Microsoft Sentinel'da özel veri alımı ve dönüşümü

Azure İzleme Günlükleri, Microsoft Sentinel için veri platformu görevi görür. Microsoft Sentinel alınan tüm günlükler bir Log Analytics çalışma alanında depolanır ve Kusto Sorgu Dili (KQL) ile yazılan günlük sorguları tehditleri algılamak ve ağ etkinliğinizi izlemek için kullanılır.

Log Analytics, özel veri alımı ve veri toplama kuralları (DCR) ile çalışma alanınıza alınan veriler üzerinde yüksek düzeyde denetim sağlar. DCR'ler, çalışma alanınızda depolanmadan önce verilerinizi hem toplamanıza hem de işlemenize olanak sağlar. DCR'ler hem standart Log Analytics tablolarına hem de benzersiz günlük biçimleri oluşturan veri kaynakları için özelleştirilebilir tablolara veri biçimlendirip gönderir.

Gürültüyü azaltmak ve verileri uygun depolama katmanına yönlendirmek için veri alımı sırasında verilere filtre ve bölme dönüştürmeleri uygulanabilir. Bu dönüştürmeler için DCR oluşturmanız gerekmez ve Defender portalındaki Microsoft Sentinel tablo yönetimi sayfasında tanımlanır. Daha fazla bilgi için bkz. Microsoft Sentinel'de dönüştürmeleri filtreleme ve bölme.

Microsoft Sentinel'da özel veri alımı için Azure İzleme araçları

Microsoft Sentinel, özel veri alımını denetlemek için aşağıdaki Azure İzleyici araçlarını kullanır:

  • Dönüştürmeler DCR'lerde tanımlanır ve çalışma alanınızda depolanmadan önce gelen verilere KQL sorguları uygular. Bu dönüşümler ilgisiz verileri filtreleyebilir, mevcut verileri analiz veya dış verilerle zenginleştirebilir ya da hassas veya kişisel bilgileri maskeleyebilir.

  • Günlük alımı API'si herhangi bir veri kaynağından Log Analytics çalışma alanınıza özel biçimli günlükler göndermenize ve bu günlükleri belirli standart tablolarda veya oluşturduğunuz özel biçimlendirilmiş tablolarda depolamanıza olanak tanır. Bu özel tabloların oluşturulması üzerinde, sütun adlarını ve türlerini belirlemeye kadar tam kontrole sahipsiniz. API, bu veri akışlarını tanımlamak, yapılandırmak ve bunlara dönüştürme uygulamak için DCR'leri kullanır.

Not

Microsoft Sentinel Log Analytics çalışma alanı için etkinleştirilmişse, Analytics tablolarına yapılan dönüşümler, dönüşüm ne kadar veri filtrelerse filtrelersin, Azure İzleyici'un filtreleme alma ücretine tabi değildir. Bu istisna, bir dönüşüm gelen verilerin 50'den% fazlasına düştüğünde filtreleme ücreti olan Temel tablolara da uygulanmaz. Microsoft Sentinel'deki dönüşümler Azure İzleyici ile aynı sınırlamalara sahiptir. Daha fazla bilgi için bkz . Sınırlamalar ve dikkat edilmesi gerekenler.

Microsoft Sentinel'de DCR desteği

Alım zamanı dönüşümleri, Azure İzleyici'daki veri akışını denetleyen veri toplama kurallarında (DCR'ler) tanımlanır. DCR'ler, Günlük alımı API'sini kullanan AMA tabanlı Sentinel bağlayıcıları ve iş akışları tarafından kullanılır. Her DCR belirli bir veri toplama senaryosunun yapılandırmasını içerir ve birden çok bağlayıcı veya kaynak tek bir DCR'yi paylaşabilir.

Çalışma alanı dönüşüm DCR'leri, başka türlü DCR kullanmayan iş akışlarını destekler. Çalışma alanı dönüştürme DCR'leri desteklenen tablolar için dönüştürmeler içerir ve bu tabloya gönderilen tüm trafiğe uygulanır.

Daha fazla bilgi için bkz.:

Kullanım örnekleri ve örnek senaryolar

Azure İzleyici'deki örnek dönüştürmeler makalesi, Azure İzleyici'de alma zamanı dönüştürmelerini kullanan yaygın senaryolar için açıklama ve örnek sorgular sağlar. özellikle Microsoft Sentinel için yararlı olan senaryolar şunlardır:

  • Veri maliyetlerini azaltın. Veri toplamayı satırlara veya sütunlara göre filtreleyerek alım ve depolama maliyetlerini azaltın.

  • Verileri normalleştirme. Normalleştirilmiş sorguların performansını geliştirmek için Gelişmiş Güvenlik Bilgi Modeli (ASIM) ile günlükleri normalleştirin. Daha fazla bilgi için bkz. Veri alımı sırasında normalleştirme.

  • Verileri zenginleştirin. Veri alma zamanı dönüşümleri, verilerinizi yapılandırılmış KQL dönüşümüne eklenen ek sütunlarla zenginleştirerek analizlerinizi iyileştirmenizi sağlar. Ek sütunlar, mevcut sütunlardan ayrıştırılmış veya hesaplanan veriler içerebilir.

  • Hassas verileri kaldırın. Veri alımı sırasındaki dönüşümler, sosyal güvenlik numarası veya kredi kartı numarasının yalnızca son rakamları görünür kalacak şekilde maskelenmesi gibi kişisel bilgileri maskelemek ya da kaldırmak için kullanılabilir.

Microsoft Sentinel'de veri alımı akışı

Aşağıdaki görüntü, alım sırasında veri dönüştürmenin Microsoft Sentinel veri alımı akışına nerede dahil olduğunu göstermektedir. Bu veriler standart tablolarda veya belirli bir özel tablo kümesinde desteklenebilir.

Microsoft Sentinel veri dönüştürme mimarisinin diyagramı.

Bu görüntüde, Azure İzleyici'nin veri toplama bileşenini temsil eden bulut işlem hattı gösterilmektedir. Azure İzleyici'deki Veri toplama kurallarında (DCR) diğer veri toplama senaryolarıyla birlikte bu senaryo hakkında daha fazla bilgi edinebilirsiniz.

Microsoft Sentinel Log Analytics çalışma alanında birden çok kaynaktan veri toplar.

  • Log alımı API uç noktasından veya Azure İzleyici aracısından (AMA) toplanan veriler, alım zamanı dönüşümü içerebilen belirli bir DCR tarafından işlenir.
  • Yerleşik veri bağlayıcılarından alınan veriler Log Analytics'te, çalışma alanı DCR'sindeki sabit kodlanmış iş akışlarının ve alım zamanı dönüşümlerinin bir bileşimi kullanılarak işlenir.

Aşağıdaki tabloda Microsoft Sentinel veri bağlayıcısı türleri için DCR desteği açıklanmaktadır:

Veri bağlayıcısı türü DCR desteği
Azure İzleyici aracısı (AMA) günlükleri, örneğin:
  • AMA aracılığıyla Windows Güvenlik Olayları
  • Windows İletilen Olaylar
  • CEF verileri
  • Syslog verileri
  • Ajanla ilişkili bir veya daha fazla DCR
    Log alma API'si aracılığıyla doğrudan içeri aktarma API çağrısında belirtilen DCR
    Yerleşik, API tabanlı veri bağlayıcısı, örneğin:
  • Kodsuz veri bağlayıcıları
  • Bağlayıcı için DCR oluşturuldu
    Tanılama ayarlarına dayalı bağlantılar Desteklenen çıkış tablolarıyla çalışma alanı dönüştürme DCR
    Yerleşik, API tabanlı veri bağlayıcıları, örneğin:
  • Eski kodsuz veri bağlayıcıları
  • Azure İşlevleri tabanlı veri bağlayıcıları
  • Şu anda desteklenmiyor
    Yerleşik, hizmet-hizmet veri bağlayıcıları, örneğin:
  • Microsoft Office 365
  • Microsoft Entra ID
  • Amazon S3
  • Dönüştürmeleri destekleyen tablolar için çalışma alanı dönüştürme DCR

    Daha fazla bilgi için bkz.: