إشعار
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تسجيل الدخول أو تغيير الدلائل.
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تغيير الدلائل.
تشرح هذه المقالة كيفية عرض بيانات Microsoft Defender for Cloud المصدرة إلى Azure Monitor. يغطي Log Analytics و مراكز أحداث Azure، ويشرح كيفية إنشاء قواعد تنبيه Azure Monitor بناء على البيانات المصدرة.
المتطلبات الأساسية
قبل أن تبدأ، قم بإعداد التصدير المستمر باستخدام إحدى هذه الطرق:
- قم بإعداد التصدير المستمر في بوابة Azure
- إعداد التصدير المستمر باستخدام نهج Azure
- قم بإعداد تصدير مستمر باستخدام واجهة نقل الحالة التمثيلية (REST).
عرض البيانات المصدرة في Log Analytics
عند تصدير بيانات Defender for Cloud إلى مساحة عمل Log Analytics، يتم إنشاء جدولين رئيسيين تلقائيا:
SecurityAlertSecurityRecommendation
يمكنك الاستعلام عن هذه الجداول في Log Analytics للتأكد من أن التصدير المستمر يعمل.
قم بتسجيل الدخول إلى بوابة Azure.
ابحث عن مساحات عمل Log Analytics وحددها.
اختر مساحة العمل التي قمت بتكوينها كهدف تصدير مستمر.
في قائمة مساحة العمل، ضمن عام، حدد السجلات.
في نافذة الاستعلام، أدخل أحد الاستعلامات التالية وحدد تشغيل:
SecurityAlertأو
SecurityRecommendation
عرض البيانات المصدرة في مراكز أحداث Azure
عند تصدير البيانات إلى مراكز أحداث Azure، يقوم Defender for Cloud باستمرار ببث التنبيهات والتوصيات كرسائل أحداث. يمكنك عرض هذه الأحداث التي تم تصديرها في مدخل Microsoft Azure وتحليلها بشكل أكبر عن طريق توصيل خدمة انتقال البيانات من الخادم.
قم بتسجيل الدخول إلى بوابة Azure.
ابحث عن مساحات أسماء مراكز الأحداث وحددها.
اختر مساحة الأسماء ومركز الأحداث الذي قمت بتكوينهما للتصدير المستمر.
في قائمة مركز الأحداث، حدد المقاييس لعرض نشاط الرسالة، أو معالجةالتقاط> لمراجعة محتويات الحدث المخزنة في وجهة الالتقاط.
اختياريا، استخدم أداة متصلة مثل Microsoft Sentinel، أو حل لإدارة معلومات الأمان والأحداث (SIEM)، أو تطبيق مخصص للمستهلك لقراءة ومعالجة الأحداث المصدرة.
ملاحظة
يرسل Defender for Cloud البيانات بصيغة JavaScript Object Notation (JSON). يمكنك استخدام التقاط مراكز الأحداث أو مجموعات المستهلكين لتخزين الأحداث التي تم تصديرها وتحليلها.
إنشاء قواعد تنبيه في Azure Monitor (اختياري)
يمكنك إنشاء تنبيهات Azure Monitor استنادا إلى بيانات Defender for Cloud التي تم تصديرها. تتيح لك هذه التنبيهات تفعيل إجراءات تلقائيا، مثل إرسال إشعارات البريد الإلكتروني أو إنشاء تذاكر لإدارة خدمات تكنولوجيا المعلومات (ITSM)، عند حدوث أحداث أمنية محددة.
قم بتسجيل الدخول إلى بوابة Azure.
ابحث عن وحدد مراقب.
حدد تنبيهات.
حدد + Create>Alert rule.
قم بإعداد قاعدتك الجديدة باتباع عملية قواعد تنبيه سجل Azure Monitor. للتفاصيل، راجع قواعد تنبيه السجلات:
- بالنسبة لأنواع الموارد، حدد مساحة عمل Log Analytics التي قمت بتصدير تنبيهات الأمان والتوصيات إليها.
- بالنسبة إلى الشرط، حدد البحث في السجل المخصص. في لوحة إعدادات البحث في السجل المخصص ، قم بتكوين الاستعلام، وفترة الرجوع للخلف، وفترة التكرار. في الاستعلام، أدخل SecurityAlert أو SecurityRecommendation.
- اختياريا، إنشاء مجموعات عمل لتفعيل الردود التلقائية. للحصول على إرشادات الإعداد، راجع Azure Monitor مجموعات الأكشن. يمكن لمجموعات العمل إرسال البريد الإلكتروني، وإنشاء تذاكر ITSM، وتشغيل webhooks، وأكثر.
بعد حفظ القاعدة، تظهر تنبيهات أو توصيات Defender for Cloud في Azure Monitor استنادا إلى تكوين التصدير المستمر وشروط قاعدة التنبيه. إذا قمت بربط مجموعة إجراءات، تشغيلها تلقائيا عند استيفاء معايير القاعدة.