Share via


Configure Microsoft Defender para Endpoint para transmitir eventos de Investigação Avançada para o seu Hubs de Eventos do Azure

Aplica-se a:

Nota

Para obter a experiência completa de transmissão em fluxo de dados disponível, visite Stream Microsoft Defender XDR eventos | Microsoft Learn.

Quer experimentar o Defender para Ponto Final? Inscrever-se para uma avaliação gratuita.

Before you begin

  1. Create um hub de eventos no seu inquilino.

  2. Inicie sessão no inquilino do Azure e aceda a Subscrições > Os Fornecedores > de Recursos da subscrição > Registem-se em Microsoft.insights.

Ativar a transmissão em fluxo de dados não processados

  1. Inicie sessão no Microsoft Defender XDR como Administrador Global ou Administrador de Segurança.

  2. Aceda à página Definições de exportação de dados no portal Microsoft Defender.

  3. Clique em Adicionar definições de exportação de dados.

  4. Escolha um nome para as suas novas definições.

  5. Selecione Reencaminhar eventos para Hubs de Eventos do Azure.

  6. Escreva o nome dos Hubs de Eventos e o ID de recurso dos Hubs de Eventos.

Nota

Deixar o nome dos Hubs de Eventos vazio criará um hub de eventos para cada categoria no espaço de nomes selecionado. Os espaços de nomes dos Hubs de Eventos têm um limite de 10 Hubs de Eventos se não estiver a utilizar um Cluster de Hubs de Eventos Dedicado.

Para obter o ID de recurso dos Hubs de Eventos, aceda à página Hubs de Eventos do Azure espaço de nomes no separador > de propriedades do Azure> para copiar o texto em ID do Recurso:

O ID de recurso dos Hubs de Eventos-1

  1. Selecione os eventos que pretende transmitir em fluxo e clique em Guardar.

O esquema dos eventos no Hubs de Eventos do Azure

{
    "records": [
                    {
                        "time": "<The time WDATP received the event>"
                        "tenantId": "<The Id of the tenant that the event belongs to>"
                        "category": "<The Advanced Hunting table name with 'AdvancedHunting-' prefix>"
                        "properties": { <WDATP Advanced Hunting event as Json> }
                    }
                    ...
                ]
}
  • Cada mensagem do hub de eventos no Hubs de Eventos do Azure contém uma lista de registos.

  • Cada registo contém o nome do evento, a hora em que Microsoft Defender para Endpoint recebido o evento, o inquilino ao qual pertence (só obterá eventos do seu inquilino) e o evento no formato JSON numa propriedade denominada "propriedades".

  • Para obter mais informações sobre o esquema de Microsoft Defender para Endpoint eventos, veja Advanced Hunting overview (Descrição geral da Investigação Avançada).

  • Em Investigação Avançada, a tabela DeviceInfo tem uma coluna chamada MachineGroup que contém o grupo do dispositivo. Aqui, todos os eventos também serão decorados com esta coluna. Consulte Grupos do dispositivo para obter mais informações.

    Nota

    A criação de grupos de dispositivos é suportada no Defender para Endpoint Plano 1 e Plano 2.

Mapeamento de tipos de dados

Para obter os tipos de dados das propriedades do evento, faça o seguinte:

  1. Inicie sessão no Microsoft Defender XDR e aceda à página Investigação Avançada.

  2. Execute a seguinte consulta para obter o mapeamento de tipos de dados para cada evento:

    {EventType}
    | getschema
    | project ColumnName, ColumnType 
    
  • Eis um exemplo do evento Informações do Dispositivo:

    O ID de recurso dos Hubs de Eventos-2

Sugestão

Quer saber mais? Engage com a comunidade de Segurança da Microsoft na nossa Comunidade Tecnológica: Microsoft Defender para Endpoint Tech Community.