Criar um feed do Azure Event Hub

Compatível com:

Este documento mostra como configurar um Azure Event Hub para enviar dados de segurança ao Google Security Operations. É possível criar até 10 feeds do Azure Event Hub, que inclui feeds ativos e inativos.

Para configurar um feed do Azure, conclua os processos a seguir:

  1. Criar um hub de eventos no Azure: configure a infraestrutura necessária no ambiente do Azure para receber e armazenar o fluxo de dados de segurança.

  2. Configurar o feed no Google SecOps: configure o feed no Google SecOps para se conectar ao hub de eventos do Azure e começar a ingerir dados.

Criar um Azure Event Hub

Para criar um hub de eventos no Azure, faça o seguinte:

  1. Crie um namespace e um hub de eventos.

    • Para garantir a ingestão ideal de dados, implante o namespace do Event Hub na mesma região da instância do Google SecOps. A implantação do hub de eventos em uma região diferente pode reduzir a capacidade de processamento ingerida no Google SecOps.

    • Defina a contagem de partições como 40 para um escalonamento ideal. É necessário ter o nível Premium do Azure Event Hubs para definir mais de 32 partições.

    • Para ajudar a evitar a perda de dados devido aos limites de cota do Google SecOps, defina um longo período de retenção para o hub de eventos. Isso garante que os registros não sejam excluídos antes que a ingestão seja retomada após uma limitação de cota. Para mais informações sobre a retenção de eventos e as limitações de tempo de retenção, consulte Retenção de eventos.

    • Para hubs de eventos de nível Standard, ative o Aumento automático para escalonar automaticamente a capacidade de processamento conforme necessário. Consulte Escalonar verticalmente automaticamente as unidades de capacidade de processamento do Azure Event Hubs para mais informações.

    • Para os níveis Basic e Standard, uma unidade de capacidade de processamento (TU, na sigla em inglês) no Azure Event Hub oferece suporte a até 1 MB por segundo de ingestão de dados. Se o volume de eventos recebidos exceder a capacidade das TUs configuradas, poderá ocorrer perda de dados. Por exemplo, se você configurar 5 TUs, a taxa máxima de ingestão aceita será de 5 MB por segundo. Se os eventos forem enviados a 20 MB por segundo, o Event Hub poderá falhar. Como resultado, os registros poderão ser perdidos no nível do Event Hub antes de chegar ao Google SecOps.

  2. Receba a string de conexão do hub de eventos necessária para que o Google SecOps ingira dados do hub de eventos do Azure. Essa string de conexão autoriza o Google SecOps a acessar e coletar dados de segurança do hub de eventos. Você tem duas opções para fornecer uma string de conexão:

    • Nível de namespace do hub de eventos: funciona para todos os hubs de eventos no namespace. É uma opção mais simples se você estiver usando vários hubs de eventos e quiser usar a mesma string de conexão para todos eles na configuração do feed.

    • Nível do hub de eventos: aplica-se a um único hub de eventos. Essa é uma opção segura se você precisar conceder acesso a apenas um hub de eventos. Remova EntityPath do final da string de conexão.

    Por exemplo, mude Endpoint=<ENDPOINT>;SharedAccessKeyName=<KEY_NAME>;SharedAccessKey=<KEY>;EntityPath=<EVENT_HUB_NAME> para Endpoint=<ENDPOINT>;SharedAccessKeyName=<KEY_NAME>;SharedAccessKey=<KEY>.

  3. Configure seus aplicativos, como o firewall de aplicativos da web ou o Microsoft Defender, para enviar os registros ao hub de eventos.

    Usuários do Microsoft Defender:ao configurar o streaming do Microsoft Defender, insira o nome do hub de eventos atual. Se você deixar esse campo em branco, o sistema poderá criar hubs de eventos desnecessários e consumir sua cota de feed limitada. Para manter tudo organizado, use nomes de hubs de eventos que correspondam ao tipo de registro.

Configurar a segurança de rede (opcional)

Se você restringir o acesso à rede do namespace do Azure Event Hub (por exemplo, usando firewalls ou endpoints particulares), adicione os endereços IP do Google SecOps a uma lista de permissões para garantir que o Google SecOps possa se conectar e ingerir dados.

Você tem duas opções:

  • Lista de permissões de todos os endereços IP do Google (recomendado) : para garantir a conectividade ininterrupta, adicione todos os endereços IP do Google à lista de permissões. É possível recuperar a lista de endereços IP do Google no arquivo JSON público: https://gstatic.com/ipranges/goog.json.
  • Lista de permissões de endereços IP específicos da região:se sua política de segurança exigir uma lista mais restrita de endereços IP, entre em contato com o suporte do Google SecOps para solicitar os endereços IP específicos da região em que a instância do Google SecOps está implantada. Esses endereços IP podem mudar se a infraestrutura do Google SecOps for atualizada.

Configurar o feed do Azure

Para configurar o feed do Azure no Google SecOps, faça o seguinte:

  1. No menu do Google SecOps, selecione Configurações do SIEM e, em seguida, clique em Feeds.

  2. Clique em Adicionar novo.

  3. No campo Nome do feed, insira um nome para o feed.

  4. Na lista Tipo de origem, selecione Microsoft Azure Event Hub.

  5. Selecione o Tipo de registro. Por exemplo, para criar um feed para o Open Cybersecurity Schema Framework, selecione Open Cybersecurity Schema Framework (OCSF) como o Tipo de registro.

  6. Clique em Próxima. A janela Adicionar feed será exibida.

  7. Recupere as informações do hub de eventos que você criou anteriormente no portal do Azure para preencher os seguintes campos:

    • Nome do hub de eventos: o nome do hub de eventos
    • Grupo de consumidores do hub de eventos: o grupo de consumidores associado ao seu hub de eventos

    • String de conexão do hub de eventos: a string de conexão do hub de eventos

    • String de conexão do Armazenamento do Azure: opcional. A string de conexão do Armazenamento de Blobs

    • Nome do contêiner do Armazenamento do Azure: opcional. O nome do contêiner do Armazenamento de Blobs

    • Token SAS do Azure: opcional. O token SAS

    • Namespace do recurso: opcional. O namespace do recurso

    • Rótulos de ingestão: opcional. O rótulo a ser aplicado aos eventos desse feed

  8. Clique em Próxima. A tela Finalizar será exibida.

  9. Revise a configuração do feed e clique em Enviar.

Verificar o fluxo de dados

Para verificar se os dados estão fluindo para o Google SecOps e se o hub de eventos está funcionando corretamente, faça estas verificações:

  • No Google SecOps, examine os painéis e use a pesquisa de registro bruto ou o modelo de dados unificado (UDM) para verificar se os dados ingeridos estão no formato correto.

  • No portal do Azure, acesse a página do hub de eventos e inspecione os gráficos que mostram bytes de entrada e saída. Verifique se as taxas de entrada e saída são aproximadamente equivalentes, indicando que as mensagens estão sendo processadas e não há backlog.

Precisa de mais ajuda? Receba respostas de membros da comunidade e profissionais do Google SecOps.