Monitoramento

Integração com o Microsoft Sentinel

As Exportações de Dados Kafka no Citrix® Monitor podem transmitir eventos de Secure Private Access (SPA) e Device Posture Service (DPS) para o Microsoft Sentinel através do Logstash. O Aplicativo Citrix SPA Sentinel no hub de Conteúdo do Microsoft Sentinel fornece o conector de dados e as informações de conexão que o Logstash precisa para encaminhar os eventos.

Para integrar com o Microsoft Sentinel, instale a solução do Aplicativo Citrix SPA Sentinel do hub de Conteúdo e configure o Logstash, conforme descrito nas seções a seguir.

Pré-requisitos

  • Um espaço de trabalho do Microsoft Sentinel e permissão para instalar uma solução do hub de Conteúdo.
  • Um host Logstash executando uma versão do Logstash compatível com o plug-in de saída do Microsoft Sentinel. Para as versões compatíveis, consulte Pré-requisitos do plug-in Logstash.
  • Certifique-se de que os endpoints do broker de Exportações de Dados Kafka para sua região estejam na lista de permissões em sua rede:

    Endpoint Região dos Estados Unidos Região da União Europeia Região da Ásia-Pacífico Sul
    Brokers Kafka casnb-0.citrix.com:9094 casnb-eu-0.citrix.com:9094 casnb-aps-0.citrix.com:9094
      casnb-1.citrix.com:9094 casnb-eu-1.citrix.com:9094 casnb-aps-1.citrix.com:9094
      casnb-2.citrix.com:9094 casnb-eu-2.citrix.com:9094 casnb-aps-2.citrix.com:9094
      casnb-3.citrix.com:9094    

    Para validar a conectividade de rede com um broker Kafka, execute os seguintes comandos em seu ambiente e confirme que eles são bem-sucedidos. Substitua o endpoint por um broker para sua região.

     telnet casnb-0.citrix.com 9094
     openssl s_client -tls1_3 -connect casnb-0.citrix.com:9094 -showcerts < /dev/null
     <!--NeedCopy-->
    

Instalar o aplicativo Citrix SPA Sentinel

  1. No portal do Azure, abra o Microsoft Sentinel e selecione seu espaço de trabalho.
  2. Em Gerenciamento de conteúdo, clique em Hub de conteúdo.
  3. Procure por Citrix SPA Sentinel App e clique em Instalar.

    Instalar o aplicativo Citrix SPA Sentinel

  4. Vá para Configuração > Conectores de dados e abra o conector de dados fornecido com a solução. Clique em Abrir página do conector.

    Abrir a página do conector de dados

  5. Implante os recursos do conector, incluindo a regra de coleta de dados (DCR) e o aplicativo Microsoft Entra usado para autenticação. Quando a implantação terminar, mantenha as informações de conexão mostradas na página do conector de dados abertas — você as colará na configuração do Logstash na próxima etapa.

    Implante os recursos do conector

    Nota:

    Por motivos de segurança, o Segredo de Registro do Aplicativo Entra é mostrado apenas uma vez. Ele não será mais visível depois que você sair ou atualizar a página do conector de dados. Enquanto os recursos estão sendo implantados, copie e salve o segredo assim que ele aparecer. Se o Segredo de Registro do Aplicativo Entra desaparecer antes de você copiá-lo, clique em Revogar acesso para excluir o aplicativo Entra e remover o conector de dados e, em seguida, implante os recursos do conector novamente para gerar um novo segredo.

Configurar o Logstash

  1. No Citrix Monitor, abra Integrações e exportações de dados > Ferramentas de desenvolvedor > Kafka para exibir a página Configuração do Kafka, então crie a conta e baixe os arquivos de configuração:

    1. Conclua a seção Configuração da conta para criar as credenciais da conta Kafka. Para as etapas detalhadas, consulte Configuração da conta.
    2. Expanda a seção Configuração da plataforma de observabilidade e selecione a guia Azure Sentinel.
    3. Baixe o arquivo de configuração do Logstash e o truststore JKS gerados para sua conta.
  2. No host do Logstash, instale Logstash e o plug-in de saída do Microsoft Sentinel.
  3. Na máquina host onde você instalou o Logstash, coloque os arquivos baixados no diretório especificado:

