إعداد التصدير المستمر في مدخل Microsoft Azure

يقوم Microsoft Defender for Cloud بتوليد تنبيهات وتوصيات أمنية. يمكنك تصدير هذه البيانات إلى تسجيل التحليلات في Azure Monitor، أو إلى مراكز أحداث Azure، أو إلى إدارة معلومات وأحداث الأمان (SIEM)، أو الاستجابة الآلية للتنسيق الأمني (SOAR)، أو تقنية المعلومات الكلاسيكية <حل نموذج النشر c0>deployment. يمكنك بث البيانات فور توليدها، أو إرسال لقطات مجدولة للبيانات الجديدة.

تشرح هذه المقالة كيفية إعداد التصدير المستمر إلى مساحة عمل Log Analytics أو مركز أحداث في Azure.

Tip

يقدم Defender for Cloud أيضا تصدير يدوي لمرة واحدة إلى ملف قيم مفصولة بالفواصل. تعرف على كيفية تنزيل ملف CSV.

المتطلبات الأساسية

الأدوار والأذونات المطلوبة:

  • مسؤول الأمان أو المالك لمجموعة الموارد
  • كتابة أذونات للمورد الهدف.
  • إذا كنت تستخدم نهج Azure DeployIfNotExist، يجب أن يكون لديك أذونات تتيح لك تعيين النهج.
  • لتصدير البيانات إلى مراكز الأحداث، يجب أن يكون لديك أذونات الكتابة على نهج مراكز الأحداث.
  • للتصدير إلى مساحة عمل Log Analytics:
    • إذا كان لديه حل SecurityCenterFree، يجب أن يكون لديك الحد الأدنى من أذونات القراءة لحل مساحة العمل: Microsoft.OperationsManagement/solutions/read.

    • إذا لم يكن لديه حل SecurityCenterFree، يجب أن يكون لديك أذونات الكتابة لحل مساحة العمل: Microsoft.OperationsManagement/solutions/action.

      تعرف على المزيد حول حلول مساحة عمل Azure Monitor وLog Analytics.

إنشاء تكوين تصدير مستمر

يمكنك إعداد التصدير المستمر في صفحات Microsoft Defender for Cloud في بوابة Azure، باستخدام واجهة برمجة تطبيقات REST، أو على نطاق واسع باستخدام قوالب نهج Azure.

لإعداد تصدير مستمر إلى Log Analytics أو مراكز أحداث Azure باستخدام مدخل Microsoft Azure:

  1. في قائمة موارد Defender for Cloud، حدد إعدادات البيئة.

  2. حدد الاشتراك الذي تريد تكوين تصدير البيانات له.

  3. في قائمة الموارد ضمن الإعدادات، حدد تصدير مستمر.

    لقطة شاشة توضح خيارات التصدير في Microsoft Defender for Cloud.

    تظهر خيارات التصدير. هناك تبويب لكل هدف: Event Hubs أو Log Analytics workspace.

  4. اختر نوع البيانات الذي تريد تصديره، ثم اختر الفلاتر لهذا النوع. على سبيل المثال، يمكنك تصدير تنبيهات عالية الشدة فقط.

  5. حدد تكرار التصدير:

    • البث. يتم إرسال التقييمات عند تحديث الحالة الصحية للمورد (في حالة عدم حدوث تحديثات، لا يتم إرسال أي بيانات).
    • لقطات. لقطة للحالة الحالية لأنواع البيانات المحددة التي يتم إرسالها مرة واحدة في الأسبوع لكل اشتراك. لتحديد بيانات اللقطة، ابحث عن الحقل IsSnapshot.

    إذا تضمن اختيارك واحدة من هذه التوصيات، يمكنك تضمين نتائج تقييم الضعف مع تلك التوصيات:

    لتضمين نتائج تقييم الثغرات مع التوصيات السابقة المتعلقة بالثغرات، قم بتعيين "تضمين نتائج الأمان" إلى نعم.

    لقطة شاشة توضح تبديل تضمين نتائج الأمان في تكوين تصدير مستمر.

  6. ضمن هدف التصدير، اختر المكان الذي تريد حفظ البيانات فيه. يمكن حفظ البيانات في هدف اشتراك مختلف (على سبيل المثال، في مثيل مراكز الأحداث المركزية أو في مساحة عمل Log Analytics المركزية).

    يمكنك أيضا إرسال البيانات إلى مركز الأحداث أو مساحة عمل Log Analytics في مستأجر مختلف

  7. اختر حفظ.

ملاحظة

تدعم Log Analytics السجلات التي يصل حجمها إلى 32 كيلوبايت فقط. عند الوصول إلى حد البيانات، يعرض تنبيه الرسالة تم تجاوز حد البيانات.

أظهرت الخطوات السابقة كيفية تكوين التصدير المستمر لتوصيات وتنبيهات Defender for Cloud إلى مساحة عمل Log Analytics أو مركز أحداث. لتصدير التنبيهات لمرة واحدة عبر CSV، راجع تحميل ملف CSV.

للاطلاع على المحتوى ذي الصلة: