Microsoft Defender XDR-gebeurtenissen naar uw opslagaccount streamen

Van toepassing op:

Opmerking

Probeer onze nieuwe API's met behulp van de MS Graph-beveiligings-API. Meer informatie vindt u op: De Microsoft Graph-beveiligings-API gebruiken - Microsoft Graph | Microsoft Learn.

Belangrijk

Sommige informatie in dit artikel heeft betrekking op een vooraf uitgebracht product dat aanzienlijk kan worden gewijzigd voordat het commercieel wordt uitgebracht. Microsoft geeft geen garanties, expliciet of impliciet, met betrekking tot de informatie die hier wordt verstrekt.

Voordat u begint

Voordat u begint, moet u de volgende vereisten voltooien:

  • Maak in uw tenant een opslagaccount aan.
  • Meld u aan bij de Azure-portal en ga naar Abonnementen>Uw abonnement>Resourceproviders>Microsoft.Insights registreren.

Inzendermachtigingen toevoegen

Nadat het opslagaccount is aangemaakt, wijs je de Bijdrager-rol toe aan het gebruikersaccount dat de Streaming API-instellingen zal configureren.

  1. Ga naar Toegangsbeheer voor opslagaccounts>(IAM) en selecteer vervolgens Toevoegen.

  2. Controleer of het gebruikersaccount of de dienstprincipal waaraan je de Bijdrager-rol hebt toegewezen, onder Roltoewijzingen staat.

Streaming van onbewerkte gegevens inschakelen

Opmerking

Wanneer je de Streaming API gebruikt, zorg er dan voor dat de Allow trusted Microsoft-services to access this storage account optie is ingeschakeld in de instellingen van het doel-Azure Storage-account om data te streamen vanuit Microsoft Defender voor Eindpunt.

  1. Ga naar de Microsoft Defender portal en meld u aan met een account met ten minste beveiligingsbeheerdersmachtigingen.

  2. Ga naar Instellingen>Microsoft Defender XDR>Streaming-API. Als u rechtstreeks naar de pagina Streaming-API wilt gaan, gebruikt u de pagina met instellingen voor de streaming-API.

  3. Kies Toevoegen.

  4. Configureer de volgende instellingen in de flyout Nieuwe streaming-API-instellingen toevoegen die wordt weergegeven:

    • Naam: kies een naam voor de nieuwe instellingen.
    • Selecteer Gebeurtenissen doorsturen naar Azure Storage.
  5. Voer de volgende stappen uit om de Azure Resource Manager resource-id voor een opslagaccount in de Azure Portal weer te geven:

    1. Navigeer naar uw opslagaccount in de Azure Portal.

    2. Selecteer op de pagina Overzicht in de sectie Essentials de koppeling JSON-weergave .

    3. De resource-id voor het opslagaccount wordt boven aan de pagina weergegeven. Kopieer de tekst onder Resource-id van opslagaccount.

    4. Kies in de flyout Nieuwe instellingen voor streaming-API toevoegen de gebeurtenistypen die u wilt streamen.

    5. Wanneer u klaar bent, selecteert u Verzenden.

Gebeurtenisschema in het opslagaccount

Geƫxporteerde gebeurtenissen worden opgeslagen in blobcontainers, en elke rij volgt een gedefinieerd JSON-schema.

  • Er wordt een blobcontainer gemaakt voor elk gebeurtenistype:

    Voorbeeld van een blobcontainer

  • Het volgende JSON-voorbeeld toont de structuur van elke rij in een blob, zodat u de velden en datatypes in een gestreamd gebeurtenisrecord kunt identificeren:

    {
            "time": "<The time Microsoft Defender XDR received the event>"
            "tenantId": "<Your tenant ID>"
            "category": "<The Advanced Hunting table name with 'AdvancedHunting-' prefix>"
            "properties": { <Microsoft Defender XDR Advanced Hunting event as Json> }
    }
    
  • Elke blob bevat meerdere rijen.

  • Elke rij bevat de naam van de gebeurtenis, het tijdstip waarop Defender voor Eindpunt de gebeurtenis heeft ontvangen, de tenant waartoe deze hoort (u krijgt alleen gebeurtenissen van uw tenant) en de gebeurtenis in JSON-indeling in een eigenschap met de naam 'eigenschappen'.

  • Voor meer informatie over het schema van Microsoft Defender-gebeurtenissen, zie Overzicht van Advanced Hunting.

Gegevenstypetoewijzingen

Voer de volgende stappen uit om de gegevenstypen voor gebeurteniseigenschappen op te halen:

  1. Ga naar de Microsoft Defender-portal en meld u aan.

  2. Ga naar Opsporing>Geavanceerde opsporing. Als u rechtstreeks naar de pagina Geavanceerde opsporing wilt gaan, gebruikt u de pagina Geavanceerde opsporing.

  3. Voer op het tabblad Query de volgende Kusto-query uit om de kolomnamen en datatypes voor een specifieke gebeurtenistabel te vermelden. Deze informatie helpt je om gestreamde gebeurteniseigenschappen aan hun juiste schema toe te wijzen. Vervang {EventType} door de naam van de tabel Geavanceerde opsporing die u wilt controleren (bijvoorbeeld DeviceInfo):

    {EventType}
    | getschema
    | project ColumnName, ColumnType
    

    In het volgende voorbeeld ziet u de kolomnamen en gegevenstypen die worden geretourneerd voor een DeviceInfo-gebeurtenis, zodat u gebeurteniseigenschappen kunt toewijzen aan hun schema:

    Een voorbeeld van een apparaatgegevensquery

Gemaakte resources controleren

U kunt de Azure Storage-exportresources en gerelateerde diagnostische gegevens bewaken met Azure Monitor. Zie Bestemmingen bewaken - Azure Controleren voor meer informatie.

Tip

Wil je meer weten? Neem contact op met de Microsoft Beveiliging-community in onze Tech Community: Microsoft Defender XDR Tech Community.