Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
При приеме событий безопасности с устройств Windows с помощью соединителя данных событий Безопасность Windows (включая устаревшую версию), вы можете выбрать, какие события следует собирать из следующих наборов:
Коннектор Безопасность Windows Events через AMA записывает эти события в SecurityEvent таблицу, которая запрашивается многими встроенными правилами аналитики Windows security. Коннектор Windows Forwarded Events записывает переадресованные события вместо этогоWindowsEvent. Если переадресованные события не вызывают встроенного правила, проверьте, в какой таблице запрашивается правило, и либо используйте Безопасность Windows Events через AMA connector, либо адаптируйте правило для WindowsEvent.
Все события. Собирает полный нефильтрованный набор событий из журнала событий Безопасность Windows и каналов журнала событий AppLocker. Журнал безопасности (
Windows Logs > Securityв Просмотр событий) записывает события аудита, такие как вход в систему, использование привилегий и изменения политики. Журналы AppLocker (Application and Services Logs > Microsoft > Windows > AppLocker) охватывают политики выполнения и установки приложений. Этот набор не включает события из других журналов событий Windows, таких как приложение, система или программа установки.Common — стандартный набор событий для целей аудита. В этот набор включен полный журнал аудита пользователей. Например, он содержит события входа и выхода пользователя (идентификаторы событий 4624, 4634). Существуют также действия аудита, такие как изменения групп безопасности, операции Kerberos с ключевым контроллером домена и другие типы событий в соответствии с принятыми рекомендациями.
Набор событий Common может содержать некоторые типы событий, которые не так распространены. Это связано с тем, что основной задачей набора Common является сокращение объема событий до более управляемого уровня, сохраняя при этом полную возможность аудита.
Минимальный — небольшой набор событий, которые могут указывать на потенциальные угрозы. Этот набор не содержит полный журнал аудита. Он охватывает только события, которые могут указывать на успешное нарушение, и другие важные события с очень низким уровнем возникновения. Например, он содержит успешные и неудачные входы пользователей (идентификаторы событий 4624, 4625), но не содержит сведения о выходе (4634), которые, хотя и важны для аудита, не имеют смысла для обнаружения нарушений и имеют относительно большой объем. Большая часть объема данных этого набора состоит из событий входа и создания процесса (событие с идентификатором 4688).
Custom — набор событий, определенных вами, пользователем и определенных в правиле сбора данных с помощью запросов XPath. Дополнительные сведения о правилах сбора данных.
Справочник по идентификаторам события
В следующем списке приведена полная разбивка идентификаторов событий Security и App Locker для каждого набора.
| Набор событий | Собранные идентификаторы событий |
|---|---|
| Минимальное количество | 1102, 4624, 4625, 4657, 4663, 4688, 4700, 4702, 4719, 4720, 4722, 4723, 4724, 4727, 4728, 4732, 4735, 4737, 4739, 4740, 4754, 4755, 4756, 4767, 4799, 4825, 4946, 4948, 4956, 5024, 5033, 8001, 8002, 8003, 8004, 8005, 8006, 8007, 8222 |
| Common | 1, 299, 300, 324, 340, 403, 404, 410, 411, 412, 413, 431, 500, 501, 1100, 1102, 1107, 1108, 4608, 4610, 4611, 4614, 4622, 4624, 4625, 4634, 4647, 4648, 4649, 4657, 4661, 4662, 4663, 4665, 4666, 4667, 4688, 4670, 4672, 4673, 4674, 4675, 4689, 4697, 4700, 4702, 4704, 4705, 4716, 4717, 4718, 4719, 4720, 4722, 4723, 4724, 4725, 4726, 4727, 4728, 4729, 4733, 4732, 4735, 4737, 4738, 4739, 4740, 4742, 4744, 4745, 4746, 4750, 4751, 4752, 4754, 4755, 4756, 4757, 4760, 4761, 4762, 4764, 4767, 4768, 4771, 4774, 4778, 4779, 4781, 4793, 4797, 4798, 4799, 4800, 4801, 4802, 4803, 4825, 4826, 4870, 4886, 4887, 4888, 4893, 4898, 4902, 4904, 4905, 4907, 4931, 4932, 4933, 4946, 4948, 4956, 4985, 5024, 5033, 5059, 5136, 5137, 5140, 5145, 5632, 6144, 6145, 6272, 6273, 6278, 6416, 6423, 6424, 8001, 8002, 8003, 8004, 8005, 8006, 8007, 8222, 26401, 30004 |
Дальнейшие действия
В этом документе вы узнали, как фильтровать коллекцию событий Windows по Microsoft Sentinel.
- Дополнительные сведения о сборе событий безопасности Windows.
- Приступайте к обнаружению угроз с помощью Microsoft Sentinel, используя встроенные или настраиваемые правила.