Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Questo articolo illustra la funzionalità connessioni dati in Gestione della superficie di attacco esterna di Microsoft Defender (Defender EASM).
Panoramica
Defender EASM offre ora connessioni dati che consentono di integrare facilmente i dati della superficie di attacco in altre soluzioni Microsoft per integrare i flussi di lavoro esistenti con nuove informazioni dettagliate. È necessario trasferire i dati da Defender EASM agli altri strumenti di sicurezza che usi per la bonifica, in modo da sfruttare al meglio i dati relativi alla superficie di attacco.
Il connettore dati invia i dati delle risorse di Defender EASM a due diverse piattaforme: Log Analytics e Esplora dati di Azure. È necessario esportare i dati di Defender EASM in uno dei due strumenti. Le connessioni dati sono soggette al modello tariffario per ogni rispettiva piattaforma.
Log Analytics offre informazioni di sicurezza e gestione degli eventi e funzionalità di orchestrazione, automazione e risposta di sicurezza. Le informazioni sugli asset o le informazioni analitiche di Defender EASM possono essere utilizzate in Log Analytics per arricchire i flussi di lavoro esistenti con altri dati di sicurezza. I dati sugli asset e le informazioni di Defender EASM possono integrare le informazioni su firewall e configurazione, intelligence sulle minacce e dati di conformità per fornire visibilità sulla tua infrastruttura esterna su internet aperto.
È possibile:
- Creare o arricchire gli eventi imprevisti di sicurezza.
- Creare procedure guidate di indagine.
- Eseguire il training degli algoritmi di Machine Learning.
- Attivare le azioni di correzione.
Azure Esplora dati è una piattaforma di analisi dei Big Data che consente di analizzare volumi elevati di dati provenienti da varie origini con funzionalità di personalizzazione flessibili. I dati relativi agli asset e le informazioni analitiche di Defender EASM possono essere integrati per utilizzare le funzionalità di visualizzazione, query, acquisizione e gestione all'interno della piattaforma.
Sia che si creino report personalizzati con Power BI o si cerchino asset che corrispondono a query KQL precise, l'esportazione di dati Defender EASM in Azure Esplora dati consente di usare i dati della superficie di attacco con un potenziale di personalizzazione infinito.
Scegli le opzioni di contenuto dati per le connessioni dati
Le connessioni dati di Defender EASM consentono di integrare nello strumento scelto due diversi tipi di dati relativi alla superficie di attacco. È possibile scegliere di eseguire la migrazione dei dati degli asset, delle informazioni dettagliate sulla superficie di attacco o di entrambi i tipi di dati. I dati degli asset forniscono dettagli granulari sull'intero inventario. Le informazioni sulla superficie di attacco forniscono indicazioni immediatamente attuabili basate sui dashboard di Defender EASM.
Per presentare con precisione l'infrastruttura più importante per l'organizzazione, entrambe le opzioni di contenuto includono solo asset nello stato di inventario approvato .
Dati degli asset: l'opzione Dati degli asset invia i dati relativi a tutti gli asset presenti nell'inventario allo strumento di tua scelta. Questa opzione è ideale per i casi d'uso in cui i metadati sottostanti granulari sono fondamentali per l'integrazione Defender EASM. Gli esempi includono Microsoft Sentinel o creazione di report personalizzati in Azure Esplora dati. È possibile esportare informazioni generali su ogni asset presente nell'inventario e dettagli specifici del relativo tipo di asset.
L'opzione Asset Data non fornisce alcuna indicazione predefinita sugli asset. Offre invece un'ampia quantità di dati in modo da poter trovare le informazioni dettagliate personalizzate più importanti.
Informazioni dettagliate sulla superficie di attacco: le informazioni dettagliate sulla superficie di attacco forniscono un set interattivo di risultati in base alle informazioni dettagliate chiave fornite tramite i dashboard in Defender EASM. L'opzione Attack surface insights fornisce metadati meno dettagliati su ogni asset. Classifica gli asset in base alle informazioni dettagliate corrispondenti e fornisce il contesto di alto livello necessario per approfondire l'analisi. L'opzione Attack surface insights è ideale se vuoi integrare le intuizioni predefinite di Defender EASM nei flussi di lavoro di reportistica personalizzati con dati di altri strumenti.
Rivedere i requisiti di configurazione della connessione dati
Le seguenti informazioni descrivono i requisiti generali di configurazione per le connessioni dati Defender EASM.
Accedi alle connessioni dati
Nel riquadro all'estrema sinistra nel riquadro delle risorse Defender EASM selezionare Connessioni dati in Gestisci. La pagina Data Connections mostra i connettori dati sia per Log Analytics che per Esplora dati di Azure. Elenca tutte le connessioni correnti e offre l'opzione per aggiungere, modificare o rimuovere connessioni.
Prerequisiti di connessione
Per creare correttamente una connessione dati, è prima di tutto necessario assicurarsi di aver completato i passaggi necessari per concedere Defender EASM'autorizzazione allo strumento di propria scelta. Concedere il permesso a Defender EASM allo strumento di destinazione permette all'applicazione di assorbire i dati esportati. Fornisce anche le credenziali di autenticazione necessarie per configurare la connessione.
Nota
Le connessioni dati di Defender EASM non supportano collegamenti o reti private.
Configurare le autorizzazioni di Log Analytics
Esegui i seguenti passaggi per configurare i permessi di Log Analytics per le connessioni dati Defender EASM.
Apri lo spazio di lavoro Log Analytics che assorbirà i tuoi dati Defender EASM oppure crea uno spazio di lavoro Log Analytics.
Nel riquadro all'estrema sinistra, in Impostazioni selezionare Agenti.
Espandere la sezione Istruzioni dell'agente di Log Analytics per visualizzare l'ID dell'area di lavoro e la chiave primaria. Questi valori vengono usati per configurare la connessione dati.
Nota
L'API agente di raccolta dati HTTP, attualmente usata dall'Defender EASM Log Analytics Data Connector, verrà deprecata il 14 settembre 2026.
Tutti i nuovi connettori dati di Log Analytics useranno l'API di inserimento log, che richiede configurazioni di autorizzazione aggiuntive, come descritto di seguito.
Configurare le assegnazioni di ruolo del gruppo di risorse
Assegna i ruoli richiesti al principale servizio API EASM nel gruppo risorse che contiene lo spazio di lavoro Log Analytics.
- Nel riquadro all'estrema sinistra selezionare Panoramica e passare al gruppo di risorse in Informazioni di base nel riquadro principale.
- Aprire il gruppo di risorse che contiene l'area di lavoro Log Analytics.
- Nel riquadro all'estrema sinistra selezionare Controllo di accesso (IAM).
- Cercare e selezionare il ruolo Lettore .
- Cercare e selezionare l'API EASM come membro per l'assegnazione di ruolo.
- Assicurarsi che il tipo di assegnazione sia Permanente e quindi fare clic su Rivedi e assegna.
- Ripeti il processo di assegnazione dei ruoli per aggiungere i ruoli Monitoring Contributor, Log Analytics Contributor e Monitoring Metrics Publisher per l'app EASM API.
Nota
Le assegnazioni di ruolo per l'API EASM potrebbero richiedere alcuni minuti prima di essere assegnate. Dopo aver configurato le assegnazioni, attendere alcuni minuti per creare una nuova connessione dati.
Configurare i provider di risorse di sottoscrizione
Registra il fornitore di risorse in abbonamento richiesto prima di creare la connessione dati Log Analytics.
- Aprire la sottoscrizione che contiene il gruppo di risorse e l'area di lavoro Log Analytics.
- Nel riquadro all'estrema sinistra, in Impostazioni selezionare Provider di risorse.
- Cercare microsoft.insights e registrare il provider.
Nota
Usando la nuova API Log Analytics, la risorsa Defender EASM e l'area di lavoro Log Analytics che inseriranno i dati Defender EASM devono trovarsi nello stesso tenant.
L'uso di questa connessione dati è soggetto alla struttura dei prezzi di Log Analytics. Per altre informazioni, vedi prezzi di Monitoraggio di Azure.
Configurare le autorizzazioni Azure Esplora dati
Assicurarsi che l'entità servizio API Defender EASM abbia accesso ai ruoli corretti nel database in cui si desidera esportare i dati della superficie di attacco. Per prima cosa, assicurati che la tua risorsa Defender EASM sia stata creata nel tenant appropriato, perché creare la risorsa Defender EASM prevede il principio dell'API EASM.
Apri il cluster Esplora dati di Azure che ingerirà i tuoi dati Defender EASM oppure crea un cluster e un database Esplora dati di Azure.
Nel riquadro all'estrema sinistra, in Dati selezionare Database.
Selezionare Aggiungi database per creare un database in cui ospitare i dati Defender EASM.
Assegnare un nome al database, configurare i periodi di conservazione e della cache e selezionare Crea.
Dopo aver creato il database Defender EASM, selezionare il nome del database per aprire la pagina dei dettagli. Nel riquadro all'estrema sinistra, in Panoramica, selezionare Autorizzazioni. Per esportare correttamente Defender EASM dati in Azure Esplora dati, è necessario creare due nuove autorizzazioni per l'API EASM: utente e ingestor.
Selezionare Aggiungi e creare un utente. Cercare EASM API, selezionare il valore e scegliere Seleziona.
Selezionare Aggiungi per creare un inseritore. Seguire gli stessi passaggi descritti in precedenza per aggiungere l'API EASM come ingestor.
Il database è ora pronto per la connessione a Defender EASM. Quando si configura la connessione dati, sono necessari il nome del cluster, il nome del database e l'area.
Aggiungere una connessione dati
È possibile collegare i dati di Defender EASM a Log Analytics o Esplora dati di Azure. A tale scopo, selezionare Aggiungi connessione per lo strumento appropriato nella pagina Connessioni dati .
Sul lato destro della pagina Connessioni dati viene aperto un riquadro di configurazione. Per ogni rispettivo strumento sono necessari i campi seguenti.
Aggiungi una connessione dati Log Analytics
Per una connessione Log Analytics, prevedi i seguenti campi:
Nome: immettere un nome per questa connessione dati.
ID area di lavoro: Immettere l'ID dell'area di lavoro dell'istanza di Log Analytics in cui si desidera esportare i dati di Defender EASM.
Contenuto: selezionare questa opzione per integrare i dati degli asset, le informazioni dettagliate sulla superficie di attacco o entrambi i set di dati.
Frequenza: selezionare la frequenza usata dalla connessione Defender EASM per inviare dati aggiornati allo strumento di propria scelta. Le opzioni disponibili sono giornaliere, settimanali e mensili.
Nota
Tutte le nuove connessioni dati useranno l'API Log Analytics e non useranno una chiave API.
Add an Esplora dati di Azure data connection
Per una connessione Esplora dati di Azure, fornisci i seguenti campi:
Nome: immettere un nome per questa connessione dati.
Nome del cluster: Immettere il nome del cluster di Esplora dati di Azure in cui si desidera esportare i dati di Defender EASM.
Area: immettere l'area del cluster Azure Esplora dati.
Nome database: immettere il nome del database desiderato.
Contenuto: selezionare questa opzione per integrare i dati degli asset, le informazioni dettagliate sulla superficie di attacco o entrambi i set di dati.
Frequenza: selezionare la frequenza usata dalla connessione Defender EASM per inviare dati aggiornati allo strumento di propria scelta. Le opzioni disponibili sono giornaliere, settimanali e mensili.
Dopo aver configurato tutti i campi, selezionare Aggiungi per creare la connessione dati. A questo punto, nella pagina Connessioni dati viene visualizzato un banner che indica che la risorsa è stata creata correttamente. In 30 minuti i dati iniziano a essere popolati. Dopo aver creato le connessioni, queste vengono elencate nello strumento applicabile nella pagina connessioni dati principale.
Modificare o eliminare una connessione dati
È possibile modificare o eliminare una connessione dati. Ad esempio, si potrebbe notare che una connessione è elencata come Disconnessa. In questo caso, è necessario immettere di nuovo i dettagli di configurazione per risolvere il problema.
Per modificare o eliminare una connessione dati:
Selezionare la connessione appropriata dall'elenco nella pagina principale Connessioni dati .
Viene visualizzata una pagina che fornisce altri dati sulla connessione. Vengono visualizzate le configurazioni scelte durante la creazione della connessione e gli eventuali messaggi di errore. Vengono visualizzati anche i dati seguenti:
Ricorrente: il giorno della settimana o del mese in cui Defender EASM invia i dati aggiornati allo strumento connesso.
Creato: data e ora di creazione della connessione dati.
Aggiornamento: data e ora dell'ultimo aggiornamento della connessione dati.
Da questa pagina è possibile riconnettersi, modificare o eliminare la connessione dati.
- Riconnettersi: tenta di convalidare la connessione dati senza alcuna modifica alla configurazione. Questa opzione è preferibile se sono state convalidate le credenziali di autenticazione usate per la connessione dati.
- Modifica: consente di modificare la configurazione per la connessione dati.
- Elimina: elimina la connessione dati.