Microsoft Sentinel için AMA geçişi

Bu makalede, mevcut, eski bir Log Analytics Aracısı (MMA/OMS) varsa ve Microsoft Sentinel ile çalışırken Azure İzleyici Aracısı'na (AMA) geçiş işlemi açıklanmaktadır.

Log Analytics aracısı 31 Ağustos 2024 itibarıyla kullanımdan kaldırılmıştır. Microsoft Sentinel dağıtımınızda Log Analytics aracısını kullanıyorsanız AMA'ya geçmenizi öneririz.

Önkoşullar

  • Bu geçiş işlemi için aracı karşılaştırması ve genel bilgiler sağlayan Azure İzleyici belgeleriyle başlayın. Bu makalede, Microsoft Sentinel için belirli ayrıntılar ve farklılıklar sağlanır.

Azure İzleyici Aracısı'na geçiş

Her kuruluşun farklı başarı ölçümleri ve iç geçiş işlemleri olacaktır. Bu bölümde, Log Analytics MMA/OMS aracısından AMA'ya geçiş yaparken, özellikle de Microsoft Sentinel için dikkate alınması gereken önerilen yönergeler sağlanır.

Geçiş işleminize aşağıdaki adımları ekleyin:

  1. Azure İzleyici belgelerinde belirtildiği gibi gerekli önkoşulları ve diğer konuları gözden geçirdiğinizden emin olun. Daha fazla bilgi için başlamadan önce bölümüne bakın.

  2. AMA'nın Microsoft Sentinel'a (ideal olarak bir geliştirme veya korumalı alan ortamında) nasıl veri gönderdiğini test etmek için bir kavram kanıtı çalıştırın.

    1. Microsoft Sentinel Windows Güvenliği Olayları Microsoft Sentinel çözümünü yükleyin. Daha fazla bilgi için bkz. kullanıma hazır Microsoft Sentinel içeriği bulma ve yönetme.

    2. Windows makinelerinizi Windows Güvenliği Olay bağlayıcısına bağlamak için, Microsoft Sentinel'daki AMA veri bağlayıcısı aracılığıyla Windows Güvenliği Olayları sayfasından başlayın. Daha fazla bilgi için bkz. Windows aracı tabanlı bağlantılar.

    3. Eski Aracı veri bağlayıcısı aracılığıyla Güvenlik Olayları sayfasına devam edin. Yönergeler sekmesindeki Yapılandırma>Adımı 2> Hangiolayların akışa alınacaklarını seçin'in altında Yok'a tıklayın. Bu, sisteminizi MMA/OMS aracılığıyla herhangi bir güvenlik olayı almayacak şekilde yapılandırırken, bu aracıyı kullanan diğer veri kaynakları çalışmaya devam eder. Bu adım geçerli Log Analytics çalışma alanınıza rapor eden tüm makineleri etkiler.

    Önemli

    İki farklı aracı türü kullanılarak aynı kaynaktan veri alımı, Microsoft Sentinel çalışma alanında çift alım ücretlerine ve yinelenen olaylara neden olur.

    Her iki veri bağlayıcısını da aynı anda çalışır durumda tutmanız gerekiyorsa, bunu yalnızca bir kıyaslama veya test karşılaştırma etkinliği için sınırlı bir süre için yapmanızı öneririz( ideal olarak ayrı bir test çalışma alanında).

  3. Kavram kanıtınızın başarısını ölçün.

    Bu adıma yardımcı olmak için, çalışma alanlarınıza raporlama yapan sunucuları ve eski MMA'nın, AMA'nın veya her iki aracının da yüklü olup olmadığını görüntüleyen AMA geçiş izleyicisi çalışma kitabını kullanın. Bu çalışma kitabını, makinelerinizden olay toplayan DCR'leri ve hangi olayları topladığını görüntülemek için de kullanabilirsiniz.

    Ortamınıza ait verileri göstermek için çalışma kitabının üst kısmındaki aboneliğinizi ve kaynak grubunuzu seçtiğinizden emin olun. Örneğin:

    AMA geçiş izleyicisi çalışma kitabının ekran görüntüsü.

    Daha fazla bilgi için bkz. Microsoft Sentinel çalışma kitaplarını kullanarak verilerinizi görselleştirme ve izleme.

    Başarı ölçütleri, aynı konakta MMA/OMS ve AMA aracıları tarafından alınan nicel verilerin istatistiksel analizini ve karşılaştırmasını içermelidir:

    • Ortamınız için normal bir iş yükünü temsil eden önceden tanımlanmış bir zaman aralığındaki başarınızı ölçün.

    • Test sırasında çok girişli Linux, Windows olay filtreleme vb. gibi ama tarafından sağlanan her yeni özelliği test edin.

    • Üretim ortamınızdaki AMA aracıları için dağıtımınızı kuruluşunuzun risk profiline ve değişiklik süreçlerine göre planlayın.

  4. Üretim ortamınızda yeni aracıyı dağıtın ve AMA işlevselliğinin son testini çalıştırın.

  5. MMA ile Güvenlik Olayları gibi eski bağlayıcıyı kullanan tüm veri bağlayıcılarının bağlantısını kesin. Ama ile Windows Güvenliği Olayları gibi yeni bağlayıcıyı çalışır durumda bırakın.

    Hem eski MMA/OMS hem de AMA aracılarının paralel çalışmasını sağlayabilirsiniz, ancak her veri kaynağının Microsoft Sentinel veri göndermek için yalnızca bir aracı kullandığından emin olarak yinelenen maliyetleri ve verileri önleyin.

  6. Tüm veri akışlarınızın yeni AMA tabanlı bağlayıcılar kullanılarak değiştirildiğinden emin olmak için Microsoft Sentinel çalışma alanınızı denetleyin.

  7. Eski aracıyı kaldırın. Daha fazla bilgi için bkz. Azure Log Analytics aracısını yönetme.

Üretim dağıtımınız için, her veri kaynağı için AMA'yı yapılandırmanızı öneririz. Yinelemeyle ilgili sorunları gidermek için Azure İzleyici belgelerindeki ilgili SSS'lere bakın.

Daha fazla bilgi için bkz.: