Konfigurowanie automatycznego przekazywania dzienników przy użyciu platformy Docker w Azure

W tym artykule opisano sposób konfigurowania automatycznego przekazywania dzienników dla raportów ciągłych w Defender for Cloud Apps przy użyciu platformy Docker w systemie Ubuntu lub CentOS w Azure.

Wymagania wstępne

Przed rozpoczęciem upewnij się, że środowisko spełnia następujące wymagania:

Wymaganie Opis
System operacyjny Jedna z następujących czynności:
- Ubuntu 14.04, 16.04, 18.04 i 20.04
- CentOS 7.2 lub nowszy
Miejsce na dysku 250 GB
Rdzenie CPU 2
Architektura procesora CPU Intel 64 i AMD 64
RAM 4 GB
Konfiguracja zapory Jak zdefiniowano w Wymaganiach dotyczących sieci
Dostęp root Do wdrożenia Dockera wymagany jest dostęp root do maszyny log-collector

Planowanie modułów zbierających dzienniki według wydajności

Każdy moduł zbierający dzienniki może pomyślnie obsługiwać pojemność dziennika do 50 GB na godzinę składającą się z maksymalnie 10 źródeł danych. Główne wąskie gardła w procesie zbierania dzienników to:

  • Przepustowość sieci — przepustowość sieci określa szybkość przekazywania dziennika.

  • Wydajność we/wy maszyny wirtualnej — określa szybkość zapisywania dzienników na dysku modułu zbierającego dzienniki. Kolektor logów ma wbudowany mechanizm bezpieczeństwa, który monitoruje tempo napływania logów i porównuje je z tempem ich przesyłania. W przypadku przeciążenia moduł zbierający dzienniki zaczyna usuwać pliki dziennika. Jeśli konfiguracja zwykle przekracza 50 GB na godzinę, zalecamy podzielenie ruchu między wiele modułów zbierających dzienniki.

Jeśli potrzebujesz więcej niż 10 źródeł danych, zalecamy podzielenie źródeł danych pomiędzy wiele kolektorów logów.

Definiowanie źródeł danych

Wykonaj następujące kroki, aby zdefiniować swoje źródła danych:

  1. W portalu Microsoft Defender wybierz pozycję Ustawienia > Cloud Apps > Cloud Discovery > Automatyczne przekazywanie dziennika.

  2. Na karcie Źródła danych utwórz pasujące źródło danych dla każdej zapory lub serwera proxy, z którego chcesz przekazać dzienniki:

    1. Wybierz pozycję Dodaj źródło danych.

    2. W oknie dialogowym Dodawanie źródła danych wprowadź nazwę źródła danych, a następnie wybierz typ źródła i odbiorcy.

      Przed wybraniem źródła wybierz pozycję Wyświetl przykład oczekiwanego pliku dziennika i porównaj dziennik z oczekiwanym formatem. Jeśli format pliku dziennika nie jest zgodny z tym przykładem, dodaj źródło danych jako inne.

      Aby pracować z urządzeniem sieciowym, które nie znajduje się na liście, wybierz pozycję Inny > format dziennika klienta lub Inny (tylko ręcznie). Aby uzyskać więcej informacji, zobacz Praca z niestandardowym analizatorem dzienników.

    Uwaga

    Integracja z protokołami bezpiecznego transferu (FTPS i Syslog — TLS) często wymaga dodatkowych ustawień zapory/serwera proxy. Aby uzyskać więcej informacji, zobacz Zaawansowane zarządzanie modułem zbierającym dzienniki.

Powtórz te kroki tworzenia źródła danych dla każdej zapory sieciowej i każdego serwera proxy, których dzienniki mogą służyć do wykrywania ruchu w Twojej sieci.

Zalecamy skonfigurowanie dedykowanego źródła danych dla każdego urządzenia sieciowego, co umożliwi oddzielne monitorowanie stanu każdego urządzenia na potrzeby analizy oraz korzystanie z funkcji Shadow IT Discovery dla każdego urządzenia, jeśli każde z nich jest używane przez inny segment użytkowników.

Tworzenie modułu zbierającego dzienniki

Wykonaj następujące kroki, aby utworzyć kolektor logów:

  1. W portalu Microsoft Defender wybierz pozycję Ustawienia > Cloud Apps > Cloud Discovery > Automatyczne przekazywanie dziennika.

  2. Na karcie Moduły zbierające dzienniki wybierz pozycję Dodaj moduł zbierający dzienniki.

  3. W oknie dialogowym Tworzenie modułu zbierającego dzienniki wprowadź następujące szczegóły:

    • Nazwa kolektora logów
    • Adres IP hosta, który jest prywatnym adresem IP maszyny, której użyjesz do wdrożenia platformy Docker. Adres IP hosta można również zastąpić nazwą maszyny, jeśli istnieje serwer DNS lub odpowiednik rozpoznawania nazwy hosta.

    Następnie wybierz pole Źródła danych, aby wybrać źródła danych, które chcesz połączyć z modułem zbierającym, i wybierz pozycję Aktualizuj , aby zapisać zmiany. Każdy moduł zbierający dzienniki może obsługiwać wiele źródeł danych.

    Okno dialogowe Tworzenie modułu zbierającego dzienniki zawiera dalsze szczegóły wdrożenia, w tym polecenie importowania konfiguracji modułu zbierającego. Przykład:

    Zrzut ekranu przedstawiający polecenie do skopiowania z okna dialogowego Tworzenie modułu zbierającego dzienniki.

  4. Wybierz ikonę Skopiuj polecenie do schowka.Skopiuj ikonę obok polecenia, aby skopiować ją do schowka.

    Szczegóły wyświetlane w oknie dialogowym Utwórz rejestrator logów różnią się w zależności od typu źródła i typu odbiornika, które wybrałeś podczas tworzenia każdego źródła danych. Jeśli na przykład wybrano pozycję Syslog, okno dialogowe zawiera szczegółowe informacje o porcie, na którym nasłuchuje odbiornik dziennika systemu.

    Skopiuj zawartość ekranu i zapisz je lokalnie, ponieważ będą one potrzebne podczas konfigurowania modułu zbierającego dzienniki w celu komunikowania się z Defender for Cloud Apps.

  5. Wybierz pozycję Eksportuj , aby wyeksportować konfigurację źródła do pliku .CSV opisującego sposób konfigurowania eksportu dziennika na urządzeniach.

Wskazówka

W przypadku użytkowników wysyłających dane dziennika za pośrednictwem protokołu FTP po raz pierwszy zalecamy zmianę hasła dla użytkownika FTP. Aby uzyskać więcej informacji, zobacz Zmienianie hasła FTP.

Wdróż swoją maszynę na platformie Azure

Ta procedura opisuje, jak wdrożyć maszynę hosta logkolektora na Ubuntu. Kroki wdrażania dla innych platform są nieco inne. Docker CE jest instalowany później w tym procesie podczas etapu instalacji Docker. Przed rozpoczęciem upewnij się, że masz dostęp do głównego komputera.

  1. Utwórz nową maszynę z systemem Ubuntu w środowisku Azure.

  2. Po uruchomieniu maszyny otwórz porty:

    1. W widoku maszyny przejdź do pozycji Sieć , wybierając odpowiedni interfejs, klikając go dwukrotnie.

    2. Przejdź do grupy zabezpieczeń sieciowych i wybierz odpowiednią grupę zabezpieczeń sieciowych.

    3. Przejdź do pozycji Reguły zabezpieczeń dla ruchu przychodzącego i kliknij pozycję Dodaj.

    4. Dodaj następujące reguły (w trybie zaawansowanym ):

      Name (Nazwa) Zakresy portów docelowych Protocol (Protokół) Źródło Destination (Miejsce docelowe)
      caslogcollector_ftp 21 TCP Your appliance's IP address's subnet Dowolna
      caslogcollector_ftp_passive 20000-20099 TCP Your appliance's IP address's subnet Dowolna
      caslogcollector_syslogs_tcp 601-700 TCP Your appliance's IP address's subnet Dowolna
      caslogcollector_syslogs_udp 514-600 UDP Your appliance's IP address's subnet Dowolna

    Aby uzyskać więcej informacji, zobacz Praca z regułami zabezpieczeń.

  3. Wstecz do maszyny i kliknij przycisk Połącz, aby otworzyć terminal na maszynie.

  4. Zmień na uprawnienia główne przy użyciu polecenia sudo -i.

  5. Jeśli akceptujesz postanowienia licencyjne dotyczące oprogramowania, odinstaluj stare wersje i zainstaluj platformę Docker CE, uruchamiając polecenia odpowiednie dla danego środowiska:

    1. Usuń stare wersje platformy Docker: yum erase docker docker-engine docker.io

    2. Instalacja wymagań wstępnych silnika Docker: yum install -y yum-utils

    3. Dodaj repozytorium platformy Docker:

      yum-config-manager --add-repo https://download.docker.com/linux/centos/docker-ce.repo
      yum makecache
      
    4. Zainstaluj Docker Engine: yum -y install docker-ce

    5. Uruchamianie platformy Docker

      systemctl start docker
      systemctl enable docker
      
    6. Testowanie instalacji platformy Docker: docker run hello-world

  6. Uruchom polecenie konfiguracyjne kolektora, które skopiowałeś z okna Utworzenie kolektora logów . Przykład:

    (echo db3a7c73eb7e91a0db53566c50bab7ed3a755607d90bb348c875825a7d1b2fce) | docker run --name MyLogCollector -p 21:21 -p 20000-20099:20000-20099 -e "PUBLICIP='192.168.1.1'" -e "PROXY=192.168.10.1:8080" -e "CONSOLE=mod244533.us.portal.cloudappsecurity.com" -e "COLLECTOR=MyLogCollector" --security-opt apparmor:unconfined --cap-add=SYS_ADMIN --restart unless-stopped -a stdin -i mcr.microsoft.com/mcas/logcollector starter
    
  7. Aby sprawdzić, czy moduł zbierający dzienniki działa prawidłowo, uruchom następujące polecenie: docker logs <collector_name>. Powinny zostać wyświetlone wyniki: Ukończono pomyślnie.

Konfiguruj ustawienia urządzeń sieciowych lokalnie

Skonfiguruj zapory sieciowe i serwery proxy, aby okresowo eksportować dzienniki do dedykowanego portu syslog katalogu FTP zgodnie z instrukcjami w oknie dialogowym Tworzenie modułu zbierającego dzienniki . Poniższy przykład przedstawia format ścieżki docelowej dla źródła danych o nazwie BlueCoat_HQ, gdzie <machine_name> jest nazwą komputera kolektora logów:

BlueCoat_HQ - Destination path: \<<machine_name>>\BlueCoat_HQ\

Weryfikowanie wdrożenia w Defender for Cloud Apps

Jeśli status to Utworzony, połączenie i parsowanie z logami mogą nadal trwać. Sprawdź status kolektora w tabeli Log kolektora i potwierdź, że status zmienia się na Połączony.

Przykład:

Zrzut ekranu przedstawiający stan połączonego modułu zbierającego.

Możesz również przejść do Dziennika zarządzania i sprawdzić, czy dzienniki są okresowo przesyłane do portalu.

Alternatywnie możesz sprawdzić stan modułu zbierającego dzienniki z poziomu kontenera platformy Docker przy użyciu następujących poleceń:

  1. Zaloguj się do kontenera przy użyciu następującego polecenia: docker exec -it <Container Name> bash
  2. Sprawdź stan modułu zbierającego dzienniki za pomocą tego polecenia: collector_status -p

Jeśli podczas wdrażania występują problemy, zobacz Rozwiązywanie problemów z odnajdywaniem w chmurze.

Opcjonalne — tworzenie niestandardowych raportów ciągłych

Sprawdź, czy dzienniki są przekazywane do Defender for Cloud Apps i czy raporty są generowane. Po weryfikacji utwórz niestandardowe raporty. Możesz tworzyć niestandardowe raporty wykrywania na podstawie grup użytkowników w usłudze Microsoft Entra. Jeśli na przykład chcesz zobaczyć użycie działu marketingu w chmurze, zaimportuj grupę marketingu przy użyciu funkcji importowania grupy użytkowników. Następnie utwórz raport niestandardowy dla tej grupy. Raport można również dostosować na podstawie tagu adresu IP lub zakresów adresów IP.

  1. W portalu Microsoft Defender wybierz pozycję Ustawienia. Następnie wybierz pozycję Cloud Apps.

  2. W obszarze Cloud Discovery wybierz pozycję Raporty ciągłe.

  3. Kliknij przycisk Utwórz raport i wypełnij pola.

  4. W obszarze Filtry można filtrować dane według źródła danych, zaimportowanych grup użytkowników lub według tagów i zakresów adresów IP.

    Uwaga

    Podczas stosowania filtrów w raportach ciągłych wybór zostanie uwzględniony, a nie wykluczony. Jeśli na przykład zastosujesz filtr dla określonej grupy użytkowników, tylko ta grupa użytkowników zostanie uwzględniona w raporcie.

    Zrzut ekranu przedstawiający stronę niestandardowej konfiguracji raportu ciągłego z opcjami filtru dla źródła danych, grupy użytkowników i zakresów adresów IP.

Usuwanie modułu zbierającego dzienniki

Warning

Usunięcie kontenera modułu zbierającego dzienniki zatrzymuje wszystkie pozyskiwanie dzienników dla skojarzonych źródeł danych. Dzienniki nie są przekazywane do momentu ponownego wdrożenia lub ponownego skonfigurowania nowego modułu zbierającego dzienniki.

Jeśli masz istniejący moduł zbierający dzienniki i chcesz go usunąć przed ponownym wdrożeniem lub jeśli chcesz go usunąć, uruchom następujące polecenia, aby zatrzymać i usunąć kontener platformy Docker modułu zbierającego dzienniki:

docker stop <collector_name>
docker rm <collector_name>

Następne kroki

Jeśli napotkasz jakiekolwiek problemy, jesteśmy tutaj, aby pomóc. Aby uzyskać pomoc lub wsparcie w sprawie problemu z produktem, prosimy otworzyć zgłoszenie do działu wsparcia.