Подключение Microsoft Sentinel к другим службам Майкрософт с помощью соединителя данных на основе агента Windows

В этой статье описывается, как подключить Microsoft Sentinel к другим службам Microsoft с помощью подключений на основе агента Windows. Microsoft Sentinel использует агент мониторинга Azure для обеспечения встроенной поддержки приема данных из множества служб Azure, Microsoft 365, Amazon Web Services и различных служб Windows Server.

Агент монитора Azure использует правила сбора данных (DCR) для определения данных, собираемых от каждого агента. Правила сбора данных предоставляют два преимущества:

  • Управляйте параметрами коллекции в большом масштабе , сохраняя при этом уникальные конфигурации с заданной областью для подмножеств компьютеров. Они не зависят от рабочей области и не зависят от виртуальной машины, что означает, что их можно определить один раз и повторно использовать на разных компьютерах и средах. См. раздел Настройка сбора данных для агента мониторинга Azure.

  • Создайте пользовательские фильтры, чтобы выбирать именно те события, которые вы хотите собирать. Агент мониторинга Azure использует эти правила для фильтрации данных в источнике и приема только нужных событий, оставляя все остальное позади. Это может значительно сократить ваши затраты на загрузку данных!

Примечание.

Сведения о доступности функций в облаках для государственных организаций США см. в Microsoft Sentinel таблицах доступности облачных функций для клиентов из государственных организаций США.

Важно!

Некоторые соединители на основе агента мониторинга Azure (AMA) в настоящее время находятся в предварительной версии. Дополнительные юридические условия, применимые к Azure функциям, которые находятся в бета-версии, предварительной версии или еще не выпущены в общедоступной версии, см. в дополнительных условиях использования для microsoft Azure preview.

Предварительные условия

  • В рабочей области Microsoft Sentinel должны быть разрешения на чтение и запись.

  • Чтобы собирать события из любой системы, которая не является виртуальной машиной Azure, в системе должен быть установлен и включен Azure Arcперед тем, как вы включите соединитель на основе агента Azure Monitor.

    К ним относятся:

    • Серверы Windows, установленные на физических компьютерах
    • Серверы Windows, установленные на локальных виртуальных машинах
    • Серверы Windows, установленные на виртуальных машинах в облаках, отличных от Azure
  • Для соединителя данных Windows Forwarded Events:

    • Необходимо, чтобы сбор событий Windows (WEC) был включен и запущен, а на компьютере WEC был установлен агент Azure Monitor.
    • Мы рекомендуем установить средства синтаксического анализа расширенной информационной модели безопасности (ASIM), чтобы обеспечить полную поддержку нормализации данных. Эти парсеры можно развернуть из Azure-Sentinel репозитория на GitHub с помощью расположенной там кнопки Развернуть в Azure.
    • События, собранные через Windows Event Forwarding, записываются WindowsEvent в таблицу, включая события, пересылаемые из журнала Безопасность Windows. Они не написаны на SecurityEvent столе.

Важно!

Правила аналитики Microsoft Sentinel и содержимое решения могут быть зависеть от конкретной таблицы. Многие встроенные правила Безопасность Windows Events, включая некоторые правила почти реального времени, делают SecurityEvent запросы и не совпадают с данными, хранящимися только в WindowsEvent. Если вам нужны эти правила без изменений, используйте Безопасность Windows Events через AMA connector. В противном случае адаптируйте запросы к правилам для использования WindowsEvent или поддерживаемых ASIM-парсеров.

Создание правил сбора данных с помощью графического пользовательского интерфейса

Выполните следующие действия, чтобы создать правило сбора данных на портале Microsoft Sentinel.

  1. В Microsoft Sentinel выберите Конфигурация>Соединители данных. Выберите соединитель в списке, а затем выберите Открыть страницу соединителя в области сведений. Затем следуйте инструкциям на экране во вкладке «Инструкции » и выполните оставшиеся этапы этой процедуры.

  2. Убедитесь, что у вас есть соответствующие разрешения, как описано в разделе Предварительные требования на странице соединителя. Как минимум, требуется разрешение на чтение и запись в рабочей области Microsoft Sentinel.

  3. В разделе Конфигурация выберите +Добавить правило сбора данных. Мастер создания правила сбора данных откроется справа.

  4. В разделе Основные сведения введите имя правила и укажите подписку и группу ресурсов , в которых будет создано правило сбора данных (DCR). Это не обязательно должна быть та же группа ресурсов или подписка, в которых находятся отслеживаемые компьютеры и их ассоциации, если они находятся в одном арендаторе.

  5. На вкладке Ресурсы выберите +Добавить ресурсы , чтобы добавить компьютеры, к которым будет применяться правило сбора данных. Откроется диалоговое окно «Выбор области», и вы увидите список доступных подписок. Разверните подписку, чтобы увидеть её группы ресурсов, и разверните группу ресурсов, чтобы увидеть доступные машины. В списке вы увидите виртуальные машины Azure и серверы с поддержкой Azure Arc. Вы можете установить флажки для подписок или групп ресурсов, чтобы выбрать все содержащиеся в них компьютеры, или выбрать отдельные компьютеры. Выберите Применить , когда вы выбрали все компьютеры. В конце этого процесса агент Azure Monitor будет установлен на всех выбранных компьютерах, на которых он еще не установлен.

  6. На вкладке Сбор выберите события, которые вы хотите собрать: выберите Все события или Пользовательский , чтобы указать другие журналы или отфильтровать события с помощью запросов XPath. Введите в поле выражения, которые оцениваются по определенным xml-критериям для собираемых событий, а затем нажмите кнопку Добавить. В одном поле можно ввести до 20 выражений и до 100 полей в правиле.

    Дополнительные сведения см. в документации Azure Monitor.

    Примечание.

    Чтобы проверить допустимость запроса XPath, используйте командлет PowerShell Get-WinEvent с параметром -FilterXPath . Например, вы можете:

    $XPath = '*[System[EventID=1035]]'
    Get-WinEvent -LogName 'Application' -FilterXPath $XPath
    
    • Если события возвращены, запрос корректен.
    • Если появляется сообщение "Не найдены события, которые соответствуют указанным критериям выбора", запрос может быть допустимым, но на локальном компьютере отсутствуют соответствующие события.
    • Если появляется сообщение "Указанный запрос недопустим", синтаксис запроса недопустим.
  7. После добавления всех выражений фильтра выберите Далее: Просмотр и создание.

  8. Когда появится сообщение Проверка пройдена , нажмите кнопку Создать.

Вы увидите все правила сбора данных, включая создаваемые с помощью API, в разделе "Конфигурация" на странице соединителя . Оттуда можно изменять или удалять существующие правила.

Создание правил сбора данных с помощью API

Вы также можете создавать правила сбора данных с помощью API, что облегчает задачу, если вы создаёте множество правил, например, если вы являетесь поставщиком управляемых сервисов безопасности (MSSP). Вот пример (для коннектора Безопасность Windows Events via AMA), который можно использовать в качестве шаблона для создания правила:

Отправьте следующий запрос PUT, чтобы создать или обновить правило сбора данных, определяющее источники событий, целевую Log Analytics рабочую область и поток данных между ними.

URL-адрес и заголовок запроса

PUT https://management.azure.com/subscriptions/{subscriptionId}/resourceGroups/myResourceGroup/providers/Microsoft.Insights/dataCollectionRules/myCollectionRule?api-version=2019-11-01-preview

Текст запроса

Следующий текст JSON определяет конфигурацию DCR, включая источники данных журнала событий Windows, целевую Log Analytics рабочую область и потоки данных, которые направляют собранные события в ту рабочую область.

{
    "location": "eastus",
    "properties": {
        "dataSources": {
            "windowsEventLogs": [
                {
                    "streams": [
                        "Microsoft-SecurityEvent"
                    ],
                    "xPathQueries": [
                        "Security!*[System[(EventID=) or (EventID=4688) or (EventID=4663) or (EventID=4624) or (EventID=4657) or (EventID=4100) or (EventID=4104) or (EventID=5140) or (EventID=5145) or (EventID=5156)]]"
                    ],
                    "name": "eventLogsDataSource"
                }
            ]
        },
        "destinations": {
            "logAnalytics": [
                {
                    "workspaceResourceId": "/subscriptions/{subscriptionId}/resourceGroups/myResourceGroup/providers/Microsoft.OperationalInsights/workspaces/centralTeamWorkspace",
                    "name": "centralWorkspace"
                }
            ]
        },
        "dataFlows": [
            {
                "streams": [
                    "Microsoft-SecurityEvent"
                ],
                "destinations": [
                    "centralWorkspace"
                ]
            }
        ]
    }
}

Дополнительные сведения см. в разделе:

Дальнейшие действия

Дополнительные сведения см. в разделе: