Använda API:et för direktuppspelning med Microsoft Defender för företag

Om din organisation har ett Security Operations Center (SOC) är möjligheten att använda Microsoft Defender för Endpoint api för direktuppspelning tillgänglig för Defender för företag och Microsoft 365 Business Premium. Med Microsoft Defender för Endpoint strömmande API kan du strömma data, till exempel enhetsfil, register, nätverk, inloggningshändelser och mer till någon av följande tjänster:

  • Microsoft Sentinel: En skalbar, molnbaserad lösning som tillhandahåller funktioner för säkerhetsinformation och händelsehantering (SIEM) och säkerhetsorkestrering, automatisering och svar (SOAR).
  • Azure Event Hubs: En modern plattform för stordataströmning och händelseinmatning som sömlöst kan integreras med andra Azure- och Microsoft-tjänster. Till exempel Stream Analytics, Power BI och Event Grid, tillsammans med externa tjänster som Apache Spark.
  • Azure Storage: Microsofts molnlagringslösning för moderna datalagringsscenarier med hög tillgänglighet, massivt skalbar, beständig och säker lagring för en mängd olika dataobjekt i molnet.

Med Microsoft Defender för Endpoint strömnings-API:et kan du använda avancerad jakt- och attackidentifiering med Defender för företag och Microsoft 365 Business Premium. Api:et för direktuppspelning gör det möjligt för säkerhetsåtgärdscenter att visa mer data om enheter, bättre förstå hur en attack inträffade och vidta åtgärder för att förbättra enhetssäkerheten.

Använda API:et för direktuppspelning med Microsoft Sentinel

Utför följande steg för att strömma Defender för företag data till Microsoft Sentinel.

Obs!

Microsoft Sentinel är en betaltjänst. Det finns flera planer och prisalternativ. Se prissättningen för Microsoft Sentinel.

  1. Kontrollera att Defender för företag har konfigurerats och att enheterna redan har registrerats. Se Konfigurera och installera Microsoft Defender för företag.

  2. Skapa en Log Analytics-arbetsyta som ska användas med Microsoft Sentinel. Se Skapa en Log Analytics-arbetsyta.

  3. Anslut till Microsoft Sentinel. Se Snabbstart: Kom igång med Microsoft Sentinel.

  4. Aktivera Microsoft Defender-anslutningsappen. Se Ansluta data från Microsoft Defender till Microsoft Sentinel.

Använda API:et för direktuppspelning med Event Hubs

Azure Event Hubs kräver en Azure prenumeration. Innan du börjar måste du skapa en händelsehubb i din organisation. Logga sedan in i Azure-portalen och gå till Prenumerationer>Din prenumeration>Resursleverantörer>Registrera Microsoft.Insights.

Utför följande steg för att konfigurera strömning till Azure Event Hubs.

  1. Gå till Microsoft Defender-portalen och logga in.

  2. Gå till sidan Inställningar för dataexport.

  3. Välj Lägg till inställningar för dataexport.

  4. Välj ett namn för de nya inställningarna.

  5. Välj Vidarebefordra händelser till Azure Event Hubs.

  6. Skriv ditt Event Hubs-namn och ditt Event Hubs-ID.

    Obs!

    Om fältet Event Hubs-namn lämnas tomt skapas en händelsehubb för varje kategori i det valda namnområdet. Om du inte använder ett dedikerat Event Hubs-kluster (en distribution med en enda klientorganisation med dedikerad kapacitet) bör du tänka på att det finns en gräns på 10 Event Hubs-namnområden.

    Om du vill hämta ditt Event Hubs-ID går du till Azure Event Hubs namnområdessida i Azure Portal. På fliken Egenskaper kopierar du texten under ID.

  7. Välj de händelser som du vill strömma och välj sedan Spara.

Visa händelseschemat i Azure Event Hubs

Följande JSON-exempel visar formatet för varje händelsehubbmeddelande som Azure Event Hubs tar emot när vidarebefordran av händelser är aktiverat. Varje meddelande innehåller en records matris med en eller flera händelseposter:

{
    "records": [
                    {
                        "time": "<The time WDATP received the event>"
                        "tenantId": "<The Id of the organization that the event belongs to>"
                        "category": "<The Advanced Hunting table name with 'AdvancedHunting-' prefix>"
                        "properties": { <WDATP Advanced Hunting event as Json> }
                    }
                    ...
                ]
}

Varje händelsehubbmeddelande i Azure Event Hubs innehåller en lista med poster. Varje post innehåller händelsenamnet, den tid Defender för företag tog emot händelsen, den organisation som den tillhör (du hämtar endast händelser från din organisation) och händelsen i JSON-format i en egenskap som kallas "egenskaper". Mer information om schemat för avancerade jakthändelser som strömmas till Azure Event Hubs finns i Proaktiv jakt efter hot med avancerad jakt i Microsoft Defender.

Använda API:et för direktuppspelning med Azure Storage

Utför följande steg för att konfigurera strömning till Azure Storage.

Obs!

Azure Storage kräver en Azure prenumeration. Innan du börjar måste du skapa ett lagringskonto i din organisation. Logga sedan in på din Azure-organisation och gå till Prenumerationer>Din prenumeration>Resursleverantörer>Registrera Microsoft.Insights.

Aktivera direktuppspelning av rådata

Strömning av rådata skickar vidare säkerhetshändelsedata från Defender för företag direkt till ditt Azure Storage-konto, där du kan lagra och analysera data. Utför följande steg för att aktivera direktuppspelning av rådata till Azure Storage.

  1. Gå till Microsoft Defender-portalen och logga in.

  2. Gå till sidan Inställningar för dataexport i Microsoft Defender XDR.

  3. Välj Lägg till inställningar för dataexport.

  4. Välj ett namn för de nya inställningarna.

  5. Välj Vidarebefordra händelser till Azure Storage.

  6. Skriv ditt resurs-ID för lagringskontot. Om du vill hämta ditt resurs-ID för lagringskontot går du till sidan Lagringskonto i Azure Portal. På fliken Egenskaper kopierar du sedan texten under Resurs-ID för lagringskonto.

  7. Välj de händelser som du vill strömma och välj sedan Spara.

Visa händelseschemat i Azure Storage

En blobcontainer skapas för varje händelsetyp. Följande JSON-exempel visar schemat för en enskild händelserad som skrivits till Azure Storage. Varje rad innehåller händelsetidsstämpeln, klientidentifieraren, kategorin Avancerad jakt och händelsedata i JSON-format:

{
  "time": "<The time WDATP received the event>"
  "tenantId": "<Your tenant ID>"
  "category": "<The Advanced Hunting table name with 'AdvancedHunting-' prefix>"
  "properties": { <WDATP Advanced Hunting event as Json> }
}

Varje blob innehåller flera rader. Varje rad innehåller händelsenamnet, den tid Defender för företag tog emot händelsen, den organisation som händelsen tillhör (du får endast händelser från din organisation) och händelsen i JSON-formategenskaper. Mer information om avancerade jakthändelsedata som strömmas till Azure Storage finns i Proaktiv jakt efter hot med avancerad jakt i Microsoft Defender.

Se även