Microsoft Sentinel için Digital Shadows Searchlight (Azure İşlevleri kullanarak) bağlayıcısı
Dijital Gölgeler veri bağlayıcısı, REST API kullanarak Digital Shadows Searchlight'tan Microsoft Sentinel'e olayların ve uyarıların alımını sağlar. Bağlayıcı, olası güvenlik risklerini ve tehditlerini incelemeye, tanılamaya ve analiz etmeye yardımcı olacak olay ve uyarı bilgilerini sağlar.
Bu, otomatik olarak oluşturulan içeriktir. Değişiklikler için çözüm sağlayıcısına başvurun.
Bağlan or öznitelikleri
Bağlan or özniteliği | Açıklama |
---|---|
Uygulama ayarları | DigitalShadowsAccountID WorkspaceID WorkspaceKey DigitalShadowsKey DigitalShadowsSecret HistoricalDays DigitalShadowsURL ClassificationFilterOperation HighVariabilityClassifications FUNCTION_NAME logAnalyticsUri (isteğe bağlı)(İşlev Uygulamasının gerektirdiği diğer ayarları ekleyin)Değeri şu şekilde ayarlayın DigitalShadowsURL : https://api.searchlight.app/v1 Değeri olarak ayarlayınHighVariabilityClassifications : Değeri şu şekilde ayarlayınClassificationFilterOperation : exposed-credential,marked-document exclude işlev uygulamasını dışlamak veya include işlev uygulamasını dahil etmek için |
Azure işlev uygulaması kodu | https://github.com/Azure/Azure-Sentinel/blob/master/Solutions/Digital%20Shadows/Data%20Connectors/Digital%20Shadows/digitalshadowsConnector.zip |
Log Analytics tabloları | DigitalShadows_CL |
Veri toplama kuralları desteği | Şu anda desteklenmiyor |
Destekleyen: | Dijital Gölgeler |
Sorgu örnekleri
En son tetiklenen zamana göre sıralanan tüm Dijital Gölgeler olayları ve uyarıları
DigitalShadows_CL
| order by raised_t desc
Önkoşullar
Digital Shadows Searchlight ile tümleştirmek için (Azure İşlevleri kullanarak) aşağıdakilere sahip olduğunuzdan emin olun:
- Microsoft.Web/sites izinleri: İşlev Uygulaması oluşturmak için Azure İşlevleri okuma ve yazma izinleri gereklidir. Azure İşlevleri hakkında daha fazla bilgi edinmek için belgelere bakın.
- REST API Kimlik Bilgileri/izinleri: Dijital Gölgeler hesap kimliği, gizli dizi ve anahtar gereklidir. üzerinde API hakkında daha fazla bilgi edinmek için belgelere
https://portal-digitalshadows.com/learn/searchlight-api/overview/description
bakın.
Satıcı yükleme yönergeleri
Not
Bu bağlayıcı, günlüklerini Microsoft Sentinel'e çekmek üzere bir 'Dijital Gölgeler Arama Işığı'na bağlanmak için Azure İşlevleri kullanır. Bu ek veri alımı maliyetlerine neden olabilir. Ayrıntılar için Azure İşlevleri fiyatlandırma sayfasına bakın.
(İsteğe Bağlı Adım) Azure Key Vault'ta çalışma alanını ve API yetkilendirme anahtarlarını veya belirteçlerini güvenli bir şekilde depolayın. Azure Key Vault, anahtar değerlerini depolamak ve almak için güvenli bir mekanizma sağlar. Azure Key Vault'u bir Azure İşlev Uygulaması ile kullanmak için bu yönergeleri izleyin.
ADIM 1 - 'Dijital Gölgeler Arama Işığı' API'sinin yapılandırma adımları
Sağlayıcı, Azure İşlevi'nin başarıyla kimlik doğrulaması yapması, yetkilendirme anahtarını veya belirtecini alması ve aletin günlüklerini Microsoft Sentinel'e çekebilmesi için 'Dijital Gölgeler Arama Işığı' API uç noktasını yapılandırmak için ayrıntılı adımlar sağlamalı veya bağlantı vermelidir.
ADIM 2 - Bağlayıcıyı ve ilişkili Azure İşlevini dağıtmak için aşağıdaki iki dağıtım seçeneğinden birini seçin
ÖNEMLİ: 'Dijital Gölgeler Arama Işığı' bağlayıcısını dağıtmadan önce, Çalışma Alanı Kimliği ve Çalışma Alanı Birincil Anahtarına (aşağıdakilerden kopyalanabilir) ve 'Dijital Gölgeler Arama Işığı' API yetkilendirme anahtarlarına veya Belirtecine sahip olun.
Seçenek 1 - Azure Resource Manager (ARM) Şablonu
'Digital Shadows Searchlight' bağlayıcısının otomatik dağıtımı için bu yöntemi kullanın.
Aşağıdaki Azure'a Dağıt düğmesine tıklayın.
Tercih edilen Abonelik, Kaynak Grubu ve Konum'a tıklayın.
Çalışma Alanı Kimliği, Çalışma Alanı Anahtarı, API Kullanıcı Adı, API Parolası, 've/veya Diğer gerekli alanlar' girin.
Not: Yukarıdaki değerlerden herhangi biri için Azure Key Vault gizli dizileri kullanıyorsanız, dize değerleri yerine şemayı kullanın
@Microsoft.KeyVault(SecretUri={Security Identifier})
. Diğer ayrıntılar için Key Vault başvuru belgelerine bakın. 4. Yukarıda belirtilen hüküm ve koşulları kabul ediyorum etiketli onay kutusunu işaretleyin. 5. Dağıtmak için Satın Al'a tıklayın.
Seçenek 2 - Azure İşlevleri El ile Dağıtımı
'Digital Shadows Searchlight' bağlayıcısını Azure İşlevleri ile el ile dağıtmak için aşağıdaki adım adım yönergeleri kullanın.
İşlev Uygulaması oluşturma
Üstteki + Oluştur'a tıklayın.
Temel Bilgiler sekmesinde Çalışma zamanı yığınının python 3.8 olarak ayarlandığından emin olun.
Barındırma sekmesinde Plan türünün 'Tüketim (Sunucusuz)' olarak ayarlandığından emin olun. 5.Depolama hesabı seçin
'Diğer gerekli yapılandırmaları ekle'.
Gerekirse 'Diğer tercih edilebilir yapılandırma değişikliklerini yapın', ardından Oluştur'a tıklayın.
İşlev Uygulama Kodunu İçeri Aktarma (Zip dağıtımı)
Azure CLI'yı yükleme
Terminal türünden
az functionapp deployment source config-zip -g <ResourceGroup> -n <FunctionApp> --src <Zip File>
enter tuşuna basın. Değeri olarakResourceGroup
ayarlayın: kaynak grubu adınız.FunctionApp
Değeri olarak ayarlayın: yeni oluşturduğunuz işlev uygulaması adı. Değeri şuZip File
şekilde ayarlayın:digitalshadowsConnector.zip
(zip dosyanızın yolu). Not:- Bağlantıdan zip dosyasını indirin - İşlev Uygulama Koduİşlev Uygulamasını Yapılandırma
İşlev Uygulaması ekranında İşlev Uygulaması adına tıklayın ve Yapılandırma'yı seçin.
Uygulama ayarları sekmesinde + Yeni uygulama ayarı'nı seçin.
Aşağıdaki 'x (sayı)' uygulama ayarlarının her birini tek tek ekleyin, Ad altında, Değer: DigitalShadowsAccountID WorkspaceID WorkspaceKey DigitalShadowsKey DigitalShadowsSecret HistoricalDays DigitalShadowsURL ClassificationFilterOperation HighVariabilityClassifications FUNCTION_NAME logAnalyticsUri (isteğe bağlı) altında ilgili dize değerleriyle (büyük/küçük harfe duyarlı) değeri ayarlayın
DigitalShadowsURL
: Değeri ayarlayınHighVariabilityClassifications
:https://api.searchlight.app/v1
exposed-credential,marked-document
ClassificationFilterOperation
değeri:exclude
işlev uygulamasını dışlamak veyainclude
işlev uygulamasını dahil etmek için
Not: Yukarıdaki değerlerden herhangi biri için Azure Key Vault gizli dizileri kullanıyorsanız, dize değerleri yerine şemayı kullanın
@Microsoft.KeyVault(SecretUri={Security Identifier})
. Diğer ayrıntılar için Azure Key Vault başvuru belgelerine bakın.
- Ayrılmış bulut için log analytics API uç noktasını geçersiz kılmak için logAnalyticsUri kullanın. Örneğin, genel bulut için değeri boş bırakın; Azure GovUS bulut ortamı için değeri şu biçimde belirtin:
https://<CustomerId>.ods.opinsights.azure.us
.
- Tüm uygulama ayarları girildikten sonra Kaydet'e tıklayın.
Sonraki adımlar
Daha fazla bilgi için Azure Market ilgili çözüme gidin.