使用 Windows 代理型資料連接器,將 Microsoft Sentinel 與其他 Microsoft 服務連接起來

本文說明如何將 Microsoft Sentinel 與其他 Microsoft 服務 Windows 代理連線連接。 Microsoft Sentinel 使用 Azure 監視器 Agent,提供內建的服務對服務支援,支援來自許多 Azure 與 Microsoft 365 服務、Amazon Web Services 及各種 Windows Server 服務的資料擷取。

Azure 監控代理使用資料收集規則 (DCR) 來定義從每個代理收集的資料。 資料收集規則為你帶來兩大明顯優勢:

  • 大規模管理收集設定,同時仍允許為特定機器子集設定獨特且具範圍限制的配置。 它們獨立於工作空間和虛擬機器,意味著可以定義一次,並在各機器和環境中重複使用。 請參閱 設定 Azure 監視器 Agent 的資料收集。

  • 建立自訂篩選 器,選擇你想接收的精確事件。 Azure 監視器 代理程式會使用這些規則,在來源端篩選資料,僅匯入你想要的事件,其餘資料則不予匯入。 這能幫你節省大量資料擷取成本!

注意事項

關於美國政府雲端功能可用性的資訊,請參閱 Microsoft Sentinel 在雲端中為美國政府客戶提供的功能可用性表格。

重要事項

部分基於 Azure 監視器 Agent (AMA) 的連接器目前處於預覽階段。 請參閱 Microsoft Azure 預覽版補充使用條款,以了解適用於 beta、預覽或尚未正式釋出的 Azure 功能的其他法律條款。

必要條件

  • 你必須在 Microsoft Sentinel Workspace 上擁有讀寫權限。

  • 若要從非 Azure 虛擬機的系統收集事件,系統必須先安裝並啟用 Azure Arc,才能啟用基於 Azure 監視器 的代理型連接器。

    這包括:

    • 安裝於實體機器上的 Windows 伺服器
    • 安裝於本地虛擬機上的 Windows 伺服器
    • 安裝在非 Azure 雲端虛擬機上的 Windows 伺服器
  • 針對 Windows 轉寄事件資料連接器:

    • 你必須啟用並執行 Windows 事件收藏 (WEC) ,並且在 WEC 機器上安裝了 Azure 監控代理程式。
    • 我們建議安裝 先進安全資訊模型 (ASIM) 解析器,以確保資料正規化的完整支援。 你可以使用該處的 Azure-Sentinel 按鈕,從 GitHub 存放庫部署這些解析器。
    • 透過 Windows 事件轉發收集的事件會寫入WindowsEvent資料表,包括從 Windows 安全性 日誌轉發的事件。 它們不是寫給 SecurityEvent 餐桌的。

重要事項

Microsoft Sentinel 的分析規則和解決方案內容可以針對特定表格而設。 許多內建的 Windows 安全性 事件規則,包括一些近乎即時的規則,查詢SecurityEvent且不匹配僅儲存在 WindowsEvent. 如果你需要這些規則但不修改,可以透過 AMA 連接器使用 Windows 安全性 Events。 否則,請調整規則查詢以使用 WindowsEvent 或支援的 ASIM 解析器。

透過圖形介面建立資料收集規則

請依照以下步驟在 Microsoft Sentinel 入口網站建立資料收集規則。

  1. 從 Microsoft Sentinel 中,選取 設定>資料連接器。 從列表中選擇你的連接器,然後在詳細面板中選擇 「開啟連接器頁面 」。 接著依照螢幕上的指示,在 「說明 」標籤下完成剩餘步驟。

  2. 請確認你擁有連接器頁面中「 Prerequisites 」部分所描述的適當權限。 至少你需要在 Microsoft Sentinel Workspace 上擁有讀寫權限。

  3. 在 設定中,選擇 +Add 資料收集規則。 「建立資料收集規則」向導會在右側開啟。

  4. 在基礎中輸入規則名稱,並指定訂閱與資源群組, (DCR) 的資料收集規則將在此建立。 這不必與受監視機器及其關聯所在的資源群組或訂用帳戶相同,只要它們位於相同的租用戶中即可。

  5. 在 資源 標籤中,選擇 +Add 資源 (s) 以新增可適用資料收集規則的機器。 「 選擇範圍 」對話框會打開,你會看到可用訂閱清單。 擴展訂閱以查看其資源群組,並擴展資源群組以查看可用機器。 你會在列表中看到 Azure 虛擬機和啟用 Azure Arc 的伺服器。 你可以勾選訂閱或資源群組的勾選框,選擇它們包含的所有機器,或是選擇單一機器。 當你選擇所有機器後,選擇 「套用 」。 在這個流程結束後,Azure 監視器 代理程式會安裝在尚未安裝的選定機器上。

  6. 在 「收集 」標籤中,選擇你想收集的事件:選擇 「所有事件 」或 「自訂 」以指定其他日誌或使用 XPath 查詢篩選事件。 在方塊中輸入運算式,這些運算式會評估為要收集事件的特定 XML 條件,然後選取新增。 你可以在一個方框中輸入最多 20 個表達式,規則中最多可輸入 100 個方格。

    欲了解更多資訊,請參閱 Azure 監視器 文件。

    注意事項

    • Windows 安全性事件連接器提供另外兩種預設事件集可供收集:Common 與 Minimal。

    • Azure 監視器 代理程式僅支援 XPath 1.0 版本的查詢。

    要測試 XPath 查詢的有效性,請使用 PowerShell 指令檔 Get-WinEvent 搭配 -FilterXPath 參數。 例如:

    $XPath = '*[System[EventID=1035]]'
    Get-WinEvent -LogName 'Application' -FilterXPath $XPath
    
    • 若事件回傳,則查詢有效。
    • 如果你收到訊息「未找到符合指定選擇條件的事件」,查詢可能是有效的,但本地機器上沒有匹配事件。
    • 如果你收到「指定查詢無效」的訊息,則查詢語法無效。
  7. 當你新增所有想要的篩選表達式後,選擇 「下一頁:檢視+創建」。

  8. 當你看到驗證 通過 訊息時,選擇 建立。

你會在連接器頁面的設定中看到所有資料收集規則,包括你用 API 建立的規則。 接著你可以編輯或刪除現有規則。

使用 API 建立資料收集規則

你也可以利用 API 建立資料收集規則,這在你建立許多規則時會更方便,例如你是託管安全服務提供者(MSSP)。 以下範例 (適用於透過 AMA 的 Windows 安全性事件連接器) 可做為建立規則的範本:

發送以下 PUT 請求,建立或更新定義事件來源、目的地 Log Analytics 工作區及它們之間的資料流的資料收集規則。

請求網址與標頭

PUT https://management.azure.com/subscriptions/{subscriptionId}/resourceGroups/myResourceGroup/providers/Microsoft.Insights/dataCollectionRules/myCollectionRule?api-version=2019-11-01-preview

請求本文

以下 JSON 主體定義了 DCR 設定,包括 Windows 事件日誌資料來源、目的地 Log Analytics 工作區,以及將收集事件導向該工作區的資料流。

{
    "location": "eastus",
    "properties": {
        "dataSources": {
            "windowsEventLogs": [
                {
                    "streams": [
                        "Microsoft-SecurityEvent"
                    ],
                    "xPathQueries": [
                        "Security!*[System[(EventID=) or (EventID=4688) or (EventID=4663) or (EventID=4624) or (EventID=4657) or (EventID=4100) or (EventID=4104) or (EventID=5140) or (EventID=5145) or (EventID=5156)]]"
                    ],
                    "name": "eventLogsDataSource"
                }
            ]
        },
        "destinations": {
            "logAnalytics": [
                {
                    "workspaceResourceId": "/subscriptions/{subscriptionId}/resourceGroups/myResourceGroup/providers/Microsoft.OperationalInsights/workspaces/centralTeamWorkspace",
                    "name": "centralWorkspace"
                }
            ]
        },
        "dataFlows": [
            {
                "streams": [
                    "Microsoft-SecurityEvent"
                ],
                "destinations": [
                    "centralWorkspace"
                ]
            }
        ]
    }
}

如需詳細資訊,請參閱:

後續步驟

如需詳細資訊,請參閱: