Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Dowiedz się, jak skonfigurować Microsoft Defender XDR do przesyłania zdarzeń Advanced Hunting do Azure Event Hubs w celu dalszego przetwarzania, integracji i długoterminowego przechowywania.
Ten artykuł wyjaśnia, jak skonfigurować API streamingowe Microsoft Defender XDR, aby przekazywać zdarzenia Advanced Hunting do Azure Event Hubs w celu dalszego przetwarzania, integracji i długoterminowego przechowywania. Administratorzy bezpieczeństwa mogą korzystać z tego przewodnika do konfiguracji streamingu, zrozumienia schematu zdarzeń oraz oszacowania wymaganej pojemności Event Hub. Zanim zaczniesz, zapoznaj się z wymaganiami wstępnymi, aby upewnić się, że środowisko i uprawnienia w Twoim Event Hubs są na miejscu.
Dotyczy:
Uwaga
Wypróbuj nasze nowe interfejsy API przy użyciu interfejsu API zabezpieczeń programu MS Graph. Dowiedz się więcej na stronie: Korzystanie z interfejsu API zabezpieczeń programu Microsoft Graph — Microsoft Graph | Microsoft Learn.
Ważna
Niektóre informacje zawarte w tym artykule odnoszą się do wersji wstępnej produktu, który może zostać znacznie zmodyfikowany do czasu wydania wersji komercyjnej. Firma Microsoft nie udziela żadnych gwarancji, wyrażonych ani dorozumianych, w odniesieniu do informacji podanych tutaj.
Wymagania wstępne
Zanim skonfigurujesz Microsoft Defender do przesyłania danych do Event Hubów, upewnij się, że spełnione są następujące warunki:
Tworzenie usługi Event Hubs (aby uzyskać informacje, zobacz Konfigurowanie usługi Event Hubs).
Tworzenie przestrzeni nazw usługi Event Hubs (aby uzyskać informacje, zobacz Konfigurowanie przestrzeni nazw usługi Event Hubs).
Dodaj uprawnienia do jednostki, która ma uprawnienia współautora , aby ta jednostka mogła eksportować dane do usługi Event Hubs. Aby uzyskać więcej informacji na temat dodawania uprawnień, zobacz Dodawanie uprawnień
Uwaga
Interfejs API przesyłania strumieniowego można zintegrować albo za pośrednictwem usługi Event Hubs, albo konta usługi Azure Storage.
Włączanie przesyłania strumieniowego danych pierwotnych
Aby włączyć przesyłanie surowych danych do swojego centrum wydarzeń Azure, wykonaj następujące kroki w portalu Microsoft Defender:
Zaloguj się w portalu Microsoft Defender jako Administrator zabezpieczeń lub użytkownik o wyższych uprawnieniach.
Przejdź do strony ustawień interfejsu Streaming API.
Wybierz opcję Dodaj.
Wybierz nazwę nowych ustawień.
Wybierz pozycję Przekaż dalej zdarzenia do usługi Azure Event Hubs.
Możesz wybrać, czy chcesz wyeksportować dane zdarzeń do pojedynczego centrum zdarzeń, czy wyeksportować każdą tabelę zdarzeń do innej usługi Event Hubs w przestrzeni nazw usługi Event Hubs.
Aby wyeksportować dane zdarzeń do pojedynczego centrum zdarzeń, wprowadź nazwę centrum zdarzeń i identyfikator zasobu przestrzeni nazw centrum zdarzeń.
Aby uzyskać identyfikator zasobu przestrzeni nazw usługi Event Hubs, przejdź na stronę przestrzeni nazw usługi Azure Event Hubs w witrynie Azure portal>, na kartę Właściwości>, a następnie skopiuj tekst w obszarze Identyfikator zasobu:
Przejdź do obsługiwanych typów zdarzeń Microsoft Defender XDR w interfejsie API przesyłania strumieni zdarzeń, aby sprawdzić status obsługi typów zdarzeń w interfejsie API przesyłania strumieniowego platformy Microsoft 365.
Wybierz zdarzenia, które chcesz przesyłać strumieniowo, a następnie wybierz pozycję Zapisz.
Schemat zdarzeń w centrum zdarzeń Azure
Poniższy przykład JSON pokazuje strukturę payloadu zdarzeń dostarczanego do Azure Event Hubs przez API streamingowe:
{
"records": [
{
"time": "<The time Microsoft Defender XDR received the event>"
"tenantId": "<The Id of the tenant that the event belongs to>"
"category": "<The Advanced Hunting table name with 'AdvancedHunting-' prefix>"
"properties": { <Microsoft Defender XDR Advanced Hunting event as Json> }
}
...
]
}
Każdy komunikat usługi Event Hubs w Azure Event Hubs zawiera listę rekordów.
Każdy rekord zawiera nazwę zdarzenia, moment, kiedy Microsoft Defender otrzymał zdarzenie, dzierżawca, do którego należy (otrzymujesz zdarzenia tylko od swojego tenanta) oraz zdarzenie w formacie JSON w właściwościach o nazwie "properties".
Więcej informacji o schemacie wydarzeń Microsoft Defender można znaleźć w przeglądzie Zaawansowane Polowanie.
W funkcji Zaawansowane wyszukiwanie zagrożeń tabela DeviceInfo zawiera kolumnę o nazwie MachineGroup, która wskazuje grupę, do której należy urządzenie. W tym miejscu każde zdarzenie jest również ozdobione tą kolumną.
Mapowanie typu danych
Aby uzyskać typy danych właściwości zdarzeń:
Zaloguj się do Microsoft Defender XDR i przejdź do strony Zaawansowanego wyszukiwania zagrożeń.
Zastąp
{EventType}nazwą tabeli zdarzenia i uruchom następujące zapytanie, aby pobrać nazwy kolumn i typy danych dla tego zdarzenia:{EventType} | getschema | project ColumnName, ColumnType
Szacowanie początkowej pojemności centrum zdarzeń
Poniższe zaawansowane zapytanie do wyszukiwania zagrożeń może pomóc w oszacowaniu przybliżonej przepływności danych i początkowej pojemności centrum zdarzeń na podstawie liczby zdarzeń/s oraz szacowanej liczby MB/s. Zalecamy uruchomienie zapytania w standardowych godzinach pracy, aby uchwycić „rzeczywistą” przepływność.
Użyj tego zapytania, aby oszacować wolumin tabeli w ciągu ostatnich siedmiu dni. Dane wyjściowe przedstawiają średnie zdarzenia na sekundę i szacowane MB/s dla każdej tabeli, których można użyć do określenia wymaganych jednostek przepływności centrum zdarzeń.
let bytes_ = 1000;
union withsource=MDTables MyDefenderTable // TODO: Insert desired tables one by one separated by a comma (for example: DeviceEvents, DeviceInfo) or with a wildcard (Device*)
| where Timestamp > startofday(ago(7d))
| summarize count() by bin(Timestamp, 1m), MDTables
| extend EPS = count_ /60
| summarize avg(EPS), estimatedMBPerSec = avg(EPS) * bytes_ / (1024*1024) by MDTables, bin(Timestamp, 3h)
| summarize avg_EPS=max(avg_EPS), estimatedMBPerSec = max(estimatedMBPerSec) by MDTables
| sort by toint(estimatedMBPerSec) desc
| project MDTables, avg_EPS, estimatedMBPerSec
Aby sprawdzić limity usługi Azure Event Hubs, zobacz Przydziały i limity usługi Azure Event Hubs.
Monitorowanie utworzonych zasobów
Zasoby utworzone przez interfejs API przesyłania strumieniowego można monitorować przy użyciu usługi Azure Monitor. Aby dowiedzieć się, jak eksportować dane dzienników na potrzeby analizy zasobów interfejsu Streaming API, zobacz temat Eksport danych obszaru roboczego Log Analytics w usłudze Azure Monitor.
Artykuły pokrewne
interfejs API przesyłania strumieniowego Microsoft Defender XDR
Obsługiwane typy zdarzeń Microsoft Defender w API streamingu zdarzeń
Przesyłanie strumieniowe zdarzeń Microsoft Defender XDR do konta usługi Azure Storage
Wskazówka
Chcesz dowiedzieć się więcej? Zaangażuj się w społeczność rozwiązań zabezpieczających firmy Microsoft w naszej społeczności technicznej Społeczność techniczna usługi Microsoft Defender XDR.