Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Anda dapat menggunakan Aturan Pengumpulan Data (DCR) kustom untuk mengontrol peristiwa Keamanan Windows mana yang dikirim ke Log Analytics untuk Defender untuk Server. Ini dapat membantu mengurangi volume penyerapan dengan memfilter peristiwa yang tidak Anda butuhkan.
Dengan DCR kustom, Anda dapat:
- Menyaring kejadian keamanan dengan volume tinggi
- Mengumpulkan subset tertentu dari peristiwa Keamanan Windows
- Menerapkan transformasi sebelum penyerapan
Prasyarat
Sebelum Anda membuat DCR kustom, pastikan:
Azure Monitor Agent (AMA) diinstal pada komputer yang mengirim data ke Analitik Log.
Ruang kerja Analitik Log ada di wilayah yang sama dengan DCR.
Membuat DCR
Masuk ke Portal Microsoft Azure.
Buka ▸ Monitor ▸ Pengaturan ▸ Aturan Pengumpulan Data ▸ + Buat.
Masukkan nama dan langganan.
Pilih atau buat grup sumber daya.
Pilih wilayah. Wilayah harus cocok dengan wilayah dari ruang kerja Log Analytics yang akan Anda kirimi.
Di bawah Jenis platform, pilih Windows untuk mengumpulkan peristiwa Keamanan Windows untuk
SecurityEventmanfaat penyerapan. (Pilih Linux atau Semua jika Anda juga memerlukan log tersebut.)Di bawah Titik Akhir Pengumpulan Data, biarkan <kosong> kecuali Anda menggunakan Titik Akhir Pengumpulan Data untuk Private Link atau penyiapan jaringan lanjutan lainnya.
Pilih Berikutnya : Sumber Daya >.
Pilih + Tambahkan sumber daya dan pilih sumber daya yang relevan.
Jika lingkungan Anda memerlukan Titik Akhir Pengumpulan Data (misalnya, saat menggunakan Private Link), pilih + Buat titik akhir dan buat di wilayah yang sama dengan DCR.
Pilih Berikutnya : Kumpulkan dan kirim >.
Pilih + Tambahkan sumber data.
Untuk Jenis sumber data, pilih Log Peristiwa Windows dan pilih Dasar atau Kustom:
-
Dasar:
- Di bawah Keamanan, pilih Keberhasilan audit dan/atau Kegagalan audit untuk mengirim peristiwa Keamanan Windows ke
SecurityEventtabel. - Jika diperlukan pilih log peristiwa Aplikasi atau Sistem untuk mengumpulkan peristiwa tambahan. Peristiwa ini dikirim ke tabel
Eventdan ditagih sebagai pemasukan reguler. Mereka tidak tercakup oleh defender untuk manfaat penyerapan Server.
- Di bawah Keamanan, pilih Keberhasilan audit dan/atau Kegagalan audit untuk mengirim peristiwa Keamanan Windows ke
-
Kustom:
Masukkan kueri XPath di bawah Gunakan kueri XPath untuk memfilter log peristiwa dan membatasi pengumpulan data. Misalnya:
Security!*[System[(EventID=4624 or EventID=4625 or EventID=4688)]]
-
Dasar:
Pilih Tambahkan.
Pilih Berikutnya : Tujuan >.
Pilih + Tambahkan tujuan.
Untuk Jenis tujuan, pilih Log Azure Monitor.
Pilih setidaknya satu ruang kerja Analitik Log di wilayah yang sama dengan DCR.
Pilih Simpan.
Pilih Berikutnya : Tag > dan tambahkan tag apa pun yang Anda butuhkan untuk organisasi sumber daya atau manajemen biaya.
Pilih Selanjutnya: Tinjau dan Buat >.
Pilih Buat untuk menyebarkan DCR.
Verifikasi penyerapan data
Setelah DCR disebarkan, izinkan beberapa menit agar data mulai mengalir.
Jalankan kueri KQL berikut di ruang kerja Analitik Log:
SecurityEvent
| take 10
Sampel fragmen JSON
Contoh berikut menunjukkan konfigurasi DCR yang mengumpulkan peristiwa Keamanan Windows yang dipilih:
{
"dataSources": {
"windowsEventLogs": [
{
"name": "SecurityEvents",
"streams": ["Microsoft-SecurityEvent"],
"xPathQueries": [
"Security!*[System[(EventID=4624 or EventID=4625 or EventID=4688)]]"
]
}
]
},
"destinations": {
"logAnalytics": [
{ "workspaceId": "<workspace-id>" }
]
}
}
Menyebarkan menggunakan Azure Policy
Untuk lingkungan besar, Anda dapat menggunakan Azure Policy untuk membuat dan menetapkan Aturan Pengumpulan Data (DCR) secara otomatis untuk peristiwa keamanan di beberapa langganan dengan menggunakan inisiatif sebarkan AMA DCR untuk Peristiwa Keamanan .