Partilhar via


Conjuntos de eventos de segurança do Windows que podem ser enviados para o Microsoft Sentinel

Ao ingerir eventos de segurança de dispositivos Windows usando o conector de dados de Eventos de Segurança do Windows (incluindo a versão herdada), você pode escolher quais eventos coletar entre os seguintes conjuntos:

  • Todos os eventos - Todos os eventos de segurança do Windows e AppLocker.

  • Comum - Um conjunto padrão de eventos para fins de auditoria. Uma trilha de auditoria de usuário completa está incluída neste conjunto. Por exemplo, ele contém eventos de entrada e saída de usuário (IDs de evento 4624, 4634). Há também ações de auditoria, como alterações no grupo de segurança, operações Kerberos do controlador de domínio de chave e outros tipos de eventos de acordo com as práticas recomendadas aceitas.

    O conjunto de eventos Common pode conter alguns tipos de eventos que não são tão comuns. Isso ocorre porque o ponto principal do conjunto Common é reduzir o volume de eventos para um nível mais gerenciável, mantendo a capacidade total da trilha de auditoria.

  • Mínimo - Um pequeno conjunto de eventos que podem indicar ameaças potenciais. Este conjunto não contém uma pista de auditoria completa. Abrange apenas eventos que possam indicar uma violação bem-sucedida e outros eventos importantes que tenham taxas de ocorrência muito baixas. Por exemplo, ele contém logons de usuário bem-sucedidos e com falha (IDs de evento 4624, 4625), mas não contém informações de saída (4634) que, embora importantes para auditoria, não são significativas para a deteção de violações e têm um volume relativamente alto. A maior parte do volume de dados desse conjunto consiste em eventos de entrada e eventos de criação de processo (ID de evento 4688).

  • Personalizado - Um conjunto de eventos determinados por você, o usuário, e definidos em uma regra de coleta de dados usando consultas XPath. Saiba mais sobre as regras de recolha de dados.

Referência de ID do Evento

A lista a seguir fornece um detalhamento completo das IDs de evento Segurança e App Locker para cada conjunto:

Conjunto de eventos IDs de evento coletadas
Mínimo 1102, 4624, 4625, 4657, 4663, 4688, 4700, 4702, 4719, 4720, 4722, 4723, 4724, 4727, 4728, 4732, 4735, 4737, 4739, 4740, 4754, 4755, 4756, 4767, 4799, 4825, 4946, 4948, 4956, 5024, 5033, 8001, 8002, 8003, 8004, 8005, 8006, 8007, 8222
Frequentes 1, 299, 300, 324, 340, 403, 404, 410, 411, 412, 413, 431, 500, 501, 1100, 1102, 1107, 1108, 4608, 4610, 4611, 4614, 4622, 4624, 4625, 4634, 4647, 4648, 4649, 4657, 4661, 4662, 4663, 4665, 4666, 4667, 4688, 4670, 4672, 4673, 4674, 4675, 4689, 4697, 4700, 4702, 4704, 4705, 4716, 4717, 4718, 4719, 4720, 4722, 4723, 4724, 4725, 4726, 4727, 4728, 4729, 4733, 4732, 4735, 4737, 4738, 4739, 4740, 4742, 4744, 4745, 4746, 4750, 4751, 4752, 4754, 4755, 4756, 4757, 4760, 4761, 4762, 4764, 4767, 4768, 4771, 4774, 4778, 4779, 4781, 4793, 4797, 4798, 4799, 4800, 4801, 4802, 4803, 4825, 4826, 4870, 4886, 4887, 4888, 4893, 4898, 4902, 4904, 4905, 4907, 4931, 4932, 4933, 4946, 4948, 4956, 4985, 5024, 5033, 5059, 5136, 5137, 5140, 5145, 5632, 6144, 6145, 6272, 6273, 6278, 6416, 6423, 6424, 8001, 8002, 8003, 8004, 8005, 8006, 8007, 8222, 26401, 30004

Próximos passos

Neste documento, você aprendeu como filtrar a coleção de eventos do Windows no Microsoft Sentinel.