Avvio rapido: Onboarding in Microsoft Azure Sentinel

In questa guida introduttiva si abiliterà Microsoft Sentinel e si installerà una soluzione dall'hub del contenuto. Si configurerà quindi un connettore dati per avviare l'inserimento dei dati in Microsoft Sentinel.

Microsoft Sentinel include molti connettori dati per prodotti Microsoft, ad esempio Il connettore da servizio a servizio di Microsoft Defender XDR. È anche possibile abilitare connettori predefiniti per prodotti non Microsoft, ad esempio Syslog o Common Event Format (CEF). Per questa guida introduttiva si userà il connettore dati attività di Azure disponibile nella soluzione Attività di Azure per Microsoft Sentinel.

Prerequisiti

Abilitare Microsoft Sentinel

Per iniziare, aggiungere Microsoft Sentinel a un'area di lavoro esistente o crearne uno nuovo.

  1. Accedere al portale di Azure.

  2. Cercare e selezionare Microsoft Sentinel.

    Screenshot della ricerca di un servizio durante l'abilitazione di Microsoft Sentinel.

  3. Seleziona Crea.

  4. Selezionare l'area di lavoro da usare o crearne una nuova. È possibile eseguire Microsoft Sentinel in più di un'area di lavoro, ma i dati sono isolati in una singola area di lavoro.

    Screenshot della scelta di un'area di lavoro durante l'abilitazione di Microsoft Sentinel.

    • Le aree di lavoro predefinite create da Microsoft Defender per il cloud non vengono visualizzate nell'elenco. Non è possibile installare Microsoft Sentinel in queste aree di lavoro.
    • Dopo la distribuzione in un'area di lavoro, Microsoft Sentinel non supporta lo spostamento dell'area di lavoro in un altro gruppo di risorse o in un'altra sottoscrizione.
  5. Selezionare Aggiungi.

In alternativa all'uso del portale, è possibile eseguire l'onboarding in Microsoft Sentinel usando una richiesta API chiamando l'API ARM OnboardingStates.

Installare una soluzione dall'hub del contenuto

L'hub del contenuto in Microsoft Sentinel è la posizione centralizzata per individuare e gestire contenuti predefiniti, inclusi i connettori dati. Per questa guida introduttiva, installare la soluzione per l'attività di Azure.

  1. In Microsoft Sentinel selezionare Hub contenuto.

  2. Trovare e selezionare la soluzione Attività di Azure.

    Screenshot dell'hub del contenuto con la soluzione per l'attività di Azure selezionata.

  3. Nella barra degli strumenti nella parte superiore della pagina selezionare Installa/Aggiorna.

Configurare il connettore dati

Microsoft Sentinel inserisce dati da servizi e app connettendosi al servizio e inoltrando gli eventi e i log a Microsoft Sentinel. Per questa guida introduttiva, installare il connettore dati per inoltrare i dati per l'attività di Azure a Microsoft Sentinel.

  1. In Microsoft Sentinel selezionare Connettori dati.

  2. Cercare e selezionare il connettore dati attività di Azure.

  3. Nel riquadro dei dettagli per il connettore selezionare Apri pagina connettore.

  4. Esaminare le istruzioni per configurare il connettore.

  5. Selezionare Avvia l'assegnazione guidata di Criteri di Azure.

  6. Nella scheda Informazioni di base impostare Ambito sulla sottoscrizione e sul gruppo di risorse con attività da inviare a Microsoft Sentinel. Ad esempio, selezionare la sottoscrizione che contiene l'istanza di Microsoft Sentinel.

  7. Seleziona la scheda Parametri.

  8. Impostare l'area di lavoro Log Analytics primaria. Deve trattarsi dell'area di lavoro in cui è installato Microsoft Sentinel.

  9. Selezionare Rivedi e crea e quindi Crea.

Generare i dati dell'attività

Verranno ora generati alcuni dati di attività abilitando una regola inclusa nella soluzione Attività di Azure per Microsoft Sentinel. Questo passaggio illustra anche come gestire il contenuto nell'hub del contenuto.

  1. In Microsoft Sentinel selezionare Hub contenuto.

  2. Trovare e selezionare la soluzione Attività di Azure.

  3. Nel riquadro laterale destro selezionare Gestisci.

  4. Trovare e selezionare il modello di regola Distribuzione di risorse sospette.

  5. Seleziona Configurazione.

  6. Selezionare la regola e Crea regola.

  7. Nella scheda Generale modificare lo stato in abilitato. Lasciare invariati i valori predefiniti.

  8. Accettare le impostazioni predefinite nelle altre schede.

  9. Nella scheda Rivedi e crea selezionare Crea.

Visualizzare i dati inseriti in Microsoft Sentinel

Dopo aver abilitato il connettore dati attività di Azure e aver generato alcuni dati di attività, è possibile visualizzare i dati delle attività aggiunti all'area di lavoro.

  1. In Microsoft Sentinel selezionare Connettori dati.

  2. Cercare e selezionare il connettore dati attività di Azure.

  3. Nel riquadro dei dettagli per il connettore selezionare Apri pagina connettore.

  4. Esaminare lo stato del connettore dati. Deve essere Connessione.

    Screenshot del connettore dati per l'attività di Azure con lo stato visualizzato come connesso.

  5. Nel riquadro laterale sinistro sopra il grafico selezionare Vai a Log Analytics.

  6. Nella parte superiore del riquadro, accanto alla scheda Nuova query 1 , selezionare la + scheda per aggiungere una nuova query.

  7. Nel riquadro query eseguire la query seguente per visualizzare la data di attività inserita nell'area di lavoro.

     AzureActivity
    

    Screenshot della finestra query di log con i risultati restituiti per la query attività di Azure.

Passaggi successivi

In questa guida introduttiva è stato abilitato Microsoft Sentinel e è stata installata una soluzione dall'hub del contenuto. Configurare quindi un connettore dati per avviare l'inserimento di dati in Microsoft Sentinel. È stato anche verificato che i dati vengano inseriti visualizzando i dati nell'area di lavoro.