将 Microsoft Defender XDR 事件流式传输到存储帐户

适用于:

注意

使用 MS Graph 安全 API 试用我们的新 API。 有关详细信息,请查看: 使用 Microsoft Graph 安全 API - Microsoft Graph |Microsoft Learn

重要

本文中的某些信息与预发行的产品有关,该产品在商业发布之前可能有重大修改。 Microsoft 对此处所提供的信息不作任何明示或默示的保证。

开始之前

在开始之前,请完成以下先决条件:

  • 在租户中创建 存储帐户
  • 登录到 Azure 门户,然后转到 订阅>你的订阅>资源提供程序>注册 Microsoft.Insights

添加参与者权限

存储账户创建后,将贡献者角色分配给负责配置流媒体API设置的用户账户。

  1. 转到 “存储帐户>访问控制 (IAM) ”,然后选择“ 添加”。

  2. 确认你分配贡献者角色的用户账户或服务主体是否在 角色分配中。

启用原始数据流传输

注意

使用Streaming API时,确保在目标Azure 存储账户设置中启用该Allow trusted Microsoft 服务 to access this storage account选项,允许从Microsoft Defender for Endpoint流式传输数据。

  1. 转到Microsoft Defender门户,使用至少具有安全管理员权限的帐户登录。

  2. 转到设置>Microsoft Defender XDR>流式处理 API。 若要直接转到 “流式处理 API ”页,请使用 “流式处理 API 设置”页

  3. 选择“添加”。

  4. 在出现的 “添加新流式处理 API 设置” 浮出控件中,配置以下设置:

    • 名称:为新设置选择名称。
    • 选择“将事件转发到Azure存储”。
  5. 若要在Azure 门户中显示存储帐户的Azure 资源管理器资源 ID,请执行以下步骤:

    1. 导航到Azure 门户中的存储帐户。

    2. “概述 ”页的“ 概要 ”部分中,选择 “JSON 视图 ”链接。

    3. 存储帐户的资源 ID 显示在页面顶部。 复制 “存储帐户资源 ID”下的文本。

    4. “添加新流式处理 API 设置” 浮出控件中,选择要流式传输 的事件类型

    5. 完成后,选择“提交”。

存储帐户中的事件架构

导出的事件存储在 blob 容器中,每一行遵循定义好的 JSON 模式。

  • 将为每个事件类型创建一个 Blob 容器:

    Blob 容器示例

  • 以下 JSON 示例展示了 blob 中每一行的结构,以便你识别流事件记录中的字段和数据类型:

    {
            "time": "<The time Microsoft Defender XDR received the event>"
            "tenantId": "<Your tenant ID>"
            "category": "<The Advanced Hunting table name with 'AdvancedHunting-' prefix>"
            "properties": { <Microsoft Defender XDR Advanced Hunting event as Json> }
    }
    
  • 每个 Blob 包含多个行。

  • 每一行都包含事件名称、Defender for Endpoint 接收该事件的时间、事件所属的租户(你只会收到来自你的租户的事件),以及以 JSON 格式存储在名为“properties”的属性中的事件内容。

  • 有关 Microsoft Defender 事件结构的更多信息,请参见高级狩猎概述

数据类型映射

若要获取事件属性的数据类型,请执行以下步骤:

  1. 转到Microsoft Defender门户并登录。

  2. 转到 “搜寻>高级搜寻”。 若要直接转到 “高级搜寻 ”页,请使用 “高级搜寻”页

  3. 查询 标签页中,运行以下Kusto查询,列出特定事件表的列名和数据类型。 这些信息有助于你将流事件属性映射到正确的模式。 将 {EventType} 替换为你想要检查的高级搜寻表名称(例如 DeviceInfo):

    {EventType}
    | getschema
    | project ColumnName, ColumnType
    

    以下示例显示了为 DeviceInfo 事件返回的列名称和数据类型,以便可以将事件属性映射到其架构:

    示例设备信息查询

监控已创建的资源

可以使用Azure Monitor监视 Azure 存储 导出资源和相关诊断信息。 有关详细信息,请参阅监视目标 - Azure Monitor

提示

想要了解更多信息? 请在我们的技术社区中与 Microsoft 安全社区互动:Microsoft Defender XDR 技术社区