Las detecciones seleccionadas, la investigación de amenazas y las capacidades de la administración de derechos de la infraestructura de nube (CIEM) de Security Command Center para Microsoft Azure requieren la transferencia de registros de Microsoft Azure a través de la canalización de transferencia de la consola de Security Operations. Los tipos de registros de Microsoft Azure necesarios para la transferencia pueden variar según lo que configures:
- CIEM requiere datos del tipo de registro de Azure Cloud Services (AZURE_ACTIVITY).
- Las detecciones seleccionadas requieren datos de varios tipos de registros. Para obtener más información sobre los distintos tipos de registros de Microsoft Azure, consulta Dispositivos admitidos y tipos de registros obligatorios.
Detecciones seleccionadas
Las detecciones seleccionadas en el nivel Enterprise de Security Command Center ayudan a identificar amenazas en entornos de Microsoft Azure con datos de eventos y de contexto.
Estos conjuntos de reglas requieren los siguientes datos para funcionar según lo previsto. Debes transferir datos de Azure desde cada una de estas fuentes de datos para tener la máxima cobertura de reglas.
- Servicios en la nube de Azure
- Microsoft Entra ID, anteriormente Azure Active Directory
- Registros de auditoría de Microsoft Entra ID, anteriormente registros de auditoría de Azure AD
- Microsoft Defender for Cloud
- Actividad de la API de Microsoft Graph
Para obtener más información, consulta la documentación de Google SecOps:
Dispositivos admitidos y tipos de registros obligatorios para Azure: Información sobre los datos que requiere cada conjunto de reglas
Transfiere datos de Azure y Microsoft Entra ID y crea un feed de Azure Event Hub: Pasos para recopilar datos de registro de Azure y Microsoft Entra ID
Detecciones seleccionadas para datos de Azure: Resumen de los conjuntos de reglas de Azure en las detecciones seleccionadas de la categoría Cloud Threats
Usa detecciones seleccionadas para identificar amenazas: Cómo usar detecciones seleccionadas en Google SecOps
Para obtener información sobre el tipo de datos de registro que los clientes de Security Command Center Enterprise pueden transferir directamente al usuario de Google SecOps, consulta Recopilación de datos de registro de Google SecOps.
Configura la transferencia de registros de Microsoft Azure para CIEM
Para generar hallazgos de CIEM sobre tu entorno de Microsoft Azure, las capacidades de CIEM requieren datos de los registros de actividad de Azure para cada suscripción o grupo de administración de Azure que deba analizarse.
Antes de comenzar
Para exportar registros de actividad de tus suscripciones o grupos de administración de Azure, configura una cuenta de almacenamiento de Microsoft Azure.
Configura la transferencia de registros de Microsoft Azure para grupos de administración
Para configurar el registro de actividad de Azure para grupos de administración, usa la API de Management group.
Para transferir los registros de actividad exportados desde la cuenta de almacenamiento, configura un feed en la consola de Security Operations.
Configura una etiqueta de transferencia para el feed. Para ello, configura Etiqueta como
CIEMy Valor comoTRUE.
Configura la transferencia de registros de Microsoft Azure para suscripciones
Para configurar el registro de actividad de Azure para suscripciones, haz lo siguiente:
- En la consola de Azure, busca Monitor.
- En el panel de navegación izquierdo, haz clic en el vínculo Registro de actividad.
- Haz clic en Exportar registros de actividad.
- Realiza las siguientes acciones para cada suscripción o grupo de administración para los que se deben exportar registros:
- En el menú Suscripción, selecciona la suscripción a Microsoft Azure desde la que deseas exportar registros de actividad.
- Haz clic en Agregar configuración de diagnóstico.
- Ingresa un nombre para la configuración de diagnóstico.
- En Categorías de registro, selecciona Administrativo.
- En Detalles de destino, selecciona Archivar en una cuenta de almacenamiento.
- Selecciona la suscripción y la cuenta de almacenamiento que creaste, y haz clic en Guardar.
Para transferir los registros de actividad exportados desde la cuenta de almacenamiento, configura un feed en la consola de Security Operations.
Configura una etiqueta de transferencia para el feed. Para ello, configura Etiqueta como
CIEMy Valor comoTRUE.
¿Qué sigue?
- Para habilitar CIEM, consulta Habilita el servicio de detección de CIEM.
- Para obtener más información sobre las funciones de CIEM, consulta Descripción general de CIEM.