你当前正在访问 Microsoft Azure Global Edition 技术文档网站。 如果需要访问由世纪互联运营的 Microsoft Azure 中国技术文档网站,请访问 https://docs.azure.cn

可发送到Microsoft Sentinel的 Windows 安全事件集

使用 Windows 安全中心 事件数据连接器从 Windows 设备引入安全事件 (包括旧版) 时,可以从以下集中选择要收集的事件:

  • 所有事件 - 从Windows 安全中心事件日志和 AppLocker 事件日志通道收集未筛选的完整事件集。 安全日志 (Windows Logs > Security 事件查看器) 记录登录、特权使用和策略更改等审核事件。 AppLocker 日志 (Application and Services Logs > Microsoft > Windows > AppLocker) 涵盖应用程序执行和安装策略。 此集 不包括 来自其他 Windows 事件日志(例如应用程序、系统或安装程序)的事件。

  • 常见 - 用于审核的标准事件集。 此集中包含完整的用户审核线索。 例如,它包含用户登录和用户注销事件 (事件 ID 4624、4634) 。 还有一些审核操作,例如安全组更改、关键域控制器 Kerberos 操作和其他类型的事件,以符合接受的最佳做法。

    Common 事件集可能包含某些不太常见的事件类型。 这是因为 Common 集的主要点是将事件量减少到更易于管理的水平,同时保持完整的审核跟踪功能。

  • 最小 - 一小组可能指示潜在威胁的事件。 此集不包含完整的审核线索。 它仅涵盖可能指示成功违规的事件,以及出现率非常低的其他重要事件。 例如,它包含成功和失败的用户登录 (事件 ID 4624、4625) ,但它不包含 (4634) 虽然对审核很重要,但对漏洞检测没有意义,并且其数量相对较高。 此集的大部分数据量由登录事件和进程创建事件组成, (事件 ID 4688) 。

  • 自定义 - 由你、用户确定并在数据收集规则中使用 XPath 查询定义的一组事件。 详细了解数据收集规则

事件 ID 引用

以下列表提供了每个集的安全和应用保险箱事件 ID 的完整细分:

事件集 收集的事件 ID
最小 1102, 4624, 4625, 4657, 4663, 4688, 4700, 4702, 4719, 4720, 4722, 4723, 4724, 4727, 4728, 4732, 4735, 4737, 4739, 4740, 4754, 4755, 4756, 4767, 4799, 4825, 4946, 4948, 4956, 5024, 5033, 8001, 8002, 8003, 8004, 8005, 8006, 8007, 8222
常见 1, 299, 300, 324, 340, 403, 404, 410, 411, 412, 413, 431, 500, 501, 1100, 1102, 1107, 1108, 4608, 4610, 4611, 4614, 4622, 4624, 4625, 4634, 4647, 4648, 4649, 4657, 4661, 4662, 4663, 4665, 4666, 4667, 4688, 4670, 4672, 4673, 4674, 4675, 4689, 4697, 4700, 4702, 4704, 4705, 4716, 4717, 4718, 4719, 4720, 4722, 4723, 4724, 4725, 4726, 4727, 4728, 4729, 4733, 4732, 4735, 4737, 4738, 4739, 4740, 4742, 4744, 4745, 4746, 4750, 4751, 4752, 4754, 4755, 4756, 4757, 4760, 4761, 4762, 4764, 4767, 4768, 4771, 4774, 4778, 4779, 4781, 4793, 4797, 4798, 4799, 4800, 4801, 4802, 4803, 4825, 4826, 4870, 4886, 4887, 4888, 4893, 4898, 4902, 4904, 4905, 4907, 4931, 4932, 4933, 4946, 4948, 4956, 4985, 5024, 5033, 5059, 5136, 5137, 5140, 5145, 5632, 6144, 6145, 6272, 6273, 6278, 6416, 6423, 6424, 8001, 8002, 8003, 8004, 8005, 8006, 8007, 8222, 26401, 30004

后续步骤

本文档介绍了如何将 Windows 事件的集合筛选为Microsoft Sentinel。