Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Per connettere origini dati a Microsoft Sentinel, è necessario installare e configurare i connettori dati. Questo articolo illustra in genere come installare i connettori dati disponibili nell'hub contenuto Microsoft Sentinel per inserire e analizzare i dati per migliorare il rilevamento delle minacce.
- connettori dati Microsoft Sentinel
- Trovare il connettore dati Microsoft Sentinel
- Scopri e gestisci il contenuto predefinito di Microsoft Sentinel
Importante
Dopo il 31 marzo 2027, Microsoft Sentinel non sarà più supportato nel portale di Azure e sarà disponibile solo nel portale di Microsoft Defender. Tutti i clienti che usano Microsoft Sentinel nel portale di Azure verranno reindirizzati al portale di Defender e useranno Microsoft Sentinel solo nel portale di Defender.
Se si usa ancora Microsoft Sentinel nel portale di Azure, è consigliabile iniziare a pianificare la transizione al portale di Defender per garantire una transizione senza problemi e sfruttare appieno l'esperienza di operazioni di sicurezza unificata offerta da Microsoft Defender.
Prerequisiti
Prima di iniziare, assicurarsi di avere l'accesso appropriato e che l'utente o un utente dell'organizzazione installi la soluzione correlata.
- È necessario disporre delle autorizzazioni di lettura e scrittura per l'area di lavoro Microsoft Sentinel.
- Installare la soluzione che include il connettore dati di Content Hub in Microsoft Sentinel. Per ulteriori informazioni, vedere Individuare e gestire il contenuto predefinito di Microsoft Sentinel.
Abilitare un connettore dati
Dopo che tu o qualcuno nella tua organizzazione ha installato la soluzione che include il connettore dati necessario, configura il connettore dati per iniziare ad acquisire i dati.
Per Microsoft Sentinel nel portale di Defender, selezionare Microsoft Sentinel>Consettori di dati> configurazione. Per Microsoft Sentinel nel portale di Azure, in Configurazione selezionare Connettori dati.
Cercare e selezionare il connettore. Se il connettore dati desiderato non viene visualizzato, verificare di nuovo che la soluzione pertinente sia installata nell'hub contenuto.
Selezionare Apri la pagina del connettore.
Esaminare i prerequisiti per il connettore dati e assicurarsi che siano soddisfatti.
Seguire i passaggi descritti nella sezione Configurazioni per il connettore dati.
Per alcuni connettori, trovare informazioni di configurazione più specifiche nella sezione Raccogliere dati nella documentazione Microsoft Sentinel.
Configurare la conservazione dei dati e la suddivisione in livelli
Se ha eseguito l'onboarding nel data lake di Microsoft Sentinel, può configurare la conservazione dei dati e l'assegnazione ai livelli per il connettore dati. Il data lake è costituito da un livello di analisi, ovvero le aree di lavoro Microsoft Sentinel correnti e da un livello data lake in cui è possibile archiviare i dati per un massimo di 12 anni. Per altre informazioni sull'onboarding, vedere Onboarding in Microsoft Sentinel data lake.
Quando si abilita un connettore, per impostazione predefinita i dati vengono inviati al livello di analisi e sottoposti a mirroring nel livello data lake. Configurare la conservazione dei dati in ogni livello o inviare i dati solo al livello data lake. La conservazione e la suddivisione in livelli vengono gestite dalle pagine di configurazione del connettore o tramite la pagina Gestione tabelle nel portale di Defender. Per altre informazioni sulla gestione e la conservazione delle tabelle, vedere Gestire i livelli di dati e la conservazione nel portale di Microsoft Defender.
Dopo aver configurato il connettore, configurare la conservazione dei dati e la suddivisione in livelli seguendo questa procedura:
Nella sezione Gestione tabelle della pagina Dettagli connettore selezionare la tabella da gestire.
Viene visualizzato il riquadro della tabella che mostra le impostazioni di conservazione attuali.
Per configurare la conservazione, selezionare Gestisci tabella.
Viene visualizzato il pannello Gestisci tabella che mostra le impostazioni di conservazione correnti. È possibile modificare le impostazioni di conservazione per il livello di analisi e il livello data lake. L'impostazione predefinita prevede il mirroring dei dati nel livello data lake con la stessa conservazione del livello di analisi.
In Conservazione analisi selezionare il periodo di conservazione per il livello di analisi.
Per configurare il livello data lake, selezionare un periodo di conservazione nell'elenco a discesa Conservazione totale .
Per modificare il livello impostandolo solo su data lake, selezionare il livello Data lake e selezionare un periodo di conservazione dall'elenco a discesa Conservazione. La selezione di questa opzione interrompe l'ulteriore acquisizione nel livello analitico.
Selezionare Salva per salvare le modifiche.
Dopo aver configurato il connettore dati, potrebbe essere necessario del tempo prima che i dati vengano inseriti in Microsoft Sentinel. L'inserimento dei dati nel data lake richiede da 90 a 120 minuti. Quando il connettore dati è connesso, viene visualizzato un riepilogo dei dati nel grafico Dati ricevuti e lo stato di connettività dei tipi di dati.
Abilitare User and Entity Behavior Analytics (UEBA) dai connettori supportati
User and Entity Behavior Analytics (UEBA) in Microsoft Sentinel analizza i log e gli avvisi dalle origini dati connesse per creare profili comportamentali di base delle entità dell'organizzazione, ad esempio utenti, host, indirizzi IP e applicazioni. Usando Machine Learning, UEBA identifica un'attività anomala che può indicare un asset compromesso.
Per abilitare UEBA dai connettori dati supportati nel portale di Microsoft Defender:
Dal menu di navigazione del portale Microsoft Defender, selezionare Microsoft Sentinel > Configurazione > Connettori dati.
Selezionare un connettore dati compatibile con UEBA tra quelli supportati. Per ulteriori informazioni sui connettori dati e sulle tabelle supportati da UEBA, vedi Informazioni di riferimento su UEBA in Microsoft Sentinel.
Nel riquadro connettore dati selezionare Apri pagina connettore.
Nella pagina Dettagli connettore selezionare Opzioni avanzate.
In Configura UEBA, attivare le tabelle che si desidera abilitare per UEBA.
Trova i tuoi dati
Dopo aver abilitato correttamente il connettore, il connettore inizia a trasmettere i dati agli schemi di tabella correlati ai tipi di dati configurati.
Nel portale di Defender eseguire query sui dati nella pagina Ricerca avanzata o nel portale di Azure eseguire query sui dati nella pagina Log.
Passare a Esplora data lake, query KQL per interrogare i dati nel data lake. Per altre informazioni, vedere KQL e il data lake Microsoft Sentinel.
Trovare il supporto per un connettore dati
Sia Microsoft che altre organizzazioni creano connettori dati Microsoft Sentinel. Trovare il contatto di supporto dalla pagina del connettore dati in Microsoft Sentinel.
Nella pagina Microsoft Sentinel Connettori dati selezionare il connettore pertinente.
Per accedere al supporto e alla manutenzione del connettore, utilizza il link al contatto del supporto nel campo Supportato da nel pannello laterale relativo al connettore.
Per altre informazioni, vedere Supporto del connettore dati.
Contenuto correlato
Per altre informazioni su soluzioni e connettori dati in Microsoft Sentinel, vedere gli articoli seguenti.
- connettori dati Microsoft Sentinel
- Trovare il connettore dati Microsoft Sentinel
- Connettere Microsoft Sentinel a Azure, Windows, Microsoft e Amazon Services
- Che cos'è Microsoft Sentinel data lake?
- Introduzione al data lake di Microsoft Sentinel
- Gestire i livelli di dati e la conservazione nel portale di Microsoft Defender
- KQL e il data lake di Microsoft Sentinel
- I notebook di Jupyter e il data lake di Microsoft Sentinel