إلحاق Microsoft Sentinel إلى مساحة عمل Log Analytics

في هذا التشغيل السريع، ستقوم بتمكين Microsoft Sentinel وتثبيت حل من مركز المحتوى. بعد ذلك، ستقوم بإعداد موصل بيانات لبدء استيعاب البيانات في Microsoft Sentinel. قبل البدء، تأكد من تلبية المتطلبات الأساسية، بما في ذلك اشتراك Azure نشط والأذونات المطلوبة.

يأتي Microsoft Sentinel مزودا بالعديد من موصلات البيانات لمنتجات Microsoft مثل موصل خدمة إلى خدمة Microsoft Defender XDR. يمكنك أيضا تمكين الموصلات المضمنة للمنتجات غير التابعة ل Microsoft مثل Syslog أو Common Event Format (CEF). لهذا التشغيل السريع، ستستخدم موصل بيانات نشاط Azure المتوفر في حل نشاط Azure Microsoft Sentinel.

للإلحاق Microsoft Sentinel باستخدام واجهة برمجة التطبيقات، راجع أحدث إصدار مدعوم من Sentinel حالات الإلحاق.

المتطلبات الأساسية

إنشاء مساحة عمل Log Analytics

يجب إضافة Microsoft Sentinel إلى مساحة عمل. إذا كان لديك بالفعل مساحة عمل Log Analytics، فانتقل إلى إضافة Microsoft Sentinel إلى مساحة عمل Log Analytics. إذا لم يكن لديك مساحة عمل Log Analytics بالفعل، فبادر بإنشاء مساحة عمل باستخدام الإجراء التالي في هذا القسم. للحصول على شرح أكثر تفصيلا، راجع إنشاء مساحة عمل Log Analytics. لمزيد من المعلومات حول مساحات عمل Log Analytics، راجع تصميم توزيع سجلات مراقبة Azure.

قد يكون لمساحة عمل Log Analytics فترة استبقاء افتراضية مدتها 30 يوما ضمن مستويات التسعير القديمة. للتأكد من أنه يمكنك استخدام جميع الوظائف والميزات Microsoft Sentinel، قم برفع الاستبقاء إلى 90 يوما. تكوين نهج استبقاء البيانات وأرشيفها في سجلات Azure Monitor.

  1. سجّل الدخول إلى مدخل Azure.

  2. ابحث عن Microsoft Sentinel وحددها.
    لقطة شاشة للبحث عن Microsoft Sentinel وتحديدها من مدخل Azure.

  3. حدد إنشاء. لقطة شاشة لتحديد Create لبدء إنشاء مساحة عمل Log Analytics جديدة.

  4. حدد إنشاء مساحة عمل جديدة. لقطة شاشة لتحديد إنشاء مساحة عمل جديدة.

  5. ضمن Subscription>Resource group، حدد Create new. أدخل اسما لمجموعة الموارد وحدد موافق. لقطة شاشة لإنشاء شاشة مساحة عمل Log Analytics. ضمن الاشتراك ومجموعة الموارد، يتم تحديد إنشاء جديد.

  6. امنح مساحة العمل اسما وحدد منطقة، ثم حدد Review + Create. (راجع Log Analytics التوفر الإقليمي.)

  7. بعد اجتياز التحقق من الصحة، حدد إنشاء. انتظر حتى يكتمل التوزيع الخاص بك.

إضافة Microsoft Sentinel إلى مساحة عمل Log Analytics

لإضافة Microsoft Sentinel إلى مساحة عمل Log Analytics موجودة، قم بتنفيذ الخطوات التالية:

  1. من مدخل Azure، ابحث عن Microsoft Sentinel وحدده.

  2. حدد إنشاء. لقطة شاشة لتحديد Create لإنشاء مساحة عمل Log Analytics جديدة.

  3. حدد مساحة العمل التي تريد استخدامها وحدد إضافة. يمكنك تشغيل Microsoft Sentinel على أكثر من مساحة عمل واحدة، ولكن يتم عزل البيانات إلى مساحة عمل واحدة.

    • لا تظهر مساحات العمل الافتراضية التي تم إنشاؤها بواسطة Microsoft Defender for Cloud في القائمة. لا يمكنك تثبيت Microsoft Sentinel على مساحات العمل هذه.
    • بمجرد نشرها على مساحة عمل، لا يدعم Microsoft Sentinel نقل مساحة العمل هذه إلى مجموعة موارد أو اشتراك آخر.

ملاحظة

إذا لم يتم إلحاق مساحة العمل تلقائيا بمدخل Defender، نوصي بالإلحاق لتجربة موحدة في إدارة عمليات الأمان (SecOps) عبر كل من Microsoft Sentinel وخدمات أمان Microsoft الأخرى. لمزيد من المعلومات، راجع إلحاق Microsoft Sentinel إلى مدخل Defender.

إذا تم دمج مساحة العمل تلقائيا، أو إذا قررت إعادة تشغيل مساحة العمل الآن، يمكنك الاستمرار في تثبيت حل من مركز المحتوىوإعداد موصل البيانات من بوابة Defender. إذا كانت هذه هي المرة الأولى التي تستخدم فيها مدخل Defender، فسيكون هناك تأخير لبضع دقائق أثناء اكتمال العملية.

الوصول إلى Microsoft Sentinel في مدخل Defender

للوصول إلى Microsoft Sentinel في بوابة Defender:

  1. سجل الدخول إلى مدخل Defender.

    في المرة الأولى التي تصل فيها إلى مدخل Defender، سيستغرق توفير المستأجر بعض الوقت.

  2. بمجرد توفيرها، سترى Microsoft Sentinel متوفرة في جزء التنقل، مع عقد Microsoft Sentinel متداخلة داخلها. على سبيل المثال:

    لقطة شاشة Microsoft Sentinel في مدخل Defender.

  3. مرر لأسفل في جزء التنقل، وحدد الإعدادات > Microsoft Sentinel > مساحات العمل لعرض مساحات العمل المإلحاقة بمدخل Defender والمتاحة لك.

يدعم مدخل Defender مساحات عمل متعددة، مع مساحة عمل واحدة تعمل كمساحة عمل أساسية لكل مستأجر. لمزيد من المعلومات، راجع مساحات عمل متعددة Microsoft Sentinel في مدخل Defenderوإدارة متعددة المستأجرين Microsoft Defender.

تثبيت حل من مركز المحتوى

مركز المحتوى في Microsoft Sentinel هو الموقع المركزي لاكتشاف المحتوى الجاهز وإدارته بما في ذلك موصلات البيانات. لهذا التشغيل السريع، قم بتثبيت الحل لنشاط Azure.

  1. في Microsoft Sentinel، استعرض للوصول إلى صفحة مركز المحتوى، وابحث عن حل نشاط Azure وحدده.

  2. في جزء تفاصيل الحل على الجانب، حدد تثبيت.

إعداد موصل بيانات Azure Activity

Microsoft Sentinel استيعاب البيانات من الخدمات والتطبيقات من خلال الاتصال بالخدمة وإعادة توجيه الأحداث والسجلات إلى Microsoft Sentinel. لهذا التشغيل السريع، قم بتثبيت موصل البيانات لإعادة توجيه البيانات لنشاط Azure إلى Microsoft Sentinel.

  1. في Microsoft Sentinel، حددموصلات بيانات> وابحث عن موصل بيانات نشاط Azure وحدده.

  2. في جزء تفاصيل الموصل، حدد فتح صفحة الموصل. استخدم الإرشادات الموجودة في صفحة موصل نشاط Azure لإعداد موصل البيانات.

    1. حدد تشغيل معالج تعيين نهج Azure.

    2. في علامة التبويب Basics، قم بتعيين Scope إلى الاشتراك ومجموعة الموارد التي لديها نشاط لإرساله إلى Microsoft Sentinel. على سبيل المثال، حدد الاشتراك الذي يحتوي على مثيل Microsoft Sentinel.

    3. حدد علامة التبويب Parameters ، وقم بتعيين مساحة عمل Primary Log Analytics. يجب أن تكون هذه هي مساحة العمل حيث يتم تثبيت Microsoft Sentinel.

    4. حدد Review + create and Create.

إنشاء بيانات النشاط

لننشئ بعض بيانات النشاط عن طريق تمكين قاعدة تم تضمينها في حل نشاط Azure Microsoft Sentinel. توضح لك هذه الخطوة أيضا كيفية إدارة المحتوى في مركز المحتوى.

  1. في Microsoft Sentinel، حدد مركز المحتوى وابحث عن قالب قاعدة نشر الموارد المشبوهة وحدده في حل نشاط Azure.

  2. في جزء التفاصيل، حدد إنشاء قاعدة لإنشاء قاعدة جديدة باستخدام معالج قاعدة التحليلات.

  3. في معالج قاعدة التحليلات - إنشاء صفحة قاعدة مجدولة جديدة ، قم بتغيير الحالة إلى ممكن.

    في التبويب العام، ووضع منطق القواعد، وإعدادات الحوادث، وعلامات الاستجابة التلقائية ، اترك القيم الافتراضية كما هي.

  4. في علامة التبويب مراجعة وإنشاء ، حدد إنشاء.

عرض البيانات التي تم استيعابها في Microsoft Sentinel

الآن بعد أن قمت بتمكين موصل بيانات نشاط Azure وإنشاء بعض بيانات النشاط، دعنا نعرض بيانات النشاط المضافة إلى مساحة العمل.

  1. في Microsoft Sentinel، حددموصلات بيانات> وابحث عن موصل بيانات نشاط Azure وحدده.

  2. في جزء تفاصيل الموصل، حدد فتح صفحة الموصل.

  3. راجع حالة موصل البيانات. يجب أن يكون متصلا.

    لقطة شاشة لموصل البيانات لنشاط Azure مع ظهور الحالة على أنها متصلة.

  4. حدد علامة تبويب للمتابعة، استنادا إلى المدخل الذي تستخدمه:

    1. حدد Go لتسجيل التحليلات لفتح صفحة التتبع المتقدم .

    2. في أعلى الجزء، بجوار علامة التبويب استعلام جديد ، حدد + لإضافة علامة تبويب استعلام جديدة.

    3. قم بتشغيل الاستعلام التالي لعرض تاريخ النشاط الذي تم استيعابه في مساحة العمل:

      AzureActivity
      

    على سبيل المثال:

    لقطة شاشة لاستعلام AzureActivity في صفحة السجلات في مدخل Defender.


المُلَخَّص

في هذا التشغيل السريع، قمت بتمكين Microsoft Sentinel وتثبيت حل من مركز المحتوى. بعد ذلك، يمكنك إعداد موصل بيانات لبدء استيعاب البيانات في Microsoft Sentinel. لقد تحققت أيضا من أن البيانات يتم استيعابها عن طريق عرض البيانات في مساحة العمل.

إذا كنت عميلا جديدا تم إلحاقه تلقائيا بمدخل Defender، فسيصل المستخدمون إلى Microsoft Sentinel في مدخل Defender فقط. أثناء استخدام وثائق Microsoft Sentinel، تأكد من تحديد إصدار مدخل Defender للوثائق.