Konektor Secure Email Gateway mimecast (pomocí Azure Functions) pro Microsoft Sentinel
Datový konektor pro zabezpečenou e-mailovou bránu Mimecast umožňuje snadnou shromažďování protokolů z zabezpečené e-mailové brány, aby se v Rámci Služby Microsoft Sentinel mohli snadno připojit k přehledům e-mailů a aktivitám uživatelů. Datový konektor poskytuje předem vytvořené řídicí panely, které analytikům umožňují zobrazit přehled o e-mailových hrozbách, pomoct korelaci incidentů a zkrátit dobu odezvy šetření ve spojení s vlastními možnostmi upozornění. Požadované produkty a funkce Mimecast:
- Zabezpečená e-mailová brána Mimecast
- Prevence úniku dat mimecastu
Jedná se o automaticky vygenerovaný obsah. Pokud potřebujete změny, obraťte se na poskytovatele řešení.
Atributy konektoru
Atribut konektoru | Popis |
---|---|
Tabulky Log Analytics | MimecastSIEM_CL MimecastDLP_CL |
Podpora pravidel shromažďování dat | V současnosti není podporováno |
Podporováno | Mimecast |
Ukázky dotazů
MimecastSIEM_CL
MimecastSIEM_CL
| sort by TimeGenerated desc
MimecastDLP_CL
MimecastDLP_CL
| sort by TimeGenerated desc
Požadavky
Pokud chcete integrovat bránu zabezpečeného e-mailu Mimecast (pomocí Azure Functions), ujistěte se, že máte:
- Oprávnění Microsoft.Web/sites: Vyžaduje se oprávnění ke čtení a zápisu do Azure Functions k vytvoření aplikace funkcí. Další informace o službě Azure Functions najdete v dokumentaci.
- Přihlašovací údaje rozhraní MIMEcast API: Ke konfiguraci integrace musíte mít následující informace:
- mimecastEmail: E-mailová adresa vyhrazeného uživatele správce Mimecast
- mimecastPassword: Heslo pro vyhrazeného uživatele správce Mimecast
- mimecastAppId: ID aplikace API aplikace Mimecast Microsoft Sentinel zaregistrované pomocí Mimecastu
- mimecastAppKey: Klíč aplikace API aplikace Mimecast Microsoft Sentinel zaregistrované pomocí Mimecastu
- mimecastAccessKey: Přístupový klíč pro vyhrazeného uživatele správce Mimecast
- mimecastSecretKey: Tajný klíč pro vyhrazeného uživatele správce Mimecast
- mimecastBaseURL: Regionální adresa URL základního rozhraní API Mimecast
ID aplikace Mimecast, klíč aplikace spolu s přístupovým klíčem a tajnými klíči pro vyhrazeného uživatele správce Mimecast lze získat prostřednictvím konzoly pro správu Mimecast: Správa | Služby | Integrace rozhraní API a platformy
Základní adresa URL rozhraní API Mimecast pro každou oblast je zdokumentovaná tady: https://integrations.mimecast.com/documentation/api-overview/global-base-urls/
- Skupina prostředků: Musíte mít vytvořenou skupinu prostředků s předplatným, které budete používat.
- Aplikace Functions: Abyste mohli tento konektor používat, musíte mít zaregistrovanou Aplikace Azure.
- ID aplikace
- ID tenanta
- ID klienta
- Tajný klíč klienta
Pokyny k instalaci dodavatele
Poznámka:
Tento konektor používá Azure Functions k připojení k rozhraní MIMECAST API k načtení protokolů do Microsoft Sentinelu. To může vést k dalším nákladům na příjem dat. Podrobnosti najdete na stránce s cenami služby Azure Functions.
(Volitelný krok) Bezpečně ukládejte pracovní prostor a autorizační klíče rozhraní API nebo tokeny ve službě Azure Key Vault. Azure Key Vault poskytuje zabezpečený mechanismus pro ukládání a načítání hodnot klíčů. Postupujte podle těchto pokynů k používání služby Azure Key Vault s aplikací funkcí Azure.
Configuration (Konfigurace):
KROK 1 – Kroky konfigurace pro rozhraní MIMECAST API
Přejděte na web Azure Portal --- Registrace aplikací --->> [your_app] ---> certifikáty a tajné kódy ---> Nový tajný klíč klienta a vytvořte nový tajný klíč (uložte hodnotu někam bezpečně, protože ji později nebudete moct zobrazit ve verzi Preview).
KROK 2– Nasazení konektoru rozhraní MIMEcast API
DŮLEŽITÉ: Před nasazením konektoru rozhraní MIMEcast API zadejte ID pracovního prostoru a primární klíč pracovního prostoru (můžete ho zkopírovat z následujícího) a také autorizační klíče nebo tokeny rozhraní MIMEcast API, které jsou snadno dostupné.
Nasazení datového konektoru zabezpečené brány e-mailu Mimecast:
Klikněte níže na tlačítko Nasadit do Azure .
Vyberte upřednostňované předplatné, skupinu prostředků a umístění.
Zadejte následující pole:
- appName: Jedinečný řetězec, který se použije jako ID aplikace na platformě Azure
- objectId: Azure Portal ---> Azure Active Directory ---> další informace ---> ID objektu> ----- profilu
- appInsightsLocation(výchozí): westeurope
- mimecastEmail: E-mailová adresa vyhrazeného uživatele pro tuto integraci
- mimecastPassword: Heslo pro vyhrazeného uživatele
- mimecastAppId: ID aplikace z aplikace Microsoft Sentinel zaregistrované pomocí Mimecastu
- mimecastAppKey: Klíč aplikace z aplikace Microsoft Sentinel zaregistrované pomocí Mimecastu
- mimecastAccessKey: Přístupový klíč pro vyhrazeného uživatele Mimecast
- mimecastSecretKey: Tajný klíč pro vyhrazeného uživatele Mimecast
- mimecastBaseURL: Základní adresa URL rozhraní API regional Mimecast
- activeDirectoryAppId: ID aplikace ---> webu Azure Portal Registrace aplikací --- [your_app --->]>
- activeDirectoryAppSecret: Azure Portal --- Registrace aplikací --->> [your_app] ---> certifikáty a tajné kódy ---> [your_app_secret]
- workspaceId: Azure Portal ---> pracovní prostory služby Log Analytics ---> [Váš pracovní prostor] --- Agenti --->> ID pracovního prostoru (nebo můžete zkopírovat ID pracovního prostoru výše).
- workspaceKey: Azure Portal ---> pracovní prostory služby Log Analytics ---> [Váš pracovní prostor] --- agenty --->> primárním klíčem (nebo můžete zkopírovat klíč pracovního prostoru výše).
- AppInsightsWorkspaceResourceID: Azure Portal ---> pracovní prostory služby Log Analytics ---> [Váš pracovní prostor] ---> vlastnosti ---> ID prostředku
Poznámka: Pokud pro některou z výše uvedených hodnot používáte tajné kódy služby Azure Key Vault, použijte
@Microsoft.KeyVault(SecretUri={Security Identifier})
schéma místo řetězcových hodnot. Další podrobnosti najdete v dokumentaci ke službě Key Vault.
Zaškrtněte políčko označené jako Souhlasím s podmínkami a ujednáními uvedenými výše.
Kliknutím na Koupit nasadíte.
Přejděte na web Azure Portal --- skupiny prostředků --->> [your_resource_group] ---> [appName](typ: účet úložiště) ---> Průzkumník služby Storage ---> kontejnery objektů blob --- kontrolní body SIEM --->> Nahrání a vytvoření prázdného souboru na vašem počítači s názvem checkpoint.txt, dlp-checkpoint.txt a vyberte ho k nahrání (to se provádí tak, aby date_range pro protokoly SIEM byly uložené v konzistentním stavu).
Další kroky
Další informace najdete v souvisejícím řešení na Azure Marketplace.