Transmisión de alertas a soluciones de supervisión

Microsoft Defender para la nube puede transmitir las alertas de seguridad a varias soluciones de administración de eventos e información de seguridad (SIEM), respuesta automatizada de orquestación de seguridad (SOAR) y administración de servicios de TI (ITSM). Las alertas de seguridad se generan cuando se detectan amenazas en los recursos. Defender for Cloud asigna prioridades y enumera las alertas en la página de Alertas, junto con información adicional necesaria para investigar rápidamente el problema. Se proporcionan pasos detallados para ayudarle a corregir la amenaza detectada. Todas las alertas se conservan durante 90 días.

Hay herramientas integradas de Azure que están disponibles para asegurarse de que puede ver los datos de alerta en las siguientes soluciones:

  • Microsoft Sentinel
  • Splunk Enterprise y Splunk Cloud
  • Power BI
  • ServiceNow
  • QRadar de IBM
  • Palo Alto Networks
  • ArcSight
  • Dynatrace

Transmisión de alertas a Defender XDR con la API de Defender XDR

Defender for Cloud se integra de forma nativa con Microsoft Defender XDR que permite usar la API de incidentes y alertas de Defender XDR para transmitir alertas e incidentes a soluciones que no son de Microsoft. Los clientes de Defender for Cloud pueden acceder a una API para todos los productos de seguridad de Microsoft y pueden usar esta integración como una manera más sencilla de exportar alertas e incidentes.

Obtenga información sobre cómo integrar herramientas de SIEM con Defender XDR.

Transmisión de alertas a Microsoft Sentinel

Defender for Cloud se integra de forma nativa con Microsoft Sentinel, la solución SIEM y SOAR nativa de nube de Azure.

Conectores de Microsoft Sentinel para Defender for Cloud

Microsoft Sentinel incluye conectores integrados para Microsoft Defender para la nube en los niveles de suscripción e inquilino.

Ustedes pueden:

Al conectar Defender for Cloud a Microsoft Sentinel, el estado de las alertas de Defender for Cloud que se ingieren en Microsoft Sentinel se sincroniza entre los dos servicios. Por ejemplo, cuando se cierra una alerta en Defender for Cloud, la alerta se muestra también como cerrada en Microsoft Sentinel. Al cambiar el estado de una alerta en Defender for Cloud, también se actualiza el estado de la alerta en Microsoft Sentinel. Pero los estados de los incidentes de Microsoft Sentinel que contienen la alerta de Microsoft Sentinel sincronizada no se actualizan.

Puede habilitar la característica de sincronización bidireccional de alertas para sincronizar automáticamente el estado de las alertas de Defender for Cloud originales con los incidentes de Microsoft Sentinel que contienen las copias de esas alertas de Defender for Cloud. Por ejemplo, cuando se cierra un incidente de Microsoft Sentinel que contiene una alerta de Defender for Cloud, Defender for Cloud cierra automáticamente la alerta original correspondiente.

Obtenga más información sobre la Conexión de alertas desde Microsoft Defender for Cloud.

Configuración de la ingesta de todos los registros de auditoría en Microsoft Sentinel

También puedes investigar alertas de Defender for Cloud en Microsoft Sentinel transmitiendo tus registros de auditoría a Microsoft Sentinel:

Tip

Microsoft Sentinel se factura en función del volumen de datos que ingiere para el análisis en Microsoft Sentinel y que almacena en el área de trabajo de Log Analytics de Azure Monitor. Microsoft Sentinel ofrece un modelo de precios flexible y predecible. Más información en la página de precios de Microsoft Sentinel

Transmisión de alertas a QRadar y Splunk

Para exportar alertas de seguridad a Splunk y QRadar tendrá que usar Event Hubs y un conector integrado. Puede usar un script de PowerShell o Azure Portal para configurar los requisitos para exportar las alertas de seguridad de su suscripción o inquilino. Una vez establecidos los requisitos, instala el conector en tu plataforma SIEM siguiendo los pasos QRadar o Splunk descritos más adelante en este artículo.

Prerequisites

Antes de configurar los servicios de Azure para exportar alertas, asegúrese de que tiene lo siguiente:

  • Suscripción de Azure (cree una cuenta gratuita)
  • Grupo de recursos de Azure (cree un grupo de recursos)
  • Rol Propietario en el ámbito de las alertas (suscripción, grupo de administración o inquilino) o estos permisos específicos:
    • Permisos de escritura para Event Hubs y la directiva de Event Hubs
    • Crear permisos para aplicaciones de Microsoft Entra, si no usa una aplicación existente de Microsoft Entra
    • Asigne permisos para las directivas, si usa la directiva "DeployIfNotExist" de Azure Policy.

Configuración de los servicios de Azure

Puede configurar el entorno de Azure para admitir la exportación continua mediante:

Para configurar los servicios de Azure con un script PowerShell, sigue estos pasos:

  1. Descarga y ejecuta los scripts de integración de terceros de Defender for Cloud en PowerShell con SIEM.

  2. Escriba los parámetros obligatorios.

  3. Ejecute el script.

El script realiza todos los pasos. Cuando finalice el script, use la salida para instalar la solución en la plataforma de SIEM.

Azure portal

Para crear los recursos necesarios en el portal de Azure, sigue estos pasos:

  1. Inicie sesión en Azure Portal.

  2. Busque y seleccione Event Hubs.

  3. Cree un espacio de nombres de Event Hubs y un centro de eventos..

  4. Defina una directiva para el centro de eventos con el permiso Send.

Si va a transmitir alertas a QRadar:

  1. Crear una directiva Listen de centro de eventos.

  2. Copie y guarde la cadena de conexión de la directiva que se va a usar en QRadar.

  3. Crear un grupo de consumidores.

  4. Copie y guarde el nombre que se usará en la plataforma SIEM.

  5. Habilite la exportación continua de alertas de seguridad al centro de eventos definido.

  6. Cree una cuenta de almacenamiento.

  7. Copie y guarde la cadena de conexión en la cuenta que se va a usar en QRadar.

Para instrucciones más detalladas sobre la configuración de QRadar, consulta Preparar recursos de Azure para exportar a Splunk y QRadar.

Si va a transmitir alertas a Splunk:

  1. Cree una aplicación de Microsoft Entra.

  2. Guarde el inquilino, el identificador de aplicación y la contraseña de la aplicación.

  3. Conceda permisos a la aplicación Microsoft Entra para leer desde el centro de eventos que creó antes.

Para instrucciones más detalladas sobre la configuración de Splunk, consulta Preparar recursos de Azure para exportar a Splunk y QRadar.

Conexión del centro de eventos a su solución preferida mediante los conectores integrados

Cada plataforma de SIEM tiene una herramienta para permitir que reciba alertas de Azure Event Hubs. Instale la herramienta para que la plataforma empiece a recibir alertas.

Herramienta Hospedado en Azure Description
IBM QRadar No El protocolo Microsoft Azure DSM y Microsoft Azure Event Hubs está disponible para descargar desde la guía IBM QRadar DSM para la plataforma Microsoft Azure.
Splunk No El complemento Splunk para Microsoft Cloud Services es un proyecto de código abierto disponible en Splunkbase.

Si no puede instalar un complemento en la instancia de Splunk (por ejemplo, si usa un proxy o si se ejecuta en Splunk Cloud), puede reenviar estos eventos al recopilador de eventos HTTP de Splunk mediante esta función de Azure para Splunk que desencadenan los nuevos mensajes del centro de eventos.

Transmisión de alertas con exportación continua

Para transmitir alertas a ArcSight, SumoLogic, Servidores Syslog, LogRhythm, Plataforma de observación en la nube Logz.io, Dynatrace y otras soluciones de supervisión, conecte Defender for Cloud mediante la exportación continua y Azure Event Hubs.

Note

Para transmitir alertas en el nivel de inquilino, use esta directiva de Azure y establezca el ámbito en el grupo de administración raíz. Necesita permisos para el grupo de administración raíz, tal como se explica en Permisos de Defender for Cloud: implementar la exportación a un centro de eventos para alertas y recomendaciones de Microsoft Defender para la nube.

Para transmitir alertas con exportación continua:

  1. Habilitar exportación continua:

  2. Conecte el centro de eventos a su solución preferida mediante los conectores integrados:

    Herramienta Hospedado en Azure Description
    SumoLogic No Las instrucciones para configurar SumoLogic para consumir datos de un centro de eventos están disponibles en Recopilación de registros para la aplicación de auditoría de Azure desde Event Hubs.
    ArcSight No El conector inteligente de Azure Event Hubs de ArcSight está disponible como parte de esta colección de conectores inteligentes de ArcSight.
    Servidor de Syslog No Si quiere transmitir datos de Azure Monitor directamente a un servidor syslog, puede usar una solución basada en una función de Azure.
    LogRhythm No Las instrucciones para configurar LogRhythm para recopilar registros de un hub de eventos están disponibles en Six tips para proteger tu entorno cloud de Azure.
    Logz.io Yes Para más información, consulte Introducción a la supervisión y el registro con Logz.io para aplicaciones Java que se ejecutan en Azure.
    Dynatrace No Para obtener instrucciones para configurar la integración en Dynatrace, lea Ingesta de eventos de seguridad de Microsoft Defender para la nube.
  3. (Opcional) Transmitir los registros sin procesar al centro de eventos conectarse a su solución preferida. Obtenga más información en Datos de supervisión disponibles.

Para ver los esquemas de eventos de los tipos de datos exportados, visite los esquemas de eventos de Event Hubs.

Usar la API de seguridad de Microsoft Graph para transmitir alertas a aplicaciones que no son de Microsoft

Defender for Cloud incluye una integración integrada con API Microsoft Graph Security que te permite transmitir alertas sin necesidad de configuración adicional.

Puede usar esta API para transmitir alertas del inquilino completo (y datos de muchos otros productos de seguridad de Microsoft) a SIEM que no son de Microsoft y otras plataformas populares:

Note

La manera preferida de exportar alertas es Exportar continuamente datos de Microsoft Defender para la nube.

Para más información sobre cómo transmitir alertas de Defender for Cloud a soluciones SIEM, SOAR e ITSM, consulta: