Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Eski Defender for Cloud Apps SIEM aracısından desteklenen API'lere geçiş, zenginleştirilmiş etkinliklere ve uyarı verilerine sürekli erişim sağlar. API'lerin eski Ortak Olay Biçimi (CEF) şemasıyla birebir eşlemeleri olmasa da, birden çok Microsoft Defender iş yükü arasında tümleştirme aracılığıyla kapsamlı, gelişmiş veriler sağlar.
Geçiş için önerilen API'ler
Microsoft Defender for Cloud Apps SIEM aracıları aracılığıyla şu anda kullanılabilir olan verilere süreklilik ve erişim sağlamak için aşağıdaki desteklenen API'lere geçmenizi öneririz:
- Uyarılar ve etkinlikler için bkz. Microsoft Defender XDR Akış API'si.
- Microsoft Entra ID Koruması oturum açma olayları için, gelişmiş avcılık şemasındaki IdentityLogonEvents tablosuna bakın.
- Microsoft Graph Güvenlik Uyarıları API'si için bkz. Liste alerts_v2
- Microsoft Defender XDR olayları API'sindeki Microsoft Defender for Cloud Apps uyarı verilerini görüntülemek için bkz. Microsoft Defender XDR olaylar API'leri ve olaylar kaynak türü
Eski SIEM'den Desteklenen API'lere Alan Eşlemesi
Aşağıdaki tablo, eski SIEM aracısının CEF alanlarını Defender XDR Akış API'sindeki (gelişmiş tehdit avcılığı olay şeması) ve Microsoft Graph Güvenlik Uyarıları API'sindeki en yakın eşdeğer alanlarla karşılaştırır.
| CEF Alanı (MDA SIEM) | Açıklama | Defender XDR Akış API'si (CloudAppEvents/AlertEvidence/AlertInfo) | Graph Güvenlik Uyarıları API'si (v2) |
|---|---|---|---|
start |
Etkinlik veya uyarı zaman damgası | Timestamp |
firstActivityDateTime |
end |
Etkinlik veya uyarı zaman damgası | Hiçbiri | lastActivityDateTime |
rt |
Etkinlik veya uyarı zaman damgası | createdDateTime |
createdDateTime / lastUpdateDateTime / resolvedDateTime |
msg |
Portalda insan tarafından okunabilir biçimde gösterildiği gibi uyarı veya etkinlik açıklaması | Benzer bir açıklamaya katkıda bulunan en yakın yapılandırılmış alanlar: actorDisplayName, ObjectName, ActionType, , ActivityType |
description |
suser |
Etkinlik veya uyarı konusu kullanıcısı |
AccountObjectId, AccountId, AccountDisplayName |
Bkz. userEvidence kaynak türü |
destinationServiceName |
Kaynak uygulamadaki etkinlik veya uyarı (örneğin, SharePoint, Box) | CloudAppEvents > Application |
Bkz. cloudApplicationEvidence kaynak türü |
cs<X>Label, cs<X> |
Uyarı veya etkinlik dinamik alanları (örneğin, hedef kullanıcı, nesne) |
Entities, Evidence, additionalData, ActivityObjects |
Çeşitli alertEvidence kaynak türleri |
EVENT_CATEGORY_* |
Üst düzey etkinlik kategorisi | ActivityType / ActionType |
category |
<name> |
Eşleşen politika adı |
Title, alertPolicyId |
Title, alertPolicyId |
<ACTION> (Etkinlikler) |
Belirli etkinlik türü | ActionType |
Yok |
externalId (Etkinlikler) |
Olay Kimliği | ReportId |
Yok |
requestClientApplication (etkinlikler) |
Etkinliklerde istemci cihazının kullanıcı aracısı | UserAgent |
Yok |
Dvc (etkinlikler) |
İstemci cihaz IP'si | IPAddress |
Yok |
externalId (Uyarı) |
Uyarı Kimliği | AlertId |
id |
<alert type> |
Uyarı türü (örneğin, ALERT_CABINET_EVENT_MATCH_AUDI) | - | - |
Src
/
c6a1 (uyarılar) |
Kaynak IP | IPAddress |
ipEvidence kaynak türü |