Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Łącznik Defender XDR umożliwia przesyłanie strumieniowe wszystkich incydentów, alertów i zdarzeń z zaawansowanego wyszukiwania zagrożeń w usłudze Microsoft Defender XDR do Microsoft Sentinel oraz utrzymuje synchronizację incydentów między oboma portalami. W tym artykule wyjaśniono, jak skonfigurować łącznik Microsoft Defender XDR dla Microsoft Sentinel w Azure Portal. Przed rozpoczęciem upewnij się, że spełnisz wymagania wstępne, w tym licencje, uprawnienia i instalację rozwiązania.
Uwaga
Łącznik Defender XDR jest automatycznie włączany podczas dołączania Microsoft Sentinel do portalu usługi Defender. Ręczne kroki konfiguracji opisane w tym artykule nie są wymagane, jeśli dołączono już Microsoft Sentinel do portalu usługi Defender. Aby uzyskać więcej informacji, zobacz Microsoft Sentinel w portalu Microsoft Defender.
Microsoft Defender XDR zdarzenia obejmują alerty, jednostki i inne istotne informacje ze wszystkich produktów i usług Microsoft Defender. Aby uzyskać szczegółowe informacje o przepływie danych, obsługiwanych składnikach i mapowaniu schematu, zobacz Integracja rozwiązania Microsoft Defender XDR z usługą Microsoft Sentinel.
Ważna
Po 31 marca 2027 r. Microsoft Sentinel nie będą już obsługiwane w Azure Portal i będą dostępne tylko w portalu Microsoft Defender. Wszyscy klienci korzystający z Microsoft Sentinel w Azure Portal zostaną przekierowane do portalu usługi Defender i będą używać Microsoft Sentinel tylko w portalu usługi Defender.
Jeśli nadal używasz Microsoft Sentinel w Azure Portal, zalecamy rozpoczęcie planowania przejścia do portalu usługi Defender w celu zapewnienia płynnego przejścia i pełnego wykorzystania ujednoliconego środowiska operacji zabezpieczeń oferowanego przez Microsoft Defender.
Wymagania wstępne
Przed rozpoczęciem upewnij się, że masz następujące licencje, dostęp i zasoby:
- Musisz mieć ważną licencję dla Microsoft Defender XDR, zgodnie z opisem w Microsoft Defender XDR wymagań wstępnych.
- Użytkownik musi mieć rolę administratora zabezpieczeń w dzierżawie, z którą chcesz przesyłać strumieniowo dzienniki, lub równoważne uprawnienia.
- Musisz mieć uprawnienia do odczytu i zapisu w obszarze roboczym Microsoft Sentinel.
- Aby wprowadzić jakiekolwiek zmiany w ustawieniach łącznika, konto musi należeć do tej samej dzierżawy Microsoft Entra, do której jest przypisany obszar roboczy Microsoft Sentinel.
- Zainstaluj rozwiązanie Microsoft Defender XDR z centrum zawartości w Microsoft Sentinel. Aby uzyskać więcej informacji, zobacz Odnajdywanie zawartości Microsoft Sentinel out-of-the-box i zarządzanie nią. Jeśli pracujesz w portalu usługi Defender, to rozwiązanie jest instalowane automatycznie.
- Przyznaj dostęp do Microsoft Sentinel odpowiednio do twojej organizacji. Aby uzyskać więcej informacji, zobacz Role i uprawnienia w Microsoft Sentinel.
W przypadku lokalnej synchronizacji usługi Active Directory za pośrednictwem Microsoft Defender for Identity:
- Twoja dzierżawa musi zostać wdrożona w usłudze Microsoft Defender for Identity.
- Musisz mieć zainstalowany czujnik Microsoft Defender for Identity.
Aby uzyskać informacje o wymaganiach wstępnych dotyczących wdrożenia i krokach konfiguracji czujnika, zobacz Wdrażanie Microsoft Defender for Identity.
Nawiązywanie połączenia z Microsoft Defender XDR
W Microsoft Sentinel wybierz pozycję Łączniki danych. Wybierz Microsoft Defender XDR z galerii i Otwórz stronę łącznika.
Na stronie łącznika sekcja Konfiguracja zawiera trzy części:
Łączenie zdarzeń i alertów umożliwia podstawową integrację między Microsoft Defender XDR i Microsoft Sentinel, synchronizowanie zdarzeń i ich alertów między dwiema platformami.
Łączenie encji umożliwia integrację tożsamości użytkowników lokalnej usługi Active Directory z Microsoft Sentinel za pośrednictwem Microsoft Defender for Identity.
Connect events umożliwia zbieranie nieprzetworzonych zdarzeń zaawansowanego wyszukiwania zagrożeń z komponentów rozwiązania Defender.
Aby uzyskać informacje o architekturze łącznika i obsługiwanych typach danych, zobacz Microsoft Defender XDR integracja z Microsoft Sentinel.
Łączenie zdarzeń i alertów
Aby pozyskiwać i synchronizować incydenty Microsoft Defender XDR wraz ze wszystkimi skojarzonymi z nimi alertami do kolejki incydentów Microsoft Sentinel, wykonaj następujące kroki.
Zaznacz pole wyboru z etykietą Wyłącz wszystkie reguły tworzenia zdarzeń firmy Microsoft dla tych produktów. Zalecane, aby uniknąć duplikowania zdarzeń. Pole wyboru Wyłącz wszystkie reguły firmy Microsoft dotyczące tworzenia zdarzeń dla tych produktów nie pojawia się po podłączeniu łącznika Microsoft Defender XDR.
Wybierz przycisk Połącz incydenty i alerty.
Sprawdź, czy Microsoft Sentinel zbiera dane o zdarzeniach Microsoft Defender XDR. W Microsoft Sentinel Logs w portalu Azure uruchom następujące zapytanie w oknie zapytania, aby pobrać zdarzenia zabezpieczeń pozyskane z dostawcy Microsoft XDR:
SecurityIncident | where ProviderName == "Microsoft XDR"
Po włączeniu łącznika Microsoft Defender XDR wszystkie łączniki składników Microsoft Defender, które były wcześniej połączone, zostaną automatycznie odłączone w tle. Chociaż te złącza komponentów nadal wydają się połączone, nie przepływają przez nie żadne dane.
Uwaga
Zastąpienie łączników autonomicznych łącznikiem XDR zmienia schemat alertów i może mieć wpływ na istniejące zapytania. Aby uzyskać szczegółowe porównanie, zobacz Różnice schematu alertów: łącznik autonomiczny a łącznik XDR.
Łączenie jednostek
Użyj rozwiązania Microsoft Defender for Identity, aby synchronizować encje użytkowników z lokalnej usługi Active Directory do Microsoft Sentinel. Ta integracja wymaga analizy zachowań użytkowników i jednostek (UEBA), która profiluje zachowanie jednostki w celu ułatwienia wykrywania nietypowych działań.
Wybierz link Przejdź do strony konfiguracji UEBA .
Na stronie Konfiguracja zachowania encji, jeśli nie włączono UEBA, to u góry strony przestaw przełącznik w pozycję Włączone.
Zaznacz pole wyboru Active Directory (wersja zapoznawcza) i wybierz pozycję Zastosuj.
Łączenie zdarzeń
Jeśli chcesz zbierać zdarzenia zaawansowanego wyszukiwania zagrożeń z usługi Ochrona punktu końcowego w usłudze Microsoft Defender lub Ochrona usługi Office 365 w usłudze Microsoft Defender, można zbierać następujące typy zdarzeń z odpowiadających im tabel zaawansowanego wyszukiwania zagrożeń.
Ważna
Tabele Zarządzanie lukami w zabezpieczeniach w usłudze Defender (TVM) nie są importowane do Microsoft Sentinel. Tabele, takie jak DeviceTvmSoftwareInventory i DeviceTvmSoftwareVulnerabilities, są widoczne w schemacie zaawansowanego wyszukiwania zagrożeń na potrzeby autouzupełniania i łatwiejszego odnajdywania, ale Microsoft Sentinel nie importuje danych TVM do obszaru roboczego. Zapytania TVM mogą być akceptowane przez edytor zapytań, ale nie zwracają żadnych wyników. Aby wykonywać zapytania dotyczące danych TVM, uruchamiaj je w Zaawansowanym wyszukiwaniu zagrożeń w usłudze Defender XDR, gdzie te dane są dostępne. Aby użyć danych programu TVM w Microsoft Sentinel, musisz utworzyć niestandardową ścieżkę pozyskiwania. Aby uzyskać więcej informacji, zobacz Które tabele Defender XDR nie są obsługiwane w Microsoft Sentinel.
Oznacz pola wyboru tabel za pomocą typów zdarzeń, które chcesz zebrać:
- Ochrona punktu końcowego w usłudze Microsoft Defender
- Ochrona usługi Office 365 w usłudze Defender
- Defender for Identity
- Defender for Cloud Apps
- Alerty usługi Defender
Nazwa tabeli Typ zdarzeń DeviceInfo Informacje o maszynie, w tym informacje o systemie operacyjnym DeviceNetworkInfo Właściwości sieciowe urządzeń, w tym karty fizyczne, adresy IP i MAC, a także połączone sieci i domeny DeviceProcessEvents Tworzenie procesów i powiązane zdarzenia DeviceNetworkEvents Połączenie sieciowe i powiązane zdarzenia DeviceFileEvents Tworzenie, modyfikowanie i inne zdarzenia systemu plików DeviceRegistryEvents Tworzenie i modyfikowanie wpisów rejestru DeviceLogonEvents Logowania i inne zdarzenia uwierzytelniania na urządzeniach DeviceImageLoadEvents Zdarzenia ładowania biblioteki DLL DeviceEvents Wiele typów zdarzeń, w tym zdarzenia wyzwalane przez mechanizmy kontroli zabezpieczeń, takie jak Program antywirusowy Defender systemu Windows i ochrona przed lukami w zabezpieczeniach DeviceFileCertificateInfo Informacje o certyfikatach dla podpisanych plików uzyskane ze zdarzeń weryfikacji certyfikatów na urządzeniach końcowych Wybierz pozycję Zastosuj zmiany.
Aby uruchomić zapytanie w zaawansowanych tabelach wyszukiwania zagrożeń w usłudze Log Analytics, wprowadź nazwę tabeli w oknie zapytania.
Weryfikowanie pozyskiwania danych
Wykres danych na stronie łącznika wskazuje, że pozyskujesz dane. Zwróć uwagę, że pokazuje po jednym wierszu dla incydentów, alertów i zdarzeń, a wiersz zdarzeń stanowi agregację liczby zdarzeń ze wszystkich włączonych tabel. Po włączeniu łącznika użyj następujących zapytań KQL, aby wygenerować bardziej szczegółowe wykresy.
Użyj następującego zapytania KQL, aby wyświetlić wykres napływających incydentów w usłudze Microsoft Defender XDR:
let Now = now();
(range TimeGenerated from ago(14d) to Now-1d step 1d
| extend Count = 0
| union isfuzzy=true (
SecurityIncident
| where ProviderName == "Microsoft XDR"
| summarize Count = count() by bin_at(TimeGenerated, 1d, Now)
)
| summarize Count=max(Count) by bin_at(TimeGenerated, 1d, Now)
| sort by TimeGenerated
| project Value = iff(isnull(Count), 0, Count), Time = TimeGenerated, Legend = "Events")
| render timechart
Użyj poniższego zapytania KQL, aby zbudować 14-dniowy dzienny trend wolumenu zdarzeń dla pojedynczej zaawansowanej tabeli poszukiwań. Ta seria czasowa pomaga zweryfikować spójność pobierania po włączeniu złącza. Zamień nazwę tabeli DeviceEvents na tabelę, którą chcesz monitorować:
let Now = now();
(range TimeGenerated from ago(14d) to Now-1d step 1d
| extend Count = 0
| union isfuzzy=true (
DeviceEvents
| summarize Count = count() by bin_at(TimeGenerated, 1d, Now)
)
| summarize Count=max(Count) by bin_at(TimeGenerated, 1d, Now)
| sort by TimeGenerated
| project Value = iff(isnull(Count), 0, Count), Time = TimeGenerated, Legend = "Events")
| render timechart
Które tabele Defender XDR nie są obsługiwane w Microsoft Sentinel
Następujące tabele zaawansowanego wyszukiwania zagrożeń nie są importowane do usługi Microsoft Sentinel, mimo że pojawiają się w schemacie:
Tabele programu Zarządzanie lukami w zabezpieczeniach w usłudze Defender (TVM)
Poniższe tabele TVM nie są wprowadzane do Microsoft Sentinel:
DeviceTvmBrowserExtensionsDeviceTvmBrowserExtensionsKBDeviceTvmCertificateInfoDeviceTvmHardwareFirmwareDeviceTvmInfoGatheringDeviceTvmInfoGatheringKBDeviceTvmSecureConfigurationAssessmentDeviceTvmSecureConfigurationAssessmentKBDeviceTvmSoftwareEvidenceBetaDeviceTvmSoftwareInventoryDeviceTvmSoftwareVulnerabilitiesDeviceTvmSoftwareVulnerabilitiesKB
Te tabele mają kluczowe znaczenie dla zarządzania lukami w zabezpieczeniach, ale dane nie są obecnie przesyłane strumieniowo do Microsoft Sentinel za pośrednictwem łącznika Defender XDR. Jeśli chcesz użyć tych danych w Microsoft Sentinel na potrzeby analizy lub wykrywania, musisz zaimplementować niestandardowe rozwiązanie do pozyskiwania. W przeciwnym razie przeszukaj dane w funkcji Advanced Hunting w usłudze Defender XDR, jeśli są tam dostępne.
Więcej informacji na temat następujących elementów używanych w zapytaniach KQL dotyczących incydentów i liczby zdarzeń można znaleźć w sekcji Weryfikowanie pozyskiwania danych w dokumentacji Kusto:
- let instrukcja
- where operator
- operator rozszerzenia
- operator projektu
- operator unii
- operator sortowania
- operator sumowania
- operator renderowania
- ago() funkcja
- iff() , funkcja
- max() funkcja agregująca
- count() , funkcja agregacji
Aby uzyskać więcej informacji na temat języka KQL, zobacz omówienie języka zapytań Kusto (KQL).
Inne zasoby:
Następne kroki
Dowiedziałeś się już, jak przesyłać strumieniowo incydenty, alerty i zdarzenia związane z polowaniem na zagrożenia z usługi Defender XDR do Microsoft Sentinel. Łącznik Defender XDR został użyty do skonfigurowania tego przepływu danych.
Aby użyć Microsoft Sentinel z Defender XDR w portalu Defender, zobacz Łączenie Microsoft Sentinel z portalem Microsoft Defender