Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Importante
Avviso di ritiro: agenti SIEM di Microsoft Defender for Cloud Apps
Nell'ambito del nostro continuo processo di convergenza tra i carichi di lavoro di Microsoft Defender, gli agenti SIEM di Microsoft Defender for Cloud Apps verranno deprecati a partire da November 2025.
Gli agenti SIEM Microsoft Defender for Cloud Apps esistenti continueranno a funzionare così come sono fino a novembre 2025. A partire dal 19 giugno 2025, non sarà possibile configurare nuovi agenti SIEM, ma l'integrazione dell'agente Microsoft Sentinel (anteprima) rimarrà supportata e potrà comunque essere aggiunta.
Si consiglia di passare ad API che supportano la gestione dei dati relativi ad attività e avvisi provenienti da più carichi di lavoro. Queste API migliorano il monitoraggio e la gestione della sicurezza e offrono funzionalità aggiuntive usando i dati di più carichi di lavoro Microsoft Defender.
Per garantire la continuità e l'accesso ai dati attualmente disponibili tramite agenti SIEM Microsoft Defender for Cloud Apps, è consigliabile eseguire la transizione alle API supportate, ad esempio l'API di streaming Microsoft Defender XDR, IdentityLogonEvents, l'API degli avvisi di sicurezza Microsoft Graph e API degli eventi imprevisti Microsoft Defender XDR:
- Per avvisi e attività, vedere: MICROSOFT DEFENDER XDR API streaming.
- Per gli eventi di accesso di Microsoft Entra ID Protection, vedere la tabella IdentityLogonEvents nello schema di ricerca avanzato.
- Per l'API Avvisi di sicurezza di Microsoft Graph, vedere: Elenco alerts_v2
- Per visualizzare i dati degli avvisi di Microsoft Defender for Cloud Apps nell'API degli incidenti di Microsoft Defender XDR, vedere API degli incidenti di Microsoft Defender XDR e il tipo di risorsa incidenti
È possibile integrare Microsoft Defender for Cloud Apps con Microsoft Sentinel (siem e SOAR nativi del cloud scalabili) per abilitare il monitoraggio centralizzato degli avvisi e dei dati di individuazione. L'integrazione con Microsoft Sentinel consente di proteggere meglio le applicazioni cloud mantenendo il normale flusso di lavoro di sicurezza, automatizzando le procedure di sicurezza e correlando gli eventi basati sul cloud e locali.
I vantaggi dell'uso di Microsoft Sentinel includono:
- Conservazione dei dati più lunga fornita da Log Analytics.
- Visualizzazioni pronte all'uso.
- Usare strumenti come Microsoft Power BI o cartelle di lavoro Microsoft Sentinel per creare visualizzazioni dei dati di individuazione personalizzate in base alle esigenze dell'organizzazione.
Altre soluzioni di integrazione supportate per Defender for Cloud Apps includono:
- SIEM generici: integrare Defender for Cloud Apps con il server SIEM generico. Per informazioni sull'integrazione con un SIEM generico, vedere Integrazione SIEM generica.
- API Microsoft Security Graph : un servizio intermediario (o broker) che fornisce una singola interfaccia a livello di codice per connettere più provider di sicurezza. Per altre informazioni, vedi Integrazioni delle soluzioni di sicurezza tramite l'API di sicurezza di Microsoft Graph.
L'integrazione con Microsoft Sentinel include la configurazione sia in Defender for Cloud Apps che in Microsoft Sentinel.
Prerequisiti
Per eseguire l'integrazione con Microsoft Sentinel:
- È necessario disporre di una licenza di Microsoft Sentinel valida
- È necessario essere almeno un amministratore della sicurezza nel tenant.
Supporto del governo degli Stati Uniti
L'integrazione diretta Defender for Cloud Apps - Microsoft Sentinel è disponibile solo per i clienti commerciali.
Tuttavia, tutti i dati Defender for Cloud Apps sono disponibili in Microsoft Defender XDR e quindi disponibili in Microsoft Sentinel tramite il connettore Microsoft Defender XDR.
Consigliamo ai clienti GCC, GCC High e DoD che desiderano visualizzare i dati di Defender for Cloud Apps in Microsoft Sentinel di installare la soluzione Microsoft Defender XDR.
Per altre informazioni, vedere:
- integrazione Microsoft Defender XDR con Microsoft Sentinel
- Microsoft Defender for Cloud Apps per le offerte del governo degli Stati Uniti
Integrazione con Microsoft Sentinel
Nel portale Microsoft Defender selezionare Impostazioni > App cloud.
In Sistema selezionare Agenti > SIEM Aggiungi agente > SIEM Sentinel. Ad esempio:
Nota
L'opzione per aggiungere Microsoft Sentinel non è disponibile se l'integrazione è stata eseguita in precedenza.
Nella procedura guidata selezionare i tipi di dati da inoltrare a Microsoft Sentinel. È possibile configurare l'integrazione come indicato di seguito:
- Avvisi: gli avvisi vengono attivati automaticamente quando Microsoft Sentinel è abilitato.
- Log di rilevamento: usare il dispositivo di scorrimento per abilitarli o disabilitarli; per impostazione predefinita è selezionato tutto, quindi usare il menu a discesa Applica a per filtrare quali log di rilevamento vengono inviati a Microsoft Sentinel.
Ad esempio:
Selezionare Avanti e continuare a Microsoft Sentinel per finalizzare l'integrazione. Per informazioni sulla configurazione di Microsoft Sentinel, vedere Microsoft Sentinel connettore dati per Defender for Cloud Apps. Ad esempio:
Nota
I nuovi log di individuazione verranno in genere visualizzati in Microsoft Sentinel entro 15 minuti dalla configurazione in Defender for Cloud Apps. Tuttavia, può richiedere più tempo a seconda delle condizioni dell'ambiente di sistema. Per altre informazioni, vedere Gestire il ritardo di inserimento nelle regole di analisi.
Avvisi e log di individuazione in Microsoft Sentinel
Al termine dell'integrazione, è possibile visualizzare Defender for Cloud Apps avvisi e log di individuazione in Microsoft Sentinel.
In Microsoft Sentinel, in Log, in Security Insights è possibile trovare i log per i tipi di dati Defender for Cloud Apps, come indicato di seguito:
| Tipo di dati | Tabella |
|---|---|
| Log di rilevamento | McasShadowItReporting |
| Avvisi | Avviso di sicurezza |
La tabella seguente descrive ogni campo nello schema McasShadowItReporting :
| Campo | Tipo | Descrizione | Esempi |
|---|---|---|---|
| TenantId | Stringa | ID dell'area di lavoro | aaaabbbb-0000-cccc-1111-dddd2222eeee |
| SourceSystem | Stringa | Sistema di origine : valore statico | Azure |
| TimeGenerated [UTC] | DateTime | Data dei dati di individuazione | 2019-07-23T11:00:35.858Z |
| Streamname | Stringa | Nome del flusso specifico | Reparto marketing |
| TotalEvents | Numero intero | Numero totale di eventi per sessione | 122 |
| BlockedEvents | Numero intero | Numero di eventi bloccati | 0 |
| UploadedBytes | Numero intero | Quantità di dati caricati | 1,514,874 |
| TotalBytes | Numero intero | Quantità totale di dati | 4,067,785 |
| DownloadedBytes | Numero intero | Quantità di dati scaricati | 2,552,911 |
| IpAddress | Stringa | Indirizzo IP di origine | 127.0.0.0 |
| UserName | Stringa | Nome utente | Raegan@contoso.com |
| EnrichedUserName | Stringa | Nome utente arricchito con il nome utente di Microsoft Entra | Raegan@contoso.com |
| Appname | Stringa | Nome dell'app cloud | Microsoft OneDrive for Business |
| Appid | Numero intero | Identificatore dell'app cloud | 15600 |
| AppCategory | Stringa | Categoria di app cloud | Archiviazione cloud |
| AppTags | Matrice a stringa | Tag predefiniti e personalizzati definiti per l'app | ["approvata"] |
| AppScore | Numero intero | Punteggio di rischio dell'app in una scala da 0 a 10, 10 come punteggio per un'app non rischiosa | 10 |
| Tipo | Stringa | Tipo di log : valore statico | McasShadowItReporting |
Usare Power BI con i dati di Defender for Cloud Apps in Microsoft Sentinel
Al termine dell'integrazione, è anche possibile usare i dati Defender for Cloud Apps archiviati in Microsoft Sentinel in altri strumenti.
È possibile usare Microsoft Power BI con Defender for Cloud Apps dati in Microsoft Sentinel per modellare e combinare dati e creare report e dashboard che soddisfino le esigenze dell'organizzazione.
Per iniziare:
In Power BI, importare le query da Microsoft Sentinel relative ai dati di Defender for Cloud Apps. Per altre informazioni, vedere Importare i dati di log di Monitoraggio di Azure in Power BI.
Installare l'app Shadow IT Discovery di Defender for Cloud Apps e connetterla ai dati del log di individuazione per visualizzare il dashboard predefinito di Shadow IT Discovery. Per connettere l'app, aprirla in Power BI, selezionare Connetti, immettere l'ID dell'area di lavoro Microsoft Sentinel e quindi accedere. Per i passaggi dettagliati, vedere Connettere l'app Defender for Cloud Apps.
Nota
Attualmente, l'app non viene pubblicata in Microsoft AppSource. Potrebbe pertanto essere necessario contattare l'amministratore di Power BI per ottenere le autorizzazioni per installare l'app.
Ad esempio:
Facoltativamente, creare dashboard personalizzati in Power BI Desktop e modificarli in base ai requisiti di analisi visiva e creazione di report dell'organizzazione.
Connetti l'app Defender for Cloud Apps
Usare la procedura seguente per connettere l'app Shadow IT Discovery Defender for Cloud Apps in Power BI.
In Power BI, seleziona l'app Apps > Shadow IT Discovery.
Nella pagina Introduzione alla nuova app selezionare Connetti. Ad esempio:
Nella pagina ID area di lavoro immettere l'ID dell'area di lavoro Microsoft Sentinel come visualizzato nella pagina di panoramica di Log Analytics e quindi selezionare Avanti. Ad esempio:
Nella pagina di autenticazione specificare il metodo di autenticazione e il livello di privacy e quindi selezionare Accedi. Ad esempio:
Dopo aver connesso i dati, passare alla scheda Set di dati dell'area di lavoro e selezionare Aggiorna. In questo modo il report verrà aggiornato con i propri dati.
Se si verificano problemi, siamo qui per aiutarti. Per ottenere assistenza o supporto per il problema del prodotto, aprire un ticket di supporto.