Embora o NinjaOne registre as ações históricas realizadas na plataforma, muitas organizações precisam agregar esses registros em uma ferramenta de gerenciamento de informações e eventos de segurança — comumente conhecida como SIEM. Este blog aborda como configurar o novo aplicativo SIEM Exporter no NinjaOne e o processo de envio de dados do NinjaOne para um SIEM por meio de webhooks, que são disparados à medida que as atividades ocorrem. Você também pode obter essas informações por meio da API do NinjaOne.
Antes de começar
- Os webhooks permitem a transmissão de eventos em tempo real do NinjaOne para o SIEM de sua escolha.
- O aplicativo SIEM Exporter no NinjaOne permite que você configure webhooks para eventos específicos, como alertas de dispositivos, condições de políticas ou notificações específicas de integrações.
- O aplicativo separa os alertas do SIEM do canal de notificações, reduzindo o ruído nesse canal.
- O aplicativo também introduz o acesso aos webhooks com base em funções, garantindo que os técnicos tenham as permissões adequadas de leitura e gravação.
- Qualquer SIEM capaz de receber, validar e processar mensagens HTTP automatizadas enviadas por outro aplicativo quando ocorre um evento específico por meio de webhooks é compatível com este aplicativo.
- O webhook é monitorado para garantir que a transação do webhook seja bem-sucedida.
- Embora esse exportador SIEM permita definir uma integração personalizada por webhook, outras integrações pré-configuradas do NinjaOne podem utilizar estruturas de webhook semelhantes
Como começar
Permissões do técnico
Gerencie o acesso dos técnicos por meio das permissões do sistema SIEM Exporter, configurando contas ou funções.
Por padrão, os administradores de sistema têm acesso total ao SIEM Exporter. Para conceder acesso de leitura a um técnico específico ou a uma função de técnico, defina a permissão “SIEM Exporter” na seção “Sistema” como “Permitido”. Consulte Plataforma NinjaOne: Configurações de permissão para técnicos para obter mais informações.
Configuração do aplicativo
Use o aplicativo SIEM Event Exporter no NinjaOne para configurar facilmente seu fluxo de dados SIEM.
- Acesse Administração → Aplicativos → Instalados e clique em +Adicionar aplicativo.

- Selecione “SIEM Exporter” e clique em “Continuar” na caixa de diálogo de confirmação.
- Na página do aplicativo SIEM Exporter, clique em “Ativar”.
Adicionar webhooks
Crie uma conexão de webhook para enviar dados de atividade à sua ferramenta SIEM. Insira a URL de destino do webhook fornecida pelo seu SIEM ou pelo fornecedor da integração. Pode ser necessária uma autenticação adicional para receber eventos.
- No aplicativo SIEM Exporter, selecione “Webhooks” e, em seguida, clique em “+Adicionar webhook”.

- A conexão do webhook estará ativada por padrão. Insira um identificador exclusivo no campo “Nome da conexão”.
- Selecione um ou mais tipos de evento no menu suspenso. É possível configurar webhooks para eventos específicos, como alertas de dispositivos, condições de políticas ou notificações específicas de integrações.
- Insira a URL de destino do mecanismo que receberá os dados do NinjaOne. Um destino pode ser um endpoint HTTP ou o seu localhost.
- Selecione “Todas as organizações” para conceder acesso global ou selecione “Organizações específicas” para limitar o acesso.

- Clique em “Solicitação de cabeçalho” no menu da barra lateral da caixa de diálogo “Adicionar webhook” para adicionar cabeçalhos HTTP do seu SIEM ou fornecedor, como tokens de autorização. Essa parte do processo pode ser utilizada para criar um segredo compartilhado e pode não ser necessária. Seu SIEM específico ou fornecedor deve informar se você precisa configurar um.
- Clique em +Adicionar cabeçalho e selecione Cabeçalho genérico ou Cabeçalho seguro. Recomendamos o uso do cabeçalho “Generic” ao fornecer metadados, a fim de facilitar a transmissão de dados. Use o cabeçalho “Protegido” para proteger dados confidenciais; ele ocultará o valor por padrão, e você pode clicar no ícone “Mostrar senha” para revelá-lo.

- Digite um nome para o seu cabeçalho. Este campo aceitará apenas as seguintes entradas ou corresponderá a um formato x-custom-:
- Autorização
- dd-api-key
- tipo de conteúdo
- Insira todos os cabeçalhos e valores necessários e, em seguida, clique em “Testar conexão”. Quando a conexão for estabelecida com sucesso, você poderá clicar em “Adicionar”.
Nesse momento, sua ferramenta SIEM deve confirmar a conexão e começar a receber dados do NinjaOne.

Gerenciamento de webhooks
Para pausar ou cancelar a conexão do webhook com o seu SIEM, você pode selecionar um ou mais webhooks e clicar em “Desativar”. O status “Desativado” significa que o webhook não está enviando ativamente nenhum evento para o destino.
Para reiniciar a conexão, selecione o webhook e clique em “Ativar”. É possível restaurar apenas uma conexão por vez.

A exclusão de um webhook é irreversível; por isso, recomendamos usar a função “Desativar”, a menos que a conexão tenha sido estabelecida por engano.
Solução de problemas relacionados a erros de status de webhooks
Seu webhook aparecerá na página que exibe seu status atual, que pode ser “Ativado”, “Desativado” ou “Erro”. Se você tiver um status de “Erro”, passe o cursor do mouse sobre o texto para acessar a dica de ajuda, que fornecerá um breve resumo do problema para facilitar a solução. Os erros podem ser causados por limitação de taxa, autenticação inválida ou carga mal formada.

Veja as organizações associadas ao seu webhook
Depois de adicionar o webhook, você poderá visualizar detalhes gerais na guia “Webhooks” do aplicativo SIEM Exporter. A tabela mostrará o número de organizações que têm acesso ao webhook. Clique no número para abrir a caixa de diálogo “Organizações”, onde você pode selecionar o nome da organização para acessar seu painel.

Configurar as atividades do sistema SIEM
Introduzimos várias atividades do sistema para o SIEM Exporter, para que você possa notificar técnicos, atualizar canais de notificação ou criar tickets para determinados eventos. Para saber mais sobre a configuração das atividades do sistema, consulte NinjaOne Endpoint Management: Canais de notificação e alertas no Dojo.

O Dojo do Ninjaone
Para obter mais informações, acesse o Dojo no NinjaOne.
