Windows aracısı tabanlı veri bağlayıcısı ile Microsoft Sentinel diğer Microsoft hizmetlerine bağlama

Bu makalede, Microsoft Sentinel diğer Microsoft hizmetlerine Windows aracı tabanlı bağlantılara nasıl bağlanıldığı açıklanır. Microsoft Sentinel, birçok Azure ve Microsoft 365 hizmetinden, Amazon Web Services'ten ve çeşitli Windows Server hizmetlerinden gelen veri alımı için yerleşik, hizmetten hizmete destek sağlamak üzere Azure İzleyici Aracısı'nı kullanır.

Azure İzleyici Aracısı, her aracıdan toplayacak verileri tanımlamak için Veri toplama kurallarını (DCR) kullanır. Veri toplama kuralları size iki farklı avantaj sunar:

  • Makine alt kümeleri için benzersiz, kapsamlı yapılandırmalara izin verirken koleksiyon ayarlarını büyük ölçekte yönetin. Çalışma alanından ve sanal makineden bağımsızdırlar, yani bir kez tanımlanabilir ve makineler ve ortamlarda yeniden kullanılabilirler. Bkz. Azure İzleyici Aracısı için veri toplamayı yapılandırma.

  • Tam olarak hangi olayları içe aktarmak istediğinizi seçmek için özel filtreler oluşturun. Azure İzleme Aracısı, bu kuralları kullanarak kaynakta verileri filtreler ve yalnızca istediğiniz olayları alır ve diğer her şeyi geride bırakır. Bu, veri alımı maliyetlerinden çok tasarruf etmenizi sağlayabilir!

Not

US Government bulutlarındaki özellik kullanılabilirliği hakkında bilgi için bkz. US Government müşterileri için Bulut özellik kullanılabilirliği'ndeki Microsoft Sentinel tabloları.

Önemli

Azure İzleyici Aracısı'nı (AMA) temel alan bazı bağlayıcılar şu anda ÖNİzLEME aşamasındadır. Beta, önizleme veya henüz genel kullanıma sunulmamış Azure özellikler için geçerli olan ek yasal koşullar için Microsoft Azure Önizlemeleri için Ek Kullanım Koşulları'na bakın.

Önkoşullar

  • Microsoft Sentinel çalışma alanında okuma ve yazma izinlerine sahip olmanız gerekir.

  • Azure sanal makinesi olmayan herhangi bir sistemden olay toplamak için, Azure İzleme Aracısı tabanlı bağlayıcıyı etkinleştirmeden önce sistemde Azure Arc yüklü ve etkin olmalıdır.

    Bu, şunları kapsar:

    • Fiziksel makinelerde yüklü Windows sunucuları
    • Şirket içi sanal makinelerde yüklü Windows sunucuları
    • Azure olmayan bulutlardaki sanal makinelere yüklenen Windows sunucuları
  • Windows İletilen Olaylar veri bağlayıcısı için:

    • WEC makinesinde Azure İzleyici Aracısı yüklü olarak Windows Olay Koleksiyonu'nu (WEC) etkinleştirmiş ve çalıştırmış olmanız gerekir.
    • Veri normalleştirme için tam destek sağlamak için Gelişmiş Güvenlik Bilgi Modeli (ASIM) ayrıştırıcılarını yüklemenizi öneririz. Bu ayrıştırıcıları GitHub deposundakiAzure-SentinelAzure dağıt düğmesini kullanarak dağıtabilirsiniz.
    • Windows Event Forwarding ile toplanan olaylar, Windows Güvenliği logundan iletilen olaylar da dahil olmak üzere tabloya WindowsEvent yazılır. Masaya SecurityEvent yazılı değiller.

Önemli

Microsoft Sentinel analiz kuralları ve çözüm içeriği tabloya özgü olabilir. Birçok yerleşik Windows Güvenliği Events kuralı, neredeyse gerçek zamanlı kurallar da dahil, yalnızca içinde WindowsEventdepolanan verilerle sorgular SecurityEvent ve eşleşmez. Bu kurallara değişiklik yapmadan ihtiyacınız varsa, Windows Güvenliği Events via AMA bağlantısını kullanın. Aksi takdirde, kural sorgularını WindowsEvent ASIM ayrıştırıcılarını kullanacak veya desteklenen şekilde uyarlayın.

GUI aracılığıyla veri toplama kuralları oluşturma

Microsoft Sentinel portalında veri toplama kuralı oluşturmak için aşağıdaki adımları gerçekleştirin.

  1. Microsoft Sentinel'da Yapılandırma>Veri bağlayıcıları'nı seçin. Listeden bağlayıcınızı seçin ve ayrıntılar bölmesinde Bağlayıcıyı aç sayfasını seçin. Sonra Talimatlar sekmesi altındaki ekran üzerindeki talimatları takip edin ve bu prosedürün kalan adımlarını tamamlayın.

  2. Bağlayıcı sayfasındaki Önkoşullar bölümünde açıklandığı gibi uygun izinlere sahip olduğunuzu doğrulayın. En azından Microsoft Sentinel çalışma alanında okuma ve yazma izinlerine sahip olmanız gerekir.

  3. Yapılandırma'nın altında +Veri toplama kuralı ekle'yi seçin. Veri toplama kuralı oluşturma sihirbazı sağ tarafta açılır.

  4. Temel Bilgiler'in altında bir Kural adı girin ve veri toplama kuralının (DCR) oluşturulacağı Abonelik ve Kaynak grubunu belirtin. Bu, aynı kiracıda bulundukları sürece, izlenen makineler ve bunların ilişkilendirmeleriyle aynı kaynak grubunda veya abonelikte olmak zorunda değildir.

  5. Kaynaklar sekmesinde +Kaynak ekle'yi seçerek Veri Toplama Kuralı'nın uygulanacağı makineleri ekleyin. Kapsam seçin iletişim kutusu açılır ve kullanılabilir aboneliklerin listesini görürsünüz. Kaynak gruplarını görmek için aboneliği genişletin ve kullanılabilir makineleri görmek için bir kaynak grubunu genişletin. Listede Azure sanal makine ve Azure Arc özellikli sunucular görürsünüz. Aboneliklerin veya kaynak gruplarının onay kutularını işaretleyebilir ve içerdikleri tüm makineleri seçebilir veya tek tek makineleri seçebilirsiniz. Tüm makinelerinizi seçtiğinizde Uygula'yı seçin. Bu işlemin sonunda, Azure İzleyici Aracısı henüz yüklü olmayan seçili makinelere yüklenir.

  6. Topla sekmesinde, toplamak istediğiniz olayları seçin: Diğer günlükleri belirtmek veya XPath sorgularını kullanarak olayları filtrelemek için Tüm olaylar veya Özel'i seçin. Toplama olayları için belirli XML ölçütlerini değerlendiren kutuya ifadeler girin ve Ekle'yi seçin. Tek bir kutuya en fazla 20 ifade, bir kurala da en fazla 100 kutu girebilirsiniz.

    Daha fazla bilgi için Azure İzleyici belgelerine bakın.

    Not

    XPath sorgusunun geçerliliğini test etmek için -FilterXPath parametresiyle Get-WinEvent PowerShell cmdlet'ini kullanın. Örneğin:

    $XPath = '*[System[EventID=1035]]'
    Get-WinEvent -LogName 'Application' -FilterXPath $XPath
    
    • Olaylar döndürülürse sorgu geçerlidir.
    • "Belirtilen seçim ölçütlerine uyan hiçbir olay bulunamadı" iletisini alırsanız, sorgu geçerli olabilir, ancak yerel makinede eşleşen olay yok.
    • "Belirtilen sorgu geçersiz" iletisini alırsanız, sorgu söz dizimi geçersizdir.
  7. İstediğiniz tüm filtre ifadelerini ekledikten sonra İleri: Gözden geçir + oluştur'u seçin.

  8. Doğrulama başarılı iletisini gördüğünüzde Oluştur'u seçin.

Bağlayıcı sayfasındaki Yapılandırma bölümünde API'yi kullanarak oluşturduğunuzlar da dahil olmak üzere tüm veri toplama kurallarınızı görürsünüz. Buradan mevcut kuralları düzenleyebilir veya silebilirsiniz.

API kullanarak veri toplama kuralları oluşturma

API kullanarak veri toplama kuralları da oluşturabilirsiniz; bu, birçok kural oluşturuyorsanız, örneğin yönetilen bir güvenlik hizmeti sağlayıcınız (MSSP) olarak hayatınızı kolaylaştırır. Kural oluşturmak için şablon olarak kullanabileceğiniz bir örnek (AMA bağlayıcısı aracılığıyla Windows Güvenliği Olayları için):

Olay kaynaklarını, hedef Log Analytics çalışma alanını ve aralarındaki veri akışını tanımlayan bir veri toplama kuralı oluşturmak veya güncelleştirmek için aşağıdaki PUT isteğini gönderin.

İstek URL'si ve üst bilgisi

PUT https://management.azure.com/subscriptions/{subscriptionId}/resourceGroups/myResourceGroup/providers/Microsoft.Insights/dataCollectionRules/myCollectionRule?api-version=2019-11-01-preview

İstek gövdesi

Aşağıdaki JSON gövdesi, Windows olay günlüğü veri kaynakları, hedef Log Analytics çalışma alanı ve toplanan olayları bu çalışma alanına yönlendiren veri akışları dahil olmak üzere DCR yapılandırmasını tanımlar.

{
    "location": "eastus",
    "properties": {
        "dataSources": {
            "windowsEventLogs": [
                {
                    "streams": [
                        "Microsoft-SecurityEvent"
                    ],
                    "xPathQueries": [
                        "Security!*[System[(EventID=) or (EventID=4688) or (EventID=4663) or (EventID=4624) or (EventID=4657) or (EventID=4100) or (EventID=4104) or (EventID=5140) or (EventID=5145) or (EventID=5156)]]"
                    ],
                    "name": "eventLogsDataSource"
                }
            ]
        },
        "destinations": {
            "logAnalytics": [
                {
                    "workspaceResourceId": "/subscriptions/{subscriptionId}/resourceGroups/myResourceGroup/providers/Microsoft.OperationalInsights/workspaces/centralTeamWorkspace",
                    "name": "centralWorkspace"
                }
            ]
        },
        "dataFlows": [
            {
                "streams": [
                    "Microsoft-SecurityEvent"
                ],
                "destinations": [
                    "centralWorkspace"
                ]
            }
        ]
    }
}

Daha fazla bilgi için bkz.:

Sonraki adımlar

Daha fazla bilgi için bkz.: