Configurazione del connettore SentinelOne

Configurazione del connettore SentinelOne

Questo articolo descrive come configurare il connettore SentinelOne in Lenovo Device Orchestration (LDO). Una volta configurata, l'integrazione consente a ThinkShield Firmware Assurance (TSFA) di inviare a SentinelOne gli eventi di modifica della postura di sicurezza, migliorando il monitoraggio della sicurezza e la visibilità degli eventi.

Prerequisiti

Prima di configurare il connettore, assicurarsi che:
  1. Tutti i dispositivi da integrare siano già registrati in LDO. Per istruzioni, consultare Onboarding dei dispositivi Windows.
  2. Ai dispositivi sia assegnata una licenza TSFA. Per istruzioni, consultare Assegnazione e gestione delle licenze.
  3. Sia disponibile una console SentinelOne attiva con licenza SentinelOne Complete e che l'agente SentinelOne sia installato su tutti i dispositivi da integrare.
  4. Sia stata generata una chiave API in SentinelOne. Per istruzioni, consultare l'articolo Creazione di una chiave API  nella Knowledge Base di SentinelOne.
Notes
È necessario disporre dell'autorizzazione di Amministratore SentinelOne a livello di Sito o di Account, a seconda di dove si desidera che i dati dell'integrazione vengano scritti e visualizzati.

Configurazione del connettore

  1. Andare a Impostazioni di configurazione > Account organizzazione > Connettori.
  2. Fare clic su Aggiungi connessione.
  3. Incollare la chiave API generata in SentinelOne.
  4. In Tenant, inserire un nome per identificare il tenant SentinelOne associato al proprio account LDO.
  5. Fare clic su Connetti.
  6. LDO verifica le credenziali API. Se la connessione va a buon fine, lo stato del connettore cambia in Attivo.

Verifica dell'integrazione

Per verificare che l'integrazione funzioni correttamente:
  1. Nella console SentinelOne, andare a Ricerca eventi.
  2. Impostare il filtro dell'origine dati su Tutti i dati.
  3. Eseguire la seguente ricerca:
    1. dataSource.vendor = 'Lenovo'
    2. event.type = 'ThinkShield Firmware Assurance'

Come funziona l'integrazione

Quando il connettore è attivo, TSFA invia gli eventi a SentinelOne ogni volta che un incidente su un dispositivo determina una modifica della sua postura di sicurezza. Ad esempio:
  1. Da Corretto a Non corretto
  2. Da Corretto a Sospetto
  3. Da Sospetto a Corretto
SentinelOne mostra i dettagli dell'evento, inclusa la postura di sicurezza aggiornata e la relativa marca temporale, nella dashboard del cliente. La dashboard viene creata e configurata dal cliente in collaborazione con il proprio referente SentinelOne tramite il portale SentinelOne.

Disconnessione del connettore SentinelOne da LDO

Per disconnettere la connessione SentinelOne, modificare o eliminare la chiave API in SentinelOne. Per istruzioni, consultare l'articolo Creazione di una chiave API nella Knowledge Base di SentinelOne.