Zum Inhalt
Klicken Sie hier für Support-Informationen zu MDR.

Darktrace DETECT

Sie benötigen das Integrations-Lizenz-Paket „Netzwerk“, um diese Funktion nutzen zu können.

Sie können Darktrace DETECT in Sophos Central integrieren, sodass Warnmeldungen an Sophos gesendet werden.

Diese Integration verwendet einen auf einer virtuellen Maschine (VM) gehosteten Protokollsammler. Zusammen werden sie als Integrations-Appliance bezeichnet. Die Appliance empfängt Daten von Drittanbietern und sendet sie an den Sophos Data Lake.

Auf dieser Seite wird die Integration mit einer Appliance unter ESXi oder Hyper-V beschrieben. Wenn Sie eine Appliance in AWS integrieren möchten, siehe Integrationen in AWS.

Wichtige Schritte

Die wichtigsten Schritte einer Integration lauten wie folgt:

  • Fügen Sie eine Integration für dieses Produkt hinzu. In diesem Schritt erstellen Sie ein Image der Appliance.
  • Laden Sie das Image herunter und stellen Sie es auf Ihrer VM bereit. Dies wird zu Ihrer Appliance.
  • Konfigurieren Sie Darktrace DETECT so, dass Daten an die Appliance gesendet werden.

Voraussetzungen

Appliances haben System- und Netzwerkzugriffsanforderungen. Um zu überprüfen, ob Sie diese erfüllen, lesen Sie Appliance-Anforderungen.

Eine neue Integration hinzufügen

Um die Integration hinzuzufügen, gehen Sie folgendermaßen vor:

  1. Gehen Sie in Sophos Central zu Bedrohungsanalyse-Center > Integrationen > Marketplace.
  2. Klicken Sie auf Darktrace. Achten Sie darauf, dass Sie auf die Karte für Darktrace DETECT klicken, nicht für Darktrace Email.

    Dies öffnet die Seite Darktace. Sie können hier Integrationen hinzufügen und eine Liste aller bereits konfigurierten Integrationen anzeigen.

  3. Klicken Sie unter Datenerfassung (Sicherheitsalarme) auf Konfiguration hinzufügen.

    Hinweis

    Wenn dies die erste Integration ist, die Sie hinzugefügt haben, werden Sie zur Angabe von Details zu Ihren internen Domänen und IP-Adressen aufgefordert. Siehe Details zu Ihren Domänen und IPs eingeben.

    Integrations-Einrichtungsschritte wird angezeigt.

Appliance konfigurieren

In den Integrations-Einrichtungsschritten können Sie eine neue Appliance konfigurieren oder eine vorhandene Appliance verwenden.

Hier wird davon ausgegangen, dass Sie eine neue Appliance konfigurieren. Erstellen Sie dazu wie folgt ein Image:

  1. Geben Sie einen Integrationsnamen und eine Beschreibung ein.
  2. Klicken Sie auf Neue Appliance erstellen.
  3. Geben Sie einen Namen und eine Beschreibung für die Appliance ein.
  4. Wählen Sie die virtuelle Plattform aus. Derzeit unterstützen wir VMware ESXi 6.7 Update 3 und neuer sowie Microsoft Hyper-V 6.0.6001.18016 (Windows Server 2016) und neuer.
  5. Legen Sie die IP-Einstellungen für die internetseitigen Netzwerk-Ports fest. Dadurch wird die Verwaltungsschnittstelle für die Appliance eingerichtet.

    • Wählen Sie DHCP, um die IP-Adresse automatisch zuzuweisen.

      Hinweis

      Wenn Sie DHCP auswählen, müssen Sie die IP-Adresse reservieren.

    • Wählen Sie Manuell, um die Netzwerkeinstellungen festzulegen.

  6. Wählen Sie die Syslog-IP-Version aus und geben Sie die Syslog-IP-Adresse ein.

    Sie benötigen diese Syslog-IP-Adresse später, wenn Sie Darktrace DETECT so konfigurieren, dass Daten an Ihre Appliance gesendet werden.

  7. Unter Protokoll ist TCP vorausgewählt. Sie können dies nicht ändern.

    Wenn Sie Darktrace DETECT so konfigurieren, dass Daten an Ihre Appliance gesendet werden, müssen sicherstellen, dass dasselbe Protokoll verwendet wird.

  8. Klicken Sie auf Speichern.

    Wir erstellen die Integration und sie wird in Ihrer Liste angezeigt.

    In den Integrationsdetails sehen Sie die Portnummer für die Appliance. Sie benötigen dies später, wenn Sie Darktrace DETECT so konfigurieren, dass Daten dorthin gesendet werden.

    Es kann einige Minuten dauern, bis das Appliance-Image bereit ist.

Appliance bereitstellen

Einschränkung

In ESXi wird die OVA-Datei von Sophos Central verifiziert und kann nur einmal verwendet werden. Wenn Sie eine weitere VM bereitstellen müssen, müssen Sie in Sophos Central noch eine OVA-Datei erstellen.

Verwenden Sie das Image, um die Appliance wie folgt bereitzustellen:

  1. Klicken Sie in der Liste der Integrationen unter Aktionen auf die Download-Aktion für Ihre Plattform, zum Beispiel OVA herunterladen für ESXi.
  2. Wenn der Download des Image abgeschlossen ist, stellen Sie es auf Ihrer VM bereit. Siehe Appliances bereitstellen.

Darktrace DETECT konfigurieren

Jetzt konfigurieren Sie Darktrace DETECT mit Hilfe der Syslog-Weiterleitung so, dass Alarme an uns gesendet werden.

Hinweis

Sie können mehrere Instanzen von Darktrace DETECT so konfigurieren, dass Daten über dieselbe Appliance an Sophos gesendet werden. Nachdem Sie die Integration abgeschlossen haben, wiederholen Sie die Schritte in diesem Abschnitt für die anderen Instanzen von Darktrace DETECT. Sie müssen die Schritte in Sophos Central nicht wiederholen.

Um die Alarm-Weiterleitung zu konfigurieren, gehen Sie wie folgt vor:

  1. Melden Sie sich bei Darktrace DETECT an.
  2. Gehen Sie im Threat Visualizer zu Admin.
  3. Klicken Sie unter System Configuration auf Modules.
  4. Klicken Sie auf der Seite Modules auf Workflow Integrations.
  5. Suchen Sie Syslog und klicken Sie darauf.
  6. Wählen Sie auf der Seite Syslog die Registerkarte Syslog CEF aus.
  7. Klicken Sie auf Neu.

    Die Syslog-Konfigurationseinstellungen werden angezeigt. Es wird empfohlen, dass Sie die gesamte Konfiguration vornehmen, bevor Sie Send Alerts aktivieren.

  8. Geben Sie unter Server die IP-Adresse Ihrer Appliance ein.

  9. Geben Sie unter Server Port den Port ein, den die Appliance abhört.

    Sie müssen die gleichen Einstellungen zu IP-Adresse und Port eingeben, die Sie in Sophos Central eingegeben haben, als Sie die Integration hinzugefügt haben.

  10. Aktivieren Sie Erweiterte Optionen einblenden.

    Aktivieren Sie im ersten Abschnitt Alerts über TCP senden.

  11. Aktivieren Sie AI Analyst Alerts senden.

  12. Legen Sie Minimum AI Analyst Incident Event Score und Minimum AI Analyst Incident Score auf 0 fest. Dadurch werden die an Sophos gesendeten Alarme maximiert.
  13. Klicken Sie auf Hinzufügen.
  14. Gehen Sie zurück zum Seitenanfang und klicken Sie auf Verify alert sending. Dadurch wird ein Test-Alarm an Ihr Gerät gesendet.
  15. Aktivieren Sie die Option Send Alerts und speichern Sie Ihre Änderungen.

Darktrace DETECT-Alarme werden nach der Validierung im Sophos Data Lake angezeigt.