Configurare Microsoft Defender XDR per trasmettere gli eventi di ricerca avanzata all'hub eventi di Azure

Impara a configurare Microsoft Defender XDR per trasmettere eventi Advanced Hunting su Hub eventi di Azure per elaborazione a valle, integrazione e archiviazione a lungo termine.

Questo articolo spiega come configurare l'API di streaming Microsoft Defender XDR per inoltrare eventi Advanced Hunting ad Hub eventi di Azure per l'elaborazione a valle, l'integrazione e lo storage a lungo termine. Gli amministratori di sicurezza possono utilizzare questa guida per impostare lo streaming, comprendere lo schema degli eventi e stimare la capacità richiesta dell'Event Hub. Prima di iniziare, verifica i prerequisiti per assicurarti che l'ambiente e i permessi del tuo Event Hub siano in vigore.

Si applica a:

Nota

Provare le nuove API usando l'API di sicurezza di MS Graph. Per altre informazioni, vedere: Usare l'API di sicurezza di Microsoft Graph - Microsoft Graph | Microsoft Learn.

Importante

Alcune informazioni in questo articolo fanno riferimento alle caratteristiche di un prodotto prima del rilascio, che possono essere modificate sostanzialmente prima della distribuzione al pubblico. Microsoft non fornisce alcuna garanzia, esplicita o implicita, in relazione alle informazioni contenute in questo documento.

Prerequisiti

Prima di configurare Microsoft Defender per trasmettere i dati agli Event Hub, assicurati che i seguenti prerequisiti siano soddisfatti:

  1. Creare un hub eventi (per informazioni, vedere Configurare Hub eventi).

  2. Creazione di uno spazio dei nomi di Hub eventi (per informazioni, vedere Configurare lo spazio dei nomi di Hub eventi).

  3. Aggiungere le autorizzazioni all'entità che dispone dei privilegi di collaboratore in modo che questa entità possa esportare i dati nell'Hub eventi. Per altre informazioni sull'aggiunta di autorizzazioni, vedere Aggiungere autorizzazioni

Nota

L'API di streaming può essere integrata tramite Hub eventi o Azure account di archiviazione.

Abilitare lo streaming di dati non elaborati

Per abilitare il flusso di dati grezzi verso il tuo hub eventi Azure, completa i seguenti passaggi nel portale Microsoft Defender:

  1. Accedi al portale di Microsoft Defender come Amministratore della sicurezza o superiore.

  2. Passare alla pagina Delle impostazioni dell'API di streaming.

  3. Selezionare Aggiungi.

  4. Scegliere un nome per le nuove impostazioni.

  5. Scegliere Inoltra eventi a Hub eventi di Azure.

  6. È possibile selezionare se esportare i dati dell'evento in un singolo hub eventi o esportare ogni tabella eventi in un hub eventi diverso nello spazio dei nomi di Hub eventi.

  7. Per esportare i dati degli eventi in un unico Event Hub, immettere il nome dell'Event Hub e l'ID risorsa del namespace dell'Event Hub.

    Per ottenere l'ID della risorsa dello spazio dei nome di Hub eventi, passare alla pagina dello spazio dei nomi di Hub eventi di Azure nel portale di Azure> scheda Proprietà >, quindi copiare il testo in ID risorsa:

    ID della risorsa Event Hub

  8. Passare a Tipi di evento Microsoft Defender XDR supportati nell'API di streaming di eventi per esaminare lo stato di supporto dei tipi di evento nell'API di streaming di Microsoft 365.

  9. Scegliere gli eventi che si desidera trasmettere in streaming e selezionare Salva.

Schema di eventi nell'hub eventi di Azure

Il seguente esempio JSON mostra la struttura di un payload evento consegnato a Hub eventi di Azure dall'API di streaming:

{
   "records": [
               {
                  "time": "<The time Microsoft Defender XDR received the event>"
                  "tenantId": "<The Id of the tenant that the event belongs to>"
                  "category": "<The Advanced Hunting table name with 'AdvancedHunting-' prefix>"
                  "properties": { <Microsoft Defender XDR Advanced Hunting event as Json> }
               }
               ...
            ]
}
  • Ogni messaggio di Hub eventi in Hub eventi di Azure contiene un elenco di record.

  • Ogni record contiene il nome dell'evento, l'orario in cui Microsoft Defender ha ricevuto l'evento, il tenant a cui appartiene (ricevi eventi solo dal tuo tenant) e l'evento in formato JSON in una proprietà chiamata "proprietà".

  • Per maggiori informazioni sullo schema degli eventi Microsoft Defender, vedi Panoramica Avanzata della Caccia.

  • In Ricerca avanzata la tabella DeviceInfo include una colonna denominata MachineGroup che contiene il gruppo del dispositivo. Qui, ogni evento è decorato anche con questa colonna.

Mapping dei tipi di dati

Per ottenere i tipi di dati per le proprietà degli eventi:

  1. Accedere Microsoft Defender XDR e passare alla pagina Ricerca avanzata.

  2. Sostituire {EventType} con il nome della tabella eventi ed eseguire la query seguente per recuperare i nomi delle colonne e i tipi di dati per tale evento:

    {EventType}
    | getschema
    | project ColumnName, ColumnType
    
  • Ecco un esempio per l'evento Device Info:

    Una query di esempio per le informazioni sul dispositivo

Stima della capacità iniziale dell'hub eventi

La query di ricerca avanzata seguente consente di fornire una stima approssimativa della velocità effettiva del volume di dati e della capacità iniziale dell'hub eventi in base a eventi/sec e MB/sec stimati. È consigliabile eseguire la query durante i normali orari di ufficio in modo da acquisire la velocità effettiva "reale".

Usare questa query per stimare il volume della tabella negli ultimi sette giorni. L'output mostra il numero medio di eventi al secondo e i MB/sec stimati per ogni tabella, che possono essere usati per determinare le unità di throughput di Hub eventi necessarie.

let bytes_ = 1000;
union withsource=MDTables MyDefenderTable // TODO: Insert desired tables one by one separated by a comma (for example: DeviceEvents, DeviceInfo) or with a wildcard (Device*)
| where Timestamp > startofday(ago(7d))
| summarize count() by bin(Timestamp, 1m), MDTables
| extend EPS = count_ /60 
| summarize avg(EPS), estimatedMBPerSec = avg(EPS) * bytes_ / (1024*1024) by MDTables, bin(Timestamp, 3h)
| summarize avg_EPS=max(avg_EPS), estimatedMBPerSec = max(estimatedMBPerSec) by MDTables
| sort by toint(estimatedMBPerSec) desc
| project MDTables, avg_EPS, estimatedMBPerSec

Per verificare i vari limiti di Hub eventi, consultare Quote e limiti di Hub eventi di Azure.

Monitoraggio delle risorse create

È possibile monitorare le risorse create dall'API di streaming usando Monitoraggio di Azure. Per informazioni su come esportare i dati di log per analizzare le risorse dell'API di streaming, vedere Esportazione dei dati dell'area di lavoro Log Analytics in Monitoraggio di Azure.

Consiglio

Vuoi saperne di più? Interagisci con la community Microsoft Security nella nostra Tech Community: Microsoft Defender XDR Tech Community.