配置Microsoft Defender for Endpoint以将高级搜寻事件流式传输到Azure 事件中心

适用于:

注意

若要获得完整的数据流式处理体验,请访问Stream Microsoft Defender XDR事件 |Microsoft Learn

希望体验 Defender for Endpoint? 注册免费试用版

开始之前

  1. 在租户中创建 事件中心

  2. 登录到 Azure 租户,转到 订阅>你的订阅>资源提供程序>注册到 Microsoft.insights

重要

Microsoft 建议使用权限最少的角色。 这有助于提高组织的安全性。 全局管理员是一个权限很高的角色,应仅限于在无法使用现有角色的紧急情况下使用。

启用原始数据流式处理

  1. 安全管理员身份登录到 Microsoft Defender 门户

  2. 转到Microsoft Defender门户中的“数据导出设置”页

  3. 选择 “添加数据导出设置”。

  4. 为新设置选择名称。

  5. 选择“将事件转发到Azure 事件中心”。

  6. 键入事件中心名称和事件中心资源 ID

注意

将事件中心名称保留为空将为所选命名空间中的每个类别创建事件中心。 如果不使用专用事件中心群集,事件中心命名空间的限制为 10 个事件中心。

若要获取事件中心资源 ID,请转到 Azure> 属性选项卡上的“Azure 事件中心命名空间”页,复制“资源 ID”>下的文本:

事件中心资源 ID-1

  1. 选择要流式传输的事件,然后选择“ 保存”。

Azure 事件中心 中事件的架构

{
    "records": [
                    {
                        "time": "<The time WDATP received the event>"
                        "tenantId": "<The Id of the tenant that the event belongs to>"
                        "category": "<The Advanced Hunting table name with 'AdvancedHunting-' prefix>"
                        "properties": { <WDATP Advanced Hunting event as Json> }
                    }
                    ...
                ]
}
  • Azure 事件中心中的每个事件中心消息都包含记录列表。

  • 每个记录都包含事件名称、Microsoft Defender for Endpoint接收事件的时间、它所属 (仅从租户) 获取事件的租户,以及名为“properties”的属性中的 JSON 格式的事件。

  • 有关Microsoft Defender for Endpoint事件的架构的详细信息,请参阅高级搜寻概述

  • 在“高级搜寻”中, DeviceInfo 表有一个名为 MachineGroup 的列,其中包含设备的组。 在这里,每个事件也用此列进行修饰。 有关详细信息,请参阅 设备组

    注意

    Defender for Endpoint 计划 1 和计划 2 支持创建设备组。

数据类型映射

若要获取事件属性的数据类型,请执行以下作:

  1. 登录到Microsoft Defender门户,然后转到“高级搜寻”页

  2. 运行以下查询以获取每个事件的数据类型映射:

    {EventType}
    | getschema
    | project ColumnName, ColumnType 
    
  • 下面是设备信息事件的示例:

    事件中心资源 ID-2

提示

想要了解更多信息? Engage技术社区中的Microsoft安全社区:Microsoft Defender for Endpoint技术社区