Pozyskiwanie alertów z Microsoft Defender dla Chmury do Microsoft Sentinel

Microsoft Defender dla Chmury — zintegrowane mechanizmy ochrony obciążeń chmurowych — umożliwia wykrywanie zagrożeń i szybkie reagowanie na nie w obciążeniach hybrydowych i wielochmurowych. Łącznik Microsoft Defender dla Chmury umożliwia pozyskiwanie alertów zabezpieczeń z usługi Defender dla Chmury do Microsoft Sentinel, dzięki czemu można wyświetlać, analizować i reagować na alerty usługi Defender oraz generowane zdarzenia w szerszym kontekście zagrożeń organizacyjnych.

Plany usługi Microsoft Defender dla Chmury są włączane dla każdej subskrypcji. Chociaż starszy łącznik Microsoft Sentinel dla Defender for Cloud Apps jest również konfigurowany osobno dla każdej subskrypcji, łącznik Microsoft Defender dla Chmury oparty na dzierżawcy, dostępny w wersji zapoznawczej, umożliwia zbieranie alertów usługi Defender dla Chmury z całego dzierżawcy bez konieczności włączania każdej subskrypcji osobno. Łącznik oparty na dzierżawie współpracuje również z integracją usługi Defender dla Chmury z usługą Microsoft Defender XDR, aby zapewnić, że wszystkie alerty usługi Defender dla Chmury są w pełni uwzględniane we wszelkich incydentach otrzymywanych za pośrednictwem integracji incydentów w usłudze Microsoft Defender XDR.

  • Synchronizacja alertów:

    • Po połączeniu usługi Microsoft Defender dla Chmury z usługą Microsoft Sentinel stan alertów dotyczących zabezpieczeń pozyskiwanych przez usługę Microsoft Sentinel jest synchronizowany między tymi dwiema usługami. Jeśli na przykład alert zostanie zamknięty w usłudze Defender dla Chmury, alert zostanie również wyświetlony jako zamknięty w Microsoft Sentinel.

    • Zmiana stanu alertu w usłudze Defender dla Chmury nie wpłynie na stan żadnych incydentów Microsoft Sentinel zawierających alert Microsoft Sentinel, a jedynie na stan samego alertu.

  • Synchronizacja alertów dwukierunkowych: włączenie synchronizacji dwukierunkowej automatycznie synchronizuje stan oryginalnych alertów zabezpieczeń z stanem zdarzeń Microsoft Sentinel zawierających te alerty. Jeśli na przykład zdarzenie Microsoft Sentinel zawierające alerty zabezpieczeń zostanie zamknięte, odpowiedni oryginalny alert zostanie automatycznie zamknięty w Microsoft Defender dla chmury.

Uwaga

Aby uzyskać informacje o dostępności funkcji w chmurach dla instytucji rządowych USA, zobacz tabele Microsoft Sentinel w temacie Dostępność funkcji w chmurze dla klientów rządowych USA.

Uwaga

Łącznik nie obsługuje synchronizacji alertów z subskrypcji należących do innych dzierżaw, nawet jeśli usługa Lighthouse jest włączona dla tych dzierżaw.

Wymagania wstępne

  • Musisz używać Microsoft Sentinel w Azure Portal. Po dołączeniu usługi Microsoft Sentinel do portalu Defender alerty usługi Microsoft Defender dla Chmury są już importowane do usługi Microsoft Defender XDR, a łącznik danych Microsoft Defender dla Chmury oparty na dzierżawie (wersja zapoznawcza) nie jest wyświetlany na stronie Łączniki danych w portalu Defender. Aby uzyskać więcej informacji, zobacz Microsoft Sentinel w portalu Microsoft Defender.

    Jeśli dołączono Microsoft Sentinel do portalu usługi Defender, nadal chcesz zainstalować rozwiązanie Microsoft Defender dla Chmury, aby korzystać z wbudowanej zawartości zabezpieczeń z Microsoft Sentinel.

    Jeśli używasz Microsoft Sentinel w portalu usługi Defender bez Microsoft Defender XDR, ta procedura jest nadal odpowiednia dla Ciebie.

  • Musisz mieć następujące role i uprawnienia:

    • Musisz mieć uprawnienia do odczytu i zapisu w obszarze roboczym Microsoft Sentinel.

    • Musisz mieć rolę Współautor lub Właściciel dla subskrypcji, którą chcesz połączyć z usługą Microsoft Sentinel.

    • Aby włączyć synchronizację dwukierunkową, musisz mieć rolę Współautor lub Administrator zabezpieczeń dla odpowiedniej subskrypcji.

  • Musisz włączyć co najmniej jeden plan w ramach Microsoft Defender dla chmury dla każdej subskrypcji, w której chcesz włączyć łącznik. Aby włączyć plany Microsoft Defender w ramach subskrypcji, musisz mieć rolę Administracja zabezpieczeń dla tej subskrypcji.

