For the complete documentation index, see llms.txt. This page is also available as Markdown.

Microsoft Defender XDR 로그(베타)

Microsoft Defender XDR 로그를 Panther Console에 연결

개요

Microsoft Defender XDR 로그 수집은 Panther 버전 1.114부터 공개 베타로 제공되며, 모든 고객이 사용할 수 있습니다. 버그 보고와 기능 요청은 Panther 지원 팀과 공유해 주세요.

Panther는 수집을 지원합니다 Microsoft Defender XDR 공통을 통한 로그 데이터 전송 옵션, 예를 들어 Azure Event HubBlob Storage.

Microsoft Defender XDR 로그를 Panther에 온보딩하는 방법

먼저 Panther에서 Azure Blob Storage 또는 Azure Event Hub 소스를 만든 다음, Azure를 구성하여 로그를 해당 위치로 내보내도록 합니다.

사전 요구 사항

Microsoft Defender XDR 로그를 Panther에 온보딩하기 전에 다음을 확인하세요:

  • Azure 구독이 있고 사용자가 다음 권한 중 하나를 보유하고 있습니다 소유자 또는 기여자 역할을 가져야 합니다.

  • Defender XDR 로그를 다음을 통해 수집할 계획이라면 Event Hub Data Transport, 이미 생성된 Event Hubs 네임스페이스 및 Event Hub(다음에 명시된 대로 전제 조건).

    • Defender XDR 로그를 다음을 통해 수집할 계획이라면 Blob Storage Data Transport, 스토리지 계정을 미리 생성해 둘 필요는 없습니다.

  • 사용자에게 네임스페이스 또는 스토리지 계정에 메시지를 게시할 권한이 있습니다.

1단계: Panther에서 Microsoft Defender XDR 소스 만들기

  1. Panther Console의 왼쪽 탐색 모음에서 로그 소스.

  2. 클릭합니다 새로 만들기.

  3. “Microsoft Defender XDR”를 검색한 다음 해당 타일을 클릭하세요.

    • 슬라이드아웃 패널에서 전송 메커니즘 오른쪽 상단의 드롭다운에는 다음이 미리 채워집니다 Azure Event Hub 옵션. 이 선택을 그대로 두거나 선택합니다. Azure Blob Storage.

      An arrow is drawn from a tile in the background titled "Microsoft Defender XDR" to a "Transport Mechanism" dropdown field.
  4. 클릭합니다 설정 시작.

  5. Panther의 지침에 따라 다음을 구성하세요 Azure Event Hub 또는 Azure Blob Storage 소스.

2단계: 스트리밍 API로 Microsoft Defender XDR 로그 내보내기

Microsoft Defender XDR 로그를 Event Hubs 또는 스토리지 계정으로 내보내려면 아래 지침을 따르세요.

  1. Azure Portal에서 Microsoft Defender 포털의 다음 위치로 이동하세요: https://security.microsoft.com/.

  2. 왼쪽 탐색 모음에서 설정. A navigation bar is shown and a "Settings" value is highlighted.

  3. 클릭합니다 Microsoft Defender XDR. Under a "Settings" title, a "Microsoft Defender XDR" option is hovered over.

  4. 아래 일반, 다음을 클릭하세요. 스트리밍 API. Under a "Microsoft Defender XDR" title, a "Streaming API" value in a navigation bar is clicked.

  5. 아래 스트리밍 API, 다음을 클릭하세요. + 추가.

  6. 양식을 작성하세요:

    • 이름: 설명이 되는 이름을 입력합니다. 예: Panther 포워더.

    • 다음 중 하나를 선택합니다: 이벤트를 Azure Storage로 전달 또는 이벤트를 Event Hub로 전달, Panther에서 만든 로그 소스 유형에 따라 1단계.

      • 선택한 경우 이벤트를 Azure Storage로 전달에서 스토리지 계정 리소스 ID 필드에 스토리지 계정 ID를 입력하세요.

      • 선택한 경우 이벤트를 Event Hub로 전달에서 Event-Hub 리소스 ID 필드에 Event Hub ID를 입력하세요.

    • 이벤트 유형: Panther로 보내려는 로그 범주를 선택하세요. 자세한 내용을 보려면 이벤트 유형의 전체 목록은 여기에서 확인하세요. A form titled "Add new Streaming API settings" is shown, with various fields, like Name and Event-Hub Resource ID.

  7. 클릭합니다 제출.

지원되는 로그 유형

MicrosoftDefenderXDR.AdvancedHunting

마지막 업데이트

도움이 되었나요?