
Corelight Dashboards und Parser für Sentinel One Singularity
Diese Anleitung hilft Ihnen beim Einrichten und Verwenden der SentinelOne-Dashboards, die leistungsstarke Dateneinblicke für die Überwachung und Analyse Ihres Netzwerkverkehrs bieten. Ob Sicherheitsanalyst, Netzwerkadministrator oder IT-Experte – mit diesen Dashboards können Sie den Sicherheitsstatus Ihres Netzwerks einfach visualisieren und verfolgen.
-- TBD --
Hinweis: Befolgen Sie diese Schritte, wenn Sie für die Installation das GitHub-Repository anstelle des Marketplace verwenden möchten. Wenn Sie die Parser bereits installiert haben, überspringen Sie diese Schritte.
Schritt 1: Gehen Sie im Singularity Operations Center unten links zum Abschnitt „Policy and Settings“.

Schritt 2: Suchen Sie im Abschnitt „Policy and Settings“ nach „Parsers“ – Sie finden diesen Eintrag im Bereich „Products“.

Schritt 3: Klicken Sie auf den Abschnitt „Parsers“ und Sie sehen die Liste der integrierten sowie der erstellten Parser.

Schritt 4: Um einen neuen Parser hinzuzufügen, klicken Sie oben rechts auf die Schaltfläche „Add parser“. Es erscheint eine Eingabeaufforderung zur Eingabe des Parser-Namens. Klicken Sie auf „Ok“, um den Parser zu erstellen.


Schritt 5: Nachdem Sie einen neuen Parser mit einem Log-Namen hinzugefügt haben, öffnen Sie den Ordner „parsers“ im GitHub-Repository, suchen Sie die entsprechende Log-Datei, kopieren Sie den Code aus dieser Datei und fügen Sie ihn in den unten hervorgehobenen Bereich ein.

Schritt 6: Nachdem Sie den kopierten Code aus dem GitHub-Repository eingefügt haben, klicken Sie auf Save File. Der Parser wird hinzugefügt und erscheint im Abschnitt „Parsers“.


Hinweis: SentinelOne unterstützt derzeit 25 verschiedene Log-Parser. Wenn Sie einen Parser für einen neuen Log-Typ hinzufügen müssen, der nicht in der vorhandenen Liste enthalten ist, können Sie die unten beschriebenen Schritte befolgen, um einen Parser für diesen Log-Typ zu konfigurieren und zu integrieren.
Wie verwendet man den generischen Parser?
Um den generischen Parser zu verwenden, führen Sie zunächst die Schritte 1 bis 4 aus dem Abschnitt Installing Parsers Through GitHub Repository aus und fahren Sie dann mit den folgenden Schritten fort.
Kopieren Sie nach dem Erstellen des Parsers den Code aus dem corelight-generic parser und fügen Sie ihn in den von Ihnen erstellten Parser ein. Ergänzen Sie weitere Details gemäß Ihren Anforderungen und speichern Sie den Parser anschließend.

Um Daten in den SentinelOne Singularity Data Lake aufzunehmen, befolgen Sie die Schritte in der SentinelOne-Dokumentation unter (Singularity Marketplace → Marketplace Ingestion Integrations → Corelight Zeek Network Security Parser Integration with SentinelOne).
Hinweis: Wenn Sie die Parser aus dem GitHub-Repo installieren, stellen Sie sicher, dass Sie die Sourcetype-Vorlage als "corelight-$LOG-dev" aktualisieren.
Zum Befüllen der Dashboards benötigen wir einige Konfigurationsdateien (sog. Lookup-Dateien), die Sie hinzufügen müssen.
Schritt 1: Gehen Sie im Singularity Operations Center unten links zum Abschnitt „Policy and Settings“.

Schritt 2: Suchen Sie im Abschnitt „Policy and Settings“ nach „Configurations files“ – Sie finden diesen Eintrag im Bereich „Products“.

Schritt 3: Öffnen Sie den Bereich „Configuration files“ und Sie sehen die Liste der Konfigurationsdateien.

Schritt 4: Klicken Sie dort auf „New File“ und erstellen Sie alle Dateien mit denselben Namen, wie sie im Ordner „lookups“ im GitHub-Repository angegeben sind.
Schritt 5: Nachdem Sie die Dateien mit denselben Namen wie im GitHub-Repository erstellt haben, kopieren Sie auch den Inhalt der Lookup-Dateien und speichern Sie jede Datei.
Sobald dies erledigt ist, werden alle Lookup-Dateien erstellt.
Nach der Anmeldung finden Sie im Navigationsmenü den Abschnitt „Dashboards“. Dieser Abschnitt ermöglicht es Ihnen, alle verfügbaren Dashboards zu verwalten und anzusehen.
Klicken Sie auf die Option „Dashboards“, um fortzufahren.
