
Corelight Dashboards und Parser für Sentinel One Singularity
Diese Anleitung hilft Ihnen beim Einrichten und Verwenden der SentinelOne-Dashboards, die leistungsstarke Dateneinblicke für die Überwachung und Analyse Ihres Netzwerkverkehrs bieten. Ob Sicherheitsanalyst, Netzwerkadministrator oder IT-Experte – mit diesen Dashboards können Sie den Sicherheitsstatus Ihres Netzwerks einfach visualisieren und verfolgen.
-- TBD --
Hinweis: Befolgen Sie diese Schritte, wenn Sie für die Installation das GitHub-Repository anstelle des Marketplace verwenden möchten. Wenn Sie die Parser bereits installiert haben, überspringen Sie diese Schritte.
Schritt 1: Gehen Sie im Singularity Operations Center unten links zum Abschnitt „Policy and Settings“.

Schritt 2: Suchen Sie im Abschnitt „Policy and Settings“ nach „Parsers“ – Sie finden diesen Eintrag im Bereich „Products“.

Schritt 3: Klicken Sie auf den Abschnitt „Parsers“ und Sie sehen die Liste der integrierten sowie der erstellten Parser.

Schritt 4: Um einen neuen Parser hinzuzufügen, klicken Sie oben rechts auf die Schaltfläche „Add parser“. Es erscheint eine Eingabeaufforderung zur Eingabe des Parser-Namens. Klicken Sie auf „Ok“, um den Parser zu erstellen.


Schritt 5: Nachdem Sie einen neuen Parser mit einem Log-Namen hinzugefügt haben, öffnen Sie den Ordner „parsers“ im GitHub-Repository, suchen Sie die entsprechende Log-Datei, kopieren Sie den Code aus dieser Datei und fügen Sie ihn in den unten hervorgehobenen Bereich ein.

Schritt 6: Nachdem Sie den kopierten Code aus dem GitHub-Repository eingefügt haben, klicken Sie auf Save File. Der Parser wird hinzugefügt und erscheint im Abschnitt „Parsers“.


Hinweis: SentinelOne unterstützt derzeit 25 verschiedene Log-Parser. Wenn Sie einen Parser für einen neuen Log-Typ hinzufügen müssen, der nicht in der vorhandenen Liste enthalten ist, können Sie die unten beschriebenen Schritte befolgen, um einen Parser für diesen Log-Typ zu konfigurieren und zu integrieren.
Wie verwendet man den generischen Parser?
Um den generischen Parser zu verwenden, führen Sie zunächst die Schritte 1 bis 4 aus dem Abschnitt Installing Parsers Through GitHub Repository aus und fahren Sie dann mit den folgenden Schritten fort.
Kopieren Sie nach dem Erstellen des Parsers den Code aus dem corelight-generic parser und fügen Sie ihn in den von Ihnen erstellten Parser ein. Ergänzen Sie weitere Details gemäß Ihren Anforderungen und speichern Sie den Parser anschließend.

Um Daten in den SentinelOne Singularity Data Lake aufzunehmen, befolgen Sie die Schritte in der SentinelOne-Dokumentation unter (Singularity Marketplace → Marketplace Ingestion Integrations → Corelight Zeek Network Security Parser Integration with SentinelOne).
Hinweis: Wenn Sie die Parser aus dem GitHub-Repo installieren, stellen Sie sicher, dass Sie die Sourcetype-Vorlage als "corelight-$LOG-dev" aktualisieren.
Zum Befüllen der Dashboards benötigen wir einige Konfigurationsdateien (sog. Lookup-Dateien), die Sie hinzufügen müssen.
Schritt 1: Gehen Sie im Singularity Operations Center unten links zum Abschnitt „Policy and Settings“.

Schritt 2: Suchen Sie im Abschnitt „Policy and Settings“ nach „Configurations files“ – Sie finden diesen Eintrag im Bereich „Products“.

Schritt 3: Öffnen Sie den Bereich „Configuration files“ und Sie sehen die Liste der Konfigurationsdateien.

Schritt 4: Klicken Sie dort auf „New File“ und erstellen Sie alle Dateien mit denselben Namen, wie sie im Ordner „lookups“ im GitHub-Repository angegeben sind.
Schritt 5: Nachdem Sie die Dateien mit denselben Namen wie im GitHub-Repository erstellt haben, kopieren Sie auch den Inhalt der Lookup-Dateien und speichern Sie jede Datei.
Sobald dies erledigt ist, werden alle Lookup-Dateien erstellt.
Nach der Anmeldung finden Sie im Navigationsmenü den Abschnitt „Dashboards“. Dieser Abschnitt ermöglicht es Ihnen, alle verfügbaren Dashboards zu verwalten und anzusehen.
Klicken Sie auf die Option „Dashboards“, um fortzufahren.

Verbindung auswählen: In der oberen linken Ecke finden Sie ein Dropdown-Menü mit der Bezeichnung „Select Connection“. Wählen Sie hier die Verbindung aus, die Sie überwachen möchten.
Site auswählen: Nachdem Sie die Verbindung ausgewählt haben, sehen Sie eine Liste der dieser Verbindung zugeordneten Sites. Wählen Sie die Site aus, die Sie analysieren möchten.

Gehen Sie nach der Auswahl der Site zum Abschnitt „Custom Dashboards“. Dort sehen Sie eine Liste der bereits verfügbaren Dashboards für die Analyse.
Auf „New Dashboard“ klicken: Um ein neues Dashboard zu erstellen, klicken Sie auf die Schaltfläche „New Dashboard“ in der oberen rechten Ecke des Bildschirms.
Dashboard benennen: Ein Pop-up-Fenster fordert Sie zur Eingabe eines Namens für das neue Dashboard auf (z. B. „Security Posture, etc.“).
Auf „Create“ klicken: Nachdem Sie Ihr Dashboard benannt haben, klicken Sie auf „Create“, um das neue Dashboard zu erstellen.

Dashboard ist leer: Das neue Dashboard ist zunächst leer, d. h. Sie müssen es mit relevanten Widgets und Datenquellen konfigurieren.

JSON-Konfiguration bearbeiten: Um das Dashboard anzupassen, klicken Sie oben rechts auf der Dashboard-Seite auf die drei Punkte (Menüsymbol) und wählen Sie im Dropdown-Menü „Edit JSON“ aus.

JSON-Code ersetzen: Es öffnet sich ein Fenster, in dem Sie die JSON-Konfiguration ändern können. Ersetzen Sie den vorhandenen Code durch die bereitgestellte Dashboard-Datei aus dem GitHub-Repository. Dadurch wird Ihr Dashboard mit den korrekten Widgets und Datenquellen bestückt.

Datei speichern: Klicken Sie nach den Änderungen unten rechts auf „Save File“, um die Konfiguration anzuwenden.

Sobald die JSON-Datei gespeichert ist, wird das Dashboard befüllt und zeigt eine Vielzahl von Diagrammen, Graphen und Datenvisualisierungen an.