Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Este artigo mostra-lhe como utilizar os conectores Syslog via AMA e Common Event Format (CEF) via AMA para filtrar e recolher mensagens syslog e CEF de máquinas Linux, dispositivos de rede e aplicações de segurança. Antes de começar, certifique-se de que tem as permissões necessárias, agentes e reencaminhador de log configurados conforme descrito nos Pré-requisitos. Para saber mais sobre estes conectores de dados, consulte Syslog e Common Event Format (CEF) através dos conectores AMA para o Microsoft Sentinel.
Nota
O Container Insights suporta a recolha automática de eventos syslog a partir de nós Linux nos seus clusters do AKS. Saiba mais em Recolha de Syslog com o Container Insights.
Pré-requisitos
Antes de começar, reveja os seguintes pré-requisitos do Microsoft Sentinel, do encaminhador de log e da segurança da máquina para garantir que tem os recursos configurados e as permissões apropriadas atribuídas, conforme descrito nas secções de pré-requisitos do Microsoft Sentinel, pré-requisitos do reencaminhador de logs e pré-requisitos de segurança da máquina.
pré-requisitos do Microsoft Sentinel
Instale a solução de Microsoft Sentinel adequada e certifique-se de que tem as permissões para concluir os passos neste artigo.
Instale a solução adequada a partir do Hub de conteúdos no Microsoft Sentinel. Para obter mais informações, consulte Detetar e gerir o conteúdo pronto a utilizar do Microsoft Sentinel.
Identifique qual o conector de dados que a solução Microsoft Sentinel necessita do Syslog através do AMA ou do Common Event Format (CEF) através do AMA e se precisa de instalar a solução Syslog ou Common Event Format. Para cumprir este pré-requisito,
No Hub de conteúdos, selecione Gerir na solução instalada e reveja o conector de dados listado.
Se o Syslog via AMA ou o Common Event Format (CEF) via AMA não estiver instalado com a solução, identifique se precisa de instalar a solução Syslog ou Common Event Format ao encontrar a aplicação ou o dispositivo a partir de um dos seguintes artigos:
- CEF através do conector de dados AMA – Configurar uma aplicação ou dispositivo específico para a ingestão de dados Microsoft Sentinel
- Syslog através do conector de dados AMA - Configurar equipamento ou dispositivo específico para ingestão de dados no Microsoft Sentinel
Em seguida, instale a solução Syslog ou Common Event Format a partir do hub de conteúdos para obter o conector de dados AMA relacionado.
Tenha uma conta do Azure com as seguintes funções do controlo de acesso baseado em funções do Azure (Azure RBAC):
Função incorporada Âmbito Motivo - Colaborador da Máquina Virtual
- Azure Máquina Conectada
Administrador de Recursos- Máquinas virtuais (VM)
- Conjuntos de Dimensionamento de Máquinas Virtuais
- Servidores com Azure Arc
Para instalar o agente Qualquer função que inclua a ação
Microsoft.Resources/deployments/*- Subscrição
- Grupo de recursos
- Regra de recolha de dados existente
Para implementar modelos de Azure Resource Manager Contribuidor de Monitorização - Subscrição
- Grupo de recursos
- Regra de recolha de dados existente
Para criar ou editar regras de recolha de dados
Pré-requisitos do reencaminhador de registos
Se estiver a recolher mensagens de um encaminhador de registos, aplicam-se os seguintes pré-requisitos:
É necessário ter uma máquina virtual Linux designada para funcionar como reencaminhador de registos para recolher registos.
Se o seu encaminhador de registos não for uma máquina virtual do Azure, tem de ter o agente Connected Machine do Azure Arc instalado.
A VM do reencaminhador de registos Linux tem de ter o Python 2.7 ou 3 instalado. Utilize o
python --versioncomando oupython3 --versionpara verificar. Se estiver a utilizar o Python 3, certifique-se de que está definido como o comando predefinido no computador ou execute scripts com o comando "python3" em vez de "python".O encaminhador de registos tem de ter ou o daemon
syslog-ngou o daemonrsyslogativado.Para obter os requisitos de espaço para o reencaminhador de registos, veja Referência de Desempenho do Agente do Azure Monitor. Também pode consultar estruturas para efetuar a ingestão escalável do Microsoft Sentinel.
As origens de registo, os dispositivos de segurança e as aplicações têm de ser configurados para enviar as respetivas mensagens de registo para o daemon syslog do reencaminhador de registos em vez de para o daemon syslog local.
Nota
Ao implementar o AMA num Conjunto de Dimensionamento de Máquinas Virtuais (VMSS), recomenda-se vivamente a utilização de um balanceador de carga que suporte o método round-robin, para garantir a distribuição da carga entre todas as instâncias implementadas.
Pré-requisitos de segurança do computador
Configure a segurança do computador de acordo com a política de segurança da sua organização. Por exemplo, configure a sua rede para se alinhar com a política de segurança de rede empresarial e altere as portas e os protocolos no daemon para se alinhar com os seus requisitos. Para melhorar a configuração de segurança do computador, proteja a VM no Azure ou reveja estas melhores práticas de segurança de rede.
Se os seus dispositivos estiverem a enviar registos syslog e CEF através de TLS porque, por exemplo, o reencaminhador de registos está na cloud, tem de configurar o daemon do syslog (rsyslog ou syslog-ng) para comunicar no TLS. Para mais informações, consulte:
- Encriptar o tráfego do Syslog com o TLS – rsyslog
- Encriptar mensagens de registo com o TLS – syslog-ng
Configurar o conector de dados
O processo de configuração do Syslog através do AMA ou do Common Event Format (CEF) através dos conectores de dados AMA inclui os seguintes passos:
- Instale o Agente Azure Monitor e crie uma Regra de Recolha de Dados (DCR) com um dos seguintes métodos:
- Se estiver a recolher registos de outros computadores através de um reencaminhador de registos, execute o script de "instalação" no reencaminhador de registos para configurar o daemon do syslog para escutar mensagens de outras máquinas e para abrir as portas locais necessárias.
Selecione o separador adequado para obter instruções.
Use o portal Azure ou Defender para criar uma regra de recolha de dados (DCR) e instalar o Azure Monitor Agent no seu reencaminhador de log.
Criar regra de recolha de dados (DCR)
Para começar, abra o Syslog através do AMA ou do Common Event Format (CEF) através do conector de dados AMA no Microsoft Sentinel e crie uma regra de recolha de dados (DCR).
Para Microsoft Sentinel no portal do Azure, em Configuração, selecione Conectores de dados.
Para Microsoft Sentinel no portal do Defender, selecione Microsoft Sentinel>Configuração>Conectores de dados.Para syslog, escreva Syslog na caixa Procurar . Nos resultados, selecione o conector Syslog via AMA.
Para CEF, escreva CEF na caixa Procurar . Nos resultados, selecione o conector Common Event Format (CEF) via AMA.Selecione Abrir página do conector no painel de detalhes.
Na área Configuração , selecione +Criar regra de recolha de dados.
No separador Básico:
- Escreva um nome DCR.
- Selecione a sua subscrição.
- Selecione o grupo de recursos onde pretende localizar o DCR.
Selecione Seguinte: Recursos >.
Definir recursos de VM
No separador Recursos , selecione as máquinas onde quer instalar o AMA. Para este procedimento, selecione a sua máquina de reencaminhamento de logs. Se o encaminhador de registos não aparecer na lista, poderá não ter o agente do Azure Connected Machine instalado.
Utilize os filtros disponíveis ou a caixa de pesquisa para localizar a VM do reencaminhador de registos. Expanda uma subscrição na lista para ver os respetivos grupos de recursos e um grupo de recursos para ver as VMs.
Selecione a VM do reencaminhador de registos na qual pretende instalar o AMA. A caixa de verificação é apresentada junto ao nome da VM quando paira o cursor do rato sobre a mesma.
Reveja as alterações e selecione Seguinte: Recolher >.
Selecionar instalações e gravidades
Tenha em atenção que utilizar a mesma facilidade para mensagens syslog e CEF pode resultar na duplicação da ingestão de dados. Para obter mais informações, consulte Evitar a duplicação da ingestão de dados.
No separador Recolher , selecione o nível mínimo de registo para cada instalação. Quando seleciona um nível de registo, Microsoft Sentinel recolhe registos para o nível selecionado e outros níveis com maior gravidade. Por exemplo, se selecionar LOG_ERR, Microsoft Sentinel recolhe registos para os níveis LOG_ERR, LOG_CRIT, LOG_ALERT e LOG_EMERG.
Reveja as suas seleções e selecione Seguinte: Rever + criar.
Rever e criar a regra
Depois de concluir todos os separadores, reveja o que introduziu e crie a regra de recolha de dados.
No separador Rever e criar , selecione Criar.
O conector instala o Agente do Azure Monitor nos computadores que selecionou ao criar o DCR.
Verifique as notificações no portal do Azure ou no portal do Microsoft Defender para verificar quando o DCR é criado e o agente é instalado.
Selecione Atualizar na página do conector para ver o DCR apresentado na lista.
Executar o script de "instalação"
Se estiver a utilizar um reencaminhador de registos, configure o daemon syslog para escutar mensagens de outros computadores e abra as portas locais necessárias.
Na página do conector, copie a linha de comandos que aparece em Executar o seguinte comando para instalar e aplicar o recoletor CEF:.
Ou copie-o daqui:
sudo wget -O Forwarder_AMA_installer.py https://raw.githubusercontent.com/Azure/Azure-Sentinel/master/DataConnectors/Syslog/Forwarder_AMA_installer.py&&sudo python Forwarder_AMA_installer.pyInicie sessão na máquina de reencaminhamento de registos onde o AMA está instalado.
Cola o comando de instalação que copiaste da página do conector para iniciar o script de instalação.
O script configura orsyslogdaemon ousyslog-ngpara utilizar o protocolo necessário e reinicia o daemon. O script abre a porta 514 para ouvir as mensagens recebidas nos protocolos UDP e TCP. Para alterar esta definição, veja o ficheiro de configuração do daemon syslog de acordo com o tipo de daemon em execução no computador:- Rsyslog:
/etc/rsyslog.conf - Syslog-ng:
/etc/syslog-ng/syslog-ng.conf
Se estiver a utilizar o Python 3 e este não estiver definido como o comando predefinido no computador, substitua
python3porpythonno comando colado. Veja Pré-requisitos do reencaminhador de registos.Nota
Para evitar situações de disco cheio em que o agente não consegue funcionar, recomendamos que configure
syslog-ngoursyslogpara não armazenar registos desnecessários. Um cenário de disco cheio compromete o funcionamento do AMA instalado. Para obter mais informações, veja RSyslog ou Syslog-ng.- Rsyslog:
Verifique o estado do serviço.
Verifique o estado do serviço AMA no reencaminhador de registos:
sudo systemctl status azuremonitoragent.serviceVerifique o estado do serviço rsyslog:
sudo systemctl status rsyslog.servicePara ambientes syslog-ng, verifique:
sudo systemctl status syslog-ng.service
Configurar o dispositivo ou a aplicação de segurança
Para obter instruções para configurar o dispositivo de segurança ou a aplicação, consulte um dos seguintes artigos:
- CEF através do conector de dados AMA – Configurar dispositivos e equipamentos específicos para ingestão de dados no Microsoft Sentinel
- Syslog através do conector de dados AMA – Configurar dispositivos e aplicações específicos para ingestão de dados Microsoft Sentinel
Para obter mais informações sobre a aplicação ou o dispositivo, contacte o fornecedor da solução.
Teste o conector
Verifique se as mensagens de registo da sua máquina Linux ou dos seus dispositivos e equipamentos de segurança são importadas para o Microsoft Sentinel.
Para validar que o daemon syslog está a ouvir na porta UDP necessária e que a AMA está pronta para receber logs no encaminhador Linux, execute o seguinte comando para mostrar ouvintes ativos e as suas portas associadas:
netstat -lnptvDeverá ver o daemon
rsyslogousyslog-nga escutar na porta 514.Para capturar mensagens enviadas a partir de um logger ou de um dispositivo ligado, execute este comando em segundo plano:
sudo tcpdump -i any port 514 or 28330 -A -vv &Depois de concluir a validação, pare
tcpdump. Escrevafge, em seguida, selecione Ctrl+C.
Enviar mensagens de teste
Para enviar mensagens de demonstração, conclua um dos seguintes passos:
Use o utilitário
ncnetcat. Neste exemplo, o utilitário lê os dados enviados através do comandoechocom a opção de nova linha desativada. Em seguida, o utilitário escreve os dados na porta514UDP no localhost sem tempo limite. Para executar o utilitário netcat, poderá ter de instalar outro pacote.echo -n "<164>CEF:0|Mock-test|MOCK|common=event-format-test|end|TRAFFIC|1|rt=$common=event-formatted-receive_time" | nc -u -w0 localhost 514Utilize o
loggercomando . Este exemplo escreve a mensagem para a funcionalidadelocal 4, no nível de gravidadeWarning, para a porta514, no anfitrião local, no formato CEF RFC. As opções-te--rfc3164são utilizadas para estar em conformidade com o formato RFC esperado.logger -p local4.warn -P 514 -n 127.0.0.1 --rfc3164 -t CEF "0|Mock-test|MOCK|common=event-format-test|end|TRAFFIC|rt=$common=event-formatted-receive_time"Teste a ingestão do Cisco ASA utilizando o seguinte comando:
echo -n "<164>%ASA-7-106010: Deny inbound TCP src inet:1.1.1.1 dst inet:2.2.2.2" | nc -u -w0 localhost 514Depois de executar estes comandos, as mensagens chegam à porta 514 e são reencaminhadas para a porta 28330.
Depois de enviar mensagens de teste, consulte a área de trabalho do Log Analytics. Os registos podem demorar até 20 minutos a aparecer na área de trabalho.
Para registos CEF:
CommonSecurityLog
| where TimeGenerated > ago(1d)
| where DeviceProduct == "MOCK"
Para registos do Cisco ASA:
CommonSecurityLog
| where TimeGenerated > ago(1d)
| where DeviceVendor == "Cisco"
| where DeviceProduct == "ASA"
Resolução de problemas adicional
Se não vir tráfego na porta 514 ou se as suas mensagens de teste não forem ingeridas, consulte Resolver problemas do Syslog e do CEF através dos conectores AMA para Microsoft Sentinel para resolver o problema.
Conteúdos relacionados
- Syslog e Common Event Format (CEF) através de conectores AMA para Microsoft Sentinel
- Regras de recolha de dados no Monitor do Azure
- CEF através do conector de dados AMA – Configurar uma aplicação ou dispositivo específico para a ingestão de dados Microsoft Sentinel
- Syslog através do conector de dados AMA – Configurar uma aplicação ou dispositivo específico para a ingestão de dados Microsoft Sentinel
- Resolver problemas do Syslog e do CEF através de conectores AMA para Microsoft Sentinel