Integrare gli strumenti SIEM con Microsoft Defender XDR

Questo articolo descrive come integrare strumenti di gestione delle informazioni di sicurezza ed eventi (SIEM) supportati con Microsoft Defender XDR. Puoi trasmettere gli incidenti tramite l'API REST o trasmettere i dati degli eventi tramite Hub eventi di Azure su piattaforme come Splunk, ArcSight, Elastic e IBM QRadar.

Usa strumenti SIEM per estrarre incidenti Microsoft Defender e dati di eventi in streaming

Nota

Microsoft Defender supporta gli strumenti SIEM (Security Information and Event Management) che acquisiscono informazioni dal tenant aziendale di Microsoft Entra ID utilizzando il protocollo di autenticazione OAuth 2.0 per un'applicazione Microsoft Entra registrata che rappresenta la specifica soluzione SIEM o il connettore installato nell'ambiente.

Per altre informazioni, vedere:

Esistono due modelli principali per inserire le informazioni di sicurezza:

  1. Acquisizione degli incidenti di Microsoft Defender XDR e degli avvisi in essi contenuti da un'API REST in Azure.

  2. Acquisizione dei dati degli eventi in streaming tramite Hub eventi di Azure o Account di archiviazione di Azure.

Microsoft Defender supporta attualmente le integrazioni di soluzioni SIEM seguenti:

Acquisizione degli eventi imprevisti dall'API REST degli eventi imprevisti

Le seguenti soluzioni SIEM supportano l'acquisizione degli incidenti di Microsoft Defender XDR e dei relativi avvisi contenuti dall'API REST degli incidenti.

Schema degli eventi imprevisti

Per altre informazioni sulle proprietà degli incidenti di Microsoft Defender, inclusi i metadati delle entità di avviso e delle evidenze contenute, vedere mapping dello schema.

Inserire eventi imprevisti in Splunk

Uso del nuovo componente aggiuntivo Splunk completamente supportato per Microsoft Security che supporta:

  • Ingerimento di incidenti che contengono avvisi dai seguenti prodotti, che sono mappati sul Common Information Model (CIM) di Splunk, uno schema standard per la normalizzazione dei dati degli eventi:

    • Microsoft Defender
    • Microsoft Defender per i punti finali
    • Microsoft Defender per identità e Microsoft Entra ID Protection
    • Microsoft Defender for Cloud Apps per la sicurezza delle app cloud
  • Acquisizione degli avvisi di Defender per endpoint (dall'endpoint Azure di Defender per endpoint) e aggiornamento di tali avvisi

  • Il supporto per l'aggiornamento degli incidenti di Microsoft Defender e/o degli avvisi di Microsoft Defender per endpoint e dei rispettivi dashboard è stato spostato nell'app Microsoft 365 per Splunk.

Per altre informazioni su:

Inserire eventi imprevisti in Micro Focus ArcSight

Il nuovo SmartConnector per Microsoft Defender XDR integra gli incidenti in ArcSight e mappa i dati sugli incidenti sul suo Common Event Framework (CEF).

Per altre informazioni sul nuovo ArcSight SmartConnector per Microsoft Defender XDR, vedere La documentazione del prodotto ArcSight.

Lo SmartConnector sostituisce il precedente FlexConnector per Microsoft Defender per endpoint, che ora è stato ritirato.

Inserire eventi imprevisti in Elastic

La sicurezza elastica combina le funzionalità di rilevamento delle minacce SIEM con le funzionalità di prevenzione e risposta degli endpoint in un'unica soluzione.

L'integrazione elastica per Microsoft Defender XDR e Defender per endpoint consente alle organizzazioni di sfruttare gli eventi imprevisti e gli avvisi di Defender all'interno di Elastic Security per eseguire indagini e risposte agli eventi imprevisti. Elastic correla questi dati con altre origini dati, incluse le origini cloud, di rete e di endpoint, usando regole di rilevamento affidabili per trovare rapidamente le minacce.

Per altre informazioni sul connettore elastico, vedere: Microsoft M365 Defender | Documentazione elastica

Inserimento dei dati degli eventi di streaming tramite Hub eventi

Per l'integrazione dei dati degli eventi di streaming, è prima necessario trasmettere gli eventi dal tenant Microsoft Entra all'hub eventi o all'account Archiviazione di Azure. Per altre informazioni, vedere Microsoft Defender XDR API di streaming.

Per altre informazioni sui tipi di evento supportati dall'API di streaming, vedere Microsoft Defender XDR tipi di eventi di streaming supportati.

Trasmettere i dati degli eventi a Splunk

Usare il componente aggiuntivo Splunk per Microsoft Servizi cloud per inserire eventi da Hub eventi di Azure.

Per altre informazioni sul componente aggiuntivo Splunk per Microsoft Servizi cloud, vedere il componente aggiuntivo Microsoft Servizi cloud su Splunkbase.

Trasmettere i dati degli eventi a IBM QRadar

Utilizzare il nuovo IBM QRadar Microsoft Defender XDR Device Support Module (DSM) che utilizza l'API di streaming di Microsoft Defender, che consente di acquisire dati di eventi in streaming dai prodotti Microsoft Defender tramite Event Hubs o account di Archiviazione di Azure. Per altre informazioni sui tipi di evento supportati, vedere Tipi di evento supportati.

Trasmettere i dati degli eventi a Elastic

Per altre informazioni sull'integrazione dell'API di streaming elastico, vedere Microsoft M365 Defender | Documentazione elastica.

Consiglio

Vuoi saperne di più? Interagisci con la community Microsoft Security nella nostra Tech Community: Microsoft Defender XDR Tech Community.