Raccogliere i log dai file di testo con l'agente di monitoraggio Azure e inserire in Microsoft Sentinel

Questo articolo descrive come utilizzare i Custom Logs tramite un connettore AMA per filtrare e ingerire i log dei file di testo. Questi log provengono da applicazioni di rete o di sicurezza installate su computer Windows o Linux. Prima di configurare il connettore, controlla la sezione Prerequisiti . Quella sezione copre i permessi richiesti, le macchine supportate e l'installazione degli agenti.

Molte applicazioni registrano i dati in file di testo anziché nei servizi di registrazione standard, ad esempio Registro eventi di Windows o Syslog. Puoi usare l'Monitoraggio di Azure Agent (AMA) per raccogliere dati da file di testo sia su computer Windows che Linux. L'AMA può anche trasformare i dati durante la raccolta per suddividerli in diversi campi.

Per altre informazioni sulle applicazioni per le quali Microsoft Sentinel dispone di soluzioni per supportare la raccolta dei log, vedere Log personalizzati tramite connettore dati AMA - Configurare l'inserimento dei dati per Microsoft Sentinel da applicazioni specifiche.

Per informazioni più generali sull'acquisizione di log personalizzati da file di testo, consulta Raccogliere log da un file di testo con l'agente di Monitoraggio di Azure.

Importante

Prerequisiti

Prima di configurare i log personalizzati tramite il connettore AMA, assicurarsi che siano presenti le risorse e le autorizzazioni seguenti.

prerequisiti Microsoft Sentinel

  • Installare la soluzione Microsoft Sentinel corrispondente all'applicazione e assicurarsi di disporre delle autorizzazioni necessarie per completare la procedura descritta in questo articolo. È possibile trovare queste soluzioni nell'Hub contenuti di Microsoft Sentinel e tutte includono il connettore Custom Logs via AMA.

    Per l'elenco delle applicazioni con soluzioni nell'hub del contenuto, vedere Istruzioni specifiche per ogni applicazione. Se non è disponibile una soluzione per la tua applicazione, installa la soluzione Custom Logs via AMA.

    Per ulteriori informazioni, vedere Individuare e gestire il contenuto predefinito di Microsoft Sentinel.

  • Disporre di un account Azure con i seguenti ruoli del controllo degli accessi in base al ruolo di Azure (Azure RBAC):

    Ruolo integrato Ambito Motivo
    - Collaboratore della macchina virtuale
    - Macchina Connessa Azure
       Amministratore risorse
  • Macchine virtuali (VM)
  • Set di scalabilità delle macchine virtuali
  • Server abilitati per Azure Arc
  • Per distribuire l'agente
    Qualsiasi ruolo che includa l'azione
    Microsoft.Resources/deployments/*
  • Abbonamento
  • Gruppo di risorse
  • Regola di raccolta dati esistente
  • Per distribuire modelli di Azure Resource Manager
    Collaboratore al monitoraggio
  • Abbonamento
  • Gruppo di risorse
  • Regola di raccolta dati esistente
  • Per creare o modificare le regole di raccolta dati

Prerequisiti del server d'inoltro di log

Alcune applicazioni personalizzate sono ospitate in appliance chiuse che richiedono l'invio dei log a un agente di raccolta/inoltro di log esterno. In questo scenario, al server d'inoltro di log si applicano i prerequisiti seguenti:

  • Per raccogliere i log, è necessario disporre di una macchina virtuale Linux designata come server d'inoltro di log.

  • Se lo strumento di inoltro dei log non è una macchina virtuale di Azure, deve avere installato l'agente Connected Machine di Azure Arc .

  • Nella macchina virtuale del server d'inoltro del log Linux deve essere installato Python 2.7 o 3. Usare il python --version comando o python3 --version per controllare. Se si usa Python 3, assicurarsi che sia impostato come comando predefinito nel computer oppure eseguire script con il comando 'python3' anziché 'python'.

  • L'inoltratore di log deve avere abilitato il demone syslog-ng o rsyslog.

  • Per i requisiti di spazio per il server d'inoltro del log, vedere Monitoraggio di Azure Agent Performance Benchmark.For space requirements for your log forwarder, refer to the Monitoraggio di Azure Agent Performance Benchmark. È anche possibile consultare soluzioni di progettazione per ottenere l'inserimento dati scalabile in Microsoft Sentinel.

  • Le origini di log, i dispositivi di sicurezza e le appliance devono essere configurati per inviare i messaggi di log al daemon syslog del server di inoltro del log anziché al daemon syslog locale.

