Microsoft Defender pour le cloud

Le DSM " IBM QRadar pour Microsoft Defender for Cloud collecte les événements JSON d'un Microsoft Defender for Cloud. Les événements peuvent être collectés à l'aide du protocole Security API de Microsoft Graph et du protocole Microsoft Azure Event Hubs.

Important :

Le nom du DSM du centre de sécurité Microsoft Azure est désormais le DSM de Microsoft Defender for Cloud. Le nom RPM DSM reste Microsoft Azure Security Center dans QRadar.

Pour intégrer Microsoft Defender for Cloud à QRadar, procédez comme suit:
  1. Si les mises à jour automatiques ne sont pas activées, les RPM peuvent être téléchargés à partir du site Web d'assistance IBM® (http://www.ibm.com/support). Téléchargez et installez la version la plus récente des RPM suivants sur votre QRadar Console :
    • Microsoft Defender pour Cloud DSM RPM
    • Microsoft Graph Security API Protocol DSM (Si vous souhaitez ajouter une source de journal à l'aide du protocole Microsoft Graph Security API , téléchargez ce fichier RPM.)
    • Microsoft Azure Event Hubs Protocol RPM (Si vous souhaitez ajouter une source de journal à l'aide du protocole Microsoft Azure Event Hubs, téléchargez ce RPM.)
  2. Facultatif: configurez Microsoft Defender for Cloud pour envoyer des événements à QRadar lorsque vous utilisez l' Security APIMicrosoft Graph. Pour plus d'informations, voir Exportation des alertes de sécurité et des recommandations https://docs.microsoft.com/en-us/azure/security-center/continuous-export).
  3. Facultatif: configurez Microsoft Defender for Cloud pour envoyer des événements à QRadar lorsque vous utilisez le concentrateur d'événements Microsoft Azure . Pour plus d'informations, voir Stream alerts to QRadar (https://learn.microsoft.com/en-us/azure/defender-for-cloud/export-to-siem#stream-alerts-to-qradar-and-splunk)
  4. Ajoutez une source de journal Microsoft Defender for Cloud sur le QRadar Console.