
Dashboard e parser Corelight per Sentinel One Singularity
Questa guida ti aiuterà a configurare e utilizzare i dashboard di SentinelOne, che offrono potenti approfondimenti sui dati per monitorare e analizzare il traffico di rete. Che tu sia un analista della sicurezza, un amministratore di rete o un professionista IT, questi dashboard ti aiuteranno a visualizzare e monitorare facilmente lo stato di sicurezza della tua rete.
-- DA DEFINIRE --
Nota: Segui questi passaggi se preferisci utilizzare il repository GitHub per l'installazione invece del marketplace. Se hai già installato i parser, salta questi passaggi.
Passaggio 1: Nel Singularity Operations Center, vai alla sezione Policy and Settings dall'angolo in basso a sinistra.

Passaggio 2: Dalle sezioni policy e settings, cerca Parsers e lo vedrai nella sezione Products.

Passaggio 3: Fai clic sulla sezione parsers e vedrai l'elenco dei parser integrati e di quelli creati.

Passaggio 4: Ora, per aggiungere un nuovo parser, fai clic sul pulsante Add parser nell'angolo in alto a destra e vedrai un prompt per inserire il nome del parser; fai clic su Ok per creare il parser.


Passaggio 5: Dopo aver aggiunto un nuovo parser con il nome del log, vai alla cartella parsers nel repository GitHub e cerca quel file di log specifico, copia il codice da quel file e incollalo nella sezione evidenziata di seguito.

Passaggio 6: Dopo aver incollato il codice copiato dal repository GitHub, fai clic su Save File e il parser verrà aggiunto; potrai vederlo nelle sezioni Parsers.


Nota: SentinelOne supporta attualmente 25 parser di log diversi. Se devi aggiungere un parser per un nuovo tipo di log non incluso nell'elenco esistente, puoi seguire i passaggi descritti di seguito per configurare e integrare un parser per quel tipo di log.
Come si usa il parser generico?
Per utilizzare il parser generico, completa prima i passaggi da 1 a 4 della sezione Installazione dei Parser tramite Repository GitHub, quindi procedi con i passaggi successivi.
Dopo aver creato il parser, copia il codice dal parser corelight-generic, incollalo nel parser che hai creato, aggiungi ulteriori dettagli in base alle tue esigenze e infine salva il parser.

Per inserire dati nel SentinelOne Singularity Data Lake, segui i passaggi forniti nella documentazione SentinelOne alla sezione (Singularity Marketplace → Marketplace Ingestion Integrations → Corelight Zeek Network Security Parser Integration with SentinelOne).
Nota: Se stai installando i parser dal repository GitHub, assicurati di aggiornare il template sourcetype come "corelight-$LOG-dev"
Per popolare i dashboard, dobbiamo aggiungere alcuni file di configurazione (ovvero i file Lookup).
Passaggio 1: Nel Singularity Operations Center, vai alla sezione Policy and Settings dall'angolo in basso a sinistra.

Passaggio 2: Dalle sezioni policy e settings, cerca Configurations files e lo vedrai nella sezione Products.

Passaggio 3: Vai alla sezione configuration files e vedrai l'elenco dei file di configurazione.

Passaggio 4: In quella sezione, fai clic su New File e crea tutti i file con gli stessi nomi indicati nella cartella lookups del repository GitHub.
Passaggio 5: Dopo aver creato i file con gli stessi nomi indicati nel repository GitHub, copia anche il contenuto dei file lookup e salva ciascun file.
Una volta completata questa operazione, tutti i file lookup saranno creati.
Dopo aver effettuato l'accesso, individua la sezione Dashboard nel menu di navigazione. Questa sezione consente di gestire e visualizzare tutti i dashboard disponibili.
Fai clic sull'opzione Dashboard per continuare.

Scegli la tua connessione: nell'angolo in alto a sinistra trovi un menu a discesa denominato Select Connection. Qui puoi scegliere la connessione che desideri monitorare.
Seleziona il tuo sito: dopo aver selezionato la connessione, vedrai un elenco di siti associati a tale connessione. Scegli il sito che vuoi analizzare.

Dopo aver selezionato il sito, vai alla sezione Custom Dashboards. Lì vedrai un elenco di dashboard già disponibili per l'analisi.
Fai clic su New Dashboard: per creare una nuova dashboard, fai clic sul pulsante New Dashboard situato nell'angolo in alto a destra dello schermo.
Dai un nome alla tua dashboard: una finestra pop-up ti chiederà di inserire un nome per la nuova dashboard (ad es. "Security Posture, ecc.").
Fai clic su Create: dopo aver dato un nome alla tua dashboard, fai clic su Create per generare la nuova dashboard.

Dashboard vuota: la nuova dashboard sarà inizialmente vuota, il che significa che dovrai configurarla con i widget e le origini dati pertinenti.

Modifica la configurazione JSON: per personalizzare la dashboard, fai clic sui tre puntini (icona del menu) nell'angolo in alto a destra della pagina della dashboard e seleziona Edit JSON dal menu a discesa.

Sostituisci il codice JSON: si aprirà una finestra in cui potrai modificare la configurazione JSON. Sostituisci il codice esistente con il file dashboard fornito dal repository GitHub. In questo modo la tua dashboard verrà popolata con i widget e le origini dati corretti.

Salva il file: dopo aver apportato le modifiche, fai clic su Save File nell'angolo in basso a destra per applicare la configurazione.

Una volta salvato il file JSON, la dashboard verrà popolata e mostrerà una varietà di grafici, diagrammi e visualizzazioni dei dati.