[Kullanım dışı] Microsoft Sentinel için Eski Aracı bağlayıcısı aracılığıyla Illumio Core
Illumio Core veri bağlayıcısı, Illumio Core günlüklerini Microsoft Sentinel'e alma özelliği sağlar.
Bağlan or öznitelikleri
Bağlan or özniteliği | Tanım |
---|---|
Log Analytics tabloları | CommonSecurityLog (IllumioCore) |
Veri toplama kuralları desteği | Çalışma alanı dönüştürme DCR |
Destekleyen: | Microsoft |
Sorgu örnekleri
İlk 10 Olay Türü
IllumioCoreEvent
| where isnotempty(EventType)
| summarize count() by EventType
| top 10 by count_
Satıcı yükleme yönergeleri
NOT: Bu veri bağlayıcısı, çözümün bir parçası olarak dağıtılan kusto işlevini temel alan ayrıştırıcının beklendiği gibi çalışmasına bağlıdır. İşlev kodunu Log Analytics'te görüntülemek için Log Analytics/Microsoft Sentinel Günlükleri dikey penceresini açın, İşlevler'e tıklayın ve IllumioCoreEvent diğer adını arayın ve işlev kodunu yükleyin veya buraya tıklayın. Çözüm yüklendikten/güncelleştirildikten ve Illumio Core olaylarını Microsoft Sentinel Bilgi Modeli'ne (ASIM) eşledikten sonra işlevin etkinleştirilmesi genellikle 10-15 dakika sürer.
- Linux Syslog aracısı yapılandırması
Ortak Olay Biçimi (CEF) Syslog iletilerinizi toplamak ve Bunları Microsoft Sentinel'e iletmek için Linux aracısını yükleyin ve yapılandırın.
Tüm bölgelerdeki verilerin seçili çalışma alanında depolanacağına dikkat edin
1.1 Linux makinesi seçme veya oluşturma
Microsoft Sentinel'in güvenlik çözümünüzle Microsoft Sentinel arasında ara sunucu olarak kullanacağı bir Linux makinesi seçin veya oluşturun. Bu makine şirket içi ortamınızda, Azure'da veya diğer bulutlarda olabilir.
1.2 Linux makinesine CEF toplayıcısını yükleme
Linux makinenize Microsoft Monitoring Agent'ı yükleyin ve makineyi gerekli bağlantı noktasını dinleyecek ve iletileri Microsoft Sentinel çalışma alanınıza iletecek şekilde yapılandırın. CEF toplayıcısı 514 TCP numaralı bağlantı noktasında CEF iletilerini toplar.
- Aşağıdaki komutu kullanarak makinenizde Python olduğundan emin olun: python -version.
- Makinenizde yükseltilmiş izinlere (sudo) sahip olmanız gerekir.
CEF toplayıcısını yüklemek ve uygulamak için aşağıdaki komutu çalıştırın:
sudo wget -O cef_installer.py https://raw.githubusercontent.com/Azure/Azure-Sentinel/master/DataConnectors/CEF/cef_installer.py&&sudo python cef_installer.py {0} {1}
- CEF kullanarak günlük göndermek için Ilumio Core'ı yapılandırma
2.1 Olay Biçimini Yapılandırma
GEÇERLI ayarlarınızı görüntülemek için PCE web konsolu menüsünden Ayarlar > Olay Ayarlar'ni seçin.
Ayarları değiştirmek için Düzenle'ye tıklayın.
Olay Biçimini CEF olarak ayarlayın.
(İsteğe bağlı) Olay Önem Derecesini ve Saklama Süresini yapılandırın.
2.2 Dış syslog sunucusuna olay iletmeyi yapılandırma
PCE web konsolu menüsünden olay Ayarlar Ayarlar > seçin.
Ekle'ye tıklayın.
Depo Ekle'ye tıklayın.
Depo Ekle iletişim kutusunu tamamlayın.
Olay iletme yapılandırmasını kaydetmek için Tamam'a tıklayın.
Bağlantıyı doğrulama
Bağlantınızı doğrulamak için yönergeleri izleyin:
Günlüklerin CommonSecurityLog şeması kullanılarak alınılıp alınmadığını denetlemek için Log Analytics'i açın.
Bağlantının çalışma alanınıza veri akışı gerçekleştirmesi yaklaşık 20 dakika sürebilir.
Günlükler alınmazsa aşağıdaki bağlantı doğrulama betiğini çalıştırın:
- Aşağıdaki komutu kullanarak makinenizde Python olduğundan emin olun: python -version
- Makinenizde yükseltilmiş izinlere (sudo) sahip olmanız gerekir
Bağlantınızı doğrulamak için aşağıdaki komutu çalıştırın:
sudo wget -O cef_troubleshoot.py https://raw.githubusercontent.com/Azure/Azure-Sentinel/master/DataConnectors/CEF/cef_troubleshoot.py&&sudo python cef_troubleshoot.py {0}
- Makinenizin güvenliğini sağlama
Makinenin güvenliğini kuruluşunuzun güvenlik ilkesine göre yapılandırdığından emin olun
Sonraki adımlar
Daha fazla bilgi için Azure Market ilgili çözüme gidin.