NetApp Ransomware Resilience에서 Microsoft Sentinel SIEM 구성하십시오
NetApp Ransomware Resilience는 Microsoft Sentinel을 통한 보안 정보 및 이벤트 관리(SIEM)를 기본적으로 지원합니다. Ransomware Resilience를 Microsoft Sentinel에 연결하면 위협 분석 및 탐지를 위해 이벤트 데이터를 자동으로 전송하여 랜섬웨어 보호 및 이벤트 관리를 간소화할 수 있습니다.
위협 탐지를 위해 Microsoft Sentinel 구성
Microsoft Sentinel에 연결하려면 Azure 포털에서 특정 단계를 수행해야 합니다.
Microsoft Sentinel 활성화
-
Microsoft Sentinel에서 *로그 분석 작업 영역*을 생성합니다.
-
"Microsoft Sentinel에서 생성한 Log Analytics 작업 영역을 사용할 수 있도록 설정합니다."
Microsoft Sentinel에서 사용자 지정 역할 생성
-
Azure 포털에서 구독 > *액세스 제어(IAM)*로 이동합니다.
-
사용자 지정 역할을 생성합니다. *사용자 지정 역할 이름*에는 "NetApp Ransomware Resilience Sentinel Configurator"를 입력합니다.
-
다음 JSON을 복사하여 JSON 탭에 붙여넣고, `{subscription_id}`을 역할을 할당할 Azure 구독 ID로 바꾸십시오.
{ "properties": { "roleName": "NetApp Ransomware Resilience Sentinel Configurator", "description": "", "assignableScopes": [ "/subscriptions/{subscription_id}" ], "permissions": [ { "actions": [ "Microsoft.Insights/dataCollectionEndpoints/write", "Microsoft.Insights/dataCollectionEndpoints/read", "Microsoft.OperationalInsights/workspaces/sharedKeys/action", "Microsoft.Insights/dataCollectionRules/write", "Microsoft.Insights/dataCollectionRules/read", "Microsoft.OperationalInsights/workspaces/tables/operationresults/read", "Microsoft.OperationalInsights/workspaces/tables/read", "Microsoft.OperationalInsights/workspaces/tables/write", "Microsoft.OperationalInsights/workspaces/read", "Microsoft.OperationalInsights/workspaces/write", "Microsoft.OperationalInsights/workspaces/listKeys/action", "Microsoft.Resources/subscriptions/read", "Microsoft.Resources/subscriptions/resourceGroups/read", "Microsoft.Resources/subscriptions/resourceGroups/write", "Microsoft.Resources/deployments/write", "Microsoft.Resources/deployments/read", "Microsoft.Resources/deployments/operationStatuses/read", "Microsoft.Resources/subscriptions/resourceGroups/deployments/write", "Microsoft.Resources/subscriptions/resourceGroups/deployments/read", "Microsoft.Resources/subscriptions/resourceGroups/deployments/operationStatuses/read", "Microsoft.Authorization/roleAssignments/read", "Microsoft.Authorization/roleAssignments/write", "Microsoft.Authorization/roleAssignments/delete", "Microsoft.Authorization/roleDefinitions/read", "Microsoft.Resources/deployments/operations/read", "Microsoft.Resources/deployments/read", "Microsoft.Resources/deployments/write", "Microsoft.Resources/resources/read", "Microsoft.Resources/subscriptions/operationresults/read", "Microsoft.Resources/subscriptions/resourceGroups/delete", "Microsoft.Resources/subscriptions/resourceGroups/read", "Microsoft.Resources/subscriptions/resourcegroups/resources/read", "Microsoft.Resources/subscriptions/resourceGroups/write", "Microsoft.Resources/subscriptions/resourcegroups/deployments/read", "Microsoft.Resources/subscriptions/resourcegroups/deployments/write", "Microsoft.Resources/subscriptions/resourcegroups/deployments/operations/read", "Microsoft.Resources/subscriptions/resourcegroups/deployments/operationstatuses/read", "Microsoft.Resources/subscriptions/locations/read", "Microsoft.SecurityInsights/alertRules/write", "Microsoft.SecurityInsights/alertRules/read", "Microsoft.SecurityInsights/alertRules/actions/write", "Microsoft.SecurityInsights/alertRules/actions/read", "Microsoft.OperationalInsights/workspaces/search/action", "Microsoft.OperationalInsights/workspaces/rules/read", "Microsoft.OperationalInsights/workspaces/sharedkeys/action", "Microsoft.OperationalInsights/workspaces/customfields/action", "Microsoft.OperationalInsights/workspaces/analytics/query/action", "Microsoft.OperationalInsights/workspaces/api/query/schema/read", "Microsoft.OperationalInsights/workspaces/datasources/read", "Microsoft.OperationalInsights/workspaces/metricDefinitions/read", "Microsoft.OperationalInsights/workspaces/schema/read", "Microsoft.OperationalInsights/workspaces/tables/query/read", "Microsoft.OperationalInsights/workspaces/providers/Microsoft.Insights/logDefinitions/read", "Microsoft.OperationalInsights/workspaces/sharedkeys/read", "Microsoft.OperationalInsights/workspaces/operations/read", "Microsoft.OperationalInsights/workspaces/query/read" ], "notActions": [], "dataActions": [], "notDataActions": [] } ] } } -
설정을 검토하고 저장합니다.
Microsoft Entra ID에 NetApp Ransomware Resilience 등록
-
Azure 포털에서 Entra ID > 애플리케이션 > *앱 등록*을 선택합니다.
-
애플리케이션의 표시 이름*에는 "*NetApp 랜섬웨어 복원력"을 입력하십시오.
-
지원되는 계정 유형 필드에서 *이 조직 디렉토리의 계정만*을 선택합니다.
-
*리뷰*를 선택하세요.
-
*등록*을 선택하여 설정을 저장하세요.
등록 후 Microsoft Entra 관리 센터에 애플리케이션 개요 창이 표시됩니다.
-
Azure 포털에서 인증서 및 비밀 > 클라이언트 비밀 > *새 클라이언트 비밀*을 선택합니다.
-
애플리케이션 비밀번호에 대한 설명을 추가하세요.
-
비밀 키의 만료 기간을 선택하거나 사용자 지정 유효 기간을 지정하십시오.
클라이언트 암호의 유효 기간은 2년(24개월) 이하로 제한됩니다. Microsoft는 만료 기간을 12개월 미만으로 설정하는 것을 권장합니다. -
*추가*를 선택하여 비밀번호를 생성하세요.
-
추후 인증 단계에서 사용할 비밀 키를 기록해 두십시오. 비밀 키는 이 페이지에서만 확인할 수 있으며, 페이지를 벗어나면 다시는 표시되지 않습니다.
Azure에서 역할을 추가하고 랜섬웨어 복원력에서 Microsoft Sentinel을 인증합니다.
Microsoft Sentinel SIEM의 경우, Ransomware Resilience가 사용자가 제공하는 권한에 따라 리소스를 배포하는 자동 배포 방식을 선택할 수 있습니다. 또는 제공된 ARM 템플릿을 기반으로 리소스를 배포하는 수동 배포 방식을 선택할 수도 있습니다. 두 방식 모두 Azure 포털에서 권한을 설정한 다음 Ransomware Resilience에서 연결을 인증해야 하지만, 단계는 다릅니다. 필요에 가장 적합한 워크플로를 선택하십시오.
-
Azure 포털에서 구독 > *액세스 제어(IAM)*를 선택합니다.
-
추가 > *역할 할당 추가*를 선택합니다.
-
권한 있는 관리자 역할 필드에서 이전에 생성한 NetApp Ransomware Resilience Sentinel Configurator 역할을 선택합니다.
-
*다음*을 선택하세요.
-
액세스 권한 할당 필드에서 *사용자, 그룹 또는 서비스 주체*를 선택합니다.
-
*멤버 선택*을 선택한 다음 *NetApp Ransomware Resilience*를 선택합니다.
-
*다음*을 선택하세요.
-
사용자가 할 수 있는 일 필드에서 *권한 있는 관리자 역할인 소유자, UAA, RBAC(권장)를 제외한 모든 역할을 사용자에게 할당하도록 허용*을 선택합니다.
-
*다음*을 선택하세요.
-
권한을 할당하려면 *검토 및 할당*을 선택하세요.
-
Ransomware Resilience에서 사이드바의 *설정*을 선택하세요.
-
설정 페이지에서 SIEM 연결 타일의 *연결*을 선택한 다음 드롭다운 메뉴에서 *Microsoft Sentinel*을 선택합니다.

-
배포 방법으로 *자동*을 선택합니다.
-
필수 조건, 등록 및 권한 섹션을 검토하여 각 단계를 성공적으로 완료했는지 확인하십시오.
-
인증 섹션을 펼치세요.
-
디렉터리(테넌트) ID, 애플리케이션(테넌트) ID 및 *클라이언트 암호*를 입력하십시오. *인증*을 선택한 다음 UI에서 자격 증명이 인증되었음을 확인할 때까지 기다려 진행하십시오.
-
SIEM 데이터를 전송할 Subscription ID, Resource group 및 *Log Analytics workspace*를 선택하십시오.
-
-
SIEM 데이터 전송을 시작하려면 *Connect*를 선택하십시오.
-
Ransomware Resilience에서 사이드바의 *설정*을 선택하세요.
-
설정 페이지에서 SIEM 연결 타일의 *연결*을 선택한 다음 드롭다운 메뉴에서 *Microsoft Sentinel*을 선택합니다.

-
배포 방법으로 *수동*을 선택하십시오.
-
사전 요구 사항, 등록, ARM 템플릿 배포 섹션을 검토하여 각 단계를 성공적으로 완료했는지 확인하십시오.
-
ARM 템플릿 배포 섹션을 펼칩니다.
-
모니터링 메트릭 게시자 역할을 할당합니다.
-
Azure 구독에서 *액세스 제어(IAM)*로 이동합니다.
-
*역할 할당 추가*를 선택합니다.
-
*모니터링 메트릭스 퍼블리셔*를 검색하여 선택합니다.
-
등록 단계에서 생성된 애플리케이션 등록의 서비스 주체에 역할 할당을 추가합니다.
-
검토 후 배정.
-
-
랜섬웨어 복원력으로 돌아가십시오. ARM 템플릿의 JSON을 복사하여 Azure 환경에 Log Analytics 사용자 지정 테이블, 데이터 수집 엔드포인트(DCE), 데이터 수집 규칙(DCR) 및 Sentinel 분석 규칙을 생성하십시오.
-
Azure 포털에서 *사용자 지정 템플릿 배포*를 검색합니다.
-
편집기에서 *나만의 템플릿 만들기*를 선택합니다.
-
복사한 JSON을 편집기에 붙여넣습니다. *저장*을 선택합니다.
-
Log Analytics 작업 영역의 이름인 *작업 영역 이름*을 입력하세요. 이 이름은 Azure 포털의 작업 영역 개요 페이지에서 확인할 수 있습니다.
-
*검토 + 생성*을 선택합니다. 선택 사항을 검토한 후 *생성*을 선택하여 배포합니다.
-
배포 후, Ransomware Resilience 인증을 위해 다음 정보를 수집하십시오.
-
Log Ingestion Endpoint: 데이터 수집 엔드포인트 리소스를 열고((
rps-alerts-dce) 개요 페이지에 표시된 로그 수집 값을 복사합니다. -
DCR Immutable ID: 데이터 수집 규칙 리소스를 열고((
rps-alerts-dcr) 개요 페이지에서 Immutable ID를 복사합니다.
-
-
Ransomware Resilience SIEM 구성 창으로 돌아가십시오.
-
인증 섹션을 펼치세요.
-
디렉터리(테넌트) ID, 애플리케이션(테넌트) ID 및 클라이언트 암호를 입력하십시오. *인증*을 선택한 다음 사용자 인터페이스에 자격 증명이 인증되었다는 메시지가 표시될 때까지 기다리십시오.
-
이전에 복사한 *로그 수집 엔드포인트*와 *DCR 변경 불가능 ID*를 입력하십시오.
-
-
연결을 생성하려면 *연결*을 선택합니다.