Atom
XDR平台串接第三方LOG

XDR平台串接第三方LOG

  1. 首先先創建新的使用者帳號
    Console users可以登入平台操作
    Service users則是只有token,用來抓資料、串接等功能

    替代文字

  2. 這邊我們創立一個測試用的Service user
    替代文字
    這時候我們會拿到一個token,這個token只會顯示一次,所以要記下來。

  3. 接下來創建新的role,選擇SDL相關的全部選項
    這個步驟是新增之後資料回傳了要可以進行資料查詢用的權限
    替代文字

  4. 到端點進行串接,首先到dataset下載腳本:

    1
    curl -sO https://www.scalyr.com/install-agent.sh

    補充說明:SentinelOne 在 2021 年收購了 Scalyr。Scalyr 原本是一套主打高速 Log 收集、搜尋與分析的平台。
    2022 年,SentinelOne 把這套技術以 DataSet 名稱推出,作為可以接收、保存與即時查詢大量資料的平台。

  5. 將token設定到端點:

    1
    sudo bash ./install-agent.sh --set-api-key "KEY"

    替代文字

  6. 設定 /etc/scalyr-agent-2/agent.json

    在設定前記得先將原本的agent.json備份,避免寫的時候有問題。

    1
    2
    3
    4
    5
    6
    7
    8
    9
    10
    11
    12
    13
    14
    15
    16
    17
    18
    19
    20
    21
    22
    23
    24
    25
    26
    27
    28
     {
    //api_key這是 Collector 寫入 SentinelOne Data Lake 的憑證。
    api_key: "KEY",
    //替這台 Collector 或它送出的資料加上固定欄位。
    server_attributes: {
    serverHost: "linux-log-collector",
    environment: "test"
    },
    //要上傳的LOG
    logs: [
    {
    path: "/var/log/scalyr-agent-2/router.log",
    attributes: {
    parser: "agentSyslog"
    }
    }
    ],

    monitors: [
    {
    module: "scalyr_agent.builtin_monitors.syslog_monitor",
    protocols: "tcp:601, udp:514",
    accept_remote_connections: true,
    message_log: "router.log",
    parser: "agentSyslog"
    }
    ]
    }

    替代文字

  7. 設定Data Lake的網址

    1
    sudo scalyr-agent-2-config --set-scalyr-server https://xdr.ap1.sentinelone.net	

    DataLake的網址會依照不同地區有不同網址,詳情可以看Required services and ports for Console communication

    設定完後重啟服務,確認服務有啟動:

    1
    sudo systemctl status scalyr-agent-2 --no-pager -l

    打開檔案確認是否有資料進去LOG:

    1
    sudo tail -f /var/log/scalyr-agent-2/router.log

    打開另外一個視窗輸入測試LOG

    1
    logger --tcp --server 127.0.0.1 --port 601 'S1_SYSLOG_TEST user=test action=login result=success src_ip=192.168.1.100'
  8. 切換到SIEM這邊來寫parser,讓剛剛測試用的每個欄位都能被解析。

    替代文字

本文作者:Atom
本文鏈接:https://d0ngd.github.io/2026/07/14/平台串接第三方LOG/
版權聲明:本文採用 CC BY-NC-SA 3.0 CN 協議進行許可