Configurazione di Microsoft Sentinel per il modulo di protezione hardware gestito di Azure Key Vault

È possibile usare Microsoft Sentinel per rilevare automaticamente attività sospette nelle risorse di Azure. Microsoft Sentinel include molti connettori predefiniti per servizi Microsoft, che si integrano in tempo reale. È possibile trovare lo specifico "pacchetto soluzione" per la protezione degli Azure Key Vault nell'Hub contenuti di Microsoft Sentinel. È possibile usarlo anche per Managed HSM. Tuttavia, ci sono alcuni passaggi chiave da seguire per assicurarsi di utilizzarlo correttamente con Managed HSM.

  1. Seguire le istruzioni disponibili in Avvio rapido: Eseguire l'onboarding a Microsoft Sentinel | Microsoft Learn per abilitare Microsoft Sentinel.

  2. Passare all'area di lavoro di Microsoft Sentinel e quindi selezionare Hub contenuti in Gestione contenuti.

    Screenshot dell'hub del contenuto nella gestione dei contenuti nell'area di lavoro di Microsoft Sentinel.

    1. Cercare Azure Key Vault nell'hub del contenuto e selezionarlo.

      Screenshot della ricerca di Azure Key Vault nell'hub del contenuto.

    2. Selezionare Installa sulla barra laterale visualizzata.

      Screenshot dell'opzione di installazione nella barra laterale per Azure Key Vault.

    3. Selezionare Analisi in Configurazione.

      Screenshot dell'analisi in fase di configurazione in Microsoft Sentinel.

    4. Selezionare Modelli di regola e quindi cercare Azure Key Vault o usare il filtro per filtrare le origini dati in Azure Key Vault.

      Screenshot dei modelli di regola filtrati in base all'origine dati di Azure Key Vault.

    5. Usare il modello di regola che corrisponde al caso d'uso migliore. In questo esempio, selezioniamo Operazioni Key Vault sensibili. Nella barra laterale visualizzata selezionare Crea regola.

      Screenshot dell'opzione crea regola per le operazioni sensibili di Key Vault.

    6. Nella scheda Imposta la logica della regola, modifica la query della regola. Sostituisci "VAULTS" con "MANAGEDHSMS". In questo esempio, abbiamo anche modificato il SensitiveOperationList per includere solo le operazioni relative alla chiave.

      Schermata della scheda della logica di impostazione delle regole che mostra la query della regola per HSM gestito.

    7. In questo esempio viene pianificata l'esecuzione della query una volta ogni ora.

      Una schermata della query pianificata da eseguire ogni ora.

    8. Rivedi e salva la regola. Verrà ora visualizzata la regola creata nella pagina Analisi .

      Screenshot della regola creata nella pagina di analisi.

    9. È possibile testare la regola creando ed eliminando una chiave. L'operazione KeyDelete è una delle operazioni sensibili ricercate dalla regola analitica denominata "Operazioni HSM gestite sensibili".

Passaggi successivi