本節回顧使用 Microsoft Sentinel 資料連接器收集資料的最佳實務。 欲了解更多資訊,請參閱 Connect 資料來源、Microsoft Sentinel 資料連接器參考資料,以及 Microsoft Sentinel 解決方案目錄。
優先排列你的資料連接器
了解如何在 Microsoft Sentinel 部署流程中優先排序您的資料連接器。
在攝取前請先過濾你的日誌
你可能想在資料匯入 Microsoft Sentinel 前,先過濾收集的日誌,甚至記錄內容。 例如,你可能想過濾掉與安全作業無關或不重要的日誌,或是想從日誌訊息中移除不需要的細節。 在處理 Syslog、CEF 或 Windows 日誌時,過濾訊息內容也可能有助於降低成本,因為這些日誌包含許多無關細節。
請使用以下其中一種方法篩選您的日誌:
Azure 監視器 代理程式。 支援在 Windows 與 Linux 上擷取 Windows 安全性事件。 透過設定代理程式只收集指定的事件來過濾所收集的日誌。
Logstash。 支援過濾訊息內容,包括修改日誌訊息。 欲了解更多資訊,請參閱 Connect with Logstash。
重要事項
使用 Logstash 過濾訊息內容會讓你的日誌被匯入為自訂日誌,導致免費等級的 日誌 變成付費等級的日誌。
替代性資料匯入需求
由於各種挑戰,Standard 的資料收集配置可能對您的組織不太適用。 以下表格描述常見挑戰或需求,以及可能的解決方案與考量。
注意事項
以下章節列出的許多解決方案都需要自訂的資料連接器。 欲了解更多資訊,請參閱建立 Microsoft Sentinel 自訂連接器的資源。
本地 Windows 日誌收集
| 挑戰/需求 | 可能的解決方案 | 考量 |
|---|---|---|
| 需要日誌過濾 | 使用 Logstash 使用 Azure Functions 使用 Logic Apps 使用自訂程式碼 (.NET,Python) |
雖然過濾能節省成本,且只匯入所需資料,但部分 Microsoft Sentinel 功能不支援,如 UEBA、實體頁面、機器學習與 Fusion。 在設定日誌過濾時,請更新資源,如威脅狩獵查詢和分析規則。 |
| 代理程式無法安裝 | 使用 Windows 事件轉送,可搭配 Azure 監視器代理程式 支援 | 使用 Windows 事件轉發會將 Windows 事件收集器每秒的負載平衡事件數從 10,000 件降低至 500-1000 件。 |
| 伺服器無法連接網際網路 | 使用 Log Analytics 閘道 | 為您的代理程式設定 Proxy 需要額外的防火牆規則,才能讓 Gateway 運作。 |
| 需在攝取時標記並進行濃縮 | 使用 Logstash 注入 ResourceID 使用 ARM 範本將 ResourceID 注入本地機器 將資源 ID 匯入不同的工作區 |
Log Analytics 不支援基於角色的存取控制 (RBAC) 用於自訂資料表。 Microsoft Sentinel 不支援資料列層級 RBAC。 提示:你可能想為 Microsoft Sentinel 採用跨平台設計與功能。 |
| 需要拆分操作日誌與安全日誌 | 使用 Microsoft Monitoring Agent 或 Azure 監視器代理程式的多重主目錄功能 | 多重主機歸屬功能會增加代理程式的部署負擔。 |
| 需要自訂日誌 | 從特定資料夾路徑收集檔案 使用 API 匯入 使用 PowerShell 使用 Logstash |
你可能會遇到過濾日誌的問題。 自訂方法不被支援。 客製化連接器可能需要開發者技能。 |
本地 Linux 日誌收集
| 挑戰/需求 | 可能的解決方案 | 考量 |
|---|---|---|
| 需要日誌過濾 | 使用 Syslog-NG 使用 Rsyslog 請使用 FluentD 設定來設定代理 使用 Azure 監視器 Agent/Microsoft Monitoring Agent 使用 Logstash |
有些 Linux 發行版可能不被代理程式支援。 使用 Syslog 或 FluentD 需要開發者知識。 欲了解更多資訊,請參閱「連接 Windows 伺服器以收集安全事件與建立 Microsoft Sentinel 自訂連接器的資源」。 |
| 代理程式無法安裝 | 使用 Syslog 轉發器,例如 (syslog-ng 或 rsyslog。 | |
| 伺服器無法連接網際網路 | 使用 Log Analytics 閘道 | 為您的代理程式設定 Proxy 需要額外的防火牆規則,才能讓 Gateway 運作。 |
| 需在攝取時標記並進行濃縮 | 使用Logstash來豐富內容,或使用自訂方法,例如API、Event Hubs。 | 你可能需要額外花力氣過濾。 |
| 需要拆分操作日誌與安全日誌 | 使用採用多重主目錄設定的 Azure 監視器代理程式。 | |
| 需要自訂日誌 | 使用 Microsoft Monitoring (Log Analytics) 代理建立自訂收集器。 |
端點解決方案
如果你需要從端點解決方案(如 EDR、其他安全事件、Sysmon 等)收集日誌,請使用以下方法之一:
- Microsoft Defender 全面偵測回應 連接器用於收集 適用於端點的 Microsoft Defender 的記錄。 此選項會產生額外資料擷取成本。
- Windows 事件轉發。
注意事項
負載平衡會降低工作區每秒可處理的事件數。
辦公資料
如果你需要收集 Microsoft Office 資料,除了標準連接器資料外,請使用以下解決方案之一:
| 挑戰/需求 | 可能的解決方案 | 考量 |
|---|---|---|
| 從 Teams、郵件追蹤、網路釣魚資料等來源收集原始資料 | 使用內建的 Office 365 連接器功能,然後建立自訂連接器來儲存其他原始資料。 | 將事件映射到對應的 recordID 可能會很有挑戰性。 |
| 需要RBAC來劃分國家/地區、部門等 | 透過為資料新增標籤,並為每項所需的區隔建立專屬工作區,自訂資料收集方式。 | 自訂資料收集會產生額外的資料擷取費用。 |
| 需要在同一工作區有多個租戶 | 使用 Azure LightHouse 及統一事件視圖自訂您的資料收集。 | 自訂資料收集會產生額外的資料擷取費用。 欲了解更多資訊,請參閱跨工作空間與租戶擴展 Microsoft Sentinel。 |
雲端平台資料
| 挑戰/需求 | 可能的解決方案 | 考量 |
|---|---|---|
| 篩選來自其他平台的記錄 | 使用 Logstash 使用 Azure 監視器代理程式 / Microsoft Monitoring (Log Analytics) Agent |
自訂收集會產生額外的資料擷取成本。 你可能會遇到收集所有 Windows 事件和只收集安全事件的挑戰。 |
| 代理人無法使用 | 使用 Windows 事件轉發 | 你可能需要在各項資源之間平衡分配工作負載。 |
| 伺服器位於空中隔離網路中 | 使用 Log Analytics 閘道 | 為您的代理程式設定代理伺服器時,需要設定防火牆規則,Gateway 才能正常運作。 |
| 資料擷取時的 RBAC、標記和擴充 | 透過 Logstash 或 Log Analytics API 建立自訂收藏。 | RBAC 不支援自訂資料表 任何資料表皆不支援資料列層級 RBAC。 |
相關內容
如需詳細資訊,請參閱: