Подключить Microsoft Sentinel к рабочей области Log Analytics

В этом кратком руководстве описано, как включить Microsoft Sentinel и установить решение из центра содержимого. Затем, вы настроите коннектор данных, чтобы начать прием данных в Microsoft Sentinel. Перед началом работы убедитесь, что выполнены предварительные требования, включая активную Azure подписку и необходимые разрешения.

Microsoft Sentinel поставляется со многими соединителями данных для продуктов Майкрософт, таких как соединитель Microsoft Defender XDR между службами. Вы также можете включить встроенные соединители для продуктов сторонних продуктов, таких как Системный журнал или Общий формат событий (CEF). В этом кратком руководстве вы будете использовать соединитель данных Azure Activity, доступный в решении Azure Activity для Microsoft Sentinel.

Чтобы подключиться к Microsoft Sentinel с помощью API, см. последнюю поддерживаемую версию состояния подключения Sentinel.

Предварительные условия

Создание рабочей области Log Analytics

Microsoft Sentinel должен быть добавлен в рабочую область. Если у вас уже есть рабочая область Log Analytics, перейдите к разделу "Добавить Microsoft Sentinel" в рабочую область Log Analytics. Если у вас еще нет рабочей области Log Analytics, создайте ее с помощью следующей процедуры в этом разделе. Более подробное описание см. в статье "Создание рабочей области Log Analytics". Дополнительные сведения о рабочих областях Log Analytics см. в статье Проектирование развертывания журналов Azure Monitor.

Рабочая область Log Analytics может иметь срок хранения по умолчанию, равный 30 дням, в рамках устаревших тарифных планов. Чтобы убедиться, что вы можете использовать все функции и функции Microsoft Sentinel, повысьте срок хранения до 90 дней. Настройка политик хранения и архивации данных в журналах мониторинга Azure.

  1. Войдите на портал Azure.

  2. Найдите и выберите Microsoft Sentinel.
    Снимок экрана, на котором показаны поиск и выбор Microsoft Sentinel в портале Azure.

  3. Нажмите Создать. Снимок экрана: выбор элемента

  4. Выберите Создать рабочую область. Снимок экрана: выбор элемента

  5. В разделах Подписка>Группа ресурсов выберите Создать. Введите имя группы ресурсов и нажмите кнопку ОК. Снимок экрана создания рабочей области Log Analytics. В разделе «Подписка и группа ресурсов» выбран параметр «Создать новый».

  6. Присвойте рабочей области имя и выберите регион, а затем выберите Просмотр и создание. (См. региональную доступность Log Analytics.)

  7. После прохождения проверки нажмите кнопку Создать. Дождитесь завершения развертывания.

Добавьте Microsoft Sentinel в рабочую область Log Analytics

Чтобы добавить Microsoft Sentinel в существующую рабочую область Log Analytics, выполните следующие действия:

  1. На портал Azure найдите и выберите Microsoft Sentinel.

  2. Нажмите Создать. Снимок экрана: выбор элемента

  3. Выберите рабочую область, которую вы хотите использовать, и нажмите кнопку Добавить. Вы можете запустить Microsoft Sentinel в нескольких рабочих областях, но данные изолированы в одной рабочей области.

    • Рабочие области по умолчанию, созданные Microsoft Defender для облака, не отображаются в списке. Вы не можете установить Microsoft Sentinel в этих рабочих областях.
    • После развертывания в рабочей области Microsoft Sentinel не поддерживает перемещение этой рабочей области в другую группу ресурсов или подписку.

Примечание.

Если ваша рабочая область не подключена к порталу Defender автоматически, рекомендуется подключиться к единому интерфейсу управления операциями безопасности (SecOps) как в Microsoft Sentinel, так и в других службах безопасности Майкрософт. Дополнительные сведения см. в разделе Подключение Microsoft Sentinel к порталу Defender.

Если ваше рабочее пространство автоматически адаптировано или вы решили его адаптировать сейчас, вы можете продолжить с Установкой решения из Content Hub и Настроить коннектор данных через портал Defender. Если вы впервые используете портал Defender, процесс завершится с задержкой в несколько минут.

Доступ к Microsoft Sentinel на портале Defender

Чтобы получить доступ к Microsoft Sentinel в портале Defender:

  1. Войдите на портал Defender.

    Когда вы впервые откроете портал Defender, подготовка вашего арендатора займет некоторое время.

  2. После развертывания в области навигации будет доступен Microsoft Sentinel со вложенными в нее узлами Microsoft Sentinel. Например, вы можете:

    Снимок экрана: Microsoft Sentinel на портале Defender.

  3. Прокрутите вниз в области навигации и выберите Параметры > Microsoft Sentinel > Рабочие области, чтобы просмотреть рабочие области, подключенные к порталу Defender и доступные вам.

Портал Defender поддерживает несколько рабочих областей, при этом одна рабочая область выступает в качестве основной рабочей области для каждого клиента. Дополнительные сведения см. в статье Несколько рабочих областей Microsoft Sentinel в портале Defender и Мультитенантное управление Microsoft Defender.

Установите решение из центра контента

Центр контента в Microsoft Sentinel — это единое централизованное место для поиска и управления готовым контентом, включая соединители данных. В этом кратком руководстве установите решение Azure Activity.

  1. В Microsoft Sentinel перейдите на страницу Центр содержимого, найдите и выберите решение Azure Activity.

  2. На боковой панели сведений о решении выберите Установить.

Настройте соединитель данных Azure Activity

Microsoft Sentinel получает данные из служб и приложений, подключаясь к службе и пересылая события и журналы в Microsoft Sentinel. В этом кратком руководстве установите соединитель данных, чтобы передавать данные журнала действий Azure в Microsoft Sentinel.

  1. В Microsoft Sentinel выберите Конфигурация>Коннекторы данных и найдите, а затем выберите коннектор данных Azure Activity.

  2. В области сведений о соединителе выберите Открыть страницу соединителя. Используйте инструкции на странице соединителя Azure Activity, чтобы настроить соединитель данных.

    1. Выберите Запустить мастер назначения Политики Azure.

    2. На вкладке Основные в поле Область укажите подписку и группу ресурсов, в которых есть действия для отправки в Microsoft Sentinel. Например, выберите подписку, содержащую экземпляр Microsoft Sentinel.

    3. Перейдите на вкладку Параметры и задайте рабочую область Primary Log Analytics. Это должна быть рабочая область, в которой установлена Microsoft Sentinel.

    4. Выберите Просмотр и создание и Создание.

Создание данных о действиях

Давайте сгенерируем данные об активности, включив правило, входящее в решение Azure Activity для Microsoft Sentinel. На этом шаге также показано, как управлять содержимым в центре содержимого.

  1. В Microsoft Sentinel выберите Центр содержимого и найдите и выберите шаблон правила развертывания подозрительных ресурсов в решении Azure Activity.

  2. В области сведений выберите Создать правило , чтобы создать новое правило с помощью мастера правил аналитики.

  3. На странице Мастер правил аналитики — создание нового правила, выполняемого по расписанию измените значение Состояние на Включено.

    В вкладках «Общие настройки логики правил», «Настройки инцидентов» и «Автоматический ответ» оставьте значения по умолчанию как есть.

  4. На вкладке Просмотр и создание выберите Создать.

Просмотр данных, поступивших в Microsoft Sentinel

Теперь, когда вы включили соединитель данных Azure Activity и сгенерировали данные о действиях, давайте посмотрим на эти данные, добавленные в рабочую область.

  1. В Microsoft Sentinel выберите Конфигурация>Коннекторы данных и найдите, а затем выберите коннектор данных Azure Activity.

  2. В области сведений о соединителе выберите Открыть страницу соединителя.

  3. Проверьте состояние соединителя данных. Он должен быть подключен.

    Снимок экрана соединителя данных для Azure Activity со статусом «Подключено».

  4. Выберите вкладку для продолжения в зависимости от того, какой портал вы используете:

    1. Выберите Перейти к log analytics, чтобы открыть страницу Расширенная охота .

    2. В верхней части панели рядом с вкладкой Новый запрос выберите вкладку + , чтобы добавить новый запрос.

    3. Выполните следующий запрос, чтобы просмотреть дату активности, загруженную в рабочую область:

      AzureActivity
      

    Например, вы можете:

    Снимок экрана: запрос AzureActivity на странице Журналы на портале Defender.


Сводка

В этом кратком руководстве вы подключили Microsoft Sentinel и установили решение из центра решений. Затем вы настроите соединитель данных, чтобы начать прием данных в Microsoft Sentinel. Вы также убедились, что данные загружаются, просмотрев их в рабочей области.

Если вы новый клиент, который автоматически подключен к порталу Defender, ваши пользователи будут обращаться к Microsoft Sentinel только на портале Defender. При использовании документации по Microsoft Sentinel обязательно выберите версию документации на портале Defender.