Stream data från Microsoft Defender XDR till Microsoft Sentinel i Azure Portal

Med Defender XDR-anslutningsappen kan du strömma alla Microsoft Defender XDR incidenter, aviseringar och avancerade jakthändelser till Microsoft Sentinel och hålla incidenter synkroniserade mellan båda portalerna. Den här artikeln beskriver hur du konfigurerar Microsoft Defender XDR-anslutningsappen för Microsoft Sentinel i Azure Portal. Innan du börjar måste du uppfylla kraven, inklusive licensiering, behörigheter och lösningsinstallation.

Obs!

Defender XDR-anslutningsappen aktiveras automatiskt när du registrerar Microsoft Sentinel till Defender-portalen. De manuella konfigurationsstegen som beskrivs i den här artikeln krävs inte om du redan har registrerat Microsoft Sentinel till Defender-portalen. Mer information finns i Microsoft Sentinel i Microsoft Defender-portalen.

Microsoft Defender XDR incidenter omfattar aviseringar, entiteter och annan relevant information från alla Microsoft Defender produkter och tjänster. Mer information om dataflöde, komponenter som stöds och schemamappning finns i Microsoft Defender XDR integrering med Microsoft Sentinel.

Viktigt

Efter den 31 mars 2027 kommer Microsoft Sentinel inte längre att stödjas i Azure Portal och kommer endast att vara tillgängligt i Microsoft Defender-portalen. Alla kunder som använder Microsoft Sentinel i Azure Portal omdirigeras till Defender-portalen och använder endast Microsoft Sentinel i Defender-portalen.

Om du fortfarande använder Microsoft Sentinel i Azure Portal rekommenderar vi att du börjar planera övergången till Defender-portalen för att säkerställa en smidig övergång och dra full nytta av den enhetliga säkerhetsåtgärdsupplevelse som erbjuds av Microsoft Defender.

Förhandskrav

Innan du börjar kontrollerar du att du har följande licensiering, åtkomst och resurser:

  • Du måste ha en giltig licens för Microsoft Defender XDR enligt beskrivningen i Microsoft Defender XDR krav.
  • Användaren måste ha rollen Säkerhetsadministratör på den klientorganisation som du vill strömma loggarna från eller motsvarande behörigheter.
  • Du måste ha läs- och skrivbehörighet på din Microsoft Sentinel arbetsyta.
  • Om du vill göra ändringar i anslutningsinställningarna måste ditt konto vara medlem i samma Microsoft Entra klientorganisation som din Microsoft Sentinel arbetsyta är associerad med.
  • Installera Microsoft Defender XDR-lösningen från innehållshubben i Microsoft Sentinel. Mer information finns i Upptäck och hantera färdigt innehåll i Microsoft Sentinel. Om du arbetar i Defender-portalen installeras den här lösningen automatiskt.
  • Bevilja åtkomst till Microsoft Sentinel efter behov för din organisation. Mer information finns i Roller och behörigheter i Microsoft Sentinel.

För lokal Active Directory synkronisering via Microsoft Defender for Identity:

  • Din klientorganisation måste vara onboardad till Microsoft Defender for Identity.
  • Du måste ha Microsoft Defender for Identity sensor installerad.

Information om distributionsförutsättningar och installationssteg för sensorer finns i Distribuera Microsoft Defender for Identity.

Anslut till Microsoft Defender XDR

I Microsoft Sentinel väljer du Dataanslutningar. Välj Microsoft Defender XDR från galleriet och öppna anslutningssidan.

På sidan anslutningsprogram innehåller avsnittet Konfiguration tre delar:

  1. Anslut incidenter och aviseringar möjliggör grundläggande integrering mellan Microsoft Defender XDR och Microsoft Sentinel, synkronisering av incidenter och deras aviseringar mellan de två plattformarna.

  2. Anslut entiteter gör det möjligt att integrera lokal Active Directory användaridentiteter i Microsoft Sentinel via Microsoft Defender for Identity.

  3. Connect-händelser möjliggör insamling av råa avancerade jakthändelser från Defender-komponenter.

För anslutningsarkitektur och datatyper som stöds, se Microsoft Defender XDR integrering med Microsoft Sentinel.

Ansluta incidenter och aviseringar

Utför följande steg för att mata in och synkronisera Microsoft Defender XDR incidenter med alla aviseringar till din Microsoft Sentinel incidentkö.

  1. Markera kryssrutan Med etiketten Inaktivera alla regler för att skapa Microsoft-incidenter för dessa produkter. Rekommenderas för att undvika duplicering av incidenter. Kryssrutan Inaktivera alla Microsoft regler för incidentskapande för dessa produkter visas inte när Microsoft Defender XDR-anslutningsappen är ansluten.

  2. Välj knappen Koppla incidenter och varningar.

  3. Kontrollera att Microsoft Sentinel samlar in Microsoft Defender XDR incidentdata. I Microsoft Sentinel Loggar i Azure-portalen kör du följande fråga i frågefönstret för att hämta säkerhetsincidenter som matas in från Microsoft XDR-providern:

       SecurityIncident
       | where ProviderName == "Microsoft XDR"
    

När du aktiverar anslutningsprogrammet för Microsoft Defender XDR kopplas alla anslutningsprogram för Microsoft Defender-komponenter som tidigare var anslutna bort automatiskt i bakgrunden. Även om dessa komponentanslutningar fortsätter att visas anslutna flödar inga data genom dem.

Obs!

Om du ersätter fristående anslutningsprogram med XDR-anslutningsprogrammet ändras schemat för dina aviseringar och det kan påverka dina befintliga frågor. En detaljerad jämförelse finns i Skillnader i aviseringsschema: Fristående jämfört med XDR-anslutning.

Ansluta entiteter

Använd Microsoft Defender for Identity för att synkronisera användarentiteter från din lokal Active Directory till Microsoft Sentinel. Den här integreringen kräver UEBA (User and Entity Behavior Analytics), som profilerar entitetsbeteende för att identifiera avvikande aktivitet.

  1. Välj länken Go the UEBA configuration page (Gå till UEBA-konfigurationssidan ).

  2. På sidan Konfiguration av entitetsbeteende växlar du, om du inte har aktiverat UEBA, reglaget längst upp på sidan till .

  3. Markera kryssrutan služba Active Directory (förhandsversion) och välj Använd.

    Skärmbild av UEBA-konfigurationssidan för att ansluta användarentiteter till Microsoft Sentinel.

Koppla händelser

Om du vill samla in avancerade jakthändelser från Microsoft Defender för Endpoint eller Microsoft Defender för Office 365 kan följande typer av händelser samlas in från motsvarande avancerade jakttabeller.

Viktigt

Defender – hantering av säkerhetsrisker-tabeller (TVM) importeras inte till Microsoft Sentinel. Tabeller som DeviceTvmSoftwareInventory och DeviceTvmSoftwareVulnerabilities visas i det avancerade jaktschemat för automatisk komplettering och identifiering, men Microsoft Sentinel matar inte in TVM-data i arbetsytan. TVM-frågor kan godkännas av frågeredigeraren men returnera inga resultat. Om du vill fråga TVM-data kör du frågorna i Avancerad jakt i Defender XDR, där data finns tillgängliga. Om du vill använda TVM-data i Microsoft Sentinel måste du skapa en anpassad inmatningssökväg. Mer information finns i Vilka Defender XDR-tabeller som inte stöds i Microsoft Sentinel.

  1. Markera kryssrutorna i tabellerna med de händelsetyper som du vill samla in:

    Tabellnamn Händelsetyp
    DeviceInfo Datorinformation, inklusive os-information
    DeviceNetworkInfo Nätverksegenskaper för enheter, inklusive fysiska kort, IP- och MAC-adresser samt anslutna nätverk och domäner
    DeviceProcessEvents Skapa processer och relaterade händelser
    DeviceNetworkEvents Nätverksanslutning och relaterade händelser
    DeviceFileEvents Skapa, ändra och andra filsystemhändelser
    DeviceRegistryEvents Skapa och ändra registerposter
    DeviceLogonEvents Inloggningar och andra autentiseringshändelser på enheter
    DeviceImageLoadEvents DLL-inläsningshändelser
    DeviceEvents Flera händelsetyper, inklusive händelser som utlöses av säkerhetskontroller som Windows Defender Antivirus och sårbarhetsskydd
    DeviceFileCertificateInfo Certifikatinformation för signerade filer som hämtats från certifikatverifieringshändelser på slutpunkter
  2. Välj Tillämpa ändringar.

Om du vill köra en fråga i de avancerade jakttabellerna i Log Analytics anger du tabellnamnet i frågefönstret.

Kontrollera datainhämtning

Datadiagrammet på anslutningssidan anger att du matar in data. Observera att den visar en rad var för incidenter, aviseringar och händelser, och händelseraden är en aggregering av händelsevolymen i alla aktiverade tabeller. När du har aktiverat anslutningsappen använder du följande KQL-frågor för att generera mer specifika grafer.

Använd följande KQL-fråga för en graf över inkommande Microsoft Defender XDR incidenter:

let Now = now(); 
(range TimeGenerated from ago(14d) to Now-1d step 1d 
| extend Count = 0 
| union isfuzzy=true ( 
    SecurityIncident
    | where ProviderName == "Microsoft XDR"
    | summarize Count = count() by bin_at(TimeGenerated, 1d, Now) 
) 
| summarize Count=max(Count) by bin_at(TimeGenerated, 1d, Now) 
| sort by TimeGenerated 
| project Value = iff(isnull(Count), 0, Count), Time = TimeGenerated, Legend = "Events") 
| render timechart 

Använd följande KQL-fråga för att bygga en 14-dagars daglig trend för händelsevolymen för en enda avancerad jakttabell. Denna tidsserie hjälper dig att validera inmatningskonsistens efter att du aktiverat connectorn. Byt ut DeviceEvents-tabellnamnet mot tabellen du vill övervaka:

let Now = now();
(range TimeGenerated from ago(14d) to Now-1d step 1d
| extend Count = 0
| union isfuzzy=true (
    DeviceEvents
    | summarize Count = count() by bin_at(TimeGenerated, 1d, Now)
)
| summarize Count=max(Count) by bin_at(TimeGenerated, 1d, Now)
| sort by TimeGenerated
| project Value = iff(isnull(Count), 0, Count), Time = TimeGenerated, Legend = "Events")
| render timechart

Vilka Defender XDR-tabeller stöds inte i Microsoft Sentinel

Följande avancerade jakttabeller importeras inte till Microsoft Sentinel, även om de visas i schemat:

TVM-tabeller (Defender – hantering av säkerhetsrisker)

Följande TVM-tabeller importeras inte i Microsoft Sentinel:

  • DeviceTvmBrowserExtensions
  • DeviceTvmBrowserExtensionsKB
  • DeviceTvmCertificateInfo
  • DeviceTvmHardwareFirmware
  • DeviceTvmInfoGathering
  • DeviceTvmInfoGatheringKB
  • DeviceTvmSecureConfigurationAssessment
  • DeviceTvmSecureConfigurationAssessmentKB
  • DeviceTvmSoftwareEvidenceBeta
  • DeviceTvmSoftwareInventory
  • DeviceTvmSoftwareVulnerabilities
  • DeviceTvmSoftwareVulnerabilitiesKB

Dessa tabeller är viktiga för säkerhetsproblemshantering, men data strömmas för närvarande inte till Microsoft Sentinel via Defender XDR-anslutningsappen. Om du behöver använda dessa data i Microsoft Sentinel för analys eller identifieringar måste du implementera en anpassad inmatningslösning. Annars frågar du efter data i Defender XDR Advanced Hunting, där det är tillgängligt.

Se mer information om följande element som används i incident- och händelsevolyms-KQL-frågorna i avsnittet Verifiera datainsamling , i Kusto-dokumentationen:

Mer information om KQL finns i översikten över Kusto-frågespråk (KQL).

Andra resurser:

Nästa steg

Du har lärt dig hur du strömmar Defender XDR incidenter, aviseringar och jakthändelser till Microsoft Sentinel. Du använde Defender XDR-anslutningsappen för att konfigurera det här dataflödet.

Information om hur du använder Microsoft Sentinel med Defender XDR i Defender portalen finns i Ansluta Microsoft Sentinel till Microsoft Defender-portalen