收集 Microsoft Defender for Office 365 記錄
本文說明如何使用 Microsoft Azure Blob 儲存體 V2 設定 Google Security Operations 資訊提供,以收集 Microsoft Defender for Office 365 記錄。
Microsoft Defender for Office 365 是一項電子郵件安全解決方案,可防範網路釣魚、企業電子郵件入侵和惡意軟體攻擊等進階威脅。您可以透過 Microsoft Defender XDR 串流 API 取得 Defender for Office 365 的電子郵件事件資料,該 API 會將進階搜尋事件串流至 Azure 儲存空間帳戶。Google SecOps 會直接從儲存空間帳戶讀取串流事件,因此不需要中繼收集器。
事前準備
請確認您已完成下列事前準備事項:
- Google SecOps 執行個體
- 具備下列權限的 Microsoft Azure 入口網站特殊權限:
- 在與 Microsoft Defender XDR 相同的租戶中建立儲存體帳戶
- 在訂閱項目上註冊資源提供者
- 管理存取金鑰
- 儲存空間帳戶的「參與者」角色 (串流 API 設定需要此角色)
- 至少具備「安全性管理員」角色,可存取 Microsoft Defender 入口網站
在租戶中部署 Microsoft Defender for Office 365:Email* 和 UrlClickEvents 進階搜尋資料表會填入 Defender for Office 365 的記錄,如果沒有部署,資料表會保持空白
設定 Azure 儲存體帳戶
註冊 Microsoft.Insights 資源提供者
如要使用 Streaming API,儲存空間帳戶所在的訂閱項目必須有 Microsoft.Insights 資源供應商:
- 登入 Azure 入口網站。
- 依序前往「訂閱項目」>「你的訂閱項目」>「資源供應商」。
- 搜尋「Microsoft.Insights」Microsoft.Insights。
- 按一下「註冊」。
建立儲存空間帳戶
- 在 Azure 入口網站中,搜尋「儲存體帳戶」。
- 點選「+ 建立」。
請提供下列設定詳細資料:
設定 值 訂閱項目 選取 Azure 訂閱項目 (與 Microsoft Defender XDR 相同的租用戶) 資源群組 選取現有項目或建立新項目 儲存體帳戶名稱 輸入不重複的名稱 (例如 defenderemaillogs)區域 選取區域 (例如 East US)效能 標準 (建議) 備援功能 GRS (異地備援儲存空間) 或 LRS (本機備援儲存空間) 按一下「Review + create」。
查看帳戶總覽,然後按一下「建立」。
等待部署作業完成。
允許信任的 Microsoft 服務
- 前往您剛建立的「儲存空間帳戶」。
- 選取「Security + networking」(安全性 + 網路) 下方的「Networking」(網路)。
- 在「防火牆和虛擬網路」分頁的「例外狀況」下方,確認已選取「允許受信任服務清單上的 Azure 服務存取此儲存體帳戶」。
- 按一下 [儲存]。
取得儲存空間帳戶憑證
- 在同一個儲存空間帳戶中,選取「安全性 + 網路」下方的「存取金鑰」。
- 按一下「顯示金鑰」。
- 複製並儲存下列項目,以供日後使用:
- 儲存體帳戶名稱:建立時輸入的名稱 (例如
defenderemaillogs) - 金鑰 1 或金鑰 2:共用存取金鑰
- 儲存體帳戶名稱:建立時輸入的名稱 (例如
取得儲存空間帳戶資源 ID
- 在同一個儲存空間帳戶的「總覽」頁面中,按一下「JSON 檢視」。
複製並儲存資源 ID。格式如下:
/subscriptions/<SUBSCRIPTION_ID>/resourceGroups/<RESOURCE_GROUP>/providers/Microsoft.Storage/storageAccounts/<STORAGE_ACCOUNT_NAME>
設定 Microsoft Defender XDR 串流 API
- 使用至少具備安全性管理員權限的帳戶登入 Microsoft Defender 入口網站。
- 依序前往「設定」> Microsoft Defender XDR > Streaming API。
- 按一下「新增」。
- 在「新增串流 API 設定」飛出式視窗中,提供下列設定詳細資料:
- 名稱:輸入設定的名稱 (例如
secops-email-events)。 - 選取「將事件轉送至 Azure 儲存空間」。
- 儲存空間帳戶資源 ID:貼上先前儲存的資源 ID。
- 名稱:輸入設定的名稱 (例如
- 選取下列事件類型:
- EmailEvents
- EmailAttachmentInfo
- EmailUrlInfo
- EmailPostDeliveryEvents
- UrlClickEvents
- 按一下「提交」。
開始串流後,系統會在儲存體帳戶中,為每個選取的事件類型建立 Blob 容器 (由 Microsoft 記錄)。容器名稱會遵循 insights-logs-advancedhunting-<event type> 模式 (例如 insights-logs-advancedhunting-emailevents)。Microsoft 的文件會顯示其他資料表的模式,因此請務必從儲存空間帳戶取得確切名稱。每個 Blob 資料列都會以 JSON 格式攜帶事件,其中包含 time、tenantId、category (含 AdvancedHunting- 前置字元的資料表名稱),以及 properties 物件內的事件欄位。
在 Google SecOps 中設定動態饋給,擷取 Microsoft Defender for Office 365 記錄
為每個事件類型容器建立一個動態饋給:
- 依序前往「SIEM 設定」>「動態饋給」。
- 按一下「新增動態消息」。
- 在下一個頁面中,按一下「設定單一動態饋給」。
- 在「動態饋給名稱」欄位中輸入動態饋給名稱 (例如
Defender for Office 365 - EmailEvents)。 - 選取「Microsoft Azure Blob Storage V2」做為「來源類型」。
- 選取「Microsoft Defender for Office 365」做為「記錄類型」。
- 點選「下一步」。
指定下列輸入參數的值:
- Azure URI:輸入 Blob 服務端點網址和容器路徑:
https://<STORAGE_ACCOUNT_NAME>.blob.core.windows.net/insights-logs-advancedhunting-emailevents/更改下列內容:
<STORAGE_ACCOUNT_NAME>:Azure 儲存空間帳戶名稱。容器區隔:從儲存體帳戶複製的確切容器名稱。
來源刪除選項:根據偏好設定選取刪除選項:
- 一律不刪除檔案:一律不刪除來源中的檔案。
- 刪除已轉移的檔案和空白目錄:成功擷取檔案後,從來源刪除檔案和空白目錄。
檔案存在時間上限:包含在過去天數內修改的檔案 (預設為 180 天)
從驗證下拉式選單 (預設為「存取/共用金鑰」),選取要使用的方法並提供相應的憑證:
- 存取/共用金鑰:在「金鑰」欄位中,貼上先前擷取的儲存體帳戶存取金鑰 (「金鑰 1」或「金鑰 2」)。
- SAS 權杖:在「權杖」欄位中,貼上為容器核發的共用存取簽章 (SAS) 權杖。
- Azure V2 工作負載身分聯盟:輸入 Microsoft Entra 應用程式的用戶端 ID 和租戶 ID。複製動態饋給顯示的唯讀主體 ID,並在 Azure 端授予相符身分儲存體帳戶的存取權。
資產命名空間:資產命名空間
擷取標籤:要套用至這個動態饋給事件的標籤
點選「下一步」。
在「Finalize」(完成) 畫面中檢查新的動態饋給設定,然後按一下「Submit」(提交)。
針對其餘每個容器 (
insights-logs-advancedhunting-emailattachmentinfo、insights-logs-advancedhunting-emailurlinfo、insights-logs-advancedhunting-emailpostdeliveryevents、insights-logs-advancedhunting-urlclickevents) 重複執行這些步驟,使用相同的「記錄類型」和不同的「動態消息名稱」。
設定 Azure 儲存空間防火牆 (如已啟用)
如果 Azure 儲存體帳戶使用防火牆,您必須新增 Google SecOps IP 範圍。
- 在 Azure 入口網站中,前往「儲存體帳戶」。
- 選取「Security + networking」(安全性 + 網路) 下方的「Networking」(網路)。
- 在「防火牆和虛擬網路」下方,選取「從所選虛擬網路和 IP 位址啟用」。
- 在「防火牆」部分的「位址範圍」下方,按一下「+ 新增 IP 範圍」。
- 以 CIDR 標記法新增每個 Google SecOps IP 範圍。
如要取得目前的 IP 範圍,請按照下列步驟操作:
- 請參閱 IP 許可清單說明文件
- 或使用 Feed Management API 以程式輔助方式擷取
按一下 [儲存]。
UDM 對應表
| 記錄欄位 | UDM 對應 | 邏輯 |
|---|---|---|
CompAuth_label |
additional.fields |
已合併 |
DKIM_label |
additional.fields |
已合併 |
DMARC_label |
additional.fields |
已合併 |
SPF_label |
additional.fields |
已合併 |
additional_email_cluster_id |
additional.fields |
已合併 |
additional_fields_label |
additional.fields |
已合併 |
additional_replyto |
additional.fields |
已合併 |
attachment_cnt_label |
additional.fields |
已合併 |
attachment_count_label |
additional.fields |
已合併 |
bulk_complaint_level_label |
additional.fields |
已合併 |
clicked_label |
additional.fields |
已合併 |
confidence_level_label |
additional.fields |
已合併 |
connectors_label |
additional.fields |
已合併 |
delivery_action_label |
additional.fields |
已合併 |
delivery_location_label |
additional.fields |
已合併 |
detection_methods_label |
additional.fields |
已合併 |
email_action_label |
additional.fields |
已合併 |
email_action_policy_guid_label |
additional.fields |
已合併 |
email_action_policy_label |
additional.fields |
已合併 |
email_cluster_id_label |
additional.fields |
已合併 |
email_direction_label |
additional.fields |
已合併 |
email_language_label |
additional.fields |
已合併 |
exchange_transport_rule_label |
additional.fields |
已合併 |
is_first_contact_label |
additional.fields |
已合併 |
org_level_action_label |
additional.fields |
已合併 |
org_level_policy_label |
additional.fields |
已合併 |
phishData_label |
additional.fields |
已合併 |
sender_from_address_label |
additional.fields |
已合併 |
sender_mail_label |
additional.fields |
已合併 |
spamData_label |
additional.fields |
已合併 |
threat_names_label |
additional.fields |
已合併 |
threat_types_label |
additional.fields |
已合併 |
url_chain_list |
additional.fields |
已合併 |
url_count_label |
additional.fields |
已合併 |
url_loc_label |
additional.fields |
已合併 |
url_location_label |
additional.fields |
已合併 |
urlcount_label |
additional.fields |
已合併 |
user_level_action_label |
additional.fields |
已合併 |
user_level_policy_label |
additional.fields |
已合併 |
workload_label |
additional.fields |
已合併 |
_time |
metadata.event_timestamp |
已剖析為 RFC3339 |
time |
metadata.event_timestamp |
已剖析為 yyyy-MM-ddTHH:mm:ss.SSSSSSSZ |
event_type |
metadata.event_type |
直接對應 |
_raw.category |
metadata.product_event_type |
直接對應 |
operationName |
metadata.product_event_type |
直接對應 |
_raw.properties.ReportId |
metadata.product_log_id |
直接對應 |
_raw.properties.SenderFromAddress |
network.email.from |
直接對應 |
_raw.properties.InternetMessageId |
network.email.mail_id |
直接對應 |
_raw.properties.Subject |
network.email.subject |
已合併 |
properties.Subject |
network.email.subject |
已合併 |
_raw.properties.RecipientEmailAddress |
network.email.to |
已合併 |
email |
network.email.to |
已對應:^.+@.+$ → email |
properties.EmailSize |
network.received_bytes |
已重新命名/對應 |
_raw.properties.NetworkMessageId |
network.session_id |
直接對應 |
_raw.properties.SenderFromDomain |
principal.administrative_domain |
直接對應 |
_raw.properties.SenderMailFromDomain |
principal.administrative_domain |
直接對應 |
properties.SenderMailFromDomain |
principal.administrative_domain |
直接對應 |
_raw.properties.UrlDomain |
principal.asset.hostname |
直接對應 |
properties.SenderFromDomain |
principal.asset.hostname |
直接對應 |
properties.UrlDomain |
principal.asset.hostname |
直接對應 |
_raw.properties.SenderIPv4 |
principal.asset.ip |
已合併 |
_raw.properties.SenderIPv6 |
principal.asset.ip |
已合併 |
sender_ip |
principal.asset.ip |
已合併 |
_raw.properties.SenderMailFromAddress |
principal.email |
直接對應 |
target.SHA256 |
principal.file.sha256 |
直接對應 |
_raw.properties.UrlDomain |
principal.hostname |
直接對應 |
properties.SenderFromDomain |
principal.hostname |
直接對應 |
properties.UrlDomain |
principal.hostname |
直接對應 |
_raw.properties.SenderIPv4 |
principal.ip |
已合併 |
_raw.properties.SenderIPv6 |
principal.ip |
已合併 |
sender_ip |
principal.ip |
已合併 |
_raw.properties.Url |
principal.url |
直接對應 |
properties.Url |
principal.url |
直接對應 |
_raw.properties.SenderObjectId |
