Sentinel 连接数据源

若要载入 Azure Sentinel,首先需要连接到数据源。 Azure Sentinel 随附许多适用于 Microsoft 解决方案的现成可用的连接器,提供实时集成(包括 Microsoft 威胁防护解决方案)和 Microsoft 365 源(包括 Office 365、Azure AD、Azure ATP 和 Microsoft Cloud App Security,等等)。 此外,内置的连接器可以拓宽非 Microsoft 解决方案的安全生态系统。 也可以使用常用事件格式 Syslog 或 REST-API 将数据源与 Azure Sentinel 相连接。

  1. 在菜单上,选择“数据连接器” 。 通过此页,可以查看 Azure Sentinel 提供的连接器及其状态的完整列表。 选择要连接的连接器,然后选择“打开连接器页” 。

    数据收集器

  2. 在特定连接器页上,确保已满足所有先决条件,并按照相关说明将数据连接到 Azure Sentinel。 可能需要一段时间才能让日志开始与 Azure Sentinel 保持同步。 在连接后,可以在“收到的数据”图 中查看数据摘要,以及数据类型的连接状态。

    连接收集器

  3. 单击“后续步骤” 选项卡,以获取 Azure Sentinel 针对特定数据类型提供的现成内容的列表。

    数据收集器

数据连接方法

Azure Sentinel 支持以下数据连接方法:

代理连接选项

若要将外部设备连接到 Azure Sentinel,代理必须部署在专用计算机上(VM 或本地),以支持设备与 Azure Sentinel 之间的通信。 可以自动或手动部署代理。 仅当专用计算机是在 Azure 中创建的新 VM 时,才能进行自动部署。

Azure 中的 CEF

或者,可以在现有的 Azure VM 上、在其他云中的 VM 上或者在本地计算机上手动部署代理。

本地 CEF

使用 Azure Sentinel 连接选项映射数据类型

数据类型如何连接数据连接器?注释
AWSCloudTrail连接 AWSV 
AzureActivity连接 Azure 活动活动日志概述V 
AuditLogs连接 Azure ADV 
SigninLogs连接 Azure ADV 
AzureFirewallAzure 诊断V 
InformationProtectionLogs_CLAzure 信息保护报告
连接 Azure 信息保护
V除数据类型外,这通常还使用 InformationProtectionEvents 函数。 有关详细信息,请参阅如何修改报告和创建自定义查询
AzureNetworkAnalytics_CL流量分析架构 流量分析  
CommonSecurityLog连接 CEFV 
OfficeActivity连接 Office 365V 
SecurityEvents连接 Windows 安全事件V有关不安全协议工作簿的信息,请参阅不安全协议工作簿设置
Syslog连接 SyslogV 
Microsoft Web 应用程序防火墙 (WAF) - (AzureDiagnostics)连接 Microsoft Web 应用程序防火墙V 
SymantecICDx_CL连接 SymantecV 
ThreatIntelligenceIndicator连接威胁智能V 
VMConnection 
ServiceMapComputer_CL
ServiceMapProcess_CL
Azure Monitor 服务映射
Azure Monitor VM 见解载入 
启用 Azure Monitor VM 见解 
使用单一 VM 载入
通过 Policy 使用载入
XVM 见解工作簿
DnsEvents连接 DNSV 
W3CIISLog连接 IIS 日志X 
WireData连接 Wire DataX 
WindowsFirewall连接 Windows 防火墙V 
AADIP SecurityAlert连接 Azure AD 标识保护V 
AATP SecurityAlert连接 Azure ATPV 
ASC SecurityAlert连接 Azure 安全中心V 
MCAS SecurityAlert连接 Microsoft Cloud App SecurityV 
SecurityAlert   
Sysmon(事件)连接 Sysmon
连接 Windows 事件
获取 Sysmon 分析程序
X默认情况下,虚拟机上未安装 Sysmon 集合。 有关如何安装 Sysmon 代理的详细信息,请参阅 Sysmon
ConfigurationData自动执行 VM 清单X 
ConfigurationChange自动执行 VM 跟踪X 
F5 BIG-IP连接 F5 BIG-IPX 
McasShadowItReporting X 
Barracuda_CL连接 BarracudaV 

后续步骤

评论 2
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值