string" }, { "name": "TotalRequestTime", "type": "string" }, { "name": "TotalResourceForestLatency", "type": "string" }, { "name": "TotalSharedCacheLatency", "type": "string" }, { "name": "UrlHost", "type": "string" }, { "name": "UrlQuery", "type": "string" }, { "name": "UrlStem", "type": "string" }, { "name": "UserADObjectGuid", "type": "string" }, { "name": "UserAgent", "type": "string" }, { "name": "TimeGenerated", "type": "datetime" }, { "name": "FilePath", "type": "string" } ] } } } ' @
  3. Copie, Substitua, Cole e execute os seguintes parâmetros com os seus próprios valores: $SubscriptionID = 'YourGUID' $ResourceGroupName = 'YourResourceGroupName' $WorkspaceName = 'YourWorkspaceName'
  4. Execute o Seguinte Cmdlet para criar a tabela: Invoke-AzRestMethod -Path "/subscriptions/$SubscriptionID/resourcegroups/$ResourceGroupName/providers/microsoft.operationalinsights/workspaces/$WorkspaceName/tables/ExchangeHttpProxy_CL?api-version=2021-12-01-preview" -Method PUT -payload $tableParams

A. Criar DCE (se ainda não tiver sido criado para servidores do Exchange)

  1. No Portal do Azure, navegue para Azure Ponto Final da Recolha de dados.
  2. Clique em + Criar na parte superior.
  3. No separador Informações básicas , preencha os campos necessários e atribua um nome à DCE.
  4. "Fazer outras alterações de configuração preferíveis", se necessário, clique em Criar.

B. Criar um DCR, Escrever Registo personalizado

  1. No Portal do Azure, navegue para Azure Regras de recolha de dados.
  2. Clique no botão "Criar".
  3. No separador "Noções básicas", preencha o Nome da regra, como DCR-Option7-HTTPProxyLogs, selecione o "Ponto Final da Recolha de Dados" com o ponto final criado anteriormente e preencha outros parâmetros.
  4. No separador Recursos , adicione os servidores do Exchange.
  5. Em Recolher e Entregar, adicione um tipo de Origem de Dados "Registos de Texto Personalizado" e introduza o seguinte padrão de ficheiro: 'C:\Program Files\Microsoft\Exchange Server\V15\Logging\HttpProxy\Autodiscover*.log','C:\Program Files\Microsoft\Exchange Server\V15\Logging\HttpProxy\Eas*.log','C:\Program Files\ Microsoft\Exchange Server\V15\Logging\HttpProxy\Ecp*.log','C:\Program Files\Microsoft\Exchange Server\V15\Logging\HttpProxy\Ews*.log','C:\Program Files\Microsoft\Exchange Server\V15\Logging\HttpProxy\Mapi*.log','C:\Program Files\ Microsoft\Exchange Server\V15\Logging\HttpProxy\Oab*.log','C:\Program Files\Microsoft\Exchange Server\V15\Logging\HttpProxy\Owa*.log','C:\Program Files\Microsoft\Exchange Server\V15\Logging\HttpProxy\OwaCalendar*.log','C:\Program Files\Microsoft\Exchange Server\V15\Logging\HttpProxy\PowerShell*.log','C:\Program Files\Microsoft\Exchange Server\V15\Logging\HttpProxy\RpcHttp*.log'
  6. Coloque "ExchangeHttpProxy_CL" no Nome da Tabela.
  7. no campo Transformar, introduza o seguinte pedido KQL: origem | extend d = split(RawData,',') | extend DateTime=todatetime(d[0]),RequestId=tostring(d[1]) ,MajorVersion=tostring(d[2]) ,MinorVersion=tostring(d[3]) ), BuildVersion=tostring(d[4]) ,RevisionVersion=tostring(d[5]) ,ClientRequestId=tostring(d[6]) ,Protocol=tostring(d[7]) ,UrlHost=tostring(d[8]) ,UrlStem=tostring(d[9]) ,ProtocolAction=tostring(d[10]) ,AuthenticationType=tostring(d[11]) ,IsAuthenticated=tostring(d[12]) ,AuthenticatedUser=tostring(d[13]) , Organization=tostring(d[14]) ,AnchorMailbox=tostring(d[15]) ,UserAgent=tostring(d[16]) ,ClientIpAddress=tostring(d[17]) ,ServerHostName=tostring(d[18]) ,HttpStatus=tostring(d[19]) ,BackEndStatus=tostring(d[20]) ,ErrorCode=tostring(d[21]) ,Method=tostring(d[22]) ,ProxyAction=tostring(d[23]) ,TargetServer=tostring(d[224]) ,TargetServerVersion=tostring(d[25]) ,RoutingType=tostring(d[26]) ,RoutingHint=tostring(d[27]) , BackEndCookie=tostring(d[28]) ,ServerLocatorHost=tostring(d[29]) ,ServerLocatorLatency=tostring(d[30]) ,RequestBytes=tostring(d[31]) ,ResponseBytes=tostring(d[32]) ,TargetOutstandingRequests=tostring(d[33]) ,AuthModulePerfContext=tostring(d[34]) ,HttpPipelineLatency=tostring(d[35]) ,CalculateTargetBackEndLatency=tostring(d[36]) ,GlsLatencyBreakup=tostring(d[37]) ,TotalGlsLatency=tostring(d[38]) ,AccountForestLatencyBreakup=tostring(d[39]) , TotalAccountForestLatency=tostring(d[40]) ,ResourceForestLatencyBreakup=tostring(d[41]) ,TotalResourceForestLatency=tostring(d[42]) ,ADLatency=tostring(d[43]) ,SharedCacheLatencyBreakup=tostring(d[44]) ,TotalSharedCacheLatency=tostring(d[45]) ,ActivityContextLifeTime=tostring(d[46]) ,ModuleToHandlerSwitchingLatency=tostring(d[47]) ,ClientReqStreamLatency=tostring(d[48]) ,BackendReqInitLatency=tostring(d[49]) ,BackendReqStreamLatency=tostring(d[50]) , BackendProcessingLatency=tostring(d[51]) ,BackendRespInitLatency=tostring(d[52]) ,BackendRespStreamLatency=tostring(d[53]) ,ClientRespStreamLatency=tostring(d[54]) ,KerberosAuthHeaderLatency=tostring(d[55]) ,HandlerCompletionLatency=tostring(d[56]) ,RequestHandlerLatency=tostring(d[57]) ,HandlerToModuleSwitchingLatency=tostring(d[58]) ,ProxyTime=tostring(d[59]) ,CoreLatency=tostring(d[60]) ,RoutingLatency=tostring(d[61]) ,HttpProxyOverhead=tostring(d[62]) , TotalRequestTime=tostring(d[63]) ,RouteRefresherLatency=tostring(d[64]) ,UrlQuery=tostring(d[65]) ,BackEndGenericInfo=tostring(d[66]) ,GenericInfo=tostring(d[67]) ,GenericErrors=tostring(d[67]68]) ,EdgeTraceId=tostring(d[69]) ,DatabaseGuid=tostring(d[70]) ,UserADObjectGuid=tostring(d[71]) ,PartitionEndpointLookupLatency=tostring(d[72]) ,RoutingStatus=tostring(d[73]) | expandir TimeGenerated = DateTime | project-away d,RawData,DateTime | project-away d,RawData,DateTime e clique em "Destino".
  8. Em "Destino", adicione um destino e selecione a Área de Trabalho onde criou anteriormente a Tabela Personalizada
  9. Clique em "Adicionar origem de dados".
  10. Preencha outros parâmetros e etiquetas necessários e crie o DCR

Atribuir o DCR a todos os Exchange Servers

Adicionar todos os servidores do Exchange ao DCR




Eventos e Registos do Microsoft Exchange

Suportado por:Comunidade

[Opção 2] - Utilizar o Agente do Azure Monitor - pode transmitir em fluxo todos os registos de Eventos da Aplicação & de Segurança do Exchange a partir dos computadores Windows ligados à área de trabalho Microsoft Sentinel com o agente do Windows. Esta ligação permite-lhe criar alertas personalizados e melhorar a investigação.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
Event Sim Não

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Pré-requisitos:

  • Azure o Log Analytics será preterido: Azure o Log Analytics será preterido, para recolher dados de VMs não Azure, recomenda-se Azure Arc. Saiba Mais
  • Documentação detalhada: >NOTA: pode encontrar documentação detalhada sobre o procedimento de instalação e a utilização aqui

Instruções de Configuração:

NOTA: Esta solução baseia-se em opções. Isto permite-lhe escolher que dados serão ingeridos, uma vez que algumas opções podem gerar um volume de dados muito elevado. Consoante o que pretende recolher, controle nos seus Livros, Regras de Análise, Capacidades de investigação, irá escolher as opções que irá implementar. Cada opção é independente para uma das outras. Para saber mais sobre cada opção: wiki "Segurança do Microsoft Exchange"

Este Conector de Dados é a opção 2 do wiki.

1. Transfira e instale os agentes necessários para recolher registos para Microsoft Sentinel

O tipo de servidores (Exchange Servers, Controladores de Domínio ligados a Servidores Exchange ou todos os Controladores de Domínio) depende da opção que pretende implementar.

Implementar Agentes de Monitorização

Este passo só é necessário se for a primeira vez que integra os seus Exchange Servers/Controladores de Domínio Implementar o Agente do Azure Arc Saiba mais

2. [Opção 2] Segurança/Aplicação/Registos do sistema dos Servidores Exchange

Os registos de Segurança/Aplicação/Sistema dos Servidores exchange são recolhidos através das Regras de Recolha de Dados (DCR).

Recolha de registos de Eventos de Segurança

Regras de Recolha de Dados – Registos de Eventos de Segurança

Ativar regra de recolha de dados para registos de Eventos de Segurança de Registos de Segurança são recolhidos apenas a partir de agentes do Windows .

  1. Adicionar Servidores do Exchange no separador Recursos .
  2. Selecione Nível de registo de segurança

O nível comum é o mínimo necessário. Selecione "Comum" ou "Todos os Eventos de Segurança" na definição de DCR.

  • Install Agent: variable value provided at install time (Agente de Instalação: <valor variável fornecido no momento da instalação)>

Recolha de registos de Eventos da Aplicação e do Sistema

Ativar regra de recolha de dados

Os registos de Eventos da Aplicação e do Sistema são recolhidos apenas a partir de agentes do Windows .

Opção 1 - modelo do Azure Resource Manager (ARM) (Método preferencial)

Utilize este método para a implementação automatizada do DCR.

  1. Clique no botão Implementar para Azure abaixo.

    aka.ms

  2. Selecione a Subscrição, o Grupo de Recursos e a Localização preferenciais.

  3. Introduza o Nome da Área de Trabalho "e/ou Outros campos obrigatórios".

  4. Marque a caixa de verificação etiquetada Concordo com os termos e condições indicados acima.

  5. Clique em Comprar para implementar.

Opção 2 – Implementação Manual de Automação do Azure

Utilize as seguintes instruções passo a passo para implementar manualmente uma Regra de Recolha de Dados.

A. Criar DCR, Escrever Registo de eventos

  1. No Portal do Azure, navegue para Azure Regras de recolha de dados.
  2. Clique em + Criar na parte superior.
  3. No separador Informações Básicas , preencha os campos necessários, Selecione Windows como tipo de plataforma e atribua um nome ao DCR.
  4. No separador Recursos , introduza-lhe Exchange Servers.
  5. Em "Recolher e entregar", adicione um tipo de Origem de Dados "Registos de eventos do Windows" e selecione a opção "Básico".
  6. Em Aplicação, selecione "Crítico", "Erro" e "Aviso". Em Sistema, selecione Crítico/Erro/Aviso/Informações.
  7. "Fazer outras alterações de configuração preferíveis", se necessário, clique em Criar.

Atribuir o DCR a todos os Exchange Servers

Adicionar todos os servidores do Exchange ao DCR




Registos de Controlo de Mensagens do Microsoft Exchange

Suportado por:Comunidade

[Opção 6] - Utilizar o Agente Azure Monitor - pode transmitir em fluxo todo o Controlo de Mensagens do Exchange a partir dos computadores Windows ligados à área de trabalho Microsoft Sentinel utilizando o agente do Windows. Esses registos podem ser utilizados para controlar o fluxo de mensagens no seu ambiente do Exchange. Este conector de dados baseia-se na opção 6 do wiki de Segurança do Microsoft Exchange.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
MessageTrackingLog_CL Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Pré-requisitos:

  • Azure o Log Analytics será preterido: Azure o Log Analytics será preterido, para recolher dados de VMs não Azure, recomenda-se Azure Arc. Saiba Mais
  • Documentação detalhada: >NOTA: pode encontrar documentação detalhada sobre o procedimento de instalação e a utilização aqui

Instruções de Configuração:

NOTA: Esta solução baseia-se em opções. Isto permite-lhe escolher que dados serão ingeridos, uma vez que algumas opções podem gerar um volume de dados muito elevado. Consoante o que pretende recolher, controle nos seus Livros, Regras de Análise, Capacidades de investigação, irá escolher as opções que irá implementar. Cada opção é independente para uma das outras. Para saber mais sobre cada opção: wiki "Segurança do Microsoft Exchange"

Este Conector de Dados é a opção 6 do wiki.

1. Transfira e instale os agentes necessários para recolher registos para Microsoft Sentinel

O tipo de servidores (Exchange Servers, Controladores de Domínio ligados a Servidores Exchange ou todos os Controladores de Domínio) depende da opção que pretende implementar.

Implementar Agentes de Monitorização

Este passo só é necessário se for a primeira vez que integra os seus Exchange Servers/Controladores de Domínio Implementar o Agente do Azure Arc Saiba mais

2. Controlo de Mensagens dos Servidores Exchange

Selecione como transmitir o Controlo de Mensagens dos Servidores Exchange

Regras de Recolha de Dados – quando é utilizado Azure Agente de Monitorização

Ativar a regra de recolha de dados O Controlo de Mensagens só é recolhido a partir de agentes do Windows .

Opção 1 - Modelo de Azure Resource Manager (ARM)

Utilize este método para a implementação automatizada do DCE e DCR.

A. Criar DCE (se ainda não tiver sido criado para servidores do Exchange)

  1. Clique no botão Implementar para Azure abaixo.

    aka.ms

  2. Selecione a Subscrição, o Grupo de Recursos e a Localização preferenciais.

  3. Pode alterar o nome proposto da DCE.

  4. Clique em Criar para implementar.

B. Implementar a Regra de Ligação de Dados e a Tabela Personalizada

  1. Clique no botão Implementar para Azure abaixo.

    aka.ms

  2. Selecione a Subscrição, o Grupo de Recursos e a Localização preferenciais.

  3. Introduza o ID da Área de Trabalho "e/ou Outros campos obrigatórios".

  4. Marque a caixa de verificação etiquetada Concordo com os termos e condições indicados acima.

  5. Clique em Comprar para implementar.

Opção 2 – Implementação Manual de Automação do Azure

Utilize as seguintes instruções passo a passo para implementar manualmente uma Regra de Recolha de Dados.

Criar Tabela Personalizada - Explicação

Não é possível criar a Tabela Personalizada com o Portal do Azure. Tem de utilizar um modelo do ARM, um Script do PowerShell ou outro método descrito aqui.

Criar Tabela Personalizada com um Modelo do ARM

  1. Clique no botão Implementar para Azure abaixo.

    aka.ms

  2. Selecione a Subscrição, Grupo de Recursos, Localização e Nome da Área de Trabalho Analítica preferencial.

  3. Clique em Criar para implementar.

Criar Uma Tabela Personalizada com o PowerShell no Cloud Shell

  1. No Portal do Azure, abra uma Cloud Shell.
  2. Copie e cole e Execute o seguinte script no Cloud Shell para criar a tabela. $tableParams = @' { "properties": { "schema": { "name": "MessageTrackingLog_CL", "columns": [ { "name": "directionality", "type": "string" }, { "name": "reference", "type": "string" }, { "name": "source", "type": "string" }, { "name": "TimeGenerated", "type": "datetime" }, { "name": "clientHostname", "type": "string" }, { "name": "clientIP", "type": "string" }, { "name": "connectorId", "type": "string" }, { "name": "customData", "type": "string" }, { "name": "eventId", "type": "string" }, { "name": "internalMessageId", "type": "string" }, { "name": "logId", "type": "string" }, { "name": "messageId", "type": "string" }, { "name": "messageInfo", "type": "string" }, { "name": "messageSubject", "type": "string" }, { "name": "networkMessageId", "type": "string" }, { "name": "originalClientIp", "type": "string" }, { "name": "originalServerIp", "type": "string" }, { "name": "recipientAddress", "type": "string" }, { "name": "recipientCount", "type": "string" }, { "name": "recipientStatus", "type": "string" }, { "name": "relatedRecipientAddress", "type": "string" }, { "name": "returnPath", "type": "string" }, { "name": "senderAddress", "type": "string" }, { "name": "senderHostname", "type": "string" }, { "name": "serverIp", "type": "string" }, { "name": "sourceContext", "type": "string" }, { "name": "schemaVersion", "type": "string" }, { "name": "messageTrackingTenantId", "type": "string" }, { "name": "totalBytes", "type": "string" }, { "name": "transportTrafficType", "type": "string" }, { "name": "FilePath", "type": "string" } ] } } } ' @
  3. Copie, Substitua, Cole e execute os seguintes parâmetros com os seus próprios valores: $SubscriptionID = 'YourGUID' $ResourceGroupName = 'YourResourceGroupName' $WorkspaceName = 'YourWorkspaceName'
  4. Execute o Seguinte Cmdlet para criar a tabela: Invoke-AzRestMethod -Path "/subscriptions/$SubscriptionID/resourcegroups/$ResourceGroupName/providers/microsoft.operationalinsights/workspaces/$WorkspaceName/tables/MessageTrackingLog_CL?api-version=2021-12-01-preview" -Method PUT -payload $tableParams

A. Criar DCE (se ainda não tiver sido criado para servidores do Exchange)

  1. No Portal do Azure, navegue para Azure Ponto Final da Recolha de dados.
  2. Clique em + Criar na parte superior.
  3. No separador Informações Básicas , preencha os campos necessários e atribua um nome ao DCE, como ESI-ExchangeServers.
  4. "Fazer outras alterações de configuração preferíveis", se necessário, clique em Criar.

B. Criar um DCR, Escrever Registo personalizado

  1. No Portal do Azure, navegue para Azure Regras de recolha de dados.
  2. Clique no botão "Criar".
  3. No separador "Noções básicas", preencha o Nome da regra, como DCR-Option6-MessageTrackingLogs, selecione o "Ponto Final da Recolha de Dados" com o ponto final criado anteriormente e preencha outros parâmetros.
  4. No separador Recursos , adicione os servidores do Exchange.
  5. Em Recolher e Entregar, adicione um tipo de Origem de Dados "Registos de Texto Personalizados" e introduza "C:\Program Files\Microsoft\Exchange Server\V15\TransportRoles\Logs\MessageTracking*.log" no padrão de ficheiro " MessageTrackingLog_CL" no Nome da Tabela. 6.in campo Transformar, introduza o seguinte pedido KQL: origem | extend d = split(RawData,',') | extend TimeGenerated =todatetime(d[0]) ,clientIP =tostring(d[1]) ,clientHostname =tostring(d[2]) ,serverIp=tostring(d[3]) ,senderHostname=tostring(d[4]) ,sourceContext=tostring(d[5]) ,connectorId =tostring(d[6]) ,source=tostring(d[7]) ,eventId =tostring(d[8]) ,internalMessageId =tostring(d[9]) ,messageId =tostring(d[10]] ), networkMessageId =tostring(d[11]) ,recipientAddress=tostring(d[12]) ,recipientStatus=tostring(d[13]) , totalBytes=tostring(d[14]) ,recipientCount=tostring(d[15]) ,relatedRecipientAddress=tostring(d[16]) ,reference=tostring(d[17]) ,messageSubject =tostring(d[18]) ,senderAddress=tostring(d[19]) ,returnPath=tostring(d[20]) ,messageIn =tostring(d[21]) ,directionality=tostring(d[22]) ,messageTrackingTenantId =tostring(d[23]) ,originalClientIp =tostring(d[24]) ,originalServerIp =tostring(d[25]) ,customData=tostring(d[26]) ,transportTrafficType =tostring(d[27]) , logId =tostring(d[28]) ,schemaVersion=tostring(d[29]) | project-away d,RawData e clique em "Destino".
  6. Em "Destino", adicione um destino e selecione a Área de Trabalho onde criou anteriormente a Tabela Personalizada
  7. Clique em "Adicionar origem de dados".
  8. Preencha outros parâmetros e etiquetas necessários e crie o DCR

Atribuir o DCR a todos os Exchange Servers

Adicionar todos os servidores do Exchange ao DCR




Microsoft Power Automate

Suportado por:Microsoft Corporation

O Power Automate é um serviço Microsoft que ajuda os utilizadores a criar fluxos de trabalho automatizados entre aplicações e serviços para sincronizar ficheiros, obter notificações, recolher dados e muito mais. Simplifica a automatização de tarefas, aumentando a eficiência ao reduzir as tarefas manuais e repetitivas e ao aumentar a produtividade. O conector de dados do Power Automate fornece a capacidade de ingerir registos de atividades do Power Automate a partir do Auditoria do Microsoft Purview iniciar sessão no Microsoft Sentinel.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
PowerAutomateActivity Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Pré-requisitos:

  • Permissões de Inquilino: "Administrador de Segurança" ou "Administrador Global" no inquilino da área de trabalho.
  • Auditoria do Micorosft Purview: Auditoria do Microsoft Purview (Standard ou Premium) têm de ser ativados.

Instruções de Configuração:

Ligar Microsoft Power Automate registos de auditoria ao Microsoft Sentinel

Este conector utiliza a API de Gestão do Office para obter os seus registos de auditoria do Power Automate. Os registos serão armazenados e processados na área de trabalho Microsoft Sentinel existente. Pode encontrar os dados na tabela PowerAutomateActivity .

  • Ativar/Desativar Ligação




Atividade de Administração do Microsoft Power Platform

Suportado por:Microsoft Corporation

O Microsoft Power Platform é um conjunto de código baixo/sem código que permite aos programadores cidadãos e profissionais simplificar os processos empresariais ao permitir a criação de aplicações personalizadas, automatização de fluxos de trabalho e análise de dados com codificação mínima. O conector de dados Administração do Power Platform fornece a capacidade de ingerir registos de atividades de administrador do Power Platform a partir do Auditoria do Microsoft Purview iniciar sessão no Microsoft Sentinel.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
PowerPlatformAdminActivity Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Pré-requisitos:

  • Permissões de Inquilino: "Administrador de Segurança" ou "Administrador Global" no inquilino da área de trabalho.
  • Auditoria do Micorosft Purview: Auditoria do Microsoft Purview (Standard ou Premium) têm de ser ativados.

Instruções de Configuração:

Ligar os registos de auditoria da Atividade de Administração do Microsoft Power Platform ao Microsoft Sentinel

Este conector utiliza a API de Gestão do Office para obter os registos de auditoria do administrador do Power Platform. Os registos serão armazenados e processados na área de trabalho Microsoft Sentinel existente. Pode encontrar os dados na tabela PowerPlatformAdminActivity .

  • Ativar/Desativar Ligação




Microsoft PowerBI

Suportado por:Microsoft Corporation

O Microsoft PowerBI é uma coleção de serviços de software, aplicações e conectores que funcionam em conjunto para transformar as suas origens de dados não relacionadas em informações coerentes, visualmente envolventes e interativas. Os seus dados podem ser uma folha de cálculo do Excel, uma coleção de armazéns de dados híbridos no local e baseados na cloud ou um arquivo de dados de outro tipo. Este conector permite-lhe transmitir os registos de auditoria do PowerBI para Microsoft Sentinel, permitindo-lhe controlar as atividades dos utilizadores no seu ambiente do PowerBI. Pode filtrar os dados de auditoria por intervalo de datas, utilizador, dashboard, relatório, conjunto de dados e tipo de atividade.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
PowerBIActivity Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho


Microsoft Project

Suportado por:Microsoft

O Microsoft Project (MSP) é uma solução de software de gestão de projetos. Consoante o seu plano, o Microsoft Project permite-lhe planear projetos, atribuir tarefas, gerir recursos, criar relatórios e muito mais. Este conector permite-lhe transmitir em fluxo os registos de auditoria do Azure Project para Microsoft Sentinel para controlar as atividades do projeto.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
ProjectActivity Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho


Microsoft Purview

Suportado por:Microsoft Corporation

Ligue-se ao Microsoft Purview para permitir o melhoramento da confidencialidade dos dados de Microsoft Sentinel. Os registos de etiquetas de confidencialidade e classificação de dados das análises do Microsoft Purview podem ser ingeridos e visualizados através de livros, regras analíticas e muito mais. Para obter mais informações, veja a documentação do Microsoft Sentinel.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
PurviewDataSensitivityLogs Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Instruções de Configuração:

Ligar o Microsoft Purview ao Microsoft Sentinel

No Portal do Azure, navegue para o recurso do Purview:

  1. Na barra de pesquisa, procure contas do Purview.
  2. Selecione a conta específica que pretende configurar com Sentinel.

Dentro do recurso do Microsoft Purview: 3. Selecione Definições de Diagnóstico. 4. Selecione + Adicionar definição de diagnóstico. 5. No painel Definição de diagnóstico :

  • Selecione a Categoria de Registo como DataSensitivityLogEvent.
  • Selecione Enviar para o Log Analytics.
  • Selecione a área de trabalho de destino de registo. Esta deve ser a mesma área de trabalho utilizada pelo Microsoft Sentinel.
  • Clique em Salvar.




Proteção de Informações do Microsoft Purview

Suportado por:Microsoft Corporation

Proteção de Informações do Microsoft Purview ajuda-o a descobrir, classificar, proteger e governar informações confidenciais onde quer que ela viva ou viaje. A utilização destas capacidades permite-lhe conhecer os seus dados, identificar itens confidenciais e obter visibilidade sobre como estão a ser utilizados para proteger melhor os seus dados. As etiquetas de confidencialidade são a capacidade fundamental que fornece ações de proteção, aplicando encriptação, restrições de acesso e marcações visuais. Integre Proteção de Informações do Microsoft Purview registos com Microsoft Sentinel para ver dashboards, criar alertas personalizados e melhorar a investigação. Para obter mais informações, veja a documentação do Microsoft Sentinel.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
MicrosoftPurviewInformationProtection Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho


Auditoria mimecast

Suportado por:Mimecast

O conector de dados da Auditoria mimecast fornece aos clientes a visibilidade dos eventos de segurança relacionados com eventos de auditoria e autenticação no Microsoft Sentinel. O conector de dados fornece dashboards pré-criados para permitir aos analistas ver informações sobre a atividade do utilizador, ajudar na correlação de incidentes e reduzir os tempos de resposta da investigação, juntamente com capacidades de alerta personalizadas.
Os produtos Mimecast incluídos no conector são: Auditoria

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
Audit_CL Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Pré-requisitos:

  • subscrição do Azure: Azure Subscrição com função de proprietário é necessária para registar uma aplicação no Microsoft Entra ID e atribuir a função de contribuidor à aplicação no grupo de recursos.
  • Permissões Microsoft.Web/sites: são necessárias permissões de leitura e escrita para Azure Functions para criar uma Aplicação de Funções. Para obter mais informações, consulte Azure Functions.
  • Credenciais/permissões da API REST: veja a documentação para saber mais sobre a API na referência da API Rest

Instruções de Configuração:

NOTA: Este conector utiliza Azure Functions para ligar a uma API mimecast para extrair os registos para Microsoft Sentinel. Isto pode resultar em custos adicionais de ingestão de dados. Consulte a página de preços do Azure Functions para obter detalhes.

(Passo Opcional) Armazene de forma segura a área de trabalho e as chaves ou tokens de autorização da API em Azure Key Vault. Azure Key Vault fornece um mecanismo seguro para armazenar e obter valores de chave. Siga estas instruções para utilizar Azure Key Vault com uma Aplicação de Funções Azure.

Configuração:

PASSO 1 – Passos de configuração para a API mimecast

Aceda a portal do Azure ---> Registros de aplicativo ---> [your_app] ---> Certificados & segredos ---> Novo segredo do cliente e crie um novo segredo (guarde o Valor num local seguro imediatamente porque não poderá pré-visualizar mais tarde)

PASSO 2 – Implementar o Conector da API mimecast

IMPORTANTE: Antes de implementar o conector da API mimecast, tenha as chaves de autorização da API mimecast ou Token prontamente disponíveis.

PASSO 3 – Passos de Registo de Aplicações para a Aplicação no Microsoft Entra ID

Esta integração requer um Registo de aplicações no portal do Azure. Siga os passos nesta secção para criar uma nova aplicação no Microsoft Entra ID:

  1. Entre no portal do Azure.
  2. Procure e selecione Microsoft Entra ID.
  3. Em Gerir, selecione Registros de aplicativo > Novo registo.
  4. Introduza um Nome a apresentar para a sua aplicação.
  5. Selecione Registar para concluir o registo inicial da aplicação.
  6. Quando o registo terminar, o portal do Azure apresenta o painel Descrição Geral do registo de aplicações. Verá o ID da Aplicação (cliente) e o ID do Inquilino. O ID de cliente e o ID do Inquilino são necessários como parâmetros de configuração para a execução do Conector de Dados TenableVM.

Ligação de referência:/azure/active-directory/develop/quickstart-register-app

PASSO 4 – Adicionar um segredo do cliente para a aplicação no Microsoft Entra ID

Por vezes denominado palavra-passe de aplicação, um segredo do cliente é um valor de cadeia necessário para a execução do Conector de Dados TenableVM. Siga os passos nesta secção para criar um novo Segredo do Cliente:

  1. Na portal do Azure, em Registros de aplicativo, selecione a sua aplicação.
  2. Selecione Certificados & segredos > do cliente Segredos > do cliente Novo segredo do cliente.
  3. Adicione uma descrição para o segredo do cliente.
  4. Selecione uma expiração para o segredo ou especifique uma duração personalizada. O limite é de 24 meses.
  5. Selecione Adicionar.
  6. Registe o valor do segredo para utilização no código da aplicação cliente. Este valor secreto nunca mais é apresentado depois de sair desta página. O valor secreto é necessário como parâmetro de configuração para a execução do Conector de Dados TenableVM.

Ligação de referência:/azure/active-directory/develop/quickstart-register-app#add-a-client-secret

PASSO 5 – Obter o ID do Objeto da sua aplicação no Microsoft Entra ID

Depois de criar o registo de aplicações, siga os passos nesta secção para obter o ID do Objeto:

  1. Aceda a Microsoft Entra ID.
  2. Selecione Aplicações empresariais no menu esquerdo.
  3. Localize a aplicação recém-criada na lista (pode procurar pelo nome que forneceu).
  4. Clique na aplicação.
  5. Na página de descrição geral, copie o ID do Objeto. Este é o AzureEntraObjectId necessário para a atribuição da função de modelo do ARM.

Implemente o Conector de Dados de Auditoria mimecast:

Utilize este método para a implementação automatizada do conector Dados de Auditoria mimecast.

  1. Clique no botão Implementar para Azure abaixo.

    aka.msaka.ms

  2. Selecione a Subscrição, o Grupo de Recursos e a Região preferenciais.

  3. Introduza as informações abaixo:

    a. Localização – a localização na qual as regras de recolha de dados e os pontos finais de recolha de dados devem ser implementados

    b. WorkspaceName - Introduza Microsoft Sentinel Nome da Área de Trabalho da área de trabalho do Log Analytics

    c. AzureClientID – Introduza Azure ID de Cliente que criou durante o registo de aplicações

    d. AzureClientSecret - Introduza Azure Segredo do Cliente que criou durante a criação do segredo do cliente

    e. AzureTenantID – Introduza Azure ID de Inquilino do Azure Active Directory

    f. AzureEntraObjectID – Introduza o ID de objeto da sua Aplicação Microsoft Entra

    g. MimecastBaseURL – introduza o URL Base da API Mimecast 2.0 (por exemplo, https://api.services.mimecast.com)

    h. MimecastClientID - Introduza o ID de Cliente mimecast para autenticação

    i. MimecastClientSecret - Introduza o Segredo do Cliente mimecast para autenticação

    j. MimecastAuditTableName – introduza o nome da tabela utilizada para armazenar dados de auditoria. A predefinição é "Auditoria"

    k. StartDate - introduza a data de início no formato "aaaa-mm-dd". Se não fornecer uma data, os dados dos últimos 60 dias serão obtidos automaticamente. Certifique-se de que a data está no passado e está corretamente formatada

    l. Agenda - Introduza uma expressão cron-expression quartzo válida. (Exemplo: 0 0 */1 * * *) Não mantenha o valor vazio, o valor mínimo é 10 minutos

    m. LogLevel – adicione o nível de registo ou o valor de gravidade do registo. Por predefinição, está definido como INFO

    n. AppInsightsWorkspaceResourceId - Migre o Application Insights Clássico para a Área de Trabalho do Log Analytic que será descontinuação até 29 de fevereiro de 2024. Utilize o painel "Área de Trabalho> do Log Analytic- Propriedades" com o valor da propriedade "ID do Recurso". Este é um resourceId completamente qualificado que está no formato "/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}"

  4. Marque a caixa de verificação etiquetada Concordo com os termos e condições indicados acima.

  5. Clique em Comprar para implementar.




Autenticação de & de Auditoria mimecast (com Azure Functions)

Suportado por:Mimecast

O conector de dados da Autenticação de & de Auditoria mimecast fornece aos clientes a visibilidade dos eventos de segurança relacionados com eventos de auditoria e autenticação no Microsoft Sentinel. O conector de dados fornece dashboards pré-criados para permitir aos analistas ver informações sobre a atividade do utilizador, ajudar na correlação de incidentes e reduzir os tempos de resposta da investigação, juntamente com capacidades de alerta personalizadas.
Os produtos Mimecast incluídos no conector são: Auditoria & Autenticação

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
MimecastAudit_CL Não Não

Suporte de regras de recolha de dados: Não suportado atualmente

Pré-requisitos:

  • Permissões Microsoft.Web/sites: são necessárias permissões de leitura e escrita para Azure Functions para criar uma Aplicação de Funções. Para obter mais informações, consulte Azure Functions.
  • Credenciais da API mimecast: tem de ter as seguintes informações para configurar a integração:
  • mimecastEmail: Email endereço de um utilizador administrador de Mimecast dedicado
  • mimecastPassword: palavra-passe para o utilizador administrador de Mimecast dedicado
  • mimecastAppId: ID da Aplicação API da aplicação mimecast Microsoft Sentinel registada com Mimecast
  • mimecastAppKey: Chave da Aplicação API da aplicação mimecast Microsoft Sentinel registada com Mimecast
  • mimecastAccessKey: Chave de Acesso para o utilizador administrador de Mimecast dedicado
  • mimecastSecretKey: Chave Secreta para o utilizador administrador de Mimecast dedicado
  • mimecastBaseURL: URL de Base da API Regional mimecast

O ID da Aplicação Mimecast, a Chave da Aplicação, juntamente com as chaves Chave de Acesso e Segredo do utilizador administrador de Mimecast dedicado são obtidas através da Consola de Administração mimecast: Administração | Serviços | Integrações de API e Plataforma.

O URL base da API mimecast para cada região está documentado aqui: https://integrations.mimecast.com/documentation/api-overview/global-base-urls/

  • Grupo de recursos: precisa de ter um grupo de recursos criado com uma subscrição que vai utilizar.
  • Aplicação de funções: tem de ter um Azure App registado para este conector utilizar
  1. ID da Aplicação
  2. ID do Inquilino
  3. ID do cliente
  4. Segredo de Cliente

Instruções de Configuração:

NOTA: Este conector utiliza Azure Functions para ligar a uma API mimecast para extrair os registos para Microsoft Sentinel. Isto pode resultar em custos adicionais de ingestão de dados. Consulte a página de preços do Azure Functions para obter detalhes.

(Passo Opcional) Armazene de forma segura a área de trabalho e as chaves ou tokens de autorização da API em Azure Key Vault. Azure Key Vault fornece um mecanismo seguro para armazenar e obter valores de chave. Siga estas instruções para utilizar Azure Key Vault com uma Aplicação de Funções Azure.

Configuração:

PASSO 1 – Passos de configuração para a API mimecast

Aceda a portal do Azure ---> Registros de aplicativo ---> [your_app] ---> Certificados & segredos ---> Novo segredo do cliente e crie um novo segredo (guarde o Valor num local seguro imediatamente porque não poderá pré-visualizar mais tarde)

PASSO 2 – Implementar o Conector da API mimecast

IMPORTANTE: Antes de implementar o conector da API mimecast, tenha o ID da Área de Trabalho e a Chave Primária da Área de Trabalho (podem ser copiados do seguinte), bem como as chaves de autorização da API mimecast ou Token, prontamente disponíveis.

  • ID da área de trabalho: <valor variável fornecido no momento da instalação>
  • Chave Primária: <valor variável fornecido no momento da instalação>

Implemente o Conector de Dados de Autenticação do & de Auditoria mimecast:

  1. Clique no botão Implementar para Azure abaixo.

    aka.ms

  2. Selecione a Subscrição, o Grupo de Recursos e a Localização preferenciais.

  3. Introduza os seguintes campos:

  • appName: cadeia exclusiva que será utilizada como ID para a aplicação na plataforma Azure
  • objectId: portal do Azure ---> Azure Active Directory ---> mais informações ---> ID de Objeto -----> de Perfil
  • appInsightsLocation(predefinição): westeurope
  • mimecastEmail: Email endereço do utilizador dedicado para esta integração
  • mimecastPassword: palavra-passe para o utilizador dedicado
  • mimecastAppId: ID da aplicação Microsoft Sentinel registada com Mimecast
  • mimecastAppKey: Chave da Aplicação da aplicação Microsoft Sentinel registada com Mimecast
  • mimecastAccessKey: Chave de Acesso para o utilizador de Mimecast dedicado
  • mimecastSecretKey: Chave Secreta para o utilizador de Mimecast dedicado
  • mimecastBaseURL: URL Base da API Mimecast Regional
  • activeDirectoryAppId: portal do Azure ---> Registros de aplicativo ---> [your_app] ---> ID da Aplicação
  • activeDirectoryAppSecret: portal do Azure ---> Registros de aplicativo ---> [your_app] ---> Certificados & segredos ---> [your_app_secret]
  • workspaceId: portal do Azure ---> Áreas de Trabalho do Log Analytics ---> [A área de trabalho] --- Agentes --->> ID da Área de Trabalho (ou pode copiar workspaceId acima)
  • workspaceKey: portal do Azure ---> Áreas de Trabalho do Log Analytics ---> [A área de trabalho] --- Agentes --->> Chave Primária (ou pode copiar workspaceKey acima)
  • AppInsightsWorkspaceResourceID: portal do Azure ---> Áreas de Trabalho do Log Analytics ---> [A área de trabalho] ---> Propriedades ---> ID do Recurso

Nota: se utilizar Azure Key Vault segredos para qualquer um dos valores acima, utilize o@Microsoft.KeyVault(SecretUri={Security Identifier})esquema em vez dos valores da cadeia. Veja Key Vault documentação de referências para obter mais detalhes.

  1. Marque a caixa de verificação etiquetada Concordo com os termos e condições indicados acima.

  2. Clique em Comprar para implementar.

  3. Aceda a portal do Azure ---> Grupos de recursos ---> [your_resource_group] ---> [appName](tipo: Conta de armazenamento) ---> Gerenciador de Armazenamento ---> CONTENTORES DE BLOBS ---> Pontos de verificação de auditoria ---> Carregar e criar um ficheiro vazio no seu computador com o nome checkpoint.txt e selecione-o para carregamento (isto é feito para que date_range para registos SIEM seja armazenado num estado consistente)




Formação de Sensibilização para Mimecast

Suportado por:Mimecast

O conector de dados da Formação de Sensibilização para Mimecast fornece aos clientes a visibilidade sobre eventos de segurança relacionados com as tecnologias de inspeção da Proteção Contra Ameaças Direcionadas no Microsoft Sentinel. O conector de dados fornece dashboards pré-criados para permitir que os analistas vejam informações sobre ameaças baseadas em e-mail, ajudar na correlação de incidentes e reduzir os tempos de resposta da investigação juntamente com capacidades de alerta personalizadas.
Os produtos Mimecast incluídos no conector são:

  • Detalhes de Desempenho
  • Detalhes da Classificação de Segurança
  • Dados do Utilizador
  • Detalhes da Lista de Observação

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
Awareness_Performance_Details_CL Sim Sim
Awareness_SafeScore_Details_CL Sim Sim
Awareness_User_Data_CL Sim Sim
Awareness_Watchlist_Details_CL Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Pré-requisitos:

  • subscrição do Azure: Azure Subscrição com função de proprietário é necessária para registar uma aplicação no Microsoft Entra ID e atribuir a função de contribuidor à aplicação no grupo de recursos.
  • Permissões Microsoft.Web/sites: são necessárias permissões de leitura e escrita para Azure Functions para criar uma Aplicação de Funções. Para obter mais informações, consulte Azure Functions.
  • Credenciais/permissões da API REST: veja a documentação para saber mais sobre a API na referência da API Rest

Instruções de Configuração:

Grupo de recursos

Precisa de ter um grupo de recursos criado com uma subscrição que vai utilizar.

Aplicação de funções

Tem de ter um Azure App registado para este conector utilizar

  1. ID da Aplicação
  2. ID do Inquilino
  3. ID do cliente
  4. Segredo de Cliente
  5. Entra ID do Objeto

NOTA: Este conector utiliza Azure Functions para ligar a uma API mimecast para extrair os registos para Microsoft Sentinel. Isto pode resultar em custos adicionais de ingestão de dados. Consulte a página de preços do Azure Functions para obter detalhes.

(Passo Opcional) Armazene de forma segura a área de trabalho e as chaves ou tokens de autorização da API em Azure Key Vault. Azure Key Vault fornece um mecanismo seguro para armazenar e obter valores de chave. Siga estas instruções para utilizar Azure Key Vault com uma Aplicação de Funções Azure.

PASSO 1 – Passos de Registo de Aplicações para a Aplicação no Microsoft Entra ID

Esta integração requer um Registo de aplicações no portal do Azure. Siga os passos nesta secção para criar uma nova aplicação no Microsoft Entra ID:

  1. Entre no portal do Azure.
  2. Procure e selecione Microsoft Entra ID.
  3. Em Gerir, selecione Registros de aplicativo > Novo registo.
  4. Introduza um Nome a apresentar para a sua aplicação.
  5. Selecione Registar para concluir o registo inicial da aplicação.
  6. Quando o registo terminar, o portal do Azure apresenta o painel Descrição Geral do registo de aplicações. Verá o ID da Aplicação (cliente) e o ID do Inquilino. O ID de cliente e o ID de Inquilino são necessários como parâmetros de configuração para a execução do Conector de Dados mimecast.

Ligação de referência:/azure/active-directory/develop/quickstart-register-app

PASSO 2 – Adicionar um segredo do cliente para a aplicação no Microsoft Entra ID

Por vezes denominado palavra-passe de aplicação, um segredo do cliente é um valor de cadeia necessário para a execução do Conector de Dados mimecast. Siga os passos nesta secção para criar um novo Segredo do Cliente:

  1. Na portal do Azure, em Registros de aplicativo, selecione a sua aplicação.
  2. Selecione Certificados & segredos > do cliente Segredos > do cliente Novo segredo do cliente.
  3. Adicione uma descrição para o segredo do cliente.
  4. Selecione uma expiração para o segredo ou especifique uma duração personalizada. O limite é de 24 meses.
  5. Selecione Adicionar.
  6. Registe o valor do segredo para utilização no código da aplicação cliente. Este valor secreto nunca mais é apresentado depois de sair desta página. O valor secreto é necessário como parâmetro de configuração para a execução do Mimecast Data Connector.

Ligação de referência:/azure/active-directory/develop/quickstart-register-app#add-a-client-secret

PASSO 3 – Obter o ID de Objeto da sua aplicação no Microsoft Entra ID

Depois de criar o registo de aplicações, siga os passos nesta secção para obter o ID do Objeto:

  1. Aceda a Microsoft Entra ID.
  2. Selecione Aplicações empresariais no menu esquerdo.
  3. Localize a aplicação recém-criada na lista (pode procurar pelo nome que forneceu).
  4. Clique na aplicação.
  5. Na página de descrição geral, copie o ID do Objeto. Este é o AzureEntraObjectId necessário para a atribuição da função de modelo do ARM.

PASSO 4 – Implementar o Conector da API mimecast

IMPORTANTE: Antes de implementar o conector da API mimecast, tenha as chaves de autorização da API mimecast ou Token prontamente disponíveis.

Modelo do Azure Resource Manager (ARM)

Utilize este método para a implementação automatizada do conector Dados de Preparação de Sensibilização do Mimecast.

  1. Clique no botão Implementar para Azure abaixo.

    aka.msaka.ms

  2. Selecione a Subscrição, o Grupo de Recursos e a Região preferenciais.

  3. Introduza as informações abaixo:

    a. Localização – a localização na qual as regras de recolha de dados e os pontos finais de recolha de dados devem ser implementados

    b. WorkspaceName - Introduza Microsoft Sentinel Nome da Área de Trabalho da área de trabalho do Log Analytics

    c. AzureClientID – Introduza Azure ID de Cliente que criou durante o registo de aplicações

    d. AzureClientSecret - Introduza Azure Segredo do Cliente que criou durante a criação do segredo do cliente

    e. AzureTenantID – Introduza Azure ID de Inquilino do Azure Active Directory

    f. AzureEntraObjectID – Introduza o ID de objeto da sua Aplicação Microsoft Entra

    g. MimecastBaseURL – introduza o URL Base da API Mimecast 2.0 (por exemplo, https://api.services.mimecast.com)

    h. MimecastClientID - Introduza o ID de Cliente mimecast para autenticação

    i. MimecastClientSecret - Introduza o Segredo do Cliente mimecast para autenticação

    j. MimecastAwarenessPerformanceDetailsTableName – introduza o nome da tabela utilizada para armazenar dados de Detalhes de Desempenho de Sensibilização. A predefinição é "Awareness_Performance_Details"

    k. MimecastAwarenessUserDataTableName – introduza o nome da tabela utilizada para armazenar dados de Deteção de Dados do Utilizador. A predefinição é "Awareness_User_Data"

    l. MimecastAwarenessWatchlistDetailsTableName - Introduza o nome da tabela utilizada para armazenar dados de Detalhes da Lista de Observação de Sensibilização. A predefinição é "Awareness_Watchlist_Details"

    m. MimecastAwarenessSafeScoreDetailsTableName – introduza o nome da tabela utilizada para armazenar dados de Detalhes do Awareness SafeScore. A predefinição é "Awareness_SafeScore_Details"

    n. StartDate - introduza a data de início no formato "aaaa-mm-dd". Se não fornecer uma data, os dados dos últimos 60 dias serão obtidos automaticamente. Certifique-se de que a data está no passado e está corretamente formatada

    o. Agenda - Introduza uma expressão cron-expression quartzo válida. (Exemplo: 0 0 */1 * * *) Não mantenha o valor vazio, o valor mínimo é 10 minutos

    p. LogLevel – adicione o nível de registo ou o valor de gravidade do registo. Por predefinição, está definido como INFO

    q. AppInsightsWorkspaceResourceId - Migre o Application Insights Clássico para a Área de Trabalho do Log Analytic que será descontinuação até 29 de fevereiro de 2024. Utilize o painel "Área de Trabalho> do Log Analytic- Propriedades" com o valor da propriedade "ID do Recurso". Este é um resourceId completamente qualificado que está no formato "/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}"

  4. Marque a caixa de verificação etiquetada Concordo com os termos e condições indicados acima.

  5. Clique em Comprar para implementar.




Cloud Mimecast Integrada

Suportado por:Mimecast

O conector de dados do Mimecast Cloud Integrated fornece aos clientes a visibilidade sobre eventos de segurança relacionados com as tecnologias de inspeção Integrada da Cloud no Microsoft Sentinel. O conector de dados fornece dashboards pré-criados para permitir que os analistas vejam informações sobre ameaças baseadas em e-mail, ajudar na correlação de incidentes e reduzir os tempos de resposta da investigação juntamente com capacidades de alerta personalizadas.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
Cloud_Integrated_CL Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Pré-requisitos:

  • subscrição do Azure: Azure Subscrição com função de proprietário é necessária para registar uma aplicação no Microsoft Entra ID e atribuir a função de contribuidor à aplicação no grupo de recursos.
  • Permissões Microsoft.Web/sites: são necessárias permissões de leitura e escrita para Azure Functions para criar uma Aplicação de Funções. Para obter mais informações, consulte Azure Functions.
  • Credenciais/permissões da API REST: veja a documentação para saber mais sobre a API na referência da API Rest

Instruções de Configuração:

Grupo de recursos

Precisa de ter um grupo de recursos criado com uma subscrição que vai utilizar.

Aplicação de funções

Tem de ter um Azure App registado para este conector utilizar

  1. ID da Aplicação
  2. ID do Inquilino
  3. ID do cliente
  4. Segredo de Cliente

NOTA: Este conector utiliza Azure Functions para ligar a uma API mimecast para extrair os registos para Microsoft Sentinel. Isto pode resultar em custos adicionais de ingestão de dados. Consulte a página de preços do Azure Functions para obter detalhes.

(Passo Opcional) Armazene de forma segura a área de trabalho e as chaves ou tokens de autorização da API em Azure Key Vault. Azure Key Vault fornece um mecanismo seguro para armazenar e obter valores de chave. Siga estas instruções para utilizar Azure Key Vault com uma Aplicação de Funções Azure.

Configuração:

PASSO 1 – Passos de configuração para a API mimecast

Aceda a portal do Azure ---> Registros de aplicativo ---> [your_app] ---> Certificados & segredos ---> Novo segredo do cliente e crie um novo segredo (guarde o Valor num local seguro imediatamente porque não poderá pré-visualizar mais tarde)

PASSO 2 – Implementar o Conector da API mimecast

IMPORTANTE: Antes de implementar o conector da API mimecast, tenha as chaves de autorização da API mimecast ou Token prontamente disponíveis.

PASSO 3 – Passos de Registo de Aplicações para a Aplicação no Microsoft Entra ID

Esta integração requer um Registo de aplicações no portal do Azure. Siga os passos nesta secção para criar uma nova aplicação no Microsoft Entra ID:

  1. Entre no portal do Azure.
  2. Procure e selecione Microsoft Entra ID.
  3. Em Gerir, selecione Registros de aplicativo > Novo registo.
  4. Introduza um Nome a apresentar para a sua aplicação.
  5. Selecione Registar para concluir o registo inicial da aplicação.
  6. Quando o registo terminar, o portal do Azure apresenta o painel Descrição Geral do registo de aplicações. Verá o ID da Aplicação (cliente) e o ID do Inquilino. O ID de cliente e o ID do Inquilino são necessários como parâmetros de configuração para a execução do Conector de Dados TenableVM.

Ligação de referência:/azure/active-directory/develop/quickstart-register-app

PASSO 4 – Adicionar um segredo do cliente para a aplicação no Microsoft Entra ID

Por vezes denominado palavra-passe de aplicação, um segredo do cliente é um valor de cadeia necessário para a execução do Conector de Dados TenableVM. Siga os passos nesta secção para criar um novo Segredo do Cliente:

  1. Na portal do Azure, em Registros de aplicativo, selecione a sua aplicação.
  2. Selecione Certificados & segredos > do cliente Segredos > do cliente Novo segredo do cliente.
  3. Adicione uma descrição para o segredo do cliente.
  4. Selecione uma expiração para o segredo ou especifique uma duração personalizada. O limite é de 24 meses.
  5. Selecione Adicionar.
  6. Registe o valor do segredo para utilização no código da aplicação cliente. Este valor secreto nunca mais é apresentado depois de sair desta página. O valor secreto é necessário como parâmetro de configuração para a execução do Conector de Dados TenableVM.

Ligação de referência:/azure/active-directory/develop/quickstart-register-app#add-a-client-secret

PASSO 5 – Obter o ID do Objeto da sua aplicação no Microsoft Entra ID

Depois de criar o registo de aplicações, siga os passos nesta secção para obter o ID do Objeto:

  1. Aceda a Microsoft Entra ID.
  2. Selecione Aplicações empresariais no menu esquerdo.
  3. Localize a aplicação recém-criada na lista (pode procurar pelo nome que forneceu).
  4. Clique na aplicação.
  5. Na página de descrição geral, copie o ID do Objeto. Este é o AzureEntraObjectId necessário para a atribuição da função de modelo do ARM.

Modelo do Azure Resource Manager (ARM)

Utilize este método para a implementação automatizada do conector de Dados Integrados da Cloud mimecast.

  1. Clique no botão Implementar para Azure abaixo.

    aka.msaka.ms

  2. Selecione a Subscrição, o Grupo de Recursos e a Região preferenciais.

  3. Introduza as informações abaixo:

    a. Localização – a localização na qual as regras de recolha de dados e os pontos finais de recolha de dados devem ser implementados

    b. WorkspaceName - Introduza Microsoft Sentinel Nome da Área de Trabalho da área de trabalho do Log Analytics

    c. AzureClientID – Introduza Azure ID de Cliente que criou durante o registo de aplicações

    d. AzureClientSecret - Introduza Azure Segredo do Cliente que criou durante a criação do segredo do cliente

    e. AzureTenantID – Introduza Azure ID de Inquilino do Azure Active Directory

    f. AzureEntraObjectID – Introduza o ID de objeto da sua Aplicação Microsoft Entra

    g. MimecastBaseURL – introduza o URL Base da API Mimecast 2.0 (por exemplo, https://api.services.mimecast.com)

    h. MimecastClientID - Introduza o ID de Cliente mimecast para autenticação

    i. MimecastClientSecret - Introduza o Segredo do Cliente mimecast para autenticação

    j. MimecastCITableName – introduza o nome da tabela utilizada para armazenar dados Integrados na Cloud. A predefinição é "Cloud_Integrated"

    k. StartDate - introduza a data de início no formato "aaaa-mm-dd". Se não fornecer uma data, os dados dos últimos 60 dias serão obtidos automaticamente. Certifique-se de que a data está no passado e está corretamente formatada

    l. Agenda - Introduza uma expressão cron-expression quartzo válida. (Exemplo: 0 0 */1 * * *) Não mantenha o valor vazio, o valor mínimo é 10 minutos

    m. LogLevel – adicione o nível de registo ou o valor de gravidade do registo. Por predefinição, está definido como INFO

    n. AppInsightsWorkspaceResourceId - Migre o Application Insights Clássico para a Área de Trabalho do Log Analytic que será descontinuação até 29 de fevereiro de 2024. Utilize o painel "Área de Trabalho> do Log Analytic- Propriedades" com o valor da propriedade "ID do Recurso". Este é um resourceId completamente qualificado que está no formato "/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}"

  4. Marque a caixa de verificação etiquetada Concordo com os termos e condições indicados acima.

  5. Clique em Comprar para implementar.




Mimecast Intelligence para a Microsoft – Microsoft Sentinel (com Azure Functions)

Suportado por:Mimecast

O conector de dados do Mimecast Intelligence para a Microsoft fornece informações regionais sobre ameaças organizadas pelas tecnologias de inspeção de e-mail da Mimecast com dashboards pré-criados para permitir que os analistas vejam informações sobre ameaças baseadas em e-mail, ajudar na correlação de incidentes e reduzir os tempos de resposta da investigação.
São necessários produtos e funcionalidades mimecast:

  • Mimecast Secure Email Gateway
  • Mimecast Threat Intelligence

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
ThreatIntelligenceIndicator Sim Não

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Pré-requisitos:

  • Permissões Microsoft.Web/sites: são necessárias permissões de leitura e escrita para Azure Functions para criar uma Aplicação de Funções. Para obter mais informações, consulte Azure Functions.
  • Credenciais da API mimecast: tem de ter as seguintes informações para configurar a integração:
  • mimecastEmail: Email endereço de um utilizador administrador de Mimecast dedicado
  • mimecastPassword: palavra-passe para o utilizador administrador de Mimecast dedicado
  • mimecastAppId: ID da Aplicação API da aplicação mimecast Microsoft Sentinel registada com Mimecast
  • mimecastAppKey: Chave da Aplicação API da aplicação mimecast Microsoft Sentinel registada com Mimecast
  • mimecastAccessKey: Chave de Acesso para o utilizador administrador de Mimecast dedicado
  • mimecastSecretKey: Chave Secreta para o utilizador administrador de Mimecast dedicado
  • mimecastBaseURL: URL de Base da API Regional mimecast

O ID da Aplicação Mimecast, a Chave da Aplicação, juntamente com as chaves Chave de Acesso e Segredo do utilizador administrador de Mimecast dedicado são obtidas através da Consola de Administração mimecast: Administração | Serviços | Integrações de API e Plataforma.

O URL base da API mimecast para cada região está documentado aqui: https://integrations.mimecast.com/documentation/api-overview/global-base-urls/

  • Grupo de recursos: precisa de ter um grupo de recursos criado com uma subscrição que vai utilizar.
  • Aplicação de funções: tem de ter um Azure App registado para este conector utilizar
  1. ID da Aplicação
  2. ID do Inquilino
  3. ID do cliente
  4. Segredo de Cliente

Instruções de Configuração:

NOTA: Este conector utiliza Azure Functions para ligar a uma API mimecast para extrair os registos para Microsoft Sentinel. Isto pode resultar em custos adicionais de ingestão de dados. Consulte a página de preços do Azure Functions para obter detalhes.

(Passo Opcional) Armazene de forma segura a área de trabalho e as chaves ou tokens de autorização da API em Azure Key Vault. Azure Key Vault fornece um mecanismo seguro para armazenar e obter valores de chave. Siga estas instruções para utilizar Azure Key Vault com uma Aplicação de Funções Azure.

Configuração:

PASSO 1 – Passos de configuração para a API mimecast

Aceda a portal do Azure ---> Registros de aplicativo ---> [your_app] ---> Certificados & segredos ---> Novo segredo do cliente e crie um novo segredo (guarde o Valor num local seguro imediatamente porque não poderá pré-visualizar mais tarde)

PASSO 2 – Implementar o Conector da API mimecast

IMPORTANTE: Antes de implementar o conector da API mimecast, tenha o ID da Área de Trabalho e a Chave Primária da Área de Trabalho (podem ser copiados do seguinte), bem como as chaves de autorização da API mimecast ou Token, prontamente disponíveis.

  • ID da área de trabalho: <valor variável fornecido no momento da instalação>
  • Chave Primária: <valor variável fornecido no momento da instalação>

Ativar o Mimecast Intelligence para a Microsoft - Conector do Microsoft Sentinel:

  1. Clique no botão Implementar para Azure abaixo.

    aka.ms

  2. Selecione a Subscrição, o Grupo de Recursos e a Localização preferenciais.

  3. Introduza os seguintes campos:

  • appName: cadeia exclusiva que será utilizada como ID para a aplicação na plataforma Azure
  • objectId: portal do Azure ---> Azure Active Directory ---> mais informações ---> ID de Objeto -----> de Perfil
  • appInsightsLocation(predefinição): westeurope
  • mimecastEmail: Email endereço do utilizador dedicado para esta integração
  • mimecastPassword: palavra-passe para o utilizador dedicado
  • mimecastAppId: ID da aplicação Microsoft Sentinel registada com Mimecast
  • mimecastAppKey: Chave da Aplicação da aplicação Microsoft Sentinel registada com Mimecast
  • mimecastAccessKey: Chave de Acesso para o utilizador de Mimecast dedicado
  • mimecastSecretKey: Chave Secreta para o utilizador de Mimecast dedicado
  • mimecastBaseURL: URL Base da API Mimecast Regional
  • activeDirectoryAppId: portal do Azure ---> Registros de aplicativo ---> [your_app] ---> ID da Aplicação
  • activeDirectoryAppSecret: portal do Azure ---> Registros de aplicativo ---> [your_app] ---> Certificados & segredos ---> [your_app_secret]
  • workspaceId: portal do Azure ---> Áreas de Trabalho do Log Analytics ---> [A área de trabalho] --- Agentes --->> ID da Área de Trabalho (ou pode copiar workspaceId acima)
  • workspaceKey: portal do Azure ---> Áreas de Trabalho do Log Analytics ---> [A área de trabalho] --- Agentes --->> Chave Primária (ou pode copiar workspaceKey acima)
  • AppInsightsWorkspaceResourceID: portal do Azure ---> Áreas de Trabalho do Log Analytics ---> [A área de trabalho] ---> Propriedades ---> ID do Recurso

Nota: se utilizar Azure Key Vault segredos para qualquer um dos valores acima, utilize o@Microsoft.KeyVault(SecretUri={Security Identifier})esquema em vez dos valores da cadeia. Veja Key Vault documentação de referências para obter mais detalhes.

  1. Marque a caixa de verificação etiquetada Concordo com os termos e condições indicados acima.

  2. Clique em Comprar para implementar.

  3. Aceda a portal do Azure ---> Grupos de recursos ---> [your_resource_group] ---> [appName](tipo: Conta de armazenamento) ---> Gerenciador de Armazenamento ---> CONTENTORES DE BLOBS ---> pontos de verificação TIR ---> Carregar e criar um ficheiro vazio no seu computador com o nome checkpoint.txt e selecione-o para carregamento (isto é feito para que date_range para registos TIR esteja armazenado num estado consistente)

Configuração adicional:

Ligue-se a um Conector de Dados de Plataformas de Informações sobre Ameaças . Siga as instruções na página do conector e, em seguida, clique no botão Ligar.




Mimecast Secure Email Gateway

Suportado por:Mimecast

O conector de dados do Gateway de Email Seguro mimecast permite uma recolha fácil de registos do Gateway de Email Seguro para informações de e-mail e atividade do utilizador no Microsoft Sentinel. O conector de dados fornece dashboards pré-criados para permitir que os analistas vejam informações sobre ameaças baseadas em e-mail, ajudar na correlação de incidentes e reduzir os tempos de resposta da investigação juntamente com capacidades de alerta personalizadas. São necessários produtos e funcionalidades mimecast:

  • Gateway de Nuvem mimecast
  • Prevenção de Fuga de Dados mimecast

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
Seg_Cg_CL Sim Sim
Seg_Dlp_CL Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Pré-requisitos:

  • subscrição do Azure: Azure Subscrição com função de proprietário é necessária para registar uma aplicação no Microsoft Entra ID e atribuir a função de contribuidor à aplicação no grupo de recursos.
  • Permissões Microsoft.Web/sites: são necessárias permissões de leitura e escrita para Azure Functions para criar uma Aplicação de Funções. Para obter mais informações, consulte Azure Functions.
  • Credenciais/permissões da API REST: veja a documentação para saber mais sobre a API na referência da API Rest

Instruções de Configuração:

NOTA: Este conector utiliza Azure Functions para ligar a uma API mimecast para extrair os registos para Microsoft Sentinel. Isto pode resultar em custos adicionais de ingestão de dados. Consulte a página de preços do Azure Functions para obter detalhes.

(Passo Opcional) Armazene de forma segura a área de trabalho e as chaves ou tokens de autorização da API em Azure Key Vault. Azure Key Vault fornece um mecanismo seguro para armazenar e obter valores de chave. Siga estas instruções para utilizar Azure Key Vault com uma Aplicação de Funções Azure.

Configuração:

PASSO 1 – Passos de configuração para a API mimecast

Aceda a portal do Azure ---> Registros de aplicativo ---> [your_app] ---> Certificados & segredos ---> Novo segredo do cliente e crie um novo segredo (guarde o Valor num local seguro imediatamente porque não poderá pré-visualizar mais tarde)

**PASSO 2 - Implementar o Conector da API mimecast

IMPORTANTE: Antes de implementar o conector da API mimecast, tenha as chaves de autorização da API mimecast ou Token prontamente disponíveis.

PASSO 3 – Passos de Registo de Aplicações para a Aplicação no Microsoft Entra ID

Esta integração requer um Registo de aplicações no portal do Azure. Siga os passos nesta secção para criar uma nova aplicação no Microsoft Entra ID:

  1. Entre no portal do Azure.
  2. Procure e selecione Microsoft Entra ID.
  3. Em Gerir, selecione Registros de aplicativo > Novo registo.
  4. Introduza um Nome a apresentar para a sua aplicação.
  5. Selecione Registar para concluir o registo inicial da aplicação.
  6. Quando o registo terminar, o portal do Azure apresenta o painel Descrição Geral do registo de aplicações. Verá o ID da Aplicação (cliente) e o ID do Inquilino. O ID de cliente e o ID do Inquilino são necessários como parâmetros de configuração para a execução do Conector de Dados TenableVM.

Ligação de referência:/azure/active-directory/develop/quickstart-register-app

PASSO 4 – Adicionar um segredo do cliente para a aplicação no Microsoft Entra ID

Por vezes denominado palavra-passe de aplicação, um segredo do cliente é um valor de cadeia necessário para a execução do Conector de Dados TenableVM. Siga os passos nesta secção para criar um novo Segredo do Cliente:

  1. Na portal do Azure, em Registros de aplicativo, selecione a sua aplicação.
  2. Selecione Certificados & segredos > do cliente Segredos > do cliente Novo segredo do cliente.
  3. Adicione uma descrição para o segredo do cliente.
  4. Selecione uma expiração para o segredo ou especifique uma duração personalizada. O limite é de 24 meses.
  5. Selecione Adicionar.
  6. Registe o valor do segredo para utilização no código da aplicação cliente. Este valor secreto nunca mais é apresentado depois de sair desta página. O valor secreto é necessário como parâmetro de configuração para a execução do Conector de Dados TenableVM.

Ligação de referência:/azure/active-directory/develop/quickstart-register-app#add-a-client-secret

PASSO 5 – Obter o ID do Objeto da sua aplicação no Microsoft Entra ID

Depois de criar o registo de aplicações, siga os passos nesta secção para obter o ID do Objeto:

  1. Aceda a Microsoft Entra ID.
  2. Selecione Aplicações empresariais no menu esquerdo.
  3. Localize a aplicação recém-criada na lista (pode procurar pelo nome que forneceu).
  4. Clique na aplicação.
  5. Na página de descrição geral, copie o ID do Objeto. Este é o AzureEntraObjectId necessário para a atribuição da função de modelo do ARM.

Implemente o Conector de Dados do Gateway de Email Seguro mimecast:

Utilize este método para a implementação automatizada do conector Dados do Gateway de Email Seguro mimecast.

  1. Clique no botão Implementar para Azure abaixo.

    aka.msaka.ms

  2. Selecione a Subscrição, o Grupo de Recursos e a Região preferenciais.

  3. Introduza as informações abaixo:

    a. Localização – a localização na qual as regras de recolha de dados e os pontos finais de recolha de dados devem ser implementados

    b. WorkspaceName - Introduza Microsoft Sentinel Nome da Área de Trabalho da área de trabalho do Log Analytics

    c. AzureClientID – Introduza Azure ID de Cliente que criou durante o registo de aplicações

    d. AzureClientSecret - Introduza Azure Segredo do Cliente que criou durante a criação do segredo do cliente

    e. AzureTenantID – Introduza Azure ID de Inquilino do Azure Active Directory

    f. AzureEntraObjectID – Introduza o ID de objeto da sua Aplicação Microsoft Entra

    g. MimecastBaseURL – introduza o URL Base da API Mimecast 2.0 (por exemplo, https://api.services.mimecast.com)

    h. MimecastClientID - Introduza o ID de Cliente mimecast para autenticação

    i. MimecastClientSecret - Introduza o Segredo do Cliente mimecast para autenticação

    j. MimecastCGTableName – introduza o nome da tabela utilizada para armazenar dados CG. A predefinição é "Seg_Cg"

    k. MimecastDLPTableName – introduza o nome da tabela utilizada para armazenar dados DLP. A predefinição é "Seg_Dlp"

    l. StartDate - introduza a data de início no formato "aaaa-mm-dd". Se não fornecer uma data, os dados dos últimos 60 dias serão obtidos automaticamente. Certifique-se de que a data está no passado e está corretamente formatada

    m. Agenda - Introduza uma expressão cron-expression quartzo válida. (Exemplo: 0 0 */1 * * *) Não mantenha o valor vazio, o valor mínimo é 10 minutos

    n. LogLevel – adicione o nível de registo ou o valor de gravidade do registo. Por predefinição, está definido como INFO

    o. AppInsightsWorkspaceResourceId - Migre o Application Insights Clássico para a Área de Trabalho do Log Analytic que será descontinuação até 29 de fevereiro de 2024. Utilize o painel "Área de Trabalho> do Log Analytic- Propriedades" com o valor da propriedade "ID do Recurso". Este é um resourceId completamente qualificado que está no formato "/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}"

  4. Marque a caixa de verificação etiquetada Concordo com os termos e condições indicados acima.

  5. Clique em Comprar para implementar.




Mimecast Secure Email Gateway (com Azure Functions)

Suportado por:Mimecast

O conector de dados do Gateway de Email Seguro mimecast permite uma recolha fácil de registos do Gateway de Email Seguro para informações de e-mail e atividade do utilizador no Microsoft Sentinel. O conector de dados fornece dashboards pré-criados para permitir que os analistas vejam informações sobre ameaças baseadas em e-mail, ajudar na correlação de incidentes e reduzir os tempos de resposta da investigação juntamente com capacidades de alerta personalizadas. São necessários produtos e funcionalidades mimecast:

  • Mimecast Secure Email Gateway
  • Prevenção de Fuga de Dados mimecast

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
MimecastSIEM_CL Não Não
MimecastDLP_CL Não Não

Suporte de regras de recolha de dados: Não suportado atualmente

Pré-requisitos:

  • Permissões Microsoft.Web/sites: são necessárias permissões de leitura e escrita para Azure Functions para criar uma Aplicação de Funções. Para obter mais informações, consulte Azure Functions.
  • Credenciais da API mimecast: tem de ter as seguintes informações para configurar a integração:
  • mimecastEmail: Email endereço de um utilizador administrador de Mimecast dedicado
  • mimecastPassword: palavra-passe para o utilizador administrador de Mimecast dedicado
  • mimecastAppId: ID da Aplicação API da aplicação mimecast Microsoft Sentinel registada com Mimecast
  • mimecastAppKey: Chave da Aplicação API da aplicação mimecast Microsoft Sentinel registada com Mimecast
  • mimecastAccessKey: Chave de Acesso para o utilizador administrador de Mimecast dedicado
  • mimecastSecretKey: Chave Secreta para o utilizador administrador de Mimecast dedicado
  • mimecastBaseURL: URL de Base da API Regional mimecast

O ID da Aplicação Mimecast, a Chave da Aplicação, juntamente com as chaves Chave de Acesso e Segredo do utilizador administrador de Mimecast dedicado são obtidas através da Consola de Administração mimecast: Administração | Serviços | Integrações de API e Plataforma.

O URL base da API mimecast para cada região está documentado aqui: https://integrations.mimecast.com/documentation/api-overview/global-base-urls/

  • Grupo de recursos: precisa de ter um grupo de recursos criado com uma subscrição que vai utilizar.
  • Aplicação de funções: tem de ter um Azure App registado para este conector utilizar
  1. ID da Aplicação
  2. ID do Inquilino
  3. ID do cliente
  4. Segredo de Cliente

Instruções de Configuração:

NOTA: Este conector utiliza Azure Functions para ligar a uma API mimecast para extrair os registos para Microsoft Sentinel. Isto pode resultar em custos adicionais de ingestão de dados. Consulte a página de preços do Azure Functions para obter detalhes.

(Passo Opcional) Armazene de forma segura a área de trabalho e as chaves ou tokens de autorização da API em Azure Key Vault. Azure Key Vault fornece um mecanismo seguro para armazenar e obter valores de chave. Siga estas instruções para utilizar Azure Key Vault com uma Aplicação de Funções Azure.

Configuração:

PASSO 1 – Passos de configuração para a API mimecast

Aceda a portal do Azure ---> Registros de aplicativo ---> [your_app] ---> Certificados & segredos ---> Novo segredo do cliente e crie um novo segredo (guarde o Valor num local seguro imediatamente porque não poderá pré-visualizar mais tarde)

PASSO 2 – Implementar o Conector da API mimecast

IMPORTANTE: Antes de implementar o conector da API mimecast, tenha o ID da Área de Trabalho e a Chave Primária da Área de Trabalho (podem ser copiados do seguinte), bem como as chaves de autorização da API mimecast ou Token, prontamente disponíveis.

  • ID da área de trabalho: <valor variável fornecido no momento da instalação>
  • Chave Primária: <valor variável fornecido no momento da instalação>

Implemente o Conector de Dados do Gateway de Email Seguro mimecast:

  1. Clique no botão Implementar para Azure abaixo.

    aka.ms

  2. Selecione a Subscrição, o Grupo de Recursos e a Localização preferenciais.

  3. Introduza os seguintes campos:

  • appName: cadeia exclusiva que será utilizada como ID para a aplicação na plataforma Azure
  • objectId: portal do Azure ---> Azure Active Directory ---> mais informações ---> ID de Objeto -----> de Perfil
  • appInsightsLocation(predefinição): westeurope
  • mimecastEmail: Email endereço do utilizador dedicado para esta integração
  • mimecastPassword: palavra-passe para o utilizador dedicado
  • mimecastAppId: ID da aplicação Microsoft Sentinel registada com Mimecast
  • mimecastAppKey: Chave da Aplicação da aplicação Microsoft Sentinel registada com Mimecast
  • mimecastAccessKey: Chave de Acesso para o utilizador de Mimecast dedicado
  • mimecastSecretKey: Chave Secreta para o utilizador de Mimecast dedicado
  • mimecastBaseURL: URL Base da API Mimecast Regional
  • activeDirectoryAppId: portal do Azure ---> Registros de aplicativo ---> [your_app] ---> ID da Aplicação
  • activeDirectoryAppSecret: portal do Azure ---> Registros de aplicativo ---> [your_app] ---> Certificados & segredos ---> [your_app_secret]
  • workspaceId: portal do Azure ---> Áreas de Trabalho do Log Analytics ---> [A área de trabalho] --- Agentes --->> ID da Área de Trabalho (ou pode copiar workspaceId acima)
  • workspaceKey: portal do Azure ---> Áreas de Trabalho do Log Analytics ---> [A área de trabalho] --- Agentes --->> Chave Primária (ou pode copiar workspaceKey acima)
  • AppInsightsWorkspaceResourceID: portal do Azure ---> Áreas de Trabalho do Log Analytics ---> [A área de trabalho] ---> Propriedades ---> ID do Recurso

Nota: se utilizar Azure Key Vault segredos para qualquer um dos valores acima, utilize o@Microsoft.KeyVault(SecretUri={Security Identifier})esquema em vez dos valores da cadeia. Veja Key Vault documentação de referências para obter mais detalhes.

  1. Marque a caixa de verificação etiquetada Concordo com os termos e condições indicados acima.

  2. Clique em Comprar para implementar.

  3. Aceda a portal do Azure ---> Grupos de recursos ---> [your_resource_group] ---> [appName](tipo: Conta de armazenamento) ---> Gerenciador de Armazenamento ---> CONTENTORES DE BLOBS ---> pontos de verificação SIEM ---> Carregar e criar um ficheiro vazio no seu computador com o nome checkpoint.txt, dlp-checkpoint.txt e selecione-o para carregamento (isto é feito para que date_range para registos SIEM seja armazenado num estado consistente)




Mimecast Targeted Threat Protection

Suportado por:Mimecast

O conector de dados do Mimecast Targeted Threat Protection fornece aos clientes a visibilidade dos eventos de segurança relacionados com as tecnologias de inspeção da Proteção Contra Ameaças Direcionadas no Microsoft Sentinel. O conector de dados fornece dashboards pré-criados para permitir que os analistas vejam informações sobre ameaças baseadas em e-mail, ajudar na correlação de incidentes e reduzir os tempos de resposta da investigação juntamente com capacidades de alerta personalizadas.
Os produtos Mimecast incluídos no conector são:

  • Proteção de URL
  • Proteger representação
  • Proteção de Anexos

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
Ttp_Url_CL Sim Sim
Ttp_Attachment_CL Sim Sim
Ttp_Impersonation_CL Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Pré-requisitos:

  • subscrição do Azure: Azure Subscrição com função de proprietário é necessária para registar uma aplicação no Microsoft Entra ID e atribuir a função de contribuidor à aplicação no grupo de recursos.
  • Permissões Microsoft.Web/sites: são necessárias permissões de leitura e escrita para Azure Functions para criar uma Aplicação de Funções. Para obter mais informações, consulte Azure Functions.
  • Credenciais/permissões da API REST: veja a documentação para saber mais sobre a API na referência da API Rest

Instruções de Configuração:

Grupo de recursos

Precisa de ter um grupo de recursos criado com uma subscrição que vai utilizar.

Aplicação de funções

Tem de ter um Azure App registado para este conector utilizar

  1. ID da Aplicação
  2. ID do Inquilino
  3. ID do cliente
  4. Segredo de Cliente

NOTA: Este conector utiliza Azure Functions para ligar a uma API mimecast para extrair os registos para Microsoft Sentinel. Isto pode resultar em custos adicionais de ingestão de dados. Consulte a página de preços do Azure Functions para obter detalhes.

(Passo Opcional) Armazene de forma segura a área de trabalho e as chaves ou tokens de autorização da API em Azure Key Vault. Azure Key Vault fornece um mecanismo seguro para armazenar e obter valores de chave. Siga estas instruções para utilizar Azure Key Vault com uma Aplicação de Funções Azure.

PASSO 1 – Passos de Registo de Aplicações para a Aplicação no Microsoft Entra ID

Esta integração requer um Registo de aplicações no portal do Azure. Siga os passos nesta secção para criar uma nova aplicação no Microsoft Entra ID:

  1. Entre no portal do Azure.
  2. Procure e selecione Microsoft Entra ID.
  3. Em Gerir, selecione Registros de aplicativo > Novo registo.
  4. Introduza um Nome a apresentar para a sua aplicação.
  5. Selecione Registar para concluir o registo inicial da aplicação.
  6. Quando o registo terminar, o portal do Azure apresenta o painel Descrição Geral do registo de aplicações. Verá o ID da Aplicação (cliente) e o ID do Inquilino. O ID de cliente e o ID de Inquilino são necessários como parâmetros de configuração para a execução do Conector de Dados mimecast.

Ligação de referência:/azure/active-directory/develop/quickstart-register-app

PASSO 2 – Adicionar um segredo do cliente para a aplicação no Microsoft Entra ID

Por vezes denominado palavra-passe de aplicação, um segredo do cliente é um valor de cadeia necessário para a execução do Conector de Dados mimecast. Siga os passos nesta secção para criar um novo Segredo do Cliente:

  1. Na portal do Azure, em Registros de aplicativo, selecione a sua aplicação.
  2. Selecione Certificados & segredos > do cliente Segredos > do cliente Novo segredo do cliente.
  3. Adicione uma descrição para o segredo do cliente.
  4. Selecione uma expiração para o segredo ou especifique uma duração personalizada. O limite é de 24 meses.
  5. Selecione Adicionar.
  6. Registe o valor do segredo para utilização no código da aplicação cliente. Este valor secreto nunca mais é apresentado depois de sair desta página. O valor secreto é necessário como parâmetro de configuração para a execução do Mimecast Data Connector.

Ligação de referência:/azure/active-directory/develop/quickstart-register-app#add-a-client-secret

PASSO 3 – Obter o ID de Objeto da sua aplicação no Microsoft Entra ID

Depois de criar o registo de aplicações, siga os passos nesta secção para obter o ID do Objeto:

  1. Aceda a Microsoft Entra ID.
  2. Selecione Aplicações empresariais no menu esquerdo.
  3. Localize a aplicação recém-criada na lista (pode procurar pelo nome que forneceu).
  4. Clique na aplicação.
  5. Na página de descrição geral, copie o ID do Objeto. Este é o AzureEntraObjectId necessário para a atribuição da função de modelo do ARM.

PASSO 4 – Implementar o Conector da API mimecast

IMPORTANTE: Antes de implementar o conector da API mimecast, tenha as chaves de autorização da API mimecast ou Token prontamente disponíveis.

Modelo do Azure Resource Manager (ARM)

Utilize este método para a implementação automatizada do conector Mimecast Targeted Threat Protection Data.

  1. Clique no botão Implementar para Azure abaixo.

    aka.msaka.ms

  2. Selecione a Subscrição, o Grupo de Recursos e a Região preferenciais.

  3. Introduza as informações abaixo:

    a. Localização – a localização na qual as regras de recolha de dados e os pontos finais de recolha de dados devem ser implementados

    b. WorkspaceName - Introduza Microsoft Sentinel Nome da Área de Trabalho da área de trabalho do Log Analytics

    c. AzureClientID – Introduza Azure ID de Cliente que criou durante o registo de aplicações

    d. AzureClientSecret - Introduza Azure Segredo do Cliente que criou durante a criação do segredo do cliente

    e. AzureTenantID – Introduza Azure ID de Inquilino do Azure Active Directory

    f. AzureEntraObjectID – Introduza o ID de objeto da sua Aplicação Microsoft Entra

    g. MimecastBaseURL – introduza o URL Base da API Mimecast 2.0 (por exemplo, https://api.services.mimecast.com)

    h. MimecastClientID - Introduza o ID de Cliente mimecast para autenticação

    i. MimecastClientSecret - Introduza o Segredo do Cliente mimecast para autenticação

    j. StartDate - introduza a data de início no formato "aaaa-mm-dd". Se não fornecer uma data, os dados dos últimos 60 dias serão obtidos automaticamente. Certifique-se de que a data está no passado e está corretamente formatada

    k. MimecastTTPAttachmentTableName – introduza o nome da tabela utilizada para armazenar os dados do Anexo TTP. A predefinição é "Ttp_Attachment"

    l. MimecastTTPImpersonationTableName – introduza o nome da tabela utilizada para armazenar dados de Representação TTP. A predefinição é "Ttp_Impersonation"

    m. MimecastTTPUrlTableName – introduza o nome da tabela utilizada para armazenar os dados do Anexo TTP. A predefinição é "Ttp_Url"

    n. Agenda - Introduza uma expressão cron-expression quartzo válida. (Exemplo: 0 0 */1 * * *) Não mantenha o valor vazio, o valor mínimo é 10 minutos

    l. LogLevel – adicione o nível de registo ou o valor de gravidade do registo. Por predefinição, está definido como INFO

    o. AppInsightsWorkspaceResourceId - Migre o Application Insights Clássico para a Área de Trabalho do Log Analytic que será descontinuação até 29 de fevereiro de 2024. Utilize o painel "Área de Trabalho> do Log Analytic- Propriedades" com o valor da propriedade "ID do Recurso". Este é um resourceId completamente qualificado que está no formato "/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}"

  4. Marque a caixa de verificação etiquetada Concordo com os termos e condições indicados acima.

  5. Clique em Comprar para implementar.




Mimecast Targeted Threat Protection (com Azure Functions)

Suportado por:Mimecast

O conector de dados do Mimecast Targeted Threat Protection fornece aos clientes a visibilidade dos eventos de segurança relacionados com as tecnologias de inspeção da Proteção Contra Ameaças Direcionadas no Microsoft Sentinel. O conector de dados fornece dashboards pré-criados para permitir que os analistas vejam informações sobre ameaças baseadas em e-mail, ajudar na correlação de incidentes e reduzir os tempos de resposta da investigação juntamente com capacidades de alerta personalizadas.
Os produtos Mimecast incluídos no conector são:

  • Proteção de URL
  • Proteger representação
  • Proteção de Anexos

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
MimecastTTPUrl_CL Não Não
MimecastTTPAttachment_CL Não Não
MimecastTTPImpersonation_CL Não Não

Suporte de regras de recolha de dados: Não suportado atualmente

Pré-requisitos:

  • Permissões Microsoft.Web/sites: são necessárias permissões de leitura e escrita para Azure Functions para criar uma Aplicação de Funções. Para obter mais informações, consulte Azure Functions.
  • Credenciais/permissões da API REST: tem de ter as seguintes informações para configurar a integração:
  • mimecastEmail: Email endereço de um utilizador administrador de Mimecast dedicado
  • mimecastPassword: palavra-passe para o utilizador administrador de Mimecast dedicado
  • mimecastAppId: ID da Aplicação API da aplicação mimecast Microsoft Sentinel registada com Mimecast
  • mimecastAppKey: Chave da Aplicação API da aplicação mimecast Microsoft Sentinel registada com Mimecast
  • mimecastAccessKey: Chave de Acesso para o utilizador administrador de Mimecast dedicado
  • mimecastSecretKey: Chave Secreta para o utilizador administrador de Mimecast dedicado
  • mimecastBaseURL: URL de Base da API Regional mimecast

O ID da Aplicação Mimecast, a Chave da Aplicação, juntamente com as chaves Chave de Acesso e Segredo do utilizador administrador de Mimecast dedicado são obtidas através da Consola de Administração mimecast: Administração | Serviços | Integrações de API e Plataforma.

O URL base da API mimecast para cada região está documentado aqui: https://integrations.mimecast.com/documentation/api-overview/global-base-urls/

Instruções de Configuração:

Grupo de recursos

Precisa de ter um grupo de recursos criado com uma subscrição que vai utilizar.

Aplicação de funções

Tem de ter um Azure App registado para este conector utilizar

  1. ID da Aplicação
  2. ID do Inquilino
  3. ID do cliente
  4. Segredo de Cliente

NOTA: Este conector utiliza Azure Functions para ligar a uma API mimecast para extrair os registos para Microsoft Sentinel. Isto pode resultar em custos adicionais de ingestão de dados. Consulte a página de preços do Azure Functions para obter detalhes.

(Passo Opcional) Armazene de forma segura a área de trabalho e as chaves ou tokens de autorização da API em Azure Key Vault. Azure Key Vault fornece um mecanismo seguro para armazenar e obter valores de chave. Siga estas instruções para utilizar Azure Key Vault com uma Aplicação de Funções Azure.

Configuração:

PASSO 1 – Passos de configuração para a API mimecast

Aceda a portal do Azure ---> Registros de aplicativo ---> [your_app] ---> Certificados & segredos ---> Novo segredo do cliente e crie um novo segredo (guarde o Valor num local seguro imediatamente porque não poderá pré-visualizar mais tarde)

PASSO 2 – Implementar o Conector da API mimecast

IMPORTANTE: Antes de implementar o conector da API mimecast, tenha o ID da Área de Trabalho e a Chave Primária da Área de Trabalho (podem ser copiados do seguinte), bem como as chaves de autorização da API mimecast ou Token, prontamente disponíveis.

  • ID da área de trabalho: <valor variável fornecido no momento da instalação>
  • Chave Primária: <valor variável fornecido no momento da instalação>

Implemente o Conector de Dados de Proteção Contra Ameaças Direcionadas do Mimecast:

  1. Clique no botão Implementar para Azure abaixo.

    aka.ms

  2. Selecione a Subscrição, o Grupo de Recursos e a Localização preferenciais.

  3. Introduza os seguintes campos:

  • appName: cadeia exclusiva que será utilizada como ID para a aplicação na plataforma Azure
  • objectId: portal do Azure ---> Azure Active Directory ---> mais informações ---> ID de Objeto -----> de Perfil
  • appInsightsLocation(predefinição): westeurope
  • mimecastEmail: Email endereço do utilizador dedicado para esta integração
  • mimecastPassword: palavra-passe para o utilizador dedicado
  • mimecastAppId: ID da aplicação Microsoft Sentinel registada com Mimecast
  • mimecastAppKey: Chave da Aplicação da aplicação Microsoft Sentinel registada com Mimecast
  • mimecastAccessKey: Chave de Acesso para o utilizador de Mimecast dedicado
  • mimecastSecretKey: Chave Secreta para o utilizador de Mimecast dedicado
  • mimecastBaseURL: URL Base da API Mimecast Regional
  • activeDirectoryAppId: portal do Azure ---> Registros de aplicativo ---> [your_app] ---> ID da Aplicação
  • activeDirectoryAppSecret: portal do Azure ---> Registros de aplicativo ---> [your_app] ---> Certificados & segredos ---> [your_app_secret]
  • workspaceId: portal do Azure ---> Áreas de Trabalho do Log Analytics ---> [A área de trabalho] --- Agentes --->> ID da Área de Trabalho (ou pode copiar workspaceId acima)
  • workspaceKey: portal do Azure ---> Áreas de Trabalho do Log Analytics ---> [A área de trabalho] --- Agentes --->> Chave Primária (ou pode copiar workspaceKey acima)
  • AppInsightsWorkspaceResourceID: portal do Azure ---> Áreas de Trabalho do Log Analytics ---> [A área de trabalho] ---> Propriedades ---> ID do Recurso

Nota: se utilizar Azure Key Vault segredos para qualquer um dos valores acima, utilize o@Microsoft.KeyVault(SecretUri={Security Identifier})esquema em vez dos valores da cadeia. Veja Key Vault documentação de referências para obter mais detalhes.

  1. Marque a caixa de verificação etiquetada Concordo com os termos e condições indicados acima.

  2. Clique em Comprar para implementar.

  3. Aceda a portal do Azure ---> Grupos de recursos ---> [your_resource_group] ---> [appName](tipo: Conta de armazenamento) ---> Gerenciador de Armazenamento ---> CONTENTORES DE BLOBS ---> pontos de verificação TTP ---> Carregar e criar ficheiros vazios no computador com o nome attachment-checkpoint.txt, impersonation-checkpoint.txt, url-checkpoint.txt e selecione-os para carregamento (isto é feito para que date_range para registos TTP sejam armazenados de forma consistente estado)




MISP2Sentinel

Suportado por:Comunidade

Esta solução instala o conector MISP2Sentinel que lhe permite emitir automaticamente indicadores de ameaças do MISP para Microsoft Sentinel através da API REST Dos Indicadores de Carregamento. Depois de instalar a solução, configure e ative este conector de dados ao seguir as orientações na vista Gerir solução.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
ThreatIntelligenceIndicator Sim Não

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Instruções de Configuração:

Instruções de instalação e configuração

Utilize a documentação deste repositório do GitHub para instalar e configurar o MISP para Microsoft Sentinel conector:

https://github.com/cudeso/misp2sentinel




Registos atlas do MongoDB

Suportado por:MongoDB

O conector MongoDBAtlas Logs dá a capacidade de carregar os registos da base de dados Atlas do MongoDB para Microsoft Sentinel através da API de Administração do Atlas do MongoDB. Veja a documentação da API para obter mais informações. O conector fornece a capacidade de obter um intervalo de mensagens de registo de bases de dados para os anfitriões especificados e o projeto especificado.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
MDBALogTable_CL Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Pré-requisitos:

  • Permissões Microsoft.Web/sites: são necessárias permissões de leitura e escrita para Azure Functions para criar uma Aplicação de Funções. Para obter mais informações, consulte Azure Functions.
  • Credenciais/permissões da API REST: o ID de Cliente e o Segredo do Cliente da conta de serviço Atlas do MongoDB são necessários. Para obter mais informações, veja Criar uma conta de serviço

Instruções de Configuração:

NOTA: Este conector utiliza Azure Functions para ligar ao "Atlas do MongoDB" para extrair os registos para Microsoft Sentinel. Isto pode resultar em custos adicionais de ingestão de dados. Consulte a página de preços do Azure Functions para obter detalhes.

(Passo Opcional) Armazene de forma segura a área de trabalho e as chaves ou tokens de autorização da API em Azure Key Vault. Azure Key Vault fornece um mecanismo seguro para armazenar e obter valores de chave. Siga estas instruções para utilizar Azure Key Vault com uma Aplicação de Funções Azure.

Certifique-se de que a área de trabalho é adicionada ao Microsoft Sentinel antes de implementar o conector.

PASSO 1 – Passos de configuração para a "API de Administração do Atlas do MongoDB"

  1. Siga estas instruções para criar uma conta de serviço Atlas do MongoDB.
  2. Copie o ID de Cliente e o Segredo do Cliente que criou, bem como o ID de Grupo (Projeto) e cada ID de Cluster (Nome do Anfitrião) necessários para os passos posteriores.
  3. Veja a documentação da API Atlas do MongoDB para obter mais detalhes.
  4. O segredo do cliente pode ser transmitido para o conector através de um cofre de chaves Azure ou diretamente para o conector.
  5. Se quiser utilizar a opção do cofre de chaves, crie um cofre de chaves com uma Política de Acesso ao Cofre, com um segredo com o nome mongodb-client-secret e o segredo do cliente guardado como o valor do segredo.

PASSO 2 – Implementar o conector "Registos atlas do MongoDB" e a Função de Azure associada

  1. Clique no botão Implementar para Azure abaixo.

    portal.azure.com

PASSO 3 – Definir os parâmetros do conector

  1. Selecione a Subscrição preferencial e um Grupo de Recursos existente.
  2. Introduza um ID de Recurso da Área de Trabalho do Log Analytics existente que pertença ao grupo de recursos.
  3. Clique em Avançar
  4. Introduza o ID de Grupo do MongoDB, uma lista de até 10 IDs de Cluster do MongoDB, cada um numa linha separada e o ID de Cliente do MongoDB.
  5. Escolha Para Método de Autenticação, copie o Segredo do Cliente e copie o valor do segredo do cliente ou Key Vault e copie o nome do cofre de chaves. Clique em Avançar
  6. Reveja os filtros do MongoDB. Selecione registos de, pelo menos, uma categoria. Clique em Avançar
  7. Reveja a agenda. Clique em Avançar
  8. Reveja as definições e, em seguida, clique em Criar.




MuleSoft Cloudhub (com Azure Functions)

Suportado por:Microsoft Corporation

O conector de dados do MuleSoft Cloudhub fornece a capacidade de obter registos de aplicações do Cloudhub com a API do Cloudhub e mais eventos para Microsoft Sentinel através da API REST. O conector permite a obtenção de eventos para avaliar potenciais riscos de segurança, monitorizar a colaboração e diagnosticar e resolver problemas de configuração.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
MuleSoft_Cloudhub_CL Não Não

Suporte de regras de recolha de dados: Não suportado atualmente

Pré-requisitos:

  • Permissões Microsoft.Web/sites: são necessárias permissões de leitura e escrita para Azure Functions para criar uma Aplicação de Funções. Para obter mais informações, consulte Azure Functions.
  • Credenciais/permissões da API REST: MuleSoftEnvId, MuleSoftAppName, MuleSoftUsername e MuleSoftPassword são necessários para fazer chamadas à API.

Instruções de Configuração:

NOTA: Este conector utiliza Azure Functions para ligar à API de Armazenamento de Blobs do Azure para solicitar registos para Microsoft Sentinel. Isto pode resultar em custos adicionais para a ingestão de dados e para armazenar dados em custos de Armazenamento de Blobs do Azure. Consulte a página de preços do Azure Functions e Armazenamento de Blobs do Azure página de preços para obter detalhes.

(Passo Opcional) Armazene de forma segura a área de trabalho e as chaves ou tokens de autorização da API em Azure Key Vault. Azure Key Vault fornece um mecanismo seguro para armazenar e obter valores de chave. Siga estas instruções para utilizar Azure Key Vault com uma Aplicação de Funções Azure.

NOTA: Este conector de dados depende de um analisador baseado numa Função Kusto para funcionar conforme esperado no MuleSoftCloudhub, que é implementado com a Solução Microsoft Sentinel.

Nota: este conector de dados obtém apenas os registos da aplicação CloudHub através da API de Plataforma e não da aplicação CloudHub 2.0

PASSO 1 – Passos de configuração para a API do MuleSoft Cloudhub

Siga as instruções para obter as credenciais.

  1. Obtenha o MuleSoftEnvId, MuleSoftAppName, MuleSoftUsername e MuleSoftPassword com a documentação.
  2. Guarde as credenciais para utilizar no conector de dados.

PASSO 2 – escolha UMA das duas opções de implementação seguintes para implementar o conector e a Função Azure associada

IMPORTANTE: Antes de implementar o conector de dados do MuleSoft Cloudhub, tenha o ID da Área de Trabalho e a Chave Primária da Área de Trabalho (pode ser copiado do seguinte).

  • ID da área de trabalho: <valor variável fornecido no momento da instalação>
  • Chave Primária: <valor variável fornecido no momento da instalação>

Opção 1 - Modelo de Azure Resource Manager (ARM)

Utilize este método para a implementação automatizada do conector de dados do MuleSoft Cloudhub com um Arm Tempate.

  1. Clique no botão Implementar para Azure abaixo.

    aka.ms

  2. Selecione a Subscrição, o Grupo de Recursos e a Localização preferenciais.

NOTA: No mesmo grupo de recursos, não pode misturar o Windows e Linux aplicações na mesma região. Selecione o grupo de recursos existente sem aplicações do Windows ou crie um novo grupo de recursos. 3. Introduza muleSoftEnvId, MuleSoftAppName, MuleSoftUsername e MuleSoftPassword e implemente . 4. Marque a caixa de verificação identificada como Concordo com os termos e condições acima indicados. 5. Clique em Comprar para implementar.

Opção 2 – Implementação Manual de Azure Functions

Utilize as seguintes instruções passo a passo para implementar manualmente o conector de dados do MuleSoft Cloudhub com Azure Functions (Implementação através de Visual Studio Code).

  1. Implementar uma Aplicação de Funções

NOTA: Terá de preparar o código VS para Azure desenvolvimento de funções.

  1. Transfira o ficheiro Azure Function App. Extraia o arquivo para o seu computador de desenvolvimento local.

  2. Inicie o VS Code. Selecione Ficheiro no menu principal e selecione Abrir Pasta.

  3. Selecione a pasta de nível superior a partir dos ficheiros extraídos.

  4. Selecione o ícone de Azure na Barra de atividade e, em seguida, na área Azure: Funções, selecione o botão Implementar na aplicação de funções. Se ainda não tiver sessão iniciada, selecione o ícone de Azure na Barra de atividade e, em seguida, na área Azure: Funções, selecione Iniciar sessão para Azure Se já tiver sessão iniciada, avance para o passo seguinte.

  5. Indique as seguintes informações nos pedidos:

    a. Selecionar pasta: Escolha uma pasta a partir da área de trabalho ou navegue para uma que contenha a sua aplicação de funções.

    b. Selecione Subscrição: Escolha a subscrição a utilizar.

    c. Selecione Criar nova Aplicação de Funções no Azure (não escolha a opção Avançadas)

    d. Introduza um nome globalmente exclusivo para a aplicação de funções: Escreva um nome válido num caminho de URL. O nome que escrever é validado para se certificar de que é exclusivo no Azure Functions. (por exemplo, MuleSoftXXXXX).

    e. Selecione um runtime: Selecione Python 3.11.

    f. Selecione uma localização para novos recursos. Para um melhor desempenho e custos mais baixos, escolha a mesma região onde Microsoft Sentinel se encontra.

  6. A implementação será iniciada. É apresentada uma notificação após a criação da aplicação de funções e a aplicação do pacote de implementação.

  7. Aceda ao Portal Azure para obter a configuração da Aplicação de Funções.

  8. Configurar a Aplicação de Funções

  9. Na Aplicação de Funções, selecione o Nome da Aplicação de Funções e selecione Configuração.

  10. No separador Definições da aplicação, selecione Nova definição da aplicação.

  11. Adicione cada uma das seguintes definições de aplicação individualmente, com os respetivos valores de cadeia (sensíveis às maiúsculas e minúsculas): MuleSoftEnvId MuleSoftAppName MuleSoftUsername MuleSoftPassword WorkspaceID WorkspaceID WorkspaceKey logAnalyticsUri (opcional)

  • Utilize logAnalyticsUri para substituir o ponto final da API de análise de registos para a cloud dedicada. Por exemplo, para a cloud pública, deixe o valor vazio; para Azure ambiente de cloud GovUS, especifique o valor no seguinte formato: https://<CustomerId>.ods.opinsights.azure.us.
  1. Assim que todas as definições da aplicação tiverem sido introduzidas, clique em Guardar.




NC Protect

Suportado por:archTIS

O Nc Protect Data Connector (archtis.com) fornece a capacidade de ingerir eventos e registos de atividades do utilizador em Microsoft Sentinel. O conector fornece visibilidade sobre os eventos e os registos de atividades do utilizador do NC Protect no Microsoft Sentinel para melhorar as capacidades de monitorização e investigação

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
NCProtectUAL_CL Não Não

Suporte de regras de recolha de dados: Não suportado atualmente

Pré-requisitos:

  • Nc Protect: tem de ter uma instância em execução do NC Protect para o O365. Contacte-nos.

Instruções de Configuração:

  1. Instalar o NC Protect no seu Azure Tenancy
  2. Iniciar sessão no site de Administração do Nc Protect
  3. No menu de navegação esquerdo, selecione Geral –> Monitorização da Atividade do Utilizador
  4. Marque a caixa de verificação para Ativar SIEM e clique no botão Configurar
  5. Selecione Microsoft Sentinel como a Aplicação e conclua a configuração com as informações abaixo
  6. Clique em Guardar para ativar a ligação
  • ID da área de trabalho: <valor variável fornecido no momento da instalação>
  • Chave Primária: <valor variável fornecido no momento da instalação>




Alertas e Eventos de Netskope

Suportado por:Netskope

Eventos e Alertas de Segurança de Netskope

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
NetskopeAlerts_CL Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Pré-requisitos:

  • Url da organização Netskope: o conector de dados Netskope requer que forneça o URL da sua organização. Pode encontrar o URL da sua organização ao iniciar sessão no portal Netskope.
  • Chave da API Netskope: o conector de dados Netskope requer que forneça uma chave de API válida. Pode criar uma ao seguir a documentação do Netskope.

Instruções de Configuração:

PASSO 1 - Criar uma chave de API Netskope.

Siga a documentação de Netskope para obter orientações sobre este passo.

PASSO 2 – Introduza os Detalhes do produto Netskope

Introduza o url da organização Netskope & Token da API abaixo:

  • URL da Organização: (Introduza o URL da sua organização)
  • Chave de API: (Introduza a Chave de API) OPCIONAL: especifique o Índice que a API utiliza.

A configuração do índice é opcional e só é necessária em cenários avançados. Netskope utiliza um índice para obter eventos. Em alguns casos avançados (consumir o evento em várias áreas de trabalho Microsoft Sentinel ou pré-engordar o índice para obter apenas dados recentes), um cliente poderá querer ter controlo direto sobre o índice.

  • Índice: (NetskopeCCF)

PASSO 3 - Clique em Ligar

Verifique se todos os campos acima foram preenchidos corretamente. Prima Ligar para ligar Netskope ao Microsoft Sentinel.

  • Ativar/Desativar Ligação




Conector de Dados de Netskope

Suportado por:Netskope

O conector de dados Netskope fornece as seguintes capacidades:

  1. NetskopeToAzureStorage:
  • Obtenha os dados de Alertas e Eventos de Netskope a partir de Netskope e ingera para Azure armazenamento. 2. StorageToSentinel:
  • Obtenha os dados de Alertas e Eventos do Netskope do armazenamento Azure e ingestão para a tabela de registos personalizada na área de trabalho do Log Analytics. 3. WebTxMetrics:
  • Obtenha os dados WebTxMetrics de Netskope e ingera para a tabela de registos personalizada na área de trabalho do Log Analytics.

Para obter mais detalhes sobre as APIs REST, veja as documentação abaixo:

  1. Documentação da API de Netskope:

https://docs.netskope.com/en/netskope-help/admin-console/rest-api/rest-api-v2-overview-312207/2. Azure documentação de armazenamento: /azure/storage/common/storage-introduction 3. Documentação do Microsoft Log Analytics: /azure/azure-monitor/logs/log-analytics-overview

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
alertscompromisedcredentialdata_CL Não Não
alertsctepdata_CL Não Não
alertsdlpdata_CL Não Não
alertsmalsitedata_CL Não Não
alertsmalwaredata_CL Não Não
alertspolicydata_CL Não Não
alertsquarantinedata_CL Não Não
alertsremediationdata_CL Não Não
alertssecurityassessmentdata_CL Não Não
alertsubadata_CL Não Não
eventsapplicationdata_CL Não Não
eventsauditdata_CL Não Não
eventsconnectiondata_CL Não Não
eventsincidentdata_CL Não Não
eventsnetworkdata_CL Não Não
eventspagedata_CL Não Não
Netskope_WebTx_metrics_CL Não Não

Suporte de regras de recolha de dados: Não suportado atualmente

Pré-requisitos:

  • subscrição do Azure: Azure Subscrição com função de proprietário é necessária para registar uma aplicação no azure active directory() e atribuir a função de contribuidor à aplicação no grupo de recursos.
  • Permissões Microsoft.Web/sites: são necessárias permissões de leitura e escrita para Azure Functions para criar uma Aplicação de Funções. Para obter mais informações, consulte Azure Functions.
  • Credenciais/permissões da API REST: é necessário o Inquilino de Netskope e o Token da API Netskope . Veja a documentação para saber mais sobre a API na referência da API Rest

Instruções de Configuração:

NOTA: Este conector utiliza Azure Functions para ligar às APIs Netskope para extrair os respetivos dados de Alertas e Eventos para a tabela de registos personalizada. Consulte a página de preços do Azure Functions para obter detalhes.

(Passo Opcional) Armazene de forma segura a área de trabalho e as chaves ou tokens de autorização da API em Azure Key Vault. Azure Key Vault fornece um mecanismo seguro para armazenar e obter valores de chave. Siga estas instruções para utilizar Azure Key Vault com uma Aplicação de Funções Azure.

PASSO 1 – Passos de Registo de Aplicações para a Aplicação no Microsoft Entra ID

Esta integração requer um Registo de aplicações no portal do Azure. Siga os passos nesta secção para criar uma nova aplicação no Microsoft Entra ID:

  1. Entre no portal do Azure.
  2. Procure e selecione Microsoft Entra ID.
  3. Em Gerir, selecione Registros de aplicativo > Novo registo.
  4. Introduza um Nome a apresentar para a sua aplicação.
  5. Selecione Registar para concluir o registo inicial da aplicação.
  6. Quando o registo terminar, o portal do Azure apresenta o painel Descrição Geral do registo de aplicações. Verá o ID da Aplicação (cliente) e o ID do Inquilino. O ID de cliente e o ID do Inquilino são necessários como parâmetros de configuração para a execução do manual de procedimentos TriggersSync.

Ligação de referência:/azure/active-directory/develop/quickstart-register-app

PASSO 2 – Adicionar um segredo do cliente para a aplicação no Microsoft Entra ID

Por vezes denominado palavra-passe de aplicação, um segredo do cliente é um valor de cadeia necessário para a execução do manual de procedimentos TriggersSync. Siga os passos nesta secção para criar um novo Segredo do Cliente:

  1. Na portal do Azure, em Registros de aplicativo, selecione a sua aplicação.
  2. Selecione Certificados & segredos > do cliente Segredos > do cliente Novo segredo do cliente.
  3. Adicione uma descrição para o segredo do cliente.
  4. Selecione uma expiração para o segredo ou especifique uma duração personalizada. O limite é de 24 meses.
  5. Selecione Adicionar.
  6. Registe o valor do segredo para utilização no código da aplicação cliente. Este valor secreto nunca mais é apresentado depois de sair desta página. O valor do segredo é necessário como parâmetro de configuração para a execução do manual de procedimentos TriggersSync.

Ligação de referência:/azure/active-directory/develop/quickstart-register-app#add-a-client-secret

PASSO 3 – Atribuir a função de Contribuidor à aplicação no Microsoft Entra ID

Siga os passos nesta secção para atribuir a função:

  1. Na portal do Azure, aceda a Grupo de Recursos e selecione o grupo de recursos.
  2. Aceda a Controlo de acesso (IAM) a partir do painel esquerdo.
  3. Clique em Adicionar e, em seguida, selecione Adicionar atribuição de função.
  4. Selecione Contribuidor como função e clique em seguinte.
  5. Em Atribuir acesso a, selecione User, group, or service principal.
  6. Clique em adicionar membros, escreva o nome da sua aplicação que criou e selecione-o.
  7. Agora, clique em Rever + atribuir e, em seguida, clique novamente em Rever + atribuir.

Ligação de referência:/azure/role-based-access-control/role-assignments-portal

PASSO 4 – Passos para criar/obter Credenciais para a conta Netskope

Siga os passos nesta secção para criar/obter o Netskope Hostname e o Token da API Netskope:

  1. Inicie sessão no inquilino do Netskope e aceda ao menu Definições na barra de navegação à esquerda.
  2. Clique em Ferramentas e, em seguida, em API REST v2
  3. Agora, clique no botão novo token. Em seguida, pedirá o nome do token, a duração da expiração e os pontos finais a partir dos quais pretende obter dados.
  4. Quando terminar, clique no botão Guardar, o token será gerado. Copie o token e guarde-o num local seguro para utilização adicional.

PASSO 5 – Passos para criar as funções do Azure para Recolha de Dados de Eventos e Alertas de Netskope

IMPORTANTE: Antes de implementar o conector de dados Netskope, tenha o ID da Área de Trabalho e a Chave Primária da Área de Trabalho (podem ser copiados do seguinte) prontamente disponíveis.., bem como a(s) Chave(s) de Autorização da API de Netskope.

  • ID da área de trabalho: <valor variável fornecido no momento da instalação>
  • Chave Primária: <valor variável fornecido no momento da instalação>

Com o modelo arm, implemente as aplicações de funções para ingestão de eventos Netskope e alertas de dados para Sentinel.

  1. Clique no botão Implementar para Azure abaixo.

    aka.ms

  2. Selecione a Subscrição, o Grupo de Recursos e a Localização preferenciais.

  3. Introduza as informações abaixo: Netskope HostName Netskope API Token Select Yes in Alerts and Events types dropdown for that endpoint you want to fetch Alerts and Events Log Workspace ID Workspace Key

  4. Clique em Rever+Criar.

  5. Em seguida, após a validação, clique em Criar para implementar.




Conector de Transação Web Netskope (através do Armazenamento de Blobs)

Suportado por:Netskope

O conector Netskope Web Transaction ingere registos de transações Web da Transmissão em Fluxo de Registos do Netskope para Microsoft Sentinel através de Armazenamento de Blobs do Azure com o Codeless Connector Framework (CCF).

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
NetskopeWebTransactions_CL Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Pré-requisitos:

  • Permissões de subscrição: precisa de permissões para criar os recursos do fluxo de dados:
  • filas de armazenamento (fila de notificação e fila de mensagens não entregues)
  • tópico e subscrição do event grid (para enviar notificações de "evento criado por blobs" para a fila de notificação)
  • atribuições de funções (para conceder acesso a Microsoft Sentinel aplicação ao contentor de blobs e às filas de armazenamento.)
  • Configuração da Rede da Conta de Armazenamento: as restrições de rede (regras de firewall/IP) na conta de Armazenamento de Blobs do Azure não são suportadas para este conector devido a restrições e limitações da firewall do Armazenamento Azure:
  • As regras de rede IPnão têm qualquer efeitonos pedidos provenientes da mesma região Azure que a conta de armazenamento.
  • As regras de rede IPnão podem restringiro acesso a serviços Azure implementados na mesma região, uma vez que estes serviços utilizam endereços IP de Azure privados para comunicação.
  • As regras de ponto final de serviço de rede virtual não se aplicam aos clientes numa região emparelhada.

Certifique-se de que o painel Rede da conta de armazenamento está definido como Ativado a partir de todas as redes.

  • Atribuições de Funções da Conta de Armazenamento: as seguintes funções RBAC Azure têm de ser atribuídas ao principal de serviço de aplicação empresarial Microsoft Sentinel (apresentado abaixo) na Conta de Armazenamento que contém o contentor de blobs:
  • Contribuidor de Dados do Blob de Armazenamento — necessário para ler dados de blobs do contentor.
  • Contribuidor de Dados da Fila de Armazenamento — necessário para gerir mensagens de notificação e filas de mensagens não entregues.

Para atribuir estas funções: navegue para a Conta de Armazenamento → Controle de Acesso (IAM)Adicionar atribuição de função, procure o ID do principal de serviço mostrado abaixo e atribua ambas as funções.

Instruções de Configuração:

Ligar Registos WebTx do Netskope ao Microsoft Sentinel

Para ativar os Registos WebTx do Netskope para Microsoft Sentinel, forneça as informações necessárias abaixo e clique em Ligar.

  • O URL do contentor de blobs a partir do qual pretende recolher dados:
  • O nome da pasta de blobs no contentor. Opcional.:
  • Localização da conta de armazenamento do contentor de blobs:
  • O nome do grupo de recursos da conta de armazenamento do contentor de blobs:
  • O ID da subscrição da conta de armazenamento do contentor de blobs:
  • O nome do tópico do event grid da conta de armazenamento do contentor de blobs, se existir. senão manter vazio.:
  • Ativar/Desativar Ligação




Conector de Dados de Transações Web Netskope

Suportado por:Netskope

O conector de dados Netskope Web Transactions fornece a funcionalidade de uma imagem do Docker para extrair os dados de Transações Web Netskope do google pubsublite, processar os dados e ingerir os dados processados para o Log Analytics. Como parte deste conector de dados, serão formadas duas tabelas no Log Analytics, uma para dados de Transações Web e outra para erros encontrados durante a execução.

Para obter mais detalhes relacionados com Transações Web, veja a documentação abaixo:

  1. Documentação do Netskope Web Transactions:

https://docs.netskope.com/en/netskope-help/data-security/transaction-events/netskope-transaction-events/

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
NetskopeWebtxData_CL Não Não
NetskopeWebtxErrors_CL Não Não

Suporte de regras de recolha de dados: Não suportado atualmente

Pré-requisitos:

  • subscrição do Azure: Azure Subscrição com função de proprietário é necessária para registar uma aplicação no Microsoft Entra ID e atribuir a função de contribuidor à aplicação no grupo de recursos.
  • Permissões Microsoft.Compute: são necessárias permissões de leitura e escrita para Azure VMs. Para obter mais informações, veja Azure VMs.
  • TransactionEvents Credentials and Permissions: Netskope Tenant and Netskope API Token is required. Para obter mais informações, veja Eventos de Transação.
  • Permissões Microsoft.Web/sites: são necessárias permissões de leitura e escrita para Azure Functions para criar uma Aplicação de Funções. Para obter mais informações, consulte Azure Functions.

Instruções de Configuração:

NOTA: Este conector fornece a funcionalidade de ingestão de dados de Transações Web do Netskope através de uma imagem do Docker a ser implementada numa máquina virtual (Azure VM/VM no Local). Consulte a página de preços da VM Azure para obter detalhes.

(Passo Opcional) Armazene de forma segura a área de trabalho e as chaves ou tokens de autorização da API em Azure Key Vault. Azure Key Vault fornece um mecanismo seguro para armazenar e obter valores de chave. Siga estas instruções para utilizar Azure Key Vault com uma Aplicação de Funções Azure.

PASSO 1 – Passos para criar/obter credenciais para a conta Netskope

Siga os passos nesta secção para criar/obter o Netskope Hostname e o Token da API Netskope:

  1. Inicie sessão no inquilino do Netskope e aceda ao menu Definições na barra de navegação à esquerda.
  2. Clique em Ferramentas e, em seguida, em API REST v2
  3. Agora, clique no botão novo token. Em seguida, pedirá o nome do token, a duração da expiração e os pontos finais a partir dos quais pretende obter dados.
  4. Quando terminar, clique no botão Guardar, o token será gerado. Copie o token e guarde-o num local seguro para utilização adicional.

PASSO 2 – escolha uma das duas opções de implementação seguintes para implementar o conector de dados baseado no docker para ingerir dados de Transações Web Netskope

IMPORTANTE: Antes de implementar o conector de dados Netskope, tenha o ID da Área de Trabalho e a Chave Primária da Área de Trabalho (podem ser copiados do seguinte) prontamente disponíveis, bem como as Chaves de Autorização da API de Netskope [Certifique-se de que o token tem permissões para eventos de transação].

  • ID da área de trabalho: <valor variável fornecido no momento da instalação>
  • Chave Primária: <valor variável fornecido no momento da instalação>

Opção 1 – Utilizar o Modelo do Azure Resource Manager (ARM) para implementar a VM [Recomendado]

Com o modelo do ARM, implemente uma VM Azure, instale os pré-requisitos e inicie a execução.

