將 Microsoft Defender 全面偵測回應 事件串流到您的儲存體帳戶

適用於:

注意事項

試試我們使用 MS Graph 安全 API 的新 API。 欲了解更多,請見: 使用 Microsoft Graph 安全 API - Microsoft Graph |Microsoft Learn

重要事項

本文中的部分資訊與發行前版本產品有關,在產品正式發行前可能會大幅度修改。 Microsoft 就此處提供的資訊,不作任何明示或默示之擔保。

開始之前

開始前,請先完成以下先決條件:

新增貢獻者權限

儲存帳號建立後,將貢獻者角色指派給負責設定串流 API 設定的使用者帳號。

  1. 前往 儲存體帳戶>存取控制 (IAM),然後選取 新增

  2. 確認你指派貢獻者角色的使用者帳號或服務主體是否列在 角色分配中。

啟用原始資料串流

注意事項

使用串流 API 時,請確保目標 Azure 儲存體 帳號設定中啟用此Allow trusted Microsoft 服務 to access this storage account選項,允許從 適用於端點的 Microsoft Defender 串流資料。

  1. 請進入 Microsoft Defender 入口網站,並使用至少具備安全管理員權限的帳號登入。

  2. 前往設定>Microsoft Defender 全面偵測回應>串流 API。 要直接進入 串流 API 頁面,請使用 串流 API 設定頁面

  3. 選取 新增

  4. 在隨即出現的 新增串流 API 設定 彈出式窗格中,請設定下列選項:

    • 名稱:為你的新設定選擇一個名稱。
    • 選擇將事件轉發到 Azure 儲存
  5. 要在Azure 入口網站中顯示儲存帳號的Azure Resource Manager資源 ID,請依照以下步驟操作:

    1. Azure 入口網站中導航到你的儲存帳戶。

    2. 概覽 頁面的 Essentials 區塊,選擇 JSON View 連結。

    3. 儲存帳號的資源 ID 會顯示在頁面頂端。 複製 儲存體帳戶資源識別碼 下方的文字。

    4. 在新增串流 API 設定 的視窗中,選擇你想要串流的 事件類型

    5. 當您完成時,選取 [提交]

儲存帳號中的事件結構

匯出的事件會儲存在 blob 容器中,每一列都遵循定義的 JSON 架構。

  • 每個事件類型都會建立一個 blob 容器:

    blob 容器範例

  • 以下 JSON 範例展示了 blob 中每一列的結構,讓你能辨識串流事件記錄中的欄位與資料型別:

    {
            "time": "<The time Microsoft Defender XDR received the event>"
            "tenantId": "<Your tenant ID>"
            "category": "<The Advanced Hunting table name with 'AdvancedHunting-' prefix>"
            "properties": { <Microsoft Defender XDR Advanced Hunting event as Json> }
    }
    
  • 每個 Blob 都包含多個資料列。

  • 每一資料列都包含事件名稱、Defender for Endpoint 收到事件的時間、其所屬的租用戶(您只會收到自己租用戶的事件),以及在名為「properties」的屬性中以 JSON 格式表示的事件資料。

  • 欲了解更多關於 Microsoft Defender 事件結構的資訊,請參閱進階狩獵總覽

資料類型對應

要取得事件屬性的資料型態,請依照以下步驟操作:

  1. 請前往 Microsoft Defender 入口網站並登入。

  2. 請前往 搜捕>進階搜捕。 要直接進入 進階狩獵 頁面,請使用 進階狩獵頁面

  3. 查詢 標籤中,執行以下 Kusto 查詢,列出特定事件資料表的欄位名稱與資料型態。 這些資訊有助於你將串流事件屬性對應到正確的結構。 請將{EventType}替換成您想要審視的進階搜捕資料表名稱 (例如DeviceInfo):

    {EventType}
    | getschema
    | project ColumnName, ColumnType
    

    以下範例展示了 DeviceInfo 事件回傳的欄位名稱與資料型態,方便您將事件屬性映射到其結構結構:

    一個裝置資訊查詢範例

監控已建立的資源

你可以使用 Azure 監視器 監控 Azure 儲存體 的匯出資源及相關診斷。 欲了解更多資訊,請參閱「監控目的地 - Azure 監視器」。

提示

想要深入了解? 請到我們的技術社群中與 Microsoft 安全性社群互動: Microsoft Defender 全面偵測回應技術社群