/
/

Como enviar webhooks do NinjaOne por meio do SIEM

por Team Ninja
Envoyer des webhooks ninjaone via SIEM

Resumo instantâneo

Esta postagem do blog NinjaOne oferece uma lista abrangente de comandos CMD básicos e um mergulho profundo nos comandos do Windows, com +70 comandos CMD essenciais para usuários iniciantes e avançados. Explicamos sobre comandos práticos de prompt de comando para gerenciamento de arquivos, navegação em diretórios, solução de problemas de rede, operações de disco e automação, tudo com exemplos reais para maximizar a produtividade. Seja para aprender comandos básicos CMD ou dominar ferramentas avançadas de CLI do Windows, este guia ajuda você a usar o prompt de comando com mais eficiência.

Embora o NinjaOne registre as ações históricas realizadas na plataforma, muitas organizações precisam agregar esses registros em uma ferramenta de gerenciamento de informações e eventos de segurança — comumente conhecida como SIEM. Este blog aborda como configurar o novo aplicativo SIEM Exporter no NinjaOne e o processo de envio de dados do NinjaOne para um SIEM por meio de webhooks, que são disparados à medida que as atividades ocorrem. Você também pode obter essas informações por meio da API do NinjaOne.

Antes de começar

  • Os webhooks permitem a transmissão de eventos em tempo real do NinjaOne para o SIEM de sua escolha.
  • O aplicativo SIEM Exporter no NinjaOne permite que você configure webhooks para eventos específicos, como alertas de dispositivos, condições de políticas ou notificações específicas de integrações.
  • O aplicativo separa os alertas do SIEM do canal de notificações, reduzindo o ruído nesse canal.
  • O aplicativo também introduz o acesso aos webhooks com base em funções, garantindo que os técnicos tenham as permissões adequadas de leitura e gravação.
  • Qualquer SIEM capaz de receber, validar e processar mensagens HTTP automatizadas enviadas por outro aplicativo quando ocorre um evento específico por meio de webhooks é compatível com este aplicativo.
  • O webhook é monitorado para garantir que a transação do webhook seja bem-sucedida.
  • Embora esse exportador SIEM permita definir uma integração personalizada por webhook, outras integrações pré-configuradas do NinjaOne podem utilizar estruturas de webhook semelhantes

Como começar

Permissões do técnico

Gerencie o acesso dos técnicos por meio das permissões do sistema SIEM Exporter, configurando contas ou funções.

Por padrão, os administradores de sistema têm acesso total ao SIEM Exporter. Para conceder acesso de leitura a um técnico específico ou a uma função de técnico, defina a permissão “SIEM Exporter” na seção “Sistema” como “Permitido”. Consulte Plataforma NinjaOne: Configurações de permissão para técnicos para obter mais informações.

Configuração do aplicativo

Use o aplicativo SIEM Event Exporter no NinjaOne para configurar facilmente seu fluxo de dados SIEM.

  1. Acesse Administração → Aplicativos → Instalados e clique em +Adicionar aplicativo.
Figura 1: Adicionar aplicativo no NinjaOne
  1. Selecione “SIEM Exporter” e clique em “Continuar” na caixa de diálogo de confirmação.
  2. Na página do aplicativo SIEM Exporter, clique em “Ativar”.

Adicionar webhooks

Crie uma conexão de webhook para enviar dados de atividade à sua ferramenta SIEM. Insira a URL de destino do webhook fornecida pelo seu SIEM ou pelo fornecedor da integração. Pode ser necessária uma autenticação adicional para receber eventos.

  1. No aplicativo SIEM Exporter, selecione “Webhooks” e, em seguida, clique em “+Adicionar webhook”.
Figura 2: Adicione um webhook por meio do aplicativo SIEM Exporter
  1. A conexão do webhook estará ativada por padrão. Insira um identificador exclusivo no campo “Nome da conexão”.
  2. Selecione um ou mais tipos de evento no menu suspenso. É possível configurar webhooks para eventos específicos, como alertas de dispositivos, condições de políticas ou notificações específicas de integrações.
  3. Insira a URL de destino do mecanismo que receberá os dados do NinjaOne. Um destino pode ser um endpoint HTTP ou o seu localhost.
  4. Selecione “Todas as organizações” para conceder acesso global ou selecione “Organizações específicas” para limitar o acesso.
Figura 3: Exemplo de webhook → Configurações gerais (clique para ampliar)
  1. Clique em “Solicitação de cabeçalho” no menu da barra lateral da caixa de diálogo “Adicionar webhook” para adicionar cabeçalhos HTTP do seu SIEM ou fornecedor, como tokens de autorização. Essa parte do processo pode ser utilizada para criar um segredo compartilhado e pode não ser necessária. Seu SIEM específico ou fornecedor deve informar se você precisa configurar um.
  2. Clique em +Adicionar cabeçalho e selecione Cabeçalho genérico ou Cabeçalho seguro. Recomendamos o uso do cabeçalho “Generic” ao fornecer metadados, a fim de facilitar a transmissão de dados. Use o cabeçalho “Protegido” para proteger dados confidenciais; ele ocultará o valor por padrão, e você pode clicar no ícone “Mostrar senha” para revelá-lo.
Figura 4: Configuração do webhook → Adicionar cabeçalho de solicitação
  1. Digite um nome para o seu cabeçalho. Este campo aceitará apenas as seguintes entradas ou corresponderá a um formato x-custom-:
    • Autorização
    • dd-api-key
    • tipo de conteúdo
  2. Insira todos os cabeçalhos e valores necessários e, em seguida, clique em “Testar conexão”. Quando a conexão for estabelecida com sucesso, você poderá clicar em “Adicionar”.

Nesse momento, sua ferramenta SIEM deve confirmar a conexão e começar a receber dados do NinjaOne.

Figura 5: Exemplo de teste de conexão de webhook

Gerenciamento de webhooks

Para pausar ou cancelar a conexão do webhook com o seu SIEM, você pode selecionar um ou mais webhooks e clicar em “Desativar”. O status “Desativado” significa que o webhook não está enviando ativamente nenhum evento para o destino.

Para reiniciar a conexão, selecione o webhook e clique em “Ativar”. É possível restaurar apenas uma conexão por vez.

Figura 6: Ativar conexão de webhook

A exclusão de um webhook é irreversível; por isso, recomendamos usar a função “Desativar”, a menos que a conexão tenha sido estabelecida por engano.

Solução de problemas relacionados a erros de status de webhooks

Seu webhook aparecerá na página que exibe seu status atual, que pode ser “Ativado”, “Desativado” ou “Erro”. Se você tiver um status de “Erro”, passe o cursor do mouse sobre o texto para acessar a dica de ajuda, que fornecerá um breve resumo do problema para facilitar a solução. Os erros podem ser causados por limitação de taxa, autenticação inválida ou carga mal formada.

Figura 7: Visualizar erro do webhook

Veja as organizações associadas ao seu webhook

Depois de adicionar o webhook, você poderá visualizar detalhes gerais na guia “Webhooks” do aplicativo SIEM Exporter. A tabela mostrará o número de organizações que têm acesso ao webhook. Clique no número para abrir a caixa de diálogo “Organizações”, onde você pode selecionar o nome da organização para acessar seu painel.

Figura 8: Ver organizações com acesso a um webhook
Figura 8: Ver organizações com acesso a um webhook

Configurar as atividades do sistema SIEM

Introduzimos várias atividades do sistema para o SIEM Exporter, para que você possa notificar técnicos, atualizar canais de notificação ou criar tickets para determinados eventos. Para saber mais sobre a configuração das atividades do sistema, consulte NinjaOne Endpoint Management: Canais de notificação e alertas no Dojo.

Figura 9: Atividades do sistema SIEM Exporter

O Dojo do Ninjaone

Para obter mais informações, acesse o Dojo no NinjaOne.

Recomendados para você

Pronto para simplificar as partes mais difíceis da TI?