Prerequisiti per la sicurezza del computer

Configura la sicurezza del computer di inoltro dei log in base alla politica di sicurezza dell'organizzazione. Ad esempio, configurare la rete in modo da allinearsi ai criteri di sicurezza di rete aziendali e modificare le porte e i protocolli nel daemon in base ai requisiti. Per migliorare la configurazione della sicurezza del computer, proteggere la macchina virtuale in Azure o esaminare queste procedure consigliate per la sicurezza di rete.

Se i dispositivi inviano log tramite TLS perché, ad esempio, il server d'inoltro del log si trova nel cloud, è necessario configurare il daemon syslog (rsyslog o syslog-ng) per comunicare in TLS. Per altre informazioni, vedere:

Configurare il connettore dati

Il processo di installazione per i log personalizzati tramite il connettore dati AMA include i passaggi seguenti:

  1. Creare la tabella di destinazione in Log Analytics (o Ricerca avanzata se si è nel portale di Defender).

    Il nome della tabella deve terminare con _CL e deve essere costituito solo dai due campi seguenti:

    • TimeGenerated (di tipo DateTime): timestamp della creazione del messaggio di log.
    • RawData (di tipo String): il messaggio di log nella sua interezza.
      Se si raccolgono log da un server d'inoltro di log e non direttamente dal dispositivo che ospita l'applicazione, assegnare a questo campo il nome Message anziché RawData.
  2. Installare l'agente di monitoraggio Azure e creare una regola di raccolta dati usando uno dei metodi seguenti:

  3. Se si raccolgono i log usando un server d'inoltro di log, configurare il daemon syslog nel computer in modo che sia in ascolto dei messaggi provenienti da altre origini e aprire le porte locali necessarie. Per informazioni dettagliate, vedere Configurare il server d'inoltro del log per accettare i log.

Selezionare la scheda appropriata per istruzioni.

Utilizza i seguenti passaggi nel portale Azure o Defender per creare e configurare la regola di raccolta dati.

Creare una regola di raccolta dati (DCR)

Per iniziare, aprire il connettore dati Registri personalizzati tramite AMA in Microsoft Sentinel e creare una regola di raccolta dati.

  1. Per Microsoft Sentinel nel portale di Azure, in Configurazione selezionare Connettori dati.
    Per Microsoft Sentinel nel portale di Defender, selezionare Microsoft Sentinel>Configurazione>connettori dati.

  2. Digitare custom nella casella Di ricerca . Dai risultati, selezionare il connettore Log personalizzati tramite AMA.

  3. Selezionare Apri pagina connettore nel riquadro dei dettagli.

    Schermata del connettore AMA per i log personalizzati nella galleria.

  4. Nell'area Configurazione selezionare +Crea regola di raccolta dati.

    Screenshot che mostra la pagina Log personalizzati tramite connettore AMA.

  5. Nella scheda Base :

    • Digitare un nome DCR.
    • Selezionare la sottoscrizione.
    • Selezionare il gruppo di risorse in cui si vuole individuare il DCR.

    Screenshot che mostra i dettagli di DCR nella scheda Base.

  6. Selezionare Avanti: Risorse >.

Definire le risorse della macchina virtuale

Nella scheda Risorse selezionare i computer da cui si desidera raccogliere i log. Si tratta dei computer in cui è installata l'applicazione o dei computer di inoltro di log. Se il computer che si sta cercando non viene visualizzato nell'elenco, il computer potrebbe non essere una macchina virtuale Azure con l'agente Azure Connected Machine installato.

  1. Usare i filtri o la casella di ricerca disponibili per trovare il computer che si sta cercando. Espandi una sottoscrizione nell'elenco per visualizzarne i gruppi di risorse e espandi un gruppo di risorse per visualizzarne le macchine virtuali.

  2. Selezionare il computer da cui si vogliono raccogliere i log. La casella di controllo viene visualizzata accanto al nome della macchina virtuale quando si passa il puntatore del mouse su di essa.

    Screenshot che mostra come selezionare le risorse durante la configurazione del DCR.

    Se nei computer selezionati non è già installato l'agente di monitoraggio Azure, l'agente viene installato quando viene creato e distribuito il DCR.

  3. Rivedi le modifiche e seleziona Avanti: Raccolta >.

Configurare il DCR per l'applicazione

Importante

Se selezioni un tipo di applicazione o dispositivo elencato, il campo Trasformazione viene popolato automaticamente. Non modificare la trasformazione popolata automaticamente.

  1. Nella scheda Raccolta selezionare l'applicazione o il tipo di dispositivo nella casella a discesa Seleziona tipo di dispositivo (facoltativo) oppure lasciare la tabella Personalizzata nuova se l'applicazione o il dispositivo non è elencato.

  2. Se si sceglie una delle applicazioni o dei dispositivi elencati, il campo Nome tabella viene popolato automaticamente con il nome di tabella corretto. Se si sceglie Nuova tabella personalizzata, immettere un nome di tabella in Nome tabella. Il nome deve terminare con il _CL suffisso .

  3. Nel campo Modello di file immettere il percorso e il nome file dei file di log di testo da raccogliere. Per trovare i nomi e i percorsi di file predefiniti per ogni applicazione o tipo di dispositivo, vedere Istruzioni specifiche per ogni tipo di applicazione. Non è necessario usare i nomi di file o i percorsi predefiniti ed è possibile usare caratteri jolly nel nome del file.

  4. Nel campo Trasforma , se nel passaggio 1 è stata scelta una nuova tabella personalizzata, immettere una query Kusto che applica ai dati una trasformazione di propria scelta.

    Se si sceglie una delle applicazioni o dei dispositivi elencati nel passaggio 1, il campo Trasforma viene popolato automaticamente con la trasformazione corretta. NON modificare la trasformazione visualizzata. A seconda del tipo scelto, il valore del campo Trasformazione dovrebbe essere uno dei seguenti:

    • source (impostazione predefinita: nessuna trasformazione)
    • source | project-rename Message=RawData (per i dispositivi che inviano log a un server d'inoltro)
  5. Esaminare le selezioni e selezionare Avanti: Rivedi e crea.

Rivedi e crea la regola

Dopo aver completato tutte le schede, esaminare gli elementi immessi e creare la regola di raccolta dati.

  1. Nella scheda Rivedi e crea selezionare Crea.

    Screenshot che mostra come esaminare la configurazione del DCR e crearla.

    Il connettore installa l'agente di monitoraggio Azure nei computer selezionati durante la creazione del DCR.

  2. Controllare le notifiche nel portale di Azure o nel portale di Microsoft Defender per verificare quando viene creato il DCR e viene installato l'agente.

  3. Selezionare Aggiorna nella pagina del connettore per visualizzare il DCR visualizzato nell'elenco.

Configurare il server d'inoltro di log per accettare i log

Se si raccolgono i log da un'appliance usando un server d'inoltro di log, configurare il daemon syslog nel server d'inoltro del log in modo che sia in ascolto dei messaggi provenienti da altri computer e aprire le porte locali necessarie.

  1. Copiare la riga di comando seguente:

    sudo wget -O Forwarder_AMA_installer.py https://raw.githubusercontent.com/Azure/Azure-Sentinel/master/DataConnectors/Syslog/Forwarder_AMA_installer.py&&sudo python Forwarder_AMA_installer.py
    
  2. Accedi al computer che inoltra i log in cui hai appena installato l'AMA.

  3. Incollare il comando copiato nell'ultimo passaggio per avviare lo script di installazione.
    Lo script configura il rsyslog daemon o syslog-ng in modo che usi il protocollo richiesto e riavvia il daemon. Lo script apre la porta 514 per l'ascolto dei messaggi in ingresso nei protocolli UDP e TCP. Per modificare la configurazione della porta di ascolto o del protocollo, fare riferimento al file di configurazione del daemon syslog in base al tipo di daemon in esecuzione nel computer:

    • Rsyslog: /etc/rsyslog.conf
    • Syslog-ng: /etc/syslog-ng/syslog-ng.conf

    Se si usa Python 3 e non è impostato come comando predefinito nel computer, sostituire python3 con python nel comando incollato. Vedere Prerequisiti del server d'inoltro di log.

    Nota

    Per evitare scenari di disco completo in cui l'agente non può funzionare, è consigliabile impostare la syslog-ng configurazione o rsyslog per non archiviare i log non necessario. Uno scenario di disco pieno compromette il funzionamento dell'AMA installato. Per altre informazioni, vedere RSyslog o Syslog-ng.

Configurare il dispositivo o l'appliance di sicurezza

Per configurare la tua applicazione o appliance di sicurezza, consulta Log personalizzati tramite connettore dati AMA - Configura l'ingestione dei dati a Microsoft Sentinel da applicazioni specifiche.

Se la documentazione del prodotto non copre il tuo dispositivo, contatta il fornitore della soluzione per avere aiuto.