Korzystanie z interfejsu API przesyłania strumieniowego w usłudze Microsoft Defender dla Firm

Jeśli Twoja organizacja ma centrum operacji bezpieczeństwa (SOC), może korzystać z interfejsu API przesyłania strumieniowego rozwiązania Ochrona punktu końcowego w usłudze Microsoft Defender w ramach Microsoft Defender dla Firm i Microsoft 365 Business Premium. Interfejs API przesyłania strumieniowego usługi Ochrona punktu końcowego w usłudze Microsoft Defender umożliwia przesyłanie strumieniowe danych, takich jak zdarzenia związane z plikami na urządzeniu, rejestrem, siecią i logowaniem, a także innych danych, do jednej z następujących usług:

  • Microsoft Sentinel: skalowalne, natywne dla chmury rozwiązanie, które zapewnia funkcje zarządzania informacjami o zabezpieczeniach i zdarzeniami (SIEM) oraz aranżacji zabezpieczeń, automatyzacji i reagowania (SOAR).
  • Azure Event Hubs: nowoczesna platforma do strumieniowego przesyłania dużych zbiorów danych oraz usługa pozyskiwania zdarzeń, która może bezproblemowo integrować się z innymi usługami platformy Azure i firmy Microsoft. Na przykład Stream Analytics, Power BI i Event Grid wraz z usługami zewnętrznymi, takimi jak Apache Spark.
  • Azure Storage: rozwiązanie magazynu w chmurze firmy Microsoft dla nowoczesnych scenariuszy magazynowania danych z wysoce dostępnym, wysoce skalowalnym, trwałym i bezpiecznym magazynem dla różnych obiektów danych w chmurze.

Dzięki interfejsowi API przesyłania strumieniowego Ochrona punktu końcowego w usłudze Microsoft Defender możesz korzystać z zaawansowanego wyszukiwania zagrożeń i wykrywania ataków w Defender dla Firm i Microsoft 365 Business Premium. Interfejs API przesyłania strumieniowego umożliwia centrom operacji zabezpieczeń wyświetlanie większej ilości danych o urządzeniach, lepsze zrozumienie sposobu ataku i podjęcie kroków w celu zwiększenia bezpieczeństwa urządzeń.

Korzystanie z interfejsu API przesyłania strumieniowego w usłudze Microsoft Sentinel

Aby przesyłać dane Defender dla Firm strumieniowo do usługi Microsoft Sentinel, wykonaj następujące kroki.

Uwaga

Microsoft Sentinel jest usługą płatną. Dostępnych jest kilka planów i opcji cen. Zobacz cennik Microsoft Sentinel.

  1. Upewnij się, że Defender dla Firm został wdrożony i skonfigurowany, a urządzenia zostały już dołączone. Zobacz Konfigurowanie i przygotowanie Microsoft Defender dla Firm.

  2. Utwórz obszar roboczy usługi Log Analytics do użycia z Microsoft Sentinel. Zobacz Tworzenie obszaru roboczego usługi Log Analytics.

  3. Dołącz do Microsoft Sentinel. Zobacz Szybki start: wdrażanie usługi Microsoft Sentinel.

  4. Włącz łącznik Microsoft Defender. Zobacz Łączenie danych z Microsoft Defender z Microsoft Sentinel.

Korzystanie z interfejsu API przesyłania strumieniowego w usłudze Event Hubs

Azure Event Hubs wymaga subskrypcji Azure. Przed rozpoczęciem pamiętaj o utworzeniu centrum zdarzeń w organizacji. Następnie zaloguj się do portalu Azure, przejdź do Subskrypcje>Twoja subskrypcja>Dostawcy zasobów>Zarejestruj Microsoft.Insights.

Aby skonfigurować przesyłanie strumieniowe do usługi Azure Event Hubs, wykonaj następujące kroki.

  1. Przejdź do portalu Microsoft Defender i zaloguj się.

  2. Przejdź do strony Ustawienia eksportu danych.

  3. Wybierz pozycję Dodaj ustawienia eksportu danych.

  4. Wybierz nazwę nowych ustawień.

  5. Wybierz pozycję Prześlij zdarzenia do Azure Event Hubs.

  6. Wpisz nazwę usługi Event Hubs i identyfikator usługi Event Hubs.

    Uwaga

    Pozostawienie pustego pola nazwy usługi Event Hubs powoduje utworzenie centrum zdarzeń dla każdej kategorii w wybranej przestrzeni nazw. Jeśli nie używasz dedykowanego klastra usługi Event Hubs (wdrożenia dla jednego dzierżawcy z dedykowanymi zasobami), należy pamiętać, że obowiązuje limit 10 przestrzeni nazw usługi Event Hubs.

    Aby uzyskać identyfikator usługi Event Hubs, przejdź do strony przestrzeni nazw Azure Event Hubs w Azure Portal. Na karcie Właściwości skopiuj tekst pod nagłówkiem ID.

  7. Wybierz zdarzenia, które chcesz przesyłać strumieniowo, a następnie wybierz pozycję Zapisz.

Wyświetlanie schematu zdarzeń w Azure Event Hubs

Poniższy przykład JSON przedstawia format każdego komunikatu centrum zdarzeń, który Azure Event Hubs odbiera po włączeniu przekazywania zdarzeń. Każdy komunikat zawiera tablicę records z co najmniej jednym wpisem zdarzenia:

{
    "records": [
                    {
                        "time": "<The time WDATP received the event>"
                        "tenantId": "<The Id of the organization that the event belongs to>"
                        "category": "<The Advanced Hunting table name with 'AdvancedHunting-' prefix>"
                        "properties": { <WDATP Advanced Hunting event as Json> }
                    }
                    ...
                ]
}

Każdy komunikat centrum zdarzeń w Azure Event Hubs zawiera listę rekordów. Każdy rekord zawiera nazwę zdarzenia, czas odebrania zdarzenia przez usługę Defender dla Firm, organizację, do której ono należy (otrzymujesz tylko zdarzenia z własnej organizacji), oraz samo zdarzenie w formacie JSON we właściwości o nazwie "properties". Aby uzyskać więcej informacji na temat schematu zdarzeń zaawansowanego wyszukiwania zagrożeń przesyłanych strumieniowo do Azure Event Hubs, zobacz Proaktywne wyszukiwanie zagrożeń za pomocą zaawansowanego wyszukiwania zagrożeń w Microsoft Defender.

Korzystanie z interfejsu API do przesyłania strumieniowego w usłudze Azure Storage

Aby skonfigurować strumieniowanie do usługi Azure Storage, wykonaj następujące kroki.

Uwaga

Azure Storage wymaga subskrypcji Azure. Przed rozpoczęciem pamiętaj o utworzeniu konta magazynu w organizacji. Następnie zaloguj się do swojej organizacji Azure i przejdź do Subskrypcje>Twoja subskrypcja>Dostawcy zasobów>Zarejestruj Microsoft.insights.

Włączanie przesyłania strumieniowego danych pierwotnych

Przesyłanie strumieniowe nieprzetworzonych danych przesyła dane zdarzeń zabezpieczeń z Defender dla Firm bezpośrednio do konta Azure Storage, gdzie można je przechowywać i analizować. Aby włączyć przesyłanie strumieniowe surowych danych do usługi Azure Storage, wykonaj następujące czynności.

  1. Przejdź do portalu Microsoft Defender i zaloguj się.

  2. Przejdź do strony Ustawienia eksportu danych w Microsoft Defender XDR.

  3. Wybierz pozycję Dodaj ustawienia eksportu danych.

  4. Wybierz nazwę nowych ustawień.

  5. Wybierz pozycję Prześlij zdarzenia do Azure Storage.

  6. Wpisz identyfikator zasobu konta magazynu. Aby uzyskać identyfikator zasobu konta usługi Storage, przejdź do strony konta usługi Storage w witrynie Azure Portal. Następnie na karcie Właściwości skopiuj tekst spod pozycji Identyfikator zasobu konta magazynu.

  7. Wybierz zdarzenia, które chcesz przesyłać strumieniowo, a następnie wybierz pozycję Zapisz.

Wyświetlanie schematu zdarzeń w Azure Storage

Kontener obiektów blob jest tworzony dla każdego typu zdarzenia. Poniższy przykład JSON przedstawia schemat pojedynczego wiersza zdarzenia zapisanego w Azure Storage. Każdy wiersz zawiera znacznik czasu zdarzenia, identyfikator dzierżawy, kategorię Zaawansowane wyszukiwanie zagrożeń i dane zdarzenia w formacie JSON:

{
  "time": "<The time WDATP received the event>"
  "tenantId": "<Your tenant ID>"
  "category": "<The Advanced Hunting table name with 'AdvancedHunting-' prefix>"
  "properties": { <WDATP Advanced Hunting event as Json> }
}

Każdy obiekt blob zawiera wiele wierszy. Każdy wiersz zawiera nazwę zdarzenia, czas Defender dla Firm odebrania zdarzenia, organizację, do której należy zdarzenie (otrzymujesz zdarzenia tylko z organizacji) oraz zdarzenie we właściwościach formatu JSON. Aby uzyskać więcej informacji o danych zdarzeń zaawansowanego wyszukiwania zagrożeń przesyłanych strumieniowo do usługi Azure Storage, zobacz Proaktywne wyszukiwanie zagrożeń przy użyciu funkcji zaawansowanego wyszukiwania zagrożeń w Microsoft Defender.

Zobacz też