Citrix Analytics for Security™

Guide de dépannage pour l’intégration de Sentinel via Logstash

Cet article répertorie les points à vérifier pour résoudre un problème que vous pourriez rencontrer lors de l’intégration de Microsoft Sentinel avec Citrix Analytics à l’aide de Logstash. Pour en savoir plus, consultez Intégration SIEM à l’aide du connecteur de données basé sur Kafka ou Logstash.

Vérifier les journaux du serveur Logstash

Vous pouvez vérifier les journaux du serveur Logstash affichés dans votre fenêtre de terminal pour vérifier si les données ont été correctement ingérées dans les tables de journaux personnalisées de votre espace de travail Sentinel.

  1. Pour afficher les détails du journal, vous devez télécharger le fichier de configuration Logstash depuis l’onglet Paramètres > Exportations de données > Configuration > développez l’Environnement SIEM. Sous Azure Sentinel (Préversion), cliquez sur Télécharger le fichier de configuration Logstash.

  2. Une fois que vous avez démarré le serveur Logstash à l’aide du fichier de configuration, vous pouvez rechercher les journaux suivants dans la même fenêtre de terminal, qui indiquent une connexion réussie avec l’espace de travail Log Analytics hébergé par Microsoft Azure.

    Dépannage des exportations de données

Erreur courante : Utilisation du JDK fourni

Lors de la tentative d’installation du plug-in Microsoft Log Analytics, une erreur courante signalée est celle présentée ci-dessous :

Plug-in Microsoft Log Analytics

Après cela, en essayant d’exécuter le serveur Logstash, vous pourriez voir l’erreur suivante :

Erreur du serveur Logstash

Pour résoudre ce problème, définissez JAVA_HOME sur le JDK fourni :

  1. Accédez aux variables d’environnement Windows
  2. Créez une nouvelle variable système nommée « JAVA_HOME »
  3. Ajoutez le chemin d’accès au JDK Logstash fourni (< path_to_logstash >/logstash-X.X.X/jdk)

Après avoir suivi les étapes ci-dessus, en essayant d’installer à nouveau le plug-in, l’écran suivant apparaît :

Fichier Jdk

Si vous utilisez LS_JAVA_HOME (car JAVA_HOME est obsolète), vous devez également spécifier l’emplacement du JDK fourni dans la variable système PATH, et ce chemin doit pointer vers le dossier jdk\bin (contrairement à la variable LS_JAVA_HOME) :

Fichier Jdk

Si vous utilisez LS_JAVA_HOME (car JAVA_HOME est obsolète), vous devez également spécifier l’emplacement du JDK fourni dans la variable système PATH, et ce chemin doit pointer vers le dossier jdk\bin (contrairement à la variable LS_JAVA_HOME) :

Chemin d'accès à l'emplacement

Vérifier le classeur Microsoft Sentinel

Pour confirmer si les données envoyées par Citrix Analytics ont été correctement saisies dans la table de journaux personnalisée appropriée de l’espace de travail Log Analytics (Pour en savoir plus sur l’intégration de Microsoft Sentinel avec Citrix Analytics, consultez Intégration de Microsoft Sentinel) :

  1. Accédez à Portail Azure > Microsoft Sentinel > Sélectionner l’espace_de_travail_approprié > Connecteurs de données > sélectionnez et cliquez sur Citrix Security Analytics.

  2. Vérifiez la barre supérieure pour vérifier l’état de la connectivité.

    État de la connectivité

  3. Sous les classeurs, vous pouvez utiliser des filtres intuitifs pour affiner les données et obtenir les informations sur les indicateurs de risque. Pour obtenir ces informations, accédez à Portail Azure > Microsoft Sentinel > Connecteurs de données > CITRIX SECURITY ANALYTICS > Classeurs.

    Classeurs

Vérifier les journaux de l’espace de travail Log Analytics à l’aide de KQL

Vous pouvez également vérifier si les données correctes ont été acheminées vers votre espace de travail Log Analytics en exécutant des requêtes KQL sur les tables de journaux personnalisées respectives.

  1. Accédez à Portail Azure > Espaces de travail Log Analytics et recherchez l’espace de travail approprié.

  2. Dans le panneau de gauche, sélectionnez Journaux et recherchez la table d’analyse des journaux personnalisée sous l’onglet Tables.

  3. Sélectionnez la table d’analyse des journaux personnalisée et cliquez sur Utiliser dans l’éditeur. (Pour obtenir des conseils sur les requêtes KQL dans l’espace de travail Log Analytics, consultez Didacticiel Log Analytics).

  4. Cliquez sur Exécuter.

    Utiliser dans l'éditeur

Guide de dépannage pour l’intégration de Sentinel via Logstash