Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Azure Monitor Logs fungerar som dataplattformen för Microsoft Sentinel. Alla loggar som matas in i Microsoft Sentinel lagras på en Log Analytics-arbetsyta, och loggfrågor skrivna i Kusto-frågespråk (KQL) används för att identifiera hot och övervaka din nätverksaktivitet.
Log Analytics ger dig en hög kontroll över de data som matas in på din arbetsyta med anpassade datainmatnings- och datainsamlingsregler (DCR). Med DCR:er kan du både samla in och bearbeta dina data innan de lagras i arbetsytan. DCR:er både formaterar och skickar data till både log analytics-standardtabeller och anpassningsbara tabeller för datakällor som producerar unika loggformat.
Filter- och delningstransformeringar kan tillämpas på data vid inmatningstid för att minska bruset och dirigera data till lämplig lagringsnivå. Dessa transformeringar kräver inte att du skapar en DCR och definieras på Microsoft Sentinels sida för tabellhantering i Defender-portalen. Mer information finns i Filtrera och dela transformeringar i Microsoft Sentinel.
Azure Monitor-verktyg för anpassat dataintag i Microsoft Sentinel
Microsoft Sentinel använder följande Azure Monitor-verktyg för att styra anpassad datainmatning:
Transformeringar definieras i DCR och tillämpar KQL-frågor på inkommande data innan de lagras på din arbetsyta. Dessa transformeringar kan filtrera bort irrelevanta data, berika befintliga data med analys eller externa data eller maskera känslig eller personlig information.
Med API:et för logginmatning kan du skicka loggar i anpassat format från valfri datakälla till Log Analytics-arbetsytan och lagra loggarna antingen i vissa standardtabeller eller i anpassade formaterade tabeller som du skapar. Du har fullständig kontroll över skapandet av dessa anpassade tabeller, ned till att ange kolumnnamn och typer. API:et använder DCR:erna för att definiera, konfigurera och tillämpa transformeringar på dessa dataflöden.
Obs!
Om Microsoft Sentinel är aktiverat för Log Analytics-arbetsytan omfattas inte transformationer till Analytics-tabeller av Azure Monitor:s filtreringsavgift, oavsett hur mycket data transformationen filtrerar. Detta undantag gäller inte Basic-tabeller, som får filtreringsavgiften när en transformation minskar mer än 50% av den inkommande datan. Transformationer i Microsoft Sentinel har annars samma begränsningar som Azure Monitor. Mer information finns i Begränsningar och överväganden.
DCR-stöd i Microsoft Sentinel
Inmatningstidstransformeringar definieras i datainsamlingsregler (DCR), som styr dataflödet i Azure Monitor. DCR:er används av AMA-baserade Sentinel-anslutningar och arbetsflöden som använder Logs Ingestion API. Varje DCR innehåller konfigurationen för ett visst scenario för datainsamling, och flera anslutningsprogram eller källor kan dela samma DCR.
DCR:erna för arbetsytetransformering stöder arbetsflöden som annars inte använder dcrs. DCR:erna för arbetsytetransformering innehåller transformeringar för alla tabeller som stöds och tillämpas på all trafik som skickas till den tabellen.
Mer information finns i:
- Datainsamlingstransformeringar i Azure Monitor
- API för loginmatning i Azure Monitor Logs
- Regler för datainsamling i Azure Monitor
Användningsfall och exempelscenarier
Artikeln Exempeltransformeringar i Azure Monitor innehåller beskrivnings- och exempelfrågor för vanliga scenarier med inmatningstidstransformeringar i Azure Monitor. Scenarier som är särskilt användbara för Microsoft Sentinel omfattar:
Minska datakostnaderna. Filtrera datainsamlingen efter rader eller kolumner för att minska kostnaderna för inmatning och lagring.
Normalisera data. Normalisera loggar med ASIM (Advanced Security Information Model) för att förbättra prestanda för normaliserade frågor. Mer information finns i Inmatningstidsnormalisering.
Utöka data. Med inmatningstidstransformeringar kan du förbättra analyserna genom att utöka dina data med extra kolumner som läggs till i den konfigurerade KQL-omvandlingen. Extra kolumner kan innehålla parsade eller beräknade data från befintliga kolumner.
Ta bort känsliga data. Inmatningstidstransformeringar kan användas för att maskera eller ta bort personlig information, till exempel maskering av alla utom de sista siffrorna i ett personnummer eller kreditkortsnummer.
Datainmatningsflöde i Microsoft Sentinel
Följande bild visar var datatransformering vid inmatning kommer in i dataflödet för inmatning i Microsoft Sentinel. Dessa data kan stödjas av standardtabeller eller i en specifik uppsättning anpassade tabeller.
Den här bilden visar molnpipelinen, som representerar datainsamlingskomponenten i Azure Monitor. Du kan lära dig mer om det tillsammans med andra datainsamlingsscenarier i Datainsamlingsregler (DCR) i Azure Monitor.
Microsoft Sentinel samlar in data på Log Analytics-arbetsytan från flera källor.
- Data som samlas in från slutpunkten för logginmatnings-API:et eller Azure Monitor-agenten (AMA) bearbetas av en specifik DCR som kan innehålla en inmatningstidstransformering.
- Data från inbyggda dataanslutningar bearbetas i Log Analytics med hjälp av en kombination av hårdkodade arbetsflöden och inmatningstidstransformeringar i arbetsytans DCR.
I följande tabell beskrivs DCR-stöd för Microsoft Sentinel dataanslutningstyper:
| Typ av dataanslutning | DCR-stöd |
|---|---|
|
Loggar för Azure Monitor-agenten (AMA), till exempel: |
En eller flera DCR:er som är associerade med agenten |
| Direkt inmatning via LOGS-inmatnings-API | DCR som anges i API-anrop |
|
Inbyggd, API-baserad dataanslutning, till exempel: |
DCR har skapats för anslutning |
| Anslutningar baserade på diagnostikinställningar | DCR för arbetsytetransformering med utdatatabeller som stöds |
|
Inbyggda, API-baserade dataanslutningar, till exempel: |
Stöds inte för närvarande |
|
Inbyggda dataanslutningar mellan tjänster, till exempel: |
DCR för arbetsytetransformering för tabeller som stöder transformeringar |
Relaterat innehåll
Mer information finns i: