Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Tip
Wist u dat u de functies in Microsoft Defender voor Office 365 Abonnement 2 gratis kunt proberen? Gebruik de proefversie van 90 dagen van Defender voor Office 365 in de hub proefversies van Microsoft Defender portal. Meer informatie over wie zich kan registreren en proefabonnementen vindt u op Try Microsoft Defender voor Office 365.
In dit artikel wordt uitgelegd hoe u een SIEM-server (Security Information and Event Management) integreert met Microsoft 365 services en toepassingen. Het bevat beschikbare integratiemethoden, vereisten voor auditlogboekregistratie en stapsgewijze instructies voor het verbinden van Microsoft Sentinel met Microsoft 365 Defender gegevens.
Samenvatting
Gebruikt of is uw organisatie van plan om een SIEM-server (Security Information and Event Management) op te halen? U vraagt zich misschien af hoe het kan worden geïntegreerd met Microsoft 365 of Office 365. Dit artikel bevat een lijst met resources die u kunt gebruiken om uw SIEM-server te integreren met Microsoft 365-services en -toepassingen.
Tip
Als u nog geen SIEM-server hebt en uw opties verkent, kunt u overwegen Microsoft Sentinel.
Heb ik een SIEM-server nodig?
Of u een SIEM-server nodig hebt, is afhankelijk van veel factoren, zoals de beveiligingsvereisten van uw organisatie en waar uw gegevens zich bevinden. Microsoft 365 bevat een groot aantal beveiligingsfuncties die voldoen aan de beveiligingsbehoeften van veel organisaties zonder extra servers, zoals een SIEM-server. Sommige organisaties hebben speciale omstandigheden die het gebruik van een SIEM-server vereisen. Dit zijn enkele voorbeelden:
- Fabrikam heeft een aantal inhoud en toepassingen on-premises en sommige in de cloud (ze hebben een hybride cloudimplementatie). Fabrikam heeft een SIEM-server geïmplementeerd om beveiligingsrapporten op te halen voor al hun inhoud en toepassingen.
- Contoso is een organisatie voor financiële dienstverlening die strenge beveiligingsvereisten heeft. Ze hebben een SIEM-server toegevoegd aan hun omgeving om te profiteren van de extra beveiliging die ze nodig hebben.
SIEM-serverintegratie met Microsoft 365
Een SIEM-server kan gegevens ontvangen van een groot aantal Microsoft 365-services en -toepassingen. De volgende tabel bevat verschillende Microsoft 365-services en -toepassingen, samen met SIEM-serverinvoer en -resources voor meer informatie.
| Microsoft 365-service of toepassing | SIEM-serverinvoer/-methoden | Bronnen om meer te leren |
|---|---|---|
| Microsoft Defender voor Office 365 | Auditlogboeken | SIEM-integratie met Microsoft Defender voor Office 365 |
| Microsoft Defender voor Eindpunt | HTTPS-eindpunt gehost in Azure REST API |
Waarschuwingen naar uw SIEM-hulpprogramma's ophalen |
| Microsoft Defender voor Cloud Applicaties | Logboekintegratie | SIEM-integratie met Microsoft Defender for Cloud Apps |
Tip
Bekijk Microsoft Sentinel. Microsoft Sentinel wordt geleverd met connectors voor Microsoft-oplossingen. Deze connectoren zijn standaard beschikbaar en maken realtime-integratie mogelijk. U kunt Microsoft Sentinel gebruiken met uw Microsoft Defender XDR-oplossingen en Microsoft 365-services, waaronder Office 365, Microsoft Entra ID, Microsoft Defender for Identity, Microsoft Defender for Cloud Apps en meer.
Auditlogboekregistratie moet zijn ingeschakeld
Zorg ervoor dat auditlogboekregistratie is ingeschakeld voordat u siem-serverintegratie configureert:
- Zie Controle in- of uitschakelen voor SharePoint, OneDrive en Microsoft Entra ID.
- Zie Postvakcontrole beheren voor Exchange Online.
Integratiestappen als uw SIEM Microsoft Sentinel is
Controleer de volgende vereisten:
- Uw huidige Microsoft 365-abonnement (bijvoorbeeld Microsoft Defender voor Office 365 Abonnement 2) maakt Microsoft Sentinel integratie mogelijk.
- Uw account in Microsoft Defender voor Office 365 of Microsoft Defender heeft de rol Beveiligingsbeheerder.
- Controleer of u schrijfmachtigingen hebt in Microsoft Sentinel.
Verbind Microsoft Sentinel met Microsoft Defender voor Office 365-data
Gebruik de volgende stappen om de Microsoft Defender XDR-connector in Microsoft Sentinel te verbinden en e-mailgebeurtenisgegevens van Microsoft Defender voor Office 365 naar je SIEM te streamen.
Navigeer naar Microsoft Sentinel.
Selecteer in het linkernavigatievenster Configuratie>Gegevensconnectors.
Zoek naar Microsoft Defender XDR en selecteer de Microsoft Defender XDR-connector (preview).
Selecteer aan de rechterkant van het scherm Connectorpagina openen.
Selecteer onder Configuratie>de optie Incidenten verbinden & waarschuwingen
Schakel alle regels voor het maken van Microsoft-incidenten uit voor de producten die momenteel zijn geselecteerd.
Schuif naar Microsoft Defender voor Office 365 in de sectie Verbinding maken met gebeurtenissen van de pagina.
Je kunt ook tabellen kiezen uit elk ander Microsoft Defender-product dat je nuttig en toepasbaar vindt voordat je Wijzigingen Toepassen selecteert:
Selecteer EmailEvents, EmailUrlInfo, EmailAttachmentInfo en EmailPostDeliveryEvents> en Wijzigingen toepassen.
Verwante onderwerpen
De volgende artikelen bevatten aanvullende richtlijnen voor het integreren van beveiligingsoplossingen en waarschuwingen met uw SIEM-server: