Vai al contenuto
Il supporto che offriamo per MDR.

Integra Trend Micro Apex Central

Apex Central può essere integrato con Sophos Central per consentire l’invio di dati di audit a Sophos, a scopo di analisi.

Questa integrazione utilizza un agente di raccolta log ospitato su una virtual machine (VM). Insieme, vengono chiamati “appliance di integrazione”. L’appliance riceve dati da prodotti di terze parti e li invia al Sophos Data Lake.

In questa pagina viene descritta l’integrazione mediante un’appliance su ESXi o Hyper-V. Se si desidera eseguire l’integrazione utilizzando un’appliance su AWS, vedere Aggiunta di integrazioni in AWS.

Passaggi principali

I passaggi principali in un’integrazione sono i seguenti:

  • Aggiungere un’integrazione per questo prodotto. In questo passaggio viene creata un’immagine dell’appliance.
  • Scaricare e distribuire l’immagine sulla propria VM. Questa diventa l’appliance.
  • Configurare Apex Central in modo che invii dati all’appliance.

Requisiti

Le appliance hanno requisiti specifici per l’accesso al sistema e alla rete. Per verificare che siano soddisfatti, vedere Requisiti dell’appliance.

Aggiunta di un’integrazione

Per integrare Apex Central con Sophos Central, procedere come segue:

  1. In Sophos Central, selezionare Centro di analisi delle minacce > Integrazioni > Marketplace.
  2. Cliccare su Trend Micro Apex Central.

    Si apre la pagina Trend Micro Apex Central. Qui è possibile aggiungere integrazioni e visualizzare un elenco delle integrazioni che sono già state aggiunte.

  3. In Inserimento dei dati (Avvisi di sicurezza), cliccare su Aggiungi configurazione.

    Nota

    Se questa è la prima integrazione aggiunta, chiederemo dei dettagli sui domini e sugli IP interni. Vedere Immissione dei dettagli di dominio e IP.

    Verranno visualizzati i Passaggi di configurazione dell’integrazione.

Configurazione dell’appliance

In Passaggi di configurazione dell’integrazione, è possibile configurare una nuova appliance o utilizzarne una esistente.

In queste istruzioni si presuppone che si stia configurando una nuova appliance. Per farlo, creare un’immagine procedendo come segue:

  1. Aggiungere un nome e una descrizione per la nuova integrazione.
  2. Cliccare su Crea nuova appliance.
  3. Inserire un nome e una descrizione per l’appliance.
  4. Selezionare la piattaforma virtuale. Attualmente supportiamo VMware ESXi 6.7 Update 3 o versione successiva e Microsoft Hyper-V 6.0.6001.18016 (Windows Server 2016) o versione successiva.
  5. Specificare le impostazioni dell’IP per le Porte di rete con connessione Internet. Verrà così configurata l’interfaccia di gestione per l’appliance.

    • Selezionare DHCP per assegnare automaticamente l’indirizzo IP.

      Nota

      Se si seleziona DHCP, occorrerà riservare l’indirizzo IP.

    • Selezionare Manuale per specificare le impostazioni di rete.

  6. Selezionare la Versione dell’IP del syslog e immettere l’indirizzo IP del syslog.

    L’indirizzo IP del syslog sarà necessario in un secondo momento, durante la configurazione di Apex Central per l’invio dei dati all’appliance.

  7. Selezionare un Protocollo.

    Utilizzare lo stesso protocollo quando si configura Apex Central per l’invio dei dati all’appliance.

  8. Cliccare su Salva.

    L’integrazione verrà creata e visualizzata nell’elenco.

    Nei dettagli dell’integrazione, verrà visualizzato il numero di porta per l’appliance. Sarà necessario in un secondo momento, durante la configurazione di Apex Central per l’invio dei dati a quell’agente di raccolta dati.

    Potrebbero trascorrere alcuni minuti prima che l’immagine dell’appliance sia pronta.

Distribuzione dell’appliance

Restrizione

Per ESXi, il file OVA viene verificato con Sophos Central, quindi può essere utilizzato una sola volta. Se si deve distribuire un’altra VM, occorrerà ricreare il file OVA in Sophos Central.

Utilizzare l’immagine per distribuire l’appliance, procedendo come segue:

  1. Nell’elenco delle integrazioni, sotto Azioni, cliccare sull’azione di download corrispondente alla propria piattaforma, ad esempio Scarica OVA per ESXi.
  2. Al termine del download dell’immagine, distribuirla sulla propria VM. Vedere Distribuzione delle appliance.

Configurazione di Apex Central

Configurare ora Apex Central in modo che invii dati di audit alla propria appliance.

Nota

È possibile configurare più istanze di Apex Central per l’invio di dati a Sophos attraverso la stessa appliance. Una volta completata l’integrazione, ripetere i passaggi descritti in questa sezione per le altre istanze di Apex Central. Non è necessario ripetere i passaggi in Sophos Central.

Configurare Apex Central come segue:

  1. Selezionare Detections (Rilevamenti) > Notifications (Notifiche) > Notification Method Settings (Impostazioni metodo di notifica).
  2. Nella sezione Syslog Settings (Impostazioni di syslog), immettere quanto segue:

    • Server IP address: l’indirizzo IP del syslog della propria appliance. È stato impostato prima, in Sophos Central.
    • Port: il numero di porta della propria appliance.
    • Facility: selezionare il codice della struttura.
  3. Cliccare su Salva.

Attivazione dell’inoltro di syslog

L’inoltro di syslog viene utilizzato per inviare dati all’appliance Sophos.

Per inoltrare il traffico di syslog, procedere come segue:

  1. Accedere alla console Apex Central utilizzando un account amministratore.
  2. Aprire Administration (Amministrazione) > Settings (Impostazioni) > Syslog Settings (Impostazioni syslog).
  3. Selezionare Enable syslog forwarding (Attiva inoltro di syslog).
  4. Configura le seguenti impostazioni:

    • Server address: l’indirizzo IP del syslog della propria appliance.
    • Port: il numero di porta dell’appliance Sophos.
    • Protocol: selezionare TCP o UDP. Scegliere lo stesso protocollo configurato per la propria appliance.
  5. Selezionare CEF come formato per i log:

  6. Selezionare i tipi di log da inoltrare:

    1. Selezionare una categoria di log dall’elenco a discesa Log type (Tipo di log):

      • Security logs (Log di sicurezza)
      • Product information (Informazioni sul prodotto)
    2. Selezionare le caselle di controllo dei log che si desidera inoltrare. Apex Central mostra il numero totale di tipi di log selezionati accanto all’elenco Log type.

    3. È possibile selezionare un’altra categoria di log dall’elenco a discesa Log type.
  7. Cliccare su Test Connection (Prova connessione) per effettuare il test della connessione del server. Lo stato della connessione del server syslog verrà visualizzato nella parte alta dello schermo.

  8. Cliccare su Salva.

    Apex Central comincerà ora a inoltrare log all’appliance. I dati dovrebbero essere visualizzati nel Sophos Data Lake dopo la convalida.

    Per monitorare lo stato di inoltro dei log, selezionare Administration (Amministrazione) > Command Tracking (Monitoraggio comandi) e successivamente Administration > Forward Syslog (Inoltra syslog) dall’elenco a discesa Command (Comando).

Maggiori informazioni