عرض البيانات المصدرة في Azure Monitor

تشرح هذه المقالة كيفية عرض بيانات Microsoft Defender for Cloud المصدرة إلى Azure Monitor. يغطي Log Analytics و مراكز أحداث Azure، ويشرح كيفية إنشاء قواعد تنبيه Azure Monitor بناء على البيانات المصدرة.

المتطلبات الأساسية

قبل أن تبدأ، قم بإعداد التصدير المستمر باستخدام إحدى هذه الطرق:

عرض البيانات المصدرة في Log Analytics

عند تصدير بيانات Defender for Cloud إلى مساحة عمل Log Analytics، يتم إنشاء جدولين رئيسيين تلقائيا:

  • SecurityAlert
  • SecurityRecommendation

يمكنك الاستعلام عن هذه الجداول في Log Analytics للتأكد من أن التصدير المستمر يعمل.

  1. قم بتسجيل الدخول إلى بوابة Azure.

  2. ابحث عن مساحات عمل Log Analytics وحددها.

  3. اختر مساحة العمل التي قمت بتكوينها كهدف تصدير مستمر.

  4. في قائمة مساحة العمل، ضمن عام، حدد السجلات.

  5. في نافذة الاستعلام، أدخل أحد الاستعلامات التالية وحدد تشغيل:

    SecurityAlert
    

    أو

    SecurityRecommendation
    

عرض البيانات المصدرة في مراكز أحداث Azure

عند تصدير البيانات إلى مراكز أحداث Azure، يقوم Defender for Cloud باستمرار ببث التنبيهات والتوصيات كرسائل أحداث. يمكنك عرض هذه الأحداث التي تم تصديرها في مدخل Microsoft Azure وتحليلها بشكل أكبر عن طريق توصيل خدمة انتقال البيانات من الخادم.

  1. قم بتسجيل الدخول إلى بوابة Azure.

  2. ابحث عن مساحات أسماء مراكز الأحداث وحددها.

  3. اختر مساحة الأسماء ومركز الأحداث الذي قمت بتكوينهما للتصدير المستمر.

  4. في قائمة مركز الأحداث، حدد المقاييس لعرض نشاط الرسالة، أو معالجةالتقاط> لمراجعة محتويات الحدث المخزنة في وجهة الالتقاط.

  5. اختياريا، استخدم أداة متصلة مثل Microsoft Sentinel، أو حل لإدارة معلومات الأمان والأحداث (SIEM)، أو تطبيق مخصص للمستهلك لقراءة ومعالجة الأحداث المصدرة.

ملاحظة

يرسل Defender for Cloud البيانات بصيغة JavaScript Object Notation (JSON). يمكنك استخدام التقاط مراكز الأحداث أو مجموعات المستهلكين لتخزين الأحداث التي تم تصديرها وتحليلها.

إنشاء قواعد تنبيه في Azure Monitor (اختياري)

يمكنك إنشاء تنبيهات Azure Monitor استنادا إلى بيانات Defender for Cloud التي تم تصديرها. تتيح لك هذه التنبيهات تفعيل إجراءات تلقائيا، مثل إرسال إشعارات البريد الإلكتروني أو إنشاء تذاكر لإدارة خدمات تكنولوجيا المعلومات (ITSM)، عند حدوث أحداث أمنية محددة.

  1. قم بتسجيل الدخول إلى بوابة Azure.

  2. ابحث عن وحدد مراقب.

  3. حدد تنبيهات.

  4. حدد + Create>Alert rule.

    Azure Monitor صفحة التنبيهات مع فتح قائمة + إنشاء واختيار قاعدة التنبيه.

  5. قم بإعداد قاعدتك الجديدة باتباع عملية قواعد تنبيه سجل Azure Monitor. للتفاصيل، راجع قواعد تنبيه السجلات:

    • بالنسبة لأنواع الموارد، حدد مساحة عمل Log Analytics التي قمت بتصدير تنبيهات الأمان والتوصيات إليها.
    • بالنسبة إلى الشرط، حدد البحث في السجل المخصص. في لوحة إعدادات البحث في السجل المخصص ، قم بتكوين الاستعلام، وفترة الرجوع للخلف، وفترة التكرار. في الاستعلام، أدخل SecurityAlert أو SecurityRecommendation.
    • اختياريا، إنشاء مجموعات عمل لتفعيل الردود التلقائية. للحصول على إرشادات الإعداد، راجع Azure Monitor مجموعات الأكشن. يمكن لمجموعات العمل إرسال البريد الإلكتروني، وإنشاء تذاكر ITSM، وتشغيل webhooks، وأكثر.

بعد حفظ القاعدة، تظهر تنبيهات أو توصيات Defender for Cloud في Azure Monitor استنادا إلى تكوين التصدير المستمر وشروط قاعدة التنبيه. إذا قمت بربط مجموعة إجراءات، تشغيلها تلقائيا عند استيفاء معايير القاعدة.

الخطوة التالية