資料收集最佳實務

本節回顧使用 Microsoft Sentinel 資料連接器收集資料的最佳實務。 欲了解更多資訊,請參閱 Connect 資料來源、Microsoft Sentinel 資料連接器參考資料,以及 Microsoft Sentinel 解決方案目錄。

優先排列你的資料連接器

了解如何在 Microsoft Sentinel 部署流程中優先排序您的資料連接器。

在攝取前請先過濾你的日誌

你可能想在資料匯入 Microsoft Sentinel 前,先過濾收集的日誌,甚至記錄內容。 例如,你可能想過濾掉與安全作業無關或不重要的日誌,或是想從日誌訊息中移除不需要的細節。 在處理 Syslog、CEF 或 Windows 日誌時,過濾訊息內容也可能有助於降低成本,因為這些日誌包含許多無關細節。

請使用以下其中一種方法篩選您的日誌:

  • Azure 監視器 代理程式。 支援在 Windows 與 Linux 上擷取 Windows 安全性事件。 透過設定代理程式只收集指定的事件來過濾所收集的日誌。

  • Logstash。 支援過濾訊息內容,包括修改日誌訊息。 欲了解更多資訊,請參閱 Connect with Logstash。

重要事項

使用 Logstash 過濾訊息內容會讓你的日誌被匯入為自訂日誌,導致免費等級的 日誌 變成付費等級的日誌。

自訂日誌也需要整合進 分析規則、 威脅追蹤和 工作簿,因為它們不會自動加入。 目前機器 學習 功能也未支援自訂日誌。

替代性資料匯入需求

由於各種挑戰,Standard 的資料收集配置可能對您的組織不太適用。 以下表格描述常見挑戰或需求,以及可能的解決方案與考量。

注意事項

以下章節列出的許多解決方案都需要自訂的資料連接器。 欲了解更多資訊,請參閱建立 Microsoft Sentinel 自訂連接器的資源。

本地 Windows 日誌收集

挑戰/需求 可能的解決方案 考量
需要日誌過濾 使用 Logstash

使用 Azure Functions

使用 Logic Apps

使用自訂程式碼 (.NET,Python)
雖然過濾能節省成本,且只匯入所需資料,但部分 Microsoft Sentinel 功能不支援,如 UEBA、實體頁面、機器學習與 Fusion。

在設定日誌過濾時,請更新資源,如威脅狩獵查詢和分析規則。
代理程式無法安裝 使用 Windows 事件轉送,可搭配 Azure 監視器代理程式 支援 使用 Windows 事件轉發會將 Windows 事件收集器每秒的負載平衡事件數從 10,000 件降低至 500-1000 件。
伺服器無法連接網際網路 使用 Log Analytics 閘道 為您的代理程式設定 Proxy 需要額外的防火牆規則,才能讓 Gateway 運作。
需在攝取時標記並進行濃縮 使用 Logstash 注入 ResourceID

使用 ARM 範本將 ResourceID 注入本地機器

將資源 ID 匯入不同的工作區
Log Analytics 不支援基於角色的存取控制 (RBAC) 用於自訂資料表。

Microsoft Sentinel 不支援資料列層級 RBAC。

提示:你可能想為 Microsoft Sentinel 採用跨平台設計與功能。
需要拆分操作日誌與安全日誌 使用 Microsoft Monitoring Agent 或 Azure 監視器代理程式的多重主目錄功能 多重主機歸屬功能會增加代理程式的部署負擔。
需要自訂日誌 從特定資料夾路徑收集檔案

使用 API 匯入

使用 PowerShell

使用 Logstash
你可能會遇到過濾日誌的問題。

自訂方法不被支援。

客製化連接器可能需要開發者技能。

本地 Linux 日誌收集

挑戰/需求 可能的解決方案 考量
需要日誌過濾 使用 Syslog-NG

使用 Rsyslog

請使用 FluentD 設定來設定代理

使用 Azure 監視器 Agent/Microsoft Monitoring Agent

使用 Logstash
有些 Linux 發行版可能不被代理程式支援。

使用 Syslog 或 FluentD 需要開發者知識。

欲了解更多資訊,請參閱「連接 Windows 伺服器以收集安全事件與建立 Microsoft Sentinel 自訂連接器的資源」。
代理程式無法安裝 使用 Syslog 轉發器,例如 (syslog-ng 或 rsyslog。
伺服器無法連接網際網路 使用 Log Analytics 閘道 為您的代理程式設定 Proxy 需要額外的防火牆規則,才能讓 Gateway 運作。
需在攝取時標記並進行濃縮 使用Logstash來豐富內容,或使用自訂方法,例如API、Event Hubs。 你可能需要額外花力氣過濾。
需要拆分操作日誌與安全日誌 使用採用多重主目錄設定的 Azure 監視器代理程式。
需要自訂日誌 使用 Microsoft Monitoring (Log Analytics) 代理建立自訂收集器。

端點解決方案

如果你需要從端點解決方案(如 EDR、其他安全事件、Sysmon 等)收集日誌,請使用以下方法之一:

  • Microsoft Defender 全面偵測回應 連接器用於收集 適用於端點的 Microsoft Defender 的記錄。 此選項會產生額外資料擷取成本。
  • Windows 事件轉發。

注意事項

負載平衡會降低工作區每秒可處理的事件數。

辦公資料

如果你需要收集 Microsoft Office 資料,除了標準連接器資料外,請使用以下解決方案之一:

挑戰/需求 可能的解決方案 考量
從 Teams、郵件追蹤、網路釣魚資料等來源收集原始資料 使用內建的 Office 365 連接器功能,然後建立自訂連接器來儲存其他原始資料。 將事件映射到對應的 recordID 可能會很有挑戰性。
需要RBAC來劃分國家/地區、部門等 透過為資料新增標籤,並為每項所需的區隔建立專屬工作區,自訂資料收集方式。 自訂資料收集會產生額外的資料擷取費用。
需要在同一工作區有多個租戶 使用 Azure LightHouse 及統一事件視圖自訂您的資料收集。 自訂資料收集會產生額外的資料擷取費用。

欲了解更多資訊,請參閱跨工作空間與租戶擴展 Microsoft Sentinel。

雲端平台資料

挑戰/需求 可能的解決方案 考量
篩選來自其他平台的記錄 使用 Logstash

使用 Azure 監視器代理程式 / Microsoft Monitoring (Log Analytics) Agent
自訂收集會產生額外的資料擷取成本。

你可能會遇到收集所有 Windows 事件和只收集安全事件的挑戰。
代理人無法使用 使用 Windows 事件轉發 你可能需要在各項資源之間平衡分配工作負載。
伺服器位於空中隔離網路中 使用 Log Analytics 閘道 為您的代理程式設定代理伺服器時,需要設定防火牆規則,Gateway 才能正常運作。
資料擷取時的 RBAC、標記和擴充 透過 Logstash 或 Log Analytics API 建立自訂收藏。 RBAC 不支援自訂資料表

任何資料表皆不支援資料列層級 RBAC。

如需詳細資訊,請參閱: