Microsoft Sentinel 的 CommvaultSecurityIQ (使用 Azure Functions) 連接器
此 Azure 函式可讓 Commvault 使用者將警示/事件內嵌至其Microsoft Sentinel 實例。 使用分析規則,Microsoft Sentinel 可以從傳入事件和記錄自動建立Microsoft Sentinel 事件。
這是自動產生的內容。 如需變更,請連絡解決方案提供者。
連接器屬性
連接器屬性 | 描述 |
---|---|
應用程式設定 | apiUsername apipassword apiToken workspaceID workspaceKey uri logAnalyticsUri (選擇性)(新增函數應用程式所需的任何其他設定) 將 uri 值設為:<add uri value> |
Azure 函數應用程式程式碼 | Add%20GitHub%20link%20to%20Function%20App%20code |
記錄分析資料表 | CommvaultSecurityIQ_CL |
資料收集規則支援 | 目前不支援 |
支援者: | Commvault |
查詢範例
**過去 10 個事件/警示 **
CommvaultSecurityIQ_CL
| where TimeGenerated > ago(24h)
| limit 10
必要條件
若要與 CommvaultSecurityIQ 整合(使用 Azure Functions),請確定您有:
- Microsoft.Web/網站權限:需要 Azure Functions 的讀寫權限才能建立 Function App。 請參閱文件以深入了解 Azure Functions。
- Commvault 環境端點 URL:請務必遵循檔,並在 KeyVault 中設定秘密值
- Commvault QSDK 令牌:請務必遵循檔,並在 KeyVault 中設定秘密值
廠商安裝指示
注意
此連接器會使用 Azure Functions 連線到 Commvault 實例,將其記錄提取至 sentinel Microsoft。 這可能會導致額外的資料擷取成本。 如需詳細資料,請參閱 Azure Functions 價格頁面。
(選擇性步驟) 將工作區和 API 授權金鑰或權杖安全地儲存在 Azure Key Vault 中。 Azure Key Vault 提供儲存和擷取金鑰值的安全機制。 遵循這些指示來搭配使用 Azure Key Vault 與 Azure Function App。
步驟 1 - Commvalut QSDK 令牌的設定步驟
請遵循這些指示 來建立 API 令牌。
步驟 2 - 從下列兩個部署選項中選擇一個選項,以部署連接器和相關聯的 Azure 函式
重要事項: 部署 CommvaultSecurityIQ 數據連接器之前,請具有工作區標識碼和工作區主鍵(可從下列內容複製),以及 Commvault 端點 URL 和 QSDK 令牌,可供立即使用。
選項 1 - Azure Resource Manager (ARM) 範本
使用此方法來自動部署 Commvault Security IQ 數據連接器。
若針對上述任一值使用 Azure Key Vault 祕密,請使用
@Microsoft.KeyVault(SecretUri={Security Identifier})
結構描述以取代字串值。 如需進一步的詳細資料,請參閱 Key Vault 參考文件。 4.選取標示著 [我同意上述條款及條件] 的核取方塊。 5.按一下 [購買] 以部署。
選項 2 - Azure Functions 手動部署
使用下列逐步指示,透過 Azure Functions 手動部署 CommvaultSecurityIQ 資料連接器。
建立函數應用程式
從 Azure 入口網站中,瀏覽至函數應用程式。
按兩下 頂端的 [+ 新增 ]。
在 [ 基本] 索引 標籤中,確定 [運行時間堆疊] 設定為 [新增必要語言]。
在 [主控] 索引標籤中,確定 [方案類型] 設定為 [新增方案類型]。
「新增其他必要設定」。
如有需要,「進行其他偏好的設定變更」,然後按一下 [建立]。
匯入函數應用程式程式碼
在新建立的函式應用程式中,從導覽功能表中選取 [函式 ],然後按兩下 [ + 新增]。
選取 [計時器觸發程序]。
在 [新增函式] 字段中輸入唯一的函 式名稱 ,並保留每 5 分鐘的預設 cron 排程,然後按兩下 [ 建立函式]。
按兩下函式名稱,然後按下 左窗格中的 [程序代碼 + 測試 ]。
複製函式應用程式程式碼並貼到函式應用程式
run.ps1
編輯器中。按一下 [檔案] 。
設定函數應用程式
在 [函數應用程式] 畫面中,按一下函數應用程式名稱,然後選取 [設定]。
在 [應用程式設定] 索引標籤中,選取 [+ 新應用程式設定]。
在 [名稱] 底下,個別新增下列每個 'x (number of)' 應用程式設定,並將各自的字串值 (區分大小寫)新增至 [值]:apiUsername apipassword apiToken workspaceID workspaceKey uri logAnalyticsUri (選擇性) (新增函數應用程式所需的任何其他設定) 將值設定
uri
為:<add uri value>
若針對任一上述值使用 Azure Key Vault 祕密,請使用
@Microsoft.KeyVault(SecretUri={Security Identifier})
結構描述來取代字串值。 如需進一步的詳細資料,請參閱 Azure Key Vault 參考文件 (部分機器翻譯)。
- 使用 logAnalyticsUri 覆寫專用雲端的記錄分析 API 端點。 例如,對於公用雲端,請將值保留為空白;對於 Azure GovUS 雲端環境,請以下列格式指定值:
https://<CustomerId>.ods.opinsights.azure.us
。
- 輸入所有應用程式設定之後,請按一下 [儲存]。
下一步
如需詳細資訊,請移至 Azure Marketplace 中的相關解決方案 (英文)。