Conexión de Microsoft Sentinel a otros servicios de Microsoft con un conector de datos basado en agentes de Windows

En este artículo se describe cómo conectar Microsoft Sentinel a otras conexiones basadas en agentes de Windows de servicios de Microsoft. Microsoft Sentinel usa Azure Monitor Agent para proporcionar compatibilidad integrada de servicio a servicio para la ingesta de datos de muchos servicios de Azure y Microsoft 365, Amazon Web Services y varios servicios de Windows Server.

El agente de Azure Monitor usa reglas de recopilación de datos (DCR) para definir los datos que se recopilan de cada agente. Las reglas de recopilación de datos ofrecen dos ventajas distintas:

  • Administre la configuración de recopilación a escala y, a la vez, permita configuraciones únicas y con ámbito para subconjuntos de máquinas. Son independientes del área de trabajo e independientes de la máquina virtual, lo que significa que se pueden definir una vez y reutilizar entre máquinas y entornos. Consulte Configuración de la recopilación de datos para el agente de Azure Monitor.

  • Cree filtros personalizados para elegir los eventos exactos que desea ingerir. El agente de Azure Monitor usa estas reglas para filtrar los datos en el origen e ingerir solo los eventos que desee, dejando todo lo demás atrás. Esto puede ahorrar mucho dinero en los costos de ingesta de datos.

Nota:

Para obtener información sobre la disponibilidad de características en las nubes del Gobierno de EE. UU., consulte las tablas de Microsoft Sentinel en disponibilidad de características en la nube para los clientes de US Government.

Importante

Algunos conectores basados en Azure Monitor Agent (AMA) están actualmente en VERSIÓN PRELIMINAR. Consulte los Términos de uso complementarios para versiones preliminares de Microsoft Azure para conocer los términos legales adicionales que se aplican a las características de Azure que están en fase beta o de vista previa, o que aún no están disponibles de forma general.

Requisitos previos

  • Debe tener permisos de lectura y escritura en el área de trabajo de Microsoft Sentinel.

  • Para recopilar eventos de cualquier sistema que no sea una máquina virtual Azure, el sistema debe tener Azure Arc instalado y habilitado antes de habilitar el conector basado en agente de Azure Monitor.

    Esto incluye lo siguiente:

    • Servidores Windows instalados en máquinas físicas
    • Servidores Windows instalados en máquinas virtuales locales
    • Servidores Windows instalados en máquinas virtuales en nubes que no son Azure
  • Para el conector de datos de eventos reenviados de Windows:

    • Debe tener la colección de eventos de Windows (WEC) habilitada y en ejecución, con el agente de monitor de Azure instalado en el equipo WEC.
    • Se recomienda instalar los analizadores del modelo de información de seguridad avanzada (ASIM) para garantizar la compatibilidad completa con la normalización de datos. Puede implementar estos analizadores desde el Azure-Sentinel repositorio de GitHub mediante el botón Implementar en Azure.
    • Los eventos recogidos mediante el reenvío de eventos de Windows se escriben en la WindowsEvent tabla, incluyendo los eventos reenviados desde el registro de Seguridad de Windows. No están escritos para la SecurityEvent mesa.

Importante

Las reglas de análisis de Microsoft Sentinel y el contenido de la solución pueden ser específicos de cada tabla. Muchas reglas integradas de Seguridad de Windows Events, incluidas algunas reglas casi en tiempo real, consultan SecurityEvent y no coinciden con datos almacenados solo en WindowsEvent. Si necesitas esas reglas sin modificaciones, usa los Seguridad de Windows Events a través del conector AMA. De lo contrario, adapta las consultas de reglas para usar WindowsEvent analizadores ASIM compatibles o compatibles.

Creación de reglas de recopilación de datos mediante la GUI

Realice los pasos siguientes para crear una regla de recopilación de datos en el portal de Microsoft Sentinel.

  1. En Microsoft Sentinel, seleccione Configuración>Conectores de datos. Seleccione el conector en la lista y, a continuación, seleccione Abrir página del conector en el panel de detalles. Luego sigue las instrucciones en pantalla en la pestaña Instrucciones y completa los pasos restantes de este procedimiento.

  2. Compruebe que tiene los permisos adecuados, tal como se describe en la sección Requisitos previos de la página del conector. Como mínimo, necesita permisos de lectura y escritura en el área de trabajo de Microsoft Sentinel.

  3. En Configuración, seleccione +Agregar regla de recopilación de datos. El Asistente para crear reglas de recopilación de datos se abrirá a la derecha.

  4. En Aspectos básicos, escriba un nombre de regla y especifique una suscripción y un grupo de recursos donde se creará la regla de recopilación de datos (DCR). No tiene que ser el mismo grupo de recursos o suscripción en el que se encuentran las máquinas supervisadas y sus asociaciones, siempre y cuando estén en el mismo inquilino.

  5. En la pestaña Recursos , seleccione +Agregar recursos para agregar máquinas a las que se aplicará la regla de recopilación de datos. Se abrirá el cuadro de diálogo Seleccionar un ámbito y verá una lista de suscripciones disponibles. Expanda una suscripción para ver sus grupos de recursos y expanda un grupo de recursos para ver las máquinas disponibles. Verá máquinas virtuales de Azure y servidores habilitados para Azure Arc en la lista. Puede marcar las casillas de las suscripciones o grupos de recursos para seleccionar todas las máquinas que contienen o puede seleccionar máquinas individuales. Seleccione Aplicar cuando haya elegido todas las máquinas. Al final de este proceso, el agente de Azure Monitor se instalará en los equipos seleccionados que no lo tengan instalado.

  6. En la pestaña Recopilar , elija los eventos que desea recopilar: seleccione Todos los eventos o Personalizado para especificar otros registros o para filtrar eventos mediante consultas XPath. Escriba expresiones en el cuadro que se evalúan como criterios XML específicos para los eventos que se van a recopilar y, a continuación, seleccione Agregar. Puede escribir hasta 20 expresiones en un solo cuadro y hasta 100 cuadros en una regla.

    Para obtener más información, consulte la documentación de Azure Monitor.

    Nota:

    Para probar la validez de una consulta XPath, use el cmdlet Get-WinEvent de PowerShell con el parámetro -FilterXPath . Por ejemplo:

    $XPath = '*[System[EventID=1035]]'
    Get-WinEvent -LogName 'Application' -FilterXPath $XPath
    
    • Si se devuelven eventos, la consulta es válida.
    • Si recibe el mensaje “No se encontraron eventos que coincidan con los criterios de selección especificados”, la consulta puede ser válida, pero no hay eventos coincidentes en el equipo local.
    • Si recibe el mensaje "La consulta especificada no es válida", la sintaxis de la consulta no es válida.
  7. Cuando haya agregado todas las expresiones de filtro que desee, seleccione Siguiente: Revisar y crear.

  8. Cuando vea el mensaje Validación pasada , seleccione Crear.

Verá todas las reglas de recopilación de datos, incluidas las que cree mediante la API, en Configuración en la página del conector. Desde allí puede editar o eliminar reglas existentes.

Creación de reglas de recopilación de datos mediante la API

También puedes crear reglas de recogida de datos usando la API, lo que puede facilitar la vida si creas muchas reglas, como si eres un proveedor de servicios de seguridad gestionados (MSSP). Este es un ejemplo (del conector Seguridad de Windows Events via AMA) que puede usar como plantilla para crear una regla:

Envíe la siguiente solicitud PUT para crear o actualizar una regla de recopilación de datos que defina los orígenes de eventos, el área de trabajo de destino Log Analytics y el flujo de datos entre ellos.

Dirección URL y encabezado de solicitud

PUT https://management.azure.com/subscriptions/{subscriptionId}/resourceGroups/myResourceGroup/providers/Microsoft.Insights/dataCollectionRules/myCollectionRule?api-version=2019-11-01-preview

Cuerpo de solicitud

El siguiente cuerpo JSON define la configuración de DCR, incluidos los orígenes de datos del registro de eventos de Windows, el área de trabajo de Log Analytics de destino y los flujos de datos que enrutan los eventos recopilados a esa área de trabajo.

{
    "location": "eastus",
    "properties": {
        "dataSources": {
            "windowsEventLogs": [
                {
                    "streams": [
                        "Microsoft-SecurityEvent"
                    ],
                    "xPathQueries": [
                        "Security!*[System[(EventID=) or (EventID=4688) or (EventID=4663) or (EventID=4624) or (EventID=4657) or (EventID=4100) or (EventID=4104) or (EventID=5140) or (EventID=5145) or (EventID=5156)]]"
                    ],
                    "name": "eventLogsDataSource"
                }
            ]
        },
        "destinations": {
            "logAnalytics": [
                {
                    "workspaceResourceId": "/subscriptions/{subscriptionId}/resourceGroups/myResourceGroup/providers/Microsoft.OperationalInsights/workspaces/centralTeamWorkspace",
                    "name": "centralWorkspace"
                }
            ]
        },
        "dataFlows": [
            {
                "streams": [
                    "Microsoft-SecurityEvent"
                ],
                "destinations": [
                    "centralWorkspace"
                ]
            }
        ]
    }
}

Para más información, vea:

Siguientes pasos

Para más información, vea: