Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
In diesem Artikel werden die Unterschiede zwischen Warnungen erläutert, die über eigenständige Connectors aufgenommen wurden, und Warnungen, die über den Microsoft Defender XDR Connector in Microsoft Sentinel aufgenommen wurden.
Eigenständige Connectors nehmen Warnungen direkt von den ursprünglichen Sicherheitsprodukten ab, während der Microsoft Defender XDR Connector Warnungen über die Microsoft Defender XDR Pipeline einnimmt. Dazu gehören Connectors wie Microsoft Defender for Office 365, Microsoft Defender for Endpoint, Microsoft Defender for Identity, Information Risk Management (IRM), Verhinderung von Datenverlust (Data Loss Prevention, DLP), Microsoft Defender for Cloud (MDC) und Microsoft Defender for Cloud Apps (MDA).
Diese Unterschiede können sich auf Feldzuordnungen, abgeleitetes Feldverhalten, Schemastruktur, Warnungsaufnahme und Connectorverhalten auswirken, was sich auf Vorhandene Abfragen, Analyseregeln, Arbeitsmappen und Automatisierung auswirken kann. Überprüfen Sie diese Unterschiede vor der Migration zum XDR-Connector oder zum Onboarding-Microsoft Sentinel zum Defender Portal mit Microsoft Defender XDR.
Das vollständige Warnungsschema finden Sie in der Referenz zum Sicherheitswarnungsschema.
Eigenständiges Connectorverhalten nach dem Onboarding im Defender-Portal
Nachdem Sie Microsoft Sentinel mit Microsoft Defender XDR in das Defender-Portal eingebunden haben, werden Warnungen von Microsoft Sicherheitsprodukten über den Microsoft Defender XDR Connector statt über eigenständige Microsoft Sicherheitsproduktbenachrichtigungsconnectors.
In einer Umgebung mit einem einzigen Arbeitsbereich sind Warnungen von Microsoft Sicherheitsprodukten weiterhin in Microsoft Sentinel verfügbar, werden aber über den Microsoft Defender XDR Connector aufgenommen. Diese Änderung kann sich auf quellbezogene Felder, Feldzuordnungen, Schemaverhalten, Abfragen, Analyseregeln, Arbeitsmappen und Automatisierung auswirken.
In einer Umgebung mit mehreren Arbeitsbereichen ist der Microsoft Defender XDR Connector nur mit dem primären Arbeitsbereich verbunden. So verhindern Sie doppelte mandantenbasierte Warnungen über Arbeitsbereiche hinweg, eigenständige Datenconnectors für Microsoft Defender for Office 365, Microsoft Entra ID Protection, Microsoft Defender for Cloud Apps, Microsoft Defender for Endpoint und Microsoft Defender for Identity werden während des Onboardings automatisch in sekundären Arbeitsbereichen getrennt.
Daher stehen mandantenbasierte Warnungen aus diesen Microsoft Sicherheitsprodukten nur im primären Arbeitsbereich zur Verfügung. Alle Abfragen, Analyseregeln, Arbeitsmappen, Automatisierungsregeln oder Integrationen, die von Warnungen von eigenständigen Microsoft Sicherheitsproduktconnectors in sekundären Arbeitsbereichen abhängen, funktionieren nach dem Onboarding nicht mehr wie erwartet.
Nicht Microsoft Datenconnectors sind von diesem Verhalten nicht betroffen.
Weitere Informationen finden Sie unter Mehrere Microsoft Sentinel Arbeitsbereiche im Defender-Portal.
CompromisedEntity-Verhalten
Das Feld CompromisedEntity wird produktübergreifend unterschiedlich behandelt, wenn Warnungen über den XDR-Connector erfasst werden.
| Produkt | Äquivalentwert "CompromisedEntity" in XDR-Warnungen |
|---|---|
| Microsoft Defender für Endpunkt (MDE) | Das Gerät, auf dem "LeadingHost": true im JSON-Code der Warnungsentitäten enthalten ist |
| Microsoft Entra ID (Identitätsschutz) | Immer auf den UPN des Benutzers festgelegt |
| Microsoft Defender for Identity (MDI) | Feste Zeichenfolge "CompromisedEntity" |
Hinweis
In MDE Warnungen wird CompromisedEntity vom Gerät abgeleitet, wobei "LeadingHost": true. In einigen Warnungen wird dieses Feld möglicherweise nicht aufgefüllt.
In MDI-Warnungen stellt CompromisedEntity keinen Host oder Benutzer dar und ist immer die Literalzeichenfolge "CompromisedEntity".
Änderungen an der Feldzuordnung
Einige Felder werden umbenannt oder verwenden unterschiedliche Wertesätze in Warnungen des XDR-Connectors.
| Produkt | Legacyfeld/-eigenschaft | XDR-Verhalten |
|---|---|---|
| MDE | ExtendedProperties.MicrosoftDefenderAtp.Category | Zugeordnet zu ExtendedProperties.Category |
| Microsoft Defender für Office (MDO) | ExtendedProperties.Status | Verwendet einen anderen Wertsatz als die Vorgängerversion. |
| Microsoft Defender für Office (MDO) | ExtendedProperties.InvestigationName | Nicht verfügbar |
Strukturelle Schematransformationen (MDI)
Der MDI-Connector (Standalone Microsoft Defender for Identity) verwendet manchmal Platzhalterentitäten, um zusätzliche Informationen zu speichern. Im XDR-Connector werden diese Informationen in Eigenschaften unter der resourceAccessEvents Auflistung gefaltet.
| Legacyentität/-eigenschaft | XDR-Darstellung |
|---|---|
| ResourceAccessInfo.Time | resourceAccessEvents[].AccessDateTime |
| ResourceAccessInfo.IpAddress | resourceAccessEvents[].IpAddress |
| ResourceAccessInfo.ResourceIdentifier.AccountId | resourceAccessEvents[].AccountId |
| ResourceAccessInfo.ResourceIdentifier.ResourceName | resourceAccessEvents[].ResourceIdentifier |
| DomainResourceIdentifier | resourceAccessEvents[].ResourceIdentifier |
ResourceAccessInfo.ComputerId ist nicht mehr erforderlich, da sie mit der Hostentität identisch ist, in der ResourceAccessInfo definiert ist.
Filtern der Warnungserfassung
Einige Warnungen, die über eigenständige Connectors verfügbar sind, werden nicht über den XDR-Connector erfasst.
| Produkt | Filterverhalten |
|---|---|
| Microsoft Defender für Cloud (MDC) | Warnungen zum Informationsschweregrad werden nicht erfasst |
| Microsoft Entra-ID | Standardmäßig werden Warnungen unter dem Schweregrad "Hoher Schweregrad" nicht erfasst. Kunden können die Erfassung so konfigurieren, dass alle Schweregrade eingeschlossen werden. |
Bereichsverhalten (Microsoft Defender für Cloud)
Microsoft Defender für Cloudwarnungen verwenden bei der Erfassung über den XDR-Connector unterschiedliche Bereichsgrenzen.
| Eigenständiger Connectorbereich | XDR-Connectorbereich |
|---|---|
| Abonnementebene | Mandantenebene |
Hinweis
Alle MDC-Warnungen sind im primären Arbeitsbereich für den Mandanten verfügbar. Warnungen werden gemäß den MDC-Abonnementbereichen innerhalb Defender XDR.