Zobrazení exportovaných dat ve službě Azure Monitor

Tento článek vysvětluje, jak zobrazit Microsoft Defender for Cloud data exportovaná do Azure Monitor. Popisuje Log Analytics a Azure Event Hubs a vysvětluje, jak vytvořit pravidla upozornění Azure Monitor na základě exportovaných dat.

Předpoklady

Než začnete, nastavte průběžný export pomocí jedné z těchto metod:

Zobrazení exportovaných dat v Log Analytics

Když exportujete data Defenderu pro cloud do pracovního prostoru služby Log Analytics, vytvoří se automaticky dvě hlavní tabulky:

  • SecurityAlert
  • SecurityRecommendation

Na tyto tabulky v Log Analytics se můžete dotazovat, abyste potvrdili, že průběžný export funguje.

  1. Přihlaste se do Azure Portalu.

  2. Vyhledejte a vyberte pracovní prostory služby Log Analytics.

  3. Vyberte pracovní prostor , který jste nakonfigurovali jako cíl průběžného exportu.

  4. V nabídce pracovního prostoru v části Obecné vyberte Protokoly.

  5. V okně dotazu zadejte jeden z následujících dotazů a vyberte Spustit:

    SecurityAlert
    

    nebo

    SecurityRecommendation
    

Zobrazení exportovaných dat ve službě Azure Event Hubs

Když exportujete data do služby Azure Event Hubs, Defender for Cloud průběžně streamuje výstrahy a doporučení jako zprávy událostí. Tyto exportované události můžete zobrazit na webu Azure Portal a analyzovat je dál propojením podřízené služby.

  1. Přihlaste se do Azure Portalu.

  2. Vyhledejte a vyberte obory názvů služby Event Hubs.

  3. Vyberte obor názvů a centrum událostí , které jste nakonfigurovali pro průběžný export.

  4. V nabídce centra událostí vyberte Metriky pro zobrazení aktivity zpráv nebo Zpracování dat> k přezkoumání obsahu událostí uloženého v cílovém úložišti zachycení.

  5. Volitelně můžete použít připojený nástroj, například Microsoft Sentinel, řešení pro správu informací o zabezpečení a událostí (SIEM) nebo vlastní aplikaci příjemce ke čtení a zpracování exportovaných událostí.

Note

Defender for Cloud odesílá data ve formátu JSON (JavaScript Object Notation). K ukládání a analýze exportovaných událostí můžete použít event Hubs Capture nebo skupiny příjemců.

Vytvoření pravidel upozornění ve službě Azure Monitor (volitelné)

Upozornění služby Azure Monitor můžete vytvářet na základě exportovaných dat Defenderu pro cloud. Tyto výstrahy umožňují automaticky aktivovat akce, jako je odesílání e-mailových oznámení nebo vytváření lístků správy služeb ITSM (Information Technology Service Management), když dojde k určitým událostem zabezpečení.

  1. Přihlaste se do Azure Portalu.

  2. Vyhledejte a vyberte Monitor.

  3. Vyberte Upozornění.

  4. Vyberte + Vytvořit>Pravidlo upozornění.

    Stránka Upozornění ve službě Azure Monitor s otevřenou nabídkou + Vytvořit a vybranou možností Pravidlo upozornění.

  5. Nastavte si nové pravidlo podle procesu upozornění na záznamy v Azure Monitor. Podrobnosti najdete v článku Konfigurace pravidel upozornění protokolu:

    • U typů prostředků vyberte pracovní prostor služby Log Analytics, do kterého jste exportovali výstrahy zabezpečení a doporučení.
    • U možnosti Podmínka vyberte možnost Vlastní vyhledávání v protokolech. V konfiguračním panelu Custom log search nastavte dotaz, zpětnou dobu a frekvenční období. V dotazu zadejte SecurityAlert nebo SecurityRecommendation.
    • Volitelně můžete vytvořit skupiny akcí pro aktivaci automatizovaných odpovědí. Pokyny k nastavení najdete v tématu Azure Monitor skupiny akcí. Skupiny akcí můžou posílat e-maily, vytvářet lístky ITSM, spouštět webhooky a provádět další akce.

Po uložení pravidla se v Azure Monitoru zobrazí upozornění nebo doporučení Defenderu for Cloud na základě podmínek pravidel průběžného exportu a upozornění. Pokud jste propojili skupinu akcí, aktivuje se automaticky při splnění kritérií pravidla.

Další krok