Vorbereiten Azure Ressourcen für den Export nach Splunk und QRadar

Um Microsoft Defender for Cloud Sicherheitswarnungen an IBM QRadar und Splunk zu streamen, müssen Sie Ressourcen in Azure einrichten, z. B. Event Hubs und Microsoft Entra ID. Im Folgenden finden Sie die Anweisungen zum Konfigurieren dieser Ressourcen im Azure-Portal, aber Sie können sie auch mithilfe eines PowerShell-Skripts konfigurieren. Vergewissern Sie sich, dass Sie Stream-Warnungen an QRadar und Splunk überprüfen, bevor Sie die Azure Ressourcen zum Exportieren von Warnungen nach QRadar und Splunk konfigurieren.

So konfigurieren Sie die Azure Ressourcen für QRadar und Splunk im Azure Portal:

Schritt 1: Erstellen eines Event Hubs-Namespaces und eines Event Hubs mit Sendeberechtigungen

Erstellen Sie einen Event Hubs-Namensraum, einen Event Hub und eine Shared Access Policy mit Sendeberechtigungen.

  1. Erstellen Sie im Event Hubs-Dienst einen Event Hubs-Namespace:

    1. Wählen Sie "Erstellen" aus.
    2. Geben Sie die Details des Namespace ein, wählen Sie "Überprüfen" und "Erstellen" aus, und wählen Sie "Erstellen" aus.

    Screenshot des Erstellens eines Event Hubs-Namespaces in Microsoft Event Hubs.

  2. Erstellen eines Event Hubs:

    1. Wählen Sie im von Ihnen erstellten Namespace +Event Hub aus.
    2. Geben Sie die Details des Event Hubs ein, und wählen Sie "Überprüfen" und "Erstellen" aus, und wählen Sie "Erstellen" aus.
  3. Erstellen Sie eine Richtlinie für gemeinsamen Zugriff.

    1. Wählen Sie im Menü "Event Hubs" den von Ihnen erstellten Event Hubs-Namespace aus.
    2. Wählen Sie im Namespacemenü "Event Hubs" die Option "Event Hubs" aus.
    3. Wählen Sie den von Ihnen erstellten Event Hub aus.
    4. Wählen Sie im Event Hub-Menü die Option "Richtlinien für den freigegebenen Zugriff" aus.
    5. Wählen Sie "Hinzufügen" aus, geben Sie einen eindeutigen Richtliniennamen ein, und wählen Sie "Senden" aus.
    6. Klicken Sie auf Erstellen, um die Richtlinie zu erstellen. Screenshot von der Erstellung einer gemeinsam genutzten Richtlinie in Microsoft Event Hubs.

Schritt 2: Erstellen einer Listenrichtlinie für das Streaming auf QRadar SIEM

Wenn du zu QRadar streamst, erstelle eine Listen-Policy im selben Event-Hub.

  1. Wählen Sie "Hinzufügen", geben Sie einen eindeutigen Richtliniennamen ein, und wählen Sie "Listen" aus.

  2. Klicken Sie auf Erstellen, um die Richtlinie zu erstellen.

  3. Nachdem die Listenrichtlinie erstellt wurde, kopieren Sie den Primärschlüssel der Verbindungszeichenfolge , und speichern Sie ihn, um ihn später zu verwenden.

    Screenshot des Erstellens einer Listenrichtlinie in Microsoft Event Hubs.

Schritt 3: Erstellen Sie eine Consumer-Gruppe, kopieren und speichern Sie dann den Namen, um ihn in der SIEM-Plattform zu verwenden.

Erstellen Sie eine Consumer-Gruppe für Ihr Event-Hub und speichern Sie deren Namen für spätere Nutzung, wenn Sie Ihre SIEM-Plattform konfigurieren.

  1. Wählen Sie im Abschnitt "Entitäten" des Event Hubs-Menüs "Event Hubs" die Option "Event Hubs " aus, und wählen Sie den von Ihnen erstellten Event Hub aus.

    Screenshot des Öffnens des Event Hubs Microsoft Event Hubs.

  2. Wählen Sie "Consumer"-Gruppe aus.

Schritt 4: Aktivieren Sie den kontinuierlichen Export für den Bereich der Warnungen

Verwenden Sie Azure Policy, um den kontinuierlichen Export von Sicherheitswarnungen in Ihr Event Hub zu ermöglichen.

Tip

Wenn Sie diese Richtlinie auf der Ebene der Eigentümer- (Root-Management-Gruppe) zuweisen, streamt sie automatisch Benachrichtigungen von jedem neuen Abonnement, das unter diesem Tenant erstellt wurde.

  1. Suchen Sie im Suchfeld Azure nach "Richtlinie", und wechseln Sie zur Richtlinie.

  2. Wählen Sie im Menü "Richtlinie " die Option "Definitionen" aus.

  3. Suchen Sie nach „Export bereitstellen“, und wählen Sie die integrierte Richtlinie Export zu Event Hub für Microsoft Defender for Cloud-Daten bereitstellen aus.

  4. Wählen Sie Zuweisen aus.

  5. Definieren Sie die grundlegenden Richtlinienoptionen:

    1. In Scope wählen Sie ... um zu bestimmen, wo die Police gilt.
    2. Finden Sie die Root-Management-Gruppe (für den Tenant-Scope), die Management-Gruppe, das Abonnement oder die Ressourcengruppe. Wählen Sie dann Auswählen aus.
      • Sie benötigen Mandatsberechtigungen, um die Root-Management-Gruppe auszuwählen.
    3. (Optional) Bei Ausschlüssen wählen Sie Abonnements aus, die vom Export ausgeschlossen werden sollen.
    4. Geben Sie einen Zuweisungsnamen ein.
    5. Stellen Sie sicher, dass die Durchsetzung von Richtlinien aktiviert ist.

    Screenshot: Zuweisung für die Exportrichtlinie

  6. In den Richtlinienparametern:

    1. Geben Sie die Ressourcengruppe ein, in der die Automatisierungsressource gespeichert wird.
    2. Wählen Sie den Standort der Ressourcengruppe aus.
    3. Wählen Sie ... neben Event Hub-Details aus und geben Sie diese Angaben ein:
      • Abonnement.
      • Der von Ihnen erstellte Event Hubs-Namespace.
      • Der von Ihnen erstellte Event Hub.
      • In Authorizationrules wählen Sie die von Ihnen erstellte Shared-Access-Richtlinie für das Versenden von Warnungen aus.

    Screenshot der Parameter für die Exportrichtlinie.

  7. Wählen Sie "Überprüfen und erstellen" und wählen Sie dann "Erstellen ", um den kontinuierlichen Export zu Event Hubs zu definieren.

    • Wenn Sie diese Richtlinie auf Tenant-Ebene (Root-Management-Gruppe) aktivieren, streamen sie Benachrichtigungen von jedem neuen Abonnement, das unter diesem Tenant erstellt wurde.

Schritt 5: Für Streamingbenachrichtigungen an QRadar SIEM – Erstellen eines Speicherkontos

Wenn du Benachrichtigungen an QRadar streamst, erstelle ein Speicherkonto, das QRadar nutzt, um Ereignisse zu konsumieren.

  1. Wechseln Sie zum Azure-Portal, wählen Sie "Ressource erstellen" und dann "Speicherkonto" aus. Wenn diese Option nicht angezeigt wird, suchen Sie nach "Speicherkonto".

  2. Wählen Sie "Erstellen" aus.

  3. Geben Sie die Details für das Speicherkonto ein, wählen Sie "Überprüfen" und "Erstellen" und dann "Erstellen" aus.

    Screenshot des Erstellens eines Speicherkontos.

  4. Nachdem Sie Ihr Speicherkonto erstellt und zur Ressource gewechselt haben, wählen Sie im Menü Die Zugriffstasten aus.

  5. Wählen Sie "Tasten anzeigen" aus, um die Tasten anzuzeigen, und kopieren Sie die Verbindungszeichenfolge von Schlüssel 1.

    Screenshot des Kopierens des Speicherkontoschlüssels.

Schritt 6: Erstellen einer Microsoft Entra-Anwendung zum Streamen von Warnungen an Splunk SIEM

Wenn Sie Benachrichtigungen an Splunk streamen, registrieren Sie eine Microsoft Entra-Anwendung, die Splunk zur Authentifizierung beim Event Hub verwendet.

  1. Suchen Sie im Menüsuchfeld nach "Microsoft Entra ID", und wechseln Sie zu Microsoft Entra ID.

  2. Wechseln Sie zum portal Azure, wählen Sie "Ressource erstellen" aus, und wählen Sie Microsoft Entra ID aus. Wenn diese Option nicht angezeigt wird, suchen Sie nach "Active Directory".

  3. Wählen Sie im Menü App-Registrierungen aus.

  4. Wählen Sie Neue Registrierung aus.

  5. Geben Sie einen eindeutigen Namen für die Anwendung ein, und wählen Sie "Registrieren" aus.

    Screenshot der Registrierung der Anwendung.

  6. In die Zwischenablage kopieren und die Anwendungs-ID (Client-ID) sowie die Verzeichnis-ID (Mandanten-ID) speichern.

  7. Erstellen Sie den geheimen Clientschlüssel für die Anwendung:

    1. Wechseln Sie im Menü zu Zertifikaten und geheimen Schlüsseln.
    2. Erstellen Sie ein Kennwort für die Anwendung, um ihre Identität beim Anfordern eines Tokens zu bestätigen:
    3. Wählen Sie Neuen geheimen Clientschlüsselaus.
    4. Geben Sie eine kurze Beschreibung ein, wählen Sie die Ablaufzeit des geheimen Schlüssels aus, und wählen Sie "Hinzufügen" aus.

    Screenshot des Erstellens eines geheimen Clientschlüssels.

  8. Nachdem das Client-Geheimnis erstellt wurde, kopieren Sie den Secret Value und speichern Sie ihn für die spätere Verwendung zusammen mit der Anwendungs-(Client-)ID und der Verzeichnis-(Tenant-)ID.

Schritt 7: Zum Streamen von Warnungen an Splunk SIEM – Zulassen, dass Microsoft Entra ID Daten im Event Hub liest

Erteile deiner Microsoft Entra-Anwendung die Rolle Data Receiver im Event Hubs-Namensraum, damit Splunk Ereignisse lesen kann.

  1. Wechseln Sie zum von Ihnen erstellten Event Hubs-Namespace.

  2. Wechseln Sie im Menü zu Zugriffssteuerung.

  3. Wählen Sie "Hinzufügen" und dann " Rollenzuweisung hinzufügen" aus.

  4. Wählen Sie "Rollenzuweisung hinzufügen" aus.

    Screenshot des Hinzufügens einer Rollenzuweisung.

  5. Suchen Sie auf der Registerkarte "Rollen" nach Azure Event Hubs Data Receiver.

  6. Wählen Sie Weiteraus.

  7. Wählen Sie "Mitglieder auswählen" aus.

  8. Suchen Sie nach der Microsoft Entra-Anwendung, die Sie in Schritt 6 registriert haben. Wählen Sie es aus.

  9. Wählen Sie Schließen aus.

Ihre Azure-Ressourcen sind nun so konfiguriert, dass sie Sicherheitswarnungen auf Ihre SIEM-Plattform streamen.

Nächster Schritt