Telemetria

Co agent zbiera na każdej platformie.

Zbieranie

O tym, co zbiera każdy host, decyduje polityka floty organizacji. Zdarzenia zebrane przez agenta mają te same nazwy pól co dane z innych źródeł, więc przeszukujesz je, obejmujesz detekcją i raportujesz tak samo jak resztę danych.

Windows

KanałTypowe zdarzenia
SecurityLogowania i nieudane logowania, zmiany kont, użycie uprawnień, zmiany polityki audytu.
SystemInstalacje usług i zmiany ich stanu, ładowanie sterowników.
PowerShell operationalLogowanie bloków skryptów, logowanie modułów.
Sysmon operationalTworzenie procesów ze skrótami i procesami nadrzędnymi, połączenia sieciowe, ładowanie modułów, tworzenie plików, zmiany w rejestrze, potoki nazwane, zapytania DNS. Zależy od konfiguracji Sysmona zainstalowanej na hoście.
Microsoft Defender operationalDetekcje i podjęte działania, zmiany stanu ochrony w czasie rzeczywistym.

Sysmon daje najpełniejszy obraz procesów, sieci i plików. Pakiet instalacyjny zawiera zalecaną konfigurację Sysmona, z której korzystają reguły procesowe z pakietu reguł.

Linux

ŹródłoTypowe zdarzenia
journaldKomunikaty systemu i usług.
Logi uwierzytelnianiaLogowania i nieudane logowania sshd, użycie sudo, otwarcia sesji.
auditdUruchamianie procesów, dostęp do plików i zmiany uprawnień zgodnie z zainstalowanymi regułami. Pakiet zawiera zalecane reguły.

Zdarzenia generowane przez agenta

Agent zgłasza także własne zdarzenia do tej samej bazy:

  • sygnał życia i zmiany dostępnych funkcji;
  • włączenie, wyłączenie lub naruszenie izolacji;
  • tool.down i tool.restored z funkcji Security Tool Availability;
  • zastosowanie lub odrzucenie aktualizacji;
  • każdą akcję reagowania wykonaną na hoście, z tożsamością operatora.

Prywatność

Agent zbiera zdarzenia bezpieczeństwa rejestrowane przez skonfigurowane źródła oraz aktywność sieciową w postaci rekordów połączeń. O zakresie zbieranych danych decyduje organizacja w polityce floty. Organizacja odpowiada też za poinformowanie monitorowanych osób zgodnie z przepisami.