Microsoft Sentinel için Netskope Veri Bağlayıcısı (Azure İşlevleri kullanarak) bağlayıcısı

Netskope veri bağlayıcısı aşağıdaki özellikleri sağlar:

  1. NetskopeToAzureStorage: Netskope'dan Netskope Uyarıları ve Olayları verilerini alın ve Azure depolamaya gönderin.
  2. StorageToSentinel: Azure depolamadan Netskope Uyarıları ve Olayları verilerini alın ve Log Analytics çalışma alanında özel günlük tablosuna gönderin.
  3. WebTxMetrics: Netskope'dan WebTxMetrics verilerini alın ve Log Analytics çalışma alanında özel günlük tablosuna gönderin.

REST API'lerinin diğer ayrıntıları için aşağıdaki belgelere bakın:

  1. Netskope API belgeleri
  2. Azure depolama belgeleri
  3. Microsoft log analytics belgeleri

Bu, otomatik olarak oluşturulan içeriktir. Değişiklikler için çözüm sağlayıcısına başvurun.

Bağlayıcı öznitelikleri

Bağlayıcı özniteliği Açıklama
Log Analytics tabloları alertscompromisedcredentialdata_CL
alertsctepdata_CL
alertsdlpdata_CL
alertsmalsitedata_CL
alertsmalwaredata_CL
alertspolicydata_CL
alertsquarantinedata_CL
alertsremediationdata_CL
alertssecurityassessmentdata_CL
alertsubadata_CL
eventsapplicationdata_CL
eventsauditdata_CL
eventsconnectiondata_CL
eventsincidentdata_CL
eventsnetworkdata_CL
eventspagedata_CL
Netskope_WebTx_metrics_CL
Veri toplama kuralları desteği Şu anda desteklenmiyor
Destekleyen: Netskope

Sorgu örnekleri

Netskope CompromisedCredential Alerts Data

alertscompromisedcredentialdata_CL

| sort by TimeGenerated desc

Netskope CTEP Uyarı Verileri

alertsctepdata_CL

| sort by TimeGenerated desc

Netskope DLP Uyarı Verileri

alertsdlpdata_CL

| sort by TimeGenerated desc

Netskope Malsite Uyarı Verileri

alertsmalsitedata_CL

| sort by TimeGenerated desc

Netskope Kötü Amaçlı Yazılım Uyarıları Verileri

alertsmalwaredata_CL

| sort by TimeGenerated desc

Netskope İlkesi Uyarı Verileri

alertspolicydata_CL

| sort by TimeGenerated desc

Netskope Karantina Uyarıları Verileri

alertsquarantinedata_CL

| sort by TimeGenerated desc

Netskope Düzeltme Uyarıları Verileri

alertsremediationdata_CL

| sort by TimeGenerated desc

Netskope SecurityAssessment Uyarı Verileri

alertssecurityassessmentdata_CL

| sort by TimeGenerated desc

Netskope Uba Uyarı Verileri

alertsubadata_CL

| sort by TimeGenerated desc

Netskope Uygulama Olayları Verileri.

eventsapplicationdata_CL

| sort by TimeGenerated desc

Netskope Denetim Olayları Verileri

eventsauditdata_CL

| sort by TimeGenerated desc

Netskope Bağlantı Olayları Verileri

eventsconnectiondata_CL

| sort by TimeGenerated desc

Netskope Olay Olay Verileri

eventsincidentdata_CL

| sort by TimeGenerated desc

Netskope Ağ Olay Verileri

eventsnetworkdata_CL

| sort by TimeGenerated desc

Netskope Sayfası Olay Verileri

eventspagedata_CL

| sort by TimeGenerated desc

Netskope WebTransactions Ölçüm Verileri

Netskope_WebTx_metrics_CL

| sort by TimeGenerated desc

Önkoşullar

Netskope Veri Bağlayıcısı ile tümleştirmek için (Azure İşlevleri kullanarak) aşağıdakilere sahip olduğunuzdan emin olun:

  • Azure Aboneliği: Azure Active Directory()'de bir uygulamayı kaydetmek ve kaynak grubundaki uygulamaya katkıda bulunan rolü atamak için sahip rolüne sahip Azure Aboneliği gereklidir.
  • Microsoft.Web/sites izinleri: İşlev Uygulaması oluşturmak için Azure İşlevleri okuma ve yazma izinleri gereklidir. Azure İşlevleri hakkında daha fazla bilgi edinmek için belgelere bakın.
  • REST API Kimlik Bilgileri/izinleri: Netskope Kiracısı ve Netskope API Belirteci gereklidir. Rest API başvurusunda API hakkında daha fazla bilgi edinmek için belgelere bakın

Satıcı yükleme yönergeleri

Not

Bu bağlayıcı, Uyarılar ve Olaylar verilerini özel günlük tablosuna çekmek üzere Netskope API'lerine bağlanmak için Azure İşlevleri kullanır. Ayrıntılar için Azure İşlevleri fiyatlandırma sayfasına bakın.

(İsteğe Bağlı Adım) Azure Key Vault'ta çalışma alanını ve API yetkilendirme anahtarlarını veya belirteçlerini güvenli bir şekilde depolayın. Azure Key Vault, anahtar değerlerini depolamak ve almak için güvenli bir mekanizma sağlar. Azure Key Vault'u bir Azure İşlev Uygulaması ile kullanmak için bu yönergeleri izleyin.

ADIM 1 - Microsoft Entra Id'de Uygulama için Uygulama Kaydı adımları

Bu tümleştirme için Azure portalında bir Uygulama kaydı gerekir. Microsoft Entra Id'de yeni bir uygulama oluşturmak için bu bölümdeki adımları izleyin:

  1. Azure Portal’ında oturum açın.
  2. Microsoft Entra ID öğesini arayıp seçin.
  3. Yönet'in altında Yeni kayıt Uygulama kayıtları'ı > seçin.
  4. Uygulamanız için bir görünen Ad girin.
  5. İlk uygulama kaydını tamamlamak için Kaydet'i seçin.
  6. Kayıt tamamlandığında, Azure portalı uygulama kaydının Genel Bakış bölmesini görüntüler. Uygulama (istemci) Kimliği ve Kiracı Kimliği'ni görürsünüz. İstemci kimliği ve Kiracı Kimliği, TriggersSync playbook'unun yürütülmesi için yapılandırma parametreleri olarak gereklidir.

Başvuru bağlantısı: /azure/active-directory/develop/quickstart-register-app

ADIM 2 - Microsoft Entra Id'de uygulama için istemci gizli dizisi ekleme

Bazen uygulama parolası olarak da adlandırılan istemci gizli dizisi, TriggersSync playbook'unun yürütülmesi için gereken bir dize değeridir. Yeni bir gizli dizi oluşturmak için bu bölümdeki adımları izleyin:

  1. Azure portalındaki Uygulama kayıtları uygulamanızı seçin.
  2. Sertifikalar ve gizli diziler İstemci gizli > dizileri > Yeni istemci gizli dizisi'ni seçin.
  3. İstemci gizli diziniz için bir açıklama ekleyin.
  4. Gizli dizi için bir süre sonu seçin veya özel bir yaşam süresi belirtin. Sınır 24 aydır.
  5. Ekle'yi seçin.
  6. Gizli anahtarın değerini istemci uygulama kodunuzda kullanmak üzere kaydedin. Bu sayfadan ayrıldıktan sonra bu gizli anahtar değeri hiçbir zaman görüntülenmez. Gizli dizi değeri, TriggersSync playbook'unun yürütülmesi için yapılandırma parametresi olarak gereklidir.

Başvuru bağlantısı: /azure/active-directory/develop/quickstart-register-app#add-a-client-secret

ADIM 3 - Microsoft Entra Id'de uygulamaya Katkıda Bulunan rolü atama

Rolü atamak için bu bölümdeki adımları izleyin:

  1. Azure portalında Kaynak Grubu'na gidin ve kaynak grubunuzu seçin.
  2. Sol panelden Erişim denetimine (IAM) gidin.
  3. Ekle'ye tıklayın ve rol ataması ekle'yi seçin.
  4. Rol olarak Katkıda Bulunan'ı seçin ve İleri'ye tıklayın.
  5. Erişim ata bölümünde öğesini seçinUser, group, or service principal.
  6. Üye ekle'ye tıklayın, oluşturduğunuz uygulama adınızı yazın ve seçin.
  7. Şimdi Gözden Geçir + ata'ya tıklayın ve sonra yeniden Gözden Geçir + ata'ya tıklayın.

Başvuru bağlantısı: /azure/role-based-access-control/role-assignments-portal

ADIM 4 - Netskope hesabı için Kimlik Bilgileri oluşturma/alma adımları

Netskope Ana Bilgisayar Adı ve Netskope API Belirteci oluşturmak/almak için bu bölümdeki adımları izleyin:

  1. Netskope Kiracınızda oturum açın ve sol gezinti çubuğundaki Ayarlar menüsüne gidin.
  2. Araçlar'a ve ardından REST API v2'ye tıklayın
  3. Şimdi yeni belirteç düğmesine tıklayın. Ardından belirteç adını, süre sonu süresini ve veri getirmek istediğiniz uç noktaları ister.
  4. Bu işlem tamamlandıktan sonra kaydet düğmesine tıklayın, belirteç oluşturulur. Belirteci kopyalayın ve daha fazla kullanım için güvenli bir yere kaydedin.

5. ADIM - Netskope Uyarıları ve Olay Verileri Toplama için azure işlevlerini oluşturma adımları

ÖNEMLİ: Netskope veri bağlayıcısını dağıtmadan önce, Çalışma Alanı Kimliği ve Çalışma Alanı Birincil Anahtarı'nın (aşağıdakilerden kopyalanabilir) yanı sıra Netskope API Yetkilendirme Anahtarları'na da sahip olun.

ARM şablonunu kullanarak Netskope olaylarının ve uyarı verilerinin Sentinel'e alımı için işlev uygulamalarını dağıtın.

  1. Aşağıdaki Azure'a Dağıt düğmesine tıklayın.

    Azure'a Dağıt

  2. Tercih edilen Abonelik, Kaynak Grubu ve Konum'a tıklayın.

  3. Aşağıdaki bilgileri girin: Netskope HostName Netskope API Belirteci Uyarıları ve Olay türleri açılan listesinde Uyarıları ve Olay Günlük Düzeyi Çalışma Alanı Kimliği Çalışma Alanı Anahtarı'nı getirmek istediğiniz uç nokta için Evet'i seçin

  4. Gözden Geçir+Oluştur'a tıklayın.

  5. Doğrulamadan sonra dağıtmak için Oluştur'a tıklayın.

Sonraki adımlar

Daha fazla bilgi için Azure Market ilgili çözüme gidin.