- Muitos registros e custos aumentam no final do mês
- Mas eu não sei o que cortar
Para essas pessoas, este artigo explicará de forma fácil de entender "3 pontos práticos para manter os custos do Sentinela baixos sem dificuldade".
1. Revise como funciona o faturamento do Log Analytics
Sentinel é construído com base em "Log Analytics" e é cobrado pelos seguintes dois pontos principais.
| Item | Unidade de Faturamento |
|---|---|
| Ingestão de Logs | GB (pay-as-you-go) |
| Período de Retenção de Logs Excedido | Dias × Volume de Dados |
Em outras palavras, "armazenamento demais e armazenamento demais" é a causa do aumento dos custos.
2. Ponto de Economia 1: Não Coloque Troncos Desnecessários desde o Início
O Microsoft Sentinel cobra desde o momento em que você ingere os logs.
Em outras palavras, se você colocar algo nele que possa usar depois, só isso já aumentará o custo.
Ao selecionar e ingerir apenas os registros que você precisa, você pode evitar desperdício.
Por exemplo, existem os seguintes casos.
- É suficiente para capturar apenas o "erro" do servidor, mas isso é até o "nível de informação".
- Os logs de monitoramento do Windows também coletam "todos os tipos", mesmo que apenas precisem ser "relacionados à segurança".
Nesses casos, é mais fácil restringir os registros que você pega no início do que reduzi-los depois.
Você pode escolher quais logs obter nas configurações de diagnóstico do portal do Azure.
3. Ponto de Economia 2: Reduzir o Período de Retenção por Tabela
O período padrão de retenção para Log Analytics é de 90 dias.
Mas você não precisa guardar todos os seus registros por 90 dias.
Por exemplo, 'Heartbeat' ou 'Syslog' podem ser suficientes por 14 dias.
Por outro lado, use 'SecurityAlert' ou 'SigninLogs' para armazenar qualquer coisa que deva ser deixada como auditoria ou rastro por um período mais longo.
Etapas de Configuração:
- Abra o espaço de trabalho de Log Analytics
- Selecione um objeto da lista "Tabela"
- Alterar o número de dias em "Configurar período de retenção"
4. Ponto de Economia 3: Visualize o registro de picos com relatórios mensais
Se você perceber um pico de toras cedo, pode lidar com isso dentro de um mês.
Por exemplo, você pode usar a seguinte consulta para entender a quantidade ingerida diariamente.
Uso
| resume DailyIngestGB = soma(Quantidade) por bin(TimeGenerated, 1d)
| ordem por timeGenerated desc
Você pode salvar essa consulta no seu livro de exercícios para obter uma visão visual das tendências no volume de logaritários.
Além disso, você pode integrar com Logic Apps para automatizar notificações mensais.
5. Resumo: 3 Passos para Manter os Custos Baixos
- Não coloque logs desnecessários -> Selecione e importe apenas os logs que você precisa na primeira configuração
- Encurtar o período de retenção -> Revisar o período de retenção de cada tabela e definir a configuração de encurtamento
- Visualize o registro do pico -> Verifique regularmente a quantidade diária de ingestão e tente responder o quanto antes.
Enquanto fortalecem a segurança, os custos desnecessários são firmemente reduzidos.
Para alcançar isso, os pontos-chave são "visualização" e "pré-projeto".
Se você está buscando ajuda para otimizar suas operações, sinta-se à vontade para entrar em contato com a Colorkrew Security.