Configuración de la exportación continua con Azure Policy

La exportación continua de alertas y recomendaciones de Microsoft Defender para la nube ayuda a analizar los datos de seguridad en Log Analytics o Azure Event Hubs. Puede configurar la exportación continua a escala mediante plantillas de Azure Policy.

Tip

Defender for Cloud también admite la exportación manual de un solo uso a un archivo de valores separados por comas (CSV). Para obtener instrucciones, consulte Exportación de alertas a CSV.

Prerequisites

  • Necesita una suscripción de Microsoft Azure. Si no tiene una, puede registrarse en la página de suscripción gratuita Azure.

  • Debe habilitar Microsoft Defender para la nube en la suscripción de Azure. Para obtener instrucciones de configuración, consulte Enable Defender for Cloud.

Roles y permisos necesarios:

  • Administrador de seguridad o propietario del grupo de recursos

  • Permisos de escritura para el recurso de destino.

  • Si usa las directivas DeployIfNotExist de Azure Policy, debe tener permisos que le permitan asignar directivas.

  • Para exportar datos a Event Hubs, debe tener permisos de escritura en la directiva de Event Hubs.

  • Para exportar a un área de trabajo de Log Analytics:

    • Si tienen la solución SecurityCenterFree, debe tener al menos permisos de lectura para la solución del área de trabajo: Microsoft.OperationsManagement/solutions/read.
    • Si no tienen la solución SecurityCenterFree, debe tener permisos de escritura para la solución del área de trabajo: Microsoft.OperationsManagement/solutions/action.

    Para obtener más información sobre las soluciones de área de trabajo, consulte Azure Monitor y soluciones de área de trabajo de Log Analytics.

Configure la exportación continua a escala con Azure Policy

La automatización de la supervisión y la respuesta a incidentes puede reducir el tiempo de investigación y mitigación.

Para implementar configuraciones de exportación continua en toda la organización, use las directivas de Azure Policy DeployIfNotExist proporcionadas.

Para implementar las políticas de Azure Policy DeployIfNotExist para exportación continua:

  1. Seleccione una directiva para aplicar:

    Objetivo Policy ID de política
    Exportación continua a Event Hubs Implementación de la exportación a Event Hubs para alertas y recomendaciones de Microsoft Defender para la nube cdfcce10-4578-4ecd-9703-530938e4abcb
    Exportación continua al área de trabajo de Log Analytics Implementar la exportación al espacio de trabajo de Log Analytics para las alertas y recomendaciones de Microsoft Defender para la nube ffb6f416-7bd2-4488-8828-56585fef2be9
  2. Seleccione Asignar.

    Captura de pantalla que muestra la asignación de Azure Policy.

  3. Seleccione cada pestaña y establezca parámetros en función de sus requisitos:

    1. En la pestaña Aspectos básicos, establezca el ámbito de la directiva. Para la administración centralizada, asigne la directiva al grupo de administración que contiene las suscripciones que usan esta configuración de exportación continua.
    2. En la pestaña Parámetros, establezca el nombre del grupo de recursos, la ubicación y los detalles de Event Hubs.
    3. (Opcional) En la pestaña Corrección, cree una tarea de corrección para aplicar esta asignación a las suscripciones existentes.
  4. Revise la página de resumen.

  5. Selecciona Crear.

Pasos siguientes