L'intégration Microsoft Sentinel est disponible pour les organisations disposant de Gestion des mots de passe ou de Protection des identifiants.
Grâce à notre intégration Microsoft Sentinel, vous pouvez suivre la façon dont vos membres utilisent Dashlane. Lorsque vous activez l'intégration pour votre équipe, nous envoyons automatiquement vos journaux d'activité à Microsoft Sentinel.
Microsoft Sentinel est un outil de gestion des informations et des événements de sécurité (SIEM) qui vous permet de surveiller l'activité de l'équipe en temps réel. Vous pouvez rechercher et filtrer des événements tels que les appareils ajoutés, le partage d'identifiants et les invitations à votre plan Dashlane. Vous pouvez également configurer des alertes pour des événements spécifiques, comme lorsqu'une personne partage un identifiant.
Configurer l'intégration Microsoft Sentinel
Aperçu du processus
- Étape 1 : Créer l'inscription de l'application
- Étape 2 : Créer l'inscription de l'application
- Étape 3 : Créer votre espace de travail dans la même zone que votre DCE
- Étape 4 : Créer votre règle de collecte de données (DCR)
- Étape 5 : Attribuer des autorisations à votre DCR
- Étape 6 : Connecter votre application Dashlane à Sentinel
- Étape 7 : Afficher vos journaux dans Sentinel
Étape 1 : Créer l'inscription de l'application
- Connectez-vous au portail Azure et accédez à Microsoft Entra ID, Gérer, Inscriptions d'applications, Nouvelle inscription.
- Sélectionnez le nom de votre application (comme Dashlane_Sentinel). Copiez votre ID de locataire et votre ID de client (onglet Aperçu).
- Ensuite, accédez à Gérer, Certificats et secrets, sélectionnez Nouveau secret client et donnez-lui un nom. Copiez la valeur du secret client.
-
Ouvrez la console d'administration dans Dashlane. Sélectionnez Intégrations, puis Rapports d'événements, et sélectionnez Configurer dans la section Microsoft Sentinel. Collez les valeurs que vous avez copiées. L'ID de locataire, l'ID de client et le secret client.
Étape 2 : Créer l'inscription de l'application
- Dans le portail Azure, sélectionnez Moniteur, Paramètres, Points de terminaison de collecte de données, Créer.
- Insérez le nom du point de terminaison et utilisez la même convention de nommage pour plus de cohérence (Dashlane_Sentinel).
- Choisissez le Groupe de ressources et pour la Région, sélectionnez la région, et assurez-vous de choisir la même région pour les autres étapes.
- Dans Aperçu, copiez la valeur Ingestion de journaux et collez-la dans le champ correspondant dans la console d'administration.
Étape 3 : Créez votre espace de travail dans la même zone que votre DCE
- Dans Azure, accédez aux espaces de travail Log Analytics et créez votre espace de travail dans la même zone que votre DCE (points de terminaison de collecte de données).
Étape 4 : Créez votre règle de collecte de données (DCR)
-
Dans les espaces de travail Log Analytics, ouvrez votre espace de travail et accédez à Paramètres, Tables et sélectionnez Créer.
- Lors de la création du journal personnalisé, insérez le nom de la table ; il doit inclure le préfixe
Custom-et se terminer par le suffixe_CL. Ensuite, sélectionnez Analytics. - Pour le terminal de collecte de données, sélectionnez le DCE précédemment créé et assurez-vous qu'il se trouve dans la même zone.
-
Sélectionnez créer une nouvelle règle de collecte de données et utilisez la même convention de nommage.
-
Sélectionnez Suivant, puis copiez et collez votre script.
Nous recommandons de sélectionner le script OCSF pour normaliser immédiatement les journaux dans Microsoft Sentinel :
Script d'événement OCSF Dashlane
[ { "category_uid": 3, "category_name": "Identity & Access Management", "class_uid": 3002, "class_name": "Authentication", "activity_id": 1, "activity_name": "Logon", "type_uid": 300201, "time": 1717920000000, "severity_id": 1, "severity": "Informational", "status_id": 1, "status": "Success", "message": "john.doe@example.com: Successful login", "metadata": { "version": "1.7.0", "log_name": "Dashlane Audit Log", "tenant_uid": "00000000-0000-0000-0000-000000000000", "product": { "name": "Dashlane", "vendor_name": "Dashlane", "version": "6.24.0" } }, "observables": [ { "type": "IP Address", "type_id": 1, "value": "192.168.1.50", "name": "src_endpoint.ip" }, { "type": "Email Address", "type_id": 3, "value": "john.doe@example.com", "name": "user.email_addr" } ], "actor": { "user": { "email_addr": "john.doe@example.com", "type_id": 1, "type": "User" } }, "src_endpoint": { "ip": "192.168.1.50", "type": "Laptop", "type_id": 1, "uid": "dev-123", "name": "John's MacBook", "os": { "name": "macOS", "type": "macOS", "type_id": 100, "version": "14.0" }, "location": { "city": "Paris", "country": "FR", "region": "Ile-de-France", "lat": 48.8566, "long": 2.3522 } }, "unmapped": { "dashlane": { "ref": { "uuid": "123e4567-e89b-12d3-a456-426614174000", "log_type": "login", "category": "authentication", "schema_version": "1.0" }, "device": { "device_name": "John's MacBook", "device_platform": "macOS" } } } } ]Script d'événement Dashlane
{ "team_uuid": "<string: team_uuid>", "schema_version": "1.0.0", "uuid": "<string: log_unique_uuid>", "log_type": "nitro_siem_edited", "date_time": 1700000000000, "category": "team_settings_siem", "author_client": { "platform": "<string: client_platform_name>", "version": "<string: client_version_number>" }, "device": { "uid": "<string: device_hardware_uid>", "name": "<string: device_name>", "type": "<string: device_form_factor>", "type_id": 0, "ip": "<string: ipv4_or_ipv6_address>", "os": { "name": "<string: operating_system_name>", "type": "<string: operating_system_family>", "type_id": 0, "version": "<string: os_version_number>" }, "location": { "city": "<string: city_name>", "country": "<string: iso_country_code>", "region": "<string: region_or_state_code>", "lat": 0.0, "long": 0.0 } }, "autonomous_system": { "number": 0 }, "observables": [ { "name": "http_request.user_agent", "type": "HTTP User-Agent", "type_id": 16, "value": "<string: full_browser_user_agent>" } ], "properties": { "author_login": "<string: actor_email_address>" } } - Sélectionnez Éditeur de transformation.
-
Si vous avez sélectionné le script OCSF, ajoutez la transformation suivante et exécutez-la. En l'absence d'erreur, sélectionnez Appliquer.
source| extend TimeGenerated = todatetime(datetime(1970-01-01) + ['time'] * 1ms)| project-rename event_time = ['time']Si vous avez sélectionné le script d'événement Dashlane, ajoutez la transformation suivante et exécutez-la. En l'absence d'erreur, sélectionnez Appliquer.
source| extend TimeGenerated = todatetime(datetime(1970-01-01) + ['date_time'] * 1ms)
-
Sélectionnez Suivant et Créer.
- Accédez à Surveiller, Paramètres, Règles de collecte de données, et sélectionnez le DCR que vous avez créé pour copier l'ID immuable.
- Collez l'ID immuable du DCR dans le champ correspondant de la console d'administration.
-
Ensuite, sélectionnez la vue JSON.
- Copiez le nom du flux sous : StreamDeclarations :
- Le nom comporte un préfixe + le nom de la table qui se termine par _CL
- Collez la valeur dans le champ correspondant de la console d'administration = Nom du flux
-
Avant d'enregistrer, si vous avez précédemment importé le script d'événement OCSF, veuillez activer l'option bêta Activer le mappage OCSF pour Microsoft Sentinel afin de standardiser immédiatement les journaux dans Sentinel, sans avoir à mapper manuellement les champs.
- Sélectionnez Enregistrer pour activer la connexion.
- Le nom comporte un préfixe + le nom de la table qui se termine par _CL
Étape 5 : Attribuer des autorisations à votre DCR
-
Dans Azure, accédez à Surveiller, Paramètres et Règles de collecte de données.
-
Accédez à Contrôle d'accès (IAM) et Ajouter une attribution de rôle.
-
Ajoutez le rôle Monitoring Metrics Publisher, puis sélectionnez le rôle que vous venez d'ajouter et cliquez sur Suivant.
-
Attribuez l'accès à :
- Utilisateur, groupe ou principal de service
- Sélectionnez Sélectionner des membres
- Recherchez votre application enregistrée et sélectionnez-la
- Continuer avec Sélectionner
-
Sélectionnez Suivant, puis Vérifier + attribuer.
Prévoyez jusqu'à 30 minutes pour que l'attribution de rôle se propage. Si vous envoyez des données avant que l'attribution de rôle prenne effet, vous recevrez une réponse HTTP 403 Interdit.
Étape 6 : Connecter votre application Dashlane à Sentinel
Accédez à Microsoft Sentinel et sélectionnez Créer, sélectionnez votre espace de travail et Ajouter pour terminer le processus.
Étape 7 : Consulter vos journaux dans Sentinel
-
Accédez à votre espace de travail dans Microsoft Sentinel
-
Exécutez vos journaux pour Dashlane en accédant à Journaux, dans Tables sélectionnez Journaux personnalisés, puis sélectionnez Votre table et Exécuter.
-
Consultez vos journaux :
Après avoir effectué la configuration de votre intégration, vous pouvez utiliser Microsoft Sentinel pour suivre les événements répertoriés dans le journal d'activité de votre console d'administration Dashlane.
Remarque : Votre intégration Microsoft Sentinel n'enregistrera aucun événement précédent. Seuls les nouveaux événements seront suivis après la configuration.
Utiliser les journaux d'activité pour suivre l'activité de l'équipe