Microsoft Defender para Cloud

O DSM " IBM QRadar do Microsoft Defender for Cloud coleta eventos JSON de um Microsoft Defender for Cloud. Eventos podem ser coletados usando o protocolo Security API do Microsoft Graph e o protocolo Microsoft Azure Event Hubs.

Importante:

O nome do Microsoft Azure Security Center DSM é agora o Microsoft Defender for Cloud DSM. O nome do RPM do DSM permanece como Microsoft Azure Security Center em QRadar

Para integrar o Microsoft Defender for Cloud ao QRadar, conclua as etapas a seguir:
  1. Se as atualizações automáticas não estiverem ativadas, os RPMs estarão disponíveis para download no site de suporte da IBM® (http://www.ibm.com/support). Faça o download e instale a versão mais recente dos RPMs a seguir em seu QRadar Console:
    • Microsoft Defender por Cloud DSM RPM
    • Microsoft Graph Security API Protocol DSM (Se você quiser adicionar uma fonte de log usando o protocolo Microsoft Graph Security API , faça o download deste RPM.)
    • Microsoft Azure Event Hubs Protocol RPM (Se você quiser adicionar uma fonte de log usando o protocolo Microsoft Azure Event Hubs, faça o download deste RPM.)
  2. Opcional: configure o Microsoft Defender for Cloud para enviar eventos para o QRadar ao usar a Security APIdo Microsoft Graph. Para obter mais informações, consulte Exportar alertas e recomendações de segurança https://docs.microsoft.com/en-us/azure/security-center/continuous-export.
  3. Opcional: configure o Microsoft Defender for Cloud para enviar eventos para o QRadar ao usar o Microsoft Azure Event Hub. Para obter mais informações, consulte Alertas de fluxo para QRadar (https://learn.microsoft.com/en-us/azure/defender-for-cloud/export-to-siem#stream-alerts-to-qradar-and-splunk)
  4. Inclua uma origem de log do Microsoft Defender for Cloud no arquivo QRadar Console.