Microsoft 365 Spécifications DSM Defender

Le tableau suivant décrit les spécifications de Microsoft 365 Defender DSM.

Important :
  • L'intégration de Microsoft Defender XDR est prise en charge dans QRadar à l'aide du protocole d' Security API Microsoft Graph, du DSM Defender d' Microsoft 365 et du DSM Microsoft Defender pour le cloud, avec une authentification basée sur l'ID client et le secret client.
  • Le nom Microsoft Windows Defender ATP DSM est désormais le nom Microsoft 365 Defender DSM. Le nom RPM DSM reste Microsoft Windows Defender ATP dans QRadar.
  • En raison d'une modification de la suite d'API Microsoft Defender à partir du 25 novembre 2021, Microsoft n'autorise plus l'intégration de nouvelles intégrations à son API SIEM. Pour plus d'informations, consultez la section Abandon de l'API SIEM héritée ( https://techcommunity.microsoft.com/t5/microsoft-defender-for-endpoint/deprecating-the-legacy-siem-api/ba-p/3139643 ).

    L'API Streaming peut être utilisée avec le protocole Microsoft Azure Event Hubs pour fournir un transfert d'événements et d'alertes à QRadar. Pour plus d'informations sur le service et sa configuration, consultez Configurer Microsoft 365 Defender pour diffuser les événements Advanced Hunting vers votre Azure Event Hub ( https://docs.micosoft.com/en-us/microsoft-365/security/defender/streaming-api-event-hub?view=o365-worldwide )

Tableau 1. Microsoft 365 Defender DSM
Spécification Valeur
Fabricant Microsoft
Nom du DSM Microsoft 365 Defender
Nom du fichier RPM DSM-MicrosoftWindowsDefenderATP-QRadar_version-build_number.noarch.rpm
Versions prises en charge N/A
Protocoles Microsoft Defender for Endpoint SIEM REST API

Microsoft Azure Event Hubs

Security API Microsoft Graph

Format d'événement JSON
Types d'événement enregistrés lorsque vous utilisez le protocole Microsoft Azure Event Hubs.

Le DSM Microsoft 365 Defender prend en charge les événements suivants lorsque vous utilisez le protocole Microsoft Azure Event Hubs:

Alertes (les alertes sont prises en charge uniquement pour Microsoft Defender for Endpoint.):

  • AlertInfo
  • AlertEvidence
Unité :
  • DeviceInfo
  • DeviceNetworkInfo
  • DeviceProcessEvents
  • DeviceNetworkEvents
  • DeviceFileEvents
  • DeviceRegistryEvents
  • DeviceLogonEvents
  • DeviceEvents
  • DeviceFileCertificateInfo
  • DeviceImageLoadEvents
Email :
  • EmailEvents
  • EmailAttachmentInfo
  • EmailPostDeliveryEvents
  • EmailUrlInfo
Types d'événement enregistrés lorsque vous utilisez le protocole d'API REST Microsoft Defender for Endpoint SIEM.

Windows Defender ATP

Antivirus Windows Defender

TI de tiers

TI client

Bitdefender

Types d'événement enregistrés lorsque vous utilisez le protocole Microsoft Graph Security API .

Microsoft Defender pour les alertes sur les points finaux V2

Microsoft Defender pour les alertes de sécurité des applications en nuage V2

Microsoft Defender pour les alertes d'identité V2

Alertes Microsoft Defender for Office 365 V2

Microsoft Defender pour Azure AD Identity Protection Alerts V2

Microsoft Defender pour les alertes de prévention de la perte de données V2

Microsoft Defender pour l'annonce de service de changement de plan

Annonce du service Microsoft Defender pour rester informé

Microsoft Defender for Prevent or Fix Issue Service Announcement (en anglais)

Microsoft Defender pour une valeur future inconnue Annonce de service

Reconnu automatiquement ? Oui
Inclut l'identité ? Oui
Inclut les propriétés personnalisées ? Non
Informations complémentaires

Microsoft 365 Documentation Defender ( https://docs.microsoft.com/en-us/microsoft-365/security/defender/microsoft-365-defender?view=o365-worldwide )