Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Dieser Artikel beschreibt, wie unterstützte Sicherheitsinformations- und Ereignismanagement-Tools (SIEM) mit Microsoft Defender XDR integriert werden können. Sie können Vorfälle über die REST-API ziehen oder Ereignisdaten über Azure Event Hubs an Plattformen wie Splunk, ArcSight, Elastic und IBM QRadar streamen.
Verwenden Sie SIEM-Tools, um Microsoft Defender-Vorfälle und Streaming-Ereignisdaten abzurufen
Hinweis
- Microsoft Defender Vorfälle bestehen aus Sammlungen korrelierter Warnungen und ihrer Nachweise.
- Microsoft Defender Streaming-API streamt Ereignisdaten von Microsoft Defender zu Event Hubs oder Azure Speicherkonten.
Microsoft Defender unterstützt SIEM-Tools (Security Information and Event Management), die Informationen aus Ihrem Unternehmensmandanten in Microsoft Entra ID aufnehmen und dabei das OAuth 2.0-Authentifizierungsprotokoll für eine registrierte Microsoft Entra-Anwendung verwenden, die die jeweilige SIEM-Lösung oder den in Ihrer Umgebung installierten Konnektor repräsentiert.
Weitere Informationen finden Sie unter:
- Microsoft Defender APIs-Lizenz und Nutzungsbedingungen
- Zugreifen auf die Microsoft Defender-APIs
- Beispiel für Hallo Welt
- Zugriff mit Anwendungskontext
Es gibt zwei primäre Modelle zum Erfassen von Sicherheitsinformationen:
Erfassung von Microsoft Defender XDR-Sicherheitsvorfällen und den darin enthaltenen Warnungen aus einer REST-API in Azure.
Erfassen von Streamingereignisdaten entweder über Azure Event Hubs oder Azure Storage-Konten.
Microsoft Defender unterstützt derzeit die folgenden SIEM-Lösungsintegrationen:
- Erfassen von Incidents aus der Incidents-REST-API
- Erfassen von Streamingereignisdaten über Event Hubs
Erfassen von Vorfällen über die Vorfall-REST-API
Die folgenden SIEM-Lösungen unterstützen die Erfassung von Microsoft Defender XDR-Vorfällen und den darin enthaltenen Warnungen über die Vorfall-REST-API.
Incidentschema
Weitere Informationen zu den Eigenschaften von Microsoft Defender-Incidents, einschließlich der Metadaten der enthaltenen Warnungs- und Beweisentitäten, finden Sie unter Schemazuordnung.
Vorfälle in Splunk erfassen
Verwenden des neuen, vollständig unterstützten Splunk-Add-Ons für Microsoft Security, das Folgendes unterstützt:
Erfassung von Vorfällen, die Warnungen von folgenden Produkten enthalten, die auf Splunks Common Information Model (CIM), ein Standardschema zur Normalisierung von Ereignisdaten, abgebildet werden:
- Microsoft Defender
- Microsoft Defender für Endpunkt
- Microsoft Defender for Identity und Microsoft Entra ID Protection
- Microsoft Defender für Cloud-Apps
Erfassen und Aktualisieren von Warnungen aus Defender for Endpoint (über den Azure-Endpunkt von Defender for Endpoint)
Die Unterstützung für die Aktualisierung von Microsoft Defender-Vorfällen und/oder Microsoft Defender for Endpoint-Warnungen sowie der jeweiligen Dashboards ist in die Microsoft 365 App für Splunk verlagert worden.
Weitere Informationen zu:
Das Splunk-Add-On für Microsoft Security finden Sie im Microsoft-Sicherheits-Add-On auf Splunkbase.
Die Microsoft 365-App für Splunk finden Sie unter Microsoft 365-App auf Splunkbase.
Vorfälle in Micro Focus ArcSight importieren
Der neue SmartConnector für Microsoft Defender XDR speichert Vorfälle in ArcSight und mappt die Vorfalldaten auf sein Common Event Framework (CEF).
Weitere Informationen zum neuen ArcSight SmartConnector für Microsoft Defender XDR finden Sie in der ArcSight-Produktdokumentation.
Der SmartConnector ersetzt den bisherigen FlexConnector für Microsoft Defender for Endpoint, der nun eingestellt ist.
Vorfälle in Elastic importieren
Elastic Security kombiniert SIEM-Bedrohungserkennungsfeatures mit Endpunktschutz- und -reaktionsfunktionen in einer Lösung.
Die Elastic-Integration für Microsoft Defender XDR und Defender für Endpunkt ermöglicht Es Organisationen, Incidents und Warnungen von Defender innerhalb von Elastic Security zu nutzen, um Untersuchungen und Reaktion auf Vorfälle durchzuführen. Elastic korreliert diese Daten mit anderen Datenquellen, einschließlich Cloud-, Netzwerk- und Endpunktquellen, und verwendet robuste Erkennungsregeln, um Bedrohungen schnell zu finden.
Weitere Informationen zum Elastic-Connector finden Sie unter Microsoft M365 Defender | Elastische Dokumente
Aufnehmen von Streaming-Ereignisdaten über Event Hubs
Für Integrationen für das Streaming von Ereignisdaten müssen Sie zunächst Ereignisse aus Ihrem Microsoft Entra-Mandanten an Ihre Event Hubs oder Ihr Azure Storage-Konto streamen. Weitere Informationen finden Sie unter Microsoft Defender XDR Streaming-API.
Weitere Informationen zu den ereignistypen, die von der Streaming-API unterstützt werden, finden Sie unter Microsoft Defender XDR unterstützten Streamingereignistypen.
Streamen von Ereignisdaten in Splunk
Verwenden Sie das Splunk-Add-On für Microsoft Cloud Services, um Ereignisse aus Azure Event Hubs zu erfassen.
Weitere Informationen zum Splunk-Add-On für Microsoft Cloud Services finden Sie im Microsoft Cloud Services-Add-On auf Splunkbase.
Streamen von Ereignisdaten an IBM QRadar
Verwenden Sie das neue IBM QRadar Microsoft Defender XDR Device Support Module (DSM), das die Microsoft Defender Streaming-API aufruft, die das Aufnehmen von Streamingereignisdaten von Microsoft Defender Produkten über Event Hubs oder Azure Storage Account ermöglicht. Weitere Informationen zu unterstützten Ereignistypen finden Sie unter Unterstützte Ereignistypen.
Streamen von Ereignisdaten zu Elastic
Weitere Informationen zur Integration der Elastic Streaming-API finden Sie unter Microsoft M365 Defender | Elastische Dokumente.
Verwandte Inhalte
Tipp
Möchten Sie mehr erfahren? Wenden Sie sich an die Microsoft Security-Community in unserer Tech Community: Microsoft Defender XDR Tech Community.