Просмотр экспортированных данных в Azure Monitor

В этой статье объясняется, как просмотреть Microsoft Defender для облака данные, экспортированные в Azure Monitor. В нем рассматриваются Log Analytics и Центры событий Azure, а также описывается создание правил Azure Monitor оповещений на основе экспортированных данных.

Prerequisites

Прежде чем начать, настройте непрерывный экспорт с помощью одного из следующих методов:

Просмотр экспортированных данных в Log Analytics

При экспорте данных Defender для облака в рабочую область Log Analytics создаются две основные таблицы:

  • SecurityAlert
  • SecurityRecommendation

Эти таблицы можно запросить в Log Analytics, чтобы убедиться, что непрерывный экспорт работает.

  1. Войдите на портал Azure.

  2. Найдите и выберите рабочие области Log Analytics.

  3. Выберите рабочую область , настроенную в качестве целевого объекта непрерывного экспорта.

  4. В меню рабочей области в разделе «Общие» выберите «Журналы».

  5. В окне запроса введите один из следующих запросов и нажмите кнопку "Выполнить".

    SecurityAlert
    

    или

    SecurityRecommendation
    

Просмотр экспортированных данных в Центрах событий Azure

При экспорте данных в Центры событий Azure Defender для облака постоянно передает оповещения и рекомендации в виде сообщений о событиях. Вы можете просмотреть экспортированные события на портале Azure и проанализировать их дальше, подключив нижестояющую службу.

  1. Войдите на портал Azure.

  2. Найдите и выберите пространства имен Event Hubs.

  3. Выберите пространство имен и концентратор событий, настроенные для непрерывного экспорта.

  4. В меню концентратора событий выберите метрики для просмотра активности сообщений или Обработка данных>Запись для просмотра содержимого событий, хранящегося в назначении записи.

  5. При необходимости используйте подключенное средство, например Microsoft Sentinel, решение по управлению безопасностью и событиями (SIEM) или пользовательское приложение-потребитель для чтения и обработки экспортированных событий.

Note

Defender для облака отправляет данные в формате нотации объектов JavaScript (JSON). Для хранения и анализа экспортированных событий можно использовать группы центров событий или группы потребителей.

Создание правил генерации оповещений в Azure Monitor (необязательно)

Вы можете создавать оповещения Azure Monitor на основе экспортированных данных Defender для облака. Эти оповещения позволяют автоматически активировать действия, такие как отправка уведомлений по электронной почте или создание билетов управления службами информационных технологий (ITSM), когда происходят определенные события безопасности.

  1. Войдите на портал Azure.

  2. Найдите и выберите Monitor.

  3. Выберите оповещения.

  4. Выберите + Создать>Правило оповещения.

    Страница Azure Monitor, где открыто меню «+ Создать» и выбран пункт «Правило генерации оповещений».

  5. Настройте новое правило, следуя процедуре оповещений журнала Azure Monitor. Дополнительные сведения см. в разделе "Настройка правил генерации оповещений журнала":

    • Для типов ресурсов выберите рабочую область Log Analytics, в которую вы экспортировали оповещения и рекомендации системы безопасности.
    • В поле "Условие" выберите "Пользовательский поиск по журналам". В панели настройки поиска по пользовательскому журналу настройте запрос, период обзора и частоту. В запросе введите SecurityAlert или SecurityRecommendation.
    • При необходимости создайте группы действий для активации автоматических ответов. Инструкции по настройке см. в статье Группы действий Azure Monitor. Группы действий могут отправлять электронные письма, создавать тикеты ITSM, запускать вебхуки и многое другое.

После сохранения правила в Azure Monitor отображаются оповещения и рекомендации Defender для облака на основе конфигурации непрерывного экспорта и условий правила генерации оповещений. Если вы связали группу действий, она активируется автоматически при выполнении условий правила.

Следующий шаг