Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Kuruluşunuzun bir Güvenlik Operasyonları Merkezi (SOC) varsa, Uç Nokta için Microsoft Defender akış API’sini kullanma özelliği İş için Defender ve Microsoft 365 İş Ekstra için kullanılabilir. Uç Nokta için Microsoft Defender akış API'si cihaz dosyası, kayıt defteri, ağ, oturum açma olayları ve daha fazlası gibi verileri aşağıdaki hizmetlerden birine akışla aktarmanızı sağlar:
- Microsoft Sentinel: Güvenlik bilgileri ve olay yönetimi (SIEM) ile güvenlik düzenleme, otomasyon ve yanıt (SOAR) özellikleri sağlayan ölçeklenebilir, buluta özel bir çözüm.
- Azure Event Hubs: Diğer Azure ve Microsoft hizmetleriyle sorunsuz bir şekilde tümleştirebilen modern, büyük veri akışı platformu ve olay alımı hizmeti. Örneğin, Apache Spark gibi dış hizmetlerle birlikte Stream Analytics, Power BI ve Event Grid.
- Azure Depolama: Microsoft'un buluttaki çeşitli veri nesneleri için yüksek oranda kullanılabilir, yüksek oranda ölçeklenebilir, dayanıklı ve güvenli depolama ile modern veri depolama senaryoları için bulut depolama çözümü.
Uç Nokta için Microsoft Defender akış API'siyle, İş için Defender ve Microsoft 365 İş Ekstra ile gelişmiş tehdit avcılığı ve saldırı algılamayı kullanabilirsiniz. Akış API'si, güvenlik operasyon merkezlerinin cihazlar hakkında daha fazla veri görüntülemesine, saldırının nasıl gerçekleştiğini daha iyi anlamasına ve cihaz güvenliğini iyileştirmeye yönelik adımlar atlamasına olanak tanır.
akış API'sini Microsoft Sentinel ile kullanma
İş için Defender verilerini Microsoft Sentinel’e aktarmak için aşağıdaki adımları tamamlayın.
Not
Microsoft Sentinel ücretli bir hizmettir. Çeşitli planlar ve fiyatlandırma seçenekleri mevcuttur. Bkz. Microsoft Sentinel fiyatlandırması.
Microsoft İş için Defender’ın kurulup yapılandırıldığından ve cihazların zaten ortama alındığından emin olun. İş için Microsoft Defender'ı kurma ve yapılandırma konusuna bakın.
Microsoft Sentinel ile kullanılacak bir Log Analytics çalışma alanı oluşturun. Bkz . Log Analytics çalışma alanı oluşturma.
Microsoft Sentinel’ı kullanmaya başlayın. Bkz. Hızlı başlangıç: Microsoft Sentinel'i kullanıma alma.
Microsoft Defender bağlayıcısını etkinleştirin. Bkz. Microsoft Defender'daki verileri Microsoft Sentinel'e bağlama.
Event Hubs ile akış API'sini kullanma
Azure Event Hubs bir Azure aboneliği gerektirir. Başlamadan önce, kuruluşunuzda bir olay hub'ı oluşturduğunuzdan emin olun. Ardından Azure portal oturum açın, Abonelikler>Aboneliğiniz>Kaynak Sağlayıcılarının>Microsoft.insights'a kaydolması bölümüne gidin.
Azure Event Hubs'a akışı yapılandırmak için aşağıdaki adımları tamamlayın.
Microsoft Defender portalına gidin ve oturum açın.
Veri dışarı aktarma ayarları ekle'yi seçin.
Yeni ayarlarınız için bir ad seçin.
Olayları Azure Event Hubs ilet'i seçin.
Event Hubs adınızı ve Event Hubs kimliğinizi yazın.
Not
Event Hubs ad alanını boş bırakmak, seçili ad alanındaki her kategori için bir olay hub'ı oluşturur. Ayrılmış Event Hubs Kümesi (ayrılmış kapasiteye sahip tek kiracılı dağıtım) kullanmıyorsanız 10 Event Hubs ad alanı sınırı olduğunu unutmayın.
Event Hubs Kimliğinizi almak için Azure portal Azure Event Hubs ad alanı sayfanıza gidin. Özellikler sekmesinde, Kimliğin altındaki metni kopyalayın.
