Uygulamalarınızın ve gösterge panolarının Okta güvenlik verilerini toplamasını ve analiz etmesini sağlamak için Okta veri kaynağını platforma bağlayın. Universal Data Insights bağlayıcıları, güvenlik ürünleriniz genelinde birleşik aramayı etkinleştirir.
Başlamadan önce
Bir API kimlik doğrulama belirteci elde etmek için Okta yöneticisi ya da hesap sahibiyle işbirliği yapın. Daha fazla bilgi için bkz. API simgesi yaratılması (https://developer.okta.com/docs/guides/create-an-api-token/main/).
Kümeniz ile veri kaynağı hedefi arasında bir güvenlik duvarınız varsa, kapsayıcıları barındırmak için IBM® Security Edge Gateway kullanın. Edge Gateway , V1.6 ya da sonraki bir yayın düzeyinde olmalıdır. Daha fazla bilgi için Edge Gateway 'i ayarlamabaşlıklı konuya bakın.
Bu görev hakkında
Okta bağlacı, api/v1/logs System Log API uç noktası kullanılarak Okta 2023.03.0 ile çalışacak şekilde tasarlanmıştır.
Structured Threat Information eXpression (STIX), kuruluşların siber tehdit istihbaratı alışverişi için kullandığı bir dil ve diziselleştirme biçimidir. Bağlayıcı, Okta verilerini sorgulamak için STIX patterning 'i kullanır ve sonuçları STIX nesneleri olarak döndürür. Okta veri şemasının STIXile nasıl eşlendiğine ilişkin daha fazla bilgi için bkz. Okta stix-shifter repository (https://github.com/opencybersecurityalliance/stix-shifter/tree/develop/stix_shifter_modules/okta).
İşlem
- .
- Veri Kaynakları sekmesinde Veri kaynağı bağla' yı tıklatın.
- Oktasimgesini tıklatın ve İleridüğmesini tıklatın.
- Veri kaynağına bağlantıyı yapılandırın.
- Veri kaynağı adı alanında, veri kaynağı bağlantısını benzersiz olarak tanımlamak için bir ad atayın.
Bir veri kaynağı için birden çok bağlantı örneği oluşturabilirsiniz; böylece, bunları ada göre açık bir şekilde ayırmanız iyi olur. Yalnızca alfasayısal karakterlere ve şu özel karakterlere izin verilir: - .
_
- Veri kaynağı açıklaması alanında, veri kaynağı bağlantısının amacını belirten bir açıklama yazın.
Bir veri kaynağına birden çok bağlantı eşgörünümü oluşturabilirsiniz; bu nedenle, her bağlantının amacını açıklamaya göre açıkça belirtmeniz yararlı olur. Yalnızca alfasayısal karakterlere ve şu özel karakterlere izin verilir: - . _
- Kümeniz ile veri kaynağı hedefi arasında bir güvenlik duvarınız varsa, kapsayıcıları barındırmak için Edge Gateway kullanın. Edge ağ geçidi (isteğe bağlı) alanında hangi Edge Gateway ' in kullanılacağını belirtin.
Bağlayıcıyı barındırmak için bir Edge Gateway seçin. Edge Gateway üzerinde yeni devreye alınan veri kaynağı bağlantılarının durumunun bağlı olarak gösterilmesi beş dakika kadar sürebilir.
- Yönetim IP adresi ya da anasistem adı alanına, platformun iletişim kurabilmesi için veri kaynağının anasistem adını ya da IP adresini girin.
- Veri kaynağındaki arama sorgusunun davranışını denetlemek için sorgu değiştirgelerini ayarlayın.
- Eşzamanlı arama sınırı alanında, veri kaynağıyla yapılabilecek eşzamanlı bağlantı sayısını ayarlayın. Bağlantı sayısı için varsayılan sınır 4 'tür. Değer 1 'den küçük olmamalı ve 100 'den büyük olmamalıdır.
- Sorgu arama zamanaşımı sınırı alanında, sorgunun veri kaynağında ne kadar süreyle çalıştırılacağını dakika cinsinden belirleyin. Varsayılan zaman sınırı 30 'dur. Değer sıfır olarak ayarlandığında, zamanaşımı olmaz. Değer 1 'den küçük olmamalı ve 120 'den büyük olmamalıdır.
