Options de configuration du protocole Security API Microsoft Graph

Pour recevoir des événements de l' Security APIMicrosoft Graph, configurez une source de journal dans IBM QRadar afin d'utiliser le protocole Security API Microsoft Graph.

Le protocole Microsoft Graph Security API est un protocole sortant / actif. Votre DSM peut également utiliser ce protocole. Pour une liste des DSM pris en charge, voir QRadar® DSM pris en charge.

Important : l'intégration de Microsoft Defender XDR est prise en charge dans QRadar à l'aide du protocole d' Security API Microsoft Graph, du DSM Defender d' Microsoft 365 et du DSM Microsoft Defender pour le cloud, avec une authentification basée sur l'ID client et le secret client.
Les paramètres suivants requièrent des valeurs spécifiques pour collecter des événements à partir des serveurs Microsoft Graph Security:
Tableau 1. Paramètres de la source du journal de sécurité Microsoft Graph
Paramètre Valeur
Type de source de journal Type de source de journal personnalisé ou DSM spécifique qui utilise ce protocole.
Configuration du protocole Security API Microsoft Graph
Identificateur de source de journal

Entrez un nom unique pour la source de journal.

L'identificateur de source de journal peut être n'importe quelle valeur valide et n'a pas besoin de faire référence à un serveur spécifique. Il peut également s'agir de la même valeur que Nom de la source du journal. Si vous avez plus d'une source de journal Microsoft Graph Security configurée, assurez-vous de donner à chacun un nom unique.

ID titulaire

Valeur ID du locataire utilisée pour l'authentification Microsoft Azure Active Directory .

ID de client Valeur du paramètre ID client à partir de la configuration d'application de Microsoft Azure Active Directory.
Méthode d'authentification
  • Secret du client : authentification standard basée sur le secret du client.
  • Certificat client : Autosignature Autosignature Autosignature authentification basée sur un certificat.
Secret client Vous recevez le mot de passe Secret client lorsque vous configurez le répertoire des événements Microsoft Azure . Ce mot de passe confirme que votre compte utilisateur est autorisé à obtenir un jeton d'accès. Vous pouvez obtenir cette valeur uniquement lorsqu'elle est créée et qu'elle ne peut pas être récupéréultérieurement.

Si vous perdez votre mot de passe secret client, vous devez créer une nouvelle clé d'API pour continuer à recevoir des événements de l' Security APIMicrosoft Graph.

Certificat client

Indiquez le chemin d'accès du certificat autosigné .pfx .

Remarque : sélectionnez Méthode d'authentification > Certificat client pour rendre le paramètre Certificat client disponible.

Pour plus d'informations, consultez Création de certificats et de clés auto-signés pour le protocole API REST Office 365.

Mot de passe du certificat client

Spécifiez le mot de passe du certificat .pfx .

Remarque : sélectionnez Méthode d'authentification > Certificat client pour rendre disponible le paramètre Mot de passe du certificat client.
API

L'API détermine les types et les formats des événements que le protocole peut collecter.

Sélectionnez une API compatible avec le DSM sélectionné. Si vous utilisez le Microsoft Azure Security Center DSM, sélectionnez Alertes V1. Si vous utilisez le Microsoft 365 Defender DSM, sélectionnez Alertes V2 ou Annonce de service.

Demande de

Limite les événements à un service ou un produit spécifique.

Sélectionnez un produit compatible avec le DSM sélectionné. Vous pouvez utiliser l'option Autres pour supprimer le filtre ou ajouter d'autres paramètres de filtre. Si vous utilisez Microsoft 365 Defender DSM, sélectionnez Microsoft Defender for Endpoint.

Filtre d'événements

Extrayez les événements à l'aide du filtre de requête de l'API Microsoft Security Graph. Par exemple, severity eq 'high'. Ne saisissez pas "filter=" avant le paramètre de filtre.

Pour plus d'informations sur les paramètres de requête, consultez la section Paramètre de requête filter ( https://learn.microsoft.com/en-us/graph/filter-query-parameter?tabs=http ).

Utiliser le proxy

Si QRadar accède à l' Security API Microsoft Graph par proxy, cochez cette case.

Si le proxy requiert une authentification, configurez les zones Proxy Hostname or IP, Port du proxy, Nom d'utilisateur du proxy et Proxy.

Si le proxy ne requiert pas d'authentification, configurez les zones Proxy Hostname or IP et Port du proxy.

Adresse IP ou nom d'hôte du proxy

Adresse IP ou nom d'hôte du serveur proxy.

Si le paramètre Utiliser le proxy est défini sur False, cette option est masquée.

Port du proxy Numéro de port utilisé pour communiquer avec le proxy. La valeur par défaut est 8080.

Si le paramètre Utiliser le proxy est défini sur False, cette option est masquée.

Nom d'utilisateur du proxy Nom d'utilisateur utilisé pour communiquer avec le proxy.

Si Utiliser le proxy est défini sur False, cette option est masquée.

Mot de passe du proxy Mot de passe utilisé pour accéder au proxy.

Si Utiliser le proxy est défini sur False, cette option est masquée.

Récurrence

Entrez un intervalle de temps commençant par l'heure de début pour déterminer la fréquence à laquelle l'interrogation analyse de nouvelles données. L'intervalle de temps peut inclure des valeurs en heures (H), en minutes (M) ou en jours (D). Par exemple, 2H -2 heures, 15M -15 minutes. La valeur par défaut est 1M.

Régulation des EPS

Nombre maximal d'événements par seconde que QRadar ingère.

Si votre source de données dépasse la régulation EPS, la collecte de données est retardée. Les données sont toujours collectées, puis elles sont ingérées lorsque la source de données cesse de dépasser le régulateur EPS.

La valeur par défaut est 5000.

Afficher les options avancées Pour configurer les options avancées de la collecte d'événements, activez cette option.
Nœud final de connexion Indiquez le nœud final de connexion Azure AD. La valeur par défaut est login.microsoftonline.com.

Si vous désactivez Afficher les options avancées, cette option est masquée.

Nœud final d'API graphique Indiquez l' URL l' Security API Microsoft Graph. La valeur par défaut est https://graph.microsoft.com.

Si vous désactivez Afficher les options avancées, cette option est masquée.