Perbedaan skema pemberitahuan: Konektor mandiri vs. Microsoft Defender XDR

Artikel ini menjelaskan perbedaan antara pemberitahuan yang diserap melalui konektor mandiri dan pemberitahuan yang diserap melalui konektor Microsoft Defender XDR di Microsoft Sentinel.

Konektor mandiri menyerap pemberitahuan langsung dari produk keamanan asli, sedangkan konektor Microsoft Defender XDR menyerap pemberitahuan melalui alur Microsoft Defender XDR. Ini termasuk konektor seperti Microsoft Defender untuk Office 365, Microsoft Defender untuk Titik Akhir, Microsoft Defender untuk Identitas, Manajemen Risiko Informasi (IRM), Pencegahan Kehilangan Data (DLP), Microsoft Defender untuk Cloud (MDC), dan Microsoft Defender for Cloud Apps (MDA).

Perbedaan ini dapat memengaruhi pemetaan bidang, perilaku bidang turunan, struktur skema, penyerapan pemberitahuan, dan perilaku konektor, yang mungkin memengaruhi kueri, aturan analitik, buku kerja, dan otomatisasi yang ada. Tinjau perbedaan ini sebelum bermigrasi ke konektor XDR atau Microsoft Sentinel orientasi ke portal Defender dengan Microsoft Defender XDR.

Untuk skema pemberitahuan lengkap, lihat Referensi skema pemberitahuan keamanan.

Perilaku konektor mandiri setelah onboarding ke portal Defender

Setelah Anda melakukan onboarding Microsoft Sentinel ke portal Defender dengan Microsoft Defender XDR, pemberitahuan dari produk keamanan Microsoft dirutekan melalui konektor Microsoft Defender XDR alih-alih Microsoft mandiri konektor pemberitahuan produk keamanan.

Di lingkungan ruang kerja tunggal, pemberitahuan dari produk keamanan Microsoft terus tersedia di Microsoft Sentinel, tetapi diserap melalui konektor Microsoft Defender XDR. Perubahan ini dapat memengaruhi bidang terkait sumber, pemetaan bidang, perilaku skema, kueri, aturan analitik, buku kerja, dan otomatisasi.

Di lingkungan multi-ruang kerja, konektor Microsoft Defender XDR hanya tersambung ke ruang kerja utama. Untuk mencegah pemberitahuan berbasis penyewa duplikat di seluruh ruang kerja, konektor data mandiri untuk Microsoft Defender untuk Office 365, Perlindungan Microsoft Entra ID, Microsoft Defender for Cloud Apps, Microsoft Defender untuk Titik Akhir, dan Microsoft Defender untuk Identitas secara otomatis terputus di ruang kerja sekunder selama onboarding.

Akibatnya, pemberitahuan berbasis penyewa dari produk keamanan Microsoft ini hanya tersedia di ruang kerja utama. Setiap kueri, aturan analitik, buku kerja, aturan otomatisasi, atau integrasi yang bergantung pada pemberitahuan dari konektor produk keamanan Microsoft mandiri di ruang kerja sekunder tidak lagi berfungsi seperti yang diharapkan setelah onboarding.

Konektor data non-Microsoft tidak terpengaruh oleh perilaku ini.

Untuk informasi selengkapnya, lihat Beberapa ruang kerja Microsoft Azure Sentinel di portal Pertahanan.

Perilaku CompromisedEntity

Bidang CompromisedEntity ditangani secara berbeda di seluruh produk saat pemberitahuan diserap melalui konektor XDR.

Product Nilai setara CompromisedEntity dalam pemberitahuan XDR
Microsoft Defender untuk Titik Akhir (MDE) Perangkat tempat "LeadingHost": true dalam entitas pemberitahuan JSON
ID Microsoft Entra (Perlindungan Identitas) Selalu atur ke UPN pengguna
Microsoft Defender untuk Identitas (MDI) String tetap "CompromisedEntity"

Note

Dalam pemberitahuan MDE, CompromisedEntity berasal dari perangkat tempat "LeadingHost": true. Dalam beberapa pemberitahuan, bidang ini mungkin tidak diisi.

Dalam pemberitahuan MDI, CompromisedEntity tidak mewakili host atau pengguna dan selalu merupakan string "CompromisedEntity"harfiah .

Perubahan pemetaan bidang

Beberapa bidang diganti namanya atau menggunakan set nilai yang berbeda dalam pemberitahuan dari konektor XDR.

Product Bidang/properti warisan Perilaku XDR
MDE ExtendedProperties.MicrosoftDefenderAtp.Category Dipetakan ke ExtendedProperties.Category
Pertahanan Microsoft untuk Office (MDO) ExtendedProperties.Status Menggunakan nilai yang berbeda yang ditetapkan dari warisan
Pertahanan Microsoft untuk Office (MDO) ExtendedProperties.InvestigationName Tidak tersedia

Transformasi skema struktural (MDI)

Konektor Pertahanan Microsoft untuk Identitas (MDI) mandiri terkadang menggunakan entitas tempat penampung untuk menyimpan informasi tambahan. Di konektor XDR, informasi ini dilipat ke dalam properti di resourceAccessEvents bawah koleksi.

Entitas/properti warisan Representasi XDR
ResourceAccessInfo.Time resourceAccessEvents[].AccessDateTime
ResourceAccessInfo.IpAddress resourceAccessEvents[].IpAddress
ResourceAccessInfo.ResourceIdentifier.AccountId resourceAccessEvents[].AccountId
ResourceAccessInfo.ResourceIdentifier.ResourceName resourceAccessEvents[].ResourceIdentifier
DomainResourceIdentifier resourceAccessEvents[].ResourceIdentifier

ResourceAccessInfo.ComputerId tidak lagi diperlukan karena identik dengan entitas Host tempat ResourceAccessInfo didefinisikan.

Pemfilteran penyerapan pemberitahuan

Beberapa pemberitahuan yang tersedia melalui konektor mandiri tidak diserap melalui konektor XDR.

Product Perilaku pemfilteran
Pertahanan Microsoft untuk Cloud (MDC) Pemberitahuan tingkat keparahan informasi tidak diserap
Microsoft Entra ID Secara default, pemberitahuan di bawah Tingkat keparahan tinggi tidak diserap; pelanggan dapat mengonfigurasi penyerapan untuk menyertakan semua tingkat keparahan

Perilaku cakupan (Pertahanan Microsoft untuk Cloud)

Pemberitahuan Pertahanan Microsoft untuk Cloud menggunakan cakupan yang berbeda saat diserap melalui konektor XDR.

Cakupan konektor mandiri Cakupan konektor XDR
Tingkat langganan Tingkat penyewa

Note

Semua pemberitahuan MDC tersedia di ruang kerja utama untuk penyewa. Pemberitahuan dilingkup sesuai dengan cakupan langganan MDC dalam Defender XDR.

Langkah berikutnya