Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
W tej sekcji przedstawiono najlepsze rozwiązania dotyczące zbierania danych przy użyciu łączników danych Microsoft Sentinel. Aby uzyskać więcej informacji, zobacz Łączenie źródeł danych, Microsoft Sentinel dokumentację łączników danych i wykaz rozwiązań Microsoft Sentinel.
Określanie priorytetów łączników danych
Dowiedz się, jak nadać priorytet łącznikom danych w ramach procesu wdrażania Microsoft Sentinel.
Filtruj logi przed ich przesłaniem
Przed pozyskaniem danych do Microsoft Sentinel można filtrować zebrane dzienniki, a nawet rejestrować zawartość. Możesz na przykład odfiltrować dzienniki, które nie mają znaczenia lub są nieistotne dla operacji zabezpieczeń, lub chcesz usunąć niepożądane szczegóły z komunikatów dziennika. Filtrowanie zawartości komunikatów może być również przydatne podczas próby obniżynia kosztów podczas pracy z dziennikami Syslog, CEF lub Windows, które mają wiele nieistotnych szczegółów.
Filtruj dzienniki przy użyciu jednej z następujących metod:
Agent usługi Azure Monitor. Obsługiwane zarówno w systemie Windows, jak i w Linux do pozyskiwania zdarzeń zabezpieczeń systemu Windows. Filtruj dzienniki zebrane przez skonfigurowanie agenta do zbierania tylko określonych zdarzeń.
Logstash. Obsługuje filtrowanie zawartości komunikatów, w tym wprowadzanie zmian w komunikatach dziennika. Aby uzyskać więcej informacji, zobacz Łączenie z aplikacją Logstash.
Ważna
Użycie usługi Logstash do filtrowania zawartości wiadomości spowoduje, że dzienniki będą importowane jako dzienniki niestandardowe, przez co dzienniki w bezpłatnej warstwie staną się dziennikami w płatnej warstwie.
Dzienniki niestandardowe należy również uwzględnić w regułach analitycznych, wyszukiwaniu zagrożeń i skoroszytach, ponieważ nie są dodawane automatycznie. Dzienniki niestandardowe nie są obecnie obsługiwane w przypadku funkcji uczenia maszynowego .
Wymagania dotyczące pozyskiwania danych alternatywnych
Standardowa konfiguracja zbierania danych może nie działać dobrze w twojej organizacji z powodu różnych wyzwań. W poniższych tabelach opisano typowe wyzwania lub wymagania oraz możliwe rozwiązania i zagadnienia.
Uwaga
Wiele rozwiązań wymienionych w poniższych sekcjach wymaga łącznika danych niestandardowych. Aby uzyskać więcej informacji, zobacz Zasoby do tworzenia łączników niestandardowych Microsoft Sentinel.
Lokalna kolekcja dzienników systemu Windows
| Wyzwanie/wymaganie | Możliwe rozwiązania | Zagadnienia dotyczące |
|---|---|---|
| Wymaga filtrowania dzienników | Korzystanie z usługi Logstash Korzystanie z Azure Functions Korzystanie z usługi LogicApps Używanie kodu niestandardowego (.NET, Python) |
Chociaż filtrowanie może prowadzić do oszczędności kosztów i pozyskiwania tylko wymaganych danych, niektóre funkcje Microsoft Sentinel nie są obsługiwane, takie jak UEBA, strony jednostek, uczenie maszynowe i łączenie. Podczas konfigurowania filtrowania dzienników należy wprowadzać aktualizacje w zasobach, takich jak zapytania dotyczące wyszukiwania zagrożeń i reguły analizy. |
| Nie można zainstalować agenta | Korzystanie z funkcji przesyłania dalej zdarzeń systemu Windows obsługiwanej przez agenta Azure Monitor | Korzystanie z przekazywania zdarzeń systemu Windows zmniejsza w Kolektorze zdarzeń systemu Windows liczbę zdarzeń równoważenia obciążenia na sekundę z 10 000 do 500–1000. |
| Serwery nie łączą się z Internetem | Korzystanie z bramy usługi Log Analytics | Skonfigurowanie serwera proxy dla agenta wymaga dodania dodatkowych reguł zapory, aby Gateway mógł działać. |
| Wymaga tagowania i wzbogacania podczas pozyskiwania | Wstrzykiwanie identyfikatora ResourceID przy użyciu usługi Logstash Użyj szablonu ARM, aby wstrzyknąć identyfikator ResourceID do maszyn lokalnych Importowanie identyfikatora zasobu do osobnych obszarów roboczych |
Usługa Log Analytics nie obsługuje kontroli dostępu opartej na rolach (RBAC) dla tabel niestandardowych. Microsoft Sentinel nie obsługuje mechanizmu RBAC na poziomie wierszy. Wskazówka: Warto rozważyć wdrożenie projektu i funkcjonalności obejmujących wiele obszarów roboczych w usłudze Microsoft Sentinel. |
| Wymaga operacji dzielenia i dzienników zabezpieczeń | Korzystanie z funkcji multi-home agenta programu Microsoft Monitor lub agenta Azure Monitor | Funkcja obsługi wielu lokalizacji wymaga większego narzutu wdrożeniowego po stronie agenta. |
| Wymaga dzienników niestandardowych | Zbieranie plików z określonych ścieżek folderów Użyj importu przez interfejs API Korzystanie z programu PowerShell Korzystanie z usługi Logstash |
