Ana içeriğe geç

SIEM Entegrasyonu

Controlio'nun ürettiği izleme bulgularını, güvenlik hareketlerini ve yönetici işlemlerini kendi merkezi olay yönetiminize (SIEM) aktarabilirsiniz. Bu sayfa entegrasyonun ne olduğunu, kimin yapılandırabileceğini ve bugün hangi kısmının kullanıma açık olduğunu anlatır.

Mevcut durum — pilot

SIEM veri ucu canlıdır. Panelde Entegrasyonlar ekranından bağlantıyı kurabilir, adresi ve kimlik bilgisini alıp kendi SIEM'inizden okumaya başlayabilirsiniz.

Entegrasyon pilot aşamasındadır: uç çalışır durumda, ancak QRadar tarafındaki alan eşlemesi, kesinti sonrası tekrar okuma ve sürekli akış bir müşteri ortamında uçtan uca henüz doğrulanmadı. Microsoft Sentinel yolu sentetik bir pilotla doğrulandı ve o yol bugün yalnız test kaydı taşır. İlk bağlantıyı birlikte kurmanızı ve testleri destek ekibiyle yapmanızı öneririz.

Ne aktarılır, ne aktarılmaz

Aktarım üç kaynaktan beslenir: izleme bulguları, güvenlik hareketleri ve yönetici işlemleri (izlemenin açılması/durdurulması, baseline ve istisna kararları). Ham Graph yanıtı, tam kullanıcı listeleri, mail gövdesi, token veya yapılandırma anlık görüntüsünün tamamı aktarılmaz.

Aktarımın sınırları ürünün kendi sözleşmesinde yazılıdır ve olayın içinde de belirtilir:

AlanAnlamı
status: "observed"Olay, gözlenen kaydın o anki sürümüdür. Kapanış/çözüm durumu değildir.
completeLifecycle: falseBir bulgunun tüm yaşam döngüsü garanti edilmez; ara sürümler kaçabilir.
captureModeDenetim kayıtları saklandığı gibi, diğerleri en son gözlenen sürüm olarak taşınır.
SaklamaAktarım günlüğü 30 gündür. Daha eskisi SIEM'inizde durur, bizde durmaz.
severityKaynak bir önem derecesi bildirmiyorsa unknown olur. Tahmin üretmeyiz.

Bir olayın yeniden gönderilmesi aynı eventId ile olur; aynı kaynağın farklı sürümleri ise ortak bir correlationId taşır. Bakım amaçlı toplu bir düzeltme, ilgili kayıtların yeni sürümlerini üretebilir — bu durumda SIEM'inizde aynı correlationId altında yeni olaylar görürsünüz.

SIEM kurallarınızı kurarken

status alanının her zaman observed olması ve completeLifecycle alanının false kalması kural yazarken somut sonuçlar doğurur:

  • Açık alarm sayacı olarak kullanmayın. Bir bulgunun kapandığını bildirmiyoruz; "kaç açık sapma var" sorusunun yeri Controlio panelidir.
  • Gruplamayı correlationId üzerine kurun. O alan kaydın kendisine bağlıdır ve sürümden bağımsızdır. eventId her sürümde değişir; onu tekilleştirme anahtarı olarak kullanın, çünkü aynı olay tekrar gönderildiğinde aynı eventId ile gelir.
  • Sayaçlardan fark almayın. evidence.occurrenceCount, firstAt ve lastAt son gözlenen hâli doğru verir, ama seri eksik olabilir: bir kayıt iki okuma arasında iki kez güncellenirse aradaki sürüm hiç olay üretmez. "Son bir saatte kaç kez arttı" türü kurallar yanlış sonuç verir.
  • 30 günlük pencereyi gözden kaçırmayın. Okuyucunuz 30 günden uzun durursa aradaki kayıtlar düşer. Bu durumda 410 alırsınız; baştan okumaya başlamanız ve atlanan aralığı kabul etmeniz gerekir.

Yönetici işlemleri bunun istisnasıdır: denetim kayıtları saklandığı gibi taşınır, her kayıt ayrı ve değişmez bir olaydır.

Olay başlıkları

Her olay product: "controlio_ccm" taşır; olayın ne olduğunu eventType ve category alanları söyler. Ayrı bir önek kullanılmaz. QRadar tarafında log kaynağı controlio-ccm-<kiracı kimliği> tanımlayıcısıyla ayrışır.

eventTypecategoryNeyi anlatır
configuration.drift.observedconfigurationOnaylı TrueState baseline'ından sapma
configuration.change.observedconfigurationBaseline kilitli değilken gözlenen yapılandırma değişimi
breakglass.activity.observedidentityAcil erişim hesabında giriş veya değişiklik
vip.identity.activity.observedidentityİzlenen VIP hesabının kimlik hareketi (MFA yöntemi, cihaz, şifre)
vip.inbox.finding.observedmailboxVIP posta kutusunda delegasyon veya yönlendirme bulgusu
entra.conditional_access.observedidentityConditional Access politikası değişimi
entra.group_membership.observedidentityİzlenen grupta üyelik değişimi
administration.action.recordedadministrationControlio içindeki yönetici işlemi (izleme, baseline, istisna, silme)

Sınıflandırılamayan bir kayıt uydurulmuş bir başlıkla gönderilmez; finding.unclassified veya security.unclassified başlığıyla ve category: "unknown" ile gelir.

Bağlantı adresi ve uçlar

Taban adres https://siem.controlio.ai. Üç uç vardır; üçü de GET ile çağrılır ve üçü de kimlik ister:

Ne için
/api/v1/siem/healthBağlantı ayakta mı, her kaynak en son ne zaman okundu
/api/v1/siem/schemaOlay şemasının kendisi (JSON Schema) ve aktarım yetenekleri
/api/v1/siem/eventsOlaylar. ?limit= varsayılan 50, en fazla 100; ?cursor= ile sayfalama

Kimliksiz veya geçersiz kimlikle çağırdığınızda 401 alırsınız. Bu, ucun kapalı olduğu anlamına gelmez; kimliğin doğrulanmadığı anlamına gelir. Adres bu üç uçtan biri değilse 404 alırsınız. Okuma hızı istemci başına dakikada 120 istek ile sınırlıdır.

Veri biçimi JSON'dur. CEF veya LEEF bekleyen bir SIEM için, yayımladığımız toplayıcı bu JSON'u okuyup seçtiğiniz biçime çevirir; Controlio tarafında marka başına ayrı bir yapılandırma yoktur.

İki kimlik yolu

  • Entra uygulaması — kendi kiracınızda bir uygulama kaydı açar, Siem.Events.Read iznini onaylarsınız; SIEM'iniz OAuth 2.0 ile belirteç alır. Kurumsal kiracıda tercih edilen yol budur.
  • Controlio API anahtarı — Entra tarafında uygulama kaydı açamıyorsanız panelden bir anahtar üretirsiniz. Anahtar ccmsiem.<kiracı kimliği>.<gizli dize> biçimindedir ve yalnız bir kez gösterilir: bizde yalnız SHA-256 özeti durur. Kaybederseniz geri gösteremeyiz, yenisini üretirsiniz.

Hangi yolu seçerseniz seçin adres, şema ve okuma biçimi aynıdır.

Kim yapılandırabilir

Bağlantıyı yalnız kendi kiracınızın aktif Global Administrator veya Security Administrator rolüne sahip yöneticisi yapılandırabilir. Global Reader, Security Reader ve normal kullanıcılar yapılandırma yapamaz. Rol her istekte canlı olarak doğrulanır; yalnızca PIM'de uygun (eligible) olmak yetmez, rolün aktif olması gerekir.

Kiracınızın izlemesi durmuşsa (lisans süresi dolmuş, erişim geri çekilmiş veya izleme kapatılmışsa) SIEM ucu da veri vermez.

Panelde nerede

Entegrasyonlar menüsü, sol menüde Ayarlar'ın hemen üstündedir. İçeride üç seçim vardır:

  • IBM QRadar — REST API ile olay okuma; ekran QRadar workflow parametrelerine yapıştıracağınız değerleri birebir adlarıyla verir
  • Microsoft Sentinel — Azure Logs Ingestion (pilot)
  • Diğer SIEM ürünleri — adres, anahtar ve biçim. Ürün fark etmez; API anahtarını da bu ekrandan üretirsiniz

Ürün seçmek ayrı bir izin listesi oluşturmaz. Controlio API erişimi listesi tüm SIEM istemcileri için ortaktır: QRadar için kayıtlı bir istemci görmeniz Sentinel'in bağlı olduğu anlamına gelmez, ve bu listeden erişimi kapatmak kayıtlı tüm istemcileri etkiler.

Her istemci kaydı bir son kullanma tarihi taşır (en fazla bir yıl) ve en fazla beş istemci tanımlanabilir. Süresi dolan istemci otomatik olarak reddedilir; yenilemek için kaydı güncellemeniz gerekir.

Kimlik alanları

Olaylarla birlikte, yalnız o olayla ilgili kişiler için kimlik bilgisi taşınır: nesne kimliği (GUID), görünen ad, kullanıcı asıl adı (UPN) ve posta adresi. Değişmez anahtar tenantId + objectId'dir; ad, UPN ve posta zamanla değişebilir, bu yüzden korelasyonu GUID üzerinden kurmanız gerekir. UPN ile posta adresi aynı varsayılmaz.

Kiracınızın tüm kullanıcı listesi hiçbir zaman aktarılmaz ve saklanmaz. Çözülemeyen bir kimlik için ad uydurulmaz; alan boş kalır ve identityStatus durumu bunu açıkça söyler. Altı değer alır: resolved (ad çözüldü), not_found (kimlik dizinde bulunamadı), unavailable (çözme denendi, sonuç alınamadı), not_resolved (GUID var, ad henüz çözülmedi), not_recorded (kaynak kayıtta kimlik yok) ve source_recorded (etiket kaynak kayıtta yazılı, ne zaman çözüldüğü bilinmiyor). identityObservedAt, adın ne zaman çözüldüğünü belirtir; geçmişteki bir adın o an geçerli olduğu anlamına gelmez.

Kiracı ayrımı

Her istek doğrulanmış bir kimliğe dayanır ve kiracı o kimlikten çıkarılır: Entra yolunda uygulama belirtecinden, anahtar yolunda anahtarın kendisinden. Anahtarda kiracı kimliği açıkça yazılıdır, ama tek başına yetki vermez — anahtarın gizli kısmı depodaki özetle eşleşmeden hiçbir şey okunmaz, ve bir kiracının izlenip izlenmediği ancak bu doğrulamadan sonra sorulur. İstek gövdesinde veya adresinde kiracı kimliği göndermek yetki vermez. Sayfalama imleci de kiracıya, istemciye ve bağlantı sürümüne bağlıdır; başka bir kiracının verisine erişmek için kullanılamaz.

Bağlantı iptal edilirse veya kiracı verisi silinirse, devam eden bir okuma da durdurulur.

Sorun giderme

DurumAnlamıYapılacak
401Kimlik doğrulanmadı: belirteç geçersiz veya süresi dolmuş, anahtar yanlışKimlik bilgisini yenileyin. Bu, ucun kapalı olduğu anlamına gelmez
403İstemci yetkili değil, süresi dolmuş veya kiracının izlemesi durmuşKayıt süresini ve izleme durumunuzu kontrol edin
404Adres bu üç uçtan biri değilAdresi karşılaştırın: /api/v1/siem/events, /api/v1/siem/health, /api/v1/siem/schema
429Dakikalık okuma sınırı (istemci başına 120 istek) aşıldıYanıttaki Retry-After süresine uyup tekrar deneyin
410İmleç süresi doldu veya aradaki kayıtlar 30 günlük pencereden düştüYeni bir okumaya baştan başlayın; atlanan aralığı kabul edin
412 / 428Yapılandırma sürümü eski veya gönderilmediEkranı yenileyip değişikliği tekrar kaydedin

"Yapılandırıldı" görmek, verinin SIEM'inize ulaştığı anlamına gelmez. Bir HTTP 200 veya 204 yalnızca isteğin kabul edildiğini gösterir. Gerçek doğrulama, SIEM tarafında eventId ve tenantId alanlarıyla bir olayı bulmaktır.

Bağlantıyı kapatma

Entegrasyonlar ekranından bağlantıyı kapattığınızda yeni okuma yapılamaz. Daha önce SIEM'inize aktarılmış olaylar sizin sisteminizde kalır ve oradaki saklama politikanıza tabidir; Controlio onları geri çağıramaz.