Integrieren Sie die Security API von Microsoft Graph mit IBM
QRadar , bevor Sie das Protokoll verwenden.
Vorbereitende Schritte
Für die Integration der Microsoft Graph- Security API mit QRadarbenötigen Sie Microsoft Azure Active Directory.
Vorgehensweise
- Wenn automatische Updates nicht aktiviert sind, können RPMs von der IBM®-Support-Website (http://www.ibm.com/support) heruntergeladen werden. Laden Sie die neueste Version der folgenden RPMs herunter und installieren Sie sie auf Ihrer QRadar® Konsole.
- Protocol Common RPM
- Microsoft Graph- Security API protokoll-RPM
- Konfigurieren Sie Ihren Microsoft Graph- Security API -Server, um Ereignisse an QRadar weiterzuleiten, indem Sie die folgenden Anweisungen befolgen:
- Erstellen Sie eine Azure AD-Anwendung. Weitere Informationen finden Sie unter Portal zum Erstellen einer Azure AD-Anwendung und eines Serviceprinzipals verwenden, die auf Ressourcen zugreifen können (https://docs.microsoft.com/en-us/azure/active-directory/develop/how to-create-service-principal-portal).
- Richten Sie eine Berechtigung in Sicherheits-API-Clientanwendungen ein. Weitere Informationen finden Sie unter Authorization and the Microsoft Graph Security API (https://docs.microsoft.com/en-us/graph/security-authorization).
Wenn Sie die V1 -API für Alerts verwenden, müssen Sie die folgenden App-Rollen in das Zugriffstoken einschließen:
- SecurityEvents.Read.All
- User.Read.All
- SecurityActions.Read.All
- IdentityRiskyUser.Read.All
- IdentityRiskEvent.Read.All
Wichtig:Wenn Sie die API "Alerts V2 " verwenden, müssen Sie die App-Rolle SecurityEvents.Read.All einschließen. Andere Ereignistypen können unterschiedliche Rollen erfordern.
Sie müssen die App-Rollen mit Anwendungsberechtigungen festlegen. Wenn Ihre Umgebung keine Anwendungsberechtigungen akzeptiert, können Sie Delegierte Berechtigungen verwenden.
- Fügen Sie eine Protokollquelle für die Microsoft Security Graph-API auf dem QRadar
Console hinzu, indem Sie einen angepassten Protokollquellentyp oder ein bestimmtes DSM verwenden, das dieses Protokoll verwendet.