Configurare la chiave gestita dal cliente per Microsoft Sentinel

Questo articolo fornisce informazioni generali e passaggi per configurare una chiave gestita dal cliente per Microsoft Sentinel. Tutti i dati archiviati in Microsoft Sentinel sono già crittografati da Microsoft in tutte le risorse di archiviazione pertinenti. CMK offre un ulteriore livello di protezione con una chiave di crittografia creata e di proprietà dell'utente e archiviata nel Azure Key Vault.

Prerequisiti

Prima di abilitare cmk per Microsoft Sentinel, completare i prerequisiti seguenti:

  1. Configurare un cluster dedicato di Log Analytics con almeno un livello di impegno di 100 GB al giorno. Quando più aree di lavoro sono collegate allo stesso cluster dedicato, condividono la stessa chiave gestita dal cliente. Informazioni sui prezzi del cluster dedicato di Log Analytics.
  2. Configurare CMK nel cluster dedicato e collegare l'area di lavoro a tale cluster. Scopri le fasi di provisioning della CMK in Monitoraggio di Azure.

Dati protetti da CMK

Dopo l'abilitazione di CMK, vengono protetti i dati seguenti:

  • Tabelle di Log Analytics nelle aree di lavoro collegate al cluster dedicato
  • Alcune risorse Microsoft Sentinel archiviate nelle aree di lavoro collegate:
    • Regole di analisi
    • Intelligence sulle minacce
    • Regole di riepilogo
    • Liste di controllo

Nota

UEBA restituisce dati e informazioni dettagliate nell'area di lavoro Log Analytics, che può essere protetta tramite chiavi gestite dal cliente. Tuttavia, l'elaborazione UEBA comporta anche l'archiviazione di dati derivati all'esterno dell'area di lavoro Log Analytics, che attualmente non può essere protetta con CMK.

Tutti gli altri dati usano invece una chiave gestita da Microsoft e non sono protetti da CMK. Ad esempio, questo include, ma non è limitato a:

  • I dati operativi all'interno di Microsoft Sentinel ad esempio avvisi, eventi imprevisti e comportamenti e i dati inclusi in essi.
  • Dati archiviati in prodotti/servizi all'esterno di Microsoft Sentinel, ad esempio Security Copilot e Entra, o risorse archiviate all'esterno dell'area di lavoro, ad esempio cartelle di lavoro, playbook.

Se hai esigenze specifiche che richiedono una copertura CMK più estesa, contatta il team responsabile del tuo account.

Considerazioni sull'inserimento

Esaminare le limitazioni e le considerazioni seguenti prima di abilitare cmk per Microsoft Sentinel:

  • L'onboarding di un'area di lavoro cmk in Microsoft Sentinel è supportato solo tramite l'API REST e l'interfaccia della riga di comando Azure e non tramite il portale di Azure. I modelli di Azure Resource Manager (modelli ARM) non sono attualmente supportati per l'onboarding delle CMK.

  • Nei casi seguenti, solo i dati inseriti nelle tabelle di Log Analytics vengono crittografati con CMK, mentre tutti gli altri dati vengono crittografati con chiavi gestite da Microsoft:

    • Abilitazione di CMK in un'area di lavoro di cui è già stato eseguito l'onboarding in Microsoft Sentinel.
    • Abilitazione di CMK in un cluster che contiene aree di lavoro abilitate per Microsoft Sentinel.
    • Collegamento di un'area di lavoro non CMK abilitata per Microsoft Sentinel a un cluster abilitato per CMK.
  • Le modifiche correlate a CMK seguenti non sono supportate perché possono causare un comportamento non definito e problematico:

    • Disabilitare CMK per un'area di lavoro già registrata in Microsoft Sentinel.
    • Configurazione di un'area di lavoro integrata con Sentinel e abilitata per CMK come area di lavoro senza CMK scollegandola dal cluster dedicato abilitato per CMK.
    • Disabilitare CMK in un cluster dedicato di Log Analytics con CMK abilitata.
  • Microsoft Sentinel supporta le identità assegnate dal sistema nella configurazione cmk. Pertanto, l'identità del cluster Log Analytics dedicato deve essere un'identità assegnata dal sistema . È consigliabile usare l'identità assegnata automaticamente al cluster Log Analytics al momento della creazione.

  • La modifica della chiave gestita dal cliente in un'altra chiave (con un altro URI) non è attualmente supportata. Modificare la chiave ruotandola.

  • Prima di apportare modifiche di CMK a un'area di lavoro di produzione o a un cluster Log Analytics, contattare il gruppo di prodotti Microsoft Sentinel.

Funzionamento di CMK

La soluzione Microsoft Sentinel usa un cluster Log Analytics dedicato per la raccolta dei log e le funzionalità. Come parte della configurazione della CMK di Microsoft Sentinel, è necessario configurare le impostazioni della CMK nel cluster dedicato di Log Analytics correlato.

Per altre informazioni, vedere:

Nota

Se si abilita CMK in Microsoft Sentinel, tutte le funzionalità di anteprima pubblica che non supportano CMK non sono abilitate.

Abilitare CMK

Per effettuare il provisioning di CMK, seguire questa procedura:

  1. Configurare CMK per un’area di lavoro Log Analytics in un cluster dedicato. Vedere Prerequisiti.
  2. Registrare il provider di risorse Azure Cosmos DB.
  3. Aggiungere un criterio di accesso all'istanza di Azure Key Vault.
  4. Eseguire l'onboarding dell'area di lavoro a Microsoft Sentinel tramite l'API di onboarding.
  5. Attendi il completamento del processo di onboarding.

Passaggio 1: Configurare cmk in un'area di lavoro Log Analytics in un cluster dedicato

Per integrare un'area di lavoro Log Analytics con CMK in Microsoft Sentinel, l'area di lavoro deve prima essere collegata a un cluster Log Analytics dedicato con un livello di impegno di almeno 100 GB al giorno e con CMK abilitata nel cluster. Microsoft Sentinel userà la stessa chiave usata dal cluster dedicato. Seguire le istruzioni in Configurazione della chiave gestita dal cliente di Monitoraggio di Azure per creare un'area di lavoro CMK che verrà usata come area di lavoro di Microsoft Sentinel nei passaggi seguenti.

Passaggio 2: Registrare il provider di risorse Azure Cosmos DB

Microsoft Sentinel funziona con Azure Cosmos DB come risorsa di archiviazione aggiuntiva. Assicurarsi di eseguire la registrazione al provider di risorse Azure Cosmos DB prima di eseguire l'onboarding di un'area di lavoro cmk per Microsoft Sentinel.

Seguire le istruzioni per registrare il provider di risorse Azure Cosmos DB per la sottoscrizione di Azure.

Passaggio 3: Aggiungere un criterio di accesso all'istanza di Azure Key Vault

Aggiungere un criterio di accesso che consenta a Azure Cosmos DB di accedere all'istanza di Azure Key Vault collegata al cluster Log Analytics dedicato (la stessa chiave verrà usata da Microsoft Sentinel).

Seguire le istruzioni riportate qui per aggiungere un criterio di accesso all'istanza di Azure Key Vault con un'entità Azure Cosmos DB.

Schermata dell'opzione Seleziona entità nella pagina Aggiungi criterio di accesso.

Passaggio 4: Eseguire l'onboarding dell'area di lavoro per Microsoft Sentinel tramite l'API di onboarding

Eseguire l'onboarding dell'area di lavoro con CMK abilitato in Microsoft Sentinel tramite l'API di onboarding usando la proprietà customerManagedKey come true. Per altre informazioni sull'API di onboarding, vedere la documentazione sulla gestione delle Microsoft Sentinel nel repository Microsoft Sentinel GitHub.

Ad esempio, l'URI e il corpo della richiesta seguenti sono una chiamata valida per eseguire l'onboarding di un'area di lavoro per Microsoft Sentinel quando vengono inviati i parametri URI e il token di autorizzazione appropriati.

La richiesta PUT seguente crea o aggiorna lo stato di onboarding di Microsoft Sentinel per l'area di lavoro con il supporto per le chiavi gestite dal cliente abilitato.

URI

PUT https://management.azure.com/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}/providers/Microsoft.SecurityInsights/onboardingStates/{sentinelOnboardingStateName}?api-version=2021-03-01-preview

Il corpo della richiesta seguente imposta la proprietà customerManagedKey su true, abilitando il supporto per le chiavi gestite dal cliente nello stato di onboarding.

Corpo della richiesta

{ 
"properties": { 
    "customerManagedKey": true 
    }  
} 

Passaggio 5: Attendere il completamento dell'onboarding

Al termine della richiesta API di onboarding, non è necessaria alcuna azione aggiuntiva. Il processo di onboarding continua in modo asincrono.

Nel portale di Azure potrebbe essere visualizzato un messaggio che indica che l'onboarding è ancora in corso. Al termine dell'onboarding, la pagina Panoramica di Sentinel diventa disponibile nel portale di Azure.

Revoca o eliminazione della chiave di crittografia delle chiavi

Se un utente revoca la chiave di crittografia delle chiavi (CMK), eliminandola oppure rimuovendo l'accesso per il cluster dedicato e il provider di risorse di Azure Cosmos DB, Microsoft Sentinel recepisce la modifica e si comporta come se i dati non fossero più disponibili nel giro di un'ora. A questo punto, qualsiasi operazione che usa risorse di archiviazione persistenti, ad esempio l'inserimento dei dati, le modifiche persistenti alla configurazione e la creazione di eventi imprevisti, viene impedita. I dati archiviati in precedenza non vengono eliminati, ma rimangono inaccessibili. I dati inaccessibili sono regolati dai criteri di conservazione dei dati e vengono eliminati in base a tale criterio.

L'unica operazione possibile dopo la revoca o l'eliminazione della chiave di crittografia è l'eliminazione dell'account.

Se l'accesso viene ripristinato dopo la revoca, Microsoft Sentinel ripristina l'accesso ai dati entro un'ora.

L'accesso ai dati può essere revocato disabilitando la chiave gestita dal cliente nell'insieme di credenziali delle chiavi o eliminando i criteri di accesso alla chiave, sia per il cluster Log Analytics dedicato che per Azure Cosmos DB. La revoca dell'accesso rimuovendo la chiave dal cluster Log Analytics dedicato o rimuovendo l'identità associata al cluster Log Analytics dedicato non è supportata.

Per ulteriori informazioni su come funziona la revoca delle chiavi in Monitoraggio di Azure, vedere Revoca della CMK di Monitoraggio di Azure.

Rotazione delle chiavi gestite dal cliente

Microsoft Sentinel e Log Analytics supportano la rotazione delle chiavi. Quando un utente esegue la rotazione delle chiavi in Key Vault, Microsoft Sentinel supporta la nuova chiave entro un'ora.

In Azure Key Vault eseguire la rotazione della chiave creando una nuova versione della chiave:

Screenshot che mostra come creare una nuova versione della chiave per la rotazione delle chiavi in Azure Key Vault.

Disabilitare la versione precedente della chiave dopo 24 ore o dopo che i log di controllo di Azure Key Vault non mostrano più alcuna attività che utilizza la versione precedente.

Dopo aver eseguito la rotazione di una chiave, è necessario aggiornare esplicitamente la risorsa del cluster dedicato di Log Analytics in Log Analytics con la nuova versione della chiave di Azure Key Vault. Per ulteriori informazioni, vedere rotazione della CMK di Monitoraggio di Azure.

Sostituzione di una chiave gestita dal cliente

Microsoft Sentinel non supporta la sostituzione di una chiave gestita dal cliente. È invece consigliabile usare la funzionalità di rotazione delle chiavi .

Passaggi successivi

In questo documento si è appreso come configurare una chiave gestita dal cliente in Microsoft Sentinel. Per altre informazioni su Microsoft Sentinel, vedere gli articoli seguenti: