Recursos para criar Microsoft Sentinel conectores personalizados

Microsoft Sentinel fornece uma vasta gama de conectores prontos para uso para serviços do Azure e soluções externas e também oferece suporte à ingestão de dados de algumas fontes sem um conector dedicado.

Se não conseguir ligar a origem de dados ao Microsoft Sentinel com qualquer uma das soluções existentes disponíveis, considere criar o seu próprio conector de origem de dados.

Para obter uma lista completa dos conectores suportados, consulte o artigo Localizar o conector de dados Microsoft Sentinel).

Comparar métodos de conectores personalizados

A tabela seguinte compara detalhes essenciais sobre cada método para criar conectores personalizados descritos neste artigo. Selecione as ligações na tabela para obter mais detalhes sobre cada método.

Descrição do método Recursos Sem servidor Complexidade
CCF (Codeless Connector Framework)
Ideal para públicos menos técnicos criarem conectores SaaS usando um arquivo de configuração em vez de usar desenvolvimento avançado.
Suporta todas as capacidades disponíveis com o código. Sim Baixa; desenvolvimento simples, sem necessidade de programação
Agente Azure Monitor
Ideal para coletar arquivos de fontes locais e de IaaS
Recolha de ficheiros, transformação de dados Não Baixo
Logstash
Melhor para origens no local e IaaS, qualquer origem para a qual um plug-in esteja disponível e organizações já familiarizadas com o Logstash
Suporta todas as capacidades do Agente do Azure Monitor Não; requer uma VM ou um cluster de VM para ser executado Baixa; suporta muitos cenários com plug-ins
Aplicativos de lógica
Custo elevado; evitar dados de grande volume
Ideal para fontes na nuvem de baixo volume
A programação sem código permite uma flexibilidade limitada, sem suporte para a implementação de algoritmos.

Se nenhuma ação disponível já suportar os seus requisitos, criar uma ação personalizada pode adicionar complexidade.
Sim Baixa; desenvolvimento simples, sem necessidade de programação
API de Ingestão de Registos no Monitor do Azure
Ideal para ISVs que implementam integrações e para necessidades específicas de cobrança
Suporta todas as capacidades disponíveis com o código. Depende da implementação Alto
Azure Functions
Ideal para fontes na nuvem de alto volume e para requisitos específicos de coleta
Suporta todas as capacidades disponíveis com o código. Sim Alto; requer conhecimento de programação

Dica

Para obter comparações da utilização do Logic Apps e Azure Functions para o mesmo conector, veja:

Conecte-se ao Codeless Connector Framework

O Codeless Connector Framework (CCF) fornece um ficheiro de configuração que pode ser utilizado por clientes e parceiros e, em seguida, implementado na sua própria área de trabalho ou como uma solução para o hub de conteúdos do Microsoft Sentinel.

Os conectores criados com o CCF são totalmente SaaS, sem exigir instalação de serviços, e também incluem monitoramento de integridade e suporte completo do Microsoft Sentinel.

Para obter mais informações, veja Criar um conector sem código para Microsoft Sentinel.

Ligar ao Agente do Azure Monitor

Se a sua origem de dados fornecer eventos em ficheiros de texto, recomendamos que utilize o agente do Azure Monitor para criar o conector personalizado.

Conectar-se ao Logstash

Se estiver familiarizado com o Logstash, poderá querer utilizar o Logstash com o plug-in de saída do Logstash para Microsoft Sentinel para criar o conector personalizado.

Com o plug-in Microsoft Sentinel Logstash Output, pode utilizar todos os plug-ins de entrada e filtragem do Logstash e configurar Microsoft Sentinel como saída para um pipeline do Logstash. O Logstash tem uma grande biblioteca de plug-ins que permitem entradas de várias origens, tais como Hubs de Eventos, Apache Kafka, Files, Bases de Dados e Serviços cloud. Use plug-ins de filtragem para processar eventos, filtrar eventos desnecessários, ofuscar valores e muito mais.

Para obter exemplos de utilização do Logstash como um conector personalizado, consulte:

Para obter exemplos de plug-ins do Logstash úteis, veja:

Dica

O Logstash também permite a coleta de dados em escala usando um cluster. Para obter mais informações, veja Utilizar uma VM do Logstash com balanceamento de carga em escala.

Conectar-se ao Logic Apps

Utilize Aplicativos Lógicos do Azure para criar um conector personalizado sem servidor para Microsoft Sentinel.

Observação

Embora a criação de conectores sem servidor com o Logic Apps possa ser conveniente, a utilização do Logic Apps para os conectores pode ser dispendiosa para grandes volumes de dados.

Recomendamos que utilize este método apenas para origens de dados de baixo volume ou para enriquecer os carregamentos de dados.

  1. Utilize um dos seguintes acionadores para iniciar o Logic Apps:

    Acionador Descrição
    Uma tarefa periódica Por exemplo, agende a sua Aplicação Lógica para obter dados regularmente a partir de ficheiros, bases de dados ou APIs externas específicos.
    Para obter mais informações, veja Criar, agendar e executar tarefas e fluxos de trabalho periódicos no Aplicativos Lógicos do Azure.
    Acionamento a pedido Execute a aplicação lógica a pedido para recolha e teste de dados manuais.
    Para obter mais informações, veja Chamar, acionar ou aninhar aplicações lógicas com pontos finais HTTPS.
    Ponto final HTTP/S Recomendado para streaming e para situações em que o sistema de origem possa iniciar a transferência de dados.
    Para obter mais informações, veja Chamar pontos finais de serviço através de HTTP ou HTTPS.
  2. Utilize qualquer um dos conectores da Aplicação Lógica que leia informações para obter os seus eventos. Por exemplo:

    Dica

    Os conectores personalizados para APIs REST, SQL Servers e sistemas de ficheiros também suportam a obtenção de dados de origens de dados no local. Para obter mais informações, consulte a documentação Instalar gateway de dados local.

  3. Prepare as informações que pretende obter.

    Por exemplo, utilize a ação analisar JSON para aceder às propriedades no conteúdo JSON, permitindo-lhe selecionar essas propriedades na lista de conteúdo dinâmico quando especifica entradas para a sua Aplicação Lógica.

    Para obter mais informações, veja Executar operações de dados no Aplicativos Lógicos do Azure.

  4. Escreva os dados no Log Analytics.

    Para obter mais informações, veja a documentação do Recoletor de Dados do Azure Log Analytics.

Para obter exemplos de como pode criar um conector personalizado para Microsoft Sentinel com o Logic Apps, veja:

Conectar-se à API de ingestão de logs

Você pode transmitir eventos para o Microsoft Sentinel usando a API do Coletor de Dados do Log Analytics para chamar diretamente um endpoint REST.

Embora fazer uma chamada direta a um endpoint RESTful exija mais programação, também oferece mais flexibilidade.

Para saber mais, confira os seguintes artigos:

Ligar com Azure Functions

Utilize Azure Functions juntamente com uma API RESTful e várias linguagens de codificação, como o PowerShell, para criar um conector personalizado sem servidor.

Para obter exemplos deste método, veja:

Analise os dados do seu conector personalizado

Para tirar partido dos dados recolhidos com o conector personalizado, desenvolva analisadores do Modelo de Informação de Segurança Avançada (ASIM) para trabalhar com o conector. A utilização do ASIM permite que o conteúdo incorporado do Microsoft Sentinel utilize os seus dados personalizados e facilita a consulta dos dados por parte dos analistas.

Se o método do seu conector permitir, é possível implementar parte do processamento no próprio conector para melhorar o desempenho do processamento no momento da consulta:

  • Se tiver utilizado o Logstash, utilize o plug-in de filtro Grok para analisar os seus dados.
  • Se tiver utilizado uma função Azure, analise os seus dados com código.

Ainda terá de implementar analisadores ASIM, mas implementar parte da análise diretamente com o conector simplifica a análise e melhora o desempenho.

Próximas etapas

Utilize os dados ingeridos no Microsoft Sentinel para proteger o seu ambiente com qualquer um dos seguintes processos: