Подключение Microsoft Power Platform и Microsoft Dynamics 365 Customer Engagement к Microsoft Sentinel

В этой статье описывается, как развернуть решение Microsoft Sentinel для Microsoft Business Apps, чтобы подключить Microsoft Power Platform и систему взаимодействия с клиентами Microsoft Dynamics 365 Customer Engagement к Microsoft Sentinel. Решение собирает журналы аудита и действий для обнаружения угроз, подозрительных действий, незаконных действий и многого другого. Прежде чем начать, убедитесь, что вы соответствуете требованиям для этого решения.

Предварительные условия

Перед развертыванием решения Microsoft Sentinel для Microsoft Business Apps убедитесь, что выполнены следующие предварительные требования:

Установка решения и развертывание соединителей данных

Выполните следующие действия, чтобы установить решение и настроить соединители данных в Microsoft Sentinel.

  1. Установите решение Microsoft Sentinel для бизнес-приложений Microsoft из центра содержимого Microsoft Sentinel.

    Дополнительные сведения см. в статье Поиск и управление готовым содержимым Microsoft Sentinel.

  2. Выберите Конфигурация > Соединители данных и найдите любой из следующих соединителей данных, который нужно развернуть:

    • Microsoft Dataverse
    • Действия администратора Microsoft Power Platform
    • Microsoft Power Automate (Майкрософт Пауэр Автомат)

    Примечание.

    Коннектор Dynamics 365 Finance and Operations также включен в состав решения. Дополнительные сведения см. в статье Развертывание для Dynamics 365 Finance and Operations.

  3. Для каждого соединителя данных на боковой панели выберите Открыть страницу > соединителя Подключиться.

Настройка сбора данных для Dataverse

При работе с Microsoft Dataverse ведение журнала действий Dataverse доступно только для рабочих сред и не включено по умолчанию. Включите аудит как на глобальном уровне для Dataverse, так и для каждой сущности Dataverse:

  • Чтобы включить аудит сущностей по умолчанию, импортируйте одно из следующих управляемых решений Power Platform:

    Решение позволяет проводить детальный аудит для каждого из стандартных объектов, указанных в настройках аудита Dataverse.

  • Чтобы включить аудит пользовательских сущностей, необходимо вручную включить подробный аудит для каждой из пользовательских сущностей. Дополнительные сведения см. в разделе Управление аудитом Dataverse.

    Чтобы получить полное значение обнаружения инцидентов решения, рекомендуется включить для каждой сущности Dataverse, которую требуется выполнить аудит, следующие параметры на вкладке Общие на странице параметров сущности Dataverse:

    • В разделе Службы данных выберите Аудит.
    • В разделе Аудит выберите Аудит одной записи и Аудит нескольких записей.

    Обязательно сохраните и опубликуйте настройки.

Проверьте прием журналов в Microsoft Sentinel

Чтобы убедиться, что журналы поступают в Microsoft Sentinel, выполните следующие действия.

  1. После развертывания соединителей данных и настройки сбора данных выполните такие действия, как создание, обновление и удаление, чтобы создать журналы для данных, которые вы включили для мониторинга.

  2. Для журналов действий Power Platform подождите 60 минут, пока Microsoft Sentinel будет принимать данные.

  3. Чтобы убедиться, что Microsoft Sentinel получает ожидаемые данные, выполните запросы KQL к таблицам данных, которые собирают журналы из соединителей данных.

    Для Microsoft Sentinel на портале Azure выполняйте запросы KQL на странице Общие>Журналы. В портале Defender выполняйте KQL-запросы в разделе «Расследование и реагирование»>«Поиск угроз»>«Расширенный поиск угроз».

    Например, чтобы проверить прием журналов Power Platform, выполните следующий запрос, который возвращает 50 строк из таблицы с журналами действий Power Apps.

    PowerPlatformAdminActivity
    | take 50
    

В следующей таблице перечислены таблицы Log Analytics для запроса.

Таблицы Log Analytics Собираемые данные
PowerPlatformAdminActivity Журналы администрирования Power Platform
PowerAutomateActivity Журналы действий Power Automate
DataverseActivity Ведение журнала действий в Dataverse и приложениях на основе модели