Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Przejście ze starszej wersji agenta Defender for Cloud Apps SIEM do obsługiwanych interfejsów API umożliwia ciągły dostęp do wzbogaconych działań i danych alertów. Chociaż interfejsy API mogą nie mieć dokładnych odpowiedników w starszym schemacie Common Event Format (CEF), zapewniają obszerne, wzbogacone dane dzięki integracji z wieloma rozwiązaniami Microsoft Defender.
Zalecane interfejsy API do migracji
Aby zapewnić ciągłość i dostęp do danych obecnie dostępnych za pośrednictwem agentów Microsoft Defender for Cloud Apps SIEM, zalecamy przejście do następujących obsługiwanych interfejsów API:
- Informacje o alertach i działaniach można znaleźć tutaj: interfejs API przesyłania strumieniowego Microsoft Defender XDR.
- Informacje o zdarzeniach logowania w usłudze Ochrona Microsoft Entra ID można znaleźć w tabeli IdentityLogonEvents w schemacie zaawansowanego wyszukiwania zagrożeń.
- Informacje o interfejsie API alertów zabezpieczeń Microsoft Graph można znaleźć tutaj: Wyświetlanie listy alertów_v2
- Aby wyświetlić dane dotyczące alertów Microsoft Defender for Cloud Apps w interfejsie API incydentów Microsoft Defender XDR, zobacz Interfejsy API incydentów Microsoft Defender XDR i typ zasobu incydentu
Mapowanie pól ze starszego rozwiązania SIEM na obsługiwane interfejsy API
W poniższej tabeli porównaliśmy pola CEF starszego agenta SIEM z najbliższymi polami równoważnymi w interfejsie API przesyłania strumieniowego Defender XDR (zaawansowanym schemacie zdarzeń wyszukiwania zagrożeń) i interfejsie API alertów zabezpieczeń programu Microsoft Graph.
| Pole CEF (MDA SIEM) | Opis | interfejs API przesyłania strumieniowego Defender XDR (CloudAppEvents/AlertEvidence/AlertInfo) | Interfejs API alertów zabezpieczeń programu Graph (wersja 2) |
|---|---|---|---|
start |
Sygnatura czasowa działania lub alertu | Timestamp |
firstActivityDateTime |
end |
Sygnatura czasowa działania lub alertu | Brak | lastActivityDateTime |
rt |
Sygnatura czasowa działania lub alertu | createdDateTime |
createdDateTime / lastUpdateDateTime / resolvedDateTime |
msg |
Opis alertu lub działania, jak pokazano w portalu w formacie czytelnym dla człowieka | Najbliższe pola strukturalne, które współtworzą podobny opis: actorDisplayName, ObjectName, , , ActionTypeActivityType |
description |
suser |
Użytkownik, którego dotyczy aktywność lub alert |
AccountObjectId, , AccountIdAccountDisplayName |
Zobacz userEvidence typ zasobu |
destinationServiceName |
Działanie lub alert z aplikacji źródłowej (na przykład SharePoint, Box) | CloudAppEvents > Application |
Zobacz cloudApplicationEvidence typ zasobu |
cs<X>Label, cs<X> |
Pola dynamiczne alertów lub działań (na przykład użytkownik docelowy, obiekt) |
Entities, , Evidence, , additionalDataActivityObjects |
Różne alertEvidence typy zasobów |
EVENT_CATEGORY_* |
Kategoria działań wysokiego poziomu | ActivityType / ActionType |
category |
<name> |
Dopasowana nazwa zasad |
Title, alertPolicyId |
Title, alertPolicyId |
<ACTION> (Działania) |
Określony typ działania | ActionType |
Nie dotyczy |
externalId (Działania) |
Identyfikator zdarzenia | ReportId |
Nie dotyczy |
requestClientApplication (działania) |
Agent użytkownika urządzenia klienckiego w działaniach | UserAgent |
Nie dotyczy |
Dvc (działania) |
Adres IP urządzenia klienckiego | IPAddress |
Nie dotyczy |
externalId (Ostrzeżenie) |
Identyfikator alertu | AlertId |
id |
<alert type> |
Typ alertu (na przykład ALERT_CABINET_EVENT_MATCH_AUDI) | - | - |
Src
/
c6a1 (powiadomienia) |
Źródłowy adres IP | IPAddress |
ipEvidence typ zasobu |