Stream gegevens van Microsoft Defender XDR naar Microsoft Sentinel in de Azure Portal

Met de Defender XDR-connector kunt u alle Microsoft Defender XDR incidenten, waarschuwingen en geavanceerde opsporingsgebeurtenissen streamen naar Microsoft Sentinel en incidenten gesynchroniseerd houden tussen beide portals. In dit artikel wordt uitgelegd hoe u de Microsoft Defender XDR-connector configureert voor Microsoft Sentinel in de Azure Portal. Voordat u begint, moet u ervoor zorgen dat u voldoet aan de vereisten, waaronder licenties, machtigingen en installatie van oplossingen.

Opmerking

De Defender XDR-connector wordt automatisch ingeschakeld wanneer u Microsoft Sentinel integreert in de Defender-portal. De handmatige configuratiestappen die in dit artikel worden beschreven, zijn niet vereist als u Microsoft Sentinel al hebt voorbereid op de Defender-portal. Zie Microsoft Sentinel in de Microsoft Defender portal voor meer informatie.

Microsoft Defender XDR incidenten omvatten waarschuwingen, entiteiten en andere relevante informatie van alle Microsoft Defender producten en services. Zie Microsoft Defender XDR integratie met Microsoft Sentinel voor meer informatie over gegevensstroom, ondersteunde onderdelen en schematoewijzing.

Belangrijk

Na 31 maart 2027 worden Microsoft Sentinel niet meer ondersteund in de Azure Portal en zijn ze alleen beschikbaar in de Microsoft Defender portal. Alle klanten die Microsoft Sentinel in de Azure Portal gebruiken, worden omgeleid naar de Defender-portal en gebruiken alleen Microsoft Sentinel in de Defender-portal.

Als u nog steeds Microsoft Sentinel in de Azure Portal gebruikt, wordt u aangeraden uw overgang naar de Defender-portal te plannen om een soepele overgang te garanderen en optimaal te profiteren van de geïntegreerde beveiligingsbewerkingen die door Microsoft Defender worden geboden.

Vereisten

Voordat u begint, moet u ervoor zorgen dat u over de volgende licenties, toegang en resources beschikt:

  • U moet een geldige licentie voor Microsoft Defender XDR hebben, zoals beschreven in Microsoft Defender XDR vereisten.
  • Uw gebruiker moet de rol Beveiligingsbeheerder hebben voor de tenant van waaruit u de logboeken wilt streamen, of de gelijkwaardige machtigingen.
  • U moet beschikken over lees- en schrijfmachtigingen voor uw Microsoft Sentinel werkruimte.
  • Als u wijzigingen wilt aanbrengen in de connectorinstellingen, moet uw account lid zijn van dezelfde Microsoft Entra tenant waaraan uw Microsoft Sentinel werkruimte is gekoppeld.
  • Installeer de Microsoft Defender XDR-oplossing vanuit de Content Hub in Microsoft Sentinel. Zie Out-of-the-Box-inhoud van Microsoft Sentinel detecteren en beheren voor meer informatie. Als u in de Defender-portal werkt, wordt deze oplossing automatisch geïnstalleerd.
  • Verleent toegang tot Microsoft Sentinel, indien van toepassing voor uw organisatie. Zie Rollen en machtigingen in Microsoft Sentinel voor meer informatie.

Voor on-premises Active Directory synchroniseren via Microsoft Defender for Identity:

  • Uw tenant moet zijn aangemeld voor Microsoft Defender for Identity.
  • U moet de Microsoft Defender for Identity sensor hebben geïnstalleerd.

Zie Implementeren Microsoft Defender for Identity voor de implementatievereisten en de stappen voor het instellen van de sensor.

Verbinding maken met Microsoft Defender XDR

Selecteer gegevensconnectors in Microsoft Sentinel. Selecteer Microsoft Defender XDR in de galerie en de pagina Connector openen.

Op de connectorpagina bevat de sectie Configuratie drie onderdelen:

  1. Incidenten en waarschuwingen verbinden maakt de basisintegratie tussen Microsoft Defender XDR en Microsoft Sentinel mogelijk, waarbij incidenten en hun waarschuwingen tussen de twee platforms worden gesynchroniseerd.

  2. Entiteiten verbinden maakt de integratie van on-premises Active Directory gebruikersidentiteiten in Microsoft Sentinel mogelijk via Microsoft Defender for Identity.

  3. Gebeurtenissen verbinden maakt het verzamelen van onbewerkte geavanceerde opsporingsevenementen van Defender-onderdelen mogelijk.

Zie Microsoft Defender XDR integratie met Microsoft Sentinel voor connectorarchitectuur en ondersteunde gegevenstypen.

Incidenten en waarschuwingen verbinden

Voer de volgende stappen uit om Microsoft Defender XDR incidenten met alle bijbehorende waarschuwingen op te nemen en te synchroniseren met uw wachtrij voor Microsoft Sentinel incidenten.

  1. Selecteer het selectievakje met het label Alle regels voor het aanmaken van Microsoft-incidenten voor deze producten uitschakelen. Aanbevolen om dubbele incidenten te voorkomen. Het selectievakje Alle regels voor het aanmaken van Microsoft-incidenten voor deze producten uitschakelen wordt niet weergegeven zodra er verbinding is gemaakt met de Microsoft Defender XDR-connector.

  2. Selecteer de knop Incidenten en waarschuwingen koppelen.

  3. Controleer of Microsoft Sentinel Microsoft Defender XDR incidentgegevens verzamelt. Voer in Microsoft Sentinel Logboeken in de Azure-portal de volgende query uit in het queryvenster om beveiligingsincidenten op te halen die zijn opgenomen bij de Microsoft XDR-provider:

       SecurityIncident
       | where ProviderName == "Microsoft XDR"
    

Wanneer u de Microsoft Defender XDR-connector inschakelt, worden alle connectors van Microsoft Defender onderdelen die eerder zijn verbonden, automatisch op de achtergrond losgekoppeld. Hoewel die componentconnectoren verbonden lijken te blijven, stroomt er geen data doorheen.

Opmerking

Het vervangen van zelfstandige connectors door de XDR-connector verandert het schema van uw waarschuwingen en kan van invloed zijn op uw bestaande query's. Zie Verschillen in waarschuwingsschema's: zelfstandige versus XDR-connector voor een gedetailleerde vergelijking.

Entiteiten verbinden

Gebruik Microsoft Defender for Identity om gebruikersentiteiten van uw on-premises Active Directory te synchroniseren met Microsoft Sentinel. Voor deze integratie is UEBA (User and Entity Behavior Analytics) vereist, welke profielen het gedrag van de entiteit helpen bij het detecteren van afwijkende activiteiten.

  1. Selecteer de koppeling Naar de UEBA-configuratiepagina gaan.

  2. Als u UEBA niet hebt ingeschakeld op de pagina Configuratie van entiteitsgedrag , verplaatst u de wisselknop boven aan de pagina naar Aan.

  3. Schakel het selectievakje Active Directory (preview) in en selecteer Toepassen.

    Schermopname van de UEBA-configuratiepagina voor het verbinden van gebruikersentiteiten met Microsoft Sentinel.

Verbinding maken met gebeurtenissen

Als u geavanceerde opsporingsevenementen van Microsoft Defender voor Eindpunt of Microsoft Defender voor Office 365 wilt verzamelen, kunnen de volgende soorten gebeurtenissen worden verzameld uit de bijbehorende geavanceerde opsporingstabellen.

Belangrijk

Defender Vulnerability Management (TVM)-tabellen worden niet opgenomen in Microsoft Sentinel. Tabellen zoals DeviceTvmSoftwareInventory en DeviceTvmSoftwareVulnerabilities worden weergegeven in het geavanceerde opsporingsschema voor automatisch aanvullen en detectie, maar Microsoft Sentinel neemt geen TVM-gegevens op in de werkruimte. TVM-query's kunnen worden geaccepteerd door de queryeditor, maar retourneren geen resultaten. Als u een query wilt uitvoeren op TVM-gegevens, voert u uw query's uit in Defender XDR Geavanceerde opsporing, waar de gegevens beschikbaar zijn. Als u TVM-gegevens in Microsoft Sentinel wilt gebruiken, moet u een aangepast opnamepad maken. Zie voor meer informatie welke Defender XDR tabellen niet worden ondersteund in Microsoft Sentinel.

  1. Markeer de selectievakjes van de tabellen met de gebeurtenistypen die u wilt verzamelen:

    Tabelnaam Gebeurtenistype
    DeviceInfo Computergegevens, inclusief informatie over het besturingssysteem
    DeviceNetworkInfo Netwerkeigenschappen van apparaten, waaronder fysieke adapters, IP- en MAC-adressen, evenals verbonden netwerken en domeinen
    DeviceProcessEvents Procescreatie en gerelateerde gebeurtenissen
    DeviceNetworkEvents Netwerkverbinding en gerelateerde gebeurtenissen
    DeviceFileEvents Bestanden maken, wijzigen en andere bestandssysteem-gebeurtenissen
    DeviceRegistryEvents Registervermeldingen maken en wijzigen
    DeviceLogonEvents Aanmeldingen en andere verificatiegebeurtenissen op apparaten
    DeviceImageLoadEvents DLL-laadgebeurtenissen
    DeviceEvents Meerdere gebeurtenistypen, waaronder gebeurtenissen die worden geactiveerd door beveiligingsbesturingselementen zoals Windows Defender Antivirus en exploit protection
    DeviceFileCertificateInfo Certificaatgegevens van ondertekende bestanden die zijn verkregen uit certificaatverificatie-gebeurtenissen op eindpunten
  2. Selecteer Wijzigingen toepassen.

Als u een query wilt uitvoeren in de geavanceerde opsporingstabellen in Log Analytics, voert u de tabelnaam in het queryvenster in.

Gegevensopname controleren

De gegevensgrafiek op de connectorpagina geeft aan dat u gegevens opneemt. U ziet dat er één regel wordt weergegeven voor incidenten, waarschuwingen en gebeurtenissen, en dat de gebeurtenisregel een aggregatie is van het gebeurtenisvolume in alle ingeschakelde tabellen. Nadat u de connector hebt ingeschakeld, gebruikt u de volgende KQL-query's om specifiekere grafieken te genereren.

Gebruik de volgende KQL-query voor een grafiek van de binnenkomende Microsoft Defender XDR incidenten:

let Now = now(); 
(range TimeGenerated from ago(14d) to Now-1d step 1d 
| extend Count = 0 
| union isfuzzy=true ( 
    SecurityIncident
    | where ProviderName == "Microsoft XDR"
    | summarize Count = count() by bin_at(TimeGenerated, 1d, Now) 
) 
| summarize Count=max(Count) by bin_at(TimeGenerated, 1d, Now) 
| sort by TimeGenerated 
| project Value = iff(isnull(Count), 0, Count), Time = TimeGenerated, Legend = "Events") 
| render timechart 

Gebruik de volgende KQL-query om een 14-daagse dagelijkse trend van het evenementenvolume te bouwen voor één geavanceerde jachttabel. Deze tijdreeks helpt je om de consistentie van de ingestie te valideren nadat je de connector hebt ingeschakeld. Vervang de naam van de DeviceEvents-tabel door de tabel die je wilt monitoren:

let Now = now();
(range TimeGenerated from ago(14d) to Now-1d step 1d
| extend Count = 0
| union isfuzzy=true (
    DeviceEvents
    | summarize Count = count() by bin_at(TimeGenerated, 1d, Now)
)
| summarize Count=max(Count) by bin_at(TimeGenerated, 1d, Now)
| sort by TimeGenerated
| project Value = iff(isnull(Count), 0, Count), Time = TimeGenerated, Legend = "Events")
| render timechart

Welke Defender XDR tabellen worden niet ondersteund in Microsoft Sentinel

De volgende geavanceerde opsporingstabellen worden niet opgenomen in Microsoft Sentinel, ook al worden ze weergegeven in het schema:

Defender Vulnerability Management (TVM)-tabellen

De volgende TVM-tabellen worden niet ingevoerd in Microsoft Sentinel:

  • DeviceTvmBrowserExtensions
  • DeviceTvmBrowserExtensionsKB
  • DeviceTvmCertificateInfo
  • DeviceTvmHardwareFirmware
  • DeviceTvmInfoGathering
  • DeviceTvmInfoGatheringKB
  • DeviceTvmSecureConfigurationAssessment
  • DeviceTvmSecureConfigurationAssessmentKB
  • DeviceTvmSoftwareEvidenceBeta
  • DeviceTvmSoftwareInventory
  • DeviceTvmSoftwareVulnerabilities
  • DeviceTvmSoftwareVulnerabilitiesKB

Deze tabellen zijn essentieel voor het beheer van beveiligingsproblemen, maar gegevens worden momenteel niet gestreamd naar Microsoft Sentinel via de Defender XDR-connector. Als u deze gegevens in Microsoft Sentinel wilt gebruiken voor analyse of detectie, moet u een aangepaste opnameoplossing implementeren. Anders voert u een query uit op de gegevens in Defender XDR Geavanceerde opsporing, waar deze beschikbaar is.

Zie meer informatie over de volgende items die worden gebruikt in de incident- en event-volume KQL-queries in de sectie Verify data ingestion , in de Kusto-documentatie:

Zie overzicht van Kusto-querytaal (KQL) voor meer informatie over KQL.

Andere bronnen:

Volgende stappen 

U hebt geleerd hoe u Defender XDR incidenten, waarschuwingen en opsporingsgebeurtenissen kunt streamen naar Microsoft Sentinel. U hebt de Defender XDR-connector gebruikt om deze gegevensstroom in te stellen.

Als u Microsoft Sentinel wilt gebruiken met Defender XDR in de Defender-portal, raadpleegt u Microsoft Sentinel verbinden met de Microsoft Defender-portal