Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Azure İzleme Günlükleri, Microsoft Sentinel için veri platformu görevi görür. Microsoft Sentinel alınan tüm günlükler bir Log Analytics çalışma alanında depolanır ve Kusto Sorgu Dili (KQL) ile yazılan günlük sorguları tehditleri algılamak ve ağ etkinliğinizi izlemek için kullanılır.
Log Analytics, özel veri alımı ve veri toplama kuralları (DCR) ile çalışma alanınıza alınan veriler üzerinde yüksek düzeyde denetim sağlar. DCR'ler, çalışma alanınızda depolanmadan önce verilerinizi hem toplamanıza hem de işlemenize olanak sağlar. DCR'ler hem standart Log Analytics tablolarına hem de benzersiz günlük biçimleri oluşturan veri kaynakları için özelleştirilebilir tablolara veri biçimlendirip gönderir.
Gürültüyü azaltmak ve verileri uygun depolama katmanına yönlendirmek için veri alımı sırasında verilere filtre ve bölme dönüştürmeleri uygulanabilir. Bu dönüştürmeler için DCR oluşturmanız gerekmez ve Defender portalındaki Microsoft Sentinel tablo yönetimi sayfasında tanımlanır. Daha fazla bilgi için bkz. Microsoft Sentinel'de dönüştürmeleri filtreleme ve bölme.
Microsoft Sentinel'da özel veri alımı için Azure İzleme araçları
Microsoft Sentinel, özel veri alımını denetlemek için aşağıdaki Azure İzleyici araçlarını kullanır:
Dönüştürmeler DCR'lerde tanımlanır ve çalışma alanınızda depolanmadan önce gelen verilere KQL sorguları uygular. Bu dönüşümler ilgisiz verileri filtreleyebilir, mevcut verileri analiz veya dış verilerle zenginleştirebilir ya da hassas veya kişisel bilgileri maskeleyebilir.
Günlük alımı API'si herhangi bir veri kaynağından Log Analytics çalışma alanınıza özel biçimli günlükler göndermenize ve bu günlükleri belirli standart tablolarda veya oluşturduğunuz özel biçimlendirilmiş tablolarda depolamanıza olanak tanır. Bu özel tabloların oluşturulması üzerinde, sütun adlarını ve türlerini belirlemeye kadar tam kontrole sahipsiniz. API, bu veri akışlarını tanımlamak, yapılandırmak ve bunlara dönüştürme uygulamak için DCR'leri kullanır.
Not
Microsoft Sentinel Log Analytics çalışma alanı için etkinleştirilmişse, Analytics tablolarına yapılan dönüşümler, dönüşüm ne kadar veri filtrelerse filtrelersin, Azure İzleyici'un filtreleme alma ücretine tabi değildir. Bu istisna, bir dönüşüm gelen verilerin 50'den% fazlasına düştüğünde filtreleme ücreti olan Temel tablolara da uygulanmaz. Microsoft Sentinel'deki dönüşümler Azure İzleyici ile aynı sınırlamalara sahiptir. Daha fazla bilgi için bkz . Sınırlamalar ve dikkat edilmesi gerekenler.
Microsoft Sentinel'de DCR desteği
Alım zamanı dönüşümleri, Azure İzleyici'daki veri akışını denetleyen veri toplama kurallarında (DCR'ler) tanımlanır. DCR'ler, Günlük alımı API'sini kullanan AMA tabanlı Sentinel bağlayıcıları ve iş akışları tarafından kullanılır. Her DCR belirli bir veri toplama senaryosunun yapılandırmasını içerir ve birden çok bağlayıcı veya kaynak tek bir DCR'yi paylaşabilir.
Çalışma alanı dönüşüm DCR'leri, başka türlü DCR kullanmayan iş akışlarını destekler. Çalışma alanı dönüştürme DCR'leri desteklenen tablolar için dönüştürmeler içerir ve bu tabloya gönderilen tüm trafiğe uygulanır.
Daha fazla bilgi için bkz.:
- Azure İzleyici'de veri toplama dönüştürmeleri
- Azure İzleyici Günlüklerinde veri alımı API'sini günlüğe kaydeder
- Azure İzleyici'de veri toplama kuralları
Kullanım örnekleri ve örnek senaryolar
Azure İzleyici'deki örnek dönüştürmeler makalesi, Azure İzleyici'de alma zamanı dönüştürmelerini kullanan yaygın senaryolar için açıklama ve örnek sorgular sağlar. özellikle Microsoft Sentinel için yararlı olan senaryolar şunlardır:
Veri maliyetlerini azaltın. Veri toplamayı satırlara veya sütunlara göre filtreleyerek alım ve depolama maliyetlerini azaltın.
Verileri normalleştirme. Normalleştirilmiş sorguların performansını geliştirmek için Gelişmiş Güvenlik Bilgi Modeli (ASIM) ile günlükleri normalleştirin. Daha fazla bilgi için bkz. Veri alımı sırasında normalleştirme.
Verileri zenginleştirin. Veri alma zamanı dönüşümleri, verilerinizi yapılandırılmış KQL dönüşümüne eklenen ek sütunlarla zenginleştirerek analizlerinizi iyileştirmenizi sağlar. Ek sütunlar, mevcut sütunlardan ayrıştırılmış veya hesaplanan veriler içerebilir.
Hassas verileri kaldırın. Veri alımı sırasındaki dönüşümler, sosyal güvenlik numarası veya kredi kartı numarasının yalnızca son rakamları görünür kalacak şekilde maskelenmesi gibi kişisel bilgileri maskelemek ya da kaldırmak için kullanılabilir.
Microsoft Sentinel'de veri alımı akışı
Aşağıdaki görüntü, alım sırasında veri dönüştürmenin Microsoft Sentinel veri alımı akışına nerede dahil olduğunu göstermektedir. Bu veriler standart tablolarda veya belirli bir özel tablo kümesinde desteklenebilir.
Bu görüntüde, Azure İzleyici'nin veri toplama bileşenini temsil eden bulut işlem hattı gösterilmektedir. Azure İzleyici'deki Veri toplama kurallarında (DCR) diğer veri toplama senaryolarıyla birlikte bu senaryo hakkında daha fazla bilgi edinebilirsiniz.
Microsoft Sentinel Log Analytics çalışma alanında birden çok kaynaktan veri toplar.
- Log alımı API uç noktasından veya Azure İzleyici aracısından (AMA) toplanan veriler, alım zamanı dönüşümü içerebilen belirli bir DCR tarafından işlenir.
- Yerleşik veri bağlayıcılarından alınan veriler Log Analytics'te, çalışma alanı DCR'sindeki sabit kodlanmış iş akışlarının ve alım zamanı dönüşümlerinin bir bileşimi kullanılarak işlenir.
Aşağıdaki tabloda Microsoft Sentinel veri bağlayıcısı türleri için DCR desteği açıklanmaktadır:
| Veri bağlayıcısı türü | DCR desteği |
|---|---|
|
Azure İzleyici aracısı (AMA) günlükleri, örneğin: |
Ajanla ilişkili bir veya daha fazla DCR |
| Log alma API'si aracılığıyla doğrudan içeri aktarma | API çağrısında belirtilen DCR |
|
Yerleşik, API tabanlı veri bağlayıcısı, örneğin: |
Bağlayıcı için DCR oluşturuldu |
| Tanılama ayarlarına dayalı bağlantılar | Desteklenen çıkış tablolarıyla çalışma alanı dönüştürme DCR |
|
Yerleşik, API tabanlı veri bağlayıcıları, örneğin: |
Şu anda desteklenmiyor |
|
Yerleşik, hizmet-hizmet veri bağlayıcıları, örneğin: |
Dönüştürmeleri destekleyen tablolar için çalışma alanı dönüştürme DCR |
İlgili içerik
Daha fazla bilgi için bkz.: