Łączenie Microsoft Sentinel z innymi usługami firmy Microsoft za pomocą łącznika danych opartego na agentach systemu Windows

W tym artykule opisano sposób nawiązywania połączenia Microsoft Sentinel z innymi połączeniami opartymi na agentach systemu Windows usług firmy Microsoft. Microsoft Sentinel korzysta z agenta Azure Monitor, aby zapewnić wbudowaną obsługę między usługami w zakresie pozyskiwania danych z wielu usług Azure i Microsoft 365, usług Amazon Web Services i różnych usług Windows Server.

Agent monitorowania Azure używa reguł zbierania danych (DCRs) do definiowania danych do zbierania z każdego agenta. Reguły zbierania danych oferują dwie odrębne zalety:

  • Zarządzaj ustawieniami kolekcji na dużą skalę, jednocześnie umożliwiając unikalne konfiguracje dla określonych podzbiorów maszyn. Są one niezależne od obszaru roboczego i niezależne od maszyny wirtualnej, co oznacza, że mogą być definiowane raz i ponownie używane na maszynach i w środowiskach. Zobacz Konfigurowanie zbierania danych dla agenta Azure Monitor.

  • Utwórz filtry niestandardowe, aby wybrać dokładnie te zdarzenia, które chcesz przetwarzać. Agent usługi Azure Monitor używa tych reguł do filtrowania danych u źródła i zbierania tylko tych zdarzeń, które chcesz, pomijając całą resztę. Dzięki temu możesz zaoszczędzić dużo pieniędzy na kosztach pozyskiwania danych.

Uwaga

Aby uzyskać informacje o dostępności funkcji w chmurach dla instytucji rządowych USA, zobacz tabele Microsoft Sentinel w temacie Dostępność funkcji w chmurze dla klientów rządowych USA.

Ważna

Niektóre łączniki oparte na Azure Monitor Agent (AMA) są obecnie w wersji zapoznawczej. Aby uzyskać dodatkowe warunki prawne dotyczące funkcji Azure w wersji beta, wersji zapoznawczej lub w inny sposób, które nie zostały jeszcze udostępnione do ogólnej dostępności, zobacz Dodatkowe warunki użytkowania usługi Microsoft Azure Preview.

Wymagania wstępne

  • Musisz mieć uprawnienia do odczytu i zapisu w obszarze roboczym Microsoft Sentinel.

  • Aby zbierać zdarzenia z dowolnego systemu, który nie jest maszyną wirtualną Azure, system musi mieć zainstalowany i włączony Azure Arcprzed włączeniem łącznika opartego na Azure Monitor Agent.

    Obejmuje to:

    • Serwery z systemem Windows zainstalowane na maszynach fizycznych
    • Serwery z systemem Windows zainstalowane na lokalnych maszynach wirtualnych
    • Serwery z systemem Windows zainstalowane na maszynach wirtualnych w chmurach innych niż Azure
  • W przypadku łącznika danych zdarzeń przekazywanych dalej w systemie Windows:

    • Musisz mieć włączoną i uruchomioną kolekcję zdarzeń systemu Windows (WEC) z agentem Azure Monitor zainstalowanym na maszynie WEC.
    • Zalecamy zainstalowanie analizatorów zaawansowanego modelu informacji o zabezpieczeniach (ASIM), aby zapewnić pełną obsługę normalizacji danych. Te parsery można wdrożyć z Azure-Sentinelrepozytorium GitHub za pomocą znajdującego się tam przycisku Wdróż na platformie Azure.
    • Zdarzenia zebrane za pomocą Windows Event Forwarding są zapisywane do tabeliWindowsEvent, w tym zdarzenia przekazywane z logu Zabezpieczenia systemu Windows. Nie są one pisane na SecurityEvent stół.

Ważna

Reguły analityczne i treść rozwiązań Microsoft Sentinel mogą być specyficzne dla tabeli. Wiele wbudowanych reguł Zabezpieczenia systemu Windows Events, w tym niektóre reguły niemal w czasie rzeczywistym, zapytuje SecurityEvent i nie zgadza się z danymi przechowywanymi wyłącznie w .WindowsEvent Jeśli potrzebujesz tych reguł bez modyfikacji, użyj Zabezpieczenia systemu Windows Events przez konektor AMA. W przeciwnym razie dostosuj zapytania reguł do korzystania WindowsEvent z lub obsługiwanych parserów ASIM.

Tworzenie reguł zbierania danych za pośrednictwem graficznego interfejsu użytkownika

Wykonaj następujące kroki, aby utworzyć regułę zbierania danych w portalu Microsoft Sentinel.

  1. W Microsoft Sentinel wybierz pozycję Konfiguracja>Łączniki danych. Wybierz łącznik z listy, a następnie wybierz pozycję Otwórz stronę łącznika w okienku szczegółów. Następnie postępuj zgodnie z instrukcjami na ekranie w zakładce Instrukcje i wykonaj pozostałe kroki w tej procedurze.

  2. Sprawdź, czy masz odpowiednie uprawnienia zgodnie z opisem w sekcji Wymagania wstępne na stronie łącznika. Co najmniej potrzebne są uprawnienia do odczytu i zapisu w obszarze roboczym Microsoft Sentinel.

  3. W obszarze Konfiguracja wybierz pozycję +Dodaj regułę zbierania danych. Kreator Utwórz regułę zbierania danych zostanie otwarty po prawej stronie.

  4. W obszarze Podstawy wprowadź nazwę reguły i określ subskrypcję i grupę zasobów , w której zostanie utworzona reguła zbierania danych (DCR). Nie musi to być ta sama grupa zasobów ani ta sama subskrypcja, w której znajdują się monitorowane maszyny i ich skojarzenia, o ile znajdują się one w tej samej dzierżawie.

  5. Na karcie Zasoby wybierz pozycję +Dodaj zasoby , aby dodać maszyny, do których będzie stosowana reguła zbierania danych. Zostanie otwarte okno dialogowe Wybieranie zakresu . Zostanie wyświetlona lista dostępnych subskrypcji. Rozwiń subskrypcję, aby wyświetlić jej grupy zasobów, i rozwiń grupę zasobów, aby wyświetlić dostępne maszyny. Na liście zostaną wyświetlone maszyny wirtualne platformy Azure oraz serwery z włączoną usługą Azure Arc. Możesz zaznaczyć pola wyboru subskrypcji lub grup zasobów, aby wybrać wszystkie maszyny, które zawierają, lub wybrać poszczególne maszyny. Po wybraniu wszystkich maszyn wybierz pozycję Zastosuj . Po zakończeniu tego procesu agent Azure Monitor zostanie zainstalowany na wszystkich wybranych maszynach, na których nie jest jeszcze zainstalowany.

  6. Na karcie Zbieranie wybierz zdarzenia, które chcesz zebrać: wybierz pozycję Wszystkie zdarzenia lub Niestandardowe , aby określić inne dzienniki lub filtrować zdarzenia przy użyciu zapytań XPath. Wprowadź wyrażenia w polu, które oceniają określone kryteria XML dla zdarzeń do zbierania, a następnie wybierz pozycję Dodaj. W jednym polu można wprowadzić maksymalnie 20 wyrażeń i maksymalnie 100 pól w regule.

    Aby uzyskać więcej informacji, zobacz dokumentację Azure Monitor.

    Uwaga

    Aby przetestować ważność zapytania XPath, użyj polecenia cmdlet programu PowerShell Get-WinEvent z parametrem -FilterXPath . Przykład:

    $XPath = '*[System[EventID=1035]]'
    Get-WinEvent -LogName 'Application' -FilterXPath $XPath
    
    • Jeśli są zwracane zdarzenia, zapytanie jest prawidłowe.
    • Jeśli zostanie wyświetlony komunikat "Nie znaleziono żadnych zdarzeń spełniających określone kryteria wyboru", zapytanie może być prawidłowe, ale na maszynie lokalnej nie ma żadnych zgodnych zdarzeń.
    • Jeśli zostanie wyświetlony komunikat "Określone zapytanie jest nieprawidłowe", składnia zapytania jest nieprawidłowa.
  7. Po dodaniu wszystkich żądanych wyrażeń filtru wybierz pozycję Dalej: Przejrzyj i utwórz.

  8. Po wyświetleniu komunikatu Weryfikacja została przekazana wybierz pozycję Utwórz.

Zobaczysz wszystkie reguły zbierania danych, w tym te, które tworzysz przy użyciu interfejsu API, w obszarze Konfiguracja na stronie łącznika. Z tego miejsca można edytować lub usuwać istniejące reguły.

Tworzenie reguł zbierania danych przy użyciu interfejsu API

Możesz także tworzyć reguły zbierania danych za pomocą API, co ułatwi pracę, jeśli tworzysz wiele reguł, na przykład jeśli jesteś dostawcą zarządzanych usług bezpieczeństwa (MSSP). Oto przykład (dla łącznika Zdarzenia zabezpieczeń systemu Windows za pośrednictwem AMA), który może posłużyć jako szablon do utworzenia reguły:

Wyślij następujące żądanie PUT, aby utworzyć lub zaktualizować regułę zbierania danych, która definiuje źródła zdarzeń, docelowy obszar roboczy Log Analytics i przepływ danych między nimi.

Adres URL żądania i nagłówek

PUT https://management.azure.com/subscriptions/{subscriptionId}/resourceGroups/myResourceGroup/providers/Microsoft.Insights/dataCollectionRules/myCollectionRule?api-version=2019-11-01-preview

Treść żądania

Poniższa treść JSON definiuje konfigurację kontrolera domeny, w tym źródła danych dziennika zdarzeń Windows, docelowy obszar roboczy Log Analytics oraz przepływy danych, które kierują zebrane zdarzenia do tego obszaru roboczego.

{
    "location": "eastus",
    "properties": {
        "dataSources": {
            "windowsEventLogs": [
                {
                    "streams": [
                        "Microsoft-SecurityEvent"
                    ],
                    "xPathQueries": [
                        "Security!*[System[(EventID=) or (EventID=4688) or (EventID=4663) or (EventID=4624) or (EventID=4657) or (EventID=4100) or (EventID=4104) or (EventID=5140) or (EventID=5145) or (EventID=5156)]]"
                    ],
                    "name": "eventLogsDataSource"
                }
            ]
        },
        "destinations": {
            "logAnalytics": [
                {
                    "workspaceResourceId": "/subscriptions/{subscriptionId}/resourceGroups/myResourceGroup/providers/Microsoft.OperationalInsights/workspaces/centralTeamWorkspace",
                    "name": "centralWorkspace"
                }
            ]
        },
        "dataFlows": [
            {
                "streams": [
                    "Microsoft-SecurityEvent"
                ],
                "destinations": [
                    "centralWorkspace"
                ]
            }
        ]
    }
}

Więcej informacji można znaleźć w następujących artykułach:

Następne kroki

Więcej informacji można znaleźć w następujących artykułach: