이 문서에서는 독립 실행형 커넥터를 통해 수집된 경고와 Microsoft Sentinel Microsoft Defender XDR 커넥터를 통해 수집된 경고 간의 차이점을 설명합니다.
독립 실행형 커넥터는 원래 보안 제품에서 직접 경고를 수집하는 반면 Microsoft Defender XDR 커넥터는 Microsoft Defender XDR 파이프라인을 통해 경고를 수집합니다. 여기에는 Office 365용 Microsoft Defender, 엔드포인트용 Microsoft Defender, Microsoft Defender for Identity, IRM(정보 위험 관리), DLP(데이터 손실 방지) 등의 커넥터가 포함됩니다. 클라우드용 Microsoft Defender(MDC) 및 MDA(Microsoft Defender for Cloud Apps)입니다.
이러한 차이는 필드 매핑, 파생 필드 동작, 스키마 구조, 경고 수집 및 커넥터 동작에 영향을 줄 수 있으며 이는 기존 쿼리, 분석 규칙, 통합 문서 및 자동화에 영향을 줄 수 있습니다. XDR 커넥터로 마이그레이션하거나 Microsoft Defender XDR 사용하여 Defender 포털에 Microsoft Sentinel 온보딩하기 전에 이러한 차이점을 검토합니다.
전체 경고 스키마는 보안 경고 스키마 참조를 참조하세요.
Defender 포털에 온보딩한 후 독립 실행형 커넥터 동작
Microsoft Defender XDR 사용하여 Defender 포털에 Microsoft Sentinel 온보딩하면 Microsoft 보안 제품의 경고가 독립 실행형 Microsoft 대신 Microsoft Defender XDR 커넥터를 통해 라우팅됩니다. 보안 제품 경고 커넥터.
단일 작업 영역 환경에서는 Microsoft 보안 제품의 경고는 Microsoft Sentinel 계속 사용할 수 있지만 Microsoft Defender XDR 커넥터를 통해 수집됩니다. 이 변경 내용은 원본 관련 필드, 필드 매핑, 스키마 동작, 쿼리, 분석 규칙, 통합 문서 및 자동화에 영향을 줄 수 있습니다.
다중 작업 영역 환경에서 Microsoft Defender XDR 커넥터는 기본 작업 영역에만 연결됩니다. 작업 영역에서 중복된 테넌트 기반 경고를 방지하기 위해 Office 365용 Microsoft Defender, Microsoft Entra ID Protection, Microsoft Defender for Cloud Apps 위한 독립 실행형 데이터 커넥터 엔드포인트용 Microsoft Defender 및 Microsoft Defender for Identity 등록하는 동안 보조 작업 영역에서 자동으로 연결이 끊어집니다.
따라서 이러한 Microsoft 보안 제품의 테넌트 기반 경고는 기본 작업 영역에서만 사용할 수 있습니다. 보조 작업 영역의 독립 실행형 Microsoft 보안 제품 커넥터의 경고에 의존하는 쿼리, 분석 규칙, 통합 문서, 자동화 규칙 또는 통합은 온보딩 후 더 이상 예상대로 작동하지 않습니다.
비 Microsoft 데이터 커넥터는 이 동작의 영향을 받지 않습니다.
자세한 내용은 Defender 포털의 여러 Microsoft Sentinel 작업 영역을 참조하세요.
CompromisedEntity 동작
경고가 XDR 커넥터를 통해 수집될 때 CompromisedEntity 필드는 제품 간에 다르게 처리됩니다.
| 제품 | XDR 경고의 CompromisedEntity 해당 값 |
|---|---|
| 엔드포인트용 Microsoft Defender(MDE) | 경고 엔터티 JSON의 디바이스 "LeadingHost": true |
| Microsoft Entra ID(ID 보호) | 항상 사용자의 UPN으로 설정 |
| MDI(Microsoft Defender for Identity) | 고정 문자열 "CompromisedEntity" |
참고
MDE 경고에서 CompromisedEntity는 디바이스"LeadingHost": true에서 파생됩니다. 일부 경고에서는 이 필드가 채워지지 않을 수 있습니다.
MDI 경고에서 CompromisedEntity는 호스트 또는 사용자를 나타내지 않으며 항상 리터럴 문자열 "CompromisedEntity"입니다.
필드 매핑 변경 내용
일부 필드는 XDR 커넥터의 경고에서 이름이 바뀌거나 다른 값 집합을 사용합니다.
| 제품 | 레거시 필드/속성 | XDR 동작 |
|---|---|---|
| MDE | ExtendedProperties.MicrosoftDefenderAtp.Category | 에 매핑됨 ExtendedProperties.Category |
| Office용 Microsoft Defender(MDO) | ExtendedProperties.Status | 레거시와 다른 값 집합 사용 |
| Office용 Microsoft Defender(MDO) | ExtendedProperties.InvestigationName | 사용할 수 없음 |
MDI(구조적 스키마 변환)
독립 실행형 MDI(Microsoft Defender for Identity) 커넥터는 경우에 따라 자리 표시자 엔터티를 사용하여 추가 정보를 저장했습니다. XDR 커넥터에서 이 정보는 컬렉션 아래의 속성으로 접됩니다 resourceAccessEvents .
| 레거시 엔터티/속성 | XDR 표현 |
|---|---|
| ResourceAccessInfo.Time | resourceAccessEvents[].AccessDateTime |
| ResourceAccessInfo.IpAddress | resourceAccessEvents[].IpAddress |
| ResourceAccessInfo.ResourceIdentifier.AccountId | resourceAccessEvents[].AccountId |
| ResourceAccessInfo.ResourceIdentifier.ResourceName | resourceAccessEvents[].ResourceIdentifier |
| DomainResourceIdentifier | resourceAccessEvents[].ResourceIdentifier |
ResourceAccessInfo.ComputerId는 ResourceAccessInfo가 정의된 호스트 엔터티와 동일하기 때문에 더 이상 필요하지 않습니다.
경고 수집 필터링
독립 실행형 커넥터를 통해 사용할 수 있는 일부 경고는 XDR 커넥터를 통해 수집되지 않습니다.
| 제품 | 필터링 동작 |
|---|---|
| 클라우드용 Microsoft Defender(MDC) | 정보 심각도 경고가 수집되지 않음 |
| Microsoft Entra ID | 기본적으로 심각도가 높은 경고는 수집되지 않습니다. 고객은 모든 심각도를 포함하도록 수집을 구성할 수 있습니다. |
범위 지정 동작(클라우드용 Microsoft Defender)
클라우드용 Microsoft Defender 경고는 XDR 커넥터를 통해 수집할 때 서로 다른 범위 지정을 사용합니다.
| 독립 실행형 커넥터 scope | XDR 커넥터 scope |
|---|---|
| 구독 수준 | 테넌트 수준 |
참고
모든 MDC 경고는 테넌트 기본 작업 영역에서 사용할 수 있습니다. 경고는 Defender XDR 내의 MDC 구독 범위에 따라 범위가 지정됩니다.