Artikelen over: Integraties
Dit artikel is ook beschikbaar in:

Microsoft Defender-integratie

🛡️ Microsoft Defender-integratie


"Breng endpointbeveiliging, kwetsbaarheden en incidenten in uw GRC-werkruimte — live vanuit Microsoft Defender, klaar om te koppelen aan risico's, assets en beheersmaatregelen."
Zie uw beveiligingspositie in één oogopslag, sorteer wat belangrijk is, en importeer Defender-records als beheerde Brainframe-documenten zonder uw compliance-workflow te verlaten.


De Microsoft Defender-integratie verbindt Brainframe met Microsoft Defender for Endpoint en Microsoft 365 Defender via dezelfde Microsoft Entra ID-app-registratie die u gebruikt voor de directory-integratie. Eenmaal geconfigureerd, krijgt u een live beveiligingsdashboard, doorzoekbare apparaat- en dreigingsgegevens, en de mogelijkheid om Defender-objecten als Brainframe-documenten te importeren — met actuele gegevens telkens wanneer u een geïmporteerd record opent.


Voor CISO's en compliance-professionals overbrugt dit de kloof tussen operationele beveiligingstools en GRC-bewijs: u kunt een kritieke CVE, een actief incident of een aanbeveling voor een verkeerde configuratie rechtstreeks in een risicoregister, auditmap of remediatie-tracker halen — en dat record actueel houden naarmate Defender wordt bijgewerkt.



1️⃣ Voordat u begint


Om de integratie te gebruiken, heeft u nodig:


  • 🛠 Een Brainframe-werkruimtebeheerder (om Microsoft Entra ID-inloggegevens te configureren en Azure-machtigingen toe te kennen).
  • 🔐 Een bestaande Microsoft Entra ID-integratie in dezelfde werkruimte — Defender hergebruikt deze inloggegevens; er wordt geen apart geheim opgeslagen voor Defender.
  • 🪪 Microsoft Defender for Endpoint-licenties voor de modules die u wilt gebruiken (zie Licentievereisten hieronder).
  • 📂 Alleen-lezen API-machtigingen, goedgekeurd in Azure, voor zowel de Defender for Endpoint API als de beveiligings-API's van Microsoft Graph.


⚠️ Configureer eerst Microsoft Entra ID. Als Entra niet is ingesteld, verwijst het Defender-configuratiescherm u naar de Entra-inloggegevenspagina voordat u verder kunt gaan.


💡 Defender en Entra delen één app-registratie. U voegt extra applicatiemachtigingen voor Defender toe aan dezelfde Entra-app — u maakt geen tweede registratie aan.



2️⃣ De integratie configureren


Microsoft Defender gebruikt geen apart gebruikersnaam/wachtwoordscherm. Configuratie draait om het uitbreiden van uw bestaande Entra-app met de juiste machtigingen en het verifiëren dat elke Defender-module beschikbaar is.


Ga naar Werkruimte-instellingen → Integraties → Microsoft Defender → Configureren (/integrations/microsoft-defender/config).


Stap 1 — Bevestig Entra-inloggegevens


De configuratiepagina toont of er Microsoft-inloggegevens zijn gedetecteerd (Tenant-ID en Client-ID van uw Entra-integratie).


  • Als Entra ontbreekt, klik dan op Microsoft Entra ID-inloggegevens configureren en voltooi eerst die setup.
  • Als Entra al is geconfigureerd, gaat u verder met het toevoegen van Defender-machtigingen in Azure.


Stap 2 — Machtigingen toevoegen in Azure


Open uw app-registratie in het Microsoft Entra-beheercentrum → App-registraties → API-machtigingen.


A. Defender for Endpoint API (WindowsDefenderATP)


Voeg applicatiemachtigingen toe:


Machtiging

Gebruikt in Brainframe voor

Machine.Read.All

Tabblad Apparaten — geregistreerde endpoints

Vulnerability.Read.All

Tabblad Kwetsbaarheden — CVE's en blootstelling

SecurityRecommendation.Read.All

Tabblad Verkeerde configuraties — aanbevelingen voor veilige configuratie

Score.Read.All

KPI-kaarten Blootstellingsscore en Beveiligingsscore voor apparaten

RemediationTasks.Read.All

Tabblad Remediatietaken


B. Microsoft Graph


Voeg applicatiemachtigingen toe:


Machtiging

Gebruikt in Brainframe voor

SecurityIncident.Read.All

Subtabblad Incidenten

SecurityAlert.Read.All

Subtabblad Waarschuwingen


Klik vervolgens op Beheerderstoestemming verlenen voor uw tenant op de pagina met API-machtigingen. Beheerderstoestemming is verplicht — het alleen toevoegen van machtigingen is niet voldoende.


Stap 3 — Test de verbinding


Klik terug in Brainframe op Verbinding opnieuw testen. De tabel Status modulemogelijkheden toont welke Defender-modules beschikbaar zijn:


Status

Betekenis

🟢 Ingeschakeld

Machtiging toegestaan en de module retourneert gegevens.

🟢 Ingeschakeld (wordt doorgevoerd…)

Toestemming verleend; machtigingen kunnen 5–15 minuten duren voordat ze in tokens verschijnen. Test binnenkort opnieuw.

🟢 Ingeschakeld (licentie ontbreekt)

Machtiging is toegestaan, maar uw tenant heeft een aanvullende Defender-licentie nodig (bijv. Plan 2 of Vulnerability Management).

🟠 Ingeschakeld (niet ingericht)

Machtiging is in orde, maar Defender is nog niet geïnitialiseerd in de tenant. Open eenmaal het Defender-portaal, test daarna opnieuw.

🟠 Ingeschakeld (niet beschikbaar)

Machtiging toegestaan, maar de API-test is mislukt (vaak licentie- of inrichtingsgerelateerd).

🔴 Uitgeschakeld

Machtiging niet toegestaan — voeg deze toe in Azure en verleen beheerderstoestemming.


Wanneer inloggegevens en ten minste één module beschikbaar zijn, opent u Microsoft Defender vanuit het configuratiescherm om te beginnen met bladeren.


📌 Brainframe leest alleen vanuit Defender. Het herstelt geen endpoints, wijzigt geen incidentstatus en wijzigt namens u geen Defender-configuratie.


🪪 Licentievereisten


Functiegebied

Typische Microsoft-vereiste

Apparaten (geregistreerde endpoints)

Microsoft Defender for Endpoint (Plan 1 of Plan 2)

Kwetsbaarheden (TVM / CVE-blootstelling)

Defender for Endpoint Plan 2 of add-on Defender Vulnerability Management

Verkeerde configuraties en aanbevelingen

Defender for Endpoint met TVM-/beveiligingsscorefuncties

Blootstellingsscore en Beveiligingsscore voor apparaten

Defender for Endpoint TVM

Incidenten en waarschuwingen

Microsoft 365 Defender / Defender XDR (vaak inbegrepen in E5- of Defender-bundels)

Remediatietaken

Defender TVM-remediatieworkflow ingeschakeld in tenant

Microsoft Secure Score (tenantbrede KPI)

Microsoft Secure Score ingeschakeld voor de organisatie


💡 Als een tabblad een geel banner licentie ontbreekt of niet ingericht toont, kunnen andere tabbladen nog steeds werken. Brainframe toont de beperking duidelijk in plaats van stil te falen.


Overheids- en soevereine clouds


Brainframe detecteert automatisch of uw tenant commerciële, GCC-, GCC High- of DoD-cloudregio's gebruikt en opent de juiste Defender-portaallinks (security.microsoft.com versus security.microsoft.us). Er is geen extra configuratie nodig naast de standaard Entra-instellingen voor die cloud.



3️⃣ De Microsoft Defender-integratiepagina gebruiken


Open Werkruimte-instellingen → Integraties → Microsoft Defender (of het onderdeel Integraties in de zijbalk wanneer Defender is ingeschakeld voor uw werkruimte).


De paginakop bevat Configureren (tandwiel) en Vernieuwen. Gebruik Vernieuwen na grote wijzigingen in Defender of na het verlenen van nieuwe machtigingen in Azure.


📊 KPI-kaarten bovenaan (beveiligingspositie in één oogopslag)


Zeven kaarten vatten de positie op tenantniveau samen. Verschillende zijn klikbaar — ze schakelen naar het relevante tabblad en passen een bijpassend filter toe.


Kaart

Wat het toont

Klikactie

Microsoft Secure Score

Organisatiebrede beveiligingsscore (% en punten)

Informatief

Blootstellingsscore

Totale blootstelling door kwetsbare apparaten (lager is beter)

Informatief

Beveiligingsscore voor apparaten

Configuratiescore over geregistreerde apparaten

Informatief

Geregistreerde apparaten

Aantal endpoints dat rapporteert aan Defender

Opent tabblad Apparaten

Apparaten met risico

Endpoints met een Hoge of Gemiddelde risicoscore

Opent tabblad Apparaten, risicofilter

Actieve incidenten

Openstaande beveiligingsincidenten

Opent Incidenten & Waarschuwingen, actief-filter

Openstaande aanbevelingen

Openstaande aanbevelingen voor verkeerde configuratie/verharding

Opent tabblad Verkeerde configuraties


Kleursignalen helpen bij triage: groen voor gezonde aantallen, amber/oranje voor aandacht nodig, rood voor verhoogd risico.


📌 Maak voor bestuursrapportage of ISO/SOC-bewijs een schermafbeelding of exporteer deze KPI's samen met geïmporteerde records in uw compliancemappen.



4️⃣ Tabbladen, filters en tabellen


Vijf hoofdtabbladen organiseren Defender-gegevens. Elk tabblad heeft zoeken, filters, sorteerbare kolommen, paginering, een link Defender-dashboard openen (contextafhankelijk voor het actieve tabblad), en import-acties.


🖥 Apparaten


Uw geregistreerde endpoints — de operationele asset-inventaris waar beveiligingsteams om geven.


Filters: Risico, Blootstelling, Gezondheid, OS-platform, RBAC-groep, Apparaatwaarde, Aangesloten op Entra (Ja/Nee), Internetgericht.


Belangrijke kolommen: Apparaatnaam, OS, Gezondheid, Risico, Blootstelling, Apparaatwaarde, Laatst gezien, Eerst gezien, IP, Aangesloten op Entra, Groep, Labels.


Typisch CISO-gebruik: Onbeheerde of risicovolle werkstations identificeren die zijn gekoppeld aan bedrijfskritische assets; belangrijke servers of bevoorrechte beheerdersapparaten importeren in een asset-register.



⚠️ Kwetsbaarheden


CVE-niveau kwetsbaarheidsinformatie uit Defender TVM.


Filters: Ernst (Kritiek / Hoog / Gemiddeld / Laag), Publieke exploit, Geverifieerde exploit, In exploitkit.


Belangrijke kolommen: CVE, Ernst, CVSS, exploit-indicatoren, Blootgestelde apparaten, Publicatie-/updatedatums, Oplossende KB, Beschrijving.


Typisch compliancegebruik: Kritieke/Hoge CVE's met publieke exploits importeren in een documenttype Kwetsbaarheid; koppelen aan risicobehandelingen en patchbeheer-beheersmaatregelen (bijv. ISO 27001 A.8, technische maatregelen NIS2).



🔧 Verkeerde configuraties


Aanbevelingen voor veilige configuratie (verkeerde configuraties en verhardingshiaten).


Filters: Categorie, Type remediatie, Status (Actief / Uitzondering), Heeft actieve waarschuwing, Heeft publieke exploit.


Belangrijke kolommen: Naam aanbeveling, Categorie, Impact op ernst, Impact op beveiligingsscore, Impact op blootstelling, Blootgestelde apparaten, Status, Gerelateerd onderdeel.


