Parâmetros da fonte de log da API REST do Microsoft Defender para Endpoint para o Defender d Microsoft 365

Se IBM QRadar o não detectar automaticamente a fonte de log, adicione uma fonte de log do Microsoft Defender no QRadar Console usando o protocolo REST API do Microsoft 365.

Ao usar o protocolo REST API do Microsoft Defender para Endpoint, há parâmetros específicos que você deve usar.

Importante:
  • O nome do Microsoft Windows Defender ATP DSM é agora o Microsoft 365 Defender DSM. O nome do RPM do DSM permanece como Microsoft Windows Defender ATP em QRadar
  • Devido a uma mudança na suíte API do Microsoft Defender a partir de 25 de novembro de 2021, a Microsoft não permite mais o onboarding de novas integrações com sua API SIEM. Para obter mais informações, consulte Deprecando a API do SIEM legado (https://techcommunity.microsoft.com/t5/microsoft-defender-for-endpoint/deprecating-the-legacy-siem-api/ba-p/3139643).

    A API de Fluxo pode ser usada com o protocolo de Hubs de Eventos do Microsoft Azure para fornecer encaminhamento de evento e de alerta para o QRadar Para obter mais informações sobre o serviço e sua configuração, consulte Configurar o Microsoft 365 Defender para transmitir eventos do Advanced Hunting para o seu Azure Event Hub ( https://docs.micosoft.com/en-us/microsoft-365/security/defender/streaming-api-event-hub?view=o365-worldwide )

A tabela a seguir descreve os parâmetros que exigem valores específicos para coletar eventos da API REST do Microsoft Defender para Endpoint a partir de um Defender d Microsoft 365 :
Tabela 1. Parâmetros da fonte de log da API REST do Microsoft Defender para Endpoint para o DSM do Defender para Endpoint ( Microsoft 365 )
Parâmetro Valor
Log Source type Microsoft 365 Defender
Protocol Configuration API REST do Microsoft Defender para Endpoint

Para obter uma lista completa dos parâmetros do protocolo de origem do log da API REST do Microsoft Defender para Endpoint e seus valores, consulte Opções de configuração do protocolo da API REST do Microsoft Defender para Endpoint.