Migrar del agente SIEM de Defender for Cloud Apps a las API compatibles

La transición del agente SIEM de Defender for Cloud Apps heredado a las API admitidas permite el acceso continuo a actividades enriquecidas y datos de alertas. Aunque es posible que las API no tengan asignaciones exactas de uno a uno al esquema heredado de Common Event Format (CEF), proporcionan datos completos y mejorados mediante la integración en varias cargas de trabajo de Microsoft Defender.

Para garantizar la continuidad y el acceso a los datos disponibles actualmente a través de Microsoft Defender for Cloud Apps agentes SIEM, se recomienda realizar la transición a las siguientes API admitidas:

Asignación de campos del SIEM heredado a las API compatibles

En la tabla siguiente se comparan los campos CEF del agente SIEM heredado con los campos equivalentes más cercanos de la API de streaming de Defender XDR (esquema de eventos de búsqueda avanzada) y la API de alertas de seguridad de Microsoft Graph.

Campo CEF (SIEM de MDA) Descripción api de streaming de Defender XDR (CloudAppEvents/AlertEvidence/AlertInfo) Graph Security Alerts API (v2)
start Marca de tiempo de actividad o alerta Timestamp firstActivityDateTime
end Marca de tiempo de actividad o alerta Ninguno lastActivityDateTime
rt Marca de tiempo de actividad o alerta createdDateTime createdDateTime / lastUpdateDateTime / resolvedDateTime
msg Descripción de alerta o actividad como se muestra en el portal en un formato legible para humanos Los campos estructurados más cercanos que contribuyen a una descripción similar: actorDisplayName, ObjectName, ActionType, ActivityType description
suser Usuario sujeto de la actividad o alerta AccountObjectId, , AccountId, AccountDisplayName Consulte el userEvidence tipo de recurso.
destinationServiceName Actividad o alerta de la aplicación de origen (por ejemplo, SharePoint, Box) CloudAppEvents > Application Consulte el cloudApplicationEvidence tipo de recurso.
cs<X>Label, cs<X> Campos dinámicos de alerta o actividad (por ejemplo, usuario de destino, objeto) Entities, Evidence, , additionalData, ActivityObjects Varios alertEvidence tipos de recursos
EVENT_CATEGORY_* Categoría de actividad de alto nivel ActivityType / ActionType category
<name> Nombre de directiva coincidente Title, alertPolicyId Title, alertPolicyId
<ACTION> (Actividades) Tipo de actividad específico ActionType N/D
externalId (Actividades) Id. de evento ReportId N/D
requestClientApplication (actividades) Agente de usuario del dispositivo cliente en las actividades UserAgent N/D
Dvc (actividades) DIRECCIÓN IP del dispositivo cliente IPAddress N/D
externalId (Alerta) Identificador de alerta AlertId id
<alert type> Tipo de alerta (por ejemplo, ALERT_CABINET_EVENT_MATCH_AUDI) - -
Src / c6a1 (alertas) IP de origen IPAddress ipEvidence tipo de recurso