  • Musisz zarejestrować dostawcę SecurityInsights zasobów dla każdej subskrypcji, w której chcesz włączyć łącznik. Zapoznaj się z wytycznymi dotyczącymi statusu rejestracji dostawcy zasobów oraz sposobów rejestracji dostawcy.SecurityInsights

Nawiązywanie połączenia z usługą Microsoft Defender dla Chmury

Aby połączyć Microsoft Defender dla Chmury z Microsoft Sentinel i rozpocząć pozyskiwanie alertów zabezpieczeń, wykonaj następujące kroki:

  1. W Microsoft Sentinel zainstaluj rozwiązanie dla Microsoft Defender dla chmury z centrum zawartości. Aby uzyskać więcej informacji, zobacz Odnajdywanie zawartości Microsoft Sentinel out-of-the-box i zarządzanie nią.

  2. Wybierz pozycję Konfiguracja > >Łączniki danych.

  3. Na stronie Łączniki danych wybierz łącznik Microsoft Defender dla Chmury oparty na subskrypcji (starsza wersja) lub Microsoft Defender dla Chmury oparty na dzierżawie (wersja zapoznawcza), a następnie wybierz pozycję Otwórz stronę łącznika.

  4. W sekcji Konfiguracja zobaczysz listę subskrypcji w Twojej dzierżawie oraz stan ich połączenia z usługą Microsoft Defender dla Chmury. Wybierz przełącznik Stan obok każdej subskrypcji, której alerty mają być przesyłane strumieniowo do Microsoft Sentinel. Jeśli chcesz połączyć kilka subskrypcji jednocześnie, zaznacz pola wyboru obok odpowiednich subskrypcji, a następnie wybierz przycisk Połącz na pasku powyżej listy.

    • Pola wyboru i przełączniki Połącz są aktywne tylko w subskrypcjach, dla których masz wymagane uprawnienia.
    • Przycisk Połącz jest aktywny tylko wtedy, gdy zaznaczono co najmniej jedną subskrypcję.
  5. Aby włączyć synchronizację dwukierunkową w subskrypcji, znajdź subskrypcję na liście i wybierz pozycję Włączone z listy rozwijanej w kolumnie Synchronizacja dwukierunkowa . Aby włączyć synchronizację dwukierunkową w kilku subskrypcjach jednocześnie, zaznacz pola wyboru i wybierz przycisk Włącz synchronizację dwukierunkową na pasku powyżej listy.

    • Pola wyboru i listy rozwijane są aktywne tylko w subskrypcjach, dla których masz wymagane uprawnienia.
    • Przycisk Włącz synchronizację dwukierunkową jest aktywny tylko wtedy, gdy zaznaczono co najmniej jedną subskrypcję.
  6. W kolumnie plany Microsoft Defender listy można sprawdzić, czy plany Microsoft Defender są włączone w ramach subskrypcji, co jest wymaganiem wstępnym łącznika.

    Wartość dla każdej subskrypcji w tej kolumnie jest pusta, co oznacza, że żadne plany usługi Defender nie są włączone, Wszystkie włączone lub Niektóre włączone. Subskrypcje, których wartość to Niektóre włączone, mają też link Włącz wszystko, który możesz wybrać, który przenosi Cię do pulpitu konfiguracji Microsoft Defender dla Chmury dla danej subskrypcji, gdzie możesz wybrać plany Defender do włączenia.

    Przycisk linku Włącz Microsoft Defender dla wszystkich subskrypcji na pasku powyżej listy spowoduje przejście do strony Microsoft Defender dla Chmury Wprowadzenie, na której można wybrać subskrypcje umożliwiające całkowite włączenie Microsoft Defender dla chmury. Przykład:

    Zrzut ekranu przedstawiający konfigurację łącznika Microsoft Defender dla Chmury.

  7. Możesz wybrać, czy alerty z Microsoft Defender dla chmury mają automatycznie generować zdarzenia w Microsoft Sentinel. W obszarze Tworzenie zdarzeń wybierz pozycję Włączone , aby włączyć domyślną regułę analizy, która automatycznie tworzy zdarzenia na podstawie alertów. Następnie możesz edytować tę regułę w obszarze Analiza na karcie Aktywne reguły .

    Wskazówka

    Podczas konfigurowania niestandardowych reguł analizy dla alertów z usługi Microsoft Defender dla Chmury weź pod uwagę poziom ważności alertu, aby uniknąć otwierania incydentów dla alertów informacyjnych.

    Alerty informacyjne w Microsoft Defender dla chmury nie stanowią zagrożenia dla bezpieczeństwa i są istotne tylko w kontekście istniejącego, otwartego zdarzenia. Aby uzyskać więcej informacji, zobacz Alerty zabezpieczeń i zdarzenia w Microsoft Defender dla Chmury.

Znajdowanie i analizowanie danych

Alerty zabezpieczeń są przechowywane w tabeli SecurityAlert w obszarze roboczym usługi Log Analytics. Aby zapytać Defender dla Chmury alerts security w Log Analytics, użyj następującego zapytania Kusto, aby pobrać alerty, których nazwa produktu to Azure Security Center:

SecurityAlert 
| where ProductName == "Azure Security Center"

Synchronizacja alertów w obu kierunkach może potrwać kilka minut. Zmiany stanu alertów mogą nie być wyświetlane natychmiast.

Na stronie łącznika Microsoft Defender dla Chmury w Microsoft Sentinel wybierz kartę Następne kroki dla przykładowych zapytań, szablonów reguł analizy i zalecanych skoroszytów.

Więcej informacji na temat monitorowania i wykrywania zagrożeń za pomocą Microsoft Sentinel znajdziesz w następujących artykułach: