Сбор журналов из текстовых файлов с помощью Azure Monitor Agent и их прием в Microsoft Sentinel

В этой статье описывается, как использовать пользовательские логи через AMA коннектор для фильтрации и ввода логов текстовых файлов. Эти логи поступают из сетевых или охранных приложений, установленных на компьютерах с Windows или Linux. Перед тем как настроить коннектор, ознакомьтесь с разделом «Требования». Этот раздел охватывает необходимые права, поддерживаемые машины и установку агентов.

Многие приложения регистрируют данные в текстовые файлы вместо стандартных служб ведения журнала, таких как журнал событий Windows или системный журнал. Вы можете использовать Azure Monitor Agent (AMA) для сбора данных из текстовых файлов как на компьютерах Windows, так и с Linux. AMA также может преобразовывать данные во время сбора, чтобы разобрать их в разные поля.

Дополнительные сведения о приложениях, для которых у Microsoft Sentinel есть решения для поддержки сбора журналов, см. в статье Настраиваемые журналы через соединитель данных AMA. Настройка приема данных для Microsoft Sentinel из определенных приложений.

Дополнительные общие сведения о приеме пользовательских журналов из текстовых файлов см. в статье Сбор журналов из текстового файла с помощью агента мониторинга Azure.

Важно!

Предварительные условия

Перед настройкой пользовательских журналов с помощью соединителя AMA убедитесь, что установлены следующие ресурсы и разрешения.

предварительные требования Microsoft Sentinel

  • Установите решение Microsoft Sentinel, соответствующее вашему приложению, и убедитесь, что у вас есть разрешения на выполнение действий, описанных в этой статье. Эти решения можно найти в центре содержимого в Microsoft Sentinel, и все они включают настраиваемые журналы через соединитель AMA.

    Список приложений, имеющих решения в центре содержимого, см. в разделе Конкретные инструкции для каждого приложения. Если для вашего приложения нет доступного решения, установите решение «Пользовательские журналы через AMA».

    Дополнительные сведения см. в статье Поиск и управление готовым содержимым Microsoft Sentinel.

  • Используйте учетную запись Azure со следующими Azure ролями управления доступом на основе ролей (Azure RBAC).

    Встроенная роль Scope Причина
    - Участник группы виртуальных машин
    - Подключённая машина Azure
       Администратор ресурсов
  • Виртуальные машины
  • Масштабируемые наборы виртуальных машин
  • серверы с поддержкой Arc Azure
  • Развертывание агента
    Любая роль, включающая действие
    Microsoft.Resources/deployments/*
  • Подписка
  • Группа ресурсов
  • Существующее правило сбора данных
  • Развертывание шаблонов Azure Resource Manager
    Участник мониторинга
  • Подписка
  • Группа ресурсов
  • Существующее правило сбора данных
  • Создание или изменение правил сбора данных

Предварительные требования для пересылки журналов

Некоторые пользовательские приложения размещаются на закрытых устройствах, которые требуют отправки журналов во внешний сборщик журналов или сервер пересылки. В таком сценарии к серверу пересылки журналов применяются следующие предварительные требования:

Предварительные требования к безопасности компьютера

Настройте безопасность компьютера сервера пересылки журналов в соответствии с политикой безопасности вашей организации. Например, настройте сеть в соответствии с политикой безопасности корпоративной сети и измените порты и протоколы в управляющей программе в соответствии с требованиями. Чтобы улучшить конфигурацию безопасности компьютера, защитите виртуальную машину в Azure или ознакомьтесь с рекомендациями по обеспечению безопасности сети.

Если ваши устройства отправляют журналы по протоколу TLS, так как, например, средство пересылки журналов находится в облаке, необходимо настроить управляемую программу системного журнала (rsyslog или syslog-ng) для обмена данными по протоколу TLS. Дополнительные сведения см. в разделе:

Настройка соединителя данных

Процесс настройки настраиваемых журналов через соединитель данных AMA включает в себя следующие действия.

  1. Создайте целевую таблицу в Log Analytics (или в модуле расширенного поиска, если вы работаете в портале Defender).

    Имя таблицы должно заканчиваться на _CL и состоять только из следующих двух полей:

    • TimeGenerated (тип DateTime): метка времени создания сообщения журнала.
    • RawData (типа String): полное сообщение журнала.
      (Если вы собираете журналы из средства пересылки журналов, а не непосредственно с устройства, на котором размещено приложение, назовите это поле Сообщение , а не RawData.)
  2. Установите агент мониторинга Azure и создайте правило сбора данных (DCR) с помощью любого из следующих методов:

  3. Если вы собираете журналы с помощью средства пересылки журналов, настройте управляющую программу системного журнала на этом компьютере для прослушивания сообщений из других источников и откройте необходимые локальные порты. Дополнительные сведения см. в разделе Настройка средства пересылки журналов для приема журналов.

Выберите соответствующую вкладку для получения инструкций.

Используйте следующие шаги в портале Azure или Defender для создания и настройки правила сбора данных.

Создание правила сбора данных (DCR)

Для начала откройте коннектор данных Custom Logs via AMA в Microsoft Sentinel и создайте правило сбора данных (DCR).

  1. Для Microsoft Sentinel в портал Azure в разделе Конфигурация выберите Соединители данных.
    Для Microsoft Sentinel в портале Defender выберите Microsoft Sentinel>Конфигурация>Соединители данных.

  2. Введите custom в поле Поиск . В результатах выберите коннектор Custom Logs via AMA.

  3. Выберите Открыть страницу соединителя в области сведений.

    Снимок экрана коннектора AMA для настраиваемых журналов в галерее.

  4. В области Конфигурация выберите +Создать правило сбора данных.

    Снимок экрана со страницей соединителя «Пользовательские журналы через AMA».

  5. На вкладке Базовый :

    • Введите имя DCR.
    • Выберите свою подписку.
    • Выберите группу ресурсов, в которой вы хотите найти DCR.

    Снимок экрана: сведения о DCR на вкладке

  6. Выберите Далее: Ресурсы >.

Определение ресурсов виртуальной машины

На вкладке Ресурсы выберите компьютеры, с которых требуется собирать журналы. Это компьютеры, на которых установлено приложение, или компьютеры сервера пересылки журналов. Если нужный компьютер не отображается в списке, возможно, он не является виртуальной машиной Azure с установленным агентом Azure Connected Machine.

  1. Используйте доступные фильтры или поле поиска, чтобы найти нужный компьютер. Разверните подписку в списке, чтобы просмотреть группы ресурсов, а затем группу ресурсов, чтобы увидеть виртуальные машины.

  2. Выберите компьютер, с которого требуется собирать журналы. Флажок появляется рядом с именем виртуальной машины при наведении указателя мыши на него.

    Снимок экрана: выбор ресурсов при настройке DCR.

    Если на выбранных компьютерах еще не установлен агент Azure Monitor, агент устанавливается при создании и развертывании DCR.

  3. Просмотрите изменения и нажмите кнопку Далее: собрать >.

Настройка DCR для приложения

Важно!

Если выбрать указанное приложение или тип устройства, поле Transform заполняется автоматически. Не редактируйте автозаполненное преобразование.

  1. На вкладке Сбор выберите приложение или тип устройства в раскрывающемся списке Выбор типа устройства (необязательно) или оставьте его в качестве настраиваемой новой таблицы , если приложение или устройство не указано в списке.

  2. Если вы выбрали одно из перечисленных приложений или устройств, поле Имя таблицы автоматически заполняется правильным именем таблицы. Если вы выбрали Пользовательская новая таблица, введите имя таблицы в поле Имя таблицы. Имя должно заканчиваться суффиксом _CL .

  3. В поле Шаблон файла введите путь и имя файла для собираемых текстовых файлов журнала. Чтобы найти имена файлов и пути по умолчанию для каждого типа приложения или устройства, см. раздел Конкретные инструкции для каждого типа приложения. Вам не нужно использовать имена файлов или пути по умолчанию, и в имени файла можно использовать подстановочные знаки.

  4. В поле Преобразование , если вы выбрали настраиваемую новую таблицу на шаге 1, введите запрос Kusto, который применяет выбранное преобразование к данным.

    Если вы выбрали одно из перечисленных приложений или устройств на шаге 1, поле преобразования автоматически заполняется соответствующим преобразованием. НЕ изменяйте преобразование, которое отображается там. В зависимости от выбранного типа значение поля Transform должно быть одним из следующих:

    • source (значение по умолчанию — без преобразования)
    • source | project-rename Message=RawData (для устройств, которые отправляют журналы в сервер пересылки)
  5. Просмотрите выбранные варианты и выберите Далее: Просмотр и создание.

Проверьте и создайте правило

После завершения всех вкладок просмотрите введенные данные и создайте правило сбора данных.

  1. На вкладке Просмотр и создание выберите Создать.

    Снимок экрана: просмотр конфигурации DCR и ее создание.

    Соединитель устанавливает агент мониторинга Azure на компьютерах, выбранных при создании DCR.

  2. Проверьте уведомления на портале Azure или в Microsoft Defender, чтобы узнать, когда создается DCR и устанавливается агент.

  3. Выберите Обновить на странице коннектора, чтобы DCR отобразился в списке.

Настройка средства пересылки журналов для приема журналов

Если вы собираете журналы с устройства с помощью сервера пересылки журналов, настройте демон syslog на сервере пересылки журналов так, чтобы он принимал сообщения от других компьютеров, и откройте необходимые локальные порты.

  1. Скопируйте следующую командную строку:

    sudo wget -O Forwarder_AMA_installer.py https://raw.githubusercontent.com/Azure/Azure-Sentinel/master/DataConnectors/Syslog/Forwarder_AMA_installer.py&&sudo python Forwarder_AMA_installer.py
    
  2. Войдите на компьютер пересылки журналов, на котором вы только что установили AMA.

  3. Вставьте команду, скопированную на последнем шаге, чтобы запустить сценарий установки.
    Скрипт настраивает демон rsyslog или syslog-ng для работы с требуемым протоколом и перезапускает демон. Скрипт открывает порт 514 для прослушивания входящих сообщений по протоколам UDP и TCP. Чтобы изменить конфигурацию порта или протокола прослушивания, обратитесь к файлу конфигурации управляющей программы системного журнала в соответствии с типом управляющей программы, запущенным на компьютере:

    • rsyslog: /etc/rsyslog.conf;
    • syslog-ng: /etc/syslog-ng/syslog-ng.conf.

    Если вы используете Python 3 и он не задан в качестве команды по умолчанию на компьютере, замените python3 на python в вставленной команде. См. Предварительные требования для пересылки журналов.

    Примечание.

    Чтобы избежать сценариев с полным диском , в которых агент не может работать, рекомендуется настроить конфигурацию syslog-ng или rsyslog не для хранения ненужных журналов. Ситуация переполнения диска нарушает работу установленного агента AMA. Дополнительные сведения см. в разделе RSyslog или Syslog-ng.

Настройте устройство безопасности или аппаратное устройство

Чтобы настроить ваше приложение или устройство безопасности, см. раздел «Пользовательские журналы через AMA data connector — Конфигурировать ввод данных в Microsoft Sentinel из конкретных приложений».

Если документы по продукту не покрывают ваше устройство, обратитесь за помощью к поставщику решений.