Różnice schematu alertów: autonomiczny a łącznik Microsoft Defender XDR

W tym artykule wyjaśniono różnice między alertami pozyskiwane za pośrednictwem łączników autonomicznych i alertów pozyskanych za pośrednictwem łącznika Microsoft Defender XDR w Microsoft Sentinel.

Łączniki autonomiczne pozyskiwają alerty bezpośrednio z oryginalnych produktów zabezpieczeń, natomiast łącznik Microsoft Defender XDR pozyskuje alerty za pośrednictwem potoku Microsoft Defender XDR. Obejmuje to łączniki, takie jak Ochrona usługi Office 365 w usłudze Microsoft Defender, Ochrona punktu końcowego w usłudze Microsoft Defender, Microsoft Defender for Identity, zarządzanie ryzykiem informacyjnym (IRM), zapobieganie utracie danych (DLP), Microsoft Defender dla Chmury (MDC) i Microsoft Defender for Cloud Apps (MDA).

Te różnice mogą mieć wpływ na mapowania pól, zachowanie pola pochodnego, strukturę schematu, pozyskiwanie alertów i zachowanie łącznika, które może mieć wpływ na istniejące zapytania, reguły analityczne, skoroszyty i automatyzację. Zapoznaj się z tymi różnicami przed migracją do łącznika XDR lub dołączaniem Microsoft Sentinel do portalu Defender przy użyciu Microsoft Defender XDR.

Aby uzyskać pełny schemat alertów, zobacz dokumentację schematu alertów zabezpieczeń.

Zachowanie autonomicznego łącznika po dołączeniu do portalu Defender

Po dołączeniu Microsoft Sentinel do portalu Defender przy użyciu Microsoft Defender XDR alerty z produktów zabezpieczeń Microsoft są kierowane przez łącznik Microsoft Defender XDR zamiast autonomicznych Microsoft łączniki alertów produktu zabezpieczeń.

W środowisku z jednym obszarem roboczym alerty z Microsoft produktów zabezpieczeń będą nadal dostępne w Microsoft Sentinel, ale są pozyskiwane za pośrednictwem łącznika Microsoft Defender XDR. Ta zmiana może mieć wpływ na pola związane ze źródłem, mapowania pól, zachowanie schematu, zapytania, reguły analityczne, skoroszyty i automatyzację.

W środowisku z wieloma obszarami roboczymi łącznik Microsoft Defender XDR jest połączony tylko z podstawowym obszarem roboczym. Aby zapobiec zduplikowaniu alertów opartych na dzierżawie między obszarami roboczymi, autonomicznych łączników danych dla Ochrona usługi Office 365 w usłudze Microsoft Defender, Ochrona Microsoft Entra ID, Microsoft Defender for Cloud Apps, Ochrona punktu końcowego w usłudze Microsoft Defender i Microsoft Defender for Identity są automatycznie rozłączane w pomocniczych obszarach roboczych podczas dołączania.

W związku z tym alerty oparte na dzierżawie z tych Microsoft produktów zabezpieczeń są dostępne tylko w podstawowym obszarze roboczym. Wszystkie zapytania, reguły analityczne, skoroszyty, reguły automatyzacji lub integracje, które zależą od alertów z autonomicznych łączników produktów zabezpieczeń Microsoft w pomocniczych obszarach roboczych, nie działają już zgodnie z oczekiwaniami po dołączeniu.

Takie zachowanie nie ma wpływu na łączniki danych bez Microsoft.

Aby uzyskać więcej informacji, zobacz Wiele obszarów roboczych Microsoft Sentinel w portalu usługi Defender.

Zachowanie compromisedEntity

Pole CompromisedEntity jest obsługiwane inaczej w różnych produktach, gdy alerty są pozyskiwane za pośrednictwem łącznika XDR.

Rezultat Wartość równoważna compromisedEntity w alertach XDR
Ochrona punktu końcowego w usłudze Microsoft Defender (MDE) Urządzenie, na którym "LeadingHost": true w jednostkach alertów jest JSON
Microsoft Entra ID (Identity Protection) Zawsze ustawiana na nazwę UPN użytkownika
Microsoft Defender for Identity (MDI) Ciąg stały "CompromisedEntity"

Uwaga

W MDE alertów element CompromisedEntity jest uzyskiwany z urządzenia, na którym "LeadingHost": trueznajduje się wartość . W niektórych alertach to pole może nie zostać wypełnione.

W alertach MDI compromisedEntity nie reprezentuje hosta ani użytkownika i jest zawsze ciągiem literału "CompromisedEntity".

Zmiany mapowania pól

Niektóre pola są zmieniane lub używają różnych zestawów wartości w alertach z łącznika XDR.

Rezultat Starsze pole/właściwość Zachowanie XDR
MDE ExtendedProperties.MicrosoftDefenderAtp.Category Zamapowane na ExtendedProperties.Category
Microsoft Defender dla pakietu Office (MDO) ExtendedProperties.Status Używa innego zestawu wartości niż starsza wersja
Microsoft Defender dla pakietu Office (MDO) ExtendedProperties.InvestigationName Niedostępny

Przekształcenia schematu strukturalnego (MDI)

Autonomiczny łącznik Microsoft Defender for Identity (MDI) czasami używał jednostek zastępczych do przechowywania dodatkowych informacji. W łączniku XDR te informacje są składane we właściwości w ramach kolekcji resourceAccessEvents .

Starsza jednostka/właściwość Reprezentacja XDR
ResourceAccessInfo.Time resourceAccessEvents[].AccessDateTime
ResourceAccessInfo.IpAddress resourceAccessEvents[].IpAddress
ResourceAccessInfo.ResourceIdentifier.AccountId resourceAccessEvents[].AccountId
ResourceAccessInfo.ResourceIdentifier.ResourceName resourceAccessEvents[].ResourceIdentifier
DomainResourceIdentifier resourceAccessEvents[].ResourceIdentifier

Identyfikator ResourceAccessInfo.ComputerId nie jest już wymagany, ponieważ jest identyczny z jednostką hosta zdefiniowaną przez element ResourceAccessInfo.

Filtrowanie pozyskiwania alertów

Niektóre alerty dostępne za pośrednictwem łączników autonomicznych nie są pozyskiwane za pośrednictwem łącznika XDR.

Rezultat Zachowanie filtrowania
Microsoft Defender dla chmury (MDC) Alerty o ważności informacyjnej nie są pozyskiwane
Microsoft Entra ID Domyślnie alerty poniżej wysokiej ważności nie są pozyskiwane; klienci mogą skonfigurować pozyskiwanie w celu uwzględnienia wszystkich ważności

Zachowanie określania zakresu (Microsoft Defender dla chmury)

Microsoft Defender alertów w chmurze używa różnych zakresów po pozyskiwaniu za pośrednictwem łącznika XDR.

Zakres łącznika autonomicznego Zakres łącznika XDR
Poziom subskrypcji Poziom dzierżawy

Uwaga

Wszystkie alerty MDC są dostępne w podstawowym obszarze roboczym dzierżawy. Alerty są objęte zakresem zgodnie z zakresami subskrypcji MDC w ramach Defender XDR.

Następne kroki