Loggstrategi for Sentinel: Hva bør du samle inn?
Mange virksomheter starter sin Sentinel-reise med å koble til alle tilgjengelige datakonnektorer og sende alt av logger til arbeidsområdet. Resultatet er en overraskende høy Azure-faktura og et hav av data som ingen egentlig bruker. En god loggstrategi handler ikke om å samle inn mest mulig — den handler om å samle inn riktig.
Hvorfor loggstrategi er kritisk
Microsoft Sentinel fakturerer basert på datavolum. Hver gigabyte som sendes inn koster penger, og kostnadene kan eskalere raskt. Men det handler om mer enn økonomi. For mange logger skaper støy som gjør det vanskeligere å finne reelle hendelser. For få logger betyr blinde flekker der angripere kan operere uoppdaget.
En god loggstrategi balanserer tre hensyn:
- Dekningsgrad — — har vi nok data til å oppdage relevante angrep?
- Kostnad — — er datavolumene forsvarlige i forhold til verdien vi får?
- Kvalitet — — gir loggene nok kontekst til at analytikerne faktisk kan etterforske?
Prioriteringsrammeverk for loggkilder
Ikke alle loggkilder er like viktige. Her er et rammeverk for prioritering:
Tier 1: Identitet og autentisering (høyeste prioritet)
Dette er de viktigste loggene for å oppdage kompromittering. De fleste angrep involverer identitetstyveri eller misbruk av legitimasjoner på et tidspunkt.
- Entra ID Sign-in Logs — — alle pålogginger, inkludert risikovurdering fra Identity Protection
- Entra ID Audit Logs — — endringer i brukere, grupper, roller og applikasjoner
- MFA-registrering og bruk — — oppdager MFA-fatigue-angrep og uautorisert registrering
- Active Directory Security Events — — Event ID 4624, 4625, 4768, 4769, 4776 som minimum
Uten identitetslogger er du blind for de fleste angrepsteknikker.
Tier 2: Endepunkt og e-post
Endepunktdata gir innsikt i hva som faktisk skjer på maskinen etter initial kompromittering.
- Microsoft Defender for Endpoint — — alarmer, rå hendelser og enhetsdata
- Microsoft Defender for Office 365 — — phishing-forsøk, skadelig vedlegg og lenker
- Exchange Online — — postkasseregler, videresending og tilgangsendringer
Disse kildene gir kontekst som er uunnværlig under etterforskning.
Tier 3: Nettverk og sky
Nettverks- og skylogger dekker perimeteren og skyinfrastrukturen.
- Azure Activity Log — — endringer i Azure-ressurser og tilgangskontroll
- Azure NSG Flow Logs — — nettverkstrafikk mellom Azure-ressurser
- DNS-logger — — utmerket for å oppdage C2-kommunikasjon og tunnelering
- Brannmurlogger — — filtrert på blokkerte tilkoblinger og uvanlige mønstre
Tier 4: Applikasjon og forretningslogikk
Applikasjonslogger er verdifulle for spesifikke brukstilfeller, men genererer ofte store volumer.
- Webapplikasjons-logger — — tilgangslogger, feilmeldinger
- Databaselogger — — tilgang til sensitive tabeller, spørringer
- Forretningsapplikasjoner — — SAP, ERP, HR-systemer
Disse bør kobles til selektivt basert på spesifikke deteksjonsbehov.
Azure Monitor vs. Sentinel: Basic vs. Analytics Logs
Ikke alle logger trenger full analysefunksjonalitet. Microsoft tilbyr to loggtyper med ulik pris:
Analytics Logs (standard)
- Full KQL-spørringsstøtte
- Deteksjonsregler kan kjøre mot disse loggene
- 90 dagers interaktiv oppbevaring (utvidbar)
- Høyere pris per GB
Bruk Analytics Logs for data du aktivt trenger for deteksjon og etterforskning — identitet, endepunkt, alarmer.
Basic Logs
- Begrenset KQL-støtte (enkle filtreringer, ingen joins)
- Kan ikke brukes i deteksjonsregler
- 30 dagers oppbevaring
- Betydelig lavere pris per GB
Bruk Basic Logs for høyvolumdata som du primært trenger for etterforskning, ikke deteksjon — rå nettverkslogger, detaljerte endepunkthendelser, applikasjonslogger.
Arkivlag
For data som må oppbevares over lengre tid av compliance-hensyn, bruk arkivering. Dataen er rimelig å lagre, men koster å hente frem igjen.
Hva gjør en logg nyttig?
Ikke alle logger er skapt like. En nyttig logg har følgende egenskaper:
- Tidsstempel — — presis UTC-tid som muliggjør korrelering på tvers av kilder
- Brukerkontekst — — hvem utførte handlingen (bruker-ID, e-post, UPN)
- Kilde-IP — — hvor handlingen ble utført fra
- Handlingsbeskrivelse — — hva som faktisk skjedde, ikke bare en generisk hendelseskode
- Resultat — — om handlingen var vellykket eller feilet
- Målressurs — — hvilken ressurs som ble påvirket
Logger uten brukerkontekst eller med upresise tidsstempler har begrenset verdi for etterforskning.
Praktiske steg for å bygge en loggstrategi
1. Kartlegg deteksjonsbehovene
Start med truslene du vil oppdage, ikke med datakildene. Bruk MITRE ATT&CK til å identifisere relevante teknikker for din bransje, og kartlegg deretter hvilke loggkilder som dekker disse teknikkene.
2. Beregn datavolumet
Før du kobler til en ny kilde, estimer det daglige datavolumet. Azure Monitor kan gi estimater, og mange konnektorer rapporterer typiske volumer i dokumentasjonen. Unngå overraskelser på fakturaen.
3. Velg riktig loggnivå
Ikke alt trenger Analytics Logs. Vurder for hver kilde om den primært brukes for aktiv deteksjon (Analytics) eller reaktiv etterforskning (Basic).
4. Definer oppbevaringspolicyer
Ulike loggtyper har ulike oppbevaringsbehov. Compliance-krav, etterforskningsbehov og kostnad bestemmer hvor lenge data skal lagres. Dokumenter dette som en del av strategien.
5. Gjennomgå månedlig
Loggstrategi er ikke noe du setter opp én gang. Gjennomgå datavolumet og kostnadene månedlig. Fjern kilder som ikke genererer verdi, og legg til nye kilder når trussel-landskapet endrer seg.
Vanlige feil
- Samler inn alt uten plan — — resulterer i høye kostnader og for mye støy
- Ingen oppbevaringspolicy — — data lagres på ubestemt tid uten grunn
- Ignorerer loggkvalitet — — kobler til kilder med dårlig struktur som gir begrenset verdi
- Gjennomgår aldri inntakskostnader — — månedlige kostnader kryper oppover uten at noen følger med
- For aggressiv kostnadsoptimalisering — — kutter logger som er nødvendige for etterforskning for å spare penger
ForSec hjelper virksomheter med å utarbeide og implementere loggstrategier for Microsoft Sentinel som balanserer dekningsgrad, kostnad og kvalitet. Vi sørger for at du har riktig data til riktig pris.
Trenger du hjelp med cybersikkerhet?
Vi hjelper norske virksomheter med å beskytte seg mot digitale trusler. Ta kontakt for en uforpliktende samtale.
Kontakt oss