Veri toplamaya yönelik en iyi yöntemler

Bu bölüm, Microsoft Sentinel veri bağlayıcılarını kullanarak veri toplama konusunda en iyi yöntemleri gözden geçirir. Daha fazla bilgi için bkz. Veri kaynaklarını bağlama, Microsoft Sentinel veri bağlayıcıları başvurusu ve Microsoft Sentinel çözümleri kataloğu.

Veri bağlayıcılarınızın önceliklerini belirleme

Microsoft Sentinel dağıtım sürecinin bir parçası olarak veri bağlayıcılarınızın önceliklerini belirlemeyi öğrenin.

Veri alımından önce loglarınızı filtreleyin

Veriler Microsoft Sentinel’e alınmadan önce, toplanan logları veya hatta log içeriğini filtrelemek isteyebilirsiniz. Örneğin, güvenlik işlemleriyle ilgisiz veya önemsiz günlükleri filtrelemek veya günlük iletilerinden istenmeyen ayrıntıları kaldırmak isteyebilirsiniz. İleti içeriğini filtrelemek, birçok ilgisiz ayrıntıya sahip Syslog, CEF veya Windows tabanlı günlüklerle çalışırken maliyetleri düşürmeye çalışırken de yararlı olabilir.

Aşağıdaki yöntemlerden birini kullanarak günlüklerinizi filtreleyin:

  • Azure İzleyici Aracısı. Windows güvenlik olaylarını içe aktarmak için hem Windows hem de Linux'ta desteklenmektedir. Aracıyı yalnızca belirtilen olayları toplayacak şekilde yapılandırarak toplanan günlükleri filtreleyin.

  • Logstash. Günlük iletilerde değişiklik yapmak da dahil olmak üzere ileti içeriğini filtrelemeyi destekler. Daha fazla bilgi için bkz . Logstash ile bağlanma.

Önemli

İleti içeriğinizi filtrelemek için Logstash kullanılması günlüklerinizin özel günlükler olarak alınmasına ve serbest katman günlüklerinin ücretli katman günlüklerine dönüşmasına neden olur.

Otomatik olarak eklenmediklerinden, özel günlüklerin analiz kuralları, tehdit avcılığı ve çalışma kitapları üzerinde de çalışılması gerekir. Özel günlükler şu anda Machine Learning özellikleri için de desteklenmemektedir.

Alternatif veri alımı gereksinimleri

Çeşitli zorluklar nedeniyle veri toplamaya yönelik standart yapılandırma kuruluşunuzda iyi çalışmayabilir. Aşağıdaki tablolarda yaygın zorluklar veya gereksinimler ile olası çözümler ve dikkat edilmesi gerekenler açıklanmaktadır.

Not

Aşağıdaki bölümlerde listelenen birçok çözüm için özel bir veri bağlayıcısı gerekir. Daha fazla bilgi için bkz. Microsoft Sentinel özel bağlayıcıları oluşturma kaynakları.

Şirket içi Windows günlük koleksiyonu

Sınama / Gereksinim Olası çözümler Dikkat Edilmesi Gerekenler
Log filtreleme gerektirir Logstash kullanma

Azure İşlevleri kullanma

LogicApps'i kullanma

Özel kod kullanma (.NET, Python)
Filtreleme maliyet tasarrufu sağlayabilir ve yalnızca gerekli verileri alır ancak UEBA, varlık sayfaları, makine öğrenmesi ve fusion gibi bazı Microsoft Sentinel özellikleri desteklenmez.

Günlük filtrelemeyi yapılandırırken tehdit avcılığı sorguları ve analiz kuralları gibi kaynaklarda güncelleştirmeler yapın.
Aracı yüklenemiyor Azure İzleyici Aracısı ile desteklenen Windows Olay İletme'yi kullanma Windows Olay iletmesi kullanıldığında, Windows Olay Toplayıcısı'ndan saniyede 10.000 olaydan 500-1000 olaya kadar yük dengeleme olayları düşer.
Sunucular İnternet'e bağlanmıyor Log Analytics ağ geçidini kullanma Agent’iniz için bir proxy yapılandırmak, Gateway’in çalışmasına izin vermek üzere ek güvenlik duvarı kuralları gerektirir.
Alım sırasında etiketleme ve zenginleştirme gerektirir ResourceID eklemek için Logstash kullanma

Şirket içi makinelere ResourceID eklemek için ARM şablonu kullanma

Kaynak kimliğini ayrı çalışma alanlarına içe aktar
Log Analytics, özel tablolar için rol tabanlı erişim denetimini (RBAC) desteklemez.

Microsoft Sentinel satır düzeyi RBAC'yi desteklemez.

İpucu: Microsoft Sentinel için çalışma alanları arası tasarımı ve işlevselliği benimsemek isteyebilirsiniz.
İşlemin ve güvenlik günlüklerinin bölünmesi gerekir Microsoft İzleyici Aracısı veya Azure İzleyici Aracısı çoklu giriş işlevselliğini kullanma Çoklu yerleşim işlevi, aracı tarafında daha fazla ek dağıtım yükü gerektirir.
Özel günlükler gerektirir Belirli klasör yollarından dosya toplama

API içe aktarmayı kullanma

PowerShell kullanma

Logstash kullanma
Günlüklerinizi filtreleme konusunda sorun yaşayabilirsiniz.

Özel yöntemler desteklenmez.

Özel bağlayıcılar geliştirici becerileri gerektirebilir.

Şirket içi Linux günlük koleksiyonu

Sınama / Gereksinim Olası çözümler Dikkat Edilmesi Gerekenler
Log filtreleme gerektirir Syslog-NG kullanma

Rsyslog kullanma

Aracı için FluentD yapılandırmasını kullanın

Azure İzleyici Aracısı/Microsoft Monitoring Agent kullanma

Logstash kullanma
Bazı Linux dağıtımları aracı tarafından desteklenmeyebilir.

Syslog veya FluentD kullanmak için geliştirici bilgisi gerekir.

Daha fazla bilgi için bkz. Güvenlik olaylarını toplamak için Windows sunucularına bağlanma ve Microsoft Sentinel özel bağlayıcılar oluşturmaya yönelik kaynaklar.
Aracı yüklenemiyor (syslog-ng veya rsyslog) gibi bir Syslog ileticisi kullanın.
Sunucular İnternet'e bağlanmıyor Log Analytics ağ geçidini kullanma Agent’iniz için bir proxy yapılandırmak, Gateway’in çalışmasına izin vermek üzere ek güvenlik duvarı kuralları gerektirir.
Alım sırasında etiketleme ve zenginleştirme gerektirir Zenginleştirme için Logstash'i veya API ya da Event Hubs gibi özel yöntemleri kullanın. Filtreleme için ek çaba gerekebilir.
İşlemin ve güvenlik günlüklerinin bölünmesi gerekir Azure İzleyici Aracısı'nı çoklu bağlantı yapılandırmasıyla kullanın.
Özel günlükler gerektirir Microsoft Monitoring (Log Analytics) aracısını kullanarak özel bir toplayıcı oluşturun.

Uç nokta çözümleri

EDR, diğer güvenlik olayları, Sysmon vb. gibi Uç nokta çözümlerinden günlük toplamanız gerekiyorsa aşağıdaki yöntemlerden birini kullanın:

  • Uç Nokta için Microsoft Defender’dan günlük toplamak üzere Microsoft Defender XDR bağlayıcısı. Bu seçenek, veri alımı için ek maliyetler doğurabilir.
  • Windows Olay İletimi.

Not

Yük dengeleme, çalışma alanında işlenebilen saniye başına olay sayısını azaltır.

Office verileri

Standart bağlayıcı verilerinin dışında Microsoft Office verilerini toplamanız gerekiyorsa aşağıdaki çözümlerden birini kullanın:

Sınama / Gereksinim Olası çözümler Dikkat Edilmesi Gerekenler
Teams'den, ileti izleme ve kimlik avı verileri gibi ham verileri toplayın Yerleşik Office 365 bağlayıcı işlevselliğini kullanın ve ardından diğer ham veriler için özel bir bağlayıcı oluşturun. Olayları ilgili recordID ile eşlemek zor olabilir.
Ülkeleri/bölgeleri, departmanları vb. bölmek için RBAC gerektirir Verilere etiket ekleyerek ve gereken her ayrım için ayrılmış çalışma alanları oluşturarak veri koleksiyonunuzu özelleştirin. Özel veri toplamanın ek içe aktarma maliyetleri vardır.
Tek bir çalışma alanında birden çok kiracı gerektirir Azure LightHouse ve birleşik bir olay görünümü kullanarak veri toplamanızı özelleştirin. Özel veri toplamanın ek içe aktarma maliyetleri vardır.

Daha fazla bilgi için bkz. Microsoft Sentinel'i çalışma alanları ve kiracılar genelinde genişletme.

Bulut platformu verileri

Sınama / Gereksinim Olası çözümler Dikkat Edilmesi Gerekenler
Diğer platformlardaki logları filtreleme Logstash kullanma

Azure İzleyici Aracısı / Microsoft Monitoring (Log Analytics) aracısını kullanma
Özel koleksiyon için ek içe aktarma maliyetleri vardır.

Tüm Windows olaylarını ve yalnızca güvenlik olaylarını toplama konusunda zorluk yaşayabilirsiniz.
Aracı kullanılamıyor Windows Olay İletme'yi kullanma Kaynaklarınız arasında yük dengelemesi yapmanız gerekebilir.
Sunucular izole bir ağda Log Analytics ağ geçidini kullanma Aracınız için bir proxy yapılandırmak, Gateway’in çalışmasına izin veren güvenlik duvarı kuralları gerektirir.
Alım sırasında RBAC, etiketleme ve zenginleştirme Logstash veya Log Analytics API'si aracılığıyla özel koleksiyon oluşturun. Özel tablolar için RBAC desteklenmez

Satır düzeyi RBAC hiçbir tablo için desteklenmez.

Daha fazla bilgi için bkz.: