Microsoft Windows Event Logインテグレーションガイド🔗
Microsoft Windows Event Log はさまざまな製品からアクセスでき、セキュリティイベント監視のために Windows Event Log を Secureworks® Taegis™ XDR Data Collector に転送できます。XDR Data Collector は、Snare over Syslog 形式の Windows Event Log を受け入れます。
Microsoft Windows Event Log を Snare over Syslog 形式で転送することをサポートするベンダーの例は次のとおりです。
商用製品:
- Intersect Alliance Snare Enterprise
- NXLog Enterprise
- TIBCO Universal Collector
- Syslog-ng Agent for Windows
オープンソース製品:
- NXLog Community Edition (CE)
購入および設定に関するガイダンスについては、ベンダーのサイトを参照してください。
重要
データソースは、XDRが正しいタイムゾーンをレポートできるように、明示的なオフセット付きまたはUTCでタイムスタンプを出力するよう設定する必要があります。詳細については、Integration Event Time and Time Zone Handlingを参照してください。
接続要件🔗
| Source | Destination | Port/Protocol |
|---|---|---|
| Windows server | Taegis™ XDR Collector (mgmt IP) | UDP/514 |
インテグレーションから提供されるデータ🔗
| 正規化されたデータ | 汎用的な検知 | ベンダー固有の検知 | |
|---|---|---|---|
| Microsoft Windows Event Log (Microsoft-Windows-Security-Auditing) | File, Management, Process, Thirdparty, CloudAudit | Auth, Netflow |
重要
一部の検出ルールは、Windows がデフォルトでは記録しない Windows Event Log フィールドに依存しています。
Event ID 4688 (Process Creation) の Process Command Line を取得するには、次のポリシーを有効にします: Administrative Templates > System > Audit Process Creation > Include command line in process creation events。このポリシーによりフィールドが設定され、プロセスのコマンドラインデータに依存する検出がサポートされます。
注意
XDR検知機は、データソースのログが特定の検知機に関連付けられたスキーマへ正規化されていても、必ずしもトリガーされるとは限りません。ただし、カスタム検出ルールを作成することで、データソースから正規化されたデータに基づいて検知を生成することができます。
Snare Agent のログ記録ドキュメント🔗
重要
XDR に必要な Snare-over-Syslog 形式を使用して Snare agent を設定してください。
以下にリンクされている Snare Enterprise Windows Agent に関する Intersect Alliance のドキュメントを参照してください。
- Snare Enterprise — Windows Event Log (WEL)、Microsoft DNS Debug Log、Microsoft IIS log、および Microsoft DHCP log の収集。
注意
Intersect Alliance は、現在レガシーと見なされている Secureworks バージョンの Snare Enterprise agent のサポートを終了しました。Snare Windows Agent の製品版を使用することを推奨します。製品版のライセンス取得に関する支援については、snaresupport@prophecyinternational.com にお問い合わせください。
NXLog テンプレートのダウンロード🔗
重要
この設定テンプレートは、XDR のお客様の利便性のために提供されています。お客様に対してベストエフォートでトラブルシューティングを提供しますが、高度な設定や問題に関する質問はベンダーと解決してください。
- nxlog_WEL.txt — このテンプレートは、Snare over Syslog 形式での NXLog CE 設定用です。