Mogą wystąpić problemy z filtrowaniem dzienników. Metody niestandardowe nie są obsługiwane. Łączniki niestandardowe mogą wymagać umiejętności deweloperów. |
Lokalna kolekcja dzienników Linux
| Wyzwanie/wymaganie | Możliwe rozwiązania | Zagadnienia dotyczące |
|---|---|---|
| Wymaga filtrowania dzienników | Korzystanie z protokołu Syslog-NG Użyj Rsyslog Używanie konfiguracji FluentD dla agenta Korzystanie z agenta monitorowania Azure/agenta monitorowania firmy Microsoft Korzystanie z usługi Logstash |
Niektóre dystrybucje Linux mogą nie być obsługiwane przez agenta. Korzystanie z protokołu Syslog lub FluentD wymaga wiedzy dewelopera. Aby uzyskać więcej informacji, zobacz Jak połączyć się z serwerami z systemem Windows, aby zbierać zdarzenia zabezpieczeń i Zasoby do tworzenia łączników niestandardowych Microsoft Sentinel. |
| Nie można zainstalować agenta | Użyj forwardera Syslog, takiego jak (syslog-ng lub rsyslog. | |
| Serwery nie łączą się z Internetem | Korzystanie z bramy usługi Log Analytics | Skonfigurowanie serwera proxy dla agenta wymaga dodania dodatkowych reguł zapory, aby Gateway mógł działać. |
| Wymaga tagowania i wzbogacania podczas pozyskiwania | Użyj usługi Logstash do wzbogacania lub metod niestandardowych, takich jak interfejs API lub usługa Event Hubs. | Filtrowanie może wymagać dodatkowego nakładu pracy. |
| Wymaga operacji dzielenia i dzienników zabezpieczeń | Użyj agenta Azure Monitor z konfiguracją wielozadaniową. | |
| Wymaga dzienników niestandardowych | Utwórz niestandardowy moduł zbierający dane za pomocą agenta Microsoft Monitoring (Log Analytics). |
Rozwiązania punktu końcowego
Jeśli musisz zbierać dzienniki z rozwiązań punktu końcowego, takich jak EDR, inne zdarzenia zabezpieczeń, Sysmon itd., użyj jednej z następujących metod:
- Łącznik Microsoft Defender XDR do zbierania dzienników z Microsoft Defender dla punktów końcowych. Ta opcja wiąże się z dodatkowymi kosztami pozyskiwania danych.
- Przekazywanie zdarzeń systemu Windows.
Uwaga
Równoważenie obciążenia zmniejsza liczbę zdarzeń na sekundę, które mogą być przetwarzane w obszarze roboczym.
Dane pakietu Office
Jeśli musisz zebrać dane pakietu Microsoft Office poza standardowymi danymi łącznika, skorzystaj z jednego z następujących rozwiązań:
| Wyzwanie/wymaganie | Możliwe rozwiązania | Zagadnienia dotyczące |
|---|---|---|
| Zbieraj surowe dane z usługi Teams, śledzenia wiadomości, danych dotyczących phishingu itd. | Użyj wbudowanej funkcji łącznika Office 365, a następnie utwórz łącznik niestandardowy dla innych danych pierwotnych. | Mapowanie zdarzeń do odpowiedniego identyfikatora rekordu może być trudne. |
| Wymaga RBAC do rozdzielania krajów/regionów, działów itd. | Dostosuj zbieranie danych, dodając tagi do danych i tworząc dedykowane obszary robocze dla każdej wymaganej separacji. | Zbieranie danych niestandardowych ma dodatkowe koszty pozyskiwania. |
| Wymaga wielu dzierżaw w jednym obszarze roboczym | Dostosuj zbieranie danych przy użyciu Azure LightHouse i ujednoliconego widoku zdarzeń. | Zbieranie danych niestandardowych ma dodatkowe koszty pozyskiwania. Aby uzyskać więcej informacji, zobacz artykuł Rozszerzanie Microsoft Sentinel na obszary robocze i dzierżawy. |
Dane platformy w chmurze
| Wyzwanie/wymaganie | Możliwe rozwiązania | Zagadnienia dotyczące |
|---|---|---|
| Filtruj logi z innych platform | Korzystanie z usługi Logstash Korzystanie z agenta Azure Monitor Agent / Microsoft Monitoring (Log Analytics) |
Kolekcja niestandardowa wiąże się z dodatkowymi kosztami pozyskiwania danych. Możesz napotkać trudność przy zbieraniu wszystkich zdarzeń systemu Windows w porównaniu ze zbieraniem tylko zdarzeń zabezpieczeń. |
| Nie można użyć agenta | Korzystanie z przekazywania zdarzeń systemu Windows | Może być konieczne rozłożenie obciążenia między zasobami. |
| Serwery znajdują się w odizolowanej sieci | Korzystanie z bramy usługi Log Analytics | Skonfigurowanie serwera proxy dla agenta wymaga skonfigurowania reguł zapory, aby komponent Gateway mógł działać. |
| RBAC, tagowanie i wzbogacanie na etapie pozyskiwania danych | Utwórz kolekcję niestandardową za pośrednictwem usługi Logstash lub interfejsu API usługi Log Analytics. | RBAC nie jest obsługiwane dla tabel niestandardowych Kontrola dostępu oparta na rolach na poziomie wiersza nie jest obsługiwana w przypadku żadnych tabel. |
Zawartość pokrewna
Więcej informacji można znaleźć w następujących artykułach: