Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Este artigo descreve como configurar carregamentos de registos automáticos para relatórios contínuos no Defender for Cloud Apps através de um Docker no Ubuntu ou CentOS no Azure.
Pré-requisitos
Antes de começar, certifique-se de que o seu ambiente cumpre os seguintes requisitos:
| Requisito | Descrição |
|---|---|
| SO | Uma das seguintes opções: - Ubuntu 14.04, 16.04, 18.04 e 20.04 - CentOS 7.2 ou superior |
| Espaço em disco | 250 GB |
| Núcleos de CPU | 2 |
| Arquitetura da CPU | Intel 64 e AMD 64 |
| RAM | 4 GB |
| Configuração da firewall | Conforme definido nos Requisitos de rede |
| Acesso root | O acesso root à máquina coletora de logs é necessário para a implementação do Docker |
Planeie os coletores de registos com base no desempenho
Cada recoletor de registos pode processar com êxito a capacidade de registo de até 50 GB por hora, composta por até 10 origens de dados. Os principais estrangulamentos no processo de recolha de registos são:
Largura de banda de rede – a largura de banda de rede determina a velocidade de carregamento do registo.
Desempenho de E/S da máquina virtual – determina a velocidade a que os registos são escritos no disco do recoletor de registos. O recoletor de registos tem um mecanismo de segurança incorporado que monitoriza a velocidade a que os registos chegam e compara-o com a taxa de carregamento. Em caso de congestionamento, o recoletor de registos começa a remover ficheiros de registo. Se a configuração exceder normalmente os 50 GB por hora, recomendamos que divida o tráfego entre vários recoletores de registos.
Se precisar de mais de 10 origens de dados, recomendamos que divida as origens de dados entre vários recoletores de registos.
Definir as origens de dados
Execute os seguintes passos para definir as suas fontes de dados:
No portal do Microsoft Defender, selecione Definições > Cloud Apps > Carregamento automático de registos da Cloud Discovery>.
No separador Origens de dados , crie uma origem de dados correspondente para cada firewall ou proxy a partir do qual pretende carregar registos:
Selecione Adicionar origem de dados.
Na caixa de diálogo Adicionar origem de dados , introduza um nome para a origem de dados e, em seguida, selecione o tipo de origem e recetor.
Antes de selecionar uma origem, selecione Ver exemplo do ficheiro de registo esperado e compare o registo com o formato esperado. Se o formato do ficheiro de registo não corresponder a este exemplo, adicione a origem de dados como Outro.
Para trabalhar com uma aplicação de rede que não esteja listada, selecione Outro > formato de registo de Cliente ou Outro (apenas manual). Para obter mais informações, consulte Trabalhar com o analisador de registos personalizado.
Nota
A integração com protocolos de transferência segura (FTPS e Syslog – TLS) requer muitas vezes definições adicionais na firewall/proxy. Para obter mais informações, veja Gestão avançada do recoletor de registos.
Repita estes passos de criação de fonte de dados para cada firewall e proxy cujos registos possam ser usados para detetar tráfego na sua rede.
Recomendamos que configure uma origem de dados dedicada por dispositivo de rede, permitindo-lhe monitorizar o estado de cada dispositivo separadamente para fins de investigação e explorar a Deteção de TI Sombra por dispositivo se cada dispositivo for utilizado por um segmento de utilizador diferente.
Criar um recoletor de registos
Execute os seguintes passos para criar um coletor de log:
No portal do Microsoft Defender, selecione Definições > Cloud Apps > Carregamento automático de registos da Cloud Discovery>.
No separador Recolectores de registos, selecione Adicionar recolector de registos.
Na caixa de diálogo Criar recoletor de registos , introduza os seguintes detalhes:
- Um nome para o coletor de registos
- O endereço IP do anfitrião, que é o endereço IP privado do computador que irá utilizar para implementar o Docker. O endereço IP do anfitrião também pode ser substituído pelo nome do computador, se existir um servidor DNS ou equivalente para resolver o nome do anfitrião.
Em seguida, selecione a caixa Origens de dados para selecionar as origens de dados que pretende ligar ao recoletor e selecione Atualizar para guardar as alterações. Cada recoletor de registos pode processar várias origens de dados.
A caixa de diálogo Criar recoletor de registos mostra mais detalhes de implementação, incluindo um comando para importar a configuração do recoletor. Por exemplo:
Selecione o
Copie o ícone ao lado do comando para copiar para a sua prancheta.Os detalhes apresentados na janela de diálogo Criar coletor de registo diferem, dependendo do tipo de fonte e do tipo de recetor escolhido ao criar cada fonte de dados. Por exemplo, se tiver selecionado syslog, a caixa de diálogo inclui detalhes sobre a porta em que o serviço de escuta do syslog está a escutar.
Copie o conteúdo do ecrã e guarde-os localmente, pois irá precisar deles quando configurar o recoletor de registos para comunicar com Defender for Cloud Apps.
Selecione Exportar para exportar a configuração de origem para um ficheiro de .CSV que descreva como configurar a exportação de registos nas suas aplicações.
Sugestão
Para os utilizadores que enviam dados de registo através de FTP pela primeira vez, recomendamos que alterem a palavra-passe do utilizador de FTP. Para obter mais informações, veja Alterar a palavra-passe de FTP.
Implementar a sua máquina no Azure
Este procedimento descreve como implementar a máquina anfitriã coletora de logs com Ubuntu. Os passos de implementação para outras plataformas são ligeiramente diferentes. O Docker CE é instalado mais tarde neste procedimento, durante a etapa de instalação do Docker. Certifica-te de que tens acesso root à máquina antes de começares.
Crie um novo computador Ubuntu no seu ambiente de Azure.
Depois de a máquina estar ativada, abra as portas:
Na vista do computador, aceda a Rede selecione a interface relevante ao fazer duplo clique na mesma.
Aceda a Grupo de segurança de rede e selecione o grupo de segurança de rede relevante.
Aceda a Regras de segurança de entrada e clique em Adicionar.
Adicione as seguintes regras (no modo Avançado ):
Name Intervalos de portas de destino Protocolo Origem Destino caslogcollector_ftp 21 TCP Your appliance's IP address's subnetQualquer caslogcollector_ftp_passive 20000-20099 TCP Your appliance's IP address's subnetQualquer caslogcollector_syslogs_tcp 601-700 TCP Your appliance's IP address's subnetQualquer caslogcollector_syslogs_udp 514-600 UDP Your appliance's IP address's subnetQualquer
Para obter mais informações, consulte Trabalhar com regras de segurança.
Voltar ao computador e clique em Ligar para abrir um terminal no computador.
Mude para privilégios de superutilizador utilizando
sudo -i.Se aceitar os termos de licenciamento de software, desinstale versões antigas e instale o Docker CE ao executar os comandos adequados para o seu ambiente:
Remover versões antigas do Docker:
yum erase docker docker-engine docker.ioInstale os pré-requisitos do motor do Docker:
yum install -y yum-utilsAdicionar repositório do Docker:
yum-config-manager --add-repo https://download.docker.com/linux/centos/docker-ce.repo yum makecacheInstalar o motor do Docker:
yum -y install docker-ceIniciar Docker
systemctl start docker systemctl enable dockerTestar a instalação do Docker:
docker run hello-world
Executa o comando de configuração do coletor que copiaste do diálogo Criar coletor de log . Por exemplo:
(echo db3a7c73eb7e91a0db53566c50bab7ed3a755607d90bb348c875825a7d1b2fce) | docker run --name MyLogCollector -p 21:21 -p 20000-20099:20000-20099 -e "PUBLICIP='192.168.1.1'" -e "PROXY=192.168.10.1:8080" -e "CONSOLE=mod244533.us.portal.cloudappsecurity.com" -e "COLLECTOR=MyLogCollector" --security-opt apparmor:unconfined --cap-add=SYS_ADMIN --restart unless-stopped -a stdin -i mcr.microsoft.com/mcas/logcollector starterPara verificar se o recoletor de registos está a ser executado corretamente, execute o seguinte comando:
docker logs <collector_name>. Deverá obter os resultados: Concluído com êxito!
Configurar as definições do appliance de rede local
Configure os firewalls e proxies da sua rede para exportar periodicamente os registos para a porta dedicada Syslog do diretório FTP, de acordo com as instruções no diálogo Criar coletor de logs . O exemplo seguinte mostra o formato do caminho de destino para uma fonte de dados chamada BlueCoat_HQ, onde <machine_name> é o nome da sua máquina coletora de log:
BlueCoat_HQ - Destination path: \<<machine_name>>\BlueCoat_HQ\
Verificar a implementação no Defender for Cloud Apps
Se o estado for Criado, a ligação ao coletor de logs e a análise podem ainda estar em curso. Verifique o estado do colecionador na tabela do coletor de logs e confirme que o estado muda para Ligado.
Por exemplo:
Também pode aceder ao Registo de governação e verificar se os registos estão a ser carregados periodicamente para o portal.
Em alternativa, pode verificar o estado do recoletor de registos no contentor do Docker com os seguintes comandos:
- Inicie sessão no contentor com este comando:
docker exec -it <Container Name> bash - Verifique o estado do recoletor de registos com este comando:
collector_status -p
Se tiver problemas durante a implementação, veja Resolução de problemas de deteção da cloud.
Opcional - Criar relatórios contínuos personalizados
Verifique se os registos estão a ser carregados para Defender for Cloud Apps e se os relatórios são gerados. Após a verificação, crie relatórios personalizados. Pode criar relatórios de deteção personalizados com base nos grupos de utilizadores do Microsoft Entra. Por exemplo, se quiser ver a utilização da cloud do seu departamento de marketing, importe o grupo de marketing com a funcionalidade importar grupo de utilizadores. Em seguida, crie um relatório personalizado para este grupo. Também pode personalizar um relatório com base na etiqueta de endereço IP ou nos intervalos de endereços IP.
No Portal do Microsoft Defender, selecione Definições. Em seguida, selecione Aplicações na Cloud.
Em Cloud Discovery, selecione Relatórios contínuos.
Clique no botão Criar relatório e preencha os campos.
Em Filtros , pode filtrar os dados por origem de dados, por grupo de utilizadores importado ou por etiquetas e intervalos de endereços IP.
Nota
Ao aplicar filtros em relatórios contínuos, a seleção será incluída e não excluída. Por exemplo, se aplicar um filtro a um determinado grupo de utilizadores, apenas esse grupo de utilizadores será incluído no relatório.
Remova o seu coletor de logs
Warning
Remover o contentor coletor de registos impede toda a ingestão de registos para as fontes de dados associadas. Nenhum registo é carregado até que reimplemente ou reconfigure um novo coletor de logs.
Se tiver um coletor de logs existente e quiser removê-lo antes de o instalar novamente, ou se simplesmente quiser removê-lo, execute os seguintes comandos para parar e eliminar o contentor Docker do collector de logs:
docker stop <collector_name>
docker rm <collector_name>
Passos seguintes
Se tiver algum problema, estamos aqui para ajudar. Para obter assistência ou suporte para o problema do produto, abra um pedido de suporte.