Konektor Fortinet FortiWeb Web Application Firewall pro Microsoft Sentinel

Datový konektor fortiweb poskytuje možnost ingestovat analýzu hrozeb a události do služby Microsoft Sentinel.

Atributy konektoru

Atribut konektoru Popis
Tabulky Log Analytics CommonSecurityLog (Fortiweb)
Podpora pravidel shromažďování dat DcR transformace pracovního prostoru
Podporováno uživatelem Microsoft Corporation

Ukázky dotazů

Prvních 10 hrozeb

Fortiweb

| where isnotempty(EventType)
 
| summarize count() by EventType

| top 10 by count_

Pokyny k instalaci dodavatele

  1. Konfigurace agenta Syslog pro Linux

Nainstalujte a nakonfigurujte agenta pro Linux tak, aby shromažďoval zprávy Syslogu ve formátu CEF (Common Event Format) a předával je službě Microsoft Sentinel.

Všimněte si, že data ze všech oblastí budou uložena ve vybraném pracovním prostoru.

1.1 Výběr nebo vytvoření počítače s Linuxem

Vyberte nebo vytvořte počítač s Linuxem, který bude Microsoft Sentinel používat jako proxy mezi vaším řešením zabezpečení a službou Microsoft Sentinel, který může být ve vašem místním prostředí, Azure nebo jiných cloudech.

1.2 Instalace kolektoru CEF na počítač s Linuxem

Nainstalujte na počítač s Linuxem agenta Microsoft Monitoring Agent a nakonfigurujte počítač tak, aby naslouchal na potřebném portu a předával zprávy do pracovního prostoru služby Microsoft Sentinel. Kolektor CEF shromažďuje zprávy CEF na portu 514 TCP.

  1. Pomocí následujícího příkazu se ujistěte, že na počítači máte Python: python -version.
  1. Na počítači musíte mít zvýšená oprávnění (sudo).

Spuštěním následujícího příkazu nainstalujte a použijte kolektor CEF:

sudo wget -O cef_installer.py https://raw.githubusercontent.com/Azure/Azure-Sentinel/master/DataConnectors/CEF/cef_installer.py&&sudo python cef_installer.py {0} {1}

  1. Předávání protokolů CEF (Common Event Format) agentu Syslogu

Nastavte řešení zabezpečení tak, aby se do proxy počítače odesílaly zprávy syslogu ve formátu CEF. Nezapomeňte protokoly odeslat na port 514 TCP na IP adresu počítače.

  1. Ověření připojení

Podle pokynů ověřte připojení:

Otevřete Log Analytics a zkontrolujte, jestli se protokoly přijímají pomocí schématu CommonSecurityLog.

Než připojení streamuje data do vašeho pracovního prostoru, může to trvat přibližně 20 minut.

Pokud protokoly nepřijdou, spusťte následující ověřovací skript připojení:

  1. Pomocí následujícího příkazu se ujistěte, že na počítači máte Python: python -version.
  1. Na počítači musíte mít zvýšená oprávnění (sudo).

Spuštěním následujícího příkazu ověřte připojení:

sudo wget -O cef_troubleshoot.py https://raw.githubusercontent.com/Azure/Azure-Sentinel/master/DataConnectors/CEF/cef_troubleshoot.py&&sudo python cef_troubleshoot.py {0}

  1. Zabezpečení počítače

Nezapomeňte nakonfigurovat zabezpečení počítače podle zásad zabezpečení vaší organizace.

Víc se uč >

Další kroky

Další informace najdete v tématu související řešení v Azure Marketplace.