    Tipo de máquina host Nome do arquivo Caminho do diretório
    Linux DIRECTOR_AzureSentinel_LogStash_Config.conf Para pacotes Debian e RPM: /etc/logstash/conf.d/
        Para arquivos .zip e .tar.gz: {extract.path}/config
      kafka.client.truststore.jks Para pacotes Debian e RPM: /etc/logstash/ssl/
        Para arquivos .zip e .tar.gz: {extract.path}/ssl
    Windows DIRECTOR_AzureSentinel_LogStash_Config.conf C:\logstash-x.xx.x\config
      kafka.client.truststore.jks  
  4. Abra o arquivo de configuração do Logstash e faça o seguinte:

    1. Na seção de entrada do arquivo, insira o seguinte:

      • Senha: A senha da conta que você criou durante Configuração da conta no Citrix Monitor (Integrações e exportações de dados > Ferramentas de desenvolvedor > Kafka).
      • Local do truststore SSL: O local do seu certificado de cliente SSL. Este é o local do arquivo kafka.client.truststore.jks na sua máquina host.

      Seção de entrada

    2. Na seção saída (Microsoft Sentinel), cole as informações de conexão da etapa 5 de Instalar o aplicativo Citrix SPA Sentinel — o endpoint de coleta de dados (DCE), o ID imutável da regra de coleta de dados (DCR) e as credenciais do aplicativo Entra (ID do locatário, ID do cliente e o Segredo de Registro do Aplicativo Entra).

      Seção de saída

  5. Reinicie o Logstash para aplicar a configuração.

Selecione os tipos de evento SPA e DPS

Escolha os tipos de evento que o Kafka Data Exports transmite para o Sentinel em Eventos de dados para exportação na página Exportações de Dados do Kafka:

  • Acesso Privado Seguro — Inicialização de Aplicativo, Término de Aplicativo, Área de Transferência, Impressão de Arquivo, URL, Download de Arquivo e tipos de evento relacionados.
  • Serviço de Postura do Dispositivo — Eventos de Avaliação de Postura do Dispositivo.

Para obter informações sobre a exportação upstream do Kafka, consulte Exportar dados do Kafka para Acesso Privado Seguro.

Verificar ingestão de dados

Depois que o Logstash começa a encaminhar, os eventos aparecem em seu espaço de trabalho do Microsoft Sentinel em poucos minutos. Verifique o indicador Dados recebidos na página do conector de dados para confirmar que a ingestão foi iniciada.

Para confirmar que os eventos estão chegando à tabela, abra Microsoft Sentinel > Logs e execute a seguinte consulta:

CitrixAnalytics_SPA_Events_V1_CL
| where TimeGenerated > ago(24h)
| summarize count() by event_type, event_category
| order by count_ desc
<!--NeedCopy-->

A consulta retorna a contagem de eventos das últimas 24 horas, agrupados por tipo de evento e categoria. Se retornar resultados, os dados estão sendo ingeridos com sucesso.

Visualizar pasta de trabalho

O aplicativo Citrix SPA Sentinel fornece um modelo de pasta de trabalho. Para usá-lo, abra Microsoft Sentinel > Gerenciamento de ameaças > Pastas de trabalho > Modelos, selecione a pasta de trabalho Citrix Analytics CCF e clique em Salvar. Em seguida, selecione Visualizar pasta de trabalho salva para abri-la.

Salvar a pasta de trabalho

A pasta de trabalho fornece uma guia Secure Private Access que visualiza a atividade de SPA e DPS.

Painel do Secure Private Access

O modelo da pasta de trabalho é um ponto de partida. Como todos os eventos são armazenados na tabela CitrixAnalytics_SPA_Events_V1_CL, você também pode criar suas próprias visualizações adaptadas às suas necessidades — escreva consultas Kusto personalizadas e crie pastas de trabalho ou painéis que destaquem as métricas e insights mais relevantes para sua organização.

Integração com o Microsoft Sentinel