Enfoque: AMA, DCR, Azure Arc, filtrado de eventos, recopilación heredada, WEF y Sysmon.
0/7
01 / 07Introducción
Los eventos de Windows y Sysmon aportan autenticación, privilegios, procesos, red, registro, archivos y sistema necesarios para detecciones e investigaciones.
02 / 07Planificar el conector de eventos de seguridad de Windows
Preferí Eventos de seguridad mediante AMA: usa DCR reutilizables, mejora rendimiento y admite filtrado. Máquinas fuera de Azure requieren Arc. El agente heredado se retiró el 31 de agosto de 2024. Para WEF centralizado, implementá Windows Forwarded Events y recopilá desde un Windows Event Collector.
03 / 07Conectar mediante Eventos de seguridad de Windows con AMA
Creá una DCR, elegí VM o servidores Arc y recopilación Todos, Comunes, Mínimos o Personalizada. Personalizada acepta XPath 1.0; la lección permite 20 expresiones por cuadro y 100 cuadros.
Sysmon registra procesos, conexiones, cambios de archivos y más. Instalalo por separado y usá WEF y una DCR AMA con ruta personalizada Microsoft-Windows-Sysmon/Operational!*. Windows Forwarded Events instala AMA cuando corresponde. Microsoft recomienda normalización ASIM.