Monitoraggio

Integrazione con Microsoft Sentinel

Le esportazioni di dati Kafka in Citrix® Monitor possono trasmettere eventi di Secure Private Access (SPA) e Device Posture Service (DPS) a Microsoft Sentinel tramite Logstash. L’app Citrix SPA Sentinel nell’hub di contenuti di Microsoft Sentinel fornisce il connettore dati e le informazioni di connessione necessarie a Logstash per inoltrare gli eventi.

Per l’integrazione con Microsoft Sentinel, installare la soluzione Citrix SPA Sentinel App dall’hub di contenuti e configurare Logstash, come descritto nelle sezioni seguenti.

Prerequisiti

  • Un’area di lavoro di Microsoft Sentinel e l’autorizzazione per installare una soluzione dall’hub di contenuti.
  • Un host Logstash che esegue una versione di Logstash supportata dal plug-in di output di Microsoft Sentinel. Per le versioni supportate, vedere Prerequisiti del plug-in Logstash.
  • Assicurarsi che gli endpoint del broker di esportazione dati Kafka per la propria regione siano inclusi nell’elenco consentiti della rete:

    Endpoint Regione Stati Uniti Regione Unione Europea Regione Asia Pacifico meridionale
    Broker Kafka casnb-0.citrix.com:9094 casnb-eu-0.citrix.com:9094 casnb-aps-0.citrix.com:9094
      casnb-1.citrix.com:9094 casnb-eu-1.citrix.com:9094 casnb-aps-1.citrix.com:9094
      casnb-2.citrix.com:9094 casnb-eu-2.citrix.com:9094 casnb-aps-2.citrix.com:9094
      casnb-3.citrix.com:9094    

    Per convalidare la connettività di rete a un broker Kafka, eseguire i seguenti comandi nel proprio ambiente e verificare che abbiano esito positivo. Sostituire l’endpoint con un broker per la propria regione.

     telnet casnb-0.citrix.com 9094
     openssl s_client -tls1_3 -connect casnb-0.citrix.com:9094 -showcerts < /dev/null
     <!--NeedCopy-->
    

Installare l’app Citrix SPA Sentinel

  1. Nel portale di Azure, aprire Microsoft Sentinel e selezionare l’area di lavoro.
  2. In Gestione contenuti, fare clic su Hub contenuti.
  3. Cercare Citrix SPA Sentinel App e fare clic su Installa.

    Installare l'app Citrix SPA Sentinel

  4. Andare a Configurazione > Connettori dati e aprire il connettore dati fornito con la soluzione. Fare clic su Apri pagina connettore.

    Aprire la pagina del connettore dati

  5. Distribuire le risorse del connettore, inclusa la regola di raccolta dati (DCR) e l’applicazione Microsoft Entra utilizzata per l’autenticazione. Al termine della distribuzione, tenere aperte le informazioni di connessione mostrate nella pagina del connettore dati — le incollerete nella configurazione di Logstash nel passaggio successivo.

    Distribuisci le risorse del connettore

    Nota:

    Per motivi di sicurezza, il segreto di registrazione dell’app Entra viene mostrato solo una volta. Non sarà più visibile dopo aver lasciato o aggiornato la pagina del connettore dati. Durante la distribuzione delle risorse, copiare e salvare il segreto non appena appare. Se il segreto di registrazione dell’app Entra scompare prima di copiarlo, fare clic su Revoca accesso per eliminare l’applicazione Entra e rimuovere il connettore dati, quindi distribuire nuovamente le risorse del connettore per generare un nuovo segreto.

