Streamování událostí Microsoft Defenderu XDR do účtu úložiště

Platí pro:

Poznámka

Vyzkoušejte naše nová rozhraní API s využitím rozhraní MS Graph Security API. Další informace najdete v tématu : Použití rozhraní Microsoft Graph Security API – Microsoft Graph | Microsoft Learn.

Důležité

Některé informace v tomto článku se týkají předvydaného produktu, který může být před komerčním vydáním podstatně změněn. Společnost Microsoft neposkytuje na zde uvedené informace žádné záruky, vyjádřené ani předpokládané.

Než začnete

Než začnete, splňte následující předpoklady:

  • Vytvořte ve svém tenantovi účet úložiště.
  • Přihlaste se k portálu Azure a přejděte na Předplatná>Vaše předplatné>Poskytovatelé prostředků>Zaregistrovat Microsoft.Insights.

Přidání oprávnění přispěvatele

Po vytvoření úložného účtu přiřaďte roli přispěvatele uživatelskému účtu, který nakonfiguruje nastavení Streaming API.

  1. Přejděte na Řízení přístupu k účtu> úložiště(IAM) a pak vyberte Přidat.

  2. Ověřte, že uživatelský účet nebo principal služby, kterému jste přiřadili roli přispěvatele, je uveden v sekci Přiřazení rolí.

Povolení streamování nezpracovaných dat

Poznámka

Při používání Streaming API se ujistěte, že je v nastavení cílového účtu Azure Storage povolena Allow trusted služby Microsoft to access this storage account možnost streamování dat z Microsoft Defender for Endpoint.

  1. Přejděte na portál Microsoft Defender a přihlaste se pomocí účtu s alespoň oprávněními správce zabezpečení.

  2. Přejděte na Nastavení>Microsoft Defender XDR>Rozhraní API pro streamování. Pokud chcete přejít přímo na stránku rozhraní API streamování , použijte stránku nastavení rozhraní API streamování.

  3. Vyberte možnost Přidat.

  4. V zobrazeném informačním rámečku Přidat nové nastavení rozhraní API pro streamování nakonfigurujte následující nastavení:

    • Název: Zvolte název nového nastavení.
    • Vyberte Přeposlat události do Azure Storage.
  5. Pokud chcete na webu Azure Portal zobrazit ID prostředku účtu úložiště ve službě Azure Resource Manager, postupujte takto:

    1. V Azure Portal přejděte do svého účtu úložiště.

    2. Na stránce Přehled v části Základy vyberte odkaz Zobrazení JSON .

    3. ID prostředku pro účet úložiště se zobrazí v horní části stránky. Zkopírujte text pod ID prostředku účtu úložiště.

    4. V rozevíracím rámečku Přidat nové nastavení rozhraní API pro streamování zvolte typy událostí , které chcete streamovat.

    5. Až budete hotovi, vyberte Odeslat.

Schéma událostí v účtu úložiště

Exportované události jsou uloženy v blob kontejnerech a každý řádek následuje definované JSON schéma.

  • Pro každý typ události se vytvoří kontejner objektů blob:

    Příklad kontejneru objektů blob

  • Následující vzor JSON ukazuje strukturu každého řádku v blobu, takže můžete identifikovat pole a datové typy v streamovaném záznamu události:

    {
            "time": "<The time Microsoft Defender XDR received the event>"
            "tenantId": "<Your tenant ID>"
            "category": "<The Advanced Hunting table name with 'AdvancedHunting-' prefix>"
            "properties": { <Microsoft Defender XDR Advanced Hunting event as Json> }
    }
    
  • Každý objekt blob obsahuje více řádků.

  • Každý řádek obsahuje název události, čas, kdy Defender for Endpoint událost přijal, tenanta, do něhož patří (události budete dostávat jenom z vašeho tenanta) a událost ve formátu JSON ve vlastnosti s názvem "properties".

  • Pro více informací o schématu událostí Microsoft Defender viz přehled Pokročilého lovu.

Mapování datových typů

Chcete-li získat datové typy pro vlastnosti událostí, postupujte takto:

  1. Přejděte na portál Microsoft Defender a přihlaste se.

  2. Přejděte na Vyhledávání>Rozšířené vyhledávání. Pokud chcete přejít přímo na stránku rozšířeného vyhledávání , použijte stránku rozšířeného vyhledávání.

  3. Na záložce Dotaz spusťte následující dotaz Kusto, který zobrazí názvy sloupců a datové typy pro konkrétní tabulku událostí. Tyto informace vám pomáhají namapovat vlastnosti streamovaných událostí na jejich správné schéma. Nahraďte {EventType} názvem tabulky Rozšířené vyhledávání, kterou chcete zkontrolovat (například DeviceInfo):

    {EventType}
    | getschema
    | project ColumnName, ColumnType
    

    Následující příklad ukazuje názvy sloupců a datové typy vrácené pro událost DeviceInfo, takže můžete mapovat vlastnosti události na jejich schéma:

    Příklad dotazu na informace o zařízení

Monitorování vytvořených prostředků

Pomocí Azure Monitor můžete monitorovat Azure Storage export prostředků a související diagnostiku. Další informace najdete v tématu Monitorování cílů – Azure Monitor.

Tip

Chcete se dozvědět více? Spojte se s komunitou zabezpečení společnosti Microsoft v naší technické komunitě: Technická komunita Microsoft Defender XDR.