Eseguire la migrazione da Defender for Cloud Apps agente SIEM alle API supportate

La transizione dall'agente SIEM Defender for Cloud Apps legacy alle API supportate consente l'accesso continuo alle attività arricchite e ai dati degli avvisi. Anche se le API potrebbero non avere corrispondenze esatte uno a uno con il legacy Common Event Format (CEF), forniscono dati completi e arricchiti grazie all'integrazione tra più workload di Microsoft Defender.

Per garantire la continuità e l'accesso ai dati attualmente disponibili tramite Microsoft Defender for Cloud Apps agenti SIEM, è consigliabile passare alle API supportate seguenti:

Mappatura dei campi da SIEM legacy alle API supportate

La tabella seguente confronta i campi CEF dell'agente SIEM legacy con i campi equivalenti più vicini nell'API di streaming Defender XDR (schema degli eventi di ricerca avanzata) e nell'API Avvisi di sicurezza di Microsoft Graph.

Campo CEF (MDA SIEM) Descrizione API di streaming Defender XDR (CloudAppEvents/AlertEvidence/AlertInfo) API di Graph per gli avvisi di sicurezza (v2)
start Timestamp di attività o avviso Timestamp firstActivityDateTime
end Timestamp di attività o avviso Nessuno lastActivityDateTime
rt Timestamp di attività o avviso createdDateTime createdDateTime / lastUpdateDateTime / resolvedDateTime
msg Descrizione dell'avviso o dell'attività come illustrato nel portale in un formato leggibile I campi strutturati più vicini che contribuiscono a una descrizione simile: actorDisplayName, ObjectName, , ActionType, ActivityType description
suser Utente soggetto dell'attività o dell'avviso AccountObjectId, AccountId, AccountDisplayName Vedere tipo userEvidence di risorsa
destinationServiceName Attività o avviso dall'app di origine (ad esempio, SharePoint, Box) CloudAppEvents > Application Vedere tipo cloudApplicationEvidence di risorsa
cs<X>Label, cs<X> Campi dinamici di avviso o attività (ad esempio, utente di destinazione, oggetto) Entities, Evidence, additionalDataActivityObjects Vari alertEvidence tipi di risorse
EVENT_CATEGORY_* Categoria di attività di alto livello ActivityType / ActionType category
<name> Nome del criterio corrispondente Title, alertPolicyId Title, alertPolicyId
<ACTION> (Attività) Tipo di attività specifico ActionType N/D
externalId (Attività) ID evento ReportId N/D
requestClientApplication (attività) Agente utente del dispositivo client in attività UserAgent N/D
Dvc (attività) IP del dispositivo client IPAddress N/D
externalId (Avviso) ID dell'avviso AlertId id
<alert type> Tipo di avviso (ad esempio, ALERT_CABINET_EVENT_MATCH_AUDI) - -
Src / c6a1 (avvisi) IP di origine IPAddress ipEvidence tipo di risorsa