Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Questo articolo descrive la sintassi del messaggio richiesta quando si configura un sensore autonomo di Defender for Identity per rilevare i tipi di evento SIEM supportati. L'ascolto degli eventi SIEM è un metodo per migliorare le funzionalità di rilevamento con eventi Windows aggiuntivi non disponibili dalla rete del controller di dominio.
Per altre informazioni, vedere Configurare il controllo degli eventi di Windows.
Importante
I sensori autonomi di Defender per identità non supportano la raccolta di voci del log di Event Tracing for Windows (ETW) che forniscono i dati per più tipi di rilevamento. Per una copertura completa dell'ambiente, si consiglia di distribuire il sensore di Defender for Identity.
Configurare la raccolta di eventi di RSA Security Analytics
Il seguente esempio grezzo di syslog mostra come un messaggio di evento 4776 di Windows dovrebbe essere formattato per la raccolta RSA Security Analytics. Usa questa sintassi dei messaggi per configurare il tuo sensore standalone per ascoltare gli eventi RSA Security Analytics. Nell'esempio, <Syslog Header> rappresenta il prefisso standard dell'intestazione syslog RFC 3164, che è facoltativo:
<Syslog Header>RsaSA\n2015-May-19 09:07:09\n4776\nMicrosoft-Windows-Security-Auditing\nSecurity\XXXXX.subDomain.domain.org.il\nYYYYY$\nMMMMM \n0x0
In questa sintassi:
L'intestazione syslog è facoltativa.
Il
\nseparatore di caratteri è obbligatorio tra tutti i campi.I campi, in ordine, sono:
- (Obbligatorio) Costante RsaSA
- La data e l'ora dell'evento effettivo. Assicurarsi che non sia il timestamp di arrivo nel SIEM né quello dell'invio a Defender per identità. È consigliabile usare un'accuratezza di millisecondi.
- ID evento di Windows
- Nome del provider di eventi di Windows
- Nome del registro eventi di Windows
- Nome del computer che riceve l'evento, ad esempio il controller di dominio
- Nome dell'utente che esegue l'autenticazione
- Nome del nome host di origine
- Codice del risultato di NTLM
Importante
L'ordine dei campi è importante e nessun altro elemento deve essere incluso nel messaggio.
Configurare la raccolta di eventi di MicroFocus ArcSight
Il seguente esempio mostra un messaggio completo di evento Common Event Format (CEF) 4776 con le chiavi di estensione richieste (externalId, rt, cat, shost, dhost, e duser) popolate. Usare questa sintassi per configurare il sensore autonomo per l'ascolto degli eventi di MicroFocus ArcSight:
CEF:0|Microsoft|Microsoft Windows||Microsoft-Windows-Security-Auditing:4776|The domain controller attempted to validate the credentials for an account.|Low| externalId=4776 cat=Security rt=1426218619000 shost=KKKKKK dhost=YYYYYY.subDomain.domain.com duser=XXXXXX cs2=Security cs3=Microsoft-Windows-Security-Auditing cs4=0x0 cs3Label=EventSource cs4Label=Reason or Error Code
In questa sintassi:
Il messaggio deve essere conforme alla definizione del protocollo.
Non è incluso alcun header syslog.
La parte dell'intestazione, separata da una pipe (|), deve essere inclusa, come indicato nel protocollo
Le seguenti chiavi nella parte Extension devono essere presenti nel messaggio evento CEF:
Chiave Descrizione externalId ID evento di Windows Rt La data e l'ora dell'evento effettivo. Assicurarsi che il valore non sia la data e l'ora dell'arrivo nel SIEM, né quella del momento in cui viene inviato a Defender for Identity. Assicurarsi anche di usare una precisione al millisecondo. Gatto Nome del registro eventi di Windows shost Nome host di origine dhost Il computer che riceve l'evento, ad esempio il controller di dominio duser L'utente che esegue l'autenticazione L'ordine non è importante per la parte estensione .
Devi definire una chiave e una keyLable personalizzate per il
EventSourcecampo e ilReason or Error Codecampo (il codice di risultato dell'NTLM).
Configurare la raccolta di eventi Splunk
Il seguente esempio di syslog formattato a key-value mostra come rappresentare l'evento 4776 per la raccolta Splunk preservando la precisione di millisecondi nel timestamp. Usare questa sintassi per configurare il sensore autonomo per l'ascolto degli eventi Splunk:
<Syslog Header>\r\nEventCode=4776\r\nLogfile=Security\r\nSourceName=Microsoft-Windows-Security-Auditing\r\nTimeGenerated=20150310132717.784882-000\r\ComputerName=YYYYY\r\nMessage=
In questa sintassi:
L'intestazione syslog è facoltativa.
Esiste un
\r\nseparatore di caratteri tra tutti i campi obbligatori. Si trattaCRLFdi caratteri di controllo,0D0Ain esadecimale, e non di caratteri letterali.I campi sono in
key=valueformato.Le chiavi seguenti devono esistere e avere un valore:
Nome Descrizione EventCode ID evento di Windows Logfile Nome del registro eventi di Windows Nome origine Nome del provider di eventi di Windows TimeGenerated La data e l'ora dell'evento effettivo. Assicurarsi che il valore non sia la data e l'ora dell'arrivo nel SIEM, né quella del momento in cui viene inviato a Defender for Identity. Il formato del timestamp deve essere The format should match yyyyMMddHHmmss.FFFFFFed è necessario usare un'accuratezza di millisecondi.ComputerName Nome host di origine Messaggio Testo originale dell'evento di Windows La chiave e il valore del messaggio devono essere ultimi.
L'ordine non è importante per le coppie chiave=valore.
Nell'esempio seguente viene illustrato il contenuto del corpo del messaggio di un evento Splunk per Windows evento 4776. È possibile usare questo esempio per convalidare la formattazione del sensore:
The computer attempted to validate the credentials for an account.
Authentication Package: MICROSOFT_AUTHENTICATION_PACKAGE_V1_0
Logon Account: Administrator
Source Workstation: SIEM
Error Code: 0x0
Configurare la raccolta di eventi QRadar
QRadar abilita la raccolta di eventi tramite un agente. Se i dati vengono raccolti tramite un agente, il formato dell'orario viene acquisito senza i dati dei millisecondi.
Poiché Defender for Identity richiede dati in millisecondi, è necessario innanzitutto configurare QRadar per usare la raccolta di eventi di Windows senza agente. Per ulteriori informazioni, vedere QRadar: Agentless Windows Events Collection using the MSRPC Protocol.
L'esempio seguente mostra un messaggio syslog completo di QRadar per l'evento protezione di Windows 4776, raccolto senza agente per preservare la fedeltà del timestamp di millisecondi. Usa questa sintassi dei messaggi per configurare il tuo sensore standalone per ascoltare gli eventi QRadar:
<13>Feb 11 00:00:00 %IPADDRESS% AgentDevice=WindowsLog AgentLogFile=Security Source=Microsoft-Windows-Security-Auditing Computer=%FQDN% User= Domain= EventID=4776 EventIDCode=4776 EventType=8 EventCategory=14336 RecordNumber=1961417 TimeGenerated=1456144380009 TimeWritten=1456144380009 Message=The computer attempted to validate the credentials for an account. Authentication Package: MICROSOFT_AUTHENTICATION_PACKAGE_V1_0 Logon Account: Administrator Source Workstation: HOSTNAME Error Code: 0x0
In questa sintassi è necessario includere i campi seguenti:
- Tipo di agente per la raccolta
- Nome del provider del registro eventi di Windows
- Origine del log eventi di Windows
- Il nome di dominio completo del controller di dominio
- ID evento di Windows
-
TimeGenerated, ovvero il timestamp dell'evento effettivo. Assicurarsi che il valore non sia la data e l'ora dell'arrivo nel SIEM, né quella del momento in cui viene inviato a Defender for Identity. Il formato del timestamp deve essereThe format should match yyyyMMddHHmmss.FFFFFFe deve avere un'accuratezza di millisecondi.
Assicurarsi che il messaggio includa il testo originale dell'evento di Windows e che sia presente \t tra le coppie chiave=valore.
Nota
L'uso di WinCollect per la raccolta di eventi di Windows non è supportato.
Contenuto correlato
Per altre informazioni, vedere: