Microsoft Defender XDR-események továbbítása a tárfiókjába

Érintett szolgáltatás:

Megjegyzés:

Próbálja ki az új API-kat az MS Graph security API használatával. További információ: A Microsoft Graph biztonsági API használata – Microsoft Graph | Microsoft Learn.

Fontos

A cikkben található információk egy része egy előzetesen kiadott termékre vonatkozik, amely a kereskedelmi forgalomba kerülés előtt lényegesen módosulhat. A Microsoft nem vállal kifejezett vagy hallgatólagos szavatosságot az itt megadott információkra vonatkozóan.

Az első lépések

A kezdés előtt végezze el a következő előfeltételeket:

  • Hozzon létre egy Tárfiókot a bérlőben.
  • Jelentkezzen be a Azure Portalra, majd lépjen a következő helyre: Előfizetések>Az Ön előfizetése>Erőforrás-szolgáltatók>A Microsoft.Insights regisztrálása.

Közreműködői engedélyek hozzáadása

A tárolófiók létrehozása után rendeld hozzá a Hozzájáruló szerepet ahhoz a felhasználói fiókhoz, amely konfigurálja a Streaming API beállításait.

  1. Lépjen a Tárfiók>hozzáférés-vezérlése (IAM) területre, majd válassza a Hozzáadás lehetőséget.

  2. Ellenőrizd, hogy a Közreműködő szerepet kijelölt felhasználói fiók vagy szolgáltatási alap szerepel-e a Szerepkiosztások alatt.

Nyers adatstreamelés engedélyezése

Megjegyzés:

Streaming API használatakor győződj meg róla, hogy ez Allow trusted Microsoft-szolgáltatások to access this storage account az opció be van kapcsolva a célpont Azure Storage fiókbeállításaiban, hogy az adatok a Végponthoz készült Microsoft Defender-ből streamelhetők legyenek.

  1. Nyissa meg a Microsoft Defender portált, és jelentkezzen be legalább biztonsági rendszergazdai engedélyekkel rendelkező fiókkal.

  2. Lépjen a Beállítások>Microsoft Defender XDR>Streaming API területre. Ha közvetlenül a Streaming API oldalára szeretne lépni, használja a Streaming API beállítások oldalát.

  3. Válassza a Hozzáadás lehetőséget.

  4. A megjelenő Új streamelési API-beállítások hozzáadása úszó panelen konfigurálja a következő beállításokat:

    • Név: Válasszon nevet az új beállításoknak.
    • Válassza az Események továbbítása Azure Storage-ba lehetőséget.
  5. Ha meg szeretné jeleníteni egy tárfiók Azure Resource Manager erőforrás-azonosítóját a Azure Portal, kövesse az alábbi lépéseket:

    1. Az Azure portalon keresse meg a tárfiókját.

    2. Az Áttekintés lap Alapvető erőforrások szakaszában válassza a JSON-nézet hivatkozást.

    3. A tárfiók erőforrás-azonosítója az oldal tetején jelenik meg. Másolja ki a Tárfiók erőforrás-azonosítója területen található szöveget.

    4. Az Add new Streaming API settings (Új streamelési API-beállítások hozzáadása ) úszó panelen válassza ki a streamelni kívánt eseménytípusokat .

    5. Ha végzett, válassza a Küldés lehetőséget.

Eseményséma a tárfiókban

Az exportált eseményeket blob konténerekben tárolják, és minden sor egy meghatározott JSON sémát követ.

  • Minden eseménytípushoz létrejön egy blobtároló:

    Példa egy blobtárolóra

  • A következő JSON minta mutatja az egyes sorok szerkezetét egy folban, így azonosíthatod a mezőket és adattípusokat egy streamelt eseményrekordban:

    {
            "time": "<The time Microsoft Defender XDR received the event>"
            "tenantId": "<Your tenant ID>"
            "category": "<The Advanced Hunting table name with 'AdvancedHunting-' prefix>"
            "properties": { <Microsoft Defender XDR Advanced Hunting event as Json> }
    }
    
  • Minden blob több sort tartalmaz.

  • Minden sorban szerepel az esemény neve, az az időpont, amikor az esemény beérkezett a Defender for Endpointhoz, az a bérlő, amelyhez tartozik (csak a saját bérlőjéből kap eseményeket), valamint maga az esemény JSON formátumban, egy „properties” nevű tulajdonságban.

  • További információért a Microsoft Defender események sémájáról lásd: Fejlett vadászat áttekintés.

Adattípus-leképezések

Az eseménytulajdonságok adattípusainak lekéréséhez kövesse az alábbi lépéseket:

  1. Nyissa meg a Microsoft Defender portált, és jelentkezzen be.

  2. Lépjen a Hunting>Speciális veszélyforrás-keresés elemre. Ha közvetlenül a Speciális vadászlapra szeretne lépni, használja a Speciális vadászlapot.

  3. A Lekérdezés fülön futtasd a következő Kusto lekérdezést, hogy felsorold egy adott eseménytábla oszlopneveit. Ez az információ segít a streamelt eseménytulajdonságokat a helyes sémájukhoz igazítani. Cserélje le a(z) {EventType} elemet a megvizsgálni kívánt Speciális veszélyforrás-keresés tábla nevére (például: DeviceInfo):

    {EventType}
    | getschema
    | project ColumnName, ColumnType
    

    Az alábbi példa egy DeviceInfo-eseményhez visszaadott oszlopneveket és adattípusokat mutatja be, így az eseménytulajdonságokat a sémájukhoz rendelheti:

    Példa eszközinformációs lekérdezésre

Létrehozott erőforrások monitorozása

Az Azure Monitor használatával monitorozhatja az Azure Storage exportálási erőforrásokat és a kapcsolódó diagnosztikát. További információ: Célhelyek figyelése – Azure Monitor.

Tipp

Szeretne többet megtudni? Lépjen kapcsolatba a Microsoft biztonsági közösségével a technikai közösségünkben: Microsoft Defender XDR Tech Community.