了解如何設定 Microsoft Defender 全面偵測回應,將進階狩獵事件串流至 Azure 事件中樞,以便進行下游處理、整合及長期儲存。
本文說明如何配置 Microsoft Defender 全面偵測回應 串流 API,將進階狩獵事件轉發至 Azure 事件中樞,以便進行下游處理、整合及長期儲存。 資安管理員可利用本指南設定串流、了解事件架構,並估算所需的事件中心容量。 開始前,先檢視先決條件,確保活動中心的環境與權限都已到位。
適用於:
注意事項
試試我們使用 MS Graph 安全 API 的新 API。 欲了解更多,請見: 使用 Microsoft Graph 安全 API - Microsoft Graph |Microsoft Learn。
重要事項
本文中的部分資訊與發行前版本產品有關,在產品正式發行前可能會大幅度修改。 Microsoft 就此處提供的資訊,不作任何明示或默示之擔保。
必要條件
在您設定 Microsoft Defender 以串流資料至事件中心之前,請確保以下先決條件已達成:
建立活動中心 (相關資訊,請參見 「設置活動中心) 」。
關於建立事件中心命名空間 (相關資訊,請參見 「設定事件中心命名空間) 」。
為擁有貢獻 者 權限的實體新增權限,使該實體能將資料匯出至事件中心。 欲了解更多關於新增權限的資訊,請參見「新增權限」
注意事項
串流 API 可以透過 Event Hubs 或 Azure 儲存體 Account 整合。
啟用原始資料串流
要啟用原始資料串流至您的 Azure 活動中心,請在 Microsoft Defender 入口網站完成以下步驟:
請以安全管理員或更高階身份登入 Microsoft Defender 入口網站。
前往 串流 API 設定頁面。
選取 新增。
為你的新設定選擇一個名稱。
選擇將事件轉發到 Azure Event Hub。
你可以選擇是將事件資料匯出到單一事件中心,或是將每個事件表匯出到活動中心命名空間中的不同事件中心。
若要將事件資料匯出到單一事件中心,請輸入你的 事件中心名稱 和 事件中心命名空間資源 ID。
要取得你的事件集線中心命名空間資源 ID,請到 Azure 入口網站>屬性標籤>的 Azure 事件中樞 命名空間頁面,複製資源 ID 下的文字:
請前往事件串流 API 中支援的 Microsoft Defender 全面偵測回應 事件類型,檢視 Microsoft 365 串流 API 中事件類型的支援狀態。
選擇你想直播的活動,然後選擇 儲存。
Event schema in Azure Event Hub
以下 JSON 範例展示了串流 API 傳送至 Azure 事件中樞 的事件有效載荷結構:
{
"records": [
{
"time": "<The time Microsoft Defender XDR received the event>"
"tenantId": "<The Id of the tenant that the event belongs to>"
"category": "<The Advanced Hunting table name with 'AdvancedHunting-' prefix>"
"properties": { <Microsoft Defender XDR Advanced Hunting event as Json> }
}
...
]
}
Azure 事件中樞的每個事件中心訊息都包含記錄清單。
每筆記錄包含事件名稱、Microsoft Defender 接收事件的時間、所屬租戶(你只會從租戶那裡取得事件),以及以 JSON 格式呈現的事件,並以一個稱為「properties」的屬性呈現。
欲了解更多關於 Microsoft Defender 事件結構的資訊,請參閱進階狩獵總覽。
在進階狩獵中, DeviceInfo 表格有一欄名為 MachineGroup ,包含裝置的群組。 這裡的每個活動都會用這根柱子裝飾。
資料類型對應
要取得事件屬性的資料類型:
登入 Microsoft Defender 全面偵測回應,然後前往進階搜捕頁面。
請替換
{EventType}為你的事件表名稱,並執行以下查詢以取得該事件的欄位名稱與資料型別:{EventType} | getschema | project ColumnName, ColumnType
初步事件中心容量估算
以下進階搜尋查詢可根據事件/秒及估計的 MB/sec 提供資料量吞吐量及初始事件集線器容量的粗略估算。我們建議在正常營業時間內執行查詢,以捕捉「真實」吞吐量。
使用此查詢來估算過去七天的資料表容量。 輸出會顯示每個資料表的平均每秒事件數以及估計的 MB/秒,您可據此判斷所需的事件中樞輸送量單位。
let bytes_ = 1000;
union withsource=MDTables MyDefenderTable // TODO: Insert desired tables one by one separated by a comma (for example: DeviceEvents, DeviceInfo) or with a wildcard (Device*)
| where Timestamp > startofday(ago(7d))
| summarize count() by bin(Timestamp, 1m), MDTables
| extend EPS = count_ /60
| summarize avg(EPS), estimatedMBPerSec = avg(EPS) * bytes_ / (1024*1024) by MDTables, bin(Timestamp, 3h)
| summarize avg_EPS=max(avg_EPS), estimatedMBPerSec = max(estimatedMBPerSec) by MDTables
| sort by toint(estimatedMBPerSec) desc
| project MDTables, avg_EPS, estimatedMBPerSec
若要查看不同的 Event Hub 限制,請參閱 Azure 事件中樞的配額與限制。
監控已建立的資源
你可以使用 Azure 監視器 監控串流 API 所建立的資源。 若想了解如何匯出日誌資料以分析串流 API 資源,請參閱 Log Analytics workspace 資料匯出於 Azure 監視器 的說明。
相關文章
提示
想要深入了解? 請到我們的技術社群中與 Microsoft 安全性社群互動: Microsoft Defender 全面偵測回應技術社群。