INTEGRITY Dokumentace

SentinelOne

Cloudflare One dokáže integrovat s SentinelOne a vyžadovat, aby se uživatelé k vybraným aplikacím připojovali pouze ze spravovaných zařízení. Tato posture check typu service-to-service využívá Cloudflare One Client ke čtení dat endpointu z SentinelOne. Zařízení jsou identifikována podle sériových čísel. Pokud mají více zařízení stejné sériové číslo, nemůže Cloudflare přesně přiřadit zařízení k zařízení poskytovatele třetí strany. Je nutné zajistit, aby každé vaše zařízení mělo jedinečné sériové číslo.

Předpoklady

Nastavení SentinelOne jako poskytovatele služeb

1. Získejte nastavení SentinelOne

K nastavení kontroly stavu SentinelOne jsou potřeba následující hodnoty SentinelOne:

Chcete-li tyto hodnoty získat:

  1. Přihlaste se do SentinelOne Dashboard.
  2. Přejděte na Nastavení > Uživatelé > Vytvořit nový Service User.
  3. Vyberte Create New Service User.
  4. Zadejte Název a Datum vypršení platnosti a vyberte Next.
  5. Nastavte Rozsah přístupu na Viewer.
  6. Vyberte Create User. SentinelOne pro tohoto uživatele vygeneruje API Token.
  7. Zkopírujte API Token na bezpečné místo.
  8. Vyberte Zavřít.
  9. Zkopírujte Rest API URL z adresního řádku prohlížeče (například https://<S1-DOMAIN>.sentinelone.net).

2. Přidejte SentinelOne jako poskytovatele služeb

  1. V Cloudflare dashboard, přejděte na Zero Trust > Integrace > Poskytovatelé služeb.
  2. Vyberte Přidat nové.
  3. Vyberte SentinelOne.
  4. Zadejte libovolný název poskytovatele. Tento název se bude v celém dashboardu používat k označení tohoto připojení.
  1. V Client Secret, zadejte svůj API Token.
  2. V Rest API URL, zadejte https://<S1-DOMAIN>.sentinelone.net.
  3. Vyberte Frekvence dotazování pro nastavení, jak často má Cloudflare One dotazovat SentinelOne na informace.
  4. Vyberte Otestovat a uložit.

3. Nakonfigurujte kontrolu stavu

  1. V Cloudflare dashboard, přejděte na Zero Trust > Znovupoužitelné komponenty > Kontroly stavu > Kontroly poskytovatelů služeb.
  2. Vyberte Přidejte kontrolu.
  3. Vyberte poskytovatele SentinelOne.
  4. Zadejte libovolný název kontroly stavu zařízení.
  5. Nakonfigurujte atributy potřebné, aby zařízení prošlo kontrolou stavu.
  6. Vyberte Save.
  7. Chcete-li provést test, přejděte na Insight > Protokoly > Protokoly stavu a ověřte, že kontrola stavu poskytovatele služeb vrací očekávané výsledky.

Nyní můžete tuto kontrolu stavu použít v zásada stavu zařízení.

Atributy stavu zařízení

Data o stavu zařízení se získávají z rozhraní SentinelOne Management API. Další informace najdete v https://<S1-DOMAIN>.sentinelone.net/api-doc/overview.

Selektor Popis
Infikováno Zda je zařízení infikované
Aktivní hrozby Počet aktivních hrozeb na zařízení
Aktivní Zda je SentinelOne Agent aktivní
Stav sítě Zda je SentinelOne Agent připojen ke službě SentinelOne
Provozní stav provozní stav agenta SentinelOne.

Detekce rizikového chování uživatelů

SentinelOne poskytuje signály detekce a reakce na endpointech (EDR) pro určení user risk score. Risk score uživatelů vám pomáhá odhalit uživatele, kteří pro vaši organizaci představují bezpečnostní rizika. Další informace naleznete v Předdefinovaná riziková chování.