Microsoft Sentinel 사용자 지정 데이터 수집 및 변환

Azure 모니터 로그는 Microsoft Sentinel 위한 데이터 플랫폼 역할을 합니다. Microsoft Sentinel 수집된 모든 로그는 Log Analytics 작업 영역에 저장되며, KQL(Kusto 쿼리 언어)으로 작성된 로그 쿼리는 위협을 감지하고 네트워크 활동을 모니터링하는 데 사용됩니다.

Log Analytics는 사용자 지정 데이터 수집 및 DCR(데이터 수집 규칙)을 사용하여 작업 영역에 수집되는 데이터에 대한 높은 수준의 제어를 제공합니다. DCR을 사용하면 작업 영역에 저장되기 전에 데이터를 수집하고 조작할 수 있습니다. DCR은 고유한 로그 형식을 생성하는 데이터 원본에 대한 표준 Log Analytics 테이블과 사용자 지정 가능한 테이블 모두에 데이터 형식을 지정하고 보냅니다.

필터링 및 분할 변환은 수집 시 데이터에 적용하여 노이즈를 줄이고 데이터를 적절한 스토리지 계층으로 라우팅할 수 있습니다. 이러한 변환은 DCR을 만들 필요가 없으며 Defender 포털의 Microsoft Sentinel 테이블 관리 페이지에 정의되어 있습니다. 자세한 내용은 Microsoft Sentinel 변환 필터링 및 분할을 참조하세요.

Azure Microsoft Sentinel 사용자 지정 데이터 수집을 위한 도구 모니터링

Microsoft Sentinel 다음 Azure Monitor 도구를 사용하여 사용자 지정 데이터 수집을 제어합니다.

  • 변환은 DCR에 정의되며 작업 영역에 저장되기 전에 들어오는 데이터에 KQL 쿼리를 적용합니다. 이러한 변환은 관련 없는 데이터를 필터링하거나, 분석 또는 외부 데이터를 사용하여 기존 데이터를 보강하거나, 중요한 정보나 개인 정보를 마스킹할 수 있습니다.

  • 로그 수집 API를 사용하면 데이터 원본에서 Log Analytics 작업 영역으로 사용자 지정 형식 로그를 보내고 특정 표준 테이블 또는 사용자가 만든 사용자 지정 형식의 테이블에 해당 로그를 저장할 수 있습니다. 열 이름 및 형식 지정까지 이러한 사용자 지정 테이블의 생성을 완전히 제어할 수 있습니다. API는 DCR 을 사용하여 이러한 데이터 흐름에 변환을 정의, 구성 및 적용합니다.

참고

Microsoft Sentinel 사용하도록 설정된 Log Analytics 작업 영역에는 변환 필터의 데이터 양에 관계없이 Azure Monitor의 필터링 수집 요금이 적용되지 않습니다. 그러나 Microsoft Sentinel 변환에는 Azure Monitor와 동일한 제한 사항이 있습니다. 자세한 내용은 제한 사항 및 고려 사항을 참조하세요.

Microsoft Sentinel DCR 지원

수집 시간 변환은 Azure Monitor의 데이터 흐름을 제어하는 DCR(데이터 수집 규칙)에 정의됩니다. DCR은 로그 수집 API를 사용하여 AMA 기반 Sentinel 커넥터 및 워크플로에서 사용됩니다. 각 DCR에는 특정 데이터 수집 시나리오에 대한 구성이 포함되며 여러 커넥터 또는 원본이 단일 DCR을 공유할 수 있습니다.

작업 영역 변환 DCR은 DCR 을 사용하지 않는 워크플로를 지원합니다. 작업 영역 변환 DCR은 지원되는 테이블에 대한 변환을 포함하며 해당 테이블로 전송되는 모든 트래픽에 적용됩니다.

자세한 내용은 다음 항목을 참조하세요.

사용 사례 및 샘플 시나리오

Azure Monitor의 샘플 변환 문서에서는 Azure Monitor에서 수집 시간 변환을 사용하는 일반적인 시나리오에 대한 설명 및 샘플 쿼리를 제공합니다. Microsoft Sentinel 특히 유용한 시나리오는 다음과 같습니다.

Microsoft Sentinel 데이터 수집 흐름

다음 이미지는 수집 시간 데이터 변환이 Microsoft Sentinel 데이터 수집 흐름에 들어가는 위치를 보여 줍니다. 이 데이터는 표준 테이블 또는 특정 사용자 지정 테이블 집합에서 지원될 수 있습니다.

Microsoft Sentinel 데이터 변환 아키텍처의 다이어그램

이 이미지는 Azure Monitor의 데이터 수집 구성 요소를 나타내는 클라우드 파이프라인을 보여줍니다. Azure Monitor의 DCR(데이터 수집 규칙)에서 다른 데이터 수집 시나리오와 함께 자세히 알아볼 수 있습니다.

Microsoft Sentinel 여러 원본에서 Log Analytics 작업 영역의 데이터를 수집합니다.

  • 로그 수집 API 엔드포인트 또는 AMA(Azure Monitor 에이전트)에서 수집된 데이터는 수집 시간 변환을 포함할 수 있는 특정 DCR에 의해 처리됩니다.
  • 기본 제공 데이터 커넥터의 데이터는 작업 영역 DCR에서 하드 코딩된 워크플로와 수집 시간 변환의 조합을 사용하여 Log Analytics에서 처리됩니다.

다음 표에서는 Microsoft Sentinel 데이터 커넥터 유형에 대한 DCR 지원에 대해 설명합니다.

데이터 커넥터 유형 DCR 지원
Azure AMA(Monitor 에이전트) 로그(예: )입니다.
  • AMA를 통한 이벤트 Windows 보안
  • Windows 전달 이벤트
  • CEF 데이터
  • Syslog 데이터
  • 에이전트와 연결된 하나 이상의 DCR
    로그 수집 API를 통한 직접 수집 API 호출에 지정된 DCR
    다음과 같은 기본 제공 API 기반 데이터 커넥터:
  • 코드리스 데이터 커넥터
  • 커넥터용으로 만든 DCR
    진단 설정 기반 연결 지원되는 출력 테이블을 사용하여 작업 영역 변환 DCR
    다음과 같은 기본 제공 API 기반 데이터 커넥터:
  • 레거시 코드리스 데이터 커넥터
  • Azure Functions 기반 데이터 커넥터
  • 현재 지원되지 않습니다.
    다음과 같은 기본 제공 서비스-서비스 데이터 커넥터:
  • Microsoft Office 365
  • Microsoft Entra ID
  • Amazon S3
  • 변환을 지원하는 테이블에 대한 작업 영역 변환 DCR

    자세한 내용은 다음 항목을 참조하세요.