Microsoft Graph- Security API für die Kommunikation mit QRadar konfigurieren

Integrieren Sie die Security API von Microsoft Graph mit IBM QRadar , bevor Sie das Protokoll verwenden.

Vorbereitende Schritte

Für die Integration der Microsoft Graph- Security API mit QRadarbenötigen Sie Microsoft Azure Active Directory.

Vorgehensweise

  1. Wenn automatische Updates nicht aktiviert sind, können RPMs von der IBM®-Support-Website (http://www.ibm.com/support) heruntergeladen werden. Laden Sie die neueste Version der folgenden RPMs herunter und installieren Sie sie auf Ihrer QRadar® Konsole.
    • Protocol Common RPM
    • Microsoft Graph- Security API protokoll-RPM
  2. Konfigurieren Sie Ihren Microsoft Graph- Security API -Server, um Ereignisse an QRadar weiterzuleiten, indem Sie die folgenden Anweisungen befolgen:
    1. Erstellen Sie eine Azure AD-Anwendung. Weitere Informationen finden Sie unter Portal zum Erstellen einer Azure AD-Anwendung und eines Serviceprinzipals verwenden, die auf Ressourcen zugreifen können (https://docs.microsoft.com/en-us/azure/active-directory/develop/how to-create-service-principal-portal).
    2. Richten Sie eine Berechtigung in Sicherheits-API-Clientanwendungen ein. Weitere Informationen finden Sie unter Authorization and the Microsoft Graph Security API (https://docs.microsoft.com/en-us/graph/security-authorization).
      Wenn Sie die V1 -API für Alerts verwenden, müssen Sie die folgenden App-Rollen in das Zugriffstoken einschließen:
      • SecurityEvents.Read.All
      • User.Read.All
      • SecurityActions.Read.All
      • IdentityRiskyUser.Read.All
      • IdentityRiskEvent.Read.All
      Wichtig:

      Wenn Sie die API "Alerts V2 " verwenden, müssen Sie die App-Rolle SecurityEvents.Read.All einschließen. Andere Ereignistypen können unterschiedliche Rollen erfordern.

      Sie müssen die App-Rollen mit Anwendungsberechtigungen festlegen. Wenn Ihre Umgebung keine Anwendungsberechtigungen akzeptiert, können Sie Delegierte Berechtigungen verwenden.

  3. Fügen Sie eine Protokollquelle für die Microsoft Security Graph-API auf dem QRadar Console hinzu, indem Sie einen angepassten Protokollquellentyp oder ein bestimmtes DSM verwenden, das dieses Protokoll verwendet.
    Weitere Informationen zu unterstützten DSMs finden Sie unter QRadar supported DSMs. Weitere Informationen über das Hinzufügen einer Protokollquelle in QRadarfinden Sie unter Protokollquelle hinzufügen.