Konfigurowanie usługi Microsoft Defender XDR do przesyłania strumieniowego zdarzeń funkcji Advanced Hunting do centrum zdarzeń platformy Azure

Dowiedz się, jak skonfigurować Microsoft Defender XDR do przesyłania zdarzeń Advanced Hunting do Azure Event Hubs w celu dalszego przetwarzania, integracji i długoterminowego przechowywania.

Ten artykuł wyjaśnia, jak skonfigurować API streamingowe Microsoft Defender XDR, aby przekazywać zdarzenia Advanced Hunting do Azure Event Hubs w celu dalszego przetwarzania, integracji i długoterminowego przechowywania. Administratorzy bezpieczeństwa mogą korzystać z tego przewodnika do konfiguracji streamingu, zrozumienia schematu zdarzeń oraz oszacowania wymaganej pojemności Event Hub. Zanim zaczniesz, zapoznaj się z wymaganiami wstępnymi, aby upewnić się, że środowisko i uprawnienia w Twoim Event Hubs są na miejscu.

Dotyczy:

Uwaga

Wypróbuj nasze nowe interfejsy API przy użyciu interfejsu API zabezpieczeń programu MS Graph. Dowiedz się więcej na stronie: Korzystanie z interfejsu API zabezpieczeń programu Microsoft Graph — Microsoft Graph | Microsoft Learn.

Ważna

Niektóre informacje zawarte w tym artykule odnoszą się do wersji wstępnej produktu, który może zostać znacznie zmodyfikowany do czasu wydania wersji komercyjnej. Firma Microsoft nie udziela żadnych gwarancji, wyrażonych ani dorozumianych, w odniesieniu do informacji podanych tutaj.

Wymagania wstępne

Zanim skonfigurujesz Microsoft Defender do przesyłania danych do Event Hubów, upewnij się, że spełnione są następujące warunki:

  1. Tworzenie usługi Event Hubs (aby uzyskać informacje, zobacz Konfigurowanie usługi Event Hubs).

  2. Tworzenie przestrzeni nazw usługi Event Hubs (aby uzyskać informacje, zobacz Konfigurowanie przestrzeni nazw usługi Event Hubs).

  3. Dodaj uprawnienia do jednostki, która ma uprawnienia współautora , aby ta jednostka mogła eksportować dane do usługi Event Hubs. Aby uzyskać więcej informacji na temat dodawania uprawnień, zobacz Dodawanie uprawnień

Uwaga

Interfejs API przesyłania strumieniowego można zintegrować albo za pośrednictwem usługi Event Hubs, albo konta usługi Azure Storage.

Włączanie przesyłania strumieniowego danych pierwotnych

Aby włączyć przesyłanie surowych danych do swojego centrum wydarzeń Azure, wykonaj następujące kroki w portalu Microsoft Defender:

  1. Zaloguj się w portalu Microsoft Defender jako Administrator zabezpieczeń lub użytkownik o wyższych uprawnieniach.

  2. Przejdź do strony ustawień interfejsu Streaming API.

  3. Wybierz opcję Dodaj.

  4. Wybierz nazwę nowych ustawień.

  5. Wybierz pozycję Przekaż dalej zdarzenia do usługi Azure Event Hubs.

  6. Możesz wybrać, czy chcesz wyeksportować dane zdarzeń do pojedynczego centrum zdarzeń, czy wyeksportować każdą tabelę zdarzeń do innej usługi Event Hubs w przestrzeni nazw usługi Event Hubs.

  7. Aby wyeksportować dane zdarzeń do pojedynczego centrum zdarzeń, wprowadź nazwę centrum zdarzeń i identyfikator zasobu przestrzeni nazw centrum zdarzeń.

    Aby uzyskać identyfikator zasobu przestrzeni nazw usługi Event Hubs, przejdź na stronę przestrzeni nazw usługi Azure Event Hubs w witrynie Azure portal>, na kartę Właściwości>, a następnie skopiuj tekst w obszarze Identyfikator zasobu:

    Identyfikator zasobu usługi Event Hub

  8. Przejdź do obsługiwanych typów zdarzeń Microsoft Defender XDR w interfejsie API przesyłania strumieni zdarzeń, aby sprawdzić status obsługi typów zdarzeń w interfejsie API przesyłania strumieniowego platformy Microsoft 365.

  9. Wybierz zdarzenia, które chcesz przesyłać strumieniowo, a następnie wybierz pozycję Zapisz.

Schemat zdarzeń w centrum zdarzeń Azure

Poniższy przykład JSON pokazuje strukturę payloadu zdarzeń dostarczanego do Azure Event Hubs przez API streamingowe:

{
   "records": [
               {
                  "time": "<The time Microsoft Defender XDR received the event>"
                  "tenantId": "<The Id of the tenant that the event belongs to>"
                  "category": "<The Advanced Hunting table name with 'AdvancedHunting-' prefix>"
                  "properties": { <Microsoft Defender XDR Advanced Hunting event as Json> }
               }
               ...
            ]
}
  • Każdy komunikat usługi Event Hubs w Azure Event Hubs zawiera listę rekordów.

  • Każdy rekord zawiera nazwę zdarzenia, moment, kiedy Microsoft Defender otrzymał zdarzenie, dzierżawca, do którego należy (otrzymujesz zdarzenia tylko od swojego tenanta) oraz zdarzenie w formacie JSON w właściwościach o nazwie "properties".

  • Więcej informacji o schemacie wydarzeń Microsoft Defender można znaleźć w przeglądzie Zaawansowane Polowanie.

  • W funkcji Zaawansowane wyszukiwanie zagrożeń tabela DeviceInfo zawiera kolumnę o nazwie MachineGroup, która wskazuje grupę, do której należy urządzenie. W tym miejscu każde zdarzenie jest również ozdobione tą kolumną.

Mapowanie typu danych

Aby uzyskać typy danych właściwości zdarzeń:

  1. Zaloguj się do Microsoft Defender XDR i przejdź do strony Zaawansowanego wyszukiwania zagrożeń.

  2. Zastąp {EventType} nazwą tabeli zdarzenia i uruchom następujące zapytanie, aby pobrać nazwy kolumn i typy danych dla tego zdarzenia:

    {EventType}
    | getschema
    | project ColumnName, ColumnType
    
  • Oto przykład zdarzenia „Informacje o urządzeniu”:

    Przykładowe zapytanie dotyczące informacji o urządzeniu

Szacowanie początkowej pojemności centrum zdarzeń

Poniższe zaawansowane zapytanie do wyszukiwania zagrożeń może pomóc w oszacowaniu przybliżonej przepływności danych i początkowej pojemności centrum zdarzeń na podstawie liczby zdarzeń/s oraz szacowanej liczby MB/s. Zalecamy uruchomienie zapytania w standardowych godzinach pracy, aby uchwycić „rzeczywistą” przepływność.

Użyj tego zapytania, aby oszacować wolumin tabeli w ciągu ostatnich siedmiu dni. Dane wyjściowe przedstawiają średnie zdarzenia na sekundę i szacowane MB/s dla każdej tabeli, których można użyć do określenia wymaganych jednostek przepływności centrum zdarzeń.

let bytes_ = 1000;
union withsource=MDTables MyDefenderTable // TODO: Insert desired tables one by one separated by a comma (for example: DeviceEvents, DeviceInfo) or with a wildcard (Device*)
| where Timestamp > startofday(ago(7d))
| summarize count() by bin(Timestamp, 1m), MDTables
| extend EPS = count_ /60 
| summarize avg(EPS), estimatedMBPerSec = avg(EPS) * bytes_ / (1024*1024) by MDTables, bin(Timestamp, 3h)
| summarize avg_EPS=max(avg_EPS), estimatedMBPerSec = max(estimatedMBPerSec) by MDTables
| sort by toint(estimatedMBPerSec) desc
| project MDTables, avg_EPS, estimatedMBPerSec

Aby sprawdzić limity usługi Azure Event Hubs, zobacz Przydziały i limity usługi Azure Event Hubs.

Monitorowanie utworzonych zasobów

Zasoby utworzone przez interfejs API przesyłania strumieniowego można monitorować przy użyciu usługi Azure Monitor. Aby dowiedzieć się, jak eksportować dane dzienników na potrzeby analizy zasobów interfejsu Streaming API, zobacz temat Eksport danych obszaru roboczego Log Analytics w usłudze Azure Monitor.

Wskazówka

Chcesz dowiedzieć się więcej? Zaangażuj się w społeczność rozwiązań zabezpieczających firmy Microsoft w naszej społeczności technicznej Społeczność techniczna usługi Microsoft Defender XDR.