Créer des rapports instantanés de découverte du cloud

Créer un rapport d’instantané de découverte cloud

Il est important de charger un journal manuellement et de laisser Microsoft Defender pour Cloud Apps l’analyser avant d’essayer d’utiliser le collecteur de journaux automatique. Pour des informations sur le fonctionnement du collecteur de journaux et le format de journal attendu, incluant les attributs et conditions du journal de trafic requis, voir Utilisation des journaux de trafic pour la découverte dans le cloud.

Cet article explique comment créer un rapport instantané de découverte Cloud dans Microsoft Defender for Cloud Apps en téléchargeant manuellement les journaux de trafic depuis votre pare-feu ou proxy. Utilisez un rapport instantané pour valider le format de votre journal et obtenir une visibilité initiale sur l’utilisation des applications cloud avant de configurer le collecteur automatique de journaux.

Si vous n’avez pas encore de journal et que vous souhaitez voir un exemple de ce à quoi doit ressembler votre journal, téléchargez un exemple de fichier journal. Suivez la procédure de création du rapport instantané pour voir à quoi votre journal doit ressembler.

Pour créer un rapport instantané :

  1. Collectez les fichiers journaux de votre pare-feu et de votre proxy, par lesquels les utilisateurs de votre organisation accèdent à Internet. Veillez à collecter des journaux représentatifs de l’ensemble de l’activité des utilisateurs de votre organisation pendant les périodes de forte affluence.

  2. Dans le portail Microsoft Defender, sous Cloud Apps, sélectionnez Découverte du cloud.

  3. En haut à droite, ouvrez le menu déroulant Actions, puis sélectionnez Créer un rapport d’instantané Cloud Discovery.

    Capture d’écran de l’option Créer un rapport d’instantané Cloud Discovery.

  4. Sélectionnez Suivant.

  5. Entrez un nom de rapport et une description

    Capture d’écran du nouveau nom du rapport d’instantané et des champs de description.

  6. Sélectionnez la Source à partir de laquelle vous souhaitez charger les fichiers journaux. Si votre source n’est pas prise en charge (consultez Pare-feu et proxys pris en charge pour obtenir la liste complète), vous pouvez créer un analyseur personnalisé. Pour plus d’informations, consultez Utiliser un analyseur de journal personnalisé.

  7. Vérifiez le format de votre journal pour vous assurer qu’il est correctement mis en forme conformément à l’exemple de journal que vous pouvez télécharger. Sous Vérifier le format de votre journal, sélectionnez Afficher le format de journal puis sélectionnez Télécharger l’exemple de journal. Comparez votre journal à l’exemple fourni pour vous assurer qu’il est compatible.

    Capture d’écran de la section Vérifier le format de votre journal dans cloud discovery.

    Remarque

    L’exemple de format FTP est pris en charge dans les instantanés et le chargement automatisé, tandis que syslog est pris en charge dans le chargement automatisé uniquement. Le téléchargement d’un exemple de fichier journal télécharge un exemple de fichier journal FTP.

  8. Importez les journaux de trafic que vous souhaitez importer. Vous pouvez charger jusqu’à 20 fichiers à la fois. Les fichiers compressés et les fichiers ZIP sont également pris en charge.

    Capture d'écran de la section de chargement des journaux de trafic dans Cloud Discovery.

  9. Sélectionnez Charger les journaux.

  10. Une fois le chargement terminé, le message status s’affiche en haut à droite de votre écran, vous informant que votre journal a été correctement chargé.

  11. Une fois que vous avez chargé vos fichiers journaux, leur analyse et leur analyse prendront un certain temps. Une fois le traitement de vos fichiers journaux terminé, vous recevrez un e-mail vous informant qu’il est terminé.

  12. Une bannière de notification s’affiche dans la barre status en haut du tableau de bord Cloud Discovery. La bannière vous met à jour avec l’état de traitement de vos fichiers journaux. Capture d’écran de la barre de menus de notification du fichier journal de traitement.

  13. Une fois les journaux correctement chargés, vous devez voir une notification vous informant que le traitement du fichier journal s’est terminé correctement. À ce stade, vous pouvez afficher le rapport en sélectionnant le lien dans la barre status. Ou, dans le portail Microsoft Defender, sélectionnez Paramètres.

  14. Ensuite, sous Cloud Discovery, sélectionnez Rapports d’instantanés, puis sélectionnez votre rapport instantané.

    Capture d'écran de la page de gestion des rapports d'instantané dans Cloud Discovery.

Utilisation des journaux de trafic pour la découverte du cloud

Cloud Discovery utilise les données de vos journaux de trafic. Plus votre journal est détaillé, plus vous bénéficiez d’une meilleure visibilité. Cloud Discovery nécessite des données de trafic web avec les attributs suivants :

  • Date de la transaction
  • IP Source
  • Utilisateur d’origine - fortement recommandé
  • Adresse IP de destination
  • URL de destination recommandée (les URL fournissent une plus grande précision pour la détection des applications cloud que les adresses IP)
  • Quantité totale de données (les informations de données sont très utiles)
  • Quantité de données téléchargées ou chargées (fournit des insights sur les modèles d’utilisation des applications cloud)
  • Action prise (autorisée/bloquée)

Cloud Discovery ne peut pas afficher ou analyser les attributs qui ne sont pas inclus dans vos journaux. Par exemple, le format de journal standard du pare-feu Cisco ASA n’a pas le nombre d’octets chargés par transaction, nom d’utilisateur et URL cible (adresse IP cible uniquement). Par conséquent, ces attributs n'apparaîtront pas dans les données Cloud Discovery pour ces journaux, et la visibilité des applications cloud sera limitée. Pour les pare-feu Cisco ASA, il est nécessaire de régler le niveau d’information sur 6.

Pour générer correctement un rapport de découverte cloud, vos journaux de trafic doivent remplir les conditions suivantes :

  1. Pare-feu et serveurs proxy pris en charge pour la découverte dans le cloud.
  2. Le format de journal correspond au format standard attendu (format vérifié lors du chargement par l’outil Journal).
  3. Les événements n’ont pas plus de 90 jours.
  4. Le fichier journal est valide et inclut des informations de trafic sortant.
  5. Configurez l’appareil pour transmettre uniquement les journaux de trafic. L'inclusion de journaux sans rapport avec la configuration peut augmenter le volume de trafic ingéré.

Important

Le chargement ZIP est pris en charge uniquement pour un seul fichier compressé. Les archives ZIP contenant plusieurs fichiers journaux ne sont pas prises en charge. Les fichiers journaux individuels d’une taille supérieure à 1 Go ne peuvent pas être chargés. Fractionnez les journaux volumineux avant le chargement. Vous pouvez charger jusqu’à 20 fichiers par lot.

Étapes suivantes

Si vous rencontrez des problèmes, nous sommes là pour vous aider. Pour obtenir de l’aide ou du support pour votre problème de produit, ouvrez un ticket de support.