Transmitir eventos do Microsoft Defender XDR para a sua conta de armazenamento

Aplica-se a:

Nota

Experimente as nossas novas APIs com a API de segurança do MS Graph. Saiba mais em: Utilizar a API de segurança do Microsoft Graph – Microsoft Graph | Microsoft Learn.

Importante

Algumas informações neste artigo estão relacionadas com um produto pré-lançado que pode ser substancialmente modificado antes de ser lançado comercialmente. A Microsoft não concede garantias, expressas ou implícitas, relativamente às informações aqui fornecidas.

Antes de começar

Antes de começar, cumpra os seguintes pré-requisitos:

Adicionar permissões de contribuidor

Depois de criada a conta de armazenamento, atribui o papel de Contribuinte à conta que irá configurar as definições da API de Streaming.

  1. Aceda a Conta de Armazenamento>Controlo de acesso (IAM) e, em seguida, selecione Adicionar.

  2. Verifique se a conta a qual atribuiu o papel de Contribuinte está listada em Atribuições de Papéis.

Ativar a transmissão de dados brutos

Nota

Ao utilizar a API de streaming com uma conta de Armazenamento do Azure, certifique-se de que a opção Allow trusted serviços Microsoft to access this storage account está ativada nas definições da conta de armazenamento para permitir que os dados sejam transmitidos a partir do Microsoft Defender para Endpoint.

  1. Aceda ao portal Microsoft Defender e inicie sessão com uma conta com, pelo menos, permissões de Administrador de Segurança.

  2. Aceda a Definições>Microsoft Defender XDR>API de Transmissão em Fluxo. Para ir diretamente à página da API de Streaming , use a página de definições da API de Streaming.

  3. Selecione Adicionar.

  4. No painel Adicionar novas definições da API de transmissão em fluxo que é apresentado, configure as seguintes definições:

    • Nome: selecione um nome para as suas novas definições.
    • Selecione Reencaminhar eventos para Azure Armazenamento.
  5. Para apresentar o ID de recurso Azure Resource Manager de uma conta de armazenamento no portal do Azure, siga estes passos:

    1. Navegue para a sua conta de armazenamento no portal do Azure.

    2. Na página Descrição geral , na secção Essentials , selecione a ligação Vista JSON .

    3. O ID de recurso da conta de armazenamento é apresentado na parte superior da página. Copie o texto em ID de Recurso da Conta de Armazenamento.

    4. No painel Adicionar novas definições da API de transmissão em fluxo, selecione os Tipos de evento que pretende transmitir em fluxo.

    5. Quando terminar, selecione Enviar.

Esquema de eventos na conta de armazenamento

  • É criado um contentor de blobs para cada tipo de evento:

    Exemplo de um contentor de blobs

  • O esquema de cada linha num blob é o seguinte JSON:

    {
            "time": "<The time Microsoft Defender XDR received the event>"
            "tenantId": "<Your tenant ID>"
            "category": "<The Advanced Hunting table name with 'AdvancedHunting-' prefix>"
            "properties": { <Microsoft Defender XDR Advanced Hunting event as Json> }
    }
    
  • Cada blob contém várias linhas.

  • Cada linha contém o nome do evento, a hora em que o Defender para Endpoint recebeu o evento, o inquilino ao qual pertence (só obterá eventos do seu inquilino) e o evento no formato JSON numa propriedade denominada "propriedades".

  • Para obter mais informações sobre o esquema dos eventos do Microsoft Defender XDR, consulte Advanced Hunting overview.

Mapeamentos de tipo de dados

Para obter os tipos de dados das propriedades de eventos, siga estes passos:

  1. Aceda ao portal Microsoft Defender e inicie sessão.

  2. Aceda a Pesquisa>Pesquisa avançada. Para ir diretamente à página de caça avançada , utilize a página de caça avançada.

  3. No separador Consulta, execute o seguinte modelo de consulta em Kusto para obter o esquema de um tipo de evento específico. Substitua {EventType} pelo nome da tabela de Caça Avançada que pretende inspecionar (por exemplo, DeviceInfo):

    {EventType}
    | getschema
    | project ColumnName, ColumnType
    

    O exemplo seguinte mostra os nomes das colunas e tipos de dados devolvidos para um evento DeviceInfo, para que possa mapear propriedades de eventos para o seu esquema:

    Uma consulta de informações do dispositivo de exemplo

Monitorizar recursos criados

Pode monitorizar os recursos de exportação do Armazenamento do Azure e os diagnósticos relacionados usando o Azure Monitor. Para obter mais informações, veja Monitorizar destinos - Azure Monitor.

Sugestão

Quer saber mais? Interaja com a comunidade do Microsoft Security na nossa Tech Community: Microsoft Defender XDR Tech Community.