تتناول هذه المقالة دمج البيانات من Microsoft Defender للنقطة النهائية لإنشاء قصص يمكنك مراجعتها في ورشة عمل قصص Cato.
نظرة عامة على قصص تنبيهات النقطة النهائية
باستخدام واجهة Microsoft API، يمكنك دمج بيانات التنبيه من Microsoft Defender للنقطة النهائية لإنشاء قصص لأجهزة النقطة النهائية. تساعدك قصص النهاية في الحصول على صورة أكثر شمولاً للتهديدات المحتملة في شبكتك.
يقوم محرك تنبيهات النقطة النهائية من Cato بإنشاء حكاية من خلال ربط البيانات من التنبيهات المتعلقة بنفس حادثة Defender. تتضمن قصص تنبيهات النقطة النهائية جميع الأدلة ذات الصلة للتنبيهات التي اكتشفها Defender. تُظهر ورشة عمل القصص قصص النقطة النهائية مع الأنواع الأخرى من القصص، ويمكنك فرز القصص لتوجيه التركيز على قصص تنبيه النقطة النهائية.
لدمج بيانات تنبيهات Defender for Endpoint مع Cato XOps، يجب عليك أولاً إعداد موصلات API لـ Microsoft 365 و Defender for Endpoint. بعد إنشاء الموصلات، يقوم محرك تنبيه النقطة النهائية باسترداد وتحليل بيانات التنبيه من الدفاع للنقطة النهائية.
لمزيد من المعلومات حول مراجعة قصص XOps، بما في ذلك البيانات من Microsoft Defender، انظر التعمق والتحليل في قصص XOps الأمنية
نظرة عامة على مستوى عالٍ لدمج قصص تنبيهات النقطة النهائية
هذه وصف عالي المستوى لسير العمل لدمج ومراجعة قصص الدفاع للنقطة النهائية في ورشة عمل القصص:
إنشاء موصل الأصل الخاص بـMicrosoft 365.
إنشاء موصل Defender الخاص بنقاط النهاية.
مراجعة قصص تنبيه نقطة النهاية في ورشة عمل القصص.
المعروف القيود
الإعدادات في لوحة إجراءات القصص غير قابلة للتكوين لقصص تنبيه نقاط النهاية. تظهر جميع الحقول المتعلقة بالإجراءات كمعدل N/A. للمزيد عن لوحة إجراءات القصص، انظر إلى الأسفل.
تتضمن قصص تنبيه نقطة النهاية من Microsoft للأجهزة المشتركة في القصة جميع المستخدمين الذين سجلوا الدخول إلى الجهاز، بينما قد يعرض "Defender for Endpoint" ذات الصلة مستخدمًا واحدًا فقط.
لإضافة موصل، يجب أن يكون لديك إذن محرر لـ التكاملات (في قسم الموارد). لمزيد من المعلومات، انظر إدارة أدوار المسؤول باستخدام RBAC.
فهم قصص تنبيه نقطة النهاية من Microsoft
ينشئ منتج تنبيه نقطة النهاية من Microsoft قصصًا بناءً على التكامل. يشرح هذا القسم المعلومات المتوفرة في علامة التبويب النظرة العامة لصفحة التوجيه إلى القصة.

هذه هي أدوات واجهة نظر عامة للقصة:
الاسم | وصف |
|---|---|
أداة الملخص | يظهر الشريط في أعلى الصفحة ملخصًا للمعلومات الأساسية عن القصة، &المتضمنة.
|
الجدول الزمني | جدول زمني للأحداث أو الإجراءات المتخذة في القصة. |
تفاصيل | المعلومات الأساسية للقصة.
|
الكيانات | الكيانات المشاركة في الحادث. يمكن أن تكون هذه المستخدمين، الأجهزة، المواقع، مستودعات البيانات، التطبيقات، إلخ. يمكن أن تتضمن القصة إخطارات لمستخدمين وأجهزة متعددة. |
التنبيهات | يظهر تفاصيل للتنبيهات المتعلقة بالحادث المُدافع.
هذه هي الأعمدة في الجدول:
|
أدلة | يجمع التفاصيل لكل من العمليات، الملفات، قيمة التسجيل، والمعايير الشبكية المحددة في الأدلة لتنبيهات القصة المختلفة. بعض الأعمدة في جدول الأدلة مشتركة بين جميع أنواع الأدلة، وبعضها خاص لكل نوع. هذه هي الأعمدة التي تظهر لكل أنواع الأدلة:
هذه هي الأعمدة المحددة لنوع كل دليل:
|
نظرة عامة عن موصلات Microsoft
لتكوين موصل Cato لـ Microsoft Defender لجلب بيانات التنبيه، يجب عليك أولاً تهيئة موصل Microsoft 365 كتطبيق الأب لإعطاء تصاريح القراءة لموصل الدفاع. برنامج الأم لديه الأذونات فقط لإدارة موصلات Microsoft. بعد تكوين موصل Microsoft 365، يمكنك إعداد موصل الدفاع لاسترجاع بيانات التنبيه.
إذا كنت تريد استيراد بيانات تنبيه من مختلف الفروع داخل مؤسستك، قم بإنشاء موصل Microsoft 365 منفصل لكل مستأجر مايكروسوفت أزور ذو علاقة، ثم قم بإعداد موصل دفاع لكل مستأجر.
المتطلبات السابقة
واحدة من هذه التراخيص من مايكروسوفت:
خطة Microsoft Defender لنقطة النهاية 2
مايكروسوفت 365 E5 (أو أعلى) أو مايكروسوفت 365 أمان E5
Microsoft 365 A5 (التعليم) أو Microsoft 365 G5 (الحكومي)
ويندوز 11 إنتربرايز E5
يتطلب موصل Microsoft 365 مشرفًا بدور المشرف العالمي لمنح الأذونات لموصل الدفاع Cato
الأذونات المطلوبة لموصل Microsoft Defender
للسماح لموصل الدفاع باسترجاع بيانات التنبيه من حساب Microsoft 365 الخاص بك، يعطي الموصل Cato الأذونات والإجراءات التالية باستخدام Microsoft 365:
الاتصال بواجهات برمجة التطبيقات لـ Microsoft وقراءة جميع بيانات الدفاع للنقطة النهائية الخاصة بالمؤسسة
تسجيل الدخول وقراءة ملف المستخدم التعريفي
تكوين موصلات مايكروسوفت
تكوين موصل Microsoft 365 الأم ثم إعداد موصل الدفاع لحساب Microsoft 365.
إذا كانت مؤسستك قد قامت بالفعل بتكوين موصل Microsoft 365 الأم لميزة أخرى، مثل سياسة واجهة برمجة تطبيقات الأمان السحابي لتطبيقات Microsoft، أو لاستيراد تسميات سرية المعلومات MIP إلى سياسة DLP الخاصة بك، فإنك تحتاج فقط لإعداد موصل دفاع.
تكوين موصل Microsoft 365
استخدم تطبيق إدارة Cato لإنشاء موصل تطبيقات Microsoft 365 SaaS للمستأجر مايكروسوفت أزور ذو علاقة. يجب أن تكون لديك بيانات الاعتماد الصحيحة للمصادقة على Microsoft 365 لإضافة الموصل إلى حساب Cato الخاص بك.

لتهيئة موصل النقطة النهائية الأب لـ Microsoft 365:
من قائمة التنقل، اختر الأمن > الموصلات، واختار علامة تبويب إعدادات الموصلات.
انقر على جديد. يفتح لوحة موصل جديد.
من قائمة السحب تطبيق SaaS، اختر تطبيق Microsoft 365.

أدخل اسم الموصل الفريد.
انقر فوق تفويض وحفظ.
تفتح علامة تبويب متصفح جديدة على تطبيق مايكروسوفت 365.
في علامة تبويب المتصفح الجديدة، صادق نفسك مع تطبيق Microsoft 365:
اختر حساب Microsoft للتطبيق Microsoft 365.
أدخل كلمة المرور للتطبيق وقم بالموافقة عليها.
اقبل الأذونات للسماح لكاتو بالوصول إلى تطبيق مايكروسوفت 365.

يظهر على الشاشة أنك نجحت في تطبيق الأذونات للتطبيق.

يمكنك إغلاق علامة التبويب في المتصفح والعودة إلى تطبيق إدارة Cato.
يتم إضافة تطبيق Microsoft 365 SaaS إلى صفحة إعدادات الموصلات.

قد يستغرق Microsoft Azure عدة ثوانٍ لمعالجة الطلب، لذا إذا كانت الحالة تظهر في انتظار موافقة المستخدم، قم بتحديث المستعرض.
تهيئة موصل الدفاع لـ Microsoft للنقطة النهائية
استخدم تطبيق إدارة Cato لإنشاء موصل تطبيقات SaaS لـ Microsoft Defender للنقطة النهائية لمستأجر أزور الذي يحتوي على بيانات التنبيه التي تريد استخدامها. يجب أن تكون لديك بيانات الاعتماد الصحيحة للمصادقة على Microsoft 365 لإضافة الموصل إلى حساب Cato الخاص بك.
تنويه:
عند إنشاء موصل API لتطبيق Microsoft 365، يقوم الموصل بإنشاء شهادة مصادقة صالحة لمدة 3 أشهر، ويجدد الشهادة قبل 7 أيام من انتهاء صلاحيتها
لتهيئة موصل الدفاع لـ Microsoft:
من قائمة التنقل، اختر الأمن > الموصلات، واختار علامة تبويب إعدادات الموصلات.
انقر على جديد. تم فتح لوحة موصل جديد.
من قائمة التطبيقات Saas اختر تطبيق Microsoft Defender.

من قائمة التطبيقات Connector Tenant اختر موصل Microsoft 365 الأب للمستأجر ذو بيانات التنبيه التي ترغب في استخدامها.
أدخل اسم الموصل الفريد لموصل الدفاع.
انقر فوق حفظ.
بعد إنشاء الموصل بنجاح، انقر على تفويض.
.png?sv=2026-02-06&spr=https&st=2026-10-06T03%3A54%3A28Z&se=2026-10-06T04%3A11%3A28Z&sr=c&sp=r&sig=tCcv8Y%2BUTriXNUr9RRAkgn%2Fro8GXbiblLiPy9VL5HuU%3D)
تفتح علامة تبويب متصفح جديدة على تطبيق مايكروسوفت 365.
في علامة تبويب المتصفح الجديدة، صادق نفسك مع تطبيق Microsoft 365:
اختر حساب Microsoft للتطبيق Microsoft 365.
أدخل كلمة المرور للتطبيق وقم بالموافقة عليها.
اقبل الأذونات للسماح لكاتو بالوصول إلى تطبيق مايكروسوفت 365.
يظهر على الشاشة أنك نجحت في تطبيق الأذونات للتطبيق.

يمكنك إغلاق علامة التبويب في المتصفح والعودة إلى تطبيق إدارة Cato.
يتم إضافة تطبيق Microsoft Defender SaaS إلى صفحة إعدادات الموصلات.

قد يستغرق Microsoft Azure عدة ثوانٍ لمعالجة الطلب، لذا إذا كانت الحالة تظهر في انتظار موافقة المستخدم، قم بتحديث المستعرض.
فهم حالة الموصل
تعرض عمود الحالة في صفحة إعدادات الموصلات حالة الاتصال بين تطبيق Microsoft وحساب Cato الخاص بك. هذه هي توضيحات الحالتين:
متصل - حسابك متصل بالتطبيق ويعمل بشكل صحيح
في انتظار موافقة المستخدم - لم تتم الموافقة على الأذونات للسماح لـ Cato بالوصول إلى تطبيق Microsoft 365. لحل هذه المشكلة، قم بتحديث المستعرض. إذا تغيرت الحالة إلى متصل، فالمشكلة قد حُلت، إذا لم تتغير الحالة، احذف وأعد إنشاء الموصل.
خطأ - يوجد مشكلة في الاتصال، الأذونات، أو غيرها مع موصل Microsoft. احذف واعِد إنشاء الموصل.
عرض صفحة Stories Workbench
بمجرد إنشاء الموصل، سيتم عرض القصص في Stories Workbench.
لعرض صفحة منصة العمل للروايات:
من قائمة التنقل، انقر على الرئيسية > منصة العمل للروايات.
لمزيد من المعلومات حول الأعمدة في Stories Workbench، انظرفهم أعمدة القصص
لمزيد من المعلومات حول مراجعة قصص XOps، بما في ذلك البيانات من Microsoft Defender، انظر التعمق والتحليل في قصص XOps الأمنية