Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Microsoft Defender voor Cloud's geïntegreerde beveiliging voor cloudworkloads stelt u in staat bedreigingen in hybride en multicloudworkloads te detecteren en er snel op te reageren. Met de Microsoft Defender voor Cloud-connector kunt u beveiligingswaarschuwingen van Defender voor Cloud opnemen in Microsoft Sentinel, zodat u Defender-waarschuwingen en de incidenten die ze genereren, kunt bekijken, analyseren en erop kunt reageren in een bredere bedreigingscontext van de organisatie.
Microsoft Defender voor Cloud Defender-abonnementen worden per abonnement ingeschakeld. Hoewel de verouderde connector van Microsoft Sentinel voor Defender for Cloud Apps ook per abonnement wordt geconfigureerd, kunt u met de tenantgebaseerde Microsoft Defender voor Cloud-connector, in preview, Defender voor Cloud-waarschuwingen voor uw hele tenant verzamelen zonder dat u elk abonnement afzonderlijk hoeft in te schakelen. De tenantconnector werkt ook met de integratie van Defender voor Cloud met Microsoft Defender XDR om ervoor te zorgen dat al uw Defender voor Cloud-waarschuwingen volledig worden opgenomen in alle incidenten die u ontvangt via Microsoft Defender XDR incidentintegratie.
Waarschuwingssynchronisatie:
Wanneer u Microsoft Defender voor Cloud verbindt met Microsoft Sentinel, wordt de status van beveiligingswaarschuwingen die worden opgenomen in Microsoft Sentinel gesynchroniseerd tussen de twee services. Wanneer een waarschuwing bijvoorbeeld wordt gesloten in Defender voor Cloud, wordt die waarschuwing ook weergegeven als gesloten in Microsoft Sentinel.
Het wijzigen van de status van een waarschuwing in Defender voor Cloud heeft geen invloed op de status van Microsoft Sentinel incidenten die de Microsoft Sentinel waarschuwing bevatten, alleen die van de waarschuwing zelf.
Synchronisatie van waarschuwingen in twee richtingen: als u synchronisatie in twee richtingen inschakelt, wordt de status van oorspronkelijke beveiligingswaarschuwingen automatisch gesynchroniseerd met die van de Microsoft Sentinel incidenten die deze waarschuwingen bevatten. Wanneer bijvoorbeeld een Microsoft Sentinel-incident met een beveiligingswaarschuwing wordt gesloten, wordt de bijbehorende oorspronkelijke waarschuwing automatisch gesloten in Microsoft Defender voor Cloud.
Opmerking
Zie voor informatie over de beschikbaarheid van functies in clouds van de Amerikaanse overheid de Microsoft Sentinel tabellen in Beschikbaarheid van cloudfuncties voor klanten van de Amerikaanse overheid.
Opmerking
De connector biedt geen ondersteuning voor het synchroniseren van waarschuwingen van abonnementen die eigendom zijn van andere tenants, zelfs niet wanneer Lighthouse is ingeschakeld voor deze tenants.
Vereisten
U moet Microsoft Sentinel in de Azure Portal gebruiken. Wanneer u Microsoft Sentinel integreert in de Defender-portal, worden waarschuwingen van Defender voor Cloud al opgenomen door Microsoft Defender XDR en staat de Op tenant gebaseerde Microsoft Defender voor Cloud-gegevensconnector (preview) niet vermeld op de pagina Gegevensconnectors in de Defender-portal. Zie Microsoft Sentinel in de Microsoft Defender portal voor meer informatie.
Als u Microsoft Sentinel hebt toegevoegd aan de Defender-portal, moet u nog steeds de Microsoft Defender voor Cloud-oplossing installeren om ingebouwde beveiligingsinhoud te gebruiken met Microsoft Sentinel.
Als u Microsoft Sentinel in de Defender-portal gebruikt zonder Microsoft Defender XDR, is deze procedure nog steeds relevant voor u.
U moet de volgende rollen en machtigingen hebben:
U moet beschikken over lees- en schrijfmachtigingen voor uw Microsoft Sentinel werkruimte.
U moet de rol Inzender of Eigenaar hebben voor het abonnement waarmee u verbinding wilt maken Microsoft Sentinel.
Als u synchronisatie in twee richtingen wilt inschakelen, moet u de rol Inzender of Beveiliging Beheer hebben voor het relevante abonnement.
U moet ten minste één abonnement inschakelen in Microsoft Defender voor Cloud voor elk abonnement waarvoor u de connector wilt inschakelen. Als u Microsoft Defender-plannen voor een abonnement wilt inschakelen, moet u voor dat abonnement de rol Beveiligingsbeheerder hebben.
U moet de
SecurityInsightsresourceprovider registreren voor elk abonnement waarvoor u de connector wilt inschakelen. Bekijk de richtlijnen over de registratiestatus van de resource provider en de manieren om deSecurityInsightsresource provider te registreren.
Verbinding maken met Microsoft Defender voor cloud
Voer de volgende stappen uit om Microsoft Defender voor Cloud te verbinden met Microsoft Sentinel en beveiligingswaarschuwingen op te nemen:
Installeer in Microsoft Sentinel de oplossing voor Microsoft Defender voor Cloud vanuit de Content Hub. Zie Out-of-the-Box-inhoud van Microsoft Sentinel detecteren en beheren voor meer informatie.
Selecteer Configuratiegegevensconnectors>.
Selecteer op de pagina Gegevensconnectoren de connector Op abonnement gebaseerde Microsoft Defender voor Cloud (verouderd) of Tenant-gebaseerde Microsoft Defender voor Cloud (Preview) en selecteer vervolgens Connectorpagina openen.
Onder Configuratie ziet u een lijst met de abonnementen in uw tenant en de status van hun verbinding met Microsoft Defender voor Cloud. Selecteer de wisselknop Status naast elk abonnement waarvan u waarschuwingen wilt streamen naar Microsoft Sentinel. Als u meerdere abonnementen tegelijk wilt verbinden, markeert u de selectievakjes naast de relevante abonnementen en selecteert u vervolgens de knop Verbinden op de balk boven de lijst.
- De selectievakjes en schakelknoppen verbinding maken zijn alleen actief voor de abonnementen waarvoor u de vereiste machtigingen hebt.
- De knop Verbinding maken is alleen actief als het selectievakje van ten minste één abonnement is gemarkeerd.
Als u synchronisatie in twee richtingen wilt inschakelen voor een abonnement, zoekt u het abonnement in de lijst en kiest u Ingeschakeld in de vervolgkeuzelijst in de kolom Synchronisatie in twee richtingen . Als u synchronisatie in twee richtingen wilt inschakelen voor meerdere abonnementen tegelijk, schakelt u de selectievakjes in en selecteert u de knop Synchronisatie in twee richtingen inschakelen op de balk boven de lijst.
- De selectievakjes en vervolgkeuzelijsten zijn alleen actief voor de abonnementen waarvoor u de vereiste machtigingen hebt.
- De knop Synchronisatie in twee richtingen inschakelen is alleen actief als het selectievakje van ten minste één abonnement is gemarkeerd.
In de kolom Microsoft Defender plannen van de lijst kunt u zien of Microsoft Defender plannen zijn ingeschakeld voor uw abonnement. Dit is een connectorvereisten.
De waarde voor elk abonnement in deze kolom is leeg, wat betekent dat er geen Defender-abonnementen zijn ingeschakeld, Alle ingeschakeld of Sommige zijn ingeschakeld. Abonnementen waarvan de waarde 'Some enabled' is, hebben ook een 'Alle activeren'-link die je kunt selecteren, waarmee je naar je Microsoft Defender voor Cloud-configuratiedashboard voor dat abonnement gaat, waar je Defender-plannen kunt selecteren om in te schakelen.
De koppelingsknop Microsoft Defender voor alle abonnementen inschakelen op de balk boven de lijst brengt u naar de pagina Microsoft Defender voor Cloud Aan de slag, waar u kunt kiezen op welke abonnementen u Microsoft Defender voor Cloud wilt inschakelen. Bijvoorbeeld:
U kunt selecteren of u wilt dat de waarschuwingen van Microsoft Defender voor Cloud automatisch incidenten genereren in Microsoft Sentinel. Selecteer onder Incidenten makende optie Ingeschakeld om de standaardanalyseregel in te schakelen waarmee automatisch incidenten worden gemaakt op basis van waarschuwingen. U kunt deze regel vervolgens bewerken onder Analyse op het tabblad Actieve regels .
Tip
Houd bij het configureren van aangepaste analyseregels voor waarschuwingen van Microsoft Defender voor Cloud rekening met de ernst van de waarschuwing om te voorkomen dat incidenten voor informatieve waarschuwingen worden geopend.
Informatieve waarschuwingen in Microsoft Defender voor cloud vertegenwoordigen op zichzelf geen beveiligingsrisico en zijn alleen relevant in de context van een bestaand, open incident. Zie Beveiligingswaarschuwingen en -incidenten in Microsoft Defender voor cloud voor meer informatie.
Uw gegevens zoeken en analyseren
Beveiligingswaarschuwingen worden opgeslagen in de tabel SecurityAlert in uw Log Analytics-werkruimte. Om beveiligingswaarschuwingen van Defender voor Cloud in Log Analytics te zoeken, gebruik je de volgende Kusto-query om meldingen op te halen waarbij de productnaam Azure Security Center is:
SecurityAlert
| where ProductName == "Azure Security Center"
Synchronisatie van waarschuwingen in beide richtingen kan enkele minuten duren. Wijzigingen in de status van waarschuwingen worden mogelijk niet onmiddellijk weergegeven.
Selecteer op de pagina Microsoft Defender voor Cloud connector in Microsoft Sentinel het tabblad Volgende stappen voor voorbeeldquery's, sjablonen voor analyseregels en aanbevolen werkmappen.
Verwante onderwerpen
Voor meer informatie over het monitoren en detecteren van dreigingen met Microsoft Sentinel, zie de volgende artikelen:
- Krijg inzicht in je data en potentiële bedreigingen.
- Ga aan de slag met het detecteren van bedreigingen met Microsoft Sentinel.
- Schrijf uw eigen regels om bedreigingen te detecteren.