استيعاب البيانات المخصصة وتحويلها في Microsoft Sentinel

تعمل Azure Monitor Logs كنظام أساسي للبيانات Microsoft Sentinel. يتم تخزين جميع السجلات التي تم إدخالها في Microsoft Sentinel في مساحة عمل Log Analytics، ويتم استخدام استعلامات السجل المكتوبة بلغة Kusto Query Language (KQL) للكشف عن التهديدات ومراقبة نشاط الشبكة.

يمنحك Log Analytics مستوى عاليا من التحكم في البيانات التي يتم استيعابها في مساحة العمل الخاصة بك باستخدام قواعد استيعاب البيانات المخصصة وجمع البيانات (DCRs). تسمح لك DCRs بجمع بياناتك ومعالجتها قبل تخزينها في مساحة العمل الخاصة بك. تقوم DCRs بتنسيق البيانات وإرسالها إلى كل من جداول Log Analytics القياسية والجداول القابلة للتخصيص لمصادر البيانات التي تنتج تنسيقات سجل فريدة.

يمكن تطبيق تحويلات التصفية والتقسيم على البيانات في وقت الاستيعاب لتقليل الضوضاء وتوجيه البيانات إلى طبقة التخزين المناسبة. لا تتطلب منك هذه التحويلات إنشاء DCR ويتم تعريفها في صفحة إدارة جدول Microsoft Sentinel في مدخل Defender. لمزيد من المعلومات، راجع تصفية التحويلات وتقسيمها في Microsoft Sentinel.

أدوات Azure Monitor لاستيعاب البيانات المخصصة في Microsoft Sentinel

يستخدم Microsoft Sentinel أدوات Azure Monitor التالية للتحكم في استيعاب البيانات المخصصة:

  • يتم تعريف التحويلات في DCRs وتطبيق استعلامات KQL على البيانات الواردة قبل تخزينها في مساحة العمل الخاصة بك. يمكن لهذه التحويلات تصفية البيانات غير ذات الصلة، أو إثراء البيانات الموجودة بالتحليات أو البيانات الخارجية، أو إخفاء المعلومات الحساسة أو الشخصية.

  • تسمح لك واجهة برمجة تطبيقات استيعاب السجلات بإرسال سجلات تنسيق مخصص من أي مصدر بيانات إلى مساحة عمل Log Analytics، وتخزين هذه السجلات إما في جداول قياسية معينة، أو في جداول منسقة مخصصة تقوم بإنشائها. لديك تحكم كامل في إنشاء هذه الجداول المخصصة، وصولا إلى تحديد أسماء الأعمدة وأنواعها. تستخدم واجهة برمجة التطبيقات DCRs لتحديد التحويلات وتكوينها وتطبيقها على تدفقات البيانات هذه.

ملاحظة

إذا تم تفعيل Microsoft Sentinel لمساحة عمل Log Analytics، فإن التحويلات إلى جداول التحليلات لا تخضع لرسوم تصفية Azure Monitor، بغض النظر عن كمية البيانات التي يقوم بها التحول. هذا الاستثناء لا يمتد إلى جداول Basic، التي تتحمل تكلفة الترشيح عندما يسقط التحويل أكثر من 50% من البيانات الواردة. التحولات في Microsoft Sentinel لها نفس القيود مثل Azure Monitor. لمزيد من المعلومات، راجع القيود والاعتبارات.

دعم DCR في Microsoft Sentinel

يتم تعريف تحويلات وقت الاستيعاب في قواعد جمع البيانات (DCRs)، والتي تتحكم في تدفق البيانات في Azure Monitor. يتم استخدام DCRs بواسطة موصلات Sentinel المستندة إلى AMA ومهام سير العمل باستخدام واجهة برمجة تطبيقات استيعاب السجلات. يحتوي كل DCR على التكوين لسيناريو جمع بيانات معين، ويمكن لموصلات أو مصادر متعددة مشاركة DCR واحد.

يدعم DCRs لتحويل مساحة العمل مهام سير العمل التي لا تستخدم DCRs بخلاف ذلك. تحتوي DCRs لتحويل مساحة العمل على تحويلات لأي جداول مدعومة ويتم تطبيقها على جميع نسبة استخدام الشبكة المرسلة إلى هذا الجدول.

لمزيد من المعلومات، اطلع على:

حالات الاستخدام وسيناريوهات العينة

توفر المقالة نماذج التحويلات في Azure Monitor وصفا واستعلامات نموذجية للسيناريوهات الشائعة باستخدام تحويلات وقت الاستيعاب في Azure Monitor. تتضمن السيناريوهات المفيدة بشكل خاص Microsoft Sentinel ما يلي:

  • تقليل تكاليف البيانات. قم بتصفية جمع البيانات حسب الصفوف أو الأعمدة لتقليل تكاليف الاستيعاب والتخزين.

  • تسوية البيانات. تطبيع السجلات باستخدام نموذج معلومات الأمان المتقدم (ASIM) لتحسين أداء الاستعلامات التي تمت تسويتها. لمزيد من المعلومات، راجع التسوية في وقت الاستيعاب.

  • إثراء البيانات. تتيح لك تحويلات وقت الاستيعاب تحسين التحليلات من خلال إثراء بياناتك بأعمدة إضافية تمت إضافتها إلى تحويل KQL المكون. قد تتضمن الأعمدة الإضافية بيانات موزعة أو محسوبة من الأعمدة الموجودة.

  • إزالة البيانات الحساسة. يمكن استخدام تحويلات وقت الاستيعاب لإخفاء المعلومات الشخصية أو إزالتها مثل إخفاء جميع الأرقام باستثناء الأرقام الأخيرة من رقم الضمان الاجتماعي أو رقم بطاقة الائتمان.

تدفق استيعاب البيانات في Microsoft Sentinel

توضح الصورة التالية المكان الذي يدخل فيه تحويل بيانات وقت الاستيعاب في تدفق استيعاب البيانات في Microsoft Sentinel. يمكن دعم هذه البيانات جداول قياسية أو في مجموعة معينة من الجداول المخصصة.

رسم تخطيطي لبنية تحويل البيانات Microsoft Sentinel.

تعرض هذه الصورة البنية الأساسية لبرنامج ربط العمليات التجارية السحابية، والتي تمثل مكون جمع البيانات في Azure Monitor. يمكنك معرفة المزيد حول ذلك جنبا إلى جنب مع سيناريوهات جمع البيانات الأخرى في قواعد جمع البيانات (DCRs) في Azure Monitor.

يجمع Microsoft Sentinel البيانات في مساحة عمل Log Analytics من مصادر متعددة.

  • تتم معالجة البيانات التي تم جمعها من نقطة نهاية واجهة برمجة تطبيقات استيعاب السجلات أو عامل Azure Monitor (AMA) بواسطة DCR معين قد يتضمن تحويل وقت الاستيعاب.
  • تتم معالجة البيانات من موصلات البيانات المضمنة في Log Analytics باستخدام مجموعة من مهام سير العمل المضمنة وتحويلات وقت الاستيعاب في مساحة العمل DCR.

يصف الجدول التالي دعم DCR أنواع موصلات البيانات Microsoft Sentinel:

نوع موصل البيانات دعم DCR
سجلات عامل Azure Monitor (AMA)، مثل:
  • أمن Windows الأحداث عبر AMA
  • أحداث Windows التي تمت إعادة توجيهها
  • بيانات CEF
  • بيانات Syslog
  • واحد أو أكثر من DCRs المقترنة بالعامل
    الاستيعاب المباشر عبر واجهة برمجة تطبيقات استيعاب السجلات DCR المحدد في استدعاء واجهة برمجة التطبيقات
    موصل بيانات مضمن يستند إلى واجهة برمجة التطبيقات، مثل:
  • موصلات البيانات بدون تعليمات برمجية
  • تم إنشاء DCR للموصل
    الاتصالات المستندة إلى إعدادات التشخيص تحويل مساحة العمل DCR مع جداول الإخراج المدعومة
    موصلات البيانات المضمنة والمستندة إلى واجهة برمجة التطبيقات، مثل:
  • موصلات البيانات القديمة بدون تعليمات برمجية
  • موصلات البيانات المستندة إلى الوظائف Azure
  • غير مدعوم حاليا
    موصلات البيانات المضمنة من خدمة إلى خدمة، مثل:
  • مايكروسوفت أوفيس 365
  • Microsoft Entra ID
  • أمازون S3
  • DCR لتحويل مساحة العمل للجداول التي تدعم التحويلات

    لمزيد من المعلومات، اطلع على: