
لوحات معلومات ومحللات Corelight لـ Sentinel One Singularity
سيساعدك هذا الدليل على إعداد واستخدام لوحات معلومات SentinelOne، التي توفّر رؤى بيانات قوية لمراقبة وتحليل حركة مرور شبكتك. سواء كنت محللًا أمنيًا، أو مسؤول شبكات، أو متخصصًا في تكنولوجيا المعلومات، فستساعدك هذه اللوحات على تصور وتتبع الوضع الأمني لشبكتك بسهولة.
-- TBD --
ملاحظة: اتبع هذه الخطوات إذا كنت تفضل استخدام مستودع GitHub للتثبيت بدلاً من marketplace. إذا كنت قد ثبّتّ المُحلِّلات بالفعل، فتخطَّ هذه الخطوات.
الخطوة 1: في مركز عمليات Singularity، انتقل إلى قسم Policy and Settings من الزاوية السفلية اليسرى.

الخطوة 2: من قسمي Policy and Settings، ابحث عن Parsers وستجدها في قسم Products.

الخطوة 3: انقر على قسم Parsers وسترى قائمة بالمُحلِّلات المدمجة بالإضافة إلى المُحلِّلات التي تم إنشاؤها.

الخطوة 4: الآن، لإضافة مُحلِّل جديد، انقر على زر Add parser من الزاوية العلوية اليمنى، وستظهر لك نافذة لإدخال اسم المُحلِّل، ثم انقر على Ok وسيتم إنشاء المُحلِّل.


الخطوة 5: بعد إضافة مُحلِّل جديد باسم السجل (log name)، انتقل إلى مجلد parsers في مستودع GitHub، وابحث عن ملف السجل المحدد، وانسخ الكود من ذلك الملف والصقه في القسم المميز أدناه.

الخطوة 6: بعد لصق الكود المنسوخ من مستودع GitHub، انقر على Save File وسيتم إضافة المُحلِّل، ويمكنك رؤيته في قسم Parsers.


ملاحظة: يدعم SentinelOne حاليًا 25 مُحلِّل سجلات مختلفًا. إذا كنت بحاجة إلى إضافة مُحلِّل لنوع سجل جديد غير مدرج في القائمة الحالية، يمكنك اتباع الخطوات الموضحة أدناه لإعداد ودمج مُحلِّل لهذا النوع من السجلات.
كيفية استخدام المُحلِّل العام؟
لاستخدام المُحلِّل العام، أكمل أولاً الخطوات من 1 إلى 4 من قسم تثبيت المُحلِّلات عبر مستودع GitHub، ثم تابع الخطوات التالية.
بعد إنشاء المُحلِّل، انسخ الكود من مُحلِّل corelight-generic والصقه في المُحلِّل الذي أنشأته، وأضف المزيد من التفاصيل حسب متطلباتك، ثم احفظ المُحلِّل.

لإدخال البيانات إلى SentinelOne Singularity Data Lake، اتبع الخطوات المقدمة في وثائق SentinelOne ضمن (Singularity Marketplace → Marketplace Ingestion Integrations → Corelight Zeek Network Security Parser Integration with SentinelOne).
ملاحظة: إذا كنت تثبّت المُحلِّلات من مستودع GitHub، فتأكد من تحديث قالب sourcetype إلى "corelight-$LOG-dev"
لتعبئة لوحات المعلومات، نحتاج إلى بعض ملفات الإعداد (أي ملفات Lookup)، والتي يتعين علينا إضافتها.
الخطوة 1: في مركز عمليات Singularity، انتقل إلى قسم Policy and Settings من الزاوية السفلية اليسرى.

الخطوة 2: من قسمي Policy and Settings، ابحث عن Configuration Files وستجدها في قسم Products.

الخطوة 3: انتقل إلى Configuration Files وسترى قائمة بملفات الإعداد.

الخطوة 4: في تلك النافذة، انقر على New File وأنشئ جميع الملفات بنفس الأسماء المذكورة في مجلد lookups داخل مستودع GitHub.
الخطوة 5: بعد إنشاء الملفات بنفس الأسماء المذكورة في مستودع GitHub، انسخ أيضًا محتوى ملفات Lookup واحفظ كل ملف.
بعد إتمام ذلك، سيتم إنشاء جميع ملفات Lookup.
بعد تسجيل الدخول، ابحث عن قسم Dashboards في قائمة التنقل. يتيح لك هذا القسم إدارة وعرض جميع لوحات المعلومات المتاحة.
انقر على خيار Dashboards للمتابعة.

اختر اتصالك: في الزاوية العلوية اليسرى، ستجد قائمة منسدلة باسم Select Connection. اختر من هنا الاتصال الذي تريد مراقبته.
اختر موقعك: بعد تحديد الاتصال، سترى قائمة بالمواقع المرتبطة بهذا الاتصال. اختر الموقع الذي تريد تحليله.

بعد اختيار الموقع، انتقل إلى قسم Custom Dashboards. ستجد هناك قائمة بلوحات المعلومات المتاحة بالفعل للتحليل.
انقر على New Dashboard: لإنشاء لوحة معلومات جديدة، انقر على زر New Dashboard الموجود في الزاوية العلوية اليمنى من الشاشة.
سمِّ لوحة المعلومات: ستظهر نافذة منبثقة تطلب منك إدخال اسم للوحة المعلومات الجديدة (على سبيل المثال، "Security Posture" وما إلى ذلك).
انقر على Create: بعد تسمية لوحة المعلومات، انقر على Create لإنشاء اللوحة الجديدة.

لوحة المعلومات فارغة: ستكون اللوحة الجديدة فارغة في البداية، ما يعني أنك ستحتاج إلى إعدادها باستخدام الأدوات (widgets) ومصادر البيانات المناسبة.

تحرير إعداد JSON: لتخصيص لوحة المعلومات، انقر على النقاط الثلاث (أيقونة القائمة) في الزاوية العلوية اليمنى من صفحة لوحة المعلومات، واختر Edit JSON من القائمة المنسدلة.

استبدال كود JSON: ستفتح نافذة يمكنك من خلالها تعديل إعداد JSON. استبدل الكود الحالي بملف لوحة المعلومات الجاهز من مستودع GitHub. سيؤدي ذلك إلى تعبئة لوحة المعلومات بالأدوات ومصادر البيانات الصحيحة.

حفظ الملف: بعد إجراء التغييرات، انقر على Save File في الزاوية السفلية اليمنى لتطبيق الإعداد.

بمجرد حفظ ملف JSON، سيتم تعبئة لوحة المعلومات وستعرض مجموعة متنوعة من المخططات والرسوم البيانية وتصورات البيانات.