Parâmetros da fonte de log da API REST do Microsoft Defender para Endpoint para o Defender d Microsoft 365
Se IBM QRadar o não detectar automaticamente a fonte de log, adicione uma fonte de log do Microsoft Defender no QRadar Console usando o protocolo REST API do Microsoft 365.
Ao usar o protocolo REST API do Microsoft Defender para Endpoint, há parâmetros específicos que você deve usar.
- O nome do Microsoft Windows Defender ATP DSM é agora o Microsoft 365 Defender DSM. O nome do RPM do DSM permanece como Microsoft Windows Defender ATP em QRadar
- Devido a uma mudança na suíte API do Microsoft Defender a partir de 25 de novembro de 2021, a Microsoft não permite mais o onboarding de novas integrações com sua API SIEM. Para obter mais informações, consulte Deprecando a API do SIEM legado (https://techcommunity.microsoft.com/t5/microsoft-defender-for-endpoint/deprecating-the-legacy-siem-api/ba-p/3139643).
A API de Fluxo pode ser usada com o protocolo de Hubs de Eventos do Microsoft Azure para fornecer encaminhamento de evento e de alerta para o QRadar Para obter mais informações sobre o serviço e sua configuração, consulte Configurar o Microsoft 365 Defender para transmitir eventos do Advanced Hunting para o seu Azure Event Hub ( https://docs.micosoft.com/en-us/microsoft-365/security/defender/streaming-api-event-hub?view=o365-worldwide )
| Parâmetro | Valor |
|---|---|
| Log Source type | Microsoft 365 Defender |
| Protocol Configuration | API REST do Microsoft Defender para Endpoint |
Para obter uma lista completa dos parâmetros do protocolo de origem do log da API REST do Microsoft Defender para Endpoint e seus valores, consulte Opções de configuração do protocolo da API REST do Microsoft Defender para Endpoint.