Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Als uw organisatie een Security Operations Center (SOC) heeft, is de mogelijkheid om de Microsoft Defender voor Eindpunt streaming-API te gebruiken beschikbaar voor Defender voor Bedrijven en Microsoft 365 Business Premium. Met de Microsoft Defender voor Eindpunt streaming-API kunt u gegevens streamen, zoals apparaatbestand, register, netwerk, aanmeldingsgebeurtenissen en meer naar een van de volgende services:
- Microsoft Sentinel: Een schaalbare, cloudeigen oplossing die SIEM-mogelijkheden (Security Information and Event Management) en SOAR-mogelijkheden (Security Orchestration, Automation and Response) biedt.
- Azure Event Hubs: een modern, big data-streamingplatform en service voor gebeurtenisopname die naadloos kunnen worden geïntegreerd met andere Azure en Microsoft-services. Bijvoorbeeld Stream Analytics, Power BI en Event Grid, samen met externe services zoals Apache Spark.
- Azure Storage: de cloudopslagoplossing van Microsoft voor moderne gegevensopslagscenario's, met maximaal beschikbare, zeer schaalbare, duurzame en veilige opslag voor verschillende gegevensobjecten in de cloud.
Met de Microsoft Defender voor Eindpunt streaming-API kunt u geavanceerde opsporings- en aanvalsdetectie gebruiken met Defender voor Bedrijven en Microsoft 365 Business Premium. Met de streaming-API kunnen beveiligingscentrums meer gegevens over apparaten bekijken, beter begrijpen hoe een aanval heeft plaatsgevonden en stappen ondernemen om de beveiliging van apparaten te verbeteren.
De streaming-API gebruiken met Microsoft Sentinel
Voer de volgende stappen uit om Defender voor Bedrijven gegevens naar Microsoft Sentinel te streamen.
Opmerking
Microsoft Sentinel is een betaalde service. Er zijn verschillende abonnementen en prijsopties beschikbaar. Zie prijzen voor Microsoft Sentinel.
Zorg ervoor dat Defender voor Bedrijven is ingesteld en geconfigureerd en dat apparaten al zijn onboarded. Zie Microsoft Defender voor Bedrijven instellen en configureren.
Maak een Log Analytics-werkruimte voor gebruik met Microsoft Sentinel. Zie Een Log Analytics-werkruimte maken.
Aan de slag met Microsoft Sentinel. Zie Quickstart: Onboard Microsoft Sentinel.
Schakel de Microsoft Defender-connector in. Zie Gegevens van Microsoft Defender verbinden met Microsoft Sentinel.
De streaming-API gebruiken met Event Hubs
voor Azure Event Hubs is een Azure-abonnement vereist. Voordat u begint, moet u een Event Hub in uw organisatie maken. Meld u vervolgens aan bij de Azure Portal en ga naar Abonnementen>Uw abonnement>Resourceproviders>registreren bij Microsoft.insights.
Voer de volgende stappen uit om streaming te configureren voor Azure Event Hubs.
Ga naar de Microsoft Defender-portal en meld u aan.
Ga naar de pagina Instellingen voor gegevensexport.
Selecteer Instellingen voor gegevensexport toevoegen.
Kies een naam voor uw nieuwe instellingen.
Kies Gebeurtenissen doorsturen naar Azure Event Hubs.
Typ uw Event Hubs-naam en uw Event Hubs-id.
Opmerking
Als u het veld Event Hubs-naam leeg laat, maakt u een Event Hub voor elke categorie in de geselecteerde naamruimte. Als u geen toegewezen Event Hubs-cluster (een implementatie met één tenant met toegewezen capaciteit) gebruikt, moet u er rekening mee houden dat er een limiet is van 10 Event Hubs-naamruimten.
Als u uw Event Hubs-id wilt ophalen, gaat u naar de pagina Azure Event Hubs naamruimte in de Azure Portal. Kopieer op het tabblad Eigenschappen de tekst onder Id.
Kies de gebeurtenissen die u wilt streamen en selecteer vervolgens Opslaan.
Het gebeurtenisschema weergeven in Azure Event Hubs
In het volgende JSON-voorbeeld ziet u de indeling van elk Event Hub-bericht dat Azure Event Hubs ontvangt wanneer doorsturen van gebeurtenissen is ingeschakeld. Elk bericht bevat een records matrix met een of meer gebeurtenisvermeldingen:
{
"records": [
{
"time": "<The time WDATP received the event>"
"tenantId": "<The Id of the organization that the event belongs to>"
"category": "<The Advanced Hunting table name with 'AdvancedHunting-' prefix>"
"properties": { <WDATP Advanced Hunting event as Json> }
}
...
]
}
Elk Event Hub-bericht in Azure Event Hubs bevat een lijst met records. Elke record bevat de naam van de gebeurtenis, de tijd Defender voor Bedrijven de gebeurtenis heeft ontvangen, de organisatie waartoe deze behoort (u krijgt alleen gebeurtenissen van uw organisatie) en de gebeurtenis in JSON-indeling in een eigenschap met de naam 'eigenschappen'. Zie Proactief zoeken naar bedreigingen met geavanceerde opsporing in Microsoft Defender voor meer informatie over het schema van geavanceerde opsporingsgebeurtenissen die naar Azure Event Hubs zijn gestreamd.
De streaming-API gebruiken met Azure Storage
Voer de volgende stappen uit om streaming te configureren voor Azure Storage.
Opmerking
Voor Azure Storage hebt u een Azure-abonnement nodig. Voordat u begint, moet u een opslagaccount in uw organisatie maken. Meld u vervolgens aan bij uw Azure organisatie en ga naar Abonnementen>Uw abonnement>Resourceproviders>registreren bij Microsoft.insights.
Streaming van onbewerkte gegevens inschakelen
Onbewerkte gegevensstreaming stuurt gegevens van beveiligingsevenementen rechtstreeks vanuit Defender voor Bedrijven naar uw Azure Storage-account, waar u deze kunt bewaren en analyseren. Voer de volgende stappen uit om streaming van onbewerkte gegevens in te schakelen voor Azure Storage.
Ga naar de Microsoft Defender-portal en meld u aan.
Ga naar de pagina Instellingen voor gegevensexport in Microsoft Defender XDR.
Selecteer Instellingen voor gegevensexport toevoegen.
Kies een naam voor uw nieuwe instellingen.
Kies Gebeurtenissen doorsturen naar Azure Storage.
Typ de resource-id van uw opslagaccount. Als u de resource-id van uw opslagaccount wilt ophalen, gaat u naar de pagina Opslagaccount in de Azure Portal. Kopieer vervolgens op het tabblad Eigenschappen de tekst onder Resource-id van het opslagaccount.
Kies de gebeurtenissen die u wilt streamen en selecteer vervolgens Opslaan.
Het gebeurtenisschema weergeven in Azure Storage
Voor elk gebeurtenistype wordt een blobcontainer gemaakt. In het volgende JSON-voorbeeld ziet u het schema van één gebeurtenisrij die naar Azure Storage is geschreven. Elke rij bevat de tijdstempel van de gebeurtenis, uw tenant-id, de categorie Geavanceerde opsporing en de gebeurtenisgegevens in JSON-indeling:
{
"time": "<The time WDATP received the event>"
"tenantId": "<Your tenant ID>"
"category": "<The Advanced Hunting table name with 'AdvancedHunting-' prefix>"
"properties": { <WDATP Advanced Hunting event as Json> }
}
Elke blob bevat meerdere rijen. Elke rij bevat de naam van de gebeurtenis, het tijdstip waarop Defender voor Bedrijven de gebeurtenis heeft ontvangen, de organisatie waartoe de gebeurtenis behoort (u krijgt alleen gebeurtenissen van uw eigen organisatie) en de eigenschappen van de gebeurtenis in JSON-indeling. Zie Proactief bedreigingen opsporen met geavanceerde opsporingsgebeurtenissen in Microsoft Defender voor meer informatie over de geavanceerde opsporingsgegevens die naar Azure Storage worden gestreamd.
Zie ook
- Api voor het streamen van onbewerkte gegevens in Defender voor Eindpunt
- Overzicht van beheer en API's