הערה
הגישה לדף זה מחייבת הרשאה. באפשרותך לנסות להיכנס או לשנות מדריכי כתובות.
הגישה לדף זה מחייבת הרשאה. באפשרותך לנסות לשנות מדריכי כתובות.
הערה
לקבלת חוויית זרימת הנתונים המלאה הזמינה, בקר Stream Microsoft Defender XDR אירועים | Microsoft Learn.
לפני שתתחיל
צור חשבון אחסון בדייר שלך.
היכנס לדייר Azure שלך, עבור אל מנויים>> ספקי המשאבים של המנוישלך>רשומים ל- Microsoft.insights.
חשוב
Microsoft ממליצה להשתמש בתפקידים עם הכי פחות הרשאות. פעולה זו עוזרת לשפר את האבטחה עבור הארגון שלך. מנהל מערכת כללי הוא תפקיד בעל הרשאה גבוהה שאמור להיות מוגבל לתרחישי חירום כאשר אין באפשרותך להשתמש בתפקיד קיים.
הפוך זרימת נתונים גולמית לזמינה
עבור לדף הגדרות ייצוא נתונים ב- Microsoft Defender XDR.
בחר בהגדרות הוספת ייצוא נתונים.
בחר שם עבור ההגדרות החדשות.
בחר העבר אירועים כדי Azure אחסון.
הקלד את מזהה המשאב של חשבון האחסון שלך. כדי לקבל את מזהה המשאב של חשבון האחסון שלך, עבור אל דף חשבון האחסון שלך בכרטיסיה מאפייני פורטל Azure>> העתק את הטקסט תחת מזהה משאב של חשבון אחסון:
בחר את האירועים שברצונך להזרים ובחר שמור.
סכימת האירועים בחשבון האחסון
גורם מכיל של Blob נוצר עבור כל סוג אירוע:
הסכימה של כל שורה ב- blob היא ה- JSON הבא:
{ "time": "<The time WDATP received the event>" "tenantId": "<Your tenant ID>" "category": "<The Advanced Hunting table name with 'AdvancedHunting-' prefix>" "properties": { <WDATP Advanced Hunting event as Json> } }כל Blob מכיל שורות מרובות.
כל שורה מכילה את שם האירוע, הזמן שבו Defender for Endpoint קיבל את האירוע, הדייר שהוא שייך לו (אתה מקבל אירועים מהדויר שלך בלבד) ואת האירוע בתבנית JSON
propertiesבמאפיין בשם .לקבלת מידע נוסף אודות הסכימה של Microsoft Defender עבור נקודת קצה, ראה מבט כולל על ציד מתקדם.
ב'ציד מתקדם', הטבלה DeviceInfo כוללת עמודה בשם MachineGroup המכילה את קבוצת המכשיר. כאן, כל אירוע מעוצב גם בעמודה זו. לקבלת מידע נוסף, ראה קבוצות מכשירים.
הערה
יצירת קבוצת מכשירים נתמכת ב- Defender for Endpoint Plan 1 ובתוכנית 2.
מיפוי סוגי נתונים
כדי לקבל את סוגי הנתונים עבור מאפייני האירועים שלנו, בצע את השלבים הבאים:
היכנס לפורטל Microsoft Defender ועבור לדף 'ציד מתקדם'.
הפעל את השאילתה הבאה כדי לקבל את מיפוי סוגי הנתונים עבור כל אירוע:
{EventType} | getschema | project ColumnName, ColumnTypeלהלן דוגמה לאירוע פרטי מכשיר:
מאמרים קשורים
- Stream Microsoft Defender XDR אירועים | Microsoft Learn
- מבט כולל על ציד מתקדם
- Microsoft Defender עבור נקודת קצה API של זרימה
- Stream Microsoft Defender עבור נקודת קצה אירועים לחשבון Azure שלך
- Azure תיעוד של חשבון אחסון
עצה
האם ברצונך לקבל מידע נוסף? התחבר עם קהילת האבטחה של Microsoft בקהילת הטכנולוגיה שלנו: קהילת הטכנולוגיה של Microsoft Defender עבור נקודת קצה.