Поделиться через


Предварительная настройка: Подключение Microsoft Sentinel

В этом кратком руководстве описано, как включить Microsoft Sentinel и установить решение из концентратора содержимого. Затем вы настроите соединитель данных для начала приема данных в Microsoft Sentinel.

Microsoft Sentinel поставляется с множеством соединителей данных для продуктов Майкрософт, таких как сервисный соединитель XDR для Microsoft Defender XDR. Можно также включить встроенные соединители для продуктов, отличных от Майкрософт, таких как Syslog или Common Event Format (CEF). В этом кратком руководстве вы будете использовать соединитель данных о действиях Azure, доступный в решении действий Azure для Microsoft Sentinel.

Сведения о подключении к Microsoft Sentinel с помощью API см. в последней поддерживаемой версии Sentinel Onboarding States.

Предварительные условия

Включение Microsoft Sentinel

Чтобы приступить к работе, добавьте Microsoft Sentinel в существующую рабочую область или создайте новую.

  1. Войдите на портал Azure.

  2. Найдите и выберите элемент Microsoft Sentinel.

    Снимок экрана: поиск службы при включении Microsoft Sentinel.

  3. Нажмите кнопку создания.

  4. Выберите имеющуюся рабочую область или создайте другую. Запускать Microsoft Sentinel можно в нескольких рабочих областях, но данные можно использовать только в одной рабочей области.

    Снимок экрана: выбор рабочей области при включении Microsoft Sentinel.

    • Рабочие области по умолчанию, созданные Microsoft Defender для облака, не отображаются в списке. В этих рабочих областях невозможно установить Microsoft Sentinel.
    • После развертывания в рабочей области Microsoft Sentinel не поддерживает перемещение этой рабочей области в другую группу ресурсов или подписку.
  5. Выберите Добавить.

Подсказка

Мы рекомендуем подключить вашу рабочую область к порталу Defender для единого опыта управления операциями безопасности (SecOps) как в Microsoft Sentinel, так и в других службах безопасности Microsoft.

Если вы решили подключить рабочую область сейчас, вы можете продолжить процедуры, описанные в этой статье, на портале Defender. Дополнительные сведения см. в разделе "Подключение Microsoft Sentinel" к порталу Defender.

Установка решения из хаба контента

Центр содержимого в Microsoft Sentinel — это централизованное место для обнаружения и управления готовым контентом, включая соединители данных. Для этого краткого руководства установите решение для журнала действий Azure.

  1. В Microsoft Sentinel выберите Центр контента.

  2. Найдите и выберите решение Azure Activity.


  1. На боковой панели сведений о решении нажмите кнопку "Установить".

Настройка соединителя данных

Microsoft Sentinel принимает данные от служб и приложений, подключаясь к службе и перенаправляя события и журналы в Microsoft Sentinel. В этом быстром старте установите соединитель данных для пересылки данных об активности Azure в Microsoft Sentinel.

  1. В Microsoft Sentinel выберите Конфигурация>Соединители данных и найдите и выберите соединитель данных действия Azure.

  2. В области сведений о соединителе выберите Открыть страницу соединителя. Используйте инструкции на странице соединителя Azure Activity, чтобы настроить соединитель данных.

    1. Выберите Мастер назначения политики Azure для запуска.

    2. На вкладке "Основные сведения" задайте областьподписки и группы ресурсов, которая имеет действие для отправки в Microsoft Sentinel. Например, выберите подписку, содержащую экземпляр Microsoft Sentinel.

    3. Перейдите на вкладку "Параметры" и задайте основную рабочую область Log Analytics. Это должна быть рабочая область, в которой установлен Microsoft Sentinel.

    4. Нажмите кнопку Проверить и создать, а затем Создать.

Создание данных о действиях

Давайте создадим данные активности, включив правило, которое было включено в решение Azure Activity для Microsoft Sentinel. На этом шаге также показано, как управлять содержимым в концентраторе контента.

  1. В Microsoft Sentinel выберите центр контента и найдите и выберите шаблон правила развертывания подозрительных ресурсов в решении действий Azure .

  2. В области сведений выберите "Создать правило ", чтобы создать новое правило с помощью мастера правил аналитики.

  3. В мастере правил Аналитики создайте новую страницу правил расписания , измените состояние на "Включено".

    На этой вкладке и на всех остальных вкладках мастера оставьте значения по умолчанию.

  4. На вкладке «Обзор и создание» выберите «Создать».

Просмотр данных, полученных в Microsoft Sentinel

Теперь, когда вы включили разъём данных активности Azure и сгенерировали некоторые данные активности, давайте посмотрим данные активности, добавленные в рабочую область.

  1. В Microsoft Sentinel выберите Конфигурация>Соединители данных и найдите и выберите соединитель данных действия Azure.

  2. В области сведений о соединителе выберите Открыть страницу соединителя.

  3. Просмотрите состояние соединителя данных. Он должен быть подключен.

    Скриншот: соединитель данных для взаимодействия с Azure Activity, статус — подключено.

  4. Выберите вкладку, чтобы продолжить, в зависимости от того, какой портал вы используете:

    1. Выберите "Перейти к log analytics", чтобы открыть страницу Advanced Hunting.

    2. В верхней части области, рядом с вкладкой "Создать запрос", выберите + для добавления новой вкладки запроса.

    3. Выполните следующий запрос, чтобы просмотреть дату активности в рабочем пространстве:

      AzureActivity
      

    Рассмотрим пример.

    Снимок экрана: запрос AzureActivity на странице журналов портала Defender.


Следующие шаги

В этом кратком руководстве описано, как включить Microsoft Sentinel и установить решение из концентратора содержимого. Затем вы настроите соединитель данных для начала загрузки данных в Microsoft Sentinel. Вы также проверили, что данные принимаются путем просмотра данных в рабочей области.