Autor: Andreas Rogge
Wie kommen Syslog- und CEF-Daten von einer Linux-Maschine nach Microsoft Sentinel – und wo beginnt die Fehlersuche, wenn nichts ankommt? Andreas und Phillipe gehen den Weg vom Syslog-Daemon über den Azure Monitor Agent bis zum Log Analytics Workspace durch. Wir zeigen die Zieltabellen, die Anlage einer Data Collection Rule im Defender-Portal und das Deployment auf einer Linux-VM.
In der Praxis prüfen wir, was der Forwarder-Installer tatsächlich einrichtet, senden Testnachrichten und kontrollieren die eingehenden Events im Advanced Hunting. Für das Troubleshooting schauen wir auf die rsyslog-Konfiguration, mdsd-Logs, QoS-Dateien, den lokalen Config Cache und die DCR-Metrik „Logs Rows Received per Min“. Dazu sprechen wir über den Wechsel von Sentinel ins Defender-Portal.
