Приложение Lansweeper для Sentinel (предварительная версия)

Интеграция приложения Lansweeper на платформе MS Sentinel реализует следственные действия и позволяет конечным пользователям реализовать любые варианты использования в сочетании указанных ниже действий. Авторизация: проверка подлинности подключения с помощью API Lansweeper с помощью маркера авторизации из приложения логики. Список авторизованных сайтов: получение списка авторизованных сайтов. Поиск IP-адресов или MAC-адресов: получение сведений об активе из платформы Lansweeper для заданного идентификатора сайта и IP-адреса или MAC-адреса.

Этот соединитель доступен в следующих продуктах и регионах:

Услуга Class Регионы
Copilot Studio Премия Все регионы Power Automate , кроме следующих:
     - Правительство США (GCC)
     - Правительство США (GCC High)
     — Облако Китая, управляемое 21Vianet
     - Министерство обороны США (DoD)
Логические приложения Стандарт Все регионы Logic Apps , кроме следующих:
     — Регионы Azure для государственных организаций
     — Регионы Azure Для Китая
     - Министерство обороны США (DoD)
Power Apps Премия Все регионы Power Apps , кроме следующих:
     - Правительство США (GCC)
     - Правительство США (GCC High)
     — Облако Китая, управляемое 21Vianet
     - Министерство обороны США (DoD)
Power Automate Премия Все регионы Power Automate , кроме следующих:
     - Правительство США (GCC)
     - Правительство США (GCC High)
     — Облако Китая, управляемое 21Vianet
     - Министерство обороны США (DoD)
Контакт
Имя Группа поддержки Lansweeper
URL https://www.lansweeper.com/kb/
Адрес электронной почты support@lansweeper.com
Метаданные соединителя
Publisher Lansweeper
Веб-сайт https://www.lansweeper.com/
Политика конфиденциальности https://www.lansweeper.com/privacy-policy/
Категории Безопасность; ИТ-операции

Приложение Lansweeper для MSFT Sentinel позволяет членам команды SOC использовать возможности обнаружения и идентификации ИТ-ресурсов Lansweeper, что позволяет автоматизировать его с помощью приложения Microsoft Logic App.

Это позволит конечным пользователям реализовать любые варианты использования на платформе Lansweeper, которые можно использовать с помощью сочетания указанных ниже действий.

Аутентификация: Создайте приложение логики с пользовательским соединителем. Проверка подлинности подключения с помощью API Lansweeper с помощью ключа API из приложения логики.
Список авторизованных сайтов: Получите список авторизованных сайтов.
Ip-адрес охоты: Получите сведения об активе из платформы Lansweeper для заданного идентификатора сайта и IP-адреса.
Охота на MAC: Укажите сведения о активе на платформе Lansweeper для заданного идентификатора сайта и MAC-адреса.

Предпосылки

  • подписка Azure
  • Токен авторизации API Lansweeper

Получение маркера авторизации для подключения API Lansweeper

Ознакомьтесь с личным приложением, чтобы получить маркер авторизации API Lansweeper

Использование соединителя

Этапы

Для продолжения вам потребуется следующее:

  1. Перейдите в приложение логики Azure → конструктор приложений логики.
  2. Выберите триггеры согласно вашему требованию.
  3. Выберите Новый шаг, а затем — Добавить действие.
  4. Найдите соединитель Lansweeper App For Sentinel , а затем выберите действие, связанное с этим соединителем.
  5. Введите имя подключения и маркер ключа API, созданный на предыдущем шаге: как получить подключение к API авторизации для Lansweeper.
  6. Используйте приведенные ниже запросы GraphQL для перечисления авторизованных сайтов, операций Охоты по IP-адресам и охоте на MAC:

