Snapshot-Cloud-Discovery-Berichte erstellen

Es ist wichtig, ein Protokoll manuell hochzuladen und es von Microsoft Defender for Cloud Apps analysieren zu lassen, bevor Sie versuchen, den automatischen Protokollsammler zu verwenden. Informationen dazu, wie der Protokollsammler funktioniert und das erwartete Protokollformat, einschließlich der erforderlichen Attribute und Bedingungen des Datenverkehrs, finden Sie weiter unten in diesem Artikel unter Verwenden von Datenverkehrsprotokollen für cloud discovery .

Wenn Sie noch kein Protokoll haben und ein Beispiel dafür sehen möchten, wie Ihr Protokoll aussehen sollte, laden Sie eine Beispielprotokolldatei herunter. Befolgen Sie das Erstellungsverfahren für Momentaufnahmenberichte, um zu sehen, wie Ihr Protokoll aussehen soll.

So erstellen Sie einen Momentaufnahme Bericht:

  1. Sammeln Sie Protokolldateien von Ihrer Firewall und Ihrem Proxy, über die Benutzer in Ihrer Organisation auf das Internet zugreifen. Stellen Sie sicher, dass Sie Protokolle zu Spitzenzeiten des Datenverkehrs sammeln, die für alle Benutzeraktivitäten in Ihrer Organisation repräsentativ sind.

  2. Wählen Sie im Microsoft Defender-Portal unter Cloud-Appsdie Option Cloud Discovery aus.

  3. Klappen Sie oben rechts Aktionen auf, und wählen Sie Cloud Discovery-Momentaufnahmebericht erstellen aus.

    Screenshot der Option

  4. Wählen Sie Weiter aus.

  5. Geben Sie einen Berichtsnamen und eine Beschreibung ein.

    Screenshot des neuen Snapshotberichtsnamens und der Beschreibungsfelder.

  6. Wählen Sie die Quelle aus, aus der Sie die Protokolldateien hochladen möchten. Wenn Ihre Quelle nicht unterstützt wird (vollständige Liste finden Sie unter Unterstützte Firewalls und Proxys ), können Sie einen benutzerdefinierten Parser erstellen. Weitere Informationen finden Sie unter Verwenden eines benutzerdefinierten Protokollparsers.

  7. Überprüfen Sie das Protokollformat, um sicherzustellen, dass es gemäß dem Beispielprotokoll, das Sie herunterladen können, ordnungsgemäß formatiert ist. Wählen Sie unter Protokollformat überprüfen, Protokollformat anzeigen dann Beispielprotokoll herunterladen aus. Vergleichen Sie Ihr Protokoll mit dem bereitgestellten Beispiel, um sicherzustellen, dass es kompatibel ist.

    Screenshot des Abschnitts

    Hinweis

    Das FTP-Beispielformat wird in Momentaufnahmen und automatisiertem Upload unterstützt, während Syslog nur beim automatisierten Hochladen unterstützt wird. Beim Herunterladen eines Beispielprotokolls wird ein FTP-Beispielprotokoll heruntergeladen.

  8. Laden Sie Datenverkehrsprotokolle hoch, die Sie hochladen möchten. Sie können bis zu 20 Dateien gleichzeitig hochladen. Komprimierte und gezippte Dateien werden ebenfalls unterstützt.

    Screenshot des Abschnitts

  9. Wählen Sie Protokolle hochladen aus.

  10. Nach Abschluss des Uploads wird die meldung status in der oberen rechten Ecke des Bildschirms angezeigt, die Sie darüber informiert, dass Ihr Protokoll erfolgreich hochgeladen wurde.

  11. Nachdem Sie Ihre Protokolldateien hochgeladen haben, dauert es einige Zeit, bis sie geparst und analysiert werden. Nachdem die Verarbeitung Ihrer Protokolldateien abgeschlossen ist, erhalten Sie eine E-Mail, in der Sie darüber informiert werden, dass die Verarbeitung abgeschlossen wurde.

  12. Ein Benachrichtigungsbanner erscheint oben in der Statusleiste des Cloud Discovery-Dashboards. Das Banner aktualisiert Sie mit dem Verarbeitungsstatus Ihrer Protokolldateien. Bildschirmfoto der Benachrichtigungsmenüleiste der Verarbeitungsprotokolldatei.

  13. Nachdem die Protokolle erfolgreich hochgeladen wurden, sollte eine Benachrichtigung angezeigt werden, die Sie darüber informiert, dass die Verarbeitung der Protokolldatei erfolgreich abgeschlossen wurde. Nun können Sie den Bericht anzeigen, indem Sie den Link in der Statusleiste auswählen. Oder wählen Sie im Microsoft Defender Portal Einstellungen aus.

  14. Wählen Sie dann unter Cloud Discoverydie Option Momentaufnahmeberichte und dann Ihren Momentaufnahme Bericht aus.

    Screenshot der Verwaltungsseite für Snapshot-Berichte in Cloud Discovery.

Verwendung von Datenverkehrsprotokollen zur Ermittlung von Cloud-Diensten

Cloud Discovery nutzt die Daten in Ihren Datenverkehrsprotokollen. Je detaillierter Ihr Protokoll ist, desto besser ist die Sichtbarkeit, die Sie erhalten. Cloud Discovery erfordert Webdatendaten mit den folgenden Attributen:

  • Datum der Transaktion
  • Quell-IP
  • Quellbenutzer – dringend empfohlen
  • Ziel-IP-Adresse
  • Ziel-URL empfohlen (URLs bieten eine höhere Genauigkeit für die Cloud-App-Erkennung als IP-Adressen)
  • Gesamtmenge der Daten (Dateninformationen sind sehr wertvoll)
  • Menge der hochgeladenen/heruntergeladenen Daten (bietet Einblicke in Nutzungsmuster von Cloud-Apps)
  • Ergriffene Aktion (erlaubt/blockiert)

Cloud Discovery kann keine Attribute anzeigen oder analysieren, die nicht in Ihren Protokollen enthalten sind. Beispielsweise weist das Standardprotokollformat von Cisco ASA Firewall nicht die Anzahl der hochgeladenen Bytes pro Transaktion, Benutzername und Ziel-URL (nur Ziel-IP) auf. Daher werden diese Attribute nicht in Cloud Discovery-Daten für diese Protokolle angezeigt, und der Einblick in die Cloud-Apps ist eingeschränkt. Für Cisco ASA-Firewalls muss die Informationsebene auf 6 festgelegt werden.

Um erfolgreich einen Cloud Discovery-Bericht zu generieren, müssen Ihre Datenverkehrsprotokolle die folgenden Bedingungen erfüllen:

  1. Unterstützte Firewalls und Proxys für Cloud Discovery.
  2. Das Protokollformat entspricht dem erwarteten Standardformat (Format, das beim Hochladen durch das Protokolltool überprüft wird).
  3. Ereignisse sind nicht mehr als 90 Tage alt.
  4. Die Protokolldatei ist gültig und enthält Informationen zum ausgehenden Datenverkehr.
  5. Konfigurieren Sie die Anwendung so, dass nur Datenverkehrsprotokolle weitergeleitet werden. Das Einschließen nicht verwandter Protokolle in die Konfiguration kann das erfasste Datenverkehrsvolumen vergrößern.

Wichtig

DER ZIP-Upload wird nur für eine einzelne komprimierte Datei unterstützt. ZIP-Archive, die mehrere Protokolldateien enthalten, werden nicht unterstützt. Einzelne Protokolldateien, die größer als 1 GB sind, können nicht hochgeladen werden. Teilen Sie große Protokolle vor dem Hochladen auf. Sie können bis zu 20 Dateien pro Batch hochladen.

Nächste Schritte

Wenn Probleme auftreten, helfen wir Ihnen gerne weiter. Um Unterstützung oder Support für Ihr Produktproblem zu erhalten, öffnen Sie ein Supportticket.