Integrace programu Microsoft Defender pro Cloud s řešením Azure VMware
Microsoft Defender pro Cloud poskytuje rozšířenou ochranu před internetovými útoky napříč vaším řešením Azure VMware a místními virtuálními počítači (VM). Vyhodnocuje chybu zabezpečení virtuálních počítačů řešení Azure VMware a v případě potřeby vyvolává výstrahy. Tyto výstrahy zabezpečení je možné přeslat do Azure Monitor pro řešení. V programu Microsoft Defender pro Cloud můžete definovat zásady zabezpečení. Další informace najdete v tématu práce se zásadami zabezpečení.
Microsoft Defender pro Cloud nabízí mnoho funkcí, včetně:
- Monitorování integrity souborů
- Detekce útoků typu soubor
- Posouzení opravy operačního systému
- Vyhodnocení nezabezpečených konfigurací zabezpečení
- Posouzení služby Endpoint Protection
Diagram zobrazuje integrovanou architekturu monitorování integrovaného zabezpečení pro virtuální počítače řešení Azure VMware.
Agent Log Analytics shromažďuje data protokolu z Azure, řešení Azure VMware a místních virtuálních počítačů. Data protokolu se odesílají do Azure Monitor protokolů a ukládají se v pracovním prostoru Log Analytics. Každý pracovní prostor má své vlastní úložiště dat a konfiguraci pro ukládání dat. Po shromáždění protokolů Microsoft Defender pro Cloud vyhodnocuje stav ohrožení zabezpečení virtuálních počítačů řešení Azure VMware a vyvolá výstrahu týkající se případné kritické chyby zabezpečení. Po posouzení Microsoft Defender pro Cloud přepošle stav ohrožení zabezpečení Microsoft Sentinel, aby vytvořil incident a mapoval s dalšími hrozbami. Microsoft Defender pro Cloud je připojený k Microsoft Sentinel pomocí programu Microsoft Defender pro cloudový konektor.
Požadavky
Naplánujte optimalizované používání programu Defender pro Cloud.
Přečtěte si podporované platformy v programu Defender pro Cloud.
Vytvořte pracovní prostor Log Analytics pro shromažďování dat z různých zdrojů.
Povolte v předplatném Microsoft Defender pro Cloud.
Poznámka
Microsoft Defender pro Cloud je předem nakonfigurovaný nástroj, který nevyžaduje nasazení, ale budete ho muset povolit.
Přidání virtuálních počítačů řešení Azure VMware do programu Defender pro Cloud
V Azure Portal vyhledejte Azure ARC a vyberte ho.
V části prostředky vyberte servery a potom + Přidat.
Vyberte vygenerovat skript.
Na kartě předpoklady vyberte Další.
Na kartě Podrobnosti o prostředku vyplňte následující podrobnosti a potom vyberte Další: značky.
Předplatné
Skupina prostředků
Oblast
Operační systém
Podrobnosti proxy serveru
Na kartě značky vyberte Další.
Na kartě Stáhnout a spustit skript vyberte Stáhnout.
Zadejte svůj operační systém a spusťte skript na VIRTUÁLNÍm počítači řešení Azure VMware.
Zobrazit doporučení a úspěšná posouzení
Recommendations a posouzení poskytují podrobné informace o stavu zabezpečení vašeho prostředku.
V programu Microsoft Defender pro Cloud vyberte inventář v levém podokně.
Jako typ prostředku vyberte servery – Azure ARC.
Vyberte název prostředku. Otevře se stránka se zobrazenými podrobnostmi o stavu zabezpečení vašeho prostředku.
v části seznam doporučení vyberte kartu Recommendations, prošlé posouzení a nedostupné posouzení , abyste zobrazili tyto podrobnosti.
Nasazení pracovního prostoru Microsoft Sentinel
Microsoft Sentinel zajišťuje analýzu zabezpečení, detekci výstrah a automatickou reakci na hrozbu v rámci prostředí. Jedná se o řešení SIEM (Security Information Management), které je postavené na Log Analytics pracovním prostoru.
Vzhledem k tomu, že je Microsoft Sentinel postaven nad Log Analytics pracovním prostorem, stačí vybrat pracovní prostor, který chcete použít.
