Microsoft Entra ID:配置 XOps 集成

本文讨论如何使用事件工作台来审核在 Microsoft Entra ID 保护警报中检测到的登录异常的XOps事件。

注意

注意: XOps 是 Cato 的安全和操作的统一分析层,提供洞察和引导的补救措施。 XOps 已取代 XDR,更多信息,请参见 XOps FAQ

概述

Microsoft Entra ID 保护帮助组织为其 Entra ID 租户检测基于身份的风险,如可能表明恶意活动的异常登录。 使用 Microsoft API,您可以集成来自 Microsoft Entra ID 保护的警报数据以生成 Cato XOps (formerly XDR) 事件。 这让分析师可以在更广泛的 XOps 调查背景下包含有风险登录的数据。 Cato Entra 身份警报引擎通过关联同一用户在 24 小时内发生的 Entra ID 保护警报数据创建一个故事。 故事工作台将 Entra 身份警报故事与其他类型的故事一起显示,您可以排序和过滤故事以专注于 Entra 身份警报故事。

您还可以通过集成来自 Microsoft Entra ID 的登录事件数据来丰富 Entra 身份警报故事。 这提供了用户常规登录行为的背景,可以与 Entra ID 保护提供的异常警报数据进行比较。

有关审阅 XOps 故事(包括来自 Microsoft Entra ID 的数据)的更多信息,请参见深入分析 XOps 安全故事

先决条件

注意

注意:

  • 如果您仅配置 Microsoft Entra ID 保护连接器,会生成 Entra 身份故事,但登录事件用户登录事件小部件不显示数据。

  • 如果您仅配置 Microsoft Entra ID 连接器,不会生成 Entra 身份故事。

理解连接器状态

连接器设置页面上的状态列显示 CrowdStrike 应用程序与您的 Cato 帐户之间的连接状态。 这些是状态的解释:

  • 已连接 - 您的帐户已连接到应用程序并正常工作

  • 等待用户同意 - 未授予让 Cato 访问 CrowdStrike 应用程序的权限。 要解决此问题,请刷新浏览器。 如果 状态更改为已连接,问题已解决,如果状态没有更改,请删除并重新创建连接器。

  • 错误 - 连接器存在连接、权限、许可证或其他问题。 删除并重新创建连接器。

查看 XDR 发现事件页面

创建连接器后,故事将在 XDR 发现事件中可见。

查看 XDR 发现事件页面:

  • 从导航菜单中单击首页 > 故事工作台

有关故事工作台中各栏的信息,请参阅了解故事列

有关审阅 XOps 故事(包括来自 Microsoft Defender 的数据)的更多信息,请参见深入分析 XOps 安全故事

这篇文章有帮助吗?

0 人中有 0 人觉得有帮助

0 条评论