Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Соединитель Defender XDR позволяет передавать все инциденты Microsoft Defender XDR, оповещения и события расширенной охоты в Microsoft Sentinel и обеспечивает синхронизацию инцидентов между обоими порталами. В этой статье описано, как настроить коннектор Microsoft Defender XDR для Microsoft Sentinel в портале Azure. Перед началом работы убедитесь, что выполнены предварительные требования, включая лицензирование, разрешения и установку решения.
Примечание.
Соединитель Defender XDR автоматически включается при подключении Microsoft Sentinel к порталу Defender. Действия по настройке вручную, описанные в этой статье, не требуются, если вы уже подключены Microsoft Sentinel к порталу Defender. Дополнительные сведения см. в разделе Microsoft Sentinel на портале Microsoft Defender.
Инциденты Microsoft Defender XDR включают оповещения, сущности и другую связанную информацию из всех продуктов и служб Microsoft Defender. Дополнительные сведения о потоке данных, поддерживаемых компонентах и сопоставлении схем см. в статье Интеграция Microsoft Defender XDR с Microsoft Sentinel.
Важно!
После 31 марта 2027 г. Microsoft Sentinel больше не будет поддерживаться в портале Azure и будет доступен только в портале Microsoft Defender. Все клиенты, использующие Microsoft Sentinel в портал Azure, будут перенаправлены на портал Defender и будут использовать Microsoft Sentinel только на портале Defender.
Если вы по-прежнему используете Microsoft Sentinel в портал Azure, рекомендуется начать планирование перехода на портал Defender, чтобы обеспечить плавный переход и в полной мере воспользоваться преимуществами унифицированных операций безопасности, предлагаемых Microsoft Defender.
Предварительные условия
Прежде чем начать, убедитесь, что у вас есть следующее лицензирование, доступ и ресурсы:
- У вас должна быть действительная лицензия на Microsoft Defender XDR, как описано в Microsoft Defender XDR предварительных требований.
- У пользователя должна быть роль администратора безопасности в клиенте, из которого вы хотите выполнить потоковую передачу журналов, или эквивалентные разрешения.
- У вас должны быть разрешения на чтение и запись в рабочей области Microsoft Sentinel.
- Чтобы внести любые изменения в параметры соединителя, ваша учетная запись должна быть участником того же арендатора Microsoft Entra, с которым связана рабочая область Microsoft Sentinel.
- Установите решение Microsoft Defender XDR из Центра содержимого в Microsoft Sentinel. Дополнительные сведения см. в статье Поиск и управление готовым содержимым Microsoft Sentinel. Если вы работаете на портале Defender, это решение устанавливается автоматически.
- Предоставьте доступ к Microsoft Sentinel в соответствии с вашей организацией. Дополнительные сведения см. в разделе Роли и разрешения в Microsoft Sentinel.
Для синхронизации локальной службы Active Directory через Microsoft Defender для удостоверений:
- Ваш арендатор должен быть подключен к Microsoft Defender для удостоверений.
- У вас должен быть установлен датчик Microsoft Defender для удостоверений.
Предварительные требования к развертыванию и действия по настройке датчика см. в разделе "Развертывание Microsoft Defender для удостоверений".
Подключение к Microsoft Defender XDR
В Microsoft Sentinel выберите Соединители данных. Выберите Microsoft Defender XDR в коллекции и откройте страницу соединителя.
На странице соединителя раздел "Конфигурация" состоит из трех частей:
Подключение инцидентов и оповещений обеспечивает базовую интеграцию между Microsoft Defender XDR и Microsoft Sentinel, синхронизацию инцидентов и их оповещений между двумя платформами.
Подключение сущностей обеспечивает интеграцию удостоверений пользователей локальной службы Active Directory в Microsoft Sentinel через Microsoft Defender для удостоверений.
События Connect позволяют собирать необработанные события расширенной охоты из компонентов Defender.
Сведения об архитектуре соединителя и поддерживаемых типах данных см. в статье Интеграция Microsoft Defender XDR с Microsoft Sentinel.
Подключение инцидентов и оповещений
Чтобы принимать и синхронизировать инциденты Microsoft Defender XDR со всеми их оповещениями в очередь инцидентов Microsoft Sentinel, выполните следующие действия.
Пометьте поле проверка с меткой Отключить все правила создания инцидентов Майкрософт для этих продуктов. Рекомендуется, чтобы избежать дублирования инцидентов. Флажок "Отключить все правила создания инцидентов Microsoft для этих продуктов" не отображается после подключения соединителя Microsoft Defender XDR.
Выберите кнопку Подключить инциденты & оповещения.
Убедитесь, что Microsoft Sentinel собирает данные об инцидентах Microsoft Defender XDR. В журналах Microsoft Sentinel на портале Azure выполните следующий запрос в окне запроса, чтобы получить инциденты безопасности, полученные от поставщика Microsoft XDR:
SecurityIncident | where ProviderName == "Microsoft XDR"
При включении соединителя Microsoft Defender XDR все соединители компонентов Microsoft Defender, которые ранее были подключены, автоматически отключаются в фоновом режиме. Хотя соединители компонентов продолжают выглядеть подключёнными, данные через них не передаются.
Примечание.
Замена автономных соединителей соединителем XDR изменяет схему оповещений и может повлиять на существующие запросы. Подробное сравнение см. в статье Различия схемы оповещений: изолированный и соединитель XDR.
Подключение сущностей
Используйте Microsoft Defender для удостоверений для синхронизации пользовательских сущностей из локальной службы Active Directory с Microsoft Sentinel. Для этой интеграции требуется аналитика поведения пользователей и сущностей (UEBA), которая позволяет профилировать поведение сущностей для обнаружения аномальных действий.
Выберите ссылку Перейти на страницу конфигурации UEBA .
Если вы не включили UEBA на странице Конфигурация поведения сущностей , в верхней части страницы переместите переключатель в значение Вкл.
Установите флажок Active Directory (предварительная версия) и нажмите Применить.
Подключить события
Если вы хотите собирать события расширенного поиска из Microsoft Defender для конечных точек или Microsoft Defender для Office 365, из соответствующих таблиц расширенного поиска можно собирать следующие типы событий.
Важно!
Таблицы Управление уязвимостями Defender (TVM) не загружаются в Microsoft Sentinel. Такие таблицы, как DeviceTvmSoftwareInventory и DeviceTvmSoftwareVulnerabilities, отображаются в схеме расширенного поиска для автозаполнения и удобства обнаружения, но Microsoft Sentinel не принимает данные TVM в рабочую область. Запросы TVM могут приниматься редактором запросов, но не возвращают результаты. Чтобы запрашивать данные TVM, выполняйте запросы в разделе расширенного поиска в Defender XDR, где доступны эти данные. Чтобы использовать данные TVM в Microsoft Sentinel, необходимо настроить пользовательский путь приема данных. Дополнительные сведения см. в статье о том, какие таблицы Defender XDR не поддерживаются в Microsoft Sentinel.
Установите флажки в таблицах для типов событий, которые вы хотите собирать:
- Defender для конечных точек
- Defender для Office 365
- Defender для идентификации
- Defender для облачных приложений
- Оповещения Defender
Имя таблицы Тип событий DeviceInfo Сведения о компьютере, в том числе данные об ОС DeviceNetworkInfo Свойства сети устройств, включая физические адаптеры, IP-и MAC-адреса, а также подключенные сети и домены. DeviceProcessEvents Создание процессов и связанных с ними событий DeviceNetworkEvents Сетевое подключение и связанные события DeviceFileEvents Создание файла, изменение и другие события файловой системы DeviceRegistryEvents Создание и изменение записей реестра DeviceLogonEvents Входы и другие события проверки подлинности на устройствах DeviceImageLoadEvents События загрузки библиотек DLL DeviceEvents Несколько типов событий, в том числе события, запускаемые такими элементами управления безопасностью, как антивирусная программа "Защитник Windows" и защита от эксплойтов DeviceFileCertificateInfo Сведения о сертификатах подписанных файлов, полученные из событий проверки сертификатов на конечных точках Нажмите Применить изменения.
Чтобы выполнить запрос в таблицах расширенного поиска в Log Analytics, введите имя таблицы в окне запроса.
Проверка приема данных
График данных на странице коннектора показывает, что выполняется прием данных. Обратите внимание, что в ней отображается по одной строке для инцидентов, оповещений и событий, а строка событий представляет собой агрегирование тома событий во всех включенных таблицах. После включения соединителя используйте следующие запросы KQL для создания более конкретных графов.
Используйте следующий запрос KQL для построения графика поступающих инцидентов Microsoft Defender XDR:
let Now = now();
(range TimeGenerated from ago(14d) to Now-1d step 1d
| extend Count = 0
| union isfuzzy=true (
SecurityIncident
| where ProviderName == "Microsoft XDR"
| summarize Count = count() by bin_at(TimeGenerated, 1d, Now)
)
| summarize Count=max(Count) by bin_at(TimeGenerated, 1d, Now)
| sort by TimeGenerated
| project Value = iff(isnull(Count), 0, Count), Time = TimeGenerated, Legend = "Events")
| render timechart
Используйте следующий запрос KQL, чтобы построить 14-дневный ежедневный тренд объёма событий для одной продвинутой таблицы охоты. Эта временная серия помогает проверить согласованность приема после включения разъёма. Замените имя таблицы DeviceEvents на ту таблицу, которую хотите отслеживать:
let Now = now();
(range TimeGenerated from ago(14d) to Now-1d step 1d
| extend Count = 0
| union isfuzzy=true (
DeviceEvents
| summarize Count = count() by bin_at(TimeGenerated, 1d, Now)
)
| summarize Count=max(Count) by bin_at(TimeGenerated, 1d, Now)
| sort by TimeGenerated
| project Value = iff(isnull(Count), 0, Count), Time = TimeGenerated, Legend = "Events")
| render timechart
Какие таблицы Defender XDR не поддерживаются в Microsoft Sentinel
Следующие расширенные таблицы охоты не обрабатываются в Microsoft Sentinel, даже если они отображаются в схеме:
таблицы Управление уязвимостями Defender (TVM)
Следующие таблицы TVM не вводятся в Microsoft Sentinel:
DeviceTvmBrowserExtensionsDeviceTvmBrowserExtensionsKBDeviceTvmCertificateInfoDeviceTvmHardwareFirmwareDeviceTvmInfoGatheringDeviceTvmInfoGatheringKBDeviceTvmSecureConfigurationAssessmentDeviceTvmSecureConfigurationAssessmentKBDeviceTvmSoftwareEvidenceBetaDeviceTvmSoftwareInventoryDeviceTvmSoftwareVulnerabilitiesDeviceTvmSoftwareVulnerabilitiesKB
Эти таблицы критически важны для управления уязвимостями безопасности, но данные в настоящее время не передаются в Microsoft Sentinel через соединитель Defender XDR. Если вам нужно использовать эти данные в Microsoft Sentinel для аналитики или обнаружения угроз, необходимо реализовать пользовательское решение для приема данных. В противном случае запросите данные в модуле «Расширенный поиск» Defender XDR, если они там доступны.
Подробнее о следующих элементах, используемых в запросах KQL по инцидентам и событиям-томам, смотрите в разделе «Верификация» в документации Kusto:
- инструкция let
- where оператор
- extend оператор
- project оператор
- оператор union
- оператор sort
- summarize оператор
- Оператор render
- Функция ago()
- Функция iff()
- Агрегатная функция max()
- Агрегатная функция count()
Дополнительные сведения о KQL см. в статье Общие сведения о язык запросов Kusto (KQL).
Другие ресурсы
Дальнейшие действия
Вы узнали, как передавать Defender XDR инциденты, оповещения и охотничьи события в Microsoft Sentinel. Вы использовали соединитель Defender XDR для настройки этого потока данных.
Сведения об использовании Microsoft Sentinel с Defender XDR на портале Defender см. в статье "Подключение Microsoft Sentinel к порталу Microsoft Defender"