Use ligações de dados no GSAE do Defender

Este artigo aborda a funcionalidade de ligações de dados no Gestão da superfície de ataques externos do Microsoft Defender (GSAE do Defender).

Descrição geral

O GSAE do Defender oferece agora ligações de dados para o ajudar a integrar de forma simples os dados da sua superfície de ataque noutras soluções da Microsoft, de modo a complementar os fluxos de trabalho existentes com novas informações. Tem de obter dados do GSAE do Defender para outras ferramentas de segurança que utiliza para efeitos de remediação, de modo a aproveitar ao máximo os dados da superfície de ataque.

O conector de dados envia dados de recursos do GSAE do Defender para duas plataformas diferentes: Log Analytics e Azure Data Explorer. Tem de exportar os dados do GSAE do Defender para qualquer uma das duas ferramentas. As ligações de dados estão sujeitas ao modelo de preços de cada plataforma.

O Log Analytics fornece informações de segurança e gestão de eventos e capacidades de orquestração, automatização e resposta de segurança. As informações sobre recursos ou insights do GSAE do Defender podem ser utilizadas no Log Analytics para enriquecer os fluxos de trabalho existentes com outros dados de segurança. Os dados de ativos e insights do GSAE do Defender podem complementar informações de firewall e configuração, inteligência de ameaças e dados de conformidade para fornecer visibilidade à sua infraestrutura externa na internet aberta.

Pode:

  • Criar ou enriquecer incidentes de segurança.
  • Crie manuais de procedimentos de investigação.
  • Preparar algoritmos de machine learning.
  • Acionar ações de remediação.

Azure Data Explorer é uma plataforma de análise de macrodados que o ajuda a analisar grandes volumes de dados de várias origens com capacidades de personalização flexíveis. Os dados de ativos e insights do GSAE do Defender podem ser integrados para permitir a utilização das capacidades de visualização, consulta, ingestão e gestão dentro da plataforma.

Quer esteja a criar relatórios personalizados com o Power BI ou a procurar recursos que correspondam a consultas KQL precisas, a exportação de dados GSAE do Defender para Azure Data Explorer permite-lhe utilizar os dados da superfície de ataque com um potencial de personalização interminável.

Escolha opções de conteúdo de dados para ligações de dados

As ligações de dados do GSAE do Defender permitem-lhe integrar dois tipos diferentes de dados da superfície de ataque na ferramenta que preferir. Pode optar por migrar dados de recursos, informações da superfície de ataque ou ambos os tipos de dados. Os dados dos recursos fornecem detalhes granulares sobre todo o inventário. As informações sobre a superfície de ataque fornecem informações que podem ser postas em prática de imediato, com base nos dashboards do GSAE do Defender.

Para apresentar com precisão a infraestrutura mais importante para a sua organização, ambas as opções de conteúdo incluem apenas recursos no estado inventário Aprovado .

Dados do ativo: a opção Dados do ativo envia dados sobre todos os seus ativos de inventário para a ferramenta à sua escolha. Esta opção é melhor para casos de utilização em que os metadados subjacentes granulares são fundamentais para a integração GSAE do Defender. Os exemplos incluem Microsoft Sentinel ou relatórios personalizados no Azure Data Explorer. Pode exportar contexto geral sobre todos os recursos do inventário e detalhes granulares específicos do respetivo tipo de recurso.

A opção Dados de Ativos não fornece quaisquer informações pré-determinadas sobre os ativos. Em vez disso, oferece uma grande quantidade de dados para que possa encontrar as informações personalizadas que mais lhe interessam.

Informações detalhadas sobre a superfície de ataque: As informações detalhadas sobre a superfície de ataque fornecem um conjunto prático de resultados com base nas principais informações fornecidas através de painéis no GSAE do Defender. A opção de insights de superfície de ataque fornece metadados menos granulares em cada ativo. Categoriza os recursos com base nas informações correspondentes e fornece o contexto de alto nível necessário para investigar mais aprofundadamente. A opção de insights de superfície de ataque é ideal se quiser integrar os insights pré-determinados do GSAE do Defender em fluxos de trabalho personalizados de relatórios com dados de outras ferramentas.

Revise os requisitos de configuração da ligação de dados

A informação seguinte descreve os requisitos gerais de configuração para ligações de dados do GSAE do Defender.

Aceder a ligações de dados

No painel mais à esquerda do painel de recursos GSAE do Defender, em Gerir, selecione Ligações de Dados. A página Data Connections mostra os conectores de dados tanto para o Log Analytics como para o Azure Data Explorer. Lista todas as ligações atuais e fornece a opção para adicionar, editar ou remover ligações.

Captura de ecrã que mostra a página de ligações de dados com conectores Log Analytics e Azure Data Explorer e opções para adicionar, editar ou remover ligações.

Pré-requisitos de ligação

Para criar com êxito uma ligação a dados, deve primeiro certificar-se de que concluiu os passos necessários para conceder ao GSAE do Defender permissão na ferramenta da sua escolha. Conceder permissão ao GSAE do Defender à ferramenta de destino permite que a aplicação absorva os seus dados exportados. Também fornece as credenciais de autenticação necessárias para configurar a ligação.

Nota

As ligações de dados do GSAE do Defender não suportam ligações privadas nem redes.

Configurar permissões do Log Analytics

Execute os seguintes passos para configurar permissões do Log Analytics para ligações de dados do GSAE do Defender.

  1. Abra o espaço de trabalho Log Analytics que irá ingerir os seus dados GSAE do Defender ou crie um espaço de trabalho Log Analytics.

  2. No painel mais à esquerda, em Definições, selecione Agentes.

    Captura de ecrã que mostra o painel de definições do Log Analytics Agents com o ID do workspace e a chave primária.

  3. Expanda a secção instruções do agente do Log Analytics para ver o ID da área de trabalho e a chave primária. Estes valores são utilizados para configurar a ligação de dados.

Nota

A API de Recolha de Dados HTTP, atualmente utilizada pelo GSAE do Defender Log Analytics Data Connector, será descontinuada em 14 de setembro de 2026.

Todos os novos Conectores de Dados do Log Analytics utilizarão a API de Ingestão de Registos, que requer configurações de permissões adicionais, conforme descrito abaixo.

Configurar atribuições de funções de grupo de recursos

Atribuir os papéis necessários ao principal do serviço API EASM no grupo de recursos que contém o espaço de trabalho Log Analytics.

  1. No painel mais à esquerda, selecione Descrição geral e navegue para o Grupo de recursos em Essentials no painel principal.
  2. Abra o grupo de recursos que contém a área de trabalho do Log Analytics.
  3. No painel mais à esquerda, selecione Controlo de acesso (IAM).
  4. Procure e selecione a função Leitor .
  5. Localize e selecione a EASM API como membro da atribuição de papel. Captura de ecrã que mostra a página Adicionar atribuição de função com a API EASM selecionada como membro para o papel Leitor.
  6. Certifique-se de que o Tipo de atribuição é Permanente e, em seguida, clique em Rever + atribuir.
  7. Repita o processo de atribuição de funções para adicionar os papéis Monitoring Contributor, Log Analytics Contributor e Monitoring Metrics Publisher para a aplicação EASM API.

Nota

As atribuições de funções para a EASM API podem demorar alguns minutos a ser atribuídas. Depois de configurar as atribuições, aguarde alguns minutos para criar uma nova ligação de dados.

Configurar fornecedores de recursos de subscrição

Registe o fornecedor de recursos de subscrição necessário antes de criar a ligação de dados do Log Analytics.

  1. Abra a subscrição que contém o Grupo de Recursos e a área de trabalho do Log Analytics.
  2. No painel mais à esquerda, em Definições , selecione Fornecedores de Recursos.
  3. Procure microsoft.insights e registe o fornecedor. Captura de ecrã que mostra a lista de fornecedores de recursos com o fornecedor microsoft.insights selecionado para registo.

Nota

Com a nova API do Log Analytics, o recurso do GSAE do Defender e a área de trabalho do Log Analytics onde serão ingeridos os seus dados do GSAE do Defender têm de estar no mesmo tenant.

A utilização desta ligação de dados está sujeita à estrutura de preços do Log Analytics. Para obter mais informações, veja preços do Azure Monitor.

Configurar permissões de Azure Data Explorer

Certifique-se de que o principal de serviço da API GSAE do Defender tem acesso às funções corretas na base de dados onde pretende exportar os dados da superfície de ataque. Primeiro, certifique-se de que o seu recurso GSAE do Defender foi criado no tenant apropriado, pois criar o recurso GSAE do Defender prevê o principal da API EASM.

  1. Abra o cluster Azure Data Explorer que irá ingerir os seus dados GSAE do Defender ou crie um cluster e base de dados Azure Data Explorer.

  2. No painel mais à esquerda, em Dados, selecione Bases de Dados.

  3. Selecione Adicionar Base de Dados para criar uma base de dados para alojar os dados GSAE do Defender.

    Captura de ecrã que mostra o painel de Bases de Dados no Azure Data Explorer com a opção Adicionar Base de Dados para criar uma nova base de dados.

  4. Atribua um nome à base de dados, configure os períodos de retenção e cache e selecione Criar.

    Captura de ecrã que mostra o novo formulário de criação de base de dados com campos para nome, período de retenção e período de cache.

  5. Depois de criar a base de dados GSAE do Defender, selecione o nome da base de dados para abrir a página de detalhes. No painel mais à esquerda, em Descrição geral, selecione Permissões. Para exportar com êxito os dados do GSAE do Defender para o Azure Data Explorer, tem de criar duas novas permissões para a API do EASM: utilizador e ingeridor.

    Captura de ecrã que mostra a página de Permissões para a base de dados Azure Data Explorer com opções para adicionar papéis de utilizador e gestor.

  6. Selecione Adicionar e crie um utilizador. Pesquise por EASM API, selecione o valor e selecione Selecionar.

  7. Selecione Adicionar para criar um ingestor. Siga os mesmos passos descritos anteriormente para adicionar a EASM API como um ingestor.

  8. A sua base de dados está agora pronta para estabelecer ligação ao GSAE do Defender. Precisa do nome do cluster, do nome da base de dados e da região quando configurar a ligação de dados.

Adicionar uma ligação de dados

Pode ligar os dados do GSAE do Defender ao Log Analytics ou ao Azure Data Explorer. Para tal, selecione Adicionar ligação para a ferramenta adequada na página Ligações de Dados .

É aberto um painel de configuração no lado direito da página Ligações de Dados . Os seguintes campos são necessários para cada ferramenta.

Adicionar uma ligação de dados Log Analytics

Para uma ligação Log Analytics, forneça os seguintes campos:

  • Nome: introduza um nome para esta ligação de dados.

  • ID da área de trabalho: introduza o ID da área de trabalho da instância do Log Analytics para a qual pretende exportar os dados do GSAE do Defender.

  • Conteúdo: selecione para integrar dados de recursos, informações da superfície de ataque ou ambos os conjuntos de dados.

  • Frequência: selecione a frequência que a ligação GSAE do Defender utiliza para enviar dados atualizados para a ferramenta à sua escolha. As opções disponíveis são diárias, semanais e mensais.

    Captura de ecrã que mostra o ecrã Adicionar ligação de dados para o Log Analytics.

Nota

Todas as novas ligações de dados utilizarão a API do Log Analytics e não utilizarão uma chave de API.

Add an Azure Data Explorer data connection

Para uma ligação ao Azure Data Explorer, forneça os seguintes campos:

  • Nome: introduza um nome para esta ligação de dados.

  • Nome do cluster: Introduza o nome do cluster do Azure Data Explorer para o qual pretende exportar os dados do GSAE do Defender.

  • Região: introduza a região do cluster Azure Data Explorer.

  • Nome da base de dados: introduza o nome da base de dados pretendida.

  • Conteúdo: selecione para integrar dados de recursos, informações da superfície de ataque ou ambos os conjuntos de dados.

  • Frequência: selecione a frequência que a ligação GSAE do Defender utiliza para enviar dados atualizados para a ferramenta à sua escolha. As opções disponíveis são diárias, semanais e mensais.

    Captura de ecrã a mostrar o ecrã Adicionar ligação de dados para Azure Data Explorer.

    Depois de configurar todos os campos, selecione Adicionar para criar a ligação de dados. Neste momento, a página Ligações de Dados apresenta uma faixa que indica que o recurso foi criado com êxito. Em 30 minutos, os dados começam a ser preenchidos. Após a criação das ligações, são listadas na ferramenta aplicável na página principal Ligações de Dados .

Editar ou eliminar uma ligação de dados

Pode editar ou eliminar uma ligação de dados. Por exemplo, poderá reparar que uma ligação está listada como Desligada. Neste caso, tem de reintroduzir os detalhes de configuração para corrigir o problema.

Para editar ou eliminar uma ligação de dados:

  1. Selecione a ligação adequada na lista na página principal Ligações de Dados .

    Captura de ecrã a mostrar ligações de dados desligadas.

  2. É aberta uma página que fornece mais dados sobre a ligação. Apresenta as configurações que escolheu quando criou a ligação e quaisquer mensagens de erro. Também verá os seguintes dados:

    • Periodicidade em: o dia da semana ou do mês em que o GSAE do Defender envia dados atualizados para a ferramenta conectada.

    • Criado: a data e hora em que a ligação de dados foi criada.

    • Atualizado: a data e hora em que a ligação de dados foi atualizada pela última vez.

      Captura de ecrã que mostra a página de detalhes das ligações do teste.

  3. A partir desta página, pode voltar a ligar, editar ou eliminar a ligação de dados.

    • Restabelecer ligação: tenta validar a ligação de dados sem quaisquer alterações à configuração. Esta opção é melhor se validou as credenciais de autenticação utilizadas para a ligação de dados.
    • Editar: permite-lhe alterar a configuração da ligação de dados.
    • Eliminar: elimina a ligação de dados.