将 Microsoft Defender XDR 事件流式传输到存储帐户

适用于:

注意

使用 MS Graph 安全 API 试用我们的新 API。 有关详细信息,请查看: 使用 Microsoft Graph 安全 API - Microsoft Graph |Microsoft Learn

重要

本文中的某些信息与预发行的产品有关,该产品在商业发布之前可能有重大修改。 Microsoft 对此处所提供的信息不作任何明示或默示的保证。

开始之前

在开始之前,请完成以下先决条件:

  • 在租户中创建 存储帐户
  • 登录到 Azure 门户,然后转到 订阅>你的订阅>资源提供程序>注册 Microsoft.Insights

添加参与者权限

创建存储帐户后,将“参与者”角色分配给用于配置流式处理 API 设置的帐户。

  1. 转到 “存储帐户>访问控制 (IAM) ”,然后选择“ 添加”。

  2. 确认你分配了“参与者”角色的帐户已列在 角色分配 下。

启用原始数据流传输

注意

将流式处理 API 用于Azure存储帐户时,请确保在存储帐户设置中启用 选项Allow trusted Microsoft 服务 to access this storage account,以允许从Microsoft Defender for Endpoint流式传输数据。

  1. 转到Microsoft Defender门户,使用至少具有安全管理员权限的帐户登录。

  2. 转到设置>Microsoft Defender XDR>流式处理 API。 若要直接转到 “流式处理 API ”页,请使用 “流式处理 API 设置”页

  3. 选择“添加”。

  4. 在出现的 “添加新流式处理 API 设置” 浮出控件中,配置以下设置:

    • 名称:为新设置选择名称。
    • 选择“将事件转发到Azure存储”。
  5. 若要在Azure 门户中显示存储帐户的Azure 资源管理器资源 ID,请执行以下步骤:

    1. 导航到Azure 门户中的存储帐户。

    2. “概述 ”页的“ 概要 ”部分中,选择 “JSON 视图 ”链接。

    3. 存储帐户的资源 ID 显示在页面顶部。 复制 “存储帐户资源 ID”下的文本。

    4. “添加新流式处理 API 设置” 浮出控件中,选择要流式传输 的事件类型

    5. 完成后,选择“提交”。

存储帐户中的事件架构

  • 将为每个事件类型创建一个 Blob 容器:

    Blob 容器示例

  • Blob 中每一行的架构为以下 JSON:

    {
            "time": "<The time Microsoft Defender XDR received the event>"
            "tenantId": "<Your tenant ID>"
            "category": "<The Advanced Hunting table name with 'AdvancedHunting-' prefix>"
            "properties": { <Microsoft Defender XDR Advanced Hunting event as Json> }
    }
    
  • 每个 Blob 包含多个行。

  • 每一行都包含事件名称、Defender for Endpoint 接收该事件的时间、事件所属的租户(你只会收到来自你的租户的事件),以及以 JSON 格式存储在名为“properties”的属性中的事件内容。

  • 有关Microsoft Defender XDR事件的架构的详细信息,请参阅高级搜寻概述

数据类型映射

若要获取事件属性的数据类型,请执行以下步骤:

  1. 转到Microsoft Defender门户并登录。

  2. 转到 “搜寻>高级搜寻”。 若要直接转到 “高级搜寻 ”页,请使用 “高级搜寻”页

  3. “查询 ”选项卡上,运行以下 Kusto 查询模板,检索特定事件类型的架构。 将 {EventType} 替换为你想要检查的高级搜寻表名称(例如 DeviceInfo):

    {EventType}
    | getschema
    | project ColumnName, ColumnType
    

    以下示例显示了为 DeviceInfo 事件返回的列名称和数据类型,以便可以将事件属性映射到其架构:

    示例设备信息查询

监控已创建的资源

可以使用Azure Monitor监视 Azure 存储 导出资源和相关诊断信息。 有关详细信息,请参阅监视目标 - Azure Monitor

提示

想要了解更多信息? 请在我们的技术社区中与 Microsoft 安全社区互动:Microsoft Defender XDR 技术社区