  1. Clique no botão Implementar para Azure abaixo.

    aka.ms

  2. Selecione a Subscrição, o Grupo de Recursos e a Localização preferenciais.

  3. Introduza as informações abaixo: Docker Image Name (mgulledge/netskope-microsoft-sentinel-plugin:netskopewebtransactions) Netskope HostName Netskope API Token Seek Timestamp (The epoch timestamp that you want to seek the pubsublite pointer, can be left empty) Workspace ID Workspace Key Backoff Retry Count (The epoch timestamp for token related errors before restarting the execution.)
    Tempo de Suspensão do Back-end (Número de segundos para suspender antes de tentar novamente) Tempo Limite de Inatividade (Número de segundos a aguardar pelos Dados de Transações Web antes de reiniciar a execução) Tipo de Autenticação do Nome da VM Administração Palavra-passe ou Prefixo de Etiqueta DNS chave Ubuntu OS Localização da Versão da VM Tamanho da Sub-rede Nome do Grupo de Segurança Nome do Grupo de Segurança Tipo de Segurança

  4. Clique em Rever+Criar.

  5. Em seguida, após a validação, clique em Criar para implementar.

Opção 2 – Implementação Manual na máquina virtual criada anteriormente

Utilize as seguintes instruções passo a passo para implementar manualmente o conector de dados baseado no docker numa máquina virtual criada anteriormente.

  1. Instalar o Docker e solicitar a Imagem do Docker

NOTA: Certifique-se de que a VM é baseada no linux (de preferência, Ubuntu).

  1. Em primeiro lugar, terá de utilizar o SSH na máquina virtual.

  2. Agora, instale o motor do Docker.

  3. Agora, extraia a imagem do docker do docker hub com o comando: "sudo docker pull mgulledge/netskope-microsoft-sentinel-plugin:netskopewebtransactions".

  4. Agora, para executar a imagem do docker, utilize o comando: "sudo docker run -it -it -v $(pwd)/docker_persistent_volume:/app mgulledge/netskope-microsoft-sentinel-plugin:netskopewebtransactions". Pode substituir mgulledge/netskope-microsoft-sentinel-plugin:netskopewebtransactions pelo ID da imagem. Aqui docker_persistent_volume é o nome da pasta que seria criada na vm na qual os ficheiros serão armazenados.

  5. Configurar os Parâmetros

  6. Assim que a imagem do docker estiver em execução, irá pedir os parâmetros necessários.

  7. Adicione cada uma das seguintes definições de aplicação individualmente, com os respetivos valores (sensíveis às maiúsculas e minúsculas): o Carimbo de Data/Hora de Procura do Token da API Netskope hostName Netskope (o carimbo de data/hora da época em que pretende procurar o ponteiro pubsublite, pode ficar vazio) Contagem de Repetições da Chave de Área de Trabalho de ID da Área de Trabalho (A contagem de repetições de erros relacionados com o token antes de reiniciar a execução.)
    Tempo de Suspensão do Back-off (Número de segundos para suspender antes de tentar novamente) Tempo Limite de Inatividade (Número de segundos a aguardar pelos Dados de Transações Web antes de reiniciar a execução)

  8. Agora, a execução foi iniciada, mas está no modo interativo, pelo que não é possível parar a shell. Para executá-la como um processo em segundo plano, pare a execução atual premindo Ctrl+C e, em seguida, utilize o comando: "sudo docker run -d -v $(pwd)/docker_persistent_volume:/app mgulledge/netskope-microsoft-sentinel-plugin:netskopewebtransactions".

  9. Parar o contentor do Docker

  10. Utilize o comando "sudo docker container ps" para listar os contentores do Docker em execução. Anote o ID do contentor.

  11. Agora, pare o contentor com o comando "sudo docker stop <container-id>".




Grupos de Segurança de Rede

Suportado por:Microsoft Corporation

Azure grupos de segurança de rede (NSG) permitem-lhe filtrar o tráfego de rede de e para Azure recursos numa rede virtual Azure. Um grupo de segurança de rede inclui regras que permitem ou negam o tráfego para uma sub-rede de rede virtual, interface de rede ou ambos.

Quando ativa o registo para um NSG, pode recolher os seguintes tipos de informações de registo de recursos:

  • Evento: As entradas são registadas para as quais as regras do NSG são aplicadas às VMs, com base no endereço MAC.
  • Contador de regras: Contém entradas para o número de vezes que cada regra NSG é aplicada para negar ou permitir tráfego. O status para estas regras é recolhido a cada 300 segundos.

Este conector permite-lhe transmitir em fluxo os seus diagnóstico do NSG para Microsoft Sentinel, permitindo-lhe monitorizar continuamente a atividade em todas as suas instâncias. Para obter mais informações, veja a documentação do Microsoft Sentinel.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
AzureDiagnostics Não Não

Suporte de regras de recolha de dados: Não suportado atualmente


NordPass

Suportado por:NordPass

A integração do NordPass com Microsoft Sentinel SIEM através da API permitirá transferir automaticamente dados do Registo de Atividades do NordPass para Microsoft Sentinel e obter informações em tempo real, como a atividade do item, todas as tentativas de início de sessão e notificações de segurança.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
NordPassEventLogs_CL Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Pré-requisitos:

  • Certifique-se de que o grupo de recursos e a área de trabalho do Log Analytics são criados e localizados na mesma região para que possa implementar o Azure Functions.
  • Adicione Microsoft Sentinel à área de trabalho do Log Analytics criada.
  • Gere um URL e um token de API de Microsoft Sentinel no Painel de Administração NordPass para concluir a integração do Azure Functions. Tenha em atenção que precisará da conta NordPass Enterprise para tal.
  • Importante: Este conector utiliza Azure Functions para obter registos de atividades do NordPass para Microsoft Sentinel. Isto pode resultar em custos adicionais de ingestão de dados. Para obter mais informações, consulte a página de preços do Azure Functions.

Instruções de Configuração:

Para prosseguir com a configuração do Microsoft Sentinel

  1. Clique no botão Implementar para Azure abaixo.

    aka.ms

  2. Tenha em atenção que, após a implementação bem-sucedida, o sistema solicita os dados do Registo de Atividades a cada 1 minuto por predefinição.




Conector de Partilha de Dados Obsidiano

Suportado pela SegurançaObsidiana

O conector Datasharing Obsidian fornece a capacidade de ler dados de eventos não processados a partir da Partilha de Dados Obsidianos no Microsoft Sentinel.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
ObsidianActivity_CL Não Não
ObsidianThreat_CL Não Não

Suporte de regras de recolha de dados: Não suportado atualmente

Pré-requisitos:

  • Microsoft Entra: permissão para criar um registo de aplicação no Microsoft Entra ID. Normalmente, requer Entra função de Programador de Aplicações de ID ou superior.
  • Microsoft Azure: Permissão para atribuir a função de Editor de Métricas de Monitorização na regra de recolha de dados (DCR). Normalmente, requer Azure função de Proprietário do RBAC ou Administrador de Acesso de Utilizador

Instruções de Configuração:

1. Criar Recursos arm e Fornecer as Permissões Necessárias

Este conector lê dados das tabelas que a Partilha de Dados Obsidiana utiliza numa Área de Trabalho do Microsoft Analytics, se a opção de reencaminhamento de dados estiver ativada na Partilha de Dados Obsidiana, os dados de eventos não processados são enviados para a API de Ingestão de Microsoft Sentinel.

A Configuração Automatizada e a Ingestão de Dados Seguras com Entra Aplicação Clicar em "Implementar" acionará a criação de tabelas do Log Analytics e uma Regra de Recolha de Dados (DCR). Em seguida, criará uma aplicação Entra, ligará o DCR à mesma e definirá o segredo introduzido na aplicação. Esta configuração permite que os dados sejam enviados de forma segura para o DCR com um token de Entra.

2. Envie os registos para a área de trabalho

Utilize os seguintes parâmetros para configurar o computador para enviar os registos para a área de trabalho.

  • ID do Inquilino (ID do Diretório): <valor variável fornecido no momento da instalação>
  • Entra ID da Aplicação de Registo de Aplicações: <valor variável fornecido no momento da instalação>
  • Entra Segredo do Registo de Aplicações: <valor variável fornecido no momento da instalação>
  • Uri do Ponto Final da Recolha de Dados: <valor variável fornecido no momento da instalação>
  • ID Imutável da Regra de Recolha de Dados: <valor variável fornecido no momento da instalação>
  • Activity Stream Name: variable value provided at install time (Nome da Stream de Atividade: <valor variável fornecido no momento da instalação)>
  • Nome do Stream de Ameaças: <valor variável fornecido no momento da instalação>




Okta Single Sign-On (via Codeless Connector Framework)

Suportado por:Microsoft Corporation

O conector de dados okta single Sign-On (SSO) fornece a capacidade de ingerir registos de eventos e auditoria da API de Registo do Sysem okta para Microsoft Sentinel. O conector de dados baseia-se no Microsoft Sentinel Codeless Connector Framework e utiliza a API de Registo do Sistema Okta para obter os eventos. O conector suporta transformações de tempo de ingestão baseadas em DCR que analisam os dados de eventos de segurança recebidos em colunas personalizadas para que as consultas não precisem de analisá-la novamente, o que resulta num melhor desempenho.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
OktaSSO Não Não

Suporte de regras de recolha de dados: Não suportado atualmente

Pré-requisitos:

  • Token da API okta: um token da API Okta. Siga as seguintes instruções para criar uma documentação Veja a documentação para saber mais sobre a API de Registo do Sistema Okta.

Instruções de Configuração:

Para ativar o Sign-On Único okta para Microsoft Sentinel, forneça as informações necessárias abaixo e clique em Ligar.

  • Grelha de Conectores de Dados (configurar no portal)




Onapsis Defender: Integrar a Deteção de Ameaças sap não correspondente & Intel com Microsoft Sentinel

Suportado por:Onapsis

Capacite as equipas de segurança com visibilidade aprofundada sobre a exploração exclusiva, o dia zero e a atividade de ator de ameaças; comportamento de utilizador suspeito ou interno; transferências de dados confidenciais; violações do controlo de segurança; e muito mais - todos enriquecidos pelos especialistas do SAP na Onapsis.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
Onapsis_Defend_CL Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Pré-requisitos:

  • Microsoft Entra: permissão para criar um registo de aplicação no Microsoft Entra ID. Normalmente, requer Entra função de Programador de Aplicações de ID ou superior.
  • Microsoft Azure: permissão para atribuir a função de Editor de Métricas de Monitorização nas regras de recolha de dados. Normalmente, requer Azure função de Proprietário de RBAC ou Administrador de Acesso de Utilizador.

Instruções de Configuração:

1. Criar Recursos arm e Fornecer as Permissões Necessárias

Vamos criar recursos da regra de recolha de dados (DCR) e do ponto final de recolha de dados (DCE). Também vamos criar uma Microsoft Entra registo de aplicações e atribuir-lhe as permissões necessárias.

Implementação automatizada de recursos Azure Clicar em "Implementar recursos do conector push" irá acionar a criação de recursos DCR e DCE. Em seguida, irá criar um Microsoft Entra registo de aplicações com o segredo do cliente e conceder permissões no DCR. Esta configuração permite que os dados sejam enviados de forma segura para o DCR com uma credencial de cliente OAuth v2.

2. Manter os detalhes do ponto final de recolha de dados e as informações de autenticação no Onapsis Defender Integração

Partilhe o URL do ponto final de recolha de dados e as informações de autenticação com o administrador de Integração onapsis Defender para configurar a Integração do Onapsis Defender para enviar dados para o ponto final de recolha de dados.

  • ID do Inquilino | Utilize este valor para configurar como ID de Inquilino: <valor variável fornecido no momento da instalação>
  • Entra ID da Aplicação | Utilize este valor para o ID de Cliente: <valor variável fornecido no momento da instalação>
  • Segredo da Aplicação Entra | Utilize este valor para o valor variável Token: <fornecido no momento da instalação>
  • LogIngestionURL | Utilize este valor para o parâmetro URL: <valor variável fornecido no momento da instalação>
  • ID Imutável do DCR | Utilize este valor para o parâmetro DCR_ID: <valor variável fornecido no momento da instalação>




Plataforma OneLogin IAM (através do Codeless Connector Framework)

Suportado por:Microsoft Corporation

O conector de dados do OneLogin fornece a capacidade de ingerir eventos comuns da Plataforma IAM do OneLogin em Microsoft Sentinel através da API REST com a API de Eventos do OneLogin e a API de Utilizadores do OneLogin. O conector permite a obtenção de eventos para avaliar potenciais riscos de segurança, monitorizar a colaboração e diagnosticar e resolver problemas de configuração.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
OneLoginEventsV2_CL Sim Sim
OneLoginUsersV2_CL Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Pré-requisitos:

  • Credenciais da API IAM do OneLogin: para criar Credenciais de API, siga a ligação do documento aqui fornecida, clique aqui. Confirme que tem um tipo de conta de proprietário ou administrador de conta para criar as credenciais da API. Depois de criar as Credenciais da API, obtém o ID de Cliente e o Segredo do Cliente.

Instruções de Configuração:

Ligar a Plataforma IAM do OneLogin ao Microsoft Sentinel

Para ingerir dados do OneLogin IAM para Microsoft Sentinel, tem de clicar no botão Adicionar Domínio abaixo e, em seguida, obter um pop-up para preencher os detalhes, fornecer as informações necessárias e clicar em Ligar. Pode ver os pontos finais do domínio ligados na grelha.

  • Grelha de Conectores de Dados (configurar no portal)




OneTrust

Suportado por:OneTrust, LLC

O conector OneTrust para Microsoft Sentinel fornece a capacidade de ter visibilidade quase em tempo real sobre onde os dados confidenciais foram localizados ou remediados em todo o Google Cloud e outras origens de dados suportadas pelo OneTrust.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
OneTrustMetadataV3_CL Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Pré-requisitos:

  • Microsoft Entra: permissão para criar um registo de aplicação no Microsoft Entra ID. Normalmente, requer Entra função de Programador de Aplicações de ID ou superior.
  • Microsoft Azure: Permissão para atribuir a função de Editor de Métricas de Monitorização na regra de recolha de dados (DCR). Normalmente, requer Azure função de Proprietário do RBAC ou Administrador de Acesso de Utilizador

Instruções de Configuração:

1. Criar Recursos arm e Fornecer as Permissões Necessárias

Este conector lê dados das tabelas que o OneTrust utiliza numa Área de Trabalho do Microsoft Analytics. Se a opção de reencaminhamento de dados do OneTrust estiver ativada, os dados de eventos não processados podem ser enviados para a API de Ingestão de Microsoft Sentinel.

A Configuração Automatizada e a Ingestão de Dados Seguras com Entra Aplicação Clicar em "Implementar" acionará a criação de tabelas do Log Analytics e uma Regra de Recolha de Dados (DCR). Em seguida, criará uma aplicação Entra, ligará o DCR à mesma e definirá o segredo introduzido na aplicação. Esta configuração permite que os dados sejam enviados de forma segura para o DCR com um token de Entra.

2. Envie os registos para a área de trabalho

Utilize os seguintes parâmetros para configurar o computador para enviar os registos para a área de trabalho.

  • ID do Inquilino (ID do Diretório): <valor variável fornecido no momento da instalação>
  • Entra ID da Aplicação de Registo de Aplicações: <valor variável fornecido no momento da instalação>
  • Entra Segredo do Registo de Aplicações: <valor variável fornecido no momento da instalação>
  • Uri do Ponto Final da Recolha de Dados: <valor variável fornecido no momento da instalação>
  • ID Imutável da Regra de Recolha de Dados: <valor variável fornecido no momento da instalação>
  • OneTrust Metadata Stream Name: <valor variável fornecido no momento da instalação>




Open Systems Data Connector

Suportado por:Open Systems

A API open systems logs Microsoft Sentinel Connector fornece a capacidade de ingerir registos Open Systems no Microsoft Sentinel com a API Open Systems Logs.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
OpenSystemsZtnaLogs_CL Sim Sim
OpenSystemsFirewallLogs_CL Não Não
OpenSystemsAuthenticationLogs_CL Não Não
OpenSystemsProxyLogs_CL Não Não

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Pré-requisitos:

  • Aplicativos de Contêiner do Azure, DCRs e DCEs: são necessárias permissões para implementar Aplicativos de Contêiner do Azure, Ambientes Geridos, Regras de Recolha de Dados (DCRs) e Pontos Finais de Recolha de Dados (DCEs). Normalmente, isto é abrangido por ter a função "Contribuidor" na subscrição ou no grupo de recursos.
  • Permissões de Atribuição de Funções: são necessárias permissões para criar atribuições de funções (especificamente "Editor de Métricas de Monitorização" em DCRs) para o principal de serviço ou utilizador em implementação.
  • Credenciais Necessárias para o Modelo do ARM: durante a implementação, terá de fornecer: Open Systems Logs API endpoint and cadeia de conexão, and Service Principal credentials (Client ID, Client Secret, Object/Principal ID).
  • Permissões Microsoft.Web/sites: são necessárias permissões de leitura e escrita para Azure Functions para criar uma Aplicação de Funções. Para obter mais informações, consulte Azure Functions.
  • Pré-requisitos personalizados, se necessário, caso contrário, elimine esta etiqueta de alfândega: Descrição de quaisquer pré-requisitos personalizados

Instruções de Configuração:

PASSO 1: Pré-requisitos

Certifique-se de que tem as seguintes informações e permissões antes de continuar:

  1. Abra o ponto final da API de Registos de Sistemas e a Cadeia de Ligação.
  2. Credenciais do Principal de Serviço (ID de Cliente, Segredo do Cliente, ID do Objeto/Principal).
  3. Permissões para implementar Aplicativos de Contêiner do Azure, Ambientes Geridos, Regras de Recolha de Dados (DCRs), Pontos Finais de Recolha de Dados (DCEs) e criar Atribuições de Funções (normalmente função "Contribuidor" na subscrição ou grupo de recursos).

PASSO 2: Implementar o Conector

Implemente o modelo do ARM para configurar os recursos de processamento de dados, incluindo a regra de recolha de dados e os componentes associados.

  1. Clique no botão Implementar para Azure abaixo. Isto irá levá-lo ao portal do Azure.

    aka.ms

  2. Na portal do Azure, selecione a Subscrição, o Grupo de Recursos e a Região pretendidos.

  3. Indique os parâmetros necessários, incluindo os recolhidos no passo de pré-requisitos (detalhes da API Open Systems Logs, credenciais do Principal de Serviço, etc.), quando solicitado pelo assistente de implementação.

  4. Reveja os termos e clique em Rever + criar e, em seguida, em Criar para iniciar a implementação.

PASSO 3: Verificação Pós-implementação

Após a implementação com êxito:

  1. Verifique se o Azure Container App com o processador está no estado "Em Execução".
  2. Verifique as OpenSystemsZtnaLogs_CLtabelas , OpenSystemsFirewallLogs_CL, OpenSystemsAuthenticationLogs_CLe OpenSystemsProxyLogs_CL na área de trabalho do Log Analytics para obter dados recebidos. Os registos podem demorar algum tempo a aparecer após a configuração inicial.
  3. Utilize as consultas de exemplo fornecidas no separador "Passos Seguintes" desta página do conector de dados para ver e analisar os seus registos.




OpenAI (através do Codeless Connector Framework)

Suportado por:Microsoft Corporation

O conector de dados OpenAI permite-lhe ingerir registos de auditoria, dados de conclusão de chat ou ambos da sua organização OpenAI para Microsoft Sentinel através da API OpenAI. Cada tipo de dados utiliza um poller da API REST separado e requer um tipo de chave de API diferente: os registos de auditoria (ações do utilizador, gestão de chaves de API, alterações da organização, eventos de segurança) requerem uma chave de API de administração ao nível da organização, enquanto as conclusões de chat (utilização do modelo, consumo de tokens, métricas de desempenho) requerem uma chave de API ao nível do projeto. Pode configurar um ou ambos os tipos de dados de forma independente. Os registos de auditoria são recolhidos na tabela de OpenAIAuditLogs_CL personalizada (aliased pelo analisador OpenAIAuditLogs). As conclusões de chat são normalizadas na tabela ASIM padrão ASimAgentEventLogs (aliased pelo analisador OpenAIChatCompletions) para monitorização de segurança, análise de conformidade e monitorização da utilização. Veja a documentação da API OpenAI para obter mais informações.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
OpenAIAuditLogs Não Não

Suporte de regras de recolha de dados: Não suportado atualmente

Pré-requisitos:

  • Acesso à API OpenAI: cada tipo de dados requer um tipo de chave de API diferente. É necessária uma chave de API de administração ao nível da organização para os registos de auditoria. Estas podem ser criadas nas definições da organização OpenAI. É necessária uma chave de API ao nível do projeto para as conclusões de chat- estas podem ser criadas num projeto específico na dashboard OpenAI. Pode configurar registos de auditoria, conclusões de chat ou ambos de forma independente.

Instruções de Configuração:

Informações de Ligação

Detalhes sobre as ligações utilizadas para recolher dados da API da OpenAI.

  • Registos de Auditoria (OpenAIAuditLogs):
  • Utilize chaves de API de administração ao nível da organização.
  • O registo de auditoria tem de estar ativado nas definições da organização OpenAI. Os proprietários da organização podem aceder a OpenAI's Organization settings -Data controls> - ->Data retention para ativar o registo de auditoria.
  • Assim que o registo de auditoria openAI estiver ativado, não pode ser desativado sem contactar o suporte do OpenAI.
  • Conclusões de Chat (ASimAgentEventLogs):
  • Utilize chaves de API ao nível do projeto.
  • Só serão recolhidas as conclusões de chat criadas com o store parâmetro definido como true .
  • As conclusões de chat são normalizadas na tabela padrão ASIM ASimAgentEventLogs .
  • Eliminar as conclusões de chat armazenadas enquanto este conector estiver ativo pode exigir que desligue e volte a ligar para repor o estado da recolha de dados.

Adicionar Ligação de Registos de Auditoria OpenAI

Introduza as credenciais da API OpenAI para recolher dados de registos de auditoria da API OpenAI.

Adicionar Ligação de Conclusão de Chat OpenAI

Introduza as credenciais da API OpenAI para recolher dados de conclusões de chat da API OpenAI.

  • Grelha de Conectores de Dados (configurar no portal)




Oracle Cloud Infrastructure (via Codeless Connector Framework)

Suportado por:Microsoft Corporation

O conector de dados oracle Cloud Infrastructure (OCI) fornece a capacidade de ingerir Registos OCI de Stream OCI em Microsoft Sentinel através da API REST de Transmissão em Fluxo de OCI.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
OCI_LogsV2_CL Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Pré-requisitos:

  • Acesso à API de Transmissão em Fluxo do OCI: é necessário acesso à API de Transmissão em Fluxo do OCI através de Chaves de Assinatura de API.

Instruções de Configuração:

Ligar à API de Transmissão em Fluxo do OCI para começar a recolher registos de Eventos no Microsoft Sentinel

  1. Inicie sessão na consola do OCI e aceda ao menu de navegação.
  2. No menu de navegação, aceda a "Análise & IA" –> "Transmissão em Fluxo".
  3. Clique em "Criar Stream".
  4. Selecione um "Conjunto de Stream" existente ou crie um novo.
  5. Introduza os seguintes detalhes:
    • "Nome do Stream"
    • "Retenção"
    • "Número de Partições"
    • "Taxa de Escrita Total"
    • "Taxa de Leitura Total" (com base no volume de dados)
  6. No menu de navegação, aceda a "Registo" –> "Conectores de Serviço".
  7. Clique em "Criar Conector de Serviço".
  8. Introduza os seguintes detalhes:
    • "Nome do Conector"
    • "Descrição"
    • "Compartimento de Recursos"
  9. Selecione "Origem": "Registo".
  10. Selecione "Destino": "Transmissão em Fluxo".
  11. (Opcional) Configure "Grupo de Registos", "Filtros" ou utilize uma "consulta de pesquisa personalizada" para transmitir apenas os registos necessários.
  12. Configure o "Destino" ao selecionar o fluxo criado anteriormente.
  13. Clique em "Criar".
  14. Siga a documentação para criar um Ficheiro de Configuração de Chave Privada e Chave de API. Guarde o Ficheiro Pem, frase de acesso (opcional, não está definido ao utilizar a consola do OCI para gerar o par de chaves de assinatura da API) e a impressão digital num local seguro para utilização ao ligar.
  • Grelha de Conectores de Dados (configurar no portal)




Alertas de Segurança do Orca

Suportada pela Segurança:Orca

O conector Alertas de Segurança do Orca permite-lhe exportar facilmente registos de Alertas para Microsoft Sentinel.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
OrcaAlerts_CL Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Instruções de Configuração:

Siga as orientações para integrar registos de Alertas de Segurança do Orca com Microsoft Sentinel.

  • ID da área de trabalho: <valor variável fornecido no momento da instalação>
  • Chave Primária: <valor variável fornecido no momento da instalação>




Palo Alto Cortex XDR

Suportado por:Microsoft Corporation

O conector de dados XDR palo Alto Cortex permite a ingestão de registos da API XDR palo Alto Cortex para Microsoft Sentinel. O conector de dados baseia-se no Microsoft Sentinel Codeless Connector Framework. Utiliza a API XDR palo Alto Cortex para obter registos e suporta transformações de tempo de ingestão baseadas em DCR que analisam os dados de segurança recebidos numa tabela personalizada para que as consultas não precisem de analisá-la novamente, o que resulta num melhor desempenho.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
PaloAltoCortexXDR_Incidents_CL Sim Sim
PaloAltoCortexXDR_Endpoints_CL Sim Sim
PaloAltoCortexXDR_Audit_Management_CL Sim Sim
PaloAltoCortexXDR_Audit_Agent_CL Sim Sim
PaloAltoCortexXDR_Alerts_CL Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Instruções de Configuração:

Passos de configuração para a API XDR palo Alto Cortex Siga as instruções para obter as credenciais. Também pode seguir este guia para gerar a chave de API.

  1. Obtenha o URL da API 1.1. Inicie sessão no Palo Alto Cortex XDR [Consola de Gestão] com Administração credenciais de utilizador 1.2. Na [Consola de Gestão], clique em [Definições] -> [Configurações] 1.3. Em [Integrações] clique em [Chaves de API]. 1.4. Na página [Definições] clique em [Copiar URL da API] no canto superior direito.

  2. Obter Token de API 2.1. Inicie sessão no Palo Alto Cortex XDR [Consola de Gestão] com Administração credenciais de utilizador 2.2. Na [Consola de Gestão], clique em [Definições] -> [Configurações] 2.3. Em [Integrações] clique em [Chaves de API]. 2.4. Na página [Definições] clique em [Nova Chave] no canto superior direito. 2.5. Selecione nível de segurança, função, escolha Standard e clique em [Gerar] 2.6. Copie o Token da API depois de gerar o [ID do Token da API] na coluna ID

  • URL da API Base: (https://api-example.xdr.au.paloaltonetworks.com)
  • ID da Chave de API: (ID da API)
  • Token de API: (Token de API)
  • Ativar/Desativar Ligação




Palo Alto Cortex Xpanse (através do Codeless Connector Framework)

Suportado por:Microsoft Corporation

O conector de dados Palo Alto Cortex Xpanse ingere dados de alertas para Microsoft Sentinel.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
CortexXpanseAlerts_CL Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Instruções de Configuração:

Ligar Palo Alto Xpanse ao Microsoft Sentinel

Para ingerir dados do Palo Alto Cortex Xpanse para Microsoft Sentinel, clique em Adicionar Domínio. Preencha os detalhes necessários no pop-up e clique em Ligar. Verá pontos finais de domínio ligados na grelha abaixo. Para obter o ID de Autenticação e a Chave de API, aceda a Definições → Configuração → Integrações → Chaves de API no portal Cortex Xpanse e gere novas credenciais.

  • Grelha de Conectores de Dados (configurar no portal)




Palo Alto Prisma Cloud CSPM (via Codeless Connector Framework)

Suportado por:Microsoft Corporation

O conector de dados CSPM da Palo Alto Prisma Cloud permite-lhe ligar à instância CSPM da Palo Alto Prisma Cloud e ingerir Alertas (https://pan.dev/prisma-cloud/api/cspm/alerts/) & Registos de Auditoria(https://pan.dev/prisma-cloud/api/cspm/audit-logs/) em Microsoft Sentinel.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
PaloAltoPrismaCloudAlertV2_CL Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Instruções de Configuração:

Ligar Eventos CSPM da Palo Alto Prisma Cloud ao Microsoft Sentinel

Para obter mais informações sobre como obter a Chave de Acesso à Cloud do Prisma, a Chave Secreta e o URL Base, consulte otutorial do conector, forneça as informações necessárias abaixo e clique em Ligar.

  • Chave de Acesso à Cloud do Prisma: (Introduza a Chave de Acesso)
  • Chave Secreta do Prisma Cloud: (Introduzir Chave Secreta)
  • URL Base do Prisma Cloud: (https://api2.eu.prismacloud.io)
  • Ativar/Desativar Ligação
  • Grelha de Conectores de Dados (configurar no portal)




Palo Alto Prisma Cloud CWPP (com a API REST)

Suportado por:Microsoft Corporation

O conector de dados CWPP da Palo Alto Prisma Cloud permite-lhe ligar-se à sua instância CWPP da Palo Alto Prisma Cloud e ingerir alertas em Microsoft Sentinel. O conector de dados baseia-se no Codeless Connector Framework do Microsoft Sentinel e utiliza a API do Prisma Cloud para obter eventos de segurança e suporta transformações de tempo de ingestão baseadas em DCR que analisam os dados de eventos de segurança recebidos em colunas personalizadas para que as consultas não precisem de analisá-la novamente, o que resulta num melhor desempenho.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
PrismaCloudCompute_CL Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Pré-requisitos:

Instruções de Configuração:

Ligar Eventos de Segurança CWPP da Palo Alto Prisma Cloud à Microsoft Sentinel

Para ativar os Eventos de Segurança CWPP da Cloud Palo Alto Prisma para Microsoft Sentinel, forneça as informações necessárias abaixo e clique em Ligar.

  • Caminho para a consola: (europe-west3.cloud.twistlock.com/{sasid})
  • Chave de Acesso prisma (API): (Chave de Acesso prisma (API))
  • Segredo: (Segredo)
  • Ativar/Desativar Ligação




Pathlock Inc.: Deteção e Resposta a Ameaças para SAP

Suportado por:Pathlock Inc.

A integração da Deteção e Resposta a Ameaças de Pathlock (TD&R) com o Microsoft Sentinel Solution for SAP fornece visibilidade unificada e em tempo real sobre eventos de segurança SAP, permitindo às organizações detetar e agir sobre ameaças em todos os cenários SAP. Esta integração inicial permite que os Centros de Operações de Segurança (SOCs) correlacionem alertas específicos do SAP com telemetria de toda a empresa, criando informações acionáveis que ligam a segurança de TI a processos empresariais.

O conector do Pathlock é concebido para o SAP e reencaminha apenas eventos relevantes para a segurança por predefinição, minimizando o volume de dados e o ruído, mantendo a flexibilidade de reencaminhar todas as origens de registo quando necessário. Cada evento é enriquecido com o contexto do processo de negócio, permitindo ao Microsoft Sentinel Solution for SAP Analytics distinguir padrões operacionais de ameaças reais e priorizar o que realmente importa.

Esta abordagem orientada por precisão ajuda as equipas de segurança a reduzir drasticamente os falsos positivos, a focar investigações e a acelerar o tempo médio de deteção (MTTD) e o tempo médio de resposta (MTTR). A biblioteca do Pathlock consiste em mais de 1500 assinaturas de deteção específicas do SAP em mais de 70 origens de registo, a solução deteta comportamentos de ataque complexos, fraquezas de configuração e anomalias de acesso.

Ao combinar inteligência de contexto empresarial com análise avançada, o Pathlock permite que as empresas reforcem a precisão da deteção, simplifiquem as ações de resposta e mantenham o controlo contínuo nos respetivos ambientes SAP, sem adicionar complexidade ou camadas de monitorização redundantes.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
ABAPAuditLog Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Pré-requisitos:

  • Microsoft Entra: permissão para criar um registo de aplicação no Microsoft Entra ID. Normalmente, requer Entra função de Programador de Aplicações de ID ou superior.
  • Microsoft Azure: permissão para atribuir a função de Editor de Métricas de Monitorização nas regras de recolha de dados. Normalmente, requer Azure função de Proprietário de RBAC ou Administrador de Acesso de Utilizador.

Instruções de Configuração:

1. Criar Recursos arm e Fornecer as Permissões Necessárias

Vamos criar recursos da regra de recolha de dados (DCR) e do ponto final de recolha de dados (DCE). Também vamos criar uma Microsoft Entra registo de aplicações e atribuir-lhe as permissões necessárias.

Implementação automatizada de recursos Azure Clicar em "Implementar recursos do conector push" irá acionar a criação de recursos DCR e DCE. Em seguida, irá criar um Microsoft Entra registo de aplicações com o segredo do cliente e conceder permissões no DCR. Esta configuração permite que os dados sejam enviados de forma segura para o DCR com uma credencial de cliente OAuth v2.

2. Mantenha os detalhes do ponto final de recolha de dados e as informações de autenticação na instância central dos Controlos de Aplicações de Cibersegurança do Pathlock: Deteção e Resposta a Ameaças

Partilhe o URL do ponto final de recolha de dados e as informações de autenticação com o administrador do Pathlock para configurar o reencaminhamento de plug-and-play na Deteção e Resposta a Ameaças para enviar dados para o ponto final de recolha de dados. Não hesite em contactar o Pathlock se for necessário suporte.

  • Utilize este valor para configurar como ID de Inquilino na credencial LogIngestionAPI.: <valor variável fornecido no momento da instalação>
  • Entra ID da Aplicação: <valor variável fornecido no momento da instalação>
  • Entra Segredo da Aplicação: <valor variável fornecido no momento da instalação>
  • Utilize este valor para configurar o parâmetro LogsIngestionURL ao implementar o valor variável IFlow.: <fornecido no momento da instalação>
  • ID Imutável DCR: <valor variável fornecido no momento da instalação>




Registos de Atividades do Perímetro 81

Suportado por:Perímetro 81

O conector registos de atividades do Perímetro 81 permite-lhe ligar facilmente os registos de atividades do Perímetro 81 com Microsoft Sentinel, ver dashboards, criar alertas personalizados e melhorar a investigação.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
Perimeter81_CL Não Não

Suporte de regras de recolha de dados: Não suportado atualmente

Instruções de Configuração:

Tenha em atenção os valores abaixo e siga as instruções aqui para ligar os registos de atividades do Perímetro 81 à Microsoft Sentinel.

  • ID da área de trabalho: <valor variável fornecido no momento da instalação>
  • Chave Primária: <valor variável fornecido no momento da instalação>




Dispositivos de Fósforo

Suportado por:Phosphorus Inc.

O Conector de Dispositivos do Phosphorus fornece a capacidade de Phosphorus de ingerir registos de dados do dispositivo em Microsoft Sentinel através da API REST de Fósforo. O Conector fornece visibilidade para os dispositivos inscritos no Phosphorus. Este Conector de Dados extrai informações dos dispositivos juntamente com os alertas correspondentes.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
Phosphorus_CL Não Não

Suporte de regras de recolha de dados: Não suportado atualmente

Pré-requisitos:

  • Credenciais/permissões da API REST: é necessária a Chave de API de Fósforo . Certifique-se de que a Chave de API associada ao Utilizador tem as permissões Gerir Definições ativadas.

Siga estas instruções para ativar as permissões Gerir Definições.

  1. Inicie sessão na Aplicação Phosphorus
  2. Aceda a "Definições" -> "Grupos"
  3. Selecione o Grupo do qual o utilizador de Integração faz parte
  4. Navegue para "Ações do Produto" -> ative a permissão "Gerir Definições".

Instruções de Configuração:

PASSO 1 – Passos de configuração para a API de Fósforo

Siga estas instruções para criar uma chave de API de Fósforo.

  1. Iniciar sessão na instância do Phosphorus
  2. Navegar para Definições -> API
  3. Se a chave de API ainda não tiver sido criada, prima o botão Adicionar para criar a chave de API
  4. A chave de API pode agora ser copiada e utilizada durante a configuração do conector do Dispositivo Phosphorus

Ligar a Aplicação de Fósforo com Microsoft Sentinel

PASSO 2 – Preencha os detalhes abaixo

IMPORTANTE: Antes de implementar o conector de dados do Dispositivo Phosphorus, tenha o Nome de Domínio da Instância do Phosphorus prontamente disponível, bem como a(s) Chave(s) da API de Fósforo




Ping One (através do Codeless Connector Framework)

Suportado por:Microsoft Corporation

Este conector ingere registos de atividades de auditoria da plataforma PingOne Identity para Microsoft Sentinel através de uma Arquitetura de Conector Sem Código.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
PingOne_AuditActivitiesV2_CL Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Instruções de Configuração:

Ligar o conector Ping One ao Microsoft Sentinel

Antes de ligar ao PingOne, certifique-se de que os seguintes pré-requisitos estão concluídos. Veja o documento para obter instruções de configuração detalhadas, incluindo como obter credenciais de cliente e o ID do ambiente.

  1. Credenciais de Cliente Precisará de credenciais de cliente, incluindo o ID de cliente e o segredo do cliente.

  2. ID do Ambiente
    Para gerar o token e recolher registos do ponto final das atividades de auditoria

  • Grelha de Conectores de Dados (configurar no portal)




Conector de Dados prancer

Suportado por:Prancer PenSuiteAI Integration

O Conector de Dados prancer tem a capacidade de ingerir prancer (CSPM)[https://docs.prancer.io/web/CSPM/] e dados pac para processar através de Microsoft Sentinel. Veja a Documentação do Prancer para obter mais informações.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
prancer_CL Não Não

Suporte de regras de recolha de dados: Não suportado atualmente

Pré-requisitos:

  • Inclua pré-requisitos personalizados se a conectividade exigir – caso contrário, elimine os costumes: Descrição de qualquer pré-requisito personalizado

Instruções de Configuração:

NOTA: Este conector utiliza Azure Functions para ligar à API REST do Prancer para solicitar registos para o Microsoft Sentinel. Isto pode resultar em custos adicionais de ingestão de dados. Consulte a página de preços do Azure Functions para obter detalhes.

PASSO 1: siga a documentação no Site de Documentação do Prancer para configurar uma análise com um conector da cloud do Azure.

PASSO 2: assim que a análise for criada, aceda ao menu "Integrações da Terceira Parte" para a análise e selecione Sentinel.

PASSO 3: criar siga o assistente de configuração para selecionar para onde no Azure os resultados devem ser enviados.

PASSO 4: os dados devem começar a ser inseridos em Microsoft Sentinel para processamento.




Informações sobre Ameaças do Microsoft Defender Premium

Suportado por:Microsoft Corporation

Microsoft Sentinel fornece-lhe a capacidade de importar informações sobre ameaças geradas pela Microsoft para ativar a monitorização, alertas e investigação. Utilize este conector de dados para importar Indicadores de Comprometimento (IOCs) do Informações sobre Ameaças do Microsoft Defender Premium (MDTI) para Microsoft Sentinel. Os indicadores de ameaças podem incluir endereços IP, domínios, URLs e hashes de ficheiros, etc. Nota: este é um conector pago. Para utilizar e ingerir dados dos mesmos, compre o SKU "Acesso à API MDTI" no Centro de Parceiros.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
ThreatIntelligenceIndicator Sim Não

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho


Proofpoint On Demand Email Security (via Codeless Connector Framework)

Suportado por:Proofpoint, Inc.

O Proofpoint On Demand Email Conector de dados de Segurança fornece a capacidade de obter dados do Proofpoint on Demand Email Protection, permite que os utilizadores marcar rastreabilidade de mensagens, monitorização na atividade de e-mail, ameaças e exfiltração de dados por atacantes e utilizadores maliciosos. O conector permite rever eventos na sua organização de forma acelerada, obter ficheiros de registo de eventos em incrementos por hora para atividades recentes.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
ProofpointPODMailLog_CL Sim Sim
ProofpointPODMessage_CL Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Pré-requisitos:

  • Credenciais/permissões da API Websocket: ProofpointClusterID e ProofpointToken são necessários. Para obter mais informações, veja API.

Instruções de Configuração:

Passos de configuração para a API Websocket do POD do Proofpoint

A API de Registo pod não permite a utilização do mesmo token para mais do que uma sessão ao mesmo tempo, por isso certifique-se de que o token não é utilizado em nenhum lugar.

O serviço da API Proofpoint Websocket requer uma licença de Reencaminhamento Syslog Remoto. Veja a documentação sobre como ativar e marcar API de Registo pod. Tem de fornecer o ID do cluster e o token de segurança.

  1. Obtenha o ID do cluster 1.1. Inicie sessão no ponto de verificação linguística [Consola de Gestão] com Administração credenciais de utilizador

    1.2. Na Consola de Gestão, o ID do cluster é apresentado no canto superior direito.

  2. Obtenha o token de API 2.1. Inicie sessão no ponto de verificação linguística [Consola de Gestão] com Administração credenciais de utilizador

2.2. Na Consola de Gestão, clique em Definições –> Gestão de Chaves de API

2.3. Em Gestão de Chaves de API, clique no separador Registo pod .

2.4. Obter ou criar uma nova chave de API.

  • ID do cluster: (cluster_id)
  • Chave de API: (Chave de API)
  • Ativar/Desativar Ligação




Proofpoint On Demand Email Security (via Codeless Connector Framework)

Suportado por:Microsoft Corporation

O Proofpoint On Demand Email Conector de dados de Segurança fornece a capacidade de obter dados do Proofpoint on Demand Email Protection, permite que os utilizadores marcar rastreabilidade de mensagens, monitorização na atividade de e-mail, ameaças e exfiltração de dados por atacantes e utilizadores maliciosos. O conector permite rever eventos na sua organização de forma acelerada, obter ficheiros de registo de eventos em incrementos por hora para atividades recentes.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
ProofpointPODMailLog_CL Sim Sim
ProofpointPODMessage_CL Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Pré-requisitos:

  • Credenciais/permissões da API Websocket: ProofpointClusterID e ProofpointToken são necessários. Para obter mais informações, veja API.

Instruções de Configuração:

Passos de configuração para a API Websocket do POD do Proofpoint

A API de Registo pod não permite a utilização do mesmo token para mais do que uma sessão ao mesmo tempo, por isso certifique-se de que o token não é utilizado em nenhum lugar.

O serviço da API Proofpoint Websocket requer uma licença de Reencaminhamento Syslog Remoto. Veja a documentação sobre como ativar e marcar API de Registo pod. Tem de fornecer o ID do cluster e o token de segurança.

  1. Obtenha o ID do cluster 1.1. Inicie sessão no ponto de verificação linguística [Consola de Gestão] com Administração credenciais de utilizador

    1.2. Na Consola de Gestão, o ID do cluster é apresentado no canto superior direito.

  2. Obtenha o token de API 2.1. Inicie sessão no ponto de verificação linguística [Consola de Gestão] com Administração credenciais de utilizador

2.2. Na Consola de Gestão, clique em Definições –> Gestão de Chaves de API

2.3. Em Gestão de Chaves de API, clique no separador Registo pod .

2.4. Obter ou criar uma nova chave de API.

  • ID do cluster: (cluster_id)
  • Chave de API: (Chave de API)
  • Ativar/Desativar Ligação




Proofpoint TAP (via Codeless Connector Framework)

Suportado por:Proofpoint, Inc.

O conector Proteção contra Ataques Direcionados (TAP) do Proofpoint fornece a capacidade de ingerir registos e eventos do Proofpoint TAP em Microsoft Sentinel. O conector fornece visibilidade sobre os eventos Mensagem e Clique no Microsoft Sentinel para ver dashboards, criar alertas personalizados e melhorar as capacidades de monitorização e investigação.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
ProofPointTAPMessagesDeliveredV2_CL Sim Sim
ProofPointTAPMessagesBlockedV2_CL Sim Sim
ProofPointTAPClicksPermittedV2_CL Sim Sim
ProofPointTAPClicksBlockedV2_CL Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Pré-requisitos:

  • Chave de API do TAP do Proofpoint: é necessário um segredo e principal de serviço da API do Proofpoint TAP para aceder à API SIEM do Proofpoint. Para obter mais informações, veja Proofpoint SIEM API (API DE SIEM de Proofpoint).

Instruções de Configuração:

Passos de configuração para a API DE TOQUE do Proofpoint

  1. Inicie sessão no dashboard TAP do Proofpoint
  2. Navegue para Definições e aceda ao separador Aplicações Ligadas
  3. Clique em Criar Nova Credencial
  4. Forneça um nome e clique em Gerar
  5. Copiar valores de Principal de Serviço e Segredo

NOTA: Este conector depende de um analisador baseado na Função Kusto para funcionar conforme esperado ProofpointTAPEvent, que é implementado com a Solução Microsoft Sentinel.

  • Principal de Serviço: (123456)
  • Segredo: (123456)
  • Ativar/Desativar Ligação




Proofpoint TAP (via Codeless Connector Framework)

Suportado por:Microsoft Corporation

O conector Proteção contra Ataques Direcionados (TAP) do Proofpoint fornece a capacidade de ingerir registos e eventos do Proofpoint TAP em Microsoft Sentinel. O conector fornece visibilidade sobre os eventos Mensagem e Clique no Microsoft Sentinel para ver dashboards, criar alertas personalizados e melhorar as capacidades de monitorização e investigação.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
ProofPointTAPMessagesDeliveredV2_CL Sim Sim
ProofPointTAPMessagesBlockedV2_CL Sim Sim
ProofPointTAPClicksPermittedV2_CL Sim Sim
ProofPointTAPClicksBlockedV2_CL Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Pré-requisitos:

  • Chave de API do TAP do Proofpoint: é necessário um segredo e principal de serviço da API do Proofpoint TAP para aceder à API SIEM do Proofpoint. Para obter mais informações, veja Proofpoint SIEM API (API DE SIEM de Proofpoint).

Instruções de Configuração:

Passos de configuração para a API DE TOQUE do Proofpoint

  1. Inicie sessão no dashboard TAP do Proofpoint
  2. Navegue para Definições e aceda ao separador Aplicações Ligadas
  3. Clique em Criar Nova Credencial
  4. Forneça um nome e clique em Gerar
  5. Copiar valores de Principal de Serviço e Segredo

NOTA: Este conector depende de um analisador baseado na Função Kusto para funcionar conforme esperado ProofpointTAPEvent, que é implementado com a Solução Microsoft Sentinel.

  • Principal de Serviço: (123456)
  • Segredo: (123456)
  • Ativar/Desativar Ligação




QscoutAppEventsConnector (através do Codeless Connector Framework)

Suportado por:Quokka

Ingerir eventos da aplicação Qscout em Microsoft Sentinel

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
QscoutAppEvents_CL Não Não

Suporte de regras de recolha de dados: Não suportado atualmente

Pré-requisitos:

  • ID da Organização do Qscout: a API requer o ID da sua organização no Qscout.
  • Chave da API da Organização Qscout: a API requer a chave de API da sua organização no Qscout.

Instruções de Configuração:

NOTA: Este conector utiliza o Codeless Connector Framework (CCF) para ligar ao feed de eventos da aplicação Qscout e ingerir dados no Microsoft Sentinel

Indique os valores necessários abaixo:

  • ID da Organização do Qscout: (123456)
  • Chave da API da Organização Qscout: (abcdxyz)
  • Ativar/Desativar Ligação




Base de Dados de Conhecimento Qualys (através do Codeless Connector Framework)

Suportado por:Microsoft Corporation

Ingerir Dados de Vulnerabilidade da Base de Dados de Conhecimento Qualys em Microsoft Sentinel com a versão 4.0 da API Qualys.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
QualysKnowledgeBase Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Pré-requisitos:

  • Acesso à API Qualys: requer uma Conta de Utilizador qualys com acesso de leitura aos pontos finais da Base de Dados de Conhecimento.

Instruções de Configuração:

Passo 1: Definir Credenciais Forneça as credenciais da API Qualys para ativar a ingestão de dados a partir da Base de Dados de Conhecimento Qualys.

Para recolher dados da VM qualys, tem de fornecer os seguintes recursos:

  • Credenciais da API: nome de utilizador e palavra-passe de uma conta com acesso de leitura à API da Base de Dados de Conhecimento. Pode encontrar as permissões exatas necessárias na documentação da Qualys API.

  • URL do Servidor de API: o URL do servidor da API Qualys específico da sua região. Pode encontrar o URL exato do servidor de API para a sua região aqui

  • URL do Servidor de API: (Introduza URL do Servidor de API)

  • Nome de utilizador: (Introduza o nome de utilizador qualys)

  • Palavra-passe: (Introduza a palavra-passe ou token Qualys) Passo 2: Definir Filtros Opcionais

Configure filtros opcionais para personalizar as vulnerabilidades que são ingeridas. Saiba mais sobre os filtros disponíveis na documentação da Qualys API.

2a. Filtrar por Estado de Correção Opte por mostrar apenas as vulnerabilidades que podem ser corrigidas ou que não podem ser corrigidas.

2b. Filtrar por Método de Deteção e Tipos de Autenticação Opte por receber apenas vulnerabilidades atribuídas a um determinado método de deteção ou ter tipos de autenticação específicos.

  • Tipos de Autenticação de Deteção: (por exemplo, Windows, Oracle, Unix, SNMP (separados por vírgulas)) Passo 3: Rever e Ativar Rever as definições de configuração e permitir que o conector comece a ingerir dados da Base de Dados de Conhecimento Qualys em Microsoft Sentinel.

  • Ativar/Desativar Ligação




Qualys VM KnowledgeBase (com Azure Functions)

Suportado por:Microsoft Corporation

O conector Qualys Vulnerability Management (VM) KnowledgeBase (KB) fornece a capacidade de ingerir os dados de vulnerabilidade mais recentes da Qualys KB para Microsoft Sentinel.

Estes dados podem ser utilizados para correlacionar e enriquecer as deteções de vulnerabilidade encontradas pelo conector de dados da Gestão de Vulnerabilidades (VM) Qualys .

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
QualysKB_CL Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Pré-requisitos:

  • Permissões Microsoft.Web/sites: são necessárias permissões de leitura e escrita para Azure Functions para criar uma Aplicação de Funções. Para obter mais informações, consulte Azure Functions.
  • Chave de API Qualys: é necessário um nome de utilizador e palavra-passe da API da VM Qualys. Para obter mais informações, veja Qualys VM API (API da VM Qualys).

Instruções de Configuração:

NOTA: Este conector de dados depende de um analisador baseado numa Função Kusto para funcionar conforme esperado, que é implementado como parte da solução. Para ver o código da função no Log Analytics, abra o painel Log Analytics/Microsoft Sentinel Registos, clique em Funções e procure o alias QualysVM Knowledgebase e carregue o código da função ou clique aqui, na segunda linha da consulta, introduza os nomes de anfitrião dos seus dispositivos da Base de Dados de Conhecimento QualysVM e quaisquer outros identificadores exclusivos para o logstream. Normalmente, a função demora entre 10 a 15 minutos a ser ativada após a instalação/atualização da solução.

Este conector de dados depende de um analisador baseado numa Função Kusto para funcionar conforme esperado. Siga os passos para utilizar o alias da função Kusto, QualysKB

(Passo Opcional) Armazene de forma segura a área de trabalho e as chaves ou tokens de autorização da API em Azure Key Vault. Azure Key Vault fornece um mecanismo seguro para armazenar e obter valores de chave. Siga estas instruções para utilizar Azure Key Vault com uma Aplicação de Funções Azure.

PASSO 1 – Passos de configuração para a API Qualys

  1. Inicie sessão na consola de Gestão de Vulnerabilidades da Qualys com uma conta de administrador, selecione o separador Utilizadores e a subtab Utilizadores.
  2. Clique no menu pendente Novo e selecione Utilizadores.
  3. Crie um nome de utilizador e palavra-passe para a conta de API.
  4. No separador Funções de Utilizador, certifique-se de que a função de conta está definida como Gestor e que o acesso é permitido à GUI e à API
  5. Termine sessão na conta de administrador e inicie sessão na consola com as novas credenciais da API para validação e, em seguida, termine sessão na conta da API.
  6. Volte a iniciar sessão na consola com uma conta de administrador e modifique as Funções de Utilizador das contas de API, removendo o acesso à GUI.
  7. Guarde todas as alterações.

PASSO 2 – escolha UMA das duas opções de implementação seguintes para implementar o conector e a Função Azure associada

IMPORTANTE: Antes de implementar o conector Qualys KB, tenha o ID da Área de Trabalho e a Chave Primária da Área de Trabalho (podem ser copiados do seguinte), bem como o nome de utilizador e palavra-passe da API Qualys, prontamente disponíveis.

  • ID da área de trabalho: <valor variável fornecido no momento da instalação>
  • Chave Primária: <valor variável fornecido no momento da instalação>

Opção 1 - Modelo de Azure Resource Manager (ARM)

Utilize este método para a implementação automatizada do conector Qualys KB com um Arm Tempate.

  1. Clique no botão Implementar para Azure abaixo.

    aka.msaka.ms

  2. Selecione a Subscrição, o Grupo de Recursos e a Localização preferenciais.

  3. Introduza o ID da Área de Trabalho, a Chave de Área de Trabalho, o Nome de Utilizador da API, a Palavra-passe da API, atualize o URI e quaisquer Parâmetros de Filtro de URI adicionais (este valor deve incluir um símbolo "&" entre cada parâmetro e não deve incluir espaços)

  • Introduza o URI que corresponde à sua região. A lista completa de URLs do Servidor de API pode ser encontrada aqui
  • Nota: se utilizar Azure Key Vault segredos para qualquer um dos valores acima, utilize o@Microsoft.KeyVault(SecretUri={Security Identifier})esquema em vez dos valores da cadeia. Veja Key Vault documentação de referências para obter mais detalhes.
  1. Marque a caixa de verificação etiquetada Concordo com os termos e condições indicados acima.
  2. Clique em Comprar para implementar.
  • Nota: se a implementação tiver falhado devido à tomada do nome da conta de armazenamento, altere o Nome da Função para um valor exclusivo e volte a implementar.

Opção 2 – Implementação Manual de Azure Functions

Este método fornece as instruções passo a passo para implementar manualmente o conector Qualys KB com a Função Azure.

Passo 1 – Implementar uma Aplicação de Funções

  1. Transfira o ficheiro Azure Function App. Extraia o arquivo para o seu computador de desenvolvimento local.
  2. Siga as instruções de implementação manual da aplicação de funções para implementar a aplicação Azure Functions com o VSCode.
  3. Após a implementação com êxito da aplicação de funções, siga os passos seguintes para a configurar.

Passo 2 – Configurar a Aplicação de Funções

  1. Aceda ao Portal Azure para obter a configuração da Aplicação de Funções.
  2. Na Aplicação de Funções, selecione o Nome da Aplicação de Funções e selecione Configuração.
  3. No separador Definições da aplicação, selecione + Nova definição da aplicação.
  4. Adicione cada uma das seguintes sete (7) definições de aplicação individualmente, com os respetivos valores de cadeia (sensíveis às maiúsculas e minúsculas): apiUsername apiPassword workspaceID workspaceKey uri filterParameters logAnalyticsUri (opcional)
  • Introduza o URI que corresponde à sua região. A lista completa de URLs do Servidor de API pode ser encontrada aqui. O uri valor tem de seguir o seguinte esquema: https://<API Server>/api/2.0
  • Adicione quaisquer parâmetros de filtro adicionais, para a filterParameters variável, que precisam de ser acrescentados ao URI. O filterParameter valor deve incluir um símbolo "&" entre cada parâmetro e não deve incluir espaços.
  • Nota: se utilizar Azure Key Vault, utilize o@Microsoft.KeyVault(SecretUri={Security Identifier})esquema em vez dos valores da cadeia. Veja Key Vault documentação de referências para obter mais detalhes.
  • Utilize logAnalyticsUri para substituir o ponto final da API de análise de registos para a cloud delegada. Por exemplo, para a cloud pública, deixe o valor vazio; para Azure ambiente de cloud GovUS, especifique o valor no seguinte formato: https://<CustomerId>.ods.opinsights.azure.us.
  1. Assim que todas as definições da aplicação tiverem sido introduzidas, clique em Guardar.




Qualys Vulnerability Management (via Codeless Connector Framework)

Suportado por:Microsoft Corporation

O conector de dados da Qualys Vulnerability Management (VM) fornece a capacidade de ingerir dados de deteção de anfitrião de vulnerabilidades em Microsoft Sentinel através da API Qualys. O conector fornece visibilidade sobre os dados de deteção do anfitrião a partir de análises de vulerabilidade.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
QualysHostDetectionV3_CL Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Pré-requisitos:

Instruções de Configuração:

Ligar a Gestão de Vulnerabilidades da Qualys ao Microsoft Sentinel

NOTA: para recolher dados para Deteções com base no Anfitrião, expanda a coluna DetectionList na tabela.

Para recolher dados da VM qualys, tem de fornecer os seguintes recursos

  1. Credenciais da API Para recolher dados da VM qualys, precisará das credenciais da API Qualys, incluindo o seu Nome de Utilizador e Palavra-passe.

  2. URL do Servidor de API Para recolher dados da VM qualys, precisará do URL do servidor da API Qualys específico para a sua região. Pode encontrar o URL exato do servidor de API para a sua região aqui

  • Nome de Utilizador da API Qualys: (Introduza Nome de Utilizador)
  • Palavra-passe da API Qualys: (Introduzir palavra-passe)
  • URL do Servidor da API Qualys: (Introduza o URL do Servidor de API)
  1. Limite de Truncagem Configure o número máximo de registos de anfitriões a obter por chamada à API (intervalo 20-5000). Os valores mais elevados podem melhorar o desempenho, mas podem afetar os tempos de resposta da API.
  • Ativar/Desativar Ligação




Radiflow iSID via AMA

Suportado por:Radiflow

O iSID permite a monitorização não disruptiva de redes ICS distribuídas para alterações na topologia e comportamento, utilizando vários pacotes de segurança, cada um oferecendo uma capacidade exclusiva relativa a um tipo específico de atividade de rede

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
RadiflowEvent Não Não

Suporte de regras de recolha de dados: Não suportado atualmente

Instruções de Configuração:

NOTA: Este conector de dados depende de um analisador baseado numa Função Kusto para funcionar conforme esperado [RadiflowEvent] que é implementado com a Solução Microsoft Sentinel.

1. Siga os passos para configurar o conector de dados

Passo A. Configurar o Formato de Evento Comum (CEF) através do conector de dados AMA

Nota: os registos CEF são recolhidos apenas a partir de Agentes Linux

  1. Navegue para Microsoft Sentinel área de trabalho ---> configuração ---> painel Conector de dados.

  2. Procure o conector de dados "Common Event Format (CEF) via AMA" e abra-o.

  3. Verifique se não existe nenhum DCR configurado para recolher as instalações necessárias dos registos, Criar um novo DCR (Regra de Recolha de Dados).

    Nota: é recomendado instalar a versão mínima de 1,27 do agente AMA Saiba mais e certifique-se de que não existe nenhum DCR duplicado, uma vez que pode causar duplicados de registo.

  4. Execute o comando fornecido no CEF através da página do conector de dados AMA para configurar o recoletor CEF no computador.

Passo B. Configurar o iSID para enviar registos com o CEF

Configurar o reencaminhamento de registos com o CEF:

  1. Navegue para a secção Notificações do Sistema do menu Configuração.

  2. Em Syslog, selecione +Adicionar.

  3. Na caixa de diálogo Novo Servidor Syslog, especifique o nome, IP do servidor remoto, Porta, Transporte e selecione Formato - CEF.

  4. Prima Aplicar para sair da caixa de diálogo Adicionar Syslog.

Passo C. Validar ligação

Siga as instruções para validar a conectividade:

Abra o Log Analytics para marcar se os registos forem recebidos com o esquema CommonSecurityLog.

Pode demorar cerca de 20 minutos até que a ligação transmita os dados para a área de trabalho.

Se os registos não forem recebidos, execute o seguinte script de validação de conectividade:

  1. Certifique-se de que tem o Python no computador com o seguinte comando: python --version

  2. Tem de ter permissões elevadas (sudo) no computador

  • Execute o seguinte comando para validar a conectividade:: <valor variável fornecido no momento da instalação>

**2. Proteger o computador **

Confirme que configura a segurança do computador de acordo com a política de segurança da sua organização

Saiba mais >




Relatórios de Gestão de Vulnerabilidades da Plataforma De Informações Rápidas (com Azure Functions)

Suportado por:Microsoft Corporation

O conector de dados do Relatório de VM do Rapid7 Insight fornece a capacidade de ingerir relatórios de análise e dados de vulnerabilidade em Microsoft Sentinel através da API REST a partir da plataforma Rapid7 Insight (Gerida na cloud). Veja a documentação da API para obter mais informações. O conector permite a obtenção de eventos para avaliar potenciais riscos de segurança, monitorizar a colaboração e diagnosticar e resolver problemas de configuração.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
NexposeInsightVMCloud_assets_CL Não Não
NexposeInsightVMCloud_vulnerabilities_CL Não Não

Suporte de regras de recolha de dados: Não suportado atualmente

Pré-requisitos:

  • Permissões Microsoft.Web/sites: são necessárias permissões de leitura e escrita para Azure Functions para criar uma Aplicação de Funções. Para obter mais informações, consulte Azure Functions.
  • Credenciais da API REST: InsightVMAPIKey é necessário para a API REST. Para obter mais informações, veja API. Verifique todos os requisitos e siga as instruções para obter credenciais

Instruções de Configuração:

NOTA: Este conector utiliza Azure Functions para ligar à API de VM do Insight para extrair os registos para Microsoft Sentinel. Isto pode resultar em custos adicionais de ingestão de dados. Consulte a página de preços do Azure Functions para obter detalhes.

(Passo Opcional) Armazene de forma segura a área de trabalho e as chaves ou tokens de autorização da API em Azure Key Vault. Azure Key Vault fornece um mecanismo seguro para armazenar e obter valores de chave. Siga estas instruções para utilizar Azure Key Vault com uma Aplicação de Funções Azure.

NOTA: Este conector de dados depende de um analisador baseado numa Função Kusto para funcionar conforme esperado InsightVMAssets e InsightVMVulnerabilities, que é implementado com a Solução Microsoft Sentinel.

PASSO 1 – Passos de configuração para a Cloud da VM do Insight

Siga as instruções para obter as credenciais.

PASSO 2 – escolha UMA das duas opções de implementação seguintes para implementar o conector e a Função Azure associada

IMPORTANTE: Antes de implementar o conector de dados da Área de Trabalho, tenha o ID da Área de Trabalho e a Chave Primária da Área de Trabalho (pode ser copiado do seguinte).

  • ID da área de trabalho: <valor variável fornecido no momento da instalação>
  • Chave Primária: <valor variável fornecido no momento da instalação>

Opção 1 - Modelo de Azure Resource Manager (ARM)

Utilize este método para a implementação automatizada do conector de dados do Relatório de Gestão de Vulnerabilidades do Rapid7 Insight com um Arm Tempate.

  1. Clique no botão Implementar para Azure abaixo.

    aka.ms

  2. Selecione a Subscrição, o Grupo de Recursos e a Localização preferenciais.

NOTA: No mesmo grupo de recursos, não pode misturar o Windows e Linux aplicações na mesma região. Selecione o grupo de recursos existente sem aplicações do Windows ou crie um novo grupo de recursos. 3. Introduza InsightVMAPIKey, selecione InsightVMCloudRegion e implemente. 4. Marque a caixa de verificação identificada como Concordo com os termos e condições acima indicados. 5. Clique em Comprar para implementar.

Opção 2 – Implementação Manual de Azure Functions

Utilize as seguintes instruções passo a passo para implementar manualmente o conector de dados do Relatório de Gestão de Vulnerabilidades do Rapid7 Insight com Azure Functions (Implementação através de Visual Studio Code).

Passo 1 – Implementar uma Aplicação de Funções

  1. Transfira o ficheiro Azure Function App. Extraia o arquivo para o seu computador de desenvolvimento local.
  2. Siga as instruções de implementação manual da aplicação de funções para implementar a aplicação Azure Functions com o VSCode.
  3. Após a implementação com êxito da aplicação de funções, siga os passos seguintes para a configurar.

Passo 2 – Configurar a Aplicação de Funções

  1. Aceda ao Portal Azure para obter a configuração da Aplicação de Funções.
  2. Na Aplicação de Funções, selecione o Nome da Aplicação de Funções e selecione Configuração.
  3. No separador Definições da aplicação, selecione Nova definição da aplicação.
  4. Adicione cada uma das seguintes definições de aplicação individualmente, com os respetivos valores de cadeia (sensíveis às maiúsculas e minúsculas):
    InsightVMAPIKey InsightVMCloudRegion WorkspaceID WorkspaceKey logAnalyticsUri (opcional)
  • Utilize logAnalyticsUri para substituir o ponto final da API de análise de registos para a cloud dedicada. Por exemplo, para a cloud pública, deixe o valor vazio; para Azure ambiente de cloud GovUS, especifique o valor no seguinte formato: https://<CustomerId>.ods.opinsights.azure.us.
  1. Assim que todas as definições da aplicação tiverem sido introduzidas, clique em Guardar.




Relatórios de Gestão de Vulnerabilidades da Plataforma De Informações Rápidas (através do Codeless Connector Framework)

Suportado por:Microsoft Corporation

O conector de dados do Relatório de VM do Rapid7 Insight fornece a capacidade de ingerir relatórios de análise e dados de vulnerabilidade em Microsoft Sentinel através da API REST a partir da plataforma Rapid7 Insight (Gerida na cloud). Veja a documentação da API para obter mais informações. O conector permite a obtenção de eventos para avaliar potenciais riscos de segurança, monitorizar a colaboração e diagnosticar e resolver problemas de configuração.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
Rapid7InsightVMCloudAssets Sim Sim
Rapid7InsightVMCloudVulnerabilities Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Pré-requisitos:

  • Credenciais da API REST: InsightVMAPIKey é necessário para a API REST. Para obter mais informações, veja API. Verifique todos os requisitos e siga as instruções para obter credenciais

Instruções de Configuração:

Siga as instruções para configurar o conector Rapid7 InsightVM.

Nota: este conector de dados depende de um analisador baseado numa Função Kusto para funcionar conforme esperado InsightVMAssets e InsightVMVulnerabilities, que é implementado com a Solução de Microsoft Sentinel.

1. Passos de configuração para a cloud da VM do Rapid7 Insight

Siga as instruções para obter as credenciais.

  1. No Rapid7 InsightVM, gere uma Chave de API.
  2. Anote a Sua Região e a Chave de API.
  • Região: (nós, eu, etc.)
  • Chave de API: (Chave de API)

2. Ligar

Ative o conector da VM do Rapid7 Insight.

  • Ativar/Desativar Ligação




Eventos red sift (PUSH CCF)

Suportado por:Red Sift

O conector Red Sift fornece a capacidade de ingerir eventos forenses de autenticação Red Sift e e-mail em Microsoft Sentinel através do modelo push CCF com DCE + DCR.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
RedSiftAuth_CL Não Não
RedSiftEmailForensics_CL Não Não

Suporte de regras de recolha de dados: Não suportado atualmente

Pré-requisitos:

  • Microsoft Entra: permissão para criar um registo de aplicação no Microsoft Entra ID. Normalmente, requer Entra função de Programador de Aplicações de ID ou superior.
  • Microsoft Azure: Permissão para atribuir a função de Editor de Métricas de Monitorização na regra de recolha de dados (DCR). Normalmente, requer Azure função de Proprietário de RBAC ou Administrador de Acesso de Utilizador.

Instruções de Configuração:

1. Criar Recursos arm e Fornecer as Permissões Necessárias

Implemente o DCE, o DCR, a tabela personalizada e o registo da aplicação Entra utilizado para credenciais de cliente OAuth.

A Configuração Automatizada e a Ingestão de Dados Seguras com Entra Aplicação Clicar em "Implementar" acionará a criação de tabelas do Log Analytics e uma Regra de Recolha de Dados (DCR). Em seguida, criará uma aplicação Entra, ligará o DCR à mesma e definirá o segredo introduzido na aplicação. Esta configuração permite que os dados sejam enviados de forma segura para o DCR com um token de Entra.

2. Configurar o webhook Red Sift

Utilize os seguintes parâmetros para configurar o Red Sift para enviar eventos para Microsoft Sentinel. Utilize o nome de fluxo adequado para cada tipo de evento.

  • ID do Inquilino (ID do Diretório): <valor variável fornecido no momento da instalação>
  • Entra ID da Aplicação de Registo de Aplicações: <valor variável fornecido no momento da instalação>
  • Entra Segredo do Registo de Aplicações: <valor variável fornecido no momento da instalação>
  • Uri do Ponto Final da Recolha de Dados: <valor variável fornecido no momento da instalação>
  • ID Imutável da Regra de Recolha de Dados: <valor variável fornecido no momento da instalação>
  • Auth Events Stream Name: <variable value provided at install time>
  • Email Forensics Events Stream Name: <variable value provided at install time>




Conector de Registos de Administração do ID RSA Plus

Suportado pelaEquipa de Suporte do RSA

O Conector RSA ID Plus AdminLogs fornece a capacidade de ingerir Eventos de Auditoria da Consola do Cloud Administração em Microsoft Sentinel com as APIs do Cloud Administração.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
RSAIDPlus_AdminLogs_CL Não Não

Suporte de regras de recolha de dados: Não suportado atualmente

Pré-requisitos:

  • Autenticação da API RSA ID Plus: para aceder às APIs Administração, é necessário um token JWT codificado com Base64URL válido, assinado com a chave de API de Administração Legada do cliente.

Instruções de Configuração:

NOTA: Este conector utiliza o Codeless Connector Framework (CCF) para ligar às APIs de Administração cloud do ID RSA Plus para solicitar registos para Microsoft Sentinel.

PASSO 1 – Criar Um Cliente de API de Administração Legado na Consola de Administração da Cloud.

Siga os passos mencionados nesta página.

PASSO 2 – gerar o Token JWT codificado com Base64URL.

Siga os passos mencionados nesta página no cabeçalho "API de Administração Legada".

PASSO 3 – Configure a API do Cloud Administração para começar a ingerir Administração registos de eventos no Microsoft Sentinel.

Indique os valores necessários abaixo:

  • URL da API Administração: (https://< tenantName.access.securid.com/AdminInterface/restapi/v1/adminlog/exportLogs>)
  • Token JWT: (Introduza o token JWT)

PASSO 4 - Clique em Ligar

Verifique se todos os campos acima foram preenchidos corretamente. Prima Ligar para iniciar o conector.

  • Ativar/Desativar Ligação




Conector de dados da Cloud de Segurança Rubrik (com Azure Functions)

Suportado por:Rubrik

O conector de dados da Cloud de Segurança Rubrik permite que as equipas de operações de segurança integrem informações dos serviços de Observação de Dados do Rubrik no Microsoft Sentinel. As informações incluem a identificação do comportamento anómalo do sistema de ficheiros associado ao ransomware e à eliminação em massa, a avaliação do raio de explosão de um ataque de ransomware e operadores de dados confidenciais para priorizar e investigar mais rapidamente potenciais incidentes.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
Rubrik_Anomaly_Data_CL Sim Sim
Rubrik_Ransomware_Data_CL Sim Sim
Rubrik_ThreatHunt_Data_CL Sim Sim
Rubrik_Events_Data_CL Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Pré-requisitos:

  • Permissões Microsoft.Web/sites: são necessárias permissões de leitura e escrita para Azure Functions para criar uma Aplicação de Funções. Para obter mais informações, consulte Azure Functions.

Instruções de Configuração:

NOTA: Este conector utiliza Azure Functions para ligar ao webhook do Rubrik, que envia os registos para Microsoft Sentinel. Isto pode resultar em custos adicionais de ingestão de dados. Consulte a página de preços do Azure Functions para obter detalhes.

(Passo Opcional) Armazene de forma segura a área de trabalho e as chaves ou tokens de autorização da API em Azure Key Vault. Azure Key Vault fornece um mecanismo seguro para armazenar e obter valores de chave. Siga estas instruções para utilizar Azure Key Vault com uma Aplicação de Funções Azure.

PASSO 1 – escolha UMA das duas opções de implementação seguintes para implementar o conector e a Função Azure associada

IMPORTANTE: Antes de implementar o conector de dados rubrik Microsoft Sentinel, tenha o ID da Área de Trabalho e a Chave Primária da Área de Trabalho (pode ser copiada do seguinte) prontamente disponíveis..

  • ID da área de trabalho: <valor variável fornecido no momento da instalação>
  • Chave Primária: <valor variável fornecido no momento da instalação>

Opção 1 - Modelo de Azure Resource Manager (ARM)

Utilize este método para a implementação automatizada do conector Rubrik.

  1. Clique no botão Implementar para Azure abaixo.

    aka.ms

  2. Selecione a Subscrição, o Grupo de Recursos e a Localização preferenciais.

  3. Introduza as informações abaixo: Function Name ID Workspace Workspace Key AnomaliesTableName RansomwareAnalysisTableName ThreatHuntsTableName EventsTableName LogLevel

  4. Marque a caixa de verificação etiquetada Concordo com os termos e condições indicados acima.

  5. Clique em Comprar para implementar.

Opção 2 – Implementação Manual de Azure Functions

Utilize as seguintes instruções passo a passo para implementar manualmente o conector de dados Microsoft Sentinel Rubrik com Azure Functions (Implementação através de Visual Studio Code).

  1. Implementar uma Aplicação de Funções

NOTA: Terá de preparar o código VS para Azure desenvolvimento de funções.

  1. Transfira o ficheiro Azure Function App. Extraia o arquivo para o seu computador de desenvolvimento local.

  2. Inicie o VS Code. Selecione Ficheiro no menu principal e selecione Abrir Pasta.

  3. Selecione a pasta de nível superior a partir dos ficheiros extraídos.

  4. Selecione o ícone de Azure na Barra de atividade e, em seguida, na área Azure: Funções, selecione o botão Implementar na aplicação de funções. Se ainda não tiver sessão iniciada, selecione o ícone de Azure na Barra de atividade e, em seguida, na área Azure: Funções, selecione Iniciar sessão para Azure Se já tiver sessão iniciada, avance para o passo seguinte.

  5. Indique as seguintes informações nos pedidos:

    a. Selecionar pasta: Escolha uma pasta a partir da área de trabalho ou navegue para uma que contenha a sua aplicação de funções.

    b. Selecione Subscrição: Escolha a subscrição a utilizar.

    c. Selecione Criar nova Aplicação de Funções no Azure (não escolha a opção Avançadas)

    d. Introduza um nome globalmente exclusivo para a aplicação de funções: Escreva um nome válido num caminho de URL. O nome que escrever é validado para se certificar de que é exclusivo no Azure Functions. (por exemplo, RubrikXXXXX).

    e. Selecione um runtime: Selecione Python 3.8 ou superior.

    f. Selecione uma localização para novos recursos. Para um melhor desempenho e custos mais baixos, escolha a mesma região onde Microsoft Sentinel se encontra.

  6. A implementação será iniciada. É apresentada uma notificação após a criação da aplicação de funções e a aplicação do pacote de implementação.

  7. Aceda ao Portal Azure para obter a configuração da Aplicação de Funções.

  8. Configurar a Aplicação de Funções

  9. Na Aplicação de Funções, selecione o Nome da Aplicação de Funções e selecione Configuração.

  10. No separador Definições da aplicação, selecione + Nova definição da aplicação.

  11. Adicione cada uma das seguintes definições de aplicação individualmente, com os respetivos valores (sensíveis às maiúsculas e minúsculas): WorkspaceID WorkspaceKey AnomaliesTableName RansomwareAnalysisTableName ThreatHuntsTableName EventsTableName LogLevel logAnalyticsUri (opcional)

  • Utilize logAnalyticsUri para substituir o ponto final da API de análise de registos para a cloud dedicada. Por exemplo, para a cloud pública, deixe o valor vazio; para Azure ambiente de cloud GovUS, especifique o valor no seguinte formato: https://< CustomerId.ods.opinsights.azure.us>.
  1. Assim que todas as definições da aplicação tiverem sido introduzidas, clique em Guardar.

Passos pós-implementação

1) Obter o ponto final da aplicação de funções

  1. Aceda à página descrição geral da função Azure e clique no separador "Funções".
  2. Clique na função denominada "RubrikHttpStarter".
  3. Aceda a "GetFunctionurl" e copie o URL da função.

2) Adicione um webhook no RubrikSecurityCloud para enviar dados para Microsoft Sentinel.

Siga as instruções do Guia do Utilizador do Rubrik para Adicionar um Webhook para começar a receber informações do evento

  1. Selecione o Microsoft Sentinel como Fornecedor de webhooks
  2. Introduza o nome do Webhook pretendido
  3. Introduza a peça URL do Url de Função copiado como o ponto final do URL do webhook e substitua {functionname} por "RubrikAnomalyOrchestrator", para a Solução de Microsoft Sentinel Rubrik
  4. Selecione EventType como Anomaly
  5. Selecione os seguintes níveis de gravidade: Crítico, Aviso, Informativo
  6. Escolha vários tipos de registo, se pretender, ao executar "RubrikEventsOrchestrator"
  7. Repita os mesmos passos para adicionar webhooks para Análise de Deteção de Anomalias, Investigação de Ameaças e Outros Eventos.

NOTA: ao adicionar webhooks para Análise de Deteção de Anomalias, Caça a Ameaças e Outros Eventos, substitua {functionname} por "RubrikRansomwareOrchestrator", "RubrikThreatHuntOrchestrator" e "RubrikEventsOrchestrator", respetivamente, em function-url copiado.

Agora, já terminamos a configuração do Webhook rubrik. Assim que os eventos do webhook forem acionados, deverá conseguir ver a Tabela de áreas de trabalho Anomalias, Deteção de Anomalias, Eventos de Caça a Ameaças e Outros Eventos do Rubrik na respetiva tabela de área de trabalho do LogAnalytics denominada "Rubrik_Anomaly_Data_CL", "Rubrik_Ransomware_Data_CL", "Rubrik_ThreatHunt_Data_CL" e "Rubrik_Events_Data_CL".




Segurança SaaS

Suportada por:Segurança valence

Liga a plataforma de segurança SaaS Valence Azure Log Analytics através da interface da API REST

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
ValenceAlert_CL Não Não

Suporte de regras de recolha de dados: Não suportado atualmente

Instruções de Configuração:

Passo 1: ler a documentação detalhada

O processo de instalação está documentado em grande detalhe no base de dados de conhecimento do Valence Security. O utilizador deve consultar mais detalhadamente esta documentação para compreender a instalação e a depuração da integração.

Passo 2: Obter as credenciais de acesso à área de trabalho

O primeiro passo de instalação é obter o ID da Área de Trabalho e a Chave Primária da plataforma Microsoft Sentinel. Copie os valores apresentados abaixo e guarde-os para configuração da integração do reencaminhador de registos da API.

  • ID da área de trabalho: <valor variável fornecido no momento da instalação>
  • Chave Primária: <valor variável fornecido no momento da instalação>

Passo 3: Configurar a integração do Sentinel na Plataforma de Segurança valence

Como administrador da Plataforma de Segurança de Valence, aceda ao ecrã de configuração, clique em Ligar no card de Integração do SIEM e selecione Microsoft Sentinel. Cole os valores do passo anterior e clique em Ligar. A origem irá testar a ligação para que, quando o êxito for comunicado, a ligação funcione.




Registos de Auditoria do Salesforce (através do Codeless Connector Framework)

Suportado por:Microsoft Corporation

O conector de dados registos de auditoria do Salesforce fornece a capacidade de ingerir alterações administrativas e modificações de configuração da sua organização do Salesforce para Microsoft Sentinel através da API REST. O conector fornece a capacidade de ingerir eventos de Registo de Auditoria de Configuração e Histórico de Início de Sessão em Microsoft Sentinel que registam as alterações efetuadas à configuração da sua organização, ajudando-o a manter a visibilidade de segurança e conformidade.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
SalesforceAuditTrail Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Pré-requisitos:

  • Acesso à API em Nuvem do Serviço Salesforce: é necessário acesso à API cloud do Serviço Salesforce através de uma Aplicação Ligada.

Instruções de Configuração:

Ligar o Salesforce ao Microsoft Sentinel

Siga Criar uma Aplicação Ligada no Salesforce para OAuth e Configurar uma Aplicação Ligada para o Fluxo de Credenciais de Cliente OAuth 2.0 para criar uma Aplicação Ligada com acesso à API cloud do Serviço Salesforce. Através destas instruções, deverá obter a Chave de Consumidor e o Segredo do Consumidor. Para Nome de domínio do Salesforce, aceda a Configuração, escreva O Meu Domínio na caixa Deteção Rápida e selecione O Meu Domínio para ver os detalhes do seu domínio. Certifique-se de que introduz o nome de domínio sem uma barra à direita (por exemplo, https://your-domain.my.salesforce.com). Preencha o formulário abaixo com essas informações.

  • Grelha de Conectores de Dados (configurar no portal)




SalesForce Real-Time Event Monitoring Connector (através do Codeless Connector Framework)

Suportado por:Microsoft Corporation

O Conector salesforce Real-Time de Monitorização de Eventos (RTEM) fornece a capacidade de ingerir informações sobre os seus eventos do Salesforce em tempo real com o Armazenamento de Eventos para Microsoft Sentinel através da API REST. O conector permite rever eventos na sua organização de forma acelerada e obter dados de eventos em tempo real para atividades recentes.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
SalesForceRealTimeEventMonitoring_CL Não Não

Suporte de regras de recolha de dados: Não suportado atualmente

Pré-requisitos:

  • Acesso à API de Monitorização de Eventos do Salesforce: é necessário acesso à API de Monitorização de Eventos do Salesforce através de uma Aplicação Ligada.

Instruções de Configuração:

Ligar à Monitorização de Eventos do Salesforce para começar a recolher registos de monitorização de eventos em tempo real no Microsoft Sentinel

Siga Criar uma Aplicação Ligada no Salesforce para OAuth e Configurar uma Aplicação Ligada para o Fluxo de Credenciais de Cliente OAuth 2.0 para criar uma Aplicação Ligada com acesso à API de Monitorização de Eventos do Salesforce. Através destas instruções, deverá obter a Chave de Consumidor e o Segredo do Consumidor. Para Nome de domínio do Salesforce, aceda a Configuração, escreva O Meu Domínio na caixa Deteção Rápida e selecione O Meu Domínio para ver os detalhes do seu domínio. Certifique-se de que introduz o nome de domínio sem uma barra à direita (por exemplo, https://your-domain.my.salesforce.com). Preencha o formulário abaixo com essas informações.

Nota: subscrição do Suplemento Necessária: a sua conta do Salesforce deve incluir subscrições de suplementos Salesforce Shield ou Salesforce Event Monitoring para que este conector funcione.

  • Grelha de Conectores de Dados (configurar no portal)




Salesforce Service Cloud (através do Codeless Connector Framework)

Suportado por:Microsoft Corporation

O conector de dados do Serviço Salesforce Cloud fornece a capacidade de ingerir informações sobre os seus eventos operacionais do Salesforce em Microsoft Sentinel através da API REST. O conector permite rever eventos na sua organização de forma acelerada, obter ficheiros de registo de eventos em incrementos por hora para atividades recentes.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
SalesforceServiceCloudV3_CL Não Não

Suporte de regras de recolha de dados: Não suportado atualmente

Pré-requisitos:

  • Acesso à API em Nuvem do Serviço Salesforce: é necessário acesso à API cloud do Serviço Salesforce através de uma Aplicação Ligada.

Instruções de Configuração:

Ligar à API cloud do Serviço Salesforce para começar a recolher registos de eventos no Microsoft Sentinel

Siga Criar uma Aplicação Ligada no Salesforce para OAuth e Configurar uma Aplicação Ligada para o Fluxo de Credenciais de Cliente OAuth 2.0 para criar uma Aplicação Ligada com acesso à API cloud do Serviço Salesforce. Através destas instruções, deverá obter a Chave de Consumidor e o Segredo do Consumidor. Para Nome de domínio do Salesforce, aceda a Configuração, escreva O Meu Domínio na caixa Deteção Rápida e selecione O Meu Domínio para ver os detalhes do seu domínio. Certifique-se de que introduz o nome de domínio sem uma barra à direita (por exemplo, https://your-domain.my.salesforce.com). Preencha o formulário abaixo com essas informações.

Nota: a versão 3.2.0 e posterior da solução utiliza a tabela SalesforceServiceCloudV3_CL. O analisador foi atualizado em conformidade.

  • Grelha de Conectores de Dados (configurar no portal)




Samsung Knox Asset Intelligence

Suportado pela:Samsung Electronics Co., Ltd.

O Conector de Dados do Samsung Knox Asset Intelligence permite-lhe centralizar os seus registos e eventos de segurança móvel para ver informações personalizadas com o modelo livro e identificar incidentes com base em modelos de Regras de Análise.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
Samsung_Knox_Audit_CL Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Pré-requisitos:

Instruções de Configuração:

Este Conector de Dados utiliza a API de Ingestão de Registos da Microsoft para emitir eventos de segurança para Microsoft Sentinel da solução Samsung Knox Asset Intelligence (KAI).

PASSO 1 – Criar e registar uma Aplicação Entra

Nota: este Conector de Dados pode suportar a autenticação baseada em Certificados ou no Segredo do Cliente. Para autenticação baseada em certificados, pode transferir o certificado assinado pela AC da Samsung (chave pública) a partir do portal de documentação kai. Para autenticação baseada em Segredo do Cliente, pode criar o segredo durante o Entra registo da aplicação. Certifique-se de que copia o valor do Segredo do Cliente assim que for gerado.

IMPORTANTE: Guarde os valores de ID de Inquilino (Diretório) e ID de Cliente (Aplicação). Se a autenticação baseada em Segredo do Cliente estiver ativada, guarde o Segredo do Cliente (Valor secreto) associado à aplicação Entra.

PASSO 2 – Automatizar a implementação deste Conector de Dados com o modelo de Azure Resource Manager (ARM) abaixo

IMPORTANTE: Antes de implementar o Conector de Dados, copie o nome da Área de Trabalho abaixo associado à instância do Microsoft Sentinel (também do Log Analytics).

  • Nome da Área de Trabalho: <valor variável fornecido no momento da instalação>
  1. Clique no botão abaixo para instalar a Samsung Knox Intelligence Solution.

    aka.ms\n2. Forneça os seguintes campos necessários: Nome da Área de Trabalho do Log Analytics, Localização da Área de Trabalho do Log Analytics, Subscrição da Área de Trabalho do Log Analytics (ID) e Grupo de Recursos da Área de Trabalho do Log Analytics.

PASSO 3 – Obter Microsoft Sentinel detalhes da Recolha de Dados

Assim que o modelo do ARM for implementado, navegue para Regras https://portal.azure.com/#browse/microsoft.insights%2Fdatacollectionrulesde Recolha de Dados? e guarde os valores associados ao ID Imutável (DCR) e ao Ponto Final de Recolha de Dados (DCE).

IMPORTANTE: Para ativar a integração ponto a ponto, são necessárias informações relacionadas com Microsoft Sentinel DCE e DCR para configuração no portal samsung Knox Asset Intelligence (PASSO 4).

Certifique-se de que a Aplicação Entra criada no PASSO 1 tem permissões para utilizar o DCR criado para enviar dados para a DCE. Veja /azure/azure-monitor/logs/tutorial-logs-ingestion-portal#assign-permissions-to-the-dcr para atribuir permissões em conformidade.

PASSO 4 – Ligar à solução Samsung Knox Asset Intelligence para configurar Microsoft Sentinel para emitir Eventos de Segurança knox selecionados como Alertas

  1. Inicie sessão no portal de administração do Knox Asset Intelligence e navegue para Definições do Dashboard; está disponível no canto superior direito do Portal.

Nota: certifique-se de que o utilizador de início de sessão tem acesso às permissões "Segurança" e "Gerir dashboard vista e recolha de dados".

  1. Clique no separador Segurança para ver as definições da Integração do Microsoft Sentinel e dos Registos de Segurança do Knox.

  2. Na página Integração de Operações de Segurança, ative "Ativar Integração do Microsoft Sentinel" e introduza os valores adequados nos campos necessários.

a. Com base no método de autenticação utilizado, veja as informações guardadas no PASSO 1 ao registar a aplicação Entra.

b. Para Microsoft Sentinel DCE e DCR, veja as informações guardadas no PASSO 3.

  1. Clique em "Testar Ligação" e certifique-se de que a ligação foi efetuada com êxito.

  2. Antes de poder Guardar, configure Os Registos de Segurança do Knox ao selecionar Configuração Essencial ou Avançada (predefinição: Essencial).

  3. Para concluir a integração do Microsoft Sentinel, clique em "Guardar".




SAP BTP

Suportado por:Microsoft Corporation

O SAP Business Technology Platform (SAP BTP) reúne gestão de dados, análise, inteligência artificial, desenvolvimento de aplicações, automatização e integração num único ambiente unificado.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
SAPBTPAuditLog_CL Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Pré-requisitos:

  • ID de Cliente e Segredo do Cliente para a API de Obtenção de Auditoria: Ativar o acesso à API no BTP.

Instruções de Configuração:

Passo 1 – Passos de configuração para a API de Obtenção de Auditoria do SAP BTP

Siga os passos fornecidos pelo SAP para ver a API de Obtenção de Registos de Auditoria para Contas Globais no Ambiente cloud Foundry. Tome nota do URL (URL da API de Obtenção de Auditoria), uaa.url (URL do Servidor de Autenticação e Conta de Utilizador) e do uaa.clientid associado.

NOTA: Pode integrar em massa subcontas BTP com as ferramentas fornecidas.

Ligar eventos do SAP BTP ao Microsoft Sentinel

Ligar com credenciais de cliente OAuth

Subcontas

Cada linha representa uma subconta ligada

  • Grelha de Conectores de Dados (configurar no portal)




SAP Enterprise Threat Detection, edição na cloud

Suportado por:SAP

O conector de dados SAP Enterprise Threat Detection, cloud edition (ETD) permite a ingestão de alertas de segurança do ETD para Microsoft Sentinel, suportando correlação cruzada, alertas e investigação de ameaças.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
SAPETDAlerts_CL Sim Sim
SAPETDInvestigations_CL Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Pré-requisitos:

  • ID de Cliente e Segredo do Cliente para a API de Obtenção de ETD: Ativar o acesso à API no ETD.

Instruções de Configuração:

Passo 1 – Passos de configuração para a API de Obtenção de Auditoria do SAP ETD

Siga os passos fornecidos pelo SAP para ver documentos etd. Tome nota do URL (URL da API de Obtenção de Auditoria), uaa.url (URL do Servidor de Autenticação e Conta de Utilizador) e do uaa.clientid associado.

NOTA: Pode integrar uma ou mais subcontas ETD ao seguir os passos fornecidos pelo SAP para ver documentos etd. Adicione uma ligação para cada subconta.

SUGESTÃO: Utilize a série de blogues partilhadas para obter informações adicionais.

Ligar eventos do SAP ETD ao Microsoft Sentinel

Ligar com credenciais de cliente OAuth

Contas ETD

Cada linha representa uma conta ETD ligada

  • Grelha de Conectores de Dados (configurar no portal)




SAP LogServ (RISE), S/4HANA Cloud private edition

Suportado por:SAP

O SAP LogServ é um serviço sap Enterprise Serviços de Nuvem (ECS) destinado à recolha, armazenamento, reencaminhamento e acesso de registos. O LogServ centraliza os registos de todos os sistemas, aplicações e serviços ECS utilizados por um cliente registado.
As Principais Funcionalidades incluem:
Coleção de Registos quase em Tempo Real: com a capacidade de integrar no Microsoft Sentinel como solução SIEM.
O LogServ complementa a monitorização e as deteções de ameaças de camada de aplicação SAP existentes no Microsoft Sentinel com os tipos de registo pertencentes ao SAP ECS como fornecedor de sistema. Isto inclui registos como: Sap Security Audit Log (AS ABAP), base de dados HANA, AS JAVA, ICM, SAP Web Dispatcher, SAP Cloud Connector, OS, SAP Gateway, Base de Dados de terceiros, Rede, DNS, Proxy, Firewall

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
SAPLogServ_CL Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Pré-requisitos:

  • Microsoft Entra: permissão para criar um registo de aplicação no Microsoft Entra ID. Normalmente, requer Entra função de Programador de Aplicações de ID ou superior.
  • Microsoft Azure: permissão para atribuir a função de Editor de Métricas de Monitorização nas regras de recolha de dados. Normalmente, requer Azure função de Proprietário de RBAC ou Administrador de Acesso de Utilizador.

Instruções de Configuração:

1. Criar Recursos arm e Fornecer as Permissões Necessárias

Vamos criar recursos da regra de recolha de dados (DCR) e do ponto final de recolha de dados (DCE). Também vamos criar uma Microsoft Entra registo de aplicações e atribuir-lhe as permissões necessárias.

Implementação automatizada de recursos Azure Clicar em "Implementar recursos do conector push" irá acionar a criação de recursos DCR e DCE. Em seguida, irá criar um Microsoft Entra registo de aplicações com o segredo do cliente e conceder permissões no DCR. Esta configuração permite que os dados sejam enviados de forma segura para o DCR com uma credencial de cliente OAuth v2.

2. Manter os detalhes do ponto final de recolha de dados e as informações de autenticação no SAP LogServ

Partilhe o URL do ponto final de recolha de dados e as informações de autenticação com o administrador do SAP LogServ para configurar o SAP LogServ para enviar dados para o ponto final de recolha de dados.

Saiba mais nesta série de blogues.

  • Utilize este valor para configurar como ID de Inquilino na credencial LogIngestionAPI.: <valor variável fornecido no momento da instalação>
  • Entra ID da Aplicação: <valor variável fornecido no momento da instalação>
  • Entra Segredo da Aplicação: <valor variável fornecido no momento da instalação>
  • Utilize este valor para configurar o parâmetro LogsIngestionURL ao implementar o valor variável IFlow.: <fornecido no momento da instalação>
  • ID Imutável DCR: <valor variável fornecido no momento da instalação>




SAP S/4HANA Cloud Public Edition

Suportado por:SAP

O conector de dados SAP S/4HANA Cloud Public Edition (GROW com SAP) permite a ingestão do registo de auditoria de segurança do SAP no Microsoft Sentinel Solution for SAP, suportando a correlação cruzada, alertas e investigação de ameaças. Está à procura de mecanismos de autenticação alternativos? Veja aqui.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
ABAPAuditLog Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Pré-requisitos:

  • ID de Cliente e Segredo do Cliente para a API de Obtenção de Auditoria: Ativar o acesso à API no BTP.
  • Microsoft Sentinel para o pacote de conteúdos SAP (mais de 60 regras analíticas, livros, analisadores e muito mais): Implementar a partir do hub de conteúdos Microsoft Sentinel.

Instruções de Configuração:

Passo 1 – Passos de configuração para o SAP S/4HANA Cloud Public Edition

Para ligar ao SAP S/4HANA Cloud Public Edition, terá de:

  1. Configurar uma disposição de comunicação para o cenário de comunicação SAP_COM_0750

  2. URL da API do inquilino sap S/4HANA Cloud Public Edition

  3. Utilizador de comunicação válido (nome de utilizador e palavra-passe) para o seu sistema cloud SAP S/4HANA

  4. Autorizações adequadas para aceder aos dados de registo de auditoria através dos serviços OData

NOTA: Este conector suporta a autenticação Básica. Está à procura de mecanismos de autenticação alternativos? Veja aqui

Ligar eventos do SAP S/4HANA Cloud Public Edition ao Microsoft Sentinel Solution for SAP

Ligar através da autenticação Básica

Ligações S/4HANA Cloud Public Edition

Cada linha representa um sistema S/4HANA Cloud Public Edition ligado

  • Grelha de Conectores de Dados (configurar no portal)




Solução SecurityBridge para SAP

Suportado por:SecurityBridge

SecurityBridge melhora a segurança sap ao integrar de forma totalmente integrada com Microsoft Sentinel, permitindo a monitorização em tempo real e a deteção de ameaças em todos os ambientes SAP. Esta integração permite que os Centros de Operações de Segurança (SOCs) consolidem eventos de segurança SAP com outros dados organizacionais, fornecendo uma vista unificada do panorama das ameaças. Tirando partido da análise com tecnologia de IA e do Security Copilot da Microsoft, SecurityBridge identifica padrões de ataque sofisticados e vulnerabilidades em aplicações SAP, incluindo análise de código ABAP e avaliações de configuração. A solução suporta implementações dimensionáveis em paisagens SAP complexas, seja no local, na cloud ou em ambientes híbridos. Ao colmatar a lacuna entre as equipas de segurança de TI e SAP, SecurityBridge capacita as organizações a detetar, investigar e responder proativamente a ameaças, melhorando a postura de segurança geral.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
ABAPAuditLog Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Pré-requisitos:

  • Microsoft Entra: permissão para criar um registo de aplicação no Microsoft Entra ID. Normalmente, requer Entra função de Programador de Aplicações de ID ou superior.
  • Microsoft Azure: permissão para atribuir a função de Editor de Métricas de Monitorização nas regras de recolha de dados. Normalmente, requer Azure função de Proprietário de RBAC ou Administrador de Acesso de Utilizador.

Instruções de Configuração:

1. Criar Recursos arm e Fornecer as Permissões Necessárias

Vamos criar recursos da regra de recolha de dados (DCR) e do ponto final de recolha de dados (DCE). Também vamos criar uma Microsoft Entra registo de aplicações e atribuir-lhe as permissões necessárias.

Implementação automatizada de recursos Azure Clicar em "Implementar recursos do conector push" irá acionar a criação de recursos DCR e DCE. Em seguida, irá criar um Microsoft Entra registo de aplicações com o segredo do cliente e conceder permissões no DCR. Esta configuração permite que os dados sejam enviados de forma segura para o DCR com uma credencial de cliente OAuth v2.

2. Manter os detalhes do ponto final de recolha de dados e as informações de autenticação em SecurityBridge

Partilhe o URL do ponto final de recolha de dados e as informações de autenticação com o administrador SecurityBridge para configurar o Securitybridge para enviar dados para o ponto final de recolha de dados.

Saiba mais na nossa Página KB https://abap-experts.atlassian.net/wiki/spaces/SB/pages/4099309579/REST+Push+Interface

  • Utilize este valor para configurar como ID de Inquilino na credencial LogIngestionAPI.: <valor variável fornecido no momento da instalação>
  • Entra ID da Aplicação: <valor variável fornecido no momento da instalação>
  • Entra Segredo da Aplicação: <valor variável fornecido no momento da instalação>
  • Utilize este valor para configurar o parâmetro LogsIngestionURL ao implementar o valor variável IFlow.: <fornecido no momento da instalação>
  • ID Imutável DCR: <valor variável fornecido no momento da instalação>
  • Sentinel para SAP Stream ID: <valor variável fornecido no momento da instalação>
  • SecurityBridge_CL Stream ID: <valor variável fornecido no momento da instalação>




Semperis Lightning Logs

Suportado por:Semperis

O conector Semperis Lightning utiliza Azure Functions para ingerir dados de segurança de identidade Semperis Lightning em Microsoft Sentinel. O conector implementa uma Função Azure e recolhe dados em tabelas personalizadas do Log Analytics para investigação e investigação de ameaças.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
LightningTier0Nodes_CL Não Não
LightningAttackPaths_CL Não Não
LightningIOEResults_CL Não Não

Suporte de regras de recolha de dados: Não suportado atualmente

Pré-requisitos:

  • Permissões Microsoft.Web/sites: são necessárias permissões de leitura e escrita para Azure Functions para criar uma Aplicação de Funções. Para obter mais informações, consulte Azure Functions.
  • Semperis Lightning API credentials: A Semperis Lightning API Key and selected Zone (na or eu) are required to authenticate the connector to Semperis Lightning.

Instruções de Configuração:

NOTA: Este conector utiliza Azure Functions para ligar ao Semperis Lightning e extrair dados para Microsoft Sentinel. Isto pode resultar em custos adicionais de ingestão de dados. Consulte a página de preços do Azure Functions para obter detalhes.

(Passo Opcional) Armazene de forma segura a área de trabalho e as chaves de autorização da API no Azure Key Vault. Azure Key Vault fornece um mecanismo seguro para armazenar e obter valores de chave. Siga estas instruções para utilizar Azure Key Vault com uma Aplicação de Funções Azure.

Certifique-se de que a área de trabalho é adicionada ao Microsoft Sentinel antes de implementar o conector.

PASSO 1 – Configurar o acesso para Semperis Lightning

  1. Inicie sessão no seu inquilino Semperis Lightning.
  2. Crie ou obtenha uma Chave de API Semperis válida para acesso ao conector.
  3. Confirme o valor da Zona Semperis (na para América do Norte ou eu para a Europa) para utilização durante a implementação.

PASSO 2 – Implementar o conector "Semperis Lightning Logs" e a Função Azure associada

  1. Clique no botão Implementar para Azure abaixo.

    aka.ms

PASSO 3 – Definir os parâmetros do conector

  1. Selecione a Subscrição preferencial e um Grupo de Recursos existente.
  2. Introduza um ID de Recurso da Área de Trabalho do Log Analytics existente que pertença ao grupo de recursos.
  3. Clique em Avançar.
  4. Introduza a Chave de API Semperis e selecione a Zona semperis.
  5. Opcionalmente, ajuste a Agenda do Conector (predefinição : a cada 1 hora).
  6. Reveja as definições e clique em Criar.




SentinelOne (através do Codeless Connector Framework)

Suportado por:Microsoft Corporation

O conector de dados SentinelOne permite ingerir registos da API SentinelOne para Microsoft Sentinel. O conector de dados baseia-se no Microsoft Sentinel Codeless Connector Framework. Utiliza a API SentinelOne para obter registos e suporta transformações de tempo de ingestão baseadas em DCR que analisam os dados de segurança recebidos numa tabela personalizada para que as consultas não precisem de analisá-la novamente, o que resulta num melhor desempenho.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
SentinelOneActivities_CL Sim Sim
SentinelOneAgents_CL Sim Sim
SentinelOneGroups_CL Sim Sim
SentinelOneThreats_CL Sim Sim
SentinelOneAlerts_CL Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Instruções de Configuração:

Passos de configuração para a API SentinelOne Siga as instruções para obter as credenciais. Também pode seguir o guia para gerar a chave de API.

  1. Obtenha o SENTINELOne Management URL 1.1. Inicie sessão no SentinelOne [Consola de Gestão] com Administração credenciais de utilizador 1.2. Na [Consola de Gestão] copie a ligação do URL acima sem o caminho do URL.

  2. Obter Token de API 2.1. Inicie sessão no SentinelOne [Consola de Gestão] com Administração credenciais de utilizador 2.2. Na [Consola de Gestão], clique em [Definições] 2.3. Na vista [Definições], clique em [UTILIZADORES]. 2.4. Na página [UTILIZADORES] clique em [Utilizadores de Serviço] -> [Ações] -> [Criar novo utilizador de serviço]. 2.5. Selecione [Data de expiração] e [âmbito] (por site) e clique em [Criar Utilizador]. 2.6. Assim que o [Utilizador de Serviço] for criado, copie o [Token de API] da página e prima [Guardar]

  • SENTINELOne Management URL: (https://example.sentinelone.net/)
  • Token de API: (Token de API)
  • Ativar/Desativar Ligação




Segurança Web Seraphic

Suportado pela SegurançaSeraphic

O conector de dados seraphic Web Security fornece a capacidade de ingerir eventos e alertas de Segurança Web Seraphic em Microsoft Sentinel.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
SeraphicWebSecurity_CL Não Não

Suporte de regras de recolha de dados: Não suportado atualmente

Pré-requisitos:

  • Chave de API Seraphic: chave de API para Microsoft Sentinel ligado ao seu inquilino de Segurança Web Seraphic. Para obter esta chave de API para o seu inquilino , visite a página Integrações na sua Consola Seraphic.

Instruções de Configuração:

Ligar a Segurança Web Seraphic

Insira o nome da integração, o URL de integração seraphic e o nome da área de trabalho para Microsoft Sentinel:




Consola de Administração silverfort

Suportado por:Silverfort

A solução do conector silverfort ITDR Administração Console permite a ingestão de eventos silverfort e o início de sessão no Microsoft Sentinel. O Silverfort fornece eventos baseados em syslog e registos com o Common Event Format (CEF). Ao reencaminhar os seus dados DOCF da Consola Administração silverfort para Microsoft Sentinel, pode tirar partido da pesquisa do Sentinel & correlação, alertas e melhoramento das informações sobre ameaças nos dados do Silverfort. Contacte o Silverfort ou consulte a documentação do Silverfort para obter mais informações.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
CommonSecurityLog Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Instruções de Configuração:

1. Linux configuração do agente Syslog

Instale e configure o agente Linux para recolher as mensagens do Syslog do Common Event Format (CEF) e reencaminhá-las para Microsoft Sentinel.

Repare que os dados de todas as regiões serão armazenados na área de trabalho selecionada

1.1 Selecionar ou criar um computador Linux

Selecione ou crie um computador Linux que Microsoft Sentinel utilizará como proxy entre a sua solução de segurança e Microsoft Sentinel esta máquina pode estar no seu ambiente no local, Azure ou outras clouds.

1.2 Instalar o recoletor CEF no computador Linux

Instale o Microsoft Monitoring Agent no seu computador Linux e configure o computador para escutar na porta necessária e reencaminhar mensagens para a área de trabalho Microsoft Sentinel. O recoletor CEF recolhe mensagens CEF na porta 514 TCP.

  1. Certifique-se de que tem o Python no computador com o seguinte comando: python -version.

  2. Tem de ter permissões elevadas (sudo) no seu computador.

  • Execute o seguinte comando para instalar e aplicar o recoletor CEF:: <valor variável fornecido no momento da instalação>

2. Reencaminhar registos do Common Event Format (CEF) para o agente do Syslog

Defina a solução de segurança para enviar mensagens do Syslog no formato CEF para o computador proxy. Certifique-se de que envia os registos para a porta 514 TCP no endereço IP do computador.

3. Validar ligação

Siga as instruções para validar a conectividade:

Abra o Log Analytics para marcar se os registos forem recebidos com o esquema CommonSecurityLog.

Pode demorar cerca de 20 minutos até que a ligação transmita os dados para a área de trabalho.

Se os registos não forem recebidos, execute o seguinte script de validação de conectividade:

  1. Certifique-se de que tem o Python no computador com o seguinte comando: python -version

  2. Tem de ter permissões elevadas (sudo) no computador

  • Execute o seguinte comando para validar a conectividade:: <valor variável fornecido no momento da instalação>

**4. Proteger o computador **

Confirme que configura a segurança do computador de acordo com a política de segurança da sua organização

Saiba mais >




SlackAudit (através do Codeless Connector Framework)

Suportado por:Microsoft Corporation

O conector de dados SlackAudit fornece a capacidade de ingerir registos de Auditoria do Slack no Microsoft Sentinel através da API REST. Veja a documentação da API para obter mais informações.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
SlackAuditV2_CL Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Pré-requisitos:

  • UserName, SlackAudit API Key & Action Type: Para Gerar o Token de Acesso, crie uma nova aplicação no Slack e, em seguida, adicione os âmbitos necessários e configure o URL de redirecionamento. Para obter instruções detalhadas sobre como gerar o token de acesso, o nome de utilizador e o limite de nomes de ação, veja a ligação.

Instruções de Configuração:

**Ligar SlackAudit ao Microsoft Sentinel

**

Para ingerir dados do SlackAudit para Microsoft Sentinel, tem de clicar no botão Adicionar Domínio abaixo e, em seguida, obter um pop-up para preencher os detalhes, fornecer as informações necessárias e clicar em Ligar. Pode ver os nomes de utilizador, as ações ligadas na grelha.

  • Grelha de Conectores de Dados (configurar no portal)




Snowflake (através do Codeless Connector Framework)

Suportado por:Microsoft Corporation

O conector de dados do Snowflake fornece a capacidade de ingerir Registos do Histórico de Inícios de Sessão do Snowflake, Registos do Histórico de Consultas, Registos de Concessão de Utilizadores, Registos de Concessão de Funções, Registos do Histórico de Carga, Registos de Atualizações da Vista Materializada, Registos de Funções, Registos de Tabelas, Registos de Métricas de Armazenamento de Tabelas, Registos de Utilizadores no Microsoft Sentinel através da API SQL do Snowflake. Veja a documentação da API SQL do Snowflake para obter mais informações.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
SnowflakeLogin_CL Sim Sim
SnowflakeQuery_CL Sim Sim
SnowflakeUserGrant_CL Sim Sim
SnowflakeRoleGrant_CL Sim Sim
SnowflakeLoad_CL Sim Sim
SnowflakeMaterializedView_CL Sim Sim
SnowflakeRoles_CL Sim Sim
SnowflakeTables_CL Sim Sim
SnowflakeTableStorageMetrics_CL Sim Sim
SnowflakeUsers_CL Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Instruções de Configuração:

Ligar o Floco de Neve ao Microsoft Sentinel

NOTA: para garantir que os dados são apresentados em colunas separadas para cada campo, execute o analisador com a função Snowflake()

Para recolher dados do Snowflake, tem de fornecer os seguintes recursos

  1. Identificador de Conta Para recolher dados do Snowflake, precisará do Identificador de Conta do Snowflake.

  2. Token de Acesso Programático Para recolher dados do Snowflake, precisará do Token de Acesso Programático do Snowflake

Para obter instruções detalhadas sobre como obter o Identificador de Conta e o Token de Acesso Programático, veja o Tutorial do Conector.

  • Grelha de Conectores de Dados (configurar no portal)




Conector de Dados dos Registos de Auditoria da Plataforma Principal SOC

Suportado por:SOC Prime

O conector de dados soc Prime Audit Logs permite ingerir registos da API SOC Prime Platform para Microsoft Sentinel. O conector de dados baseia-se no Microsoft Sentinel Codeless Connector Framework. Utiliza a API SOC Prime Platform para obter os registos de auditoria da plataforma SOC Prime e suporta transformações de tempo de ingestão baseadas em DCR que analisam os dados de segurança recebidos numa tabela personalizada, resultando assim num melhor desempenho.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
SOCPrimeAuditLogs_CL Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Instruções de Configuração:

Passos de configuração para a API soC Prime Platform Siga as instruções para obter as credenciais. Também pode seguir este guia para gerar a chave de API pessoal.

Obter Chave de API

  1. Iniciar sessão na Plataforma Prime do SOC
  2. Clique no ícone [Conta] –> [Definições da Plataforma] –> [API]
  3. Clique em [Adicionar Nova Chave]
  4. No modal apresentado, atribua um nome significativo à sua chave, defina a data de expiração e as APIs do produto às quais a chave fornece acesso
  5. Clique em [Gerar]
  6. Copie a chave e guarde-a num local seguro. Não poderá vê-lo novamente depois de fechar este modal
  • Chave de API Principal do SOC: (Chave de API)
  • Ativar/Desativar Ligação




Conector de Dados do Sonrai

Suportado por:N/D

Utilize este conector de dados para integrar com a Sonrai Security e obter permissões Sonrai enviadas diretamente para Microsoft Sentinel.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
Sonrai_Tickets_CL Não Não

Suporte de regras de recolha de dados: Não suportado atualmente

Instruções de Configuração:

Conector de Dados de Segurança sonrai

  1. Navegue para Dashboard de Segurança do Sonrai.
  2. No painel inferior esquerdo, clique em integrações.
  3. Selecione Microsoft Sentinel na lista de Integrações disponíveis.
  4. Preencha o formulário com as informações fornecidas abaixo.
  • ID da área de trabalho: <valor variável fornecido no momento da instalação>
  • Chave Primária: <valor variável fornecido no momento da instalação>




Sophos Endpoint Protection (através do Codeless Connector Framework)

Suportado por:Microsoft Corporation

O conector de dados sophos Endpoint Protection fornece a capacidade de ingerir eventos sophos e alertas sophos em Microsoft Sentinel. Veja a documentação do Sophos Central Administração para obter mais informações.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
SophosEPEvents_CL Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Pré-requisitos:

  • Acesso à API sophos Endpoint Protection: é necessário acesso à API sophos Endpoint Protection através de um principal de serviço.

Instruções de Configuração:

Ligue-se à API do Sophos Endpoint Protection para começar a recolher registos de eventos e alertas no Microsoft Sentinel

Siga as instruções do Sophos para criar um principal de serviço com acesso à API Sophos. Precisará da função ReadOnly do Principal de Serviço. Através destas instruções, deverá obter o ID de Cliente, o Segredo do Cliente, o ID do Inquilino e a região de dados. Preencha o fole do formulário com essas informações.

  • ID do Inquilino do Sophos: (ID do Inquilino do Sophos)
  • Região de Dados do Inquilino sophos: (eu01, eu02, us01, us02 ou us03)
  • Grelha de Conectores de Dados (configurar no portal)




Symantec Integrated Cyber Defense Exchange

Suportado por:Microsoft Corporation

O conector ICDx da Symantec permite-lhe ligar facilmente os registos de soluções de segurança da Symantec ao Microsoft Sentinel, ver dashboards, criar alertas personalizados e melhorar a investigação. Isto dá-lhe mais informações sobre a rede da sua organização e melhora as suas capacidades de operação de segurança.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
SymantecICDx_CL Não Não

Suporte de regras de recolha de dados: Não suportado atualmente

Instruções de Configuração:

Configurar e ligar o ICDx da Symantec

  1. Na barra de navegação ICDx, clique em Configuração.
  2. Na parte superior do ecrã Configuração, clique em Reencaminhadores e, junto a Microsoft Sentinel (Log Analytics), clique em Adicionar.
  3. Na janela Microsoft Sentinel (Log Analytics) que é aberta, clique em Mostrar Avançadas. Veja a documentação para definir funcionalidades avançadas.
  4. Certifique-se de que define um nome para o reencaminhador e, em Azure Destino, defina estes campos necessários:
  • ID da Área de Trabalho: cole o ID da Área de Trabalho na página do conector do portal do Microsoft Sentinel.
  • Chave Primária: cole a Chave Primária na página do conector do portal do Microsoft Sentinel.
  • Nome do Registo Personalizado: escreva o nome do registo personalizado na área de trabalho do Microsoft portal do Azure Log Analytics para a qual irá reencaminhar eventos. A predefinição é SymantecICDx.
  1. Clique em Guardar e para iniciar o reencaminhador, aceda a Opções > Mais e clique em Iniciar.
  • ID da área de trabalho: <valor variável fornecido no momento da instalação>
  • Chave Primária: <valor variável fornecido no momento da instalação>




Conector de Integração do Synqly

Suportado por:Synqly

O conector Synqly fornece a capacidade de emitir eventos de segurança de integrações do Synqly para Microsoft Sentinel através da API de Ingestão de Registos de Azure. Os eventos são automaticamente normalizados para tabelas ASIM (Advanced Security Information Model) para utilização com Microsoft Sentinel análise, livros e consultas de investigação.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
union ASimAuditEventLogs, ASimAuthenticationEventLogs, ASimDhcpEventLogs, ASimDnsActivityLogs, ASimFileEventLogs, ASimNetworkSessionLogs, ASimProcessEventLogs, ASimRegistryEventLogs, ASimUserManagementActivityLogs, ASimWebSessionLogs Não Não

Suporte de regras de recolha de dados: Não suportado atualmente

Pré-requisitos:

  • Microsoft Entra ID: Função de Programador de Aplicações (ou superior) para criar registos de aplicações.
  • Microsoft Azure: Função de Proprietário ou Administrador de Acesso de Utilizador no grupo de recursos para implementar o DCR e atribuir a função editor de Métricas de Monitorização.

Instruções de Configuração:

1. Criar Recursos arm e Fornecer as Permissões Necessárias

Este conector permite a ingestão push de eventos de segurança de integrações do Synqly em Microsoft Sentinel. Os eventos são automaticamente normalizados para tabelas ASIM (Advanced Security Information Model).

Implementar Recursos do Conector Ao Clicar em "Implementar" cria uma Regra de Recolha de Dados (DCR), um Ponto Final de Recolha de Dados (DCE) e Entra aplicação com as permissões necessárias para enviar dados de forma segura para Microsoft Sentinel.

2. Conceder Permissões Adicionais (Com base no Caso de Utilização)

Podem ser necessárias funções adicionais consoante a forma como planeia utilizar o Synqly com Microsoft Sentinel.

Conector Sink (Só de Escrita): não são necessárias permissões adicionais. Conector SIEM (Leitura/Escrita): Atribuir Microsoft Sentinel Contribuidor para a aplicação Entra através da IU do Azure na área de trabalho do Log Analytics.

Veja a documentação do Synqly para obter guias de configuração detalhados.

3. Enviar os registos para a área de trabalho

Forneça estes parâmetros à integração do Synqly. O serviço Synqly processará automaticamente os detalhes técnicos da ingestão de dados, incluindo eventos de formatação para um dos 10 esquemas ASIM suportados (Autenticação, AuditEvent, Dhcp, Dns, FileEvent, NetworkSession, ProcessEvent, RegistryEvent, UserManagement, WebSession).

Importante: os eventos com tipos de esquema não suportados são removidos automaticamente por Azure. Se os dados esperados não estiverem a aparecer, verifique junto do fornecedor de integração do Synqly se os eventos estão a ser enviados com um dos tipos de esquema suportados listados acima.

  • ID do Inquilino (ID do Diretório): <valor variável fornecido no momento da instalação>
  • Entra ID da Aplicação de Registo de Aplicações: <valor variável fornecido no momento da instalação>
  • Entra Segredo do Registo de Aplicações: <valor variável fornecido no momento da instalação>
  • Uri do Ponto Final da Recolha de Dados: <valor variável fornecido no momento da instalação>
  • ID Imutável da Regra de Recolha de Dados: <valor variável fornecido no momento da instalação>
  • Stream Nome: <valor variável fornecido no momento da instalação>




Syslog via AMA

Suportado por:Microsoft Corporation

O Syslog é um protocolo de registo de eventos que é comum a Linux. As aplicações irão enviar mensagens que podem ser armazenadas no computador local ou entregues a um recoletor Syslog. Quando o Agente para Linux está instalado, configura o daemon Syslog local para reencaminhar mensagens para o agente. Em seguida, o agente envia a mensagem para a área de trabalho.

Saiba mais >

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
Syslog Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho


Credenciais Comprometidas Tácitas

Suportado por:Data443 Risk Mitigation, Inc.

Ingerir resultados de credenciais comprometidos do TouchRed com o Common Connector Framework (CCF).

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
TacitRed_Findings_CL Não Não

Suporte de regras de recolha de dados: Não suportado atualmente

Pré-requisitos:

  • Chave de API TacitRed: chave de API armazenada no Azure Key Vault ou fornecida no momento da implementação.

Instruções de Configuração:

Ligar Credenciais Comprometidas Tácitas

Para ativar o conector TacitRed, forneça a chave de API abaixo e clique em Ligar.

Para uma maior segurança, pode ativar Key Vault integração para armazenar e obter a chave de API.

  • Chave de API Tácita: (Introduza a chave de API TacitRed)
  • Ativar/Desativar Ligação




Talon Insights

Suportado por:Talon Security

O conector Talon Security Logs permite-lhe ligar facilmente os seus eventos talon e registos de auditoria com Microsoft Sentinel, para ver dashboards, criar alertas personalizados e melhorar a investigação.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
Talon_CL Não Não

Suporte de regras de recolha de dados: Não suportado atualmente

Instruções de Configuração:

Tenha em atenção os valores abaixo e siga as instruções aqui para ligar os eventos de Segurança talon e os registos de auditoria com Microsoft Sentinel.

  • ID da área de trabalho: <valor variável fornecido no momento da instalação>
  • Chave Primária: <valor variável fornecido no momento da instalação>




Conector Push CCF da Tanium

Suportado por:Tanium Inc.

Estes dados são alimentados Microsoft Sentinel livros e manuais de procedimentos para que os analistas possam enriquecer incidentes, visualizar o risco e o estado de funcionamento dos pontos finais e automatizar fluxos de trabalho de investigação e resposta. Para obter mais detalhes sobre Tanium, aceda a https://www.tanium.com/contact-us/

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
TaniumComplyCompliance_CL Não Não
TaniumComplyVulnerabilities_CL Não Não
TaniumDefenderHealth_CL Não Não
TaniumDiscoverUnmanagedAssets_CL Não Não
TaniumHighUptime_CL Não Não
TaniumPatchCoverageStatus_CL Não Não
TaniumPatchListApplicability_CL Não Não
TaniumPatchListCompliance_CL Não Não
TaniumSCCMClientHealth_CL Não Não
TaniumThreatResponse_CL Não Não

Suporte de regras de recolha de dados: Não suportado atualmente

Pré-requisitos:

  • Microsoft Entra: permissão para criar um registo de aplicação no Microsoft Entra ID.
  • Microsoft Azure: Permissão para atribuir a função de Editor de Métricas de Monitorização na regra de recolha de dados (DCR).

Instruções de Configuração:

1. Criar Recursos arm e Fornecer as Permissões Necessárias

Este conector permite que o Servidor Tanium envie dados de Inventário Básico diretamente para Microsoft Sentinel através da API de Ingestão do Monitor de Azure.

A Configuração Automatizada e a Ingestão de Dados Seguras com Entra Aplicação Clicar em "Implementar" acionará a criação da tabela do Log Analytics e uma Regra de Recolha de Dados (DCR). Em seguida, criará uma aplicação Entra, ligará o DCR à mesma e definirá o segredo introduzido na aplicação. Esta configuração permite que os dados do Tanium sejam enviados de forma segura para o DCR através de um token de Entra.

2. Configurar Ligações Tanium

Utilize os seguintes parâmetros para configurar as suas Ligações Tanium para enviar dados por push para a área de trabalho.

  • ID do Inquilino (ID do Diretório): <valor variável fornecido no momento da instalação>
  • Entra ID da Aplicação de Registo de Aplicações: <valor variável fornecido no momento da instalação>
  • Entra Segredo do Registo de Aplicações: <valor variável fornecido no momento da instalação>
  • Uri do Ponto Final da Recolha de Dados: <valor variável fornecido no momento da instalação>
  • ID Imutável da Regra de Recolha de Dados: <valor variável fornecido no momento da instalação>
  • Registos de Resultados de Compatibilidade Stream Nome: <valor variável fornecido no momento da instalação>
  • Registos de Vulnerabilidades de Conformidade Stream Nome: <valor variável fornecido no momento da instalação>
  • Registos do Defender Health Stream Nome: <valor variável fornecido no momento da instalação>
  • Detetar Registos do Estado de Funcionamento dos Recursos Não Geridos Stream Nome: <valor variável fornecido no momento da instalação>
  • High Uptime Logs Stream Name: variable value provided at install time (Registos de Tempo de Atividade Elevado Stream Nome: <valor variável fornecido no momento da instalação)>
  • Patch Coverage Status Logs Stream Name: <variable value provided at install time>
  • Patch List Applicability Logs Stream Name: <variable value provided at install time>
  • Registos de Conformidade da Lista de Patches Stream Nome: <valor variável fornecido no momento da instalação>
  • SCCM Client Health Logs Stream Name: <variable value provided at install time>
  • Registos de Alertas de Resposta a Ameaças Stream Nome: <valor variável fornecido no momento da instalação>

3. Criar a Ligação em Tanium

Depois de implementar com êxito o conector de dados no Azure, crie a ligação necessária no servidor Tanium no Módulo Ligar. Para obter mais informações sobre o módulo Connect, veja Ajuda do Tanium

  1. Transfira o ficheiro de importação da ligação.
  2. Substitua os marcadores de posição pelos parâmetros apresentados acima.
  3. No servidor Tanium, abra o Módulo Connect.
  4. Utilize a funcionalidade de importação para importar novas ligações.




Team Cymru Scout Data Connector (com Azure Functions)

Suportado por:Team Cymru

O TeamCymruScout Data Connector permite que os utilizadores tragam dados de utilização de conta, domínio e IP do Team Cymru Scout no Microsoft Sentinel para melhoramento.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
Cymru_Scout_Domain_Data_CL Não Não
Cymru_Scout_IP_Data_Foundation_CL Não Não
Cymru_Scout_IP_Data_Details_CL Não Não
Cymru_Scout_IP_Data_Communications_CL Não Não
Cymru_Scout_IP_Data_PDNS_CL Não Não
Cymru_Scout_IP_Data_Fingerprints_CL Não Não
Cymru_Scout_IP_Data_OpenPorts_CL Não Não
Cymru_Scout_IP_Data_x509_CL Não Não
Cymru_Scout_IP_Data_Summary_Details_CL Não Não
Cymru_Scout_IP_Data_Summary_PDNS_CL Não Não
Cymru_Scout_IP_Data_Summary_OpenPorts_CL Não Não
Cymru_Scout_IP_Data_Summary_Certs_CL Não Não
Cymru_Scout_IP_Data_Summary_Fingerprints_CL Não Não
Cymru_Scout_Account_Usage_Data_CL Não Não

Suporte de regras de recolha de dados: Não suportado atualmente

Pré-requisitos:

  • Permissões Microsoft.Web/sites: são necessárias permissões de leitura e escrita para Azure Functions para criar uma Aplicação de Funções. Para obter mais informações, consulte Azure Functions.
  • Permissão para atribuir uma função à aplicação registada: é necessária permissão para atribuir uma função à aplicação registada no Microsoft Entra ID.
  • Credenciais/permissões do Team Cymru Scout: as credenciais da conta do Team Cymru Scout (Nome de utilizador, Palavra-passe) são necessárias.

Instruções de Configuração:

NOTA: Este conector utiliza Azure Functions para ligar à API Team Cymru Scout para extrair os registos para Microsoft Sentinel. Isto pode resultar em custos adicionais de ingestão de dados. Consulte a página de preços do Azure Functions para obter detalhes.

(Passo Opcional) Armazene de forma segura a área de trabalho e as chaves ou tokens de autorização da API em Azure Key Vault. Azure Key Vault fornece um mecanismo seguro para armazenar e obter valores de chave. Siga estas instruções para utilizar Azure Key Vault com uma Aplicação de Funções Azure.

PASSO 1 – Passos para Criar a Chave de API team Cymru Scout

Siga estas instruções para criar uma Chave de API team Cymru Scout.

  1. Veja o documento Chaves de API para gerar uma chave de API para utilizar como uma forma alternativa de autorização.

PASSO 2 – Passos de Registo de Aplicações para a Aplicação no Microsoft Entra ID

Esta integração requer um Registo de aplicações no portal do Azure. Siga os passos nesta secção para criar uma nova aplicação no Microsoft Entra ID:

  1. Entre no portal do Azure.
  2. Procure e selecione Microsoft Entra ID.
  3. Em Gerir, selecione Registros de aplicativo > Novo registo.
  4. Introduza um Nome a apresentar para a sua aplicação.
  5. Selecione Registar para concluir o registo inicial da aplicação.
  6. Quando o registo terminar, o portal do Azure apresenta o painel Descrição Geral do registo de aplicações. Verá o ID da Aplicação (cliente) e o ID do Inquilino. O ID de cliente e o ID do Inquilino são necessários como parâmetros de configuração para a execução do Conector de Dados TeamCymruScout.

Ligação de referência:/azure/active-directory/develop/quickstart-register-app

PASSO 3 – Adicionar um segredo do cliente para a aplicação no Microsoft Entra ID

Por vezes denominado palavra-passe de aplicação, um segredo do cliente é um valor de cadeia necessário para a execução do Conector de Dados TeamCymruScout. Siga os passos nesta secção para criar um novo Segredo do Cliente:

  1. Na portal do Azure, em Registros de aplicativo, selecione a sua aplicação.
  2. Selecione Certificados & segredos > do cliente Segredos > do cliente Novo segredo do cliente.
  3. Adicione uma descrição para o segredo do cliente.
  4. Selecione uma expiração para o segredo ou especifique uma duração personalizada. O limite é de 24 meses.
  5. Selecione Adicionar.
  6. Registe o valor do segredo para utilização no código da aplicação cliente. Este valor secreto nunca mais é apresentado depois de sair desta página. O valor secreto é necessário como parâmetro de configuração para a execução do TeamCymruScout Data Connector.

Ligação de referência:/azure/active-directory/develop/quickstart-register-app#add-a-client-secret

PASSO 4 – Obter o ID de Objeto da sua aplicação no Microsoft Entra ID

Depois de criar o registo de aplicações, siga os passos nesta secção para obter o ID do Objeto:

  1. Aceda a Microsoft Entra ID.
  2. Selecione Aplicações empresariais no menu esquerdo.
  3. Localize a aplicação recém-criada na lista (pode procurar pelo nome que forneceu).
  4. Clique na aplicação.
  5. Na página de descrição geral, copie o ID do Objeto. Este é o AzureEntraObjectId necessário para a atribuição da função de modelo do ARM.

PASSO 5 – Atribuir a função de Contribuidor à aplicação no Microsoft Entra ID

Siga os passos nesta secção para atribuir a função:

  1. Na portal do Azure, aceda a Grupo de Recursos e selecione o grupo de recursos.
  2. Aceda a Controlo de acesso (IAM) a partir do painel esquerdo.
  3. Clique em Adicionar e, em seguida, selecione Adicionar atribuição de função.
  4. Selecione Contribuidor como função e clique em seguinte.
  5. Em Atribuir acesso a, selecione User, group, or service principal.
  6. Clique em adicionar membros, escreva o nome da sua aplicação que criou e selecione-o.
  7. Agora, clique em Rever + atribuir e, em seguida, clique novamente em Rever + atribuir.

Ligação de referência:/azure/role-based-access-control/role-assignments-portal

PASSO 6 – Carregar csv com indiciadores na Lista de Observação

Siga os passos nesta secção para carregar o csv que contém indicadores na lista de observação:

  1. Na portal do Azure, aceda a Microsoft Sentinel e selecione a área de trabalho.
  2. Aceda à Lista de Observação na secção Configuração a partir do painel esquerdo.
  3. Clique em TeamCymruScoutDomainData e, em seguida, selecione Atualização em massa na Lista de observação de atualizações.
  4. Carregue os seus ficheiros csv com indicadores de domínio em Carregar entrada de ficheiro e clique em Seguinte: Rever+Criar.
  5. Assim que a validação for concluída com êxito, clique em Atualizar.
  6. Siga os mesmos passos para atualizar a lista de observação TeamCymruScoutIPData para indicadores ip.

Ligação de referência:Atualizar uma lista de observação em massa

PASSO 7 – Escolha UMA das duas opções de implementação seguintes para implementar o conector e a Função Azure associada

IMPORTANTE: Antes de implementar o conector de dados TeamCymruScout, tenha o ID da Área de Trabalho e a Chave Primária da Área de Trabalho (pode ser copiado do seguinte) prontamente disponíveis.., bem como as Credenciais TeamCymruScout.

Opção 1 - Modelo de Azure Resource Manager (ARM)

Utilize este método para a implementação automatizada do conector de dados TeamCymruScout.

  1. Clique no botão Implementar para Azure abaixo.

    aka.ms

  2. Selecione a Subscrição, o Grupo de Recursos e a Localização preferenciais.

  3. Introduza as informações abaixo: Location WorkspaceName Nome da Função TeamCymruScoutBaseURL AuthenticationType Nome de Utilizador APIKey IPValues DomainValues APIType AzureClientId AzureClientSecret TenantId AzureEntraObjectId IPTableName DomainTableName AccountUsageTableName Schedule AccountUsageSchedule LogLevel

  4. Marque a caixa de verificação etiquetada Concordo com os termos e condições indicados acima.

  5. Clique em Comprar para implementar.

Opção 2 – Implementação Manual de Azure Functions

Utilize as seguintes instruções passo a passo para implementar manualmente o conector de dados TeamCymruScout com Azure Functions (Implementação através de Visual Studio Code).

  1. Implementar uma Aplicação de Funções

NOTA: Terá de preparar o código VS para Azure desenvolvimento de funções.

  1. Transfira o ficheiro Azure Function App. Extraia o arquivo para o seu computador de desenvolvimento local.

  2. Inicie o VS Code. Selecione Ficheiro no menu principal e selecione Abrir Pasta.

  3. Selecione a pasta de nível superior a partir dos ficheiros extraídos.

  4. Selecione o ícone de Azure na Barra de atividade e, em seguida, na área Azure: Funções, selecione o botão Implementar na aplicação de funções. Se ainda não tiver sessão iniciada, selecione o ícone de Azure na Barra de atividade e, em seguida, na área Azure: Funções, selecione Iniciar sessão para Azure Se já tiver sessão iniciada, avance para o passo seguinte.

  5. Indique as seguintes informações nos pedidos:

    a. Selecionar pasta: Escolha uma pasta a partir da área de trabalho ou navegue para uma que contenha a sua aplicação de funções.

    b. Selecione Subscrição: Escolha a subscrição a utilizar.

    c. Selecione Criar nova Aplicação de Funções no Azure (não escolha a opção Avançadas)

    d. Introduza um nome globalmente exclusivo para a aplicação de funções: Escreva um nome válido num caminho de URL. O nome que escrever é validado para se certificar de que é exclusivo no Azure Functions. (por exemplo, CymruScoutXXXXX).

    e. Selecione um runtime: Selecione Python 3.12 ou superior.

    f. Selecione uma localização para novos recursos. Para um melhor desempenho e custos mais baixos, escolha a mesma região onde Microsoft Sentinel se encontra.

  6. A implementação será iniciada. É apresentada uma notificação após a criação da aplicação de funções e a aplicação do pacote de implementação.

  7. Aceda ao Portal Azure para obter a configuração da Aplicação de Funções.

  8. Configurar a Aplicação de Funções

  9. Na Aplicação de Funções, selecione o Nome da Aplicação de Funções e selecione Configuração.

  10. No separador Definições da aplicação, selecione + Nova definição da aplicação.

  11. Adicione cada uma das seguintes definições de aplicação individualmente, com os respetivos valores (sensíveis às maiúsculas e minúsculas): CymruScoutBaseURL AuthenticationType TeamCymruScoutUsername TeamCymruScoutPassword APIKey IPValues DomainValues APIType AZURE_CLIENT_ID AZURE_CLIENT_SECRET AZURE_TENANT_ID IPTableName DomainTableName AccountUsageTableName Schedule AccountUsageSchedule LogLevel AZURE_DATA_COLLECTION_ENDPOINT AZURE_DATA_COLLECTION_RULE_ID_MAIN_TABLES AZURE_DATA_COLLECTION_RULE_ID_SUB_TABLES

  12. Assim que todas as definições da aplicação tiverem sido introduzidas, clique em Guardar.




Exposição a Identidades Acionáveis

Suportado por:Tenable

O conector de Exposição a Identidades a Tenable permite que os Indicadores de Exposição, Indicadores de Ataque e registos de fluxo de registos sejam ingeridos em Microsoft Sentinel. Os diferentes livros de trabalho e analisadores de dados permitem-lhe manipular registos mais facilmente e monitorizar o seu ambiente do Active Directory. Os modelos analíticos permitem-lhe automatizar respostas relativamente a eventos, exposições e ataques diferentes.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
Tenable_IE_CL Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Pré-requisitos:

  • Acesso à Configuração tenableIE: permissões para configurar o motor de alerta do syslog

Instruções de Configuração:

Este conector de dados depende de afad_parser com base numa Função Kusto para funcionar conforme esperado, que é implementado com a Solução Microsoft Sentinel.

1. Configurar o servidor Syslog

Primeiro, irá precisar de um servidor Syslog do Linux para o qual o TenableIE irá enviar registos. Normalmente, pode executar rsyslog no Ubuntu. Em seguida, pode configurar este servidor conforme quiser, mas recomenda-se que seja capaz de gerar registos TenableIE num ficheiro separado.

Configure rsyslog para aceitar registos do seu endereço IP TenableIE. Escolha uma das seguintes opções:

Opção 1: Utilizar a diretiva AllowedSender

Esta configuração restringe os anfitriões que podem enviar registos para o servidor syslog ao nível da rede. É mais seguro, uma vez que rejeita ligações não autorizadas antes de as processar.

  1. Transfira o ficheiro de configuração: 80-tenable-allowedsender.conf
  2. Executar no modo sudo: sudo -i
  3. Defina o seu endereço IP TenableIE: export TENABLE_IE_IP={Enter your IP address}
  4. Executar os comandos a partir do ficheiro de configuração transferido
  5. Reinicie o rsyslog: systemctl restart rsyslog

Opção 2: filtrar registos por IP de origem (para ambientes com várias origens de syslog)

Esta configuração aceita todos os registos recebidos, mas processa apenas os do endereço IP TenableIE especificado. É particularmente útil quando tem vários servidores syslog ou aplicações a enviar registos para o mesmo servidor syslog e pretende processar seletivamente apenas os registos TenableIE.

  1. Transfira o ficheiro de configuração: 80-tenable-filter.conf
  2. Executar no modo sudo: sudo -i
  3. Defina o seu endereço IP TenableIE: export TENABLE_IE_IP={Enter your IP address}
  4. Executar os comandos a partir do ficheiro de configuração transferido
  5. Reinicie o rsyslog: systemctl restart rsyslog

2. Instalar e integrar o agente da Microsoft para Linux

O agente do OMS irá receber os eventos de syslog TenableIE e publicá-lo no Microsoft Sentinel :

Escolha onde instalar o agente:

Instalar o agente na Máquina Virtual do Azure Linux

Selecione o computador no qual instalar o agente e, em seguida, clique em Ligar.

  • Install Agent: variable value provided at install time (Agente de Instalação: <valor variável fornecido no momento da instalação)>

Instalar o agente num Computador não Azure Linux

Transfira o agente no computador relevante e siga as instruções.

  • Install Agent: variable value provided at install time (Agente de Instalação: <valor variável fornecido no momento da instalação)>

3. Verifique os registos do agente no servidor Syslog

tail -f /var/opt/microsoft/omsagent/log/omsagent.log

4. Configurar o TenableIE para enviar registos para o servidor Syslog

No portal TenableIE , aceda a Sistema, Configuração e, em seguida, Syslog. A partir daí, pode criar um novo alerta do Syslog para o servidor Syslog.

Assim que isto estiver concluído, marcar que os registos são corretamente recolhidos no servidor num ficheiro separado (para tal, pode utilizar o botão Testar a configuração na configuração do alerta do Syslog no TenableIE). Se utilizou o modelo início rápido, o servidor Syslog escutará por predefinição na porta 514 em UDP e 1514 em TCP, sem TLS.

Nota: ambas as opções de configuração do Passo 1 configuram o servidor syslog para escutar na porta 514 para ligações UDP e TCP.

5. Configurar os registos personalizados

Configure o agente para recolher os registos.

  1. No Microsoft Sentinel, aceda a Configuração –> Definições –> Definições da área de trabalho –> Registos personalizados.
  2. Clique em Adicionar registo personalizado.
  3. Carregue um exemplo TenableIE.log ficheiro Syslog a partir da máquina Linux a executar o servidor Syslog e clique em Seguinte
  4. Defina o delimitador de registos como Nova Linha se ainda não for o caso e clique em Seguinte.
  5. Selecione Linux e introduza o caminho do ficheiro para o ficheiro Syslog, clique em + e em Seguinte. A localização predefinida do ficheiro é /var/log/TenableIE.log que, se tiver uma versão <Tenable 3.1.0, também tem de adicionar esta localização /var/log/AlsidForAD.logde ficheiro linux.
  6. Defina o Nome como Tenable_IE_CL (Azure adiciona automaticamente _CL no final do nome, tem de existir apenas um, certifique-se de que o nome não está Tenable_IE_CL_CL).
  7. Clique em Seguinte, verá um currículo e, em seguida, clique em Criar

6. Aproveite!

Agora, deverá conseguir receber registos na tabela Tenable_IE_CL , os dados de registos podem ser analisados com a função afad_parser(), utilizada por todos os exemplos de consulta, livros e modelos analíticos.




Gestão de Vulnerabilidades Tenable (com Azure Functions)

Suportado por:Tenable

O conector de dados TVM fornece a capacidade de ingerir dados de vulnerabilidades de Recursos, Vulnerabilidades, Conformidade, RECURSOS WAS e WAS em Microsoft Sentinel através de APIs REST de TVM. Veja a documentação da API para obter mais informações. O conector fornece a capacidade de obter dados que ajudam a examinar potenciais riscos de segurança, obter informações sobre os seus recursos de computação, diagnosticar problemas de configuração e muito mais

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
Tenable_VM_Asset_CL Sim Sim
Tenable_VM_Vuln_CL Sim Sim
Tenable_VM_Compliance_CL Sim Sim
Tenable_WAS_Asset_CL Sim Sim
Tenable_WAS_Vuln_CL Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Pré-requisitos:

  • Permissões Microsoft.Web/sites: são necessárias permissões de leitura e escrita para Azure Functions para criar uma Aplicação de Funções. Para obter mais informações, consulte Azure Functions.
  • Credenciais/permissões da API REST: é necessária uma TenableAccessKey e uma TenableSecretKey para aceder à API REST Tenable. Para obter mais informações, veja API. Verifique todos os requisitos e siga as instruções para obter credenciais.

Instruções de Configuração:

NOTA: Este conector utiliza Azure Durable Functions para ligar à API TenableVM para solicitar recursos, vulnerabilidades e conformidade ( se selecionado) num intervalo regular para Microsoft Sentinel. Isto pode resultar em custos adicionais de ingestão de dados. Consulte a página de preços do Azure Functions para obter detalhes.

(Passo Opcional) Armazene de forma segura a área de trabalho e as chaves ou tokens de autorização da API em Azure Key Vault. Azure Key Vault fornece um mecanismo seguro para armazenar e obter valores de chave. Siga estas instruções para utilizar Azure Key Vault com uma Aplicação de Funções Azure.

NOTA: Este conector de dados depende de um analisador TenableVM para vulnerabilidades e de um analisador TenableVM para recursos baseados numa Função Kusto para funcionar conforme esperado, que é implementado com a Solução de Microsoft Sentinel.

PASSO 1 – Passos de configuração para TenableVM

Siga as instruções para obter as credenciais de API necessárias.

PASSO 2 – Passos de Registo de Aplicações para a Aplicação no Microsoft Entra ID

Esta integração requer um Registo de aplicações no portal do Azure. Siga os passos nesta secção para criar uma nova aplicação no Microsoft Entra ID:

  1. Entre no portal do Azure.
  2. Procure e selecione Microsoft Entra ID.
  3. Em Gerir, selecione Registros de aplicativo > Novo registo.
  4. Introduza um Nome a apresentar para a sua aplicação.
  5. Selecione Registar para concluir o registo inicial da aplicação.
  6. Quando o registo terminar, o portal do Azure apresenta o painel Descrição Geral do registo de aplicações. Verá o ID da Aplicação (cliente) e o ID do Inquilino. O ID de cliente e o ID do Inquilino são necessários como parâmetros de configuração para a execução do Conector de Dados TenableVM.

Ligação de referência:/azure/active-directory/develop/quickstart-register-app

PASSO 3 – Adicionar um segredo do cliente para a aplicação no Microsoft Entra ID

Por vezes denominado palavra-passe de aplicação, um segredo do cliente é um valor de cadeia necessário para a execução do Conector de Dados TenableVM. Siga os passos nesta secção para criar um novo Segredo do Cliente:

  1. Na portal do Azure, em Registros de aplicativo, selecione a sua aplicação.
  2. Selecione Certificados & segredos > do cliente Segredos > do cliente Novo segredo do cliente.
  3. Adicione uma descrição para o segredo do cliente.
  4. Selecione uma expiração para o segredo ou especifique uma duração personalizada. O limite é de 24 meses.
  5. Selecione Adicionar.
  6. Registe o valor do segredo para utilização no código da aplicação cliente. Este valor secreto nunca mais é apresentado depois de sair desta página. O valor secreto é necessário como parâmetro de configuração para a execução do Conector de Dados TenableVM.

Ligação de referência:/azure/active-directory/develop/quickstart-register-app#add-a-client-secret

PASSO 4 – Obter o ID de Objeto da sua aplicação no Microsoft Entra ID

Depois de criar o registo de aplicações, siga os passos nesta secção para obter o ID do Objeto:

  1. Aceda a Microsoft Entra ID.
  2. Selecione Aplicações empresariais no menu esquerdo.
  3. Localize a aplicação recém-criada na lista (pode procurar pelo nome que forneceu).
  4. Clique na aplicação.
  5. Na página de descrição geral, copie o ID do Objeto. Este é o AzureEntraObjectId necessário para a atribuição da função de modelo do ARM.

PASSO 5 – escolha UMA das duas opções de implementação seguintes para implementar o conector e a Aplicação de Funções Azure associada

Opção 1 - Modelo de Azure Resource Manager (ARM)

Utilize este método para a implementação automatizada do conector de dados Relatório de Gestão de Vulnerabilidades tenableVM com um Modelo do ARM.

  1. Clique no botão Implementar para Azure abaixo.

    aka.msaka.ms

  2. Selecione a Subscrição, Grupo de Recursos, Nome da Aplicação de Funções e Localização preferidas.

  3. Introduza as informações abaixo:

    a. WorkspaceName – introduza o Nome da Área de Trabalho da Área de Trabalho do Log Analytics.

    b. TenableAccessKey – introduza a chave de Acesso para utilizar a API Tenable.

    c. TenableSecretKey - Introduza a Chave Secreta Tenível para Autenticação.

    d. AzureClientID – introduza Azure ID de Cliente.

    e. AzureClientSecret - Introduza Azure Segredo do Cliente.

    f. TenantID – introduza o ID do Inquilino obtido nos passos acima.

    g. AzureEntraObjectId – introduza Azure ID do Objeto obtido nos passos acima.

    h. LowestSeveritytoStore – a gravidade de vulnerabilidade mais baixa a armazenar. Valores Permitidos: Informações, Baixa, Média, Alta, Crítica. A predefinição é Informações.

    i. ComplianceDataIngestion – selecione true se pretender ativar a ingestão de dados de Conformidade a partir da VM Acionável. O padrão é false.

    j. WASAssetDataIngestion – selecione true se pretender ativar a ingestão de dados do Recurso WAS a partir da VM Acionável. O padrão é false.

    k. WASVulnerabilityDataIngestion – selecione true se pretender ativar a ingestão de dados de Vulnerabilidade WAS a partir da VM Tenable. O padrão é false.

    l. LowestSeveritytoStoreWAS – a gravidade de Vulnerabilidade Mais Baixa a armazenar para WAS. Valores Permitidos: Informações, Baixa, Média, Alta, Crítica. A predefinição é Informações.

    m. TenableExportScheduleInMinutes - Agende em minutos para criar uma nova tarefa de exportação a partir da VM Tenable. A predefinição é 1440.

    n. AssetTableName – introduza o nome da tabela utilizada para armazenar os registos de Dados do Recurso.

    o. VulnTableName – introduza o nome da tabela utilizada para armazenar registos de Dados de Vulnerabilidade.

    p. ComplianceTableName – introduza o nome da tabela utilizada para armazenar registos de Dados de Conformidade.

    q. WASAssetTableName - Introduza o nome da tabela utilizada para armazenar os registos de Dados de Recursos DO WAS.

    r. WASVulnTableName - Introduza o nome da tabela utilizada para armazenar registos de Dados de Vulnerabilidade WAS.

  4. Marque a caixa de verificação etiquetada Concordo com os termos e condições indicados acima.

  5. Clique em Comprar para implementar.

Opção 2 – Implementação Manual de Azure Functions

Utilize as seguintes instruções passo a passo para implementar manualmente o conector de dados Relatório de Gestão de Vulnerabilidades tenableVM com Azure Functions (Implementação através de Visual Studio Code).

  1. Implementar uma Aplicação de Funções

NOTA: Terá de preparar o código VS para Azure desenvolvimento de funções.

  1. Transfira o ficheiro Azure Function App. Extraia o arquivo para o seu computador de desenvolvimento local.

  2. Inicie o VS Code. Selecione Ficheiro no menu principal e selecione Abrir Pasta.

  3. Selecione a pasta de nível superior a partir dos ficheiros extraídos.

  4. Selecione o ícone de Azure na Barra de atividade e, em seguida, na área Azure: Funções, selecione o botão Implementar na aplicação de funções. Se ainda não tiver sessão iniciada, selecione o ícone de Azure na Barra de atividade e, em seguida, na área Azure: Funções, selecione Iniciar sessão para Azure Se já tiver sessão iniciada, avance para o passo seguinte.

  5. Indique as seguintes informações nos pedidos:

    a. Selecionar pasta: Escolha uma pasta a partir da área de trabalho ou navegue para uma que contenha a sua aplicação de funções.

    b. Selecione Subscrição: Escolha a subscrição a utilizar.

    c. Selecione Criar nova Aplicação de Funções no Azure (não escolha a opção Avançadas)

    d. Introduza um nome globalmente exclusivo para a aplicação de funções: Escreva um nome válido num caminho de URL. O nome que escrever é validado para se certificar de que é exclusivo no Azure Functions. (por exemplo, TenableVMXXXXX).

    e. Selecione um runtime: Selecione Python 3.12.

    f. Selecione uma localização para novos recursos. Para um melhor desempenho e custos mais baixos, escolha a mesma região onde Microsoft Sentinel se encontra.

  6. A implementação será iniciada. É apresentada uma notificação após a criação da aplicação de funções e a aplicação do pacote de implementação.

  7. Aceda ao Portal Azure para obter a configuração da Aplicação de Funções.

  8. Configurar a Aplicação de Funções

  9. Na Aplicação de Funções, selecione o Nome da Aplicação de Funções e selecione Configuração.

  10. No separador Definições da aplicação, selecione Nova definição da aplicação.

  11. Adicione cada uma das seguintes definições de aplicação individualmente, com os respetivos valores de cadeia (sensíveis às maiúsculas e minúsculas):

    a. WorkspaceName – introduza o Nome da Área de Trabalho da Área de Trabalho do Log Analytics.

    b. TenableAccessKey – introduza a chave de Acesso para utilizar a API Tenable.

    c. TenableSecretKey - Introduza a Chave Secreta Tenível para Autenticação.

    d. AzureClientID – introduza Azure ID de Cliente.

    e. AzureClientSecret - Introduza Azure Segredo do Cliente.

    f. TenantID – introduza o ID do Inquilino obtido nos passos acima.

    g. AzureEntraObjectId – introduza Azure ID do Objeto obtido nos passos acima.

    h. LowestSeveritytoStore – a gravidade de vulnerabilidade mais baixa a armazenar. Valores Permitidos: Informações, Baixa, Média, Alta, Crítica. A predefinição é Informações.

    i. ComplianceDataIngestion – selecione true se pretender ativar a ingestão de dados de Conformidade a partir da VM Acionável. O padrão é false.

    j. WASAssetDataIngestion – selecione true se pretender ativar a ingestão de dados do Recurso WAS a partir da VM Acionável. O padrão é false.

    k. WASVulnerabilityDataIngestion – selecione true se pretender ativar a ingestão de dados de Vulnerabilidade WAS a partir da VM Tenable. O padrão é false.

    l. LowestSeveritytoStoreWAS – a gravidade de Vulnerabilidade Mais Baixa a armazenar para WAS. Valores Permitidos: Informações, Baixa, Média, Alta, Crítica. A predefinição é Informações.

    m. TenableExportScheduleInMinutes - Agende em minutos para criar uma nova tarefa de exportação a partir da VM Tenable. A predefinição é 1440.

    n. AssetTableName – introduza o nome da tabela utilizada para armazenar os registos de Dados do Recurso.

    o. VulnTableName – introduza o nome da tabela utilizada para armazenar registos de Dados de Vulnerabilidade.

    p. ComplianceTableName – introduza o nome da tabela utilizada para armazenar registos de Dados de Conformidade.

    q. WASAssetTableName - Introduza o nome da tabela utilizada para armazenar os registos de Dados de Recursos DO WAS.

    r. WASVulnTableName - Introduza o nome da tabela utilizada para armazenar registos de Dados de Vulnerabilidade WAS.

    s. PyTenableUAVendor – o valor tem de ser definido como Microsoft.

    t. PyTenableUAProduct – o valor tem de ser definido como Microsoft Sentinel.

    u. PyTenableUABuild – o valor tem de ser definido como 3.1.0.

  12. Assim que todas as definições da aplicação tiverem sido introduzidas, clique em Guardar.




Microsoft Defender baseado no inquilino para a Cloud

Suportado por:Microsoft Corporation

Microsoft Defender para a Cloud é uma ferramenta de gestão de segurança que lhe permite detetar e responder rapidamente a ameaças em cargas de trabalho Azure, híbridas e multi cloud. Este conector permite-lhe transmitir os alertas de segurança do MDC do Microsoft 365 Defender para Microsoft Sentinel, para que possa tirar partido das vantagens das correlações XDR que ligam os pontos aos seus recursos, dispositivos e identidades na cloud e ver os dados em livros, consultas e investigar e responder a incidentes. Para obter mais informações, veja a documentação do Microsoft Sentinel.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
SecurityAlert Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Instruções de Configuração:

Ligar Microsoft Defender baseados em inquilinos para a Cloud para Microsoft Sentinel

Depois de ligar este conector, todos os Microsoft Defender dos alertas das subscrições da Cloud serão enviados para este Microsoft Sentinel área de trabalho.

Os seus Microsoft Defender para alertas da Cloud estão ligados para transmissão em fluxo através do Microsoft 365 Defender. Para beneficiar do agrupamento automatizado dos alertas em incidentes, ligue o conector de incidentes do Microsoft 365 Defender. Os incidentes podem ser visualizados na fila de incidentes.




TheHive (através do Codeless Connector Framework)

Suportado por:Microsoft Corporation

O conector de dados TheHive fornece a capacidade de ingerir dados da plataforma de resposta a incidentes de segurança TheHive em Microsoft Sentinel através da API REST. Veja a documentação da API para obter mais informações. O conector permite obter casos, tarefas e alertas do TheHive e visualizá-los no Microsoft Sentinel.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
TheHiveData Não Não

Suporte de regras de recolha de dados: Não suportado atualmente

Pré-requisitos:

  • Acesso à API TheHive: é necessário acesso à API TheHive Versão 4 e superior para a API TheHive.

Instruções de Configuração:

1. Configuração

Siga as instruções para configurar o conector TheHive.

  • O URL Base do TheHive: (URL base da instância theHive (por exemplo, https://thehive.example.com)) Obtenha a Chave de API a partir das definições do perfil de utilizador TheHive. (ou um utilizador dedicado criado para esta finalidade)

  • Chave de API: (chave de API para a API TheHive)

2. Ligar

Ative o conector TheHive.

  • Ativar/Desativar Ligação




Teom

Suportado por:Theom

O Theom Data Connector permite que as organizações liguem o respetivo ambiente Theom a Microsoft Sentinel. Esta solução permite que os utilizadores recebam alertas sobre riscos de segurança de dados, criem e melhorem incidentes, marcar estatísticas e acionem manuais de procedimentos SOAR no Microsoft Sentinel

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
TheomAlerts_CL Não Não

Suporte de regras de recolha de dados: Não suportado atualmente

Instruções de Configuração:

  1. Na Consola da IU de Theom, clique em Gerir –> Alertas na barra lateral.
  2. Selecione Sentinel separador.
  3. Clique no botão Ativo para ativar a configuração.
  4. Introduza a Primary tecla como Authorization Token
  5. Introduza Endpoint URL como https://<Workspace ID>.ods.opinsights.azure.com/api/logs?api-version=2016-04-01
  6. Clique em SAVE SETTINGS
  • ID da área de trabalho: <valor variável fornecido no momento da instalação>
  • Chave Primária: <valor variável fornecido no momento da instalação>




Informações sobre ameaças - TAXII

Suportado por:Microsoft Corporation

Microsoft Sentinel integra-se com origens de dados TAXII 2.0 e 2.1 para permitir a monitorização, alertas e investigação com as suas informações sobre ameaças. Utilize este conector para enviar os tipos de objeto STIX suportados dos servidores TAXII para Microsoft Sentinel. Os indicadores de ameaças podem incluir endereços IP, domínios, URLs e hashes de ficheiros. Para obter mais informações, veja a documentação >do Microsoft Sentinel .

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
ThreatIntelligenceIndicator Sim Não

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho


Plataformas de Informações sobre Ameaças

Suportado por:Microsoft Corporation

Microsoft Sentinel integra-se com o Microsoft Graph API de Segurança origens de dados para permitir a monitorização, alertas e investigação com as suas informações sobre ameaças. Utilize este conector para enviar indicadores de ameaças para Microsoft Sentinel a partir da plataforma de informações sobre ameaças (TIP), como o Threat Connect, Palo Alto Networks MindMeld, MISP ou outras aplicações integradas. Os indicadores de ameaças podem incluir endereços IP, domínios, URLs e hashes de ficheiros. Para obter mais informações, veja a documentação >do Microsoft Sentinel .

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
ThreatIntelligenceIndicator Sim Não

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho


API de Carregamento de Informações sobre Ameaças (Pré-visualização)

Suportado por:Microsoft Corporation

Microsoft Sentinel oferece uma API de plano de dados para obter informações sobre ameaças da sua Plataforma de Informações sobre Ameaças (TIP), como o Threat Connect, Palo Alto Networks MineMeld, MISP ou outras aplicações integradas. Os indicadores de ameaças podem incluir endereços IP, domínios, URLs, hashes de ficheiros e endereços de e-mail. Para obter mais informações, veja a documentação do Microsoft Sentinel.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
ThreatIntelligenceIndicator Sim Não

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Instruções de Configuração:

**Pode ligar as origens de dados de informações sobre ameaças a Microsoft Sentinel: **

Utilizar uma Plataforma integrada de Informações sobre Ameaças (TIP), como o Threat Connect, Palo Alto Networks MineMeld, MISP, entre outros.

Chamar a API do plano de dados Microsoft Sentinel diretamente a partir de outra aplicação.

  • Nota: o "Estado" do conector não será apresentado como "Ligado" aqui, porque os dados são ingeridos através de uma chamada à API.

**Siga estes passos para ligar às informações sobre ameaças: **

1. Obter Microsoft Entra ID Token de Acesso

Para enviar o pedido para as APIs, tem de adquirir Microsoft Entra ID token de acesso. Pode seguir as instruções nesta página: /azure/databricks/dev-tools/api/latest/aad/app-aad-token#get-an-azure-ad-access-token

  • Aviso: peça Microsoft Entra ID token de acesso com o valor de âmbito: [variables('managementUri')]

2. Enviar objetos STIX para Sentinel

Pode enviar os tipos de objeto STIX suportados ao chamar a nossa API de Carregamento. Para obter mais informações sobre a API, clique aqui.

Método HTTP: POST

Ponto final: https://api.ti.sentinel.azure.com/workspaces/[WorkspaceID]/threatintelligence-stix-objects:upload?api-version=2024-02-01-preview

WorkspaceID: a área de trabalho para a qual os objetos STIX são carregados.

Valor do Cabeçalho 1: "Autorização" = "Portador [Microsoft Entra ID Token de Acesso do passo 1]"

Valor do Cabeçalho 2: "Content-Type" = "application/json"

Corpo: o corpo é um objeto JSON que contém uma matriz de objetos STIX.




Transmitir Conector de Segurança (com Azure Functions)

Suportado por:Transmitir Segurança

O conector de dados [Transmitir Segurança] fornece a capacidade de ingerir eventos comuns de Transmissão API de Segurança em Microsoft Sentinel através da API REST. Veja a documentação da API para obter mais informações. O conector permite a obtenção de eventos para avaliar potenciais riscos de segurança, monitorizar a colaboração e diagnosticar e resolver problemas de configuração.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
TransmitSecurityActivity_CL Não Não

Suporte de regras de recolha de dados: Não suportado atualmente

Pré-requisitos:

  • Permissões Microsoft.Web/sites: são necessárias permissões de leitura e escrita para Azure Functions para criar uma Aplicação de Funções. Para obter mais informações, consulte Azure Functions.
  • ID de Cliente da API REST: é necessário TransmitSecurityClientID . Veja a documentação para saber mais sobre a API no https://developer.transmitsecurity.com/.
  • Segredo do Cliente da API REST: é necessário TransmitSecurityClientSecret . Veja a documentação para saber mais sobre a API no https://developer.transmitsecurity.com/.

Instruções de Configuração:

NOTA: Este conector utiliza Azure Functions para ligar à API de Segurança Transmitir para extrair os registos para Microsoft Sentinel. Isto pode resultar em custos adicionais de ingestão de dados. Consulte a página de preços do Azure Functions para obter detalhes.

(Passo Opcional) Armazene de forma segura a área de trabalho e as chaves ou tokens de autorização da API em Azure Key Vault. Azure Key Vault fornece um mecanismo seguro para armazenar e obter valores de chave. Siga estas instruções para utilizar Azure Key Vault com uma Aplicação de Funções Azure.

PASSO 1 – Passos de configuração para o API de Segurança Transmitir

Siga as instruções para obter as credenciais.

  1. Inicie sessão no Portal de Transmissão de Segurança.
  2. Configurar uma aplicação de gestão. Atribua um nome adequado à aplicação, por exemplo MyAzureSentinelCollector.
  3. Guarde as credenciais do novo utilizador para utilizar no conector de dados.

PASSO 2 – escolha UMA das duas opções de implementação seguintes para implementar o conector e a Função Azure associada

IMPORTANTE: Antes de implementar o conector de dados Transmitir Segurança, tenha o ID da Área de Trabalho e a Chave Primária da Área de Trabalho (pode ser copiado do seguinte).

  • ID da área de trabalho: <valor variável fornecido no momento da instalação>
  • Chave Primária: <valor variável fornecido no momento da instalação>

Opção 1 - Modelo de Azure Resource Manager (ARM)

Utilize este método para a implementação automatizada do conector de dados Transmitir Segurança com um Modelo do ARM.

  1. Clique no botão Implementar para Azure abaixo.

    aka.msaka.ms

  2. Selecione a Subscrição, o Grupo de Recursos e a Localização preferenciais.

NOTA: No mesmo grupo de recursos, não pode misturar o Windows e Linux aplicações na mesma região. Selecione um grupo de recursos existente sem aplicações do Windows ou crie um novo grupo de recursos.

  1. Introduza TransmitSecurityClientID, TransmitSecurityClientSecret, TransmitSecurityPullEndpoint, TransmitSecurityTokenEndpoint e implemente.

  2. Marque a caixa de verificação etiquetada Concordo com os termos e condições indicados acima.

  3. Clique em Comprar para implementar.

Opção 2 – Implementação Manual de Azure Functions

Utilize as seguintes instruções passo a passo para implementar manualmente o conector transmitir dados de Segurança com Azure Functions (Implementação através de Visual Studio Code).

  1. Implementar uma Aplicação de Funções

NOTA: Terá de preparar o VS Code para Azure desenvolvimento de funções.

  1. Transfira o ficheiro Azure Function App. Extraia o arquivo para o seu computador de desenvolvimento local.

  2. Inicie o VS Code. Selecione Ficheiro no menu principal e selecione Abrir Pasta.

  3. Selecione a pasta de nível superior a partir dos ficheiros extraídos.

  4. Selecione o ícone de Azure na Barra de atividade e, em seguida, na área Azure: Funções, selecione o botão Implementar na aplicação de funções.

    Se ainda não tiver sessão iniciada, selecione o ícone de Azure na Barra de atividade e, em seguida, na área Azure: Funções, selecione Iniciar sessão para Azure.

    Se já tiver sessão iniciada, avance para o passo seguinte.

  5. Indique as seguintes informações nos pedidos:

    a. Selecionar pasta: Escolha uma pasta a partir da área de trabalho ou navegue para uma que contenha a sua aplicação de funções.

    b. Selecione Subscrição: Escolha a subscrição a utilizar.

    c. Selecione Criar nova Aplicação de Funções no Azure (não escolha a opção Avançadas).

    d. Introduza um nome globalmente exclusivo para a aplicação de funções: Escreva um nome válido num caminho de URL. O nome que escrever é validado para se certificar de que é exclusivo no Azure Functions.

    e. Selecione um runtime: Selecione Python 3.11.

    f. Selecione uma localização para novos recursos. Para um melhor desempenho e custos mais baixos, escolha a mesma região onde se encontra Microsoft Sentinel.

  6. A implementação será iniciada. É apresentada uma notificação após a criação da aplicação de funções e a aplicação do pacote de implementação.

  7. Aceda ao Portal do Azure para obter a configuração da Aplicação de Funções.

  8. Configurar a Aplicação de Funções

  9. Na Aplicação de Funções, selecione o Nome da Aplicação de Funções e selecione Configuração.

  10. Selecione Variáveis de ambiente.

  11. Adicione cada uma das seguintes definições de aplicação individualmente, com os respetivos valores de cadeia (sensíveis às maiúsculas e minúsculas):

    • TransmitSecurityClientID
    • TransmitSecurityClientSecret
    • TransmitSecurityPullEndpoint
    • TransmitSecurityTokenEndpoint
    • ID da Área de Trabalho
    • Chave da Área de Trabalho
    • logAnalyticsUri (opcional)
  • Utilize logAnalyticsUri para substituir o ponto final da API de análise de registos para uma cloud dedicada. Por exemplo, para a cloud pública, deixe o valor vazio; para o Azure ambiente de cloud GovUS, especifique o valor no seguinte formato: https://<CustomerId>.ods.opinsights.azure.us.
  1. Assim que todas as definições da aplicação tiverem sido introduzidas, clique em Aplicar.




Trellix Endpoint Security (através do Codeless Connector Framework)

Suportado por:Microsoft Corporation

O conector de dados Trellix Endpoint Security permite-lhe ingerir eventos de segurança de Trellix ePO (ePolicy Orchestrator) para Microsoft Sentinel. Este conector utiliza a autenticação de credenciais de cliente OAuth2 e processa automaticamente a paginação para recolher dados de segurança de pontos finais abrangentes, incluindo deteções de ameaças, informações do analisador, detalhes do sistema de origem e destino e ações de resposta a ameaças.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
TrellixEvents Não Não

Suporte de regras de recolha de dados: Não suportado atualmente

Instruções de Configuração:

1. Configuração da API

Configure a ligação da API ePO Trellix.

Forneça a chave de API para autenticação. Será enviado no cabeçalho x-api-key.

  • Chave de API: (Introduza a chave de API)

Nota: a chave de API será armazenada e utilizada em segurança para autenticação com a API ePO Trellix.

2. Configuração da Autenticação

Configurar credenciais de autenticação OAuth2.

Nota: a autenticação OAuth2 fornece acesso seguro aos pontos finais da API.

3. Ativar Conector

Ativar o conector Trellix Endpoint Security

Ativação do Conector

Reveja a configuração e ative o conector para começar a recolher eventos de segurança.

  • Ativar/Desativar Ligação Pós-ligação

Após a ligação, monitorize o conector status na página Conectores de dados. Os dados devem começar a aparecer dentro de 5 a 10 minutos.




Visão De Tendência 1 (com Azure Functions)

Suportado por:Trend Micro

O conector Visão de Tendência Um permite-lhe ligar facilmente os dados de alerta do Workbench com Microsoft Sentinel para ver dashboards, criar alertas personalizados e melhorar as capacidades de monitorização e investigação. Isto dá-lhe mais informações sobre as redes/sistemas da sua organização e melhora as suas capacidades de operação de segurança.

O conector Trend Vision One é suportado no Microsoft Sentinel nas seguintes regiões: Leste da Austrália, Austrália Sudeste, Sul do Brasil, Canadá Central, Leste do Canadá, Índia Central, E.U.A. Central, Ásia Leste, E.U.A. Leste 2, E.U.A. Leste 2, França Central, Leste do Japão, Coreia Central, E.U.A. Centro-Norte, Europa do Norte, Leste da Noruega, Norte da África do Sul, E.U.A. Centro-Sul, Ásia Sudeste, Suécia Central, Norte da Suíça, Norte dos Emirados Árabes Unidos, Sul do Reino Unido, Oeste do Reino Unido, Europa Ocidental, E.U.A. Oeste, E.U.A. Oeste 2, E.U.A. Oeste 3.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
TrendMicro_XDR_WORKBENCH_CL Não Não
TrendMicro_XDR_RCA_Task_CL Não Não
TrendMicro_XDR_RCA_Result_CL Não Não
TrendMicro_XDR_OAT_CL Não Não

Suporte de regras de recolha de dados: Não suportado atualmente

Pré-requisitos:

  • Permissões Microsoft.Web/sites: são necessárias permissões de leitura e escrita para Azure Functions para criar uma Aplicação de Funções. Para obter mais informações, consulte Azure Functions.
  • Token de API da Visão de Tendência Um: é necessário um Token de API de Visão de Tendência One. Veja a documentação para saber mais sobre a API Trend Vision One.

Instruções de Configuração:

NOTA: Este conector utiliza Azure Functions para ligar à API Trend Vision One para extrair os registos para Microsoft Sentinel. Isto pode resultar em custos adicionais de ingestão de dados. Consulte a página de preços do Azure Functions para obter detalhes.

(Passo Opcional) Armazene de forma segura a área de trabalho e as chaves ou tokens de autorização da API em Azure Key Vault. Azure Key Vault fornece um mecanismo seguro para armazenar e obter valores de chave. Siga estas instruções para utilizar Azure Key Vault com uma Aplicação de Funções Azure.

PASSO 1 – Passos de configuração para a API Trend Vision One

Siga estas instruções para criar uma conta e um token de autenticação de API.

PASSO 2 – Utilize a opção de implementação abaixo para implementar o conector e a Função Azure associada

IMPORTANTE: Antes de implementar o conector Visão De Tendência Um, tenha o ID da Área de Trabalho e a Chave Primária da Área de Trabalho (podem ser copiados do seguinte), bem como o Token de Autorização da API Da Visão de Tendência One, prontamente disponível.

  • ID da área de trabalho: <valor variável fornecido no momento da instalação>
  • Chave Primária: <valor variável fornecido no momento da instalação>

Implementação de Modelos do Azure Resource Manager (ARM)

Este método fornece uma implementação automatizada do conector Trend Vision One com um Arm Tempate.

  1. Clique no botão Implementar para Azure abaixo.

    aka.ms

  2. Selecione a Subscrição, o Grupo de Recursos e a Localização preferenciais.

  3. Introduza um Nome de Função exclusivo, ID da Área de Trabalho, Chave da Área de Trabalho, Token de API e Código de Região.

  • Nota: indique o código de região adequado com base no local onde a instância do Trend Vision One está implementada: nós, eu, au, in, sg, jp
  • Nota: se utilizar Azure Key Vault segredos para qualquer um dos valores acima, utilize o@Microsoft.KeyVault(SecretUri={Security Identifier})esquema em vez dos valores da cadeia. Veja Key Vault documentação de referências para obter mais detalhes.
  1. Marque a caixa de verificação etiquetada Concordo com os termos e condições indicados acima.
  2. Clique em Comprar para implementar.




Segurança Do Trópico - Alertas

Suportado pelaSegurança TROPICO

Ingerir alertas de segurança da Plataforma de Segurança Tropico no formato Deteção de Segurança do OCSF.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
{{graphQueriesTableName}} Não Não

Suporte de regras de recolha de dados: Não suportado atualmente

Instruções de Configuração:

Connect Tropico Security Platform

Introduza a chave de API só de leitura a partir das Definições do Trópico.

  • Chave de API: (trop_xxxx...)
  • Ativar/Desativar Ligação




Segurança Do Trópico - Eventos

Suportado pelaSegurança TROPICO

Ingerir eventos de segurança da Plataforma de Segurança Trópico no formato Deteção de Segurança do OCSF.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
{{graphQueriesTableName}} Não Não

Suporte de regras de recolha de dados: Não suportado atualmente

Instruções de Configuração:

Connect Tropico Security Platform

Introduza a chave de API só de leitura a partir das Definições do Trópico.

  • Chave de API: (trop_xxxx...)
  • Ativar/Desativar Ligação




Segurança Do Trópico - Incidentes

Suportado pelaSegurança TROPICO

Ingerir incidentes de sessão de atacantes a partir da Plataforma de Segurança Trópico.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
{{graphQueriesTableName}} Não Não

Suporte de regras de recolha de dados: Não suportado atualmente

Instruções de Configuração:

Connect Tropico Security Platform

Introduza a chave de API só de leitura a partir das Definições do Trópico.

  • Chave de API: (trop_xxxx...)
  • Ativar/Desativar Ligação




Upwind Logs Loader (API de Ingestão)

Suportado por:Upwind

O conector de dados Do Carregador de Registos Upwind ingere recursos da plataforma de computação da plataforma de segurança da cloud Upwind para uma tabela personalizada Microsoft Sentinel com uma Função Azure e a API de Ingestão do monitor do Azure (DCE/DCR).

O Upwind fornece segurança na cloud com tecnologia de runtime, correlacionando a postura da cloud com o contexto de carga de trabalho em direto. Este conector apresenta o inventário upwind ( recursos da plataforma de computação no AWS, GCP e Azure) diretamente no Microsoft Sentinel para correlação, investigação e melhoramento de incidentes.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
UpwindLogsAssets_CL Não Não

Suporte de regras de recolha de dados: Não suportado atualmente

Pré-requisitos:

  • Permissões Microsoft.Web/sites: são necessárias permissões de leitura e escrita para Azure Functions para criar uma Aplicação de Funções. Para obter mais informações, consulte Azure Functions.
  • Credenciais da API Upwind: é necessário um ID de cliente da API Upwind e um segredo do cliente. Obtenha-os na sua plataforma Upwind em Definições → Chaves de API. As credenciais do cliente são utilizadas para autenticar para https://auth.upwind.io/oauth/token obter um token de portador.
  • Upwind ID da Organização: o ID da Organização Upwind é obrigatório. Localize-a na plataforma Upwind em Definições → Organização.

Instruções de Configuração:

NOTA: Este conector utiliza Azure Functions e a API de Ingestão de Azure Monitor (DCE/DCR) para emitir os registos Upwind para Microsoft Sentinel. O modelo do ARM cria automaticamente o Ponto Final de Recolha de Dados, a tabela de registos personalizada (UpwindLogsAssets_CL), a Regra de Recolha de Dados e a atribuição de funções. Isto pode resultar em custos adicionais de ingestão de dados. Consulte a página de preços do Azure Functions e a página de preços do Azure Monitor para obter detalhes.

(Opcional) Durante a implementação, escolha Key Vault como o método de autenticação para armazenar em segurança o segredo do cliente Upwind. Pode fornecer um nome de Key Vault existente ou permitir que o modelo crie um novo. Uma identidade gerida atribuída pelo utilizador é configurada automaticamente com as políticas de acesso Key Vault necessárias.

PASSO 1 – Obter credenciais da API Upwind

  1. Inicie sessão na plataforma Upwind.
  2. Navegue para Definições → Chaves de API.
  3. Crie uma nova chave de API e anote o ID de Cliente e o Segredo do Cliente.
  4. Navegue para Definições → Organização e anote o ID da Organização.

PASSO 2 – Implementar a Aplicação de Funções Azure

Clique em Implementar para Azure e preencha os parâmetros. O modelo cria automaticamente o DCE, UpwindLogs_CL a tabela, o DCR, a atribuição de funções e a Aplicação de Funções.

aka.ms

Parâmetros a preencher:

Parâmetro Descrição
WorkspaceName Nome da área de trabalho do Log Analytics/Microsoft Sentinel
UpwindOrgId Upwind ID da Organização do Passo 1
UpwindClientId Upwind API Client ID from Step 1 (ID de Cliente da API Upwind do Passo 1)
UpwindClientSecret Segredo do Cliente da API Upwind no Passo 1
AppInsightsWorkspaceResourceID ID completo do Recurso da área de trabalho do Log Analytics (da área de trabalho do Log Analytics → Propriedades)
  • ID da área de trabalho: <valor variável fornecido no momento da instalação>




Sinais Comportamentais do Agente de IA Vaikora

Suportado por:Data443 Risk Mitigation, Inc.

Ingerir sinais comportamentais do agente de IA da API Vaikora para Microsoft Sentinel com o Codeless Connector Framework (CCF). Monitorize as ações do agente, as decisões de política, as classificações de anomalias e os níveis de risco para detetar atividades suspeitas de IA no seu ambiente.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
Vaikora_AgentSignals_CL Não Não

Suporte de regras de recolha de dados: Não suportado atualmente

Pré-requisitos:

  • Chave da API Vaikora: uma chave de API Vaikora (vk_xxxxx) com acesso de leitura ao ponto final das ações. Obtenha isto na sua dashboard Vaikora em Chaves de API de Definições>.

Instruções de Configuração:

Connect Vaikora AI Agent Behavioral Signals

Para ativar o conector Vaikora, introduza a sua chave de API Vaikora abaixo e clique em Ligar. O ID do Agente é opcional; utilize-a para definir o âmbito da ingestão para um único agente ou deixe-a em branco para ingerir ações de todos os agentes que a chave possa ver.

A chave de API está disponível no dashboard Vaikora em Chaves de API de Definições>. O ID do Agente é o UUID apresentado na página de detalhes de cada agente.

  • Chave da API Vaikora: (vk_xxxxxxxxxxxxxxxxxxxxxxxx)
  • ID do Agente Vaikora (opcional): (Deixe em branco para monitorizar todos os agentes)
  • Ativar/Desativar Ligação




Valimail – Impor Eventos de Configuração

Suportado por:Valimail

O conector de dados Eventos de Configuração do Valimail permite ingerir eventos de configuração do domínio de e-mail da API de Relatórios do Valimail para Microsoft Sentinel. O conector de dados baseia-se no Microsoft Sentinel Codeless Connector Framework.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
ValimailEnforceEvents_CL Não Não

Suporte de regras de recolha de dados: Não suportado atualmente

Instruções de Configuração:

Passos de configuração para a API de Eventos do Valimail Siga as instruções no guia para gerar um conjunto de credenciais da API de Relatórios. Armazene o ID de Cliente criado e as chaves de ID da Aplicação.

  • Slug da Conta de Cliente: (Conta slug)
  • ID de Cliente da API: (Credencial de ID de Cliente)
  • ID da Aplicação da API: (Credencial do ID da Aplicação)
  • Ativar/Desativar Ligação




Conector Push varonis Purview

Suportado por:Varonis

O conector Varonis Purview fornece a capacidade de sincronizar recursos do Varonis com o Microsoft Purview.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
VaronisResources_CL Não Não

Suporte de regras de recolha de dados: Não suportado atualmente

Pré-requisitos:

  • Microsoft Entra: permissão para criar um registo de aplicação no Microsoft Entra ID. Normalmente, requer Entra função de Programador de Aplicações de ID ou superior.
  • Microsoft Azure: Permissão para atribuir a função de Editor de Métricas de Monitorização na regra de recolha de dados (DCR). Normalmente, requer Azure função de Proprietário do RBAC ou Administrador de Acesso de Utilizador

Instruções de Configuração:

1. Execute esta ação para configurar a ingestão de Varonis Resoources

Isto irá criar as tabelas necessárias do Log Analytics, a Regra de Recolha de Dados (DCR) e uma aplicação Entra para enviar dados de forma segura para o DCR.

A Configuração Automatizada e a Ingestão de Dados Seguras com Entra Aplicação Clicar em "Implementar" acionará a criação de tabelas do Log Analytics e uma Regra de Recolha de Dados (DCR). Em seguida, criará uma aplicação Entra, ligará o DCR à mesma e definirá o segredo introduzido na aplicação. Esta configuração permite que os dados sejam enviados de forma segura para o DCR com um token de Entra.

2. Envie os registos para a área de trabalho

Utilize os seguintes parâmetros para configurar o Conector Varonis Purview nas suas integrações de Varonis dashboard.

  • ID do Inquilino (ID do Diretório): <valor variável fornecido no momento da instalação>
  • Entra ID da Aplicação de Registo de Aplicações: <valor variável fornecido no momento da instalação>
  • Entra Segredo do Registo de Aplicações: <valor variável fornecido no momento da instalação>
  • Uri do Ponto Final da Recolha de Dados: <valor variável fornecido no momento da instalação>
  • ID Imutável da Regra de Recolha de Dados: <valor variável fornecido no momento da instalação>
  • Resources Stream Name: variable value provided at install time (Recursos Stream Nome: <valor variável fornecido no momento da instalação)>




Varonis SaaS

Suportado por:Varonis

Varonis SaaS fornece a capacidade de ingerir Alertas varonis em Microsoft Sentinel.

O Varonis prioriza a visibilidade de dados profunda, as capacidades de classificação e a remediação automatizada para o acesso aos dados. O Varonis cria uma única visão prioritária do risco para os seus dados, para que possa eliminar de forma proativa e sistemática o risco de ameaças internas e ciberataques.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
VaronisAlerts_CL Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Pré-requisitos:

  • Permissões Microsoft.Web/sites: são necessárias permissões de leitura e escrita para Azure Functions para criar uma Aplicação de Funções. Para obter mais informações, consulte Azure Functions.

Instruções de Configuração:

NOTA: Este conector utiliza Azure Functions para ligar ao serviço Varonis DatAlert para solicitar alertas para Microsoft Sentinel. Isto pode resultar em custos adicionais de ingestão de dados. Veja a página de preços do Azure Functions para obter detalhes.

Para Azure função e a instalação de serviços relacionados, utilize:

portal.azure.com

PASSO 1 – obtenha as credenciais da API de Ponto Final varonis DatAlert.

Para gerar o ID de Cliente e a chave de API:

  1. Inicie a Interface Web Varonis.
  2. Navegue para Configuração –> Chaves de API. A página Chaves de API é apresentada.
  3. Clique em Criar Chave de API. As definições Adicionar Nova Chave de API são apresentadas à direita.
  4. Preencha o nome e a descrição.
  5. Clique no botão Gerar Chave.
  6. Copie o segredo da chave de API e guarde-o numa localização útil. Não poderá copiá-lo novamente.

Para obter informações adicionais, marcar: Documentação do Varonis

PASSO 2 – Implemente o conector e a Função Azure associada.

  • Nome da Área de Trabalho: <valor variável fornecido no momento da instalação>

Utilize este método para a implementação automatizada do conector de dados com um Modelo do ARM.

  1. Clique no botão Implementar para Azure.

    portal.azure.com

  2. Selecione a Subscrição preferencial, Grupo de Recursos, Região, Tipo de Conta de Armazenamento.

  3. Introduza Nome da Área de Trabalho do Log Analytics, FQDN varonis, Chave de API SaaS varonis.

  4. Clique em Rever + Criar, Criar.




Vectra XDR (com Azure Functions)

Suportado pelo Suporte daVectra

O conector Vectra XDR permite ingerir dados de Deteções de Vectra, Auditorias, Classificação de Entidades, Bloqueio, Estado de Funcionamento e Entidades em Microsoft Sentinel através da API REST vectra. Veja a documentação da API: https://support.vectra.ai/s/article/KB-VS-1666 para obter mais informações.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
Detections_Data_CL Sim Sim
Audits_Data_CL Sim Sim
Entity_Scoring_Data_CL Sim Sim
Lockdown_Data_CL Sim Sim
Health_Data_CL Sim Sim
Entities_Data_CL Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Pré-requisitos:

  • Permissões Microsoft.Web/sites: são necessárias permissões de leitura e escrita para Azure Functions para criar uma Aplicação de Funções. Para obter mais informações, consulte Azure Functions.
  • Credenciais/permissões da API REST: o ID de Cliente Vectra e o Segredo do Cliente são necessários para o Estado de Funcionamento, Classificação de Entidades, Entidades, Deteções, Bloqueio e Recolha de dados de Auditoria. Veja a documentação para saber mais sobre a API no https://support.vectra.ai/s/article/KB-VS-1666.

Instruções de Configuração:

NOTA: Este conector utiliza Azure Functions para ligar à API Vectra para extrair os registos para Microsoft Sentinel. Isto pode resultar em custos adicionais de ingestão de dados. Consulte a página de preços do Azure Functions para obter detalhes.

(Passo Opcional) Armazene de forma segura a área de trabalho e as chaves ou tokens de autorização da API em Azure Key Vault. Azure Key Vault fornece um mecanismo seguro para armazenar e obter valores de chave. Siga estas instruções para utilizar Azure Key Vault com uma Aplicação de Funções Azure.

NOTA: este conector de dados depende de um analisador baseado numa Função Kusto para funcionar conforme esperado. Siga estes passos para Analisador de Deteções, Analisador de Auditorias, Analisador de Classificação de Entidades, Analisador de Bloqueio e Analisador de Estado de Funcionamento para criar o alias das funções Kusto, VectraDetections, VectraAudits, VectraEntityScoring, VectraLockdown e VectraHealth.

PASSO 1 – Passos de configuração para as Credenciais da API vectra

Siga estas instruções para criar um ID de Cliente Vectra e Um Segredo do Cliente.

  1. Iniciar sessão no portal do Vectra
  2. Navegue para Gerir -> Clientes da API
  3. Na página Clientes da API, selecione "Adicionar Cliente de API" para criar um novo cliente.
  4. Adicione Nome do Cliente, selecione Função e clique em Gerar Credenciais para obter as credenciais do cliente.
  5. Certifique-se de que grava o seu ID de Cliente e a Chave Secreta para manutenção segura. Irá precisar destas duas informações para obter um token de acesso a partir da API vectra. É necessário um token de acesso para fazer pedidos a todos os pontos finais da API vectra.

PASSO 2 – Passos de Registo de Aplicações para a Aplicação no Microsoft Entra ID

Esta integração requer um Registo de aplicações no portal do Azure. Siga os passos nesta secção para criar uma nova aplicação no Microsoft Entra ID:

  1. Entre no portal do Azure.
  2. Procure e selecione Microsoft Entra ID.
  3. Em Gerir, selecione Registros de aplicativo > Novo registo.
  4. Introduza um Nome a apresentar para a sua aplicação.
  5. Selecione Registar para concluir o registo inicial da aplicação.
  6. Quando o registo terminar, o portal do Azure apresenta o painel Descrição Geral do registo de aplicações. Verá o ID da Aplicação (cliente) e o ID do Inquilino. O ID de cliente e o ID do Inquilino são necessários como parâmetros de configuração para a execução do Vectra Data Connector.

Ligação de referência:/azure/active-directory/develop/quickstart-register-app

PASSO 3 – Adicionar um segredo do cliente para a aplicação no Microsoft Entra ID

Por vezes denominado palavra-passe de aplicação, um segredo do cliente é um valor de cadeia necessário para a execução do Conector de Dados vectra. Siga os passos nesta secção para criar um novo Segredo do Cliente:

  1. Na portal do Azure, em Registros de aplicativo, selecione a sua aplicação.
  2. Selecione Certificados & segredos > do cliente Segredos > do cliente Novo segredo do cliente.
  3. Adicione uma descrição para o segredo do cliente.
  4. Selecione uma expiração para o segredo ou especifique uma duração personalizada. O limite é de 24 meses.
  5. Selecione Adicionar.
  6. Registe o valor do segredo para utilização no código da aplicação cliente. Este valor secreto nunca mais é apresentado depois de sair desta página. O valor secreto é necessário como parâmetro de configuração para a execução do Conector de Dados vectra.

Ligação de referência:/azure/active-directory/develop/quickstart-register-app#add-a-client-secret

PASSO 4 – Obter o ID de Objeto da sua aplicação no Microsoft Entra ID

Depois de criar o registo de aplicações, siga os passos nesta secção para obter o ID do Objeto:

  1. Aceda a Microsoft Entra ID.
  2. Selecione Aplicações empresariais no menu esquerdo.
  3. Localize a aplicação recém-criada na lista (pode procurar pelo nome que forneceu).
  4. Clique na aplicação.
  5. Na página de descrição geral, copie o ID do Objeto. Este é o AzureEntraObjectId necessário para a atribuição da função de modelo do ARM.

PASSO 5 – Atribuir a função de Contribuidor à aplicação no Microsoft Entra ID

Siga os passos nesta secção para atribuir a função:

  1. Na portal do Azure, aceda a Grupo de Recursos e selecione o grupo de recursos.
  2. Aceda a Controlo de acesso (IAM) a partir do painel esquerdo.
  3. Clique em Adicionar e, em seguida, selecione Adicionar atribuição de função.
  4. Selecione Contribuidor como função e clique em seguinte.
  5. Em Atribuir acesso a, selecione User, group, or service principal.
  6. Clique em adicionar membros, escreva o nome da sua aplicação que criou e selecione-o.
  7. Agora, clique em Rever + atribuir e, em seguida, clique novamente em Rever + atribuir.

Ligação de referência:/azure/role-based-access-control/role-assignments-portal

PASSO 6 – Criar um Keyvault

Siga estas instruções para criar um novo Keyvault.

  1. No portal do Azure, aceda a Cofres de chaves e clique em Criar.
  2. Selecione Subsciption (Subsciption), Resource Group (Grupo de Recursos) e indique o nome exclusivo do keyvault.

PASSO 7 – Criar Uma Política de Acesso no Keyvault

Siga estas instruções para criar uma política de acesso no Keyvault.

  1. Aceda a keyvaults, selecione o seu cofre de chaves, aceda a Políticas de acesso no painel esquerdo e clique em criar.
  2. Selecione todas as chaves & permissões de segredos. Clique em seguinte.
  3. Na secção principal, procure pelo nome da aplicação que foi gerado em PASSO - 2. Clique em seguinte.

Nota: certifique-se de que o Modelo de permissão na Configuração de Acesso do Key Vault está definido como "Política de acesso do cofre"

PASSO 8 – escolha UMA das duas opções de implementação seguintes para implementar o conector e a Função Azure associada

IMPORTANTE: Antes de implementar o conector de dados Vectra, tenha as Credenciais de Autorização da API Vectra prontamente disponíveis..

Opção 1 - Modelo de Azure Resource Manager (ARM)

Utilize este método para a implementação automatizada do conector Vectra.

  1. Clique no botão Implementar para Azure abaixo.

    aka.msaka.ms

  2. Selecione a Subscrição, o Grupo de Recursos e a Localização preferenciais.

  3. Introduza as informações abaixo: Nome da Área de Trabalho Nome da Função Vectra URL Base (https://< vectra-portal-url>) ID de Cliente Vectra - Chave Secreta do Cliente Vectra do Estado de Funcionamento - ID do Cliente Vectra de Estado de Funcionamento - Segredo do Cliente Vectra de Classificação de Entidades - ID de Cliente Vectra de Classificação de Entidades - Deteções Ve Segredo do Cliente do Vectra – Deteções do ID de Cliente Vectra – Audita o Segredo do Cliente Vectra – Audita o ID do Cliente Vectra – Segredo do Cliente Vectra de Bloqueio – ID do Cliente Vectra de Bloqueio – Host-Entity Segredo do Cliente Vectra – Host-Entity ID de Cliente Vectra – Account-Entity Vectra Client Secret - Account-Entity Key Vault Name Azure Client ID Azure Client Secret Tenant Id Azure Entra ObjectID StartTime (em MM/DD/YYYY HH:MM:SS Format) Include Score Decrease Audits Table Name Detections Table Name Entity Scoring Table Name Lock Table Name Table Name Table Name Table Name Table Name Exclude Group Details From Detections Log Level (Default: INFO) Agendamento de Bloqueio Agendar Agendamento de Deteções agendar Auditorias Agendar Entidades de Agendamento de Classificação de Entidades

  4. Marque a caixa de verificação etiquetada Concordo com os termos e condições indicados acima.

  5. Clique em Comprar para implementar.

Opção 2 – Implementação Manual de Azure Functions

Utilize as seguintes instruções passo a passo para implementar manualmente o conector de dados Vectra com Azure Functions (Implementação através de Visual Studio Code).

  1. Implementar uma Aplicação de Funções

NOTA: Terá de preparar o código VS para Azure desenvolvimento de funções.

  1. Transfira o ficheiro Azure Function App. Extraia o arquivo para o seu computador de desenvolvimento local.

  2. Inicie o VS Code. Selecione Ficheiro no menu principal e selecione Abrir Pasta.

  3. Selecione a pasta de nível superior a partir dos ficheiros extraídos.

  4. Selecione o ícone de Azure na Barra de atividade e, em seguida, na área Azure: Funções, selecione o botão Implementar na aplicação de funções. Se ainda não tiver sessão iniciada, selecione o ícone de Azure na Barra de atividade e, em seguida, na área Azure: Funções, selecione Iniciar sessão para Azure Se já tiver sessão iniciada, avance para o passo seguinte.

  5. Indique as seguintes informações nos pedidos:

    a. Selecionar pasta: Escolha uma pasta a partir da área de trabalho ou navegue para uma que contenha a sua aplicação de funções.

    b. Selecione Subscrição: Escolha a subscrição a utilizar.

    c. Selecione Criar nova Aplicação de Funções no Azure (não escolha a opção Avançadas)

    d. Introduza um nome globalmente exclusivo para a aplicação de funções: Escreva um nome válido num caminho de URL. O nome que escrever é validado para se certificar de que é exclusivo no Azure Functions. (por exemplo, VECTRAXXXXX).

    e. Selecione um runtime: Selecione Python 3.8 ou superior.

    f. Selecione uma localização para novos recursos. Para um melhor desempenho e custos mais baixos, escolha a mesma região onde Microsoft Sentinel se encontra.

  6. A implementação será iniciada. É apresentada uma notificação após a criação da aplicação de funções e a aplicação do pacote de implementação.

  7. Aceda ao Portal Azure para obter a configuração da Aplicação de Funções.

  8. Configurar a Aplicação de Funções

  9. Na Aplicação de Funções, selecione o Nome da Aplicação de Funções e selecione Configuração.

  10. No separador Definições da aplicação, selecione + Nova definição da aplicação.

  11. Adicione cada uma das seguintes definições de aplicação individualmente, com os respetivos valores (sensíveis às maiúsculas e minúsculas): Chave da Área de Trabalho ID da Área de Trabalho Vectra URL Base (https://< vectra-portal-url>) ID de Cliente Vectra – Chave Secreta do Cliente Vectra do Estado de Funcionamento – ID do Cliente Do Vectra do Estado de Funcionamento – Entidade Segredo do Cliente Vectra de Classificação – ID de Cliente Vectra de Classificação de Entidades – Segredo do Cliente Vectra de Deteções – ID do Cliente Vectra de Deteções – Segredo do Cliente Vectra de Auditorias – ID do Cliente Vectra de Auditoria – Segredo do Cliente Vectra de Bloqueio – Bloqueio ID de Cliente Vectra - Segredo do Cliente vectra Host-Entity - ID de Cliente vectra do Host-Entity - Segredo do Cliente vectra Account-Entity - Nome do Account-Entity Key Vault Azure ID de Cliente Azure Segredo do Cliente Id StartTime (em MM/DD/AAAA HH:MM:SS Format) Include Score Decrease Audits Table Name Detections Table Name Entity Scoring Table Name Lock Table Name Health Table Name Entities Table Name Log Level (Predefinição: INFO) Lock Schedule Health Schedule Detections Schedule Audits Schedule Entity Scoring Schedule Entities Schedule logAnalyticsUri (opcional)

  • Utilize logAnalyticsUri para substituir o ponto final da API de análise de registos para a cloud dedicada. Por exemplo, para a cloud pública, deixe o valor vazio; para Azure ambiente de cloud GovUS, especifique o valor no seguinte formato: https://<CustomerId>.ods.opinsights.azure.us.
  1. Assim que todas as definições da aplicação tiverem sido introduzidas, clique em Guardar.




Conector de Dados veeam (com Azure Functions)

Suportado por:Veeam Software

O Conector de Dados veeam permite-lhe ingerir dados telemétricos do Veeam de várias tabelas personalizadas para Microsoft Sentinel.

O conector suporta a integração com as plataformas Veeam Backup & Replication, Veeam ONE e Coveware para fornecer uma monitorização abrangente e análise de segurança. Os dados são recolhidos através de Azure Functions e armazenados em tabelas personalizadas do Log Analytics com Regras de Recolha de Dados (DCR) dedicadas e Pontos Finais de Recolha de Dados (DCE).

Tabelas Personalizadas Incluídas:

  • VeeamMalwareEvents_CL: Eventos de deteção de software maligno da Replicação de & de Cópia de Segurança do Veeam
  • VeeamSecurityComplianceAnalyzer_CL: Resultados do Analisador de Conformidade do & de Segurança recolhidos a partir de componentes da infraestrutura de cópia de segurança do Veeam
  • VeeamAuthorizationEvents_CL: Eventos de autorização e autenticação
  • VeeamOneTriggeredAlarms_CL: Alarmes acionados de servidores Veeam ONE
  • VeeamCovewareFindings_CL: Resultados de segurança da solução Coveware
  • VeeamSessions_CL: Sessões veeam

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
VeeamMalwareEvents_CL Sim Sim
VeeamSecurityComplianceAnalyzer_CL Sim Sim
VeeamOneTriggeredAlarms_CL Sim Sim
VeeamAuthorizationEvents_CL Sim Sim
VeeamCovewareFindings_CL Sim Sim
VeeamSessions_CL Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Pré-requisitos:

  • Permissões Microsoft.Web/sites: são necessárias permissões de leitura e escrita para Azure Functions para criar uma Aplicação de Funções. Para obter mais informações, consulte Azure Functions.
  • Acesso à Infraestrutura veeam: é necessário acesso à Cópia de Segurança veeam & API REST de Replicação e plataforma de monitorização Veeam ONE. Isto inclui credenciais de autenticação adequadas e conectividade de rede.

Instruções de Configuração:

NOTA: Este conector utiliza Azure Functions para ligar às APIs veeam e extrair dados para Microsoft Sentinel tabelas personalizadas. Isto pode resultar em custos adicionais de ingestão de dados. Veja a página de preços do Azure Functions para obter detalhes.

PASSO 1 – Selecione a opção de implementação do Conector de Dados veeam e Azure Functions associadas

IMPORTANTE: Antes de implementar o Conector de Dados do Veeam, prepare o Nome da Área de Trabalho (pode ser copiado do seguinte).

  • Nome da Área de Trabalho: <valor variável fornecido no momento da instalação>

Modelo do Azure Resource Manager (ARM)

Utilize este método para a implementação automatizada do conector de dados veeam com um Modelo do ARM.

  1. Clique no botão Implementar para Azure abaixo.

    portal.azure.com

  2. Selecione a Subscrição, o Grupo de Recursos e a Localização preferenciais.

  3. Introduza o Microsoft Sentinel Nome da Área de Trabalho.

  4. Clique em Rever + Criar, Criar.




VersasecCms

Suportado por:Suporte Versasec

O conector de dados VersasecCms permite ingerir registos em Microsoft Sentinel.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
VersasecCmsSysLogs_CL Não Não
VersasecCmsErrorLogs_CL Não Não

Suporte de regras de recolha de dados: Não suportado atualmente

Instruções de Configuração:

Configuração

Introduza as credenciais para VersasecCms.

  • URL de gestão:
  • Caminho Base da API:
  • Token de API:
  • Intervalo de Consulta (Minutos):
  • Ativar/Desativar Ligação




VirtualMetric DataStream para Microsoft Sentinel

Suportado por:VirtualMetric

O conector VirtualMetric DataStream implementa regras de recolha de dados para ingerir telemetria de segurança em Microsoft Sentinel.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
CommonSecurityLog Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Pré-requisitos:

  • Registo de Aplicações ou identidade gerida do Azure: o VirtualMetric DataStream requer uma identidade de ID de Entra para autenticar e enviar registos para Microsoft Sentinel. Pode escolher entre criar um Registo de Aplicações com o ID de Cliente e o Segredo do Cliente ou utilizar Azure Identidade Gerida para uma segurança melhorada sem a gestão de credenciais.
  • Atribuição de Função do Grupo de Recursos: a identidade escolhida (Registo de Aplicações ou Identidade Gerida) tem de ser atribuída ao grupo de recursos que contém o Ponto Final de Recolha de Dados com as seguintes funções: Editor de Métricas de Monitorização (para ingestão de registos) e Leitor de Monitorização (para a configuração do fluxo de leitura).

Instruções de Configuração:

Configurar o VirtualMetric DataStream para Microsoft Sentinel

Configure o VirtualMetric DataStream para Microsoft Sentinel para enviar dados.

Registar Aplicação no Microsoft Entra ID (Opcional)

Escolha o método de autenticação: Opção A: Utilizar Azure Identidade Gerida (Recomendado)

  • Ignore este passo se planear utilizar Azure Identidade Gerida para autenticação.
  • Azure Identidade Gerida fornece um método de autenticação mais seguro sem gerir credenciais.

Opção B: Registar uma Aplicação do Principal de Serviço

  1. Abra a página Microsoft Entra ID:

    • Clique na ligação fornecida para abrir a página Microsoft Entra ID registo num novo separador.
    • Certifique-se de que tem sessão iniciada com uma conta que tenha permissões de Administrador de Aplicações ou Administrador Global .
  2. Criar uma Nova Aplicação:

    • No portal Microsoft Entra ID, selecione Registros de aplicativo no painel de navegação esquerdo.
    • Clique em + Novo registo.
    • Preencha os seguintes campos:
  • Nome: introduza um nome descritivo para a aplicação (por exemplo, "Conector ASIM VirtualMetric").
  • Tipos de conta suportados: selecione Contas apenas neste diretório organizacional (Inquilino único).
  • URI de Redirecionamento: deixe isto em branco.
    • Clique em Registar para criar a aplicação.
  1. Copiar IDs de Aplicação e Inquilino:

    • Assim que a aplicação estiver registada, anote o ID da Aplicação (cliente) e o ID do Diretório (inquilino) na página Descrição geral . Irá precisar destes para a configuração virtualMetric DataStream.
  2. Criar um Segredo do Cliente:

    • Na secção Certificados & segredos, clique em + Novo segredo do cliente.
    • Adicione uma descrição (por exemplo, "Segredo ASIM VirtualMetric") e defina um período de expiração adequado.
    • Clique em Adicionar.
    • Copie imediatamente o valor do segredo do cliente, uma vez que não será apresentado novamente. Armazene-o de forma segura para a configuração virtualMetric DataStream.

Atribuir Permissões Necessárias

Atribua as funções necessárias ao método de autenticação escolhido (Principal de Serviço ou Identidade Gerida) no grupo de recursos.

Para Principal de Serviço (se tiver concluído o Passo 1):

  1. Navegue para o Grupo de Recursos:

    • Abra o Portal do Azure e navegue para o Grupo de Recursos que contém a área de trabalho do Log Analytics e onde serão implementadas as Regras de Recolha de Dados (DCRs).
  2. Atribua a Função de Publicador de Métricas de Monitorização:

    • No Grupo de Recursos, clique em Controlo de acesso (IAM) no menu esquerdo.
    • Clique em + Adicionar e selecione Adicionar atribuição de função.
    • No separador Função, procure e selecione Editor de Métricas de Monitorização.
    • Clique em Seguinte para aceder ao separador Membros.
    • Em Atribuir acesso a, selecione Utilizador, grupo ou principal de serviço.
    • Clique em + Selecionar membros e procure a sua aplicação registada por nome ou ID de cliente.
    • Selecione a sua aplicação e clique em Selecionar.
    • Clique em Rever + atribuir duas vezes para concluir a tarefa.
  3. Atribuir a Função de Leitor de Monitorização:

    • Repita o mesmo processo para atribuir a função Leitor de Monitorização :
    • Clique em + Adicionar e selecione Adicionar atribuição de função.
    • No separador Função, procure e selecione Leitor de Monitorização.
    • Siga o mesmo processo de seleção de membros acima.
    • Clique em Rever + atribuir duas vezes para concluir a tarefa. Para Azure Identidade Gerida:
  4. Criar ou Identificar a Identidade Gerida:

    • Se utilizar a Identidade Gerida Atribuída pelo Sistema: ative-a no recurso de Azure (VM, Serviço de Aplicativo, etc.).
    • Se estiver a utilizar a Identidade Gerida Atribuída pelo Utilizador: crie uma no grupo de recursos, caso não exista.
  5. Atribua a Função de Publicador de Métricas de Monitorização:

    • Siga os mesmos passos acima, mas no separador Membros :
    • Em Atribuir acesso a, selecione Identidade gerida.
    • Clique em + Selecionar membros, selecione o tipo de identidade gerida adequado e selecione a sua identidade.
    • Clique em Selecionar e, em seguida, em Rever + atribuir duas vezes para concluir.
  6. Atribuir a Função de Leitor de Monitorização:

    • Repita o processo para atribuir a função Leitor de Monitorização à mesma identidade gerida. Resumo de Permissão Necessário: as funções atribuídas fornecem as seguintes capacidades:
  • Editor de Métricas de Monitorização: escreva dados nos Pontos Finais de Recolha de Dados (DCE) e envie telemetria através das Regras de Recolha de Dados (DCR)
  • Leitor de Monitorização: ler a configuração do fluxo e aceder à área de trabalho do Log Analytics para ingestão de tabelas ASIM

Implementar a Infraestrutura de Azure

Implemente o Ponto Final de Recolha de Dados (DCE) e as Regras de Recolha de Dados (DCR) necessários para Microsoft Sentinel tabelas com o nosso modelo do ARM.

  1. Implementar no Azure:

    • Clique no botão Implementar para Azure abaixo para implementar automaticamente a infraestrutura necessária:
    • portal.azure.com
    • Esta ação irá direcioná-lo diretamente para a portal do Azure para iniciar a implementação.
  2. Configurar Parâmetros de Implementação:

    • Na página de implementação personalizada, configure as seguintes definições:

    Detalhes do projeto:

    • Subscrição: selecione a subscrição do Azure na lista pendente
    • Grupo de recursos: selecione um grupo de recursos existente ou clique em Criar novo para criar um novo detalhes da Instância:
    • Região: selecione a região Azure onde está localizada a área de trabalho do Log Analytics (por exemplo, Europa Ocidental)
    • Área de trabalho: introduza o nome da área de trabalho do Log Analytics
    • Nome do DCE: indique um nome para o Ponto Final da Recolha de Dados (por exemplo, "vmetric-dce")
    • Prefixo de Nome DCR: forneça um prefixo para as Regras de Recolha de Dados (por exemplo, "vmetric-dcr")
  3. Conclua a Implementação:

    • Clique em Rever + criar para validar o modelo.
    • Reveja os parâmetros e clique em Criar para implementar os recursos.
    • Aguarde até que a implementação seja concluída (normalmente, demora 2 a 5 minutos).
  4. Verificar Recursos Implementados:

    • Após a implementação, verifique se foram criados os seguintes recursos:
  • Ponto Final de Recolha de Dados (DCE): Verifique Azure Pontos Finais de Recolha de Dados do Monitor > do Portal > do Azure
  • Regras de Recolha de Dados (DCRs): Verificar as Regras de Recolha de Dados do Monitor > do Portal > do Azure
    • Copie o URI de Ingestão de Registos do DCE a partir da página Descrição Geral do DCE (formato: https://<dce-name>.<region>.ingest.monitor.azure.com)
    • Copie o ID do Recurso do DCE a partir da página Descrição Geral do DCE (formato: /subscriptions/<subscription-id>/resourceGroups/<resource-group-name>/providers/Microsoft.Insights/dataCollectionEndpoints/<dce-name>)
    • Para cada DCR, tenha em atenção o ID Imutável da página Descrição Geral . Irá precisar destes para a configuração virtualMetric DataStream.

Configurar a Integração VirtualMetric DataStream

Configure o VirtualMetric DataStream para enviar telemetria de segurança para Microsoft Sentinel tabelas.

  1. Access VirtualMetric DataStream Configuration:

    • Inicie sessão no seu console de gerenciamento VirtualMetric DataStream.
    • Navegue para a secção Destinos de Gestão > de Frotas .
    • Clique no botão Adicionar novo destino .
    • Selecione Microsoft Sentinel destino.
  2. Configurar Definições Gerais:

    • Nome: introduza um nome para o destino (por exemplo, "cus01-ms-sentinel")
    • Descrição: opcionalmente, forneça uma descrição para a configuração de destino
  3. Configurar a Autenticação Azure (escolha com base no Passo 1): Para Autenticação do Principal de Serviço:

    • Identidade Gerida para Azure: Manter Desativada
    • ID do Inquilino: introduza o ID do Diretório (inquilino) do Passo 1
    • ID de Cliente: introduza o ID da Aplicação (cliente) do Passo 1
    • Segredo do Cliente: introduza o valor do segredo do cliente no Passo 1 para Azure Identidade Gerida:
    • Identidade Gerida para Azure: Definido como Ativado
  4. Configurar propriedades do Stream:

    • Ponto final: escolha o método de configuração:
  • Para configuração de fluxo manual: introduza o URI de Ingestão de Registos DCE (formato: https://<dce-name>.<region>.ingest.monitor.azure.com)
  • Para deteção de fluxo automático: introduza o ID de Recurso do DCE (formato: /subscriptions/<subscription-id>/resourceGroups/<resource-group-name>/providers/Microsoft.Insights/dataCollectionEndpoints/<dce-name>)
    • Fluxos: selecione Automático para deteção automática de fluxo ou configure fluxos específicos, se necessário
  1. Verifique a Ingestão de Dados no Microsoft Sentinel:
    • Regressar à área de trabalho do Log Analytics
    • Execute consultas de exemplo nas tabelas ASIM para confirmar que os dados estão a ser recebidos:
      ASimNetworkSessionLogs
      | where TimeGenerated > ago(1h)
      | take 10
      
    • Verifique a descrição geral do Microsoft Sentinel dashboard para obter novas origens de dados e contagens de eventos.




VirtualMetric DataStream para Microsoft Sentinel data lake

Suportado por:VirtualMetric

O conector VirtualMetric DataStream implementa regras de recolha de dados para ingerir telemetria de segurança no Microsoft Sentinel data lake.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
CommonSecurityLog Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Pré-requisitos:

  • Registo de Aplicações ou Identidade Gerida Azure: o VirtualMetric DataStream requer uma identidade de ID de Entra para autenticar e enviar registos para Microsoft Sentinel data lake. Pode escolher entre criar um Registo de Aplicações com o ID de Cliente e o Segredo do Cliente ou utilizar Azure Identidade Gerida para uma segurança melhorada sem a gestão de credenciais.
  • Atribuição de Função do Grupo de Recursos: a identidade escolhida (Registo de Aplicações ou Identidade Gerida) tem de ser atribuída ao grupo de recursos que contém o Ponto Final de Recolha de Dados com as seguintes funções: Editor de Métricas de Monitorização (para ingestão de registos) e Leitor de Monitorização (para a configuração do fluxo de leitura).

Instruções de Configuração:

Configurar o VirtualMetric DataStream para Microsoft Sentinel data lake

Configure o VirtualMetric DataStream para Microsoft Sentinel data lake para enviar dados.

Registar Aplicação no Microsoft Entra ID (Opcional)

Escolha o método de autenticação: Opção A: Utilizar Azure Identidade Gerida (Recomendado)

  • Ignore este passo se planear utilizar Azure Identidade Gerida para autenticação.
  • Azure Identidade Gerida fornece um método de autenticação mais seguro sem gerir credenciais.

Opção B: Registar uma Aplicação do Principal de Serviço

  1. Abra a página Microsoft Entra ID:

    • Clique na ligação fornecida para abrir a página Microsoft Entra ID registo num novo separador.
    • Certifique-se de que tem sessão iniciada com uma conta que tenha permissões de Administrador de Aplicações ou Administrador Global .
  2. Criar uma Nova Aplicação:

    • No portal Microsoft Entra ID, selecione Registros de aplicativo no painel de navegação esquerdo.
    • Clique em + Novo registo.
    • Preencha os seguintes campos:
  • Nome: introduza um nome descritivo para a aplicação (por exemplo, "Conector ASIM VirtualMetric").
  • Tipos de conta suportados: selecione Contas apenas neste diretório organizacional (Inquilino único).
  • URI de Redirecionamento: deixe isto em branco.
    • Clique em Registar para criar a aplicação.
  1. Copiar IDs de Aplicação e Inquilino:

    • Assim que a aplicação estiver registada, anote o ID da Aplicação (cliente) e o ID do Diretório (inquilino) na página Descrição geral . Irá precisar destes para a configuração virtualMetric DataStream.
  2. Criar um Segredo do Cliente:

    • Na secção Certificados & segredos, clique em + Novo segredo do cliente.
    • Adicione uma descrição (por exemplo, "Segredo ASIM VirtualMetric") e defina um período de expiração adequado.
    • Clique em Adicionar.
    • Copie imediatamente o valor do segredo do cliente, uma vez que não será apresentado novamente. Armazene-o de forma segura para a configuração virtualMetric DataStream.

Atribuir Permissões Necessárias

Atribua as funções necessárias ao método de autenticação escolhido (Principal de Serviço ou Identidade Gerida) no grupo de recursos.

Para Principal de Serviço (se tiver concluído o Passo 1):

  1. Navegue para o Grupo de Recursos:

    • Abra o Portal do Azure e navegue para o Grupo de Recursos que contém a área de trabalho do Log Analytics e onde serão implementadas as Regras de Recolha de Dados (DCRs).
  2. Atribua a Função de Publicador de Métricas de Monitorização:

    • No Grupo de Recursos, clique em Controlo de acesso (IAM) no menu esquerdo.
    • Clique em + Adicionar e selecione Adicionar atribuição de função.
    • No separador Função, procure e selecione Editor de Métricas de Monitorização.
    • Clique em Seguinte para aceder ao separador Membros.
    • Em Atribuir acesso a, selecione Utilizador, grupo ou principal de serviço.
    • Clique em + Selecionar membros e procure a sua aplicação registada por nome ou ID de cliente.
    • Selecione a sua aplicação e clique em Selecionar.
    • Clique em Rever + atribuir duas vezes para concluir a tarefa.
  3. Atribuir a Função de Leitor de Monitorização:

    • Repita o mesmo processo para atribuir a função Leitor de Monitorização :
    • Clique em + Adicionar e selecione Adicionar atribuição de função.
    • No separador Função, procure e selecione Leitor de Monitorização.
    • Siga o mesmo processo de seleção de membros acima.
    • Clique em Rever + atribuir duas vezes para concluir a tarefa. Para Azure Identidade Gerida:
  4. Criar ou Identificar a Identidade Gerida:

    • Se utilizar a Identidade Gerida Atribuída pelo Sistema: ative-a no recurso de Azure (VM, Serviço de Aplicativo, etc.).
    • Se estiver a utilizar a Identidade Gerida Atribuída pelo Utilizador: crie uma no grupo de recursos, caso não exista.
  5. Atribua a Função de Publicador de Métricas de Monitorização:

    • Siga os mesmos passos acima, mas no separador Membros :
    • Em Atribuir acesso a, selecione Identidade gerida.
    • Clique em + Selecionar membros, selecione o tipo de identidade gerida adequado e selecione a sua identidade.
    • Clique em Selecionar e, em seguida, em Rever + atribuir duas vezes para concluir.
  6. Atribuir a Função de Leitor de Monitorização:

    • Repita o processo para atribuir a função Leitor de Monitorização à mesma identidade gerida. Resumo de Permissão Necessário: as funções atribuídas fornecem as seguintes capacidades:
  • Editor de Métricas de Monitorização: escreva dados nos Pontos Finais de Recolha de Dados (DCE) e envie telemetria através das Regras de Recolha de Dados (DCR)
  • Leitor de Monitorização: ler a configuração do fluxo e aceder à área de trabalho do Log Analytics para ingestão de tabelas ASIM

Implementar a Infraestrutura de Azure

Implemente o Ponto Final de Recolha de Dados (DCE) e as Regras de Recolha de Dados (DCR) necessários para Microsoft Sentinel tabelas de data lake com o nosso modelo do ARM.

  1. Implementar no Azure:

    • Clique no botão Implementar para Azure abaixo para implementar automaticamente a infraestrutura necessária:
    • portal.azure.com
    • Esta ação irá direcioná-lo diretamente para a portal do Azure para iniciar a implementação.
  2. Configurar Parâmetros de Implementação:

    • Na página de implementação personalizada, configure as seguintes definições:

    Detalhes do projeto:

    • Subscrição: selecione a subscrição do Azure na lista pendente
    • Grupo de recursos: selecione um grupo de recursos existente ou clique em Criar novo para criar um novo detalhes da Instância:
    • Região: selecione a região Azure onde está localizada a área de trabalho do Log Analytics (por exemplo, Europa Ocidental)
    • Área de trabalho: introduza o nome da área de trabalho do Log Analytics
    • Nome do DCE: indique um nome para o Ponto Final da Recolha de Dados (por exemplo, "vmetric-dce")
    • Prefixo de Nome DCR: forneça um prefixo para as Regras de Recolha de Dados (por exemplo, "vmetric-dcr")
  3. Conclua a Implementação:

    • Clique em Rever + criar para validar o modelo.
    • Reveja os parâmetros e clique em Criar para implementar os recursos.
    • Aguarde até que a implementação seja concluída (normalmente, demora 2 a 5 minutos).
  4. Verificar Recursos Implementados:

    • Após a implementação, verifique se foram criados os seguintes recursos:
  • Ponto Final de Recolha de Dados (DCE): Verifique Azure Pontos Finais de Recolha de Dados do Monitor > do Portal > do Azure
  • Regras de Recolha de Dados (DCRs): Verificar as Regras de Recolha de Dados do Monitor > do Portal > do Azure
    • Copie o URI de Ingestão de Registos do DCE a partir da página Descrição Geral do DCE (formato: https://<dce-name>.<region>.ingest.monitor.azure.com)
    • Copie o ID do Recurso do DCE a partir da página Descrição Geral do DCE (formato: /subscriptions/<subscription-id>/resourceGroups/<resource-group-name>/providers/Microsoft.Insights/dataCollectionEndpoints/<dce-name>)
    • Para cada DCR, tenha em atenção o ID Imutável da página Descrição Geral . Irá precisar destes para a configuração virtualMetric DataStream.

Configurar a Integração VirtualMetric DataStream

Configure o VirtualMetric DataStream para enviar telemetria de segurança para Microsoft Sentinel tabelas do data lake.

  1. Access VirtualMetric DataStream Configuration:

    • Inicie sessão no seu console de gerenciamento VirtualMetric DataStream.
    • Navegue para a secção Destinos de Gestão > de Frotas .
    • Clique no botão Adicionar novo destino .
    • Selecione Microsoft Sentinel destino.
  2. Configurar Definições Gerais:

    • Nome: introduza um nome para o destino (por exemplo, "cus01-ms-sentinel")
    • Descrição: opcionalmente, forneça uma descrição para a configuração de destino
  3. Configurar a Autenticação Azure (escolha com base no Passo 1): Para Autenticação do Principal de Serviço:

    • Identidade Gerida para Azure: Manter Desativada
    • ID do Inquilino: introduza o ID do Diretório (inquilino) do Passo 1
    • ID de Cliente: introduza o ID da Aplicação (cliente) do Passo 1
    • Segredo do Cliente: introduza o valor do segredo do cliente no Passo 1 para Azure Identidade Gerida:
    • Identidade Gerida para Azure: Definido como Ativado
  4. Configurar propriedades do Stream:

    • Ponto final: escolha o método de configuração:
  • Para configuração de fluxo manual: introduza o URI de Ingestão de Registos DCE (formato: https://<dce-name>.<region>.ingest.monitor.azure.com)
  • Para deteção de fluxo automático: introduza o ID de Recurso do DCE (formato: /subscriptions/<subscription-id>/resourceGroups/<resource-group-name>/providers/Microsoft.Insights/dataCollectionEndpoints/<dce-name>)
    • Fluxos: selecione Automático para deteção automática de fluxo ou configure fluxos específicos, se necessário
  1. Verifique a Ingestão de Dados no data lake Microsoft Sentinel:
    • Regressar à área de trabalho do Log Analytics
    • Execute consultas de exemplo nas tabelas ASIM para confirmar que os dados estão a ser recebidos:
      ASimNetworkSessionLogs
      | where TimeGenerated > ago(1h)
      | take 10
      
    • Verifique a descrição geral do Microsoft Sentinel dashboard para obter novas origens de dados e contagens de eventos.




Proxy de Diretório VirtualMetric

Suportado por:VirtualMetric

O Proxy de Diretório VirtualMetric implementa uma Aplicação de Funções Azure para criar uma bridge de forma segura do VirtualMetric DataStream com serviços de Azure, incluindo Microsoft Sentinel, Azure Data Explorer e Armazenamento Azure.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
CommonSecurityLog Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Pré-requisitos:

  • Azure Function App: tem de ser implementada uma Aplicação de Funções Azure para alojar o Proxy de Diretórios. Requer permissões de leitura, escrita e eliminação nos recursos Microsoft.Web/sites no seu grupo de recursos para criar e gerir a Aplicação de Funções.
  • VirtualMetric DataStream Configuration: precisa de VirtualMetric DataStream configurado com credenciais de autenticação para ligar ao Proxy de Diretório. O Proxy de Diretor atua como uma ponte segura entre os serviços VirtualMetric DataStream e Azure.
  • Serviços de Azure de Destino: configure os serviços de Azure de destino, tais como pontos finais de recolha de dados Microsoft Sentinel, clusters de Azure Data Explorer ou contas de Armazenamento Azure em que o Proxy de Diretório reencaminhará dados.

Instruções de Configuração:

Implementar o Proxy de Diretório VirtualMetric

Implemente o Azure Function App que serve como um proxy seguro entre o VirtualMetric DataStream e o Microsoft Sentinel.

Pré-requisitos e Ordem de Implementação

Ordem de Implementação Recomendada:

Para uma configuração ideal, considere implementar primeiro os conectores de destino:

  1. Implementar Microsoft Sentinel Conector: implemente primeiro o Conector VirtualMetric DataStream para Microsoft Sentinel para criar os Pontos Finais e Regras de Recolha de Dados necessários.

  2. Implementar Microsoft Sentinel Data Lake Connector (opcional): se utilizar Microsoft Sentinel tabelas do data lake, implemente o VirtualMetric DataStream para Microsoft Sentinel conector do data lake.

  3. Implementar o Proxy de Diretórios (este passo): o Proxy de Diretório pode ser configurado com os seus destinos de Microsoft Sentinel. Observação: Esta encomenda é recomendada, mas não é necessária. Pode implementar o Proxy de Diretório de forma independente e configurá-lo com os seus destinos mais tarde.

Implementar Azure Function App

Implemente o Proxy de Diretório VirtualMetric Azure Function App com o botão Implementar para Azure.

  1. Implementar no Azure:

    • Clique no botão Implementar para Azure abaixo para implementar a Aplicação de Funções:
    • portal.azure.com
  2. Configurar Parâmetros de Implementação:

    • Subscrição: selecione a subscrição do Azure
    • Grupo de Recursos: escolha o mesmo grupo de recursos que o Microsoft Sentinel área de trabalho ou crie um novo
    • Região: selecione a região Azure (deve corresponder à região da área de trabalho Microsoft Sentinel)
    • Nome da Aplicação de Funções: forneça um nome exclusivo para a Aplicação de Funções (por exemplo, "vmetric-director-proxy")
  3. Implementação Completa:

    • Clique em Rever + criar para validar os parâmetros
    • Clique em Criar para implementar a Aplicação de Funções
    • Aguarde pela conclusão da implementação (normalmente 3 a 5 minutos)
    • Tenha em atenção o URL da Aplicação de Funções: https://<function-app-name>.azurewebsites.net

Configurar Permissões da Aplicação de Funções

Atribua as permissões necessárias à identidade gerida da Aplicação de Funções para aceder aos recursos Microsoft Sentinel.

  1. Ativar System-Assigned Identidade Gerida:

    • Navegue para a Aplicação de Funções implementada no portal do Azure
    • Aceda a Identidade em Definições
    • Ativar /Desativar Estado para a identidade atribuída pelo sistema
    • Clique em Guardar e confirme
  2. Navegue para Grupo de Recursos:

    • Aceda ao grupo de recursos que contém a área de trabalho Microsoft Sentinel e os Pontos Finais de Recolha de Dados
  3. Atribuir Funções Necessárias:

    • Abrir o Controlo de acesso (IAM)
    • Clique em + Adicionar > atribuição de função
    • Atribua as seguintes funções à identidade gerida atribuída pelo sistema da Aplicação de Funções:
  • Editor de Métricas de Monitorização: para enviar dados para pontos finais de recolha de dados
  • Leitor de Monitorização: para ler a configuração das Regras de Recolha de Dados
  1. Selecione a Identidade da Aplicação de Funções:

    • No separador Membros, selecione Identidade gerida
    • Escolha Aplicação de Funções e selecione a Aplicação de Funções do Proxy de Diretório implementada
    • Concluir a atribuição de função
  2. Obter Token de Acesso da Aplicação de Funções (Opcional para autenticação da Chave de Função):

    • Navegue para a Aplicação de Funções
    • Aceda a Chaves de aplicação em Funções
    • Copiar a chave de anfitrião predefinida ou criar uma nova chave de função para autenticação

Configurar a Integração VirtualMetric DataStream

Configure o VirtualMetric DataStream para enviar telemetria de segurança para Microsoft Sentinel através do Proxy de Diretório.

  1. Access VirtualMetric DataStream Configuration:

    • Inicie sessão no seu console de gerenciamento VirtualMetric DataStream
    • Navegar para a secção Destinos
    • Clique Microsoft Sentinel Destinos
    • Clique em Adicionar novo destino ou edite um destino de Microsoft Sentinel existente
  2. Configurar Definições Gerais:

    • Nome: introduza um nome para o destino (por exemplo, "sentinel-with-proxy")
    • Descrição: opcionalmente, forneça uma descrição para a configuração de destino
  3. Configurar a Autenticação Azure: Para Autenticação do Principal de Serviço:

    • Identidade Gerida para Azure: Manter Desativada
    • ID do Inquilino: introduza o seu ID de inquilino do Azure Active Directory
    • ID de Cliente: introduza o ID da aplicação do principal de serviço
    • Segredo do Cliente: introduza o segredo do cliente do principal de serviço para Azure Identidade Gerida:
    • Identidade Gerida para Azure: Definido como Ativado
  4. Configurar o Proxy de Diretórios (no separador Propriedades do Azure):

    • Endereço do Ponto Final: introduza o URL da Aplicação de Funções do Passo 2 (formato: https://<function-app-name>.azurewebsites.net)
    • Token de Acesso: introduza a chave de anfitrião da Aplicação de Funções no Passo 3 (opcional se estiver a utilizar a Identidade Gerida)
  5. Configurar propriedades do Stream:

    • Ponto final: introduza o URI de Ingestão de Registos DCE (formato: https://<dce-name>.<region>.ingest.monitor.azure.com)
    • Fluxos: selecione Automático para deteção automática de fluxo ou configure fluxos específicos, se necessário
  6. Verifique a Ingestão de Dados no Microsoft Sentinel:

    • Regressar à área de trabalho do Log Analytics
    • Execute consultas de exemplo para confirmar que os dados estão a ser recebidos:
      CommonSecurityLog
      | where TimeGenerated > ago(1h)
      | take 10
      
    • Verifique a descrição geral do Microsoft Sentinel dashboard para obter novas origens de dados e contagens de eventos




VMRayThreatIntelligence (com Azure Functions)

Suportado por:VMRay

O conector VMRayThreatIntelligence gera e alimenta automaticamente informações sobre ameaças para todas as submissões ao VMRay, melhorando a deteção de ameaças e a resposta a incidentes no Sentinel. Esta integração totalmente integrada permite que as equipas resolvam proativamente ameaças emergentes.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
ThreatIntelligenceIndicator Sim Não

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Pré-requisitos:

  • subscrição do Azure: Azure Subscrição com função de proprietário é necessária para registar uma aplicação no azure active directory() e atribuir a função de contribuidor à aplicação no grupo de recursos.
  • Permissões Microsoft.Web/sites: são necessárias permissões de leitura e escrita para Azure Functions para criar uma Aplicação de Funções. Para obter mais informações, consulte Azure Functions.
  • Credenciais/permissões da API REST: é necessária a Chave de API VMRay .

Instruções de Configuração:

NOTA: Este conector utiliza Azure Functions para ligar à API VMRay para solicitar IOCs de Ameaças VMRay para Microsoft Sentinel. Isto pode resultar em custos adicionais para a ingestão de dados e para armazenar dados em custos de Armazenamento de Blobs do Azure. Consulte a página de preços do Azure Functions e Armazenamento de Blobs do Azure página de preços para obter detalhes.

(Passo Opcional) Armazene de forma segura a área de trabalho e as chaves ou tokens de autorização da API em Azure Key Vault. Azure Key Vault fornece um mecanismo seguro para armazenar e obter valores de chave. Siga estas instruções para utilizar Azure Key Vault com uma Aplicação de Funções Azure.

  • ID da área de trabalho: <valor variável fornecido no momento da instalação>
  • Chave Primária: <valor variável fornecido no momento da instalação>

Implementar o Conector VMRay Threat Intelligence

  1. Certifique-se de que tem todos os pré-requisitos necessários: ID de Cliente, ID do Inquilino, Segredo do Cliente, Chave de API VMRay e URL base do VMRay.

  2. Para obter o ID de Cliente, o Segredo do Cliente e o ID do Inquilino, siga estas instruções

  3. Para o Plano de Consumo Flexível, clique no botão Implementar para Azure abaixo:

    aka.ms

  4. Para o Plano Premium, clique no botão Implementar no Azure abaixo:

    aka.ms.




VMware Carbon Black Cloud via AWS S3 (via Codeless Connector Framework)

Suportado por:Microsoft

O conector de dados VMware Carbon Black Cloud via AWS S3 fornece a capacidade de ingerir eventos de lista de observação, alertas, autenticação e pontos finais através do AWS S3 e transmiti-los em fluxo para tabelas normalizadas asIM. O conector permite a obtenção de eventos para avaliar potenciais riscos de segurança, monitorizar a colaboração e diagnosticar e resolver problemas de configuração.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
CarbonBlack_Alerts_CL Não Não

Suporte de regras de recolha de dados: Não suportado atualmente

Pré-requisitos:

Instruções de Configuração:

  1. Implementação do CloudFormation do AWS Para configurar o acesso no AWS, foram gerados dois modelos para configurar o ambiente do AWS para enviar registos do registo S3 para a área de trabalho do Log Analytics.

Para cada modelo, crie o Stack no AWS:

  1. Aceda a AWS CloudFormation Stacks
  2. No AWS, selecione a opção "Carregar um ficheiro de modelo" e clique em "Escolher ficheiro". Selecionar o modelo transferido
  3. Clique em "Seguinte" e em "Criar pilha"
  • Modelo 1: implementação de autenticação do OpenID Connect: <valor variável fornecido no momento da instalação>
  • Modelo 2: implementação de recursos AWS Carbon Black: <valor variável fornecido no momento> da instalação Ao implementar o modelo "Modelo 2: Implementação de recursos AWS Carbon Black", precisará de fornecer alguns parâmetros
  • Nome da Pilha: um nome de pilha à sua escolha (aparecerá na lista de pilhas no AWS)
  • Nome da Função: tem de começar com o prefixo "OIDC_", tem um valor predefinido.
  • Nome do Registo: nome do registo à sua escolha, se já tiver um registo existente, cole o nome aqui
  • CreateNewBucket: se já tiver um registo existente que gostaria de utilizar para este conector, selecione "falso" para esta opção. Caso contrário, será criado um registo com o nome que introduziu em "Nome do Registo" a partir desta pilha.
  • Região: esta é a região dos recursos do AWS com base no mapeamento do Carbon Black. Para obter mais informações, consulte a documentação do Carbon Black.
  • SQSQueuePrefix: a pilha cria várias filas, este prefixo será adicionado a cada uma delas.
  • WorkspaceID: utilize o ID da Área de Trabalho indicado abaixo.
  • ID da área de trabalho: <valor variável fornecido no momento> da instalação Assim que a implementação estiver concluída, aceda ao separador "Saídas", verá: ARN da Função, registo S3 e 4 recursos SQS criados. Irá precisar desses recursos no próximo passo ao configurar os reencaminhadores de dados do Carbon Black e o conector de dados.
  1. Configuração do reencaminhador de dados Carbon Black Depois de todos os recursos do AWS terem sido criados, terá de configurar o Carbon Black para reencaminhar os eventos para os registos do AWS durante Microsoft Sentinel para os ingerir. Siga a documentação do Carbon Black sobre como criar um "Reencaminhadores de Dados" Utilize a primeira opção recomendada. Quando lhe for pedido para introduzir um nome de registo, utilize o registo criado no passo anterior. Terá de adicionar o "prefixo S3" para cada reencaminhador. Utilize este mapeamento:

    Tipo de evento Prefixo S3
    Alerta carbon-black-cloud-forwarder/Alertas
    Eventos de Autenticação carbon-black-cloud-forwarder/Auth
    Eventos de Ponto Final carbon-black-cloud-forwarder/Endpoint
    Clique na Lista de Observação carbon-black-cloud-forwarder/Lista de Observação

2.1. Testar o reencaminhador de dados (Opcional) Para validar que o reencaminhador de dados está configurado conforme esperado, no portal do Carbon Black, procure o reencaminhador de dados que acabou de criar e clique no botão "Reencaminhador de Testes" na coluna "Ações", o que irá gerar um ficheiro "HealthCheck" no Registo S3. Deverá vê-lo aparecer imediatamente.

