Especificaciones DSM de Microsoft 365 Defender

En la tabla siguiente se describen las especificaciones para Microsoft 365 Defender DSM.

Importante:
  • La integración de Microsoft Defender XDR es compatible con QRadar mediante el uso del protocolo Microsoft Graph Security API, el DSM de Microsoft 365 Defender y el DSM de Microsoft Defender para la nube, con autenticación basada en el ID de cliente y el secreto de cliente.
  • El nombre de DSM de Microsoft Windows Defender ATP es ahora el DSM de Microsoft 365 Defender. El nombre de RPM de DSM permanece como Microsoft Windows Defender ATP en QRadar.
  • Debido a un cambio en la suite de API de Microsoft Defender a partir del 25 de noviembre de 2021, Microsoft ya no permite la incorporación de nuevas integraciones con su API SIEM. Para obtener más información, consulte Descontinuación de la API SIEM heredada ( https://techcommunity.microsoft.com/t5/microsoft-defender-for-endpoint/deprecating-the-legacy-siem-api/ba-p/3139643 ).

    La API de Streaming se puede utilizar con el protocolo Microsoft Azure Event Hubs para proporcionar reenvío de sucesos y alertas a QRadar. Para obtener más información sobre el servicio y su configuración, consulte Configurar Microsoft 365 Defender para transmitir eventos de Advanced Hunting a su Azure Event Hub ( https://docs.micosoft.com/en-us/microsoft-365/security/defender/streaming-api-event-hub?view=o365-worldwide )

Tabla 1. Microsoft 365 Defender
Especificación Valor
Fabricante Microsoft
Nombre de DSM Microsoft 365 Defender
Nombre de archivo RPM DSM-MicrosoftWindowsDefenderATP-QRadar_version-build_number.noarch.rpm
Versiones soportadas N/D
Protocolos API REST de Microsoft Defender for Endpoint SIEM

Microsoft Azure Event Hubs

Gráfico de Microsoft Security API

Formato del evento JSON
Tipos de sucesos registrados cuando se utiliza el protocolo de concentradores de sucesos de Microsoft Azure .

El DSM de Microsoft 365 Defender admite los sucesos siguientes cuando se utiliza el protocolo Microsoft Azure Event Hubs:

Alertas (las alertas solo están soportadas para Microsoft Defender for Endpoint.):

  • AlertInfo
  • AlertEvidence
Dispositivo:
  • DeviceInfo
  • DeviceNetworkInfo
  • DeviceProcessEvents
  • DeviceNetworkEvents
  • DeviceFileEvents
  • DeviceRegistryEvents
  • DeviceLogonEvents
  • DeviceEvents
  • DeviceFileCertificateInfo
  • DeviceImageLoadEvents
Correo electrónico:
  • EmailEvents
  • EmailAttachmentInfo
  • EmailPostDeliveryEvents
  • EmailUrlInfo
Tipos de sucesos registrados cuando se utiliza el protocolo de la API REST de Microsoft Defender for Endpoint SIEM.

Windows Defender ATP

Antivirus Windows Defender

TI de terceros

TI de cliente

Bitdefender

Tipos de sucesos registrados cuando se utiliza el protocolo Security API de Microsoft Graph.

Microsoft Defender para alertas de punto final V2

Alertas de seguridad de Microsoft Defender para aplicaciones en la nube V2

Microsoft Defender para alertas de identidad V2

Alertas de Microsoft Defender para Office 365 V2

Microsoft Defender para Azure AD Identity Protection Alerts V2

Microsoft Defender para alertas de prevención de pérdida de datos V2

Anuncio de servicio de Microsoft Defender para el cambio de plan

Anuncio de servicio de Microsoft Defender para Stay Informed

Anuncio de servicio de Microsoft Defender para prevenir o solucionar problemas

Anuncio de servicio de valor futuro desconocido de Microsoft Defender

¿Descubierto automáticamente?
¿Incluye identidad?
¿Incluye propiedades personalizadas? Nee
Más información

Microsoft 365 Documentación de Defender ( https://docs.microsoft.com/en-us/microsoft-365/security/defender/microsoft-365-defender?view=o365-worldwide )