Passer au contenu principal

Paramétrer le connecteur SentinelOne

Configurez le connecteur SentinelOne pour synchroniser automatiquement vos indicateurs de sécurité sur postes de travail et serveurs dans Tenacy.

Cet article s'adresse aux équipes qui souhaitent connecter leur instance SentinelOne à Tenacy pour automatiser la remontée d'indicateurs de sécurité sur leurs postes de travail et serveurs.

SentinelOne EDR est une solution complète de sécurité des actifs qui offre aux entreprises des capacités avancées de détection et de réponse aux menaces en temps réel.

SentinelOne EDR automatise les processus de réponse aux incidents, réduisant ainsi le temps de détection et de réponse aux incidents de sécurité, et offre des capacités d'investigation légale, permettant aux équipes de sécurité de mener des investigations approfondies sur les incidents de sécurité.

SentinelOne EDR offre une sécurité complète des actifs, les protégeant contre un large éventail de cybermenaces, notamment les logiciels malveillants, les ransomwares et les attaques par hameçonnage.

Ce connecteur interroge l'API SentinelOne pour produire des indicateurs sur les menaces et les mises à jour des postes de travail et des serveurs.

Ce connecteur permet de récupérer les informations suivantes sur les postes de travail et les serveurs séparément :

  • Nombre total d'actifs, d'actifs à jour, d'actifs infectés et d'actifs protégés.

  • Menaces détectées, confirmées, non traitées et non résolues.

Ajouter et configurer le connecteur

Afin d'ajouter ce connecteur, vous devez aller dans Catalogue > Connecteurs > SentinelOne > Ajouter un connecteur

Après l'ajout, vous devez paramétrer :

  • Implémenté par : le périmètre qui implémente et prescrit les règles de protection des actifs, auquel les indicateurs seront rattachés par défaut.

  • Périodicité : la fréquence à laquelle l'API SentinelOne est interrogée et la périodicité des métriques. Celle-ci peut être quotidienne, hebdomadaire, mensuelle, semestrielle ou annuelle.

Une fois le connecteur créé, la configuration continue :

  • URL du Namespace SentinelOne : correspond à l'URL de connexion au tableau de bord SentinelOne.

  • Clé API SentinelOne : clé API générée dans la console de gestion de SentinelOne (Paramètres > Utilisateurs, sélectionnez un utilisateur disposant des autorisations nécessaires et cliquez sur Options > Générer une clé API).

  • Types malveillants : par défaut, la valeur est "Malware, Trojan, Virus, Infostealer" mais vous pouvez ajouter ou supprimer une catégorie en les séparant par une virgule.

💡 Par défaut, la remontée est en mono mapping : une seule valeur globale est rattachée au périmètre implémenteur. Pour remonter des valeurs différentes selon plusieurs périmètres (multi mapping), utilisez le menu déroulant Périmètre bénéficiaire : associez à chaque périmètre Tenacy souhaité une ou plusieurs valeurs groupe(s) ou site(s) SentinelOne, séparées par des virgules.

⚠️ Par défaut, les tokens API créés sur des utilisateurs ne sont valables que 30 jours et cette durée n'est pas modifiable. Nous vous recommandons donc de créer un Service User dédié à Tenacy, vous pourrez ainsi granulairement contrôler ce à quoi TENACY accède, de quels droits le token associé dispose, etc.
Pour effectuer cette manipulation, voici les étapes :

  1. Sélectionnez Paramètres > Utilisateurs > Utilisateurs de services.

  2. Sélectionnez Actions > Créer un nouvel utilisateur de service.

  3. Saisissez un nom, une description et une date d'expiration (plus confortable que 30 jours).

  4. Sélectionnez Suivant.

  5. Sélectionnez le/les périmètre(s) auquel(s) l'utilisateur aura accès, ainsi que le rôle pour chaque périmètre.

  6. Sélectionnez Créer un utilisateur.

  7. Copiez le jeton et insérez-le dans la fenêtre de configuration du connecteur dans TENACY.

Lancer son premier test

Une fois que le connecteur est bien paramétré, testez l'intégration en lançant une première exécution.

Allez donc dans ⚙️ > Connecteurs > Cliquez sur le connecteur SentinelOne > Exécuter maintenant :

💡 N'hésitez pas à contacter le support Tenacy si vous avez des questions à ce sujet.

Résultat attendu

Une fois le test lancé avec succès, le connecteur interroge automatiquement l'API SentinelOne selon la périodicité choisie. Les indicateurs sur les postes de travail et les serveurs commencent à se mettre à jour séparément, avec les valeurs de menaces et d'actifs remontées pour le ou les périmètres configurés.

Questions fréquentes

Que se passe-t-il si je ne renseigne pas de valeurs de groupes ou de sites dans "Périmètre bénéficiaire" ?


Seule la valeur globale de votre instance SentinelOne est remontée, rattachée au périmètre implémenteur.

Que se passe-t-il quand mon token API expire au bout de 30 jours ?


Le connecteur ne peut plus interroger l'API SentinelOne : les indicateurs cessent de se mettre à jour jusqu'à ce qu'un nouveau token valide soit renseigné dans la configuration. C'est pourquoi nous recommandons de passer par un Service User avec une date d'expiration plus confortable.

Puis-je modifier la liste des types malveillants suivis après la création du connecteur ?


Oui, vous pouvez ajouter ou retirer des catégories à tout moment dans la configuration du connecteur, en les séparant par une virgule.

Les indicateurs remontés sont-ils différents pour les postes de travail et les serveurs ?


Oui, le connecteur remonte des indicateurs distincts pour chacun de ces deux types d'actifs.

Avez-vous trouvé la réponse à votre question ?