Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
En este artículo se describe cómo configurar cargas de registros automáticas para informes continuos en Defender for Cloud Apps mediante Docker en Ubuntu o CentOS en Azure.
Requisitos previos
Antes de empezar, asegúrese de que el entorno cumple los siguientes requisitos:
| Requisito | Descripción |
|---|---|
| SO | Uno de los siguientes: - Ubuntu 14.04, 16.04, 18.04 y 20.04 - CentOS 7.2 o superior |
| Espacio en disco | 250 GB |
| Núcleos de CPU | 2 |
| Arquitectura de CPU | Intel 64 y AMD 64 |
| RAM | 4 GB |
| Configuración del firewall | Como se define en Requisitos de red |
| Acceso a la raíz | El acceso root a la máquina colectora de registros es necesario para el despliegue en Docker |
Planifique los colectores de registros en función del rendimiento
Cada recopilador de registros puede controlar correctamente la capacidad de registro de hasta 50 GB por hora compuesta por hasta 10 orígenes de datos. Los principales cuellos de botella en el proceso de recopilación de registros son:
Ancho de banda de red: el ancho de banda de red determina la velocidad de carga del registro.
Rendimiento de E/S de la máquina virtual: determina la velocidad a la que se escriben los registros en el disco del recopilador de registros. El recopilador de registros tiene un mecanismo de seguridad integrado que supervisa la velocidad a la que llegan los registros y lo compara con la velocidad de carga. En los casos de congestión, el recopilador de registros comienza a quitar los archivos de registro. Si la configuración suele superar los 50 GB por hora, se recomienda dividir el tráfico entre varios recopiladores de registros.
Si necesita más de 10 orígenes de datos, se recomienda dividir los orígenes de datos entre varios recopiladores de registros.
Definición de los orígenes de datos
Realiza los siguientes pasos para definir tus fuentes de datos:
En Microsoft Defender Portal, seleccione Configuración Cloud > Apps > Cloud Discovery > Carga automática de registros.
En la pestaña Orígenes de datos, cree un origen de datos coincidente para cada firewall o proxy desde el que quiera cargar registros:
Seleccione Agregar origen de datos.
En el cuadro de diálogo Agregar origen de datos , escriba un nombre para el origen de datos y, a continuación, seleccione el tipo de origen y receptor.
Antes de seleccionar un origen, seleccione Ver ejemplo del archivo de registro esperado y compare el registro con el formato esperado. Si el formato del archivo de registro no coincide con este ejemplo, agregue el origen de datos como Otro.
Para trabajar con un dispositivo de red que no aparece en la lista, seleccione Otro > formato de registro de cliente u Otro (solo manual). Para obtener más información, vea Trabajar con el analizador de registros personalizado.
Nota:
La integración con protocolos de transferencia segura (FTPS y Syslog – TLS) a menudo requiere una configuración adicional en el firewall o proxy. Para obtener más información, consulte Administración avanzada del recopilador de registros.
Repita estos pasos de creación de orígenes de datos para cada firewall y proxy cuyos registros se pueden usar para detectar el tráfico en la red.
Se recomienda configurar un origen de datos dedicado por dispositivo de red, lo que le permite supervisar el estado de cada dispositivo por separado con fines de investigación y explorar la detección de Shadow IT por dispositivo si cada dispositivo lo usa un segmento de usuario diferente.
Creación de un recopilador de registros
Realiza los siguientes pasos para crear un colector de log:
En Microsoft Defender Portal, seleccione Configuración Cloud > Apps > Cloud Discovery > Carga automática de registros.
En la pestaña Recopiladores de registros , seleccione Agregar recopilador de registros.
En el cuadro de diálogo Crear recopilador de registros , escriba los detalles siguientes:
- Un nombre para el recopilador de registros
- La dirección IP del host, que es la dirección IP privada de la máquina que usará para implementar Docker. La dirección IP del host también se puede reemplazar por el nombre de la máquina, si hay un servidor DNS o equivalente para resolver el nombre de host.
A continuación, seleccione el cuadro Orígenes de datos para seleccionar los orígenes de datos que desea conectar al recopilador y seleccione Actualizar para guardar los cambios. Cada recopilador de registros puede controlar varios orígenes de datos.
El cuadro de diálogo Crear recopilador de registros muestra más detalles de implementación, incluido un comando para importar la configuración del recopilador. Por ejemplo:
Selecciona el
Copia el icono junto al comando para copiarlo en tu portapapeles.Los detalles que se muestran en el cuadro de diálogo Crear colector de registros varían según el tipo de fuente y el tipo de receptor que hayas elegido al crear cada fuente de datos. Por ejemplo, si seleccionó Syslog, el cuadro de diálogo incluye detalles sobre el puerto en el que escucha el agente de escucha de Syslog.
Copie el contenido de la pantalla y guárdelo localmente, ya que los necesitará al configurar el recopilador de registros para comunicarse con Defender for Cloud Apps.
Seleccione Exportar para exportar la configuración de origen a un archivo .CSV que describa cómo configurar la exportación de registros en los dispositivos.
Sugerencia
Para los usuarios que envían datos de registro a través de FTP por primera vez, se recomienda cambiar la contraseña del usuario FTP. Para obtener más información, consulte Cambio de la contraseña de FTP.
Implemente su máquina en Azure
Este procedimiento describe cómo desplegar la máquina anfitriona del colector de registros con Ubuntu. Los pasos de implementación para otras plataformas son ligeramente diferentes. Docker CE se instala más adelante en este procedimiento, durante el paso de instalación de Docker. Asegúrese de que tiene acceso raíz a la máquina antes de empezar.
Cree una nueva máquina Ubuntu en el entorno de Azure.
Una vez que la máquina esté en marcha, abra los puertos:
En la vista de máquina, vaya a Redes para seleccionar la interfaz pertinente haciendo doble clic en ella.
Vaya al grupo de seguridad de red y seleccione el grupo de seguridad de red correspondiente.
Vaya a Reglas de seguridad de entrada y haga clic en Agregar.
Agregue las reglas siguientes (en modo avanzado ):
Nombre Intervalos de puertos de destino Protocolo Origen Destino caslogcollector_ftp 21 TCP Your appliance's IP address's subnetCualquiera caslogcollector_ftp_passive 20000-20099 TCP Your appliance's IP address's subnetCualquiera caslogcollector_syslogs_tcp 601-700 TCP Your appliance's IP address's subnetCualquiera caslogcollector_syslogs_udp 514-600 UDP Your appliance's IP address's subnetCualquiera
Para obtener más información, vea Trabajar con reglas de seguridad.
Volver a la máquina y haga clic en Conectar para abrir un terminal en la máquina.
Cambie a privilegios raíz mediante
sudo -i.Si acepta los términos de licencia de software, desinstale las versiones anteriores e instale Docker CE ejecutando los comandos adecuados para su entorno:
Quitar versiones anteriores de Docker:
yum erase docker docker-engine docker.ioInstalación de los requisitos previos del motor de Docker:
yum install -y yum-utilsAgregar repositorio de Docker:
yum-config-manager --add-repo https://download.docker.com/linux/centos/docker-ce.repo yum makecacheInstalación del motor de Docker:
yum -y install docker-ceInicio de Docker
systemctl start docker systemctl enable dockerPrueba de la instalación de Docker:
docker run hello-world
Ejecuta el comando de configuración del colector que copiaste desde el cuadro de diálogo Crear colector de logs . Por ejemplo:
(echo db3a7c73eb7e91a0db53566c50bab7ed3a755607d90bb348c875825a7d1b2fce) | docker run --name MyLogCollector -p 21:21 -p 20000-20099:20000-20099 -e "PUBLICIP='192.168.1.1'" -e "PROXY=192.168.10.1:8080" -e "CONSOLE=mod244533.us.portal.cloudappsecurity.com" -e "COLLECTOR=MyLogCollector" --security-opt apparmor:unconfined --cap-add=SYS_ADMIN --restart unless-stopped -a stdin -i mcr.microsoft.com/mcas/logcollector starterPara comprobar que el recopilador de registros se ejecuta correctamente, ejecute el siguiente comando:
docker logs <collector_name>. Debe obtener los resultados: ¡Ha finalizado correctamente!
Configurar la configuración del dispositivo de red local
Configure los firewalls de red y los servidores proxy para exportar periódicamente los registros al puerto syslog dedicado del directorio FTP según las instrucciones del cuadro de diálogo Crear recopilador de registros . En el ejemplo siguiente se muestra el formato de ruta de acceso de destino de un origen de datos denominado BlueCoat_HQ, donde <machine_name> es el nombre de la máquina del recopilador de registros:
BlueCoat_HQ - Destination path: \<<machine_name>>\BlueCoat_HQ\
Compruebe la implementación en Defender for Cloud Apps
Si el estado es Creado, la conexión y análisis sintáctico del colector de registros podrían seguir en curso. Revisa el estado del colector en la tabla de Collector de logs y confirma que el estado cambia a Conectado.
Por ejemplo:
También puede ir al registro de gobernanza y comprobar que los registros se cargan periódicamente en el portal.
Como alternativa, puede comprobar el estado del recopilador de registros desde dentro del contenedor de Docker mediante los siguientes comandos:
- Inicie sesión en el contenedor mediante este comando:
docker exec -it <Container Name> bash - Compruebe el estado del recopilador de registros mediante este comando:
collector_status -p
Si tiene problemas durante la implementación, consulte Solución de problemas de detección de nube.
Opcional: creación de informes continuos personalizados
Compruebe que los registros se cargan en Defender for Cloud Apps y que se generan informes. Después de la comprobación, cree informes personalizados. Puede crear informes de detección personalizados basados en Microsoft Entra grupos de usuarios. Por ejemplo, si desea ver el uso en la nube del departamento de marketing, importe el grupo de marketing mediante la característica importar grupo de usuarios. A continuación, cree un informe personalizado para este grupo. También puede personalizar un informe en función de la etiqueta de dirección IP o los intervalos de direcciones IP.
En el portal de Microsoft Defender, seleccione Configuración. A continuación, elija Aplicaciones en la nube.
En Cloud Discovery, seleccione Informes continuos.
Haga clic en el botón Crear informe y rellene los campos.
En Filtros , puede filtrar los datos por origen de datos, por grupo de usuarios importados o por intervalos y etiquetas de direcciones IP.
Nota:
Al aplicar filtros en informes continuos, la selección se incluirá, no se excluirá. Por ejemplo, si aplica un filtro en un grupo de usuarios determinado, solo ese grupo de usuarios se incluirá en el informe.
Eliminación del recopilador de registros
Advertencia
Al eliminar el contenedor de recopilación de registros, se detiene toda la ingestión de registros de los orígenes de datos asociados. No se carga ningún registro hasta que vuelva a implementar o vuelva a configurar un nuevo recopilador de registros.
Si tiene un recopilador de registros existente y desea quitarlo antes de implementarlo de nuevo, o si simplemente desea quitarlo, ejecute los comandos siguientes para detener y eliminar el contenedor de Docker del recopilador de registros:
docker stop <collector_name>
docker rm <collector_name>
Pasos siguientes
Si tiene algún problema, estamos aquí para ayudarle. Para obtener ayuda o soporte técnico para el problema del producto, abre una incidencia de soporte técnico.