Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Wskazówka
Czy wiesz, że możesz bezpłatnie wypróbować funkcje w Microsoft Defender Office 365 Plan 2? Użyj 90-dniowej wersji próbnej usługi Ochrona usługi Office 365 w usłudze Defender w centrum wersji próbnej portalu Microsoft Defender. Dowiedz się, kto może zarejestrować się i zapoznać się z warunkami wersji próbnej w witrynie Try Ochrona usługi Office 365 w usłudze Microsoft Defender.
W tym artykule wyjaśniono, jak zintegrować serwer zarządzania informacjami i zdarzeniami zabezpieczeń (SIEM) z usługami i aplikacjami Microsoft 365. Obejmuje ona dostępne metody integracji, wymagania wstępne dotyczące rejestrowania inspekcji oraz instrukcje krok po kroku dotyczące nawiązywania połączenia Microsoft Sentinel z danymi Microsoft 365 Defender.
Podsumowanie
Czy Twoja organizacja korzysta z serwera SIEM (Security Information and Event Management) lub planuje go pobrać? Być może zastanawiasz się, jak integruje się z platformą Microsoft 365 lub Office 365. Ten artykuł zawiera listę zasobów, których można użyć do integracji serwera SIEM z usługami i aplikacjami platformy Microsoft 365.
Wskazówka
Jeśli jeszcze nie masz serwera SIEM i rozważasz opcje, rozważ Microsoft Sentinel.
Czy potrzebuję serwera SIEM?
To, czy potrzebujesz serwera SIEM, zależy od wielu czynników, takich jak wymagania dotyczące zabezpieczeń organizacji i miejsce, w którym znajdują się dane. Platforma Microsoft 365 oferuje szeroką gamę funkcji zabezpieczeń, które spełniają potrzeby wielu organizacji w zakresie zabezpieczeń bez dodatkowych serwerów, takich jak serwer SIEM. Niektóre organizacje mają specjalne okoliczności, które wymagają użycia serwera SIEM. Oto kilka przykładów:
- Firma Fabrikam ma lokalną zawartość i aplikacje, a niektóre w chmurze (mają wdrożenie chmury hybrydowej). Aby uzyskać raporty zabezpieczeń dla całej zawartości i aplikacji, firma Fabrikam zaimplementował serwer SIEM.
- Contoso to organizacja usług finansowych, która ma rygorystyczne wymagania dotyczące zabezpieczeń. Dodali serwer SIEM do swojego środowiska, aby skorzystać z dodatkowych wymaganych zabezpieczeń.
Integracja serwera SIEM z platformą Microsoft 365
Serwer SIEM może odbierać dane z wielu różnych usług i aplikacji platformy Microsoft 365. W poniższej tabeli wymieniono kilka usług i aplikacji platformy Microsoft 365 oraz dane wejściowe i zasoby serwera SIEM, aby dowiedzieć się więcej.
| Usługa lub aplikacja platformy Microsoft 365 | Dane wejściowe/metody serwera SIEM | Zasoby, aby dowiedzieć się więcej |
|---|---|---|
| Microsoft Defender dla Office 365 | Dzienniki inspekcji | Integracja rozwiązania SIEM z Microsoft Defender dla Office 365 |
| Ochrona punktu końcowego w usłudze Microsoft Defender | Punkt końcowy HTTPS hostowany w Azure interfejs API REST |
Pobieraj alerty do swoich narzędzi SIEM |
| Microsoft Defender dla aplikacji chmurowych | Integracja logów | Integracja rozwiązania SIEM z Microsoft Defender for Cloud Apps |
Wskazówka
Przyjrzyj się Microsoft Sentinel. Microsoft Sentinel zawiera łączniki dla rozwiązań firmy Microsoft. Te konektory są dostępne standardowo i umożliwiają integrację w czasie rzeczywistym. Możesz używać Microsoft Sentinel z rozwiązaniami Microsoft Defender XDR i usługami platformy Microsoft 365, w tym z usługami Office 365, Microsoft Entra ID, Microsoft Defender for Identity, Microsoft Defender for Cloud Apps i nie tylko.
Rejestrowanie inspekcji musi być włączone
Przed skonfigurowaniem integracji serwera SIEM upewnij się, że rejestrowanie inspekcji jest włączone:
- W przypadku programów SharePoint, OneDrive i Microsoft Entra ID zobacz Włączanie lub wyłączanie inspekcji.
- Informacje dotyczące usługi Exchange Online zawiera artykuł Zarządzanie inspekcją skrzynek pocztowych.
Kroki integracji, jeśli rozwiązanie SIEM jest Microsoft Sentinel
Sprawdź następujące wymagania:
- Bieżąca subskrypcja platformy Microsoft 365 (na przykład Microsoft Defender dla planu Office 365 2) umożliwia integrację Microsoft Sentinel.
- Twoje konto w usłudze Ochrona usługi Office 365 w usłudze Microsoft Defender lub Microsoft Defender ma przypisaną rolę Administrator zabezpieczeń.
- Sprawdź, czy masz uprawnienia do zapisu w Microsoft Sentinel.
Połącz Microsoft Sentinel z danymi Ochrona usługi Office 365 w usłudze Microsoft Defender
Użyj poniższych kroków, aby podłączyć złącze Microsoft Defender XDR w Microsoft Sentinel i przesyłać dane z zdarzeń e-mail z Ochrona usługi Office 365 w usłudze Microsoft Defender do swojego SIEM.
Przejdź do Microsoft Sentinel.
W lewym okienku nawigacji wybierz pozycję Konfiguracja>Łączniki danych.
Wyszukaj Microsoft Defender XDR i wybierz łącznik Microsoft Defender XDR (wersja zapoznawcza).
Po prawej stronie ekranu wybierz pozycję Otwórz stronę łącznika.
W sekcji Konfiguracja> wybierz pozycję Połącz incydenty i alerty
Wyłącz wszystkie reguły Microsoft dotyczące tworzenia incydentów dla obecnie wybranych produktów.
Przewiń do pozycji Ochrona usługi Office 365 w usłudze Microsoft Defender w sekcji Connect events na stronie.
Możesz także wybrać tabele z dowolnego innego produktu Microsoft Defender, który uznasz za pomocny i przydatny, zanim wybierzesz Zastosowanie zmian:
Wybierz EmailEvents, EmailUrlInfo, EmailAttachmentInfo oraz EmailPostDeliveryEvents> i Zastosuj zmiany.