Configurar el conector SentinelOne

Configurar el conector SentinelOne

Este artículo explica cómo configurar el conector de SentinelOne en Lenovo Device Orchestration (LDO). Una vez configurada, la integración permite que ThinkShield Firmware Assurance (TSFA) envíe eventos de cambio de postura de seguridad a SentinelOne, lo que mejora el monitoreo de seguridad y la visibilidad de eventos.

Requisitos previos

Antes de configurar el conector, asegúrese de que:
  1. Todos los dispositivos que desea integrar ya estén registrados en LDO. Para obtener instrucciones, consulte Incorporar dispositivos Windows.
  2. Se haya asignado una licencia de TSFA a los dispositivos. Para obtener instrucciones, consulte Asignar y gestionar licencias.
  3. Cuente con una consola activa de SentinelOne con una licencia SentinelOne Complete, y el agente de SentinelOne esté instalado en todos los dispositivos que desea integrar.
  4. Haya generado una clave de API en SentinelOne. Para obtener instrucciones, consulte el artículo Crear una clave de API en la base de conocimientos de SentinelOne.
Notes
Debe contar con permisos de Administrador de SentinelOne a nivel de Sitio o de Cuenta, según dónde desee que se escriban y muestren los datos de la integración.

Configurar el conector

  1. Vaya a Configuración y ajustes > Cuenta de la organización > Conectores.
  2. Haga clic en Agregar conexión.
  3. Pegue la clave de API generada en SentinelOne.
  4. En Tenant, ingrese un nombre para identificar el tenant de SentinelOne asociado a su cuenta de LDO.
  5. Haga clic en Conectar.
  6. LDO verifica las credenciales de API. Si la conexión se realiza correctamente, el estado del conector cambia a Activo.

Verificar la integración

Para verificar que la integración funciona correctamente:
  1. En la consola de SentinelOne, vaya a Búsqueda de eventos.
  2. Configure el filtro de origen de datos en Todos los datos.
  3. Ejecute la siguiente búsqueda:
    1. dataSource.vendor = 'Lenovo'
    2. event.type = 'ThinkShield Firmware Assurance'

Cómo funciona la integración

Cuando el conector está activo, TSFA envía los eventos a SentinelOne cada vez que un incidente en un dispositivo produce un cambio en su postura de seguridad. Por ejemplo:
  1. De Correcto a Incorrecto
  2. De Correcto a Sospechoso
  3. De Sospechoso a Correcto
SentinelOne muestra los detalles del evento, incluida la postura de seguridad actualizada y la marca de tiempo correspondiente, en el panel del cliente. El panel es creado y configurado por el cliente en colaboración con su representante de SentinelOne a través del portal de SentinelOne.

Desconectar el conector SentinelOne de LDO

Para desconectar la conexión de SentinelOne, edite o elimine la clave de API en SentinelOne. Para obtener instrucciones, consulte el artículo Crear una clave de API en la base de conocimientos de SentinelOne.