本文重點說明啟用連接器時,建議考慮設定為僅限資料湖層的記錄來源。 在選擇要配置某個表格的層級前,先確認哪一層最適合你的使用情境。 欲了解更多資料類別與資料層級資訊,請參閱 Microsoft Sentinel 中的日誌保留計畫。
重要事項
自 2027 年 3 月 31 日起,Microsoft Sentinel 將不再支援 Azure 入口網站,僅能在 Microsoft Defender 入口網站中使用。 所有在 Azure 入口網站使用 Microsoft Sentinel 的客戶,將被重新導向至 Defender 入口網站,且僅在 Defender 入口網站使用 Microsoft Sentinel。
如果您仍在 Azure 入口網站使用 Microsoft Sentinel,建議您開始規劃轉換至 Defender 入口網站,以確保順利過渡並充分利用 Microsoft Defender 所提供的統一安全運營體驗。
雲端服務提供者的儲存存取日誌
儲存體存取記錄可在涉及敏感資料外洩給未經授權者的調查中,提供次要資訊來源。 這些日誌可協助你找出與授予資料的系統權限或使用者權限有關的問題。
許多雲端服務提供商允許你記錄所有活動。 你可以利用這些日誌搜尋異常或未經授權的活動,或在事件後進行調查。
NetFlow 日誌
NetFlow 日誌用於理解基礎設施內部的網路通訊,以及基礎設施與網際網路上其他服務之間的通訊。 通常你會用這些資料來調查指揮與控制活動,因為它包含來源和目的的 IP 及埠口。 利用 NetFlow 提供的元資料,幫助你拼湊網路上攻擊者的資訊。
雲端供應商的 VPC 流程日誌
虛擬私有雲 (VPC) 流程日誌已成為調查與威脅狩獵的重要工具。 當組織運作雲端環境時,威脅獵人需要能夠檢視雲端間或雲端與端點之間的網路流。
TLS/SSL 憑證監控日誌
TLS/SSL 憑證監控日誌在近期多起高調網路攻擊中具有極高的相關性。 雖然TLS/SSL憑證監控不是常見的日誌來源,但這些日誌對於涉及憑證的多種攻擊類型提供了寶貴的資料。 它們幫助你了解證書的來源:
- 是否為自我簽署
- 它的生成過程
- 如果證明是由可信來源發出的
代理日誌
許多網路會維持透明代理,以監控內部使用者的流量。 代理伺服器日誌包含使用者與應用程式在本地網路上所發出的請求。 這些日誌也包含透過網際網路提出的應用程式或服務請求,例如應用程式更新。 記錄的內容取決於家電或解決方案。 但日誌通常會提供:
- 日期
- 時間
- 大小
- 提出請求的內部主機
- 主持人的要求
當你深入網路調查時,代理日誌資料重疊會是寶貴的資源。
防火牆日誌
防火牆事件日誌通常是威脅狩獵與調查中最基本的網路日誌來源。 防火牆事件日誌可揭示異常龐大的檔案傳輸量、檔案量、主機通訊頻率、探測連線嘗試及埠掃描。 防火牆日誌也可作為各種非結構化搜尋技術的資料來源,例如堆疊臨時埠,或將不同通訊模式分組與聚類。
物聯網日誌
一個新興且日益成長的日誌資料來源是物聯網 (物聯網) 連接裝置。 物聯網裝置可能會記錄自己的活動和/或裝置擷取的感測器資料。 物聯網在安全調查與威脅狩獵中的可視性是一項重大挑戰。 進階物聯網部署會將日誌資料儲存到像 Azure 這樣的中央雲端服務。