Azure portalında sürekli dışarı aktarmayı ayarlama

Microsoft Defender for Cloud güvenlik uyarıları ve öneriler oluşturur. Bu verileri Azure Monitor’daki Log Analytics’e, Azure Event Hubs’a veya başka bir Güvenlik Bilgisi ve Olay Yönetimi (SIEM), Güvenlik Düzenleme, Otomasyon ve Yanıt (SOAR) ya da klasik BT dağıtım modeli çözümüne aktarabilirsiniz. Oluşturulan verilerin akışını yapabilir veya yeni verilerin zamanlanmış anlık görüntülerini gönderebilirsiniz.

Bu makalede, Azure'da bir Log Analytics çalışma alanına veya olay hub'ına sürekli dışarı aktarmanın nasıl ayarlanacağı açıklanmaktadır.

Tip

Defender for Cloud, virgülle ayrılmış değerler (CSV) dosyasına tek seferlik, el ile dışarı aktarma da sunar. CSV dosyasını indirmeyi öğrenin.

Prerequisites

Gerekli roller ve izinler:

  • Kaynak grubunun Güvenlik Yöneticisi veya Sahibi
  • Hedef kaynak için yazma izinleri.
  • Azure İlkesi DeployIfNotExist ilkelerini kullanıyorsanız, ilke atamanıza izin veren izinlere sahip olmanız gerekir.
  • Event Hubs'a veri aktarmak için Event Hubs ilkesinde Yazma izinlerine sahip olmanız gerekir.
  • Log Analytics çalışma alanına aktarmak için:
    • SecurityCenterFree çözümüne sahipse, çalışma alanı çözümü için en az Okuma izinlerine sahip olmanız gerekir: Microsoft.OperationsManagement/solutions/read.

    • SecurityCenterFree çözümü yoksa, çalışma alanı çözümü için yazma izinlerine sahip olmanız gerekir: Microsoft.OperationsManagement/solutions/action.

      Azure İzleyici ve Log Analytics çalışma alanı çözümleri hakkında daha fazla bilgi edinin.

Sürekli bir dışa aktarma yapılandırması oluşturun

sürekli dışarı aktarmayı Azure portalındaki Microsoft Defender for Cloud sayfalarında, REST API kullanarak veya Azure İlkesi şablonları kullanarak uygun ölçekte ayarlayabilirsiniz.

Azure portalını kullanarak Log Analytics veya Azure Event Hubs'a sürekli dışarı aktarma ayarlamak için:

  1. Bulut için Defender kaynak menüsünde Ortam ayarları'nı seçin.

  2. Veri dışarı aktarmayı yapılandırmak istediğiniz aboneliği seçin.

  3. Ayarlar'ın altındaki kaynak menüsünde Sürekli dışarı aktarma'yı seçin.

    Bulut için Microsoft Defender'daki dışarı aktarma seçeneklerini gösteren ekran görüntüsü.

    Dışarı aktarma seçenekleri görüntülenir. Her hedef için bir sekme vardır: Event Hubs veya Log Analytics çalışma alanı.

  4. Dışarı aktarmak istediğiniz veri türünü seçin ve ardından bu tür için filtreler seçin. Örneğin, yalnızca yüksek önem dereceli uyarıları dışarı aktarabilirsiniz.

  5. Dışarı aktarma sıklığını seçin:

    • Akış. Değerlendirmeler, kaynağın sistem durumu güncelleştirildiğinde gönderilir (güncelleştirme yapılmazsa veri gönderilmez).
    • Anlık görüntüler. Abonelik başına haftada bir gönderilen seçili veri türlerinin geçerli durumunun anlık görüntüsü. Anlık görüntü verilerini tanımlamak için IsSnapshot alanını arayın.

    Seçiminizde bu önerilerden biri varsa, bu önerilerle birlikte kaçıklık değerlendirme bulgularını da ekleyebilirsiniz:

    Zayıflık değerlendirme bulgularını önceki zayıflıklarla ilgili önerilerle birlikte dahil etmek için, Include güvenlik bulgularınıEvet olarak ayarlayın.

    Sürekli dışa aktarma yapılandırmasında güvenlik bulgularını dahil etme anahtarını gösteren ekran görüntüsü.

  6. Dışa aktarım hedefi altında verilerin kaydedileceği yeri seçin. Veriler farklı bir aboneliğin hedefinde (örneğin, merkezi bir Event Hubs örneğine veya merkezi log analytics çalışma alanına) kaydedilebilir.

    Ayrıca verileri farklı bir kiracıdaki bir olay hub'ına veya Log Analytics çalışma alanına da gönderebilirsiniz

  7. Kaydetseçeneğini seçin.

Note

Log Analytics yalnızca boyutu 32 KB'a kadar olan kayıtları destekler. Veri sınırına ulaşıldığında, bir uyarı Veri sınırı aşıldı iletisini görüntüler.

Önceki adımlar, Defender for Cloud önerilerinin ve uyarılarının sürekli dışa aktarılmasının nasıl yapılacağını gösterdi; bu durum bir Log Analytics çalışma alanına veya bir olay merkezine nasıl yapılır. Uyarıların tek seferlik CSV dışına aktarılması için bkz. Download a CSV dosyası.

İlgili içeriği görmek için: