Automatisch uploaden van logboeken configureren met Docker in Azure

In dit artikel wordt beschreven hoe u automatische logboekuploads configureert voor continue rapporten in Defender for Cloud Apps met behulp van een Docker op Ubuntu of CentOS in Azure.

Vereisten

Voordat u begint, moet u ervoor zorgen dat uw omgeving voldoet aan de volgende vereisten:

Vereiste Omschrijving
OS Een van de volgende opties:
- Ubuntu 14.04, 16.04, 18.04 en 20.04
- CentOS 7.2 of hoger
Schijfruimte 250 GB
CPU-kernen 2
CPU-architectuur Intel 64 en AMD 64
RAM 4 GB
Firewall-configuratie Zoals gedefinieerd in Netwerkvereisten
Roottoegang Root-toegang tot de log collector-machine is vereist voor Docker-implementatie

Plan uw logverzamelaars op basis van prestaties

Elke logboekverzamelaar kan een logboekcapaciteit van maximaal 50 GB per uur verwerken, bestaande uit maximaal 10 gegevensbronnen. De belangrijkste knelpunten in het logboekverzamelingsproces zijn:

  • Netwerkbandbreedte: uw netwerkbandbreedte bepaalt de snelheid van het uploaden van logboeken.

  • I/O-prestaties van de virtuele machine: bepaalt de snelheid waarmee logboeken naar de schijf van de logboekverzamelaar worden geschreven. De logboekverzamelaar heeft een ingebouwd veiligheidsmechanisme dat de snelheid bewaakt waarmee logboeken binnenkomen en deze vergelijkt met de uploadsnelheid. In geval van congestie begint de logboekverzamelaar logboekbestanden te verwijderen. Als uw installatie doorgaans groter is dan 50 GB per uur, raden we u aan het verkeer te splitsen tussen meerdere logboekverzamelaars.

Als u meer dan 10 gegevensbronnen nodig hebt, raden we u aan de gegevensbronnen te splitsen tussen meerdere logboekverzamelaars.

Uw gegevensbronnen definiëren

Voer de volgende stappen uit om je databronnen te definiëren:

  1. Selecteer in de Microsoft Defender Portal Instellingen > Cloud Apps > Cloud Discovery > Automatisch uploaden van logboeken.

  2. Maak op het tabblad Gegevensbronnen een overeenkomende gegevensbron voor elke firewall of proxy van waaruit u logboeken wilt uploaden:

    1. Selecteer Gegevensbron toevoegen.

    2. Voer in het dialoogvenster Gegevensbron toevoegen een naam in voor de gegevensbron en selecteer vervolgens het type bron en ontvanger.

      Voordat u een bron selecteert, selecteert u Voorbeeld van verwacht logboekbestand weergeven en vergelijkt u uw logboek met de verwachte indeling. Als de indeling van uw logboekbestand niet overeenkomt met dit voorbeeld, voegt u uw gegevensbron toe als Overige.

      Als u wilt werken met een netwerkapparaat dat niet wordt vermeld, selecteert u Andere > klantlogboekindeling of Overige (alleen handmatig). Zie Werken met de aangepaste logboekparser voor meer informatie.

    Opmerking

    Voor integratie met beveiligde overdrachtsprotocollen (FTPS en Syslog – TLS) zijn vaak aanvullende instellingen op uw firewall/proxy vereist. Zie Geavanceerd beheer van logboekverzamelaars voor meer informatie.

Herhaal deze stappen voor het maken van gegevensbronnen voor elke firewall en proxy waarvan de logboeken kunnen worden gebruikt om verkeer op uw netwerk te detecteren.

U wordt aangeraden per netwerkapparaat een speciale gegevensbron in te stellen, zodat u de status van elk apparaat afzonderlijk kunt bewaken voor onderzoeksdoeleinden en schaduw-IT-detectie per apparaat kunt verkennen als elk apparaat wordt gebruikt door een ander gebruikerssegment.

Een logboekverzamelaar maken

Voer de volgende stappen uit om een logverzamelaar te maken:

  1. Selecteer in de Microsoft Defender Portal Instellingen > Cloud Apps > Cloud Discovery > Automatisch uploaden van logboeken.

  2. Selecteer op het tabblad Logboekverzamelaarsde optie Logboekverzamelaar toevoegen.

  3. Voer in het dialoogvenster Logboekverzamelaar maken de volgende details in:

    • Een naam voor uw logboekverzamelaar
    • Het IP-adres van de host, het privé-IP-adres van de computer die u gebruikt om de Docker te implementeren. Het IP-adres van de host kan ook worden vervangen door de computernaam, als er een DNS-server of een equivalent is om de hostnaam om te lossen.

    Selecteer vervolgens het vak Gegevensbron(s) om de gegevensbronnen te selecteren die u met de collector wilt verbinden en selecteer Bijwerken om uw wijzigingen op te slaan. Elke logboekverzamelaar kan meerdere gegevensbronnen verwerken.

    In het dialoogvenster Logboekverzamelaar maken ziet u verdere implementatiedetails, waaronder een opdracht voor het importeren van de collectorconfiguratie. Bijvoorbeeld:

    Schermopname van de opdracht die u wilt kopiëren vanuit het dialoogvenster Logboekverzamelaar maken.

  4. Selecteer het pictogram 'Kopieer de opdracht naar klembord'.Kopieer het pictogram naast het commando om het naar je klembord te kopiëren.

    De details die in het Create-log collector-dialoog worden weergegeven, verschillen, afhankelijk van het brontype en het ontvangertype dat je hebt gekozen bij het aanmaken van elke databron. Als u bijvoorbeeld Syslog hebt geselecteerd, bevat het dialoogvenster details over op welke poort de syslog-listener luistert.

    Kopieer de inhoud van het scherm en sla deze lokaal op, omdat u deze nodig hebt wanneer u de logboekverzamelaar configureert om te communiceren met Defender for Cloud Apps.

  5. Selecteer Exporteren om de bronconfiguratie te exporteren naar een .CSV-bestand waarin wordt beschreven hoe u de logboekexport in uw apparaten configureert.

Tip

Voor gebruikers die logboekgegevens voor het eerst via FTP verzenden, raden we u aan het wachtwoord voor de FTP-gebruiker te wijzigen. Zie Het FTP-wachtwoord wijzigen voor meer informatie.

Uw machine implementeren in Azure

Deze procedure beschrijft hoe je de log collector-hostmachine met Ubuntu kunt uitrollen. De implementatiestappen voor andere platforms verschillen enigszins. Docker CE wordt later in deze procedure geïnstalleerd tijdens de Docker-installatiestap. Zorg ervoor dat u toegang hebt tot de hoofdmap van de computer voordat u begint.

  1. Maak een nieuwe Ubuntu-machine in uw Azure-omgeving.

  2. Nadat de computer is ingeschakeld, opent u de poorten:

    1. Ga in de computerweergave naar Netwerken selecteer de relevante interface door erop te dubbelklikken.

    2. Ga naar Netwerkbeveiligingsgroep en selecteer de relevante netwerkbeveiligingsgroep.

    3. Ga naar Binnenkomende beveiligingsregels en klik op Toevoegen.

    4. Voeg de volgende regels toe (in de geavanceerde modus):

      Naam Doelpoortbereiken Protocol Source Bestemming
      caslogcollector_ftp 21 TCP Your appliance's IP address's subnet Alle
      caslogcollector_ftp_passive 20000-20099 TCP Your appliance's IP address's subnet Alle
      caslogcollector_syslogs_tcp 601-700 TCP Your appliance's IP address's subnet Alle
      caslogcollector_syslogs_udp 514-600 UDP Your appliance's IP address's subnet Alle

    Zie Werken met beveiligingsregels voor meer informatie.

  3. Terug naar de computer en klik op Verbinding maken om een terminal op de computer te openen.

  4. Schakel over naar rootrechten met behulp van sudo -i.

  5. Als u de licentievoorwaarden voor software accepteert, verwijdert u oude versies en installeert u Docker CE door de opdrachten uit te voeren die geschikt zijn voor uw omgeving:

    1. Oude versies van Docker verwijderen: yum erase docker docker-engine docker.io

    2. Vereisten voor Docker-engine installeren: yum install -y yum-utils

    3. Docker-opslagplaats toevoegen:

      yum-config-manager --add-repo https://download.docker.com/linux/centos/docker-ce.repo
      yum makecache
      
    4. Docker-engine installeren: yum -y install docker-ce

    5. Docker starten

      systemctl start docker
      systemctl enable docker
      
    6. Docker-installatie testen: docker run hello-world

  6. Voer het collector-configuratiecommando uit dat je hebt gekopieerd uit het Create log collector-dialoog . Bijvoorbeeld:

    (echo db3a7c73eb7e91a0db53566c50bab7ed3a755607d90bb348c875825a7d1b2fce) | docker run --name MyLogCollector -p 21:21 -p 20000-20099:20000-20099 -e "PUBLICIP='192.168.1.1'" -e "PROXY=192.168.10.1:8080" -e "CONSOLE=mod244533.us.portal.cloudappsecurity.com" -e "COLLECTOR=MyLogCollector" --security-opt apparmor:unconfined --cap-add=SYS_ADMIN --restart unless-stopped -a stdin -i mcr.microsoft.com/mcas/logcollector starter
    
  7. Voer de volgende opdracht uit om te controleren of de logboekverzamelaar correct wordt uitgevoerd: docker logs <collector_name>. U zou de volgende resultaten moeten krijgen: Succesvol voltooid!

Configureer on-premises netwerkapparaatinstellingen

Configureer uw netwerkfirewalls en proxy's om periodiek logboeken te exporteren naar de toegewezen Syslog-poort van de FTP-map volgens de aanwijzingen in het dialoogvenster Logboekverzamelaar maken . In het volgende voorbeeld ziet u de indeling van het doelpad voor een gegevensbron met de naam BlueCoat_HQ, waarbij <machine_name> de naam van uw logboekverzamelaarmachine is:

BlueCoat_HQ - Destination path: \<<machine_name>>\BlueCoat_HQ\

Uw implementatie controleren in Defender for Cloud Apps

Als de status Aangemaakt is, kunnen de log collector-verbinding en parsing nog steeds bezig zijn. Controleer de status van de verzamelaar in de tabel Logverzamelaar en bevestig dat de status verandert naar Verbonden.

Bijvoorbeeld:

Schermopname van de status van een verbonden collector.

U kunt ook naar het governancelogboek gaan en controleren of er regelmatig logboeken worden geüpload naar de portal.

U kunt ook de status van de logboekverzamelaar vanuit de Docker-container controleren met behulp van de volgende opdrachten:

  1. Meld u aan bij de container met behulp van deze opdracht: docker exec -it <Container Name> bash
  2. Controleer de status van de logboekverzamelaar met behulp van deze opdracht: collector_status -p

Als u problemen ondervindt tijdens de implementatie, raadpleegt u Problemen met clouddetectie oplossen.

Optioneel: aangepaste doorlopende rapporten maken

Controleer of de logboeken worden geüpload naar Defender for Cloud Apps en of er rapporten worden gegenereerd. Maak na verificatie aangepaste rapporten. U kunt aangepaste detectierapporten maken op basis van Microsoft Entra gebruikersgroepen. Als u bijvoorbeeld het cloudgebruik van uw marketingafdeling wilt zien, importeert u de marketinggroep met behulp van de functie gebruikersgroep importeren. Maak vervolgens een aangepast rapport voor deze groep. U kunt een rapport ook aanpassen op basis van IP-adrestag of IP-adresbereiken.

  1. Selecteer instellingen in de Microsoft Defender Portal. Kies vervolgens Cloud-apps.

  2. Selecteer onder Cloud Discoveryde optie Continue rapporten.

  3. Klik op de knop Rapport maken en vul de velden in.

  4. Onder Filters kunt u de gegevens filteren op gegevensbron, op geïmporteerde gebruikersgroep of op IP-adrestags en -bereiken.

    Opmerking

    Wanneer u filters toepast op doorlopende rapporten, wordt de selectie opgenomen, niet uitgesloten. Als u bijvoorbeeld een filter toepast op een bepaalde gebruikersgroep, wordt alleen die gebruikersgroep opgenomen in het rapport.

    Schermopname van de aangepaste pagina voor continue rapportconfiguratie met filteropties voor gegevensbron, gebruikersgroep en IP-adresbereiken.

Uw logboekverzamelaar verwijderen

Warning

Als u de container voor de logboekverzamelaar verwijdert, wordt alle logboekopname voor de bijbehorende gegevensbronnen gestopt. Er worden geen logboeken geüpload totdat u een nieuwe logboekverzamelaar opnieuw implementeert of opnieuw configureert.

Als u een bestaande logboekverzamelaar hebt en deze wilt verwijderen voordat u deze opnieuw implementeert, of als u deze gewoon wilt verwijderen, voert u de volgende opdrachten uit om de Docker-container voor logboekverzamelaar te stoppen en te verwijderen:

docker stop <collector_name>
docker rm <collector_name>

Volgende stappen

Als u problemen ondervindt, zijn wij er om u te helpen. Open een ondersteuningsticket om hulp of ondersteuning te krijgen voor uw productprobleem.