Chuẩn bị môi trường Microsoft Defender XDR (TWL300 Lab 00, Phần 2/8)

Trước khi điều tra bất kỳ incident nào, bạn cần một môi trường tạo ra telemetry thật. Trong Lab 00 của chuỗi Microsoft Defender XDR (TWL300), chúng ta sẽ dựng nền tảng đó: chuẩn bị tenant và giấy phép, tạo một máy ảo Windows trên Azure, onboard nó vào Microsoft Defender for Endpoint qua Defender for Cloud, và gán quyền cần thiết để tạo custom detection rule. Đây là bước móng cho toàn bộ các bài thực hành phía sau.
Yêu cầu tài khoản, giấy phép và quyền
Workshop yêu cầu một subscription Azure đang hoạt động và một tenant Microsoft 365 có quyền truy cập security.microsoft.com. Về giấy phép, mỗi workload cần được phủ:
- Microsoft Defender XDR (qua Microsoft 365 E5 hoặc Enterprise Mobility + Security E5).
- Defender for Endpoint Plan 2, Defender for Office 365 Plan 2, Defender for Identity, Defender for Cloud Apps.
- Microsoft Entra ID P2 cho chính sách dựa trên rủi ro và Identity Protection.
Trong môi trường lab, dùng vai trò Owner trên subscription để tránh vướng quyền. Khi triển khai thực tế, nên áp dụng RBAC tối thiểu: Contributor trên subscription/resource group để bật Defender for Cloud và triển khai VM; Security Reader trên Defender XDR để xác minh thiết bị đã onboard; Security Administrator hoặc Global Administrator khi cần thay đổi cấu hình bảo mật cấp tenant.
Task 1 — Tạo máy ảo Windows trên Azure
Đăng nhập portal.azure.com, tạo một resource group tên rg-mde-lab. Sau đó dùng Deploy a custom template → Build your own template in the editor để triển khai một máy ảo Windows Server 2022 bằng mẫu ARM (azuredeploy.json) đi kèm workshop. Mẫu này tạo sẵn virtual network, network security group (mở cổng RDP 3389), public IP và chính máy ảo winvm-mde với kích thước Standard_D2s_v6.
Điền tham số qua Edit Parameters (azuredeploy.parameters.json), chọn Review and Create rồi Create. Khi triển khai hoàn tất, vào lại resource group để xác nhận máy ảo và các tài nguyên mạng đã được tạo.

Mẹo bảo mật: mẫu lab để allowedRdpSource là * cho tiện, nhưng trong thực tế hãy giới hạn nguồn RDP về đúng dải IP của bạn (ví dụ 203.0.113.10/32) để giảm bề mặt tấn công.
Task 2 — Onboard máy ảo vào Microsoft Defender for Endpoint
Cách nhanh nhất để đưa máy ảo vào Microsoft Defender for Endpoint là qua Microsoft Defender for Cloud. Trong Azure Portal, mở Defender for Cloud → Management → Environment settings, chọn subscription của bạn. Tại mục Cloud Workload Protection (CWPP), bật plan Defender for Servers.
Tiếp theo, mở Settings của plan Servers và đảm bảo Endpoint protection được đặt On — đây là tính năng tự động triển khai agent MDE tới các máy Windows được hỗ trợ. Chọn Continue rồi Save.

Sau khi lưu, hệ thống tự động đẩy sensor/extension MDE xuống máy ảo. Cần chờ tối đa khoảng một giờ để thiết bị xuất hiện trong Defender XDR tại security.microsoft.com. Bạn có thể tham khảo thêm các phương án onboard tại tài liệu onboarding Microsoft Defender for Endpoint.
Task 3 — Gán quyền cho custom detection rule
Các bài lab sau cần khả năng tạo custom detection rule, vì vậy bạn phải chuẩn bị quyền từ bây giờ. Trong Defender portal, vào System → Permissions → Microsoft Defender XDR → Roles → Create custom role.
- Đặt tên vai trò là Custom Detection Rule Creator.
- Ở phần Choose permissions, chọn Authorization and settings → Core security settings (manage).
- Chọn tiếp Security operations (tự động thêm Security data basics (Read)).
- Tạo assignment, gán cho một người dùng trong tenant, để mặc định phạm vi dữ liệu rồi Submit.
Lưu ý quyền có thể mất 10–15 phút để có hiệu lực. Sau bước này, môi trường đã sẵn sàng tạo telemetry và áp dụng các quy tắc phát hiện tùy chỉnh.
Xác minh thiết bị đã onboard
Đừng vội chuyển bài khi chưa kiểm chứng. Vào security.microsoft.com → Assets → Devices và tìm máy winvm-mde. Khi thiết bị hiển thị với trạng thái Onboarded và mức rủi ro/exposure được tính, nghĩa là sensor MDE đã gửi telemetry thành công. Nếu sau một giờ vẫn chưa thấy, hãy kiểm tra: plan Defender for Servers đã On chưa, máy ảo có kết nối Internet ra ngoài không, và agent MDE.Windows đã cài trên VM chưa (xem mục Extensions của máy ảo trong Azure).
Một telemetry “sống” là điều kiện tiên quyết: các bài lab điều tra alert, Advanced Hunting và Attack Story đều dựa trên dữ liệu mà thiết bị này sinh ra. Vì vậy bước xác minh tuy nhỏ nhưng quyết định chất lượng của toàn bộ chuỗi.
Vì sao từng giấy phép đều quan trọng
Nhiều người mới thường thắc mắc tại sao cần đủ cả bốn workload. Lý do là kịch bản Zava Group mô phỏng một cuộc tấn công trải khắp các lớp: email lừa đảo cần Defender for Office 365 để phát hiện; đăng nhập bất thường và password-spray cần Defender for Identity cùng Entra ID P2; hành vi hậu khai thác trên máy trạm cần Defender for Endpoint; còn cấp quyền OAuth rủi ro và tải dữ liệu bất thường cần Defender for Cloud Apps. Thiếu một mảnh, bức tranh tương quan XDR sẽ bị khuyết và bạn không thể dựng lại kill-chain hoàn chỉnh ở Lab 05.
Checklist trước khi sang Lab 01
- ✅ Tenant Microsoft 365 + truy cập security.microsoft.com.
- ✅ Giấy phép phủ MDE P2, MDO P2, MDI, MDA và Entra ID P2.
- ✅ Máy ảo
winvm-mdeđã tạo trongrg-mde-lab. - ✅ Defender for Servers bật, Endpoint protection = On.
- ✅ Thiết bị hiển thị Onboarded trong Defender portal.
- ✅ Vai trò Custom Detection Rule Creator đã tạo và gán.
Kết luận
Hoàn tất Lab 00, bạn đã có một môi trường XDR đầy đủ: máy ảo Windows tạo telemetry thật, đã onboard vào Microsoft Defender for Endpoint, và quyền sẵn sàng cho custom detection. Ở phần tiếp theo, chúng ta sẽ thực hiện health check hằng ngày của SOC để làm quen các thành phần Defender. Theo dõi trọn bộ chuỗi tại Office365Vietnam.info.
📚 Chuỗi bài Microsoft Defender XDR (TWL300) — Phần 2/8
⬅️ Bài trước: Phần 1 – Tổng quan Microsoft Defender XDR & kịch bản Zava
➡️ Bài tiếp theo: Lab 01 – XDR Health Check cho SOC (đăng Thứ 2, 29/06).
