Потоковая передача событий Microsoft Defender XDR в учетную запись хранения данных

Область применения:

Примечание.

Попробуйте наши новые API с помощью API безопасности MS Graph. Дополнительные сведения см. в статье Использование API безопасности Microsoft Graph — Microsoft Graph | Microsoft Learn.

Важно!

Некоторые сведения относятся к предварительно выпущенному продукту, который может быть существенно изменен перед выпуском. Корпорация Майкрософт не дает явных или подразумеваемых гарантий относительно предоставленных здесь сведений.

Перед началом

Перед началом работы выполните следующие предварительные требования:

Добавить разрешения участников

После создания аккаунта хранения назначите роль участника пользовательской учетной записи, которая настроит настройки Streaming API.

  1. Перейдите в Учетная запись хранения>Управление доступом (IAM), а затем выберите Добавить.

  2. Проверьте, что пользовательская учетная запись или принципал сервиса, которому вы назначили роль Вкладчика, указаны в разделе «Назначение ролей».

Включение потоковой передачи необработанных данных

Примечание.

При использовании Streaming API убедитесь, что эта Allow trusted службы Майкрософт to access this storage account опция включена в настройках целевой учётной записи служба хранилища Azure, чтобы позволить потоковую передачу данных из Microsoft Defender для конечной точки.

  1. Перейдите на портал Microsoft Defender и выполните вход, используя учетную запись с разрешениями по крайней мере администратора безопасности.

  2. Перейдите в раздел Параметры>Microsoft Defender XDR>API потоков. Чтобы перейти непосредственно на страницу API потоковой передачи , используйте страницу параметров API потоковой передачи.

  3. Нажмите Добавить.

  4. Во всплывающем окне Добавление параметров API потоковой передачи настройте следующие параметры:

    • Имя. Выберите имя для новых параметров.
    • Выберите Переадресация событий в хранилище Azure.
  5. Чтобы отобразить идентификатор ресурса в Azure Resource Manager для учётной записи хранения в портале Azure, выполните следующие действия.

    1. Перейдите в свою учетную запись хранения на портале Azure.

    2. На странице Обзор в разделе Основные компоненты выберите ссылку Просмотр JSON .

    3. Идентификатор ресурса для учетной записи хранения отображается в верхней части страницы. Скопируйте текст в разделе Идентификатор ресурса учетной записи хранения.

    4. На панели Добавить параметры Streaming API выберите типы событий, которые вы хотите передавать.

    5. По завершении нажмите кнопку Отправить.

Схема событий в учетной записи хранения

Экспортированные события хранятся в blob-контейнерах, и каждая строка следует определённой схеме JSON.

  • Для каждого типа событий создается контейнер BLOB:

    Пример контейнера BLOB-объектов

  • Следующий пример JSON показывает структуру каждой строки в блобе, чтобы вы могли определить поля и типы данных в потоковой записи события:

    {
            "time": "<The time Microsoft Defender XDR received the event>"
            "tenantId": "<Your tenant ID>"
            "category": "<The Advanced Hunting table name with 'AdvancedHunting-' prefix>"
            "properties": { <Microsoft Defender XDR Advanced Hunting event as Json> }
    }
    
  • Каждый BLOB содержит несколько строк.

  • Каждая строка содержит имя события, время, когда Defender for Endpoint получил это событие, арендатор, которому оно принадлежит (вы будете получать события только из своего арендатора), а также событие в формате JSON в свойстве "properties".

  • Для получения дополнительной информации о схеме событий Microsoft Defender смотрите обзор Advanced Hunter.

Сопоставления типов данных

Чтобы получить типы данных для свойств событий, выполните следующие действия.

  1. Перейдите на портал Microsoft Defender и выполните вход.

  2. Перейдите в раздел Охота>Расширенная охота. Чтобы перейти непосредственно на страницу расширенной охоты , используйте страницу расширенной охоты.

  3. На вкладке «Запрос » выполните следующий запрос Kusto, чтобы указать имена столбцов и типы данных для конкретной таблицы событий. Эта информация помогает вам сопоставить свойства потокового события с их правильной схемой. Замените {EventType} на имя таблицы Advanced Hunting, которую вы хотите изучить (например, DeviceInfo):

    {EventType}
    | getschema
    | project ColumnName, ColumnType
    

    В следующем примере показаны имена столбцов и типы данных, возвращаемые для события DeviceInfo, поэтому вы можете сопоставить свойства событий со схемой:

    Пример запроса сведений об устройстве

Мониторинг созданных ресурсов

Вы можете отслеживать ресурсы экспорта служба хранилища Azure и связанную диагностическую информацию с помощью Azure Monitor. Дополнительные сведения см. в разделе Мониторинг назначений — монитор Azure.

Совет

Хотите узнать больше? Общайтесь с членами сообщества Microsoft Security в нашем техническом сообществе: Microsoft Defender XDR Tech Community.