Sentinel 连接数据源

若要载入 Azure Sentinel,首先需要连接到数据源。 Azure Sentinel 随附许多适用于 Microsoft 解决方案的现成可用的连接器,提供实时集成(包括 Microsoft 威胁防护解决方案)和 Microsoft 365 源(包括 Office 365、Azure AD、Azure ATP 和 Microsoft Cloud App Security,等等)。 此外,内置的连接器可以拓宽非 Microsoft 解决方案的安全生态系统。 也可以使用常用事件格式 Syslog 或 REST-API 将数据源与 Azure Sentinel 相连接。

  1. 在菜单上,选择“数据连接器” 。 通过此页,可以查看 Azure Sentinel 提供的连接器及其状态的完整列表。 选择要连接的连接器,然后选择“打开连接器页” 。

    数据收集器

  2. 在特定连接器页上,确保已满足所有先决条件,并按照相关说明将数据连接到 Azure Sentinel。 可能需要一段时间才能让日志开始与 Azure Sentinel 保持同步。 在连接后,可以在“收到的数据”图 中查看数据摘要,以及数据类型的连接状态。

    连接收集器

  3. 单击“后续步骤” 选项卡,以获取 Azure Sentinel 针对特定数据类型提供的现成内容的列表。

    数据收集器

数据连接方法

Azure Sentinel 支持以下数据连接方法:

  • Microsoft 服务
    Microsoft 服务原生是互连的。利用 Azure 基础服务的现成集成,只需单击几点鼠标就能连接以下解决方案:

    • Office 365
    • Azure AD 审核日志和登录
    • Azure 活动
    • Azure AD 标识保护
    • Azure 安全中心
    • Azure 信息保护
    • Azure 高级威胁防护
    • Cloud App Security
    • Windows 安全事件
    • Windows 防火墙
  • 通过 API 连接外部解决方案:可以使用联网数据源提供的 API 连接某些数据源。 一般情况下,大多数安全技术都会提供一组 API,通过这些 API 可以检索事件日志。这些 API 连接到 Azure Sentinel,收集特定的数据类型并将其发送到 Azure Log Analytics。 通过 API 连接的设备包括:

    • Barracuda
    • Symantec
    • Citrix Analytics(安全)
  • 通过代理连接外部解决方案:可以通过代理使用 Syslog 协议将 Azure Sentinel 连接到可执行实时日志流式处理的其他所有数据源。 
    大部分设备使用 Syslog 协议发送包含日志本身以及日志相关数据的事件消息。 日志格式各不相同,但大部分设备都支持基于通用事件格式 (CEF) 的日志数据格式。 
    基于 Log Analytics 代理的 Azure Sentinel 代理会将 CEF 格式的日志转换为可供 Log Analytics 引入的格式。 根据设备类型,可以直接在设备上安装代理,或者在专用的 Linux 服务器上安装代理。 适用于 Linux 的代理通过 UDP 从 Syslog 守护程序接收事件,但如果预期 Linux 计算机需要收集大量的 Syslog 事件,则会通过 TCP 将这些事件从 Syslog 守护程序发送到代理,然后从代理发送到 Log Analytics。

    • 防火墙、代理和终结点:
      • F5
      • Check Point
      • Cisco ASA
      • Fortinet
      • Palo Alto
      • 其他 CEF 设备
      • 其他 Syslog 设备
      • Barracuda CloudGen 防火墙
      • ExtraHop Reveal(x)
      • One Identity Safeguard
      • Trend Micro Deep Security
    • DLP 解决方案
    • 威胁智能提供程序
    • DNS 计算机 - 直接安装在 DNS 计算机上的代理
    • Linux 服务器
    • 其他云

代理连接选项

若要将外部设备连接到 Azure Sentinel,代理必须部署在专用计算机上(VM 或本地),以支持设备与 Azure Sentinel 之间的通信。 可以自动或手动部署代理。 仅当专用计算机是在 Azure 中创建的新 VM 时,才能进行自动部署。

Azure 中的 CEF

或者,可以在现有的 Azure VM 上、在其他云中的 VM 上或者在本地计算机上手动部署代理。

本地 CEF

使用 Azure Sentinel 连接选项映射数据类型

数据类型如何连接数据连接器?注释
AWSCloudTrail连接 AWSV 
AzureActivity连接 Azure 活动和活动日志概述V 
AuditLogs连接 Azure ADV 
SigninLogs连接 Azure ADV 
AzureFirewallAzure 诊断V 
InformationProtectionLogs_CLAzure 信息保护报告
连接 Azure 信息保护
V除数据类型外,这通常还使用 InformationProtectionEvents 函数。 有关详细信息,请参阅如何修改报告和创建自定义查询
AzureNetworkAnalytics_CL流量分析架构 流量分析  
CommonSecurityLog连接 CEFV 
OfficeActivity连接 Office 365V 
SecurityEvents连接 Windows 安全事件V有关不安全协议工作簿的信息,请参阅不安全协议工作簿设置
Syslog连接 SyslogV 
Microsoft Web 应用程序防火墙 (WAF) - (AzureDiagnostics)连接 Microsoft Web 应用程序防火墙V 
SymantecICDx_CL连接 SymantecV 
ThreatIntelligenceIndicator连接威胁智能V 
VMConnection 
ServiceMapComputer_CL
ServiceMapProcess_CL
Azure Monitor 服务映射
Azure Monitor VM 见解载入 
启用 Azure Monitor VM 见解 
使用单一 VM 载入
通过 Policy 使用载入
XVM 见解工作簿
DnsEvents连接 DNSV 
W3CIISLog连接 IIS 日志X 
WireData连接 Wire DataX 
WindowsFirewall连接 Windows 防火墙V 
AADIP SecurityAlert连接 Azure AD 标识保护V 
AATP SecurityAlert连接 Azure ATPV 
ASC SecurityAlert连接 Azure 安全中心V 
MCAS SecurityAlert连接 Microsoft Cloud App SecurityV 
SecurityAlert   
Sysmon(事件)连接 Sysmon
连接 Windows 事件
获取 Sysmon 分析程序
X默认情况下,虚拟机上未安装 Sysmon 集合。 有关如何安装 Sysmon 代理的详细信息,请参阅 Sysmon。
ConfigurationData自动执行 VM 清单X 
ConfigurationChange自动执行 VM 跟踪X 
F5 BIG-IP连接 F5 BIG-IPX 
McasShadowItReporting X 
Barracuda_CL连接 BarracudaV 

后续步骤

  • 若要开始使用 Azure Sentinel,需要订阅 Microsoft Azure。 如果尚无订阅,可注册免费试用版。
  • 了解如何将数据载入到 Azure Sentinel,以及获取数据和潜在威胁的见解。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.mzph.cn/news/439018.shtml

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

CCIE理论-第十三篇-IPV6-路由-静态+(EIGRP+OSPF)两种做法+IPV4-ARP代理详解(精髓篇)

CCIE理论-第十三篇-IPV6-路由-静态(EIGRPOSPF)两种做法IPV4-ARP代理详解(精髓篇) 其实呢,路由协议,静态路由 他还是ipv4那一套,只不过多了点东西 该怎么搞怎么搞,ospf还是要network,bgp一样要写邻居 只不过换了一种方式呈现出来,不过实际上也差不多,很容易看懂的静态 最大的区…

CCIE理论-第十四篇-IPV6-路由协议-BGP小实验

CCIE理论-第十四篇-IPV6-路由协议-BGP小实验 首先列,还是有两种做法,还是做实验看效果啊哈 R1为bgp的as1 下面三个设备都是as100 然后r5是as2 这边方便一会做ibgp和ebgp其中,r1带一个1::1/128的环回口,然后r5带一个2::2/128的环回口其中呢,在BGP里面,IPV4和IPV6都是分单播和…

CCIE理论-第十五篇-IPV6-重分布+ACL+前缀列表

CCIE理论-第十五篇-IPV6-重分布ACL前缀列表 重分布前面讲过,这里再讲一次实操效果看看 在ipv6中重分布直连路由是需要加上include-connected的 环境 就这么简单哈,然后两边都有环回口.来做重分布. 左边1::1/64,中间1::2/64,右边10::1/64,然后10::2/64 还是用BGP来做吧,典型点…

CCIE理论-第十六篇-IPV6-GRE隧道+IPV6 OVER IPV4 隧道

CCIE理论-第十六篇-IPV6-GRE隧道IPV6 OVER IPV4 隧道 IPV6也写了好多篇章, 后面还有两篇,一个IPV6的NAT,一个综合实验,那么就结束IPV6到MPLS了,其实还挺多的哈,差不多应该有10篇章都是在讲IPV6里面的技术了,后面的MPLS,各种VPN,IPSEC呀,GRE,DMPVN,SSL-VPN,L2TP等 看着哥哥双战技…

使用 Syslog 连接外部解决方案

可以将支持 Syslog 的任何本地设备连接到 Azure Sentinel。 这是通过在设备和 Azure Sentinel 之间使用基于 Linux 计算机的代理来完成的。 如果 Linux 计算机位于 Azure 中, 则可以将设备或应用程序中的日志流式传输到在 Azure 中创建的专用工作区, 并进行连接。 如果 Linux 计…

CCIE理论-第十七篇-IPV6-NAT-PT

CCIE理论-第十七篇-IPV6-NAT-PT 这是最后一篇IPV6了,IPV6讲了好久好久了 ipv6的gre还给我上了个热榜哈哈 这一篇讲解IPV6的NAT,IPV6的NAT和IPV4的NAT还是挺多不同的 NAT对于设备的负载是非常大的,因为要记录那个NAT表 分类 这里提一下,因为这个IPV6的NAT在模拟器里面可能有…

CCIE理论-第十八篇-MPLS概念描述

CCIE理论-第十八篇-MPLS概念描述 IPV6是搞完了,就到MPLS了 首先呢有些人会喜欢叫MPLS-VPN 但是请注意 MPLS和VPN,是他吗的两个技术!!! MPLS MPLS呢,也是一种数据的交换方式,不过可能他显得高级那么一点点 VPN应该属于是个人都知道的那种了,虚拟专用网络.简单的说就是梯子 后…

CCNP-第十八篇-ISIS-理论

CCNP-第十八篇-ISIS-理论 ISIS 中间系统到中间系统(ISIS-Intermediate system to intermediate system)是一个分级的链接状态路由协议,基于DECnet PhaseV 路由算法,实际上与OSPF非常相似,它也使用Hello协议寻找毗邻节…

CCNP-第十九篇-ISIS(二)

CCNP-第十九篇-ISIS(二) 首先来个对比的通信机制 首先呢,工作环境中,他没OSPF那么复杂哈,然后 底层启了ISIS,通了就不用管它了 实验环境 注意,上图是错误示范哦! 为什么呢? 为啥呢,前面不是说过ISIS是以路由器为单位的吗? 是的没错但是 L1和L2是无法直接连接到一起去的 …

XCIE-HUAWEI-Cisco-思科-华为-华三堆叠(理论+实操)

XCIE-HUAWEI-Cisco-思科-华为-华三堆叠(理论实操) 首先呢 华为:框式机的堆叠技术称为CSS,盒式机称为iStack。 思科:VSS(对标istck)Flexstack(对标CSS) 锐捷:VSU H3C:不管盒式还是框式,统称为irf 这个盒式设备和框式设备咋理解呢? 华为:https://forum.…

云计算-Linux-云计算是啥.什么是Linux-小白

云计算-Linux-云计算是啥.什么是Linux-小白 20年前说到这个词,你这骗人的吧? 那就是2000年的那场IT峰会了 谁呢 深圳腾 搜索宏 杭州马 到后来,马云回到了阿里巴巴 这个云厂商的第一呢,就是亚马逊的了. 就像数通里面的思科那种感觉了 在这里呢,除了华为和百度和腾讯云用的多…

ABP入门系列(1)——通过模板创建MAP版本项目

一、从官网创建模板项目 进入官网下载模板项目 依次按下图选择: 输入验证码开始下载 下载提示: 二、启动项目 使用VS2015打开项目,还原Nuget包: 设置以Web结尾的项目,设置为启动项目: …

云计算-Linux-VMware安装Centos

云计算-Linux-VMware安装Centos 首先这个,介绍一下哈,VMware是常见的虚拟机的承载平台 对应的还有这个ESXI,vmware vsphere等 对于我们个人用户来说,都是这个VMware workstations比较多的 VM安装包百度网盘如下(永久) 链接:https://pan.baidu.com/s/1XquCdbMsX0gjJ…

ABP入门系列(2)——领域层创建实体

这一节我们主要和领域层打交道。首先我们要对ABP的体系结构以及从模板创建的解决方案进行一一对应。网上有代码生成器去简化我们这一步的任务,但是不建议初学者去使用。 一、首先来看看ABP体系结构 ABP体系结构 领域层就是业务层,是一个项目的核心&…

云计算-Linux-远程连接,Linux岗位介绍

云计算-Linux-远程连接,Linux岗位介绍 使用Xshell,CRT等工具,可以连接到linux主机里面,SSH是默认打开的, 然后就不需要这个在vm里面的那个窗口操作,可以在这个软件里面直接操作 以这个xshell为例子 直接ssh ip地址即可 这个呢机器装完了,就讲讲这个linux的岗位介绍吧 这个的…

云计算-Linux系统基本概念,命令终端字段含义介绍,命令行格式介绍

云计算-Linux系统基本概念,命令终端字段含义介绍,命令行格式介绍 Linux系统的概念 1.多用户系统,允许多个用户登录系统,使用系统的资源(跟windows不一样,比如RDP远程连接,他只能一个用户在,其他用户上来就把他挤掉了) 最高是65535,因为端口一共就这么多,不过实际上不会这样干…

三层架构与MVC的区别

我们平时总是将混为一谈,殊不知它俩并不是一个概念。下面我来为大家揭晓我所知道的一些真相。 首先,它俩根本不是一个概念。 三层架构是一个分层式的软件体系架构设计,它可适用于任何一个项目。 MVC是一个设计模式,它是根据项目的…

云计算-Linux文件类型介绍,归属关系,基本权限介绍

云计算-Linux文件类型介绍,归属关系,基本权限介绍 这个点我是真滴不困好吧,学习吧那就~ 隐藏文件 上一章没有讲,这个呢,ls -a的命令他是可以显示隐藏的文件的,那问题来了,在windows里面我们可以看到的隐藏文件是暗色的,那么Linux里面的是? 是这样的哦 在Linux里面,文件的前面…

为什么DDD是设计微服务的最佳实践

在本人的前一篇文章《不要把微服务做成小单体》中,现在很多的微服务开发团队在设计和实现微服务的时候觉得只要把原来的单体拆小,就是微服务了。但是这不一定是正确的微服务,可能只是一个拆小的小单体。这篇文章让我们从这个话题继续&#xf…

浅析DDD(领域驱动设计)

最近在做一些微服务相关的设计,内容包括服务的划分,Restful API的设计等。其中比较棘手的就是Service的职责划分:如何抽象具有统一业务范畴的Model,使其模块化,又如何高度提炼并组合多模块,使得业务可独立服…