Настроить Microsoft Defender XDR для потоковой передачи событий Advanced Hunting в центр событий Azure

Узнайте, как настроить Microsoft Defender XDR для потоковой передачи событий Advanced Hunt в Центры событий Azure для дальнейшей обработки, интеграции и долгосрочного хранения.

В этой статье объясняется, как настроить потоковый API Microsoft Defender XDR для пересылки событий Advanced Hunt в Центры событий Azure для обработки, интеграции и долгосрочного хранения. Администраторы безопасности могут использовать это руководство для настройки потоковой передачи, изучения схемы событий и оценки необходимой ёмкости Event Hub. Перед началом ознакомьтесь с необходимыми требованиями, чтобы убедиться, что среда и разрешения Event Hubs на месте.

Область применения:

Примечание.

Попробуйте наши новые API с помощью API безопасности MS Graph. Дополнительные сведения см. в статье Использование API безопасности Microsoft Graph — Microsoft Graph | Microsoft Learn.

Важно!

Некоторые сведения относятся к предварительно выпущенному продукту, который может быть существенно изменен перед выпуском. Корпорация Майкрософт не дает явных или подразумеваемых гарантий относительно предоставленных здесь сведений.

Предварительные условия

Перед тем как настроить Microsoft Defender для потоковой передачи данных в Event Hubs, убедитесь, что выполнены следующие требования:

  1. Создание Центров событий (дополнительные сведения см. в разделе Настройка Центров событий).

  2. Создание пространства имен Центров событий (дополнительные сведения см. в разделе Настройка пространства имен Центров событий).

  3. Добавьте разрешения для сущности, которая имеет права участника , чтобы эта сущность могла экспортировать данные в Центры событий. Дополнительные сведения о добавлении разрешений см. в разделе Добавление разрешений.

Примечание.

Streaming API можно интегрировать либо через Центры событий Azure, либо через учётную запись хранения Azure.

Включение потоковой передачи необработанных данных

Чтобы включить потоковую передачу сырых данных в ваш хаб событий Azure, выполните следующие шаги в портале Microsoft Defender:

  1. Войдите на портал Microsoft Defender с правами Администратор безопасности или выше.

  2. Перейдите на страницу параметров API потоковой передачи.

  3. Нажмите Добавить.

  4. Выберите имя для новых параметров.

  5. Выберите Переслать события в Azure Event Hub.

  6. Вы можете выбрать, хотите ли вы экспортировать данные событий в один концентратор событий или экспортировать каждую таблицу событий в разные Центры событий в пространстве имен Центров событий.

  7. Чтобы экспортировать данные событий в один концентратор событий, введите имя концентратора событий и идентификатор ресурса пространства имен концентратора событий.

    Чтобы получить идентификатор ресурса пространства имен Центров событий, перейдите на страницу пространства имен Центров событий Azure на портале Azure>, на вкладку Свойства>, и скопируйте текст в поле Идентификатор ресурса:

    Идентификатор ресурса концентратора событий

  8. Перейдите в раздел Поддерживаемые типы событий Microsoft Defender XDR в API потоковой передачи событий, чтобы просмотреть состояние поддержки типов событий в API потоковой передачи Microsoft 365.

  9. Выберите события для потоковой передачи и нажмите кнопку Сохранить.

Схема событий в центре событий Azure

Следующий пример JSON показывает структуру полезной нагрузки события, доставленного в Центры событий Azure через потоковый API:

{
   "records": [
               {
                  "time": "<The time Microsoft Defender XDR received the event>"
                  "tenantId": "<The Id of the tenant that the event belongs to>"
                  "category": "<The Advanced Hunting table name with 'AdvancedHunting-' prefix>"
                  "properties": { <Microsoft Defender XDR Advanced Hunting event as Json> }
               }
               ...
            ]
}
  • Каждое сообщение Центров событий в Центры событий Azure содержит список записей.

  • Каждая запись содержит имя события, время, когда Microsoft Defender получил событие, арендатор, которому оно принадлежит (события вы получаете только от арендатора), а также событие в формате JSON в свойстве под названием «properties».

  • Для получения дополнительной информации о схеме событий Microsoft Defender смотрите обзор Advanced Hunter.

  • В разделе Расширенная охота таблица DeviceInfo содержит столбец MachineGroup , содержащий группу устройства. Здесь каждое событие также украшено этим столбцом.

Сопоставления типов данных

Чтобы получить типы данных свойств событий:

  1. Войдите Microsoft Defender XDR и перейдите на страницу Расширенная охота.

  2. Замените {EventType} именем таблицы событий и выполните следующий запрос, чтобы получить имена столбцов и типы данных для этого события:

    {EventType}
    | getschema
    | project ColumnName, ColumnType
    
  • Вот пример события «Информация об устройстве»:

    Пример запроса для сведений об устройстве

Оценка начальной емкости концентратора событий

Приведенный ниже запрос расширенного поиска может помочь приблизительно оценить объем передаваемых данных и начальную емкость Центра событий на основе числа событий/с и расчетного объема данных в МБ/с. Мы рекомендуем выполнять этот запрос в обычные рабочие часы, чтобы зафиксировать «реальную» пропускную способность.

Используйте этот запрос для оценки объема таблицы за последние семь дней. В выходных данных показаны средние события в секунду и предполагаемые МБ/с для каждой таблицы, которые можно использовать для определения необходимых единиц пропускной способности концентратора событий.

let bytes_ = 1000;
union withsource=MDTables MyDefenderTable // TODO: Insert desired tables one by one separated by a comma (for example: DeviceEvents, DeviceInfo) or with a wildcard (Device*)
| where Timestamp > startofday(ago(7d))
| summarize count() by bin(Timestamp, 1m), MDTables
| extend EPS = count_ /60 
| summarize avg(EPS), estimatedMBPerSec = avg(EPS) * bytes_ / (1024*1024) by MDTables, bin(Timestamp, 3h)
| summarize avg_EPS=max(avg_EPS), estimatedMBPerSec = max(estimatedMBPerSec) by MDTables
| sort by toint(estimatedMBPerSec) desc
| project MDTables, avg_EPS, estimatedMBPerSec

Чтобы ознакомиться с различными ограничениями концентраторов событий, см. Квоты и ограничения Центры событий Azure.

Мониторинг созданных ресурсов

Вы можете отслеживать ресурсы, созданные API потоковой передачи, с помощью Azure Monitor. Чтобы узнать, как экспортировать данные журналов для анализа ресурсов потокового API, см. статью Экспорт данных рабочей области Log Analytics в Azure Monitor.

Совет

Хотите узнать больше? Общайтесь с членами сообщества Microsoft Security в нашем техническом сообществе: Microsoft Defender XDR Tech Community.