Einrichten eines kontinuierlichen Exports mit Azure-Richtlinie

Durch den kontinuierlichen Export von Microsoft Defender for Cloud Warnungen und Empfehlungen können Sie Sicherheitsdaten in Log Analytics oder Azure Event Hubs analysieren. Sie können den kontinuierlichen Export im großen Maßstab mithilfe von Azure Policy Vorlagen konfigurieren.

Tipp

Defender for Cloud unterstützt auch einen einmaligen manuellen Export in eine Datei mit kommagetrennten Werten (CSV). Anweisungen finden Sie unter Exportieren von Warnungen in CSV.

Voraussetzungen

  • Sie benötigen ein Microsoft Azure -Abonnement. Wenn Sie kein Abonnement haben, können Sie sich auf der Azure kostenlosen Abonnementseite registrieren.

  • Sie müssen Microsoft Defender for Cloud für Ihr Azure-Abonnement aktivieren. Anweisungen zum Einrichten finden Sie unter Enable Defender for Cloud.

Erforderliche Rollen und Berechtigungen:

  • Sicherheitsadministrator*in oder Besitzer*in der Ressourcengruppe

  • Schreibberechtigungen für die Zielressource.

  • Wenn Sie die DeployIfNotExist-Richtlinien von Azure Policy verwenden, müssen Sie über Berechtigungen verfügen, mit denen Sie Richtlinien zuweisen können.

  • Um Daten zu Event Hubs zu exportieren, müssen Sie über Schreibberechtigungen für die Event Hubs-Richtlinie verfügen.

  • So exportieren Sie in einen Log Analytics-Arbeitsbereich:

    • Wenn sie über die SecurityCenterFree-Lösung verfügt, benötigen Sie mindestens Leseberechtigungen für die Arbeitsbereichslösung: Microsoft.OperationsManagement/solutions/read
    • Wenn sie nicht über die SecurityCenterFree-Lösung verfügt, benötigen Sie Schreibberechtigungen für die Arbeitsbereichslösung: Microsoft.OperationsManagement/solutions/action.

    Weitere Informationen zu Arbeitsbereichslösungen finden Sie unter Azure Monitor und Log Analytics Arbeitsbereichslösungen.

Einrichtung des kontinuierlichen Exports in großem Maßstab mit Azure Policy

Die Automatisierung von Überwachung und Reaktion auf Vorfälle kann die Untersuchungs- und Entschärfungszeit reduzieren.

Verwenden Sie die bereitgestellten Azure Policy DeployIfNotExistRichtlinien, um fortlaufende Exportkonfigurationen in Ihrer Organisation bereitzustellen.

Zur Implementierung der Azure Policy-Richtlinien DeployIfNotExist für kontinuierlichen Export:

  1. Wählen Sie eine richtlinie aus, die angewendet werden soll:

    Zielsetzung Policy Richtlinien-ID
    Fortlaufender Export zu Event Hubs Bereitstellen des Exports in Event Hubs für Microsoft Defender für Cloud-Warnungen und Empfehlungen cdfcce10-4578-4ecd-9703-530938e4abcb
    Fortlaufender Export in einen Log Analytics-Arbeitsbereich Export in einen Log Analytics-Arbeitsbereich für Warnungen und Empfehlungen von Microsoft Defender for Cloud bereitstellen ffb6f416-7bd2-4488-8828-56585fef2be9
  2. Wählen Sie Zuweisen aus.

    Screenshot, der die Zuweisung der Azure-Richtlinie zeigt.

  3. Wählen Sie jede Registerkarte aus, und legen Sie Parameter basierend auf Ihren Anforderungen fest:

    1. Legen Sie auf der Registerkarte "Grundlagen" den Richtlinienbereich fest. Weisen Sie für die zentrale Verwaltung die Richtlinie der Verwaltungsgruppe zu, die die Abonnements enthält, die diese fortlaufende Exportkonfiguration verwenden.
    2. Legen Sie auf der Registerkarte "Parameter" den Ressourcengruppennamen, den Standort und die Event Hubs-Details fest.
    3. (Optional) Erstellen Sie auf der Registerkarte „Problembehebung“ eine Problembehebungsaufgabe, um diese Zuweisung auf vorhandene Abonnements anzuwenden.
  4. Überprüfen Sie die Zusammenfassungsseite.

  5. Wählen Sie "Erstellen" aus.

Nächste Schritte