Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
In diesem Artikel wird die erforderliche Nachrichtensyntax beim Konfigurieren eines eigenständigen Defender for Identity-Sensors beschrieben, um auf unterstützte SIEM-Ereignistypen zu lauschen. Das Lauschen auf SIEM-Ereignisse ist eine Methode, um Ihre Erkennungsfunktionen mit zusätzlichen Windows-Ereignissen zu verbessern, die im Domänencontrollernetzwerk nicht verfügbar sind.
Weitere Informationen finden Sie unter Konfigurieren der Windows-Ereignisüberwachung.
Wichtig
Eigenständige Defender for Identity-Sensoren unterstützen nicht die Sammlung von ETW-Protokolleinträgen (Event Tracing for Windows), die die Daten für mehrere Erkennungen bereitstellen. Für eine vollständige Abdeckung Ihrer Umgebung empfehlen wir die Bereitstellung des Defender for Identity-Sensors.
Konfigurieren der RSA Security Analytics-Ereignissammlung
Das folgende rohe Syslog-Beispiel zeigt, wie eine Windows-Ereignis-4776-Nachricht für die RSA Security Analytics Sammlung formatiert werden sollte. Verwenden Sie diese Nachrichtensyntax, um Ihren eigenständigen Sensor so zu konfigurieren, dass er auf RSA Security Analytics Ereignisse hört. Im Beispiel <Syslog Header> stellt das standardmäßige RFC 3164-Syslog-Headerpräfix dar, das optional ist:
<Syslog Header>RsaSA\n2015-May-19 09:07:09\n4776\nMicrosoft-Windows-Security-Auditing\nSecurity\XXXXX.subDomain.domain.org.il\nYYYYY$\nMMMMM \n0x0
In dieser Syntax:
Der Syslog-Header ist optional.
Das
\nZeichentrennzeichen ist zwischen allen Feldern erforderlich.Die Felder in der Reihenfolge sind:
- (Erforderlich) RsaSA-Konstante
- Der Zeitstempel des tatsächlichen Ereignisses. Stellen Sie sicher, dass es sich nicht um den Zeitstempel der Ankunft beim SIEM handelt oder wenn es an Defender for Identity gesendet wird. Es wird dringend empfohlen, eine Genauigkeit von Millisekunden zu verwenden.
- Die Windows-Ereignis-ID
- Der Name des Windows-Ereignisanbieters
- Der Name des Windows-Ereignisprotokolls
- Der Name des Computers, der das Ereignis empfängt, z. B. der Domänencontroller
- Der Name des Benutzers, der sich authentifiziert
- Der Name des Quellhostnamens
- Der Ergebniscode des NTLM
Wichtig
Die Reihenfolge der Felder ist wichtig, und die Nachricht sollte nichts anderes enthalten.
Konfigurieren der MicroFocus ArcSight-Ereignissammlung
Das folgende Beispiel zeigt eine vollständige Common Event Format (CEF)-Ereignis-4776-Nachricht mit den erforderlichen Erweiterungsschlüsseln (externalId, rt, cat, shost, dhost, und duser) gefüllt. Verwenden Sie diese Syntax, um Ihren eigenständigen Sensor für die Überwachung von MicroFocus ArcSight-Ereignissen zu konfigurieren:
CEF:0|Microsoft|Microsoft Windows||Microsoft-Windows-Security-Auditing:4776|The domain controller attempted to validate the credentials for an account.|Low| externalId=4776 cat=Security rt=1426218619000 shost=KKKKKK dhost=YYYYYY.subDomain.domain.com duser=XXXXXX cs2=Security cs3=Microsoft-Windows-Security-Auditing cs4=0x0 cs3Label=EventSource cs4Label=Reason or Error Code
In dieser Syntax:
Ihre Nachricht muss der Protokolldefinition entsprechen.
Es ist kein Syslog-Header enthalten.
Der Header-Bereich, der durch ein Pipe-Zeichen (|) getrennt ist, muss wie im Protokoll festgelegt enthalten sein.
Die folgenden Schlüssel im Erweiterungsteil müssen in der CEF-Ereignisnachricht vorhanden sein:
Schlüssel Beschreibung externalId Die Windows-Ereignis-ID Rt Der Zeitstempel des tatsächlichen Ereignisses. Stellen Sie sicher, dass der Wert nicht der Zeitstempel der Ankunft beim SIEM ist oder wenn er an Defender for Identity gesendet wird. Achten Sie außerdem darauf, eine Genauigkeit von Millisekunden zu verwenden. Katze Der Name des Windows-Ereignisprotokolls shost Der Name des Quellhosts dhost Der Computer, der das Ereignis empfängt, z. B. der Domänencontroller duser Der Benutzer, der sich authentifiziert Die Reihenfolge ist für den Erweiterungsteil nicht wichtig.
Du musst einen benutzerdefinierten Schlüssel und KeyLable für das
EventSourceFeld und dasReason or Error CodeFeld (den Ergebniscode des NTLM) definieren.
Konfigurieren der Splunk-Ereignissammlung
Das folgende Key-Value-formatierte Syslog-Beispiel zeigt, wie man Ereignis 4776 für die Splunk-Sammlung darstellt, während die Millisekundenpräzision im Zeitstempel erhalten bleibt. Verwenden Sie diese Syntax, um ihren eigenständigen Sensor so zu konfigurieren, dass er auf Splunk-Ereignisse lauscht:
<Syslog Header>\r\nEventCode=4776\r\nLogfile=Security\r\nSourceName=Microsoft-Windows-Security-Auditing\r\nTimeGenerated=20150310132717.784882-000\r\ComputerName=YYYYY\r\nMessage=
In dieser Syntax:
Der Syslog-Header ist optional.
Zwischen allen erforderlichen Feldern gibt es ein
\r\nZeichentrennzeichen. Dies sindCRLFSteuerzeichen,0D0Ain hexadezimaler Darstellung, und nicht wörtliche Zeichen.Die Felder haben ein
key=valueFormat.Die folgenden Schlüssel müssen vorhanden sein und einen Wert aufweisen:
Name Beschreibung EventCode Die Windows-Ereignis-ID Logfile Der Name des Windows-Ereignisprotokolls SourceName Der Name des Windows-Ereignisanbieters TimeGenerated Der Zeitstempel des tatsächlichen Ereignisses. Stellen Sie sicher, dass der Wert nicht der Zeitstempel der Ankunft beim SIEM ist oder wenn er an Defender for Identity gesendet wird. Das Zeitstempelformat muss sein The format should match yyyyMMddHHmmss.FFFFFF, und Sie müssen eine Genauigkeit von Millisekunden verwenden.Computername Der Name des Quellhosts Meldung Der ursprüngliche Ereignistext aus dem Windows-Ereignis Nachrichtenschlüssel und Wert müssen an letzter Stelle stehen.
Die Reihenfolge ist für die Schlüssel-Wert-Paare nicht wichtig.
Das folgende Beispiel zeigt den Nachrichtentextinhalt eines Splunk-Ereignisses für Windows Ereignis 4776. Sie können dieses Beispiel verwenden, um die Sensorformatierung zu überprüfen:
The computer attempted to validate the credentials for an account.
Authentication Package: MICROSOFT_AUTHENTICATION_PACKAGE_V1_0
Logon Account: Administrator
Source Workstation: SIEM
Error Code: 0x0
Konfigurieren der QRadar-Ereignissammlung
QRadar ermöglicht die Ereignissammlung über einen Agent. Wenn die Daten mit einem Agent gesammelt werden, wird das Zeitformat ohne Millisekundendaten gesammelt.
Da Defender for Identity Millisekundendaten benötigt, müssen Sie QRadar zunächst für die Verwendung der Windows-Ereignissammlung ohne Agent konfigurieren. Weitere Informationen finden Sie unter QRadar: Windows-Ereignissammlung ohne Agent mithilfe des MSRPC-Protokolls.
Das folgende Beispiel zeigt eine vollständige QRadar-Syslog-Nachricht für Windows-Sicherheit Event 4776, agentenlos erfasst, um die Millisekunden-Zeitstempeltreue zu bewahren. Verwenden Sie diese Nachrichtensyntax, um Ihren eigenständigen Sensor so zu konfigurieren, dass er QRadar-Ereignisse abhört:
<13>Feb 11 00:00:00 %IPADDRESS% AgentDevice=WindowsLog AgentLogFile=Security Source=Microsoft-Windows-Security-Auditing Computer=%FQDN% User= Domain= EventID=4776 EventIDCode=4776 EventType=8 EventCategory=14336 RecordNumber=1961417 TimeGenerated=1456144380009 TimeWritten=1456144380009 Message=The computer attempted to validate the credentials for an account. Authentication Package: MICROSOFT_AUTHENTICATION_PACKAGE_V1_0 Logon Account: Administrator Source Workstation: HOSTNAME Error Code: 0x0
In dieser Syntax müssen Sie die folgenden Felder einschließen:
- Der Agenttyp für die Sammlung
- Der Name des Windows-Ereignisprotokollanbieters
- Die Quelle des Windows-Ereignisprotokolls
- Der vollqualifizierte DNS-Domänenname
- Die Windows-Ereignis-ID
-
TimeGenerated, der Zeitstempel des tatsächlichen Ereignisses. Stellen Sie sicher, dass der Wert nicht der Zeitstempel der Ankunft beim SIEM ist oder wenn er an Defender for Identity gesendet wird. Das Zeitstempelformat muss seinThe format should match yyyyMMddHHmmss.FFFFFFund eine Genauigkeit von Millisekunden aufweisen.
Stellen Sie sicher, dass die Nachricht den ursprünglichen Ereignistext aus dem Windows-Ereignis und zwischen \t den Schlüssel-Wert-Paaren enthält.
Hinweis
Die Verwendung von WinCollect für Die Windows-Ereignissammlung wird nicht unterstützt.
Verwandte Inhalte
Weitere Informationen finden Sie unter: