Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Bu makalede, Azure İzleyici dışarı aktarılan Microsoft Defender for Cloud verilerin nasıl görüntülendiği açıklanmaktadır. Log Analytics ve Azure Event Hubs kapsar ve dışarı aktarılan verilere göre Azure İzleyici uyarı kurallarının nasıl oluşturulacağını açıklar.
Prerequisites
Başlamadan önce aşağıdaki yöntemlerden biriyle sürekli dışarı aktarmayı ayarlayın:
- Azure portalında sürekli dışarı aktarmayı ayarlayın
- Azure İlkesi ile sürekli dışarı aktarmayı ayarlama
- Temsili Durum Aktarımı (REST) API'siyle sürekli dışarı aktarmayı ayarlayın.
Log Analytics'te dışarı aktarılan verileri görüntüleme
Bulut için Defender verilerini Log Analytics çalışma alanına aktardığınızda otomatik olarak iki ana tablo oluşturulur:
SecurityAlertSecurityRecommendation
Bu tabloları Log Analytics'te sorgulayarak sürekli dışarı aktarmanın çalıştığını onaylayabilirsiniz.
Azure portalınaoturum açın.
Log Analytics çalışma alanlarını arayın ve seçin.
Sürekli dışarı aktarma hedefiniz olarak yapılandırdığınız çalışma alanını seçin.
Çalışma alanı menüsünde, Genel'in altında Günlükler'i seçin.
Sorgu penceresinde aşağıdaki sorgulardan birini girin ve Çalıştır'ı seçin:
SecurityAlertveya
SecurityRecommendation
Azure Event Hubs'da dışarı aktarılan verileri görüntüleme
Verileri Azure Event Hubs'a aktardığınızda, Bulut için Defender uyarıları ve önerileri sürekli olarak olay iletileri olarak akışla aktarır. Dışarı aktarılan bu olayları Azure portalında görüntüleyebilir ve aşağı akış hizmetine bağlanarak daha fazla analiz edebilirsiniz.
Azure portalınaoturum açın.
Event Hubs ad alanlarını arayın ve seçin.
Sürekli dışarı aktarma için yapılandırdığınız ad alanını ve olay hub'ını seçin.
Olay hub'ı menüsünde İleti etkinliğini görüntülemek için Ölçümler'i veya yakalama hedefinizde depolanan olay içeriklerini gözden geçirmek için Verileri>Yakalamayı İşle'yi seçin.
İsteğe bağlı olarak, dışarı aktarılan olayları okumak ve işlemek için Microsoft Sentinel, güvenlik bilgileri ve olay yönetimi (SIEM) çözümü veya özel bir tüketici uygulaması gibi bağlı bir araç kullanın.
Note
Defender for Cloud JavaScript Nesne Gösterimi (JSON) biçiminde veri gönderir. Dışarı aktarılan olayları depolamak ve analiz etmek için Event Hubs Yakalama'yı veya tüketici gruplarını kullanabilirsiniz.
Azure İzleyici'de uyarı kuralları oluşturma (isteğe bağlı)
Dışarı aktarılan Bulut için Defender verilerinize göre Azure İzleyici uyarıları oluşturabilirsiniz. Bu uyarılar, belirli güvenlik olayları gerçekleştiğinde e-posta bildirimleri gönderme veya bilgi teknolojisi hizmet yönetimi (ITSM) biletleri oluşturma gibi eylemleri otomatik olarak tetiklemenizi sağlar.
Azure portalınaoturum açın.
Monitör'ü arayın ve seçin.
Uyarılar'ı seçin.
+ Uyarı kuralı oluştur'u> seçin.
Yeni kuralınızı Azure İzleyici log uyarı kural sürecini takip ederek oluşturun. Ayrıntılar için bkz. Günlük uyarısı kurallarını yapılandırma:
- Kaynak türleri için güvenlik uyarılarını ve önerilerini dışarı aktardığınız Log Analytics çalışma alanını seçin.
- Koşul için Özel günlük araması seçeneğini belirleyin. Özel log arama yapılandırma panelinde, sorgu, geri dönüş süresi ve sıklık dönemini yapılandırın. Sorguya SecurityAlert veya SecurityRecommendation girin.
- İsteğe bağlı olarak, otomatik yanıtları tetikleyen eylem grupları oluşturun. Kurulum kılavuzu için bkz. Azure İzleyici eylem grupları. Eylem grupları e-posta gönderebilir, ITSM biletleri oluşturabilir, web kancaları çalıştırabilir ve daha fazlasını yapabilir.
Kuralı kaydettikten sonra Bulut için Defender uyarıları veya önerileri, sürekli dışarı aktarma yapılandırmanıza ve uyarı kuralı koşullarınıza göre Azure İzleyici'de görünür. Bir eylem grubunu bağladıysanız, kural ölçütleri karşılandığında otomatik olarak tetiklenir.