Dołączanie Microsoft Sentinel do obszaru roboczego Log Analytics

W tym przewodniku Szybki start włączysz Microsoft Sentinel i zainstalujesz rozwiązanie z centrum zawartości. Następnie skonfigurujesz łącznik danych, aby rozpocząć pozyskiwanie danych do Microsoft Sentinel. Przed rozpoczęciem upewnij się, że spełnisz wymagania wstępne, w tym aktywną subskrypcję Azure i wymagane uprawnienia.

Microsoft Sentinel zawiera wiele łączników danych dla produktów firmy Microsoft, takich jak łącznik Microsoft Defender XDR service-to-service. Można również włączyć wbudowane łączniki dla produktów innych niż Microsoft, takich jak Syslog lub Common Event Format (CEF). W tym przewodniku Szybki start użyjesz łącznika danych Azure Activity dostępnego w rozwiązaniu Azure Activity dla Microsoft Sentinel.

Aby przeprowadzić wdrożenie w usłudze Microsoft Sentinel za pomocą interfejsu API, zobacz najnowszą obsługiwaną wersję elementu Stany wdrażania rozwiązania Sentinel.

Wymagania wstępne

Tworzenie obszaru roboczego usługi Log Analytics

Microsoft Sentinel należy dodać do obszaru roboczego. Jeśli masz już obszar roboczy Log Analytics, pomiń ten krok i przejdź do Dodawanie Microsoft Sentinel do obszaru roboczego Log Analytics. Jeśli nie masz jeszcze Log Analytics obszaru roboczego, utwórz go, korzystając z poniższej procedury w tej sekcji. Aby uzyskać bardziej szczegółowe informacje, zobacz Tworzenie obszaru roboczego usługi Log Analytics. Aby uzyskać więcej informacji na temat obszarów roboczych usługi Log Analytics, zobacz Projektowanie wdrożenia dzienników monitorowania Azure.

Obszar roboczy Log Analytics może mieć domyślny 30-dniowy okres przechowywania w ramach starszych warstw cenowych. Aby mieć pewność, że możesz korzystać z pełnej funkcjonalności i wszystkich funkcji rozwiązania Microsoft Sentinel, zwiększ okres przechowywania do 90 dni. Skonfiguruj zasady przechowywania danych i archiwizacji w Dziennikach usługi Azure Monitor.

  1. Zaloguj się do witryny Azure Portal.

  2. Wyszukaj i wybierz Microsoft Sentinel.
    Zrzut ekranu przedstawiający wyszukiwanie i wybieranie Microsoft Sentinel z Azure Portal.

  3. Wybierz pozycję Utwórz. Zrzut ekranu przedstawiający wybranie pozycji Utwórz, aby rozpocząć tworzenie nowego obszaru roboczego usługi Log Analytics.

  4. Wybierz pozycję Utwórz nowy obszar roboczy. Zrzut ekranu przedstawiający wybieranie pozycji Utwórz nowy obszar roboczy.

  5. W obszarze Subskrypcja>Grupa zasobów wybierz pozycję Utwórz nową. Wprowadź nazwę grupy zasobów i wybierz przycisk OK. Zrzut ekranu przedstawiający tworzenie ekranu obszaru roboczego usługi Log Analytics. W obszarze Subskrypcja i grupa zasobów wybrano pozycję Utwórz nowy.

  6. Nadaj obszarowi roboczemu nazwę i wybierz region, a następnie wybierz pozycję Przejrzyj i utwórz. (Zobacz Log Analytics dostępność regionalna).

  7. Po zakończeniu weryfikacji wybierz pozycję Utwórz. Poczekaj na zakończenie wdrożenia.

Dodawanie Microsoft Sentinel do obszaru roboczego usługi Log Analytics

Aby dodać Microsoft Sentinel do istniejącego obszaru roboczego Log Analytics, wykonaj następujące kroki:

  1. W portalu Azure wyszukaj i wybierz Microsoft Sentinel.

  2. Wybierz pozycję Utwórz. Zrzut ekranu przedstawiający wybranie pozycji Utwórz, aby utworzyć nowy obszar roboczy usługi Log Analytics.