- Sonuç büyüklüğü sınırı alanında, arama sorgusunun döndürdüğü giriş ya da nesne sayısı üst sınırını belirleyin. Varsayılan sonuç boyutu sınırı 10.000 'dir. Değer 1 'den küçük olmamalı ve 500.000 'den büyük olmamalıdır.
- Sorgu zaman aralığı alanında, son X dakika olarak gösterilen, aramanın zaman aralığını dakika cinsinden ayarlayın. Varsayılan değer 5 dakikadır. Değer 1 'den küçük olmamalı ve 10.000 'den büyük olmamalıdır.
Önemli: Eşzamanlı arama sınırını ve sonuç boyutu sınırını artırırsanız, veri kaynağına daha fazla veri gönderilebilir ve bu da veri kaynağının üzerindeki gerginliğini artırır. Sorgu zaman aralığının artırılması da veri miktarını artırır.
- İsteğe bağlı: STIX öznitelik eşlemesini özelleştirmeniz gerekiyorsa, Öznitelik eşlemesini özelleştir seçeneğini tıklatın ve yeni ya da var olan özellikleri ilişkili hedef veri kaynağı alanlarıyla eşlemek için JSON blob 'u düzenleyin.
- Kimlik ve erişimi yapılandırın.
- Add a Configuration(Yapılandırma Ekle) seçeneğini tıklatın.
- Yapılandırma adı alanında, erişim yapılandırmasını tanımlamak ve bu veri kaynağı bağlantısına ilişkin diğer erişim yapılandırmalarından ayırmak için benzersiz bir ad girin. Yalnızca alfasayısal karakterlere ve şu özel karakterlere izin verilir: - . _
- Yapılandırma açıklaması alanında, erişim yapılandırmasını tanımlamak ve bu veri kaynağı bağlantısına ilişkin ayarlayabileceğiniz diğer erişim yapılandırmalarından ayırmak için benzersiz bir açıklama girin. Yalnızca alfasayısal karakterlere ve şu özel karakterlere izin verilir: - . _
- Erişimi düzenle ' yi tıklatın ve hangi kullanıcıların veri kaynağına ve erişim tipine bağlanabileceğini seçin.
- API simgesi alanına Okta API kimlik doğrulama belirtecinizi girin.
- Ekledüğmesini tıklatın.
- Yapılandırmanızı kaydetmek ve bağlantı kurmak için Bittidüğmesini tıklatın.
Veri kaynağı ayarları sayfasında Connections altında eklediğiniz veri kaynağı bağlantı yapılandırmasını görebilirsiniz. Karttaki bir ileti veri kaynağıyla bağlantıyı gösteriyor.
Bir veri kaynağı eklediğinizde, veri kaynağının bağlı olduğunu girişi yerine yerine birkaç dakika sürebilir.
İpucu: Bir veri kaynağını bağladıktan sonra, verilerin alınması 30 saniye sürebilir. Tam veri kümesi döndürülmeden önce, veri kaynağı kullanılamıyor olarak görüntülenebilir. Veriler döndürüldükten sonra, veri kaynağı bağlı olarak gösterilir ve bağlantı durumunu doğrulamak için bir yoklama mekanizması ortaya çıkar. Bağlantı durumu, her yoklamadan sonra 60 saniye geçerlidir.
Bu veri kaynağı için farklı kullanıcıları ve farklı veri erişimi izinleri olan başka bağlantı yapılandırmaları ekleyebilirsiniz.
- Yapılanışlarınızı düzenlemek için aşağıdaki adımları izleyin:
- Veri Kaynakları sekmesinde düzenlemek istediğiniz veri kaynağı bağlantısını seçin.
- Yapılandırmalar bölümünde Yapılandırmayı Düzenle (
) seçeneğini tıklatın.
- Kimlik ve erişim parametrelerini düzenleyin ve Kaydetdüğmesini tıklatın.
Sonra ne yapılmalı
IBM Security Data Explorerile bir sorgu çalıştırarak bağlantıyı test edin. Data Explorer' i kullanmak için, uygulamanın sorguları çalıştırabilmesi ve sonuçları landığını biçimli-) bir veri kaynakları kümesi üzerinden alabilmesi için bağlı veri kaynaklarınız olmalıdır. Arama sonuçları, yapılandırılan veri kaynaklarınızda bulunan verilere bağlı olarak değişir. Data Exploreriçinde sorgu oluşturma hakkında daha fazla bilgi için bkz. Sorgu oluşturma.