Configurare Logstash

  1. In Citrix Monitor, aprire Integrazioni ed esportazioni dati > Strumenti per sviluppatori > Kafka per visualizzare la pagina Configurazione Kafka, quindi creare l’account e scaricare i file di configurazione:

    1. Completare la sezione Configurazione account per creare le credenziali dell’account Kafka. Per i passaggi dettagliati, vedere Configurazione account.
    2. Espandere la sezione Configurazione piattaforma di osservabilità e selezionare la scheda Azure Sentinel.
    3. Scaricare il file di configurazione di Logstash e il truststore JKS generati per il proprio account.
  2. Sull’host Logstash, installare Logstash e il plug-in di output di Microsoft Sentinel.
  3. Sulla macchina host in cui è stato installato Logstash, posizionare i file scaricati nella directory specificata:

    Tipo di macchina host Nome file Percorso directory
    Linux DIRECTOR_AzureSentinel_LogStash_Config.conf Per i pacchetti Debian e RPM: /etc/logstash/conf.d/
        Per gli archivi .zip e .tar.gz: {extract.path}/config
      kafka.client.truststore.jks Per i pacchetti Debian e RPM: /etc/logstash/ssl/
        Per gli archivi .zip e .tar.gz: {extract.path}/ssl
    Windows DIRECTOR_AzureSentinel_LogStash_Config.conf C:\logstash-x.xx.x\config
      kafka.client.truststore.jks  
  4. Aprire il file di configurazione di Logstash ed eseguire le seguenti operazioni:

    1. Nella sezione di input del file, immettere quanto segue:

      • Password: la password dell’account creato durante la Configurazione dell’account in Citrix Monitor (Integrazioni ed esportazioni di dati > Strumenti per sviluppatori > Kafka).
      • Posizione dell’archivio attendibilità SSL: la posizione del certificato client SSL. Questa è la posizione del file kafka.client.truststore.jks sulla macchina host.

      Sezione di input

    2. Nella sezione output (Microsoft Sentinel), incollare le informazioni di connessione dal passaggio 5 di Install the Citrix SPA Sentinel App — l’endpoint di raccolta dati (DCE), l’ID immutabile della regola di raccolta dati (DCR) e le credenziali dell’applicazione Entra (ID tenant, ID client e il segreto di registrazione dell’app Entra).

      Sezione output

  5. Riavviare Logstash per applicare la configurazione.

Selezionare i tipi di evento SPA e DPS

Scegliere i tipi di evento che Kafka Data Exports trasmette a Sentinel da Data events for export nella pagina Kafka Data Exports:

  • Secure Private Access — Avvio app, Fine app, Appunti, Stampa file, URL, Download file e tipi di evento correlati.
  • Device Posture Service — Eventi di valutazione della postura del dispositivo.

Per informazioni sull’esportazione Kafka a monte, vedere Export data from Kafka for Secure Private Access.

Verificare l’ingestione dei dati

Dopo che Logstash inizia l’inoltro, gli eventi vengono visualizzati nell’area di lavoro di Microsoft Sentinel entro pochi minuti. Controllare l’indicatore Dati ricevuti nella pagina del connettore dati per confermare che l’ingestione è iniziata.

Per confermare che gli eventi vengono inseriti nella tabella, aprire Microsoft Sentinel > Logs ed eseguire la seguente query:

CitrixAnalytics_SPA_Events_V1_CL
| where TimeGenerated > ago(24h)
| summarize count() by event_type, event_category
| order by count_ desc
<!--NeedCopy-->

La query restituisce il conteggio degli eventi delle ultime 24 ore, raggruppati per tipo di evento e categoria. Se restituisce risultati, i dati vengono acquisiti correttamente.

Visualizza cartella di lavoro

L’app Citrix SPA Sentinel include un modello di cartella di lavoro. Per usarlo, aprire Microsoft Sentinel > Threat management > Workbooks > Templates, selezionare la cartella di lavoro Citrix Analytics CCF e fare clic su Salva. Quindi, selezionare Visualizza cartella di lavoro salvata per aprirla.

Salva la cartella di lavoro

La cartella di lavoro fornisce una scheda Secure Private Access che visualizza l’attività SPA e DPS.

Dashboard di Secure Private Access

Il modello di cartella di lavoro è un punto di partenza. Poiché tutti gli eventi sono archiviati nella tabella CitrixAnalytics_SPA_Events_V1_CL, puoi anche creare le tue visualizzazioni personalizzate in base alle tue esigenze — scrivi query Kusto personalizzate e crea cartelle di lavoro o dashboard che evidenziano le metriche e le informazioni più pertinenti per la tua organizzazione.

Integrazione con Microsoft Sentinel