Azure 監視器 Logs 是 Microsoft Sentinel 的資料平台。 所有匯入到 Microsoft Sentinel 的日誌都會儲存在 Log Analytics 工作區 中,並使用以 Kusto 查詢語言 (KQL) 撰寫的 日誌查詢 來偵測威脅及監控您的網路活動。
Log Analytics 讓你對匯入工作區的資料有高度控制權,並可自訂資料擷取 與資料收集規則 (DCRs) 。 DCR 可讓您在資料儲存至工作區之前,同時收集及處理資料。 DCR 既可格式化並傳送資料至標準 Log Analytics 資料表,也可傳送至供會產生獨特記錄格式之資料來源使用的可自訂資料表。
在資料擷取時,可以對資料進行過濾與分割轉換,以降低雜訊並將資料導向適當的儲存層級。 這些轉換不需要你建立 DCR,且定義在 Microsoft Sentinel 的 Defender 入口網站資料表管理頁面中。 欲了解更多資訊,請參閱 Microsoft Sentinel 中的篩選與分割轉換。
Microsoft Sentinel 中用於自訂資料擷取的 Azure 監視器工具
Microsoft Sentinel 使用以下 Azure 監視器 工具來控制自訂資料擷取:
轉換 是在 DCR 中定義的,並在資料儲存到工作空間前對輸入資料套用 KQL 查詢。 這些轉換可以過濾掉無關資料、用分析或外部資料豐富現有資料,或掩蓋敏感或個人資訊。
Logs 導入 API 允許你從任何資料來源將自訂格式的日誌傳送到 Log Analytics 工作區,並將這些日誌儲存在特定標準資料表或你建立的自訂格式資料表中。 你可以完全控制這些自訂資料表的建立,甚至指定欄位名稱和類型。 API 使用 DCR 來定義、配置並套用這些資料流的轉換。
注意事項
如果 Log Analytics 工作空間啟用了 Microsoft Sentinel,轉換到 Analytics 資料表時,無論轉換過濾多少資料,都不會受到 Azure 監視器 的過濾匯入費用限制。 此豁免不適用於 Basic 表格,當轉換遺失超過 50% 的輸入資料時,基本表會產生過濾費用。 Microsoft Sentinel 中的轉換與其他 Azure 監視器 有相同的限制。 欲了解更多資訊,請參閱 限制與考量。
Microsoft Sentinel 中的 DCR 支援
擷取時轉換是在 資料收集規則 (DCRs) 中定義,這些規則可控制 Azure 監視器 中的資料流。 DCR 可供以 AMA 為基礎的 Sentinel 連接器,以及使用 Logs ingestion API 的工作流程使用。 每個 DCR 包含特定資料收集情境的配置,多個連接器或來源可共用同一個 DCR。
工作區轉換 DCR 支援原本不使用 DCR 的工作流程。 工作區轉換 DCR 包含任何受支援資料表的轉換,並會套用至傳送至該資料表的所有流量。
如需詳細資訊,請參閱:
使用案例與範例情境
文章《Azure 監視器 中的範例轉換》提供了使用 Azure 監視器 中常見擷取時間轉換的描述與範例查詢。 對 Microsoft Sentinel 特別有用的情境包括:
降低資料成本。 可依列或欄篩選資料收集,以降低擷取與儲存成本。
標準化資料。 利用 先進安全資訊模型(Advanced Security Information Model) (ASIM) 來正規化日誌,以提升正規化查詢的效能。 欲了解更多資訊,請參閱 「攝取時間正規化」。
豐富資料。 導入時間轉換讓你能透過在配置好的 KQL 轉換中加入額外的欄位,來豐富你的資料,提升分析效果。 額外的欄位可能包含從現有欄位解析或計算出的資料。
移除敏感資料。 輸入時間轉換可以用來遮蔽或移除個人資訊,例如遮蔽社會安全號碼或信用卡號碼中除最後一位數字外的所有資訊。
Microsoft Sentinel 中的資料擷取流程
下圖顯示擷取時資料轉換在 Microsoft Sentinel 中進入資料擷取流程的位置。 這些資料可以支援標準表格,或是 特定自訂表格集合。
這張圖片顯示了雲端管線,代表 Azure 監視器 的資料收集元件。 你可以在 Azure 監視器 中的資料收集規則 (DCR) 中了解更多相關資訊。
Microsoft Sentinel 在 Log Analytics 工作空間中從多個來源收集資料。
- 從記錄擷取 API 端點或 Azure 監視器 代理程式 (AMA) 收集的資料會由特定的 DCR 處理,而該 DCR 可能包含擷取時轉換。
- 來自內建資料連接器 的資料會在 Log Analytics 中,結合硬式編碼工作流程與工作區 DCR 中的擷取時轉換進行處理。
下表說明 Microsoft Sentinel 資料連接器類型的 DCR 支援:
| 資料連接器類型 | DCR 支援 |
|---|---|
|
Azure 監視器 代理程式 (AMA) 記錄,例如: |
與代理程式相關的一個或多個 DCR |
| 透過 Logs 匯入 API 直接匯入 | 在 API 呼叫中指定 DCR |
|
內建基於 API 的資料連接器,例如: |
為連接器建立的 DCR |
| 以診斷設定為基礎的連線 | 具有受支援輸出資料表的工作區轉換 DCR |
|
內建的基於 API 的資料連接器,例如: |
目前不支援 |
|
內建的服務對服務資料連接器,例如: |
適用於支援轉換之資料表的工作區轉換 DCR |
相關內容
如需詳細資訊,請參閱: