Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Leer hoe je Microsoft Defender XDR configureert om Advanced Hunting-evenementen te streamen naar Azure Event Hubs voor downstream verwerking, integratie en langdurige opslag.
Dit artikel legt uit hoe je de Microsoft Defender XDR streaming API kunt configureren om Advanced Hunting-events door te sturen naar Azure Event Hubs voor downstream verwerking, integratie en langetermijnopslag. Beveiligingsbeheerders kunnen deze gids gebruiken om streaming op te zetten, het gebeurtenisschema te begrijpen en de benodigde capaciteit van de Event Hub in te schatten. Voordat je begint, bekijk de vereisten om te zorgen dat je Event Hubs-omgeving en -rechten aanwezig zijn.
Van toepassing op:
Opmerking
Probeer onze nieuwe API's met behulp van de MS Graph-beveiligings-API. Meer informatie vindt u op: De Microsoft Graph-beveiligings-API gebruiken - Microsoft Graph | Microsoft Learn.
Belangrijk
Sommige informatie in dit artikel heeft betrekking op een vooraf uitgebracht product dat aanzienlijk kan worden gewijzigd voordat het commercieel wordt uitgebracht. Microsoft geeft geen garanties, expliciet of impliciet, met betrekking tot de informatie die hier wordt verstrekt.
Vereisten
Voordat je Microsoft Defender configureert om data naar Event Hubs te streamen, zorg ervoor dat aan de volgende voorwaarden wordt voldaan:
Een Event Hubs maken (zie Event Hubs instellen voor meer informatie).
Een Event Hubs-naamruimte maken (zie Event Hubs-naamruimte instellen voor meer informatie).
Voeg machtigingen toe aan de entiteit die de bevoegdheden van een inzender heeft, zodat deze entiteit gegevens naar de Event Hubs kan exporteren. Zie Machtigingen toevoegen voor meer informatie over het toevoegen van machtigingen.
Opmerking
De streaming-API kan ofwel via Event Hubs of via een Azure Storage-account worden geïntegreerd.
Streaming van onbewerkte gegevens inschakelen
Om ruwe datastreaming naar je Azure event hub mogelijk te maken, voltooi je de volgende stappen in het Microsoft Defender-portaal:
Meld u Microsoft Defender portal aan als beveiligingsbeheerder of hoger.
Ga naar de instellingenpagina van de Streaming-API.
Kies Toevoegen.
Kies een naam voor uw nieuwe instellingen.
Kies Gebeurtenissen doorsturen naar Azure Event Hub.
U kunt selecteren of u de gebeurtenisgegevens wilt exporteren naar één Event Hub of dat u elke gebeurtenistabel wilt exporteren naar een andere Event Hubs in uw Event Hubs-naamruimte.
Als u de gebeurtenisgegevens wilt exporteren naar één Event Hub, voert u de naam van de Event Hub en de resource-id van de Event Hub-naamruimte in.
Als u de resource-id van de Event Hub-naamruimte wilt ophalen, gaat u naar de pagina Azure Event Hubs naamruimte op het tabblad > van de Azure portal>, kopieert u de tekst onder Resource-id:
Ga naar de Ondersteunde Microsoft Defender XDR gebeurtenistypen in gebeurtenisstreaming-API om de ondersteuningsstatus van gebeurtenistypen in de Microsoft 365 Streaming-API te bekijken.
Kies de gebeurtenissen die u wilt streamen en selecteer Opslaan.
Gebeurtenisschema in Azure Event Hub
Het volgende JSON-voorbeeld toont de structuur van een event payload die door de streaming API aan Azure Event Hubs wordt geleverd:
{
"records": [
{
"time": "<The time Microsoft Defender XDR received the event>"
"tenantId": "<The Id of the tenant that the event belongs to>"
"category": "<The Advanced Hunting table name with 'AdvancedHunting-' prefix>"
"properties": { <Microsoft Defender XDR Advanced Hunting event as Json> }
}
...
]
}
Elk Event Hubs-bericht in Azure Event Hubs bevat een lijst met records.
Elk record bevat de gebeurtenisnaam, het tijdstip waarop Microsoft Defender het event ontving, de tenant waartoe het behoort (je krijgt alleen events van je tenant), en het event in JSON-formaat in een property genaamd "properties".
Voor meer informatie over het schema van Microsoft Defender-gebeurtenissen, zie Overzicht van Advanced Hunting.
In Geavanceerde opsporing bevat de tabel DeviceInfo een kolom met de naam MachineGroup die de groep van het apparaat bevat. Hier is elke gebeurtenis ook voorzien van deze kolom.
Gegevenstypetoewijzingen
Om de datatypen voor gebeurteniseigenschappen te verkrijgen:
Meld u aan Microsoft Defender XDR en ga naar de pagina Geavanceerde opsporing.
Vervang
{EventType}door de naam van de gebeurtenistabel en voer de volgende query uit om de kolomnamen en gegevenstypen voor die gebeurtenis op te halen:{EventType} | getschema | project ColumnName, ColumnType
Initiële Event Hub-capaciteit schatten
De volgende geavanceerde opsporingsquery kan helpen bij het maken van een ruwe schatting van de gegevensvolumedoorvoer en de initiële Event Hub-capaciteit op basis van gebeurtenissen per seconde en geschatte MB/sec. We raden u aan de query uit te voeren tijdens normale kantooruren om 'echte' doorvoer vast te leggen.
Gebruik deze query om het tabelvolume in de afgelopen zeven dagen te schatten. In de uitvoer ziet u de gemiddelde gebeurtenissen per seconde en geschatte MB per seconde voor elke tabel, die u kunt gebruiken om de vereiste doorvoereenheden van de Event Hub te bepalen.
let bytes_ = 1000;
union withsource=MDTables MyDefenderTable // TODO: Insert desired tables one by one separated by a comma (for example: DeviceEvents, DeviceInfo) or with a wildcard (Device*)
| where Timestamp > startofday(ago(7d))
| summarize count() by bin(Timestamp, 1m), MDTables
| extend EPS = count_ /60
| summarize avg(EPS), estimatedMBPerSec = avg(EPS) * bytes_ / (1024*1024) by MDTables, bin(Timestamp, 3h)
| summarize avg_EPS=max(avg_EPS), estimatedMBPerSec = max(estimatedMBPerSec) by MDTables
| sort by toint(estimatedMBPerSec) desc
| project MDTables, avg_EPS, estimatedMBPerSec
Als u de verschillende Event Hub-limieten wilt controleren, bekijkt u Azure Event Hubs quotum en limieten.
Gemaakte resources controleren
U kunt de resources bewaken die door de streaming-API zijn gemaakt met behulp van Azure Monitor. Zie Log Analytics werkruimtegegevens exporteren in Azure Monitor voor meer informatie over het exporteren van logboekgegevens voor het analyseren van streaming-API-resources.
Verwante artikelen
De Microsoft Graph-beveiligings-API gebruiken - Microsoft Graph | Microsoft Learn
Ondersteunde Microsoft Defender-gebeurtenistypen in de event streaming API
Stroom Microsoft Defender XDR-gebeurtenissen door naar uw Azure-opslagaccount
Tip
Wil je meer weten? Neem contact op met de Microsoft Beveiliging-community in onze Tech Community: Microsoft Defender XDR Tech Community.