在 Defender EASM 中使用資料連線

本文討論Microsoft Defender 外部受攻擊面管理 (Defender EASM) 中的資料連線功能。

概觀

Defender EASM 現在提供資料連線,幫助您無縫整合攻擊面資料到其他 Microsoft 解決方案中,補充現有工作流程並帶來新洞見。 你必須將 Defender EASM 的資料整合到你用於修復的其他安全工具中,才能最大化攻擊面資料的利用。

資料連接器會將Defender EASM資產資料傳送到兩個不同的平台:Log Analytics 和 Azure Data Explorer。 你需要匯出 Defender EASM 資料到任一工具。 資料連線依據各平台的定價模式而定。

Log Analytics 提供安全資訊與事件管理,以及安全協調、自動化與回應能力。 Defender EASM 的資產或洞察資訊可用於日誌分析,以豐富現有工作流程,增添其他安全資料。 Defender EASM 的資產與洞察資料可補充防火牆與設定資訊、威脅情報及合規資料,提供對開放網際網路上對外部基礎設施的可視化。

您可以:

  • 建立或擴充安全性事件。
  • 建立調查劇本。
  • 訓練機器學習演算法。
  • 觸發修復動作。

Azure Data Explorer 是一個大數據分析平台,能協助你分析來自各種來源的大量數據,並具備彈性的自訂功能。 Defender EASM 的資產與洞察資料可整合,在平台上使用視覺化、查詢、擷取及管理功能。

無論你是用 Power BI 建立自訂報告,還是尋找符合精確 KQL 查詢的資產,匯出Defender EASM資料到 Azure Data Explorer 都能讓你無限自訂攻擊面資料。

選擇資料內容選項以連接資料

Defender EASM 資料連線讓你能夠將兩種不同類型的攻擊面資料整合到你選擇的工具中。 你可以選擇遷移資產資料、攻擊面洞察,或兩者皆有。 資產資料提供你整個庫存的細緻細節。 攻擊面深入解析可根據 Defender EASM 儀表板,提供可立即採取動作的深入解析。

為了準確呈現對組織最重要的基礎設施,兩個內容選項都只包含已 核准 庫存狀態的資產。

資產資料:資產資料選項會將所有庫存資產的資料傳送到你選擇的工具。 如果精細的基礎中繼資料是您 Defender EASM 整合的關鍵,此選項最適合這類使用案例。 例如 Microsoft Sentinel,或 Azure Data Explorer 中的自訂報告。 你可以匯出庫存中每個資產的高階上下文,以及針對特定資產類型的細緻細節。

資產資料選項不會提供任何預先設定的資產洞察。 相反地,它提供大量資料,讓你能找到最在意的客製化洞察。

攻擊面洞察:攻擊面洞察根據 Defender EASM 儀表板中提供的關鍵洞察,提供可操作的結果。 攻擊面洞察選項提供的每個資產的中繼資料較為細緻。 它根據相應的洞察對資產進行分類,並提供進一步調查所需的高層次脈絡。 如果你想將 Defender EASM 預先設定的洞察到自訂報告工作流程,與其他工具的資料整合,攻擊面洞察選項是理想選擇。

檢視資料連線配置要求

以下資訊說明 Defender EASM 資料連線的一般配置需求。

存取資料連線

在 Defender EASM 資源窗格最左邊的窗格,在管理選項中選擇資料連線。 資料連線頁面顯示了 Log Analytics 和 Azure Data Explorer 的資料連接器。 它會列出所有目前的連線,並提供新增、編輯或移除連接的選項。

截圖顯示資料連接頁面,包含 Log Analytics 和 Azure Data Explorer 連接器及新增、編輯或移除連線的選項。

連接條件

若要成功建立資料連線,您必須先確認已完成授與 Defender EASM 存取您所選工具權限所需的步驟。 授予 Defender EASM 授權給目的地工具,使應用程式能夠接收您匯出的資料。 它同時提供設定連線所需的認證憑證。

注意事項

Defender EASM 資料連線不支援私有連結或網路。

設定日誌分析權限

請執行以下步驟,為 Defender EASM 資料連線設定 Log Analytics 權限。

  1. 開啟 Log Analytics 工作區,該工作區將匯入您的 Defender EASM 資料,或建立 Log Analytics 工作區。

  2. 在最左邊的窗格裡,在 設定裡選擇 「代理人」。

    截圖顯示 Log Analytics Agents 設定窗格,包含工作區 ID 和主鍵。

  3. 展開 Log Analytics agent 指示 區段,以查看你的工作區 ID 和主鍵。 這些數值用來建立你的資料連線。

注意事項

目前由 Defender EASM 日誌分析資料連接器使用的 HTTP Data Collector API,將於 2026 年 9 月 14 日被棄用。

所有新的 Log Analytics 資料連接器都將使用 Logs Ingestion API,而這需要依照下文所述進行額外的權限設定。

設定資源群組角色分配

在包含 Log Analytics 工作空間的資源群組中,將所需角色指派給 EASM API 服務主體。

  1. 在最左邊的窗格,選擇「概覽」,然後在主窗格的「Essentials」下導覽到資源群組。
  2. 打開包含 Log Analytics 工作空間的資源群組。
  3. 在最左邊的窗格,選擇 存取控制 (IAM) 。
  4. 搜尋並選擇 讀者 角色。
  5. 搜尋並選取 EASM API,做為角色指派的成員。 截圖顯示新增角色指派頁面,EASM API 被選為 Reader 角色的成員。
  6. 請確認任務類型為 永久 性,然後點選 審查+指派。
  7. 重複角色指派流程,新增 EASM API 應用程式的監控貢獻者、Log Analytics 貢獻者及監控指標 Publisher 角色。

注意事項

EASM API 的角色指派可能需要幾分鐘才能完成。 設定好指派後,請稍等幾分鐘建立新的資料連線。

配置訂閱資源提供者

在建立 Log Analytics 資料連線前,先註冊所需的訂閱資源提供者。

  1. 開啟包含資源群組與日誌分析工作區的訂閱。
  2. 在最左邊的窗格,在 設定 中選擇 資源提供者。
  3. 搜尋 microsoft.insights 並註冊供應商。 截圖顯示資源提供者清單,並選擇了 microsoft.insights 提供者進行註冊。

注意事項

使用新的 Log Analytics API 時,Defender EASM 資源與將擷取您的 Defender EASM 資料的 Log Analytics 工作區必須位於相同的租用戶中。

使用此資料連線需依據 Log Analytics 的定價結構。 欲了解更多資訊,請參閱 Azure 監視器 定價。

設定Azure Data Explorer權限

請確保 Defender EASM API 服務主體在您要匯出攻擊面資料的資料庫中,具有對正確角色的存取權限。 首先,請確保你的 Defender EASM 資源是在適當的租戶中建立的,因為建立 Defender EASM 資源會設定 EASM API 主體。

  1. 開啟 Azure Data Explorer 叢集,該叢集會匯入你的 Defender EASM 資料,或建立一個 Azure Data Explorer 叢集與資料庫。

  2. 在最左邊的窗格,在 資料區選擇 資料庫。

  3. 選擇新增資料庫以建立一個存放 Defender EASM 資料的資料庫。

    這張截圖顯示 Azure Data Explorer 中資料庫面板,並有新增資料庫選項以建立新資料庫。

  4. 請為資料庫命名,設定保留期與快取期間,然後選擇 建立。

    截圖顯示新的資料庫建立表單,包含名稱、保留期限和快取期間欄位。

  5. 建立 Defender EASM 資料庫後,選擇資料庫名稱以開啟詳細頁面。 在最左邊的窗格,在 「概覽」中選擇 權限。 要成功將Defender EASM資料匯出到 Azure Data Explorer,您必須為 EASM API 建立兩個新權限:使用者權限與 Ingestor。

    截圖顯示 Azure Data Explorer 資料庫的權限頁面,並有新增使用者和 ingestor 角色的選項。

  6. 選擇 新增 並建立使用者。 搜尋 EASM API,選擇該值,然後選擇 Select。

  7. 選擇 新增 以建立 Ingestor。 依照先前所述的相同步驟,將 EASM API 作為擷取器加入。

  8. 您的資料庫現在已經準備好連接到 Defender EASM。 設定資料連線時,你需要叢集名稱、資料庫名稱和區域。

新增資料連線

你可以將Defender EASM資料連接到 Log Analytics 或 Azure Data Explorer。 要做到這點,請從資料連線頁面選擇相應工具的「新增連線」。

在 資料連接 頁面右側會開啟一個設定窗格。 以下欄位是每個工具的必填欄位。

新增 Log Analytics 資料連線

若要使用 Log Analytics 連線,請提供以下欄位:

  • 名稱:輸入此資料連線的名稱。

  • Workspace ID:輸入您想匯出 Defender EASM 資料的 Log Analytics 實例的工作區 ID。

  • 內容:選擇整合資產資料、攻擊面洞察,或兩者皆有。

  • 頻率:選擇 Defender EASM 連線用來傳送最新資料到你所選工具的頻率。 可選的選項有每日、每週和每月。

    截圖顯示日誌分析新增資料連線畫面。

注意事項

所有新的資料連線都會使用 Log Analytics API, 且不會 使用 API 金鑰。

Add an Azure Data Explorer data connection

對於 Azure Data Explorer 連線,請提供以下欄位:

  • 名稱:輸入此資料連線的名稱。

  • 叢集名稱:輸入你想匯出資料的Azure Data Explorer叢集名稱Defender EASM。

  • 區域:進入Azure Data Explorer叢集所在區域。

  • 資料庫名稱:輸入所需資料庫名稱。

  • 內容:選擇整合資產資料、攻擊面洞察,或兩者皆有。

  • 頻率:選擇 Defender EASM 連線用來傳送最新資料到你所選工具的頻率。 可選的選項有每日、每週和每月。

    截圖顯示 Azure Data Explorer 新增資料連線畫面。

    所有欄位設定完成後,選擇 新增 以建立資料連線。 此時, 資料連線 頁面會顯示一個橫幅,表示資源已成功建立。 30分鐘後,資料開始累積。 建立連線後,系統會在 資料連線主頁面的對應工具下方列出這些連線。

編輯或刪除資料連線

你可以編輯或刪除資料連線。 例如,你可能會注意到某個連線被標示 為已斷線。 這種情況下,你需要重新輸入設定細節來解決問題。

要編輯或刪除資料連線:

  1. 從主資料連線頁面的清單中選擇適當的連線。

    截圖顯示資料連線斷線。

  2. 會打開一個頁面,提供更多關於該連線的資料。 它會顯示你建立連線時選擇的設定以及任何錯誤訊息。 你也會看到以下數據:

    • 重複於:Defender EASM 將更新資料傳送至已連線工具的星期幾或每月日期。

    • 建立:資料連線建立的日期和時間。

    • 更新:資料連線最後更新的日期與時間。

      截圖顯示測試連線詳情頁面。

  3. 從此頁面,您可以重新連接、編輯或刪除您的資料連線。

    • 重新連線:嘗試在不更改設定的情況下驗證資料連線。 如果你已經驗證了用於資料連線的認證憑證,這個選項會比較好。
    • 編輯:允許你更改資料連線的設定。
    • 刪除:刪除資料連線。