Monitorización

Integración con Microsoft Sentinel

Las exportaciones de datos de Kafka en Citrix® Monitor pueden transmitir eventos de Secure Private Access (SPA) y Device Posture Service (DPS) a Microsoft Sentinel a través de Logstash. La aplicación Citrix SPA Sentinel en el centro de contenido de Microsoft Sentinel proporciona el conector de datos y la información de conexión que Logstash necesita para reenviar los eventos.

Para integrarse con Microsoft Sentinel, instale la solución de la aplicación Citrix SPA Sentinel desde el centro de contenido y configure Logstash, como se describe en las siguientes secciones.

Requisitos previos

  • Un espacio de trabajo de Microsoft Sentinel y permiso para instalar una solución desde el centro de contenido.
  • Un host de Logstash que ejecute una versión de Logstash compatible con el complemento de salida de Microsoft Sentinel. Para ver las versiones compatibles, consulte Requisitos previos del complemento de Logstash.
  • Asegúrese de que los puntos finales del agente de exportación de datos de Kafka para su región estén en la lista de permitidos de su red:

    Punto final Región de Estados Unidos Región de la Unión Europea Región de Asia Pacífico Sur
    Agentes de Kafka casnb-0.citrix.com:9094 casnb-eu-0.citrix.com:9094 casnb-aps-0.citrix.com:9094
      casnb-1.citrix.com:9094 casnb-eu-1.citrix.com:9094 casnb-aps-1.citrix.com:9094
      casnb-2.citrix.com:9094 casnb-eu-2.citrix.com:9094 casnb-aps-2.citrix.com:9094
      casnb-3.citrix.com:9094    

    Para validar la conectividad de red con un agente de Kafka, ejecute los siguientes comandos en su entorno y confirme que se ejecutan correctamente. Reemplace el punto de conexión con un agente de su región.

     telnet casnb-0.citrix.com 9094
     openssl s_client -tls1_3 -connect casnb-0.citrix.com:9094 -showcerts < /dev/null
     <!--NeedCopy-->
    

Instalar la aplicación Citrix SPA Sentinel

  1. En el portal de Azure, abra Microsoft Sentinel y seleccione su espacio de trabajo.
  2. En Administración de contenido, haga clic en Centro de contenido.
  3. Busque Citrix SPA Sentinel App y haga clic en Instalar.

    Instalar la aplicación Citrix SPA Sentinel

  4. Vaya a Configuración > Conectores de datos y abra el conector de datos que se incluye con la solución. Haga clic en Abrir página del conector.

    Abrir la página del conector de datos

  5. Implemente los recursos del conector, incluida la regla de recopilación de datos (DCR) y la aplicación Microsoft Entra utilizada para la autenticación. Cuando finalice la implementación, mantenga abierta la información de conexión que se muestra en la página del conector de datos; la pegará en la configuración de Logstash en el siguiente paso.

    Implementar los recursos del conector

    Nota:

    Por motivos de seguridad, el secreto de registro de la aplicación Entra se muestra solo una vez. Ya no estará visible después de salir o actualizar la página del conector de datos. Mientras se implementan los recursos, copie y guarde el secreto tan pronto como aparezca. Si el secreto de registro de la aplicación Entra desaparece antes de copiarlo, haga clic en Revocar acceso para eliminar la aplicación Entra y el conector de datos, y luego implemente los recursos del conector de nuevo para generar un nuevo secreto.

Configurar Logstash

  1. En Citrix Monitor, abra Integraciones y exportaciones de datos > Herramientas para desarrolladores > Kafka para mostrar la página de Configuración de Kafka, luego cree la cuenta y descargue los archivos de configuración:

    1. Complete la sección de Configuración de la cuenta para crear las credenciales de la cuenta de Kafka. Para conocer los pasos detallados, consulte Configuración de la cuenta.
    2. Expanda la sección de Configuración de la plataforma de observabilidad y seleccione la pestaña Azure Sentinel.
    3. Descargue el archivo de configuración de Logstash y el almacén de confianza JKS generado para su cuenta.
  2. En el host de Logstash, instale Logstash y el complemento de salida de Microsoft Sentinel.
  3. En la máquina host donde haya instalado Logstash, coloque los archivos descargados en el directorio especificado:

    Tipo de máquina host Nombre de archivo Ruta del directorio
    Linux DIRECTOR_AzureSentinel_LogStash_Config.conf Para paquetes Debian y RPM: /etc/logstash/conf.d/
        Para archivos .zip y .tar.gz: {extract.path}/config
      kafka.client.truststore.jks Para paquetes Debian y RPM: /etc/logstash/ssl/
        Para archivos .zip y .tar.gz: {extract.path}/ssl
    Windows DIRECTOR_AzureSentinel_LogStash_Config.conf C:\logstash-x.xx.x\config
      kafka.client.truststore.jks  
  4. Abra el archivo de configuración de Logstash y haga lo siguiente:

    1. En la sección de entrada del archivo, introduzca lo siguiente:

      • Contraseña: La contraseña de la cuenta que creó durante la Configuración de la cuenta en Citrix Monitor (Integraciones y exportaciones de datos > Herramientas para desarrolladores > Kafka).
      • Ubicación del almacén de confianza SSL: La ubicación de su certificado de cliente SSL. Esta es la ubicación del archivo kafka.client.truststore.jks en su máquina host.

      Sección de entrada

    2. En la sección output (Microsoft Sentinel), pegue la información de conexión del paso 5 de Instalar la aplicación Citrix SPA Sentinel — el punto de conexión de recopilación de datos (DCE), el ID inmutable de la regla de recopilación de datos (DCR) y las credenciales de la aplicación Entra (ID de inquilino, ID de cliente y el secreto de registro de la aplicación Entra).

      Sección de salida

  5. Reinicie Logstash para aplicar la configuración.

Seleccionar tipos de eventos SPA y DPS

Elija los tipos de eventos que Kafka Data Exports transmite a Sentinel desde Data events for export en la página Exportaciones de datos de Kafka:

  • Secure Private Access — Inicio de aplicación, Fin de aplicación, Portapapeles, Impresión de archivo, URL, Descarga de archivo y tipos de eventos relacionados.
  • Device Posture Service — Eventos de evaluación de la postura del dispositivo.

Para obtener información sobre la exportación de Kafka ascendente, consulte Exportar datos de Kafka para Secure Private Access.

verificar ingesta de datos

Después de que Logstash comience a reenviar, los eventos aparecerán en su espacio de trabajo de Microsoft Sentinel en unos minutos. Compruebe el indicador Datos recibidos en la página del conector de datos para confirmar que la ingesta ha comenzado.

Para confirmar que los eventos están llegando a la tabla, abra Microsoft Sentinel > Logs y ejecute la siguiente consulta:

CitrixAnalytics_SPA_Events_V1_CL
| where TimeGenerated > ago(24h)
| summarize count() by event_type, event_category
| order by count_ desc
<!--NeedCopy-->

La consulta devuelve el recuento de eventos de las últimas 24 horas, agrupados por tipo de evento y categoría. Si devuelve resultados, los datos se están ingiriendo correctamente.

Ver libro de trabajo

La aplicación Citrix SPA Sentinel incluye una plantilla de libro de trabajo. Para usarla, abra Microsoft Sentinel > Threat management > Workbooks > Templates, seleccione el libro de trabajo Citrix Analytics CCF y haga clic en Save. Luego, seleccione View saved workbook para abrirlo.

Guardar el libro de trabajo

El libro de trabajo proporciona una pestaña de Acceso privado seguro que visualiza la actividad de SPA y DPS.

Panel de Acceso privado seguro

La plantilla del libro de trabajo es un punto de partida. Dado que todos los eventos se almacenan en la tabla CitrixAnalytics_SPA_Events_V1_CL, también puede crear sus propias visualizaciones adaptadas a sus necesidades: escriba consultas Kusto personalizadas y cree libros de trabajo o paneles que destaquen las métricas y los conocimientos más relevantes para su organización.

Integración con Microsoft Sentinel