Najlepsze rozwiązania dotyczące zbierania danych

W tej sekcji przedstawiono najlepsze rozwiązania dotyczące zbierania danych przy użyciu łączników danych Microsoft Sentinel. Aby uzyskać więcej informacji, zobacz Łączenie źródeł danych, Microsoft Sentinel dokumentację łączników danych i wykaz rozwiązań Microsoft Sentinel.

Określanie priorytetów łączników danych

Dowiedz się, jak nadać priorytet łącznikom danych w ramach procesu wdrażania Microsoft Sentinel.

Filtruj logi przed ich przesłaniem

Przed pozyskaniem danych do Microsoft Sentinel można filtrować zebrane dzienniki, a nawet rejestrować zawartość. Możesz na przykład odfiltrować dzienniki, które nie mają znaczenia lub są nieistotne dla operacji zabezpieczeń, lub chcesz usunąć niepożądane szczegóły z komunikatów dziennika. Filtrowanie zawartości komunikatów może być również przydatne podczas próby obniżynia kosztów podczas pracy z dziennikami Syslog, CEF lub Windows, które mają wiele nieistotnych szczegółów.

Filtruj dzienniki przy użyciu jednej z następujących metod:

  • Agent usługi Azure Monitor. Obsługiwane zarówno w systemie Windows, jak i w Linux do pozyskiwania zdarzeń zabezpieczeń systemu Windows. Filtruj dzienniki zebrane przez skonfigurowanie agenta do zbierania tylko określonych zdarzeń.

  • Logstash. Obsługuje filtrowanie zawartości komunikatów, w tym wprowadzanie zmian w komunikatach dziennika. Aby uzyskać więcej informacji, zobacz Łączenie z aplikacją Logstash.

Ważna

Użycie usługi Logstash do filtrowania zawartości wiadomości spowoduje, że dzienniki będą importowane jako dzienniki niestandardowe, przez co dzienniki w bezpłatnej warstwie staną się dziennikami w płatnej warstwie.

Dzienniki niestandardowe należy również uwzględnić w regułach analitycznych, wyszukiwaniu zagrożeń i skoroszytach, ponieważ nie są dodawane automatycznie. Dzienniki niestandardowe nie są obecnie obsługiwane w przypadku funkcji uczenia maszynowego .

Wymagania dotyczące pozyskiwania danych alternatywnych

Standardowa konfiguracja zbierania danych może nie działać dobrze w twojej organizacji z powodu różnych wyzwań. W poniższych tabelach opisano typowe wyzwania lub wymagania oraz możliwe rozwiązania i zagadnienia.

Uwaga

Wiele rozwiązań wymienionych w poniższych sekcjach wymaga łącznika danych niestandardowych. Aby uzyskać więcej informacji, zobacz Zasoby do tworzenia łączników niestandardowych Microsoft Sentinel.

Lokalna kolekcja dzienników systemu Windows

Wyzwanie/wymaganie Możliwe rozwiązania Zagadnienia dotyczące
Wymaga filtrowania dzienników Korzystanie z usługi Logstash

Korzystanie z Azure Functions

Korzystanie z usługi LogicApps

Używanie kodu niestandardowego (.NET, Python)
Chociaż filtrowanie może prowadzić do oszczędności kosztów i pozyskiwania tylko wymaganych danych, niektóre funkcje Microsoft Sentinel nie są obsługiwane, takie jak UEBA, strony jednostek, uczenie maszynowe i łączenie.

Podczas konfigurowania filtrowania dzienników należy wprowadzać aktualizacje w zasobach, takich jak zapytania dotyczące wyszukiwania zagrożeń i reguły analizy.
Nie można zainstalować agenta Korzystanie z funkcji przesyłania dalej zdarzeń systemu Windows obsługiwanej przez agenta Azure Monitor Korzystanie z przekazywania zdarzeń systemu Windows zmniejsza w Kolektorze zdarzeń systemu Windows liczbę zdarzeń równoważenia obciążenia na sekundę z 10 000 do 500–1000.
Serwery nie łączą się z Internetem Korzystanie z bramy usługi Log Analytics Skonfigurowanie serwera proxy dla agenta wymaga dodania dodatkowych reguł zapory, aby Gateway mógł działać.
Wymaga tagowania i wzbogacania podczas pozyskiwania Wstrzykiwanie identyfikatora ResourceID przy użyciu usługi Logstash

Użyj szablonu ARM, aby wstrzyknąć identyfikator ResourceID do maszyn lokalnych

Importowanie identyfikatora zasobu do osobnych obszarów roboczych
Usługa Log Analytics nie obsługuje kontroli dostępu opartej na rolach (RBAC) dla tabel niestandardowych.

Microsoft Sentinel nie obsługuje mechanizmu RBAC na poziomie wierszy.

Wskazówka: Warto rozważyć wdrożenie projektu i funkcjonalności obejmujących wiele obszarów roboczych w usłudze Microsoft Sentinel.
Wymaga operacji dzielenia i dzienników zabezpieczeń Korzystanie z funkcji multi-home agenta programu Microsoft Monitor lub agenta Azure Monitor Funkcja obsługi wielu lokalizacji wymaga większego narzutu wdrożeniowego po stronie agenta.
Wymaga dzienników niestandardowych Zbieranie plików z określonych ścieżek folderów

Użyj importu przez interfejs API

Korzystanie z programu PowerShell

Korzystanie z usługi Logstash
Mogą wystąpić problemy z filtrowaniem dzienników.

Metody niestandardowe nie są obsługiwane.

Łączniki niestandardowe mogą wymagać umiejętności deweloperów.

Lokalna kolekcja dzienników Linux

Wyzwanie/wymaganie Możliwe rozwiązania Zagadnienia dotyczące
Wymaga filtrowania dzienników Korzystanie z protokołu Syslog-NG

Użyj Rsyslog

Używanie konfiguracji FluentD dla agenta

Korzystanie z agenta monitorowania Azure/agenta monitorowania firmy Microsoft

Korzystanie z usługi Logstash
Niektóre dystrybucje Linux mogą nie być obsługiwane przez agenta.

Korzystanie z protokołu Syslog lub FluentD wymaga wiedzy dewelopera.

Aby uzyskać więcej informacji, zobacz Jak połączyć się z serwerami z systemem Windows, aby zbierać zdarzenia zabezpieczeń i Zasoby do tworzenia łączników niestandardowych Microsoft Sentinel.
Nie można zainstalować agenta Użyj forwardera Syslog, takiego jak (syslog-ng lub rsyslog.
Serwery nie łączą się z Internetem Korzystanie z bramy usługi Log Analytics Skonfigurowanie serwera proxy dla agenta wymaga dodania dodatkowych reguł zapory, aby Gateway mógł działać.
Wymaga tagowania i wzbogacania podczas pozyskiwania Użyj usługi Logstash do wzbogacania lub metod niestandardowych, takich jak interfejs API lub usługa Event Hubs. Filtrowanie może wymagać dodatkowego nakładu pracy.
Wymaga operacji dzielenia i dzienników zabezpieczeń Użyj agenta Azure Monitor z konfiguracją wielozadaniową.
Wymaga dzienników niestandardowych Utwórz niestandardowy moduł zbierający dane za pomocą agenta Microsoft Monitoring (Log Analytics).

Rozwiązania punktu końcowego

Jeśli musisz zbierać dzienniki z rozwiązań punktu końcowego, takich jak EDR, inne zdarzenia zabezpieczeń, Sysmon itd., użyj jednej z następujących metod:

  • Łącznik Microsoft Defender XDR do zbierania dzienników z Microsoft Defender dla punktów końcowych. Ta opcja wiąże się z dodatkowymi kosztami pozyskiwania danych.
  • Przekazywanie zdarzeń systemu Windows.

Uwaga

Równoważenie obciążenia zmniejsza liczbę zdarzeń na sekundę, które mogą być przetwarzane w obszarze roboczym.

Dane pakietu Office

Jeśli musisz zebrać dane pakietu Microsoft Office poza standardowymi danymi łącznika, skorzystaj z jednego z następujących rozwiązań:

Wyzwanie/wymaganie Możliwe rozwiązania Zagadnienia dotyczące
Zbieraj surowe dane z usługi Teams, śledzenia wiadomości, danych dotyczących phishingu itd. Użyj wbudowanej funkcji łącznika Office 365, a następnie utwórz łącznik niestandardowy dla innych danych pierwotnych. Mapowanie zdarzeń do odpowiedniego identyfikatora rekordu może być trudne.
Wymaga RBAC do rozdzielania krajów/regionów, działów itd. Dostosuj zbieranie danych, dodając tagi do danych i tworząc dedykowane obszary robocze dla każdej wymaganej separacji. Zbieranie danych niestandardowych ma dodatkowe koszty pozyskiwania.
Wymaga wielu dzierżaw w jednym obszarze roboczym Dostosuj zbieranie danych przy użyciu Azure LightHouse i ujednoliconego widoku zdarzeń. Zbieranie danych niestandardowych ma dodatkowe koszty pozyskiwania.

Aby uzyskać więcej informacji, zobacz artykuł Rozszerzanie Microsoft Sentinel na obszary robocze i dzierżawy.

Dane platformy w chmurze

Wyzwanie/wymaganie Możliwe rozwiązania Zagadnienia dotyczące
Filtruj logi z innych platform Korzystanie z usługi Logstash

Korzystanie z agenta Azure Monitor Agent / Microsoft Monitoring (Log Analytics)
Kolekcja niestandardowa wiąże się z dodatkowymi kosztami pozyskiwania danych.

Możesz napotkać trudność przy zbieraniu wszystkich zdarzeń systemu Windows w porównaniu ze zbieraniem tylko zdarzeń zabezpieczeń.
Nie można użyć agenta Korzystanie z przekazywania zdarzeń systemu Windows Może być konieczne rozłożenie obciążenia między zasobami.
Serwery znajdują się w odizolowanej sieci Korzystanie z bramy usługi Log Analytics Skonfigurowanie serwera proxy dla agenta wymaga skonfigurowania reguł zapory, aby komponent Gateway mógł działać.
RBAC, tagowanie i wzbogacanie na etapie pozyskiwania danych Utwórz kolekcję niestandardową za pośrednictwem usługi Logstash lub interfejsu API usługi Log Analytics. RBAC nie jest obsługiwane dla tabel niestandardowych

Kontrola dostępu oparta na rolach na poziomie wiersza nie jest obsługiwana w przypadku żadnych tabel.

Więcej informacji można znaleźć w następujących artykułach: