Saltar al contenido
Esta página o parte de ella se ha traducido de forma automática.
Descubra cómo respaldamos el servicio MDR.

Darktrace DETECT

Recopilador de registros

Debe tener el paquete de licencia de integración "Network" para utilizar esta función.

Puede integrar Darktrace DETECT con Sophos Central para que envíe alertas a Sophos.

Esta integración utiliza un recopilador de registros alojado en una máquina virtual (VM). Juntos se denominan dispositivo. El dispositivo recibe datos de terceros y los envía a Sophos Data Lake.

Nota

Puede añadir varias instancias de Darktrace DETECT al mismo dispositivo.

Para ello, configure la integración de Darktrace DETECT en Sophos Central y, a continuación, configure una instancia de Darktrace DETECT para que le envíe registros. Luego, configure las demás instancias de Darktrace DETECT para enviar registros al mismo dispositivo de Sophos.

No es necesario repetir la parte de la configuración de Sophos Central.

Estos son los pasos clave:

  • Configurar una integración para este producto. Esto configura una imagen para usarla en una VM.
  • Descargar y desplegar la imagen en su VM. Esto se convierte en su dispositivo.
  • Configurar Darktrace DETECT para enviar datos al dispositivo.

Requisitos

Los dispositivos tienen requisitos de acceso de sistema y de red. Para comprobar que los cumple, consulte Requisitos del dispositivo .

Configurar una integración

Para configurar la integración, haga lo siguiente:

  1. En Sophos Central, vaya al Centro de análisis de amenazas > Integraciones > Marketplace.
  2. Haga clic en Darktrace. Asegúrese de hacer clic en la tarjeta para Darktrace DETECT, no Darktrace Email.

    Se abre la página Darktrace. Puede configurar integraciones aquí y ver una lista de cualquiera que ya haya configurado.

  3. En Ingesta de datos (alertas de seguridad), haga clic en Añadir configuración.

    Nota

    Si es la primera integración que añade, le pediremos detalles de sus direcciones IP y dominios internos. Consulte Mis direcciones IP y dominios.

    Aparece Pasos de configuración de la integración.

Configurar la VM

En Pasos de configuración de la integración, configure su VM como dispositivo para recibir los datos de Darktrace DETECT. Puede utilizar una máquina virtual existente o crear una nueva.

Para configurar la VM, haga lo siguiente:

  1. Introduzca un nombre y una descripción de la integración.
  2. Introduzca un nombre y una descripción para el dispositivo.

    Si ya ha configurado un dispositivo de Sophos, puede elegirlo de una lista.

  3. Seleccione la plataforma virtual. Actualmente, admitimos VMware ESXi 6.7 Update 3 o posterior y Microsoft Hyper-V 6.0.6001.18016 (Windows Server 2016) o posterior.

  4. Especifique la configuración IP para los puertos de red conectados a Internet. Esto configura la interfaz de gestión para la VM.

    • Seleccione DHCP para asignar la dirección IP automáticamente.

      Nota

      Si selecciona DHCP, debe reservar la dirección IP.

    • Seleccione Manual para especificar la configuración de la red.

  5. Seleccione la versión de IP de Syslog e introduzca la dirección IP de Syslog.

    Necesitará esta dirección IP de syslog más tarde, cuando configure Darktrace DETECT para que envíe datos a su dispositivo.

  6. Seleccione un Protocolo.

    Debe utilizar el mismo protocolo cuando configure Darktrace DETECT para enviar datos al dispositivo.

  7. Haga clic en Guardar.

    Creamos la integración y aparece en la lista.

    En los detalles de integración, puede ver el número de puerto del dispositivo. Necesitará esto más tarde cuando configure Darktrace DETECT para que le envíe datos.

    La imagen de VM puede tardar unos minutos en estar lista.

Implementar la VM

Restricción

Si utiliza ESXi, el archivo OVA se verifica con Sophos Central, por lo que solo se puede utilizar una vez. Si tiene que desplegar otra VM, debe volver a crear un archivo OVA en Sophos Central.

Utilice la imagen de VM para desplegar la VM. Para ello, haga lo siguiente:

  1. En la lista de integraciones, en Acciones, haga clic en la acción de descarga de la plataforma, por ejemplo, Descargar OVA para ESXi.
  2. Cuando finalice la descarga de la imagen, despliéguela en la VM. Consulte Desplegar una VM para integraciones.

Configurar Darktrace DETECT

Ahora puede configurar Darktrace DETECT para que nos envíe alertas mediante el reenvío de Syslog.

Para configurar el reenvío de alertas, haga lo siguiente:

  1. Inicie sesión en Darktrace DETECT.
  2. En el Visualizador de amenazas, vaya a Admin.
  3. En Configuración del sistema, haga clic en Módulos.
  4. En la * página Módulos, haga clic en *Integraciones de flujo de trabajo.
  5. Encuentra Syslog y haz clic en él.
  6. En la página Syslog, seleccione la pestaña Syslog CEF.
  7. Haga clic en Nueva.

    Se muestran los ajustes de configuración de Syslog. Le recomendamos que haga toda la configuración antes de activar Enviar Alertas.

  8. Introduzca la dirección IP del dispositivo.

  9. En Puerto de servidor, ingrese el puerto en el que su dispositivo escucha.

    Debe introducir la misma dirección IP y protocolo que introdujo en Sophos Central al añadir la integración.

  10. Activar Enviar alertas de analistas de IA.

  11. Establezca la puntuación mínima de incidentes de analista de IA y la puntuación mínima de incidentes de analista de IA en 0. Esto maximiza las alertas enviadas a Sophos.
  12. Haga clic en Añadir.
  13. Vuelve a la parte superior de la página y haz clic en Verificar el envío de alertas. Esto envía una alerta de prueba a su aparato.
  14. Activa Enviar alertas y guarda tus cambios.

Las alertas de Darktrace DETECT deberían aparecer en Sophos Data Lake después de la validación.