Включение аудита и мониторинга работоспособности для Microsoft Sentinel

Отслеживайте работоспособность поддерживаемых Microsoft Sentinel ресурсов и проверяйте их целостность. Включите аудит и мониторинг работоспособности на странице Параметры в Microsoft Sentinel. Получите аналитику об изменениях состояния работоспособности, таких как последние события сбоев или переходы из успешного состояния в состояние сбоя. Отслеживайте несанкционированные действия и используйте данные аудита и здоровья для создания уведомлений и других автоматизированных действий.

Таблица данных SentinelHealth хранит данные о состоянии. Таблица данных SentinelAudit хранит сведения об аудите. Чтобы использовать эти таблицы, сначала включите аудит и мониторинг состояния для вашей рабочей области. В этой статье показано, как это сделать.

Чтобы реализовать функции мониторинга работоспособности и аудита через API (Bicep/AZURE RESOURCE MANAGER (ARM)/REST), ознакомьтесь с операциями с параметрами диагностики. Сведения о настройке времени хранения для событий аудита и работоспособности см. в статье Управление хранением данных в рабочей области Log Analytics.

Предварительные условия

Включите аудит и мониторинг работоспособности для вашей рабочей области

Чтобы приступить к работе, включите аудит и мониторинг работоспособности в параметрах Microsoft Sentinel.

  1. Для Microsoft Sentinel в портале Azure в разделе Конфигурация выберите Параметры>Параметры.
    Для Microsoft Sentinel на портале Defender в разделе Система выберите Параметры>Microsoft Sentinel.

  2. Выберите Аудит и мониторинг работоспособности.

  3. Выберите Включить, чтобы включить аудит и мониторинг состояния для всех типов ресурсов, а также отправить данные аудита и мониторинга в рабочую область Microsoft Sentinel (и никуда больше).

    Или щелкните ссылку Настройка параметров диагностики , чтобы включить мониторинг работоспособности только для сборщика данных и (или) ресурсов автоматизации, или настроить дополнительные параметры, например дополнительные места для отправки данных.

    Если вы выбрали Включить, кнопка становится серой и отображает Включение..., затем Включено. Аудит и мониторинг состояния теперь включены. Система добавляет нужные параметры диагностики за вас. Чтобы просмотреть или изменить их, выберите ссылку "Настройка параметров диагностики ".

  4. Если выбран параметр Настроить параметры диагностики, на экране Параметры диагностики выберите + Добавить параметр диагностики.

    (Если вы редактируете существующий параметр, выберите его из списка параметров диагностики.)

    • В поле Имя параметра диагностики введите понятное имя параметра.

    • В столбце Журналы выберите соответствующие категории для типов ресурсов, которые требуется отслеживать, например Сбор данных — соединители. Выберите allLogs, чтобы отслеживать правила аналитики.

    • В разделе Сведения о назначении выберите Отправить в рабочую область Log Analytics и выберите свою рабочую областьПодписка и Log Analytics в раскрывающихся меню.

      Снимок экрана со страницей параметров диагностики для включения аудита и мониторинга работоспособности.

      При необходимости вы можете выбрать другие назначения, в которые будут отправляться данные, в дополнение к рабочей области Log Analytics.

  5. Нажмите кнопку Сохранить на верхнем баннере, чтобы сохранить новый параметр.

Таблицы данных SentinelHealth и SentinelAudit создаются при первом событии, созданном для выбранных ресурсов.

Убедитесь, что таблицы получают данные

Выполните запросы на языке Kusto Query Language (KQL) на портале Azure или на портале Defender, чтобы убедиться, что вы получаете данные о работоспособности и аудите.

  1. В Microsoft Sentinel на портале Azure в разделе Общие выберите Журналы.
    Для Microsoft Sentinel на портале Defender в разделе Расследование и реагирование выберите Поиск угроз>Расширенный поиск угроз.

  2. Выполните запрос к таблице SentinelHealth, чтобы получить последние записи о работоспособности и убедиться, что данные поступают. Например, вы можете:

    _SentinelHealth()
     | take 20
    
  3. Запустите запрос в таблице SentinelAudit , чтобы получить последние события аудита, такие как изменения правил аналитики. Например, вы можете:

    _SentinelAudit()
     | take 20
    

Поддерживаемые таблицы данных и типы ресурсов

После включения функции создаются таблицы данных SentinelHealth и SentinelAudit . Таблицы отображаются при первом событии для выбранных ресурсов.

Мониторинг состояния поддерживает следующие типы ресурсов:

  • Правила аналитики
  • Соединители данных
  • Правила автоматизации
  • Плейбуки (рабочие процессы Azure Logic Apps)

Примечание.

При мониторинге работоспособности плейбука обязательно собирайте диагностические события Azure Logic Apps из своих плейбуков, чтобы получить полное представление об активности плейбука. Дополнительные сведения см. в разделе Мониторинг работоспособности правил автоматизации и сборников сценариев.

В настоящее время для аудита поддерживается только тип ресурса «правило аналитики».

Дальнейшие действия