Microsoft 365 Defender
Der " IBM QRadar Microsoft 365 Defender DSM sammelt Ereignisse von einem Microsoft 365 Defender-Dienst, indem er das Microsoft Azure Event Hubs-Protokoll zum Sammeln von Streaming-API-Daten verwendet. Sie können das REST-API-Protokoll von Defender for Endpoint SIEM verwenden, um Alerts und Geräteereignisse von einem Microsoft 365 -Defender-Service zu erfassen.
Microsoft 365 Defender DSM erfasst auch Alerts von der API Microsoft Defender for Endpoint Service Alerts V2 unter Verwendung des Microsoft Graph-API-Protokolls.
- Der Name des Microsoft Windows Defender ATP DSM lautet jetzt Microsoft 365 Defender DSM. Der DSM-RPM-Name bleibt Microsoft Windows Defender ATP in QRadar.
- Aufgrund einer Änderung in der Microsoft Defender API Suite ab dem 25. November 2021 ermöglicht Microsoft das Onboarding neuer Integrationen mit der SIEM API nicht mehr. Weitere Informationen finden Sie unter Unterstützung der traditionellen SIEM-API einstellen (https://techcommunity.microsoft.com/t5/microsoft-defender-for-endpoint/deprecating-the-legacy-siem-api/ba-p/3139643).
Die Streaming-API kann mit dem Microsoft Azure Event Hubs-Protokoll verwendet werden, um die Ereignis-und Alertweiterleitung an QRadarbereitzustellen. Weitere Informationen zum Dienst und seiner Konfiguration finden Sie unter „ Microsoft 365 Defender konfigurieren, um Advanced Hunting-Ereignisse an Ihr Azure Event Hub zu streamen“ ( https://docs.micosoft.com/en-us/microsoft-365/security/defender/streaming-api-event-hub?view=o365-worldwide )
Integrieren Sie einen Microsoft 365 -Defender-Service, wenn Sie das Microsoft Azure Event Hubs-Protokoll verwenden
- Wenn keine automatischen Updates aktiviert sind, laden Sie die neuesten Versionen der RPMs von der IBM®-Support-Website (http://www.ibm.com/support) herunter.
- Protocol Common RPM
- Microsoft Azure Event Hubs-Protokoll-RPM
- Allgemeines DSM-RPM
- Microsoft 365 Verteidiger DSM RPM
- Optional: Erstellen Sie ein Speicherkonto. Weitere Informationen finden Sie unter Speicherkonto erstellen.Wichtig: Sie müssen über ein Speicherkonto verfügen, um eine Verbindung zu einem Event Hub herzustellen. Weitere Informationen finden Sie unter Häufig gestellte Fragen zumMicrosoft Azure Event Hubs-Protokoll.
- Optional: Erstellen Sie einen Event Hub. Weitere Informationen finden Sie unter Quickstart: Create an event hub using Azure portal.
- Konfigurieren Sie Microsoft 365 Defender, um erweiterte Jagdereignisse an einen Microsoft Azure Event Hub zu senden. Weitere Informationen finden Sie unter Konfigurieren von Microsoft Defender zum Streamen von Advanced Hunting-Ereignissen an Ihr Azure Event Hub.
- Wenn QRadar® die Protokollquelle nicht automatisch erkennt, fügen Sie eine Microsoft 365 Defender-Protokollquelle hinzu, die das Microsoft Azure Event Hubs-Protokoll auf QRadar Console verwendet. Weitere Informationen zum Protokoll finden Sie unter Microsoft Azure Event Hubs-Protokollquellenparameter für Microsoft 365 Defender.
Integrieren Sie einen Microsoft 365 -Defender-Service, wenn Sie das Microsoft Defender for Endpoint SIEM-REST-API-Protokoll verwenden.
- Wenn automatische Updates nicht aktiviert sind, laden Sie die neuesten Versionen der RPMs von der IBM Support-Websiteherunter.
- Protocol Common RPM
- Microsoft Defender for Endpoint SIEM-REST-API-Protokoll-RPM
- DSMCommon-RPM
- Microsoft 365 Verteidiger DSM RPM
- Fügen Sie eine Microsoft 365 Defender-Protokollquelle hinzu, die das Microsoft Defender for Endpoint SIEM-REST-API-Protokoll in QRadar Consoleverwendet. QRadar erkennt Microsoft Defender für die Endpunkt-SIEM-REST-API nicht automatisch. Weitere Informationen finden Sie unter Microsoft Defender for Endpoint SIEM REST API log source parameters for Microsoft 365 Defender.
Microsoft Defender for Endpoint-Service integrieren, wenn Sie das Microsoft Graph-Protokoll Security API verwenden
- Wenn automatische Updates nicht aktiviert sind, laden Sie die neuesten Versionen der RPMs von der IBM Support-Websiteherunter.
- Protocol Common RPM
- Microsoft Graph- Security API protokoll-RPM
- DSMCommon-RPM
- Microsoft 365 Verteidiger DSM RPM
- Fügen Sie eine Microsoft 365 Defender-Protokollquelle hinzu, die das Microsoft Graph-Protokoll Security API auf dem QRadar Consoleverwendet. QRadar erkennt die Security APIvon Microsoft Graph nicht automatisch. Weitere Informationen finden Sie unter Microsoft Graph Security API -Protokollquellenparameter für Microsoft 365 Defender.