Trasmettere gli eventi di Microsoft Defender XDR al tuo account di archiviazione

Si applica a:

Nota

Provare le nuove API usando l'API di sicurezza di MS Graph. Per altre informazioni, vedere: Usare l'API di sicurezza di Microsoft Graph - Microsoft Graph | Microsoft Learn.

Importante

Alcune informazioni in questo articolo fanno riferimento alle caratteristiche di un prodotto prima del rilascio, che possono essere modificate sostanzialmente prima della distribuzione al pubblico. Microsoft non fornisce alcuna garanzia, esplicita o implicita, in relazione alle informazioni contenute in questo documento.

Prima di iniziare

Prima di iniziare, completare i prerequisiti seguenti:

Aggiungere autorizzazioni per i collaboratori

Dopo aver creato l'account di archiviazione, assegnare il ruolo Collaboratore all'account che configurerà le impostazioni dell'API di streaming.

  1. Passare a Account di archiviazione>Controllo di accesso (IAM) e quindi selezionare Aggiungi.

  2. Verificare che l'account a cui è stato assegnato il ruolo Collaboratore sia elencato in Assegnazioni di ruolo.

Abilitare lo streaming di dati non elaborati

Nota

Quando si usa l'API di streaming in un account di archiviazione Azure, assicurarsi che l'opzione Allow trusted servizi Microsoft to access this storage account sia abilitata nelle impostazioni dell'account di archiviazione per consentire lo streaming dei dati da Microsoft Defender per endpoint.

  1. Passare al portale di Microsoft Defender e accedere usando un account con almeno le autorizzazioni di amministratore della sicurezza.

  2. Passare a Impostazioni>Microsoft Defender XDR>API di streaming. Per passare direttamente alla pagina DELL'API streaming , usare la pagina Delle impostazioni dell'API streaming.

  3. Selezionare Aggiungi.

  4. Nel riquadro a comparsa Aggiungi nuove impostazioni dell'API di streaming visualizzato, configura le impostazioni seguenti:

    • Nome: scegliere un nome per le nuove impostazioni.
    • Selezionare Inoltra eventi ad Archiviazione di Azure.
  5. Per visualizzare l'ID risorsa Azure Resource Manager per un account di archiviazione nel portale di Azure, seguire questa procedura:

    1. Vai al tuo account di archiviazione nel portale di Azure.

    2. Nella sezione Informazioni di base della pagina Panoramica selezionare il collegamento Visualizzazione JSON.

    3. L'ID risorsa per l'account di archiviazione viene visualizzato nella parte superiore della pagina. Copiare il testo sotto ID risorsa dell'account di archiviazione.

    4. Nel riquadro a comparsa Aggiungi nuove impostazioni DELL'API di streaming scegliere i tipi di evento da trasmettere.

    5. Al termine, selezionare Invia.

Schema di eventi nell'account di archiviazione

  • Viene creato un contenitore BLOB per ogni tipo di evento:

    Esempio di contenitore BLOB

  • Lo schema di ogni riga in un BLOB è il codice JSON seguente:

    {
            "time": "<The time Microsoft Defender XDR received the event>"
            "tenantId": "<Your tenant ID>"
            "category": "<The Advanced Hunting table name with 'AdvancedHunting-' prefix>"
            "properties": { <Microsoft Defender XDR Advanced Hunting event as Json> }
    }
    
  • Ogni BLOB contiene più righe.

  • Ogni riga contiene il nome dell'evento, l'ora in cui Defender per endpoint ha ricevuto l'evento, il tenant a cui appartiene (si otterranno solo eventi dal tenant) e l'evento in formato JSON in una proprietà denominata "properties".

  • Per altre informazioni sullo schema degli eventi Microsoft Defender XDR, vedere Panoramica della ricerca avanzata.

Mapping dei tipi di dati

Per ottenere i tipi di dati per le proprietà degli eventi, seguire questa procedura:

  1. Passare al portale di Microsoft Defender ed eseguire l'accesso.

  2. Vai a Caccia>avanzata caccia. Per passare direttamente alla pagina Ricerca avanzata , usare la pagina Ricerca avanzata.

  3. Nella scheda Query eseguire il modello di query Kusto seguente per recuperare lo schema per un tipo di evento specifico. Sostituire {EventType} con il nome della tabella Ricerca avanzata che si vuole esaminare (ad esempio, DeviceInfo):

    {EventType}
    | getschema
    | project ColumnName, ColumnType
    

    L'esempio seguente mostra i nomi di colonna e i tipi di dati restituiti per un evento DeviceInfo, in modo da poter eseguire il mapping delle proprietà degli eventi al relativo schema:

    Una query di informazioni sul dispositivo di esempio

Monitoraggio delle risorse create

È possibile monitorare le risorse di esportazione di Archiviazione di Azure e la diagnostica correlata tramite Monitoraggio di Azure. Per altre informazioni, vedere Monitorare le destinazioni - Monitoraggio di Azure.

Consiglio

Vuoi saperne di più? Interagisci con la community Microsoft Security nella nostra Tech Community: Microsoft Defender XDR Tech Community.