Conectar-se ao Microsoft Azure para coleta de dados de registro

As detecções selecionadas do Security Command Center, a investigação de ameaças e os recursos de gerenciamento de direitos de acesso à infraestrutura de nuvem (CIEM, na sigla em inglês) para o Microsoft Azure exigem a ingestão de registros do Microsoft Azure usando o pipeline de ingestão do console de operações de segurança. Os tipos de registro do Microsoft Azure necessários para a transferência diferem com base no que você está configurando:

  • O CIEM exige dados do tipo de registro Azure Cloud Services (AZURE_ACTIVITY).
  • As detecções selecionadas exigem dados de vários tipos de registro. Para saber mais sobre os diferentes tipos de registro do Microsoft Azure, consulte Dispositivos compatíveis e tipos de registro necessários.

Detecções selecionadas

As detecções selecionadas no nível Enterprise do Security Command Center ajudam a identificar ameaças em ambientes do Microsoft Azure usando dados de eventos e contexto.

Esses conjuntos de regras exigem os dados a seguir para funcionarem conforme o esperado. É necessário transferir os dados do Azure de cada uma dessas fontes para ter a cobertura máxima de regras.

Para mais informações, consulte o seguinte na documentação do Google SecOps:

Para informações sobre o tipo de dados de registro que os clientes do Security Command Center Enterprise podem ingerir diretamente no locatário do Google SecOps, consulte Coleção de dados de registro do Google SecOps.

Configurar a ingestão de registros do Microsoft Azure para CIEM

Para gerar descobertas de CIEM no seu ambiente do Microsoft Azure, os recursos de CIEM exigem dados dos registros de atividade do Azure para cada assinatura do Azure que precisa ser analisada.

Para configurar a ingestão de registros do Microsoft Azure para CIEM, faça o seguinte:

  1. Para exportar registros de atividades das suas assinaturas do Azure, configure uma conta de armazenamento do Microsoft Azure.
  2. Configure o registro de atividades do Azure:

    1. No console do Azure, pesquise Monitor.
    2. No painel de navegação à esquerda, clique no link Registro de atividades.
    3. Clique em Exportar registros de atividade.
    4. Realize as seguintes ações para cada assinatura que precisa exportar registros:
      1. No menu subscription, selecione a assinatura do Microsoft Azure de que você quer exportar os registros de atividade.
      2. Clique em Adicionar configuração de diagnóstico.
      3. Insira um nome para a configuração de diagnóstico.
      4. Em Categorias de registro, selecione Administrativo.
      5. Em Detalhes do destino, selecione Arquivar em uma conta de armazenamento.
      6. Selecione a assinatura e a conta de armazenamento que você criou e clique em Salvar.
  3. Para importar os registros de atividades exportados da conta de armazenamento, configure um feed no console das Operações de segurança.

  4. Defina um rótulo de ingestão para o feed definindo Rótulo como CIEM e Valor como TRUE.

A seguir