Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Łączniki danych Syslog za pośrednictwem AMA oraz Common Event Format (CEF) za pośrednictwem AMA dla usługi Microsoft Sentinel filtrują i pozyskują komunikaty Syslog, w tym komunikaty w formacie Common Event Format (CEF), z komputerów z systemem Linux oraz z urządzeń i sprzętu sieciowego i zabezpieczającego. Te łączniki instalują agenta Azure Monitor (AMA) na dowolnym komputerze Linux, z którego chcesz zbierać komunikaty Syslog i/lub CEF. Ta maszyna może być źródłem komunikatów lub może być usługą przesyłania dalej, która zbiera komunikaty z innych maszyn, takich jak urządzenia i urządzenia sieciowe lub zabezpieczające. Łącznik wysyła instrukcje agentów na podstawie zdefiniowanych reguł zbierania danych (DCR ). Reguły DCR określają systemy, które mają być monitorowane, oraz typy dzienników lub komunikatów, które mają być zbierane. Definiują filtry stosowane do wiadomości przed ich przetworzeniem w celu zwiększenia wydajności oraz usprawnienia wykonywania zapytań i analizy.
Syslog i CEF to dwa typowe formaty rejestrowania danych z różnych urządzeń i aplikacji. Ułatwiają one administratorom systemu i analitykom zabezpieczeń monitorowanie i rozwiązywanie problemów z siecią oraz identyfikowanie potencjalnych zagrożeń lub zdarzeń.
Czym jest Syslog?
Syslog to standardowy protokół do wysyłania i odbierania komunikatów między różnymi urządzeniami lub aplikacjami za pośrednictwem sieci. Został on pierwotnie opracowany dla systemów Unix, ale obecnie jest szeroko obsługiwany przez różne platformy i dostawców. Komunikaty dziennika systemowego mają wstępnie zdefiniowaną strukturę, która składa się z priorytetu, znacznika czasu, nazwy hosta, nazwy aplikacji, identyfikatora procesu i tekstu komunikatu. Komunikaty dziennika systemowego można wysyłać za pośrednictwem protokołu UDP, TCP lub TLS, w zależności od konfiguracji i wymagań dotyczących zabezpieczeń.
Agent Azure Monitor (AMA) obsługuje komunikaty dziennika systemowego sformatowane zgodnie z RFC 3164 (BSD Syslog) i RFC 5424 (IETF Syslog).
Co to jest format wspólnego zdarzenia (CEF)?
CEF lub Common Event Format to format neutralny dla dostawcy do rejestrowania danych z urządzeń i urządzeń sieciowych i zabezpieczeń, takich jak zapory, routery, rozwiązania wykrywania i reagowania oraz systemy wykrywania włamań, a także z innych rodzajów systemów, takich jak serwery internetowe. Rozszerzenie usługi Syslog zostało opracowane specjalnie na potrzeby rozwiązań do zarządzania informacjami o zabezpieczeniach i zdarzeniami (SIEM). Komunikaty CEF mają standardowy nagłówek zawierający informacje, takie jak dostawca urządzenia, produkt urządzenia, wersja urządzenia, klasa zdarzeń, ważność zdarzenia i identyfikator zdarzenia. Komunikaty CEF mają również zmienną liczbę rozszerzeń, które zawierają więcej szczegółów dotyczących zdarzenia, takich jak źródłowe i docelowe adresy IP, nazwa użytkownika, nazwa pliku lub podjęta akcja.
Zbieranie komunikatów Syslog i CEF za pomocą AMA
Poniższe diagramy przedstawiają architekturę zbierania komunikatów Syslog i CEF w usłudze Microsoft Sentinel przy użyciu łączników Syslog via AMA i Common Event Format (CEF) via AMA.
Ten diagram przedstawia komunikaty Syslog zbierane z pojedynczej maszyny wirtualnej z systemem Linux, na której zainstalowano Azure Monitor Agent (AMA).
Proces pozyskiwania danych przy użyciu agenta Azure Monitor używa następujących składników i przepływów danych:
Źródła dzienników to różne maszyny wirtualne Linux w środowisku, które generują komunikaty dziennika systemowego. Te komunikaty są zbierane przez lokalnego demona Syslog na porcie TCP lub UDP 514 (lub innym porcie zgodnie z preferencjami).
Lokalny demon dziennika systemu (
rsysloglubsyslog-ng) zbiera komunikaty dziennika na porcie TCP lub UDP 514 (lub innym porcie zgodnie z preferencjami). Demon następnie wysyła te dzienniki do Azure Monitor Agent na dwa różne sposoby, w zależności od wersji AMA:- AMA w wersji 1.28.11 i nowszych odbiera logi na porcie TCP 28330.
- Wcześniejsze wersje usługi AMA odbierają dzienniki za pośrednictwem gniazda domeny Unix.
Jeśli chcesz użyć portu innego niż 514 do odbierania komunikatów Syslog/CEF, upewnij się, że konfiguracja portu w demonze dziennika Syslog jest zgodna z konfiguracją aplikacji generującej komunikaty.
Agent Azure Monitor instalowany na każdej maszynie wirtualnej Linux, z których chcesz zbierać komunikaty dziennika systemowego, konfigurując łącznik danych. Agent analizuje dzienniki, a następnie wysyła je do obszaru roboczego Microsoft Sentinel (Log Analytics).
Obszar roboczy usługi Microsoft Sentinel (Log Analytics): komunikaty dziennika systemu wysyłane w tym miejscu znajdują się w tabeli dziennika systemu, gdzie można wykonywać zapytania dotyczące dzienników i wykonywać na nich analizy w celu wykrywania zagrożeń bezpieczeństwa i reagowania na nie.
Uwaga
Podczas pozyskiwania danych syslog przy użyciu narzędzia do przekazywania dzienników i agenta Azure Monitor Agent (AMA) mogą wystąpić niespójności między polami TimeGenerated i EventTime.
- TimeGenerated odzwierciedla czas UTC przetwarzania komunikatu dziennika systemu przez maszynę hostującą usługę przesyłania dalej dzienników lub moduł zbierający.
- Pole EventTime jest wyodrębniane z nagłówka syslog, który nie zawiera informacji o strefie czasowej, a następnie konwertowane na UTC przy użyciu lokalnego przesunięcia strefy czasowej forwardera/kolektora.
Może to prowadzić do różnic między tymi dwoma polami, gdy moduł przekazujący/zbierający i urządzenie generujące log znajdują się w różnych strefach czasowych.
Proces konfiguracji zbierania komunikatów dziennika
W centrum zawartości w Microsoft Sentinel zainstaluj odpowiednie rozwiązanie dla usługi Syslog lub Common Event Format. Ten krok instaluje odpowiednie łączniki danych: Syslog za pośrednictwem AMA lub łącznik danych Common Event Format (CEF) za pośrednictwem AMA. Aby uzyskać więcej informacji, zobacz Odnajdywanie zawartości Microsoft Sentinel out-of-the-box i zarządzanie nią.
W ramach procesu konfiguracji utwórz regułę zbierania danych i zainstaluj agenta Azure Monitor (AMA) w usłudze przesyłania dalej dzienników. Wykonaj te zadania albo za pomocą portalu Azure lub Microsoft Defender, albo za pomocą interfejsu API pozyskiwania danych dzienników usługi Azure Monitor.
Podczas konfigurowania łącznika danych dla usługi Microsoft Sentinel w portalu Azure lub Microsoft Defender można tworzyć reguły zbierania danych (DCR), zarządzać nimi i je usuwać dla każdego obszaru roboczego. Usługa AMA jest instalowana automatycznie na maszynach wirtualnych wybranych w konfiguracji łącznika.
Alternatywnie wyślij żądania HTTP do interfejsu API do pozyskiwania logów. Dzięki tej konfiguracji można tworzyć obiekty DCR, zarządzać nimi i je usuwać. Ta opcja jest bardziej elastyczna niż portal. Na przykład za pomocą interfejsu API można filtrować według określonych poziomów dzienników. W portalu Azure lub Defender można wybrać tylko minimalny poziom dziennika. Wadą korzystania z tej metody jest ręczne zainstalowanie agenta Azure Monitor w usłudze przesyłania dalej dzienników przed utworzeniem funkcji DCR.
Po utworzeniu usługi DCR i zainstalowaniu rozwiązania AMA uruchom skrypt "instalacja" w usłudze przesyłania dalej dziennika. Ten skrypt konfiguruje demona Syslog do nasłuchiwania komunikatów z innych maszyn i otwierania niezbędnych portów lokalnych. Następnie skonfiguruj urządzenia lub urządzenia zabezpieczeń zgodnie z potrzebami.
Aby uzyskać więcej informacji, zapoznaj się z następującymi artykułami:
- Pozyskiwanie komunikatów Syslog i CEF do Microsoft Sentinel za pomocą agenta Azure Monitor
- CEF przez łącznik danych AMA — konfigurowanie określonego urządzenia lub aparatu na potrzeby pozyskiwania danych przez Microsoft Sentinel
- Łącznik danych Syslog za pośrednictwem AMA — konfigurowanie określonego urządzenia sieciowego lub innego urządzenia na potrzeby pozyskiwania danych przez usługę Microsoft Sentinel
Unikanie duplikacji podczas importu danych
Użycie tej samej funkcji dla komunikatów Syslog i CEF może spowodować duplikowanie pozyskiwania danych między tabelami CommonSecurityLog i Syslog.
Aby uniknąć tego scenariusza, użyj jednej z następujących metod:
Jeśli urządzenie źródłowe umożliwia konfigurację obiektu docelowego: na każdej maszynie źródłowej, która wysyła dzienniki do usługi przesyłania dalej dzienników w formacie CEF, edytuj plik konfiguracji dziennika systemu, aby usunąć obiekty używane do wysyłania komunikatów CEF. W ten sposób obiekty wysyłane w formacie CEF nie są również wysyłane w dzienniku Syslog. Upewnij się, że każde skonfigurowane środowisko DCR używa odpowiedniego obiektu odpowiednio dla środowiska CEF lub Syslog.
Aby zobaczyć przykład konfiguracji DCR do pozyskiwania zarówno komunikatów Syslog, jak i CEF z tego samego agenta, przejdź do Strumienie Syslog i CEF w tym samym DCR.
Jeśli zmiana obiektu dla urządzenia źródłowego nie ma zastosowania: po utworzeniu funkcji DCR dodaj przekształcenie czasu pozyskiwania, aby odfiltrować komunikaty CEF ze strumienia dziennika Syslog, aby uniknąć duplikowania. Zobacz Samouczek: edytowanie reguły zbierania danych (DCR). Dodaj przekształcenie KQL podobne do następującego przykładu:
Uwaga
Począwszy od wersji AMA 1.41 pole
ProcessNamemoże nie zawsze niezawodnie zawierać wartość „CEF” w przypadku komunikatów od dostawców, którzy nie przestrzegają formatu nagłówka syslog RFC 3164/RFC 5424. Aby upewnić się, że komunikaty w formacie CEF są prawidłowo filtrowane, sprawdź zarównoProcessName, jak iSyslogMessage."transformKql": " source\n | where ProcessName !contains \"CEF\" and SyslogMessage !contains \"CEF:0\"\n"