principal.user.product_object_id |
直接對應 |
tenantId |
principal.user.product_object_id |
直接對應 |
_raw.properties.SenderDisplayName |
principal.user.user_display_name |
直接對應 |
properties.SenderDisplayName |
principal.user.user_display_name |
直接對應 |
action |
security_result.action |
已合併 |
properties.Action |
security_result.action_details |
直接對應 |
security_result_category |
security_result.category |
已合併 |
category |
security_result.category_details |
已合併 |
Phish_level |
security_result.confidence |
對應:high → HIGH_CONFIDENCE、medium → MEDIUM_CONFIDENCE、low → LOW_CONFIDENCE |
properties.ActionResult |
security_result.description |
直接對應 |
action_type_label |
security_result.detection_fields |
已合併 |
cribl_pipe_label |
security_result.detection_fields |
已合併 |
email_action_label |
security_result.detection_fields |
已合併 |
email_action_policy_label |
security_result.detection_fields |
已合併 |
email_language_label |
security_result.detection_fields |
已合併 |
emailactpol_guid_label |
security_result.detection_fields |
已合併 |
internet_message_id_label |
security_result.detection_fields |
已合併 |
network_message_id_label |
security_result.detection_fields |
已合併 |
operation_name_label |
security_result.detection_fields |
已合併 |
phish_level_label |
security_result.detection_fields |
已合併 |
recipient_id_label |
security_result.detection_fields |
已合併 |
report_id_label |
security_result.detection_fields |
已合併 |
sender_id_label |
security_result.detection_fields |
已合併 |
tenant_label |
security_result.detection_fields |
已合併 |
transport_rule_guid_label |
security_result.detection_fields |
已合併 |
trigger_label |
security_result.detection_fields |
已合併 |
properties.DeliveryLocation |
security_result.summary |
直接對應 |
properties.ThreatNames |
security_result.threat_name |
直接對應 |
properties.AccountUpn |
target.email |
直接對應 |
_raw.properties.FileName |
target.file.full_path |
直接對應 |
_raw.properties.FileType |
target.file.mime_type |
直接對應 |
properties.FileType |
target.file.mime_type |
直接對應 |
properties.FileName |
target.file.names |
已合併 |
_raw.properties.FileSize |
target.file.size |
已重新命名/對應 |
properties.FileSize |
target.file.size |
已重新命名/對應 |
properties.RecipientDomain |
target.hostname |
直接對應 |
_raw.tenantId |
target.resource.id |
直接對應 |
_raw.properties.RecipientObjectId |
target.user.product_object_id |
直接對應 |
| 不適用 | metadata.event_type |
常數:GENERIC_EVENT |
| 不適用 | metadata.product_name |
常數:MICROSOFT_DEFENDER_MAIL |
| 不適用 | metadata.vendor_name |
常數:MICROSOFT_DEFENDER_MAIL |
| 不適用 | network.direction |
常數:INBOUND |
| 不適用 | security_result.confidence |
常數:HIGH_CONFIDENCE |
變更記錄
還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求解答。