Parámetros de origen de registro de la API REST de Microsoft Defender para Endpoint para Microsoft 365 Defender

Si no IBM QRadar detecta automáticamente el origen del registro, añada un origen de registro de Microsoft Defender en QRadar Console utilizando el protocolo API REST de Microsoft 365 Defender.

Cuando utilice el protocolo API REST de Microsoft Defender para Endpoint, hay parámetros específicos que debe utilizar.

Importante:
  • El nombre de DSM de Microsoft Windows Defender ATP es ahora el DSM de Microsoft 365 Defender. El nombre de RPM de DSM permanece como Microsoft Windows Defender ATP en QRadar.
  • Debido a un cambio en la suite de API de Microsoft Defender a partir del 25 de noviembre de 2021, Microsoft ya no permite la incorporación de nuevas integraciones con su API SIEM. Para obtener más información, consulte Deprecating the legacy SIEM API (https://techcommunity.microsoft.com/t5/microsoft-defender-for-endpoint/deprecating-the-legacy-siem-api/ba-p/3139643).

    La API de Streaming se puede utilizar con el protocolo Microsoft Azure Event Hubs para proporcionar reenvío de sucesos y alertas a QRadar. Para obtener más información sobre el servicio y su configuración, consulte Configurar Microsoft 365 Defender para transmitir eventos de Advanced Hunting a su Azure Event Hub ( https://docs.micosoft.com/en-us/microsoft-365/security/defender/streaming-api-event-hub?view=o365-worldwide )

La siguiente tabla describe los parámetros que requieren valores específicos para recopilar eventos de la API REST de Microsoft Defender para Endpoint des Microsoft 365 Defender:
Tabla 1. Parámetros de origen de registro de la API REST de Microsoft Defender para Endpoint para el DSM de Defender de Microsoft 365
Parámetro Valor
Log Source type Microsoft 365 Defender
Protocol Configuration API REST de Microsoft Defender para Endpoint

Para obtener una lista completa de los parámetros del protocolo de origen de registro de la API REST de Microsoft Defender para Endpoint y sus valores, consulte Opciones de configuración del protocolo de la API REST de Microsoft Defender para Endpoint.