Microsoft Defender for Endpoint REST API 프로토콜 구성 옵션

지원되는 장치 지원 모듈(DSM)로부터 이벤트를 수신하기 위해 Microsoft Defender for Endpoint REST API 프로토콜을 구성합니다.

Microsoft Defender for Endpoint REST API 프로토콜은 아웃바운드/능동형 프로토콜입니다.

중요: Microsoft Defender API 스위트의 변경사항 (2021년 11월 25일) 으로 인해 Microsoft는더 이상 SIEM API와의 새 통합 온보딩을 허용하지 않습니다. 자세한 정보는 레거시 SIEM API 사용 중단 (https://techcommunity.microsoft.com/t5/microsoft-defender-for-endpoint/deprecating-the-legacy-siem-api/ba-p/3139643) 을 참조하십시오.

스트리밍 API를 Microsoft Azure 이벤트 허브 프로토콜과 함께 사용하여 QRadar에 이벤트 및 경보 전달을 제공할 수 있습니다. 서비스 및 구성에 대한 자세한 내용은 ' Microsoft 365 Defender 구성: 고급 탐색 이벤트를 Azure Event Hub 으로 스트리밍하기' ( https://docs.micosoft.com/en-us/microsoft-365/security/defender/streaming-api-event-hub?view=o365-worldwide )를 참조하십시오

다음 표는 Microsoft Defender for Endpoint REST API 프로토콜에 대한 프로토콜별 매개변수를 설명합니다:
표 1. Microsoft Defender for Endpoint REST API 프로토콜
매개변수
Log Source type Microsoft 365 Defender
Protocol Configuration Microsoft Defender for Endpoint REST API
Log Source Identifier

로그 소스의 고유 이름을 입력하십시오.

로그 소스 ID는 임의의 유효값일 수 있으며 특정 서버를 참조하지 않아도 됩니다. 로그 소스 이름과 동일한 값일 수도 있습니다. 여러 개의 Microsoft Defender for Endpoint REST API 로그 소스를 구성한 경우, 각 소스에 고유한 이름을 지정해야 합니다.

Authorization Server URL

액세스 토큰을 얻기 위한 인증을 제공하는 서버의 URL. 액세스 토큰은 Microsoft 365 에서 이벤트를 수집하는 권한 부여로 사용됩니다.

인증 URL 다음 형식을 사용합니다
"https://login.microsoftonline.com/<Tenant_ID>/oauth2/v2.0/token”
여기서 < Tenant_ID> 는 UUID입니다.
Resource Microsoft 365 Defender API(Microsoft Graph Security API 를 통해) 이벤트에 액세스하는 데 사용되는 리소스입니다.
Client ID

사용자에게 액세스 토큰을 얻을 수 있는 권한이 부여되었는지 확인합니다.

Client Secret 클라이언트 시크릿 값은 한 번만 표시되며 더 이상 표시되지 않습니다. 클라이언트 시크릿 값에 대한 액세스 권한이 없는 경우 Microsoft Azure 관리자에게 문의하여 새 클라이언트 시크릿을 요청하십시오.
Region

Microsoft 365 Defender API(Microsoft Graph Security API 를 통해)와 연결된 지역 중 로그를 수집하려는 지역을 선택하십시오.

Other Region

Microsoft 365 Defender API(Microsoft Graph Security API 를 통해)와 연결된 추가 지역 중 로그를 수집하려는 지역의 이름을 입력하세요.

쉼표로 구분된 목록을 사용하십시오 (예: region1,region2).

Use GCC Endpoints GCCGCC High & DOD 엔드포인트의 사용을 사용 또는 사용 안함으로 설정합니다. GCCGCC High & DOD 엔드포인트는 미국 정부 고객을 위한 엔드포인트입니다.
팁: 이 매개변수를 사용하는 경우 영역 매개변수를 구성할 수 없습니다.

자세한 정보는 Microsoft Defender for Endpoint for US Government customers (https://docs.microsoft.com/en-us/microsoft-365/security/defender-endpoint/gov?view=o365-worldwide) 를 참조하십시오.

GCC Type GCC 또는 GCC High & DOD를 선택하십시오.
  • GCC: Microsoft의 정부 커뮤니티 클라우드
  • GCC High & DoD: 국방부 규정을 준수합니다.
Use Proxy

대리 서버가 QRadar 구성된 경우, 로그 소스의 모든 트래픽은 해당 대리 서버를 통해 전송됩니다. 이를 통해 는 Microsoft Graph( Security API )를 QRadar 통해 Microsoft 365 Defender API에 액세스할 수 있습니다.

프록시 서버, 프록시 포트, 프록시 사용자 이름프록시 비밀번호 필드를 구성하십시오. 프록시에 인증이 필요하지 않은 경우 프록시 서버프록시 포트 필드를 구성하십시오.

Recurrence

로그가 데이터를 수집하는 빈도를 지정할 수 있습니다. 형식은 M/H/D(분/시간/일)입니다.

기본값은 5M입니다.

EPS Throttle

QRadar 가 수집하는 초당 최대 이벤트 수입니다.

데이터 소스가 EPS 제한을 초과하면 데이터 콜렉션이 지연됩니다. 데이터는 여전히 수집된 후 데이터 소스가 EPS 제한을 초과하는 것을 중지할 때 수집됩니다.

기본값은 5000입니다.

가상 머신 (VM) 을 작성하고 Microsoft Defender for Endpoint및 QRadar간의 연결을 테스트해야 하는 경우 Microsoft Defender for Endpoint 평가 랩 (https://docs.microsoft.com/en-us/microsoft-365/security/defender-endpoint/evaluation-lab?view=o365-worldwide) 을 참조하십시오.