Microsoft 365 Defender DSM Especificações

A tabela a seguir descreve as especificações para o Microsoft 365 Defender DSM.

Importante:
  • A integração do Microsoft Defender XDR é suportada no QRadar usando o protocolo Microsoft Graph Security API, o Microsoft 365 Defender DSM e o Microsoft Defender for Cloud DSM, com autenticação baseada em ID de cliente e segredo de cliente.
  • O nome do Microsoft Windows Defender ATP DSM é agora o Microsoft 365 Defender DSM. O nome do RPM do DSM permanece como Microsoft Windows Defender ATP em QRadar
  • Devido a uma mudança na suíte API do Microsoft Defender a partir de 25 de novembro de 2021, a Microsoft não permite mais o onboarding de novas integrações com sua API SIEM. Para obter mais informações, consulte Descontinuidade da API SIEM legada ( https://techcommunity.microsoft.com/t5/microsoft-defender-for-endpoint/deprecating-the-legacy-siem-api/ba-p/3139643 ).

    A API de Fluxo pode ser usada com o protocolo de Hubs de Eventos do Microsoft Azure para fornecer encaminhamento de evento e de alerta para o QRadar Para obter mais informações sobre o serviço e sua configuração, consulte Configurar o Microsoft 365 Defender para transmitir eventos do Advanced Hunting para o seu Azure Event Hub ( https://docs.micosoft.com/en-us/microsoft-365/security/defender/streaming-api-event-hub?view=o365-worldwide )

Tabela 1. Especificações do Microsoft 365 Defender DSM
Especificação Valor
Fabricante Microsoft
Nome do DSM Microsoft 365 Defender
Nome do arquivo RPM DSM-MicrosoftWindowsDefenderATP-QRadar_version-build_number.noarch.rpm
Versões Suportadas N/D
Protocolos API de REST do SIEM do Microsoft Defender for Endpoint

Microsoft Azure Event Hubs

Microsoft Graph Security API

Formato de evento JSON
Tipos de eventos registrados quando você usa o protocolo Microsoft Azure Event Hubs.

O Microsoft 365 Defender DSM suporta os seguintes eventos quando você usa o protocolo de Hubs de eventos do Microsoft Azure :

Alertas (Alertas são suportados apenas para o Microsoft Defender para o Endpoint.):

  • AlertInfo
  • AlertEvidence
Dispositivo:
  • DeviceInfo
  • DeviceNetworkInfo
  • DeviceProcessEvents
  • DeviceNetworkEvents
  • DeviceFileEvents
  • DeviceRegistryEvents
  • DeviceLogonEvents
  • DeviceEvents
  • DeviceFileCertificateInfo
  • DeviceImageLoadEvents
E-mail:
  • EmailEvents
  • EmailAttachmentInfo
  • EmailPostDeliveryEvents
  • EmailUrlInfo
Tipos de eventos registrados quando você usa o protocolo de API REST do Microsoft Defender para Endpoint SIEM.

Windows Defender ATP

Antivírus Windows Defender

TI de terceiros

Cliente TI

Bitzagueiro

Tipos de eventos registrados quando você usa o protocolo Microsoft Graph Security API .

Microsoft Defender para Endpoint Alertas V2

Microsoft Defender para Alertas de Segurança do App Cloud V2

Microsoft Defensor para Alertas de Identidade V2

Microsoft Defender para o Office 365 Alertas V2

Microsoft Defender para Azure AD Security Protection Alerts V2

Microsoft Defensor para Alertas de Prevenção de Perdas de Dados V2

Anúncio de serviço do Microsoft Defender para mudança de plano

Anúncio de serviço do Microsoft Defender para se manter informado

Anúncio de serviço do Microsoft Defender para prevenção ou correção de problemas

Anúncio de serviço do Microsoft Defender para valor futuro desconhecido

Descobertos automaticamente? Sim
Inclui identidade? Sim
Inclui propriedades customizadas? Não
Informações adicionais

Microsoft 365 Documentação do Defender ( https://docs.microsoft.com/en-us/microsoft-365/security/defender/microsoft-365-defender?view=o365-worldwide )