Microsoft Teams Blog articles на русском
Подписаться
Один SOC, множество арендаторов: централизация Microsoft Sentinel с помощью Azure Lighthouse
Организации часто управляют несколькими клиентами Microsoft Entra ID по различным причинам, таким как слияния и поглощения, а также требования соответствия. Этот разброс представляет собой проблему для команд операций по безопасности, стремящихся к единому центру операций по безопасности (SOC) без централизации всех журналов клиентов. Azure Lighthouse предлагает решение, позволяя управлять делегированными ресурсами из центрального хаб-клиента в клиентских узлах. В сочетании с Microsoft Sentinel эта конфигурация обеспечивает межклиентскую видимость, сохраняя при этом журналы в исходных рабочих областях узлов. Архитектура отдает приоритет принципу наименьших привилегий, используя одно развертывание Sentinel в хабе и доступ только для чтения к рабочим областям Log Analytics узлов. Предварительные условия включают сбор идентификаторов клиентов и рабочих областей, а также создание специальных групп безопасности в хаб-клиенте. Минимальное RBAC включает назначение роли "Читатель Log Analytics" группе SOC-Readers в области узла. Поставщики ресурсов, такие как Microsoft.ManagedServices, должны быть зарегистрированы в подписках узлов для корректной работы делегирования. Хаб-клиент также должен иметь зарегистрированные Microsoft.SecurityInsights и Microsoft.OperationalInsights. Эта модель "хаб-узел" обеспечивает соблюдение требований к месту хранения данных, изоляцию клиентов и позволяет избежать централизации конфиденциальных исходных журналов. Конфигурация ориентирована на централизованный CSOC с управляемым доступом к клиентским узлам из одного экземпляра Sentinel. Делегированный доступ контролируется с помощью назначений RBAC и Privileged Identity Management (PIM), обеспечивая временные роли и многофакторную аутентификацию. Повторяемые процедуры для подключения клиентских узлов и проверочные запросы имеют решающее значение для успеха. Устранение распространенных проблем включает проверку видимости делегирования, доступа к межклиентским запросам и генерации инцидентов в Sentinel хаба. В конечном итоге, этот подход обеспечивает единый опыт SOC в многоклиентской среде без ущерба для суверенитета данных.