Поделиться через


Подключение Microsoft Sentinel к порталу Microsoft Defender

Microsoft Sentinel общедоступна на платформе объединенных операций безопасности (SecOps) Корпорации Майкрософт на портале Microsoft Defender. При подключении Microsoft Sentinel к порталу Defender с помощью Microsoft Defender XDR вы объединяете такие возможности, как управление инцидентами и расширенная охота. Сократите переключение инструментов и создайте более контекстно-ориентированное исследование, которое ускоряет реагирование на инциденты и быстрее останавливает нарушения. Дополнительные сведения см. в разделе:

В предварительной версии Microsoft Sentinel доступны на портале Defender без Microsoft Defender XDR или лицензии E5.

Предварительные условия

Прежде чем приступить к работе, ознакомьтесь с документацией по функциям, чтобы узнать об изменениях и ограничениях продукта.

Портал Microsoft Defender поддерживает один клиент Microsoft Entra и подключение к основной рабочей области и нескольким дополнительным рабочим областям (предварительная версия). Если при подключении Microsoft Sentinel у вас есть только одна рабочая область, она назначается в качестве основной рабочей области. Дополнительные сведения см. в разделе Несколько рабочих областей Microsoft Sentinel на портале Defender. В контексте этой статьи рабочая область — это рабочая область Log Analytics с включенным Microsoft Sentinel.

предварительные требования Microsoft Sentinel

Чтобы подключить и использовать Microsoft Sentinel на портале Defender, необходимо иметь следующие ресурсы и доступ:

  • Рабочая область Log Analytics с включенным Microsoft Sentinel

  • Учетная запись Azure с соответствующими ролями для подключения, использования и создания запросов на поддержку для Microsoft Sentinel на портале Defender. Вы не увидите рабочие области на портале Defender для подключения, где у вас нет необходимых разрешений. В следующей таблице выделены некоторые ключевые роли, необходимые.

    Задача требуется Microsoft Entra или встроенная роль Azure Scope
    Подключение Microsoft Sentinel к порталу Defender глобальный администратор или администратор безопасности в Microsoft Entra ID Tenant
    Подключение или отключение рабочей области с включенным Microsoft Sentinel Владелец или
    администратор доступа пользователей и участник Microsoft Sentinel
    — подписка для ролей

    владельца или администратора доступа пользователей — подписка, группа ресурсов или ресурс рабочей области для Microsoft Sentinel участника
    Изменение основной рабочей области глобальный администратор или администратор безопасности в Microsoft Entra ID Tenant
    Просмотр Microsoft Sentinel на портале Defender Средство чтения Microsoft Sentinel Подписка, группа ресурсов или ресурс рабочей области
    Запрос Microsoft Sentinel таблиц данных или просмотр инцидентов Microsoft Sentinel читателя или роль со следующими действиями:
    - Microsoft.OperationalInsights/workspaces/read
    - Microsoft.OperationalInsights/workspaces/query/read
    - Microsoft.SecurityInsights/Incidents/read
    - Microsoft.SecurityInsights/incidents/comments/read
    - Microsoft.SecurityInsights/incidents/relations/read
    - Microsoft.SecurityInsights/incidents/tasks/read
    Подписка, группа ресурсов или ресурс рабочей области
    Проведение следственных действий по инцидентам Microsoft Sentinel участник или роль со следующими действиями:
    - Microsoft.OperationalInsights/workspaces/read
    - Microsoft.OperationalInsights/workspaces/query/read
    - Microsoft.SecurityInsights/incidents/read
    - Microsoft.SecurityInsights/incidents/write
    - Microsoft.SecurityInsights/incidents/comments/read
    - Microsoft.SecurityInsights/incidents/comments/write
    — Microsoft.SecurityInsights/incidents/relations/read
    - Microsoft.SecurityInsights/incidents/relations/write
    - Microsoft.SecurityInsights/incidents/tasks/read
    - Microsoft.SecurityInsights/incidents/tasks/write
    Подписка, группа ресурсов или ресурс рабочей области
    Создание запроса в службу поддержки Владелец,
    участник или
    запрос на поддержку участник или настраиваемой роли в Microsoft.Support/*
    Подписка

    После подключения Microsoft Sentinel к порталу Defender существующие разрешения на управление доступом на основе ролей Azure (RBAC) позволяют работать с Microsoft Sentinel функциями, к которым у вас есть доступ. Продолжайте управлять ролями и разрешениями для пользователей Microsoft Sentinel из портал Azure. Все изменения Azure RBAC отражаются на портале Defender. Дополнительные сведения о разрешениях Microsoft Sentinel см. в разделе Роли и разрешения в Microsoft Sentinel | Microsoft Learn и управление доступом к Microsoft Sentinel данным по ресурсам | Microsoft Learn.