Akış yapmak istediğiniz olayları seçin ve ardından Kaydet'i seçin.
Azure Event Hubs'da olay şemasını görüntüleyin
Aşağıdaki JSON örneği, olay iletme etkinleştirildiğinde Azure Event Hubs aldığı her olay hub'ı iletisinin biçimini gösterir. Her ileti bir veya daha fazla olay girdisi içeren bir records dizi içerir:
{
"records": [
{
"time": "<The time WDATP received the event>"
"tenantId": "<The Id of the organization that the event belongs to>"
"category": "<The Advanced Hunting table name with 'AdvancedHunting-' prefix>"
"properties": { <WDATP Advanced Hunting event as Json> }
}
...
]
}
Azure Event Hubs'deki her olay hub'ı iletisi bir kayıt listesi içerir. Her kayıt olay adını, İş için Defender olayı aldığı zamanı, ait olduğu kuruluşu (yalnızca kuruluşunuzdan olayları alırsınız) ve JSON biçimindeki olayı "properties" adlı bir özellikte içerir. Azure Event Hubs akışı yapılan Gelişmiş Tehdit Avcılığı olaylarının şeması hakkında daha fazla bilgi için bkz. Microsoft Defender'da gelişmiş avcılık ile tehditleri proaktif olarak avlama.
Azure Depolama ile akış API'sini kullanma
Azure Depolama akışı yapılandırmak için aşağıdaki adımları tamamlayın.
Not
Azure Depolama bir Azure aboneliği gerektirir. Başlamadan önce, kuruluşunuzda bir Depolama hesabı oluşturduğunuzdan emin olun. Ardından, Azure kuruluşunuzda oturum açın ve Abonelikler>Aboneliğiniz>Kaynak Sağlayıcıları>Microsoft.insights'a kaydolun bölümüne gidin.
Ham veri akışını etkinleştirme
Ham veri akışı, güvenlik olayı verilerini İş için Defender doğrudan Azure Depolama hesabınıza iletir ve burada bunu saklayıp analiz edebilirsiniz. ham veri akışını Azure Depolama etkinleştirmek için aşağıdaki adımları tamamlayın.
Microsoft Defender portalına gidin ve oturum açın.
Microsoft Defender XDR'da Veri dışarı aktarma ayarları sayfasına gidin.
Veri dışarı aktarma ayarları ekle'yi seçin.
Yeni ayarlarınız için bir ad seçin.
Olayları Azure Depolama’a ilet seçin.
Depolama Hesabı Kaynak Kimliğinizi yazın. Depolama Hesabı Kaynak Kimliğinizi almak için Azure portal Depolama hesabı sayfanıza gidin. Ardından , Özellikler sekmesinde Depolama hesabı kaynak kimliği altındaki metni kopyalayın.
Akış yapmak istediğiniz olayları seçin ve ardından Kaydet'i seçin.
Azure Depolama'da olay şemasını görüntüleyin
Her olay türü için bir blob kapsayıcısı oluşturulur. Aşağıdaki JSON örneği, Azure Depolama yazılan tek bir olay satırının şemasını gösterir. Her satır olay zaman damgasını, kiracı tanımlayıcınızı, Gelişmiş Tehdit Avcılığı kategorisini ve olay verilerini JSON biçiminde içerir:
{
"time": "<The time WDATP received the event>"
"tenantId": "<Your tenant ID>"
"category": "<The Advanced Hunting table name with 'AdvancedHunting-' prefix>"
"properties": { <WDATP Advanced Hunting event as Json> }
}
Her blob birden çok satır içerir. Her satır, olay adını, İş için Defender’in olayı aldığı zamanı, olayın ait olduğu kuruluşu (yalnızca kendi kuruluşunuzdan olay alırsınız) ve olayın JSON biçimindeki özelliklerini içerir. Azure Depolama’a aktarılan gelişmiş avcılık olay verileri hakkında daha fazla bilgi için bkz. Microsoft Defender’da gelişmiş avcılıkla tehditleri proaktif olarak arama.
Ayrıca bkz.
- Uç Nokta için Defender'da Ham Veri Akışı API'si
- Yönetim ve API'lere genel bakış