Konfigurera Microsoft Defender XDR för att strömma Advanced Hunting-händelser till din Azure händelsehubb

Lär dig hur du konfigurerar Microsoft Defender XDR för att strömma Advanced Hunting-händelser till Azure Event Hubs för nedströms bearbetning, integration och långtidslagring.

Denna artikel förklarar hur man konfigurerar Microsoft Defender XDR streaming-API:n för att vidarebefordra Advanced Hunting-händelser till Azure Event Hubs för nedströms bearbetning, integration och långtidslagring. Säkerhetsadministratörer kan använda denna guide för att ställa in streaming, förstå händelseschemat och uppskatta den nödvändiga kapaciteten i Event Hub. Innan du börjar, granska förutsättningarna för att säkerställa att din Event Hubs-miljö och behörigheter är på plats.

Gäller för:

Obs!

Prova våra nya API:er med ms Graph-säkerhets-API. Läs mer på: Använda Säkerhets-API:et för Microsoft Graph – Microsoft Graph | Microsoft Learn.

Viktigt

Viss information i den här artikeln gäller en förhandsversion av en produkt som kan komma att ändras avsevärt innan den lanseras kommersiellt. Microsoft lämnar inga garantier, uttryckta eller underförstådda, med avseende på den information som tillhandahålls här.

Förhandskrav

Innan du konfigurerar Microsoft Defender för att strömma data till Event Hubs, se till att följande förutsättningar är uppfyllda:

  1. Skapa en händelsehubb (mer information finns i Konfigurera Event Hubs).

  2. Skapa ett Event Hubs-namnområde (mer information finns i Konfigurera Event Hubs-namnområde).

  3. Lägg till behörigheter till entiteten som har behörighet som deltagare så att den här entiteten kan exportera data till Event Hubs. Mer information om hur du lägger till behörigheter finns i Lägga till behörigheter

Obs!

API:et för direktuppspelning kan integreras antingen via Event Hubs eller Azure Storage-konto.

Aktivera direktuppspelning av rådata

För att aktivera rådataströmning till din Azure event hub, utför följande steg i Microsoft Defender-portalen:

  1. Logga in Microsoft Defender portalen som säkerhetsadministratör eller högre.

  2. Gå till inställningssidan för API för direktuppspelning.

  3. Välj Lägg till.

  4. Välj ett namn för de nya inställningarna.

  5. Välj Vidarebefordra händelser till Azure Event Hub.

  6. Du kan välja om du vill exportera händelsedata till en enda händelsehubb eller exportera varje händelsetabell till olika händelsehubbar i event hubs-namnområdet.

  7. Om du vill exportera händelsedata till en enda händelsehubb anger du händelsehubbens namn och resurs-ID för händelsehubbens namnområde.

    Om du vill hämta resurs-ID:t för händelsehubbens namnområde går du till sidan Azure Event Hubs namnområdepå fliken>Egenskaper för Azure-portalen> och kopierar texten under Resurs-ID:

    Ett resurs-ID för en händelsehubb

  8. Gå till Microsoft Defender XDR-händelsetyper som stöds i API för händelseströmning för att se supportstatus för händelsetyper i Microsoft 365 Streaming API.

  9. Välj de händelser som du vill strömma och välj Spara.

Händelseschema i Azure Event Hub

Följande JSON-exempel visar strukturen för en händelsepayload som levereras till Azure Event Hubs av streaming-API:et:

{
   "records": [
               {
                  "time": "<The time Microsoft Defender XDR received the event>"
                  "tenantId": "<The Id of the tenant that the event belongs to>"
                  "category": "<The Advanced Hunting table name with 'AdvancedHunting-' prefix>"
                  "properties": { <Microsoft Defender XDR Advanced Hunting event as Json> }
               }
               ...
            ]
}
  • Varje Event Hubs-meddelande i Azure Event Hubs innehåller en lista över poster.

  • Varje post innehåller händelsenamnet, tiden då Microsoft Defender tog emot händelsen, vilken tenant den tillhör (du får bara händelser från din tenant), och händelsen i JSON-format i en egenskap som kallas "properties".

  • För mer information om schemat för Microsoft Defender-händelser, se översikt av Advanced Hunting.

  • I Avancerad jakt har tabellen DeviceInfo en kolumn med namnet MachineGroup som innehåller enhetens grupp. Här är varje händelse också dekorerad med den här kolumnen.

Datatypsmappningar

För att få datatyperna för händelseegenskaper:

  1. Logga in Microsoft Defender XDR och gå till sidan Avancerad jakt.

  2. Ersätt {EventType} med namnet på händelsetabellen och kör följande fråga för att hämta kolumnnamnen och datatyperna för händelsen:

    {EventType}
    | getschema
    | project ColumnName, ColumnType
    
  • Här är ett exempel på händelsen Device Info:

    En exempelfråga för enhetsinformation

Beräkna den första Event Hub-kapaciteten

Följande avancerade jaktfråga kan hjälpa dig att ge en ungefärlig uppskattning av datavolymgenomflödet och den inledande händelsehubbens kapacitet baserat på händelser/sek och uppskattad MB/s. Vi rekommenderar att du kör frågan under normal kontorstid för att samla in "verkligt" dataflöde.

Använd den här frågan för att uppskatta tabellvolymen under de senaste sju dagarna. Utdata visar genomsnittliga händelser per sekund och uppskattad MB/s för varje tabell, som du kan använda för att fastställa de nödvändiga dataflödesenheterna för händelsehubben.

let bytes_ = 1000;
union withsource=MDTables MyDefenderTable // TODO: Insert desired tables one by one separated by a comma (for example: DeviceEvents, DeviceInfo) or with a wildcard (Device*)
| where Timestamp > startofday(ago(7d))
| summarize count() by bin(Timestamp, 1m), MDTables
| extend EPS = count_ /60 
| summarize avg(EPS), estimatedMBPerSec = avg(EPS) * bytes_ / (1024*1024) by MDTables, bin(Timestamp, 3h)
| summarize avg_EPS=max(avg_EPS), estimatedMBPerSec = max(estimatedMBPerSec) by MDTables
| sort by toint(estimatedMBPerSec) desc
| project MDTables, avg_EPS, estimatedMBPerSec

Om du vill kontrollera de olika händelsehubbens gränser granskar du Azure Event Hubs kvot och gränser.

Övervaka skapade resurser

Du kan övervaka de resurser som skapas av API:et för direktuppspelning med hjälp av Azure Monitor. Information om hur du exporterar loggdata för analys av strömmande API-resurser finns i Log Analytics dataexport av arbetsytor i Azure Monitor.

Tips

Vill du veta mer? Interagera med Microsofts säkerhetscommunity i vår Tech Community: Microsoft Defender XDR Tech Community.