Поделиться через


Соединитель Claroty xDome для Microsoft Sentinel

Claroty xDome обеспечивает комплексные возможности управления безопасностью и оповещениями для медицинских и промышленных сетевых сред. Он предназначен для сопоставления нескольких типов источников, идентификации собранных данных и интеграции его в модели данных Microsoft Sentinel. Это приводит к тому, что вы можете отслеживать все потенциальные угрозы в медицинских и промышленных средах в одном расположении, что приводит к более эффективному мониторингу безопасности и более сильной позиции безопасности.

Это автоматически сформированное содержимое. Для изменений обратитесь к поставщику решений.

атрибуты Подключение or

Атрибут соединителя Description
Таблицы Log Analytics CommonSecurityLog (ClarotyxDome)
Поддержка правил сбора данных Преобразование DCR рабочей области
Поддерживается Поддержка клиентов xDome

Примеры запросов

Получение журналов из Claroty xDome


CommonSecurityLog

| where DeviceVendor in ("Medigate", "Claroty") 
| sort by TimeGenerated

Инструкции по установке поставщика

1.0 Конфигурация агента системного журнала Linux

Установите и настройте агент Linux, чтобы собирать сообщения системного журнала общего формата событий (CEF) и пересылать их в Microsoft Sentinel.

Обратите внимание, что в выбранной рабочей области будут храниться данные из всех регионов

1.1 Выбор или создание компьютера с Linux

Выберите или создайте компьютер Linux, который Microsoft Sentinel будет использовать в качестве прокси-сервера между решением безопасности и Microsoft Sentinel, который может находиться в локальной среде, Azure или других облаках.

1.2 Установка сборщика CEF на компьютере с Linux

Установите microsoft Monitoring Agent на компьютере Linux и настройте компьютер для прослушивания необходимого порта и пересылки сообщений в рабочую область Microsoft Sentinel. Сборщик CEF собирает сообщения CEF, передаваемые через TCP-порт 514.

  1. Убедитесь, что на компьютере есть Python, используя следующую команду: python --version.

  2. Вы должны обладать повышенными правами (sudo) на компьютере.

    Выполните следующую команду, чтобы установить и применить сборщик CEF:

    sudo wget -O cef_installer.py https://raw.githubusercontent.com/Azure/Azure-Sentinel/master/DataConnectors/CEF/cef_installer.py&&sudo python cef_installer.py {0} {1}

  3. Переадресация журналов общего формата событий (CEF) в агент syslog

    Настройте интеграцию Claroty xDome — Microsoft Sentinel для сбора сообщений системного журнала общего формата событий (CEF) и перенаправьте их в Microsoft Sentinel.

  4. Проверка подключения

Следуйте инструкциям, чтобы проверить подключение:

Откройте Log Analytics, чтобы проверка, если журналы получены с помощью схемы CommonSecurityLog.

Это может занять около 20 минут, пока данные подключения не передаются в рабочую область.

Если журналы не получены, выполните следующий сценарий проверки подключения:

  1. Убедитесь, что на компьютере есть Python, используя следующую команду: python --version

  2. На компьютере должны быть повышенные разрешения (sudo)

    Выполните следующую команду, чтобы проверить подключение:

    sudo wget -O cef_troubleshoot.py https://raw.githubusercontent.com/Azure/Azure-Sentinel/master/DataConnectors/CEF/cef_troubleshoot.py&&sudo python cef_troubleshoot.py {0}

  3. Защита компьютера

Обязательно настройте безопасность компьютера в соответствии с политикой безопасности вашей организации.

Подробнее

Следующие шаги

Дополнительные сведения см. в связанном решении в Azure Marketplace.