Mulai Cepat: Onboard Microsoft Sentinel

Dalam mulai cepat ini, Anda akan mengaktifkan Microsoft Sentinel dan menginstal solusi dari hub konten. Kemudian, Anda akan menyiapkan konektor data untuk mulai menyerap data ke Microsoft Azure Sentinel.

Microsoft Azure Sentinel dilengkapi dengan banyak konektor data untuk produk Microsoft seperti konektor layanan-ke-layanan Pertahanan Microsoft XDR. Anda juga dapat mengaktifkan konektor bawaan untuk produk non-Microsoft seperti Syslog atau Common Event Format (CEF). Untuk mulai cepat ini, Anda akan menggunakan konektor data Aktivitas Azure yang tersedia di solusi Aktivitas Azure untuk Microsoft Azure Sentinel.

Prasyarat

Mengaktifkan Microsoft Sentinel

Untuk memulai, tambahkan Microsoft Azure Sentinel ke ruang kerja yang sudah ada atau buat yang baru.

  1. Masuk ke portal Azure.

  2. Cari dan pilih Microsoft Sentinel.

    Cuplikan layar pencarian layanan saat mengaktifkan Microsoft Sentinel.

  3. Pilih Buat.

  4. Silakan pilih ruang kerja yang ingin Anda gunakan atau buat ruang kerja baru. Anda dapat menjalankan Microsoft Sentinel di lebih dari satu ruang kerja, tetapi data diisolasi ke satu ruang kerja.

    Cuplikan layar pemilihan ruang kerja saat mengaktifkan Microsoft Sentinel.

    • Ruang kerja default yang dibuat oleh Microsoft Defender untuk Cloud tidak diperlihatkan dalam daftar. Anda tidak dapat menginstal Microsoft Sentinel di ruang kerja ini.
    • Setelah disebarkan di ruang kerja, Microsoft Azure Sentinel tidak mendukung pemindahan ruang kerja tersebut ke grup sumber daya atau langganan lain.
  5. Pilih Tambahkan.

Sebagai alternatif untuk menggunakan portal, Anda dapat melakukan onboarding ke Microsoft Sentinel menggunakan permintaan API, dengan memanggil api ARM OnboardingStates.

Menginstal solusi dari hub konten

Hub konten di Microsoft Azure Sentinel adalah lokasi terpusat untuk menemukan dan mengelola konten di luar kotak termasuk konektor data. Untuk mulai cepat ini, instal solusi untuk Aktivitas Azure.

  1. Di Microsoft Azure Sentinel, pilih Hub konten.

  2. Temukan dan pilih solusi Aktivitas Azure.

    Cuplikan layar hub konten dengan solusi untuk Aktivitas Azure dipilih.

  3. Pada toolbar di bagian atas halaman, pilih Instal/Perbarui.

Menyiapkan konektor data

Microsoft Sentinel menyerap data dari layanan serta aplikasi dengan menyambungkan ke layanan serta meneruskan peristiwa juga log ke Microsoft Azure Sentinel. Untuk mulai cepat ini, instal konektor data untuk meneruskan data untuk Aktivitas Azure ke Microsoft Azure Sentinel.

  1. Di Microsoft Azure Sentinel, pilih Konektor data.

  2. Cari dan pilih konektor data Aktivitas Azure.

  3. Di panel detail untuk konektor, pilih Buka halaman konektor.

  4. Tinjau instruksi untuk mengonfigurasi konektor.

  5. Pilih Luncurkan Wizard Penetapan Azure Policy.

  6. Pada tab Dasar , atur Cakupan ke grup langganan dan sumber daya yang memiliki aktivitas untuk dikirim ke Microsoft Azure Sentinel. Misalnya, pilih langganan yang berisi instans Microsoft Sentinel Anda.

  7. Pilih tab Parameter.

  8. Atur ruang kerja Analitik Log Utama. Ini harus menjadi ruang kerja tempat Microsoft Azure Sentinel diinstal.

  9. Pilih Tinjau + buat dan Buat.

Hasilkan data aktivitas

Mari kita hasilkan beberapa data aktivitas dengan mengaktifkan aturan yang disertakan dalam solusi Aktivitas Azure untuk Microsoft Azure Sentinel. Langkah ini juga menunjukkan kepada Anda cara mengelola konten di hub konten.

  1. Di Microsoft Azure Sentinel, pilih Hub konten.

  2. Temukan dan pilih solusi Aktivitas Azure.

  3. Dari panel sisi kanan, pilih Kelola.

  4. Temukan dan pilih templat aturan Penyebaran Sumber Daya Mencurigakan.

  5. Pilih Konfigurasi.

  6. Pilih aturan dan Buat aturan.

  7. Pada tab Umum , ubah Status menjadi diaktifkan. Biarkan nilai default lainnya.

  8. Terima default pada tab lain.

  9. Pada tab Tinjau dan buat , pilih Buat.

Menampilkan data yang diserap ke Microsoft Azure Sentinel

Sekarang setelah Anda mengaktifkan konektor data Aktivitas Azure dan membuat beberapa data aktivitas mari kita lihat data aktivitas yang ditambahkan ke ruang kerja.

  1. Di Microsoft Azure Sentinel, pilih Konektor data.

  2. Cari dan pilih konektor data Aktivitas Azure.

  3. Di panel detail untuk konektor, pilih Buka halaman konektor.

  4. Tinjau Status konektor data. Ini harus Koneksi.

    Cuplikan layar konektor data untuk Aktivitas Azure dengan status yang ditampilkan sebagai tersambung.

  5. Di panel sisi kiri di atas bagan, pilih Buka analitik log.

  6. Di bagian atas panel, di samping tab Kueri baru 1 , pilih untuk + menambahkan tab kueri baru.

  7. Di panel kueri, jalankan kueri berikut untuk menampilkan tanggal aktivitas yang diserap ke dalam ruang kerja.

     AzureActivity
    

    Cuplikan layar jendela kueri log dengan hasil yang dikembalikan untuk kueri Aktivitas Azure.

Langkah berikutnya

Dalam mulai cepat ini, Anda mengaktifkan Microsoft Azure Sentinel dan menginstal solusi dari hub konten. Kemudian, Anda menyiapkan konektor data untuk mulai menyerap data ke Microsoft Azure Sentinel. Anda juga memverifikasi bahwa data sedang diserap dengan melihat data di ruang kerja.