Le funzionalità di rilevamenti predefiniti, indagine sulle minacce e Cloud Infrastructure Entitlement Management (CIEM) di Security Command Center per Microsoft Azure richiedono l'importazione dei log di Microsoft Azure utilizzando la pipeline di importazione della console Security Operations. I tipi di log di Microsoft Azure richiesti per l'importazione variano a seconda di ciò che stai configurando:
- CIEM richiede i dati del tipo di log dei servizi cloud di Azure (AZURE_ACTIVITY).
- I rilevamenti predefiniti richiedono i dati di più tipi di log. Per scoprire di più sui diversi tipi di log di Microsoft Azure, consulta Dispositivi supportati e tipi di log richiesti.
Rilevamenti predefiniti
I rilevamenti predefiniti nel livello Enterprise di Security Command Center aiutano a identificare le minacce negli ambienti Microsoft Azure utilizzando sia i dati sugli eventi sia i dati di contesto.
Questi set di regole richiedono i seguenti dati per funzionare come previsto. Per avere la massima copertura delle regole, devi importare i dati di Azure da ciascuna di queste origini dati.
- Servizi cloud di Azure
- ID Microsoft Entra, in precedenza Azure Active Directory
- Log di audit di ID Microsoft Entra, in precedenza log di audit di Azure AD
- Microsoft Defender for Cloud
- Attività dell'API Microsoft Graph
Per ulteriori informazioni, consulta le seguenti risorse nella documentazione di Google SecOps:
Dispositivi supportati e tipi di log richiesti per Azure: informazioni sui dati richiesti da ogni set di regole.
Importare i dati di Azure e ID Microsoft Entra e creare un feed di Azure Event Hub: passaggi per raccogliere i dati di log di Azure e Microsoft Entra ID.
Rilevamenti predefiniti per i dati di Azure: riepilogo dei set di regole di Azure nei rilevamenti predefiniti della categoria Minacce cloud.
Utilizzare i rilevamenti predefiniti per identificare le minacce: come utilizzare i rilevamenti predefiniti in Google SecOps.
Per informazioni sul tipo di dati di log che i clienti con Security Command Center Enterprise possono importare direttamente nel tenant di Google SecOps, consulta Raccolta dei dati di log di Google SecOps.
Configurare l'importazione dei log di Microsoft Azure per CIEM
Per generare risultati CIEM per il tuo ambiente Microsoft Azure, le funzionalità CIEM richiedono i dati dei log delle attività di Azure per ogni abbonamento o gruppo di gestione di Azure che deve essere analizzato.
Prima di iniziare
Per esportare i log delle attività per gli abbonamenti o i gruppi di gestione di Azure, configura un account di archiviazione di Microsoft Azure.
Configurare l'importazione dei log di Microsoft Azure per i gruppi di gestione
Per configurare la registrazione delle attività di Azure per i gruppi di gestione, utilizza l' API dei gruppi di gestione.
Per importare i log delle attività esportati dall'account di archiviazione, configura un feed nella console Security Operations.
Imposta un'etichetta di importazione per il feed impostando Etichetta su
CIEMe Valore suTRUE.
Configurare l'importazione dei log di Microsoft Azure per gli abbonamenti
Per configurare la registrazione delle attività di Azure per gli abbonamenti:
- Nella console di Azure, cerca Monitoraggio.
- Nel riquadro di navigazione a sinistra, fai clic sul link Log delle attività.
- Fai clic su Esporta log delle attività.
- Esegui le seguenti azioni per ogni abbonamento o gruppo di gestione per cui è necessario esportare i log:
- Nel menu Abbonamento, seleziona l'abbonamento Microsoft Azure da cui vuoi esportare i log delle attività.
- Fai clic su Aggiungi impostazione di diagnostica.
- Inserisci un nome per l'impostazione di diagnostica.
- In Categorie di log, seleziona Amministrativo.
- In Dettagli destinazione, seleziona Archivia in un account di archiviazione.
- Seleziona l'abbonamento e l'account di archiviazione che hai creato e fai clic su Salva.
Per importare i log delle attività esportati dall'account di archiviazione, configura un feed nella console Security Operations.
Imposta un'etichetta di importazione per il feed impostando Etichetta su
CIEMe Valore suTRUE.
Passaggi successivi
- Per attivare CIEM, consulta Attivare il servizio di rilevamento CIEM.
- Per scoprire di più sulle funzionalità CIEM, consulta Panoramica di CIEM.