Samla in loggar från textfiler med Azure Monitor-agenten och mata in till Microsoft Sentinel

Denna artikel beskriver hur man använder de anpassade loggarna via AMA-kontakten för att filtrera och ta in textfilsloggar. Dessa loggar kommer från nätverks- eller säkerhetsapplikationer installerade på Windows- eller Linux-maskiner. Innan du sätter upp kontakten, gå igenom avsnittet om förkunskapskrav . Den sektionen täcker nödvändiga behörigheter, stödda maskiner och agentinstallation.

Många program loggar data till textfiler i stället för standardloggningstjänster som Windows-händelselogg eller Syslog. Du kan använda Azure Monitor Agent (AMA) för att samla in data från textfiler på både Windows- och Linux-datorer. AMA:n kan också omvandla datan under insamlingen för att tolka den till olika fält.

Mer information om de program för vilka Microsoft Sentinel har lösningar som stöder logginsamling finns i Anpassade loggar via AMA-dataanslutningsappen – Konfigurera datainmatning för att Microsoft Sentinel från specifika program.

Mer allmän information om hur du matar in anpassade loggar från textfiler finns i Samla in loggar från en textfil med Azure Monitor Agent.

Viktigt

Förhandskrav

Innan du konfigurerar anpassade loggar via AMA-anslutningsprogrammet kontrollerar du att följande resurser och behörigheter finns på plats.

Förutsättningarna för Microsoft Sentinel

  • Installera den Microsoft Sentinel lösning som matchar ditt program och kontrollera att du har behörighet att slutföra stegen i den här artikeln. Du hittar dessa lösningar i innehållshubben i Microsoft Sentinel, och alla innehåller anpassade loggar via AMA-anslutningsappen.

    En lista över program som har lösningar i innehållshubben finns i Specifika instruktioner per program. Om det inte finns någon tillgänglig lösning för ditt program installerar du anpassade loggar via AMA-lösningen .

    Mer information finns i Upptäck och hantera färdigt innehåll i Microsoft Sentinel.

  • Ha ett Azure konto med följande Azure rollbaserade åtkomstkontrollroller (Azure RBAC):

    Inbyggd roll Omfattning Anledning
    - Virtuell datordeltagare
    - Azure-ansluten dator
       Resursadministratör
  • Virtuella datorer (VM)
  • Skalningsuppsättningar för virtuella datorer
  • Azure Arc-aktiverade servrar
  • Att distribuera agenten
    Alla roller som omfattar åtgärden
    Microsoft.Resources/deployments/*
  • Prenumeration
  • Resursgrupp
  • Befintlig datainsamlingsregel
  • Distribuera Azure Resource Manager-mallar
    Övervakningsdeltagare
  • Prenumeration
  • Resursgrupp
  • Befintlig datainsamlingsregel
  • Så här skapar eller redigerar du regler för datainsamling

Krav för loggvidarebefordrare

Vissa anpassade program finns på stängda enheter som kräver att loggarna skickas till en extern logginsamlare/vidarebefordrare. I ett sådant scenario gäller följande krav för loggvidarebefordraren:

  • Du måste ha en utsedd Linux virtuell dator som loggvidarebefordrare för att samla in loggar.

  • Om loggvidarebefordraren inte är en Azure virtuell dator måste den Azure Arc Connected Machine-agenten vara installerad på den.

  • Den Linux virtuella datorn för loggvidarebefordrare måste ha Python 2.7 eller 3 installerat. python --version Använd kommandot eller python3 --version för att kontrollera. Om du använder Python 3 kontrollerar du att det är inställt som standardkommando på datorn eller kör skript med kommandot "python3" i stället för "python".

  • Loggvidarebefordraren måste ha antingen daemonen syslog-ng eller rsyslog aktiverad.

  • Information om utrymmeskrav för din loggvidarebefordrare finns i Azure Monitor Agent Performance Benchmark. Du kan också granska designer för skalbart dataintag i Microsoft Sentinel.

  • Dina loggkällor, säkerhetsenheter och installationer måste konfigureras för att skicka sina loggmeddelanden till loggvidarebefordrarens syslog-daemon i stället för till deras lokala syslog-daemon.

