Приём событий безопасности Microsoft Defender for Cloud

Материал из Документация Ключ-АСТРОМ

Приём событий безопасности Microsoft Defender for Cloud

Эта интеграция управляется и развёртывается через Операции безопасности. Чтобы перенести существующие подключения из устаревшего отдельного приложения, см. раздел «Миграция с устаревших интеграций».

Приоритизируйте обнаружения Defender for Cloud с использованием контекста среды выполнения приложений.

Начало работы

Обзор

Интеграция Ключ-АСТРОМ с платформой Microsoft Defender for Cloud CNAPP позволяет объединять и контекстуализировать обнаружения уязвимостей из различных инструментов и продуктов DevSecOps, обеспечивая централизованную приоритизацию, визуализацию и автоматизацию обнаружений безопасности.

В начальной версии этой интеграции мы предоставляем оценку уязвимостей образов контейнеров (часть плана Microsoft Defender for Containers), работающую на основе возможностей Microsoft Defender Vulnerability Management.

Сценарии использования

  • Визуализируйте и отчитывайтесь о текущем состоянии безопасности и тенденциях по обнаружениям безопасности в средах с помощью дашбордов.
  • Анализируйте и приоритизируйте обнаружения безопасности из нескольких инструментов и продуктов единообразно с помощью Блокнотов.
  • Создавайте уведомления и тикеты для критических обнаружений безопасности с помощью Рабочих процессов.
  • Используйте обнаружения безопасности как дополнительное измерение для охоты на угрозы и криминалистики инцидентов с помощью Расследований.

Требования

Требования Microsoft Defender for Cloud

  • Включите оценку уязвимостей на основе Microsoft Defender Vulnerability Management.

Требования Ключ-АСТРОМ

Разрешения:

  • Для запроса принятых данных: storage:security.events:read.

Токены:

  • Создайте токен доступа с областью действия openpipeline.events_security и сохраните его. Подробности см. в разделе «Токены и аутентификация API Ключ-АСТРОМ».

Активация и настройка

  1. В Ключ-АСТРОМ откройте Расширения.
  2. Найдите Microsoft Defender for Cloud и выберите Установить.
  3. Выберите Настроить, затем выберите Настроить новое подключение.
  4. Следуйте инструкциям на экране для настройки приёма данных.

Подробности

Как это работает

События поступают в Ключ-АСТРОМ

Microsoft Defender for Cloud непрерывно экспортирует обнаружения безопасности в концентратор событий.

Приложение-функция предварительно обрабатывает события и отправляет их в Ключ-АСТРОМ, используя выделенную конечную точку приёма событий безопасности OpenPipeline.

Обнаружения безопасности обрабатываются и сохраняются

Полученные данные сопоставляются с Семантическим словарём Ключ-АСТРОМ.

Данные сохраняются в едином формате в бакете по умолчанию default_securityevents. Подробности см. в разделе «Встроенные бакеты».

Мониторинг данных

После загрузки данных Microsoft Defender for Cloud в Ключ-АСТРОМ вы можете отслеживать их в приложении (в Ключ-АСТРОМ перейдите в Настройки, затем найдите и выберите Microsoft Defender for Cloud).

Вы можете просматривать:

  • График принятых данных от всех существующих подключений за период времени.

Доступные действия: Запрос принятых данных

  • Таблицу с информацией о ваших подключениях.

Доступные действия: Удалить подключение

Визуализация и анализ обнаружений

Вы можете создавать собственные дашборды или использовать наши шаблоны для визуализации и анализа обнаружений уязвимостей контейнеров.

  1. В Настройках откройте Microsoft Defender for Cloud.
  2. В разделе Попробуйте наши шаблоны выберите нужный шаблон дашборда.

Автоматизация и оркестрация обнаружений

Вы можете создавать собственные рабочие процессы или использовать наши шаблоны для автоматизации и оркестрации обнаружений уязвимостей контейнеров.

  1. В Настройках откройте Microsoft Defender for Cloud.
  2. В разделе Попробуйте наши шаблоны выберите нужный шаблон рабочего процесса.

Запрос принятых данных

Вы можете запрашивать принятые данные в Блокнотах или Расследованиях, используя формат данных из Семантического словаря.

  1. В Настройках откройте Microsoft Defender for Cloud.
  2. Выберите Открыть с помощью.
  3. Выберите Расследования или Блокноты.

Оценка, сортировка и расследование обнаружений

Вы можете оценивать, сортировать и расследовать обнаружения с помощью Угроз и эксплойтов.

  1. Откройте Угрозы и эксплойты.
  2. Отфильтруйте по Поставщик > Microsoft Defender for Cloud.

Удаление подключений

Чтобы остановить отправку событий в Ключ-АСТРОМ:

  1. В Настройках откройте Microsoft Defender for Cloud.
  2. Для подключения, которое нужно удалить, выберите Удалить.
  3. Следуйте инструкциям на экране, чтобы удалить ресурсы. Если вы использовали значения, отличные от указанных в диалоге настройки, скорректируйте их соответствующим образом.

Это удаляет ресурсы Ключ-АСТРОМ, созданные для этой интеграции.

Лицензирование и затраты

Информацию о выставлении счетов см. в разделе о событиях.

FAQ

Какая модель данных используется для логов и событий безопасности, поступающих из Microsoft Defender for Cloud?

События обнаружения уязвимостей хранят отдельные обнаружения уязвимостей, сообщаемые Microsoft Defender for Cloud для каждого образа контейнера и компонента.

События сканирования уязвимостей указывают покрытие сканирований для отдельных образов контейнеров.

Какие поля расширения добавляются к событиям, принятым из Microsoft Defender for Cloud?

Добавляется пространство имён container_image для хранения всей информации, связанной с образом контейнера, со следующими полями:

  • container_image.digest представляет дайджест образа контейнера; это значение можно использовать для сопоставления с контейнерами среды выполнения.
  • container_image.repository представляет имя репозитория контейнера.
  • container_image.registry представляет имя реестра контейнеров.
  • container_image.tags представляет помеченные версии образов контейнеров.

Какие типы ресурсов Microsoft Defender for Cloud поддерживаются Ключ-АСТРОМ для контекстуализации среды выполнения?

CONTAINER_IMAGE: Все обнаружения из Microsoft Defender for Cloud генерируются оценками уязвимостей образов контейнеров, установленными со значением CONTAINER_IMAGE в поле object.type, и добавляется пространство имён container_image.

Как нормализуется оценка риска для обнаружений Microsoft Defender for Cloud?

Ключ-АСТРОМ нормализует оценки серьёзности и риска для всех обнаружений, принятых через текущую интеграцию. Это помогает согласованно приоритизировать обнаружения независимо от их источника.

Подробности о том, как работает нормализация, см. в разделе «Нормализация серьёзности и оценок».

  • dt.security.risk.level сопоставляется напрямую с уровнем серьёзности, установленным Microsoft Defender for Cloud.
  • dt.security.risk.score сопоставляется напрямую с оценкой серьёзности, установленной Microsoft Defender for Cloud.
dt.security.risk.level (сопоставлено с finding.severity) dt.security.risk.score (сопоставлено с finding.score)
Critical -> CRITICAL 9.0-10.0
High -> HIGH 7.0-8.9
Medium -> MEDIUM 4.0-6.9
Low -> LOW 0.1-3.9
Unknown, None -> NONE 0.0