Meilleures pratiques en matière de collecte de données

Cette section passe en revue les meilleures pratiques pour la collecte de données à l’aide de connecteurs de données Microsoft Sentinel. Pour plus d’informations, consultez Connecter des sources de données, Microsoft Sentinel informations de référence sur les connecteurs de données et le catalogue de solutions Microsoft Sentinel.

Hiérarchiser vos connecteurs de données

Découvrez comment hiérarchiser vos connecteurs de données dans le cadre du processus de déploiement Microsoft Sentinel.

Filtrer vos journaux avant l’ingestion

Vous souhaiterez peut-être filtrer les journaux d'activité collectés, ou même le contenu des journaux, avant que les données ne soient ingérées dans Microsoft Sentinel. Par exemple, vous pouvez filtrer les journaux d'activité qui ne sont pas pertinents ou importants pour les opérations de sécurité, ou vous pouvez supprimer les détails indésirables des messages de journal. Le filtrage du contenu des messages peut également être utile lorsque vous essayez de réduire les coûts lors de l’utilisation de Syslog, CEF ou des journaux Windows qui ont de nombreux détails non pertinents.

Filtrez vos logs à l’aide de l’une des méthodes suivantes :

  • L’Agent Azure Monitor. Compatible avec Windows et Linux pour l’ingestion des événements de sécurité Windows. Filtrez les journaux collectés en configurant l’agent pour collecter uniquement les événements spécifiés.

  • Logstash. Prend en charge le filtrage du contenu des messages, y compris l’apport de modifications aux messages de journal. Pour plus d’informations, consultez Se connecter avec Logstash.

Important

L’utilisation de Logstash pour filtrer le contenu de vos messages entraîne l’ingestion de vos journaux en tant que journaux personnalisés, ce qui amène les journaux de niveau gratuit à devenir des journaux de niveau payant.

Les journaux personnalisés doivent également être utilisés dans les règles d’analyse, la chasse aux menaces et les classeurs, car ils ne sont pas ajoutés automatiquement. Les journaux personnalisés ne sont pas non plus pris en charge actuellement pour les fonctionnalités de Machine Learning .

Autres exigences d’ingestion des données

La configuration standard de collecte des données peut ne pas convenir à votre organisation en raison de diverses contraintes. Les tableaux suivants décrivent les défis ou exigences courants, ainsi que les solutions et considérations possibles.

Remarque

De nombreuses solutions répertoriées dans les sections suivantes nécessitent un connecteur de données personnalisé. Pour plus d’informations, consultez Ressources pour la création de connecteurs personnalisés Microsoft Sentinel.

Collecte de journaux Windows locale

Défi/ Exigence Solutions possibles Considérations
Nécessite un filtrage des logs Utiliser Logstash

Utilisation d’Azure Functions

Utiliser LogicApps

Utiliser du code personnalisé (.NET, Python)
Bien que le filtrage puisse entraîner des économies et ingérer uniquement les données requises, certaines fonctionnalités Microsoft Sentinel ne sont pas prises en charge, telles que UEBA, les pages d’entités, le Machine Learning et la fusion.

Lors de la configuration du filtrage des journaux, effectuez les mises à jour nécessaires dans les ressources telles que les requêtes de recherche de chasse et les règles d'analyse.
Impossible d’installer l’agent Utiliser le transfert d’événements Windows, pris en charge avec l’agent Azure Monitor L’utilisation du transfert d’événements Windows réduit les événements d’équilibrage de charge par seconde à partir du Collecteur d’événements Windows, de 10 000 événements à 500 à 1 000 événements.
Les serveurs ne se connectent pas à Internet Utiliser la passerelle Log Analytics La configuration d’un proxy pour votre agent nécessite des règles de pare-feu supplémentaires pour permettre à la passerelle de fonctionner.
Nécessite l’étiquetage et l’enrichissement lors de l’ingestion Utiliser Logstash pour injecter un ResourceID

Utiliser un modèle ARM pour injecter le ResourceID dans des machines locales

Ingérer l’ID de ressource dans des espaces de travail distincts
Log Analytics ne prend pas en charge le contrôle d’accès en fonction du rôle (RBAC) pour les tables personnalisées.

Microsoft Sentinel ne prend pas en charge le RBAC au niveau des lignes.

Conseil : Vous souhaiterez peut-être adopter la conception et les fonctionnalités inter-espaces de travail pour Microsoft Sentinel.
Nécessite le fractionnement des journaux d’activité des opérations et de sécurité Utiliser l’agent Microsoft Monitor ou la fonctionnalité multi-accueil de l’agent Azure Monitor La fonctionnalité de multi-hébergement nécessite davantage de charge de déploiement pour l’agent.
Nécessite des journaux personnalisés Récupérer des fichiers à partir de chemins de dossiers spécifiques

Utiliser l’ingestion d’API

Utiliser PowerShell

Utiliser Logstash
Vous avez peut-être des problèmes de filtrage de vos journaux d'activité.

Les méthodes personnalisées ne sont pas prises en charge.

Les connecteurs personnalisés peuvent nécessiter des compétences de développeur.

Collecte de journaux Linux locale

Défi/ Exigence Solutions possibles Considérations
Nécessite un filtrage des logs Utiliser Syslog-NG

Utiliser Rsyslog

Utiliser la configuration FluentD pour l’agent

Utiliser l’agent Azure Monitor/Microsoft Monitoring Agent

Utiliser Logstash
Certaines distributions Linux peuvent ne pas être prises en charge par l’agent.

L’utilisation de Syslog ou FluentD nécessite des connaissances de développeur.

Pour plus d’informations, consultez Se connecter à des serveurs Windows pour collecter des événements de sécurité et Ressources pour créer Microsoft Sentinel connecteurs personnalisés.
Impossible d’installer l’agent Utilisez un redirecteur Syslog, tel que (syslog-ng ou rsyslog.
Les serveurs ne se connectent pas à Internet Utiliser la passerelle Log Analytics La configuration d’un proxy pour votre agent nécessite des règles de pare-feu supplémentaires pour permettre à la passerelle de fonctionner.
Nécessite l’étiquetage et l’enrichissement lors de l’ingestion Utilisez Logstash pour l’enrichissement ou des méthodes personnalisées, telles que l’API ou Event Hubs. Un effort supplémentaire peut être nécessaire pour le filtrage.
Nécessite le fractionnement des journaux d’activité des opérations et de sécurité Utilisez l’agent Azure Monitor avec la configuration multihébergement.
Nécessite des journaux personnalisés Créez un collecteur personnalisé à l’aide de l’agent Microsoft Monitoring (Log Analytics).

Solutions de point de terminaison

Si vous devez collecter des journaux depuis des solutions de protection des terminaux, telles que l’EDR, d’autres événements de sécurité, Sysmon, etc., utilisez l’une des méthodes suivantes :

  • connecteur Microsoft Defender XDR pour collecter les journaux de Microsoft Defender for Endpoint. Cette option entraîne des coûts supplémentaires pour l’ingestion des données.
  • Transfert d’événements Windows.

Remarque

L’équilibrage de charge réduit les événements par seconde qui peuvent être traités dans l’espace de travail.

Données d’Office

Si vous avez besoin de collecter des données Microsoft Office, en dehors des données de connecteur standard, utilisez l’une des solutions suivantes :

Défi/ Exigence Solutions possibles Considérations
Collecter des données brutes depuis Teams, le suivi des messages, les données de hameçonnage, etc. Utilisez la fonctionnalité de connecteur de Office 365 intégrée, puis créez un connecteur personnalisé pour d’autres données brutes. Le mappage d’événements à l’id d’enregistrement correspondant peut être difficile.
Nécessite un contrôle d’accès en fonction des rôles (RBAC) pour la segmentation par pays/régions, départements, etc. Personnalisez votre collection de données en ajoutant des balises aux données et en créant des espaces de travail dédiés pour chaque séparation nécessaire. La collecte de données personnalisées entraîne des coûts d’ingestion supplémentaires.
Nécessite plusieurs locataires dans un même espace de travail Personnalisez votre collecte de données à l’aide de Azure LightHouse et d’une vue unifiée des incidents. La collecte de données personnalisées entraîne des coûts d’ingestion supplémentaires.

Pour plus d’informations, consultez Étendre Microsoft Sentinel entre espaces de travail et locataires.

Données de plateforme cloud

Défi/ Exigence Solutions possibles Considérations
Filtrer les journaux d'activité à partir d’autres plateformes Utiliser Logstash

Utiliser l’agent Azure Monitor /Microsoft Monitoring (Log Analytics)
La collecte personnalisée entraîne des coûts d’ingestion supplémentaires.

Il peut être difficile de collecter tous les événements Windows plutôt que seulement les événements de sécurité.
Impossible d’utiliser l’agent Utiliser le transfert d’événements Windows Vous devrez peut-être répartir la charge entre vos ressources.
Les serveurs sont dans un réseau isolé Utiliser la passerelle Log Analytics La configuration d’un proxy pour votre agent nécessite des règles de pare-feu pour permettre à la passerelle de fonctionner.
RBAC, étiquetage et enrichissement lors de l’ingestion Créez une collection personnalisée via Logstash ou l’API Log Analytics. RBAC n’est pas pris en charge pour les tables personnalisées

Le RBAC au niveau des lignes n’est pris en charge pour aucune des tables.

Pour plus d’informations, reportez-vous aux rubriques suivantes :