Microsoft 365 Defender DSM-Spezifikationen
In der folgenden Tabelle werden die Spezifikationen für Microsoft 365 Defender DSM beschrieben.
- Die Integration von Microsoft Defender XDR wird unterstützt, QRadar indem das Microsoft Graph- Security API -Protokoll, das Microsoft 365 Defender DSM und das Microsoft Defender for Cloud DSM mit einer auf Client-ID und Client-Geheimnis basierenden Authentifizierung verwendet werden.
- Der Name des Microsoft Windows Defender ATP DSM lautet jetzt Microsoft 365 Defender DSM. Der DSM-RPM-Name bleibt Microsoft Windows Defender ATP in QRadar.
- Aufgrund einer Änderung in der Microsoft Defender API Suite ab dem 25. November 2021 lässt Microsoft das Onboarding neuer Integrationen mit ihrer SIEM API nicht mehr zu. Weitere Informationen finden Sie unter „Deprecating the legacy SIEM API“ ( https://techcommunity.microsoft.com/t5/microsoft-defender-for-endpoint/deprecating-the-legacy-siem-api/ba-p/3139643 ).
Die Streaming-API kann mit dem Microsoft Azure Event Hubs-Protokoll verwendet werden, um die Ereignis-und Alertweiterleitung an QRadarbereitzustellen. Weitere Informationen zum Dienst und seiner Konfiguration finden Sie unter „ Microsoft 365 Defender konfigurieren, um Advanced Hunting-Ereignisse an Ihr Azure Event Hub zu streamen“ ( https://docs.micosoft.com/en-us/microsoft-365/security/defender/streaming-api-event-hub?view=o365-worldwide )
| Spezifikation | Wert |
|---|---|
| Hersteller | Microsoft |
| DSM-Name | Microsoft 365 Defender |
| Name der RPM-Datei | DSM-MicrosoftWindowsDefenderATP-QRadar_version-build_number.noarch.rpm |
| Unterstützte Versionen | nicht zutreffend |
| Protokolle | Microsoft Defender für Endpunkt-SIEM-REST-API Microsoft Azure Event Hubs Microsoft Grafik Security API |
| Ereignisformat | JSON |
| Aufgezeichnete Ereignistypen bei Verwendung des Microsoft Azure Event Hubs-Protokolls. | Microsoft 365 Defender DSM unterstützt die folgenden Ereignisse, wenn Sie das Microsoft Azure Event Hubs-Protokoll verwenden: Alerts (Alerts werden nur für Microsoft Defender für Endpunkte unterstützt.)
Einheit:
E-Mail:
|
| Aufgezeichnete Ereignistypen bei Verwendung des Protokolls Microsoft Defender for Endpoint SIEM REST API. | Windows Defender ATP Windows Defender-AV TI anderer Anbieter Kunde TI Bitdefender |
| Aufgezeichnete Ereignistypen bei Verwendung des Microsoft Graph-Protokolls Security API . | Microsoft Defender für Endpunktalerts V2 Microsoft Defender für Cloud-App-Sicherheitswarnungen V2 Microsoft Defender für Identitätsalerts V2 Microsoft Defender für Office 365-Alerts V2 Microsoft Defender für Azure AD Identity Protection Alerts V2 Microsoft Defender für Data Loss Prevention-Warnungen V2 Microsoft Defender für Planänderung Dienstankündigung Microsoft Defender für Stay Informed Dienstankündigung Microsoft Defender für Problemvermeidung oder -behebung Service-Ankündigung Microsoft Defender für unbekannten zukünftigen Wert Service-Ankündigung |
| Automatisch erkannt? | Ja |
| Enthält Identität? | Ja |
| Angepasste Eigenschaften einschließen? | Nein |
| Weitere Informationen | Microsoft 365 Defender-Dokumentation ( https://docs.microsoft.com/en-us/microsoft-365/security/defender/microsoft-365-defender?view=o365-worldwide ) |