
Dashboards e Parsers da Corelight para o Sentinel One Singularity
Este guia ajudará você a configurar e utilizar os Painéis SentinelOne, que oferecem insights de dados poderosos para monitorar e analisar o tráfego de rede da sua organização. Seja você um analista de segurança, administrador de rede ou profissional de TI, esses painéis ajudarão você a visualizar e acompanhar facilmente o status de segurança da sua rede.
-- TBD --
Nota: Siga estas etapas se preferir usar o repositório do GitHub para instalação em vez do marketplace. Se você já instalou os parsers, ignore estas etapas.
Etapa 1: No Singularity Operations Center, vá para a seção Policy and Settings no canto inferior esquerdo.

Etapa 2: Na seção Policy and Settings, procure por Parsers e você verá essa opção na seção Products.

Etapa 3: Clique na seção parsers e você verá a lista de parsers integrados e criados.

Etapa 4: Agora, para adicionar um novo parser, clique no botão Add parser no canto superior direito e uma solicitação será exibida para adicionar o nome do parser; clique em Ok, o que criará o parser.


Etapa 5: Após adicionar um novo parser com o nome do log, vá para a pasta parsers no repositório do GitHub, procure o arquivo de log específico, copie o código desse arquivo e cole-o na seção destacada abaixo.

Etapa 6: Após colar o código copiado do repositório do GitHub, clique em Save File e o parser será adicionado, podendo ser visto na seção Parsers.


Nota: o SentinelOne atualmente suporta 25 parsers de log diferentes. Se você precisar adicionar um parser para um novo tipo de log que não está incluído na lista existente, siga as etapas abaixo para configurar e integrar um parser para esse tipo de log.
Como usar o parser genérico?
Para usar o parser genérico, primeiro complete as etapas 1 a 4 da seção Instalação de Parsers via Repositório do GitHub e, em seguida, prossiga com as etapas a seguir.
Após criar o parser, copie o código do parser corelight-generic e cole-o no parser que você criou, adicione mais detalhes conforme sua necessidade e salve o parser.

Para ingerir dados no Singularity Data Lake do SentinelOne, siga as etapas fornecidas na documentação do SentinelOne em (Singularity Marketplace → Marketplace Ingestion Integrations → Corelight Zeek Network Security Parser Integration with SentinelOne).
Nota: Se você estiver instalando os parsers a partir do repositório do GitHub, certifique-se de atualizar o template de sourcetype como "corelight-$LOG-dev"
Para preencher os painéis, precisamos adicionar alguns arquivos de configuração (ou seja, arquivos de Lookup).
Etapa 1: No Singularity Operations Center, vá para a seção Policy and Settings no canto inferior esquerdo.

Etapa 2: Na seção Policy and Settings, procure por Configuration files e você verá essa opção na seção Products.

Etapa 3: Vá para configuration files e você verá a lista de arquivos de configuração.

Etapa 4: Nela, clique em New File e crie todos os arquivos com os mesmos nomes mencionados na pasta lookups do repositório do GitHub.
Etapa 5: Após criar os arquivos com os mesmos nomes mencionados no repositório do GitHub, copie também o conteúdo dos arquivos de lookup e salve cada arquivo.
Assim que isso for feito, todos os arquivos de lookup serão criados.
Após fazer login, encontre a seção Dashboards no menu de navegação. Essa seção permite gerenciar e visualizar todos os painéis disponíveis.
Clique na opção Dashboards para continuar.

Escolha sua conexão: No canto superior esquerdo, você encontrará um menu suspenso chamado Select Connection. Aqui, escolha a conexão que deseja monitorar.
Selecione seu site: Depois de selecionar a conexão, você verá uma lista de sites associados a ela. Escolha o site que deseja analisar.

Após selecionar o site, vá para a seção Custom Dashboards. Lá, você verá uma lista de painéis já disponíveis para análise.
Clique em New Dashboard: Para criar um novo painel, clique no botão New Dashboard localizado no canto superior direito da tela.
Dê um nome ao seu painel: Uma janela pop-up solicitará que você insira um nome para o novo painel (por exemplo, "Security Posture, etc").
Clique em Create: Depois de nomear o painel, clique em Create para gerar o novo painel.

Painel vazio: O novo painel ficará inicialmente vazio, o que significa que você precisará configurá-lo com widgets e fontes de dados relevantes.

Editar configuração JSON: Para personalizar o painel, clique nos três pontos (ícone de menu) no canto superior direito da página do painel e selecione Edit JSON no menu suspenso.

Substituir o código JSON: Uma janela será aberta onde você pode modificar a configuração JSON. Substitua o código existente pelo arquivo de painel pré-fornecido no repositório do GitHub. Isso preencherá seu painel com os widgets e fontes de dados corretos.

Salvar o arquivo: Após fazer as alterações, clique em Save File no canto inferior direito para aplicar a configuração.

Depois que o arquivo JSON for salvo, o painel será preenchido e exibirá uma variedade de gráficos e visualizações de dados.