Configuration de l'API Microsoft Graph Security pour la communication avec QRadar

Intégrez l' Security API Microsoft Graph à IBM QRadar avant d'utiliser le protocole.

Avant de commencer

Pour intégrer l' Security API Microsoft Graph à QRadar, vous avez besoin de Microsoft Azure Active Directory.

Procédure

  1. Si les mises à jour automatiques ne sont pas activées, les RPM peuvent être téléchargés à partir du IBM® (http://www.ibm.com/support). Téléchargez et installez la version la plus récente des RPM suivants sur votre QRadar®.
    • Protocol Common RPM
    • RPM du protocole Microsoft Graph Security API
  2. Configurez votre serveur Microsoft Graph Security API pour transmettre des événements à QRadar en suivant les instructions suivantes:
    1. Créez une application Azure AD. Pour plus d'informations, voir Utilisation du portail pour créer un principal de service et d'application Azure AD pouvant accéder aux ressources (https://docs.microsoft.com/en-us/azure/active-directory/develop/how to-create-service-principal-portal).
    2. Configurez une autorisation dans les applications client d'API de sécurité. Pour plus d'informations, voir Authorization and Microsoft Graph Security API (https://docs.microsoft.com/en-us/graph/security-authorization).
      Lorsque vous utilisez l'API V1 des alertes, vous devez inclure les rôles d'application suivants dans le jeton d'accès:
      • SecurityEvents.Read.All
      • User.Read.All
      • SecurityActions.Read.All
      • IdentityRiskyUser.Read.All
      • IdentityRiskEvent.Read.All
      Important :

      Lorsque vous utilisez l'API V2 des alertes, vous devez inclure le rôle d'application SecurityEvents.Read.All . D'autres types d'événements peuvent nécessiter des rôles différents.

      Vous devez désigner les rôles d'application avec les droits d'accès Application. Si votre environnement n'accepte pas les droits Application, vous pouvez utiliser les droits d'accès Délégué.

  3. Ajoutez une source de journal de protocole d'API Microsoft Security Graph sur le QRadar Console à l'aide d'un type de source de journal personnalisé ou d'un DSM spécifique qui utilise ce protocole.
    Pour plus d'informations sur les DSM pris en charge, voir QRadar supported DSMs. Pour plus d'informations sur l'ajout d'une source de journal dans QRadar, voir Ajout d'une source de journal.