
Dashboards y parsers de Corelight para Sentinel One Singularity
Esta guía le ayudará a configurar y utilizar los paneles de SentinelOne, que ofrecen potentes perspectivas de datos para monitorear y analizar el tráfico de su red. Ya sea que sea un analista de seguridad, administrador de red o profesional de TI, estos paneles le ayudarán a visualizar y realizar un seguimiento fácilmente del estado de seguridad de su red.
-- PENDIENTE --
Nota: Siga estos pasos si prefiere usar el repositorio de GitHub para la instalación en lugar del marketplace. Si ya ha instalado los parsers, omita estos pasos.
Paso 1: En Singularity Operations Center, vaya a la sección Policy and Settings desde la esquina inferior izquierda.

Paso 2: Desde las secciones de políticas y configuración, busque Parsers y lo verá en la sección Products.

Paso 3: Haga clic en la sección de parsers y verá la lista de parsers integrados y creados.

Paso 4: Ahora, para agregar un nuevo parser, haga clic en el botón Add parser desde la esquina superior derecha y verá un mensaje para agregar el nombre del parser; haga clic en Ok, lo que creará el parser.


Paso 5: Después de agregar un nuevo parser con el nombre del registro, diríjase a la carpeta parsers del repositorio de GitHub, busque ese archivo de registro específico, copie el código de ese archivo y péguelo en la sección resaltada a continuación.

Paso 6: Después de agregar el código copiado del repositorio de GitHub, haga clic en Save File y el parser se agregará, como podrá ver en la sección Parsers.


Nota: SentinelOne admite actualmente 25 parsers de registros diferentes. Si necesita agregar un parser para un nuevo tipo de registro que no esté incluido en la lista existente, puede seguir los pasos que se describen a continuación para configurar e integrar un parser para ese tipo de registro.
¿Cómo usar el parser genérico?
Para usar el parser genérico, primero complete los pasos 1 a 4 de la sección Instalación de parsers desde el repositorio de GitHub y luego continúe con los siguientes pasos.
Después de crear el parser, copie el código del parser corelight-generic y péguelo en el parser que haya creado, agregue más detalles según sus requisitos y luego guarde el parser.

Para ingerir datos en SentinelOne Singularity Data Lake, siga los pasos proporcionados en la documentación de SentinelOne en (Singularity Marketplace → Marketplace Ingestion Integrations → Corelight Zeek Network Security Parser Integration with SentinelOne).
Nota: Si está instalando los parsers desde el repositorio de GitHub, asegúrese de actualizar la plantilla de sourcetype como "corelight-$LOG-dev"
Para poblar los paneles, necesitamos algunos de los archivos de configuración (es decir, archivos lookup), que debemos agregar.
Paso 1: En Singularity Operations Center, vaya a la sección Policy and Settings desde la esquina inferior izquierda.

Paso 2: Desde las secciones de políticas y configuración, busque Configurations files y lo verá en la sección Products.

Paso 3: Vaya a archivos de configuración y verá la lista de archivos de configuración.

Paso 4: Allí, haga clic en New File y cree todos los archivos con los mismos nombres que se mencionan en la carpeta lookups del repositorio de GitHub.
Paso 5: Después de crear los archivos con los mismos nombres que se mencionan en el repositorio de GitHub, copie también el contenido de los archivos lookup y guarde cada archivo.
Una vez hecho esto, se crearán todos los archivos lookup.
Una vez que haya iniciado sesión, busque la sección Dashboards en el menú de navegación. Esta sección le permite administrar y ver todos los paneles disponibles.
Haga clic en la opción Dashboards para continuar.

Elija su conexión: en la esquina superior izquierda, encontrará un menú desplegable etiquetado como Select Connection. Aquí, elija la conexión que desea monitorear.
Seleccione su sitio: una vez que haya seleccionado la conexión, verá una lista de sitios asociados a esa conexión. Elija el sitio que desea analizar.

Después de seleccionar el sitio, vaya a la sección Custom Dashboards. Allí verá una lista de paneles que ya están disponibles para el análisis.
Haga clic en New Dashboard: para crear un nuevo panel, haga clic en el botón New Dashboard ubicado en la esquina superior derecha de la pantalla.
Ponga nombre a su panel: una ventana emergente le pedirá que ingrese un nombre para el nuevo panel (por ejemplo, "Security Posture, etc.").
Haga clic en Create: una vez que haya nombrado su panel, haga clic en Create para generar el nuevo panel.

El panel está vacío: el nuevo panel estará vacío inicialmente, lo que significa que deberá configurarlo con los widgets y las fuentes de datos relevantes.

Editar configuración JSON: para personalizar el panel, haga clic en los tres puntos (icono de menú) en la esquina superior derecha de la página del panel y seleccione Edit JSON en el menú desplegable.

Reemplazar código JSON: se abrirá una ventana donde podrá modificar la configuración JSON. Reemplace el código existente con el archivo de panel previamente proporcionado del repositorio de GitHub. Esto poblará su panel con los widgets y las fuentes de datos correctos.

Guardar el archivo: después de realizar cambios, haga clic en Save File en la esquina inferior derecha para aplicar la configuración.

Una vez que se guarde el archivo JSON, el panel se poblará y mostrará una variedad de gráficos, tablas y visualizaciones de datos.