Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
В этой статье описываются различия между оповещениями, которые передаются через автономные соединители и оповещения, которые передаются через соединитель Microsoft Defender XDR в Microsoft Sentinel.
Автономные соединители приема оповещений непосредственно из исходных продуктов безопасности, а соединитель Microsoft Defender XDR принимает оповещения через конвейер Microsoft Defender XDR. К ним относятся такие соединители, как Microsoft Defender для Office 365, Microsoft Defender для конечной точки, Microsoft Defender для удостоверений, управление рисками информации (IRM), защита от потери данных (DLP). Microsoft Defender для облака (MDC) и Microsoft Defender for Cloud Apps (MDA).
Эти различия могут повлиять на сопоставления полей, производное поведение полей, структуру схемы, прием оповещений и поведение соединителя, что может повлиять на существующие запросы, правила аналитики, книги и автоматизацию. Просмотрите эти различия перед переходом на соединитель XDR или подключение Microsoft Sentinel на портал Defender с помощью Microsoft Defender XDR.
Полную схему оповещений см. в справочнике по схеме оповещений системы безопасности.
Поведение автономного соединителя после подключения к порталу Defender
После подключения Microsoft Sentinel к порталу Defender с Microsoft Defender XDR оповещения от продуктов безопасности Microsoft направляются через соединитель Microsoft Defender XDR вместо автономных Microsoft Соединители оповещений о продукте безопасности.
В среде с одной рабочей областью оповещения от продуктов безопасности Microsoft по-прежнему доступны в Microsoft Sentinel, но передаются через соединитель Microsoft Defender XDR. Это изменение может повлиять на поля, связанные с источником, сопоставления полей, поведение схемы, запросы, правила аналитики, книги и автоматизацию.
В среде с несколькими рабочими областями соединитель Microsoft Defender XDR подключен только к основной рабочей области. Чтобы предотвратить дублирование оповещений на основе клиента в рабочих областях, автономные соединители данных для Microsoft Defender для Office 365, Защита Microsoft Entra ID, Microsoft Defender for Cloud Apps, Microsoft Defender для конечной точки и Microsoft Defender для удостоверений автоматически отключены в дополнительных рабочих областях во время подключения.
В результате оповещения на основе клиента из этих продуктов безопасности Microsoft доступны только в основной рабочей области. Все запросы, аналитические правила, книги, правила автоматизации или интеграции, зависящие от оповещений от автономных соединителей продуктов безопасности Microsoft в дополнительных рабочих областях, больше не работают должным образом после подключения.
Соединители данных, отличные от Microsoft, не влияют на это поведение.
Дополнительные сведения см. в разделе Несколько рабочих областей Microsoft Sentinel на портале Defender.
Поведение CompromisedEntity
Поле CompromisedEntity обрабатывается по-разному в разных продуктах при приеме оповещений через соединитель XDR.
| Продукт | Эквивалентное значение CompromisedEntity в оповещениях XDR |
|---|---|
| Microsoft Defender для конечной точки (MDE) | Устройство, на котором "LeadingHost": true в json сущностях оповещений |
| Microsoft Entra ID (защита идентификации) | Всегда задается имя участника-пользователя. |
| Microsoft Defender для удостоверений (MDI) | Исправленная строка "CompromisedEntity" |
Примечание.
В MDE оповещений CompromisedEntity является производным от устройства, где ."LeadingHost": true В некоторых оповещениях это поле может быть не заполнено.
В оповещениях MDI CompromisedEntity не представляет узел или пользователя и всегда является строкой "CompromisedEntity"литерала .
Изменения в сопоставлении полей
Некоторые поля переименовываются или используют разные наборы значений в оповещениях из соединителя XDR.
| Продукт | Устаревшее поле или свойство | Поведение XDR |
|---|---|---|
| MDE | ExtendedProperties.MicrosoftDefenderAtp.Category | Сопоставлено с ExtendedProperties.Category |
| Microsoft Defender для Office (MDO) | ExtendedProperties.Status | Использует набор значений, отличный от устаревших |
| Microsoft Defender для Office (MDO) | ExtendedProperties.InvestigationName | Недоступно |
Преобразования структурных схем (MDI)
Изолированный соединитель Microsoft Defender для удостоверений (MDI) иногда использует сущности-заполнители для хранения дополнительной информации. В соединителе XDR эти сведения складываются в свойства в resourceAccessEvents коллекции.
| Устаревшая сущность или свойство | Представление XDR |
|---|---|
| ResourceAccessInfo.Time | resourceAccessEvents[].AccessDateTime |
| ResourceAccessInfo.IpAddress | resourceAccessEvents[].IpAddress |
| ResourceAccessInfo.ResourceIdentifier.AccountId | resourceAccessEvents[].AccountId |
| ResourceAccessInfo.ResourceIdentifier.ResourceName | resourceAccessEvents[].ResourceIdentifier |
| DomainResourceIdentifier | resourceAccessEvents[].ResourceIdentifier |
ResourceAccessInfo.ComputerId больше не требуется, так как он идентичен сущности узла, в которую определен ResourceAccessInfo.
Фильтрация приема оповещений
Некоторые оповещения, доступные через автономные соединители, не поступают через соединитель XDR.
| Продукт | Поведение фильтрации |
|---|---|
| Microsoft Defender для облака (MDC) | Информационные оповещения о серьезности не приемуются |
| Microsoft Entra ID | По умолчанию оповещения ниже высокого уровня серьезности не приемлются; клиенты могут настроить прием, чтобы включить все уровни серьезности |
Поведение области (Microsoft Defender для облака)
Microsoft Defender для облачных оповещений при приеме через соединитель XDR используется различная область.
| Область автономного соединителя | область соединителя XDR |
|---|---|
| Уровень подписки | Уровень клиента |
Примечание.
Все оповещения MDC доступны в основной рабочей области для клиента. Область оповещений определяется в соответствии с областями подписки MDC в Defender XDR.