Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
In dit artikel wordt uitgelegd hoe u Microsoft Defender voor Cloud gegevens weergeeft die zijn geëxporteerd naar Azure Monitor. Hierin worden Log Analytics en Azure Event Hubs behandeld en wordt uitgelegd hoe u Azure Monitor waarschuwingsregels maakt op basis van geëxporteerde gegevens.
Prerequisites
Voordat u begint, stelt u continue export in met een van deze methoden:
- Continue export instellen in de Azure-portal
- Doorlopende export instellen met Azure Policy
- Continue export instellen met DE REST-API (Representational State Transfer).
Geëxporteerde gegevens weergeven in Log Analytics
Wanneer u Defender voor Cloud-gegevens naar een Log Analytics-werkruimte exporteert, worden er automatisch twee hoofdtabellen gemaakt:
SecurityAlertSecurityRecommendation
U kunt query's uitvoeren op deze tabellen in Log Analytics om te controleren of continue export werkt.
Meld u aan bij het Azure-portaal.
Zoek naar en selecteer Log Analytics-werkruimten.
Selecteer de werkruimte die u hebt geconfigureerd als uw doel voor continue export.
Selecteer Logboeken in het werkruimtemenu onder Algemeen.
Voer in het queryvenster een van de volgende query's in en selecteer Uitvoeren:
SecurityAlertof
SecurityRecommendation
Geëxporteerde gegevens weergeven in Azure Event Hubs
Wanneer u gegevens exporteert naar Azure Event Hubs, streamt Defender voor Cloud continu waarschuwingen en aanbevelingen als gebeurtenisberichten. U kunt deze geëxporteerde gebeurtenissen bekijken in Azure Portal en deze verder analyseren door een downstreamservice te verbinden.
Meld u aan bij het Azure-portaal.
Zoek en selecteer Event Hubs-naamruimten.
Selecteer de naamruimte en event hub die u hebt geconfigureerd voor continue export.
Selecteer in het event hub-menu Metrische gegevens om berichtactiviteit weer te geven of Gegevens>vastleggen verwerken om de inhoud van de gebeurtenis te controleren die is opgeslagen in uw opnamebestemming.
Gebruik eventueel een verbonden hulpprogramma zoals Microsoft Sentinel, een SIEM-oplossing (Security Information and Event Management) of een aangepaste consumenten-app om de geëxporteerde gebeurtenissen te lezen en te verwerken.
Note
Defender voor Cloud gegevens verzendt in JSON-indeling (JavaScript Object Notation). U kunt Event Hubs Capture of consumentengroepen gebruiken om de geëxporteerde gebeurtenissen op te slaan en te analyseren.
Waarschuwingsregels maken in Azure Monitor (optioneel)
U kunt Azure Monitor-waarschuwingen maken op basis van uw geëxporteerde Defender voor Cloud-gegevens. Met deze waarschuwingen kunt u automatisch acties activeren, zoals het verzenden van e-mailmeldingen of het maken van ITSM-tickets (Information Technology Service Management), wanneer er specifieke beveiligingsevenementen plaatsvinden.
Meld u aan bij het Azure-portaal.
Zoek en selecteer Monitor.
Selecteer Waarschuwingen.
Selecteer .
Stel je nieuwe regel in door het Azure Monitor log alert rule-proces te volgen. Zie Waarschuwingsregels voor logboeken configureren voor meer informatie:
- Selecteer voor resourcetypen de Log Analytics-werkruimte waarnaar u beveiligingswaarschuwingen en aanbevelingen hebt geëxporteerd.
- Selecteer aangepast zoeken in logboeken voor Voorwaarde. In het configuratiepaneel voor aangepaste logzoekopdrachten configureer je de zoekopdracht, de terugkijkperiode en de frequentieperiode. Voer in de query SecurityAlert of SecurityRecommendation in.
- U kunt eventueel actiegroepen maken om geautomatiseerde antwoorden te activeren. Zie Azure Monitor actiegroepen voor hulp bij het instellen. Actiegroepen kunnen e-mail verzenden, ITSM-tickets maken, webhooks uitvoeren en meer.
Nadat u de regel hebt opgeslagen, worden Defender voor Cloud-waarschuwingen of -aanbevelingen weergegeven in Azure Monitor op basis van uw voorwaarden voor continue exportconfiguratie en waarschuwingsregel. Als u een actiegroep hebt gekoppeld, wordt deze automatisch geactiveerd wanneer aan de regelcriteria wordt voldaan.