Transmitir dados do Microsoft Defender XDR para o Microsoft Sentinel no portal do Azure

O conector do Defender XDR permite transmitir todos os incidentes, alertas e eventos de pesquisa avançada do Microsoft Defender XDR para o Microsoft Sentinel e mantém os incidentes sincronizados entre os dois portais. Este artigo explica como configurar o conector Microsoft Defender XDR para Microsoft Sentinel no portal do Azure. Antes de começar, certifique-se de que cumpre os pré-requisitos, incluindo licenciamento, permissões e instalação da solução.

Nota

O conector Defender XDR é ativado automaticamente quando integra Microsoft Sentinel no portal do Defender. Os passos de configuração manual descritos neste artigo não são necessários se já tiver integrado Microsoft Sentinel no portal do Defender. Para obter mais informações, veja Microsoft Sentinel no portal do Microsoft Defender.

Os incidentes do Microsoft Defender XDR incluem alertas, entidades e outras informações relevantes de todos os produtos e serviços do Microsoft Defender. Para detalhes sobre fluxo de dados, componentes suportados e mapeamento de esquemas, consulte a integração do Microsoft Defender XDR com o Microsoft Sentinel.

Importante

Após 31 de março de 2027, Microsoft Sentinel deixarão de ser suportados no portal do Azure e só estarão disponíveis no portal do Microsoft Defender. Todos os clientes que utilizem Microsoft Sentinel no portal do Azure serão redirecionados para o portal do Defender e utilizarão apenas Microsoft Sentinel no portal do Defender.

Se ainda estiver a utilizar Microsoft Sentinel no portal do Azure, recomendamos que comece a planear a transição para o portal do Defender para garantir uma transição suave e tirar o máximo partido da experiência de operações de segurança unificada oferecida pelo Microsoft Defender.

Pré-requisitos

Antes de começar, certifique-se de que possui as seguintes licenças, acesso e recursos:

  • Tem de ter uma licença válida para Microsoft Defender XDR, conforme descrito em Microsoft Defender XDR pré-requisitos.
  • O seu utilizador tem de ter a função Administrador de Segurança no tenant do qual pretende transmitir os registos, ou permissões equivalentes.
  • Tem de ter permissões de leitura e escrita na área de trabalho Microsoft Sentinel.
  • Para fazer alterações às definições do conector, a sua conta tem de ser membro do mesmo inquilino Microsoft Entra ao qual a área de trabalho Microsoft Sentinel está associada.
  • Instale a solução Microsoft Defender XDR a partir do Hub de Conteúdos no Microsoft Sentinel. Para obter mais informações, consulte Detetar e gerir o conteúdo pronto a utilizar do Microsoft Sentinel. Se estiver a trabalhar no portal do Defender, esta solução é instalada automaticamente.
  • Conceda acesso a Microsoft Sentinel conforme adequado para a sua organização. Para obter mais informações, veja Funções e permissões no Microsoft Sentinel.

Para a sincronização do Active Directory no local através do Microsoft Defender para Identidade:

  • O seu inquilino tem de estar integrado no Microsoft Defender para Identidade.
  • Tem de ter o sensor Microsoft Defender para Identidade instalado.

Para pré-requisitos de implementação e passos de configuração dos sensores, consulte Deploy Microsoft Defender para Identidade.

Ligar ao Microsoft Defender XDR

Em Microsoft Sentinel, selecione Conectores de dados. Selecione Microsoft Defender XDR na galeria e abra a página do conector.

Na página do conector, a secção de Configuração tem três partes:

  1. Ligar incidentes e alertas permite a integração básica entre Microsoft Defender XDR e Microsoft Sentinel, sincronizando incidentes e os respetivos alertas entre as duas plataformas.

  2. Ligar entidades permite integrar as identidades de utilizador do Active Directory no local no Microsoft Sentinel através do Microsoft Defender para Identidade.

  3. Os eventos de ligação permitem a recolha de eventos de investigação avançada não processados a partir de componentes do Defender.

Para arquitetura de conectores e tipos de dados suportados, consulte a integração do Microsoft Defender XDR com o Microsoft Sentinel.

Ligar incidentes e alertas

Para importar e sincronizar os incidentes do Microsoft Defender XDR com todos os alertas correspondentes para a fila de incidentes do Microsoft Sentinel, conclua os seguintes passos.

  1. Marque a caixa de verificação com o nome Desativar todas as regras de criação de incidentes da Microsoft para estes produtos. Recomendado, para evitar a duplicação de incidentes. A caixa de verificação Desativar todas as regras de criação de incidentes da Microsoft para estes produtos não aparece depois de o conector do Microsoft Defender XDR estar ligado.

  2. Selecione o botão Associar incidentes e alertas.

  3. Verifique se o Microsoft Sentinel está a recolher os dados de incidentes do Microsoft Defender XDR. No Microsoft Sentinel Logs no portal Azure, execute a seguinte consulta na janela de consulta para recuperar incidentes de segurança ingeridos do fornecedor Microsoft XDR:

       SecurityIncident
       | where ProviderName == "Microsoft XDR"
    

Quando ativa o conector Microsoft Defender XDR, todos os conectores de componentes Microsoft Defender que tenham sido ligados anteriormente são automaticamente desligados em segundo plano. Embora esses conectores de componentes continuem a parecer ligados, nenhum dado flui através deles.

Nota

Substituir conectores autónomos pelo conector XDR altera o esquema dos alertas e pode afetar as consultas existentes. Para obter uma comparação detalhada, veja Diferenças de esquema de alerta: Conector autónomo vs. XDR.

Ligar entidades

Utilize Microsoft Defender para Identidade para sincronizar entidades de utilizador do seu Active Directory no local para Microsoft Sentinel. Esta integração requer o User and Entity Behavior Analytics (UEBA), que perfila o comportamento das entidades para ajudar a detetar atividade anómala.

  1. Selecione a hiperligação Ir para a página de configuração do UEBA.

  2. Na página Configuração do comportamento da entidade , se não tiver ativado o UEBA, na parte superior da página, mova o botão de alternar para Ativado.

  3. Marque a caixa de verificação Active Directory (Pré-visualização) e selecione Aplicar.

    Captura de ecrã da página de configuração do UEBA para ligar entidades de utilizador a Microsoft Sentinel.

Associar eventos

Se quiser recolher eventos de investigação avançados de Microsoft Defender para Endpoint ou Microsoft Defender para Office 365, os seguintes tipos de eventos podem ser recolhidos a partir das tabelas de investigação avançada correspondentes.

Importante

As tabelas de Gestão de vulnerabilidades do Defender (TVM) não são incorporadas no Microsoft Sentinel. Tabelas como DeviceTvmSoftwareInventory e DeviceTvmSoftwareVulnerabilities aparecem no esquema de pesquisa avançada para preenchimento automático e facilidade de localização, mas o Microsoft Sentinel não ingere dados de TVM no espaço de trabalho. As consultas TVM podem ser aceites pelo editor de consultas, mas não retornam resultados. Para consultar dados do TVM, execute as suas consultas no Defender XDR Advanced Hunting, onde os dados estão disponíveis. Para usar dados TVM no Microsoft Sentinel, deve construir um caminho de ingestão personalizado. Para mais informações, consulte Quais tabelas Defender XDR não são suportadas no Microsoft Sentinel.

  1. Marque as caixas de verificação das tabelas com os tipos de eventos que pretende recolher:

    Nome da tabela Tipo de eventos
    DeviceInfo Informações do computador, incluindo informações do SO
    DeviceNetworkInfo Propriedades de rede de dispositivos, incluindo adaptadores físicos, endereços IP e MAC, bem como redes e domínios ligados
    DeviceProcessEvents Criação de processos e eventos relacionados
    DeviceNetworkEvents Ligação de rede e eventos relacionados
    DeviceFileEvents Criação de ficheiros, modificação e outros eventos do sistema de ficheiros
    DeviceRegistryEvents Criação e modificação de entradas de registo
    DeviceLogonEvents Inícios de sessão e outros eventos de autenticação em dispositivos
    DeviceImageLoadEvents Eventos de carregamento da DLL
    DeviceEvents Vários tipos de eventos, incluindo eventos acionados por controlos de segurança como o Windows Antivírus do Defender e a proteção contra exploits
    DeviceFileCertificateInfo Informações de certificado de ficheiros assinados obtidos a partir de eventos de verificação de certificados em pontos finais
  2. Selecione Aplicar Alterações.

Para executar uma consulta nas tabelas de investigação avançadas no Log Analytics, introduza o nome da tabela na janela de consulta.

Verificar a ingestão de dados

O gráfico de dados na página do conector indica que está a ingerir dados. Repare que mostra uma linha cada para incidentes, alertas e eventos e a linha de eventos é uma agregação do volume de eventos em todas as tabelas ativadas. Depois de ativar o conector, utilize as seguintes consultas KQL para gerar gráficos mais específicos.

Use a seguinte consulta KQL para obter um gráfico dos incidentes recebidos no Microsoft Defender XDR:

let Now = now(); 
(range TimeGenerated from ago(14d) to Now-1d step 1d 
| extend Count = 0 
| union isfuzzy=true ( 
    SecurityIncident
    | where ProviderName == "Microsoft XDR"
    | summarize Count = count() by bin_at(TimeGenerated, 1d, Now) 
) 
| summarize Count=max(Count) by bin_at(TimeGenerated, 1d, Now) 
| sort by TimeGenerated 
| project Value = iff(isnull(Count), 0, Count), Time = TimeGenerated, Legend = "Events") 
| render timechart 

Use a seguinte consulta KQL para construir uma tendência diária de 14 dias do volume de eventos para uma única tabela avançada de caça. Esta série temporal ajuda a validar a consistência da ingestão após ativar o conector. Substitua o nome da tabela DeviceEvents pela tabela que pretende monitorizar:

let Now = now();
(range TimeGenerated from ago(14d) to Now-1d step 1d
| extend Count = 0
| union isfuzzy=true (
    DeviceEvents
    | summarize Count = count() by bin_at(TimeGenerated, 1d, Now)
)
| summarize Count=max(Count) by bin_at(TimeGenerated, 1d, Now)
| sort by TimeGenerated
| project Value = iff(isnull(Count), 0, Count), Time = TimeGenerated, Legend = "Events")
| render timechart

Quais tabelas do Defender XDR não são suportadas no Microsoft Sentinel

As seguintes tabelas de pesquisa avançada não são ingeridas no Microsoft Sentinel, embora apareçam no esquema:

Tabelas do Gestão de vulnerabilidades do Defender (TVM)

As seguintes tabelas TVM não são ingeridas no Microsoft Sentinel:

  • DeviceTvmBrowserExtensions
  • DeviceTvmBrowserExtensionsKB
  • DeviceTvmCertificateInfo
  • DeviceTvmHardwareFirmware
  • DeviceTvmInfoGathering
  • DeviceTvmInfoGatheringKB
  • DeviceTvmSecureConfigurationAssessment
  • DeviceTvmSecureConfigurationAssessmentKB
  • DeviceTvmSoftwareEvidenceBeta
  • DeviceTvmSoftwareInventory
  • DeviceTvmSoftwareVulnerabilities
  • DeviceTvmSoftwareVulnerabilitiesKB

Estas tabelas são críticas para a gestão de vulnerabilidades de segurança, mas os dados não são atualmente transmitidos para o Microsoft Sentinel através do conector Defender XDR. Se precisar de usar estes dados no Microsoft Sentinel para análises ou deteções, deve implementar uma solução personalizada de ingestão. Caso contrário, consulta os dados no Defender XDR Advanced Hunting, onde estão disponíveis.

Veja mais informações sobre os seguintes itens usados nas consultas KQL de incidente e volume de eventos na secção Verificar ingestão de dados , na documentação Kusto:

Para obter mais informações sobre o KQL, veja Descrição geral do Linguagem de Pesquisa Kusto (KQL).

Outros recursos:

Passos seguintes

Aprendeste a transmitir incidentes, alertas e eventos de caça do Defender XDR para o Microsoft Sentinel. Usaste o conector Defender XDR para configurar este fluxo de dados.

Para usar o Microsoft Sentinel com Defender XDR no portal Defender, consulte Ligar Microsoft Sentinel ao portal Microsoft Defender