Transmitir eventos de Microsoft Defender XDR a su cuenta de almacenamiento

Se aplica a:

Nota:

Pruebe nuestras nuevas API mediante la API de seguridad de MS Graph. Obtenga más información en: Uso de la API de seguridad de Microsoft Graph: Microsoft Graph | Microsoft Learn.

Importante

Parte de la información contenida en este artículo se refiere a un producto preliminar que puede sufrir modificaciones sustanciales antes de su lanzamiento comercial. Microsoft no otorga garantías, expresas o implícitas, con respecto a la información que aquí se proporciona.

Antes de empezar

Antes de empezar, complete los siguientes requisitos previos:

Agregar permisos de colaborador

Una vez creada la cuenta de almacenamiento, asigna el rol de Colaborador a la cuenta de usuario que configurará la configuración de la API de Streaming.

  1. Vaya a Control de acceso a la cuenta> de almacenamiento(IAM) y, a continuación, seleccione Agregar.

  2. Verifica que la cuenta de usuario o el principal de servicio al que asignaste el rol de Colaborador esté listado en Asignaciones de roles.

Habilitación del streaming de datos sin procesar

Nota:

Al usar la API de Streaming, asegúrate de que la Allow trusted servicios Microsoft to access this storage account opción esté activada en la configuración de la cuenta de Azure Storage objetivo para permitir la transmisión de datos desde Microsoft Defender para punto de conexión.

  1. Vaya al portal de Microsoft Defender e inicie sesión con una cuenta con al menos permisos de administrador de seguridad.

  2. Vaya a Configuración>Microsoft Defender XDR>Streaming API. Para ir directamente a la página Api de streaming , use la página Configuración de la API de streaming.

  3. Seleccione Agregar.

  4. En el panel flotante Agregar una nueva configuración de Streaming API que aparece, configure las siguientes opciones:

    • Nombre: elija un nombre para la nueva configuración.
    • Seleccione Reenviar eventos a Azure Storage.
  5. Para mostrar el identificador de recurso Azure Resource Manager de una cuenta de almacenamiento en el Azure Portal, siga estos pasos:

    1. Vaya a la cuenta de almacenamiento en el Azure Portal.

    2. En la página Información general , en la sección Essentials , seleccione el vínculo Vista JSON .

    3. El identificador de recurso de la cuenta de almacenamiento se muestra en la parte superior de la página. Copie el texto que aparece debajo de Id. de recurso de la cuenta de almacenamiento.

    4. En el control flotante Agregar nueva configuración de Streaming API , elija los tipos de eventos que desea transmitir.

    5. Cuando haya terminado, seleccione Enviar.

Esquema de eventos en la cuenta de almacenamiento

Los eventos exportados se almacenan en contenedores blob, y cada fila sigue un esquema JSON definido.

  • Se crea un contenedor de blobs para cada tipo de evento:

    Ejemplo de un contenedor de blobs

  • El siguiente ejemplo de JSON muestra la estructura de cada fila en un blob, para que puedas identificar los campos y tipos de datos en un registro de evento transmitido:

    {
            "time": "<The time Microsoft Defender XDR received the event>"
            "tenantId": "<Your tenant ID>"
            "category": "<The Advanced Hunting table name with 'AdvancedHunting-' prefix>"
            "properties": { <Microsoft Defender XDR Advanced Hunting event as Json> }
    }
    
  • Cada blob contiene varias filas.

  • Cada fila contiene el nombre del evento, la hora en que Defender para punto de conexión recibió el evento, el inquilino al que pertenece (solo obtendrá eventos del inquilino) y el evento en formato JSON en una propiedad denominada "properties".

  • Para más información sobre el esquema de los eventos de Microsoft Defender, consulte Resumen Avanzado de Caza.

Mapeos de tipos de datos

Para obtener los tipos de datos de las propiedades de eventos, siga estos pasos:

  1. Vaya al portal de Microsoft Defender e inicie sesión.

  2. Ve a Búsqueda>Búsqueda avanzada. Para ir directamente a la página Búsqueda avanzada , use la página Búsqueda avanzada.

  3. En la pestaña Consulta, ejecuta la siguiente consulta Kusto para listar los nombres de columnas y tipos de datos de una tabla de eventos específica. Esta información te ayuda a mapear las propiedades de eventos transmitidos a su esquema correcto. Reemplace por {EventType} el nombre de tabla de búsqueda avanzada que desea inspeccionar (por ejemplo, DeviceInfo):

    {EventType}
    | getschema
    | project ColumnName, ColumnType
    

    En el ejemplo siguiente se muestran los nombres de columna y los tipos de datos devueltos para un evento DeviceInfo, por lo que puede asignar propiedades de evento a su esquema:

    Consulta de información de dispositivo de ejemplo

Supervisión de los recursos creados

Puede supervisar los recursos de exportación de Azure Storage y los diagnósticos relacionados mediante Azure Monitor. Para obtener más información, consulte Destinos del monitor: Azure Monitor.

Sugerencia

¿Desea obtener más información? Participe con la comunidad de Seguridad de Microsoft en nuestra Tech Community: Tech Community de Microsoft Defender XDR.