Microsoft Defender XDR 로그(베타)

Microsoft Defender XDR 로그를 Panther 콘솔에 연결하기

개요

circle-info

Microsoft Defender XDR 로그 수집은 Panther 버전 1.114부터 오픈 베타로 제공되며 모든 고객이 이용할 수 있습니다. 버그 보고 및 기능 요청은 Panther 지원 팀에 공유해 주세요.

Panther는 다음을 수집하는 것을 지원합니다 Microsoft Defender XDRarrow-up-right 공통을 통한 로그 데이터 전송arrow-up-right 옵션(예: Azure) Event HubBlob Storage.

Microsoft Defender XDR 로그를 Panther에 온보딩하는 방법

먼저 Panther에서 Azure Blob Storage 또는 Azure Event Hub 소스를 생성한 다음 Azure를 구성하여 해당 위치로 로그를 내보냅니다.

사전 요구 사항

Microsoft Defender XDR 로그를 Panther에 온보딩하기 전에 다음을 확인하세요:

1단계: Panther에서 Microsoft Defender XDR 소스 생성

  1. Panther 콘솔의 왼쪽 탐색 창에서 구성 > 로그 소스.

  2. 를 선택하고 Panther가 설치된 계정 ID를 입력하십시오. 새로 만들기.

  3. “Microsoft Defender XDR”를 검색한 후 해당 타일을 클릭하세요.

    • 슬라이드 아웃 패널에서 전송 메커니즘 우측 상단의 드롭다운은 미리 채워진 상태일 것입니다 Azure Event Hub 옵션. 이 선택을 그대로 두거나 Azure Blob Storage.

      An arrow is drawn from a tile in the background titled "Microsoft Defender XDR" to a "Transport Mechanism" dropdown field.
  4. 를 선택하고 Panther가 설치된 계정 ID를 입력하십시오. 설정 시작.

  5. Panther의 지침에 따라 다음을 구성하세요 Azure Event Hub 이전에 생성한 Snowflake 사용자 이름, 예를 들면 Azure Blob Storage 소스.

2단계: 스트리밍 API로 Microsoft Defender XDR 로그 내보내기

Microsoft Defender XDR 로그를 Event Hubs 또는 스토리지 계정으로 내보내려면 아래 지침을 따르세요.

circle-info

추가 지원이 필요하면 Microsoft 문서를 참조하세요 고급 헌팅 이벤트를 Event Hubs 및/또는 Azure 스토리지 계정으로 스트리밍arrow-up-right 문서.

  1. Azure 포털에서 Microsoft Defender 포털로 이동하세요: https://security.microsoft.com/arrow-up-right.

  2. 샘플 로그 설정. A navigation bar is shown and a "Settings" value is highlighted.

  3. 를 선택하고 Panther가 설치된 계정 ID를 입력하십시오. Microsoft Defender XDR. Under a "Settings" title, a "Microsoft Defender XDR" option is hovered over.

  4. 에서 일반인 경우 JSON 로그를 업로드했다면 클릭하세요 스트리밍 API. Under a "Microsoft Defender XDR" title, a "Streaming API" value in a navigation bar is clicked.

  5. 에서 스트리밍 API인 경우 JSON 로그를 업로드했다면 클릭하세요 + 추가.

  6. 양식을 작성하세요:

    • 이름: 설명적인 이름을 입력하세요. 예: Panther 포워더.

    • 선택한 전송 방법에 따라 다음 중 하나를 선택하세요: 이벤트를 Azure Storage로 포워드 이전에 생성한 Snowflake 사용자 이름, 예를 들면 이벤트를 Event Hub로 포워드Panther에서 생성한 로그 소스 유형에 따라, 1단계.

      • 을(를) 선택하면 이벤트를 Azure Storage로 포워드스토리지 계정 리소스 ID 필드에 스토리지 계정의 ID를 입력하세요.

      • 을(를) 선택하면 이벤트를 Event Hub로 포워드Event-Hub 리소스 ID 필드에 이벤트 허브의 ID를 입력하세요.

    • 이벤트 유형: Panther로 전송할 로그 카테고리를 선택하세요. 전체 이벤트 유형 목록은 여기를 참조하세요arrow-up-right. A form titled "Add new Streaming API settings" is shown, with various fields, like Name and Event-Hub Resource ID.

  7. 를 선택하고 Panther가 설치된 계정 ID를 입력하십시오. 제출.

지원되는 로그 유형

MicrosoftDefenderXDR.AdvancedHunting

마지막 업데이트

도움이 되었나요?