Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Microsoft Defender for Cloud generuje výstrahy zabezpečení a doporučení. Tato data můžete exportovat do Log Analytics v Azure Monitoru, do Azure Event Hubs nebo do jiného řešení SIEM (Security Information and Event Management), SOAR (Security Orchestration Automated Response) nebo IT řešení v klasickém modelu nasazení. Data můžete streamovat, jak se generují, nebo můžete odesílat naplánované snímky nových dat.
Tento článek vysvětluje, jak nastavit průběžný export do pracovního prostoru Log Analytics nebo centra událostí v Azure.
Tip
Defender for Cloud také nabízí jednorázový ruční export do souboru hodnot oddělených čárkami (CSV). Přečtěte si, jak stáhnout soubor CSV.
Předpoklady
Potřebujete předplatné Microsoft Azure. Pokud předplatné Azure nemáte, můžete si zaregistrovat bezplatné předplatné.
Ve svém předplatném Azure musíte povolit Microsoft Defender for Cloud .
Požadované role a oprávnění:
- Správce zabezpečení nebo vlastník skupiny prostředků
- Oprávnění k zápisu pro cílový prostředek
- Pokud používáte zásady Azure Policy DeployIfNotExist, musíte mít oprávnění, která umožňují přiřazovat zásady.
- Pokud chcete exportovat data do služby Event Hubs, musíte mít oprávnění k zápisu do zásad služby Event Hubs.
- Export do pracovního prostoru služby Log Analytics:
Pokud má řešení SecurityCenterFree, musíte mít minimálně oprávnění ke čtení pro řešení pracovního prostoru:
Microsoft.OperationsManagement/solutions/read.Pokud neobsahuje řešení SecurityCenterFree, musíte mít oprávnění k zápisu pro řešení pracovního prostoru:
Microsoft.OperationsManagement/solutions/action.Zjistěte více o řešeních pro pracovní prostory služby Azure Monitor a Log Analytics.
Vytvořte konfiguraci pro kontinuální export
Průběžný export můžete nastavit na stránkách Microsoft Defender for Cloud na portálu Azure, pomocí rozhraní REST API nebo ve velkém měřítku pomocí šablon Azure Policy.
Nastavení průběžného exportu do Log Analytics nebo Azure Event Hubs pomocí webu Azure Portal:
V nabídce prostředků Defender for Cloud vyberte Nastavení prostředí.
Vyberte předplatné, pro které chcete nakonfigurovat export dat.
V nabídce prostředků v části Nastavení vyberte Průběžný export.
Zobrazí se možnosti exportu. Pro každý cíl je k dispozici samostatná karta: Event Hubs nebo pracovní prostor služby Log Analytics.
Vyberte datový typ, který chcete exportovat, a pak zvolte filtry pro tento typ. Můžete například exportovat pouze výstrahy s vysokou závažností.
Vyberte frekvenci exportu:
- Streamování. Hodnocení se posílají při aktualizaci stavu prostředku (pokud nedojde k žádným aktualizacím, nebudou odeslána žádná data).
- Snímky Snímek aktuálního stavu vybraných datových typů, které se odesílají jednou týdně za předplatné. Pokud chcete identifikovat data snímku, vyhledejte pole IsSnapshot.
Pokud vaše volba obsahuje jedno z těchto doporučení, můžete k nim zahrnout zjištění z hodnocení zranitelnosti:
- Databáze SQL by měly mít vyřešené zjištění ohrožení zabezpečení
- U SQL serverů na počítačích by měly být vyřešeny nalezené zranitelnosti
- Bitové kopie registru kontejnerů by měly mít vyřešené zjištění ohrožení zabezpečení (využívá technologii Qualys).
- Počítače by měly mít vyřešené zjištění ohrožení zabezpečení.
- Na počítačích by se měly nainstalovat aktualizace systému.
Pro zahrnutí zjištění z hodnocení zranitelnosti s předchozími doporučeními týkajícími se zranitelností nastavte Zahrnout bezpečnostní zjištění na Ano.
V části Exportovat cíl zvolte, kam chcete data uložit. Data je možné uložit do cíle jiného předplatného (například v centrální instanci služby Event Hubs nebo v centrálním pracovním prostoru služby Log Analytics).
Data můžete také odeslat do centra událostí nebo do pracovního prostoru služby Log Analytics v jiném tenantovi.
Vyberte Uložit.
Note
Log Analytics podporuje pouze záznamy, které mají velikost až 32 kB. Po dosažení limitu dat se zobrazí upozornění, že došlo k překročení limitu dat zprávy.
Související obsah
Předchozí kroky ukázaly, jak nastavit kontinuální export doporučení a upozornění Defender for Cloud do pracovního prostoru Log Analytics nebo eventového centra. Pro jednorázový export CSV upozornění viz stažení CSV souboru.
Zobrazení souvisejícího obsahu:
- Zjistěte, jak zobrazit exportovaná data ve službě Azure Monitor.
- Přečtěte si další informace o šablonách automatizace pracovních postupů.
- Prohlédnou si dokumentaci ke službě Azure Event Hubs.
- Přečtěte si další informace o Microsoft Sentinelu.
- Projděte si dokumentaci ke službě Azure Monitor.
- Naučte se exportovat schémata datových typů.
- Podívejte se na běžné otázky ohledně kontinuálního exportu.