Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Microsoft Sentinel предоставляет широкий спектр встроенных соединителей для служб Azure и внешних решений, а также поддерживает прием данных из некоторых источников без выделенного соединителя.
Если вам не удается подключить источник данных к Microsoft Sentinel с помощью любого из доступных решений, рассмотрите возможность создания собственного соединителя источника данных.
Полный список поддерживаемых соединителей см. в разделе Поиск соединителя данных Microsoft Sentinel).
Сравнение методов настраиваемых соединителей
В следующей таблице сравниваются основные сведения о каждом методе создания настраиваемых соединителей, описанных в этой статье. Щелкните ссылки в таблице, чтобы получить дополнительные сведения о каждом методе.
| Описание метода | Возможность | Бессерверный | Сложности |
|---|---|---|---|
|
Платформа соединителя без кода (CCF) Для меньшей технической аудитории рекомендуется создавать соединители SaaS с помощью файла конфигурации вместо расширенной разработки. |
Поддерживает все возможности, доступные в коде. | Да | Низкий порог входа; простая разработка без написания кода |
|
Агент мониторинга Azure Лучше всего подходит для сбора файлов из локальных источников и источников IaaS |
Сбор файлов, преобразование данных | Нет | Низко |
|
Logstash Лучше всего подходит для локальных источников и источников IaaS, любого источника, для которого доступен подключаемый модуль, и организаций, уже знакомых с Logstash |
Поддерживает все возможности агента мониторинга Azure | Нет; требуется виртуальная машина или кластер виртуальных машин для запуска | Низкий; поддерживает множество сценариев с подключаемыми модулями |
|
Приложения логики Высокая стоимость; избегайте больших объемов данных Лучше всего подходит для облачных источников данных с небольшим объёмом данных |
Программирование без кода обеспечивает ограниченную гибкость без поддержки реализации алгоритмов. Если доступное действие еще не поддерживает ваши требования, создание настраиваемого действия может усложнить работу. |
Да | Низкий порог входа; простая разработка без написания кода |
|
API приема журналов в мониторе Azure Лучше всего подходит для независимых поставщиков программного обеспечения, реализующих интеграцию, и для уникальных требований к сбору данных |
Поддерживает все возможности, доступные в коде. | Зависит от реализации | Высокая |
|
Функции Azure Лучше всего подходит для облачных источников большого объема и для уникальных требований к коллекции |
Поддерживает все возможности, доступные в коде. | Да | Высокой; требует знаний в области программирования |
Совет
Сравнение использования Logic Apps и Функции Azure для одного соединителя см. в следующих разделах:
- Прием журналов Fastly Брандмауэр веб-приложений в Microsoft Sentinel
- Office 365 (Microsoft Sentinel сообщество GitHub): соединитель Logic App | соединитель Azure Function
Подключайтесь с помощью Codeless Connector Framework
Платформа соединителя без кода (CCF) предоставляет файл конфигурации, который может использоваться как клиентами, так и партнерами, а затем развертываться в собственной рабочей области или в качестве решения для концентратора содержимого Microsoft Sentinel.
Соединители, созданные с помощью CCF, полностью являются SaaS, без каких-либо требований к установке служб, а также включают мониторинг работоспособности и полную поддержку со стороны Microsoft Sentinel.
Дополнительные сведения см. в статье Создание соединителя без кода для Microsoft Sentinel.
Подключение с помощью агента мониторинга Azure
Если источник данных предоставляет события в текстовых файлах, рекомендуется использовать агент мониторинга Azure для создания пользовательского соединителя.
Дополнительные сведения см. в разделе Сбор журналов из текстового файла с помощью агента мониторинга Azure.
Пример этого метода см. в разделе Сбор журналов из JSON-файла с помощью агента мониторинга Azure.
Подключение с помощью Logstash
Если вы знакомы с Logstash, вы можете использовать Logstash с плагином вывода Logstash для Microsoft Sentinel, чтобы создать собственный соединитель.
С помощью подключаемого модуля вывода Microsoft Sentinel для Logstash можно использовать любые подключаемые модули ввода и фильтрации Logstash, а также настроить Microsoft Sentinel как выходной модуль для конвейера Logstash. Logstash имеет большую библиотеку плагинов, которые позволяют получать данные из различных источников, таких как Event Hubs, Apache Kafka, файлы, базы данных и облачные службы. Используйте подключаемые модули фильтрации для анализа событий, фильтрации ненужных событий, маскировки значений и многого другого.
Примеры использования Logstash в качестве пользовательского соединителя см. в следующих разделах:
- Поиск TTP, связанных с утечкой данных Capital One, в логах AWS с помощью Microsoft Sentinel (блог)
- Руководство по внедрению Radware для Microsoft Sentinel
Примеры полезных плагинов Logstash см.:
- Плагин ввода CloudWatch
- плагин Центры событий Azure
- Плагин ввода для Google Cloud Storage
- плагин ввода Google_pubsub
Совет
Logstash также позволяет масштабировать сбор данных с помощью кластера. Дополнительные сведения см. в статье Использование виртуальной машины Logstash с балансировкой нагрузки в большом масштабе.
Подключение с помощью Logic Apps
Используйте Azure Logic Apps для создания бессерверного пользовательского соединителя для Microsoft Sentinel.
Примечание.
Хотя создание бессерверных соединителей с помощью Logic Apps может быть удобным, использование Logic Apps для соединителей может быть дорогостоящим для больших объемов данных.
Рекомендуется использовать этот метод только для источников данных с небольшим объемом или обогащения передаваемых данных.
Используйте один из следующих триггеров, чтобы запустить Logic Apps:
Триггер Описание Повторяющаяся задача Например, запланируйте приложение логики регулярно получать данные из определенных файлов, баз данных или внешних API.
Дополнительные сведения см. в статье Создание, планирование и запуск повторяющихся задач и рабочих процессов в Azure Logic Apps.Активация по запросу Запустите приложение логики по запросу для сбора и тестирования данных вручную.
Дополнительные сведения см. в статье Вызов, запуск и вложение приложений логики с помощью конечных точек HTTPS.Конечная точка HTTP/S Рекомендуется для потоковой передачи и, если исходная система может запустить передачу данных.
Дополнительные сведения см. в статье Вызов конечных точек службы по протоколу HTTP или HTTPS.Используйте любой из соединителей Logic Apps, которые считывают данные, чтобы получать события. Например, вы можете:
Совет
Пользовательские соединители для REST API, серверов SQL и файловых систем также поддерживают получение данных из локальных источников данных. Дополнительные сведения см. в документации по установке локального шлюза данных .
Подготовьте сведения, которые требуется извлечь.
Например, используйте действие синтаксического анализа JSON для доступа к свойствам в содержимом JSON, что позволяет выбрать эти свойства из списка динамического содержимого при указании входных данных для приложения логики.
Дополнительные сведения см. в статье Выполнение операций с данными в Azure Logic Apps.
Запишите данные в Log Analytics.
Дополнительные сведения см. в документации по сборщику данных Azure Log Analytics.
Примеры создания пользовательского соединителя для Microsoft Sentinel с помощью Logic Apps см. в следующих разделах:
- Создание конвейера данных с помощью API сборщика данных
- Коннектор Palo Alto Prisma Logic App с использованием вебхука (сообщество Microsoft Sentinel на GitHub)
- Защита звонков Microsoft Teams с помощью запланированной активации (блог)
- Загрузка индикаторов угроз из AlienVault OTX в Microsoft Sentinel (блог)
Подключитесь к API приема логов
Вы можете передавать события в Microsoft Sentinel с помощью API сборщика данных Log Analytics для прямого вызова конечной точки RESTful.
Хотя вызов конечной точки RESTful напрямую требует больше программирования, она также обеспечивает большую гибкость.
Дополнительные сведения см. в следующих статьях:
- API приема журналов в Azure Monitor.
- Пример кода для отправки данных в Azure Monitor с помощью API приема журналов.
Подключение через Функции Azure
Используйте Функции Azure вместе с API RESTful и различными языками программирования, такими как PowerShell, для создания бессерверного пользовательского соединителя.
Примеры этого метода см. в следующих разделах:
- Подключите VMware Carbon Black Cloud Endpoint Standard к Microsoft Sentinel с помощью Функции Azure
- Подключите Okta Single Sign-On к Microsoft Sentinel с помощью Azure Function
- Подключите Proofpoint TAP к Microsoft Sentinel через Azure Functions
- Подключение виртуальной машины Qualys к Microsoft Sentinel с помощью функции Azure
- Прием данных XML, CSV или других форматов данных
- Мониторинг масштабирования с помощью Microsoft Sentinel (блог)
- Разверните приложение-функцию для получения данных API управления Office 365 в Microsoft Sentinel (сообщество GitHub Microsoft Sentinel)
Разберите данные вашего настраиваемого соединителя
Чтобы воспользоваться преимуществами данных, собираемых с помощью пользовательского соединителя, разработайте средства синтаксического анализа расширенной модели безопасности (ASIM) для работы с соединителем. Использование ASIM позволяет встроенному содержимому Microsoft Sentinel использовать пользовательские данные и упрощает для аналитиков запросы данных.
Если ваш метод коннектора это позволяет, вы можете реализовать часть разбора на стороне коннектора, чтобы повысить производительность разбора во время выполнения запроса:
- Если вы использовали Logstash, используйте подключаемый модуль фильтра Grok для анализа данных.
- Если вы использовали функцию Azure, выполните синтаксический анализ данных с помощью кода.
Вам по-прежнему потребуется реализовать средства синтаксического анализа ASIM, но реализация части синтаксического анализа непосредственно с соединителем упрощает синтаксический анализ и повышает производительность.
Дальнейшие действия
Используйте данные, передаваемые в Microsoft Sentinel, чтобы защитить среду с помощью любого из следующих процессов: