Azure-erőforrások előkészítése a Splunkba és a QRadarba való exportáláshoz
Ahhoz, hogy Felhőhöz készült Microsoft Defender biztonsági riasztásokat streamelhessen az IBM QRadarba és a Splunkba, erőforrásokat kell beállítania az Azure-ban, például az Event Hubsban és a Azure Active Directory -ban (Azure AD). Az alábbi utasításokat követve konfigurálhatja ezeket az erőforrásokat a Azure Portal, de PowerShell-szkripttel is konfigurálhatja őket. Mielőtt konfigurálja az Azure-erőforrásokat a riasztások QRadarba és Splunkba való exportálásához, tekintse át a Stream-riasztásokat a QRadarba és a Splunkba .
A QRadar és a Splunk Azure-erőforrásainak konfigurálása a Azure Portal:
1. lépés Event Hubs-névtér és eseményközpont létrehozása küldési engedélyekkel
Az Event Hubs szolgáltatásban hozzon létre egy Event Hubs-névteret:
- Válassza a Létrehozás lehetőséget.
- Adja meg a névtér részleteit, válassza az Áttekintés + létrehozás lehetőséget, majd a Létrehozás lehetőséget.
Eseményközpont létrehozása:
- A létrehozott névtérben válassza az + Eseményközpont lehetőséget.
- Adja meg az eseményközpont adatait, majd válassza a Felülvizsgálat + létrehozás lehetőséget, majd a Létrehozás lehetőséget.
Hozzon létre egy megosztott hozzáférési szabályzatot.
- Az Eseményközpont menüben válassza ki a létrehozott Event Hubs-névteret.
- Az Event Hub névtér menüjében válassza az Event Hubs lehetőséget.
- Válassza ki az imént létrehozott eseményközpontot.
- Az eseményközpont menüjében válassza a Megosztott hozzáférési szabályzatok lehetőséget.
- Válassza a Hozzáadás lehetőséget, adjon meg egy egyedi házirendnevet, majd válassza a Küldés lehetőséget.
- A szabályzat létrehozásához válassza a Létrehozás lehetőséget.
2. lépés Streamelés a QRadar SIEM-be – Figyelés szabályzat létrehozása
Válassza a Hozzáadás lehetőséget, adjon meg egy egyedi szabályzatnevet, majd válassza a Figyelés lehetőséget.
A szabályzat létrehozásához válassza a Létrehozás lehetőséget.
A figyelésszabályzat létrehozása után másolja ki a kapcsolati sztring elsődleges kulcsát , és mentse későbbi használatra.
3. lépés Hozzon létre egy fogyasztói csoportot, majd másolja és mentse a SIEM platformon használandó nevet
Az Event Hubs eseményközpont menüjének Entitások szakaszában válassza az Event Hubs elemet, majd válassza ki a létrehozott eseményközpontot.
Válassza ki a Fogyasztói csoportot.
4. lépés: Folyamatos exportálás engedélyezése a riasztások hatókörében
Az Azure keresőmezőjében keressen rá a "szabályzat" kifejezésre, és lépjen a Szabályzatra.
A Szabályzat menüben válassza a Definíciók lehetőséget.
Keressen rá az "exportálás üzembe helyezése" kifejezésre, és válassza az Exportálás telepítése az Eseményközpontba lehetőséget Azure Security Center beépített adatokra vonatkozó szabályzathoz.
Válassza a Hozzárendelés elemet.
Határozza meg az alapvető szabályzatbeállításokat:
- A Hatókör területen válassza ki a ... lehetőséget, hogy kiválassza azt a hatókört, amelyre alkalmazni szeretné a szabályzatot.
- Keresse meg a gyökérszintű felügyeleti csoportot (a bérlő hatóköréhez), a felügyeleti csoportot, az előfizetést vagy az erőforráscsoportot a hatókörben, és válassza a Kiválasztás lehetőséget.
- A bérlő gyökérszintű felügyeleti csoportszintjének kiválasztásához bérlői szintű engedélyekkel kell rendelkeznie.
- (Nem kötelező) A Kizárások területen megadhatja az exportálásból kizárandó előfizetéseket.
- Adja meg a feladat nevét.
