Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Sie können eine benutzerdefinierte Datensammlungsregel (Data Collection Rule, DCR) verwenden, um zu steuern, welche Windows-Sicherheitsereignisse an Log Analytics für Defender für Server gesendet werden. Dies kann dazu beitragen, das Aufnahmevolumen zu reduzieren, indem Sie ereignisse herausfiltern, die Sie nicht benötigen.
Mit einem benutzerdefinierten DCR können Sie:
- Filtern von Sicherheitsereignissen mit hohem Volumen
- Erfassen einer bestimmten Teilmenge von Windows-Sicherheitsereignissen
- Anwenden von Transformationen vor der Aufnahme
Voraussetzungen
Stellen Sie vor dem Erstellen eines benutzerdefinierten DCR folgendes sicher:
Azure Monitor Agent (AMA) wird auf den Computern installiert, auf denen Daten an Log Analytics gesendet werden.
Ein Log Analytics-Arbeitsbereich ist in derselben Region wie der DCR vorhanden.
Erstellen eines DCR
Um ein benutzerdefiniertes DCR im Azure-Portal zu erstellen, folgen Sie diesen Schritten:
Melde dich beim Azure-Portal an.
Wechseln Sie zu " Monitor - Einstellungen = Datensammlungsregeln • + Erstellen.
Geben Sie einen Namen und ein Abonnement ein.
Wählen oder erstellen Sie eine Ressourcengruppe.
Wählen Sie die Region aus. Die Region muss mit der Region des Log Analytics-Arbeitsbereichs übereinstimmen, an den Sie senden werden.
Wählen Sie unter PlattformtypWindows aus, um Windows-Sicherheitsereignisse für den Vorteil bei der
SecurityEventErfassung zu sammeln. (Wählen Sie Linux oder Alle aus, wenn Sie diese Protokolle auch benötigen.)Lassen Sie unter Datensammlungsendpunkt die Einstellung <kein> unverändert, es sei denn, Sie nutzen einen Datensammlungsendpunkt für Private Link oder eine andere erweiterte Netzwerkeinrichtung.
Wählen Sie "Weiter" aus: Ressourcen >.
Wählen Sie +Ressourcen hinzufügen und die relevanten Ressourcen aus.
Wenn in Ihrer Umgebung ein Datensammlungsendpunkt (z. B. bei Verwendung eines Private Link) erforderlich ist, wählen Sie + Endpunkt erstellen aus und erstellen Sie ihn in derselben Region wie den DCR.
Auswählen Weiter : Sammeln und liefern >.
Wählen Sie + Datenquelle hinzufügen aus.
Wählen Sie für den DatenquellentypWindows-Ereignisprotokolle aus, und wählen Sie "Einfach " oder "Benutzerdefiniert" aus:
-
Basic:
- Wählen Sie unter SicherheitErfolgsüberwachung und/oder Fehlerüberwachung aus, um Windows-Sicherheitsereignisse an die
SecurityEvent-Tabelle zu senden. - Wählen Sie bei Bedarf Anwendungs - oder Systemereignisprotokolle aus, um zusätzliche Ereignisse zu sammeln. Diese Ereignisse werden an die Tabelle
Eventgesendet und als reguläre Erfassung berechnet. Sie werden nicht durch den Ingestion-Vorteil von Defender for Servers abgedeckt.
- Wählen Sie unter SicherheitErfolgsüberwachung und/oder Fehlerüberwachung aus, um Windows-Sicherheitsereignisse an die
-
Benutzerdefiniert:
Geben Sie eine XPath-Abfrage unter "XPath-Abfragen verwenden" ein, um Ereignisprotokolle zu filtern und die Datensammlung einzuschränken. Beispiel:
Security!*[System[(EventID=4624 or EventID=4625 or EventID=4688)]]
-
Basic:
Klicken Sie auf Hinzufügen.
Wählen Sie "Weiter" aus: Ziel >.
Wählen Sie +Ziel hinzufügen.
Wählen Sie für den ZieltypAzure Monitor Logs aus.
Wählen Sie mindestens einen Log Analytics-Arbeitsbereich in derselben Region wie der DCR aus.
Wählen Sie Speichern aus.
Wählen Sie "Weiter: Tags" > und fügen Sie alle Tags hinzu, die Sie für die Ressourcenorganisation oder die Kostenverwaltung benötigen.
Wählen Sie Weiter: Überprüfen + erstellen > aus.
Wählen Sie "Erstellen" aus, um den DCR bereitzustellen.
Überprüfen der Datenerfassung
Lassen Sie nach der Bereitstellung des DCR einige Minuten verstreichen, bis Daten zu fließen beginnen.
Führen Sie die folgende KQL-Abfrage im Log Analytics-Arbeitsbereich aus:
SecurityEvent
| take 10
JSON-Beispielfragment
Das folgende Beispiel zeigt eine DCR-Konfiguration, die ausgewählte Windows-Sicherheitsereignisse sammelt:
{
"dataSources": {
"windowsEventLogs": [
{
"name": "SecurityEvents",
"streams": ["Microsoft-SecurityEvent"],
"xPathQueries": [
"Security!*[System[(EventID=4624 or EventID=4625 or EventID=4688)]]"
]
}
]
},
"destinations": {
"logAnalytics": [
{ "workspaceId": "<workspace-id>" }
]
}
}
Bereitstellen mithilfe von Azure-Richtlinien
Wenn Sie viele Abonnements verwalten, verwenden Sie Azure Policy, um DCRs in großem Maßstab zu erstellen und zuzuweisen. Die Initiative Deploy AMA DCR for Security Events Collection Policy Initiative wendet Sicherheitsereignis-Sammlungsregeln in Ihrer Umgebung an.