Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Aprende a configurar Microsoft Defender XDR para transmitir eventos Advanced Hunting a Azure Event Hubs para procesamiento posterior, integración y almacenamiento a largo plazo.
Este artículo explica cómo configurar la API de streaming de Microsoft Defender XDR para reenviar eventos de Advanced Hunting a Azure Event Hubs para su procesamiento posterior, integración y almacenamiento a largo plazo. Los administradores de seguridad pueden utilizar esta guía para configurar el streaming, entender el esquema de eventos y estimar la capacidad requerida del Event Hub. Antes de comenzar, revisa los requisitos previos para asegurarte de que el entorno y los permisos de tu Event Hub están en vigor.
Se aplica a:
Nota:
Pruebe nuestras nuevas API mediante la API de seguridad de MS Graph. Obtenga más información en: Uso de la API de seguridad de Microsoft Graph: Microsoft Graph | Microsoft Learn.
Importante
Parte de la información contenida en este artículo se refiere a un producto preliminar que puede sufrir modificaciones sustanciales antes de su lanzamiento comercial. Microsoft no otorga garantías, expresas o implícitas, con respecto a la información que aquí se proporciona.
Requisitos previos
Antes de configurar Microsoft Defender para transmitir datos a los Centros de Eventos, asegúrate de cumplir los siguientes requisitos:
Crear una instancia de Event Hubs (para obtener información, consulte Configuración de Event Hubs).
Creación de un espacio de nombres de Event Hubs (para obtener información, consulte Configuración del espacio de nombres de Event Hubs).
Agregue permisos a la entidad que tiene los privilegios de un colaborador para que esta entidad pueda exportar datos a Event Hubs. Para obtener más información sobre cómo agregar permisos, vea Agregar permisos.
Nota:
La API de streaming se puede integrar a través de Event Hubs o Azure cuenta de almacenamiento.
Habilitación del streaming de datos sin procesar
Para habilitar la transmisión de datos en bruto a tu hub de eventos de Azure, completa los siguientes pasos en el portal de Microsoft Defender:
Inicie sesión Microsoft Defender portal como administrador de seguridad o superior.
Vaya a la página Configuración de Streaming API.
Seleccione Agregar.
Elija un nombre para la nueva configuración.
Elija Reenviar eventos a Azure centro de eventos.
Puede seleccionar si desea exportar los datos de eventos a un único centro de eventos o exportar cada tabla de eventos a un centro de eventos diferente en el espacio de nombres de Event Hubs.
Para exportar los datos de eventos a un único centro de eventos, escriba el nombre del centro de eventos y el identificador de recurso del espacio de nombres del centro de eventos.
Para obtener el identificador de recurso del espacio de nombres de Event Hubs, vaya a la página del espacio de nombres de Azure Event Hubs en el portal de Azure>, en la pestaña Propiedades>, y copie el texto de Id. de recurso:
Vaya a Tipos de eventos de Microsoft Defender XDR compatibles en la API de streaming de eventos para consultar el estado de compatibilidad de los tipos de eventos en la API de streaming de Microsoft 365.
Elija los eventos que desea transmitir y seleccione Guardar.
Esquema de eventos en Azure Centro de eventos
El siguiente ejemplo de JSON muestra la estructura de una carga útil de evento entregada a Azure Event Hubs por la API de streaming:
{
"records": [
{
"time": "<The time Microsoft Defender XDR received the event>"
"tenantId": "<The Id of the tenant that the event belongs to>"
"category": "<The Advanced Hunting table name with 'AdvancedHunting-' prefix>"
"properties": { <Microsoft Defender XDR Advanced Hunting event as Json> }
}
...
]
}
Cada mensaje de Event Hubs de Azure Event Hubs contiene una lista de registros.
Cada registro contiene el nombre del evento, la hora en que Microsoft Defender recibió el evento, el tenant al que pertenece (solo recibes eventos de tu inquilino) y el evento en formato JSON en una propiedad llamada "propiedades".
Para más información sobre el esquema de los eventos de Microsoft Defender, consulte Resumen Avanzado de Caza.
En búsqueda avanzada, la tabla DeviceInfo tiene una columna denominada MachineGroup que contiene el grupo del dispositivo. Aquí, cada evento también está decorado con esta columna.
Mapeos de tipos de datos
Para obtener los tipos de datos de las propiedades de evento:
Inicie sesión Microsoft Defender XDR y vaya a la página Búsqueda avanzada.
Reemplace por
{EventType}el nombre de la tabla de eventos y ejecute la siguiente consulta para recuperar los nombres de columna y los tipos de datos de ese evento:{EventType} | getschema | project ColumnName, ColumnType
Estimación de la capacidad inicial del centro de eventos
La siguiente consulta de búsqueda avanzada puede ayudar a proporcionar una estimación aproximada del rendimiento del volumen de datos y de la capacidad inicial del centro de eventos en función de los eventos por segundo y los MB/s estimados. Se recomienda ejecutar la consulta durante el horario comercial normal para capturar el rendimiento "real".
Use esta consulta para calcular el volumen de tabla en los últimos siete días. La salida muestra los eventos promedio por segundo y MB/s estimados para cada tabla, que puede usar para determinar las unidades de rendimiento del centro de eventos necesarias.
let bytes_ = 1000;
union withsource=MDTables MyDefenderTable // TODO: Insert desired tables one by one separated by a comma (for example: DeviceEvents, DeviceInfo) or with a wildcard (Device*)
| where Timestamp > startofday(ago(7d))
| summarize count() by bin(Timestamp, 1m), MDTables
| extend EPS = count_ /60
| summarize avg(EPS), estimatedMBPerSec = avg(EPS) * bytes_ / (1024*1024) by MDTables, bin(Timestamp, 3h)
| summarize avg_EPS=max(avg_EPS), estimatedMBPerSec = max(estimatedMBPerSec) by MDTables
| sort by toint(estimatedMBPerSec) desc
| project MDTables, avg_EPS, estimatedMBPerSec
Para consultar los diferentes límites de Event Hubs, consulte cuotas y límites de Azure Event Hubs.
Supervisión de los recursos creados
Puede supervisar los recursos creados por la API de streaming mediante Azure Monitor. Para obtener más información sobre cómo exportar datos de registro para analizar recursos de la API de streaming, consulte Exportación de datos del área de trabajo de Log Analytics en Azure Monitor.
Artículos relacionados
Uso de API Microsoft Graph Security: Microsoft Graph | Microsoft Learn
Tipos de eventos compatibles con Microsoft Defender en la API de streaming de eventos
Transmita los eventos de Microsoft Defender XDR a su cuenta de almacenamiento de Azure
Sugerencia
¿Desea obtener más información? Participe con la comunidad de Seguridad de Microsoft en nuestra Tech Community: Tech Community de Microsoft Defender XDR.