Azure portal で連続エクスポートを設定する

Microsoft Defender for Cloudは、セキュリティ アラートと推奨事項を生成します。 このデータは、Azure Log Analytics、Azure Event Hubs、または別のセキュリティ情報イベント管理 (SIEM)、セキュリティ オーケストレーション自動応答 (SOAR)、IT クラシック デプロイ モデル ソリューションにエクスポートできます。 生成されたデータをストリーム配信することも、新しいデータのスケジュールされたスナップショットを送信することもできます。

この記事では、Log Analytics ワークスペースまたは Azure のイベント ハブへの継続的エクスポートを設定する方法について説明します。

ヒント

Defender for Cloudでは、コンマ区切り値 (CSV) ファイルへの 1 回限りの手動エクスポートも提供されます。 CSV ファイルをダウンロードする方法について説明します。

前提条件

必要なロールとアクセス許可:

  • リソース グループのセキュリティ管理者または所有者
  • 対象リソースの書き込み権限。
  • Azure Policy DeployIfNotExist ポリシーを使用する場合は、ポリシーを割り当てできるアクセス許可が必要です。
  • Event Hubs にデータをエクスポートするには、Event Hubs ポリシーに対する書き込みアクセス許可が必要です。
  • Log Analytics ワークスペースにエクスポートするには:
    • SecurityCenterFree ソリューションがある場合は、少なくともワークスペース ソリューションに対する読み取りアクセス許可が必要です: Microsoft.OperationsManagement/solutions/read

    • SecurityCenterFree ソリューションがない場合は、ワークスペース ソリューションに対する書き込みアクセス許可が必要です: Microsoft.OperationsManagement/solutions/action

      Azure Monitor と Log Analytics ワークスペース ソリューションの詳細を確認します。

Azure portal で連続エクスポートを設定する

Azure ポータルのMicrosoft Defender for Cloud ページ、REST API を使用して、またはAzure Policy テンプレートを使用して大規模に連続エクスポートを設定できます。

Azure portal を使用して Log Analytics または Azure Event Hubs への連続エクスポートを設定するには:

  1. Defender for Cloud リソース メニューで、[ 環境設定] を選択します。

  2. データ エクスポートを構成するサブスクリプションを選択します。

  3. リソース メニューの [設定] で、[ 連続エクスポート] を選択します。

    Microsoft Defender for Cloud のエクスポート オプションを示すスクリーンショット。

    エクスポート オプションが表示されます。 各ターゲット (Event Hubs または Log Analytics ワークスペース) のタブがあります。

  4. エクスポートするデータ型を選択し、その種類のフィルターを選択します。 たとえば、重大度の高いアラートのみをエクスポートできます。

  5. エクスポート頻度を選択します。

    • ストリーミング。 評価は、リソースの正常性状態が更新されたときに送信されます (更新が行われなければ、データは送信されません)。
    • スナップショット。 サブスクリプションごとに週に 1 回送信される、選択したデータ型の現在の状態のスナップショット。 スナップショット データを識別するには、 IsSnapshot フィールドを探します。

    選択にこれらの推奨事項のいずれかが含まれている場合は、脆弱性評価の結果を含めることができます。

    これらの推奨事項に結果を含めるには、[ セキュリティの結果を含める][はい] に設定します。

    連続エクスポート構成の [セキュリティの結果を含める] トグルを示すスクリーンショット。

  6. [ エクスポート先] で、データを保存する場所を選択します。 データは、別のサブスクリプションのターゲット (中央の Event Hubs インスタンスや中央の Log Analytics ワークスペースなど) に保存できます。

    別のテナントのイベント ハブまたは Log Analytics ワークスペースにデータを送信することもできます

  7. 保存を選びます。

Log Analytics では、最大 32 KB のサイズのレコードのみがサポートされます。 データ制限に達すると、データ 制限を超えたというメッセージがアラートに表示されます。

この記事では、推奨事項とアラートの継続的なエクスポートを構成する方法について説明しました。 また、アラート データを CSV ファイルとしてダウンロードする方法についても学習しました。

関連するコンテンツを表示するには: