Diffuser en continu les événements Microsoft Defender XDR vers votre compte de stockage

S’applique à :

Remarque

Essayez nos nouvelles API à l’aide de l’API de sécurité MS Graph. Pour plus d’informations, consultez : Utiliser l’API de sécurité Microsoft Graph - Microsoft Graph | Microsoft Learn.

Important

Certaines informations de cet article concernent un produit en version préliminaire, qui peut être considérablement modifié avant sa commercialisation. Microsoft n’offre aucune garantie, explicite ou implicite, concernant les informations fournies ici.

Avant de commencer

Avant de commencer, remplissez les conditions préalables suivantes :

  • Créez un compte de stockage dans votre locataire.
  • Connectez-vous au portail Azure, puis accédez à Abonnements>Votre abonnement>Fournisseurs de ressources>Inscrire Microsoft.Insights.

Ajouter les autorisations du contributeur

Une fois le compte de stockage créé, attribuez le rôle Contributeur au compte qui configurera les paramètres de l’API Streaming.

  1. Accédez à Compte de stockage>Contrôle d’accès (IAM), puis sélectionnez Ajouter.

  2. Vérifiez que le compte auquel vous avez affecté le rôle Contributeur est répertorié sous Attributions de rôles.

Activer la diffusion en continu de données brutes

Remarque

Lorsque vous utilisez l’API de diffusion en continu vers un compte de stockage Azure, vérifiez que l’option Allow trusted services Microsoft to access this storage account est activée dans les paramètres du compte de stockage pour permettre la diffusion en continu des données à partir de Microsoft Defender pour point de terminaison.

  1. Accédez au portail Microsoft Defender et connectez-vous à l’aide d’un compte disposant au moins des autorisations d’administrateur de la sécurité.

  2. Accédez à Paramètres>Microsoft Defender XDR>Api de streaming. Pour accéder directement à la page de l’API Streaming , utilisez la page des paramètres de l’API streaming.

  3. Sélectionnez Ajouter.

  4. Dans le menu volant Ajouter de nouveaux paramètres d’API de streaming qui s’affiche, configurez les paramètres suivants :

    • Nom : choisissez un nom pour vos nouveaux paramètres.
    • Sélectionnez Transférer les événements vers Azure Stockage.
  5. Pour afficher l’ID de ressource Azure Resource Manager d’un compte de stockage dans le Portail Azure, procédez comme suit :

    1. Accédez à votre compte de stockage dans le Portail Azure.

    2. Dans la page Vue d’ensemble , dans la section Essentials , sélectionnez le lien Vue JSON .

    3. L’ID de ressource du compte de stockage s’affiche en haut de la page. Copiez le texte sous ID de ressource du compte de stockage.

    4. Dans le menu volant Ajouter de nouveaux paramètres d’API de diffusion en continu , choisissez les types d’événements que vous souhaitez diffuser en continu.

    5. Lorsque vous avez terminé, sélectionnez Envoyer.

Schéma d’événement dans le compte de stockage

  • Un conteneur d’objets blob est créé pour chaque type d’événement :

    Exemple de conteneur d’objets blob

  • Le schéma de chaque ligne d’un objet blob est le code JSON suivant :

    {
            "time": "<The time Microsoft Defender XDR received the event>"
            "tenantId": "<Your tenant ID>"
            "category": "<The Advanced Hunting table name with 'AdvancedHunting-' prefix>"
            "properties": { <Microsoft Defender XDR Advanced Hunting event as Json> }
    }
    
  • Chaque blob contient plusieurs lignes.

  • Chaque ligne contient le nom de l’événement, l’heure à laquelle Defender pour point de terminaison a reçu l’événement, le locataire auquel il appartient (vous obtiendrez uniquement les événements de votre locataire) et l’événement au format JSON dans une propriété appelée « properties ».

  • Pour plus d’informations sur le schéma des événements Microsoft Defender XDR, consultez Vue d’ensemble de la chasse avancée.

Mappages de types de données

Pour obtenir les types de données pour les propriétés des événements, procédez comme suit :

  1. Accédez au portail Microsoft Defender et connectez-vous.

  2. Accédez à Chasse>Chasse avancée. Pour accéder directement à la page de repérage avancé , utilisez la page De chasse avancée.

  3. Sous l’onglet Requête , exécutez le modèle de requête Kusto suivant pour récupérer le schéma d’un type d’événement spécifique. Remplacez {EventType} par le nom de la table Advanced Hunting que vous souhaitez inspecter (par exemple) DeviceInfo:

    {EventType}
    | getschema
    | project ColumnName, ColumnType
    

    L’exemple suivant montre les noms de colonnes et les types de données retournés pour un événement DeviceInfo. Vous pouvez donc mapper les propriétés d’événement à leur schéma :

    Exemple de requête d’informations sur l’appareil

Surveillance des ressources créées

Vous pouvez surveiller les ressources d’exportation stockage Azure et les diagnostics associés à l’aide de Azure Monitor. Pour plus d’informations, consultez Surveiller les destinations - Azure Monitor.

Conseil

Voulez-vous en savoir plus ? Collaborez avec la communauté Sécurité Microsoft dans notre communauté technique : Communauté technique Microsoft Defender XDR.