Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Artikel ini menjelaskan perbedaan antara pemberitahuan yang diserap melalui konektor mandiri dan pemberitahuan yang diserap melalui konektor Microsoft Defender XDR di Microsoft Sentinel.
Konektor mandiri menyerap pemberitahuan langsung dari produk keamanan asli, sedangkan konektor Microsoft Defender XDR menyerap pemberitahuan melalui alur Microsoft Defender XDR. Ini termasuk konektor seperti Microsoft Defender untuk Office 365, Microsoft Defender untuk Titik Akhir, Microsoft Defender untuk Identitas, Manajemen Risiko Informasi (IRM), Pencegahan Kehilangan Data (DLP), Microsoft Defender untuk Cloud (MDC), dan Microsoft Defender for Cloud Apps (MDA).
Perbedaan ini dapat memengaruhi pemetaan bidang, perilaku bidang turunan, struktur skema, penyerapan pemberitahuan, dan perilaku konektor, yang mungkin memengaruhi kueri, aturan analitik, buku kerja, dan otomatisasi yang ada. Tinjau perbedaan ini sebelum bermigrasi ke konektor XDR atau Microsoft Sentinel orientasi ke portal Defender dengan Microsoft Defender XDR.
Untuk skema pemberitahuan lengkap, lihat Referensi skema pemberitahuan keamanan.
Perilaku konektor mandiri setelah onboarding ke portal Defender
Setelah Anda melakukan onboarding Microsoft Sentinel ke portal Defender dengan Microsoft Defender XDR, pemberitahuan dari produk keamanan Microsoft dirutekan melalui konektor Microsoft Defender XDR alih-alih Microsoft mandiri konektor pemberitahuan produk keamanan.
Di lingkungan ruang kerja tunggal, pemberitahuan dari produk keamanan Microsoft terus tersedia di Microsoft Sentinel, tetapi diserap melalui konektor Microsoft Defender XDR. Perubahan ini dapat memengaruhi bidang terkait sumber, pemetaan bidang, perilaku skema, kueri, aturan analitik, buku kerja, dan otomatisasi.
Di lingkungan multi-ruang kerja, konektor Microsoft Defender XDR hanya tersambung ke ruang kerja utama. Untuk mencegah pemberitahuan berbasis penyewa duplikat di seluruh ruang kerja, konektor data mandiri untuk Microsoft Defender untuk Office 365, Perlindungan Microsoft Entra ID, Microsoft Defender for Cloud Apps, Microsoft Defender untuk Titik Akhir, dan Microsoft Defender untuk Identitas secara otomatis terputus di ruang kerja sekunder selama onboarding.
Akibatnya, pemberitahuan berbasis penyewa dari produk keamanan Microsoft ini hanya tersedia di ruang kerja utama. Setiap kueri, aturan analitik, buku kerja, aturan otomatisasi, atau integrasi yang bergantung pada pemberitahuan dari konektor produk keamanan Microsoft mandiri di ruang kerja sekunder tidak lagi berfungsi seperti yang diharapkan setelah onboarding.
Konektor data non-Microsoft tidak terpengaruh oleh perilaku ini.
Untuk informasi selengkapnya, lihat Beberapa ruang kerja Microsoft Azure Sentinel di portal Pertahanan.
Perilaku CompromisedEntity
Bidang CompromisedEntity ditangani secara berbeda di seluruh produk saat pemberitahuan diserap melalui konektor XDR.
| Product | Nilai setara CompromisedEntity dalam pemberitahuan XDR |
|---|---|
| Microsoft Defender untuk Titik Akhir (MDE) | Perangkat tempat "LeadingHost": true dalam entitas pemberitahuan JSON |
| ID Microsoft Entra (Perlindungan Identitas) | Selalu atur ke UPN pengguna |
| Microsoft Defender untuk Identitas (MDI) | String tetap "CompromisedEntity" |
Note
Dalam pemberitahuan MDE, CompromisedEntity berasal dari perangkat tempat "LeadingHost": true. Dalam beberapa pemberitahuan, bidang ini mungkin tidak diisi.
Dalam pemberitahuan MDI, CompromisedEntity tidak mewakili host atau pengguna dan selalu merupakan string "CompromisedEntity"harfiah .
Perubahan pemetaan bidang
Beberapa bidang diganti namanya atau menggunakan set nilai yang berbeda dalam pemberitahuan dari konektor XDR.
| Product | Bidang/properti warisan | Perilaku XDR |
|---|---|---|
| MDE | ExtendedProperties.MicrosoftDefenderAtp.Category | Dipetakan ke ExtendedProperties.Category |
| Pertahanan Microsoft untuk Office (MDO) | ExtendedProperties.Status | Menggunakan nilai yang berbeda yang ditetapkan dari warisan |
| Pertahanan Microsoft untuk Office (MDO) | ExtendedProperties.InvestigationName | Tidak tersedia |
Transformasi skema struktural (MDI)
Konektor Pertahanan Microsoft untuk Identitas (MDI) mandiri terkadang menggunakan entitas tempat penampung untuk menyimpan informasi tambahan. Di konektor XDR, informasi ini dilipat ke dalam properti di resourceAccessEvents bawah koleksi.
| Entitas/properti warisan | Representasi XDR |
|---|---|
| ResourceAccessInfo.Time | resourceAccessEvents[].AccessDateTime |
| ResourceAccessInfo.IpAddress | resourceAccessEvents[].IpAddress |
| ResourceAccessInfo.ResourceIdentifier.AccountId | resourceAccessEvents[].AccountId |
| ResourceAccessInfo.ResourceIdentifier.ResourceName | resourceAccessEvents[].ResourceIdentifier |
| DomainResourceIdentifier | resourceAccessEvents[].ResourceIdentifier |
ResourceAccessInfo.ComputerId tidak lagi diperlukan karena identik dengan entitas Host tempat ResourceAccessInfo didefinisikan.
Pemfilteran penyerapan pemberitahuan
Beberapa pemberitahuan yang tersedia melalui konektor mandiri tidak diserap melalui konektor XDR.
| Product | Perilaku pemfilteran |
|---|---|
| Pertahanan Microsoft untuk Cloud (MDC) | Pemberitahuan tingkat keparahan informasi tidak diserap |
| Microsoft Entra ID | Secara default, pemberitahuan di bawah Tingkat keparahan tinggi tidak diserap; pelanggan dapat mengonfigurasi penyerapan untuk menyertakan semua tingkat keparahan |
Perilaku cakupan (Pertahanan Microsoft untuk Cloud)
Pemberitahuan Pertahanan Microsoft untuk Cloud menggunakan cakupan yang berbeda saat diserap melalui konektor XDR.
| Cakupan konektor mandiri | Cakupan konektor XDR |
|---|---|
| Tingkat langganan | Tingkat penyewa |
Note
Semua pemberitahuan MDC tersedia di ruang kerja utama untuk penyewa. Pemberitahuan dilingkup sesuai dengan cakupan langganan MDC dalam Defender XDR.