Utilizar a API de transmissão em fluxo com Microsoft Defender para Empresas

Se a sua organização tiver um Centro de Operações de Segurança (SOC), a capacidade de usar a API de streaming do Microsoft Defender para Endpoint está disponível no Defender para Empresas e no Microsoft 365 Business Premium. A API de streaming Microsoft Defender para Ponto de Extremidade permite transmitir dados, como arquivo de dispositivo, registro, rede, eventos de entrada e muito mais para um dos seguintes serviços:

  • Microsoft Sentinel: uma solução dimensionável nativa da cloud que fornece informações de segurança e gestão de eventos (SIEM) e capacidades de orquestração, automatização e resposta de segurança (SOAR).
  • Hubs de Eventos do Azure: uma plataforma moderna de transmissão em fluxo de macrodados e um serviço de ingestão de eventos que pode ser totalmente integrado com outros serviços Azure e Microsoft. Por exemplo, Stream Analytics, Power BI e Event Grid, juntamente com serviços externos, como o Apache Spark.
  • armazenamento Azure: a solução de armazenamento na cloud da Microsoft para cenários de armazenamento de dados modernos, com armazenamento altamente disponível, extremamente dimensionável, durável e seguro para uma variedade de objetos de dados na cloud.

Com a API de streaming do Microsoft Defender para Ponto de Extremidade, você pode usar a busca avançada e a detecção de ataque com o Defender para Empresas e o Microsoft 365 Business Premium. A API de transmissão em fluxo permite que os centros de operações de segurança vejam mais dados sobre dispositivos, compreendam melhor como ocorreu um ataque e tomem medidas para melhorar a segurança do dispositivo.

Use a API de streaming com Microsoft Sentinel

Para transmitir Defender para Empresas dados para Microsoft Sentinel, conclua as etapas a seguir.

Observação

Microsoft Sentinel é um serviço pago. Estão disponíveis vários planos e opções de preços. Veja preços do Microsoft Sentinel.

  1. Certifique-se de que o Defender para Empresas esteja implantado e configurado, e de que os dispositivos já foram integrados. Veja Configurar Microsoft Defender para Empresas.

  2. Crie uma área de trabalho do Log Analytics para utilizar com Microsoft Sentinel. Veja Criar uma área de trabalho do Log Analytics.

  3. Integrar-se ao Microsoft Sentinel. Veja Início Rápido: Integrar Microsoft Sentinel.

  4. Habilite o conector do Microsoft Defender. Veja Conectar dados do Microsoft Defender ao Microsoft Sentinel.

Use a API de streaming com o Event Hubs

Hubs de Eventos do Azure requer uma subscrição Azure. Antes de começar, certifique-se de que cria um hub de eventos na sua organização. Em seguida, entre no portal do Azure, acesse Assinaturas>Sua assinatura>Provedores de Recursos>Registrar Microsoft.insights.

Para configurar o streaming para Hubs de Eventos do Azure, conclua as etapas a seguir.

  1. Aceda ao portal Microsoft Defender e inicie sessão.

  2. Aceda à página Definições de exportação de dados.

  3. Selecione Adicionar definições de exportação de dados.

  4. Escolha um nome para as suas novas definições.

  5. Selecione Reencaminhar eventos para Hubs de Eventos do Azure.

  6. Escreva o nome dos Hubs de Eventos e o ID dos Hubs de Eventos.

    Observação

    Deixar o campo de nome dos Hubs de Eventos vazio cria um hub de eventos para cada categoria no espaço de nomes selecionado. Se você não estiver usando um Cluster Dedicado do Event Hubs (uma implantação de locatário único com capacidade dedicada), lembre-se de que há um limite de 10 namespaces do Event Hubs.

    Para obter seu ID do Event Hubs, acesse a página do namespace do Hubs de Eventos do Azure no portal do Azure. No separador Propriedades , copie o texto em ID.

  7. Selecione os eventos que pretende transmitir em fluxo e, em seguida, selecione Guardar.

Exibir o esquema de eventos no Hubs de Eventos do Azure

O exemplo JSON a seguir mostra o formato de cada mensagem do hub de eventos que Hubs de Eventos do Azure recebe quando o encaminhamento de eventos está habilitado. Cada mensagem contém uma records matriz com uma ou mais entradas de evento:

{
    "records": [
                    {
                        "time": "<The time WDATP received the event>"
                        "tenantId": "<The Id of the organization that the event belongs to>"
                        "category": "<The Advanced Hunting table name with 'AdvancedHunting-' prefix>"
                        "properties": { <WDATP Advanced Hunting event as Json> }
                    }
                    ...
                ]
}

Cada mensagem do hub de eventos no Hubs de Eventos do Azure contém uma lista de registos. Cada registo contém o nome do evento, a hora em que Defender para Empresas recebido o evento, a organização à qual pertence (obtém eventos apenas da sua organização) e o evento no formato JSON numa propriedade chamada "propriedades". Para obter mais informações sobre o esquema de eventos de Busca Avançada transmitidos para Hubs de Eventos do Azure, consulte Proativamente procurar ameaças com busca avançada em Microsoft Defender.

Use a API de streaming com o Armazenamento do Azure

Para configurar o streaming para Armazenamento do Azure, conclua as etapas a seguir.

Observação

Armazenamento do Azure requer uma assinatura Azure. Antes de começar, certifique-se de que cria uma conta de Armazenamento na sua organização. Em seguida, entre na sua organização do Azure e vá para Assinaturas>Sua assinatura>Provedores de recursos>Registrar Microsoft.insights.

Ativar o streaming de dados brutos

O streaming de dados brutos encaminha dados de eventos de segurança de Defender para Empresas diretamente para sua conta de Armazenamento do Azure, em que você pode retê-los e analisá-los. Para habilitar o streaming de dados brutos para Armazenamento do Azure, conclua as etapas a seguir.

  1. Aceda ao portal Microsoft Defender e inicie sessão.

  2. Aceda à página Definições de exportação de dados no Microsoft Defender XDR.

  3. Selecione Adicionar definições de exportação de dados.

  4. Escolha um nome para as suas novas definições.

  5. Selecione Encaminhar eventos para o Armazenamento do Azure.

  6. Digite o ID do recurso da conta de armazenamento. Para obter o ID de Recurso da Conta de Armazenamento, aceda à página Conta de armazenamento no portal do Azure. Em seguida, no separador Propriedades , copie o texto em ID do recurso da conta de armazenamento.

  7. Selecione os eventos que pretende transmitir em fluxo e, em seguida, selecione Guardar.

Exibir o esquema de eventos no Armazenamento do Azure

É criado um contentor de blobs para cada tipo de evento. O exemplo JSON a seguir mostra o esquema de uma única linha de evento gravada em Armazenamento do Azure. Cada linha inclui o carimbo de data/hora do evento, o identificador do locatário, a categoria de Busca Avançada e os dados do evento no formato JSON:

{
  "time": "<The time WDATP received the event>"
  "tenantId": "<Your tenant ID>"
  "category": "<The Advanced Hunting table name with 'AdvancedHunting-' prefix>"
  "properties": { <WDATP Advanced Hunting event as Json> }
}

Cada blob contém várias linhas. Cada linha contém o nome do evento, a hora em que Defender para Empresas recebido o evento, a organização à qual o evento pertence (você obtém eventos somente da sua organização) e o evento nas propriedades de formato JSON. Para obter mais informações sobre os dados avançados de eventos de busca transmitidos para Armazenamento do Azure, consulte Proativamente procurar ameaças com busca avançada em Microsoft Defender.

Confira também