Ingerir mensagens Syslog e CEF para Microsoft Sentinel com o Agente do Azure Monitor

Este artigo mostra como usar o Syslog via AMA e os conectores Common Event Format (CEF) via AMA para filtrar e ingerir mensagens syslog e CEF de máquinas Linux, dispositivos de rede e dispositivos de segurança. Antes de começar, certifique-se de ter as permissões, agentes e encaminhamento de log necessários configurados conforme descrito nos Pré-requisitos. Para saber mais sobre esses conectores de dados, consulte Syslog e Common Event Format (CEF) por meio dos conectores AMA para o Microsoft Sentinel.

Observação

O Container Insights oferece suporte à coleta automática de eventos de syslog de nós Linux em seus clusters do AKS. Saiba mais em Coleta de Syslog com o Container Insights.

Pré-requisitos

Antes de começar, examine os seguintes Microsoft Sentinel, encaminhador de log e pré-requisitos de segurança do computador para garantir que você tenha os recursos configurados e as permissões apropriadas atribuídas conforme descrito nas seções de pré-requisitos de Microsoft Sentinel, pré-requisitos do encaminhador de log e pré-requisitos de segurança do Computador.

pré-requisitos do Microsoft Sentinel

Instale a solução de Microsoft Sentinel adequada e certifique-se de que tem as permissões para concluir os passos neste artigo.

Pré-requisitos do encaminhador de logs

Se você estiver coletando mensagens de um encaminhador de logs, os seguintes pré-requisitos se aplicam:

Observação

Ao implantar o AMA em um Conjunto de Dimensionamento de Máquinas Virtuais (VMSS), é altamente recomendável usar um balanceador de carga que ofereça suporte ao método round-robin para garantir a distribuição da carga entre todas as instâncias implantadas.

Pré-requisitos de segurança do computador

Configure a segurança do computador de acordo com a política de segurança da sua organização. Por exemplo, configure a sua rede para se alinhar com a política de segurança de rede empresarial e altere as portas e os protocolos no daemon para se alinhar com os seus requisitos. Para melhorar a configuração de segurança do computador, proteja a VM no Azure ou reveja estas melhores práticas de segurança de rede.

Se os seus dispositivos estiverem a enviar registos syslog e CEF através de TLS porque, por exemplo, o reencaminhador de registos está na cloud, tem de configurar o daemon do syslog (rsyslog ou syslog-ng) para comunicar no TLS. Para saber mais, confira:

Configurar o conector de dados

O processo de configuração do Syslog através do AMA ou do Common Event Format (CEF) através dos conectores de dados AMA inclui os seguintes passos:

  1. Instale o Agente Azure Monitor e crie uma Regra de Recolha de Dados (DCR) com um dos seguintes métodos:
  2. Se estiver a recolher registos de outros computadores através de um reencaminhador de registos, execute o script de "instalação" no reencaminhador de registos para configurar o daemon do syslog para escutar mensagens de outras máquinas e para abrir as portas locais necessárias.

Selecione o separador adequado para obter instruções.

Use o portal Azure ou Defender para criar uma regra de coleta de dados (DCR) e instalar o Azure Monitor Agent no seu encaminhador de log.

Criar regra de recolha de dados (DCR)

Para começar, abra o Syslog através do AMA ou do Common Event Format (CEF) através do conector de dados AMA no Microsoft Sentinel e crie uma regra de recolha de dados (DCR).

  1. Para Microsoft Sentinel no portal do Azure, em Configuração, selecione Conectores de dados.
    Para Microsoft Sentinel no portal do Defender, selecione Microsoft Sentinel>Configuração>Conectores de dados.

  2. Para syslog, escreva Syslog na caixa Procurar . Nos resultados, selecione o conector Syslog via AMA.
    Para CEF, escreva CEF na caixa Procurar . Nos resultados, selecione o conector Common Event Format (CEF) via AMA.

  3. Selecione Abrir página do conector no painel de detalhes.

  4. Na área Configuração , selecione +Criar regra de recolha de dados.

    Captura de tela mostrando a página do conector Syslog via AMA.

    Captura de tela mostrando a página do conector AMA via CEF.

  5. Na guia Básico:

    • Escreva um nome DCR.
    • Selecione a sua subscrição.
    • Selecione o grupo de recursos onde pretende localizar o DCR.

    Captura de ecrã a mostrar os detalhes do DCR no separador Básico.

  6. Selecione Seguinte: Recursos >.

Definir recursos de VM

Na guia Recursos , selecione os computadores nos quais você deseja instalar o AMA. Para este procedimento, selecione sua máquina de encaminhamento de logs. Se o encaminhador de logs não aparecer na lista, talvez ele não tenha o agente do Azure Connected Machine instalado.

  1. Use os filtros disponíveis ou a caixa de pesquisa para localizar a VM do encaminhador de log. Você pode expandir uma assinatura na lista para ver os grupos de recursos dela, e um grupo de recursos para ver as VMs dela.

  2. Selecione a VM do encaminhador de logs na qual deseja instalar o AMA. A caixa de seleção aparece ao lado do nome da VM quando você passa o cursor do mouse sobre ele.

    Captura de ecrã a mostrar como selecionar recursos ao configurar o DCR.

  3. Examine suas alterações e selecione Avançar: Coletar >.

Selecionar instalações e severidades

Tenha em atenção que utilizar a mesma facilidade para mensagens syslog e CEF pode resultar na duplicação da ingestão de dados. Para obter mais informações, consulte Como evitar a duplicação na ingestão de dados.

  1. Na guia Coletar, selecione o nível mínimo de log para cada instalação. Quando seleciona um nível de registo, Microsoft Sentinel recolhe registos para o nível selecionado e outros níveis com maior gravidade. Por exemplo, se selecionar LOG_ERR, Microsoft Sentinel recolhe registos para os níveis LOG_ERR, LOG_CRIT, LOG_ALERT e LOG_EMERG.

    Captura de ecrã a mostrar como selecionar níveis de registo ao configurar o DCR.

  2. Reveja as suas seleções e selecione Seguinte: Rever + criar.

Revisar e criar a regra

Depois de concluir todas as abas, revise o que inseriu e crie a regra de coleta de dados.

  1. No separador Rever e criar , selecione Criar.

    Captura de ecrã a mostrar como rever a configuração do DCR e criá-la.

    O conector instala o Agente do Azure Monitor nos computadores que selecionou ao criar o DCR.

  2. Verifique as notificações no portal do Azure ou no portal do Microsoft Defender para verificar quando o DCR é criado e o agente é instalado.

  3. Selecione Atualizar na página do conector para ver o DCR apresentado na lista.

Executar o script de "instalação"

Se estiver a utilizar um reencaminhador de registos, configure o daemon syslog para escutar mensagens de outros computadores e abra as portas locais necessárias.

  1. Na página do conector, copie a linha de comandos que aparece em Executar o seguinte comando para instalar e aplicar o recoletor CEF:.

    Captura de ecrã da linha de comandos na página do conector.

    Ou copie daqui:

    sudo wget -O Forwarder_AMA_installer.py https://raw.githubusercontent.com/Azure/Azure-Sentinel/master/DataConnectors/Syslog/Forwarder_AMA_installer.py&&sudo python Forwarder_AMA_installer.py
    
  2. Faça login na máquina de encaminhamento de logs onde a AMA está instalada.

  3. Cole o comando de instalação copiado da página do conector para iniciar o script de instalação.
    O script configura o rsyslog daemon ou syslog-ng para utilizar o protocolo necessário e reinicia o daemon. O script abre a porta 514 para ouvir as mensagens recebidas nos protocolos UDP e TCP. Para alterar esta definição, veja o ficheiro de configuração do daemon syslog de acordo com o tipo de daemon em execução no computador:

    • Rsyslog: /etc/rsyslog.conf
    • Syslog-ng: /etc/syslog-ng/syslog-ng.conf

    Se estiver a utilizar o Python 3 e este não estiver definido como o comando predefinido no computador, substitua python3 por python no comando colado. Veja Pré-requisitos do encaminhador de logs.

    Observação

    Para evitar situações de disco cheio em que o agente não consegue funcionar, recomendamos que você configure syslog-ng ou rsyslog para não armazenar logs desnecessários. Um cenário de disco cheio prejudica o funcionamento do AMA instalado. Para obter mais informações, veja RSyslog ou Syslog-ng.

  4. Verifique a status do serviço.

    Verifique o status do serviço AMA no encaminhador de logs:

    sudo systemctl status azuremonitoragent.service
    

    Verifique o status do serviço rsyslog:

    sudo systemctl status rsyslog.service
    

    Para ambientes syslog-ng, verifique:

    sudo systemctl status syslog-ng.service
    

Configurar o dispositivo de segurança ou equipamento

Para obter instruções para configurar o seu dispositivo de segurança ou dispositivo, consulte um dos seguintes artigos:

Para obter mais informações sobre o seu dispositivo ou dispositivo, contacte o fornecedor da solução.

Teste o conector

Verifique se as mensagens de log do seu computador Linux ou de dispositivos e equipamentos de segurança estão sendo ingeridas no Microsoft Sentinel.

  1. Para validar se o daemon syslog está escutando na porta UDP necessária e se a AMA está pronta para receber logs no encaminhador Linux, execute o seguinte comando para exibir os ouvintes ativos e suas portas associadas:

     netstat -lnptv
    

    Você deve ver o daemon rsyslog ou syslog-ng escutando na porta 514.

  2. Para capturar mensagens enviadas a partir de um logger ou de um dispositivo ligado, execute este comando em segundo plano:

    sudo tcpdump -i any port 514 or 28330 -A -vv &
    
  3. Depois de concluir a validação, pare tcpdump. Escreva fge, em seguida, selecione Ctrl+C.

Enviar mensagens de teste

Para enviar mensagens de demonstração, conclua um dos seguintes passos:

  1. Use o utilitário nc netcat. Neste exemplo, o utilitário lê os dados enviados por meio do comando echo, com a opção newline desativada. Em seguida, o utilitário escreve os dados na porta 514 UDP no localhost sem tempo limite. Para executar o utilitário netcat, poderá ter de instalar outro pacote.

    echo -n "<164>CEF:0|Mock-test|MOCK|common=event-format-test|end|TRAFFIC|1|rt=$common=event-formatted-receive_time" | nc -u -w0 localhost 514
    
  2. Utilize o logger comando . Este exemplo grava a mensagem na instalação local 4, no nível de severidade Warning, na porta 514, no host local, no formato RFC CEF. As opções -t e --rfc3164 são usadas para atender ao formato RFC esperado.

    logger -p local4.warn -P 514 -n 127.0.0.1 --rfc3164 -t CEF "0|Mock-test|MOCK|common=event-format-test|end|TRAFFIC|rt=$common=event-formatted-receive_time"
    

    Teste a ingestão do Cisco ASA usando o seguinte comando:

    echo -n "<164>%ASA-7-106010: Deny inbound TCP src inet:1.1.1.1 dst inet:2.2.2.2" | nc -u -w0 localhost 514
    

    Depois de executar estes comandos, as mensagens chegam à porta 514 e são reencaminhadas para a porta 28330.

  3. Depois de enviar mensagens de teste, consulte a área de trabalho do Log Analytics. Os registos podem demorar até 20 minutos a aparecer na área de trabalho.

Para registos CEF:

CommonSecurityLog
| where TimeGenerated > ago(1d)
| where DeviceProduct == "MOCK"

Para logs do Cisco ASA:

CommonSecurityLog
| where TimeGenerated > ago(1d)
| where DeviceVendor == "Cisco"
| where DeviceProduct == "ASA"

Resolução de problemas adicional

Se você não vir tráfego na porta 514 ou as mensagens de teste não forem ingeridas, consulte Solucionar problemas de syslog e CEF por meio de conectores AMA para o Microsoft Sentinel.