Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Se a sua organização tiver um Centro de Operações de Segurança (SOC), a possibilidade de utilizar a API de transmissão em fluxo do Microsoft Defender para Endpoint está disponível para Defender para Empresas e Microsoft 365 Empresas Premium. A API de streaming Microsoft Defender para Endpoint permite-lhe transmitir dados, como ficheiros de dispositivo, registo, rede, eventos de início de sessão e muito mais para um dos seguintes serviços:
- Microsoft Sentinel: uma solução dimensionável nativa da cloud que fornece informações de segurança e gestão de eventos (SIEM) e capacidades de orquestração, automatização e resposta de segurança (SOAR).
- Hubs de Eventos do Azure: uma plataforma moderna de transmissão em fluxo de macrodados e um serviço de ingestão de eventos que pode ser totalmente integrado com outros serviços Azure e Microsoft. Por exemplo, Stream Analytics, Power BI e Event Grid, juntamente com serviços externos, como o Apache Spark.
- armazenamento Azure: a solução de armazenamento na cloud da Microsoft para cenários de armazenamento de dados modernos, com armazenamento altamente disponível, extremamente dimensionável, durável e seguro para uma variedade de objetos de dados na cloud.
Com a API de streaming Microsoft Defender para Endpoint, pode usar caça avançada e deteção de ataques com o Defender para Empresas e o Microsoft 365 Empresas Premium. A API de transmissão em fluxo permite que os centros de operações de segurança vejam mais dados sobre dispositivos, compreendam melhor como ocorreu um ataque e tomem medidas para melhorar a segurança do dispositivo.
Utilizar a API de transmissão com o Microsoft Sentinel
Para transmitir dados do Defender para Empresas para o Microsoft Sentinel, complete os seguintes passos.
Nota
Microsoft Sentinel é um serviço pago. Estão disponíveis vários planos e opções de preços. Veja preços do Microsoft Sentinel.
Certifique-se de que o Defender para Empresas está configurado e devidamente parametrizado, e de que os dispositivos já foram integrados no serviço. Veja Configurar Microsoft Defender para Empresas.
Crie uma área de trabalho do Log Analytics para utilizar com Microsoft Sentinel. Veja Criar uma área de trabalho do Log Analytics.
Efetue a integração com o Microsoft Sentinel. Veja Início Rápido: Integrar Microsoft Sentinel.
Ative o conector do Microsoft Defender. Ver Ligar dados do Microsoft Defender para o Microsoft Sentinel.
Utilize a API de streaming com o Event Hubs
Hubs de Eventos do Azure requer uma subscrição Azure. Antes de começar, certifique-se de que cria um hub de eventos na sua organização. Em seguida, inicie sessão no portal do Azure, aceda a Subscrições>A sua subscrição>Fornecedores de Recursos>Registar em Microsoft.insights.
Para configurar o streaming para Hubs de Eventos do Azure, complete os seguintes passos.
Aceda ao portal Microsoft Defender e inicie sessão.
Selecione Adicionar definições de exportação de dados.
Escolha um nome para as suas novas definições.
Selecione Reencaminhar eventos para Hubs de Eventos do Azure.
Escreva o nome dos Hubs de Eventos e o ID dos Hubs de Eventos.
Nota
Deixar o campo de nome dos Hubs de Eventos vazio cria um hub de eventos para cada categoria no espaço de nomes selecionado. Se não estiver a usar um Cluster de Hubs de Eventos Dedicados (uma implementação de inquilino único com capacidade dedicada), tenha em mente que há um limite de 10 namespaces de Centros de Eventos.
Para obter o ID do Event Hubs, aceda à página do espaço de nomes do Hubs de Eventos do Azure no portal do Azure. No separador Propriedades , copie o texto em ID.
Selecione os eventos que pretende transmitir em fluxo e, em seguida, selecione Guardar.
Ver o esquema de eventos no Hubs de Eventos do Azure
O exemplo JSON seguinte mostra o formato de cada mensagem de hub de eventos que o Hubs de Eventos do Azure recebe quando o encaminhamento de eventos está ativado. Cada mensagem contém um records array com uma ou mais entradas de evento:
{
"records": [
{
"time": "<The time WDATP received the event>"
"tenantId": "<The Id of the organization that the event belongs to>"
"category": "<The Advanced Hunting table name with 'AdvancedHunting-' prefix>"
"properties": { <WDATP Advanced Hunting event as Json> }
}
...
]
}
Cada mensagem do hub de eventos no Hubs de Eventos do Azure contém uma lista de registos. Cada registo contém o nome do evento, a hora em que Defender para Empresas recebido o evento, a organização à qual pertence (obtém eventos apenas da sua organização) e o evento no formato JSON numa propriedade chamada "propriedades". Para mais informações sobre o esquema dos eventos do Advanced Hunting transmitidos em fluxo para o Hubs de Eventos do Azure, consulte Procurar proativamente ameaças com a pesquisa avançada no Microsoft Defender.
Utilizar a API de transmissão em fluxo com o Armazenamento Azure
Para configurar o streaming para o Armazenamento do Azure, complete os seguintes passos.
Nota
O Armazenamento do Azure requer uma subscrição do Azure. Antes de começar, certifique-se de que cria uma conta de Armazenamento na sua organização. Em seguida, inicie sessão na sua organização do Azure, e aceda a Subscrições>A sua subscrição>Fornecedores de Recursos>Registar em Microsoft.insights.
Ativar a transmissão de dados brutos
O streaming de dados brutos encaminha os dados de eventos de segurança do Defender para Empresas diretamente para a sua conta no Armazenamento do Azure, onde pode armazená-los e analisá-los. Para permitir o streaming de dados brutos para o Armazenamento do Azure, complete os seguintes passos.
Aceda ao portal Microsoft Defender e inicie sessão.
Aceda à página Definições de exportação de dados no Microsoft Defender XDR.
Selecione Adicionar definições de exportação de dados.
Escolha um nome para as suas novas definições.
Selecione Reencaminhar eventos para o Armazenamento do Azure.
Escreva o ID de Recurso da Conta de Armazenamento. Para obter o ID de Recurso da Conta de Armazenamento, aceda à página Conta de armazenamento no portal do Azure. Em seguida, no separador Propriedades , copie o texto em ID do recurso da conta de armazenamento.
Selecione os eventos que pretende transmitir em fluxo e, em seguida, selecione Guardar.
Ver o esquema de eventos no Armazenamento do Azure
É criado um contentor de blobs para cada tipo de evento. O exemplo JSON seguinte mostra o esquema de uma única linha de eventos escrita no Armazenamento do Azure. Cada linha inclui a data/hora do evento, o identificador do seu tenant, a categoria Advanced Hunting e os dados do evento em formato JSON:
{
"time": "<The time WDATP received the event>"
"tenantId": "<Your tenant ID>"
"category": "<The Advanced Hunting table name with 'AdvancedHunting-' prefix>"
"properties": { <WDATP Advanced Hunting event as Json> }
}
Cada blob contém várias linhas. Cada linha contém o nome do evento, a hora em que o Defender para Empresas recebeu o evento, a organização a que o evento pertence (só recebe eventos da sua organização) e o evento em propriedades de formato JSON. Para mais informações sobre os dados de eventos de caça avançada transmitidos para o Armazenamento do Azure, consulte Caça Proativa de ameaças com caça avançada no Microsoft Defender.
Consulte também
- API de streaming de dados em bruto no Defender para Endpoint
- Descrição geral da gestão e APIs