Krav för maskinsäkerhet

Konfigurera loggvidarebefordrardatorns säkerhet enligt organisationens säkerhetspolicy. Konfigurera till exempel nätverket så att det överensstämmer med företagets säkerhetsprincip för nätverk och ändra portarna och protokollen i daemonen så att de överensstämmer med dina krav. För att förbättra datorns säkerhetskonfiguration kan du skydda den virtuella datorn i Azure eller granska dessa metodtips för nätverkssäkerhet.

Om dina enheter skickar loggar via TLS eftersom till exempel loggvidarebefordraren finns i molnet måste du konfigurera syslog-daemon (rsyslog eller syslog-ng) för att kommunicera i TLS. Mer information finns i:

Konfigurera dataanslutningen

Konfigurationsprocessen för anpassade loggar via AMA-dataanslutningsappen innehåller följande steg:

  1. Skapa måltabellen i Log Analytics (eller Avancerad jakt om du är i Defender-portalen).

    Tabellens namn måste sluta med _CL och får endast bestå av följande två fält:

    • TimeGenerated (av typen DateTime): tidsstämpeln för skapandet av loggmeddelandet.
    • RawData (av typen String): loggmeddelandet i sin helhet.
      (Om du samlar in loggar från en loggvidarebefordrare och inte direkt från enheten som är värd för programmet, namnger du det här fältet Meddelande i stället för RawData.)
  2. Installera Azure Monitor-agenten och skapa en datainsamlingsregel (DCR) med någon av följande metoder:

  3. Om du samlar in loggar med hjälp av en loggvidarebefordrare konfigurerar du syslog-daemon på datorn för att lyssna efter meddelanden från andra källor och öppnar de lokala portar som krävs. För detaljer, se Konfigurera loggvidarebefordraren så att den accepterar loggar.

Välj lämplig flik för instruktioner.

Använd följande steg i Azure- eller Defender-portalen för att skapa och konfigurera datainsamlingsregeln.

Skapa datainsamlingsregel (DCR)

Börja med att öppna dataanslutningen Anpassade loggar via AMA i Microsoft Sentinel och skapa en datainsamlingsregel (DCR).

  1. För Microsoft Sentinel i Azure Portal går du till Konfiguration och väljer Dataanslutningsprogram.
    För Microsoft Sentinel i Defender-portalen väljer du Microsoft Sentinel>Konfigurationsdataanslutningsprogram>.

  2. Skriv anpassat i sökrutan . Bland resultaten väljer du kopplingen Custom Logs via AMA.

  3. Välj Öppna anslutningssidan i informationsfönstret.

    Skärmbild av AMA-anslutningsappen för anpassade loggar i galleriet.

  4. I området Konfiguration väljer du +Skapa datainsamlingsregel.

    Skärmbild som visar sidan Anpassade loggar via AMA-anslutningsappen.

  5. På fliken Grundläggande :

    • Ange ett DCR-namn.
    • Välj din prenumeration.
    • Välj den resursgrupp där du vill placera din DCR.

    Skärmbild som visar DCR-information på fliken Grundläggande.

  6. Välj Nästa: Resurser >.

Definiera VM-resurser

På fliken Resurser väljer du de datorer som du vill samla in loggarna från. Detta är antingen de datorer som ditt program är installerat på eller de datorer som används för loggvidarebefordran. Om datorn du letar efter inte visas i listan kanske datorn inte är en Azure virtuell dator med Azure ansluten datoragent installerad.

  1. Använd de tillgängliga filtren eller sökrutan för att hitta den dator som du letar efter. Expandera en prenumeration i listan för att se dess resursgrupper och en resursgrupp för att se dess virtuella datorer.

  2. Välj den dator som du vill samla in loggar från. Kryssrutan visas bredvid namnet på den virtuella datorn när du hovrar över den.

    Skärmbild som visar hur du väljer resurser när du konfigurerar domänkontrollanten.

    Om de datorer som du har valt inte redan har Azure Monitor Agent installerat på dem installeras agenten när DCR skapas och distribueras.

  3. Granska ändringarna och välj Nästa: Samla in >.

Konfigurera DCR för ditt program

Viktigt

Om du väljer en listad applikation eller enhetstyp fylls fältet Transformera automatiskt i. Redigera inte den automatiskt fyllda transformationen.

  1. På fliken Samla in väljer du program- eller enhetstyp i listrutan Välj enhetstyp (valfritt) eller lämnar den som Anpassad ny tabell om ditt program eller din enhet inte visas.

  2. Om du väljer något av de angivna programmen eller enheterna fylls fältet Tabellnamn automatiskt i med rätt tabellnamn. Om du väljer Anpassad ny tabell anger du ett tabellnamn under Tabellnamn. Namnet måste sluta med suffixet _CL .

  3. I fältet Filmönster anger du sökvägen och filnamnet för de textloggfiler som ska samlas in. Information om hur du hittar standardfilnamnen och sökvägarna för varje program- eller enhetstyp finns i Specifika instruktioner per programtyp. Du behöver inte använda standardfilnamnen eller sökvägarna och du kan använda jokertecken i filnamnet.

  4. Om du väljer en anpassad ny tabell i steg 1 i fältet Transformera anger du en Kusto-fråga som tillämpar valfri transformering på data.

    Om du väljer något av de angivna programmen eller enheterna i steg 1 fylls fältet Transformering automatiskt i med rätt transformering. Redigera INTE den transformering som visas där. Beroende på vald typ bör värdet på Transformfältet vara ett av följande:

    • source (standardinställning – ingen omvandling)
    • source | project-rename Message=RawData (för enheter som skickar loggar till en vidarebefordrare)
  5. Granska dina val och välj Nästa: Granska + skapa.

Granska och skapa regeln

När du har slutfört alla flikar granskar du det du angav och skapar datainsamlingsregeln.

  1. På fliken Granska och skapa väljer du Skapa.

    Skärmbild som visar hur du granskar konfigurationen för DCR och skapar den.

    Anslutningsappen installerar Azure Monitor Agent på de datorer som du valde när du skapade din DCR.

  2. Kontrollera meddelandena i Azure Portal- eller Microsoft Defender-portalen för att se när domänkontrollanten har skapats och agenten har installerats.

  3. Välj Uppdatera på anslutningssidan för att se DCR som visas i listan.

Konfigurera loggvidarebefordraren så att den accepterar loggar

Om du samlar in loggar från en installation med hjälp av en loggvidarebefordrare konfigurerar du syslog-daemon på loggvidarebefordraren så att den lyssnar efter meddelanden från andra datorer och öppnar nödvändiga lokala portar.

  1. Kopiera följande kommandorad:

    sudo wget -O Forwarder_AMA_installer.py https://raw.githubusercontent.com/Azure/Azure-Sentinel/master/DataConnectors/Syslog/Forwarder_AMA_installer.py&&sudo python Forwarder_AMA_installer.py
    
  2. Logga in på datorn för loggvidarebefordran där du precis installerade AMA.

  3. Klistra in kommandot som du kopierade i det sista steget för att starta installationsskriptet.
    Skriptet konfigurerar daemonen rsyslog eller syslog-ng för att använda det protokoll som krävs och startar om daemonen. Skriptet öppnar port 514 för att lyssna på inkommande meddelanden i både UDP- och TCP-protokoll. Om du vill ändra lyssningsporten eller protokollkonfigurationen läser du konfigurationsfilen syslog daemon enligt den daemontyp som körs på datorn:

    • Rsyslog: /etc/rsyslog.conf
    • Syslog-ng: /etc/syslog-ng/syslog-ng.conf

    Om du använder Python 3 och det inte är inställt som standardkommando på datorn, ersätter du python3 med python i det inklistrade kommandot. Se Förutsättningar för vidarebefordran av loggar.

    Obs!

    För att undvika situationer där disken blir full, där agenten inte kan fungera, rekommenderar vi att du ställer in konfigurationen syslog-ng eller rsyslog så att onödiga loggar inte lagras. Ett fulldiskscenario stör funktionen för den installerade AMA:en. Mer information finns i RSyslog eller Syslog-ng.

Konfigurera säkerhetsenheten eller säkerhetsapparaten

För att ställa in din säkerhetsapplikation eller apparat, se Custom Logs via AMA data connector - Konfigurera datainsamling till Microsoft Sentinel från specifika applikationer.

Om produktdokumenten inte täcker din enhet, kontakta lösningsleverantören för hjälp.