Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Você pode usar uma DCR (Regra de Coleta de Dados) personalizada para controlar quais eventos de Segurança do Windows são enviados ao Log Analytics para Defender para Servidores. Isso pode ajudar a reduzir o volume de ingestão filtrando eventos que você não precisa.
Com um DCR personalizado, você pode:
- Filtrar eventos de segurança de alto volume
- Coletar um subconjunto específico de eventos de Segurança do Windows
- Aplicar transformações antes da ingestão
Pré-requisitos
Antes de criar um DCR personalizado, verifique se:
O AMA (Agente do Azure Monitor) é instalado nos computadores que enviam dados para o Log Analytics.
Existe um espaço de trabalho do Log Analytics na mesma região que o DCR.
Criar um DCR
Para criar um DCR personalizado no portal do Azure, siga estes passos:
Faça logon no portal do Azure.
Vá para ▸ Monitorar ▸ Configurações ▸ Regras de Coleta de Dados ▸ + Criar.
Insira um nome e uma assinatura.
Escolha ou crie um grupo de recursos.
Selecione a região. A região deve corresponder à dos workspaces do Log Analytics para os quais você enviará.
Em Tipo de plataforma, selecione Windows para coletar eventos de Segurança do Windows para o benefício de ingestão do
SecurityEvent. (Escolha Linux ou Tudo se você também precisar desses logs.)Em Ponto de Extremidade de Coleção de Dados, deixe <nenhum> a menos que você esteja usando um Ponto de Extremidade de Coleção de Dados para Link Privado ou outra configuração de rede avançada.
Selecione Avançar: Recursos >.
Selecione + Adicionar recursos e escolha os recursos relevantes.
Se o ambiente exigir um ponto de extremidade de coleta de dados (por exemplo, ao usar o Link Privado), selecione + Criar ponto de extremidade e crie-o na mesma região que o DCR.
Selecione Avançar: Coletar e entregar >.
Selecione + Adicionar origem de dados.
Para o tipo de fonte de dados, selecione Logs de Eventos do Windows e escolha Básico ou Personalizado:
-
Basic:
- Em Segurança, selecione Auditoria bem-sucedida e/ou Auditoria mal-sucedida para enviar eventos de Segurança do Windows para a
SecurityEventtabela. - Se necessário, selecione logs de eventos do aplicativo ou do sistema para coletar eventos adicionais. Esses eventos são enviados para a tabela
Evente são cobrados como uma ingestão regular. Eles não são cobertos pelo benefício de ingestão do Defender para Servidores.
- Em Segurança, selecione Auditoria bem-sucedida e/ou Auditoria mal-sucedida para enviar eventos de Segurança do Windows para a
-
Personalizado:
Insira uma consulta XPath em Usar consultas XPath para filtrar logs de eventos e limitar a coleta de dados. Por exemplo,
Security!*[System[(EventID=4624 or EventID=4625 or EventID=4688)]]
-
Basic:
Selecione Adicionar.
Selecione Avançar: Destino >.
Selecione + Adicionar destino.
Para o tipo de destino, escolha Logs do Azure Monitor.
Selecione pelo menos um workspace do Log Analytics na mesma região que o DCR.
Selecione Salvar.
Selecione Próximo: Tags > e adicione as tags necessárias para a organização de recursos ou o gerenciamento de custos.
Selecione Próximo: Revisar + criar>.
Selecione Criar para implantar o DCR.
Verificar ingestão de dados
Depois que o DCR for implantado, permita alguns minutos para que os dados comecem a fluir.
Execute a seguinte consulta KQL no workspace do Log Analytics:
SecurityEvent
| take 10
Fragmento JSON de exemplo
O exemplo a seguir mostra uma configuração de DCR que coleta eventos de Segurança do Windows selecionados:
{
"dataSources": {
"windowsEventLogs": [
{
"name": "SecurityEvents",
"streams": ["Microsoft-SecurityEvent"],
"xPathQueries": [
"Security!*[System[(EventID=4624 or EventID=4625 or EventID=4688)]]"
]
}
]
},
"destinations": {
"logAnalytics": [
{ "workspaceId": "<workspace-id>" }
]
}
}
Implantar usando Azure Policy
Se você gerencia muitas assinaturas, use o Azure Policy para criar e atribuir DCRs em larga escala. A iniciativa de política de coleta Deploy AMA DCR for Security Events aplica regras de coleta de eventos de segurança em todo o seu ambiente.