Tambahkan Microsoft Sentinel ke ruang kerja Log Analytics

Dalam panduan cepat ini, Anda akan mengaktifkan Microsoft Sentinel dan menginstal solusi dari Hub Konten. Kemudian, Anda akan menyiapkan konektor data untuk mulai mengimpor data ke Microsoft Sentinel. Sebelum memulai, pastikan Anda memenuhi prasyarat, termasuk langganan Azure aktif dan izin yang diperlukan.

Microsoft Sentinel dilengkapi dengan banyak konektor data untuk produk Microsoft seperti konektor service-to-service Microsoft Defender XDR. Anda juga dapat mengaktifkan konektor bawaan untuk produk non-Microsoft seperti Syslog atau Common Event Format (CEF). Untuk mulai cepat ini, Anda akan menggunakan konektor data Azure Activity yang tersedia di solusi Azure Activity untuk Microsoft Sentinel.

Untuk melakukan onboarding ke Microsoft Sentinel dengan menggunakan API, lihat versi terbaru dari Sentinel Onboarding States yang didukung.

Prasyarat

Membuat ruang kerja Log Analytics

Microsoft Sentinel harus ditambahkan ke dalam ruang kerja. Jika Anda sudah memiliki ruang kerja Log Analytics, lewati ke Tambahkan Microsoft Sentinel ke ruang kerja Log Analytics Anda. Jika Anda belum memiliki ruang kerja Log Analytics, buat dengan menggunakan prosedur berikut di bagian ini. Untuk penjelasan yang lebih rinci, lihat Membuat ruang kerja Log Analytics. Untuk informasi selengkapnya tentang ruang kerja Log Analytics, lihat Mendesain penyebaran Log Azure Monitor Anda.

Ruang kerja Log Analytics Anda mungkin memiliki periode retensi default 30 hari pada tingkat harga lama. Untuk memastikan bahwa Anda dapat menggunakan semua fungsionalitas dan fitur Microsoft Sentinel, tingkatkan retensi menjadi 90 hari. Mengonfigurasi kebijakan retensi data dan arsip di Log Azure Monitor.

  1. Masuk ke portal Azure.

  2. Cari dan pilih Microsoft Sentinel.
    Cuplikan layar pencarian dan pemilihan Microsoft Azure Sentinel dari portal Microsoft Azure.

  3. Pilih Buat. Cuplikan layar memilih Buat untuk mulai membuat ruang kerja Analitik Log baru.

  4. Pilih Buat ruang kerja baru. Cuplikan layar memilih Buat ruang kerja baru.

  5. Di bawahLangganan>Grup Sumber Daya, pilih Buat baru. Masukkan nama untuk grup sumber daya Anda dan pilih OK. Cuplikan layar pembuatan ruang kerja Analitik Log. Di bawah Langganan dan grup sumber daya, Buat Baru dipilih.

  6. Beri nama ruang kerja dan pilih wilayah, lalu pilih Tinjau + Buat. (Lihat ketersediaan regional Log Analytics.)

  7. Setelah validasi berlalu, pilih Buat. Tunggu hingga proses penyebaran selesai.

Menambahkan Microsoft Azure Sentinel ke ruang kerja Analitik Log Anda

Untuk menambahkan Microsoft Sentinel ke ruang kerja Log Analytics yang sudah ada, lakukan langkah-langkah berikut:

  1. Dari portal Microsoft Azure, cari dan pilih Microsoft Azure Sentinel.

  2. Pilih Buat. Cuplikan layar memilih Buat untuk membuat ruang kerja Analitik Log baru.

  3. Pilih ruang kerja yang ingin Anda gunakan dan pilih Tambahkan. Anda dapat menjalankan Microsoft Sentinel di lebih dari satu ruang kerja, tetapi data diisolasi ke satu ruang kerja.

    • Ruang kerja default yang dibuat oleh Microsoft Defender untuk Cloud tidak diperlihatkan dalam daftar. Anda tidak dapat menginstal Microsoft Sentinel di ruang kerja ini.
    • Setelah disebarkan di ruang kerja, Microsoft Azure Sentinel tidak mendukung pemindahan ruang kerja tersebut ke grup sumber daya atau langganan lain.

Note

Jika ruang kerja Anda tidak secara otomatis didaftarkan ke portal Defender, kami merekomendasikan untuk melakukan pendaftaran agar mendapatkan pengalaman terpadu dalam pengelolaan operasi keamanan (SecOps) di seluruh Microsoft Sentinel dan layanan keamanan Microsoft lainnya. Untuk informasi selengkapnya, lihat Onboard Microsoft Sentinel ke portal Defender.

Jika ruang kerja Anda di-onboarding secara otomatis, atau jika Anda memutuskan untuk onboarding ruang kerja Anda sekarang, Anda dapat melanjutkan prosedur dalam artikel ini dari portal Defender. Jika ini adalah pertama kalinya Anda menggunakan portal Defender, akan ada penundaan beberapa menit saat proses selesai.

Mengakses Microsoft Sentinel di portal Defender

Untuk mengakses Microsoft Sentinel di portal Defender:

  1. Masuk ke portal Defender.

    Saat pertama kali Anda mengakses portal Defender, diperlukan waktu untuk menyediakan penyewa Anda.

  2. Setelah disediakan, Anda akan melihat Microsoft Sentinel tersedia di panel navigasi, dengan simpul Microsoft Sentinel tertata di dalamnya. Contohnya:

    Cuplikan layar Microsoft Sentinel di portal Defender.

  3. Gulir ke bawah di panel navigasi, dan pilih Pengaturan > Ruang Kerja Microsoft Sentinel > untuk melihat ruang kerja yang di-onboard ke portal Defender dan tersedia untuk Anda.

Portal Defender mendukung beberapa ruang kerja, dengan satu ruang kerja bertindak sebagai ruang kerja utama per penyewa. Untuk informasi selengkapnya, lihat Beberapa ruang kerja Microsoft Sentinel di portal Defender dan manajemen multitenant Microsoft Defender.

Menginstal solusi dari hub konten

Pusat konten di Microsoft Sentinel adalah lokasi terpusat untuk menemukan dan mengelola konten siap pakai termasuk konektor data. Untuk panduan memulai cepat ini, instal solusi untuk Aktivitas Azure.

  1. Di Microsoft Azure Sentinel, telusuri ke halaman Hub konten , dan temukan dan pilih solusi Aktivitas Azure .

  2. Pada panel detail solusi di samping, pilih Instal.

Menyiapkan konektor data

Microsoft Sentinel menyerap data dari layanan dan aplikasi dengan menyambungkan ke layanan dan meneruskan peristiwa dan log ke Microsoft Sentinel. Untuk panduan mulai cepat ini, instal konektor data untuk meneruskan data Aktivitas Azure ke Microsoft Sentinel.

  1. Di Microsoft Azure Sentinel, pilihKonektor Data> dan cari dan pilih konektor data Aktivitas Azure.

  2. Di panel detail konektor, pilih Buka halaman konektor. Gunakan instruksi di halaman konektor Aktivitas Azure untuk menyiapkan konektor data.

    1. Pilih Luncurkan Wizard Penugasan Kebijakan Azure.

    2. Pada tab Dasar, atur Cakupan ke langganan dan grup sumber daya yang memiliki aktivitas untuk dikirim ke Microsoft Sentinel. Misalnya, pilih langganan yang berisi instans Microsoft Sentinel Anda.

    3. Pilih tab Parameter , dan atur ruang kerja Analitik Log Utama. Ini harus menjadi ruang kerja tempat Microsoft Azure Sentinel diinstal.

    4. Pilih Tinjau + buat dan Buat.

Hasilkan data aktivitas

Mari kita hasilkan beberapa data aktivitas dengan mengaktifkan aturan yang disertakan dalam solusi Aktivitas Azure untuk Microsoft Azure Sentinel. Langkah ini juga menunjukkan kepada Anda cara mengelola konten di hub konten.

  1. Di Microsoft Azure Sentinel, pilih Hub konten dan cari dan pilih Templat aturan penyebaran Sumber Daya mencurigakan di solusi Aktivitas Azure .

  2. Di panel detail, pilih Buat aturan untuk membuat aturan baru menggunakan wizard aturan Analitik.

  3. Pada halaman panduan aturan Analitik - Buat aturan Terjadwal baru, ubah Status menjadi Diaktifkan.

    Pada tab ini dan semua tab lain dalam panduan, biarkan nilai default apa adanya.

  4. Pada tab Tinjau dan buat , pilih Buat.

Menampilkan data yang diserap ke Microsoft Azure Sentinel

Sekarang setelah Anda mengaktifkan konektor data Aktivitas Azure dan menghasilkan data aktivitas, mari kita lihat data aktivitas yang telah ditambahkan ke ruang kerja.

  1. Di Microsoft Azure Sentinel, pilihKonektor Data> dan cari dan pilih konektor data Aktivitas Azure.

  2. Di panel detail konektor, pilih Buka halaman konektor.

  3. Tinjau Status konektor data. Ini harus Terhubung.

    Cuplikan layar konektor data untuk Aktivitas Azure dengan status yang ditampilkan sebagai tersambung.

  4. Pilih tab untuk melanjutkan, bergantung pada portal mana yang Anda gunakan:

    1. Pilih Buka analitik log untuk membuka halaman Perburuan tingkat lanjut .

    2. Di bagian atas panel, di samping tab Kueri baru , pilih untuk + menambahkan tab kueri baru.

    3. Jalankan kueri berikut untuk menampilkan tanggal aktivitas yang diserap ke dalam ruang kerja:

      AzureActivity
      

    Contohnya:

    Cuplikan layar kueri AzureActivity di halaman Log portal Defender.


Langkah berikutnya

Dalam panduan pemula ini, Anda mengaktifkan Microsoft Sentinel dan menginstal solusi dari hub konten. Kemudian, Anda menyiapkan konektor data untuk mulai memasukkan data ke Microsoft Sentinel. Anda juga memverifikasi bahwa data sedang diserap dengan melihat data di ruang kerja.

Jika Anda adalah pelanggan baru yang telah secara otomatis di-onboarding ke portal Defender, pengguna Anda hanya akan mengakses Microsoft Azure Sentinel di portal Defender. Saat Anda menggunakan dokumentasi Microsoft Azure Sentinel, pastikan untuk memilih versi portal Defender dari dokumentasi.