Migrar do agente SIEM Defender for Cloud Apps para as APIs suportadas

A transição do agente SIEM do Defender for Cloud Apps legado para as APIs suportadas permite o acesso contínuo a atividades melhoradas e dados de alertas. Embora as APIs possam não ter correspondências exatas de um para um com o esquema legado Common Event Format (CEF), fornecem dados abrangentes e enriquecidos através da integração entre várias cargas de trabalho do Microsoft Defender.

Para garantir a continuidade e o acesso aos dados atualmente disponíveis através de Microsoft Defender for Cloud Apps agentes SIEM, recomendamos a transição para as seguintes APIs suportadas:

Mapeamento de campos do SIEM legado para APIs suportadas

A tabela abaixo compara os campos CEF do agente SIEM legado com os campos equivalentes mais aproximados na API de streaming do Defender XDR (esquema de eventos da investigação avançada) e na API de Alertas de Segurança do Microsoft Graph.

Campo CEF (MDA SIEM) Descrição Defender XDR API de streaming (CloudAppEvents/AlertEvidence/AlertInfo) Graph Security Alerts API (v2) (API de Alertas de Segurança do Graph [v2])
start Data/hora da atividade ou do alerta Timestamp firstActivityDateTime
end Data/hora da atividade ou do alerta Nenhum lastActivityDateTime
rt Data/hora da atividade ou do alerta createdDateTime createdDateTime / lastUpdateDateTime / resolvedDateTime
msg Descrição de alerta ou atividade, conforme mostrado no portal num formato legível por humanos Os campos estruturados mais próximos que contribuem para uma descrição semelhante: actorDisplayName, ObjectName, , ActionType, ActivityType description
suser Utilizador associado à atividade ou ao alerta AccountObjectId, AccountId, AccountDisplayName Ver userEvidence tipo de recurso
destinationServiceName Atividade ou alerta da aplicação de origem (por exemplo, SharePoint, Box) CloudAppEvents > Application Ver cloudApplicationEvidence tipo de recurso
cs<X>Label, cs<X> Campos dinâmicos de alerta ou atividade (por exemplo, utilizador de destino, objeto) Entities, Evidence, additionalData, ActivityObjects Vários alertEvidence tipos de recursos
EVENT_CATEGORY_* Categoria de atividade de alto nível ActivityType / ActionType category
<name> Nome da política correspondente Title, alertPolicyId Title, alertPolicyId
<ACTION> (Atividades) Tipo de atividade específico ActionType N/D
externalId (Atividades) ID do Evento ReportId N/D
requestClientApplication (atividades) Agente do utilizador do dispositivo do cliente nas atividades UserAgent N/D
Dvc (atividades) IP do dispositivo cliente IPAddress N/D
externalId (Alerta) ID do alerta AlertId id
<alert type> Tipo de alerta (por exemplo, ALERT_CABINET_EVENT_MATCH_AUDI) - -
Src / c6a1 (alertas) IP de origem IPAddress ipEvidence tipo de recurso