Configurar Microsoft Defender XDR para transmitir eventos de Investigação Avançada para o seu hub de eventos Azure

Aprenda como configurar o Microsoft Defender XDR para transmitir eventos Advanced Hunting para o Hubs de Eventos do Azure para processamento a jusante, integração e armazenamento de longo prazo.

Este artigo explica como configurar a API de streaming do Microsoft Defender XDR para encaminhar eventos Advanced Hunting para os Hubs de Eventos do Azure para processamento downstream, integração e armazenamento de longo prazo. Administradores de segurança podem usar este guia para configurar o streaming, entender o esquema de eventos e estimar a capacidade necessária do Event Hub. Antes de começar, revise os pré-requisitos para garantir que o ambiente e as permissões do seu Event Hubs estejam em vigor.

Aplica-se a:

Observação

Experimente as nossas novas APIs com a API de segurança do MS Graph. Saiba mais em: Utilizar a API de segurança do Microsoft Graph – Microsoft Graph | Microsoft Learn.

Importante

Algumas informações neste artigo estão relacionadas ao produto pré-lançado que pode ser modificado substancialmente antes de ser lançado comercialmente. A Microsoft não oferece garantias, expressas ou implícitas, com relação às informações aqui fornecidas.

Pré-requisitos

Antes de configurar o Microsoft Defender para transmitir dados para os Hubs de Eventos, certifique-se de que os seguintes pré-requisitos sejam cumpridos:

  1. Crie hubs de eventos (para obter informações, veja Configurar Hubs de Eventos).

  2. Criar um Espaço de Nomes dos Hubs de Eventos (para obter informações, veja Configurar o espaço de nomes dos Hubs de Eventos).

  3. Adicione permissões à entidade que tem os privilégios de um Contribuidor para que esta entidade possa exportar dados para os Hubs de Eventos. Para obter mais informações sobre como adicionar permissões, veja Adicionar permissões

Observação

A API de streaming pode ser integrada por meio do Event Hubs ou da Conta de Armazenamento do Azure.

Ativar o streaming de dados brutos

Para habilitar o streaming de dados brutos para o seu hub de eventos do Azure, complete os seguintes passos no portal Microsoft Defender:

  1. Inicie sessão Microsoft Defender portal como Administrador de Segurança ou superior.

  2. Acesse a página de configurações da API de streaming.

  3. Selecione Adicionar.

  4. Escolha um nome para as suas novas definições.

  5. Selecione Reencaminhar eventos para Azure Hub de Eventos.

  6. Pode selecionar se pretende exportar os dados de eventos para um único Hub de Eventos ou exportar cada tabela de eventos para um Hub de Eventos diferente no espaço de nomes dos Hubs de Eventos.

  7. Para exportar os dados do evento para um único Hub de Eventos, insira o nome do hub de eventos e o ID de recurso do namespace do Hub de Eventos.

    Para obter o ID de recurso do namespace do Event Hubs, vá para a página do seu namespace do Hubs de Eventos do Azure no portal do Azure>, na guia Propriedades>, e copie o texto em ID do Recurso:

    Um ID de recurso do Hub de Eventos

  8. Acesse Tipos de evento do Microsoft Defender XDR com suporte na API de streaming de eventos para verificar o status de suporte dos tipos de evento na API de Streaming do Microsoft 365.

  9. Selecione os eventos que pretende transmitir em fluxo e selecione Guardar.

Esquema de eventos no Hub de Eventos Azure

O exemplo de JSON a seguir mostra a estrutura de um payload de evento entregue ao Hubs de Eventos do Azure pela API de streaming:

{
   "records": [
               {
                  "time": "<The time Microsoft Defender XDR received the event>"
                  "tenantId": "<The Id of the tenant that the event belongs to>"
                  "category": "<The Advanced Hunting table name with 'AdvancedHunting-' prefix>"
                  "properties": { <Microsoft Defender XDR Advanced Hunting event as Json> }
               }
               ...
            ]
}
  • Cada mensagem do Hubs de Eventos do Azure contém uma lista de registros.

  • Cada registro contém o nome do evento, o horário em que o Microsoft Defender recebeu o evento, o tenant ao qual ele pertence (você só recebe eventos do seu tenant) e o evento em formato JSON em uma propriedade chamada "properties".

  • Para mais informações sobre o esquema dos eventos do Microsoft Defender, veja Visão Geral da Caça Avançada.

  • Em Investigação Avançada, a tabela DeviceInfo tem uma coluna chamada MachineGroup que contém o grupo do dispositivo. Aqui, todos os eventos também são decorados com esta coluna.

Mapeamentos de tipo de dados

Para obter os tipos de dados das propriedades do evento:

  1. Entre no Microsoft Defender XDR e acesse a página de Busca Avançada.

  2. Substitua {EventType} pelo nome da tabela do seu evento e execute a seguinte consulta para obter os nomes das colunas e os tipos de dados desse evento:

    {EventType}
    | getschema
    | project ColumnName, ColumnType
    
  • Eis um exemplo do evento Informações do Dispositivo:

    Uma consulta de exemplo para informações do dispositivo

Estimar a capacidade inicial do Hub de Eventos

A seguinte consulta de busca avançada pode ajudar a fornecer uma estimativa aproximada da taxa de transferência do volume de dados e da capacidade inicial do Hub de Eventos com base em eventos/seg e na estimativa de MB/seg. Recomendamos que você execute a consulta durante o horário comercial regular para capturar a taxa de transferência "real".

Use essa consulta para estimar o volume da tabela nos últimos sete dias. A saída mostra os eventos médios por segundo e mb/s estimados para cada tabela, que você pode usar para determinar as unidades de taxa de transferência do hub de eventos necessárias.

let bytes_ = 1000;
union withsource=MDTables MyDefenderTable // TODO: Insert desired tables one by one separated by a comma (for example: DeviceEvents, DeviceInfo) or with a wildcard (Device*)
| where Timestamp > startofday(ago(7d))
| summarize count() by bin(Timestamp, 1m), MDTables
| extend EPS = count_ /60 
| summarize avg(EPS), estimatedMBPerSec = avg(EPS) * bytes_ / (1024*1024) by MDTables, bin(Timestamp, 3h)
| summarize avg_EPS=max(avg_EPS), estimatedMBPerSec = max(estimatedMBPerSec) by MDTables
| sort by toint(estimatedMBPerSec) desc
| project MDTables, avg_EPS, estimatedMBPerSec

Para verificar os diferentes limites do Hubs de Eventos do Azure, consulte Cotas e limites do Hubs de Eventos do Azure.

Monitorizar recursos criados

Você pode monitorar os recursos criados pela API de streaming usando Azure Monitor. Para saber como exportar dados de log para analisar recursos da API de streaming, consulte Exportação de dados do workspace do Log Analytics no Azure Monitor.

Dica

Você deseja aprender mais? Participe da comunidade de Segurança da Microsoft em nossa Tech Community: Tech Community do Microsoft Defender XDR.