設定 Microsoft Defender 全面偵測回應,將進階搜捕事件串流至您的 Azure 事件中樞

了解如何設定 Microsoft Defender 全面偵測回應,將進階狩獵事件串流至 Azure 事件中樞,以便進行下游處理、整合及長期儲存。

本文說明如何配置 Microsoft Defender 全面偵測回應 串流 API,將進階狩獵事件轉發至 Azure 事件中樞,以便進行下游處理、整合及長期儲存。 資安管理員可利用本指南設定串流、了解事件架構,並估算所需的事件中心容量。 開始前,先檢視先決條件,確保活動中心的環境與權限都已到位。

適用於:

注意事項

試試我們使用 MS Graph 安全 API 的新 API。 欲了解更多,請見: 使用 Microsoft Graph 安全 API - Microsoft Graph |Microsoft Learn。

重要事項

本文中的部分資訊與發行前版本產品有關,在產品正式發行前可能會大幅度修改。 Microsoft 就此處提供的資訊,不作任何明示或默示之擔保。

必要條件

在您設定 Microsoft Defender 以串流資料至事件中心之前,請確保以下先決條件已達成:

  1. 建立活動中心 (相關資訊,請參見 「設置活動中心) 」。

  2. 關於建立事件中心命名空間 (相關資訊,請參見 「設定事件中心命名空間) 」。

  3. 為擁有貢獻 者 權限的實體新增權限,使該實體能將資料匯出至事件中心。 欲了解更多關於新增權限的資訊,請參見「新增權限」

注意事項

串流 API 可以透過 Event Hubs 或 Azure 儲存體 Account 整合。

啟用原始資料串流

要啟用原始資料串流至您的 Azure 活動中心,請在 Microsoft Defender 入口網站完成以下步驟:

  1. 請以安全管理員或更高階身份登入 Microsoft Defender 入口網站。

  2. 前往 串流 API 設定頁面。

  3. 選取 新增。

  4. 為你的新設定選擇一個名稱。

  5. 選擇將事件轉發到 Azure Event Hub。

  6. 你可以選擇是將事件資料匯出到單一事件中心,或是將每個事件表匯出到活動中心命名空間中的不同事件中心。

  7. 若要將事件資料匯出到單一事件中心,請輸入你的 事件中心名稱 和 事件中心命名空間資源 ID。

    要取得你的事件集線中心命名空間資源 ID,請到 Azure 入口網站>屬性標籤>的 Azure 事件中樞 命名空間頁面,複製資源 ID 下的文字:

    事件中心資源識別碼

  8. 請前往事件串流 API 中支援的 Microsoft Defender 全面偵測回應 事件類型,檢視 Microsoft 365 串流 API 中事件類型的支援狀態。

  9. 選擇你想直播的活動,然後選擇 儲存。

Event schema in Azure Event Hub

以下 JSON 範例展示了串流 API 傳送至 Azure 事件中樞 的事件有效載荷結構:

{
   "records": [
               {
                  "time": "<The time Microsoft Defender XDR received the event>"
                  "tenantId": "<The Id of the tenant that the event belongs to>"
                  "category": "<The Advanced Hunting table name with 'AdvancedHunting-' prefix>"
                  "properties": { <Microsoft Defender XDR Advanced Hunting event as Json> }
               }
               ...
            ]
}
  • Azure 事件中樞的每個事件中心訊息都包含記錄清單。

  • 每筆記錄包含事件名稱、Microsoft Defender 接收事件的時間、所屬租戶(你只會從租戶那裡取得事件),以及以 JSON 格式呈現的事件,並以一個稱為「properties」的屬性呈現。

  • 欲了解更多關於 Microsoft Defender 事件結構的資訊,請參閱進階狩獵總覽。

  • 在進階狩獵中, DeviceInfo 表格有一欄名為 MachineGroup ,包含裝置的群組。 這裡的每個活動都會用這根柱子裝飾。

資料類型對應

要取得事件屬性的資料類型:

  1. 登入 Microsoft Defender 全面偵測回應,然後前往進階搜捕頁面。

  2. 請替換 {EventType} 為你的事件表名稱,並執行以下查詢以取得該事件的欄位名稱與資料型別:

    {EventType}
    | getschema
    | project ColumnName, ColumnType
    
  • 這裡有一個裝置資訊事件的範例:

    裝置資訊的範例查詢

初步事件中心容量估算

以下進階搜尋查詢可根據事件/秒及估計的 MB/sec 提供資料量吞吐量及初始事件集線器容量的粗略估算。我們建議在正常營業時間內執行查詢,以捕捉「真實」吞吐量。

使用此查詢來估算過去七天的資料表容量。 輸出會顯示每個資料表的平均每秒事件數以及估計的 MB/秒,您可據此判斷所需的事件中樞輸送量單位。

let bytes_ = 1000;
union withsource=MDTables MyDefenderTable // TODO: Insert desired tables one by one separated by a comma (for example: DeviceEvents, DeviceInfo) or with a wildcard (Device*)
| where Timestamp > startofday(ago(7d))
| summarize count() by bin(Timestamp, 1m), MDTables
| extend EPS = count_ /60 
| summarize avg(EPS), estimatedMBPerSec = avg(EPS) * bytes_ / (1024*1024) by MDTables, bin(Timestamp, 3h)
| summarize avg_EPS=max(avg_EPS), estimatedMBPerSec = max(estimatedMBPerSec) by MDTables
| sort by toint(estimatedMBPerSec) desc
| project MDTables, avg_EPS, estimatedMBPerSec

若要查看不同的 Event Hub 限制,請參閱 Azure 事件中樞的配額與限制。

監控已建立的資源

你可以使用 Azure 監視器 監控串流 API 所建立的資源。 若想了解如何匯出日誌資料以分析串流 API 資源,請參閱 Log Analytics workspace 資料匯出於 Azure 監視器 的說明。

提示

想要深入了解? 請到我們的技術社群中與 Microsoft 安全性社群互動: Microsoft Defender 全面偵測回應技術社群。