مصادر السجل لاستخدامها في مستودع بيانات Microsoft Sentinel

تسلط هذه المقالة الضوء على مصادر السجل للنظر في التكوين كطبقة مستودع بيانات فقط عند تمكين موصل. قبل اختيار طبقة لتكوين جدول معين لها، تحقق من المستوى الأنسب لحالة الاستخدام الخاصة بك. لمزيد من المعلومات حول فئات البيانات طبقات البيانات، راجع سجل خطط الاستبقاء في Microsoft Sentinel.

هام

بعد 31 مارس 2027، لن يتم دعم Microsoft Sentinel في مدخل Azure ولن يتوفر إلا في مدخل Microsoft Defender. ستتم إعادة توجيه جميع العملاء الذين يستخدمون Microsoft Sentinel في مدخل Azure إلى مدخل Defender وسيستخدمون Microsoft Sentinel في مدخل Defender فقط.

إذا كنت لا تزال تستخدم Microsoft Sentinel في مدخل Azure، نوصيك بالبدء في التخطيط للانتقال إلى مدخل Defender لضمان انتقال سلس والاستفادة الكاملة من تجربة عمليات الأمان الموحدة التي تقدمها Microsoft Defender.

سجلات الوصول إلى التخزين لموفري السحابة

يمكن أن توفر سجلات الوصول إلى التخزين مصدرا ثانويا للمعلومات للتحقيقات التي تتضمن تعرض البيانات الحساسة لأطراف غير مصرح بها. يمكن أن تساعدك هذه السجلات في تحديد المشكلات المتعلقة بأذونات النظام أو المستخدم الممنوحة للبيانات.

يسمح لك العديد من موفري السحابة بتسجيل جميع الأنشطة. يمكنك استخدام هذه السجلات للبحث عن نشاط غير عادي أو غير مصرح به، أو للتحقيق استجابة لحادث.

سجلات NetFlow

تستخدم سجلات NetFlow لفهم اتصال الشبكة داخل البنية الأساسية الخاصة بك، وبين البنية الأساسية والخدمات الأخرى عبر الإنترنت. في معظم الأحيان، يمكنك استخدام هذه البيانات للتحقيق في نشاط الأوامر والتحكم لأنه يتضمن عناوين IP والمنافذ المصدر والوجهة. استخدم بيانات التعريف التي يوفرها NetFlow لمساعدتك على تجميع معلومات حول خصم على الشبكة.

سجلات تدفق VPC لموفري السحابة

أصبحت سجلات تدفق السحابة الخاصة الظاهرية (VPC) مهمة للتحقيقات وتعقب التهديدات. عندما تقوم المؤسسات بتشغيل بيئات سحابية، يحتاج صيادو التهديدات إلى أن يكونوا قادرين على فحص تدفقات الشبكة بين السحب أو بين السحب ونقاط النهاية.

سجلات مراقبة شهادة TLS/SSL

تجاوز حجم سجلات مراقبة شهادات TLS/SSL أهمية كبيرة في الهجمات الإلكترونية البارزة الأخيرة. في حين أن مراقبة شهادة TLS/SSL ليست مصدرا شائعا للسجل، فإن السجلات توفر بيانات قيمة لعدة أنواع من الهجمات حيث تشارك الشهادات. فهي تساعدك على فهم مصدر الشهادة:

  • ما إذا كان موقع ذاتيا
  • كيف تم إنشاؤه
  • إذا تم إصدار الشهادة من مصدر محترم

سجلات الوكيل

تحتفظ العديد من الشبكات بوكيل شفاف لتوفير رؤية على نسبة استخدام الشبكة للمستخدمين الداخليين. تحتوي سجلات الخادم الوكيل على طلبات قدمها المستخدمون والتطبيقات على شبكة محلية. تحتوي هذه السجلات أيضا على طلبات تطبيق أو خدمة تم إجراؤها عبر الإنترنت، مثل تحديثات التطبيق. يعتمد ما تم تسجيله على الجهاز أو الحل. ولكن غالبا ما توفر السجلات ما يلي:

  • تاريخ
  • الوقت
  • حجم
  • المضيف الداخلي الذي قدم الطلب
  • ما طلبه المضيف

عند البحث في الشبكة كجزء من التحقيق، يمكن أن يكون تداخل بيانات سجل الوكيل موردا قيما.

سجلات جدار الحماية

غالبا ما تكون سجلات أحداث جدار الحماية أهم مصادر سجل الشبكة الأساسية للبحث عن التهديدات والتحقيقات. يمكن أن تكشف سجلات أحداث جدار الحماية عن عمليات نقل الملفات الكبيرة بشكل غير طبيعي، وحجم الاتصال، وتكرار الاتصال من قبل المضيف، ومحاولات اتصال الفحص، ومسح المنفذ. سجلات جدار الحماية مفيدة أيضا كمصدر بيانات لمختلف تقنيات التتبع غير المنظمة، مثل تكديس المنافذ المؤقتة، أو تجميع أنماط اتصال مختلفة وتجميعها.

سجلات IoT

مصدر جديد ومتزايد لبيانات السجل هو الأجهزة المتصلة بإنترنت الأشياء (IoT). قد تسجل أجهزة IoT نشاطها و/أو بيانات المستشعر التي التقطها الجهاز. تعد رؤية IoT للتحقيقات الأمنية وتعقب التهديدات تحديا رئيسيا. تحفظ عمليات توزيع IoT المتقدمة بيانات السجل إلى خدمة سحابية مركزية مثل Azure.

الخطوات التالية