Uso de la API de streaming con Microsoft Defender para Empresas

Si su organización tiene un Centro de operaciones de seguridad (SOC), la capacidad de usar la API de streaming de Microsoft Defender para punto de conexión está disponible para Defender para Empresas y Microsoft 365 Empresa Premium. La API de streaming de Microsoft Defender para punto de conexión permite transmitir datos, como el archivo de dispositivo, el registro, la red, los eventos de inicio de sesión y muchos más a uno de los siguientes servicios:

  • Microsoft Sentinel: una solución escalable y nativa de la nube que proporciona información de seguridad y administración de eventos (SIEM) y capacidades de orquestación, automatización y respuesta de seguridad (SOAR).
  • Azure Event Hubs: una plataforma de streaming de macrodatos y un servicio de ingesta de eventos modernos que se pueden integrar sin problemas con otros servicios Azure y Microsoft. Por ejemplo, Stream Analytics, Power BI y Event Grid, junto con servicios externos como Apache Spark.
  • Azure Storage: solución de almacenamiento en la nube de Microsoft para escenarios de almacenamiento de datos modernos, con almacenamiento altamente disponible, escalable masivamente, duradero y seguro para una variedad de objetos de datos en la nube.

Con la API de streaming de Microsoft Defender para punto de conexión, puede usar la búsqueda avanzada y la detección de ataques con Defender para Empresas y Microsoft 365 Empresa Premium. La API de streaming permite que los centros de operaciones de seguridad vean más datos sobre los dispositivos, comprendan mejor cómo se produjo un ataque y tomen medidas para mejorar la seguridad del dispositivo.

Uso de la API de streaming con Microsoft Sentinel

Para transmitir Defender para Empresas datos a Microsoft Sentinel, complete los pasos siguientes.

Nota:

Microsoft Sentinel es un servicio de pago. Hay varios planes y opciones de precios disponibles. Consulte los precios de Microsoft Sentinel.

  1. Asegúrese de que Defender para Empresas esté implementado y configurado, y de que los dispositivos ya estén integrados. Consulte Configuración y configuración de Microsoft Defender para Empresas.

  2. Cree un área de trabajo de Log Analytics para usarla con Microsoft Sentinel. Consulte Creación de un área de trabajo de Log Analytics.

  3. Introducción a Microsoft Sentinel. Consulte Inicio rápido: Incorporación de Microsoft Sentinel.

  4. Habilite el conector de Microsoft Defender. Consulte Conexión de datos de Microsoft Defender a Microsoft Sentinel.

Uso de la API de streaming con Event Hubs

Azure Event Hubs requiere una suscripción Azure. Antes de empezar, asegúrese de crear un centro de eventos en su organización. A continuación, inicie sesión en el portal de Azure, vaya a Suscripciones>Su suscripción>Proveedores de recursos>Registrar Microsoft.insights.

Para configurar el streaming en Azure Event Hubs, complete los pasos siguientes.

  1. Vaya al portal de Microsoft Defender e inicie sesión.

  2. Vaya a la página Configuración de exportación de datos.

  3. Seleccione Agregar configuración de exportación de datos.

  4. Elija un nombre para la nueva configuración.

  5. Elija Reenviar eventos para Azure Event Hubs.

  6. Escriba el nombre de Event Hubs y el identificador de Event Hubs.

    Nota:

    Si deja vacío el campo Nombre de Event Hubs, se crea un centro de eventos para cada categoría del espacio de nombres seleccionado. Si no usa un clúster de Event Hubs dedicado (una implementación de un solo inquilino con capacidad dedicada), tenga en cuenta que hay un límite de 10 espacios de nombres de Event Hubs.

    Para obtener el identificador de Event Hubs, vaya a la página del espacio de nombres de Azure Event Hubs en el Azure Portal. En la pestaña Propiedades , copie el texto en Id.

  7. Elija los eventos que desea transmitir y, a continuación, seleccione Guardar.

Visualización del esquema de eventos en Azure Event Hubs

En el ejemplo JSON siguiente se muestra el formato de cada mensaje del centro de eventos que Azure Event Hubs recibe cuando se habilita el reenvío de eventos. Cada mensaje contiene una records matriz con una o varias entradas de evento:

{
    "records": [
                    {
                        "time": "<The time WDATP received the event>"
                        "tenantId": "<The Id of the organization that the event belongs to>"
                        "category": "<The Advanced Hunting table name with 'AdvancedHunting-' prefix>"
                        "properties": { <WDATP Advanced Hunting event as Json> }
                    }
                    ...
                ]
}

Cada mensaje del centro de eventos de Azure Event Hubs contiene una lista de registros. Cada registro contiene el nombre del evento, la hora Defender para Empresas recibió el evento, la organización a la que pertenece (solo obtiene eventos de su organización) y el evento en formato JSON en una propiedad denominada "properties". Para obtener más información sobre el esquema de eventos de búsqueda avanzada transmitidos a Azure Event Hubs, consulte Búsqueda proactiva de amenazas con búsqueda avanzada en Microsoft Defender.

Uso de la API de streaming con Azure Storage

Para configurar el streaming en Azure Storage, complete los pasos siguientes.

Nota:

Azure Storage requiere una suscripción de Azure. Antes de empezar, asegúrese de crear una cuenta de Almacenamiento en su organización. A continuación, inicie sesión en su organización de Azure y vaya a Suscripciones>Su suscripción>Proveedores de recursos>Registrar en Microsoft.insights.

Habilitación del streaming de datos sin procesar

El streaming de datos sin procesar reenvía los datos de eventos de seguridad de Defender para Empresas directamente a la cuenta de Azure Storage, donde puede conservarlos y analizarlos. Para habilitar el streaming de datos sin procesar en Azure Storage, complete los pasos siguientes.

  1. Vaya al portal de Microsoft Defender e inicie sesión.

  2. Vaya a la página Configuración de exportación de datos en Microsoft Defender XDR.

  3. Seleccione Agregar configuración de exportación de datos.

  4. Elija un nombre para la nueva configuración.

  5. Elija Reenviar eventos a Azure Storage.

  6. Escriba el identificador de recurso de la cuenta de almacenamiento. Para obtener el identificador de recurso de la cuenta de almacenamiento, vaya a la página de su cuenta de almacenamiento en el portal de Azure. A continuación, en la pestaña Propiedades , copie el texto en Id. de recurso de la cuenta de almacenamiento.

  7. Elija los eventos que desea transmitir y, a continuación, seleccione Guardar.

Visualización del esquema de eventos en Azure Storage

Se crea un contenedor de blobs para cada tipo de evento. En el ejemplo JSON siguiente se muestra el esquema de una sola fila de eventos escrita en Azure Storage. Cada fila incluye la marca de tiempo del evento, el identificador de inquilino, la categoría Búsqueda avanzada y los datos del evento en formato JSON:

{
  "time": "<The time WDATP received the event>"
  "tenantId": "<Your tenant ID>"
  "category": "<The Advanced Hunting table name with 'AdvancedHunting-' prefix>"
  "properties": { <WDATP Advanced Hunting event as Json> }
}

Cada blob contiene varias filas. Cada fila contiene el nombre del evento, la hora a la que Defender para Empresas recibió el evento, la organización a la que pertenece el evento (solo verá eventos de su organización) y las propiedades del evento en formato JSON. Para obtener más información sobre los datos avanzados de eventos de búsqueda transmitidos a Azure Storage, consulte Búsqueda proactiva de amenazas con búsqueda avanzada en Microsoft Defender.

Vea también