
Дашборды и парсеры Corelight для Sentinel One Singularity
Это руководство поможет вам настроить и использовать дашборды SentinelOne, которые предоставляют мощную аналитику для мониторинга и анализа сетевого трафика. Независимо от того, являетесь ли вы аналитиком безопасности, сетевым администратором или ИТ-специалистом, эти дашборды помогут вам легко визуализировать и отслеживать состояние безопасности вашей сети.
-- TBD --
Примечание: Если вы предпочитаете использовать репозиторий GitHub для установки вместо marketplace, следуйте этим шагам. Если вы уже установили парсеры, пропустите эти шаги.
Шаг 1: В Центре операций Singularity перейдите в раздел Policy and Settings в левом нижнем углу.

Шаг 2: В разделах политик и настроек найдите Parsers — вы увидите их в разделе Products.

Шаг 3: Нажмите на раздел парсеров, и вы увидите список встроенных и созданных парсеров.

Шаг 4: Теперь, чтобы добавить новый парсер, нажмите кнопку Add parser в правом верхнем углу — появится запрос на ввод имени парсера. Нажмите Ok, и парсер будет создан.


Шаг 5: После добавления нового парсера с именем журнала перейдите в папку parsers в репозитории GitHub, найдите соответствующий файл журнала, скопируйте код из этого файла и вставьте его в выделенную ниже область.

Шаг 6: После добавления скопированного кода из репозитория GitHub нажмите Save File — парсер будет добавлен, и вы увидите его в разделе Parsers.


Примечание: SentinelOne в настоящее время поддерживает 25 различных парсеров журналов. Если вам нужно добавить парсер для нового типа журнала, которого нет в существующем списке, вы можете выполнить следующие шаги, чтобы настроить и интегрировать парсер для этого типа журнала.
Как использовать универсальный парсер?
Чтобы использовать универсальный парсер, сначала выполните шаги 1–4 из раздела Установка парсеров через GitHub Repository, а затем перейдите к следующим шагам.
После создания парсера скопируйте код из corelight-generic parser и вставьте его в созданный вами парсер, при необходимости добавьте дополнительные сведения по своему усмотрению, а затем сохраните парсер.

Чтобы загружать данные в SentinelOne Singularity Data Lake, следуйте шагам, описанным в документации SentinelOne в разделе (Singularity Marketplace → Marketplace Ingestion Integrations → Corelight Zeek Network Security Parser Integration with SentinelOne).
Примечание: Если вы устанавливаете парсеры из репозитория GitHub, обязательно обновите шаблон sourcetype до "corelight-$LOG-dev".
Для заполнения дашбордов необходимо добавить некоторые конфигурационные файлы (то есть Lookup-файлы).
Шаг 1: В Центре операций Singularity перейдите в раздел Policy and Settings в левом нижнем углу.

Шаг 2: В разделах политик и настроек найдите Configuration Files — вы увидите их в разделе Products.

Шаг 3: Перейдите в раздел конфигурационных файлов, и вы увидите их список.

Шаг 4: Нажмите New File и создайте все файлы с теми же именами, которые указаны в папке lookups в репозитории GitHub.
Шаг 5: После создания файлов с теми же именами, что и в репозитории GitHub, скопируйте содержимое Lookup-файлов и сохраните каждый файл.
После этого все Lookup-файлы будут созданы.
После входа найдите раздел Dashboards в навигационном меню. Этот раздел позволяет управлять всеми доступными дашбордами и просматривать их.
Нажмите на пункт Dashboards, чтобы продолжить.

Выберите подключение: В левом верхнем углу находится раскрывающееся меню Select Connection. Здесь выберите подключение, которое хотите мониторить.
Выберите сайт: После выбора подключения вы увидите список сайтов, связанных с этим подключением. Выберите сайт, который хотите проанализировать.

После выбора сайта перейдите в раздел Custom Dashboards. Там вы увидите список дашбордов, уже доступных для анализа.
Нажмите New Dashboard: Чтобы создать новый дашборд, нажмите кнопку New Dashboard в правом верхнем углу экрана.
Назовите дашборд: Во всплывающем окне будет предложено ввести имя нового дашборда (например, "Security Posture" и т. д.).
Нажмите Create: После ввода имени нажмите Create, чтобы создать новый дашборд.

Пустой дашборд: Новый дашборд изначально будет пустым, поэтому вам нужно настроить его, добавив соответствующие виджеты и источники данных.

Редактирование JSON-конфигурации: Чтобы настроить дашборд, нажмите на три точки (значок меню) в правом верхнем углу страницы дашборда и выберите Edit JSON из выпадающего меню.

Замена JSON-кода: Откроется окно, в котором можно изменить JSON-конфигурацию. Замените существующий код файлом дашборда, предоставленным в репозитории GitHub. Это заполнит ваш дашборд нужными виджетами и источниками данных.

Сохранение файла: После внесения изменений нажмите Save File в правом нижнем углу, чтобы применить конфигурацию.

После сохранения JSON-файла дашборд будет заполнен и отобразит различные диаграммы, графики и визуализации данных.