Migrasi AMA bagi Microsoft Sentinel

Artikel ini menjelaskan proses migrasi ke Azure Monitor Agent (AMA) saat Anda memiliki Agen Analitik Log (MMA/OMS) yang ada, dan bekerja dengan Microsoft Sentinel.

Penting

Agen Log Analytics akan berakhir pada 31 Agustus 2024. Jika Anda menggunakan agen Log Analytics dalam penyebaran Microsoft Sentinel, kami sarankan Anda mulai merencanakan migrasi ke AMA.

Prasyarat

Mulailah dengan dokumentasi Azure Monitor yang menyediakan perbandingan agen dan informasi umum untuk proses migrasi ini.

Artikel ini memberikan detail dan perbedaan spesifik untuk Microsoft Sentinel.

Analisis celah antara agen

Tabel berikut menunjukkan analisis celah untuk jenis log yang saat ini bergantung pada pengumpulan data berbasis agen untuk Microsoft Sentinel. Ini akan diperbarui karena dukungan untuk AMA tumbuh menuju paritas dengan agen Log Analytics.

Penting

AMA saat ini memiliki batas 5.000 Events Per Second (EPS). Verifikasi apakah batas ini berfungsi untuk organisasi Anda, terutama jika Anda menggunakan server Anda sebagai pengirim log, seperti untuk peristiwa yang diteruskan Windows atau peristiwa Syslog.

Windows log

Jenis log/Dukungan Dukungan agen Azure Monitor Dukungan agen Log Analytics
Peristiwa Keamanan Konektor data Keamanan Windows Peristiwa (Pratinjau publik) Konektor data Keamanan Windows Peristiwa (Warisan)
Pemfilteran berdasarkan ID peristiwa keamanan Konektor data Keamanan Windows Peristiwa (AMA) (Pratinjau publik) -
Pemfilteran menurut ID peristiwa Hanya koleksi -
Penerusan Peristiwa Windows Peristiwa Windows yang Diteruskan (Pratinjau Publik) -
Log Firewall Windows - Konektor data Firewall Windows
Penghitung kinerja Hanya koleksi Hanya koleksi
Log peristiwa Windows Hanya koleksi Hanya koleksi
Log kustom - Hanya koleksi
Log IIS - Hanya koleksi
Multi-homing Hanya koleksi Hanya koleksi
Log aplikasi dan layanan - Hanya koleksi
Sysmon Hanya koleksi Hanya koleksi
Log DNS - Hanya koleksi

Log Linux

Jenis log/Dukungan Dukungan agen Azure Monitor Dukungan agen Log Analytics
Syslog Hanya koleksi Konektor data Syslog
Format Peristiwa Umum (CEF) Hanya koleksi Konektor data CEF
Sysmon Hanya koleksi Hanya koleksi
Log kustom - Hanya koleksi
Multi-homing Hanya koleksi -

Setiap organisasi akan memiliki metrik keberhasilan dan proses migrasi internal yang berbeda. Bagian ini memberikan panduan yang disarankan untuk dipertimbangkan saat bermigrasi dari agen Log Analytics MMA/OMS ke AMA, khusus untuk Microsoft Sentinel.

Sertakan langkah-langkah berikut dalam proses migrasi Anda:

  1. Pastikan Anda telah mempertimbangkan kebutuhan lingkungan Anda dan memahami kesenjangan antara agen yang berbeda. Untuk informasi selengkapnya, lihat Kapan saya harus bermigrasi di dokumentasi Azure Monitor.

  2. Jalankan bukti konsep untuk menguji cara AMA mengirimkan data ke Microsoft Sentinel, idealnya dalam lingkungan pengembangan atau kotak pasir.

    1. Untuk menghubungkan mesin Windows Anda ke Konektor Peristiwa Keamanan Windows, mulailah dengan halaman konektor data Keamanan Windows Events melalui AMA di Microsoft Sentinel. Untuk informasi selengkapnya, lihat koneksi berbasis agen Windows.

    2. Buka halaman konektor data Peristiwa Keamanan melalui Agen Warisan. Pada tab Petunjuk, di bawah Konfigurasi> Langkah 2, Pilih peristiwa mana yang akan dialirkan, pilih Tidak Ada. Ini mengonfigurasi sistem Anda sehingga Anda tidak akan menerima peristiwa keamanan apa pun melalui MMA/OMS, tetapi sumber data lain yang mengandalkan agen ini akan terus bekerja. Langkah ini memengaruhi semua mesin yang melaporkan ke ruang kerja Log Analytics Anda saat ini.

    Penting

    Menyerap data dari sumber yang sama menggunakan dua jenis agen yang berbeda akan mengakibatkan biaya penyerapan ganda dan peristiwa duplikat di ruang kerja Microsoft Sentinel.

    Jika Anda perlu menjaga kedua konektor data berjalan secara bersamaan, kami sarankan Anda melakukannya hanya untuk waktu yang terbatas untuk pembandingan, atau menguji aktivitas perbandingan, idealnya di ruang kerja pengujian terpisah.

  3. Ukur keberhasilan bukti konsep Anda.

    Untuk membantu langkah ini, gunakan buku kerja pelacak migrasi AMA, yang menampilkan server yang melaporkan ke ruang kerja Anda, dan apakah mereka memiliki MMA lama, AMA, atau kedua agen yang diinstal. Anda juga dapat menggunakan buku kerja ini untuk melihat DDR yang mengumpulkan peristiwa dari mesin Anda, dan peristiwa mana yang mereka kumpulkan.

    Contohnya:

    Screenshot of the AMA migration tracker workbook.=

    Kriteria keberhasilan harus mencakup analisis statistik dan perbandingan data kuantitatif yang diserap oleh agen MMA/OMS dan AMA pada host yang sama:

    • Ukur kesuksesan Anda selama periode waktu yang telah ditentukan yang mewakili beban kerja normal untuk lingkungan Anda.

    • Saat pengujian, pastikan untuk menguji setiap fitur baru yang disediakan oleh AMA, seperti Linux multi-homing, Windows pemfilteran peristiwa, dan sebagainya.

    • Rencanakan peluncuran Anda untuk agen AMA di lingkungan produksi Anda sesuai dengan profil risiko organisasi Anda dan proses perubahan.

  4. Luncurkan agen baru di lingkungan produksi Anda dan jalankan pengujian akhir fungsionalitas AMA.

  5. Lepaskan konektor data apa pun yang mengandalkan konektor lama, seperti Peristiwa Keamanan dengan MMA. Biarkan konektor baru, seperti Peristiwa Keamanan Windows dengan AMA, berjalan.

    Meskipun Anda dapat memiliki MMA/OMS warisan dan agen AMA yang berjalan secara paralel, cegah biaya duplikat dan data dengan memastikan bahwa setiap sumber data hanya menggunakan satu agen guna mengirim data ke Microsoft Sentinel.

  6. Periksa ruang kerja Microsoft Sentinel Anda guna memastikan bahwa semua aliran data Anda telah diganti menggunakan konektor berbasis AMA yang baru.

  7. Hapus instalan agen warisan. Untuk informasi selengkapnya, lihat Mengelola agen Azure Log Analytics .

Tanya Jawab Umum

FAQ berikut membahas masalah khusus guna migrasi AMA dengan Microsoft Sentinel. Untuk informasi selengkapnya, lihat juga Pertanyaan yang sering diajukan untuk migrasi AMA di dokumentasi Azure Monitor.

Apa yang terjadi jika saya menjalankan MMA/OMS dan AMA secara paralel dalam penyebaran Microsoft Sentinel saya?

Baik agen AMA dan MMA/OMS dapat bekerja berdampingan pada mesin yang sama. Jika keduanya mengirim data, dari sumber data yang sama ke ruang kerja Microsoft Sentinel, pada saat yang sama, dari satu host, peristiwa duplikat, dan biaya penyerapan ganda akan terjadi.

Untuk peluncuran produksi Anda, kami sarankan Anda mengonfigurasi agen MMA/OMS atau AMA untuk setiap sumber data. Untuk mengatasi masalah apa pun untuk duplikasi, lihat FAQ yang relevan di dokumentasi Azure Monitor.

AMA belum memiliki fitur yang dibutuhkan penyebaran Microsoft Sentinel saya untuk bekerja. Haruskah saya bermigrasi?

Agen Log Analytics warisan akan dihentikan pada 31 Agustus 2024.

Kami menyarankan Anda untuk tetap mendapatkan fitur-fitur baru yang dirilis untuk AMA dari waktu ke waktu, karena mencapai ke arah paritas dengan MMA/OMS. Bertujuan untuk bermigrasi segera setelah fitur yang Anda butuhkan guna menjalankan penyebaran Microsoft Sentinel Anda tersedia di AMA.

Meskipun dapat menjalankan MMA dan AMA secara bersamaan, Anda mungkin ingin memigrasikan setiap konektor, satu per satu, saat menjalankan kedua agen.

Langkah berikutnya

Untuk informasi selengkapnya, lihat: