Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
En este artículo se explican las diferencias entre las alertas ingeridas a través de conectores independientes y alertas ingeridas a través del conector de Microsoft Defender XDR en Microsoft Sentinel.
Los conectores independientes ingieren alertas directamente desde los productos de seguridad originales, mientras que el conector de Microsoft Defender XDR ingiere alertas a través de la canalización de Microsoft Defender XDR. Esto incluye conectores como Microsoft Defender para Office 365, Microsoft Defender para punto de conexión, Microsoft Defender for Identity, Information Risk Management (IRM), Prevención de pérdida de datos (DLP), Microsoft Defender para la nube (MDC) y Microsoft Defender for Cloud Apps (MDA).
Estas diferencias pueden afectar a las asignaciones de campos, el comportamiento de campo derivado, la estructura de esquema, la ingesta de alertas y el comportamiento del conector, lo que podría afectar a las consultas existentes, reglas analíticas, libros y automatización. Revise estas diferencias antes de migrar al conector XDR o al Microsoft Sentinel de incorporación al portal de Defender con Microsoft Defender XDR.
Para ver el esquema de alertas completo, consulte la referencia del esquema de alertas de seguridad.
Comportamiento del conector independiente después de la incorporación al portal de Defender
Después de incorporar Microsoft Sentinel al portal de Defender con Microsoft Defender XDR, las alertas de los productos de seguridad de Microsoft se enrutan a través del conector de Microsoft Defender XDR en lugar de Microsoft independiente conectores de alertas de producto de seguridad.
En un entorno de un solo área de trabajo, las alertas de Microsoft productos de seguridad siguen estando disponibles en Microsoft Sentinel, pero se ingieren a través del conector de Microsoft Defender XDR. Este cambio puede afectar a los campos relacionados con el origen, las asignaciones de campos, el comportamiento del esquema, las consultas, las reglas analíticas, los libros y la automatización.
En un entorno de varias áreas de trabajo, el conector de Microsoft Defender XDR solo está conectado al área de trabajo principal. Para evitar alertas duplicadas basadas en inquilinos en áreas de trabajo, conectores de datos independientes para Microsoft Defender para Office 365, Protección de Microsoft Entra ID, Microsoft Defender for Cloud Apps, Microsoft Defender para punto de conexión y Microsoft Defender for Identity se desconectan automáticamente en áreas de trabajo secundarias durante la incorporación.
Como resultado, las alertas basadas en inquilinos de estos productos de seguridad de Microsoft solo están disponibles en el área de trabajo principal. Las consultas, las reglas analíticas, los libros, las reglas de automatización o las integraciones que dependen de las alertas de conectores de productos de seguridad de Microsoft independientes en áreas de trabajo secundarias ya no funcionan según lo previsto después de la incorporación.
Los conectores de datos no Microsoft no se ven afectados por este comportamiento.
Para obtener más información, consulte Varias áreas de trabajo de Microsoft Sentinel en el portal de Defender.
Comportamiento de CompromisedEntity
El campo CompromisedEntity se controla de forma diferente entre los productos cuando las alertas se ingieren a través del conector XDR.
| Producto | Valor equivalente compromisedEntity en alertas XDR |
|---|---|
| Microsoft Defender para punto de conexión (MDE) | El dispositivo donde "LeadingHost": true en las entidades de alerta JSON |
| Microsoft Entra ID (Identity Protection) | Siempre se establece en el UPN del usuario |
| Microsoft Defender for Identity (MDI) | Cadena fija "CompromisedEntity" |
Nota:
En MDE alertas, CompromisedEntity se deriva del dispositivo donde "LeadingHost": true. En algunas alertas, es posible que este campo no se rellene.
En las alertas de MDI, CompromisedEntity no representa un host o usuario y siempre es la cadena "CompromisedEntity"literal .
Cambios en la asignación de campos
Algunos campos se cambian de nombre o usan diferentes conjuntos de valores en alertas del conector XDR.
| Producto | Campo o propiedad heredados | Comportamiento de XDR |
|---|---|---|
| MDE | ExtendedProperties.MicrosoftDefenderAtp.Category | Asignado a ExtendedProperties.Category |
| Microsoft Defender para Office (MDO) | ExtendedProperties.Status | Usa un conjunto de valores diferente del heredado |
| Microsoft Defender para Office (MDO) | ExtendedProperties.InvestigationName | No disponible |
Transformaciones de esquema estructural (MDI)
El conector de Microsoft Defender for Identity independiente (MDI) a veces usaba entidades de marcador de posición para almacenar información adicional. En el conector XDR, esta información se divide en propiedades de la resourceAccessEvents colección.
| Entidad o propiedad heredada | Representación XDR |
|---|---|
| ResourceAccessInfo.Time | resourceAccessEvents[].AccessDateTime |
| ResourceAccessInfo.IpAddress | resourceAccessEvents[].IpAddress |
| ResourceAccessInfo.ResourceIdentifier.AccountId | resourceAccessEvents[].AccountId |
| ResourceAccessInfo.ResourceIdentifier.ResourceName | resourceAccessEvents[].ResourceIdentifier |
| DomainResourceIdentifier | resourceAccessEvents[].ResourceIdentifier |
ResourceAccessInfo.ComputerId ya no es necesario porque es idéntico a la entidad Host en la que se define ResourceAccessInfo.
Filtrado de ingesta de alertas
Algunas alertas disponibles a través de conectores independientes no se ingieren a través del conector XDR.
| Producto | Comportamiento de filtrado |
|---|---|
| Microsoft Defender para la nube (MDC) | Las alertas de gravedad informativa no se ingieren |
| Microsoft Entra ID | De forma predeterminada, las alertas de gravedad alta no se ingieren; los clientes pueden configurar la ingesta para incluir todas las gravedades |
Comportamiento de ámbito (Microsoft Defender para la nube)
Microsoft Defender las alertas de Cloud usan un ámbito diferente cuando se ingieren a través del conector XDR.
| Ámbito del conector independiente | Ámbito del conector XDR |
|---|---|
| Nivel de suscripción | Nivel de inquilino |
Nota:
Todas las alertas de MDC están disponibles en el área de trabajo principal del inquilino. Las alertas se limitan según los ámbitos de suscripción de MDC dentro de Defender XDR.