Наборы событий безопасности Windows, которые можно отправить в Microsoft Sentinel

При приеме событий безопасности с устройств Windows с помощью соединителя данных событий Безопасность Windows (включая устаревшую версию), вы можете выбрать, какие события следует собирать из следующих наборов:

Коннектор Безопасность Windows Events через AMA записывает эти события в SecurityEvent таблицу, которая запрашивается многими встроенными правилами аналитики Windows security. Коннектор Windows Forwarded Events записывает переадресованные события вместо этогоWindowsEvent. Если переадресованные события не вызывают встроенного правила, проверьте, в какой таблице запрашивается правило, и либо используйте Безопасность Windows Events через AMA connector, либо адаптируйте правило для WindowsEvent.

  • Все события. Собирает полный нефильтрованный набор событий из журнала событий Безопасность Windows и каналов журнала событий AppLocker. Журнал безопасности (Windows Logs > Security в Просмотр событий) записывает события аудита, такие как вход в систему, использование привилегий и изменения политики. Журналы AppLocker (Application and Services Logs > Microsoft > Windows > AppLocker) охватывают политики выполнения и установки приложений. Этот набор не включает события из других журналов событий Windows, таких как приложение, система или программа установки.

  • Common — стандартный набор событий для целей аудита. В этот набор включен полный журнал аудита пользователей. Например, он содержит события входа и выхода пользователя (идентификаторы событий 4624, 4634). Существуют также действия аудита, такие как изменения групп безопасности, операции Kerberos с ключевым контроллером домена и другие типы событий в соответствии с принятыми рекомендациями.

    Набор событий Common может содержать некоторые типы событий, которые не так распространены. Это связано с тем, что основной задачей набора Common является сокращение объема событий до более управляемого уровня, сохраняя при этом полную возможность аудита.

  • Минимальный — небольшой набор событий, которые могут указывать на потенциальные угрозы. Этот набор не содержит полный журнал аудита. Он охватывает только события, которые могут указывать на успешное нарушение, и другие важные события с очень низким уровнем возникновения. Например, он содержит успешные и неудачные входы пользователей (идентификаторы событий 4624, 4625), но не содержит сведения о выходе (4634), которые, хотя и важны для аудита, не имеют смысла для обнаружения нарушений и имеют относительно большой объем. Большая часть объема данных этого набора состоит из событий входа и создания процесса (событие с идентификатором 4688).

  • Custom — набор событий, определенных вами, пользователем и определенных в правиле сбора данных с помощью запросов XPath. Дополнительные сведения о правилах сбора данных.

Справочник по идентификаторам события

В следующем списке приведена полная разбивка идентификаторов событий Security и App Locker для каждого набора.

Набор событий Собранные идентификаторы событий
Минимальное количество 1102, 4624, 4625, 4657, 4663, 4688, 4700, 4702, 4719, 4720, 4722, 4723, 4724, 4727, 4728, 4732, 4735, 4737, 4739, 4740, 4754, 4755, 4756, 4767, 4799, 4825, 4946, 4948, 4956, 5024, 5033, 8001, 8002, 8003, 8004, 8005, 8006, 8007, 8222
Common 1, 299, 300, 324, 340, 403, 404, 410, 411, 412, 413, 431, 500, 501, 1100, 1102, 1107, 1108, 4608, 4610, 4611, 4614, 4622, 4624, 4625, 4634, 4647, 4648, 4649, 4657, 4661, 4662, 4663, 4665, 4666, 4667, 4688, 4670, 4672, 4673, 4674, 4675, 4689, 4697, 4700, 4702, 4704, 4705, 4716, 4717, 4718, 4719, 4720, 4722, 4723, 4724, 4725, 4726, 4727, 4728, 4729, 4733, 4732, 4735, 4737, 4738, 4739, 4740, 4742, 4744, 4745, 4746, 4750, 4751, 4752, 4754, 4755, 4756, 4757, 4760, 4761, 4762, 4764, 4767, 4768, 4771, 4774, 4778, 4779, 4781, 4793, 4797, 4798, 4799, 4800, 4801, 4802, 4803, 4825, 4826, 4870, 4886, 4887, 4888, 4893, 4898, 4902, 4904, 4905, 4907, 4931, 4932, 4933, 4946, 4948, 4956, 4985, 5024, 5033, 5059, 5136, 5137, 5140, 5145, 5632, 6144, 6145, 6272, 6273, 6278, 6416, 6423, 6424, 8001, 8002, 8003, 8004, 8005, 8006, 8007, 8222, 26401, 30004

Дальнейшие действия

В этом документе вы узнали, как фильтровать коллекцию событий Windows по Microsoft Sentinel.