Konektor Armis Alerts (menggunakan Azure Functions) untuk Microsoft Sentinel
Konektor Armis Alerts memberikan kemampuan untuk menyerap Armis Alerts ke Microsoft Sentinel melalui Armis REST API. Lihat dokumentasi API: https://<YourArmisInstance>.armis.com/api/v1/docs
untuk informasi selengkapnya. Konektor menyediakan kemampuan untuk mendapatkan informasi pemberitahuan dari platform Armis dan untuk mengidentifikasi dan memprioritaskan ancaman di lingkungan Anda. Armis menggunakan infrastruktur yang ada untuk menemukan dan mengidentifikasi perangkat tanpa harus menyebarkan agen apa pun.
Ini adalah konten yang dibuat secara otomatis. Untuk perubahan, hubungi penyedia solusi.
Atribut konektor
Atribut konektor | Deskripsi |
---|---|
Kode aplikasi fungsi Azure | https://aka.ms/sentinel-ArmisAlertsAPI-functionapp |
Alias fungsi Kusto | ArmisAlerts |
Url fungsi Kusto | https://aka.ms/sentinel-ArmisAlertsAPI-parser |
Tabel Log Analytics | Armis_Alerts_CL |
Dukungan aturan pengumpulan data | Saat ini tidak didukung |
Didukung oleh | Armis Corporation |
Kueri sampel
Peristiwa Peringatan Armis - Semua Aktivitas Pemberitahuan.
Armis_Alerts_CL
| sort by TimeGenerated desc
Prasyarat
Untuk berintegrasi dengan Armis Alerts (menggunakan Azure Functions) pastikan Anda memiliki:
- Izin Microsoft.Web/sites: Izin baca dan tulis ke Azure Functions untuk membuat Aplikasi Fungsi diperlukan. Lihat dokumentasi untuk mempelajari selengkapnya tentang Azure Functions.
-
Kredensial/izin REST API: Kunci Rahasia Armis diperlukan. Lihat dokumentasi untuk mempelajari selengkapnya tentang API di
https://<YourArmisInstance>.armis.com/api/v1/doc
Instruksi penginstalan vendor
Catatan
Konektor ini menggunakan Azure Functions untuk menyambungkan ke ARMIS API untuk menarik lognya ke Microsoft Azure Sentinel. Ini dapat mengakibatkan biaya penyerapan data tambahan. Periksa halaman Harga Azure Functions untuk detailnya.
(Langkah Opsional) Simpan ruang kerja dan kunci otorisasi API atau token dengan aman di Azure Key Vault. Azure Key Vault menyediakan mekanisme yang aman untuk menyimpan dan mengambil nilai kunci. Ikuti petunjuk ini untuk menggunakan Azure Key Vault dengan Azure Function App.
Catatan
Konektor data ini bergantung pada parser berdasarkan Fungsi Kusto agar berfungsi seperti yang diharapkan. Ikuti langkah-langkah ini untuk membuat alias fungsi Kusto, ArmisAlerts
LANGKAH 1 - Langkah konfigurasi untuk ARMIS API
Ikuti petunjuk ini untuk membuat kunci rahasia ARMIS API.
- Masuk ke instans Armis Anda
- Navigasi ke Pengaturan -> API Management
- Jika kunci rahasia belum dibuat, tekan tombol Buat untuk membuat kunci rahasia
- Untuk mengakses tombol rahasia, tekan tombol Perlihatkan
- Kunci rahasia sekarang dapat disalin dan digunakan selama konfigurasi konektor Pemberitahuan Armis
LANGKAH 2 - Pilih ONE dari dua opsi penyebaran berikut untuk menyebarkan konektor dan Fungsi Azure terkait
PENTING: Sebelum menyebarkan konektor data Peringatan Armis, miliki ID Ruang Kerja dan Kunci Primer Ruang Kerja (dapat disalin dari yang berikut) yang tersedia dengan mudah.., serta Kunci Otorisasi API Armis
Opsi 1 - Templat Azure Resource Manager (ARM)
Gunakan metode ini untuk penyebaran otomatis konektor Armis.
Klik tombol Sebarkan ke Azure di bawah ini.
Pilih Langganan, Grup Sumber Daya, dan Lokasi pilihan.
Masukkan informasi di bawah ini :
- Nama Fungsi
- ID Ruang Kerja
- Kunci Ruang Kerja
- Kunci Rahasia Armis
- Armis URL
https://<armis-instance>.armis.com/api/v1/
- Nama Tabel Pemberitahuan Armis
- Jadwal Armis
- Hindari Duplikat (Default: true)
Tandai kotak centang berlabel Saya menyetujui syarat dan ketentuan yang dinyatakan di atas.
Klik Beli untuk menyebarkan.
Opsi 2 - Penyebaran Manual Azure Functions
Gunakan instruksi langkah demi langkah berikut untuk menyebarkan konektor data Pemberitahuan Armis secara manual dengan Azure Functions (Penyebaran melalui Visual Studio Code).
1. Menyebarkan Aplikasi Fungsi
CATATAN: Anda harus menyiapkan kode VS untuk pengembangan fungsi Azure.
Unduh file Aplikasi Fungsi Azure. Ekstrak arsip ke komputer pengembangan lokal Anda.
Jalankan VS Code. Pilih File di menu utama dan pilih Buka Folder.
Pilih folder tingkat atas dari file yang diekstrak.
Pilih ikon Azure di bilah Aktivitas, lalu di area Azure: Functions , pilih tombol Sebarkan ke aplikasi fungsi. Jika Anda belum masuk, pilih ikon Azure di bilah Aktivitas, lalu di area Azure: Functions , pilih Masuk ke Azure Jika Anda sudah masuk, buka langkah berikutnya.
Berikan informasi berikut pada permintaan:
a. Pilih folder: Pilih folder dari ruang kerja Anda atau telusuri ke folder yang berisi aplikasi fungsi Anda.
b. Pilih Langganan: Pilih langganan yang akan digunakan.
c. Pilih Buat Aplikasi Fungsi baru di Azure (Jangan pilih opsi Tingkat Lanjut)
d. Masukkan nama unik global untuk aplikasi fungsi :Ketikkan nama yang valid di jalur URL. Nama yang Anda ketik akan divalidasi untuk memastikan bahwa nama tersebut bersifat unik di Azure Functions. (misalnya ARMISXXXXX).
e. Pilih runtime: Pilih Python 3.8 atau lebih tinggi.
f. Pilih lokasi untuk sumber daya baru. Untuk performa yang lebih baik dan biaya yang lebih rendah, pilih wilayah yang sama tempat Microsoft Azure Sentinel berada.
Penyebaran akan dimulai. Notifikasi ditampilkan setelah aplikasi fungsi Anda dibuat dan paket penyebaran diterapkan.
Buka Portal Microsoft Azure untuk konfigurasi Aplikasi Fungsi.
2. Mengonfigurasi Aplikasi Fungsi
- Di Aplikasi Fungsi, pilih Nama Aplikasi Fungsi dan pilih Konfigurasi.
- Di tab Pengaturan aplikasi, pilih + Pengaturan aplikasi baru.
- Tambahkan masing-masing pengaturan aplikasi berikut satu per satu, dengan nilai masing-masing (peka huruf besar/kecil):
- ID Ruang Kerja
- Kunci Ruang Kerja
- Kunci Rahasia Armis
- Armis URL
https://<armis-instance>.armis.com/api/v1/
- Nama Tabel Pemberitahuan Armis
- Jadwal Armis
- Hindari Duplikat (Default: true)
- logAnalyticsUri (opsional)
- Gunakan logAnalyticsUri untuk mengambil alih titik akhir API analitik log untuk cloud khusus. Misalnya, untuk cloud publik, biarkan nilai kosong; untuk lingkungan cloud Azure GovUS, tentukan nilai dalam format berikut:
https://<CustomerId>.ods.opinsights.azure.us
.
- Setelah semua pengaturan aplikasi dimasukkan, klik Simpan.
Langkah berikutnya
Untuk informasi selengkapnya, buka solusi terkait di Marketplace Azure.