Diferencias de esquema de alertas: conector independiente frente a Microsoft Defender XDR

En este artículo se explican las diferencias entre las alertas ingeridas a través de conectores independientes y alertas ingeridas a través del conector de Microsoft Defender XDR en Microsoft Sentinel.

Los conectores independientes ingieren alertas directamente desde los productos de seguridad originales, mientras que el conector de Microsoft Defender XDR ingiere alertas a través de la canalización de Microsoft Defender XDR. Esto incluye conectores como Microsoft Defender para Office 365, Microsoft Defender para punto de conexión, Microsoft Defender for Identity, Information Risk Management (IRM), Prevención de pérdida de datos (DLP), Microsoft Defender para la nube (MDC) y Microsoft Defender for Cloud Apps (MDA).

Estas diferencias pueden afectar a las asignaciones de campos, el comportamiento de campo derivado, la estructura de esquema, la ingesta de alertas y el comportamiento del conector, lo que podría afectar a las consultas existentes, reglas analíticas, libros y automatización. Revise estas diferencias antes de migrar al conector XDR o al Microsoft Sentinel de incorporación al portal de Defender con Microsoft Defender XDR.

Para ver el esquema de alertas completo, consulte la referencia del esquema de alertas de seguridad.

Comportamiento del conector independiente después de la incorporación al portal de Defender

Después de incorporar Microsoft Sentinel al portal de Defender con Microsoft Defender XDR, las alertas de los productos de seguridad de Microsoft se enrutan a través del conector de Microsoft Defender XDR en lugar de Microsoft independiente conectores de alertas de producto de seguridad.

En un entorno de un solo área de trabajo, las alertas de Microsoft productos de seguridad siguen estando disponibles en Microsoft Sentinel, pero se ingieren a través del conector de Microsoft Defender XDR. Este cambio puede afectar a los campos relacionados con el origen, las asignaciones de campos, el comportamiento del esquema, las consultas, las reglas analíticas, los libros y la automatización.

En un entorno de varias áreas de trabajo, el conector de Microsoft Defender XDR solo está conectado al área de trabajo principal. Para evitar alertas duplicadas basadas en inquilinos en áreas de trabajo, conectores de datos independientes para Microsoft Defender para Office 365, Protección de Microsoft Entra ID, Microsoft Defender for Cloud Apps, Microsoft Defender para punto de conexión y Microsoft Defender for Identity se desconectan automáticamente en áreas de trabajo secundarias durante la incorporación.

Como resultado, las alertas basadas en inquilinos de estos productos de seguridad de Microsoft solo están disponibles en el área de trabajo principal. Las consultas, las reglas analíticas, los libros, las reglas de automatización o las integraciones que dependen de las alertas de conectores de productos de seguridad de Microsoft independientes en áreas de trabajo secundarias ya no funcionan según lo previsto después de la incorporación.

Los conectores de datos no Microsoft no se ven afectados por este comportamiento.

Para obtener más información, consulte Varias áreas de trabajo de Microsoft Sentinel en el portal de Defender.

Comportamiento de CompromisedEntity

El campo CompromisedEntity se controla de forma diferente entre los productos cuando las alertas se ingieren a través del conector XDR.

Producto Valor equivalente compromisedEntity en alertas XDR
Microsoft Defender para punto de conexión (MDE) El dispositivo donde "LeadingHost": true en las entidades de alerta JSON
Microsoft Entra ID (Identity Protection) Siempre se establece en el UPN del usuario
Microsoft Defender for Identity (MDI) Cadena fija "CompromisedEntity"

Nota:

En MDE alertas, CompromisedEntity se deriva del dispositivo donde "LeadingHost": true. En algunas alertas, es posible que este campo no se rellene.

En las alertas de MDI, CompromisedEntity no representa un host o usuario y siempre es la cadena "CompromisedEntity"literal .

Cambios en la asignación de campos

Algunos campos se cambian de nombre o usan diferentes conjuntos de valores en alertas del conector XDR.

Producto Campo o propiedad heredados Comportamiento de XDR
MDE ExtendedProperties.MicrosoftDefenderAtp.Category Asignado a ExtendedProperties.Category
Microsoft Defender para Office (MDO) ExtendedProperties.Status Usa un conjunto de valores diferente del heredado
Microsoft Defender para Office (MDO) ExtendedProperties.InvestigationName No disponible

Transformaciones de esquema estructural (MDI)

El conector de Microsoft Defender for Identity independiente (MDI) a veces usaba entidades de marcador de posición para almacenar información adicional. En el conector XDR, esta información se divide en propiedades de la resourceAccessEvents colección.

Entidad o propiedad heredada Representación XDR
ResourceAccessInfo.Time resourceAccessEvents[].AccessDateTime
ResourceAccessInfo.IpAddress resourceAccessEvents[].IpAddress
ResourceAccessInfo.ResourceIdentifier.AccountId resourceAccessEvents[].AccountId
ResourceAccessInfo.ResourceIdentifier.ResourceName resourceAccessEvents[].ResourceIdentifier
DomainResourceIdentifier resourceAccessEvents[].ResourceIdentifier

ResourceAccessInfo.ComputerId ya no es necesario porque es idéntico a la entidad Host en la que se define ResourceAccessInfo.

Filtrado de ingesta de alertas

Algunas alertas disponibles a través de conectores independientes no se ingieren a través del conector XDR.

Producto Comportamiento de filtrado
Microsoft Defender para la nube (MDC) Las alertas de gravedad informativa no se ingieren
Microsoft Entra ID De forma predeterminada, las alertas de gravedad alta no se ingieren; los clientes pueden configurar la ingesta para incluir todas las gravedades

Comportamiento de ámbito (Microsoft Defender para la nube)

Microsoft Defender las alertas de Cloud usan un ámbito diferente cuando se ingieren a través del conector XDR.

Ámbito del conector independiente Ámbito del conector XDR
Nivel de suscripción Nivel de inquilino

Nota:

Todas las alertas de MDC están disponibles en el área de trabajo principal del inquilino. Las alertas se limitan según los ámbitos de suscripción de MDC dentro de Defender XDR.

Pasos siguientes