
Sysmonイベント用のAzure Sentinelパーサーを生成および維持し、PowerShellとCIパイプラインを介してすべてのWindowsエンドポイントテレメトリを検索可能なログスキーマに正規化します。
Azure Sentinel 用に自動生成された Sysmon パーサー
Sysmon-AllVersions_Parser.txt は、Azure Sentinel の関数として読み込み、すべてのイベントを解析できます。
毎日トリガーされ、最新の Sysmon バージョンをインストールしてスキーマを抽出し、すべての一意のフィールドでパーサーを更新する Azure Devops パイプラインがあります。
PowerShell スクリプトは、Sysmon がインストールされているローカルマシンでも実行できます