收集 Microsoft Defender for Office 365 記錄

支援語言:

本文說明如何使用 Microsoft Azure Blob 儲存體 V2 設定 Google Security Operations 資訊提供,以收集 Microsoft Defender for Office 365 記錄。

Microsoft Defender for Office 365 是一項電子郵件安全解決方案,可防範網路釣魚、企業電子郵件入侵和惡意軟體攻擊等進階威脅。您可以透過 Microsoft Defender XDR 串流 API 取得 Defender for Office 365 的電子郵件事件資料,該 API 會將進階搜尋事件串流至 Azure 儲存空間帳戶。Google SecOps 會直接從儲存空間帳戶讀取串流事件,因此不需要中繼收集器。

事前準備

請確認您已完成下列事前準備事項:

  • Google SecOps 執行個體
  • 具備下列權限的 Microsoft Azure 入口網站特殊權限:
    • 在與 Microsoft Defender XDR 相同的租戶中建立儲存體帳戶
    • 在訂閱項目上註冊資源提供者
    • 管理存取金鑰
    • 儲存空間帳戶的「參與者」角色 (串流 API 設定需要此角色)
  • 至少具備「安全性管理員」角色,可存取 Microsoft Defender 入口網站
  • 在租戶中部署 Microsoft Defender for Office 365:Email* 和 UrlClickEvents 進階搜尋資料表會填入 Defender for Office 365 的記錄,如果沒有部署,資料表會保持空白

設定 Azure 儲存體帳戶

註冊 Microsoft.Insights 資源提供者

如要使用 Streaming API,儲存空間帳戶所在的訂閱項目必須有 Microsoft.Insights 資源供應商:

  1. 登入 Azure 入口網站
  2. 依序前往「訂閱項目」>「你的訂閱項目」>「資源供應商」
  3. 搜尋「Microsoft.Insights」Microsoft.Insights
  4. 按一下「註冊」

建立儲存空間帳戶

  1. Azure 入口網站中,搜尋「儲存體帳戶」
  2. 點選「+ 建立」
  3. 請提供下列設定詳細資料:

    設定
    訂閱項目 選取 Azure 訂閱項目 (與 Microsoft Defender XDR 相同的租用戶)
    資源群組 選取現有項目或建立新項目
    儲存體帳戶名稱 輸入不重複的名稱 (例如 defenderemaillogs)
    區域 選取區域 (例如 East US)
    效能 標準 (建議)
    備援功能 GRS (異地備援儲存空間) 或 LRS (本機備援儲存空間)
  4. 按一下「Review + create」

  5. 查看帳戶總覽,然後按一下「建立」

  6. 等待部署作業完成。

允許信任的 Microsoft 服務

  1. 前往您剛建立的「儲存空間帳戶」
  2. 選取「Security + networking」(安全性 + 網路) 下方的「Networking」(網路)
  3. 在「防火牆和虛擬網路」分頁的「例外狀況」下方,確認已選取「允許受信任服務清單上的 Azure 服務存取此儲存體帳戶」
  4. 按一下 [儲存]

取得儲存空間帳戶憑證

  1. 在同一個儲存空間帳戶中,選取「安全性 + 網路」下方的「存取金鑰」
  2. 按一下「顯示金鑰」
  3. 複製並儲存下列項目,以供日後使用:
    • 儲存體帳戶名稱:建立時輸入的名稱 (例如 defenderemaillogs)
    • 金鑰 1金鑰 2:共用存取金鑰

取得儲存空間帳戶資源 ID

  1. 在同一個儲存空間帳戶的「總覽」頁面中,按一下「JSON 檢視」
  2. 複製並儲存資源 ID。格式如下:

    /subscriptions/<SUBSCRIPTION_ID>/resourceGroups/<RESOURCE_GROUP>/providers/Microsoft.Storage/storageAccounts/<STORAGE_ACCOUNT_NAME>
    

設定 Microsoft Defender XDR 串流 API

  1. 使用至少具備安全性管理員權限的帳戶登入 Microsoft Defender 入口網站
  2. 依序前往「設定」> Microsoft Defender XDR > Streaming API
  3. 按一下「新增」。
  4. 在「新增串流 API 設定」飛出式視窗中,提供下列設定詳細資料:
    • 名稱:輸入設定的名稱 (例如 secops-email-events)。
    • 選取「將事件轉送至 Azure 儲存空間」
    • 儲存空間帳戶資源 ID:貼上先前儲存的資源 ID。
  5. 選取下列事件類型
    • EmailEvents
    • EmailAttachmentInfo
    • EmailUrlInfo
    • EmailPostDeliveryEvents
    • UrlClickEvents
  6. 按一下「提交」

開始串流後,系統會在儲存體帳戶中,為每個選取的事件類型建立 Blob 容器 (由 Microsoft 記錄)。容器名稱會遵循 insights-logs-advancedhunting-<event type> 模式 (例如 insights-logs-advancedhunting-emailevents)。Microsoft 的文件會顯示其他資料表的模式,因此請務必從儲存空間帳戶取得確切名稱。每個 Blob 資料列都會以 JSON 格式攜帶事件,其中包含 timetenantIdcategory (含 AdvancedHunting- 前置字元的資料表名稱),以及 properties 物件內的事件欄位。

在 Google SecOps 中設定動態饋給,擷取 Microsoft Defender for Office 365 記錄

為每個事件類型容器建立一個動態饋給:

  1. 依序前往「SIEM 設定」>「動態饋給」
  2. 按一下「新增動態消息」
  3. 在下一個頁面中,按一下「設定單一動態饋給」
  4. 在「動態饋給名稱」欄位中輸入動態饋給名稱 (例如 Defender for Office 365 - EmailEvents)。
  5. 選取「Microsoft Azure Blob Storage V2」做為「來源類型」
  6. 選取「Microsoft Defender for Office 365」做為「記錄類型」
  7. 點選「下一步」
  8. 指定下列輸入參數的值:

    • Azure URI:輸入 Blob 服務端點網址和容器路徑:
    https://<STORAGE_ACCOUNT_NAME>.blob.core.windows.net/insights-logs-advancedhunting-emailevents/
    

    更改下列內容:

    • <STORAGE_ACCOUNT_NAME>:Azure 儲存空間帳戶名稱。
    • 容器區隔:從儲存體帳戶複製的確切容器名稱。

    • 來源刪除選項:根據偏好設定選取刪除選項:

      • 一律不刪除檔案:一律不刪除來源中的檔案。
      • 刪除已轉移的檔案和空白目錄:成功擷取檔案後,從來源刪除檔案和空白目錄。
    • 檔案存在時間上限:包含在過去天數內修改的檔案 (預設為 180 天)

    • 從驗證下拉式選單 (預設為「存取/共用金鑰」),選取要使用的方法並提供相應的憑證:

      • 存取/共用金鑰:在「金鑰」欄位中,貼上先前擷取的儲存體帳戶存取金鑰 (「金鑰 1」或「金鑰 2」)。
      • SAS 權杖:在「權杖」欄位中,貼上為容器核發的共用存取簽章 (SAS) 權杖。
      • Azure V2 工作負載身分聯盟:輸入 Microsoft Entra 應用程式的用戶端 ID租戶 ID。複製動態饋給顯示的唯讀主體 ID,並在 Azure 端授予相符身分儲存體帳戶的存取權。
    • 資產命名空間資產命名空間

    • 擷取標籤:要套用至這個動態饋給事件的標籤

  9. 點選「下一步」

  10. 在「Finalize」(完成) 畫面中檢查新的動態饋給設定,然後按一下「Submit」(提交)

  11. 針對其餘每個容器 (insights-logs-advancedhunting-emailattachmentinfoinsights-logs-advancedhunting-emailurlinfoinsights-logs-advancedhunting-emailpostdeliveryeventsinsights-logs-advancedhunting-urlclickevents) 重複執行這些步驟,使用相同的「記錄類型」和不同的「動態消息名稱」

設定 Azure 儲存空間防火牆 (如已啟用)

如果 Azure 儲存體帳戶使用防火牆,您必須新增 Google SecOps IP 範圍。

  1. Azure 入口網站中,前往「儲存體帳戶」
  2. 選取「Security + networking」(安全性 + 網路) 下方的「Networking」(網路)
  3. 在「防火牆和虛擬網路」下方,選取「從所選虛擬網路和 IP 位址啟用」
  4. 在「防火牆」部分的「位址範圍」下方,按一下「+ 新增 IP 範圍」
  5. 以 CIDR 標記法新增每個 Google SecOps IP 範圍。

如要取得目前的 IP 範圍,請按照下列步驟操作:

  1. 按一下 [儲存]

UDM 對應表

記錄欄位 UDM 對應 邏輯
CompAuth_label additional.fields 已合併
DKIM_label additional.fields 已合併
DMARC_label additional.fields 已合併
SPF_label additional.fields 已合併
additional_email_cluster_id additional.fields 已合併
additional_fields_label additional.fields 已合併
additional_replyto additional.fields 已合併
attachment_cnt_label additional.fields 已合併
attachment_count_label additional.fields 已合併
bulk_complaint_level_label additional.fields 已合併
clicked_label additional.fields 已合併
confidence_level_label additional.fields 已合併
connectors_label additional.fields 已合併
delivery_action_label additional.fields 已合併
delivery_location_label additional.fields 已合併
detection_methods_label additional.fields 已合併
email_action_label additional.fields 已合併
email_action_policy_guid_label additional.fields 已合併
email_action_policy_label additional.fields 已合併
email_cluster_id_label additional.fields 已合併
email_direction_label additional.fields 已合併
email_language_label additional.fields 已合併
exchange_transport_rule_label additional.fields 已合併
is_first_contact_label additional.fields 已合併
org_level_action_label additional.fields 已合併
org_level_policy_label additional.fields 已合併
phishData_label additional.fields 已合併
sender_from_address_label additional.fields 已合併
sender_mail_label additional.fields 已合併
spamData_label additional.fields 已合併
threat_names_label additional.fields 已合併
threat_types_label additional.fields 已合併
url_chain_list additional.fields 已合併
url_count_label additional.fields 已合併
url_loc_label additional.fields 已合併
url_location_label additional.fields 已合併
urlcount_label additional.fields 已合併
user_level_action_label additional.fields 已合併
user_level_policy_label additional.fields 已合併
workload_label additional.fields 已合併
_time metadata.event_timestamp 已剖析為 RFC3339
time metadata.event_timestamp 已剖析為 yyyy-MM-ddTHH:mm:ss.SSSSSSSZ
event_type metadata.event_type 直接對應
_raw.category metadata.product_event_type 直接對應
operationName metadata.product_event_type 直接對應
_raw.properties.ReportId metadata.product_log_id 直接對應
_raw.properties.SenderFromAddress network.email.from 直接對應
_raw.properties.InternetMessageId network.email.mail_id 直接對應
_raw.properties.Subject network.email.subject 已合併
properties.Subject network.email.subject 已合併
_raw.properties.RecipientEmailAddress network.email.to 已合併
email network.email.to 已對應:^.+@.+$email
properties.EmailSize network.received_bytes 已重新命名/對應
_raw.properties.NetworkMessageId network.session_id 直接對應
_raw.properties.SenderFromDomain principal.administrative_domain 直接對應
_raw.properties.SenderMailFromDomain principal.administrative_domain 直接對應
properties.SenderMailFromDomain principal.administrative_domain 直接對應
_raw.properties.UrlDomain principal.asset.hostname 直接對應
properties.SenderFromDomain principal.asset.hostname 直接對應
properties.UrlDomain principal.asset.hostname 直接對應
_raw.properties.SenderIPv4 principal.asset.ip 已合併
_raw.properties.SenderIPv6 principal.asset.ip 已合併
sender_ip principal.asset.ip 已合併
_raw.properties.SenderMailFromAddress principal.email 直接對應
target.SHA256 principal.file.sha256 直接對應
_raw.properties.UrlDomain principal.hostname 直接對應
properties.SenderFromDomain principal.hostname 直接對應
properties.UrlDomain principal.hostname 直接對應
_raw.properties.SenderIPv4 principal.ip 已合併
_raw.properties.SenderIPv6 principal.ip 已合併
sender_ip principal.ip 已合併
_raw.properties.Url principal.url 直接對應
properties.Url principal.url 直接對應
_raw.properties.SenderObjectId principal.user.product_object_id 直接對應
tenantId principal.user.product_object_id 直接對應
_raw.properties.SenderDisplayName principal.user.user_display_name 直接對應
properties.SenderDisplayName principal.user.user_display_name 直接對應
action security_result.action 已合併
properties.Action security_result.action_details 直接對應
security_result_category security_result.category 已合併
category security_result.category_details 已合併
Phish_level security_result.confidence 對應:highHIGH_CONFIDENCEmediumMEDIUM_CONFIDENCElowLOW_CONFIDENCE
properties.ActionResult security_result.description 直接對應
action_type_label security_result.detection_fields 已合併
cribl_pipe_label security_result.detection_fields 已合併
email_action_label security_result.detection_fields 已合併
email_action_policy_label security_result.detection_fields 已合併
email_language_label security_result.detection_fields 已合併
emailactpol_guid_label security_result.detection_fields 已合併
internet_message_id_label security_result.detection_fields 已合併
network_message_id_label security_result.detection_fields 已合併
operation_name_label security_result.detection_fields 已合併
phish_level_label security_result.detection_fields 已合併
recipient_id_label security_result.detection_fields 已合併
report_id_label security_result.detection_fields 已合併
sender_id_label security_result.detection_fields 已合併
tenant_label security_result.detection_fields 已合併
transport_rule_guid_label security_result.detection_fields 已合併
trigger_label security_result.detection_fields 已合併
properties.DeliveryLocation security_result.summary 直接對應
properties.ThreatNames security_result.threat_name 直接對應
properties.AccountUpn target.email 直接對應
_raw.properties.FileName target.file.full_path 直接對應
_raw.properties.FileType target.file.mime_type 直接對應
properties.FileType target.file.mime_type 直接對應
properties.FileName target.file.names 已合併
_raw.properties.FileSize target.file.size 已重新命名/對應
properties.FileSize target.file.size 已重新命名/對應
properties.RecipientDomain target.hostname 直接對應
_raw.tenantId target.resource.id 直接對應
_raw.properties.RecipientObjectId target.user.product_object_id 直接對應
不適用 metadata.event_type 常數:GENERIC_EVENT
不適用 metadata.product_name 常數:MICROSOFT_DEFENDER_MAIL
不適用 metadata.vendor_name 常數:MICROSOFT_DEFENDER_MAIL
不適用 network.direction 常數:INBOUND
不適用 security_result.confidence 常數:HIGH_CONFIDENCE

變更記錄

查看這個剖析器的變更記錄

還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求解答。