Logboeken van tekstbestanden verzamelen met de Azure Monitor-agent en opnemen in Microsoft Sentinel

Dit artikel beschrijft hoe je de Custom Logs via de AMA-connector kunt gebruiken om tekstbestandlogs te filteren en in te nemen. Deze logs komen van netwerk- of beveiligingsapplicaties die zijn geïnstalleerd op Windows- of Linux-machines. Voordat je de connector opzet, bekijk eerst de sectie Vereisten . Die sectie behandelt vereiste permissies, ondersteunde machines en agentinstallatie.

Veel toepassingen registreren gegevens in tekstbestanden in plaats van standaardregistratieservices zoals Windows-gebeurtenislogboek of Syslog. Je kunt de Azure Monitor Agent (AMA) gebruiken om gegevens te verzamelen uit tekstbestanden op zowel Windows- als Linux-computers. De AMA kan de data tijdens het verzamelen ook transformeren om deze in verschillende velden te parsen.

Zie Aangepaste logboeken via AMA-gegevensconnector - Gegevensopname configureren voor Microsoft Sentinel van specifieke toepassingen voor meer informatie over de toepassingen waarvoor Microsoft Sentinel oplossingen biedt ter ondersteuning van logboekverzameling.

Zie Logboeken uit een tekstbestand verzamelen met Azure Monitor Agent voor meer algemene informatie over het opnemen van aangepaste logboeken uit tekstbestanden.

Belangrijk

Vereisten

Voordat u de aangepaste logboeken configureert via AMA-connector, moet u ervoor zorgen dat de volgende resources en machtigingen aanwezig zijn.

vereisten voor Microsoft Sentinel

  • Installeer de Microsoft Sentinel-oplossing die overeenkomt met uw toepassing en zorg ervoor dat u over de machtigingen beschikt om de stappen in dit artikel uit te voeren. U vindt deze oplossingen in de inhoudshub in Microsoft Sentinel en ze bevatten allemaal de aangepaste logboeken via de AMA-connector.

    Zie Specifieke instructies per toepassing voor de lijst met toepassingen met oplossingen in de inhoudshub. Als er geen oplossing beschikbaar is voor uw toepassing, installeert u de aangepaste logboeken via de AMA-oplossing .

    Zie Out-of-the-Box-inhoud van Microsoft Sentinel detecteren en beheren voor meer informatie.

  • Gebruik een Azure-account met de volgende Azure rollen voor op rollen gebaseerd toegangsbeheer (Azure RBAC):

    Ingebouwde rol Bereik Reden
    - Inzender voor virtuele machines
    - Azure verbonden machine
       Resourcebeheerder
  • Virtuele machines (VM)
  • Virtual Machine Scale Sets
  • Servers met Azure Arc-functionaliteit
  • De agent implementeren
    Elke rol die de actie bevat
    Microsoft.Resources/deployments/*
  • Abonnement
  • Resourcegroep
  • Bestaande regel voor gegevensverzameling
  • Azure Resource Manager-sjablonen implementeren
    Toezichthoudende bijdrager
  • Abonnement
  • Resourcegroep
  • Bestaande regel voor gegevensverzameling
  • Regels voor gegevensverzameling maken of bewerken

Vereisten voor logdoorstuurserver

Bepaalde aangepaste toepassingen worden gehost op gesloten apparaten waarvoor de logboeken moeten worden verzonden naar een externe logboekverzamelaar/doorstuurserver. In een dergelijk scenario zijn de volgende vereisten van toepassing op de logboek doorstuurserver:

Vereisten voor machinebeveiliging

Configureer de beveiliging van de machine die logs doorstuurt volgens het beveiligingsbeleid van uw organisatie. Configureer bijvoorbeeld uw netwerk om af te stemmen op het beveiligingsbeleid van uw bedrijfsnetwerk en wijzig de poorten en protocollen in de daemon om aan uw vereisten te voldoen. Als u de configuratie van uw machinebeveiliging wilt verbeteren, beveiligt u uw VM in Azure of bekijkt u deze best practices voor netwerkbeveiliging.

Als uw apparaten logboeken verzenden via TLS, bijvoorbeeld omdat uw logboeken doorstuurserver zich in de cloud bevindt, moet u de syslog-daemon (rsyslog of syslog-ng) configureren om te communiceren in TLS. Zie voor meer informatie:

De gegevensconnector configureren

Het installatieproces voor de aangepaste logboeken via AMA-gegevensconnector omvat de volgende stappen:

  1. Maak de doeltabel in Log Analytics (of Geavanceerde opsporing als u zich in de Defender-portal bevindt).

    De naam van de tabel moet eindigen op _CL en mag alleen bestaan uit de volgende twee velden:

    • TimeGenerated (van het type DateTime): de tijdstempel van het maken van het logboekbericht.
    • RawData (van het type String): het logboekbericht in zijn geheel.
      (Als u logboeken verzamelt van een doorstuurserver voor logboeken en niet rechtstreeks van het apparaat dat als host fungeert voor de toepassing, geeft u dit veld de naam Bericht in plaats van RawData.)
  2. Installeer de Azure Monitor Agent en maak een regel voor gegevensverzameling (DCR) met behulp van een van de volgende methoden:

  3. Als u logboeken verzamelt met behulp van een logboek doorstuurserver, configureert u de syslog-daemon op die computer om te luisteren naar berichten van andere bronnen en opent u de vereiste lokale poorten. Zie De logboeken doorstuurserver configureren om logboeken te accepteren voor meer informatie.

Selecteer het juiste tabblad voor instructies.

Gebruik de volgende stappen in het Azure- of Defender-portaal om de regel voor gegevensverzameling te maken en te configureren.

Regel voor gegevensverzameling maken (DCR)

Om te beginnen opent u de gegevensconnector Custom Logs via AMA in Microsoft Sentinel en maakt u een gegevensverzamelingsregel (DCR).

  1. Voor Microsoft Sentinel in de Azure Portal selecteert u onder Configuratiede optie Gegevensconnectors.
    Voor Microsoft Sentinel in de Defender-portal, selecteert u Microsoft Sentinel>Configuratie>Gegevensconnectors.

  2. Typ custom in het Zoeken-zoekvak. Selecteer in de resultaten de connector Aangepaste logboeken via AMA.

  3. Selecteer Connectorpagina openen in het detailvenster.

    Schermafbeelding van de AMA-connector voor aangepaste logboeken in de galerie.

  4. Selecteer in het gebied Configuratiede optie +Regel voor gegevensverzameling maken.

    Schermopname van de pagina Aangepaste logboeken via AMA-connector.

  5. Op het tabblad Basis :

    • Typ een DCR-naam.
    • Selecteer uw abonnement.
    • Selecteer de resourcegroep waarin u uw DCR wilt zoeken.

    Schermopname van de DCR-details op het tabblad Basis.

  6. Selecteer Volgende: Resources >.

VM-resources definiëren

Selecteer op het tabblad Resources de computers waarvan u de logboeken wilt verzamelen. Dit zijn ofwel de machines waarop uw toepassing is geïnstalleerd, ofwel uw logforwarder-machines. Als de computer die u zoekt niet wordt weergegeven in de lijst, is de machine mogelijk geen Azure VM waarop de Azure Connected Machine-agent is geïnstalleerd.

  1. Gebruik de beschikbare filters of het zoekvak om de gewenste computer te vinden. Vouw een abonnement in de lijst uit om de resourcegroepen te zien en een resourcegroep om de bijbehorende VM's te zien.

  2. Selecteer de computer waaruit u logboeken wilt verzamelen. Het selectievakje wordt weergegeven naast de vm-naam wanneer u de muisaanwijzer eroverheen beweegt.

    Schermopname die laat zien hoe u resources selecteert bij het instellen van de DCR.

    Als de Azure Monitor-agent nog niet is geïnstalleerd op de machines die u hebt geselecteerd, wordt de agent geïnstalleerd wanneer de DCR wordt gemaakt en geïmplementeerd.

  3. Controleer uw wijzigingen en selecteer Volgende: Gegevens verzamelen >.

De DCR voor uw toepassing configureren

Belangrijk

Als je een vermeld applicatie- of apparaattype selecteert, wordt het Transformatieveld automatisch ingevuld. Bewerk de automatisch ingevulde transformatie niet.

  1. Selecteer op het tabblad Verzamelen uw toepassing of apparaattype in de vervolgkeuzelijst Apparaattype selecteren (optioneel) of laat aangepaste nieuwe tabel staan als uw toepassing of apparaat niet wordt weergegeven.

  2. Als u een van de vermelde toepassingen of apparaten hebt gekozen, wordt het veld Tabelnaam automatisch ingevuld met de juiste tabelnaam. Als u Aangepaste nieuwe tabel kiest, voert u een tabelnaam in onder Tabelnaam. De naam moet eindigen op het _CL achtervoegsel.

  3. Voer in het veld Bestandspatroon het pad en de bestandsnaam in van de tekstbestanden die moeten worden verzameld. Zie Specifieke instructies per toepassingstype om de standaardbestandsnamen en -paden voor elk toepassings- of apparaattype te vinden. U hoeft niet de standaardbestandsnamen of -paden te gebruiken en u kunt jokertekens gebruiken in de bestandsnaam.

  4. Als u in stap 1 een aangepaste nieuwe tabel hebt gekozen in het veld Transformeren , voert u een Kusto-query in waarmee een transformatie van uw keuze op de gegevens wordt toegepast.

    Als u een van de vermelde toepassingen of apparaten in stap 1 hebt gekozen, wordt het veld Transformeren automatisch gevuld met de juiste transformatie. BEWERK NIET de transformatie die hier wordt weergegeven. Afhankelijk van het gekozen type moet de waarde van het Transformatieveld een van de volgende zijn:

    • source (de standaardinstelling: geen transformatie)
    • source | project-rename Message=RawData (voor apparaten die logboeken naar een doorstuurserver verzenden)
  5. Controleer uw selecties en selecteer Volgende: Beoordelen en maken.

Controleer en maak de regel

Nadat u alle tabbladen hebt voltooid, controleert u wat u hebt ingevoerd en maakt u de regel voor gegevensverzameling.

  1. Selecteer maken op het tabblad Controleren en maken.

    Schermafbeelding waarop te zien is hoe u de configuratie van de DCR controleert en deze maakt.

    De connector installeert de Azure Monitor Agent op de computers die u hebt geselecteerd bij het maken van uw DCR.

  2. Controleer de meldingen in de Azure Portal of Microsoft Defender portal om te zien wanneer de DCR is gemaakt en de agent is geïnstalleerd.

  3. Selecteer Vernieuwen op de connectorpagina om de DCR in de lijst te zien.

De logboeken doorstuurserver configureren om logboeken te accepteren

Als u logboeken verzamelt van een apparaat met behulp van een logboek doorstuurserver, configureert u de syslog-daemon op de doorstuurserver om te luisteren naar berichten van andere computers en opent u de benodigde lokale poorten.

  1. Kopieer de volgende opdrachtregel:

    sudo wget -O Forwarder_AMA_installer.py https://raw.githubusercontent.com/Azure/Azure-Sentinel/master/DataConnectors/Syslog/Forwarder_AMA_installer.py&&sudo python Forwarder_AMA_installer.py
    
  2. Meld u aan bij de server voor het doorsturen van logboeken waarop u zojuist de AMA hebt geïnstalleerd.

  3. Plak de opdracht die u in de laatste stap hebt gekopieerd om het installatiescript te starten.
    Het script configureert de rsyslog- of syslog-ng-daemon om het vereiste protocol te gebruiken en start de daemon opnieuw. Het script opent poort 514 om te luisteren naar binnenkomende berichten in zowel UDP- als TCP-protocollen. Als u de configuratie van de luisterpoort of het protocol wilt wijzigen, raadpleegt u het configuratiebestand van de syslog-daemon op basis van het daemon-type dat op de computer wordt uitgevoerd:

    • Rsyslog: /etc/rsyslog.conf
    • Syslog-ng: /etc/syslog-ng/syslog-ng.conf

    Als u Python 3 gebruikt en dit niet is ingesteld als de standaardopdracht op de computer, vervangt u python3python in de geplakte opdracht. Zie Vereisten voor doorstuurserver voor logboeken.

    Opmerking

    Om scenario's met volledige schijf te voorkomen waarbij de agent niet kan werken, raden we u aan de syslog-ng configuratie of rsyslog in te stellen op het niet opslaan van onnodige logboeken. Een scenario met volledige schijf verstoort de functie van de geïnstalleerde AMA. Zie RSyslog of Syslog-ng voor meer informatie.

Het beveiligingsapparaat of -apparaat configureren

Om uw beveiligingsapplicatie of -apparaat in te stellen, zie Custom Logs via AMA data connector - Configureer gegevensopname naar Microsoft Sentinel vanuit specifieke applicaties.

Als de productdocumentatie je apparaat niet dekt, neem dan contact op met de oplossingsleverancier voor hulp.