Integrieren Ihrer SIEM-Tools in Microsoft Defender XDR

Dieser Artikel beschreibt, wie unterstützte Sicherheitsinformations- und Ereignismanagement-Tools (SIEM) mit Microsoft Defender XDR integriert werden können. Sie können Vorfälle über die REST-API ziehen oder Ereignisdaten über Azure Event Hubs an Plattformen wie Splunk, ArcSight, Elastic und IBM QRadar streamen.

Verwenden Sie SIEM-Tools, um Microsoft Defender-Vorfälle und Streaming-Ereignisdaten abzurufen

Hinweis

Microsoft Defender unterstützt SIEM-Tools (Security Information and Event Management), die Informationen aus Ihrem Unternehmensmandanten in Microsoft Entra ID aufnehmen und dabei das OAuth 2.0-Authentifizierungsprotokoll für eine registrierte Microsoft Entra-Anwendung verwenden, die die jeweilige SIEM-Lösung oder den in Ihrer Umgebung installierten Konnektor repräsentiert.

Weitere Informationen finden Sie unter:

Es gibt zwei primäre Modelle zum Erfassen von Sicherheitsinformationen:

  1. Erfassung von Microsoft Defender XDR-Sicherheitsvorfällen und den darin enthaltenen Warnungen aus einer REST-API in Azure.

  2. Erfassen von Streamingereignisdaten entweder über Azure Event Hubs oder Azure Storage-Konten.

Microsoft Defender unterstützt derzeit die folgenden SIEM-Lösungsintegrationen:

Erfassen von Vorfällen über die Vorfall-REST-API

Die folgenden SIEM-Lösungen unterstützen die Erfassung von Microsoft Defender XDR-Vorfällen und den darin enthaltenen Warnungen über die Vorfall-REST-API.

Incidentschema

Weitere Informationen zu den Eigenschaften von Microsoft Defender-Incidents, einschließlich der Metadaten der enthaltenen Warnungs- und Beweisentitäten, finden Sie unter Schemazuordnung.

Vorfälle in Splunk erfassen

Verwenden des neuen, vollständig unterstützten Splunk-Add-Ons für Microsoft Security, das Folgendes unterstützt:

  • Erfassung von Vorfällen, die Warnungen von folgenden Produkten enthalten, die auf Splunks Common Information Model (CIM), ein Standardschema zur Normalisierung von Ereignisdaten, abgebildet werden:

    • Microsoft Defender
    • Microsoft Defender für Endpunkt
    • Microsoft Defender for Identity und Microsoft Entra ID Protection
    • Microsoft Defender für Cloud-Apps
  • Erfassen und Aktualisieren von Warnungen aus Defender for Endpoint (über den Azure-Endpunkt von Defender for Endpoint)

  • Die Unterstützung für die Aktualisierung von Microsoft Defender-Vorfällen und/oder Microsoft Defender for Endpoint-Warnungen sowie der jeweiligen Dashboards ist in die Microsoft 365 App für Splunk verlagert worden.

Weitere Informationen zu:

Vorfälle in Micro Focus ArcSight importieren

Der neue SmartConnector für Microsoft Defender XDR speichert Vorfälle in ArcSight und mappt die Vorfalldaten auf sein Common Event Framework (CEF).

Weitere Informationen zum neuen ArcSight SmartConnector für Microsoft Defender XDR finden Sie in der ArcSight-Produktdokumentation.

Der SmartConnector ersetzt den bisherigen FlexConnector für Microsoft Defender for Endpoint, der nun eingestellt ist.

Vorfälle in Elastic importieren

Elastic Security kombiniert SIEM-Bedrohungserkennungsfeatures mit Endpunktschutz- und -reaktionsfunktionen in einer Lösung.

Die Elastic-Integration für Microsoft Defender XDR und Defender für Endpunkt ermöglicht Es Organisationen, Incidents und Warnungen von Defender innerhalb von Elastic Security zu nutzen, um Untersuchungen und Reaktion auf Vorfälle durchzuführen. Elastic korreliert diese Daten mit anderen Datenquellen, einschließlich Cloud-, Netzwerk- und Endpunktquellen, und verwendet robuste Erkennungsregeln, um Bedrohungen schnell zu finden.

Weitere Informationen zum Elastic-Connector finden Sie unter Microsoft M365 Defender | Elastische Dokumente

Aufnehmen von Streaming-Ereignisdaten über Event Hubs

Für Integrationen für das Streaming von Ereignisdaten müssen Sie zunächst Ereignisse aus Ihrem Microsoft Entra-Mandanten an Ihre Event Hubs oder Ihr Azure Storage-Konto streamen. Weitere Informationen finden Sie unter Microsoft Defender XDR Streaming-API.

Weitere Informationen zu den ereignistypen, die von der Streaming-API unterstützt werden, finden Sie unter Microsoft Defender XDR unterstützten Streamingereignistypen.

Streamen von Ereignisdaten in Splunk

Verwenden Sie das Splunk-Add-On für Microsoft Cloud Services, um Ereignisse aus Azure Event Hubs zu erfassen.

Weitere Informationen zum Splunk-Add-On für Microsoft Cloud Services finden Sie im Microsoft Cloud Services-Add-On auf Splunkbase.

Streamen von Ereignisdaten an IBM QRadar

Verwenden Sie das neue IBM QRadar Microsoft Defender XDR Device Support Module (DSM), das die Microsoft Defender Streaming-API aufruft, die das Aufnehmen von Streamingereignisdaten von Microsoft Defender Produkten über Event Hubs oder Azure Storage Account ermöglicht. Weitere Informationen zu unterstützten Ereignistypen finden Sie unter Unterstützte Ereignistypen.

Streamen von Ereignisdaten zu Elastic

Weitere Informationen zur Integration der Elastic Streaming-API finden Sie unter Microsoft M365 Defender | Elastische Dokumente.

Tipp

Möchten Sie mehr erfahren? Wenden Sie sich an die Microsoft Security-Community in unserer Tech Community: Microsoft Defender XDR Tech Community.