Предварительные требования для единой платформы SecOps корпорации Майкрософт

Для объединения возможностей с Defender XDR на унифицированной платформе SecOps корпорации Майкрософт необходимо иметь следующие ресурсы и доступ:

Если применимо, выполните следующие предварительные требования:

  • Если ваша организация использует Управление внутренними рисками Microsoft Purview, интегрируйте эти данные, включив соединитель данных Microsoft 365 Insider Risk Management в основной рабочей области для Microsoft Sentinel. Отключите этот соединитель во всех дополнительных рабочих областях для Microsoft Sentinel, которые планируется подключить к порталу Defender.

  • Чтобы выполнить потоковую передачу инцидентов Defender для облака, которые коррелируются во всех подписках клиента с основной рабочей областью для Microsoft Sentinel:

    • Подключите соединитель данных Microsoft Defender на основе клиента для облака (предварительная версия) в основной рабочей области.
    • Отключите соединитель оповещений Microsoft Defender на основе подписки для облака (устаревшая версия) от всех рабочих областей в клиенте.

    Если вы не хотите передавать коррелированные данные клиента для Defender для облака в основную рабочую область, продолжайте использовать соединитель Microsoft Defender на основе подписки для облака (устаревшая версия) в рабочих областях.

    Дополнительные сведения см. в статье Прием Microsoft Defender для инцидентов в облаке с интеграцией Microsoft Defender XDR.

Подключение Microsoft Sentinel

Чтобы подключить рабочую область Microsoft Sentinel к порталу Defender, выполните следующие действия. Если вы выполняете подключение Microsoft Sentinel без Defender XDR (предварительная версия), существует дополнительный шаг для активации подключения к Microsoft Sentinel и порталу Defender.

  1. Перейдите на портал Microsoft Defender и выполните вход.
  2. Чтобы подключить Microsoft Sentinel без Defender XDR на портале Defender:
    1. Чтобы активировать подключение с Microsoft Sentinel, выберите Исследование & реагирования>Инциденты.
    2. Подождите несколько минут, пока подключение завершится.
  3. На портале Defender выберите Обзор.
  4. Выберите Подключить рабочую область.
  5. Выберите рабочие области, которые требуется подключить, и нажмите кнопку Далее.
  6. Выберите основную рабочую область.
  7. Ознакомьтесь с изменениями продукта, связанными с подключением рабочей области.
  8. Нажмите Подключиться.

После подключения рабочей области баннер на странице Обзор показывает, что ваша среда готова. Страница Обзор обновлена новыми разделами, включающими метрики из Microsoft Sentinel, такие как количество соединителей данных и правила автоматизации.

Изучение функций Microsoft Sentinel на портале Defender

После подключения рабочей области к порталу Defender Microsoft Sentinel находится на панели навигации слева. Если вы включили Defender XDR, такие страницы, как Обзор, Инциденты и Расширенная охота, имеют унифицированные данные из основной рабочей области для Microsoft Sentinel и Defender XDR. Если вы не включили Defender XDR, эти страницы просто содержат данные из Microsoft Sentinel (предварительная версия). Дополнительные сведения об унифицированных возможностях и различиях между порталами см. в разделе Microsoft Sentinel на портале Microsoft Defender.

Многие существующие функции Microsoft Sentinel интегрированы на портале Defender. Обратите внимание, что интерфейс между Microsoft Sentinel в портал Azure и портале Defender аналогичен. Используйте следующие статьи, чтобы приступить к работе с Microsoft Sentinel на портале Defender. При использовании этих статей имейте в виду, что отправной точкой в этом контексте является портал Defender, а не портал Azure.

Найдите параметры Microsoft Sentinel на портале Defender в разделеПараметры>системы>Microsoft Sentinel.

Изменение основной рабочей области

Одновременно к порталу Defender может быть подключена только одна основная рабочая область. Но вы можете изменить основную рабочую область.

  1. На портале Defender перейдите в разделПараметры>системы>Microsoft Sentinel>Рабочая пространства.
  2. Выберите имя рабочей области, которую вы хотите сделать основной.
  3. Выберите Задать в качестве основного.
  4. Ознакомьтесь с изменениями продукта, связанными с изменением основной рабочей области, и изучите их.
  5. Выберите Подтвердить и продолжить.

При переключении основной рабочей области для Microsoft Sentinel соединитель Defender XDR подключается к новой основной и автоматически отключается от предыдущей. Дополнительные сведения см. в разделе Несколько рабочих областей Microsoft Sentinel на портале Defender.

Offboard Microsoft Sentinel

Если вы решили отключить рабочую область на портале Defender, отключите рабочую область от параметров для Microsoft Sentinel.

  1. Перейдите на портал Microsoft Defender и выполните вход.

  2. На портале Defender в разделе Система выберите Параметры>Microsoft Sentinel.

  3. На странице Рабочие области выберите подключенную рабочую область и Отключить рабочую область.

  4. Укажите причину отключения рабочей области.

  5. Подтвердите выбор.

    Если рабочая область отключена, раздел Microsoft Sentinel удаляется из левой части навигации на портале Defender. Данные из Microsoft Sentinel больше не включаются на страницу Обзор.

Если вы хотите подключиться к другой рабочей области, на странице Рабочие области выберите рабочую область и Подключите рабочую область.