Przesyłaj strumieniowo zdarzenia Microsoft Defender XDR do konta magazynu

Dotyczy:

Uwaga

Wypróbuj nasze nowe interfejsy API przy użyciu interfejsu API zabezpieczeń programu MS Graph. Dowiedz się więcej na stronie: Korzystanie z interfejsu API zabezpieczeń programu Microsoft Graph — Microsoft Graph | Microsoft Learn.

Ważna

Niektóre informacje zawarte w tym artykule odnoszą się do wersji wstępnej produktu, który może zostać znacznie zmodyfikowany do czasu wydania wersji komercyjnej. Firma Microsoft nie udziela żadnych gwarancji, wyrażonych ani dorozumianych, w odniesieniu do informacji podanych tutaj.

Przed rozpoczęciem

Przed rozpoczęciem wykonaj następujące wymagania wstępne:

  • Utwórz konto magazynu w Twojej dzierżawie.
  • Zaloguj się w portalu Azure, a następnie przejdź do Subskrypcje>Twoja subskrypcja>Dostawcy zasobów>Zarejestruj Microsoft.Insights.

Dodawanie uprawnień współautora

Po utworzeniu konta pamięci masowej przypisz rolę współtwórcy do konta użytkownika, które skonfiguruje ustawienia API Streaming.

  1. Przejdź do Konto magazynu>Kontrola dostępu (IAM), a następnie wybierz pozycję Dodaj.

  2. Sprawdź, czy konto użytkownika lub podmiot usługi, któremu przypisałeś rolę Współtwórcy, jest wymieniony w sekcji Przydziały ról.

Włączanie przesyłania strumieniowego danych pierwotnych

Uwaga

Korzystając z API streamingowego, upewnij się, że Allow trusted usługi firmy Microsoft to access this storage account opcja jest włączona w docelowych ustawieniach konta Azure Storage, aby umożliwić przesyłanie danych z Ochrona punktu końcowego w usłudze Microsoft Defender.

  1. Przejdź do portalu Microsoft Defender i zaloguj się przy użyciu konta z co najmniej uprawnieniami administratora zabezpieczeń.

  2. Przejdź do pozycji Ustawienia>Microsoft Defender XDR>Ustawienia interfejsu API transmisji strumieniowej. Aby przejść bezpośrednio do strony interfejsu API przesyłania strumieniowego , użyj strony Ustawienia interfejsu API przesyłania strumieniowego.

  3. Wybierz opcję Dodaj.

  4. W wyświetlonym menu wysuwowym Dodawanie nowych ustawień interfejsu API przesyłania strumieniowego skonfiguruj następujące ustawienia:

    • Nazwa: wybierz nazwę nowych ustawień.
    • Wybierz pozycję Prześlij zdarzenia do Azure Storage.
  5. Aby wyświetlić identyfikator zasobu usługi Azure Resource Manager dla konta magazynu w portalu Azure, wykonaj następujące kroki:

    1. Przejdź do konta magazynu w Azure Portal.

    2. Na stronie Przegląd w sekcji Podstawy wybierz link Widok JSON .

    3. Identyfikator zasobu konta magazynu danych jest wyświetlany u góry strony. Skopiuj tekst pod Identyfikator zasobu konta magazynu.

    4. W menu wysuwowym Dodawanie nowych ustawień interfejsu API przesyłania strumieniowego wybierz typy zdarzeń , które chcesz przesyłać strumieniowo.

    5. Po zakończeniu wybierz pozycję Prześlij.

Schemat zdarzeń dla konta magazynu

Eksportowane zdarzenia są przechowywane w kontenerach blob, a każdy wiersz podąża za zdefiniowanym schematem JSON.

  • Kontener obiektów blob jest tworzony dla każdego typu zdarzenia:

    Przykład kontenera obiektów blob

  • Poniższy przykład JSON pokazuje strukturę każdego wiersza w blobie, dzięki czemu możesz zidentyfikować pola i typy danych w rekordzie zdarzenia streamed:

    {
            "time": "<The time Microsoft Defender XDR received the event>"
            "tenantId": "<Your tenant ID>"
            "category": "<The Advanced Hunting table name with 'AdvancedHunting-' prefix>"
            "properties": { <Microsoft Defender XDR Advanced Hunting event as Json> }
    }
    
  • Każdy obiekt blob zawiera wiele wierszy.

  • Każdy wiersz zawiera nazwę zdarzenia, czas, o której usługa Defender for Endpoint odebrała zdarzenie, dzierżawę, do której ono należy (będziesz otrzymywać tylko zdarzenia z Twojej dzierżawy), oraz samo zdarzenie w formacie JSON we właściwości o nazwie „properties”.

  • Więcej informacji o schemacie wydarzeń Microsoft Defender można znaleźć w przeglądzie Zaawansowane Polowanie.

Mapowanie typu danych

Aby uzyskać typy danych dla właściwości zdarzeń, wykonaj następujące kroki:

  1. Przejdź do portalu Microsoft Defender i zaloguj się.

  2. Przejdź do Wyszukiwanie zagrożeń>Zaawansowane wyszukiwanie zagrożeń. Aby przejść bezpośrednio do strony Zaawansowane wyszukiwanie zagrożeń, skorzystaj ze strony Zaawansowane wyszukiwanie zagrożeń.

  3. Na zakładce Zapytanie uruchom następujące zapytanie Kusto, aby wypisać nazwy kolumn i typy danych dla konkretnej tabeli zdarzeń. Te informacje pomagają przypisać właściwości zdarzenia strumieniowych do ich właściwego schematu. Zastąp element {EventType} nazwą tabeli Advanced Hunting, którą chcesz sprawdzić (na przykład DeviceInfo):

    {EventType}
    | getschema
    | project ColumnName, ColumnType
    

    W poniższym przykładzie przedstawiono nazwy kolumn i typy danych zwracane dla zdarzenia DeviceInfo, dzięki czemu można mapować właściwości zdarzeń na ich schemat:

    Przykładowe zapytanie dotyczące informacji o urządzeniu

Monitorowanie utworzonych zasobów

Za pomocą Azure Monitor można monitorować zasoby eksportu Azure Storage i powiązaną diagnostykę. Aby uzyskać więcej informacji, zobacz Monitorowanie miejsc docelowych — Azure Monitor.

Wskazówka

Chcesz dowiedzieć się więcej? Zaangażuj się w społeczność rozwiązań zabezpieczających firmy Microsoft w naszej społeczności technicznej Społeczność techniczna usługi Microsoft Defender XDR.