INTEGRITY Документация

SentinelOne

Cloudflare One может интегрироваться с SentinelOne и требовать, чтобы пользователи подключались к определенным приложениям только с управляемых устройств. Эта проверка состояния по принципу «сервис-сервис» использует Cloudflare One Client для чтения данных о конечных точках из SentinelOne. Устройства идентифицируются по своим серийным номерам. Если у нескольких устройств совпадает серийный номер, Cloudflare не может точно сопоставить устройство с устройством стороннего поставщика. Убедитесь, что у каждого из ваших устройств уникальный серийный номер.

Предварительные требования

Настройте SentinelOne как поставщика услуг

1. Получите настройки SentinelOne

Для настройки проверки состояния устройства SentinelOne требуются следующие значения SentinelOne:

Чтобы получить эти значения:

  1. Войдите в свой SentinelOne Dashboard.
  2. Перейдите в Настройки > Пользователи > Создать нового Service User.
  3. Выберите Create New Service User.
  4. Введите Название и Дата истечения срока действия и выберите Далее.
  5. Задайте Область действия Access к Viewer.
  6. Выберите Create User. SentinelOne сгенерирует API-токен для этого пользователя.
  7. Скопируйте API-токен в безопасное место.
  8. Выберите Закрыть.
  9. Скопируйте URL REST API из адресной строки браузера (например, https://<S1-DOMAIN>.sentinelone.net).

2. Добавьте SentinelOne в качестве поставщика услуг

  1. В Панель управления Cloudflare, перейдите в Zero Trust > Интеграции > Поставщики услуг.
  2. Выберите Добавить.
  3. Выберите SentinelOne.
  4. Введите любое имя для провайдера. Это имя будет использоваться в дашборде для обозначения этого подключения.
  1. В Секрет клиента, введите ваш API-токен.
  2. В URL REST API, введите https://<S1-DOMAIN>.sentinelone.net.
  3. Выберите Частота опроса для того, как часто Cloudflare One должен запрашивать информацию у SentinelOne.
  4. Выберите Протестировать и сохранить.

3. Настройте проверку состояния устройства

  1. В Панель управления Cloudflare, перейдите в Zero Trust > Многократно используемые компоненты > Проверки состояния > Проверки поставщиков услуг.
  2. Выберите Добавьте проверку.
  3. Выберите провайдера SentinelOne.
  4. Введите любое имя для проверки состояния устройства.
  5. Настройте атрибуты требуется, чтобы устройство прошло проверку состояния.
  6. Выберите Save.
  7. Чтобы протестировать, перейдите в Insight > Журналы > Журналы состояния и убедитесь, что проверка состояния поставщика услуг возвращает ожидаемые результаты.

Теперь эту проверку состояния устройства можно использовать в политика состояния устройства.

Атрибуты состояния устройства

Данные о состоянии устройства собираются через API управления SentinelOne. Дополнительную информацию см. в https://<S1-DOMAIN>.sentinelone.net/api-doc/overview.

Селектор Описание
Заражено Заражено ли устройство
Активные угрозы Количество активных угроз на устройстве
Активно Активен ли SentinelOne Agent
Статус сети Подключен ли SentinelOne Agent к службе SentinelOne
Рабочее состояние рабочее состояние SentinelOne Agent.

Обнаружение рискованного поведения пользователей

SentinelOne предоставляет сигналы обнаружения и реагирования на конечных точках (EDR) для определения risk score пользователя. Risk score пользователей позволяет выявлять пользователей, которые представляют угрозу безопасности для вашей организации. Дополнительные сведения см. в Предопределённые модели рискового поведения.