Microsoft 365 Spécifications DSM Defender
Le tableau suivant décrit les spécifications de Microsoft 365 Defender DSM.
- L'intégration de Microsoft Defender XDR est prise en charge dans QRadar à l'aide du protocole d' Security API Microsoft Graph, du DSM Defender d' Microsoft 365 et du DSM Microsoft Defender pour le cloud, avec une authentification basée sur l'ID client et le secret client.
- Le nom Microsoft Windows Defender ATP DSM est désormais le nom Microsoft 365 Defender DSM. Le nom RPM DSM reste Microsoft Windows Defender ATP dans QRadar.
- En raison d'une modification de la suite d'API Microsoft Defender à partir du 25 novembre 2021, Microsoft n'autorise plus l'intégration de nouvelles intégrations à son API SIEM. Pour plus d'informations, consultez la section Abandon de l'API SIEM héritée ( https://techcommunity.microsoft.com/t5/microsoft-defender-for-endpoint/deprecating-the-legacy-siem-api/ba-p/3139643 ).
L'API Streaming peut être utilisée avec le protocole Microsoft Azure Event Hubs pour fournir un transfert d'événements et d'alertes à QRadar. Pour plus d'informations sur le service et sa configuration, consultez Configurer Microsoft 365 Defender pour diffuser les événements Advanced Hunting vers votre Azure Event Hub ( https://docs.micosoft.com/en-us/microsoft-365/security/defender/streaming-api-event-hub?view=o365-worldwide )
| Spécification | Valeur |
|---|---|
| Fabricant | Microsoft |
| Nom du DSM | Microsoft 365 Defender |
| Nom du fichier RPM | DSM-MicrosoftWindowsDefenderATP-QRadar_version-build_number.noarch.rpm |
| Versions prises en charge | N/A |
| Protocoles | Microsoft Defender for Endpoint SIEM REST API Microsoft Azure Event Hubs Security API Microsoft Graph |
| Format d'événement | JSON |
| Types d'événement enregistrés lorsque vous utilisez le protocole Microsoft Azure Event Hubs. | Le DSM Microsoft 365 Defender prend en charge les événements suivants lorsque vous utilisez le protocole Microsoft Azure Event Hubs: Alertes (les alertes sont prises en charge uniquement pour Microsoft Defender for Endpoint.):
Unité :
Email :
|
| Types d'événement enregistrés lorsque vous utilisez le protocole d'API REST Microsoft Defender for Endpoint SIEM. | Windows Defender ATP Antivirus Windows Defender TI de tiers TI client Bitdefender |
| Types d'événement enregistrés lorsque vous utilisez le protocole Microsoft Graph Security API . | Microsoft Defender pour les alertes sur les points finaux V2 Microsoft Defender pour les alertes de sécurité des applications en nuage V2 Microsoft Defender pour les alertes d'identité V2 Alertes Microsoft Defender for Office 365 V2 Microsoft Defender pour Azure AD Identity Protection Alerts V2 Microsoft Defender pour les alertes de prévention de la perte de données V2 Microsoft Defender pour l'annonce de service de changement de plan Annonce du service Microsoft Defender pour rester informé Microsoft Defender for Prevent or Fix Issue Service Announcement (en anglais) Microsoft Defender pour une valeur future inconnue Annonce de service |
| Reconnu automatiquement ? | Oui |
| Inclut l'identité ? | Oui |
| Inclut les propriétés personnalisées ? | Non |
| Informations complémentaires | Microsoft 365 Documentation Defender ( https://docs.microsoft.com/en-us/microsoft-365/security/defender/microsoft-365-defender?view=o365-worldwide ) |