Daten von Microsoft Defender XDR an Microsoft Sentinel im Azure-Portal streamen

Mit dem Defender XDR-Connector können Sie alle Microsoft Defender XDR Incidents, Warnungen und erweiterten Huntingereignisse in Microsoft Sentinel streamen und Vorfälle zwischen beiden Portalen synchronisieren. In diesem Artikel wird erläutert, wie Sie den Microsoft Defender XDR-Connector für Microsoft Sentinel im Azure-Portal konfigurieren. Bevor Sie beginnen, stellen Sie sicher, dass Sie die Voraussetzungen erfüllen, einschließlich Lizenzierung, Berechtigungen und Lösungsinstallation.

Hinweis

Der Defender XDR-Connector wird automatisch aktiviert, wenn Sie Microsoft Sentinel in das Defender-Portal integrieren. Die in diesem Artikel beschriebenen manuellen Konfigurationsschritte sind nicht erforderlich, wenn Sie bereits Microsoft Sentinel in das Defender-Portal integriert haben. Weitere Informationen finden Sie unter Microsoft Sentinel im Microsoft Defender-Portal.

Microsoft Defender XDR Incidents umfassen Warnungen, Entitäten und andere relevante Informationen aus allen Microsoft Defender Produkten und Diensten. Ausführliche Informationen zu Datenfluss, unterstützten Komponenten und Schemazuordnungen finden Sie unter Microsoft Defender XDR Integration in Microsoft Sentinel.

Wichtig

Nach dem 31. März 2027 werden Microsoft Sentinel im Azure-Portal nicht mehr unterstützt und sind nur im Microsoft Defender-Portal verfügbar. Alle Kunden, die Microsoft Sentinel im Azure-Portal verwenden, werden zum Defender-Portal umgeleitet und verwenden Microsoft Sentinel nur im Defender-Portal.

Wenn Sie weiterhin Microsoft Sentinel im Azure-Portal verwenden, empfehlen wir Ihnen, den Übergang zum Defender-Portal zu planen, um einen reibungslosen Übergang zu gewährleisten und die von Microsoft Defender angebotenen einheitlichen Sicherheitsvorgänge in vollem Umfang zu nutzen.

Voraussetzungen

Bevor Sie beginnen, stellen Sie sicher, dass Sie über die folgende Lizenzierung, den Zugriff und die Ressourcen verfügen:

  • Sie müssen über eine gültige Lizenz für Microsoft Defender XDR verfügen, wie unter Microsoft Defender XDR Voraussetzungen beschrieben.
  • Ihr Benutzer muss über die Rolle "Sicherheitsadministrator " für den Mandanten verfügen, von dem Sie die Protokolle streamen möchten, oder über die entsprechenden Berechtigungen.
  • Sie müssen über Lese- und Schreibberechtigungen für Ihren Microsoft Sentinel Arbeitsbereich verfügen.
  • Um Änderungen an den Connectoreinstellungen vornehmen zu können, muss Ihr Konto Mitglied desselben Microsoft Entra Mandanten sein, dem Ihr Microsoft Sentinel Arbeitsbereich zugeordnet ist.
  • Installieren Sie die Microsoft Defender XDR-Lösung aus dem Inhaltshub in Microsoft Sentinel. Weitere Informationen finden Sie unter Entdecken und Verwalten sofort einsatzbereiter Inhalte in Microsoft Sentinel. Wenn Sie im Defender-Portal arbeiten, wird diese Lösung automatisch installiert.
  • Gewähren Sie Zugriff auf Microsoft Sentinel, je nach den Anforderungen Ihrer Organisation. Weitere Informationen finden Sie unter Rollen und Berechtigungen in Microsoft Sentinel.

Für die Synchronisierung von lokalem Active Directory über Microsoft Defender for Identity:

  • Ihr Mandant muss in Microsoft Defender for Identity integriert werden.
  • Der Microsoft Defender for Identity Sensor muss installiert sein.

Informationen zu Bereitstellungsvoraussetzungen und Sensoreinrichtungsschritten finden Sie unter Bereitstellen von Microsoft Defender for Identity.

Herstellen einer Verbindung mit Microsoft Defender XDR

Wählen Sie in Microsoft Sentinel Datenkonnektoren aus. Wählen Sie Microsoft Defender XDR aus dem Katalog aus und Connectorseite öffnen.

Auf der Seite "Connector" enthält der Konfigurationsabschnitt drei Teile:

  1. Vorfälle und Warnungen verbinden ermöglicht die grundlegende Integration zwischen Microsoft Defender XDR und Microsoft Sentinel, wodurch Vorfälle und ihre Warnungen zwischen den beiden Plattformen synchronisiert werden.

  2. Entitäten verbinden ermöglicht die Integration lokaler Active Directory-Benutzeridentitäten in Microsoft Sentinel über Microsoft Defender for Identity.

  3. Connect-Ereignisse ermöglichen die Sammlung von unformatierten erweiterten Huntingereignissen aus Defender-Komponenten.

Informationen zur Konnektorarchitektur und unterstützten Datentypen finden Sie unter Microsoft Defender XDR Integration mit Microsoft Sentinel.

Verbinden von Incidents und Warnungen

Führen Sie die folgenden Schritte aus, um Microsoft Defender XDR-Vorfälle einschließlich aller zugehörigen Warnungen zu importieren und mit Ihrer Microsoft Sentinel-Warteschlange für Vorfälle zu synchronisieren.

  1. Aktivieren Sie das Kontrollkästchen mit der Bezeichnung Alle Microsoft-Incidenterstellungsregeln für diese Produkte deaktivieren. Empfohlen, um Doppeltes von Vorfällen zu vermeiden. Das Kontrollkästchen Alle Microsoft-Regeln zur Erstellung von Vorfällen für diese Produkte deaktivieren wird nicht angezeigt, sobald der Microsoft Defender XDR-Konnektor verbunden wurde.

  2. Wählen Sie die Schaltfläche Incidents & Warnmeldungen verknüpfen aus.

  3. Stellen Sie sicher, dass Microsoft Sentinel Vorfalldaten von Microsoft Defender XDR sammelt. Führen Sie in Microsoft Sentinel Protokollen im Azure-Portal die folgende Abfrage im Abfragefenster aus, um Sicherheitsvorfälle abzurufen, die vom Microsoft XDR-Anbieter aufgenommen wurden:

       SecurityIncident
       | where ProviderName == "Microsoft XDR"
    

Wenn Sie den Microsoft Defender XDR-Konnektor aktivieren, werden alle zuvor verbundenen Konnektoren der Microsoft-Defender-Komponenten im Hintergrund automatisch getrennt. Obwohl diese Komponentenverbinder weiterhin als verbunden erscheinen, fließen keine Daten durch sie.

Hinweis

Das Ersetzen eigenständiger Connectors durch den XDR-Connector ändert das Schema Ihrer Warnungen und kann sich auf Ihre vorhandenen Abfragen auswirken. Einen ausführlichen Vergleich finden Sie unter Warnungsschemaunterschiede: Eigenständiger und XDR-Connector.

Verbinden von Entitäten

Verwenden Sie Microsoft Defender for Identity, um Benutzerentitäten aus Ihrem lokales Active Directory mit Microsoft Sentinel zu synchronisieren. Diese Integration erfordert Benutzer- und Entitätsverhaltensanalysen (UEBA), die das Entitätsverhalten profilieren, um anomaliele Aktivitäten zu erkennen.

  1. Wählen Sie den Link Gehe zur UEBA-Konfigurationsseite aus.

  2. Wenn Sie UEBA nicht aktiviert haben, verschieben Sie auf der Seite Entitätsverhaltenskonfiguration oben auf der Seite den Umschalter auf Ein.

  3. Aktivieren Sie das Kontrollkästchen Active Directory (Vorschau) und wählen Sie Übernehmen aus.

    Screenshot der UEBA-Konfigurationsseite zum Verbinden von Benutzerentitäten mit Microsoft Sentinel.

Verbinden von Ereignissen

Wenn Sie erweiterte Huntingereignisse aus Microsoft Defender for Endpoint oder Microsoft Defender für Office 365 sammeln möchten, können die folgenden Ereignistypen aus den entsprechenden erweiterten Huntingtabellen gesammelt werden.

Wichtig

Defender Vulnerability Management (TVM)-Tabellen werden nicht in Microsoft Sentinel aufgenommen. Tabellen wie DeviceTvmSoftwareInventory und DeviceTvmSoftwareVulnerabilities erscheinen im Advanced-Hunting-Schema für die automatische Vervollständigung und eine bessere Auffindbarkeit, aber Microsoft Sentinel erfasst keine TVM-Daten im Arbeitsbereich. TVM-Abfragen können vom Abfrage-Editor akzeptiert werden, aber keine Ergebnisse zurückgeben. Um TVM-Daten abzufragen, führen Sie Ihre Abfragen in Defender XDR Advanced Hunting aus, wo die Daten verfügbar sind. Um TVM-Daten in Microsoft Sentinel zu verwenden, müssen Sie einen benutzerdefinierten Aufnahmepfad erstellen. Weitere Informationen finden Sie unter Welche Defender XDR Tabellen in Microsoft Sentinel nicht unterstützt werden.

  1. Markieren Sie die Kontrollkästchen der Tabellen mit den Ereignistypen, die Sie erfassen möchten:

    Tabellenname Ereignistyp
    DeviceInfo Computer-Informationen einschließlich Infos zum Betriebssystem
    DeviceNetworkInfo Netzwerkeigenschaften von Geräten, einschließlich physischen Adaptern, IP- und Mac-Adressen sowie verbundenen Netzwerke und Domänen
    DeviceProcessEvents Prozesserstellung und zugehörige Ereignisse
    DeviceNetworkEvents Netzwerkverbindung und zugehörige Ereignisse
    DeviceFileEvents Dateierstellung und -änderung sowie andere Dateisystemereignisse
    DeviceRegistryEvents Erstellen und Ändern von Registrierungseinträgen
    DeviceLogonEvents Anmeldungen und andere Authentifizierungsereignisse auf Geräten
    DeviceImageLoadEvents DLL-Ladeereignisse
    DeviceEvents Verschiedene Ereignistypen, einschließlich Ereignisse, die von Sicherheitssteuerelementen ausgelöst werden wie z. B. Windows Defender Antivirus und Exploit Protection
    DeviceFileCertificateInfo Zertifikatinformationen zu signierten Dateien, die von Zertifikatüberprüfungsereignissen auf Endpunkten abgerufen wurden
  2. Klicken Sie auf Änderungen übernehmen.

Um eine Abfrage in den Tabellen für die erweiterte Suche in Log Analytics auszuführen, geben Sie den Tabellennamen im Abfragefenster ein.

Datenaufnahme überprüfen

Die Datengrafik auf der Connector-Seite zeigt an, dass Sie Daten aufnehmen. Beachten Sie, dass jeweils eine Zeile für Incidents, Warnungen und Ereignisse angezeigt wird, und die Ereigniszeile ist eine Aggregation des Ereignisvolumens in allen aktivierten Tabellen. Nachdem Sie den Connector aktiviert haben, verwenden Sie die folgenden KQL-Abfragen, um spezifischere Diagramme zu generieren.

Verwenden Sie die folgende KQL-Abfrage zum Erstellen eines Diagramms der eingehenden Microsoft Defender XDR-Vorfälle:

let Now = now(); 
(range TimeGenerated from ago(14d) to Now-1d step 1d 
| extend Count = 0 
| union isfuzzy=true ( 
    SecurityIncident
    | where ProviderName == "Microsoft XDR"
    | summarize Count = count() by bin_at(TimeGenerated, 1d, Now) 
) 
| summarize Count=max(Count) by bin_at(TimeGenerated, 1d, Now) 
| sort by TimeGenerated 
| project Value = iff(isnull(Count), 0, Count), Time = TimeGenerated, Legend = "Events") 
| render timechart 

Verwenden Sie die folgende KQL-Abfrage, um ein Diagramm des täglichen Ereignisvolumens für eine einzelne Tabelle für erweitertes Hunting über die letzten 14 Tage zu erstellen. Ersetzen Sie den Tabellennamen "DeviceEvents " durch die Tabelle, die Sie überwachen möchten. Die Abfrage rendert ein Zeitdiagramm, sodass Sie visuell bestätigen können, dass Ereignisse fließen:

let Now = now();
(range TimeGenerated from ago(14d) to Now-1d step 1d
| extend Count = 0
| union isfuzzy=true (
    DeviceEvents
    | summarize Count = count() by bin_at(TimeGenerated, 1d, Now)
)
| summarize Count=max(Count) by bin_at(TimeGenerated, 1d, Now)
| sort by TimeGenerated
| project Value = iff(isnull(Count), 0, Count), Time = TimeGenerated, Legend = "Events")
| render timechart

Welche Defender XDR Tabellen in Microsoft Sentinel nicht unterstützt werden

Die folgenden Tabellen für die erweiterte Suche werden nicht in Microsoft Sentinel aufgenommen, obwohl sie im Schema angezeigt werden:

Defender Vulnerability Management (TVM)-Tabellen

  • DeviceTvmBrowserExtensions
  • DeviceTvmBrowserExtensionsKB
  • DeviceTvmCertificateInfo
  • DeviceTvmHardwareFirmware
  • DeviceTvmInfoGathering
  • DeviceTvmInfoGatheringKB
  • DeviceTvmSecureConfigurationAssessment
  • DeviceTvmSecureConfigurationAssessmentKB
  • DeviceTvmSoftwareEvidenceBeta
  • DeviceTvmSoftwareInventory
  • DeviceTvmSoftwareVulnerabilities
  • DeviceTvmSoftwareVulnerabilitiesKB

Diese Tabellen sind für die Verwaltung von Sicherheitsrisiken kritisch, daten werden jedoch derzeit nicht über den Defender XDR Connector an Microsoft Sentinel gestreamt. Wenn Sie diese Daten in Microsoft Sentinel für Analysen oder Erkennungen verwenden müssen, müssen Sie eine benutzerdefinierte Aufnahmelösung implementieren. Andernfalls fragen Sie die Daten in der erweiterten Suche in Defender XDR ab, sofern sie dort verfügbar sind.

Weitere Informationen zu den folgenden Elementen, die in den vorherigen Beispielen verwendet wurden, finden Sie in der Kusto-Dokumentation:

Weitere Informationen zu KQL finden Sie unter übersicht über Kusto-Abfragesprache (KQL).

Weitere Ressourcen:

Nächster Schritt

Sie haben erfahren, wie Sie Defender XDR-Vorfälle, Warnungen und Huntingereignisse an Microsoft Sentinel streamen. Sie haben den Defender XDR Connector zum Einrichten dieses Datenflusses verwendet.

Informationen zur Verwendung von Microsoft Sentinel mit Defender XDR im Defender-Portal finden Sie unter Connect Microsoft Sentinel mit dem Microsoft Defender-Portal