你当前正在访问 Microsoft Azure Global Edition 技术文档网站。 如果需要访问由世纪互联运营的 Microsoft Azure 中国技术文档网站,请访问 https://docs.azure.cn。
使用 Windows 安全中心 事件数据连接器从 Windows 设备引入安全事件 (包括旧版) 时,可以从以下集中选择要收集的事件:
所有事件 - 从Windows 安全中心事件日志和 AppLocker 事件日志通道收集未筛选的完整事件集。 安全日志 (
Windows Logs > Security事件查看器) 记录登录、特权使用和策略更改等审核事件。 AppLocker 日志 (Application and Services Logs > Microsoft > Windows > AppLocker) 涵盖应用程序执行和安装策略。 此集 不包括 来自其他 Windows 事件日志(例如应用程序、系统或安装程序)的事件。常见 - 用于审核的标准事件集。 此集中包含完整的用户审核线索。 例如,它包含用户登录和用户注销事件 (事件 ID 4624、4634) 。 还有一些审核操作,例如安全组更改、关键域控制器 Kerberos 操作和其他类型的事件,以符合接受的最佳做法。
Common 事件集可能包含某些不太常见的事件类型。 这是因为 Common 集的主要点是将事件量减少到更易于管理的水平,同时保持完整的审核跟踪功能。
最小 - 一小组可能指示潜在威胁的事件。 此集不包含完整的审核线索。 它仅涵盖可能指示成功违规的事件,以及出现率非常低的其他重要事件。 例如,它包含成功和失败的用户登录 (事件 ID 4624、4625) ,但它不包含 (4634) 虽然对审核很重要,但对漏洞检测没有意义,并且其数量相对较高。 此集的大部分数据量由登录事件和进程创建事件组成, (事件 ID 4688) 。
自定义 - 由你、用户确定并在数据收集规则中使用 XPath 查询定义的一组事件。 详细了解数据收集规则。
事件 ID 引用
以下列表提供了每个集的安全和应用保险箱事件 ID 的完整细分:
| 事件集 | 收集的事件 ID |
|---|---|
| 最小 | 1102, 4624, 4625, 4657, 4663, 4688, 4700, 4702, 4719, 4720, 4722, 4723, 4724, 4727, 4728, 4732, 4735, 4737, 4739, 4740, 4754, 4755, 4756, 4767, 4799, 4825, 4946, 4948, 4956, 5024, 5033, 8001, 8002, 8003, 8004, 8005, 8006, 8007, 8222 |
| 常见 | 1, 299, 300, 324, 340, 403, 404, 410, 411, 412, 413, 431, 500, 501, 1100, 1102, 1107, 1108, 4608, 4610, 4611, 4614, 4622, 4624, 4625, 4634, 4647, 4648, 4649, 4657, 4661, 4662, 4663, 4665, 4666, 4667, 4688, 4670, 4672, 4673, 4674, 4675, 4689, 4697, 4700, 4702, 4704, 4705, 4716, 4717, 4718, 4719, 4720, 4722, 4723, 4724, 4725, 4726, 4727, 4728, 4729, 4733, 4732, 4735, 4737, 4738, 4739, 4740, 4742, 4744, 4745, 4746, 4750, 4751, 4752, 4754, 4755, 4756, 4757, 4760, 4761, 4762, 4764, 4767, 4768, 4771, 4774, 4778, 4779, 4781, 4793, 4797, 4798, 4799, 4800, 4801, 4802, 4803, 4825, 4826, 4870, 4886, 4887, 4888, 4893, 4898, 4902, 4904, 4905, 4907, 4931, 4932, 4933, 4946, 4948, 4956, 4985, 5024, 5033, 5059, 5136, 5137, 5140, 5145, 5632, 6144, 6145, 6272, 6273, 6278, 6416, 6423, 6424, 8001, 8002, 8003, 8004, 8005, 8006, 8007, 8222, 26401, 30004 |
后续步骤
本文档介绍了如何将 Windows 事件的集合筛选为Microsoft Sentinel。
- 详细了解如何 收集 Windows 安全事件。
- 开始使用内置规则或自定义规则通过Microsoft Sentinel检测威胁。