この記事では、SeciossLinkとEDR製品「SentinelOne」の連携機能の概要と設定方法を解説します。
機能の概要
SeciossLinkとEDR製品の「SentinelOne」を連携することで、エンドポイントのセキュリティ強化を実現します。
SentinelOneが不正アクセスを検知した場合、SeciossLinkに検知イベントを送信します。検知イベントを受信したSeciossLinkは、端末を利用しているアカウントを自動的に無効化、もしくはアクセス時にリスクベース認証を適用して追加認証を要求することで、不審な端末からのアクセスを防止してセキュリティを強化します。
(例1)通常時のログインフロー
(例2)SentinelOneで検知後、SeciossLinkでアカウント停止した場合の流れ
(例3)SentinelOneで検知後、SeciossLinkで追加認証する場合の流れ
設定の流れ
SentinelOneとSeciossLinkの連携に必要な設定は、以下のとおりです。
- SentinelOneの設定
-
SeciossLinkの設定
- クライアント証明書の設定
- リスクベース認証の設定 ※不正検知後の対応が「追加認証」の場合
- SeciossLinkのEDR設定
SentinelOneの設定
SentinelOneの連携設定をします。
-
SentinelOne 管理コンソールにログイン後、画面右上に表示されている[Marketplace]をクリックします。
-
カタログ一覧から連携したいツール名[Singularity Webhook]を検索窓に入力して、表示されたツールをクリックします。
-
画面右下の[Install]ボタンをクリックしてツールをインストールします。
-
インストール完了後、画面右下の[Add Configuration]をクリックします。
-
設定画面から[Threat Response Action 1]のメニューを開き、必要項目を入力します。
-
[Threat Response Action 1 Name]の項目に、任意の名称を入力します。
-
[Threat Response Action 1 Description]の項目に、任意の名称を入力します。
-
[Automation Trigger Options]の項目で、ドロップダウンメニューから[All Threats]を選択します。
-
[URL]の項目に、以下のURLを入力します。
https://slink.secioss.com/api/threat.php/<tenantid>/sentinelone
※画面イメージでは<tenantid>を「test.com」に設定しています -
[Action]の項目に、ドロップダウンメニューから[POST]を選択します。
-
[Webhook Request Body]の項目で、ドロップダウンメニューから[Custom Body]を選択することで
以降のカスタム項目が表示されます。[Custom Body]を選択すると表示される下記メッセージ以降の項目がカスタム項目となります。
-
[Use $(activity. - Values) to include specific values from the threat]の項目に、以下の値を入力します。
{"osName": "${activity.agentRealtimeInfo.agentOsName}", "computerName": "${activity.agentRealtimeInfo.agentComputerName}", "networkInterfaces": "${activity.agentRealtimeInfo.networkInterfaces}"} -
[Headers]の項目に、以下の値を入力します。
{"Authorization": "Bearer ${Var1}"} -
[Var1 - Secret variable description]の項目に、任意の名称を入力します。
例:token -
[Var1 - Secret variable value]の項目に、14で設定した任意の名称に対する値を設定します。
- 画面右下の[Install]ボタンをクリックします。以上でSentinelOneの設定は完了です。
図 Singularity Webhook設定画面の設定イメージ
表 Singularity Webhook設定画面で設定する項目と説明
| 項目 | 説明 |
|---|---|
| Threat Response Action 1 Name | 任意の名称を入力します。 |
| Threat Response Action 1 Description | 任意の名称を入力します。 |
| Automation Trigger Options | ドロップダウンメニューから[All Threats]を選択します。 |
| URL |
以下のURLを入力します。 記入例:https://slink.secioss.com/api/threat.php/test.com/sentinelone |
| Action | ドロップダウンメニューから[POST]を選択します。 |
| Webhook Request Body | ドロップダウンメニューから[Custom Body]を選択することで以降のカスタム項目が表示されます。 |
| Use $(activity. - Values) to include specific values from the threat | 以下の値を入力します。 {"osName": "${activity.agentRealtimeInfo.agentOsName}", "computerName": "${activity.agentRealtimeInfo.agentComputerName}", "networkInterfaces": "${activity.agentRealtimeInfo.networkInterfaces}"} |
| Headers | 以下の値を入力します。 {"Authorization": "Bearer ${Var1}"} |
| Var1 - Secret variable description | 任意の名称を入力します。 |
| Var1 - Secret variable value | 14で設定した任意の名称に対する値を設定します。 |
SeciossLinkの設定
SeciossLinkの設定は以下のとおりです。
- クライアント証明書の設定
- リスクベース認証の設定 ※不正検知後の対応が「追加認証」の場合
- SeciossLinkのEDR設定
クライアント証明書の設定
ユーザーの端末にクライアント証明書を導入します。
参照する記事:クライアント証明書(SeciossLink)の発行
リスクベース認証の設定 ※不正検知後の対応が「追加認証」の場合
リスクベース認証を設定します。
リスクベース認証は、SentinelOneで検知後にSeciossLinkでリスクベース認証(追加認証)を適用する場合に設定します。
※SentinelOneで検知後、SeciossLinkのアカウントを無効化する場合にはリスクベース認証の設定は不要です。
-
リスクベース認証を設定します。
参照する記事:認証ルールを設定する
※「認証ルールを設定する」>「認証ポリシーの設定」>「リスクベース認証の設定」をご参照ください。 -
認証ルールの認証方式に、「リスクベース認証」を追加します。
参照する記事:認証ルール登録
SeciossLinkのEDR設定
SeciossLinkの連携設定をします。
- SeciossLinkの管理コンソールにて、(左メニューバー)端末 > 端末 を開き、上部タブ[EDR 設定]をクリックします。
- EDR設定画面が開きます。
- [EDR 設定]の項目で、ドロップダウンメニューから「SentinelOne」を選択します。
- [認証トークン]の項目に、Singularity Webhookで設定した[Var1 - Secret variable value]の値を入力します。
- [対応方法]の項目で、ドロップダウンメニューからSentinelOneが不正検知した際の対応方法を選択します。
- [追加認証]:SentinelOneが不正を検知すると、認証ルールの認証方式に加えて「リスクベース認証」で設定した認証方式を追加で要求します。
-
[アカウント停止]:SentinelOneが不正を検知すると、その端末に紐づくユーザーアカウントのユーザー状態が無効になります。ユーザー状態が無効の場合、SeciossLinkにログインできません。
-
すべての項目の設定が完了したら、下部の[保存]をクリックします。以上でSeciossLinkの設定は完了です。
※EDR設定で入力及び変更された項目が反映されるまで1時間ほどかかります。
例えば、[対応方法]をアカウント停止から追加認証に変更した場合、不正アクセス検知後のSeciossLink側の挙動が
追加認証に切り替わるのは1時間後となります。
図 SeciossLinkのEDR設定画面の設定イメージ
表 SeciossLinkのEDR設定画面で設定する項目と説明
| 項目 | 説明 |
|---|---|
| EDR 設定 | 「SentinelOne」を選択します。 |
| 認証トークン | [Var1 - Secret variable value]で設定した値を入力します。 |
| 対応方法 |
SentinelOneが不審なアクセスを検知した後のSeciossLinkの対応方法を選択します。
|
※上記すべての項目を設定してください。設定後は必ず保存してください。