Bereitstellen des Connectors mithilfe von Azure Functions, um die Erfassung von Alarmdaten von Trend Vision One zu ermöglichen.
Prozedur
- Installieren Sie die Trend Vision One-Lösung in Microsoft Sentinel
- Gehen Sie in Ihrem Microsoft Sentinel-Arbeitsbereich zu .
- Suchen Sie nach Trend Vision One und klicken Sie auf Installieren.
- Wählen Sie Ihren Arbeitsbereich aus und klicken Sie auf Starten.
- Installieren Sie den Trend Vision One-Daten-Connector:
- Gehen Sie in Ihrem Microsoft Sentinel-Arbeitsbereich zu .
- Suchen Sie nach Trend Vision One (using Azure Function) und klicken Sie auf Open connector page.
- Gehen Sie auf der Verbindungsseite zu Anweisungen.
- Kopieren Sie die Workspace ID und Workspace Key.
- Klicken Sie auf Deploy to Azure.Der Bereitstellungsprozess leitet zum Microsoft Azure-Portal weiter.
- Konfigurieren Sie die Einstellungen auf der Custom deployment-Seite:EinstellungKonfigurationshinweiseAbonnementVerwaltet bereitgestellte RessourcenRessourcengruppeWo der Connector bereitgestellt werden sollFunktionsnameMuss ein eindeutiger Name seinArbeitsbereich-ID und ArbeitsbereichsschlüsselDie Informationen, die Sie aus dem Abschnitt Anweisungen der Connector-Seite kopiert haben.Sie können auch auf die Informationen aus Log Analytics zugreifen.
-
Gehen Sie zu Ihrem Arbeitsbereich in Log Analytics.
-
Navigieren Sie zu.
-
Die Informationen befinden sich auf Windows Server, unter Download agent.
API-SchlüsselEin API-Schlüssel von einem Trend Vision One BenutzerkontoWichtig
Der Microsoft Sentinel-Connector erfordert einen API-Schlüssel von einem Trend Vision One Benutzerkonto mit der SIEM-Rolle oder einer Benutzerrolle mit höheren Berechtigungen. Das Zugriffslevel des Benutzerkontos muss APIs umfassen.RegionscodeDer Regionscode, der dem Standort Ihrer Trend Vision One-Instanz entsprichtZulässige Werte:-
au
-
eu
-
in
-
jp
-
sg
-
us
-
mea
SpeicherpräfixStellen Sie sicher, dass das Speicherpräfix den Azure-Ressourcennamenskonventionen entspricht. -
- Klicken Sie auf Review + create.
- Konfigurieren Sie die Python-Version, die der Connector verwendet.
- Suchen Sie in der Microsoft Azure-Konsole die Ressourcengruppe des Trend Vision One-Konnektors.
- Unter Resources klicken Sie auf die Function App in Ihrer Ressourcengruppe.
- Navigieren Sie zu .
- Wählen Sie Python 3.11 aus dem Python Version-Menü.
- Klicken Sie auf Save.
- Wenn Sie benutzerdefinierte Erkennungsmodelle oder den hypersensitiven Modus verwenden,
konfigurieren Sie den Connector, um die zugehörigen Alarmdaten abzurufen.Standardmäßig zieht der Trend Vision One-Connector keine Daten, die von benutzerdefinierten Erkennungsmodellen oder im hypersensitiven Modus erstellt wurden. Sie müssen zusätzliche Einstellungen konfigurieren, um sicherzustellen, dass der Connector zugehörige Alarmdaten erfasst.
- Suchen Sie in der Microsoft Azure-Konsole die Ressourcengruppe des Trend Vision One-Konnektors.
- Unter Resources klicken Sie auf die Function App in Ihrer Ressourcengruppe.
- Navigieren Sie zu .
- Wenn Sie benutzerdefinierte Erkennungsmodelle an Microsoft Sentinel senden möchten,
klicken Sie auf Hinzufügen und konfigurieren Sie die folgenden Einstellungen:
-
Name: queryCustomWorkbench
-
!!Value!!: True
-
- Wenn Sie hypersensitive Moduswarnungen an Microsoft Sentinel senden möchten, klicken
Sie auf Hinzufügen und konfigurieren Sie die folgenden Einstellungen:
-
Name: queryAggressiveWorkbench
-
!!Value!!: True
-
- Klicken Sie auf Übernehmen.
- Im Bestätigungsdialog klicken Sie auf Bestätigen.
Nach erfolgreicher Bereitstellung ruft Microsoft Sentinel neue von Trend Vision One generierte Alarmdaten ab. Der Connector zieht keine bereits vorhandenen Alarmdaten.