Microsoft 365 Defender

' IBM QRadar Microsoft 365 Defender DSM은 Microsoft Azure 이벤트 허브 프로토콜을 사용하여 스트리밍 API 데이터를 수집하는 방식으로 Microsoft 365 Defender 서비스에서 이벤트를 수집합니다. Defender for Endpoint SIEM REST API 프로토콜을 사용하여 Microsoft 365 Defender 서비스에서 경보 및 디바이스 이벤트를 수집할 수 있습니다.

Microsoft 365 Defender DSM은 Microsoft Graph API 프로토콜을 사용하여 Microsoft Defender for Endpoint Service Alerts V2 API에서 경보를 수집합니다.

중요:
  • Microsoft Windows Defender ATP DSM 이름은 이제 Microsoft 365 Defender DSM입니다. DSM RPM 이름은 QRadar에서 Microsoft Windows Defender ATP로 유지됩니다.
  • 2021년 11월 25일현재 Microsoft Defender API 스위트의 변경으로 인해 Microsoft는더 이상 SIEM API와의 새 통합 온보딩을 허용하지 않습니다. 자세한 정보는 레거시 SIEM API 사용 중단 (https://techcommunity.microsoft.com/t5/microsoft-defender-for-endpoint/deprecating-the-legacy-siem-api/ba-p/3139643) 을 참조하십시오.

    스트리밍 API를 Microsoft Azure 이벤트 허브 프로토콜과 함께 사용하여 QRadar에 이벤트 및 경보 전달을 제공할 수 있습니다. 서비스 및 구성에 대한 자세한 내용은 ' Microsoft 365 Defender 구성: 고급 탐색 이벤트를 Azure Event Hub 으로 스트리밍하기' ( https://docs.micosoft.com/en-us/microsoft-365/security/defender/streaming-api-event-hub?view=o365-worldwide )를 참조하십시오

Microsoft Azure Event Hubs 프로토콜을 사용할 때 Microsoft 365 Defender 서비스 통합

Microsoft 365 Defender 서비스를 QRadar와 통합하려면 다음 단계를 완료하십시오.
  1. 자동 업데이트가 활성화되어 있지 않은 경우, IBM® 지원 웹사이트(http://www.ibm.com/support)에서 최신 버전의 RPM을 다운로드하세요.
    • 프로토콜 공통 RPM
    • Microsoft Azure 이벤트 허브 프로토콜 RPM
    • DSM Common RPM
    • Microsoft 365 디펜더 DSM RPM
  2. 선택사항: 스토리지 계정을 작성하십시오. 자세한 정보는 스토리지 계정 작성을 참조하십시오.
    중요: 이벤트 허브에 연결하려면 스토리지 계정이 있어야 합니다. 자세한 정보는 Microsoft Azure Event Hubs 프로토콜 FAQ를 참조하십시오.
  3. 선택사항: 이벤트 허브를 작성하십시오. 자세한 정보는 빠른 시작: Azure 포털을 사용하여 이벤트 허브 작성을 참조하십시오.
  4. 고급 사냥 이벤트를 Microsoft Azure 이벤트 허브에 전송하도록 Microsoft 365 Defender를 구성하십시오. 자세한 내용은 Microsoft Defender를 구성하여 고급 탐색 이벤트를 Azure 보안 센터 ( Azure Event Hub )로 스트리밍하는 방법을 참조하십시오.
  5. QRadar®이 로그 소스를 자동으로 감지하지 못하는 경우 QRadar Console에 Microsoft Azure 이벤트 허브 프로토콜을 사용하는 Microsoft 365 Defender 로그 소스를 추가하세요. 프로토콜에 대한 자세한 정보는 Microsoft 365 Defender의 Microsoft Azure Event Hubs 로그 소스 매개변수의 내용을 참조하십시오.

Microsoft Defender for Endpoint SIEM REST API 프로토콜을 사용하는 경우 Microsoft 365 Defender 서비스 통합

Microsoft 365 Defender 서비스를 QRadar와 통합하려면 다음 단계를 완료하십시오.
  1. 자동 업데이트가 사용으로 설정되지 않은 경우 IBM 지원 센터 웹 사이트에서 최신 버전의 RPM을 다운로드하십시오.
    • 프로토콜 공통 RPM
    • Microsoft Defender for Endpoint SIEM REST API 프로토콜 RPM
    • DSMCommon RPM
    • Microsoft 365 디펜더 DSM RPM
  2. QRadar Console에서 Microsoft Defender for Endpoint SIEM REST API 프로토콜을 사용하는 Microsoft 365 Defender 로그 소스를 추가하십시오. QRadar 는 Microsoft Defender for Endpoint SIEM REST API를 자동으로 발견하지 않습니다. 자세한 정보는 Microsoft 365 Defender에 대한 Microsoft Defender for Endpoint SIEM REST API 로그 소스 매개변수를 참조하십시오.

Microsoft Graph Security API 프로토콜을 사용할 때 엔드포인트 서비스에 대한 Microsoft Defender 통합

Microsoft Defender for Endpoint 서비스를 QRadar와 통합하려면 다음 단계를 완료하십시오.
  1. 자동 업데이트가 사용으로 설정되지 않은 경우 IBM 지원 센터 웹 사이트에서 최신 버전의 RPM을 다운로드하십시오.
    • 프로토콜 공통 RPM
    • Microsoft Graph Security API 프로토콜 RPM
    • DSMCommon RPM
    • Microsoft 365 디펜더 DSM RPM
  2. QRadar Console에서 Microsoft Graph Security API 프로토콜을 사용하는 Microsoft 365 Defender 로그 소스를 추가하십시오. QRadar 는 Microsoft Graph Security API를 자동으로 발견하지 않습니다. 자세한 정보는 Microsoft 365 Defender에 대한 Microsoft Graph Security API 로그 소스 매개변수의 내용을 참조하십시오.