當使用 Windows 安全性 Events 資料連接器 (包括舊版) 從 Windows 裝置擷取安全事件時,您可以選擇從以下集合中收集哪些事件:
透過 AMA 連接器的 Windows 安全性 事件會將這些事件寫入SecurityEvent資料表,並由許多內建的 Windows security 分析規則查詢。 Windows 轉發事件連接器則是將轉發事件寫入WindowsEvent 如果轉發事件沒有觸發內建規則,請確認查詢的是哪個表格,然後透過 AMA 連接器使用 Windows 安全性 Events,或將規則調整為 WindowsEvent。
所有事件 - 從 Windows 安全性事件日誌及 AppLocker 事件日誌通道收集完整且未經過濾的事件集合。 安全日誌 (事件檢視器)
Windows Logs > Security記錄審計事件,如登入、權限使用及政策變更。 AppLocker 的日誌會 (Application and Services Logs > Microsoft > Windows > AppLocker) 涵蓋應用程式執行與安裝政策。 此集合 不 包含來自其他 Windows 事件日誌(如應用程式、系統或設定)的事件。Common - 一組用於審計的標準事件。 此套裝包含完整的使用者稽核追蹤。 例如,它包含使用者登入與使用者登出事件, (事件 ID 4624、4634) 。 此外,還有如安全群組變更、關鍵域控制器 Kerberos 操作及其他符合公認最佳實務的事件類型,進行稽核行動。
Common 事件集可能包含一些不常見的事件類型。 這是因為 Common 集合的主要目的是將事件量降低到較可管理的水準,同時仍維持完整的稽核追蹤能力。
最小 事件 - 一組可能顯示潛在威脅的事件。 此組不包含完整的稽核追蹤。 它只涵蓋可能顯示成功入侵的事件,以及其他發生率極低的重要事件。 例如,它包含成功與失敗的使用者登入 (事件 ID 4624、4625) ,但不包含 (4634) 的登出資訊,後者雖然對稽核很重要,但對資安偵測沒有意義,且流量相對較高。 此集合的大部分資料量包含 (事件ID 4688) 的登入事件及程序建立事件。
自訂 - 由你,使用者,透過 XPath 查詢,在資料收集規則中定義的事件集合。 了解更多資料收集規則。
事件識別碼參考
以下列表完整解析了各組的安全性與 App Locker 事件 ID:
| 事件集 | 收集的活動編號 |
|---|---|
| 最小 | 1102, 4624, 4625, 4657, 4663, 4688, 4700, 4702, 4719, 4720, 4722, 4723, 4724, 4727, 4728, 4732, 4735, 4737, 4739, 4740, 4754, 4755, 4756, 4767, 4799, 4825, 4946, 4948, 4956, 5024, 5033, 8001, 8002, 8003, 8004, 8005, 8006, 8007, 8222 |
| 通用 | 1, 299, 300, 324, 340, 403, 404, 410, 411, 412, 413, 431, 500, 501, 1100, 1102, 1107, 1108, 4608, 4610, 4611, 4614, 4622, 4624, 4625, 4634, 4647, 4648, 4649, 4657, 4661, 4662, 4663, 4665, 4666, 4667, 4688, 4670, 4672, 4673, 4674, 4675, 4689, 4697, 4700, 4702, 4704, 4705, 4716, 4717, 4718, 4719, 4720, 4722, 4723, 4724, 4725, 4726, 4727, 4728, 4729, 4733, 4732, 4735, 4737, 4738, 4739, 4740, 4742, 4744, 4745, 4746, 4750, 4751, 4752, 4754, 4755, 4756, 4757, 4760, 4761, 4762, 4764, 4767, 4768, 4771, 4774, 4778, 4779, 4781, 4793, 4797, 4798, 4799, 4800, 4801, 4802, 4803, 4825, 4826, 4870, 4886, 4887, 4888, 4893, 4898, 4902, 4904, 4905, 4907, 4931, 4932, 4933, 4946, 4948, 4956, 4985, 5024, 5033, 5059, 5136, 5137, 5140, 5145, 5632, 6144, 6145, 6272, 6273, 6278, 6416, 6423, 6424, 8001, 8002, 8003, 8004, 8005, 8006, 8007, 8222, 26401, 30004 |
後續步驟
在這份文件中,你學會了如何將 Windows 事件的集合過濾到 Microsoft Sentinel 中。
- 了解更多關於 收集 Windows 安全事件的方法。
- 開始使用 Microsoft Sentinel 偵測威脅,使用內建或自訂規則。