Melakukan streaming peristiwa Microsoft Defender XDR ke akun penyimpanan Anda

Berlaku untuk:

Note

Coba API baru kami menggunakan API keamanan MS Graph. Cari tahu lebih lanjut di: Menggunakan API keamanan Microsoft Graph - Microsoft Graph | Microsoft Learn.

Penting

Beberapa informasi dalam artikel ini berkaitan dengan produk yang telah dirilis sebelumnya yang mungkin dimodifikasi secara substansial sebelum dirilis secara komersial. Microsoft tidak memberikan jaminan, tersurat maupun tersirat, sehubungan dengan informasi yang diberikan di sini.

Sebelum Anda mulai

Sebelum memulai, selesaikan prasyarat berikut:

  • Buat akun penyimpanan di penyewa Anda.
  • Masuk ke portal Azure, lalu buka Langganan>langganan Anda>Penyedia Sumber Daya>Daftarkan ke Microsoft.Insights.

Tambahkan izin kontributor

Setelah akun penyimpanan dibuat, tetapkan peran Kontributor ke akun pengguna yang akan mengonfigurasi pengaturan Streaming API.

  1. Buka Kontrol Akses Akun> Penyimpanan(IAM), lalu pilih Tambahkan.

  2. Pastikan akun pengguna atau prinsipal layanan yang Anda berikan peran Kontributor tercantum di bawah Penempatan Peran.

Mengaktifkan streaming data mentah

Note

Saat menggunakan Streaming API, pastikan opsi tersebut Allow trusted layanan Microsoft to access this storage account diaktifkan di pengaturan akun Azure Storage target untuk memungkinkan data di-streaming dari Microsoft Defender untuk Titik Akhir.

  1. Buka portal Microsoft Defender dan masuk menggunakan akun dengan setidaknya izin Administrator Keamanan.

  2. Buka Pengaturan>Microsoft Defender XDR>Streaming API. Untuk langsung masuk ke halaman API Streaming , gunakan halaman Pengaturan API Streaming.

  3. Pilih Tambahkan.

  4. Di flyout Tambahkan pengaturan API Streaming baru yang muncul, konfigurasikan pengaturan berikut:

    • Nama: Pilih nama untuk pengaturan baru Anda.
    • Pilih Teruskan peristiwa ke Azure Storage.
  5. Untuk menampilkan ID sumber daya Azure Resource Manager untuk akun penyimpanan di portal Azure, ikuti langkah-langkah berikut:

    1. Navigasikan ke akun penyimpanan Anda di portal Microsoft Azure.

    2. Di halaman Gambaran Umum , di bagian Esensial , pilih tautan Tampilan JSON .

    3. ID sumber daya untuk akun penyimpanan ditampilkan di bagian atas halaman. Salin teks di bawah ID Sumber Daya Akun Penyimpanan.

    4. Di flyout Tambahkan pengaturan API Streaming baru , pilih Jenis peristiwa yang ingin Anda streaming.

    5. Setelah selesai, pilih Kirim.

Skema peristiwa di akun penyimpanan

Event yang diekspor disimpan dalam wadah blob, dan setiap baris mengikuti skema JSON yang telah ditentukan.

  • Kontainer blob dibuat untuk setiap jenis peristiwa:

    Contoh kontainer blob

  • Contoh JSON berikut menunjukkan struktur setiap baris dalam blob, sehingga Anda dapat mengidentifikasi bidang dan tipe data dalam catatan event streamed:

    {
            "time": "<The time Microsoft Defender XDR received the event>"
            "tenantId": "<Your tenant ID>"
            "category": "<The Advanced Hunting table name with 'AdvancedHunting-' prefix>"
            "properties": { <Microsoft Defender XDR Advanced Hunting event as Json> }
    }
    
  • Setiap blob berisi beberapa baris.

  • Setiap baris berisi nama peristiwa, waktu saat Defender for Endpoint menerima peristiwa, tenant asalnya (Anda hanya akan mendapatkan peristiwa dari tenant Anda), dan peristiwa dalam format JSON dalam properti bernama "properties".

  • Untuk informasi lebih lanjut tentang skema event Microsoft Defender, lihat ikhtisar Advanced Hunting.

Pemetaan jenis data

Untuk mendapatkan jenis data untuk properti peristiwa, ikuti langkah-langkah berikut:

  1. Buka portal Pertahanan Microsoft dan masuk.

  2. Buka Hunting>Hunting tingkat lanjut. Untuk langsung masuk ke halaman Perburuan tingkat lanjut , gunakan halaman Perburuan tingkat lanjut.

  3. Pada tab Query , jalankan Kusto query berikut untuk mencantumkan nama kolom dan tipe data untuk tabel event tertentu. Informasi ini membantu Anda memetakan properti acara yang di-stream ke skema yang benar. Ganti {EventType} dengan nama tabel Perburuan Tingkat Lanjut yang ingin Anda periksa (misalnya, DeviceInfo):

    {EventType}
    | getschema
    | project ColumnName, ColumnType
    

    Contoh berikut menunjukkan nama kolom dan jenis data yang dikembalikan untuk peristiwa DeviceInfo, sehingga Anda dapat memetakan properti peristiwa ke skemanya:

    Contoh kueri info perangkat

Memantau sumber daya yang dibuat

Anda dapat memantau sumber daya ekspor Azure Storage dan diagnostik terkait dengan menggunakan Azure Monitor. Untuk informasi selengkapnya, lihat Tujuan pemantauan - Azure Monitor.

Tip

Apakah Anda ingin mempelajari lebih lanjut? Terlibatlah dengan komunitas Microsoft Security di Komunitas Teknologi kami: Microsoft Defender XDR Tech Community.