Eseguire l'onboarding di Microsoft Sentinel

In questa guida introduttiva si abiliterà Microsoft Sentinel e si installerà una soluzione dall'hub del contenuto. Si configurerà quindi un connettore dati per avviare l'inserimento dei dati in Microsoft Sentinel.

Microsoft Sentinel include molti connettori dati per prodotti Microsoft, ad esempio il connettore da servizio a servizio Microsoft Defender XDR. È anche possibile abilitare i connettori predefiniti per prodotti non Microsoft, ad esempio Syslog o Common Event Format (CEF). Per questa guida introduttiva si userà il connettore dati attività Azure disponibile nella soluzione Attività Azure per Microsoft Sentinel.

Per eseguire l'onboarding in Microsoft Sentinel usando l'API, vedere la versione più recente supportata di Sentinel Stati di onboarding.

Prerequisiti

Creare un'area di lavoro Log Analytics

Microsoft Sentinel deve essere aggiunto a un'area di lavoro. Se si dispone già di un'area di lavoro Log Analytics, passare all'aggiunta di Microsoft Sentinel all'area di lavoro Log Analytics. Se non si dispone già di un'area di lavoro Log Analytics, è possibile crearne una usando le istruzioni seguenti oppure, per una spiegazione più dettagliata, passare a Creare un'area di lavoro Log Analytics. Per altre informazioni sulle aree di lavoro di Log Analytics, vedere Progettazione della distribuzione dei log di monitoraggio Azure.

Nell'area di lavoro Log Analytics usata per Microsoft Sentinel potrebbe essere disponibile un periodo di conservazione predefinito di 30 giorni. Per assicurarsi di poter usare tutte le funzionalità e le funzionalità Microsoft Sentinel, aumentare la conservazione a 90 giorni. Configurare i criteri di conservazione e archiviazione dei dati nei log di monitoraggio Azure.

  1. Accedere al portale di Azure.

  2. Cercare e selezionare Microsoft Sentinel.
    Screenshot della ricerca e della selezione di Microsoft Sentinel dal portale di Azure.

  3. Selezionare Crea. Screenshot della selezione di Crea per iniziare a creare una nuova area di lavoro Log Analytics.

  4. Selezionare Crea una nuova area di lavoro. Screenshot della selezione di Crea una nuova area di lavoro.

  5. InGruppo di risorsesottoscrizione> selezionare Crea nuovo. Immettere un nome per il gruppo di risorse e selezionare OK. Screenshot della creazione di una schermata dell'area di lavoro Log Analytics. In Sottoscrizione e gruppo di risorse è selezionato Crea nuovo.

  6. Assegnare un nome all'area di lavoro e selezionare un'area, quindi selezionare Rivedi e crea. Vedere in quali aree è disponibile Log Analytics.

  7. Dopo aver superato la convalida, selezionare Crea. Attendere il completamento della distribuzione.

Aggiungere Microsoft Sentinel all'area di lavoro Log Analytics

  1. Nel portale di Azure cercare e selezionare Microsoft Sentinel.

  2. Selezionare Crea. Screenshot della selezione di Crea per creare una nuova area di lavoro Log Analytics.

  3. Selezionare l'area di lavoro da usare e selezionare Aggiungi. È possibile eseguire Microsoft Sentinel in più aree di lavoro, ma i dati sono isolati in una singola area di lavoro.

    • Le aree di lavoro predefinite create da Microsoft Defender per Cloud non vengono visualizzate nell'elenco. Non è possibile installare Microsoft Sentinel in queste aree di lavoro.
    • Una volta distribuita in un'area di lavoro, Microsoft Sentinel non supporta lo spostamento di tale area di lavoro in un altro gruppo di risorse o sottoscrizione.

Nota

Se l'area di lavoro non viene caricata automaticamente nel portale di Defender, è consigliabile eseguire l'onboarding per un'esperienza unificata nella gestione delle operazioni di sicurezza (SecOps) sia in Microsoft Sentinel che in altri servizi di sicurezza Microsoft. Per altre informazioni, vedere Eseguire l'onboarding di Microsoft Sentinel nel portale di Defender.

Se l'area di lavoro viene caricata automaticamente o si decide di eseguire l'onboarding dell'area di lavoro, è possibile continuare le procedure in questo articolo dal portale di Defender. Se questa è la prima volta che si usa il portale di Defender, si verifica un ritardo di alcuni minuti durante il completamento del processo.

Accedere Microsoft Sentinel nel portale di Defender

Per accedere Microsoft Sentinel nel portale di Defender:

  1. Accedere al portale di Defender.

    La prima volta che si accede al portale di Defender, il provisioning del tenant richiederà del tempo.

  2. Una volta effettuato il provisioning, verrà visualizzato Microsoft Sentinel disponibile nel riquadro di spostamento, con Microsoft Sentinel nodi annidati all'interno. Ad esempio:

    Screenshot di Microsoft Sentinel nel portale di Defender.

  3. Scorrere verso il basso nel riquadro di spostamento e selezionare Impostazioni > Microsoft Sentinel > Aree di lavoro per visualizzare le aree di lavoro di cui è stato eseguito l'onboarding nel portale di Defender e disponibili per l'utente.

Il portale di Defender supporta più aree di lavoro, con un'area di lavoro che funge da area di lavoro primaria per ogni tenant. Per altre informazioni, vedere Più aree di lavoro Microsoft Sentinel nel portale di Defender e Microsoft Defender gestione multi-tenant.

Installare una soluzione dall'hub del contenuto

L'hub contenuto in Microsoft Sentinel è la posizione centralizzata in cui individuare e gestire contenuti predefiniti, inclusi i connettori dati. Per questa guida introduttiva, installare la soluzione per l'attività Azure.

  1. In Microsoft Sentinel passare alla pagina Hub del contenuto e individuare e selezionare la soluzione Attività Azure.

  2. Nel riquadro dei dettagli della soluzione sul lato selezionare Installa.

Configurare il connettore dati

Microsoft Sentinel inserisce i dati da servizi e app connettendosi al servizio e inoltrando gli eventi e i log a Microsoft Sentinel. Per questa guida introduttiva, installare il connettore dati per inoltrare i dati per Azure'attività a Microsoft Sentinel.

  1. In Microsoft Sentinel selezionareConnettori dati di configurazione> e cercare e selezionare il connettore dati attività Azure.

  2. Nel riquadro dei dettagli del connettore selezionare Apri pagina connettore. Usare le istruzioni nella pagina Azure Activity Connector per configurare il connettore dati.

    1. Selezionare Avvia Criteri di Azure Assegnazione guidata.

    2. Nella scheda Informazioni di base impostare l'ambito sulla sottoscrizione e sul gruppo di risorse con attività da inviare a Microsoft Sentinel. Ad esempio, selezionare la sottoscrizione che contiene l'istanza di Microsoft Sentinel.

    3. Selezionare la scheda Parametri e impostare l'area di lavoro Log Analytics primaria. Questa deve essere l'area di lavoro in cui è installato Microsoft Sentinel.

    4. Selezionare Rivedi e crea e crea.

Generare dati attività

Generare alcuni dati sulle attività abilitando una regola inclusa nella soluzione Attività di Azure per Microsoft Sentinel. Questo passaggio illustra anche come gestire il contenuto nell'hub del contenuto.

  1. In Microsoft Sentinel selezionare Hub contenuto e cercare e selezionare Modello di regola di distribuzione di risorse sospette nella soluzione Attività Azure.

  2. Nel riquadro dei dettagli selezionare Crea regola per creare una nuova regola usando la procedura guidata della regola di Analisi.

  3. Nella pagina Creazione guidata regola di Analisi - Crea una nuova regola pianificata impostare Stato su Abilitato.

    In questa scheda e in tutte le altre schede della procedura guidata lasciare i valori predefiniti così come sono.

  4. Nella scheda Rivedi e crea selezionare Crea.

Visualizzare i dati inseriti in Microsoft Sentinel

Ora che è stato abilitato il connettore di dati attività Azure e sono stati generati alcuni dati attività, verranno visualizzati i dati dell'attività aggiunti all'area di lavoro.

  1. In Microsoft Sentinel selezionareConnettori dati di configurazione> e cercare e selezionare il connettore dati attività Azure.

  2. Nel riquadro dei dettagli del connettore selezionare Apri pagina connettore.

  3. Esaminare lo stato del connettore dati. Deve essere Connesso.

    Screenshot del connettore dati per Azure'attività con lo stato visualizzato come connesso.

  4. Selezionare una scheda per continuare, a seconda del portale in uso:

    1. Selezionare Vai a Log Analytics per aprire la pagina Ricerca avanzata .

    2. Nella parte superiore del riquadro, accanto alla scheda Nuova query selezionare la + scheda per aggiungere una nuova query.

    3. Eseguire la query seguente per visualizzare la data dell'attività inserita nell'area di lavoro:

      AzureActivity
      

    Ad esempio:

    Screenshot della query di AzureActivity nella pagina Log del portale di Defender.


Passaggi successivi

In questa guida di avvio rapido è stata abilitata Microsoft Sentinel e installata una soluzione dall'hub del contenuto. Configurare quindi un connettore dati per avviare l'inserimento dei dati in Microsoft Sentinel. È stato anche verificato che i dati vengono inseriti visualizzando i dati nell'area di lavoro.

Se si è un nuovo cliente a cui è stato eseguito l'onboarding automatico nel portale di Defender, gli utenti accederanno solo a Microsoft Sentinel nel portale di Defender. Quando si usa la documentazione di Microsoft Sentinel, assicurarsi di selezionare la versione del portale di Defender della documentazione.