Microsoft Defender for Office 365:配置XOps电子邮件安全集成

Prev Next

概况

电子邮件安全集成允许您将电子邮件安全事件导入XOps,以便您可以通过更多的上下文来调查网络钓鱼和其他基于电子邮件的威胁,并从单一工作流中进行操作。 这有助于减少调查时间,改进威胁关联,并使在电子邮件、网络和端点数据源中识别相关活动更加容易。

电子邮件攻击通常是更广泛攻击流程的一部分。 钓鱼电子邮件、恶意附件或可疑的发送活动可能导致用户访问恶意域名、额外的基于网络的指针或相关端点检测。 通过这个集成,XOps可以将电子邮件安全事件纳入调查流程,并提供更全面的攻击可见性。

当Microsoft Defender for Office 365中创建事件时,会在XOps中创建一个故事。 这样可以让您保留Cato中的原始检测逻辑,并将警报作为更广泛活动的一部分进行调查。

用例

公司XYZ使用Microsoft Defender for Office 365保护用户免受钓鱼电子邮件、恶意链接和其他基于电子邮件的威胁。 然而,仅凭电子邮件警报并不总能提供完整的攻击上下文。 安全团队还需要了解用户是否与恶意内容进行了交互以及这些活动是否导致了网络或端点上的相关检测。

公司将XOps与Microsoft Defender for Office 365集成。 当Microsoft Defender for Office 365生成警报时,XOps会自动接收警报并在故事工作台中创建一个事件。 这保留了Microsoft的原始检测逻辑并为调查增加了Cato的网络和安全上下文。

从XOps故事中,公司可以:

  • 调查是否有用户点击恶意链接或访问可疑域名

  • 查看与电子邮件警报相关联的网络和端点活动

  • 确定警报是否属于影响其他用户或资产的更广泛攻击流程的一部分

通过将Microsoft Defender for Office 365的电子邮件检测与Cato的上下文分析相结合,公司XYZ可以更清晰地调查钓鱼和其他基于电子邮件的攻击。 这有助于缩短调查时间,提高威胁关联,并支持更快速的响应。

了解由集成创建的故事

通过集成生成的故事由通用事件生产商处理。 下表解释了这些故事中的小部件。

Name

说明

摘要小部件

故事的基本信息摘要,包括:

  • 威胁的严重性

  • 故事详情摘要

  • 分析师确定的威胁的严重性

  • 分析师确定的威胁判定

详细信息

对故事和元数据的摘要说明。

时间线

故事中发生的事件或操作的时间线。

实体

事件发生的实体。 这些可能是用户、站点、数据存储、应用程序等。

证据

支持性证据,解释为什么生成XOps故事。

原始数据

动态表包含生成事件的原始事件。

配置Microsoft Defender for Office 365集成

要配置电子邮件安全集成,您需要:

  1. 创建MS租户集成作为父连接器

  2. 为Microsoft Defender for Office 365创建API连接器

Prerequisites

  • Microsoft 365 E3许可证

步骤 1: 创建MS租户集成

首先,将MS租户集成配置为父连接器。 该连接器可用于所有Microsoft集成。 如果您已创建父连接器,请进入步骤2。

创建MS租户集成:

  1. 从导航菜单中选择 资源 > 集成 并点击 集成应用程序 标签。

  2. 新建集成 面板打开。 新建连接器 面板打开。

  3. 在 新连接器 面板中,选择 MS租户(配置一个新的MS租户) 应用程序。

  4. 输入连接器名称。

  5. 点击授权并保存。

    打开新的浏览器标签到Microsoft 365应用。

  6. 在新的浏览器标签中,对Microsoft 365应用程序进行认证:

    1. 选择用于Microsoft 365应用程序的Microsoft账户。

      否则,可能会发生Microsoft认证错误。

    2. 输入应用程序的密码并批准它。

    3. 接受 权限以允许Cato访问Microsoft 365应用程序。

    4. 屏幕显示您已成功为应用程序申请权限。

      您可以关闭浏览器标签返回到Cato管理应用程序。

  7. Microsoft 365 SaaS应用程序已添加到 集成应用程序 标签。

步骤2:创建电子邮件安全的API连接器

设置完成父连接器后,添加在CMA中互联应用集成的详细信息。

要在CMA中创建API连接器:

  1. 从导航菜单中,点击资源 > 集成。

  2. 点击 已配置集成选项卡。

  3. 新建集成 面板打开。

    新集成面板开启。

  4. 选择Microsoft Defender for Office 365

  5. 在认证下拉列表中,选择步骤1中创建的Microsoft主要租户。

  6. (可选)添加描述。

  7. 单击 保存。

    CMA连接到供应商

  8. 点击 授权 。

    将出现Microsoft权限屏幕。

  9. 查看请求的权限并单击接受。

  10. 应用程序在集成应用程序表中可见,并显示为已连接状态。

查看故事工作台页

一旦您创建了连接器,故事将在故事工作台中可见。

查看事件仪表板页面:

  • 从导航菜单中,单击主页 > 事件仪表板。

有关 XDR 发现事件中的列信息,请参阅检查 XOps 响应和检测故事。有关检查 XOps 故事的更多信息,请参阅深入分析 XOps 安全性事件。