Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Lär dig hur du konfigurerar Microsoft Defender XDR för att strömma Advanced Hunting-händelser till Azure Event Hubs för nedströms bearbetning, integration och långtidslagring.
Denna artikel förklarar hur man konfigurerar Microsoft Defender XDR streaming-API:n för att vidarebefordra Advanced Hunting-händelser till Azure Event Hubs för nedströms bearbetning, integration och långtidslagring. Säkerhetsadministratörer kan använda denna guide för att ställa in streaming, förstå händelseschemat och uppskatta den nödvändiga kapaciteten i Event Hub. Innan du börjar, granska förutsättningarna för att säkerställa att din Event Hubs-miljö och behörigheter är på plats.
Gäller för:
Obs!
Prova våra nya API:er med ms Graph-säkerhets-API. Läs mer på: Använda Säkerhets-API:et för Microsoft Graph – Microsoft Graph | Microsoft Learn.
Viktigt
Viss information i den här artikeln gäller en förhandsversion av en produkt som kan komma att ändras avsevärt innan den lanseras kommersiellt. Microsoft lämnar inga garantier, uttryckta eller underförstådda, med avseende på den information som tillhandahålls här.
Förhandskrav
Innan du konfigurerar Microsoft Defender för att strömma data till Event Hubs, se till att följande förutsättningar är uppfyllda:
Skapa en händelsehubb (mer information finns i Konfigurera Event Hubs).
Skapa ett Event Hubs-namnområde (mer information finns i Konfigurera Event Hubs-namnområde).
Lägg till behörigheter till entiteten som har behörighet som deltagare så att den här entiteten kan exportera data till Event Hubs. Mer information om hur du lägger till behörigheter finns i Lägga till behörigheter
Obs!
API:et för direktuppspelning kan integreras antingen via Event Hubs eller Azure Storage-konto.
Aktivera direktuppspelning av rådata
För att aktivera rådataströmning till din Azure event hub, utför följande steg i Microsoft Defender-portalen:
Logga in Microsoft Defender portalen som säkerhetsadministratör eller högre.
Välj Lägg till.
Välj ett namn för de nya inställningarna.
Välj Vidarebefordra händelser till Azure Event Hub.
Du kan välja om du vill exportera händelsedata till en enda händelsehubb eller exportera varje händelsetabell till olika händelsehubbar i event hubs-namnområdet.
Om du vill exportera händelsedata till en enda händelsehubb anger du händelsehubbens namn och resurs-ID för händelsehubbens namnområde.
Om du vill hämta resurs-ID:t för händelsehubbens namnområde går du till sidan Azure Event Hubs namnområdepå fliken>Egenskaper för Azure-portalen> och kopierar texten under Resurs-ID:
Gå till Microsoft Defender XDR-händelsetyper som stöds i API för händelseströmning för att se supportstatus för händelsetyper i Microsoft 365 Streaming API.
Välj de händelser som du vill strömma och välj Spara.
Händelseschema i Azure Event Hub
Följande JSON-exempel visar strukturen för en händelsepayload som levereras till Azure Event Hubs av streaming-API:et:
{
"records": [
{
"time": "<The time Microsoft Defender XDR received the event>"
"tenantId": "<The Id of the tenant that the event belongs to>"
"category": "<The Advanced Hunting table name with 'AdvancedHunting-' prefix>"
"properties": { <Microsoft Defender XDR Advanced Hunting event as Json> }
}
...
]
}
Varje Event Hubs-meddelande i Azure Event Hubs innehåller en lista över poster.
Varje post innehåller händelsenamnet, tiden då Microsoft Defender tog emot händelsen, vilken tenant den tillhör (du får bara händelser från din tenant), och händelsen i JSON-format i en egenskap som kallas "properties".
För mer information om schemat för Microsoft Defender-händelser, se översikt av Advanced Hunting.
I Avancerad jakt har tabellen DeviceInfo en kolumn med namnet MachineGroup som innehåller enhetens grupp. Här är varje händelse också dekorerad med den här kolumnen.
Datatypsmappningar
För att få datatyperna för händelseegenskaper:
Logga in Microsoft Defender XDR och gå till sidan Avancerad jakt.
Ersätt
{EventType}med namnet på händelsetabellen och kör följande fråga för att hämta kolumnnamnen och datatyperna för händelsen:{EventType} | getschema | project ColumnName, ColumnType
Beräkna den första Event Hub-kapaciteten
Följande avancerade jaktfråga kan hjälpa dig att ge en ungefärlig uppskattning av datavolymgenomflödet och den inledande händelsehubbens kapacitet baserat på händelser/sek och uppskattad MB/s. Vi rekommenderar att du kör frågan under normal kontorstid för att samla in "verkligt" dataflöde.
Använd den här frågan för att uppskatta tabellvolymen under de senaste sju dagarna. Utdata visar genomsnittliga händelser per sekund och uppskattad MB/s för varje tabell, som du kan använda för att fastställa de nödvändiga dataflödesenheterna för händelsehubben.
let bytes_ = 1000;
union withsource=MDTables MyDefenderTable // TODO: Insert desired tables one by one separated by a comma (for example: DeviceEvents, DeviceInfo) or with a wildcard (Device*)
| where Timestamp > startofday(ago(7d))
| summarize count() by bin(Timestamp, 1m), MDTables
| extend EPS = count_ /60
| summarize avg(EPS), estimatedMBPerSec = avg(EPS) * bytes_ / (1024*1024) by MDTables, bin(Timestamp, 3h)
| summarize avg_EPS=max(avg_EPS), estimatedMBPerSec = max(estimatedMBPerSec) by MDTables
| sort by toint(estimatedMBPerSec) desc
| project MDTables, avg_EPS, estimatedMBPerSec
Om du vill kontrollera de olika händelsehubbens gränser granskar du Azure Event Hubs kvot och gränser.
Övervaka skapade resurser
Du kan övervaka de resurser som skapas av API:et för direktuppspelning med hjälp av Azure Monitor. Information om hur du exporterar loggdata för analys av strömmande API-resurser finns i Log Analytics dataexport av arbetsytor i Azure Monitor.
Relaterade artiklar
Använda Säkerhets-API:et för Microsoft Graph – Microsoft Graph | Microsoft Learn
Stödda Microsoft Defender-händelsetyper i event streaming API
Stream Microsoft Defender XDR händelser till ditt Azure lagringskonto
Tips
Vill du veta mer? Interagera med Microsofts säkerhetscommunity i vår Tech Community: Microsoft Defender XDR Tech Community.