Microsoft Defender XDR olaylarını depolama hesabınıza akıtın

Şunlar için geçerlidir:

Not

MS Graph güvenlik API'lerini kullanarak yeni API'lerimizi deneyin. Daha fazla bilgi için bkz. Microsoft Graph güvenlik API'sini kullanma - Microsoft Graph | Microsoft Learn.

Önemli

Bu makaledeki bazı bilgiler önceden yayımlanmış bir ürünle ilgilidir ve ticari olarak piyasaya sürülmeden önce önemli ölçüde değiştirilmiş olabilir. Microsoft, burada sağlanan bilgilerle ilgili olarak açık veya zımni hiçbir garanti vermez.

Başlamadan önce

Başlamadan önce aşağıdaki önkoşulları tamamlayın:

  • Kiracınızda bir Depolama hesabı oluşturun.
  • Azure portalında oturum açın ve Abonelikler>Aboneliğiniz>Kaynak sağlayıcıları>Microsoft.Insights’a kaydolun bölümüne gidin.

Katkıda bulunan izinleri ekleme

Depolama hesabı oluşturulduktan sonra, Streaming API ayarlarını yapılandıracak kullanıcı hesabına katkıda bulunan rolünü atayın.

  1. Depolama Hesabı>Erişim denetimi (IAM) bölümüne gidin ve Ekle'yi seçin.

  2. Katkıda bulunan rolünü atadığınız kullanıcı hesabı veya hizmet yöneticisinin Rol atamaları altında listelendiğinden emin olun.

Ham veri akışını etkinleştirme

Not

Streaming API'si kullanılırken, Uç Nokta için Microsoft Defender'ten veri akışına izin vermek için hedef Azure Depolama hesabı ayarlarında bu Allow trusted Microsoft hizmetleri to access this storage account seçeneğin etkin olduğundan emin olun.

  1. Microsoft Defender portalına gidin ve en azından Güvenlik Yöneticisi izinlerine sahip bir hesap kullanarak oturum açın.

  2. Ayarlar>Microsoft Defender XDR>Streaming API'sine gidin. Doğrudan Akış API'si sayfasına gitmek için Akış API'sinin ayarlar sayfasını kullanın.

  3. Ekle'yi seçin.

  4. Görüntülenen Yeni Akış API'si ayarları ekle açılır penceresinde aşağıdaki ayarları yapılandırın:

    • Ad: Yeni ayarlarınız için bir ad seçin.
    • Olayları Azure Depolama'a ilet seçin.
  5. Azure portal depolama hesabının Azure Resource Manager kaynak kimliğini görüntülemek için şu adımları izleyin:

    1. Azure portal depolama hesabınıza gidin.

    2. Genel Bakış sayfasındaki Temel Bileşenler bölümünde JSON Görünümü bağlantısını seçin.

    3. Depolama hesabının kaynak kimliği sayfanın en üstünde görüntülenir. Depolama Hesabı Kaynak Kimliği altındaki metni kopyalayın.

    4. Yeni Akış API'si ayarları ekle açılır penceresinde, akışla aktarmak istediğiniz Olay türlerini seçin.

    5. İşiniz bittiğinde Gönder'i seçin.

Depolama hesabında olay şeması

Dışa aktarılan olaylar blob konteynerlerde saklanır ve her satır tanımlanmış bir JSON şemasını takip eder.

  • Her olay türü için bir blob kapsayıcısı oluşturulur:

    Blob kapsayıcısı örneği

  • Aşağıdaki JSON örneği, bir bloktaki her satırın yapısını gösterir, böylece akışlı bir olay kaydındaki alanları ve veri türlerini belirleyebilirsiniz:

    {
            "time": "<The time Microsoft Defender XDR received the event>"
            "tenantId": "<Your tenant ID>"
            "category": "<The Advanced Hunting table name with 'AdvancedHunting-' prefix>"
            "properties": { <Microsoft Defender XDR Advanced Hunting event as Json> }
    }
    
  • Her blob birden çok satır içerir.

  • Her satır olay adını, Uç Nokta için Defender'ın olayı aldığı zamanı, ait olduğu kiracıyı (yalnızca kiracınızdan olayları alırsınız) ve JSON biçimindeki olayı "properties" adlı bir özellikte içerir.

  • Microsoft Defender olaylarının şeması hakkında daha fazla bilgi için Gelişmiş Avcılık genel bakışına bakınız.

Veri türü eşlemeleri

Olay özelliklerinin veri türlerini almak için şu adımları izleyin:

  1. Microsoft Defender portalına gidin ve oturum açın.

  2. Avlanma>Gelişmiş avcılığı bölümüne gidin. Doğrudan Gelişmiş avlanma sayfasına gitmek için Gelişmiş avcılık sayfasını kullanın.

  3. Sorgu sekmesinde, belirli bir olay tablosu için sütun adlarını ve veri türlerini listelemek için aşağıdaki Kusto sorgusunu çalıştırın. Bu bilgiler, yayınlanan etkinlik özelliklerini doğru şemalarına eşlemenize yardımcı olur. {EventType} öğesini incelemek istediğiniz Gelişmiş Avcılık tablosunun adıyla değiştirin (örneğin, DeviceInfo):

    {EventType}
    | getschema
    | project ColumnName, ColumnType
    

    Aşağıdaki örnekte, bir DeviceInfo olayı için döndürülen sütun adları ve veri türleri gösterilmektedir; böylece olay özelliklerini şemalarına eşleyebilirsiniz:

    Örnek cihaz bilgisi sorgusu

Oluşturulan kaynakları izleme

Azure İzleyici kullanarak Azure Depolama dışarı aktarma kaynaklarını ve ilgili tanılamaları izleyebilirsiniz. Daha fazla bilgi için İzleme hedefleri - Azure İzleyici konusuna bkz.

İpucu

Daha fazla bilgi edinmek mi istiyorsunuz? Teknoloji Topluluğumuzdaki Microsoft Güvenlik topluluğuyla etkileşime geçin: Microsoft Defender XDR Teknoloji Topluluğu.