Verschillen in waarschuwingsschema' s: zelfstandige versus Microsoft Defender XDR-connector

In dit artikel worden de verschillen uitgelegd tussen waarschuwingen die zijn opgenomen via zelfstandige connectors en waarschuwingen die zijn opgenomen via de Microsoft Defender XDR-connector in Microsoft Sentinel.

Zelfstandige connectors nemen waarschuwingen rechtstreeks van de oorspronkelijke beveiligingsproducten op, terwijl de Microsoft Defender XDR connector waarschuwingen opneemt via de Microsoft Defender XDR-pijplijn. Dit omvat connectors zoals Microsoft Defender voor Office 365, Microsoft Defender voor Eindpunt, Microsoft Defender for Identity, Information Risk Management (IRM), Preventie van gegevensverlies (DLP), Microsoft Defender voor Cloud (MDC) en Microsoft Defender for Cloud Apps (MDA).

Deze verschillen kunnen van invloed zijn op veldtoewijzingen, afgeleid veldgedrag, schemastructuur, waarschuwingsopname en verbindingslijngedrag, wat van invloed kan zijn op uw bestaande query's, analyseregels, werkmappen en automatisering. Bekijk deze verschillen voordat u migreert naar de XDR-connector of het onboarden van Microsoft Sentinel naar de Defender-portal met Microsoft Defender XDR.

Zie de naslaginformatie over het beveiligingswaarschuwingsschema voor het volledige waarschuwingsschema.

Gedrag van zelfstandige connector na onboarding naar de Defender-portal

Nadat u Microsoft Sentinel hebt ge onboardd naar de Defender-portal met Microsoft Defender XDR, worden waarschuwingen van Microsoft beveiligingsproducten doorgestuurd via de Microsoft Defender XDR-connector in plaats van zelfstandige Microsoft connectors voor beveiligingsproductwaarschuwingen.

In een omgeving met één werkruimte blijven waarschuwingen van Microsoft beveiligingsproducten beschikbaar in Microsoft Sentinel, maar worden ze opgenomen via de Microsoft Defender XDR connector. Deze wijziging kan van invloed zijn op brongerelateerde velden, veldtoewijzingen, schemagedrag, query's, analyseregels, werkmappen en automatisering.

In een omgeving met meerdere werkruimten is de Microsoft Defender XDR-connector alleen verbonden met de primaire werkruimte. Dubbele waarschuwingen op basis van tenants voorkomen in werkruimten, zelfstandige gegevensconnectors voor Microsoft Defender voor Office 365, Microsoft Entra Id-beveiliging, Microsoft Defender for Cloud Apps, Microsoft Defender voor Eindpunt en Microsoft Defender for Identity worden tijdens de onboarding automatisch verbroken in secundaire werkruimten.

Hierdoor zijn waarschuwingen op basis van tenants van deze Microsoft beveiligingsproducten alleen beschikbaar in de primaire werkruimte. Query's, analyseregels, werkmappen, automatiseringsregels of integraties die afhankelijk zijn van waarschuwingen van zelfstandige Microsoft connectoren voor beveiligingsproduct in secundaire werkruimten werken niet meer zoals verwacht na de onboarding.

Niet-Microsoft gegevensconnectors worden niet beïnvloed door dit gedrag.

Zie Meerdere Microsoft Sentinel werkruimten in de Defender-portal voor meer informatie.

Gedrag van compromisedEntity

Het veld CompromisedEntity wordt op verschillende producten anders verwerkt wanneer waarschuwingen worden opgenomen via de XDR-connector.

Product Equivalente waarde van CompromisedEntity in XDR-waarschuwingen
Microsoft Defender voor Eindpunt (MDE) Het apparaat waar "LeadingHost": true in de JSON van de waarschuwingsentiteiten
Microsoft Entra ID (Identity Protection) Altijd ingesteld op de UPN van de gebruiker
Microsoft Defender for Identity (MDI) Vaste tekenreeks "CompromisedEntity"

Opmerking

In MDE-waarschuwingen wordt CompromisedEntity afgeleid van het apparaat waar "LeadingHost": true. In sommige waarschuwingen is dit veld mogelijk niet ingevuld.

In MDI-waarschuwingen vertegenwoordigt CompromisedEntity geen host of gebruiker en is het altijd de letterlijke tekenreeks "CompromisedEntity".

Wijzigingen in veldtoewijzing

Sommige velden hebben een andere naam of gebruiken verschillende waardesets in waarschuwingen van de XDR-connector.

Product Verouderd veld/eigenschap XDR-gedrag
MDE ExtendedProperties.MicrosoftDefenderAtp.Category Toegewezen aan ExtendedProperties.Category
Microsoft Defender voor Office (MDO) ExtendedProperties.Status Maakt gebruik van een andere waardeset dan verouderde
Microsoft Defender voor Office (MDO) ExtendedProperties.InvestigationName Niet beschikbaar

Structurele schematransformaties (MDI)

De zelfstandige MDI-connector (Microsoft Defender for Identity) gebruikte soms tijdelijke aanduidingentiteiten om aanvullende informatie op te slaan. In de XDR-connector wordt deze informatie gevouwen in eigenschappen onder de resourceAccessEvents verzameling.

Verouderde entiteit/eigenschap XDR-weergave
ResourceAccessInfo.Time resourceAccessEvents[].AccessDateTime
ResourceAccessInfo.IpAddress resourceAccessEvents[].IpAddress
ResourceAccessInfo.ResourceIdentifier.AccountId resourceAccessEvents[].AccountId
ResourceAccessInfo.ResourceIdentifier.ResourceName resourceAccessEvents[].ResourceIdentifier
DomainResourceIdentifier resourceAccessEvents[].ResourceIdentifier

ResourceAccessInfo.ComputerId is niet meer vereist omdat deze identiek is aan de hostentiteit waarin ResourceAccessInfo is gedefinieerd.

Filteren van waarschuwingsopname

Sommige waarschuwingen die beschikbaar zijn via zelfstandige connectors, worden niet opgenomen via de XDR-connector.

Product Filtergedrag
Microsoft Defender voor Cloud (MDC) Waarschuwingen voor informatieve ernst worden niet opgenomen
Microsoft Entra ID Waarschuwingen onder Hoge ernst worden standaard niet opgenomen; klanten kunnen opname configureren om alle ernst op te nemen

Bereikgedrag (Microsoft Defender voor cloud)

Microsoft Defender voor cloudwaarschuwingen gebruiken verschillende bereikbereiken wanneer ze worden opgenomen via de XDR-connector.

Zelfstandig connectorbereik Bereik van XDR-connector
Abonnementsniveau Tenantniveau

Opmerking

Alle MDC-waarschuwingen zijn beschikbaar in de primaire werkruimte voor de tenant. Waarschuwingen worden binnen Defender XDR gerangschikt op basis van MDC-abonnementsbereiken.

Volgende stappen