Microsoft Defender XDR'yi, Gelişmiş Avcılık olaylarının Azure Event Hub'ınıza akışını sağlayacak şekilde yapılandırın

Microsoft Defender XDR'in Gelişmiş Avcılık olaylarını Azure Event Hubs'a akış yoluyla aktarmasını öğrenin; böylece aşağı akış işlem, entegrasyon ve uzun vadeli depolama sağlanabilir.

Bu makale, Microsoft Defender XDR yayın API'sinin Gelişmiş Avcılık olaylarını Azure Event Hubs'a aktarmak için nasıl yapılandırılacağını açıklıyor; böylece aşağı akış işlem, entegrasyon ve uzun vadeli depolama sağlanıyor. Güvenlik yöneticileri, bu rehberi kullanarak yayın kurulumunu kurabilir, etkinlik şemasını anlayabilir ve gerekli Event Hub kapasitesini tahmin edebilir. Başlamadan önce, Event Hub ortamınızın ve izinlerinizin uygun olduğundan emin olmak için ön koşulları gözden geçirin.

Şunlar için geçerlidir:

Not

MS Graph güvenlik API'lerini kullanarak yeni API'lerimizi deneyin. Daha fazla bilgi için bkz. Microsoft Graph güvenlik API'sini kullanma - Microsoft Graph | Microsoft Learn.

Önemli

Bu makaledeki bazı bilgiler önceden yayımlanmış bir ürünle ilgilidir ve ticari olarak piyasaya sürülmeden önce önemli ölçüde değiştirilmiş olabilir. Microsoft, burada sağlanan bilgilerle ilgili olarak açık veya zımni hiçbir garanti vermez.

Önkoşullar

Microsoft Defender'ı Event Hubs'a veri akışı için yapılandırmadan önce, aşağıdaki ön koşulların yerine getirildiğinden emin olun:

  1. Event Hubs oluşturma (bilgi için bkz. Event Hubs'ı ayarlama).

  2. Event Hubs Ad Alanı oluşturma (bilgi için bkz. Event Hubs ad alanını ayarlama).

  3. Bu varlığın Event Hubs'a veri aktarabilmesi için Katkıda Bulunan ayrıcalıklarına sahip olan varlığa izinler ekleyin. İzin ekleme hakkında daha fazla bilgi için bkz. İzin ekleme

Not

Akış API'si Event Hubs veya Azure Depolama Hesabı aracılığıyla tümleştirilebilir.

Ham veri akışını etkinleştirme

Azure etkinlik merkezinize ham veri akışını etkinleştirmek için Microsoft Defender portalında aşağıdaki adımları tamamlayın:

  1. Microsoft Defender portaldaGüvenlik Yöneticisi veya üzeri bir sürüm olarak oturum açın.

  2. Akış API'sinin ayarlar sayfasına gidin.

  3. Ekle'yi seçin.

  4. Yeni ayarlarınız için bir ad seçin.

  5. Olayları Azure Event Hub’a ilet seçin.

  6. Olay verilerini tek bir Olay Hub'ına aktarmak mı yoksa her olay tablosunu Event Hubs ad alanınızdaki farklı bir Event Hubs'a aktarmak mı istediğinizi seçebilirsiniz.

  7. Olay verilerini tek bir Olay Hub'ına aktarmak için olay hub'ınızın adını ve olay hub'ı Ad alanı kaynak kimliğinizi girin.

    Event Hubs ad alanı kaynak kimliğinizi almak için, Azure portalında> Azure Event Hubs ad alanı sayfanızdaki Özellikler sekmesine gidin > ve Kaynak Kimliği altındaki metni kopyalayın:

    Bir Event Hub kaynak kimliği

  8. Microsoft 365 Akış API'sindeki olay türlerinin destek durumunu gözden geçirmek için Olay akışı API'sinde desteklenen Microsoft Defender XDR olay türleri'ne gidin.

  9. Akış yapmak istediğiniz olayları seçin ve Kaydet'i seçin.

Azure Olay Hub'ında olay şeması

Aşağıdaki JSON örneği, akış API tarafından Azure Event Hubs'a iletilen bir olay yükünün yapısını gösterir:

{
   "records": [
               {
                  "time": "<The time Microsoft Defender XDR received the event>"
                  "tenantId": "<The Id of the tenant that the event belongs to>"
                  "category": "<The Advanced Hunting table name with 'AdvancedHunting-' prefix>"
                  "properties": { <Microsoft Defender XDR Advanced Hunting event as Json> }
               }
               ...
            ]
}
  • Azure Event Hubs içindeki her Event Hubs iletisi kayıtların listesini içerir.

  • Her kayıt, etkinlik adını, Microsoft Defender'ın etkinliği aldığı zamanı, ait olduğu kiracıyı (olayları sadece kiracınızdan alırsınız) ve "properties" adlı bir mülkte JSON formatında olan etkinliği içerir.

  • Microsoft Defender olaylarının şeması hakkında daha fazla bilgi için Gelişmiş Avcılık genel bakışına bakınız.

  • Gelişmiş Avcılık'ta DeviceInfo tablosunda, cihazın grubunu içeren MachineGroup adlı bir sütun bulunur. Burada her olay da bu sütunla dekore edilmiştir.

Veri türü eşlemeleri

Olay özellikleri için veri türlerini almak için:

  1. Microsoft Defender XDR oturum açın ve Gelişmiş Avcılık sayfasına gidin.

  2. değerini olay tablonuzun adıyla değiştirin {EventType} ve bu olayın sütun adlarını ve veri türlerini almak için aşağıdaki sorguyu çalıştırın:

    {EventType}
    | getschema
    | project ColumnName, ColumnType
    
  • Cihaz Bilgileri olayına bir örnek aşağıda verilmiştir:

    Cihaz bilgileri için örnek sorgu

Event Hub için başlangıç kapasitesini tahmin etme

Aşağıdaki gelişmiş tehdit avcılığı sorgusu, olaylara/sn'ye ve tahmini MB/sn'ye göre veri hacmi aktarım hızı ve ilk olay hub'ı kapasitesinin kabaca tahminini sağlamaya yardımcı olabilir. 'Gerçek' aktarım hızını yakalamak için sorguyu normal iş saatlerinde çalıştırmanızı öneririz.

Son yedi gün içindeki tablo hacmini tahmin etmek için bu sorguyu kullanın. Çıktı, her tablo için saniye başına ortalama olayları ve tahmini MB/sn değerini gösterir ve bunu kullanarak gerekli olay hub'ı aktarım hızı birimlerini belirleyebilirsiniz.

let bytes_ = 1000;
union withsource=MDTables MyDefenderTable // TODO: Insert desired tables one by one separated by a comma (for example: DeviceEvents, DeviceInfo) or with a wildcard (Device*)
| where Timestamp > startofday(ago(7d))
| summarize count() by bin(Timestamp, 1m), MDTables
| extend EPS = count_ /60 
| summarize avg(EPS), estimatedMBPerSec = avg(EPS) * bytes_ / (1024*1024) by MDTables, bin(Timestamp, 3h)
| summarize avg_EPS=max(avg_EPS), estimatedMBPerSec = max(estimatedMBPerSec) by MDTables
| sort by toint(estimatedMBPerSec) desc
| project MDTables, avg_EPS, estimatedMBPerSec

Farklı Olay Hub'ı sınırlarını denetlemek için Azure Event Hubs kotasını ve sınırlarını gözden geçirin.

Oluşturulan kaynakları izleme

Azure İzleyici'yi kullanarak akış API'sinin oluşturduğu kaynakları izleyebilirsiniz. Akış API kaynaklarını analiz etmek için günlük verilerinin nasıl dışarı aktarılacağını öğrenmek üzere bkz. Azure İzleyici'de Log Analytics çalışma alanı veri dışarı aktarma.

İpucu

Daha fazla bilgi edinmek mi istiyorsunuz? Teknoloji Topluluğumuzdaki Microsoft Güvenlik topluluğuyla etkileşime geçin: Microsoft Defender XDR Teknoloji Topluluğu.