在Azure中创建数据收集规则以填充“事件”日志
内容提要
在Azure中,多人遇到了Event表在Logs Analytics Workspace中不显示的问题,解决方法是创建一个新的数据收集规则。
延伸解读
为何需要数据收集规则
许多用户发现 Azure Log Analytics 工作区中缺少 Event 表,导致无法生成攻击热图来可视化针对 MS SQL Server 的攻击来源。文章指出,通过创建新的数据收集规则可以解决此问题。这提示我们,当默认日志未按预期出现时,可能需要显式配置数据收集规则来确保所需日志被采集并送达工作区。
Linux 日志收集的关键配置
在配置 Linux 虚拟机时,文章建议将 Syslog 的 LOG_AUTH 设施级别设为 LOG_DEBUG,并将其他设施选项手动设为“无”。这有助于集中收集认证相关日志,避免无关日志占用空间。同时,文章提到 Ubuntu 24.04 近期可能导致数据收集代理出现问题,建议使用 22.04 版本,这提醒我们注意操作系统版本与代理的兼容性。
Windows 事件日志的自定义筛选
对于 Windows 虚拟机,除了勾选信息、审核成功和审核失败外,文章还通过自定义 XPath 查询专门转发 Windows Defender 恶意软件检测(事件 ID 1116 或 1117)和 Windows 防火墙篡改检测(事件 ID 2003)的日志。这种针对性收集能帮助安全团队快速发现恶意软件和防火墙异常,而不必处理全部事件日志。
Q&A
如何在Azure中解决Event表不显示的问题?
可以通过创建新的数据收集规则来解决Event表不显示的问题。
创建数据收集规则的步骤是什么?
导航到Log Analytic's Workspace,点击'数据收集规则',然后点击'创建'按钮,命名规则并指定相关设置,最后添加数据源并配置目标。
在数据收集规则中如何添加Linux和Windows虚拟机?
在创建规则时,点击'添加资源',选择Linux和Windows虚拟机,然后点击'应用'。
在数据收集规则中如何配置Linux Syslog?
在'收集和交付'窗口中,选择数据源类型为'Linux Syslog',将'LOG_AUTH'设置为'LOG_DEBUG',并将其他设施选项设置为'无'。
如何为Windows虚拟机创建数据源?
选择数据源类型为Windows事件日志,选择'基本'配置,并勾选信息、审核成功和审核失败选项。
在数据收集规则中如何使用xpath查询?
在自定义选项卡中添加两个xpath查询,以转发日志,例如Windows Defender和Windows Firewall的检测查询。