Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
In dit artikel worden de verschillen uitgelegd tussen waarschuwingen die zijn opgenomen via zelfstandige connectors en waarschuwingen die zijn opgenomen via de Microsoft Defender XDR-connector in Microsoft Sentinel.
Zelfstandige connectors nemen waarschuwingen rechtstreeks van de oorspronkelijke beveiligingsproducten op, terwijl de Microsoft Defender XDR connector waarschuwingen opneemt via de Microsoft Defender XDR-pijplijn. Dit omvat connectors zoals Microsoft Defender voor Office 365, Microsoft Defender voor Eindpunt, Microsoft Defender for Identity, Information Risk Management (IRM), Preventie van gegevensverlies (DLP), Microsoft Defender voor Cloud (MDC) en Microsoft Defender for Cloud Apps (MDA).
Deze verschillen kunnen van invloed zijn op veldtoewijzingen, afgeleid veldgedrag, schemastructuur, waarschuwingsopname en verbindingslijngedrag, wat van invloed kan zijn op uw bestaande query's, analyseregels, werkmappen en automatisering. Bekijk deze verschillen voordat u migreert naar de XDR-connector of het onboarden van Microsoft Sentinel naar de Defender-portal met Microsoft Defender XDR.
Zie de naslaginformatie over het beveiligingswaarschuwingsschema voor het volledige waarschuwingsschema.
Gedrag van zelfstandige connector na onboarding naar de Defender-portal
Nadat u Microsoft Sentinel hebt ge onboardd naar de Defender-portal met Microsoft Defender XDR, worden waarschuwingen van Microsoft beveiligingsproducten doorgestuurd via de Microsoft Defender XDR-connector in plaats van zelfstandige Microsoft connectors voor beveiligingsproductwaarschuwingen.
In een omgeving met één werkruimte blijven waarschuwingen van Microsoft beveiligingsproducten beschikbaar in Microsoft Sentinel, maar worden ze opgenomen via de Microsoft Defender XDR connector. Deze wijziging kan van invloed zijn op brongerelateerde velden, veldtoewijzingen, schemagedrag, query's, analyseregels, werkmappen en automatisering.
In een omgeving met meerdere werkruimten is de Microsoft Defender XDR-connector alleen verbonden met de primaire werkruimte. Dubbele waarschuwingen op basis van tenants voorkomen in werkruimten, zelfstandige gegevensconnectors voor Microsoft Defender voor Office 365, Microsoft Entra Id-beveiliging, Microsoft Defender for Cloud Apps, Microsoft Defender voor Eindpunt en Microsoft Defender for Identity worden tijdens de onboarding automatisch verbroken in secundaire werkruimten.
Hierdoor zijn waarschuwingen op basis van tenants van deze Microsoft beveiligingsproducten alleen beschikbaar in de primaire werkruimte. Query's, analyseregels, werkmappen, automatiseringsregels of integraties die afhankelijk zijn van waarschuwingen van zelfstandige Microsoft connectoren voor beveiligingsproduct in secundaire werkruimten werken niet meer zoals verwacht na de onboarding.
Niet-Microsoft gegevensconnectors worden niet beïnvloed door dit gedrag.
Zie Meerdere Microsoft Sentinel werkruimten in de Defender-portal voor meer informatie.
Gedrag van compromisedEntity
Het veld CompromisedEntity wordt op verschillende producten anders verwerkt wanneer waarschuwingen worden opgenomen via de XDR-connector.
| Product | Equivalente waarde van CompromisedEntity in XDR-waarschuwingen |
|---|---|
| Microsoft Defender voor Eindpunt (MDE) | Het apparaat waar "LeadingHost": true in de JSON van de waarschuwingsentiteiten |
| Microsoft Entra ID (Identity Protection) | Altijd ingesteld op de UPN van de gebruiker |
| Microsoft Defender for Identity (MDI) | Vaste tekenreeks "CompromisedEntity" |
Opmerking
In MDE-waarschuwingen wordt CompromisedEntity afgeleid van het apparaat waar "LeadingHost": true. In sommige waarschuwingen is dit veld mogelijk niet ingevuld.
In MDI-waarschuwingen vertegenwoordigt CompromisedEntity geen host of gebruiker en is het altijd de letterlijke tekenreeks "CompromisedEntity".
Wijzigingen in veldtoewijzing
Sommige velden hebben een andere naam of gebruiken verschillende waardesets in waarschuwingen van de XDR-connector.
| Product | Verouderd veld/eigenschap | XDR-gedrag |
|---|---|---|
| MDE | ExtendedProperties.MicrosoftDefenderAtp.Category | Toegewezen aan ExtendedProperties.Category |
| Microsoft Defender voor Office (MDO) | ExtendedProperties.Status | Maakt gebruik van een andere waardeset dan verouderde |
| Microsoft Defender voor Office (MDO) | ExtendedProperties.InvestigationName | Niet beschikbaar |
Structurele schematransformaties (MDI)
De zelfstandige MDI-connector (Microsoft Defender for Identity) gebruikte soms tijdelijke aanduidingentiteiten om aanvullende informatie op te slaan. In de XDR-connector wordt deze informatie gevouwen in eigenschappen onder de resourceAccessEvents verzameling.
| Verouderde entiteit/eigenschap | XDR-weergave |
|---|---|
| ResourceAccessInfo.Time | resourceAccessEvents[].AccessDateTime |
| ResourceAccessInfo.IpAddress | resourceAccessEvents[].IpAddress |
| ResourceAccessInfo.ResourceIdentifier.AccountId | resourceAccessEvents[].AccountId |
| ResourceAccessInfo.ResourceIdentifier.ResourceName | resourceAccessEvents[].ResourceIdentifier |
| DomainResourceIdentifier | resourceAccessEvents[].ResourceIdentifier |
ResourceAccessInfo.ComputerId is niet meer vereist omdat deze identiek is aan de hostentiteit waarin ResourceAccessInfo is gedefinieerd.
Filteren van waarschuwingsopname
Sommige waarschuwingen die beschikbaar zijn via zelfstandige connectors, worden niet opgenomen via de XDR-connector.
| Product | Filtergedrag |
|---|---|
| Microsoft Defender voor Cloud (MDC) | Waarschuwingen voor informatieve ernst worden niet opgenomen |
| Microsoft Entra ID | Waarschuwingen onder Hoge ernst worden standaard niet opgenomen; klanten kunnen opname configureren om alle ernst op te nemen |
Bereikgedrag (Microsoft Defender voor cloud)
Microsoft Defender voor cloudwaarschuwingen gebruiken verschillende bereikbereiken wanneer ze worden opgenomen via de XDR-connector.
| Zelfstandig connectorbereik | Bereik van XDR-connector |
|---|---|
| Abonnementsniveau | Tenantniveau |
Opmerking
Alle MDC-waarschuwingen zijn beschikbaar in de primaire werkruimte voor de tenant. Waarschuwingen worden binnen Defender XDR gerangschikt op basis van MDC-abonnementsbereiken.