Configurar Microsoft Defender XDR para transmitir eventos de Investigação Avançada para o seu hub de eventos Azure

Aprenda a configurar o Microsoft Defender XDR para transmitir eventos Advanced Hunting para os Hubs de Eventos do Azure para processamento a jusante, integração e armazenamento a longo prazo.

Este artigo explica como configurar a API de streaming Microsoft Defender XDR para encaminhar eventos Advanced Hunting para os Hubs de Eventos do Azure para processamento a jusante, integração e armazenamento a longo prazo. Os administradores de segurança podem usar este guia para configurar o streaming, compreender o esquema de eventos e estimar a capacidade necessária do Event Hub. Antes de começar, reveja os pré-requisitos para garantir que o ambiente e as permissões do seu Event Hub estão em vigor.

Aplica-se a:

Nota

Experimente as nossas novas APIs com a API de segurança do MS Graph. Saiba mais em: Utilizar a API de segurança do Microsoft Graph – Microsoft Graph | Microsoft Learn.

Importante

Algumas informações neste artigo estão relacionadas com um produto pré-lançado que pode ser substancialmente modificado antes de ser lançado comercialmente. A Microsoft não concede garantias, expressas ou implícitas, relativamente às informações aqui fornecidas.

Pré-requisitos

Antes de configurar o Microsoft Defender para transmitir dados para os Centros de Eventos, assegure que os seguintes pré-requisitos são cumpridos:

  1. Crie hubs de eventos (para obter informações, veja Configurar Hubs de Eventos).

  2. Criar um Espaço de Nomes dos Hubs de Eventos (para obter informações, veja Configurar o espaço de nomes dos Hubs de Eventos).

  3. Adicione permissões à entidade que tem os privilégios de um Contribuidor para que esta entidade possa exportar dados para os Hubs de Eventos. Para obter mais informações sobre como adicionar permissões, veja Adicionar permissões

Nota

A API de streaming pode ser integrada quer através do Event Hubs quer através de uma Conta de Armazenamento do Azure.

Ativar a transmissão de dados brutos

Para permitir o streaming de dados brutos para o seu hub de eventos Azure, complete os seguintes passos no portal Microsoft Defender:

  1. Inicie sessão Microsoft Defender portal como Administrador de Segurança ou superior.

  2. Aceda à página de definições da API de transmissão em fluxo contínuo.

  3. Selecione Adicionar.

  4. Escolha um nome para as suas novas definições.

  5. Selecione Reencaminhar eventos para Azure Hub de Eventos.

  6. Pode selecionar se pretende exportar os dados de eventos para um único Hub de Eventos ou exportar cada tabela de eventos para um Hub de Eventos diferente no espaço de nomes dos Hubs de Eventos.

  7. Para exportar os dados do evento para um único Centro de Eventos, introduza o nome do centro de eventos e o ID do recurso do espaço de nomes do Centro de Eventos.

    Para obter o ID do recurso do namespace do Event Hubs, vá para a página do namespace do Hubs de Eventos do Azure no portal do Azure> no separador Propriedades> e copie o texto em ID do Recurso:

    Um ID de recurso do Hub de Eventos

  8. Vá a tipos de evento do Microsoft Defender XDR suportados na API de transmissão em fluxo de eventos para consultar o estado do suporte dos tipos de evento na API de Transmissão em Fluxo do Microsoft 365.

  9. Selecione os eventos que pretende transmitir em fluxo e selecione Guardar.

Event schema in Azure Event Hub

O exemplo JSON seguinte mostra a estrutura de um payload de evento entregue aos Hubs de Eventos do Azure pela API de streaming:

{
   "records": [
               {
                  "time": "<The time Microsoft Defender XDR received the event>"
                  "tenantId": "<The Id of the tenant that the event belongs to>"
                  "category": "<The Advanced Hunting table name with 'AdvancedHunting-' prefix>"
                  "properties": { <Microsoft Defender XDR Advanced Hunting event as Json> }
               }
               ...
            ]
}
  • Cada mensagem no Hubs de Eventos do Azure contém uma lista de registos.

  • Cada registo contém o nome do evento, a hora em que o Microsoft Defender recebeu o evento, o inquilino ao qual pertence (só recebe eventos do seu inquilino) e o evento em formato JSON numa propriedade chamada "propriedades".

  • Para mais informações sobre o esquema dos eventos do Microsoft Defender, consulte Visão Geral Avançada de Caça.

  • Em Investigação Avançada, a tabela DeviceInfo tem uma coluna chamada MachineGroup que contém o grupo do dispositivo. Aqui, todos os eventos também são decorados com esta coluna.

Mapeamentos de tipo de dados

Para obter os tipos de dados das propriedades do evento:

  1. Inicie sessão no Microsoft Defender XDR e vá para a página de Pesquisa Avançada.

  2. Substitua {EventType} pelo nome da sua tabela de eventos e execute a seguinte consulta para recuperar os nomes das colunas e tipos de dados desse evento:

    {EventType}
    | getschema
    | project ColumnName, ColumnType
    
  • Eis um exemplo do evento Informações do Dispositivo:

    Uma consulta de exemplo para informações do dispositivo

Estimar a capacidade inicial do Hub de Eventos

A consulta de investigação avançada que se segue pode ajudar a obter uma estimativa aproximada do débito de dados e da capacidade inicial do Hub de Eventos com base em eventos/s e na estimativa de MB/s. Recomendamos que execute a consulta durante o horário normal de funcionamento, para captar a taxa de transferência "real".

Use esta consulta para estimar o volume da tabela nos últimos sete dias. A saída mostra a média de eventos por segundo e a estimativa de MB/seg para cada tabela, que pode usar para determinar as unidades de rendimento necessárias no hub de eventos.

let bytes_ = 1000;
union withsource=MDTables MyDefenderTable // TODO: Insert desired tables one by one separated by a comma (for example: DeviceEvents, DeviceInfo) or with a wildcard (Device*)
| where Timestamp > startofday(ago(7d))
| summarize count() by bin(Timestamp, 1m), MDTables
| extend EPS = count_ /60 
| summarize avg(EPS), estimatedMBPerSec = avg(EPS) * bytes_ / (1024*1024) by MDTables, bin(Timestamp, 3h)
| summarize avg_EPS=max(avg_EPS), estimatedMBPerSec = max(estimatedMBPerSec) by MDTables
| sort by toint(estimatedMBPerSec) desc
| project MDTables, avg_EPS, estimatedMBPerSec

Para consultar os vários limites do Event Hubs do Azure, veja quotas e limites do Event Hubs do Azure.

Monitorizar recursos criados

Pode monitorizar os recursos criados pela API de streaming com Azure Monitor. Para saber como exportar dados de registo para analisar recursos da API de streaming, consulte Exportação de dados da área de trabalho do Log Analytics no Azure Monitor.

Sugestão

Quer saber mais? Interaja com a comunidade do Microsoft Security na nossa Tech Community: Microsoft Defender XDR Tech Community.