Migrar do agente SIEM do Defender para Aplicativos de Nuvem para as APIs com suporte

A transição do agente SIEM do Defender para Aplicativos de Nuvem legado para as APIs suportadas permite o acesso contínuo a atividades melhoradas e dados de alertas. Embora as APIs possam não ter uma correspondência exata, um para um, com o esquema CEF (Common Event Format) legado, elas fornecem dados abrangentes e aprimorados por meio da integração entre várias cargas de trabalho do Microsoft Defender.

Para garantir a continuidade e o acesso aos dados atualmente disponíveis através de Microsoft Defender para Aplicativos de Nuvem agentes SIEM, recomendamos a transição para as seguintes APIs suportadas:

Mapeamento de Campos do SIEM Legado para APIs Suportadas

A tabela abaixo compara os campos CEF do agente SIEM legado com os campos correspondentes mais próximos na API de streaming do Defender XDR (esquema de eventos de caça avançada) e na API de Alertas de Segurança do Microsoft Graph.

Campo CEF (MDA SIEM) Descrição Defender XDR API de streaming (CloudAppEvents/AlertEvidence/AlertInfo) Graph Security Alerts API (v2) (API de Alertas de Segurança do Graph [v2])
start Data e hora da atividade ou do alerta Timestamp firstActivityDateTime
end Data e hora da atividade ou do alerta Nenhum lastActivityDateTime
rt Data e hora da atividade ou do alerta createdDateTime createdDateTime / lastUpdateDateTime / resolvedDateTime
msg Descrição de alerta ou atividade, conforme mostrado no portal num formato legível por humanos Os campos estruturados mais próximos que contribuem para uma descrição semelhante: actorDisplayName, ObjectName, , ActionType, ActivityType description
suser Utilizador do assunto da atividade ou do alerta AccountObjectId, , AccountIdAccountDisplayName Ver userEvidence tipo de recurso
destinationServiceName Atividade ou alerta da aplicação de origem (por exemplo, SharePoint, Box) CloudAppEvents > Application Ver cloudApplicationEvidence tipo de recurso
cs<X>Label, cs<X> Campos dinâmicos de alerta ou atividade (por exemplo, utilizador de destino, objeto) Entities, Evidence, , additionalDataActivityObjects Vários alertEvidence tipos de recursos
EVENT_CATEGORY_* Categoria de atividade de alto nível ActivityType / ActionType category
<name> Nome da política correspondente Title, alertPolicyId Title, alertPolicyId
<ACTION> (Atividades) Tipo de atividade específico ActionType N/D
externalId (Atividades) ID do Evento ReportId N/D
requestClientApplication (atividades) Agente do usuário do dispositivo do cliente em atividades UserAgent N/D
Dvc (atividades) IP do dispositivo cliente IPAddress N/D
externalId (Alerta) ID do alerta AlertId id
<alert type> Tipo de alerta (por exemplo, ALERT_CABINET_EVENT_MATCH_AUDI) - -
Src / c6a1 (alertas) IP de origem IPAddress ipEvidence tipo de recurso