本文讨论了集成来自Microsoft Defender for Endpoint的数据,以生成您可以在Cato XDR 发现事件中查看的事件。
终端警报事件概览
通过使用Microsoft API,您可以集成来自Microsoft Defender for Endpoint的警报数据以生成终端设备的事件。 这些终端事件帮助您更全面地了解网络中的潜在威胁。
Cato 终端警报引擎通过关联与同一 Defender 事件相关的 Defender 警报数据来创建事件。 终端警报事件包括 Defender 检测到的警报的所有相关证据。 XDR 发现事件显示终端事件以及其他事件类型,您可以对事件进行排序和过滤以专注于终端警报事件。
要将 Defender for Endpoint 警报数据与 Cato XOps 整合,您首先需要为 Microsoft 365 和 Defender for Endpoint 设置 API 连接器。 创建连接器后,终端警报引擎从Defender for Endpoint检索并分析警报数据。
查看更多有关审核 XOps 事件的信息,包括来自 Microsoft Defender 的数据,请参见 深入研究和分析 XOps 安全性事件
集成终端警报事件的高级概览
这是在XDR 发现事件中集成和查看Defender for Endpoint事件的工作流的高级描述:
创建Microsoft 365父连接器。
创建Defender for Endpoint连接器。
在事件工作台中查看终端警报事件。
已知局限性
故事操作面板中的设置无法为终端警报事件配置。 与操作相关的所有字段显示为不适用。 有关故事操作面板的更多信息,请参阅下文。
针对共享设备的Microsoft终端警报故事将在事件中包含登录到该设备的所有用户,而相关的Defender for Endpoint警报可能仅显示一个用户。
要添加连接器,您必须具有集成(在资源部分中)的编辑者权限。 有关详细信息,请参阅 使用RBAC管理管理员角色。
了解Microsoft终端警报事件
Microsoft终端警报生产者根据集成生成事件。 本部分解释了故事深入页面概览标签中可用的信息。

这些是故事概览小部件:
名称 | 描述 |
|---|---|
摘要小部件 | 页面顶部的栏显示了有关事件的基本信息摘要,包括:
|
时间线 | 故事中发生的事件或操作的时间线。 |
详细信息 | 故事的基本信息。
|
实体 | 事件中涉及的实体。 这些可以是用户、设备、站点、数据存储、应用程序等。 一个事件可以包括针对多个用户和设备的警报。 |
警报 | 显示与Defender事件相关警报的详细信息。
这些是表格中的列:
|
证据 | 汇集所有进程、文件、注册表值和证据中识别出的网络参数的详细信息,以供各种事件警报使用。 证据表格中有些列是所有证据类型共享的,而有些是每种类型特有的。 这些是所有类型证据的列:
这些是每种证据类型的特定列:
|
Microsoft 连接器概述
要配置Cato的Microsoft Defender连接器以提取警报数据,您首先需要配置Microsoft 365连接器作为父应用程序,为Defender连接器提供读取权限。 父应用程序仅具有管理Microsoft连接器的权限。 配置Microsoft 365连接器后,您可以配置Defender连接器以检索警报数据。
如果您希望从组织内的不同子组织中导入警报数据,请为每个相关Azure租户创建一个单独的Microsoft 365连接器,然后为每个租户配置一个Defender连接器。
Prerequisites
其中一个 Microsoft 许可证:
Microsoft Defender for Endpoint Plan 2
Microsoft 365 E5(或更高版本)或 Microsoft 365 E5 安全性
Microsoft 365 A5(教育)或Microsoft 365 G5(政府)
Windows 11企业E5
Microsoft 365连接器需要具有全局管理员角色的管理员为Cato的Defender连接器授予权限
Microsoft Defender连接器的必需权限
要让Defender连接器从您的Microsoft 365帐户中检索警报数据,连接器为Cato提供以下权限和操作与Microsoft 365:
连接到Microsoft API并读取一个组织的所有Defender for Endpoint数据
登录并读取用户资料
配置 Microsoft连接器
配置一个父级Microsoft 365连接器,然后为Microsoft 365帐户定义一个Defender连接器。
如果您的组织已经为其他功能配置了Microsoft 365父连接器,例如Microsoft应用的SaaS 安全 API策略,或用于将MIP标签导入您的DLP策略,则只需配置一个Defender连接器。
配置 Microsoft 365连接器
使用Cato管理应用程序为相关Azure租户创建Microsoft 365 SaaS应用程序连接器。 您必须拥有正确的凭证来进行Microsoft 365认证,以将连接器添加到您的Cato账户。

要配置Microsoft 365父端点连接器:
从导航菜单中选择安全性 > 连接器,然后选择连接器设置标签。
点击新建。 新连接器 面板打开。
从SaaS应用程序下拉菜单中选择Microsoft 365应用程序。

输入唯一的连接器名称。
单击 授权并保存。
打开新的浏览器标签到Microsoft 365应用。
在新的浏览器标签中,对Microsoft 365应用程序进行认证:
选择用于Microsoft 365应用程序的Microsoft账户。
输入应用的密码并批准。
接受 权限以允许Cato访问Microsoft 365应用程序。

屏幕显示您已成功为应用程序申请权限。

您可以关闭浏览器标签返回到Cato管理应用程序。
Microsoft 365 SaaS应用程序已添加到连接器设置页面。

Microsoft Azure处理请求可能需要几秒钟,因此如果状态显示为等待用户同意,请刷新浏览器。
配置Microsoft Defender for Endpoint连接器
使用Cato管理应用程序为带有您要使用的警报数据的Azure租户创建Microsoft Defender for Endpoint SaaS应用程序连接器。 您必须拥有正确的凭证来进行Microsoft 365认证,以将连接器添加到您的Cato账户。
注意:
注意:当您为Microsoft 365应用程序创建API连接器时,连接器会创建一个有效期为3个月的认证证书,并在到期前7天更新证书。
要配置Microsoft Defender连接器:
从导航菜单中选择安全性 > 连接器,然后选择连接器设置标签。
点击新建。 新建连接器 面板打开。
从SaaS 应用下拉菜单中选择Microsoft Defender应用。

从连接器租户下拉菜单中选择用于您要使用的警报数据的租户的父Microsoft 365连接器。
输入一个唯一的Defender连接器的连接器名称。
点击 保存。
创建连接器成功后,点击授权。
打开新的浏览器标签到Microsoft 365应用。
在新的浏览器标签中,对Microsoft 365应用程序进行认证:
选择用于Microsoft 365应用程序的Microsoft账户。
输入应用的密码并批准。
接受 权限以允许Cato访问Microsoft 365应用程序。
屏幕显示您已成功为应用程序申请权限。

您可以关闭浏览器标签返回到Cato管理应用程序。
Microsoft Defender SaaS应用程序已添加到连接器设置页面。

Microsoft Azure处理请求可能需要几秒钟,因此如果状态显示为等待用户同意,请刷新浏览器。
理解 Connector 状态
状态列在连接器设置页面上显示Microsoft应用与您的Cato帐户之间连接的状态。 以下是状态的解释:
已连接 - 您的账户已连接到应用程序,并正常工作
等待用户同意——尚未授予权限来让Cato访问Microsoft 365应用。 为解决此问题,请刷新浏览器。 如果状态变为已连接,问题已解决,如果状态不变,请删除并重新创建连接器。
错误——Microsoft连接器存在连接、权限或其他问题。 删除并重新创建连接器。
查看故事工作台页
一旦您创建了连接器,故事将在故事工作台中可见。
查看事件仪表板页面:
从导航菜单中点击主页 > XDR 发现事件工作台。。
有关故事工作台中列的信息,请参见理解故事列
查看更多有关审核 XOps 事件的信息,包括来自 Microsoft Defender 的数据,请参见 深入研究和分析 XOps 安全性事件