Utiliser l’API de diffusion en continu avec Microsoft Defender pour entreprises

Si votre organization dispose d’un centre d’opérations de sécurité (SOC), la possibilité d’utiliser l’API de streaming Microsoft Defender pour point de terminaison est disponible pour Defender for Business et Microsoft 365 Business Premium. L’API de diffusion en continu Microsoft Defender for Endpoint vous permet de diffuser en continu des données, telles que le fichier d’appareil, le Registre, le réseau, les événements de connexion, et bien plus encore à l’un des services suivants :

  • Microsoft Sentinel : solution native cloud évolutive qui fournit des fonctionnalités SIEM (Security Information and Event Management) et d’orchestration, d’automatisation et de réponse de sécurité (SOAR).
  • Azure Event Hubs : plateforme de streaming big data moderne et service d’ingestion d’événements qui peut s’intégrer en toute transparence à d’autres Azure et services Microsoft. Par exemple, Stream Analytics, Power BI et Event Grid, ainsi que des services externes comme Apache Spark.
  • stockage Azure : solution de stockage cloud de Microsoft pour les scénarios de stockage de données modernes, avec un stockage hautement disponible, hautement évolutif, durable et sécurisé pour divers objets de données dans le cloud.

Avec l’API de streaming Microsoft Defender for Endpoint, vous pouvez utiliser la chasse avancée et la détection des attaques avec Defender for Business et Microsoft 365 Business Premium. L’API de streaming permet aux centres d’opérations de sécurité d’afficher davantage de données sur les appareils, de mieux comprendre comment une attaque s’est produite et de prendre des mesures pour améliorer la sécurité des appareils.

Utiliser l’API de diffusion en continu avec Microsoft Sentinel

Pour transmettre en continu les données de Defender for Business à Microsoft Sentinel, procédez comme suit.

Remarque

Microsoft Sentinel est un service payant. Plusieurs plans et options de tarification sont disponibles. Consultez Microsoft Sentinel tarification.

  1. Assurez-vous que Defender for Business est configuré et que les appareils sont déjà intégrés. Consultez Mettre en place et configurer Microsoft Defender for Business.

  2. Créez un espace de travail Log Analytics à utiliser avec Microsoft Sentinel. Consultez Créer un espace de travail Log Analytics.

  3. Intégrer Microsoft Sentinel. Consultez Démarrage rapide : Intégrer Microsoft Sentinel.

  4. Activez le connecteur Microsoft Defender. Consultez Connecter des données de Microsoft Defender à Microsoft Sentinel.

Utiliser l’API de streaming avec Event Hubs

Azure Event Hubs nécessite un abonnement Azure. Avant de commencer, veillez à créer un hub d’événements dans votre organization. Ensuite, connectez-vous à la Portail Azure, accédez à Abonnements>Votre abonnement>Fournisseurs de ressources>Inscrivez-vous à Microsoft.insights.

Pour configurer la diffusion en continu sur Azure Event Hubs, procédez comme suit.

  1. Accédez au portail Microsoft Defender et connectez-vous.

  2. Accédez à la page Paramètres d’exportation de données.

  3. Sélectionnez Ajouter des paramètres d’exportation de données.

  4. Choisissez un nom pour vos nouveaux paramètres.

  5. Choisissez Transférer les événements à Azure Event Hubs.

  6. Tapez votre nom Event Hubs et votre ID Event Hubs.

    Remarque

    Laisser vide le champ Nom d’Event Hubs permet de créer un hub d’événements pour chaque catégorie dans l’espace de noms sélectionné. Si vous n’utilisez pas de cluster Event Hubs dédié (déploiement à locataire unique avec capacité dédiée), gardez à l’esprit qu’il existe une limite de 10 espaces de noms Event Hubs.

    Pour obtenir votre ID Event Hubs, accédez à votre page d’espace de noms Azure Event Hubs dans le Portail Azure. Sous l’onglet Propriétés , copiez le texte sous ID.

  7. Choisissez les événements que vous souhaitez diffuser en continu, puis sélectionnez Enregistrer.

Afficher le schéma d’événement dans Azure Event Hubs

L’exemple JSON suivant montre le format de chaque message Event Hub qui Azure Event Hubs reçoit lorsque le transfert d’événements est activé. Chaque message contient un records tableau avec une ou plusieurs entrées d’événement :

{
    "records": [
                    {
                        "time": "<The time WDATP received the event>"
                        "tenantId": "<The Id of the organization that the event belongs to>"
                        "category": "<The Advanced Hunting table name with 'AdvancedHunting-' prefix>"
                        "properties": { <WDATP Advanced Hunting event as Json> }
                    }
                    ...
                ]
}

Chaque message event hub dans Azure Event Hubs contient une liste d’enregistrements. Chaque enregistrement contient le nom de l’événement, l’heure à laquelle Defender for Business a reçu l’événement, le organization auquel il appartient (vous obtenez les événements de votre organization uniquement) et l’événement au format JSON dans une propriété appelée « properties ». Pour plus d’informations sur le schéma des événements de repérage avancé diffusés en continu vers Azure Event Hubs, consultez La recherche proactive des menaces avec la chasse avancée dans Microsoft Defender.

Utiliser l’API de streaming avec stockage Azure

Pour configurer la diffusion en continu sur stockage Azure, procédez comme suit.

Remarque

stockage Azure nécessite un abonnement Azure. Avant de commencer, veillez à créer un compte de stockage dans votre organization. Ensuite, connectez-vous à votre Azure organization, puis accédez à Abonnements> Vosfournisseurs de ressources>d’abonnement>Inscrivez-vous à Microsoft.insights.

Activer la diffusion en continu de données brutes

La diffusion en continu de données brutes transfère les données d’événements de sécurité de Defender for Business directement à votre compte stockage Azure, où vous pouvez conserver et analyser ces données. Pour activer la diffusion en continu de données brutes vers stockage Azure, procédez comme suit.

  1. Accédez au portail Microsoft Defender et connectez-vous.

  2. Accédez à la page Paramètres d’exportation de données dans Microsoft Defender XDR.

  3. Sélectionnez Ajouter des paramètres d’exportation de données.

  4. Choisissez un nom pour vos nouveaux paramètres.

  5. Choisissez Transférer les événements vers Azure Stockage.

  6. Tapez votre ID de ressource de compte de stockage. Pour obtenir l’ID de ressource de votre compte de stockage, accédez à la page de votre compte de stockage dans le Portail Azure. Ensuite, sous l’onglet Propriétés , copiez le texte sous ID de ressource du compte de stockage.

  7. Choisissez les événements que vous souhaitez diffuser en continu, puis sélectionnez Enregistrer.

Afficher le schéma d’événement dans stockage Azure

Un conteneur d’objets blob est créé pour chaque type d’événement. L’exemple JSON suivant montre le schéma d’une ligne d’événement unique écrite dans stockage Azure. Chaque ligne comprend l’horodatage de l’événement, l’identifiant de votre locataire, la catégorie de recherche avancée et les données de l’événement au format JSON :

{
  "time": "<The time WDATP received the event>"
  "tenantId": "<Your tenant ID>"
  "category": "<The Advanced Hunting table name with 'AdvancedHunting-' prefix>"
  "properties": { <WDATP Advanced Hunting event as Json> }
}

Chaque blob contient plusieurs lignes. Chaque ligne contient le nom de l’événement, l’heure à laquelle Defender for Business a reçu l’événement, l’organisation à laquelle appartient l’événement (vous recevez uniquement les événements de votre organisation) et les propriétés de l’événement au format JSON. Pour plus d’informations sur les données d’événements de chasse avancées diffusées en continu vers stockage Azure, consultez La recherche proactive des menaces avec la chasse avancée dans Microsoft Defender.

Voir aussi