Cloudontdekkingsrapporten voor momentopnamen maken

Maak een Cloud Discovery snapshotrapport aan

Het is belangrijk om een logboek handmatig te uploaden en Microsoft Defender for Cloud Apps het te laten parseren voordat u de automatische logboekverzamelaar probeert te gebruiken. Voor informatie over hoe de log collector werkt en het verwachte logformaat, inclusief vereiste verkeerslogattributen en -condities, zie Using traffic logs for cloud discovery.

Dit artikel legt uit hoe je een Cloud Discovery-snapshotrapport kunt maken in Microsoft Defender for Cloud Apps door handmatig verkeerslogboeken van je firewall of proxy te uploaden. Gebruik een snapshotrapport om je logformaat te valideren en krijg eerste inzicht in het gebruik van cloudapps voordat je de automatische log collector opzet.

Als u nog geen logboek hebt en u een voorbeeld wilt zien van hoe uw logboek eruit moet zien, downloadt u een voorbeeldlogboekbestand. Volg de procedure voor het maken van een momentopnamerapport om te zien hoe uw logboek eruit moet zien.

Een momentopnamerapport maken:

  1. Verzamel logboekbestanden van uw firewall en proxy, waardoor gebruikers in uw organisatie toegang hebben tot internet. Zorg ervoor dat u logboeken verzamelt tijdens piekmomenten die representatief zijn voor alle gebruikersactiviteit in uw organisatie.

  2. Selecteer in de Microsoft Defender Portal onder Cloud-appsde optie Clouddetectie.

  3. Selecteer in de rechterbovenhoek Acties en selecteer Cloud Discovery-momentopnamerapport maken.

    Schermopname van de optie Cloud Discovery-momentopnamerapport maken.

  4. Selecteer Volgende.

  5. Voer een rapportnaam en een beschrijving in

    Schermopname van de naam en beschrijvingsvelden van het nieuwe momentopnamerapport.

  6. Selecteer de bron waaruit u de logboekbestanden wilt uploaden. Als uw bron niet wordt ondersteund (zie Ondersteunde firewalls en proxy's voor de volledige lijst), kunt u een aangepaste parser maken. Zie Een aangepaste logboekparser gebruiken voor meer informatie.

  7. Controleer de logboekindeling om ervoor te zorgen dat deze correct is opgemaakt volgens het voorbeeldlogboek dat u kunt downloaden. Selecteer onder Uw logboekindeling controlerende optie Logboekindeling weergeven en selecteer vervolgens Voorbeeldlogboek downloaden. Vergelijk uw logboek met het opgegeven voorbeeld om ervoor te zorgen dat het compatibel is.

    Schermopname van de sectie Uw logboekindeling controleren in clouddetectie.

    Opmerking

    De FTP-voorbeeldindeling wordt ondersteund in momentopnamen en geautomatiseerd uploaden, terwijl syslog alleen wordt ondersteund in geautomatiseerd uploaden. Als u een voorbeeldlogboek downloadt, wordt een FTP-voorbeeldlogboek gedownload.

  8. Upload de verkeerslogboeken die u wilt uploaden. U kunt maximaal 20 bestanden tegelijk uploaden. Gecomprimeerde en gezipte bestanden worden ook ondersteund.

    Schermopname van de sectie Verkeerslogboeken uploaden in clouddetectie.

  9. Selecteer Logboeken uploaden.

  10. Nadat het uploaden is voltooid, wordt het statusbericht weergegeven in de rechterbovenhoek van het scherm, zodat u weet dat uw logboek is geüpload.

  11. Nadat u uw logboekbestanden hebt geüpload, duurt het enige tijd voordat ze zijn geparseerd en geanalyseerd. Nadat de verwerking van uw logboekbestanden is voltooid, ontvangt u een e-mail met de melding dat dit is gebeurd.

  12. Er wordt een meldingsbanner weergegeven op de statusbalk boven aan het Cloud Discovery-dashboard . De banner werkt u bij met de verwerkingsstatus van uw logboekbestanden. Schermafbeelding van de menubalk van het meldingenmenu van het verwerkingslogbestand.

  13. Nadat de logboeken zijn geüpload, ziet u een melding dat de verwerking van het logboekbestand is voltooid. Op dit moment kunt u het rapport bekijken door de koppeling in de statusbalk te selecteren. Of selecteer instellingen in de Microsoft Defender Portal.

  14. Selecteer vervolgens onder Cloud Discoveryde optie Momentopnamerapporten en selecteer uw momentopnamerapport.

    Schermopname van de rapportbeheerpagina voor momentopnamen in clouddetectie.

Verkeerslogboeken gebruiken voor clouddetectie

Cloud discovery gebruikt de gegevens in uw verkeerslogboeken. Hoe gedetailleerder uw logboek, hoe beter u zicht krijgt. Voor clouddetectie zijn webverkeersgegevens met de volgende kenmerken vereist:

  • Datum van de transactie
  • Bron-IP-adres
  • Brongebruiker - sterk aanbevolen
  • Doel-IP-adres
  • Aanbevolen doel-URL ( URL's bieden een hogere nauwkeurigheid voor detectie van cloud-apps dan IP-adressen)
  • Totale hoeveelheid gegevens (gegevensinformatie is zeer waardevol)
  • Hoeveelheid geüploade of gedownloade gegevens (geeft inzicht in de gebruikspatronen van de cloud-apps)
  • Uitgevoerde actie (toegestaan/geblokkeerd)

Clouddetectie kan geen kenmerken weergeven of analyseren die niet in uw logboeken zijn opgenomen. De standaardlogboekindeling van Cisco ASA Firewall heeft bijvoorbeeld niet het aantal geüploade bytes per transactie, gebruikersnaam en doel-URL (alleen doel-IP). Daarom worden deze kenmerken niet weergegeven in clouddetectiegegevens voor deze logboeken en is het inzicht in de cloud-apps beperkt. Voor Cisco ASA-firewalls moet u het informatieniveau instellen op 6.

Als u een clouddetectierapport wilt genereren, moeten uw verkeerslogboeken aan de volgende voorwaarden voldoen:

  1. Ondersteunde firewalls en proxy's voor clouddetectie.
  2. De logboekindeling komt overeen met de verwachte standaardindeling (de indeling wordt gecontroleerd bij het uploaden door het hulpprogramma Logboek).
  3. Gebeurtenissen zijn niet meer dan 90 dagen oud.
  4. Het logboekbestand is geldig en bevat informatie over uitgaand verkeer.
  5. Configureer het apparaat om alleen verkeerslogboeken door te sturen. Als u niet-gerelateerde logboeken in de configuratie opneemt, kan het opgenomen verkeer worden vergroot.

Belangrijk

ZIP-upload wordt alleen ondersteund voor één gecomprimeerd bestand. ZIP-archieven met meerdere logboekbestanden worden niet ondersteund. Afzonderlijke logboekbestanden groter dan 1 GB kunnen niet worden geüpload. Splits grote logboeken voordat u het uploadt. U kunt maximaal 20 bestanden per batch uploaden.

Volgende stappen

Als u problemen ondervindt, zijn wij er om u te helpen. Open een ondersteuningsticket om hulp of ondersteuning te krijgen voor uw productprobleem.