  1. Ligar novos recoletores Para ativar o AWS S3 para Microsoft Sentinel, clique no botão "Adicionar novo recoletor", preencha as informações necessárias, a função ARN e o URL do SQS são criados no passo 1. Tenha em atenção que terá de introduzir o URL do SQS correto e selecionar o tipo de evento adequado no menu pendente, por exemplo, se quiser ingerir eventos de Alerta, terá de copiar o URL do SQS de Alertas e selecionar o tipo de evento "Alertas" no o menu pendente
  • Grelha de Conectores de Dados (configurar no portal)




Eventos DNS do Windows via AMA

Suportado por:Microsoft Corporation

O conector de registoS DNS do Windows permite-lhe filtrar e transmitir facilmente todos os registos de análise dos servidores DNS do Windows para a área de trabalho Microsoft Sentinel com o agente de Monitorização do Azure (AMA). Ter estes dados no Microsoft Sentinel ajuda-o a identificar problemas e ameaças de segurança, tais como:

  • A tentar resolve nomes de domínio maliciosos.
  • Registos de recursos obsoletos.
  • Os nomes de domínio frequentemente consultados e os clientes DNS talkativos.
  • Ataques realizados no servidor DNS.

Pode obter as seguintes informações sobre os servidores DNS do Windows a partir de Microsoft Sentinel:

  • Todos os registos centralizados num único local.
  • Pedir carga em servidores DNS.
  • Falhas de registo de DNS dinâmicos.

Os eventos DNS do Windows são suportados pelo Advanced SIEM Information Model (ASIM) e transmitem dados para a tabela ASimDnsActivityLogs. Saiba mais.

Para obter mais informações, veja a documentação do Microsoft Sentinel.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
ASimDnsActivityLogs Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho


Windows Firewall

Suportado por:Microsoft Corporation

A Firewall do Windows é uma aplicação do Microsoft Windows que filtra as informações que chegam ao seu sistema a partir da Internet e bloqueia programas potencialmente prejudiciais. O software bloqueia a comunicação da maioria dos programas através da firewall. Os utilizadores simplesmente adicionam um programa à lista de programas permitidos para permitir que comunique através da firewall. Ao utilizar uma rede pública, a Firewall do Windows também pode proteger o sistema ao bloquear todas as tentativas não solicitadas de ligação ao seu computador. Para obter mais informações, veja a documentação do Microsoft Sentinel.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos

Suporte de regras de recolha de dados: Não suportado atualmente


Eventos da Firewall do Windows através do AMA

Suportado por:Microsoft Corporation

A Firewall do Windows é uma aplicação do Microsoft Windows que filtra as informações que chegam ao seu sistema a partir da Internet e bloqueia programas potencialmente prejudiciais. O software de firewall bloqueia a comunicação da maioria dos programas através da firewall. Para transmitir em fluxo os registos de aplicações da Firewall do Windows recolhidos a partir dos computadores, utilize o agente do Azure Monitor (AMA) para transmitir esses registos para a área de trabalho Microsoft Sentinel.

É necessário associar um ponto final de recolha de dados (DCE) configurado à regra de recolha de dados (DCR) criada para o AMA recolher registos. Para este conector, é criada automaticamente uma DCE na mesma região que a área de trabalho. Se já utilizar um DCE armazenado na mesma região, é possível alterar a DCE criada por predefinição e utilizar a existente através da API. Os DCEs podem estar localizados nos seus recursos com o prefixo SentinelDCE no nome do recurso.

Para saber mais, confira os seguintes artigos:

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos

Suporte de regras de recolha de dados: Não suportado atualmente


Eventos Reencaminhados do Windows

Suportado por:Microsoft Corporation

Pode transmitir em fluxo todos os registos do Reencaminhamento de Eventos do Windows (WEF) a partir dos Windows Servers ligados à área de trabalho Microsoft Sentinel com o Agente do Azure Monitor (AMA). Esta ligação permite-lhe ver dashboards, criar alertas personalizados e melhorar a investigação. Isto dá-lhe mais informações sobre a rede da sua organização e melhora as suas capacidades de operação de segurança. Para obter mais informações, veja a documentação do Microsoft Sentinel.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
WindowsEvent Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho


Segurança do Windows Eventos via AMA

Suportado por:Microsoft Corporation

Pode transmitir em fluxo todos os eventos de segurança a partir dos computadores Windows ligados à área de trabalho Microsoft Sentinel com o agente do Windows. Esta ligação permite-lhe ver dashboards, criar alertas personalizados e melhorar a investigação. Isto dá-lhe mais informações sobre a rede da sua organização e melhora as suas capacidades de operação de segurança. Para obter mais informações, veja a documentação do Microsoft Sentinel.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
SecurityEvent Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho


WithSecure Elements API (Função Azure)

Suportado por:WithSecure

WithSecure Elements é a plataforma de cibersegurança unificada baseada na cloud concebida para reduzir o risco, a complexidade e a ineficiência.

Eleve a sua segurança dos pontos finais para as suas aplicações na cloud. Arme-se contra todos os tipos de ameaças cibernéticas, desde ataques direcionados a ransomware de zero dias.

Os Elementos WithSecure combinam poderosas capacidades de segurança preditivas, preventivas e reativas, todas geridas e monitorizadas através de um único centro de segurança. A nossa estrutura modular e modelos de preços flexíveis dão-lhe a liberdade de evoluir. Com a nossa experiência e perspicácia, estarás sempre capacitado e nunca estarás sozinho.

Com Microsoft Sentinel integração, pode correlacionar dados de eventos de segurança da solução Elementos WithSecure com dados de outras origens, permitindo uma descrição geral avançada de todo o seu ambiente e uma reação mais rápida às ameaças.

Com esta solução Azure Função é implementada no seu inquilino, consulta periodicamente os eventos de segurança Elementos WithSecure.

Para obter mais informações, visite o nosso site em: https://www.withsecure.com.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
WsSecurityEvents_CL Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Pré-requisitos:

  • Permissões Microsoft.Web/sites: são necessárias permissões de leitura e escrita para Azure Functions para criar uma Aplicação de Funções. Para obter mais informações, consulte Azure Functions.
  • Com credenciais de cliente da API de Elementos do WithSecure: são necessárias credenciais de cliente. Veja a documentação para saber mais.

Instruções de Configuração:

1. Criar credenciais da API com Elementos do WithSecure

Siga o guia do utilizador para criar credenciais da API de Elementos. Guarde as credenciais num local seguro.

2. Criar Microsoft Entra aplicação

Crie novas Microsoft Entra aplicação e credenciais. Siga as instruções e armazene os valores do ID do Diretório (inquilino), do ID do Objeto, do ID da Aplicação (cliente) e do Segredo do Cliente (a partir do campo de credenciais do cliente). Lembre-se de armazenar o Segredo do Cliente num local seguro.

3. Implementar a Aplicação de Funções

NOTA: Este conector utiliza Azure Functions para extrair registos de Elementos WithSecure. Isto pode resultar em custos adicionais de ingestão de dados. Consulte a página de preços do Azure Functions para obter detalhes.

(Passo Opcional) Armazene de forma segura as credenciais do cliente Microsoft Entra e as credenciais de cliente da API WithSecure Elements no Azure Key Vault. Azure Key Vault fornece um mecanismo seguro para armazenar e obter valores de chave. Siga estas instruções para utilizar Azure Key Vault com uma Aplicação de Funções Azure.

IMPORTANTE: Antes de implementar o conector Elementos WithSecure, peça ao Nome da Área de Trabalho (pode ser copiado a partir do seguinte), dados de Microsoft Entra (ID do diretório (inquilino), ID do Objeto, ID da Aplicação (cliente) e Segredo do Cliente), bem como as credenciais do cliente WithSecure Elements, prontamente disponíveis.

  • Nome da Área de Trabalho: <valor variável fornecido no momento da instalação>

Implementar todos os recursos relacionados com o conector

  1. Clique no botão Implementar para Azure abaixo.

    aka.ms

  2. Selecione a Subscrição, o Grupo de Recursos e a Localização preferenciais.

  3. Introduza o ID da Área de Trabalho, Entra ID do Cliente, Entra Segredo do Cliente, Entra ID de Inquilino, ID de Cliente da API de Elementos, Segredo do Cliente da API de Elementos.

Nota: se utilizar Azure Key Vault segredos para qualquer um dos valores acima, utilize o@Microsoft.KeyVault(SecretUri={Security Identifier})esquema em vez dos valores da cadeia. Veja Key Vault documentação de referências para obter mais detalhes. 4. Também pode preencher campos opcionais: URL da API de Elementos, Motor, Grupo de Motores. Utilize o valor predefinido do URL da API de Elementos, a menos que tenha algum caso especial. O motor e o Grupo de Motores mapeiam para parâmetros de pedido de eventos de segurança, preencha esses parâmetros se estiver interessado apenas em eventos de um motor ou grupo de motores específico, caso pretenda receber todos os eventos de segurança deixe os campos com valores predefinidos. 5. Marque a caixa de verificação identificada como Concordo com os termos e condições acima indicados. 6. Clique em Comprar para implementar.




Wiz (com Azure Functions)

Suportado por:Wiz

O conector Wiz permite-lhe enviar facilmente Problemas de Wiz, Resultados de Vulnerabilidades e Registos de auditoria para Microsoft Sentinel.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
union isfuzzy=true (WizIssues_CL),(WizIssuesV2_CL) Não Não
union isfuzzy=true (WizVulnerabilities_CL),(WizVulnerabilitiesV2_CL) Não Não
union isfuzzy=true (WizAuditLogs_CL),(WizAuditLogsV2_CL) Não Não

Suporte de regras de recolha de dados: Não suportado atualmente

Pré-requisitos:

  • Permissões Microsoft.Web/sites: são necessárias permissões de leitura e escrita para Azure Functions para criar uma Aplicação de Funções. Para obter mais informações, consulte Azure Functions.
  • Credenciais da Conta de Serviço Wiz: certifique-se de que tem o ID de cliente da conta de serviço Wiz e o segredo do cliente, o URL do ponto final da API e o URL de autenticação. Pode encontrar instruções na documentação do Wiz.

Instruções de Configuração:

NOTA: Este conector: utiliza Azure Functions para ligar à API Wiz para solicitar Problemas de Wiz, Resultados de Vulnerabilidades e Registos de Auditoria para Microsoft Sentinel. Isto pode resultar em custos adicionais de ingestão de dados. Consulte a página de preços do Azure Functions para obter detalhes. Cria um Azure Key Vault com todos os parâmetros necessários armazenados como segredos.

PASSO 1 – Obter as credenciais do Wiz

Siga as instruções na documentação do Wiz para obter as credenciais necessárias.

PASSO 2 – Implementar o conector e a Função Azure associada

IMPORTANTE: Antes de implementar o Conector Wiz, tenha o ID da Área de Trabalho e a Chave Primária da Área de Trabalho (podem ser copiados do seguinte), bem como as credenciais wiz do passo anterior.

  • ID da área de trabalho: <valor variável fornecido no momento da instalação>
  • Chave Primária: <valor variável fornecido no momento da instalação>

Opção 1: implementar com o Modelo de Azure Resource Manager (ARM)

  1. Clique no botão Implementar para Azure abaixo.

    aka.ms

  2. Selecione a Subscrição, o Grupo de Recursos e a Localização preferenciais.

  3. Introduza os seguintes parâmetros:

  • Escolha KeyVaultName e FunctionName para os novos recursos

  • Introduza as seguintes credenciais Wiz do passo 1: WizAuthUrl, WizEndpointUrl, WizClientId e WizClientSecret

  • Introduza as credenciais da Área de Trabalho AzureLogsAnalyticsWorkspaceId e AzureLogAnalyticsWorkspaceSharedKey

  • Escolha os tipos de dados Wiz que pretende enviar para Microsoft Sentinel, escolha, pelo menos, um em Problemas de Wiz, Resultados de Vulnerabilidades e Registos de Auditoria.

  • (opcional) siga a documentação do Wiz para adicionar IssuesQueryFilter, VulnerbailitiesQueryFilter e AuditLogsQueryFilter.

  1. Marque a caixa de verificação etiquetada Concordo com os termos e condições indicados acima.
  2. Clique em Comprar para implementar.

Opção 2: Implementação Manual da Função Azure

Siga a documentação do Wiz para implementar o conector manualmente.




Atividade do Utilizador do Workday

Suportado por:Microsoft Corporation

O conector de dados Atividade do Utilizador do Workday fornece a capacidade de ingerir Registos de Atividades do Utilizador da API workday para Microsoft Sentinel.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
ASimAuditEventLogs Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Pré-requisitos:

  • Acesso à API de Atividade do Utilizador do Workday: o acesso à API de atividade de utilizador do Workday através do Oauth é necessário. O Cliente da API tem de ter o âmbito: Sistema e tem de ser autorizado por uma conta com permissões de Auditoria do Sistema.

Instruções de Configuração:

Ligar ao Workday para começar a recolher registos de atividades de utilizadores no Microsoft Sentinel

  1. No Workday, aceda à tarefa "Editar Configuração do Inquilino – Segurança", verifique a secção "Definições do OAuth 2.0", certifique-se de que a caixa de marcar "Clientes OAuth 2.0 Ativados" está marcada.
  2. No Workday, aceda à tarefa "Editar Configuração do Inquilino – Sistema", verifique a secção "Registo de Atividades do Utilizador", certifique-se de que a caixa de marcar "Ativar Registo de Atividades do Utilizador" está assinalada.
  3. No Workday, aceda à tarefa "Registar Cliente da API".
  4. Defina o Nome do Cliente, selecione o "Tipo de Concessão de Cliente": "Concessão de Código de Autorização" e, em seguida, selecione "Tipo de Token de Acesso": "Portador"
  5. Introduza o "URI de Redirecionamento" encontrado no formulário abaixo
  6. Na secção "Âmbito (Áreas Funcionais)", selecione "Sistema" e clique em OK na parte inferior
  7. Copie o ID de Cliente e o Segredo do Cliente antes de navegar para fora da página e armazene-o em segurança.
  8. No Sentinel, na página do conector , forneça os Pontos Finais de Registos de Atividades de Utilizador, Autorização e Token necessários, juntamente com o ID de Cliente e o Segredo do Cliente do passo anterior. Em seguida, clique em "Ligar".
  9. Será apresentado um pop-up Workday para concluir a autenticação e autorização OAuth2 do cliente da API. Aqui, tem de fornecer credenciais para a conta Workday com permissões de "Auditoria do Sistema" no Workday (pode ser uma conta do Workday ou um Utilizador do Sistema de Integração).
  10. Depois de concluída, a mensagem será apresentada para autorizar o cliente da API




Área de trabalho a partir de Facebook (com Azure Functions)

Suportado por:Microsoft Corporation

O conector de dados da Área de Trabalho fornece a capacidade de ingerir eventos comuns da Área de Trabalho em Microsoft Sentinel através de Webhooks. Os webhooks permitem que as aplicações de integração personalizada subscrevam eventos na Área de Trabalho e recebam atualizações em tempo real. Quando ocorre uma alteração na Área de Trabalho, é enviado um pedido HTTPS POST com informações de evento para um URL do conector de dados de chamada de retorno. Veja a documentação dos Webhooks para obter mais informações. O conector permite a obtenção de eventos para avaliar potenciais riscos de segurança, monitorizar a colaboração e diagnosticar e resolver problemas de configuração.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
Workplace_Facebook_CL Não Não

Suporte de regras de recolha de dados: Não suportado atualmente

Pré-requisitos:

  • Permissões Microsoft.Web/sites: são necessárias permissões de leitura e escrita para Azure Functions para criar uma Aplicação de Funções. Para obter mais informações, consulte Azure Functions.
  • Credenciais/permissões de Webhooks: WorkplaceAppSecret, WorkplaceVerifyToken, URL de Chamada de Retorno são necessários para webhooks de trabalho. Veja a documentação para saber mais sobre como configurar Webhooks, configurar permissões.

Instruções de Configuração:

NOTA: Este conector de dados utiliza Azure Functions com base no Acionador HTTP para aguardar pedidos POST com registos para extrair os respetivos registos para Microsoft Sentinel. Isto pode resultar em custos adicionais de ingestão de dados. Consulte a página de preços do Azure Functions para obter detalhes.

(Passo Opcional) Armazene de forma segura a área de trabalho e as chaves ou tokens de autorização da API em Azure Key Vault. Azure Key Vault fornece um mecanismo seguro para armazenar e obter valores de chave. Siga estas instruções para utilizar Azure Key Vault com uma Aplicação Azure Functions.

NOTA: Este conector de dados depende de um analisador baseado numa Função Kusto para funcionar conforme esperado, que é implementado como parte da solução. Para ver o código de função no Log Analytics, abra o painel Log Analytics/Microsoft Sentinel Registos, clique em Funções e procure o alias WorkplaceFacebook e carregue o código da função ou clique aqui na segunda linha da consulta, introduza os nomes de anfitrião do(s) dispositivo(s) Facebook local de trabalho e quaisquer outros identificadores exclusivos para o logstream. Normalmente, a função demora entre 10 a 15 minutos a ser ativada após a instalação/atualização da solução.

PASSO 1 – Passos de configuração para a Área de Trabalho

Siga as instruções para configurar webhooks.

  1. Inicie sessão na Área de Trabalho com Administração credenciais de utilizador.
  2. No painel Administração, clique em Integrações.
  3. Na vista Todas as integrações, clique em Criar integração personalizada
  4. Introduza o nome e a descrição e clique em Criar.
  5. No painel Detalhes da integração, mostre o segredo e a cópia da aplicação.
  6. No painel Permissões de integração , defina todas as permissões de leitura. Veja a página de permissões para obter detalhes.
  7. Agora, avance para o PASSO 2 para seguir os passos (listados na Opção 1 ou 2) para Implementar a Função Azure.
  8. Introduza os parâmetros pedidos e introduza também um Token de eleição. Copie este Token/Anote-o para o próximo passo.
  9. Depois de concluída a implementação do Azure Functions com êxito, abra a página Aplicação de Funções, selecione a sua aplicação, aceda a Funções, clique em Obter URL da Função e copie-a/Anote-a para o próximo passo.
  10. Voltar para a Área de Trabalho a partir de Facebook. No painel Configurar webhooks em cada URL de Chamada de Tabulação como o mesmo valor que copiou no ponto 9 acima e Verificar o token como o mesmo valor que copiou no ponto 8 acima, que foi obtido durante o PASSO 2 da implementação Azure Functions.
  11. Clique em Salvar.

PASSO 2 – escolha UMA das duas opções de implementação seguintes para implementar o conector e o Azure Functions associado

IMPORTANTE: Antes de implementar o conector de dados da Área de Trabalho, tenha o ID da Área de Trabalho e a Chave Primária da Área de Trabalho (pode ser copiado do seguinte).

  • ID da área de trabalho: <valor variável fornecido no momento da instalação>
  • Chave Primária: <valor variável fornecido no momento da instalação>

Opção 1 - Modelo de Azure Resource Manager (ARM)

Utilize este método para a implementação automatizada do conector de dados da Área de Trabalho com um Arm Tempate.

  1. Clique no botão Implementar para Azure abaixo.

    aka.msaka.ms

  2. Selecione a Subscrição, o Grupo de Recursos e a Localização preferenciais.

NOTA: No mesmo grupo de recursos, não pode misturar o Windows e Linux aplicações na mesma região. Selecione o grupo de recursos existente sem aplicações do Windows ou crie um novo grupo de recursos. 3. Introduza WorkplaceVerifyToken (pode ser qualquer expressão, copie-a e guarde-a para o PASSO 1), WorkplaceAppSecret e implemente. 4. Marque a caixa de verificação identificada como Concordo com os termos e condições acima indicados. 5. Clique em Comprar para implementar. 6. Depois de implementar a página abrir a Aplicação de Funções, selecione a sua aplicação, aceda às Funções e clique em Obter Url de Função para copiá-la e siga p.7 a partir do PASSO 1.

Opção 2 – Implementação Manual de Azure Functions

Utilize as seguintes instruções passo a passo para implementar manualmente o conector de dados sophos Endpoint Protection com Azure Functions (Implementação através de Visual Studio Code).

Passo 1 – Implementar uma Aplicação de Funções

NOTA: Terá de preparar o código VS para Azure desenvolvimento de funções.

  1. Transfira o ficheiro Azure Function App. Extraia o arquivo para o seu computador de desenvolvimento local.
  2. Siga as instruções de implementação manual da aplicação de funções para implementar a aplicação Azure Functions com o VSCode.
  3. Após a implementação com êxito da aplicação de funções, siga os passos seguintes para a configurar.

Passo 2 – Configurar a Aplicação de Funções

  1. Na Aplicação de Funções, selecione o Nome da Aplicação de Funções e selecione Configuração.
  2. No separador Definições da aplicação, selecione Nova definição da aplicação.
  3. Adicione cada uma das seguintes definições de aplicação individualmente, com os respetivos valores de cadeia (sensíveis a maiúsculas e minúsculas): WorkplaceAppSecret WorkplaceVerifyToken WorkspaceID WorkspaceKey logAnalyticsUri (opcional)
  • Utilize logAnalyticsUri para substituir o ponto final da API de análise de registos para a cloud dedicada. Por exemplo, para a cloud pública, deixe o valor vazio; para Azure ambiente de cloud GovUS, especifique o valor no seguinte formato: https://<CustomerId>.ods.opinsights.azure.us.
  1. Assim que todas as definições da aplicação tiverem sido introduzidas, clique em Guardar.




Plataforma de Segurança XBOW (através da Função Azure)

Suportado por:XBOW

O conector de dados XBOW ingere instantâneos de recursos, resultados de vulnerabilidades e atividade de avaliação da Plataforma de Segurança XBOW para Microsoft Sentinel. Uma Função Azure consulta a API XBOW num temporizador e envia instantâneos JSON de recursos para XbowAssets_CL, resultados enriquecidos (com provas, receitas PoC, impacto e mitigações) em XbowFindings_CLeventos XbowAssessments_CLde ciclo de vida de avaliação e em , com a API de Ingestão de Azure Monitor (DCE/DCR).

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
XbowAssets_CL Não Não
XbowFindings_CL Não Não
XbowAssessments_CL Não Não

Suporte de regras de recolha de dados: Não suportado atualmente

Pré-requisitos:

  • Token de API XBOW: é necessário um Token de Acesso Pessoal XBOW. Gere um na consola XBOW em Definições Tokens > de Acesso Pessoal. Defina o âmbito do token para a organização que pretende monitorizar.
  • ID da Organização XBOW: o ID da Organização da sua conta XBOW. Localize-o no URL da consola XBOW ou através da API.
  • Permissões Microsoft.Web/sites: são necessárias permissões de leitura e escrita para Azure Functions para criar uma Aplicação de Funções. Para obter mais informações, consulte Azure Functions.
  • Pré-requisitos personalizados, se necessário, caso contrário, elimine esta etiqueta de alfândega: Descrição de quaisquer pré-requisitos personalizados
  • Azure AD Registo de Aplicações: é necessário um Registo de Aplicações Azure AD (principal de serviço). Tem de atribuir manualmente a função Editor de Métricas de Monitorização na Regra de Recolha de Dados (DCR) a este Registo de Aplicações após a implementação.

Instruções de Configuração:

NOTA: Este conector utiliza Azure Functions e a API de Ingestão de Azure Monitor (DCE/DCR) para ingerir recursos, conclusões e avaliações XBOW em Microsoft Sentinel. O modelo do ARM cria automaticamente o Ponto Final da Recolha de Dados, as tabelas de registo personalizadas (XbowAssets_CL, XbowFindings_CLe XbowAssessments_CL), a Regra de Recolha de Dados e a Aplicação de Funções. Isto pode resultar em custos adicionais de ingestão de dados. Consulte a página de preços do Azure Functions e a página de preços do Azure Monitor para obter detalhes.

(Passo Opcional) Armazene de forma segura as credenciais do Token da API XBOW e do Registo de Aplicações no Azure Key Vault. Siga estas instruções para utilizar Azure Key Vault referências com uma Aplicação de Funções Azure.

PASSO 1 – Gerar um Token de API XBOW

  1. Inicie sessão na consola XBOW com acesso de administrador.
  2. Clique no ícone de perfil (canto superior direito) e selecione Definições.
  3. Na barra lateral esquerda, clique em Tokens de Acesso Pessoal.
  4. Clique em Gerar novo token, forneça um nome e selecione o âmbito da organização.
  5. Copie e armazene o token de forma segura. Não será apresentado novamente.
  6. Anote o ID da Organização a partir da consola XBOW ou do URL ao ver a sua organização.

PASSO 2 – Criar um Registo de Aplicações Azure AD e Conceder Função DCR

  1. No Portal do Azure, navegue para Azure Active Directory > Registros de aplicativo > Novo registo.
  2. Indique um nome (por exemplo, Xbow-Sentinel-Connector) e registe-se.
  3. Em Certificados & segredos, crie um novo segredo do cliente. Anote o ID do Inquilino, o ID de Cliente e o Segredo do Cliente.
  4. Implemente o conector com o Passo 3 abaixo e, em seguida, regresse aqui.
  5. Abra a Regra de Recolha de Dados implementada (a partir das saídas de implementação ou pesquisando no grupo de recursos).
  6. Aceda a Controlo de acesso (IAM) > Adicionar atribuição de função.
  7. Selecione a função Editor de Métricas de Monitorização.
  8. Atribua acesso ao Registo de Aplicações (principal de serviço) criado acima.
  9. Aguarde alguns minutos para a propagação do RBAC antes de verificar a ingestão.

PASSO 3 – Implementar a Aplicação de Funções do Azure

Clique em Implementar para Azure e preencha os parâmetros. O modelo irá criar automaticamente o Ponto Final de Recolha de Dados, XbowAssets_CL, XbowFindings_CLe XbowAssessments_CL tabelas, Regra de Recolha de Dados e Aplicação de Funções.

aka.ms

Parâmetros a preencher:

Parâmetro Descrição
WorkspaceName Nome da área de trabalho do Log Analytics/Microsoft Sentinel
XbowApiToken Token de Acesso Pessoal XBOW do Passo 1
XbowOrgId ID da Organização XBOW do Passo 1
TenantId Azure AD ID do Inquilino do Passo 2
ClientId ID do Cliente de Registo de Aplicações do Passo 2
ClientSecret Segredo do Cliente de Registo de Aplicações do Passo 2
AppInsightsWorkspaceResourceID ID de Recurso Completo da área de trabalho do Log Analytics (a partir das Propriedades da área de trabalho > do Log Analytics)
FunctionAppLocation Opcional Azure região para recursos da Aplicação de Funções (predefinição para a localização do Grupo de Recursos)
  • ID da área de trabalho: <valor variável fornecido no momento da instalação>




Segmento de Redes Zero (Push)

Suportado por:Zero Redes

O conector push Segmento de Redes Zero permite que Zero Redes enviem Auditorias, Atividades de Rede, Atividades de Identidade e Atividades RPC diretamente para Microsoft Sentinel em tempo real. Implemente o conector para criar uma Regra de Recolha de Dados (DCR) e Microsoft Entra aplicação; em seguida, configure a aplicação Zero Networks com os detalhes de ligação para emitir eventos.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
ZNAudit_CL Sim Sim
ZNNetworkActivity_CL Sim Sim
ZNIdentityActivity_CL Sim Sim
ZNRPCActivity_CL Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Pré-requisitos:

  • Microsoft Entra: permissão para criar um registo de aplicação no Microsoft Entra ID. Normalmente, requer Entra função de Programador de Aplicações de ID ou superior.
  • Microsoft Azure: Permissão para atribuir a função de Editor de Métricas de Monitorização na regra de recolha de dados (DCR). Normalmente, requer Azure função de Proprietário de RBAC ou Administrador de Acesso de Utilizador.

Instruções de Configuração:

1. Criar Recursos arm e Fornecer as Permissões Necessárias

Implemente o conector push para criar uma tabela do Log Analytics, Regra de Recolha de Dados (DCR), Ponto Final de Recolha de Dados (DCE) e Microsoft Entra aplicação. Em seguida, configure a aplicação Zero Networks com os detalhes da ligação.

Configuração Automatizada Clicar em "Implementar" irá criar um DCR e DCE e, em seguida, um Microsoft Entra registo de aplicações com o segredo do cliente e conceder permissões no DCR. Em seguida, a sua aplicação pode enviar dados de forma segura com as credenciais de cliente OAuth 2.0.

2. Configurar a sua Aplicação de Redes Zero

Utilize os seguintes valores para configurar a aplicação Zero Networks para emitir Auditorias, Atividades de Rede, Atividades de Identidade e Atividades RPC para Microsoft Sentinel.

  • ID do Inquilino (ID do Diretório): <valor variável fornecido no momento da instalação>
  • Entra ID da Aplicação: <valor variável fornecido no momento da instalação>
  • Entra Segredo da Aplicação: <valor variável fornecido no momento da instalação>
  • URI do Ponto Final da Recolha de Dados: <valor variável fornecido no momento da instalação>
  • ID Imutável da Regra de Recolha de Dados: <valor variável fornecido no momento da instalação>
  • Stream: Auditorias: <valor variável fornecido no momento da instalação>
  • Stream: Atividades de Rede: <valor variável fornecido no momento da instalação>
  • Stream: Atividades de Identidade: <valor variável fornecido no momento da instalação>
  • Stream: Atividades RPC: <valor variável fornecido no momento da instalação>




Auditoria de Segmento de Redes Zero

Suportado por:Zero Redes

O conector de dados Auditoria de Segmentos de Redes Zero fornece a capacidade de ingerir eventos de Auditoria de Redes Zero em Microsoft Sentinel através da API REST. Este conector de dados utiliza Microsoft Sentinel capacidade de consulta nativa.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
ZNSegmentAuditNativePoller_CL Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Pré-requisitos:

  • Token de API de Redes Zero: é necessário ZeroNetworksAPIToken para a API REST. Veja o Guia da API e siga as instruções para obter credenciais.

Instruções de Configuração:

Ligar Redes Zero a Microsoft Sentinel

Introduza o URL da API de Redes Zero (por exemplo, portal.zeronetworks.com). O conector adiciona https:// e /api/v1/audit automaticamente. Em seguida, forneça a chave de API e clique em Ligar.

  • URL da API de Redes Zero: (portal.zeronetworks.com)
  • ApiKey: (ApiKey)
  • Ativar/Desativar Ligação
  • Grelha de Conectores de Dados (configurar no portal)




ZeroFox CTI

Suportado por:ZeroFox

Os conectores de dados CTI do ZeroFox fornecem a capacidade de ingerir os diferentes alertas de informações sobre ameaças cibernéticas do ZeroFox em Microsoft Sentinel.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
ZeroFox_CTI_advanced_dark_web_CL Não Não
ZeroFox_CTI_botnet_CL Não Não
ZeroFox_CTI_breaches_CL Não Não
ZeroFox_CTI_C2_CL Não Não
ZeroFox_CTI_compromised_credentials_CL Não Não
ZeroFox_CTI_credit_cards_CL Não Não
ZeroFox_CTI_dark_web_CL Não Não
ZeroFox_CTI_discord_CL Não Não
ZeroFox_CTI_disruption_CL Não Não
ZeroFox_CTI_email_addresses_CL Não Não
ZeroFox_CTI_exploits_CL Não Não
ZeroFox_CTI_irc_CL Não Não
ZeroFox_CTI_malware_CL Não Não
ZeroFox_CTI_national_ids_CL Não Não
ZeroFox_CTI_phishing_CL Não Não
ZeroFox_CTI_phone_numbers_CL Não Não
ZeroFox_CTI_ransomware_CL Não Não
ZeroFox_CTI_telegram_CL Não Não
ZeroFox_CTI_threat_actors_CL Não Não
ZeroFox_CTI_vulnerabilities_CL Não Não

Suporte de regras de recolha de dados: Não suportado atualmente

Pré-requisitos:

  • Permissões Microsoft.Web/sites: são necessárias permissões de leitura e escrita para Azure Functions para criar uma Aplicação de Funções. Para obter mais informações, consulte Azure Functions.
  • Credenciais/permissões da API do ZeroFox: o Nome de Utilizador do ZeroFox, o Token de Acesso Pessoal do ZeroFox são necessários para a API REST do CTI do ZeroFox.

Instruções de Configuração:

NOTA: Este conector utiliza Azure Functions para ligar à API REST CTI do ZeroFox para solicitar registos para Microsoft Sentinel. Isto pode resultar em custos adicionais de ingestão de dados. Consulte a página de preços do Azure Functions para obter detalhes.

(Passo Opcional) Armazene de forma segura a área de trabalho e as chaves ou tokens de autorização da API em Azure Key Vault. Azure Key Vault fornece um mecanismo seguro para armazenar e obter valores de chave. Siga estas instruções para utilizar Azure Key Vault com uma Aplicação de Funções Azure.

PASSO 1 – Obtenção de credenciais do ZeroFox:

Siga estas instruções para configurar o registo e obter credenciais.

  1. Inicie sessão no site do ZeroFox. utilizar o seu nome de utilizador e palavra-passe 2 – clique no botão Definições e aceda à Secção Conectores de Dados. 3 - Selecione o separador FEEDS DE DADOS da API e aceda à parte inferior da página, selecione <<Repor>> na caixa Informações da API para obter um Token de Acesso Pessoal a ser utilizado juntamente com o seu nome de utilizador.

PASSO 2 – Implementar os conectores de dados da Função Azure com o modelo de Azure Resource Manager:

IMPORTANTE: Antes de implementar o conector de dados CTI do ZeroFox, tenha o ID da Área de Trabalho e a Chave Primária da Área de Trabalho (pode ser copiada do seguinte), prontamente disponíveis.

  • ID da área de trabalho: <valor variável fornecido no momento da instalação>
  • Chave Primária: <valor variável fornecido no momento da instalação>

A preparar recursos para implementação.

  1. Clique no botão Implementar para Azure abaixo.

    aka.ms

  2. Selecione a Subscrição, o Grupo de Recursos, a Área de Trabalho do Log Analytics e a Localização preferidas.

  3. Introduza o ID da Área de Trabalho, a Chave de Área de Trabalho, o Nome de Utilizador do ZeroFox, o Token de Acesso Pessoal do ZeroFox

  4. Clique em Rever + Criar para implementar.




ZeroFox Enterprise - Alertas (CcF de Consulta)

Suportado por:ZeroFox

Recolhe alertas da API do ZeroFox.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
ZeroFoxAlertPoller_CL Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Pré-requisitos:

Instruções de Configuração:

Ligar o ZeroFox ao Microsoft Sentinel

Ligar o ZeroFox ao Microsoft Sentinel

  • Forneça o seu PAT do ZeroFox: (Zerofox PAT)
  • Ativar/Desativar Ligação




Defesa Contra Ameaças para Dispositivos Móveis do Zimperium

Suportado por:Zimperium

O conector da Defesa Contra Ameaças para Dispositivos Móveis do Zimperium permite-lhe ligar o registo de ameaças do Zimperium com Microsoft Sentinel para ver dashboards, criar alertas personalizados e melhorar a investigação. Isto dá-lhe mais informações sobre o panorama das ameaças para dispositivos móveis da sua organização e melhora as suas capacidades de operação de segurança.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
ZimperiumThreatLog_CL Não Não

Suporte de regras de recolha de dados: Não suportado atualmente

Instruções de Configuração:

Configurar e ligar o Zimperium MTD

  1. Em zConsole, clique em Gerir na barra de navegação.
  2. Clique no separador Integrações .
  3. Clique no botão Relatório de Ameaças e, em seguida, no botão Adicionar Integrações .
  4. Criar a Integração:
  • Nas integrações disponíveis, selecione Microsoft Microsoft Sentinel.
  • Introduza o ID da área de trabalho e a chave primária nos campos abaixo e clique em Seguinte.
  • Preencha um nome para a integração Microsoft Sentinel.
  • Selecione um Nível de Filtro para os dados de ameaças que pretende emitir para Microsoft Sentinel.
  • Clique em Concluir
  1. Para obter instruções adicionais, veja o portal de suporte ao cliente do Zimperium.
  • ID da área de trabalho: <valor variável fornecido no momento da instalação>
  • Chave Primária: <valor variável fornecido no momento da instalação>




Relatórios de Zoom (com Azure Functions)

Suportado por:Microsoft Corporation

O conector de dados Relatórios de Zoom fornece a capacidade de ingerir eventos de Relatórios de Zoom em Microsoft Sentinel através da API REST. Veja a documentação da API para obter mais informações. O conector permite a obtenção de eventos para avaliar potenciais riscos de segurança, monitorizar a colaboração e diagnosticar e resolver problemas de configuração.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
Zoom_CL Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Pré-requisitos:

  • Permissões Microsoft.Web/sites: são necessárias permissões de leitura e escrita para Azure Functions para criar uma Aplicação de Funções. Para obter mais informações, consulte Azure Functions.
  • Credenciais/permissões da API REST: AccountID, ClientID e ClientSecret são necessários para a API de Zoom. Para obter mais informações, veja API de Zoom. Siga as instruções para configurações da API de Zoom.

Instruções de Configuração:

NOTA: Este conector utiliza Azure Functions para ligar à API de Zoom para extrair os registos para Microsoft Sentinel. Isto pode resultar em custos adicionais de ingestão de dados. Consulte a página de preços do Azure Functions para obter detalhes.

(Passo Opcional) Armazene de forma segura a área de trabalho e as chaves ou tokens de autorização da API em Azure Key Vault. Azure Key Vault fornece um mecanismo seguro para armazenar e obter valores de chave. Siga estas instruções para utilizar Azure Key Vault com uma Aplicação de Funções Azure.

NOTA: Este conector de dados depende de um analisador baseado numa Função Kusto para funcionar conforme esperado, que é implementado como parte da solução. Para ver o código da função no Log Analytics, abra o painel Registos do Log Analytics/Microsoft Sentinel, clique em Funções e procure o alias Zoom e carregue o código da função ou clique aqui. Normalmente, a função demora entre 10 a 15 minutos a ser ativada após a instalação/atualização da solução.

PASSO 1 – Passos de configuração para a API de Zoom

Siga as instruções para obter as credenciais.

PASSO 2 – escolha UMA das duas opções de implementação seguintes para implementar o conector e a Função Azure associada

IMPORTANTE: Antes de implementar o conector de dados Relatórios de Zoom, tenha o ID da Área de Trabalho e a Chave Primária da Área de Trabalho (pode ser copiado do seguinte).

  • ID da área de trabalho: <valor variável fornecido no momento da instalação>
  • Chave Primária: <valor variável fornecido no momento da instalação>

Opção 1 - Modelo de Azure Resource Manager (ARM)

Utilize este método para a implementação automatizada do conector de dados de Auditoria de Zoom com um Arm Tempate.

  1. Clique no botão Implementar para Azure abaixo.

    aka.msaka.ms

  2. Selecione a Subscrição, o Grupo de Recursos e a Região preferenciais.

NOTA: No mesmo grupo de recursos, não pode misturar o Windows e Linux aplicações na mesma região. Selecione o grupo de recursos existente sem aplicações do Windows ou crie um novo grupo de recursos. 3. Introduza accountID, ClientID, ClientSecret, WorkspaceID, WorkspaceKey, Nome da Função e clique em Rever + criar. 4. Por fim, clique em Criar para implementar.

Opção 2 – Implementação Manual de Azure Functions

Utilize as seguintes instruções passo a passo para implementar manualmente o conector de dados Relatórios de Zoom com Azure Functions (Implementação através de Visual Studio Code).

Passo 1 – Implementar uma Aplicação de Funções

NOTA: Terá de preparar o código VS para Azure desenvolvimento de funções.

  1. Transfira o ficheiro Azure Function App. Extraia o arquivo para o seu computador de desenvolvimento local.

  2. Inicie o VS Code. Selecione Ficheiro no menu principal e selecione Abrir Pasta.

  3. Selecione a pasta de nível superior a partir dos ficheiros extraídos.

  4. Selecione o ícone de Azure na Barra de atividade e, em seguida, na área Azure: Funções, selecione o botão Implementar na aplicação de funções. Se ainda não tiver sessão iniciada, selecione o ícone de Azure na Barra de atividade e, em seguida, na área Azure: Funções, selecione Iniciar sessão para Azure Se já tiver sessão iniciada, avance para o passo seguinte.

  5. Indique as seguintes informações nos pedidos:

    a. Selecionar pasta: Escolha uma pasta a partir da área de trabalho ou navegue para uma que contenha a sua aplicação de funções.

    b. Selecione Subscrição: Escolha a subscrição a utilizar.

    c. Selecione Criar nova Aplicação de Funções no Azure (não escolha a opção Avançadas)

    d. Introduza um nome globalmente exclusivo para a aplicação de funções: Escreva um nome válido num caminho de URL. O nome que escrever é validado para se certificar de que é exclusivo no Azure Functions. (por exemplo, ZoomXXXXX).

    e. Selecione um runtime: Selecione Python 3.11.

    f. Selecione uma localização para novos recursos. Para um melhor desempenho e custos mais baixos, escolha a mesma região onde Microsoft Sentinel se encontra.

  6. A implementação será iniciada. É apresentada uma notificação após a criação da aplicação de funções e a aplicação do pacote de implementação.

  7. Aceda ao Portal do Azure para obter a configuração da Aplicação de Funções

Passo 2 – Configurar a Aplicação de Funções

  1. Na Aplicação de Funções, selecione o Nome da Aplicação de Funções e selecione Configuração.
  2. No separador Definições da aplicação, selecione Nova definição da aplicação.
  3. Adicione cada uma das seguintes definições de aplicação individualmente, com os respetivos valores de cadeia (sensíveis às maiúsculas e minúsculas): AccountID ClientID ClientSecret WorkspaceID WorkspaceKey logAnalyticsUri (opcional) Utilize logAnalyticsUri para substituir o ponto final da API de análise de registos para a cloud dedicada. Por exemplo, para a cloud pública, deixe o valor vazio; para Azure ambiente de cloud GovUS, especifique o valor no seguinte formato: https://<CustomerId>.ods.opinsights.azure.us.
  4. Assim que todas as definições da aplicação tiverem sido introduzidas, clique em Guardar.




Conector de Relatórios de Zoom (através do Codeless Connector Framework)

Suportado por:Microsoft Corporation

O conector de dados Relatórios de Zoom permite-lhe ingerir dados de Relatórios de Zoom em Microsoft Sentinel através da API REST de Zoom v2, permitindo-lhe monitorizar e auditar a utilização do Zoom em toda a sua organização. Este conector utiliza credenciais de conta OAuth servidor a servidor para autenticação e suporta a ingestão de vários tipos de relatórios, incluindo Relatórios de Utilização Diária para estatísticas de reunião e métricas de utilização, Relatórios de Utilizador para informações ativas/inativas do anfitrião do utilizador, Relatórios de Telefonia para estatísticas de utilização de telefonia, Relatórios de Utilização da Gravação na Cloud para armazenamento na nuvem e utilização de registos, Registos de Operações para operações administrativas e registo de auditoria, e Registos de Atividades para atividades de início de sessão/início de sessão do utilizador. Cada tipo de relatório é recolhido numa configuração de consulta separada com suporte de paginação automática com NextPageToken. O conector de dados baseia-se no Microsoft Sentinel Codeless Connector Framework e suporta transformações de tempo de ingestão baseadas em DCR para um desempenho de consulta otimizado.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
ZoomV2_CL Não Não

Suporte de regras de recolha de dados: Não suportado atualmente

Pré-requisitos:

  • Acesso à API de Zoom: Acesso à API REST de Zoom v2 com credenciais de conta

Instruções de Configuração:

1. Configuração do Zoom

Configurar a Aplicação OAuth servidor a servidor e recolher credenciais

Passo 1: Configurar a Aplicação OAuth Servidor a Servidor zoom, siga Criar uma aplicação. Certifique-se de que adiciona âmbitos relacionados com Relatórios à sua aplicação:

  • report:read:list_users:admin
  • report:read:cloud_recording:admin
  • report:read:daily_usage:admin
  • report:read:operation_logs:admin
  • report:read:phone:admin
  • report:read:user_activities:admin

Para obter mais informações, veja Zoom Server-to-Server OAuth Documentation and Reports APIs (ApIs de Relatórios e Documentação do Servidor para Servidor zoom).

Passo 2: Obter as Credenciais da Aplicação

Localize as credenciais da aplicação (ID da Conta, ID de Cliente e Segredo do Cliente) na sua Personal app management página no Marketplace da Aplicação Zoom

Notas de Segurança

  • Armazenar o ID da Conta, o ID de Cliente e o Segredo do Cliente de forma segura

  • Rodar regularmente as credenciais para uma segurança melhorada

2. Ligar

Ativar o conector Relatórios de Zoom

Ativar o Conector

Reveja as credenciais da Aplicação Zoom encontradas no Passo 2 e, em seguida, ative o conector para começar a recolher dados de Relatórios de Zoom.

Monitoramento

Verifique a chegada de dados com estas consultas:

Verifique todos os tipos de relatório:

ZoomV2_CL
| where TimeGenerated > ago(30m)
| summarize Records = count() by EventType

Verifique o tipo de relatório específico:

ZoomV2_CL
| where EventType == 'dates'
| where TimeGenerated > ago(1h)
| limit 10

Monitorizar o estado de funcionamento do conector:

ZoomV2_CL
| where TimeGenerated > ago(24h)
| summarize LastRecord = max(TimeGenerated), RecordCount = count() by EventType
| order by LastRecord desc
  • Ativar/Desativar Ligação




Conectores de dados Sentinel preteridos

Observação

A tabela seguinte lista os conectores de dados preteridos e legados. Os conectores preteridos já não são suportados.

[Preterido] Registos Auth0 (com a Função Azure) (com Azure Functions)

Suportado por:Microsoft Corporation

O conector de dados Registos do Auth0 (com a Função Azure) fornece a capacidade de ingerir eventos de registo do Auth0 no Microsoft Sentinel

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
Auth0AM_CL Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Pré-requisitos:

  • Permissões Microsoft.Web/sites: são necessárias permissões de leitura e escrita para Azure Functions para criar uma Aplicação de Funções. Para obter mais informações, consulte Azure Functions.
  • Credenciais/permissões da API REST: é necessário um token de API . Para obter mais informações, veja Token de API

Instruções de Configuração:

NOTA: Este conector utiliza Azure Functions para ligar às APIs de Gestão do Auth0 para extrair os registos para Microsoft Sentinel. Isto pode resultar em custos adicionais de ingestão de dados. Consulte a página de preços do Azure Functions para obter detalhes.

(Passo Opcional) Armazene de forma segura a área de trabalho e as chaves ou tokens de autorização da API em Azure Key Vault. Azure Key Vault fornece um mecanismo seguro para armazenar e obter valores de chave. Siga estas instruções para utilizar Azure Key Vault com uma Aplicação de Funções Azure.

PASSO 1 – Passos de configuração para a API de Gestão de Autenticação

Siga as instruções para obter as credenciais.

  1. No Dashboard Auth0, aceda a Aplicações > Aplicações.
  2. Selecione a sua Aplicação. Esta deve ser uma Aplicação "Computador para Computador" configurada com, pelo menos, permissões read:logs e read:logs_users .
  3. Copiar Domínio, ClientID, Segredo do Cliente

PASSO 2 – escolha UMA das duas opções de implementação seguintes para implementar o conector e a Função Azure associada

IMPORTANTE: Antes de implementar o conector de dados Auth0 Access Management, tenha o ID da Área de Trabalho e a Chave Primária da Área de Trabalho (pode ser copiado do seguinte).

  • ID da área de trabalho: <valor variável fornecido no momento da instalação>
  • Chave Primária: <valor variável fornecido no momento da instalação>

Opção 1 - Modelo de Azure Resource Manager (ARM)

Utilize este método para a implementação automatizada do conector de dados Auth0 Access Management com um Modelo do ARM.

  1. Clique no botão Implementar para Azure abaixo.

    aka.ms

  2. Selecione a Subscrição, o Grupo de Recursos e a Localização preferenciais.

NOTA: No mesmo grupo de recursos, não pode misturar o Windows e Linux aplicações na mesma região. Selecione o grupo de recursos existente sem aplicações do Windows ou crie um novo grupo de recursos. 3. Introduza o Domínio, ClientID, Segredo do Cliente, AzureSentinelWorkspaceId, AzureSentinelSharedKey. 4. Marque a caixa de verificação identificada como Concordo com os termos e condições acima indicados. 5. Clique em Comprar para implementar.

Opção 2 – Implementação Manual de Azure Functions

Utilize as seguintes instruções passo a passo para implementar manualmente o conector de dados do Auth0 Access Management com Azure Functions (Implementação através de Visual Studio Code).

  1. Implementar uma Aplicação de Funções

NOTA: Terá de preparar o código VS para Azure desenvolvimento de funções.

  1. Transfira o ficheiro Azure Function App. Extraia o arquivo para o seu computador de desenvolvimento local.

  2. Inicie o VS Code. Selecione Ficheiro no menu principal e selecione Abrir Pasta.

  3. Selecione a pasta de nível superior a partir dos ficheiros extraídos.

  4. Selecione o ícone de Azure na Barra de atividade e, em seguida, na área Azure: Funções, selecione o botão Implementar na aplicação de funções. Se ainda não tiver sessão iniciada, selecione o ícone de Azure na Barra de atividade e, em seguida, na área Azure: Funções, selecione Iniciar sessão para Azure Se já tiver sessão iniciada, avance para o passo seguinte.

  5. Indique as seguintes informações nos pedidos:

    a. Selecionar pasta: Escolha uma pasta a partir da área de trabalho ou navegue para uma que contenha a sua aplicação de funções.

    b. Selecione Subscrição: Escolha a subscrição a utilizar.

    c. Selecione Criar nova Aplicação de Funções no Azure (não escolha a opção Avançadas)

    d. Introduza um nome globalmente exclusivo para a aplicação de funções: Escreva um nome válido num caminho de URL. O nome que escrever é validado para se certificar de que é exclusivo no Azure Functions. (por exemplo, Auth0AMXXXXX).

    e. Selecione um runtime: Selecione Python 3.11.

    f. Selecione uma localização para novos recursos. Para um melhor desempenho e custos mais baixos, escolha a mesma região onde Microsoft Sentinel se encontra.

  6. A implementação será iniciada. É apresentada uma notificação após a criação da aplicação de funções e a aplicação do pacote de implementação.

  7. Aceda ao Portal Azure para obter a configuração da Aplicação de Funções.

  8. Configurar a Aplicação de Funções

  9. Na Aplicação de Funções, selecione o Nome da Aplicação de Funções e selecione Configuração.

  10. No separador Definições da aplicação, selecione Nova definição da aplicação.

  11. Adicione cada uma das seguintes definições de aplicação individualmente, com os respetivos valores de cadeia (sensíveis às maiúsculas e minúsculas): DOMAIN CLIENT_ID CLIENT_SECRET WorkspaceID WorkspaceKey logAnalyticsUri (opcional)

  • Utilize logAnalyticsUri para substituir o ponto final da API de análise de registos para a cloud dedicada. Por exemplo, para a cloud pública, deixe o valor vazio; para Azure ambiente de cloud GovUS, especifique o valor no seguinte formato: https://<CustomerId>.ods.opinsights.azure.us.
  1. Assim que todas as definições da aplicação tiverem sido introduzidas, clique em Guardar.




[Preterido] Registo de Auditoria do GitHub Enterprise

Suportado por:Microsoft Corporation

O conector de registo de auditoria do GitHub fornece a capacidade de ingerir registos do GitHub no Microsoft Sentinel. Ao ligar os registos de auditoria do GitHub ao Microsoft Sentinel, pode ver estes dados em livros, utilizá-lo para criar alertas personalizados e melhorar o processo de investigação.

Nota: Se pretender ingerir eventos subscritos do GitHub em Microsoft Sentinel, consulte o Conector do GitHub (com Webhooks) na galeria "Conectores de Dados".

NOTA: este conector de dados foi preterido, considere mudar para o conector de dados CCF disponível na solução que substitui a ingestão através da API do Recoletor de Dados HTTP preterida.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
GitHubAuditLogPolling_CL Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Pré-requisitos:

  • Token de acesso pessoal da API do GitHub: precisa de um token de acesso pessoal do GitHub para ativar a consulta para o registo de auditoria da organização. Pode utilizar um token clássico com o âmbito "read:org" ou um token detalhado com o âmbito "Administração: Só de leitura".
  • Tipo de GitHub Enterprise: este conector só funcionará com o GitHub Enterprise Cloud; não suportará o GitHub Enterprise Server.

Instruções de Configuração:

Ligar o Registo de Auditoria ao nível da Organização do GitHub Enterprise ao Microsoft Sentinel

Ative os registos de auditoria do GitHub. Siga este guia para criar ou localizar o seu token de acesso pessoal.




[Preterido] Infoblox SOC Insight Data Connector via Agente Legado

Suportado por:Infoblox

O Infoblox SOC Insight Data Connector permite-lhe ligar facilmente os seus dados do Infoblox BloxOne SOC Insight com Microsoft Sentinel. Ao ligar os registos ao Microsoft Sentinel, pode tirar partido da pesquisa & correlação, alertas e melhoramento das informações sobre ameaças para cada registo.

Este conector de dados ingere os registos do Infoblox SOC Insight CDC na área de trabalho do Log Analytics com o agente do Log Analytics legado.

A Microsoft recomenda a instalação do Infoblox SOC Insight Data Connector através do Conector AMA. O conector legado utiliza o agente do Log Analytics que está prestes a ser preterido até 31 de agosto de 2024 e só deve ser instalado quando o AMA não é suportado.

A utilização de MMA e AMA no mesmo computador pode causar a duplicação de registos e o custo de ingestão extra. Mais detalhes.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
CommonSecurityLog Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Instruções de Configuração:

Chaves da Área de Trabalho

Para utilizar os manuais de procedimentos como parte desta solução, localize o ID da Área de Trabalho e a Chave Primária da Área de Trabalho abaixo para sua comodidade.

  • ID da área de trabalho: <valor variável fornecido no momento da instalação>
  • Chave da Área de Trabalho: <valor variável fornecido no momento da instalação>

Analisadores

Este conector de dados depende de um analisador baseado numa Função Kusto para funcionar conforme esperado chamado InfobloxCDC_SOCInsights que é implementado com a Solução Microsoft Sentinel.

Informações do SOC

Este conector de dados pressupõe que tem acesso às Informações do SOC de Defesa Contra Ameaças do Blox Do Infoblox. Pode encontrar mais informações sobre as Informações do SOC aqui.

Infoblox Cloud Data Connector

Este conector de dados pressupõe que já foi criado e configurado um anfitrião do Infoblox Data Connector no Portal de Serviços de Nuvem do Infoblox (CSP). Uma vez que o Infoblox Data Connector é uma funcionalidade da Defesa Contra Ameaças bloxOne, é necessário acesso a uma subscrição adequada da Defesa Contra Ameaças de BloxOne. Veja este guia de introdução para obter mais informações e requisitos de licenciamento.

1. Linux configuração do agente Syslog

Instale e configure o agente Linux para recolher as mensagens do Syslog do Common Event Format (CEF) e reencaminhá-las para Microsoft Sentinel.

Repare que os dados de todas as regiões serão armazenados na área de trabalho selecionada

1.1 Selecionar ou criar um computador Linux

Selecione ou crie um computador Linux que Microsoft Sentinel utilizará como proxy entre a sua solução de segurança e Microsoft Sentinel esta máquina pode estar no seu ambiente no local, Azure ou outras clouds.

1.2 Instalar o recoletor CEF no computador Linux

Instale o Microsoft Monitoring Agent no seu computador Linux e configure o computador para escutar na porta necessária e reencaminhar mensagens para a área de trabalho Microsoft Sentinel. O recoletor CEF recolhe mensagens CEF na porta 514 TCP.

  1. Certifique-se de que tem o Python no computador com o seguinte comando: python -version.

  2. Tem de ter permissões elevadas (sudo) no seu computador.

  • Execute o seguinte comando para instalar e aplicar o recoletor CEF:: <valor variável fornecido no momento da instalação>

2. No Portal de Serviços de Nuvem do Infoblox, configure o BloxOne do Infoblox para enviar dados do Syslog do CEF para o Infoblox Cloud Data Connector para reencaminhar para o agente do Syslog

Siga os passos abaixo para configurar a CDC do Infoblox para enviar dados de BloxOne para Microsoft Sentinel através do agente do Syslog Linux.

  1. Navegue para Gerir > Conector de Dados.
  2. Clique no separador Configuração de Destino na parte superior.
  3. Clique em Criar > Syslog.
  • Nome: atribua um nome significativo ao novo Destino, como Microsoft-Sentinel-Destination.
  • Descrição: opcionalmente, atribua-lhe uma descrição significativa.
  • Estado: defina o estado como Ativado.
  • Formato: defina o formato como CEF.
  • FQDN/IP: introduza o endereço IP do dispositivo Linux no qual o agente Linux está instalado.
  • Porta: deixe o número da porta em 514.
  • Protocolo: selecione o protocolo pretendido e o certificado de AC, se aplicável.
  • Clique em Guardar & Fechar.
  1. Clique no separador Configuração do Fluxo de Tráfego na parte superior.
  2. Clique em Criar.
  • Nome: atribua um nome significativo ao novo Fluxo de Tráfego, como Microsoft-Sentinel-Flow.
  • Descrição: opcionalmente, atribua-lhe uma descrição significativa.
  • Estado: defina o estado como Ativado.
  • Expanda a secção Instância de Serviço .
  • Instância de Serviço: selecione a Instância de Serviço pretendida para a qual o serviço do Conector de Dados está ativado.
  • Expanda a secção Configuração de Origem .
  • Origem: selecione BloxOne Cloud Source.
  • Selecione o Tipo de Registo de Notificações Internas .
  • Expanda a secção Configuração de Destino .
  • Selecione o Destino que acabou de criar.
  • Clique em Guardar & Fechar.
  1. Permita que a configuração seja ativada durante algum tempo.

3. Validar ligação

Siga as instruções para validar a conectividade:

Abra o Log Analytics para marcar se os registos forem recebidos com o esquema CommonSecurityLog.

Pode demorar cerca de 20 minutos até que a ligação transmita os dados para a área de trabalho.

Se os registos não forem recebidos, execute o seguinte script de validação de conectividade:

  1. Certifique-se de que tem o Python no computador com o seguinte comando: python -version

  2. Tem de ter permissões elevadas (sudo) no computador

  • Execute o seguinte comando para validar a conectividade:: <valor variável fornecido no momento da instalação>

**4. Proteger o computador **

Confirme que configura a segurança do computador de acordo com a política de segurança da sua organização

Saiba mais >




[Preterido] Registos de Segurança IONIX (Push)

Suportado por:IONIX

⚠} Este conector foi preterido e será removido em junho de 2026. Utilize o novo conector "Registos de Segurança IONIX (através do Codeless Connector Framework)", que fornece consultas diárias automáticas sem necessidade de configuração manual no portal IONIX.


O conector de dados registos de segurança IONIX ingere registos do sistema IONIX diretamente no Sentinel. O conector permite que os utilizadores visualizem os seus dados, criem alertas e incidentes e melhorem as investigações de segurança.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
CyberpionActionItems_CL Não Não

Suporte de regras de recolha de dados: Não suportado atualmente

Pré-requisitos:

  • Subscrição IONIX: é necessária uma subscrição e uma conta para os registos IONIX. Pode-se adquirir aqui.

Instruções de Configuração:

Siga as instruções para integrar Alertas de Segurança IONIX no Sentinel.

  • ID da área de trabalho: <valor variável fornecido no momento da instalação>
  • Chave Primária: <valor variável fornecido no momento da instalação>




[Preterido] Lookout

Suportado por:Lookout

O conector de dados do Lookout fornece a capacidade de ingerir eventos do Lookout em Microsoft Sentinel através da API de Risco Móvel. Veja a documentação da API para obter mais informações. O conector de dados do Lookout permite obter eventos que ajudam a examinar potenciais riscos de segurança e muito mais.

NOTA: este conector de dados foi preterido, considere mudar para o conector de dados CCF disponível na solução que substitui a ingestão através da API do Recoletor de Dados HTTP preterida.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
Lookout_CL Não Não

Suporte de regras de recolha de dados: Não suportado atualmente

Pré-requisitos:

  • Permissões Microsoft.Web/sites: são necessárias permissões de leitura e escrita para Azure Functions para criar uma Aplicação de Funções. Para obter mais informações, consulte Azure Functions.
  • Credenciais/permissões da API de Risco Móvel: o EnterpriseName & ApiKey são necessários para a API de Risco Móvel. Para obter mais informações, veja API. Verifique todos os requisitos e siga as instruções para obter credenciais.

Instruções de Configuração:

NOTA: Este conector de dados do Lookout utiliza Azure Functions para ligar à API de Risco Móvel para extrair os eventos para Microsoft Sentinel. Isto pode resultar em custos adicionais de ingestão de dados. Consulte a página de preços do Azure Functions para obter detalhes.

NOTA: Este conector de dados depende de um analisador baseado numa Função Kusto para funcionar conforme esperado lookoutEvents, que é implementado com a Solução Microsoft Sentinel.

PASSO 1 – Passos de configuração para a API de Risco Móvel

Siga as instruções para obter as credenciais.

PASSO 2 – siga as instruções mencionadas abaixo para implementar o conector de dados do Lookout e a Função Azure associada

IMPORTANTE: Antes de iniciar a implementação do conector de dados do Lookout , certifique-se de que tem o ID da Área de Trabalho e a Chave de Área de Trabalho prontos (pode ser copiado do seguinte).

  • ID da área de trabalho: <valor variável fornecido no momento da instalação>
  • Chave da Área de Trabalho: <valor variável fornecido no momento da instalação>

Modelo do Azure Resource Manager (ARM)

Siga os passos abaixo para a implementação automatizada do conector de dados do Lookout com um Modelo do ARM.

  1. Clique no botão Implementar para Azure abaixo.

    aka.ms

  2. Selecione a Subscrição, o Grupo de Recursos e a Região preferenciais.

NOTA: No mesmo grupo de recursos, não pode misturar o Windows e Linux aplicações na mesma região. Selecione o grupo de recursos existente sem aplicações do Windows ou crie um novo grupo de recursos. 3. Introduza o Nome da Função, o ID da Área de Trabalho, a Chave da Área de Trabalho, o Nome da Empresa & Chave da API e implemente. 4. Clique em Criar para implementar.




[Preterido] Eventos e Registos do Microsoft Exchange

Suportado por:Comunidade

Preterido, utilize os dataconnectors "ESI-Opt". Pode transmitir em fluxo todos os eventos de Auditoria do Exchange, Registos do IIS, registos de Proxy HTTP e Registos de Eventos de Segurança a partir dos computadores Windows ligados à área de trabalho Microsoft Sentinel com o agente do Windows. Esta ligação permite-lhe ver dashboards, criar alertas personalizados e melhorar a investigação. Isto é utilizado pelos Livros de Segurança do Microsoft Exchange para fornecer informações de segurança do seu ambiente do Exchange no Local

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
Event Sim Não
SecurityEvent Sim Sim
W3CIISLog Sim Não
MessageTrackingLog_CL Sim Sim
ExchangeHttpProxy_CL Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Pré-requisitos:

  • Azure o Log Analytics será preterido, para recolher dados de VMs não Azure, recomenda-se Azure Arc. Saiba Mais
  • Documentação detalhada: >NOTA: pode encontrar documentação detalhada sobre o procedimento de instalação e a utilização aqui

Instruções de Configuração:

NOTA: Esta solução baseia-se em opções. Isto permite-lhe escolher que dados serão ingeridos, uma vez que algumas opções podem gerar um volume de dados muito elevado. Consoante o que pretende recolher, controle nos seus Livros, Regras de Análise, Capacidades de investigação, irá escolher as opções que irá implementar. Cada opção é independente para uma das outras. Para saber mais sobre cada opção: wiki "Segurança do Microsoft Exchange"

1. Transfira e instale os agentes necessários para recolher registos para Microsoft Sentinel

O tipo de servidores (Exchange Servers, Controladores de Domínio ligados a Servidores Exchange ou todos os Controladores de Domínio) depende da opção que pretende implementar.

Implementar Agentes de Monitorização

Este passo só é necessário se for a primeira vez que integra os seus Exchange Servers/Controladores de Domínio

Selecione o agente que pretende instalar nos servidores para recolher registos:

[Preferencial] Azure Monitor Agent via Azure Arc

Implementar o Agente do Azure Arc Saiba mais

Instalar Azure Agente do Log Analytics (Preterido a 08/31/2024)

  1. Transfira o Azure Agente do Log Analytics e escolha o método de implementação na ligação abaixo.
  • Install Agent: variable value provided at install time (Agente de Instalação: <valor variável fornecido no momento da instalação)>

2. Implemente a injeção de registos ao seguir as opções escolhidas

[Opção 1] Coleção de Registos de Gestão do MS Exchange

Selecione como transmitir em fluxo registos de eventos de Auditoria do MS Exchange Administração

Registos de eventos de Auditoria do MS Exchange Administração

Regras de Recolha de Dados – quando é utilizado Azure Agente de Monitorização

Ativar regra de recolha de dados Os registos de Eventos de Auditoria do Microsoft Exchange Administração são recolhidos apenas a partir de agentes do Windows.

Opção 1 - Modelo de Azure Resource Manager (ARM)

Utilize este método para a implementação automatizada do DCR.

  1. Clique no botão Implementar para Azure abaixo.

    aka.ms

  2. Selecione a Subscrição, o Grupo de Recursos e a Localização preferenciais.

  3. Introduza o Nome da Área de Trabalho "e/ou Outros campos obrigatórios".

  4. Marque a caixa de verificação etiquetada Concordo com os termos e condições indicados acima.

  5. Clique em Comprar para implementar.

Opção 2 – Implementação Manual de Automação do Azure

Utilize as seguintes instruções passo a passo para implementar manualmente uma Regra de Recolha de Dados.

A. Criar DCR, Escrever Registo de eventos

  1. No Portal do Azure, navegue para Azure Regras de recolha de dados.
  2. Clique em + Criar na parte superior.
  3. No separador Informações Básicas , preencha os campos necessários, Selecione Windows como tipo de plataforma e atribua um nome ao DCR.
  4. No separador Recursos , introduza-lhe Exchange Servers.
  5. Em "Recolher e entregar", adicione um tipo de Origem de Dados "Registos de eventos do Windows" e selecione a opção "Personalizado", introduza "Gestão msExchange" como expressão e Adicione-a.
  6. "Fazer outras alterações de configuração preferíveis", se necessário, clique em Criar.

Atribuir o DCR a todos os Exchange Servers

Adicionar todos os servidores do Exchange ao DCR

Regras de Recolha de Dados – quando é utilizado o agente do Log Analytics do Azure legado

Configurar os registos a recolher

Configure os Eventos que pretende recolher e as respetivas gravidades.

  1. Em Gestão de agentes legados da área de trabalho, selecione Registos de eventos do Windows.
  2. Clique em Adicionar registo de eventos do Windows e introduza Gestão msExchange como nome de registo.
  3. Recolher tipos de Erro, Aviso e Informações
  4. Clique em Salvar.
  • Install Agent: variable value provided at install time (Agente de Instalação: <valor variável fornecido no momento da instalação)>

[Opção 2] Segurança/Aplicação/Registos do sistema dos Servidores Exchange

Selecione como transmitir em fluxo registos de Segurança/Aplicação/Sistema dos Servidores Exchange

Recolha de registos de Eventos de Segurança

Regras de Recolha de Dados – Registos de Eventos de Segurança

Ativar regra de recolha de dados para registos de Eventos de Segurança de Registos de Segurança são recolhidos apenas a partir de agentes do Windows .

  1. Adicionar Servidores do Exchange no separador Recursos .
  2. Selecione Nível de registo de segurança

O nível comum é o mínimo necessário. Selecione "Comum" ou "Todos os Eventos de Segurança" na definição de DCR.

  • Install Agent: variable value provided at install time (Agente de Instalação: <valor variável fornecido no momento da instalação)>

Recolha de registos de Eventos da Aplicação e do Sistema

Regras de Recolha de Dados – quando é utilizado Azure Agente de Monitorização

Ativar regra de recolha de dados Os registos de Eventos do Sistema e da Aplicação são recolhidos apenas a partir de agentes do Windows .

Opção 1 - Modelo de Azure Resource Manager (ARM)

Utilize este método para a implementação automatizada do DCR.

  1. Clique no botão Implementar para Azure abaixo.

    aka.ms

  2. Selecione a Subscrição, o Grupo de Recursos e a Localização preferenciais.

  3. Introduza o Nome da Área de Trabalho "e/ou Outros campos obrigatórios".

  4. Marque a caixa de verificação etiquetada Concordo com os termos e condições indicados acima.

  5. Clique em Comprar para implementar.

Opção 2 – Implementação Manual de Automação do Azure

Utilize as seguintes instruções passo a passo para implementar manualmente uma Regra de Recolha de Dados.

A. Criar DCR, Escrever Registo de eventos

  1. No Portal do Azure, navegue para Azure Regras de recolha de dados.
  2. Clique em + Criar na parte superior.
  3. No separador Informações Básicas , preencha os campos necessários, Selecione Windows como tipo de plataforma e atribua um nome ao DCR.
  4. No separador Recursos , introduza-lhe Exchange Servers.
  5. Em "Recolher e entregar", adicione um tipo de Origem de Dados "Registos de eventos do Windows" e selecione a opção "Básico".
  6. Em Aplicação, selecione "Crítico", "Erro" e "Aviso". Em Sistema, selecione Crítico/Erro/Aviso/Informações.
  7. "Fazer outras alterações de configuração preferíveis", se necessário, clique em Criar.

Atribuir o DCR a todos os Exchange Servers

Adicionar todos os servidores do Exchange ao DCR

Regras de Recolha de Dados – quando é utilizado o agente do Log Analytics do Azure legado

Configurar os registos a recolher

Configure os Eventos que pretende recolher e as respetivas gravidades.

  1. Em Configuração das definições avançadas da área de trabalho , selecione Dados e, em seguida, Registos de eventos do Windows.
  2. Clique em Adicionar registo de eventos do Windows e procure a Aplicação como nome de registo.
  3. Clique em Adicionar registo de eventos do Windows e pesquise Sistema como nome de registo.
  4. Recolher tipos de Erro (para todos), Aviso (para todos) e Informações (para Sistema)
  5. Clique em Salvar.
  • Install Agent: variable value provided at install time (Agente de Instalação: <valor variável fornecido no momento da instalação)>

[Opção 3 e 4] Registos de segurança dos Controladores de Domínio

Selecione como transmitir em fluxo Registos de segurança de Controladores de Domínio. Se pretender implementar a Opção 3, só tem de selecionar DC no mesmo site que os Exchange Servers. Se quiser implementar a Opção 4, pode selecionar todos os DCs da sua floresta.

[Opção 3] Listar apenas Controladores de Domínio no mesmo site que os Exchange Servers para o próximo passo

Isto limita a quantidade de dados injetados, mas não é possível detetar algum incidente.

[Opção 4] Listar todos os Controladores de Domínio da floresta de Active-Directory para o próximo passo

Isto permite recolher todos os eventos de segurança

Recolha de registos de Eventos de Segurança

Regras de Recolha de Dados – Registos de Eventos de Segurança

Ativar regra de recolha de dados para registos de Eventos de Segurança de Registos de Segurança são recolhidos apenas a partir de agentes do Windows .

  1. Adicione os DCs escolhidos no separador Recursos .
  2. Selecione Nível de registo de segurança

O nível comum é o mínimo necessário. Selecione "Comum" ou "Todos os Eventos de Segurança" na definição de DCR.

  • Install Agent: variable value provided at install time (Agente de Instalação: <valor variável fornecido no momento da instalação)>

[Opção 5] Registos do IIS dos Servidores Exchange

Selecione como transmitir em fluxo registos IIS de Servidores Exchange

Regras de Recolha de Dados – quando é utilizado Azure Agente de Monitorização

Os registos IIS da regra de recolha de dados são recolhidos apenas a partir de agentes do Windows .

Opção 1 - Modelo de Azure Resource Manager (ARM)

Utilize este método para a implementação automatizada do DCE e DCR.

A. Criar DCE (se ainda não tiver sido criado para servidores do Exchange)

  1. Clique no botão Implementar para Azure abaixo.

    aka.ms

  2. Selecione a Subscrição, o Grupo de Recursos e a Localização preferenciais.

  3. Pode alterar o nome proposto da DCE.

  4. Clique em Criar para implementar.

B. Implementar Regra de Ligação de Dados

  1. Clique no botão Implementar para Azure abaixo.

    aka.ms

  2. Selecione a Subscrição, o Grupo de Recursos e a Localização preferenciais.

  3. Introduza o ID da Área de Trabalho "e/ou Outros campos obrigatórios".

  4. Marque a caixa de verificação etiquetada Concordo com os termos e condições indicados acima.

  5. Clique em Comprar para implementar.

Opção 2 – Implementação Manual de Automação do Azure

Utilize as seguintes instruções passo a passo para implementar manualmente uma Regra de Recolha de Dados.

A. Criar DCE (se ainda não tiver sido criado para servidores do Exchange)

  1. No Portal do Azure, navegue para Azure Ponto Final da Recolha de dados.
  2. Clique em + Criar na parte superior.
  3. No separador Informações básicas , preencha os campos necessários e atribua um nome à DCE.
  4. "Fazer outras alterações de configuração preferíveis", se necessário, clique em Criar.

B. Criar DCR, Escrever registo do IIS

  1. No Portal do Azure, navegue para Azure Regras de recolha de dados.
  2. Clique em + Criar na parte superior.
  3. No separador Informações Básicas , preencha os campos necessários, Selecione Windows como tipo de plataforma e atribua um nome ao DCR. Selecione a DCE criada.
  4. No separador Recursos , introduza-lhe Exchange Servers.
  5. Em "Recolher e entregar", adicione um tipo de Origem de Dados "Registos do IIS" (não introduza um caminho se o caminho dos Registos do IIS estiver configurado por predefinição). Clique em "Adicionar origem de dados"
  6. "Fazer outras alterações de configuração preferíveis", se necessário, clique em Criar.

Atribuir o DCR a todos os Exchange Servers

Adicionar todos os servidores do Exchange ao DCR

Regras de Recolha de Dados – quando é utilizado o agente do Log Analytics do Azure legado

Configurar os registos a recolher

Configure os Eventos que pretende recolher e as respetivas gravidades.

  1. Em Definições avançadas da área de trabalho Configuração, selecione Dados e, em seguida, Registos do IIS.
  2. Verificar a opção Recolher ficheiros de registo do IIS em formato W3C
  3. Clique em Salvar.
  • Install Agent: variable value provided at install time (Agente de Instalação: <valor variável fornecido no momento da instalação)>

[Opção 6] Controlo de Mensagens dos Servidores Exchange

Selecione como transmitir o Controlo de Mensagens dos Servidores Exchange

Regras de Recolha de Dados – quando é utilizado Azure Agente de Monitorização

Ativar a regra de recolha de dados O Controlo de Mensagens só é recolhido a partir de agentes do Windows .

Nota: Atenção, os Registos personalizados no Agente de Monitorização estão em Pré-visualização. A implementação não funciona conforme esperado para o momento (março de 2023).

Opção 1 - Modelo de Azure Resource Manager (ARM)

Utilize este método para a implementação automatizada do DCE e DCR.

A. Criar DCE (se ainda não tiver sido criado para servidores do Exchange)

  1. Clique no botão Implementar para Azure abaixo.

    aka.ms

  2. Selecione a Subscrição, o Grupo de Recursos e a Localização preferenciais.

  3. Pode alterar o nome proposto da DCE.

  4. Clique em Criar para implementar.

B. Implementar a Regra de Ligação de Dados e a Tabela Personalizada

  1. Clique no botão Implementar para Azure abaixo.

    aka.ms

  2. Selecione a Subscrição, o Grupo de Recursos e a Localização preferenciais.

  3. Introduza o ID da Área de Trabalho "e/ou Outros campos obrigatórios".

  4. Marque a caixa de verificação etiquetada Concordo com os termos e condições indicados acima.

  5. Clique em Comprar para implementar.

Opção 2 – Implementação Manual de Automação do Azure

Utilize as seguintes instruções passo a passo para implementar manualmente uma Regra de Recolha de Dados.

A. Criar DCE (se ainda não tiver sido criado para servidores do Exchange)

  1. No Portal do Azure, navegue para Azure Ponto Final da Recolha de dados.
  2. Clique em + Criar na parte superior.
  3. No separador Informações Básicas , preencha os campos necessários e atribua um nome ao DCE, como ESI-ExchangeServers.
  4. "Fazer outras alterações de configuração preferíveis", se necessário, clique em Criar.

B. Criar Tabela DCR Personalizada

  1. Transfira o ficheiro de Exemplo do Microsoft Sentinel GitHub.

  2. No Portal do Azure, navegue para Análise da Área de Trabalho e selecione a área de trabalho de destino.

  3. Clique em "Tabelas", clique em + Criar na parte superior e selecione Novo Registo personalizado (baseado em DCR).

  4. No separador Noções Básicas, introduza MessageTrackingLog no nome da Tabela, crie uma regra de Recolha de Dados com o nome DCR-Option6-MessageTrackingLogs (por exemplo) e selecione o Ponto Final da recolha de dados criado anteriormente.

  5. No separador Esquema e Transformação, selecione o ficheiro de exemplo transferido e clique em Editor de Transformação.

  6. No campo de transformação, introduza o seguinte pedido KQL: source | extend TimeGenerated = todatetime(['date-time']) | extend clientHostname = ['client-hostname'], clientIP = ['client-ip'], connectorId = ['connector-id'], customData = ['custom-data'], eventId = ['event-id'], internalMessageId = ['internal-message-id'], logId = ['log-id'], messageId = ['message-id'], messageInfo = ['message-info'], messageSubject = ['message-subject'], networkMessageId = ['network-message-id'], originalClientIp = ['original-client-ip'], originalServerIp = ['original-server-ip'], recipientAddress= ['recipient-address'], recipientCount= ['recipient-count'], recipientStatus= ['recipient-status'], relatedRecipientAddress= ['related-recipient-address'], returnPath= ['return-path'], senderAddress= ['sender-address'], senderHostname= ['server-hostname'], serverIp= ['server-ip'], sourceContext= ['source-context'], schemaVersion=[' schema-version'], messageTrackingTenantId = ['tenant-id'], totalBytes = ['total-bytes'], transportTrafficType = ['transport-traffic-type'] | project-away ['client-ip'], ['client-hostname'], ['connector-id'], ['custom-data'], ['date-time'], ['event-id'], ['internal-message-id'], ['log-id'], ['message-id'], ['message-info'], ['message-subject'], ['network-message-id'], ['original-client-ip'], ['original-server-ip'], ['recipient-address'], ['recipient-count'], ['recipient-status'], ['related-recipient-address'], ['return-path'], ['sender-address'], ['server-hostname'], ['server-ip'], ['source-context'], ['schema-version'], ['tenant-id'], ['total-bytes'], ['transport-traffic-type']

  7. Clique em "Executar" e depois em "Aplicar".

  8. Clique em Seguinte e, em seguida, clique em Criar.

C. Modificar o DCR criado, Escrever Registo personalizado

  1. No Portal do Azure, navegue para Azure Regras de recolha de dados.
  2. Selecione o DCR criado anteriormente, como DCR-Option6-MessageTrackingLogs.
  3. No separador Recursos , introduza-lhe Exchange Servers.
  4. Em Origens de Dados, adicione um tipo de Origem de Dados "Registos de Texto Personalizados" e introduza "C:\Program Files\Microsoft\Exchange Server\V15\TransportRoles\Logs\MessageTracking*.log" no padrão de ficheiro "MessageTrackingLog_CL" no Nome da Tabela. 6.in campo Transformar, introduza o seguinte pedido KQL: source | extend TimeGenerated = todatetime(['date-time']) | extend clientHostname = ['client-hostname'], clientIP = ['client-ip'], connectorId = ['connector-id'], customData = ['custom-data'], eventId = ['event-id'], internalMessageId = ['internal-message-id'], logId = ['log-id'], messageId = ['message-id'], messageInfo = ['message-info'], messageSubject = ['message-subject'], networkMessageId = ['network-message-id'], originalClientIp = ['original-client-ip'], originalServerIp = ['original-server-ip'], recipientAddress= ['recipient-address'], recipientCount= ['recipient-count'], recipientStatus= ['recipient-status'], relatedRecipientAddress= ['related-recipient-address'], returnPath= ['return-path'], senderAddress= ['sender-address'], senderHostname= ['server-hostname'], serverIp= ['server-ip'], sourceContext= ['source-context'], schemaVersion=['schema-version'], messageTrackingTenantId = ['tenant-id'], totalBytes = ['total-bytes'], transportTrafficType = ['transport-traffic-type'] | project-away ['client-ip'], ['client-hostname'], ['connector-id'], ['custom-data'], ['date-time'], ['event-id'], ['internal-message-id'], ['log-id'], ['message-id'], ['message-info'], ['message-subject'], ['network-message-id'], ['original-client-ip'], ['original-server-ip'], ['recipient-address'], ['recipient-count'], ['recipient-status'], ['related-recipient-address'], ['return-path'], ['sender-address'], ['server-hostname'], ['server-ip'], ['source-context'], ['schema-version'], ['tenant-id'], ['total-bytes'], ['transport-traffic-type']
  5. Clique em "Adicionar origem de dados".

Atribuir o DCR a todos os Exchange Servers

Adicionar todos os servidores do Exchange ao DCR

Regras de Recolha de Dados – quando é utilizado o agente do Log Analytics do Azure legado

Configurar os registos a recolher

  1. Na parte Definições da área de trabalho, selecione Tabelas, clique em + Criar e clique em Novo registo personalizado (baseado em MMA).
  2. Selecione o ficheiro de exemplo MessageTracking Sample (Exemplo de MessageTracking) e clique em Next (Seguinte)
  3. Selecione Escrever Windows e introduza o caminho C:\Program Files\Microsoft\Exchange Server\V15\TransportRoles\Logs\MessageTracking*.log. Clique em Avançar.
  4. Introduza MessageTrackingLog como Nome da tabela e clique em Seguinte.
  5. Clique em Salvar.
  • Install Agent: variable value provided at install time (Agente de Instalação: <valor variável fornecido no momento da instalação)>

[Opção 7] Proxy HTTP de Servidores Exchange

Selecione como transmitir em fluxo o Proxy HTTP dos Servidores Exchange

Regras de Recolha de Dados – quando é utilizado Azure Agente de Monitorização

Ativar a regra de recolha de dados O Controlo de Mensagens só é recolhido a partir de agentes do Windows .

Nota: Atenção, os Registos personalizados no Agente de Monitorização estão em Pré-visualização. A implementação não funciona conforme esperado para o momento (março de 2023).

Opção 1 - Modelo de Azure Resource Manager (ARM)

Utilize este método para a implementação automatizada do DCE e DCR.

A. Criar DCE (se ainda não tiver sido criado para servidores do Exchange)

  1. Clique no botão Implementar para Azure abaixo.

    aka.ms

  2. Selecione a Subscrição, o Grupo de Recursos e a Localização preferenciais.

  3. Pode alterar o nome proposto da DCE.

  4. Clique em Criar para implementar.

B. Implementar Regra de Ligação de Dados

  1. Clique no botão Implementar para Azure abaixo.

    aka.ms

  2. Selecione a Subscrição, o Grupo de Recursos e a Localização preferenciais.

  3. Introduza o ID da Área de Trabalho "e/ou Outros campos obrigatórios".

  4. Marque a caixa de verificação etiquetada Concordo com os termos e condições indicados acima.

  5. Clique em Comprar para implementar.

Opção 2 – Implementação Manual de Automação do Azure

Utilize as seguintes instruções passo a passo para implementar manualmente uma Regra de Recolha de Dados.

A. Criar DCE (se ainda não tiver sido criado para servidores do Exchange)

  1. No Portal do Azure, navegue para Azure Ponto Final da Recolha de dados.
  2. Clique em + Criar na parte superior.
  3. No separador Informações básicas , preencha os campos necessários e atribua um nome à DCE.
  4. "Fazer outras alterações de configuração preferíveis", se necessário, clique em Criar.

B. Criar Tabela DCR Personalizada

  1. Transfira o ficheiro de Exemplo do Microsoft Sentinel GitHub.
  2. No Portal do Azure, navegue para Análise da Área de Trabalho e selecione a área de trabalho de destino.
  3. Clique em "Tabelas", clique em + Criar na parte superior e selecione Novo Registo personalizado (baseado em DCR).
  4. No separador Informações Básicas, introduza ExchangeHttpProxy no nome da Tabela, crie uma regra de Recolha de Dados com o nome DCR-Option7-HTTPProxyLogs (por exemplo) e selecione o Ponto Final da Recolha de dados criado anteriormente.
  5. No separador Esquema e Transformação, selecione o ficheiro de exemplo transferido e clique em Editor de Transformação.
  6. No campo de transformação, introduza o seguinte pedido KQL: *origem | extend TimeGenerated = todatetime(DateTime) | project-away DateTime
  1. Clique em "Executar" e depois em "Aplicar".
  2. Clique em Seguinte e, em seguida, clique em Criar.

C. Modificar o DCR criado, Escrever Registo personalizado

  1. No Portal do Azure, navegue para Azure Regras de recolha de dados.
  2. Selecione o DCR criado anteriormente, como DCR-Option7-HTTPProxyLogs.
  3. No separador Recursos , introduza-lhe Exchange Servers.
  4. Em Origens de Dados, adicione um tipo de Origem de Dados "Registos de Texto Personalizados" e introduza "C:\Program Files\Microsoft\Exchange Server\V15\Logging\HttpProxy\Autodiscover*.log" no padrão de ficheiro "ExchangeHttpProxy_CL" no Nome da Tabela. 6.in campo Transformar, introduza o seguinte pedido KQL: source | extend TimeGenerated = todatetime(DateTime) | project-away DateTime
  5. Clique em "Adicionar origem de dados".

Atribuir o DCR a todos os Exchange Servers

Adicionar todos os servidores do Exchange ao DCR

Regras de Recolha de Dados – quando é utilizado o agente do Log Analytics do Azure legado

Configurar os registos a recolher

  1. Na parte Definições da área de trabalho, selecione Tabelas, clique em + Criar e clique em Novo registo personalizado (baseado em MMA).
  2. Selecione o ficheiro de exemplo MessageTracking Sample (Exemplo de MessageTracking) e clique em Next (Seguinte)
  3. Selecione Escrever Windows e introduza todos os seguintes caminhos C:\Program Files\Microsoft\Exchange Server\V15\Logging\HttpProxy\Autodiscover*.log, C:\Program Files\Microsoft\Exchange Server\V15\Logging\HttpProxy\Eas*.log, C:\Program Files\Microsoft\Exchange Server\V15\Logging\HttpProxy\Ecp*.log, C:\Program Files\Microsoft\Exchange Server\V15\Logging\HttpProxy\Ews*.log, C:\Program Files\Microsoft\Exchange Server\V15\Logging\HttpProxy\Mapi*.log, C:\Program Files\Microsoft\Exchange Server\V15\ Logging\HttpProxy\Oab*.log, C:\Program Files\Microsoft\Exchange Server\V15\Logging\HttpProxy\Owa*.log, C:\Program Files\Microsoft\Exchange Server\V15\Logging\HttpProxy\OwaCalendar*.log, C:\Program Files\Microsoft\Exchange Server\V15\Logging\HttpProxy\PowerShell*.log e C:\Program Files\Microsoft\Exchange Server\V15\Logging\HttpProxy\RpcHttp*.log . Clique em Avançar.
  4. Introduza ExchangeHttpProxy como Nome da tabela e clique em Seguinte.
  5. Clique em Salvar.
  • Install Agent: variable value provided at install time (Agente de Instalação: <valor variável fornecido no momento da instalação)>

NOTA: Este conector de dados depende de um analisador baseado numa Função Kusto para funcionar conforme esperado. Os analisadores são implementados automaticamente com a solução. Siga os passos para criar o alias das Funções do Kusto: ExchangeAdminAuditLogs

Os analisadores são implementados automaticamente durante a implementação da Solução. Se quiser implementar manualmente, siga os passos abaixo

Implementação Manual do Analisador

1. Transferir o ficheiro Parser

A versão mais recente do ficheiro ExchangeAdminAuditLogs

2. Criar a função Parser ExchangeAdminAuditLogs

No explorador de "Registos" da análise de registos do Microsoft Sentinel, copie o conteúdo do ficheiro para o Explorador de registos

3. Guardar a função Parser ExchangeAdminAuditLogs

Clique no botão Guardar. Não é necessário nenhum parâmetro para este analisador. Clique novamente em Guardar.




[Preterido] Okta Single Sign-On (com a Função Azure) (com Azure Functions)

Suportado por:Microsoft Corporation

O conector okta single Sign-On (SSO) (com a Função Azure) fornece a capacidade de ingerir registos de eventos e auditoria da API Okta para Microsoft Sentinel. O conector fornece visibilidade para estes tipos de registo no Microsoft Sentinel para ver dashboards, criar alertas personalizados e melhorar as capacidades de monitorização e investigação.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
Okta_CL Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Pré-requisitos:

  • Permissões Microsoft.Web/sites: são necessárias permissões de leitura e escrita para Azure Functions para criar uma Aplicação de Funções. Para obter mais informações, consulte Azure Functions.
  • Token da API okta: é necessário um Token da API Okta. Veja a documentação para saber mais sobre a API de Registo do Sistema Okta.

Instruções de Configuração:

NOTA: Este conector utiliza Azure Functions para ligar ao SSO okta para extrair os registos para Microsoft Sentinel. Isto pode resultar em custos adicionais de ingestão de dados. Consulte a página de preços do Azure Functions para obter detalhes.

NOTA: Este conector foi atualizado, se tiver implementado anteriormente uma versão anterior e quiser atualizar, elimine a Função okta Azure existente antes de reimplementar esta versão.

(Passo Opcional) Armazene de forma segura a área de trabalho e as chaves ou tokens de autorização da API em Azure Key Vault. Azure Key Vault fornece um mecanismo seguro para armazenar e obter valores de chave. Siga estas instruções para utilizar Azure Key Vault com uma Aplicação de Funções Azure.

PASSO 1 – Passos de configuração para a API de SSO okta

Siga estas instruções para criar um Token de API.

Nota – para obter mais informações sobre as restrições de limite de taxa impostas pela Okta, veja a documentação.

PASSO 2 – escolha UMA das duas opções de implementação seguintes para implementar o conector e a Função Azure associada

IMPORTANTE: Antes de implementar o conector SSO okta, tenha o ID da Área de Trabalho e a Chave Primária da Área de Trabalho (pode ser copiado do seguinte), bem como o Token de Autorização da API de SSO okta, prontamente disponível.

  • ID da área de trabalho: <valor variável fornecido no momento da instalação>
  • Chave Primária: <valor variável fornecido no momento da instalação>

Opção 1 - Modelo de Azure Resource Manager (ARM)

Este método fornece uma implementação automatizada do conector SSO Okta com um Arm Tempate.

  1. Clique no botão Implementar para Azure abaixo.

    aka.msaka.ms

  2. Selecione a Subscrição, o Grupo de Recursos e a Localização preferenciais.

  3. Introduza o ID da Área de Trabalho, a Chave da Área de Trabalho, o Token de API e o URI.

  • Utilize o seguinte esquema para o uri valor: https://<OktaDomain>/api/v1/logs?since= Substitua pelo <OktaDomain> seu domínio. Clique aqui para obter mais detalhes sobre como identificar o seu espaço de nomes de domínio Okta. Não é necessário adicionar um valor de tempo ao URI. A Aplicação de Funções acrescentará dinamicamente a hora de início inicial dos registos a UTC 0:00 para a data UTC atual como valor de hora para o URI no formato adequado.
  • Nota: se utilizar Azure Key Vault segredos para qualquer um dos valores acima, utilize o@Microsoft.KeyVault(SecretUri={Security Identifier})esquema em vez dos valores da cadeia. Veja Key Vault documentação de referências para obter mais detalhes.
  1. Marque a caixa de verificação etiquetada Concordo com os termos e condições indicados acima.
  2. Clique em Comprar para implementar.

Opção 2 – Implementação Manual de Azure Functions

Utilize as seguintes instruções passo a passo para implementar manualmente o conector SSO okta com Azure Functions (Implementação através de Visual Studio Code).

Passo 1 – Implementar uma Aplicação de Funções

  1. Transfira o ficheiro Azure Function App. Extraia o arquivo para o seu computador de desenvolvimento local.
  2. Siga as instruções de implementação manual da aplicação de funções para implementar a aplicação Azure Functions com o VSCode.
  3. Após a implementação com êxito da aplicação de funções, siga os passos seguintes para a configurar.

Passo 2 – Configurar a Aplicação de Funções

  1. Aceda ao Portal Azure para obter a configuração da Aplicação de Funções.
  2. Na Aplicação de Funções, selecione o Nome da Aplicação de Funções e selecione Configuração.
  3. No separador Definições da aplicação, selecione + Nova definição da aplicação.
  4. Adicione cada uma das seguintes cinco (5) definições de aplicação individualmente, com os respetivos valores de cadeia (sensíveis a maiúsculas e minúsculas): apiToken workspaceID workspaceKey uri logAnalyticsUri (opcional)
  • Utilize o seguinte esquema para o uri valor: https://<OktaDomain>/api/v1/logs?since= Substitua pelo <OktaDomain> seu domínio. Clique aqui para obter mais detalhes sobre como identificar o seu espaço de nomes de domínio Okta. Não é necessário adicionar um valor de tempo ao URI. A Aplicação de Funções acrescentará dinamicamente a hora de início inicial dos registos a UTC 0:00 para a data UTC atual como valor de hora para o URI no formato adequado.
  • Nota: se utilizar Azure Key Vault segredos para qualquer um dos valores acima, utilize o@Microsoft.KeyVault(SecretUri={Security Identifier})esquema em vez dos valores da cadeia. Veja Key Vault documentação de referências para obter mais detalhes.
  • Utilize logAnalyticsUri para substituir o ponto final da API de análise de registos para a cloud dedicada. Por exemplo, para a cloud pública, deixe o valor vazio; para Azure ambiente de cloud GovUS, especifique o valor no seguinte formato: https://< CustomerId.ods.opinsights.azure.us>.
  1. Assim que todas as definições da aplicação tiverem sido introduzidas, clique em Guardar.




[Preterido] SentinelOne (com a Função Azure) (com Azure Functions)

Suportado por:Microsoft Corporation

O conector de dados SentinelOne fornece a capacidade de ingerir objetos comuns do servidor SentinelOne, tais como Ameaças, Agentes, Aplicações, Atividades, Políticas, Grupos e mais eventos em Microsoft Sentinel através da API REST. Veja a documentação da API: https://<SOneInstanceDomain>.sentinelone.net/api-doc/overview para obter mais informações. O conector permite a obtenção de eventos para avaliar potenciais riscos de segurança, monitorizar a colaboração e diagnosticar e resolver problemas de configuração.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
SentinelOne_CL Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Pré-requisitos:

  • Permissões Microsoft.Web/sites: são necessárias permissões de leitura e escrita para Azure Functions para criar uma Aplicação de Funções. Para obter mais informações, consulte Azure Functions.
  • Credenciais/permissões da API REST: é necessário o SentinelOneAPIToken . Veja a documentação para saber mais sobre a API no https://<SOneInstanceDomain>.sentinelone.net/api-doc/overview.

Instruções de Configuração:

NOTA: Este conector utiliza Azure Functions para ligar à API SentinelOne para extrair os registos para Microsoft Sentinel. Isto pode resultar em custos adicionais de ingestão de dados. Consulte a página de preços do Azure Functions para obter detalhes.

(Passo Opcional) Armazene de forma segura a área de trabalho e as chaves ou tokens de autorização da API em Azure Key Vault. Azure Key Vault fornece um mecanismo seguro para armazenar e obter valores de chave. Siga estas instruções para utilizar Azure Key Vault com uma Aplicação de Funções Azure.

NOTA: Este conector de dados depende de um analisador baseado numa Função Kusto para funcionar conforme esperado, que é implementado como parte da solução. Para ver o código de função no Log Analytics, abra o Log Analytics/Microsoft Sentinel painel Registos, clique em Funções e procure o alias SentinelOne e carregue o código da função ou clique aqui. Normalmente, a função demora entre 10 a 15 minutos a ser ativada após a instalação/atualização da solução.

PASSO 1 – Passos de configuração para a API SentinelOne

Siga as instruções para obter as credenciais.

  1. Inicie sessão na Consola de Gestão SentinelOne com Administração credenciais de utilizador.
  2. Na Consola de Gestão, clique em Definições.
  3. Na vista DEFINIÇÕES, clique em UTILIZADORES
  4. Clique em Novo Utilizador.
  5. Introduza as informações para o novo utilizador da consola.
  6. Em Função, selecione Administração.
  7. Clique em GUARDAR
  8. Guarde as credenciais do novo utilizador para utilizar no conector de dados.

NOTA: Administração acesso pode ser delegado através de funções personalizadas. Veja SentinelOne documentation (Documentação do SentinelOne) para saber mais sobre o RBAC personalizado.

PASSO 2 – escolha UMA das duas opções de implementação seguintes para implementar o conector e a Função Azure associada

IMPORTANTE: Antes de implementar o conector de dados SentinelOne, tenha o ID da Área de Trabalho e a Chave Primária da Área de Trabalho (pode ser copiado do seguinte).

  • ID da área de trabalho: <valor variável fornecido no momento da instalação>
  • Chave Primária: <valor variável fornecido no momento da instalação>

Opção 1 - Modelo de Azure Resource Manager (ARM)

Utilize este método para a implementação automatizada do conector de dados SentinelOne Audit com um Arm Tempate.

  1. Clique no botão Implementar para Azure abaixo.

    aka.msaka.ms

  2. Selecione a Subscrição, o Grupo de Recursos e a Localização preferenciais.

NOTA: No mesmo grupo de recursos, não pode misturar o Windows e Linux aplicações na mesma região. Selecione o grupo de recursos existente sem aplicações do Windows ou crie um novo grupo de recursos. 3. Introduza SentinelOneAPIToken, SentinelOneUrl(https://<SOneInstanceDomain>.sentinelone.net) e implemente. 4. Marque a caixa de verificação identificada como Concordo com os termos e condições acima indicados. 5. Clique em Comprar para implementar.

Opção 2 – Implementação Manual de Azure Functions

Utilize as seguintes instruções passo a passo para implementar manualmente o conector de dados SentinelOne Reports com Azure Functions (Implementação através de Visual Studio Code).

  1. Implementar uma Aplicação de Funções

NOTA: Terá de preparar o código VS para Azure desenvolvimento de funções.

  1. Transfira o ficheiro Azure Function App. Extraia o arquivo para o seu computador de desenvolvimento local.

  2. Inicie o VS Code. Selecione Ficheiro no menu principal e selecione Abrir Pasta.

  3. Selecione a pasta de nível superior a partir dos ficheiros extraídos.

  4. Selecione o ícone de Azure na Barra de atividade e, em seguida, na área Azure: Funções, selecione o botão Implementar na aplicação de funções. Se ainda não tiver sessão iniciada, selecione o ícone de Azure na Barra de atividade e, em seguida, na área Azure: Funções, selecione Iniciar sessão para Azure Se já tiver sessão iniciada, avance para o passo seguinte.

  5. Indique as seguintes informações nos pedidos:

    a. Selecionar pasta: Escolha uma pasta a partir da área de trabalho ou navegue para uma que contenha a sua aplicação de funções.

    b. Selecione Subscrição: Escolha a subscrição a utilizar.

    c. Selecione Criar nova Aplicação de Funções no Azure (não escolha a opção Avançadas)

    d. Introduza um nome globalmente exclusivo para a aplicação de funções: Escreva um nome válido num caminho de URL. O nome que escrever é validado para se certificar de que é exclusivo no Azure Functions. (por exemplo, SOneXXXXX).

    e. Selecione um runtime: Selecione Python 3.11.

    f. Selecione uma localização para novos recursos. Para um melhor desempenho e custos mais baixos, escolha a mesma região onde Microsoft Sentinel se encontra.

  6. A implementação será iniciada. É apresentada uma notificação após a criação da aplicação de funções e a aplicação do pacote de implementação.

  7. Aceda ao Portal Azure para obter a configuração da Aplicação de Funções.

  8. Configurar a Aplicação de Funções

  9. Na Aplicação de Funções, selecione o Nome da Aplicação de Funções e selecione Configuração.

  10. No separador Definições da aplicação, selecione Nova definição da aplicação.

  11. Adicione cada uma das seguintes definições de aplicação individualmente, com os respetivos valores de cadeia (sensíveis às maiúsculas e minúsculas): SentinelOneAPIToken SentinelOneUrl WorkspaceID WorkspaceKey logAnalyticsUri (opcional)

  • Utilize logAnalyticsUri para substituir o ponto final da API de análise de registos para a cloud dedicada. Por exemplo, para a cloud pública, deixe o valor vazio; para Azure ambiente de cloud GovUS, especifique o valor no seguinte formato: https://<CustomerId>.ods.opinsights.azure.us.
  1. Assim que todas as definições da aplicação tiverem sido introduzidas, clique em Guardar.




[Preterido] Sophos Endpoint Protection (com a Função Azure) (com Azure Functions)

Suportado por:Microsoft Corporation

O conector de dados sophos Endpoint Protection fornece a capacidade de ingerir eventos sophos em Microsoft Sentinel. Veja a documentação do Sophos Central Administração para obter mais informações.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
SophosEP_CL Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Pré-requisitos:

  • Permissões Microsoft.Web/sites: são necessárias permissões de leitura e escrita para Azure Functions para criar uma Aplicação de Funções. Para obter mais informações, consulte Azure Functions.
  • Credenciais/permissões da API REST: é necessário um token de API . Para obter mais informações, veja Token de API

Instruções de Configuração:

NOTA: Este conector utiliza Azure Functions para ligar às APIs do Sophos Central para extrair os registos para Microsoft Sentinel. Isto pode resultar em custos adicionais de ingestão de dados. Consulte a página de preços do Azure Functions para obter detalhes.

(Passo Opcional) Armazene de forma segura a área de trabalho e as chaves ou tokens de autorização da API em Azure Key Vault. Azure Key Vault fornece um mecanismo seguro para armazenar e obter valores de chave. Siga estas instruções para utilizar Azure Key Vault com uma Aplicação de Funções Azure.

NOTA: Este conector de dados depende de um analisador baseado numa Função Kusto para funcionar conforme esperado SophosEPEvent, que é implementado com a Solução Microsoft Sentinel.

PASSO 1 – Passos de configuração para a API Do Sophos Central

Siga as instruções para obter as credenciais.

  1. No Sophos Central Administração, aceda a Global Settings API Token Management (Gestão de Tokens de API de Definições > Globais).
  2. Para criar um novo token, clique em Adicionar token no canto superior direito do ecrã.
  3. Selecione um nome de token e clique em Guardar. É apresentado o Resumo do Token de API para este token.
  4. Clique em Copiar para copiar o URL de Acesso da API + Cabeçalhos da secção Resumo de Tokens de API para a área de transferência.

PASSO 2 – escolha UMA das duas opções de implementação seguintes para implementar o conector e a Função Azure associada

IMPORTANTE: Antes de implementar o conector de dados sophos Endpoint Protection, tenha o ID da Área de Trabalho e a Chave Primária da Área de Trabalho (pode ser copiado do seguinte).

  • ID da área de trabalho: <valor variável fornecido no momento da instalação>
  • Chave Primária: <valor variável fornecido no momento da instalação>

Opção 1 - Modelo de Azure Resource Manager (ARM)

Utilize este método para a implementação automatizada do conector de dados Sophos Endpoint Protection com um Arm Tempate.

  1. Clique no botão Implementar para Azure abaixo.

    aka.ms

  2. Selecione a Subscrição, o Grupo de Recursos e a Localização preferenciais.

NOTA: No mesmo grupo de recursos, não pode misturar o Windows e Linux aplicações na mesma região. Selecione o grupo de recursos existente sem aplicações do Windows ou crie um novo grupo de recursos. 3. Introduza sophos API Access URL and Headers, AzureSentinelWorkspaceId, AzureSentinelSharedKey. 4. Marque a caixa de verificação identificada como Concordo com os termos e condições acima indicados. 5. Clique em Comprar para implementar.

Opção 2 – Implementação Manual de Azure Functions

Utilize as seguintes instruções passo a passo para implementar manualmente o conector de dados sophos Endpoint Protection com Azure Functions (Implementação através de Visual Studio Code).

Passo 1 – Implementar uma Aplicação de Funções

NOTA: Terá de preparar o código VS para Azure desenvolvimento de funções.

  1. Transfira o ficheiro Azure Function App. Extraia o arquivo para o seu computador de desenvolvimento local.
  2. Siga as instruções de implementação manual da aplicação de funções para implementar a aplicação Azure Functions com o VSCode.
  3. Após a implementação com êxito da aplicação de funções, siga os passos seguintes para a configurar.

Passo 2 – Configurar a Aplicação de Funções

  1. Aceda ao Portal Azure para obter a configuração da Aplicação de Funções.
  2. Na Aplicação de Funções, selecione o Nome da Aplicação de Funções e selecione Configuração.
  3. No separador Definições da aplicação, selecione Nova definição da aplicação.
  4. Adicione cada uma das seguintes definições de aplicação individualmente, com os respetivos valores de cadeia (sensíveis às maiúsculas e minúsculas): SOPHOS_TOKEN WorkspaceID WorkspaceKey logAnalyticsUri (opcional)
  • Utilize logAnalyticsUri para substituir o ponto final da API de análise de registos para a cloud dedicada. Por exemplo, para a cloud pública, deixe o valor vazio; para Azure ambiente de cloud GovUS, especifique o valor no seguinte formato: https://<CustomerId>.ods.opinsights.azure.us.
  1. Assim que todas as definições da aplicação tiverem sido introduzidas, clique em Guardar.




[Preterido] VMware Carbon Black Cloud (com a Função Azure) (com Azure Functions)

Suportado por:Microsoft

O conector VMware Carbon Black Cloud fornece a capacidade de ingerir dados Carbon Black em Microsoft Sentinel. O conector fornece visibilidade sobre os registos de Auditoria, Notificação e Eventos no Microsoft Sentinel para ver dashboards, criar alertas personalizados e melhorar as capacidades de monitorização e investigação.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
CarbonBlackEvents_CL Não Não
CarbonBlackNotifications_CL Não Não
CarbonBlackAuditLogs_CL Não Não

Suporte de regras de recolha de dados: Não suportado atualmente

Pré-requisitos:

  • Permissões Microsoft.Web/sites: são necessárias permissões de leitura e escrita para Azure Functions para criar uma Aplicação de Funções. Para obter mais informações, consulte Azure Functions.
  • VMware Carbon Black API Key(s): Carbon Black API and/or SIEM Level API Key(s) são necessárias. Veja a documentação para saber mais sobre a API Carbon Black.
  • É necessário um ID de API e chave de nível de acesso da API Preta de Carbono para os registos de Auditoria e eventos .
  • É necessário um ID de API e chave de nível de acesso SIEM Preto de Carbono para alertas de Notificação .
  • Credenciais/permissões da API REST do Amazon S3: ID da Chave de Acesso do AWS, Chave de Acesso Secreta do AWS, Nome do Registo do AWS S3, Nome da Pasta no Registo AWS S3 são necessários para a API REST do Amazon S3.

Instruções de Configuração:

NOTA: Este conector utiliza Azure Functions para ligar ao VMware Carbon Black para extrair os registos para Microsoft Sentinel. Isto pode resultar em custos adicionais de ingestão de dados. Consulte a página de preços do Azure Functions para obter detalhes.

(Passo Opcional) Armazene de forma segura a área de trabalho e as chaves ou tokens de autorização da API em Azure Key Vault. Azure Key Vault fornece um mecanismo seguro para armazenar e obter valores de chave. Siga estas instruções para utilizar Azure Key Vault com uma Aplicação de Funções Azure.

PASSO 1 – Passos de configuração para a API VMware Carbon Black

Siga estas instruções para criar uma Chave de API.

PASSO 2 – escolha UMA das duas opções de implementação seguintes para implementar o conector e a Função Azure associada

IMPORTANTE: Antes de implementar o conector VMware Carbon Black, tenha o ID da Área de Trabalho e a Chave Primária da Área de Trabalho (podem ser copiados do seguinte), bem como as Chaves de Autorização da API VMware Carbon Black prontamente disponíveis.

  • ID da área de trabalho: <valor variável fornecido no momento da instalação>
  • Chave Primária: <valor variável fornecido no momento da instalação>

Opção 1 - Modelo de Azure Resource Manager (ARM)

Este método fornece uma implementação automatizada do conector VMware Carbon Black com um Arm Tempate.

  1. Clique no botão Implementar para Azure abaixo.

    aka.msaka.ms

  2. Selecione a Subscrição, o Grupo de Recursos e a Localização preferenciais.

  3. Introduza o ID da Área de Trabalho, a Chave de Área de Trabalho, os Tipos de Registo, os IDs da API, as Chaves da API, a Chave da Organização Preta de Carbono, o Nome do Registo S3, o ID da Chave de Acesso do AWS, a Chave de Acesso a Segredos do AWS, o EventPrefixFolderName, o AlertPrefixFolderName e valide o URI.

  • Introduza o URI que corresponde à sua região. A lista completa de URLs de API pode ser encontrada aqui
  • O Intervalo de Tempo predefinido está definido para extrair os últimos cinco (5) minutos de dados. Se o intervalo de tempo precisar de ser modificado, recomenda-se que altere o Acionador do Temporizador da Aplicação de Funções em conformidade (no ficheiro function.json, pós-implementação) para evitar a sobreposição da ingestão de dados.
  • O Carbon Black requer um conjunto separado de IDs/Chaves de API para ingerir alertas de Notificação. Introduza os valores de ID/Chave da API SIEM ou deixe em branco, se não for necessário.
  • Nota: se utilizar Azure Key Vault segredos para qualquer um dos valores acima, utilize o@Microsoft.KeyVault(SecretUri={Security Identifier})esquema em vez dos valores da cadeia. Veja Key Vault documentação de referências para obter mais detalhes.
  1. Marque a caixa de verificação etiquetada Concordo com os termos e condições indicados acima.
  2. Clique em Comprar para implementar.

Opção 2 – Implementação Manual de Azure Functions

Utilize as seguintes instruções passo a passo para implementar manualmente o conector VMware Carbon Black com Azure Functions.

  1. Criar uma Aplicação de Funções

  2. No Portal do Azure, navegue para a Aplicação de Funções e selecione + Adicionar.

  3. No separador Noções básicas, certifique-se de que a pilha de Runtime está definida como PowerShell Core.

  4. No separador Alojamento, certifique-se de que o tipo de plano Consumo (Sem Servidor) está selecionado.

  5. Se necessário, faça outras alterações de configuração preferíveis e, em seguida, clique em Criar.

  6. Importar Código da Aplicação de Funções

  7. Na Aplicação de Funções recém-criada, selecione Funções no painel esquerdo e clique em + Adicionar.

  8. Selecione Acionador de Temporizador.

  9. Introduza um Nome de Função exclusivo e modifique a agenda cron, se necessário. O valor predefinido está definido para executar a Aplicação de Funções a cada 5 minutos. (Nota: o acionador temporizador deve corresponder ao timeInterval valor abaixo para impedir a sobreposição de dados), clique em Criar.

  10. Clique em Código + Teste no painel esquerdo.

  11. Copie o Código da Aplicação de Funções e cole-o no editor da Aplicação run.ps1 de Funções.

  12. Clique em Salvar.

  13. Configurar a Aplicação de Funções

  14. Na Aplicação de Funções, selecione o Nome da Aplicação de Funções e selecione Configuração.

  15. No separador Definições da aplicação, selecione + Nova definição da aplicação.

  16. Adicione cada uma das seguintes treze a dezasseis definições de aplicação (13-16) individualmente, com os respetivos valores de cadeia (sensíveis às maiúsculas e minúsculas): apiId apiKey workspaceID workspaceKey uri timeInterval CarbonBlackOrgKey CarbonBlackLogTypes s3BucketName EventPrefixFolderName AlertPrefixFolderName AWSAccessKeyId AWSSecretAccessKey SIEMapiId (Opcional) SIEMapiKey (Opcional) logAnalyticsUri (opcional)

  • Introduza o URI que corresponde à sua região. A lista completa de URLs de API pode ser encontrada aqui. O uri valor tem de seguir o seguinte esquema: https://<API URL>.conferdeploy.net - Não é necessário adicionar um sufixo de tempo ao URI. A Aplicação de Funções acrescentará dinamicamente o Valor de Tempo ao URI no formato adequado.
  • Defina o timeInterval (em minutos) como o valor predefinido de 5 para corresponder ao Acionador de Temporizador predefinido de cada 5 minuto. Se o intervalo de tempo precisar de ser modificado, recomenda-se que altere o Acionador do Temporizador da Aplicação de Funções em conformidade para impedir a sobreposição da ingestão de dados.
  • O Carbon Black requer um conjunto separado de IDs/Chaves de API para ingerir alertas de Notificação. Introduza os SIEMapiId valores e SIEMapiKey , se necessário, ou omitir, se não for necessário.
  • Nota: se utilizar Azure Key Vault, utilize o@Microsoft.KeyVault(SecretUri={Security Identifier})esquema em vez dos valores da cadeia. Veja Key Vault documentação de referências para obter mais detalhes.
  • Utilize logAnalyticsUri para substituir o ponto final da API de análise de registos para a cloud dedicada. Por exemplo, para a cloud pública, deixe o valor vazio; para Azure ambiente de cloud GovUS, especifique o valor no seguinte formato:https://<CustomerId>.ods.opinsights.azure.us
  1. Assim que todas as definições da aplicação tiverem sido introduzidas, clique em Guardar.




Island Enterprise Browser Administração Events (Legado)

Suportado por:Island

Este é um conector legado e já não é recomendado. Em alternativa, utilize o Conector de Dados V2 do Island Enterprise Browser , que suporta eventos de utilizador, administrador e sistema num único conector.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
Island_Admin_CL Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Pré-requisitos:

  • Chave de API da Ilha: é necessária uma chave de API islandesa.

Instruções de Configuração:

Ligar a Ilha ao Microsoft Sentinel

Este é um conector legado. Para obter instruções de configuração completas, consulte a documentação oficial da Ilha (requer o início de sessão na Consola de Gestão da Ilha).




Eventos de Utilizador do Island Enterprise Browser (Legado)

Suportado por:Island

Este é um conector legado e já não é recomendado. Em alternativa, utilize o Conector de Dados V2 do Island Enterprise Browser , que suporta eventos de utilizador, administrador e sistema num único conector.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
Island_User_CL Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho

Pré-requisitos:

  • Chave de API da Ilha: é necessária uma chave de API islandesa.

Instruções de Configuração:

Ligar a Ilha ao Microsoft Sentinel

Este é um conector legado. Para obter instruções de configuração completas, consulte a documentação oficial da Ilha (requer o início de sessão na Consola de Gestão da Ilha).




Eventos de Segurança através do Agente Legado

Suportado por:Microsoft Corporation

Pode transmitir em fluxo todos os eventos de segurança a partir dos computadores Windows ligados à área de trabalho Microsoft Sentinel com o agente do Windows. Esta ligação permite-lhe ver dashboards, criar alertas personalizados e melhorar a investigação. Isto dá-lhe mais informações sobre a rede da sua organização e melhora as suas capacidades de operação de segurança. Para obter mais informações, veja a documentação do Microsoft Sentinel.

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
SecurityEvent Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho


Microsoft Defender baseado na subscrição para a Cloud (Legado)

Suportado por:Microsoft Corporation

Microsoft Defender para a Cloud é uma ferramenta de gestão de segurança que lhe permite detetar e responder rapidamente a ameaças em cargas de trabalho Azure, híbridas e multi cloud. Este conector permite-lhe transmitir os alertas de segurança do Microsoft Defender para a Cloud para Microsoft Sentinel, para que possa ver dados do Defender em livros, consultar os mesmos para produzir alertas e investigar e responder a incidentes.

Para obter mais informações>

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
SecurityAlert Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho


Syslog via Agente Legado

Suportado por:Microsoft Corporation

O Syslog é um protocolo de registo de eventos que é comum a Linux. As aplicações irão enviar mensagens que podem ser armazenadas no computador local ou entregues a um recoletor Syslog. Quando o Agente para Linux está instalado, configura o daemon Syslog local para reencaminhar mensagens para o agente. Em seguida, o agente envia a mensagem para a área de trabalho.

Saiba mais >

Tabelas do Log Analytics:

Tabela Suporte dcr Ingestão apenas de lagos
Syslog Sim Sim

Suporte de regras de recolha de dados:DcR de transformação da área de trabalho


Próximas etapas

Para saber mais, confira: