Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Bu bölüm, Microsoft Sentinel veri bağlayıcılarını kullanarak veri toplama konusunda en iyi yöntemleri gözden geçirir. Daha fazla bilgi için bkz. Veri kaynaklarını bağlama, Microsoft Sentinel veri bağlayıcıları başvurusu ve Microsoft Sentinel çözümleri kataloğu.
Veri bağlayıcılarınızın önceliklerini belirleme
Microsoft Sentinel dağıtım sürecinin bir parçası olarak veri bağlayıcılarınızın önceliklerini belirlemeyi öğrenin.
Veri alımından önce loglarınızı filtreleyin
Veriler Microsoft Sentinel’e alınmadan önce, toplanan logları veya hatta log içeriğini filtrelemek isteyebilirsiniz. Örneğin, güvenlik işlemleriyle ilgisiz veya önemsiz günlükleri filtrelemek veya günlük iletilerinden istenmeyen ayrıntıları kaldırmak isteyebilirsiniz. İleti içeriğini filtrelemek, birçok ilgisiz ayrıntıya sahip Syslog, CEF veya Windows tabanlı günlüklerle çalışırken maliyetleri düşürmeye çalışırken de yararlı olabilir.
Aşağıdaki yöntemlerden birini kullanarak günlüklerinizi filtreleyin:
Azure İzleyici Aracısı. Windows güvenlik olaylarını içe aktarmak için hem Windows hem de Linux'ta desteklenmektedir. Aracıyı yalnızca belirtilen olayları toplayacak şekilde yapılandırarak toplanan günlükleri filtreleyin.
Logstash. Günlük iletilerde değişiklik yapmak da dahil olmak üzere ileti içeriğini filtrelemeyi destekler. Daha fazla bilgi için bkz . Logstash ile bağlanma.
Önemli
İleti içeriğinizi filtrelemek için Logstash kullanılması günlüklerinizin özel günlükler olarak alınmasına ve serbest katman günlüklerinin ücretli katman günlüklerine dönüşmasına neden olur.
Otomatik olarak eklenmediklerinden, özel günlüklerin analiz kuralları, tehdit avcılığı ve çalışma kitapları üzerinde de çalışılması gerekir. Özel günlükler şu anda Machine Learning özellikleri için de desteklenmemektedir.
Alternatif veri alımı gereksinimleri
Çeşitli zorluklar nedeniyle veri toplamaya yönelik standart yapılandırma kuruluşunuzda iyi çalışmayabilir. Aşağıdaki tablolarda yaygın zorluklar veya gereksinimler ile olası çözümler ve dikkat edilmesi gerekenler açıklanmaktadır.
Not
Aşağıdaki bölümlerde listelenen birçok çözüm için özel bir veri bağlayıcısı gerekir. Daha fazla bilgi için bkz. Microsoft Sentinel özel bağlayıcıları oluşturma kaynakları.
Şirket içi Windows günlük koleksiyonu
| Sınama / Gereksinim | Olası çözümler | Dikkat Edilmesi Gerekenler |
|---|---|---|
| Log filtreleme gerektirir | Logstash kullanma Azure İşlevleri kullanma LogicApps'i kullanma Özel kod kullanma (.NET, Python) |
Filtreleme maliyet tasarrufu sağlayabilir ve yalnızca gerekli verileri alır ancak UEBA, varlık sayfaları, makine öğrenmesi ve fusion gibi bazı Microsoft Sentinel özellikleri desteklenmez. Günlük filtrelemeyi yapılandırırken tehdit avcılığı sorguları ve analiz kuralları gibi kaynaklarda güncelleştirmeler yapın. |
| Aracı yüklenemiyor | Azure İzleyici Aracısı ile desteklenen Windows Olay İletme'yi kullanma | Windows Olay iletmesi kullanıldığında, Windows Olay Toplayıcısı'ndan saniyede 10.000 olaydan 500-1000 olaya kadar yük dengeleme olayları düşer. |
| Sunucular İnternet'e bağlanmıyor | Log Analytics ağ geçidini kullanma | Agent’iniz için bir proxy yapılandırmak, Gateway’in çalışmasına izin vermek üzere ek güvenlik duvarı kuralları gerektirir. |
| Alım sırasında etiketleme ve zenginleştirme gerektirir | ResourceID eklemek için Logstash kullanma Şirket içi makinelere ResourceID eklemek için ARM şablonu kullanma Kaynak kimliğini ayrı çalışma alanlarına içe aktar |
Log Analytics, özel tablolar için rol tabanlı erişim denetimini (RBAC) desteklemez. Microsoft Sentinel satır düzeyi RBAC'yi desteklemez. İpucu: Microsoft Sentinel için çalışma alanları arası tasarımı ve işlevselliği benimsemek isteyebilirsiniz. |
| İşlemin ve güvenlik günlüklerinin bölünmesi gerekir | Microsoft İzleyici Aracısı veya Azure İzleyici Aracısı çoklu giriş işlevselliğini kullanma | Çoklu yerleşim işlevi, aracı tarafında daha fazla ek dağıtım yükü gerektirir. |
| Özel günlükler gerektirir | Belirli klasör yollarından dosya toplama API içe aktarmayı kullanma PowerShell kullanma Logstash kullanma |
Günlüklerinizi filtreleme konusunda sorun yaşayabilirsiniz. Özel yöntemler desteklenmez. Özel bağlayıcılar geliştirici becerileri gerektirebilir. |
Şirket içi Linux günlük koleksiyonu
| Sınama / Gereksinim | Olası çözümler | Dikkat Edilmesi Gerekenler |
|---|---|---|
| Log filtreleme gerektirir | Syslog-NG kullanma Rsyslog kullanma Aracı için FluentD yapılandırmasını kullanın Azure İzleyici Aracısı/Microsoft Monitoring Agent kullanma Logstash kullanma |
Bazı Linux dağıtımları aracı tarafından desteklenmeyebilir. Syslog veya FluentD kullanmak için geliştirici bilgisi gerekir. Daha fazla bilgi için bkz. Güvenlik olaylarını toplamak için Windows sunucularına bağlanma ve Microsoft Sentinel özel bağlayıcılar oluşturmaya yönelik kaynaklar. |
| Aracı yüklenemiyor | (syslog-ng veya rsyslog) gibi bir Syslog ileticisi kullanın. | |
| Sunucular İnternet'e bağlanmıyor | Log Analytics ağ geçidini kullanma | Agent’iniz için bir proxy yapılandırmak, Gateway’in çalışmasına izin vermek üzere ek güvenlik duvarı kuralları gerektirir. |
| Alım sırasında etiketleme ve zenginleştirme gerektirir | Zenginleştirme için Logstash'i veya API ya da Event Hubs gibi özel yöntemleri kullanın. | Filtreleme için ek çaba gerekebilir. |
| İşlemin ve güvenlik günlüklerinin bölünmesi gerekir | Azure İzleyici Aracısı'nı çoklu bağlantı yapılandırmasıyla kullanın. | |
| Özel günlükler gerektirir | Microsoft Monitoring (Log Analytics) aracısını kullanarak özel bir toplayıcı oluşturun. |
Uç nokta çözümleri
EDR, diğer güvenlik olayları, Sysmon vb. gibi Uç nokta çözümlerinden günlük toplamanız gerekiyorsa aşağıdaki yöntemlerden birini kullanın:
- Uç Nokta için Microsoft Defender’dan günlük toplamak üzere Microsoft Defender XDR bağlayıcısı. Bu seçenek, veri alımı için ek maliyetler doğurabilir.
- Windows Olay İletimi.
Not
Yük dengeleme, çalışma alanında işlenebilen saniye başına olay sayısını azaltır.
Office verileri
Standart bağlayıcı verilerinin dışında Microsoft Office verilerini toplamanız gerekiyorsa aşağıdaki çözümlerden birini kullanın:
| Sınama / Gereksinim | Olası çözümler | Dikkat Edilmesi Gerekenler |
|---|---|---|
| Teams'den, ileti izleme ve kimlik avı verileri gibi ham verileri toplayın | Yerleşik Office 365 bağlayıcı işlevselliğini kullanın ve ardından diğer ham veriler için özel bir bağlayıcı oluşturun. | Olayları ilgili recordID ile eşlemek zor olabilir. |
| Ülkeleri/bölgeleri, departmanları vb. bölmek için RBAC gerektirir | Verilere etiket ekleyerek ve gereken her ayrım için ayrılmış çalışma alanları oluşturarak veri koleksiyonunuzu özelleştirin. | Özel veri toplamanın ek içe aktarma maliyetleri vardır. |
| Tek bir çalışma alanında birden çok kiracı gerektirir | Azure LightHouse ve birleşik bir olay görünümü kullanarak veri toplamanızı özelleştirin. | Özel veri toplamanın ek içe aktarma maliyetleri vardır. Daha fazla bilgi için bkz. Microsoft Sentinel'i çalışma alanları ve kiracılar genelinde genişletme. |
Bulut platformu verileri
| Sınama / Gereksinim | Olası çözümler | Dikkat Edilmesi Gerekenler |
|---|---|---|
| Diğer platformlardaki logları filtreleme | Logstash kullanma Azure İzleyici Aracısı / Microsoft Monitoring (Log Analytics) aracısını kullanma |
Özel koleksiyon için ek içe aktarma maliyetleri vardır. Tüm Windows olaylarını ve yalnızca güvenlik olaylarını toplama konusunda zorluk yaşayabilirsiniz. |
| Aracı kullanılamıyor | Windows Olay İletme'yi kullanma | Kaynaklarınız arasında yük dengelemesi yapmanız gerekebilir. |
| Sunucular izole bir ağda | Log Analytics ağ geçidini kullanma | Aracınız için bir proxy yapılandırmak, Gateway’in çalışmasına izin veren güvenlik duvarı kuralları gerektirir. |
| Alım sırasında RBAC, etiketleme ve zenginleştirme | Logstash veya Log Analytics API'si aracılığıyla özel koleksiyon oluşturun. | Özel tablolar için RBAC desteklenmez Satır düzeyi RBAC hiçbir tablo için desteklenmez. |
İlgili içerik
Daha fazla bilgi için bkz.: