Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Questo articolo illustra le differenze tra gli avvisi inseriti tramite connettori autonomi e avvisi inseriti tramite il connettore Microsoft Defender XDR in Microsoft Sentinel.
I connettori autonomi inseriscono avvisi direttamente dai prodotti di sicurezza originali, mentre il connettore Microsoft Defender XDR inserisce gli avvisi tramite la pipeline di Microsoft Defender XDR. Sono inclusi connettori come Microsoft Defender per Office 365, Microsoft Defender per endpoint, Microsoft Defender per identità, Information Risk Management (IRM), Prevenzione della perdita dei dati (DLP), Microsoft Defender per il cloud (MDC) e Microsoft Defender for Cloud Apps (MDA).
Queste differenze possono influire sui mapping dei campi, sul comportamento del campo derivato, sulla struttura dello schema, sull'inserimento degli avvisi e sul comportamento del connettore, che potrebbe influire sulle query esistenti, sulle regole analitiche, sulle cartelle di lavoro e sull'automazione. Esaminare queste differenze prima di eseguire la migrazione al connettore XDR o al Microsoft Sentinel di onboarding nel portale di Defender con Microsoft Defender XDR.
Per lo schema di avviso completo, vedere Informazioni di riferimento sullo schema degli avvisi di sicurezza.
Comportamento del connettore autonomo dopo l'onboarding nel portale di Defender
Dopo aver eseguito l'onboarding di Microsoft Sentinel nel portale di Defender con Microsoft Defender XDR, gli avvisi provenienti da Microsoft prodotti di sicurezza vengono instradati tramite il connettore Microsoft Defender XDR invece di Microsoft autonomo connettori di avviso del prodotto di sicurezza.
In un ambiente a singola area di lavoro gli avvisi provenienti da Microsoft prodotti di sicurezza continuano a essere disponibili in Microsoft Sentinel, ma vengono inseriti tramite il connettore Microsoft Defender XDR. Questa modifica può influire sui campi correlati all'origine, sui mapping dei campi, sul comportamento dello schema, sulle query, sulle regole analitiche, sulle cartelle di lavoro e sull'automazione.
In un ambiente con più aree di lavoro, il connettore Microsoft Defender XDR è connesso solo all'area di lavoro primaria. Per evitare avvisi duplicati basati su tenant in aree di lavoro, connettori dati autonomi per Microsoft Defender per Office 365, Microsoft Entra ID Protection, Microsoft Defender for Cloud Apps Microsoft Defender per endpoint e Microsoft Defender per identità vengono disconnessi automaticamente nelle aree di lavoro secondarie durante l'onboarding.
Di conseguenza, gli avvisi basati su tenant di questi prodotti di sicurezza Microsoft sono disponibili solo nell'area di lavoro primaria. Tutte le query, le regole analitiche, le cartelle di lavoro, le regole di automazione o le integrazioni che dipendono dagli avvisi provenienti da connettori di prodotti di sicurezza autonomi Microsoft nelle aree di lavoro secondarie non funzionano più come previsto dopo l'onboarding.
I connettori dati non Microsoft non sono interessati da questo comportamento.
Per altre informazioni, vedere Più aree di lavoro Microsoft Sentinel nel portale di Defender.
Comportamento di CompromisedEntity
Il campo CompromisedEntity viene gestito in modo diverso tra i prodotti quando vengono inseriti avvisi tramite il connettore XDR.
| Prodotto | Valore equivalente di CompromisedEntity negli avvisi XDR |
|---|---|
| Microsoft Defender per endpoint (MDE) | Dispositivo in cui "LeadingHost": true sono presenti le entità di avviso JSON |
| Microsoft Entra ID (Identity Protection) | Impostare sempre sull'UPN dell'utente |
| Microsoft Defender per identità (MDI) | Stringa fissa "CompromisedEntity" |
Nota
In MDE avvisi, CompromisedEntity deriva dal dispositivo in cui "LeadingHost": true. In alcuni avvisi, questo campo potrebbe non essere popolato.
Negli avvisi MDI, CompromisedEntity non rappresenta un host o un utente ed è sempre la stringa "CompromisedEntity"letterale .
Modifiche al mapping dei campi
Alcuni campi vengono rinominati o usano set di valori diversi negli avvisi del connettore XDR.
| Prodotto | Campo/proprietà legacy | Comportamento XDR |
|---|---|---|
| MDE | ExtendedProperties.MicrosoftDefenderAtp.Category | Mappato a ExtendedProperties.Category |
| Microsoft Defender per Office (MDO) | ExtendedProperties.Status | Usa un set di valori diverso da legacy |
| Microsoft Defender per Office (MDO) | ExtendedProperties.InvestigationName | Non disponibile |
Trasformazioni dello schema strutturale (MDI)
Il connettore Microsoft Defender per identità autonomo (MDI) a volte usava entità segnaposto per archiviare informazioni aggiuntive. Nel connettore XDR queste informazioni vengono suddivise in proprietà nella resourceAccessEvents raccolta.
| Entità/proprietà legacy | Rappresentazione XDR |
|---|---|
| ResourceAccessInfo.Time | resourceAccessEvents[].AccessDateTime |
| ResourceAccessInfo.IpAddress | resourceAccessEvents[].IpAddress |
| ResourceAccessInfo.ResourceIdentifier.AccountId | resourceAccessEvents[].AccountId |
| ResourceAccessInfo.ResourceIdentifier.ResourceName | resourceAccessEvents[].ResourceIdentifier |
| DomainResourceIdentifier | resourceAccessEvents[].ResourceIdentifier |
ResourceAccessInfo.ComputerId non è più necessario perché è identico all'entità Host in cui è definito ResourceAccessInfo.
Filtro dell'inserimento degli avvisi
Alcuni avvisi disponibili tramite connettori autonomi non vengono inseriti tramite il connettore XDR.
| Prodotto | Comportamento dei filtri |
|---|---|
| Microsoft Defender per il cloud (MDC) | Gli avvisi di gravità informativa non vengono inseriti |
| Microsoft Entra ID | Per impostazione predefinita, gli avvisi inferiori a Gravità elevata non vengono inseriti; i clienti possono configurare l'inserimento per includere tutte le gravità |
Comportamento di ambito (Microsoft Defender per il cloud)
Microsoft Defender per gli avvisi cloud usano un ambito diverso quando vengono inseriti tramite il connettore XDR.
| Ambito connettore autonomo | Ambito del connettore XDR |
|---|---|
| Livello di sottoscrizione | Livello tenant |
Nota
Tutti gli avvisi MDC sono disponibili nell'area di lavoro primaria per il tenant. L'ambito degli avvisi è in base agli ambiti di sottoscrizione MDC all'interno di Defender XDR.