[Список авторизованных сайтов]: получение идентификаторов сайтов

{
  authorizedSites
  {
    sites 
    {
      id
      name
    }
  }
}

[Хант IP]: получение сведений о ресурсах с помощью IP-адреса

query getAssetResources 
{
  site(id: "{Site ID value}") 
  {
    assetResources
    (
      assetPagination: { limit: 20, page: {Currentpage value}, cursor: {Cursor value}}
      fields: 
      [
        "assetBasicInfo.name"
        "assetBasicInfo.userDomain"
        "assetBasicInfo.description"
        "assetBasicInfo.mac"
        "assetCustom.model"
        "batteries.availability"
        "graphicsCards.manufacturer"
        "networkAdapters.macAddress"
        "networks.ipAddressV4"
        "url"
      ]
      filters: 
      {
        conjunction: AND
        conditions: 
        [
          {
            operator: LIKE
            path: "assetBasicInfo.ipAddress"
            value: "{IP Address value}"
          }
        ]
      }
    ) 
    {
      total
      pagination 
      {
        limit
        current
        next
        page
      }
      items
    }
  }
}
  • {Значение идентификатора сайта}: Идентификатор сайта, для которого нам нужно получить сведения о ресурсах
  • {Currentpage value}: Необходимо указать FIRST, LAST или NEXT в качестве значения для текущей страницы.
     Поля, такие как current и next, содержат то, что называются курсорами. Эти курсоры указывают, из какого элемента должна быть заполнена текущая страница.
     Дополнительные сведения см . по ссылке
  • {Значение курсора}: Предыдущая страница может быть получена так же, как с текущей и страницей курсора.
     При использовании значения Currentpage для FIRST или LAST курсоры игнорируются.
     Дополнительные сведения см . по ссылке
  • {значение IP-адреса}: Подстановка IP-адреса для получения сведений о ресурсах

[Охота на MAC]: получение сведений о ресурсах с помощью MAC-адреса

query getAssetResources 
{
  site(id: "{Site ID value}") 
  {
    assetResources
    (
      assetPagination: { limit: 20, page: {Currentpage value}, cursor: {Cursor value}}
      fields: 
      [
        "assetBasicInfo.name"
        "assetBasicInfo.userDomain"
        "assetBasicInfo.description"
        "assetBasicInfo.mac"
        "assetCustom.model"
        "batteries.availability"
        "graphicsCards.manufacturer"
        "networkAdapters.macAddress"
        "networks.ipAddressV4"
        "url"
      ]
      filters: 
      {
        conjunction: AND
        conditions: 
        [
          {
            operator: LIKE
            path: "assetBasicInfo.mac"
            value: "{MAC Address value}"
          }
        ]
      }
    ) 
    {
      total
      pagination 
      {
        limit
        current
        next
        page
      }
      items
    }
  }
}
  • {Значение идентификатора сайта}: Идентификатор сайта, для которого нам нужно получить сведения о ресурсах
  • {Currentpage value}: Необходимо указать FIRST, LAST или NEXT в качестве значения для текущей страницы.
     Поля, такие как current и next, содержат то, что называются курсорами. Эти курсоры указывают, из какого элемента должна быть заполнена текущая страница.
     Дополнительные сведения см . по ссылке
  • {Значение курсора}: Предыдущая страница может быть получена так же, как с текущей и страницей курсора.
     При использовании значения Currentpage для FIRST или LAST курсоры игнорируются.
     Дополнительные сведения см . по ссылке
  • {значение MAC-адреса}: Поиск MAC-адреса для получения сведений о ресурсах

Создание подключения

Соединитель поддерживает следующие типы проверки подлинности:

По умолчанию Параметры для создания подключения. Все регионы Недоступен для совместного использования

По умолчанию

Применимо: все регионы

Параметры для создания подключения.

Это недоступно для общего доступа. Если приложение power предоставляется другому пользователю, пользователю будет предложено явно создать новое подключение.

Имя Тип Description Обязательно
Токен API securestring Токен для этого API True

Ограничения регулирования

Имя Вызовы Период обновления
Вызовы API для каждого подключения 100 60 секунд

Действия

Получение списка идентификаторов сайтов и сведений о ресурсах

Получение списка идентификаторов сайтов, сведений о ресурсах для заданного IP-адреса или MAC-адреса.

Получение списка идентификаторов сайтов и сведений о ресурсах

Получение списка идентификаторов сайтов, сведений о ресурсах для заданного IP-адреса или MAC-адреса.

Параметры

Имя Ключ Обязательно Тип Описание
Тип контента
Content-Type True string

Тип контента

query
query string

query