XDR平台串接第三方LOG
首先先創建新的使用者帳號
Console users可以登入平台操作
Service users則是只有token,用來抓資料、串接等功能![替代文字]()
這邊我們創立一個測試用的Service user
![替代文字]()
這時候我們會拿到一個token,這個token只會顯示一次,所以要記下來。接下來創建新的role,選擇SDL相關的全部選項
這個步驟是新增之後資料回傳了要可以進行資料查詢用的權限
![替代文字]()
到端點進行串接,首先到dataset下載腳本:
1
curl -sO https://www.scalyr.com/install-agent.sh補充說明:SentinelOne 在 2021 年收購了 Scalyr。Scalyr 原本是一套主打高速 Log 收集、搜尋與分析的平台。
2022 年,SentinelOne 把這套技術以 DataSet 名稱推出,作為可以接收、保存與即時查詢大量資料的平台。將token設定到端點:
1
sudo bash ./install-agent.sh --set-api-key "KEY"![替代文字]()
設定 /etc/scalyr-agent-2/agent.json
在設定前記得先將原本的agent.json備份,避免寫的時候有問題。
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28{
//api_key這是 Collector 寫入 SentinelOne Data Lake 的憑證。
api_key: "KEY",
//替這台 Collector 或它送出的資料加上固定欄位。
server_attributes: {
serverHost: "linux-log-collector",
environment: "test"
},
//要上傳的LOG
logs: [
{
path: "/var/log/scalyr-agent-2/router.log",
attributes: {
parser: "agentSyslog"
}
}
],
monitors: [
{
module: "scalyr_agent.builtin_monitors.syslog_monitor",
protocols: "tcp:601, udp:514",
accept_remote_connections: true,
message_log: "router.log",
parser: "agentSyslog"
}
]
}![替代文字]()
設定Data Lake的網址
1
sudo scalyr-agent-2-config --set-scalyr-server https://xdr.ap1.sentinelone.netDataLake的網址會依照不同地區有不同網址,詳情可以看
Required services and ports for Console communication設定完後重啟服務,確認服務有啟動:
1
sudo systemctl status scalyr-agent-2 --no-pager -l打開檔案確認是否有資料進去LOG:
1
sudo tail -f /var/log/scalyr-agent-2/router.log打開另外一個視窗輸入測試LOG
1
logger --tcp --server 127.0.0.1 --port 601 'S1_SYSLOG_TEST user=test action=login result=success src_ip=192.168.1.100'切換到SIEM這邊來寫parser,讓剛剛測試用的每個欄位都能被解析。
![替代文字]()





