Приём событий безопасности Microsoft Defender for Cloud
Приём событий безопасности Microsoft Defender for Cloud
Эта интеграция управляется и развёртывается через Операции безопасности. Чтобы перенести существующие подключения из устаревшего отдельного приложения, см. раздел «Миграция с устаревших интеграций».
Приоритизируйте обнаружения Defender for Cloud с использованием контекста среды выполнения приложений.
Начало работы
Обзор
Интеграция Ключ-АСТРОМ с платформой Microsoft Defender for Cloud CNAPP позволяет объединять и контекстуализировать обнаружения уязвимостей из различных инструментов и продуктов DevSecOps, обеспечивая централизованную приоритизацию, визуализацию и автоматизацию обнаружений безопасности.
В начальной версии этой интеграции мы предоставляем оценку уязвимостей образов контейнеров (часть плана Microsoft Defender for Containers), работающую на основе возможностей Microsoft Defender Vulnerability Management.
Сценарии использования
- Визуализируйте и отчитывайтесь о текущем состоянии безопасности и тенденциях по обнаружениям безопасности в средах с помощью дашбордов.
- Анализируйте и приоритизируйте обнаружения безопасности из нескольких инструментов и продуктов единообразно с помощью Блокнотов.
- Создавайте уведомления и тикеты для критических обнаружений безопасности с помощью Рабочих процессов.
- Используйте обнаружения безопасности как дополнительное измерение для охоты на угрозы и криминалистики инцидентов с помощью Расследований.
Требования
Требования Microsoft Defender for Cloud
- Включите оценку уязвимостей на основе Microsoft Defender Vulnerability Management.
Требования Ключ-АСТРОМ
Разрешения:
- Для запроса принятых данных:
storage:security.events:read.
Токены:
- Создайте токен доступа с областью действия
openpipeline.events_securityи сохраните его. Подробности см. в разделе «Токены и аутентификация API Ключ-АСТРОМ».
Активация и настройка
- В Ключ-АСТРОМ откройте Расширения.
- Найдите Microsoft Defender for Cloud и выберите Установить.
- Выберите Настроить, затем выберите Настроить новое подключение.
- Следуйте инструкциям на экране для настройки приёма данных.
Подробности
Как это работает
События поступают в Ключ-АСТРОМ
Microsoft Defender for Cloud непрерывно экспортирует обнаружения безопасности в концентратор событий.
Приложение-функция предварительно обрабатывает события и отправляет их в Ключ-АСТРОМ, используя выделенную конечную точку приёма событий безопасности OpenPipeline.
Обнаружения безопасности обрабатываются и сохраняются
Полученные данные сопоставляются с Семантическим словарём Ключ-АСТРОМ.
Данные сохраняются в едином формате в бакете по умолчанию default_securityevents. Подробности см. в разделе «Встроенные бакеты».
Мониторинг данных
После загрузки данных Microsoft Defender for Cloud в Ключ-АСТРОМ вы можете отслеживать их в приложении (в Ключ-АСТРОМ перейдите в Настройки, затем найдите и выберите Microsoft Defender for Cloud).
Вы можете просматривать:
- График принятых данных от всех существующих подключений за период времени.
Доступные действия: Запрос принятых данных
- Таблицу с информацией о ваших подключениях.
Доступные действия: Удалить подключение
Визуализация и анализ обнаружений
Вы можете создавать собственные дашборды или использовать наши шаблоны для визуализации и анализа обнаружений уязвимостей контейнеров.
- В Настройках откройте Microsoft Defender for Cloud.
- В разделе Попробуйте наши шаблоны выберите нужный шаблон дашборда.
Автоматизация и оркестрация обнаружений
Вы можете создавать собственные рабочие процессы или использовать наши шаблоны для автоматизации и оркестрации обнаружений уязвимостей контейнеров.
- В Настройках откройте Microsoft Defender for Cloud.
- В разделе Попробуйте наши шаблоны выберите нужный шаблон рабочего процесса.
Запрос принятых данных
Вы можете запрашивать принятые данные в Блокнотах или Расследованиях, используя формат данных из Семантического словаря.
- В Настройках откройте Microsoft Defender for Cloud.
- Выберите Открыть с помощью.
- Выберите Расследования или Блокноты.
Оценка, сортировка и расследование обнаружений
Вы можете оценивать, сортировать и расследовать обнаружения с помощью Угроз и эксплойтов.
- Откройте Угрозы и эксплойты.
- Отфильтруйте по Поставщик > Microsoft Defender for Cloud.
Удаление подключений
Чтобы остановить отправку событий в Ключ-АСТРОМ:
- В Настройках откройте Microsoft Defender for Cloud.
- Для подключения, которое нужно удалить, выберите Удалить.
- Следуйте инструкциям на экране, чтобы удалить ресурсы. Если вы использовали значения, отличные от указанных в диалоге настройки, скорректируйте их соответствующим образом.
Это удаляет ресурсы Ключ-АСТРОМ, созданные для этой интеграции.
Лицензирование и затраты
Информацию о выставлении счетов см. в разделе о событиях.
FAQ
Какая модель данных используется для логов и событий безопасности, поступающих из Microsoft Defender for Cloud?
События обнаружения уязвимостей хранят отдельные обнаружения уязвимостей, сообщаемые Microsoft Defender for Cloud для каждого образа контейнера и компонента.
События сканирования уязвимостей указывают покрытие сканирований для отдельных образов контейнеров.
Какие поля расширения добавляются к событиям, принятым из Microsoft Defender for Cloud?
Добавляется пространство имён container_image для хранения всей информации, связанной с образом контейнера, со следующими полями:
container_image.digestпредставляет дайджест образа контейнера; это значение можно использовать для сопоставления с контейнерами среды выполнения.container_image.repositoryпредставляет имя репозитория контейнера.container_image.registryпредставляет имя реестра контейнеров.container_image.tagsпредставляет помеченные версии образов контейнеров.
Какие типы ресурсов Microsoft Defender for Cloud поддерживаются Ключ-АСТРОМ для контекстуализации среды выполнения?
CONTAINER_IMAGE: Все обнаружения из Microsoft Defender for Cloud генерируются оценками уязвимостей образов контейнеров, установленными со значением CONTAINER_IMAGE в поле object.type, и добавляется пространство имён container_image.
Как нормализуется оценка риска для обнаружений Microsoft Defender for Cloud?
Ключ-АСТРОМ нормализует оценки серьёзности и риска для всех обнаружений, принятых через текущую интеграцию. Это помогает согласованно приоритизировать обнаружения независимо от их источника.
Подробности о том, как работает нормализация, см. в разделе «Нормализация серьёзности и оценок».
dt.security.risk.levelсопоставляется напрямую с уровнем серьёзности, установленным Microsoft Defender for Cloud.dt.security.risk.scoreсопоставляется напрямую с оценкой серьёзности, установленной Microsoft Defender for Cloud.
| dt.security.risk.level (сопоставлено с finding.severity) | dt.security.risk.score (сопоставлено с finding.score) |
|---|---|
| Critical -> CRITICAL | 9.0-10.0 |
| High -> HIGH | 7.0-8.9 |
| Medium -> MEDIUM | 4.0-6.9 |
| Low -> LOW | 0.1-3.9 |
| Unknown, None -> NONE | 0.0 |