Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
In dit artikel wordt de functie voor gegevensverbindingen in Microsoft Defender Beheer van externe kwetsbaarheden voor aanvallen (Defender EBKA) besproken.
Overzicht
Defender EBKA biedt nu gegevensverbindingen waarmee u uw kwetsbaarheidsgegevens voor aanvallen naadloos kunt integreren in andere Microsoft-oplossingen om bestaande werkstromen aan te vullen met nieuwe inzichten. U moet gegevens uit Defender EBKA overbrengen naar de andere beveiligingshulpprogramma's die u gebruikt voor herstelmaatregelen, om optimaal gebruik te maken van uw aanvalsoppervlaktegegevens.
De gegevensconnector stuurt gegevens over Defender EBKA-assets naar twee verschillende platforms: Log Analytics en Azure Data Explorer. U moet de Defender EBKA-gegevens exporteren naar een van beide hulpprogramma’s. Gegevensverbindingen zijn onderhevig aan het prijsmodel voor elk respectieve platform.
Log Analytics biedt beveiligingsinformatie en gebeurtenisbeheer en beveiligingsindeling, automatisering en reactiemogelijkheden. Defender EBKA-assetgegevens of inzichten kunnen in Log Analytics worden gebruikt om bestaande workflows te verrijken met andere beveiligingsgegevens. Defender EBKA asset- en inzichtgegevens kunnen firewall- en configuratie-informatie, dreigingsintelligentie en compliancegegevens aanvullen om inzicht te bieden in uw extern gerichte infrastructuur op het open internet.
U kunt:
- Beveiligingsincidenten aanmaken of verrijken.
- Maak onderzoeksdraaiboeken.
- Machine learning-algoritmen trainen.
- Herstelacties activeren.
Azure Data Explorer is een platform voor analyse van big data waarmee u grote hoeveelheden gegevens uit verschillende bronnen kunt analyseren met flexibele aanpassingsmogelijkheden. Defender EBKA-asset- en insightsgegevens kunnen worden geïntegreerd om binnen het platform gebruik te maken van visualisatie-, query-, gegevensinname- en beheermogelijkheden.
Of u nu aangepaste rapporten maakt met Power BI of zoekt naar assets die overeenkomen met nauwkeurige KQL-query's, het exporteren van Defender EBKA-gegevens naar Azure Data Explorer stelt u in staat om uw aanvalsoppervlakgegevens te gebruiken met eindeloze aanpassingsmogelijkheden.
Kies data-inhoudopties voor dataverbindingen
Defender EBKA-gegevensverbindingen bieden u de mogelijkheid om twee verschillende soorten aanvalsoppervlaktegegevens te integreren met het hulpprogramma van uw keuze. U kunt kiezen om assetgegevens, inzichten over het aanvalsoppervlak of beide gegevenstypen te migreren. Assetgegevens bieden gedetailleerde details over uw volledige inventaris. Inzichten in het aanvalsoppervlak bieden direct toepasbare inzichten op basis van dashboards van Defender EBKA.
Om de infrastructuur die het belangrijkst is voor uw organisatie nauwkeurig weer te geven, bevatten beide inhoudsopties alleen assets met de status Goedgekeurde inventaris.
Assetgegevens: met de optie Assetgegevens worden gegevens over al uw inventarisassets verzonden naar het hulpprogramma van uw keuze. Deze optie is het beste voor gebruiksvoorbeelden waarbij de gedetailleerde onderliggende metagegevens essentieel zijn voor uw Defender EBKA-integratie. Voorbeelden hiervan zijn Microsoft Sentinel of aangepaste rapportage in Azure Data Explorer. U kunt context op hoog niveau exporteren voor elk asset in de inventaris en gedetailleerde details die specifiek zijn voor het specifieke assettype.
De optie Asset Data geeft geen vooraf bepaalde inzichten over de assets. In plaats daarvan biedt het een uitgebreide hoeveelheid gegevens, zodat u de aangepaste inzichten kunt vinden die u het belangrijkst vindt.
Inzichten in het aanvalsoppervlak: Inzichten in het aanvalsoppervlak bieden een bruikbare reeks resultaten op basis van de kerninzichten die via dashboards in Defender EBKA worden geleverd. De optie Attack surface insights-optie biedt minder gedetailleerde metadata over elk asset. Het categoriseert assets op basis van de bijbehorende inzichten en biedt de context op hoog niveau die nodig is om verder te onderzoeken. De optie Attack surface insights is ideaal als je de vooraf bepaalde inzichten van Defender EBKA wilt integreren in aangepaste rapportageworkflows met data uit andere tools.
Bekijk de configuratievereisten voor dataverbindingen
De volgende informatie beschrijft algemene configuratievereisten voor Defender EBKA dataverbindingen.
Toegang tot gegevensverbindingen
Selecteer in het meest linkse deelvenster van het Defender EBKA-resourcedeelvenster onder BeherenGegevensverbindingen. De pagina Data Connections toont de dataconnectors voor zowel Log Analytics als Azure Data Explorer. De lijst bevat alle huidige verbindingen en biedt de optie om verbindingen toe te voegen, te bewerken of te verwijderen.
Verbindingsvereisten
Om met succes een gegevensverbinding tot stand te brengen, moet u er eerst voor zorgen dat u de vereiste stappen hebt voltooid om Defender EBKA toestemming te geven voor het hulpmiddel van uw keuze. Door Defender EBKA-toestemming te verlenen aan de bestemmingstool, kan de applicatie je geëxporteerde gegevens invoeren. Het biedt ook de verificatiereferenties die nodig zijn om de verbinding te configureren.
Opmerking
Defender EBKA-gegevensverbindingen bieden geen ondersteuning voor privékoppelingen of netwerken.
Log Analytics-machtigingen configureren
Voer de volgende stappen uit om Log Analytics-rechten te configureren voor Defender EBKA-dataverbindingen.
Open de Log Analytics-werkruimte die je Defender EBKA-gegevens zal invoeren of maak een Log Analytics-werkruimte aan.
Selecteer in het linkerdeelvenster onder Instellingen de optie Agents.
Vouw de sectie Instructies voor log analytics-agent uit om uw werkruimte-id en primaire sleutel weer te geven. Deze waarden worden gebruikt om uw gegevensverbinding in te stellen.
Opmerking
De HTTP Data Collector-API, die momenteel wordt gebruikt door de Defender EBKA Log Analytics-gegevensconnector, wordt op 14 september 2026 afgeschaft.
Alle nieuwe Log Analytics-gegevensconnectors gebruiken de Logboekopname-API. Hiervoor zijn aanvullende machtigingsconfiguraties vereist, zoals hieronder wordt beschreven.
Roltoewijzingen van resourcegroepen configureren
Wijs de benodigde rollen toe aan de EASM API-serviceprincipal in de resourcegroep die de Log Analytics-werkruimte bevat.
- Selecteer in het meest linkse deelvenster Overzicht en navigeer naar de resourcegroep onder Essentials in het hoofdvenster.
- Open de resourcegroep die de Log Analytics-werkruimte bevat.
- Selecteer toegangsbeheer (IAM) in het meest linkse deelvenster.
- Zoek en selecteer de rol Lezer .
- Zoek en selecteer de EASM API als lid voor de roltoewijzing.
- Zorg ervoor dat het toewijzingstype Permanent is en klik vervolgens op Controleren en toewijzen.
- Herhaal het roltoewijzingsproces om de rollen Monitoring Contributor, Log Analytics Contributor en Monitoring Metrics Publisher toe te voegen voor de EASM API-app.
Opmerking
Het kan enkele minuten duren voordat de roltoewijzingen voor de EASM API zijn toegewezen. Nadat u de toewijzingen hebt geconfigureerd, wacht u een paar minuten voordat u een nieuwe gegevensverbinding maakt.
Resourceproviders voor abonnementen configureren
Registreer de vereiste abonnementsresourceprovider voordat je de Log Analytics-dataverbinding aanmaakt.
- Open het abonnement dat de resourcegroep en Log Analytics-werkruimte bevat.
- Selecteer in het linkerdeelvenster onder Instellingende optie Resourceproviders.
- Zoek naar microsoft.insights en registreer de provider.
Opmerking
Met behulp van de nieuwe Log Analytics-API moeten de Defender EBKA resource en Log Analytics-werkruimte die uw Defender EBKA gegevens opnemen zich in dezelfde tenant bevinden.
Het gebruik van deze gegevensverbinding is onderhevig aan de prijsstructuur van Log Analytics. Zie Azure Prijzen controleren voor meer informatie.
Machtigingen voor Azure Data Explorer configureren
Zorg ervoor dat de service-principal van de Defender EBKA-API toegang heeft tot de juiste rollen in de database waarin u uw aanvalsoppervlakgegevens wilt exporteren. Zorg er eerst voor dat je Defender EBKA-resource in de juiste tenant is aangemaakt, want het aanmaken van de Defender EBKA-resource levert het EASM API-principe op.
Open de Azure Data Explorer-cluster die je Defender EBKA-data zal invoeren of maak een Azure Data Explorer-cluster en -database aan.
Selecteer in het linkerdeelvenster onder Gegevens de optie Databases.
Selecteer Database toevoegen om een database te maken voor het opslaan van uw Defender EBKA gegevens.
Geef uw database een naam, configureer retentie- en cacheperioden en selecteer Maken.
Nadat uw Defender EBKA-database is aangemaakt, selecteert u de databasenaam om de detailpagina te openen. Selecteer in het linkerdeelvenster onder Overzicht de optie Machtigingen. Als u Defender EBKA gegevens naar Azure Data Explorer wilt exporteren, moet u twee nieuwe machtigingen maken voor de EBKA-API: gebruiker en ingestor.
Selecteer Toevoegen en maak een gebruiker. Zoek naar EASM API, selecteer de waarde en kies Selecteren.
Kies Toevoegen om een ingestor te maken. Volg dezelfde stappen die eerder zijn beschreven om de EASM API toe te voegen als invoerbron.
Uw database is nu gereed om verbinding te maken met Defender EBKA. U hebt de clusternaam, databasenaam en regio nodig wanneer u uw gegevensverbinding configureert.
Een gegevensverbinding toevoegen
U kunt uw Defender EBKA-gegevens koppelen aan Log Analytics of Azure Data Explorer. Hiervoor selecteert u Verbinding toevoegen voor het juiste hulpprogramma op de pagina Gegevensverbindingen .
Er wordt een configuratievenster geopend aan de rechterkant van de pagina Gegevensverbindingen . De volgende velden zijn vereist voor elk respectieve hulpprogramma.
Voeg een Log Analytics-dataverbinding toe
Voor een Log Analytics-verbinding geeft u de volgende velden aan:
Naam: voer een naam in voor deze gegevensverbinding.
Werkruimte-id: Voer de werkruimte-id in voor het Log Analytics-exemplaar waar u Defender EBKA-gegevens wilt exporteren.
Inhoud: selecteer om assetgegevens, inzichten in aanvalsoppervlakken of beide gegevenssets te integreren.
Frequentie: selecteer de frequentie die de Defender EBKA-verbinding gebruikt om bijgewerkte gegevens te verzenden naar het hulpprogramma van uw keuze. Beschikbare opties zijn dagelijks, wekelijks en maandelijks.
Opmerking
Alle nieuwe gegevensverbindingen maken gebruik van de Log Analytics-API en gebruiken geen API-sleutel.
Voeg een Azure Data Explorer dataverbinding toe
Voor een Azure Data Explorer-verbinding levert u de volgende velden op:
Naam: voer een naam in voor deze gegevensverbinding.
Clusternaam: voer de naam in van het Azure Data Explorer cluster waar u Defender EBKA gegevens wilt exporteren.
Regio: voer de regio van het Azure Data Explorer cluster in.
Databasenaam: voer de naam van de gewenste database in.
Inhoud: selecteer om assetgegevens, inzichten in aanvalsoppervlakken of beide gegevenssets te integreren.
Frequentie: selecteer de frequentie die de Defender EBKA-verbinding gebruikt om bijgewerkte gegevens te verzenden naar het hulpprogramma van uw keuze. Beschikbare opties zijn dagelijks, wekelijks en maandelijks.
Nadat alle velden zijn geconfigureerd, selecteert u Toevoegen om de gegevensverbinding te maken. Op dit moment wordt op de pagina Gegevensverbindingen een banner weergegeven die aangeeft dat de resource is gemaakt. Na 30 minuten beginnen de gegevens te worden ingevuld. Nadat verbindingen zijn gemaakt, worden ze weergegeven onder het toepasselijke hulpprogramma op de hoofdpagina Gegevensverbindingen .
Een gegevensverbinding bewerken of verwijderen
U kunt een gegevensverbinding bewerken of verwijderen. U ziet bijvoorbeeld dat een verbinding wordt weergegeven als Verbroken. In dit geval moet u de configuratiegegevens opnieuw invoeren om het probleem op te lossen.
Een gegevensverbinding bewerken of verwijderen:
Selecteer de juiste verbinding in de lijst op de hoofdpagina Gegevensverbindingen .
Er wordt een pagina geopend met meer gegevens over de verbinding. De configuraties die u hebt gekozen bij het maken van de verbinding en eventuele foutberichten worden weergegeven. U ziet ook de volgende gegevens:
Terugkerend op: de dag van de week of van de maand waarop Defender EBKA bijgewerkte gegevens naar het gekoppelde hulpprogramma verzendt.
Gemaakt: de datum en tijd waarop de gegevensverbinding is gemaakt.
Bijgewerkt: de datum en tijd waarop de gegevensverbinding voor het laatst is bijgewerkt.
Vanaf deze pagina kunt u uw gegevensverbinding opnieuw verbinden, bewerken of verwijderen.
- Opnieuw verbinding maken: probeert de gegevensverbinding te valideren zonder wijzigingen in de configuratie. Deze optie is het beste als u de verificatiereferenties hebt gevalideerd die worden gebruikt voor de gegevensverbinding.
- Bewerken: hiermee kunt u de configuratie voor de gegevensverbinding wijzigen.
- Verwijderen: hiermee verwijdert u de gegevensverbinding.