
Azure 기반 클라이언트 인벤토리 및 드리프트 탐지 도구로, Windows 구성 데이터(안티바이러스, 패치, Bitlocker)를 LogAnalytics에 수집하여 KQL 기반 대시보드 및 Sentinel 경보에 활용합니다.

당신이 통제하고 있습니까? - 아니면 패치, 안티바이러스, BitLocker 활성화 같은 핵심 인프라 프로세스가 표류하고 있습니까? 또는 고급 인벤토리를 수행하여 Lenovo 또는 Dell 보증 상태를 조회하고 싶다면 계속 읽어보세요.
ClientInspector를 확인해 보세요. 이 도구는 완전한 클라이언트 환경에 대한 탁월한 통찰력을 얻는 데 도움을 줍니다.
ClientInspector는 커뮤니티에 무료로 제공됩니다. Azure 로그 수집 파이프라인, Azure 데이터 수집 규칙, Azure Log Analytics를 사용하여 클라이언트에서 데이터를 가져오고, Azure Monitor 및 Azure 대시보드로 이를 확인하며, Microsoft Sentinel을 사용하여 "드리프트 알림"을 받는 방법을 보여주는 멋진 데모로 제작되었습니다.
ClientInspector(v2)는 수집된 데이터를 로그 수집 API, Azure 데이터 수집 규칙(DCR) 및 Azure 데이터 수집 엔드포인트(DCE) 를 사용하여 Azure Log Analytics 작업 영역의 사용자 지정 로그에 업로드합니다.




저는 Microsoft 보안 및 관리 스택과 경쟁할 별도의 관리 도구를 만들려는 것이 아님을 밝히는 것이 중요합니다.
Microsoft Azure/M365 관리 및 보안 스택을 능가하는 것은 없습니다. 이들은 최고의 솔루션입니다.
그러나 저는 로깅 기능과 클라이언트, 서버, 클라우드 및 타사 시스템에서 데이터를 가져와 멋진 유용한 정보를 얻는 능력에 진심으로 열정을 가지고 있습니다.
서버용 유사한 솔루션인 ServerInspector도 있습니다. 불행히도 공개되지는 않았습니다.
Microsoft 제품 팀의 훌륭한 분들께 큰 감사를 드립니다 - 여러분은 최고입니다 😄
즐거운 사냥 되세요 😄
어떤 데이터가 수집되나요?
원하는 상태 대시보드 - 데이터에서 내 환경에 대한 통찰력을 얻는 방법은?
데이터를 어떻게 쿼리하나요? - Kusto(KQL)가 답입니다
아키텍처, 스키마 및 네트워킹
구현
종속성
ClientInspector.ps1 실행 - 3가지 모드
ClientInspector 출력 샘플
보안
ClientInspector 데이터 세트 레이아웃
자세한 모드 및 추가 도움말
비용 - 이 데이터를 저장하는 데 얼마나 드나요?
버그 발견 시 알려주세요
연락처
동영상 3분 19초 - 명령줄을 사용한 ClientInspector 실행(일반 모드)
동영상 1분 40초 - 2개의 테이블 및 DCR 자동 생성(자세한 모드)
동영상 1분 37초 - 2개의 테이블 및 DCR 자동 생성(일반 모드)
동영상 1분 34초 - DCR 및 테이블 스키마 보기
동영상 2분 19초 - 데이터 조작
동영상 1분 58초 - 데이터에 대한 Kusto 쿼리
동영상 3분 01초 - 대시보드
동영상 0분 48초 - 데이터 사용 샘플 - Lenovo 보증 DB 조회
동영상 7분 25초 - ClientInspector DeploymentKit을 통한 배포
ClientInspector는 Windows 클라이언트에서 많은 유용한 정보를 수집하고 데이터를 Azure Log Analytics 사용자 지정 테이블로 전송하는 데 사용할 수 있습니다.
이 스크립트는 다음 정보(설정, 정보, 구성, 상태)를 수집합니다.
필요에 맞게 더 멋진 데이터 수집을 자유롭게 추가하세요. 커뮤니티에 참여하고 싶다면, 커뮤니티 전체에 도움이 될 것이라고 생각되는 수집 항목을 이메일로 보내주세요.
Powershell(wmi, cim, 외부 데이터, rest api, xml 형식, json 형식, csv 형식 등)로 검색할 수 있는 모든 소스 데이터를 사용할 수 있습니다.
데이터를 보내기 전에 일반적으로 데이터를 조작하여 유효하고 관련 없는 데이터가 제거되었는지 확인해야 한다는 점을 이해하는 것이 매우 중요합니다.
ClientInspector는 Powershell 모듈 AzLogDcIngestPS 내의 24개 함수를 모두 사용하여 소스 데이터를 조작하고, 데이터의 "노이즈"를 제거하며, 테이블/DCR에서 금지된 열 이름을 바꾸고, UserLoggedOn, CollectionTime, Computer와 같은 추가 통찰력을 통한 투명성 요구를 지원합니다.
Write-Output "" Write-Output "Collecting Bios information ... Please Wait !"
$DataVariable = Get-CimInstance -ClassName Win32_BIOS
#-------------------------------------------------------------------------------------------
#-------------------------------------------------------------------------------------------
$DataVariable = Convert-CimArrayToObjectFixStructure -data $DataVariable -Verbose:$Verbose
$DataVariable = Add-CollectionTimeToAllEntriesInArray -Data $DataVariable -Verbose:$Verbose
$DataVariable = Add-ColumnDataToAllEntriesInArray -Data $DataVariable -Column1Name Computer -Column1Data $Env:ComputerName -Column2Name UserLoggedOn -Column2Data $UserLoggedOn -Verbose:$Verbose
$DataVariable = Filter-ObjectExcludeProperty -Data $DataVariable -ExcludeProperty __*,SystemProperties,Scope,Qualifiers,Properties,ClassPath,Class,Derivation,Dynasty,Genus,Namespace,Path,Property_Count,RelPath,Server,Superclass -Verbose:$Verbose
$DataVariable = ValidateFix-AzLogAnalyticsTableSchemaColumnNames -Data $DataVariable -Verbose:$Verbose
$DataVariable = Build-DataArrayToAlignWithSchema -Data $DataVariable -Verbose:$Verbose
이 명령을 실행하여 소스 객체를 확인할 수 있습니다.````
# Get insight about the schema structure of an object BEFORE changes. Command is only needed to verify columns in schema
Get-ObjectSchemaAsArray -Data $DataVariable -Verbose:$Verbose
AzLogDcrIngestPS에서 사용 가능한 함수 및 사용 방법에 대한 자세한 내용은 여기를 참조하세요
ClientInSpectorV2-DeploymentKit을 사용한 초기 배포의 일환으로 많은 Azure 대시보드와 Azure Workbook에 액세스할 수 있습니다.
대시보드의 개념은 인프라가 '원하는 상태'에서 벗어난 위치를 보여주는 것입니다. 이를 인프라가 통제되지 않는 KPI로 생각하십시오.
패치 및 안티바이러스 관리 작업 대신, 컴퓨터가 패치되지 않은 위치나 안티바이러스의 실시간 보호가 실행되지 않는 위치, 또는 지난 24시간 동안 블루스크린이 발생한 머신을 보여주는 KPI를 고려할 수 있습니다.
이는 Microsoft Secure Score와 동일한 개념입니다.

