Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Bu makalede, Microsoft Sentinel diğer Microsoft hizmetlerine Windows aracı tabanlı bağlantılara nasıl bağlanıldığı açıklanır. Microsoft Sentinel, birçok Azure ve Microsoft 365 hizmetinden, Amazon Web Services'ten ve çeşitli Windows Server hizmetlerinden gelen veri alımı için yerleşik, hizmetten hizmete destek sağlamak üzere Azure İzleyici Aracısı'nı kullanır.
Azure İzleyici Aracısı, her aracıdan toplayacak verileri tanımlamak için Veri toplama kurallarını (DCR) kullanır. Veri toplama kuralları size iki farklı avantaj sunar:
Makine alt kümeleri için benzersiz, kapsamlı yapılandırmalara izin verirken koleksiyon ayarlarını büyük ölçekte yönetin. Çalışma alanından ve sanal makineden bağımsızdırlar, yani bir kez tanımlanabilir ve makineler ve ortamlarda yeniden kullanılabilirler. Bkz. Azure İzleyici Aracısı için veri toplamayı yapılandırma.
Tam olarak hangi olayları içe aktarmak istediğinizi seçmek için özel filtreler oluşturun. Azure İzleme Aracısı, bu kuralları kullanarak kaynakta verileri filtreler ve yalnızca istediğiniz olayları alır ve diğer her şeyi geride bırakır. Bu, veri alımı maliyetlerinden çok tasarruf etmenizi sağlayabilir!
Not
US Government bulutlarındaki özellik kullanılabilirliği hakkında bilgi için bkz. US Government müşterileri için Bulut özellik kullanılabilirliği'ndeki Microsoft Sentinel tabloları.
Önemli
Azure İzleyici Aracısı'nı (AMA) temel alan bazı bağlayıcılar şu anda ÖNİzLEME aşamasındadır. Beta, önizleme veya henüz genel kullanıma sunulmamış Azure özellikler için geçerli olan ek yasal koşullar için Microsoft Azure Önizlemeleri için Ek Kullanım Koşulları'na bakın.
Önkoşullar
Microsoft Sentinel çalışma alanında okuma ve yazma izinlerine sahip olmanız gerekir.
Azure sanal makinesi olmayan herhangi bir sistemden olay toplamak için, Azure İzleme Aracısı tabanlı bağlayıcıyı etkinleştirmeden önce sistemde Azure Arc yüklü ve etkin olmalıdır.
Bu, şunları kapsar:
- Fiziksel makinelerde yüklü Windows sunucuları
- Şirket içi sanal makinelerde yüklü Windows sunucuları
- Azure olmayan bulutlardaki sanal makinelere yüklenen Windows sunucuları
Windows İletilen Olaylar veri bağlayıcısı için:
- WEC makinesinde Azure İzleyici Aracısı yüklü olarak Windows Olay Koleksiyonu'nu (WEC) etkinleştirmiş ve çalıştırmış olmanız gerekir.
- Veri normalleştirme için tam destek sağlamak için Gelişmiş Güvenlik Bilgi Modeli (ASIM) ayrıştırıcılarını yüklemenizi öneririz. Bu ayrıştırıcıları GitHub deposundaki
Azure-SentinelAzure dağıt düğmesini kullanarak dağıtabilirsiniz. - Windows Event Forwarding ile toplanan olaylar, Windows Güvenliği logundan iletilen olaylar da dahil olmak üzere tabloya
WindowsEventyazılır. MasayaSecurityEventyazılı değiller.
Önemli
Microsoft Sentinel analiz kuralları ve çözüm içeriği tabloya özgü olabilir. Birçok yerleşik Windows Güvenliği Events kuralı, neredeyse gerçek zamanlı kurallar da dahil, yalnızca içinde WindowsEventdepolanan verilerle sorgular SecurityEvent ve eşleşmez. Bu kurallara değişiklik yapmadan ihtiyacınız varsa, Windows Güvenliği Events via AMA bağlantısını kullanın. Aksi takdirde, kural sorgularını WindowsEvent ASIM ayrıştırıcılarını kullanacak veya desteklenen şekilde uyarlayın.
- Microsoft Sentinel'da content hub'ından ilgili Microsoft Sentinel çözümünü yükleyin. Daha fazla bilgi için bkz. kullanıma hazır Microsoft Sentinel içeriği bulma ve yönetme.
GUI aracılığıyla veri toplama kuralları oluşturma
Microsoft Sentinel portalında veri toplama kuralı oluşturmak için aşağıdaki adımları gerçekleştirin.
Microsoft Sentinel'da Yapılandırma>Veri bağlayıcıları'nı seçin. Listeden bağlayıcınızı seçin ve ayrıntılar bölmesinde Bağlayıcıyı aç sayfasını seçin. Sonra Talimatlar sekmesi altındaki ekran üzerindeki talimatları takip edin ve bu prosedürün kalan adımlarını tamamlayın.
Bağlayıcı sayfasındaki Önkoşullar bölümünde açıklandığı gibi uygun izinlere sahip olduğunuzu doğrulayın. En azından Microsoft Sentinel çalışma alanında okuma ve yazma izinlerine sahip olmanız gerekir.
Yapılandırma'nın altında +Veri toplama kuralı ekle'yi seçin. Veri toplama kuralı oluşturma sihirbazı sağ tarafta açılır.
Temel Bilgiler'in altında bir Kural adı girin ve veri toplama kuralının (DCR) oluşturulacağı Abonelik ve Kaynak grubunu belirtin. Bu, aynı kiracıda bulundukları sürece, izlenen makineler ve bunların ilişkilendirmeleriyle aynı kaynak grubunda veya abonelikte olmak zorunda değildir.
Kaynaklar sekmesinde +Kaynak ekle'yi seçerek Veri Toplama Kuralı'nın uygulanacağı makineleri ekleyin. Kapsam seçin iletişim kutusu açılır ve kullanılabilir aboneliklerin listesini görürsünüz. Kaynak gruplarını görmek için aboneliği genişletin ve kullanılabilir makineleri görmek için bir kaynak grubunu genişletin. Listede Azure sanal makine ve Azure Arc özellikli sunucular görürsünüz. Aboneliklerin veya kaynak gruplarının onay kutularını işaretleyebilir ve içerdikleri tüm makineleri seçebilir veya tek tek makineleri seçebilirsiniz. Tüm makinelerinizi seçtiğinizde Uygula'yı seçin. Bu işlemin sonunda, Azure İzleyici Aracısı henüz yüklü olmayan seçili makinelere yüklenir.
Topla sekmesinde, toplamak istediğiniz olayları seçin: Diğer günlükleri belirtmek veya XPath sorgularını kullanarak olayları filtrelemek için Tüm olaylar veya Özel'i seçin. Toplama olayları için belirli XML ölçütlerini değerlendiren kutuya ifadeler girin ve Ekle'yi seçin. Tek bir kutuya en fazla 20 ifade, bir kurala da en fazla 100 kutu girebilirsiniz.
Daha fazla bilgi için Azure İzleyici belgelerine bakın.
Not
Windows Güvenliği Olayları bağlayıcısı, toplamayı seçebileceğiniz iki önceden oluşturulmuş olay kümesi daha sunar: Ortak ve En Düşük.
Azure İzleyici Aracısı yalnızca XPath sürüm 1.0 için XPath sorgularını destekler.
XPath sorgusunun geçerliliğini test etmek için -FilterXPath parametresiyle Get-WinEvent PowerShell cmdlet'ini kullanın. Örneğin:
$XPath = '*[System[EventID=1035]]' Get-WinEvent -LogName 'Application' -FilterXPath $XPath- Olaylar döndürülürse sorgu geçerlidir.
- "Belirtilen seçim ölçütlerine uyan hiçbir olay bulunamadı" iletisini alırsanız, sorgu geçerli olabilir, ancak yerel makinede eşleşen olay yok.
- "Belirtilen sorgu geçersiz" iletisini alırsanız, sorgu söz dizimi geçersizdir.
İstediğiniz tüm filtre ifadelerini ekledikten sonra İleri: Gözden geçir + oluştur'u seçin.
Doğrulama başarılı iletisini gördüğünüzde Oluştur'u seçin.
Bağlayıcı sayfasındaki Yapılandırma bölümünde API'yi kullanarak oluşturduğunuzlar da dahil olmak üzere tüm veri toplama kurallarınızı görürsünüz. Buradan mevcut kuralları düzenleyebilir veya silebilirsiniz.
API kullanarak veri toplama kuralları oluşturma
API kullanarak veri toplama kuralları da oluşturabilirsiniz; bu, birçok kural oluşturuyorsanız, örneğin yönetilen bir güvenlik hizmeti sağlayıcınız (MSSP) olarak hayatınızı kolaylaştırır. Kural oluşturmak için şablon olarak kullanabileceğiniz bir örnek (AMA bağlayıcısı aracılığıyla Windows Güvenliği Olayları için):
Olay kaynaklarını, hedef Log Analytics çalışma alanını ve aralarındaki veri akışını tanımlayan bir veri toplama kuralı oluşturmak veya güncelleştirmek için aşağıdaki PUT isteğini gönderin.
İstek URL'si ve üst bilgisi
PUT https://management.azure.com/subscriptions/{subscriptionId}/resourceGroups/myResourceGroup/providers/Microsoft.Insights/dataCollectionRules/myCollectionRule?api-version=2019-11-01-preview
İstek gövdesi
Aşağıdaki JSON gövdesi, Windows olay günlüğü veri kaynakları, hedef Log Analytics çalışma alanı ve toplanan olayları bu çalışma alanına yönlendiren veri akışları dahil olmak üzere DCR yapılandırmasını tanımlar.
{
"location": "eastus",
"properties": {
"dataSources": {
"windowsEventLogs": [
{
"streams": [
"Microsoft-SecurityEvent"
],
"xPathQueries": [
"Security!*[System[(EventID=) or (EventID=4688) or (EventID=4663) or (EventID=4624) or (EventID=4657) or (EventID=4100) or (EventID=4104) or (EventID=5140) or (EventID=5145) or (EventID=5156)]]"
],
"name": "eventLogsDataSource"
}
]
},
"destinations": {
"logAnalytics": [
{
"workspaceResourceId": "/subscriptions/{subscriptionId}/resourceGroups/myResourceGroup/providers/Microsoft.OperationalInsights/workspaces/centralTeamWorkspace",
"name": "centralWorkspace"
}
]
},
"dataFlows": [
{
"streams": [
"Microsoft-SecurityEvent"
],
"destinations": [
"centralWorkspace"
]
}
]
}
}
Daha fazla bilgi için bkz.:
Sonraki adımlar
Daha fazla bilgi için bkz.: