إشعار
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تسجيل الدخول أو تغيير الدلائل.
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تغيير الدلائل.
يقوم Microsoft Defender for Cloud بتوليد تنبيهات وتوصيات أمنية. يمكنك تصدير هذه البيانات إلى تسجيل التحليلات في Azure Monitor، أو إلى مراكز أحداث Azure، أو إلى إدارة معلومات وأحداث الأمان (SIEM)، أو الاستجابة الآلية للتنسيق الأمني (SOAR)، أو تقنية المعلومات الكلاسيكية <حل نموذج النشر c0>deployment. يمكنك بث البيانات فور توليدها، أو إرسال لقطات مجدولة للبيانات الجديدة.
تشرح هذه المقالة كيفية إعداد التصدير المستمر إلى مساحة عمل Log Analytics أو مركز أحداث في Azure.
Tip
يقدم Defender for Cloud أيضا تصدير يدوي لمرة واحدة إلى ملف قيم مفصولة بالفواصل. تعرف على كيفية تنزيل ملف CSV.
المتطلبات الأساسية
تحتاج إلى اشتراك Microsoft Azure. إذا لم يكن لديك اشتراك Azure، يمكنك اشتراك مجاني.
يجب تمكين Microsoft Defender for Cloud على اشتراك Azure الخاص بك.
الأدوار والأذونات المطلوبة:
- مسؤول الأمان أو المالك لمجموعة الموارد
- كتابة أذونات للمورد الهدف.
- إذا كنت تستخدم نهج Azure DeployIfNotExist، يجب أن يكون لديك أذونات تتيح لك تعيين النهج.
- لتصدير البيانات إلى مراكز الأحداث، يجب أن يكون لديك أذونات الكتابة على نهج مراكز الأحداث.
- للتصدير إلى مساحة عمل Log Analytics:
إذا كان لديه حل SecurityCenterFree، يجب أن يكون لديك الحد الأدنى من أذونات القراءة لحل مساحة العمل:
Microsoft.OperationsManagement/solutions/read.إذا لم يكن لديه حل SecurityCenterFree، يجب أن يكون لديك أذونات الكتابة لحل مساحة العمل:
Microsoft.OperationsManagement/solutions/action.تعرف على المزيد حول حلول مساحة عمل Azure Monitor وLog Analytics.
إنشاء تكوين تصدير مستمر
يمكنك إعداد التصدير المستمر في صفحات Microsoft Defender for Cloud في بوابة Azure، باستخدام واجهة برمجة تطبيقات REST، أو على نطاق واسع باستخدام قوالب نهج Azure.
لإعداد تصدير مستمر إلى Log Analytics أو مراكز أحداث Azure باستخدام مدخل Microsoft Azure:
في قائمة موارد Defender for Cloud، حدد إعدادات البيئة.
حدد الاشتراك الذي تريد تكوين تصدير البيانات له.
في قائمة الموارد ضمن الإعدادات، حدد تصدير مستمر.
تظهر خيارات التصدير. هناك تبويب لكل هدف: Event Hubs أو Log Analytics workspace.
اختر نوع البيانات الذي تريد تصديره، ثم اختر الفلاتر لهذا النوع. على سبيل المثال، يمكنك تصدير تنبيهات عالية الشدة فقط.
حدد تكرار التصدير:
- البث. يتم إرسال التقييمات عند تحديث الحالة الصحية للمورد (في حالة عدم حدوث تحديثات، لا يتم إرسال أي بيانات).
- لقطات. لقطة للحالة الحالية لأنواع البيانات المحددة التي يتم إرسالها مرة واحدة في الأسبوع لكل اشتراك. لتحديد بيانات اللقطة، ابحث عن الحقل IsSnapshot.
إذا تضمن اختيارك واحدة من هذه التوصيات، يمكنك تضمين نتائج تقييم الضعف مع تلك التوصيات:
- ينبغي أن يكون لدى قواعد بيانات SQL نتائج لحل مشكلة الثغرات الأمنية
- يجب أن يتم حل نتائج الثغرات الأمنية في خوادم SQL على الأجهزة
- يجب أن تحتوي صور سجل الحاوية على نتائج الثغرات الأمنية التي تم حلها (مدعومة من Qualys)
- يجب أن تحتوي الأجهزة على نتائج الثغرات الأمنية التي تم حلها
- ينبغي تثبيت تحديثات النظام على أجهزتك
لتضمين نتائج تقييم الثغرات مع التوصيات السابقة المتعلقة بالثغرات، قم بتعيين "تضمين نتائج الأمان" إلى نعم.
ضمن هدف التصدير، اختر المكان الذي تريد حفظ البيانات فيه. يمكن حفظ البيانات في هدف اشتراك مختلف (على سبيل المثال، في مثيل مراكز الأحداث المركزية أو في مساحة عمل Log Analytics المركزية).
يمكنك أيضا إرسال البيانات إلى مركز الأحداث أو مساحة عمل Log Analytics في مستأجر مختلف
اختر حفظ.
ملاحظة
تدعم Log Analytics السجلات التي يصل حجمها إلى 32 كيلوبايت فقط. عند الوصول إلى حد البيانات، يعرض تنبيه الرسالة تم تجاوز حد البيانات.
المحتوى ذو الصلة
أظهرت الخطوات السابقة كيفية تكوين التصدير المستمر لتوصيات وتنبيهات Defender for Cloud إلى مساحة عمل Log Analytics أو مركز أحداث. لتصدير التنبيهات لمرة واحدة عبر CSV، راجع تحميل ملف CSV.
للاطلاع على المحتوى ذي الصلة:
- تعرف على كيفية عرض البيانات المصدرة في Azure Monitor.
- تعرف على المزيد حول قوالب أتمتة سير العمل.
- راجع وثائق مراكز أحداث Azure.
- تعرف أكثر على Microsoft Sentinel.
- راجع وثائق Azure Monitor.
- تعرف على كيفية تصدير مخططات أنواع البيانات.
- اطلع على الأسئلة الشائعة حول التصدير المستمر.