Nota
O acesso a esta página requer autorização. Podes tentar iniciar sessão ou mudar de diretório.
O acesso a esta página requer autorização. Podes tentar mudar de diretório.
Ao ativar o Defender for Servers Plan 2 no Microsoft Defender for Cloud, você aproveita 500 MB de ingestão de dados gratuitos diariamente. Veja como funciona.
- O Plano 2 do Defender for Servers fornece uma franquia de 500 MB por nó diariamente para tipos de dados de segurança específicos coletados diretamente pelo Defender for Cloud.
- A ingestão de dados é calculada por máquina, por espaço de trabalho relatado e diariamente.
- O limite total diário livre é igual a [número de máquinas] x 500 MB.
- O subsídio é uma quantia diária média para todas as máquinas.
- Você não será cobrado extra se o total não exceder seu limite diário gratuito, mesmo que algumas máquinas enviem 100 MB e outras enviem 800 MB.
- O benefício é concedido ao espaço de trabalho do Log Analytics onde a máquina reporta.
- O benefício pode não aparecer na sua fatura, uma vez que tem custo zero. O benefício é visível no produto e nas exportações do Microsoft Cost Management. Saiba como visualizar os benefícios da alocação de dados.
Pré-requisitos
- Cada máquina que executa o agente do Azure Monitor (AMA) em uma assinatura com o Defender for Servers Plan 2 habilitado obtém o benefício.
- Cada espaço de trabalho onde as máquinas relatam deve ter o Defender for Servers Plan 2 habilitado.
- Cada máquina que se reporta a mais de um espaço de trabalho recebe o benefício concedido a apenas um deles.
O seguinte subconjunto de tipos de dados de segurança é suportado para o benefício:
- Alerta de Segurança
- SecurityBaseline
- SecurityBaselineSummary
- Deteção de Segurança
- SecurityEvent
- Firewall do Windows
- Status de proteção
- Update e UpdateSummary quando a solução de Gerenciamento de Atualizações não está em execução no espaço de trabalho ou a segmentação da solução está habilitada.
- Eventos de Monitorização de Integridade de Ficheiros MDC
- Evento do Windows
- LinuxAuditLog
Criar uma Regra de Coleta de Dados (DCR) personalizada para Eventos de Segurança (benefício de 500 MB/dia)
Os Eventos de Segurança são gratuitos, até 500 MB por servidor por dia, mas apenas quando chegam à tabela SecurityEvent . Um DCR deve, portanto, usar o fluxo Microsoft-SecurityEvent para garantir a conformidade com o benefício de ingestão de dados.
Passos rápidos para criar um DCR
Vá para o portal do Azure ▸ Monitor ▸ Regras de Coleta de Dados ▸ + Criar.
Adicionar fonte de dados
Tipo: logs de eventos do Windows
Nome do registo:
SecurityTransmissão:
Microsoft-SecurityEventFiltro (opcional) com XPath, por exemplo:
*[System[(EventID=4624 or EventID=4625 or EventID=4688)]]
Destino ▸ Selecione o espaço de trabalho do Log Analytics que tem o Plano 2 do Defender for Servers habilitado.
Rever + criar ▸ Atribua a regra a máquinas Windows que executam o Azure Monitor Agent (AMA).
Exemplo de fragmento JSON
{
"dataSources": {
"windowsEventLogs": [
{
"name": "SecurityEvents",
"streams": ["Microsoft-SecurityEvent"],
"xPathQueries": [
"*[System[(EventID=4624 or EventID=4625 or EventID=4688)]]"
]
}
]
},
"destinations": {
"logAnalytics": [
{ "workspaceId": "<workspace-id>" }
]
}
}
Lista de verificação de conformidade
| Requisito | Por que é importante |
|---|---|
Microsoft-SecurityEvent fluxo no DCR |
Encaminha dados para a tabela SecurityEvent coberta pela franquia. |
| Solução de segurança ativada no espaço de trabalho | Garante que o benefício de ingestão seja aplicado, tal como no Plano 2 do Defender for Servers. |
| Plano 2 do Defender for Servers | Concede-se um limite diário de 500 MB por nó. |
| Azure Monitor Agent (AMA) instalado | Necessário para aplicar DCRs personalizados. |
Implementar à escala
Automatize a criação e a atribuição de um DCR compatível entre assinaturas com a iniciativa de Política do Azure Implantar a coleção AMA DCR for Security Events.
Configurar um espaço de trabalho
O Azure Monitor descreve como criar um espaço de trabalho do Log Analytics.
Habilitar o Plano 2 do Defender for Servers no espaço de trabalho
No portal do Azure, procure e selecione Microsoft Defender for Cloud.
No menu do Defender for Cloud, selecione Configurações do ambiente e selecione o espaço de trabalho relevante.
Selecionar o espaço de trabalho relevante.
Alterne o plano de servidores para Ativado e selecione Salvar.
Nota
Se quiser desativar o Plano 2 do Defender for Servers, desative explicitamente o plano em qualquer espaço de trabalho do Log Analytics com ele habilitado.