Defender for Cloud Apps SIEM aracısından desteklenen API'lere geçiş

Eski Defender for Cloud Apps SIEM aracısından desteklenen API'lere geçiş, zenginleştirilmiş etkinliklere ve uyarı verilerine sürekli erişim sağlar. API'lerin eski Ortak Olay Biçimi (CEF) şemasıyla birebir eşlemeleri olmasa da, birden çok Microsoft Defender iş yükü arasında tümleştirme aracılığıyla kapsamlı, gelişmiş veriler sağlar.

Microsoft Defender for Cloud Apps SIEM aracıları aracılığıyla şu anda kullanılabilir olan verilere süreklilik ve erişim sağlamak için aşağıdaki desteklenen API'lere geçmenizi öneririz:

Eski SIEM'den Desteklenen API'lere Alan Eşlemesi

Aşağıdaki tablo, eski SIEM aracısının CEF alanlarını Defender XDR Akış API'sindeki (gelişmiş tehdit avcılığı olay şeması) ve Microsoft Graph Güvenlik Uyarıları API'sindeki en yakın eşdeğer alanlarla karşılaştırır.

CEF Alanı (MDA SIEM) Açıklama Defender XDR Akış API'si (CloudAppEvents/AlertEvidence/AlertInfo) Graph Güvenlik Uyarıları API'si (v2)
start Etkinlik veya uyarı zaman damgası Timestamp firstActivityDateTime
end Etkinlik veya uyarı zaman damgası Hiçbiri lastActivityDateTime
rt Etkinlik veya uyarı zaman damgası createdDateTime createdDateTime / lastUpdateDateTime / resolvedDateTime
msg Portalda insan tarafından okunabilir biçimde gösterildiği gibi uyarı veya etkinlik açıklaması Benzer bir açıklamaya katkıda bulunan en yakın yapılandırılmış alanlar: actorDisplayName, ObjectName, ActionType, , ActivityType description
suser Etkinlik veya uyarı konusu kullanıcısı AccountObjectId, AccountId, AccountDisplayName Bkz. userEvidence kaynak türü
destinationServiceName Kaynak uygulamadaki etkinlik veya uyarı (örneğin, SharePoint, Box) CloudAppEvents > Application Bkz. cloudApplicationEvidence kaynak türü
cs<X>Label, cs<X> Uyarı veya etkinlik dinamik alanları (örneğin, hedef kullanıcı, nesne) Entities, Evidence, additionalData, ActivityObjects Çeşitli alertEvidence kaynak türleri
EVENT_CATEGORY_* Üst düzey etkinlik kategorisi ActivityType / ActionType category
<name> Eşleşen politika adı Title, alertPolicyId Title, alertPolicyId
<ACTION> (Etkinlikler) Belirli etkinlik türü ActionType Yok
externalId (Etkinlikler) Olay Kimliği ReportId Yok
requestClientApplication (etkinlikler) Etkinliklerde istemci cihazının kullanıcı aracısı UserAgent Yok
Dvc (etkinlikler) İstemci cihaz IP'si IPAddress Yok
externalId (Uyarı) Uyarı Kimliği AlertId id
<alert type> Uyarı türü (örneğin, ALERT_CABINET_EVENT_MATCH_AUDI) - -
Src / c6a1 (uyarılar) Kaynak IP IPAddress ipEvidence kaynak türü