  3. Wybierz obszar roboczy, którego chcesz użyć, i wybierz pozycję Dodaj. Możesz uruchamiać Microsoft Sentinel w więcej niż jednym obszarze roboczym, ale dane są izolowane do jednego obszaru roboczego.

    • Domyślne obszary robocze utworzone przez Microsoft Defender dla chmury nie są wyświetlane na liście. Nie można zainstalować Microsoft Sentinel w tych obszarach roboczych.
    • Po wdrożeniu w obszarze roboczym Microsoft Sentinel nie obsługuje przenoszenia tego obszaru roboczego do innej grupy zasobów lub subskrypcji.

Uwaga

Jeśli obszar roboczy nie jest automatycznie dołączany do portalu usługi Defender, zalecamy dołączenie do ujednoliconego środowiska zarządzania operacjami zabezpieczeń (SecOps) zarówno w Microsoft Sentinel, jak i w innych usługach zabezpieczeń firmy Microsoft. Aby uzyskać więcej informacji, zobacz Dołączanie Microsoft Sentinel do portalu usługi Defender.

Jeśli Twój obszar roboczy zostanie wdrożony automatycznie lub jeśli zdecydujesz się wdrożyć go teraz, możesz przejść do zainstalowania rozwiązania z centrum zawartości oraz skonfigurowania łącza danych w portalu Defender. Jeśli po raz pierwszy korzystasz z portalu usługi Defender, po zakończeniu procesu wystąpi opóźnienie o kilka minut.

Uzyskiwanie dostępu do Microsoft Sentinel w portalu Defender

Aby uzyskać dostęp do Microsoft Sentinel w portalu Defender:

  1. Zaloguj się do portalu usługi Defender.

    Po pierwszym uzyskaniu dostępu do portalu usługi Defender aprowizowanie dzierżawy zajmie trochę czasu.

  2. Po aprowizacji zobaczysz element Microsoft Sentinel dostępny w okienku nawigacji, z zagnieżdżonymi pod nim węzłami Microsoft Sentinel. Przykład:

    Zrzut ekranu przedstawiający Microsoft Sentinel w portalu usługi Defender.

  3. Przewiń w dół w okienku nawigacji i wybierz pozycję Ustawienia > Microsoft Sentinel > Obszary robocze, aby wyświetlić obszary robocze dołączone do portalu usługi Defender i dostępne dla Ciebie.

Portal usługi Defender obsługuje wiele obszarów roboczych z jednym obszarem roboczym działającym jako podstawowy obszar roboczy na dzierżawę. Aby uzyskać więcej informacji, zobacz Wiele obszarów roboczych Microsoft Sentinel w portalu Defender i wielodostępne zarządzanie w usłudze Microsoft Defender.

Instalowanie rozwiązania z centrum zawartości

Centrum zawartości w Microsoft Sentinel to centralne miejsce do odnajdywania gotowej zawartości i zarządzania nią, w tym łącznikami danych. W tym przewodniku Szybki start zainstaluj rozwiązanie dla działania Azure.

  1. W Microsoft Sentinel przejdź do strony Centrum zawartości, a następnie znajdź i wybierz rozwiązanie Azure Activity.

  2. W okienku szczegółów rozwiązania z boku wybierz pozycję Zainstaluj.

Skonfiguruj łącznik danych usługi Azure Activity

Microsoft Sentinel pozyskuje dane z usług i aplikacji, nawiązując połączenie z usługą i przekazując zdarzenia oraz dzienniki do Microsoft Sentinel. W tym przewodniku Szybki start zainstaluj łącznik danych, aby przekazywać dane dla działania Azure do Microsoft Sentinel.

