مدافع مايكروسوفت لتطبيقات السحابة: إعداد تكامل XOps

Prev Next

إجمال

باستخدام واجهة Microsoft API، يمكنك دمج بيانات التنبيه من Microsoft Defender لتطبيقات الحماية السحابية لإنشاء قصص للتطبيقات. هذه القصص تساعدك في الحصول على صورة أكثر شمولاً للتهديدات المحتملة في شبكتك.

يقوم محرك Cato بإنشاء حكاية عن طريق ربط البيانات من تنبيهات Defender المتعلقة بنفس حادثة Defender. تتضمن قصص تنبيهات التطبيقات السحابية جميع الأدلة ذات الصلة للتنبيهات التي اكتشفها Defender. تُظهر ورشة عمل القصص القصص مع الأنواع الأخرى من القصص، ويمكنك فرز وتصفية القصص للتركيز على قصص تنبيهات التطبيقات السحابية.

لدمج بيانات تنبيهات Defender للتطبيقات السحابية مع Cato XOps، عليك أولاً إعداد موصلات API لـ Microsoft 365 ثم لـ Defender للتطبيقات السحابية. بعد إنشاء الموصلات، يقوم محرك تنبيهات التطبيقات السحابية باسترداد وتحليل بيانات التنبيه من Defender للتطبيقات السحابية.

لمزيد من المعلومات حول مراجعة قصص XOps، بما في ذلك البيانات من Microsoft Defender، انظر التعمق والتحليل في قصص XOps الأمنية.

فهم قصص تنبيهات التطبيقات السحابية من Microsoft

ينشئ منتج تنبيه التطبيقات السحابية من Microsoft قصصًا بناءً على التكامل. يشرح هذا القسم المعلومات المتوفرة في علامة التبويب النظرة العامة لصفحة التوجيه إلى القصة.

هذه هي أدوات واجهة نظر عامة للقصة:

Name

Description

أداة الملخص

يظهر الشريط في أعلى الصفحة ملخصًا للمعلومات الأساسية عن القصة، &المتضمنة.

  • حساسية التهديد

  • ملخص لتفاصيل القصة

  • خطورة التهديد كما حددها محلل

  • حكم على التهديد كما حدده محلل

الجدول الزمني

جدول زمني للأحداث أو الإجراءات المتخذة في القصة.

تفاصيل

المعلومات الأساسية للقصة.

  • انقر على رابط عنوان الحادث لعرض الحادث في Microsoft Defender.

الكيانات

التطبيقات والتنبيهات والمستخدمون المشاركون في الحادث.

أدلة

تجميع التفاصيل لجميع العمليات, الملفات, قيم التسجيلات، ومعلمات الشبكة المحددة في الدليل لتنبيهات القصص المختلفة.

بعض الأعمدة في جدول الأدلة مشتركة بين جميع أنواع الأدلة، وبعضها خاص لكل نوع.

هذه هي الأعمدة التي تظهر لكل أنواع الأدلة:

  • الحكم - الحكم الذي أنشأته "Defender" للقطعة من الأدلة (ضار، مشبوه، أو لا تهديدات وجدت)

  • حالة العلاج - يوضح ما إذا تم معالجة التهديد

  • تم الإنشاء - التاريخ والوقت عند تسجيل الحدث

هذه هي الأعمدة المحددة لنوع كل دليل:

  • عمليات:

    • اسم العملية - اسم الملف القابل للتنفيذ للمعالجة

    • معرف العملية - رقم المعرف الذي عينته Windows للمعالجة

    • سطر أوامر العملية - الحجج التي تم تمريرها إلى العملية في Windows يمكن أن يكشف هذا عن سياق مهم حول تنفيذ عملية مشبوهة

    • مسار الملف - موقع الملف القابل للتنفيذ على جهاز النهاية للعملية

  • ملفات:

    • مسار الملف - موقع الملف على جهاز النهاية

    • اسم الملف - اسم الملف متضمنًا الامتداد

    • حجم الملف - حجم الملف بالبايت، الكيلوبايت، أو الميجابايت

  • التسجيل:

    • مفتاح التسجيل الاسم

    • نوع قيمة السجل - تنسيق البيانات المخزنة في قيمة التسجيل

    • قيمة السجل - قيمة الإدخال في السجل

  • الشبكة:

    • يوضح بيانات الشبكة للتدفق الذي أنشأ التنبيه، مثل الوجهة IP، منفذ الوجهة، بيانات DNS وHTTP، وعنوان URL الذي تم الوصول إليه

تهيئة موصل الدفاع للتطبيقات السحابية

لتكوين موصل الدفاع للتطبيقات السحابية لجلب بيانات التنبيه، يجب عليك أولاً تهيئة موصل Microsoft 365 كتطبيق الأب لإعطاء تصاريح القراءة لموصل الدفاع. برنامج الأم لديه الأذونات فقط لإدارة موصلات Microsoft. بعد تكوين موصل Microsoft 365، يمكنك إعداد موصل الدفاع للتطبيقات السحابية لاسترجاع بيانات التنبيه.

إذا كنت تريد استيراد بيانات تنبيه من مختلف الفروع داخل مؤسستك، قم بإنشاء موصل Microsoft 365 منفصل لكل مستأجر مايكروسوفت أزور ذو علاقة، ثم قم بإعداد موصل دفاع لكل مستأجر.

لتكوين الموصل لتطبيقات Defender السحابية، تحتاج إلى:

  1. إنشاء موصل الأصل الخاص بـMicrosoft 365.

  2. إنشاء موصل Defender الخاص بنقاط النهاية.

الشروط المسبقة

  • واحدة من هذه التراخيص من مايكروسوفت:

    • خطة Microsoft Defender لنقطة النهاية 2

    • مايكروسوفت 365 E5 (أو أعلى) أو مايكروسوفت 365 أمان E5

    • Microsoft 365 A5 (التعليم) أو Microsoft 365 G5 (الحكومي)

    • ويندوز 11 إنتربرايز E5

  • يتطلب موصل Microsoft 365 مشرفًا بدور المشرف العالمي لمنح الأذونات لموصل الدفاع Cato

الخطوة 1: إنشاء الموصل الرئيسي لـ Microsoft 365

أولا، قم بتكوين تكامل المستأجر MS باعتباره الموصل الأساسي. يمكن استخدام هذا الموصل لجميع تكاملات مايكروسوفت. إذا كنت قد أنشأت الموصل الأساسي بالفعل، فانتقل إلى الخطوة 2.

لتهيئة موصل النقطة النهائية الأب لـ Microsoft 365:

  1. من قائمة التنقل، اختر الأمن > الموصلات، واختار علامة تبويب إعدادات الموصلات.

  2. انقر على جديد. تم فتح لوحة موصل جديد.

  3. من قائمة السحب تطبيق SaaS، اختر تطبيق Microsoft 365.

    MIP_New_Connector_MS365.png

  4. أدخل اسم الموصل الفريد.

  5. انقر فوق تفويض وحفظ.

    تفتح علامة تبويب متصفح جديدة على تطبيق مايكروسوفت 365.

  6. في علامة تبويب المتصفح الجديدة، صادق نفسك مع تطبيق Microsoft 365:

    1. اختر حساب Microsoft للتطبيق Microsoft 365.

    2. أدخل كلمة مرور التطبيق ووافق عليها.

    3. اقبل الأذونات للسماح لكاتو بالوصول إلى تطبيق مايكروسوفت 365.

      MIP_Labels_Parent_Connector_Permissions.png

    4. يظهر على الشاشة أنك نجحت في تطبيق الأذونات للتطبيق.

      Success_Connector_Permissions.png

      يمكنك إغلاق علامة التبويب في المتصفح والعودة إلى تطبيق إدارة Cato.

  7. يتم إضافة تطبيق Microsoft 365 SaaS إلى صفحة إعدادات الموصلات.

الخطوة 2: إنشاء موصل للتطبيقات السحابية Defender

بعد إعداد الموصل الرئيسي، قم بإضافة الموصل لتطبيقات Defender السحابية.

لإنشاء الموصل لتطبيقات Defender السحابية:

  1. من قائمة التنقل، انقر على الموارد > التكاملات.

  2. انقر على تبويب التكاملات المكونة.

  3. اضغط على جديد.

    يفتح قسم التكامل الجديد.

  4. اختر مدافع Microsoft للتطبيقات السحابية.

  5. في القائمة المنسدلة Auth، اختر مستأجر Microsoft الأساسي الذي تم إنشاؤه في الخطوة 1.

  6. أضف اسمًا للموصل.

  7. انقر حفظ.

    يتصل CMA بالبائع

  8. ضغط تفويض.

    image-20250826-133358.png

    ستظهر شاشة الأذونات الخاصة بمايكروسوفت.

  9. راجع الأذونات المطلوبة وانقر على قبول.

  10. يظهر التطبيق في جدول التطبيقات المتكاملة مع حالة متصل.

عرض صفحة Stories Workbench

بمجرد إنشاء الموصل، سيتم عرض القصص في Stories Workbench.

لعرض صفحة منصة العمل للروايات:

  • من قائمة التنقل، انقر على الرئيسية > منصة العمل للروايات.

لمزيد من المعلومات حول الأعمدة في Stories Workbench، انظرفهم أعمدة القصص

لمزيد من المعلومات حول مراجعة قصص XOps، بما في ذلك البيانات من Microsoft Defender، انظر التعمق والتحليل في قصص XOps الأمنية