Краткое руководство. Подключение к Microsoft Sentinel
В этом кратком руководстве описано, как включить Microsoft Sentinel и установить решение из концентратора содержимого. Затем вы настроите соединитель данных для начала приема данных в Microsoft Sentinel.
Microsoft Sentinel поставляется с множеством соединителей данных для продуктов Майкрософт, таких как соединитель XDR в Microsoft Defender XDR. Можно также включить встроенные соединители для продуктов, отличных от Майкрософт, таких как Syslog или Common Event Format (CEF). В этом кратком руководстве вы будете использовать соединитель данных о действиях Azure, доступный в решении действий Azure для Microsoft Sentinel.
Сведения о подключении к Microsoft Sentinel с помощью API см. в последней поддерживаемой версии Sentinel Onboarding States.
Необходимые компоненты
Активная подписка Azure . Если у вас еще нет подписки Azure, создайте бесплатную учетную запись, прежде чем начать работу.
Рабочая область Log Analytics. Узнайте, как создать рабочую область Log Analytics. Дополнительные сведения о рабочих областях Log Analytics см. в статье Designing your Azure Monitor Logs deployment (Планирование развертывания журналов Azure Monitor).
По умолчанию в рабочей области Log Analytics, используемой для Microsoft Sentinel, можно хранить данные 30 дней. Чтобы убедиться, что можно использовать все функции и возможности Microsoft Sentinel, требуется увеличить срок хранения до 90 дней. Настройка политик хранения и архивации данных в журналах Azure Monitor.
Разрешения:
Чтобы включить Microsoft Sentinel, вам потребуются разрешения участника в подписке, в которой размещается рабочая область Microsoft Sentinel.
Чтобы использовать Microsoft Sentinel, требуется разрешение участника Microsoft Sentinel или Microsoft Sentinel Reader в группе ресурсов, к которой принадлежит рабочая область.
Чтобы установить или управлять решениями в центре содержимого, необходимо роль участника Microsoft Sentinel в группе ресурсов, к которой принадлежит рабочая область.
Microsoft Sentinel — это платная служба. Ознакомьтесь с тарифными планами и страницей цен Microsoft Sentinel.
Перед развертыванием Microsoft Sentinel в рабочей среде ознакомьтесь с действиями и предварительными условиями развертывания Microsoft Sentinel.
Включение Microsoft Sentinel
Чтобы приступить к работе, добавьте Microsoft Sentinel в существующую рабочую область или создайте новую.
Войдите на портал Azure.
Найдите и выберите элемент Microsoft Sentinel.
Нажмите кнопку создания.
Выберите имеющуюся рабочую область или создайте другую. Запускать Microsoft Sentinel можно в нескольких рабочих областях, но данные можно использовать только в одной рабочей области.
- Рабочие области по умолчанию, созданные Microsoft Defender для облака, не отображаются в списке. В этих рабочих областях невозможно установить Microsoft Sentinel.
- После развертывания в рабочей области Microsoft Sentinel не поддерживает перемещение этой рабочей области в другую группу ресурсов или подписку.
Выберите Добавить.
Установка решения из концентратора содержимого
Центр содержимого в Microsoft Sentinel — это централизованное расположение для обнаружения и управления устаревшим контентом, включая соединители данных. Для этого краткого руководства установите решение для действий Azure.
В Microsoft Sentinel выберите центр содержимого.
Найдите и выберите решение действий Azure.
На панели инструментов в верхней части страницы выберите "Установить или обновить".
Настройка соединителя данных
Microsoft Sentinel принимает данные от служб и приложений, подключаясь к службе и перенаправляя события и журналы в Microsoft Sentinel. В этом кратком руководстве установите соединитель данных для пересылки данных для действий Azure в Microsoft Sentinel.
В Microsoft Sentinel выберите соединители данных.
Найдите и выберите соединитель данных действий Azure.
В области сведений для соединителя выберите страницу "Открыть соединитель".
Ознакомьтесь с инструкциями по настройке соединителя.
Выберите мастер запуска Политика Azure назначения.
На вкладке "Основные сведения" задайте область подписки и группы ресурсов, которая имеет действие для отправки в Microsoft Sentinel. Например, выберите подписку, содержащую экземпляр Microsoft Sentinel.
Перейдите на вкладку Параметры.
Задайте основную рабочую область Log Analytics. Это должна быть рабочая область, в которой установлен Microsoft Sentinel.
Нажмите кнопку Проверить и создать, а затем Создать.
Создание данных о действиях
Давайте создадим некоторые данные действий, включив правило, которое было включено в решение действий Azure для Microsoft Sentinel. На этом шаге также показано, как управлять содержимым в концентраторе контента.
В Microsoft Sentinel выберите центр содержимого.
Найдите и выберите решение действий Azure.
В правой области выберите "Управление".
Найдите и выберите шаблон правила подозрительного развертывания ресурсов.
Выберите Конфигурация.
Выберите правило и создайте правило.
На вкладке "Общие" измените состояние на включенный. Оставьте остальные значения по умолчанию.
Примите значения по умолчанию на других вкладках.
На вкладке "Рецензирование" и "Создать".
Просмотр данных, передаваемых в Microsoft Sentinel
Теперь, когда вы включили соединитель данных действий Azure и создали некоторые данные действий, давайте рассмотрим данные действий, добавленные в рабочую область.
В Microsoft Sentinel выберите соединители данных.
Найдите и выберите соединитель данных действий Azure.
В области сведений для соединителя выберите страницу "Открыть соединитель".
Просмотрите состояние соединителя данных. Он должен быть подключен.
В левой части области над диаграммой выберите "Перейти к log analytics".
В верхней части области рядом с вкладкой "Создать запрос 1 " выберите + вкладку "Добавить новый запрос".
В области запросов выполните следующий запрос, чтобы просмотреть дату приема действий в рабочую область.
AzureActivity
Следующие шаги
В этом кратком руководстве описано, как включить Microsoft Sentinel и установить решение из концентратора содержимого. Затем вы настроите соединитель данных для начала приема данных в Microsoft Sentinel. Вы также проверили, что данные принимаются путем просмотра данных в рабочей области.
- Чтобы визуализировать собранные данные с помощью панелей мониторинга и книг, см. статью "Визуализация собранных данных".
- Сведения об обнаружении угроз с помощью правил аналитики см. в руководстве по обнаружению угроз с помощью правил аналитики в Microsoft Sentinel.