Standaardweergave: Alleen actieve aanbevelingen.


Typisch compliancegebruik: Configuratie-afwijkingen volgen ten opzichte van CIS-benchmarks of interne verhardingsbaselines; belangrijkste aanbevelingen importeren in een register verkeerde configuraties, gekoppeld aan beheersmaatregeltests.



🚨 Incidenten en waarschuwingen


Twee subweergaven onder één tabblad:


Subtabblad

Inhoud

Incidenten

Gecorreleerde beveiligingsincidenten (actief, in behandeling, opgelost)

Waarschuwingen

Individuele waarschuwingen van Defender en bredere XDR-bronnen


Filters: Ernst, Status, Classificatie (Werkelijk positief / Vals positief / enz.), Datumbereik, Alleen MDE versus Alle XDR-bronnen.


Incidentkolommen: Naam, Ernst, Status, Classificatie, Beoordeling, Toegewezen aan, Aangemaakt, Prioriteitsscore, Aantal waarschuwingen.


Waarschuwingskolommen: Titel, Ernst, Status, Servicebron, Detectiebron, Categorie, MITRE-technieken, Classificatie, Activiteitstijdstempels.


Typisch compliancegebruik: Actieve incidenten importeren in een map Incident voor meldingsplicht bij inbreuken, post-incidentreview of SOC-overdrachtsdocumentatie.



✅ Remediatietaken


Gevolgde remediatiewerkitems uit Defender TVM (patchen, configuratiecorrecties).


Filters: Status (Actief, Voltooid, Geannuleerd, In behandeling).


Belangrijke kolommen: Taaktitel, Gerelateerde aanbeveling, Status, Vervaldatum, Aangemaakt, Doelapparaten.


Typisch compliancegebruik: Openstaande remediatietaken importeren als Actie-documenten in een map voor remediatieprogramma's; afstemmen op auditbevindingen of pentest-vervolgacties.



5️⃣ Bladeren, importeren en live documenten


Bladeren en openen in Defender


  • Klik op een tabelrij om dat record te openen in het Microsoft Defender-portaal, in een nieuw tabblad.
  • Gebruik de knop ↗ Openen in Defender op een rij voor dezelfde actie zonder de rij te selecteren.
  • Defender-dashboard openen (rechtsboven in de filterbalk) springt naar de bijpassende sectie in het Defender-portaal voor het tabblad waarin u zich bevindt.


Importeren naar Brainframe


Importeren zet een Defender-record om in een native Brainframe-document in een map naar keuze.


Actie

Hoe

Eén record importeren

Klik op Importeren bij een tabelrij

Bulkimport

Selecteer vakjes bij meerdere rijen → Selectie importeren

Documenttype kiezen

Er opent een mapkiezer; het standaardtype hangt af van wat u importeert (zie onderstaande tabel)


Standaard documenttypen bij import


Defender-record

Voorgesteld Brainframe-type

Apparaat

Werkstation

Kwetsbaarheid (CVE)

Kwetsbaarheid

Verkeerde configuratie / aanbeveling

Verkeerde configuratie

Incident

Incident

Waarschuwing

Incident

Remediatietaak

Actie


Bij het importeren vanuit een tabelweergave selecteert Brainframe vooraf het documenttype van die tabel in het importdialoogvenster.


Live gegevens bij geïmporteerde documenten


In tegenstelling tot een eenmalige export, blijven geïmporteerde Defender-documenten verbonden met de bron:


  • Elke keer dat u het document opent, haalt Brainframe de meest recente gegevens op uit Microsoft Defender.
  • Ernst, status, blootstellingsaantallen, MITRE-technieken en andere velden worden automatisch ververst.
  • Gebruik Openen in Defender vanuit de inline-viewer om naar het canonieke record in het portaal te springen.


Dit is ideaal voor bewijs dat actueel moet blijven — bijv. een kwetsbaarheid gekoppeld aan een risicobehandeling, of een incident waarnaar wordt verwezen in een managementreview.


📌 Geïmporteerde documenten blijven in uw werkruimte, ook als u later Entra-machtigingen wijzigt. Ze tonen simpelweg de meest recente gegevens die Defender u nog mag laten lezen.



6️⃣ Defender-records toevoegen vanuit mappen en tabelweergaven


U hoeft niet voor elke import de volledige integratiepagina te openen.


Menu NIEUW in de map


  1. Open een willekeurige map → NIEUWToevoegen vanuit integraties.
  2. Selecteer Microsoft Defender in de catalogus (filter eventueel op Kwetsbaarheden, Incidenten, Assets of Verkeerde configuraties).
  3. Blader door dezelfde tabbladen, filters en KPI-kaarten als op de hoofdintegratiepagina.
  4. Importeer een of meerdere records naar de gekozen map.


Knop cloud in de tabelweergave


Klik in een tabel van een documenttype op het cloud-icoon (Toevoegen vanuit integraties). Dezelfde Defender-browser opent, met het documenttype van de huidige tabel vooraf geselecteerd voor import.


Typische workflows


Rol

Workflow

CISO / beveiligingsverantwoordelijke

Wekelijkse review van KPI-kaarten → kritieke CVE's filteren → bulkimport in een map "Beveiligingspositie"

Compliancemanager

Actieve verkeerde configuraties importeren in een map met beheersmaatregelbewijs, gekoppeld aan ISO 27001 Bijlage A

Risico-eigenaar

Een specifiek apparaat met hoog risico importeren en koppelen aan een bestaand assetrisico

Incidentrespons

Actieve incidenten importeren tijdens een gebeurtenis; live-verversing gebruiken voor statusupdates in stuurgroepvergaderingen

Auditor (intern)

Steekproef van remediatietaken met vervaldatums als bewijs van opvolging van corrigerende maatregelen



7️⃣ Menu Integraties in de zijbalk


Wanneer Defender in de menu-instellingen van uw werkruimte geconfigureerd en ingeschakeld is, verschijnt Microsoft Defender onder Integraties in de linkerzijbalk.


  • Grijze items betekenen dat de integratie zichtbaar is in de menuconfiguratie maar niet ingeschakeld of niet toegankelijk is voor uw gebruiker — vraag een beheerder om dit in te schakelen onder Werkruimte-instellingen → Menu-interface.


Configuratie blijft altijd toegankelijk onder Integraties → Microsoft Defender → Configureren.



8️⃣ Hoe CISO's en complianceteams Defender doorgaans gebruiken in Brainframe


Beveiligingsoperaties koppelen aan GRC


GRC-artefact

Defender-bron

Waarom het helpt

Assetregister

Apparaten met risico, internetgerichte endpoints

Technische blootstelling koppelen aan bedrijfskritische assets

Risicoregister

Kritieke CVE's met publieke exploits

Waarschijnlijkheid kwantificeren met werkelijke blootstellingsaantallen

Bewijs beheersmaatregelen

Aanbevelingen voor verkeerde configuraties

Aantonen van monitoring van veilige configuratie

Incident-/inbreuklog

Actieve incidenten en waarschuwingen

Enkele bron voor IR-documentatie en wettelijke termijnen

Remediatie-/CAPA-tracker

Remediatietaken

De cirkel sluiten van bevinding → toegewezen actie → verificatie

Managementreviewpakket

KPI-kaarten + geïmporteerde topissues

Managementsamenvatting zonder handmatige spreadsheet-exports


Afstemming ISO 27001 / SOC 2 / NIS2 (voorbeelden)


  • Kwetsbaarheidsbeheer (A.8 / CC7) — Kritieke/Hoge CVE's importeren; koppelen aan patch-SLA's en risicoacceptatieregisters.
  • Veilige configuratie (A.8) — Aanbevelingen voor verkeerde configuraties importeren; koppelen aan verhardingsnormen.
  • Incidentbeheer (A.5 / CC7) — Incidenten importeren; tijdlijnbewijs bijhouden voor audits.
  • Asset-inventaris (A.5) — Representatieve apparaten importeren; kruisverwijzen met de Entra-koppelingsstatus vanuit het tabblad Apparaten.
  • Continue monitoring — Live-verversing bij geïmporteerde records ondersteunt "momentopname plus doorlopend"-auditverhalen.


Combineren met Microsoft Entra ID


Veel organisaties gebruiken beide integraties op dezelfde app-registratie:


  • Entra ID — identiteiten, directory-apparaten, voorwaardelijke toegang, identiteitsrisico.
  • Microsoft Defender — endpointgezondheid, CVE's, incidenten, remediatie.


Samen geven ze een vollediger beeld van identiteit + endpoint binnen Brainframe, zonder dubbel inloggegevensbeheer.



9️⃣ Overzicht machtigingen


Actie

Wie

Entra-inloggegevens configureren (vereiste)

Werkruimtebeheerder

Azure API-machtigingen en beheerderstoestemming toevoegen

Azure-/globale beheerder

Defender-gegevens doorbladeren

Elke gebruiker met werkruimtetoegang en een werkende Entra-/Defender-verbinding

Records importeren

Gebruiker met machtiging om documenten aan te maken in de doelmap

Geïmporteerde live records bekijken

Gebruikers met leestoegang tot die documenten

Menu-item in zijbalk

Integratie ingeschakeld in menuconfiguratie + gebruikers-/groepstoegang


Inloggegevens zijn versleuteld opgeslagen en worden na opslaan nooit getoond in de browser (via de gedeelde Entra-integratie).



🔟 Probleemoplossing


Symptoom

Waarschijnlijke oorzaak

Wat te doen

Doorgestuurd naar Microsoft Defender configureren

Geen Entra-inloggegevens

Voltooi eerst de configuratie van Microsoft Entra ID.

Alle modules Uitgeschakeld

Machtigingen niet toegestaan

Voeg Defender- en Graph-machtigingen toe; verleen beheerderstoestemming in Azure.

Ingeschakeld (wordt doorgevoerd…) blijft staan

Vertraging Azure-token

Wacht 5–15 minuten; klik op Verbinding opnieuw testen.

Licentie ontbreekt bij Kwetsbaarheden

Geen TVM / Plan 2

Schakel Defender Vulnerability Management of Plan 2 in bij Microsoft-licenties.

Niet ingericht

Defender nooit geopend in de tenant

Ga naar security.microsoft.com; voltooi de setup; test opnieuw.

Leeg tabblad Apparaten

Geen geregistreerde machines

Registreer endpoints in Defender for Endpoint.

Leeg tabblad Incidenten

Geen M365 Defender / XDR

Controleer de licentie; probeer Alle XDR-bronnen bij Waarschuwingen.

Geel banner alleen op één tabblad

Module-specifiek licentie- of toestemmingshiaat

Lees de bannerhint; los de vermelde machtiging of licentie op.

Verkeerd documenttype in importdialoog

Tabelcontext

Bij import vanuit een tabelweergave is het tabeltype vooraf geselecteerd — pas dit zo nodig aan in de mapkiezer.

Geïmporteerd document toont verouderde momentopname

Live-ophalen mislukt

Controleer machtigingen; gebruik Openen in Defender; ververs de documentweergave.



Gerelateerde integraties


Integratie

Aanvullend gebruik

Microsoft Entra ID

Gedeelde inloggegevens; identiteiten, directory-apparaten, voorwaardelijke toegang, identiteitsrisico

Aikido.dev

Kwetsbaarheden op applicatieniveau (SAST/SCA) naast endpoint-CVE's

JIRA-/taakintegraties

Remediatietaken die vanuit Defender zijn geïmporteerd, volgen naast projectwerkitems


Zie voor de configuratie van de Entra-directory en machtigingsdetails de gids Microsoft Entra ID-integratie. Zie voor bevindingen over applicatiebeveiliging de gids Aikido-integratie.

Bijgewerkt op: 17/08/2026

Was dit artikel nuttig?

Deel uw feedback

Annuleer

Dankuwel!