Konfigurationsoptionen für das REST-API-Protokoll von Microsoft Defender für Endpoint

Konfigurieren Sie ein Microsoft Defender for Endpoint REST-API-Protokoll, um Ereignisse von unterstützten Geräteunterstützungsmodulen (DSMs) zu empfangen.

Das Microsoft Defender for Endpoint REST API-Protokoll ist ein ausgehendes/aktives Protokoll.

Wichtig: Aufgrund einer Änderung in der Microsoft Defender-API-Suite ab 25. November 2021 lässt Microsoft das Onboarding neuer Integrationen mit ihrer SIEM-API nicht mehr zu. Weitere Informationen finden Sie unter Unterstützung der traditionellen SIEM-API einstellen (https://techcommunity.microsoft.com/t5/microsoft-defender-for-endpoint/deprecating-the-legacy-siem-api/ba-p/3139643).

Die Streaming-API kann mit dem Microsoft Azure Event Hubs-Protokoll verwendet werden, um die Ereignis-und Alertweiterleitung an QRadarbereitzustellen. Weitere Informationen zum Dienst und seiner Konfiguration finden Sie unter „ Microsoft 365 Defender konfigurieren, um Advanced Hunting-Ereignisse an Ihr Azure Event Hub zu streamen“ ( https://docs.micosoft.com/en-us/microsoft-365/security/defender/streaming-api-event-hub?view=o365-worldwide )

Die folgende Tabelle beschreibt die protokollspezifischen Parameter für das Microsoft Defender for Endpoint REST API-Protokoll:
Tabelle 1. Microsoft Defender für Endpunkt-REST-API-Protokoll
Parameter Wert
Log Source type Microsoft 365 Defender
Protocol Configuration Microsoft Defender für Endpunkt-REST-API
Log Source Identifier

Geben Sie einen eindeutigen Namen für die Protokollquelle ein.

Die Protokollquellenkennung kann ein beliebiger gültiger Wert sein und muss nicht auf einen bestimmten Server verweisen. Es kann auch denselben Wert wie der Protokollquellennamehaben. Wenn Sie mehr als eine konfigurierte Microsoft Defender for Endpoint REST API-Protokollquelle haben, stellen Sie sicher, dass Sie jeder Quelle einen eindeutigen Namen geben.

Authorization Server URL

URL für den Server, der die Autorisierung zum Erhalt eines Zugriffstokens bereitstellt. Das Zugriffstoken wird als Autorisierung verwendet, um Ereignisse von Microsoft 365 zu erfassen.

URL des Autorisierungsservers hat folgendes Format:
"https://login.microsoftonline.com/<Tenant_ID>/oauth2/v2.0/token”
Dabei ist < Tenant-ID> eine UUID.
Resource Die Ressource, die für den Zugriff auf Ereignisse der Defender-API (über Microsoft Graph Security API ) von Microsoft 365 verwendet wird.
Client ID

Stellt sicher, dass der Benutzer berechtigt ist, ein Zugriffstoken abzurufen.

Client Secret Der Wert Client Secret wird nur einmal angezeigt und ist dann nicht mehr sichtbar. Wenn Sie keinen Zugriff auf den Wert für Geheimer Clientschlüssel haben, wenden Sie sich an Ihren Microsoft Azure -Administrator, um einen neuen geheimen Clientschlüssel anzufordern.
Region

Wählen Sie die Regionen aus, die mit der Microsoft 365 Defender API (über die Microsoft Graph Security API ) verknüpft sind und aus denen Sie Protokolle erfassen möchten.

Other Region

Geben Sie die Namen aller zusätzlichen Regionen ein, die mit der Defender-API „ Microsoft 365 “ (über Microsoft Graph Security API ) verknüpft sind und von denen Sie Protokolle erfassen möchten.

Verwenden Sie eine durch Kommas getrennte Liste, z. B. region1,region2.

Use GCC Endpoints Aktivieren oder inaktivieren Sie die Verwendung von GCC -und GCC High & DOD -Endpunkten. GCC -und GCC High & DOD -Endpunkte sind Endpunkte für US-Regierungskunden.
Tipp: Ist dieser Parameter aktiviert, können Sie den Parameter Regionen nicht konfigurieren.

Weitere Informationen finden Sie unter Microsoft Defender for Endpoint for US Government customers (https://docs.microsoft.com/en-us/microsoft-365/security/defender-endpoint/gov?view=o365-worldwide).

GCC Type Wählen Sie GCC oder GCC High & DODaus.
  • GCC: Microsoft Government Community Cloud
  • GCC High & DoD: Entspricht den Vorschriften des Verteidigungsministeriums.
Use Proxy

Wenn ein Proxy für QRadar konfiguriert ist, wird der gesamte Datenverkehr für die Protokollquelle über den Proxy geleitet, sodass auf die Microsoft 365 Defender-API (über QRadar Microsoft Graph Security API ) zugreifen kann.

Konfigurieren Sie die Felder Proxy Server, Proxy Port, Proxy Usernameund Proxy Password . Wenn der Proxy keine Authentifizierung erfordert, konfigurieren Sie die Felder Proxy-Server und Proxy-Port .

Recurrence

Sie können angeben, wie oft das Protokoll Daten erfasst. Das Format ist M/H/D für Minuten/Stunden/Tage.

Der Standardwert ist 5 M.

EPS Throttle

Die maximale Anzahl von Ereignissen pro Sekunde, die QRadar einpflegt.

Wenn Ihre Datenquelle die EPS-Regulierung überschreitet, wird die Datenerfassung verzögert. Die Daten werden weiterhin erfasst und dann aufgenommen, wenn die Datenquelle die EPS-Regulierung nicht mehr überschreitet.

Der Standardwert ist 5000.

Wenn Sie virtuelle Maschinen (VMs) erstellen und die Verbindung zwischen Microsoft Defender for Endpoint und QRadartesten müssen, finden Sie weitere Informationen unter Microsoft Defender for Endpoint evaluation lab (https://docs.microsoft.com/en-us/microsoft-365/security/defender-endpoint/evaluation-lab?view=o365-worldwide).