Прослушивание событий SIEM на автономном датчике Defender для удостоверений

В этой статье описывается требуемый синтаксис сообщений при настройке автономного сенсора Defender for Identity для приема поддерживаемых типов событий SIEM. Прослушивание событий SIEM — это один из способов расширения возможностей обнаружения с помощью дополнительных событий Windows, недоступных в сети контроллера домена.

Дополнительные сведения см. в разделе Настройка аудита событий Windows.

Важно!

Автономные датчики Defender for Identity не поддерживают сбор записей Event Tracing for Windows (ETW), которые используются для получения данных, необходимых для нескольких срабатываний. Для полного охвата вашей среды мы рекомендуем развернуть датчик Defender for Identity.

Настройка коллекции событий RSA Security Analytics

Следующий необработанный пример syslog показывает, как следует отформатировать сообщение события Windows 4776 для RSA Security Analytics collection. Используйте этот синтаксис сообщений, чтобы настроить свой автономный датчик на прослушивание событий RSA Security Analytics. В этом примере <Syslog Header> представляет стандартный префикс заголовка системного журнала RFC 3164, который является необязательным:

<Syslog Header>RsaSA\n2015-May-19 09:07:09\n4776\nMicrosoft-Windows-Security-Auditing\nSecurity\XXXXX.subDomain.domain.org.il\nYYYYY$\nMMMMM \n0x0

В этом синтаксисе:

  • Заголовок syslog является необязательным.

  • Разделитель \n символов является обязательным для всех полей.

  • Поля по порядку:

    1. (Обязательный) Константа RsaSA
    2. Метка времени фактического события. Убедитесь, что это не временная метка прибытия в SIEM и не время отправки в Defender for Identity. Мы настоятельно рекомендуем использовать точность миллисекунд.
    3. Идентификатор события Windows
    4. Имя поставщика событий Windows
    5. Имя журнала событий Windows
    6. Имя компьютера, получающего событие, например контроллера домена.
    7. Имя пользователя, проверяющего подлинность.
    8. Имя исходного хоста
    9. Код результата NTLM

Важно!

Порядок полей важен, и ничего другого не следует включать в сообщение.

Настройка коллекции событий MicroFocus ArcSight

Следующий пример показывает полное сообщение события Common Event Format (CEF) 4776 с необходимыми ключами расширения (externalId, rt, dhostcatshost, и duser) заполненными. Используйте этот синтаксис для настройки автономного датчика для прослушивания событий MicroFocus ArcSight:

CEF:0|Microsoft|Microsoft Windows||Microsoft-Windows-Security-Auditing:4776|The domain controller attempted to validate the credentials for an account.|Low| externalId=4776 cat=Security rt=1426218619000 shost=KKKKKK dhost=YYYYYY.subDomain.domain.com duser=XXXXXX cs2=Security cs3=Microsoft-Windows-Security-Auditing cs4=0x0 cs3Label=EventSource cs4Label=Reason or Error Code

В этом синтаксисе:

  • Сообщение должно соответствовать определению протокола.

  • Заголовок системного журнала не включен.

  • Часть заголовка, разделенная каналом (|), должна быть включена, как указано в протоколе

  • Следующие ключи в части Extension должны присутствовать в сообщении события CEF:

    Клавиша Описание
    externalId Идентификатор события Windows
    Rt Метка времени фактического события. Убедитесь, что значение не является временной меткой момента поступления в SIEM или временной меткой момента отправки в Defender for Identity. Также убедитесь, что используется точность миллисекунда.
    Кошка Имя журнала событий Windows
    shost Имя исходного хоста
    dhost Компьютер, принимающий событие, например контроллер домена
    duser Проверка подлинности пользователя

    Для части Extension порядок не имеет значения.

  • Вам нужно определить пользовательский ключ и ключевой Lable для поля EventSource и Reason or Error Code поля (код результата NTLM).

Настройка коллекции событий Splunk

Следующий пример syslog с ключевым значением показывает, как представить событие 4776 для коллекции Splunk, сохраняя миллисекундную точность временной метки. Используйте этот синтаксис для настройки автономного датчика для прослушивания событий Splunk:

<Syslog Header>\r\nEventCode=4776\r\nLogfile=Security\r\nSourceName=Microsoft-Windows-Security-Auditing\r\nTimeGenerated=20150310132717.784882-000\r\ComputerName=YYYYY\r\nMessage=

В этом синтаксисе:

  • Заголовок syslog является необязательным.

  • Существует разделитель символов \r\n между всеми обязательными полями. Это управляющие символы CRLF в шестнадцатеричном 0D0A формате, а не литеральные символы.

  • Поля имеют key=value формат.

  • Следующие ключи должны существовать и иметь значение:

    Имя Описание
    EventCode Идентификатор события Windows
    Logfile Имя журнала событий Windows
    SourceName Имя поставщика событий Windows
    TimeGenerated Метка времени фактического события. Убедитесь, что значение не является временной меткой момента поступления в SIEM или временной меткой момента отправки в Defender for Identity. Формат метки времени должен иметь значение The format should match yyyyMMddHHmmss.FFFFFF, и вы должны использовать точность в миллисекундах.
    Computername Имя исходного хоста
    Сообщение Исходный текст из события Windows
  • Ключ сообщения и значение должны быть последними.

  • Порядок не важен для пар "ключ=значение".

В следующем примере показано содержимое тела сообщения события Splunk для события Windows с кодом 4776. Этот пример можно использовать для проверки форматирования датчика:

The computer attempted to validate the credentials for an account.

Authentication Package: MICROSOFT_AUTHENTICATION_PACKAGE_V1_0

Logon Account: Administrator

Source Workstation: SIEM

Error Code: 0x0

Настройка коллекции событий QRadar

QRadar позволяет собирать события с помощью агента. Если данные собираются с помощью агента, используется формат времени без миллисекунд.

Поскольку для Defender for Identity требуются данные с точностью до миллисекунд, необходимо сначала настроить QRadar на безагентский сбор событий Windows. Дополнительные сведения см. в разделе QRadar: коллекция событий Windows без агента с использованием протокола MSRPC.

Следующий пример показывает полное сообщение QRadar syslog для события Безопасность Windows 4776, собранное без агентов для сохранения точности временной метки миллисекунд. Используйте этот синтаксис сообщений, чтобы настроить свой автономный датчик на прослушивания событий QRadar:

<13>Feb 11 00:00:00 %IPADDRESS% AgentDevice=WindowsLog AgentLogFile=Security Source=Microsoft-Windows-Security-Auditing Computer=%FQDN% User= Domain= EventID=4776 EventIDCode=4776 EventType=8 EventCategory=14336 RecordNumber=1961417 TimeGenerated=1456144380009 TimeWritten=1456144380009 Message=The computer attempted to validate the credentials for an account. Authentication Package: MICROSOFT_AUTHENTICATION_PACKAGE_V1_0 Logon Account: Administrator Source Workstation: HOSTNAME Error Code: 0x0

В этом синтаксисе необходимо включить следующие поля:

  • Тип агента для коллекции
  • Имя поставщика журнала событий Windows
  • Источник журнала событий Windows
  • Полное доменное имя контроллера домена
  • Идентификатор события Windows
  • TimeGenerated, метка времени фактического события. Убедитесь, что значение не является временной меткой момента поступления в SIEM или временной меткой момента отправки в Defender for Identity. Формат метки времени должен иметь The format should match yyyyMMddHHmmss.FFFFFFзначение и иметь точность миллисекунда.

Убедитесь, что сообщение содержит исходный текст события Windows и что между парами key=value имеется \t.

Примечание.

Использование WinCollect для сбора событий Windows не поддерживается.

Дополнительные сведения см. в разделе: