Nastavení průběžného exportu na webu Azure Portal

Microsoft Defender for Cloud generuje výstrahy zabezpečení a doporučení. Tato data můžete exportovat do Log Analytics v Azure Monitoru, do Azure Event Hubs nebo do jiného řešení SIEM (Security Information and Event Management), SOAR (Security Orchestration Automated Response) nebo IT řešení v klasickém modelu nasazení. Data můžete streamovat, jak se generují, nebo můžete odesílat naplánované snímky nových dat.

Tento článek vysvětluje, jak nastavit průběžný export do pracovního prostoru Log Analytics nebo centra událostí v Azure.

Tip

Defender for Cloud také nabízí jednorázový ruční export do souboru hodnot oddělených čárkami (CSV). Přečtěte si, jak stáhnout soubor CSV.

Předpoklady

Požadované role a oprávnění:

  • Správce zabezpečení nebo vlastník skupiny prostředků
  • Oprávnění k zápisu pro cílový prostředek
  • Pokud používáte zásady Azure Policy DeployIfNotExist, musíte mít oprávnění, která umožňují přiřazovat zásady.
  • Pokud chcete exportovat data do služby Event Hubs, musíte mít oprávnění k zápisu do zásad služby Event Hubs.
  • Export do pracovního prostoru služby Log Analytics:
    • Pokud má řešení SecurityCenterFree, musíte mít minimálně oprávnění ke čtení pro řešení pracovního prostoru: Microsoft.OperationsManagement/solutions/read.

    • Pokud neobsahuje řešení SecurityCenterFree, musíte mít oprávnění k zápisu pro řešení pracovního prostoru: Microsoft.OperationsManagement/solutions/action.

      Zjistěte více o řešeních pro pracovní prostory služby Azure Monitor a Log Analytics.

Vytvořte konfiguraci pro kontinuální export

Průběžný export můžete nastavit na stránkách Microsoft Defender for Cloud na portálu Azure, pomocí rozhraní REST API nebo ve velkém měřítku pomocí šablon Azure Policy.

Nastavení průběžného exportu do Log Analytics nebo Azure Event Hubs pomocí webu Azure Portal:

  1. V nabídce prostředků Defender for Cloud vyberte Nastavení prostředí.

  2. Vyberte předplatné, pro které chcete nakonfigurovat export dat.

  3. V nabídce prostředků v části Nastavení vyberte Průběžný export.

    Snímek obrazovky znázorňující možnosti exportu v Microsoft Defenderu pro cloud

    Zobrazí se možnosti exportu. Pro každý cíl je k dispozici samostatná karta: Event Hubs nebo pracovní prostor služby Log Analytics.

  4. Vyberte datový typ, který chcete exportovat, a pak zvolte filtry pro tento typ. Můžete například exportovat pouze výstrahy s vysokou závažností.

  5. Vyberte frekvenci exportu:

    • Streamování. Hodnocení se posílají při aktualizaci stavu prostředku (pokud nedojde k žádným aktualizacím, nebudou odeslána žádná data).
    • Snímky Snímek aktuálního stavu vybraných datových typů, které se odesílají jednou týdně za předplatné. Pokud chcete identifikovat data snímku, vyhledejte pole IsSnapshot.

    Pokud vaše volba obsahuje jedno z těchto doporučení, můžete k nim zahrnout zjištění z hodnocení zranitelnosti:

    Pro zahrnutí zjištění z hodnocení zranitelnosti s předchozími doporučeními týkajícími se zranitelností nastavte Zahrnout bezpečnostní zjištění na Ano.

    Snímek obrazovky znázorňující přepínač Zahrnout závěry zabezpečení v konfiguraci průběžného exportu

  6. V části Exportovat cíl zvolte, kam chcete data uložit. Data je možné uložit do cíle jiného předplatného (například v centrální instanci služby Event Hubs nebo v centrálním pracovním prostoru služby Log Analytics).

    Data můžete také odeslat do centra událostí nebo do pracovního prostoru služby Log Analytics v jiném tenantovi.

  7. Vyberte Uložit.

Note

Log Analytics podporuje pouze záznamy, které mají velikost až 32 kB. Po dosažení limitu dat se zobrazí upozornění, že došlo k překročení limitu dat zprávy.

Předchozí kroky ukázaly, jak nastavit kontinuální export doporučení a upozornění Defender for Cloud do pracovního prostoru Log Analytics nebo eventového centra. Pro jednorázový export CSV upozornění viz stažení CSV souboru.

Zobrazení souvisejícího obsahu: