Integracja serwera usługi Security Information and Event Management (SIEM) z usługami i aplikacjami platformy Microsoft 365

Wskazówka

Czy wiesz, że możesz bezpłatnie wypróbować funkcje w Microsoft Defender Office 365 Plan 2? Użyj 90-dniowej wersji próbnej usługi Ochrona usługi Office 365 w usłudze Defender w centrum wersji próbnej portalu Microsoft Defender. Dowiedz się, kto może zarejestrować się i zapoznać się z warunkami wersji próbnej w witrynie Try Ochrona usługi Office 365 w usłudze Microsoft Defender.

W tym artykule wyjaśniono, jak zintegrować serwer zarządzania informacjami i zdarzeniami zabezpieczeń (SIEM) z usługami i aplikacjami Microsoft 365. Obejmuje ona dostępne metody integracji, wymagania wstępne dotyczące rejestrowania inspekcji oraz instrukcje krok po kroku dotyczące nawiązywania połączenia Microsoft Sentinel z danymi Microsoft 365 Defender.

Podsumowanie

Czy Twoja organizacja korzysta z serwera SIEM (Security Information and Event Management) lub planuje go pobrać? Być może zastanawiasz się, jak integruje się z platformą Microsoft 365 lub Office 365. Ten artykuł zawiera listę zasobów, których można użyć do integracji serwera SIEM z usługami i aplikacjami platformy Microsoft 365.

Wskazówka

Jeśli jeszcze nie masz serwera SIEM i rozważasz opcje, rozważ Microsoft Sentinel.

Czy potrzebuję serwera SIEM?

To, czy potrzebujesz serwera SIEM, zależy od wielu czynników, takich jak wymagania dotyczące zabezpieczeń organizacji i miejsce, w którym znajdują się dane. Platforma Microsoft 365 oferuje szeroką gamę funkcji zabezpieczeń, które spełniają potrzeby wielu organizacji w zakresie zabezpieczeń bez dodatkowych serwerów, takich jak serwer SIEM. Niektóre organizacje mają specjalne okoliczności, które wymagają użycia serwera SIEM. Oto kilka przykładów:

  • Firma Fabrikam ma lokalną zawartość i aplikacje, a niektóre w chmurze (mają wdrożenie chmury hybrydowej). Aby uzyskać raporty zabezpieczeń dla całej zawartości i aplikacji, firma Fabrikam zaimplementował serwer SIEM.
  • Contoso to organizacja usług finansowych, która ma rygorystyczne wymagania dotyczące zabezpieczeń. Dodali serwer SIEM do swojego środowiska, aby skorzystać z dodatkowych wymaganych zabezpieczeń.

Integracja serwera SIEM z platformą Microsoft 365

Serwer SIEM może odbierać dane z wielu różnych usług i aplikacji platformy Microsoft 365. W poniższej tabeli wymieniono kilka usług i aplikacji platformy Microsoft 365 oraz dane wejściowe i zasoby serwera SIEM, aby dowiedzieć się więcej.

Usługa lub aplikacja platformy Microsoft 365 Dane wejściowe/metody serwera SIEM Zasoby, aby dowiedzieć się więcej
Microsoft Defender dla Office 365 Dzienniki inspekcji Integracja rozwiązania SIEM z Microsoft Defender dla Office 365
Ochrona punktu końcowego w usłudze Microsoft Defender Punkt końcowy HTTPS hostowany w Azure

interfejs API REST

Pobieraj alerty do swoich narzędzi SIEM
Microsoft Defender dla aplikacji chmurowych Integracja logów Integracja rozwiązania SIEM z Microsoft Defender for Cloud Apps

Wskazówka

Przyjrzyj się Microsoft Sentinel. Microsoft Sentinel zawiera łączniki dla rozwiązań firmy Microsoft. Te konektory są dostępne standardowo i umożliwiają integrację w czasie rzeczywistym. Możesz używać Microsoft Sentinel z rozwiązaniami Microsoft Defender XDR i usługami platformy Microsoft 365, w tym z usługami Office 365, Microsoft Entra ID, Microsoft Defender for Identity, Microsoft Defender for Cloud Apps i nie tylko.

Rejestrowanie inspekcji musi być włączone

Przed skonfigurowaniem integracji serwera SIEM upewnij się, że rejestrowanie inspekcji jest włączone:

Kroki integracji, jeśli rozwiązanie SIEM jest Microsoft Sentinel

Sprawdź następujące wymagania:

  • Bieżąca subskrypcja platformy Microsoft 365 (na przykład Microsoft Defender dla planu Office 365 2) umożliwia integrację Microsoft Sentinel.
  • Twoje konto w usłudze Ochrona usługi Office 365 w usłudze Microsoft Defender lub Microsoft Defender ma przypisaną rolę Administrator zabezpieczeń.
  • Sprawdź, czy masz uprawnienia do zapisu w Microsoft Sentinel.

Połącz Microsoft Sentinel z danymi Ochrona usługi Office 365 w usłudze Microsoft Defender

Użyj poniższych kroków, aby podłączyć złącze Microsoft Defender XDR w Microsoft Sentinel i przesyłać dane z zdarzeń e-mail z Ochrona usługi Office 365 w usłudze Microsoft Defender do swojego SIEM.

  1. Przejdź do Microsoft Sentinel.

  2. W lewym okienku nawigacji wybierz pozycję Konfiguracja>Łączniki danych.

  3. Wyszukaj Microsoft Defender XDR i wybierz łącznik Microsoft Defender XDR (wersja zapoznawcza).

  4. Po prawej stronie ekranu wybierz pozycję Otwórz stronę łącznika.

  5. W sekcji Konfiguracja> wybierz pozycję Połącz incydenty i alerty

    Wyłącz wszystkie reguły Microsoft dotyczące tworzenia incydentów dla obecnie wybranych produktów.

  6. Przewiń do pozycji Ochrona usługi Office 365 w usłudze Microsoft Defender w sekcji Connect events na stronie.

    Możesz także wybrać tabele z dowolnego innego produktu Microsoft Defender, który uznasz za pomocny i przydatny, zanim wybierzesz Zastosowanie zmian:

  7. Wybierz EmailEvents, EmailUrlInfo, EmailAttachmentInfo oraz EmailPostDeliveryEvents> i Zastosuj zmiany.