
Dashboard e parser Corelight per Sentinel One Singularity
Questa guida ti aiuterà a configurare e utilizzare i dashboard di SentinelOne, che offrono potenti approfondimenti sui dati per monitorare e analizzare il traffico di rete. Che tu sia un analista della sicurezza, un amministratore di rete o un professionista IT, questi dashboard ti aiuteranno a visualizzare e monitorare facilmente lo stato di sicurezza della tua rete.
-- DA DEFINIRE --
Nota: Segui questi passaggi se preferisci utilizzare il repository GitHub per l'installazione invece del marketplace. Se hai già installato i parser, salta questi passaggi.
Passaggio 1: Nel Singularity Operations Center, vai alla sezione Policy and Settings dall'angolo in basso a sinistra.

Passaggio 2: Dalle sezioni policy e settings, cerca Parsers e lo vedrai nella sezione Products.

Passaggio 3: Fai clic sulla sezione parsers e vedrai l'elenco dei parser integrati e di quelli creati.

Passaggio 4: Ora, per aggiungere un nuovo parser, fai clic sul pulsante Add parser nell'angolo in alto a destra e vedrai un prompt per inserire il nome del parser; fai clic su Ok per creare il parser.


Passaggio 5: Dopo aver aggiunto un nuovo parser con il nome del log, vai alla cartella parsers nel repository GitHub e cerca quel file di log specifico, copia il codice da quel file e incollalo nella sezione evidenziata di seguito.

Passaggio 6: Dopo aver incollato il codice copiato dal repository GitHub, fai clic su Save File e il parser verrà aggiunto; potrai vederlo nelle sezioni Parsers.


Nota: SentinelOne supporta attualmente 25 parser di log diversi. Se devi aggiungere un parser per un nuovo tipo di log non incluso nell'elenco esistente, puoi seguire i passaggi descritti di seguito per configurare e integrare un parser per quel tipo di log.
Come si usa il parser generico?
Per utilizzare il parser generico, completa prima i passaggi da 1 a 4 della sezione Installazione dei Parser tramite Repository GitHub, quindi procedi con i passaggi successivi.
Dopo aver creato il parser, copia il codice dal parser corelight-generic, incollalo nel parser che hai creato, aggiungi ulteriori dettagli in base alle tue esigenze e infine salva il parser.

Per inserire dati nel SentinelOne Singularity Data Lake, segui i passaggi forniti nella documentazione SentinelOne alla sezione (Singularity Marketplace → Marketplace Ingestion Integrations → Corelight Zeek Network Security Parser Integration with SentinelOne).
Nota: Se stai installando i parser dal repository GitHub, assicurati di aggiornare il template sourcetype come "corelight-$LOG-dev"
Per popolare i dashboard, dobbiamo aggiungere alcuni file di configurazione (ovvero i file Lookup).
Passaggio 1: Nel Singularity Operations Center, vai alla sezione Policy and Settings dall'angolo in basso a sinistra.

Passaggio 2: Dalle sezioni policy e settings, cerca Configurations files e lo vedrai nella sezione Products.

Passaggio 3: Vai alla sezione configuration files e vedrai l'elenco dei file di configurazione.

Passaggio 4: In quella sezione, fai clic su New File e crea tutti i file con gli stessi nomi indicati nella cartella lookups del repository GitHub.
Passaggio 5: Dopo aver creato i file con gli stessi nomi indicati nel repository GitHub, copia anche il contenuto dei file lookup e salva ciascun file.
Una volta completata questa operazione, tutti i file lookup saranno creati.
Dopo aver effettuato l'accesso, individua la sezione Dashboard nel menu di navigazione. Questa sezione consente di gestire e visualizzare tutti i dashboard disponibili.
Fai clic sull'opzione Dashboard per continuare.

Scegli la tua connessione: nell'angolo in alto a sinistra trovi un menu a discesa denominato Select Connection. Qui puoi scegliere la connessione che desideri monitorare.
Seleziona il tuo sito: dopo aver selezionato la connessione, vedrai un elenco di siti associati a tale connessione. Scegli il sito che vuoi analizzare.
