Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Microsoft Defender per il cloud ha la possibilità di trasmettere avvisi di sicurezza in varie soluzioni di informazioni di sicurezza e gestione degli eventi (SIEM), risposta automatica dell'orchestrazione della sicurezza (SOAR) e di Gestione dei servizi IT. Gli avvisi di sicurezza vengono generati quando vengono rilevate minacce sulle risorse. Defender per il cloud assegna priorità ed elenca gli avvisi nella pagina Avvisi, insieme alle informazioni aggiuntive necessarie per analizzare rapidamente il problema. Vengono forniti passaggi dettagliati per facilitare il rimedio della minaccia rilevata. Tutti i dati degli avvisi vengono mantenuti per 90 giorni.
Sono disponibili strumenti predefiniti di Azure che consentono di visualizzare i dati degli avvisi nelle soluzioni seguenti:
- Microsoft Sentinel
- Splunk Enterprise e Splunk Cloud
- Power BI
- ServiceNow
- QRadar di IBM
- Palo Alto Networks
- ArcSight
- Dynatrace
Trasmettere avvisi a Defender XDR con l'API Defender XDR
Defender il cloud si integra in modo nativo con Microsoft Defender XDR e consente di usare l'API degli incidenti e degli avvisi di Defender XDR per trasmettere avvisi e incidenti in soluzioni non Microsoft. I clienti di Defender per il cloud possono accedere a un'API per tutti i prodotti di sicurezza Microsoft e possono usare questa integrazione come modo più semplice per esportare avvisi e incidenti.
Informazioni su come integrare gli strumenti SIEM con Defender XDR.
Trasmettere gli avvisi a Microsoft Sentinel
Defender per il cloud si integra in modo nativo con Microsoft Sentinel, soluzione SIEM e SOAR nativa del cloud di Azure.
Connettori di Microsoft Sentinel per Defender per il cloud
Microsoft Sentinel include connettori predefiniti per Microsoft Defender per il cloud a livello di abbonamento e di tenant.
È possibile:
- Trasmettere avvisi a Microsoft Sentinel a livello di abbonamento.
- Connettere tutti gli abbonamenti nel tenant a Microsoft Sentinel.
Quando si connette Defender per il cloud a Microsoft Sentinel, lo stato degli avvisi di Defender per il cloud inseriti in Microsoft Sentinel viene sincronizzato tra i due servizi. Ad esempio, quando un avviso viene chiuso in Defender per il cloud, viene visualizzato anche come chiuso in Microsoft Sentinel. Quando si modifica lo stato di un avviso in Defender per il cloud, viene aggiornato anche lo stato dell'avviso in Microsoft Sentinel. Tuttavia, gli stati di qualsiasi incidente di Microsoft Sentinel che contengono l'avviso sincronizzato di Microsoft Sentinel non vengono aggiornati.
È possibile abilitare la funzionalità di sincronizzazione degli avvisi bidirezionali per sincronizzare automaticamente lo stato degli avvisi originali di Defender per il cloud con gli incidenti di Microsoft Sentinel che contengono le copie degli avvisi di Defender per il cloud. Ad esempio, quando viene chiuso un incidente di Microsoft Sentinel che contiene un avviso di Defender per il cloud, Defender per il cloud chiude automaticamente l'avviso originale corrispondente.
Informazioni su come connettere gli avvisi da Microsoft Defender per il cloud.
Configurare l'inserimento di tutti i log di controllo in Microsoft Sentinel
Puoi anche indagare sugli avvisi di Defender per il cloud in Microsoft Sentinel trasmettendo i tuoi log di audit su Microsoft Sentinel:
- Connettere gli eventi di sicurezza di Windows
- Raccogliere dati da origini basate su Linux usando Syslog
- Connettere i dati dal log attività di Azure
Tip
Microsoft Sentinel viene fatturato in base al volume di dati che inserisce per l'analisi in Microsoft Sentinel e archivia nell'area di lavoro Log Analytics di Monitoraggio di Azure. Microsoft Sentinel offre un modello di prezzi flessibile e prevedibile. Altre informazioni nella pagina dei prezzi di Microsoft Sentinel.
Trasmettere avvisi a QRadar e Splunk
Per esportare gli avvisi di sicurezza in Splunk e QRadar, è necessario usare Hub eventi e un connettore predefinito. È possibile usare uno script di PowerShell o il portale di Azure per configurare i requisiti per l'esportazione degli avvisi di sicurezza per l'abbonamento o il tenant. Una volta stabiliti i requisiti, installa il connettore nella tua piattaforma SIEM seguendo i passaggi QRadar o Splunk descritti più avanti in questo articolo.
Prerequisiti
Prima di configurare i servizi di Azure per l'esportazione degli avvisi, assicurarsi di disporre di:
- Una sottoscrizione di Azure (Creare un account gratuito)
- Un gruppo di risorse di Azure (Creare un nuovo gruppo di risorse)
-
Ruolo proprietario nell'ambito degli avvisi (sottoscrizione, gruppo di gestione o tenant) o queste autorizzazioni specifiche:
- Autorizzazioni di scrittura per Hub eventi e criteri Hub eventi
- Creare autorizzazioni per applicazioni Microsoft Entra, se non si usa un'applicazione Microsoft Entra esistente
- Assegnare le autorizzazioni per i criteri, se si usa il criterio di Azure 'DeployIfNotExist'
Configurare i servizi di Azure
È possibile configurare l'ambiente di Azure per supportare l'esportazione continua usando:
Uno script di PowerShell (scelta consigliata)
Per configurare i servizi Azure con uno script PowerShell, segui questi passaggi:
Scarica ed esegui gli script PowerShell di integrazione SIEM di terze parti Defender per il cloud.
Immettere i parametri richiesti.
Eseguire lo script.
Lo script esegue automaticamente tutti i passaggi. Al termine dello script, usare l'output per installare la soluzione nella piattaforma SIEM.
Azure portal
Per creare le risorse richieste nel portale Azure, segui questi passaggi:
Accedi al portale di Azure.
Cercare e selezionare
Event Hubs.Definire un criterio per l'hub eventi con autorizzazioni
Send.
Se si stanno trasmettendo avvisi a QRadar:
Creare un criterio hub eventi
Listen.Copiare e salvare la stringa di connessione del criterio da usare in QRadar.
Creare un gruppo di consumer.
Copiare e salvare il nome da usare nella piattaforma SIEM.
Abilitare l'esportazione continua degli avvisi di sicurezza nell'hub eventi definito.
Creare un account di archiviazione.
Copiare e salvare la stringa di connessione dell'account da usare in QRadar.
Per istruzioni più dettagliate sulla configurazione di QRadar, vedi Preparare risorse Azure per l'esportazione su Splunk e QRadar.
Se si stanno trasmettendo avvisi a Splunk:
Creare un'applicazione Microsoft Entra.
Salvare il tenant, l'ID app e la password dell'app.
Concedere le autorizzazioni all'applicazione Microsoft Entra per leggere dall'hub eventi creato in precedenza.
Per istruzioni più dettagliate sulla configurazione di Splunk, consulta Prepara le risorse Azure per l'esportazione su Splunk e QRadar.
Connettere l'hub eventi alla soluzione preferita usando i connettori predefiniti
Ogni piattaforma SIEM ha uno strumento per abilitarlo per ricevere avvisi da Hub eventi di Azure. Installare lo strumento per la piattaforma per iniziare a ricevere avvisi.
| Strumento | Ospitato su Azure | Descrizione |
|---|---|---|
| IBM QRadar | No | Il protocollo Microsoft Azure DSM e Microsoft Azure Event Hubs Protocol sono disponibili per il download dalla guida IBM QRadar DSM per la piattaforma Microsoft Azure. |
| Splunk | No |
Il componente aggiuntivo Splunk per i servizi cloud Microsoft è un progetto open source in Splunkbase. Se non è possibile installare un componente aggiuntivo sull'istanza Splunk (ad esempio, se si usa un proxy o Splunk Cloud), è possibile inoltrare questi eventi all'agente di raccolta di eventi Splunk HTTP tramite la funzione di Azure per Splunk, che viene attivata da nuovi messaggi nell'hub eventi. |
Trasmettere gli avvisi con l'esportazione continua
Per trasmettere gli avvisi su ArcSight, SumoLogic, server Syslog, LogRhythm, sulla piattaforma Logz.io Cloud Observability, Dynatrace e su altre soluzioni di monitoraggio, connettere Defender per il cloud usando l'esportazione continua e l'Hub eventi di Azure.
Note
Per trasmettere gli avvisi a livello di tenant, usare questo criterio di Azure e impostare l'ambito nel gruppo di gestione radice. Sono necessarie autorizzazioni per il gruppo di gestione radice, come illustrato nelle Autorizzazioni di Defender per il cloud: Distribuire l'esportazione in un hub eventi per gli avvisi e le raccomandazioni di Microsoft Defender per il cloud.
Per trasmettere gli avvisi con l'esportazione continua:
Abilitare l'esportazione continua:
Connettere l'hub eventi alla soluzione preferita usando i connettori predefiniti:
Strumento Ospitato su Azure Descrizione SumoLogic No Le istruzioni per configurare SumoLogic per il consumo dei dati di un hub eventi sono disponibili alla pagina Raccogliere log per l'app di audit da hub eventi. ArcSight No Il connettore intelligente dell'Hub eventi di Azure è disponibile nella raccolta di connettori intelligenti ArcSight. Server Syslog No Se si vuole trasmettere i dati di Monitoraggio di Azure direttamente a un server syslog, è possibile usare una soluzione basata su una funzione di Azure. LogRhythm No Le istruzioni per configurare LogRhythm per raccogliere log da un event hub sono disponibili su Six tips per proteggere il tuo ambiente cloud Azure. Logz.io Yes Per altre informazioni, consultare Introduzione al monitoraggio e alla registrazione con Logz.io per app Java in esecuzione in Azure Dynatrace No Per istruzioni su come configurare l'integrazione in Dynatrace, vedere Inserire gli eventi di sicurezza di Microsoft Defender per il cloud (Facoltativo) Trasmettere i log non elaborati all'hub eventi e connettersi alla soluzione preferita. Per altre informazioni, consultare Dati di monitoraggio disponibili.
Per visualizzare gli schemi eventi dei tipi di dati esportati, consultare gli schemi di eventi di Hub eventi.
Usare l'API Microsoft Graph Security per trasmettere avvisi ad applicazioni non Microsoft
Defender per il cloud include un'integrazione integrata con API Microsoft Graph Security che permette di trasmettere avvisi in streaming senza ulteriori requisiti di configurazione.
È possibile usare questa API per trasmettere avvisi dall'intero tenant (e i dati di molti prodotti Microsoft Security) in SIEM non Microsoft e altre piattaforme comuni:
- Splunk Enterprise e Splunk Cloud - Usare l'API Microsoft Graph Security Add-On per Splunk
- Power BI - Connettersi all'API Microsoft Graph Security in Power BI Desktop.
- ServiceNow - Installare e configurare l'applicazione API Microsoft Graph Security da ServiceNow Store.
- QRadar - Usare il modulo di supporto dei dispositivi di IBM per Microsoft Defender per il cloud tramite l'API Microsoft Graph.
- Palo Alto Networks, Anomali, Lookout, InSpark e altro ancoraUsare l'API Microsoft Graph Security.
Note
Il modo migliore per esportare gli avvisi è tramite l'esportazione continua dei dati di Microsoft Defender per il cloud.
Contenuti correlati
Per maggiori informazioni sullo streaming degli avvisi Defender per il cloud verso soluzioni SIEM, SOAR e ITSM, consulta:
- Che cos'è Microsoft Sentinel?
- Convalida degli avvisi in Microsoft Defender per il cloud: verificare che gli avvisi siano configurati correttamente
- Esportazione continua dei dati di Defender per il cloud