Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
В этой статье объясняется, как просмотреть Microsoft Defender для облака данные, экспортированные в Azure Monitor. В нем рассматриваются Log Analytics и Центры событий Azure, а также описывается создание правил Azure Monitor оповещений на основе экспортированных данных.
Prerequisites
Прежде чем начать, настройте непрерывный экспорт с помощью одного из следующих методов:
- Настройка непрерывного экспорта на портале Azure
- Настройка непрерывного экспорта с помощью Политика Azure
- Настройте непрерывный экспорт с помощью API передачи репрезентативного состояния (REST).
Просмотр экспортированных данных в Log Analytics
При экспорте данных Defender для облака в рабочую область Log Analytics создаются две основные таблицы:
SecurityAlertSecurityRecommendation
Эти таблицы можно запросить в Log Analytics, чтобы убедиться, что непрерывный экспорт работает.
Войдите на портал Azure.
Найдите и выберите рабочие области Log Analytics.
Выберите рабочую область , настроенную в качестве целевого объекта непрерывного экспорта.
В меню рабочей области в разделе «Общие» выберите «Журналы».
В окне запроса введите один из следующих запросов и нажмите кнопку "Выполнить".
SecurityAlertили
SecurityRecommendation
Просмотр экспортированных данных в Центрах событий Azure
При экспорте данных в Центры событий Azure Defender для облака постоянно передает оповещения и рекомендации в виде сообщений о событиях. Вы можете просмотреть экспортированные события на портале Azure и проанализировать их дальше, подключив нижестояющую службу.
Войдите на портал Azure.
Найдите и выберите пространства имен Event Hubs.
Выберите пространство имен и концентратор событий, настроенные для непрерывного экспорта.
В меню концентратора событий выберите метрики для просмотра активности сообщений или Обработка данных>Запись для просмотра содержимого событий, хранящегося в назначении записи.
При необходимости используйте подключенное средство, например Microsoft Sentinel, решение по управлению безопасностью и событиями (SIEM) или пользовательское приложение-потребитель для чтения и обработки экспортированных событий.
Note
Defender для облака отправляет данные в формате нотации объектов JavaScript (JSON). Для хранения и анализа экспортированных событий можно использовать группы центров событий или группы потребителей.
Создание правил генерации оповещений в Azure Monitor (необязательно)
Вы можете создавать оповещения Azure Monitor на основе экспортированных данных Defender для облака. Эти оповещения позволяют автоматически активировать действия, такие как отправка уведомлений по электронной почте или создание билетов управления службами информационных технологий (ITSM), когда происходят определенные события безопасности.
Войдите на портал Azure.
Найдите и выберите Monitor.
Выберите оповещения.
Выберите + Создать>Правило оповещения.
Настройте новое правило, следуя процедуре оповещений журнала Azure Monitor. Дополнительные сведения см. в разделе "Настройка правил генерации оповещений журнала":
- Для типов ресурсов выберите рабочую область Log Analytics, в которую вы экспортировали оповещения и рекомендации системы безопасности.
- В поле "Условие" выберите "Пользовательский поиск по журналам". В панели настройки поиска по пользовательскому журналу настройте запрос, период обзора и частоту. В запросе введите SecurityAlert или SecurityRecommendation.
- При необходимости создайте группы действий для активации автоматических ответов. Инструкции по настройке см. в статье Группы действий Azure Monitor. Группы действий могут отправлять электронные письма, создавать тикеты ITSM, запускать вебхуки и многое другое.
После сохранения правила в Azure Monitor отображаются оповещения и рекомендации Defender для облака на основе конфигурации непрерывного экспорта и условий правила генерации оповещений. Если вы связали группу действий, она активируется автоматически при выполнении условий правила.