  1. W Microsoft Sentinel wybierz pozycj꣹czniki danych>, wyszukaj i wybierz łącznik danych Azure Activity.

  2. W okienku szczegółów łącznika wybierz pozycję Otwórz stronę łącznika. Aby skonfigurować łącznik danych, skorzystaj z instrukcji na stronie łącznika Azure Activity.

    1. Wybierz pozycję Uruchom Kreatora przypisywania Azure Policy.

    2. Na karcie Podstawy ustaw pole Zakres na subskrypcję i grupę zasobów, dla których są dostępne działania do wysłania do Microsoft Sentinel. Na przykład wybierz subskrypcję zawierającą wystąpienie usługi Microsoft Sentinel.

    3. Wybierz kartę Parametry i ustaw podstawowy obszar roboczy usługi Log Analytics. Powinien to być obszar roboczy, w którym zainstalowano Microsoft Sentinel.

    4. Wybierz pozycję Przejrzyj i utwórz i Utwórz.

Generowanie danych aktywności

Wygenerujmy pewne dane aktywności, włączając regułę, która została uwzględniona w rozwiązaniu Azure Activity dla Microsoft Sentinel. W tym kroku przedstawiono również sposób zarządzania zawartością w centrum zawartości.

  1. W Microsoft Sentinel wybierz pozycję Centrum zawartości, wyszukaj i wybierz pozycję Szablon reguły wdrażania podejrzanych zasobów w rozwiązaniu Azure Activity.

  2. W okienku szczegółów wybierz pozycję Utwórz regułę , aby utworzyć nową regułę przy użyciu kreatora reguł analizy.

  3. Na stronie kreatora reguł analityki — Utwórz nową zaplanowaną regułę zmień Status na Włączony.

    Na zakładkach Ogólne, Ustaw logiki reguł,Ustawienia incydentów oraz Automatyczne odpowiedzi pozostawi wartości domyślne bez zmian.

  4. Na karcie Przeglądanie i tworzenie wybierz pozycję Utwórz.

Wyświetlanie danych zaimportowanych do Microsoft Sentinel

Teraz, gdy włączono łącznik danych Azure Activity i wygenerowano dane aktywności, wyświetlmy dane aktywności dodane do obszaru roboczego.

  1. W Microsoft Sentinel wybierz pozycj꣹czniki danych>, wyszukaj i wybierz łącznik danych Azure Activity.

  2. W okienku szczegółów łącznika wybierz pozycję Otwórz stronę łącznika.

  3. Przejrzyj stan łącznika danych. Powinno być Połączono.

    Zrzut ekranu przedstawiający łącznik danych dla działania Azure ze stanem połączonym.

  4. Wybierz kartę, aby kontynuować, w zależności od używanego portalu:

    1. Wybierz pozycję Przejdź do usługi Log Analytics, aby otworzyć stronę Zaawansowane wyszukiwanie.

    2. W górnej części okienka obok karty Nowe zapytanie wybierz + kartę , aby dodać nowe zapytanie.

    3. Uruchom następujące zapytanie, aby wyświetlić datę działania pozyskaną w obszarze roboczym:

      AzureActivity
      

    Przykład:

    Zrzut ekranu przedstawiający zapytanie AzureActivity na stronie „Dzienniki” w portalu Defender.


Podsumowanie

W tym przewodniku Szybki start włączysz Microsoft Sentinel i zainstalujesz rozwiązanie z centrum zawartości. Następnie skonfigurujesz łącznik danych, aby rozpocząć pozyskiwanie danych do Microsoft Sentinel. Zweryfikowano również, że dane są importowane, przeglądając je w obszarze roboczym.

Jeśli jesteś nowym klientem, który został automatycznie dołączony do portalu usługi Defender, użytkownicy będą uzyskiwać dostęp do Microsoft Sentinel tylko w portalu usługi Defender. Korzystając z dokumentacji Microsoft Sentinel, upewnij się, że wybrano wersję dokumentacji w portalu usługi Defender.