Citrix Analytics for Security™

Sentinel Integration via Logstash のトラブルシューティングガイド

この記事では、Logstash を使用して Microsoft Sentinel を Citrix Analytics と統合する際に発生する可能性のある問題を解決するためのヒントを一覧表示します。詳細については、Kafka または Logstash ベースのデータコネクタを使用した SIEM 統合を参照してください。

Logstash サーバーログの確認

ターミナルウィンドウに表示される Logstash サーバーログを確認して、データが Sentinel ワークスペースのカスタムログテーブルに正しく取り込まれたかどうかを検証できます。

  1. ログの詳細を表示するには、「設定 > データエクスポート > 構成」タブから Logstash 構成ファイルをダウンロードし、「SIEM 環境」を展開します。「Azure Sentinel (プレビュー)」の下にある「Logstash 構成ファイルのダウンロード」をクリックします。

  2. 構成ファイルを使用して Logstash サーバーを起動すると、Microsoft Azure がホストする Log Analytics ワークスペースとの正常な接続を示す次のログを同じターミナルウィンドウで確認できます。

    データエクスポートのトラブルシューティング

一般的なエラー: バンドルされた JDK の使用

Microsoft Log Analytics プラグインをインストールしようとすると、以下に示す一般的なエラーが報告されます。

Microsoft Log Analytics プラグイン

その後、Logstash サーバーを実行しようとすると、次のエラーが表示される場合があります。

Logstash サーバーエラー

これを解決するには、JAVA_HOME をバンドルされた JDK に設定します。

  1. Windows 環境変数に移動します
  2. 「JAVA_HOME」という名前で新しいシステム変数を作成します
  3. バンドルされた Logstash JDK へのパスを追加します (< path_to_logstash >/logstash-X.X.X/jdk)

上記の手順を実行した後、プラグインを再度インストールしようとすると、次の画面が表示されます。

JDK ファイル

LS_JAVA_HOME を使用する場合 (JAVA_HOME は非推奨であるため)、システム PATH 変数にバンドルされた JDK の場所も指定する必要があり、このパスは jdk\bin フォルダーを指している必要があります (LS_JAVA_HOME 変数とは異なります)。

JDK ファイル

LS_JAVA_HOME を使用する場合 (JAVA_HOME は非推奨であるため)、システム PATH 変数にバンドルされた JDK の場所も指定する必要があり、このパスは jdk\bin フォルダーを指している必要があります (LS_JAVA_HOME 変数とは異なります)。

場所のパス

Microsoft Sentinel ワークブックの確認

Citrix Analytics から送信されたデータが Log Analytics ワークスペースの適切なカスタムログテーブルに正常に入力されたかどうかを確認するには (Citrix Analytics との Microsoft Sentinel 統合の詳細については、Microsoft Sentinel 統合を参照してください)。

  1. Azure portal > Microsoft Sentinel > 適切なワークスペースを選択 > データコネクタ >」に移動し、「Citrix Security Analytics」を選択してクリックします。
  2. 上部のバーを確認して、接続ステータスを検証します。

    接続ステータス

  3. ワークブックの下では、直感的なフィルターを使用してデータをさらにドリルダウンし、リスクインジケーター情報を取得できます。情報を取得するには、「Azure portal > Microsoft Sentinel > データコネクタ > CITRIX SECURITY ANALYTICS > ワークブック」に移動します。

    ワークブック

KQL を使用した Log Analytics ワークスペースログの確認

それぞれのカスタムログテーブルで KQL クエリを実行して、正しいデータが Log Analytics ワークスペースに到達したかどうかを確認することもできます。

  1. Azure portal > Log Analytics ワークスペース」に移動し、適切なワークスペースを検索します。

  2. 左側のパネルで「ログ」を選択し、「テーブル」タブの下にあるカスタムログ分析テーブルを検索します。

  3. カスタムログ分析テーブルを選択し、「エディターで使用」をクリックします (Log Analytics ワークスペースでの KQL クエリに関するガイダンスについては、Log Analytics チュートリアルを参照してください)。

  4. 実行」をクリックします。

    エディターで使用

Sentinel Integration via Logstash のトラブルシューティングガイド