Microsoft Defender-integratie
🛡️ Microsoft Defender-integratie
"Breng endpointbeveiliging, kwetsbaarheden en incidenten in uw GRC-werkruimte — live vanuit Microsoft Defender, klaar om te koppelen aan risico's, assets en beheersmaatregelen."
Zie uw beveiligingspositie in één oogopslag, sorteer wat belangrijk is, en importeer Defender-records als beheerde Brainframe-documenten zonder uw compliance-workflow te verlaten.
De Microsoft Defender-integratie verbindt Brainframe met Microsoft Defender for Endpoint en Microsoft 365 Defender via dezelfde Microsoft Entra ID-app-registratie die u gebruikt voor de directory-integratie. Eenmaal geconfigureerd, krijgt u een live beveiligingsdashboard, doorzoekbare apparaat- en dreigingsgegevens, en de mogelijkheid om Defender-objecten als Brainframe-documenten te importeren — met actuele gegevens telkens wanneer u een geïmporteerd record opent.
Voor CISO's en compliance-professionals overbrugt dit de kloof tussen operationele beveiligingstools en GRC-bewijs: u kunt een kritieke CVE, een actief incident of een aanbeveling voor een verkeerde configuratie rechtstreeks in een risicoregister, auditmap of remediatie-tracker halen — en dat record actueel houden naarmate Defender wordt bijgewerkt.
1️⃣ Voordat u begint
Om de integratie te gebruiken, heeft u nodig:
- 🛠 Een Brainframe-werkruimtebeheerder (om Microsoft Entra ID-inloggegevens te configureren en Azure-machtigingen toe te kennen).
- 🔐 Een bestaande Microsoft Entra ID-integratie in dezelfde werkruimte — Defender hergebruikt deze inloggegevens; er wordt geen apart geheim opgeslagen voor Defender.
- 🪪 Microsoft Defender for Endpoint-licenties voor de modules die u wilt gebruiken (zie Licentievereisten hieronder).
- 📂 Alleen-lezen API-machtigingen, goedgekeurd in Azure, voor zowel de Defender for Endpoint API als de beveiligings-API's van Microsoft Graph.
💡 Defender en Entra delen één app-registratie. U voegt extra applicatiemachtigingen voor Defender toe aan dezelfde Entra-app — u maakt geen tweede registratie aan.
2️⃣ De integratie configureren
Microsoft Defender gebruikt geen apart gebruikersnaam/wachtwoordscherm. Configuratie draait om het uitbreiden van uw bestaande Entra-app met de juiste machtigingen en het verifiëren dat elke Defender-module beschikbaar is.
Ga naar Werkruimte-instellingen → Integraties → Microsoft Defender → Configureren (/integrations/microsoft-defender/config).
Stap 1 — Bevestig Entra-inloggegevens
De configuratiepagina toont of er Microsoft-inloggegevens zijn gedetecteerd (Tenant-ID en Client-ID van uw Entra-integratie).
- Als Entra ontbreekt, klik dan op Microsoft Entra ID-inloggegevens configureren en voltooi eerst die setup.
- Als Entra al is geconfigureerd, gaat u verder met het toevoegen van Defender-machtigingen in Azure.
Stap 2 — Machtigingen toevoegen in Azure
Open uw app-registratie in het Microsoft Entra-beheercentrum → App-registraties → API-machtigingen.
A. Defender for Endpoint API (WindowsDefenderATP)
Voeg applicatiemachtigingen toe:
Machtiging | Gebruikt in Brainframe voor |
|---|---|
| Tabblad Apparaten — geregistreerde endpoints |
| Tabblad Kwetsbaarheden — CVE's en blootstelling |
| Tabblad Verkeerde configuraties — aanbevelingen voor veilige configuratie |
| KPI-kaarten Blootstellingsscore en Beveiligingsscore voor apparaten |
| Tabblad Remediatietaken |
B. Microsoft Graph
Voeg applicatiemachtigingen toe:
Machtiging | Gebruikt in Brainframe voor |
|---|---|
| Subtabblad Incidenten |
| Subtabblad Waarschuwingen |
Klik vervolgens op Beheerderstoestemming verlenen voor uw tenant op de pagina met API-machtigingen. Beheerderstoestemming is verplicht — het alleen toevoegen van machtigingen is niet voldoende.
Stap 3 — Test de verbinding
Klik terug in Brainframe op Verbinding opnieuw testen. De tabel Status modulemogelijkheden toont welke Defender-modules beschikbaar zijn:
Status | Betekenis |
|---|---|
🟢 Ingeschakeld | Machtiging toegestaan en de module retourneert gegevens. |
🟢 Ingeschakeld (wordt doorgevoerd…) | Toestemming verleend; machtigingen kunnen 5–15 minuten duren voordat ze in tokens verschijnen. Test binnenkort opnieuw. |
🟢 Ingeschakeld (licentie ontbreekt) | Machtiging is toegestaan, maar uw tenant heeft een aanvullende Defender-licentie nodig (bijv. Plan 2 of Vulnerability Management). |
🟠 Ingeschakeld (niet ingericht) | Machtiging is in orde, maar Defender is nog niet geïnitialiseerd in de tenant. Open eenmaal het Defender-portaal, test daarna opnieuw. |
🟠 Ingeschakeld (niet beschikbaar) | Machtiging toegestaan, maar de API-test is mislukt (vaak licentie- of inrichtingsgerelateerd). |
🔴 Uitgeschakeld | Machtiging niet toegestaan — voeg deze toe in Azure en verleen beheerderstoestemming. |
Wanneer inloggegevens en ten minste één module beschikbaar zijn, opent u Microsoft Defender vanuit het configuratiescherm om te beginnen met bladeren.
📌 Brainframe leest alleen vanuit Defender. Het herstelt geen endpoints, wijzigt geen incidentstatus en wijzigt namens u geen Defender-configuratie.
🪪 Licentievereisten
Functiegebied | Typische Microsoft-vereiste |
|---|---|
Apparaten (geregistreerde endpoints) | Microsoft Defender for Endpoint (Plan 1 of Plan 2) |
Kwetsbaarheden (TVM / CVE-blootstelling) | Defender for Endpoint Plan 2 of add-on Defender Vulnerability Management |
Verkeerde configuraties en aanbevelingen | Defender for Endpoint met TVM-/beveiligingsscorefuncties |
Blootstellingsscore en Beveiligingsscore voor apparaten | Defender for Endpoint TVM |
Incidenten en waarschuwingen | Microsoft 365 Defender / Defender XDR (vaak inbegrepen in E5- of Defender-bundels) |
Remediatietaken | Defender TVM-remediatieworkflow ingeschakeld in tenant |
Microsoft Secure Score (tenantbrede KPI) | Microsoft Secure Score ingeschakeld voor de organisatie |
💡 Als een tabblad een geel banner licentie ontbreekt of niet ingericht toont, kunnen andere tabbladen nog steeds werken. Brainframe toont de beperking duidelijk in plaats van stil te falen.
Overheids- en soevereine clouds
Brainframe detecteert automatisch of uw tenant commerciële, GCC-, GCC High- of DoD-cloudregio's gebruikt en opent de juiste Defender-portaallinks (security.microsoft.com versus security.microsoft.us). Er is geen extra configuratie nodig naast de standaard Entra-instellingen voor die cloud.
3️⃣ De Microsoft Defender-integratiepagina gebruiken
Open Werkruimte-instellingen → Integraties → Microsoft Defender (of het onderdeel Integraties in de zijbalk wanneer Defender is ingeschakeld voor uw werkruimte).
De paginakop bevat Configureren (tandwiel) en Vernieuwen. Gebruik Vernieuwen na grote wijzigingen in Defender of na het verlenen van nieuwe machtigingen in Azure.
📊 KPI-kaarten bovenaan (beveiligingspositie in één oogopslag)
Zeven kaarten vatten de positie op tenantniveau samen. Verschillende zijn klikbaar — ze schakelen naar het relevante tabblad en passen een bijpassend filter toe.
Kaart | Wat het toont | Klikactie |
|---|---|---|
Microsoft Secure Score | Organisatiebrede beveiligingsscore (% en punten) | Informatief |
Blootstellingsscore | Totale blootstelling door kwetsbare apparaten (lager is beter) | Informatief |
Beveiligingsscore voor apparaten | Configuratiescore over geregistreerde apparaten | Informatief |
Geregistreerde apparaten | Aantal endpoints dat rapporteert aan Defender | Opent tabblad Apparaten |
Apparaten met risico | Endpoints met een Hoge of Gemiddelde risicoscore | Opent tabblad Apparaten, risicofilter |
Actieve incidenten | Openstaande beveiligingsincidenten | Opent Incidenten & Waarschuwingen, actief-filter |
Openstaande aanbevelingen | Openstaande aanbevelingen voor verkeerde configuratie/verharding | Opent tabblad Verkeerde configuraties |
Kleursignalen helpen bij triage: groen voor gezonde aantallen, amber/oranje voor aandacht nodig, rood voor verhoogd risico.
📌 Maak voor bestuursrapportage of ISO/SOC-bewijs een schermafbeelding of exporteer deze KPI's samen met geïmporteerde records in uw compliancemappen.
4️⃣ Tabbladen, filters en tabellen
Vijf hoofdtabbladen organiseren Defender-gegevens. Elk tabblad heeft zoeken, filters, sorteerbare kolommen, paginering, een link Defender-dashboard openen (contextafhankelijk voor het actieve tabblad), en import-acties.
🖥 Apparaten
Uw geregistreerde endpoints — de operationele asset-inventaris waar beveiligingsteams om geven.
Filters: Risico, Blootstelling, Gezondheid, OS-platform, RBAC-groep, Apparaatwaarde, Aangesloten op Entra (Ja/Nee), Internetgericht.
Belangrijke kolommen: Apparaatnaam, OS, Gezondheid, Risico, Blootstelling, Apparaatwaarde, Laatst gezien, Eerst gezien, IP, Aangesloten op Entra, Groep, Labels.
Typisch CISO-gebruik: Onbeheerde of risicovolle werkstations identificeren die zijn gekoppeld aan bedrijfskritische assets; belangrijke servers of bevoorrechte beheerdersapparaten importeren in een asset-register.
⚠️ Kwetsbaarheden
CVE-niveau kwetsbaarheidsinformatie uit Defender TVM.
Filters: Ernst (Kritiek / Hoog / Gemiddeld / Laag), Publieke exploit, Geverifieerde exploit, In exploitkit.
Belangrijke kolommen: CVE, Ernst, CVSS, exploit-indicatoren, Blootgestelde apparaten, Publicatie-/updatedatums, Oplossende KB, Beschrijving.
Typisch compliancegebruik: Kritieke/Hoge CVE's met publieke exploits importeren in een documenttype Kwetsbaarheid; koppelen aan risicobehandelingen en patchbeheer-beheersmaatregelen (bijv. ISO 27001 A.8, technische maatregelen NIS2).
🔧 Verkeerde configuraties
Aanbevelingen voor veilige configuratie (verkeerde configuraties en verhardingshiaten).
Filters: Categorie, Type remediatie, Status (Actief / Uitzondering), Heeft actieve waarschuwing, Heeft publieke exploit.
Belangrijke kolommen: Naam aanbeveling, Categorie, Impact op ernst, Impact op beveiligingsscore, Impact op blootstelling, Blootgestelde apparaten, Status, Gerelateerd onderdeel.
Standaardweergave: Alleen actieve aanbevelingen.
Typisch compliancegebruik: Configuratie-afwijkingen volgen ten opzichte van CIS-benchmarks of interne verhardingsbaselines; belangrijkste aanbevelingen importeren in een register verkeerde configuraties, gekoppeld aan beheersmaatregeltests.
🚨 Incidenten en waarschuwingen
Twee subweergaven onder één tabblad:
Subtabblad | Inhoud |
|---|---|
Incidenten | Gecorreleerde beveiligingsincidenten (actief, in behandeling, opgelost) |
Waarschuwingen | Individuele waarschuwingen van Defender en bredere XDR-bronnen |
Filters: Ernst, Status, Classificatie (Werkelijk positief / Vals positief / enz.), Datumbereik, Alleen MDE versus Alle XDR-bronnen.
Incidentkolommen: Naam, Ernst, Status, Classificatie, Beoordeling, Toegewezen aan, Aangemaakt, Prioriteitsscore, Aantal waarschuwingen.
Waarschuwingskolommen: Titel, Ernst, Status, Servicebron, Detectiebron, Categorie, MITRE-technieken, Classificatie, Activiteitstijdstempels.
Typisch compliancegebruik: Actieve incidenten importeren in een map Incident voor meldingsplicht bij inbreuken, post-incidentreview of SOC-overdrachtsdocumentatie.
✅ Remediatietaken
Gevolgde remediatiewerkitems uit Defender TVM (patchen, configuratiecorrecties).
Filters: Status (Actief, Voltooid, Geannuleerd, In behandeling).
Belangrijke kolommen: Taaktitel, Gerelateerde aanbeveling, Status, Vervaldatum, Aangemaakt, Doelapparaten.
Typisch compliancegebruik: Openstaande remediatietaken importeren als Actie-documenten in een map voor remediatieprogramma's; afstemmen op auditbevindingen of pentest-vervolgacties.
5️⃣ Bladeren, importeren en live documenten
Bladeren en openen in Defender
- Klik op een tabelrij om dat record te openen in het Microsoft Defender-portaal, in een nieuw tabblad.
- Gebruik de knop ↗ Openen in Defender op een rij voor dezelfde actie zonder de rij te selecteren.
- Defender-dashboard openen (rechtsboven in de filterbalk) springt naar de bijpassende sectie in het Defender-portaal voor het tabblad waarin u zich bevindt.
Importeren naar Brainframe
Importeren zet een Defender-record om in een native Brainframe-document in een map naar keuze.
Actie | Hoe |
|---|---|
Eén record importeren | Klik op Importeren bij een tabelrij |
Bulkimport | Selecteer vakjes bij meerdere rijen → Selectie importeren |
Documenttype kiezen | Er opent een mapkiezer; het standaardtype hangt af van wat u importeert (zie onderstaande tabel) |
Standaard documenttypen bij import
Defender-record | Voorgesteld Brainframe-type |
|---|---|
Apparaat | Werkstation |
Kwetsbaarheid (CVE) | Kwetsbaarheid |
Verkeerde configuratie / aanbeveling | Verkeerde configuratie |
Incident | Incident |
Waarschuwing | Incident |
Remediatietaak | Actie |
Bij het importeren vanuit een tabelweergave selecteert Brainframe vooraf het documenttype van die tabel in het importdialoogvenster.
Live gegevens bij geïmporteerde documenten
In tegenstelling tot een eenmalige export, blijven geïmporteerde Defender-documenten verbonden met de bron:
- Elke keer dat u het document opent, haalt Brainframe de meest recente gegevens op uit Microsoft Defender.
- Ernst, status, blootstellingsaantallen, MITRE-technieken en andere velden worden automatisch ververst.
- Gebruik Openen in Defender vanuit de inline-viewer om naar het canonieke record in het portaal te springen.
Dit is ideaal voor bewijs dat actueel moet blijven — bijv. een kwetsbaarheid gekoppeld aan een risicobehandeling, of een incident waarnaar wordt verwezen in een managementreview.
📌 Geïmporteerde documenten blijven in uw werkruimte, ook als u later Entra-machtigingen wijzigt. Ze tonen simpelweg de meest recente gegevens die Defender u nog mag laten lezen.
6️⃣ Defender-records toevoegen vanuit mappen en tabelweergaven
U hoeft niet voor elke import de volledige integratiepagina te openen.
Menu NIEUW in de map
- Open een willekeurige map → NIEUW → Toevoegen vanuit integraties.
- Selecteer Microsoft Defender in de catalogus (filter eventueel op Kwetsbaarheden, Incidenten, Assets of Verkeerde configuraties).
- Blader door dezelfde tabbladen, filters en KPI-kaarten als op de hoofdintegratiepagina.
- Importeer een of meerdere records naar de gekozen map.
Knop cloud in de tabelweergave
Klik in een tabel van een documenttype op het cloud-icoon (Toevoegen vanuit integraties). Dezelfde Defender-browser opent, met het documenttype van de huidige tabel vooraf geselecteerd voor import.
Typische workflows
Rol | Workflow |
|---|---|
CISO / beveiligingsverantwoordelijke | Wekelijkse review van KPI-kaarten → kritieke CVE's filteren → bulkimport in een map "Beveiligingspositie" |
Compliancemanager | Actieve verkeerde configuraties importeren in een map met beheersmaatregelbewijs, gekoppeld aan ISO 27001 Bijlage A |
Risico-eigenaar | Een specifiek apparaat met hoog risico importeren en koppelen aan een bestaand assetrisico |
Incidentrespons | Actieve incidenten importeren tijdens een gebeurtenis; live-verversing gebruiken voor statusupdates in stuurgroepvergaderingen |
Auditor (intern) | Steekproef van remediatietaken met vervaldatums als bewijs van opvolging van corrigerende maatregelen |
7️⃣ Menu Integraties in de zijbalk
Wanneer Defender in de menu-instellingen van uw werkruimte geconfigureerd en ingeschakeld is, verschijnt Microsoft Defender onder Integraties in de linkerzijbalk.
- Grijze items betekenen dat de integratie zichtbaar is in de menuconfiguratie maar niet ingeschakeld of niet toegankelijk is voor uw gebruiker — vraag een beheerder om dit in te schakelen onder Werkruimte-instellingen → Menu-interface.
Configuratie blijft altijd toegankelijk onder Integraties → Microsoft Defender → Configureren.
8️⃣ Hoe CISO's en complianceteams Defender doorgaans gebruiken in Brainframe
Beveiligingsoperaties koppelen aan GRC
GRC-artefact | Defender-bron | Waarom het helpt |
|---|---|---|
Assetregister | Apparaten met risico, internetgerichte endpoints | Technische blootstelling koppelen aan bedrijfskritische assets |
Risicoregister | Kritieke CVE's met publieke exploits | Waarschijnlijkheid kwantificeren met werkelijke blootstellingsaantallen |
Bewijs beheersmaatregelen | Aanbevelingen voor verkeerde configuraties | Aantonen van monitoring van veilige configuratie |
Incident-/inbreuklog | Actieve incidenten en waarschuwingen | Enkele bron voor IR-documentatie en wettelijke termijnen |
Remediatie-/CAPA-tracker | Remediatietaken | De cirkel sluiten van bevinding → toegewezen actie → verificatie |
Managementreviewpakket | KPI-kaarten + geïmporteerde topissues | Managementsamenvatting zonder handmatige spreadsheet-exports |
Afstemming ISO 27001 / SOC 2 / NIS2 (voorbeelden)
- Kwetsbaarheidsbeheer (A.8 / CC7) — Kritieke/Hoge CVE's importeren; koppelen aan patch-SLA's en risicoacceptatieregisters.
- Veilige configuratie (A.8) — Aanbevelingen voor verkeerde configuraties importeren; koppelen aan verhardingsnormen.
- Incidentbeheer (A.5 / CC7) — Incidenten importeren; tijdlijnbewijs bijhouden voor audits.
- Asset-inventaris (A.5) — Representatieve apparaten importeren; kruisverwijzen met de Entra-koppelingsstatus vanuit het tabblad Apparaten.
- Continue monitoring — Live-verversing bij geïmporteerde records ondersteunt "momentopname plus doorlopend"-auditverhalen.
Combineren met Microsoft Entra ID
Veel organisaties gebruiken beide integraties op dezelfde app-registratie:
- Entra ID — identiteiten, directory-apparaten, voorwaardelijke toegang, identiteitsrisico.
- Microsoft Defender — endpointgezondheid, CVE's, incidenten, remediatie.
Samen geven ze een vollediger beeld van identiteit + endpoint binnen Brainframe, zonder dubbel inloggegevensbeheer.
9️⃣ Overzicht machtigingen
Actie | Wie |
|---|---|
Entra-inloggegevens configureren (vereiste) | Werkruimtebeheerder |
Azure API-machtigingen en beheerderstoestemming toevoegen | Azure-/globale beheerder |
Defender-gegevens doorbladeren | Elke gebruiker met werkruimtetoegang en een werkende Entra-/Defender-verbinding |
Records importeren | Gebruiker met machtiging om documenten aan te maken in de doelmap |
Geïmporteerde live records bekijken | Gebruikers met leestoegang tot die documenten |
Menu-item in zijbalk | Integratie ingeschakeld in menuconfiguratie + gebruikers-/groepstoegang |
Inloggegevens zijn versleuteld opgeslagen en worden na opslaan nooit getoond in de browser (via de gedeelde Entra-integratie).
🔟 Probleemoplossing
Symptoom | Waarschijnlijke oorzaak | Wat te doen |
|---|---|---|
Doorgestuurd naar Microsoft Defender configureren | Geen Entra-inloggegevens | Voltooi eerst de configuratie van Microsoft Entra ID. |
Alle modules Uitgeschakeld | Machtigingen niet toegestaan | Voeg Defender- en Graph-machtigingen toe; verleen beheerderstoestemming in Azure. |
Ingeschakeld (wordt doorgevoerd…) blijft staan | Vertraging Azure-token | Wacht 5–15 minuten; klik op Verbinding opnieuw testen. |
Licentie ontbreekt bij Kwetsbaarheden | Geen TVM / Plan 2 | Schakel Defender Vulnerability Management of Plan 2 in bij Microsoft-licenties. |
Niet ingericht | Defender nooit geopend in de tenant | Ga naar security.microsoft.com; voltooi de setup; test opnieuw. |
Leeg tabblad Apparaten | Geen geregistreerde machines | Registreer endpoints in Defender for Endpoint. |
Leeg tabblad Incidenten | Geen M365 Defender / XDR | Controleer de licentie; probeer Alle XDR-bronnen bij Waarschuwingen. |
Geel banner alleen op één tabblad | Module-specifiek licentie- of toestemmingshiaat | Lees de bannerhint; los de vermelde machtiging of licentie op. |
Verkeerd documenttype in importdialoog | Tabelcontext | Bij import vanuit een tabelweergave is het tabeltype vooraf geselecteerd — pas dit zo nodig aan in de mapkiezer. |
Geïmporteerd document toont verouderde momentopname | Live-ophalen mislukt | Controleer machtigingen; gebruik Openen in Defender; ververs de documentweergave. |
Gerelateerde integraties
Integratie | Aanvullend gebruik |
|---|---|
Microsoft Entra ID | Gedeelde inloggegevens; identiteiten, directory-apparaten, voorwaardelijke toegang, identiteitsrisico |
Kwetsbaarheden op applicatieniveau (SAST/SCA) naast endpoint-CVE's | |
JIRA-/taakintegraties | Remediatietaken die vanuit Defender zijn geïmporteerd, volgen naast projectwerkitems |
Zie voor de configuratie van de Entra-directory en machtigingsdetails de gids Microsoft Entra ID-integratie. Zie voor bevindingen over applicatiebeveiliging de gids Aikido-integratie.
Bijgewerkt op: 17/08/2026
Dankuwel!