【问题标题】:How to get Windows Security Events in Azure Log Analytics Workspace?如何在 Azure Log Analytics 工作区中获取 Windows 安全事件?
【发布时间】:2020-05-12 18:58:06
【问题描述】:

我在 Azure 中有多个虚拟机和虚拟机规模集,我想为其收集 Windows 安全事件日志。我尝试通过门户将这些事件添加到 Sentinel 使用的 Log Analytics 工作区。

这会产生以下错误消息。

此情报包无法收集“安全”事件日志 因为审核成功和审核失败事件类型目前不是 支持。

对我来说,Sentinel 有权访问这些安全日志是一个硬性要求。我一直在试图弄清楚我的选择是什么,但我还没有找到一个好的选择。

prescribed approach 似乎正在 Sentinel 中为安全事件设置数据连接器。我尝试了一些有趣的事情。

虚拟机规模集支持有限。没有任何动作 目前可用。

我好像无法连接虚拟机规模集,这是个大问题。此外,我什至无法从此上下文中选择安全事件的层级(见下文)。

看来我必须使用 Azure 安全中心。在 Azure 安全中心内,我可以添加这些安全事件的唯一方法是打开自动配置并在每个 VM 上安装 Microsoft 监控代理 (MMA),这是我不想做的事情。我还担心使用 ASC 的成本。

还有其他选择吗?我是不是走错路了?

【问题讨论】:

    标签: azure monitoring azure-log-analytics azure-sentinel


    【解决方案1】:

    在虚拟机上添加监控代理时,会在后台自动添加安全事件日志。

    关于 VMSS,我不确定您有哪些选择。

    【讨论】:

    • 感谢您的回复。我发现你是部分正确的。您还需要在 Log Analytics 工作区中安装安全解决方案。单独的 MMA 不会指导 Windows 安全事件。如果您在其中添加一些信息,我会接受您的回答。
    • 我从未添加过该解决方案,并且我在 Azure Sentinel 中获得了所有安全事件
    猜你喜欢
    • 1970-01-01
    • 2023-02-01
    • 1970-01-01
    • 2023-01-12
    • 1970-01-01
    • 2022-08-22
    • 1970-01-01
    • 2020-11-15
    • 2021-04-05
    相关资源
    最近更新 更多