Mengalirkan data dari Microsoft Defender XDR ke Microsoft Sentinel di portal Microsoft Azure

Konektor Defender XDR memungkinkan Anda untuk mengalirkan semua insiden, peringatan, dan kejadian perburuan lanjutan Microsoft Defender XDR ke Microsoft Sentinel dan menjaga sinkronisasi insiden antara kedua portal. Artikel ini menjelaskan cara mengonfigurasi konektor Microsoft Defender XDR untuk Microsoft Sentinel di portal Microsoft Azure. Sebelum memulai, pastikan Anda memenuhi prasyarat, termasuk lisensi, izin, dan penginstalan solusi.

Note

Konektor Defender XDR diaktifkan secara otomatis saat Anda onboard Microsoft Sentinel ke portal Defender. Langkah-langkah konfigurasi manual yang dijelaskan dalam artikel ini tidak diperlukan jika Anda telah melakukan onboarding Microsoft Sentinel ke portal Pertahanan. Untuk informasi selengkapnya, lihat Microsoft Sentinel di portal Microsoft Defender.

Insiden Microsoft Defender XDR mencakup peringatan, entitas, dan informasi relevan lainnya dari semua produk dan layanan Microsoft Defender. Untuk detail tentang aliran data, komponen yang didukung, dan pemetaan skema, lihat integrasi Microsoft Defender XDR dengan Microsoft Sentinel.

Penting

Setelah 31 Maret 2027, Microsoft Sentinel tidak akan lagi didukung di portal Microsoft Azure dan hanya akan tersedia di portal Pertahanan Microsoft. Semua pelanggan yang menggunakan Microsoft Sentinel di portal Microsoft Azure akan dialihkan ke portal Defender dan hanya akan menggunakan Microsoft Sentinel di portal Defender.

Jika Anda masih menggunakan Microsoft Sentinel di portal Microsoft Azure, kami sarankan Anda mulai merencanakan transisi ke portal Defender untuk memastikan transisi yang lancar dan memanfaatkan sepenuhnya pengalaman operasi keamanan terpadu yang ditawarkan oleh Pertahanan Microsoft.

Prasyarat

Sebelum memulai, pastikan Anda memiliki lisensi, akses, dan sumber daya berikut:

  • Anda harus memiliki lisensi yang valid untuk Microsoft Defender XDR, seperti yang dijelaskan dalam prasyarat Microsoft Defender XDR.
  • Pengguna Anda harus memiliki peran Administrator Keamanan pada tenant dari mana Anda ingin menyalurkan log, atau perizinan yang setara.
  • Anda harus memiliki izin baca dan tulis di ruang kerja Microsoft Azure Sentinel.
  • Untuk membuat perubahan apa pun pada pengaturan konektor, akun Anda harus menjadi anggota penyewa Microsoft Entra yang sama dengan ruang kerja Microsoft Azure Sentinel Anda.
  • Instal solusi Microsoft Defender XDR dari Content Hub di Microsoft Azure Sentinel. Untuk informasi selengkapnya, lihat Menemukan dan mengelola konten bawaan Microsoft Sentinel. Jika Anda bekerja di portal Defender, solusi ini akan diinstal secara otomatis.
  • Berikan akses ke Microsoft Azure Sentinel yang sesuai untuk organisasi Anda. Untuk informasi selengkapnya, lihat Peran dan Izin di Microsoft Sentinel.

Untuk sinkronisasi Active Directory lokal melalui Microsoft Defender untuk Identitas:

  • Penyewa Anda harus diikutsertakan ke Microsoft Defender untuk Identitas.
  • Anda harus memasang sensor Microsoft Defender untuk Identitas.

Untuk prasyarat penyebaran dan langkah-langkah penyiapan sensor, lihat Menyebarkan Microsoft Defender untuk Identitas.

Hubungkan ke Microsoft Defender XDR

Di Microsoft Azure Sentinel, pilih Konektor data. Pilih Microsoft Defender XDR dari galeri dan Buka halaman konektor.

Pada halaman konektor, bagian Konfigurasi memiliki tiga bagian:

  1. Menyambungkan insiden dan pemberitahuan memungkinkan integrasi dasar antara Microsoft Defender XDR dan Microsoft Sentinel, menyinkronkan insiden dan pemberitahuannya di antara kedua platform.

  2. Menghubungkan entitas memungkinkan integrasi identitas pengguna Active Directory lokal ke Microsoft Sentinel melalui Pertahanan Microsoft untuk Identitas.

  3. Menyambungkan peristiwa memungkinkan pengumpulan peristiwa perburuan tingkat lanjut mentah dari komponen Defender.

Untuk arsitektur konektor dan jenis data yang didukung, lihat integrasi Microsoft Defender XDR dengan Microsoft Sentinel.

Sambungkan insiden dan pemberitahuan

Untuk menyerap dan menyinkronkan insiden Microsoft Defender XDR dengan semua pemberitahuan mereka ke antrean insiden Microsoft Azure Sentinel Anda, selesaikan langkah-langkah berikut.

  1. Tandai kotak centang berlabel Nonaktifkan semua aturan pembuatan insiden Microsoft untuk produk ini. Disarankan, untuk menghindari duplikasi insiden. Kotak centang Nonaktifkan semua aturan pembuatan insiden Microsoft untuk produk ini tidak muncul setelah konektor Microsoft Defender XDR tersambung.

  2. Pilih tombol Sambungkan insiden & peringatan.

  3. Verifikasi bahwa Microsoft Sentinel mengumpulkan data insiden Microsoft Defender XDR. Di log Microsoft Sentinel di portal Azure, jalankan kueri berikut ini di jendela kueri untuk mengambil insiden keamanan yang diserap dari penyedia Microsoft XDR:

       SecurityIncident
       | where ProviderName == "Microsoft XDR"
    

Saat Anda mengaktifkan konektor Microsoft Defender XDR, konektor komponen Pertahanan Microsoft apa pun yang sebelumnya tersambung secara otomatis terputus di latar belakang. Meskipun konektor komponen tersebut terus muncul terhubung, tidak ada data yang mengalir melaluinya.

Note

Mengganti konektor mandiri dengan konektor XDR mengubah skema pemberitahuan Anda dan mungkin berdampak pada kueri yang ada. Untuk perbandingan terperinci, lihat Perbedaan skema pemberitahuan: Konektor Mandiri vs. XDR.

Hubungkan entitas

Gunakan Pertahanan Microsoft untuk Identitas untuk menyinkronkan entitas pengguna dari Active Directory lokal Anda ke Microsoft Sentinel. Integrasi ini memerlukan Analitik Perilaku Pengguna dan Entitas (UEBA), yang memprofilkan perilaku entitas untuk membantu mendeteksi aktivitas anomali.

  1. Pilih tautan Buka halaman konfigurasi UEBA .

  2. Di halaman Konfigurasi perilaku entitas , jika Anda tidak mengaktifkan UEBA, maka di bagian atas halaman, pindahkan tombol ke Aktif.

  3. Tandai kotak centang Direktori Aktif (Pratinjau) dan pilih Terapkan.

    Cuplikan layar halaman konfigurasi UEBA untuk menghubungkan entitas pengguna ke Microsoft Azure Sentinel.

Sambungkan peristiwa

Jika Anda ingin mengumpulkan peristiwa perburuan tingkat lanjut dari Microsoft Defender untuk Titik Akhir atau Microsoft Defender untuk Office 365, jenis peristiwa berikut ini dapat dikumpulkan dari tabel perburuan tingkat lanjut yang sesuai.

Penting

tabel Pengelolaan Kerentanan Defender (TVM) tidak diserap ke dalam Microsoft Sentinel. Tabel seperti DeviceTvmSoftwareInventory dan DeviceTvmSoftwareVulnerabilities muncul dalam skema perburuan tingkat lanjut untuk pelengkapan dan penemuan otomatis, tetapi Microsoft Sentinel tidak menyerap data TVM ke ruang kerja. Kueri TVM dapat diterima oleh editor kueri tetapi tidak mengembalikan hasil. Untuk membuat kueri data TVM, jalankan kueri Anda di Advanced Hunting Defender XDR, tempat data tersebut tersedia. Untuk menggunakan data TVM di Microsoft Sentinel, Anda harus membangun jalur penyerapan kustom. Untuk informasi selengkapnya, lihat Tabel Defender XDR mana yang tidak didukung di Microsoft Sentinel.

  1. Tandai kotak centang tabel dengan jenis acara yang ingin dikumpulkan.

    nama tabel Tipe acara
    DeviceInfo Informasi komputer, termasuk informasi OS
    DeviceNetworkInfo Properti jaringan perangkat, termasuk adaptor fisik, alamat IP dan MAC, serta jaringan dan domain yang terhubung
    DeviceProcessEvents Pembuatan proses dan kejadian terkait
    DeviceNetworkEvents Koneksi jaringan dan Kejadian terkait
    DeviceFileEvents Pembuatan file, modifikasi, dan kejadian sistem file lainnya
    DeviceRegistryEvents Pembuatan dan modifikasi entri registri
    DeviceLogonEvents Proses masuk dan aktivitas autentikasi lainnya pada perangkat
    DeviceImageLoadEvents Peristiwa pemuatan DLL
    DeviceEvents Beberapa jenis peristiwa, termasuk peristiwa yang dipicu oleh kontrol keamanan seperti Windows Defender Antivirus dan perlindungan eksploitasi
    DeviceFileCertificateInfo Informasi sertifikat dari file yang ditandatangani diperoleh dari peristiwa verifikasi sertifikat di titik akhir
  2. Pilih Terapkan Perubahan.

Untuk menjalankan kueri di tabel perburuan tingkat lanjut di Analitik Log, masukkan nama tabel di jendela kueri.

Verifikasi penyerapan data

Grafik data di halaman konektor menunjukkan bahwa Anda menyerap data. Perhatikan bahwa ada satu baris untuk setiap insiden, peringatan, dan peristiwa. Baris peristiwa merupakan agregasi volume peristiwa di seluruh tabel yang diaktifkan. Setelah Anda mengaktifkan konektor, gunakan kueri KQL berikut untuk menghasilkan grafik yang lebih spesifik.

Gunakan kueri KQL berikut untuk grafik insiden Microsoft Defender XDR yang masuk:

let Now = now(); 
(range TimeGenerated from ago(14d) to Now-1d step 1d 
| extend Count = 0 
| union isfuzzy=true ( 
    SecurityIncident
    | where ProviderName == "Microsoft XDR"
    | summarize Count = count() by bin_at(TimeGenerated, 1d, Now) 
) 
| summarize Count=max(Count) by bin_at(TimeGenerated, 1d, Now) 
| sort by TimeGenerated 
| project Value = iff(isnull(Count), 0, Count), Time = TimeGenerated, Legend = "Events") 
| render timechart 

Gunakan kueri KQL berikut untuk menghasilkan grafik volume peristiwa harian untuk satu tabel perburuan tingkat lanjut selama 14 hari terakhir. Ganti nama tabel DeviceEvents dengan tabel yang ingin Anda pantau. Kueri merender bagan waktu sehingga Anda dapat mengonfirmasi secara visual bahwa peristiwa mengalir:

let Now = now();
(range TimeGenerated from ago(14d) to Now-1d step 1d
| extend Count = 0
| union isfuzzy=true (
    DeviceEvents
    | summarize Count = count() by bin_at(TimeGenerated, 1d, Now)
)
| summarize Count=max(Count) by bin_at(TimeGenerated, 1d, Now)
| sort by TimeGenerated
| project Value = iff(isnull(Count), 0, Count), Time = TimeGenerated, Legend = "Events")
| render timechart

Tabel Defender XDR mana yang tidak didukung di Microsoft Sentinel

Tabel berburu tingkat lanjut berikut tidak diserap ke dalam Microsoft Sentinel, meskipun tabel tersebut muncul dalam skema:

Tabel Pengelolaan Kerentanan Defender (TVM)

  • DeviceTvmBrowserExtensions
  • DeviceTvmBrowserExtensionsKB
  • DeviceTvmCertificateInfo
  • DeviceTvmHardwareFirmware
  • DeviceTvmInfoGathering
  • DeviceTvmInfoGatheringKB
  • DeviceTvmSecureConfigurationAssessment
  • DeviceTvmSecureConfigurationAssessmentKB
  • DeviceTvmSoftwareEvidenceBeta
  • DeviceTvmSoftwareInventory
  • DeviceTvmSoftwareVulnerabilities
  • DeviceTvmSoftwareVulnerabilitiesKB

Tabel ini sangat penting untuk manajemen kerentanan keamanan, tetapi data saat ini tidak dialirkan ke Microsoft Sentinel melalui konektor Defender XDR. Jika Anda perlu menggunakan data ini di Microsoft Sentinel untuk analitik atau deteksi, Anda harus menerapkan solusi penyerapan kustom. Jika tidak, kueri data tersebut di Defender XDR Advanced Hunting, jika tersedia di sana.

Lihat informasi selengkapnya tentang item berikut yang digunakan dalam contoh sebelumnya, dalam dokumentasi Kusto:

Untuk informasi selengkapnya tentang KQL, lihat gambaran umum Bahasa Kueri Kusto (KQL).

Sumber daya lainnya:

Langkah selanjutnya

Anda mempelajari cara melakukan streaming insiden Defender XDR, pemberitahuan, dan peristiwa perburuan ke Microsoft Sentinel. Anda menggunakan konektor Defender XDR untuk menyiapkan aliran data ini.

Untuk menggunakan Microsoft Sentinel dengan Defender XDR di portal Defender, lihat Menyambungkan Microsoft Sentinel ke portal Microsoft Defender