Não consigo baixar os logs do Defender For Endpoint para o SIEM-Wazuh local .
Configurei tenantId
appId
appSecret
o defeder_for_endpoint_alerts.py
script gerado anteriormente pelo lado da Microsoft.
O defender_for_endpoint_alerts.py
script acima mencionado retorna o erro:
urllib.error.HTTPError: HTTP Error 403: Forbidden
O token é gerado e contém os seguintes valores:
"aud": "https://api.securitycenter.microsoft.com",
"roles": [
"Alert.Read.All"
],
O que pode estar causando isso?
Outra abordagem é definir
Alert.ReadWrite.All
uma função. Uma das funções mencionadas é suficiente.Vá para a seção " Permissões da API " e adicione as permissões:
WindowsDefenderATP
→Alert.ReadWrite.All
O script de alerta defender_for_endpoint_alerts.py para Wazuh requer pequenas correções para funcionar e baixar alertas de antivírus do Windows.
No
defender_for_endpoint_alerts.py
script, você também deve alterar a linha:para
e
para
Depois de fazer essas alterações, em
/var/ossec/logs/archives/archives.json
, os alertas começaram a aparecer no Microsoft Defender for Endpoint .