Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Tento článek vysvětluje, jak zobrazit Microsoft Defender for Cloud data exportovaná do Azure Monitor. Popisuje Log Analytics a Azure Event Hubs a vysvětluje, jak vytvořit pravidla upozornění Azure Monitor na základě exportovaných dat.
Předpoklady
Než začnete, nastavte průběžný export pomocí jedné z těchto metod:
- Nastavte průběžný export na portálu Azure
- Nastavení průběžného exportu pomocí Azure Policy
- Nastavení průběžného exportu pomocí rozhraní REST API (Representational State Transfer).
Zobrazení exportovaných dat v Log Analytics
Když exportujete data Defenderu pro cloud do pracovního prostoru služby Log Analytics, vytvoří se automaticky dvě hlavní tabulky:
SecurityAlertSecurityRecommendation
Na tyto tabulky v Log Analytics se můžete dotazovat, abyste potvrdili, že průběžný export funguje.
Přihlaste se do Azure Portalu.
Vyhledejte a vyberte pracovní prostory služby Log Analytics.
Vyberte pracovní prostor , který jste nakonfigurovali jako cíl průběžného exportu.
V nabídce pracovního prostoru v části Obecné vyberte Protokoly.
V okně dotazu zadejte jeden z následujících dotazů a vyberte Spustit:
SecurityAlertnebo
SecurityRecommendation
Zobrazení exportovaných dat ve službě Azure Event Hubs
Když exportujete data do služby Azure Event Hubs, Defender for Cloud průběžně streamuje výstrahy a doporučení jako zprávy událostí. Tyto exportované události můžete zobrazit na webu Azure Portal a analyzovat je dál propojením podřízené služby.
Přihlaste se do Azure Portalu.
Vyhledejte a vyberte obory názvů služby Event Hubs.
Vyberte obor názvů a centrum událostí , které jste nakonfigurovali pro průběžný export.
V nabídce centra událostí vyberte Metriky pro zobrazení aktivity zpráv nebo Zpracování dat> k přezkoumání obsahu událostí uloženého v cílovém úložišti zachycení.
Volitelně můžete použít připojený nástroj, například Microsoft Sentinel, řešení pro správu informací o zabezpečení a událostí (SIEM) nebo vlastní aplikaci příjemce ke čtení a zpracování exportovaných událostí.
Note
Defender for Cloud odesílá data ve formátu JSON (JavaScript Object Notation). K ukládání a analýze exportovaných událostí můžete použít event Hubs Capture nebo skupiny příjemců.
Vytvoření pravidel upozornění ve službě Azure Monitor (volitelné)
Upozornění služby Azure Monitor můžete vytvářet na základě exportovaných dat Defenderu pro cloud. Tyto výstrahy umožňují automaticky aktivovat akce, jako je odesílání e-mailových oznámení nebo vytváření lístků správy služeb ITSM (Information Technology Service Management), když dojde k určitým událostem zabezpečení.
Přihlaste se do Azure Portalu.
Vyhledejte a vyberte Monitor.
Vyberte Upozornění.
Vyberte + Vytvořit>Pravidlo upozornění.
Nastavte si nové pravidlo podle procesu upozornění na záznamy v Azure Monitor. Podrobnosti najdete v článku Konfigurace pravidel upozornění protokolu:
- U typů prostředků vyberte pracovní prostor služby Log Analytics, do kterého jste exportovali výstrahy zabezpečení a doporučení.
- U možnosti Podmínka vyberte možnost Vlastní vyhledávání v protokolech. V konfiguračním panelu Custom log search nastavte dotaz, zpětnou dobu a frekvenční období. V dotazu zadejte SecurityAlert nebo SecurityRecommendation.
- Volitelně můžete vytvořit skupiny akcí pro aktivaci automatizovaných odpovědí. Pokyny k nastavení najdete v tématu Azure Monitor skupiny akcí. Skupiny akcí můžou posílat e-maily, vytvářet lístky ITSM, spouštět webhooky a provádět další akce.
Po uložení pravidla se v Azure Monitoru zobrazí upozornění nebo doporučení Defenderu for Cloud na základě podmínek pravidel průběžného exportu a upozornění. Pokud jste propojili skupinu akcí, aktivuje se automaticky při splnění kritérií pravidla.