Especificaciones DSM de Microsoft 365 Defender
En la tabla siguiente se describen las especificaciones para Microsoft 365 Defender DSM.
- La integración de Microsoft Defender XDR es compatible con QRadar mediante el uso del protocolo Microsoft Graph Security API, el DSM de Microsoft 365 Defender y el DSM de Microsoft Defender para la nube, con autenticación basada en el ID de cliente y el secreto de cliente.
- El nombre de DSM de Microsoft Windows Defender ATP es ahora el DSM de Microsoft 365 Defender. El nombre de RPM de DSM permanece como Microsoft Windows Defender ATP en QRadar.
- Debido a un cambio en la suite de API de Microsoft Defender a partir del 25 de noviembre de 2021, Microsoft ya no permite la incorporación de nuevas integraciones con su API SIEM. Para obtener más información, consulte Descontinuación de la API SIEM heredada ( https://techcommunity.microsoft.com/t5/microsoft-defender-for-endpoint/deprecating-the-legacy-siem-api/ba-p/3139643 ).
La API de Streaming se puede utilizar con el protocolo Microsoft Azure Event Hubs para proporcionar reenvío de sucesos y alertas a QRadar. Para obtener más información sobre el servicio y su configuración, consulte Configurar Microsoft 365 Defender para transmitir eventos de Advanced Hunting a su Azure Event Hub ( https://docs.micosoft.com/en-us/microsoft-365/security/defender/streaming-api-event-hub?view=o365-worldwide )
| Especificación | Valor |
|---|---|
| Fabricante | Microsoft |
| Nombre de DSM | Microsoft 365 Defender |
| Nombre de archivo RPM | DSM-MicrosoftWindowsDefenderATP-QRadar_version-build_number.noarch.rpm |
| Versiones soportadas | N/D |
| Protocolos | API REST de Microsoft Defender for Endpoint SIEM Microsoft Azure Event Hubs Gráfico de Microsoft Security API |
| Formato del evento | JSON |
| Tipos de sucesos registrados cuando se utiliza el protocolo de concentradores de sucesos de Microsoft Azure . | El DSM de Microsoft 365 Defender admite los sucesos siguientes cuando se utiliza el protocolo Microsoft Azure Event Hubs: Alertas (las alertas solo están soportadas para Microsoft Defender for Endpoint.):
Dispositivo:
Correo electrónico:
|
| Tipos de sucesos registrados cuando se utiliza el protocolo de la API REST de Microsoft Defender for Endpoint SIEM. | Windows Defender ATP Antivirus Windows Defender TI de terceros TI de cliente Bitdefender |
| Tipos de sucesos registrados cuando se utiliza el protocolo Security API de Microsoft Graph. | Microsoft Defender para alertas de punto final V2 Alertas de seguridad de Microsoft Defender para aplicaciones en la nube V2 Microsoft Defender para alertas de identidad V2 Alertas de Microsoft Defender para Office 365 V2 Microsoft Defender para Azure AD Identity Protection Alerts V2 Microsoft Defender para alertas de prevención de pérdida de datos V2 Anuncio de servicio de Microsoft Defender para el cambio de plan Anuncio de servicio de Microsoft Defender para Stay Informed Anuncio de servicio de Microsoft Defender para prevenir o solucionar problemas Anuncio de servicio de valor futuro desconocido de Microsoft Defender |
| ¿Descubierto automáticamente? | Sí |
| ¿Incluye identidad? | Sí |
| ¿Incluye propiedades personalizadas? | Nee |
| Más información | Microsoft 365 Documentación de Defender ( https://docs.microsoft.com/en-us/microsoft-365/security/defender/microsoft-365-defender?view=o365-worldwide ) |