可傳送至 Microsoft Sentinel 的 Windows 安全事件集

當使用 Windows 安全性 Events 資料連接器 (包括舊版) 從 Windows 裝置擷取安全事件時,您可以選擇從以下集合中收集哪些事件:

透過 AMA 連接器的 Windows 安全性 事件會將這些事件寫入SecurityEvent資料表,並由許多內建的 Windows security 分析規則查詢。 Windows 轉發事件連接器則是將轉發事件寫入WindowsEvent 如果轉發事件沒有觸發內建規則,請確認查詢的是哪個表格,然後透過 AMA 連接器使用 Windows 安全性 Events,或將規則調整為 WindowsEvent。

  • 所有事件 - 從 Windows 安全性事件日誌及 AppLocker 事件日誌通道收集完整且未經過濾的事件集合。 安全日誌 (事件檢視器) Windows Logs > Security記錄審計事件,如登入、權限使用及政策變更。 AppLocker 的日誌會 (Application and Services Logs > Microsoft > Windows > AppLocker) 涵蓋應用程式執行與安裝政策。 此集合 不 包含來自其他 Windows 事件日誌(如應用程式、系統或設定)的事件。

  • Common - 一組用於審計的標準事件。 此套裝包含完整的使用者稽核追蹤。 例如,它包含使用者登入與使用者登出事件, (事件 ID 4624、4634) 。 此外,還有如安全群組變更、關鍵域控制器 Kerberos 操作及其他符合公認最佳實務的事件類型,進行稽核行動。

    Common 事件集可能包含一些不常見的事件類型。 這是因為 Common 集合的主要目的是將事件量降低到較可管理的水準,同時仍維持完整的稽核追蹤能力。

  • 最小 事件 - 一組可能顯示潛在威脅的事件。 此組不包含完整的稽核追蹤。 它只涵蓋可能顯示成功入侵的事件,以及其他發生率極低的重要事件。 例如,它包含成功與失敗的使用者登入 (事件 ID 4624、4625) ,但不包含 (4634) 的登出資訊,後者雖然對稽核很重要,但對資安偵測沒有意義,且流量相對較高。 此集合的大部分資料量包含 (事件ID 4688) 的登入事件及程序建立事件。

  • 自訂 - 由你,使用者,透過 XPath 查詢,在資料收集規則中定義的事件集合。 了解更多資料收集規則。

事件識別碼參考

以下列表完整解析了各組的安全性與 App Locker 事件 ID:

事件集 收集的活動編號
最小 1102, 4624, 4625, 4657, 4663, 4688, 4700, 4702, 4719, 4720, 4722, 4723, 4724, 4727, 4728, 4732, 4735, 4737, 4739, 4740, 4754, 4755, 4756, 4767, 4799, 4825, 4946, 4948, 4956, 5024, 5033, 8001, 8002, 8003, 8004, 8005, 8006, 8007, 8222
通用 1, 299, 300, 324, 340, 403, 404, 410, 411, 412, 413, 431, 500, 501, 1100, 1102, 1107, 1108, 4608, 4610, 4611, 4614, 4622, 4624, 4625, 4634, 4647, 4648, 4649, 4657, 4661, 4662, 4663, 4665, 4666, 4667, 4688, 4670, 4672, 4673, 4674, 4675, 4689, 4697, 4700, 4702, 4704, 4705, 4716, 4717, 4718, 4719, 4720, 4722, 4723, 4724, 4725, 4726, 4727, 4728, 4729, 4733, 4732, 4735, 4737, 4738, 4739, 4740, 4742, 4744, 4745, 4746, 4750, 4751, 4752, 4754, 4755, 4756, 4757, 4760, 4761, 4762, 4764, 4767, 4768, 4771, 4774, 4778, 4779, 4781, 4793, 4797, 4798, 4799, 4800, 4801, 4802, 4803, 4825, 4826, 4870, 4886, 4887, 4888, 4893, 4898, 4902, 4904, 4905, 4907, 4931, 4932, 4933, 4946, 4948, 4956, 4985, 5024, 5033, 5059, 5136, 5137, 5140, 5145, 5632, 6144, 6145, 6272, 6273, 6278, 6416, 6423, 6424, 8001, 8002, 8003, 8004, 8005, 8006, 8007, 8222, 26401, 30004

後續步驟

在這份文件中,你學會了如何將 Windows 事件的集合過濾到 Microsoft Sentinel 中。