Microsoft 365 Defender DSM-Spezifikationen

In der folgenden Tabelle werden die Spezifikationen für Microsoft 365 Defender DSM beschrieben.

Wichtig:
  • Die Integration von Microsoft Defender XDR wird unterstützt, QRadar indem das Microsoft Graph- Security API -Protokoll, das Microsoft 365 Defender DSM und das Microsoft Defender for Cloud DSM mit einer auf Client-ID und Client-Geheimnis basierenden Authentifizierung verwendet werden.
  • Der Name des Microsoft Windows Defender ATP DSM lautet jetzt Microsoft 365 Defender DSM. Der DSM-RPM-Name bleibt Microsoft Windows Defender ATP in QRadar.
  • Aufgrund einer Änderung in der Microsoft Defender API Suite ab dem 25. November 2021 lässt Microsoft das Onboarding neuer Integrationen mit ihrer SIEM API nicht mehr zu. Weitere Informationen finden Sie unter „Deprecating the legacy SIEM API“ ( https://techcommunity.microsoft.com/t5/microsoft-defender-for-endpoint/deprecating-the-legacy-siem-api/ba-p/3139643 ).

    Die Streaming-API kann mit dem Microsoft Azure Event Hubs-Protokoll verwendet werden, um die Ereignis-und Alertweiterleitung an QRadarbereitzustellen. Weitere Informationen zum Dienst und seiner Konfiguration finden Sie unter „ Microsoft 365 Defender konfigurieren, um Advanced Hunting-Ereignisse an Ihr Azure Event Hub zu streamen“ ( https://docs.micosoft.com/en-us/microsoft-365/security/defender/streaming-api-event-hub?view=o365-worldwide )

Tabelle 1. Microsoft 365 Defender DSM-Spezifikationen
Spezifikation Wert
Hersteller Microsoft
DSM-Name Microsoft 365 Defender
Name der RPM-Datei DSM-MicrosoftWindowsDefenderATP-QRadar_version-build_number.noarch.rpm
Unterstützte Versionen nicht zutreffend
Protokolle Microsoft Defender für Endpunkt-SIEM-REST-API

Microsoft Azure Event Hubs

Microsoft Grafik Security API

Ereignisformat JSON
Aufgezeichnete Ereignistypen bei Verwendung des Microsoft Azure Event Hubs-Protokolls.

Microsoft 365 Defender DSM unterstützt die folgenden Ereignisse, wenn Sie das Microsoft Azure Event Hubs-Protokoll verwenden:

Alerts (Alerts werden nur für Microsoft Defender für Endpunkte unterstützt.)

  • AlertInfo
  • AlertEvidence
Einheit:
  • DeviceInfo
  • DeviceNetworkInfo
  • DeviceProcessEvents
  • DeviceNetworkEvents
  • DeviceFileEvents
  • DeviceRegistryEvents
  • DeviceLogonEvents
  • DeviceEvents
  • DeviceFileCertificateInfo
  • DeviceImageLoadEvents
E-Mail:
  • EmailEvents
  • EmailAttachmentInfo
  • EmailPostDeliveryEvents
  • EmailUrlInfo
Aufgezeichnete Ereignistypen bei Verwendung des Protokolls Microsoft Defender for Endpoint SIEM REST API.

Windows Defender ATP

Windows Defender-AV

TI anderer Anbieter

Kunde TI

Bitdefender

Aufgezeichnete Ereignistypen bei Verwendung des Microsoft Graph-Protokolls Security API .

Microsoft Defender für Endpunktalerts V2

Microsoft Defender für Cloud-App-Sicherheitswarnungen V2

Microsoft Defender für Identitätsalerts V2

Microsoft Defender für Office 365-Alerts V2

Microsoft Defender für Azure AD Identity Protection Alerts V2

Microsoft Defender für Data Loss Prevention-Warnungen V2

Microsoft Defender für Planänderung Dienstankündigung

Microsoft Defender für Stay Informed Dienstankündigung

Microsoft Defender für Problemvermeidung oder -behebung Service-Ankündigung

Microsoft Defender für unbekannten zukünftigen Wert Service-Ankündigung

Automatisch erkannt? Ja
Enthält Identität? Ja
Angepasste Eigenschaften einschließen? Nein
Weitere Informationen

Microsoft 365 Defender-Dokumentation ( https://docs.microsoft.com/en-us/microsoft-365/security/defender/microsoft-365-defender?view=o365-worldwide )