Verbinden Microsoft Sentinel mit anderen Microsoft-Diensten mit einem Windows-Agent-basierten Datenconnector

In diesem Artikel wird beschrieben, wie Sie Microsoft Sentinel mit anderen Windows-Agent-basierten Verbindungen von Microsoft-Diensten verbinden. Microsoft Sentinel verwendet den Azure Monitor-Agent, um integrierte Service-to-Service-Unterstützung für die Datenerfassung aus vielen Azure- und Microsoft 365-Diensten, Amazon Web Services und verschiedenen Windows Server-Diensten bereitzustellen.

Der Azure Monitor-Agent verwendet Datensammlungsregeln (Data Collection Rules, DCRs), um die Daten zu definieren, die von jedem Agent gesammelt werden sollen. Datensammlungsregeln bieten zwei unterschiedliche Vorteile:

  • Verwalten Sie Sammlungseinstellungen im großen Stil , während Sie weiterhin eindeutige, bereichsbezogene Konfigurationen für Teilmengen von Computern zulassen. Sie sind unabhängig vom Arbeitsbereich und unabhängig vom virtuellen Computer, was bedeutet, dass sie einmal definiert und computer- und umgebungsübergreifend wiederverwendet werden können. Weitere Informationen finden Sie unter Konfigurieren der Datensammlung für den Azure Monitor-Agent.

  • Erstellen Sie benutzerdefinierte Filter , um die genauen Ereignisse auszuwählen, die Sie erfassen möchten. Der Azure Monitor-Agent verwendet diese Regeln, um die Daten an der Quelle zu filtern und nur die gewünschten Ereignisse zu erfassen, während alles andere zurückbleibt. Dies kann Ihnen viel Geld bei den Datenerfassungskosten sparen!

Hinweis

Informationen zur Verfügbarkeit von Features in US Government-Clouds finden Sie in den Microsoft Sentinel-Tabellen unter Verfügbarkeit von Cloudfeatures für US Government-Kunden.

Wichtig

Einige Connectors, die auf dem Azure Monitor Agent (AMA) basieren, befinden sich derzeit in der VORSCHAU. Weitere rechtliche Bestimmungen, die für Azure Features gelten, die sich in beta, in der Vorschauversion oder anderweitig noch nicht in der allgemeinen Verfügbarkeit befinden, finden Sie in den ergänzenden Nutzungsbedingungen für Microsoft Azure Previews.

Voraussetzungen

  • Sie müssen über Lese- und Schreibberechtigungen für den Microsoft Sentinel Arbeitsbereich verfügen.

  • Um Ereignisse von einem System zu erfassen, das kein Azure virtueller Computer ist, muss auf dem System Azure Arc installiert und aktiviert sein, bevor Sie den Azure Monitor-Agent-basierten Connector aktivieren.

    Dies umfasst Folgendes:

    • Auf physischen Computern installierte Windows-Server
    • Auf lokalen virtuellen Computern installierte Windows-Server
    • Windows-Server, die auf virtuellen Computern in nicht Azure Clouds installiert sind
  • Für den Datenconnector für weitergeleitete Windows-Ereignisse:

    • Die Windows-Ereignissammlung (Windows Event Collection, WEC) muss aktiviert sein und ausgeführt werden, wobei der Azure Monitor-Agent auf dem WEC-Computer installiert ist.
    • Es wird empfohlen, die ASIM-Parser (Advanced Security Information Model) zu installieren, um die vollständige Unterstützung für die Datennormalisierung sicherzustellen. Sie können diese Parser über das Azure-Sentinel GitHub-Repository bereitstellen, indem Sie dort die Schaltfläche Deploy to Azure verwenden.
    • Ereignisse, die durch Windows Event Forwarding gesammelt werden, werden in die WindowsEvent Tabelle geschrieben, einschließlich Ereignisse, die aus dem Windows-Sicherheit-Log weitergeleitet werden. Sie sind nicht auf den Tisch SecurityEvent geschrieben.

Wichtig

Die Microsoft Sentinel Analytics-Regeln und Lösungsinhalte können tabellenspezifisch sein. Viele integrierte Windows-Sicherheit Events-Regeln, einschließlich einiger nahezu Echtzeit-Regeln, fragen SecurityEvent Daten ab und stimmen nicht mit ihnen überein, die nur in gespeichert sindWindowsEvent. Wenn du diese Regeln ohne Änderungen brauchst, nutze die Windows-Sicherheit Events über den AMA-Connector. Ansonsten passen Sie die Regelabfragen an die Verwendung WindowsEvent oder unterstützter ASIM-Parser an.

Erstellen von Datensammlungsregeln über die GRAFISCHE Benutzeroberfläche

Führen Sie die folgenden Schritte aus, um eine Datensammlungsregel im Microsoft Sentinel Portal zu erstellen.

  1. Wählen Sie in Microsoft Sentinel Konfiguration>Datenconnectors aus. Wählen Sie Ihren Connector aus der Liste und dann im Detailbereich Connectorseite öffnen aus. Folgen Sie dann den Anweisungen auf dem Bildschirm unter dem Reiter Anweisungen und führen Sie die restlichen Schritte in diesem Verfahren durch.

  2. Vergewissern Sie sich, dass Sie über die entsprechenden Berechtigungen verfügen, wie im Abschnitt Voraussetzungen auf der Connectorseite beschrieben. Sie benötigen mindestens Lese- und Schreibberechtigungen für den Microsoft Sentinel Arbeitsbereich.

  3. Wählen Sie unter Konfigurationdie Option +Datensammlungsregel hinzufügen aus. Der Assistent zum Erstellen von Datensammlungsregel wird auf der rechten Seite geöffnet.

  4. Geben Sie unter Grundlagen einen Regelnamen ein, und geben Sie ein Abonnement und eine Ressourcengruppe an, in der die Datensammlungsregel (Data Collection Rule, DCR) erstellt wird. Dies muss nicht dieselbe Ressourcengruppe oder dasselbe Abonnement sein, in denen sich die überwachten Computer und ihre Zuordnungen befinden, solange sie sich im selben Mandanten befinden.

  5. Wählen Sie auf der Registerkarte Ressourcendie Option +Ressource hinzufügen aus, um Computer hinzuzufügen, auf die die Datensammlungsregel angewendet wird. Das Dialogfeld Bereich auswählen wird geöffnet, und Es wird eine Liste der verfügbaren Abonnements angezeigt. Erweitern Sie ein Abonnement, um die zugehörigen Ressourcengruppen anzuzeigen, und erweitern Sie eine Ressourcengruppe, um die verfügbaren Computer anzuzeigen. In der Liste werden Azure virtuellen Computer und Azure Server mit Arc-Unterstützung angezeigt. Sie können die Kontrollkästchen von Abonnements oder Ressourcengruppen aktivieren, um alle darin enthaltenen Computer auszuwählen, oder Sie können einzelne Computer auswählen. Wählen Sie Anwenden aus, wenn Sie alle Ihre Computer ausgewählt haben. Am Ende dieses Prozesses wird der Azure Monitor-Agent auf allen ausgewählten Computern installiert, auf denen er noch nicht installiert ist.

  6. Wählen Sie auf der Registerkarte Sammeln die Ereignisse aus, die Erfasst werden sollen: Wählen Sie Alle Ereignisse oder Benutzerdefiniert aus, um andere Protokolle anzugeben oder Ereignisse mithilfe von XPath-Abfragen zu filtern. Geben Sie Ausdrücke in das Feld ein, die zu bestimmten XML-Kriterien für zu sammelnde Ereignisse ausgewertet werden, und wählen Sie dann Hinzufügen aus. Sie können bis zu 20 Ausdrücke in ein einzelnes Feld und bis zu 100 Felder in einer Regel eingeben.

    Weitere Informationen finden Sie in der Dokumentation zu Azure Monitor.

    Hinweis

    • Der Windows-Sicherheit Events-Connector bietet zwei weitere vordefinierte Ereignissätze, die Sie zur Erfassung auswählen können: Häufig und Minimal.

    • Der Azure Monitor-Agent unterstützt nur XPath-Abfragen für XPath Version 1.0.

    Verwenden Sie zum Testen der Gültigkeit einer XPath-Abfrage das PowerShell-Cmdlet Get-WinEvent mit dem Parameter -FilterXPath . Zum Beispiel:

    $XPath = '*[System[EventID=1035]]'
    Get-WinEvent -LogName 'Application' -FilterXPath $XPath
    
    • Wenn Ereignisse zurückgegeben werden, ist die Abfrage gültig.
    • Wenn Sie die Meldung "Es wurden keine Ereignisse gefunden, die den angegebenen Auswahlkriterien entsprechen" erhalten, ist die Abfrage möglicherweise gültig, aber es gibt keine übereinstimmenden Ereignisse auf dem lokalen Computer.
    • Wenn Sie die Meldung "Die angegebene Abfrage ist ungültig" erhalten, ist die Abfragesyntax ungültig.
  7. Wenn Sie alle gewünschten Filterausdrücke hinzugefügt haben, wählen Sie Weiter: Überprüfen + erstellen aus.

  8. Wenn die Meldung Überprüfung erfolgreich angezeigt wird , wählen Sie Erstellen aus.

Alle Ihre Datensammlungsregeln, einschließlich derjenigen, die Sie mit der API erstellen, werden unter "Konfiguration " auf der Connectorseite angezeigt. Von dort aus können Sie vorhandene Regeln bearbeiten oder löschen.

Erstellen von Datensammlungsregeln mithilfe der API

Sie können auch Datenerfassungsregeln mit der API erstellen, was das Leben erleichtern kann, wenn Sie viele Regeln erstellen, zum Beispiel wenn Sie ein Managed Security Service Provider (MSSP) sind. Hier ist ein Beispiel angegeben (für den Connector Sicherheitsrelevante Windows-Ereignisse über Azure Monitor-Agent), das Sie als Vorlage für die Erstellung einer Regel verwenden können:

Senden Sie die folgende PUT-Anforderung, um eine Datensammlungsregel zu erstellen oder zu aktualisieren, die die Ereignisquellen, das Ziel Log Analytics Arbeitsbereichs und den Datenfluss zwischen diesen definiert.

Anforderungs-URL und -Header

PUT https://management.azure.com/subscriptions/{subscriptionId}/resourceGroups/myResourceGroup/providers/Microsoft.Insights/dataCollectionRules/myCollectionRule?api-version=2019-11-01-preview

Anforderungstext

Der folgende JSON-Text definiert die DCR-Konfiguration, einschließlich der Windows Ereignisprotokolldatenquellen, des Ziel-Log Analytics Arbeitsbereichs und der Datenflüsse, die die gesammelten Ereignisse an diesen Arbeitsbereich weiterleiten.

{
    "location": "eastus",
    "properties": {
        "dataSources": {
            "windowsEventLogs": [
                {
                    "streams": [
                        "Microsoft-SecurityEvent"
                    ],
                    "xPathQueries": [
                        "Security!*[System[(EventID=) or (EventID=4688) or (EventID=4663) or (EventID=4624) or (EventID=4657) or (EventID=4100) or (EventID=4104) or (EventID=5140) or (EventID=5145) or (EventID=5156)]]"
                    ],
                    "name": "eventLogsDataSource"
                }
            ]
        },
        "destinations": {
            "logAnalytics": [
                {
                    "workspaceResourceId": "/subscriptions/{subscriptionId}/resourceGroups/myResourceGroup/providers/Microsoft.OperationalInsights/workspaces/centralTeamWorkspace",
                    "name": "centralWorkspace"
                }
            ]
        },
        "dataFlows": [
            {
                "streams": [
                    "Microsoft-SecurityEvent"
                ],
                "destinations": [
                    "centralWorkspace"
                ]
            }
        ]
    }
}

Weitere Informationen finden Sie unter:

Nächste Schritte

Weitere Informationen finden Sie unter: