Parámetros de origen de registro de la API REST de Microsoft Defender para Endpoint para Microsoft 365 Defender
Si no IBM QRadar detecta automáticamente el origen del registro, añada un origen de registro de Microsoft Defender en QRadar Console utilizando el protocolo API REST de Microsoft 365 Defender.
Cuando utilice el protocolo API REST de Microsoft Defender para Endpoint, hay parámetros específicos que debe utilizar.
- El nombre de DSM de Microsoft Windows Defender ATP es ahora el DSM de Microsoft 365 Defender. El nombre de RPM de DSM permanece como Microsoft Windows Defender ATP en QRadar.
- Debido a un cambio en la suite de API de Microsoft Defender a partir del 25 de noviembre de 2021, Microsoft ya no permite la incorporación de nuevas integraciones con su API SIEM. Para obtener más información, consulte Deprecating the legacy SIEM API (https://techcommunity.microsoft.com/t5/microsoft-defender-for-endpoint/deprecating-the-legacy-siem-api/ba-p/3139643).
La API de Streaming se puede utilizar con el protocolo Microsoft Azure Event Hubs para proporcionar reenvío de sucesos y alertas a QRadar. Para obtener más información sobre el servicio y su configuración, consulte Configurar Microsoft 365 Defender para transmitir eventos de Advanced Hunting a su Azure Event Hub ( https://docs.micosoft.com/en-us/microsoft-365/security/defender/streaming-api-event-hub?view=o365-worldwide )
| Parámetro | Valor |
|---|---|
| Log Source type | Microsoft 365 Defender |
| Protocol Configuration | API REST de Microsoft Defender para Endpoint |
Para obtener una lista completa de los parámetros del protocolo de origen de registro de la API REST de Microsoft Defender para Endpoint y sus valores, consulte Opciones de configuración del protocolo de la API REST de Microsoft Defender para Endpoint.