Conectar registros Common Event Format a Microsoft Sentinel
Enfoque: CEF mediante AMA, reenviador Linux, DCR, transporte seguro y prevención de duplicados.
0/5
01 / 05Introducción
CEF es un formato estructurado neutral transportado por Syslog. Sentinel analiza eventos en CommonSecurityLog con campos coherentes entre dispositivos compatibles.
CEF mediante AMA usa un reenviador Linux de 64 bits en Azure, otra nube o local. Los dispositivos envían a rsyslog o syslog-ng y AMA transmite de forma segura al área. Protegé el reenviador, restringí red y configurá TLS cuando corresponda. Validá distribución, daemon, RFC 3164/5424, sudo, conectividad y capacidad con documentación actual.
Abrí CEF mediante AMA y creá una DCR. Seleccioná el reenviador; AMA se instala si falta. Configurá facilities y gravedades mínimas. Dirigí dispositivos al puerto TCP/UDP 514 y validá CommonSecurityLog. Si maneja CEF y Syslog, excluí las facilities CEF de Syslog para evitar filas duplicadas.
Revisá ubicación del reenviador, responsabilidades de AMA/DCR, requisitos Linux, TLS, puerto 514, facilities, gravedades, tabla y prevención de duplicados.