- Győződjön meg arról, hogy a szabályzatkényszerítés engedélyezve van.
A szabályzat paramétereiben:
- Adja meg azt az erőforráscsoportot, ahová az automation-erőforrást menti.
- Válassza ki az erőforráscsoport helyét.
- Válassza az eseményközpont adatai melletti ... lehetőséget, és adja meg az eseményközpont adatait, beleértve a következőket:
- Előfizetés.
- A létrehozott Event Hubs-névtér.
- A létrehozott eseményközpont.
- Az engedélyezési szabályokban válassza ki a létrehozott megosztott hozzáférési szabályzatot a riasztások küldéséhez.
Válassza az Áttekintés, létrehozás és létrehozás lehetőséget az Event Hubsba történő folyamatos exportálás definiálásának befejezéséhez.
- Figyelje meg, hogy ha a bérlőn (gyökérszintű felügyeleti csoport szintjén) aktiválja a folyamatos exportálási szabályzatot, az automatikusan streameli a riasztásokat a bérlő alatt létrejövő új előfizetésekre.
5. lépés Riasztások QRadar SIEM-be való streameléséhez – Tárfiók létrehozása
Lépjen a Azure Portal, válassza az Erőforrás létrehozása lehetőséget, majd válassza Storage fiókot. Ha ez a beállítás nem jelenik meg, keressen rá a "tárfiók" kifejezésre.
Válassza a Létrehozás lehetőséget.
Adja meg a tárfiók adatait, válassza az Áttekintés és létrehozás, majd a Létrehozás lehetőséget.
Miután létrehozta a tárfiókot, és az erőforrásra lép, a menüben válassza a Hozzáférési kulcsok lehetőséget.
A kulcsok megjelenítéséhez válassza a Kulcsok megjelenítése lehetőséget, és másolja ki az 1. kulcs kapcsolati sztring.
6. lépés Riasztások Splunk SIEM-be való streameléséhez – Azure AD-alkalmazás létrehozása
A menü keresőmezőjében keressen rá a "Azure Active Directory" kifejezésre, és lépjen a Azure Active Directory.
Lépjen a Azure Portal, válassza az Erőforrás létrehozása, majd a Azure Active Directory lehetőséget. Ha ez a beállítás nem jelenik meg, keressen rá az "active directory" kifejezésre.
A menüben válassza a Alkalmazásregisztrációk lehetőséget.
Válassza az Új regisztráció lehetőséget.
Adjon meg egy egyedi nevet az alkalmazásnak, és válassza a Regisztráció lehetőséget.
Másolja a vágólapra, és mentse az alkalmazás-(ügyfél-) azonosítót és a címtár- (bérlő-) azonosítót.
Hozza létre az alkalmazás titkos ügyfélkulcsát:
- A menüben lépjen a Tanúsítványok titkos kódjai &elemre.
- Hozzon létre egy jelszót az alkalmazás számára, amely igazolja identitását a jogkivonatok lekérésekor:
- Válassza az Új titkos ügyfélkulcs lehetőséget.
- Adjon meg egy rövid leírást, válassza ki a titkos kód lejárati idejét, majd válassza a Hozzáadás lehetőséget.
A titkos kód létrehozása után másolja ki a titkos kód azonosítóját, és mentse későbbi használatra az alkalmazásazonosítóval és a címtár-(bérlői) azonosítóval együtt.
7. lépés Riasztások Splunk SIEM-be való streameléséhez – Az Azure AD olvasásának engedélyezése az eseményközpontból
Nyissa meg a létrehozott Event Hubs-névteret.
A menüben lépjen a Hozzáférés-vezérlés elemre.
Válassza a Hozzáadás és a Szerepkör-hozzárendelés hozzáadása lehetőséget.
Válassza a Szerepkör-hozzárendelés hozzáadása lehetőséget.
A Szerepkörök lapon keresse meg Azure Event Hubs adatfogadót.
Kattintson a Tovább gombra.
Válassza a Tagok kiválasztása lehetőséget.
Keresse meg a korábban létrehozott Azure AD-alkalmazást, és válassza ki.
Válassza a Bezárás gombot.
A riasztások exportálásának további beállításához telepítse a használt SIEM beépített összekötőit .