[Zastaralé] Nozomi Networks N2OS prostřednictvím konektoru starší verze agenta pro Microsoft Sentinel

Datový konektor Nozomi Networks poskytuje možnost ingestovat události nozomi Networks do služby Microsoft Sentinel. Další informace najdete v dokumentaci k souboru PDF nozomi Networks.

atributy Připojení oru

atribut Připojení or Popis
Tabulky Log Analytics CommonSecurityLog (NozomiNetworks)
Podpora pravidel shromažďování dat Transformace pracovního prostoru – DCR
Podporováno Microsoft Corporation

Ukázky dotazů

Prvních 10 zařízení

NozomiNetworksEvents

| summarize count() by DvcHostname

| top 10 by count_

Pokyny k instalaci dodavatele

Poznámka:

Tento datový konektor závisí na analyzátoru založeném na funkci Kusto, která funguje podle očekávání NozomiNetworksEvents nasazených s řešením Microsoft Sentinel.

  1. Konfigurace agenta Syslog pro Linux

Nainstalujte a nakonfigurujte agenta Linuxu tak, aby shromažďoval zprávy Syslogu ve formátu CEF (Common Event Format) a předával je do Služby Microsoft Sentinel.

Všimněte si, že data ze všech oblastí budou uložena ve vybraném pracovním prostoru.

1.1 Výběr nebo vytvoření počítače s Linuxem

Vyberte nebo vytvořte počítač s Linuxem, který Bude Microsoft Sentinel používat jako proxy server mezi vaším řešením zabezpečení a Microsoft Sentinelem, může být váš místní prostředí, Azure nebo jiné cloudy.

1.2 Instalace kolektoru CEF na počítači s Linuxem

Nainstalujte agenta Microsoft Monitoring Agent na počítač s Linuxem a nakonfigurujte počítač tak, aby naslouchal potřebným portům a přeposílal zprávy do pracovního prostoru Služby Microsoft Sentinel. Kolektor CEF shromažďuje zprávy CEF na portu 514 TCP.

  1. Pomocí následujícího příkazu se ujistěte, že máte na svém počítači Python: python -version.
  1. Na počítači musíte mít zvýšená oprávnění (sudo).

Spuštěním následujícího příkazu nainstalujte a použijte kolektor CEF:

sudo wget -O cef_installer.py https://raw.githubusercontent.com/Azure/Azure-Sentinel/master/DataConnectors/CEF/cef_installer.py&&sudo python cef_installer.py {0} {1}

  1. Předávání protokolů CEF (Common Event Format) do agenta Syslogu

Podle těchto kroků nakonfigurujte zařízení Nozomi Networks pro odesílání výstrah, protokolů auditu, protokolu protokolů stavu prostřednictvím syslogu ve formátu CEF:

  1. Přihlaste se ke konzole Guardian.
  1. Přejděte na Správa zrací Integrace Dat>, stiskněte +Přidat a v rozevíracím seznamu vyberte formát CEF (Common Event Format).
  1. Vytvořte nový koncový bod s použitím příslušných informací o hostiteli a povolte upozornění, protokoly auditu, protokoly stavu pro odesílání.
  1. Ověření připojení

Podle pokynů ověřte připojení:

Otevřete Log Analytics a zkontrolujte, jestli se protokoly přijímají pomocí schématu CommonSecurityLog.

Může to trvat přibližně 20 minut, než připojení streamuje data do vašeho pracovního prostoru.

Pokud protokoly nejsou přijaty, spusťte následující ověřovací skript připojení:

  1. Pomocí následujícího příkazu se ujistěte, že máte na počítači Python: python -version.
  1. Na počítači musíte mít zvýšená oprávnění (sudo).

Spuštěním následujícího příkazu ověřte připojení:

sudo wget -O cef_troubleshoot.py https://raw.githubusercontent.com/Azure/Azure-Sentinel/master/DataConnectors/CEF/cef_troubleshoot.py&&sudo python cef_troubleshoot.py {0}

  1. Zabezpečení počítače

Nezapomeňte nakonfigurovat zabezpečení počítače podle zásad zabezpečení vaší organizace.

Další informace >

Další kroky

Další informace najdete v souvisejícím řešení na Azure Marketplace.