如果您的組織有安全作業中心(SOC),您可以使用 適用於端點的 Microsoft Defender 串流 API,搭配 適用於企業的 Defender 和 Microsoft 365 商務進階版。 適用於端點的 Microsoft Defender 串流 API 可讓您將資料(例如裝置檔案、登錄、網路、登入事件等)串流到下列其中一項服務:
- Microsoft Sentinel:可擴充的雲端原生解決方案,提供安全性資訊與事件管理 (SIEM) 以及安全性協調、自動化及回應 (SOAR) 功能。
- Azure 事件中樞:一個現代化的大數據串流平台與事件擷取服務,能無縫整合其他 Azure 及 Microsoft 服務。 例如,Azure 串流分析、Power BI 和 Azure 事件方格,以及像 Apache Spark 這類外部服務。
- Azure 儲存體:Microsoft 為現代資料儲存場景打造的雲端儲存解決方案,具備高度可用、大規模可擴展、耐用且安全的雲端多種資料物件儲存。
透過使用 Defender for Endpoint 串流 API,您可以搭配 適用於企業的 Defender 和 Microsoft 365 商務進階版 使用進階搜捕和攻擊偵測。 串流 API 讓安全運營中心能查看更多關於裝置的資料,更深入了解攻擊如何發生,並採取措施提升裝置安全。
搭配 Microsoft Sentinel 使用串流 API
要將 適用於企業的 Defender 資料串流至 Microsoft Sentinel,請完成以下步驟。
注意事項
Microsoft Sentinel 是一項付費服務。 市面上有多種方案與價格選項可供選擇。 請參閱 Microsoft Sentinel 定價。
確保你已設定並配置 適用於企業的 Defender,並且已將裝置納管。 請參閱 安裝並設定適用於企業的 Microsoft Defender。
建立一個與 Microsoft Sentinel 搭配使用的日誌分析工作空間。 請參閱 建立日誌分析工作區。
開始使用 Microsoft Sentinel。 請參閱快速入門:安裝 Microsoft Sentinel。
啟用 Microsoft Defender 連接器。 請參見 Microsoft Defender 到 Microsoft Sentinel 的連接資料。
搭配事件中樞使用串流 API
要使用 Azure 事件中樞,你需要 Azure 訂用帳戶。 在開始之前,請確保你在組織中建立一個 event hub。 接著,登入 Azure 入口網站,前往訂閱>您的訂閱>資源提供者>註冊至 Microsoft.insights。
要設定串流到 Azure 事件中樞,請完成以下步驟。
請前往 Microsoft Defender 入口網站並登入。
前往 資料匯出設定頁面。
選擇 新增資料匯出設定。
為你的新設定選擇一個名稱。
選擇 將事件轉送至 Azure 事件中樞。
請輸入您的 Event Hubs 名稱 與 Event Hubs ID。
注意事項
如果你把 Event Hubs 名稱欄位留空,系統會在所選命名空間的每個類別建立一個 event hub。 如果你沒有使用專用 Event Hubs 叢集(這是具有專用容量的單一租用戶部署),請記得 Event Hubs 命名空間最多只能有 10 個。
要取得你的 Event Hubs ID,請前往 Azure 入口網站的 Event Hubs 命名空間頁面。 在 屬性 標籤中,複製 ID 下的文字。
選擇你想直播的活動,然後選擇 儲存。
檢視 Azure 事件中樞 中的事件結構描述
以下 JSON 範例展示了啟用事件轉送時,Event Hubs 所接收的每個事件中樞訊息格式。 每個訊息包含 records 一個或多個事件項目的陣列:
{
"records": [
{
"time": "<The time WDATP received the event>"
"tenantId": "<The Id of the organization that the event belongs to>"
"category": "<The Advanced Hunting table name with 'AdvancedHunting-' prefix>"
"properties": { <WDATP Advanced Hunting event as Json> }
}
...
]
}
Azure 事件中樞中的每個事件中心訊息都包含一份紀錄清單。 每筆紀錄包含事件名稱、適用於企業的 Defender 收到事件的時間、所屬組織(你只會從你的組織取得事件),以及以 JSON 格式呈現且位於名為 properties 的屬性中的事件。 如需更多有關串流至 Azure 事件中樞 的進階搜捕事件結構描述的資訊,請參閱 在 Microsoft Defender 中使用進階搜捕主動搜尋威脅。
使用串流 API 搭配 Azure 儲存
要設定串流到 Azure 儲存體,請完成以下步驟。
注意事項
Azure 儲存體 需要 Azure 訂閱。 在開始之前,請確保你在組織中建立一個 儲存體帳戶。 接著,登入你的 Azure 組織,並前往訂閱>你的訂閱>資源提供者>註冊至 Microsoft.insights。
啟用原始資料串流
原始資料串流會將 適用於企業的 Defender 的安全事件資料直接轉發到你的 Azure 儲存體 帳戶,讓你可以在那裡保存和分析。 要啟用原始資料串流到 Azure 儲存體,請完成以下步驟。
請前往 Microsoft Defender 入口網站並登入。
前往 Microsoft Defender 全面偵測回應 中的資料匯出設定頁面。
選擇 新增資料匯出設定。
為你的新設定選擇一個名稱。
選擇將事件轉發到 Azure 儲存。
輸入你的儲存帳號資源 ID。 要取得你的儲存帳號資源 ID,請前往 Azure 入口網站的儲存帳號頁面。 接著,在 屬性 索引標籤上,複製 儲存體帳戶資源 ID 下方的文字。
選擇你想直播的活動,然後選擇 儲存。
檢視 Azure 儲存體 中的事件結構描述
每個事件類型都會建立一個 blob 容器。 以下 JSON 範例展示了寫入 Azure 儲存體 的單一事件列的結構。 每一列包含事件時間戳記、租戶識別碼、進階狩獵類別,以及以 JSON 格式呈現的事件資料:
{
"time": "<The time WDATP received the event>"
"tenantId": "<Your tenant ID>"
"category": "<The Advanced Hunting table name with 'AdvancedHunting-' prefix>"
"properties": { <WDATP Advanced Hunting event as Json> }
}
每個 Blob 都包含多個資料列。 每一列包含事件名稱、適用於企業的 Defender 收到事件的時間、活動所屬組織(你只能從你的組織取得事件),以及以 JSON 格式格式的事件屬性。 如需深入了解串流至 Azure 儲存體 的進階搜捕事件資料,請參閱 在 Microsoft Defender 中使用進階搜捕主動搜尋威脅。
相關內容
- Defender for Endpoint 中的原始資料串流 API
- 管理和 API 概觀