Dışarı aktarılan verileri Azure İzleyici'de görüntüleme

Bu makalede, Azure İzleyici dışarı aktarılan Microsoft Defender for Cloud verilerin nasıl görüntülendiği açıklanmaktadır. Log Analytics ve Azure Event Hubs kapsar ve dışarı aktarılan verilere göre Azure İzleyici uyarı kurallarının nasıl oluşturulacağını açıklar.

Prerequisites

Başlamadan önce aşağıdaki yöntemlerden biriyle sürekli dışarı aktarmayı ayarlayın:

Log Analytics'te dışarı aktarılan verileri görüntüleme

Bulut için Defender verilerini Log Analytics çalışma alanına aktardığınızda otomatik olarak iki ana tablo oluşturulur:

  • SecurityAlert
  • SecurityRecommendation

Bu tabloları Log Analytics'te sorgulayarak sürekli dışarı aktarmanın çalıştığını onaylayabilirsiniz.

  1. Azure portalınaoturum açın.

  2. Log Analytics çalışma alanlarını arayın ve seçin.

  3. Sürekli dışarı aktarma hedefiniz olarak yapılandırdığınız çalışma alanını seçin.

  4. Çalışma alanı menüsünde, Genel'in altında Günlükler'i seçin.

  5. Sorgu penceresinde aşağıdaki sorgulardan birini girin ve Çalıştır'ı seçin:

    SecurityAlert
    

    veya

    SecurityRecommendation
    

Azure Event Hubs'da dışarı aktarılan verileri görüntüleme

Verileri Azure Event Hubs'a aktardığınızda, Bulut için Defender uyarıları ve önerileri sürekli olarak olay iletileri olarak akışla aktarır. Dışarı aktarılan bu olayları Azure portalında görüntüleyebilir ve aşağı akış hizmetine bağlanarak daha fazla analiz edebilirsiniz.

  1. Azure portalınaoturum açın.

  2. Event Hubs ad alanlarını arayın ve seçin.

  3. Sürekli dışarı aktarma için yapılandırdığınız ad alanını ve olay hub'ını seçin.

  4. Olay hub'ı menüsünde İleti etkinliğini görüntülemek için Ölçümler'i veya yakalama hedefinizde depolanan olay içeriklerini gözden geçirmek için Verileri>Yakalamayı İşle'yi seçin.

  5. İsteğe bağlı olarak, dışarı aktarılan olayları okumak ve işlemek için Microsoft Sentinel, güvenlik bilgileri ve olay yönetimi (SIEM) çözümü veya özel bir tüketici uygulaması gibi bağlı bir araç kullanın.

Note

Defender for Cloud JavaScript Nesne Gösterimi (JSON) biçiminde veri gönderir. Dışarı aktarılan olayları depolamak ve analiz etmek için Event Hubs Yakalama'yı veya tüketici gruplarını kullanabilirsiniz.

Azure İzleyici'de uyarı kuralları oluşturma (isteğe bağlı)

Dışarı aktarılan Bulut için Defender verilerinize göre Azure İzleyici uyarıları oluşturabilirsiniz. Bu uyarılar, belirli güvenlik olayları gerçekleştiğinde e-posta bildirimleri gönderme veya bilgi teknolojisi hizmet yönetimi (ITSM) biletleri oluşturma gibi eylemleri otomatik olarak tetiklemenizi sağlar.

  1. Azure portalınaoturum açın.

  2. Monitör'ü arayın ve seçin.

  3. Uyarılar'ı seçin.

  4. + Uyarı kuralı oluştur'u> seçin.

    + Oluştur menüsü açık ve Uyarı kuralı seçiliyken Azure İzleyici Uyarılar sayfası.

  5. Yeni kuralınızı Azure İzleyici log uyarı kural sürecini takip ederek oluşturun. Ayrıntılar için bkz. Günlük uyarısı kurallarını yapılandırma:

    • Kaynak türleri için güvenlik uyarılarını ve önerilerini dışarı aktardığınız Log Analytics çalışma alanını seçin.
    • Koşul için Özel günlük araması seçeneğini belirleyin. Özel log arama yapılandırma panelinde, sorgu, geri dönüş süresi ve sıklık dönemini yapılandırın. Sorguya SecurityAlert veya SecurityRecommendation girin.
    • İsteğe bağlı olarak, otomatik yanıtları tetikleyen eylem grupları oluşturun. Kurulum kılavuzu için bkz. Azure İzleyici eylem grupları. Eylem grupları e-posta gönderebilir, ITSM biletleri oluşturabilir, web kancaları çalıştırabilir ve daha fazlasını yapabilir.

Kuralı kaydettikten sonra Bulut için Defender uyarıları veya önerileri, sürekli dışarı aktarma yapılandırmanıza ve uyarı kuralı koşullarınıza göre Azure İzleyici'de görünür. Bir eylem grubunu bağladıysanız, kural ölçütleri karşılandığında otomatik olarak tetiklenir.

Sonraki adım