Configureer Microsoft Defender XDR om Advanced Hunting-gebeurtenissen te streamen naar uw Azure Event Hub

Leer hoe je Microsoft Defender XDR configureert om Advanced Hunting-evenementen te streamen naar Azure Event Hubs voor downstream verwerking, integratie en langdurige opslag.

Dit artikel legt uit hoe je de Microsoft Defender XDR streaming API kunt configureren om Advanced Hunting-events door te sturen naar Azure Event Hubs voor downstream verwerking, integratie en langetermijnopslag. Beveiligingsbeheerders kunnen deze gids gebruiken om streaming op te zetten, het gebeurtenisschema te begrijpen en de benodigde capaciteit van de Event Hub in te schatten. Voordat je begint, bekijk de vereisten om te zorgen dat je Event Hubs-omgeving en -rechten aanwezig zijn.

Van toepassing op:

Opmerking

Probeer onze nieuwe API's met behulp van de MS Graph-beveiligings-API. Meer informatie vindt u op: De Microsoft Graph-beveiligings-API gebruiken - Microsoft Graph | Microsoft Learn.

Belangrijk

Sommige informatie in dit artikel heeft betrekking op een vooraf uitgebracht product dat aanzienlijk kan worden gewijzigd voordat het commercieel wordt uitgebracht. Microsoft geeft geen garanties, expliciet of impliciet, met betrekking tot de informatie die hier wordt verstrekt.

Vereisten

Voordat je Microsoft Defender configureert om data naar Event Hubs te streamen, zorg ervoor dat aan de volgende voorwaarden wordt voldaan:

  1. Een Event Hubs maken (zie Event Hubs instellen voor meer informatie).

  2. Een Event Hubs-naamruimte maken (zie Event Hubs-naamruimte instellen voor meer informatie).

  3. Voeg machtigingen toe aan de entiteit die de bevoegdheden van een inzender heeft, zodat deze entiteit gegevens naar de Event Hubs kan exporteren. Zie Machtigingen toevoegen voor meer informatie over het toevoegen van machtigingen.

Opmerking

De streaming-API kan ofwel via Event Hubs of via een Azure Storage-account worden geïntegreerd.

Streaming van onbewerkte gegevens inschakelen

Om ruwe datastreaming naar je Azure event hub mogelijk te maken, voltooi je de volgende stappen in het Microsoft Defender-portaal:

  1. Meld u Microsoft Defender portal aan als beveiligingsbeheerder of hoger.

  2. Ga naar de instellingenpagina van de Streaming-API.

  3. Kies Toevoegen.

  4. Kies een naam voor uw nieuwe instellingen.

  5. Kies Gebeurtenissen doorsturen naar Azure Event Hub.

  6. U kunt selecteren of u de gebeurtenisgegevens wilt exporteren naar één Event Hub of dat u elke gebeurtenistabel wilt exporteren naar een andere Event Hubs in uw Event Hubs-naamruimte.

  7. Als u de gebeurtenisgegevens wilt exporteren naar één Event Hub, voert u de naam van de Event Hub en de resource-id van de Event Hub-naamruimte in.

    Als u de resource-id van de Event Hub-naamruimte wilt ophalen, gaat u naar de pagina Azure Event Hubs naamruimte op het tabblad > van de Azure portal>, kopieert u de tekst onder Resource-id:

    Een Event Hub-resource-id

  8. Ga naar de Ondersteunde Microsoft Defender XDR gebeurtenistypen in gebeurtenisstreaming-API om de ondersteuningsstatus van gebeurtenistypen in de Microsoft 365 Streaming-API te bekijken.

  9. Kies de gebeurtenissen die u wilt streamen en selecteer Opslaan.

Gebeurtenisschema in Azure Event Hub

Het volgende JSON-voorbeeld toont de structuur van een event payload die door de streaming API aan Azure Event Hubs wordt geleverd:

{
   "records": [
               {
                  "time": "<The time Microsoft Defender XDR received the event>"
                  "tenantId": "<The Id of the tenant that the event belongs to>"
                  "category": "<The Advanced Hunting table name with 'AdvancedHunting-' prefix>"
                  "properties": { <Microsoft Defender XDR Advanced Hunting event as Json> }
               }
               ...
            ]
}
  • Elk Event Hubs-bericht in Azure Event Hubs bevat een lijst met records.

  • Elk record bevat de gebeurtenisnaam, het tijdstip waarop Microsoft Defender het event ontving, de tenant waartoe het behoort (je krijgt alleen events van je tenant), en het event in JSON-formaat in een property genaamd "properties".

  • Voor meer informatie over het schema van Microsoft Defender-gebeurtenissen, zie Overzicht van Advanced Hunting.

  • In Geavanceerde opsporing bevat de tabel DeviceInfo een kolom met de naam MachineGroup die de groep van het apparaat bevat. Hier is elke gebeurtenis ook voorzien van deze kolom.

Gegevenstypetoewijzingen

Om de datatypen voor gebeurteniseigenschappen te verkrijgen:

  1. Meld u aan Microsoft Defender XDR en ga naar de pagina Geavanceerde opsporing.

  2. Vervang {EventType} door de naam van de gebeurtenistabel en voer de volgende query uit om de kolomnamen en gegevenstypen voor die gebeurtenis op te halen:

    {EventType}
    | getschema
    | project ColumnName, ColumnType
    
  • Hier is een voorbeeld van de gebeurtenis Apparaatinformatie:

    Een voorbeeldquery voor apparaatgegevens

Initiële Event Hub-capaciteit schatten

De volgende geavanceerde opsporingsquery kan helpen bij het maken van een ruwe schatting van de gegevensvolumedoorvoer en de initiële Event Hub-capaciteit op basis van gebeurtenissen per seconde en geschatte MB/sec. We raden u aan de query uit te voeren tijdens normale kantooruren om 'echte' doorvoer vast te leggen.

Gebruik deze query om het tabelvolume in de afgelopen zeven dagen te schatten. In de uitvoer ziet u de gemiddelde gebeurtenissen per seconde en geschatte MB per seconde voor elke tabel, die u kunt gebruiken om de vereiste doorvoereenheden van de Event Hub te bepalen.

let bytes_ = 1000;
union withsource=MDTables MyDefenderTable // TODO: Insert desired tables one by one separated by a comma (for example: DeviceEvents, DeviceInfo) or with a wildcard (Device*)
| where Timestamp > startofday(ago(7d))
| summarize count() by bin(Timestamp, 1m), MDTables
| extend EPS = count_ /60 
| summarize avg(EPS), estimatedMBPerSec = avg(EPS) * bytes_ / (1024*1024) by MDTables, bin(Timestamp, 3h)
| summarize avg_EPS=max(avg_EPS), estimatedMBPerSec = max(estimatedMBPerSec) by MDTables
| sort by toint(estimatedMBPerSec) desc
| project MDTables, avg_EPS, estimatedMBPerSec

Als u de verschillende Event Hub-limieten wilt controleren, bekijkt u Azure Event Hubs quotum en limieten.

Gemaakte resources controleren

U kunt de resources bewaken die door de streaming-API zijn gemaakt met behulp van Azure Monitor. Zie Log Analytics werkruimtegegevens exporteren in Azure Monitor voor meer informatie over het exporteren van logboekgegevens voor het analyseren van streaming-API-resources.

Tip

Wil je meer weten? Neem contact op met de Microsoft Beveiliging-community in onze Tech Community: Microsoft Defender XDR Tech Community.