Verwenden der Streaming-API mit Microsoft Defender for Business

Wenn Ihr organization über ein Security Operations Center (SOC) verfügt, ist die Möglichkeit zur Verwendung der Microsoft Defender for Endpoint Streaming-API für Defender for Business und verfügbar.Microsoft 365 Business Premium. Mit der Microsoft Defender for Endpoint Streaming-API können Sie Daten streamen, z. B. Gerätedatei, Registrierung, Netzwerk, Anmeldeereignisse und mehr zu einem der folgenden Dienste:

  • Microsoft Sentinel: Eine skalierbare, cloudnative Lösung, die SIEM-Funktionen (Security Information and Event Management) und Sicherheitsorchestrierung, Automatisierung und Reaktion (SOAR) bereitstellt.
  • Azure Event Hubs: Eine moderne Big Data-Streamingplattform und ein Ereigniserfassungsdienst, der nahtlos in andere Azure- und Microsoft-Dienste integriert werden kann. Beispielsweise Stream Analytics, Power BI und Event Grid sowie externe Dienste wie Apache Spark.
  • Azure Storage: Die Cloudspeicherlösung von Microsoft für moderne Datenspeicherszenarien mit hochverfügbarem, hochgradig skalierbarem, dauerhaftem und sicherem Speicher für eine Vielzahl von Datenobjekten in der Cloud.

Mit der Microsoft Defender for Endpoint Streaming-API können Sie erweiterte Such- und Angriffserkennung mit Defender for Business und Microsoft 365 Business Premium verwenden. Mit der Streaming-API können Sicherheitszentralen mehr Daten zu Geräten anzeigen, besser verstehen, wie ein Angriff stattgefunden hat, und Maßnahmen ergreifen, um die Gerätesicherheit zu verbessern.

Verwenden der Streaming-API mit Microsoft Sentinel

Führen Sie die folgenden Schritte aus, um Defender for Business Daten in Microsoft Sentinel zu streamen.

Hinweis

Microsoft Sentinel ist ein kostenpflichtiger Dienst. Es stehen mehrere Pläne und Preisoptionen zur Verfügung. Weitere Informationen finden Sie unter Microsoft Sentinel Preise.

  1. Stellen Sie sicher, dass Defender for Business eingerichtet und konfiguriert ist und dass geräte bereits integriert sind. Weitere Informationen finden Sie unter Einrichten und Konfigurieren Microsoft Defender for Business.

  2. Erstellen Sie einen Log Analytics-Arbeitsbereich für die Verwendung mit Microsoft Sentinel. Weitere Informationen finden Sie unter Erstellen eines Log Analytics-Arbeitsbereichs.

  3. Einbindung in Microsoft Sentinel. Siehe Schnellstart: Microsoft Sentinel integrieren.

  4. Aktivieren Sie den Microsoft Defender Connector. Siehe Verbinden von Daten von Microsoft Defender zu Microsoft Sentinel.

Verwenden der Streaming-API mit Event Hubs

Azure Event Hubs erfordert ein Azure-Abonnement. Bevor Sie beginnen, stellen Sie sicher, dass Sie in Ihrem organization einen Event Hub erstellen. Melden Sie sich dann beim Azure-Portal an, und wechseln Sie zu Abonnements>Ihr Abonnement>Ressourcenanbieter>Registrieren bei Microsoft.insights.

Führen Sie die folgenden Schritte aus, um Streaming für Azure Event Hubs zu konfigurieren.

  1. Wechseln Sie zum Microsoft Defender-Portal, und melden Sie sich an.

  2. Wechseln Sie zur Seite Datenexporteinstellungen.

  3. Wählen Sie Datenexporteinstellungen hinzufügen aus.

  4. Wählen Sie einen Namen für Ihre neuen Einstellungen aus.

  5. Wählen Sie Ereignisse an Azure Event Hubs weiterleiten aus.

  6. Geben Sie Ihren Event Hubs-Namen und Ihre Event Hubs-ID ein.

    Hinweis

    Wenn das Feld Event Hubs-Name leer bleibt, wird ein Event Hub für jede Kategorie im ausgewählten Namespace erstellt. Wenn Sie keinen dedizierten Event Hubs-Cluster (eine Bereitstellung mit einzelnem Mandanten mit dedizierter Kapazität) verwenden, beachten Sie, dass es eine Beschränkung von 10 Event Hubs-Namespaces gibt.

    Um Ihre Event Hubs-ID abzurufen, wechseln Sie im Azure-Portal zu Ihrer Azure Event Hubs Namespaceseite. Kopieren Sie auf der Registerkarte Eigenschaften den Text unter ID.

  7. Wählen Sie die Ereignisse aus, die Sie streamen möchten, und wählen Sie dann Speichern aus.

Anzeigen des Ereignisschemas in Azure Event Hubs

Das folgende JSON-Beispiel zeigt das Format jeder Ereignishubnachricht, die Azure Event Hubs empfängt, wenn die Ereignisweiterleitung aktiviert ist. Jede Nachricht enthält ein records Array mit mindestens einem Ereigniseintrag:

{
    "records": [
                    {
                        "time": "<The time WDATP received the event>"
                        "tenantId": "<The Id of the organization that the event belongs to>"
                        "category": "<The Advanced Hunting table name with 'AdvancedHunting-' prefix>"
                        "properties": { <WDATP Advanced Hunting event as Json> }
                    }
                    ...
                ]
}

Jede Event Hub-Nachricht in Azure Event Hubs enthält eine Liste von Datensätzen. Jeder Datensatz enthält den Ereignisnamen, den Zeitpunkt, zu dem Defender for Business das Ereignis empfangen hat, die Organisation, zu der es gehört (Sie erhalten nur Ereignisse aus Ihrer Organisation), und das Ereignis im JSON-Format in einer Eigenschaft namens "properties". Weitere Informationen zum Schema der auf Azure Event Hubs gestreamten Advanced Hunting-Ereignisse finden Sie unter Proaktive Suche nach Bedrohungen mit erweiterter Suche in Microsoft Defender.

Verwenden der Streaming-API mit Azure Storage

Führen Sie die folgenden Schritte aus, um das Streaming für Azure Storage zu konfigurieren.

Hinweis

Azure Storage erfordert ein Azure-Abonnement. Bevor Sie beginnen, stellen Sie sicher, dass Sie in Ihrem organization ein Speicherkonto erstellen. Melden Sie sich dann bei Ihrem Azure organization an, und wechseln Sie zu Abonnements>Ihr Abonnement>Ressourcenanbieter>Registrieren bei Microsoft.insights.

Aktivieren des Rohdatenstreamings

Rohdatenstreaming leitet Sicherheitsereignisdaten von Defender for Business direkt an Ihr Azure Storage Konto weiter, wo Sie sie aufbewahren und analysieren können. Führen Sie die folgenden Schritte aus, um das Streamen von Rohdaten auf Azure Storage zu aktivieren.

  1. Wechseln Sie zum Microsoft Defender-Portal, und melden Sie sich an.

  2. Wechseln Sie in Microsoft Defender XDR zur Seite Datenexporteinstellungen.

  3. Wählen Sie Datenexporteinstellungen hinzufügen aus.

  4. Wählen Sie einen Namen für Ihre neuen Einstellungen aus.

  5. Wählen Sie Ereignisse an Azure Storage weiterleiten aus.

  6. Geben Sie die Ressourcen-ID Ihres Speicherkontos ein. Um Die Ressourcen-ID Ihres Speicherkontos abzurufen, wechseln Sie im Azure-Portal zur Seite Ihres Speicherkontos. Kopieren Sie dann auf der Registerkarte Eigenschaften den Text unter Ressourcen-ID des Speicherkontos.

  7. Wählen Sie die Ereignisse aus, die Sie streamen möchten, und wählen Sie dann Speichern aus.

Anzeigen des Ereignisschemas in Azure Storage

Für jeden Ereignistyp wird ein Blobcontainer erstellt. Das folgende JSON-Beispiel zeigt das Schema einer einzelnen Ereigniszeile, die in Azure Storage geschrieben wurde. Jede Zeile enthält den Zeitstempel des Ereignisses, Ihren Mandantenbezeichner, die Kategorie Advanced Hunting und die Ereignisdaten im JSON-Format:

{
  "time": "<The time WDATP received the event>"
  "tenantId": "<Your tenant ID>"
  "category": "<The Advanced Hunting table name with 'AdvancedHunting-' prefix>"
  "properties": { <WDATP Advanced Hunting event as Json> }
}

Jedes Blob enthält mehrere Zeilen. Jede Zeile enthält den Ereignisnamen, die Uhrzeit, die Defender for Business das Ereignis empfangen hat, die Organisation, zu der das Ereignis gehört (Sie erhalten nur Ereignisse aus Ihrer Organisation) und das Ereignis in JSON-Formateigenschaften. Weitere Informationen zu den Ereignisdaten für die erweiterte Suche, die an Azure Storage gestreamt werden, finden Sie unter Bedrohungen mit der erweiterten Suche in Microsoft Defender proaktiv aufspüren.

Siehe auch