Настройка непрерывного экспорта на портале Azure

Microsoft Defender для облака создает оповещения безопасности и рекомендации. Эти данные можно экспортировать в Log Analytics в Azure Monitor, в Центры событий Azure или в другое решение класса SIEM (управление информацией и событиями безопасности), SOAR (оркестрация безопасности и автоматизированное реагирование) либо классическое ИТ-решение по модели развертывания. Вы можете передавать данные в потоковом режиме по мере их создания или отправлять запланированные снимки новых данных.

В этой статье объясняется, как настроить непрерывный экспорт в рабочую область Log Analytics или концентратор событий в Azure.

Совет

Defender для облака также позволяет вручную выполнить разовый экспорт в файл значений, разделённых запятыми (CSV). Узнайте, как скачать CSV-файл.

Prerequisites

Требуемые роли и разрешения

  • Администратор безопасности или владелец группы ресурсов
  • Разрешения на запись для целевого ресурса.
  • Если вы используете политики Политика Azure DeployIfNotExist, у вас должны быть разрешения, позволяющие назначать политики.
  • Чтобы экспортировать данные в Центры событий, необходимо иметь разрешения на запись в политике Центров событий.
  • Чтобы экспортировать в рабочую область Log Analytics, выполните следующие действия:
    • Если у него есть решение SecurityCenterFree, необходимо иметь как минимум разрешения на чтение для решения для рабочей области: Microsoft.OperationsManagement/solutions/read.

    • Если в ней отсутствует решение SecurityCenterFree, у вас должны быть права на запись для решения Workspace: Microsoft.OperationsManagement/solutions/action

      Дополнительные сведения о решениях рабочей области Azure Monitor и Log Analytics.

Создайте конфигурацию непрерывного экспорта

Вы можете настроить непрерывный экспорт на страницах Microsoft Defender для облака на портале Azure с помощью REST API или в масштабе с помощью шаблонов Политика Azure.

Чтобы настроить непрерывный экспорт в Log Analytics или Центры событий Azure с помощью портала Azure:

  1. В меню ресурсов Defender для облака выберите параметры среды.

  2. Выберите подписку, для которой требуется настроить экспорт данных.

  3. В меню ресурсов в разделе "Параметры" выберите "Непрерывный экспорт".

    Снимок экрана: параметры экспорта в Microsoft Defender для облака.

    Отображаются параметры экспорта. Для каждого целевого объекта есть вкладка: Центры событий или рабочая область Log Analytics.

  4. Выберите тип данных, который требуется экспортировать, и выберите фильтры для этого типа. Например, можно экспортировать только оповещения с высоким уровнем серьезности.

  5. Выберите частоту экспорта:

    • Потоковая передача. Оценки отправляются при обновлении состояния работоспособности ресурса (если обновления не происходят, данные не отправляются).
    • Моментальные снимки. Моментальный снимок текущего состояния выбранных типов данных, которые отправляются по подписке раз в неделю. Чтобы определить данные моментального снимка, найдите поле IsSnapshot.

    Если в вашем выборе есть одна из этих рекомендаций, вы можете включить результаты оценки уязвимости к этим рекомендациям:

    Чтобы включить результаты оценки уязвимостей к предыдущим рекомендациям по уязвимости, установите Включить данные по безопасностив Да.

    Снимок экрана с переключателем

  6. В разделе "Экспорт" выберите расположение сохраненных данных. Данные можно сохранить в целевом объекте другой подписки (например, в центральном экземпляре Центров событий или в центральной рабочей области Log Analytics).

    Вы также можете отправлять данные в концентратор событий или рабочую область Log Analytics в другом клиенте.

  7. Нажмите Сохранить.

Note

Log Analytics поддерживает только записи размером до 32 КБ. При достижении лимита данных оповещение отображает сообщение превышено ограничение данных.

Предыдущие шаги показали, как настроить непрерывный экспорт рекомендаций и оповещений Defender для облака в рабочее пространство Log Analytics или хаб событий. Для одноразового экспорта оповещений CSV см. « Скачать CSV-файл».

Чтобы просмотреть связанное содержимое: