Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
O Microsoft Defender para a Cloud tem a capacidade de transmitir alertas de segurança para várias soluções de Gerenciamento de Informações e Eventos de Segurança (SIEM), Resposta Automatizada de Orquestração de Segurança (SOAR) e Gerenciamento de Serviços de TI (ITSM). Os alertas de segurança são gerados quando são detetadas ameaças nos seus recursos. O Defender para a Cloud prioriza e lista os alertas na página Alertas, juntamente com informações adicionais necessárias para investigar rapidamente o problema. Etapas detalhadas são fornecidas para ajudá-lo a remediar a ameaça detetada. Todos os dados de alertas são retidos por 90 dias.
Há ferramentas internas do Azure disponíveis que garantem que você possa exibir seus dados de alerta nas seguintes soluções:
- Sentinela da Microsoft
- Splunk Enterprise e Splunk Cloud
- Power BI
- ServiceNow
- QRadar da IBM
- Palo Alto Redes
- ArcSight
- Dynatrace
Transmitir alertas para o Defender XDR com a API do Defender XDR
O Defender para a Cloud integra-se nativamente com o Microsoft Defender XDR e permite que você use a API de incidentes e alertas do Defender XDR para transmitir alertas e incidentes para soluções que não sejam da Microsoft. Os clientes do Defender para a Cloud podem acessar uma API para todos os produtos de segurança da Microsoft e podem usar essa integração como uma maneira mais fácil de exportar alertas e incidentes.
Saiba como integrar as ferramentas SIEM com o Defender XDR.
Transmitir alertas para o Microsoft Sentinel
O Defender para a Cloud integra-se nativamente com a solução SIEM e SOAR nativa da nuvem do Microsoft Sentinel Azure.
Conectores do Microsoft Sentinel para o Defender para a Cloud
O Microsoft Sentinel inclui conectores internos para o Microsoft Defender para a Cloud nos níveis de assinatura e locatário.
É possível:
- Transmita alertas para o Microsoft Sentinel no nível da assinatura.
- Ligue todas as subscrições do seu inquilino ao Microsoft Sentinel.
Quando você conecta o Defender para a Cloud ao Microsoft Sentinel, o status dos alertas do Defender para a Cloud que são ingeridos no Microsoft Sentinel é sincronizado entre os dois serviços. Por exemplo, quando um alerta é fechado no Defender para a Cloud, esse alerta também é mostrado como fechado no Microsoft Sentinel. Quando você altera o status de um alerta no Defender para a Cloud, o status do alerta no Microsoft Sentinel também é atualizado. No entanto, os status de quaisquer incidentes do Microsoft Sentinel que contenham o alerta sincronizado do Microsoft Sentinel não são atualizados.
Você pode habilitar o recurso de sincronização de alertas bidirecionais para sincronizar automaticamente o status dos alertas originais do Defender para a Cloud com incidentes do Microsoft Sentinel que contêm as cópias dos alertas do Defender para a Cloud. Por exemplo, quando um incidente do Microsoft Sentinel que contém um alerta do Defender para a Cloud é fechado, o Defender para a Cloud fecha automaticamente o alerta original correspondente.
Saiba como conectar alertas do Microsoft Defender para a Cloud.
Configurar a ingestão de todos os logs de auditoria no Microsoft Sentinel
Também pode investigar alertas do Defender para a Cloud no Microsoft Sentinel, transmitindo os seus registos de auditoria para o Microsoft Sentinel:
- Conectar eventos de segurança do Windows
- Coletar dados de fontes baseadas em Linux usando o Syslog
- Conectar dados do log de atividades do Azure
Tip
O Microsoft Sentinel é cobrado com base no volume de dados que ingere para análise no Microsoft Sentinel e armazena no espaço de trabalho do Azure Monitor Log Analytics. O Microsoft Sentinel oferece um modelo de preços flexível e previsível. Saiba mais na página de preços do Microsoft Sentinel.
Transmitir alertas para QRadar e Splunk
Para exportar alertas de segurança para o Splunk e o QRadar, você precisa usar Hubs de Eventos e um conector integrado. Você pode usar um script do PowerShell ou o portal do Azure para configurar os requisitos de exportação de alertas de segurança para sua assinatura ou locatário. Quando os requisitos estiverem definidos, instale o conector na sua plataforma SIEM seguindo os passos QRadar ou Splunk descritos mais adiante neste artigo.
Pré-requisitos
Antes de configurar os serviços do Azure para exportar alertas, certifique-se de:
- Subscrição do Azure (Criar uma conta gratuita)
- Grupo de recursos do Azure (Criar um grupo de recursos)
-
Função de proprietário no escopo de alertas (assinatura, grupo de gerenciamento ou locatário) ou estas permissões específicas:
- Permissões de escrita para o Event Hubs e a Política do Event Hubs
- Crie permissões para aplicativos Microsoft Entra, se você não estiver usando um aplicativo Microsoft Entra existente
- Atribua permissões para políticas, se você estiver usando a Política do Azure 'DeployIfNotExist'
Configurar os serviços do Azure
Você pode configurar seu ambiente do Azure para dar suporte à exportação contínua usando:
Script do PowerShell (recomendado)
Para configurar os serviços do Azure com um script PowerShell, siga estes passos:
Descarregue e execute os scripts de integração SIEM de terceiros com o Defender para a Cloud em PowerShell.
Insira os parâmetros necessários.
Execute o script.
O script executa todas as etapas para você. Quando o script terminar, use a saída para instalar a solução na plataforma SIEM.
portal do Azure
Para criar os recursos necessários no portal Azure, siga estes passos:
Inicie sessão no portal Azure.
Procure e selecione
Event Hubs.Defina uma política para o Event Hub com permissões
Send.
