Unterschiede beim Warnungsschema: Eigenständiger Connector im Vergleich Microsoft Defender XDR Connector

In diesem Artikel werden die Unterschiede zwischen Warnungen erläutert, die über eigenständige Connectors aufgenommen wurden, und Warnungen, die über den Microsoft Defender XDR Connector in Microsoft Sentinel aufgenommen wurden.

Eigenständige Connectors nehmen Warnungen direkt von den ursprünglichen Sicherheitsprodukten ab, während der Microsoft Defender XDR Connector Warnungen über die Microsoft Defender XDR Pipeline einnimmt. Dazu gehören Connectors wie Microsoft Defender for Office 365, Microsoft Defender for Endpoint, Microsoft Defender for Identity, Information Risk Management (IRM), Verhinderung von Datenverlust (Data Loss Prevention, DLP), Microsoft Defender for Cloud (MDC) und Microsoft Defender for Cloud Apps (MDA).

Diese Unterschiede können sich auf Feldzuordnungen, abgeleitetes Feldverhalten, Schemastruktur, Warnungsaufnahme und Connectorverhalten auswirken, was sich auf Vorhandene Abfragen, Analyseregeln, Arbeitsmappen und Automatisierung auswirken kann. Überprüfen Sie diese Unterschiede vor der Migration zum XDR-Connector oder zum Onboarding-Microsoft Sentinel zum Defender Portal mit Microsoft Defender XDR.

Das vollständige Warnungsschema finden Sie in der Referenz zum Sicherheitswarnungsschema.

Eigenständiges Connectorverhalten nach dem Onboarding im Defender-Portal

Nachdem Sie Microsoft Sentinel mit Microsoft Defender XDR in das Defender-Portal eingebunden haben, werden Warnungen von Microsoft Sicherheitsprodukten über den Microsoft Defender XDR Connector statt über eigenständige Microsoft Sicherheitsproduktbenachrichtigungsconnectors.

In einer Umgebung mit einem einzigen Arbeitsbereich sind Warnungen von Microsoft Sicherheitsprodukten weiterhin in Microsoft Sentinel verfügbar, werden aber über den Microsoft Defender XDR Connector aufgenommen. Diese Änderung kann sich auf quellbezogene Felder, Feldzuordnungen, Schemaverhalten, Abfragen, Analyseregeln, Arbeitsmappen und Automatisierung auswirken.

In einer Umgebung mit mehreren Arbeitsbereichen ist der Microsoft Defender XDR Connector nur mit dem primären Arbeitsbereich verbunden. So verhindern Sie doppelte mandantenbasierte Warnungen über Arbeitsbereiche hinweg, eigenständige Datenconnectors für Microsoft Defender for Office 365, Microsoft Entra ID Protection, Microsoft Defender for Cloud Apps, Microsoft Defender for Endpoint und Microsoft Defender for Identity werden während des Onboardings automatisch in sekundären Arbeitsbereichen getrennt.

Daher stehen mandantenbasierte Warnungen aus diesen Microsoft Sicherheitsprodukten nur im primären Arbeitsbereich zur Verfügung. Alle Abfragen, Analyseregeln, Arbeitsmappen, Automatisierungsregeln oder Integrationen, die von Warnungen von eigenständigen Microsoft Sicherheitsproduktconnectors in sekundären Arbeitsbereichen abhängen, funktionieren nach dem Onboarding nicht mehr wie erwartet.

Nicht Microsoft Datenconnectors sind von diesem Verhalten nicht betroffen.

Weitere Informationen finden Sie unter Mehrere Microsoft Sentinel Arbeitsbereiche im Defender-Portal.

CompromisedEntity-Verhalten

Das Feld CompromisedEntity wird produktübergreifend unterschiedlich behandelt, wenn Warnungen über den XDR-Connector erfasst werden.

Produkt Äquivalentwert "CompromisedEntity" in XDR-Warnungen
Microsoft Defender für Endpunkt (MDE) Das Gerät, auf dem "LeadingHost": true im JSON-Code der Warnungsentitäten enthalten ist
Microsoft Entra ID (Identitätsschutz) Immer auf den UPN des Benutzers festgelegt
Microsoft Defender for Identity (MDI) Feste Zeichenfolge "CompromisedEntity"

Hinweis

In MDE Warnungen wird CompromisedEntity vom Gerät abgeleitet, wobei "LeadingHost": true. In einigen Warnungen wird dieses Feld möglicherweise nicht aufgefüllt.

In MDI-Warnungen stellt CompromisedEntity keinen Host oder Benutzer dar und ist immer die Literalzeichenfolge "CompromisedEntity".

Änderungen an der Feldzuordnung

Einige Felder werden umbenannt oder verwenden unterschiedliche Wertesätze in Warnungen des XDR-Connectors.

Produkt Legacyfeld/-eigenschaft XDR-Verhalten
MDE ExtendedProperties.MicrosoftDefenderAtp.Category Zugeordnet zu ExtendedProperties.Category
Microsoft Defender für Office (MDO) ExtendedProperties.Status Verwendet einen anderen Wertsatz als die Vorgängerversion.
Microsoft Defender für Office (MDO) ExtendedProperties.InvestigationName Nicht verfügbar

Strukturelle Schematransformationen (MDI)

Der MDI-Connector (Standalone Microsoft Defender for Identity) verwendet manchmal Platzhalterentitäten, um zusätzliche Informationen zu speichern. Im XDR-Connector werden diese Informationen in Eigenschaften unter der resourceAccessEvents Auflistung gefaltet.

Legacyentität/-eigenschaft XDR-Darstellung
ResourceAccessInfo.Time resourceAccessEvents[].AccessDateTime
ResourceAccessInfo.IpAddress resourceAccessEvents[].IpAddress
ResourceAccessInfo.ResourceIdentifier.AccountId resourceAccessEvents[].AccountId
ResourceAccessInfo.ResourceIdentifier.ResourceName resourceAccessEvents[].ResourceIdentifier
DomainResourceIdentifier resourceAccessEvents[].ResourceIdentifier

ResourceAccessInfo.ComputerId ist nicht mehr erforderlich, da sie mit der Hostentität identisch ist, in der ResourceAccessInfo definiert ist.

Filtern der Warnungserfassung

Einige Warnungen, die über eigenständige Connectors verfügbar sind, werden nicht über den XDR-Connector erfasst.

Produkt Filterverhalten
Microsoft Defender für Cloud (MDC) Warnungen zum Informationsschweregrad werden nicht erfasst
Microsoft Entra-ID Standardmäßig werden Warnungen unter dem Schweregrad "Hoher Schweregrad" nicht erfasst. Kunden können die Erfassung so konfigurieren, dass alle Schweregrade eingeschlossen werden.

Bereichsverhalten (Microsoft Defender für Cloud)

Microsoft Defender für Cloudwarnungen verwenden bei der Erfassung über den XDR-Connector unterschiedliche Bereichsgrenzen.

Eigenständiger Connectorbereich XDR-Connectorbereich
Abonnementebene Mandantenebene

Hinweis

Alle MDC-Warnungen sind im primären Arbeitsbereich für den Mandanten verfügbar. Warnungen werden gemäß den MDC-Abonnementbereichen innerhalb Defender XDR.

Nächste Schritte