Microsoft Defender for Endpoint REST API 프로토콜 구성 옵션
Microsoft Defender for Endpoint REST API 프로토콜은 아웃바운드/능동형 프로토콜입니다.
스트리밍 API를 Microsoft Azure 이벤트 허브 프로토콜과 함께 사용하여 QRadar에 이벤트 및 경보 전달을 제공할 수 있습니다. 서비스 및 구성에 대한 자세한 내용은 ' Microsoft 365 Defender 구성: 고급 탐색 이벤트를 Azure Event Hub 으로 스트리밍하기' ( https://docs.micosoft.com/en-us/microsoft-365/security/defender/streaming-api-event-hub?view=o365-worldwide )를 참조하십시오
| 매개변수 | 값 |
|---|---|
| Log Source type | Microsoft 365 Defender |
| Protocol Configuration | Microsoft Defender for Endpoint REST API |
| Log Source Identifier | 로그 소스의 고유 이름을 입력하십시오. 로그 소스 ID는 임의의 유효값일 수 있으며 특정 서버를 참조하지 않아도 됩니다. 로그 소스 이름과 동일한 값일 수도 있습니다. 여러 개의 Microsoft Defender for Endpoint REST API 로그 소스를 구성한 경우, 각 소스에 고유한 이름을 지정해야 합니다. |
| Authorization Server URL | 액세스 토큰을 얻기 위한 인증을 제공하는 서버의 URL. 액세스 토큰은 Microsoft 365 에서 이벤트를 수집하는 권한 부여로 사용됩니다. 인증 URL 다음 형식을 사용합니다
여기서 < Tenant_ID> 는 UUID입니다. |
| Resource | Microsoft 365 Defender API(Microsoft Graph Security API 를 통해) 이벤트에 액세스하는 데 사용되는 리소스입니다. |
| Client ID | 사용자에게 액세스 토큰을 얻을 수 있는 권한이 부여되었는지 확인합니다. |
| Client Secret | 클라이언트 시크릿 값은 한 번만 표시되며 더 이상 표시되지 않습니다. 클라이언트 시크릿 값에 대한 액세스 권한이 없는 경우 Microsoft Azure 관리자에게 문의하여 새 클라이언트 시크릿을 요청하십시오. |
| Region | Microsoft 365 Defender API(Microsoft Graph Security API 를 통해)와 연결된 지역 중 로그를 수집하려는 지역을 선택하십시오. |
| Other Region | Microsoft 365 Defender API(Microsoft Graph Security API 를 통해)와 연결된 추가 지역 중 로그를 수집하려는 지역의 이름을 입력하세요. 쉼표로 구분된 목록을 사용하십시오 (예: region1,region2). |
| Use GCC Endpoints | GCC 및 GCC High & DOD 엔드포인트의 사용을 사용 또는 사용 안함으로 설정합니다. GCC 및 GCC High & DOD 엔드포인트는 미국 정부 고객을 위한 엔드포인트입니다. 팁: 이 매개변수를 사용하는 경우 영역 매개변수를 구성할 수 없습니다.
자세한 정보는 Microsoft Defender for Endpoint for US Government customers (https://docs.microsoft.com/en-us/microsoft-365/security/defender-endpoint/gov?view=o365-worldwide) 를 참조하십시오. |
| GCC Type | GCC 또는 GCC High & DOD를 선택하십시오.
|
| Use Proxy | 대리 서버가 QRadar 구성된 경우, 로그 소스의 모든 트래픽은 해당 대리 서버를 통해 전송됩니다. 이를 통해 는 Microsoft Graph( Security API )를 QRadar 통해 Microsoft 365 Defender API에 액세스할 수 있습니다. 프록시 서버, 프록시 포트, 프록시 사용자 이름 및 프록시 비밀번호 필드를 구성하십시오. 프록시에 인증이 필요하지 않은 경우 프록시 서버 및 프록시 포트 필드를 구성하십시오. |
| Recurrence | 로그가 데이터를 수집하는 빈도를 지정할 수 있습니다. 형식은 M/H/D(분/시간/일)입니다. 기본값은 5M입니다. |
| EPS Throttle | QRadar 가 수집하는 초당 최대 이벤트 수입니다. 데이터 소스가 EPS 제한을 초과하면 데이터 콜렉션이 지연됩니다. 데이터는 여전히 수집된 후 데이터 소스가 EPS 제한을 초과하는 것을 중지할 때 수집됩니다. 기본값은 5000입니다. |
가상 머신 (VM) 을 작성하고 Microsoft Defender for Endpoint및 QRadar간의 연결을 테스트해야 하는 경우 Microsoft Defender for Endpoint 평가 랩 (https://docs.microsoft.com/en-us/microsoft-365/security/defender-endpoint/evaluation-lab?view=o365-worldwide) 을 참조하십시오.