Importera aviseringar från Microsoft Defender för molnet till Microsoft Sentinel

Microsoft Defender för molnets integrerade molnskydd kan du identifiera och snabbt reagera på hot i hybridarbetsbelastningar och arbetsbelastningar i flera moln. Med Microsoft Defender för molnanslutning kan du mata in säkerhetsaviseringar från Defender för molnet i Microsoft Sentinel, så att du kan visa, analysera och svara på Defender-aviseringar och de incidenter som de genererar i en bredare kontext för organisationshot.

Microsoft Defender för Cloud Defender-planer aktiveras per prenumeration. Även om Microsoft Sentinels äldre anslutningsprogram för Defender for Cloud Apps också konfigureras per prenumeration, gör anslutningsprogrammet klientorganisationsbaserade Microsoft Defender för molnet, som är i förhandsversion, det möjligt att samla in aviseringar från Defender för molnet för hela klientorganisationen utan att behöva aktivera varje prenumeration separat. Den klientorganisationsbaserade anslutningen fungerar också med Defender för molnets integrering med Microsoft Defender XDR för att säkerställa att alla dina aviseringar från Defender för molnet inkluderas fullt ut i alla incidenter som du får via incidentintegrationen i Microsoft Defender XDR.

  • Aviseringssynkronisering:

    • När du ansluter Microsoft Defender för molnet till Microsoft Sentinel synkroniseras statusen för säkerhetsaviseringar som matas in i Microsoft Sentinel mellan de två tjänsterna. När till exempel en avisering stängs i Defender för molnet visas aviseringen som stängd även i Microsoft Sentinel.

    • Att ändra statusen för en avisering i Defender för molnet påverkar inte statusen för några Microsoft Sentinel-incidenter som innehåller den Microsoft Sentinel-aviseringen, utan bara statusen för själva aviseringen.

  • Dubbelriktad aviseringssynkronisering: Om du aktiverar dubbelriktad synkronisering synkroniseras automatiskt statusen för ursprungliga säkerhetsaviseringar med statusen för de Microsoft Sentinel incidenter som innehåller dessa aviseringar. När till exempel en Microsoft Sentinel incident som innehåller en säkerhetsavisering stängs stängs motsvarande ursprungliga avisering i Microsoft Defender för molnet automatiskt.

Obs!

Information om funktionstillgänglighet i amerikanska myndighetsmoln finns i Microsoft Sentinel-tabellerna i Tillgänglighet för molnfunktioner för amerikanska myndighetskunder.

Obs!

Anslutningsappen stöder inte synkronisering av aviseringar från prenumerationer som ägs av andra klienter, även om Lighthouse är aktiverat för dessa klienter.

Förhandskrav

  • Du måste använda Microsoft Sentinel i Azure Portal. När du registrerar Microsoft Sentinel till Defender-portalen matas Defender för molnet-aviseringar redan in i Microsoft Defender XDR, och dataanslutningsappen klientbaserad Microsoft Defender för molnet (förhandsversion) visas inte på sidan Dataanslutningar i Defender-portalen. Mer information finns i Microsoft Sentinel i Microsoft Defender-portalen.

    Om du har registrerat Microsoft Sentinel till Defender-portalen vill du fortfarande installera lösningen Microsoft Defender för molnet för att använda inbyggt säkerhetsinnehåll med Microsoft Sentinel.

    Om du använder Microsoft Sentinel i Defender-portalen utan Microsoft Defender XDR är den här proceduren fortfarande relevant för dig.

  • Du måste ha följande roller och behörigheter:

    • Du måste ha läs- och skrivbehörighet på din Microsoft Sentinel arbetsyta.

    • Du måste ha rollen Deltagare eller Ägare för den prenumeration som du vill ansluta till Microsoft Sentinel.

    • Om du vill aktivera dubbelriktad synkronisering måste du ha rollen Deltagare eller Säkerhet Admin i den relevanta prenumerationen.

  • Du måste aktivera minst en plan i Microsoft Defender för molnet för varje prenumeration där du vill aktivera anslutningsappen. Om du vill aktivera Microsoft Defender planer för en prenumeration måste du ha rollen Säkerhet Admin för den prenumerationen.

  • Du måste ha resursprovidern SecurityInsights registrerad för varje prenumeration där du vill aktivera anslutningsprogrammet. Gå igenom riktlinjerna för medlemsregistreringen av resursleverantören och hur man registrerar resursleverantören SecurityInsights .

Ansluta till Microsoft Defender för molnet

Följ dessa steg för att ansluta Microsoft Defender för molnet till Microsoft Sentinel och börja mata in säkerhetsaviseringar:

  1. I Microsoft Sentinel installerar du lösningen för Microsoft Defender för molnet från innehållshubben. Mer information finns i Upptäck och hantera färdigt innehåll i Microsoft Sentinel.

  2. Välj Konfiguration > Dataanslutningar.

  3. På sidan Dataanslutningsprogram väljer du antingen den prenumerationsbaserade Microsoft Defender för molnet (äldre) eller den klientbaserade anslutningsappen Microsoft Defender för molnet (förhandsversion) och väljer sedan sidan Öppna anslutningsapp.

  4. Under Konfiguration visas en lista över prenumerationerna i din klientorganisation och status för deras anslutning till Microsoft Defender för molnet. Välj växlingsknappen Status bredvid varje prenumeration vars aviseringar du vill strömma till Microsoft Sentinel. Om du vill ansluta flera prenumerationer samtidigt markerar du kryssrutorna bredvid relevanta prenumerationer och väljer sedan knappen Anslut i fältet ovanför listan.

    • Kryssrutorna och Anslut-växlingsknapparna är endast aktiva för de prenumerationer som du har nödvändiga behörigheter för.
    • Knappen Anslut är endast aktiv om kryssrutan för minst en prenumeration har markerats.
  5. Om du vill aktivera dubbelriktad synkronisering för en prenumeration letar du upp prenumerationen i listan och väljer Aktiverad i listrutan i kolumnen Dubbelriktad synkronisering . Om du vill aktivera dubbelriktad synkronisering för flera prenumerationer samtidigt markerar du kryssrutorna och väljer knappen Aktivera dubbelriktad synkronisering i fältet ovanför listan.

    • Kryssrutorna och listrutorna är endast aktiva för de prenumerationer som du har nödvändiga behörigheter för.
    • Knappen Aktivera dubbelriktad synkronisering är endast aktiv om minst en prenumerations kryssruta har markerats.
  6. I kolumnen Microsoft Defender planer i listan kan du se om Microsoft Defender planer är aktiverade för din prenumeration, vilket är en förutsättning för anslutningsprogrammet.

    Värdet för varje prenumeration i den här kolumnen är antingen tomt, vilket innebär att inga Defender-planer är aktiverade, Alla aktiverade eller Vissa aktiverade. Prenumerationer vars värde är Vissa aktiverade har också en Enable all-länk som du kan välja, som tar dig till din Microsoft Defender för molnet-konfigurationsdashboard för den prenumerationen, där du kan välja Defender-planer att aktivera.

    Knappen Aktivera Microsoft Defender för alla prenumerationer i fältet ovanför listan tar dig till sidan Microsoft Defender för Cloud Komma igång, där du kan välja vilka prenumerationer som ska aktivera Microsoft Defender för molnet helt och hållet. Till exempel:

    Skärmbild av Microsoft Defender för konfiguration av molnanslutningsprogram.

  7. Du kan välja om du vill att aviseringarna från Microsoft Defender för molnet ska generera incidenter automatiskt i Microsoft Sentinel. Under Skapa incidenter väljer du Aktiverad för att aktivera standardanalysregeln som automatiskt skapar incidenter från aviseringar. Du kan sedan redigera den här regeln under Analytics på fliken Aktiva regler .

    Tips

    När du konfigurerar anpassade analysregler för aviseringar från Microsoft Defender för molnet bör du överväga allvarlighetsgraden för aviseringen för att undvika att öppna incidenter för informationsaviseringar.

    Informationsaviseringar i Microsoft Defender för molnet utgör inte en säkerhetsrisk på egen hand och är endast relevanta i samband med en befintlig, öppen incident. Mer information finns i Säkerhetsaviseringar och incidenter i Microsoft Defender för molnet.

Hitta och analysera dina data

Säkerhetsaviseringar lagras i tabellen SecurityAlert på Log Analytics-arbetsytan. För att söka Defender för molnet-säkerhetsvarningar i Log Analytics, använd följande Kusto-sökning för att hämta varningar där produktnamnet är Azure Security Center:

SecurityAlert 
| where ProductName == "Azure Security Center"

Aviseringssynkronisering i båda riktningarna kan ta några minuter. Ändringar i statusen för aviseringar kanske inte visas omedelbart.

På sidan Microsoft Defender för molnet anslutningsapp i Microsoft Sentinel väljer du fliken Nästa steg för exempelfrågor, analysregelmallar och rekommenderade arbetsböcker.

För mer information om övervakning och upptäckt av hot med Microsoft Sentinel, se följande artiklar: