Samla in syslog- och CEF-meddelanden till Microsoft Sentinel med Azure Monitor-agenten

Den här artikeln visar hur du använder Syslog via AMA och Common Event Format (CEF) via AMA-anslutningsappar för att filtrera och mata in syslog- och CEF-meddelanden från Linux datorer, nätverksenheter och säkerhetsenheter. Innan du börjar, se till att du har de nödvändiga behörigheterna, agenterna och loggforwardern som beskrivs i förkunskaperna. Om du vill veta mer om dessa dataanslutningar, se Syslog och Common Event Format (CEF) via AMA-anslutningsprogram för Microsoft Sentinel.

Obs!

Container Insights stöder automatisk insamling av syslog-händelser från Linux noder i dina AKS-kluster. Läs mer i Syslog-samlingen med Container Insights.

Förhandskrav

Innan du börjar bör du granska följande Microsoft Sentinel, loggvidare och datorsäkerhetskrav för att säkerställa att du har de resurser som konfigurerats och de behörigheter som tilldelats enligt beskrivningen i Microsoft Sentinel krav, krav för loggvidare och krav för datorsäkerhet.

Förutsättningarna för Microsoft Sentinel

Installera lämplig Microsoft Sentinel lösning och kontrollera att du har behörighet att slutföra stegen i den här artikeln.

Krav för loggvidarebefordrare

Om du samlar in meddelanden från en loggvidarebefordrare gäller följande krav:

  • Du måste ha en utsedd Linux virtuell dator som loggvidarebefordrare för att samla in loggar.

  • Om loggvidarebefordraren inte är en Azure virtuell dator måste den Azure Arc Connected Machine-agenten vara installerad på den.

  • Den Linux virtuella datorn för loggvidarebefordrare måste ha Python 2.7 eller 3 installerat. python --version Använd kommandot eller python3 --version för att kontrollera. Om du använder Python 3 kontrollerar du att det är inställt som standardkommando på datorn eller kör skript med kommandot "python3" i stället för "python".

  • Loggvidarebefordraren måste ha antingen daemonen syslog-ng eller rsyslog aktiverad.

  • Information om utrymmeskrav för din loggvidarebefordrare finns i Azure Monitor Agent Performance Benchmark. Du kan också granska designer för skalbart dataintag i Microsoft Sentinel.

  • Dina loggkällor, säkerhetsenheter och apparater måste konfigureras för att skicka sina loggmeddelanden till loggvidarebefordrarens syslog-daemon i stället för till deras lokala syslog-daemon.

Obs!

När du distribuerar AMA till en skaluppsättning för virtuella datorer (VMSS) rekommenderas du starkt att använda en lastbalanserare som stöder round robin-metoden för att säkerställa belastningsfördelning mellan alla distribuerade instanser.

Krav för maskinsäkerhet

Konfigurera datorns säkerhet enligt organisationens säkerhetsprincip. Konfigurera till exempel nätverket så att det överensstämmer med företagets säkerhetsprincip för nätverk och ändra portarna och protokollen i daemonen så att de överensstämmer med dina krav. För att förbättra datorns säkerhetskonfiguration kan du skydda den virtuella datorn i Azure eller granska dessa metodtips för nätverkssäkerhet.

Om dina enheter skickar syslog- och CEF-loggar via TLS eftersom din loggvidarebefordrare till exempel finns i molnet måste du konfigurera syslog-daemon (rsyslog eller syslog-ng) för att kommunicera i TLS. Mer information finns i:

Konfigurera dataanslutningen

Konfigurationsprocessen för Syslog via AMA eller Common Event Format (CEF) via AMA-dataanslutningar innehåller följande steg:

  1. Installera Azure Monitor-agenten och skapa en datainsamlingsregel (DCR) med någon av följande metoder:
  2. Om du samlar in loggar från andra datorer med hjälp av en loggvidarebefordrare kör du installationsskriptet på loggvidarebefordraren för att konfigurera syslog-daemon för att lyssna efter meddelanden från andra datorer och öppna nödvändiga lokala portar.

Välj lämplig flik för instruktioner.

Använd Azure- eller Defender-portalen för att skapa en datainsamlingsregel (DCR) och installera Azure Monitor Agent på din loggforwarder.

Skapa datainsamlingsregel (DCR)

Kom igång genom att öppna Syslog via AMA eller Common Event Format (CEF) via AMA-dataanslutningen i Microsoft Sentinel och skapa en datainsamlingsregel (DCR).

  1. För Microsoft Sentinel i Azure Portal går du till Konfiguration och väljer Dataanslutningsprogram.
    För Microsoft Sentinel i Defender-portalen väljer du Microsoft Sentinel>Konfigurationsdataanslutningsprogram>.

  2. För syslog skriver du Syslogi sökrutan . I resultatet väljer du Syslog via AMA-anslutningsappen .
    För CEF skriver du CEFi sökrutan . I resultaten väljer du Common Event Format (CEF) via AMA-anslutningsappen .

  3. Välj Öppna anslutningssidan i informationsfönstret.

  4. I området Konfiguration väljer du +Skapa datainsamlingsregel.

    Skärmbild av sidan för Syslog via AMA-anslutningsprogrammet.

    Skärmbild som visar CEF via sidan för AMA-anslutningsappen.

  5. På fliken Grundläggande :

    • Ange ett DCR-namn.
    • Välj din prenumeration.
    • Välj den resursgrupp där du vill placera din DCR.

    Skärmbild som visar DCR-information på fliken Grundläggande.

  6. Välj Nästa: Resurser >.

Definiera VM-resurser

På fliken Resurser väljer du de datorer där du vill installera AMA. I den här proceduren väljer du datorn som vidarebefordrar loggar. Om din loggvidarebefordrare inte visas i listan är Azure Connected Machine-agenten kanske inte installerad på den.

  1. Använd de tillgängliga filtren eller sökrutan för att hitta din virtuella dator för loggvidarebefordran. Expandera en prenumeration i listan för att se dess resursgrupper och en resursgrupp för att se dess virtuella datorer.

  2. Välj den virtuella datorn för loggvidarebefordrare som du vill installera AMA på. Kryssrutan visas bredvid namnet på den virtuella datorn när du hovrar över den.

    Skärmbild som visar hur du väljer resurser när du konfigurerar domänkontrollanten.

  3. Granska ändringarna och välj Nästa: Samla in >.

Välj anläggningar och allvarlighetsgrad

Tänk på att användning av samma anläggning för både syslog- och CEF-meddelanden kan leda till datainmatningsduplicering. Mer information finns i Undvika datainmatningsduplicering.

  1. På fliken Samla in väljer du den lägsta loggnivån för varje anläggning. När du väljer en loggnivå samlar Microsoft Sentinel in loggar för den valda nivån och andra nivåer med högre allvarlighetsgrad. Om du till exempel väljer LOG_ERR samlar Microsoft Sentinel in loggar för nivåerna LOG_ERR, LOG_CRIT, LOG_ALERT och LOG_EMERG.

    Skärmbild som visar hur du väljer loggnivåer när du konfigurerar domänkontrollanten.

  2. Granska dina val och välj Nästa: Granska + skapa.

Granska och skapa regeln

När du har slutfört alla flikar granskar du det du angav och skapar datainsamlingsregeln.

  1. På fliken Granska och skapa väljer du Skapa.

    Skärmbild som visar hur du granskar konfigurationen för DCR och skapar den.

    Anslutningsappen installerar Azure Monitor Agent på de datorer som du valde när du skapade din DCR.

  2. Kontrollera meddelandena i Azure Portal- eller Microsoft Defender-portalen för att se när domänkontrollanten har skapats och agenten har installerats.

  3. Välj Uppdatera på anslutningssidan för att se DCR som visas i listan.

Kör installationsskriptet

Om du använder en loggvidarebefordrare konfigurerar du syslog-daemon för att lyssna efter meddelanden från andra datorer och öppnar nödvändiga lokala portar.

  1. På anslutningssidan kopierar du kommandoraden som visas under Kör följande kommando för att installera och tillämpa CEF-insamlaren:.

    Skärmbild av kommandoraden på anslutningssidan.

    Eller kopiera den härifrån:

    sudo wget -O Forwarder_AMA_installer.py https://raw.githubusercontent.com/Azure/Azure-Sentinel/master/DataConnectors/Syslog/Forwarder_AMA_installer.py&&sudo python Forwarder_AMA_installer.py
    
  2. Logga in på den dator där loggvidarebefordraren och AMA är installerade.

  3. Klistra in installationskommandot som du kopierade från anslutningssidan för att starta installationsskriptet.
    Skriptet konfigurerar daemonen rsyslog eller syslog-ng för att använda det protokoll som krävs och startar om daemonen. Skriptet öppnar port 514 för att lyssna på inkommande meddelanden i både UDP- och TCP-protokoll. Om du vill ändra den här inställningen läser du konfigurationsfilen för syslog-daemon enligt den daemontyp som körs på datorn:

    • Rsyslog: /etc/rsyslog.conf
    • Syslog-ng: /etc/syslog-ng/syslog-ng.conf

    Om du använder Python 3 och det inte är inställt som standardkommando på datorn, ersätter du python3 med python i det inklistrade kommandot. Se Förutsättningar för vidarebefordran av loggar.

    Obs!

    För att undvika situationer där disken blir full, där agenten inte kan fungera, rekommenderar vi att du ställer in konfigurationen syslog-ng eller rsyslog så att onödiga loggar inte lagras. Ett fulldiskscenario stör funktionen för den installerade AMA:en. Mer information finns i RSyslog eller Syslog-ng.

  4. Kontrollera tjänststatusen.

    Kontrollera status för AMA-tjänsten på din loggvidarebefordrare:

    sudo systemctl status azuremonitoragent.service
    

    Kontrollera status för rsyslog-tjänsten:

    sudo systemctl status rsyslog.service
    

    För syslog-ng-miljöer kontrollerar du:

    sudo systemctl status syslog-ng.service
    

Konfigurera säkerhetsenheten eller säkerhetsapparaten

Anvisningar för hur du konfigurerar din säkerhetsenhet eller -installation finns i någon av följande artiklar:

Kontakta lösningsleverantören för mer information om din apparat eller enhet.

Testa anslutningen

Kontrollera att loggmeddelanden från din Linux dator eller säkerhetsenheter och -enheter matas in i Microsoft Sentinel.

  1. Kontrollera att syslog-daemon lyssnar på den nödvändiga UDP-porten och att AMA är redo att ta emot loggar på Linux-vidarebefordraren genom att köra följande kommando för att visa aktiva lyssnare och deras associerade portar:

     netstat -lnptv
    

    Du bör se daemonen rsyslog eller syslog-ng lyssna på port 514.

  2. Om du vill samla in meddelanden som skickas från en loggare eller en ansluten enhet kör du det här kommandot i bakgrunden:

    sudo tcpdump -i any port 514 or 28330 -A -vv &
    
  3. När du har slutfört verifieringen stoppar du tcpdump. Skriv fgoch välj sedan Ctrl+C.

Skicka testmeddelanden

Utför något av följande steg för att skicka demomeddelanden:

  1. nc Använd netcat-verktyget. I det här exemplet läser verktyget data som skickas in via kommandot echo med radbrytningsväxeln av. Verktyget skriver sedan data till UDP-porten 514 på localhost utan tidsgräns. Om du vill köra netcat-verktyget kan du behöva installera ett annat paket.

    echo -n "<164>CEF:0|Mock-test|MOCK|common=event-format-test|end|TRAFFIC|1|rt=$common=event-formatted-receive_time" | nc -u -w0 localhost 514
    
  2. logger Använd kommandot . Det här exemplet skriver meddelandet till local 4-faciliteten, med allvarlighetsgraden Warning, till port 514, på den lokala värddatorn, i CEF RFC-format. Flaggorna -t och --rfc3164 används för att följa det förväntade RFC-formatet.

    logger -p local4.warn -P 514 -n 127.0.0.1 --rfc3164 -t CEF "0|Mock-test|MOCK|common=event-format-test|end|TRAFFIC|rt=$common=event-formatted-receive_time"
    

    Testa Cisco ASA-inmatning med följande kommando:

    echo -n "<164>%ASA-7-106010: Deny inbound TCP src inet:1.1.1.1 dst inet:2.2.2.2" | nc -u -w0 localhost 514
    

    När du har kört dessa kommandon kommer meddelanden på port 514 och vidarebefordras till port 28330.

  3. När du har skickat testmeddelanden kör du en fråga mot Log Analytics-arbetsytan. Det kan ta upp till 20 minuter innan loggar visas på arbetsytan.

För CEF-loggar:

CommonSecurityLog
| where TimeGenerated > ago(1d)
| where DeviceProduct == "MOCK"

För Cisco ASA-loggar:

CommonSecurityLog
| where TimeGenerated > ago(1d)
| where DeviceVendor == "Cisco"
| where DeviceProduct == "ASA"

Ytterligare felsökning

Om du inte ser trafik på port 514 eller om testmeddelandena inte tas emot, se Felsöka Syslog och CEF via AMA-anslutningar för Microsoft Sentinel för felsökning.