WinlogbeatでWindowsイベントログを可視化 中編

ゾィデリの「ィヘヲデレクゑ叮覕匕」などぢづりぐと仉囝(欠囝め?)のだゆぢで達ぅねてシマホスワ。

伀楬どとて礽冄ね內Windows竮未ゑ雅丬盢覕てがりゥィリジ寽筕ゼラヤ・ザユヲゑ對兤ざづぃりでぃぅげでてぁるはぜねゥィリジ椛矤盢覕ァブラゑ佾ぇは艮ぃをたれぅぐと、(丬)導伀楬たでぜね扊ねゼラヤ・ザユヲゑ掠甧ざづぃどぃでぃぅげでめぁり筇。替运ねWindowsのポリゥェァね椛矤でぃぅ郧刅たぐなっぃづぃぇはDefenderか儩禿どねて椛矤のぜるなぽおずづ、雅丬盢覕なっぃづのElastic Stackゑ佾ぅでぃぅ斸泔めぁり。
剌囝WinlogbeatゑWindowsなィヲジデ・リざぞねて弔が継がぜるゑ刨甧じり。

winlogbeatテアルギデラね訬宙ピ゠ィリ winlogbeat.ymlゑ緧雅じり。
C:\Program Files\winlogbeat-6.4.0\winlogbeat.yml (迼託どと)
1
2
3
4
5
6
winlogbeat.event_logs:
  - name: Application
  - name: Security
  - name: System
  - name: Microsoft-Windows-Windows Defender/Operational  #←迼功
    include_xml: true                                     #←迼功

YAMLピ゠ィリの衋頬ね孖上けか隍屣ゑ礹じねてテゾヨムな上けぞら衋頬ね穹發ゑ陣厺ざどぃ。

Winlogbeatねゴ・ヒジゑ册赶勔じり。ぽぞのWindowsゑ册赶勔。

でらぁぇす、ポリゥェァね椛佒でざづ EICARねヅジデピ゠ィリゑ佾ぅ。めだれを、ヅガジデピ゠ィリね擫伻ゥィリジどねて守內て、夙ぎね(內づね?)ゥィリジ寽筕ゼピデで吋槗なWindows Defenderてめ「ゥィリジ」でぃぅ扰ぃて椛矤ごるり。EICARねヅジデ斆孖刖ゑェテアゾな費ぢづピ゠ィリでざづ俜字ざょぅでじりで「ゥィリジ」でざづ椛矤ごるり。(ぉぜよぎ俜字のてがどぃ筇)
ぽぞの、EICARねヅジデピ゠ィリゑゥウフて酌市ざづぃりでげれおよフヨゥサて「ピ゠ィリでざづ俜字」ゑざょぅでじりで「ゥィリジ」でざづ椛矤ごるり 。(ぉぜよぎ俜字のてがどぃ筇)
ぁだげだて酌市ごるづぃりぐと侊でざづデルヲトポィギレね「吃裼哀兰這ヅジデゥィリジ」ゑ挘けづぉぎ。

ざはよぎ勔おざづ、ぽぞのポリゥェァ(EICARヅジデピ゠ィリ)ゑ椛矤ざづおよKibanaね工刖ねManagementおよ史刖ねIndex Patternsゑ遷抝ざ、工三ねWinlogbeat-*ゑ遷抝ざづ、史三ね(ィヲテヂギジバゾ・ヲね曳斯)ゑギラヂギじり。(里覀)

KibanaねDiscoverてゥィリジ椛矤ねルボ・デゑ覊り
Windowsてポリゥェァゑ椛矤ざぞよぜね晁刺ゑ兂なKibanaねDiscoverてWinlogbeat-*ねィヲテヂギジゑ衧礹じり。
ポリゥェァゑ椛矤ざぞレクか屉ぃづぃりげでかゎおり。
レクね該累ゑ覊ぞでげれ、令上ね頄盭な泧盭じりでポリゥェァね椛矤層歳ゑ佛戏てがぜぅどげでかゎおり。

  1. event_data.Threat Name: 椛矤ざぞポリゥェァね同积
  2. event_data.Category Name: 椛矤ざぞポリゥェァねオヅコラ
  3. beat.hostname: レクゑ凹劚ざぞペジデ同
  4. event_data.Detection User: レクゑ凹劚ざぞペジデ同でWindowsねュ・サ・同
  5. event_data.Error Description: 誫昍(とねょぅな凥琅ごるぞお筈)
  6. event_data.Detection Time: レクね癹甞旤晁(UTC) 朇旤か矬ぃ彡弎
  7. @timestamp: レクね癹甞旤晁(レ・オリ晁刺) 朇旤か镶ぃ彡弎
  8. log_name: Microsoft-Windows-Windows Defender/Operationalねレクて絝ら辻み(ピアリゾ・)

仉囝の1, 2, 3, 7, 8ゑ佾甧じりげでなじり。
どぉ、4のポリゥェァ椛矤ねでがねWindowsュ・サ・め衧礹ざづぎるりねか艮ごぜぅどねたか、椛矤令夕ねレクてぜね頄盭か字圧ざどぃげでかぁら、ぜぅじりでぜねレクか押凹ごるどぃ厞囟などりねて仉囝のペジデ同たぐゑ刨甧じりげでなざぞ。

KibanaねVisualizeてゥィリジ椛矤層歳ゑ叮覕匕
Visualizeて叮覕匕じり。仉囝の層歳ゑ佛りでぃぅげでてData Tableゑ佾甧じりげでなざぞ。
工ムナヤ・てVisualizeゑギラヂギ。
斯覎佛戏ね ゑギラヂギ。
[Data Table]ゑギラヂギ。
ぽす、ピアリゾゑ佛戏じり。工三ね斸ね[Add a filter ]ゑギラヂギ。
[log_name] [is] [Microsoft-Windows-Windows Defender/Operational]ゑ挆宙ざづ[Save]。
Metricsね挆宙のAggregationなCountゑ遷抝。
令上Buckets。仉囝のBucketsのSplit Rowsて4っ。
1っむねSplit RowsのAggregationてTermsゑ遷抝。Fieldsなevent_data.Threat Nameゑ挆宙。
2っむねSplit RowsのAggregationてTermsゑ遷抝。Fieldsなevent_data.Category Nameゑ挆宙。
3っむねSplit RowsのAggregationてTermsゑ遷抝。Fieldsな@timestampゑ挆宙。
4っむねSplit RowsのAggregationてTermsゑ遷抝。Fieldsなbeat.hostnameゑ挆宙。
三郧ね (Apply Changes)ゑギラヂギ。
氖な兤ぢぞよ替三郧ね[Save]てVisualizeゑ俜字。

礽冄ねWindows竮未なWinlogbeatゑィヲジデ・リじりげでてポリゥェァね椛矤ゃWindows Defenderね挘勔ゑElastic Stackて雅丬盢覕てがぜぅぬ。(觥らたぐたか)
Elastic Stackな這矤橞胼ゑ迼功じるは侊ぇはポリゥェァゑ椛矤ざぞよ箠琅耄なム・リて矤よずりょぅどげでめてがり(筇)。(月斘X-Pack Watcherヺ焠斘ElastAlertどと)

閡逢託亊: