Menggunakan API streaming dengan Microsoft Defender untuk Bisnis

Jika organisasi Anda memiliki Security Operations Center (SOC), kemampuan untuk menggunakan API streaming Microsoft Defender untuk Titik Akhir tersedia untuk Defender untuk Bisnis dan Microsoft 365 Business Premium. API streaming Microsoft Defender untuk Titik Akhir memungkinkan Anda melakukan streaming data, seperti file perangkat, registri, jaringan, peristiwa masuk, dan lainnya ke salah satu layanan berikut:

  • Microsoft Sentinel: Solusi cloud-native yang dapat diskalakan yang menyediakan kemampuan manajemen informasi dan peristiwa keamanan (SIEM) dan orkestrasi keamanan, otomatisasi, dan respons (SOAR).
  • Azure Event Hubs: Platform streaming big data modern dan layanan penyerapan peristiwa yang dapat diintegrasikan dengan lancar dengan Azure dan layanan Microsoft lainnya. Misalnya, Stream Analytics, Power BI, dan Event Grid, bersama dengan layanan luar seperti Apache Spark.
  • Azure Storage: solusi penyimpanan cloud Microsoft untuk skenario penyimpanan data modern, dengan penyimpanan yang sangat tersedia, dapat diskalakan secara besar-besaran, tahan lama, dan aman untuk berbagai objek data di cloud.

Dengan API streaming Microsoft Defender untuk Titik Akhir, Anda dapat menggunakan perburuan tingkat lanjut dan deteksi serangan dengan Defender untuk Bisnis dan Microsoft 365 Business Premium. API streaming memungkinkan pusat operasi keamanan untuk melihat lebih banyak data tentang perangkat, memahami lebih baik bagaimana serangan terjadi, dan mengambil langkah-langkah untuk meningkatkan keamanan perangkat.

Menggunakan API streaming dengan Microsoft Sentinel

Untuk melakukan streaming data Defender untuk Bisnis ke Microsoft Sentinel, selesaikan langkah-langkah berikut.

Note

Microsoft Sentinel adalah layanan berbayar. Beberapa paket dan opsi harga tersedia. Lihat harga Microsoft Sentinel.

  1. Pastikan bahwa Defender untuk Bisnis disiapkan dan dikonfigurasi, dan perangkat tersebut sudah di-onboarding. Lihat Menyiapkan dan mengonfigurasi Microsoft Defender untuk Bisnis.

  2. Buat ruang kerja Log Analytics untuk digunakan dengan Microsoft Sentinel. Lihat Membuat ruang kerja Analitik Log.

  3. Integrasikan ke Microsoft Sentinel. Lihat Mulai Cepat: Onboarding Microsoft Sentinel.

  4. Aktifkan konektor Microsoft Defender. Lihat Menyambungkan data dari Microsoft Defender ke Microsoft Sentinel.

Menggunakan API streaming dengan Azure Event Hubs

Azure Event Hubs memerlukan langganan Azure. Sebelum memulai, pastikan untuk membuat pusat aktivitas di organisasi Anda. Kemudian, masuk ke portal Azure, buka Langganan>langganan Anda>Penyedia Sumber Daya>Daftarkan ke Microsoft.insights.

Untuk mengonfigurasi streaming ke Azure Event Hubs, selesaikan langkah-langkah berikut.

  1. Buka portal Pertahanan Microsoft dan masuk.

  2. Buka halaman Pengaturan ekspor data.

  3. Pilih Tambahkan pengaturan ekspor data.

  4. Pilih nama untuk pengaturan baru Anda.

  5. Pilih Teruskan peristiwa ke Azure Event Hubs.

  6. Ketik nama Azure Event Hubs dan ID Azure Event Hubs Anda.

    Note

    Membiarkan bidang nama Event Hubs kosong akan membuat hub peristiwa untuk setiap kategori dalam namespace yang dipilih. Jika Anda tidak menggunakan Kluster Azure Event Hubs Khusus (penyebaran penyewa tunggal dengan kapasitas khusus), perlu diingat bahwa ada batas 10 namespace Layanan Azure Event Hubs.

    Untuk mendapatkan ID Azure Event Hubs Anda, buka halaman namespace Azure Event Hubs Anda di portal Azure. Pada tab Properti , salin teks di bawah ID.

  7. Pilih peristiwa yang ingin Anda streaming lalu pilih Simpan.

Menampilkan skema peristiwa di Azure Event Hubs

Sampel JSON berikut menunjukkan format setiap pesan hub peristiwa yang Azure Event Hubs terima saat penerusan peristiwa diaktifkan. Setiap pesan berisi records array dengan satu atau beberapa entri peristiwa:

{
    "records": [
                    {
                        "time": "<The time WDATP received the event>"
                        "tenantId": "<The Id of the organization that the event belongs to>"
                        "category": "<The Advanced Hunting table name with 'AdvancedHunting-' prefix>"
                        "properties": { <WDATP Advanced Hunting event as Json> }
                    }
                    ...
                ]
}

Setiap pesan pusat aktivitas di Azure Event Hubs berisi daftar rekaman. Setiap rekaman berisi nama peristiwa, waktu Defender untuk Bisnis menerima peristiwa, organisasi tempat peristiwa tersebut berada (Anda hanya mendapatkan peristiwa dari organisasi Anda), dan peristiwa dalam format JSON dalam properti yang disebut "properti". Untuk informasi selengkapnya tentang skema peristiwa Perburuan Tingkat Lanjut yang dialirkan ke Azure Event Hubs, lihat Secara proaktif berburu ancaman dengan perburuan tingkat lanjut di Microsoft Defender.

Menggunakan API streaming dengan Azure Storage

Untuk mengonfigurasi streaming ke Azure Storage, selesaikan langkah-langkah berikut.

Note

Azure Storage memerlukan langganan Azure. Sebelum memulai, pastikan untuk membuat akun Penyimpanan di organisasi Anda. Kemudian, masuk ke organisasi Azure Anda, dan buka Langganan> Langganan Penyedia >Langganan> AndaMendaftar ke Microsoft.insights.

Mengaktifkan streaming data mentah

Streaming data mentah meneruskan data peristiwa keamanan dari Defender untuk Bisnis langsung ke akun Azure Storage Anda, tempat Anda dapat menyimpan dan menganalisisnya. Untuk mengaktifkan streaming data mentah ke Azure Storage, selesaikan langkah-langkah berikut.

  1. Buka portal Pertahanan Microsoft dan masuk.

  2. Buka halaman Pengaturan ekspor data di Microsoft Defender XDR.

  3. Pilih Tambahkan pengaturan ekspor data.

  4. Pilih nama untuk pengaturan baru Anda.

  5. Pilih Teruskan peristiwa ke Azure Storage.

  6. Ketik ID Sumber Daya Akun Penyimpanan Anda. Untuk mendapatkan ID Sumber Daya Akun Penyimpanan Anda, buka halaman Akun penyimpanan Anda di portal Azure. Kemudian, pada tab Properti , salin teks di bawah ID sumber daya akun penyimpanan.

  7. Pilih peristiwa yang ingin Anda streaming lalu pilih Simpan.

Menampilkan skema peristiwa di Azure Storage

Kontainer blob dibuat untuk setiap jenis peristiwa. Sampel JSON berikut menunjukkan skema satu baris peristiwa yang ditulis ke Azure Storage. Setiap baris menyertakan tanda waktu peristiwa, pengidentifikasi penyewa Anda, kategori Perburuan Tingkat Lanjut, dan data peristiwa dalam format JSON:

{
  "time": "<The time WDATP received the event>"
  "tenantId": "<Your tenant ID>"
  "category": "<The Advanced Hunting table name with 'AdvancedHunting-' prefix>"
  "properties": { <WDATP Advanced Hunting event as Json> }
}

Setiap blob berisi beberapa baris. Setiap baris berisi nama peristiwa, waktu Defender untuk Bisnis menerima peristiwa, organisasi tempat peristiwa berada (Anda hanya mendapatkan peristiwa dari organisasi Anda), dan peristiwa dalam properti format JSON. Untuk informasi selengkapnya tentang data peristiwa perburuan lanjutan yang dialirkan ke Azure Storage, lihat Secara proaktif berburu ancaman dengan perburuan tingkat lanjut di Microsoft Defender.

Baca juga