Paramètres de source de journalisation de l'API REST Microsoft Defender pour Endpoint pour Microsoft 365 Defender

Si IBM QRadar ne détecte pas automatiquement la source du journal, ajoutez une source de journal Microsoft Defender sur le QRadar Console à l'aide du protocole API REST Microsoft 365.

Lorsque vous utilisez le protocole API REST Microsoft Defender pour Endpoint, vous devez utiliser des paramètres spécifiques.

Important :
  • Le nom Microsoft Windows Defender ATP DSM est désormais le nom Microsoft 365 Defender DSM. Le nom RPM DSM reste Microsoft Windows Defender ATP dans QRadar.
  • En raison d'un changement dans la suite d'API Microsoft Defender à partir du 25 novembre 2021, Microsoft n'autorise plus l'intégration de nouvelles intégrations à son API SIEM. Pour plus d'informations, voir Dépréciation de l'API SIEM existante (https://techcommunity.microsoft.com/t5/microsoft-defender-for-endpoint/deprecating-the-legacy-siem-api/ba-p/3139643).

    L'API Streaming peut être utilisée avec le protocole Microsoft Azure Event Hubs pour fournir un transfert d'événements et d'alertes à QRadar. Pour plus d'informations sur le service et sa configuration, consultez Configurer Microsoft 365 Defender pour diffuser les événements Advanced Hunting vers votre Azure Event Hub ( https://docs.micosoft.com/en-us/microsoft-365/security/defender/streaming-api-event-hub?view=o365-worldwide )

Le tableau suivant décrit les paramètres qui nécessitent des valeurs spécifiques pour collecter les événements REST API de Microsoft Defender pour Endpoint à partir d' Microsoft 365 Defender :
Tableau 1. Paramètres de source de journalisation de l'API REST Microsoft Defender pour Endpoint pour le DSM Defender d' Microsoft 365
Paramètre Valeur
Log Source type Microsoft 365 Defender
Protocol Configuration API REST Microsoft Defender pour Endpoint

Pour obtenir la liste complète des paramètres du protocole source de journalisation de l'API REST Microsoft Defender pour Endpoint et leurs valeurs, consultez les options de configuration du protocole API REST Microsoft Defender pour Endpoint.