Microsoft Defender for 云应用:配置 XOps 集成

Prev Next

概概览

使用 Microsoft API,您可以集成来自 Microsoft Defender 云应用的警报数据以生成应用程序的事件。 这些事件帮助您更全面地了解网络中的潜在威胁。

Cato 引擎通过关联与同一 Defender 事件相关的警报数据来创建事件。 云应用警报事件包括 Defender 检测到的警报的所有相关证据。 XDR 发现事件显示事件以及其他事件类型,您可以对事件进行排序和过滤以专注于云应用警报事件。

要将 Defender for 云应用警报数据与 Cato XOps 整合,您首先需要为 Microsoft 365 和 Defender for 云应用设置 API 连接器。 创建连接器后,云应用警报引擎从 Defender for 云应用中检索并分析警报数据。

查看更多有关审核 XOps 事件的信息,包括来自 Microsoft Defender 的数据,请参见 深入研究和分析 XOps 安全性事件.

了解 Microsoft 云应用警报事件

Microsoft 云应用警报生产者根据集成生成事件。 本部分解释了故事深入页面概览标签中可用的信息。

这些是故事概览小部件:

Name

说明

摘要小部件

页面顶部的栏显示了有关事件的基本信息摘要,包括:

  • 威胁的严重性

  • 故事详情摘要

  • 分析师确定的威胁的严重性

  • 分析师确定的威胁判定

时间线

故事中发生的事件或操作的时间线。

详细信息

故事的基本信息。

  • 点击事件网址链接以查看Microsoft Defender中的事件。

实体

事件中涉及的应用、警报和用户。

证据

汇集所有 进程、文件、注册表值和证据中识别出的 网络 参数的详细信息,以供各种事件警报使用。

证据表格中有些列是所有证据类型共享的,而有些是每种类型特有的。

这些是所有类型证据的列:

  • 判定 - Defender为证据生成的判定(恶意、可疑或未发现威胁)

  • 补救状态 - 显示威胁是否已得到补救

  • 创建时间 - 记录事件的日期和时间

这些是每种证据类型的特定列:

  • 进程:

    • 进程名称 - 进程可执行文件的名称

    • 进程ID - Windows分配的进程ID

    • 进程命令行 - 传递给Windows中进程的参数。 这可以揭示关于可疑进程执行的重要背景。

    • 文件路径 - 终端设备上进程可执行文件的位置

  • 文件:

    • 文件路径 - 文件在端点设备上的位置

    • 文件名称 - 包括扩展名的文件名称

    • 文件大小 - 文件的大小,单位为字节、千字节或兆字节

  • 注册表:

    • 注册表键名称

    • 注册表值类型 - 注册表值中存储的数据格式

    • 注册表值 - 注册表项的值

  • 网络:

    • 显示生成该警报的流的网络数据,如目标IP、目标端口、DNS和HTTP数据,以及访问的网址。

配置 Defender for 云应用连接器

要配置 Defender for 云应用连接器以提取警报数据,首先需要将 Microsoft 365 连接器配置为父应用程序,以便为 Defender 连接器提供读取权限。 父应用程序仅具有管理Microsoft连接器的权限。 配置完 Microsoft 365 连接器后,您可以配置 Defender for 云应用连接器以检索警报数据。

如果您希望从组织内的不同子组织中导入警报数据,请为每个相关Azure租户创建一个单独的Microsoft 365连接器,然后为每个租户配置一个Defender连接器。

要配置 Def​​ender for 云应用连接器,您需要:

  1. 创建Microsoft 365父连接器。

  2. 创建Defender for Endpoint连接器。

Prerequisites

  • 其中一个 Microsoft 许可证:

    • Microsoft Defender for Endpoint Plan 2

    • Microsoft 365 E5(或更高版本)或 Microsoft 365 E5 安全性

    • Microsoft 365 A5(教育)或Microsoft 365 G5(政府)

    • Windows 11企业E5

  • Microsoft 365连接器需要具有全局管理员角色的管理员为Cato的Defender连接器授予权限

步骤 1:创建 Microsoft 365 父连接器

首先,将MS租户集成配置为父连接器。 该连接器可用于所有Microsoft集成。 如果您已创建父连接器,请进入步骤2。

要配置Microsoft 365父端点连接器:

  1. 从导航菜单中选择安全性 > 连接器,然后选择连接器设置标签。

  2. 点击新建。 新连接器 面板打开。

  3. 从SaaS应用程序下拉菜单中选择Microsoft 365应用程序。

    MIP_New_Connector_MS365.png

  4. 输入唯一的连接器名称。

  5. 单击 授权并保存。

    打开新的浏览器标签到Microsoft 365应用。

  6. 在新的浏览器标签中,对Microsoft 365应用程序进行认证:

    1. 选择用于Microsoft 365应用程序的Microsoft账户。

    2. 输入应用程序的密码并批准它。

    3. 接受 权限以允许Cato访问Microsoft 365应用程序。

      MIP_Labels_Parent_Connector_Permissions.png

    4. 屏幕显示您已成功为应用程序申请权限。

      Success_Connector_Permissions.png

      您可以关闭浏览器标签返回到Cato管理应用程序。

  7. Microsoft 365 SaaS应用程序已添加到连接器设置页面。

步骤 2:创建 Defender for 云应用连接器

设置完成父连接器后,添加 Defender for 云应用连接器。

创建 Defender for 云应用连接器:

  1. 从导航菜单中,点击资源 > 集成。

  2. 点击已配置集成选项卡。

  3. 点击 新建。

    新集成面板开启。

  4. 选择 Microsoft Defender for 云应用。

  5. 在 Auth 下拉菜单中,选择在步骤1中创建的 Microsoft 主租户。

  6. 为连接器添加一个名称。

  7. 应用程序在 集成的应用程序 表中显示,状态为 已连接。

    CMA连接到供应商

  8. 点击 授权 。

    <span class="bold"><strong></strong></span>

    将出现Microsoft权限屏幕。

  9. 查看请求的权限并单击接受。

  10. 应用程序在集成应用程序表中可见,并显示为已连接状态。

查看故事工作台页

一旦您创建了连接器,故事将在故事工作台中可见。

查看事件仪表板页面:

  • 从导航菜单中点击主页 > XDR 发现事件工作台。。

有关故事工作台中列的信息,请参见理解故事列

查看更多有关审核 XOps 事件的信息,包括来自 Microsoft Defender 的数据,请参见 深入研究和分析 XOps 安全性事件