AMA コネクタ経由で Windows セキュリティ イベントを使用して接続する
AMA コネクタを介した Windows セキュリティ イベントでは、データ収集規則 (DCR) を使用して、各エージェントから収集するデータを定義します。 データ収集ルールには、次の 2 つの明確な利点があります。
大規模に収集設定を管理しながら、コンピューターのサブセットの一意の範囲指定された構成も可能になります。 ワークスペースとは独立しており、仮想マシンから独立しています。つまり、1 回定義し、複数のマシンと環境で再利用できます。
カスタム フィルターを作成して、取り込むイベントを正確に選択できます。 Azure Monitor エージェントでは、これらのルールを使用してソースのデータをフィルター処理し、必要なイベントのみを取り込み、他のすべてを残します。
[前提条件]
Microsoft Sentinel ワークスペースに対する読み取りおよび書き込みアクセス許可が必要です。
Azure 仮想マシンではないシステムからイベントを収集するには、Azure Monitor エージェント ベースのコネクタを有効にする前に、システムに Azure Arc がインストールされ、有効になっている必要があります。
これらには次のものが含まれます。
- 物理マシンにインストールされている Windows サーバー
- オンプレミスの仮想マシンにインストールされている Windows サーバー
- Azure 以外のクラウドの仮想マシンにインストールされている Windows サーバー
Windows ホストの接続
Microsoft Sentinel ナビゲーション メニューから、[データ コネクタ] を選択します。
一覧から AMA コネクタ経由の Windows セキュリティ イベントを選択し、詳細ウィンドウで [コネクタを開く] ページを選択します。
コネクタ ページの [前提条件] セクションの説明に従って、適切なアクセス許可があることを確認します。
[構成] で、[+データ収集ルールの追加] を選択します。 データ収集ルールの作成ウィザードが開きます。
[基本] で、ルール名を入力し、データ収集規則 (DCR) を作成するサブスクリプションとリソース グループを指定します。 これは、監視対象のマシンとその関連付けが同じテナント内にある限り、同じリソース グループまたはサブスクリプションである必要はありません。
[リソース] タブで 、+[リソースの追加] を選択して、データ収集規則が適用されるマシンを追加します。 [スコープの選択] ダイアログが開き、使用可能なサブスクリプションの一覧が表示されます。 サブスクリプションを展開してそのリソース グループを表示し、リソース グループを展開して使用可能なマシンを表示します。 Azure 仮想マシンと Azure Arc 対応サーバーが一覧に表示されます。 サブスクリプションまたはリソース グループのチェック ボックスをオンにして、含まれるすべてのマシンを選択するか、個々のマシンを選択できます。 すべてのマシンを選択したら、[適用] を選択します。 このプロセスの最後に、エージェントがまだない選択したマシンに Azure Monitor エージェントがインストールされます。
[収集] タブで、収集するイベントを選択します。 選択:
- すべてのセキュリティ イベント
- 共通
- 最小限
- 習慣
注
カスタムを使用すると、他のログを指定したり、XPath クエリを使用してイベントをフィルター処理したりできます。 XPath クエリでは、1 つのボックスに最大 20 個の式を入力し、ルールに最大 100 個のボックスを入力できます。 Azure Monitor エージェントでは、XPath バージョン 1.0 の XPath クエリのみがサポートされます。
必要なすべてのフィルター式を追加する場合は、[次へ: 確認と作成] を選択します。
"検証に合格しました" というメッセージが表示されたら、[作成] を選択します。
コネクタ ページの [構成] の下に、すべてのデータ収集規則 (API を使用して作成されたものを含む) が表示されます。 そこから既存のルールを編集または削除することができます。
XPath クエリの有効性をテストする
XPath クエリの有効性をテストするには、-FilterXPath パラメーターと共に PowerShell コマンドレット Get-WinEvent を使用します。 次のスクリプトは、一例を示しています。
$XPath = '*[System[EventID=1035]]'
Get-WinEvent -LogName 'Application' -FilterXPath $XPath
- イベントが返されたら、クエリは有効です。
- [No events were found that match the specified selection criteria](指定した選択条件に一致するイベントは見つかりませんでした) というメッセージが表示された場合は、クエリはおそらく有効ですが、一致するイベントがローカル コンピューターにありません。
- [The specified query is invalid](指定したクエリは無効です) というメッセージが表示された場合は、クエリ構文が無効です。