Visa exporterade data i Azure Monitor

Den här artikeln beskriver hur du visar Microsoft Defender för molnet data som exporteras till Azure Monitor. Den omfattar Log Analytics och Azure Event Hubs och förklarar hur du skapar Azure Monitor aviseringsregler baserat på exporterade data.

Förutsättningar

Innan du börjar konfigurerar du kontinuerlig export med någon av följande metoder:

Visa exporterade data i Log Analytics

När du exporterar Defender för molnet-data till en Log Analytics-arbetsyta skapas två huvudtabeller automatiskt:

  • SecurityAlert
  • SecurityRecommendation

Du kan köra frågor mot dessa tabeller i Log Analytics för att bekräfta att kontinuerlig export fungerar.

  1. Logga in på Azure-portalen på portal.azure. com.

  2. Sök efter och välj Log Analytics-arbetsytor.

  3. Välj den arbetsyta som du konfigurerade som mål för kontinuerlig export.

  4. Välj Loggar under Allmäntarbetsytans meny.

  5. I frågefönstret anger du någon av följande frågor och väljer Kör:

    SecurityAlert
    

    eller

    SecurityRecommendation
    

Visa exporterade data i Azure Event Hubs

När du exporterar data till Azure Event Hubs strömmar Defender för molnet kontinuerligt aviseringar och rekommendationer som händelsemeddelanden. Du kan visa dessa exporterade händelser i Azure-portalen och analysera dem ytterligare genom att ansluta en nedströmstjänst.

  1. Logga in på Azure-portalen på portal.azure. com.

  2. Sök efter och välj Event Hubs-namnområden.

  3. Välj det namnområde och den händelsehubb som du konfigurerade för kontinuerlig export.

  4. I menyn händelsehubb väljer du Mått för att visa meddelandeaktivitet eller Bearbeta datainsamling> för att granska händelseinnehållet som lagras i insamlingsmålet.

  5. Du kan också använda ett anslutet verktyg som Microsoft Sentinel, en SIEM-lösning (säkerhetsinformation och händelsehantering) eller en anpassad konsumentapp för att läsa och bearbeta exporterade händelser.

Anmärkning

Defender för molnet skickar data i JSON-format (JavaScript Object Notation). Du kan använda Event Hubs Capture eller konsumentgrupper för att lagra och analysera exporterade händelser.

Skapa aviseringsregler i Azure Monitor (valfritt)

Du kan skapa Azure Monitor-aviseringar baserat på dina exporterade Defender för molnet-data. Med de här aviseringarna kan du automatiskt utlösa åtgärder, till exempel att skicka e-postmeddelanden eller skapa ITSM-biljetter (Information Technology Service Management) när specifika säkerhetshändelser inträffar.

  1. Logga in på Azure-portalen på portal.azure. com.

  2. Sök efter och välj Övervaka.

  3. Välj Aviseringar.

  4. Välj + Skapa>aviseringsregel.

    Azure Monitor-sidan Aviseringar med menyn + Skapa öppen och Aviseringsregel markerad.

  5. Konfigurera den nya regeln på samma sätt som du konfigurerar loggaviseringsregler i Azure Monitor. Mer information finns i Konfigurera loggaviseringsregler:

    • För Resurstyper väljer du den Log Analytics-arbetsyta som du exporterade säkerhetsaviseringar och rekommendationer till.
    • För Villkor väljer du Anpassad loggsökning. På sidan som visas konfigurerar du frågan, återställningsperioden och frekvensperioden. I frågan anger du SecurityAlert eller SecurityRecommendation.
    • Du kan också skapa åtgärdsgrupper för att utlösa automatiserade svar. Installationsvägledning finns i Azure Monitor åtgärdsgrupper. Åtgärdsgrupper kan skicka e-post, skapa ITSM-biljetter, köra webhooks med mera.

När du har sparat regeln visas aviseringar eller rekommendationer för Defender för molnet i Azure Monitor baserat på dina villkor för kontinuerlig exportkonfiguration och aviseringsregel. Om du har länkat en åtgärdsgrupp utlöses den automatiskt när regelvillkoren uppfylls.

Nästa steg