Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Este artigo explica as diferenças entre alertas ingeridos através de conectores autónomos e alertas ingeridos através do conector Microsoft Defender XDR no Microsoft Sentinel.
Os conectores autónomos ingerem alertas diretamente dos produtos de segurança originais, enquanto o conector Microsoft Defender XDR recebe alertas através do pipeline Microsoft Defender XDR. Isto inclui conectores como Microsoft Defender para Office 365, Microsoft Defender para Endpoint, Microsoft Defender para Identidade, Information Risk Management (IRM), Data Loss Prevention (DLP), Microsoft Defender para a Cloud (MDC) e Microsoft Defender for Cloud Apps (MDA).
Estas diferenças podem afetar mapeamentos de campos, comportamento derivado dos campos, estrutura do esquema, ingestão de alertas e comportamento dos conectores, o que pode afetar as suas consultas existentes, regras analíticas, livros de exercícios e automação. Revise estas diferenças antes de migrar para o conector XDR ou integrar o Microsoft Sentinel no portal Defender com o Microsoft Defender XDR.
Para obter o esquema de alerta completo, veja Referência do esquema de alertas de segurança.
Comportamento do conector autónomo após a integração no portal Defender
Depois de integrar o Microsoft Sentinel no portal Defender com o Microsoft Defender XDR, os alertas dos produtos de segurança da Microsoft são encaminhados através do conector Microsoft Defender XDR em vez da Microsoft autónoma conectores de alerta de produto de segurança.
Num ambiente de espaço de trabalho único, os alertas dos produtos de segurança da Microsoft continuam disponíveis no Microsoft Sentinel, mas são recebidos através do conector Microsoft Defender XDR. Esta alteração pode afetar campos relacionados com a fonte, mapeamentos de campos, comportamento de esquemas, consultas, regras analíticas, livros de exercícios e automação.
Num ambiente multi-espaço de trabalho, o conector Microsoft Defender XDR está ligado apenas ao espaço de trabalho principal. Para evitar alertas duplicados baseados em inquilinos em espaços de trabalho, conectores de dados independentes para Microsoft Defender para Office 365, Microsoft Entra ID Protection, Microsoft Defender for Cloud Apps, Microsoft Defender para Endpoint e Microsoft Defender para Identidade são automaticamente desligados nos espaços de trabalho secundários durante a integração.
Como resultado, os alertas baseados em inquilinos destes produtos de segurança da Microsoft estão disponíveis apenas no espaço de trabalho principal. Quaisquer consultas, regras analíticas, livros de exercícios, regras de automação ou integrações que dependam de alertas de conectores de produtos de segurança Microsoft independentes em espaços de trabalho secundários deixam de funcionar como esperado após a integração.
Os conectores de dados que não são da Microsoft não são afetados por este comportamento.
Para obter mais informações, veja Várias áreas de trabalho Microsoft Sentinel no portal do Defender.
Comportamento de CompromisedEntity
O campo CompromisedEntity é tratado de forma diferente em todos os produtos quando os alertas são ingeridos através do conector XDR.
| Produto | Valor equivalente de CompromisedEntity em alertas XDR |
|---|---|
| Microsoft Defender para Endpoint (MDE) | O dispositivo em que "LeadingHost": true nas entidades de alerta JSON |
| Microsoft Entra ID (Proteção de Identidade) | Sempre definido para o UPN do utilizador |
| Microsoft Defender para Identidade (MDI) | Cadeia fixa "CompromisedEntity" |
Nota
No MDE alertas, o CompromisedEntity é derivado do dispositivo em que "LeadingHost": true. Em alguns alertas, este campo pode não ser preenchido.
Nos alertas de MDI, o CompromisedEntity não representa um anfitrião ou utilizador e é sempre a cadeia "CompromisedEntity"literal .
Alterações ao mapeamento de campos
Alguns campos são renomeados ou utilizam conjuntos de valores diferentes em alertas do conector XDR.
| Produto | Campo/propriedade legado | Comportamento XDR |
|---|---|---|
| MDE | ExtendedProperties.MicrosoftDefenderAtp.Category | Mapeado para ExtendedProperties.Category |
| Microsoft Defender para o Office (MDO) | ExtendedProperties.Status | Utiliza um conjunto de valores diferente do legado |
| Microsoft Defender para o Office (MDO) | ExtendedProperties.InvestigationName | Não disponível |
Transformações estruturais de esquemas (MDI)
Por vezes, o conector de Microsoft Defender para Identidade autónomo (MDI) utilizava entidades de marcador de posição para armazenar informações adicionais. No conector XDR, estas informações são dobradas em propriedades na resourceAccessEvents coleção.
| Entidade/propriedade legada | Representação XDR |
|---|---|
| ResourceAccessInfo.Time | resourceAccessEvents[].AccessDateTime |
| ResourceAccessInfo.IpAddress | resourceAccessEvents[].IpAddress |
| ResourceAccessInfo.ResourceIdentifier.AccountId | resourceAccessEvents[].AccountId |
| ResourceAccessInfo.ResourceIdentifier.ResourceName | resourceAccessEvents[].ResourceIdentifier |
| DomainResourceIdentifier | resourceAccessEvents[].ResourceIdentifier |
ResourceAccessInfo.ComputerId já não é necessário porque é idêntico à entidade Host onde o ResourceAccessInfo está definido.
Filtragem de ingestão de alertas
Alguns alertas disponíveis através de conectores autónomos não são ingeridos através do conector XDR.
| Produto | Comportamento de filtragem |
|---|---|
| Microsoft Defender para Cloud (MDC) | Os alertas de gravidade informativa não são ingeridos |
| Microsoft Entra ID | Por predefinição, os alertas abaixo de Gravidade elevada não são ingeridos; os clientes podem configurar a ingestão para incluir todas as gravidades |
Comportamento de âmbito (Microsoft Defender para a Cloud)
Microsoft Defender para alertas da Cloud utilizam âmbitos diferentes quando ingeridos através do conector XDR.
| Âmbito do conector autónomo | Âmbito do conector XDR |
|---|---|
| Nível de subscrição | Nível do locatário |
Nota
Todos os alertas MDC estão disponíveis na área de trabalho primária do inquilino. Os alertas são confinados de acordo com os âmbitos de subscrição do MDC no Defender XDR.