
Tableaux de bord et analyseurs Corelight pour Sentinel One Singularity
Ce guide vous aidera à configurer et à utiliser les tableaux de bord SentinelOne, qui offrent des informations de données puissantes pour surveiller et analyser votre trafic réseau. Que vous soyez analyste en sécurité, administrateur réseau ou professionnel de l'informatique, ces tableaux de bord vous aideront à visualiser et à suivre facilement l'état de sécurité de votre réseau.
-- TBD --
Remarque : Suivez ces étapes si vous préférez utiliser le dépôt GitHub pour l'installation plutôt que le marketplace. Si vous avez déjà installé les parsers, veuillez ignorer ces étapes.
Étape 1 : Dans le Singularity Operations Center, accédez à la section Policy and Settings en bas à gauche.

Étape 2 : Dans les sections Policy and Settings, recherchez Parsers et vous le verrez dans la section Products.

Étape 3 : Cliquez sur la section des parsers et vous verrez la liste des parsers intégrés ainsi que des parsers créés.

Étape 4 : Maintenant, pour ajouter un nouveau parser, cliquez sur le bouton Add parser en haut à droite et vous verrez une invite pour saisir le nom du parser, puis cliquez sur Ok pour créer le parser.


Étape 5 : Après avoir ajouté un nouveau parser avec le nom du log, rendez-vous dans le dossier parsers du dépôt GitHub, recherchez ce fichier de log spécifique, copiez le code de ce fichier et collez-le dans la section mise en évidence ci-dessous.

Étape 6 : Après avoir ajouté le code copié depuis le dépôt GitHub, cliquez sur Save File et le parser sera ajouté ; vous pouvez le voir dans la section Parsers.


Remarque : SentinelOne prend actuellement en charge 25 parsers de logs différents. Si vous devez ajouter un parser pour un nouveau type de log qui ne figure pas dans la liste existante, vous pouvez suivre les étapes ci-dessous pour configurer et intégrer un parser pour ce type de log.
Comment utiliser le parser générique ?
Pour utiliser le parser générique, commencez par effectuer les étapes 1 à 4 de la section Installation des parsers via le dépôt GitHub, puis poursuivez avec les étapes suivantes.
Après avoir créé le parser, copiez le code depuis le parser corelight-generic et collez-le dans le parser que vous avez créé, ajoutez plus de détails selon vos besoins, puis enregistrez le parser.

Pour ingérer des données dans le SentinelOne Singularity Data Lake, suivez les étapes fournies dans la documentation SentinelOne sous (Singularity Marketplace → Marketplace Ingestion Integrations → Corelight Zeek Network Security Parser Integration with SentinelOne).
Remarque : Si vous installez les parsers depuis le dépôt GitHub, assurez-vous de mettre à jour le modèle de sourcetype avec "corelight-$LOG-dev"
Pour alimenter les tableaux de bord, nous avons besoin de certains fichiers de configuration (c'est-à-dire les fichiers Lookup), que nous devons ajouter.
Étape 1 : Dans le Singularity Operations Center, accédez à la section Policy and Settings en bas à gauche.

Étape 2 : Dans les sections Policy and Settings, recherchez Configurations files et vous le verrez dans la section Products.

Étape 3 : Rendez-vous dans les fichiers de configuration et vous verrez la liste des fichiers de configuration.

Étape 4 : Dans cette section, cliquez sur New File et créez tous les fichiers avec les mêmes noms que ceux mentionnés dans le dossier lookups du dépôt GitHub.


Étape 5 : Après avoir créé les fichiers avec les mêmes noms que ceux mentionnés dans le dépôt GitHub, copiez également le contenu des fichiers Lookup et enregistrez chaque fichier.

Une fois cela fait, tous les fichiers Lookup seront créés.
Une fois connecté, recherchez la section Dashboards dans le menu de navigation. Cette section vous permet de gérer et de consulter tous les tableaux de bord disponibles.
Cliquez sur l'option Dashboards pour continuer.

Choisissez votre connexion : Dans le coin supérieur gauche, vous trouverez un menu déroulant intitulé Select Connection. Ici, choisissez la connexion que vous souhaitez surveiller.
Sélectionnez votre site : Une fois la connexion sélectionnée, vous verrez une liste des sites associés à cette connexion. Choisissez le site que vous souhaitez analyser.

Après avoir sélectionné le site, accédez à la section Custom Dashboards. Vous y verrez une liste des tableaux de bord déjà disponibles pour l'analyse.
Cliquez sur New Dashboard : Pour créer un nouveau tableau de bord, cliquez sur le bouton New Dashboard situé en haut à droite de l'écran.
Nommez votre tableau de bord : Une fenêtre contextuelle vous invitera à saisir un nom pour le nouveau tableau de bord (par exemple, « Security Posture, etc »).
Cliquez sur Create : Une fois le tableau de bord nommé, cliquez sur Create pour générer le nouveau tableau de bord.

Tableau de bord vide : Le nouveau tableau de bord sera initialement vide, ce qui signifie que vous devrez le configurer avec les widgets et les sources de données appropriés.

Modifier la configuration JSON : Pour personnaliser le tableau de bord, cliquez sur les trois points (icône de menu) en haut à droite de la page du tableau de bord et sélectionnez Edit JSON dans le menu déroulant.

Remplacez le code JSON : Une fenêtre s'ouvrira dans laquelle vous pourrez modifier la configuration JSON. Remplacez le code existant par le fichier de tableau de bord pré-fourni depuis le dépôt GitHub. Cela remplira votre tableau de bord avec les widgets et les sources de données corrects.

Enregistrez le fichier : Après avoir effectué les modifications, cliquez sur Save File en bas à droite pour appliquer la configuration.

Une fois le fichier JSON enregistré, le tableau de bord sera rempli et affichera une variété de graphiques, de courbes et de visualisations de données.