Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
È possibile usare una regola di raccolta dati personalizzata per controllare quali eventi di sicurezza di Windows vengono inviati a Log Analytics per Defender per server. Ciò consente di ridurre il volume di inserimento filtrando gli eventi non necessari.
Con un DCR personalizzato, è possibile:
- Filtrare gli eventi di sicurezza ad alto volume
- Raccogliere un subset specifico di eventi di sicurezza di Windows
- Applicare trasformazioni prima dell'inserimento
Prerequisiti
Prima di creare un DCR personalizzato, assicurati di:
L'agente di Monitoraggio di Azure viene installato nei computer che inviano dati a Log Analytics.
Un'area di lavoro Log Analytics si trova nella stessa area della regola di raccolta dati.
Creazione di un DCR
Per creare un DCR personalizzato nel portale Azure, segui questi passaggi:
Accedi al portale di Azure.
Passare a ★ Monitoraggio • Impostazioni ] Regole di raccolta dati ★ + Crea.
Immettere un nome e una sottoscrizione.
Scegliere o creare un gruppo di risorse.
Selezionare l'area. L'area deve corrispondere all'area delle aree di lavoro Log Analytics a cui si invierà.
In Tipo di piattaforma selezionare Windows per raccogliere gli eventi di sicurezza di Windows per il
SecurityEventvantaggio di inserimento. Scegliere Linux o Tutto se sono necessari anche questi log.In Endpoint di raccolta dati, lasciare <vuoto> a meno che non sia in uso un endpoint di raccolta dati per il collegamento privato o un'altra configurazione di rete avanzata.
Selezionare Avanti: Risorse >.
Selezionare + Aggiungi risorse e scegliere le risorse pertinenti.
Se l'ambiente richiede un endpoint di raccolta dati, ad esempio quando si usa il Collegamento privato, selezionare + Crea endpoint e crearlo nella stessa area del DCR.
Selezionare Avanti: Raccogliere e recapitare >.
Selezionare + Aggiungi origine dati.
Per Tipo di origine dati selezionare Registri eventi di Windows e scegliere Basic o Custom:
-
Base:
- In Sicurezza selezionare Controlla esito positivo e/o Errore di controllo per inviare gli eventi di sicurezza di Windows alla
SecurityEventtabella. - Se necessario, selezionare Registri eventi dell'applicazione o del sistema per raccogliere eventi aggiuntivi. Tali eventi vengono inviati alla tabella
Evente sono fatturati come normale inserimento. Non sono coperti dal vantaggio di inserimento di Defender per server.
- In Sicurezza selezionare Controlla esito positivo e/o Errore di controllo per inviare gli eventi di sicurezza di Windows alla
-
Personalizzato:
Immettere una query XPath in Usare query XPath per filtrare i log degli eventi e limitare la raccolta dei dati. Ad esempio,
Security!*[System[(EventID=4624 or EventID=4625 or EventID=4688)]]
-
Base:
Seleziona Aggiungi.
Selezionare Avanti: Destinazione >.
Selezionare + Aggiungi destinazione.
Per Tipo di destinazione scegliere Log di Monitoraggio di Azure.
Selezionare almeno un'area di lavoro di Log Analytics nella stessa regione del DCR.
Seleziona Salva.
Selezionare Avanti: tag > e aggiungere i tag necessari per l'organizzazione delle risorse o la gestione dei costi.
Selezionare Avanti: Rivedi + crea>.
Selezionare Crea per distribuire il DCR.
Verificare l'inserimento dati
Dopo la distribuzione del DCR, attendere alcuni minuti prima che i dati inizino a fluire.
Eseguire la query KQL seguente nell'area di lavoro Log Analytics:
SecurityEvent
| take 10
Frammento JSON di esempio
L'esempio seguente mostra una configurazione DCR che raccoglie gli eventi di sicurezza di Windows selezionati:
{
"dataSources": {
"windowsEventLogs": [
{
"name": "SecurityEvents",
"streams": ["Microsoft-SecurityEvent"],
"xPathQueries": [
"Security!*[System[(EventID=4624 or EventID=4625 or EventID=4688)]]"
]
}
]
},
"destinations": {
"logAnalytics": [
{ "workspaceId": "<workspace-id>" }
]
}
}
Eseguire la distribuzione tramite Criteri di Azure
Se gestisci molti abbonamenti, usa Criteri di Azure per creare e assegnare DCR su larga scala. L'iniziativa Deploy AMA DCR for Security Events Collection policy applica le regole di raccolta eventi di sicurezza in tutto il tuo ambiente.