Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Wenn Ihre Organisation ein Security Operations Center (SOC) hat, können Sie die Microsoft Defender for Endpoint Streaming-API mit Defender for Business und Microsoft 365 Business Premium verwenden. Mit der Microsoft Defender for Endpoint Streaming-API können Sie Daten streamen, z. B. Gerätedatei, Registrierung, Netzwerk, Anmeldeereignisse und mehr zu einem der folgenden Dienste:
- Microsoft Sentinel: Eine skalierbare, cloudnative Lösung, die SIEM-Funktionen (Security Information and Event Management) und Sicherheitsorchestrierung, Automatisierung und Reaktion (SOAR) bereitstellt.
- Azure Event Hubs: Eine moderne Big Data-Streamingplattform und ein Ereigniserfassungsdienst, der nahtlos in andere Azure- und Microsoft-Dienste integriert werden kann. Zum Beispiel Azure Stream Analytics, Power BI und Azure Event Grid sowie externe Dienste wie Apache Spark.
- Azure Storage: Die Cloudspeicherlösung von Microsoft für moderne Datenspeicherszenarien mit hochverfügbarem, hochgradig skalierbarem, dauerhaftem und sicherem Speicher für eine Vielzahl von Datenobjekten in der Cloud.
Mit der Defender for Endpoint Streaming-API können Sie Advanced Hunting und Angriffserkennung mit Defender for Business und Microsoft 365 Business Premium nutzen. Mit der Streaming-API können Sicherheitszentralen mehr Daten zu Geräten anzeigen, besser verstehen, wie ein Angriff stattgefunden hat, und Maßnahmen ergreifen, um die Gerätesicherheit zu verbessern.
Verwenden der Streaming-API mit Microsoft Sentinel
Führen Sie die folgenden Schritte aus, um Defender for Business Daten in Microsoft Sentinel zu streamen.
Hinweis
Microsoft Sentinel ist ein kostenpflichtiger Dienst. Es stehen mehrere Pläne und Preisoptionen zur Verfügung. Weitere Informationen finden Sie unter Microsoft Sentinel Preise.
Stellen Sie sicher, dass Sie Defender for Business einrichten und konfigurieren und Geräte onboarden. Weitere Informationen finden Sie unter Einrichten und Konfigurieren Microsoft Defender for Business.
Erstellen Sie einen Log Analytics-Arbeitsbereich für die Verwendung mit Microsoft Sentinel. Weitere Informationen finden Sie unter Erstellen eines Log Analytics-Arbeitsbereichs.
Einbindung in Microsoft Sentinel. Siehe Schnellstart: Microsoft Sentinel integrieren.
Aktivieren Sie den Microsoft Defender Connector. Siehe Verbinden von Daten von Microsoft Defender zu Microsoft Sentinel.
Verwenden der Streaming-API mit Event Hubs
Um Azure Event Hubs zu nutzen, benötigt man ein Azure-Abonnement. Bevor Sie beginnen, stellen Sie sicher, dass Sie ein Event-Hub in Ihrem Unternehmen einrichten. Melden Sie sich dann beim Azure-Portal an, und wechseln Sie zu Abonnements>Ihr Abonnement>Ressourcenanbieter>Registrieren bei Microsoft.insights.
Führen Sie die folgenden Schritte aus, um Streaming für Azure Event Hubs zu konfigurieren.
Wechseln Sie zum Microsoft Defender-Portal, und melden Sie sich an.
Wechseln Sie zur Seite Datenexporteinstellungen.
Wählen Sie Datenexporteinstellungen hinzufügen aus.
Wählen Sie einen Namen für Ihre neuen Einstellungen aus.
Wählen Sie Ereignisse an Azure Event Hubs weiterleiten aus.
Gib deinen Namen von Event Hubs und deine Event Hubs-ID ein.
Hinweis
Wenn Sie das Event Hubs-Namensfeld leer lassen, erstellt das System für jede Kategorie im ausgewählten Namensraum einen Event Hub. Wenn du keinen Dedicated Event Hubs Cluster verwendest, der eine Single-Tenant-Bereitstellung mit dedizierter Kapazität ist, denk daran, dass es ein Limit von 10 Event Hubs Namespaces gibt.
Um Ihre Event Hubs ID zu erhalten, gehen Sie auf die Event Hubs Namespace-Seite im Azure-Portal. Kopieren Sie auf der Registerkarte Eigenschaften den Text unter ID.
Wählen Sie die Ereignisse aus, die Sie streamen möchten, und wählen Sie dann Speichern aus.
Anzeigen des Ereignisschemas in Azure Event Hubs
Das folgende JSON-Beispiel zeigt das Format jeder Event Hub-Nachricht, die Event Hubs erhält, wenn Event Forwarding aktiviert ist. Jede Nachricht enthält ein records Array mit mindestens einem Ereigniseintrag:
{
"records": [
{
"time": "<The time WDATP received the event>"
"tenantId": "<The Id of the organization that the event belongs to>"
"category": "<The Advanced Hunting table name with 'AdvancedHunting-' prefix>"
"properties": { <WDATP Advanced Hunting event as Json> }
}
...
]
}
Jede Event Hub-Nachricht in Azure Event Hubs enthält eine Liste von Datensätzen. Jeder Datensatz enthält den Namen des Ereignisses, die Zeit, zu der Defender for Business das Ereignis erhalten hat, die Organisation, zu der es gehört (Sie erhalten nur Ereignisse von Ihrer eigenen Organisation), und das Ereignis im JSON-Format in einer Eigenschaft namens properties. Weitere Informationen zum Schema der auf Azure Event Hubs gestreamten Advanced Hunting-Ereignisse finden Sie unter Proaktive Suche nach Bedrohungen mit erweiterter Suche in Microsoft Defender.
Verwenden der Streaming-API mit Azure Storage
Führen Sie die folgenden Schritte aus, um das Streaming für Azure Storage zu konfigurieren.
Hinweis
Azure Storage erfordert ein Azure-Abonnement. Bevor Sie beginnen, stellen Sie sicher, dass Sie in Ihrem Unternehmen ein Storagekonto erstellen. Melden Sie sich dann bei Ihrem Azure organization an, und wechseln Sie zu Abonnements>Ihr Abonnement>Ressourcenanbieter>Registrieren bei Microsoft.insights.
Aktivieren des Rohdatenstreamings
Rohdatenstreaming leitet Sicherheitsereignisdaten von Defender for Business direkt an Ihr Azure Storage Konto weiter, wo Sie sie aufbewahren und analysieren können. Führen Sie die folgenden Schritte aus, um das Streamen von Rohdaten auf Azure Storage zu aktivieren.
Wechseln Sie zum Microsoft Defender-Portal, und melden Sie sich an.
Wechseln Sie in Microsoft Defender XDR zur Seite Datenexporteinstellungen.
Wählen Sie Datenexporteinstellungen hinzufügen aus.
Wählen Sie einen Namen für Ihre neuen Einstellungen aus.
Wählen Sie Ereignisse an Azure Storage weiterleiten aus.
Geben Sie die Ressourcen-ID Ihres Speicherkontos ein. Um Ihre Storage Account Resource ID zu erhalten, gehen Sie auf die Seite Ihres Storage-Kontos im Azure-Portal. Kopieren Sie dann auf der Registerkarte Eigenschaften den Text unter Ressourcen-ID des Speicherkontos.
Wählen Sie die Ereignisse aus, die Sie streamen möchten, und wählen Sie dann Speichern aus.
Anzeigen des Ereignisschemas in Azure Storage
Für jeden Ereignistyp wird ein Blobcontainer erstellt. Das folgende JSON-Beispiel zeigt das Schema einer einzelnen Ereigniszeile, die in Azure Storage geschrieben wurde. Jede Zeile enthält den Zeitstempel des Ereignisses, Ihren Mandantenbezeichner, die Kategorie Advanced Hunting und die Ereignisdaten im JSON-Format:
{
"time": "<The time WDATP received the event>"
"tenantId": "<Your tenant ID>"
"category": "<The Advanced Hunting table name with 'AdvancedHunting-' prefix>"
"properties": { <WDATP Advanced Hunting event as Json> }
}
Jedes Blob enthält mehrere Zeilen. Jede Zeile enthält den Ereignisnamen, die Uhrzeit, die Defender for Business das Ereignis empfangen hat, die Organisation, zu der das Ereignis gehört (Sie erhalten nur Ereignisse aus Ihrer Organisation) und das Ereignis in JSON-Formateigenschaften. Weitere Informationen zu den Ereignisdaten für die erweiterte Suche, die an Azure Storage gestreamt werden, finden Sie unter Bedrohungen mit der erweiterten Suche in Microsoft Defender proaktiv aufspüren.
Verwandte Inhalte
- API für das Streaming von Rohdaten in Defender for Endpoint
- Übersicht über die Verwaltung und APIs