Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
В этой статье описывается требуемый синтаксис сообщений при настройке автономного сенсора Defender for Identity для приема поддерживаемых типов событий SIEM. Прослушивание событий SIEM — это один из способов расширения возможностей обнаружения с помощью дополнительных событий Windows, недоступных в сети контроллера домена.
Дополнительные сведения см. в разделе Настройка аудита событий Windows.
Важно!
Автономные датчики Defender for Identity не поддерживают сбор записей Event Tracing for Windows (ETW), которые используются для получения данных, необходимых для нескольких срабатываний. Для полного охвата вашей среды мы рекомендуем развернуть датчик Defender for Identity.
Настройка коллекции событий RSA Security Analytics
Следующий необработанный пример syslog показывает, как следует отформатировать сообщение события Windows 4776 для RSA Security Analytics collection. Используйте этот синтаксис сообщений, чтобы настроить свой автономный датчик на прослушивание событий RSA Security Analytics. В этом примере <Syslog Header> представляет стандартный префикс заголовка системного журнала RFC 3164, который является необязательным:
<Syslog Header>RsaSA\n2015-May-19 09:07:09\n4776\nMicrosoft-Windows-Security-Auditing\nSecurity\XXXXX.subDomain.domain.org.il\nYYYYY$\nMMMMM \n0x0
В этом синтаксисе:
Заголовок syslog является необязательным.
Разделитель
\nсимволов является обязательным для всех полей.Поля по порядку:
- (Обязательный) Константа RsaSA
- Метка времени фактического события. Убедитесь, что это не временная метка прибытия в SIEM и не время отправки в Defender for Identity. Мы настоятельно рекомендуем использовать точность миллисекунд.
- Идентификатор события Windows
- Имя поставщика событий Windows
- Имя журнала событий Windows
- Имя компьютера, получающего событие, например контроллера домена.
- Имя пользователя, проверяющего подлинность.
- Имя исходного хоста
- Код результата NTLM
Важно!
Порядок полей важен, и ничего другого не следует включать в сообщение.
Настройка коллекции событий MicroFocus ArcSight
Следующий пример показывает полное сообщение события Common Event Format (CEF) 4776 с необходимыми ключами расширения (externalId, rt, dhostcatshost, и duser) заполненными. Используйте этот синтаксис для настройки автономного датчика для прослушивания событий MicroFocus ArcSight:
CEF:0|Microsoft|Microsoft Windows||Microsoft-Windows-Security-Auditing:4776|The domain controller attempted to validate the credentials for an account.|Low| externalId=4776 cat=Security rt=1426218619000 shost=KKKKKK dhost=YYYYYY.subDomain.domain.com duser=XXXXXX cs2=Security cs3=Microsoft-Windows-Security-Auditing cs4=0x0 cs3Label=EventSource cs4Label=Reason or Error Code
В этом синтаксисе:
Сообщение должно соответствовать определению протокола.
Заголовок системного журнала не включен.
Часть заголовка, разделенная каналом (|), должна быть включена, как указано в протоколе
Следующие ключи в части Extension должны присутствовать в сообщении события CEF:
Клавиша Описание externalId Идентификатор события Windows Rt Метка времени фактического события. Убедитесь, что значение не является временной меткой момента поступления в SIEM или временной меткой момента отправки в Defender for Identity. Также убедитесь, что используется точность миллисекунда. Кошка Имя журнала событий Windows shost Имя исходного хоста dhost Компьютер, принимающий событие, например контроллер домена duser Проверка подлинности пользователя Для части Extension порядок не имеет значения.
Вам нужно определить пользовательский ключ и ключевой Lable для поля
EventSourceиReason or Error Codeполя (код результата NTLM).
Настройка коллекции событий Splunk
Следующий пример syslog с ключевым значением показывает, как представить событие 4776 для коллекции Splunk, сохраняя миллисекундную точность временной метки. Используйте этот синтаксис для настройки автономного датчика для прослушивания событий Splunk:
<Syslog Header>\r\nEventCode=4776\r\nLogfile=Security\r\nSourceName=Microsoft-Windows-Security-Auditing\r\nTimeGenerated=20150310132717.784882-000\r\ComputerName=YYYYY\r\nMessage=
В этом синтаксисе:
Заголовок syslog является необязательным.
Существует разделитель символов
\r\nмежду всеми обязательными полями. Это управляющие символыCRLFв шестнадцатеричном0D0Aформате, а не литеральные символы.Поля имеют
key=valueформат.Следующие ключи должны существовать и иметь значение:
Имя Описание EventCode Идентификатор события Windows Logfile Имя журнала событий Windows SourceName Имя поставщика событий Windows TimeGenerated Метка времени фактического события. Убедитесь, что значение не является временной меткой момента поступления в SIEM или временной меткой момента отправки в Defender for Identity. Формат метки времени должен иметь значение The format should match yyyyMMddHHmmss.FFFFFF, и вы должны использовать точность в миллисекундах.Computername Имя исходного хоста Сообщение Исходный текст из события Windows Ключ сообщения и значение должны быть последними.
Порядок не важен для пар "ключ=значение".
В следующем примере показано содержимое тела сообщения события Splunk для события Windows с кодом 4776. Этот пример можно использовать для проверки форматирования датчика:
The computer attempted to validate the credentials for an account.
Authentication Package: MICROSOFT_AUTHENTICATION_PACKAGE_V1_0
Logon Account: Administrator
Source Workstation: SIEM
Error Code: 0x0
Настройка коллекции событий QRadar
QRadar позволяет собирать события с помощью агента. Если данные собираются с помощью агента, используется формат времени без миллисекунд.
Поскольку для Defender for Identity требуются данные с точностью до миллисекунд, необходимо сначала настроить QRadar на безагентский сбор событий Windows. Дополнительные сведения см. в разделе QRadar: коллекция событий Windows без агента с использованием протокола MSRPC.
Следующий пример показывает полное сообщение QRadar syslog для события Безопасность Windows 4776, собранное без агентов для сохранения точности временной метки миллисекунд. Используйте этот синтаксис сообщений, чтобы настроить свой автономный датчик на прослушивания событий QRadar:
<13>Feb 11 00:00:00 %IPADDRESS% AgentDevice=WindowsLog AgentLogFile=Security Source=Microsoft-Windows-Security-Auditing Computer=%FQDN% User= Domain= EventID=4776 EventIDCode=4776 EventType=8 EventCategory=14336 RecordNumber=1961417 TimeGenerated=1456144380009 TimeWritten=1456144380009 Message=The computer attempted to validate the credentials for an account. Authentication Package: MICROSOFT_AUTHENTICATION_PACKAGE_V1_0 Logon Account: Administrator Source Workstation: HOSTNAME Error Code: 0x0
В этом синтаксисе необходимо включить следующие поля:
- Тип агента для коллекции
- Имя поставщика журнала событий Windows
- Источник журнала событий Windows
- Полное доменное имя контроллера домена
- Идентификатор события Windows
-
TimeGenerated, метка времени фактического события. Убедитесь, что значение не является временной меткой момента поступления в SIEM или временной меткой момента отправки в Defender for Identity. Формат метки времени должен иметьThe format should match yyyyMMddHHmmss.FFFFFFзначение и иметь точность миллисекунда.
Убедитесь, что сообщение содержит исходный текст события Windows и что между парами key=value имеется \t.
Примечание.
Использование WinCollect для сбора событий Windows не поддерживается.
Связанные материалы
Дополнительные сведения см. в разделе: