詳細検索

Preocupado com o custo do Sentinel? 3 dicas para manter os custos do Log Analytics baixos

Avatar
por 西田
3 min de leitura

Preocupado com o custo do Sentinel? 3 dicas para manter os custos do Log Analytics baixos
Traduzido do 日本語 • Ver original
西田
西田

Olá! Aqui é Nishida, o líder de negócios da Colorkrew Security. Eu implementei o Microsoft Sentinel, mas...

  • Muitos registros e custos aumentam no final do mês
  • Mas eu não sei o que cortar

Para essas pessoas, este artigo explicará de forma fácil de entender "3 pontos práticos para manter os custos do Sentinela baixos sem dificuldade".

1. Revise como funciona o faturamento do Log Analytics

Sentinel é construído com base em "Log Analytics" e é cobrado pelos seguintes dois pontos principais.

Item Unidade de Faturamento
Ingestão de Logs GB (pay-as-you-go)
Período de Retenção de Logs Excedido Dias × Volume de Dados

Em outras palavras, "armazenamento demais e armazenamento demais" é a causa do aumento dos custos.

2. Ponto de Economia 1: Não Coloque Troncos Desnecessários desde o Início

O Microsoft Sentinel cobra desde o momento em que você ingere os logs.
Em outras palavras, se você colocar algo nele que possa usar depois, só isso já aumentará o custo.

Ao selecionar e ingerir apenas os registros que você precisa, você pode evitar desperdício.

Por exemplo, existem os seguintes casos.

  • É suficiente para capturar apenas o "erro" do servidor, mas isso é até o "nível de informação".
  • Os logs de monitoramento do Windows também coletam "todos os tipos", mesmo que apenas precisem ser "relacionados à segurança".

Nesses casos, é mais fácil restringir os registros que você pega no início do que reduzi-los depois.

Você pode escolher quais logs obter nas configurações de diagnóstico do portal do Azure.

3. Ponto de Economia 2: Reduzir o Período de Retenção por Tabela

O período padrão de retenção para Log Analytics é de 90 dias.
Mas você não precisa guardar todos os seus registros por 90 dias.

Por exemplo, 'Heartbeat' ou 'Syslog' podem ser suficientes por 14 dias.
Por outro lado, use 'SecurityAlert' ou 'SigninLogs' para armazenar qualquer coisa que deva ser deixada como auditoria ou rastro por um período mais longo.

Etapas de Configuração:

  1. Abra o espaço de trabalho de Log Analytics
  2. Selecione um objeto da lista "Tabela"
  3. Alterar o número de dias em "Configurar período de retenção"

4. Ponto de Economia 3: Visualize o registro de picos com relatórios mensais

Se você perceber um pico de toras cedo, pode lidar com isso dentro de um mês.

Por exemplo, você pode usar a seguinte consulta para entender a quantidade ingerida diariamente.

Uso
| resume DailyIngestGB = soma(Quantidade) por bin(TimeGenerated, 1d)
| ordem por timeGenerated desc

Você pode salvar essa consulta no seu livro de exercícios para obter uma visão visual das tendências no volume de logaritários.
Além disso, você pode integrar com Logic Apps para automatizar notificações mensais.

5. Resumo: 3 Passos para Manter os Custos Baixos

  1. Não coloque logs desnecessários -> Selecione e importe apenas os logs que você precisa na primeira configuração
  2. Encurtar o período de retenção -> Revisar o período de retenção de cada tabela e definir a configuração de encurtamento
  3. Visualize o registro do pico -> Verifique regularmente a quantidade diária de ingestão e tente responder o quanto antes.

Enquanto fortalecem a segurança, os custos desnecessários são firmemente reduzidos.
Para alcançar isso, os pontos-chave são "visualização" e "pré-projeto".

Se você está buscando ajuda para otimizar suas operações, sinta-se à vontade para entrar em contato com a Colorkrew Security.

Related Articles