적용 대상:
참고
MS Graph 보안 API를 사용하여 새 API를 사용해 보세요. 자세한 정보: Microsoft Graph 보안 API 사용 - Microsoft Graph | Microsoft Learn.
중요
이 게시물의 일부 정보는 상용으로 출시되기 전에 실질적으로 수정될 수 있는 사전 릴리스된 제품과 관련이 있습니다. Microsoft는 여기에서 제공되는 정보와 관련하여 명시적이거나 묵시적인 어떠한 보증도 하지 않습니다.
시작하기 전에
시작하기 전에 다음 필수 구성 요소를 완료합니다.
- 테넌트에서 Storage 계정을 만듭니다.
- Azure portal에 로그인한 다음 구독>사용자 구독>리소스 공급자>Microsoft.Insights 등록으로 이동합니다.
기여자 권한 추가
스토리지 계정이 생성된 후, 스트리밍 API 설정을 구성할 사용자 계정에 기여자 역할을 할당하세요.
스토리지 계정>액세스 제어(IAM)로 이동한 다음 추가를 선택합니다.
기여자 역할을 할당한 사용자 계정이나 서비스 주체가 역할 할당 항목에 등록되어 있는지 확인하세요.
원시 데이터 스트리밍 활성화
참고
스트리밍 API를 사용할 때는 Allow trusted Microsoft 서비스 to access this storage account 대상 Azure Storage 계정 설정에서 엔드포인트용 Microsoft Defender에서 데이터를 스트리밍할 수 있도록 옵션을 활성화해 두세요.
Microsoft Defender 포털로 이동하여 보안 관리자 권한이 있는 계정을 사용하여 로그인합니다.
설정>Microsoft Defender XDR>Streaming API로 이동합니다. 스트리밍 API 페이지로 직접 이동하려면 스트리밍 API 설정 페이지를 사용합니다.
추가를 선택합니다.
표시되는 새 스트리밍 API 설정 플라이아웃 추가에서 다음 설정을 구성합니다.
- 이름: 새 설정의 이름을 선택합니다.
- Azure Storage에 이벤트 전달을 선택합니다.
Azure Portal 스토리지 계정에 대한 Azure Resource Manager 리소스 ID를 표시하려면 다음 단계를 수행합니다.
Azure Portal 스토리지 계정으로 이동합니다.
개요 페이지의 Essentials 섹션에서 JSON 보기 링크를 선택합니다.
스토리지 계정의 리소스 ID는 페이지 맨 위에 표시됩니다. 스토리지 계정 리소스 ID 아래에 있는 텍스트를 복사합니다.
새 스트리밍 API 설정 추가 플라이아웃에서 스트리밍하려는 이벤트 유형을 선택합니다.
완료되면 제출을 선택합니다.
스토리지 계정의 이벤트 스키마
내보낸 이벤트는 블롭 컨테이너에 저장되며, 각 행은 정의된 JSON 스키마를 따릅니다.
Blob 컨테이너는 각 이벤트 유형에 대해 만들어집니다.
다음 JSON 샘플은 각 행의 구조를 블롭 형태로 보여주어 스트림 이벤트 레코드에서 필드와 데이터 타입을 식별할 수 있도록 합니다:
{ "time": "<The time Microsoft Defender XDR received the event>" "tenantId": "<Your tenant ID>" "category": "<The Advanced Hunting table name with 'AdvancedHunting-' prefix>" "properties": { <Microsoft Defender XDR Advanced Hunting event as Json> } }각 Blob에는 여러 행이 포함됩니다.
각 행에는 이벤트 이름, 엔드포인트용 Defender가 이벤트를 수신한 시간, 해당 이벤트가 속한 테넌트(테넌트에서만 이벤트를 가져올 수 있음) 및 "properties"라는 속성의 JSON 형식의 이벤트가 포함됩니다.
Microsoft Defender 이벤트 스키마에 대한 자세한 내용은 고급 사냥 개요를 참조하세요.
데이터 유형 매핑
이벤트 속성에 대한 데이터 형식을 얻으려면 다음 단계를 수행합니다.
Microsoft Defender 포털로 이동하여 로그인합니다.
검색>고급 검색으로 이동합니다. 고급 헌팅 페이지로 직접 이동하려면 고급 헌팅 페이지를 사용합니다.
쿼리 탭에서 다음 Kusto 쿼리를 실행하여 특정 이벤트 테이블의 열명과 데이터 타입을 나열하세요. 이 정보는 스트림 이벤트 속성이 올바른 스키마에 매핑하는 데 도움을 줍니다. 확인하려는 고급 헌팅 테이블 이름(예:
{EventType})으로DeviceInfo을 바꿉니다.{EventType} | getschema | project ColumnName, ColumnType다음 예제에서는 이벤트 속성을 해당 스키마에 매핑할 수 있도록 DeviceInfo 이벤트에 대해 반환된 열 이름 및 데이터 형식을 보여 있습니다.
생성된 리소스 모니터링
Azure Monitor 사용하여 Azure Storage 내보내기 리소스 및 관련 진단을 모니터링할 수 있습니다. 자세한 내용은 대상 모니터링 - Azure Monitor를 참조하세요.
관련 콘텐츠
- Microsoft Graph 보안 API 사용 - Microsoft Graph | Microsoft Learn
- 고급 헌팅 개요
- Microsoft Defender XDR 스트리밍 API
- Microsoft Defender XDR 이벤트를 Azure 스토리지 계정에 스트리밍
- 스토리지 계정 설명서 Azure
팁
더 자세히 알아보고 싶으신가요? Microsoft 기술 커뮤니티인 Microsoft Defender XDR 기술 커뮤니티에서 Microsoft Security 커뮤니티에 참여하세요.