V Azure Portal vyhledejte položku Microsoft Sentinel a vyberte ji.
Na stránce pracovní prostory Microsoft Sentinel vyberte + Přidat.
Vyberte pracovní prostor Log Analytics a vyberte Přidat.
Povolit shromažďování dat pro události zabezpečení
Na stránce pracovní prostory Microsoft Sentinel vyberte nakonfigurovaný pracovní prostor.
V části konfigurace vyberte datové konektory.
Ve sloupci název konektoru v seznamu vyberte možnost události zabezpečení a pak vyberte možnost otevřít stránku konektoru.
Na stránce konektor vyberte události, které chcete streamovat, a pak vyberte použít změny.
Připojení Microsoft Sentinel s Microsoft Defenderem pro Cloud
Na stránce pracovní prostor Microsoft Sentinel vyberte nakonfigurovaný pracovní prostor.
V části konfigurace vyberte datové konektory.
V seznamu vyberte Microsoft Defender pro Cloud a pak vyberte otevřít stránku konektoru.
vyberte Připojení pro připojení programu microsoft Defender pro Cloud s nástrojem Microsoft Sentinel.
Povolte možnost vytvořit incident pro vygenerování incidentu pro program Microsoft Defender pro Cloud.
Vytvoření pravidel pro identifikaci bezpečnostních hrozeb
Po připojení zdrojů dat ke službě Microsoft Sentinel můžete vytvořit pravidla, která generují výstrahy pro zjištěné hrozby. v následujícím příkladu vytvoříme pravidlo pro pokusy o přihlášení k Windows serveru s nesprávným heslem.
Na stránce Přehled služby Microsoft Sentinel v části konfigurace vyberte Analytics.
V části konfigurace vyberte Analytics.
Vyberte + vytvořit a v rozevíracím seznamu vyberte naplánované pravidlo dotazu.
Na kartě Obecné zadejte požadované informace a potom vyberte Další: nastavte logiku pravidla.
Název
Description
Taktika
Závažnost
Status
Na kartě nastavit logiku pravidla zadejte požadované informace a pak vyberte Další.
Dotaz na pravidlo (tady vidíte náš vzorový dotaz)
SecurityEvent |where Activity startswith '4625' |summarize count () by IpAddress,Computer |where count_ > 3Mapovat entity
Plánování dotazů
Prahová hodnota upozornění
Seskupování událostí
Potlačení
Na kartě Nastavení incidentu povolit možnost vytvořit incidenty z výstrah aktivovaných pomocí tohoto pravidla analýzy a vybrat Další: automatizovaná odpověď.
Vyberte Další: Kontrola.
Na kartě Kontrola a vytvoření zkontrolujte informace a vyberte vytvořit.
Tip
po třetím neúspěšném pokusu o přihlášení k serveru Windows aktivuje vytvořené pravidlo incident pro všechny neúspěšné pokusy.
Zobrazení upozornění
Vygenerované incidenty můžete zobrazit pomocí programu Microsoft Sentinel. Můžete také přiřadit incidenty a po jejich vyřešení je zavřít, a to vše v rámci Microsoft Sentinel.
Přejít na stránku Přehled ověřovacích informací společnosti Microsoft.
V části Správa hrozeb vyberte incidenty.
Vyberte incident a pak ho přiřaďte týmu pro řešení.
Tip
Po vyřešení problému ho můžete zavřít.
Prolovené bezpečnostní hrozby pomocí dotazů
Pro identifikaci hrozeb ve vašem prostředí můžete vytvářet dotazy nebo používat dostupný předem definovaný dotaz v rámci Microsoft Sentinel. V následujících krocích spustíte předem definovaný dotaz.
Na stránce Přehled ověřovacích informací společnosti Microsoft v části Správa hrozeb vyberte možnost lov. Zobrazí se seznam předem definovaných dotazů.
Tip
Nový dotaz můžete vytvořit také tak, že vyberete Nový dotaz.
Vyberte dotaz a pak vyberte Spustit dotaz.
Vyberte výsledky zobrazení a zkontrolujte výsledky.
Další kroky
Teď, když jste se seznámili s postupem ochrany vašich virtuálních počítačů s Azure VMware, se můžete seznámit s těmito řešeními: