Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
В этой статье описывается, как службы Microsoft Defender XDR интегрируются с Microsoft Sentinel на портале Microsoft Defender или в портал Azure.
Если вы впервые подключены к Microsoft Sentinel после 1 июля 2025 г. с разрешениями владельца подписки или администратора доступа пользователей, ваша рабочая область автоматически будет подключена к порталу Defender. В таких случаях вы используете Microsoft Sentinel только на портале Defender, где ваши данные можно интегрировать непосредственно с данными Defender XDR службы для унифицированных операций безопасности.
Если в противном случае вы используете портал Azure в дополнение к порталу Defender или вместо него, интегрируйте Microsoft Defender XDR с Microsoft Sentinel. При интеграции служб все инциденты Defender XDR и события расширенного поиска передаются в Microsoft Sentinel, а инциденты и события синхронизируются между порталами Azure и Microsoft Defender.
Инциденты из Defender XDR включают все связанные оповещения, сущности и релевантную информацию, что обеспечивает достаточный контекст для сортировки и предварительного расследования в Microsoft Sentinel. После Microsoft Sentinel инциденты по-прежнему двунаправленно синхронизируются с Defender XDR, что позволяет воспользоваться преимуществами обоих порталов при расследовании инцидентов.
Microsoft Sentinel и Defender XDR
Используйте один из следующих методов для интеграции Microsoft Sentinel со службами Microsoft Defender XDR.
Принимайте данные службы Microsoft Defender XDR в Microsoft Sentinel и просматривайте данные Microsoft Sentinel на портале Azure. Включите соединитель Defender XDR в Microsoft Sentinel.
Интегрируйте Microsoft Sentinel и Defender XDR непосредственно в портале Microsoft Defender. В этом случае просматривайте данные Microsoft Sentinel непосредственно наряду с остальными инцидентами, оповещениями, уязвимостями и другими данными безопасности в Defender. Для этого необходимо подключить Microsoft Sentinel к порталу Defender.
Выберите соответствующую вкладку, чтобы увидеть, как выглядит Microsoft Sentinel интеграция с Defender XDR в зависимости от используемого метода интеграции.
На следующем рисунке показано, как решение Майкрософт XDR легко интегрируется с Microsoft Sentinel на портале Microsoft Defender.
На этой схеме:
- Аналитические сведения, полученные от сигналов по всей организации, могут передаваться в Microsoft Defender XDR и Microsoft Defender для облака.
- Microsoft Sentinel обеспечивает поддержку многооблачных сред и интегрируется со сторонними приложениями и партнерами.
- Данные Microsoft Sentinel поступают в портал Microsoft Defender вместе с данными вашей организации.
- Затем команды SecOps могут анализировать угрозы, выявленные Microsoft Sentinel и Microsoft Defender XDR на портале Microsoft Defender, и реагировать на них.
Корреляция инцидентов и оповещения
Благодаря интеграции Defender XDR с Microsoft Sentinel Defender XDR инциденты становятся видимыми и управляемыми из Microsoft Sentinel. Это позволяет создать основную очередь инцидентов во всей организации. Просматривайте и сопоставляйте Defender XDR инциденты вместе с инцидентами из всех других облачных и локальных систем. В то же время эта интеграция позволяет воспользоваться уникальными преимуществами и возможностями Defender XDR для углубленного исследования и взаимодействия с Defender в экосистеме Microsoft 365.
Defender XDR дополняет и группирует оповещения из нескольких продуктов Microsoft Defender, уменьшая размер очереди инцидентов SOC и сокращая время их разрешения. Оповещения от следующих продуктов и служб Microsoft Defender также включены в интеграцию Defender XDR с Microsoft Sentinel:
- Microsoft Defender для конечных точек
- Microsoft Defender для идентификаторов
- Microsoft Defender для Office 365
- Microsoft Defender для облачных приложений
К другим службам, оповещения из которых собирает Defender XDR, относятся:
- Защита от потери данных в Microsoft Purview
- Защита Microsoft Entra ID
- Управление внутренними рисками Microsoft Purview
Ограничения приема данных
Хотя большинство потоков данных Defender XDR передаются в Microsoft Sentinel, некоторые таблицы расширенного поиска не загружаются. В частности, таблицы Управление уязвимостями Defender (TVM), такие как DeviceTvmSoftwareInventory и DeviceTvmSoftwareVulnerabilities, присутствуют в схеме Microsoft Sentinel, но данные TVM не загружаются в рабочие области Microsoft Sentinel. Это означает, что запросы, выполненные с использованием этих таблиц, возвращают результаты в Defender XDR Advanced Hunting, но не возвращают никаких результатов в Microsoft Sentinel.
Полный список неподдерживаемых таблиц и рекомендации по пользовательским решениям для приема данных см. в статье Какие таблицы Defender XDR не поддерживаются в Microsoft Sentinel.
Соединитель Defender XDR также получает инциденты из Microsoft Defender для облака. Для синхронизации оповещений и сущностей из этих инцидентов необходимо включить соединитель Defender для облака в Microsoft Sentinel. В противном случае инциденты Microsoft Defender для облака будут отображаться как пустые. Дополнительные сведения см. в статье Прием данных об инцидентах Microsoft Defender для облака с помощью интеграции Microsoft Defender XDR.
Помимо сбора оповещений от этих компонентов и других служб, Defender XDR создает собственные оповещения. Он создает инциденты из всех этих оповещений и отправляет их в Microsoft Sentinel.
Распространенные варианты использования и сценарии
Рассмотрите возможность интеграции Defender XDR с Microsoft Sentinel для следующих вариантов использования и сценариев:
Подключите Microsoft Sentinel к порталу Microsoft Defender.
Включите возможность подключения одним щелчком инцидентов Defender XDR, включая все оповещения и сущности из компонентов Defender XDR, в Microsoft Sentinel.
Разрешите двунаправленную синхронизацию между Microsoft Sentinel и Defender XDR инцидентами по состоянию, владельцу и причине закрытия.
Используйте возможности Defender XDR для группирования оповещений и обогащения данных в Microsoft Sentinel, сократив время устранения инцидентов.
Упростите расследования на обоих порталах с помощью контекстных глубоких ссылок между инцидентом Microsoft Sentinel и соответствующим инцидентом Defender XDR.
Дополнительные сведения см. в разделе Microsoft Sentinel на портале Microsoft Defender.
Подключение к Microsoft Defender XDR
То, как вы интегрируете Defender XDR, зависит от того, планируете ли вы подключить Microsoft Sentinel к порталу Defender или продолжить работу в портале Azure.
Интеграция портала Defender
Если Microsoft Sentinel подключен к порталу Defender и у вас есть лицензия на Defender XDR, Microsoft Sentinel автоматически подключается к Defender XDR. Соединитель данных для Defender XDR автоматически настраивается для вас. Все соединители данных для поставщиков оповещений, включенные в соединитель Defender XDR, отключены. Сюда входят следующие соединители данных:
- Microsoft Defender for Cloud Apps (оповещения)
- Microsoft Defender для конечной точки (средство защиты для конечных точек)
- Microsoft Defender для идентификации
- Microsoft Defender для Office 365
- Защита Microsoft Entra ID
интеграция с порталом Azure
Если вы хотите синхронизировать данные Defender XDR с Microsoft Sentinel в портал Azure, необходимо включить соединитель Microsoft Defender XDR в Microsoft Sentinel. При включении соединителя он отправляет в Microsoft Sentinel всю информацию об инцидентах и оповещениях Defender XDR и поддерживает синхронизацию инцидентов.
Сначала установите решение Microsoft Defender XDR для Microsoft Sentinel из Центра содержимого. Затем включите соединитель данных Microsoft Defender XDR для сбора инцидентов и оповещений. Дополнительные сведения см. в статье Подключение данных из Microsoft Defender XDR к Microsoft Sentinel.
После включения сбора оповещений и инцидентов в соединителе данных Defender XDR инциденты Defender XDR вскоре после создания появляются в очереди инцидентов Microsoft Sentinel. В обычных рабочих условиях инциденты, созданные в Defender XDR, обычно отображаются в пользовательском интерфейсе и API Microsoft Sentinel в течение пяти минут. Загрузка в таблицу
securityIncidentможет занять ещё несколько минут. В этих инцидентах поле Имя продукта оповещения содержит Microsoft Defender XDR или одно из имён служб-компонентов Defender.
Затраты на прием
Оповещения и инциденты из Defender XDR, включая элементы, которые заполняют таблицы SecurityAlert и SecurityIncident, поставляются в Microsoft Sentinel и синхронизируются с ними бесплатно. Для всех остальных типов данных из отдельных компонентов Defender, таких как таблицы Расширенный поискDeviceInfo, DeviceFileEvents, EmailEvents и т. д., тарифицируется прием данных.
Дополнительные сведения см. в статье Планирование затрат и сведения о ценах и выставлении счетов Microsoft Sentinel.
Поведение приема данных
Оповещения, созданные продуктами, интегрированными с Defender XDR, отправляются в Defender XDR и группируются в инциденты. Оповещения и инциденты передаются в Microsoft Sentinel через соединитель Defender XDR.
Исключением из этого процесса является Defender для облака. Вы можете включить оповещения Microsoft Defender для облака на уровне арендатора, чтобы получать все оповещения и инциденты через Defender XDR, или сохранить оповещения на уровне подписки и преобразовывать их в инциденты в Microsoft Sentinel в портале Azure.
Доступные параметры и дополнительные сведения см. в следующих разделах:
- Microsoft Defender для облака на портале Microsoft Defender
- Прием Microsoft Defender для инцидентов в облаке с интеграцией Microsoft Defender XDR
Правила создания инцидентов Майкрософт
Чтобы избежать создания повторяющихся инцидентов для одинаковых оповещений, параметр правил создания инцидентов Майкрософт отключен для продуктов, интегрированных Defender XDR при подключении Defender XDR. К продуктам, интегрированным с Defender XDR, относятся Microsoft Defender для удостоверений, Microsoft Defender для Office 365 и другие. Кроме того, правила создания инцидентов Майкрософт не поддерживаются на портале Defender, так как на портале Defender есть собственный механизм создания инцидентов. Это изменение может повлиять на следующие последствия:
Фильтрация оповещений. Правила создания инцидентов Microsoft Sentinel позволяют фильтровать оповещения, которые будут использоваться для создания инцидентов. Если эти правила отключены, сохраните возможность фильтрации оповещений, настроив настройку оповещений на портале Microsoft Defender или используя правила автоматизации для подавления или закрытия инцидентов, которые вам не нужны.
Названия инцидентов. Если соединитель Defender XDR включен, вы больше не сможете предопределить названия инцидентов. Подсистема корреляции Defender XDR отвечает за создание инцидентов и автоматически присваивает имена создаваемым ею инцидентам. Это изменение может повлиять на все созданные вами правила автоматизации, использующие имя инцидента в качестве условия. Чтобы избежать этой ошибки, используйте критерии, отличные от имени инцидента, в качестве условий для запуска правил автоматизации. Рекомендуется использовать теги.
Запланированные правила аналитики. Если вы используете правила создания инцидентов Microsoft Sentinel для других решений или продуктов Microsoft в области безопасности, не интегрированных с Defender XDR, например Управление внутренними рисками Microsoft Purview, и планируете перейти на портал Defender, замените правила создания инцидентов на правила аналитики по расписанию.
Если вы хотите сохранить поведение создания инцидентов в стиле Sentinel для оповещений XDR при использовании портала Defender, можно перенести правила создания инцидентов Microsoft Sentinel в группирование оповещений в Microsoft Defender.
Работа с инцидентами Microsoft Defender XDR в Microsoft Sentinel и двунаправленная синхронизация
Defender XDR инциденты отображаются в очереди инцидентов Microsoft Sentinel с названием продукта Microsoft Defender XDR, а также со сведениями и функциями, аналогичными любым другим инцидентам Microsoft Sentinel. Каждый инцидент содержит ссылку на параллельный инцидент на портале Microsoft Defender.
По мере развития инцидента в Defender XDR и добавления в него дополнительных оповещений или сущностей, Microsoft Sentinel инцидент обновляется соответствующим образом.
Изменения, внесённые в определённые поля или атрибуты инцидента Defender XDR в Defender XDR или Microsoft Sentinel, также соответствующим образом отражаются в очереди инцидентов другой системы. Синхронизация на обоих порталах происходит сразу после внесения изменений в инцидент, без какой-либо задержки. Для просмотра последних изменений может потребоваться обновление.
Следующие поля синхронизируются "как есть" между инцидентами в портале Defender и Microsoft Sentinel в портале Azure:
- Название
- Описание
- ProductName
- Серьёзность
- Пользовательские теги
- Дополнительные данные
- Примечания (только новые)
- Последний изменивший
Следующие поля преобразуются во время синхронизации, чтобы их значения соответствовали схеме каждой платформы:
| Поле | Значение в портале Defender | Значение в Microsoft Sentinel |
|---|---|---|
| Состояние | ||
| Активно | Новый | |
|
Классификации/ Причина классификации |
||
| Истинное положительное/ Любой |
Истинное положительное/ Подозрительное действие |
|
| Ложноположительный результат/ Любой |
Ложноположительный результат/ Неточные данные |
|
| Н/Д | Ложноположительный результат/ Неточная логика оповещений |
|
| Доброкачественный положительный/ Информационное ожидаемое действие |
Доброкачественный положительный/ Подозрительное, но ожидаемое |
|
| Не задано | Undetermined (не определено) |
В Defender XDR все оповещения из одного инцидента могут быть перенесены в другой, что приводит к объединянию инцидентов. Когда происходит это объединение, инциденты Microsoft Sentinel отражают эти изменения. Один инцидент содержит все оповещения из обоих исходных инцидентов, а другой инцидент автоматически закрывается с добавлением тега "перенаправлено".
Примечание.
Инциденты в Microsoft Sentinel могут содержать не более 150 оповещений. Количество инцидентов Defender XDR может быть больше. Если инцидент Defender XDR с более чем 150 оповещениями синхронизируется с Microsoft Sentinel, то инцидент Microsoft Sentinel отображается как содержащий «150+» оповещений и содержит ссылку на соответствующий инцидент в Defender XDR, в котором можно просмотреть полный набор оповещений.
Расширенная коллекция событий охоты
Соединитель Defender XDR также позволяет передавать события расширенной охоты (тип необработанных данных о событиях) из Defender XDR и служб компонентов в Microsoft Sentinel. Собирайте события расширенного поиска угроз из всех компонентов Defender XDR и напрямую передавайте их в потоковом режиме в специально предназначенные таблицы в рабочей области Microsoft Sentinel. Эти таблицы основаны на той же схеме, которая используется на портале Defender, предоставляя полный доступ к полному набору расширенных событий охоты и позволяя выполнять следующие задачи:
Легко копируйте существующие запросы расширенного поиска из Microsoft Defender для конечных точек, Office 365, Identity и Cloud Apps в Microsoft Sentinel.
Используйте необработанные журналы событий, чтобы предоставить дополнительные сведения об оповещениях, поиске и исследовании, а также сопоставить эти события с событиями из других источников данных в Microsoft Sentinel.
Храните журналы дольше стандартного срока хранения в Defender XDR, составляющего 30 дней. Это можно сделать, настроив срок хранения данных для рабочей области или для каждой таблицы отдельно в Log Analytics.
Создание пользовательских правил обнаружения
Пользовательские обнаружения в Microsoft Defender теперь — это лучший способ создавать новые правила в Microsoft Sentinel, системе управления событиями и информацией безопасности (SIEM), и Microsoft Defender XDR. Он поддерживает единый центр управления безопасностью (SOC) на портале Defender и предоставляет более широкие возможности для усовершенствований.
С настраиваемыми обнаружениями вы можете сократить затраты на прием данных, получить неограниченное количество обнаружений в режиме реального времени и воспользоваться бесшовной интеграцией с данными, функциями и действиями по исправлению в Defender XDR благодаря автоматическому сопоставлению сущностей. Пользователи Microsoft Sentinel по-прежнему могут использовать правила аналитики, однако мы рекомендуем им использовать настраиваемые обнаружения, чтобы воспользоваться преимуществами новейших возможностей.
Связанные материалы
В этом документе вы узнали о преимуществах включения соединителя Defender XDR в Microsoft Sentinel.
- Подключение данных из Microsoft Defender XDR к Microsoft Sentinel
- Сведения об использовании Microsoft Sentinel на портале Defender см. в статье Подключение Microsoft Sentinel к порталу Microsoft Defender.
- Проверьте доступность различных типов данных Microsoft Defender XDR в разных облаках Microsoft 365 и Azure.