Se você estiver transmitindo alertas para o QRadar:
Crie uma política de hub
Listende eventos.Copie e salve a cadeia de conexão da política para usar no QRadar.
Crie um grupo de consumidores.
Copie e salve o nome para usar na plataforma SIEM.
Habilite a exportação contínua de alertas de segurança para o hub de eventos definido.
Crie uma conta de armazenamento.
Copie e salve a cadeia de conexão na conta para usar no QRadar.
Para instruções mais detalhadas sobre a configuração do QRadar, consulte Preparar recursos do Azure para exportar para Splunk e QRadar.
Se você estiver transmitindo alertas para o Splunk:
Crie uma aplicação Microsoft Entra.
Salve o locatário, a ID do aplicativo e a senha do aplicativo.
Conceda permissões ao Aplicativo Microsoft Entra para ler a partir do hub de eventos criado anteriormente.
Para instruções mais detalhadas sobre a configuração do Splunk, consulte Preparar recursos do Azure para exportar para Splunk e QRadar.
Conecte o hub de eventos à sua solução preferida usando os conectores integrados
Cada plataforma SIEM tem uma ferramenta para permitir que ela receba alertas dos Hubs de Eventos do Azure. Instale a ferramenta para que a sua plataforma comece a receber alertas.
| Tool | Hospedado no Azure | Description |
|---|---|---|
| IBM QRadar | No | O Microsoft Azure DSM e o Microsoft Azure Event Hubs Protocol estão disponíveis para download no guia IBM QRadar DSM para a plataforma Microsoft Azure. |
| Splunk | No |
O Splunk Add-on for Microsoft Cloud Services é um projeto de código aberto disponível no Splunkbase. Se não for possível instalar um complemento em sua instância do Splunk, por exemplo, se estiver usando um proxy ou executando no Splunk Cloud, você poderá encaminhar esses eventos para o Coletor de Eventos HTTP do Splunk usando o Azure Function For Splunk, que é acionado por novas mensagens no hub de eventos. |
Alertas de fluxo com exportação contínua
Para transmitir alertas para ArcSight, SumoLogic, servidores Syslog, LogRhythm, Logz.io Cloud Observability Platform, Dynatrace e outras soluções de monitoramento, conecte o Defender para a Cloud usando exportação contínua e Hubs de Eventos do Azure.
Note
Para transmitir alertas no nível do locatário, use esta política do Azure e defina o escopo no grupo de gerenciamento raiz. Você precisa de permissões para o grupo de gerenciamento raiz, conforme explicado em Permissões do Defender para a Cloud: Implantar exportação para um hub de eventos para alertas e recomendações do Microsoft Defender para a Cloud.
Para transmitir alertas com exportação contínua:
Habilite a exportação contínua:
- Ao nível de subscrição, com exportação contínua.
- No nível do Grupo de Gerenciamento usando a Política do Azure.
Conecte o hub de eventos à sua solução preferida usando os conectores integrados:
Tool Hospedado no Azure Description SumoLogic No As instruções para configurar o SumoLogic para consumir dados de um hub de eventos estão disponíveis em Coletar Logs para o Aplicativo de Auditoria do Azure dos Hubs de Eventos. ArcSight No O conector inteligente ArcSight Hubs de Eventos do Azure está disponível como parte da coleção de conectores inteligentes do ArcSight. Servidor Syslog No Se quiser transmitir dados do Azure Monitor diretamente para um servidor syslog, você pode usar uma solução baseada em uma função do Azure. LogRhythm No Instruções para configurar o LogRhythm para recolher logs de um hub de eventos estão disponíveis em Six tips para proteger o seu ambiente cloud Azure. Logz.io Yes Para obter mais informações, consulte Introdução ao monitoramento e registro em log usando o Logz.io para aplicativos Java em execução no Azure Dynatrace No Para obter instruções sobre como configurar a integração no Dynatrace, leia Ingest Microsoft Defender para a Cloud security events (Opcional) Transmita os logs brutos para o hub de eventos e conecte-se à sua solução preferida. Saiba mais em Monitoramento de dados disponíveis.
Para exibir os esquemas de eventos dos tipos de dados exportados, visite os esquemas de eventos dos Hubs de Eventos.
Usar a API de Segurança do Microsoft Graph para transmitir alertas para aplicativos que não são da Microsoft
O Defender para a Cloud inclui uma integração integrada com a API de Segurança do Microsoft Graph que permite transmitir alertas sem quaisquer requisitos adicionais de configuração.
Você pode usar essa API para transmitir alertas de todo o seu locatário (e dados de muitos produtos de segurança da Microsoft) para SIEMs que não sejam da Microsoft e outras plataformas populares:
- Splunk Enterprise e Splunk Cloud - Usar o Add-On da API de Segurança do Microsoft Graph para o Splunk
- Power BI - Conecte-se à API de Segurança do Microsoft Graph no Power BI Desktop.
- ServiceNow - Instale e configure o aplicativo API de Segurança do Microsoft Graph da ServiceNow Store.
- QRadar - Utilize o Device Support Module da IBM para o Microsoft Defender para a Cloud através da API do Microsoft Graph.
- Palo Alto Networks, Anomali, Lookout, InSpark e muito mais - Use a API de segurança do Microsoft Graph.
Note
A maneira preferida de exportar alertas é por meio da exportação contínua de dados do Microsoft Defender para a Cloud.
Conteúdo relacionado
Para mais informações sobre como transmitir alertas Defender para a Cloud para soluções SIEM, SOAR e ITSM, veja:
- O que é o Microsoft Sentinel?
- Validação de alertas no Microsoft Defender para a Cloud - Verifique se os alertas estão configurados corretamente
- Exporte continuamente dados do Defender para a Cloud