Microsoft Defender für Endpoint REST-API-Protokollquellenparameter für Microsoft 365 Defender
Wenn die Protokollquelle IBM QRadar nicht automatisch erkennt, fügen Sie eine Microsoft 365 Defender-Protokollquelle auf dem QRadar Console hinzu, indem Sie das Microsoft Defender for Endpoint REST-API-Protokoll verwenden.
Wenn Sie das Microsoft Defender for Endpoint REST API-Protokoll verwenden, müssen Sie bestimmte Parameter verwenden.
- Der Name des Microsoft Windows Defender ATP DSM lautet jetzt Microsoft 365 Defender DSM. Der DSM-RPM-Name bleibt Microsoft Windows Defender ATP in QRadar.
- Aufgrund einer Änderung in der Microsoft Defender API Suite ab dem 25. November 2021 ermöglicht Microsoft das Onboarding neuer Integrationen mit der SIEM API nicht mehr. Weitere Informationen finden Sie unter Unterstützung der traditionellen SIEM-API einstellen (https://techcommunity.microsoft.com/t5/microsoft-defender-for-endpoint/deprecating-the-legacy-siem-api/ba-p/3139643).
Die Streaming-API kann mit dem Microsoft Azure Event Hubs-Protokoll verwendet werden, um die Ereignis-und Alertweiterleitung an QRadarbereitzustellen. Weitere Informationen zum Dienst und seiner Konfiguration finden Sie unter „ Microsoft 365 Defender konfigurieren, um Advanced Hunting-Ereignisse an Ihr Azure Event Hub zu streamen“ ( https://docs.micosoft.com/en-us/microsoft-365/security/defender/streaming-api-event-hub?view=o365-worldwide )
| Parameter | Wert |
|---|---|
| Log Source type | Microsoft 365 Defender |
| Protocol Configuration | Microsoft Defender für Endpunkt-REST-API |
Eine vollständige Liste der Protokollparameter für die Protokollquelle der Microsoft Defender für Endpoint-REST-API und deren Werte finden Sie unter Konfigurationsoptionen für das Microsoft Defender für Endpoint-REST-API-Protokoll.